Kostenlos testen
Menü

Normen · Risikomanagement

Welche Risikomanagement-Norm wird von Ihnen verlangt?

ISO 31000 und die Techniken der IEC 31010, und wie jede Branche denselben Prozess nennt: ISO/IEC 27005, ISO 14971, ICH Q9, NIST, COSO, FMEA und HAZOP. In klaren Worten erklärt, in einem Katalog, mit jedem Eintrag verlinkt auf seine Quelle.

Überblick

Ein Prozess, viele Namen

Vier Dinge, die Sie vorab wissen sollten. Die Branchennormen unterscheiden sich im Vokabular und in der geforderten Aufzeichnung, nicht im Prozess.

  1. ISO 31000 ist der Prozess

    Kontext, Identifikation, Analyse, Bewertung, Behandlung, Überwachung und Überprüfung. Ein Leitfaden, kein Zertifikat: Ein Auditor achtet darauf, dass der Prozess läuft, und auf seine Aufzeichnungen.

  2. IEC 31010 enthält die Techniken

    FMEA, HAZOP, Bow-Tie, Fehler- und Ereignisbäume, Monte-Carlo und FAIR, mit einer Tabelle, welche Technik zu welchem Schritt passt. Die meistgenutzten haben eigene Methodennormen.

  3. Ihre Branche gibt ihm einen Namen

    ISO/IEC 27005 für Sicherheit, ISO 14971 für Medizinprodukte, ICH Q9 für Pharma, NIST RMF und COSO für Systeme und das Unternehmen, risikobasiertes Denken für ISO 9001 und AQAP 2110.

  4. Das Register ist der Nachweis

    Jeder von ihnen endet in einer Aufzeichnung: das Risiko, sein Eigentümer, die Analyse, die Behandlung, das Restrisiko und das Datum der Überprüfung. Suchen Sie unten im Katalog nach Ihren.

WHAT YOUR SECTOR CALLS IT AQAP 2110 · ISO 9001 risk-based thinking, defence ISO/IEC 27005 information security ISO 14971 medical devices ICH Q9 pharmaceutical quality NIST RMF · COSO US federal systems · enterprise ISO 31000: one risk management process, whatever the sector calls it Establish context scope, criteria, appetite Identify what can happen, and how Analyse and evaluate likelihood and consequence Treat avoid, reduce, share, accept Monitor and review record, report, repeat Guidance, not a certificate: nobody is certified against ISO 31000. Auditors look for the process and its records. THE TECHNIQUES (IEC 31010) FMEA / FMECA IEC 60812 · failure modes of a design HAZOP IEC 61882 · deviations in a process Bow-tie · fault and event trees causes, barriers, consequences Quantitative: FAIR · Monte Carlo loss in numbers, not colours A risk register is the record every one of these standards ends in: the risk, its owner, the treatment and when it was last reviewed. Functional safety (IEC 61508) and business continuity (ISO 22301) are the same process pointed at safety and at disruption. ONE PROCESS, MANY NAMES · COMPLYTRAIN BY SKYLEN
Ein Prozess, viele Namen: Die Branchennormen oben verlangen alle den ISO-31000-Prozess in der Mitte; die Techniken darunter stammen aus der IEC 31010.

Risikomanagement: ein Prozess unter vielen Namen

Jede Managementsystemnorm auf dieser Website verlangt von Ihnen, Risiken zu steuern, und jede Branche hat ihre eigene Norm dafür, wie. ISO 9001 und AQAP 2110 nennen es risikobasiertes Denken. Die Informationssicherheit hat ISO/IEC 27005 und das NIST Risk Management Framework. Medizinprodukte haben ISO 14971, Pharma hat ICH Q9, die Unternehmensführung hat COSO, und die Sicherheitsdisziplinen haben die funktionale Sicherheit und die Prozessgefahrenanalyse. Es ist ein Prozess in verschiedenen Namen, und die Norm, die den Prozess selbst beschreibt, ist ISO 31000. Diese Seite erklärt diesen Prozess, die Techniken, auf die er zurückgreift, was jede Branche ergänzt und woher die Dokumente stammen. Der Explorer weiter unten findet dann die, die für Sie gelten.

