Українська
Почати безкоштовну пробну версію
Меню
Українська

Стандарти · Управління ризиками

Який стандарт управління ризиками у вас вимагають?

ISO 31000 та методи з IEC 31010, а також те, як цей самий процес називають у різних галузях: ISO/IEC 27005, ISO 14971, ICH Q9, NIST, COSO, FMEA і HAZOP. Пояснюємо все зрозумілою мовою в одному каталозі. Кожен запис має посилання на першоджерело.

Огляд

Один процес, багато назв

Чотири речі, які варто знати, перш ніж переходити до деталей. Галузеві стандарти різняться термінологією та переліком документів, які треба вести, але не самим процесом.

  1. ISO 31000 - це процес

    Контекст, ідентифікація, аналіз, оцінювання, реагування, моніторинг і перегляд. Це настанова, а не сертифікат. Аудитор перевіряє, чи працює процес і чи ведуться записи щодо нього.

  2. IEC 31010 містить методи оцінювання ризиків

    FMEA, HAZOP, аналіз «краватка-метелик», дерева відмов і подій, метод Монте-Карло та FAIR. У таблиці показано, який метод підходить для якого етапу. Найпоширеніші з них мають власні стандарти методів.

  3. Ваш сектор називає це

    ISO/IEC 27005 для безпеки, ISO 14971 для медичних виробів, ICH Q9 для фармацевтики, NIST RMF і COSO для систем та підприємства, ризик-орієнтоване мислення для ISO 9001 і AQAP 2110.

  4. Реєстр - це доказ

    Кожен із них завершується записом: ризик, його власник, аналіз, спосіб опрацювання, залишковий ризик і дата перегляду. Знайдіть свій у каталозі нижче.

ЯК ЦЕ НАЗИВАЄ ВАШ СЕКТОР AQAP 2110 · ISO 9001 ризик-підхід, оборона ISO/IEC 27005 інформаційна безпека ISO 14971 медичні вироби ICH Q9 фармацевтична якість NIST RMF · COSO системи США · підприємство ISO 31000: один процес управління ризиками, як би його не називав сектор Визначити контекст обсяг, критерії, апетит Ідентифікувати що може статися і як Аналіз і оцінка ймовірність і наслідки Обробити уникнути, зменшити, прийняти Моніторинг перегляд, запис, звіт Настанова, не сертифікат: за ISO 31000 ніхто не сертифікується. Аудитори шукають процес і його записи. МЕТОДИ (IEC 31010) FMEA / FMECA IEC 60812 · види відмов у конструкції HAZOP IEC 61882 · відхилення в процесі Bow-tie · дерева відмов і подій причини, бар'єри, наслідки Кількісно: FAIR · Монте-Карло збитки в числах, а не в кольорах Реєстр ризиків - запис, яким закінчується кожен із цих стандартів: ризик, його власник, обробка і дата останнього перегляду. Функціональна безпека (IEC 61508) і безперервність бізнесу (ISO 22301) - той самий процес, спрямований на безпеку і на збої. ОДИН ПРОЦЕС, БАГАТО НАЗВ · COMPLYTRAIN BY SKYLEN
Один процес, багато назв. Галузеві стандарти, наведені вище, по суті вимагають одного й того самого - процесу з ISO 31000, що лежить в основі. Методи ж, описані нижче, походять з IEC 31010.

Управління ризиками: один процес під різними назвами

Кожен стандарт систем управління на цьому сайті вимагає керувати ризиками, і в кожної галузі є власний стандарт того, як це робити. ISO 9001 та AQAP 2110 називають це ризик-орієнтованим мисленням. В інформаційній безпеці є ISO/IEC 27005 і NIST Risk Management Framework. Для медичних виробів є ISO 14971, для фармацевтики - ICH Q9, для корпоративного управління - COSO, а для дисциплін безпеки - функціональна безпека та аналіз небезпек процесів. Це один процес під різними назвами, а сам процес описує стандарт ISO 31000. Ця сторінка пояснює цей процес, техніки, на які він спирається, що додає кожна галузь і звідки беруться документи. А навігатор нижче знайде ті, що стосуються саме вас.

ISO 31000: процес, спільний для всіх

ISO 31000 у редакції 2018 року - це настанови з управління ризиками будь-якого типу. Він визначає принципи, рамкову структуру для впровадження управління ризиками в систему керівництва організації та сам процес: встановити сферу застосування, контекст і критерії; визначити, що може статися і як; проаналізувати ймовірність і наслідки; оцінити за критеріями; обробити ризик, уникаючи, зменшуючи, розподіляючи або приймаючи його; та здійснювати моніторинг, перегляд, реєстрацію і звітування. За ним не можна сертифікуватися, і це зроблено навмисно. Аудитор чи інспектор дивиться, чи працює процес і чи є записи про це, а кожен галузевий стандарт нижче - це той самий процес зі своєю термінологією та своїми обов'язковими результатами. Див. ISO 31000.

