Как снизить риски в логистике и доказать это заказчику документально? Основной вариант для российских компаний — сертификация на соответствие ГОСТ Р ИСО 28000-2019. Для международных контрактов также доступен сертификат по ISO 28000:2022. Мы помогаем выбрать формат, подготовить систему и пройти аудит с первого раза.
Лид: что вы хотите решить с помощью ГОСТ Р ИСО 28000 и нужен ли сертификат
Стандарт нацелен на безопасность цепи поставок: от закупок и складов до перевозок и подрядчиков. Сертификация добровольная. Она становится требованием контрактов и тендеров, когда заказчики хотят формальное подтверждение зрелости процессов.
- Если вы участвуете в российских тендерах, ориентируйтесь на ГОСТ Р ИСО 28000-2019 — это национальный стандарт, на который ссылаются большинство закупочных процедур.
- Если работаете в международных цепях, рассматривайте ISO 28000:2022 как дополнение или альтернативу.
- Оба варианта проверяют систему менеджмента безопасности цепи поставок, но оформляются разными органами и дают разные свидетельства. Для локального рынка предпочтительнее ГОСТ Р.
Что такое ГОСТ Р ИСО 28000-2019 и зачем он бизнесу в России
ГОСТ Р ИСО 28000-2019 — национальный стандарт Российской Федерации, гармонизированный с международным ISO 28000:2007. Он устанавливает требования к системе менеджмента безопасности цепи поставок (МСБЦП), которая охватывает оценку рисков, роли и ответственность, управление операциями, реагирование на инциденты и постоянные улучшения. В основе — риск‑ориентированный подход и интеграция с операционными KPI, чтобы безопасность поддерживала устойчивость поставок, а не мешала бизнесу.
Для российского рынка это основной документ: спецификации закупок прямо ссылаются на ГОСТ Р ИСО 28000-2019 как «технические условия для систем менеджмента безопасности цепи поставок». Международная версия ISO 28000:2022 нужна, когда ваши контрагенты из разных стран предъявляют требования к единому уровню системы, но в России базой остаётся ГОСТ Р.
Где это критично: логистика 3PL и 4PL, склады и распределительные центры, транспортные компании, дистрибьюторы, e‑commerce с собственной доставкой, контрактное производство. В этих сферах сертификат по ГОСТ Р ИСО 28000 укрепляет доверие, облегчает доступ к тендерам и снижает потери от сбоев, простоев и инцидентов с грузами.
ГОСТ Р ИСО 28000-2019 и ISO 28000:2022: версии, отличия и что выбрать
Есть два пути сертификации, и это разные процедуры. Для российского бизнеса приоритетом является национальная сертификация по ГОСТ Р ИСО 28000-2019.
Национальная сертификация: соответствие ГОСТ Р ИСО 28000-2019. Аудит проводит орган по сертификации систем менеджмента, аккредитованный в национальной системе. Такой сертификат признаётся в российских тендерах и контрактах. Международная сертификация: соответствие ISO 28000:2022. Аудит проводит орган, работающий по ISO/IEC 17021‑1. Этот сертификат нужен для транснациональных заказчиков и групп компаний.
Выбор зависит от географии бизнеса и конкретных требований заказчика. Формально сертификация не обязательна по закону. Однако для работы с крупными заказчиками в России чаще всего требуется именно ГОСТ Р ИСО 28000-2019. Необходимость и версия стандарта закрепляются контрактом или корпоративной политикой закупок.
ISO 28004: практические рекомендации по внедрению. Части серии ISO 28004 дают разъяснения к требованиям ISO 28000 и могут быть полезны при построении системы по ГОСТ Р, так как структура стандартов идентична. Эти материалы помогают формировать политику безопасности, строить оценку рисков, управлять поставщиками и готовить планы реагирования.
Требования ГОСТ Р ИСО 28000-2019 к безопасности цепи поставок: что должно быть в системе
Система менеджмента безопасности по ГОСТ Р ИСО 28000 строится по общей логике современных систем менеджмента: вы определяете контекст, закрепляете лидерство, планируете с учётом рисков и возможностей, обеспечиваете поддержку, управляете операциями, измеряете результативность и улучшаете процессы. Эта структура понятна аудиторам, а детали реализации зависят от вашей цепи поставок и профиля рисков.
- Контекст и заинтересованные стороны: факторы среды, карта цепи, требования клиентов и регуляторов, границы системы.
- Лидерство и роли: политика безопасности поставок, ответственность руководства, владельцы процессов, ресурсы.
- Планирование: реестр и оценка рисков цепи, цели, метрики, планы обработки рисков и повышения устойчивости.
- Поддержка: компетенции и обучение, коммуникации, управляемая документация, достаточность ресурсов и средств контроля.
