(справочное)
С НЕСКОЛЬКИМИ ОБЛАСТЯМИ
B.1 Общие положения
Примеры внедрения иллюстрируют целостный подход к менеджменту риска в организации, охватывающий ряд аспектов и основанный на принципах ГОСТ Р ИСО 31000 и HLS для MSS. Анализ примеров не дает каких-либо указаний о том, как интегрировать ГОСТ Р ИСО 31000 в систему(ы) менеджмента организации. Он также не содержит требований, относящихся к каждому из упомянутых MSS.
Выделены только аспекты некоторых разделов/требований (которые считаются особенно эффективными), чтобы показать, как применение требований к процессам системы менеджмента качества (QMS) организации было пересмотрено с точки зрения менеджмента риска.
В анализе примеров применены следующие виды написания текста:
- курсив: представляет точку зрения организации;
- обычный текст: содержит руководящие указания.
Примечание - В настоящем приложении используется термин "заинтересованная сторона". Согласно определению термина "причастная сторона" в ГОСТ Р ИСО 31000-2019 (пункт 3.3) также можно применять термин "заинтересованная сторона".
B.2 Описание и история организации
"XYZ" - это вымышленная организация, со следующими характеристиками:
а) в ее состав входит приблизительно 120 человек;
б) ее деятельность связана с разработкой, продажей, техническим консультированием и производством продукции путем смешения в порошкообразном и жидком состоянии:
1) химических средств для обработки поверхностей материалов,
2) химических средств для очистки воды,
3) смазочных материалов для механической обработки,
4) химических вспомогательных ингредиентов,
5) временных защитных пленок и клеевых систем для аэрокосмической промышленности,
в) это коммерческая корпорация;
г) компания должна учитывать нормативно-правовую среду, действующую в нескольких странах, по таким вопросам, как требования к утилизации, требования к химическим отходам, требования к транспортированию, требования безопасности и т.д.;
д) активы компании состоят из двух заводов и одного головного офиса, находящегося в другом городе.
Организация сертифицирована по ГОСТ Р ИСО 9001.
После сертификации по ГОСТ Р ИСО 9001 клиенты предъявляли дополнительные требования к работе с другими стандартами на системы менеджмента (MSS) для управления аспектами окружающей среды, здоровья и безопасности, которые использовались как отдельные системы.
К концу декабря 2017 года менеджер по качеству (QM) осознал возможность интеграции менеджмента риска в соответствии с ГОСТ Р ИСО 31000 в систему управления компанией, начиная с консолидированной QMS.
После обсуждения с руководителем организации и получения его принципиального одобрения QM предложил руководителю организации совместно посетить семинар, на котором организации из трех разных секторов поделятся своим собственным опытом использования ГОСТ Р ИСО 31000, в том числе и опытом перехода с редакции 2010 года на редакцию 2019 года. К концу семинара руководитель организации и QM осознали ценность внедрения структуры менеджмента риска для поддержки систем менеджмента в организации и приняли решение двигаться дальше.
Подход к менеджменту риска должен быть интегрирован в существующую систему менеджмента по ГОСТ Р ИСО 9001. Руководитель организации и совет директоров возложили на отдел управления качеством ответственность и наделили его полномочиями по подготовке подробного проекта, в котором должны были быть сформулированы положения и способы подхода к менеджменту риска в соответствии с ГОСТ Р ИСО 31000. Они также поручили всем владельцам процессов активно сотрудничать с отделом управления качеством как при подготовке, так и при реализации проекта.
