Operations

Audit interno ISO 9001: programma, checklist e verbale

Audit interno ISO 9001: cosa chiede la clausola 9.2, come costruire il programma, usare la checklist e scrivere il verbale, e cosa cambia con la certificazione.

8 min di lettura
Audit interno ISO 9001: programma, checklist e verbale

Punti chiave

  • L'audit interno ISO 9001 è la verifica di prima parte che l'azienda fa sul proprio sistema di gestione della qualità, richiesta dalla clausola 9.2 della ISO 9001:2015.
  • La clausola 9.2.2 chiede un programma con frequenza, metodi, responsabilità, pianificazione e reporting; la norma non fissa la frequenza, che si decide in base al rischio dei processi.
  • ISO 19011 è la linea guida di riferimento per condurre gli audit, ma non è un requisito: un auditor di certificazione non può contestarne il mancato uso.
  • L'organismo di certificazione accreditato controlla nella prima fase che gli audit interni siano pianificati ed eseguiti, e durante la visita valuta come li conduci.
  • La checklist utile è scritta sul tuo processo e non sulla norma; quella generica, secondo le indicazioni APG, può perfino intralciare l'audit.
  • Il verbale riporta dati dell'audit, esiti per processo con le evidenze, rilievi classificati e questioni aperte con responsabili e date.

La risposta breve: l'audit interno ISO 9001 è la verifica che l'azienda fa su se stessa per capire se il sistema di gestione della qualità funziona come previsto e rispetta i requisiti della norma. Lo chiede la clausola 9.2: serve un programma costruito sull'importanza dei processi, auditor obiettivi, un verbale con le evidenze e risultati che arrivano alla direzione. È anche una delle prime cose che l'organismo di certificazione controlla.

Questo articolo segue la numerazione della ISO 9001:2015, l'edizione su cui sono emessi i certificati in vigore. Della nuova edizione diciamo in fondo cosa si sa oggi.

Cos'è l'audit interno ISO 9001, e cosa non è

L'audit interno è un audit di prima parte: lo commissiona l'organizzazione su se stessa. ISO 19011, la linea guida per gli audit dei sistemi di gestione, copre tre tipi di audit: di prima parte, di seconda parte (per esempio il cliente che verifica un fornitore) e di terza parte, cioè quello di certificazione.

La guida sugli audit interni dell'ISO 9001 Auditing Practices Group (il gruppo di esperti di ISO/TC 176 e dell'accreditamento che pubblica indicazioni pratiche per gli auditor) ne descrive la funzione in modo netto: è un meccanismo di ritorno per la direzione, serve a sapere se il sistema fa quello per cui è stato costruito, a trovarne gli anelli deboli e le occasioni di miglioramento.

Due precisazioni evitano gli equivoci più comuni.

  • ISO 19011 non è obbligatoria. La ISO 9001 la richiama in una nota della clausola 9.2, e il gruppo APG chiarisce che quella nota non va letta come un requisito: un auditor di certificazione non può aprire una non conformità perché non l'hai seguita. Resta però il riferimento di metodo da cui partire.
  • Non è una gap analysis. La gap analysis si fa prima, quando il sistema non esiste ancora o è incompleto, e misura una distanza. L'audit interno presuppone un sistema in esercizio e ne verifica il funzionamento. La differenza è spiegata, per un'altra norma con la stessa struttura, in cos'è una gap analysis ISO 27001.

Audit interno e audit di certificazione: le differenze

Si somigliano nelle tecniche, ma cambiano chi le fa e a cosa servono.

  • Chi lo conduce. L'audit interno lo conducono persone scelte dall'azienda, dipendenti o esterni incaricati. L'audit di certificazione lo conduce un organismo accreditato: in Italia, come spiega Accredia, le certificazioni di sistema di gestione sono rilasciate da organismi accreditati secondo la ISO/IEC 17021-1, e le banche dati Accredia permettono di verificare chi è accreditato.
  • A cosa serve. L'interno serve a te, per correggere e migliorare. Quello di certificazione serve a una terza parte per decidere se rilasciare o mantenere il certificato.
  • Quando si svolge. La certificazione iniziale avviene in due fasi. Secondo la guida APG sull'audit in due fasi, nella prima fase l'auditor valuta anche se gli audit interni e il riesame di direzione sono pianificati ed eseguiti: l'audit interno deve quindi esistere prima che arrivi l'organismo. Dopo il certificato seguono gli audit di sorveglianza e di rinnovo.

C'è poi un punto che molti sottovalutano: l'auditor esterno audita il tuo audit interno. La guida APG elenca cosa guarda: le competenze impiegate, l'obiettività e l'imparzialità del processo, il ragionamento sul rischio usato per pianificare, il coinvolgimento della direzione e l'uso che l'azienda fa dei risultati. Indica anche come buona pratica verificarlo verso la fine della visita, per confrontare quello che hanno trovato gli auditor interni con quello che ha trovato lui. Se il suo quadro è molto più critico del tuo, il problema diventa il processo di audit.

Per la sicurezza delle informazioni la logica è la stessa: vedi come ottenere la certificazione ISO 27001.

Il programma di audit: come si costruisce

Conviene separare due livelli, come fa ISO 19011: il programma, cioè l'insieme degli audit previsti in un periodo, e il piano del singolo audit. Gestire il programma è un processo distinto dal condurre gli audit, anche se in un'azienda piccola li segue la stessa persona.

La clausola 9.2.2 chiede un programma che definisca frequenza, metodi, responsabilità, requisiti di pianificazione e reporting, tenendo conto dell'importanza dei processi, dei cambiamenti che toccano l'organizzazione e dei risultati degli audit precedenti. La guida APG aggiunge un dettaglio che risponde alla domanda più frequente: la ISO 9001 non fissa frequenza, durata ed estensione degli audit interni. Le decidi tu, con un approccio basato sul rischio.

Da dove partire con le priorità

Hanno la precedenza i processi con più rischio o con più non conformità alle spalle. La guida APG segnala in particolare quelli in cui un errore ha conseguenze gravi, quelli che producono insoddisfazione del cliente e quelli esposti a requisiti di legge sul prodotto o sul processo.

Cosa scrivere nel programma

  1. I processi e le sedi coperti, e il periodo di riferimento.
  2. La frequenza di ciascun audit, con la motivazione: perché un processo si guarda due volte e un altro una.
  3. I criteri: la norma, le procedure interne, i requisiti dei clienti e quelli di legge.
  4. I metodi: in presenza, a distanza, su campioni di registrazioni.
  5. Chi fa cosa: responsabile del programma, auditor assegnati, auditati.
  6. Come e a chi si riportano i risultati.

Se l'azienda ha anche un sistema di gestione per la sicurezza delle informazioni, lo stesso programma può coprire entrambe le norme: la struttura è la stessa, come spiega la guida alla ISO 27001.

Chi può fare l'audit

Secondo la guida APG, l'auditor esterno si aspetta evidenze che l'azienda abbia definito le competenze richieste agli auditor interni, li abbia formati, ne segua le prestazioni e metta nei gruppi di audit chi conosce il settore. La ISO 9004, che non è un requisito certificabile, raccomanda che l'auditor non sia coinvolto nell'attività che verifica. Nella pratica: il responsabile acquisti non audita gli acquisti. Nelle aziende con pochi addetti si risolve con audit incrociati tra funzioni o con un auditor esterno incaricato.

Pianificare il singolo audit

Le indicazioni APG sulla pianificazione nascono per gli auditor di certificazione, ma valgono pari pari per quelli interni.

  • Costruisci il piano sui processi, non sulle clausole. Un audit che scorre la norma dal punto 4 al punto 10 verifica un indice. Uno che segue un ordine dal preventivo alla consegna verifica l'azienda.
  • Audita insieme i processi collegati, con lo stesso auditor, per vedere i passaggi fra una funzione e l'altra, dove si perdono le informazioni.
  • Leggi prima le informazioni documentate: procedure, esiti degli audit precedenti, reclami, indicatori.
  • Concorda il piano con gli auditati: orari, persone, luoghi, registrazioni da preparare.

Lo svolgimento segue una sequenza nota: riunione di apertura, interviste e osservazione sul campo, raccolta e verifica delle evidenze, riunione di chiusura in cui si condividono i rilievi prima di scriverli.

La checklist di audit interno: utile se è tua

ISO 19011 elenca le checklist fra i documenti di lavoro dell'auditor, insieme ai piani di campionamento e ai moduli per registrare evidenze e rilievi, con un avvertimento: non devono limitare l'audit, che può cambiare direzione in base a ciò che emerge. La guida APG sulle checklist è ancora più diretta: una checklist generica, che non riflette il sistema di quella specifica azienda, può non aggiungere valore e perfino intralciare.

La checklist buona parte dal tuo processo e risale ai requisiti, non il contrario. Serve come promemoria, come piano di campionamento e come registro di cosa si è visto.

Audit interno ISO 9001, un esempio: il processo acquisti

Domande per un audit sul controllo dei fornitori esterni, scritte sul processo e non sulla norma:

  • Come scegliete un fornitore nuovo? Mostrami la valutazione dell'ultimo qualificato.
  • Su un campione di ordini recenti: i requisiti del prodotto sono scritti nell'ordine, o viaggiano per telefono?
  • Cosa succede quando un lotto arriva non conforme? Chi lo decide, dove resta traccia?
  • I fornitori critici vengono rivalutati con la cadenza prevista dalla vostra procedura? Mostrami le ultime rivalutazioni.

Ogni risposta chiede un'evidenza: un documento, una registrazione, un'osservazione diretta. Un sì senza evidenza non è un esito di audit.

Il verbale di audit interno: cosa deve contenere

Non esiste un formato imposto. La guida APG sui rapporti di audit propone uno schema pensato per la certificazione che, ridotto, funziona anche come fac simile del verbale interno:

  1. Dati dell'audit: data, auditor, persone intervistate, processi e sedi, criteri.
  2. Sintesi: giudizio complessivo sull'efficacia del processo, punti di forza e di debolezza.
  3. Esito dei rilievi precedenti: le azioni correttive hanno funzionato?
  4. Esiti per processo, con le evidenze esaminate: documenti, registrazioni, campioni.
  5. Rilievi, distinti fra non conformità, osservazioni e opportunità di miglioramento.
  6. Questioni aperte, con responsabili e date.
  7. Nota sul campionamento: l'audit si basa su un campione, quindi una parte di incertezza resta sempre.

Il rilievo è la parte che si scrive peggio. Una forma che regge è in tre righe: il requisito (cosa doveva succedere), l'evidenza (cosa hai visto, con riferimenti verificabili), la constatazione (dove i due non coincidono). Per esempio: la procedura acquisti prevede la rivalutazione annuale dei fornitori critici; su sei fornitori critici campionati, per due non c'è una rivalutazione registrata negli ultimi dodici mesi. Nessun aggettivo, nessuna ipotesi sulle colpe.

Dopo l'audit: dove finiscono i risultati

Un audit interno vale per quello che succede dopo. I risultati vanno alla direzione ed entrano nel riesame di direzione, i rilievi aprono azioni correttive con responsabili e date, e gli esiti orientano il programma successivo: la guida APG chiede un processo per usare i risultati passati nella pianificazione degli audit futuri.

Il segnale che l'audit interno funziona non è l'assenza di rilievi: è che l'organismo di certificazione trovi cose che tu avevi già trovato.

La nuova edizione della ISO 9001

La norma è stata rivista. ISO/TC 176/SC 2, il sottocomitato che la cura, ha comunicato il 7 agosto 2026 l'approvazione del progetto finale e la pubblicazione della sesta edizione programmata per il 16 settembre 2026. UNI l'ha resa disponibile il 16 settembre 2026, in italiano e in inglese, come UNI EN ISO 9001:2026. Per i certificati accreditati, tempi e modalità della transizione li comunica Accredia: per la ISO 14001:2026 lo ha fatto con la circolare DC n. 14/2026, indicando un transitorio di tre anni. Prima di riscrivere procedure e checklist sulla nuova edizione, conviene attendere le indicazioni per la 9001 e sentire il proprio organismo di certificazione.

In sintesi

L'audit interno ISO 9001 è la verifica di prima parte richiesta dalla clausola 9.2. Si regge su un programma costruito sul rischio (la norma non fissa la frequenza), su auditor competenti e non coinvolti nel processo che verificano, su una checklist scritta sul tuo processo e su un verbale che separa requisito, evidenza e constatazione. È diverso dall'audit di certificazione, ma lo prepara: l'organismo accreditato lo controlla già nella prima fase.

Se stai preparando il primo ciclo di audit interni o la certificazione, puoi vedere come lavoriamo sul percorso ISO 9001, dalla gap analysis all'audit dell'ente accreditato.

Domande frequenti

È la verifica che l'organizzazione conduce sul proprio sistema di gestione della qualità per capire se funziona come previsto e rispetta i requisiti della ISO 9001. È un audit di prima parte, richiesto dalla clausola 9.2 della ISO 9001:2015: serve un programma di audit, auditor obiettivi, un verbale con le evidenze e risultati riportati alla direzione.
La norma non fissa una frequenza: chiede un programma che la definisca tenendo conto dell'importanza dei processi, dei cambiamenti e dei risultati degli audit precedenti. Le indicazioni dell'ISO 9001 Auditing Practices Group suggeriscono di dare priorità ai processi più rischiosi o con più non conformità. In ogni caso gli audit interni devono essere già pianificati ed eseguiti quando arriva l'audit di certificazione.
Una persona competente e obiettiva rispetto a ciò che verifica: un dipendente formato, di una funzione diversa da quella auditata, oppure un auditor esterno incaricato dall'azienda. Secondo le indicazioni dell'ISO 9001 Auditing Practices Group, l'auditor di certificazione si aspetta che l'azienda abbia definito le competenze richieste agli auditor interni e ne segua le prestazioni. Nelle realtà con pochi addetti si usano spesso audit incrociati tra funzioni.
L'audit interno lo commissiona l'azienda su se stessa per correggere e migliorare. L'audit di certificazione lo conduce un organismo accreditato secondo la ISO/IEC 17021-1 per decidere se rilasciare o mantenere il certificato, e si svolge in due fasi per la certificazione iniziale, seguite da audit di sorveglianza e di rinnovo. L'auditor esterno valuta anche come l'azienda conduce i propri audit interni.
Non esiste un formato obbligatorio. Uno schema che funziona: dati dell'audit (data, auditor, persone intervistate, processi, criteri), sintesi, esito delle azioni sui rilievi precedenti, esiti per processo con le evidenze esaminate, rilievi distinti fra non conformità e osservazioni, questioni aperte con responsabili e date, e una nota sul fatto che l'audit si basa su un campione.

Parliamo della tua sicurezza.

Una call di 30 minuti per capire la tua postura attuale e dirti, senza impegno, dove conviene intervenire prima.

Prenota una call