Flowchart for risikovurdering
Flowchart for risikovurdering: afgrænsning og kriterier, identifikation af risici, scoring af sandsynlighed og konsekvens, kontrollernes effekt, de fire håndteringsmuligheder og revurderingscyklussen.
Sådan fungerer det
Omdøb banerne til jeres egen governance
Erstat Procesejer, Risikoejer, Risikokoordinator, Fageksperter og Risikoudvalg med de roller, I har. I mindre organisationer er risikokoordinatoren og udvalget det samme forum, og at slå dem sammen er mere ærligt end at lade en bane stå, der mødes én gang om året. Hold risikoejeren adskilt fra risikokoordinatoren: den ene bærer risikoen, den anden kører processen.
Skriv jeres skalaer og appetit ind på kriterietrinnet
Udfyld de definitioner af sandsynlighed og konsekvens, I faktisk bruger, inklusive hvad hvert niveau betyder i kroner, tid eller skade, og angiv den grænse, hvorover en risiko skal håndteres frem for accepteres. Kriterier, der lever i en separat politik, bliver gengivet efter hukommelsen — og det er netop mekanismen bag, at to personer når frem til forskellige scorer ud fra de samme fakta.
Fastlæg identifikationsmetoden og hvem der deltager
Beslut hvordan risici kommer frem — workshop, interviews, en tjekliste, hændelses- og audithistorik — og hvem der skal være i lokalet. Identifikation udført af én person ved et skrivebord overser de risici, som kun de, der udfører arbejdet, kan se, og ingen omhyggelig scoring bagefter kompenserer for en risiko, ingen skrev ned.
Score den iboende risiko, før kontrollerne får kredit
Hold den iboende score og restrisikoen som to adskilte trin, sådan som diagrammet gør. Kun at score restrisikoen skjuler, hvor meget af jeres sikkerhedsmargin der hviler på én enkelt kontrol, og gør registret ubrugeligt i det øjeblik, den kontrol ændrer sig. Bedøm kontrollens design og dens faktiske udførelse hver for sig: en velbygget kontrol, ingen udfører, er intet værd.
Angiv godkendelsesniveauet for at acceptere en risiko
Accept er en legitim håndtering og den mest misbrugte, fordi det også er det, der sker, når ingen gør noget. Skriv ned, hvem der må acceptere en risiko i hvert scoreinterval, og kræv at accepten registreres på et navn. Netop den ene regel er det, der forhindrer registret i at fyldes med risici, der blev accepteret som standard.
Fastsæt revurderingsudløsere, og hold diagrammet versioneret
Vælg en kadence per scoreinterval og tilføj hændelsesudløsere — en hændelse, et leverandørskifte, et nyt system, et auditfund. Notér revurderingsdatoen på posten i registret frem for i nogens kalender. Hold selve procesdiagrammet under versionsstyring og registrer dets godkendelse, så vurderende og reviewere arbejder ud fra den samme aftalte metode.
Ofte stillede spørgsmål
Hvilke trin indgår i en risikovurdering?
Fastlæg afgrænsning og kriterier, identificer risici, beskriv hver enkelt som årsag, hændelse og konsekvens, analysér sandsynlighed og konsekvens, evaluér restrisikoen mod jeres appetit, vælg en håndtering, og sæt en ejer og en revurderingsdato. ISO 31000 samler de tre midterste som selve risikovurderingen — identifikation, analyse, evaluering — med håndtering som det efterfølgende. Rækkefølgen er det, der gør resultaterne sammenlignelige: kriterier før scoring, beskrivelse før analyse, og evaluering før nogen begynder at foreslå kontroller.
Hvad er forskellen på iboende risiko og restrisiko?
Iboende risiko er eksponeringen, før de eksisterende kontroller tælles med; restrisikoen er det, der er tilbage bagefter. At score begge er det, der gør kontrollerne synlige — en risiko med høj iboende score og lav restscore holdes nede af noget, og hvis det noget er én manuel kontrol udført af én person, vil I gerne vide det. Registre, der kun noterer restscorer, ser betryggende ud og kan ikke fortælle jer, hvilke kontroller der er bærende.
Hvad er de fire muligheder for risikohåndtering?
Reducer (tilføj eller styrk kontroller), overfør (forsikring, kontraktvilkår, outsourcing), undgå (stop eller ændr aktiviteten) og accepter (bær risikoen bevidst). Accept er en reel mulighed og kræver en godkender: forskellen på at acceptere en risiko og at ignorere den er en navngiven person med mandat til at bære den og en registrering af, at vedkommende gjorde det. Overførsel er den mulighed, der oftest overvurderes — forsikring flytter den økonomiske konsekvens, sjældent den driftsmæssige eller omdømmemæssige.
Hvor ofte skal en risikovurdering revurderes?
Efter en kadence sat af scoren, plus hændelsesudløsere. Årligt er en almindelig basis for lavt scorede risici, kvartalsvis eller oftere for dem tæt på appetitgrænsen. Udløserne betyder mere end kalenderen: en ny leverandør, en systemændring, en hændelse, en regelændring eller et auditfund bør hver især trække de berørte poster frem. Et register, der kun gennemgås efter plan, er retvisende den dag, det blev skrevet, og driver stille af resten af året.