Alex XueResponsible Sourcing · ESG

RMAP 审核准备

审核准备是证据一致性问题,不是文件数量问题

审核员抽样回溯时,制度、记录、访谈与现场实践必须指向同一个管理事实;任何一列失配,都可能让整条证据链失效。

临近 RMAP 评估,团队最常见的第一反应是盘点文件:政策有没有、程序齐不齐、表单是否填满。三个月后,一整套装订精美的材料交到审核员手里,现场仍然可能出问题。

真正的问题通常不是“有没有这份文件”,而是“这个结论是怎么得出来的”。

审核员真正做的是什么

第三方评估的核心并非逐条确认清单,而是抽样与回溯。审核员会从物料记录中选择若干批次,向后追问:来自哪个供应商、何时完成筛查、用了什么信息、谁批准风险等级、识别为高风险后采取了什么措施、后来有没有验证措施有效。

链条中任何一环断开,前面的文件就不再能独立证明体系有效。文件说明企业打算怎么做;评估检查企业实际怎么做,以及什么证据能证明。

四列证据测试

证据来源审核问题
制度书面体系要求什么?
记录实际留下了什么可追溯痕迹?
访谈执行人员如何描述自己的工作?
现场实际操作与控制是什么样?

四列指向同一个管理事实,要求才真正站得住。只要一列偏离,就存在缺口;而增加文件通常不能解决这种偏离。

例如,制度要求每季度复评高风险供应商,台账也有四份带日期的记录。但采购人员在访谈中说明,这四份记录其实在年末一次性补齐,流程中没有季度触发。制度和记录表面完整,访谈与实际运行却不一致。问题由“漏做一次动作”升级为“记录可靠性不足”,审核员通常会扩大抽样。

风险识别与评估为何最容易暴露缺口

在我参与的审核准备中,风险识别与评估往往是证据缺口最集中的环节。原因很简单:政策容易写,披露也有明确产出,但风险结论是一项专业判断,而判断必须留下可复核的推理路径。

  • 结论没有来源。 报告称某区域不属于 CAHRA,却没有写明使用的来源、版本或查询日期。
  • 等级没有规则。 台账把供应商分成高、中、低风险,但抽样重算后与书面规则对不上。
  • 决定没有审批。 风险结论没有审批人、日期,或签字人无法说明自己批准了什么。

很多时候团队确实做过筛查,差距不在意愿,而在流程没有设计“如何留痕”。

从审核问题倒推日常流程

  1. 拆解要求。 不停留在章节标题,把要求拆成可验证的事实。
  2. 写清事实和证据。 对每项要求用一句话说明实际做法,再写明具体记录、系统位置和责任岗位。填不出来的就是缺口。
  3. 自行抽样。 选择三到五个物料批次,从收货一直追到供应商、来源、风险判断和处置,拉出整条证据链。
  4. 验证访谈。 不是让员工背答案,而是确认他们能用自己的话说明职责、触发条件和升级路径。

最终形成一张证据矩阵:纵向是要求,横向是制度、记录、访谈和现场,每个格子填入具体证据或明确标记缺口。它首先是给企业自己用的风险地图。

整改完成不等于真正关闭

完整闭环包含三部分:

  • 纠正: 修复这一次的问题;
  • 纠正措施: 修复产生问题的机制;
  • 有效性验证: 隔一段时间再次抽样,确认问题没有复发。

有效性验证需要时间间隔。同一天“完成并验证”通常不能证明机制已经有效。只做第一步,问题很容易在下一轮评估中重复出现。

距离评估还有八周时

  1. 第 1–2 周: 建证据矩阵,识别缺口,暂不急于新增文件。
  2. 第 3–5 周: 做批次抽样与回溯,优先处理风险识别、来源和审批链。无法追溯补齐的历史缺口,应如实记录原因与改进计划。
  3. 第 6–7 周: 覆盖采购、质量、仓储、合规与管理层开展访谈验证。
  4. 最后一周: 完成证据索引和现场检索测试。两分钟内找不到的证据,在现场几乎等同于不存在。

先映射缺口、再补文件,是有意的顺序。否则团队很容易补错位置,反而让制度和实际运行更难对齐。

重要说明与参考

本文是基于审核准备实践的管理建议,不替代适用 RMAP 标准、评估程序或法律意见。回溯周期、不符合项分类、整改时限和验证方式会随矿种、标准与版本变化,请在项目启动时核对现行文件。

Alex Xue 自 2018 年起专注负责任矿产尽责管理,参与 25+ 次审核准备与陪审,并在中国、刚果(金)和印度尼西亚开展上游溯源实践。