Українська
Почати безкоштовну пробну версію
Меню
Українська

Стандарти · Управління ризиками

Який стандарт управління ризиками у вас вимагають?

ISO 31000 та методи з IEC 31010, а також те, як цей самий процес називають у різних галузях: ISO/IEC 27005, ISO 14971, ICH Q9, NIST, COSO, FMEA і HAZOP. Пояснюємо все зрозумілою мовою в одному каталозі. Кожен запис має посилання на першоджерело.

Огляд

Один процес, багато назв

Чотири речі, які варто знати, перш ніж переходити до деталей. Галузеві стандарти різняться термінологією та переліком документів, які треба вести, але не самим процесом.

  1. ISO 31000 - це процес

    Контекст, ідентифікація, аналіз, оцінювання, реагування, моніторинг і перегляд. Це настанова, а не сертифікат. Аудитор перевіряє, чи працює процес і чи ведуться записи щодо нього.

  2. IEC 31010 містить методи оцінювання ризиків

    FMEA, HAZOP, аналіз «краватка-метелик», дерева відмов і подій, метод Монте-Карло та FAIR. У таблиці показано, який метод підходить для якого етапу. Найпоширеніші з них мають власні стандарти методів.

  3. Ваш сектор називає це

    ISO/IEC 27005 для безпеки, ISO 14971 для медичних виробів, ICH Q9 для фармацевтики, NIST RMF і COSO для систем та підприємства, ризик-орієнтоване мислення для ISO 9001 і AQAP 2110.

  4. Реєстр - це доказ

    Кожен із них завершується записом: ризик, його власник, аналіз, спосіб опрацювання, залишковий ризик і дата перегляду. Знайдіть свій у каталозі нижче.

WHAT YOUR SECTOR CALLS IT AQAP 2110 · ISO 9001 risk-based thinking, defence ISO/IEC 27005 information security ISO 14971 medical devices ICH Q9 pharmaceutical quality NIST RMF · COSO US federal systems · enterprise ISO 31000: one risk management process, whatever the sector calls it Establish context scope, criteria, appetite Identify what can happen, and how Analyse and evaluate likelihood and consequence Treat avoid, reduce, share, accept Monitor and review record, report, repeat Guidance, not a certificate: nobody is certified against ISO 31000. Auditors look for the process and its records. THE TECHNIQUES (IEC 31010) FMEA / FMECA IEC 60812 · failure modes of a design HAZOP IEC 61882 · deviations in a process Bow-tie · fault and event trees causes, barriers, consequences Quantitative: FAIR · Monte Carlo loss in numbers, not colours A risk register is the record every one of these standards ends in: the risk, its owner, the treatment and when it was last reviewed. Functional safety (IEC 61508) and business continuity (ISO 22301) are the same process pointed at safety and at disruption. ONE PROCESS, MANY NAMES · COMPLYTRAIN BY SKYLEN
Один процес, багато назв. Галузеві стандарти, наведені вище, по суті вимагають одного й того самого - процесу з ISO 31000, що лежить в основі. Методи ж, описані нижче, походять з IEC 31010.

Управління ризиками: один процес під різними назвами

Кожен стандарт систем управління на цьому сайті вимагає керувати ризиками, і в кожної галузі є власний стандарт того, як це робити. ISO 9001 та AQAP 2110 називають це ризик-орієнтованим мисленням. В інформаційній безпеці є ISO/IEC 27005 і NIST Risk Management Framework. Для медичних виробів є ISO 14971, для фармацевтики - ICH Q9, для корпоративного управління - COSO, а для дисциплін безпеки - функціональна безпека та аналіз небезпек процесів. Це один процес під різними назвами, а сам процес описує стандарт ISO 31000. Ця сторінка пояснює цей процес, техніки, на які він спирається, що додає кожна галузь і звідки беруться документи. А навігатор нижче знайде ті, що стосуються саме вас.

ISO 31000: процес, спільний для всіх

ISO 31000 у редакції 2018 року - це настанови з управління ризиками будь-якого типу. Він визначає принципи, рамкову структуру для впровадження управління ризиками в систему керівництва організації та сам процес: встановити сферу застосування, контекст і критерії; визначити, що може статися і як; проаналізувати ймовірність і наслідки; оцінити за критеріями; обробити ризик, уникаючи, зменшуючи, розподіляючи або приймаючи його; та здійснювати моніторинг, перегляд, реєстрацію і звітування. За ним не можна сертифікуватися, і це зроблено навмисно. Аудитор чи інспектор дивиться, чи працює процес і чи є записи про це, а кожен галузевий стандарт нижче - це той самий процес зі своєю термінологією та своїми обов'язковими результатами. Див. ISO 31000.

