ISO31000中文版.docx
- 文档编号:4443591
- 上传时间:2022-12-01
- 格式:DOCX
- 页数:23
- 大小:148.30KB
ISO31000中文版.docx
《ISO31000中文版.docx》由会员分享,可在线阅读,更多相关《ISO31000中文版.docx(23页珍藏版)》请在冰豆网上搜索。
ISO31000中文版
ISO31000-2009中文版
——为决策和规划建立可靠的根基;
——加强控制;
——有效地分配和利用风险处理的资源;
——提高运营的效果和效率;
——增强健康安全绩效,以及环境保护;
——改善损失预防和事件管理;
——减少损失;
——提高组织的学习能力
——提高组织的应变能力
本国际标准旨在满足众多利益相关方的需求,包括:
a)负责制定组织风险管理方针的人员;
b)负责确保在组织整体、或者某一特定区域、项目或者活动内有效开展风险管理的人员;
c)需要评定组织风险管理有效性的人员;
d)整体或部分地实施风险管理的标准、指南、程序和操作规范的开发者。
目前许多组织的管理实践和过程包含了风险管理的要素,许多组织针对特定类型的风险或环境下已经采用了正式的风险管理过程。
在这种情况下,组织可以决定对照本国际标准对其现有的实践和过程开展严格的评审。
在本国际标准中,“风险管理(riskmanagement)”和“管理风险(managingrisk)”都在使用。
在通常的术语意义上,“风险管理(riskmanagement)”涉及的有效管理风险的构架(原则,框架和过程),而“管理风险(managingrisk)”指的是运用该架构管理特定风险。
监控和评审
a)创造价值
b)整合在组织过程中的部分
c)支持决策
d)明晰解决不确定问题
e)系统、结构化和及时性
f)基于最可用信息
g)量体裁衣
h)考虑人文因素
i)透明和包容
j)动态、迭代和应对变化
k)实现组织的持续改进和强化
原则
过程
框架
指令和承诺(4.2)
风险管理框架设计计
实施风险管理
框架的持续改进
框架的监测和评审
沟通和协商
明确状况
风险评价
风险识别
风险分析
风险评定
风险处理
监测和评审
风险管理-原则和指南
1范围
本国际标准提供了风险管理的原则和通用性指南。
本国际标准可用于任何公共、私有或公有企业、协会,团体或个体。
因此,本国际标准不针对任何特定行业或部门。
注:
为方便起见,本国际标准涉及的所有不同的用户以通用术语“组织”称谓。
本国际标准可用于整个组织的生命周期及广泛的活动,包括战略和决策、运营、过程、职能、项目、产品、服务和资产。
本国际标准可以应用于任何类型的风险,无论其性质及是否有积极或消极的后果。
尽管本国际标准提供了风险管理的通用性指南,但不意针对组织促进风险管理的统一性。
风险管理计划和框架的设计和实施需要考虑到特定组织的不同需求、特定目标,状况、结构、运营、过程、职能、项目、产品、服务、或资产以及展开的具体实践。
意在运用本国际标准来协调现有和将来标准的风险管理过程。
本标准提供了一个支持其他标准处理特定风险和行业风险的通用方法,而不是取代这些标准。
本国际标准不意针对认证意图。
2术语和定义
下列术语和定义适用本标准。
2.1风险risk
不确定性对目标的影响
注1:
影响是与期待的偏差——积极和/或消极
注2:
目标可以有不同方面(如财务、健康安全、以及环境目标),可以体现在不同的层次(如战略、组织范围、项目、产品和过程)。
注3:
风险通常以潜在事件(2.19)和后果(2.20),或它们的组合来描述。
注4:
风险通常以事件(包括环境的变化)后果和发生可能性(2.21)的组合来表达。
注5:
不确定性是指,与事件和其后果或可能性的理解或知识相关的信息的缺陷的状态,或不完整。
[ISO导则73:
2009,定义1.1]
2.2风险管理riskmanagement
针对风险指挥和控制组织的协调活动。
[ISO导则73:
2009,定义2.1]
2.3风险管理框架riskmanagementframework
提供在组织内设计、实施、监测(2.28)、评审和持续改进风险管理(2.2)的基本原则和组织安排的要素集合。
注1:
基本原则包括管理风险的方针、目标、指令和承诺。
注2:
组织安排包括计划、关系、责任、资源、过程和活动。
注3:
风险管理框架被嵌入到组织的整个战略和运营的方针和实践中
[ISO导则73:
2009,定义2.1.1]
2.4风险管理方针riskmanagementpolicy
一个组织对风险管理的意图和方向的陈述。
