Revisionsrapport Dokumenthantering i operativ verksamhet Internrevisionen 2013-05-28 TRV 2013/9993 Revisorer IR, Mats Olsson IR, Johan Müllerström Svs, Annika Hedqvist Hvinlund UHst, Victoria Lindgren Distribution GD, Gunnar Malm, Christer Hårrskog* IV, Stefan Engdahl* UH, Jan Pettersson* S, Torbjörn Sunesson* TL, Caroline Ottosson* E, Bo Friberg* Riksrevisionen *) Ansvarig för handlingsplan
Innehållsförteckning 1 Introduktion... 3 1.1 Sammanfattning... 3 1.2 Bakgrund... 4 1.3 Omfattning... 4 1.4 Generella kommentarer... 4 1.5 Ledningens respons... 5 2 Observationer och rekommendationer... 6 2.1 Regelverkets ändamålsenlighet... 6 2.2 Regelverkets efterlevnad... 8 2.3 Samordning och E... 10 2.4 Diarieföring... 11 2.5 Arbetsrum... 12 2.6 Hantering av dokument i pappersformat... 13 Skapat av: Dokumenttyp: Mats Olsson Rapport
1 Introduktion 1.1 Sammanfattning Vi har i vår granskning uppmärksammat att reglerna för dokumenthantering i Trafikverket till vissa delar är otydliga, ofullständiga och ger ett visst tolkningsutrymme. En bättre samordning och förankring av informationen mellan och E skulle minska risken att styrande dokument avseende dokumenthantering saknar viktig information. Revisionen har både genom stickprov och genom intervjuer också kunnat konstatera ett flertal brister i efterlevnaden av regelverket för dokumenthantering. Bristerna kan härledas både till dålig kännedom om regelverket och att det saknas uppföljning och kontroll att regelverket tillämpas på rätt sätt. Revisionens mest väsentliga observationer # Observation Rekommendation Ansvar 1 Reglerna för dokumenthantering i Trafikverket är till vissa delar otydliga, ofullständiga och ger visst tolkningsutrymme. 4-9 Funktionellt ansvariga har inte säkerställt att dokument hanteras enligt regelverket på rätt sätt inom den egna delen av ledningssystemet. a) Tydliggör arbetssätten i regelverket med fokus på användarvänlighet samt säkerställ att hänvisningar (till relaterade rutiner etc.) i de dokumenterade arbetssätten är kompletta. b) Säkerställ löpande uppföljning och kontroll av regelverkets ändamålsenlighet. Säkerställ rätt hantering av dokument genom strukturerad uppföljning och kontroll., E, IV, UH, TL, S 3
TRV 2013/9993 2013-05-28 1.2 Bakgrund Transportstyrelsen har vid granskning av Trafikverkets dokumenthantering funnit brister i delgivning, implementering och uppföljning av specificerande dokument. Dessutom har revisionen Efterlevnad av trafiksäkerhetsansvar för järnväg (TRV 2012/71130) och även andra revisioner bl.a. påvisat brister i ledningssystemet som berör verkets dokumenthantering. Dokumenthantering är en aktivitet i myndigheter och företag med generella brister. Detta gäller t.ex. hantering av beslutsdokument, dokument kopplade till olyckshantering och säkerhetsstyrning. 1.3 Omfattning Vid planeringsmöten med ansvariga för dokumenthanteringen i Trafikverket har följande risker identifierats: Risk för brister i efterlevnaden av befintligt regelverk. Implementeringsbrister av regelverket. Brister lär finnas i den övergripande styrningen av dokumenttyper. Risk att det finns dokumenttyper som inte idag är fastställda men ändå används. Risk för brister i Metadatasättningen Risk för brister i arkivhantering och diarieföring. Hanteras Dokumentcenter på rätt sätt? Mycket av befintlig dokumentation ligger i arbetsrum. Oklar styrning hur arbetsrummen ska hanteras. Det finns brister i mallhanteringen. Ostyrda mallar sparas i arbetsrum. Risk för att de inte blir försedda med uppdaterad information. Intervjuer och stickprov har genomförts på centrala funktioner och verksamhetsområden: ommunikation och Informationshantering Ekonomi och styrning Investering Underhåll Trafikledning Samhälle 1.4 Generella kommentarer En begränsad genomgång har gjorts med avseende på externa webbplatsens innehåll av externa föreskrifter. Där förekommer en blandning av äldre verksföreskrifter (Vägverk, Trafiksäkerhetsverk och Banverk). Nedan följer några frågeställningar som ansvariga bör känna till. Varför är äldre statliga verksföreskrifter inte upphävda, alternativt omgjorda? De äldsta föreskrifterna är från 1978 (Trafiksäkerhetsverket). Och varför är de inte överflyttade till Transportstyrelsen (om så ska ske)? 4
