Нашли неточность или есть что добавить? Напишите автору
Как встроить управление рисками в руководство организацией и в принятие решений: единый подход к рискам любого типа, не привязанный к отрасли
Зачем вам этот стандарт
Стандарт отвечает на вопрос, который обычно решают интуитивно: как встроить работу с рисками в принятие решений, а не вести её отдельным реестром, который никто не открывает1.
Ключевое отличие от соседей — он не про какой-то один вид риска. Ни отраслевых ограничений, ни привязки к безопасности или финансам: подход один на риски любого происхождения1.
Нужен, если у вас несколько реестров рисков в разных подразделениях и их невозможно сложить.
Нужен, если управление рисками существует как отчётность, а решения принимаются мимо неё.
Не нужен, если вам требуется сертификат. Его по этому стандарту не бывает — об этом ниже.
Что внутри
Три части, и в этом всё устройство: принципы, структура и процесс2.
Принципы отвечают на вопрос, каким должно быть управление рисками, чтобы приносить пользу. Структура — как оно встраивается в организацию: лидерство и приверженность, интеграция, проектирование, внедрение, оценивание, улучшение2. Процесс — как работа идёт в каждом конкретном случае: обмен информацией и консультирование, определение области и критериев, оценка риска, его обработка, мониторинг и пересмотр, документирование и отчётность2.
Разделение принципов, структуры и процесса — не бюрократия. Организации обычно берут третью часть и пропускают вторую: заводят процедуру оценки рисков, не встроив её в управление. Именно поэтому реестр и живёт отдельной жизнью.
Ключевые понятия
Интеграция. Отдельный подраздел структуры2. Управление рисками по этому стандарту — часть руководства организацией, а не приложение к нему.
Область, контекст и критерии. С этого начинается процесс2: пока не определено, что считается приемлемым, оценивать нечего.
Документирование и отчётность. Замыкающий подраздел процесса2 — и обычно самый недооценённый: без записи решение о принятии риска через год не восстановить.
Что покрывает из шестидесяти практик
Что обязательно, а что на выбор
Обязательного нет ничего: это руководство, а не требования. Сертификации по нему не существует, и организация, предъявляющая «сертификат ISO 31000», предъявляет документ учебного центра, а не подтверждение соответствия.
Свобода здесь полная, и в этом же слабость: без внешнего давления внедрение легко останавливается на процедуре оценки.
Как менялся
Действующая редакция — 2018 года. По данным национального органа по стандартизации, она помечена как находящаяся на пересмотре1 — то есть следующая редакция готовится.
Чем отличается от соседей
От ISO/IEC 27001 отличается и предметом, и статусом: тот про риски информационной безопасности и по нему сертифицируют, этот про риски вообще и сертификации не предполагает.
От FAIR отличается уровнем: тот даёт количественную модель — как посчитать риск в деньгах, — а этот задаёт рамку, внутрь которой любая такая модель встраивается.
В России
Российский контур здесь не просто синхронен, а живее международного.
Действует ГОСТ Р ИСО 31000-2019, введённый 1 марта 2020 года3. А в сентябре 2025 года Росстандарт утвердил отдельный документ — руководящие указания по применению этого ГОСТа в системах менеджмента3. Такого сопровождающего документа на международном уровне нет.
Есть и более старое руководство по внедрению, тоже действующее3. То есть российскому читателю доступен не только сам стандарт, но и два документа о том, как его прикладывать к делу.
Где взять первоисточник и сколько стоит
Международный стандарт платный, продаётся у владельца и национальных органов по стандартизации1.
Российская адаптация — двадцать страниц, ищется в базе Росстандарта по обозначению3. Учитывая наличие двух руководств по применению, российскому читателю разумнее начинать именно с неё.
Чем это автоматизируют
Инструменты вторичны — дальше наш взгляд. Реестры рисков ведут в специализированных системах, в модулях систем управления или в таблицах; выбор почти не влияет на результат.
Наблюдение из работы: польза появляется не тогда, когда реестр заведён, а когда риск начинает всплывать в решениях — при согласовании проекта, бюджета, договора. Инструмент этого не даёт — даёт встраивание.
Где ломается применение
Дальше не стандарт, а то, что видно со стороны.
Берут процесс, пропуская структуру. Заводят оценку рисков, не встроив её в управление, — и получают реестр ради реестра.
Ищут сертификат. Его не существует, но продают.
Оценивают всё подряд. Без определённых критериев и области оценка превращается в перечень тревог, а не в основание для решений2.
С чего начать
Возьмите три последних крупных решения — проект, закупку, изменение в услуге — и посмотрите, был ли при их принятии разговор о рисках и остался ли от него след.
Ответ на этот вопрос честнее любой оценки зрелости и сразу показывает, чего не хватает: процесса или встраивания.
Что читать дальше
Источники
- ISO. Назначение, устройство и статус редакции. 2018. Это руководство, а не требования: сертификации по стандарту не предусмотрено. карточка стандарта у национального органа по стандартизации
- ISO. Оглавление стандарта: бесплатный предпросмотр. 2018. Предпросмотр отдаёт оглавление и образец, но не текст руководства. платформа предпросмотра у ISO
- Росстандарт. Российская адаптация и два руководства по применению. 2025. Сопровождающих документов такого рода на международном уровне нет. база стандартов Росстандарта