Multicert

Bezpłatna wycena

ISO · w 2h, bez zobowiązań

Wyceń →
ISO

Audytor, chmura i sztuczna inteligencja: nowe zasady audytu ISO dla firm IT (2024–2026)

Co zmieniły ISO 19011:2026, ISO/IEC 27006-1:2024, Global ACI-TECH-3-003 (dawniej IAF MD 4) i zasady przejścia na ISO 9001:2026 dla firm pracujących w chmurze. Kiedy audyt może odbyć się zdalnie.

7 min czytania

W 2025 r. płatne usługi w chmurze wykorzystywało 52,7% przedsiębiorstw w Unii Europejskiej zatrudniających co najmniej 10 osób, o 7,4 punktu procentowego więcej niż dwa lata wcześniej. Tak wynika z danych Eurostatu opublikowanych 3 lutego 2026 r. W wielu firmach IT kod, dane klientów i zespół nie znajdują się w jednym budynku, a część pracy wykonują narzędzia oparte na sztucznej inteligencji.

W tym samym czasie zmieniły się zasady audytu certyfikacyjnego. Dla firmy, która planuje certyfikację albo przejście na nowe wydanie normy, wynikają z tego trzy praktyczne skutki. Dowody audytowe są w narzędziach, z których firma korzysta na co dzień. Sposób udostępnienia ich audytorowi trzeba uzgodnić przed audytem. Nawet audyt przejściowy na nowe wydanie ISO 9001 lub ISO 14001 może odbyć się zdalnie, jeżeli jednostka wykaże, że osiągnie jego cele.

Co się zmieniło w latach 2024–2026

DokumentCo to oznacza dla certyfikowanej firmy
ISO/IEC 27006-1:2024Audyt ISO/IEC 27001 może mieć większą część zdalną bez osobnej zgody jednostki akredytującej; u klienta z niewieloma lokalizacjami fizycznymi albo bez nich raport i dokument certyfikacyjny stwierdzają, że działania prowadzi się zdalnie
ISO/IEC TS 17012:2024Wspólne wytyczne dla audytów zdalnych wszystkich systemów zarządzania; metody zdalne uzupełniają audyt na miejscu, a nie go zastępują
Global ACI-TECH-3-003 (dawniej Global ACI-TECH-3-003)Od 28 sierpnia 2026 r. zastępuje Global ACI-TECH-3-003 bez zmiany treści; obowiązują te same wymagania dotyczące bezpieczeństwa, uzgodnienia, planowania, kompetencji i raportowania przy stosowaniu ICT w audycie
ISO 19011:2026Metody zdalne i lokalizacje wirtualne trafiły do podstawowych wytycznych dotyczących audytu systemów zarządzania
Dokumenty przejściowe Global ACI dla ISO 9001:2026 i ISO 14001:2026Audyt przejściowy na nowe wydanie normy może zostać przeprowadzony zdalnie

ISO 19011:2026: metody zdalne w podstawowych wytycznych

ISO 19011 to podstawowe wytyczne dotyczące audytu systemów zarządzania. W przedmowie wydania z maja 2026 r. wskazano dwie główne zmiany: rozszerzenie wytycznych dotyczących zdalnych metod audytu na podstawie ISO/IEC TS 17012 oraz rozszerzenie załącznika A o zdalne metody audytu i lokalizacje wirtualne.

Norma przejęła z ISO/IEC TS 17012 definicję zdalnej metody audytu: jest to metoda prowadzenia czynności audytowych z dowolnego miejsca innego niż lokalizacja audytowanej organizacji. Uwagi do definicji wskazują trzy zastosowania. Metody zdalne można łączyć z metodami na miejscu. Można je stosować do lokalizacji wirtualnych, w których praca odbywa się w środowisku sieciowym niezależnie od miejsca pobytu osób. Można też z jednej lokalizacji organizacji audytować inną.

W certyfikacji bezpieczeństwa informacji zmiana poszła dalej. Według IAF MD 29:2024 ISO/IEC 27006-1:2024 zniosła wymóg zgody jednostki akredytującej przy części zdalnej przekraczającej 30% planowanego czasu audytu na miejscu. U klienta, który ma niewiele istotnych lokalizacji fizycznych albo nie ma ich wcale, raport z audytu i dokument certyfikacyjny muszą stwierdzać, że działania klienta są prowadzone zdalnie. Szczegóły dla firm z zespołem rozproszonym opisujemy w artykule o audycie zdalnym ISO/IEC 27001 w firmie działającej w chmurze.

Nowe wydania ISO 9001 i ISO 14001: audyt przejściowy także zdalnie

ISO 9001:2026 opublikowano 16 września 2026 r., a ISO 14001:2026 w kwietniu 2026 r. Wymagania przejściowe dla jednostek certyfikujących określają dokumenty Global Accreditation Cooperation (Global ACI) z 4 września 2026 r.: Global ACI-TECH-3-TR 2029-09-30 (M) dla ISO 9001 i Global ACI-TECH-3-TR 2029-04-30 (M) dla ISO 14001.

Oba dokumenty zawierają ten sam zapis: jednostka certyfikująca może przeprowadzić audyt przejściowy zdalnie, metodami ICT zgodnie z IAF MD 4 (obecnie Global ACI-TECH-3-003), jeżeli zapewni i wykaże osiągnięcie celów audytu przejściowego. Audyt przejściowy można połączyć z audytem w nadzorze albo audytem ponownej certyfikacji lub przeprowadzić jako audyt specjalny. Obejmuje on co najmniej zmienione wymagania normy, zmiany kontekstu organizacji i potrzebę innych zmian w systemie zarządzania.

