従業員1000名以上の大企業向けISO取得ガイド|グループ統合・多拠点・監査体制を解説

従業員1000名以上の大企業向けISO取得ガイド|グループ統合・多拠点・監査体制を解説
金光 壮太

株式会社GRAND PLANNING 代表取締役 / ISOトラスト 現役ISOコンサルタント

監修者情報 金光 壮太

株式会社GRAND PLANNING代表取締役。ISOコンサルティングサービス「ISOトラスト」を運営し、現役のISOコンサルタントとしてISO9001・ISO14001・ISO27001(ISMS)・ISO45001を中心に、ISO認証取得から運用支援、更新審査まで幅広いコンサルティングを実施。 これまで建設業、製造業、IT企業、サービス業、運送業など、多様な業種・企業規模のISO認証取得・運用支援に携わり、少人数企業から上場企業まで数多くの支援実績。また、認証取得だけでなく、取得後の運用改善や内部監査、更新審査・再認証審査まで継続的にサポート。 イソログでは、実際のISOコンサルティングや審査対応で培った経験をもとに、各社のサービス内容や料金、サポート体制、対応規格などを多角的に調査・比較し、公平で分かりやすい情報を提供。ISO取得を検討している企業担当者や経営者が、自社に最適なISOコンサル会社を選べるよう、実務経験に基づいた視点で記事の監修・情報発信を実施。

続きを読む

これまで多数のISO認証取得・運用支援に携わっています。

主な専門分野
  • ISO9001(品質マネジメントシステム)
  • ISO14001(環境マネジメントシステム)
  • ISO27001(ISMS)
  • ISO45001(労働安全衛生マネジメントシステム)
主な対応内容
  • ISO認証取得支援
  • ISO運用支援
  • 更新審査・再認証審査支援
  • 内部監査支援
  • マネジメントレビュー支援
  • ISOコンサル会社の比較・調査・監修

従業員1000名以上の企業がISO認証を取得するときは、最初から新しいマニュアルを作る必要はありません。 まず確認したいのは、どの会社、国、拠点、製品・サービス、ISO規格が対象になるかです。 すでにグループ会社や工場が別々に認証を持っている場合は、認証機関、認証範囲、有効期限、次回審査日も整理します。 全体の状態が見えないまま統合を始めると、必要な認証を外したり、同じ仕事を二重に行ったりするおそれがあります。 1000名以上という人数は、ISO制度上の特別な区分ではありません。 しかし、複数法人、海外拠点、異なる事業、複数の認証機関が重なる企業では、決めることが増えます。 グループ全体を一つの認証にまとめる方法もあれば、会社別や地域別の認証を残す方法もあります。 大切なのは、証明書の枚数を減らすことではなく、顧客へ示したい範囲と、会社が実際に管理できる範囲を一致させることです。 この記事では、ISOに初めて関わる担当者にも分かるように、難しい言葉をその都度説明します。 最初に会社・拠点ごとのISO認証一覧を作り、グループ全体、会社別、地域別、組み合わせ型という4つの取得方法を比較します。 その後、本社・地域統括・各社の役割、共通ルールと現地ルールの分け方、認証機関と証明書の管理、3つの内部監査方法を解説します。 さらに、M&Aで加わった会社の確認、売却や分社化の対応、海外拠点を数年かけてまとめる進め方まで整理します。 5本目の500名規模の記事とは重ならないように、複数の法人と国をまたぐグループ管理に焦点を当てます。

この記事でわかること

  • 1000名以上の企業で先にISO認証の全体図を作る理由
  • グループ統合・マルチサイト・複数規格統合の違い
  • グループ全体・会社別・地域別・組み合わせ型の選び方
  • 複数法人を一つの認証へ含めるための主な条件
  • 本社・地域統括・各社で役割を分ける方法
  • 認証機関と証明書を一か所で管理する方法
  • 大企業で使い分ける3つの内部監査方法

結論|1000名以上の企業は「どの会社・拠点を、どの認証に入れるか」から決める

従業員1000名以上の企業では、規格の説明を読むことやマニュアルを作ることより先に、ISO認証の全体図を作ります。
全体図とは、対象となる法人、国・地域、拠点、製品・サービス、規格、認証機関を一枚で確認できる資料です。
すでに認証を持つ会社があれば、その証明書も同じ図へ入れます。
これにより、何を新しく取得し、何を残し、何を将来まとめるかを判断できます。

次に、グループ全体を一つの仕組みで管理するのか、会社別に管理するのか、地域単位でまとめるのかを決めます。
すべてを一つにまとめることが正解とは限りません。
会社ごとに事業、法律、顧客要求、経営権限が大きく違う場合は、個別の認証を残した方が分かりやすいこともあります。
反対に、方針、仕事の進め方、監査、問題への対応を本社が共通管理できる場合は、グループでまとめる方法を検討できます。

その後、本社、地域統括、各社の役割を決めます。
本社は全体方針と重要な判断を行います。
地域統括は言語や現地法令を調整します。
各社と各拠点は、日常の運用と記録を担当します。
最後に、認証機関へ早めに相談し、希望する認証の形が可能かを確認します。
この順番で進めると、現場へ無理な共通化を求めず、経営が必要とするグループ管理にもつなげられます。

最初に決めるのは文書の形ではなく、認証の対象と管理の単位

経営層は、取得目的、対象範囲、取得方法、管理責任、認証機関、進める順番を確認します。
決まっていない項目には、決定する人と期限を付けます。

ポイント

1000名以上のISO取得は、全社員へ同じ作業を頼む計画ではありません。
会社・地域・拠点ごとに現在地を確認し、共通にする部分と分けて残す部分を決める計画です。

1000名以上の企業が最初に決める6項目
項目分かりやすい質問主な決定者残す資料
取得目的顧客や経営に何を示したいか経営層・事業責任者取得目的と成功条件
対象範囲どの会社・拠点・製品・サービスを含めるか経営層・各社責任者ISO認証の全体図
取得方法全体・会社別・地域別のどれにするか経営層・ISO統括部門取得方法の比較表
管理責任本社・地域・各社が何を決めるか経営層・地域責任者三段階の役割分担表
認証機関一社にまとめるか複数社を残すか調達・ISO統括部門認証機関の評価表
進める順番どの会社・地域から始めるか経営層・計画責任者段階計画と準備完了ゲート

