|
新版ISO 31000可简化风险管理& u$ _/ y, ?6 M k7 I4 E) E
- J0 o) t1 ~* E5 n3 F' I时间:2018-03-30 来源:国家认监委
0 r- ^$ _0 u2 B# s1 i4 `+ F w2 V摘要:" L% ]) m& ]/ z) x8 k+ d
(来源:国际标准化组织) 声誉或品牌受损、网络犯罪、政治风险和恐怖主义,是世界各地各种类型和规模的私营和公共组织不得不日益频繁地面临的一些风险。最新版本的ISO 31000刚刚发布,用以帮助管理不确定性。
! q3 s8 t8 C- Q ?' H) f* _1 S" [9 P4 P- b* {- @9 e8 T# s Y
生活中的每一个决定都有风险,但显然有些决定需要一个结构化的方法。例如,高级行政人员或政府官员可能需要对非常复杂的情况作出风险判断。处理风险是管理和领导的一部分,对组织的各级管理至关重要。6 M# h O" |6 }, V
# h; E1 g" A4 @9 _! i) g
以前的风险管理做法已经不足以应对现在的威胁,需要不断改进。这些考虑是ISO 31000《风险管理指南》修订的核心,该指南的最新版本刚刚发布。ISO 31000 : 2018提供了更清晰、更简短和更简洁的指南,可帮助组织使用风险管理原则来改进规划、做出更好的决策。以下是新版标准的主要变更:
9 k; ?% c; ^ {$ _$ y ——审查风险管理原则,这些原则是风险管理取得成功的关键标准% F5 x6 V+ }" Z; Q6 `
8 s, n b, z7 Y' G5 I9 L. H' J
——重点关注高层管理人员的领导,他们应确保风险管理从组织管理开始纳入所有组织活动' m' V! o6 T# e$ X$ l
) ~6 l& H Z$ H4 Y: M+ @ B
——更加强调风险管理的迭代性质,利用新的经验、知识和分析修订各个阶段诸如行动和控制这样的的过程要素。
8 b$ W1 M2 \ ]* G% m6 \- V2 z, ]# b9 Z9 d
——精简内容,更加注重维持开放系统模式,定期与外部环境交换反馈,以适应多种需要和背景" L: Z8 j: Y9 Y; g! f- J( n
7 W+ o2 u: ^7 O3 h1 b( A7 x# D& v% M
负责制定该标准的ISO风险管理技术委员会(ISO/TC 262)主席杰森·布朗(Jason Brown) 表示: “ISO 31000修订版侧重与组织的整合以及领导者的角色和责任。风险从业者往往处于组织管理的边缘,这种强调将有助于他们证明风险管理是业务的一个组成部分。”1 z/ U' r; C6 v/ r* F6 w
$ D! w( C, O, W
2018年版本更加注重创造和保护价值,将其作为风险管理的关键驱动力,并体现了其他相关原则,如持续改进、利益攸关方参与、针对组织定制以及考虑人力和文化因素。
m. Y9 k6 k8 N' g( C7 `
+ F% K; \# [, X* u 风险现在被定义为“不确定性对目标的影响",其重点是对事件或情况的不完全了解对组织决策的影响。这需要组织改变对风险的传统理解,迫使其根据需求和目标定制风险管理—这是标准的一个关键优势。Jason Brown解释说:“ISO 31000提供了一个支持所有活动的风险管理框架,包括组织所有级别的决策。ISO 31000框架及其流程应与管理系统集成,以确保组织所有领域管理控制的一致性和有效性。“这将包括战略和规划、组织复原力、信息科技和产业、企业管理、人力资源、合规性、质量、健康和安全、业务连续性、危机管理和安全。' u7 V7 W; D' Z0 @; S
: L! G: O& e4 c& O ISO 31000的新版本超越了简单的修订,给未来管理风险的方式赋予了新的意义。关于认证,ISO 31000 : 2018提供的是指南,而不是要求,因此不适用于认证目的。这使管理人员能够灵活地以适合其组织需要和目标的方式实施标准。
3 q# `6 O0 G7 q P& @7 @" i% T( [& f: ~, ^
Brown补充说,ISO/TC 262的主要目标是通过提供良好的风险管理做法,帮助各组织从所有利益攸关方的利益出发,确保其长期的生存能力和成功。因为“管理风险失败本身就有失败的风险。”
0 l/ r3 K0 ]: D n: D, W2 x
V7 O( f; W" b0 i3 T; P8 s
' V' ]" w/ T$ i0 n$ [# U! u
3 s/ N2 K1 T1 U! \7 d |
|