İlk görüşmelerde bu cümleyi düzenli olarak duyuyorum: “ISO 9001'i belki başarırız. Ama bir de 27001 mi? Bizim ekiple olmaz.” Endişe anlaşılır, ancak yanlış bir hesaba dayanıyor. İki standart iki kat iş demek değildir. Düzgün bir planlamayla, tek bir standarda kıyasla yaklaşık üçte bir daha fazla iş demektir.
Bunun nedeni standartların kendi yapısında yatıyor. Bu yazı, bunu pratikte nasıl kullanacağınızı anlatıyor: hangi bölümleri yalnızca bir kez kuracağınızı, hangi sırayla ilerleyeceğinizi, denetimin nasıl işlediğini ve entegre projeler başarısız olduğunda bunun nedenlerini. Burada konu nasıl sorusu. Entegre bir sistemin sertifikadan sonra da neden kazandırdığı ise ayrı bir konu.
“İki standardı ayrı ayrı uygulayan, yarısını iki kez yazar ve iki kez denetletir. Bu tekrarın içerik açısından getirisi sıfırdır.” – Thomas Werner, CCO Eucerta AG ve Baş Denetçi
Ortak temel yapı işin bütün püf noktası
ISO yıllar önce, tüm yönetim sistemi standartlarının aynı şablona göre yazılmasını kararlaştırdı. Bu şablonun bugünkü adı Harmonized Structure; eskiden Annex SL olarak biliniyordu. Bölüm sırasını, ana metnin büyük bölümünü ve ortak terimleri belirler.
Sonuç: ISO 9001, ISO 14001, ISO 27001 ve ISO 42001 aynı yapıya sahiptir. Kuruluşun bağlamı, liderlik, planlama, destek, operasyon, performans değerlendirme, iyileştirme — bu sırayla, bu standartların her birinde, büyük ölçüde aynı şart metniyle. Harmonized Structure'a genel bakış bunu ayrıntılı olarak gösteriyor.
Bu bir formalite değil, sizin kaldıracınız. Madde 4 ila 10'u bir kez düzgün karşılayan bir yönetim sistemi, bunları ilgili tüm standartlar için karşılar. Geriye her standardın teknik özü kalır — ve bu öz, çevresindeki her şeyden belirgin biçimde küçüktür.
Tam olarak bir kez kuracaklarınız
Yalnızca bir kez ihtiyaç duyacağınız bölümler, tam da en zahmetli olanlardır. Denetim pratiğinden bakınca bunlar şunlardır:
- Bağlam analizi: hangi iç ve dış konuların şirketinizi etkilediği.
- İlgili tarafların ele alınması: kimin sizden ne beklediği ve tam olarak ne beklediği.
- Riskler ve fırsatlar için metodoloji: değerlendirme ölçütleri, sorumluluklar, gözden geçirme döngüsü.
- Dokümante edilmiş bilginin kontrolü: dokümanların nasıl oluşturulduğu, onaylandığı, sürümlendiği ve arşivlendiği.
- İç denetim programı: tüm standartları kapsayan bir yıllık plan.
- Yönetimin gözden geçirmesi: üst yönetimle bir toplantı, bir karar zemini.
- Uygunsuzluklar ve düzeltici faaliyetlerin ele alınışı: bir prosedür, bir liste.
Standarda özgü olan, teknik özdür. ISO 9001 süreçleri, müşteri memnuniyetini ve kalite kültürünü ister. ISO 27001, Ek A'daki kontrollere ilişkin uygulanabilirlik bildirgesiyle birlikte bir risk işleme süreci talep eder. ISO 14001 çevre boyutlarının ele alınmasını ve bağlayıcı yükümlülükleri gerektirir. ISO 42001 yapay zekâ sistemleri envanterini ve etki değerlendirmesini gerektirir. Bu modülleri ortak temele eklersiniz — onun yerine geçmezler.
Pratikte işleyen sıralama
Genel geçer doğru bir başlangıç standardı yoktur; yalnızca sizin gerekçenize uyanı vardır. Birçok projeden sonraki tavsiyem:
- Gerekçeyi netleştirin. Bir müşteri mi sertifika istiyor, yoksa bir sigorta şirketi mi baskı yapıyor? Bu baskıyı ortadan kaldıran standartla başlayın.
- Kapsamı tüm standartlar için aynı anda belirleyin. Sonradan genişletilen bir kapsam, her dokümanda yeniden çalışma doğurur.
