1. Ana Sayfa
  2. Blog
  3. İç Denetim Planlama ve Bulgu Takibi
QMS

QMS ile İç Denetim Planlama ve Bulgu Takibi Rehberi

PaKalite Kalite Ekibi 15 Haziran 2026 8 dk okuma

Haziran ayının ikinci haftası. Gözetim denetimine dört ay kaldığını fark edip yıllık iç denetim programını açıyorsunuz. Aralık ayında hazırlanmış, imzalanmış, güzel bir tablo. Ama satırlara bakınca gerçek ortaya çıkıyor: bakım, satın alma ve depo süreçleri hiç denetlenmemiş, üç denetim tarihi geçmiş ve geçen yılın 14 bulgusundan 7'si hâlâ açık. İç denetim programı nasıl hazırlanır sorusunun cevabı aslında Aralık'ta verilen değil, Haziran'da hâlâ ayakta duran plandır. Programın kâğıt üzerinde doğru olması yetmiyor; yürüyor olması gerekiyor.

Program neden çöker?

İç denetim programı genellikle bir Excel takvimi olarak hazırlanır ve o dosya hazırlandığı günden sonra kimse tarafından açılmaz. Denetçi izne çıkar, üretim yoğunlaşır, bir müşteri denetimi araya girer ve Mart'a planlanan denetim Nisan'a, oradan da belirsize kayar. Kimse kötü niyetli değildir; sadece plan hatırlatmayan bir yerde durmaktadır.

İkinci çöküş nedeni programın kapsamı takip etmemesidir. ISO 9001 madde 9.2.2, denetim programının süreçlerin önemi, kuruluşu etkileyen değişiklikler ve önceki denetim sonuçları dikkate alınarak planlanmasını ister. Yani program sabit bir liste değil, geçen yılın çıktısına göre şekil değiştiren bir plandır. Aralık'ta bir kez yazılıp dondurulan bir takvim bu şartı zaten karşılamaz.

Üçüncü ve en sinsi neden, geçen yılın bulgularının kapanmamış olmasıdır. Yeni programı açık bulguların üstüne kurduğunuzda denetçiler aynı sorunları tekrar bulur, aynı cümleleri tekrar yazar ve ekip iç denetime inancını kaybeder. Yeni yılın programını hazırlamadan önce eski bulguları kapatmak, iç denetim programının kendisinden daha önemlidir.

Programı neye göre kurgularsınız

İç denetim programı nasıl hazırlanır sorusunun ilk cevabı sıklıktır. Sıklığı bütün süreçlere eşit dağıtmak kolaydır; yanlış olan da budur. Süreçleri risk ve performansa göre ayırın: müşteri şikâyeti üreten, PPM'i yüksek olan, geçen yıl bulgu almış ya da yeni devreye alınmış süreçler daha sık denetlenir. Bir metal işleme tedarikçisinde kullanılabilecek gerçekçi bir dağılım şöyle görünür.

SüreçRisk gerekçesiDenetim tipiSıklık
Pres / şekillendirmeYüksek PPM, özel karakteristik barındırıyorİmalat prosesiYılda 2
Kaynak hattıYeni devreye alındı, operatör devri yüksekİmalat prosesi + ürünYılda 2
Nihai kontrolMüşteri şikâyetlerinin kaynağıÜrün denetimiYılda 3
Satın alma / tedarikçi yönetimiGeçen yıl iki majör bulguSistemYılda 2
BakımDuruş kayıtları düzensizSistemYılda 1
İnsan kaynakları / eğitimŞikâyet üretmiyor, kayıtlar düzenliSistemYılda 1

Bu tabloyu kurarken gerekçe sütununu boş bırakmayın. Denetçi programı incelediğinde ilk sorduğu şey "bu sıklığı neye göre belirlediniz?" olur. Gerekçe sütunu, risk temelli düşünmenin somut kanıtıdır. Risk değerlendirmesinin genel çerçevesini risk yönetimi sayfasında bulabilirsiniz.

