Start en gratis prøveperiode
Menu

ISO 31000

ISO 31000 risikostyring

Virksomheder, der opbygger en ramme for enterprise risk management - herunder leverandører i regulerede brancher og forsvarsindustrien.

ISO 31000 er den internationale vejledning i risikostyring. Risikostyringen i ComplyTrain er bygget op om denne proces. Dermed bliver risiko et levende rammeværk på tværs af organisationen og ikke et regneark, der gennemgås én gang om året.

Hvad det er

Hvad ISO 31000 er

ISO 31000 er den internationale standard, der giver vejledning i risikostyring. Den er ikke et sæt krav, du bliver certificeret efter. Den består af et sæt principper, en ramme for at forankre risikostyring i en organisation og en proces for selve arbejdet. Den dækker enhver form for risiko (strategisk, driftsmæssig, økonomisk, sikkerhedsmæssig, projektrelateret) og enhver organisation. Derfor er den det fælles referencepunkt, når man taler om "enterprise risk management".

Hvor en standard som ISO 27001 fortæller dig, hvad et ledelsessystem for informationssikkerhed skal indeholde, fortæller ISO 31000 dig, hvordan du skal tænke om og drive selve risikostyringen. Det er den disciplin, der ligger under ethvert ledelsessystem, som beder dig "identificere og behandle dine risici".

Derfor findes ISO 31000

De fleste organisationer styrer risiko i fragmenter: et register, som en afdeling opdaterer inden et bestyrelsesmøde, en separat sikkerhedsvurdering, et projekts egen risikolog. Ingen af dem taler sammen, og ingen af dem styrer beslutninger. ISO 31000 findes for at gøre risikostyring til en sammenhængende disciplin på tværs af hele organisationen, som faktisk indgår i beslutninger, i stedet for et compliance-ritual. Budskabet er, at risikostyring skal være integreret, struktureret og løbende forbedret. Det skal være en del af den måde, du driver organisationen på, ikke et dokument, du producerer.

Hvem bruger ISO 31000

Enhver organisation, der vil styre risiko bevidst. Men den er især værdifuld, hvor risiko er kontraktlig eller lovbestemt. Forsvarsleverandører skal styre risiko for kontraktopfyldelse (AQAP 2110). ISO 27001 kræver en proces for informationssikkerhedsrisiko. NIS2 og sektortilsyn forventer i stigende grad, at du kan dokumentere risikostyring. ISO 31000 giver dem alle et fælles sprog og en fælles metode, så én risikoramme kan dække hele organisationen i stedet for, at hver standard skaber sin egen.

Sådan er standarden opbygget

ISO 31000 er opbygget i tre dele, der bygger videre på hinanden:

  • Principper: hvordan god risikostyring ser ud - integreret, struktureret, tilpasset, inkluderende, dynamisk og baseret på den bedst tilgængelige information.
  • Ramme: hvordan ledelsen forankrer risikostyring i organisationen - formål, integration, design, implementering, evaluering og forbedring.
  • Proces: den løbende cyklus - fastlæg omfang og kontekst, identificér, analysér og evaluér derefter risici, behandl dem, og overvåg, gennemgå og kommunikér løbende undervejs.

Den er bevidst ikke foreskrivende. Der er ingen påkrævet risikomatrix eller skala. Pointen er en konsistent metode, der bygger på dokumentation og passer til din organisation, ikke en formular, du skal udfylde.

Certificering: den findes ikke

Du kan ikke blive "certificeret efter ISO 31000", og en leverandør, der tilbyder at certificere dig efter den, misforstår standarden. ISO 31000 er vejledning. Organisationer tager den til sig for at strukturere og forbedre deres risikostyring, og de dokumenterer det gennem deres risikoramme og registreringer. Det er præcis det, en auditor for ISO 9001, ISO 27001 eller AQAP 2110 ser på, når vedkommende vurderer, hvordan du styrer risiko.

Læg ISO 31000 på et system, der holder dokumentationen

Dokumenter, uddannelse, risici og dokumentation på ét sted, med det spor en auditor beder om.

Sådan hjælper vi

Sådan hjælper ComplyTrain dig med at bruge det i praksis

Risikostyringen i ComplyTrain er bygget op om processen i ISO 31000. Dermed bliver risiko et levende værktøj og ikke bare et regneark:

  • Ét risikoregister for hele organisationen. Strategisk, operationel, sikkerhedsmæssig og kontraktmæssig risiko samlet ét sted - Risk Management
  • Cyklussen fra ISO 31000 er indbygget: identificér, analysér, evaluér, behandl og overvåg, med ansvarlige og datoer for opfølgning
  • Risici kobles til de krav, dokumenter og leverandører, de vedrører. Så hænger en risiko sammen med arbejdet i stedet for at ligge isoleret i et faneblad
  • Risiko indgår som input til ledelsens evaluering og rapportering, samlet automatisk i stedet for manuelt

Da det samme register dækker dine forpligtelser efter ISO 9001, ISO 27001 og AQAP 2110, kører du ét risikoværktøj i stedet for et per standard.

Anmod om adgang til denne standard

Fortæl os, hvordan du vil arbejde med ISO 31000, og hvad du har brug for fra det. Så vender vi tilbage med, hvad ComplyTrain kan.

Spørgsmål

Kan en organisation blive certificeret efter ISO 31000?

Nej. ISO 31000 er en vejledning, ikke en certificerbar ledelsessystemstandard. Der findes ingen akkrediteret certificering mod den. Virksomheder bruger den til at strukturere deres risikostyring og dokumentere den gennem deres risikoramme og registreringer, som auditorer af standarder som ISO 9001 og ISO 27001 gennemgår.

Hvordan forholder ISO 31000 sig til risikovurderingen i ISO 27001?

ISO 27001 kræver en proces for informationssikkerhedsrisici, men foreskriver ikke metoden. Den finder du i ISO 31000. Mange organisationer gennemfører deres ISO 27001-risikovurdering som en konkret anvendelse af en ramme baseret på ISO 31000. På den måde ligger informationssikkerhedsrisici i samme register og følger samme metode som al anden risiko.

Hvad er risikostyringsprocessen i ISO 31000?

Fastlæg omfang, kontekst og kriterier. Identificér derefter risici, analysér dem, og vurdér dem op mod dine kriterier. Behandl de risici, der kræver det, og overvåg, gennemgå og kommunikér løbende. Det er et fortløbende kredsløb, ikke en engangsvurdering. Registret skal leve og ændre sig i takt med organisationen.

Processen

ISO 31000-processen for risikostyring

ISO 31000 beskriver risikostyring som en løbende cyklus. Her er de centrale trin. Du gentager dem igen og igen, ikke kun én gang.

  1. Anvendelsesområde, kontekst og kriterier

    Fastlæg, hvad vurderingen skal dække. Forstå den interne og eksterne kontekst, og fastsæt de kriterier, du vil vurdere risici ud fra.

  2. Identificér, analysér, evaluér

    Find risiciene, og forstå deres årsager, konsekvenser og sandsynlighed. Vurder derefter hver enkelt op mod dine kriterier, så du kan afgøre, hvilke der kræver handling.

  3. Håndtér risikoen

    Beslut, hvordan hver enkelt risiko, der kræver det, skal håndteres: undgå, reducér, del eller accepter. Udpeg en ansvarlig, og notér både beslutningen og de tilhørende kontroller.

  4. Overvåg, evaluer, kommuniker

    Hold registret levende: gennemgå risici og tiltag med faste mellemrum, følg ændringerne, og formidl risikoen til dem, der træffer beslutninger om den.

Hvis du skal derhen og ikke har en kvalitetsfunktion

En standard kommer som regel som et kontraktkrav og ikke som et projekt, nogen har planlagt - ofte i en virksomhed uden en kvalitetschef. Software er det halve svar. Skylens konsulenter er den anden halvdel, og fordi de bygger på ComplyTrain fra dag et, står du tilbage med et levende system, dit team selv ejer, i stedet for et ringbind og en konsulent, der er rejst.

  • Gap-analyse

    En gennemgang punkt for punkt af, hvor du står i forhold til den standard, kontrakten henviser til, omsat til en prioriteret plan, du kan følge med os eller alene.

    Hvad en analyse dækker
  • Guidet implementering

    Vores konsulenter bygger systemet sammen med dit team - procedurer, dokumentstyring, de registreringer I skal føre og kadencen for ledelsens evaluering - og gør jer klar til certificeringsaudit.

    Sådan foregår et samarbejde
  • Kvalitetsfunktion som service

    Vi driver og vedligeholder kvalitetsstyringssystemet for dig, så et lille team kan nå og fastholde en standard uden at ansætte en kvalitetschef.

    Hvad full-service betyder

Styr din ISO 31000-compliance i ét system

Se på en demo, hvordan ComplyTrain passer til dine rammer. Vi bruger 30 minutter og tager udgangspunkt i dine egne processer. Du kan også starte en prøveperiode, så opretter vi et workspace, der matcher det, du arbejder med.

Det gør ComplyTrain

Ét system til hele compliance-programmet. Start med det modul, du har mest brug for.

  • Skemaer og opfølgning

    Indsaml oplysninger på samme måde hver gang, og beslut på forhånd, hvad der så sker.

  • Kontroller og sikkerhed

    Vid, om jeres kontroller virker, ikke bare om en politik siger, de findes.

  • Projektplanlægger

    Lav en plan med ansvarlige, afhængigheder og datoer ud fra det compliance-arbejde, du allerede kender.

  • Produktcompliance

    Vid, hvad du kan tilbyde, og hav dokumentationen klar for hver eneste konfiguration, du tilbyder det i.

  • Rapportering og analyse

    Otte indbyggede rapporter på tværs af alle moduler. De køres efter tidsplan, leveres automatisk og arkiveres samme sted som dokumentationen.

  • Medieovervågning

    Branchenyhederne, der har betydning for din organisation. Læst og vurderet af AI og leveret som et planlagt sammendrag på dit eget sprog.

  • Tilskud og udbud

    AI'en læser udbudsmaterialet og trækker krav, frister og regler ud. Derefter hjælper den dig med at skrive svaret ud fra dit eget godkendte indhold, og du gennemgår hvert skridt.

  • Interessent-/leverandørstyring

    Ét samlet register over de leverandører og partnere, du er afhængig af. Hver enkelt er risikovurderet, vurderes automatisk igen efter en fast plan og er koblet direkte til dit risikoregister.

  • Kravstyring

    Få overblik over alle de krav, du skal leve op til - på tværs af standarder og i dine egne kontrakter og politikker. Hvert krav er sporbart til de dokumenter, den dokumentation og de processer, der opfylder det.

  • Risikostyring

    Identificér, vurdér, behandl og gennemgå dine risici ét sted. AI hjælper alle med at gennemføre en ordentlig vurdering, og bag hver beslutning ligger et dokumenteret spor, du kan stå inde for.

  • Uddannelsesstyring

    Tildel kurser, dokumentér at de er forstået, og opbevar de kompetenceregistreringer, en auditor beder om.

  • Dokumentstyring

    Udarbejd compliance-dokumenter med AI. Hold styr på alle versioner, og eksportér dem i dit eget design. Det hele ét sted.

  • Kvalitetsstyring

    Audits, korrigerende handlinger, processer og godkendelser i ét kvalitetsstyringssystem, opbygget efter ISO 9001.

Nyeste fra ComplyTrain

Compliancearbejde behøver ikke leve i dokumenter og regneark

Se ComplyTrain på jeres egne processer i en demo på 30 minutter, sammen med jeres kvalitets- eller compliance-ansvarlige.