IEC 31010: техніки

IEC 31010 - це супровідний каталог технік, близько сорока, з таблицею того, яка з них підходить для якого кроку. Одні збирають думки: мозковий штурм, структуровані інтерв'ю, метод Дельфі. Інші визначають ризики: контрольні переліки, дослідження небезпек та працездатності, структурований аналіз "що якщо", аналіз сценаріїв. Треті аналізують: аналіз видів і наслідків відмов з визначенням критичності або без нього, аналіз дерева відмов і дерева подій, аналіз "краватки-метелика", байєсівські мережі, аналіз Маркова, моделювання Монте-Карло. Ще інші оцінюють: принцип "настільки низько, наскільки практично можливо", аналіз витрат і вигід, матриці ризиків. Найпоширеніші з них мають власні стандарти методів. IEC 60812 - це стандарт для FMEA і FMECA, техніки, що лежить в основі роботи над надійністю конструкцій і процесів. IEC 61882 - це стандарт для HAZOP, структурованого командного дослідження відхилень у конструкції процесу, яке проводять хімічна і фармацевтична галузі. IEC 61508 - це функціональна безпека, життєвий цикл безпеки та рівні повноти безпеки, з яких походять галузеві стандарти для машинобудування, залізниць, автомобілебудування та технологічних установок.

Як це називає кожна галузь

В управлінні якістю ISO 9001 вимагає ризик-орієнтованого мислення під час планування системи та її процесів, а AQAP 2110 робить це вимогою: постачальник у сфері оборони визначає ризики й керує ними в межах усього контракту, і замовник може попросити показати аналіз. В інформаційній безпеці ISO/IEC 27005 описує оцінювання й обробку, яких вимагає ISO/IEC 27001. NIST SP 800-30 описує оцінювання, а SP 800-37 - рамкову структуру із семи кроків, що поєднує категоризацію, вибір засобів контролю, оцінювання та надання дозволу. FAIR же кількісно визначає кіберризик через частоту та масштаб втрат, а не через кольори. Для медичних виробів ISO 14971 проводить процес через небезпеки, небезпечні ситуації та шкоду, вимагає контролю ризиків і оцінки співвідношення користі та ризику та триває під час виробництва й після нього; кожне проєктне рішення в технічному файлі простежується до нього. У фармацевтиці ICH Q9 - це управління ризиками для якості, переглянуте у 2023 році, щоб визначити, наскільки формальним має бути процес і як прибрати з нього суб'єктивність; додаток до нього перелічує ті самі техніки, що й IEC 31010. У корпоративному управлінні рамкова структура COSO поєднує ризики підприємства зі стратегією та результативністю, і саме її впізнають рада директорів та зовнішній аудитор. Безперервність бізнесу, ISO 22301, - це той самий процес, спрямований на збої, де замість переліку небезпек використовують аналіз впливу на бізнес. А найновіша назва - це ШІ: ISO/IEC 23894 та NIST AI Risk Management Framework застосовують цей процес до систем штучного інтелекту, а EU AI Act робить систему управління ризиками обов'язковою для систем високого ризику. Див. ISO/IEC 27005, а також сторінки оборони, кібербезпеки та фармацевтики і медичних виробів, де наведено самі галузеві стандарти.

Реєстр - це і є доказ

Хоч би як галузь це називала, процес завершується записом, і саме цей запис читає аудитор, інспектор, орган з оцінки відповідності чи замовник. Реєстр ризиків містить кожен ризик, його власника, аналіз у тій шкалі, яку приписує стандарт, обрану обробку, залишковий ризик після неї та дату останнього перегляду. Файл управління ризиками медичного виробу, план обробки ризиків інформаційної безпеки, аналіз ризиків оборонного контракту та оцінка ризиків для фармацевтичної якості - це один реєстр з різними стовпцями. Історія переглядів важить не менше, ніж самі записи: реєстр, який склали одного разу й більше не чіпали, свідчить про процес, що спрацював лише один раз.

