Обеспечение безопасности производства. Лабораторный практикум. Учебное пособие
.pdfсертификацию по FSSC 22000, соответствуя требованиям техни- |
|
|
|||||||||||
ческих условий для отраслевых ПНП и дополнительных требова- |
|
|
|||||||||||
ниям |
схемы FSSC 22000. При переходе |
с сертификации |
|
по |
|
||||||||
ISO 22000 на сертификацию по FSSC 22000, для перевода части |
|
|
|||||||||||
СМБПП, относящейся к ISO 22000, на сертификацию по схеме |
|
||||||||||||
FSSC 22000 проведение полных этапов аудита 1 и 2 не требуется. |
|
|
|||||||||||
Аудит с целью перехода может быть совмещён с запланирован- |
|
||||||||||||
ным |
надзорным |
или |
ресертифицированным |
аудитом |
по |
||||||||
ISO 22000, который должен быть проведён на территории орга- |
|
||||||||||||
низации. |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
ISO 22000 и технические условия для отраслевых ПНП |
|
|||||||||||
направлены, главным |
образом, |
на менеджмент |
и |
обеепечение |
|
||||||||
безопасности пищевых продуктов. ISO 9001 подробно описывает |
|
|
|||||||||||
спецификации |
для |
|
менеджмента |
и |
обеепечения |
.качества |
|||||||
FSSC 22000-Q охватывает и то, и другое. |
|
|
|
|
|
|
|
||||||
|
Так как ISO 22000 и ISO 9001 имеют общий формат, фонд |
|
|
||||||||||
FSSC |
22000 |
разработал |
интегрированную |
|
схему |
|
по |
||||||
сертификации, |
добавив |
модуль ISO |
9001 |
к |
существующим |
|
|||||||
требованиям |
FSSC |
22000 |
и |
предлагает |
|
сертификацию |
|
||||||
безопасности и качеетва поFSSC 22000 и FSSC 9001. Тот факт, |
|
|
|||||||||||
что ISO 22000 использует тот же формат, что и другие стандарты |
|
|
|||||||||||
систем менеджмента, делает интеграцию логичной и практичной |
|
||||||||||||
и содейетвует организациям в разработке прозрачной системы |
|
||||||||||||
менеджмента, охватывающей все аспекты их производственного |
|
||||||||||||
процесса, а также качество и безопасность пищевых продуктов. |
|
|
|
||||||||||
|
FCCS 22000 сочетает в себе преимущества инструмента для |
|
|
||||||||||
управления бизнесом, связывая пищевую безопасность и бизнес- |
|
|
|||||||||||
процессы с возможностью удовлетворить растущие потребитель- |
|
|
|||||||||||
ские требования, а также предоставляет возможность сертифика- |
|
|
|||||||||||
ции системы менеджмента безопасности продуктов питания, |
|
||||||||||||
одобренную GFSI. FSSC 22000 предусматривает конкретные обя- |
|
|
|||||||||||
зательства высшего руководства и принуждает организации ана- |
|
||||||||||||
лизировать требования потребителя, определять процессы и де- |
|
|
|||||||||||
монстрировать последовательный контроль над выявленными |
|
||||||||||||
опасностями, обновлять и улучшать систему путем внесения из- |
|
||||||||||||
менений в процесс, требования и правила. Стандарт обеспечивает |
|
|
|||||||||||
реальную ценность для |
организации, |
независимо |
от |
|
размера |
|
и |
|
|||||
61
сложности, уровня поставщиков и покупателей всей пищевой цепи и по всему миру.
Задание 1. Перечислить требования GFSI, которые рассматриваются в ключевых глобальных стандартах безопасности пищевых продуктов и оформить в виде табл. 1.
|
|
|
|
Таблица 1 |
Требования GFSI |
FSSC 22000 |
BRC |
SQF |
IFS |
|
|
|
|
|
Задание 2. Сравнить стандарты FSSC 22000, ISO 9001, ISO 14001 и OHSAS с точки зрения требований систем менеджмента и оформить в виде табл. 2.
|
|
|
|
Таблица 2 |
Требования |
FSSC 22000 |
ISO 9001 |
ISO 14001 |
OHSAS 18001 |
системы |
|
|
|
|
менеджмента |
|
|
|
|
|
|
|
|
|
Контрольные вопросы
1.Какова область применения FSSC 22000?
2.В чем преимущества сертификационной схемы FSSC?
3.На какую сферу распространяется стандарт FSSC 22000?
4.Как осуществляется аудит по FSSC 22000?
