ISO 28000

ISO 28000: System Zarządzania Bezpieczeństwem Łańcucha Dostaw

ISO 28000:2022 to międzynarodowy standard zarządzania bezpieczeństwem łańcucha dostaw, opracowany przez Międzynarodową Organizację Normalizacyjną (ISO). Norma opisuje wymagania dla systemu zarządzania, który pozwala organizacjom identyfikować zagrożenia, oceniać ryzyko i wdrażać zabezpieczenia na każdym etapie łańcucha — od dostawcy surowców aż po odbiorcę końcowego. Rewizja z 2022 roku dostosowała normę do struktury wysokiego poziomu (HLS), co ułatwia integrację z innymi systemami ISO.

Czym jest norma ISO 28000:2022

ISO 28000 definiuje wymagania dla systemu zarządzania bezpieczeństwem łańcucha dostaw (ang. Supply Chain Security Management System, SCSMS). Łańcuch dostaw obejmuje wszystkie ogniwa: producentów, dostawców, przewoźników, operatorów magazynów, agentów celnych i dystrybutorów. Każde z tych ogniw może być źródłem lub ofiarą zagrożenia — kradzieży ładunku, sabotażu, przemytu, ataków na infrastrukturę informatyczną czy terroryzmu.

Wersja z 2022 roku zastąpiła edycję z 2007 roku i wprowadziła istotne zmiany:

  • pełne dostosowanie do struktury HLS (Harmonized Level Structure) wspólnej dla ISO 9001, ISO 14001 i ISO 45001,
  • wyraźne uwzględnienie zagrożeń cybernetycznych jako integralnego elementu oceny ryzyka,
  • rozszerzony kontekst organizacji — norma wymaga analizy interesariuszy i czynników zewnętrznych (geopolitycznych, prawnych, operacyjnych),
  • wzmocnienie podejścia opartego na ryzyku zamiast szczegółowych wymagań proceduralnych.

Kogo dotyczy ISO 28000

Norma jest przeznaczona dla organizacji każdej wielkości i branży, które uczestniczą w łańcuchu dostaw lub nim zarządzają. W praktyce certyfikację najczęściej uzyskują:

  • firmy spedycyjne i transportowe (drogowy, kolejowy, morski, lotniczy),
  • operatorzy logistyczni i magazynowi (3PL, 4PL),
  • porty, lotniska, terminale przeładunkowe,
  • producenci towarów wrażliwych: farmaceutyków, elektroniki, żywności wysokiej wartości, wyrobów tytoniowych,
  • firmy zarządzające łańcuchami dostaw dla sektora obronnego i instytucji publicznych.

W branżach objętych programem AEO (Autoryzowany Przedsiębiorca Ekonomiczny) zarządzanym przez organy celne UE, ISO 28000 bywa wskazywana jako uzupełniające narzędzie dokumentowania dojrzałości systemu bezpieczeństwa.

Struktura systemu zarządzania — kluczowe elementy

Kontekst organizacji i interesariusze

Organizacja musi określić czynniki wewnętrzne i zewnętrzne wpływające na bezpieczeństwo łańcucha dostaw, a także zidentyfikować strony zainteresowane (klientów, organy regulacyjne, ubezpieczycieli, partnerów handlowych) oraz ich wymagania bezpieczeństwa.

Przywództwo i polityka bezpieczeństwa

Najwyższe kierownictwo ponosi odpowiedzialność za ustanowienie polityki bezpieczeństwa łańcucha dostaw, przydzielenie zasobów i wyznaczenie ról. Norma wymaga, aby polityka bezpieczeństwa była zakomunikowana w całej organizacji i dostępna dla właściwych stron zewnętrznych.

Ocena ryzyka

Serce systemu ISO 28000 stanowi systematyczna ocena ryzyka obejmująca:

  • identyfikację zagrożeń fizycznych (kradzież, sabotaż, przemyt, terroryzm),
  • identyfikację zagrożeń cybernetycznych (ataki na systemy TMS/WMS, manipulacja dokumentacją elektroniczną),
  • analizę prawdopodobieństwa i skutków,
  • wybór i wdrożenie środków kontroli ryzyka,
  • ocenę ryzyk szczątkowych i decyzję o ich akceptacji lub dalszym ograniczeniu.

Zabezpieczenia operacyjne

Organizacja wdraża zabezpieczenia fizyczne i proceduralne na krytycznych punktach łańcucha. Norma nie narzuca gotowej listy środków — wymagane zabezpieczenia wynikają z przeprowadzonej oceny ryzyka.

Zarządzanie incydentami i ciągłość działania

System musi przewidywać procedury reagowania na incydenty bezpieczeństwa, ich raportowania i analizy przyczyn źródłowych. Wymagane jest też powiązanie z planami ciągłości działania, co zbliża ISO 28000 do wymagań ISO 22301 dotyczącego ciągłości działania.

