ES
Seguridad y riesgo en la cadena de suministro

Certificación ISO 28000 para sistemas de gestión de la seguridad

La certificación ISO 28000 demuestra a embarcadores, aseguradoras, autoridades aduaneras y compradores gubernamentales que usted gestiona el riesgo de seguridad de forma estructurada. Abarca sus sitios y su cadena de suministro. Su sistema se audita según ISO 28000:2022, con auditorías dirigidas por auditores sénior y cotizaciones de tarifa fija. La mayoría de las organizaciones se certifican en 6–12 semanas.

ISO 28000 con Accredify Global
2022Edición vigente, con la que se audita
6–12 semanasTiempo típico hasta el certificado
3 añosCiclo del certificado, seguimiento anual
61+Auditores
23+Expertos técnicos
71Países atendidos
EN SITIO
Controles de la cadena de suministro auditados
Puertos, almacenes y transportistas
MULTISITIO
Sitios Muestreados Según las Reglas
Un certificado para su red
TARIFA FIJA
Una propuesta con tarifa fija
Tras una revisión de alcance gratuita
En términos sencillos

¿Qué es la certificación ISO 28000?

La certificación ISO 28000 es la confirmación independiente de que su sistema de gestión de la seguridad cumple con ISO 28000:2022. Un auditor verifica cómo identifica usted las amenazas de seguridad para las personas, los activos, la carga, las instalaciones y la información. También verifica cómo reduce esas amenazas y cómo responde cuando algo sale mal. Si usted cumple con la norma, recibe un certificado válido por tres años.

La norma se redactó para la seguridad de la cadena de suministro, y la logística, los puertos y los exportadores siguen siendo quienes más la utilizan. Desde la edición 2022, cualquier organización puede utilizarla para gestionar la seguridad de forma estructurada y auditable.

La auditoría examina su sistema en el sitio, incluidos los controles que usted confía a proveedores y prestadores de servicios. Puertos, almacenes y transportistas están todos dentro del análisis. Usted obtiene hallazgos sobre los que puede actuar, no solo un certificado.

Evaluación de riesgosAmenazas de seguridad identificadas y calificadas
ControlesSeguridad física, de procedimientos y del personal
Cadena de suministroSocios y proveedores de servicios verificados
RespuestaIncidentes gestionados y aprendizaje a partir de ellos
Situación actual de la norma

ISO 28000:2022: qué cambió respecto a la edición 2007

ISO 28000:2022 es la única edición con la que puede certificarse. Se publicó en marzo de 2022 y reemplazó a ISO 28000:2007, que ya fue retirada. Su título completo es Seguridad y resiliencia — Sistemas de gestión de la seguridad — Requisitos.

El alcance se amplió. La edición de 2007 se centraba en la cadena de suministro. La edición de 2022 se aplica a cualquier tipo y tamaño de organización que desee un sistema de gestión de la seguridad, sin dejar de abarcar los aspectos de la cadena de suministro. También utiliza la misma estructura armonizada que ISO 9001, ISO 27001 e ISO 22301, por lo que las auditorías integradas son más sencillas.

Una modificación de 2024 añadió el cambio climático. Al igual que otras normas ISO de sistemas de gestión, ISO 28000 ahora pregunta si el cambio climático es un tema pertinente para su organización.

Mar. 2022Publicación de ISO 28000:2022
RetiradaISO 28000:2007
Amd 1:2024Se añadió la consideración del cambio climático

Fuente: ISO 28000:2022 (ISO)

A quién está dirigido

¿Quién necesita la certificación ISO 28000?

Organizaciones cuyos clientes, aseguradoras o reguladores necesitan pruebas de que la seguridad se gestiona y no se improvisa.

Logística y 3PL

Agentes de carga, almacenes y transportistas que mueven bienes de alto valor o en depósito fiscal. Consulte certificación ISO para logística.