Эти намерения и указания затем были включены в интегрированную политику организации. Далее приведены примеры:
- риск является неотъемлемой и неизбежной составляющей нашего бизнеса, любая деятельность, которая помогает организации достигать поставленных целей, сопряжена с новыми рисками для организации;
- мы берем на себя обязательство управлять всеми рисками на опережение и эффективно;
- оценивание риска будет применяться ко всем аспектам нашего бизнеса руководством, органами управления и к операциям на соответствующих уровнях;
- мы пропагандируем культуру осознания риска при принятии любых решений, поэтому способствуем распространению риск-ориентированного мышления, направленного на использование возможностей и предотвращение нежелательных результатов;
- риск-ориентированное мышление относится к культуре осознания риска, которая должна быть прочно укоренена на всех уровнях нашей организации как неотъемлемая часть "знаний организации";
- каждый сотрудник в нашей организации несет ответственность за менеджмент риска в пределах своей компетенции и в рамках возложенных на него полномочий, ответственности и подотчетности;
- потребители все чаще ожидают от организации соблюдения этических норм, и это относится ко всем аспектам наших процессов, которые прямо или косвенно способствуют созданию ценности организации;
- приверженность менеджменту риска распространяется на всех наших поставщиков;
- наши критерии риска (относящиеся как к оценке значимости риска, так и к выбору варианта обработки риска) основаны на нашем этическом кодексе и, в частности, на балансе трех постулатов устойчивого развития (окружающая среда, социальная политика, экономическая политика): затраты и выгоды должны быть оценены с точки зрения устойчивости развития организации;
- мы также будем применять систему менеджмента риска для менеджмента правовых рисков, что поможет нам выполнять все наши обязательства.
B.3 Применение системы менеджмента риска (в соответствии с ГОСТ Р ИСО 31000) в существующей системе менеджмента качества (QMS)
Отдел управления качеством отметил, что все положения должны быть в той или иной степени задействованы в проекте по применению системы менеджмента риска в существующей системе менеджмента качества (далее именуемой "проект").
Первый этап проекта был основан на том, что компоненты системы менеджмента риска должны быть встроены в общую стратегическую и оперативную политику и практику организации. Это означает, что на первом этапе был проведен анализ каждого элемента QMS с целью выявления и оценки любых неиспользованных резервов в существующей практике менеджмента риска. Второй этап предполагал использование этих резервов путем интеграции компонентов системы менеджмента риска во взаимосвязанные и взаимодействующие элементы QMS (т.е. в структуру организации, роли и обязанности, планирование и процессы для достижения поставленных ею целей).
Помимо разделов ГОСТ Р ИСО 9001, в которых прямо упоминается риск (связанный с возможностями и угрозами), почти во всех разделах и соответствующих требованиях имеются прямые или косвенные ссылки на риск и менеджмент риска.
Приведенные ниже соображения были приняты во внимание организацией.
Планирование (см. ГОСТ Р ИСО 9001-2015, раздел 6) считалось ключевым пунктом менеджмента риска, поскольку оно является неотъемлемой частью концепции влияния неопределенности на достижение целей.
Понимание организации и ее среды (см. ГОСТ Р ИСО 9001-2015, подраздел 4.1) было основой как для создания процессов системы менеджмента, так и для структуры и процесса менеджмента риска. Определение соответствующих заинтересованных сторон, их потребностей и ожиданий стало основой для создания системы менеджмента и ее процессов, а также для определения критериев риска. Требования, касающиеся обмена информацией (см. ГОСТ Р ИСО 9001-2015, подраздел 7.4), были дополнены предложениями по обмену информацией и консультированию, приведенными в ГОСТ Р ИСО 31000.
Документированная информация (см. ГОСТ Р ИСО 9001-2015, подраздел 7.5) в соответствии с HLS требует наличия, в дополнение к документам, непосредственно указанным в стандарте, документированной информации, которая, по мнению организации, необходима для результативности QMS. В проекте было указано, что менеджмент риска должен использоваться для определения того, какие документы, помимо тех, которые требуются стандартом, необходимы и какой должна быть степень их детализации. Помимо рассмотрения размера организации, вида ее деятельности, сложности процессов, их взаимодействия и компетентности персонала, по каждому процессу можно было бы задать два вопроса:
а) к каким негативным последствиям может привести отсутствие документированной информации (процедур, инструкций, записей или низкая степень их детализации)?
б) какие положительные результаты можно было бы получить, введя новую процедуру, инструкцию, регистрацию или повысив уровень детализации существующих процедур, инструкций, регистрации?
При этом учитывали, что документы, более объемные или более подробные, чем необходимо, рискуют быть полностью не приняты во внимание.
