Flowchart for risikovurdering
Flowchart for risikovurdering: afgrænsning og kriterier, identifikation af risici, scoring af sandsynlighed og konsekvens, kontrollernes effekt, de fire håndteringsmuligheder og revurderingscyklussen.
Hvad er flowchart for risikovurdering?
Risikovurdering går galt et forudsigeligt sted. Ikke i scoringen, som alle bekymrer sig om, men før den: kriterierne og appetitten blev aldrig aftalt, så to vurderinger af den samme eksponering ender forskelligt, og registret bliver en samling holdninger i stedet for en rangordnet liste. At fastlægge skalaerne og tærsklen først er det, der gør alt det efterfølgende sammenligneligt.
Den anden fejl er at behandle identifikation som en formalitet. En risiko formuleret som »leverandørsvigt« kan ikke vurderes, fordi den hverken nævner årsagen eller konsekvensen, og den vurdering, der følger, er i virkeligheden en diskussion om, hvad formuleringen betød. Årsag, hændelse og konsekvens er minimummet for, at en risikoformulering overhovedet kan vurderes, og det er derfor, denne proces adskiller det at beskrive en risiko fra det at score den.
Diagrammet herunder løber fra en udløser til en overvåget post i registret, fordelt på fem baner og fem faser. Det fastholder de to strukturer, de fleste risikoprocedurer lader være underforstået: den iboende risiko scoret adskilt fra restrisikoen, så de eksisterende kontrollers bidrag bliver synligt frem for antaget, og accept tegnet som en beslutning med et godkendelsesniveau frem for som det, der bare sker, når ingen gør noget.
Hvad dette flowchart dækker
I denne skabelon
- Fem swimlanes (Procesejer, Risikoejer, Risikokoordinator, Fageksperter og Risikoudvalg) fordelt på fem faser: Afgrænsning og kontekst, Identifikation, Analyse og evaluering, Håndtering samt Overvågning og opfølgning
- Afgrænsning og kriterier fastlagt, før nogen risiko scores: hvad der er inden for afgrænsningen, skalaerne for sandsynlighed og konsekvens, og den appetitgrænse, hvorover en risiko ikke bare kan bæres videre
- Identifikation sammen med dem, der udfører arbejdet, en post i risikoregistret, et dublettjek der fletter frem for at tælle dobbelt, og en beskrivelse af årsag, hændelse og konsekvens, før scoringen begynder
- Scoring af den iboende risiko, derefter en eksplicit vurdering af de eksisterende kontrollers design og faktiske udførelse, og så evalueringen 'Er restrisikoen inden for appetitten?', så kontrollerne kun får kredit for det, de rent faktisk gør
- En firdelt beslutning om håndtering (reducer, overfør, undgå eller accepter), hvor accept føres gennem en godkendelse på rette niveau i stedet for at stå tilbage som standardudfaldet
- Afslutningssløjfen: en fornyet vurdering efter håndtering, der går tilbage til håndteringsbeslutningen, når restrisikoen stadig er for høj, og derefter en navngiven risikoejer og en revurderingsdato, før posten overgår til overvågning
Hvornår du skal bruge skabelonen
- I skal skrive eller revidere en procedure for risikostyring og har brug for ét billede af, hvem der identificerer, hvem der scorer, hvem der håndterer, og hvem der accepterer
- Risikoscorer varierer alt efter hvem der kørte workshoppen, og I har brug for, at kriterierne og appetitgrænsen anvendes ens hver gang
- En auditor eller et certificeringsorgan har spurgt, hvordan risici identificeres, vurderes og håndteres, og I har brug for en dokumenteret proces frem for et regneark med scorer
- Jeres risikoregister har poster uden ejer og uden revurderingsdato, og I har brug for, at processen ender i begge dele
- I indfører risikobaseret tænkning efter ISO 9001, ISO 27001 eller ISO 31000 og vil have vurderingscyklussen aftalt, før registret bliver fyldt op
Sådan fungerer det
Omdøb banerne til jeres egen governance
Erstat Procesejer, Risikoejer, Risikokoordinator, Fageksperter og Risikoudvalg med de roller, I har. I mindre organisationer er risikokoordinatoren og udvalget det samme forum, og at slå dem sammen er mere ærligt end at lade en bane stå, der mødes én gang om året. Hold risikoejeren adskilt fra risikokoordinatoren: den ene bærer risikoen, den anden kører processen.