Audyty wewnętrzne i przegląd zarządzania

Skuteczność systemu weryfikują regularne audyty wewnętrzne oraz przegląd zarządzania. Wyniki przeglądu stanowią podstawę decyzji o przydziale zasobów i zmianach w systemie.

Przebieg wdrożenia — etapy i orientacyjny czas

Etap Typowy czas trwania Główne działania
Analiza luk (gap analysis) 2–4 tygodnie Porównanie obecnych praktyk z wymaganiami normy; ustalenie priorytetów wdrożenia
Ocena ryzyka i kontekstu 3–6 tygodni Identyfikacja zagrożeń fizycznych i cybernetycznych; analiza interesariuszy
Budowa systemu 2–4 miesiące Opracowanie polityki, procedur, planów reagowania, dokumentacji
Szkolenia i wdrożenie 4–8 tygodni Przeszkolenie personelu, wdrożenie zabezpieczeń operacyjnych
Audyt wewnętrzny 1–2 tygodnie Weryfikacja zgodności; działania korekcyjne
Certyfikacja (audyt etap I + etap II) 2–4 tygodnie Audyt jednostki certyfikującej; wydanie certyfikatu

Łączny czas od rozpoczęcia do uzyskania certyfikatu wynosi zazwyczaj 6–12 miesięcy, zależnie od złożoności łańcucha dostaw, liczby lokalizacji i stopnia gotowości organizacji. Więcej o przebiegu całego procesu można przeczytać w przewodniku certyfikacja ISO krok po kroku.

Powiązania z innymi normami i regulacjami

Dzięki strukturze HLS, ISO 28000:2022 integruje się bezpośrednio z:

  • ISO 9001 — system zarządzania jakością; bezpieczeństwo dostaw jako element jakości procesów,
  • ISO 27001 — zarządzanie bezpieczeństwem informacji; pokrywa zagrożenia cybernetyczne w systemach TMS/WMS,
  • ISO 22301 — ciągłość działania; plany odtworzeniowe po incydentach w łańcuchu,
  • Zintegrowany System Zarządzania — łączenie kilku systemów ISO w jeden, spójny system.

W obszarze regulacyjnym ISO 28000 nawiązuje do programu AEO (Authorised Economic Operator) określonego w Unijnym Kodeksie Celnym (rozporządzenie UE 952/2013) oraz do ram bezpieczeństwa SAFE opracowanych przez Światową Organizację Celną (WCO). Norma nie jest wymagana prawnie, jednak spełnienie jej wymagań ułatwia dokumentowanie kryteriów AEO i jest uznawane przez wielu kontrahentów jako dowód dojrzałości systemu bezpieczeństwa. Więcej o zagrożeniach informatycznych w łańcuchu dostaw omawia dyrektywa NIS2 o cyberbezpieczeństwie.

Najczęstsze błędy podczas wdrożenia

  • Ocena ryzyka na papierze. Organizacje tworzą rejestr zagrożeń, który nie jest powiązany z rzeczywistymi procesami operacyjnymi. Skutkiem jest system istniejący wyłącznie w dokumentacji.
  • Pominięcie zagrożeń cybernetycznych. Wdrożenie skupia się wyłącznie na zabezpieczeniach fizycznych, ignorując możliwość manipulacji dokumentacją elektroniczną, ataków na systemy śledzenia przesyłek czy podszywania się pod dostawców.
  • Brak zaangażowania podwykonawców. Organizacja certyfikuje własne procesy, nie obejmując oceną ryzyka kluczowych dostawców usług transportowych i magazynowych.
  • Słabe szkolenie personelu operacyjnego. Wiedza o wymaganiach systemu pozostaje w dziale jakości; kierowcy, pracownicy magazynu i agenci celni nie znają procedur bezpieczeństwa.
  • Brak testowania planów reagowania. Plany zarządzania incydentami i ciągłości działania opracowane są teoretycznie, ale nigdy nie były ćwiczone w praktyce.

Szczegółową listę punktów kontrolnych przed audytem zewnętrznym zawiera poradnik jak przygotować się do audytu ISO.

Korzyści z certyfikacji ISO 28000

Certyfikat ISO 28000 przynosi organizacji wymierne korzyści zarówno wewnętrzne, jak i rynkowe:

  • Przewaga w przetargach — duże korporacje i instytucje publiczne coraz częściej wymagają od partnerów logistycznych udokumentowanego systemu bezpieczeństwa dostaw.
  • Niższe koszty ubezpieczenia — towarzystwa ubezpieczeniowe mogą stosować korzystniejsze stawki dla firm z certyfikowanym systemem zarządzania bezpieczeństwem.
  • Redukcja strat z kradzieży i uszkodzeń — systematyczna ocena ryzyka i wdrożone zabezpieczenia ograniczają zdarzenia generujące straty finansowe i wizerunkowe.
  • Ułatwione uzyskanie statusu AEO — certyfikat może zostać przedstawiony jako dowód spełnienia kryteriów bezpieczeństwa w postępowaniu celnym.
  • Wzmocnienie zaufania partnerów handlowych — niezależna weryfikacja systemu bezpieczeństwa zwiększa przejrzystość relacji B2B.

