Dokumentacja SMETA nie jest zbiorem polityk przygotowanych na dzień wizyty audytora. Ma wykazać, że zasady zatrudnienia, rozliczania czasu pracy i wynagrodzeń, bezpieczeństwa, ochrony środowiska, etyki oraz nadzoru nad personelem zewnętrznym są stosowane w praktyce. Audytor porównuje dokumenty z zapisami źródłowymi, obserwacją zakładu i poufnymi wypowiedziami pracowników. Niespójność między tymi źródłami podważa wiarygodność całej ścieżki dowodowej.
Przygotowanie należy zatem rozpocząć od potwierdzenia zakresu audytu i odtworzenia rzeczywistych procesów. Następnie trzeba przypisać odpowiedzialność, uporządkować polityki i procedury, uzgodnić dane między systemami oraz przeprowadzić przegląd gotowości. Celem nie jest stworzenie fasady zgodności, lecz wykazanie, że zakład potrafi wyjaśnić swoje zasady, decyzje, odstępstwa i zapisy na przykładzie konkretnych osób, zmian i zdarzeń.
Dokument nie jest jeszcze dowodem
SMETA należy traktować jako metodykę audytu etycznego łańcucha dostaw, a nie certyfikowalną normę systemu zarządzania. Wyniku audytu nie należy przedstawiać jako certyfikatu zgodności. Sedex pełni funkcję platformy wymiany informacji, nie jednostki wydającej taki certyfikat. Przygotowanie zakładu polega na wykazaniu spójności między wymaganiami zleceniodawcy, deklarowanymi zasadami, rzeczywistymi warunkami pracy i zapisami źródłowymi.
Pierwszą decyzją powinno być pisemne potwierdzenie zakresu z klientem lub zleceniodawcą audytu. Uzgodnienia wymagają lokalizacja, rodzaj audytu, zakres dwu- lub czterofilarowy, procesy podstawowe i pomocnicze, grupy pracowników oraz oczekiwany okres zapisów. Należy uwzględnić pracowników tymczasowych, podwykonawców i osoby pracujące zmianowo, jeżeli podlegają ocenie. Wymagania trzeba sprawdzić w aktualnych uzgodnieniach z jednostką audytującą i właściwych dokumentach metodyki SMETA, zamiast przenosić założenia z audytu innego zakładu.
Dokumentację warto uporządkować jako ścieżki dowodowe: od zasady, przez przypisaną odpowiedzialność i wykonane działanie, po zapis pozwalający odtworzyć konkretny przypadek. Wymaga to współpracy kadr, płac, operacji, służby BHP i osób nadzorujących podwykonawców. Jeden koordynator powinien pilnować zakresu, wersji dokumentów, kompletności danych i właścicieli stwierdzonych luk. Podobną logikę porządkowania dowodów opisuje temat Dokumentacja NIS2 i KSC przed kontrolą: jakie polityki, rejestry i dowody naprawdę trzeba mieć.
Audytor zestawia treść polityk i procedur z obserwacją stanowisk pracy, rozmowami z pracownikami oraz danymi źródłowymi. Polityka zakazująca nadmiernego czasu pracy nie potwierdza zgodności, jeżeli ewidencja czasu, harmonogramy, listy płac i relacje pracowników pokazują inny stan. Istotniejsza od rozbudowanej formy procedury jest możliwość prześledzenia wybranej osoby, zmiany lub okresu oraz wyjaśnienia każdej rozbieżności. Dokument sporządzony wyłącznie przed wizytą, bez potwierdzenia w praktyce, zwiększa ryzyko ujawnienia niespójności zamiast je ograniczać.
