Certificación ISO 28000 para sistemas de gestión de la seguridad
La certificación ISO 28000 demuestra a embarcadores, aseguradoras, autoridades aduaneras y compradores gubernamentales que usted gestiona el riesgo de seguridad de forma estructurada. Abarca sus sitios y su cadena de suministro. Su sistema se audita según ISO 28000:2022, con auditorías dirigidas por auditores sénior y cotizaciones de tarifa fija. La mayoría de las organizaciones se certifican en 6–12 semanas.
¿Qué es la certificación ISO 28000?
La certificación ISO 28000 es la confirmación independiente de que su sistema de gestión de la seguridad cumple con ISO 28000:2022. Un auditor verifica cómo identifica usted las amenazas de seguridad para las personas, los activos, la carga, las instalaciones y la información. También verifica cómo reduce esas amenazas y cómo responde cuando algo sale mal. Si usted cumple con la norma, recibe un certificado válido por tres años.
La norma se redactó para la seguridad de la cadena de suministro, y la logística, los puertos y los exportadores siguen siendo quienes más la utilizan. Desde la edición 2022, cualquier organización puede utilizarla para gestionar la seguridad de forma estructurada y auditable.
La auditoría examina su sistema en el sitio, incluidos los controles que usted confía a proveedores y prestadores de servicios. Puertos, almacenes y transportistas están todos dentro del análisis. Usted obtiene hallazgos sobre los que puede actuar, no solo un certificado.
ISO 28000:2022: qué cambió respecto a la edición 2007
ISO 28000:2022 es la única edición con la que puede certificarse. Se publicó en marzo de 2022 y reemplazó a ISO 28000:2007, que ya fue retirada. Su título completo es Seguridad y resiliencia — Sistemas de gestión de la seguridad — Requisitos.
El alcance se amplió. La edición de 2007 se centraba en la cadena de suministro. La edición de 2022 se aplica a cualquier tipo y tamaño de organización que desee un sistema de gestión de la seguridad, sin dejar de abarcar los aspectos de la cadena de suministro. También utiliza la misma estructura armonizada que ISO 9001, ISO 27001 e ISO 22301, por lo que las auditorías integradas son más sencillas.
Una modificación de 2024 añadió el cambio climático. Al igual que otras normas ISO de sistemas de gestión, ISO 28000 ahora pregunta si el cambio climático es un tema pertinente para su organización.
Fuente: ISO 28000:2022 (ISO)
¿Quién necesita la certificación ISO 28000?
Organizaciones cuyos clientes, aseguradoras o reguladores necesitan pruebas de que la seguridad se gestiona y no se improvisa.
Agentes de carga, almacenes y transportistas que mueven bienes de alto valor o en depósito fiscal. Consulte certificación ISO para logística.
Terminales de contenedores, aeropuertos y operadores de carga con riesgos de seguridad de acceso y de carga.
Empresas que realizan envíos internacionales y enfrentan controles de seguridad aduaneros y de compradores.
Empresas de vigilancia, transporte de valores y transporte seguro.
Proveedores que manejan mercancías sensibles o trabajan en sitios seguros. Consulte certificación ISO para defensa.
Operadores de energía, agua y telecomunicaciones que protegen sus instalaciones y el suministro.
Requisitos de la certificación ISO 28000, cláusula por cláusula
ISO 28000:2022 sigue la estructura armonizada. Esto es lo que exige cada cláusula y lo que revisará el auditor.
| Cláusula | Qué exige | Qué examina el auditor |
|---|---|---|
| 4. Contexto | Cuestiones relacionadas con la seguridad, partes interesadas y alcance del sistema | Un alcance que abarque los sitios, las actividades y los eslabones de la cadena de suministro que importan |
| 5. Liderazgo | Una política de seguridad y roles claros | Participación de la dirección y responsables designados de seguridad |
| 6. Planificación | Riesgos y oportunidades, y objetivos de seguridad | Objetivos medidos y vinculados a amenazas reales |
| 7. Apoyo | Recursos, competencia, toma de conciencia, comunicación, información documentada | Capacitación, verificación de antecedentes y procedimientos de seguridad controlados |
| 8. Operación | Evaluación y tratamiento de riesgos de seguridad, controles, planes de seguridad y respuesta a incidentes | Control de acceso, manejo de carga, sellos, verificaciones de socios y simulacros |
| 9. Desempeño | Seguimiento, auditoría interna y revisión por la dirección | Tendencias de incidentes y resultados de auditoría atendidos |
| 10. Mejora | No conformidad, acción correctiva y mejora continua | Causas raíz identificadas y correcciones que se mantuvieron |
ISO 28000 frente a ISO 28001, CTPAT, OEA, ISO 27001 e ISO 22301
ISO 28000 se superpone con varios programas. Así es como se relacionan y qué demuestra cada uno.
