Start en gratis prøveperiode
Menu

ISO 31000

ISO 31000 risikostyring

Virksomheder, der opbygger en ramme for enterprise risk management - herunder leverandører i regulerede brancher og forsvarsindustrien.

ISO 31000 er den internationale vejledning i risikostyring. Risikostyringen i ComplyTrain er bygget op om denne proces. Dermed bliver risiko et levende rammeværk på tværs af organisationen og ikke et regneark, der gennemgås én gang om året.

Hvad det er

Hvad ISO 31000 er

ISO 31000 er den internationale standard, der giver vejledning i risikostyring. Den er ikke et sæt krav, du bliver certificeret efter. Den består af et sæt principper, en ramme for at forankre risikostyring i en organisation og en proces for selve arbejdet. Den dækker enhver form for risiko (strategisk, driftsmæssig, økonomisk, sikkerhedsmæssig, projektrelateret) og enhver organisation. Derfor er den det fælles referencepunkt, når man taler om "enterprise risk management".

Hvor en standard som ISO 27001 fortæller dig, hvad et ledelsessystem for informationssikkerhed skal indeholde, fortæller ISO 31000 dig, hvordan du skal tænke om og drive selve risikostyringen. Det er den disciplin, der ligger under ethvert ledelsessystem, som beder dig "identificere og behandle dine risici".

Derfor findes ISO 31000

De fleste organisationer styrer risiko i fragmenter: et register, som en afdeling opdaterer inden et bestyrelsesmøde, en separat sikkerhedsvurdering, et projekts egen risikolog. Ingen af dem taler sammen, og ingen af dem styrer beslutninger. ISO 31000 findes for at gøre risikostyring til en sammenhængende disciplin på tværs af hele organisationen, som faktisk indgår i beslutninger, i stedet for et compliance-ritual. Budskabet er, at risikostyring skal være integreret, struktureret og løbende forbedret. Det skal være en del af den måde, du driver organisationen på, ikke et dokument, du producerer.

Hvem bruger ISO 31000

Enhver organisation, der vil styre risiko bevidst. Men den er især værdifuld, hvor risiko er kontraktlig eller lovbestemt. Forsvarsleverandører skal styre risiko for kontraktopfyldelse (AQAP 2110). ISO 27001 kræver en proces for informationssikkerhedsrisiko. NIS2 og sektortilsyn forventer i stigende grad, at du kan dokumentere risikostyring. ISO 31000 giver dem alle et fælles sprog og en fælles metode, så én risikoramme kan dække hele organisationen i stedet for, at hver standard skaber sin egen.

Sådan er standarden opbygget

ISO 31000 er opbygget i tre dele, der bygger videre på hinanden:

  • Principper: hvordan god risikostyring ser ud - integreret, struktureret, tilpasset, inkluderende, dynamisk og baseret på den bedst tilgængelige information.
  • Ramme: hvordan ledelsen forankrer risikostyring i organisationen - formål, integration, design, implementering, evaluering og forbedring.
  • Proces: den løbende cyklus - fastlæg omfang og kontekst, identificér, analysér og evaluér derefter risici, behandl dem, og overvåg, gennemgå og kommunikér løbende undervejs.

Den er bevidst ikke foreskrivende. Der er ingen påkrævet risikomatrix eller skala. Pointen er en konsistent metode, der bygger på dokumentation og passer til din organisation, ikke en formular, du skal udfylde.

Certificering: den findes ikke

Du kan ikke blive "certificeret efter ISO 31000", og en leverandør, der tilbyder at certificere dig efter den, misforstår standarden. ISO 31000 er vejledning. Organisationer tager den til sig for at strukturere og forbedre deres risikostyring, og de dokumenterer det gennem deres risikoramme og registreringer. Det er præcis det, en auditor for ISO 9001, ISO 27001 eller AQAP 2110 ser på, når vedkommende vurderer, hvordan du styrer risiko.