ISO 31000: der Prozess, den alle teilen

ISO 31000 in der Ausgabe von 2018 ist ein Leitfaden für den Umgang mit Risiken jeder Art. Sie legt Grundsätze fest, einen Rahmen, um das Risikomanagement in der Unternehmensführung zu verankern, und den Prozess selbst: Anwendungsbereich, Kontext und Kriterien festlegen; identifizieren, was geschehen kann und wie; Wahrscheinlichkeit und Auswirkung analysieren; anhand der Kriterien bewerten; das Risiko behandeln, indem Sie es vermeiden, verringern, teilen oder akzeptieren; und überwachen, überprüfen, aufzeichnen und berichten. Sie ist bewusst nicht zertifizierbar. Worauf ein Auditor oder ein Inspektor achtet, ist, dass der Prozess läuft, und auf seine Aufzeichnungen, und jede Branchennorm unten ist dieser Prozess mit eigenem Vokabular und eigenen geforderten Ergebnissen. Siehe ISO 31000.

IEC 31010: die Techniken

IEC 31010 ist der begleitende Katalog der Techniken, rund vierzig davon, mit einer Tabelle, welche zu welchem Schritt passen. Manche erheben Einschätzungen: Brainstorming, strukturierte Interviews, die Delphi-Methode. Manche identifizieren: Checklisten, Gefahren- und Betriebsfähigkeitsstudien, strukturierte Was-wäre-wenn-Analysen, Szenarioanalysen. Manche analysieren: Fehlermöglichkeits- und Einflussanalyse mit oder ohne Kritikalität, Fehlerbaum- und Ereignisbaumanalyse, Bow-Tie-Analyse, Bayessche Netze, Markov-Analyse, Monte-Carlo-Simulation. Manche bewerten: so gering wie vernünftigerweise praktikabel, Kosten-Nutzen-Analyse, Risikomatrizen. Die meistgenutzten haben eigene Methodennormen. IEC 60812 ist die Norm für FMEA und FMECA, die Technik hinter der Zuverlässigkeitsarbeit an Konstruktion und Prozess. IEC 61882 ist die Norm für HAZOP, die strukturierte Teamuntersuchung von Abweichungen in einem Prozessdesign, die die Chemie- und Pharmaindustrie durchführt. IEC 61508 ist die funktionale Sicherheit, der Sicherheitslebenszyklus und die Sicherheitsintegritätslevel, von denen die Branchennormen für Maschinen, Bahn, Automobil und Prozessanlagen abgeleitet sind.

Wie jede Branche es nennt

Im Qualitätsmanagement verlangt ISO 9001 risikobasiertes Denken bei der Planung des Systems und seiner Prozesse, und AQAP 2110 macht daraus eine Anforderung: Ein Verteidigungslieferant identifiziert und steuert Risiken über den gesamten Vertrag, und der Kunde kann verlangen, die Analyse zu sehen. In der Informationssicherheit beschreibt ISO/IEC 27005 die Beurteilung und Behandlung, die ISO/IEC 27001 verlangt, NIST SP 800-30 beschreibt eine Beurteilung und SP 800-37 den siebenstufigen Rahmen, der Kategorisierung, Auswahl der Maßnahmen, Beurteilung und Freigabe verbindet, und FAIR quantifiziert Cyberrisiken in Verlusthäufigkeit und Verlusthöhe statt in Farben. Für Medizinprodukte führt ISO 14971 den Prozess über Gefährdungen, Gefährdungssituationen und Schaden, verlangt Risikobeherrschung und eine Nutzen-Risiko-Abwägung und läuft durch Produktion und Nachproduktionsphase weiter; jede Konstruktionsentscheidung in der technischen Dokumentation lässt sich darauf zurückführen. In der Pharmazie ist ICH Q9 das Qualitätsrisikomanagement, 2023 überarbeitet, um festzulegen, wie formell der Prozess sein soll und wie Subjektivität herauszuhalten ist, und ihr Anhang listet dieselben Techniken wie die IEC 31010. In der Unternehmensführung verbindet der COSO-Rahmen das unternehmensweite Risiko mit Strategie und Leistung und ist das, was ein Vorstand und ein externer Prüfer wiedererkennen. Die Betriebskontinuität, ISO 22301, ist derselbe Prozess, auf Störungen gerichtet, mit einer Business-Impact-Analyse anstelle der Gefährdungsliste. Und der jüngste Name ist KI: ISO/IEC 23894 und das NIST AI Risk Management Framework wenden den Prozess auf Systeme künstlicher Intelligenz an, und die KI-Verordnung der EU macht ein Risikomanagementsystem für die Hochrisikosysteme verbindlich. Siehe ISO/IEC 27005 und die Seiten zu Verteidigung, Cybersicherheit und Pharma und Medizinprodukte für die Branchennormen selbst.