Звідки беруться документи

ISO 31000, IEC 31010, ISO 14971 та ISO/IEC 27005 купують в ISO, IEC або у вашому національному органі стандартизації, як і стандарти методів IEC. Кожна публікація NIST, зокрема SP 800-30, SP 800-37 та AI Risk Management Framework, безкоштовна на сайті NIST. ICH Q9 безкоштовний на сайті ICH, стандарт Open FAIR - у The Open Group за умови реєстрації, а рамкову структуру COSO купують у COSO. Кожен запис у навігаторі нижче має посилання на своє джерело.

Хто вирішує, що стосується вас

Не ця сторінка і не ми. Стандарт систем управління, який ви маєте, називає процес управління ризиками, якого він очікує, контракт називає стандарт, а регламент називає файл. Навігатор може показати вам усю карту: шукайте за назвою, переглядайте за родиною або дайте відповідь на чотири запитання про те, звідки походить ваша вимога, і побачите, про які стандарти й техніки зазвичай запитують компанії, подібні до вашої. Кожен запис має посилання на своє джерело, на свою сторінку ComplyTrain там, де вона є, а інакше - на форму запиту. ComplyTrain зберігає стандарт як дерево вимог із доказами для кожної вимоги, а реєстр ризиків - один із записів, які він веде.

Провідник стандартів

Знайдіть свої стандарти управління ризиками

Шукайте одночасно серед ISO 31000 та IEC 31010, стандартів методології, галузевих стандартів ризику та рамкових документів, переглядайте їх за родинами або дайте відповідь на чотири запитання про те, звідки походить ваша вимога.

29 стандартів у каталозі

Не знаєте, з чого почати?

Чотири запитання, позначте все, що вам підходить. Ми нічого не зберігаємо.

Запитання 1 з 4Звідки походить ця вимога?
Запитання 2 з 4Що вам потрібно підготувати?
Запитання 3 з 4Які методики ви застосовуєте або про які вас запитували?
Запитання 4 з 4Що у вас є сьогодні?
Системи менеджменту ISOСтандартів: 14
  1. EN 9100Quality Management Systems - Requirements for Aviation, Space and Defence OrganizationsВид. 2018Як ComplyTrain підтримує йогоISO 9001 plus the aerospace and defence supply chain's additional requirements (AS9100 in the Americas).
  2. ISO 10007Quality management - Guidelines for configuration managementВид. 2017Configuration management guidance, the civil counterpart to ACMP-2000 series.
  3. ISO 14001Environmental management systems - Requirements with guidance for useВид. 2015Environmental management: how an organisation controls its environmental impact and obligations.
  4. ISO 19443Quality management systems - Specific requirements for the application of ISO 9001:2015 by organizations in the supply chain of the nuclear energy sector supplying products and services important to nuclear safety (ITNS)Вид. 2018ISO 9001 with the additional requirements of the nuclear supply chain.
  5. ISO 28000Security and resilience - Security management systems - RequirementsВид. 2022Security management across the supply chain.
  6. ISO 37001Anti-bribery management systems - Requirements with guidance for useВид. 2016Anti-bribery controls, often asked for in public procurement and export markets.
  7. ISO 37301Compliance management systems - Requirements with guidance for useВид. 2021A management system for meeting legal and contractual compliance obligations.
  8. ISO 45001Occupational health and safety management systems - Requirements with guidance for useВид. 2018Occupational health and safety management, the successor to OHSAS 18001.
  9. ISO 50001Energy management systems - Requirements with guidance for useВид. 2018Energy management: measuring and improving energy performance.
  10. ISO 55001Asset management - Management systems - RequirementsВид. 2014Managing physical assets over their life cycle.
  11. ISO 9001Quality management systems - RequirementsВид. 2015Як ComplyTrain підтримує йогоThe general-purpose quality management system standard most defence and industrial contracts start from.
  12. ISO/IEC 17025General requirements for the competence of testing and calibration laboratoriesВид. 2017Competence requirements for test and calibration laboratories.
  13. ISO/IEC 20000-1Information technology - Service management - Part 1: Service management system requirementsВид. 2018IT service management, the certifiable counterpart to ITIL.
  14. ISO/IEC 42001Information technology - Artificial intelligence - Management systemВид. 2023The first management system standard for organisations that build or use AI.
Управління інформаційною безпекою (родина ISO/IEC 27000)Стандартів: 1
  1. ISO/IEC 27005Information security, cybersecurity and privacy protection - Guidance on managing information security risksВид. 2022Як ComplyTrain підтримує йогоThe risk assessment and treatment that ISO/IEC 27001 requires but does not describe.
Настанови ICHСтандартів: 1
  1. ICH Q9ICH Q9(R1): Quality Risk ManagementВид. 2023The pharmaceutical quality risk management process and its tools, revised in 2023 for formality and subjectivity.
Медичні вироби та медичне програмне забезпеченняСтандартів: 1
  1. ISO 14971Medical devices - Application of risk management to medical devicesВид. 2019The risk management process every medical device file is built on: hazard identification, estimation, control and residual risk.
Стандарти та методи управління ризикамиСтандартів: 12
  1. ISO 22301Security and resilience - Business continuity management systems - RequirementsВид. 2019Business continuity management: keeping the organisation running through disruption.
  2. ISO 31000Risk management - GuidelinesВид. 2018Як ComplyTrain підтримує йогоPrinciples and a framework for managing risk. Guidance, not a certifiable requirement set.
  3. ISO/IEC 23894Information technology - Artificial intelligence - Guidance on risk managementВид. 2023ISO 31000 applied to AI systems: the sources of risk particular to them and how to manage them across the life cycle.
  4. FAIROpen FAIR Risk Analysis Standard (O-RA)Вид. 2021Factor Analysis of Information Risk: quantifying cyber risk in loss event frequency and magnitude rather than colours.
  5. IEC 31010Risk management - Risk assessment techniquesВид. 2019The catalogue of risk assessment techniques, from brainstorming and checklists to FMEA, HAZOP, bow-tie and Monte Carlo, and when each fits.
  6. IEC 60812Failure modes and effects analysis (FMEA and FMECA)Вид. 2018The method standard for FMEA and FMECA, used in reliability, safety and process risk work.
  7. IEC 61508Functional safety of electrical/electronic/programmable electronic safety-related systemsВид. 2010The umbrella functional safety standard: safety integrity levels and the safety life cycle that sector standards derive from.
  8. IEC 61882Hazard and operability studies (HAZOP studies) - Application guideВид. 2016The structured team study that finds deviations in a process design and their consequences.
  9. NIST AI RMFArtificial Intelligence Risk Management Framework (AI RMF 1.0)Вид. 2023Four functions, Govern, Map, Measure and Manage, for the risks of AI systems, voluntary and sector-neutral.
  10. NIST SP 800-30Guide for Conducting Risk Assessments (Rev. 1)Вид. 2012How to run an information security risk assessment: threat sources, events, vulnerabilities, likelihood and impact.
  11. NIST SP 800-37Risk Management Framework for Information Systems and Organizations (Rev. 2)Вид. 2018The seven-step framework, Prepare to Monitor, that ties categorisation, control selection, assessment and authorisation together.
  12. COSO ERMEnterprise Risk Management - Integrating with Strategy and PerformanceВид. 2017The enterprise risk management framework used in corporate governance and financial reporting.