Hur kan man upphäva en VVFS utan att ha försäkrat sig om att relaterade föreskrifter blir justerade? I Transportstyrelsens tillämpningsföreskrifter till vägsäkerhetslagen, TSFS 2010:183, finns en hänvisning till 15 till VVFS 2003:140 (om utformning av vägar och gator), en föreskrift som inte verkar finnas längre. Externa dokument som tillhör Trafikverkets specificerande dokument, kan ändras textmässigt. Risk finns att illvilliga personer kan ta dessa icke skriv/kopieringsskyddade dokument ändra text och sprida felaktig information vidare. Informationssäkerhetsbrist. Oklart varför inte PDF:er kan användas. Gamla beslut ligger i dokumentcenter, varför är inte dessa bortstädade? Beträffande granskningarnas genomförande har vi upplevt att berörd personal varit mycket tillmötesgående och att intervjuerna genomförts i en öppen och positiv anda. Vi är också tacksamma för att vi fått möjlighet att låna in specialister från S och UH som på ett utmärkt sätt bidragit under revisionen. Vi är därför mycket nöjda med den hjälp vi fått för att genomföra revisionen så effektivt som möjligt. 1.5 Ledningens respons Internrevisionen har överenskommit om revisionsrapportens observationer och rekommendationer med ansvariga i Trafikverkets ledning. Borlänge den 28 maj 2013 Mats Olsson Revisionsledare Peter Funck Internrevisionschef 5
TRV 2013/9993 2013-05-28 2 Observationer och rekommendationer 2.1 Regelverkets ändamålsenlighet Vi har i vår granskning uppmärksammat att reglerna för dokumenthantering i Trafikverket till vissa delar är otydliga, ofullständiga och ger ett visst tolkningsutrymme. Medarbetare som dagligen arbetar med dokument har svårt att förstå regelverket för dokumenthantering. T.ex. hänvisar rutin, TDO 2010:47 Dokumenthantering, specificerande dokument, till dokumenttypsbeskrivningen för respektive dokumenttyp för information om var dokumentet ska lagras. Det framgår inte alltid i dokumenttypsbeskrivningen var dokumentet ska lagras och det finns en begreppsförvirring i beskrivningen mellan webbplatssamling och Lagring. Rutin TDO 2010:226 Förbättra verksamheten säger att förvaltningen av säkerhetstillståndet ska kontaktas för att kontrollera om förbättringsförslaget berör säkerhetssystemet. Däremot ger rutin TDO 2010:47 visst tolkningsutrymme i frågan. Visserligen tydliggör rutinen att Prövning ska alltid ske om dokumentets innehåll ingår i Trafikverkets säkerhetsstyrningssystem, men öppnar samtidigt för handläggaren att inte kontakta förvaltningen av säkerhetstillståndet, genom att i nästa mening skriva Vid tveksamhet kontaktas förvaltningen av säkerhetstillståndet Reglerna för arkivering av specificerande dokument skiljer sig åt mellan rutin TDO 2010:47 och vad som står i dokumenttypsbeskrivningen. Rutinen klarlägger att det underskrivna pappersoriginalet ska skickas till den funktion som publicerar dokument i dokumentcenter och som efter kontroll skickar det vidare till Arkivcenter. Dokumenttypsbeskrivningen ger informationen att den som fastställer dokumentet ska skicka det underskrivna pappersoriginalet direkt till diariet. Rutin TDO 2010:46 Märkning av dokument hänvisar till Metadatalista i Gemensamma listor i Samarbetsportalen. Även om man följer hänvisningen ordagrant hittar man inte listan. Eftersom