IEC 31010: техніки

IEC 31010 - це супровідний каталог технік, близько сорока, з таблицею того, яка з них підходить для якого кроку. Одні збирають думки: мозковий штурм, структуровані інтерв'ю, метод Дельфі. Інші визначають ризики: контрольні переліки, дослідження небезпек та працездатності, структурований аналіз "що якщо", аналіз сценаріїв. Треті аналізують: аналіз видів і наслідків відмов з визначенням критичності або без нього, аналіз дерева відмов і дерева подій, аналіз "краватки-метелика", байєсівські мережі, аналіз Маркова, моделювання Монте-Карло. Ще інші оцінюють: принцип "настільки низько, наскільки практично можливо", аналіз витрат і вигід, матриці ризиків. Найпоширеніші з них мають власні стандарти методів. IEC 60812 - це стандарт для FMEA і FMECA, техніки, що лежить в основі роботи над надійністю конструкцій і процесів. IEC 61882 - це стандарт для HAZOP, структурованого командного дослідження відхилень у конструкції процесу, яке проводять хімічна і фармацевтична галузі. IEC 61508 - це функціональна безпека, життєвий цикл безпеки та рівні повноти безпеки, з яких походять галузеві стандарти для машинобудування, залізниць, автомобілебудування та технологічних установок.

Як це називає кожна галузь

В управлінні якістю ISO 9001 вимагає ризик-орієнтованого мислення під час планування системи та її процесів, а AQAP 2110 робить це вимогою: постачальник у сфері оборони визначає ризики й керує ними в межах усього контракту, і замовник може попросити показати аналіз. В інформаційній безпеці ISO/IEC 27005 описує оцінювання й обробку, яких вимагає ISO/IEC 27001. NIST SP 800-30 описує оцінювання, а SP 800-37 - рамкову структуру із семи кроків, що поєднує категоризацію, вибір засобів контролю, оцінювання та надання дозволу. FAIR же кількісно визначає кіберризик через частоту та масштаб втрат, а не через кольори. Для медичних виробів ISO 14971 проводить процес через небезпеки, небезпечні ситуації та шкоду, вимагає контролю ризиків і оцінки співвідношення користі та ризику та триває під час виробництва й після нього; кожне проєктне рішення в технічному файлі простежується до нього. У фармацевтиці ICH Q9 - це управління ризиками для якості, переглянуте у 2023 році, щоб визначити, наскільки формальним має бути процес і як прибрати з нього суб'єктивність; додаток до нього перелічує ті самі техніки, що й IEC 31010. У корпоративному управлінні рамкова структура COSO поєднує ризики підприємства зі стратегією та результативністю, і саме її впізнають рада директорів та зовнішній аудитор. Безперервність бізнесу, ISO 22301, - це той самий процес, спрямований на збої, де замість переліку небезпек використовують аналіз впливу на бізнес. А найновіша назва - це ШІ: ISO/IEC 23894 та NIST AI Risk Management Framework застосовують цей процес до систем штучного інтелекту, а EU AI Act робить систему управління ризиками обов'язковою для систем високого ризику. Див. ISO/IEC 27005, а також сторінки оборони, кібербезпеки та фармацевтики і медичних виробів, де наведено самі галузеві стандарти.

Реєстр - це і є доказ

Хоч би як галузь це називала, процес завершується записом, і саме цей запис читає аудитор, інспектор, орган з оцінки відповідності чи замовник. Реєстр ризиків містить кожен ризик, його власника, аналіз у тій шкалі, яку приписує стандарт, обрану обробку, залишковий ризик після неї та дату останнього перегляду. Файл управління ризиками медичного виробу, план обробки ризиків інформаційної безпеки, аналіз ризиків оборонного контракту та оцінка ризиків для фармацевтичної якості - це один реєстр з різними стовпцями. Історія переглядів важить не менше, ніж самі записи: реєстр, який склали одного разу й більше не чіпали, свідчить про процес, що спрацював лише один раз.