Das Register ist der Nachweis

Wie die Branche es auch nennt, der Prozess endet in einer Aufzeichnung, und diese Aufzeichnung ist das, was ein Auditor, ein Inspektor, eine benannte Stelle oder ein Kunde liest. Ein Risikoregister enthält jedes Risiko, seinen Eigentümer, die Analyse in der Skala, die die Norm vorschreibt, die gewählte Behandlung, das Restrisiko danach und den Zeitpunkt der letzten Überprüfung. Die Risikomanagementakte eines Medizinprodukts, ein Risikobehandlungsplan der Informationssicherheit, die Risikoanalyse eines Verteidigungsvertrags und eine pharmazeutische Qualitätsrisikobeurteilung sind dasselbe Register mit anderen Spalten. Die Überprüfungshistorie zählt ebenso viel wie die Einträge: Ein Register, das einmal geschrieben und nie angefasst wurde, zeigt einen Prozess, der einmal lief.

Woher die Dokumente stammen

ISO 31000, IEC 31010, ISO 14971 und ISO/IEC 27005 kaufen Sie bei ISO, IEC oder Ihrem nationalen Normungsinstitut, die IEC-Methodennormen ebenso. Jede NIST-Veröffentlichung, einschließlich SP 800-30, SP 800-37 und des AI Risk Management Framework, ist bei NIST kostenfrei. ICH Q9 ist bei ICH kostenfrei, die Open-FAIR-Norm bei The Open Group nach Registrierung, und der COSO-Rahmen wird bei COSO gekauft. Jeder Eintrag im Explorer weiter unten verweist auf seine Quelle.

Wer entscheidet, was für Sie gilt

Nicht diese Seite und nicht wir. Die Managementsystemnorm, die Sie halten, benennt den Risikoprozess, den sie erwartet, der Vertrag benennt die Norm, und die Verordnung benennt die Akte. Was der Explorer leisten kann, ist, Ihnen die ganze Landkarte zu zeigen: Durchsuchen Sie sie nach Namen, blättern Sie nach Familie, oder beantworten Sie vier Fragen dazu, woher Ihre Anforderung kommt, und sehen Sie, nach welchen Normen und Techniken Unternehmen wie Sie üblicherweise gefragt werden. Jeder Eintrag verweist auf seine Quelle, auf seine ComplyTrain-Seite, wo es eine gibt, und andernfalls auf eine Anfrage. ComplyTrain hält eine Norm als Anforderungsbaum mit den Nachweisen zu jeder Anforderung, und ein Risikoregister ist eine der Aufzeichnungen, die es führt.

Standards-Explorer

Finden Sie Ihre Normen für das Risikomanagement

Durchsuchen Sie ISO 31000 und IEC 31010, die Methodennormen, die Branchen-Risikonormen und die Rahmenwerke gemeinsam, blättern Sie nach Familie, oder beantworten Sie vier Fragen dazu, woher Ihre Anforderung kommt.

29 Standards im Katalog

Nicht sicher, wo Sie anfangen sollen?

Vier Fragen, wählen Sie alles Zutreffende. Nichts wird gespeichert.