- Операции: управление закупками, складированием и перевозками, due diligence поставщиков, контроль маршрутов, физическая защита зон.
- Управление инцидентами: обнаружение, расследование, взаимодействие с контрагентами, восстановление и непрерывность цепи.
- Оценка результативности: внутренние аудиты, мониторинг KPI и SLA, анализ со стороны руководства.
- Улучшения: корректирующие действия, пересмотр рисков, актуализация планов и процедур.
Специфика для логистики и подрядчиков: категоризация рисков по объектам и маршрутам, проверка контрагентов и персонала на критических ролях, контроль целостности грузов и тары (включая пломбирование), мониторинг перевозок, правила доступа на складские зоны и рампы, защита ИТ‑систем отслеживания, оперативный обмен информацией по инцидентам, планы поддержания непрерывности и устойчивости поставок.
Интеграция. Система по ГОСТ Р ИСО 28000 стыкуется с ISO 9001 (качество) и ISO 22301 (управление непрерывностью бизнеса). Общие элементы — контекст, риск‑ориентированность, внутренний аудит, анализ руководства и цикл улучшений. Объединив политику и общие процедуры, вы уменьшите дублирование документов и упростите обучение.
Сравнение ГОСТ Р ИСО 28000 и ISO 27001
| Критерий | ГОСТ Р ИСО 28000 (и ISO 28000) | ISO 27001 |
|---|---|---|
| Объект защиты | Цепь поставок: грузы, инфраструктура, процессы и участники | Информационные активы: данные, ИТ‑системы, конфиденциальность и целостность |
| Сфера применения | Логистика, перевозки, склады, закупки, дистрибуция, контрактное производство | Любые организации, где критична защита информации, включая логистику |
| Тип рисков | Кража и подмена грузов, сбои маршрутов, несанкционированный доступ, нарушения SLA поставок | Утечки и несанкционированный доступ, отказ ИТ‑сервисов, компрометация данных |
| Типичные меры | Контроль доступа, пломбирование, мониторинг перевозок, due diligence подрядчиков, планы реагирования | Контроли приложения стандарта (Annex A), управление доступом, криптография, резервирование, управление инцидентами ИБ |
| Где применять вместе | Компания с логистикой и ИТ‑платформами отслеживания: ГОСТ Р ИСО 28000 отвечает за безопасность цепи, ISO 27001 укрепляет информационную защиту | |
Сертификация по ГОСТ Р ИСО 28000-2019 и ISO 28000: как проходит процедура в России, этапы и документы
Национальная сертификация по ГОСТ Р ИСО 28000-2019 и международная сертификация по ISO 28000:2022 — это разные процессы и разные сертификаты. Для российских компаний основной является сертификация по ГОСТ Р. Аудит проводят органы по сертификации систем менеджмента. Для таких органов базовые требования задаёт стандарт ISO/IEC 17021‑1; в России применяется его гармонизированная версия ГОСТ Р ИСО/МЭК 17021‑1‑2017. Если нужен сертификат для российских тендеров, выбирайте орган, который работает с ГОСТ Р. Для международного признания уместен орган, проводящий аудит на ISO 28000:2022.
Порядок работ от «диагностики» до «сертификата» выглядит так.
- Диагностика и первичная оценка. Определяем границы цепи, критичные точки и требования ваших клиентов.
- Проектирование и внедрение системы менеджмента безопасности по ГОСТ Р ИСО 28000 (или ISO 28000). Формируем политику, матрицу и реестр рисков, процедуры по выбору и мониторингу поставщиков и логистических подрядчиков.
- Внутренний аудит и анализ со стороны руководства. Проверяем соответствие требованиям, фиксируем корректирующие действия.
- Сертификационный аудит. Этап 1 — документирование и готовность. Этап 2 — подтверждение практики на площадках и процессах.
- Выдача сертификата и надзор. Орган подтверждает соответствие и планирует последующие надзорные аудиты в установленном графике.
Чек‑лист документов и условий для аудита:
- Политика и цели по безопасности цепи поставок.
- Реестр рисков, методика оценки и план обработки.
- Процедуры выбора, оценки и мониторинга поставщиков и логистических подрядчиков.
- План реагирования на инциденты и правила взаимодействия с контрагентами.
- Регламенты контроля доступа и физической безопасности объектов.
- Записи об обучении персонала и подтверждения компетентности.
- Отчёты внутренних аудитов и протоколы анализа руководства.
- KPI по цепи поставок и записи мониторинга исполнения SLA.
Решение о версии стандарта и выборе органа принимает ваша компания на основании контрактов и планов развития. Мы готовим обоснование выбора, собираем пакет документов и организуем взаимодействие с аккредитованным органом.
