Certificazione ISO 28000

Sistema di gestione per la sicurezza: l'edizione 2022, il rapporto con l'AEO e che cosa serve davvero

Chi arriva su questa pagina di solito ha davanti una di tre situazioni. C'è chi si è visto chiedere la ISO 28000 da un capitolato, da un albo fornitori o da un committente estero. C'è chi sta valutando lo status di Operatore Economico Autorizzato e ha sentito dire — spesso da chi vende consulenza — che certificarsi ISO 28000 serva a ottenerlo. E c'è chi cerca il testo della norma per capire che cosa dica.

La terza risposta è la più rapida: la ISO 28000 è protetta dal diritto d'autore e si acquista dal catalogo dell'UNI, l'ente italiano di normazione. Non esistono copie gratuite legittime, e i file che circolano sui siti di condivisione riproducono quasi sempre l'edizione 2007, ritirata da anni. Più sotto trovate l'indice dei requisiti dell'edizione in vigore: serve a capire che cosa la norma chiede prima di spendere per comprarla.

La ISO 28000 non è l'AEO, e non lo diventa

Lo status di Operatore Economico Autorizzato è un'autorizzazione doganale rilasciata in Italia dall'Agenzia delle Dogane e dei Monopoli in base al codice doganale dell'Unione, il regolamento (UE) n. 952/2013. La ISO 28000 è una certificazione volontaria rilasciata da un organismo privato accreditato. Due strumenti distinti, due autorità distinte.

Nessun certificato ISO 28000 vi rende AEO, e la dogana non è tenuta ad accettarlo al posto del proprio audit. Il che non vuol dire che i due percorsi non si parlino: si parlano molto, e più avanti spieghiamo dove.

Che cosa facciamo, in concreto

Vi portiamo dal punto in cui siete al certificato, e su questo schema il lavoro comincia dove la merce è più esposta: i punti di rottura della catena — sosta, trasbordo, subvezione, aree non presidiate. La valutazione del rischio si fa sui vostri flussi reali, non su un modello, ed è la parte che decide che cosa serve davvero fare. Non certifichiamo noi: il certificato lo rilascia un organismo accreditato. E prima di cominciare cerchiamo i bandi a fondo perduto e i contributi attivi, compresi quelli su logistica e sicurezza.

Il nostro intervento, in sei passi
Passo 1Mappatura dei flussi. Origini, destinazioni, soste, trasbordi e subvettori: la catena si guarda tutta, non solo il vostro magazzino.
Passo 2Valutazione del rischio. Dove la merce è esposta e a che cosa, con la stima delle conseguenze: è il documento che regge il sistema.
Passo 3Bandi e contributi. Cerchiamo i finanziamenti a fondo perduto e i contributi attivi su logistica e sicurezza.
Passo 4Misure e partner. Controlli fisici, procedurali e sui partner, con requisiti scritti nei contratti di subvezione.
Passo 5Audit interno e riesame. Facciamo noi il primo audit completo, con la stessa severità dell’organismo.
Passo 6Certificazione e mantenimento. Vi affianchiamo in audit e nelle sorveglianze, e aggiorniamo la valutazione quando cambiano rotte o partner.
Se avete anche lo status di operatore economico autorizzato, i due percorsi si tengono insieme: molte evidenze sono le stesse e si raccolgono una volta sola.

Che cos'è e che cosa certifica davvero

La ISO 28000 fissa i requisiti di un sistema di gestione per la sicurezza, intesa come security: protezione da atti intenzionali e ostili, non da infortuni o guasti. È elaborata dal comitato tecnico ISO/TC 292 «Security and resilience», lo stesso della ISO 22301. L'edizione in vigore è la ISO 28000:2022, pubblicata nel marzo 2022, con un emendamento del 2024 sull'azione per il clima comune a tutte le norme sui sistemi di gestione.

La norma è volontaria: nessuna legge italiana o europea impone di certificarsi. La chiedono i clienti, i capitolati e gli albi fornitori, non il legislatore. Il certificato attesta che avete un sistema per identificare le minacce, valutarne il rischio, decidere le contromisure, applicarle e correggerle. Non attesta che un singolo carico sia sicuro e non certifica la merce: è un metodo verificato da terzi, non una polizza contro i sinistri.