Puertos y terminales

Terminales de contenedores, aeropuertos y operadores de carga con riesgos de seguridad de acceso y de carga.

Exportadores y fabricantes

Empresas que realizan envíos internacionales y enfrentan controles de seguridad aduaneros y de compradores.

Proveedores de servicios de seguridad

Empresas de vigilancia, transporte de valores y transporte seguro.

Proveedores de defensa y gobierno

Proveedores que manejan mercancías sensibles o trabajan en sitios seguros. Consulte certificación ISO para defensa.

Infraestructura crítica

Operadores de energía, agua y telecomunicaciones que protegen sus instalaciones y el suministro.

Requisitos

Requisitos de la certificación ISO 28000, cláusula por cláusula

ISO 28000:2022 sigue la estructura armonizada. Esto es lo que exige cada cláusula y lo que revisará el auditor.

CláusulaQué exigeQué examina el auditor
4. ContextoCuestiones relacionadas con la seguridad, partes interesadas y alcance del sistemaUn alcance que abarque los sitios, las actividades y los eslabones de la cadena de suministro que importan
5. LiderazgoUna política de seguridad y roles clarosParticipación de la dirección y responsables designados de seguridad
6. PlanificaciónRiesgos y oportunidades, y objetivos de seguridadObjetivos medidos y vinculados a amenazas reales
7. ApoyoRecursos, competencia, toma de conciencia, comunicación, información documentadaCapacitación, verificación de antecedentes y procedimientos de seguridad controlados
8. OperaciónEvaluación y tratamiento de riesgos de seguridad, controles, planes de seguridad y respuesta a incidentesControl de acceso, manejo de carga, sellos, verificaciones de socios y simulacros
9. DesempeñoSeguimiento, auditoría interna y revisión por la direcciónTendencias de incidentes y resultados de auditoría atendidos
10. MejoraNo conformidad, acción correctiva y mejora continuaCausas raíz identificadas y correcciones que se mantuvieron
Cómo se integra

ISO 28000 frente a ISO 28001, CTPAT, OEA, ISO 27001 e ISO 22301

ISO 28000 se superpone con varios programas. Así es como se relacionan y qué demuestra cada uno.

ProgramaQué esCómo se relaciona con ISO 28000
ISO 28001Buenas prácticas para evaluaciones y planes de seguridad de la cadena de suministroOrientación que puede usar dentro de un sistema ISO 28000; aquí no se certifica por sí sola
CTPAT y OEAProgramas aduaneros de operador confiableOtorgado por las autoridades aduaneras; la evidencia de ISO 28000 respalda su solicitud
ISO 27001Gestión de la seguridad de la informaciónCubre datos y TI; ISO 28000 cubre también la seguridad física, del personal y de la carga
ISO 22301Gestión de la continuidad del negocioMantiene su operación tras una interrupción; ISO 28000 busca prevenir incidentes de seguridad
ISO 9001Gestión de la calidadLa misma estructura, por lo que ambas pueden auditarse en conjunto
Cómo funciona

Cómo funciona la certificación ISO 28000

Seis etapas desde la primera llamada hasta un certificado válido por tres años. Nuestra guía del proceso de certificación ISO ofrece más detalles.

Revisión de alcance gratuitaSitios, actividades, vínculos de la cadena de suministro y plazos.
Propuesta de tarifa fijaDías-auditor definidos conforme a las reglas de tiempo de auditoría del IAF.
Auditoría de Etapa 1Revisión del alcance, la evaluación de riesgos y la preparación.
Auditoría de Etapa 2Controles evaluados en sitio, incluidas las verificaciones de socios.
Decisión de certificaciónSe toma por separado de la auditoría, una vez cerrados los hallazgos mayores.
Seguimiento y renovaciónSeguimiento anual y luego la recertificación en el tercer año.

¿Enfrenta una fecha límite de un cliente, una aseguradora o la aduana? Indíquenosla en la revisión de alcance y planificaremos las fechas de auditoría en función de ella.