Звідки беруться документи

ISO 31000, IEC 31010, ISO 14971 та ISO/IEC 27005 купують в ISO, IEC або у вашому національному органі стандартизації, як і стандарти методів IEC. Кожна публікація NIST, зокрема SP 800-30, SP 800-37 та AI Risk Management Framework, безкоштовна на сайті NIST. ICH Q9 безкоштовний на сайті ICH, стандарт Open FAIR - у The Open Group за умови реєстрації, а рамкову структуру COSO купують у COSO. Кожен запис у навігаторі нижче має посилання на своє джерело.

Хто вирішує, що стосується вас

Не ця сторінка і не ми. Стандарт систем управління, який ви маєте, називає процес управління ризиками, якого він очікує, контракт називає стандарт, а регламент називає файл. Навігатор може показати вам усю карту: шукайте за назвою, переглядайте за родиною або дайте відповідь на чотири запитання про те, звідки походить ваша вимога, і побачите, про які стандарти й техніки зазвичай запитують компанії, подібні до вашої. Кожен запис має посилання на своє джерело, на свою сторінку ComplyTrain там, де вона є, а інакше - на форму запиту. ComplyTrain зберігає стандарт як дерево вимог із доказами для кожної вимоги, а реєстр ризиків - один із записів, які він веде.

Провідник стандартів

Знайдіть свої стандарти управління ризиками

Шукайте одночасно серед ISO 31000 та IEC 31010, стандартів методології, галузевих стандартів ризику та рамкових документів, переглядайте їх за родинами або дайте відповідь на чотири запитання про те, звідки походить ваша вимога.

29 стандартів у каталозі

Не знаєте, з чого почати?

Чотири запитання, позначте все, що вам підходить. Ми нічого не зберігаємо.

Запитання 1 з 4Звідки походить ця вимога?
Запитання 2 з 4Що вам потрібно підготувати?
Запитання 3 з 4Які методики ви застосовуєте або про які вас запитували?
Запитання 4 з 4Що у вас є сьогодні?
Системи менеджменту ISOСтандартів: 14
  1. EN 9100AS9100 and EN 9100: the aerospace quality standardДокладнішеOne aerospace quality standard published under three names: AS9100 in the Americas, EN 9100 in Europe, JISQ 9100 in Asia-Pacific. It contains ISO 9001 in full and adds the requirements aviation, space and defence put on top.↗
  2. ISO 10007Quality management - Guidelines for configuration managementДокладнішеQuality management - Guidelines for configuration management↗
  3. ISO 14001Environmental management systems - Requirements with guidance for useДокладнішеEnvironmental management systems - Requirements with guidance for use↗
  4. ISO 19443Quality management systems - Specific requirements for the application of ISO 9001:2015 by organizations in the supply chain of the nuclear energy sector supplying products and services important to nuclear safety (ITNS)ДокладнішеQuality management systems - Specific requirements for the application of ISO 9001:2015 by organizations in the supply chain of the nuclear energy sector supplying products and services important to nuclear safety (ITNS)↗
  5. ISO 28000Security and resilience - Security management systems - RequirementsДокладнішеSecurity and resilience - Security management systems - Requirements↗
  6. ISO 37001Anti-bribery management systems - Requirements with guidance for useДокладнішеAnti-bribery management systems - Requirements with guidance for use↗
  7. ISO 37301Compliance management systems - Requirements with guidance for useДокладнішеCompliance management systems - Requirements with guidance for use↗
  8. ISO 45001Occupational health and safety management systems - Requirements with guidance for useДокладнішеOccupational health and safety management systems - Requirements with guidance for use↗
  9. ISO 50001Energy management systems - Requirements with guidance for useДокладнішеEnergy management systems - Requirements with guidance for use↗
  10. ISO 55001Asset management - Management systems - RequirementsДокладнішеAsset management - Management systems - Requirements↗
  11. ISO 9001ISO 9001 quality managementДокладнішеISO 9001 is the international standard for quality management systems. ComplyTrain is structured around its clause structure, so your QMS is audit-ready by design.↗
  12. ISO/IEC 17025General requirements for the competence of testing and calibration laboratoriesДокладнішеGeneral requirements for the competence of testing and calibration laboratories↗
  13. ISO/IEC 20000-1Information technology - Service management - Part 1: Service management system requirementsДокладнішеInformation technology - Service management - Part 1: Service management system requirements↗
  14. ISO/IEC 42001Information technology - Artificial intelligence - Management systemДокладнішеInformation technology - Artificial intelligence - Management system↗
Управління інформаційною безпекою (родина ISO/IEC 27000)Стандартів: 1
  1. ISO/IEC 27005ISO 27005 information security risk managementДокладнішеISO 27005 is the guidance for managing information security risk - the assessment and treatment that ISO 27001 requires but does not describe. ComplyTrain runs it as a living register, not an annual document.↗
Настанови ICHСтандартів: 1
  1. ICH Q9ICH Q9(R1): Quality Risk ManagementДокладнішеICH Q9(R1): Quality Risk Management↗
Медичні вироби та медичне програмне забезпеченняСтандартів: 1
  1. ISO 14971Medical devices - Application of risk management to medical devicesДокладнішеMedical devices - Application of risk management to medical devices↗
Стандарти та методи управління ризикамиСтандартів: 12
  1. ISO 22301Security and resilience - Business continuity management systems - RequirementsДокладнішеSecurity and resilience - Business continuity management systems - Requirements↗
  2. ISO 31000ISO 31000 risk managementДокладнішеISO 31000 is the international guidance for managing risk. ComplyTrain’s risk management is structured around its process, so risk is a living framework across the organisation, not a spreadsheet reviewed once a year.↗
  3. ISO/IEC 23894Information technology - Artificial intelligence - Guidance on risk managementДокладнішеInformation technology - Artificial intelligence - Guidance on risk management↗
  4. FAIROpen FAIR Risk Analysis Standard (O-RA)ДокладнішеOpen FAIR Risk Analysis Standard (O-RA)↗
  5. IEC 31010Risk management - Risk assessment techniquesДокладнішеRisk management - Risk assessment techniques↗
  6. IEC 60812Failure modes and effects analysis (FMEA and FMECA)ДокладнішеFailure modes and effects analysis (FMEA and FMECA)↗
  7. IEC 61508Functional safety of electrical/electronic/programmable electronic safety-related systemsДокладнішеFunctional safety of electrical/electronic/programmable electronic safety-related systems↗
  8. IEC 61882Hazard and operability studies (HAZOP studies) - Application guideДокладнішеHazard and operability studies (HAZOP studies) - Application guide↗
  9. NIST AI RMFNIST AI RMF, a framework for managing AI system riskВид. 1.0ДокладнішеA voluntary US framework of four functions, Govern, Map, Measure and Manage, for organizations to manage AI system risk, with no certification scheme.↗
  10. NIST SP 800-30NIST SP 800-30 information security risk assessmentsВид. Rev. 1ДокладнішеNIST's guide to running an information security risk assessment, from threat sources and vulnerabilities through to a level of risk.↗
  11. NIST SP 800-37NIST SP 800-37 risk management framework for information systemsВид. Rev. 2ДокладнішеNIST's seven-step Risk Management Framework for categorizing federal information systems, selecting and implementing security and privacy controls, and having an authorizing official decide whether the residual risk is acceptable.↗
  12. COSO ERMEnterprise Risk Management - Integrating with Strategy and PerformanceДокладнішеEnterprise Risk Management - Integrating with Strategy and Performance↗

