Start en gratis prøveperiode
Menu

Standarder · Risikostyring

Hvilken standard for risikostyring bliver du bedt om?

ISO 31000 og teknikkerne i IEC 31010. Og hvad forskellige brancher kalder den samme proces: ISO/IEC 27005, ISO 14971, ICH Q9, NIST, COSO, FMEA og HAZOP. Forklaret i et klart sprog, i ét katalog. Hver post har et link til sin kilde.

Oversigt

Én proces, mange navne

Fire ting, du bør vide, inden vi går i detaljen. Branchestandarderne bruger forskellige ord og kræver forskellig dokumentation. Selve processen er den samme.

  1. ISO 31000 er processen

    Kontekst, identifikation, analyse, evaluering, håndtering, overvågning og review. Det er vejledning, ikke et certifikat. En auditor ser efter, at processen kører, og at der findes optegnelser.

  2. IEC 31010 rummer teknikkerne

    FMEA, HAZOP, bow-tie, fejltræer og hændelsestræer, Monte Carlo og FAIR. En tabel viser, hvilken metode der passer til hvilket trin. De mest brugte har deres egne metodestandarder.

  3. Din sektor kalder det

    ISO/IEC 27005 til sikkerhed, ISO 14971 til udstyr, ICH Q9 til pharma, NIST RMF og COSO til systemer og virksomheden, og risikobaseret tænkning til ISO 9001 og AQAP 2110.

  4. Registret er dokumentationen

    Alle ender med en registrering: risikoen, dens ejer, analysen, behandlingen, den residuale risiko og datoen for næste gennemgang. Søg efter din egen i kataloget nedenfor.

WHAT YOUR SECTOR CALLS IT AQAP 2110 · ISO 9001 risk-based thinking, defence ISO/IEC 27005 information security ISO 14971 medical devices ICH Q9 pharmaceutical quality NIST RMF · COSO US federal systems · enterprise ISO 31000: one risk management process, whatever the sector calls it Establish context scope, criteria, appetite Identify what can happen, and how Analyse and evaluate likelihood and consequence Treat avoid, reduce, share, accept Monitor and review record, report, repeat Guidance, not a certificate: nobody is certified against ISO 31000. Auditors look for the process and its records. THE TECHNIQUES (IEC 31010) FMEA / FMECA IEC 60812 · failure modes of a design HAZOP IEC 61882 · deviations in a process Bow-tie · fault and event trees causes, barriers, consequences Quantitative: FAIR · Monte Carlo loss in numbers, not colours A risk register is the record every one of these standards ends in: the risk, its owner, the treatment and when it was last reviewed. Functional safety (IEC 61508) and business continuity (ISO 22301) are the same process pointed at safety and at disruption. ONE PROCESS, MANY NAMES · COMPLYTRAIN BY SKYLEN
Én proces, mange navne. Sektorstandarderne ovenfor beder grundlæggende om den samme ISO 31000-proces i midten. Teknikkerne nedenfor stammer fra IEC 31010.

Risikostyring: én proces under mange navne

Alle de ledelsessystemstandarder, du finder her på siden, kræver, at du styrer risici, og hver branche har sin egen standard for hvordan. ISO 9001 og AQAP 2110 kalder det risikobaseret tænkning. Inden for informationssikkerhed er der ISO/IEC 27005 og NIST Risk Management Framework. Medicinsk udstyr har ISO 14971, lægemidler har ICH Q9, virksomhedsledelse har COSO, og sikkerhedsdisciplinerne har funktionel sikkerhed og procesrisikoanalyse. Det er én og samme proces med forskellige navne, og den standard, der beskriver selve processen, er ISO 31000. Denne side forklarer processen, de teknikker den bygger på, hvad hver branche lægger til, og hvor dokumenterne kommer fra. Værktøjet nedenfor finder derefter dem, der gælder for dig.

ISO 31000: den proces, alle deler

ISO 31000 i 2018-udgaven er vejledning i at styre risici af enhver art. Den fastlægger principper, en ramme for at forankre risikostyring i en organisations governance og selve processen: fastlæg omfang, kontekst og kriterier; identificér hvad der kan ske og hvordan; analysér sandsynlighed og konsekvens; vurdér op mod kriterierne; behandl risikoen ved at undgå, reducere, dele eller acceptere den; og overvåg, evaluér, registrér og rapportér. Man kan ikke blive certificeret efter den, og det er bevidst. En auditor eller en inspektør ser efter, at processen kører, og efter dens registreringer. Hver af branchestandarderne nedenfor er den samme proces med sit eget ordforråd og sine egne krævede output. Se ISO 31000.

