ГОСТ Р ИСО 28002-2019 описывает систему менеджмента устойчивости цепи поставок: организация выявляет угрозы, готовит меры предупреждения, поддерживает критические процессы и восстанавливает поставки после нарушений. Документ подходит компаниям любого размера, но сам по себе не вводит обязательную сертификацию.
Сертификат выбирают, если его требует заказчик, тендерная документация или корпоративная процедура квалификации поставщиков. Если внешнего требования нет, организация может внедрить систему для управления рисками и подтвердить ее самооценкой либо проверкой контрагента.
Консультация по применению ГОСТ Р ИСО 28002-2019 и вариантам подтверждения соответствия
Специалист сопоставит цель проекта с требованиями контракта, предполагаемой областью системы и статусом органа. В результате организация получит разбор, когда нужен сертификат, а когда достаточно внедрения или оценки заказчиком.
Получить консультацию специалиста
и определить подходящий способ подтверждения
Обязательна ли сертификация по ГОСТ Р ИСО 28002
Сертификат нужен не каждой цепи поставок. Обязательность возникает не из отрасли или кода ОКВЭД, а из конкретного основания. Федеральный закон от 29.06.2015 № 162-ФЗ закрепляет добровольность применения документов по стандартизации. Однако ссылка на ГОСТ Р ИСО 28002-2019 в договоре, техническом задании, закупочной документации или локальном акте превращает его требования в принятое обязательство.
К обязательной оценке продукции документ не относится. Постановление Правительства РФ от 23.12.2021 № 2425 содержит перечни продукции для обязательной сертификации и декларирования, но системы менеджмента и услуги по управлению устойчивостью цепи поставок в них не включены. Сертификат системы не заменяет разрешительные документы на продукцию, груз или отдельный вид деятельности.
Публичное заявление о соответствии тоже требует осторожности. Если компания указывает стандарт в коммерческих документах, на сайте или в заявке для государственных закупок, фактическая область системы должна совпадать с заявленной. Для репутации надежнее сделать точное заявление по конкретным площадкам и видам деятельности, чем приписывать сертификату все международные поставки организации.
До запроса услуг по внедрению нужно получить у заказчика точную формулировку требования:
- обозначение стандарта;
- допустимый способ подтверждения;
- требуемую область деятельности;
- требования к органу.
По материалам сайта можно предварительно сопоставить варианты подтверждения, но окончательный выбор зависит от условий договора или закупки. Профильный центр сертификации рассчитает стоимость и подготовит состав работ с учетом области системы, площадок и требований заказчика.
Самооценка, проверка заказчиком и независимый аудит
Для демонстрации соответствия предусмотрено несколько способов, поэтому выбор не сводится к поиску органа по сертификации. Организация сопоставляет способ подтверждения с тем, кто будет принимать результат и какие доказательства он требует.
| Вариант | Кто оценивает | Когда подходит | Результат |
|---|---|---|---|
| Самодекларирование | Сама организация | Для внутреннего внедрения без требования независимого документа | Заявление и внутренние доказательства соответствия |
| Подтверждение заинтересованной стороной | Заказчик или головная компания | Для квалификации поставщика по корпоративным правилам | Отчет или решение проверяющей стороны |
| Подтверждение внешней стороной | Привлеченная компетентная организация | Когда нужен независимый аудит без обязательного сертификата | Заключение по согласованным критериям |
| Сертификация | Орган по сертификации | При прямом требовании тендера, договора или клиента | Сертификат в выбранной системе добровольной сертификации |
Чем ГОСТ Р ИСО 28002 отличается от ГОСТ Р ИСО 28000
Стандарты ГОСТ Р ИСО 28000 и ГОСТ Р ИСО 28002 не взаимозаменяемы. Первый относится к системе менеджмента безопасности, второй фокусируется на способности цепи адаптироваться к нарушающему событию и восстанавливать приемлемую работу. Связанные международные стандарты можно применять совместно, но область и обозначение в сертификате должны соответствовать фактически проверенным требованиям.
Если в запросе указан ГОСТ Р ИСО 2800, сначала нужно уточнить обозначение: вероятнее всего, имеется в виду ГОСТ Р ИСО 28000. От ГОСТ Р ИСО 28002 он отличается предметом требований: серия 28000 посвящена системе менеджмента безопасности цепи поставок, тогда как 28002 посвящен развитию ее устойчивости, включая предупреждение нарушений, готовность, реагирование и восстановление.