Sahadan not

Takvimlerin çoğunda denetimler yılın son iki ayına yığılır. Ekim ve Kasım'da 11 denetim yapılır, hepsi bir haftaya sıkıştırılır ve denetçiler soru listesini geçmek için koşar. Böyle bir programda bulgu sayısı düşer, ama sistemin iyileştiği için değil, kimse derine bakmadığı için düşer. Denetimleri yıla eşit yaymak, bulgu kalitesini gözle görülür biçimde yükseltir.

Üç denetim tipini birbirine karıştırmayın

IATF 16949 kapsamında çalışıyorsanız iç denetim tek bir şey değildir. Kalite yönetim sistemi denetimi standardın ve müşteri özel şartlarının karşılanıp karşılanmadığına bakar. İmalat prosesi denetimi hattın başına gidip prosesin kontrol planına, iş talimatına ve proses parametrelerine uygun çalıştığını doğrular. Ürün denetimi ise bitmiş üründen numune alıp müşteri şartlarına, ambalaj ve etiket kurallarına kadar kontrol eder.

Bu üçünü tek bir soru listesiyle yürütmeye çalışan ekipler hiçbirini doğru yapamaz. Sistem denetiminde hattın başında durmak, proses denetiminde toplantı odasında doküman incelemek zaman kaybıdır. Program tablosunda denetim tipini ayrı bir sütun olarak tutmanın sebebi budur; üç yıllık döngüde her tipin kapsamı ayrı ayrı örtülmelidir. Kavramların ayrıntısı için denetim ve IATF 16949 sayfalarına göz atın.

Denetçi ataması ve bağımsızlık

İç denetim programı nasıl hazırlanır diye sorulduğunda takvim akla ilk gelen şeydir, oysa programı ayakta tutan asıl sütun denetçi atamasıdır. Programı takvime bağlarken denetçiyi de aynı anda atayın. "Denetçi sonra belirlenir" yazan bir program satırı, o denetimin yapılmayacağının erken işaretidir. Atama yapılırken denetçinin kendi vardiyası, izin planı ve o dönemdeki proje yükü de görünmelidir; aksi hâlde plan kâğıtta tutar, sahada tutmaz.

ISO 9001 madde 9.2.2 denetçilerin seçiminde tarafsızlığı ve objektifliği güvence altına almanızı, denetçilerin kendi işlerini denetlememesini ister. Kâğıt üzerinde herkes bunu bilir; uygulamada 40 kişilik bir fabrikada satın almayı denetleyecek bağımsız kişiyi bulmak zordur. Bu yüzden denetçi havuzunu bilinçli kurmak gerekir: her süreç için en az iki alternatif denetçi tanımlanmalı, aksi hâlde bir kişi izne çıktığında ya denetim ertelenir ya da bağımsızlık delinir.

Sistem üzerinde bu kontrol elle yapılmaz. Denetçi ile süreç sorumlusu eşleşmesi tanımlıysa, kalite müdürü kendi sürecine denetçi olarak atandığında uyarı çıkar. Aynı şekilde denetçi yetkinliği de atamayla bağlanmalıdır: iç denetçi eğitimi olmayan ya da eğitim geçerliliği dolmuş bir kişi programa düşmemelidir. Denetçi yetkinliğinin kanıtı sertifika, denetim gözlem kaydı ve refakatli denetim geçmişidir; bu üçü kişinin kaydında birlikte durmalıdır.

Soru listesi: kopyalanan kontrol listesinin tuzağı

Çoğu fabrikada iç denetim soru listesi standardın maddelerinin satır satır soruya çevrilmiş hâlidir ve yıllardır aynıdır. Bu liste denetimi bir doğrulama alıştırmasına indirir; denetçi 60 soruyu sorar, hepsine "uygun" yazar, iki saatte biter. Oysa iyi bir soru listesi her yıl yeniden beslenir: geçen yılın bulguları, son altı ayın müşteri şikâyetleri, değişen proses parametreleri, yeni müşteri özel şartları ve devreye alınan makineler listeye yeni sorular ekler.

Pratik bir yöntem şudur: soru listesinin en az üçte biri o sürece özel, geri kalanı standart olsun. Özel kısım denetimden bir hafta önce hazırlanır ve süreçle ilgili son dönemin verisine bakılarak yazılır. QMS üzerinde çalışıyorsanız bu iş kolaydır, çünkü ilgili sürecin uygunsuzlukları, DÖF'leri ve KPI eğilimi zaten aynı sistemde durur; denetçi soru listesini hazırlarken bu verileri yanına alır.

