Best Practices

Più norme ISO in parallelo: come costruire un SGI

Due o tre norme contemporaneamente sembrano il triplo del lavoro. Poiché le norme hanno la stessa struttura di base, non è così. Il progetto per un sistema di gestione integrato, passo dopo passo.

Thomas Werner
Thomas Werner
CCO Eucerta AG + CEO Eucerta Deutschland GmbH
6 min di lettura
Più norme ISO in parallelo: come costruire un SGI

Nei primi colloqui sento regolarmente questa frase: «La ISO 9001 forse ce la facciamo. Ma anche la 27001? Non con il nostro organico». La preoccupazione è comprensibile, eppure si basa su un calcolo sbagliato. Due norme non significano il doppio del lavoro. Con una pianificazione pulita significano circa un terzo in più rispetto a una norma sola.

Il motivo sta nel modo in cui sono costruite le norme stesse. Questo articolo descrive come sfruttarlo in pratica: quali parti costruite una sola volta, in quale ordine procedere, come si svolge l'audit e per quali motivi i progetti integrati falliscono, quando falliscono. Qui si parla del come. Perché un sistema integrato convenga anche dopo il certificato è un tema a sé.

«Chi introduce due norme separatamente scrive metà delle cose due volte e se le fa verificare due volte. Il guadagno in termini di contenuto di questa duplicazione è nullo.» – Thomas Werner, CCO Eucerta AG e Lead Auditor

La struttura di base comune è tutto il trucco

Anni fa ISO ha stabilito che tutte le norme sui sistemi di gestione vengano scritte secondo lo stesso schema. Oggi questo schema si chiama Harmonized Structure, in passato era noto come Annex SL. Prescrive la sequenza dei capitoli, gran parte del testo di base e i termini comuni.

Conseguenza: ISO 9001, ISO 14001, ISO 27001 e ISO 42001 hanno la stessa impostazione. Contesto dell'organizzazione, leadership, pianificazione, supporto, attività operative, valutazione delle prestazioni, miglioramento — in questo ordine, in ciascuna di queste norme, con un testo dei requisiti in larga parte identico. Una panoramica della Harmonized Structure lo mostra nel dettaglio.

Non è un formalismo, è la vostra leva. Un sistema di gestione che soddisfa una volta per bene i capitoli dal 4 al 10 li soddisfa per tutte le norme coinvolte. Quel che resta è il nucleo tecnico di ciascuna norma — ed è nettamente più piccolo di tutto il contorno.

Che cosa costruite esattamente una volta sola

Le parti che vi servono una volta sola sono proprio quelle più onerose. Dalla pratica di audit sono queste:

  • L'analisi del contesto: quali temi interni ed esterni influenzano la vostra azienda.
  • L'esame delle parti interessate: chi si aspetta qualcosa da voi e che cosa esattamente.
  • La metodologia per rischi e opportunità: criteri di valutazione, responsabilità, ciclo di riesame.
  • Il controllo delle informazioni documentate: come i documenti nascono, vengono approvati, versionati e archiviati.
  • Il programma di audit interno: un piano annuale che copre tutte le norme.
  • Il riesame di direzione: un appuntamento con la direzione, una base decisionale.
  • La gestione delle non conformità e delle azioni correttive: una procedura, un elenco.

Specifico di ciascuna norma resta il nucleo tecnico. La ISO 9001 vuole processi, soddisfazione del cliente e cultura della qualità. La ISO 27001 richiede un trattamento del rischio con tanto di dichiarazione di applicabilità delle misure dell'Allegato A. La ISO 14001 ha bisogno dell'esame degli aspetti ambientali e degli obblighi vincolanti. La ISO 42001 ha bisogno dell'inventario dei sistemi di IA e della valutazione d'impatto. Questi moduli li agganciate alle fondamenta comuni — non le sostituiscono.