Skriv jeres skalaer og appetit ind på kriterietrinnet
Udfyld de definitioner af sandsynlighed og konsekvens, I faktisk bruger, inklusive hvad hvert niveau betyder i kroner, tid eller skade, og angiv den grænse, hvorover en risiko skal håndteres frem for accepteres. Kriterier, der lever i en separat politik, bliver gengivet efter hukommelsen, og det er netop mekanismen bag, at to personer når frem til forskellige scorer ud fra de samme fakta.
Fastlæg identifikationsmetoden og hvem der deltager
Beslut hvordan risici kommer frem (workshop, interviews, en tjekliste, hændelses- og audithistorik) og hvem der skal være i lokalet. Identifikation udført af én person ved et skrivebord overser de risici, som kun de, der udfører arbejdet, kan se, og ingen omhyggelig scoring bagefter kompenserer for en risiko, ingen skrev ned.
Score den iboende risiko, før kontrollerne får kredit
Hold den iboende score og restrisikoen som to adskilte trin, sådan som diagrammet gør. Kun at score restrisikoen skjuler, hvor meget af jeres sikkerhedsmargin der hviler på én enkelt kontrol, og gør registret ubrugeligt i det øjeblik, den kontrol ændrer sig. Bedøm kontrollens design og dens faktiske udførelse hver for sig: en velbygget kontrol, ingen udfører, er intet værd.
Angiv godkendelsesniveauet for at acceptere en risiko
Accept er en legitim håndtering og den mest misbrugte, fordi det også er det, der sker, når ingen gør noget. Skriv ned, hvem der må acceptere en risiko i hvert scoreinterval, og kræv at accepten registreres på et navn. Netop den ene regel er det, der forhindrer registret i at fyldes med risici, der blev accepteret som standard.
Fastsæt revurderingsudløsere, og hold diagrammet versioneret
Vælg en kadence per scoreinterval og tilføj hændelsesudløsere: en hændelse, et leverandørskifte, et nyt system, et auditfund. Notér revurderingsdatoen på posten i registret frem for i nogens kalender. Hold selve procesdiagrammet under versionsstyring og registrer dets godkendelse, så vurderende og reviewere arbejder ud fra den samme aftalte metode.
Ofte stillede spørgsmål
Hvilke trin indgår i en risikovurdering?
Fastlæg afgrænsning og kriterier, identificer risici, beskriv hver enkelt som årsag, hændelse og konsekvens, analysér sandsynlighed og konsekvens, evaluér restrisikoen mod jeres appetit, vælg en håndtering, og sæt en ejer og en revurderingsdato. ISO 31000 samler de tre midterste som selve risikovurderingen (identifikation, analyse, evaluering) med håndtering som det efterfølgende. Rækkefølgen er det, der gør resultaterne sammenlignelige: kriterier før scoring, beskrivelse før analyse, og evaluering før nogen begynder at foreslå kontroller.
Hvad er forskellen på iboende risiko og restrisiko?
Iboende risiko er eksponeringen, før de eksisterende kontroller tælles med; restrisikoen er det, der er tilbage bagefter. At score begge er det, der gør kontrollerne synlige: en risiko med høj iboende score og lav restscore holdes nede af noget, og hvis det noget er én manuel kontrol udført af én person, vil I gerne vide det. Registre, der kun noterer restscorer, ser betryggende ud og kan ikke fortælle jer, hvilke kontroller der er bærende.
Hvad er de fire muligheder for risikohåndtering?
Reducer (tilføj eller styrk kontroller), overfør (forsikring, kontraktvilkår, outsourcing), undgå (stop eller ændr aktiviteten) og accepter (bær risikoen bevidst). Accept er en reel mulighed og kræver en godkender: forskellen på at acceptere en risiko og at ignorere den er en navngiven person med mandat til at bære den og en registrering af, at vedkommende gjorde det. Overførsel er den mulighed, der oftest overvurderes: forsikring flytter den økonomiske konsekvens, sjældent den driftsmæssige eller omdømmemæssige.
Hvor ofte skal en risikovurdering revurderes?
Efter en kadence sat af scoren, plus hændelsesudløsere. Årligt er en almindelig basis for lavt scorede risici, kvartalsvis eller oftere for dem tæt på appetitgrænsen. Udløserne betyder mere end kalenderen: en ny leverandør, en systemændring, en hændelse, en regelændring eller et auditfund bør hver især trække de berørte poster frem. Et register, der kun gennemgås efter plan, er retvisende den dag, det blev skrevet, og driver stille af resten af året.