イソログに寄せられたリアルな声

1000名以上の企業では、一人の担当者がすべての認証を把握しているとは限りません。
本社はグループ全体をまとめたいと考えていても、各社は今の認証を残したいと考えることがあります。
海外では、現地の言語、法律、顧客、認証機関との関係も異なります。
そのため、全体方針を出すだけでは、対象範囲や実施時期をそろえにくい場合があります。

内部監査でも同じことが起こります。
本社が直接確認する会社、地域チームが確認する会社、各社が自分で確認する会社が混在します。
監査の質問や記録方法が違うと、結果を横に並べても比べられません。
また、買収した会社が有効な証明書を持っていても、グループの仕組みへいつ入れるかは別に判断する必要があります。

以下は、こうした相談傾向を基に編集部が作成した想定例です。
実在する企業や担当者の発言ではありません。
自社と同じ項目がある場合は、担当者の努力だけで解決しようとせず、対象範囲、権限、共通基準、認証機関への連絡方法を確認してください。

従業員1000名以上の企業で想定されるISO相談を整理した例です。
特定の会社の体験談ではなく、実在する企業や担当者の発言ではありません。

イソログに寄せられたリアルな声

ISO取得を検討する担当者の悩みや気づきを、横にスライドして確認できます。

5
想定例:対象範囲

どのグループ会社まで認証へ入れるか決められませんでした

イソログ相談例

状況

本社は国内外の全社を対象にしたいと考えていました。
しかし、販売会社、製造会社、研究会社では仕事と顧客が違い、同じ仕組みで管理できるか確認できていませんでした。

読み取りたいポイント

会社名だけで決めず、事業、業務、経営権限、共通ルール、現地法令を一覧にします。
その後、全体・会社別・地域別・組み合わせ型を比較します。

想定例:認証機関

国ごとに認証機関が異なり、更新時期もそろっていませんでした

イソログ相談例

状況

各社が現地で認証を取得してきたため、契約先、証明書の表記、審査日、報告書の形式が違いました。
本社はグループ全体の状況をすぐに確認できませんでした。

読み取りたいポイント

認証機関を急いで変更せず、対応国、規格、言語、専門性、有効期限を一覧にします。
一社へまとめる場合も、期限が切れない順番を認証機関と決めます。

想定例:本社方針

本社の共通ルールが、現地法人の法律と合いませんでした

イソログ相談例

状況

本社は一つの手順書を全社へ配りましたが、現地で必要な許可、報告、保管期間が反映されていませんでした。
現地担当者は別の資料を作って対応していました。

読み取りたいポイント

全社で必ず守る最低限のルールと、国・会社が追加するルールを分けます。
追加ルールの承認者と最新版の保管場所も決めます。

想定例:内部監査

各社の監査結果を集めても、同じ基準で比べられませんでした

イソログ相談例

状況

ある会社は規格の項目を中心に確認し、別の会社は業務リスクを中心に確認していました。
指摘の区分や期限も違い、本社は優先順位を決められませんでした。

読み取りたいポイント

共通の監査項目、結果の区分、報告期限を決めます。
現地固有の項目は残し、本社が直接見る監査と現地結果を使う監査を分けます。

想定例:M&A

買収した会社をいつグループのISOへ入れるか迷いました

イソログ相談例

状況

買収先には有効な証明書がありましたが、規格の対象範囲、未完了の指摘、次回審査日、グループ共通ルールとの差が整理されていませんでした。

読み取りたいポイント

最初は証明書を残すかどうかも含め、事実を確認します。
グループへ入れる時期は、権限、運用、内部監査、認証機関との相談が整ってから決めます。

担当者個人の問題にせず、グループ全体の決め方を確認する

似た状況があれば、まずISO認証一覧と役割分担表を開きます。
誰が情報を集め、誰が最終判断を行い、どの会社へ連絡するかを一つずつ決めます。

編集部コメント

1000名以上の企業では、各社が個別に正しく動いていても、グループとして情報を比べられないことがあります。
最初に共通の項目名、責任者、報告先をそろえると、必要な判断が見えやすくなります。

従業員1000名以上の企業でISO取得が複雑になる理由

従業員1000名以上という人数は、ISO規格が定めた区分ではありません。
1000名になったから、グループ全体で一つの認証を取ることや、専任担当者を置くことが義務になるわけではありません。
同じ1000名でも、一つの工場に集まる会社と、複数の法人・国・拠点へ分かれる会社では、必要な管理が大きく変わります。

複雑さを生む主な要素は、法人、国・地域、拠点、事業、規格、認証機関の数です。
ここへ現地法令、顧客要求、言語、時差、M&A、会社分割が加わります。
例えば、国内の製造会社と海外の販売会社では、同じISO 9001でも確認する業務や証拠が同じとは限りません。
ISO 14001、ISO 27001、ISO 45001などを併用する場合は、それぞれの専門的な管理も残します。

500名規模の記事では、一つの法人内で部門・拠点・規格をまとめる方法を中心に扱いました。
1000名以上の記事では、複数法人をどこまで同じ仕組みに入れるか、地域統括へ何を任せるか、複数の認証機関をどう管理するかまで広げます。
人数ではなく、意思決定と管理が何段階に分かれているかを確認することが出発点です。

人数ではなく、管理する境界と意思決定の段数を見る

自社の複雑さは、法人・国・拠点・事業・規格・認証機関の六つで数えます。
さらに、組織変更とM&Aの予定を加えて計画します。

比較時の確認ポイント

一つの法人内で拠点をまとめる計画と、複数の法人・国をまとめる計画は同じではありません。
後者では、会社間の権限、現地法令、認証機関、証明書の扱いまで確認します。

大企業のISO取得を複雑にする主な要素
要素確認する内容増えやすい作業最初に作る資料
法人親会社、子会社、関連会社、共同事業権限と認証主体の確認法人関係図
国・地域法律、言語、時差、商習慣翻訳、現地確認、日程調整地域別条件表
拠点本社、工場、営業所、倉庫、仮想拠点範囲、監査、記録の管理拠点一覧
事業製造、販売、研究、IT、物流など業務別のリスクと証拠事業・業務の関係図
規格品質、環境、情報、安全衛生など固有ルールと専門力量規格別対象表
認証機関契約先、認定、対応国、審査日契約、証明書、報告書の管理認証機関・証明書一覧
組織変更買収、売却、分社化、拠点変更範囲変更と関係者への連絡変更予定表

最初に知っておきたい3つの言葉

大企業のISO取得では、似た言葉を同じ意味で使うと話がずれます。
まず「グループ統合認証」「マルチサイト認証」「統合マネジメントシステム」の違いを簡単に整理します。
グループ統合認証は、複数のグループ会社や拠点をまとめて認証する場面で使われる表現です。
ただし、どのような証明書が出るかは、組織の仕組み、対象規格、認証機関の方法によって変わります。

マルチサイト認証は、一つのマネジメントシステムの下で複数の拠点を管理し、その仕組みを審査する考え方です。
マネジメントシステムとは、方針を決め、仕事を行い、結果を確認し、改善する会社の仕組みを指します。
複数法人を含められる場合もありますが、中央で管理する機能との関係や権限などの条件があります。

統合マネジメントシステムは、ISO 9001とISO 14001など、複数の規格を一つの仕組みとして運用する考え方です。
これは会社・拠点をまとめる話とは別の軸です。
また、一つの認証機関が各国の審査をまとめて管理するグローバル認証プログラムもあります。
これは認証機関が提供するサービスの形であり、それだけでグループ全体が一つのマルチサイト認証になるわけではありません。

会社・拠点をまとめる話と、ISO規格をまとめる話を分ける

会議資料では、対象会社、対象拠点、対象規格、証明書の形を別々に書きます。
「統合する」だけで終わらせず、何をまとめるのかを明確にします。

混同しやすいISO用語の違い
言葉何をまとめるか簡単な意味確認する相手
グループ統合認証複数の会社・拠点グループ内の対象をまとめて認証する場面で使う表現経営層・認証機関
マルチサイト認証一つの仕組みで動く複数拠点中央管理の下にある複数サイトを審査する方法中央機能・認証機関
統合マネジメントシステム複数のISO規格品質・環境などを一つの管理として動かす方法規格責任者・認証機関
グローバル認証プログラム各国の認証・審査業務一つの認証機関グループが窓口や審査をまとめるサービス認証機関・調達部門
注意事項

「グループ統合」という言葉だけでは、対象法人、サイト、規格、証明書の関係を判断できません。
記事内でも社内資料でも、四つを分けて説明してください。

まず「会社・拠点ごとのISO認証一覧」を作る

グループ全体の計画を作る前に、現在持っているISO認証を一件ずつ確認します。
会社名だけの一覧では足りません。
法人名、国、拠点、対象となる製品・サービス、規格、証明書の範囲、認証機関、有効期限、次回審査日を記録します。
証明書の写しと、認証機関が出した最新の対象サイト一覧も確認します。

ここで作る「グループISO認証一覧」は、認証の台帳です。
台帳とは、必要な情報を同じ項目で並べた管理表を指します。
証明書に書かれた正式名称と、社内で使う会社名や拠点名が違う場合は、両方を記載します。
認証範囲が一部の事業だけなら、その内容も短い言葉で書き直します。
担当者が変わっても、どこまで認証されているかを確認できる状態にします。

一覧ができたら、期限が近い認証、対象外になっている重要拠点、同じ業務なのに別管理されている認証を見つけます。
認証機関の変更や統合を先に決めるのではなく、事実を確認することが大切です。
情報が見つからない項目には「未確認」と書き、確認する人と期限を設定します。
推測で空欄を埋めないことが、後の範囲変更を減らします。

証明書の正式情報と、社内の分かりやすい説明を一つの表にする

一覧には基準日と版番号を付けます。
更新審査、会社名変更、拠点追加、事業売却などがあったときは、担当者が同じ台帳を更新します。

ポイント

一覧の目的は証明書の枚数を数えることではありません。
どの会社・拠点・業務が、どの仕組みと認証機関の下で管理されているかを確かめることです。

グループISO認証一覧に入れる項目
項目記入する内容確認する資料管理の目的
法人・国証明書上の正式法人名と所在国登記・会社情報、証明書認証主体を特定する
拠点本社、工場、営業所などの名称と住所対象サイト一覧対象場所を特定する
製品・サービス認証で示している事業内容証明書、申請書顧客への説明をそろえる
規格・版対象規格と適用している版証明書、認証機関案内移行の確認に使う
認証機関・認定契約先と認定情報証明書、契約書、公式情報利用目的との一致を確認する
日程有効期限、定期・更新審査の予定審査計画、契約書期限切れと重複を防ぐ
未完了事項審査指摘、対応期限、変更予定審査報告書、是正記録統合前の課題を把握する
管理者各社担当者、本社確認者、代わりの担当者役割分担表連絡が止まらないようにする

グループ全体でまとめる?会社別に取る?4つの取得方法を比較

ISO認証一覧ができたら、将来の取得方法を比較します。
一つ目は、グループ全体をまとめる方法です。
本社の中央機能が各社へ共通方針を出し、監査、問題への対応、経営への報告を管理します。
共通する事業や仕事が多く、本社が各社へ必要な変更を求められる場合に検討しやすい方法です。

二つ目は、会社別に認証を持つ方法です。
各社の経営、顧客、法律、仕事が大きく異なる場合に分かりやすくなります。
三つ目は、国や地域ごとにまとめる方法です。
地域統括会社が現地言語と法律を調整できる場合に検討できます。
四つ目は、これらを組み合わせる方法です。
例えば国内はグループでまとめ、海外は地域別または会社別に残します。

比較するときは、費用だけで決めません。
本社の権限、各社の自主性、業務の似ている度合い、顧客が必要とする証明書、現地法令、組織変更の多さ、認証機関の対応力を確認します。
現在の形から一度で変える必要もありません。
期限が近い認証や、共通化しやすい地域から段階的に移す方法もあります。
最終案は認証機関へ説明し、証明書の表記と審査方法を確認します。

一つにまとめることより、会社が実際に管理できる形を選ぶ

候補となる4つの方法を同じ項目で採点します。
決定理由を残しておくと、経営者や組織が変わったときにも見直しやすくなります。

比較時の確認ポイント

認証をまとめれば管理項目を減らせる場合がありますが、一社の大きな問題が広い認証範囲へ影響することもあります。
個別認証は自主性を保ちやすい反面、全体管理の手間が増えます。

大企業向け4つのISO取得方法
取得方法仕組みの単位向いている状態確認したい点将来の見直し
グループ全体本社の中央管理と対象各社共通事業が多く本社権限が明確会社間の関係、全サイト監査、共通レビュー会社追加や事業変更の影響が広い
会社別各法人が自分の仕組みを管理経営・顧客・法律・業務が大きく違う重複作業、証明書と審査日の分散共通部分だけ後でそろえられる
地域別日本、アジア、欧州などの地域単位地域統括に権限と専門人材がある地域内の共通性、本社への報告方法地域再編や国追加へ対応する
組み合わせ型全体・地域・会社別を使い分ける事業と地域の差が大きい境界、責任、証明書の説明が複雑条件が整った部分からまとめる

複数のグループ会社を一つの認証に入れられる条件

複数のグループ会社を一つのマルチサイト認証へ含める場合、すべてが同じ法人である必要はありません。
ただし、会社を並べただけでは一つの認証にはできません。
旧IAF MD 1:2023では、各サイトが中央機能と法的または契約上の関係を持ち、一つのマネジメントシステムの管理下にあることが示されています。
中央機能とは、グループ全体のISOの仕組みを管理する役割です。

中央機能には、仕組みを決め、維持し、必要な変更を各サイトへ求める権限が必要です。
全サイトから情報を集め、内部監査の結果や問題への対応を確認します。
また、全体を対象にしたマネジメントレビューを行います。
マネジメントレビューとは、経営層がISOの結果を見て、方針、目標、資源、改善を決める場です。
中央機能そのものを外部コンサル会社へ委託することはできません。
一方、担当者が一つの本社建物に集まる必要はなく、社内の複数部門や地域に分かれて働く形も考えられます。

認証機関が一部のサイトを選んで審査する方法を、サイトサンプリングと呼びます。
これは非常に似た仕事を行うサイト群で検討される方法です。
すべての組織、規格、サイトで使えるわけではありません。
さらに、一つのサイトで重大な不適合が確認されると、対象となるマルチサイト認証全体へ影響する場合があります。
なお、IAFは2026年1月に業務を終了し、Global ACIへ移行しました。
2026年6月の対応表では後継文書が作成中とされています。
申請時には最新のGlobal ACI文書、対象規格のルール、認証機関の案内を確認してください。

会社の資本関係だけでなく、中央から実際に管理できることを示す

申請前に、会社間の関係、中央機能の権限、共通ルール、全サイトの内部監査、中央での経営確認、問題への対応を証拠で確認します。

複数法人を一つの認証へ含めるための確認表
条件簡単な意味確認する証拠不足している場合
法的・契約上の関係中央機能が各社へ必要な対応を求められる会社規程、契約、権限決定関係と権限を書面で整える
一つの仕組み全社が共通の基本方針と管理方法で動く共通規程、業務記録、変更履歴共通部分と現地差分を整理する
中央機能仕組みを決め、維持し、変更できる組織図、役割分担、決定記録社内の責任者と権限を決める
全サイトの情報結果と変化を中央で把握できる共通報告、指標、問題一覧報告項目と期限をそろえる
内部監査すべての対象サイトを社内計画へ入れる監査対象一覧、計画、結果監査方法と周期を見直す
中央での経営確認グループ全体の結果を経営層が判断する会議資料、決定、対応記録各社の結果を全体判断へつなぐ
認証機関との確認対象規格とサイトに合う審査方法を決める相談記録、申請書、審査計画自社だけで確定せず相談する
注意事項

旧IAF文書は重要な確認材料ですが、2026年に国際的な認定組織の移行が進んでいます。
申請時点の最新文書と認証機関の判断を優先し、記事内の条件だけで認証可能と決めないでください。

本社・地域統括・各社の役割を3段階で決める

複数の国と会社を管理する場合は、本社だけですべての判断と確認を行うと、連絡が遅くなります。
反対に、各社へすべて任せると、グループ共通の状態が見えません。
そこで、本社、地域統括、各社・拠点という3段階で役割を分けます。
地域統括がない企業は、本社と各社の二段階にし、必要な役割だけを残します。

本社は、グループ方針、対象範囲、共通ルール、重大な問題、認証機関の方針、経営への報告を担当します。
地域統括は、現地法令、言語、監査員、審査日程、各社からの報告を調整します。
各社・拠点は、日常業務、教育、記録、問題への最初の対応、現地の内部監査を行います。
中央機能の仕事は、本社の一部署だけでなく、これらの社内担当者が連携して担うこともできます。

役割分担表には、「行う人」だけでなく、「最終的に決める人」「相談する人」「結果を受け取る人」を書きます。
特に、認証範囲の変更、重大な問題、現地ルールの例外、認証機関への連絡は、最終決定者を一人または一つの会議体に決めます。
担当者が休職・異動しても止まらないように、代わりの担当者と共有窓口も用意します。

現地で決められることと、グループで決めることを分ける

役割は肩書ではなく、実際に行う仕事で決めます。
会社や地域によって担当部署名が違っても、同じ役割名で結果を集められるようにします。

本社・地域統括・各社の役割分担表
管理項目本社・中央機能地域統括各社・拠点最終判断
方針・対象範囲全体案と変更基準を作る地域の条件を確認する業務と対象場所を報告するグループ経営層
共通・現地ルール最低限の共通基準を決める法律・言語の差を調整する現地手順を作り運用するルール所有者
教育・力量共通教材と必要な役割を決める翻訳と地域講師を整える対象者へ実施し記録する各社責任者
内部監査全体計画と共通基準を決める共同監査と地域結果をまとめる現地監査と対応を行うグループ監査責任者
問題への対応全社影響と共通対応を決める地域内の影響を確認する現場対応と原因確認を行う問題の重大度に応じた責任者
認証機関契約方針と全体窓口を管理する現地審査と言語を調整する審査資料と現場対応を行う認証統括責任者
経営への報告全社傾向と判断案を作る地域の重要項目をまとめる正しいデータを期限内に出すグループ経営層
編集部コメント

三段階に分けても、会議や承認を増やしすぎる必要はありません。
現地で解決できる項目は現地へ任せ、認証範囲や重大な問題など、全体へ影響する判断だけを上位へ上げます。

グループ共通のルールと、国・会社ごとのルールを分ける

グループ統合では、すべての手順書を同じ内容にする必要はありません。
まず、全社が必ず守る共通ルールを決めます。
例として、文書の承認、内部監査の基本、問題の報告、是正処置、経営への報告、認証範囲の変更連絡があります。
これらは、会社ごとの結果を中央で比較し、全体へ必要な対応を出すための土台です。

次に、国・会社・拠点ごとに追加するルールを整理します。
現地法令、顧客契約、設備、勤務制度、言語、災害や治安の条件は同じではありません。
共通ルールの目的を守りながら、現地で必要な手順と記録を追加します。
ISO 9001の製造管理、ISO 14001の環境法令、ISO 27001の情報資産、ISO 45001の危険源など、規格ごとの専門管理も残します。

現地ルールを作るときは、共通ルールとの関係、作成者、承認者、適用先、言語、版、見直し日を記録します。
翻訳版は、原文と同じ内容かを確認する人を決めます。
共通ルールから異なる方法を使う場合は、理由、リスク、代わりの管理、承認期限を残します。
例外を隠さず、管理された違いとして扱うことが大切です。

共通化するのは管理の基本であり、現地の違いまで消さない

共通ルールには目的と最低条件を書きます。
現地ルールには、法律・顧客・設備など、その方法が必要な理由を書きます。
両方を一つの一覧でつなぎます。

ポイント

同じ目的を達成できるなら、すべての国で同じ書式を使う必要はありません。
中央が比較する必須項目だけをそろえ、現地の法律と仕事に合う方法を残します。

共通ルールと現地ルールの分け方
管理項目グループ共通にすること現地で追加すること中央へ報告すること
文書管理承認、版、廃止、保管の基本現地言語、法定様式、紙の管理重要文書の改定と例外
教育対象役割、理解確認、記録項目言語、講師、現場実習未受講と力量不足
内部監査共通項目、結果区分、報告期限法律、顧客、設備の固有項目重大項目と全社影響
問題・是正重大度、原因、期限、効果確認現場の応急対応と専門調査横展開が必要な問題
法令・契約情報収集と評価の基本国・地域・業界ごとの要求違反、重大変更、判断依頼
経営報告共通指標と提出日現地固有の指標と説明判断が必要な差と資源
変更管理認証へ影響する変更の連絡基準現地の組織・設備・制度変更範囲・審査への影響

認証機関と証明書をまとめて管理する

大企業では、会社や国ごとに異なる認証機関と契約している場合があります。
認証機関とは、会社の仕組みを審査し、規格へ適合していることを証明する第三者です。
ISOそのものが会社を認証するわけではありません。
認証機関を選ぶときは、対象規格と業種を審査できるか、必要な国と言語へ対応できるか、認定の範囲が利用目的に合うかを確認します。
複数社を比較することも大切です。

一社へまとめると、契約窓口、審査予定、報告書の形をそろえやすくなります。
グループ全体の傾向も見やすくなる場合があります。
一方、特定の国・業界・規格に強い認証機関や、顧客から指定される認証機関がある場合は、複数社を残す方がよいこともあります。
一社化が必ず安くなる、審査時間が必ず短くなるとはいえません。

証明書管理台帳には、正式法人名、対象サイト、認証範囲、規格、認証機関、認定、有効期限、審査予定、担当者を記録します。
証明書を変更・統合するときは、現在の認証を切らさない順番を各認証機関と相談します。
会社サイト、提案書、名刺などで認証を表示している場合は、古い範囲を示していないかも確認します。
証明書の最新版と対外表示を同じ管理に入れると、誤解を防ぎやすくなります。

認証機関の数を減らす前に、対応力と証明書の期限を確認する

認証機関の評価と証明書台帳は別の表にしても構いません。
ただし、どの証明書をいつ変更するかを同じ計画から確認できるようにします。

比較時の確認ポイント

一社化は窓口と審査方法をそろえやすい選択です。
複数社の利用は地域や専門分野の強みを残せます。
会社名ではなく、自社の国・規格・顧客条件で比べます。

認証機関をまとめるか判断する比較表
比較項目一社へまとめるときの確認複数社を残す理由必要な証拠
対応国・言語全対象国で審査を調整できるか現地対応が強い機関を使う拠点網、対応言語、審査方法
規格・業種必要な規格と専門分野を扱えるか特定規格・業界の専門性を残す認定範囲、審査員力量
顧客要求顧客が受け入れる認定・証明書か顧客指定や市場慣行へ合わせる契約、入札、顧客確認
日程各社の有効期限を安全につなげられるか一度に変える負担を避ける証明書、審査計画、移行案
報告・データ共通報告書や一覧画面を使えるか社内の共通台帳で補える報告例、データ出力、権限
費用契約・移動・審査を含む総額はいくらか地域価格や既存契約を活用する条件をそろえた見積書
変更対応M&Aや拠点追加へ対応できるか地域ごとの変更速度を保つ変更手順、連絡先、事例

大企業の内部監査は3つの方法を組み合わせる

内部監査とは、会社が自分たちの仕組みと仕事を確認する活動です。
1000名以上の企業では、本社がすべての会社を同じ方法で監査する必要はありません。
主な方法は、本社が直接行う監査、本社と地域・現地の監査員が一緒に行う共同監査、地域や各社の監査結果を本社が確認する方法の三つです。
会社のリスクと現地の監査力に合わせて組み合わせます。

本社直接監査は、重大な事業、買収直後の会社、共通問題が疑われる会社で有効です。
共同監査は、本社の共通視点と現地の言語・法律・業務知識を合わせられます。
現地結果を使う方法は、地域や各社の監査が十分に整っている場合に、本社の負担を抑えられます。
ただし、報告を受け取るだけではなく、監査員の力量、監査範囲、証拠、指摘の判断、対応状況を本社が確認します。

マルチサイト認証を使う場合は、すべての対象サイトを組織の内部監査プログラムへ含めます。
これは、すべてのサイトを毎年同じ時間で監査するという意味ではありません。
重要性、変更、過去の結果、現地法令、顧客への影響から、方法と頻度を決めます。
監査対象一覧には、法人、拠点、業務、規格、前回結果、次回予定、監査方法、担当チームを記録します。