Цена оформления от 11 000 ₽: типовые ситуации и что влияет на итог
Стоимость сопровождения в России начинается от 11 000 ₽. Конечная смета зависит от масштаба цепи, зрелости процессов, числа площадок и поставщиков, выбранного органа по сертификации и целевой версии стандарта (ГОСТ Р или международная).
- Базовая консультация и подготовка пакета: от 11 000 ₽. Разбор требований ГОСТ Р ИСО 28000-2019 и ISO 28000:2022, первичный чек‑лист и план внедрения.
- Предаудит и корректирующие рекомендации: от 11 000 ₽. Оценка готовности, реестр несоответствий, план корректирующих действий.
- Внедрение под ключ с сопровождением к аудиту: от 11 000 ₽. Политика, процедуры, обучение, внутренний аудит и поддержка на этапах 1 и 2.
- Переход с ГОСТ Р ИСО 28000-2019 на ISO 28000:2022: от 11 000 ₽. Гэп‑анализ, обновление документов, подготовка к международной сертификации.
Получить смету и план‑график по вашему кейсу можно сегодня. Позвоните: +7 920-898-17-18. Отправим перечень работ и список исходных данных.
Частые ошибки и как мы помогаем их избежать
- Формальные процедуры без реальной оценки рисков. Даём риск‑ориентированные шаблоны и матрицы уязвимостей для логистики и складов.
- Нет прозрачных критериев для подрядчиков. Настраиваем due diligence, шкалу оценки и правила исключения из перечня одобренных поставщиков.
- Неполные планы реагирования и отсутствие учений. Прорабатываем сценарии, обучаем команды, проводим упражнения.
- Нет записей обучения и аудитов. Вводим формы отчётов и контроль их ведения.
- Недооценка физической безопасности и контроля доступа. Определяем критические зоны, правила доступа, требования к пломбированию и CCTV.
- Разрыв между безопасностью и KPI логистики. Связываем цели безопасности с операционными показателями и SLA.
Нужен чек‑лист аудита поставщиков с уровнями риска и критериями? Оставьте заявку или позвоните: +7 920-898-17-18.
Этапы работы с нами
Реестр Гарант — центр сертификации продукции и услуг по стандартам РФ. С 2015 года помогаем компаниям по всей России внедрять системы менеджмента и проходить аудит через аккредитованные органы. Работаем дистанционно и на площадках, предоставляем сопровождение на всех этапах.
- Консультация. Уточняем требования контрагентов и целевую версию стандарта (ГОСТ Р или ISO).
- Диагностика. Оцениваем текущие процессы и границы цепи поставок.
- Проектирование системы менеджмента безопасности по ГОСТ Р ИСО 28000 (или ISO 28000). Готовим политику, реестры, процедуры и метрики.
- Внедрение и обучение. Запускаем практику и формируем записи.
- Внутренний аудит. Проверяем готовность и закрываем несоответствия.
- Подбор органа по сертификации. Учитываем ISO/IEC 17021‑1 и область компетенции органа.
- Сертификационный аудит. Сопровождаем на этапах 1 и 2 до получения сертификата.
- Надзор. Готовим к последующим надзорным проверкам.
Запишитесь на бесплатную консультацию. Мы пришлём чек‑лист готовности и план проекта. Телефон: +7 920-898-17-18.
Кому подходит услуга, а кому нет
Сертификат по ГОСТ Р ИСО 28000 нужен там, где заказчик хочет видеть управляемую безопасность цепи поставок. Проверьте по таблице, ваша ли это ситуация.
| Ситуация | Подходит? | Комментарий |
|---|---|---|
| 3PL-оператор идёт в тендер, где в закупочной документации прописан ГОСТ Р ИСО 28000-2019 | Да | Национальный сертификат как раз для российских закупок. Сверьте формулировку в документации, чтобы случайно не оформить международный вариант вместо ГОСТ Р. |
| Дистрибьютор со своими складами хочет навести порядок в проверке подрядчиков и контроле грузов | Да | Система даст реестр рисков цепи, процедуры due diligence поставщиков и правила доступа на складские зоны и рампы. |
| Транспортная компания выходит на транснационального заказчика | Да | Скорее всего понадобится ISO 28000:2022. Подскажем, когда оформлять его вместо ГОСТ Р, а когда в дополнение. |
| Заказчика беспокоят утечки из ИТ-системы отслеживания, к грузам и складам вопросов нет | Нет | Информационную безопасность закрывает ISO 27001. ГОСТ Р ИСО 28000 отвечает за грузы, объекты и подрядчиков, а не за защиту данных. |
| Интернет-магазин без своей доставки: хранение и перевозки целиком ведёт внешний оператор | Нет | Сертифицировать нечего, цепь контролирует подрядчик. Запросите действующий сертификат у него и закрепите требования в договоре. |
| Контрактное производство хочет закрыть требования нескольких заказчиков разом: качество, непрерывность, безопасность поставок | Да | Систему по ГОСТ Р ИСО 28000 стыкуем с ISO 9001 и ISO 22301: общие процедуры объединяются, аудиты проходят одним заходом. |
Когда услуга не нужна
Если главная боль связана с данными, а не с грузами, начинать нужно не с ИСО 28000. Взлом ИТ-платформы отслеживания, утечка клиентской базы, доступ посторонних к системам управления складом: такие риски закрывает система менеджмента информационной безопасности, и здесь уместна сертификация по ГОСТ Р ИСО/МЭК 27001. Стандарты дополняют друг друга, но подменять один другим не стоит.
