EDIH, EEN, Interreg: la piattaforma dei programmi europei.Per saperne di più

Maturità ISO 28000 · Sicurezza della catena di approvvigionamento

La sicurezza della vostra catena di approvvigionamento, misurata su ISO 28000 e tradotta in un piano d’azione quantificato.

10 ambiti, 84 domande, una scala a 5 livelli. E l'azione che fa passare da un livello al successivo.

Gli 10 ambiti del quadro di riferimento, già redatti da N1 a N5. Un'azienda, una business unit, o 300 alla volta.

Maturità ISO 28000 · Sicurezza della catena di approvvigionamento

Contesto e perimetro del sistema di gestioneN1 → N5
Leadership e politica di sicurezzaN1 → N5
Valutazione dei rischi di sicurezzaN1 → N5
Misure di sicurezza operativeN1 → N5

10 ambiti, 84 domande, scala a 5 livelli.

Nordhavn Industries

53 / 100

Contesto e perimetro del sistema di gestione6484
Leadership e politica di sicurezza5379
Valutazione dei rischi di sicurezza6182
Misure di sicurezza operative3773
IAIndustrializzato: bastano le vostre note del colloquio, l’IA compila la diagnosi.

Misurano la loro maturità con Datamensio

  • ANITI
  • CNRS
  • LIRMM
  • CNES
  • Docaposte
  • Enterprise Europe Network

Un esempio

Questa situazione potrebbe essere la vostra.

Prendiamo l’esempio di un’azienda: tre sedi, tre fogli di calcolo, nessuna risposta comune.

01

Nessuno sa consolidare.

Nordhavn Industries, 2 400 persone ad Amburgo, Lione e Porto. Un committente chiede a che punto è il gruppo. Ogni sede risponde con il proprio foglio di calcolo, con le proprie scale.

02

Tre settimane, un’unica base.

Una diagnosi ISO 28000:2022 avviata sulle tre sedi contemporaneamente, a partire dalle note del colloquio dei responsabili. Il quadro di riferimento era già scritto, così come gli 10 ambiti e i livelli da N1 a N5.

03

Due spese evitate prima di essere impegnate.

Un punteggio di 53 su 100, uno scostamento concentrato su tre ambiti. Il compagno IA ha individuato che due azioni del piano duplicavano quelle di un'altra diagnosi. La restituzione dei risultati al comitato è stata richiesta in una frase.

Cosa gli ha permesso di evitare

  • 3sedi misurate sulla stessa base, invece di tre questionari da rielaborare
  • 2azioni duplicate individuate prima della spesa
  • 1restituzione dei risultati al comitato, senza rielaborazione manuale

Questi dati sono quelli di un esempio. Potrebbero essere i vostri.

La norma impone dei processi. Datamensio dice a che punto siete.

01

Il quadro di riferimento è già scritto

Ambiti, domande e livelli da N1 a N5 redatti. Non partite da un foglio vuoto.

02

Il punteggio arriva lo stesso giorno

Online, tramite link di autovalutazione o in un colloquio. Ambito per ambito, confrontabile nel tempo.

03

Lo scostamento diventa un piano quantificato

Ogni passaggio di livello porta la sua azione. L'IA dà priorità in base all'effetto atteso, non all'ordine della norma.

04

Il progresso si dimostra

Campagna dopo campagna, rispetto al vostro obiettivo e al vostro passato. È ciò che chiede il vostro COMEX.

La scala di maturità

Un livello, il successivo, e l’azione che collega i due.

È questo meccanismo (un livello, un livello superiore, e l’azione che collega i due) che trasforma una constatazione in traiettoria.

I requisiti di sicurezza applicabili ai trasportatori e fornitori logistici sono definiti e verificati?

  1. N1

    Nessun requisito di sicurezza è formulato ai fornitori. La selezione si basa su prezzo, tempi e capacità.

  2. N2

    Alcuni requisiti esistono in certi contratti o capitolati, senza una formulazione comune né verifica dopo la firma.

  3. N3

    Un nucleo di requisiti di sicurezza è integrato nei contratti e nei dossier di qualificazione. I fornitori principali forniscono elementi di prova.

  4. N4

    I requisiti sono sistematicamente contrattualizzati, verificati secondo un piano di controllo, e gli scostamenti riscontrati generano azioni monitorate fino alla chiusura.

