Driftsguider

Sådan dokumenterer du leverandørmøder og opfølgning

ISO 9001 er et kvalitetsledelsessystem, der ifølge Dansk Standard stiller krav til hele processen og specificerer kravene til både etablering, implementering, vedligeholdelse og løbende forbedring af…

Hvorfor dokumentation af leverandørmøder er en del af kvalitetsledelsen

ISO 9001 er et kvalitetsledelsessystem, der ifølge Dansk Standard stiller krav til hele processen og specificerer kravene til både etablering, implementering, vedligeholdelse og løbende forbedring af organisationens kvalitetsledelse (QMS). Standarden definerer processer, værdier og løbende overvågning og evaluering. Leverandørmøder er et af de steder, hvor overvågningen sker i praksis: Manglende leverancer, ændrede behov og nye krav bliver synlige, længe før de ender i en reklamation. Uden referater og beslutningslog er der ingen sporbarhed tilbage i tid, og både forbedringer og konflikter må rekonstrueres på hukommelsen.

Dokumentationen har også en udadgående funktion. Bureau Veritas beskriver, at ISO 9001 øger tilliden hos kunder og partnere, fordi virksomheden får dokumentation for, at den arbejder struktureret og professionelt, og at standarden åbner døren til markeder og udbud, hvor ISO 9001 er et krav. Et referat, der viser, hvem der besluttede hvad, hvornår og på hvilket grundlag, er den type bevis, en kunde, samarbejdspartner eller ordregiver kan læse, når de vurderer, om leverandørstyringen er under kontrol.

Dansk Standard har spurgt 450 ISO 9001-certificerede virksomheder om værdien af standarden. 70 % mener i nogen eller høj grad, at brugen har bidraget positivt til virksomhedens resultater; 64 % i høj eller nogen grad, at den har styrket konkurrenceevnen; 78 % i nogen eller høj grad, at kvaliteten i produkter og services er forbedret; 60 % oplever i nogen eller høj grad reduktion i kundereklamationer; og 78 % i høj eller nogen grad oplever øget kundetilfredshed. Det er ikke et argument for, at referatet alene skaber resultaterne, men det peger på, at den systematiske opfølgning, som referatet fastholder, er en del af den mekanisme, virksomhederne oplever som værdifuld.

Værdi af ISO 9001 for danske virksomheder

  • Positiv indvirkning på virksomhedens resultater70 %
  • Styrket konkurrenceevne64 %
  • Forbedret kvalitet i produkter og services78 %
  • Reduktion i kundereklamationer60 %
  • Øget kundetilfredshed78 %

Fordeler og udfordringer ved dokumentation af leverandørmøder

  • Fremmer tillid hos kunder og partnerePros
  • Øger muligheden for at vinde udbud med ISO 9001-kravPros
  • Risiko for overflødige dokumenter, hvis afgrænsning er forkertCon
  • Tidslig belastning for både jer og leverandøren ved manglende proportionalitetCon

Afgræns mødeprocessen: Hvilke leverandørmøder skal dokumenteres?

Start med at afgrænse, hvad der er en del af den dokumenterede proces. Det er samme øvelse som ved afgrænsning af et ledelsessystem: Ifølge Sentiq er første skridt i en ISO 27001-certificering at definere, hvad certificeringen skal dække – hvilke systemer, processer og data der er inden for scope – og det er afgørende at afgrænse rigtigt fra start, både for at holde projektet håndterbart og for at sikre, at certificeringen dækker det, kunder og partnere forventer. Samme logik gælder mødeprocessen: For bred afgrænsning giver referater, ingen læser, og for snæver afgrænsning giver huller i sporet.

Et brugbart kriterium er konsekvens. Møder, hvor der træffes beslutninger med økonomisk, kvalitetsmæssig, kapacitetsmæssig eller sikkerhedsmæssig betydning, skal dokumenteres; rene orienteringsmøder kan undtages. I praksis betyder det typisk opstartsmøder ved nye kontrakter, faste statusmøder, møder hvor en afvigelse behandles, møder om ændringer i kravspecifikation eller omfang samt møder ved genforhandling eller udfasning. Beskriv de mødetyper, I faktisk afholder, i en kort procesbeskrivelse frem for at bygge et nyt mødeformat op fra bunden.