IEC 31010: teknikkerne

IEC 31010 er det tilhørende katalog over teknikker, omkring fyrre af dem, med en tabel over hvilke der passer til hvilket trin. Nogle indhenter vurderinger: brainstorming, strukturerede interviews, Delphi-metoden. Nogle identificerer: tjeklister, HAZOP-studier, struktureret what-if-analyse, scenarieanalyse. Nogle analyserer: fejlmode- og fejleffektanalyse med eller uden kritikalitet, fejltræs- og hændelsestræsanalyse, bow-tie-analyse, Bayesianske netværk, Markov-analyse, Monte Carlo-simulering. Nogle vurderer: as low as reasonably practicable, cost-benefit-analyse, risikomatricer. De mest brugte har deres egne metodestandarder. IEC 60812 er standarden for FMEA og FMECA, teknikken bag arbejdet med design- og procespålidelighed. IEC 61882 er standarden for HAZOP, det strukturerede teamstudie af afvigelser i et procesdesign, som den kemiske og farmaceutiske industri gennemfører. IEC 61508 er funktionel sikkerhed, med den sikkerhedslivscyklus og de sikkerhedsintegritetsniveauer, som branchestandarderne for maskiner, jernbane, bil og procesanlæg udspringer af.

Hvad hver branche kalder det

Inden for kvalitetsstyring kræver ISO 9001 risikobaseret tænkning, når du planlægger systemet og dets processer, og AQAP 2110 gør det til et krav: en forsvarsleverandør identificerer og styrer risici gennem hele kontrakten, og kunden kan bede om at se analysen. Inden for informationssikkerhed beskriver ISO/IEC 27005 den vurdering og behandling, som ISO/IEC 27001 kræver. NIST SP 800-30 beskriver en vurdering, og SP 800-37 beskriver den syvtrins ramme, der binder kategorisering, valg af kontroller, vurdering og godkendelse sammen. FAIR kvantificerer cyberrisiko i tabsfrekvens og tabsstørrelse i stedet for i farver. For medicinsk udstyr kører ISO 14971 processen på tværs af faremomenter, farlige situationer og skade, kræver risikokontrol og en benefit-risk-vurdering og fortsætter gennem produktion og efterproduktion; hver designbeslutning i den tekniske dokumentation kan spores tilbage til den. Inden for lægemidler er ICH Q9 kvalitetsrisikostyring, revideret i 2023 for at fastlægge, hvor formel processen skal være, og hvordan man holder subjektivitet ude. Bilaget lister de samme teknikker som IEC 31010. Inden for virksomhedsledelse integrerer COSO-rammen virksomhedsrisiko med strategi og performance, og det er den, en bestyrelse og en ekstern auditor kender. Business continuity, ISO 22301, er den samme proces rettet mod forstyrrelser, med en business impact-analyse i stedet for farelisten. Og det nyeste navn er AI: ISO/IEC 23894 og NIST AI Risk Management Framework anvender processen på systemer med kunstig intelligens, og EU AI Act gør et risikostyringssystem obligatorisk for dem med høj risiko. Se ISO/IEC 27005 og siderne om forsvar, cybersikkerhed og lægemidler og medicinsk udstyr for selve branchestandarderne.

Registret er beviset

Uanset hvad branchen kalder det, ender processen i en registrering, og det er den, en auditor, en inspektør, et bemyndiget organ eller en kunde læser. Et risikoregister rummer hver risiko, dens ejer, analysen i den skala standarden foreskriver, den valgte behandling, restrisikoen bagefter og hvornår den sidst blev evalueret. Risikostyringsdokumentationen for et medicinsk udstyr, en risikobehandlingsplan for informationssikkerhed, en risikoanalyse for en forsvarskontrakt og en kvalitetsrisikovurdering for lægemidler er det samme register med forskellige kolonner. Evalueringshistorikken betyder lige så meget som posterne: et register, der blev skrevet én gang og aldrig rørt siden, viser en proces, der kørte én gang.

Hvor dokumenterne kommer fra

ISO 31000, IEC 31010, ISO 14971 og ISO/IEC 27005 købes hos ISO, IEC eller din nationale standardiseringsorganisation, og det samme gælder IEC-metodestandarderne. Alle NIST-publikationer, herunder SP 800-30, SP 800-37 og AI Risk Management Framework, er gratis hos NIST. ICH Q9 er gratis hos ICH, Open FAIR-standarden fås hos The Open Group mod registrering, og COSO-rammen købes hos COSO. Hver post i værktøjet nedenfor linker til sin kilde.

