Management review that actually improves the business
Learn how to run an ISO 9001 Clause 9.3 management review that turns evidence into decisions, with the right inputs, actionable outputs, and a cadence that fits your risks.
ISO 31000
Organisationen, die ein unternehmensweites Rahmenwerk für das Risikomanagement aufbauen - darunter regulierte Lieferanten und Lieferanten aus dem Verteidigungsbereich.
ISO 31000 ist der internationale Leitfaden für das Risikomanagement. Das Risikomanagement von ComplyTrain folgt dem darin beschriebenen Prozess. So bleibt das Risikomanagement in der gesamten Organisation lebendig und wird nicht zu einer Tabelle, die man einmal im Jahr durchsieht.
ISO 31000 ist die internationale Norm mit Leitlinien für das Management von Risiken. Sie enthält keine Anforderungen, gegen die zertifiziert wird. Stattdessen beschreibt sie Grundsätze, einen Rahmen zur Verankerung des Risikomanagements in einer Organisation und einen Prozess für die praktische Arbeit. Sie gilt für jede Art von Risiko (strategisch, operativ, finanziell, sicherheitsbezogen, projektbezogen) und für jede Organisation. Deshalb ist sie der gemeinsame Bezugspunkt, wann immer von „unternehmensweitem Risikomanagement“ die Rede ist.
Eine Norm wie ISO 27001 legt fest, was ein Informationssicherheits-Managementsystem enthalten muss. ISO 31000 zeigt dagegen, wie man das Risikomanagement selbst betreibt und wie man darüber denkt. Diese Disziplin liegt jedem Managementsystem zugrunde, das verlangt, „Risiken zu identifizieren und zu behandeln“.
Die meisten Organisationen managen Risiken in Bruchstücken: ein Register, das eine Abteilung vor der Vorstandssitzung aktualisiert, eine separate Sicherheitsbewertung, ein eigenes Risikoprotokoll je Projekt. Keines davon spricht mit dem anderen, und keines steuert Entscheidungen. ISO 31000 macht Risikomanagement zu einer zusammenhängenden, organisationsweiten Disziplin, die Entscheidungen tatsächlich beeinflusst, statt zu einem reinen Pflichtritual. Die Kernaussage: Risikomanagement soll integriert, strukturiert und laufend verbessert werden. Es ist Teil der Art, wie Sie Ihre Organisation führen, und nicht ein Dokument, das Sie erstellen.
Jede Organisation, die Risiken bewusst steuern will. Besonders wertvoll ist die Norm dort, wo Risiko vertraglich oder regulatorisch bindet. Lieferanten im Verteidigungsbereich müssen Risiken für die Vertragserfüllung managen (AQAP 2110). ISO 27001 verlangt einen Prozess für Informationssicherheitsrisiken. NIS2 und branchenspezifische Aufsichtsbehörden erwarten zunehmend ein nachweisbares Risikomanagement. ISO 31000 gibt all diesen eine gemeinsame Sprache und Methode. So kann ein einziger Risikorahmen die gesamte Organisation tragen, statt dass jede Norm ihren eigenen hervorbringt.
ISO 31000 gliedert sich in drei Teile, die aufeinander aufbauen:
Die Norm ist bewusst nicht vorschreibend: Es gibt keine vorgegebene Risikomatrix und keine feste Skala. Es geht um eine konsistente, mit Nachweisen belegte Methode, die zu Ihrer Organisation passt, und nicht um ein Formular zum Ausfüllen.
Eine „Zertifizierung nach ISO 31000“ ist nicht möglich. Jeder Anbieter, der Ihnen eine solche Zertifizierung anbietet, hat die Norm falsch verstanden. ISO 31000 ist eine Leitlinie. Organisationen übernehmen sie, um ihr Risikomanagement zu strukturieren und zu verbessern, und sie belegen das über ihren Risikorahmen und ihre Aufzeichnungen. Genau das prüft ein Auditor für ISO 9001, ISO 27001 oder AQAP 2110, wenn er sich ansieht, wie Sie Risiken managen.