det förekommer många hänvisningar i regelverket för dokumenthantering både till andra rutiner och till olika platser och listor, är det viktigt att instruktionerna i dessa dokument inte skiljer sig åt och att de inte är ofullständiga. Som läsare av regelverket förväntas man t.ex. veta var dokumenttypsbeskrivningen finns och på vilken adress funktion som publicerar dokument i dokumentcenter sitter. Många hänvisningar gör det svårt och krångligt att läsa rutiner. Det skulle underlätta för läsaren om rutiner kunde slås samman till ett mindre antal. Exempel på rutiner som skulle kunna slås samman är TDO 2010:47 Dokumenthantering, specificerande dokument och TDO 2010:46 Märkning 6
av dokument. Rutin TDO 2010:46 innehåller information som man riskerar att försumma om man inte känner till den. Rutin TDO 2010:182 Informationshanteringsplaner är framtagen i syfte att beskriva hur informationshanteringsplaner ska förvaltas. En informationshanteringsplan ska redovisa vad som ska dokumenteras, vilka slags dokumenttyper och handlingar som ska förekomma och vem som ansvarar för olika moment. Ansvarig för del i ledningssystemet ansvarar för att detta dokumenteras i en fastställd och uppdaterad informationshanteringsplan för delområdet. Mallen som ska användas för informationshanteringsplaner är inte framtagen. Rutinen är inte känd och revisionen har inte funnit någon informationshanteringsplan för något delområde. Enligt förklarande text i grundmallen för Rutinbeskrivning (TDO 2010:2) uppmanas handläggaren att redovisa hur resultatdokument ska hanteras genom att hänvisa till informationshanteringsplanen. Om behovet av informationshanteringsplaner är obetydligt bör rutinen ifrågasättas. En översyn av regelverkets alla ingående delar och deras inbördes samverkan torde vara en viktig aktivitet för att säkra både en bättre efterlevnad, ändamålsenlighet och därmed ökad effektivitet. Det föreligger en risk att reglerna för dokumenthantering inte harmoniserar och att de inte är tillräckligt tydliga för användaren. # Observation Rekommendation Ansvar 1 Reglerna för dokumenthantering i Trafikverket är till vissa delar otydliga, ofullständiga och ger visst tolkningsutrymme. 2 Många hänvisningar gör det svårt och krångligt att läsa rutiner c) Tydliggör arbetssätten i regelverket med fokus på användarvänlighet samt säkerställ att hänvisningar (till relaterade rutiner etc.) i de dokumenterade arbetssätten är kompletta. d) Säkerställ löpande uppföljning och kontroll av regelverkets ändamålsenlighet. Säkerställ att rutiner inom området för dokument- och ärendehantering slås samman till ett mindre antal rutiner eller i förekommande fall, tas bort. 7
TRV 2013/9993 2013-05-28 2.2 Regelverkets efterlevnad Revisionen har både genom stickprov och genom intervjuer kunnat konstatera ett flertal brister i efterlevnaden av regelverket för dokumenthantering. Bristerna kan härledas både till dålig kännedom om regelverket och att det saknas uppföljning och kontroll att regelverket tillämpas på rätt sätt. Nedan följer en kortfattad beskrivning om sådant som har uppmärksammats. Specificerande dokument som ska lagras i dokumentcenter, lagras på annan plats, t.ex. i arbetsrum. Dokument som inte ska lagras i dokumentcenter lagras i dokumentcenter, t.ex. brev och direktiv. Samma dokument lagras på flera platser. Specificerande dokument publiceras på den externa webben utan dokument-id och är inte lagrade i dokumentcenter. Påskriven originalhandling för de fastställda TDO-dokument som ska lagras i Dokumentcenter, tillsänds inte diariet Specificerande dokument följer inte den grafiska profilen, t.ex. för övergripande krav, krav och råd. Dokumenttitlar innehåller förkortningar av dokumenttyp, bl.a. börjar rubriker med