Certifieringar
Så granskar du ISO-certifikat och ackrediteringar
ISO utfärdar inga certifikat. Certifieringen görs av ackrediterade certifieringsorgan som granskar organisationens ledningssystem.
Vad ett ISO-certifikat faktiskt intygar – och inte
ISO utfärdar inga certifikat. Certifieringen görs av ackrediterade certifieringsorgan som granskar organisationens ledningssystem. Certifieringsorganet Svensk Certifiering definierar en ISO-certifiering som en oberoende tredjepartsgranskning där ett ackrediterat certifieringsorgan verifierar att organisationen uppfyller kraven i en specifik ISO-standard.
Certifieringen gäller inte i första hand en enskild produkt eller tjänst, utan hur organisationen arbetar: processer, rutiner och förmåga att förbättra verksamheten över tid. De flesta ISO-standarder bygger på ständiga förbättringar, ofta illustrerat med PDCA-cykeln (Plan–Do–Check–Act): planera processer och mål, genomföra arbetet enligt fastställda rutiner, följa upp och kontrollera resultat samt förbättra utifrån analys och erfarenheter.
SIS beskriver certifiering som en godkänd revision: genom att certifiera sig mot en standard visar organisationen att den lever upp till standardens krav, och oftast har en extern revisor granskat processer och rutiner inom det område standarden handlar om. Beroende på standard blir certifikatet ett bevis på att organisationen håller måttet inom till exempel miljö, arbetsmiljö eller kvalitet. Vanliga ledningssystemsstandarder är ISO 9001 (kvalitet), ISO 14001 (miljö), ISO 45001 (arbetsmiljö), ISO 27000 (informationssäkerhet), ISO 22000 (livsmedelssäkerhet) och ISO 37001 (förebyggande av mutor).
Vanliga ISO-ledningssystemsstandarder i Sverige
Läs certifikatet: avsändare, standard och avgränsning
Utfärdaren ska vara ett certifieringsorgan, inte ISO. Enligt SIS kan certifikatet vara utformat som en licens, ett diplom eller en legitimation – formen säger inget om tyngden, men dokumentet ska ange vilken standard certifieringen avser. Att det står DNV, LRQA eller Svensk Certifiering på certifikatet är förväntat: certifieringsorganen säljer certifieringstjänster, exempelvis mot ledningssystemsstandarder som ISO/IEC 42001 för AI-styrning.
Nästa uppgift att läsa ut är avgränsningen: vilken organisation, vilken enhet och vilken verksamhet omfattas? Bineros beskrivning av sina egna certifieringar visar hur formuleringen kan se ut i praktiken – ISO 9001-certifieringen innebär att ledningssystemet, inklusive processer och arbetsmetoder, är godkänt enligt standarden, medan ISO 27001 beskrivs täcka alla processer och aspekter av verksamheten, inklusive organisatorisk styrning. Jämför den typen av skrivning mot den enhet och de tjänster du faktiskt ska anlita.
Fyra uppgifter bör gå att peka ut på certifikatet: utfärdande certifieringsorgan, standardbeteckning (inklusive version), den certifierade organisationens namn och vilka delar av verksamheten som omfattas, samt giltighetsperiod. Saknas någon uppgift, eller är dokumentet svårläst, be certifieringsorganet om ett kompletterande intyg i stället för att tolka certifikatet själv.
Följ ackrediteringen bakom certifieringsorganet
Certifiering och ackreditering är två olika saker. Certifieringen är granskningen av den certifierade organisationen och utförs av ett certifieringsorgan. Ackrediteringen är kontrollen av att certifieringsorganet uppfyller kraven för att utföra certifieringar – SIS beskriver att de vanligaste frågorna just handlar om certifiering och ackreditering, och att certifieringar kan ligga under ackreditering inom bland annat energi, evenemang, företagshälsovård, skog, svetsprocesser och trafiksäkerhet.
Svensk Certifiering uppger att de är ackrediterade av Swedac enligt ISO/IEC 17021-1 för certifieringar enligt ISO 9001, ISO 45001, ISO 27001, ISO 14001 och ISO 13485. Två saker går att läsa ut av exemplet: ISO/IEC 17021-1 är den kravstandard som gäller organ som certifierar ledningssystem, och ackrediteringen är specifik per standard. Ett organ kan alltså vara ackrediterat för en standard men inte för en annan.
Det räcker därför inte att konstatera att certifieringsorganet "är ackrediterat" – kontrollera att ackrediteringen omfattar just den standard och det område certifikatet gäller. I Sverige görs det genom att söka upp organet i ackrediteringsorganet Swedacs register och jämföra omfattningen med certifikatets standardbeteckning.
Kontrollera giltighet och pågående uppföljning
Certifikatet gäller normalt i tre år, men under perioden genomförs årliga uppföljningsrevisioner för att säkerställa att organisationen fortsätter arbeta enligt standarden. sbcert formulerar samma sak: certifikatet är giltigt i tre år så länge de ställda kraven följs, vilket den oberoende revisorn granskar vid uppföljningsrevisioner.
Ett certifikat är därför inte giltigt bara för att dokumentet finns. Fråga när den senaste uppföljningsrevisionen genomfördes och begär intyg om fortsatt giltighet från certifieringsorganet om dokumentet är äldre. Binero beskriver att ledningssystemet följs upp genom regelbundna revisioner, både interna och externa – den typen av revisionsspår kan du begära att få se.
Konkret: jämför utfärdandedatum mot dagens datum, kontrollera att uppföljningsrevisioner skett årligen och verifiera giltigheten mot certifieringsorganets register i stället för mot en inscannad kopia. Har uppföljningen uteblivit ska certifikatet behandlas som en varningssignal, oavsett vad dokumentet självt påstår.
Giltighetsperiod och uppföljning av ett ISO-certifikat
- Utfärdande
- Startdatum för certifikatet
- Årlig uppföljning
- En revision per år under tre år
- Uppdatering / ny certifiering
- Om certifikatet är giltigt, krävs ny granskning vid upphörande
Skilj på ledningssystem, person, produkt och process
SIS anger att du förutom ledningssystem kan certifiera person, exempelvis svetsare och miljörevisor, samt produkter, processer och tjänster, exempelvis tullombud, städ, medicintekniska produkter och kundkontaktcenter. Certifieringar under ackreditering finns dessutom inom energi, evenemang, företagshälsovård, skog, svetsprocesser och trafiksäkerhet.
Certifiering kan också ske mot standarder som inte är ISO. LRQA beskriver IFS (International Featured Standard) som en erkänd certifiering av processer för kvalitet och livsmedelssäkerhet i leveranskedjan, och version 8 av IFS Food publicerades den 18 april 2023. Exemplet visar att en certifiering kan avse en process eller ett led i leveranskedjan, och att standardens namn och version är en del av det du behöver kontrollera – inte bara ordet "certifierad".
Följden är att samma ISO-logotyp eller samma formulering betyder olika saker i olika sammanhang. Ett personcertifikat intygar en individs kompetens, ett processcertifikat en viss process, medan ett ledningssystemcertifikat intygar hur organisationen arbetar – inte en enskild produkts eller tjänsts egenskaper. Läs därför alltid både standardbeteckningen och vilken typ av objekt certifieringen omfattar.
Bedöm revisionsspåret: egenbedömning eller oberoende tredjepartsrevision?
SIS beskriver att en egenbedömning, även kallad egendeklaration, kan genomföras genom att organisationen själv kontrollerar och redovisar att kraven i standarden efterlevs. Det är något annat än en certifieringsrevision: vanligare är att organisationen anlitar ett certifieringsorgan som går igenom dokumentationen i ledningssystemet och reviderar verksamheten. En ISO-certifiering definieras samtidigt som en oberoende tredjepartsgranskning utförd av ett ackrediterat certifieringsorgan.
Ställ därför tre frågor om underlaget: Vem utförde revisionen – organisationen själv eller en extern revisor? Var revisorn oberoende av den granskade organisationen? Finns revisionsrapport och beslut om certifiering att visa? SIS nämner den externa revisorn som den vanliga ordningen, och Binero skriver att säkerhets- och rutinrevisioner utförs av certifierade och oberoende IT-säkerhetsrevisorer.
Visar det sig att underlaget är en egenbedömning eller egendeklaration är det per definition ingen tredjepartscertifiering. Det är organisationens egen redovisning av att kraven efterlevs, utan oberoende verifiering bakom – och ska behandlas därefter i en leverantörsbedömning.
ISO-certifiering vs egenbedömning (egendeklaration)
- Utförande
- Extern tredjepartsrevisor
- Oberoende
- Ja – oberoende av den granskade organisationen
- Dokumentation
- Revisionsrapport och formellt beslut om certifiering finns
- Intyg
- Tredjepartscertifiering – erkänd av ackrediteringsorgan
- Förhållande till standard
- Verifierad efter krav i ISO-standard
Sök upp certifikatet i en certifikatdatabas
Enligt sbcert.se kan du i en certifikatdatabas söka och få fram vilka giltiga certifieringar ett företag har; databasen uppges drivas av International Accreditation. Där kan du alltså kontrollera ett påstående mot registrerade, giltiga certifieringar i stället för mot företagets egen marknadsföring.
Certifieringsorgan har dessutom egna register över giltiga certifikat. Svensk Certifiering har exempelvis en sida för giltiga certifikat och en kundportal, och det är samma typ av källa du ska använda: sök upp företaget och jämför företagsnamn och organisationsnummer, standardbeteckning, certifieringens omfattning (enhet och verksamhet) samt giltighetsdatum mot det som påstås i offerten, på webbplatsen eller i upphandlingen.
Går påståendet inte att matcha mot en post i certifieringsorganets register eller i en databas bör det ifrågasättas. En inscannad PDF eller en logotyp är i sig inte bevis på en giltig certifiering – verifieringen sker mot registret.
Vanliga fallgropar och en snabb checklista
Utgånget eller inaktuellt certifikat: treårsperioden gäller under förutsättning att de årliga uppföljningsrevisionerna genomförs, vilket den oberoende revisorn granskar. Kontrollera datumen i registret, inte bara dokumentet du fick.
Otydlig omfattning: certifikatet säger inte vilken enhet, plats eller verksamhet som omfattas, eller avser en annan del av koncernen än den du ska anlita. Ett ledningssystemcertifikat intygar hur organisationen arbetar – inte egenskaperna hos en enskild produkt eller tjänst.
Certifieringsorgan utan ackreditering för standarden: påstås certifikatet vara utfärdat av ISO är det fel, eftersom ISO inte utfärdar certifikat själva. Kontrollera utfärdaren mot ackrediteringen (i Sverige Swedac) och att ackrediteringen täcker just den standarden – ISO/IEC 17021-1 är kravstandarden för organ som certifierar ledningssystem.
Certifikat förväxlat med produktgaranti: certifieringen handlar inte främst om att kontrollera en specifik produkt eller tjänst, utan om att granska organisationens processer och rutiner. Certifikatet ersätter därför inte provning eller andra produktkrav.
Egenbedömning presenterad som certifiering: bygger formuleringen "certifierad enligt" på en egenbedömning eller egendeklaration finns ingen oberoende tredjepartsrevision bakom. Be om revisionsrapport och om vilket organ som utfärdat certifikatet.
Snabb checklista: 1) identifiera utfärdaren – certifieringsorganets namn, inte ISO. 2) Läs standardbeteckning och version, till exempel ISO 9001, ISO 14001, ISO 27001 eller IFS Food V8. 3) Fastställ vad som omfattas – organisation, enhet och verksamhet – och om certifieringen gäller ledningssystem, person, process eller produkt. 4) Kontrollera att certifieringsorganet är ackrediterat för just den standarden. 5) Stäm av giltighetsperiod och att årliga uppföljningsrevisioner genomförts. 6) Slå upp certifikatet i certifieringsorganets register eller en certifikatdatabas och matcha uppgifterna mot påståendet.
