Сертификация ГОСТ Р ИСО

Сертификат ГОСТ Р ИСО 31000

ГОСТ Р ИСО 31000-2019 устанавливает принципы и руководство по менеджменту риска, но не вводит универсальную обязательную сертификацию для всех организаций. На практике компании обращаются за помощью…

Основание / 01
  • Анализ текущей практики управления рисками и действующих внутренних документов.
  • Формирование реестра рисков, критериев оценки и матрицы приоритетов.
  • Распределение ответственности между руководителями и владельцами рисков.
  • Подготовка регламентов, планов обработки риска и форм мониторинга.
  • Консультационная поддержка компании в Москве на понятных этапах.

Что такое ИСО 31000 и для чего он нужен компании?

Риск-ориентированный подход нужен руководителю не ради отдельного документа. Его задача состоит в том, чтобы управленческие решения учитывали неопределённость заранее. Когда риски связаны с целями организации и бизнес-процессами, легче определить приоритеты, назначить владельцев, обосновать бюджет на меры контроля и понять, какие последствия допустимы.

Стандарт не заменяет требования к продукции, охране труда, промышленной безопасности, санитарному благополучию, информационной безопасности или защите персональных данных. Он даёт управленческую основу, с помощью которой компания может связать разные направления контроля и не потерять важные риски между подразделениями.

Можно ли получить сертификат соответствия ИСО 31000?

Росстандарт МСК поможет разобраться, какой результат нужен в вашей ситуации: внедрение процесса, комплект внутренних документов, оценка готовности или подготовка материалов для подтверждения применения принципов менеджмента риска.

Кому нужна система управления рисками по ИСО 31000

Запрос на внедрение возникает не только у крупных предприятий. Небольшая компания тоже сталкивается с неопределённостью: поставщик срывает сроки, ключевой сотрудник увольняется, оборудование выходит из строя, заказчик меняет условия договора, а подразделения по-разному оценивают последствия одного и того же события. Руководство по ИСО 31000 помогает перевести такие ситуации из разрозненных обсуждений в управляемый процесс.

Услуга подходит нескольким группам заказчиков.

  • Руководителям и собственникам компаний. Им требуется связать риски с целями бизнеса, понять приоритеты и закрепить ответственность за решения, которые раньше принимались только на основе личного опыта.
  • Специалистам по качеству и внутреннему контролю. Для них важны единые критерии оценки, порядок ведения реестра рисков, контроль мероприятий и понятные отчёты для руководства.
  • Работникам по охране труда и промышленной безопасности. Система помогает встроить оценку рисков в управленческий цикл, не подменяя специальные требования законодательства и отраслевые процедуры.
  • Специалистам по информационной безопасности. Риски доступа, отказа информационных систем, утечки данных и зависимости от подрядчиков получают место в общей системе управления.
  • Организациям, участвующим в закупках и тендерах. В документах можно последовательно описать, как компания выявляет, оценивает и контролирует риски, если заказчик предъявляет такое требование.
  • Проектным и подрядным организациям. Им важно заранее учитывать риски сроков, стоимости, поставок, изменений технического задания и взаимодействия с несколькими участниками проекта.

Отдельный запрос формируют компании, которые готовятся к проверке, аудиту или включению в цепочку поставок крупного заказчика. В такой ситуации недостаточно написать общее положение с перечислением терминов. Заказчику нужно показать, кто принимает решения, где фиксируются риски, как часто их пересматривают и что происходит после выявления критичного события.

Какую проблему решает внедрение

В компании уже могут существовать журналы, планы мероприятий, инструкции и отчёты подразделений. Сложность появляется в другом: документы не связаны между собой, критерии оценки различаются, владельцы рисков не назначены, а руководитель получает информацию тогда, когда последствия уже наступили. ИСО 31000 позволяет выстроить общий порядок работы, сохранив отраслевые особенности каждого направления.

Наиболее частые проблемы выглядят так:

  • руководство обсуждает угрозы, но не фиксирует решения и ответственных;
  • реестр рисков существует формально и не связан с бизнес-целями;
  • подразделения используют разные шкалы вероятности и последствий;
  • мероприятия записаны без срока, владельца и критерия результата;
  • риски поставщиков и подрядчиков оцениваются только после нарушения договора;
  • изменения в процессах запускаются без анализа возможных последствий;
  • внутренний аудит обнаруживает несоответствия, но не показывает их связь с рисками;
  • в тендерной документации невозможно кратко и убедительно описать действующий подход.