Afklar ejerskab og roller, før I vælger system: Hvem ejer procesbeskrivelsen, hvem kalder mødet sammen, hvem skriver referatet, og hvem godkender det. To registre er nok til at begynde med: et beslutnings- og aftaleregister pr. leverandør og en liste over møder med dato, deltagere og dagsorden. Aftal samtidig, hvad der er en beslutning, en aftalt handling og ren information – ellers bliver referatet en genfortælling af samtalen i stedet for et styringsværktøj.

Skriv procesbeskrivelsen, så den kan bestå et audit. Den skal svare på: Hvilke møder, hvem ejer, hvor registreres det, hvor længe opbevares det, og hvordan kommer åbne punkter videre til en beslutning eller til ledelsens evaluering.

Fra møde til handling: Sådan fastholder du aftaler og ansvar

Et referat bliver først et styringsværktøj, når hvert punkt har en ejer og en dato. Den enkleste struktur, der virker over tid, er en tabel pr. leverandør med kolonnerne: punkt, type (beslutning, aftalt handling eller orientering), ansvarlig hos jer, ansvarlig hos leverandøren, frist og status. Hvert møde starter med at gennemgå de punkter, der stadig står åbne fra sidste møde. Nye punkter tilføjes med det samme, mens mødet er i gang – ikke bagefter som en rekonstruktion af, hvad der blev sagt.

Skelnen mellem beslutning og handling er praktisk vigtig. En beslutning fastlægger en retning – at et system skal udskiftes, at en prisregulering accepteres, at en leverance rykkes. En handling er det konkrete skridt, der fører beslutningen ud i livet, og den bør have en frist og et acceptkriterium, så det er entydigt, hvornår den er lukket. Ellers bliver status "i gang" et permanent svar.

Dansk Standards beskrivelse af ISO 9001 peger på, at ledelsessystemet arbejder med løbende overvågning og evaluering som en del af den strukturerede opfølgning. Praktisk betyder det, at opfølgningen ikke stopper mellem møderne: Status på kritiske punkter bør opdateres, når der sker noget, mens de øvrige kan vente til næste møde. Har I en fast kadence for statusmøder, kan den bruges som den rytme, hvor åbne punkter gennemgås og lukkes.

Lås referatet hurtigt efter mødet, og send det til både jeres egne deltagere og leverandøren med en frist for indsigelser. Dato, version, forfatter og godkender skal fremgå, så det senere kan fremlægges uden forklaringer om, hvilken version der er gældende. Opbevar referater og registre sammen med den øvrige kontraktdokumentation, så aftalegrundlag, ændringer og opfølgning kan læses i sammenhæng.

Opfølgning på afvigelser og risici i leverandørforholdet

Uenigheder, forsinkelser og sikkerhedshændelser bør ikke blive liggende i referatets prosaafsnit. Sentiq peger på, at afvigelsesdokumentation sammen med risikovurdering og IT-sikkerhedspolitikker i stigende grad dukker op i kravspecifikationer fra både kunder og leverandører, og at certificeringsarbejde handler om at kunne dokumentere processer, identificere risici og håndtere afvigelser systematisk. Det er samme disciplin i leverandørdialogen: En afvigelse skal kunne findes, tælles og følges, uanset hvem der senere spørger.

En afvigelse registreres med det kriterium, der ikke er opfyldt, hvad der faktisk blev leveret, den umiddelbare håndtering, den ansvarlige og en lukkedato. Ved gentagne afvigelser hos samme leverandør bør registret vise mønsteret – det er den type dokumentation, der giver grundlag for at tage emnet op på et møde frem for at gentage den samme mundtlige påtale. Mundtlige aftaler om udbedring er svære at holde op mod, hvis afvigelsen senere skal forklares for en kunde eller en auditor.

Risikovurderingen hører til på samme måde. Den bør dække både risikoen ved at fortsætte med den nuværende leverandør og risikoen ved at skifte leverandør midt i kontraktperioden. Statens Indkøb peger på netop dette hensyn i udbudssammenhæng: Ordregivers ønske er at få en leverandør og samarbejdspartner, som kan levere, og som ikke kommer i økonomiske vanskeligheder kort efter, at kontrakten er indgået. Skifterisiko, afhængighed af enkeltpersoner eller enkeltkomponenter og konsekvenser for egen drift er derfor relevante punkter at fastholde skriftligt.