В серии есть и смежные документы, которые часто принимают за альтернативу. ГОСТ Р ИСО 28001-2019 описывает наилучшие методы обеспечения безопасности цепи поставок, оценки и планы, то есть детализирует меры, а не заменяет систему менеджмента. ГОСТ Р ИСО 28003-2019 адресован не поставщику, а органам, которые проводят аудит и сертификацию таких систем: по нему проверяют компетентность самого органа. Части ГОСТ Р ИСО 28004-2019 представляют собой руководство по внедрению ИСО 28000, в том числе для малых и средних организаций и для морских портов, и собственных сертификационных требований не устанавливают. Все они приняты приказами Росстандарта от 30.04.2019, поэтому ссылка в договоре на «серию 28000» без точного обозначения не определяет предмет проверки.
Кому требуется управляемая устойчивость цепи
Наиболее востребован ГОСТ Р ИСО 28002 у производителей, импортеров, экспортеров, перевозчиков, складских операторов, розничных сетей, фармацевтических и пищевых компаний, предприятий электроники и автомобильной промышленности. Но отраслевой список не ограничивает применение: стандарт подходит организации любого типа и размера, если сбой поставок способен повлиять на ее продукцию, услуги, качество, безопасность или обязательства перед заказчиком.
Область системы определяют по процессам, активам, продукции, услугам, площадкам, заинтересованным сторонам и значимым зависимостям. Нельзя ограничить ее только собственным складом, если критическая угроза находится у единственного поставщика. Внешний фактор включают в оценку в той мере, в какой компания может выбирать альтернативу, менять запас, условия договора, маршрут или порядок мониторинга.
В условиях санкций и ограничений стандарт помогает системно оценивать внешние факторы: зависимость от одного изготовителя, отсутствие резервного канала, ограничения перевозки, недоступность комплектующих или информации. Практические меры могут включать резервного поставщика, альтернативный маршрут, страховой запас и назначение ответственных за их подготовку и применение.
Цели внедрения формулируют до начала проекта, иначе система превращается в папку документов. Обычно их сводят к четырем: сохранить выполнение обязательств перед заказчиком при сбое, сократить время возврата критических процессов к приемлемому уровню, сделать зависимости цепи управляемыми и предсказуемыми, дать доказательства управления рисками внешней стороне. Практическая отдача проявляется как более раннее обнаружение проблем у поставщика, заранее подготовленные альтернативы вместо срочных решений и меньшая доля закупок, зависящих от единственного источника. Формальный эффект тоже есть: подтвержденная система снимает часть вопросов при квалификации поставщика и в тендерных процедурах, где требование к устойчивости заявлено прямо.
Какие документы подтверждают внедрение системы
Требования ГОСТ Р ИСО 28002 охватывают не отдельный антикризисный план, а связанный управленческий цикл. Политика устойчивости задает обязательства руководства, оценка рисков определяет приоритетные угрозы, а программы переводят выводы в ответственных, ресурсы и контролируемые действия.
Рабочий комплект охватывает:
- политику и цели в области устойчивости цепи поставок;
- границы системы, процессы, активы и заинтересованные стороны;
- реестр значительных рисков, опасностей, угроз и зависимостей;
- применимые требования российского законодательства, договоров и заказчиков;
- программы предупреждения, готовности, реагирования и восстановления;
- распределение ответственности, компетентность и внутренние коммуникации;
- мониторинг показателей, внутренние аудиты и анализ руководством;
- корректирующие действия и документированную информацию об улучшениях.
Стандарт не задает универсальный срок восстановления, обязательный уровень запасов или гарантированный процент бесперебойных поставок. Эти критерии компания устанавливает по воздействию сбоя на критические процессы и принятым обязательствам. Поэтому готовый шаблон KPI без связи с рисками не подтверждает результативность системы.
Один план реагирования не заменяет полную систему. Для внешнего аудита потребуются не только утвержденные документы, но и записи о выполнении программ, проверках, учениях, анализе результатов и решениях руководства. Организация распределяет функции по сопровождению системы с учетом ее области, числа площадок, рисков, структуры процессов и разделения ответственности между подразделениями.
Как оценить риски цепи поставок: этапы работы
Оценка рисков по ГОСТ Р ИСО 28002 строится не от списка угроз вообще, а от процессов, которые организация обязалась выполнять. Сначала описывают цепь по звеньям: закупка, входящая перевозка, хранение, производственный передел, отгрузка, доставка получателю. Для каждого звена фиксируют критические активы, площадки, информационные потоки и зависимости от внешних участников.