- Teknik modüllere geçmeden önce ortak maddeleri eksiksiz kurun. Ek A ile başlayan, sonradan her şeyi yeniden düzenler.
- Teknik modülleri standart standart ekleyin. Burada artık yalnızca üst yönetim değil, ilgili uzmanlık birimleri çalışır.
- Tüm sistemi kapsayan tek bir iç denetim yapın, üç küçük denetim değil.
- Tüm standartları kapsayan bir yönetimin gözden geçirmesi gerçekleştirin.
Projeleri kurtaran bir ayrıntı: Her şeyi kendisi hazırlamasa bile sistemden sorumlu olacak bir kişi belirleyin. Üç bölümün üç standardı “paralel” yürüttüğü yerde yeniden üç sistem doğar — yalnızca bu kez tek bir klasörün içinde.
Denetimde neler farklı işler
Birden çok standardı kapsayan bir denetim, entegre bir denetimdir ve kendi kurallarına tabidir. Bunun çerçevesi akreditasyon çatı kuruluşu Global ACI'nin (2025 sonuna kadar IAF) MD 11 belgesinde yer alır; International Accreditation Forum'un bu dokümanı, ISO/IEC 17021'in bu tür denetimlerde uygulanmasını düzenler.
Bunlardan iki nokta sizin için pratikte önemli. Birincisi: Denetim süresi basitçe toplanmaz. En uzun tekil denetim süresine, her ek standart için bir pay eklenerek hesaplanır. İkincisi: İzin verilen indirim sınırlıdır ve toplam denetim süresinin yüzde 20'sini aşamaz. Size denetim günlerinin yarıya ineceğini vaat eden biri, kuralların izin vermediği bir şeyi vaat ediyordur.
Yine de gerçekten tasarruf edersiniz: tek bir açılış toplantısı, tek bir kapanış toplantısı, tek bir denetim raporu, yılda birden çok denetim haftası yerine takviminizde tek bir randevu. Bizde denetim dijital yürür ve düzenlenen her sertifika, herkese açık sicilde numarası üzerinden doğrulanabilir. Sertifikalar denetim tarihinden itibaren üç yıl geçerlidir; arada gözetimi platform üzerinden yaparız.
Entegre projeler neden başarısız olur
Üç hatayı sürekli görüyorum. Birincisi fazla iddialı hamle: hiç iç denetim yapılmamış bir şirkette aynı anda dört standart. O durumda iki standart daha iyi bir başlangıçtır, üçüncüsü bir sonraki gözetim denetimiyle gelir.
İkinci hata, kendi başına amaç hâline gelen doküman yığınıdır. Entegre bir sistem dokümanları birleştirmeli, çoğaltmamalıdır. Birleştirmeden sonra öncekinden daha fazla dosya varsa bir şey ters gitmiş demektir.
Üçüncüsü, sertifikadan sonraki geri düşüştür. Kimsenin bakımını yapmadığı bir sistem, gözetim denetimine kadar dağılır — birden çok standartta daha hızlı, çünkü sürekli daha fazla kanıt üretilmesi gerekir. Bu yüzden biz takipçilerle çalışıyoruz: sistemi denetimler arasında canlı tutan, iç denetçi görevindeki bağımsız iş ortakları. Bölgenizde kimlerin bulunduğunu şurada görebilirsiniz: iş ortağı ağımız.
Hesaba gelince: İlk standart bizde ayda 179 euro, her ek standart 149 euro; süre 36 ay, 30 çalışana kadar sabit fiyat. Bunun sizin standart seçiminizde nasıl oluştuğunu şu sayfa gösteriyor: Entegre Yönetim Sistemi.
Sonuç
Aynı anda birden çok standart, yalnızca büyük şirketlerin konusu değildir. Küçük ve orta ölçekli işletmeler için hatta daha ucuz yoldur, çünkü pahalı temel yalnızca bir kez kurulur. Koşul, sıralamada disiplindir: önce kapsam, sonra ortak maddeler, sonra teknik modüller, sonra her şeyi kapsayan tek bir denetim.
Bunun yerine standart standart sonradan yama yapan, entegrasyonun bedelini daha sonra öder — hem de daha pahalıya, çünkü o zaman kurmak yerine yeniden inşa edilir.
Bir sonraki adımınız: Standart kombinasyonunuzu maliyet hesaplayıcıda hesaplayın veya Ekspres Sertifikasyon üzerinden sisteminizin ne kadar hazır olduğunu değerlendirtin.
Devamı için:




