Почати безкоштовну пробну версію
Меню

ISO 31000

Програмне забезпечення для управління ризиками за ISO 31000

Організації, що вибудовують систему управління ризиками підприємства, зокрема постачальники з регульованих галузей та оборонного сектору.

ISO 31000 - це міжнародні настанови з управління ризиками. Управління ризиками в ComplyTrain побудоване за структурою цього процесу, тож ризик стає живою системою в межах усієї організації, а не таблицею, яку переглядають раз на рік.

ComplyTrain повністю підтримує цей стандарт

Що таке ISO 31000

ISO 31000 - це міжнародний стандарт, який дає настанови з управління ризиками. Це не набір вимог, за якими сертифікують - це набір принципів, рамкова структура для впровадження управління ризиками в організації та процес для виконання роботи. Він застосовний до будь-якого виду ризиків (стратегічних, операційних, фінансових, безпекових, проєктних) і до будь-якої організації, тому й слугує спільною точкою відліку, коли йдеться про «управління ризиками на рівні підприємства».

Там, де стандарт на кшталт ISO 27001 визначає, що має містити система управління інформаційною безпекою, ISO 31000 пояснює, як мислити про саме управління ризиками та як його вести - дисципліну, яка лежить в основі кожної системи управління, що вимагає від вас «виявляти й обробляти свої ризики».

Навіщо існує ISO 31000

Більшість організацій управляють ризиками фрагментарно: реєстр, який підрозділ оновлює перед засіданням правління, окрема оцінка безпеки, власний журнал ризиків проєкту - жоден з них не пов'язаний з іншими, і жоден не впливає на рішення. ISO 31000 існує для того, щоб зробити управління ризиками цілісною дисципліною в масштабах усієї організації, яка справді впливає на рішення, а не ритуалом для дотримання формальностей. Його ідея в тому, що управління ризиками має бути інтегрованим, структурованим і таким, що постійно вдосконалюється - частиною того, як ви керуєте організацією, а не документом, який ви створюєте.

Хто використовує ISO 31000

Будь-яка організація, яка хоче свідомо управляти ризиками - але він особливо цінний там, де ризик є контрактним або регуляторним. Постачальники оборонної продукції мусять управляти ризиком для виконання контракту (AQAP 2110); ISO 27001 вимагає процесу управління ризиками інформаційної безпеки; NIS2 та галузеві регулятори дедалі частіше очікують доказового управління ризиками. ISO 31000 дає всім їм спільну мову й метод, тож одна рамкова структура управління ризиками може обслуговувати всю організацію, замість того щоб кожен стандарт породжував власну.

Як структуровано стандарт

ISO 31000 побудовано з трьох частин, які спираються одна на одну:

  • Принципи: яким має бути належне управління ризиками - інтегрованим, структурованим, адаптованим, інклюзивним, динамічним і заснованим на найкращій доступній інформації.
  • Рамкова структура: як керівництво впроваджує управління ризиками в організації - її мета, інтеграція, проєктування, впровадження, оцінювання та вдосконалення.
  • Процес: робочий цикл - визначити обсяг і контекст, потім виявити, проаналізувати та оцінити ризики, обробити їх, а також постійно моніторити, переглядати й доносити інформацію протягом усього циклу.

Він свідомо не є приписовим: немає обов'язкової матриці ризиків чи шкали. Суть у послідовному, доказовому методі, що відповідає вашій організації, а не у формі для заповнення.

Сертифікація: її немає

Не можна бути «сертифікованим за ISO 31000», і будь-який постачальник, який пропонує сертифікувати вас за ним, хибно тлумачить стандарт. ISO 31000 - це настанови. Організації переймають його, щоб структурувати й покращити своє управління ризиками, і підтверджують це через свою рамкову структуру ризиків та записи - саме те, що вивчає аудитор ISO 9001, ISO 27001 чи AQAP 2110, коли розглядає, як ви управляєте ризиками.

Як ComplyTrain допомагає застосувати це

Управління ризиками в ComplyTrain побудоване за процесом ISO 31000, тож ризик стає живою системою, а не таблицею:

  • Один реєстр ризиків на всю організацію - стратегічні, операційні, безпекові та контрактні ризики в одному місці - Risk Management
  • Вбудований цикл ISO 31000: ідентифікація, аналіз, оцінювання, обробка та моніторинг, із зазначенням відповідальних осіб і дат перегляду
  • Ризики пов’язані з відповідними вимогами, документами та постачальниками, тож ризик прив’язаний до роботи, а не залишається ізольованим у вкладці
  • Ризик як вхідні дані для аналізу з боку керівництва та звітності, зібраний автоматично, а не вручну

Оскільки той самий реєстр обслуговує ваші зобов’язання за ISO 9001, ISO 27001 та AQAP 2110, ви керуєте однією системою ризиків замість окремої для кожного стандарту.

Запитання

Чи може організація отримати сертифікацію за ISO 31000?

Ні. ISO 31000 - це настанова, а не стандарт системи управління, який підлягає сертифікації, тож акредитованої сертифікації за ним не існує. Організації впроваджують його, щоб структурувати управління ризиками та підтвердити його через власну систему та записи щодо ризиків, які перевірятимуть аудитори стандартів на кшталт ISO 9001 та ISO 27001.

Як ISO 31000 співвідноситься з оцінкою ризиків за ISO 27001?

ISO 27001 вимагає наявності процесу управління ризиками інформаційної безпеки, але не диктує конкретного методу; такий метод дає ISO 31000. Багато організацій виконують оцінку ризиків за ISO 27001 як окреме застосування фреймворку на основі ISO 31000, тож ризики інформаційної безпеки потрапляють до того самого реєстру й обробляються тим самим методом, що й решта ризиків.

Що таке процес управління ризиками за ISO 31000?

Визначте сферу застосування, контекст і критерії; далі ідентифікуйте ризики, проаналізуйте їх та оцініть за вашими критеріями; опрацюйте ті, що цього потребують; і моніторьте, переглядайте та інформуйте протягом усього процесу. Це безперервний цикл, а не одноразове оцінювання - реєстр має жити й змінюватися разом з організацією.

Процес

Процес управління ризиками за ISO 31000

ISO 31000 описує управління ризиками як безперервний цикл. Ось його основні кроки, які виконуються знову і знову, а не одноразово.

  1. Обсяг, контекст і критерії

    Визначте, що охоплює оцінювання, зрозумійте внутрішній і зовнішній контекст та встановіть критерії, за якими ви оцінюватимете ризики.

  2. Виявлення, аналіз, оцінювання

    Визначте ризики, з'ясуйте їхні причини, наслідки та ймовірність, після чого оцініть кожен за вашими критеріями, щоб вирішити, які з них потребують дій.

  3. Обробка ризику

    Для кожного ризику, що цього потребує, оберіть спосіб опрацювання - уникнути, зменшити, розділити чи прийняти - призначте відповідального та зафіксуйте рішення й засоби контролю.

  4. Моніторинг, перегляд, комунікація

    Ведіть реєстр в актуальному стані: переглядайте ризики та заходи реагування за встановленим графіком, відстежуйте зміни та повідомляйте про ризики тим, хто ухвалює щодо них рішення.

Керуйте відповідністю ISO 31000 в одній системі

Подивіться, як ComplyTrain співвідноситься з вашою системою, на 30-хвилинній демонстрації, проведеній на прикладі ваших власних процесів. Або розпочніть пробний період, і ми налаштуємо робочий простір під те, над чим ви працюєте.