Norma 2800:2022

Nowa norma ISO 28000:2022 – kluczowe zmiany w zarządzaniu bezpieczeństwem w łańcuchu dostaw

ISO 28000:2022 to obowiązująca od 2022 roku rewizja międzynarodowej normy systemu zarządzania bezpieczeństwem łańcucha dostaw. Zastąpiła poprzednią edycję z 2007 roku i wprowadza pełną strukturę wysokiego poziomu (HLS — ang. High-Level Structure), wspólną dla wszystkich nowoczesnych norm ISO systemu zarządzania: ISO 9001, ISO 14001, ISO 27001 czy ISO 45001. Dla każdej organizacji, która zarządza przepływem towarów, usług lub informacji — od producenta po dystrybutora i operatora logistycznego — nowe wymagania oznaczają konieczność głębokiej aktualizacji podejścia do ryzyka i bezpieczeństwa operacyjnego.

Czym jest ISO 28000:2022 i co odróżnia ją od wersji z 2007 roku

ISO 28000:2022 to norma specyfikująca wymagania dla systemu zarządzania bezpieczeństwem łańcucha dostaw (SCSMS — Supply Chain Security Management System). Obejmuje wszystkich uczestników łańcucha: producentów, dostawców, operatorów transportu, magazynów i portów, a także podmioty świadczące usługi wsparcia.

Kluczowa różnica strukturalna między wersją z 2007 a edycją z 2022 roku polega na przyjęciu architektury HLS (identyczna numeracja klauzul 4–10 jak w ISO 9001:2015, ISO 14001:2015 czy ISO 27001:2022). Oznacza to, że organizacje posiadające certyfikat w ramach innych norm ISO mogą integrować wymagania ISO 28000:2022 bez powielania dokumentacji, procedur i audytów. Budowa zintegrowanego systemu zarządzania stała się znacznie prostsza.

Norma nie jest przeznaczona wyłącznie dla operatorów dużych portów morskich ani firm kurierskich. Dotyczy każdej organizacji, której łańcuch dostaw jest narażony na zakłócenia: kradzieże ładunku, sabotaż, przemyt, nieautoryzowany dostęp do danych przesyłki, ataki terrorystyczne na infrastrukturę logistyczną czy cyberataki na systemy zarządzania transportem.

Najważniejsze zmiany wprowadzone w ISO 28000:2022

Struktura wysokiego poziomu i integracja z innymi normami

Przyjęcie HLS to zmiana fundamentalna. Klauzule 4 (kontekst organizacji), 5 (przywództwo), 6 (planowanie), 7 (wsparcie), 8 (działania operacyjne), 9 (ocena wyników) i 10 (doskonalenie) są teraz wspólne dla całej rodziny norm ISO systemu zarządzania. Organizacje certyfikowane w ISO 9001 lub ISO 27001 znajdą znajomą logikę wymagań i mogą przeprowadzić audyt zintegrowany, obniżając koszty certyfikacji.

Pogłębiona analiza kontekstu i interesariuszy

Klauzula 4 wymaga systematycznego rozpoznania zewnętrznych i wewnętrznych czynników wpływających na bezpieczeństwo łańcucha dostaw, a także oczekiwań stron zainteresowanych — organów regulacyjnych, kontrahentów, ubezpieczycieli, a nawet organów celnych. Poprzednia wersja normy traktowała to zagadnienie pobieżnie. Nowe podejście zmusza organizacje do udokumentowania, jakie zagrożenia dla bezpieczeństwa są istotne z punktu widzenia specyfiki ich branży i geopolityki obszarów operacyjnych.

Silniejsza rola kierownictwa

Klauzula 5 nakłada na najwyższe kierownictwo bezpośrednią odpowiedzialność za ustanowienie polityki bezpieczeństwa, przydzielenie ról i zasobów oraz promowanie kultury bezpieczeństwa w całej organizacji i w relacjach z dostawcami. Bezpieczeństwo łańcucha dostaw przestaje być tematem wyłącznie działu logistyki — staje się kwestią strategiczną na poziomie zarządu.

Zarządzanie ryzykiem i szanse

W klauzuli 6 pojawiło się wyraźne wymaganie identyfikowania nie tylko zagrożeń, ale i szans (opportunities). Organizacja musi określić, jakie działania prewencyjne podejmuje wobec ryzyk bezpieczeństwa, a jakie inicjatywy może wdrożyć, by wzmocnić odporność całego łańcucha dostaw — np. przez dywersyfikację dostawców, redundantne trasy transportu czy programy weryfikacji podwykonawców.

