Slik gjennomfører Berigo et sertifiseringsløp
Tolv faser fra første avklaring til drift og forbedring. Modellen er den samme for alle fire tjenestene, og omfanget følger leveransenivået dere velger.
Denne siden beskriver hvordan Berigo gjennomfører et sertifiseringsløp fra første samtale til organisasjonen er i drift med et styringssystem som forbedres. Modellen er den samme for ISO/IEC 27001, ISO/IEC 42001, ISO 22301 og personvernarbeidet etter GDPR og ISO/IEC 27701. Omfanget varierer med leveransenivå, og med hvor organisasjonen står når vi begynner.
Ikke alle fasene er like store i alle oppdrag. En organisasjon med et etablert styringssystem hopper raskt gjennom de første fasene. En organisasjon som begynner fra bunnen bruker mer tid der. Rekkefølgen er likevel den samme, fordi hver fase bygger på beslutninger som ble tatt i den forrige.
Fase 1: Innledende avklaring
Vi bruker den første samtalen på å forstå hva dere vil oppnå, og hvor krevende veien dit er.
- Mål med arbeidet, og hva som utløste det.
- Ambisjonsnivå, altså om målet er sertifisering, etterlevelse eller bedre styring.
- Leveransenivå: gap-analyse, rådgivende støtte eller full implementering.
- Geografisk omfang, juridiske enheter og lokasjoner.
- Produkter og tjenester som skal omfattes.
- Tidsrammer, og hva som eventuelt er en fast frist.
- Relevante standarder og regulatoriske krav som treffer virksomheten.
Fase 2: Omfang og prosjektetablering
Omfanget avgjør hvor stort arbeidet blir, og er den viktigste tidlige beslutningen.
- Definisjon av styringssystemets omfang, med begrunnede avgrensninger.
- Prosjektorganisering, med styringsgruppe og arbeidsgrupper der det trengs.
- Roller og ansvar i prosjektet.
- Interessenter og deres krav.
- Styringsmodell for beslutninger underveis.
- Fremdriftsplan med milepæler.
- Møte- og rapporteringsstruktur.
Fase 3: Gap-analyse
Vi måler dagens tilstand mot kravene, og mot praksis slik den faktisk er.
- Dokumentgjennomgang av det som finnes fra før.
- Intervjuer med ledelse, fageiere og de som utfører arbeidet.
- Vurdering av eksisterende praksis, ikke bare av dokumentene.
- Modenhetsvurdering.
- Identifisering av gap mot kravene.
- Prioritering av tiltak etter risiko og innsats.
- Veikart for det videre arbeidet.
Fase 4: Design av styringssystemet
Her bestemmer vi hvordan systemet skal se ut, før noe skrives.
- Styringsstruktur og beslutningslinjer.
- Policyhierarki, slik at dokumentene henger sammen.
- Roller og ansvar i linjen, ikke bare i prosjektet.
- Prosesser som passer måten organisasjonen arbeider på.
- Registre for risiko, kontroller, verdier, leverandører og avvik.
- Metodikker, blant annet for risikovurdering.
- Mål og måling.
- Rapportering til ledelsen.
- Dokumentstyring, avvikshåndtering og forbedringsprosess.
Fase 5: Dokumentutvikling
Dokumentene skrives for virksomheten dere har, ikke for en tenkt organisasjon. Generiske maler blir aldri et styringssystem i seg selv, og en revisor ser forskjellen med én gang.
- Policyer og styrende dokumenter.
- Prosedyrer og instrukser.
- Planer, blant annet for beredskap og kontinuitet der det er relevant.
- Metodikker og kontrollbeskrivelser.
- Registre og maler som skal brukes i driften.
- Rapporteringsgrunnlag.
- Operasjonaliserende dokumenter som gjør kravene praktiske.
Fase 6: Implementering og operasjonalisering
Et dokument blir først et styringssystem når noen faktisk arbeider etter det.
- Innføring av prosesser i linjen.
- Fordeling av ansvar, med navngitte eiere.
- Støtte til prosesseiere, risikoeiere og kontrolleiere.