Das Risikomanagement von ComplyTrain ist am Prozess der ISO 31000 ausgerichtet. So wird Risiko zu einem lebendigen Rahmenwerk statt zu einer Tabelle:
Da dasselbe Register Ihre Pflichten nach ISO 9001, ISO 27001 und AQAP 2110 abdeckt, führen Sie ein einziges Risiko-Rahmenwerk statt eines je Norm.
Tell us how you need to work with ISO 31000 and what you need from it. We will come back to you about what ComplyTrain can do.
Thank you. Your list is on its way to your inbox, and we will come back to you on what working with these standards in ComplyTrain involves, usually within one business day.
Nein. ISO 31000 ist ein Leitfaden, kein zertifizierbarer Managementsystem-Standard. Eine akkreditierte Zertifizierung danach gibt es nicht. Organisationen setzen die Norm ein, um ihr Risikomanagement zu strukturieren und über ihr Risiko-Rahmenwerk sowie ihre dokumentierte Information nachzuweisen. Auditoren für Standards wie ISO 9001 und ISO 27001 prüfen diese.
ISO 27001 verlangt einen Prozess für das Informationssicherheitsrisiko, schreibt aber keine Methode vor. ISO 31000 liefert eine solche Methode. Viele Organisationen führen ihre Risikobeurteilung nach ISO 27001 als konkrete Anwendung eines Rahmenwerks nach ISO 31000 durch. So steht das Informationssicherheitsrisiko im selben Register und folgt derselben Methode wie ihre übrigen Risiken.
Legen Sie zunächst Anwendungsbereich, Kontext und Kriterien fest. Ermitteln Sie dann die Risiken, analysieren Sie sie und bewerten Sie sie anhand Ihrer Kriterien. Behandeln Sie die Risiken, bei denen das angezeigt ist. Überwachen, prüfen und kommunizieren Sie während des gesamten Prozesses. Das ist ein fortlaufender Zyklus und keine einmalige Beurteilung. Das Register soll leben und sich mit der Organisation verändern.
Der Ablauf
ISO 31000 beschreibt Risikomanagement als fortlaufenden Kreislauf. Die folgenden Kernschritte durchlaufen Sie immer wieder, nicht nur einmal.
Legen Sie den Anwendungsbereich der Bewertung fest, erfassen Sie den internen und externen Kontext und definieren Sie die Kriterien, nach denen Sie Risiken beurteilen.
Erkennen Sie die Risiken. Verstehen Sie ihre Ursachen, Folgen und Eintrittswahrscheinlichkeit. Bewerten Sie anschließend jedes Risiko anhand Ihrer Kriterien und entscheiden Sie, welche eine Maßnahme erfordern.
Legen Sie für jedes Risiko, das dies erfordert, den Umgang fest: vermeiden, reduzieren, teilen oder akzeptieren. Weisen Sie einen Verantwortlichen zu und halten Sie die Entscheidung und die Maßnahmen fest.
Halten Sie das Register aktuell: Bewerten Sie Risiken und Maßnahmen in festen Abständen, verfolgen Sie Änderungen und kommunizieren Sie Risiken an die Personen, die darüber entscheiden.
Eine Norm kommt meist als Vertragsbedingung und nicht als geplantes Projekt - oft in ein Unternehmen ohne Qualitätsmanager. Software ist die halbe Antwort. Die Berater von Skylen sind die andere Hälfte, und weil sie von Tag eins auf ComplyTrain aufbauen, bleibt Ihnen ein lebendes System, das Ihr Team selbst besitzt, statt eines Ordners und eines Beraters, der wieder weg ist.
Eine Betrachtung Kapitel für Kapitel, wo Sie gegenüber der in Ihrem Vertrag genannten Norm stehen, überführt in einen priorisierten Plan, den Sie mit uns oder allein umsetzen können.