TerminISO 9001:2026ISO 14001:2026
Certyfikacja początkowa wyłącznie według nowego wydaniapo 31 marca 2028 r.po 31 października 2027 r.
Koniec okresu przejściowego, utrata ważności certyfikatów według wydania z 2015 r.30 września 2029 r.30 kwietnia 2029 r.

Sztuczna inteligencja po obu stronach audytu

Global ACI-TECH-3-003 (dawniej IAF MD 4) w pkt 0.2 wymienia sztuczną inteligencję obok smartfonów, laptopów, dronów i kamer wśród technologii informacyjno-komunikacyjnych, które mogą być wykorzystywane w ocenie zgodności. Dokument nie ustanawia dla AI osobnych reguł, więc narzędzia oparte na AI podlegają tym samym wymaganiom co inne ICT.

Jednostka musi zidentyfikować i udokumentować zagrożenia i szanse, które mogą wpływać na skuteczność oceny zgodności, dla każdego zastosowania ICT, łącznie z wyborem technologii (pkt 4.2.1). Audytorzy muszą rozumieć stosowane technologie i być świadomi ich wpływu na rzetelność i obiektywność zbieranych informacji (pkt 4.2.4). W Multicert przyjmujemy zasadę, że narzędzie może przyspieszyć przegląd dokumentów lub zapisów, ale ocenę dowodów i wnioski z audytu formułuje audytor.

Druga strona to firmy, które same rozwijają lub stosują systemy AI. Dla nich przeznaczona jest ISO/IEC 42001, norma dotycząca systemu zarządzania sztuczną inteligencją. W lipcu 2025 r. opublikowano ISO/IEC 42006, która uzupełnia ISO/IEC 17021-1 o wymagania dla jednostek certyfikujących według ISO/IEC 42001.

Co przygotować, zanim zapytasz o wycenę

  1. Sposób udostępnienia dowodów: platformę do rozmów wideo, sposób udostępniania dokumentów i zapisów oraz zasady dostępu audytora do systemów. Użycie ICT uzgadnia się z jednostką przed audytem (Global ACI-TECH-3-003, pkt 4.1.2).
  2. Mapę procesów fizycznych i sieciowych: które procesy przebiegają wyłącznie w środowisku sieciowym, a które w konkretnym miejscu, na przykład magazyn, serwerownia lub stanowisko serwisowe.
  3. Stan certyfikacji: normę, wydanie i datę najbliższego audytu w nadzorze, jeżeli firma przechodzi na ISO 9001:2026 lub ISO 14001:2026.
  4. Systemy AI w zakresie: jeżeli firma rozważa ISO/IEC 42001, listę systemów AI, które rozwija, dostarcza lub stosuje.

Przed złożeniem oferty wskażemy, które czynności audytu mogą odbyć się zdalnie; ostateczny zakres ustala jednostka certyfikująca w przeglądzie wniosku i planie audytu. Przygotujemy ofertę na audyt certyfikacyjny albo przejściowy oraz audyty w nadzorze. Certyfikaty ISO 9001 i ISO/IEC 27001 wydaje partnerska jednostka LL-C, akredytowana przez ČIA.

Kontakt

Renata Wojnowska · Doradca ds. certyfikacji · +48 730 668 341 · renata.wojnowska@multicert.pl

Powiązane artykuły:

Najczęstsze pytania

Czy audytor dostanie dostęp do naszych systemów produkcyjnych? +
Tylko w zakresie uzgodnionym z firmą. Global ACI-TECH-3-003 wymaga, aby użycie ICT w audycie zostało wspólnie uzgodnione przed jego zastosowaniem, zgodnie ze środkami bezpieczeństwa informacji i ochrony danych. Jeżeli strony nie osiągną porozumienia, jednostka stosuje inne metody oceny.
Czy przejście na ISO 9001:2026 może odbyć się zdalnie? +
Tak, jeżeli jednostka certyfikująca zapewni i wykaże osiągnięcie celów audytu przejściowego. Tak stanowi dokument Global ACI-TECH-3-TR 2029-09-30 (M). Audyt przejściowy można połączyć z audytem w nadzorze albo audytem ponownej certyfikacji.
Czy audytor może korzystać ze sztucznej inteligencji? +
Global ACI-TECH-3-003 (dawniej IAF MD 4) wymienia sztuczną inteligencję wśród technologii informacyjno-komunikacyjnych, które mogą być stosowane w ocenie zgodności. Jednostka musi zidentyfikować i udokumentować zagrożenia i szanse związane z każdym zastosowaniem ICT, a audytorzy muszą znać wpływ tych technologii na rzetelność i obiektywność zbieranych informacji.
Czy audyt zdalny jest tańszy? +
Nie musi być. Global ACI-TECH-3-003 zastrzega, że stosowanie ICT może wymagać dodatkowego planowania, które może wydłużyć czas trwania audytu. Liczbę dni audytu wyznacza się według wymagań właściwych dla danej normy.
Czym jest ISO/IEC 42006:2025? +
To norma opublikowana w lipcu 2025 r., która uzupełnia ISO/IEC 17021-1 o wymagania dla jednostek certyfikujących systemy zarządzania sztuczną inteligencją według ISO/IEC 42001. Dotyczy jednostek certyfikujących, a nie certyfikowanych organizacji.
← Wszystkie artykuły 29 września 2026
Zadzwoń
Otrzymaj wycenę