Открыть сервис

Стандарт ISO 31000

ISO 31000 — это международный стандарт, содержащий принципы, структуру и процесс управления рисками. Он разработан Международной организацией по стандартизации (ISO) и предназначен для применения в организациях любого типа, размера и сферы деятельности, включая государственные учреждения, коммерческие компании и некоммерческие организации. Стандарт не является обязательным для исполнения (не имеет силы закона), но служит основой для создания систем управления рисками, которые могут быть интегрированы в общую систему управления организацией. В России на основе ISO 31000 разработан национальный стандарт ГОСТ Р ИСО 31000-2019 «Менеджмент риска. Принципы и руководство».

История разработки

Первая версия международного стандарта ISO 31000 была опубликована в 2009 году. Она пришла на смену ряду национальных и отраслевых стандартов по управлению рисками (например, австралийско-новозеландскому стандарту AS/NZS 4360). Разработка велась техническим комитетом ISO/TC 262 «Управление рисками». В 2018 году вышла вторая, пересмотренная редакция стандарта (ISO 31000:2018), которая заменила версию 2009 года. Основные изменения коснулись упрощения терминологии, акцента на интеграцию управления рисками в стратегическое управление и более чёткого разделения принципов, структуры и процесса. В 2019 году в России был принят идентичный национальный стандарт ГОСТ Р ИСО 31000-2019.

Цель и область применения

Основная цель ISO 31000 — предоставить организациям единый, систематизированный и логически выстроенный подход к управлению рисками. Стандарт не предписывает конкретных методов или инструментов, а задаёт общие рамки (фреймворк), которые организация может адаптировать под свои нужды. Область применения охватывает все виды рисков: стратегические, операционные, финансовые, репутационные, экологические, юридические и другие. Стандарт применим на любом этапе жизненного цикла организации, проекта, продукта или процесса.

Принципы управления рисками

ISO 31000:2018 формулирует восемь ключевых принципов, которым должно следовать эффективное управление рисками:

  1. Интегрированность. Управление рисками является неотъемлемой частью всех видов деятельности организации, а не отдельной функцией.
  2. Структурированность и всеобъемлемость. Системный и своевременный подход обеспечивает согласованные и сопоставимые результаты.
  3. Адаптивность. Структура и процесс управления рисками должны соответствовать внешнему и внутреннему контексту организации, а также её целям.
  4. Инклюзивность. Вовлечение заинтересованных сторон (стейкхолдеров) на всех этапах позволяет учитывать их знания, мнения и интересы.
  5. Динамичность. Риски могут возникать, изменяться или исчезать; управление рисками должно своевременно реагировать на изменения.
  6. Использование наилучшей доступной информации. Решения основываются на исторических и текущих данных, прогнозах и экспертных оценках, с учётом их ограничений.
  7. Учёт человеческого фактора. Поведение, культура и когнитивные особенности людей влияют на восприятие и управление рисками.
  8. Непрерывное улучшение. Управление рисками постоянно совершенствуется через обучение и опыт.

Структура (фреймворк)

Стандарт описывает структуру, которая помогает организации встраивать управление рисками в свои процессы. Она состоит из нескольких взаимосвязанных компонентов:

Лидерство и приверженность

Высшее руководство организации должно демонстрировать приверженность управлению рисками, устанавливая политику, распределяя ресурсы и обеспечивая подотчётность. Это включает интеграцию управления рисками в стратегическое планирование и принятие решений.

Интеграция

Управление рисками должно быть встроено во все функции и процессы организации: от стратегического планирования до операционной деятельности и управления проектами. Степень интеграции зависит от контекста организации.

Проектирование

Структура разрабатывается с учётом внешнего и внутреннего контекста. Внешний контекст включает правовую, экономическую, социальную и технологическую среду. Внутренний — цели, культуру, структуру, ресурсы и процессы организации.

Внедрение

Организация реализует спроектированную структуру, разрабатывая план действий, распределяя обязанности и обеспечивая необходимые компетенции. Внедрение может быть поэтапным.