Was eine Analyse umfasstUnsere Berater bauen das System gemeinsam mit Ihrem Team auf - Verfahren, Lenkung dokumentierter Information, die erforderlichen Nachweise und den Rhythmus der Managementbewertung - und bereiten Sie auf das Zertifizierungsaudit vor.
Wie ein Projekt abläuftWir betreiben und pflegen das Qualitätsmanagementsystem für Sie, damit ein kleines Team eine Norm erreichen und halten kann, ohne einen Qualitätsmanager einzustellen.
Was Full-Service bedeutetEin System für das gesamte Compliance-Programm. Beginnen Sie mit dem Modul, das Sie am dringendsten brauchen.
Erfassen Sie Informationen jedes Mal auf dieselbe Weise. Legen Sie im Voraus fest, was als Nächstes geschieht.
Wissen Sie, ob Ihre Kontrollen tatsächlich wirken - nicht nur, ob eine Richtlinie ihre Existenz behauptet.
Machen Sie aus der Compliance-Arbeit, die Sie ohnehin kennen, einen Plan mit Verantwortlichen, Abhängigkeiten und Terminen.
Wissen Sie, was Sie anbieten können, und halten Sie für jede Konfiguration, in der Sie es anbieten, den Nachweis bereit.
Acht integrierte Berichte über alle Module hinweg. Sie werden planmäßig erstellt, zugestellt und dort abgelegt, wo die Nachweise liegen.
Nachrichten aus Ihrer Branche, die für Ihre Organisation zählen. Eine KI liest und bewertet sie. Sie erhalten das Ergebnis als geplante Zusammenfassung in Ihrer Sprache.
Die KI liest die Ausschreibungsunterlagen und extrahiert die Anforderungen, Fristen und Regeln. Anschließend unterstützt sie Sie beim Entwurf der Antwort auf Basis Ihrer eigenen freigegebenen Inhalte. Jeden Schritt prüfen Sie selbst.
Ein aktuelles Verzeichnis aller Lieferanten und Partner, auf die Sie angewiesen sind. Jeder Eintrag ist risikobewertet, bewertet sich planmäßig selbst neu und ist direkt mit Ihrem Risikomanagement verbunden.
Sehen Sie jede Anforderung, die für Sie gilt: über alle Normen hinweg, dazu Ihre eigenen Verträge und Richtlinien. Jede ist mit den dokumentierten Informationen, Nachweisen und Prozessen verknüpft, die sie erfüllen.
Risiken identifizieren, bewerten, behandeln und überprüfen - alles an einem Ort. Eine KI unterstützt jeden Anwender dabei, eine fundierte Bewertung durchzuführen. Und hinter jeder Entscheidung steht ein belastbarer Nachweis.
Weisen Sie Schulungen zu, belegen Sie deren Verständnis und halten Sie die Kompetenznachweise bereit, nach denen ein Auditor fragt.
Erstellen Sie Compliance-Dokumente mit KI, behalten Sie jede Version unter Kontrolle und exportieren Sie sie sauber gestaltet im Corporate Design - alles an einem Ort.
Audits, Korrekturmaßnahmen, Prozesse und Freigaben in einem Qualitätsmanagementsystem, strukturiert nach ISO 9001.
Learn how to run an ISO 9001 Clause 9.3 management review that turns evidence into decisions, with the right inputs, actionable outputs, and a cadence that fits your risks.
Die Arten von ISO 9001-Audits, was Stufe 1 und Stufe 2 jeweils prüfen, wie Nichtkonformitäten eingestuft und geschlossen werden und wie Sie sich auf Ihre erste Zertifizierung vorbereiten.
Die Regel zum EDF-Konsortium wird meist verkürzt zitiert: drei Rechtsträger aus drei Mitgliedstaaten. Sie enthält aber eine zweite Bedingung zur Kontrolle, die im Wort "unabhängig" untergeht. Und es gibt zwei Ausnahmen, die die Regel vollständig außer Kraft setzen.