1. Ana Sayfa
  2. Blog
  3. Yıllık İç Denetim Programı
Nasıl Yapılır — Süreç Kurma

Yıllık İç Denetim Programı QMS'te Nasıl Hazırlanır?

PaKalite Kalite Ekibi 13 Ekim 2025 8 dk okuma

Denetçi masaya oturur oturmaz istediği ilk kayıt yıllık iç denetim programıdır. Tek sayfa, renkli, düzgün. Kapsam sütununda her satırda aynı iki kelime yazıyor: "tüm süreçler". Denetçi tek soru soruyor: kaynak hazırlama prosesi bu yıl hangi ay denetlendi? Kimse cevaplayamıyor. Ardından ikinci soru geliyor ve iş büyüyor: üç vardiya çalışan bu hatta gece vardiyası en son ne zaman denetlendi? Yıllık iç denetim programı nasıl hazırlanır sorusunun cevabı aslında tek bir tabloda toplanır: hangi süreç, hangi ay, hangi denetçi, hangi vardiya. Sağlam bir yıllık iç denetim programı bu dört sütunu doldurabildiği anda işini yapmış olur.

Programın kanıtlaması gereken üç şey

Bir program güzel görünmek için değil, üç soruya önceden cevap vermek için hazırlanır. Kapsam sorusu: kalite yönetim sisteminin bütün süreçleri programın kapsadığı dönem içinde denetleniyor mu? Gerekçe sorusu: bir süreç neden yılda iki kez, bir başkası neden yılda bir kez denetleniyor? Tarafsızlık sorusu: denetçi denetlediği işten sorumlu değil, değil mi?

Bu üç soruya cevap veren bir program denetimin ilk yarım saatini rahat geçirir. Cevap vermeyen program ise denetçiyi kapsamın içine bakmaya davet eder ve oradan genelde bulgu çıkar. ISO 9001'in 9.2 maddesi planlı aralıklarla denetim ister; programın süreçlerin önemini, kuruluşu etkileyen değişiklikleri ve önceki denetimlerin sonuçlarını dikkate almasını bekler. Yani "her sürece yılda bir" biçimindeki düz dağıtım standardın istediğini karşılamaz.

Önce süreç listesini kilitleyin

Programın kapsam sütunu süreç envanterinden gelmek zorunda. Elinizde net bir envanter yoksa program yazamazsınız; yazarsanız da "tüm süreçler" demekten başka çareniz kalmaz. Envanteri kalite el kitabından ya da süreç etkileşim şemasından çıkarın, her satıra bir süreç sahibi yazın ve listeyi orada dondurun. Otuz kişilik bir metal işleme firmasında bu liste tipik olarak 14-18 satır olur; 60 satır çıkıyorsa süreçle faaliyeti karıştırıyorsunuzdur.

Listeyi çıkarırken destek süreçlerini atlamayın. Satın alma, bakım, kalibrasyon, eğitim, ambar ve sevkiyat programda görünmezse kapsam eksik kalır. En sık atlanan iki tanesi bakım ile dış kaynaklı proseslerin kontrolüdür. Denetim sayfamızdaki süreç yaklaşımı çerçevesi bu listeyi kurarken işinizi kolaylaştırır.

Sıklığı riske göre dağıtmak

Risk bazlı denetim planlama kulağa karmaşık gelir ama pratikte beş girdiye bakar: geçen yılın iç ve dış denetim bulguları, müşteri şikâyetleri ve iadeler, hurda ve yeniden işleme oranları, süreçteki personel veya ekipman değişiklikleri, süreçle ilgili açık DÖF sayısı. Bu beş girdiye 1-3 arası puan verip toplayın. 11 ve üstü çıkan süreç yılda iki denetim alsın, 7-10 arası bir denetim, 6 ve altı iki yılda bir. Formülün kendisi kutsal değil; kutsal olan, sıklığın yanında gerekçenin yazılı durmasıdır.

Bu tabloyu her yıl sıfırdan kurmayın, geçen yılın puanlarını taşıyıp güncelleyin. Bir sürecin puanı iki yıl üst üste düşüyorsa bu iyileşmenin kanıtıdır ve yönetimin gözden geçirme toplantısında gösterilecek somut bir veridir. Risk tarafındaki çıktılarınızı da bu puanlamaya girdi yapabilirsiniz.