[ISO导则73:
2009,定义2.1.2]
2.5风险态度riskattitude
组织评价、最终追踪、保留、消除或规避风险的方法。
[ISO导则73:
2009,定义3.7.1.1]
2.6风险管理计划riskmanagementplan
在风险管理框架内规定用于风险管理的方法、管理要素、资源的方案。
注1:
管理要素一般包括程序、惯例、职责分配、活动顺序和时间安排。
注2:
风险管理计划可应用于特定的产品、过程和项目、组织的部分或整体。
[ISO导则73:
2009,定义2.1.3]
2.7风险所有者riskowner
具有风险管理权限和责任的个人或实体。
[ISO导则73:
2009,定义3.5.1.4]
2.8风险管理过程riskmanagementprocess
管理方针、程序和惯例对沟通、协商、确定状况、以及识别、分析、评价、处理、监测和评审风险活动的系统应用。
[ISO导则73:
2009,定义3.1]
2.9确定状况establishingthecontext
界定外部和内部参数,以便在管理风险和设置风险管理方针的范围及风险准则时,予以考虑。
[ISO导则73:
2009,定义3.3.1]
2.10外部状况externalcontext
组织寻求实现其目标的外部环境。
注:
外部环境可包括:
——文化、社会、政治、法律法规、财政金融、技术、经济、自然和竞争环境,无论国际、国家、区域或地方
——对组织目标具有影响的主要驱动和趋势。
——与外部利益相关方的关系和其感受和价值观。
[ISO导则73:
2009,定义3.3.1.1]
2.11内部状况internalcontext
组织寻求实现其目标的外部环境。
注:
内部状况可包括:
——治理、组织结构、作用和责任;
——方针、目标、以及实现它们的战略;
——以资源和知识来理解的能力(如资本、时间、人员、过程、系统和技术);
——信息系统、信息流和决策过程(正式和非正式的);
——与内部利益相关方的关系、以及他们的感受和价值观;
——组织的文化;
——标准、指南和组织采用的模式;
——合同关系的形式和范围
[ISO导则73:
2009,定义3.3.1.2]
2.12沟通和协商communicationandconsultation
组织针对风险管理,提供、共享或获取信息,与利益相关方进行对话的持续和反复的过程。
注1:
信息涉及风险管理的存在、性质、形式、可能性、严重程度、评定、可接受性、处理。
注2:
协商是组织与它的利益相关方,在做出决策或确定某一问题的方向前,针对问题双向有事实依据的沟通的过程。
协商是:
——通过影响力而非权力对决策施加影响;
——作为决策的输入,而非加入决策。
[ISO导则73:
2009,定义3.2.1]
2.13利益相关方stakeholder
可以影响、被影响、或者觉得自己会被决策或活动影响的个人或组织。
注:
决策者可以是利益相关者。
[ISO导则73:
2009,定义3.2.1.1]
2.14风险评价riskassessment
风险识别(2.15)、风险分析(2.21)和风险评定(2.24)的整个过程。
[ISO导则73:
2009,定义3.4.1]
2.15风险识别riskidentification
发现、认识、描述风险的过程。
注1:
风险识别包括风险源(2.16)、事件(2.17)、它们的起因及潜在后果的确定。
注2:
风险识别会涉及历史数据、技术分析、有事实依据的和专家的观点、以及利益相关方的需求。
[ISO导则73:
2009,定义3.5.1]
2.16风险源risksource
单独地或以结合的形式具有产生风险的内在可能性的因素。
注:
一个风险源可以是有形的或者无形的。
[ISO导则73:
2009,定义3.5.1.1]
2.17事件event
特殊系列环境的产生或变化。
注1:
.一个事件可以是一个或多个事变,会有多种原因。
注2:
事件可以由一些不发生的事情构成。
注3:
事件有时被称作“事件(incident)”或“事故(accident)”。
注4:
.没有后果的事件可以被称作“nearmiss”、“incident”、“nearhit”、“closecall”。
[ISO导则73:
2009,定义3.5.1.2]
2.18后果consequence
事件对目标的影响结果。
注1:
一个事件可以产生一系列的后果。
注2:
后果可以是确定或不确定的,以及对目标具有积极或消极的影响。
注3:
后果可以被定性或定量地表述。
注4:
