Управління ризиками: один процес під різними назвами
Кожен стандарт систем управління на цьому сайті вимагає керувати ризиками, і в кожної галузі є власний стандарт того, як це робити. ISO 9001 та AQAP 2110 називають це ризик-орієнтованим мисленням. В інформаційній безпеці є ISO/IEC 27005 і NIST Risk Management Framework. Для медичних виробів є ISO 14971, для фармацевтики - ICH Q9, для корпоративного управління - COSO, а для дисциплін безпеки - функціональна безпека та аналіз небезпек процесів. Це один процес під різними назвами, а сам процес описує стандарт ISO 31000. Ця сторінка пояснює цей процес, техніки, на які він спирається, що додає кожна галузь і звідки беруться документи. А навігатор нижче знайде ті, що стосуються саме вас.
ISO 31000: процес, спільний для всіх
ISO 31000 у редакції 2018 року - це настанови з управління ризиками будь-якого типу. Він визначає принципи, рамкову структуру для впровадження управління ризиками в систему керівництва організації та сам процес: встановити сферу застосування, контекст і критерії; визначити, що може статися і як; проаналізувати ймовірність і наслідки; оцінити за критеріями; обробити ризик, уникаючи, зменшуючи, розподіляючи або приймаючи його; та здійснювати моніторинг, перегляд, реєстрацію і звітування. За ним не можна сертифікуватися, і це зроблено навмисно. Аудитор чи інспектор дивиться, чи працює процес і чи є записи про це, а кожен галузевий стандарт нижче - це той самий процес зі своєю термінологією та своїми обов'язковими результатами. Див. ISO 31000.
IEC 31010: техніки
IEC 31010 - це супровідний каталог технік, близько сорока, з таблицею того, яка з них підходить для якого кроку. Одні збирають думки: мозковий штурм, структуровані інтерв'ю, метод Дельфі. Інші визначають ризики: контрольні переліки, дослідження небезпек та працездатності, структурований аналіз "що якщо", аналіз сценаріїв. Треті аналізують: аналіз видів і наслідків відмов з визначенням критичності або без нього, аналіз дерева відмов і дерева подій, аналіз "краватки-метелика", байєсівські мережі, аналіз Маркова, моделювання Монте-Карло. Ще інші оцінюють: принцип "настільки низько, наскільки практично можливо", аналіз витрат і вигід, матриці ризиків. Найпоширеніші з них мають власні стандарти методів. IEC 60812 - це стандарт для FMEA і FMECA, техніки, що лежить в основі роботи над надійністю конструкцій і процесів. IEC 61882 - це стандарт для HAZOP, структурованого командного дослідження відхилень у конструкції процесу, яке проводять хімічна і фармацевтична галузі. IEC 61508 - це функціональна безпека, життєвий цикл безпеки та рівні повноти безпеки, з яких походять галузеві стандарти для машинобудування, залізниць, автомобілебудування та технологічних установок.
Як це називає кожна галузь
В управлінні якістю ISO 9001 вимагає ризик-орієнтованого мислення під час планування системи та її процесів, а AQAP 2110 робить це вимогою: постачальник у сфері оборони визначає ризики й керує ними в межах усього контракту, і замовник може попросити показати аналіз. В інформаційній безпеці ISO/IEC 27005 описує оцінювання й обробку, яких вимагає ISO/IEC 27001. NIST SP 800-30 описує оцінювання, а SP 800-37 - рамкову структуру із семи кроків, що поєднує категоризацію, вибір засобів контролю, оцінювання та надання дозволу. FAIR же кількісно визначає кіберризик через частоту та масштаб втрат, а не через кольори. Для медичних виробів ISO 14971 проводить процес через небезпеки, небезпечні ситуації та шкоду, вимагає контролю ризиків і оцінки співвідношення користі та ризику та триває під час виробництва й після нього; кожне проєктне рішення в технічному файлі простежується до нього. У фармацевтиці ICH Q9 - це управління ризиками для якості, переглянуте у 2023 році, щоб визначити, наскільки формальним має бути процес і як прибрати з нього суб'єктивність; додаток до нього перелічує ті самі техніки, що й IEC 31010. У корпоративному управлінні рамкова структура COSO поєднує ризики підприємства зі стратегією та результативністю, і саме її впізнають рада директорів та зовнішній аудитор. Безперервність бізнесу, ISO 22301, - це той самий процес, спрямований на збої, де замість переліку небезпек використовують аналіз впливу на бізнес. А найновіша назва - це ШІ: ISO/IEC 23894 та NIST AI Risk Management Framework застосовують цей процес до систем штучного інтелекту, а EU AI Act робить систему управління ризиками обов'язковою для систем високого ризику. Див. ISO/IEC 27005, а також сторінки оборони, кібербезпеки та фармацевтики і медичних виробів, де наведено самі галузеві стандарти.
Реєстр - це і є доказ
Хоч би як галузь це називала, процес завершується записом, і саме цей запис читає аудитор, інспектор, орган з оцінки відповідності чи замовник. Реєстр ризиків містить кожен ризик, його власника, аналіз у тій шкалі, яку приписує стандарт, обрану обробку, залишковий ризик після неї та дату останнього перегляду. Файл управління ризиками медичного виробу, план обробки ризиків інформаційної безпеки, аналіз ризиків оборонного контракту та оцінка ризиків для фармацевтичної якості - це один реєстр з різними стовпцями. Історія переглядів важить не менше, ніж самі записи: реєстр, який склали одного разу й більше не чіпали, свідчить про процес, що спрацював лише один раз.
Звідки беруться документи
ISO 31000, IEC 31010, ISO 14971 та ISO/IEC 27005 купують в ISO, IEC або у вашому національному органі стандартизації, як і стандарти методів IEC. Кожна публікація NIST, зокрема SP 800-30, SP 800-37 та AI Risk Management Framework, безкоштовна на сайті NIST. ICH Q9 безкоштовний на сайті ICH, стандарт Open FAIR - у The Open Group за умови реєстрації, а рамкову структуру COSO купують у COSO. Кожен запис у навігаторі нижче має посилання на своє джерело.
Хто вирішує, що стосується вас
Не ця сторінка і не ми. Стандарт систем управління, який ви маєте, називає процес управління ризиками, якого він очікує, контракт називає стандарт, а регламент називає файл. Навігатор може показати вам усю карту: шукайте за назвою, переглядайте за родиною або дайте відповідь на чотири запитання про те, звідки походить ваша вимога, і побачите, про які стандарти й техніки зазвичай запитують компанії, подібні до вашої. Кожен запис має посилання на своє джерело, на свою сторінку ComplyTrain там, де вона є, а інакше - на форму запиту. ComplyTrain зберігає стандарт як дерево вимог із доказами для кожної вимоги, а реєстр ризиків - один із записів, які він веде.