مخطط انسيابي لعملية تقييم المخاطر
مخطط انسيابي لعملية تقييم المخاطر يغطي النطاق والمعايير، وتحديد المخاطر، وتقدير الاحتمالية والأثر، وفاعلية الضوابط، وخيارات المعالجة الأربعة، ودورة المراجعة.
كيف تعمل
أعد تسمية المسارات لتطابق حوكمتك
استبدل مالك العملية ومالك المخاطرة ومدير المخاطر وخبراء الاختصاص ولجنة المخاطر بالأدوار الموجودة لديك. في المؤسسات الأصغر يكون مدير المخاطر واللجنة الجهة نفسها، ودمجهما أصدق من ترك مسار لا يجتمع إلا مرة في السنة. وأبقِ مالك المخاطرة متمايزاً عن مدير المخاطر: أحدهما يحمل المخاطرة والآخر يدير العملية.
اكتب مقاييسك وحدود التقبّل على خطوة المعايير
أدرج تعريفات الاحتمالية والأثر التي تستخدمها فعلاً، بما في ذلك معنى كل مستوى بالمال أو الوقت أو الضرر، وحدّد العتبة التي يجب فوقها معالجة المخاطرة لا قبولها. المعايير التي تعيش في سياسة منفصلة تُستحضر من الذاكرة تقريباً، وهذه هي الآلية التي تجعل مقيّمَين يصلان إلى درجتين مختلفتين من الحقائق نفسها.
حدّد أسلوب التحديد ومن يحضر
قرّر كيف تُستخرج المخاطر — ورشة عمل، مقابلات، قائمة تحقق، سجل الحوادث والتدقيقات — ومن يجب أن يكون في القاعة. التحديد الذي ينفّذه شخص واحد من مكتبه يُغفل المخاطر التي لا يراها إلا من ينفّذ العمل، ولا يعوّض أي دقة في التقييم لاحقاً عن مخاطرة لم يكتبها أحد.
قيّم المخاطرة الكامنة قبل احتساب الضوابط
أبقِ تقييم الكامنة والمتبقية خطوتين منفصلتين كما في المخطط. الاكتفاء بتقييم الوضع المتبقي يخفي مقدار اعتماد هامش الأمان لديك على ضابط واحد، ويجعل السجل عديم الفائدة لحظة تغيّر ذلك الضابط. وقيّم تصميم الضابط وفاعلية تشغيله كلاً على حدة: ضابط محكم التصميم لا ينفّذه أحد لا يساوي شيئاً.
سمِّ مستوى الاعتماد اللازم لقبول مخاطرة
القبول معالجة مشروعة وأكثرها إساءة استخدام، لأنه أيضاً ما يحدث حين لا يتحرك أحد. اكتب من يملك قبول مخاطرة عند كل نطاق درجات، واشترط تسجيل القبول باسم محدد. هذه القاعدة وحدها هي ما يمنع امتلاء السجل بمخاطر قُبلت افتراضاً.
حدّد مُحفِّزات المراجعة وأبقِ المخطط مُصدَّراً
اختر وتيرة مراجعة لكل نطاق درجات وأضف مُحفِّزات حدثية: حادثة، تغيّر مورّد، نظام جديد، ملاحظة تدقيق. ودوّن تاريخ المراجعة على قيد السجل لا في تقويم شخص ما. وأبقِ مخطط العملية نفسه تحت ضبط الإصدارات مع تسجيل اعتماده، حتى يعمل المقيّمون والمراجعون بالأسلوب المتفق عليه ذاته.
الأسئلة الشائعة
ما خطوات عملية تقييم المخاطر؟
حدّد النطاق والمعايير، ثم حدّد المخاطر، ثم صف كل مخاطرة بصيغة سبب وحدث وأثر، ثم حلّل الاحتمالية والأثر، ثم قيّم الوضع المتبقي مقابل حدود تقبّلك، ثم اختر المعالجة، ثم عيّن مالكاً وتاريخ مراجعة. ويجمع ISO 31000 الخطوات الثلاث الوسطى تحت تقييم المخاطر — التحديد والتحليل والتقدير — تليها المعالجة. والترتيب هو ما يجعل النتائج قابلة للمقارنة: المعايير قبل التقييم، والوصف قبل التحليل، والتقدير قبل أن يبدأ أحد باقتراح ضوابط.
ما الفرق بين المخاطرة الكامنة والمخاطرة المتبقية؟
المخاطرة الكامنة هي التعرّض قبل احتساب الضوابط القائمة، والمتبقية هي ما يبقى بعدها. وتقييم الاثنين هو ما يجعل الضوابط مرئية: مخاطرة بدرجة كامنة عالية ودرجة متبقية منخفضة يحمل عبأها شيء ما، وإن كان ذلك الشيء فحصاً يدوياً واحداً ينفّذه شخص واحد فأنت بحاجة إلى معرفته. أما السجلات التي تدوّن الدرجة المتبقية وحدها فتبدو مطمئنة ولا تخبرك أي الضوابط يحمل الحِمل.
ما خيارات معالجة المخاطر الأربعة؟
التخفيض (إضافة ضوابط أو تقويتها)، والنقل (التأمين أو الشروط التعاقدية أو الإسناد الخارجي)، والتجنّب (إيقاف النشاط أو تغييره)، والقبول (حمل المخاطرة عن علم). والقبول خيار حقيقي ويحتاج معتمِداً: الفرق بين قبول مخاطرة وتجاهلها هو شخص مُسمّى يملك صلاحية حملها وسجل يثبت أنه فعل. أما النقل فهو الخيار الأكثر مبالغة في تقديره — التأمين ينقل الأثر المالي، ونادراً ما ينقل الأثر التشغيلي أو السمعي.
كم مرة ينبغي مراجعة تقييم المخاطر؟
بوتيرة تحددها الدرجة، إضافةً إلى مُحفِّزات حدثية. المراجعة السنوية أساس شائع للمخاطر منخفضة الدرجة، والربع سنوية أو أكثر لما يقترب من عتبة التقبّل. والمُحفِّزات أهم من التقويم: مورّد جديد، أو تغيير في نظام، أو حادثة، أو تغيّر تنظيمي، أو ملاحظة تدقيق — كل منها ينبغي أن يقدّم مراجعة القيود المتأثرة. والسجل الذي يُراجَع بالجدول وحده يكون دقيقاً يوم كتابته ثم ينحرف بهدوء بقية العام.