ГОСТ Р ИСО 28001
Действующее обозначение — ГОСТ Р ИСО 28001-2019 «Системы менеджмента безопасности цепи поставок. Наилучшие практики осуществления безопасности цепи поставок, оценки и планов безопасности. Требования и руководство по применению». Слово «руководство» смущать не должно: требования в стандарте есть, сертификация по нему проводится. Стандарт прикладной — про оценку уязвимостей конкретных объектов и…
Действующее обозначение — ГОСТ Р ИСО 28001-2019 «Системы менеджмента безопасности цепи поставок. Наилучшие практики осуществления безопасности цепи поставок, оценки и планов безопасности. Требования и руководство по применению». Слово «руководство» смущать не должно: требования в стандарте есть, сертификация по нему проводится. Стандарт прикладной — про оценку уязвимостей конкретных объектов и план охраны, а не про верхнеуровневое управление.
Расскажите о цепи поставок: склады, терминалы, маршруты, перевозчики. Звоните +7 (495) 266-61-73.

Какое обозначение действует
ГОСТ Р ИСО 28001-2019 утверждён приказом Росстандарта от 23.12.2019 № 1433-ст и введён с 1 июля 2020 года взамен ГОСТ Р 53662-2009; по данным Росстандарта действует. Идентичен ISO 28001:2007, который остаётся опубликованным и находится на пересмотре. Серия состоит из четырёх документов:
- ГОСТ Р ИСО 28000-2019 — «Технические условия для систем менеджмента безопасности цепи поставок» (приказ от 23.12.2019 № 1432-ст). Прежнее обозначение ГОСТ Р 53663-2009 (ИСО 28000:2005) утратило силу;
- ГОСТ Р ИСО 28001-2019 — оценка уязвимостей и планы безопасности, требования и руководство по применению; сертификация проводится;
- ГОСТ Р ИСО 28002-2019 — устойчивость цепи поставок: способность сохранить поставки при сбое и восстановиться. Тоже сертифицируется;
- ГОСТ Р ИСО 28004-1-2019 — руководящие указания по внедрению. Требований нет, по нему не сертифицируют.
Чем ГОСТ Р ИСО 28001 отличается от 28000
Документы не заменяют друг друга. Разница в уровне.
- 28000 задаёт требования к системе менеджмента в целом: политика, оценка рисков, цели, ресурсы, контроль результативности. Адресат — руководство, директор по логистике, риск-менеджер.
- 28001 отвечает на вопрос «как именно»: границы контролируемой части цепи поставок, оценка уязвимостей, выбор контрмер, план безопасности, подготовка персонала. Адресат — служба безопасности, начальники складов и терминалов.
На практике их внедряют вместе: 28000 даёт каркас, 28001 наполняет его методикой работы на объектах. Международно серия развивается: в 2022 году вышел ISO 28000:2022 с расширенной областью применения, национальной версии под эту редакцию пока нет.
Какой документ подтверждает систему
Результат — сертификат соответствия системы менеджмента безопасности цепи поставок на заявленную область: площадки, терминалы, направления перевозок, категории грузов. Объект оценки — управление, а не товар, знак соответствия на грузы не наносится.
Процедура добровольная: обязательное подтверждение соответствия вводят только технические регламенты (ст. 21 Федерального закона № 184-ФЗ). Сертификат выдаёт либо орган в национальной системе аккредитации (реестр pub.fsa.gov.ru/ral), либо орган системы добровольной сертификации, зарегистрированной Росстандартом. Мы работаем в СДС «Эконорма» и «Промтехсертификация». Силу документу даёт запись в реестре выдавшего органа, а не бланк. Срок действия — три года, это требование ГОСТ Р ИСО/МЭК 17021-1-2017.
Отдельно про таможню — этот пункт часто преувеличивают. Стандарт разрабатывался с оглядкой на Рамочные стандарты безопасности Всемирной таможенной организации и помогает закрыть часть критериев уполномоченного экономического оператора. Но условия включения в реестр УЭО определяют ст. 433 ТК ЕАЭС и Федеральный закон № 289-ФЗ, сертификата среди них нет.
Что смотрит аудитор по разделам стандарта
Испытаний в этой процедуре нет: оценивают документы, процессы и записи. Аудит проходит в два этапа — анализ документации и проверка на объектах.
- Границы контролируемой части. Где начинается и заканчивается ответственность организации, какие площадки и контрагенты входят в область.
- Оценка уязвимостей. Сценарии противоправного вмешательства по каждому звену: хищение, подмена, несанкционированный доступ, использование груза для незаконного перемещения, — с оценкой последствий и существующих мер.
- План безопасности. Контрмеры по объектам: контроль доступа, видеонаблюдение, пломбирование и его учёт, досмотр транспорта, передача груза между звеньями.
- Персонал и контрагенты. Проверка при приёме на работу, обязанности по безопасности, обучение; критерии отбора перевозчиков и складов, требования безопасности в договорах.
- Инциденты и проверки. Регистрация происшествий, разбор причин, проверка плана учениями, внутренние аудиты, корректирующие действия.
