La ISO 28000 es la norma internacional que define cómo montar un sistema de gestión de la seguridad: qué puede salir mal en tu operación —robo, contrabando dentro de tu carga, sabotaje, suplantación de un proveedor, pérdida de trazabilidad— y cómo demostrar, con evidencia, que lo tienes controlado. En esta guía te explicamos qué cambió en la versión 2022, qué exige cláusula por cláusula, cómo es la certificación, en qué se diferencia del OEA y de BASC, y cuánto tarda de verdad.
Resumen rápido: la versión vigente es la ISO 28000:2022, que reemplazó a la de 2007 y trae un cambio de fondo: dejó de ser una norma solo de cadena de suministro y pasó a ser un sistema de gestión de la seguridad aplicable a cualquier organización. Es certificable por un organismo acreditado, se audita de la cláusula 4 a la 10, el certificado dura tres años con seguimientos anuales, y una empresa que arranca de cero suele necesitar entre 8 y 12 meses, porque la auditoría no evalúa tus documentos: evalúa tu historia de evidencias. No es lo mismo que el OEA ni que BASC, aunque se apoyan entre sí.
Es una norma internacional: exige exactamente lo mismo en Colombia, Chile, México, Perú, Ecuador o España. Eso la vuelve especialmente útil cuando tu cliente, tu casa matriz o tu comprador están en otro país y necesitan una referencia común para confiar en tu operación.
¿Qué es la ISO 28000 y qué cambió en 2022?
La ISO 28000 establece los requisitos para un sistema de gestión de la seguridad. Dicho en lenguaje de negocio: define qué debe tener una organización para identificar sus amenazas de seguridad, decidir qué hace con cada una, dejar rastro de lo que ocurre y mejorar cuando algo falla.
El cambio de la versión 2022 es más profundo de lo que parece y conviene entenderlo antes de contratar nada:
Aspecto
ISO 28000:2007
ISO 28000:2022
Alcance
Específica para la cadena de suministro.
Sistema de gestión de la seguridad para cualquier organización, de cualquier tamaño y sector. La cadena de suministro sigue siendo su terreno natural, pero ya no es el límite.
Estructura
Propia.
Estructura armonizada, la misma de ISO 9001, ISO 27001 e ISO 22301: cláusulas 4 a 10. Se integra con lo que ya tengas.
Enfoque
Muy centrado en controles.
Centrado en el riesgo y el contexto: primero entiendes a qué estás expuesto y quién te lo exige, y de ahí salen los controles. No al revés.
Resiliencia
Marginal.
Explícita. La norma vive en la familia de «seguridad y resiliencia»: no basta con evitar el incidente, hay que poder seguir operando cuando ocurra.
La consecuencia práctica: si te ofrecen implementar «la ISO 28000 de la cadena de suministro» con un enfoque de lista de chequeo de controles físicos, te están vendiendo la norma de 2007. La de 2022 empieza por preguntarte qué te puede pasar a ti.
¿A quién le sirve de verdad?
No es una norma solo para puertos y navieras. Le sirve a cualquier organización donde la seguridad sea una condición del negocio, no un gasto administrativo:
Exportadores e importadores que necesitan demostrarle a un comprador extranjero que su carga no es una vía de contrabando.
Operadores logísticos, transportadores y agentes de carga, que responden por mercancía ajena y viven de que el cliente confíe.
Plantas de producción con materia prima o producto terminado de alto valor, o con procesos donde una adulteración es un riesgo real.
Empresas de almacenamiento, patios y centros de distribución.
Proveedores de empresas grandes a los que la casa matriz les empezó a exigir un estándar de seguridad auditable.
Un caso que se repite: la empresa ya tiene cámaras, vigilancia, control de acceso y protocolos. Lo que no tiene es la capacidad de demostrarlo — quién revisó qué, cuándo, con qué resultado y qué se hizo con el hallazgo. Eso es exactamente lo que audita la norma.
