Назад

Год после сертификации: что происходит с компаниями на самом деле

Я вижу компании не только в момент сертификации, но и через год — на первом надзорном аудите. И за этот год они успевают разойтись тремя очень разными путями.

Сценарий 1. Система умерла (и это видно)

Риски не пересматривались, инцидентов «не было», внутреннего аудита нет, в документах — прошлогодние даты. Надзорный аудит превращается в реанимацию с замечаниями, а в худшем случае — в приостановку сертификата. Причина всегда одна: систему строили «для клиента», без владельца внутри.

Сценарий 2. Система на паузе между аудитами

Самый распространённый: 11 месяцев тишины, потом месяц аврала перед надзорным. Формально всё закрывается, но пользы бизнес не видит — только расходы. Отсюда и разочарованное «ISO — это бюрократия».

Сценарий 3. Система работает на бизнес

Риски пересматриваются вместе с планированием, метрики в квартальных отчётах, инциденты разбираются и что-то меняют. Такие компании на второй год расширяются: добавляют ISO 27701 или 22301, проходят клиентские аудиты без стресса и упоминают сертификат в продажах.

Что отличает третий сценарий

  • Владелец системы с реальными полномочиями и временем (сколько именно);
  • ритм вместо авралов: квартальный цикл действий, календарь аудитов;
  • метрики, которые читает менеджмент (какие именно);
  • честные внутренние аудиты — раньше, чем внешние.

Мой вывод за годы практики прост: сертификат окупается ровно настолько, насколько система встроена в операционный ритм. Всё остальное — вопрос техники.

Читайте также


Автор — Кирилл Проскурня (Проскурня Кирилл, Kyrylo Proskurnya), ведущий аудитор ISO и международный эксперт по системам менеджмента. Провожу сертификационные и внутренние аудиты ISO 27001, ISO 9001, ISO 27701, ISO 42001 для компаний Европы и США. Обо мне · Заказать консультацию