При аудите по ISO 9001 инспектор из отдела кадров первым делом просит не должностные инструкции, а записи об обучении и аттестации. Если их нет, это уже несоответствие: без документированной компетентности сертификат либо не выдадут, либо приостановят при инспекционном контроле. HR в системах менеджмента ISO не «стратегический партнёр бизнеса» из маркетинговых статей, а зона с конкретными, проверяемыми требованиями сразу по нескольким стандартам.

Что аудитор проверяет по персоналу, а что не подтверждается ничем

В статьях про ISO и HR часто встречаются цифры без источника: 78% компаний повысили эффективность HR на 25–40%, узкий стандарт по метрикам внедрили 350+ компаний, текучесть снижается на 30%. Ни один официальный источник ISO таких данных не публикует, и в открытых базах ISO Survey подобной статистики по HR-эффекту тоже нет. Проверяемая часть темы другая: у четырёх стандартов систем менеджмента (ISO 9001, ISO 45001, ISO 27001, ISO 30414) есть конкретные пункты про персонал с формулировками, которые сводятся к «что сделать» и «чем подтвердить».

Дальше: по каждому стандарту отдельно, что реально требуется, где чаще всего случается ошибка и как это выглядит на практике аудита.

ISO 9001, пункт 7.2: компетентность, четыре обязательных шага

Раздел 7.2 стандарта ISO 9001:2015 требует от организации четыре последовательных действия: определить, какая компетентность нужна для работ, влияющих на качество продукции; обеспечить эту компетентность через образование, обучение или опыт; при нехватке принять меры (обучение, наставничество, перевод на другую позицию, найм); сохранить документированные свидетельства выполненного. Российский аналог, ГОСТ Р ИСО 9001-2015 (приказ Росстандарта от 28.09.2015 № 1391-ст), содержит тот же пункт без изменений формулировки.

Последний шаг проваливается чаще остальных. В нашей практике сопровождения сертификации именно отсутствие записей об обучении, аттестации и проведении инструктажа остаётся самой частой причиной замечания по разделу 7.2 при первичном аудите. Компетентность формально может быть, а подтвердить её нечем: тесты не проводили, сертификаты не хранили, инструктажи не фиксировали в журнале. Аудитор не проверяет знания сотрудника напрямую. Он проверяет, есть ли у организации система, которая это знание документирует.

Матрица компетенций: рабочий инструмент, а не формальность

Практический способ закрыть пункт 7.2: завести матрицу компетенций по каждой должности, влияющей на качество. В строках — требуемые навыки, в столбцах — нужный и фактический уровень, план развития до нужного уровня. Условный пример для инженера по качеству:

КомпетенцияТребуемый уровеньТекущий уровеньПлан развития
Знание ISO 9001ЭкспертПродвинутыйКурс внутреннего аудитора
Статистические методы контроляПродвинутыйБазовыйТренинг по SPC
Работа с претензиямиПродвинутыйПродвинутыйНе требуется

Это шаблон для иллюстрации подхода, а не данные конкретной проверенной компании: состав компетенций всегда собирается под должность и специфику производства. Периодичность пересмотра матрицы стандарт прямо не задаёт, но большинство органов по сертификации ожидают повторную оценку не реже раза в год, иначе записи выглядят формальными и создают вопрос при инспекционном контроле.

ISO 45001, пункт 5.4: участие работников с правом отказа от опасной работы

ISO 45001 — единственный из стандартов систем менеджмента, где участию работников посвящён отдельный пункт раздела 5, а не общая формулировка про «вовлечённость». Пункт 5.4 требует от организации процесса консультаций и участия работников на всех применимых уровнях, включая рядовой персонал, а не одних лишь их представителей. Это отличие от отменённого OHSAS 18001:2007, которому было достаточно представительства.

На первый взгляд кажется, что консультация и участие не различаются между собой. На деле консультация — это когда организация запрашивает мнение работников до принятия решения, а участие предполагает, что работники непосредственно включены в само принятие решения по охране труда. Стандарт требует обоих форматов, а не одного на выбор.

Отдельно закреплено право работника прекратить работу, которую он считает представляющей неминуемую серьёзную опасность, и обязанность организации защищать сотрудника от репрессий за отказ или за сообщение об опасности. Здесь есть нюанс, который часто упускают: формального регламента «как оформить отказ» стандарт не задаёт, организация обязана сама выстроить процедуру и довести её до каждого работника, а не просто зафиксировать право в политике. Подробнее о том, зачем компании вообще идут на сертификацию по этому стандарту, в разборе ISO 45001: зачем нужна сертификация охраны труда.

