W 2025 r. płatne usługi w chmurze wykorzystywało 52,7% przedsiębiorstw w Unii Europejskiej zatrudniających co najmniej 10 osób, o 7,4 punktu procentowego więcej niż dwa lata wcześniej. Tak wynika z danych Eurostatu opublikowanych 3 lutego 2026 r. W wielu firmach IT kod, dane klientów i zespół nie znajdują się w jednym budynku, a część pracy wykonują narzędzia oparte na sztucznej inteligencji.
W tym samym czasie zmieniły się zasady audytu certyfikacyjnego. Dla firmy, która planuje certyfikację albo przejście na nowe wydanie normy, wynikają z tego trzy praktyczne skutki. Dowody audytowe są w narzędziach, z których firma korzysta na co dzień. Sposób udostępnienia ich audytorowi trzeba uzgodnić przed audytem. Nawet audyt przejściowy na nowe wydanie ISO 9001 lub ISO 14001 może odbyć się zdalnie, jeżeli jednostka wykaże, że osiągnie jego cele.
Co się zmieniło w latach 2024–2026
| Dokument | Co to oznacza dla certyfikowanej firmy |
|---|---|
| ISO/IEC 27006-1:2024 | Audyt ISO/IEC 27001 może mieć większą część zdalną bez osobnej zgody jednostki akredytującej; u klienta z niewieloma lokalizacjami fizycznymi albo bez nich raport i dokument certyfikacyjny stwierdzają, że działania prowadzi się zdalnie |
| ISO/IEC TS 17012:2024 | Wspólne wytyczne dla audytów zdalnych wszystkich systemów zarządzania; metody zdalne uzupełniają audyt na miejscu, a nie go zastępują |
| Global ACI-TECH-3-003 (dawniej Global ACI-TECH-3-003) | Od 28 sierpnia 2026 r. zastępuje Global ACI-TECH-3-003 bez zmiany treści; obowiązują te same wymagania dotyczące bezpieczeństwa, uzgodnienia, planowania, kompetencji i raportowania przy stosowaniu ICT w audycie |
| ISO 19011:2026 | Metody zdalne i lokalizacje wirtualne trafiły do podstawowych wytycznych dotyczących audytu systemów zarządzania |
| Dokumenty przejściowe Global ACI dla ISO 9001:2026 i ISO 14001:2026 | Audyt przejściowy na nowe wydanie normy może zostać przeprowadzony zdalnie |
ISO 19011:2026: metody zdalne w podstawowych wytycznych
ISO 19011 to podstawowe wytyczne dotyczące audytu systemów zarządzania. W przedmowie wydania z maja 2026 r. wskazano dwie główne zmiany: rozszerzenie wytycznych dotyczących zdalnych metod audytu na podstawie ISO/IEC TS 17012 oraz rozszerzenie załącznika A o zdalne metody audytu i lokalizacje wirtualne.
Norma przejęła z ISO/IEC TS 17012 definicję zdalnej metody audytu: jest to metoda prowadzenia czynności audytowych z dowolnego miejsca innego niż lokalizacja audytowanej organizacji. Uwagi do definicji wskazują trzy zastosowania. Metody zdalne można łączyć z metodami na miejscu. Można je stosować do lokalizacji wirtualnych, w których praca odbywa się w środowisku sieciowym niezależnie od miejsca pobytu osób. Można też z jednej lokalizacji organizacji audytować inną.
W certyfikacji bezpieczeństwa informacji zmiana poszła dalej. Według IAF MD 29:2024 ISO/IEC 27006-1:2024 zniosła wymóg zgody jednostki akredytującej przy części zdalnej przekraczającej 30% planowanego czasu audytu na miejscu. U klienta, który ma niewiele istotnych lokalizacji fizycznych albo nie ma ich wcale, raport z audytu i dokument certyfikacyjny muszą stwierdzać, że działania klienta są prowadzone zdalnie. Szczegóły dla firm z zespołem rozproszonym opisujemy w artykule o audycie zdalnym ISO/IEC 27001 w firmie działającej w chmurze.
Nowe wydania ISO 9001 i ISO 14001: audyt przejściowy także zdalnie
ISO 9001:2026 opublikowano 16 września 2026 r., a ISO 14001:2026 w kwietniu 2026 r. Wymagania przejściowe dla jednostek certyfikujących określają dokumenty Global Accreditation Cooperation (Global ACI) z 4 września 2026 r.: Global ACI-TECH-3-TR 2029-09-30 (M) dla ISO 9001 i Global ACI-TECH-3-TR 2029-04-30 (M) dla ISO 14001.