SüreçRisk puanıSıklıkAyDenetçiVardiya
Pres / şekillendirme13Yılda 2Mart, EylülM.K.2. ve 3. vardiya
Kaynak hattı12Yılda 2Şubat, AğustosS.A.1. ve 3. vardiya
Son kontrol ve sevkiyat10Yılda 1NisanM.K.2. vardiya
Satın alma ve tedarikçi9Yılda 1MayısE.D.Gündüz
Bakım9Yılda 1HaziranS.A.1. vardiya
Kalibrasyon7Yılda 1EkimE.D.Gündüz
Eğitim ve yetkinlik62 yılda 1KasımM.K.Gündüz
Doküman ve kayıt kontrolü62 yılda 1KasımE.D.Gündüz

Tablodaki en önemli iki sütun ay ve vardiya. Ay sütunu boş kalan bir program takvim değildir, niyet beyanıdır. Vardiya sütunu boş kalan bir program ise IATF 16949 uygulayan bir kuruluşta doğrudan bulgu adayıdır.

Vardiya sütunu neden ayrı bir sütun olmak zorunda?

IATF 16949, iç denetim programının bütün süreçleri, faaliyetleri ve vardiyaları üç yıllık takvim dönemi içinde kapsamasını ister. Cümlenin içindeki "vardiyalar" kelimesi Türkiye'deki denetimlerde en çok atlanan ayrıntıdır. Üç vardiya çalışıyorsanız ve programda vardiya bilgisi yoksa denetçi gece denetimi yapılıp yapılmadığını kayıtlardan göremez. Göremediği şeye de "yapılmış" diyemez.

Pratik çözüm basit: her denetim satırına hangi vardiyada gerçekleşeceğini yazın ve üç yıllık dönemde her sürecin her vardiyasının en az bir kez denetlenmiş olacağı biçimde dağıtın. Gece denetimi zahmetlidir, denetçiyi 23:00'te fabrikada tutar; tam da bu yüzden gece bulunan bulgular gündüz bulunanlardan farklı çıkar. Ayar değişiminin nasıl yapıldığı, ilk parça onayını kimin verdiği, uygun olmayan ürünün nereye konduğu geceleri değişir.

Sahadan not

Gece denetimini yılın son çeyreğine bırakmayın. Aralık ayına üç gece denetimi sıkıştıran firmalarda o denetimler ya hiç yapılmıyor ya da yarım saatte bitiyor. Gece denetimlerini şubat ve mayıs gibi sakin aylara yayın, denetçiye ertesi gün izin verin ve bunu programda baştan planlayın. Bir de şunu deneyin: gece denetimini yapan denetçi raporunu ertesi sabah vardiya devir toplantısında beş dakikada anlatsın. Bulgunun sahada karşılık bulma hızı gözle görülür biçimde artıyor.

Denetçi atamasında tarafsızlık ve yetkinlik

Denetçi atama iki kısıta takılır. Tarafsızlık tarafında kural nettir: kimse kendi işini denetleyemez. Bu, kalite müdürünün doküman kontrolünü kendisinin denetleyemeyeceği anlamına gelir. Yetkinlik tarafı ise daha az konuşulur; IATF 16949 iç denetçi yetkinliğini ayrı bir şart olarak ele alır ve denetçinin ilgili çekirdek araçları (core tools), müşteri özel şartlarını ve süreç yaklaşımını anlamasını bekler. İki günlük bir eğitim sertifikası bu yetkinliği tek başına kanıtlamaz; denetçi başına yıllık denetim sayısı ve gözetimli ilk denetim kaydı bunu destekler.

Programda denetçi adını yazarken yedek denetçiyi de belirleyin; yılın ortasında bir denetçi işten ayrıldığında program tıkanmasın. Küçük kuruluşlarda çapraz atama en pratik yöntemdir: bakım sorumlusu ambarı, ambar sorumlusu bakımı denetler. Denetçi listesini ve yetkinlik kayıtlarını programın ekinde tutun; denetçi ikisini birlikte ister.

