Тендер требует подтверждения безопасности цепи поставок, а у вас части процедур нет на бумаге, оценки рисков разбросаны по отделам, и контрагенты задают вопросы про ГОСТ Р ИСО 28001‑2019 или «международный ISO».
ПРОМТЕХГОСТ выстраивает рабочую систему под ваши процессы: от быстрой диагностики и плана внедрения до подготовки доказательств соответствия и, при необходимости, выхода на добровольную сертификацию по международной базе требований.
Оставьте заявку на диагностику цепи поставок. Телефон для консультации: 8 (800) 101‑46‑54.
Риски и требования: где закон, а где стандарт
Отсутствие внедренной системы управления безопасностью в цепи поставок — это коммерческий риск. Компании теряют допуск к закупкам по Федеральному закону № 44‑ФЗ и № 223‑ФЗ, получают отказ от крупных заказчиков, срывают контракты из‑за неоформленных процедур и неготовности предоставить доказательства соответствия.
Для субъектов транспортной инфраструктуры и перевозчиков действуют обязательные требования по Федеральному закону № 16‑ФЗ «О транспортной безопасности». За невыполнение предусмотрена административная ответственность по статье 11.15.1 Кодекса Российской Федерации об административных правонарушениях. Транспортная безопасность — отдельный обязательный контур. Стандарты серии ISO/ГОСТ Р ИСО его не заменяют, но помогают систематизировать управление рисками и доказательной базой.
Федеральный закон № 184‑ФЗ «О техническом регулировании» закрепляет добровольное применение стандартов. Сертификат или иное подтверждение по ГОСТ Р ИСО 28001‑2019 не является обязательным сам по себе. Обязательность появляется, когда ее устанавливает заказчик в договоре или документации закупки по 44‑ФЗ и 223‑ФЗ. Важно заранее согласовать с закупщиком, какой формат подтверждения приемлем: национальный ГОСТ Р ИСО, международный ISO или комбинированный пакет документов.
Сертификат по ГОСТ Р ИСО 28001‑2019 не заменяет обязательные требования отрасли. Он демонстрирует зрелость процессов supply chain security и помогает выигрывать конкурсы.
ISO 28001: место в экосистеме стандартов безопасности цепи поставок
ISO 28001 описывает лучшие практики внедрения безопасности в цепи поставок, методы оценки и планирования. Он логически связан с ISO 28000, который содержит сертифицируемые требования к системе менеджмента безопасности цепи поставок. На практике, когда рынок просит «сертификат ISO 28001», речь часто идет о двух вариантах: подтверждение того, что организация внедрила практики и ведет документацию в духе ISO/ГОСТ Р ИСО 28001‑2019, либо полная добровольная сертификация системы менеджмента по ISO 28000 в аккредитованном органе.
Есть и третий сценарий. Заказчик принимает структурированный пакет внутренних документов и доказательств: политику, реестр угроз и уязвимостей, оценки рисков, планы безопасности, отчеты о проверке контрагентов и протоколы учений. Мы готовим такие пакеты, чтобы они проходили формально и по сути, без споров в переписке.
«Сертификат ISO 28001»: что реально подтвердить документально
Форматы подтверждения зависят от требований заказчика и географии цепи поставок. Для внутренних и российских контрагентов часто достаточно добровольного сертификата соответствия требованиям ГОСТ Р ИСО 28001‑2019 или экспертного заключения по результатам аудита. Для международных контрактов обычно запрашивают сертификат ISO 28000 от органа, признанного на внешних рынках. Возможен гибрид: добровольный сертификат плюс комплект внутренних регламентов с ретроспективными оценками рисков и доказательствами выполнения планов.
ПРОМТЕХГОСТ помогает выбрать корректный формат, согласовать его с закупщиком и собрать доказательства. Мы ориентируемся на национальную систему стандартизации и практику органов, аккредитованных в Росаккредитации. Обзор подходов и роли национальной системы можно посмотреть в нашей публикации: национальная система сертификации.
ГОСТ ИСО 28001‑2019: статус и область применения в России
ГОСТ Р ИСО 28001‑2019 — это национальный стандарт, принятый Федеральным агентством по техническому регулированию и метрологии (Росстандарт). Он гармонизирован с международной редакцией ISO 28001, а сам документ нацелен на любые организации, вовлеченные в цепи поставок: от производителей и дистрибьюторов до 3PL/4PL‑операторов, e‑commerce и транспортных компаний. Применение стандарта добровольное, но в контрактной и тендерной практике его требования часто становятся языком общения между заказчиком и поставщиком. Договариваться проще, когда у обеих сторон общие определения рисков, планов и ролей.