Soruların yazılış biçimi de sonucu değiştirir. "Kontrol planı var mı?" sorusu evet cevabıyla kapanır ve hiçbir şey öğretmez. Bunun yerine "hattaki kontrol planının revizyon numarası kaç, en son ne zaman ve hangi değişiklik yüzünden güncellendi?" diye sorun. Kapalı uçlu sorularla dolu bir liste denetimi kutu işaretleme alıştırmasına çevirir; açık uçlu sorular kanıt ister ve kanıt istendiğinde eksikler kendiliğinden görünür.

Denetim günü nasıl yürür

İyi planlanmış bir proses denetimi yarım gün sürer ve üç bölümden oluşur. Açılış toplantısı 15 dakikadır; kapsam, saatler ve kimin refakat edeceği burada netleşir. Saha bölümü iki-üç saattir ve denetçinin zamanının en az yarısını hattın başında geçirmesi beklenir. Kapanış toplantısında bulgular sözlü olarak paylaşılır; süreç sahibi itiraz edecekse orada eder, rapor yazıldıktan sonra değil.

Saha bölümünde işe yarayan tek yöntem izlemedir. Bir parti numarası seçin ve o partiyi hammadde girişinden sevkiyata kadar takip edin: giriş kontrol kaydı var mı, kullanılan kumpasın kalibrasyonu geçerli mi, kontrol planında istenen frekansta ölçüm yapılmış mı, operatör o istasyon için yetkilendirilmiş mi, etiket doğru mu. Bu tek izleme, soru listesindeki 40 sorudan daha fazla bulgu üretir. Denetçiye "ne sorduğunuza değil, neyi takip ettiğinize bakın" demek yeterlidir.

Bulgudan DÖF'e: zincirin koptuğu yer

Denetim raporu yazıldıktan sonra en kritik an gelir. Uygunsuzluk olarak sınıflanan her bulgunun bir sorumlusu, bir termini ve bir kök neden analizi olmalıdır. Sahada bu adım genellikle şöyle yürür: rapor PDF olarak e-postayla dağıtılır, süreç sahibi okur, "tamam" der ve dosya klasöre girer. Altı ay sonra bulgunun ne olduğunu kimse hatırlamaz.

Sistem üzerinde bulgu kaydedildiği anda bir düzeltici faaliyet kaydı doğar. Denetçi bulguyu yazarken sorumluyu ve termini seçer; kayıt o kişinin ekranına düşer. Kök neden analizi yapılmadan kapanış talep edilemez, etkinlik doğrulaması yapılmadan kayıt kapanmaz. Bu akışın nasıl kurulacağını DÖF sayfasında ayrıntılı anlattık. Ayrıca aynı süreçte tekrar eden bulgular otomatik olarak işaretlenmelidir; iki yıl üst üste aynı maddeden bulgu almak, düzeltici faaliyetin etkin olmadığının en açık göstergesidir.

Bulgu metninin nasıl yazıldığı da kapanışın kalitesini belirler. İyi bir bulgu üç parça taşır: hangi şarta aykırılık var, kanıt ne, nerede görüldü. "Kalibrasyon takibi yetersiz" cümlesi bulgu değildir. "Montaj hattındaki 004 numaralı komparatörün kalibrasyon geçerliliği 12 Mart'ta dolmuş, cihaz kullanımda ve etiketinde eski tarih var" cümlesi bulgudur; kök neden analizini de kendiliğinden yönlendirir.

Denetçi gözüyle

Belgelendirme denetçisi iç denetim dosyanıza baktığında üç şeyi arar: programın gerçekten uygulanıp uygulanmadığı, bulguların kapanış kanıtları ve iç denetçilerin yetkinlik kayıtları. En hızlı bulgu çıkan yer sonuncusudur. Programda adı geçen bir denetçinin eğitim kaydı yoksa, o denetçinin yaptığı bütün denetimlerin geçerliliği tartışmaya açılır ve tek bir eksik sertifika koca bir yılı sorunlu hâle getirir.