Denetçi sayısını hesaplarken kaba bir ölçü işinizi görür. Bir proses denetimi soru listesiyle birlikte ortalama yarım gün sürer, raporu ve bulgu yazımı da yarım gün alır. Yılda 12 denetim planlıyorsanız bu, iki denetçiye dağıtıldığında kişi başı altı iş günü demektir. Bu yükü hesaplamadan program yapan firmalarda ekim ayına gelindiğinde denetimlerin yarısı gerçekleşmemiş olur. Denetçilere bu günleri baştan takvimlerine yazdırın; asıl işlerinin arasına sıkıştırılan denetim her seferinde erteleniyor.

Programı QMS'te takvime dökmek

Buraya kadarki her şeyi bir tabloda yapabilirsiniz. Programın zorlaştığı yer yıl içinde canlı kalmasıdır. Bir denetim ertelendiğinde, iki süreç birleştiğinde ya da müşteri şikâyeti üzerine ek denetim eklendiğinde tablo hızla gerçeği yansıtmayı bırakır. Yıllık iç denetim programını bir kalite yönetim yazılımında tutmanın kazancı tam olarak budur: plan satırı ile gerçekleşen denetim kaydı aynı yerde yaşar, tamamlanma yüzdesi elle hesaplanmaz.

Yazılımda kurarken şu dört alanı zorunlu yapın: planlanan ay, gerçekleşen tarih, denetçi ve vardiya. Beşinci alan olarak erteleme gerekçesini ekleyin. Erteleme gerekçesi yazılı olan bir program, ertelemesi hiç görünmeyen bir programdan denetimde daha iyi durur; çünkü ilki yönetiliyor, ikincisi gizleniyor izlenimi verir. Kullandığınız araç ne olursa olsun aradığınız özellik şu: plan satırına tıklayınca o denetimin raporu, bulguları ve açılan DÖF'leri arkasından gelsin. Bu bağ kurulduğunda tamamlanma oranı da açık bulgu sayısı da elle sayılmadan önünüze çıkar.

Yıl içinde programı değiştirmek

Program taş tablet değildir. Yeni müşteri alındığında, yeni bir hat devreye girdiğinde, ciddi bir müşteri şikâyeti çıktığında ya da organizasyon değiştiğinde program güncellenir. Önemli olan güncellemenin revizyon numarasıyla ve gerekçesiyle yapılmasıdır. Yıl içinde üç kez revize edilmiş bir program sorun değil; hiç revize edilmemiş ama yarısı gerçekleşmemiş bir program sorundur. Yıllık iç denetim programı, yıl içinde öğrendiklerinizi geri emen bir belge olduğunda değer üretir.

Dış denetim tarihini de programa işleyin. Belgelendirme kuruluşunun gözetim denetiminden en az iki ay önce planlı iç denetimlerin tamamlanmış ve bulgularının işleme alınmış olması işinizi rahatlatır. Denetimden bir hafta önce yapılan üç iç denetim, denetçiye programın takvimle değil panikle yürüdüğünü anlatır. Standart tarafındaki bütün şartları IATF 16949 sayfamızda topluca bulabilirsiniz.

En sık gördüğüm dört hata

En yaygını, kapsam sütununa "tüm süreçler" yazmak. Hemen ardından programı yalnızca imalat süreçlerinden kurup destek süreçlerini unutmak geliyor. Üçüncü hata denetimleri yılın son iki ayına yığmak; kasım ve aralıkta on denetim planlanmışsa o programın yürümediğini denetçi tarihlerden anlar. Sonuncusu ise iç denetimle katmanlı süreç denetimini aynı programda karıştırmak; ikisi farklı amaçla, farklı sıklıkta ve farklı denetçilerle yürür.

Programı hazırladıktan sonraki adım soru listelerini kurmaktır; hangi süreçte neyi soracağınızı önceden yazmak denetim gününü kısaltır. Soru kurgusunu iç denetim soru listesi şablonu yazımızda, çıkan bulgunun nasıl ifade edileceğini ise bulgu yazma yazımızda anlattık.

Denetçi gözüyle

Programı elime aldığımda üç şeye bakarım. Onay tarihi yıl başlamadan önce mi? Planlanan ile gerçekleşen tarih arasındaki fark kaç ay? Ve en sevdiğim kontrol: programdan rastgele bir satır seçip o denetimin raporunu, soru listesini ve bulgularını isterim. Üç kayıt da çıkıyorsa program yaşıyordur. Rapor var ama soru listesi yoksa denetimin planlanmadan yapıldığını anlarım ve o noktadan sonra bütün satırları örneklemeye başlarım.

