Риски и возможности в системе менеджмента ИСО: анализ по ISO 9001

Управление рисками по ИСО 9001 (ISO 9001): как идентифицировать риски и возможности, методы оценки, реестр рисков. Практическое руководство по разделу 6.1 стандарта.

Свяжитесь с нами

Нажимая кнопку, я соглашаюсь с Политикой конфиденциальности

Содержание
  1. Риск-ориентированное мышление в ИСО 9001:2015
  2. Что требует раздел 6.1 ИСО 9001
  3. Методы идентификации рисков
  4. Реестр рисков: структура и примеры
  5. Возможности: не только риски
  6. Интеграция управления рисками в процессы
  7. Часто задаваемые вопросы
Риски и возможности в системе менеджмента ИСО: анализ по ISO 9001 — иллюстрация
Иллюстрация к статье: Риски и возможности в системе менеджмента ИСО: анализ по ISO 9001

Риск-ориентированное мышление в ИСО 9001:2015

Стандарт ИСО 9001:2015 (ISO 9001:2015) ввёл концепцию риск-ориентированного мышления (risk-based thinking) как фундаментальный принцип системы менеджмента качества. Раздел 6.1 требует от организации определить риски и возможности, которые нужно учитывать для обеспечения результативности СМК. Это не означает обязательного внедрения формализованного риск-менеджмента по ИСО 31000, но требует системного подхода к идентификации и управлению рисками.

Риск-ориентированное мышление подразумевает: прежде чем принимать решение или планировать процесс, оцените, что может пойти не так (риски) и какие благоприятные обстоятельства можно использовать (возможности). Это замена прежнего подхода «предупреждающих действий» из ИСО 9001:2008, который был более реактивным.

Что требует раздел 6.1 ИСО 9001

Раздел 6.1 «Действия в отношении рисков и возможностей» устанавливает:

  1. Организация должна рассмотреть вопросы контекста (п. 4.1) и требования заинтересованных сторон (п. 4.2)
  2. Определить риски и возможности, которые нужно учитывать для:
  3. обеспечения достижения целей СМК
  4. усиления желательных результатов
  5. предупреждения нежелательных результатов
  6. достижения улучшения
  7. Спланировать действия по обработке рисков и использованию возможностей
  8. Интегрировать эти действия в процессы СМК
  9. Оценивать результативность предпринятых действий

Важно: ИСО 9001 не требует формализованного управления рисками, специальной методологии или документированной процедуры. Однако на практике аудиторы ожидают наличие реестра рисков и доказательств, что риски учитываются при принятии решений.

Методы идентификации рисков

Для идентификации рисков качества по ИСО 9001 (ISO 9001) применимы различные методы:

Метод Описание Когда применять
SWOT-анализ Анализ сильных/слабых сторон, возможностей/угроз Стратегический уровень, анализ контекста
FMEA Анализ видов и последствий отказов Производственные процессы, проектирование
Мозговой штурм Групповое обсуждение рисков Начальный этап идентификации
Анализ данных Статистика брака, рекламаций, аудитов Операционный уровень
Чеклисты Стандартные перечни рисков для отрасли Систематическая проверка
Матрица рисков Оценка вероятности и последствий Приоритизация рисков

Реестр рисков: структура и примеры

Типичная структура реестра рисков для ИСО 9001:

Процесс Риск Вероятность (1--5) Последствия (1--5) Уровень риска Мера управления Ответственный
Закупки Задержка поставки сырья 3 4 12 (Высокий) Резервный поставщик, страховой запас Начальник снабжения
Производство Отказ ключевого оборудования 2 5 10 (Средний) Плановое ТО, запасные части на складе Главный инженер
Контроль Пропуск дефекта при контроле 3 4 12 (Высокий) Двойной контроль, обучение контролёров Начальник ОТК
Кадры Уход ключевого специалиста 2 3 6 (Низкий) Дублирование компетенций, документирование HR-менеджер

Возможности: не только риски

ИСО 9001 (ISO 9001) требует определять не только риски, но и возможности. Примеры возможностей для системы качества:

  • Автоматизация процессов контроля -- снижение человеческого фактора
  • Внедрение нового оборудования -- повышение точности и производительности
  • Обучение персонала новым технологиям -- расширение компетенций
  • Выход на новые рынки -- рост объёмов и диверсификация
  • Сертификация по дополнительным стандартам -- расширение клиентской базы

Интеграция управления рисками в процессы

Риски не должны оставаться только в реестре. ИСО 9001 требует интеграции управления рисками в процессы СМК:

  • При планировании процессов -- учитывать выявленные риски
  • При анализе руководства -- рассматривать результативность действий по рискам
  • При внутреннем аудите -- проверять, что меры управления рисками работают
  • При управлении изменениями -- оценивать риски каждого изменения
  • При работе с поставщиками -- учитывать риски поставок

Часто задаваемые вопросы

Обязательно ли вести реестр рисков по ИСО 9001?

ИСО 9001:2015 не требует формализованного реестра рисков. Однако аудиторы проверяют, что организация определила риски и возможности (п. 6.1) и предприняла действия по их обработке. Реестр -- самый удобный способ продемонстрировать это. Рекомендуется.

Нужно ли использовать методологию ИСО 31000?

Нет. ИСО 9001 (ISO 9001) не требует применения ИСО 31000 или любой другой конкретной методологии. Организация сама выбирает подход -- от простой матрицы вероятность/последствия до полноценного FMEA.

Сколько рисков нужно идентифицировать?

Количество зависит от сложности организации. Для малого предприятия достаточно 15--30 рисков. Для крупного -- 50--100+. Главное -- охватить все ключевые процессы и не превращать реестр в формальность.

Как часто нужно пересматривать риски?

Рекомендуется: полный пересмотр -- ежегодно (при анализе руководства). Обновление при существенных изменениях: новые процессы, новые продукты, изменение рынка, инциденты. Мониторинг мер управления -- ежеквартально.

Что проверяет аудитор в области рисков?

Аудитор проверяет: определены ли риски и возможности, запланированы ли действия, интегрированы ли действия в процессы, оценивается ли результативность. Аудитор не оценивает «правильность» выбранных рисков, а проверяет системность подхода.

Можно ли использовать простую матрицу рисков?

Да. Матрица вероятность (1--5) x последствия (1--5) -- самый распространённый и достаточный инструмент для ИСО 9001. Не нужно усложнять: аудитор ценит работающую простую систему больше, чем сложную формальную.

Чем отличается управление рисками в ИСО 9001 и ИСО 27001?

В ИСО 9001 управление рисками менее формализовано -- стандарт требует «рассмотреть риски», но не предписывает конкретную методологию. В ИСО 27001 управление рисками ИБ строго формализовано: обязательна методология оценки, реестр рисков, план обработки, Statement of Applicability.

Как связаны риски и цели качества?

Прямая связь: цели качества (п. 6.2) должны учитывать выявленные риски (п. 6.1). Если выявлен риск «задержка поставок» -- цель может быть «обеспечить 95% поставок в срок». Если выявлена возможность «автоматизация контроля» -- цель может быть «внедрить автоматический контроль к Q3».

Читайте также

Получите бесплатную консультацию

Оставьте заявку или напишите на info@iso-certificate.ru — ответим в течение рабочего дня

Нажимая кнопку, вы соглашаетесь с политикой конфиденциальности