Planowanie awaryjne i ciągłość działania

Norma explicite wymaga planów awaryjnych uwzględniających scenariusze zakłóceń — od fizycznych (kradzież, wypadek) po systemowe (atak na systemy informatyczne zarządzania transportem). Powiązanie z normą ISO 22301 (ciągłość działania) jest naturalne i zalecane przez organizacje certyfikujące.

Monitorowanie, pomiar i ocena wyników

Klauzula 9 wymaga ustalenia wskaźników skuteczności systemu: liczby incydentów bezpieczeństwa, czasu reakcji, wyników audytów wewnętrznych, wskaźników niezgodności dostawców. Sama deklaracja polityki bezpieczeństwa bez mierzalnych celów nie spełnia wymagań nowej edycji normy.

Co zmienia się w praktyce wdrożeniowej

Organizacje, które posiadały certyfikat ISO 28000:2007, miały obowiązek przejścia na nową edycję w terminie wyznaczonym przez jednostkę certyfikującą (typowo 3 lata od publikacji nowej wersji). W praktyce przejście obejmuje:

  • Aktualizację dokumentacji systemu zarządzania do struktury HLS (polityka, cele, procedury, zapisy).
  • Przeprowadzenie analizy kontekstu i analizy interesariuszy zgodnie z wymaganiami klauzuli 4.
  • Formalne przypisanie ról i odpowiedzialności za bezpieczeństwo łańcucha dostaw w dokumentach organizacyjnych.
  • Opracowanie lub aktualizację oceny ryzyka bezpieczeństwa łańcucha dostaw z uwzględnieniem nowych kategorii zagrożeń (cyberzagrożenia, ryzyko geopolityczne).
  • Opracowanie planów awaryjnych i powiązanie ich z procedurami ciągłości działania.
  • Ustalenie mierzalnych celów bezpieczeństwa i wskaźników ich realizacji.
  • Przeprowadzenie audytu wewnętrznego zgodnie ze zaktualizowanym systemem i audytu certyfikacyjnego/recertyfikacyjnego przez akredytowaną jednostkę.

Szczegółowy harmonogram wdrożenia opisuje nasz przewodnik ISO 28000 — bezpieczeństwo łańcucha dostaw.

Porównanie edycji ISO 28000:2007 i ISO 28000:2022

Obszar ISO 28000:2007 ISO 28000:2022
Struktura normy Własna, niekompatybilna z HLS Struktura wysokiego poziomu (HLS), zgodna z ISO 9001, 14001, 27001
Analiza kontekstu Brak formalnego wymagania Klauzula 4 — obowiązkowa analiza czynników zewnętrznych i wewnętrznych
Rola kierownictwa Ogólne zapisy o odpowiedzialności Klauzula 5 — bezpośrednia odpowiedzialność i przywództwo najwyższego kierownictwa
Zarządzanie ryzykiem i szansami Nacisk na zagrożenia fizyczne Ryzyko i szanse, w tym cyberzagrożenia i ryzyko geopolityczne
Planowanie awaryjne Wymagania ogólne Szczegółowe plany awaryjne, powiązanie z ciągłością działania
Wskaźniki skuteczności Brak obowiązku definiowania KPI Klauzula 9 — obowiązkowe wskaźniki i cele bezpieczeństwa
Integracja z innymi normami Trudna — różne struktury dokumentów Łatwa integracja w ramach zintegrowanego systemu zarządzania

Powiązania z innymi normami i regulacjami

ISO 28000:2022 najczęściej wdrażana jest razem lub w powiązaniu z:

  • ISO 27001:2022 — zarządzanie bezpieczeństwem informacji. Cyberzagrożenia dla systemów zarządzania transportem i logistyką to jeden z kluczowych obszarów ryzyka łańcucha dostaw. Wspólna struktura HLS pozwala na zintegrowany program wdrożenia. Więcej: ISO 27001 (ISMS) — praktyczny przewodnik.
  • ISO 22301:2019 — ciągłość działania. Zakłócenia łańcucha dostaw to jeden z głównych scenariuszy kryzysowych w planowaniu ciągłości. Certyfikat ISO 22301 naturalnie uzupełnia ISO 28000.
  • ISO 9001 — zarządzanie jakością. Dla wielu organizacji logistycznych i produkcyjnych ISO 28000:2022 jest rozszerzeniem istniejącego systemu zarządzania jakością. Integracja w ramach zintegrowanego systemu zarządzania minimalizuje nakład dokumentacyjny i audytowy.
  • Program AEO (Authorised Economic Operator) Unii Europejskiej — status upoważnionego przedsiębiorcy w obszarze celnym wymaga wykazania środków bezpieczeństwa łańcucha dostaw. Certyfikat ISO 28000:2022 jest uznawany jako dowód spełnienia znacznej części wymagań AEO.
  • Dyrektywa NIS2 — operatorzy kluczowej infrastruktury logistycznej mogą podlegać wymaganiom dyrektywy o bezpieczeństwie sieci i systemów informacyjnych. Więcej: Dyrektywa NIS2 — cyberbezpieczeństwo.