Sådan hjælper vi

Sådan hjælper ComplyTrain dig med at bruge det i praksis

Risikostyringen i ComplyTrain er bygget op om processen i ISO 31000. Dermed bliver risiko et levende værktøj og ikke bare et regneark:

  • Ét risikoregister for hele organisationen. Strategisk, operationel, sikkerhedsmæssig og kontraktmæssig risiko samlet ét sted - Risk Management
  • Cyklussen fra ISO 31000 er indbygget: identificér, analysér, evaluér, behandl og overvåg, med ansvarlige og datoer for opfølgning
  • Risici kobles til de krav, dokumenter og leverandører, de vedrører. Så hænger en risiko sammen med arbejdet i stedet for at ligge isoleret i et faneblad
  • Risiko indgår som input til ledelsens evaluering og rapportering, samlet automatisk i stedet for manuelt

Da det samme register dækker dine forpligtelser efter ISO 9001, ISO 27001 og AQAP 2110, kører du ét risikoværktøj i stedet for et per standard.

Spørgsmål

Kan en organisation blive certificeret efter ISO 31000?

Nej. ISO 31000 er en vejledning, ikke en certificerbar ledelsessystemstandard. Der findes ingen akkrediteret certificering mod den. Virksomheder bruger den til at strukturere deres risikostyring og dokumentere den gennem deres risikoramme og registreringer, som auditorer af standarder som ISO 9001 og ISO 27001 gennemgår.

Hvordan forholder ISO 31000 sig til risikovurderingen i ISO 27001?

ISO 27001 kræver en proces for informationssikkerhedsrisici, men foreskriver ikke metoden. Den finder du i ISO 31000. Mange organisationer gennemfører deres ISO 27001-risikovurdering som en konkret anvendelse af en ramme baseret på ISO 31000. På den måde ligger informationssikkerhedsrisici i samme register og følger samme metode som al anden risiko.

Hvad er risikostyringsprocessen i ISO 31000?

Fastlæg omfang, kontekst og kriterier. Identificér derefter risici, analysér dem, og vurdér dem op mod dine kriterier. Behandl de risici, der kræver det, og overvåg, gennemgå og kommunikér løbende. Det er et fortløbende kredsløb, ikke en engangsvurdering. Registret skal leve og ændre sig i takt med organisationen.

Processen

ISO 31000-processen for risikostyring

ISO 31000 beskriver risikostyring som en løbende cyklus. Her er de centrale trin. Du gentager dem igen og igen, ikke kun én gang.

  1. Anvendelsesområde, kontekst og kriterier

    Fastlæg, hvad vurderingen skal dække. Forstå den interne og eksterne kontekst, og fastsæt de kriterier, du vil vurdere risici ud fra.

  2. Identificér, analysér, evaluér

    Find risiciene, og forstå deres årsager, konsekvenser og sandsynlighed. Vurder derefter hver enkelt op mod dine kriterier, så du kan afgøre, hvilke der kræver handling.

  3. Håndtér risikoen

    Beslut, hvordan hver enkelt risiko, der kræver det, skal håndteres: undgå, reducér, del eller accepter. Udpeg en ansvarlig, og notér både beslutningen og de tilhørende kontroller.

  4. Overvåg, evaluer, kommuniker

    Hold registret levende: gennemgå risici og tiltag med faste mellemrum, følg ændringerne, og formidl risikoen til dem, der træffer beslutninger om den.

Hvis du skal derhen og ikke har en kvalitetsfunktion

En standard kommer som regel som et kontraktkrav og ikke som et projekt, nogen har planlagt - ofte i en virksomhed uden en kvalitetschef. Software er det halve svar. Skylens konsulenter er den anden halvdel, og fordi de bygger på ComplyTrain fra dag et, står du tilbage med et levende system, dit team selv ejer, i stedet for et ringbind og en konsulent, der er rejst.

  • Gap-analyse

    En gennemgang punkt for punkt af, hvor du står i forhold til den standard, kontrakten henviser til, omsat til en prioriteret plan, du kan følge med os eller alene.

    Hvad en analyse dækker
  • Guidet implementering

    Vores konsulenter bygger systemet sammen med dit team - procedurer, dokumentstyring, de registreringer I skal føre og kadencen for ledelsens evaluering - og gør jer klar til certificeringsaudit.

    Sådan foregår et samarbejde
  • Kvalitetsfunktion som service

    Vi driver og vedligeholder kvalitetsstyringssystemet for dig, så et lille team kan nå og fastholde en standard uden at ansætte en kvalitetschef.

    Hvad full-service betyder

Styr din ISO 31000-compliance i ét system

Se på en demo, hvordan ComplyTrain passer til dine rammer. Vi bruger 30 minutter og tager udgangspunkt i dine egne processer. Du kan også starte en prøveperiode, så opretter vi et workspace, der matcher det, du arbejder med.