А что будет, если реестр заполнен, но никто не использует его при принятии решений? Такой документ не подтверждает зрелость процесса сам по себе. Рабочей считается система, в которой риск связан с целью или процессом, за ним закреплён владелец, а выбранное реагирование контролируют до получения результата.

Что входит в услугу по ИСО 31000

Состав проекта формируют после короткого обследования. Для одной компании достаточно подготовить положение, методику оценки и реестр рисков, а другой требуется описать взаимодействие подразделений, порядок отчётности, контроль мероприятий и подготовку сотрудников. Универсальный комплект без привязки к реальным операциям создаёт видимость внедрения и плохо помогает при внутренней проверке.

Диагностика текущего состояния

На первом этапе специалисты изучают структуру организации, цели руководства, основные процессы, действующие локальные документы и требования заинтересованных сторон. В анализ попадают договорные обязательства, особенности проектов, критичные поставщики, информационные ресурсы, оборудование и иные факторы, от которых зависит стабильность работы.

Результатом становится понятная картина исходного состояния: какие элементы уже работают, где есть дублирование, каких ролей и критериев не хватает, какие документы следует переработать. Такой подход сокращает объём работ и не заставляет компанию переписывать процедуры, которые уже соответствуют её задачам.

Определение контекста и целей

Риск оценивают не в вакууме. Одно и то же событие по-разному влияет на производственный участок, сервисную компанию и ИТ-проект. В контексте фиксируют сферу применения системы, внутренние и внешние факторы, заинтересованные стороны, ограничения и цели, на которые могут повлиять неопределённые события.

К заинтересованным сторонам относят собственников, работников, клиентов, поставщиков, подрядчиков, государственные органы, участников проектов и иных лиц, чьи требования или решения важны для организации. Перечень не копируют из учебника. Его составляют по реальным отношениям компании и выбранной области управления рисками.

Разработка методики оценки

Методика закрепляет единый язык для подразделений. В ней описывают, как выявляют риск, какие источники информации используют, как определяют вероятность и последствия, кто утверждает оценку и в каких случаях риск признают приоритетным.

Шкала должна быть понятной сотрудникам, которые будут ей пользоваться. Если критерии слишком сложны, оценка превращается в формальный расчёт. Если они слишком общие, разные подразделения ставят несопоставимые значения и руководитель не может определить очередность мероприятий.

В методике также устанавливают порядок работы с возможностями, если организация рассматривает риск не только как угрозу. В зависимости от ситуации решение может предусматривать отказ от действия, изменение процесса, передачу части последствий договором или страхованием, снижение вероятности, уменьшение ущерба либо принятие риска на утверждённых условиях.

Формирование реестра рисков

Реестр связывает выявленное событие с причиной, возможным последствием, процессом и ответственным владельцем. В нём фиксируют текущие меры контроля, оценку до реагирования, планируемые действия и остаточный риск после выполнения мероприятий.

Владелец риска отвечает не за то, чтобы гарантировать отсутствие события. Его задача состоит в контроле оценки, подготовке решений, взаимодействии с участниками процесса и передаче информации руководству. Такое разграничение особенно важно там, где риск зависит сразу от нескольких отделов или внешних подрядчиков.

Подготовка локальных документов

В зависимости от задачи заказчика в комплект могут войти:

  • положение об управлении рисками;
  • политика или иное заявление руководства о принципах работы с рисками;
  • методика идентификации и оценки;
  • форма реестра рисков;
  • матрица ролей и ответственности;
  • форма плана мероприятий по реагированию;
  • порядок эскалации критичных рисков;
  • форма отчёта для руководства;
  • порядок пересмотра рисков при изменениях и инцидентах;
  • программа внутренней проверки готовности.

Как проходит внедрение

Работу начинают с обсуждения задачи, а не с отправки шаблона. Заказчик сообщает, где планирует применять подход, какие требования ему предъявили, какие подразделения должны участвовать и какой результат нужно получить на выходе. По итогам разговора определяют границы проекта и перечень документов, которые действительно понадобятся.