Были определены процессы (см. ГОСТ Р ИСО 9001-2015, подраздел 4.4), необходимые для системы управления, и их применения во всей организации, независимо от того, совершаются ли эти процессы внутри компании или на аутсорсинге. Для каждого процесса (внутреннего или внешнего) со значительной неопределенностью в проекте было указано, что необходимо определить:
- виды деятельности, которые преобразуют повышение качества в результаты работы;
- результаты, которые должны быть достигнуты;
- возможное воздействие, положительное или отрицательное, на последующие процессы и на конечный продукт;
- средства управления, мониторинга, измерения, которые должны были быть такими, чтобы иметь возможность увеличить до максимального уровня положительные воздействия (использование возможностей для улучшения) и свести до минимального уровня отрицательные воздействия (избежание нежелательных событий, несоответствий).
Документированная информация, например, о процедурах, рабочие инструкции, спецификации и т.д., содержит действия по устранению рисков для того, чтобы процессы в QMS могли достигать запланированных результатов, усиливать желаемые воздействия, предотвращать или уменьшать нежелательные воздействия и добиваться улучшений.
Существует тесная взаимосвязь между менеджментом риска и принятием решений, которая четко изложена и подтверждена во многих разделах ГОСТ Р ИСО 31000-2019. Таким образом, применение системы менеджмента риска позволяет, помимо прочего, реализовать один из принципов менеджмента качества: принятие решений на основе фактических данных.
Кроме того, первая часть раздела 7 ГОСТ Р ИСО 9001-2015 (подразделы 7.1, 7.2 и 7.3), хоть и не содержит явных ссылок на менеджмент риска, была истолкована с этой позиции, с целью предоставления ресурсов (персонала, инфраструктуры и рабочей среды), позволяющих использовать возможности и избегать нежелательных событий для достижения главной цели - удовлетворения потребностей все большего числа потребителей, а также других соответствующих заинтересованных сторон. Персонал должен обладать необходимой компетентностью и ресурсами, чтобы держать под контролем риски, связанные с его деятельностью. Весь персонал был проинформирован обо всех видах рисков, с которыми они сталкиваются, и об их вкладе в достижение целей организации.
Выбор ресурсов для мониторинга и измерений (ГОСТ Р ИСО 9001-2015, пункт 7.1.5 и подраздел 9.1), их метрологические характеристики, межповерочные интервалы и т.д. устанавливались с учетом всех связанных с ними рисков, результатов предыдущих мероприятий по мониторингу и измерениям, а также принимая во внимание не только угрозы и опасности, но и возможности, которыми следует воспользоваться. Это касается важности проведения или отсутствия определенных измерений, требуемых допусков, допустимой погрешности измерений, возможности отклонения показаний прибора в промежутке от одной калибровки до другой, а также степени детализации записей. Решения по всем аспектам были выработаны с учетом оценки рисков и анализа эффективности затрат и пользы.
Деятельность на стадиях жизненного цикла продукции и услуг (ГОСТ Р ИСО 9001-2015, раздел 8) является ключевым разделом, и менеджмент риска строго применялся при внедрении требований, описанных в ГОСТ Р ИСО 9001. Установление требований к продукции и услугам, взаимоотношения с потребителями, а также проектирование и разработка продукции и услуг - все это влияло на рассмотрение связанных с ними возможностей и угроз.
Риски, связанные с цепью поставок, являются особенно важным аспектом в компаниях, в которых часто используется аутсорсинг. Менеджмент риска считался ключевым видом деятельности, связанным с контролем процессов, продукции и услуг, поставляемых сторонними поставщиками процессов, товаров и услуг. Тип и степень управления, применяемого к стороннему поставщику и к предоставляемым сторонним поставщиком процессам, продукции и услугам, должны зависеть от их влияния на последующие производство и предоставление услуг.
Для создания управляемых условий для производства и предоставления услуг, а также всех связанных с ними аспектов (например, для идентификации и прослеживаемости, сохранения или управления изменениями), применение процесса менеджмента риска приобрело большое значение.
