EDIH, EEN, Interreg: a plataforma dos programas europeus.Saber mais

Maturidade ISO 28000 · Segurança da cadeia de abastecimento

A segurança da sua cadeia de abastecimento, medida com base na ISO 28000 e traduzida num plano de ação quantificado.

10 domínios, 84 perguntas, uma escala de 5 níveis. E a ação que faz passar de um nível para o seguinte.

Os 10 domínios do referencial, já redigidos de N1 a N5. Uma empresa, uma unidade de negócio, ou 300 de uma vez.

Maturidade ISO 28000 · Segurança da cadeia de abastecimento

Contexto e perímetro do sistema de gestãoN1 → N5
Liderança e política de segurançaN1 → N5
Avaliação dos riscos de segurançaN1 → N5
Medidas de segurança operacionaisN1 → N5

10 domínios, 84 perguntas, escala de 5 níveis.

Nordhavn Industries

53 / 100

Contexto e perímetro do sistema de gestão6484
Liderança e política de segurança5379
Avaliação dos riscos de segurança6182
Medidas de segurança operacionais3773
IAIndustrializado: as suas notas de entrevista bastam, a IA preenche o diagnóstico.

Medem a sua maturidade com a Datamensio

  • ANITI
  • CNRS
  • LIRMM
  • CNES
  • Docaposte
  • Enterprise Europe Network

Um exemplo

Esta situação podia ser a sua.

Vejamos o exemplo de uma empresa: três instalações, três folhas de cálculo, nenhuma resposta comum.

01

Ninguém sabe consolidar.

Nordhavn Industries, 2 400 pessoas em Hamburgo, Lyon e Porto. Um cliente pergunta em que ponto está o grupo. Cada instalação responde na sua folha de cálculo, com as suas próprias escalas.

02

Três semanas, uma única base.

Um diagnóstico ISO 28000:2022 lançado nas três instalações ao mesmo tempo, a partir das notas de entrevista dos responsáveis. O referencial já estava escrito, os 10 domínios e os níveis N1 a N5 também.

03

Duas despesas evitadas antes de serem assumidas.

Uma pontuação de 53 em 100, um desvio concentrado em três domínios. O assistente de IA detetou que duas ações do plano duplicavam as de outro diagnóstico. O relatório de resultados para a comissão foi pedido numa frase.

O que isto lhes evitou

  • 3instalações medidas na mesma base, em vez de três questionários a retrabalhar
  • 2ações duplicadas detetadas antes da despesa
  • 1relatório de resultados para a comissão, sem retrabalho manual

Estes números são os de um exemplo. Podiam ser os seus.

A norma impõe processos. A Datamensio diz onde está.

01

O referencial já está escrito

Domínios, perguntas e níveis N1 a N5 redigidos. Não parte de uma folha de cálculo em branco.

02

A pontuação sai no próprio dia

Online, por link de autoavaliação ou em entrevista. Domínio a domínio, comparável ao longo do tempo.

03

O desvio transforma-se num plano com custos

Cada passagem de nível tem a sua ação. A IA prioriza pelo efeito esperado, não pela ordem da norma.

04

A progressão demonstra-se

Campanha após campanha, face ao seu objetivo e ao seu histórico. É isso que a sua comissão executiva pede.

A escala de maturidade

Um nível, o seguinte, e a ação que liga os dois.

É este mecanismo (um nível, um nível superior, e a ação que liga os dois) que transforma uma constatação numa trajetória.

As exigências de segurança aplicáveis aos transportadores e prestadores logísticos estão definidas e verificadas?

  1. N1

    Nenhuma exigência de segurança é formulada aos prestadores. A seleção baseia-se no preço, no prazo e na capacidade.

  2. N2

    Existem exigências em alguns contratos ou cadernos de encargos, sem formulação comum nem verificação após a assinatura.

  3. N3

    Um conjunto de base de exigências de segurança está integrado nos contratos e nos processos de qualificação. Os principais prestadores fornecem elementos de prova.

  4. N4

    As exigências são sistematicamente contratualizadas, verificadas segundo um plano de controlo, e as lacunas constatadas dão origem a ações acompanhadas até ao encerramento.