Назви належать їхнім видавцям. Однорядкові описи наші.

Запросити доступ до роботи з цим стандартом у ComplyTrain

Список

Стандарти управління ризиками, кожен на окремій сторінці

На кожній сторінці описано, чого вимагає від вас стандарт і як під нього організовано робочий простір ComplyTrain. Наведений вище каталог містить значно більше, і ви можете запросити будь-яку позицію з нього. Додати стандарт до робочого простору - це зазвичай кілька днів, а не окремий проєкт.

  • ISO 31000

    Управління ризиками за ISO 31000

    ISO 31000 - це міжнародні настанови з управління ризиками. Управління ризиками в ComplyTrain побудоване за структурою цього процесу, тож ризик стає живою системою в межах усієї організації, а не таблицею, яку переглядають раз на рік.

  • ISO 27005

    ISO 27005 - управління ризиками інформаційної безпеки

    ISO 27005 - це настанови з управління ризиками інформаційної безпеки: оцінювання та обробка ризиків, яких вимагає ISO 27001, але не описує. ComplyTrain веде цей процес як живий реєстр, а не як щорічний документ.

Якщо вам потрібно пройти сертифікацію, а служби якості у вас немає

Стандарт зазвичай приходить як умова контракту чи лист від регулятора, а не як проєкт, що його хтось планував. Часто - у компанії, де немає менеджера з якості. Програмне забезпечення - це лише половина відповіді. Другу дають консультанти Skylen. Вони від першого дня працюють на базі ComplyTrain, тож у вас лишається жива система, якою володіє ваша команда, а не папка з документами й консультант, який уже пішов.