Назви належать їхнім видавцям. Однорядкові описи наші.

Запросити доступ до роботи з цим стандартом у ComplyTrain

Список

Стандарти управління ризиками, кожен на окремій сторінці

На кожній сторінці описано, чого вимагає від вас стандарт і як під нього організовано робочий простір ComplyTrain. Наведений вище каталог містить значно більше, і ви можете запросити будь-яку позицію з нього. Додати стандарт до робочого простору - це зазвичай кілька днів, а не окремий проєкт.

  • ISO 31000

    Управління ризиками за ISO 31000

    ISO 31000 - це міжнародні настанови з управління ризиками. Управління ризиками в ComplyTrain побудоване за структурою цього процесу, тож ризик стає живою системою в межах усієї організації, а не таблицею, яку переглядають раз на рік.

  • ISO/IEC 27005

    ISO 27005 - управління ризиками інформаційної безпеки

    ISO 27005 - це настанови з управління ризиками інформаційної безпеки: оцінювання та обробка ризиків, яких вимагає ISO 27001, але не описує. ComplyTrain веде цей процес як живий реєстр, а не як щорічний документ.

Якщо вам потрібно пройти сертифікацію, а служби якості у вас немає

Стандарт зазвичай приходить як умова контракту чи лист від регулятора, а не як проєкт, що його хтось планував. Часто - у компанії, де немає менеджера з якості. Програмне забезпечення - це лише половина відповіді. Другу дають консультанти Skylen. Вони від першого дня працюють на базі ComplyTrain, тож у вас лишається жива система, якою володіє ваша команда, а не папка з документами й консультант, який уже пішов.

  • Оцінка розбіжностей

    Пункт за пунктом розбираємо стандарт, на який посилається ваш контракт або регулятор, і показуємо, де ви зараз. Ви отримуєте план дій за пріоритетами. Далі можете рухатися разом з нами або самостійно.