  5. N5

    O conjunto de base de exigências é revisto em função dos incidentes e da evolução dos fluxos, alargado à subcontratação de segundo nível, e os resultados de controlo alimentam as decisões de renovação.

Ação para passar de N2 a N3

Redigir um conjunto único de exigências de segurança, anexá-lo aos contratos de transporte nas próximas renovações e integrá-lo na grelha de qualificação de fornecedores revista em comité de compras trimestral.

« Graças à Datamensio, cumprimos os nossos objetivos com muito mais eficácia. Os serviços de inspeção do FEDER e do nosso ministério de tutela apreciaram particularmente esta abordagem, que lhes fornece dados fiáveis. »
Chambre de commerce et d'industrie

Diretora da CCI 94CCI Île-de-France

« Consideramos que é a solução mais adequada para levar o nosso projeto de transformação à escala e medir o impacto de acordo com as nossas necessidades. »
Interreg Danube Region

Maja SucekChief Operating Officer, Interreg Danube

Faça a sua primeira mediçãoem ISO 28000.

Sobre o que trata este referencial

A ISO 28000 define os requisitos de um sistema de gestão da segurança para a cadeia de abastecimento. A versão 2022 alinhou a norma com a estrutura de alto nível comum às normas ISO de gestão: contexto da organização, liderança, planeamento, suporte, realização das atividades, avaliação do desempenho, melhoria. Abrange a segurança dos fluxos físicos e de informação, a avaliação dos riscos de segurança, as medidas de proteção, a gestão de parceiros e subcontratados, e a capacidade de manter as operações em caso de incidente. É certificável por um organismo acreditado.

Na prática, a dificuldade não está em compreender os requisitos mas em saber onde nos situamos num perímetro que escapa em grande parte ao controlo direto. As avaliações de riscos de segurança cobrem todos os elos, ou apenas os locais explorados diretamente? As exigências de segurança constam dos contratos com fornecedores, e são verificadas de outra forma além da declaração? Os incidentes de transporte, de manuseamento ou de acesso a dados logísticos são reportados num dispositivo único, ou continuam a ser tratados localmente?

Um ponto de contexto merece ser esclarecido, porque estrutura os projetos atuais: a segurança da cadeia de abastecimento deslocou-se para o digital. Os sistemas de gestão de transportes, as trocas de dados com os transitários, as plataformas de rastreabilidade e os dispositivos conectados embarcados fazem agora parte do perímetro de segurança, ao mesmo título que os selos e as zonas de acesso restrito. A ISO 28000 é frequentemente confundida com a ISO 28001, que trata das boas práticas e dos critérios aplicáveis aos operadores da cadeia logística internacional, ou reduzida aos programas aduaneiros do tipo OEA. Trata-se de dispositivos distintos, que se sobrepõem sem se substituírem.

O diagnóstico de maturidade responde a uma questão diferente da auditoria de certificação. A auditoria conclui pela conformidade ou por um desvio face a um requisito determinado. O diagnóstico situa cada prática numa escala progressiva, em cinco níveis inspirados no método CMMI, e indica a ação que permite passar ao nível seguinte. A Datamensio mede a maturidade e prepara a auditoria, não emite qualquer certificado. É este posicionamento que permite começar antes de estar pronto, e pilotar a progressão entre dois ciclos de auditoria.

Na Datamensio, o referencial está pronto a usar e continua a ser seu. A IA ajusta os domínios, as perguntas e a formulação dos níveis ao seu setor e ao seu perímetro, ou constrói uma variante a partir dos seus próprios documentos: política de segurança, mapeamento dos fluxos, caderno de encargos de transporte. Pode avaliar várias unidades de negócio, comparar as suas pontuações e consolidar um roteiro transversal.

Norma de referência: ISO 28000:2022

Os domínios avaliados

  • Contexto e perímetro do sistema de gestão

    Mapeamento dos fluxos e dos elos abrangidos, identificação das partes interessadas, exigências legais e contratuais aplicáveis, definição das fronteiras do perímetro de segurança.

  • Liderança e política de segurança

    Compromisso da direção, política de segurança da cadeia de abastecimento formalizada e divulgada, papéis e responsabilidades, atribuição de recursos.