Brug registret aktivt i ledelsens evaluering. Et kort udtræk pr. kvartal eller halvår med antal åbne afvigelser, gennemsnitlig lukketid, tilbagevendende årsager og de væsentligste risici giver ledelsen noget konkret at beslutte ud fra – og det er samtidig den dokumentation, der viser, at opfølgningen ikke kun består af møder.

Vigtigste risici at dokumentere i leverandørforhold

  1. Skifterisiko (ændring af leverandør midt i kontrakt)Høj prioritet
  2. Afhængighed af enkeltpersoner eller komponenterHøj prioritet
  3. Økonomiske vanskeligheder hos leverandørenMellemhøj prioritet
  4. Sikkerhedshændelser eller afvigelser fra IT-sikkerhedskravHøj prioritet

Dokumentér leverandørens formåen – kun det nødvendige

Krav til leverandørens økonomiske og faglige formåen har et konkret hjem. Statens Indkøb henviser til, at udbudsreglerne giver mulighed for at stille krav om økonomisk og finansiel formåen (udbudsloven § 140, stk. 1, nr. 2) samt om teknisk og faglig formåen (udbudsloven § 140, stk. 1, nr. 3). For danske virksomheder kan bevisførelsen ifølge Konkurrence- og Forbrugerstyrelsens vejledning om udbudsreglerne ske ved den serviceattest, som Erhvervsstyrelsen udsteder.

Statens Indkøb anbefaler, at kravene stilles med omtanke og efter grundige overvejelser. Konkret lyder anbefalingerne: Stil kun krav til tilbudsgivernes formåen, som er relevante i forhold til kontraktgenstanden. Stil krav, der også kan opfyldes af mindre virksomheder, og som sikrer et bredt konkurrencefelt. Bed kun om relevant og nødvendig dokumentation for opfyldelsen af kravene, og husk proportionalitetsprincippet. De hensyn, der skal afvejes mod hinanden, er ifølge samme kilde ordregivers behov for at sikre sig en solid og kompetent leverandør, sikring af det bedst mulige konkurrencefelt, god adgang for SMV'er til at byde på offentlige opgaver samt hensynet til at lette byrderne og mindske unødvendige transaktionsomkostninger for alle tilbudsgivere.

Overført til mødeopfølgningen betyder det, at dokumentationskravet bør følge kontraktens indhold og risiko – ikke leverandørens størrelse eller en fast skabelon. Vælg krav efter, hvor kompleks, driftskritisk og unik den ydelse er, man anskaffer, og hvordan markedet ser ud. En enkel leverance af standardvarer retfærdiggør ikke samme dokumentationsmængde som en flerårig driftsaftale på et kritisk system.

Læg aftalen om dokumentation ind i mødeprocessen med det samme: Hvilken dokumentation skal indhentes, hvem hos leverandøren leverer den, inden hvilken frist, og hvem hos jer gennemgår og godkender den. Skriv kort i referatet, hvad dokumentationen skal bruges til – for eksempel opdatering af leverandørregister eller vurdering forud for kontraktfornyelse. Krav, der ikke bliver brugt til noget, koster tid for både jer og leverandøren og svækker opbakningen til de krav, der faktisk betyder noget.

Når leverandørmøder handler om data og systemadgang

Når samarbejdet indebærer udveksling af data, flytter mødedagsordenen sig fra leverancer til adgang og ansvar. Sentiq beskriver, at samhandlen – eksempelvis via API og EDI – kræver et dokumenteret grundlag for tillid, og at det grundlag skal kunne stå til regnskab, når kunden eller leverandøren spørger, om man kan garantere, at deres data er i sikre hænder. Det spørgsmål kan ikke besvares med en mundtlig forsikring fra sidste møde.

Kravene kommer ofte udefra. Ifølge Sentiq stiller store virksomheder og offentlige institutioner i stigende grad krav om dokumenteret sikkerhed hos deres partnere og leverandører, og de krav siver nedad i værdikæden. Sentiq beskriver ISO 27001-certificeringen som en internationalt anerkendt standard, der dokumenterer, at virksomheden har styr på sin informationssikkerhed – ikke bare i teorien, men i praksis.

