Сертифікація ISO для віддалених і розподілених команд
«У нас немає офісу — половина людей в Україні, решта по Європі. Нас взагалі можна сертифікувати?» Можна, і сьогодні це буденність: значна частина моїх аудитів — повністю дистанційні, а компанії — розподілені. Але є нюанси, які варто врахувати заздалегідь.
Область сертифікації без офісу
Область привʼязується до юридичної особи, процесів і локацій. Для розподіленої команди локацією може бути «віддалена робота» як модель — а от юрособи і країни реєстрації важливі: узгодьте з органом сертифікації, які саме входять в область.
Специфічні ризики remote-роботи
- Домашні мережі й пристрої: політика віддаленої роботи, шифрування дисків, MDM або хоча б базові вимоги до особистих пристроїв (BYOD);
- фізична безпека вдома: блокування екрана, робота з конфіденційним у публічних місцях;
- онбординг/офбординг без офісу: доставка й повернення техніки, дистанційне відкликання доступів;
- юрисдикції даних: звідки люди реально працюють і що це означає для GDPR.
Як проходить дистанційний аудит
Все через відеозвʼязок: інтервʼю, демонстрація екранів, перегляд систем. Аудитор може попросити показати робоче місце камерою. Технічно це навіть швидше за виїзний аудит — але вимагає дисципліни: стабільний звʼязок, заплановані слоти з людьми, доступи напоготові. Як загалом виглядає аудит — я описав у статті про аудит зсередини.
Порада для розподілених команд
Не вигадуйте «віртуальний офіс» для аудитора — опишіть реальність: де люди, які пристрої, як контролюються доступи. Система, що відповідає реальності, — єдина, яка проходить аудити роками. Почніть зі стандартного шляху ISO 27001, додавши remote-специфіку в оцінку ризиків.
Читайте також
Автор — Кирило Проскурня (Kyrylo Proskurnya), провідний аудитор ISO та міжнародний експерт із систем менеджменту. Проводжу сертифікаційні та внутрішні аудити ISO 27001, ISO 9001, ISO 27701, ISO 42001 для компаній України, Європи та США. Про мене · Замовити консультацію