Дальше по каждому звену определяют нарушающее событие и его последствие для обязательств перед заказчиком: срыв срока, недоступность комплектующего, порча груза при нарушении температурного режима, потеря управления информацией о партии. Стандарт не задает готовую шкалу вероятности и ущерба, поэтому критерии значимости организация устанавливает сама и фиксирует их в документированной информации, чтобы оценка воспроизводилась при повторном анализе.
Значимые риски переводят в программу по четырем направлениям: предупреждение убирает саму причину, готовность создает запас решений заранее, реагирование распределяет действия в момент события, восстановление возвращает работу к приемлемому уровню. Каждая мера получает ответственного, ресурс и срок выполнения, иначе программа остается перечнем намерений и не выдерживает проверки записями.
В логистике и на транспорте это выглядит предметно. Перевозчик готовит альтернативный маршрут и резервную технику под критические направления, складской оператор дублирует питание холодильного оборудования и ведет записи контроля температуры, импортер держит второго поставщика по позициям с единственным изготовителем, производитель переводит критические комплектующие на страховой запас и пересчитывает его при изменении сроков поставки. Результативность мер проверяют учениями и разбором фактических инцидентов, а выводы возвращают в оценку рисков.
Подготовка документов и этапы аудита
Процедура начинается с определения области, а не с печати сертификата. Заявитель передает сведения о компании, площадках, видах деятельности, структуре цепи поставок и причине сертификации. Орган или консультант сопоставляет эти сведения с договорным требованием и оценивает, какие процессы войдут в аудит.
Для анализа готовности собирают:
- регистрационные реквизиты организации и описание площадок;
- политику, цели и область системы менеджмента;
- карту процессов и критических зависимостей цепи поставок;
- реестр рисков, угроз, правовых и договорных требований;
- планы предупреждения, реагирования, непрерывности и восстановления;
- записи об обучении, мониторинге, внутренних аудитах и анализе руководством;
- сведения о корректирующих действиях и проверке их выполнения;
- действующие сертификаты других систем менеджмента, если планируется интегрированный аудит.
Аудитор сначала оценивает документацию и готовность системы, затем проверяет фактическое выполнение процедур: интервьюирует ответственных, сопоставляет записи с установленными правилами и анализирует управление выявленными несоответствиями. Решение о выдаче принимает орган по сертификации, а не консультант или отдельный аудитор.
Сколько длится сертификация и от чего зависит стоимость
Нормативно установленного срока процедуры нет. Продолжительность анализа, аудита, устранения несоответствий и принятия решения определяют правила выбранной системы, область проверки и договор. Фиксированный срок действия сертификата ГОСТ Р ИСО 28002-2019 также не устанавливает, поэтому утверждение о едином периоде для всех органов некорректно.
Единого тарифа и государственной пошлины за сертификацию нет. Ориентир по данным обращений: около 150 000 рублей за сертификацию системы менеджмента. Итоговая цена у разных исполнителей различается из-за числа площадок, объема документированной информации, готовности процессов, необходимости разработки документов, продолжительности аудита и совмещения с другими системами менеджмента. Услуги по внедрению и независимая сертификация должны быть разделены по ролям, чтобы сохранить беспристрастность решения.
Предварительный расчет сертификации по области системы и составу аудита
Передайте сведения о площадках, критических поставках, цели подтверждения и имеющихся документах: наши специалисты рассчитают проект и подготовят карту границ системы с перечнем недостающих материалов.
Рассчитать стоимость сертификации
и получить карту области системы
Редакции стандартов, которые еще встречаются в документах
Международный и российский статусы проверяют отдельно. ГОСТ Р ИСО 28002-2019 идентичен ISO 28002:2011, издан 24.03.2020 и введен в действие с 01.07.2020. ГОСТ Р ИСО 28000-2019 утвержден приказом Росстандарта № 1432-ст от 23.12.2019. Отзыв международного первоисточника не отменяет национальный ГОСТ автоматически: решение об актуальности российского документа принимает Росстандарт, а актуальность на дату обращения перепроверяют в Федеральном информационном фонде стандартов.
| На что ссылаются | Статус | Что применять |
|---|---|---|
| ISO 28002:2011 | Отозван международной организацией ISO | ГОСТ Р ИСО 28002-2019 действует, поскольку отзыв международного первоисточника не отменяет национальный стандарт автоматически |
| ГОСТ Р ИСО 28000-2007 | Заменен | ГОСТ Р ИСО 28000-2023 |
| ГОСТ Р ИСО 31000-2010 | Заменен | ГОСТ Р ИСО 31000-2019 для актуального руководства по управлению рисками |
| ГОСТ Р ИСО 22301-2014 | Заменен | ГОСТ Р ИСО 22301-2021 для системы менеджмента непрерывности деятельности |
ГОСТ Р ИСО 22301 дополняет управление восстановлением критических процессов, а ГОСТ Р ИСО 22316-2021 раскрывает организационную устойчивость шире supply chain. Эти документы не заменяют требования ГОСТ Р ИСО 28002, если договор прямо называет стандарт устойчивости цепи.