初步的后果通过连锁效应可以逐步升级。
[ISO导则73:
2009,定义3.6.1.3]
2.19可能性likelihood
某事发生的机会。
注1:
在风险管理术语学中,“可能性”是指事情发生的机会,不论是明确的、测量的,还是客观或主观地、定性或定量地确定的,以及一般性或精确地描述(如在一定时段内的可能性和频率)。
注2:
英文“likelihood”在一些语言中没有直接对应的等同词,而同义词“probability”经常被使用。
然而,在英文中,“probability”通常被狭义地理解为数学术语。
因此,在风险管理术语学中,“likelihood”以它在许多非英语国家语言中的“probability”所具有的同样的广泛理解来使用。
[ISO导则73:
2009,定义3.6.1.1]
2.20风险状况riskprofile
任何系列风险(2.1)的描述。
注:
该系列风险可包含与整个组织、组织的部分或者其他特定部分相关联的风险。
[ISOGuide73:
2009,definition3.8.2.5]
2.21风险分析riskanalysis
理解风险(2.1)的性质和确定风险程度(2.23)的过程。
注1:
风险分析为风险评定和风险处理决策提供了基础。
注2:
风险分析包括风险估测。
[ISO导则73:
2009,定义3.6.1]
2.22风险准则riskcriteria
评价风险重要性的依据。
注1:
.风险准则基于组织的目标和内外部状况。
注2:
风险准则可出自于标准、法律、方针和其他要求。
[ISO导则73:
2009,定义3.3.1.3]
2.23风险程度risklevel
以后果和可能性的组合表达的风险的量或组合结果。
[ISO导则73:
2009,定义3.6.1.8]
2.24风险评定riskevaluation
将风险分析的结果与风险准则进行比较,以确定风险和(或)其量是否可接受或可容许。
注:
风险评定有助于有关风险处理的决策。
[ISO导则73:
2009,定义3.7.1]
2.25风险处理risktreatment
修正风险的过程。
注1:
风险处理可包括:
——通过决定不启动或停止产生风险的活动而避免风险。
——为了追求机会采取或增加风险。
——消除风险源。
——改变可能性。
——改变后果。
——与其他方面共同分担风险(包括合同、风险融资)。
——通过有事实依据的决策保留风险。
注2:
对消极后果的风险处理有时可以称为“风险减缓(riskmitigation)”、“风险消除(riskeliminate)”、“风险预防(riskprevention)”和“风险减小(riskreduction)”。
注3:
风险处理可以产生新的风险或修正已存在的风险。
[ISO导则73:
2009,定义3.8.1]
2.26控制措施control
修正风险的措施。
注1:
控制措施包括任何过程、方针、手段、惯例或其他修正风险的措施。
注2:
控制措施可能不总是产生预期或设想的修正效果。
[ISO导则73:
2009,定义3.8.1.1]
2.27残留风险residualrisk
风险处理后余留下的风险。
注1:
残留风险可包括未识别的风险。
注2:
残留风险也可被认作“保留的风险(retainrisk)。
[ISO导则73:
2009,定义3.8.1.6]
2.28监测monitoring
不断检查、监督、严格观察或确定状态,以识别所要求或期待的绩效水平的变化。
注:
监测可应用于风险管理框架、风险管理过程、风险或控制措施。
[ISO导则73:
2009,定义3.8.2.1]
2.29评审review
为达到所建立的目标,确定有关事务的适宜性、充分性和有效性所采取的活动。
注:
评审可应用于风险管理框架、风险管理过程、风险或控制措施。
[ISO导则73:
2009,定义3.8.2.2]
3原则
为了风险管理有效,组织宜在各个层次遵循以下原则。
a)风险管理创造和保护价值
风险管理有助于目标明确的实现和绩效的改进,例如,在人员的健康安全、治安、法律法符合性、公众接受性、环境保护、产品质量、项目管理、运营效率、治理和声誉方面。
b)风险管理是整合在所有组织过程中的部分
风险管理不是与组织的主要活动和过程分开的孤立活动。
风险管理是管理职责的部分和整合在所有组织过程中的部分,包括战略规划、所有项目、变更管理过程。
c)风险管理支持决策
风险管理可以帮助决策者做出明智的选择、优先的措施和辨别行动方向。
d)风险管理明晰解决不确定问题
风险管理明确地阐述不确定性、不确定性的性质、以及如何加以解决。
