ISO 19011 stawia niezależność jako jedną z podstawowych zasad audytowania - audytor powinien być wolny od stronniczości i konfliktu interesów, a tam gdzie to możliwe, niezależny od audytowanej działalności; nikt nie powinien audytować własnej pracy [1]. Norma sama przyznaje, że w małych organizacjach pełna niezależność bywa niemożliwa - wtedy trzeba świadomie ograniczać stronniczość, np. przez audyt krzyżowy albo zaproszenie zewnętrznego audytora [2].
Szerzej w compliance funkcjonuje zasada "czterech oczu" (four-eyes principle) - krytyczne działania wymagają niezależnej weryfikacji przez drugą osobę, uzupełniona o segregację obowiązków: nikt nie powinien móc jednocześnie popełnić błędu i sam go ukryć [3]. To nie jest specyfika ISO - to standardowa praktyka zarządzania ryzykiem operacyjnym.
Dla konsultanta pracującego samodzielnie formalny rozdział ról bywa przerostem formy - rolę "drugiej pary oczu" pełni w praktyce sam klient i późniejsza jednostka certyfikująca. W zespole 2+ osób sytuacja się zmienia: rozdzielenie wykonania od zatwierdzenia raportu z gap assessment ma realną wartość, zwłaszcza że klient traktuje taki raport jak podstawę decyzji inwestycyjnych.
Praktyczny, tani do wdrożenia element: jawne oznaczenie w dokumentacji, kto przygotował analizę, a kto ją zatwierdził. Daje to audytowalność i transparentność - także wobec samego klienta, gdy pyta, kto stoi za konkretnym ustaleniem.
Gap Assessment pozwala uruchomić tę analizę dla całego portfela naraz, zamiast sprawdzać dokumenty klientów pojedynczo.
Załóż konto i wypróbuj