ISO 27001 и персонал: версия сертификата меняет набор требований

Действующая международная версия, ISO/IEC 27001:2022, объединила меры по работе с персоналом в Annex A.6 «People controls»: восемь контролей (A.6.1–A.6.8), включая проверку кандидата при найме, условия трудового договора, обучение осведомлённости по информационной безопасности, дисциплинарный процесс, обязанности после увольнения или смены должности, соглашение о неразглашении, правила удалённой работы и порядок информирования об инцидентах ИБ. В редакции 2013 года эти меры были собраны в отдельном разделе A.7 «Human Resource security» под тремя подпунктами: до найма, во время работы, при увольнении, без выделенных пунктов про удалённую работу и информирование об инцидентах.

Здесь и кроется практическая разница, которую редко проговаривают. Российский ГОСТ Р ИСО/МЭК 27001-2021 (приказ Росстандарта от 30.11.2021 № 1653-ст) идентичен международному тексту 2013 года, а не редакции 2022 года. Компания, сертифицированная только по ГОСТ Р, формально работает со старой трёхчастной структурой требований к персоналу, без явных пунктов про удалённых сотрудников и обязательное информирование об инцидентах. Для экспортных контрактов и иностранных клиентов, которые ожидают именно международный сертификат, этой разницы обычно не хватает: приходится дополнительно закрывать восемь пунктов People controls отдельным аудитом. О том, что вообще даёт бизнесу сертификация ISO 27001 и что изменилось в регулировании персональных данных, в статье ISO 27001: зачем нужна сертификация и что реально изменилось в 152-ФЗ.

ISO 30414: стандарт человеческого капитала без фиксированного числа метрик

ISO 30414:2018 — реальный, действующий стандарт с формулировкой «Human resource management — Guidelines for internal and external human capital reporting». Он задаёт рекомендации по отчётности в 11 областях: соответствие и этика, затраты на персонал, разнообразие, лидерство, организационная культура, здоровье и безопасность, производительность, набор и текучесть, навыки и компетенции, преемственность руководящих позиций, доступность рабочей силы. Фиксированного числа метрик у стандарта нет: встречающееся в статьях «58 метрик» нигде в официальном тексте не подтверждается, а набор показателей прямо зависит от размера организации.

Звучит просто, но на практике стандарт устроен гибче большинства статей о нём. Он явно рассчитан и на малый бизнес, и на крупные компании, не требуя применения всего набора метрик сразу. Цифры вроде «350+ компаний внедрили» или «67% HR-директоров считают критичным» в открытых источниках не подтверждаются: по стандарту добровольной отчётности такой статистики просто негде взяться, компании не обязаны раскрывать сам факт применения.

Частые ошибки HR-служб при подготовке к аудиту

Три повторяющихся сценария, из-за которых замечание по разделу персонала возникает даже там, где содержательно всё в порядке:

  • Обучение проводится, но фиксируется устно или в переписке: нет подписанного журнала инструктажей и протоколов аттестации, которые можно предъявить аудитору без сбора данных по разным отделам.
  • Ознакомление с инструкцией под подпись путают с оценкой компетентности: подпись подтверждает факт прочтения, а не то, что сотрудник умеет применить требование на практике.
  • Консультацию с работниками по ISO 45001 проводят один раз при внедрении системы, а не как постоянный процесс, из-за этого на повторном аудите нечем подтвердить участие за прошедший период.

Все три ошибки объединяет одно: содержательная часть работы обычно выполнена, страдает именно документирование. Аудитора интересует не мнение о том, что компания «заботится о персонале», а конкретная запись с датой и подписью.

Сколько времени это реально занимает

Выстроить документацию по персоналу под требования одного стандарта с нуля обычно занимает недели, а не дни, и сильно зависит от численности штата и того, есть ли уже HRIS-система для хранения записей. Компании с уже работающей системой электронного документооборота закрывают пробелы по матрицам компетенций и журналам инструктажей быстрее; там, где обучение фиксировалось только на бумаге и без единого реестра, на сбор и упорядочивание уходит заметно больше времени, чем на само содержательное обучение персонала.

