Auditoria interna ISO 45001: passo a passo
A auditoria interna é uma das etapas que mais gera insegurança em quem implanta a ISO 45001 pela primeira vez. Muita gente confunde com a auditoria de certificação, não sabe quem deve conduzir nem por onde começar. Mas ela não é um bicho de sete cabeças: é uma verificação organizada, feita pela própria empresa, para saber se o sistema de gestão de segurança realmente funciona antes de qualquer avaliação externa. Neste guia mostramos o passo a passo completo, o que a norma exige e os erros mais comuns.
O que é a auditoria interna e por que ela é obrigatória?
A auditoria interna está prevista na cláusula 9.2 da ISO 45001. A norma exige que a organização realize auditorias internas em intervalos planejados para determinar se o sistema de gestão de SST está conforme os próprios requisitos da empresa e os da norma e se está implementado e mantido de forma eficaz. Em outras palavras: não basta ter os procedimentos escritos; é preciso comprovar que eles são cumpridos no dia a dia.
É uma exigência obrigatória para certificar — nenhum organismo certificador emite o certificado sem evidência de que a empresa audita a si mesma. Mas o valor real vai além do certificado: a auditoria interna é a ferramenta que revela os pontos fracos do sistema enquanto ainda dá tempo de corrigir.
Passo a passo da auditoria interna
- Elaborar o programa de auditoria. É o planejamento anual: quais processos serão auditados, quando e por quem. A norma pede que o programa leve em conta a importância dos processos e os resultados de auditorias anteriores — processos com histórico de problemas são auditados com mais atenção.
- Preparar o plano de cada auditoria. Para cada auditoria específica define-se o escopo (quais áreas e cláusulas), os critérios (a norma, os procedimentos internos, a legislação aplicável), as datas e os auditores designados.
- Designar auditores imparciais. O auditor não pode auditar o próprio trabalho. Escolha pessoas formadas em auditoria que sejam independentes da área avaliada.
- Executar a auditoria. O auditor coleta evidências: analisa documentos e registros, entrevista os colaboradores e observa o trabalho no campo. O foco é confrontar o que está escrito com o que acontece de verdade.
- Registrar constatações e não conformidades. Cada desvio identificado é documentado com a evidência objetiva e a cláusula ou requisito descumprido. Também se registram observações e oportunidades de melhoria.
- Emitir o relatório de auditoria. Consolida os resultados: o que está conforme, as não conformidades encontradas e as recomendações. Esse relatório alimenta a análise crítica pela direção (cláusula 9.3).
- Tratar as não conformidades e fazer o follow-up. Cada não conformidade gera uma ação corretiva com análise de causa raiz. Numa auditoria posterior verifica-se se a ação foi eficaz e se o problema não voltou.
O que o auditor procura no campo?
| Fonte de evidência | Exemplos do que se verifica |
|---|---|
| Documentos e registros | Política de SST, matriz de perigos e riscos, indicadores, registros de treinamento e de EPIs |
| Entrevistas | Se o trabalhador conhece os riscos da sua função e sabe agir em emergência |
| Observação no local | Uso real de EPIs, sinalização, condições do posto de trabalho, controles implantados |
A regra de ouro é procurar evidência objetiva: não vale a opinião do auditor, vale o que pode ser comprovado com um documento, um registro ou uma observação direta.
Erros comuns na auditoria interna
Os deslizes que mais aparecem nas empresas: transformar a auditoria numa mera conferência de papéis (sem ir ao campo); usar auditores que avaliam o próprio setor (perde-se a imparcialidade); tratar as não conformidades apenas com um "conserto" pontual, sem atacar a causa raiz; e não fazer o follow-up — fechar a não conformidade no papel sem verificar se a solução funcionou de fato.
Auditoria interna e a lógica de gestão
Saber conduzir uma auditoria interna é uma das competências mais valorizadas em quem trabalha com segurança do trabalho — e faz a diferença entre apenas cumprir a norma e gerir um sistema que reduz acidentes de verdade. É a mesma lógica de gestão que sustenta o dimensionamento do SESMT e a avaliação de riscos: a ISO 45001 dá o método para que a estrutura de segurança gere resultado.
Aprenda a auditar de verdade: no curso Gestor ISO 45001 — Do Zero ao Implementador SST você aprende a planejar e conduzir auditorias internas, redigir não conformidades bem fundamentadas e preparar a empresa para a certificação com segurança.
Perguntas frequentes
Com que frequência a auditoria interna deve ser feita?
A ISO 45001 não fixa uma frequência exata: exige um programa planejado conforme a importância dos processos e os resultados anteriores. Na prática, a maioria das empresas faz pelo menos uma auditoria interna completa por ano, antes da auditoria de certificação ou de manutenção.
Quem pode ser auditor interno da ISO 45001?
Qualquer colaborador formado em auditoria e com conhecimento da norma, desde que imparcial: não pode auditar o próprio trabalho. Muitas empresas formam auditores de diferentes áreas ou contratam um auditor externo para atuar como interno.
Qual a diferença entre auditoria interna e de certificação?
A interna (cláusula 9.2) é feita pela própria empresa para verificar e melhorar o sistema. A de certificação é conduzida por um organismo independente e é a que concede o certificado. A interna é o ensaio; a de certificação é a prova.
O que acontece se a auditoria encontrar não conformidades?
É normal e desejável — é para isso que ela serve. Cada não conformidade gera uma ação corretiva com análise de causa raiz e verificação de eficácia. Não conformidades bem tratadas são sinal de um sistema maduro.