Che cosa è cambiato con l'edizione 2022

Qui sta la parte che spiega perché tante pagine in rete su questa norma siano ferme a dieci anni fa. La ISO 28000:2007 si intitolava Specification for security management systems for the supply chain: era, dichiaratamente, una norma sulla catena di fornitura, ed è stata ritirata il 15 marzo 2022.

La ISO 28000:2022 si intitola Security and resilience — Security management systems — Requirements: dal titolo la catena di fornitura è sparita. La norma resta pienamente utilizzabile per la filiera, ma non è più limitata ad essa e si applica alla sicurezza dell'organizzazione nel suo complesso, per qualunque tipo e dimensione di impresa. L'UNI l'ha recepita come UNI ISO 28000:2022.

La seconda novità è strutturale: l'edizione 2022 ha adottato la struttura armonizzata delle norme sui sistemi di gestione, le clausole dalla 4 alla 10 che si ritrovano identiche nella ISO 9001, nella ISO 14001, nella ISO 45001 e nella ISO/IEC 27001. Chi ha già un sistema certificato può quindi integrare la ISO 28000 riusando contesto, leadership, competenze e audit interni, invece di costruire un apparato parallelo. Se leggete un manuale o un preventivo che parla di «specifica per i sistemi di gestione per la sicurezza della catena logistica», state guardando materiale costruito sulla norma ritirata: va rifatto, non aggiornato.

La famiglia ISO 28000

Attorno alla norma ruotano altri documenti, spesso citati insieme. Solo la ISO 28000 contiene requisiti certificabili per un'organizzazione: le altre sono guide, buone pratiche o norme rivolte a soggetti diversi da voi.

NormaChe cosa èA chi serve
ISO 28000:2022Requisiti del sistema di gestione per la sicurezzaAll'organizzazione: è l'unica su cui ci si certifica
ISO 28001:2007Migliori pratiche per attuare la sicurezza della catena di fornitura, le valutazioni e i piani di securityA chi costruisce l'analisi di filiera; il documento ISO dichiara che aiuta a soddisfare i criteri AEO del Framework of Standards dell'Organizzazione Mondiale delle Dogane
ISO 28003:2007Requisiti per gli organismi che effettuano audit e certificazioneAgli organismi di certificazione, non alle aziende
ISO 28004Linee guida di attuazione, in più parti (principi generali, piccole e medie imprese, applicazione quando l'obiettivo è la conformità alla ISO 28001)A chi implementa e vuole una guida di lettura

Il punto pratico è la ISO 28001: se il vostro obiettivo finale è doganale, è quella la norma da leggere per prima, perché è nata per costruire valutazione e piano di security della filiera nel linguaggio che le dogane riconoscono. La ISO 28000 dà il sistema, la ISO 28001 il metodo di analisi della catena.

L'indice dei requisiti della ISO 28000:2022

Questo è l'impianto della norma in vigore. Le prime tre sezioni sono scopo, riferimenti normativi e termini; i requisiti che l'auditor verifica vanno dalla quarta alla decima.

  1. Contesto dell'organizzazione. Fattori interni ed esterni che incidono sulla sicurezza, parti interessate e loro aspettative, e campo di applicazione: quali siti, quali flussi, quali modalità di trasporto stanno dentro.
  2. Leadership. Impegno della direzione, politica di sicurezza scritta e comunicata, ruoli e responsabilità assegnati. Le contromisure costano e limitano la libertà operativa: senza una decisione esplicita del vertice restano sulla carta.
  3. Pianificazione. È il cuore: identificazione delle minacce e delle vulnerabilità, valutazione e trattamento del rischio di security, obiettivi misurabili con risorse e tempi. Qui rientrano furto, intrusione, manomissione e contaminazione dolosa dei carichi, contraffazione, sostituzione di merce, frode documentale e uso improprio della filiera per traffici illeciti.
  4. Supporto. Risorse, competenze, consapevolezza, comunicazione e informazioni documentate, formazione compresa di chi maneggia merce e documenti.
  5. Attività operative. Pianificazione e controllo dei processi, procedure di sicurezza, gestione dei cambiamenti. È dove finiscono controllo degli accessi, sigilli e integrità dei carichi, qualificazione dei partner, videosorveglianza, procedure di carico e scarico e gestione degli incidenti.
  6. Valutazione delle prestazioni. Monitoraggio, misurazione, audit interni e riesame di direzione, con indicatori veri: eventi rilevati, sigilli non conformi, accessi anomali, esiti dei controlli a campione.
  7. Miglioramento. Non conformità e incidenti, azioni correttive, miglioramento continuo.
Dove si compra il testo

La norma si acquista dal catalogo dell'UNI, che l'ha recepita come UNI ISO 28000:2022, oppure dal catalogo ISO. Per capire se fa al caso vostro l'indice qui sopra basta; per implementarla serve il testo integrale.

ISO 28000 e AEO: che cosa fa e che cosa non fa

Lo status di Operatore Economico Autorizzato è disciplinato dagli articoli 38 e 39 del regolamento (UE) n. 952/2013, il codice doganale dell'Unione, e dai suoi atti collegati: il regolamento delegato (UE) 2015/2446 e il regolamento di esecuzione (UE) 2015/2447. Non è una certificazione: è un'autorizzazione, rilasciata dall'autorità doganale dopo un proprio audit.

Le due tipologie

AEOC — semplificazioni doganali. Dà accesso agevolato alle semplificazioni previste dalla normativa doganale e un trattamento più favorevole nei controlli. Fra i criteri richiede una competenza pratica o una qualifica professionale in materia doganale.

AEOS — sicurezza. Riguarda i controlli di sicurezza sulle merci in entrata e in uscita dal territorio doganale dell'Unione, dà notifica preventiva quando la spedizione è selezionata per un controllo ed è il tipo che rileva ai fini degli accordi di mutuo riconoscimento con i Paesi terzi. Le due autorizzazioni possono essere richieste insieme.

I criteri dell'articolo 39 sono cinque: assenza di violazioni gravi o ripetute della normativa doganale e fiscale e di reati gravi connessi all'attività economica; controllo adeguato delle operazioni tramite scritture contabili che consentano i controlli doganali; solvibilità finanziaria; competenza doganale per l'AEOC; adeguati standard di sicurezza per l'AEOS. La domanda si presenta per via telematica sul portale unionale per gli operatori, con il questionario di autovalutazione previsto dagli orientamenti della Commissione, ed è istruita dall'ufficio dell'Agenzia delle Dogane competente.

Gli orientamenti europei sull'AEO, nella parte sugli adeguati standard di sicurezza, richiamano le norme internazionali e gli schemi volontari di settore fra gli elementi portabili a supporto, ma non stabiliscono alcuna equivalenza automatica: i requisiti doganali vanno dimostrati comunque, certificazione o no.

Quello che la ISO 28000 fa vale però parecchio: gran parte dell'analisi si fa una volta sola. Controllo degli accessi, integrità dei carichi e dei sigilli, qualificazione dei partner commerciali, verifica del personale in posizioni sensibili, formazione, sicurezza informatica e tracciabilità documentale sono richiesti dalla norma e domandati dal questionario dell'AEOS. Chi ha costruito bene il sistema arriva all'audit doganale con le evidenze in ordine.

AspettoISO 28000AEO
NaturaCertificazione volontariaAutorizzazione amministrativa
Chi la rilasciaOrganismo di certificazione accreditatoAgenzia delle Dogane e dei Monopoli
BaseNorma tecnica ISO 28000:2022Reg. (UE) 952/2013, artt. 38-39, e atti collegati
Copre conformità doganale e solvibilitàNoSì, sono criteri di rilascio

Chi la chiede, e perché

Nella pratica italiana la norma compare in ambienti riconoscibili: operatori logistici e spedizionieri che partecipano a gare o entrano in albi fornitori di gruppi internazionali; terminal, interporti e operatori portuali; trasportatori di merci di valore — elettronica, moda, tabacchi, metalli preziosi — dove il furto è un costo assicurativo prima che un rischio operativo; il farmaceutico, dove integrità e tracciabilità della distribuzione sono critiche, e la chimica. Infine i committenti che qualificano i fornitori, che la inseriscono nei contratti accanto alla ISO 9001.

Una precisazione onesta: in Italia resta uno schema di nicchia. Se nessuno ve l'ha chiesta e non avete un obiettivo doganale o contrattuale preciso, verificate prima se il vantaggio atteso esiste davvero: a volte conviene lavorare su altro.

Gli obblighi e le autorizzazioni che non sostituisce

  • Agente regolamentato e mittente conosciuto (cargo aereo). Qualifiche di security previste dal regolamento (CE) n. 300/2008 e dal regolamento di esecuzione (UE) 2015/1998, approvate in Italia dall'ENAC tramite le Direzioni territoriali, con inserimento nella banca dati dell'Unione sulla sicurezza della catena logistica. L'approvazione di mittente conosciuto vale cinque anni e va rinnovata almeno novanta giorni prima della scadenza. Nessun certificato ISO le sostituisce.
  • Salute e sicurezza sul lavoro. Gli obblighi del D.lgs. 81/2008 restano interi: sono materia della ISO 45001, non della ISO 28000.
  • Vincoli su controlli e dati. Videosorveglianza, geolocalizzazione dei mezzi e verifiche sul personale sono contromisure legittime, ma restano soggette alle regole sui controlli a distanza dei lavoratori e alla protezione dei dati personali.

Come si incastra con gli altri schemi

La ISO 28000:2022 nasce nello stesso comitato tecnico della ISO 22301:2019 sulla continuità operativa e ne condivide il titolo di famiglia «Security and resilience». Sono complementari: la prima riduce la probabilità che un evento ostile accada, la seconda organizza la risposta quando accade. Sul lato informativo il riferimento è la ISO/IEC 27001, edizione 2022: molti attacchi alla catena di fornitura passano oggi dai sistemi informativi, dalla frode documentale al dirottamento di spedizioni tramite email compromesse.

Con la ISO 45001 il rapporto è di confine: quella protegge le persone dagli eventi non intenzionali, la ISO 28000 protegge persone e beni da quelli intenzionali. Molti presidi coincidono e conviene scriverli una volta sola. Chi ha una flotta trova un terzo tassello nella ISO 39001 sulla sicurezza stradale, e la base documentale comune resta quasi sempre la ISO 9001.

Fuori dal mondo ISO, nella logistica se ne incontrano due. SQAS, gestito da Cefic, la federazione europea dell'industria chimica, è una valutazione e non una certificazione: produce un rapporto di assessment che i committenti chimici usano per qualificare fornitori logistici e distributori, e non rilascia alcun certificato. TAPA pubblica requisiti di sicurezza per i siti (FSR) e per il trasporto su strada (TSR), certificabili da organismi riconosciuti dall'associazione. Entrambi lavorano sui presidi; la ISO 28000 lavora sul sistema che li governa.

L'accreditamento: come Accredia classifica lo schema

Accredia riporta lo schema come «Certificazione dei Sistemi di Gestione per la sicurezza nella catena di fornitura», con norma di certificazione ISO 28000:2022 e accreditamento degli organismi secondo la ISO/IEC 17021-1; la scheda di servizio richiama anche la ISO 28003, dedicata agli organismi che certificano su questo schema. Lo schema è classificato come volontario. Prima di firmare, verificate nella banca dati di Accredia che l'organismo sia accreditato proprio per questo schema: un certificato senza accreditamento costa meno e in gara vale molto meno, quando non viene scartato.

Come si arriva al certificato

  1. Ricerca di bandi e finanziamenti. Prima di ogni altra cosa verifichiamo, gratuitamente, quali bandi, contributi e forme di finanziamento a fondo perduto sono disponibili per il vostro progetto. Va fatto per primo perché può cambiare la convenienza dell'intera operazione, e perché molte scadenze non aspettano.
  2. Perimetro e obiettivo. A che cosa serve il certificato e quali siti e flussi entrano nel campo di applicazione. È la decisione che pesa di più su costo e durata.
  3. Analisi delle minacce e valutazione del rischio. Mappatura dei flussi fisici, documentali e informativi, individuazione delle vulnerabilità e scelta delle contromisure.
  4. Progettazione delle misure e della documentazione. Politica, procedure operative, gestione dei sigilli e dell'integrità dei carichi, qualificazione dei partner, gestione degli incidenti: poca carta, integrata con i sistemi già in essere.
  5. Formazione e avvio. Chi maneggia merci e documenti va formato: nella security l'anello debole è quasi sempre una persona, non un lucchetto.
  6. Audit interno e riesame di direzione. Servono a trovare i problemi prima dell'organismo, e sono essi stessi un requisito.
  7. Verifica di certificazione. In due fasi: esame documentale e di prontezza, poi verifica sul campo. Chiuse le non conformità, il certificato viene emesso.
  8. Mantenimento. Come per gli altri schemi accreditati secondo la ISO/IEC 17021-1, il ciclo è triennale, con audit di sorveglianza e rinnovo a fine ciclo.

Sui tempi: per un'azienda di dimensioni medie con una ISO 9001 già attiva servono in genere dai quattro ai sei mesi dall'avvio alla verifica di certificazione. Chi parte senza alcun sistema di gestione, o con più siti e flussi internazionali, deve mettere in conto di più.

Quanto costa la certificazione ISO 28000

Non esiste un listino, e chi vi dà una cifra al telefono senza aver visto nulla la sta indovinando. Il costo si compone di due voci separate: le giornate dell'organismo di certificazione, determinate da regole internazionali in funzione di addetti, siti e complessità e non trattabili, e la consulenza, che varia a seconda di quanto sistema esiste già.

Come si forma quel numero, che cosa lo fa salire o scendere e quanto la certificazione restituisce lo abbiamo scritto per esteso: quanto costa certificarsi. Per la vostra situazione serve un numero vero: richiedete un preventivo indicando siti, addetti, flussi e certificazioni già attive.

Come lavoriamo

Partiamo sempre da una domanda scomoda: chi vi ha chiesto la ISO 28000 e che cosa vi serve davvero ottenere. Se l'obiettivo è doganale impostiamo il lavoro perché l'analisi serva a entrambi i percorsi; se è un capitolato, guardiamo che cosa chiede esattamente, perché a volte non chiede la ISO 28000 ma qualcosa che costa meno. Il sistema lo costruiamo sulla vostra organizzazione reale, non su un modello riadattato.

Gli errori che allungano i tempi

Sono sempre gli stessi quattro.

Guardare solo il proprio magazzino. La merce si perde in sosta e in trasbordo: la catena va vista tutta, compresi i subvettori.

Non mettere i requisiti nei contratti. Se i partner non sono vincolati per iscritto, le misure si fermano al vostro cancello.

Fare la valutazione del rischio a tavolino. Senza i dati degli eventi e senza parlare con chi guida e carica, il documento non descrive la realtà.

Cercare i contributi a percorso avviato. I bandi hanno finestre e regole sull’avvio delle spese: chiederli dopo aver firmato significa quasi sempre perderli.

Dove operiamo

Lavoriamo dalle nostre quattro sedi — Milano, Bologna, Roma e Brescia — e seguiamo operatori logistici e aziende con flussi critici in tutta Italia. Magazzini, aree di sosta e punti di trasbordo si visitano: è lì che si vedono i punti deboli. Valutazione del rischio, contratti e ricerca dei bandi si gestiscono da remoto.

Domande frequenti

Quanto costa la certificazione ISO 28000?
Non esiste un listino, e chi vi dà una cifra al telefono senza aver visto nulla la sta indovinando. Il costo si compone di due voci separate: quanto chiede l'organismo terzo, che segue regole proprie e non si contratta, e la consulenza, che varia secondo quanto è già in piedi in azienda. Come si forma quel numero lo abbiamo scritto per esteso in quanto costa certificarsi; per la vostra situazione serve un numero vero, quindi richiedete un preventivo.

La certificazione ISO 28000 è obbligatoria?
No, è uno schema volontario: nessuna legge la impone. Diventa vincolante solo per via contrattuale, quando la richiedono un capitolato, un albo fornitori o un cliente.

