salta al contenuto

Il paragrafo 9.2 della ISO 9001:2026 - L'audit interno

Cosa dice davvero il punto 9.2 della nuova ISO 9001 quando lo si legge parola per parola e come ci è arrivato, dall'ispettore che cerca errori al consulente strategico interno

Il vecchio audit contro il nuovo audit sintetizzati su una lavagna
Aggiornato il 7 ottobre 2026

Questa analisi è stata scritta sul testo del DIS ed è stata verificata sul testo definitivo della ISO 9001:2026: dove il testo definitivo è diverso, la pagina è stata corretta.

4le parole nuove nel testo: "gli obiettivi dell'audit" — il perché prima della checklist
3i fattori del programma, confermati: importanza, cambiamenti, risultati precedenti
2le gambe del 9.2.1 che tutti leggono come una: conforme ED efficacemente attuato
Stai cercando il commento alla versione precedente? Questo articolo analizza il punto 9.2 della ISO 9001:2026. Il commento al 9.2 della ISO 9001:2015 lo trovi in questo articolo dedicato.

Il 26 febbraio 1995 la Barings, la banca d'affari più antica d'Inghilterra che aveva finanziato le guerre napoleoniche e custodiva parte del patrimonio della regina dichiara il fallimento. A distruggerla, dopo duecentotrentatré anni di storia, è stato un solo uomo: Nick Leeson, ventotto anni, responsabile della sede di Singapore, che ha accumulato perdite per oltre ottocento milioni di sterline nascondendole in un conto errori. Sei mesi prima del crollo, un audit interno aveva esaminato l'operatività di Singapore e messo per iscritto esattamente il problema: Leeson controllava contemporaneamente il front office, dove si fanno le operazioni, e il back office, dove le operazioni si registrano e si controllano. Praticamente, si faceva le verifiche da solo. Il report segnalava il rischio di quella concentrazione di ruoli, un eccesso di potere senza contrappesi, e raccomandava di separare le funzioni.

Non trovate che questa storia sia perfetta per il punto 9.2?

Nota terminologica: due malintesi da sgombrare

Il primo malinteso è confondere l'audit con l'ispezione. L'ispezione controlla un output rispetto a una specifica, idealmente al cento per cento; l'audit è un campionamento che serve a rispondere a una domanda sul sistema. L'auditor che verifica venti registrazioni sta usando venti piccoli test per formarsi un giudizio su come funziona il processo che le produce. Per questa ragione, l'audit non è mai una verifica sulle persone.

Il secondo malinteso sta dentro il punto 9.2.1; l'audit deve verificare due cose: che il sistema sia conforme ai requisiti (quelli dell'organizzazione e quelli della norma) E che sia efficacemente attuato e mantenuto. Conformità ed efficacia sono le due gambe di tengono in piedi questo punto, anche se molti tendono a dimenticarsi della seconda perché la conformità si verifica con i documenti, mentre l'efficacia bisogna andarla a cercare nei risultati.

"Un sistema può essere impeccabilmente conforme e magnificamente inutile"

QualitiAmo

Lo scheletro del punto: cosa resta e cosa cambia davvero

Come per tutti i punti che abbiamo analizzato, mettiamo la ISO 9001:2015 accanto alla ISO 9001:2026 e guardiamo requisito per requisito cosa è cambiato.

9.2.1 La doppia finalitàaudit a intervalli pianificati per verificare che il sistema sia conforme ai requisiti (dell'organizzazione e della norma) e che sia efficacemente attuato e mantenuto identico
9.2.2 Il programmauno o più programmi di audit con frequenza, metodi, responsabilità, requisiti di pianificazione e reporting, che tengono conto dell'importanza dei processi, dei cambiamenti e dei risultati degli audit precedenti identico
9.2.2 a) Gli obiettivi dell'auditdove la ISO 9001:2015 chiedeva di definire criteri e campo di applicazione, la nuova edizione chiede di definire "gli obiettivi dell'audit, i criteri e il campo di applicazione": il perché entra nel testo nuovo
9.2.2 b) Obiettività e imparzialitàrequisito identico, ma riletto alla luce del comportamento etico introdotto nel punto 5.1.1: l'imparzialità dell'auditor da regola procedurale a impegno morale lettura etica
9.2.2 c-d) Dopo l'auditrisultati riportati alla direzione pertinente; correzioni e azioni correttive senza indebito ritardo; informazioni documentate come evidenza del programma e dei risultati identico
Allegato A.9.2 Le opportunitàgli audit interni possono essere usati anche per determinare opportunità; le buone pratiche da diffondere nell'organizzazione restano un suggerimento della ISO 9004 nuovo
Allegato A.9.2 Il cambiamentofrequenza e campo degli audit dipendono dalla valutazione dei rischi rilevanti e dei cambiamenti nei fattori interni ed esterni nuovo
Allegato A.9.2 Il contributo agli obiettiviun programma di audit efficace considera come i processi contribuiscono agli obiettivi del sistema di gestione per la qualità, non solo se sono conformi alle procedure chiarito

Il motore prescrittivo, dunque, è tra i più stabili dell'intera norma: chi ha un processo di audit costruito bene sulla ISO 9001:2015 non deve smontare nulla ma la parola nuova nel testo, gli obiettivi dell'audit, e le tre aggiunte dell'allegato disegnano insieme un cambio di identità: l'audit smette di essere definito da ciò che cerca (le non conformità) e comincia a essere definito da ciò che serve (le decisioni dell'organizzazione). Vediamolo da vicino.