Oba dokumenty zawierają ten sam zapis: jednostka certyfikująca może przeprowadzić audyt przejściowy zdalnie, metodami ICT zgodnie z IAF MD 4 (obecnie Global ACI-TECH-3-003), jeżeli zapewni i wykaże osiągnięcie celów audytu przejściowego. Audyt przejściowy można połączyć z audytem w nadzorze albo audytem ponownej certyfikacji lub przeprowadzić jako audyt specjalny. Obejmuje on co najmniej zmienione wymagania normy, zmiany kontekstu organizacji i potrzebę innych zmian w systemie zarządzania.
| Termin | ISO 9001:2026 | ISO 14001:2026 |
|---|---|---|
| Certyfikacja początkowa wyłącznie według nowego wydania | po 31 marca 2028 r. | po 31 października 2027 r. |
| Koniec okresu przejściowego, utrata ważności certyfikatów według wydania z 2015 r. | 30 września 2029 r. | 30 kwietnia 2029 r. |
Sztuczna inteligencja po obu stronach audytu
Global ACI-TECH-3-003 (dawniej IAF MD 4) w pkt 0.2 wymienia sztuczną inteligencję obok smartfonów, laptopów, dronów i kamer wśród technologii informacyjno-komunikacyjnych, które mogą być wykorzystywane w ocenie zgodności. Dokument nie ustanawia dla AI osobnych reguł, więc narzędzia oparte na AI podlegają tym samym wymaganiom co inne ICT.
Jednostka musi zidentyfikować i udokumentować zagrożenia i szanse, które mogą wpływać na skuteczność oceny zgodności, dla każdego zastosowania ICT, łącznie z wyborem technologii (pkt 4.2.1). Audytorzy muszą rozumieć stosowane technologie i być świadomi ich wpływu na rzetelność i obiektywność zbieranych informacji (pkt 4.2.4). W Multicert przyjmujemy zasadę, że narzędzie może przyspieszyć przegląd dokumentów lub zapisów, ale ocenę dowodów i wnioski z audytu formułuje audytor.
Druga strona to firmy, które same rozwijają lub stosują systemy AI. Dla nich przeznaczona jest ISO/IEC 42001, norma dotycząca systemu zarządzania sztuczną inteligencją. W lipcu 2025 r. opublikowano ISO/IEC 42006, która uzupełnia ISO/IEC 17021-1 o wymagania dla jednostek certyfikujących według ISO/IEC 42001.
Co przygotować, zanim zapytasz o wycenę
- Sposób udostępnienia dowodów: platformę do rozmów wideo, sposób udostępniania dokumentów i zapisów oraz zasady dostępu audytora do systemów. Użycie ICT uzgadnia się z jednostką przed audytem (Global ACI-TECH-3-003, pkt 4.1.2).
- Mapę procesów fizycznych i sieciowych: które procesy przebiegają wyłącznie w środowisku sieciowym, a które w konkretnym miejscu, na przykład magazyn, serwerownia lub stanowisko serwisowe.
- Stan certyfikacji: normę, wydanie i datę najbliższego audytu w nadzorze, jeżeli firma przechodzi na ISO 9001:2026 lub ISO 14001:2026.
- Systemy AI w zakresie: jeżeli firma rozważa ISO/IEC 42001, listę systemów AI, które rozwija, dostarcza lub stosuje.
Przed złożeniem oferty wskażemy, które czynności audytu mogą odbyć się zdalnie; ostateczny zakres ustala jednostka certyfikująca w przeglądzie wniosku i planie audytu. Przygotujemy ofertę na audyt certyfikacyjny albo przejściowy oraz audyty w nadzorze. Certyfikaty ISO 9001 i ISO/IEC 27001 wydaje partnerska jednostka LL-C, akredytowana przez ČIA.
Kontakt
Renata Wojnowska · Doradca ds. certyfikacji · +48 730 668 341 · renata.wojnowska@multicert.pl
Powiązane artykuły:
- Audyt zdalny ISO/IEC 27001 w firmie działającej w chmurze
- ISO/IEC 27017: zabezpieczenia dla usług w chmurze
- Twoja firma używa AI? ISO 42001