5.Опишите схемы сертификации FSSC.
6.Какие требования должны быть учтены и реализованы для сертификации системы по схеме FSSC?
62
Практическая работа № 11.
ISO 28000 – СЕРТИФИКАЦИЯ СИСТЕМЫ МЕНЕДЖМЕНТА БЕЗОПАСНОСТИ ЦЕПИ ПОСТАВОК
Цель работы: изучить стандарт ISO 28000 – сертификация системы менеджмента безопасности цепи поставок.
Теоретические сведения
Ключевое значение в системе руководства современным бизнесом занимает проблема обеспечения безопасности поставок различной продукции от места производства к потребителю. Европейский союз предоставил информацию, согласно которой на его территории ежегодно происходит воровство дорогих грузов, находящихся в процессе транспортировки, приблизительно на 9 млрд евро.
Сегодняшняя цепь поставок не что иное, как довольно сложная система логистики, которая охватывает самые разные виды транспорта, большое количество поставщиков, а также проходит зачастую не через один географический регион, включая в себя территории несколько стран. Именно поэтому для логистического менеджмента становятся приоритетными задачи обеспечения сохранности перевозимого груза, повышения качества оказываемых услуг, несения социальной ответственности перед своими действующими и потенциальными клиентами.
Стандарт ISO 28000, который был представлен специалистами Международной организации по стандартизации, является ответом на все более настойчивые требования со стороны организаций по составлению стандарта, регулирующего безопасность грузоперевозок. Главной целью этих требований считается -по вышение уровня безопасности перевозки товаров, что является неоценимой помощью производителю товара и организациям, занимающихся транспортировкой грузов. Транспортные средства, поставки грузов, объекты транспортной инфраструктуры— все это, благодаря стандарту ISO 28000, приобрело более высокий уровень безопасности от различных угроз, исходящих от похитителей, контрабандистов, террористов.
63
Те организации, которые планируют внедрение стандарта безопасности ISO 28000, должны провести мониторинг и определить, насколько те меры по обеспечению сохранности грузов, которые предпринимаются в настоящий момент, соответствуют требованиям международного стандарта.
Стандарт ISO 28000 устанавливает ключевые требования к организации систем менеджмента безопасности транспортных перевозок. Он является универсальным инструментом и может быть использован любыми организациями, которые имеют какоелибо отношение к цепи поставок. Географическое положение компании, ее размеры и наличие филиальной сети не являются ограничениями при внедрении требований международного документа. В этом заключается его ценность и универсальность.
Наиболее распространенным вопрос является вопрос о том, каким организациям может быть рекомендовано внедрение стандарта безопасности ISO 28000. В первую очередь, это те компании, которые желают:
-разработать, внедрить, использовать и совершенствовать систему управления безопасностью;
-обеспечить соответствие политике в сфере безопасности требованиям международного документа;
-демонстрировать своим потребителям, партнерам и иным заинтересованным лицам возможность и готовность обеспечивать безопасность при организации перевозок грузов;
-добиться подтверждения эффективности собственной сис-
темы менеджмента и получить международный сертификат ISO 28000, обретение которого влечет за собой ряд весомых преимуществ.
Основные преимущества, которые обеспечивает организациям внедрение стандарта безопасности ISO 28000:
- внедрившая положения стандартаISO в свою деятельность компания получает уверенность в том, что тот участок цепи поставок, за который она ответственна, находится в безопасности. Высокий уровень безопасности может быть продемонстрирован заинтересованным лицам: клиентам, поставщикам, партнерам и инвесторам;
64
-сокращается количество нарушений безопасности, которые могут привести к существенным материальным потерям. Как правило, основные потери вызваны халатностью, хищениями, контрабандой. Стандарт ISO 28000 позволяет взять под контроль эти и другие возможные риски и угрозы безопасности;
-существенно повышается репутационный уровень компании. Она демонстрирует свою надежность и ответственность при выполнении взятых на себя обязательств. Это, в свою очередь, ведет к увеличению количества клиентов и повышению доходности бизнеса;
-системный подход расходования ресурсов, который регламентирует стандарт ISO 28000, позволяет оптимизировать расходы компании;
-компания, которая организовала внедрение требований стандарта безопасности ISO 28000, получает статус организации, способной обеспечить безопасность и прозрачность таможенных операций;
-внедряемый стандарт ISO 28000 может быть с легкостью совмещен с другими международными стандартами, в частности,
сISO 9001 и ISO 14001. Это позволяет создать интегрированную систему менеджмента, обеспечивающую более эффективное управление всеми процессами предприятия;
-значительно упрощается взаимодействие с другими организациями по вопросам обеспечения безопасности. Сертифицированное предприятие налаживает более выгодные деловые связи, что служит его дальнейшему успеху и процветанию.
