Назад

Сертификация ISO для удалённых и распределённых команд

«У нас нет офиса — люди работают из разных стран. Нас вообще можно сертифицировать?» Можно, и сегодня это обыденность: значительная часть моих аудитов — полностью дистанционные, а компании — распределённые. Но есть нюансы, которые стоит учесть заранее.

Область сертификации без офиса

Область привязывается к юридическому лицу, процессам и локациям. Для распределённой команды локацией может быть «удалённая работа» как модель — а вот юрлица и страны регистрации важны: согласуйте с органом сертификации, какие именно входят в область.

Специфические риски remote-работы

  • Домашние сети и устройства: политика удалённой работы, шифрование дисков, MDM или хотя бы базовые требования к личным устройствам (BYOD);
  • физическая безопасность дома: блокировка экрана, работа с конфиденциальным в публичных местах;
  • онбординг/офбординг без офиса: доставка и возврат техники, дистанционный отзыв доступов;
  • юрисдикции данных: откуда люди реально работают и что это значит для GDPR.

Как проходит дистанционный аудит

Всё через видеосвязь: интервью, демонстрация экранов, просмотр систем. Аудитор может попросить показать рабочее место камерой. Технически это даже быстрее выездного аудита — но требует дисциплины: стабильная связь, запланированные слоты с людьми, доступы наготове. Как в целом выглядит аудит — я описал в статье об аудите изнутри.

Совет для распределённых команд

Не выдумывайте «виртуальный офис» для аудитора — опишите реальность: где люди, какие устройства, как контролируются доступы. Система, соответствующая реальности, — единственная, которая проходит аудиты годами. Начните со стандартного пути ISO 27001, добавив remote-специфику в оценку рисков.

Читайте также


Автор — Кирилл Проскурня (Проскурня Кирилл, Kyrylo Proskurnya), ведущий аудитор ISO и международный эксперт по системам менеджмента. Провожу сертификационные и внутренние аудиты ISO 27001, ISO 9001, ISO 27701, ISO 42001 для компаний Европы и США. Обо мне · Заказать консультацию