ITSM4U Диагностика 7 мин

Главная·Своды знаний·ISO 31000

ISO 31000

Менеджмент риска. Принципы и руководство

ISO (International Organization for Standardization)

Риски и безопасностьразвивается

Нашли неточность или есть что добавить? Напишите автору

Назначение

Как встроить управление рисками в руководство организацией и в принятие решений: единый подход к рискам любого типа, не привязанный к отрасли

Владелец
ISO
Редакция
Редакция 2018 года
Тип
стандарт
Доступ
платно
В России
ГОСТ Р ИСО 31000-2019
Первоисточник
knowledge.bsigroup.com ↗

Зачем вам этот стандарт

Стандарт отвечает на вопрос, который обычно решают интуитивно: как встроить работу с рисками в принятие решений, а не вести её отдельным реестром, который никто не открывает1.

Ключевое отличие от соседей — он не про какой-то один вид риска. Ни отраслевых ограничений, ни привязки к безопасности или финансам: подход один на риски любого происхождения1.

Нужен, если у вас несколько реестров рисков в разных подразделениях и их невозможно сложить.

Нужен, если управление рисками существует как отчётность, а решения принимаются мимо неё.

Не нужен, если вам требуется сертификат. Его по этому стандарту не бывает — об этом ниже.

Что внутри

Три части, и в этом всё устройство: принципы, структура и процесс2.

Принципы отвечают на вопрос, каким должно быть управление рисками, чтобы приносить пользу. Структура — как оно встраивается в организацию: лидерство и приверженность, интеграция, проектирование, внедрение, оценивание, улучшение2. Процесс — как работа идёт в каждом конкретном случае: обмен информацией и консультирование, определение области и критериев, оценка риска, его обработка, мониторинг и пересмотр, документирование и отчётность2.

Разделение принципов, структуры и процесса — не бюрократия. Организации обычно берут третью часть и пропускают вторую: заводят процедуру оценки рисков, не встроив её в управление. Именно поэтому реестр и живёт отдельной жизнью.

Ключевые понятия

Интеграция. Отдельный подраздел структуры2. Управление рисками по этому стандарту — часть руководства организацией, а не приложение к нему.

Область, контекст и критерии. С этого начинается процесс2: пока не определено, что считается приемлемым, оценивать нечего.

Документирование и отчётность. Замыкающий подраздел процесса2 — и обычно самый недооценённый: без записи решение о принятии риска через год не восстановить.

Что покрывает из шестидесяти практик

Эксплуатация0 из 12
Разработка и внедрение0 из 9
Люди и ресурсы0 из 3
Измерение и контроль2 из 4
Безопасность и риски1 из 3
Финансы0 из 5
Проекты0 из 2
Управление данными0 из 11
Стратегия и руководство3 из 7

Что обязательно, а что на выбор

Обязательного нет ничего: это руководство, а не требования. Сертификации по нему не существует, и организация, предъявляющая «сертификат ISO 31000», предъявляет документ учебного центра, а не подтверждение соответствия.

Свобода здесь полная, и в этом же слабость: без внешнего давления внедрение легко останавливается на процедуре оценки.

Как менялся

Действующая редакция — 2018 года. По данным национального органа по стандартизации, она помечена как находящаяся на пересмотре1 — то есть следующая редакция готовится.

Чем отличается от соседей

От ISO/IEC 27001 отличается и предметом, и статусом: тот про риски информационной безопасности и по нему сертифицируют, этот про риски вообще и сертификации не предполагает.

От FAIR отличается уровнем: тот даёт количественную модель — как посчитать риск в деньгах, — а этот задаёт рамку, внутрь которой любая такая модель встраивается.

В России

Российский контур здесь не просто синхронен, а живее международного.

Действует ГОСТ Р ИСО 31000-2019, введённый 1 марта 2020 года3. А в сентябре 2025 года Росстандарт утвердил отдельный документ — руководящие указания по применению этого ГОСТа в системах менеджмента3. Такого сопровождающего документа на международном уровне нет.

Есть и более старое руководство по внедрению, тоже действующее3. То есть российскому читателю доступен не только сам стандарт, но и два документа о том, как его прикладывать к делу.

Где взять первоисточник и сколько стоит

Международный стандарт платный, продаётся у владельца и национальных органов по стандартизации1.

Российская адаптация — двадцать страниц, ищется в базе Росстандарта по обозначению3. Учитывая наличие двух руководств по применению, российскому читателю разумнее начинать именно с неё.

Чем это автоматизируют

Инструменты вторичны — дальше наш взгляд. Реестры рисков ведут в специализированных системах, в модулях систем управления или в таблицах; выбор почти не влияет на результат.

Наблюдение из работы: польза появляется не тогда, когда реестр заведён, а когда риск начинает всплывать в решениях — при согласовании проекта, бюджета, договора. Инструмент этого не даёт — даёт встраивание.

Где ломается применение

Дальше не стандарт, а то, что видно со стороны.

Берут процесс, пропуская структуру. Заводят оценку рисков, не встроив её в управление, — и получают реестр ради реестра.

Ищут сертификат. Его не существует, но продают.

Оценивают всё подряд. Без определённых критериев и области оценка превращается в перечень тревог, а не в основание для решений2.

С чего начать

Возьмите три последних крупных решения — проект, закупку, изменение в услуге — и посмотрите, был ли при их принятии разговор о рисках и остался ли от него след.

Ответ на этот вопрос честнее любой оценки зрелости и сразу показывает, чего не хватает: процесса или встраивания.

Что читать дальше

Источники

  1. ISO. Назначение, устройство и статус редакции. 2018. Это руководство, а не требования: сертификации по стандарту не предусмотрено. карточка стандарта у национального органа по стандартизации
  2. ISO. Оглавление стандарта: бесплатный предпросмотр. 2018. Предпросмотр отдаёт оглавление и образец, но не текст руководства. платформа предпросмотра у ISO
  3. Росстандарт. Российская адаптация и два руководства по применению. 2025. Сопровождающих документов такого рода на международном уровне нет. база стандартов Росстандарта