Start en gratis prøveperiode
Menu

Standarder · Risikostyring

Hvilken standard for risikostyring bliver du bedt om?

ISO 31000 og teknikkerne i IEC 31010. Og hvad forskellige brancher kalder den samme proces: ISO/IEC 27005, ISO 14971, ICH Q9, NIST, COSO, FMEA og HAZOP. Forklaret i et klart sprog, i ét katalog. Hver post har et link til sin kilde.

Oversigt

Én proces, mange navne

Fire ting, du bør vide, inden vi går i detaljen. Branchestandarderne bruger forskellige ord og kræver forskellig dokumentation. Selve processen er den samme.

  1. ISO 31000 er processen

    Kontekst, identifikation, analyse, evaluering, håndtering, overvågning og review. Det er vejledning, ikke et certifikat. En auditor ser efter, at processen kører, og at der findes optegnelser.

  2. IEC 31010 rummer teknikkerne

    FMEA, HAZOP, bow-tie, fejltræer og hændelsestræer, Monte Carlo og FAIR. En tabel viser, hvilken metode der passer til hvilket trin. De mest brugte har deres egne metodestandarder.

  3. Din sektor kalder det

    ISO/IEC 27005 til sikkerhed, ISO 14971 til udstyr, ICH Q9 til pharma, NIST RMF og COSO til systemer og virksomheden, og risikobaseret tænkning til ISO 9001 og AQAP 2110.

  4. Registret er dokumentationen

    Alle ender med en registrering: risikoen, dens ejer, analysen, behandlingen, den residuale risiko og datoen for næste gennemgang. Søg efter din egen i kataloget nedenfor.

HVAD DIN SEKTOR KALDER DET AQAP 2110 · ISO 9001 risikobaseret tænkning, forsvar ISO/IEC 27005 informationssikkerhed ISO 14971 medicinsk udstyr ICH Q9 farmaceutisk kvalitet NIST RMF · COSO USA-systemer · virksomheden ISO 31000: én risikostyringsproces, uanset hvad sektoren kalder den Fastlæg rammerne omfang, kriterier, appetit Identificér hvad der kan ske, og hvordan Analysér og vurdér sandsynlighed og konsekvens Behandl undgå, reducér, del, acceptér Overvåg og gennemgå registrér, rapportér, gentag Vejledning, ikke et certifikat: ingen certificeres mod ISO 31000. Auditorer ser efter processen og dens registreringer. TEKNIKKERNE (IEC 31010) FMEA / FMECA IEC 60812 · fejlmåder i et design HAZOP IEC 61882 · afvigelser i en proces Bow-tie · fejl- og hændelsestræer årsager, barrierer, konsekvenser Kvantitativt: FAIR · Monte Carlo tab i tal, ikke i farver Et risikoregister er den registrering, hver af disse standarder ender i: risikoen, dens ejer, behandlingen og hvornår den sidst blev gennemgået. Funktionel sikkerhed (IEC 61508) og beredskab (ISO 22301) er samme proces rettet mod sikkerhed og mod forstyrrelser. ÉN PROCES, MANGE NAVNE · COMPLYTRAIN BY SKYLEN
Én proces, mange navne. Sektorstandarderne ovenfor beder grundlæggende om den samme ISO 31000-proces i midten. Teknikkerne nedenfor stammer fra IEC 31010.

Risikostyring: én proces under mange navne

Alle de ledelsessystemstandarder, du finder her på siden, kræver, at du styrer risici, og hver branche har sin egen standard for hvordan. ISO 9001 og AQAP 2110 kalder det risikobaseret tænkning. Inden for informationssikkerhed er der ISO/IEC 27005 og NIST Risk Management Framework. Medicinsk udstyr har ISO 14971, lægemidler har ICH Q9, virksomhedsledelse har COSO, og sikkerhedsdisciplinerne har funktionel sikkerhed og procesrisikoanalyse. Det er én og samme proces med forskellige navne, og den standard, der beskriver selve processen, er ISO 31000. Denne side forklarer processen, de teknikker den bygger på, hvad hver branche lægger til, og hvor dokumenterne kommer fra. Værktøjet nedenfor finder derefter dem, der gælder for dig.

ISO 31000: den proces, alle deler

ISO 31000 i 2018-udgaven er vejledning i at styre risici af enhver art. Den fastlægger principper, en ramme for at forankre risikostyring i en organisations governance og selve processen: fastlæg omfang, kontekst og kriterier; identificér hvad der kan ske og hvordan; analysér sandsynlighed og konsekvens; vurdér op mod kriterierne; behandl risikoen ved at undgå, reducere, dele eller acceptere den; og overvåg, evaluér, registrér og rapportér. Man kan ikke blive certificeret efter den, og det er bevidst. En auditor eller en inspektør ser efter, at processen kører, og efter dens registreringer. Hver af branchestandarderne nedenfor er den samme proces med sit eget ordforråd og sine egne krævede output. Se ISO 31000.

