IAF MD 5 denetim süresi yazılımda nasıl yönetilir?
IAF MD 5 denetim süresi; etkili personel sayısından başlayan, risk/karmaşıklık ve kuruluşa özgü faktörlerle gerekçeli biçimde ayarlanan, onaylanan ve her çevrimde yeniden gözden geçirilen sürümlü bir hesap kaydı olarak yönetilir.
Doğru sistem kullanıcıya yalnız “kaç denetçi/gün?” sonucunu göstermez. Hangi doküman sürümünün kullanıldığını, başlangıç verisini, saha ve vardiya yapısını, artıran veya azaltan faktörleri, yuvarlama adımını, Aşama 1 ile Aşama 2 dağılımını, ekip kompozisyonunu ve yetkili onayını aynı hesap dosyasında tutar. Böylece sonuç değiştiğinde yalnız yeni sayı değil, değişikliğin nedeni de izlenebilir.
IAF MD 5 hangi denetimler için kullanılır?
IAF MD 5:2023, kalite, çevre ve iş sağlığı ve güvenliği yönetim sistemi denetimlerinde ISO/IEC 17021-1’in ilgili şartlarının tutarlı uygulanması için zorunlu hükümler ve rehberlik sunar.
Bu yazı hazırlanırken güncel resmî doküman IAF MD 5:2023, Issue 4, Version 3’tür; 14 Haziran 2023 tarihinde yayımlanmıştır. Doküman, etkili personel sayısını başlangıç noktası olarak kullanır fakat bunun tek değerlendirme olmadığını özellikle belirtir. İlk belgelendirme, Aşama 1 ve Aşama 2 toplamı; gözetim ve yeniden belgelendirme için gereken zaman her müşteri özelinde belirlenmelidir. [1]
TÜRKAK’ın yönetim sistemi belgelendirme başvuru sayfası da ISO/IEC 17021-1 ile ilgili normatif dokümanların yanında IAF zorunlu dokümanlarının uygulanacağını ve IAF MD 5’in kalite, çevre ve iş sağlığı-güvenliği yönetim sistemleri için denetim zamanının belirlenmesine yönelik belge olduğunu gösterir. Bu bilgi, yazılım kuralının “genel ISO hesabı” adıyla saklanmaması gerektiğini ortaya koyar: program, kapsam ve doküman sürümü açıkça seçilmelidir. [2]
Hesap hangi sırayla yapılmalı?
Hesap; uygulanabilir sistem türünü seçme, etkili personeli belirleme, taban süreyi bulma, faktörleri değerlendirme, süreyi yuvarlama ve gerekçeli onay adımlarıyla ilerlemelidir.
| Adım | Yazılım girdisi | Üretilen kanıt |
|---|---|---|
| 1. Kural seçimi | QMS, EMS veya OH&SMS; program ve doküman sürümü | Uygulanabilir tablo ve faktör seti |
| 2. Etkili personel | Tam/yarı zamanlı, geçici, vardiya, kapsam içi oran ve ilgili yükleniciler | Hesaba giren sayı ve dönüştürme gerekçesi |
| 3. Taban süre | İlgili personel bandı ile risk/karmaşıklık sınıfı | Aşama 1 + Aşama 2 başlangıç zamanı |
| 4. Düzeltme | Saha, dil, lojistik, mevzuat, karmaşıklık, dış kaynak ve benzeri faktörler | Her artış/azalış için oran veya süre ve açıklama |
| 5. Süre dağılımı | Aşama 1/Aşama 2, sahada/uzaktan faaliyet ve ekip yapısı | Planlanabilir denetim süresi |
| 6. Yuvarlama | Hesap sonucu | En yakın yarım güne göre kayıtlı sonuç |
| 7. Onay | Yetkili inceleme, teklif ve plan bağları | Kilitli hesap sürümü ve onay izi |
Bu sıranın atlanması iki tip riske yol açar. Yalnız personel bandına bakmak kuruluşa özgü karmaşıklığı kaybettirir; önce hedef günü yazıp sonra faktörleri bu sonuca uydurmak ise gerekçeyi tersine çevirir. Sistem, taban süreyi ve düzeltmeleri ayrı alanlarda göstermeli; kullanıcıya geçmiş hesapla yeni hesap arasındaki farkı açıklamalıdır.