Оценка результатов деятельности и повышение эффективности рассматривались с учетом мероприятий по мониторингу и пересмотру, описанных в ГОСТ Р ИСО 31000-2019, подраздел 6.6), а также аспекта структуры, касающегося оценки эффективности и улучшения (см. ГОСТ Р ИСО 31000-2019, подразделы 5.6 и 5.7).
Документирование и отчетность (см. ГОСТ Р ИСО 31000-2019, подраздел 6.7) были внедрены в объеме, которого требовала фактическая необходимость учета и документирования менеджмента риска в зависимости от значимости риска.
В процессе работы также учитывалось следующее.
Риски, связанные с качеством, могут повлиять на цели в нижеуказанных областях (примеры не являются исчерпывающими):
- обязательства по соблюдению качества продукции, услуг и функционированию;
- конкуренция и конкуренты;
- успешность продукции и услуг, удовлетворенность потребителей и других заинтересованных сторон;
- стабильное качество продукции, услуг и процессов;
- устойчивый успех, имидж и репутация организации.
В связи с этим на риски, связанные с качеством, могут влиять факторы неопределенности, которые могут возникать, например, в результате:
- инноваций в сфере продукции и технологических изменений;
- изменений в цепи поставок;
- обязательств по соответствию требованиям;
- мнений заинтересованных сторон относительно этики, принципов, ценностей организации и ожиданий;
- информационной безопасности;
- надежности инфраструктуры.
B.4 Внедрение других стандартов на системы менеджмента (MSS)
Внедрение принципов, структуры и процессов, приведенных в ГОСТ Р ИСО 31000 выявило, что следует отказаться от изолированного подхода к управлению организацией и соответствующими рисками в пользу более широкого, интегрированного. Руководитель организации и Совет директоров убедились в том, что пришло время следовать философии менеджмента риска на предприятии (ERM), которая учитывает все виды рисков и управляет ими комплексно и скоординировано.
Часто риски затрагивают не одну, а многие области деятельности. В особых случаях возможности в одной области (например, в области качества) могут представлять собой угрозу для другой [например, в области защиты окружающей среды или охраны труда и здоровья (OH&S)] и наоборот. Это еще одна причина, почему лучше осуществлять менеджмент областей и соответствующих рисков комплексно и скоординировано, поддерживая необходимые компетенции в различных областях.
Такой комплексный подход также напомнил организации, что обработка риска может создавать новые риски или изменять существующие.
Это означает, что необходимо применять требовательный подход к оценке риска, к любому виду риска любого характера, который влияет на стратегические и оперативные цели. Это позволяет организации выявлять не только угрозы, но и те возможности, которые могут быть использованы для получения конкурентного преимущества. Это также является философией HLS для стандарта на системы менеджмента (MSS).
Большинство элементов, рассматриваемых для интеграции менеджмента риска в систему менеджмента качества (см. выше), целесообразны и применимы для менеджмента риска в других областях: защита окружающей среды и охрана труда и здоровья, а также информационная безопасность.
В некоторых MSS, например, ГОСТ Р ИСО 14001, ГОСТ Р ИСО/МЭК 27001 и ГОСТ Р ИСО 45001, содержатся требования к оценке и обработке риска. Организации преимущественно сосредотачиваются на управлении потенциальными угрозами и могут упускать из виду возможности, предоставляемые ситуацией.
Эти соображения привели к решению:
а) создать единую "интегрированную систему менеджмента", охватывающую гармонично и скоординировано три области: качество, защита окружающей среды, безопасностью труда и охраной здоровья;
б) провести сертификацию по ГОСТ Р ИСО 45001 к первой половине 2019 года;
в) возложить на руководителя направления QM ответственность и полномочия по координации создания, внедрения, поддержания и постоянного улучшения IMS со встроенной структурой и процессом менеджмента риска; QM также является руководителем, ответственным за поддержку всей организации в области менеджмента риска;
г) все владельцы процессов в организации также являются владельцами риска, т.е. имеют подотчетность и полномочия в области менеджмента риска в пределах сферы своей ответственности, а также предоставляют знания и навыки, относящиеся к конкретной области для поддержки QMS.