ISO 28000 frente a OEA, BASC, ISO 27001 y ISO 22301
Es la confusión más frecuente, y cuesta dinero: se contratan cosas distintas creyendo que son la misma.
Qué es
Quién lo otorga
Para qué sirve
ISO 28000
Organismo certificador acreditado (privado).
Demostrar ante cualquier parte interesada que gestionas la seguridad de forma sistemática. Reconocimiento internacional.
OEA (Operador Económico Autorizado; AEO en inglés)
La autoridad aduanera de cada país.
Beneficios aduaneros concretos: menos inspección física, trámites más rápidos. Existe en la mayoría de países de la región, bajo un marco común de la Organización Mundial de Aduanas, y hay acuerdos de reconocimiento entre países.
BASC
Organización privada (World BASC Organization).
Comercio seguro; muy extendida en América Latina y con fuerte reconocimiento en el sector exportador.
ISO 27001
Organismo certificador acreditado.
Seguridad de la información. Se confunde por el nombre: protege datos, no carga.
ISO 22301
Organismo certificador acreditado.
Continuidad del negocio: seguir operando tras una interrupción grave. Hermana natural de la 28000.
La pregunta correcta no es «cuál elijo», sino «qué me están exigiendo». Si tu cliente pide OEA, la ISO 28000 no lo reemplaza. Pero el trabajo se aprovecha: el análisis de riesgos, los controles, la evaluación de proveedores y la evidencia que exige la norma son en buena medida lo mismo que te va a pedir la autoridad aduanera o el auditor de BASC. Quien monta bien la 28000 llega con medio camino hecho a las otras.
Qué exige, cláusula por cláusula
Las tres primeras cláusulas son objeto, referencias y vocabulario: no se auditan. Lo auditable va de la 4 a la 10.
Cláusula 4 — Contexto de la organización
Antes de hablar de cámaras y candados, la norma te obliga a escribir a qué estás expuesto y quién te exige qué: los asuntos internos y externos que afectan tu seguridad, las partes interesadas (clientes, aduana, aseguradora, autoridad, comunidad) con sus requisitos, y el alcance del sistema. El alcance es la decisión más cara de la implementación: define qué sedes, qué procesos y qué operaciones entran. Un alcance inflado multiplica el trabajo; uno recortado hace que el certificado no sirva para lo que lo pediste.
Cláusula 5 — Liderazgo
La dirección tiene que asumir la seguridad como suya: una política de seguridad coherente con el negocio, y roles y responsabilidades asignados con nombre. Es donde más empresas fallan en la auditoría de certificación, y no por falta de documentos: el auditor entrevista y descubre que nadie sabe quién decide.
Cláusula 6 — Planificación
El corazón de la norma. Aquí va la identificación y valoración de los riesgos de seguridad —con un método propio, documentado y repetible— y qué decides hacer con cada uno: eliminarlo, reducirlo, transferirlo o aceptarlo. Y los objetivos de seguridad, que deben ser medibles y tener plan: qué, quién, cuándo, con qué recursos y cómo se evalúa el resultado.
Un detalle que separa un sistema vivo de uno de papel: la valoración de riesgos tiene que actualizarse cuando cambia algo relevante (una ruta nueva, un proveedor nuevo, un incidente). Si tu matriz tiene la misma fecha desde la implementación, el auditor lo va a ver.
Cláusula 7 — Apoyo
Recursos, competencia del personal (no basta con capacitar: hay que evaluar que la persona quedó competente), toma de conciencia, comunicación e información documentada bajo control de versiones. Aquí entra algo que suele subestimarse: el personal de seguridad rota, y cada persona nueva debe poder demostrar su competencia.
Cláusula 8 — Operación
Los controles operacionales: los procesos con los que efectivamente proteges la operación —control de acceso, inspección de vehículos y contenedores, sellos, custodia, verificación de antecedentes, gestión de visitantes— y la seguridad de la cadena hacia afuera: evaluar y hacer seguimiento a los proveedores y contratistas que pueden afectarte. También la preparación y respuesta ante incidentes: qué se hace, quién, en qué orden.
Cláusula 9 — Evaluación del desempeño
Seguimiento y medición con indicadores, auditorías internas con programa y auditores competentes, y revisión por la dirección con entradas y salidas definidas. Esta cláusula es la que exige historia: no puedes certificarte el mes siguiente a documentar el sistema, porque necesitas ciclos completos de medición y al menos una auditoría interna y una revisión por la dirección realizadas.
Cláusula 10 — Mejora
No conformidades y acciones correctivas con análisis de causa raíz, y mejora continua. Un hallazgo cerrado con «se le llamó la atención al vigilante» no es una acción correctiva: no ataca la causa y el auditor lo devuelve.
Cómo es la certificación, paso a paso
Diagnóstico. Dónde estás contra los requisitos. Sirve para dimensionar el trabajo real y no comprar un proyecto a ciegas.
Diseño e implementación. Alcance, política, valoración de riesgos, controles, documentos, formación. Es la fase larga.
Operación con evidencia. El sistema tiene que funcionar un tiempo y dejar registros. Aquí es donde se pierde el cronograma optimista.
Auditoría interna y revisión por la dirección. Requisito previo, no opcional.
Auditoría de certificación en dos etapas. La primera revisa la documentación y la preparación; la segunda es en sitio, sobre la evidencia. Entre una y otra corriges lo que salga.
Certificado a tres años, con auditorías de seguimiento anuales y una de renovación al final del ciclo.
El error de cálculo más común: creer que el reloj empieza cuando terminas los documentos. Empieza cuando el sistema arranca a operar, porque lo que se audita son los registros de haberlo usado. Por eso una implementación desde cero rara vez baja de 8 meses, aunque el consultor entregue la documentación en seis semanas.
Elige un organismo certificador acreditado. Un «certificado» emitido por quien no tiene acreditación puede no ser reconocido por tu cliente ni por la aduana, y es un gasto perdido.
De qué depende el costo
No hay un precio de lista, y desconfía de quien te lo dé antes de conocer tu operación. Lo que mueve la cifra:
El alcance: número de sedes, procesos y operaciones incluidas. Es el factor número uno.
Tu punto de partida: si ya tienes ISO 9001 o ISO 27001, buena parte de las cláusulas 4, 5, 7, 9 y 10 se reutilizan, porque la estructura es la misma.
La complejidad del riesgo: no es igual una bodega única que una operación con transporte propio, patios y proveedores críticos en varios países.
Quién hace el trabajo: consultoría externa completa, equipo propio acompañado, o mixto.
La auditoría de certificación, que se cotiza aparte con el organismo y se calcula por días de auditor.
Conviene separar mentalmente tres facturas distintas: consultoría, certificación y sostenimiento. La tercera es la que casi nadie presupuesta y la que decide si el certificado sobrevive al primer seguimiento.
Cinco errores que cuestan la certificación
Comprar documentos. Las plantillas genéricas se detectan en la primera entrevista: describen una empresa que no es la tuya.
Un alcance que no corresponde. Certificar una sede cuando el cliente te exige la operación completa: pagas todo y no te sirve.
Matriz de riesgos congelada. Misma fecha, mismos riesgos, mientras la operación cambió tres veces.
Acciones correctivas sin causa raíz. Cerrar el hallazgo sin atacar el motivo garantiza que vuelva, y el auditor lo nota en el seguimiento.
Dejar la evidencia en carpetas sueltas. Funciona hasta la primera auditoría; después, encontrar lo que el auditor pide se vuelve el trabajo de una semana de alguien.
Lo difícil no es certificarse: es sostenerlo
La mayoría de las empresas pasa la auditoría inicial. Donde aparecen los problemas es en el seguimiento del año siguiente, cuando hay que demostrar que el sistema siguió vivo doce meses: los riesgos revisados, los indicadores medidos mes a mes, las auditorías internas hechas, los incidentes tratados con causa raíz, los proveedores reevaluados, la revisión por la dirección realizada.
Eso, llevado en hojas de cálculo y carpetas compartidas, se degrada solo. No por falta de voluntad: porque nadie recuerda que un control venció, que un proveedor lleva catorce meses sin reevaluar o que una acción correctiva quedó abierta desde marzo.
Es justamente el trabajo que SecureChain, nuestro software para ISO 28000, hace por ti: la valoración de riesgos con su matriz, los controles con responsable y vencimiento, los incidentes con su análisis de causa, la evaluación de socios de la cadena, las auditorías y la evidencia, en un solo lugar y con trazabilidad. Cuando llega el auditor, la pregunta «¿dónde está el soporte de esto?» se responde en segundos, no en días.
Funciona igual desde cualquier país de habla hispana: la norma es internacional y la plataforma no depende de normativa de un país concreto.
Si estás en Colombia: ICONTEC, ONAC y el OEA
La norma es internacional, pero el trámite es local. Esto es lo que aplica en Colombia, y conviene tenerlo claro antes de contratar:
NTC-ISO 28000 es la adopción colombiana de la norma, hecha por el ICONTEC. Las certificaciones se emiten contra la edición internacional vigente.
El certificado lo emite un organismo acreditado por la ONAC (Organismo Nacional de Acreditación de Colombia), nunca la propia empresa ni el consultor que te acompaña. El ICONTEC y otros organismos acreditados prestan el servicio. Confirma la acreditación vigente en el directorio de la ONAC antes de firmar.
ISO 28001 es la norma complementaria con buenas prácticas para aplicar la seguridad en la cadena de suministro; se usa como referencia en evaluaciones de operadores de comercio exterior.
Es de adopción voluntaria. Salvo que un contrato, un cliente o un programa específico la exija, no hay obligación legal general de certificarse.
ISO 28000 y el OEA de la DIAN
En Colombia el programa de Operador Económico Autorizado está regulado por el Decreto 3568 de 2011, modificado por el Decreto 1894 de 2015, y lo administra la DIAN junto con la Policía, el ICA y el Invima según el caso. Le otorga a las empresas de la cadena de comercio exterior una calificación de operaciones seguras y confiables, con beneficios en agilidad aduanera y en reputación.
Son esquemas distintos, pero comparten la misma lógica: gestionar la seguridad con base en riesgos y evaluar a los asociados de negocio. Un sistema montado al estilo ISO 28000 ordena la evidencia y los controles que el OEA valora y facilita sostener el cumplimiento en el tiempo. Confirma siempre los requisitos vigentes del OEA directamente con la DIAN.
¿Y si decido no certificarme?
No hay multas: es voluntaria. Las consecuencias son comerciales y operativas — quedar fuera de clientes y contratos que exigen el certificado, perder competitividad frente a operadores que sí lo tienen, más exposición a robos, contrabando y pérdidas, y más fricción en los procesos aduaneros y en la postulación al OEA. Y una advertencia sobre el sostenimiento: mantener el certificado obliga a tener el sistema funcionando, no a revivirlo la semana antes de cada auditoría.
Preguntas frecuentes
¿La ISO 28000 es obligatoria?
Por ley, no. En la práctica se vuelve obligatoria cuando un cliente, una casa matriz o un pliego la exigen. Es una decisión comercial, no regulatoria.
¿Sirve la certificación de 2007 que ya tenemos?
La versión vigente es la de 2022. Si tu certificado es de la versión anterior, la transición implica ajustar el sistema a la estructura armonizada y al enfoque de contexto y riesgo. Confírmale las fechas exactas a tu organismo certificador, que es quien administra tu ciclo.
¿Puedo integrarla con la ISO 9001 que ya tengo?
Sí, y es lo recomendable. Comparten estructura, así que contexto, liderazgo, competencia, auditoría interna, revisión por la dirección y mejora se manejan como un solo sistema con dos alcances. Se audita una vez y cuesta menos que llevarlas separadas.
¿Me da la ISO 28000 el OEA automáticamente?
No. El OEA lo otorga la autoridad aduanera de cada país con su propio proceso. Pero el trabajo se aprovecha: buena parte de la evidencia que exige la norma es la que te va a pedir la aduana.
¿Cuántas personas hacen falta?
Depende del alcance, pero el patrón que funciona es: un responsable del sistema con tiempo asignado de verdad —no «además de sus funciones»—, los dueños de cada proceso involucrados, y la dirección revisando. Los proyectos que fracasan casi siempre tienen un responsable al que nadie le quitó carga.
Si además llevas un sistema de calidad, te puede servir la guía de ISO 9001: comparten estructura y se auditan mejor juntos.
¿Quieres saber cómo se vería esto en tu operación? Escríbenos a comercial@highteck.com.co o por WhatsApp y lo conversamos en 30 minutos, sin compromiso. Si estás fuera de Colombia, cuéntanos desde dónde: la norma es la misma y trabajamos en tu huso horario.
🍪 Cookies para mejorar tu experiencia
Usamos analytics anónimo y chat de soporte. Sin cookies de tracking publicitario. Detalles en nuestra política de cookies.
ISO 28000: qué exige, qué cambió en 2022 y cómo certificarse
La ISO 28000 es la norma internacional que define cómo montar un sistema de gestión de la seguridad: qué puede salir mal en tu operación —robo, contrabando dentro de tu carga, sabotaje, suplantación de un proveedor, pérdida de trazabilidad— y cómo demostrar, con evidencia, que lo tienes controlado. En esta guía te explicamos qué cambió en la versión 2022, qué exige cláusula por cláusula, cómo es la certificación, en qué se diferencia del OEA y de BASC, y cuánto tarda de verdad.
Es una norma internacional: exige exactamente lo mismo en Colombia, Chile, México, Perú, Ecuador o España. Eso la vuelve especialmente útil cuando tu cliente, tu casa matriz o tu comprador están en otro país y necesitan una referencia común para confiar en tu operación.
¿Qué es la ISO 28000 y qué cambió en 2022?
La ISO 28000 establece los requisitos para un sistema de gestión de la seguridad. Dicho en lenguaje de negocio: define qué debe tener una organización para identificar sus amenazas de seguridad, decidir qué hace con cada una, dejar rastro de lo que ocurre y mejorar cuando algo falla.
El cambio de la versión 2022 es más profundo de lo que parece y conviene entenderlo antes de contratar nada:
La consecuencia práctica: si te ofrecen implementar «la ISO 28000 de la cadena de suministro» con un enfoque de lista de chequeo de controles físicos, te están vendiendo la norma de 2007. La de 2022 empieza por preguntarte qué te puede pasar a ti.
¿A quién le sirve de verdad?
No es una norma solo para puertos y navieras. Le sirve a cualquier organización donde la seguridad sea una condición del negocio, no un gasto administrativo:
Un caso que se repite: la empresa ya tiene cámaras, vigilancia, control de acceso y protocolos. Lo que no tiene es la capacidad de demostrarlo — quién revisó qué, cuándo, con qué resultado y qué se hizo con el hallazgo. Eso es exactamente lo que audita la norma.
ISO 28000 frente a OEA, BASC, ISO 27001 y ISO 22301
Es la confusión más frecuente, y cuesta dinero: se contratan cosas distintas creyendo que son la misma.
La pregunta correcta no es «cuál elijo», sino «qué me están exigiendo». Si tu cliente pide OEA, la ISO 28000 no lo reemplaza. Pero el trabajo se aprovecha: el análisis de riesgos, los controles, la evaluación de proveedores y la evidencia que exige la norma son en buena medida lo mismo que te va a pedir la autoridad aduanera o el auditor de BASC. Quien monta bien la 28000 llega con medio camino hecho a las otras.
Qué exige, cláusula por cláusula
Las tres primeras cláusulas son objeto, referencias y vocabulario: no se auditan. Lo auditable va de la 4 a la 10.
Cláusula 4 — Contexto de la organización
Antes de hablar de cámaras y candados, la norma te obliga a escribir a qué estás expuesto y quién te exige qué: los asuntos internos y externos que afectan tu seguridad, las partes interesadas (clientes, aduana, aseguradora, autoridad, comunidad) con sus requisitos, y el alcance del sistema. El alcance es la decisión más cara de la implementación: define qué sedes, qué procesos y qué operaciones entran. Un alcance inflado multiplica el trabajo; uno recortado hace que el certificado no sirva para lo que lo pediste.
Cláusula 5 — Liderazgo
La dirección tiene que asumir la seguridad como suya: una política de seguridad coherente con el negocio, y roles y responsabilidades asignados con nombre. Es donde más empresas fallan en la auditoría de certificación, y no por falta de documentos: el auditor entrevista y descubre que nadie sabe quién decide.
Cláusula 6 — Planificación
El corazón de la norma. Aquí va la identificación y valoración de los riesgos de seguridad —con un método propio, documentado y repetible— y qué decides hacer con cada uno: eliminarlo, reducirlo, transferirlo o aceptarlo. Y los objetivos de seguridad, que deben ser medibles y tener plan: qué, quién, cuándo, con qué recursos y cómo se evalúa el resultado.
Un detalle que separa un sistema vivo de uno de papel: la valoración de riesgos tiene que actualizarse cuando cambia algo relevante (una ruta nueva, un proveedor nuevo, un incidente). Si tu matriz tiene la misma fecha desde la implementación, el auditor lo va a ver.
Cláusula 7 — Apoyo
Recursos, competencia del personal (no basta con capacitar: hay que evaluar que la persona quedó competente), toma de conciencia, comunicación e información documentada bajo control de versiones. Aquí entra algo que suele subestimarse: el personal de seguridad rota, y cada persona nueva debe poder demostrar su competencia.
Cláusula 8 — Operación
Los controles operacionales: los procesos con los que efectivamente proteges la operación —control de acceso, inspección de vehículos y contenedores, sellos, custodia, verificación de antecedentes, gestión de visitantes— y la seguridad de la cadena hacia afuera: evaluar y hacer seguimiento a los proveedores y contratistas que pueden afectarte. También la preparación y respuesta ante incidentes: qué se hace, quién, en qué orden.
Cláusula 9 — Evaluación del desempeño
Seguimiento y medición con indicadores, auditorías internas con programa y auditores competentes, y revisión por la dirección con entradas y salidas definidas. Esta cláusula es la que exige historia: no puedes certificarte el mes siguiente a documentar el sistema, porque necesitas ciclos completos de medición y al menos una auditoría interna y una revisión por la dirección realizadas.
Cláusula 10 — Mejora
No conformidades y acciones correctivas con análisis de causa raíz, y mejora continua. Un hallazgo cerrado con «se le llamó la atención al vigilante» no es una acción correctiva: no ataca la causa y el auditor lo devuelve.
Cómo es la certificación, paso a paso
Elige un organismo certificador acreditado. Un «certificado» emitido por quien no tiene acreditación puede no ser reconocido por tu cliente ni por la aduana, y es un gasto perdido.
De qué depende el costo
No hay un precio de lista, y desconfía de quien te lo dé antes de conocer tu operación. Lo que mueve la cifra:
Conviene separar mentalmente tres facturas distintas: consultoría, certificación y sostenimiento. La tercera es la que casi nadie presupuesta y la que decide si el certificado sobrevive al primer seguimiento.
Cinco errores que cuestan la certificación
Lo difícil no es certificarse: es sostenerlo
La mayoría de las empresas pasa la auditoría inicial. Donde aparecen los problemas es en el seguimiento del año siguiente, cuando hay que demostrar que el sistema siguió vivo doce meses: los riesgos revisados, los indicadores medidos mes a mes, las auditorías internas hechas, los incidentes tratados con causa raíz, los proveedores reevaluados, la revisión por la dirección realizada.
Eso, llevado en hojas de cálculo y carpetas compartidas, se degrada solo. No por falta de voluntad: porque nadie recuerda que un control venció, que un proveedor lleva catorce meses sin reevaluar o que una acción correctiva quedó abierta desde marzo.