Hvem afgør, hvad der gælder for dig

Ikke denne side, og ikke os. Den ledelsessystemstandard, du har, navngiver den risikoproces, den forventer, kontrakten navngiver standarden, og reguleringen navngiver dokumentationen. Det, værktøjet kan, er at vise dig hele kortet: søg efter navn, gennemse efter familie, eller besvar fire spørgsmål om, hvor dit krav kommer fra, og se hvilke standarder og teknikker virksomheder som din typisk bliver spurgt om. Hver post linker til sin kilde, til sin ComplyTrain-side hvor der findes en, og ellers til en forespørgsel. ComplyTrain holder en standard som et kravtræ med beviset for hvert krav, og et risikoregister er en af de registreringer, det fører.

Standardudforsker

Find dine standarder for risikostyring

Søg i ISO 31000 og IEC 31010, metodestandarderne, de sektorspecifikke risikostandarder og rammeværkerne på én gang, gennemse dem familie for familie, eller besvar fire spørgsmål om, hvor dit krav stammer fra.

29 standarder i kataloget

Ved du ikke, hvor du skal starte?

Fire spørgsmål, vælg alt det, der passer. Intet bliver gemt.

Spørgsmål 1 af 4Hvor kommer kravet fra?
Spørgsmål 2 af 4Hvad skal du producere?
Spørgsmål 3 af 4Hvilke teknikker bruger du, eller er du blevet bedt om?
Spørgsmål 4 af 4Hvad har du i dag?
ISO-ledelsessystemer14 standarder
  1. EN 9100Quality Management Systems - Requirements for Aviation, Space and Defence OrganizationsUdg. 2018Sådan understøtter ComplyTrain denISO 9001 plus the aerospace and defence supply chain's additional requirements (AS9100 in the Americas).
  2. ISO 10007Quality management - Guidelines for configuration managementUdg. 2017Configuration management guidance, the civil counterpart to ACMP-2000 series.
  3. ISO 14001Environmental management systems - Requirements with guidance for useUdg. 2015Environmental management: how an organisation controls its environmental impact and obligations.
  4. ISO 19443Quality management systems - Specific requirements for the application of ISO 9001:2015 by organizations in the supply chain of the nuclear energy sector supplying products and services important to nuclear safety (ITNS)Udg. 2018ISO 9001 with the additional requirements of the nuclear supply chain.
  5. ISO 28000Security and resilience - Security management systems - RequirementsUdg. 2022Security management across the supply chain.
  6. ISO 37001Anti-bribery management systems - Requirements with guidance for useUdg. 2016Anti-bribery controls, often asked for in public procurement and export markets.
  7. ISO 37301Compliance management systems - Requirements with guidance for useUdg. 2021A management system for meeting legal and contractual compliance obligations.
  8. ISO 45001Occupational health and safety management systems - Requirements with guidance for useUdg. 2018Occupational health and safety management, the successor to OHSAS 18001.
  9. ISO 50001Energy management systems - Requirements with guidance for useUdg. 2018Energy management: measuring and improving energy performance.
  10. ISO 55001Asset management - Management systems - RequirementsUdg. 2014Managing physical assets over their life cycle.
  11. ISO 9001Quality management systems - RequirementsUdg. 2015Sådan understøtter ComplyTrain denThe general-purpose quality management system standard most defence and industrial contracts start from.
  12. ISO/IEC 17025General requirements for the competence of testing and calibration laboratoriesUdg. 2017Competence requirements for test and calibration laboratories.
  13. ISO/IEC 20000-1Information technology - Service management - Part 1: Service management system requirementsUdg. 2018IT service management, the certifiable counterpart to ITIL.
  14. ISO/IEC 42001Information technology - Artificial intelligence - Management systemUdg. 2023The first management system standard for organisations that build or use AI.
Informationssikkerhedsledelse (ISO/IEC 27000-familien)1 standarder
  1. ISO/IEC 27005Information security, cybersecurity and privacy protection - Guidance on managing information security risksUdg. 2022Sådan understøtter ComplyTrain denThe risk assessment and treatment that ISO/IEC 27001 requires but does not describe.
ICH-retningslinjer1 standarder
  1. ICH Q9ICH Q9(R1): Quality Risk ManagementUdg. 2023The pharmaceutical quality risk management process and its tools, revised in 2023 for formality and subjectivity.
Medicinsk udstyr og sundhedssoftware1 standarder
  1. ISO 14971Medical devices - Application of risk management to medical devicesUdg. 2019The risk management process every medical device file is built on: hazard identification, estimation, control and residual risk.
Standarder og metoder for risikostyring12 standarder
  1. ISO 22301Security and resilience - Business continuity management systems - RequirementsUdg. 2019Business continuity management: keeping the organisation running through disruption.
  2. ISO 31000Risk management - GuidelinesUdg. 2018Sådan understøtter ComplyTrain denPrinciples and a framework for managing risk. Guidance, not a certifiable requirement set.
  3. ISO/IEC 23894Information technology - Artificial intelligence - Guidance on risk managementUdg. 2023ISO 31000 applied to AI systems: the sources of risk particular to them and how to manage them across the life cycle.
  4. FAIROpen FAIR Risk Analysis Standard (O-RA)Udg. 2021Factor Analysis of Information Risk: quantifying cyber risk in loss event frequency and magnitude rather than colours.
  5. IEC 31010Risk management - Risk assessment techniquesUdg. 2019The catalogue of risk assessment techniques, from brainstorming and checklists to FMEA, HAZOP, bow-tie and Monte Carlo, and when each fits.
  6. IEC 60812Failure modes and effects analysis (FMEA and FMECA)Udg. 2018The method standard for FMEA and FMECA, used in reliability, safety and process risk work.
  7. IEC 61508Functional safety of electrical/electronic/programmable electronic safety-related systemsUdg. 2010The umbrella functional safety standard: safety integrity levels and the safety life cycle that sector standards derive from.
  8. IEC 61882Hazard and operability studies (HAZOP studies) - Application guideUdg. 2016The structured team study that finds deviations in a process design and their consequences.
  9. NIST AI RMFArtificial Intelligence Risk Management Framework (AI RMF 1.0)Udg. 2023Four functions, Govern, Map, Measure and Manage, for the risks of AI systems, voluntary and sector-neutral.
  10. NIST SP 800-30Guide for Conducting Risk Assessments (Rev. 1)Udg. 2012How to run an information security risk assessment: threat sources, events, vulnerabilities, likelihood and impact.
  11. NIST SP 800-37Risk Management Framework for Information Systems and Organizations (Rev. 2)Udg. 2018The seven-step framework, Prepare to Monitor, that ties categorisation, control selection, assessment and authorisation together.
  12. COSO ERMEnterprise Risk Management - Integrating with Strategy and PerformanceUdg. 2017The enterprise risk management framework used in corporate governance and financial reporting.