TRV(krav), TRVR(råd) och TRVMB(metodbeskrivning). Nya TDO 2010:46 saknar styrning avseende detta. Publikationsnummer som kan förväxlas med ärendenummer och dokument-id, t.ex. TRV 2011:XXX. Det finns publicerade mallar i Office som saknar dokument-id och rätt metadata. Publicerade mallar återfinns inte i lista för Mallar i Trafikverket. Specificerande dokument skrivs i felaktig dokumenttyp för att inte behöva fastställas av funktionellt ansvarig och inte behöva publiceras i dokumentcenter. Det finns dokument med egna dokument-id och egen versionshantering lagrade i arbetsrum och filtjänst. I samarbetsportalen under sidan Handledningar finns det ett antal handledningar som inte är upprättade enligt regelverket för dokumenthantering. De följer inte mallen för handledning, saknar metadata och är inte lagrade i dokumentcenter. Enligt rutin TDO 2011:428 Funktionellt ansvarig har funktionellt ansvarig ett dokumentansvar och enligt rutin TDO 2010:47 Dokumenthantering, specificerande dokument ett övergripande ansvar att dokument hanteras på rätt sätt inom den egna delen av ledningssystemet. Risk föreligger att regelverket för dokumenthantering inte är implementerat på ett tillfredsställande sätt och att det saknas uppföljning och kontroll att dokument hanteras på rätt sätt. # Observation Rekommendation Ansvar 3 Regelverket för dokumenthantering är inte Säkerställ fortlöpande att samtliga funktionellt ansvariga 8
implementerat på ett tillfredsställande sätt. 4 Funktionellt ansvarig (ommunikation och Informationshantering) har inte säkerställt att dokument hanteras enligt regelverket på rätt sätt inom den egna delen av ledningssystemet. 5 Funktionellt ansvarig E (Ekonomi och Styrning) har inte säkerställt att dokument hanteras enligt regelverket på rätt sätt inom den egna delen av ledningssystemet. 6 Funktionellt ansvarig IV (Investering) har inte säkerställt att dokument hanteras enligt regelverket på rätt sätt inom den egna delen av ledningssystemet. 7 Funktionellt ansvarig UH (Underhåll) har inte säkerställt att dokument hanteras enligt regelverket på rätt sätt inom den egna delen av ledningssystemet. 8 Funktionellt ansvarig S (Samhälle) har inte säkerställt att dokument hanteras enligt regelverket på rätt sätt inom den egna delen av ledningssystemet. 9 Funktionellt ansvarig TL (Trafikleda och Trafikinformera) har inte säkerställt att dokument hanteras enligt regelverket på rätt sätt inom den egna delen av ledningssystemet. förstår regelverket för dokumenthantering. Säkerställ rätt hantering av dokument genom strukturerad uppföljning och kontroll. Säkerställ rätt hantering av dokument genom strukturerad uppföljning och kontroll. Säkerställ rätt hantering av dokument genom strukturerad uppföljning och kontroll. Säkerställ rätt hantering av dokument genom strukturerad uppföljning och kontroll. Säkerställ rätt hantering av dokument genom strukturerad uppföljning och kontroll. Säkerställ rätt hantering av dokument genom strukturerad uppföljning och kontroll. E IV UH S TL 9
TRV 2013/9993 2013-05-28 2.3 Samordning och E Trafikverkets arbetsordning klargör vilken central funktion som har ansvar för Dokument- och ärendehantering. I styrprocessen Leda och Styra finns två checklistor som kan kopplas ihop med sakområdet Dokument- och ärendehantering. Checklistorna är TDO 2012:1187 Granskning av dokument i samband med publicering och TDO 2012:1186 valitetskontroll av dokument innan publicering. Checklistorna är fastställda av chef för Ekonomi och styrning. Vår uppfattning är att checklistorna borde kopplas till sakområdet för Dokument- och ärendehantering och därmed även fastställas av funktionellt ansvarig för sakområdet. Riktlinjen, TDO 2010:259 Tillämpning av vårt gemensamma sätt att arbeta f.d. banverkets