La sequenza che funziona nella pratica

Non esiste una norma di partenza giusta in assoluto, ma solo quella che corrisponde alla vostra occasione. Il mio consiglio dopo molti progetti:

  1. Chiarite l'occasione. Un cliente richiede un certificato, oppure preme un'assicurazione? Iniziate con la norma che scioglie questa pressione.
  2. Definite il campo di applicazione per tutte le norme contemporaneamente. Un campo di applicazione ampliato in seguito genera rilavorazioni in ogni documento.
  3. Costruite per intero i capitoli comuni prima di passare ai moduli tecnici. Chi inizia dall'Allegato A poi deve riordinare tutto.
  4. Aggiungete i moduli tecnici norma per norma. Qui lavorano le rispettive funzioni specialistiche, non più la sola direzione.
  5. Svolgete un audit interno sull'intero sistema, non tre piccoli audit.
  6. Tenete un riesame di direzione che copra tutte le norme.

Un dettaglio che salva i progetti: nominate una persona responsabile del sistema, anche se non elabora tutto da sola. Dove tre reparti seguono tre norme «in parallelo», nascono di nuovo tre sistemi — solo che stavolta stanno in un'unica cartella.

Che cosa cambia nell'audit

Un audit su più norme è un audit integrato e segue regole proprie. Il quadro di riferimento è contenuto nel documento MD 11 dell'organizzazione ombrello per l'accreditamento Global ACI (fino a fine 2025 IAF) dell'International Accreditation Forum, che disciplina l'applicazione della ISO/IEC 17021 a questo tipo di audit.

Due punti in esso contenuti sono di rilevanza pratica per voi. Primo: il tempo di audit non viene semplicemente sommato. Viene calcolato a partire dal tempo di audit singolo più lungo, più una quota per ogni norma aggiuntiva. Secondo: la riduzione ammessa è limitata e non può superare il 20 per cento del tempo di audit complessivo. Chi vi promette un dimezzamento delle giornate di audit promette qualcosa che le regole non consentono.

Ciononostante il risparmio è reale: una riunione di apertura, una riunione di chiusura, un rapporto di audit, un appuntamento nel vostro calendario invece di più settimane di audit all'anno. Da noi l'audit si svolge in forma digitale, e ogni certificato rilasciato è verificabile tramite il suo numero nel registro pubblico. I certificati valgono tre anni dalla data dell'audit; nel frattempo effettuiamo la sorveglianza tramite la piattaforma.

Per quali motivi falliscono i progetti integrati

Vedo sempre gli stessi tre errori. Il primo è l'ambizione eccessiva: quattro norme in una volta sola in un'azienda in cui non si è mai svolto un audit interno. Due sono allora l'avvio migliore, la terza segue con l'audit di sorveglianza successivo.

Il secondo errore è una montagna di documenti come fine a sé stessa. Un sistema integrato deve unificare i documenti, non moltiplicarli. Se dopo l'unificazione esistono più file di prima, qualcosa è andato storto.

Il terzo è la ricaduta dopo il certificato. Un sistema che nessuno cura si sgretola fino all'audit di sorveglianza — con più norme più in fretta, perché devono nascere continuamente più evidenze. Per questo lavoriamo con figure di riferimento: partner indipendenti come auditor interni, che tengono in vita il sistema tra un audit e l'altro. Chi è presente nella vostra regione lo mostra la nostra rete di partner.

Per il calcolo: da noi la prima norma costa 179 euro al mese, ogni norma aggiuntiva 149 euro, durata 36 mesi, prezzo fisso fino a 30 collaboratori. Come si compone l'importo in base alla vostra combinazione di norme lo mostra la pagina Sistema di gestione integrato.

Conclusione

Più norme contemporaneamente non sono un tema da grandi gruppi. Per le piccole e medie imprese sono anzi la via più conveniente, perché le fondamenta costose nascono una volta sola. La condizione è la disciplina nella sequenza: prima il campo di applicazione, poi i capitoli comuni, poi i moduli tecnici, poi un audit su tutto.

Chi invece rattoppa norma per norma a posteriori paga l'integrazione più tardi — e a caro prezzo, perché allora si ristruttura invece di costruire.

Il vostro prossimo passo: calcolate la vostra combinazione di norme nel calcolatore dei costi, oppure fate verificare con la Certificazione Express a che punto è già il vostro sistema.

Approfondimenti:

#Sistema di gestione integrato#ISO 9001#ISO 27001#SGI
Condividi:

Informazioni sull'autore

Thomas Werner
Thomas Werner
CCO Eucerta AG + CEO Eucerta Deutschland GmbH

Dirige l'organismo di certificazione in Germania ed è responsabile della qualificazione di tutti gli auditor.