Boek een demo Aan de slag

Een ISO-audit draait eigenlijk om één vraag: wie is hier verantwoordelijk voor?

Nathan Evans

De meeste stress rond een audit komt van het haastwerk om aan te tonen wie waarover gaat. Staat elke rol met zijn verantwoordelijkheden opgeschreven en actueel, dan ligt het antwoord er gewoon al.

Stel je een bedrijf voor dat Roncieux heet. Het is een Zwitserse werkplaats die piepkleine precisieonderdelen voor medische apparatuur verspaant. Zulk werk is gereguleerd, dus komt er één keer per jaar een auditor langs om te controleren of het bedrijf werkt zoals de regels voorschrijven. Roncieux heeft een ISO 13485-certificaat, de kwaliteitsnorm voor werk aan medische hulpmiddelen, en dat behouden is geen keuze. Raak je het kwijt, dan lopen klanten weg.

Vraag wie zo’n audit heeft meegemaakt wat het lastigste deel is. Bijna nooit is dat het werk zelf. Roncieux maakt uitstekende onderdelen. Het lastige is om op de dag zelf aan te tonen dat er voor alles waar de norm om geeft iemand duidelijk verantwoordelijk is, en dat het werk ook echt gebeurt.

Daar komt een audit op neer. Onder alle papieren zit één vraag die keer op keer wordt gesteld: wie is hier verantwoordelijk voor, en hoe weet je dat het gebeurt?

Waarom die vraag moeilijker te beantwoorden is dan hij zou moeten zijn

In de meeste bedrijven ligt het antwoord op drie plekken, en geen van drieën helpt veel als het erop aankomt.

Er zijn functiebeschrijvingen, meestal geschreven toen iemand werd aangenomen en sindsdien niet meer aangeraakt. Er is een kwaliteitshandboek dat het ideaal beschrijft en dat weinigen van begin tot eind hebben gelezen. En er is een organogram van hokjes en titels, dat je vertelt wie aan wie rapporteert en niets over wie waarvoor verantwoordelijk is.

Dus als de auditor vraagt “wie tekent de eindvrijgave van een batch af?”, kijken mensen elkaar aan. Iedereen weet het ongeveer. Niemand kan de ene rol aanwijzen die erover gaat. Het geharrewar dat volgt is precies waar iedereen tegenop ziet, en het heeft niets te maken met de kwaliteit van het werk zelf.

Waar de auditor eigenlijk naar op zoek is

Bij elke eis in de norm wil een auditor drie eenvoudige dingen zien:

  • Eén duidelijke eigenaar. Geen afdeling, maar een rol die een specifieke persoon vervult.
  • Een gewone beschrijving van waar die rol verantwoordelijk voor is.
  • Bewijs dat het gebeurt.

Een titel als “kwaliteitsingenieur” beantwoordt daar geen van. Die zegt niet wie over het regelgevingsdossier gaat, wie met de aangemelde instantie praat, of wie de technische documentatie actueel houdt. Dat is waar een auditor naar vraagt, en dat kan een functietitel niet dragen.

Hoe een levende kaart het in seconden beantwoordt

Roncieux houdt zijn structuur bij als levende kaart in plaats van als slide. Elke rol daarop draagt een doel en een opgeschreven lijst verantwoordelijkheden. Het antwoord op “wie is hier verantwoordelijk voor?” zit dus in de kaart zelf ingebouwd.

Zoek op “regelgeving” en je komt uit bij de cirkel Regulatory Affairs. Het doel staat er gewoon: het bedrijf compliant houden op zijn markten. Daarbinnen zitten rollen met een naam, elk vervuld door een persoon: het technisch dossier onder de MDR, de FDA-registraties, het toezicht op regelgeving, vigilantie, en de contacten met de aangemelde instantie. Bij elke rol staat waarvoor die verantwoordelijk is.

De cirkel Regulatory Affairs op de kaart van Roncieux, met het doel en de rollen voor het technisch dossier, de registraties en het toezicht.

Als de auditor vraagt “wie houdt het technisch dossier actueel?”, hoeft niemand te zoeken. Je wijst de rol aan die daarover gaat, en de persoon die hem vervult. Hetzelfde geldt voor elke andere eis, want elke verantwoordelijkheid hangt aan een rol, en elke rol hangt aan een persoon.

Je kunt de kaart van Roncieux zelf bekijken op peerdom.org/roncieux en op elke cirkel of rol klikken om het doel en de verantwoordelijkheden te zien.

Wat er tussen audits door toe doet

Een audit is een momentopname, maar compliance loopt door. Een organogram in een presentatie is een week na het tekenen alweer verouderd, en juist daarom bouwen zoveel teams het in paniek opnieuw op in de maand voordat de auditor komt.

Een levende kaart wordt door de teams zelf actueel gehouden, als onderdeel van het gewone werk. Neemt iemand een nieuwe verantwoordelijkheid op zich, dan staat die die week op de kaart, niet pas in het volgende auditseizoen. Op de dag dat de auditor binnenloopt, weerspiegelt de structuur dus al hoe het bedrijf werkelijk werkt. Er valt niets te reconstrueren.

De volledige kaart van Roncieux, met het hele bedrijf in één beeld als geneste teams en rollen.

Wat je doet als audits bij jou een race tegen de klok zijn

  1. Wijs bij elke eis in je norm één rol aan die erover gaat. Eén, geen commissie.
  2. Schrijf op waar die rol verantwoordelijk voor is, in gewone woorden die een nieuwkomer kan volgen.
  3. Geef de rol aan een echt mens, en zorg dat iedereen kan zien wie hem vervult.
  4. Houd het actueel als onderdeel van het dagelijkse werk, zodat er niets op te bouwen valt voordat de auditor komt.

Hiermee wordt de norm zelf geen greintje makkelijker. Wel wordt jouw antwoord erop vanzelfsprekend, en een helder antwoord is grotendeels waar een audit op toetst.

Veelgestelde vragen

We hebben al functiebeschrijvingen. Is dat niet genoeg? Een functiebeschrijving beschrijft iemands baan in algemene termen. Een audit vraagt wie vandaag over een specifieke verantwoordelijkheid gaat. Zijn je beschrijvingen twee jaar oud of liggen ze in een map die niemand opent, dan beantwoorden ze dat niet snel genoeg. Een levende kaart koppelt elke verantwoordelijkheid aan een actuele rol en een actuele persoon.

Wat is een levend organogram? Het is een kaart van je organisatie die rollen en hun verantwoordelijkheden laat zien, niet alleen namen en titels, en die teams zelf actueel houden. Omdat hij weergeeft hoe het bedrijf nú werkt, beantwoordt hij “wie is hier verantwoordelijk voor?” zonder geharrewar.

Helpt dit alleen bij ISO 13485? Nee. Elke audit of certificering die vraagt wie waarvoor verantwoordelijk is, heeft baat bij dezelfde opzet: heldere rollen, opgeschreven verantwoordelijkheden, per stuk één eigenaar, en alles actueel. Kwaliteit, veiligheid, informatiebeveiliging en financiële beheersing stellen onder de motorkap dezelfde vraag.

Kan een auditor rechtstreeks in de kaart kijken? Ja. Je kunt een auditor door de levende structuur leiden, een rol openen en het doel, de verantwoordelijkheden en de vervuller laten zien. Dat gaat vaak sneller en overtuigt beter dan een ordner overhandigen.

Roncieux is een verzonnen voorbeeld, geen echte klant van Peerdom. Het staat voor het soort gereguleerde maakbedrijf dat jaarlijks met audits leeft, zodat het patroon makkelijk te volgen is.

Verder lezen