  • Avaliação dos riscos de segurança

    Método de identificação das ameaças aos fluxos físicos e de informação, avaliação da probabilidade e do impacto, priorização, frequência das reavaliações.

  • Medidas de segurança operacionais

    Controlo dos acessos aos locais e às zonas sensíveis, integridade das unidades de transporte e dos selos, segurança do carregamento e descarregamento, verificação do pessoal.

  • Segurança dos parceiros e subcontratados

    Qualificação dos transportadores e prestadores, cláusulas de segurança nos contratos, verificação documental ou no local, gestão das cascatas de subcontratação.

  • Segurança dos dados e dos sistemas logísticos

    Proteção das trocas com os transitários e as plataformas, direitos de acesso aos sistemas de gestão de transportes, rastreabilidade digital, dispositivos conectados embarcados.

  • Preparação e resposta a incidentes

    Cenários de perturbação identificados, procedimentos de alerta e de escalonamento, exercícios realizados, planos de continuidade e de retoma dos fluxos críticos.

  • Competências e sensibilização

    Formação das equipas logísticas e dos condutores, sensibilização para comportamentos suspeitos, informação dos prestadores, rastreabilidade das ações de formação.

  • Avaliação do desempenho

    Indicadores de segurança acompanhados, auditorias internas do perímetro de supply chain, revisão pela direção, tratamento de não conformidades e de sinais fracos.

  • Melhoria contínua

    Lições aprendidas após incidente, atualização das avaliações de riscos, comparação dos resultados ao longo do tempo e entre entidades, acompanhamento das ações corretivas.

Está disponível uma versão curta do referencial, com 28 perguntas, para a auto-avaliação online. A versão completa inclui 10 domínios e 84 perguntas.

Perguntas frequentes

A ISO 28000 é certificável?

Sim, por um organismo de certificação acreditado, com base nos requisitos da versão 2022. A Datamensio não certifica: o diagnóstico mede o seu nível de maturidade e prepara a auditoria identificando as lacunas e as ações a realizar.

Qual a diferença entre este diagnóstico e uma auditoria de certificação?

A auditoria verifica a presença de um requisito e conclui pela conformidade ou por um desvio. O diagnóstico situa cada prática em cinco níveis progressivos e indica a ação que permite passar ao nível seguinte. O diagnóstico prepara a auditoria, a auditoria valida.

Quanto tempo demora a avaliação?

A autoavaliação curta preenche-se numa única sessão de trabalho. A versão completa, em modo colaborativo com os locais, as compras e a informática, prolonga-se por uma a duas semanas, sendo a maior parte do tempo dedicada à recolha dos elementos de prova.

É possível adaptar o referencial ao nosso setor?

Sim. Pode modificar as perguntas, os níveis e os domínios, ou adicionar os seus próprios. A IA gera uma variante a partir dos seus documentos internos, por exemplo a sua política de segurança ou o seu caderno de encargos de transporte. O referencial continua a ser sua propriedade.

Como avaliar vários locais ou vários países?

O mesmo referencial é distribuído a cada entidade, o que torna as pontuações comparáveis. O benchmark situa cada unidade de negócio face às outras e face aos seus próprios resultados anteriores. Um roteiro transversal consolida as ações comuns sem as duplicar.

É necessária uma especialização em segurança para responder?

As perguntas incidem sobre as práticas de gestão, não sobre as especificações de equipamentos. Um responsável de supply chain ou um auditor interno pode responder. As perguntas técnicas ou informáticas são atribuídas ao colaborador certo em modo colaborativo.

Qual a relação com a ISO 28001 e os programas aduaneiros?

A ISO 28001 trata das boas práticas dos operadores da cadeia logística internacional, os programas do tipo operador económico autorizado são da competência aduaneira. Os perímetros sobrepõem-se: um diagnóstico ISO 28000 sólido fornece uma base de provas reutilizável para essas iniciativas.

Onde são alojados os dados?

Em França, na OVH, com cópia de segurança na Scaleway. Nenhuma transferência para fora da União Europeia. Os modelos de IA utilizados podem ser selecionados, inclusive entre soluções europeias.

Faça a sua primeira mediçãoem ISO 28000.