Certificação ISO 28000 para sistemas de gestão de segurança
A certificação ISO 28000 mostra a embarcadores, seguradoras, autoridades aduaneiras e compradores governamentais que você gerencia o risco de segurança de forma estruturada. Ela abrange suas unidades e sua cadeia de suprimentos. Seu sistema é auditado segundo a ISO 28000:2022, com auditorias conduzidas por seniores e orçamentos com valor fixo. A maioria das organizações obtém a certificação em 6–12 semanas.
O que é a certificação ISO 28000?
A certificação ISO 28000 é a confirmação independente de que seu sistema de gestão de segurança atende à ISO 28000:2022. Um auditor verifica como você identifica ameaças à segurança de pessoas, ativos, cargas, instalações e informações. Ele também verifica como você reduz essas ameaças e responde quando algo dá errado. Se você atender à norma, receberá um certificado válido por três anos.
A norma foi escrita para a segurança da cadeia de suprimentos, e logística, portos e exportadores ainda são os que mais a utilizam. Desde a edição de 2022, qualquer organização pode usá-la para gerir a segurança de forma estruturada e auditável.
A auditoria examina seu sistema no local, incluindo os controles dos quais você depende de fornecedores e prestadores de serviços. Portos, armazéns e transportadores estão todos no foco. Você recebe achados sobre os quais pode agir, não apenas um certificado.
ISO 28000:2022: o que mudou em relação à edição de 2007
A ISO 28000:2022 é a única edição para a qual é possível se certificar. Ela foi publicada em março de 2022 e substituiu a ISO 28000:2007, hoje cancelada. Seu título completo é Security and resilience — Security management systems — Requirements.
O escopo foi ampliado. A edição de 2007 era estruturada em torno da cadeia de suprimentos. A edição de 2022 se aplica a organizações de qualquer tipo e porte que queiram um sistema de gestão da segurança, continuando a abranger aspectos da cadeia de suprimentos. Ela também usa a mesma estrutura harmonizada da ISO 9001, ISO 27001 e ISO 22301, o que simplifica auditorias integradas.
Uma emenda de 2024 incluiu as mudanças climáticas. Assim como outras normas ISO de sistemas de gestão, a ISO 28000 agora pergunta se as mudanças climáticas são uma questão relevante para a sua organização.
Fonte: ISO 28000:2022 (ISO)
Quem precisa da certificação ISO 28000?
Organizações cujos clientes, seguradoras ou reguladores precisam de prova de que a segurança é gerenciada, e não improvisada.
Agentes de carga, armazéns e transportadoras que movimentam mercadorias de alto valor ou em regime aduaneiro. Veja Certificação ISO para logística.
Terminais de contêineres, aeroportos e operadores de carga com riscos de segurança de acesso e de carga.
Empresas que exportam e enfrentam verificações de segurança aduaneiras e de compradores.
Empresas de vigilância, transporte de valores e transporte seguro.
Fornecedores que lidam com bens sensíveis ou trabalham em locais seguros. Veja certificação ISO para o setor de defesa.
Operadores de energia, água e telecomunicações que protegem instalações e o fornecimento.
Requisitos da certificação ISO 28000, cláusula por cláusula
A ISO 28000:2022 segue a estrutura harmonizada. Veja o que cada cláusula exige e o que o auditor vai examinar.
| Cláusula | O que exige | O que o auditor examina |
|---|---|---|
| 4. Contexto | Questões relacionadas à segurança, partes interessadas e o escopo do sistema | Um escopo que abrange as unidades, atividades e elos da cadeia de suprimentos relevantes |
| 5. Liderança | Uma política de segurança e papéis claros | Envolvimento da gestão e responsáveis designados pela segurança |
| 6. Planejamento | Riscos e oportunidades e objetivos de segurança | Objetivos mensurados e vinculados a ameaças reais |
| 7. Apoio | Recursos, competência, conscientização, comunicação, informação documentada | Treinamento, verificação de antecedentes e procedimentos de segurança controlados |
| 8. Operação | Avaliação e tratamento de riscos de segurança, controles, planos de segurança e resposta a incidentes | Controle de acesso, manuseio de carga, lacres, verificações de parceiros e simulados |
| 9. Desempenho | Monitoramento, auditoria interna e análise crítica pela direção | Tendências de incidentes e resultados de auditorias tratados |
| 10. Melhoria | Não conformidade, ação corretiva e melhoria contínua | Causas raiz identificadas e correções que se mantiveram |
ISO 28000 vs. ISO 28001, CTPAT, AEO, ISO 27001 e ISO 22301
A ISO 28000 se sobrepõe a vários programas. Veja como eles se relacionam e o que cada um comprova.