В российском деловом обороте этот стандарт используют как платформу для построения системы менеджмента безопасности цепи поставок, чтобы дальше интегрировать ее с существующими системами качества, экологии и охраны труда. Один набор процессов, единое управление рисками и понятная доказательная база помогают сократить издержки на аудит и согласования.
ГОСТ ИСО 28001: что включает руководство и требования
Стандарт формулирует требования и дает руководство по лучшим практикам. В центре — политика безопасности цепи поставок, понятные роли и ответственность. Организация определяет контекст и границы системы, критичные звенья и узлы, а затем выстраивает методику оценки угроз и уязвимостей с учетом специфики продукта, маршрутов, подрядчиков и стран. На базе оценки создаются планы безопасности, которые охватывают контроль доступа на складах и терминалах, меры защиты грузов при перевозке, обмен данными о рисках, а также порядок реагирования на инциденты и восстановления.
Важно не забыть про управление изменениями. Новая площадка, смена перевозчика, переход на кросс‑докинг, изменение графика поставок — все это требует пересмотра оценки рисков и актуализации планов. Эффективная система включает внутренний мониторинг, метрики результативности, периодические проверки, корректирующие действия и документирование. Без формализации частные инициативы быстро теряются, а доказательства для заказчика приходится собирать по почте.
«ISO 28001:2019» и «ГОСТ Р ИСО 28001‑2019»: как корректно использовать обозначения
В деловой переписке часто встречается «ISO 28001:2019». В России действует национальная редакция ГОСТ Р ИСО 28001‑2019, гармонизированная с международной версией. Правильнее заранее уточнить у заказчика, какую ссылку на стандарт он ожидает видеть в договоре, в форме заявки и в сертификате: международную или национальную. Путаницу снимем на старте проекта и согласуем формулировку письменно, чтобы не возвращаться к теме на этапе подписания.
Если контрагенты из разных юрисдикций, формулировку можно развести: в договор — отсылка к ISO 28001, во внутренние регламенты и инструктажи — ГОСТ Р ИСО 28001‑2019. Тогда документы остаются понятными обеим сторонам, а пересечения в терминах не вызывают вопросов на аудите.
ISO 28001 и безопасность цепи поставок на практике
Стандарт структурирует работу с рисками. Сначала организация проводит идентификацию угроз: потери груза, подмена, вскрытие, несанкционированный доступ на склад, сбой ИТ‑систем, зависимость от единственного перевозчика или страны транзита. Далее следует оценка уязвимостей на маршрутах, в узлах и процессах, плюс проверка контрагентов. После этого формируются планы безопасности с уровнями контроля, процедурами досмотра и опечатывания, требованиями к ТС и водителям, схемами мониторинга, планами реагирования на инциденты и восстановления непрерывности поставок.
Практическая польза заметна: сокращение потерь, прогнозируемость сроков, доверие заказчиков и таможенных органов. Для компаний, нацеленных на статус уполномоченного экономического оператора по Таможенному кодексу ЕАЭС, наличие зрелой системы supply chain security ускоряет подготовку профиля рисков и облегчает взаимодействие с ФТС России.
ГОСТ Р ИСО 28001‑2019: как построить систему менеджмента
Работа начинается с определения контекста, границ и заинтересованных сторон. Роль руководства — задать политику, выделить ресурсы и утвердить метрики. Далее планирование: оценка рисков и возможностей, цели и KPI. Блок поддержки включает компетенции, осведомленность, коммуникации и управление документированной информацией. Операционная часть описывает, как вы контролируете приемку и отгрузку, складские операции, маршруты перевозок, взаимодействие с подрядчиками 3PL/4PL и порядок обмена данными о рисках.
Оценка результативности держится на внутренних аудитах, мониторинге показателей и анализе со стороны руководства. Завершают цикл улучшения корректирующие действия и пересмотр планов после инцидентов или изменений в цепи. Мы помогаем связать этот контур с действующими системами ISO 9001, ISO 14001 и ISO 45001, чтобы отчеты и метрики не дублировались, а обучение персонала проходило по единому плану.
