Allt fler företag väljer att bygga ett integrerat ISO-system i stället för flera separata ledningssystem. Det betyder att man driver till exempel ISO 9001 (kvalitet) och ISO 27001 (informationssäkerhet) i ett och samma system – med gemensamma policyer, gemensamma analyser och gemensamma revisioner. I den här artikeln förklarar jag enkelt vad ett integrerat system är, varför det blir lönsamt och hur analyserna hanteras i praktiken.
Vad är ett integrerat ISO-system?
Ett integrerat ledningssystem är ett gemensamt system som uppfyller kraven i flera ISO-standarder samtidigt. De vanligaste standarderna att integrera är:
- ISO 9001:2015 – kvalitetsledning, med fokus på kunder, processer och ständig förbättring.
- ISO 27001 – informationssäkerhet, med fokus på att skydda företagets information.
- ISO 14001:2015 – miljöledning, med fokus på miljöpåverkan och lagkrav.
Sedan 2015 är standarderna byggda på samma grundstruktur (den så kallade High Level Structure). Det innebär att kapitlen om ledarskap, planering, stöd, drift, utvärdering och förbättring ser likadana ut i alla standarderna. Därför passar de mycket bra att driva som ett gemensamt system i stället för som två eller tre parallella system.
Ett system i stället för flera
Utan integration får ett företag lätt dubbla uppsättningar av allt: två policyer, två sätt att hantera avvikelser, två internrevisionsprogram och två ledningsgenomgångar. Det blir mycket dubbelarbete och det blir svårt att hålla systemen levande.
I ett integrerat ISO-system finns i stället:
- En gemensam policy och gemensamma mål som täcker kvalitet, informationssäkerhet och miljö.
- En gemensam dokumentstruktur – ett ställe där rutiner, processer och mallar finns.
- En gemensam avvikelsehantering – samma flöde oavsett om avvikelsen gäller kvalitet eller säkerhet.
- Ett gemensamt internrevisionsprogram – en revision kan täcka flera standarder samtidigt.
- En ledningens genomgång – ledningen går igenom hela systemet vid samma möte.
Därför blir integrerade system lönsamma för företag
Lönsamheten kommer från att man tar bort dubbelarbete och samordnar det som ändå måste göras:
- Mindre administration. Ett system att underhålla i stället för två eller tre. Färre dokument, färre möten och färre parallella rutiner.
- Färre revisionsdagar. Certifieringsorganet kan samordna revisionerna, så att ett besök täcker flera standarder. Det ger lägre revisionskostnad och mindre störning i verksamheten.
- Gemensamma internrevisioner. En internrevisor granskar processen en gång och tittar samtidigt på kvalitet, säkerhet och miljö – i stället för tre olika granskningar av samma process.
- Snabbare beslut. Ledningen ser helheten i ett system och kan prioritera rätt, i stället för att få splittrade rapporter från olika håll.
- Starkare i affärer och upphandlingar. Fler och fler kunder kräver både ISO 9001 och ISO 27001. Med ett integrerat system blir det enklare och billigare att hålla båda certifikaten vid liv.
Hantering av analyser i ett integrerat system
En stor vinst med integrerade ISO-system är att företagets olika analyser kan samlas i en gemensam modell och ett gemensamt årshjul:
- Riskanalys. En gemensam metod för att bedöma risker används för både kvalitetsrisker (ISO 9001) och informationssäkerhetsrisker (ISO 27001). Samma skala, samma mall, samma uppföljning.
- Intressent- och omvärldsanalys. Alla standarderna kräver att man förstår sina intressenter och sin omvärld – det räcker att göra analysen en gång, gemensamt.
- Miljöaspektanalys. Om ISO 14001 ingår kopplas miljöaspekterna in i samma riskmodell.
- Processanalys och mätningar. Nyckeltal för kvalitet, säkerhet och miljö följs upp i samma rapport till ledningen.
Tips: Bygg ett gemensamt årshjul för hela systemet – analyser, internrevisioner, mätningar och ledningens genomgång. Då blir ledningssystemet en naturlig del av verksamheten i stället för tre separata projekt.
Certifiering och Swedac – spelar det någon roll att systemet är integrerat?
Nej. I Sverige är det Swedac som ackrediterar certifieringsorganen, och för Swedac spelar det ingen roll om ledningssystemet är integrerat eller uppdelat. Kraven i varje standard är exakt desamma. Företaget certifieras mot varje standard – till exempel ISO 9001 och ISO 27001 – och kan få sina certifikat även när allt drivs i ett gemensamt system.
Det enda som förändras är hur revisionen genomförs: certifieringsorganet kan samordna revisionerna av flera standarder vid samma tillfälle, vilket brukar ge färre revisionsdagar och lägre kostnad. Certifikaten blir lika giltiga, och ackrediteringen påverkas inte av att systemet är integrerat.
Vanliga kombinationer av ISO-system
- ISO 9001 + ISO 27001 – vanligt för IT-företag och konsultbolag där kunderna kräver både kvalitet och informationssäkerhet.
- ISO 9001 + ISO 14001 – den klassiska kombinationen för tillverkande företag och byggföretag.
- ISO 9001 + ISO 14001 + ISO 27001 – ett komplett integrerat system för företag som vill visa helhetsansvar.
- + arbetsmiljö – många lägger även till arbetsmiljöledning (OHSAS 18001, som är på väg att bli ISO 45001) i samma system.
Så kommer ni igång
- Bestäm vilka standarder som ska ingå i ert integrerade system.
- Gör en gemensam nulägesanalys (gap-analys) mot standardernas krav.
- Bygg en gemensam struktur: policy, mål, riskmodell och dokumentation.
- Utbilda personalen och genomför gemensamma internrevisioner.
- Boka en samordnad certifieringsrevision hos ett ackrediterat certifieringsorgan.
Ett integrerat ISO-system är med andra ord inte svårare än ett separat system – det är enklare. Det kräver en genomtänkt start, men belöningen är ett ledningssystem som kostar mindre att driva, ger färre revisionsdagar och gör mer nytta i vardagen.