Implementacija ISO 31000

ISO 31000: odluke na temelju rizika, a ne na temelju osjećaja

Svaka organizacija upravlja rizicima, pitanje je samo radi li to sustavno ili stihijski. ISO 31000 daje okvir da se rizici prepoznaju, procijene i tretiraju prije nego što postanu problemi: od kibernetičkih i operativnih do financijskih i reputacijskih. Uspostavljamo upravljanje rizicima koje upravi daje jasnu sliku, a ne fascikl koji nitko ne otvara.

Što je ISO 31000?

ISO 31000 je međunarodni standard sa smjernicama za upravljanje rizicima: definira načela, okvir i proces koji se prilagođava veličini i djelatnosti organizacije. Za procjenu rizika koristimo tehnike iz pratećeg standarda IEC 31010. Za razliku od ISO 9001 ili 27001, ISO 31000 nije certifikacijski standard: njegova vrijednost je u tome što upravljanje rizicima postaje temelj za odluke i za druge sustave upravljanja koje gradite, poput ISO 27001 ili ISO 22301.

Rizik koji nije zapisan i procijenjen ne prestaje postojati: samo čeka trenutak kad će vas najskuplje iznenaditi.

Zašto uvesti upravljanje rizicima po ISO 31000?

  • Odluke s pokrićem. Uprava dobiva registar rizika s procjenama i prioritetima, pa se resursi ulažu tamo gdje je izloženost najveća.
  • Temelj za druge standarde. Procjena rizika je srce ISO 27001, 22301 i NIS2 usklađivanja: postavljena jednom, služi svima.
  • Provjerene tehnike. Procjene radimo tehnikama iz IEC 31010, od analize scenarija do matrica vjerojatnosti i posljedica.
  • Prilagođeno organizaciji. Okvir skaliramo prema veličini i djelatnosti: malom poduzeću ne treba korporativna birokracija.
  • Rizici iz stvarnog svijeta. Kao IT tvrtka posebno dobro poznajemo kibernetičke i operativne rizike koji danas dominiraju registrima.

Što usluga obuhvaća

  • Uspostava okvira i metodologije upravljanja rizicima
  • Identifikacija i procjena rizika tehnikama IEC 31010
  • Izrada i vođenje registra rizika s prioritetima
  • Planovi tretiranja rizika i praćenje provedbe
  • Radionice procjene rizika s vašim timom
  • Integracija s postojećim sustavima upravljanja (ISO 9001, 27001, 22301)

Kako započeti?

01Korak

Snimka stanja

Utvrdimo kako danas donosite odluke o rizicima i koje rizike vaša djelatnost stvarno nosi.
02Korak

Okvir i procjena

Postavimo metodologiju, provedemo radionice procjene i izradimo registar rizika s prioritetima.
03Korak

Tretiranje i praćenje

Definiramo mjere za najveće rizike i uspostavimo redovito praćenje i izvještavanje uprave.

Znate li koji vas rizik može najskuplje koštati? Javite nam se na info@zadar-ict.hr ili +385 1 6700 563, a možete i putem kontakt stranice. Prva procjena stanja je besplatna i bez obveze.

Često postavljana pitanja

Što je ISO 31000?

ISO 31000 je međunarodni standard s načelima i smjernicama za upravljanje rizicima: daje okvir da se rizici u organizaciji identificiraju, procijene i tretiraju sustavno, umjesto da se o njima odlučuje po osjećaju. Primjenjiv je na sve vrste rizika, ne samo IT.

Što uključuje implementacija ISO 31000?

Uspostavu okvira: politiku i kriterije rizika, uloge i odgovornosti, registar rizika, metodologiju procjene (uz tehnike iz IEC 31010), planove postupanja i redovito izvještavanje uprave. Sve se prilagođava veličini i djelatnosti tvrtke.

Kome je namijenjen ISO 31000?

Svakoj organizaciji koja donosi odluke s posljedicama, od proizvodnje i logistike do IT tvrtki i javnog sektora. Posebno koristi upravama koje žele da im rizici dolaze na stol strukturirano, s brojkama i prioritetima, a ne kroz požare kad se već dogode.

Kada je tvrtki potreban ISO 31000?

