”Vilken ISO-certifiering behöver vi?” är en av de vanligaste frågorna företag ställer när de börjar titta på ledningssystem och certifiering.
Svaret är sällan detsamma för två organisationer.
Vilka ISO-certifieringar ett företag behöver beror bland annat på bransch, kundkrav, upphandlingar, verksamhetens risker och vilka mål ledningen har med arbetet. Ett tillverkande industriföretag har andra behov än ett IT-bolag, ett byggföretag eller en livsmedelsproducent.
För vissa företag är ISO 9001 ett naturligt första steg för att skapa bättre struktur kring kvalitet och kundkrav. För andra är ISO 14001 viktigare eftersom verksamheten har stor miljöpåverkan eller möter tydliga miljökrav. Företag med arbetsmiljörisker kan ha stor nytta av ISO 45001, medan verksamheter som hanterar känslig eller affärskritisk information ofta behöver titta närmare på ISO/IEC 27001.
Och ibland är svaret inte en standard – utan flera.
I den här artikeln går vi igenom de vanligaste ISO-standarderna, vad de omfattar och hur ni kan resonera för att komma fram till vilken eller vilka som passar er verksamhet.
Vill ni ha hjälp att reda ut vilka standarder som är relevanta för er? Boka en inledande behovsanalys så går vi igenom er situation tillsammans.
Boka en inledande behovsanalys
Vad avgör vilken ISO-standard företaget behöver?
Det första steget är att förstå varför ni överväger en ISO-certifiering.
Att certifiera verksamheten enbart för att kunna säga att företaget är ISO-certifierat skapar sällan särskilt mycket värde. Standarden bör lösa ett konkret behov, möta ett externt krav eller stödja ett tydligt affärsmål.
Kundkrav
I många B2B-branscher ställer större kunder krav på att leverantörer ska ha ett certifierat ledningssystem.
Det kan exempelvis handla om:
- ISO 9001 för kvalitet
- ISO 14001 för miljö
- ISO 45001 för arbetsmiljö
- ISO/IEC 27001 för informationssäkerhet
I vissa fall är certifieringen ett direkt krav för att få bli leverantör. I andra fall fungerar den som en konkurrensfördel och gör det enklare för kunden att bedöma att företaget arbetar strukturerat.
Offentliga och privata upphandlingar
ISO-certifieringar förekommer ofta som krav eller kvalificeringskriterier i upphandlingar.
Ett entreprenadföretag kan exempelvis möta krav inom kvalitet, miljö och arbetsmiljö samtidigt. Då kan en kombination av ISO 9001, ISO 14001 och ISO 45001 vara relevant.
Det är därför klokt att inte bara titta på dagens kunder, utan även på vilka upphandlingar och marknader företaget vill kunna konkurrera om framöver.
Verksamhetens risker och bransch
Olika verksamheter har olika typer av risker.
Ett industriföretag kan exempelvis ha stora miljö- och arbetsmiljörisker. Ett IT-bolag kan i stället ha större risker kopplade till informationssäkerhet, dataläckor, tillgänglighet och kundinformation.
Ett företag inom livsmedelskedjan har i sin tur helt andra krav på livsmedelssäkerhet.
Standarderna bör därför väljas utifrån de områden som faktiskt är kritiska för verksamheten.
Interna affärsmål
En ISO-certifiering behöver inte bero på externa krav.
Företag använder också standarderna för att:
- Skapa tydligare processer
- Minska kvalitetsbrister och reklamationer
- Få bättre kontroll över ansvar och rutiner
- Minska miljöpåverkan
- Förebygga arbetsmiljörisker
- Stärka informationssäkerheten
- Minska personberoendet
- Skapa struktur inför tillväxt
- Göra verksamheten lättare att styra och följa upp
Det innebär att samma ISO-standard kan vara relevant av helt olika skäl för två olika företag.
ISO 9001 – kvalitet och kundnöjdhet
ISO 9001 är den internationella standarden för kvalitetsledningssystem och är ofta den första ISO-certifieringen företag kommer i kontakt med.
Standarden handlar i grunden om att skapa stabila och tydliga processer så att organisationen kan leverera produkter och tjänster med jämn kvalitet och möta kundernas krav.
ISO 9001 passar särskilt bra för företag som:
- Möter tydliga kvalitetskrav från kunder
- Deltar i upphandlingar
- Växer och behöver mer strukturerade processer
- Vill minska fel, reklamationer och dubbelarbete
- Vill skapa bättre kontroll över ansvar och arbetssätt
- Behöver kunna visa hur kvalitet säkerställs
Standarden är branschneutral och kan användas av allt från mindre konsultföretag till stora industriverksamheter.
För många företag blir kvalitetsledningssystemet också en bra grund att bygga vidare på om man senare vill införa fler standarder.
ISO 14001 – systematiskt miljöarbete
ISO 14001 är standarden för miljöledningssystem.
Den hjälper organisationen att identifiera sin miljöpåverkan, arbeta med relevanta miljökrav, sätta mål och kontinuerligt förbättra sin miljöprestanda.
ISO 14001 är särskilt relevant för verksamheter som:
- Har betydande miljöpåverkan
- Använder stora mängder energi eller material
- Arbetar med kemikalier, avfall eller transporter
- Omfattas av omfattande miljölagstiftning
- Möter miljökrav från kunder eller upphandlingar
- Vill kunna visa ett strukturerat miljöarbete
Den aktuella utgåvan är ISO 14001:2026, som ersätter ISO 14001:2015.
För företag som redan arbetar enligt den tidigare versionen innebär det att miljöledningssystemet behöver ses över och anpassas under övergångsperioden.
ISO 14001 passar inte bara industriföretag. Även tjänsteföretag kan använda standarden för att skapa struktur kring exempelvis energianvändning, inköp, transporter, resor och andra miljöaspekter.
ISO 45001 – arbetsmiljö och säkrare arbetsplatser
ISO 45001 är den internationella standarden för arbetsmiljöledningssystem.
Den hjälper företag att arbeta strukturerat med bland annat riskbedömning, ansvar, arbetsmiljömål, incidenter, uppföljning och förebyggande åtgärder.
ISO 45001 är särskilt relevant inom exempelvis:
- Bygg och entreprenad
- Industri och produktion
- Transport och logistik
- Installation och service
- Fastighet
- Tekniska verksamheter
- Andra branscher med tydliga arbetsmiljörisker
Det är samtidigt viktigt att skilja på ISO 45001 och systematiskt arbetsmiljöarbete, SAM.
Alla svenska arbetsgivare ska bedriva systematiskt arbetsmiljöarbete enligt bland annat AFS 2023:1. Det är ett lagstadgat arbetsgivaransvar.
ISO 45001 är däremot en frivillig certifieringsstandard som ger en mer omfattande och strukturerad modell för hur arbetsmiljöarbetet kan styras, följas upp och förbättras.
ISO 45001 ersätter alltså inte SAM.
För organisationer som redan har ett fungerande systematiskt arbetsmiljöarbete kan steget till ISO 45001 däremot vara betydligt mindre än om arbetsmiljöarbetet behöver byggas upp från grunden.
ISO/IEC 27001 – informationssäkerhet
ISO/IEC 27001 är standarden för ledningssystem för informationssäkerhet.
Den hjälper organisationen att identifiera informationsrisker och skapa strukturerade arbetssätt för att skydda informationens:
- Konfidentialitet
- Riktighet
- Tillgänglighet
Standarden är särskilt relevant för:
- IT- och SaaS-företag
- Konsulter som hanterar kundinformation
- Organisationer med känsliga personuppgifter
- Leverantörer till större företag eller offentlig sektor
- Verksamheter med affärskritiska IT-system
- Företag som möter tydliga säkerhetskrav från kunder
Den aktuella huvudutgåvan är ISO/IEC 27001:2022.
Det är dock viktigt att inte likställa en ISO/IEC 27001-certifiering med fullständig GDPR-efterlevnad.
Standarden ger ett strukturerat system för informationssäkerhet och riskhantering, men innebär inte automatiskt att verksamheten uppfyller samtliga krav i GDPR eller annan dataskyddslagstiftning.
ISO 22000 – livsmedelssäkerhet
ISO 22000 är standarden för ledningssystem för livsmedelssäkerhet.
Den riktar sig till organisationer som direkt eller indirekt verkar i livsmedelskedjan.
Det kan exempelvis vara:
- Livsmedelsproducenter
- Förädlingsföretag
- Råvaruleverantörer
- Restauranger och cateringverksamheter
- Distributörer
- Transportföretag
- Förpackningstillverkare
- Leverantörer av utrustning till livsmedelsindustrin
ISO 22000:2018 kombinerar ett ledningssystemsperspektiv med principerna inom HACCP och hjälper organisationer att identifiera, förebygga och hantera risker inom livsmedelssäkerheten.
För företag inom livsmedelskedjan kan ISO 22000 därför vara betydligt mer relevant än en generell kvalitetsstandard på egen hand.
ISO 26000 – vägledning för socialt ansvar
ISO 26000 skiljer sig från de andra standarderna i den här artikeln på en viktig punkt:
ISO 26000 är inte en certifieringsstandard.
Företag kan alltså inte bli ISO 26000-certifierade på samma sätt som de kan certifieras enligt exempelvis ISO 9001, ISO 14001, ISO 45001 eller ISO/IEC 27001.
ISO 26000 innehåller i stället vägledning för socialt ansvarstagande.
Standarden behandlar bland annat:
- Verksamhetsstyrning
- Mänskliga rättigheter
- Arbetsförhållanden
- Miljö
- Goda verksamhetsmetoder
- Konsumentfrågor
- Samhällsengagemang och utveckling
För företag som vill utveckla sitt arbete med socialt ansvar och hållbarhet kan ISO 26000 därför fungera som ett strukturerat ramverk, även om arbetet inte leder till ett ISO-certifikat.
Vad är skillnaden mellan ISO 9001, ISO 14001 och ISO 45001?
ISO 9001, ISO 14001 och ISO 45001 är tre av de vanligaste standarderna för ledningssystem, men de fokuserar på olika delar av verksamheten.
Vad är skillnaden mellan ISO 9001, ISO 14001 och ISO 45001?
ISO 9001, ISO 14001 och ISO 45001 är tre av de vanligaste standarderna för ledningssystem, men de fokuserar på olika delar av verksamheten.
| Standard | Område | Passar företag som vill |
|---|---|---|
| ISO 9001 | Kvalitet | Förbättra processer, kvalitet och kundnöjdhet |
| ISO 14001 | Miljö | Minska miljöpåverkan och hantera miljökrav systematiskt |
| ISO 45001 | Arbetsmiljö | Förebygga risker och skapa en säkrare arbetsplats |
| ISO/IEC 27001 | Informationssäkerhet | Skydda information och hantera informationsrisker |
| ISO 22000 | Livsmedelssäkerhet | Hantera risker i livsmedelskedjan |
| ISO 26000 | Socialt ansvar | Arbeta strukturerat med socialt ansvar – ej certifieringsstandard |
Vilken ISO-certifiering ni behöver beror därför på vilka krav, risker och mål som är viktigast för verksamheten.
När bör flera standarder kombineras?
För många verksamheter räcker det inte med en enda certifiering.
Ett bygg- eller entreprenadföretag kan exempelvis behöva kombinera:
- ISO 9001 för kvalitet
- ISO 14001 för miljö
- ISO 45001 för arbetsmiljö
Ett teknikföretag kan i stället kombinera ISO 9001 med ISO/IEC 27001 för att hantera både kvalitet och informationssäkerhet.
Det innebär inte att företaget behöver bygga tre eller fyra helt separata system.
Flera av ISO:s ledningssystemstandarder följer en gemensam övergripande struktur. Processer för exempelvis dokumentstyrning, internrevision, avvikelsehantering, mål, risker och ledningens genomgång kan därför ofta samordnas.
Med ett integrerat ledningssystem kan flera standarder hanteras inom samma struktur.
Gemensamma delar kan exempelvis vara:
- Dokumentstyrning
- Mål och uppföljning
- Internrevision
- Avvikelsehantering
- Ledningens genomgång
- Riskhantering
- Förbättringsarbete
Det minskar dubbelarbete och gör det enklare att använda ledningssystemet i den dagliga verksamheten.
Få hjälp att välja rätt ISO-standard
Så vet ni vilken ISO-certifiering ni behöver
Det går sällan att svara på frågan genom att bara titta på företagets bransch.
Två företag inom samma bransch kan ha helt olika behov beroende på kunder, upphandlingar, verksamhetsrisker och affärsmål.
Ett bra första steg är därför att kartlägga:
- Vilka krav ställer våra befintliga kunder?
- Vilka krav förekommer i de upphandlingar vi vill delta i?
- Vilka lagkrav behöver verksamheten hantera?
- Vilka är våra största kvalitets-, miljö-, arbetsmiljö- och informationsrisker?
- Vilka områden vill ledningen förbättra?
- Har vi redan processer som motsvarar delar av en eller flera standarder?
- Behöver vi en faktisk certifiering eller räcker det att arbeta enligt standardens struktur?
Först därefter går det att avgöra vilken standard – eller kombination av standarder – som ger störst nytta.
Börja med en behovsanalys eller gap-analys
Ni behöver alltså inte bestämma er för ISO 9001, ISO 14001, ISO 45001 eller någon annan standard innan ni vet vad verksamheten faktiskt behöver.
Ecowise kan hjälpa er med en inledande behovsanalys där vi går igenom kundkrav, verksamhetsrisker, befintliga arbetssätt och era mål. Utifrån det blir det lättare att avgöra vilken ISO-certifiering eller kombination av standarder som är mest relevant.
Har ni redan ett ledningssystem på plats kan nästa steg i stället vara en gap-analys. Då jämförs ert nuvarande arbetssätt med kraven i den aktuella standarden för att se vad som redan fungerar och vad som behöver kompletteras.
Boka en inledande behovsanalys och få hjälp att välja rätt ISO-standard för er verksamhet.
Boka en inledande behovsanalys
Har ni redan kommit en bit? Gör en gap-analys av ert nuvarande ledningssystem för att se vad som återstår inför en eventuell certifiering.
