Governance & Compliance · 5 min læsning · Nicolai Glargaard
Risikostyring i praksis, fra vurdering til kontrol
ISO kræver risikobaseret tænkning, men ikke en bestemt metode. En pragmatisk tilgang med 3×3-matrix og fem trin opfylder kravene og er reelt brugbar.
Vidensartikel · ISO-ledelsessystem · SMV-fokus
ISO kræver risikobaseret tænkning, men standarden siger ikke, hvordan du skal gøre det. Det giver frihed, men skaber også usikkerhed. Denne artikel viser en pragmatisk tilgang til risikostyring, der opfylder kravene og rent faktisk er nyttig i hverdagen.
- Niveau
- Grundlæggende
- Anvendelse
- ISO 9001 kl. 6.1
- Læsetid
- ca. 5 minutter
Grundforståelse
Hvad ISO mener med risikobaseret tænkning
ISO 9001 kræver ikke en formel risikostyringsproces som ISO 31000. Det kræver, at organisationen identificerer risici og muligheder der kan påvirke evnen til at levere det tilsigtede resultat, og planlægger handlinger til at adressere dem. Det er et løbende, levende arbejde. Ikke et dokument der udarbejdes én gang og arkiveres.
Risikomatrix
Sandsynlighed × konsekvens = prioritet
Den simpleste og mest udbredte metode er en 3×3-matrix der kombinerer sandsynlighed og konsekvens. Matrixen giver et hurtigt overblik over, hvilke risici der kræver handling, og hvilke der kan accepteres eller overvåges.
Processen
Trin for trin: fra identifikation til kontrol
- Identificér risici og muligheder: Tag udgangspunkt i organisationens kontekst, interessenter og processer. Involvér de medarbejdere der kender processerne bedst. De ved, hvad der kan gå galt. Husk at ISO 9001 kræver at både risici og muligheder identificeres.
- Vurdér sandsynlighed og konsekvens: Vurder hver risiko på en simpel skala. Præcision er ikke målet. Relativ prioritering er. Det vigtige er at skelne de risici der kræver handling fra dem, der kan accepteres eller løbende overvåges.
- Definer handlinger for prioriterede risici: For risici over accepttærsklen: hvad er den konkrete handling, hvem er ansvarlig og hvornår skal den være implementeret? Handlinger kan være forebyggende (reducerer sandsynlighed), afbødende (reducerer konsekvens) eller accept med beredskab.
- Integrer i ledelsessystemet: Risikovurderingen skal kobles til processer, SOPer og mål. Hvis en risiko kræver en ny kontrol i en kritisk proces, skal den fremgå af den relevante SOP. Risikovurderingen er ikke et separat dokument. Det er en integreret del af ledelsessystemet.
- Opdatér løbende: Risikovurderingen skal gennemgås ved væsentlige ændringer, nye processer, nye leverandører, ny lovgivning, organisationsændringer, og som minimum én gang årligt som del af ledelsesgennemgangen.
Eksempler
Typiske risici i en SMV
| Risiko | Sandsynlighed | Konsekvens | Typisk handling |
|---|---|---|---|
| Nøglemedarbejder forlader virksomheden | Mellem | Høj | Dokumentér viden, krydsoplær, successionsplan |
| Leverandør kan ikke levere til aftalt tid | Mellem | Høj | Alternativ leverandør identificeret og godkendt |
| IT-nedbrud påvirker kritiske processer | Lav | Høj | Backup-procedure og recovery-plan dokumenteret |
| Ændret lovgivning påvirker produkt/ydelse | Lav | Høj | Overvågning af relevante regulatoriske ændringer |
| Kvalitetsfejl opdaget hos kunde | Lav | Høj | Stærkere inspektionskontrol i kritiske processtrin |
- Fejl 1: Risikovurderingen udarbejdes én gang og opdateres aldrig.
- Fejl 2: Risici identificeres kun på overordnet niveau. Processpecifikke risici overses.
- Fejl 3: Muligheder identificeres ikke. Fokus er udelukkende på det negative.
- Fejl 4: Handlinger defineres, men følges aldrig op eller verificeres.
ISO 9001 kl. 6.1, Risikobaseret tænkning, Risikomatrix, SMV, Forebyggende handlinger
Risikostyring er ikke et dokument. Det er en tankegang. Organisationer der tænker risikobaseret, er ikke dem med det tykkeste risikoregister. De er dem der handler på det. Start simpelt. En brugbar tabel er bedre end et imponerende dokument ingen åbner.