e)风险管理具备系统、结构化和及时性
系统、及时和结构化的风险管理方法有助于提高效率和取得一致、可衡量和可靠的结果。
f)风险管理基于最可用的信息
风险管理过程的输入基于信息源,如历史数据、经验、利益相关方的反馈、观察、预测和专家判断。
然而,决策者宜告诫自身和考虑,数据或所使用模型的局限性,或者专家之间分歧的可能性。
g)风险管理是量体裁衣的
风险管理是与组织的外部和内部状况及风险状况相匹配的。
h)风险管理考虑人文因素
风险管理认识到可以促进或阻碍组织目标实现的内部和外部人员的能力、观念和意图。
i)风险管理是透明和包容的
利益相关方、尤其是组织各层面的决策者适当、及时的参与,确保了风险管理保持相关和先进性。
参与过程也允许利益相关方适当地发表意见,并将其观点考虑到风险准则的确定中。
j)风险管理是动态、迭代和应对变化的
风险管理持续察觉和响应变化。
由于外部和内部事件发生,状况和知识在改变,风险的监测和评审在进行,新的风险出现,一些风险在改变,而另一些风险消失了。
k)风险管理实现组织的持续改进
组织宜制定和实施战略,协同组织的其他方面共同改进风险管理的成熟度。
附件A为希望更有效地实施管理风险的组织提供了进一步的建议。
4框架
4.1总则
风险管理的成功取决于提供将风险管理嵌入整个组织所有层次的基础和安排的管理框架的有效性。
框架有助于通过在组织不同层次和特定状况内应用风险管理过程,有效地管理风险。
框架确保从风险管理过程取得的风险信息充分地被报告,以及作为决策和所有相关组织层次责任的基础。
本条款描述了风险管理框架的必要要素和其以迭代的方式相互作用的方法,如图2。
指令和承诺(4.2)
风险管理框架的设计(4.3)
理解组织和其状况(4.3.1)
建立风险管理方针(4.3.2)
责任(4.3.3)
融入组织的过程(4.3.4)
资源(4.3.5)
建立内部沟通和报告机制(4.3.6)
建立外部沟通和报告机制(4.3.7)
框架的持续改进(4.6)
实施风险管理(4.4)
实施风险管理框架(4.4.1)
实施风险管理过程(4.4.2)
框架的监测和评审(4.5)
图2风险管理框架要素间的相互关系
本框架目的不是规定一个管理体系,而是有助于组织将风险管理整合到它的整个管理体系中。
因此,组织宜使框架的要素适用于其特定的需求。
如果组织现存的管理实践和过程包含风险管理要素,或者如果组织已经针对特定的风险或状况采纳了一个正式的风险管理过程,那么对原有的这些实践和过程宜针对本标准进行评审和评价,包括附录A中包含的附加内容,以确定它们的充分性和有效性。
4.2指令和承诺
风险管理的引入和确保它的持续有效需要组织管理着强有力和持续的承诺,以及为实现承诺在所有层次战略的和严密的策划。
管理者宜:
确定和签署风险管理方针;
确保组织的文化和风险管理方针一致;
确定与组织绩效参数一致的风险管理绩效参数;
使风险管理目标与组织的目标和战略一致;
确保法律法规的复合性;
在组织内适当的层次分配责任和职责;
确保为风险管理配置必要的资源;
将风险管理的益处通报给所有的利益相关方;
确保风险管理框架持续保持适宜。
4.3风险管理框架的设计
4.3.1理解组织和其状况
在开始设计和实施风险管理框架前,评价和理解组织内外部的状况是重要的,因为这会对框架的设计产生显著的影响。
评价组织外部状况可以包括,但不限于:
a)社会和文化、政治、法律法规、财务、技术、经济、自然和竞争环境,无论国际、国内、区
域和当地;
b)影响组织目标的动力和趋势;
c)与外部利益相关方的关系,以及它们的感受和价值观。
评价组织内部状况可以包括,但不限于:
——管理方法、组织结构、作用和责任;
——方针、目标,以及为实现它们所制定的战略;
——以资源和知识来理解的能力(例如,资本、时间、人员、过程、系统和技术);
——信息系统、信息流和决策过程(正式和非正式的);
——与内部利益相关方的关系,以及它们的感受和价值观;
——组织的文化;
——被组织采用的标准、指南和模型;
——合同关系的形式和范围。
4.3.2建立风险管理方针
风险管理方针宜清楚阐明组织风险管理的目标和承诺,特别要针对:
——组织管理风险的基本原理;
——组织目标和方针与风险管理方针的联系;
——管理风险的责任和职责;
——处理利益冲突的方法;
——提供有助于管理风险必要资源的承诺;
——风险管理绩效测量和报告的方法;
——对定期评审和改进风险管理方针和框架,以及对事件和环境变化做出响应的承诺。
风险管理方针宜适当地沟通。
4.3.3责任