Mapa ryzyka i odpowiedzialności
Porządkowanie dokumentacji należy rozpocząć od mapy procesów i ryzyk obejmującej zatrudnienie, czas pracy, wynagrodzenia, bezpieczeństwo i higienę pracy, środowisko, etykę biznesową, podwykonawców oraz — jeżeli występują — zakwaterowanie i transport. Mapa powinna odzwierciedlać rzeczywiste formy zatrudnienia, dostawców pracy, zmiany, lokalizacje i obiekty dodatkowe, ustalone na podstawie aktualnych danych organizacji. Dopiero taki obraz pozwala zdecydować, czy nadzór nad dokumentacją może pozostać centralny, czy wymaga wyznaczenia właścicieli lokalnych.
| Obszar | Ryzyko i właściciel procesu | Dokumenty i zapisy źródłowe | Nadzór nad dowodem |
|---|---|---|---|
| Zatrudnienie i płace | Kadry, płace, zakupy; legalność i warunki zatrudnienia, prawidłowość rozliczeń | Umowy, akta, ewidencja czasu, harmonogramy, listy płac, rozliczenia dodatków, umowy z dostawcami pracy | Właściciel zapisu, miejsce przechowywania, dostęp do danych osobowych, okres przeglądu, stan luki |
| BHP i operacje | Produkcja i służba BHP; wypadki, narażenia, szkolenia, organizacja zmian | Oceny ryzyka, rejestry szkoleń i zdarzeń, kontrole, instrukcje, rejestry wejść | Źródło danych, zatwierdzanie zmian, przechowywanie i możliwość odtworzenia przebiegu |
| Środowisko, etyka i usługi zewnętrzne | Zakupy, administracja, zgodność; oddziaływania środowiskowe, nadużycia, warunki u podwykonawców | Rejestry środowiskowe, zgłoszenia, oceny dostawców, umowy, zapisy dotyczące transportu i zakwaterowania | Zakres lokalizacji, uprawnienia dostępu, kompletność i właściciel działania naprawczego |
Dla każdego obszaru trzeba jednoznacznie wskazać właściciela procesu i właściciela zapisu, miejsce przechowywania dokumentacji, wymagany poziom dostępu, okres objęty przeglądem oraz sposób zatwierdzania zmian. Osobnej decyzji wymaga udostępnianie audytorowi akt osobowych i dokumentów płacowych. Dostęp powinien umożliwiać weryfikację, a zarazem pozostawać zgodny z zasadami ochrony danych i wewnętrznymi uprawnieniami.
Najpoważniejsze luki powstają na styku odpowiedzialności. Kadry prowadzą akta, płace rozliczają dodatki, produkcja zmienia grafik, ochrona rejestruje wejścia, a firma zewnętrzna kieruje pracowników do zakładu. Każdy zbiór może wyglądać poprawnie oddzielnie, choć ich porównanie ujawnia niezgodną praktykę. Luka dokumentacyjna oznacza brak lub niedostępność dowodu. Niezgodna praktyka występuje natomiast wtedy, gdy wiarygodne zapisy, obserwacje albo rozmowy potwierdzają rozbieżność z przyjętą zasadą.
Przy ograniczonym czasie pierwszeństwo mają zagadnienia o największej dotkliwości dla ludzi i zgodności, szerokiej skali oraz wysokiej trudności odtworzenia danych, nie zaś procedury najłatwiejsze do napisania. Zarząd powinien zatwierdzić macierz odpowiedzialności, zasoby i tryb eskalacji niezgodności. Pełnomocnik koordynuje zakres, terminy i stan luk, lecz nie przejmuje odpowiedzialności kadr, produkcji, BHP ani zakupów. Znaczenie takiego podziału przedstawia również temat ASME NQA-1 — jak uporządkować jakość, odpowiedzialność i nadzór w projektach dla energetyki jądrowej.
Polityki wyznaczające granice
Pakiet polityk powinien wynikać z potwierdzonego zakresu audytu, profilu ryzyka zakładu, wymagań klienta oraz przepisów właściwych dla działalności. Nie istnieje jeden zestaw odpowiedni dla każdej organizacji. Zwykle potrzebne są zasady dotyczące standardów pracy, zakazu pracy przymusowej i pracy dzieci, niedyskryminacji i przeciwdziałania nękaniu, wolności zrzeszania się, wynagrodzeń i czasu pracy, BHP, środowiska oraz etyki biznesowej. Można ująć je w jednym dokumencie ramowym albo w politykach obszarowych, jeżeli podział odpowiada strukturze odpowiedzialności. Kodeks etyczny dostawcy może uzupełniać ten układ, lecz nie zastępuje zasad obowiązujących wewnątrz zakładu.
Każda polityka powinna określać zobowiązanie kierownictwa, grupy objęte zasadą, role odpowiedzialne za jej wykonanie, dostępne sposoby zgłaszania naruszeń, ochronę przed działaniami odwetowymi, tryb rozpatrywania spraw oraz sposób komunikowania treści pracownikom. Zatwierdzenie przez właściwy szczebel kierownictwa nadaje dokumentowi rangę, ale nie dowodzi wdrożenia. Potrzebne są mechanizmy wykonawcze i dowody, że odbiorcy znają zasadę, rozumieją ją i mogą z niej skorzystać. Do oceny można wykorzystać zasięg komunikacji, potwierdzone zrozumienie oraz terminowość reakcji na zgłoszenia.
Zakres podmiotowy nie może kończyć się na pracownikach zatrudnionych na podstawie umowy o pracę. Trzeba rozstrzygnąć, które zasady obejmują osoby wykonujące pracę na podstawie umów cywilnoprawnych, pracowników tymczasowych i migrujących oraz personel podwykonawców obecny na terenie zakładu. Polityka przeciwdziałania nękaniu będzie nieskuteczna, jeżeli pracownik nocnej zmiany nie zna kanału zgłoszeń albo nie może użyć go w zrozumiałym języku. Komunikacja wielojęzyczna powinna wynikać z rzeczywistej struktury zatrudnienia, a nie z formalnego języka dokumentacji.
Szczególnej ostrożności wymaga przyjmowanie polityk grupowych. Przed ich wdrożeniem trzeba potwierdzić, czy wskazane role istnieją w polskiej spółce, kanały zgłoszeń działają, terminy reakcji są wykonalne, a opisane świadczenia i rozwiązania organizacyjne rzeczywiście obowiązują. W przeciwnym razie dokument tworzy zobowiązanie sprzeczne z praktyką.
Jedna polityka odpowiedzialnego zatrudnienia może zastąpić kilka dokumentów, jeżeli nie zaciera odpowiedzialności i pozostaje powiązana z wykonaniem. Hierarchia dokumentacji powinna być czytelna: polityka ustanawia zasadę, procedura opisuje przebieg działania, instrukcja porządkuje sposób wykonania, a formularz lub rejestr utrwala dowód. To rozróżnienie jest przydatne również w podejściu opisanym jako Audyt zerowy przed ISO 9001 – jak rzetelnie ocenić gotowość organizacji bez nadmiarowych kosztów.
Procedury sterujące praktyką
Procedury należy projektować przede wszystkim dla punktów, w których decyzja kierownika, odstępstwo od planu albo niespójność danych może prowadzić do naruszenia. W obszarze personalnym powinny obejmować rekrutację, weryfikację wieku i prawa do pracy, zawieranie i zmianę warunków zatrudnienia, potwierdzenie dobrowolności pracy oraz zakaz pobierania niedozwolonych opłat. Równie jasno trzeba uregulować zakończenie współpracy i zwrot dokumentów należących do pracownika.
Nie każda czynność wymaga odrębnej procedury, jeżeli procesy mają wspólne role i zabezpieczenia. Osobnego przebiegu potrzebują jednak sprawy o odmiennej poufności, ścieżce zatwierdzania lub odpowiedzialności. Podział dokumentacji powinien ułatwiać podejmowanie decyzji i pozostawianie dowodów, a nie odwzorowywać strukturę organizacyjną dla samej formalności.
Szczególnego nadzoru wymaga zależność między obsadą, zdolnością produkcyjną a czasem pracy. Procedura powinna określać sposób planowania zmian, zatwierdzania nadgodzin — ręcznie albo w systemie — rejestrowania obecności oraz rozliczania dodatków, urlopów i potrąceń. Podstawowym mechanizmem kontrolnym jest uzgadnianie danych z systemu wejść, grafików, ewidencji czasu pracy i listy płac, wraz z wyjaśnianiem rozbieżności przed zamknięciem rozliczenia.
Jeżeli pilne zamówienie wymaga zmiany planu, odstępstwo powinno wskazywać osobę zatwierdzającą, podstawę decyzji, ocenę zgodności i zapis pozostawiony po jej wykonaniu. Limity, odpoczynek, zasady rozliczeń i terminy trzeba odnosić do aktualnych wymagań właściwych dla formy zatrudnienia oraz sytuacji danej osoby, a nie do jednej wartości przyjętej jako uniwersalna.
W obszarze BHP procedury powinny odpowiadać rzeczywistym zagrożeniom zakładu. Powinny regulować ocenę ryzyka, szkolenia, dobór i wydawanie środków ochrony, zgłaszanie i badanie wypadków, gotowość awaryjną, pierwszą pomoc oraz ochronę przeciwpożarową. Potrzebny jest również nadzór nad przeglądami wyposażenia i bezpiecznym wykonywaniem prac szczególnie ryzykownych, stosownie do działalności.
Dopuszczenie pracy wymagającej specjalnych zabezpieczeń nie może wynikać wyłącznie z instrukcji stanowiskowej. Musi mieć właściciela decyzji, określone warunki rozpoczęcia, kryteria przerwania oraz zapis kontroli. Podobną logikę nadzoru nad kompetencjami i dowodami przedstawia temat ISO 3834 – jak nadzorować spawanie, kompetencje i zapisy jakościowe w produkcji.
Mechanizm skargowy wymaga określenia dostępnych kanałów, zasad poufności, niezależności rozpatrywania, terminów, ochrony przed działaniami odwetowymi, informacji zwrotnej i sposobu zamykania spraw. Skrzynka bez rejestru obsługi nie stanowi kompletnego rozwiązania. Trzeba rozstrzygnąć, kto przyjmuje zgłoszenie dotyczące przełożonego lub kierownictwa oraz kiedy sprawa trafia do niezależnej osoby albo podmiotu. Rejestr powinien pozwalać ocenić terminowość reakcji, stan sprawy i wykonanie działań bez nieuzasadnionego ujawniania danych zgłaszającego.
Zakres środowiskowy i etyka biznesowa powinny mieć procedury proporcjonalne do aspektów działalności. Mogą one obejmować nadzór nad wymaganiami, odpadami, zużyciem zasobów i zdarzeniami środowiskowymi, a także konfliktami interesów, prezentami, nadużyciami oraz zgłoszeniami. Odstępstwa warto opisywać przez przesłankę, uprawnienie do decyzji, granice wyjątku i wymagany zapis, zamiast rozbudowywać dokument o każdy możliwy przypadek.
Zapisy, które odtwarzają fakty
Zapis ma wartość wtedy, gdy pozwala odtworzyć warunki pracy konkretnej osoby albo przebieg zdarzenia: kto, kiedy, na jakiej podstawie i z jakim skutkiem wykonał daną czynność. Przed audytem trzeba zatem ustalić źródło danych referencyjnych dla każdego procesu, zasady identyfikowania wersji oraz sposób korygowania błędów bez zacierania pierwotnego wpisu. Równie istotne są przechowywanie, dostępność i archiwizacja. Zapis musi obejmować właściwy zakład i okres podlegający ocenie, a jego pochodzenie powinno być możliwe do potwierdzenia.
Akta i rejestry kadrowe powinny odpowiadać statusowi danej osoby. Mogą obejmować podstawę zatrudnienia lub współpracy, potwierdzenie warunków, dane wymagane do legalnego wykonywania pracy, potwierdzenia szkoleń i przekazania informacji, zmiany warunków oraz zakończenie współpracy. Najważniejszą próbą zgodności pozostaje jednak prześledzenie jednej osoby przez cały proces: od harmonogramu, przez rzeczywistą obecność i ewidencję czasu, zgody lub polecenia dotyczące pracy dodatkowej, po naliczenie wynagrodzenia i potwierdzenie wypłaty. System kadrowy, rejestrator wejść, dokumentacja przełożonego i lista płac muszą opisywać ten sam stan faktyczny.
Jeżeli rejestrator wskazuje obecność po zakończeniu ewidencjonowanej pracy, rozbieżności nie należy ani automatycznie uznawać za nadgodziny, ani usuwać jako błędu technicznego. Trzeba ustalić jej przyczynę, porównać grafik, zapis stanowiskowy, polecenia przełożonego i rozliczenie płacowe, a następnie udokumentować wyjaśnienie oraz zatwierdzoną korektę.
Próbę do przeglądu należy dobierać według ryzyka. Powinna uwzględniać różne formy zatrudnienia, zmiany i działy, okresy zwiększonej produkcji, pracę dodatkową oraz przypadki wyjątkowe. Jej wielkość musi wynikać ze skali działalności i rozpoznanych rozbieżności, nie ze stałej liczby przyjętej bez analizy.
W obszarze BHP ścieżka dowodowa powinna łączyć aktualne oceny ryzyka z rejestrami szkoleń, badań i uprawnień, przeglądami urządzeń i zabezpieczeń, wydawaniem środków ochrony, ćwiczeniami awaryjnymi, wypadkami, działaniami korygującymi oraz przeglądami warunków pracy. W zakresie środowiska i etyki należy uporządkować właściwe dla działalności zezwolenia i zgłoszenia, wyniki pomiarów, ewidencje operacyjne, incydenty, skargi, konflikty interesów, zgłoszenia naruszeń i działania następcze — jeżeli obszary te wchodzą w zakres audytu. Znaczenie identyfikowalności zapisów obrazuje również temat AQAP 2110 – jakie dokumenty i procesy najczęściej sprawdzają audytorzy w sektorze obronnym?
Osobną ścieżkę trzeba zbudować dla agencji pracy i podwykonawców. Dokumentacja powinna umożliwiać ocenę ich kwalifikacji, warunków umownych, list osób skierowanych do pracy, wymaganych zgłoszeń, rozliczeń, sprawowanego nadzoru i reakcji na stwierdzone nieprawidłowości. Sama umowa handlowa nie dowodzi, że osoby obecne w zakładzie mają właściwy status, otrzymują uzgodnione świadczenia i pracują w deklarowanych warunkach. Właściciel procesu powinien więc okresowo uzgadniać dane kontrahenta z obecnością, ewidencją pracy, dokumentami rozliczeniowymi i wynikami kontroli na miejscu.
Przegląd gotowości i zamknięcie luk
Przegląd gotowości powinien odtwarzać logikę właściwego audytu: analizę dokumentów, obchód zakładu, rozmowy z kierownictwem i pracownikami, próbkowanie akt oraz uzgadnianie danych między systemami. Lista kontrolna polityk nie wystarczy, ponieważ nie ujawnia różnicy między zasadą opisaną w procedurze a praktyką na zmianie produkcyjnej. W zależności od kompetencji i niezależności zespołu organizacja może przeprowadzić audyt próbny własnymi siłami albo zlecić niezależną ocenę, zgodnie z podejściem opisanym jako Audyt zerowy przed ISO 9001 – jak rzetelnie ocenić gotowość organizacji bez nadmiarowych kosztów. Przegląd trzeba wyraźnie oddzielić od audytu właściwego.
Każdą stwierdzoną lukę należy zakwalifikować jako:
- brak dokumentu lub zapisu;
- brak wdrożenia przyjętej zasady;
- nieskuteczny nadzór;
- rozbieżność danych;
- potencjalne naruszenie wymagające natychmiastowej reakcji.
Klasyfikacja przesądza o właścicielu sprawy i trybie eskalacji. Brak zatwierdzenia instrukcji może należeć do właściciela procesu, natomiast podejrzenie nieprawidłowego rozliczania czasu pracy wymaga niezwłocznego udziału funkcji kadrowej, kierownictwa i — zależnie od okoliczności — obsługi prawnej. Podobną logikę oceny ryzyka stosuje Audyt dostawcy przed podpisaniem umowy – jak ograniczyć ryzyko jakości i terminowości.
Plan działań nie może kończyć się na dopisaniu brakującego formularza. Powinien obejmować korektę bieżącej sytuacji, analizę przyczyny źródłowej, działanie korygujące, termin, osobę odpowiedzialną, wymagany dowód wykonania oraz ocenę skuteczności. Zamknięcie luki powinna zatwierdzić osoba posiadająca kompetencje i niezależność wystarczające do oceny dowodu, nie zaś automatycznie wykonawca działania.