IEC 31010: teknikkerne

IEC 31010 er det tilhørende katalog over teknikker, omkring fyrre af dem, med en tabel over hvilke der passer til hvilket trin. Nogle indhenter vurderinger: brainstorming, strukturerede interviews, Delphi-metoden. Nogle identificerer: tjeklister, HAZOP-studier, struktureret what-if-analyse, scenarieanalyse. Nogle analyserer: fejlmode- og fejleffektanalyse med eller uden kritikalitet, fejltræs- og hændelsestræsanalyse, bow-tie-analyse, Bayesianske netværk, Markov-analyse, Monte Carlo-simulering. Nogle vurderer: as low as reasonably practicable, cost-benefit-analyse, risikomatricer. De mest brugte har deres egne metodestandarder. IEC 60812 er standarden for FMEA og FMECA, teknikken bag arbejdet med design- og procespålidelighed. IEC 61882 er standarden for HAZOP, det strukturerede teamstudie af afvigelser i et procesdesign, som den kemiske og farmaceutiske industri gennemfører. IEC 61508 er funktionel sikkerhed, med den sikkerhedslivscyklus og de sikkerhedsintegritetsniveauer, som branchestandarderne for maskiner, jernbane, bil og procesanlæg udspringer af.

Hvad hver branche kalder det

Inden for kvalitetsstyring kræver ISO 9001 risikobaseret tænkning, når du planlægger systemet og dets processer, og AQAP 2110 gør det til et krav: en forsvarsleverandør identificerer og styrer risici gennem hele kontrakten, og kunden kan bede om at se analysen. Inden for informationssikkerhed beskriver ISO/IEC 27005 den vurdering og behandling, som ISO/IEC 27001 kræver. NIST SP 800-30 beskriver en vurdering, og SP 800-37 beskriver den syvtrins ramme, der binder kategorisering, valg af kontroller, vurdering og godkendelse sammen. FAIR kvantificerer cyberrisiko i tabsfrekvens og tabsstørrelse i stedet for i farver. For medicinsk udstyr kører ISO 14971 processen på tværs af faremomenter, farlige situationer og skade, kræver risikokontrol og en benefit-risk-vurdering og fortsætter gennem produktion og efterproduktion; hver designbeslutning i den tekniske dokumentation kan spores tilbage til den. Inden for lægemidler er ICH Q9 kvalitetsrisikostyring, revideret i 2023 for at fastlægge, hvor formel processen skal være, og hvordan man holder subjektivitet ude. Bilaget lister de samme teknikker som IEC 31010. Inden for virksomhedsledelse integrerer COSO-rammen virksomhedsrisiko med strategi og performance, og det er den, en bestyrelse og en ekstern auditor kender. Business continuity, ISO 22301, er den samme proces rettet mod forstyrrelser, med en business impact-analyse i stedet for farelisten. Og det nyeste navn er AI: ISO/IEC 23894 og NIST AI Risk Management Framework anvender processen på systemer med kunstig intelligens, og EU AI Act gør et risikostyringssystem obligatorisk for dem med høj risiko. Se ISO/IEC 27005 og siderne om forsvar, cybersikkerhed og lægemidler og medicinsk udstyr for selve branchestandarderne.

Registret er beviset

Uanset hvad branchen kalder det, ender processen i en registrering, og det er den, en auditor, en inspektør, et bemyndiget organ eller en kunde læser. Et risikoregister rummer hver risiko, dens ejer, analysen i den skala standarden foreskriver, den valgte behandling, restrisikoen bagefter og hvornår den sidst blev evalueret. Risikostyringsdokumentationen for et medicinsk udstyr, en risikobehandlingsplan for informationssikkerhed, en risikoanalyse for en forsvarskontrakt og en kvalitetsrisikovurdering for lægemidler er det samme register med forskellige kolonner. Evalueringshistorikken betyder lige så meget som posterne: et register, der blev skrevet én gang og aldrig rørt siden, viser en proces, der kørte én gang.

