Acompañamos a empresas que buscan implementar, mantener, auditar o mejorar sus sistemas de gestión bajo estándares internacionales.

ISO 28000

Consultoría ISO 28000 para gestionar la seguridad

ISO 28000 ayuda a las organizaciones a establecer, implementar, mantener y mejorar un Sistema de Gestión de Seguridad. Su enfoque contempla la gestión de riesgos y aspectos relevantes para la cadena de suministro, con una visión aplicable a organizaciones de distintos sectores y tamaños.

En QSM Consultores te acompañamos a identificar tu punto de partida, definir el alcance del sistema, analizar riesgos de seguridad, establecer controles y preparar la operación para auditorías o procesos de certificación.

El objetivo no es crear documentos aislados. Es desarrollar una forma de gestión que permita tomar decisiones de seguridad con mayor claridad, coordinar responsabilidades y fortalecer la resiliencia de procesos internos y externos.

¿Qué es ISO 28000?

ISO 28000 es la norma internacional para Sistemas de Gestión de Seguridad y Resiliencia. Especifica requisitos para establecer, implementar, mantener y mejorar un sistema de gestión de seguridad, incluidos aspectos relevantes para la cadena de suministro.
 
La norma propone un enfoque común y holístico para gestionar la seguridad. Puede aplicarse a organizaciones comerciales, entidades públicas y organizaciones sin fines de lucro, sin depender de un sector específico. También puede utilizarse en actividades internas o externas y en distintos niveles de la organización.
 
En la práctica, permite estructurar cómo una organización identifica riesgos de seguridad, define responsables, establece controles, monitorea eventos, revisa su desempeño y mejora sus procesos. Cuando corresponde al alcance de la empresa, esta lógica puede incluir operaciones, instalaciones, personal, activos, proveedores, transporte, comunicaciones y relaciones de cadena de suministro.

¿Para qué empresas aplica ISO 28000?

ISO 28000 puede aplicarse a organizaciones de cualquier tamaño que busquen gestionar riesgos de seguridad y reforzar la resiliencia de sus actividades. Es especialmente relevante cuando la operación depende de activos, instalaciones, logística, terceros, cadenas de suministro o procesos que requieren controles de seguridad coordinados.

 

ISO 28000 puede ser una buena ruta para tu organización si se encuentra en alguna de estas situaciones:

◉ Dependencia relevante de la cadena de suministro
Ayuda a establecer una visión ordenada de riesgos, responsabilidades y controles cuando la operación depende de proveedores, transportistas, centros de distribución, clientes u otros terceros.
◉ Operaciones logísticas, almacenamiento o transporte
Es útil para organizaciones que necesitan gestionar riesgos de seguridad en movimientos de carga, almacenes, centros de distribución, rutas, accesos, entregas o instalaciones operativas.
◉ Activos, instalaciones o productos que requieren protección
Permite definir una metodología para analizar riesgos relacionados con instalaciones, equipos, mercancía, materiales, información operativa u otros activos relevantes para el alcance del sistema.
◉ Clientes o socios que solicitan evidencias de seguridad
Ayuda a demostrar que la empresa cuenta con una forma estructurada de gestionar riesgos de seguridad, controles, responsabilidades, seguimiento y mejora.
◉ Necesidad de coordinar controles con terceros
Facilita establecer criterios de comunicación, evaluación y seguimiento para proveedores, contratistas, socios logísticos u otras partes externas relevantes.
◉ Necesidad de fortalecer continuidad y respuesta ante eventos
Permite ordenar la preparación, respuesta, comunicación, investigación y aprendizaje ante eventos o incidentes de seguridad pertinentes para la operación.

Beneficios de implementar ISO 28000

La implementación de ISO 28000 ayuda a transformar acciones de seguridad aisladas en una gestión más coordinada. El valor está en conocer los riesgos relevantes, establecer controles adecuados al contexto y dar seguimiento a su eficacia para tomar decisiones de mejora.

  • Mayor claridad sobre los riesgos de seguridad que afectan a la organización y a su cadena de suministro.
  • Responsabilidades y controles más definidos dentro del alcance del sistema.
  • Mejor coordinación con proveedores, contratistas, transportistas y otras partes relevantes.
  • Información más ordenada para atender eventos, incidentes, desviaciones y acciones correctivas.
  • Seguimiento de objetivos, indicadores, auditorías y actividades de mejora.
  • Mayor preparación para solicitudes de clientes, revisiones internas o evaluaciones externas.
  • Base para integrar seguridad y resiliencia con otros sistemas de gestión que ya existan en la organización.

Proceso de implementación ISO 28000 con QSM

En QSM, la implementación se plantea como una ruta de trabajo adaptada al tamaño de la empresa, su sector, actividades, activos, ubicaciones, cadena de suministro y nivel de avance actual. El objetivo es que el sistema de seguridad se integre a la operación y ayude a coordinar decisiones, no que se quede únicamente en documentos.

Revisamos la situación actual, actividades, instalaciones, activos, terceros, necesidades de seguridad e intención de certificación para identificar brechas, prioridades y un alcance de trabajo realista.