Rejestr gotowości powinien pokazywać luki według obszaru i ryzyka, ich właścicieli, terminy oraz stan dowodów. Nie każdą lukę da się odpowiedzialnie usunąć przed audytem. Nowy zapis, który nie obejmuje okresu pozwalającego potwierdzić skuteczność działania, nie jest jeszcze dowodem trwałej poprawy.
Przygotowanie pracowników i kadry polega na wyjaśnieniu celu audytu, praw uczestników, zasad poufności oraz sposobu udostępniania informacji. Uczenie oczekiwanych odpowiedzi podważa wiarygodność rozmów i może przesłonić rzeczywiste ryzyka. Pracownicy powinni znać obowiązujące zasady i kanały zgłaszania problemów, ale odpowiadać zgodnie z własnym doświadczeniem.
Decyzję o gotowości podejmuje zarząd na podstawie rejestru otwartych ryzyk, spójności ścieżek dowodowych oraz zdolności właścicieli procesów do rzeczowego wyjaśnienia praktyki. Jeżeli pozostaje potencjalne naruszenie dotyczące pracowników, brak wiarygodnych danych albo luka wymagająca dłuższego potwierdzenia skuteczności, sprawę należy eskalować. Gdy wymagania klienta i ustalenia organizacyjne na to pozwalają, poważne nierozwiązane luki mogą uzasadniać zmianę terminu audytu.
Najczęstsze pytania
Czy SMETA jest normą certyfikowalną, taką jak ISO 9001?
Nie. SMETA jest metodyką audytu etycznego łańcucha dostaw, a nie certyfikowalną normą systemu zarządzania. Wyniku audytu nie należy przedstawiać jako certyfikatu zgodności, a Sedex jest platformą wymiany informacji, nie jednostką certyfikującą.
Jakie dokumenty należy przygotować przed audytem SMETA?
Zakres dokumentacji zależy od uzgodnionego rodzaju audytu, profilu zakładu i wymagań klienta. Zwykle obejmuje polityki i procedury dotyczące zatrudnienia, czasu pracy, wynagrodzeń, BHP, skarg, środowiska, etyki oraz podwykonawców, a także zapisy źródłowe: umowy, akta osobowe, grafiki, ewidencję czasu, listy płac, rejestry wejść, szkolenia, oceny ryzyka, incydenty i działania korygujące.
Jak audytor sprawdza spójność dokumentacji SMETA?
Audytor porównuje polityki i procedury z zapisami źródłowymi, obserwacją warunków w zakładzie oraz poufnymi rozmowami z pracownikami. Może prześledzić konkretną osobę od grafiku i rejestru wejść, przez ewidencję czasu, aż po naliczenie i wypłatę wynagrodzenia. Każda rozbieżność powinna mieć udokumentowane wyjaśnienie i zatwierdzoną korektę.
Czy dokumentacja powinna obejmować pracowników tymczasowych i podwykonawców?
Tak, jeżeli osoby te znajdują się w zakresie audytu lub wykonują pracę na terenie zakładu. Należy posiadać dowody dotyczące ich statusu, warunków pracy, obecności, czasu pracy, rozliczeń, wymaganych szkoleń i nadzoru. Sama umowa z agencją pracy lub podwykonawcą nie potwierdza prawidłowej praktyki.
Jak postępować z lukami wykrytymi przed audytem?
Luki należy sklasyfikować według rodzaju i ryzyka, wskazać ich właścicieli oraz określić korektę, przyczynę źródłową, działanie korygujące, termin i wymagany dowód wykonania. Zamknięcie powinno obejmować ocenę skuteczności przez kompetentną osobę. Nowo utworzony formularz lub rejestr nie dowodzi jeszcze trwałego wdrożenia, jeśli nie zawiera zapisów z reprezentatywnego okresu.
Masz pytania? Porozmawiajmy.
Bezpłatna konsultacja – bez zobowiązań.