Certyfikacja ISO 28000 / 28001
ISO 28000:2022 to międzynarodowa norma systemu zarządzania bezpieczeństwem łańcucha dostaw (SCS). ISO 28001:2007 dostarcza najlepszych praktyk wdrożeniowych. Realizujemy proces certyfikacji — wsparcie ścieżki AEO, ATA Carnet i zgodności w handlu międzynarodowym. Certyfikat jest wystawiany przez międzynarodową jednostkę partnerską.
Czym jest ISO 28000 / 28001?
ISO 28000:2022 to międzynarodowa norma systemu zarządzania bezpieczeństwem łańcucha dostaw (Supply Chain Security Management System). ISO 28001:2007 to towarzysząca specyfikacja techniczna z najlepszymi praktykami wdrożeniowymi — kontrola dostępu, weryfikacja partnerów (KYC), zabezpieczenie ładunków i pieczęci, ćwiczenia reagowania na incydent.
Adresowana do firm logistycznych, transportowych, spedycyjnych, eksporterów i zarządzających centrami dystrybucyjnymi. Wdrożenie znacząco upraszcza ścieżkę uzyskania statusu AEO-S (Authorised Economic Operator — Security & Safety), który skraca czas odpraw celnych i obniża ryzyko kontroli. Często łączona z ISO 9001 (jakość) i ISO 27001 (bezpieczeństwo informacji).
- Pełna nazwa
- ISO 28000:2022 — Security management systems; ISO 28001:2007 — Best practices for implementing supply chain security
- Sektor
- Logistyka, transport, spedycja, handel międzynarodowy, producenci eksportujący
- Struktura
- High Level Structure (HLS) — kompatybilna z ISO 9001 i ISO 27001
- Kluczowy fokus
- Bezpieczeństwo łańcucha dostaw — od dostawcy do końcowego odbiorcy
Struktura wymagań ISO 28000.
- 4
Kontekst łańcucha dostaw
Identyfikacja partnerów, lokalizacji, modalności transportu, granic operacyjnych systemu bezpieczeństwa.
- 5
Przywództwo + polityka security
Polityka bezpieczeństwa łańcucha dostaw, role i odpowiedzialności (Security Manager).
- 6
Planowanie + ocena ryzyka
Identyfikacja zagrożeń (kradzież, terroryzm, sabotaż, kontrabanda, smuggling), analiza ryzyka security.
- 8
Działania operacyjne
Kontrola dostępu, fizyczne zabezpieczenia, weryfikacja partnerów (KYC), zarządzanie ładunkiem i pieczęciami, plomby celne.
- 9
Ocena efektów + ćwiczenia
Testy zabezpieczeń, audyty wewnętrzne, ćwiczenia reakcji na incydent, monitoring KPI.
Proces certyfikacji w pięciu krokach.
- 01 1 dzień
Zapytanie + wycena
Krótka rozmowa o zakresie (modalności transportu, lokalizacje, partnerstwo z AEO). Bezpłatna wycena w 2h.
- 02 3–5 dni
Umowa + plan auditu
Podpisanie umowy, dobór audytorów z kompetencjami w bezpieczeństwie łańcucha dostaw i regulacjach celnych.
- 03 1 dzień
Audyt etapu 1
Przegląd dokumentacji security, oceny ryzyka, polityk dostępu — zwykle zdalnie.
- 04 2–4 dni
Audyt etapu 2
Audyt certyfikacyjny on-site w wybranych lokalizacjach. Weryfikacja zabezpieczeń fizycznych, procedur, ćwiczeń.
- 05 2–3 tyg.
Wystawienie certyfikatu
Decyzja certyfikacyjna i wystawienie certyfikatu przez międzynarodową jednostkę akredytowaną.
Najczęstsze pytania.
Co to jest ISO 28000 / 28001?
ISO 28000:2022 to międzynarodowa norma systemu zarządzania bezpieczeństwem łańcucha dostaw (Supply Chain Security Management System). ISO 28001:2007 to specyfikacja techniczna z najlepszymi praktykami wdrożeniowymi. Adresowane do firm logistycznych, transportowych, spedycyjnych, eksporterów oraz zarządzających centrami dystrybucyjnymi i magazynami.
Czy ISO 28000 = AEO (Authorised Economic Operator)?
Nie identycznie, ale silnie powiązane. Status AEO przyznaje urząd celny (w PL — KAS) na podstawie weryfikacji m.in. systemu zarządzania bezpieczeństwem. Wdrożona ISO 28000 znacząco upraszcza ścieżkę uzyskania AEO-S (Security & Safety) — dokumentacja systemu bezpośrednio adresuje wymagania UCK art. 39.
Czy ISO 28001 jest wymagana przy ATA Carnet?
ATA Carnet (czasowy wywóz/przywóz towarów) nie wymaga formalnie certyfikacji ISO 28001, ale firmy regularnie korzystające z ATA Carnet zwykle posiadają ISO 28000 jako element ogólnej dojrzałości operacyjnej i security.