Titlerne tilhører udgiverne. Resuméerne på én linje er vores.

Anmod om adgang til at arbejde med denne standard i ComplyTrain

Liste

Risikostandarder med deres egen side

Hver side beskriver, hvad standarden kræver af dig, og hvordan et ComplyTrain-workspace er bygget op omkring den. Kataloget ovenfor rummer langt flere end disse, og du kan bede om enhver post i det. At føje en standard til et workspace tager typisk nogle dage. Det er ikke et projekt.

  • ISO 31000

    ISO 31000 risikostyring

    ISO 31000 er den internationale vejledning i risikostyring. Risikostyringen i ComplyTrain er bygget op om denne proces. Dermed bliver risiko et levende rammeværk på tværs af organisationen og ikke et regneark, der gennemgås én gang om året.

  • ISO 27005

    ISO 27005 styring af informationssikkerhedsrisici

    ISO 27005 er vejledningen til at styre informationssikkerhedsrisici. Den beskriver den vurdering og håndtering, som ISO 27001 kræver, men ikke selv forklarer. I ComplyTrain kører du den som et levende register, ikke som et dokument, du opdaterer én gang om året.

Hvis du skal i mål og ikke har en kvalitetsfunktion

En standard dukker sjældent op som et planlagt projekt. Oftere kommer den som et kontraktkrav eller et brev fra en myndighed, og tit i en virksomhed uden en kvalitetschef. Software er kun det halve svar. Konsulenterne fra Skylen er den anden halvdel. De bygger på ComplyTrain fra dag ét, så du ender med et levende system, dit team selv ejer, i stedet for et ringbind og en konsulent, der er rejst videre.

