27 мая 2026 года ISO опубликовала новую версию ISO 19011:2026 «Руководящие указания по аудиту систем менеджмента». Это 4-е издание руководства по аудиту систем менеджмента. Предыдущая версия, ISO 19011:2018, официально заменена новой редакцией. При этом важно сразу снять типичное недоразумение: ISO 19011 не является стандартом, по которому сертифицируют организацию. Это именно руководство, которое помогает правильно планировать и проводить аудиты систем менеджмента.
Что такое ISO 19011 простыми словами
Если объяснять без академического языка, ISO 19011 — это универсальное руководство о том, как организовать хороший аудит системы менеджмента. Стандарт дает рекомендации по принципам аудита, управлению программой аудита и проведению аудитов систем менеджмента. Он особенно полезен для организаций, которым нужно проводить внутренние аудиты или управлять внешними аудитами, а также для аудиторов первой, второй и третьей стороны.
Это важное отличие от стандартов вроде ISO 9001, ISO 14001, ISO 45001 или ISO/IEC 27001. Те стандарты устанавливают требования к системе менеджмента, а ISO 19011 объясняет, как проверять такую систему аудиторскими методами. Проще говоря, ISO 9001 отвечает на вопрос, что должно быть в системе управления качеством, а ISO 19011 — как грамотно проверить, работает ли система в реальности. Поэтому ISO 19011 используют как общее руководство для аудитов самых разных систем менеджмента, даже если сама организация сертифицируется по другим стандартам.
Кому особенно важно знать об ISO 19011:2026
В первую очередь новая версия важна внутренним аудиторам. Именно они чаще всего работают на стыке требований ISO и живых процессов компании. Если аудитор знает только текст стандарта, но не умеет оценивать риски, задавать сильные вопросы и отличать бумажное соответствие от реальной результативности, аудит быстро теряет ценность.
Не меньше новая редакция важна руководителям функций: качеству, охране труда, экологии, пищевой безопасности и операционным подразделениям. Внутренний аудит влияет не только на соответствие требованиям ISO, но и на то, как компания управляет изменениями, замечает слабые сигналы, предотвращает дефекты, повторные инциденты и претензии клиентов. Для организаций с интегрированной системой менеджмента это особенно актуально: один и тот же аудит может одновременно затрагивать качество, экологию, безопасность труда, управление рисками и контроль поставщиков.
Что изменилось в ISO 19011:2026 — и о чем лучше говорить осторожно
Подтверждено главное: ISO выпустила новое 4-е издание, а прежняя версия 2018 года заменена новой редакцией. Также доступна версия стандарта со сравнением изменений по отношению к предыдущему тексту. Это означает, что обновление не номинальное: текст действительно пересматривался. Но есть важная оговорка. В открытом доступе обычно нет полного постатейного перечня всех изменений. Поэтому корректно говорить не о «полном официальном списке новшеств» по каждому пункту, а о тех областях, которые организациям стоит перепроверить в первую очередь после выхода новой редакции.
С практической точки зрения новая версия — это не революция и не отмена прежней логики аудита. Стандарт по-прежнему строится вокруг трех опор: принципы аудита, управление программой аудита и проведение аудита, плюс рамка для компетентности и оценки аудиторов. Значит, компаниям стоит ожидать не полного переворота методологии, а актуализации подходов: как выбирать объекты аудита, как учитывать риски, как использовать технологии, как оценивать доказательства и как повышать пользу аудита для бизнеса.
Управление программой аудита: почему формальный годовой график уже не работает
Одна из самых частых проблем в компаниях — программа внутреннего аудита выглядит как календарь: январь — закупки, март — склад, май — производство, сентябрь — кадры. Такой подход удобен, но он редко отражает реальные риски. За год могут измениться поставщики, запуститься новый участок, вырасти число рекламаций, смениться ключевые сотрудники, появиться жалобы клиентов или серьезные несоответствия на внешнем аудите. Если программа аудита этого не замечает, она становится декоративной.
Именно поэтому при пересмотре процедуры внутреннего аудита после выхода ISO 19011:2026 имеет смысл посмотреть на программу аудита как на инструмент управления приоритетами, а не как на фиксированный список проверок. На практике зрелая программа строится как минимум с учетом пяти факторов: значимость процесса для бизнеса, уровень рисков, результаты предыдущих аудитов, изменения в процессах и показатели результативности. Например, если в логистике все стабильно, а в закупках резко выросло число претензий к поставщикам и появились отклонения по срокам, логично усилить именно аудиты закупок, даже если по прошлому графику они были запланированы позже.
Такой риск-ориентированный подход важен не только для качества. Он одинаково полезен и для ISO 14001, и для ISO 45001, и для ISO 22000, и для ISO/IEC 27001. Везде логика одна: аудит должен идти туда, где для бизнеса выше вероятность потерь, ошибок, нарушений, инцидентов или снижения результативности системы менеджмента.
