講到ISO,應該就很難避開一件事情:稽核。
以前的我可能也會想:
為什麼稽核人員一直問東問西?
這個有做、那個也有做,為什麼還要一直確認?
有時候甚至會覺得:稽核是不是就是來找麻煩的?
但後來我慢慢發現,稽核好像不是來找麻煩,而是來確認一件很簡單的事情:我們說的,跟我們做的,是不是同一件事情?
例如公司說有弱點管理機制。
那稽核可能就會問:
程序在哪裡?
誰負責?
多久執行一次?
有沒有紀錄?
發現問題後怎麼處理?
這時候就會出現一個很微妙的地方。
應該有做。
以前都是這樣處理。
這個大家都知道。
這些話聽起來都很合理,
但對稽核來說,可能還是不夠。
應該、大概、以前,其實都是一種很熟悉的「曖昧」。
曖昧到平常沒發生事情時,好像什麼都沒問題。
但一旦稽核開始問:
依據在哪裡?
誰負責?
怎麼證明?
原本模糊的地方,就會一個一個浮現出來。
所以我現在開始覺得:
稽核不是在找不存在的問題,而是在確認那些我們以為不存在的問題。
當然,看到缺失多少還是會覺得有點痛。
但如果每次看到問題,第一個反應都是:「為什麼要找這個問題?」
而不是:「為什麼這個問題會存在?」
那好像又把稽核的目的搞反了。
畢竟稽核真正可怕的,
可能不是找到缺失。
而是:明明知道有問題,卻一直讓它保持曖昧。