Start en gratis prøveperiode
Menu

ISO 31000

ISO 31000 risikostyringssoftware

Organisationer, der opbygger en ramme for enterprise risk management, herunder leverandører i regulerede brancher og forsvarsindustrien.

ISO 31000 er den internationale vejledning i risikostyring. ComplyTrains risikostyring er struktureret efter denne proces, så risiko fungerer som en løbende ramme på tværs af organisationen og ikke som et regneark, der gennemgås en gang om året.

ComplyTrain understøtter denne standard fuldt ud

Hvad ISO 31000 er

ISO 31000 er den internationale standard, der giver vejledning i risikostyring. Det er ikke et sæt krav, man kan certificeres efter - det er et sæt principper, en ramme for at forankre risikostyring i en organisation og en proces for at udføre arbejdet. Den gælder for enhver form for risiko (strategisk, operationel, finansiel, sikkerhedsmæssig, projektrelateret) og for enhver organisation, og derfor er den det fælles referencepunkt, når folk taler om "enterprise risk management".

Hvor en standard som ISO 27001 fortæller dig, hvad et ledelsessystem for informationssikkerhed skal indeholde, fortæller ISO 31000 dig, hvordan du skal tænke om og drive selve risikostyringen - den disciplin, der ligger under ethvert ledelsessystem, der beder dig om at "identificere og behandle dine risici".

Hvorfor ISO 31000 findes

De fleste organisationer håndterer risiko i fragmenter: et register, som en afdeling opdaterer før et bestyrelsesmøde, en separat sikkerhedsvurdering, et projekts eget risikolog - uden at nogen af dem taler sammen, og uden at nogen af dem driver beslutninger. ISO 31000 findes for at gøre risikostyring til en sammenhængende disciplin på tværs af hele organisationen, som rent faktisk informerer beslutninger, i stedet for et compliance-ritual. Budskabet er, at risikostyring skal være integreret, struktureret og løbende forbedret - en del af, hvordan du driver organisationen, ikke et dokument, du producerer.

Hvem bruger ISO 31000

Enhver organisation, der vil styre risiko bevidst - men den er især værdifuld, hvor risiko er kontraktlig eller regulatorisk. Forsvarsleverandører skal styre risiko for kontraktopfyldelse (AQAP 2110); ISO 27001 kræver en proces for informationssikkerhedsrisici; NIS2 og sektortilsyn forventer i stigende grad dokumenterbar risikostyring. ISO 31000 giver alle disse et fælles sprog og en fælles metode, så én risikoramme kan tjene hele organisationen i stedet for, at hver standard føder sin egen.

Hvordan standarden er opbygget

ISO 31000 er opdelt i tre dele, der bygger på hinanden:

  • Principper: hvordan god risikostyring ser ud - integreret, struktureret, tilpasset, inkluderende, dynamisk og baseret på den bedst tilgængelige information.
  • Ramme: hvordan ledelsen forankrer risikostyring i organisationen - dens formål, integration, design, implementering, evaluering og forbedring.
  • Proces: arbejdscyklussen - fastlæg omfang og kontekst, identificér, analysér og evaluér derefter risici, behandl dem, og overvåg, gennemgå og kommunikér løbende hele vejen igennem.

Den er bevidst ikke præskriptiv: der er ingen påkrævet risikomatrix eller skala. Pointen er en konsistent, dokumenteret metode, der passer til din organisation, ikke en formular, der skal udfyldes.

Certificering: den findes ikke

Du kan ikke blive "certificeret efter ISO 31000", og enhver leverandør, der tilbyder at certificere dig efter den, misforstår standarden. ISO 31000 er vejledning. Organisationer indfører den for at strukturere og forbedre deres risikostyring, og de dokumenterer det gennem deres risikoramme og optegnelser - hvilket er præcis det, en ISO 9001-, ISO 27001- eller AQAP 2110-auditor undersøger, når de ser på, hvordan du styrer risiko.

Sådan hjælper ComplyTrain dig med at anvende det

Risikostyringen i ComplyTrain er struktureret efter ISO 31000-processen, så risiko bliver en levende ramme frem for et regneark:

  • Ét risikoregister på tværs af organisationen - strategisk, operationel, sikkerheds- og kontraktrisiko samlet ét sted - Risk Management
  • ISO 31000-cyklussen indbygget: identificér, analysér, evaluér, behandl og overvåg, med ansvarlige og datoer for næste gennemgang
  • Risici knyttet til de krav, dokumenter og leverandører, de vedrører, så en risiko er koblet til arbejdet frem for at stå isoleret i en fane
  • Risiko som input til ledelsens evaluering og rapportering, samlet automatisk frem for manuelt

Fordi det samme register dækker dine forpligtelser under ISO 9001, ISO 27001 og AQAP 2110, kører du én risikoramme i stedet for én pr. standard.

Spørgsmål

Kan en organisation blive certificeret efter ISO 31000?

Nej. ISO 31000 er vejledning, ikke en certificerbar ledelsessystemstandard - der findes ingen akkrediteret certificering mod den. Organisationer anvender den til at strukturere deres risikostyring og dokumentere den gennem deres risikoramme og registreringer, som bedømmere af standarder som ISO 9001 og ISO 27001 vil gennemgå.

Hvordan forholder ISO 31000 sig til risikovurderingen i ISO 27001?

ISO 27001 kræver en proces for informationssikkerhedsrisici, men foreskriver ikke metoden; ISO 31000 leverer en. Mange organisationer gennemfører deres ISO 27001-risikovurdering som en specifik anvendelse af et framework baseret på ISO 31000, så informationssikkerhedsrisici ligger i samme register og metode som resten af deres risici.

Hvad er risikostyringsprocessen i ISO 31000?

Fastlæg rammer, kontekst og kriterier; identificér derefter risici, analysér dem, og vurdér dem op mod jeres kriterier; behandl dem, der kræver det; og overvåg, gennemgå og kommunikér undervejs. Det er en løbende cyklus, ikke en engangsvurdering - registret skal leve og ændre sig i takt med organisationen.

Processen

ISO 31000-risikostyringsprocessen

ISO 31000 beskriver risikostyring som en løbende cyklus. Her er kernetrinnene, der gentages igen og igen frem for at køres én gang.

  1. Omfang, kontekst og kriterier

    Fastlæg, hvad vurderingen dækker, forstå den interne og eksterne kontekst, og opstil de kriterier, du vil bedømme risici ud fra.

  2. Identificér, analysér, evaluér

    Find risiciene, forstå deres årsager, konsekvenser og sandsynlighed, og vurder derefter hver enkelt mod dine kriterier for at afgøre, hvilke der kræver handling.

  3. Håndtér risikoen

    Vælg, hvordan hver risiko, der kræver det, skal håndteres - undgå, reducér, del eller accepter - udpeg en ansvarlig, og registrér beslutningen og kontrollerne.

  4. Overvåg, gennemgå, kommuniker

    Hold registret levende: gennemgå risici og behandlinger med faste intervaller, spor ændringer, og kommuniker risici til de personer, der træffer beslutning om dem.

Administrer din ISO 31000-compliance i ét system

Se, hvordan ComplyTrain passer til dit framework på en demo på 30 minutter, gennemgået ud fra dine egne processer. Eller start en prøveperiode, så opsætter vi et workspace, der matcher det, du arbejder med.