组织宜确保具备管理风险的责任、权限和适当的能力,包括实施和保持风险管理过程和确保任何控制措施的充分性、有效性和效率。
这可通过如下途径来实现:
——确定有责任和权利管理风险的风险拥有者;
——确定负责建立、实施和保持风险管理框架的人员;
——确定组织所有层次人员的风险管理过程的其他职责;
——建立绩效测量和内部和外部报告和逐级报告过程;
——确保确定的合适程度。
4.3.4整合到组织的过程
风险管理宜益相关、有效和有效率的方式嵌入到所有组织的实践和过程中。
风险管理过程宜变成组织过程的部分,而不是分离的。
特别是,风险管理宜嵌入方针制定、商业和战略策划和评审和变更管理过程中。
宜具备一个组织的广泛风险管理计划以确保风险管理方针的实施和将风险管理嵌入全部组织的实践和过程中。
风险管理计划可以整合到组织其他的计划中,如战略计划。
4.3.5资源
组织宜为风险管理配置适当的资源。
对如下方面宜予以考虑:
——人员、技能、经验和能力;
——对于风险管理过程的每步骤所需的资源;
——用于管理风险的组织的过程、方法和工具;
——形成文件的过程和程序;
——管理体系的信息和知识;
——培训方案。
4.3.6建立内部沟通和报告机制
组织宜建立内部沟通和报告机制,用于支持和促进风险的责任和归属。
这些机制宜确保:
——风险管理框架的关键要素和任何后续的更改被适当地沟通;
——对框架和其有效性及结果在内部充分地予以报告;
——风险管理的相关信息在适当的层次和时间予以获得;
——与内部利益相关方的协商过程被予以提供。
适当时,这些机制宜包括基于多源头强化风险信息的过程,以及可能需要考虑信息的敏感性。
4.3.7建立外部沟通和报告机制
组织宜制定和实施一个关于如何与外部利益相关方沟通的计划。
这宜包括:
——吸引适当的外部利益相关方的关注和确保有效的信息交流;
——对外报告法律法规和管理要求的遵守情况;
——对沟通和协商进行报告和反馈;
——运用沟通来建立组织的信心;
——向利益相关方沟通紧急或突发事件。
适当时,这些机制宜包括基于多源头强化风险信息的过程,以及可能需要考虑信息的敏感性。
4.4实施风险管理
4.4.1实施管理风险的框架
在实施组织的管理风险的框架时,组织宜:
——确定实施框架的适当时间安排和策略;
——将风险管理方针和过程应用到组织的过程;
——遵守法律法规要求;
——确保决策,包括目标的制定和设立,与风险管理过程输出结果一致;
——举行信息和培训会议;
——与利益相关方进行沟通和协商以确保其风险管理框架保持正确;
4.4.2实施风险管理过程
风险管理宜通过确保将第五章描述的风险管理过程通过风险管理计划作为组织实践和过程的一部分应用到组织相关职能和层次。
4.5框架的监测和评审
为了确保风险管理有效和持续改进组织的绩效,组织宜:
——针对适当定期评审的参数测量风险管理绩效;
——定期测量风险管理计划的进展和偏离;
——基于组织的内部和外部状况,定期评审风险管理框架、方针和计划是否仍然适宜;
——报告风险、风险管理计划的进展和风险管理方针如何较好地执行;
——评审风险管理框架的有效性。
4.6框架的持续改进
基于监测和评审结果,宜做出如何可以改进风险管理框架、方针和计划的决策。
这些决策宜致使组织的风险管理和风险管理文化的改进。
5过程
5.1总则
风险管理过程宜是:
——整合到管理中的的一部分;
——嵌入文化和实践之中;
——针对组织的经营过程制作。
它由5.2到5.6描述的活动组成。
风险管理过程如图3。
明确状况
(5.3)
风险评价(5.4)
风险识别(5.4.2)
风险分析(5.4.3)
风险评定(5.4.4)
风险处理(5.5)
沟通和协商
(5.2)
监测和评审
(5.6)
图表3-风险管理过程
5.2沟通和协商
与内、外部利益相关方沟通和协商宜在风险管理过程所有阶段进行。
因此,沟通和协商计划宜在早期制定。
该计划宜针对与风险本身、风险成因、风险后果(如果掌握)以及处理风险措施相关的问题。
为确保实施风险管理过程的职责明确,以及利益相关方理解决策的基础和特定措施需求的原因,宜采取有效的外部和内部沟通和协商。
协商团队方法可以:
——适当地帮助明确状况;
——确保利益相关方的利益被理解和考虑;
——帮助确保风险充分地被识别;
——将不同领域的专业知识一并用于分析风险;
——确保在界定风险准则和评定风险时,不同的观点被恰当地考虑;
——
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- ISO31000 中文版