ISO 31000: odluke na temelju rizika, a ne na temelju osjećaja
Svaka organizacija upravlja rizicima, pitanje je samo radi li to sustavno ili stihijski. ISO 31000 daje okvir da se rizici prepoznaju, procijene i tretiraju prije nego što postanu problemi: od kibernetičkih i operativnih do financijskih i reputacijskih. Uspostavljamo upravljanje rizicima koje upravi daje jasnu sliku, a ne fascikl koji nitko ne otvara.
Što je ISO 31000?
ISO 31000 je međunarodni standard sa smjernicama za upravljanje rizicima: definira načela, okvir i proces koji se prilagođava veličini i djelatnosti organizacije. Za procjenu rizika koristimo tehnike iz pratećeg standarda IEC 31010. Za razliku od ISO 9001 ili 27001, ISO 31000 nije certifikacijski standard: njegova vrijednost je u tome što upravljanje rizicima postaje temelj za odluke i za druge sustave upravljanja koje gradite, poput ISO 27001 ili ISO 22301.
Rizik koji nije zapisan i procijenjen ne prestaje postojati: samo čeka trenutak kad će vas najskuplje iznenaditi.
Zašto uvesti upravljanje rizicima po ISO 31000?
Što usluga obuhvaća
Kako započeti?
Snimka stanja
Okvir i procjena
Tretiranje i praćenje
Znate li koji vas rizik može najskuplje koštati? Javite nam se na info@zadar-ict.hr ili +385 1 6700 563, a možete i putem kontakt stranice. Prva procjena stanja je besplatna i bez obveze.
Često postavljana pitanja
Što je ISO 31000?
ISO 31000 je međunarodni standard s načelima i smjernicama za upravljanje rizicima: daje okvir da se rizici u organizaciji identificiraju, procijene i tretiraju sustavno, umjesto da se o njima odlučuje po osjećaju. Primjenjiv je na sve vrste rizika, ne samo IT.
Što uključuje implementacija ISO 31000?
Uspostavu okvira: politiku i kriterije rizika, uloge i odgovornosti, registar rizika, metodologiju procjene (uz tehnike iz IEC 31010), planove postupanja i redovito izvještavanje uprave. Sve se prilagođava veličini i djelatnosti tvrtke.
Kome je namijenjen ISO 31000?
Svakoj organizaciji koja donosi odluke s posljedicama, od proizvodnje i logistike do IT tvrtki i javnog sektora. Posebno koristi upravama koje žele da im rizici dolaze na stol strukturirano, s brojkama i prioritetima, a ne kroz požare kad se već dogode.
Kada je tvrtki potreban ISO 31000?
Kad odluke o ulaganjima, projektima ili dobavljačima donosite bez jasne slike rizika, kad vas iznenađuju problemi koji su se dali predvidjeti ili kad regulativa i partneri traže dokaz da rizicima upravljate sustavno. Dobro dođe i kao temelj za druge ISO sustave.
Je li ISO 31000 certifikacijski standard?
Nije: ISO 31000 daje smjernice i po njemu se ne izdaje certifikat. To ga ne čini manje vrijednim, jer se njegov okvir ugrađuje u certifikacijske sustave poput ISO 27001, 22301 ili 9001, gdje je upravljanje rizicima obavezan element. Mi ga implementiramo upravo tako, kao radni sustav, a ne dokument za policu.
Što je sustavno upravljanje rizicima?
Stalan proces, ne jednokratna vježba: rizici se identificiraju, procjenjuju po dogovorenim kriterijima, tretiraju (smanjuju, prenose, prihvaćaju ili izbjegavaju) i redovito revidiraju. Ključno je da za svaki značajan rizik postoji vlasnik i odluka, pa ništa ne visi u zraku.
Koja je razlika između ISO 31000 i ISO 27001?
ISO 31000 pokriva sve rizike poslovanja i nije certifikacijski. ISO 27001 je certifikacijski sustav fokusiran na informacijsku sigurnost. U 27001 projektu ISO 31000 služi kao metodološki temelj procjene rizika, pa se odlično nadopunjuju.
Koji su prvi koraci u implementaciji ISO 31000?
Definiranje konteksta (što organizacija radi, o čemu ovisi, koliki rizik uprava tolerira), kriterija za ocjenu rizika te prvog registra rizika kroz radionice s ključnim ljudima. Već prvi registar obično otkrije rizike o kojima nitko nije sustavno razmišljao.
Kako se identificiraju rizici u organizaciji?
Kombinacijom radionica s ljudima koji posao stvarno rade, analize procesa i imovine, povijesnih incidenata te vanjskih izvora (tržište, regulativa, dobavljači). Koriste se tehnike iz IEC 31010, od brainstorminga i intervjua do analize scenarija.
Kako se provodi procjena rizika prema ISO 31000?
Za svaki rizik se procjenjuju vjerojatnost i posljedice po unaprijed dogovorenim ljestvicama, pa se rizici rangiraju prema značaju. Bitno je da kriteriji budu isti za sve, jer tek tada usporedba rizika i prioriteta ima smisla.
Kako se određuju prioriteti rizika?
Usporedbom procijenjene razine rizika s kriterijima prihvatljivosti koje je definirala uprava: što je iznad praga, tretira se prioritetno. Što je ispod, svjesno se prihvaća i prati. Time se resursi troše na rizike koji stvarno prijete, a ne na one koji su najglasniji.
Što uključuje plan postupanja s rizicima?
Za svaki značajan rizik: odabranu opciju (smanjiti, prenijeti, izbjeći, prihvatiti), konkretne mjere, odgovornu osobu, rok i način praćenja učinka. Plan se redovito revidira jer se i rizici mijenjaju.
Može li se ISO 31000 povezati s postojećim ISO sustavima?
Može i treba: isti registar rizika i ista metodologija mogu hraniti ISO 27001, ISO 22301 i ISO 9001. Time izbjegavate tri paralelne procjene rizika i tri hrpe dokumentacije.
Koliko traje implementacija ISO 31000?
Osnovni okvir s prvim registrom rizika i planovima postupanja za male i srednje tvrtke obično se postavi kroz 2 do 4 mjeseca. Nakon toga sustav živi kroz redovite preglede, tipično kvartalne.
Što tvrtka dobiva nakon implementacije ISO 31000 i koliko to košta?
Dobivate registar rizika s prioritetima, jasne vlasnike i planove postupanja te upravu koja odluke donosi na temelju procjene, a ne dojma. Naplaćujemo 120 EUR po satu kao i ostale ISO usluge. Okvir je u cjeniku, prve konzultacije su besplatne.
Niste sigurni trebate li naše usluge?
Pošaljite nam kratki opis, ne naplaćujemo prve konzultacije