Definimos el contexto del sistema, las partes interesadas relevantes, los límites del alcance, responsables, objetivos y actividades necesarias para avanzar de manera ordenada.

Acompañamos la metodología para identificar riesgos, analizar escenarios relevantes y priorizar controles de seguridad de acuerdo con la operación y las relaciones de cadena de suministro incluidas.

Estructuramos controles, criterios de operación, comunicación y seguimiento para los procesos, instalaciones, activos, proveedores o actividades que formen parte del alcance acordado.

Desarrollamos la información documentada necesaria y capacitamos a las personas involucradas para que comprendan responsabilidades, controles, comunicación y aplicación práctica del sistema.

Revisamos el sistema, los hallazgos, los eventos cuando aplique y las oportunidades de mejora para fortalecer la preparación antes de auditorías internas, revisiones de la dirección o evaluaciones de certificación.

¿Qué puede incluir el acompañamiento?

El alcance final se define después de conocer la operación, los activos, las ubicaciones, los terceros y el nivel de avance de la empresa. De acuerdo con el proyecto, el acompañamiento puede incluir:

  • Diagnóstico inicial y plan de trabajo.
  • Definición de alcance, contexto, partes interesadas, responsabilidades y objetivos de seguridad.
  • Metodología para identificar, evaluar y tratar riesgos de seguridad.
  • Criterios para controles operacionales, comunicación y gestión de terceros según el alcance acordado.
  • Información documentada, formatos y registros necesarios para operar y verificar el sistema.
  • Capacitación y sensibilización de las personas involucradas.
  • Indicadores, seguimiento de eventos, acciones correctivas, auditoría interna y revisión por la dirección.
  • Preparación para una auditoría de certificación realizada por un organismo externo, cuando aplique al proyecto.

¿También necesitas fortalecer la seguridad de la información o la calidad?

ISO 28000 se enfoca en un Sistema de Gestión de Seguridad y Resiliencia, incluidos aspectos relevantes para la cadena de suministro. ISO/IEC 27001, por su parte, se enfoca en gestionar la seguridad de la información. En organizaciones con riesgos físicos, operativos, logísticos y de información, ambas normas pueden coordinarse dentro de una visión de gestión común, sin sustituirse entre sí.
 
También puede existir una relación con ISO 9001 cuando la empresa busca alinear procesos, proveedores, indicadores, auditorías y mejora continua. El alcance adecuado depende de los riesgos, activos y objetivos comerciales de cada organización.

Nuestros servicios:

Mantenimiento de Sistemas de Gestión

El mantenimiento de tu sistema de gestión ISO es indispensable para que tu sistema siga funcionando correctamente.

Get started

Capacitación ISO

Capacitación ISO para que tu equipo entienda, aplique y sostenga el sistema. En QSM Consultores desarrollamos programas a la medida.

Get started

Auditoría Interna ISO

En una Auditoría Interna ISO evaluamos el estado de tu sistema de gestión para identificar riesgos y oportunidades de mejora.

Get started

Implementación de Normas ISO

La implementación de una Norma ISO debe llevar un proceso de acompañamiento. En QSM Consultores te ayudamos paso a paso.

Get started

Preguntas frecuentes.

ISO 28000 es una norma internacional para Sistemas de Gestión de Seguridad y Resiliencia. Sirve para establecer, implementar, mantener y mejorar un sistema de gestión de seguridad, incluidos aspectos relevantes para la cadena de suministro.

No. ISO 28000 es aplicable a organizaciones de cualquier tipo y tamaño. Puede ser especialmente útil en operaciones con cadenas de suministro, logística, activos, instalaciones o terceros relevantes, pero no está limitada a un sector específico.

La versión vigente es ISO 28000:2022, publicada en marzo de 2022. Esta edición sustituyó a ISO 28000:2007.

La norma incluye aspectos relevantes para la cadena de suministro dentro de un Sistema de Gestión de Seguridad. Esto permite analizar riesgos y controles que pueden afectar actividades internas, terceros, movimientos, activos, instalaciones y procesos relacionados con la operación, de acuerdo con el alcance que defina la organización.

No. ISO 28000 se enfoca en un Sistema de Gestión de Seguridad y Resiliencia, mientras ISO/IEC 27001 se enfoca en la seguridad de la información. Una organización puede requerir una u otra, o coordinar ambas, según sus riesgos, activos, procesos y objetivos.

La certificación ISO 28000 no es obligatoria por sí misma. Sin embargo, cada organización debe identificar y atender las obligaciones legales, regulatorias, contractuales, aduaneras o de seguridad que correspondan a su actividad. ISO 28000 ayuda a gestionar esos elementos mediante un sistema, pero no los sustituye.

QSM puede acompañar el diagnóstico, implementación, capacitación, auditoría interna, preparación y mantenimiento del sistema. La certificación es realizada por un organismo certificador externo e independiente; QSM prepara a la organización para ese proceso, pero no garantiza un resultado de certificación.

El tiempo depende del tamaño de la empresa, los procesos, instalaciones, activos, ubicaciones, terceros, riesgos identificados, nivel de avance actual y objetivo del proyecto. Un diagnóstico inicial permite plantear una ruta más realista antes de definir tiempos.

Empieza tu proceso