Год после сертификации: что происходит с компаниями на самом деле
Я вижу компании не только в момент сертификации, но и через год — на первом надзорном аудите. И за этот год они успевают разойтись тремя очень разными путями.
Сценарий 1. Система умерла (и это видно)
Риски не пересматривались, инцидентов «не было», внутреннего аудита нет, в документах — прошлогодние даты. Надзорный аудит превращается в реанимацию с замечаниями, а в худшем случае — в приостановку сертификата. Причина всегда одна: систему строили «для клиента», без владельца внутри.
Сценарий 2. Система на паузе между аудитами
Самый распространённый: 11 месяцев тишины, потом месяц аврала перед надзорным. Формально всё закрывается, но пользы бизнес не видит — только расходы. Отсюда и разочарованное «ISO — это бюрократия».
Сценарий 3. Система работает на бизнес
Риски пересматриваются вместе с планированием, метрики в квартальных отчётах, инциденты разбираются и что-то меняют. Такие компании на второй год расширяются: добавляют ISO 27701 или 22301, проходят клиентские аудиты без стресса и упоминают сертификат в продажах.
Что отличает третий сценарий
- Владелец системы с реальными полномочиями и временем (сколько именно);
- ритм вместо авралов: квартальный цикл действий, календарь аудитов;
- метрики, которые читает менеджмент (какие именно);
- честные внутренние аудиты — раньше, чем внешние.
Мой вывод за годы практики прост: сертификат окупается ровно настолько, насколько система встроена в операционный ритм. Всё остальное — вопрос техники.
Читайте также
- Надзорные аудиты после сертификации
- Сколько времени занимает поддержка СУИБ
- Метрики информационной безопасности
Автор — Кирилл Проскурня (Проскурня Кирилл, Kyrylo Proskurnya), ведущий аудитор ISO и международный эксперт по системам менеджмента. Провожу сертификационные и внутренние аудиты ISO 27001, ISO 9001, ISO 27701, ISO 42001 для компаний Европы и США. Обо мне · Заказать консультацию