| Programa | O que é | Relação com a ISO 28000 |
|---|---|---|
| ISO 28001 | Boas práticas para avaliações e planos de segurança da cadeia de suprimentos | Diretrizes que você pode usar dentro de um sistema ISO 28000; aqui não são certificadas isoladamente |
| CTPAT e AEO | Programas aduaneiros de operador confiável | Concedido pelas autoridades aduaneiras; as evidências da ISO 28000 apoiam sua solicitação |
| ISO 27001 | Gestão da segurança da informação | Abrange dados e TI; a ISO 28000 também abrange segurança física, de pessoas e da carga |
| ISO 22301 | Gestão da continuidade de negócios | Mantém você em operação após uma interrupção; a ISO 28000 atua para prevenir incidentes de segurança |
| ISO 9001 | Gestão da qualidade | Mesma estrutura, de modo que ambas possam ser auditadas em conjunto |
Como funciona a certificação ISO 28000
Seis etapas, da primeira chamada a um certificado válido por três anos. Nosso guia do processo de certificação ISO traz mais detalhes.
Enfrentando um prazo de cliente, seguradora ou alfândega? Informe-nos na revisão de escopo e planejaremos as datas de auditoria em torno dele.
Agende uma revisão de escopo gratuitaConstatações comuns em auditorias ISO 28000
As lacunas que mais travam a certificação, para que você possa verificá-las primeiro.
Constatações do sistema
- Uma avaliação de riscos de segurança feita uma vez e nunca atualizada
- Escopo que deixa de fora um local ou um subcontratado-chave
- Objetivos de segurança sem indicadores que os sustentem
- Incidentes registrados, mas sem análise de causa raiz
- Nenhuma análise crítica pela direção do desempenho de segurança
Constatações por site
- Acesso de visitantes e prestadores não registrado
- Números de lacres não verificados na expedição ou no recebimento
- Controle de chaves e cartões de acesso não conciliado
- Verificações de segurança de parceiros comerciais em atraso
- Simulados de emergência e segurança não testados
Custo e prazo da certificação ISO 28000
Não há preço de tabela. O custo acompanha os dias-auditor que o seu escopo exige, e você recebe um preço fixo em uma proposta personalizada.
O que define os dias-auditor
- Pessoas: número total de funcionários dentro do escopo
- Unidades: escritórios, armazéns, terminais e depósitos
- Risco: mercadorias de alto valor, perigosas ou sensíveis
- Cadeia de suprimentos: atividades e parceiros no escopo
- Integração: combinada com ISO 9001, 27001 ou 22301
Quanto tempo leva
| Proposta | Dias após a definição de escopo |
|---|---|
| Até o certificado | Geralmente 6–12 semanas |
| Manutenção | Uma vez por ano |
| Recertificação | Antes do fim do terceiro ano |
Como escolher um organismo de certificação ISO 28000
As perguntas que vale a pena fazer antes de assinar e como a Accredify Global responde a elas.
| Pergunta a fazer | A resposta da Accredify Global |
|---|---|
| Quem emite nosso certificado? | Sua proposta indica o organismo de certificação antes de você se comprometer. |
| Vocês auditam segundo a edição de 2022? | Sim. A ISO 28000:2022 é agora a única edição usada nas auditorias. |
| Vocês vão visitar nossas unidades? | Sim. É feita amostragem das unidades de acordo com as regras multissite do IAF, e a função central é auditada todas as vezes. |
| É possível combinar normas? | Sim. A ISO 28000 pode ser auditada em conjunto com a ISO 9001, 27001 e 22301. |
| Vocês também escrevem nossos procedimentos? | Não. Não prestamos consultoria, por isso toda auditoria permanece imparcial. |
| Como é definido o preço? | Um valor fixo, definido pelos dias-auditor, em uma proposta personalizada após uma revisão de escopo gratuita. |
Perguntas frequentes sobre a certificação ISO 28000
Respostas diretas sobre a edição de 2022, escopo, CTPAT e AEO, custo e prazo.
O que é a certificação ISO 28000?
A certificação ISO 28000 é a confirmação independente de que seu sistema de gestão de segurança atende à ISO 28000:2022. Um organismo de certificação audita como você avalia os riscos de segurança para pessoas, ativos, cargas, instalações e informações. Isso inclui os riscos na sua cadeia de suprimentos e como você os controla.