Организация также рассмотрела следующие общепринятые концепции.
Риски, связанные с охраной окружающей среды, и риски, связанные с безопасностью труда и охраной здоровья (OH&S), - это те риски, на которые влияют или которые касаются вопросов, имеющих отношение к окружающей среде и безопасности труда и охране здоровья соответственно.
Риски, связанные с охраной окружающей среды, - это, главным образом, риски для окружающей среды, возникающие в связи с тем, что экологический аспект оказывает воздействие на окружающую среду.
Риски, связанные с безопасностью труда и охраной здоровья (OH&S), - это, главным образом, риски для здоровья и безопасности работников, возникающие в связи с тем, что опасное событие или воздействие, связанное с выполнением работы, причинит вред (травму или ущерб здоровью людей).
Неопределенность, как правило, проявляется в отношении оперативного контроля и механизмов, предназначенных для управления экологическими аспектами, а также аспектами техники безопасности и гигиены труда. Существует вероятность того, что средства управления/механизмы выйдут из строя или станут неэффективными, что может привести к неблагоприятному воздействию/нежелательному эффекту.
Риски, связанные с окружающей средой и с техникой безопасности и гигиеной труда, также относятся к категории рисков для организации, возникающих из-за неопределенности того, что проблемы или вопросы, связанные с окружающей средой или техникой безопасности и гигиеной труда, могут вызвать одно или несколько последствий, как неблагоприятных, так и благоприятных. Эти риски могут касаться следующих вопросов (но не ограничиваться ими):
- обязательства по соблюдению нормативно-правовых требований, ответственность за качество продукции, судебные издержки и расходы, связанные с травмами;
- благополучие, работоспособность или производительность труда работников;
- разрешение на строительство и текущую деятельность организации;
- имидж и репутация организации, а также доверие к бизнесу организации;
- конкуренция и конкуренты;
- изменчивость погоды и изменение климата;
- ущерб от природных явлений, который также может включать в себя неблагоприятное воздействие на окружающую среду;
- устойчивость бизнеса.
B.5 Интеграция со стандартом на менеджмент информационной безопасности (MSS) (ГОСТ Р ИСО/МЭК 27001)
Организация взяла на себя новые задачи, возникающие в результате глобализации и цифровой трансформации, которые побуждают предприятия использовать деловые возможности, предлагаемые новыми рынками и новыми информационно-коммуникационными технологиями. Руководители организации отдавали себе отчет в том, что изменения, связанные с использованием новых возможностей, могут создавать другие угрозы и другие возможности практически для всех областей, рассматриваемых в рамках системы менеджмента. Осознание того, что риски, связанные с информационной безопасностью, влияют на среду организации, стало причиной поиска возможностей для улучшения информационной безопасности.
Структурированное и систематическое применение процесса менеджмента риска привело организацию к внедрению технологии Industry 4.0 и Internet of Things (IoT), а также плана цифровых инноваций.
Примеры факторов, которые необходимо учитывать в этом контексте включают в себя внедрение, замену или реконфигурацию средств информационного обеспечения и технического оснащения или оборудования (анализ данных большого объема, искусственный интеллект, а также облако и GPS, там, где это необходимо) для мониторинга и управления:
- производственными процессами, с целью повышения результативности, обеспечения сбалансированных потоков материалов и полуфабрикатов, а также результативности (дефектности конечной продукции);
- жизненным циклом продукции для улучшения менеджмента цепи поставок (в том числе и менеджмент риска);
- инфраструктурой производства для проведения профилактического технического обслуживания при частичной или полной замене традиционных процессов технического обслуживания (оперативное техническое обслуживание может быть дорогостоящим и опасным);
- устройством и инфраструктурой для обеспечения охраны труда и безопасности здоровья (OH&S), а также средствами индивидуальной защиты (носимых) для осуществления мониторинга и управления в режиме реального времени для улучшения условий труда и самочувствия;
- экологических аспектов.