Отраслевые сценарии: как адаптируем требования под ваш профиль
Логистические операторы и перевозчики
Узлы маршрута, смена ответственных, передача груза на аутсорсинг и контроль доверенных лиц — главные точки внимания. Мы интегрируем процедуры безопасности в расписания и технологические карты рейсов, прописываем контроль доступа, порядок опломбирования и проверки целостности, чек‑листы для водителей и диспетчеров, а также обмен данными о рисках между партнерами. Для подрядчиков создаем понятные SLA по безопасности и инструменты мониторинга исполнения.
Производители и распределенные склады
Важнее всего разделить ответственность между производством, логистикой и закупками. Мы настраиваем контроль приемки/отгрузки и движения товара, определяем критичные зоны и уровни доступа, прописываем процедуры проверки поставщиков и транспорта, а также регистрируем инциденты и анализируем причины. Это позволяет управлять рисками на стыке подразделений, где чаще всего возникают потери.
Импортеры и экспортеры
Здесь ключевая тема — due diligence контрагентов и прозрачность мер безопасности для взаимодействия с таможней. По запросу готовим валидацию мер для цели AEO, проводим оценку маршрутов и транзитных рисков, формируем доказательства устойчивости цепочки. Отдельное внимание уделяем соответствию требованиям контрагентов из других юрисдикций, чтобы документы принимали без дополнительных запросов.
E‑commerce и ритейл
Стыки фулфилмента, курьерских служб, ПВЗ и возвраты. Мы описываем риски на последней миле и выстраиваем контроль: от отбора и упаковки до передачи курьеру и приемки возврата. Прописываем простые процедуры для сезонного персонала, чтобы уровень безопасности не зависел от состава смены. Параллельно настраиваем мониторинг инцидентов и оперативную связь с партнерами.
Набор мер не копируется «типовым» комплектом. Каждая мера привязывается к рисковому профилю, маршруту, площадке и роли.
Как мы работаем
- Диагностика требований и вашей цепи поставок. Изучаем тендер или договор, карту процессов, перечень контрагентов, критичные маршруты и узлы. Выявляем пробелы в процедурах и доказательствах. Формируем краткое техническое задание на внедрение и критерии приемки.
- План внедрения и согласование формата подтверждения. Уточняем, что примет заказчик: внедрение по ГОСТ Р ИСО 28001‑2019 как руководство, добровольная сертификация по ISO 28000 или комбинированный пакет. Определяем роли, метрики, перечень документов и график работ. При необходимости подключаем коммуникацию с закупщиком для официального согласования формулировок.
- Разработка и адаптация документов. Готовим политику безопасности цепи поставок, матрицу ролей и ответственности, методики оценки угроз и уязвимостей, реестры рисков, планы безопасности, процедуры проверки контрагентов и транспорта, инструкции для складов, экспедиции и диспетчерской. Актуализируем формы журналов и чек‑листов.
- Внедрение и обучение. Запускаем процедуры на площадках, проводим инструктажи и тренировки по реагированию на инциденты. Настраиваем контрольные точки и простые визуальные чек‑листы для сменного персонала. Параллельно формируем пакет доказательств выполнения.
- Внутренний аудит и корректирующие действия. Проверяем соответствие требованиям стандарта и планам, устраняем разрывы, закрепляем улучшения в документах. Готовим отчеты и сводки KPI для руководства.
- Подготовка к внешней оценке. Если запрашивается сертификат, выстраиваем коммуникацию с органом по сертификации, готовим комплект доказательств, сопровождаем проверку. Согласовываем формулировки в сертификате и области действия, чтобы они соответствовали тендеру и договору.
Логистический оператор 3PL обратился за две недели до подачи заявки. Требовался пакет документов по безопасной цепи и подтверждение для крупного корпоративного тендера. Мы согласовали с заказчиком формат «внедрение по ГОСТ Р ИСО 28001‑2019 + аудит с заключением», оформили политику, оценки рисков и планы на два хаба и пять маршрутов, подготовили руководителей и линейный персонал. Срок согласования мер у заказчика сократился на 40% по сравнению с предыдущими конкурсами, заявку приняли без уточнений.