Итак, все сказанное выше позволяет выделить ключевые задачи, которые решает внедрение стандарта безопасностиISO 28000:
-унифицирование требований к системам, обеспечивающим безопасность;
-регулирование угроз и рисков, которые влияют на развитие бизнеса.
Благодаря стандарту ISO 28000 любая фирма может создать слаженную и качественно работающую систему управления безопасности цепи поставки.
65
Данный стандарт, в первую очередь, разработан для тех компаний, которые самостоятельно и в полном объеме, либо частично, занимаются доставкой товаров, а также для организаций, доставка товаров для которых является профессиональной деятельностью.
Благодаря внедрению стандарта ИСО28000 можно быть уверенным, что цепочка, осуществляющих доставку товаров функционирует правильно и не подвергается никаким рискам, что также может привлечь для перевозчиков, обладающих этим сертификатом, дополнительных клиентов.
Международный стандарт ISO 28000 можно применить к организациям самых разных видов деятельности или размеров. Главное, чтобы они были прямо или косвенно вовлечены в организацию цепи поставок и желали обеспечить безопасность перевозок для своих партнеров и клиентов.
Задание. Заполнить анкету «Анализ рисков в области безопасности цепи поставок организации» (приложение, табл. 1, 2).
1.Заполнить все графы анкеты. В случае необходимости, для предоставления информации использовать дополнительные листы с указанием ссылок на них.
2.Если у вас имеется дополнительная информация о деятельности организации, связанной с обеспечением безопасности цепи поставок, не охваченная данной анкетой, указать эту информацию в конце анкеты в графе«Дополнительно» или изложить в свободной форме на дополнительных листах.
Примечание: для организаций, имеющих филиалы / производственные площадки. В случае если результаты процесса определения потенциальных угроз безопасности и оценки рисков в отношении - цен трального офиса/ филиалов/ производственных площадок различны, необходимо заполнить форму для центрального офиса и отдельно для каждого филиала / производственной площадки.
Контрольные вопросы
1. Перечислите критерии для оценки заявителем степени интеграции систем менеджмента при заполнении декларациизаявки.
66
2.Каковы выгоды от внедрения и сертификации от данного стандарта?
3.Кому может быть интерес стандарт ISO 28000?
4.Назовите преимущества стандарта.
5.Перечислите реализацию на практике требований стандарта.
Практическая работа № 12.
ISO/IEC 27001 – СЕРТИФИКАЦИЯ СИСТЕМ МЕНЕДЖМЕНТА ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ
Цель работы: изучить ISO/IEC 27001 – сертификация систем менеджмента информационной безопасности.
Теоретические сведения
В современных условиях система менеджмента информационной безопасности (СМИБ) нужна каждому предприятию, заинтересованному в сохранении конфиденциальности и целостности своих активов. Практика управления СМИБ основана на международном стандарте ISO/IEC 27001:2005, определяющем требования в части разработки, внедрения и использования данной системы в рамках бизнес-процессов, действующих на предприятии. Аутентичная российская версия стандарта
ISO/IEC 27001:2005 – ГОСТ Р ИСО/МЭК 27001-2006.
Сертификация СМИБ на соответствие требованиям, представленным в стандарте ИСО/МЭК27001, – процесс, позволяющий подтвердить существование реально функционирующей системы менеджмента информационной безопасности предприятия.
Внедрение СМИБ позволяет систематизировать все работы и процессы, связанные с хранением, резервным копированием, передачей и защитой информации, представляющей ценность для организации.
Существуют различные подходы к обеспечению безопасности информации. Многие организации ведут эту работу бессистемно, принимая отдельные меры, эффективность которых может оказаться недостаточной. Крупные компании до недавнего време-
67
ни применяли самостоятельно разработанные комплексы мер для обеспечения сохранности информационных активов. С целью стандартизации и упорядочивания процессов управления информационной безопасностью Международная организация по стандартизации (ISO) совместно с Международной электротехнической комиссией (IEC) разработали ISO 27001 — международный стандарт, регламентирующий деятельность в сфере защиты -ин формационных ресурсов. Выпуск стандарта подготовил подкомитет SC27 Объединенного технического комитета JTC 1.