Brug den samme scoping-tankegang på hvert leverandørforhold, hvor der udveksles data. Dokumentér i mødenoterne: hvilke datatyper der udveksles, gennem hvilke kanaler (for eksempel API eller EDI), hvilke systemer der er involveret, hvem hos parterne der har adgang, hvordan adgang tildeles og tilbagekaldes, og hvad der sker med data ved samarbejdets ophør. Det er disse oplysninger, der gør det muligt at svare konkret, når kunden eller leverandøren spørger ind til sikkerheden.

Sikkerhedshændelser og afvigelser fra aftalte sikkerhedskrav bør føres ind i det samme afvigelsesregister som de øvrige leveranceafvigelser – ikke kun nævnes i et referat. Dermed kan de tælles, følges til lukning og indgå i den risikovurdering, I allerede laver af leverandørforholdet, og de bliver synlige for ledelsen på samme måde som kvalitetsafvigelser.

Gør dokumentationen klar til audit og certificering

ISO 9001 er blevet revideret. Ifølge Bureau Veritas er standarden opdateret fra ISO 9001:2015 til ISO 9001:2026, og den nye version blev offentliggjort den 16. september 2026. Er I allerede certificeret efter ISO 9001:2015, skal I ikke starte forfra: Der følger en overgangsperiode, hvor kvalitetsledelsessystemet og certificeringen kan overgå til den nye version. Den møde- og opfølgningsdokumentation, I allerede har bygget op, skal derfor ikke kasseres – den skal gennemgås og tilpasses.

Gør dokumentationen auditklar ved at sikre det formelle: dato på hvert referat, version, forfatter, godkender og tydelig henvisning til hvilken leverandør og kontrakt der er tale om. Beslutnings- og aftaleregistret skal kunne vise status pr. en given dato, herunder hvad der er lukket, hvad der stadig er åbent, og hvem der har godkendt lukningen. Afvigelsesregistret skal kunne trækkes pr. leverandør og pr. periode, så det kan fremlægges som bevismateriale under et audit.

Ledelsens evaluering bliver lettere at gennemføre, når materialet allerede findes i struktureret form. Bureau Veritas beskriver, at ISO 9001 sætter mål og skaber fremdrift gennem data, audit og kontinuerlig forbedring. Et fast udtræk med antal leverandørmøder, åbne og lukkede aftaler, afvigelser, sikkerhedshændelser og risici er den type data, ledelsen kan bruge til at vurdere, om leverandørstyringen fungerer, og hvor der skal sættes ind.

Ved overgangen til ISO 9001:2026 kan I tage udgangspunkt i de eksisterende registre og procesbeskrivelser og gennemgå dem systematisk: Hvilke mødetyper er beskrevet, hvor registreres punkterne, hvor længe opbevares de, og hvordan indgår de i ledelsens evaluering. Bureau Veritas tilbyder desuden et løbende informationsflow om ændringerne og overgangen, hvis I vil følge udviklingen, mens I tilpasser systemet.

Overgang til ISO 9001:2026 – vigtige trin

Offentliggørelse af ISO 9001:2026
16. september 2026
Overgangsperiode for certificerede virksomheder
Efter 16. september 2026
Systematisk gennemgang af eksisterende registre og procesbeskrivelser
I løbet af overgangsperioden
Tilpasning af dokumentation til nye krav
Inden certificeringens fornyelse

Mere fra Driftsguider

Driftsguider

Hvilke nøgletal bør indgå i leverandøropfølgning?

Nøgletal bør vælges ud fra leverandørens betydning for din drift. Spørg: Hvor mange produktionslinjer eller kundeleverancer stopper, hvis leverandøren ikke leverer?

Driftsguider

Hvordan opstiller man en SLA med en dansk leverandør?

SLA og driftsaftale dækker to forskellige ting, og begge skal med i aftalen med den danske leverandør. Driftsaftalen beskriver, hvad leverandøren udfører: overvågning, backup, opdateringer og support.

Driftsguider

Leverandørstyring i danske SMV'er: Sådan følger du op på SLA og drift

For danske SMV'er handler leverandørstyring ikke kun om indkøb og pris. Den skal også dokumentere, at kritiske leverancer, it-systemer og data er under kontrol.