Qual é a versão mais recente da ISO 28000?
A ISO 28000:2022, publicada em março de 2022, é a edição atual. Ela substituiu a ISO 28000:2007. Uma emenda de 2024 adicionou considerações sobre mudanças climáticas, em linha com a atualização da ISO em todas as suas normas de sistemas de gestão.
A ISO 28000 é só para empresas da cadeia de suprimentos?
Não. A edição de 2022 se aplica a qualquer organização que queira um sistema de gestão de segurança, de qualquer tipo e porte. Ela ainda abrange aspectos da cadeia de suprimentos, e é por isso que empresas de logística, portos e exportadores são os que mais a usam.
Qual é a diferença entre ISO 28000 e ISO 28001?
A ISO 28000 estabelece os requisitos de um sistema de gestão de segurança certificável. A ISO 28001 fornece boas práticas para avaliações e planos de segurança da cadeia de suprimentos e é frequentemente usada com programas aduaneiros de operador confiável.
A ISO 28000 ajuda com o CTPAT ou o AEO?
Sim. Ambos os programas esperam uma avaliação de riscos de segurança documentada, controles físicos e procedimentais e verificações de parceiros comerciais. Um sistema ISO 28000 fornece grande parte dessas evidências, embora o status CTPAT e AEO seja concedido apenas pelas autoridades aduaneiras.
Qual é a diferença entre a ISO 28000 e a ISO 27001?
A ISO 27001 abrange a segurança da informação. A ISO 28000 abrange a segurança de forma mais ampla, incluindo segurança física, cargas, pessoas, instalações e parceiros da cadeia de suprimentos. Muitas organizações se certificam nas duas e as operam como um único sistema integrado.
Quem precisa da certificação ISO 28000?
Agentes de carga, prestadores 3PL e de armazenagem, portos e terminais, exportadores de mercadorias de alto valor, prestadores de serviços de segurança e operadores de infraestrutura crítica. Costuma ser solicitada por embarcadores, seguradoras e compradores governamentais.
Quanto tempo leva a certificação ISO 28000?
A maioria das organizações com um programa de segurança em funcionamento obtém a certificação em 6 a 12 semanas, do Estágio 1 ao certificado. Mais locais, um escopo mais amplo da cadeia de suprimentos ou um sistema novo levam mais tempo.
Quanto custa a certificação ISO 28000?
O custo acompanha os dias-auditor que o seu escopo exige. Número de pessoas, número de unidades, nível de risco de segurança e as atividades no escopo definem os dias-auditor. Uma revisão de escopo gratuita oferece a você uma proposta personalizada com preço fixo.
Por quanto tempo um certificado ISO 28000 é válido?
Três anos. As auditorias de manutenção ocorrem todo ano, e uma auditoria de recertificação é realizada antes do vencimento do certificado.
A ISO 28000 pode abranger várias unidades?
Sim. Unidades que operam o mesmo sistema de gestão de segurança podem compartilhar um único certificado multissite. O organismo de certificação audita uma amostra de unidades, definida de acordo com as regras de tempo de auditoria do IAF, e a função central todas as vezes.
Quais documentos a ISO 28000 exige?
Espere uma política de segurança, objetivos de segurança, um registro de avaliação e tratamento de riscos e planos e procedimentos de segurança. Você também precisa de registros de treinamento, monitoramento, incidentes, auditoria interna e análise crítica pela direção.
A ISO 28000 pode ser combinada com a ISO 9001 ou a ISO 22301?
Sim. A ISO 28000:2022 usa a mesma estrutura harmonizada da ISO 9001, da ISO 27001 e da ISO 22301, portanto elas podem ser auditadas em conjunto em uma única auditoria integrada.
A Accredify Global nos ajuda a redigir nossos procedimentos de segurança?
Não. A certificação deve permanecer imparcial, por isso nem nós nem o organismo de certificação podemos projetar ou redigir seu sistema. Podemos explicar a norma e o processo de auditoria.
Mostre aos seus clientes que a segurança é gerenciada, não improvisada
Conte-nos sobre seus locais, atividades e prazos. Confirmaremos o escopo da sua certificação ISO 28000 e enviaremos uma proposta com valor fixo.
Agende sua revisão de escopo gratuita →Última revisão em pela equipe de certificação da Accredify Global.