IATF 16949 i CSR: wymagania specyficzne klienta, których nie da sie zgadnac
Kazdy klient motoryzacyjny ma wlasne wymagania, ktore doklada do IATF 16949 - i wiekszosc z nich nie znika po podpisaniu umowy, tylko jest sprawdzana na audycie. IATF FAQ z czerwca 2026 pokazuje to dosc konkretnie: organizacja musi najpierw sprawdzic, czy jej istniejacy dokument dotyczacy wymagan klienta w ogole wymienia jakiekolwiek wymagania specyficzne powiazane z IATF 16949, a jesli tak - ten klient i jego wymagania powinny zostac dodane do dokumentu (tabeli, listy albo matrycy). To zdanie brzmi jak formalnosc, ale w praktyce oznacza, ze CSR trzeba miec rozpisany w ksiedze, a nie tylko w mailach od kupca.
Co CSR faktycznie oznacza w IATF 16949
IATF 16949:2016 jest oparty na ISO 9001:2015 i dolozony o wymagania specyficzne dla motoryzacji. CSR, czyli Customer Specific Requirements, to warstwa, ktora organizacja musi ocenic i wciagnac do swojego systemu zarzadzania jakoscia - zgodnie z rozdzialem 4.3.2 normy, a udokumentowac w ksiedze jakosci zgodnie z 7.5.1.1(d). Nie da sie tego zrobic raz na zawsze przy certyfikacji: IATF utrzymuje liste aktualnych CSR producentow OEM, w tym m.in. Mercedes-Benz (luty 2022), Renault Group (kwiecien 2026) czy Stellantis (czerwiec 2025, z podsumowaniem z lipca 2026).
Praktyczny problem jest taki, ze kazdy OEM wydaje CSR w innym rytmie. Renault Group ma wersje z kwietnia 2026, Stellantis ma CSR z czerwca 2025 i osobne podsumowanie z lipca 2026, Mercedes-Benz trzyma wersje z lutego 2022. Trzy rozne daty, trzy rozne cykle aktualizacji - i jedno narzedzie, ktore musi to wszystko utrzymac. Jesli traktujesz CSR jako PDF wrzucony na dysk sieciowy, to nie jestes wdrozony, tylko masz plik.
Jak oceniam CSR i gdzie to wpada w system
Punktem wyjscia jest rozdzial 4.3.2: ocena CSR nie jest osobna czynnoscia, tylko czescia ustalania zakresu systemu zarzadzania jakoscia. W praktyce robie to tak, ze dla kazdego klienta prowadze jeden dokument - moze byc tabela albo matryca - ktory mapuje wymaganie CSR na konkretny zapis w systemie: procedure, instrukcje, zapis z kontroli, zapis ze szkolenia. Jesli wymaganie nie ma gdzie wyladowac, to znaczy, ze system go nie realizuje, a to jest niezgodnosc czekajaca na audyt IATF.
Drugi element to ksiega jakosci. Klauzula 7.5.1.1(d) wymaga, zeby wymagania specyficzne klienta byly w niej udokumentowane - i to nie jako ogolne stwierdzenie "spelniamy CSR klientow", tylko jako konkretny zapis, ktory da sie wskazac palcem. Zauwazylem, ze najwiecej problemow robi wlasnie moment, gdy klient zmienia CSR, a my dowiadujemy sie o tym przy okazji audytu, nie przy okazji publikacji. Wtedy okazuje sie, ze matryca jest sprzed roku, a ksiazka jakosci nie zostala zaktualizowana. Dlatego przeglad CSR traktuje jak przeglad zarzadzania - z data, wlascicielem i decyzja, a nie jako zadanie do odhaczenia.
Przykład z praktyki
Wyobraz sobie zespol jakosci u dostawcy komponentow, ktory obsluguje czterech producentow OEM i kazdy z nich ma inny CSR. Wszystko dziala, dopoki jeden z klientow nie opublikuje nowej wersji CSR, w ktorej pojawia sie dodatkowe wymaganie dotyczace nadzoru nad procesem specjalnym - cos, czego wczesniej w systemie nie bylo. Ktos w dziale zakupow dostaje maila, przekazuje go dalej, mail ląduje w skrzynce, bo nikt nie jest wyznaczony do przegladu CSR. Pol roku pozniej audytor IATF pyta o ten dokument, a zespol jakosci nie wie, ze istnieje nowsza wersja.
Drugi scenariusz, ktory widzialem: firma ma matryce CSR, ale wpisala tam tylko klientow z duzym wolumenem, bo "reszta to drobnica". Audytor otwiera rozdział 4.3.2 i pyta o wszystkich klientow objętych zakresem - i okazuje sie, ze dwoch z nich nie ma na liscie. To nie jest drobiazg: to jest niezgodnosc z zapisem, ktory mowi wprost, ze organizacja ocenia CSR i uwzglednia je w systemie. Wniosek, ktory wyciagnalem: matryca CSR musi byc kompletna wzgledem zakresu certyfikacji, a nie wzgledem wielkosci zamowien.
Co z tego wynika
CSR to nie jednorazowy dokument do zalacznika - to element systemu, ktory ma wlasciciela, przeglad i slad w ksiedze jakosci. Zanim cokolwiek wdrożysz, sprawdz, czy twoj dokument dotyczacy wymagan klienta w ogole wymienia wymagania specyficzne powiazane z IATF 16949 - bo jesli nie, to zgodnie z FAQ z czerwca 2026 nie masz z czego wychodzic. Zacznij od matrycy mapujacej CSR na zapisy systemu, ustaw przeglad przy kazdej nowej wersji od OEM i pilnuj, zeby ksiazka jakosci nadazala za zmiana. To mniej widowiskowe niz wdrozenie nowego narzedzia, ale to jest ta czesc systemu, ktora audytor sprawdzi jako pierwsza.