Etkili personel sayısı neden bordro toplamıyla aynı değildir?
Etkili personel; belgelendirme kapsamındaki faaliyetlere katılan tam zamanlı, geçici ve yarı zamanlı personeli, vardiyaları ve uygulanabilir durumda kapsam içindeki yüklenicileri dikkate alan teknik girdidir.
IAF MD 5, etkili personel hesabında kalıcı, geçici ve yarı zamanlı çalışanların; kapsam içindeki vardiyaların, idari/ofis personelinin ve benzer ya da tekrarlı proseslerin değerlendirilmesini ister. OH&SMS kapsamında kuruluşun kontrolü veya etkisi altındaki ve performansı etkileyebilen yüklenici/alt yüklenici çalışanları da önem kazanır. Sezonluk faaliyetlerde denetim zamanının, faaliyetlerin temsil edilebildiği dönemde planlanması gerekir. [1]
Yazılımda kaynak insan kaynakları sisteminden gelebilir; ancak ham sayı teknik sonuç olarak kabul edilmemelidir. Her personel grubunun kapsamla ilişkisi, yarı zaman oranı, vardiyası, benzer proses gerekçesi ve dış kaynak durumu görünür olmalıdır. İK entegrasyonundan sonra yapılan manuel teknik düzeltme de kullanıcı, tarih ve açıklamayla kaydedilmelidir.
- Merkez ve sahalar ayrı personel dağılımıyla tutulmalı.
- Vardiya yalnız toplam sayı değil, denetlenmesi gereken proses farkıyla değerlendirilmelidir.
- Sezonluk personel için kullanılan dönem ve kanıt not edilmelidir.
- Kapsam dışı personele ilişkin azaltma gerekçesi açık olmalıdır.
- Yüklenici ve alt yüklenici değerlendirmesi QMS, EMS ve OH&SMS bağlamında ayrı ele alınmalıdır.
Risk ve karmaşıklık seçimi nasıl yapılır?
QMS için ürün/hizmet başarısızlığının riski, EMS için çevresel boyutların karmaşıklığı, OH&SMS için iş sağlığı ve güvenliği risklerinin niteliği ve şiddeti değerlendirilir.
IAF MD 5’in yaklaşımı üç sistem için aynı değildir. QMS tarafında yüksek, orta ve düşük risk örnekleri; EMS tarafında çevresel boyutlar için beş temel karmaşıklık kategorisi; OH&SMS tarafında risk karmaşıklığıyla ilişkili sektör örnekleri bulunur. Yazılım yalnız sektör kodundan otomatik sınıf seçip alanı kilitlememelidir. Gerçek faaliyet, proses, ürün/hizmet, çevre koşulu ve risk bağlamı yetkili kişi tarafından doğrulanmalıdır.
Örneğin aynı genel sektör içinde bir kuruluş sınırlı ve düşük karmaşıklıklı faaliyet yürütürken başka bir kuruluş kimyasal proses, çoklu vardiya veya yoğun mevzuat yükü taşıyabilir. Varsayılan öneri verilebilir; fakat seçilen sınıfın gerekçesi ve varsa varsayılandan sapma saklanmalıdır. Sonraki gözetimde faaliyet değiştiğinde eski sınıf sessizce kullanılmamalı, yeniden değerlendirme görevi açılmalıdır.
Taban süreyi hangi faktörler değiştirir?
Saha ve lojistik karmaşıklığı, dil, büyük alan, yüksek mevzuat yoğunluğu, benzersiz prosesler, geçici sahalar ve dış kaynak süreçleri süreyi etkileyebilen başlıca faktörlerdir.
IAF MD 5, birden çok bina veya lokasyon, farklı diller ve tercüman ihtiyacı, personel sayısına göre çok büyük saha, yoğun düzenlemeye tabi faaliyetler, çok karmaşık ya da benzersiz prosesler ve geçici saha ziyaretleri gibi durumların süreyi artırabileceğini belirtir. QMS, EMS ve OH&SMS için ayrıca sisteme özgü faktörler vardır. Azaltma düşünülüyorsa da sistemin olgunluğu, tekrarlı/düşük karmaşıklıklı prosesler veya kapsamın sınırlılığı gibi dayanaklar açıkça kaydedilmeli; denetimin etkinliği zayıflatılmamalıdır. [1]
İyi bir veri modeli faktörleri yalnız “artırır/azaltır” kutucukları olarak tutmaz. Faktör tipi, kaynak bilgi, miktar, açıklama, ek dosya, öneren kişi, onaylayan kişi ve yürürlük tarihi birlikte saklanır. Böylece önceki çevrimdeki azaltmanın bugünkü kuruluş için hâlâ geçerli olup olmadığı görülebilir.