Похожая развилка возникает, когда заказчик спрашивает про устойчивость бизнеса в целом: что будет с поставками при пожаре на складе, отключении систем или потере ключевого подрядчика. Такие вопросы закрывает управление непрерывностью, то есть сертификация по ГОСТ Р ИСО 22301, а не стандарт безопасности цепи поставок.
Третий случай: у компании нет собственной логистики. Склад, перевозки и доставку полностью ведёт внешний оператор, а вы только передаёте ему товар. Строить систему менеджмента безопасности цепи поставок в таком случае не из чего. Правильный ход: запросить сертификат у оператора, проверить область сертификации и внести требования безопасности в договор и SLA.
Реестр Гарант — сопровождение под ключ по ГОСТ Р ИСО 28000-2019 и ISO 28000. Позвоните: +7 920-898-17-18. Обсудим задачи, составим план и стартуем сегодня.
Частые вопросы
Отвечают специалисты «Реестр Гарант». Не нашли свой вопрос? Позвоните +7 920-898-17-18.
В.01 У нас уже работает ISO 9001. Систему безопасности поставок придётся строить отдельно?
В.02 Можно ли сертифицировать не всю компанию, а только склад и перевозки?
В.03 Заказчик просит ISO 28000, а у нас сертификат по ГОСТ Р ИСО 28000-2019. Подойдёт?
В.04 Чем отличаются ГОСТ Р ИСО 28000 и ISO 27001?
В.05 Что выбрать: международный ISO 28000:2022 или ГОСТ Р ИСО 28000-2019?
В.06 Сколько длится подготовка и как часто проходят надзорные аудиты?
В.07 Можно ли интегрировать ГОСТ Р ИСО 28000 с ISO 9001 и ISO 22301?
В.08 Кто имеет право выдавать сертификат по ГОСТ Р ИСО 28000 и по каким правилам работает орган?
В.09 Как проверить сертификат контрагента по ГОСТ Р ИСО 28000?
Требования и условия
- определить область применения системы менеджмента безопасности;
- оценить риски безопасности по цепи поставок, площадкам и подрядчикам;
- описать требования к контролю доступа, инцидентам, поставщикам и передаче ответственности;
- собрать записи по проверкам, инцидентам, внутренним аудитам и улучшениям.
Необходимые документы
- карточка компании и описание сертифицируемой области;
- карта цепи поставок, перечень площадок, подрядчиков и критичных операций;
- политика безопасности, методика рисков, реестр рисков, требования к поставщикам;
- журналы инцидентов, проверки доступа, внутренние аудиты и анализ руководства.
Нормативная база
Стандарты и акты, упомянутые на этой странице: официальный текст и PDF для скачивания.
- ГОСТ Р ИСО 22301-2021 Надежность в технике. Системы менеджмента непрерывности деятельности. Требования официальный текст ↗
- ГОСТ Р ИСО 28000-2019 Технические условия для систем менеджмента безопасности цепи поставок официальный текст ↗
Какие документы собирают вместе с этим
Реальные комплекты из практики наших клиентов: что оформляют одним заходом и зачем.
Безопасность цепи поставок для перевозчика и логистического оператора
Грузовладельцы и торговые сети при выборе логистического подрядчика просят подтвердить, что цепь поставок управляема: от склада и маршрутов до действий при сбое. Системы менеджмента ISO построены на общей структуре, поэтому их внедряют одним проектом и проходят объединённый аудит — быстрее и дешевле отдельных заходов.
- 01 Сертификация ГОСТ Р ИСО 28000 Сертифицируемая система менеджмента безопасности цепи поставок — ядро комплекта. база от 11 000 ₽
- 02 Сертификация ГОСТ Р ИСО 28001 Практики охраны цепи поставок — их запрашивают при работе с таможней и международными грузами. для участников ВЭД от 11 000 ₽
- 03 Сертификация ГОСТ Р ИСО 22301 Планы на случай сбоя маршрута, склада или подрядчика — логичное продолжение ИСО 28000. непрерывность от 11 000 ₽
- 04 Сертификация ИСО 9001 Базовое требование большинства закупок; документация СМК готовится на той же структуре. для тендеров от 10 000 ₽