ISO/IEC 17021-1:2015 第 §5.2 条为审核及认证管理体系的机构规定了一项公正性规则:必须严格管理咨询、实施与认证审核之间的分离,以避免利益冲突,包括在适用时设置限制期。本报告是对该规则的署名技术解读。它不是方案中的又一项要求,而是支撑所有其他要求的要求。


操作规则

ISO/IEC 17021-1 为审核及认证管理体系的机构规定了能力、一致性及公正性的原则与要求。其中,§5.2 规定了核心内容。当机构的联系——无论是先前、同期还是后续的联系——损害过程的独立性时,该机构不应为体系认证。

这一原则可以用一句话概括。设计或实施体系者不具备为自己的工作认证的独立立场。如果实施咨询公司审核自己的介入工作,就没有独立验证。只有盖了章的自我评价。

实践中如何规避

审核实践至少识别出三种规避机制。准则 12——第三方链条——为它们提供了原则框架;这里从操作层面解读它们,即审查者实际遇到的形式。

01

共同所有权下的独立公司实体

咨询公司以公司名称 A 实施体系。认证机构——拥有共同所有者——以公司名称 B 颁发证书。纸面上是两个实体。实质上是同一项运作。第 §5.2 条正是为预先防范这种形式而制定的。

02

交叉分包

咨询公司 A 负责实施。认证机构 B 负责发证。而 B 将审核工作分包给一个同时在咨询公司 A 工作的人。冲突从机构层面下移到了个人层面。它并未消失,只是尺度发生了变化。

03

匆忙满期

时间限制被当作手续处理。只计算日历时间,却不审查实际冲突是否已消除。冷却期的存在是为了保障公正性。只计时而不审查,便是满足了字面要求,却掏空了规则。

每当有人说出«认证»一词,支撑它的正是第 §5.2 条。

受审核组织失去什么

当获认证的体系由其实施者自我评价时,付费的组织会失去三样具体的东西。

第一: 发现真实错误的机会。评价自己设计的人面临自我审查威胁:可能会将先前的决策视为理所当然,或降低某项缺陷的重要程度,因为该缺陷同样会牵涉其自身工作。

第二: 证书在第三方面前的技术可信度。如果客户或监管机构重建这条链条,发现不符合公正性要求的关系,就会质疑过程及其结果。善意签约的组织也要承担这种不确定性。

第三: 组织学习。独立审核提供一种无需为先前设计辩护的解读,并能以更大的专业距离提出审核发现。

签约前的三项核查

在与认证机构签约前,管理层应要求对这些问题提供有文件记录的回答。回答速度不能决定公正性;证据才能。

问题预期回答
将要实施审核的实体是否就是实施体系的实体?是否存在公司关系或共同所有权?不存在任何关系 · 可通过公共公司登记记录核实,并列明公司名称。
各审核员是否与实施咨询公司存在合同或经济关系?由团队每位审核员签署公正性声明,可应要求提供。
机构的认可是否现行有效,并列入公共登记名录?列明认可机构名称、认可编号,以及可依据 Global ACI 管理的多边协议——准则 04 确定了参照依据——或适用的同等框架核实的承认情况。

回答不完整,就必须在签字前澄清。目标不是获得独立性的承诺,而是充分重建关系、声明与认可情况,以评估威胁。