verksamhetssystem vid framtagning av specificerande dokument är framtagen i syfte att tydliggöra hur Vårt gemensamma sätt att arbeta och f.d. Banverkets verksamhetssystem ska tillämpas vid framtagning av specificerande dokument. Riktlinjen hänvisar till Banverkets verksamhetssystem att regelverket BVF 1000 ska tillämpas för framtagning och uppdatering av järnvägsspecifika dokument. BVF 1000 överensstämmer inte med Trafikverkets styrande dokument för dokumenthantering med avseende på organisation och vem som har det funktionella ansvaret. Det nämns inget, i regelverket för dokumenthantering i Trafikverket, hur man ska hantera beslut för nya och uppdaterade BVDO. Risk föreligger att nya- och uppdaterade BVdok dokument inte fastställs på rätt nivå och inom rätt delområde i ledningssystemet. TDO 2010:259 återfinns under Om ledningssystemet och det finns ingen hänvisning till detta dokument i regelverket för dokumenthantering. Detta gör att det är få som vet att TDO 2010:259 finns. Riktlinjen TDO 2011:392 Specificerande dokumenttyper, koppling till styrformer uppfattas som svår att förstå. Riktlinjen anger hur Trafikverkets dokumenttyper för specificerande dokument kopplas till olika styrformer. Det saknas styrning i reglerna för dokumenthantering hur dokumenttyperna ska förhålla sig till styrformerna i Trafikverket. En bättre samordning och förankring av informationen mellan och E skulle minska risken att styrande dokument avseende dokumenthantering saknar viktig information. Risk föreligger att gränsdragningarna mellan det funktionella ansvaret för Dokument- och ärendehantering och det funktionella ansvaret för Dokumentcenter inte är klarlagt mellan och E. # Observation Rekommendation Ansvar 10 Samordning och förankring av informationen mellan och E brister Säkerställ ett arbetsätt för samordning och förankring, mellan och E, för information som har bäring mot regelverket för dokumenthantering i samverkan med E 10
2.4 Diarieföring Diarieföringen på Trafikverket styrs bland annat av rutinbeskrivningen TDO 2010:139 Diarieföring och arkivering av diarieförda handlingar. I Banverkets gamla ledningssystem hänvisas det också till regelverket i BVF 1014 Registrering och arkivering. Tyvärr kan det sistnämnda dokumentet inte återfinnas. Under revisionen har vi uppmärksammat att det kommer in ca 60 000 ansökningar från tågföretagen varje år i ett webb-verktyg. Ansökningarna rör tåglägen. Dessa ansökningar torde betraktas som allmänna handlingar och därmed finns det krav på diarieföring. De som mottar ansökningarna säger sig ha en muntlig överenskommelse med diariet att alla dessa inte ska behöva diarieföras. Detta förfarande strider mot innehållet i TDO 2010:139. Lagringen av ansökningarna görs dessutom i Outlook vilket har en begränsad lagringskapacitet. Det sistnämnda får till följd att allmänna handlingar går förlorade. Risk finns med nuvarande interna regelverk och arbetssätt att krav runt diarieföring och handlingars bevarande, inte uppfylls. # Observation Rekommendation Ansvar 11 Regelverket för diarieföring har inte tagit hänsyn till massansökningar från externa parter så som tågföretag. Massansökningar om tåglägen hanteras istället i ett separat webb-verktyg trots att dessa torde betraktas som allmänna handlingar. 12 Regelverket för diarieföring har inte tagit hänsyn till massansökningar från externa parter så som tågföretag. Massansökningar om tåglägen hanterar istället i ett separat webb-verktyg trots att dessa torde betraktas som allmänna handlingar. a. Gör en översyn av nuvarande interna regelverk för diarieföring och säkra dess ändamålsenlighet. b. Säkra även implementeringen av regelverket. Se över arbetssättet av tåglägesansökningar och säkra dess ändamålsenlighet och följsamhet mot regelverket för diarieföring i samverkan med S 11