Najczęstsze pytania

Czy ISO 28000 jest obowiązkowa?

Nie — norma jest dobrowolna. Organizacje nie mają prawnego obowiązku jej wdrożenia ani certyfikacji. W praktyce jednak wymóg posiadania certyfikatu ISO 28000 lub równoważnego systemu bezpieczeństwa bywa stawiany przez kontrahentów jako warunek zawarcia umowy, zwłaszcza w łańcuchach dostaw sektora obronnego, farmaceutycznego i produktów luksusowych.

Jaka jest różnica między ISO 28000 a ISO 27001?

ISO 27001 dotyczy bezpieczeństwa informacji i systemów informatycznych. ISO 28000 obejmuje bezpieczeństwo całego łańcucha dostaw — fizyczne, operacyjne i informatyczne. W organizacjach narażonych na zagrożenia zarówno fizyczne (kradzież ładunku, sabotaż), jak i cybernetyczne (ataki na systemy śledzenia), obie normy mogą być wdrażane równolegle lub w ramach zintegrowanego systemu zarządzania. Struktura HLS obu norm ułatwia taką integrację.

Ile kosztuje certyfikacja ISO 28000?

Koszty certyfikacji zależą przede wszystkim od wielkości organizacji, liczby lokalizacji objętych certyfikatem oraz złożoności łańcucha dostaw. Dla średniej organizacji o jednej lokalizacji całkowity koszt wdrożenia i pierwszej certyfikacji oscyluje w przedziale kilkunastu do kilkudziesięciu tysięcy złotych. Szczegółowe omówienie czynników kształtujących koszty zawiera artykuł ile kosztuje certyfikat ISO. Zachęcamy do kontaktu w celu uzyskania wyceny dopasowanej do konkretnej organizacji.

Jak długo jest ważny certyfikat ISO 28000?

Certyfikat jest wydawany na 3 lata. W każdym roku pomiędzy certyfikacją a recertyfikacją jednostka certyfikująca przeprowadza audyt nadzoru (co roku lub co dwa lata — zależnie od programu certyfikacji). Przed upływem trzech lat organizacja przechodzi audyt recertyfikacyjny, po którym certyfikat jest odnawiany na kolejny cykl. Przebieg tego procesu opisuje szczegółowo artykuł o recertyfikacji ISO.

Czy ISO 28000 obejmuje bezpieczeństwo cybernetyczne?

Tak — rewizja z 2022 roku wyraźnie włączyła zagrożenia cybernetyczne do zakresu oceny ryzyka. Organizacje muszą identyfikować i kontrolować ryzyko wynikające z możliwości ataku na systemy zarządzania transportem (TMS), systemy zarządzania magazynem (WMS), elektroniczną dokumentację celną i platformy śledzenia przesyłek.

Skontaktuj się z nami

Jeśli chcesz dowiedzieć się, czy ISO 28000 jest odpowiednia dla Twojej organizacji, jakie etapy wdrożenia są przed Tobą i jak wygląda proces certyfikacji — skontaktuj się z nami bez zobowiązań. Z Multicert Polska przeprowadzimy Cię przez cały proces, od analizy luk po wydanie certyfikatu. Napisz na biuro@multicert.pl lub skorzystaj z formularza kontaktowego na stronie. Odpowiadamy w ciągu 24 godzin roboczych.

Zapytaj o wdrożenie i certyfikację systemu

Multicert Sp. z o.o.

Jednostka certyfikacyjna zajmująca się certyfikacją i inspekcjami systemów zarządzania. Więcej na www.multicert.pl

Dane rejestrowe

Sąd rejonowy dla m.st. Warszawy ,XIII wydział gospodarczy krajowego rejestru sądowego
KRS 0000681322
NIP 9522163792
REGON 67470425

Adres

Mydlarska 47
Warszawa 04-690​
E;mail : biuro@multicert.com.pl
Tel:(+48)508 354 190​
Tel (+48)22 300 00 18

Godziny Pracy

PN-Pt od 8.00 do 17.00
Sobota od 9. 00 do 16.00​
Na zapytania wysłanie drogą mailową odpowiadamy w ciągu 24 godzin

Ta strona wykorzystuje pliki cookie. Używamy informacji zapisanych za pomocą plików cookies w celu zapewnienia maksymalnej wygody w korzystaniu z naszego serwisu. Mogą też korzystać z nich współpracujące z nami firmy badawcze oraz reklamowe. Jeżeli wyrażasz zgodę na zapisywanie informacji zawartej w cookies kliknij.