Reserve una revisión de alcance gratuita
Qué encuentran los auditores

Hallazgos comunes en auditorías ISO 28000

Las brechas que con mayor frecuencia frenan la certificación, para que usted pueda revisarlas primero.

Hallazgos del sistema

  • Una evaluación de riesgos de seguridad realizada una vez y nunca actualizada
  • Alcance que deja fuera un sitio o un subcontratista clave
  • Objetivos de seguridad sin indicadores que los respalden
  • Incidentes registrados, pero sin análisis de causa raíz
  • Sin revisión por la dirección del desempeño en seguridad

Hallazgos por sitio

  • Acceso de visitantes y contratistas no registrado
  • Números de sello no verificados en el despacho ni en la recepción
  • Control de llaves y tarjetas de acceso no conciliado
  • Verificaciones de seguridad de socios comerciales vencidas
  • Simulacros de emergencia y seguridad sin probar
Costo y plazos

Costo y plazos de la certificación ISO 28000

No existe un precio de lista. El costo depende de los días-auditor que requiera su alcance, y usted recibe una tarifa fija en una propuesta a la medida.

Qué determina los días-auditor

  • Personal: número total de empleados dentro del alcance
  • Sitios: oficinas, almacenes, terminales y depósitos
  • Riesgo: mercancías de alto valor, peligrosas o sensibles
  • Cadena de suministro: actividades y socios dentro del alcance
  • Integración: combinada con ISO 9001, 27001 o 22301

Cuánto tiempo toma

PropuestaDías después de la definición del alcance
Hasta el certificadoPor lo general, de 6 a 12 semanas
SeguimientoUna vez al año
RecertificaciónAntes del final del tercer año
Cómo elegir un socio

Cómo elegir un organismo de certificación ISO 28000

Las preguntas que conviene hacer antes de firmar, y cómo las responde Accredify Global.

Pregunta que debe hacerRespuesta de Accredify Global
¿Quién emite nuestro certificado?Su propuesta indica el organismo de certificación antes de que usted se comprometa.
¿Auditan conforme a la edición 2022?Sí. ISO 28000:2022 es ahora la única edición utilizada para las auditorías.
¿Visitarán nuestros sitios?Sí. Los sitios se muestrean de acuerdo con las reglas multisitio del IAF, y la función central se audita en cada ocasión.
¿Pueden combinar normas?Sí. ISO 28000 puede auditarse junto con ISO 9001, 27001 y 22301.
¿También redactarán nuestros procedimientos?No. No ofrecemos consultoría, de modo que cada auditoría se mantiene imparcial.
¿Cómo se determina el precio?Una tarifa fija, definida según los días-auditor, en una propuesta a la medida tras una revisión de alcance gratuita.
Preguntas frecuentes

Preguntas frecuentes sobre la certificación ISO 28000

Respuestas directas sobre la edición 2022, el alcance, CTPAT y AEO, el costo y el cronograma.

¿Qué es la certificación ISO 28000?

La certificación ISO 28000 es la confirmación independiente de que su sistema de gestión de la seguridad cumple con ISO 28000:2022. Un organismo de certificación audita cómo evalúa usted los riesgos de seguridad para las personas, los activos, la carga, las instalaciones y la información. Eso incluye los riesgos en su cadena de suministro y cómo los controla.

¿Cuál es la versión más reciente de ISO 28000?

ISO 28000:2022, publicada en marzo de 2022, es la edición vigente. Reemplazó a ISO 28000:2007. Una enmienda de 2024 añadió consideraciones sobre el cambio climático, en línea con la actualización de ISO en todas sus normas de sistemas de gestión.

¿ISO 28000 es solo para empresas de la cadena de suministro?

No. La edición de 2022 se aplica a cualquier organización que desee un sistema de gestión de la seguridad, de cualquier tipo y tamaño. Sigue abarcando los aspectos de la cadena de suministro, por lo que la utilizan sobre todo la logística, los puertos y los exportadores.