Frage 1 von 4Woher kommt die Anforderung?
Frage 2 von 4Was müssen Sie erstellen?
Frage 3 von 4Welche Techniken nutzen Sie, oder wurden von Ihnen verlangt?
Frage 4 von 4Was haben Sie heute?
ISO-Managementsysteme14 Standards
  1. EN 9100Quality Management Systems - Requirements for Aviation, Space and Defence OrganizationsAusg. 2018So unterstützt ComplyTrain ihnISO 9001 plus the aerospace and defence supply chain's additional requirements (AS9100 in the Americas).
  2. ISO 10007Quality management - Guidelines for configuration managementAusg. 2017Configuration management guidance, the civil counterpart to ACMP-2000 series.
  3. ISO 14001Environmental management systems - Requirements with guidance for useAusg. 2015Environmental management: how an organisation controls its environmental impact and obligations.
  4. ISO 19443Quality management systems - Specific requirements for the application of ISO 9001:2015 by organizations in the supply chain of the nuclear energy sector supplying products and services important to nuclear safety (ITNS)Ausg. 2018ISO 9001 with the additional requirements of the nuclear supply chain.
  5. ISO 28000Security and resilience - Security management systems - RequirementsAusg. 2022Security management across the supply chain.
  6. ISO 37001Anti-bribery management systems - Requirements with guidance for useAusg. 2016Anti-bribery controls, often asked for in public procurement and export markets.
  7. ISO 37301Compliance management systems - Requirements with guidance for useAusg. 2021A management system for meeting legal and contractual compliance obligations.
  8. ISO 45001Occupational health and safety management systems - Requirements with guidance for useAusg. 2018Occupational health and safety management, the successor to OHSAS 18001.
  9. ISO 50001Energy management systems - Requirements with guidance for useAusg. 2018Energy management: measuring and improving energy performance.
  10. ISO 55001Asset management - Management systems - RequirementsAusg. 2014Managing physical assets over their life cycle.
  11. ISO 9001Quality management systems - RequirementsAusg. 2015So unterstützt ComplyTrain ihnThe general-purpose quality management system standard most defence and industrial contracts start from.
  12. ISO/IEC 17025General requirements for the competence of testing and calibration laboratoriesAusg. 2017Competence requirements for test and calibration laboratories.
  13. ISO/IEC 20000-1Information technology - Service management - Part 1: Service management system requirementsAusg. 2018IT service management, the certifiable counterpart to ITIL.
  14. ISO/IEC 42001Information technology - Artificial intelligence - Management systemAusg. 2023The first management system standard for organisations that build or use AI.
Informationssicherheits-Management (ISO/IEC-27000-Familie)1 Standards
  1. ISO/IEC 27005Information security, cybersecurity and privacy protection - Guidance on managing information security risksAusg. 2022So unterstützt ComplyTrain ihnThe risk assessment and treatment that ISO/IEC 27001 requires but does not describe.
ICH-Leitlinien1 Standards
  1. ICH Q9ICH Q9(R1): Quality Risk ManagementAusg. 2023The pharmaceutical quality risk management process and its tools, revised in 2023 for formality and subjectivity.
Medizinprodukte und Gesundheitssoftware1 Standards
  1. ISO 14971Medical devices - Application of risk management to medical devicesAusg. 2019The risk management process every medical device file is built on: hazard identification, estimation, control and residual risk.
Normen und Methoden des Risikomanagements12 Standards
  1. ISO 22301Security and resilience - Business continuity management systems - RequirementsAusg. 2019Business continuity management: keeping the organisation running through disruption.
  2. ISO 31000Risk management - GuidelinesAusg. 2018So unterstützt ComplyTrain ihnPrinciples and a framework for managing risk. Guidance, not a certifiable requirement set.
  3. ISO/IEC 23894Information technology - Artificial intelligence - Guidance on risk managementAusg. 2023ISO 31000 applied to AI systems: the sources of risk particular to them and how to manage them across the life cycle.
  4. FAIROpen FAIR Risk Analysis Standard (O-RA)Ausg. 2021Factor Analysis of Information Risk: quantifying cyber risk in loss event frequency and magnitude rather than colours.
  5. IEC 31010Risk management - Risk assessment techniquesAusg. 2019The catalogue of risk assessment techniques, from brainstorming and checklists to FMEA, HAZOP, bow-tie and Monte Carlo, and when each fits.
  6. IEC 60812Failure modes and effects analysis (FMEA and FMECA)Ausg. 2018The method standard for FMEA and FMECA, used in reliability, safety and process risk work.
  7. IEC 61508Functional safety of electrical/electronic/programmable electronic safety-related systemsAusg. 2010The umbrella functional safety standard: safety integrity levels and the safety life cycle that sector standards derive from.
  8. IEC 61882Hazard and operability studies (HAZOP studies) - Application guideAusg. 2016The structured team study that finds deviations in a process design and their consequences.
  9. NIST AI RMFArtificial Intelligence Risk Management Framework (AI RMF 1.0)Ausg. 2023Four functions, Govern, Map, Measure and Manage, for the risks of AI systems, voluntary and sector-neutral.
  10. NIST SP 800-30Guide for Conducting Risk Assessments (Rev. 1)Ausg. 2012How to run an information security risk assessment: threat sources, events, vulnerabilities, likelihood and impact.
  11. NIST SP 800-37Risk Management Framework for Information Systems and Organizations (Rev. 2)Ausg. 2018The seven-step framework, Prepare to Monitor, that ties categorisation, control selection, assessment and authorisation together.
  12. COSO ERMEnterprise Risk Management - Integrating with Strategy and PerformanceAusg. 2017The enterprise risk management framework used in corporate governance and financial reporting.