| Формат подтверждения | Что подтверждает | Когда выбирают | Документы на выходе | Кому предъявляют |
|---|---|---|---|---|
| Внедрение по ГОСТ Р ИСО 28001‑2019 (внутренний стандарт и аудит) | Наличие политики, оценок рисков, планов безопасности и работающих процедур | Российские закупки и корпоративные реестры, когда достаточно доказательств внедрения | Пакет регламентов, отчеты об оценке, протоколы учений, заключение по аудиту | Заказчик по договору, тендерная комиссия, внутренний комплаенс |
| Добровольная сертификация ISO 28000/ГОСТ Р | Соответствие системы менеджмента сертифицируемым требованиям | Международные контракты и сети поставок, запрос «международный сертификат ISO» | Сертификат органа по сертификации, область действия, отчеты по аудиту | Международные заказчики, партнеры, аудиторы клиентов |
| Комбинированный подход | И внедрение лучших практик, и подтверждение части требований через сертификат | Сложные цепи с разными требованиями у заказчиков, проекты с частичной внешней сертификацией | Сертификат, внутренние регламенты, матрицы ролей, оценки рисков, планы | Несколько заказчиков с разными ожиданиями, в том числе международные |
Получите персональный план внедрения ГОСТ Р ИСО 28001‑2019. Позвоните 8 (800) 101‑46‑54, и команда ПРОМТЕХГОСТ согласует формат подтверждения под ваш тендер.
Цена и состав работ
Базовая подготовка пакета документов для малого контура — от 11 500 ₽.
Дальше стоимость зависит от факторов задачи, поэтому мы рассчитываем смету под ваш контур:
Рассчитать стоимость под ваш контур цепей поставок можно сейчас. Отправьте заявку или позвоните 8 (800) 101‑46‑54 — мы уточним вводные и предложим смету.
Частые вопросы
ISO 28000 содержит сертифицируемые требования к системе менеджмента безопасности цепи поставок. ГОСТ Р ИСО 28001‑2019 гармонизирован с ISO 28001 и дает требования и руководство по лучшим практикам внедрения, оценке и планам безопасности. Часто используют связку: внедрение по ГОСТ Р ИСО 28001‑2019 и, при необходимости, сертификат ISO 28000. Смотрим на требования документации закупки и условия договора. Для российских проектов достаточно внедрения по ГОСТ Р ИСО 28001‑2019 с внутренним аудитом и заключением. Для международных сетей и нерезидентов чаще требуется сертификат ISO 28000 от признанного органа. Мы согласуем формат с заказчиком и зафиксируем это в переписке. Нет. Применение стандартов добровольное, что установлено Федеральным законом № 184‑ФЗ. Обязательность может следовать из тендера или контракта. Для транспортной безопасности действует отдельный правовой контур для обязанных лиц в рамках Федерального закона № 16‑ФЗ, он не равнозначен ISO/ГОСТ Р ИСО. Понадобятся схема вашей цепи поставок, список площадок и маршрутов, реестр контрагентов, действующие инструкции и формы, данные по инцидентам за период, KPI по логистике, контакты ответственных. Если есть требования тендера или договор, пришлите их сразу — сократим число уточнений. Да. В цепи поставок часто затрагиваются ИТ‑сервисы и обмен данными. Мы учитываем требования к защите информации и готовы подключить коллег по профильной сертификации, если заказчик запрашивает подтверждения. Подробнее о наших услугах по сертификации средств защиты информации смотрите здесь: сертификация средств защиты информации. Да, сопровождаем продление и ресертификацию при наличии комплекта документов и доказательств функционирования системы. Проведем диагностику, актуализируем процедуры и подготовим к проверке в органе по сертификации.Чем ГОСТ Р ИСО 28001‑2019 отличается от ISO 28000?
Нужен ли именно «международный сертификат ISO», или подойдет ГОСТ Р ИСО?
Это обязательная сертификация?
Что подготовить заранее для старта проекта?
Можете помочь с интеграцией смежных требований по информационной безопасности?
Помогаете ли продлить ранее оформленные сертификаты ISO?
Завершаем проект без лишней бюрократии
Мы внедрим лучшие практики supply chain security по ГОСТ Р ИСО 28001‑2019, подготовим доказательства для заказчика и, при необходимости, выйдем на добровольную сертификацию ISO 28000 с органом по сертификации, аккредитованным в Росаккредитации. ПРОМТЕХГОСТ берет на себя переписку, согласования и сопровождение проверки, чтобы вы фокусировались на бизнесе.
Оставьте заявку на внедрение и подтверждение соответствия. Консультация по телефону 8 (800) 101‑46‑54. Россия.