Разбор опирается на официальный текст ISO 9001:2015 (п. 7.2), ISO 45001:2018 (п. 5.4), ISO/IEC 27001:2022 (Annex A.6) и ISO 30414:2018, а также на практику сопровождения сертификации в центре «Реестр Гарант». Учтено расхождение между ГОСТ Р ИСО/МЭК 27001-2021 (соответствует редакции 2013 года) и действующей международной ISO/IEC 27001:2022: деталь, которую упускает большинство материалов про ISO 27001 и персонал.

Главный вывод: юридически значимое требование именно к участию персонала, а не только к его обучению, есть лишь у одного стандарта из четырёх, у ISO 45001 (п. 5.4), с правом работника отказаться от опасной работы. Остальные три стандарта требуют не участия, а документированной компетентности, обучения или контроля доступа.

Если в компании раньше не документировали обучение и аттестацию системно, начинать стоит не с переписывания всей системы менеджмента, а с консультации: специалисты центра помогают определить, какие именно записи по персоналу нужны под конкретный стандарт и в какой форме их удобнее вести.

Вопросы и ответы

Правда ли, что 78% компаний с ISO отмечают повышение эффективности HR на 25–40%?

Источника у этой цифры нет ни в тексте стандартов, ни в открытых отчётах ISO. Проверяемая часть темы не абстрактный процент эффективности, а конкретные пункты про персонал в ISO 9001, ISO 45001, ISO 27001 и ISO 30414, каждый со своим предметом проверки.

Что такое ISO 30414 и сколько метрик он определяет?

Это стандарт по отчётности о человеческом капитале, опубликован в 2018 году. Он описывает 11 областей отчётности, от затрат на персонал до преемственности руководящих позиций, без фиксированного общего числа метрик; набор показателей зависит от размера организации.

Обязательно ли вести документы об обучении и аттестации персонала при сертификации по ISO 9001?

Да, это прямое требование пункта 7.2: организация обязана сохранять документированные свидетельства компетентности. На практике это записи об обучении, протоколы аттестации и журналы инструктажей: их отсутствие остаётся самой частой причиной замечания по этому разделу.

Может ли работник по ISO 45001 отказаться от работы, которую считает опасной?

Да, пункт 5.4 закрепляет это право напрямую, вместе с обязанностью организации защищать работника от репрессий за такой отказ или за сообщение об опасности. Формальную процедуру оформления отказа стандарт не описывает: её обязана выстроить сама организация.

Чем отличаются требования к персоналу в ISO 27001 по ГОСТ Р и по международному сертификату?

ГОСТ Р ИСО/МЭК 27001-2021 идентичен международной редакции 2013 года с разделом A.7 из трёх подпунктов. Действующий международный ISO/IEC 27001:2022 использует более широкий Annex A.6 из восьми People controls, включая отдельные пункты про удалённую работу и информирование об инцидентах: их в ГОСТ Р формально нет.

Нужен ли HR-специалист с сертификатом Lead Auditor, чтобы пройти аудит по ISO?

Формального требования к такому сертификату у стандартов нет. Важна не квалификация конкретного HR-специалиста, а то, что компания в целом может документально подтвердить компетентность персонала на своих должностях, включая самих сотрудников HR-службы.

С чего начать интеграцию требований ISO в HR-процессы, если раньше этим не занимались?

С инвентаризации: какие записи об обучении, инструктажах и аттестации уже есть и в каком виде. Дальше нужно сопоставить их с пунктом конкретного стандарта (7.2 для ISO 9001, 5.4 для ISO 45001, Annex A.6 для ISO 27001) и закрыть только реальные пробелы, а не выстраивать документооборот заново.

Главное

У ISO 9001, ISO 45001, ISO 27001 и ISO 30414 разные, конкретные требования к персоналу, а не общий тезис про «стратегическое партнёрство HR».
Компетентность по ISO 9001 (п. 7.2) нужно не только обеспечить, но и документально подтвердить.
Только ISO 45001 (п. 5.4) даёт работнику юридически значимое право отказаться от опасной работы.
ГОСТ Р ИСО/МЭК 27001-2021 отстаёт от международной версии на одну редакцию: это меняет набор требований к персоналу.
ISO 30414 не задаёт фиксированное число метрик человеческого капитала, набор зависит от размера организации.