EDIH, EEN, Interreg: die Plattform der europäischen Programme.Mehr erfahren

Reifegrad ISO 28000 · Sicherheit der Lieferkette

Die Sicherheit Ihrer Lieferkette, gemessen nach ISO 28000 und in einen bezifferten Maßnahmenplan übersetzt.

10 Themenfelder, 84 Fragen, eine Skala mit 5 Stufen. Und die Maßnahme, die von einer Stufe zur nächsten führt.

Die 10 Themenfelder des Referenzrahmens, bereits ausformuliert von N1 bis N5. Ein Unternehmen, eine Business Unit, oder 300 gleichzeitig.

Reifegrad ISO 28000 · Sicherheit der Lieferkette

Kontext und Geltungsbereich des ManagementsystemsN1 → N5
Führung und SicherheitspolitikN1 → N5
Beurteilung von SicherheitsrisikenN1 → N5
Operative SicherheitsmaßnahmenN1 → N5

10 Themenfelder, 84 Fragen, Skala mit 5 Stufen.

Nordhavn Industries

53 / 100

Kontext und Geltungsbereich des Managementsystems6484
Führung und Sicherheitspolitik5379
Beurteilung von Sicherheitsrisiken6182
Operative Sicherheitsmaßnahmen3773
IAIndustrialisiert: Ihre Gesprächsnotizen genügen, die KI füllt das Audit aus.

Sie messen ihren Reifegrad mit Datamensio

  • ANITI
  • CNRS
  • LIRMM
  • CNES
  • Docaposte
  • bwcon

Ein Beispiel

Diese Situation könnte auch Ihre sein.

Nehmen wir das Beispiel eines Unternehmens: drei Standorte, drei Tabellen, keine gemeinsame Antwort.

01

Niemand weiß, wie man konsolidiert.

Nordhavn Industries, 2 400 Mitarbeitende in Hamburg, Lyon und Porto. Ein Auftraggeber fragt nach dem Stand des Konzerns. Jeder Standort antwortet mit seiner eigenen Tabelle und seinen eigenen Skalen.

02

Drei Wochen, eine einzige Grundlage.

Eine ISO 28000:2022-Analyse, gestartet an allen drei Standorten gleichzeitig, auf Basis der Gesprächsnotizen der Verantwortlichen. Der Referenzrahmen war bereits geschrieben, ebenso die 10 Themenfelder und die Stufen N1 bis N5.

03

Zwei Ausgaben vermieden, bevor sie entstanden.

Ein Score von 53 von 100, eine Abweichung, die sich auf drei Themen konzentriert. Der KI-Begleiter stellte fest, dass sich zwei Maßnahmen des Plans mit denen eines anderen Audits überschnitten. Der Ergebnisbericht für das Gremium war in einem Satz erstellt.

Was ihnen dadurch erspart blieb

  • 3Standorte auf derselben Grundlage gemessen, statt drei nachzubearbeitende Fragebögen
  • 2doppelte Maßnahmen erkannt, bevor die Ausgabe erfolgte
  • 1Ergebnisbericht für das Gremium, ohne manuelle Nachbearbeitung

Diese Zahlen stammen aus einem Beispiel. Sie könnten Ihre eigenen sein.

Die Norm schreibt Prozesse vor. Datamensio zeigt, wo Sie stehen.

01

Der Referenzrahmen ist bereits geschrieben

Themenfelder, Fragen und Stufen N1 bis N5 ausformuliert. Sie starten nicht mit einer leeren Tabelle.

02

Der Score liegt noch am selben Tag vor

Online, per Selbstbewertungslink oder im Gespräch. Themenfeld für Themenfeld, im Zeitverlauf vergleichbar.

03

Die Abweichung wird zu einem bezifferten Plan

Jeder Stufenübergang trägt seine Maßnahme. Die KI priorisiert nach erwarteter Wirkung, nicht nach der Reihenfolge der Norm.