Частое значительное несоответствие: оценка уязвимостей проведена один раз при внедрении и не пересматривалась, хотя маршруты и подрядчики сменились. Второе — учёт пломб ведётся, но сверка номеров при приёмке не документируется.

Документы от заявителя
- заявка с областью сертификации: площадки, терминалы, маршруты, категории грузов;
- устав, ИНН, ОГРН, коды по ОКВЭД, оргструктура;
- политика в области безопасности цепи поставок и назначенные ответственные;
- схема цепи поставок с контролируемой частью, перечень перевозчиков и складов, отчёт об оценке уязвимостей и план безопасности;
- документы по объектам: контроль доступа, видеонаблюдение, охрана, пломбирование; договоры с подрядчиками с требованиями безопасности;
- записи за отработанный период: журналы инцидентов, результаты проверок и учений, внутренние аудиты, анализ со стороны руководства.
Сертифицируют работающую систему: нужны фактические записи хотя бы за один отработанный цикл.
Порядок оформления
- Заявка и согласование области сертификации — от неё зависит трудоёмкость аудита.
- Диагностика: что закрыто регламентами охраны и логистики, а что дорабатывается.
- Оценка уязвимостей по объектам, разработка плана безопасности и требований к подрядчикам.
- Внедрение: обучение персонала, запуск учёта инцидентов и пломб, проверка плана.
- Внутренний аудит и анализ со стороны руководства.
- Первый этап аудита — анализ документации; второй — аудит на объектах: осмотр периметра и зон хранения, интервью со службой безопасности, проверка записей.
- Устранение несоответствий, решение о выдаче, запись в реестре органа или СДС.
Дальше инспекционный контроль не реже раза в календарный год, кроме года ресертификации, на третий год — ресертификация. Срок работ зависит от числа объектов и состояния документации.
Ответственность
Статьи 14.43–14.45 КоАП РФ относятся к обязательному подтверждению соответствия продукции техническим регламентам и к добровольному сертификату на систему менеджмента не применяются. Риски здесь другие:
- отклонение заявки в тендере грузовладельца — если сертификат не подтверждается в реестре выдавшего органа либо его область не покрывает нужные маршруты и объекты;
- ссылка на утратившее силу обозначение — ГОСТ Р 53663-2009 или ГОСТ Р 53662-2009 в документах компании обесценивают комплект;
- приостановка сертификата — при непрохождении инспекционного контроля;
- ответственность за груз — наступает по условиям договора независимо от наличия сертификата.
Стоимость и сроки
| Документ или работа | Стоимость | Срок | |
|---|---|---|---|
| Протокол испытаний | от 7 500 ₽ | от 7 дн. | |
| Отказное письмо (если документ не требуется) | от 4 000 ₽ | от 3 дн. | |
| Добровольный сертификат ГОСТ Р | от 11 000 ₽ | от 7 дн. | |
| Разработка технических условий (ТУ) | от 8 000 ₽ | от 5 дн. |
Цены указаны как ориентир «от» и зависят от продукции, схемы оценки и объёма испытаний. Точную стоимость менеджер подтверждает после того, как посмотрит документы.
Как мы работаем
Определяем применимые регламенты и перечни, форму подтверждения и схему. На этом шаге видно, нужен ли документ вообще.
Называем стоимость и срок, фиксируем их в договоре. Если нужны испытания — сразу говорим, какие и зачем.
Собираем документы, организуем отбор образцов и испытания в аккредитованной лаборатории.
Регистрируем документ в реестре ФСА и передаём его вам. Проверить запись можно самостоятельно на pub.fsa.gov.ru.
- Партия уже на таможне, а документа нет — разбираем, что оформляется быстрее: подтверждение соответствия или обоснование, что оно не требуется.
- Заказчик по контракту требует документ, которого для этой продукции не существует — показываем перечни и предлагаем то, что закроет требование.
- Есть документ поставщика, но непонятно, подходит ли он под вашу поставку — сверяем область действия, схему и наименование продукции.
- Сменились рецептура, комплектующие или производственная площадка — определяем, нужно ли переоформление.
Частые вопросы
Проводится ли сертификация по ГОСТ Р ИСО 28001?
Проводится. В названии стандарта есть «Требования и руководство по применению» — значит, есть и предмет аудита. Это отличает его от ГОСТ Р ИСО 28004-1-2019, где только руководящие указания.
Нужно ли сертифицировать 28000 и 28001 одновременно?
Не обязательно, но обычно так и делают: 28000 задаёт систему управления, 28001 — методику работы на объектах. Аудиты совмещают, область сертификации одна.
Даёт ли сертификат статус УЭО?
Нет. Условия включения в реестр установлены ст. 433 ТК ЕАЭС и 289-ФЗ, решение принимает таможенный орган. Стандарт помогает выстроить оцениваемые при этом процессы, но заменой процедуры не является.
Подходит ли стандарт складу или только перевозчикам?
Подходит любому звену международной цепи поставок: производителю, экспортёру, экспедитору, перевозчику, оператору терминала, складу, дистрибьютору.
Центр «Мостест» работает более 10 лет, офис в Москве, сопровождаем дистанционно по всей России. Звоните +7 (495) 266-61-73.