Governance & Compliance · 5 min læsning · Nicolai Glargaard

Risikostyring i praksis, fra vurdering til kontrol

ISO kræver risikobaseret tænkning, men ikke en bestemt metode. En pragmatisk tilgang med 3×3-matrix og fem trin opfylder kravene og er reelt brugbar.

Vidensartikel · ISO-ledelsessystem · SMV-fokus

ISO kræver risikobaseret tænkning, men standarden siger ikke, hvordan du skal gøre det. Det giver frihed, men skaber også usikkerhed. Denne artikel viser en pragmatisk tilgang til risikostyring, der opfylder kravene og rent faktisk er nyttig i hverdagen.

Niveau
Grundlæggende
Anvendelse
ISO 9001 kl. 6.1
Læsetid
ca. 5 minutter

Grundforståelse

Hvad ISO mener med risikobaseret tænkning

ISO 9001 kræver ikke en formel risikostyringsproces som ISO 31000. Det kræver, at organisationen identificerer risici og muligheder der kan påvirke evnen til at levere det tilsigtede resultat, og planlægger handlinger til at adressere dem. Det er et løbende, levende arbejde. Ikke et dokument der udarbejdes én gang og arkiveres.

Risikomatrix

Sandsynlighed × konsekvens = prioritet

Den simpleste og mest udbredte metode er en 3×3-matrix der kombinerer sandsynlighed og konsekvens. Matrixen giver et hurtigt overblik over, hvilke risici der kræver handling, og hvilke der kan accepteres eller overvåges.

Processen

Trin for trin: fra identifikation til kontrol

  1. Identificér risici og muligheder: Tag udgangspunkt i organisationens kontekst, interessenter og processer. Involvér de medarbejdere der kender processerne bedst. De ved, hvad der kan gå galt. Husk at ISO 9001 kræver at både risici og muligheder identificeres.
  2. Vurdér sandsynlighed og konsekvens: Vurder hver risiko på en simpel skala. Præcision er ikke målet. Relativ prioritering er. Det vigtige er at skelne de risici der kræver handling fra dem, der kan accepteres eller løbende overvåges.
  3. Definer handlinger for prioriterede risici: For risici over accepttærsklen: hvad er den konkrete handling, hvem er ansvarlig og hvornår skal den være implementeret? Handlinger kan være forebyggende (reducerer sandsynlighed), afbødende (reducerer konsekvens) eller accept med beredskab.
  4. Integrer i ledelsessystemet: Risikovurderingen skal kobles til processer, SOPer og mål. Hvis en risiko kræver en ny kontrol i en kritisk proces, skal den fremgå af den relevante SOP. Risikovurderingen er ikke et separat dokument. Det er en integreret del af ledelsessystemet.
  5. Opdatér løbende: Risikovurderingen skal gennemgås ved væsentlige ændringer, nye processer, nye leverandører, ny lovgivning, organisationsændringer, og som minimum én gang årligt som del af ledelsesgennemgangen.

Eksempler

Typiske risici i en SMV

RisikoSandsynlighedKonsekvensTypisk handling
Nøglemedarbejder forlader virksomhedenMellemHøjDokumentér viden, krydsoplær, successionsplan
Leverandør kan ikke levere til aftalt tidMellemHøjAlternativ leverandør identificeret og godkendt
IT-nedbrud påvirker kritiske processerLavHøjBackup-procedure og recovery-plan dokumenteret
Ændret lovgivning påvirker produkt/ydelseLavHøjOvervågning af relevante regulatoriske ændringer
Kvalitetsfejl opdaget hos kundeLavHøjStærkere inspektionskontrol i kritiske processtrin

ISO 9001 kl. 6.1, Risikobaseret tænkning, Risikomatrix, SMV, Forebyggende handlinger

Risikostyring er ikke et dokument. Det er en tankegang. Organisationer der tænker risikobaseret, er ikke dem med det tykkeste risikoregister. De er dem der handler på det. Start simpelt. En brugbar tabel er bedre end et imponerende dokument ingen åbner.