Какие ошибки допускают при ссылке на документ и чем они грозят
Формальный сертификат не гарантирует отсутствие срывов, и это первая ошибка в обращении с ним. Вторая ошибка состоит в экологическом толковании слова «устойчивость». В данном стандарте resilience означает способность противостоять нарушающим событиям, адаптироваться и восстанавливать работу. ESG, климатические факторы и экологический менеджмент могут входить в контекст рисков, но не подменяют предмет ГОСТ Р ИСО 28002.
Сам по себе документ не гарантирует отсутствие инцидентов. Стандарт помогает выстроить предупреждение, готовность и восстановление, но не устанавливает готовых количественных обещаний бесперебойности. Конкурентные преимущества появляются только там, где система поддерживает качество и безопасность поставок фактическими действиями.
Риск при нарушении зависит от основания применения. Простое несоответствие добровольно выбранному стандарту не тождественно нарушению технического регламента. Если требования включены в контракт между коммерческими организациями, последствия обычно определяются договором и нормами гражданского законодательства. Если компания вводит потребителя в заблуждение относительно статуса или области сертификата, применимость статей 14.7 и 14.8 КоАП РФ определяется фактическими обстоятельствами. Статья 14.47 КоАП РФ относится к нарушениям при выполнении работ по сертификации; конкретный состав зависит от части статьи и действий участника сертификации.
Цифровые инструменты и показатели устойчивости
Цифровой инструмент выбирают после определения контролируемого риска. Для движения грузов используют трекинг, для условий транспортировки применяют IoT-датчики, аналитические платформы поддерживают оценку поставщиков, а искусственный интеллект может помогать прогнозированию нарушений. Блокчейн применим там, где участникам нужна общая неизменяемая история операций; без согласованных данных он не повышает прозрачность автоматически.
KPI должны показывать способность системы достигать собственных целей. В набор можно включить Lead Time, Service Level, точность прогнозирования спроса, оборачиваемость запасов, долю логистических затрат и количество перебоев. Целевые значения выбирают с учетом воздействия рисков на критические процессы, договорных обязательств, накопленных данных и допустимых отклонений, а затем пересматривают по результатам мониторинга.
Интеграция с ISO 9001 связывает устойчивость с качеством процессов и оценкой поставщиков, с ISO 14001 добавляет экологические аспекты, с ISO 45001 учитывает безопасность труда, а с ISO 27001 защищает информацию цепи поставок. Для непрерывности используют ГОСТ Р ИСО 22301, для риск-менеджмента применяют ГОСТ Р ИСО 31000. Интегрированная система сокращает дублирование политик, аудитов и анализа руководством, если границы стандартов сопоставимы.
Акты, определяющие применение и сертификацию системы
| Документ | Что регулирует |
|---|---|
| Федеральный закон от 29.06.2015 № 162-ФЗ «О стандартизации в Российской Федерации» | Статьи 4, 14, 24 и 26 разграничивают документы по стандартизации, порядок их утверждения и условия добровольного применения. |
| Федеральный закон от 27.12.2002 № 184-ФЗ | Статьи 20-22 разделяют обязательное подтверждение соответствия и добровольную сертификацию, включая правила системы и знак соответствия. |
| ГОСТ Р ИСО 28002-2019 «Системы менеджмента безопасности цепи поставок. Развитие устойчивости цепи поставок. Требования с руководством по применению» | Регулирует политику, управление рисками, готовность, реагирование, мониторинг и улучшение, но не вводит государственную процедуру выдачи сертификата. |
| Федеральный закон от 28.12.2013 № 412-ФЗ «Об аккредитации в национальной системе аккредитации» и приказ Минэкономразвития России от 26.10.2020 № 707 | Применяются, если орган заявляет национальную аккредитацию. Они связывают компетентность органа с его действующим статусом, персоналом, процедурами и заявленной областью аккредитации. |