Le norme cambiano, la logica con cui si costruisce un sistema che funziona no. Questo è il percorso che seguo, adattato di volta in volta alla norma e alla dimensione dell'azienda.
Dal 2015 le norme ISO sui sistemi di gestione hanno la stessa struttura in dieci capitoli. Sembra un dettaglio tecnico, ma cambia tutto: significa che qualità, ambiente, sicurezza e sicurezza delle informazioni possono vivere in un unico sistema, con un solo riesame della direzione e un solo programma di audit. Chi le tratta come mondi separati fa lavorare l'azienda il doppio.
Un manuale organizzato per punti di norma lo capisce solo il consulente. Io descrivo l'azienda per come funziona: cosa entra, cosa esce, chi decide, cosa può andare storto, come si misura. La corrispondenza con i requisiti la costruisco dopo, in una tabella che serve all'auditor e a nessun altro.
Ogni procedura, ogni controllo, ogni registrazione deve avere un motivo, e il motivo è un rischio che vale la pena presidiare. Così si evitano sia i documenti inutili sia i buchi che poi l'auditor, o un incidente, tirano fuori.
Nei documenti che scrivo entrano solo informazioni che si possono dimostrare: visure, organigrammi, contratti, registrazioni, misure. Non stimo numeri e non invento indicatori per riempire una pagina. Se un dato manca, lo chiedo e aspetto.
Uso i vostri modelli, le vostre intestazioni, le vostre sigle, il vostro modo di chiamare le cose. Un sistema che l'azienda riconosce come proprio viene usato; uno calato dall'esterno viene sopportato fino all'audit e poi dimenticato.
Meglio cinque numeri che la direzione guarda ogni trimestre di cinquanta che nessuno apre. Il riesame della direzione deve essere una riunione in cui si decidono cose, non un verbale compilato per l'auditor.
Le prime giornate le passo in azienda a fare domande: chi sono i vostri clienti e cosa vi chiedono, quali leggi vi riguardano, come è organizzato il lavoro, cosa avete già e cosa manca rispetto alla norma. Da qui escono il perimetro del sistema e un piano con date e responsabilità, che firmiamo insieme.
Politica, obiettivi misurabili, ruoli. È il momento in cui il progetto smette di essere una cosa del consulente e diventa una scelta dell'azienda. Se la direzione non è convinta, è meglio fermarsi qui che andare avanti per inerzia.
Ogni norma ha il suo modo di valutare i rischi: per l'ambiente l'analisi degli aspetti e del ciclo di vita, per la sicurezza sul lavoro la valutazione dei rischi, per le informazioni l'inventario degli asset e l'analisi di impatto e probabilità, per il 231 la mappa delle attività in cui un reato potrebbe verificarsi. Il risultato guida tutto quello che viene dopo.
Procedure, istruzioni, moduli e registrazioni, costruiti a blocchi e verificati con chi li dovrà usare. Ogni documento ha un responsabile e un motivo per esistere; se il motivo non c'è, il documento non si fa.
Sessioni brevi, per ruolo, in azienda. Non un corso sulla norma, ma una spiegazione di cosa cambia nel lavoro di ciascuno e perché. Con una verifica finale, perché l'auditor la chiederà.
Prima di farlo verificare, il sistema deve funzionare: si raccolgono le registrazioni, si leggono i primi indicatori, si gestiscono le prime non conformità. È qui che si scoprono le procedure scritte male, e si correggono.
Un audit interno completo, condotto da me come lo farebbe l'ente, con rapporto e piano delle azioni. Poi il riesame della direzione, con i dati sul tavolo e le decisioni scritte a verbale.
Vi aiuto a scegliere l'ente e a definire lo scopo del certificato, sono presente sia alla verifica documentale sia a quella in campo, e seguo la chiusura degli eventuali rilievi fino all'emissione del certificato.
Un sistema certificato ha un suo anno, come il calendario agricolo: a inizio anno si aggiornano leggi e norme e si rivedono i rischi, nei mesi centrali si fanno gli audit interni processo per processo e si leggono gli indicatori, prima della visita dell'ente si tiene il riesame della direzione. In mezzo, le non conformità e le azioni correttive man mano che escono. Il mio compito è tenere il ritmo e portare alla direzione quello che cambia, dentro e fuori l'azienda, prima che lo faccia l'auditor.
Quando prendo in mano un sistema costruito da altri, la prima cosa che faccio è leggere tutto: la documentazione, i rapporti degli audit passati, i rilievi che tornano ogni anno. Poi confronto i documenti con quello che vedo in azienda, perché spesso non coincidono. Solo a quel punto propongo gli interventi, pochi e mirati, e li spiego uno per uno. Quello che funziona resta, e con l'ente di certificazione non si perde continuità.
Volete capire come si applica al vostro caso?
Parliamone