- Implementering av kontroller.
- Innsamling av dokumentasjon og bevis underveis.
- Opplæring og bevisstgjøring tilpasset rollene.
- Statusoppfølging og ledelsesrapportering.
Fase 7: Leverandørstyring og leverandørrevisjoner
Leverandørene er en del av virksomhetens risiko. Omfanget av oppfølgingen styres av risiko, krav, kontrakter og deres eget behov. Leverandørrevisjon er ikke alltid obligatorisk, og gjennomføres når det følger av dette.
- Identifisering av kritiske leverandører.
- Risikoklassifisering av leverandørene.
- Kontroll av at avtalene stiller de kravene de skal.
- Leverandørvurderinger.
- Dokumentinnhenting.
- Revisjonsplanlegging og gjennomføring der det er aktuelt.
- Rapportering og oppfølging av funn.
Fase 8: Internrevisjon
Internrevisjonen skal gi ledelsen et uavhengig bilde av om systemet virker. Har Berigo implementert området som revideres, sikrer vi egnet uavhengighet ved at revisjonen utføres av andre rådgivere enn de som bygget løsningen, mot objektive kriterier. Er uavhengigheten ikke tilstrekkelig å oppnå, sier vi fra, og revisjonen legges til en ekstern part eller til kundens egne ressurser.
- Revisjonsprogram over tid.
- Revisjonsplan for den enkelte revisjonen.
- Objektive revisjonskriterier.
- Dokumentgjennomgang, intervjuer og stikkprøver.
- Revisjonsbevis som understøtter konklusjonene.
- Revisjonsrapport med avvik, observasjoner og forbedringsmuligheter.
- Oppfølging til funnene er lukket.
Fase 9: Ledelsens gjennomgang
Gjennomgangen er ledelsens egen beslutningsarena, og skal ikke være en presentasjon de mottar passivt.
- Forberedelse av inngangsgrunnlaget.
- Status på mål og på risiko.
- Revisjonsresultater og avvik.
- Måleresultater.
- Ressurser og endringer som påvirker systemet.
- Forbedringsmuligheter.
- Beslutninger, med tiltak og ansvar.
Fase 10: Sertifiseringsforberedelse
Før revisjonen kontrollerer vi at organisasjonen faktisk er klar.
- Readiness-vurdering mot kravene.
- Kontroll av dokumentasjonen.
- Kontroll av revisjonsbevis.
- Intervjuforberedelse for roller som skal snakke med revisor.
- Lukking av gjenstående gap.
- Koordinering mot sertifiseringsorganet.
- Forberedelse til trinn 1 og trinn 2.
Fase 11: Sertifiseringsrevisjonen
Revisjonen gjennomføres av det uavhengige sertifiseringsorganet dere har valgt. Berigo bistår organisasjonen, men påvirker verken revisors vurdering eller utfallet.
- Bistand med planlegging og koordinering.
- Forklaring av revisjonsprosessen for de som skal delta.
- Forberedelse av organisasjonen.
- Støtte under revisjonen.
- Tilgjengeliggjøring av dokumentasjon.
- Bistand med faktagrunnlag.
- Analyse av funn.
- Korrigerende tiltaksplaner, og støtte til å lukke avvik.
Fase 12: Videre drift og forbedring
Sertifikatet er en milepæl, ikke en sluttstrek. Systemet skal leve videre, og revideres på nytt.
- Periodiske risikovurderinger.
- Kontrolloppfølging.
- Dokumentvedlikehold.
- Måling og ledelsesrapportering.
- Internrevisjoner etter programmet.
- Oppfølging av avvik og forbedringstiltak.
- Oppfølgingsrevisjoner og resertifisering.
Hva Berigo ikke gjør
Berigo utsteder ingen sertifikater og er ikke et sertifiseringsorgan. Vi garanterer ikke sertifisering, og vi fremstiller ikke resultatet som avgjort på forhånd. Revisors uavhengige vurdering skal være nettopp det. Vi svarer på spørsmål, legger frem dokumentasjon og hjelper organisasjonen å vise hva den har gjort.