  • Gap-analyse

    En gennemgang af standarden klausul for klausul, så du kan se, hvor du står i forhold til de krav din kontrakt eller din tilsynsmyndighed henviser til. Resultatet er en prioriteret plan, du kan arbejde videre med - sammen med os eller på egen hånd.

    Hvad en vurdering omfatter
  • Vejledt implementering

    Vores konsulenter bygger systemet sammen med dit team. Vi fastlægger procedurer, dokumentstyring og de registreringer, du skal opbevare, og hvor ofte de skal gennemgås. Og vi klargør dig til audit eller inspektion.

    Sådan foregår et samarbejde
  • Fuld kvalitetsfunktion

    Vi driver og vedligeholder systemet for dig. Sådan kan et lille team nå en standard og blive ved med at leve op til den uden at ansætte en kvalitetschef.

    Hvad full-service betyder

Spørgsmål folk stiller om standarder for risikostyring

Kan vi blive certificeret efter ISO 31000?

Nej. ISO 31000 er en vejledning, som er skrevet, så den ikke kan bruges til certificering. Et certifikat, der hævder andet, er ikke papiret værd. Det, der certificeres, er det ledelsessystem, der bruger processen, altså ISO 9001, ISO/IEC 27001 eller ISO 13485. Auditoren kontrollerer, at den risikoproces, systemet kræver, kører og bliver dokumenteret. Se ISO 31000.

Har vi brug for ét risikoregister eller flere?

Én proces, og lige så mange visninger af den, som dine standarder kræver. En virksomhed, der har ISO 9001 og ISO/IEC 27001 og fremstiller medicinsk udstyr, har kvalitetsrisici, informationssikkerhedsrisici og en risikostyringsfil for udstyret. Hver af dem har de kolonner, standarden foreskriver, og en auditor for den ene vil ikke læse de andre. Det bliver håndterbart, når de holdes i ét system med én metode og én rytme for evaluering.

Hvilken teknik skal vi bruge?

Den, der passer til spørgsmålet, og som din standard eller din kunde forventer. FMEA bruges til fejltilstande i et design eller en proces og er det, en pålidelighedsingeniør eller et bemyndiget organ for medicinsk udstyr forventer at se. HAZOP bruges til afvigelser i et procesdesign og er standard på kemiske og farmaceutiske anlæg. Bow-tie viser barrierer mellem årsager og konsekvenser og fungerer godt over for ledelsen. Kvantitative metoder som FAIR og Monte Carlo bruges, når der skal et tal på, inden for cyberrisiko og finans. Den fulde tabel findes i IEC 31010.

Hvad er forskellen mellem en fare og en risiko?

En fare er en kilde til mulig skade. En risiko er kombinationen af, hvor sandsynlig skaden er, og hvor alvorlig den er. ISO 14971 tilføjer et tredje begreb, den farlige situation, altså de omstændigheder, hvor mennesker udsættes for faren, og kræver, at du vurderer risikoen ved hver enkelt. De fleste forskelle i terminologi mellem sektorstandarder er af denne slags: den samme proces, hvor trinnene er navngivet mere eller mindre detaljeret.

Certificerer ComplyTrain os efter en standard?

Nej. Et certifikat udstedes af et akkrediteret certificeringsorgan, en licens af din myndighed, og statslig kvalitetssikring varetages af indkøbsmyndigheden. ComplyTrain er systemet, hvor du opbygger, driver og dokumenterer din compliance, og Skylens konsulenter kan føre dig gennem arbejdet. Certifikatet skal du stadig selv gøre dig fortjent til.

Kan jeg få tilføjet en standard til ComplyTrain?

Ja, og det er det, knappen Request access ved hver post er til. Fortæl os, hvilken standard det drejer sig om, og hvor kravet stammer fra. Så vender vi tilbage med, hvad det indebærer at have den i dit workspace, som regel inden for én arbejdsdag. At føje en standard til et workspace tager typisk dage, ikke et helt projekt. ComplyTrain holder en standard som et krav-træ med din dokumentation for hvert krav, og det er træet, vi bygger.

Bed om adgang til at arbejde med en standard eller metode

Nævn standarden eller teknikken, og hvor kravet stammer fra, så vender vi tilbage med, hvad det indebærer at holde det i dit workspace.

Se et risikoregister i ComplyTrain

Book en demo på 30 minutter med din kvalitets-, sikkerheds- eller complianceansvarlige. Du får set produktet, der er bygget op om den standard, du skal leve op til, med registret indbygget.