Оценка

Эффективность структуры управления рисками регулярно оценивается на основе показателей, аудитов и обратной связи. Цель — определить, достигает ли структура поставленных целей.

Улучшение

На основе оценки выявляются пробелы и возможности для улучшения. Организация принимает меры для корректировки и совершенствования структуры, а также для обучения и обмена опытом.

Процесс управления рисками

Процесс управления рисками по ISO 31000 представляет собой циклическую последовательность шагов:

Коммуникация и консультирование

На всех этапах процесса организация взаимодействует с заинтересованными сторонами. Это необходимо для понимания их ожиданий, обмена информацией и получения обратной связи.

Установление контекста

Организация определяет внешние и внутренние параметры, которые необходимо учитывать при управлении рисками. Устанавливаются критерии риска — параметры, по которым оценивается его значимость (например, уровень допустимого риска).

Идентификация рисков

Организация выявляет события, которые могут повлиять на достижение целей (как негативно, так и позитивно). Идентификация включает определение источников риска, областей воздействия и возможных причин.

Анализ рисков

Выявленные риски анализируются для понимания их природы и характеристик. Анализ включает оценку вероятности возникновения события и его последствий. Могут использоваться качественные, полуколичественные или количественные методы.

Оценивание рисков

Результаты анализа сравниваются с установленными критериями риска. Цель — определить, какие риски требуют обработки, а какие являются приемлемыми. Оценивание помогает расставить приоритеты для принятия решений.

Воздействие на риск (обработка)

Организация выбирает и реализует меры для изменения уровня риска. Основные варианты воздействия:

  • Избежание риска — отказ от деятельности, порождающей риск.
  • Принятие риска — осознанное решение оставить риск без обработки.
  • Устранение источника риска — ликвидация причины возникновения риска.
  • Изменение вероятности — снижение шансов наступления события.
  • Изменение последствий — смягчение негативных эффектов.
  • Разделение риска — передача части риска другой стороне (например, через страхование или аутсорсинг).
  • Финансирование риска — создание резервов для покрытия возможных убытков.

Мониторинг и пересмотр

Организация постоянно отслеживает риски, эффективность мер воздействия и изменения контекста. Результаты мониторинга используются для корректировки процесса.

Документирование и отчётность

Процесс и его результаты документируются. Отчёты о рисках предоставляются руководству и заинтересованным сторонам для принятия решений.

Критика и ограничения

Несмотря на широкое признание, ISO 31000 подвергается критике по ряду пунктов. Основные замечания касаются его общего характера: стандарт не содержит конкретных методик или инструментов, что может затруднить его практическое применение без дополнительных руководств. Также отмечается, что стандарт описывает идеализированную модель, которая не всегда легко адаптируется к реальным условиям, особенно в небольших организациях с ограниченными ресурсами. Кроме того, ISO 31000 не является сертифицируемым стандартом (в отличие от ISO 9001 или ISO 14001), то есть организация не может получить формальный сертификат соответствия, что снижает его привлекательность для некоторых компаний.

Связь с другими стандартами

ISO 31000 служит зонтичным стандартом для других отраслевых и функциональных стандартов по управлению рисками. Например, он интегрирован в стандарты систем менеджмента (ISO 9001, ISO 14001, ISO 45001, ISO 27001) через приложение Annex SL, которое требует от организаций учитывать риски и возможности. Существуют также более специализированные стандарты, такие как ISO 31010 (методы оценки риска) и ISO 31022 (управление рисками для юридических лиц), которые дополняют ISO 31000.

Источники

  • ISO 31000:2018 «Risk management — Guidelines».
  • ГОСТ Р ИСО 31000-2019 «Менеджмент риска. Принципы и руководство».
  • ISO 31010:2019 «Risk management — Risk assessment techniques».
  • «Risk Management: Principles and Guidelines» (ISO 31000:2009 — обзорная публикация ISO).
  • Материалы технического комитета ISO/TC 262 «Risk management».

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →