Risikostyring: én proces under mange navne
Alle de ledelsessystemstandarder, du finder her på siden, kræver, at du styrer risici, og hver branche har sin egen standard for hvordan. ISO 9001 og AQAP 2110 kalder det risikobaseret tænkning. Inden for informationssikkerhed er der ISO/IEC 27005 og NIST Risk Management Framework. Medicinsk udstyr har ISO 14971, lægemidler har ICH Q9, virksomhedsledelse har COSO, og sikkerhedsdisciplinerne har funktionel sikkerhed og procesrisikoanalyse. Det er én og samme proces med forskellige navne, og den standard, der beskriver selve processen, er ISO 31000. Denne side forklarer processen, de teknikker den bygger på, hvad hver branche lægger til, og hvor dokumenterne kommer fra. Værktøjet nedenfor finder derefter dem, der gælder for dig.
ISO 31000: den proces, alle deler
ISO 31000 i 2018-udgaven er vejledning i at styre risici af enhver art. Den fastlægger principper, en ramme for at forankre risikostyring i en organisations governance og selve processen: fastlæg omfang, kontekst og kriterier; identificér hvad der kan ske og hvordan; analysér sandsynlighed og konsekvens; vurdér op mod kriterierne; behandl risikoen ved at undgå, reducere, dele eller acceptere den; og overvåg, evaluér, registrér og rapportér. Man kan ikke blive certificeret efter den, og det er bevidst. En auditor eller en inspektør ser efter, at processen kører, og efter dens registreringer. Hver af branchestandarderne nedenfor er den samme proces med sit eget ordforråd og sine egne krævede output. Se ISO 31000.
IEC 31010: teknikkerne
IEC 31010 er det tilhørende katalog over teknikker, omkring fyrre af dem, med en tabel over hvilke der passer til hvilket trin. Nogle indhenter vurderinger: brainstorming, strukturerede interviews, Delphi-metoden. Nogle identificerer: tjeklister, HAZOP-studier, struktureret what-if-analyse, scenarieanalyse. Nogle analyserer: fejlmode- og fejleffektanalyse med eller uden kritikalitet, fejltræs- og hændelsestræsanalyse, bow-tie-analyse, Bayesianske netværk, Markov-analyse, Monte Carlo-simulering. Nogle vurderer: as low as reasonably practicable, cost-benefit-analyse, risikomatricer. De mest brugte har deres egne metodestandarder. IEC 60812 er standarden for FMEA og FMECA, teknikken bag arbejdet med design- og procespålidelighed. IEC 61882 er standarden for HAZOP, det strukturerede teamstudie af afvigelser i et procesdesign, som den kemiske og farmaceutiske industri gennemfører. IEC 61508 er funktionel sikkerhed, med den sikkerhedslivscyklus og de sikkerhedsintegritetsniveauer, som branchestandarderne for maskiner, jernbane, bil og procesanlæg udspringer af.
Hvad hver branche kalder det
Inden for kvalitetsstyring kræver ISO 9001 risikobaseret tænkning, når du planlægger systemet og dets processer, og AQAP 2110 gør det til et krav: en forsvarsleverandør identificerer og styrer risici gennem hele kontrakten, og kunden kan bede om at se analysen. Inden for informationssikkerhed beskriver ISO/IEC 27005 den vurdering og behandling, som ISO/IEC 27001 kræver. NIST SP 800-30 beskriver en vurdering, og SP 800-37 beskriver den syvtrins ramme, der binder kategorisering, valg af kontroller, vurdering og godkendelse sammen. FAIR kvantificerer cyberrisiko i tabsfrekvens og tabsstørrelse i stedet for i farver. For medicinsk udstyr kører ISO 14971 processen på tværs af faremomenter, farlige situationer og skade, kræver risikokontrol og en benefit-risk-vurdering og fortsætter gennem produktion og efterproduktion; hver designbeslutning i den tekniske dokumentation kan spores tilbage til den. Inden for lægemidler er ICH Q9 kvalitetsrisikostyring, revideret i 2023 for at fastlægge, hvor formel processen skal være, og hvordan man holder subjektivitet ude. Bilaget lister de samme teknikker som IEC 31010. Inden for virksomhedsledelse integrerer COSO-rammen virksomhedsrisiko med strategi og performance, og det er den, en bestyrelse og en ekstern auditor kender. Business continuity, ISO 22301, er den samme proces rettet mod forstyrrelser, med en business impact-analyse i stedet for farelisten. Og det nyeste navn er AI: ISO/IEC 23894 og NIST AI Risk Management Framework anvender processen på systemer med kunstig intelligens, og EU AI Act gør et risikostyringssystem obligatorisk for dem med høj risiko. Se ISO/IEC 27005 og siderne om forsvar, cybersikkerhed og lægemidler og medicinsk udstyr for selve branchestandarderne.
Registret er beviset
Uanset hvad branchen kalder det, ender processen i en registrering, og det er den, en auditor, en inspektør, et bemyndiget organ eller en kunde læser. Et risikoregister rummer hver risiko, dens ejer, analysen i den skala standarden foreskriver, den valgte behandling, restrisikoen bagefter og hvornår den sidst blev evalueret. Risikostyringsdokumentationen for et medicinsk udstyr, en risikobehandlingsplan for informationssikkerhed, en risikoanalyse for en forsvarskontrakt og en kvalitetsrisikovurdering for lægemidler er det samme register med forskellige kolonner. Evalueringshistorikken betyder lige så meget som posterne: et register, der blev skrevet én gang og aldrig rørt siden, viser en proces, der kørte én gang.
Hvor dokumenterne kommer fra
ISO 31000, IEC 31010, ISO 14971 og ISO/IEC 27005 købes hos ISO, IEC eller din nationale standardiseringsorganisation, og det samme gælder IEC-metodestandarderne. Alle NIST-publikationer, herunder SP 800-30, SP 800-37 og AI Risk Management Framework, er gratis hos NIST. ICH Q9 er gratis hos ICH, Open FAIR-standarden fås hos The Open Group mod registrering, og COSO-rammen købes hos COSO. Hver post i værktøjet nedenfor linker til sin kilde.
Hvem afgør, hvad der gælder for dig
Ikke denne side, og ikke os. Den ledelsessystemstandard, du har, navngiver den risikoproces, den forventer, kontrakten navngiver standarden, og reguleringen navngiver dokumentationen. Det, værktøjet kan, er at vise dig hele kortet: søg efter navn, gennemse efter familie, eller besvar fire spørgsmål om, hvor dit krav kommer fra, og se hvilke standarder og teknikker virksomheder som din typisk bliver spurgt om. Hver post linker til sin kilde, til sin ComplyTrain-side hvor der findes en, og ellers til en forespørgsel. ComplyTrain holder en standard som et kravtræ med beviset for hvert krav, og et risikoregister er en af de registreringer, det fører.