04

Der Fortschritt lässt sich belegen

Kampagne für Kampagne, gegen Ihr Ziel und gegen Ihre Vergangenheit. Genau das verlangt Ihr Vorstand.

Die Reifegradskala

Eine Stufe, die nächste, und die Maßnahme, die beide verbindet.

Dieser Mechanismus (eine Stufe, eine höhere Stufe, und die Maßnahme, die beide verbindet) verwandelt eine Feststellung in eine Entwicklung.

Sind die Sicherheitsanforderungen an Spediteure und Logistikdienstleister definiert und überprüft?

  1. N1

    Es werden keine Sicherheitsanforderungen an Dienstleister formuliert. Die Auswahl beruht auf Preis, Frist und Kapazität.

  2. N2

    In manchen Verträgen oder Lastenheften existieren Anforderungen, ohne gemeinsame Formulierung oder Überprüfung nach Unterzeichnung.

  3. N3

    Ein Grundstock an Sicherheitsanforderungen ist in Verträge und Qualifizierungsunterlagen integriert. Die Hauptdienstleister liefern Nachweise.

  4. N4

    Die Anforderungen werden systematisch vertraglich festgehalten, gemäß einem Kontrollplan überprüft, und festgestellte Abweichungen führen zu bis zum Abschluss verfolgten Maßnahmen.

  5. N5

    Der Anforderungsgrundstock wird je nach Vorfällen und Flussentwicklung überarbeitet, auf Subunternehmer zweiten Grades ausgeweitet, und die Kontrollergebnisse fließen in Erneuerungsentscheidungen ein.

Maßnahme für den Übergang von N2 zu N3

Einen einheitlichen Grundstock an Sicherheitsanforderungen verfassen, ihn den Transportverträgen bei den nächsten Verlängerungen beifügen und in das im vierteljährlichen Einkaufsausschuss überprüfte Lieferantenqualifizierungsraster integrieren.

« Dank Datamensio erfüllen wir unsere Ziele viel effizienter. Die Prüfstellen des EFRE und unseres zuständigen Ministeriums haben diesen Ansatz besonders geschätzt, da er ihnen verlässliche Daten liefert. »
Chambre de commerce et d'industrie

Direktorin der CCI 94CCI Île-de-France

« Wir sind überzeugt, dass dies die am besten geeignete Lösung ist, um unser Transformationsprojekt zu skalieren und die Wirkung nach unseren Bedürfnissen zu messen. »
Interreg Danube Region

Maja SucekChief Operating Officer, Interreg Danube

Nehmen Sie Ihre erste Messung vorauf ISO 28000.

Worum es in diesem Referenzrahmen geht

ISO 28000 definiert die Anforderungen an ein Sicherheitsmanagementsystem für die Lieferkette. Die Version 2022 hat die Norm an die High Level Structure angeglichen, die allen ISO-Managementnormen gemeinsam ist: Kontext der Organisation, Führung, Planung, Unterstützung, betrieblicher Betrieb, Bewertung der Leistung, Verbesserung. Sie umfasst die Sicherheit physischer und informationeller Flüsse, die Beurteilung von Sicherheitsrisiken, Schutzmaßnahmen, das Management von Partnern und Subunternehmern sowie die Fähigkeit, den Betrieb im Falle eines Ereignisses aufrechtzuerhalten. Eine Zertifizierung durch eine akkreditierte Stelle ist möglich.

In der Praxis besteht die Schwierigkeit nicht darin, die Anforderungen zu verstehen, sondern zu wissen, wo man in einem Bereich steht, der sich weitgehend der direkten Kontrolle entzieht. Decken die Sicherheitsrisikobeurteilungen alle Glieder ab, oder nur die selbst betriebenen Standorte? Stehen die Sicherheitsanforderungen in den Lieferantenverträgen, und werden sie anders als durch Selbstauskunft überprüft? Laufen Vorfälle beim Transport, bei der Handhabung oder beim Zugriff auf Logistikdaten in einem einzigen System zusammen, oder werden sie weiterhin lokal behandelt?

Ein Kontextpunkt ist erwähnenswert, weil er die aktuellen Projekte prägt: Die Sicherheit der Lieferkette hat sich ins Digitale verlagert. Transportmanagementsysteme, Datenaustausch mit Spediteuren, Rückverfolgbarkeitsplattformen und eingebettete vernetzte Geräte gehören inzwischen genauso zum Sicherheitsbereich wie Siegel und Zugangsbeschränkungen. ISO 28000 wird häufig mit ISO 28001 verwechselt, die sich mit bewährten Verfahren und Kriterien für Akteure der internationalen Lieferkette befasst, oder auf Zollprogramme vom Typ AEO reduziert. Es handelt sich um eigenständige Regelwerke, die sich überschneiden, ohne sich zu ersetzen.

Die Reifegrad-Analyse beantwortet eine andere Frage als das Zertifizierungsaudit. Das Audit endet mit Konformität oder Abweichung zu einer gegebenen Anforderung. Die Analyse verortet jede Praxis auf einer fortschreitenden Skala mit fünf an die CMMI-Methode angelehnten Stufen und benennt die Maßnahme, die zur nächsten Stufe führt. Datamensio misst den Reifegrad und bereitet auf das Audit vor, stellt aber kein Zertifikat aus. Genau diese Positionierung erlaubt es, zu beginnen, bevor man bereit ist, und den Fortschritt zwischen zwei Audit-Zyklen zu steuern.

In Datamensio ist der Referenzrahmen einsatzbereit und bleibt Ihr Eigentum. Die KI passt Themenfelder, Fragen und die Formulierung der Stufen an Ihre Branche und Ihren Geltungsbereich an, oder erstellt eine Variante auf Basis Ihrer eigenen Dokumente: Sicherheitspolitik, Flusskartierung, Transport-Lastenheft. Sie können mehrere Business Units bewerten, deren Scores vergleichen und eine übergreifende Roadmap konsolidieren.

Referenznorm: ISO 28000:2022

Die bewerteten Themenfelder

  • Kontext und Geltungsbereich des Managementsystems

    Kartierung der abgedeckten Flüsse und Glieder, Identifizierung interessierter Parteien, anwendbare gesetzliche und vertragliche Anforderungen, Abgrenzung des Sicherheitsbereichs.

  • Führung und Sicherheitspolitik

    Engagement der Leitung, formalisierte und verbreitete Sicherheitspolitik der Lieferkette, Rollen und Verantwortlichkeiten, Ressourcenzuweisung.

  • Beurteilung von Sicherheitsrisiken

    Methode zur Identifizierung von Bedrohungen physischer und informationeller Flüsse, Bewertung von Wahrscheinlichkeit und Auswirkung, Priorisierung, Häufigkeit der Neubeurteilungen.

  • Operative Sicherheitsmaßnahmen

    Zugangskontrolle zu Standorten und sensiblen Bereichen, Integrität der Transporteinheiten und Siegel, Sicherheit von Be- und Entladung, Personalüberprüfung.

  • Sicherheit von Partnern und Subunternehmern

    Qualifizierung von Spediteuren und Dienstleistern, Sicherheitsklauseln in Verträgen, Überprüfung anhand von Unterlagen oder vor Ort, Management von Sub-Sub-Vergaben.

  • Sicherheit von Daten und Logistiksystemen

    Schutz des Austauschs mit Spediteuren und Plattformen, Zugriffsrechte auf Transportmanagementsysteme, digitale Rückverfolgbarkeit, eingebettete vernetzte Geräte.

  • Vorbereitung und Reaktion auf Vorfälle

    Identifizierte Störungsszenarien, Alarm- und Eskalationsverfahren, durchgeführte Übungen, Kontinuitäts- und Wiederanlaufpläne für kritische Flüsse.

  • Kompetenzen und Sensibilisierung

    Schulung von Logistikteams und Fahrern, Sensibilisierung für verdächtiges Verhalten, Information der Dienstleister, Nachverfolgbarkeit der Schulungsmaßnahmen.

  • Leistungsbewertung

    Verfolgte Sicherheitskennzahlen, interne Audits des Supply-Chain-Bereichs, Managementbewertung, Behandlung von Abweichungen und schwachen Signalen.

  • Kontinuierliche Verbesserung

    Erfahrungsauswertung nach Vorfällen, Aktualisierung der Risikobeurteilungen, Vergleich der Ergebnisse im Zeitverlauf und zwischen Einheiten, Verfolgung von Korrekturmaßnahmen.

Eine Kurzversion des Referenzrahmens mit 28 Fragen steht für die Online-Selbstbewertung zur Verfügung. Die vollständige Version umfasst 10 Themenfelder und 84 Fragen.

Häufige Fragen

Ist ISO 28000 zertifizierbar?

Ja, durch eine akkreditierte Zertifizierungsstelle, auf Basis der Anforderungen der Version 2022. Datamensio zertifiziert nicht: Die Analyse misst Ihren Reifegrad und bereitet auf das Audit vor, indem sie Lücken und durchzuführende Maßnahmen identifiziert.

Was unterscheidet diese Analyse von einem Zertifizierungsaudit?

Das Audit prüft das Vorhandensein einer Anforderung und endet mit Konformität oder Abweichung. Die Analyse verortet jede Praxis auf fünf fortschreitenden Stufen und benennt die Maßnahme, die zur nächsten Stufe führt. Die Analyse bereitet das Audit vor, das Audit bestätigt.

Wie lange dauert die Bewertung?

Die kurze Selbstbewertung wird in einer einzigen Arbeitssitzung ausgefüllt. Die vollständige Version, im kollaborativen Modus mit Standorten, Einkauf und IT, erstreckt sich über ein bis zwei Wochen, wobei der Großteil der Zeit auf die Beschaffung von Nachweisen entfällt.

Kann der Referenzrahmen an unsere Branche angepasst werden?

Ja. Sie ändern Fragen, Stufen und Themenfelder oder fügen eigene hinzu. Die KI erstellt eine Variante auf Basis Ihrer internen Dokumente, etwa Ihrer Sicherheitspolitik oder Ihres Transport-Lastenhefts. Der Referenzrahmen bleibt Ihr Eigentum.

Wie bewertet man mehrere Standorte oder Länder?

Derselbe Referenzrahmen wird an jede Einheit verteilt, wodurch die Scores vergleichbar werden. Das Benchmarking verortet jede Business Unit im Vergleich zu anderen und zu ihren eigenen früheren Ergebnissen. Eine übergreifende Roadmap konsolidiert gemeinsame Maßnahmen, ohne sie zu duplizieren.

Braucht man Sicherheitsexpertise, um zu antworten?

Die Fragen betreffen Managementpraktiken, nicht technische Ausrüstungsspezifikationen. Ein Supply-Chain-Verantwortlicher oder interner Auditor kann sie beantworten. Technische oder IT-Fragen werden im kollaborativen Modus dem richtigen Beitragenden zugewiesen.

Welcher Zusammenhang besteht mit ISO 28001 und Zollprogrammen?

ISO 28001 befasst sich mit bewährten Verfahren der Akteure der internationalen Lieferkette, Programme vom Typ zugelassener Wirtschaftsbeteiligter fallen in den Zuständigkeitsbereich des Zolls. Die Bereiche überschneiden sich: Eine solide ISO-28000-Analyse liefert einen für diese Verfahren wiederverwendbaren Nachweisgrundstock.

Wo werden die Daten gehostet?

In Frankreich, bei OVH, mit Sicherung bei Scaleway. Kein Transfer außerhalb der Europäischen Union. Die eingesetzten KI-Modelle können ausgewählt werden, auch unter europäischen Lösungen.

Nehmen Sie Ihre erste Messung vorauf ISO 28000.