ISO 14001, 45001, 22000 и 27001: что подтверждают и как сертифицируются
Стандарты систем менеджмента описывают не продукцию, а способ управления: как организация планирует, выполняет, проверяет и улучшает свою деятельность в конкретной области. Все они построены по единой структуре высокого уровня, поэтому внедряются и сертифицируются похоже, а различаются предметом: 14001 — воздействие на среду, 45001 — безопасность и здоровье работников, 22000 — безопасность пищевой продукции, 27001 — информационная безопасность. Сертификация добровольна, но её требуют заказчики, тендеры и головные компании. Разбор показывает содержание каждого стандарта, порядок сертификации и логику интеграции систем.
01
Четыре стандарта и их предмет
| Стандарт | Предмет | Кому нужен |
|---|---|---|
| ISO 9001 | Менеджмент качества | Практически всем как базовый |
| ISO 14001 | Экологический менеджмент | Производствам, строительству, логистике |
| ISO 45001 | Менеджмент охраны здоровья и безопасности труда | Производствам, стройке, подрядчикам на опасных объектах |
| ISO 22000 | Менеджмент безопасности пищевой продукции | Пищевым производствам, общественному питанию, торговле |
| ISO 27001 | Менеджмент информационной безопасности | ИТ, финансам, операторам данных, разработке |
| ISO 50001 | Энергетический менеджмент | Энергоёмким производствам |
02
ISO 14001: экологический менеджмент
- определение экологических аспектов деятельности и их значимости;
- выявление применимых законодательных требований и оценка соответствия;
- экологическая политика и измеримые цели;
- управление операциями, влияющими на среду;
- готовность к аварийным ситуациям и реагирование;
- мониторинг и измерения показателей;
- управление отходами, выбросами, сбросами, ресурсами;
- жизненный цикл продукции как обязательная перспектива рассмотрения;
- внутренние аудиты и анализ со стороны руководства.
03
ISO 45001: безопасность и здоровье работников
- идентификация опасностей и оценка рисков;
- участие работников — обязательное требование, а не пожелание;
- иерархия мер управления рисками;
- управление подрядчиками и закупками;
- готовность к аварийным ситуациям;
- расследование инцидентов и корректирующие действия;
- мониторинг здоровья и условий труда;
- цели и программы улучшения;
- внутренние аудиты и анализ со стороны руководства.
04
ISO 22000: безопасность пищевой продукции
- принципы ХАССП как ядро системы;
- программы предварительных условий: гигиена, санитария, борьба с вредителями;
- анализ опасностей: биологических, химических, физических;
- определение критических контрольных точек и критических пределов;
- мониторинг критических точек и корректирующие действия;
- прослеживаемость продукции и порядок изъятия;
- управление аллергенами и посторонними включениями;
- верификация и валидация мер управления;
- взаимодействие по цепи поставок.
05
ISO 27001: информационная безопасность
- определение области действия системы: процессы, активы, площадки;
- оценка рисков информационной безопасности и план обработки;
- выбор мер управления из приложения к стандарту с обоснованием;
- политики и процедуры по доступу, криптографии, разработке;
- управление активами и классификация информации;
- безопасность персонала, физическая безопасность;
- управление инцидентами информационной безопасности;
- непрерывность деятельности;
- внутренние аудиты и анализ со стороны руководства.
06
Порядок сертификации
- Определить область сертификации: процессы, площадки, виды деятельности.
- Провести анализ текущего состояния относительно требований стандарта.
- Разработать или доработать документы системы.
- Внедрить процедуры и накопить записи об их работе.
- Провести обучение персонала и внутренних аудиторов.
- Провести внутренний аудит по всем требованиям стандарта.
- Провести анализ со стороны руководства.
- Устранить выявленные несоответствия.
- Выбрать орган по сертификации и подать заявку.
- Пройти аудит первого этапа: анализ документации и готовности.
- Пройти аудит второго этапа: проверка работы системы на местах.
- Устранить несоответствия по результатам аудита и получить сертификат.
- Проходить надзорные аудиты ежегодно и ресертификацию по циклу.
07
Выбор органа по сертификации
| Критерий | Что проверять |
|---|---|
| Аккредитация | Наличие аккредитации в национальной или международной системе |
| Область аккредитации | Включает ваш стандарт и вашу отрасль |
| Признание сертификата | Принимается ли он вашими заказчиками и в тендерах |
| Аудиторы | Квалификация и отраслевой опыт |
| Программа аудитов | Двухэтапный аудит, надзорные аудиты, ресертификация |
| Прозрачность | Наличие сертификата в открытом реестре органа |
| Стоимость и трудозатраты | Число аудиторо-дней, а не только цена договора |
08
Интегрированная система менеджмента
Если организация внедряет два и более стандарта, их объединяют в одну систему: общие политика, документооборот, аудиты, анализ руководства, управление несоответствиями. Различаются только предметные части — экологические аспекты, риски для работников, критические точки, информационные активы.