Hvor dokumenterne kommer fra

ISO 31000, IEC 31010, ISO 14971 og ISO/IEC 27005 købes hos ISO, IEC eller din nationale standardiseringsorganisation, og det samme gælder IEC-metodestandarderne. Alle NIST-publikationer, herunder SP 800-30, SP 800-37 og AI Risk Management Framework, er gratis hos NIST. ICH Q9 er gratis hos ICH, Open FAIR-standarden fås hos The Open Group mod registrering, og COSO-rammen købes hos COSO. Hver post i værktøjet nedenfor linker til sin kilde.

Hvem afgør, hvad der gælder for dig

Ikke denne side, og ikke os. Den ledelsessystemstandard, du har, navngiver den risikoproces, den forventer, kontrakten navngiver standarden, og reguleringen navngiver dokumentationen. Det, værktøjet kan, er at vise dig hele kortet: søg efter navn, gennemse efter familie, eller besvar fire spørgsmål om, hvor dit krav kommer fra, og se hvilke standarder og teknikker virksomheder som din typisk bliver spurgt om. Hver post linker til sin kilde, til sin ComplyTrain-side hvor der findes en, og ellers til en forespørgsel. ComplyTrain holder en standard som et kravtræ med beviset for hvert krav, og et risikoregister er en af de registreringer, det fører.

Standardudforsker

Find dine standarder for risikostyring

Søg i ISO 31000 og IEC 31010, metodestandarderne, de sektorspecifikke risikostandarder og rammeværkerne på én gang, gennemse dem familie for familie, eller besvar fire spørgsmål om, hvor dit krav stammer fra.

29 standarder i kataloget

Ved du ikke, hvor du skal starte?

Fire spørgsmål, vælg alt det, der passer. Intet bliver gemt.

Spørgsmål 1 af 4Hvor kommer kravet fra?
Spørgsmål 2 af 4Hvad skal du producere?
Spørgsmål 3 af 4Hvilke teknikker bruger du, eller er du blevet bedt om?
Spørgsmål 4 af 4Hvad har du i dag?
ISO-ledelsessystemer14 standarder
  1. EN 9100AS9100 and EN 9100: the aerospace quality standardLæs mereOne aerospace quality standard published under three names: AS9100 in the Americas, EN 9100 in Europe, JISQ 9100 in Asia-Pacific. It contains ISO 9001 in full and adds the requirements aviation, space and defence put on top.↗
  2. ISO 10007Quality management - Guidelines for configuration managementLæs mereQuality management - Guidelines for configuration management↗
  3. ISO 14001Environmental management systems - Requirements with guidance for useLæs mereEnvironmental management systems - Requirements with guidance for use↗
  4. ISO 19443Quality management systems - Specific requirements for the application of ISO 9001:2015 by organizations in the supply chain of the nuclear energy sector supplying products and services important to nuclear safety (ITNS)Læs mereQuality management systems - Specific requirements for the application of ISO 9001:2015 by organizations in the supply chain of the nuclear energy sector supplying products and services important to nuclear safety (ITNS)↗
  5. ISO 28000Security and resilience - Security management systems - RequirementsLæs mereSecurity and resilience - Security management systems - Requirements↗
  6. ISO 37001Anti-bribery management systems - Requirements with guidance for useLæs mereAnti-bribery management systems - Requirements with guidance for use↗
  7. ISO 37301Compliance management systems - Requirements with guidance for useLæs mereCompliance management systems - Requirements with guidance for use↗
  8. ISO 45001Occupational health and safety management systems - Requirements with guidance for useLæs mereOccupational health and safety management systems - Requirements with guidance for use↗
  9. ISO 50001Energy management systems - Requirements with guidance for useLæs mereEnergy management systems - Requirements with guidance for use↗
  10. ISO 55001Asset management - Management systems - RequirementsLæs mereAsset management - Management systems - Requirements↗
  11. ISO 9001ISO 9001 quality managementLæs mereISO 9001 is the international standard for quality management systems. ComplyTrain is structured around its clause structure, so your QMS is audit-ready by design.↗
  12. ISO/IEC 17025General requirements for the competence of testing and calibration laboratoriesLæs mereGeneral requirements for the competence of testing and calibration laboratories↗
  13. ISO/IEC 20000-1Information technology - Service management - Part 1: Service management system requirementsLæs mereInformation technology - Service management - Part 1: Service management system requirements↗
  14. ISO/IEC 42001Information technology - Artificial intelligence - Management systemLæs mereInformation technology - Artificial intelligence - Management system↗
Informationssikkerhedsledelse (ISO/IEC 27000-familien)1 standarder
  1. ISO/IEC 27005ISO 27005 information security risk managementLæs mereISO 27005 is the guidance for managing information security risk - the assessment and treatment that ISO 27001 requires but does not describe. ComplyTrain runs it as a living register, not an annual document.↗
ICH-retningslinjer1 standarder
  1. ICH Q9ICH Q9(R1): Quality Risk ManagementLæs mereICH Q9(R1): Quality Risk Management↗
Medicinsk udstyr og sundhedssoftware1 standarder
  1. ISO 14971Medical devices - Application of risk management to medical devicesLæs mereMedical devices - Application of risk management to medical devices↗
Standarder og metoder for risikostyring12 standarder
  1. ISO 22301Security and resilience - Business continuity management systems - RequirementsLæs mereSecurity and resilience - Business continuity management systems - Requirements↗
  2. ISO 31000ISO 31000 risk managementLæs mereISO 31000 is the international guidance for managing risk. ComplyTrain’s risk management is structured around its process, so risk is a living framework across the organisation, not a spreadsheet reviewed once a year.↗
  3. ISO/IEC 23894Information technology - Artificial intelligence - Guidance on risk managementLæs mereInformation technology - Artificial intelligence - Guidance on risk management↗
  4. FAIROpen FAIR Risk Analysis Standard (O-RA)Læs mereOpen FAIR Risk Analysis Standard (O-RA)↗
  5. IEC 31010Risk management - Risk assessment techniquesLæs mereRisk management - Risk assessment techniques↗
  6. IEC 60812Failure modes and effects analysis (FMEA and FMECA)Læs mereFailure modes and effects analysis (FMEA and FMECA)↗
  7. IEC 61508Functional safety of electrical/electronic/programmable electronic safety-related systemsLæs mereFunctional safety of electrical/electronic/programmable electronic safety-related systems↗
  8. IEC 61882Hazard and operability studies (HAZOP studies) - Application guideLæs mereHazard and operability studies (HAZOP studies) - Application guide↗
  9. NIST AI RMFNIST AI RMF, a framework for managing AI system riskUdg. 1.0Læs mereA voluntary US framework of four functions, Govern, Map, Measure and Manage, for organizations to manage AI system risk, with no certification scheme.↗
  10. NIST SP 800-30NIST SP 800-30 information security risk assessmentsUdg. Rev. 1Læs mereNIST's guide to running an information security risk assessment, from threat sources and vulnerabilities through to a level of risk.↗
  11. NIST SP 800-37NIST SP 800-37 risk management framework for information systemsUdg. Rev. 2Læs mereNIST's seven-step Risk Management Framework for categorizing federal information systems, selecting and implementing security and privacy controls, and having an authorizing official decide whether the residual risk is acceptable.↗
  12. COSO ERMEnterprise Risk Management - Integrating with Strategy and PerformanceLæs mereEnterprise Risk Management - Integrating with Strategy and Performance↗