Kapanış, raporlama ve programın kendi etkinliği

Denetim raporunun tek başına bir değeri yok. Değer, raporun ürettiği aksiyonların takip edilmesinde. Bunu ölçmek için üç göstergeyi izleyin: planlanan denetimlerin gerçekleşme oranı, bulguların ortalama kapanma süresi ve tekrar eden bulgu oranı. Gerçekleşme oranı yüzde 80'in altına düştüyse programınız gerçekçi değil demektir; ya denetçi sayısı yetersiz ya da sıklıklar abartılı belirlenmiştir.

Bu üç gösterge aynı zamanda yönetimin gözden geçirmesinin zorunlu girdilerindendir. ISO 9001 madde 9.3.2 denetim sonuçlarının yönetim toplantısına girmesini ister. Verinin sistemden hazır çıkması, o toplantıya üç gün kala yapılan slayt telaşını ortadan kaldırır; bu konuyu YGG verisi yazısında ayrı ele aldık. PaKalite'de denetim modülü program, soru listesi, bulgu ve DÖF kayıtlarını aynı veritabanında tuttuğu için bu üç oran ayrıca hesaplanmaz, kayıtların kendisinden çıkar.

Son bir hatırlatma: iç denetim, belgeyi korumak için yapılan bir tören değil. İyi işleyen bir programda kalite ekibi denetim sonucunda gerçekten şaşırır, bilmediği bir şey öğrenir. Yıl sonunda hiç majör bulgu çıkmamışsa ve raporlardaki cümleler geçen yılınkilerle neredeyse aynıysa, sistem sağlıklı olduğu için değil, denetim yeterince derine inmediği için öyle görünüyordur. Aralık ayında masaya oturup iç denetim programı nasıl hazırlanır diye düşünürken önce bu soruyu sorun; cevabı, takvimdeki tarihlerden çok daha fazlasını belirler.

Sık Sorulan Sorular

İç denetim programı yılda kaç kez yapılmalı?
ISO 9001 sayı vermez, programın süreçlerin önemine ve önceki denetim sonuçlarına göre planlanmasını ister. IATF 16949 kapsamındaki bir tedarikçide ise kalite yönetim sistemi, imalat prosesleri ve ürün denetimlerinin üç yıllık sertifika döngüsü içinde tüm kapsamı örtmesi beklenir. Uygulamada yüksek riskli süreçler yılda iki kez, düşük riskliler yılda bir kez denetlenir.
Bir denetçi kendi sorumlu olduğu süreci denetleyebilir mi?
Hayır. ISO 9001 madde 9.2.2, denetçilerin seçiminde tarafsızlık ve objektifliği güvence altına almanızı ister ve denetçilerin kendi işlerini denetlememesini şart koşar. QMS üzerinde bu kural denetçi ile süreç sorumlusu eşleşmesi kontrol edilerek uygulanır; sistem aynı kişiyi kendi sürecine atadığınızda uyarı verir.
İç denetim soru listesi her yıl aynı kalabilir mi?
Kalmamalı. Soru listesi geçen yılın bulgularından, müşteri şikâyetlerinden, proses değişikliklerinden ve yeni müşteri özel şartlarından beslenmeli. Üç yıl üst üste aynı soruları soran bir denetim ekibi, üç yıl boyunca aynı yerlere bakar ve sistemin gerçek zayıf noktaları hiç görülmez.
Her denetim bulgusu DÖF açmayı gerektirir mi?
Uygunsuzluk olarak sınıflanan her bulgu için düzeltme ve kök neden değerlendirmesi gerekir; gözlem ve iyileştirme fırsatları için bu zorunlu değildir. Ancak aynı gözlem iki denetimde tekrar ediyorsa artık gözlem değildir. Pratikte bulgu tipini denetim raporunda net ayırmak, hangisinin DÖF akışına gireceğini tartışmasız hâle getirir.
PK
PaKalite Kalite EkibiOtomotiv ve imalat kalite yönetimi üzerine yazıyoruz. Son güncelleme: 15 Haziran 2026.

İç denetim programınızı sistemde yürütün

Yıllık takvim, denetçi ataması, soru listesi, bulgu ve DÖF bağlantısı — hepsi tek platformda, şirket içi kurulumla ve tamamen ücretsiz.