Management review that actually improves the business
Learn how to run an ISO 9001 Clause 9.3 management review that turns evidence into decisions, with the right inputs, actionable outputs, and a cadence that fits your risks.
ISO 31000
Virksomheder, der opbygger en ramme for enterprise risk management - herunder leverandører i regulerede brancher og forsvarsindustrien.
ISO 31000 er den internationale vejledning i risikostyring. Risikostyringen i ComplyTrain er bygget op om denne proces. Dermed bliver risiko et levende rammeværk på tværs af organisationen og ikke et regneark, der gennemgås én gang om året.
ISO 31000 er den internationale standard, der giver vejledning i risikostyring. Den er ikke et sæt krav, du bliver certificeret efter. Den består af et sæt principper, en ramme for at forankre risikostyring i en organisation og en proces for selve arbejdet. Den dækker enhver form for risiko (strategisk, driftsmæssig, økonomisk, sikkerhedsmæssig, projektrelateret) og enhver organisation. Derfor er den det fælles referencepunkt, når man taler om "enterprise risk management".
Hvor en standard som ISO 27001 fortæller dig, hvad et ledelsessystem for informationssikkerhed skal indeholde, fortæller ISO 31000 dig, hvordan du skal tænke om og drive selve risikostyringen. Det er den disciplin, der ligger under ethvert ledelsessystem, som beder dig "identificere og behandle dine risici".
De fleste organisationer styrer risiko i fragmenter: et register, som en afdeling opdaterer inden et bestyrelsesmøde, en separat sikkerhedsvurdering, et projekts egen risikolog. Ingen af dem taler sammen, og ingen af dem styrer beslutninger. ISO 31000 findes for at gøre risikostyring til en sammenhængende disciplin på tværs af hele organisationen, som faktisk indgår i beslutninger, i stedet for et compliance-ritual. Budskabet er, at risikostyring skal være integreret, struktureret og løbende forbedret. Det skal være en del af den måde, du driver organisationen på, ikke et dokument, du producerer.
Enhver organisation, der vil styre risiko bevidst. Men den er især værdifuld, hvor risiko er kontraktlig eller lovbestemt. Forsvarsleverandører skal styre risiko for kontraktopfyldelse (AQAP 2110). ISO 27001 kræver en proces for informationssikkerhedsrisiko. NIS2 og sektortilsyn forventer i stigende grad, at du kan dokumentere risikostyring. ISO 31000 giver dem alle et fælles sprog og en fælles metode, så én risikoramme kan dække hele organisationen i stedet for, at hver standard skaber sin egen.
ISO 31000 er opbygget i tre dele, der bygger videre på hinanden:
Den er bevidst ikke foreskrivende. Der er ingen påkrævet risikomatrix eller skala. Pointen er en konsistent metode, der bygger på dokumentation og passer til din organisation, ikke en formular, du skal udfylde.
Du kan ikke blive "certificeret efter ISO 31000", og en leverandør, der tilbyder at certificere dig efter den, misforstår standarden. ISO 31000 er vejledning. Organisationer tager den til sig for at strukturere og forbedre deres risikostyring, og de dokumenterer det gennem deres risikoramme og registreringer. Det er præcis det, en auditor for ISO 9001, ISO 27001 eller AQAP 2110 ser på, når vedkommende vurderer, hvordan du styrer risiko.
Risikostyringen i ComplyTrain er bygget op om processen i ISO 31000. Dermed bliver risiko et levende værktøj og ikke bare et regneark:
Da det samme register dækker dine forpligtelser efter ISO 9001, ISO 27001 og AQAP 2110, kører du ét risikoværktøj i stedet for et per standard.
Fortæl os, hvordan du vil arbejde med ISO 31000, og hvad du har brug for fra det. Så vender vi tilbage med, hvad ComplyTrain kan.
Tak. Din liste er på vej til din indbakke, og vi vender tilbage om, hvad det indebærer at arbejde med disse standarder i ComplyTrain, normalt inden for én arbejdsdag.
Nej. ISO 31000 er en vejledning, ikke en certificerbar ledelsessystemstandard. Der findes ingen akkrediteret certificering mod den. Virksomheder bruger den til at strukturere deres risikostyring og dokumentere den gennem deres risikoramme og registreringer, som auditorer af standarder som ISO 9001 og ISO 27001 gennemgår.
ISO 27001 kræver en proces for informationssikkerhedsrisici, men foreskriver ikke metoden. Den finder du i ISO 31000. Mange organisationer gennemfører deres ISO 27001-risikovurdering som en konkret anvendelse af en ramme baseret på ISO 31000. På den måde ligger informationssikkerhedsrisici i samme register og følger samme metode som al anden risiko.