¿Cuál es la diferencia entre ISO 28000 e ISO 28001?

ISO 28000 establece los requisitos de un sistema de gestión de la seguridad certificable. ISO 28001 ofrece buenas prácticas para las evaluaciones y los planes de seguridad de la cadena de suministro, y suele utilizarse con los programas aduaneros de operador confiable.

¿ISO 28000 ayuda con CTPAT u OEA?

Sí. Ambos programas esperan una evaluación documentada de los riesgos de seguridad, controles físicos y de procedimiento, y verificaciones de los socios comerciales. Un sistema ISO 28000 le proporciona gran parte de esas evidencias, aunque el estatus CTPAT y OEA solo lo otorgan las autoridades aduaneras.

¿En qué se diferencia ISO 28000 de ISO 27001?

ISO 27001 abarca la seguridad de la información. ISO 28000 abarca la seguridad en un sentido más amplio, incluida la seguridad física, la carga, las personas, las instalaciones y los socios de la cadena de suministro. Muchas organizaciones se certifican en ambas y las operan como un solo sistema integrado.

¿Quién necesita la certificación ISO 28000?

Agentes de carga, proveedores de 3PL y almacenamiento, puertos y terminales, exportadores de bienes de alto valor, proveedores de servicios de seguridad y operadores de infraestructura crítica. Suelen solicitarla los remitentes, las aseguradoras y los compradores gubernamentales.

¿Cuánto tiempo toma la certificación ISO 28000?

La mayoría de las organizaciones con un programa de seguridad en funcionamiento se certifican en 6 a 12 semanas desde la Etapa 1 hasta el certificado. Más sitios, un alcance más amplio de la cadena de suministro o un sistema nuevo toman más tiempo.

¿Cuánto cuesta la certificación ISO 28000?

El costo depende de los días-auditor que requiera su alcance. El número de empleados, la cantidad de sitios, el nivel de riesgo de seguridad y las actividades dentro del alcance determinan los días-auditor. Una revisión de alcance gratuita le proporciona una propuesta a la medida con tarifa fija.

¿Por cuánto tiempo es válido un certificado ISO 28000?

Tres años. Las auditorías de seguimiento se realizan cada año, y una auditoría de recertificación se lleva a cabo antes de que venza el certificado.

¿ISO 28000 puede cubrir varios sitios?

Sí. Los sitios que operan el mismo sistema de gestión de la seguridad pueden compartir un certificado multisitio. El organismo de certificación audita una muestra de sitios, determinada de acuerdo con las reglas de tiempo de auditoría del IAF, y la función central en cada ocasión.

¿Qué documentos exige ISO 28000?

Cuente con una política de seguridad, objetivos de seguridad, un registro de evaluación y tratamiento de riesgos, y planes y procedimientos de seguridad. También necesita registros de capacitación, monitoreo, incidentes, auditoría interna y revisión por la dirección.

¿Se puede combinar ISO 28000 con ISO 9001 o ISO 22301?

Sí. ISO 28000:2022 usa la misma estructura armonizada que ISO 9001, ISO 27001 e ISO 22301, por lo que pueden auditarse juntas en una sola auditoría integrada.

¿Accredify Global nos ayuda a redactar nuestros procedimientos de seguridad?

No. La certificación debe mantenerse imparcial, por lo que ni nosotros ni el organismo de certificación podemos diseñar ni redactar su sistema. Podemos explicarle la norma y el proceso de auditoría.

Revisión de alcance gratuita

Demuestre a sus clientes que la seguridad se gestiona y no se improvisa

Cuéntenos sobre sus sitios, actividades y plazos. Confirmaremos el alcance de su certificación ISO 28000 y le enviaremos una propuesta de tarifa fija.

Reserve su revisión de alcance gratuita →

Última revisión: , por el equipo de certificación de Accredify Global.