  1. Собираем исходные сведения. Изучаем организационную структуру, процессы, договорные и тендерные требования, действующие регламенты и формы записей.
  2. Проводим обследование. Выявляем, как сотрудники сейчас определяют угрозы, кто принимает решения и какие меры контроля уже применяются.
  3. Определяем модель процесса. Связываем управление рисками с целями, планированием, изменениями, контролем показателей и отчётностью.
  4. Готовим документы. Разрабатываем положения, методику, формы и инструкции с учётом отрасли, размера компании и распределения полномочий.
  5. Заполняем рабочие материалы. Вместе с ответственными сотрудниками формируем первичный реестр и план реагирования по приоритетным рискам.
  6. Проводим разъяснение для участников. Объясняем владельцам рисков, как использовать критерии, обновлять сведения и докладывать о проблемах.
  7. Проверяем готовность. Смотрим, связаны ли документы с реальными процессами, назначены ли ответственные и можно ли подтвердить выполнение мероприятий.
  8. Передаём итоговый комплект. Заказчик получает согласованные материалы и рекомендации по дальнейшему мониторингу.

Сроки и стоимость проекта

Срок зависит от количества процессов, числа подразделений, объёма исходных документов и глубины, с которой заказчик хочет описать систему. Проект по одному направлению проходит быстрее, чем разработка общей модели для группы компаний с филиалами, производственными площадками и разными владельцами процессов.

В расчёт могут входить обследование, разработка документов, консультации с ответственными сотрудниками, формирование реестра, подготовка к внутреннему аудиту и разъяснение порядка дальнейшей работы. Услуги по независимой сертификации, если она нужна по отдельному договору или требованию заказчика, нельзя смешивать с консультационным внедрением.

Подводные камни при внедрении ИСО 31000

Формальный реестр без владельцев

Таблица с десятками строк не показывает, что рисками управляют. Если в ней нет владельца, срока реагирования и понятного статуса мероприятия, ответственность растворяется между подразделениями. Перед утверждением реестра проверяют, понимает ли назначенный сотрудник свои полномочия и может ли он инициировать необходимые действия.

Одинаковая методика для разных процессов

Критерии, удобные для финансового риска, не всегда подходят для охраны труда, качества продукции или отказа оборудования. Единую логику можно сохранить, но описания последствий и источники данных следует адаптировать к процессу. Иначе сотрудники начинают оценивать события интуитивно, а результаты теряют сопоставимость.

Подмена управления рисками охраной труда

Оценка рисков в рамках ИСО 31000 не отменяет специальные обязанности работодателя по охране труда и не заменяет локальные процедуры, предусмотренные трудовым законодательством и правилами безопасности. Общая система помогает связать направления контроля, но каждое из них продолжает работать по своим нормативным требованиям.

Отсутствие связи с решениями руководства

Риски должны влиять на планирование, бюджет, выбор поставщиков, запуск проектов и оценку изменений. Если реестр показывают только во время аудита, сотрудники воспринимают его как отчётность ради отчётности. Руководству стоит заранее определить, какие риски выносят на рассмотрение и какую информацию считают достаточной для решения.

Как подтвердить применение принципов ИСО 31000

Для внутренней задачи обычно достаточно утверждённых документов, реестра рисков, планов мероприятий, протоколов рассмотрения и записей о контроле. Такой комплект показывает, что процесс встроен в деятельность организации и используется ответственными сотрудниками.

Когда подтверждение требуется для тендера или договора, ориентируются на формулировку документа заказчика. В нём может быть нужен отчёт о внедрении, описание процесса, добровольное подтверждение применения руководства, протокол аудита готовности или другой результат. Название документа само по себе не определяет его приемлемость.

Перед подготовкой материалов следует проверить:

  • кто выдвинул требование и в каком документе оно закреплено;
  • какой период и область деятельности охватывает подтверждение;
  • нужна ли оценка всей организации или отдельного процесса;
  • какие сведения должны быть указаны в отчёте или документе;
  • принимает ли заказчик документы добровольного характера;
  • кто вправе подписать и выдать требуемый результат.

