Så bygger man ett internrevisionsprogram för en flygplats

Senast uppdaterad: 2026-08-19 · Complyx Systems AB

Ett internrevisionsprogram ska täcka samtliga tillämpliga krav över en definierad cykel, vara riskbaserat i fråga om frekvens, genomföras av någon som är oberoende av det granskade området, och ha spårbar hantering av avvikelser med rotorsaksanalys och verifierad stängning.

1. Definiera omfattningen

Utgå från kravmassan, inte från organisationsschemat. Varje tillämpligt krav i förordning (EU) nr 139/2014, Part-IS och nationella föreskrifter ska kunna spåras till minst en planerad revision inom cykeln. Först därefter grupperas kraven i revisionsområden som motsvarar hur verksamheten faktiskt är organiserad.

2. Sätt riskbaserade intervall

Den övergripande revisionscykeln får som mest vara 36 månader – alla tillämpliga krav ska alltså vara reviderade minst en gång inom 36 månader. Att lägga alla krav på maxintervallet är dock trubbigt. Ett riskbaserat program kortar intervallet för utvalda krav utifrån säkerhetspåverkan, kravets komplexitet, förändringstakt, tidigare avvikelser och nuvarande efterlevnadsstatus, medan 36 månader utgör taket.

RisknivåTypiskt intervallExempel
Hög12 månaderKrav med direkt säkerhetspåverkan eller känd avvikelsehistorik
Medel24 månaderKrav med indirekt påverkan och stabil efterlevnad
Låg36 månaderAdministrativa krav med låg förändringstakt

3. Säkerställ oberoende

Den som äger ett område ska inte revidera sig själv. En praktisk modell är att skilja på auditör och auditee i systemstödet: auditee svarar på frågorna inom sitt ansvarsområde, auditören granskar, bedömer och beslutar. Det ger både objektivitet och tydlig spårbarhet över vem som gjort vad.

4. Formulera revisionsfrågor från kraven

Revisionsfrågor bör härledas direkt ur IR- och AMC-texten så att varje fråga kan kopplas tillbaka till ett krav. Varje fråga bör ange vilken typ av bevis som efterfrågas: dokument, protokoll, observation eller intervju.

5. Avvikelsehantering och uppföljning

  • Klassificera fynd konsekvent (avvikelse, observation, förbättringsförslag)
  • Kräv rotorsaksanalys innan åtgärd beslutas – symptomåtgärder skapar återkommande fynd
  • Sätt ansvarig och förfallodatum för varje åtgärd
  • Stäng revisionen först när samtliga avvikelser är verifierade som åtgärdade
  • Uppdatera nästa planerade revisionstillfälle när revisionen stängs

6. Rapportering till ledningen

Programmet ska ge underlag för ledningens genomgång: efterlevnadsgrad per område, öppna avvikelser med ålder, trender över tid och resursbehov. Utan den återkopplingen blir compliance monitoring en dokumentationsövning i stället för ett styrverktyg.

Vanliga frågor

Hur lång får revisionscykeln vara?

Maximalt 36 månader. Programmet ska täcka alla tillämpliga krav inom den perioden, och riskbaserade revisioner sätts oftare än så – till exempel 12 eller 24 månader för krav med hög risk.

Kan samma person vara både auditör och auditee?

Nej, inte för samma område. Oberoende är en grundförutsättning för trovärdig compliance monitoring.

Måste varje avvikelse ha en rotorsaksanalys?

Åtminstone alla avvikelser bör analyseras; utan rotorsak riskerar åtgärden att bara hantera symptomet.

Källor

Om ComplyxIQ

ComplyxIQ är ett AI-stött system från Complyx Systems AB för regelefterlevnad inom flygindustrin: kravnedbrytning mot EASA och ICAO, pedagogiska kravförklaringar, riskbaserad revisionsplanering och spårbar avvikelsehantering. All data lagras inom EU och besluten fattas alltid av era experter.

Read this article in English