Basit bir QMS örneği nasıl okunmalı?
IAF MD 5 QMS tablosunda 26–45 etkili personel için başlangıç değeri, ilk denetimin Aşama 1 ve Aşama 2 toplamı olarak 4 denetçi/gündür; bu nihai teklif değildir.
Örnek bir kuruluşta etkili personel sayısı 38 olarak doğrulansın. Tablo QMS 1 başlangıç değeri 4 denetçi/gün verir. Kuruluş iki ayrı binada faaliyet yürütüyor, tasarım süreci farklı bir lokasyonda bulunuyor ve denetimde iki dil kullanılacaksa bu koşullar ayrıca değerlendirilir. Buna karşılık proseslerin büyük bölümünün tekrarlı olması azaltma tartışması doğurabilir. Her artış ve azalışın dayanağı ayrı yazılır; sonuç en yakın yarım güne göre düzenlenir ve yetkili onayına sunulur. [1]
Bu örnek, belirli bir müşteri için hazır sonuç değildir. Risk sınıfı, kapsam, vardiya, saha, dış kaynak, entegre sistem ve program kuralları bilinmeden “38 kişi eşittir 4 gün” demek eksiktir. Yazılım örneği eğitim amacıyla gösterebilir; gerçek hesapta her girdiyi yeniden doğrulamalıdır.
Denetçi/gün, takvim günü ve ekip büyüklüğü aynı şey midir?
Hayır. Denetçi/gün toplam emektir; takvim süresi ve ekip büyüklüğü bu emeğin nasıl dağıtıldığını gösterir ve etkinlik açısından ayrıca planlanmalıdır.
IAF MD 5’e göre bir denetim günü normalde sekiz saattir. Hesap sonucunda ondalık çıkarsa en yakın yarım güne ayarlama yapılır; örneğin 5,3 gün 5,5 güne, 5,2 gün 5 güne gider. Daha uzun günlük çalışma planlayarak denetim günü sayısını başlangıçta azaltmak uygun yaklaşım değildir. Ekip büyüklüğü de mekanik bölme konusu değildir: iki denetçinin yarım günde yürüttüğü faaliyet, her durumda bir denetçinin tam günüyle aynı etkiyi üretmeyebilir. [1]
Yazılım toplam denetçi/günü, sahada geçirilen takvim gününü, uzaktan faaliyeti, seyahati ve ekip üyesi bazında atanan süreyi ayrı göstermelidir. Çakışan oturumlar veya tek kişinin aynı anda iki sahada görünmesi plan doğrulamasında yakalanmalıdır. Plan değiştiğinde hesap sonucu değilse bile dağılım sürümü yenilenmelidir.
Uzaktan, çok sahalı ve entegre denetimler nasıl ele alınır?
Bu senaryolar taban hesabın üzerine ek kurallar getirir; yazılım uygunluğu, örneklemeyi, uzaktan faaliyet sınırını ve entegre süre ayarını ayrı kontrol etmelidir.
IAF MD 5, uzaktan denetim teknikleri kullanıldığında IAF MD 4 şartlarının uygulanmasını ve faaliyetlerin planda tanımlanmasını ister. OH&SMS için uzaktan faaliyetler doküman/kayıt incelemesi ve görüşmelerle sınırlıdır; proses kontrolü ile İSG risk kontrolü uzaktan denetim tekniğiyle denetlenemez. Bu sınır yazılımda yalnız “uzaktan” etiketiyle değil, faaliyet tipi ve gerekçeyle kurulmalıdır. [3]
Çok sahalı yapılarda her saha, merkez fonksiyon, personel, faaliyet ve örnekleme kararı bağlantılı tutulur. Entegre sistemlerde ise farklı yönetim sistemlerinin uygulanabilir süreleri, entegrasyon düzeyi ve ekip yetkinliği birlikte değerlendirilir. IAF ID 14:2023, entegre çok sahalı denetim süresini belirlemek için uygunluk, örnekleme, etkili personel, karmaşıklık, düzeltme ve toplam süre adımlarını açıklayan güncel bir bilgilendirme dokümanıdır; zorunlu IAF MD 5 veya program şartlarının yerine geçmez. [4]
Gözetim ve yeniden belgelendirme süreleri nasıl güncellenir?