    Що охоплює оцінювання
  • Впровадження з підтримкою фахівців

    Наші консультанти вибудовують систему разом із вашою командою: процедури, керування документами, перелік записів, які потрібно зберігати, і графік перегляду. Ми також готуємо вас до аудиту чи інспекції.

    Як відбувається співпраця
  • Повноцінний відділ якості

    Систему обслуговуємо ми, тож навіть невелика команда може досягти потрібного стандарту й утримувати його, не наймаючи менеджера з якості.

    Що означає повне обслуговування

Запитання, які люди ставлять про стандарти управління ризиками

Чи можемо ми пройти сертифікацію за ISO 31000?

Ні. ISO 31000 - це настанови, укладені так, що сертифікація за ними неможлива, а сертифікат, який стверджує протилежне, нічого не вартий. Сертифікують систему управління, яка застосовує цей процес: ISO 9001, ISO/IEC 27001 чи ISO 13485. Аудитор перевіряє, що передбачений системою процес управління ризиками працює і документується. Див. ISO 31000.

Нам потрібен один реєстр ризиків чи кілька?

Один процес, а поглядів на нього стільки, скільки вимагають ваші стандарти. Компанія, що має ISO 9001 та ISO/IEC 27001 і виробляє медичний виріб, працює з ризиками якості, ризиками інформаційної безпеки та файлом управління ризиками виробу. Кожен має свої колонки, приписані відповідним стандартом, і аудитор одного не читатиме решту. Керувати цим можна лише тоді, коли все зведено в одну систему з єдиним методом і єдиним циклом перегляду.

Яку методику нам обрати?

Той, що відповідає вашому питанню і якого вимагає ваш стандарт або замовник. FMEA описує режими відмов конструкції чи процесу. Саме її очікує побачити інженер з надійності або нотифікований орган для медичних виробів. HAZOP описує відхилення в проектуванні процесу і є стандартом на хімічних та фармацевтичних виробництвах. Bow-tie показує бар'єри між причинами й наслідками і добре сприймається керівництвом. Кількісні методи, як-от FAIR та Monte Carlo, потрібні там, де потрібне число: у кіберризиках і у фінансах. Повну таблицю наведено в IEC 31010.

Яка різниця між небезпекою та ризиком?

Небезпека - це джерело можливої шкоди. Ризик - це поєднання ймовірності настання шкоди та її тяжкості. ISO 14971 вводить третій термін: небезпечну ситуацію, тобто обставини, за яких люди зазнають впливу небезпеки. Стандарт вимагає оцінити ризик для кожної такої ситуації. Більшість відмінностей у термінології між галузевими стандартами саме такого характеру: процес той самий, лише його етапи названо детальніше або узагальненіше.

Чи сертифікує нас ComplyTrain за стандартом?

Ні. Сертифікацію видає акредитований орган сертифікації, ліцензію - ваш регулятор, а державний контроль якості здійснює закупівельний орган. ComplyTrain - це система, у якій ви вибудовуєте, ведете та документуєте свою відповідність, а консультанти Skylen проведуть вас через цю роботу. Сертифікат ви заробляєте самі.

Чи можна додати стандарт до ComplyTrain?

Так, саме для цього на кожній позиції є кнопка «Request access». Вкажіть стандарт і джерело вимоги, а ми повернемося до вас із поясненням, що потрібно, щоб тримати його у вашому робочому просторі. Зазвичай відповідаємо протягом одного робочого дня. Додати стандарт до робочого простору - це, як правило, справа кількох днів, а не окремий проєкт. ComplyTrain зберігає стандарт як дерево вимог, до кожної з яких прив'язані ваші докази. Саме це дерево ми й будуємо.

Запросити доступ до роботи зі стандартом або методом

Деякі з цих документів продають органи, що їх видають, а деякі - це закони або рекомендації, доступні безкоштовно. Сторінку ми пишемо лише тоді, коли самі прочитали документ. Тож якщо якогось документа тут немає, причина одна з двох: або ми ще не описали його, або він ліцензований і ми не маємо права його передруковувати. Назвіть стандарт чи методику та вкажіть, звідки походить вимога, і ми повернемося до вас із поясненням, що передбачає його зберігання у вашому робочому просторі.

Перегляньте реєстр ризиків у ComplyTrain

Замовте 30-хвилинну демонстрацію разом зі своїм керівником з якості, безпеки чи комплаєнсу. Продукт побудований за структурою стандарту, за яким ви звітуєте, а реєстр міститься всередині нього.