Росстандарт МСК анализирует задачу до начала оформления и помогает не заказывать документ, который не соответствует условиям закупки. Если тендер требует именно описать действующий процесс, сначала готовят содержание и доказательства применения, а не подбирают красивое название сертификата.

Что получает заказчик

Результат зависит от согласованного объёма, но обычно заказчик получает не отдельный шаблон, а комплект, который можно использовать в работе. В него входят документы системы, методика оценки, формы записей, первичный реестр и рекомендации для ответственных сотрудников.

Для руководства ценность представляет краткая управленческая отчётность: какие риски требуют решения, какие мероприятия просрочены, где изменился уровень риска и какие ресурсы необходимы. Для подразделений важнее прикладные инструкции, по которым сотрудник понимает, что фиксировать при выявлении события и кому передавать информацию.

Если проект связан с тендером, материалы приводят к формулировкам закупочной документации. При этом в текст не включают обещания о сертификации, аккредитации или соответствии требованиям, которые фактически не подтверждены проведённой процедурой.

Мини-кейс: внедрение для проектной компании

Проектная организация обратилась перед участием в закупке, где требовалось описать управление рисками исполнения договора. В компании уже существовали планы проектов и отчёты руководителей, однако сведения о задержках поставок, изменениях задания и доступности специалистов хранились в разных файлах.

Сначала определили границы процесса и связали риски с этапами договора. Затем разработали критерии оценки, назначили владельцев по ключевым направлениям, свели сведения в единый реестр и подготовили форму отчёта для руководителя проекта. В итоговом комплекте отдельно показали порядок пересмотра рисков при изменении сроков, состава работ или условий поставки.

Компания получила описание процесса, которое можно приложить к закупочной документации и использовать после заключения договора. Работа не ограничилась подготовкой текста: сотрудники получили понятный порядок обновления реестра и контроля мероприятий в ходе проекта.

Вопросы и ответы

Можно ли внедрить подход только в одном подразделении?

Да, область применения определяет сама организация, если иное не установлено условиями договора или закупки. Сначала можно описать управление рисками в проекте, производственном процессе, службе информационной безопасности или цепочке поставок, а затем расширить границы.

Кто должен отвечать за риски?

Роли закрепляет руководство компании. Обычно в процессе участвуют владелец риска, руководитель направления, координатор системы и сотрудники, которые выполняют мероприятия. Один специалист не должен подменять всех владельцев процессов, иначе система быстро превращается в централизованную отчётность без управленческого эффекта.

Как часто пересматривать реестр?

Периодичность устанавливают с учётом характера деятельности и уровня риска. Пересмотр проводят не только по календарю, но и при инциденте, существенном изменении процесса, появлении нового поставщика, запуске проекта или изменении требований заинтересованных сторон.

Подходит ли ИСО 31000 для малого бизнеса?

Подходит, если масштаб процедуры соразмерен задачам компании. Малому бизнесу не нужен сложный многоуровневый документооборот, когда решения принимает один руководитель и несколько ответственных сотрудников. Достаточно закрепить понятную методику, ключевые риски, владельцев, меры реагирования и порядок контроля.

Как подготовиться к о

Что проверяем перед оформлением

Точная схема, состав документов и возможность оформления зависят от объекта, характеристик продукции и статуса заявителя. Мы сопровождаем подготовку; выдачу, регистрацию или проверку выполняет уполномоченная или аккредитованная организация.

Первичный источник: Федеральный информационный фонд стандартов.

Процесс / 03

Как проходит работа

  1. 01

    Анализ исходных данных

    Проверяем задачу, заявителя и применимые требования.

  2. 02

    Подготовка комплекта

    Согласовываем документы и состав необходимых работ.

  3. 03

    Оформление и проверка

    Готовим материалы и проверяем сведения перед передачей.

  4. 04

    Передача результата

    Передаём комплект и объясняем дальнейшие действия.

Заявка / 01

Разберём вашу задачу

Укажите продукцию или документ. Специалист уточнит требования и подготовит расчёт.

Первичный разбор бесплатно Получите порядок действий и точный состав работ
  • Ответим в рабочее время
  • Зафиксируем стоимость до начала работ