Gözetim ve yeniden belgelendirme süreleri, eski gün sayısını kopyalamak yerine müşterinin güncel verisi ve sistem performansı üzerinden yeniden gözden geçirilmelidir.
IAF MD 5, ilk üç yıllık çevrimde yıllık gözetim için harcanan sürenin ilk belgelendirme süresinin yaklaşık üçte biri; yeniden belgelendirme süresinin ise o tarihte yapılacak güncel bir ilk denetimin yaklaşık üçte ikisi olmasını öngören çerçeve sunar. Yeniden belgelendirme hesabı ilk denetimde geçmişte fiilen harcanan sürenin doğrudan üçte ikisi değildir. Kuruluş, kapsam, personel, saha, vardiya, proses ve sistem olgunluğu değişiklikleri dikkate alınmalıdır. [1]
Bu nedenle yazılım her gözetim öncesi müşteri güncelleme formu açmalı, önceki hesapla yeni veriyi karşılaştırmalı ve yeniden değerlendirme gerektiren farkları işaretlemelidir. Değişiklik yoksa bile inceleyen kişi ve tarih kaydedilmelidir. Böylece “geçen yıl da iki gündü” ifadesi teknik gerekçe yerine kullanılmaz.
Hesap motorunda hangi kontroller zorunlu olmalı?
Hesap motoru; sürüm, giriş anlık görüntüsü, açıklanabilir ara adımlar, yetkili onay, kilitleme ve yeniden hesaplama tetiklerini birlikte yönetmelidir.
- Kural sürümü: “IAF MD 5” tek başına yetmez; issue, version, yayın/uygulama tarihi ve kurum içi kural sürümü görünmelidir.
- Kaynak veri: Personel, saha ve faaliyet bilgisinin kimden ve hangi tarihte alındığı kaydedilmelidir.
- Ara sonuç: Taban süre, her düzeltme, yuvarlama ve dağılım kullanıcı tarafından izlenebilmelidir.
- Rol kontrolü: Hesabı hazırlayan ile onaylayan yetki matrisi kuruluş prosedürüne göre ayrılmalıdır.
- Kilit: Teklife veya onaylı plana bağlanan hesap sessizce değişmemeli; yeni revizyon açılmalıdır.
- Tetik: Personel, kapsam, saha, vardiya veya proses değişikliği yeniden değerlendirme görevi üretmelidir.
- Rapor: Müşteriye sunulacak süre ve gerekçe ile iç teknik hesap ayrıntısı doğru erişim düzeyinde gösterilmelidir.
Bu yaklaşım ISO/IEC 17021-1’in yetkinlik, tutarlılık ve tarafsızlık çerçevesini destekler; fakat standardın tam şart setinin yerine geçmez. Hesap ekranı, başvurudan sertifikaya sistem belgelendirme dosyasının yalnız bir kontrol kapısıdır. [5]
IAF MD 5 yazılımında en sık yapılan hatalar nelerdir?
En sık hatalar; bordro sayısını doğrudan etkili personel kabul etmek, faktör gerekçesini tutmamak ve eski hesabı değişiklik kontrolü olmadan kopyalamaktır.
- QMS, EMS ve OH&SMS için aynı risk/karmaşıklık seçimini kullanmak.
- Vardiya ve saha dağılımını yalnız toplam personelin içinde eritmek.
- Azaltma faktörünü denetimin etkinliğini değerlendirmeden uygulamak.
- Uzaktan faaliyet süresini hangi prosesin nasıl değerlendirildiğini göstermeden yazmak.
- Denetçi/günü takvim gününe bölüp ekip etkinliğini ayrıca değerlendirmemek.
- Gözetim ve yeniden belgelendirmede ilk yılın sayısını otomatik kopyalamak.
- Yeni doküman sürümü geldiğinde geçmiş dosyaları sessizce yeni kuralla yeniden hesaplamak.