| Programa | Qué es | Cómo se relaciona con ISO 28000 |
|---|---|---|
| ISO 28001 | Buenas prácticas para evaluaciones y planes de seguridad de la cadena de suministro | Orientación que puede usar dentro de un sistema ISO 28000; aquí no se certifica por sí sola |
| CTPAT y OEA | Programas aduaneros de operador confiable | Otorgado por las autoridades aduaneras; la evidencia de ISO 28000 respalda su solicitud |
| ISO 27001 | Gestión de la seguridad de la información | Cubre datos y TI; ISO 28000 cubre también la seguridad física, del personal y de la carga |
| ISO 22301 | Gestión de la continuidad del negocio | Mantiene su operación tras una interrupción; ISO 28000 busca prevenir incidentes de seguridad |
| ISO 9001 | Gestión de la calidad | La misma estructura, por lo que ambas pueden auditarse en conjunto |
Cómo funciona la certificación ISO 28000
Seis etapas desde la primera llamada hasta un certificado válido por tres años. Nuestra guía del proceso de certificación ISO ofrece más detalles.
¿Enfrenta una fecha límite de un cliente, una aseguradora o la aduana? Indíquenosla en la revisión de alcance y planificaremos las fechas de auditoría en función de ella.
Reserve una revisión de alcance gratuitaHallazgos comunes en auditorías ISO 28000
Las brechas que con mayor frecuencia frenan la certificación, para que usted pueda revisarlas primero.
Hallazgos del sistema
- Una evaluación de riesgos de seguridad realizada una vez y nunca actualizada
- Alcance que deja fuera un sitio o un subcontratista clave
- Objetivos de seguridad sin indicadores que los respalden
- Incidentes registrados, pero sin análisis de causa raíz
- Sin revisión por la dirección del desempeño en seguridad
Hallazgos por sitio
- Acceso de visitantes y contratistas no registrado
- Números de sello no verificados en el despacho ni en la recepción
- Control de llaves y tarjetas de acceso no conciliado
- Verificaciones de seguridad de socios comerciales vencidas
- Simulacros de emergencia y seguridad sin probar
Costo y plazos de la certificación ISO 28000
No existe un precio de lista. El costo depende de los días-auditor que requiera su alcance, y usted recibe una tarifa fija en una propuesta a la medida.
Qué determina los días-auditor
- Personal: número total de empleados dentro del alcance
- Sitios: oficinas, almacenes, terminales y depósitos
- Riesgo: mercancías de alto valor, peligrosas o sensibles
- Cadena de suministro: actividades y socios dentro del alcance
- Integración: combinada con ISO 9001, 27001 o 22301
Cuánto tiempo toma
| Propuesta | Días después de la definición del alcance |
|---|---|
| Hasta el certificado | Por lo general, de 6 a 12 semanas |
| Seguimiento | Una vez al año |
| Recertificación | Antes del final del tercer año |
Cómo elegir un organismo de certificación ISO 28000
Las preguntas que conviene hacer antes de firmar, y cómo las responde Accredify Global.
| Pregunta que debe hacer | Respuesta de Accredify Global |
|---|---|
| ¿Quién emite nuestro certificado? | Su propuesta indica el organismo de certificación antes de que usted se comprometa. |
| ¿Auditan conforme a la edición 2022? | Sí. ISO 28000:2022 es ahora la única edición utilizada para las auditorías. |
| ¿Visitarán nuestros sitios? | Sí. Los sitios se muestrean de acuerdo con las reglas multisitio del IAF, y la función central se audita en cada ocasión. |
| ¿Pueden combinar normas? | Sí. ISO 28000 puede auditarse junto con ISO 9001, 27001 y 22301. |
| ¿También redactarán nuestros procedimientos? | No. No ofrecemos consultoría, de modo que cada auditoría se mantiene imparcial. |
| ¿Cómo se determina el precio? | Una tarifa fija, definida según los días-auditor, en una propuesta a la medida tras una revisión de alcance gratuita. |
Preguntas frecuentes sobre la certificación ISO 28000
Respuestas directas sobre la edición 2022, el alcance, CTPAT y AEO, el costo y el cronograma.
¿Qué es la certificación ISO 28000?
La certificación ISO 28000 es la confirmación independiente de que su sistema de gestión de la seguridad cumple con ISO 28000:2022. Un organismo de certificación audita cómo evalúa usted los riesgos de seguridad para las personas, los activos, la carga, las instalaciones y la información. Eso incluye los riesgos en su cadena de suministro y cómo los controla.
