Der Prozess reicht von der Festlegung von Anwendungsbereich, Kontext und Kriterien über Risikoidentifikation, Analyse und Bewertung bis zur Auswahl und Umsetzung der Behandlung. Getragen wird er durchgängig von Aufzeichnung und Berichterstattung, Überwachung und Überprüfung sowie Kommunikation und Konsultation.
Der ISO 31000 Risikomanagementprozess ist eine strukturierte Abfolge für den Umgang mit Ungewissheit, die die Ziele einer Organisation beeinflussen könnte. Er beginnt bei den Prinzipien und führt über Initiierung, Beurteilung und Behandlung zu den Governance-Tätigkeiten, die den Prozess dauerhaft wirksam halten.
Zu Beginn werden Anwendungsbereich, Kontext und Kriterien festgelegt. Dieser Schritt klärt, welche Entscheidungen die Beurteilung stützt, welche internen und externen Faktoren das Ziel prägen und wie Risiken bewertet werden. Ohne ihn schwanken Risikobewertung und Priorisierung stark zwischen den Teams.
Es folgt die Risikoidentifikation. Sie erfasst, was geschehen könnte, warum es geschehen könnte und welche Folgen möglich sind. Die Identifikation sollte präzise genug sein, um die Analyse zu stützen, und nicht nur eine allgemeine Liste von Bedenken.
Die Risikoanalyse untersucht anschliessend die Natur jedes Risikos, einschliesslich Ursachen und möglicher Folgen, und betrachtet in der Regel Eintrittswahrscheinlichkeit und Auswirkung anhand der zuvor festgelegten Kriterien. Die Risikobewertung vergleicht die Ergebnisse der Analyse mit diesen Kriterien, um zu entscheiden, welche Risiken in welcher Reihenfolge Massnahmen erfordern.
Die Risikobehandlung ist die Phase der Entscheidung und Umsetzung. Optionen können die Anpassung von Massnahmen oder Prozessen oder die Akzeptanz von Risiken innerhalb der festgelegten Toleranz umfassen. Entscheidend ist, dass Behandlungen bewusst gewählt und anschliessend überwacht werden.
ISO 31000 betont zudem die unterstützenden Tätigkeiten: Aufzeichnung und Berichterstattung, damit Entscheidungen nachvollziehbar bleiben, Überwachung und Überprüfung, um die Wirksamkeit zu bestätigen und auf Veränderungen zu reagieren, sowie Kommunikation und Konsultation, damit die Beteiligten Annahmen und Ergebnisse verstehen. Diese Tätigkeiten sind fortlaufend, kein einmaliger Workshop.
Die meisten Organisationen stossen an der Übergabe zwischen Bewertung und Behandlung an ihre Grenzen. Sie können Risiken priorisieren, überführen die Prioritäten aber nicht in zugewiesene Massnahmen mit Nachweis der Umsetzung. Betrachten Sie den Prozess als Kette: Kriterien treiben die Analyse, die Analyse die Bewertung, die Bewertung die Behandlung, und die Behandlung muss überwacht werden.
Aufzeichnung und Berichterstattung sind kein administrativer Aufwand. Sie machen Ihre Entscheidungen belastbar und Ihre Verbesserungen über mehrere Zyklen hinweg messbar.
Im Sinne der ISO 31000 ist das Rahmenwerk die Art, wie Risikomanagement in einer Organisation verankert, gesteuert und aufrechterhalten wird. Es definiert das Bekenntnis der Führung, die Governance und die Bedingungen, die der Risikomanagementprozess braucht, um konsistent zu funktionieren.
Aufzeichnung und Berichterstattung schaffen Nachvollziehbarkeit für Risikoentscheidungen und ermöglichen Überwachung und Überprüfung. Sie unterstützen zudem Kommunikation und Konsultation, damit Stakeholder auf Basis konsistenter Informationen handeln können.
Der Prozess umfasst die Festlegung von Anwendungsbereich, Kontext und Kriterien, anschliessend die Identifikation, Analyse und Bewertung von Risiken sowie die Auswahl von Behandlungsoptionen. Hinzu kommen Aufzeichnung und Berichterstattung sowie laufende Überwachung und Überprüfung mit Kommunikation und Konsultation.
Tag 2 behandelt den Aufbau des Risikomanagement-Rahmenwerks und den Start des Prozesses: das Rahmenwerk, Anwendungsbereich, Kontext und Kriterien sowie die Risikoidentifikation.
Die Prüfung dauert drei Stunden und wird online durchgeführt. Sie erfüllt den Angaben zufolge die Anforderungen des PECB Examination and Certification Programme.
Im Sinne der ISO 31000 ist das Rahmenwerk die Art, wie Risikomanagement in einer Organisation verankert, gesteuert und aufrechterhalten wird. Es definiert das Bekenntnis der Führung, die Governance und die Bedingungen, die der Risikomanagementprozess braucht, um konsistent zu funktionieren.
Aufzeichnung und Berichterstattung schaffen Nachvollziehbarkeit für Risikoentscheidungen und ermöglichen Überwachung und Überprüfung. Sie unterstützen zudem Kommunikation und Konsultation, damit Stakeholder auf Basis konsistenter Informationen handeln können.
Browse all FAQs →
Full knowledge base
Notwendige Cookies sind immer aktiv. Sie können nicht wesentliche Cookies akzeptieren, ablehnen oder Ihre Einstellungen anpassen.