  5. N5

    Il nucleo di requisiti è rivisto in base agli incidenti e all’evoluzione dei flussi, esteso alla subfornitura di secondo livello, e i risultati dei controlli alimentano le decisioni di rinnovo.

Azione per passare da L2 a L3

Redigere un nucleo unico di requisiti di sicurezza, allegarlo ai contratti di trasporto ai prossimi rinnovi e integrarlo nella griglia di qualificazione fornitori riesaminata in comitato acquisti trimestrale.

« Grazie a Datamensio, raggiungiamo i nostri obiettivi con molta più efficacia. I servizi di ispezione del FEDER e del nostro ministero di riferimento hanno particolarmente apprezzato questo approccio che offre loro dati affidabili. »
Chambre de commerce et d'industrie

Direttrice della CCI 94CCI Île-de-France

« Riteniamo che questa sia la soluzione più adatta per portare il nostro progetto di trasformazione su scala e misurare l’impatto secondo le nostre esigenze. »
Interreg Danube Region

Maja SucekChief Operating Officer, Interreg Danube

Effettuate la vostra prima misurazionesu ISO 28000.

Di cosa parla questo quadro di riferimento

ISO 28000 definisce i requisiti di un sistema di gestione della sicurezza per la catena di approvvigionamento. La versione 2022 ha allineato la norma alla struttura di alto livello comune alle norme ISO di gestione: contesto dell’organizzazione, leadership, pianificazione, supporto, svolgimento delle attività, valutazione delle prestazioni, miglioramento. Copre la sicurezza dei flussi fisici e informativi, la valutazione dei rischi di sicurezza, le misure di protezione, la gestione dei partner e subfornitori, e la capacità di mantenere le operazioni in caso di evento critico. È certificabile da un ente accreditato.

In pratica, la difficoltà non è capire i requisiti ma sapere a che punto ci si trova su un perimetro che in gran parte sfugge al controllo diretto. Le valutazioni dei rischi di sicurezza coprono l’insieme degli anelli della catena, o solo i siti gestiti direttamente? I requisiti di sicurezza figurano nei contratti fornitori, e sono verificati altrimenti che per dichiarazione? Gli incidenti di trasporto, di movimentazione o di accesso ai dati logistici confluiscono in un unico dispositivo, o restano gestiti localmente?

Un elemento di contesto merita di essere precisato, perché struttura i progetti attuali: la sicurezza della catena di approvvigionamento si è spostata verso il digitale. I sistemi di gestione dei trasporti, gli scambi di dati con gli spedizionieri, le piattaforme di tracciabilità e i dispositivi connessi a bordo fanno ora parte del perimetro di sicurezza allo stesso titolo dei sigilli e delle zone ad accesso riservato. ISO 28000 viene spesso confusa con ISO 28001, che riguarda le buone pratiche e i criteri applicabili agli operatori della catena logistica internazionale, o ricondotta ai programmi doganali di tipo AEO. Sono dispositivi distinti, che si sovrappongono senza sostituirsi.

La diagnosi di maturità risponde a una domanda diversa da quella dell’audit di certificazione. L’audit si conclude con una conformità o uno scostamento rispetto a un determinato requisito. La diagnosi collo ca ogni pratica su una scala progressiva, in cinque livelli ispirati al metodo CMMI, e indica l’azione che consente di passare al livello successivo. Datamensio misura la maturità e prepara l’audit, non rilascia alcun certificato. È questo posizionamento che permette di iniziare prima di essere pronti, e di governare il progresso tra due ciclidi audit.

In Datamensio, il quadro di riferimento è pronto all’uso e resta vostro. L’IA adatta gli ambiti, le domande e la formulazione dei livelli al vostro settore e al vostro perimetro, oppure costruisce una variante a partire dai vostri documenti: politica di sicurezza, mappatura dei flussi, capitolato trasporti. Potete valutare più business unit, confrontare i loro punteggi e consolidare una roadmap trasversale.

Norma di riferimento: ISO 28000:2022

Gli ambiti valutati

  • Contesto e perimetro del sistema di gestione

    Mappatura dei flussi e degli anelli coperti, identificazione delle parti interessate, requisiti legali e contrattuali applicabili, definizione dei confini del perimetro di sicurezza.

  • Leadership e politica di sicurezza

    Impegno della direzione, politica di sicurezza della catena di approvvigionamento formalizzata e diffusa, ruoli e responsabilità, allocazione delle risorse.