Стандарт ISO 27001 содержит комплекс требований и норм для разработки, внедрения, развития и поддержания эффективности, а также мониторинга, анализа и улучшения систем менеджмента информационной безопасности(СМИБ). В стандарте ISO 27001 (также распространена формулировка ISO/IEC 27001) обобщены лучшие мировые практики в сфере управленияин формационной безопасностью. Внедрение данного стандарта демонстрирует способность организации обеспечить защиту своих информационных ресурсов и гарантирует доверие всех заинтересованных сторон. Область применения стандарта не ограничена – его могут применять любые компании, независимо от размера, сферы деятельности и форм собственности, а также государственные органы и общественные организации.
СМИБ представляет собой элемент общей системыме неджмента, основанный на управлении бизнес-рисками при разработке и внедрении, мониторинге, анализе, поддержке функциональности и улучшении процедур обеспечения информационной безопасности. СМИБ нацелена на выявление и устранение информационных рисков, а также определение процедур, ответственных лиц, времени и средств, которые можно выделить на техническое решение каждой отдельной проблемы, связанной с защитой информации.
Стандарт ISO 27001 содержит следующие правила и требования к системе управления информационной безопасностью организации:
-единые требования к системе менеджмента информационной безопасности;
-правила внедрения и управления СМИБ;
68
-политику, цели внедрения и область применения СМИБ;
-написание процедур управления и поддержки системы менеджмента для выполнения условий ИСО 27001;
-написание методологии управления информационными ресурсами, отчеты по оценке рисков, планы их минимизации;
-нормативы для разработки документации об информационной безопасности;
-регламентацию степени и сферы ответственности руково-
дства;
-правила организации и проведения внутренних аудитов;
-требования для топ-менеджмента по анализу СМИБ;
-оптимизацию и непрерывное улучшение СМИБ.
Внедрение СМИБ на основе стандарта ISO 27001 позволяет:
-разработать и регламентировать политику информационной безопасности;
-сделать информационные активы и связанные с ними процессы максимально понятными для руководства организации;
-выявить основные угрозы информационной безопасности для текущих бизнес-процессов;
-обеспечить принятие решений с учетом рисков и целей организации;
-обеспечить эффективное управление информационными ресурсами в критичных ситуациях;
-четко определить сферы ответственности в обеспечении безопасности информации;
-оптимизировать стоимость поддержки системы безопасности информационных ресурсов;
-обеспечить интеграцию подсистемы информационной безопасности в текущие бизнес-процессы, при необходимости – обеспечить интеграцию с ISO 9001;
-продемонстрировать клиентам, партнерам, инвесторам надежность в вопросах информационной безопасности.
Сертификация соответствия СМИБ требованиям ISO 27001. Теоретически, если создание эффективной системы информационной безопасности является самоцелью, то внедрение требований указанного международного стандарта может происходить и
без прохождения процедуры сертификации. В таком случае
69
ISO 27001 выступает исключительно как руководство к действию для достижения оптимального результата. Однако сертификация соответствия СМИБ открывает компаниям дополнительные выгоды, являясь эффективным инструментом управления, контроля и улучшения системы защиты информации. Наличие сертификата ISO/IEC 27001 обеспечивает ряд рыночных, имиджевых и финансовых преимуществ, в конечном итоге влияя на повышение капитализации компании.
К основным преимуществам сертификацииISO/IEC 27001 можно отнести:
-прохождение сертификационных аудитов. Это позволяет оперативно отслеживать отступление от требований стандарта, адаптировать систему к меняющимся бизнес-процессам и внешним условиям рынка, обеспечивая улучшение управляемости организации в целом и процессов, связанных с информационными ресурсами;
-наличие документа, подтверждающего соответствие указанному стандарту. Обеспечивает возможность вывода компании на международные рынки;
-повышение уровня доверия клиентов, получение более выгодных заказов от компаний, которые заботятся об информационной безопасности;
-наличие сертификата ISO/IEC 27001. Это дает конкурентное преимущество при участии в государственных и коммерческих тендерах и конкурсах;
-приведение системы управления в соответствие с требованиями национального законодательства, упрощение процедур
получения |
разрешительных |
документов |
в - |
надзорн |
контролирующих органах; |
|
|
|
|
-формирование положительного имиджа компании среди клиентов, инвесторов, кредиторов и партнеров;
-повышение капитализации и увеличение стоимости акций компании.
Сертификация соответствия системы информационной безопасности требованиям международного стандарта ISO 27001 проводится аккредитованными органами, работающими с данным стандартом.
70
