ISO 28000 beschreibt die Anforderungen an ein Managementsystem für Sicherheit. Gemeint ist die Sicherheit vor absichtlichen Eingriffen: Diebstahl, Manipulation von Ladung, Einschleusen unerlaubter Güter, Sabotage, unbefugter Zutritt. Nicht gemeint ist Arbeitssicherheit — dafür gilt ISO 45001 — und auch nicht Informationssicherheit im engeren Sinn.
Der Anwendungsschwerpunkt liegt dort, wo Waren die Hand wechseln. Lager, Umschlagpunkte, Verkehrsträgerwechsel, Übergaben an Subunternehmer: Das sind die Stellen, an denen Sendungen verschwinden, Plomben aufgebrochen und Frachtpapiere verändert werden. Die Norm verlangt, dass eine Organisation diese Stellen kennt, das Risiko dort bewertet und ihre Maßnahmen daran ausrichtet — nachvollziehbar und wiederholbar.
Die Ausgabe von 2022 hat den Anwendungsbereich über die Lieferkette hinaus geöffnet und die Norm auf die gemeinsame Kapitelstruktur der Managementsystemnormen umgestellt. Praktisch heißt das: Wer bereits ein System nach ISO 9001 oder ISO 27001 betreibt, kennt den Aufbau und muss vor allem die sicherheitsspezifischen Inhalte ergänzen.
Was die Norm verlangt
Der formale Aufbau folgt der High Level Structure. Die sicherheitsspezifische Substanz steckt in den Kapiteln 6 und 8.
| Kapitel | Gegenstand | Kern in der Sicherheitsanwendung |
|---|---|---|
| 4 | Kontext der Organisation | Bedrohungslage am Standort, gesetzliche und vertragliche Sicherheitsauflagen, Erwartungen von Kunden, Versicherern und Behörden, Geltungsbereich |
| 5 | Führung | Sicherheitspolitik, Zuständigkeit und Befugnis der Sicherheitsverantwortung, Verankerung im Betriebsablauf |
| 6 | Planung | Sicherheitsrisikobewertung, Sicherheitsziele, Umgang mit Änderungen an Standorten, Routen oder Dienstleistern |
| 7 | Unterstützung | Personalauswahl und Zuverlässigkeit, Kompetenz, Bewusstsein, Kommunikation, dokumentierte Information |
| 8 | Betrieb | Sicherheitsstrategien und -verfahren, Sicherheitsplan, Steuerung ausgelagerter Prozesse, Vorbereitung auf Sicherheitsvorfälle und Reaktion darauf |
| 9 | Bewertung der Leistung | Sicherheitskennzahlen, Auswertung von Vorfällen, internes Audit, Managementbewertung |
| 10 | Verbesserung | Nichtkonformitäten, Korrekturmaßnahmen, fortlaufende Verbesserung |
Vier Elemente prägen die tägliche Arbeit stärker als alle anderen.
Die Sicherheitsrisikobewertung. Sie bewertet nicht abstrakte Bedrohungen, sondern konkrete Situationen im eigenen Ablauf: die unbeaufsichtigte Wechselbrücke auf dem Hof zwischen Freitagabend und Montagmorgen, die Übergabe an einen Frachtführer ohne Identitätsprüfung des Fahrers, der Retourenwareneingang ohne Vier-Augen-Prinzip. Die Risikobewertung muss diese Punkte benennen, sonst bleibt sie eine Themenliste.
Der Sicherheitsplan. Er verbindet die bewerteten Risiken mit den Maßnahmen: bauliche und technische Schutzmaßnahmen, organisatorische Regelungen, Zutrittsrechte, Plombenverwaltung, Eskalationswege. Entscheidend ist die Rückverfolgbarkeit — zu jedem wesentlichen Risiko muss eine Maßnahme gehören, und jede Maßnahme braucht eine Zuständigkeit.
Die Steuerung ausgelagerter Prozesse. In der Logistik ist fast alles ausgelagert: Vorlauf, Nachlauf, Wachdienst, Reinigung, Zeitarbeit. Die Norm verlangt, dass die Organisation für diese Prozesse dieselbe Sicherheit nachweist wie für eigene. Das führt zu Sicherheitsanforderungen in Verträgen und zu Prüfungen vor Ort. Wie das ohne Bürokratie funktioniert, beschreibt der Beitrag zur Lieferantenbewertung.
Der Umgang mit Vorfällen. Jeder Sicherheitsvorfall wird erfasst, untersucht und ausgewertet — auch der Beinahevorfall. Genau hier liegt in vielen Betrieben die größte Lücke, weil Verluste als Schwund über die Inventur abgeschrieben statt als Vorfall analysiert werden.
Für wen sich die Norm lohnt und wann nicht
Der stärkste Anlass ist Kundendruck. Verlader aus Elektronik, Pharma, Automotive und Luftfahrt fordern von ihren Logistikpartnern Nachweise über Zutrittskontrolle, Personalzuverlässigkeit und Ladungssicherung. Wer diese Nachweise für jeden Kunden einzeln erbringt, füllt dieselben Fragebögen mehrfach aus. Ein Zertifikat bündelt das.
Der zweite Anlass sind Sicherheitsauflagen, die ohnehin bestehen. Betriebe mit AEO-Bewilligung, Luftsicherheitsstatus als bekannter Versender oder reglementierter Beauftragter, Gefahrgutbeauftragung oder Sicherheitsauflagen aus dem Versicherungsvertrag haben große Teile der Anforderungen bereits umgesetzt — meist nebeneinander, in getrennten Ordnern, mit getrennten Prüfungen. ISO 28000 führt diese Elemente in einem System zusammen. Der Gewinn liegt weniger im Aufbau als in der Pflege über die Jahre.
Der dritte Anlass ist der Schadensfall. Nach einer Serie von Ladungsdiebstählen oder einem Fall von Warenmanipulation ist die Frage nicht mehr, ob ein System nötig ist, sondern wie schnell es steht.
Gegen ein Projekt sprechen zwei Konstellationen. Ein Betrieb mit einem Standort, eigenem Fuhrpark, geringwertiger Ware und ohne Kundenanforderung an Sicherheitsnachweise gewinnt durch die Zertifizierung wenig. Dokumentierte Zutrittsregelung, Schlüsselverwaltung und Vorfallerfassung leisten dort dasselbe zu einem Bruchteil des Aufwands. Und wenn die Erwartung ist, mit dem Zertifikat eine zollrechtliche oder luftsicherheitsrechtliche Bewilligung zu ersetzen, ist sie falsch — das leistet es nicht.
Der Weg zum Zertifikat
Der Ablauf einer Zertifizierung entspricht dem üblichen Muster aus Stufe-1- und Stufe-2-Audit, jährlichem Überwachungsaudit und Rezertifizierung nach drei Jahren. Vier Punkte weichen ab.
Der Geltungsbereich wird über Standorte und Verkehrsträger geschnitten. Anders als bei ISO 9001 ist die Frage nicht nur, welche Prozesse gelten, sondern welche physischen Orte. Jeder Standort im Geltungsbereich muss auditiert werden — bei Standortnetzen kommt ein Stichprobenverfahren zum Einsatz, das die Zertifizierungsstelle festlegt. Wer nachträglich Standorte aufnimmt, braucht ein Erweiterungsaudit.
Das Audit findet am Zaun statt, nicht am Schreibtisch. Der Auditor prüft die Umsetzung vor Ort: Wer kommt ohne Ausweis aufs Gelände, wie wird der Fahrer identifiziert, wo hängt der Plombenblock, wer hat den Schlüssel zum Sicherheitskäfig. Die Dokumentenprüfung ist der kleinere Teil.
Vertrauliche Unterlagen brauchen eine Vereinbarung vorab. Sicherheitspläne, Kameraabdeckungspläne und Schwachstellenanalysen sind sensibel. Üblich sind Einsicht ausschließlich vor Ort ohne Kopien und eine Regelung, welche Details in den Auditbericht aufgenommen werden. Wer das erst am Audittag klärt, verliert Zeit.
Nachweise entstehen über den Zyklus. Vorfallauswertungen, Übungen, wiederholte Prüfungen von Subunternehmern, Auswertungen von Zutrittsprotokollen: Diese Belege lassen sich nicht nachträglich erzeugen. Ein System, das drei Wochen vor dem Audit aufgesetzt wurde, hat keine Vorfallhistorie — und damit keine Grundlage für die Risikobewertung.
Woran Projekte scheitern
Verluste werden nicht als Vorfall geführt. Fehlmengen laufen über die Inventurdifferenz, nicht über die Vorfallerfassung. Damit gibt es keine Auswertung nach Ort, Zeit, Warengruppe und Schicht — und die Risikobewertung stützt sich auf Vermutungen. Wie eine belastbare Erfassung aussieht, zeigt der Beitrag zur systematischen Erfassung von Sicherheitsvorfällen.
Die Plombenkette ist unterbrochen. Plombennummern werden beim Verschluss dokumentiert, bei der Übernahme aber nicht abgeglichen. Der Empfänger notiert „Plombe unversehrt” ohne Nummer. Damit ist der Nachweis der Unversehrtheit wertlos, weil ein Austausch der Plombe nicht auffällt.
Fremdfahrer bewegen sich unbegleitet. Besucherausweise sind geregelt, Fahrer sind es nicht. Sie gehen zur Toilette, zur Kaffeemaschine, durch die Halle. Das ist die häufigste Feststellung bei Standortbegehungen und lässt sich nur durch eine bauliche oder organisatorische Trennung beheben, nicht durch eine Anweisung.
Personalzuverlässigkeit ist ungeregelt oder rechtswidrig geregelt. Entweder gibt es kein Verfahren, oder es werden pauschal Führungszeugnisse von allen verlangt. Beides ist eine Feststellung. Zulässig ist eine abgestufte Regelung, die an die tatsächliche Sicherheitsrelevanz der Tätigkeit anknüpft und die datenschutzrechtlichen Grenzen einhält — dokumentiert, mit Begründung je Tätigkeitsgruppe.
Videoüberwachung ohne Löschkonzept. Kameras laufen, Aufzeichnungen werden monatelang aufbewahrt, eine Betriebsvereinbarung oder ein Löschkonzept fehlt. Der Auditor bewertet das als Nichtkonformität zu den anzuwendenden rechtlichen Anforderungen, die die Norm im Kontextkapitel ausdrücklich verlangt.
Subunternehmer werden nach Preis und Termintreue bewertet, nicht nach Sicherheit. Die Lieferantenbewertung enthält keine Sicherheitskriterien, obwohl der Vorlauf vollständig fremdvergeben ist. Damit endet das Managementsystem an der eigenen Rampe.
Es gibt keine Übung. Der Notfallplan für Bombendrohung, Einbruch oder Ladungsdiebstahl liegt vor, wurde aber nie geprobt. Wer die Wirksamkeit von Maßnahmen belegen will, braucht mehr als ein Dokument — siehe den Beitrag zum Nachweis der Wirksamkeit.
Interne Audits prüfen Papier. Das Auditprogramm besteht aus Dokumentendurchsichten im Büro. Standortbegehungen zu Randzeiten — abends, am Wochenende, im Schichtwechsel — finden nicht statt. Genau dort liegen die Schwachstellen.
Abgrenzung zu verwandten Normen und Nachweisen
| Standard oder Status | Gegenstand | Ergebnis |
|---|---|---|
| ISO 28000 | Managementsystem für Sicherheit, Schwerpunkt Lieferkette | Zertifikat, drei Jahre mit Überwachungsaudits |
| ISO 28001 | Verfahren und Bewertungen für Sicherheit in der Lieferkette | Leitfaden, kein eigenes Zertifikat |
| AEO-Bewilligung | zollrechtlicher Status als zugelassener Wirtschaftsbeteiligter | behördliche Bewilligung, unbefristet mit Überwachung |
| TAPA-Standards | konkrete bauliche und technische Anforderungen an Lager und Transport | standortbezogene Auditierung durch den Verband |
| ISO 22301 | Fortführung des Betriebs nach einer Unterbrechung | Zertifikat, ergänzt ISO 28000 um die Wiederanlaufseite |
| ISO 27001 | Schutz von Informationen | Zertifikat, überschneidet sich bei Zutritt und Personal |
| ISO 45001 | Arbeitsschutz, Schutz vor unbeabsichtigten Schäden | Zertifikat, anderes Schutzziel |
Die häufigste Verwechslung betrifft ISO 28000 und den AEO-Status. Beide werden im Vertrieb als Sicherheitsnachweis verwendet, sie sind aber verschiedene Dinge: Der AEO-Status ist eine Bewilligung der Zollverwaltung mit zollrechtlichen Vorteilen bei Kontrollen und Verfahren. ISO 28000 ist ein privatwirtschaftliches Zertifikat ohne behördliche Wirkung. Wer beides anstrebt, sollte die Nachweise von vornherein gemeinsam führen — Zutrittsregelung, Personalprozesse, Ladungssicherung und Geschäftspartnerprüfung werden in beiden Verfahren geprüft, nur mit unterschiedlicher Terminologie. Ein integriertes Managementsystem mit gemeinsamem Risikoinventar und gemeinsamem Auditprogramm ist hier deutlich wirtschaftlicher als zwei getrennte Ordnerwelten.