本社が全部行うのではなく、リスクと現地の監査力で方法を選ぶ

毎年の計画だけでなく、複数年で全体を確認する計画も作ります。
大きな変更や重要な問題があれば、予定を待たずに監査範囲を見直します。

大企業で使い分ける3つの内部監査方法
監査方法向いている対象主な長所確認したいこと本社の役割
本社が直接監査高リスク、買収直後、重大変更がある会社共通基準で深く確認しやすい言語、移動、現地法令、独立性計画・実施・結果判断を主導する
本社と現地の共同監査現地知識と全社視点の両方が必要な会社言語と業務理解を補い合える役割、質問、指摘判断を事前にそろえる共通視点と最終判断を支える
地域・各社の結果を確認現地監査体制が成熟している会社現地で早く継続的に確認できる監査員力量、範囲、証拠、対応の質結果を評価し追加確認を決める
注意事項

外部の認証審査で選ばれないサイトも、社内の監査対象から自動的に外れるわけではありません。
すべての対象サイトを一覧に入れ、リスクに合う確認方法を設定します。

一つの会社で見つかった問題をグループ全体で確認する

一つの会社で問題が見つかったときは、最初に現場の影響を止めます。
その後、なぜ起きたかを確認し、同じ仕事、設備、システム、取引先、共通ルールを使う会社がないか調べます。
この確認をグループ影響確認と呼びます。
発生した会社だけで対応を終えると、別の会社で同じ原因が残ることがあります。

本社または中央機能は、問題を三つに分けます。
一つ目は、その会社だけの問題です。
二つ目は、同じ地域や同じ事業に広がる問題です。
三つ目は、グループ共通ルールや共通システムに原因がある問題です。
範囲に応じて、確認する会社、責任者、期限、必要な変更、効果確認を決めます。
各社の対応結果は同じ項目で集めます。

マルチサイト認証では、あるサイトの重大な不適合が認証全体へ影響する場合があります。
重大な不適合とは、仕組みが十分に機能していないなど、認証判断に大きく関わる問題です。
自社だけで影響を小さく判断せず、契約する認証機関へ必要な情報を早めに伝えます。
問題があるサイトだけを急に認証範囲から外して解決する考え方は取らず、原因と全体への影響を正面から確認します。

現場対応の後に、同じ原因がある会社と認証全体への影響を見る

問題管理表には、発生場所だけでなく、共通する業務・設備・システム・取引先・ルールを記録します。
対象外と判断した会社にも、その理由を残します。

問題をグループへ広げて確認する6手順
手順行うこと主な担当残す証拠
1. 影響を止める顧客・人・環境・情報への広がりを抑える発生会社・現場責任者応急対応と連絡記録
2. 原因を確認人だけでなく仕組みと共通条件を見る発生会社・専門担当原因分析と事実
3. 共通点を探す同じ業務・設備・システム・取引先を特定する中央機能・地域統括対象会社・拠点一覧
4. 広がりを判断会社内・地域内・全社のどこまでか決める中央機能・規格責任者グループ影響確認
5. 対応を実施共通変更と現地対応を割り当てる各社責任者・ルール所有者対応、期限、完了証拠
6. 効果を確認再発と別会社への残りを確認する独立した確認者・内部監査効果確認と経営報告
編集部コメント

グループ対応は、同じ文書を全社へ送ることではありません。
同じ原因を持つ会社を特定し、必要な場所だけへ具体的な対応と確認方法を割り当てます。

各社の結果をグループのマネジメントレビューにつなげる

各社の報告書をそのまま本社へ集めるだけでは、経営判断につながりません。
まず各社で、目標、顧客、法令、監査、問題、変更、必要な資源を確認します。
次に地域統括が、地域内の共通課題と大きな差を整理します。
最後に本社が、グループ全体の方針、認証範囲、資源、優先順位を判断します。
この三段階を一つの流れとして設計します。

報告項目は共通にします。
例えば、重要な目標の達成状況、重大な顧客苦情、法令違反、事故・情報事象、内部監査の重大項目、遅れている是正処置、組織・拠点・事業の変更です。
数値の定義と基準日をそろえ、現地通貨や単位が違う場合は変換方法を決めます。
すべての細かい情報を本社へ送るのではなく、経営が決める必要のある項目を絞ります。

グループのマネジメントレビューでは、結果を聞くだけで終わらせません。
共通ルールを変えるか、追加の監査を行うか、人員や予算を増やすか、認証範囲を変更するかを決めます。
決定後は、対象会社、責任者、期限、確認方法を各地域・各社へ戻します。
緊急性の高い情報は定例会議まで待たず、別の連絡経路で直ちに報告します。

各社の詳しい情報を、地域の傾向とグループの判断へ変える

会議の回数を増やすことが目的ではありません。
既存の経営会議を使い、ISOに必要な入力と決定を追加する方法も検討します。

ポイント

本社へ上げる資料は、情報量より判断のしやすさを重視します。
「何が起きたか」に加え、「どの会社へ影響するか」「経営に何を決めてほしいか」を書きます。

各社・地域・グループの三段階レビュー
確認する情報各社で行うこと地域統括で行うこと本社・経営層が決めること
目標・実績現地の結果と理由を確認する地域の傾向と差をまとめる全体目標、優先順位、資源を決める
顧客・法令現地要求と対応を評価する地域に共通する変化を整理する全社対応と受け入れるリスクを決める
監査・問題対応と効果を確認する他社へ広がる可能性を見る全社対応、追加監査、ルール変更を決める
組織・事業変更変更内容と現場影響を報告する地域内の認証影響を整理する対象範囲、認証機関、計画を見直す
人員・予算不足と必要な支援を示す地域内で共有できる資源を探す投資、専門人材、順番を決める
良い取り組み効果と使える条件を説明する他社へ使えるかを確認するグループ標準へ取り入れるか決める

M&A・会社分割・売却があるときのISO対応

M&Aで会社を買収しても、その会社のISO認証が自動的にグループ認証へ入るわけではありません。
最初に、証明書の有効性、正式法人名、認証範囲、対象拠点、認証機関、次回審査日、未完了の審査指摘を確認します。
さらに、グループ共通ルールと買収先の仕組みの差、現地法令、顧客が必要とする証明書を調べます。

買収直後は、現在の認証を維持しながら事実を確認する方法があります。
その後、会社別認証を残す、地域認証へ入れる、グループ全体へ入れるという案を比較します。
統合する場合は、中央機能の権限、共通ルール、教育、運用記録、内部監査、経営確認が整ったことを確認してから認証機関へ申請します。
吸収・合併によって仕組みの統合度が下がることもあるため、証明書の見た目だけを先にそろえません。

