Рік після сертифікації: що відбувається з компаніями насправді
Я бачу компанії не лише в момент сертифікації, а й через рік — на першому наглядовому аудиті. І за цей рік вони встигають розійтися трьома дуже різними шляхами.
Сценарій 1. Система померла (і це видно)
Ризики не переглядалися, інцидентів «не було», внутрішнього аудиту немає, у документах — торішні дати. Наглядовий аудит перетворюється на реанімацію із зауваженнями, а в гіршому разі — на призупинення сертифіката. Причина завжди та сама: систему будували «для клієнта», без власника всередині.
Сценарій 2. Система на паузі між аудитами
Найпоширеніший: 11 місяців тиші, потім місяць авралу перед наглядовим. Формально все закривається, але користі бізнес не бачить — лише витрати. Звідси й розчароване «ISO — це бюрократія».
Сценарій 3. Система працює на бізнес
Ризики переглядаються разом із плануванням, метрики в квартальних звітах, інциденти розбираються і щось міняють. Такі компанії на другий рік розширюються: додають ISO 27701 чи 22301, проходять клієнтські аудити без стресу і згадують сертифікат у продажах.
Що відрізняє третій сценарій
- Власник системи з реальними повноваженнями і часом (скільки саме);
- ритм замість авралів: квартальний цикл дій, календар аудитів;
- метрики, які читає менеджмент (які саме);
- чесні внутрішні аудити — раніше, ніж зовнішні.
Мій висновок за роки практики простий: сертифікат окупається рівно настільки, наскільки система вбудована в операційний ритм. Усе інше — питання техніки.
Читайте також
- Наглядові аудити після сертифікації
- Скільки часу займає підтримка СУІБ
- Метрики інформаційної безпеки
Автор — Кирило Проскурня (Kyrylo Proskurnya), провідний аудитор ISO та міжнародний експерт із систем менеджменту. Проводжу сертифікаційні та внутрішні аудити ISO 27001, ISO 9001, ISO 27701, ISO 42001 для компаній України, Європи та США. Про мене · Замовити консультацію