  • Оцінка розбіжностей

    Пункт за пунктом розбираємо стандарт, на який посилається ваш контракт або регулятор, і показуємо, де ви зараз. Ви отримуєте план дій за пріоритетами. Далі можете рухатися разом з нами або самостійно.

    Що охоплює оцінювання
  • Впровадження з підтримкою фахівців

    Наші консультанти вибудовують систему разом із вашою командою: процедури, керування документами, перелік записів, які потрібно зберігати, і графік перегляду. Ми також готуємо вас до аудиту чи інспекції.

    Як відбувається співпраця
  • Повноцінний відділ якості

    Систему обслуговуємо ми, тож навіть невелика команда може досягти потрібного стандарту й утримувати його, не наймаючи менеджера з якості.

    Що означає повне обслуговування

Запитання, які люди ставлять про стандарти управління ризиками

Чи можемо ми пройти сертифікацію за ISO 31000?

Ні. ISO 31000 - це настанови, укладені так, що сертифікація за ними неможлива, а сертифікат, який стверджує протилежне, нічого не вартий. Сертифікують систему управління, яка застосовує цей процес: ISO 9001, ISO/IEC 27001 чи ISO 13485. Аудитор перевіряє, що передбачений системою процес управління ризиками працює і документується. Див. ISO 31000.

Нам потрібен один реєстр ризиків чи кілька?

Один процес, а поглядів на нього стільки, скільки вимагають ваші стандарти. Компанія, що має ISO 9001 та ISO/IEC 27001 і виробляє медичний виріб, працює з ризиками якості, ризиками інформаційної безпеки та файлом управління ризиками виробу. Кожен має свої колонки, приписані відповідним стандартом, і аудитор одного не читатиме решту. Керувати цим можна лише тоді, коли все зведено в одну систему з єдиним методом і єдиним циклом перегляду.

Яку методику нам обрати?

Той, що відповідає вашому питанню і якого вимагає ваш стандарт або замовник. FMEA описує режими відмов конструкції чи процесу. Саме її очікує побачити інженер з надійності або нотифікований орган для медичних виробів. HAZOP описує відхилення в проектуванні процесу і є стандартом на хімічних та фармацевтичних виробництвах. Bow-tie показує бар'єри між причинами й наслідками і добре сприймається керівництвом. Кількісні методи, як-от FAIR та Monte Carlo, потрібні там, де потрібне число: у кіберризиках і у фінансах. Повну таблицю наведено в IEC 31010.

Яка різниця між небезпекою та ризиком?

Небезпека - це джерело можливої шкоди. Ризик - це поєднання ймовірності настання шкоди та її тяжкості. ISO 14971 вводить третій термін: небезпечну ситуацію, тобто обставини, за яких люди зазнають впливу небезпеки. Стандарт вимагає оцінити ризик для кожної такої ситуації. Більшість відмінностей у термінології між галузевими стандартами саме такого характеру: процес той самий, лише його етапи названо детальніше або узагальненіше.

Чи сертифікує нас ComplyTrain за стандартом?

Ні. Сертифікацію видає акредитований орган сертифікації, ліцензію - ваш регулятор, а державний контроль якості здійснює закупівельний орган. ComplyTrain - це система, у якій ви вибудовуєте, ведете та документуєте свою відповідність, а консультанти Skylen проведуть вас через цю роботу. Сертифікат ви заробляєте самі.

Чи можна додати стандарт до ComplyTrain?

Так, саме для цього на кожній позиції є кнопка «Request access». Вкажіть стандарт і джерело вимоги, а ми повернемося до вас із поясненням, що потрібно, щоб тримати його у вашому робочому просторі. Зазвичай відповідаємо протягом одного робочого дня. Додати стандарт до робочого простору - це, як правило, справа кількох днів, а не окремий проєкт. ComplyTrain зберігає стандарт як дерево вимог, до кожної з яких прив'язані ваші докази. Саме це дерево ми й будуємо.

Запросити доступ до роботи зі стандартом або методом

Назвіть стандарт чи методику та вкажіть, звідки походить вимога. Ми повернемося до вас із поясненням, що означає її дотримання у вашому робочому середовищі.

Перегляньте реєстр ризиків у ComplyTrain

Замовте 30-хвилинну демонстрацію разом зі своїм керівником з якості, безпеки чи комплаєнсу. Продукт побудований за структурою стандарту, за яким ви звітуєте, а реєстр міститься всередині нього.