TRV 2013/9993 2013-05-28 2.5 Arbetsrum Trafikverket har tagit fram ett regelverk för hur redovisande dokument ska hanteras. Regelverket återfinns främst i TDO 2010:260 Arbetsrum som arbetsyta och BVH 1002 Dokument- och informationsstyrning. Tanken är att redovisande dokument ska lagras i en webbplatsapplikation Microsoft Office Sharepoint. Webbplatsapplikationen indelas sedan - bland annat i - arbetsrum. Arbetsrummens huvuduppdelning är på linje, verksamhet, projekt eller förvaltning. Denna revision och några tidigare, har konstaterat att innehållen i de olika typerna av arbetsrum oftast blandas samman, ibland lagras exempelvis material i linjearbetsrum som borde ligga i verksamhetsarbetsrum eller lagras i äldre filtjänst. Dessutom tar inte det nuvarande regelverket höjd för att det numera även finns projektarbetsrum respektive förvaltningsarbetsrum. Brist på styrning när det gäller den underliggande stukturen under respektive arbetsrumstyp gör att det är mycket svårorienterat. I de specifika arbetsrummen varierar även upplägg med avseende på mappstruktur högst väsentligt. En ökad styrning även inom detta område borde medverka till att det är lättare att säkra gemensamma arbetssätt. Det används fortfarande filtjänster för sådant material som borde ligga i arbetsrum. Risk finns att genom bristfällig hantering av redovisande dokument att Trafikverkets effektivitet negativt påverkas. # Observation Rekommendation Ansvar 13 Regelverket i TDO 2010:260 Arbetsrum som arbetsyta, brister i innehåll (beskriver inte samtliga arbetsrumstyper) samt styr inte upp den underliggande strukturen. a. Gör en översyn av nuvarande interna regelverk för hantering av redovisande dokument och säkra dess ändamålsenlighet. b. Säkra även implementeringen av regelverket. 12
2.6 Hantering av dokument i pappersformat Trafikverket har behov av att hantera säkerhetsrelaterade dokument i pappersformat. Exempel på sådana handlingar är säkerhetsplaner, vissa ritningar och JTF:er (Järnvägsstyrelsens trafikföreskrifter). Handlingarna ska normalt finnas tillgängliga på driftsplatser (stationer) med manuell styrning. I vissa fall behövs även dokumentationen behöva finnas på fjärrstyrda driftsplatser som kan komma att omfattas av så kallad stationsmanöverering (manuell styrning på plats). I Banverkets gamla föreskrift BVF 1937 Tågklarera, styrs detta upp. Revisionen hade som en av inriktningarna, att göra en kontroll mot dokumenthanteringskraven i ISO 9001:2008. Under punkten 4.2.4 i ISO 9001:2008 som rör hantering av redovisande dokument ställs det krav på en dokumenterad rutin som innefattar identifiering, förvaring, skydd, återsökning och arkivering av redovisande dokument. Liknande krav finns även i JvSFS 2007:2 (Järnvägsstyrelsens föreskrifter om säkerhetsstyrningssystem och övriga säkerhetsbestämmelser för infrastrukturförvaltare). Vi kan inte finna att Trafikverkets TDO-regelverk har tagit höjd för att det finns krav på styrning av redovisande dokument i pappersformat. Vi kan heller inte se hur det ska säkras att vissa pappershandlingar är gällande, respektive är på rätt plats. Risk finns att inaktuella handlingar, felaktiga handlingar etc. ligger till grund för säkerhetsrelaterade åtgärder i järnvägsanläggningen. # Observation Rekommendation Ansvar 14 Trafikverkets TDOregelverk saknar styrning hur redovisande dokument i pappersformat ska hanteras. a. Säkra ett regelverk som hanterar styrning av redovisande dokument i pappersformat. b. Säkra även implementeringen av regelverket. 13
TRV 2013/9993 2013-05-28 Trafikverket, Internrevisionen, 781 89 Borlänge. Besöksadress: Röda vägen 1. Telefon: 0771-921 921, Texttelefon: 0243-750 90 www.trafikverket.se 14