Es justamente el trabajo que SecureChain, nuestro software para ISO 28000, hace por ti: la valoración de riesgos con su matriz, los controles con responsable y vencimiento, los incidentes con su análisis de causa, la evaluación de socios de la cadena, las auditorías y la evidencia, en un solo lugar y con trazabilidad. Cuando llega el auditor, la pregunta «¿dónde está el soporte de esto?» se responde en segundos, no en días.
Funciona igual desde cualquier país de habla hispana: la norma es internacional y la plataforma no depende de normativa de un país concreto.
Si estás en Colombia: ICONTEC, ONAC y el OEA
La norma es internacional, pero el trámite es local. Esto es lo que aplica en Colombia, y conviene tenerlo claro antes de contratar:
ISO 28000 y el OEA de la DIAN
En Colombia el programa de Operador Económico Autorizado está regulado por el Decreto 3568 de 2011, modificado por el Decreto 1894 de 2015, y lo administra la DIAN junto con la Policía, el ICA y el Invima según el caso. Le otorga a las empresas de la cadena de comercio exterior una calificación de operaciones seguras y confiables, con beneficios en agilidad aduanera y en reputación.
Son esquemas distintos, pero comparten la misma lógica: gestionar la seguridad con base en riesgos y evaluar a los asociados de negocio. Un sistema montado al estilo ISO 28000 ordena la evidencia y los controles que el OEA valora y facilita sostener el cumplimiento en el tiempo. Confirma siempre los requisitos vigentes del OEA directamente con la DIAN.
¿Y si decido no certificarme?
No hay multas: es voluntaria. Las consecuencias son comerciales y operativas — quedar fuera de clientes y contratos que exigen el certificado, perder competitividad frente a operadores que sí lo tienen, más exposición a robos, contrabando y pérdidas, y más fricción en los procesos aduaneros y en la postulación al OEA. Y una advertencia sobre el sostenimiento: mantener el certificado obliga a tener el sistema funcionando, no a revivirlo la semana antes de cada auditoría.
Preguntas frecuentes
¿La ISO 28000 es obligatoria?
Por ley, no. En la práctica se vuelve obligatoria cuando un cliente, una casa matriz o un pliego la exigen. Es una decisión comercial, no regulatoria.
¿Sirve la certificación de 2007 que ya tenemos?
La versión vigente es la de 2022. Si tu certificado es de la versión anterior, la transición implica ajustar el sistema a la estructura armonizada y al enfoque de contexto y riesgo. Confírmale las fechas exactas a tu organismo certificador, que es quien administra tu ciclo.
¿Puedo integrarla con la ISO 9001 que ya tengo?
Sí, y es lo recomendable. Comparten estructura, así que contexto, liderazgo, competencia, auditoría interna, revisión por la dirección y mejora se manejan como un solo sistema con dos alcances. Se audita una vez y cuesta menos que llevarlas separadas.
¿Me da la ISO 28000 el OEA automáticamente?
No. El OEA lo otorga la autoridad aduanera de cada país con su propio proceso. Pero el trabajo se aprovecha: buena parte de la evidencia que exige la norma es la que te va a pedir la aduana.
¿Cuántas personas hacen falta?
Depende del alcance, pero el patrón que funciona es: un responsable del sistema con tiempo asignado de verdad —no «además de sus funciones»—, los dueños de cada proceso involucrados, y la dirección revisando. Los proyectos que fracasan casi siempre tienen un responsable al que nadie le quitó carga.
Si además llevas un sistema de calidad, te puede servir la guía de ISO 9001: comparten estructura y se auditan mejor juntos.
¿Quieres saber cómo se vería esto en tu operación? Escríbenos a comercial@highteck.com.co o por WhatsApp y lo conversamos en 30 minutos, sin compromiso. Si estás fuera de Colombia, cuéntanos desde dónde: la norma es la misma y trabajamos en tu huso horario.