  • Valutazione dei rischi di sicurezza

    Metodo di identificazione delle minacce sui flussi fisici e informativi, valutazione della probabilità e dell’impatto, priorizzazione, frequenza delle rivalutazioni.

  • Misure di sicurezza operative

    Controllo degli accessi ai siti e alle zone sensibili, integrità delle unità di trasporto e dei sigilli, sicurezza del carico e dello scarico, verifica del personale.

  • Sicurezza dei partner e subfornitori

    Qualificazione dei trasportatori e fornitori, clausole di sicurezza nei contratti, verifica documentale o in loco, gestione delle cascate di subfornitura.

  • Sicurezza dei dati e dei sistemi logistici

    Protezione degli scambi con gli spedizionieri e le piattaforme, diritti di accesso ai sistemi di gestione dei trasporti, tracciabilità digitale, dispositivi connessi a bordo.

  • Preparazione e risposta agli incidenti

    Scenari di interruzione identificati, procedure di allerta ed escalation, esercitazioni realizzate, piani di continuità e ripresa dei flussi critici.

  • Competenze e sensibilizzazione

    Formazione dei team logistici e dei conducenti, sensibilizzazione ai comportamenti sospetti, informazione dei fornitori, tracciabilità delle azioni formative.

  • Valutazione delle prestazioni

    Indicatori di sicurezza monitorati, audit interni del perimetro supply chain, revisione della direzione, gestione delle non conformità e dei segnali debol.

  • Miglioramento continuo

    Lezioni apprese dopo gli incidenti, aggiornamento delle valutazioni dei rischi, confronto dei risultati nel tempo e tra entità, monitoraggio delle azioni correttive.

È disponibile una versione breve del quadro di riferimento, con 28 domande, per l’autovalutazione online. La versione completa comprende 10 ambiti e 84 domande.

Domande frequenti

ISO 28000 è certificabile?

Sì, da un ente di certificazione accreditato, sulla base dei requisiti della versione 2022. Datamensio non certifica: la diagnosi misura il vostro livello di maturità e prepara l’audit identificando gli scostamenti e le azioni da condurre.

Che differenza c’è tra questa diagnosi e un audit di certificazione?

L’audit verifica la presenza di un requisito e si conclude con una conformità o uno scostamento. La diagnosi colloca ogni pratica su cinque livelli progressivi e indica l’azione che consente di passare al livello successivo. La diagnosi prepara l’audit, l’audit convalida.

Quanto tempo richiede la valutazione?

L’autovalutazione breve si compila in una sola sessione di lavoro. La versione completa, in modalità collaborativa con i siti, gli acquisti e l’informatica, si estende su una o due settimane, con la maggior parte del tempo dedicata alla raccolta degli elementi di prova.

Si può adattare il quadro di riferimento al nostro settore?

Sì. Potete modificare le domande, i livelli e gli ambiti, oppure aggiungere i vostri. L’IA genera una variante a partire dai vostri documenti interni, ad esempio la vostra politica di sicurezza o il vostro capitolato trasporti. Il quadro di riferimento resta di vostra proprietà.

Come valutare più siti o più paesi?

Lo stesso quadro di riferimento viene diffuso a ciascuna entità, il che rende i punteggi comparabili. Il benchmark colloca ogni business unit rispetto alle altre e rispetto ai propri risultati precedenti. Una roadmap trasversale consolida le azioni comuni senza duplicarle.

Serve una competenza di security per rispondere?

Le domande riguardano le pratiche di gestione, non le specifiche degli apparati. Un responsabile supply chain o un auditor interno può rispondervi. Le domande tecniche o informatiche vengono assegnate al contributore giusto in modalità collaborativa.

Che legame c’è con ISO 28001 e i programmi doganali?

ISO 28001 riguarda le buone pratiche degli operatori della catena logistica internazionale, i programmi di tipo operatore economico autorizzato dipendono dalla dogana. I perimetri si sovrappongono: una solida diagnosi ISO 28000 fornisce un nucleo di prove riutilizzabile per questi percorsi.

Dove sono ospitati i dati?

In Francia, presso OVH, con backup presso Scaleway. Nessun trasferimento fuori dall’Unione europea. I modelli di IA utilizzati possono essere selezionati, anche tra soluzioni europee.

Effettuate la vostra prima misurazionesu ISO 28000.