Сертификация ISO для удалённых и распределённых команд
«У нас нет офиса — люди работают из разных стран. Нас вообще можно сертифицировать?» Можно, и сегодня это обыденность: значительная часть моих аудитов — полностью дистанционные, а компании — распределённые. Но есть нюансы, которые стоит учесть заранее.
Область сертификации без офиса
Область привязывается к юридическому лицу, процессам и локациям. Для распределённой команды локацией может быть «удалённая работа» как модель — а вот юрлица и страны регистрации важны: согласуйте с органом сертификации, какие именно входят в область.
Специфические риски remote-работы
- Домашние сети и устройства: политика удалённой работы, шифрование дисков, MDM или хотя бы базовые требования к личным устройствам (BYOD);
- физическая безопасность дома: блокировка экрана, работа с конфиденциальным в публичных местах;
- онбординг/офбординг без офиса: доставка и возврат техники, дистанционный отзыв доступов;
- юрисдикции данных: откуда люди реально работают и что это значит для GDPR.
Как проходит дистанционный аудит
Всё через видеосвязь: интервью, демонстрация экранов, просмотр систем. Аудитор может попросить показать рабочее место камерой. Технически это даже быстрее выездного аудита — но требует дисциплины: стабильная связь, запланированные слоты с людьми, доступы наготове. Как в целом выглядит аудит — я описал в статье об аудите изнутри.
Совет для распределённых команд
Не выдумывайте «виртуальный офис» для аудитора — опишите реальность: где люди, какие устройства, как контролируются доступы. Система, соответствующая реальности, — единственная, которая проходит аудиты годами. Начните со стандартного пути ISO 27001, добавив remote-специфику в оценку рисков.
Читайте также
Автор — Кирилл Проскурня (Проскурня Кирилл, Kyrylo Proskurnya), ведущий аудитор ISO и международный эксперт по системам менеджмента. Провожу сертификационные и внутренние аудиты ISO 27001, ISO 9001, ISO 27701, ISO 42001 для компаний Европы и США. Обо мне · Заказать консультацию