Perché questo audit? L'obiettivo entra nel testo nuovo

La modifica testuale è di quattro parole: dove la ISO 9001:2015 chiedeva di definire "i criteri e il campo di applicazione" di ciascun audit, la nuova edizione chiede di definire "gli obiettivi dell'audit, i criteri e il campo di applicazione". Sembra poco ma è alla base della domanda: perché stiamo facendo questo specifico audit?

C'è una pagina dell'autobiografia di Charles Darwin che dovrebbe far parte della formazione di ogni auditor. Racconta di aver notato che i fatti contrari alle proprie convinzioni scivolavano via dalla memoria molto più in fretta di quelli favorevoli, e di aver adottato una contromisura:

Mi ero fatto una regola d'oro: annotare subito ogni fatto contrario ai miei risultati.

Charles Darwin, Autobiografia, 1876

È la descrizione più onesta mai scritta del mestiere di verificare, perché parte dall'ammissione che la mente di chi verifica rema contro. Un audit senza un obiettivo esplicito scivola naturalmente verso la conferma: si campiona dove si sa che le carte sono a posto e si chiede ciò a cui il processo sa rispondere. L'obiettivo scritto obbliga a chiedersi: che cosa dovrei andare a guardare perché questo audit possa far emergere eventuali problemi?

Dall'ispettore al consulente: il rischio di fare benissimo la cosa sbagliata nuovo

La seconda direzione della revisione sta nell'allegato: l'auditor si evolve da ispettore che cerca errori a consulente strategico interno. L'allegato A.9.2 dice tre cose nuove: gli audit possono servire anche a determinare opportunità; frequenza e campo dipendono dai rischi e dai cambiamenti nei fattori interni ed esterni; e un programma efficace considera come i processi contribuiscono agli obiettivi del sistema di gestione per la qualità, non solo se sono conformi alle procedure.

Quest'ultima frase è la più profonda delle tre, e nessuno l'ha spiegata meglio di Russell Ackoff, il padre del pensiero sistemico applicato al management:

Quanto più facciamo bene la cosa sbagliata, tanto più sbagliamo.

Russell Ackoff, Beyond Continual Improvement, 1994

Un processo può essere eseguito alla perfezione (conforme, documentato, puntuale) e servire male l'organizzazione con un report impeccabile che nessuno legge, un controllo rigorosissimo su un rischio che non esiste più o una procedura d'acquisto blindata che strozza proprio i fornitori da cui dipende la qualità. L'audit di sola conformità non vedrà mai questi casi, perché lì è tutto in ordine: per vederli bisogna chiedersi a che cosa serve il processo, e se il suo contributo agli obiettivi vale ciò che costa. È la seconda gamba del punto 9.2.1 (l'efficacia) che l'allegato finalmente prende sul serio. E la faccia in positivo della stessa medaglia sono le buone pratiche: l'auditor interno è una delle pochissime figure che attraversa tutti i processi dell'organizzazione e ciò che di eccellente vede in un reparto può valere oro in un altro.

Un paletto, però, prima che il consulente strategico prenda la mano: consulente non significa compiacente. Il requisito di obiettività e imparzialità resta identico e la nuova norma lo rende semmai più severo, perché il comportamento etico entra nel punto 5.1.1 e l'imparzialità dell'auditor smette di essere solo una regola procedurale (non auditare il proprio lavoro) per diventare un impegno morale verso il sistema.

L'evoluzione: dall'ispettore al consulente strategico interno

Chi ha vissuto le edizioni precedenti della ISO 9001 riconosce nel punto 9.2 una parabola coerente. Nel 1987 l'audit interno nasce per verificare che le attività siano conformi a quanto pianificato e per determinare l'efficacia del sistema. Il 2000 introduce il programma di audit che pesa importanza dei processi e risultati degli audit precedenti, e il 2015 vi aggiunge i cambiamenti che riguardano l'organizzazione: il campione smette di essere uguale per tutti. La nuova edizione compie il passo che abbiamo descritto fin dalla nostra prima analisi della ISO 9001:2026: l'auditor deve ancora cercare le non conformità, ma ora deve anche chiedersi perché sta facendo questo audit, cercare opportunità (e, con la ISO 9004, buone pratiche da diffondere), tarare frequenza e campo su rischi e cambiamenti, operare con integrità etica e non solo con imparzialità procedurale. Da ispettore a consulente strategico interno: l'audit diventa uno strumento di business intelligence.

Vuoi gli strumenti operativi costruiti per questo punto?

Nel numero a pagamento "Il programma d'audit non è una fotocopia" trovi la matrice di pianificazione che trasforma i fattori del punto 9.2.2 in frequenze e profondità, la scheda-obiettivo dell'audit compilata con un esempio, il registro dei rilievi anche questo con esempi pratici, il contatore dell'indebito ritardo e la traccia per verbalizzare una buona pratica. Tutto con esempi pratici e con la possibilità di farmi domande direttamente nei commenti

Iscriviti a Substack

📬 Le radiografie della ISO 9001, ogni settimana

Questo articolo fa parte della serie di analisi della ISO 9001. Per ricevere ogni giovedì gli articoli pubblicati su QualitiAmo durante la settimana e avere ogni giovedì un approfondimento dedicato, iscriviti alla newsletter gratuita di QualitiAmo.

Tutti gli articoli sulla ISO 9001