会社分割、売却、拠点閉鎖では、対象から外れる法人・サイト・業務を確認します。
証明書、審査計画、会社サイト、提案書、認証マークの利用、文書へのアクセス、保存が必要な記録を見直します。
法人名、所有関係、対象範囲に変化がある場合は、認証機関へ早めに連絡します。
変更後も以前の範囲が認証されているように見える表示は修正します。

会社が加わるときも離れるときも、証明書より先に事実と管理権限を確認する

M&A確認表は法務、事業、ISO、現地担当が共同で更新します。
未確認項目を残したまま統合日だけを決めず、確認完了を次の段階へ進む条件にします。

比較時の確認ポイント

買収先の証明書を残す方法は、顧客への証明を続けやすい場合があります。
早期統合は共通管理を進めやすい一方、権限と運用が整っていなければ説明と実態がずれます。

M&A・組織変更時のISO確認表
場面最初に確認すること主な判断認証機関へ相談すること対外対応
買収前・基本調査証明書、範囲、サイト、指摘、法令認証上の大きな課題があるか必要に応じて変更の見通し機密性を守り表示は変えない
買収直後法人名、経営権限、担当者、次回審査現在の認証をどう維持するか連絡が必要な変更と期限正しい証明書だけを使う
統合準備共通ルール、教育、記録、監査、経営確認会社別・地域別・全体のどこへ入れるか範囲追加と審査方法統合前の表現を区別する
吸収・合併・分社化法人と業務の移動、仕組みの統合度認証主体と範囲をどう変えるか証明書変更、追加審査、日程会社名・範囲の表示を直す
売却・拠点閉鎖外れる法人、サイト、業務、記録認証範囲から外す時期と責任範囲縮小、証明書、未完了事項Web・提案書・マークを更新する

海外拠点と既存認証を数年かけてまとめる進め方

グループ全体の認証を一度に変更する必要はありません。
まず、顧客要求、法令上の重要性、事業への影響、有効期限、現在の管理状態から優先順位を決めます。
代表的な会社や地域をモデル対象にし、共通ルール、報告、内部監査、認証機関との連絡を試します。
モデル対象で確認した内容を、次の地域へそのまま配るのではなく、現地との差を調べてから広げます。

段階計画は、現状確認、将来の取得方法、モデル運用、地域ごとの展開、全体の安定化に分けます。
各段階には準備完了ゲートを置きます。
準備完了ゲートとは、次へ進んでよいかを判断する確認点です。
対象範囲、権限、共通・現地ルール、教育、運用記録、内部監査、経営確認、認証機関との合意がそろっているかを見ます。

日程は、各証明書の有効期限、審査予約、現地の休日・繁忙期、言語、移動、組織変更を考慮します。
費用は外部審査だけでなく、社内担当者、翻訳、移動、監査員教育、システム整備も含めて見積もります。
必要な期間は会社ごとに違うため、「大企業なら何年」と固定しません。
認証機関の予定と各地域の準備状態を見ながら、経営層が順番を更新します。

有効期限と現地の準備状態を見ながら、地域ごとに広げる

計画には日付だけでなく、次へ進む条件、判断者、必要な証拠を記載します。
条件を満たさない場合は、支援追加、順番変更、延期を比較します。

大企業の段階的なISO統合ロードマップ
段階主な作業準備完了ゲート経営が決めること
1. 現状確認法人・拠点・規格・認証機関・期限を一覧にする未確認項目と担当者が明確調査範囲と優先対象
2. 将来設計4つの取得方法と認証機関の構成を比較する対象範囲・権限・証明書案を説明できる目標とする取得方法
3. モデル運用代表会社・地域で共通ルールと報告を試す教育・記録・監査・経営確認が動く次地域へ広げるか
4. 地域展開現地差を確認し、段階ごとに対象を追加する法令・言語・監査・審査予定が整う順番、支援、予算
5. 認証変更認証機関と範囲追加・切替えを進める既存認証を切らさない計画が合意済み変更実施と対外公表
6. 安定化監査結果、問題、費用、負担を見直す全体の結果を比較し改善できる次の統合・分離・改善
注意事項

段階計画は、すべてを一社へまとめることを前提にしません。
試した結果、会社別や地域別の認証を残す方が適切と分かった場合は、目標の形を見直します。

まとめ|グループ全体の認証を一つの計画として管理しよう

従業員1000名以上の企業では、マニュアル作成より先に、会社・拠点ごとのISO認証一覧を作ります。
法人、国、拠点、事業、規格、認証機関、有効期限を同じ表にすると、現在の認証を残す場所、新しく取得する場所、将来まとめられる場所が見えてきます。
その上で、グループ全体、会社別、地域別、組み合わせ型の4つから、自社が実際に管理できる取得方法を選びます。

複数法人を一つのマルチサイト認証へ含めるには、会社間の関係だけでなく、一つの仕組みと中央機能の実質的な権限が必要です。
本社、地域統括、各社の三段階で役割を分け、全社共通の最低限のルールと、法律・顧客・設備に合わせた現地ルールをつなぎます。
認証機関を一社にまとめるかどうかは、対応国、言語、規格、専門性、顧客要求、期限、費用を同じ条件で比べて決めます。

内部監査は、本社直接、共同、現地結果の確認という3つの方法を、会社のリスクに合わせて使います。
一社で問題が見つかったら、同じ原因が他社にもないかを調べます。
各社の結果は地域で整理し、本社のマネジメントレビューで方針、資源、認証範囲を判断します。
M&A、売却、分社化、拠点閉鎖があるときは、証明書と実際の管理範囲を同時に見直します。
これらを段階計画と準備完了ゲートで管理すれば、広いグループでも無理のない順番でISOを整えられます。