La ISO 28000 mi fa ottenere lo status AEO?
No. L'AEO è un'autorizzazione dell'Agenzia delle Dogane e dei Monopoli fondata sul regolamento (UE) n. 952/2013 e richiede un audit doganale che nessun certificato sostituisce. La norma prepara però gran parte delle evidenze richieste dall'AEOS.

Dove trovo il testo della ISO 28000 in PDF?
Sul catalogo dell'UNI, che l'ha recepita come UNI ISO 28000:2022, oppure sul catalogo ISO. Le copie gratuite in circolazione non sono autorizzate e riproducono quasi sempre l'edizione 2007 ritirata.

Che differenza c'è fra la ISO 28000:2007 e la ISO 28000:2022?
La 2007 riguardava la sicurezza della catena di fornitura ed è stata ritirata il 15 marzo 2022. Nella 2022 il campo di applicazione è esteso alla sicurezza dell'organizzazione in generale e la struttura è quella armonizzata.

Serve un organismo con un accreditamento particolare?
Serve un organismo accreditato per questo schema. Accredia lo riporta con norma di certificazione ISO 28000:2022 e accreditamento secondo la ISO/IEC 17021-1, con richiamo alla ISO 28003. Verificatelo nella banca dati di Accredia prima di firmare.

Quanto tempo serve per certificarsi?
Per un'azienda di dimensioni medie con una ISO 9001 già attiva, dai quattro ai sei mesi. Più siti o l'assenza di un sistema preesistente allungano i tempi.

La ISO 28000 sostituisce l'agente regolamentato o il mittente conosciuto?
No. Sono qualifiche approvate dall'ENAC in base alla normativa europea sulla sicurezza dell'aviazione civile, con iscrizione nella banca dati dell'Unione. Restano necessarie a prescindere da qualunque certificazione.

Esistono contributi o finanziamenti per certificarsi?
Spesso sì, e in molti casi coprono una parte rilevante della spesa. La ricerca dei bandi aperti per il vostro progetto la facciamo noi, gratuitamente, prima di iniziare. L'esito però dipende sempre dal singolo bando e dalla graduatoria, e nessuno può garantirlo in anticipo.

Vi hanno chiesto la ISO 28000, o vi serve per l'AEO?

Diteci che cosa chiede esattamente il capitolato o il cliente, quanti siti e quali flussi vanno coperti e se avete già un sistema di gestione certificato. La prima analisi non ha alcun costo e non vi impegna a nulla.

Richiedi un preventivo

Lascia il tuo numero:
ti richiamiamo subito.

Oppure chiamaci ora: 02 4975 8283

Quanto costa certificarsi: come si forma il prezzo

In sintesi

  • Schema volontario: nessuna legge la impone, la chiedono clienti e capitolati.
  • Edizione in vigore: ISO 28000:2022; la 2007 è ritirata dal 15 marzo 2022.
  • Il titolo non parla più di catena di fornitura: riguarda la sicurezza (security) dell'organizzazione.
  • Struttura armonizzata, clausole 4-10: integrabile con ISO 9001, 14001, 45001 e 27001.
  • Non è l'AEO e non lo sostituisce, ma prepara gran parte delle stesse evidenze.
  • Accreditamento degli organismi secondo la ISO/IEC 17021-1, con richiamo alla ISO 28003.
  • Tempi tipici: dai quattro ai sei mesi con una ISO 9001 già attiva.

Riferimenti verificati

  • ISO 28000:2022 — «Security and resilience — Security management systems — Requirements», marzo 2022, con emendamento 2024 sull'azione per il clima.
  • ISO 28000:2007 — ritirata il 15 marzo 2022.
  • AEO — reg. (UE) n. 952/2013, artt. 38-39; reg. delegato (UE) 2015/2446; reg. di esecuzione (UE) 2015/2447.
  • Cargo aereo — reg. (CE) n. 300/2008 e reg. di esecuzione (UE) 2015/1998; approvazioni ENAC.
  • Accredia — schema volontario, certificazione ISO 28000:2022, accreditamento ISO/IEC 17021-1.

Pagine collegate