Ile trwa wdrożenie i certyfikacja ISO 28000:2022

Czas wdrożenia zależy od rozmiaru organizacji, złożoności łańcucha dostaw i stanu wyjściowego dokumentacji. Orientacyjne ramy czasowe:

Etap Czas trwania Kluczowe działania
Analiza luk (gap analysis) 2–4 tygodnie Porównanie stanu obecnego z wymaganiami klauzul 4–10
Opracowanie dokumentacji 4–8 tygodni Polityka, ocena ryzyka, procedury, plany awaryjne
Wdrożenie operacyjne 2–4 miesiące Szkolenia, wdrożenie procedur, zbieranie zapisów
Audyt wewnętrzny 1–2 tygodnie Sprawdzenie skuteczności systemu przed audytem zewnętrznym
Przegląd zarządzania 1–2 dni Decyzja kierownictwa o gotowości do certyfikacji
Audyt certyfikacyjny (etap 1+2) 2–5 dni roboczych Przegląd dokumentacji, audyt na miejscu przez jednostkę certyfikującą

Łączny czas od decyzji o wdrożeniu do uzyskania certyfikatu wynosi zazwyczaj od 4 do 9 miesięcy. Organizacje budujące system od podstaw mogą potrzebować więcej czasu; te, które integrują ISO 28000:2022 z istniejącym systemem opartym na HLS (np. ISO 9001 lub ISO 27001), realizują projekt szybciej.

Szczegółowy opis procesu certyfikacji znajduje się w przewodniku jak uzyskać certyfikat ISO — krok po kroku.

Najczęstsze błędy przy wdrażaniu ISO 28000:2022

  • Ograniczenie zakresu do fizycznych zagrożeń. ISO 28000:2022 obejmuje również cyberzagrożenia dla systemów zarządzania łańcuchem dostaw. Organizacje, które analizują tylko ryzyko kradzieży ładunku i pominęły ataki na systemy informatyczne zarządzania transportem, nie spełniają wymagań nowej edycji.
  • Brak formalnego przeglądu kontekstu i interesariuszy. Wiele organizacji kopiuje ogólne zapisy o kontekście z innych norm, bez odniesienia do specyfiki własnego łańcucha dostaw i wymagań partnerów handlowych.
  • Polityka bezpieczeństwa bez mierzalnych celów. Klauzula 9 wymaga wskaźników. Samo sformułowanie „dążymy do minimalizacji incydentów” bez liczbowych celów i terminów nie spełnia wymagań normy.
  • Pomijanie podwykonawców i dostawców. ISO 28000:2022 obejmuje bezpieczeństwo całego łańcucha, a nie tylko działania wewnętrzne organizacji. Ocena ryzyka musi uwzględniać dostawców, podwykonawców transportowych i operatorów magazynowych.
  • Brak planów awaryjnych dla scenariuszy zakłóceń. Plan awaryjny musi być konkretny — z przypisanymi odpowiedzialnościami, progami uruchomienia i testami skuteczności. Ogólny zapis „w razie zakłócenia podejmujemy działania naprawcze” nie wystarczy.
  • Oderwanie systemu od codziennych operacji. System zarządzania bezpieczeństwem, który istnieje tylko w dokumentach i nie jest stosowany przez pracowników operacyjnych, nie uzyska certyfikacji ani nie przyniesie realnych korzyści.

Najczęstsze pytania

Czy certyfikat ISO 28000:2022 jest obowiązkowy?