Die Titel gehören ihren Herausgebern. Die einzeiligen Zusammenfassungen sind von uns.

Zugang anfragen, um mit diesem Standard in ComplyTrain zu arbeiten

Merkliste

Risikonormen mit eigener Seite

Jede Seite legt dar, was die Norm von Ihnen verlangt und wie ein ComplyTrain-Arbeitsbereich um sie herum aufgebaut ist. Der Katalog oben enthält weit mehr als diese, und jeder Eintrag darin kann angefragt werden. Eine Norm in einen Arbeitsbereich aufzunehmen dauert in der Regel Tage, kein Projekt.

  • ISO 31000

    ISO 31000 Risikomanagement

    ISO 31000 ist der internationale Leitfaden für das Risikomanagement. Das Risikomanagement von ComplyTrain folgt dem darin beschriebenen Prozess. So bleibt das Risikomanagement in der gesamten Organisation lebendig und wird nicht zu einer Tabelle, die man einmal im Jahr durchsieht.

  • ISO 27005

    ISO 27005 Risikomanagement für die Informationssicherheit

    ISO 27005 gibt Orientierung für das Management von Informationssicherheitsrisiken. Sie beschreibt die Bewertung und Behandlung der Risiken, die ISO 27001 fordert, aber selbst nicht ausführt. ComplyTrain führt dieses Register laufend fort, statt es einmal im Jahr als Dokument zu erstellen.

Wenn Sie dorthin müssen und keine Qualitätsfunktion haben

Eine Norm kommt meist als Vertragsbedingung oder als Schreiben einer Behörde, nicht als Projekt, das jemand geplant hat, und oft in einem Unternehmen ohne Qualitätsmanager. Software ist die halbe Antwort. Die Beraterinnen und Berater von Skylen sind die andere Hälfte, und weil sie vom ersten Tag an auf ComplyTrain aufbauen, behalten Sie ein lebendes System, das Ihrem Team gehört, statt eines Ordners und eines abgereisten Beraters.

  • Gap-Analyse

    Eine klauselweise Bestandsaufnahme, wo Sie gegenüber der Norm stehen, die Ihr Vertrag oder Ihre Behörde nennt, übersetzt in einen priorisierten Plan, den Sie mit uns oder allein umsetzen können.

    Was eine Analyse umfasst
  • Begleitete Einführung

    Unsere Beraterinnen und Berater bauen das System gemeinsam mit Ihrem Team auf - Verfahren, Dokumentenlenkung, die Aufzeichnungen, die Sie führen müssen, und den Rhythmus der Bewertung - und bereiten Sie auf das Audit oder die Inspektion vor.

    Wie eine Zusammenarbeit abläuft
  • Qualitätsfunktion als Full Service

    Wir betreiben und pflegen das System für Sie, damit ein kleines Team eine Norm erreichen und halten kann, ohne einen Qualitätsmanager einzustellen.

    Was Full Service bedeutet

Fragen, die zu Risikomanagement-Normen gestellt werden

Können wir nach ISO 31000 zertifiziert werden?

