Governance & Compliance · 4 min læsning · Nicolai Glargaard
Organisationsændringer og ISO, hvad skal opdateres?
Nye medarbejdere, processer, systemer eller fusioner kræver opdateringer i ledelsessystemet. En konkret tjekliste og beslutningstabel for SMV'er.
Vidensartikel · ISO-ledelsessystem · SMV-fokus
En ny medarbejder. En ny afdeling. En fusion. Et nyt system. Organisationsændringer sker løbende, og de fleste har konsekvenser for ledelsessystemet, som aldrig bliver håndteret. Resultatet er et system der beskriver en virkelighed der ikke længere eksisterer.
- Niveau
- Praktisk
- Anvendelse
- ISO 9001, 14001, 27001
- Læsetid
- ca. 4 minutter
Problemet
Hvorfor organisationsændringer er en risiko for ledelsessystemet
Ledelsessystemer er bygget på navngivne roller og ansvar. Processer er ejet af specifikke roller. SOPer refererer til roller der udfører og godkender. Kompetencekrav er defineret pr. funktion. Når organisationen ændrer sig og dokumentationen ikke følger med, mister systemet sin forankring i virkeligheden.
Ved næste interne eller eksterne audit vil en auditor opdage uoverensstemmelsen. Ikke nødvendigvis som en afvigelse, men som et signal om, at ledelsessystemet ikke vedligeholdes aktivt. Det er et negativt indtryk der er svært at rette.
Tjekliste
Hvad der skal gennemgås ved organisationsændringer
Ved ansættelse eller afgang af nøgleperson
- Opdatér ansvarsmatrix. Hvem overtager procesejerroller?
- Gennemgå SOPer hvor den pågældende rolle er nævnt som ansvarlig eller godkender.
- Sikr oplæring af ny medarbejder i relevante procedurer og dokumentér det.
- Opdatér adgangsrettigheder i systemer og dokumentbase.
- Vurdér om kritisk viden er dokumenteret eller om der er risiko for videnstab.
Ved ny eller ændret proces
- Kortlæg processen og udarbejd eller opdatér SOP og flowchart.
- Vurdér om risikovurderingen skal opdateres som følge af den nye proces.
- Tjek om nye kompetencekrav skal defineres og dokumenteres.
- Opdatér auditprogrammet hvis den nye proces er risikofyldt.
Ved ny teknologi eller nyt system
- Opdatér relevante SOPer der refererer til det gamle system.
- Vurdér informationssikkerhedsrisici og opdatér risikovurderingen.
- Sikr databehandleraftale hvis systemet håndterer persondata.
- Dokumentér oplæring i det nye system for relevante roller.
Ved strukturelle ændringer (fusioner, opkøb, restrukturering)
- Gennemgå systemets omfangsdefinition. Dækker det fortsat de rigtige enheder?
- Vurdér om kontekst- og interessentanalysen skal opdateres.
- Informér certificeringsorgan om væsentlige strukturelle ændringer.
- Gennemgå om eksisterende certifikat fortsat er gyldigt eller kræver revision.
Beslutningstabel: hvad skal opdateres hvornår?
| Ændringstype | Opdater SOP | Opdater risikovurdering | Informér cert.organ |
|---|---|---|---|
| Ny medarbejder i kritisk rolle | Ja | Vurdér | Nej |
| Ny kerneproces | Ja | Ja | Vurdér |
| Nyt IT-system | Ja | Ja | Vurdér |
| Fusion eller opkøb | Ja | Ja | Ja |
| Ny lokation | Vurdér | Ja | Ja |
| Ny lovgivning | Vurdér | Ja | Nej |
- Fejl 1: Ændringer implementeres uden at ledelsessystemet følger med. Systemet beskriver en gammel virkelighed.
- Fejl 2: Ingen procedure for hvad der skal tjekkes ved en ændring. Det sker kun ad hoc.
- Fejl 3: Certificeringsorganet informeres ikke om væsentlige ændringer der påvirker certifikatets gyldighed.
- Fejl 4: Dokumentationsansvaret er uklart. Ingen ved, hvem der opdaterer hvad.
Ændringsstyring, ISO 9001 kl. 6.3, Dokumentstyring, Vedligehold, SMV
Ledelsessystemet vedligeholder sig ikke selv. Det kræver en aktiv beslutning om at holde det ajour, ved hver ændring, ikke kun ved hver audit. En simpel tjekliste og klar ansvarsfordeling er nok til at gøre det håndterbart.