¿Cuál es la versión más reciente de ISO 28000?
ISO 28000:2022, publicada en marzo de 2022, es la edición vigente. Reemplazó a ISO 28000:2007. Una enmienda de 2024 añadió consideraciones sobre el cambio climático, en línea con la actualización de ISO en todas sus normas de sistemas de gestión.
¿ISO 28000 es solo para empresas de la cadena de suministro?
No. La edición de 2022 se aplica a cualquier organización que desee un sistema de gestión de la seguridad, de cualquier tipo y tamaño. Sigue abarcando los aspectos de la cadena de suministro, por lo que la utilizan sobre todo la logística, los puertos y los exportadores.
¿Cuál es la diferencia entre ISO 28000 e ISO 28001?
ISO 28000 establece los requisitos de un sistema de gestión de la seguridad certificable. ISO 28001 ofrece buenas prácticas para las evaluaciones y los planes de seguridad de la cadena de suministro, y suele utilizarse con los programas aduaneros de operador confiable.
¿ISO 28000 ayuda con CTPAT u OEA?
Sí. Ambos programas esperan una evaluación documentada de los riesgos de seguridad, controles físicos y de procedimiento, y verificaciones de los socios comerciales. Un sistema ISO 28000 le proporciona gran parte de esas evidencias, aunque el estatus CTPAT y OEA solo lo otorgan las autoridades aduaneras.
¿En qué se diferencia ISO 28000 de ISO 27001?
ISO 27001 abarca la seguridad de la información. ISO 28000 abarca la seguridad en un sentido más amplio, incluida la seguridad física, la carga, las personas, las instalaciones y los socios de la cadena de suministro. Muchas organizaciones se certifican en ambas y las operan como un solo sistema integrado.
¿Quién necesita la certificación ISO 28000?
Agentes de carga, proveedores de 3PL y almacenamiento, puertos y terminales, exportadores de bienes de alto valor, proveedores de servicios de seguridad y operadores de infraestructura crítica. Suelen solicitarla los remitentes, las aseguradoras y los compradores gubernamentales.
¿Cuánto tiempo toma la certificación ISO 28000?
La mayoría de las organizaciones con un programa de seguridad en funcionamiento se certifican en 6 a 12 semanas desde la Etapa 1 hasta el certificado. Más sitios, un alcance más amplio de la cadena de suministro o un sistema nuevo toman más tiempo.
¿Cuánto cuesta la certificación ISO 28000?
El costo depende de los días-auditor que requiera su alcance. El número de empleados, la cantidad de sitios, el nivel de riesgo de seguridad y las actividades dentro del alcance determinan los días-auditor. Una revisión de alcance gratuita le proporciona una propuesta a la medida con tarifa fija.
¿Por cuánto tiempo es válido un certificado ISO 28000?
Tres años. Las auditorías de seguimiento se realizan cada año, y una auditoría de recertificación se lleva a cabo antes de que venza el certificado.
¿ISO 28000 puede cubrir varios sitios?
Sí. Los sitios que operan el mismo sistema de gestión de la seguridad pueden compartir un certificado multisitio. El organismo de certificación audita una muestra de sitios, determinada de acuerdo con las reglas de tiempo de auditoría del IAF, y la función central en cada ocasión.
¿Qué documentos exige ISO 28000?
Cuente con una política de seguridad, objetivos de seguridad, un registro de evaluación y tratamiento de riesgos, y planes y procedimientos de seguridad. También necesita registros de capacitación, monitoreo, incidentes, auditoría interna y revisión por la dirección.
¿Se puede combinar ISO 28000 con ISO 9001 o ISO 22301?
Sí. ISO 28000:2022 usa la misma estructura armonizada que ISO 9001, ISO 27001 e ISO 22301, por lo que pueden auditarse juntas en una sola auditoría integrada.
¿Accredify Global nos ayuda a redactar nuestros procedimientos de seguridad?
No. La certificación debe mantenerse imparcial, por lo que ni nosotros ni el organismo de certificación podemos diseñar ni redactar su sistema. Podemos explicarle la norma y el proceso de auditoría.
Demuestre a sus clientes que la seguridad se gestiona y no se improvisa
Cuéntenos sobre sus sitios, actividades y plazos. Confirmaremos el alcance de su certificación ISO 28000 y le enviaremos una propuesta de tarifa fija.
Reserve su revisión de alcance gratuita →Última revisión: , por el equipo de certificación de Accredify Global.