Nein. ISO 31000 ist ein Leitfaden, so geschrieben, dass sie nicht für eine Zertifizierung verwendet werden kann, und ein Zertifikat, das etwas anderes behauptet, ist das Papier nicht wert. Zertifiziert wird das Managementsystem, das den Prozess nutzt, ISO 9001, ISO/IEC 27001 oder ISO 13485, und der Auditor prüft, dass der vom System verlangte Risikoprozess läuft und aufgezeichnet wird. Siehe ISO 31000.

Brauchen wir ein Risikoregister oder mehrere?

Einen Prozess, und so viele Sichten darauf, wie Ihre Normen verlangen. Ein Unternehmen, das ISO 9001 und ISO/IEC 27001 hält und ein Medizinprodukt herstellt, hat Qualitätsrisiken, Informationssicherheitsrisiken und eine Risikomanagementakte für das Produkt, jede mit den Spalten, die ihre Norm vorschreibt, und ein Auditor für die eine wird die anderen nicht lesen wollen. Sie in einem System mit einer Methode und einem Überprüfungsrhythmus zu halten, ist das, was das handhabbar macht.

Welche Technik sollten wir verwenden?

Die, die zur Frage passt und die Ihre Norm oder Ihr Kunde erwartet. FMEA ist für die Fehlermöglichkeiten einer Konstruktion oder eines Prozesses und ist das, was ein Zuverlässigkeitsingenieur oder eine benannte Stelle für Medizinprodukte zu sehen erwartet. HAZOP ist für Abweichungen in einem Prozessdesign und ist in Chemie- und Pharmaanlagen üblich. Bow-Tie zeigt Barrieren zwischen Ursachen und Folgen und liest sich gut für die Leitung. Quantitative Methoden wie FAIR und Monte-Carlo sind für den Fall, dass eine Zahl gebraucht wird, im Cyberrisiko und im Finanzwesen. IEC 31010 enthält die vollständige Tabelle.

Was ist der Unterschied zwischen einer Gefährdung und einem Risiko?

Eine Gefährdung ist eine Quelle möglichen Schadens; ein Risiko ist die Kombination aus der Wahrscheinlichkeit des Schadens und seiner Schwere. ISO 14971 fügt einen dritten Begriff hinzu, die Gefährdungssituation, den Umstand, unter dem Menschen der Gefährdung ausgesetzt sind, und verlangt, das Risiko jeder einzelnen abzuschätzen. Die meisten Vokabularunterschiede zwischen Branchennormen sind von dieser Art: derselbe Prozess, mit mehr oder weniger fein benannten Schritten.

Zertifiziert ComplyTrain uns nach einer Norm?

Nein. Eine Zertifizierung wird von einer akkreditierten Zertifizierungsstelle erteilt, eine Zulassung von Ihrer Behörde, und die staatliche Qualitätssicherung übt die Beschaffungsbehörde aus. ComplyTrain ist das System, in dem Sie Ihre Compliance aufbauen, betreiben und nachweisen, und die Beraterinnen und Berater von Skylen können Sie durch die Arbeit führen. Das Zertifikat müssen Sie selbst erlangen.

Kann eine Norm in ComplyTrain aufgenommen werden?

Ja, und genau dafür ist die Schaltfläche „Zugang anfragen“ bei jedem Eintrag da. Nennen Sie uns die Norm und woher die Anforderung kommt, und wir melden uns dazu, was es bedeutet, sie in Ihrem Arbeitsbereich zu halten, in der Regel innerhalb eines Werktags. Eine Norm in einen Arbeitsbereich aufzunehmen dauert in der Regel Tage, kein Projekt. ComplyTrain hält eine Norm als Anforderungsbaum mit Ihren Nachweisen zu jeder Anforderung, und dieser Baum ist das, was wir bauen.

Zugang zur Arbeit mit einer Norm oder einer Methode anfragen

Nennen Sie die Norm oder die Technik und woher die Anforderung kommt, und wir melden uns dazu, was es bedeutet, sie in Ihrem Arbeitsbereich zu halten.

Ein Risikoregister in ComplyTrain sehen

Buchen Sie eine 30-minütige Demo mit Ihrer Qualitäts-, Sicherheits- oder Compliance-Leitung - das Produkt, organisiert um die Norm, der Sie verpflichtet sind, mit dem Register darin.