ISO 28000:2022 · Sicherheitsmanagementsystem
Sicherheit in der Lieferkette heisst auch: physisch.
Diebstahl, Manipulation, Schmuggel, Sabotage – ISO 28000 adressiert die Risiken, die entstehen, während Ware unterwegs ist und durch fremde Hände geht.
ISO 28000 beschreibt ein Managementsystem für Sicherheit, zugeschnitten auf Lieferketten. Die Fassung 2022 folgt der Struktur nach Annex SL und lässt sich damit neben ISO 9001 oder ISO 27001 betreiben. Betrachtet werden Bedrohungen entlang der gesamten Kette, einschliesslich Transport, Umschlag und Lagerung bei Dritten.
Für Unternehmen mit hochwertigen, gefährlichen oder regulierten Gütern schliesst die Norm eine Lücke: Informationssicherheit deckt Daten ab, Qualitätsmanagement die Konformität – aber die Frage, wer zwischen Werktor und Kunde Zugriff auf die Ware hat, beantwortet keines von beiden.
Wo die Risiken sitzen
- Umschlagpunkte, an denen Ware unbeaufsichtigt steht.
- Subunternehmer im Transport, die der Spediteur beauftragt hat und die Sie nicht kennen.
- Lagerhaltung bei Dritten ohne dokumentierte Zutrittskontrolle.
- Rücksendungen und Retouren, bei denen die Kette rückwärts läuft.
Was die Norm verlangt
- Kontext
- Sicherheitsrelevante Bedrohungen entlang der Kette bestimmen.
- Risikobeurteilung
- Bewerten, wo Ware angreifbar ist, und Massnahmen ableiten.
- Partner steuern
- Anforderungen an Transport-, Lager- und Umschlagpartner festlegen und überprüfen.
- Vorfälle
- Sicherheitsvorfälle erfassen, untersuchen und in die Bewertung zurückführen.
- Übung und Verbesserung
- Wirksamkeit prüfen, nicht nur beschreiben.
Wie SCRM das abbildet
Partner in der Kette
Spediteur, Lagerhalter und deren Subunternehmer als eigene Datensätze.
Anforderungen je Klasse
Sicherheitsauflagen nach Warenwert und Gefährdung abgestuft.
Vorfallhistorie
Muster erkennen: dieselbe Route, derselbe Umschlagpunkt, wiederholt.
Nachweise mit Ablauf
Zertifikate und Bestätigungen der Partner, mit Erinnerung.
Häufige Fragen
Wie verhält sich ISO 28000 zum AEO-Status?
Sie überschneiden sich stark. Ein nach ISO 28000 geführtes System deckt viele Anforderungen des zugelassenen Wirtschaftsbeteiligten ab, ersetzt die zollrechtliche Bewilligung aber nicht.
Brauchen wir das neben ISO 27001?
ISO 27001 schützt Informationen, ISO 28000 die physische Kette. Bei hochwertigen oder regulierten Gütern ergänzen sie einander.
Ist eine Zertifizierung nötig?
Nur, wenn Kunden oder Versicherer sie verlangen. Der Aufbau der Norm ist auch ohne Zertifikat ein brauchbarer Rahmen.