ISO 28000:2022 jest normą dobrowolną. Nie istnieje przepis prawa powszechnie zobowiązujący do jej certyfikacji. Jednak coraz więcej dużych zleceniodawców — szczególnie z branży motoryzacyjnej, farmaceutycznej, elektronicznej i obronnej — wymaga certyfikatu ISO 28000 lub równoważnych dowodów zarządzania bezpieczeństwem łańcucha dostaw jako warunku kwalifikacji dostawcy. Posiadanie certyfikatu ułatwia też uzyskanie statusu AEO w obszarze celnym.

Jak ISO 28000:2022 odnosi się do wymagań AEO Unii Europejskiej?

Program AEO (Authorised Economic Operator) realizowany przez organy celne Unii Europejskiej na podstawie Unijnego Kodeksu Celnego wymaga wykazania odpowiednich standardów bezpieczeństwa w łańcuchu dostaw. Certyfikat ISO 28000:2022 jest uznawany przez wiele organów celnych jako dowód spełnienia znacznej części kryteriów bezpieczeństwa AEO-S (bezpieczeństwo i ochrona). Nie jest jednak automatycznym zastępstwem procedury AEO — organizacja musi przejść odrębne postępowanie administracyjne.

Czy organizacja posiadająca ISO 9001 musi budować system od zera?

Nie. Dzięki wspólnej strukturze HLS organizacja posiadająca certyfikat ISO 9001:2015 lub ISO 27001:2022 może zintegrować wymagania ISO 28000:2022 z istniejącym systemem. Wiele elementów — zarządzanie dokumentacją, audyty wewnętrzne, przegląd zarządzania, działania korygujące — jest wspólnych. Konieczne jest natomiast rozszerzenie oceny ryzyka o zagrożenia bezpieczeństwa łańcucha dostaw i opracowanie specyficznych planów awaryjnych.

Jak długo ważny jest certyfikat ISO 28000:2022?

Certyfikat wydawany jest na 3 lata. W tym czasie jednostka certyfikująca przeprowadza corocznie audyty nadzoru (surveillance audits), a po upływie 3 lat — audyt recertyfikacyjny. Nieodbycie audytu nadzoru w terminie skutkuje zawieszeniem lub cofnięciem certyfikatu. Więcej o przygotowaniu do audytu recertyfikacyjnego: recertyfikacja ISO — jak się przygotować.

Jakie zagrożenia obejmuje ISO 28000:2022?

Norma obejmuje pełne spektrum zagrożeń dla łańcucha dostaw: kradzież i rabunek ładunku, sabotaż, przemyt i kontrabandę, nieautoryzowany dostęp do ładunków lub pojazdów, ataki terrorystyczne na infrastrukturę logistyczną, cyberataki na systemy zarządzania transportem i magazynowaniem, a także zakłócenia wynikające z ryzyka geopolitycznego (zamknięcie szlaków tranzytowych, embarga).

Zacznij od rozmowy z Multicert Polska

Jeśli rozważasz certyfikację ISO 28000:2022 lub aktualizację systemu z poprzedniej edycji — napisz do nas. Ocenimy stan wyjściowy Twojej organizacji, zaproponujemy zakres i harmonogram wdrożenia oraz przeprowadzimy audyt certyfikacyjny. Kontakt bez zobowiązań: biuro@multicert.pl.

Z Multicert Polska możesz certyfikować system zgodnie z ISO 28000:2022 samodzielnie lub w ramach zintegrowanego systemu obejmującego ISO 9001, ISO 27001 i inne normy HLS.

Zapytaj o wdrożenie i certyfikację systemu

Multicert Sp. z o.o.

Jednostka certyfikacyjna zajmująca się certyfikacją i inspekcjami systemów zarządzania. Więcej na www.multicert.pl

Dane rejestrowe

Sąd rejonowy dla m.st. Warszawy ,XIII wydział gospodarczy krajowego rejestru sądowego
KRS 0000681322
NIP 9522163792
REGON 67470425

Adres

Mydlarska 47
Warszawa 04-690​
E;mail : biuro@multicert.com.pl
Tel:(+48)508 354 190​
Tel (+48)22 300 00 18

Godziny Pracy

PN-Pt od 8.00 do 17.00
Sobota od 9. 00 do 16.00​
Na zapytania wysłanie drogą mailową odpowiadamy w ciągu 24 godzin

Ta strona wykorzystuje pliki cookie. Używamy informacji zapisanych za pomocą plików cookies w celu zapewnienia maksymalnej wygody w korzystaniu z naszego serwisu. Mogą też korzystać z nich współpracujące z nami firmy badawcze oraz reklamowe. Jeżeli wyrażasz zgodę na zapisywanie informacji zawartej w cookies kliknij.