Проведение аудита: что важно не потерять за документами
Хороший аудит начинается не с чек-листа, а с ясного ответа на три вопроса: зачем мы идем в этот аудит, что именно проверяем и по каким критериям будем делать выводы. ISO 19011 традиционно строит аудит вокруг целей, области, критериев, методов и доказательств. Для практики это означает, что аудитору недостаточно просто пройтись по пунктам стандарта. Он должен заранее понимать, какой процесс является объектом аудита, где в нем точки риска, какие записи и показатели важны, с кем нужно говорить и что будет считаться убедительным свидетельством.
На зрелом аудите интервью, наблюдение, анализ записей и проверка фактического выполнения связаны между собой. Например, если компания заявляет, что умеет управлять изменениями в производстве, аудитор не ограничивается процедурой. Он смотрит реальные примеры изменений: кто инициировал, как оценили риски, как обучили персонал, как отследили влияние на дефекты, рекламации и выпуск продукции. Если организация утверждает, что корректирующие действия результативны, стоит проверить не только форму внутреннего отчета, но и повторяемость проблемы через несколько месяцев.
Поэтому одна из главных идей новой редакции для практиков должна звучать так: аудит — это проверка управляемости процесса, а не только проверка наличия документов. Документированная информация важна, но сама по себе она не доказывает результативность системы менеджмента.
Дистанционные и гибридные аудиты: где они полезны, а где опасно переоценивать их возможности
За последние годы удаленные форматы прочно вошли в практику внутренних и внешних аудитов. Для многих компаний это уже не исключение, а часть нормальной работы. Поэтому после выхода ISO 19011:2026 разумно отдельно пересмотреть свои правила: какие элементы аудита можно проводить дистанционно, какие — только очно, и как проверять достоверность электронных свидетельств.
На практике дистанционный аудит хорошо работает там, где нужно анализировать документы, записи, показатели, электронные журналы, экранные демонстрации, отчеты из корпоративных информационных систем, а также проводить интервью с сотрудниками из разных площадок. Это экономит время и делает программу аудита более гибкой. Но у удаленного формата есть и очевидные ограничения. Сложнее оценивать фактическое состояние производства, условия хранения, соблюдение маркировки, поведение персонала на рабочем месте, физическую защиту активов, реальную организацию рабочих мест и то, что сотрудники не всегда покажут через камеру.
Поэтому зрелая практика — не спорить, что лучше: очно или дистанционно, а выбирать метод под цель аудита. Если нужно проверить управление документированной информацией или анализ причин несоответствий, дистанционный формат может быть вполне достаточен. Если нужно убедиться, как реально работает входной контроль, хранение брака, санитарные барьеры, физическая безопасность или соблюдение инструкций на участке, очная проверка часто незаменима.
Компетентность аудиторов: почему знания текста стандарта уже недостаточно
В новой версии, как и раньше, сохраняется важный акцент на компетентности лиц, участвующих в аудиторском процессе. Для компаний это один из самых недооцененных вопросов. Внутренним аудитором часто назначают сотрудника, который хорошо знает стандарт, но слабо владеет интервьюированием, анализом причин, оценкой рисков и пониманием процессов другого подразделения. В результате аудит либо скатывается в формальность, либо превращается в поиск мелких недочетов вместо реальных проблем.
Компетентность аудитора — это всегда сочетание нескольких слоев. Первый — знание требований ISO и внутренней документации. Второй — понимание процессного подхода и бизнес-логики организации. Третий — умение собирать и проверять доказательства: задавать вопросы, слушать, замечать противоречия, отделять мнение от факта. Четвертый — личные качества: объективность, аккуратность формулировок, уважение к собеседнику, способность не поддаваться давлению и не делать выводы слишком рано.
Для интегрированных систем менеджмента эта тема становится еще важнее. Аудитор, который идет на комбинированный аудит по качеству, экологии и охране труда, должен понимать не только три набора требований, но и то, как они пересекаются в одном процессе. Например, один и тот же участок может влиять одновременно на качество продукции, экологические аспекты, безопасность труда, энергопотребление и риски поставок. Без такого взгляда аудит остается фрагментарным.
Что это значит для организаций на практике
Нужно ли срочно переписывать всю процедуру внутреннего аудита? Обычно нет. ISO 19011 — руководство, а не стандарт с сертификационными требованиями, поэтому речь идет не о срочном приведении в соответствие любой ценой, а о разумном обновлении собственной методики. Но игнорировать новую редакцию тоже не стоит. Это хороший повод проверить, не устарел ли ваш подход.
Минимум, который имеет смысл пересмотреть: программу аудитов, критерии выбора объектов аудита, шаблон плана аудита, шаблон отчета, подход к формулированию несоответствий и наблюдений, критерии компетентности аудиторов и правила использования дистанционных методов. Очень часто именно в этих местах и живут скрытые слабости. Например, компания пишет в отчете только «соответствует / не соответствует», но никак не отражает риски, влияние на процесс, повторяемость проблемы и качество корректирующих действий. Формально отчет есть, а пользы для руководства мало.