Vizyon Alia içinde IAF MD 5 süreci nasıl kurgulanabilir?
Vizyon Alia’te hesap; başvuru verisine bağlı, kural sürümü ve faktör gerekçeleri görünür, teklif-plan-karar dosyalarıyla ilişkili ve yetkili onaylı bir kayıt olarak kurgulanabilir.
Vizyon Alia çözümünde müşteri, kapsam, saha, denetçi ve sertifika çevrimi aynı operasyon dosyasına bağlanır. Kuruluşun mevcut IAF MD 5 hesap tablosu, onay akışı ve program farklılıkları analiz edilmeden genel bir formülü devreye almak doğru olmaz. Pilot sırasında geçmişte tamamlanmış birkaç anonim dosya yeni motorla tekrar hesaplanmalı; farkların kural, veri veya eski uygulamadan kaynaklanıp kaynaklanmadığı teknik ekipçe incelenmelidir.
Demo ve süreç analizi için bir QMS, bir EMS/OH&SMS, bir çok sahalı ve bir kapsam değişikliği örneği hazırlamak; hesap motorunun yalnız normal senaryoda değil istisnalarda da değerlendirilmesini sağlar.
Sık sorulan sorular
IAF MD 5 hesaplayıcı personel sayısından otomatik sonuç verebilir mi?
Taban süre önerisi verebilir; nihai sonuç için risk/karmaşıklık, saha, vardiya, dil, mevzuat, dış kaynak ve diğer kuruluşa özgü faktörlerin yetkili kişi tarafından değerlendirilmesi ve gerekçelendirilmesi gerekir.
Bir denetim günü kaç saattir?
IAF MD 5’e göre bir denetim günü normalde sekiz saattir. Yerel çalışma ve mola düzeni dikkate alınabilir; daha uzun gün planlayarak başlangıçtaki denetim günü sayısı azaltılmamalıdır.
26–45 çalışanı olan her QMS müşterisi için süre 4 gün müdür?
Hayır. Tablo QMS 1’deki 4 gün Aşama 1 ve Aşama 2 için başlangıç değeridir. Etkili personel, gerçek faaliyet riski ve kuruluşa özgü artıran/azaltan faktörler değerlendirilmeden nihai süre değildir.
Gözetim süresi her zaman ilk denetimin tam üçte biri midir?
Yaklaşık üçte bir çerçevesi kullanılır; müşteri verisi, kuruluş değişiklikleri ve sistem olgunluğu her gözetim ve yeniden belgelendirme aşamasında gözden geçirilmeli, ayarlamalar kaydedilmelidir.
Uzaktan denetim süresi toplam denetim süresine dahil edilebilir mi?
Planlanan ve IAF MD 4’e uygun uzaktan faaliyetler toplam süreye katkı sağlayabilir. Ancak program ve proses sınırları korunmalı; özellikle OH&SMS proses kontrolü ve İSG risk kontrolü uzaktan denetimle değerlendirilmemelidir.
Kaynaklar
- International Accreditation Forum — IAF MD 5:2023, Determination of Audit Time of QMS, EMS and OH&SMS (Issue 4, Version 3; 14 Haziran 2023).
- TÜRKAK — Yönetim Sistemi Belgelendirme Kuruluşları ve uygulanabilir IAF zorunlu dokümanları.
- International Accreditation Forum — IAF MD 4:2023, ICT for Auditing/Assessment Purposes (Issue 2, Version 4; 14 Haziran 2023).
- International Accreditation Forum — IAF ID 14:2023, Guidance on Determination of Audit Time for Integrated Audit of Multi-Site Management Systems (Issue 1, Version 2; 13 Haziran 2023).
- ISO — ISO/IEC 17021-1:2015, yönetim sistemi denetimi ve belgelendirmesi yapan kuruluşlar için şartlar.
- ISO — ISO 19011:2026, Guidelines for auditing management systems (4. baskı, Mayıs 2026; denetim programı rehberi, tek başına sertifikasyon standardı değildir).
Kaynaklar 11 Temmuz 2026 tarihinde kontrol edildi. Hesaplamada güncel IAF MD 5 metni, ilgili belgelendirme programı, akreditasyon kuruluşu kuralları ve belgelendirme kuruluşunun onaylı prosedürü birlikte doğrulanmalıdır.