Риски и риск-ориентированное мышление в стандартах ISO
С момента принятия международной организацией по стандартизации (далее – ISO) структуры стандартов высокого уровня, ранее выпушенные стандарты в рамках процедуры пересмотра стали приводится к единой структуре (ISO 9001:2015, ISO 50001:2018, ISO 45001:2018, ISO 22000 2018 ISO 14001:2015, ISO/IEC 20000-1:2018, и др. https://www.iso.org/ru/management-system-standards-list.html), и в них хорошо стал виден риск-ориентированный подход. Появился отдельный раздел с требованиями по управлению рисками применительно к системе менеджмента, который ранее проявлялся лишь в отдельных стандартах ISO.
Например в стандартах, связанных с экологическим менеджментом серии ISO 14001:2015, в области безопасности труда и охраны здоровья OHSAS 18001 текущая версия ISO 45000, акцент смещен прежде всего на определенный вид деятельности, соответственно и риски смещены в определенную область, такую как экологические факторы или охрана безопасности здоровья персонала. В данных стандартах говорится, что необходимо вести учет анализ таких рисков, разрабатывать мероприятия с целью снижения уровня риска, минимизации негативных последствий, которые влияют на эти факторы, при этом деятельность компании ее цели в этих областях не рассматриваются с точки зрения управления рисками.
Не смотря на это многие из вас заноют, что тема управления рисками достаточно давно была интегрирована в стандарты ISO, но скрыта от общего внимания за ширмой предупреждающих действий. Например, понятие из стандарта ISO 9001:2008 «Предупреждающие действия» - действие, предпринятое для устранения причины потенциального несоответствия или другой потенциально нежелательной ситуации. Таким образом мы должны были проводить анализ возможных нежелательных ситуаций и формировать предупреждающие действия, т.е. это уже тот посыл и тот инструмент который был заложен в стандартах серии ISO. Кроме того, надо отметить, что данный инструмент на ровне с риск-ориентированным подходом сохранился в некоторых стандартах ISO, например в ISO 13485:2016 «Изделия медицинские. Системы менеджмента качества. Системные требования для целей регулирования».
Подход к управлению рисками был принят не случайно, так или иначе он прослеживался в различных требованиях стандартов ISO, но выделение отдельного раздела, обусловлено изменениями, связанными прежде всего с изменением принципов управлению организациями и осознанием того, что рисками нужно управлять.
В связи с этим ISO приняла решение о том, что в рамках функционирования и действия различных систем менеджмента необходимо производить анализ рисков направленных на управление этими системами, ведь риски, которые подразумеваются в рамках международных стандартов ISO, прежде всего, это те риски которые связаны с функционированием системы менеджмента, а значит с целями и задачами компании.
С развитием стандартизации, с принятием структуры высоко уровня, подход основанный на оценке рисков органично вписался в системы менеджмента, необходимость управлять рисками, связанными с различными аспектами деятельности, будь то среда организации или вопросы безопасности, становится все более актуальной.
Однако к сожалению, ни один стандарт серии ISO содержащий требования к системе менеджмента, не дает нам алгоритма, или некую структуру (методику) по управлению рисками. Это прежде всего связано с тем, что требования, которые написаны в стандартах ISO на системы менеджмента общие и применимы для всех организаций вне зависимости от вида, деятельности и численности и наверное нельзя дать один общий метод в рамках которого организации должны производить идентификацию, оценку и управление рисками.
Поэтому возникал вопрос и необходимость создания отдельного документа, методологического, т.е. стандарта который не содержит набора требований, но содержит набор рекомендаций, способов, методов управления рисками.
Это было реализовано в серии стандартов ISO 31000:2018, которыми определен общий порядок, последовательность действий связанных с управлением рисками. В группе стандартов необходимо отметить стандарт IEC 31010:2019, где собраны наиболее распространенные методы менеджмента риска, которые организации могут применять.
И здесь вся задача лежит непосредственно на самих организациях, которые должны применить тот или иной инструмент, который, на текущий момент, с учетом уровня зрелости компании, лучше и целесообразнее использовать в рамках управление рисками.
Сейчас риск ориентированный подход стал широко применяться и надо отметить, что сложность реализации требований стандартов ISO, с точки зрения подходов по управлению рисками на первоначальных этапах, связана с нежелание владельцев процессов или владельцев ресурсов структурировать и регистрировать риски. Управление в большей степени происходит по принципу работы пожарной команды, т.е. наступило событие и мы пытаемся исправить ситуацию - потушить пожар. Мы не работаем на предупреждение, что противоречит принципам, которые закладываются в стандартах ISO, а именно что деятельность должна прежде всего планироваться, анализироваться , контролироваться и улучшаться и деятельность связанная в том числе с управлением рисками не исключение.
По вопросам обучения управлению рисками обращайтесь к нам по адресу QMBusiness.ru
или переходите по ссылке