Fastlæg omfang, kontekst og kriterier. Identificér derefter risici, analysér dem, og vurdér dem op mod dine kriterier. Behandl de risici, der kræver det, og overvåg, gennemgå og kommunikér løbende. Det er et fortløbende kredsløb, ikke en engangsvurdering. Registret skal leve og ændre sig i takt med organisationen.
Processen
ISO 31000 beskriver risikostyring som en løbende cyklus. Her er de centrale trin. Du gentager dem igen og igen, ikke kun én gang.
Fastlæg, hvad vurderingen skal dække. Forstå den interne og eksterne kontekst, og fastsæt de kriterier, du vil vurdere risici ud fra.
Find risiciene, og forstå deres årsager, konsekvenser og sandsynlighed. Vurder derefter hver enkelt op mod dine kriterier, så du kan afgøre, hvilke der kræver handling.
Beslut, hvordan hver enkelt risiko, der kræver det, skal håndteres: undgå, reducér, del eller accepter. Udpeg en ansvarlig, og notér både beslutningen og de tilhørende kontroller.
Hold registret levende: gennemgå risici og tiltag med faste mellemrum, følg ændringerne, og formidl risikoen til dem, der træffer beslutninger om den.
En standard kommer som regel som et kontraktkrav og ikke som et projekt, nogen har planlagt - ofte i en virksomhed uden en kvalitetschef. Software er det halve svar. Skylens konsulenter er den anden halvdel, og fordi de bygger på ComplyTrain fra dag et, står du tilbage med et levende system, dit team selv ejer, i stedet for et ringbind og en konsulent, der er rejst.
En gennemgang punkt for punkt af, hvor du står i forhold til den standard, kontrakten henviser til, omsat til en prioriteret plan, du kan følge med os eller alene.
Hvad en analyse dækkerVores konsulenter bygger systemet sammen med dit team - procedurer, dokumentstyring, de registreringer I skal føre og kadencen for ledelsens evaluering - og gør jer klar til certificeringsaudit.
Sådan foregår et samarbejdeVi driver og vedligeholder kvalitetsstyringssystemet for dig, så et lille team kan nå og fastholde en standard uden at ansætte en kvalitetschef.
Hvad full-service betyderÉt system til hele compliance-programmet. Start med det modul, du har mest brug for.
Indsaml oplysninger på samme måde hver gang, og beslut på forhånd, hvad der så sker.
Vid, om jeres kontroller virker, ikke bare om en politik siger, de findes.
Lav en plan med ansvarlige, afhængigheder og datoer ud fra det compliance-arbejde, du allerede kender.
Vid, hvad du kan tilbyde, og hav dokumentationen klar for hver eneste konfiguration, du tilbyder det i.
Otte indbyggede rapporter på tværs af alle moduler. De køres efter tidsplan, leveres automatisk og arkiveres samme sted som dokumentationen.
Branchenyhederne, der har betydning for din organisation. Læst og vurderet af AI og leveret som et planlagt sammendrag på dit eget sprog.
AI'en læser udbudsmaterialet og trækker krav, frister og regler ud. Derefter hjælper den dig med at skrive svaret ud fra dit eget godkendte indhold, og du gennemgår hvert skridt.
Ét samlet register over de leverandører og partnere, du er afhængig af. Hver enkelt er risikovurderet, vurderes automatisk igen efter en fast plan og er koblet direkte til dit risikoregister.
Få overblik over alle de krav, du skal leve op til - på tværs af standarder og i dine egne kontrakter og politikker. Hvert krav er sporbart til de dokumenter, den dokumentation og de processer, der opfylder det.
Identificér, vurdér, behandl og gennemgå dine risici ét sted. AI hjælper alle med at gennemføre en ordentlig vurdering, og bag hver beslutning ligger et dokumenteret spor, du kan stå inde for.
Tildel kurser, dokumentér at de er forstået, og opbevar de kompetenceregistreringer, en auditor beder om.
Udarbejd compliance-dokumenter med AI. Hold styr på alle versioner, og eksportér dem i dit eget design. Det hele ét sted.
Audits, korrigerende handlinger, processer og godkendelser i ét kvalitetsstyringssystem, opbygget efter ISO 9001.
Learn how to run an ISO 9001 Clause 9.3 management review that turns evidence into decisions, with the right inputs, actionable outputs, and a cadence that fits your risks.
Typerne af ISO 9001-audit, hvad Stage 1 og Stage 2 hver især kontrollerer, hvordan afvigelser graderes og lukkes, og hvordan du forbereder dig til din første certificering.
Reglen om EDF-konsortier citeres som regel som tre enheder fra tre medlemsstater. Men ordet uafhængige skjuler en anden del, som handler om kontrol, og to undtagelser sætter reglen helt ud af kraft.