Yayımlamadan önceki kısa kontrol

Programınızı yayımlamadan önce şu beş satırı işaretleyin: süreç envanteriyle kapsam birebir örtüşüyor, her satırda sıklık gerekçesi var, vardiya sütunu dolu, denetçi atamalarında kimse kendi işini denetlemiyor, denetimler on iki aya dengeli dağılmış. Beşini de işaretliyorsanız program hazırdır. Bir tanesi bile eksikse o eksik, denetim gününde karşınıza çıkar. Bu kontrolü programı hazırlayan kişi değil, başka biri yapsın; kendi yazdığı tabloyu okuyan göz eksiği görmüyor.

Programın ekine iki şey daha koyun. Birincisi denetçi yetkinlik tablosu, ikincisi bir önceki yılın kapanmamış bulgu listesi. Bu ikisi programın yanında durduğunda denetim açılış toplantısında sorulacak soruların çoğu daha başlamadan cevaplanmış olur. Kapanmamış bulgular listesi ayrıca bir şey daha yapar: geçen yıl bulgu almış süreci bu yılın programında görmezseniz eksiği hemen fark edersiniz.

Yıllık iç denetim programı, kalite sisteminin bir yıl boyunca nereye bakacağını belirleyen tek belgedir. Yarım günlük özenle hazırlanır, on iki ay boyunca sizi taşır. Yıllık iç denetim programı nasıl hazırlanır sorusuna verilecek en dürüst cevap da burada: asıl soru "denetçiye ne göstereceğim" değil, "bu yıl hangi süreçte sorun çıkarsa şaşırırım" olmalı. Şaşırmayacağınız yerlere değil, şaşıracağınız yerlere denetim koyun.

Sık Sorulan Sorular

Yıllık iç denetim programı en geç ne zaman yayımlanmalı?
Programın kapsadığı yıl başlamadan önce onaylanmış olmalı. Pratikte aralık ayının ilk yarısı iyi bir hedeftir, çünkü yönetimin gözden geçirme toplantısından çıkan riskleri ve son dış denetimin bulgularını programa işleyecek vaktiniz kalır. Yılın ikinci ayında hâlâ onaysız duran bir program, denetçi için planlamanın gerçekten yapılmadığının işaretidir.
Programda hangi süreç kaç kez denetlenmeli?
Tek bir sıklık kuralı yoktur; sıklığı riskin belirlemesi beklenir. Müşteri şikâyeti çıkmış, hurda oranı yüksek, personeli yeni değişmiş ya da geçen yıl bulgu almış süreçleri yılda iki kez, istikrarlı ve düşük riskli destek süreçlerini yılda bir kez denetlemek yaygın ve savunulabilir bir dengedir. Önemli olan sıklığın gerekçesinin programda yazılı olmasıdır.
Her vardiyayı denetlemek zorunda mıyım?
IATF 16949 uygulayan bir kuruluşta evet. Standart, iç denetim programının tüm süreçleri, faaliyetleri ve vardiyaları üç yıllık takvim dönemi içinde kapsamasını ister. Bu yüzden programda vardiya sütunu bulunmalı ve gece vardiyasına da denetim düşmelidir. Yalnızca ISO 9001 uygulayan bir kuruluşta böyle açık bir vardiya şartı yoktur, ama üç vardiya çalışıyorsanız yalnızca gündüzü denetlemek kapsamı eksik bırakır.
İç denetçi kendi çalıştığı bölümü denetleyebilir mi?
Denetlediği işten sorumlu olmaması gerekir; bu tarafsızlık şartıdır. Kalite biriminde çalışan bir denetçinin üretimi denetlemesinde sorun yoktur, ama kendi yazdığı prosedürü ya da kendi yönettiği süreci denetlemesi tarafsızlığı bozar. Küçük kuruluşlarda çapraz atama işi çözer: bakım sorumlusu ambarı, ambar sorumlusu bakımı denetler ve programda bu eşleştirme görünür olur.
PK
PaKalite Kalite EkibiOtomotiv ve imalat kalite yönetimi üzerine yazıyoruz. Son güncelleme: 13 Ekim 2025.

Denetim programınız takvimle yürüsün

Plan satırı, gerçekleşen tarih, denetçi ataması, bulgular ve DÖF akışı tek platformda — şirket içi kurulumla ve tamamen ücretsiz.