Ile trwa wdrożenie i certyfikacja ISO 28000?
Wdrożenie: 6–9 miesięcy w średniej firmie logistycznej (wymaga oceny ryzyka, polityk bezpieczeństwa, wdrożenia kontroli fizycznych). Audyt certyfikacyjny — 4–6 tygodni od zapytania. Certyfikat ważny 3 lata z corocznymi auditami nadzoru.
Pogłębienie wiedzy
Blog Multicert
Artykuły eksperckie o certyfikacji ISO, wyrobach budowlanych, oznakowaniu CE i regulacjach Unii Europejskiej.
InterpretacjaInterpretacje normatywne
Praktyczne interpretacje norm wyrobów — luki, klasyfikacje, ścieżki certyfikacji.
ProgramProgramy autorskie Multicert
Dobrowolne programy branżowe Multicert wraz z informacją o kryteriach, zakresie i statusie dokumentu.
Ile to kosztuje.
Ceny netto. Cenę uzgadniamy przed zleceniem.
Cena certyfikacji nie jest stawką za normę — zależy od czasu audytu. Liczbę dni wyznaczają tablice IAF MD 5: efektywna liczba pracowników, liczba lokalizacji, zakres procesów. Ta sama metoda obowiązuje każdą akredytowaną jednostkę, więc różnice między ofertami biorą się ze stawki, a nie z tego, ile dni ktoś uzna za potrzebne. Kwoty poniżej odpowiadają organizacji do pięciu osób w jednej lokalizacji i jednej normie.
Audyt certyfikacyjny — etap 1 i etap 2
od 4 900 zł netto
Najpierw czytamy dokumentację systemu, potem sprawdzamy w firmie, czy działa tak, jak został opisany. To dwa etapy jednego postępowania, nie dwie usługi. Ustalenia dostają Państwo na piśmie, a decyzję o certyfikacie podejmuje osoba, która audytu nie prowadziła — tego wymaga norma i stąd bierze się wartość dokumentu. Certyfikat obowiązuje trzy lata.
Przy audycie na miejscu dochodzi dojazd i nocleg według rzeczywistego kosztu; audyt zdalny ich nie generuje.
Nadzór roczny
od 3 900 zł netto
Certyfikat nie jest dokumentem, który się odbiera i odkłada na trzy lata. Co roku sprawdzamy, czy system nadal działa — w zakresie wyznaczonym przez program, więc węziej niż za pierwszym razem. Pominięcie nadzoru unieważnia certyfikat i nie da się tego nadrobić później, dlatego budżet warto liczyć od razu na trzy lata, nie na pierwszy rok.
Recertyfikacja po trzech latach
od 4 900 zł netto
Po trzech latach certyfikat wygasa i system przechodzi ocenę od nowa — tym razem także pod kątem minionego cyklu: czy niezgodności wróciły, czy zmiany w firmie znalazły odzwierciedlenie w systemie. Organizację już znamy, więc audyt jest krótszy niż pierwszy, ale obejmuje całość wymagań.
Kilka norm w jednym postępowaniu
rabat do 20%
Normy zbudowane na wspólnej strukturze mają identyczne rozdziały o kontekście, przywództwie, planowaniu i ocenie efektów. Audytowanie ich osobno oznaczałoby sprawdzanie tego samego kilka razy. Robimy to raz, jednym zespołem, i wydajemy jeden raport. Ile zejdzie z ceny, zależy od tego, jak bardzo wymagania się pokrywają — podajemy to w ofercie wraz z wyliczeniem dni.
Czego nie robimy
Nie wdrażamy systemu, nie piszemy procedur i nie szkolimy z ich stosowania. Nie z braku kompetencji — jednostka, która najpierw zbuduje system, a potem go oceni, ocenia własną pracę. Certyfikat jest wart dokładnie tyle, ile niezależność tego, kto go wydał.
Podane kwoty są cenami wyjściowymi dla zakresu opisanego przy każdej pozycji. Nie stanowią oferty w rozumieniu art. 66 § 1 Kodeksu cywilnego, lecz zaproszenie do zawarcia umowy (art. 71 k.c.). Wiążącą cenę podajemy w pisemnej ofercie, po ustaleniu zakresu — i nie zmieniamy jej w trakcie realizacji.
Wyceń certyfikację — Certyfikacja ISO 28000 / 28001.
Nasza doradczyni potwierdzi zakres i model realizacji. Audyt prowadzą niezależni specjaliści współpracujący z Multicert, a certyfikat jest wystawiany przez jednostkę akredytowaną lub notyfikowaną wskazaną w ofercie i na dokumencie.
Właściwą ścieżkę oceny zgodności oraz jednostkę wystawiającą certyfikat potwierdzamy na etapie zapytania, na podstawie wyrobu, jego przeznaczenia i dokumentu odniesienia.
Joanna Kałuża
Systemy zarządzania ISO
Inne obszary certyfikacji i zgodności