| Элемент | Общий или предметный |
|---|---|
| Контекст организации и заинтересованные стороны | Общий |
| Политика | Может быть единой с предметными разделами |
| Распределение обязанностей | Общее |
| Управление документами и записями | Общее |
| Оценка рисков | Предметная по каждому стандарту |
| Законодательные требования | Предметные перечни |
| Обучение и компетентность | Общая процедура, предметные программы |
| Внутренние аудиты | Общая программа с предметными критериями |
| Анализ со стороны руководства | Общий с предметными разделами |
| Корректирующие действия | Общая процедура |
09
Сроки и стоимость
| Ситуация | Ориентир |
|---|---|
| Первая система при отсутствии документов | 4–8 месяцев до сертификата |
| Вторая система при внедрённой первой | 2–4 месяца |
| Интегрированная система из трёх стандартов | 6–10 месяцев |
| Подготовка к ресертификации | 1–2 месяца |
| Аудит первого этапа | Несколько дней, зависит от области |
| Аудит второго этапа | От нескольких дней до недель по числу площадок |
| Цикл сертификата | Три года с ежегодными надзорными аудитами |
10
Типичные ошибки
- документы куплены готовым комплектом и не отражают реальные процессы;
- система описана, но записей о её работе нет;
- область сертификации указана шире фактической деятельности;
- оценка рисков формальна: все риски низкие, меры — инструктажи;
- перечень законодательных требований не составлен или не актуализирован;
- внутренние аудиты проводятся по документам, а не по фактической работе;
- анализ со стороны руководства оформлен протоколом без входных данных;
- работники не участвуют в системе, о её существовании не знают;
- орган по сертификации выбран без проверки признания аккредитации;
- несоответствия закрываются формально, без устранения причин;
- после получения сертификата система перестаёт работать до следующего аудита;
- стандарты внедряются раздельно, хотя интеграция дешевле.
11
С чего начать
- Определить, какой стандарт требуется и кем: заказчиком, тендером, головной компанией.
- Определить область: процессы, площадки, виды деятельности.
- Провести анализ разрыва между текущим состоянием и требованиями.
- Использовать уже существующие обязательные документы как основу.
- Определить, внедрять один стандарт или интегрированную систему.
- Назначить ответственного и обучить внутренних аудиторов.
- Разработать недостающие процедуры под фактические процессы.
- Запустить процедуры и накопить записи за несколько месяцев.
- Провести внутренний аудит и анализ руководства.
- Выбрать орган по сертификации с признаваемой аккредитацией.
- Пройти двухэтапный аудит и получить сертификат.
- Поддерживать систему: аудиты, анализ, улучшения, надзорные аудиты.
Частые вопросы
Обязательна ли сертификация по стандартам ISO?
Нет, она добровольна. Но её требуют заказчики, тендерные условия и головные компании, а для пищевой продукции обязательным является внедрение процедур на принципах ХАССП — сертификация по ISO 22000 подтверждает, что такая система выстроена.
Чем ISO 14001 отличается от экологической документации по закону?
Обязательная документация отвечает на вопрос о соблюдении требований, стандарт — о системе управления: аспекты, цели, операционный контроль, аудиты, улучшение. При этом инвентаризация, программа контроля и отчётность закрывают значительную часть требований стандарта.
Заменяет ли ISO 45001 систему управления охраной труда?
Нет, СУОТ обязательна по трудовому законодательству, а 45001 — добровольный стандарт. Логика у них общая, поэтому внедрённая СУОТ покрывает большую часть требований, а стандарт добавляет участие работников и цикл улучшения.
Что особенного в ISO 27001?
Обязательное документирование применимости мер: организация проходит по перечню мер приложения к стандарту и по каждой указывает, применяется она или нет, с обоснованием. Этот документ проверяется при аудите в первую очередь.
Как проходит сертификация?
Двумя этапами: первый — анализ документации и готовности, второй — проверка фактической работы системы на местах. Далее ежегодные надзорные аудиты и ресертификация по трёхлетнему циклу.
Сколько времени занимает внедрение?
Первая система при отсутствии документов — от четырёх до восьми месяцев, вторая при внедрённой первой — от двух до четырёх, интегрированная система из трёх стандартов — от полугода. Срок определяется накоплением записей, а не написанием документов.
Можно ли купить готовый комплект документов?
Формально да, но такой комплект не описывает реальные процессы и не проходит аудит второго этапа: аудитор проверяет не наличие документов, а соответствие описанного фактической работе и наличие записей.
Что такое интегрированная система менеджмента?
Объединение двух и более стандартов в одну систему с общими политикой, документооборотом, аудитами и анализом руководства. Предметные части — аспекты, риски, критические точки, информационные активы — остаются отдельными.
Зачем интегрировать системы?
Экономия трудозатрат: один комплект процедур, один анализ руководства, объединённые аудиты. Это снижает и стоимость сертификации, и нагрузку на персонал по сравнению с раздельным внедрением.
Как выбрать орган по сертификации?
По признаваемой аккредитации, области, включающей ваш стандарт и отрасль, квалификации аудиторов и наличию сертификата в открытом реестре органа. Признание проверяется до договора: иначе сертификат не примут заказчики.
Что чаще всего становится причиной несоответствий?
Отсутствие записей о работе процедур, формальная оценка рисков, внутренние аудиты по документам вместо фактической работы, анализ руководства без входных данных и неучастие работников в системе.
Что делать после получения сертификата?
Продолжать работу системы: внутренние аудиты, анализ руководства, корректирующие действия, обновление перечня законодательных требований. Приостановка работы системы до следующего аудита — типовая причина замечаний и отзыва сертификата.
Бесплатная консультация
Разберём ваш случай
Опишите товар и задачу — определим, какой документ нужен по техрегламентам, подберём схему подтверждения соответствия и назовём срок и стоимость до начала работ.
- Проверим, попадает ли товар под технические регламенты
- Подберём схему и состав испытаний под ваш код ТН ВЭД
- Скажем срок и стоимость до начала работ
- Проверим документы поставщика в реестре — без оплаты