全体図・役割・監査・変更を、同じ会社と拠点の単位でつなぐ

各資料には基準日、所有者、確認者、次回更新日を付けます。
経営判断で取得方法が変わった場合は、関係する資料をまとめて更新します。

1000名以上のISO取得で残す10の管理資料
管理資料何が分かるか主な所有者更新する場面
ISO認証の全体図法人・国・拠点・規格の関係ISO統括部門取得案・組織変更時
グループISO認証一覧現在の証明書と期限証明書管理者審査・更新・変更時
4つの取得方法比較表将来の認証のまとめ方経営企画・ISO統括部門方針決定・見直し時
複数法人の条件確認表一つの認証へ含める前提中央機能申請・会社追加時
三段階の役割分担表本社・地域・各社の責任経営層・人事体制・担当変更時
共通・現地ルール一覧全社基準と現地差分各ルール所有者法令・業務・文書変更時
認証機関評価表一社化・複数社維持の理由調達・ISO統括部門契約・切替え時
証明書管理台帳範囲、サイト、期限、対外表示証明書管理者審査・範囲・表示変更時
監査対象一覧各社のリスクと監査方法内部監査責任者年間計画・重大変更時
M&A確認表と段階計画会社の加入・離脱と次の判断経営企画・中央機能M&A・ゲート判定時
編集部コメント

1000名以上の企業では、すべてを同じ形へそろえることより、違いを把握して管理できることが重要です。
中央で必ず見る項目を決め、現地が必要な方法を残し、変更時に全体へ影響を広げて確認できる仕組みを作りましょう。

迷った方にはこの会社がおすすめ!

ISOトラストのサービス紹介画像

少数精鋭による柔軟なサポートと月額3万円から利用できる料金体系が魅力

ISOトラストは、ISO9001・ISO14001・ISO27001・ISO45001を中心に、企業の規模や業種、事業内容に合わせたオーダーメイド型のISOコンサルティングを提供しています。

月額30,000円(税込33,000円)から利用できるリーズナブルな料金体系も特徴の一つで、ISO取得にかかるコストをできるだけ抑えたい企業にも相談しやすいサービスです。

また、認証取得だけを目的とするのではなく、「取得後も運用しやすいマネジメントシステム」の構築を重視しています。
事前のヒアリングを丁寧に行い、各企業の業務フローや課題を把握したうえで、実態に合ったISO運用を提案しています。

さらに、文書作成や審査準備だけでなく、内部監査や更新審査、再認証審査まで継続してサポートしているため、初めてISO認証を取得する企業はもちろん、現在のISO運用を見直したい企業にも適しています。
オンラインにも対応しており、全国の企業へ柔軟な支援を提供しています。

ISOトラストの詳細を見る

あわせて読みたい

よくある質問

従業員1000名以上でも、一部の会社や部門だけでISOを取得できますか?

可能な場合があります。
認証で示したい製品・サービスを決め、その仕事に関わる会社、部門、拠点、支援業務をたどって範囲を作ります。
対象外との境界や、顧客に誤解を与えない証明書の表記も必要です。
希望する範囲が規格と審査の条件に合うか、申請前に認証機関へ確認してください。

複数のグループ会社を一つのISO証明書に含められますか?

複数法人を含められる場合はありますが、資本関係だけでは決まりません。
各サイトが中央機能と法的または契約上の関係を持ち、一つのマネジメントシステムで管理され、中央機能が変更や是正を求められることなどを確認します。
証明書の形と対象法人は認証機関が審査して決めます。

海外拠点はすべて同じ認証機関で審査を受ける必要がありますか?

必ず同じ認証機関にする必要があるとは限りません。
一社へまとめる方法、地域別に分ける方法、会社別の認証を残す方法があります。
対応国、言語、規格、業種の専門性、顧客要求、有効期限を比較してください。
どの形でも、本社が証明書と審査予定を確認できる共通台帳を用意します。

認証機関を一社にまとめると費用は必ず安くなりますか?

必ず安くなるとはいえません。
窓口や審査予定をまとめることで社内作業を減らせる場合はありますが、対象国、拠点数、規格、業務の複雑さ、移動、通訳、審査員の専門性で費用は変わります。
現在の契約と新しい案について、外部費用と社内工数を同じ条件で比較してください。

マルチサイト認証では、すべての拠点が毎年外部審査を受けますか?

すべての拠点が毎年同じ方法で外部審査を受けるとは限りません。
非常に似た仕事を行うサイト群では抜き取り審査が検討される場合がありますが、すべての組織・規格・サイトが対象になるわけではありません。
一方、組織の内部監査プログラムには、すべての対象サイトを含める必要があります。

複数のISO規格をまとめると審査時間は短くなりますか?

統合の状態によっては短くなる場合がありますが、自動的には決まりません。
文書だけでなく、責任、目標、業務、内部監査、経営確認、改善が一つの仕組みとして動いているかが見られます。
複雑さによって審査時間が増える場合もあるため、統合の状態を正確に認証機関へ伝えてください。

買収した会社が持つISO認証は、そのまま使えますか?

証明書が有効でも、法人名、所有関係、事業、拠点、仕組みが変わる場合は確認が必要です。
買収後も維持できるか、範囲変更や追加審査が必要かを認証機関へ相談します。
グループ認証へ入れるときは、共通ルール、運用、内部監査、経営確認が整ってから対象追加を進めます。

1000名以上の企業は、ISO取得を何から始めればよいですか?

最初に、法人・国・拠点・製品やサービス・規格・認証機関をまとめたISO認証の全体図を作ります。
次に、現在の証明書と期限を確認し、全体・会社別・地域別・組み合わせ型を比較します。
文書作成は、対象範囲と本社・地域・各社の役割が決まった後に始めると進めやすくなります。

監修者コメント

従業員1000名以上の企業では、人数そのものより、法人、国、拠点、事業、規格、認証機関がどのようにつながっているかが重要です。
まず現在の証明書と管理の範囲を事実に基づいて整理し、その後にグループ全体、会社別、地域別、組み合わせ型を比較してください。
複数法人を一つのマルチサイト認証へ含める場合は、一つの仕組み、中央機能の実質的な権限、全対象サイトを含む内部監査、中央でのマネジメントレビューが必要です。
認証機関の一社化や規格の統合は、費用や審査時間が必ず減る方法ではありません。
顧客要求、認定、現地法令、言語、専門性、有効期限も確認します。
IAFは2026年1月に業務を終了し、Global ACIへの移行が進んでいます。
旧IAF MD 1やMD 11を参考にする場合も、適用する規格の版、移行条件、後継文書、分野別ルール、認証機関の最新案内を申請時に確認してください。
M&Aや会社分割があるときは、証明書だけでなく、実際の権限、運用、監査、経営判断が新しい組織と一致しているかを見直すことが大切です。