Titlerne tilhører udgiverne. Resuméerne på én linje er vores.

Anmod om adgang til at arbejde med denne standard i ComplyTrain

Liste

Risikostandarder med deres egen side

Hver side beskriver, hvad standarden kræver af dig, og hvordan et ComplyTrain-workspace er bygget op omkring den. Kataloget ovenfor rummer langt flere end disse, og du kan bede om enhver post i det. At føje en standard til et workspace tager typisk nogle dage. Det er ikke et projekt.

  • ISO 31000

    ISO 31000 risikostyring

    ISO 31000 er den internationale vejledning i risikostyring. Risikostyringen i ComplyTrain er bygget op om denne proces. Dermed bliver risiko et levende rammeværk på tværs af organisationen og ikke et regneark, der gennemgås én gang om året.

  • ISO/IEC 27005

    ISO 27005 styring af informationssikkerhedsrisici

    ISO 27005 er vejledningen til at styre informationssikkerhedsrisici. Den beskriver den vurdering og håndtering, som ISO 27001 kræver, men ikke selv forklarer. I ComplyTrain kører du den som et levende register, ikke som et dokument, du opdaterer én gang om året.

Hvis du skal i mål og ikke har en kvalitetsfunktion

En standard dukker sjældent op som et planlagt projekt. Oftere kommer den som et kontraktkrav eller et brev fra en myndighed, og tit i en virksomhed uden en kvalitetschef. Software er kun det halve svar. Konsulenterne fra Skylen er den anden halvdel. De bygger på ComplyTrain fra dag ét, så du ender med et levende system, dit team selv ejer, i stedet for et ringbind og en konsulent, der er rejst videre.

  • Gap-analyse

    En gennemgang af standarden klausul for klausul, så du kan se, hvor du står i forhold til de krav din kontrakt eller din tilsynsmyndighed henviser til. Resultatet er en prioriteret plan, du kan arbejde videre med - sammen med os eller på egen hånd.