Учитывая, что внедрение новых информационно-коммуникационных технологий привело к необходимости управления рисками, связанными с новыми технологиями, было принято решение также внедрить положения ГОСТ Р ИСО/МЭК 27001. Высшее руководство организации руководствовалось следующими положениями:
а) в контексте систем менеджмента информационной безопасности риски информационной безопасности могут быть определены как влияние неопределенности на цели информационной безопасности;
б) риски информационной безопасности связаны с возможностью того, что угрозы будут использовать уязвимости и тем самым причинят вред организации;
в) цели информационной безопасности связаны с основными последствиями инноваций в следующих областях:
г) результативность управления организацией, поскольку она основана на пирамиде DIKW data, information, knowledge and wisdom (т.е. данные, информация, знания, вместе с методами применения, средствами обеспечения и системами для их обработки);
д) уверенность в том, что информация организации надлежащим образом и на постоянной основе защищена от угроз (сбоев и/или кибератак);
е) имидж и репутация, связанные со способностью организации защищать персональные данные, данные и ноу-хау потребителей, а также свои собственные данные;
ж) сохранение качества информации связано со следующими требованиями информационной безопасности:
1) конфиденциальность (свойство, заключающееся в том, что информация не предоставляется и не разглашается неуполномоченным лицам, организациям или процессам),
2) целостность (свойство, при котором информация является точной и полной),
3) доступность информации (свойство быть доступной и пригодной к использованию по требованию уполномоченного субъекта),
4) устойчивость бизнеса.
Существуют также некоторые важные и косвенные воздействия информационной безопасности на цели других "областей" в рамках деятельности организации.
Когда организация решила воспользоваться возможностями, предоставляемыми новыми технологиями, связанными с информационно-коммуникационными технологиями, потенциальные ожидаемые выгоды были в следующих областях:
- защита окружающей среды;
- предотвращение производственного травматизма и причинения вреда здоровью;
- повышение производительности труда и качества предлагаемых продукции и услуг;
- повышение эффективности организации с точки зрения трех основных показателей (люди, планета и прибыль).
Все возможности, предоставляемые новыми информационно-коммуникационными технологиями, создают ряд серьезных угроз, которые наряду с уязвимостями аппаратного и программного обеспечения потенциально могут привести к возникновению новых рисков, связанных с информационно-коммуникационными технологиями. В этой связи организация должна определить необходимость создания, внедрения, поддержания в рабочем состоянии и постоянного улучшения системы менеджмента информационной безопасности в соответствии с требованиями ГОСТ Р ИСО/МЭК 27001.
B.6 Выводы
Применение менеджмента риска в системах менеджмента, основанное на требованиях одного или нескольких MSS, в соответствии с ГОСТ Р ИСО 31000, должно быть в центре внимания организации.
Реализация этого проекта оказалась выигрышным выбором.
Это было сделано для интеграции концепций из разных областей в одной системе управления. Проект представляет собой пример принятия целостного подхода, использующего преимущества синергии, обеспечиваемой интеграцией руководящих принципов ГОСТ Р ИСО 31000 и требований некоторых MSS (таких как ГОСТ Р ИСО 9001, ГОСТ Р ИСО 14001, ГОСТ Р ИСО/МЭК 27001 и ГОСТ Р ИСО 45001).
Для управления всеми рисками, связанными с возможностями и угрозами, следует применять систематический, всеобъемлющий и актуальный подход, поскольку это помогает организации достигать стратегических бизнес-целей, одновременно создавая и защищая ценность для всех соответствующих заинтересованных сторон.
(справочное)
МЕЖДУНАРОДНЫМ СТАНДАРТАМ, ИСПОЛЬЗОВАННЫМ В КАЧЕСТВЕ
ССЫЛОЧНЫХ В ПРИМЕНЕННОМ МЕЖДУНАРОДНОМ ДОКУМЕНТЕ
Таблица ДА.1
(справочное)
ПРИМЕНЕННОГО В НЕМ МЕЖДУНАРОДНОГО ДОКУМЕНТА
Таблица ДБ.1
Вернуться в "Каталог нормативных документов"
Источник информации: https://internet-law.ru/documents/prod/gost-r_gosudarstvennyj-standart/15/gost_64769.html
На правах рекламы:
|
|||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||