Knowledge / Problem-solvingAudit & System Improvement

Checklist chuẩn bị đánh giá nội bộ và audit chứng nhận

Nhiều doanh nghiệp chỉ bắt đầu “chuẩn bị audit” khi lịch đánh giá đã gần đến. Lúc đó đội ngũ tập trung tìm hồ sơ, bổ sung chữ ký hoặc sửa tài liệu. Cách này có thể giúp xử lý một số thiếu sót trước mắt nhưng không giải q

Chuẩn bị đánh giá nội bộ và audit chứng nhận

Nhiều doanh nghiệp chỉ bắt đầu “chuẩn bị audit” khi lịch đánh giá đã gần đến. Lúc đó đội ngũ tập trung tìm hồ sơ, bổ sung chữ ký hoặc sửa tài liệu. Cách này có thể giúp xử lý một số thiếu sót trước mắt nhưng không giải quyết câu hỏi quan trọng hơn:

Hệ thống có đang vận hành và tạo ra kết quả như dự kiến không?

Một cuộc audit tốt không chỉ kiểm tra tài liệu. Auditor sẽ tìm bằng chứng để xác định các yêu cầu đã được triển khai và hệ thống có hiệu lực.

ISO 19011:2026 – hướng dẫn đánh giá hệ thống quản lý – tiếp tục nhấn mạnh các nguyên tắc như độc lập, tiếp cận dựa trên bằng chứng và tiếp cận dựa trên rủi ro.

Dưới đây là checklist thực tế để doanh nghiệp tự rà soát trước đánh giá nội bộ hoặc đánh giá chứng nhận.

1. Phạm vi hệ thống còn đúng không?

Kiểm tra:

  • phạm vi có phản ánh hoạt động hiện tại;
  • có thay đổi địa điểm;
  • có thêm sản phẩm hoặc dịch vụ;
  • có quá trình mới;
  • có outsource hoạt động;
  • có hệ thống cloud hoặc nhà cung cấp mới;
  • có thay đổi tổ chức hoặc chức năng.

Một phạm vi được viết từ năm trước có thể không còn phản ánh cách doanh nghiệp vận hành hiện tại.

2. Các thay đổi quan trọng đã được đưa vào hệ thống chưa?

Ví dụ:

  • đổi cơ cấu;
  • thay người phụ trách;
  • triển khai ERP/CRM;
  • chuyển dữ liệu lên cloud;
  • thay nhà cung cấp;
  • mở văn phòng;
  • dùng AI;
  • thay đổi yêu cầu pháp lý;
  • phát sinh yêu cầu mới từ khách hàng.

Auditor thường quan tâm cách tổ chức kiểm soát thay đổi, không chỉ trạng thái tài liệu.

3. Mục tiêu có dữ liệu để chứng minh không?

Mỗi mục tiêu nên trả lời được:

  • chỉ số là gì;
  • nguồn dữ liệu ở đâu;
  • người theo dõi;
  • tần suất;
  • kết quả hiện tại;
  • nếu không đạt thì đã xử lý thế nào.

Một bảng mục tiêu có số liệu nhưng không có phân tích hoặc hành động khi không đạt thường cho thấy hệ thống mới dừng ở mức báo cáo.

4. Rủi ro có được cập nhật theo hoạt động thực tế?

Kiểm tra xem danh sách rủi ro có phản ánh những vấn đề hiện tại hay không.

Ví dụ:

  • phụ thuộc nhà cung cấp cloud;
  • thiếu nhân sự chủ chốt;
  • lỗi hệ thống;
  • rò rỉ dữ liệu;
  • thay đổi yêu cầu khách hàng;
  • năng lực nhà cung cấp;
  • gián đoạn vận hành;
  • chất lượng đầu ra.

Quan trọng hơn, kiểm tra hành động xử lý rủi ro có được thực hiện và có bằng chứng không.

5. Quy trình có được vận hành đúng như mô tả?

Chọn một vài giao dịch hoặc hồ sơ thực tế và trace từ đầu đến cuối.

Ví dụ với bán hàng:

Yêu cầu → Báo giá → Phê duyệt → Hợp đồng → Bàn giao → Theo dõi

Kiểm tra:

  • bước nào được thực hiện;
  • ai thực hiện;
  • hệ thống nào lưu dữ liệu;
  • điểm phê duyệt;
  • ngoại lệ;
  • bằng chứng cuối cùng.

Nếu cách làm thực tế khác tài liệu, doanh nghiệp cần quyết định: sửa cách làm hay sửa tài liệu.

6. Hồ sơ quan trọng có truy xuất được không?

Không cần “gom tất cả hồ sơ vào một folder audit”.

Điều cần thiết là tổ chức biết:

  • hồ sơ nằm ở đâu;
  • ai sở hữu;
  • cách truy xuất;
  • thời gian lưu;
  • quyền truy cập;
  • cách bảo vệ.

Một hệ thống quản lý tốt phải có khả năng đưa ra bằng chứng từ hoạt động bình thường.

7. Năng lực và nhận thức có bằng chứng không?

Ngoài chứng chỉ đào tạo, hãy kiểm tra:

  • mô tả vai trò;
  • yêu cầu năng lực;
  • đào tạo;
  • đánh giá sau đào tạo;
  • hướng dẫn công việc;
  • nhận thức về chính sách và mục tiêu.

Auditor có thể phỏng vấn trực tiếp nhân viên. Vì vậy “đã ký attendance list” chưa chắc đồng nghĩa với “đã hiểu”.

8. Nhà cung cấp quan trọng có được kiểm soát?

Kiểm tra:

  • tiêu chí lựa chọn;
  • phê duyệt;
  • hợp đồng/SLA;
  • theo dõi chất lượng;
  • đánh giá định kỳ;
  • xử lý khi có vấn đề.

Đối với ISMS hoặc AI governance, cần chú ý thêm đến cloud, SaaS, data processor và AI provider.

9. Sự không phù hợp và hành động khắc phục đã thực sự đóng?

Một corrective action tốt cần thể hiện:

  1. vấn đề;
  2. xử lý tức thời nếu cần;
  3. nguyên nhân;
  4. hành động;
  5. người chịu trách nhiệm;
  6. thời hạn;
  7. bằng chứng;
  8. đánh giá hiệu lực.

Không nên chỉ ghi “đã nhắc nhở nhân viên” nếu nguyên nhân thực sự nằm ở quy trình, hệ thống hoặc phân công trách nhiệm.

10. Đánh giá nội bộ có đánh vào quá trình và rủi ro quan trọng không?

Chương trình audit nội bộ nên cân nhắc:

  • mức độ quan trọng của quá trình;
  • thay đổi gần đây;
  • kết quả audit trước;
  • khiếu nại;
  • sự cố;
  • kết quả KPI;
  • rủi ro cao.

Không nhất thiết mọi bộ phận đều có thời lượng giống nhau.

Xem [Dịch vụ Audit & System Improvement](/dich-vu/audit-system-improvement) hoặc [Gói Internal Audit Support](/goi-sme/internal-audit-support) nếu doanh nghiệp cần một vòng rà soát độc lập trước chứng nhận.

11. Management Review có phải là một cuộc họp có quyết định?

Xem xét của lãnh đạo không nên chỉ là đọc lại báo cáo.

Cuộc họp nên dẫn đến quyết định liên quan đến:

  • hiệu lực hệ thống;
  • nguồn lực;
  • mục tiêu;
  • thay đổi;
  • rủi ro;
  • cơ hội cải tiến;
  • vấn đề từ khách hàng;
  • kết quả audit;
  • hành động cần theo dõi.

Quan trọng là có đầu ra và trách nhiệm rõ ràng.

12. Đội ngũ có hiểu cách trả lời auditor không?

Không cần học thuộc câu trả lời.

Nhân viên chỉ cần có khả năng giải thích công việc thật:

  • tôi phụ trách gì;
  • tôi làm theo cách nào;
  • tài liệu/hướng dẫn ở đâu;
  • tôi lưu bằng chứng ở đâu;
  • nếu xảy ra vấn đề tôi báo cho ai.

Một hệ thống vận hành thật thường không cần “luyện câu trả lời”.

Checklist 24–48 giờ trước audit

  • xác nhận agenda;
  • xác nhận người tham gia;
  • xác nhận phạm vi;
  • chuẩn bị quyền truy cập phòng họp hoặc hệ thống;
  • đảm bảo người phụ trách biết lịch;
  • kiểm tra tài liệu hiện hành;
  • kiểm tra các NC trước đã đóng;
  • kiểm tra Internal Audit và Management Review;
  • chuẩn bị danh sách thay đổi lớn;
  • đảm bảo bằng chứng có thể truy xuất.

Điều gì không nên làm?

Không nên:

  • tạo hồ sơ giả;
  • backdate;
  • sửa toàn bộ quy trình chỉ trước audit;
  • che giấu vấn đề đã biết;
  • hướng dẫn nhân viên trả lời không đúng thực tế.

Auditor không kỳ vọng hệ thống hoàn hảo. Điều quan trọng là tổ chức kiểm soát được vấn đề và có cơ chế cải tiến.

HQC có thể hỗ trợ

  • [Audit & System Improvement](/dich-vu/audit-system-improvement)
  • [Internal Audit Support](/goi-sme/internal-audit-support)
  • [ISO Awareness & Internal Auditor Training](/dao-tao/iso-awareness-internal-auditor)
  • [SME nên bắt đầu ISO từ đâu?](/tai-nguyen/doanh-nghiep-sme-bat-dau-iso-tu-dau)

Một audit readiness review tốt không nhằm “làm đẹp hồ sơ”, mà nhằm phát hiện sớm những điểm có thể làm hệ thống không đạt mục tiêu.

[Liên hệ HQC](/lien-he) nếu doanh nghiệp muốn rà soát trước audit hoặc cần hỗ trợ xây dựng chương trình đánh giá nội bộ.

Nguồn tham khảo

  • ISO 19011:2026 – Guidelines for auditing management systems: https://www.iso.org/standard/19011

Muốn áp dụng nội dung này vào bối cảnh doanh nghiệp của bạn?

Liên hệ HQC