    Hvad en vurdering omfatter
  • Vejledt implementering

    Vores konsulenter bygger systemet sammen med dit team. Vi fastlægger procedurer, dokumentstyring og de registreringer, du skal opbevare, og hvor ofte de skal gennemgås. Og vi klargør dig til audit eller inspektion.

    Sådan foregår et samarbejde
  • Fuld kvalitetsfunktion

    Vi driver og vedligeholder systemet for dig. Sådan kan et lille team nå en standard og blive ved med at leve op til den uden at ansætte en kvalitetschef.

    Hvad full-service betyder

Spørgsmål folk stiller om standarder for risikostyring

Kan vi blive certificeret efter ISO 31000?

Nej. ISO 31000 er en vejledning, som er skrevet, så den ikke kan bruges til certificering. Et certifikat, der hævder andet, er ikke papiret værd. Det, der certificeres, er det ledelsessystem, der bruger processen, altså ISO 9001, ISO/IEC 27001 eller ISO 13485. Auditoren kontrollerer, at den risikoproces, systemet kræver, kører og bliver dokumenteret. Se ISO 31000.

Har vi brug for ét risikoregister eller flere?

Én proces, og lige så mange visninger af den, som dine standarder kræver. En virksomhed, der har ISO 9001 og ISO/IEC 27001 og fremstiller medicinsk udstyr, har kvalitetsrisici, informationssikkerhedsrisici og en risikostyringsfil for udstyret. Hver af dem har de kolonner, standarden foreskriver, og en auditor for den ene vil ikke læse de andre. Det bliver håndterbart, når de holdes i ét system med én metode og én rytme for evaluering.

Hvilken teknik skal vi bruge?

Den, der passer til spørgsmålet, og som din standard eller din kunde forventer. FMEA bruges til fejltilstande i et design eller en proces og er det, en pålidelighedsingeniør eller et bemyndiget organ for medicinsk udstyr forventer at se. HAZOP bruges til afvigelser i et procesdesign og er standard på kemiske og farmaceutiske anlæg. Bow-tie viser barrierer mellem årsager og konsekvenser og fungerer godt over for ledelsen. Kvantitative metoder som FAIR og Monte Carlo bruges, når der skal et tal på, inden for cyberrisiko og finans. Den fulde tabel findes i IEC 31010.

Hvad er forskellen mellem en fare og en risiko?

En fare er en kilde til mulig skade. En risiko er kombinationen af, hvor sandsynlig skaden er, og hvor alvorlig den er. ISO 14971 tilføjer et tredje begreb, den farlige situation, altså de omstændigheder, hvor mennesker udsættes for faren, og kræver, at du vurderer risikoen ved hver enkelt. De fleste forskelle i terminologi mellem sektorstandarder er af denne slags: den samme proces, hvor trinnene er navngivet mere eller mindre detaljeret.

Certificerer ComplyTrain os efter en standard?

Nej. Et certifikat udstedes af et akkrediteret certificeringsorgan, en licens af din myndighed, og statslig kvalitetssikring varetages af indkøbsmyndigheden. ComplyTrain er systemet, hvor du opbygger, driver og dokumenterer din compliance, og Skylens konsulenter kan føre dig gennem arbejdet. Certifikatet skal du stadig selv gøre dig fortjent til.

Kan jeg få tilføjet en standard til ComplyTrain?

Ja, og det er det, knappen Request access ved hver post er til. Fortæl os, hvilken standard det drejer sig om, og hvor kravet stammer fra. Så vender vi tilbage med, hvad det indebærer at have den i dit workspace, som regel inden for én arbejdsdag. At føje en standard til et workspace tager typisk dage, ikke et helt projekt. ComplyTrain holder en standard som et krav-træ med din dokumentation for hvert krav, og det er træet, vi bygger.

Bed om adgang til at arbejde med en standard eller metode

Nogle af disse dokumenter sælges af de organer, der udgiver dem. Andre er lovgivning eller vejledning, du kan læse gratis. Vi skriver kun en side, når vi har læst dokumentet. Mangler et dokument her på siden, er det derfor enten, fordi vi endnu ikke har beskrevet det, eller fordi det er licensbelagt og ikke noget, vi må genudgive. Angiv standarden eller teknikken og hvor kravet kommer fra, så vender vi tilbage med, hvad det indebærer at have det i dit workspace.

Se et risikoregister i ComplyTrain

Book en demo på 30 minutter med din kvalitets-, sikkerheds- eller complianceansvarlige. Du får set produktet, der er bygget op om den standard, du skal leve op til, med registret indbygget.