Kad odluke o ulaganjima, projektima ili dobavljačima donosite bez jasne slike rizika, kad vas iznenađuju problemi koji su se dali predvidjeti ili kad regulativa i partneri traže dokaz da rizicima upravljate sustavno. Dobro dođe i kao temelj za druge ISO sustave.

Je li ISO 31000 certifikacijski standard?

Nije: ISO 31000 daje smjernice i po njemu se ne izdaje certifikat. To ga ne čini manje vrijednim, jer se njegov okvir ugrađuje u certifikacijske sustave poput ISO 27001, 22301 ili 9001, gdje je upravljanje rizicima obavezan element. Mi ga implementiramo upravo tako, kao radni sustav, a ne dokument za policu.

Što je sustavno upravljanje rizicima?

Stalan proces, ne jednokratna vježba: rizici se identificiraju, procjenjuju po dogovorenim kriterijima, tretiraju (smanjuju, prenose, prihvaćaju ili izbjegavaju) i redovito revidiraju. Ključno je da za svaki značajan rizik postoji vlasnik i odluka, pa ništa ne visi u zraku.

Koja je razlika između ISO 31000 i ISO 27001?

ISO 31000 pokriva sve rizike poslovanja i nije certifikacijski. ISO 27001 je certifikacijski sustav fokusiran na informacijsku sigurnost. U 27001 projektu ISO 31000 služi kao metodološki temelj procjene rizika, pa se odlično nadopunjuju.

Koji su prvi koraci u implementaciji ISO 31000?

Definiranje konteksta (što organizacija radi, o čemu ovisi, koliki rizik uprava tolerira), kriterija za ocjenu rizika te prvog registra rizika kroz radionice s ključnim ljudima. Već prvi registar obično otkrije rizike o kojima nitko nije sustavno razmišljao.

Kako se identificiraju rizici u organizaciji?

Kombinacijom radionica s ljudima koji posao stvarno rade, analize procesa i imovine, povijesnih incidenata te vanjskih izvora (tržište, regulativa, dobavljači). Koriste se tehnike iz IEC 31010, od brainstorminga i intervjua do analize scenarija.

Kako se provodi procjena rizika prema ISO 31000?

Za svaki rizik se procjenjuju vjerojatnost i posljedice po unaprijed dogovorenim ljestvicama, pa se rizici rangiraju prema značaju. Bitno je da kriteriji budu isti za sve, jer tek tada usporedba rizika i prioriteta ima smisla.

Kako se određuju prioriteti rizika?

Usporedbom procijenjene razine rizika s kriterijima prihvatljivosti koje je definirala uprava: što je iznad praga, tretira se prioritetno. Što je ispod, svjesno se prihvaća i prati. Time se resursi troše na rizike koji stvarno prijete, a ne na one koji su najglasniji.

Što uključuje plan postupanja s rizicima?

Za svaki značajan rizik: odabranu opciju (smanjiti, prenijeti, izbjeći, prihvatiti), konkretne mjere, odgovornu osobu, rok i način praćenja učinka. Plan se redovito revidira jer se i rizici mijenjaju.

Može li se ISO 31000 povezati s postojećim ISO sustavima?

Može i treba: isti registar rizika i ista metodologija mogu hraniti ISO 27001, ISO 22301 i ISO 9001. Time izbjegavate tri paralelne procjene rizika i tri hrpe dokumentacije.

Koliko traje implementacija ISO 31000?

Osnovni okvir s prvim registrom rizika i planovima postupanja za male i srednje tvrtke obično se postavi kroz 2 do 4 mjeseca. Nakon toga sustav živi kroz redovite preglede, tipično kvartalne.

Što tvrtka dobiva nakon implementacije ISO 31000 i koliko to košta?

Dobivate registar rizika s prioritetima, jasne vlasnike i planove postupanja te upravu koja odluke donosi na temelju procjene, a ne dojma. Naplaćujemo 120 EUR po satu kao i ostale ISO usluge. Okvir je u cjeniku, prve konzultacije su besplatne.

Niste sigurni trebate li naše usluge?

Pošaljite nam kratki opis, ne naplaćujemo prve konzultacije

Vrati se na vrh
Sigurni sustavi za poslovanje bez zastoja. Vaš partner koji sagledava cijelu sliku i uvodi red u sigurnost, infrastrukturu i procese.
Kontakt podatci
Zapratite nas za najnovije vijesti i tehnologije