Более зрелый подход — использовать ISO 19011:2026 как повод усилить внутренний аудит в трех направлениях. Первое — больше внимания к рискам и результативности процессов. Второе — более сильные доказательства, а не ссылки на одну запись. Третье — развитие самих аудиторов как управленческого ресурса, а не как исполнителей ежегодного графика.
Что сделать после выхода ISO 19011:2026
Самый практичный сценарий выглядит так.
Сначала сравните действующую у вас процедуру внутреннего аудита с новой версией ISO 19011 на уровне логики: как у вас управляется программа аудита, как выбираются приоритеты, какие методы допустимы, как оформляются выводы, как оценивается компетентность аудиторов. Не обязательно сразу переписывать весь пакет документов. Иногда достаточно точечно обновить несколько ключевых элементов.
Затем пересмотрите программу аудитов на ближайший цикл. Добавьте больше связи с рисками, изменениями, жалобами, рекламациями, инцидентами, результатами процессов и данными предыдущих аудитов. После этого обновите шаблоны плана и отчета так, чтобы они помогали анализировать не только соответствие, но и слабые места процесса, причины отклонений и возможности для улучшения.
И, наконец, проведите короткое обучение для внутренних аудиторов. Даже хорошая процедура не заработает, если аудиторы продолжают работать по старой привычке: задают формальные вопросы, избегают сложных тем, не проверяют результативность корректирующих действий и не умеют работать с цифровыми доказательствами.
Частые вопросы
Является ли ISO 19011 обязательным стандартом?
Нет, это руководство. Но его логика широко используется как международная основа для внутренних, поставщицких и других аудитов систем менеджмента.
Можно ли пройти сертификацию по ISO 19011?
Нет. ISO 19011 дает рекомендации по аудиту, но сам по себе не является стандартом для сертификации организации. Сертифицируют по другим стандартам, например по ISO 9001 или ISO 14001.
Нужно ли менять процедуру внутреннего аудита после выхода новой версии?
Не обязательно сразу и радикально. Но сравнить действующий подход с новой редакцией и обновить слабые места — разумно.
Применим ли ISO 19011 к ISO 9001?
Да. ISO 19011 широко используется как руководство для аудита систем менеджмента качества, а также других систем менеджмента.
Можно ли использовать ISO 19011 для аудитов поставщиков?
Да, это один из типичных практических сценариев, поскольку стандарт предназначен не только для внутренних, но и для внешних аудитов систем менеджмента.
Нужно ли покупать новую версию стандарта?
Если вы отвечаете за методологию внутренних аудитов, обучение аудиторов или корпоративные процедуры, практический ответ скорее да. Это позволит детально сравнить новую редакцию с прежней и обновить свои подходы на основе самого текста стандарта.
Надо ли нам переучивать внутренних аудиторов с публикацией новой версии стандарта?
Полноценное переобучение требуется не всегда, но краткое целевое обучение очень желательно. Внутренним аудиторам полезно объяснить, что именно вы меняете в программе аудита, как усиливаете риск-ориентированный подход, как будете использовать дистанционные методы и какие требования теперь предъявляются к доказательствам, выводам и отчетам. Даже короткая сессия на 1–2 часа с разбором новых акцентов обычно дает больше пользы, чем формальная рассылка обновленной процедуры.
Итоги
ISO 19011:2026 — это не сенсационный переворот в аудите систем менеджмента, а своевременная актуализация международного руководства, на которое опираются внутренние аудиторы, методологи, консультанты и многие организации с сертифицированными системами менеджмента.
Для компаний главный смысл выхода новой редакции не в том, чтобы срочно обновить пару шаблонов, а в том, чтобы пересмотреть саму культуру внутреннего аудита. Хороший аудит должен помогать организации видеть риски раньше, задавать неудобные, но полезные вопросы, проверять результативность процессов и поддерживать постоянное улучшение. Если ISO 19011:2026 подтолкнет компанию именно к этому, значит, стандарт сработал не на бумаге, а в управлении.
Если хотите, следующим сообщением я могу сделать еще более чистовую редакцию этой статьи — чуть плотнее, сильнее по SEO и с более естественными подзаголовками для публикации на сайте.
Полезные сервисы и ресурсы по сертификации ISO
Планируете пройти сертификацию по ГОСТ Р ИСО 9001, 14001, 45001 или другим стандартам? Отправьте одну заявку и получите до 5 коммерческих предложений за 1 раз только от аккредитованных ФСА органов по сертификации.
📢 Подписывайтесь на наш Telegram-канал с новостями и статьями по ISO;
💬 Присоединяйтесь к чату специалистов по системам менеджмента;
💰 Рассчитайте примерную стоимость сертификации в нашем онлайн-калькуляторе;
🗺️ Найдите орган по сертификации в нашем реестре — по стандарту или прямо на карте.
📢 Подписывайтесь на наш Telegram-канал с новостями и статьями по ISO;
💬 Присоединяйтесь к чату специалистов по системам менеджмента;
💰 Рассчитайте примерную стоимость сертификации в нашем онлайн-калькуляторе;
🗺️ Найдите орган по сертификации в нашем реестре — по стандарту или прямо на карте.