0887 407 840 office@escert.com Стара Загора · София · Пловдив
BGEN

ПолезноISO 31000ISO сертификация

ISO 31000 — управление на риска: може ли да се сертифицирате?

Какво съдържа стандартът, защо няма сертификат и къде рискът е изискване

ISO 31000 е международният стандарт с указания за управление на риска — принципи, рамка и процес, приложими за всяка организация и за всеки вид риск. Той не съдържа изисквания, затова по него не се издава сертификат — управлението на риска се одитира като част от стандарти като ISO 9001, ISO/IEC 27001 и ISO 22301.

Евро Стандарт СертификацияЕкипът на ESCERT Публикувана
Обновена
5 мин.за четене
Одитор с документи проверява оборудване в производствено помещение

Какво е ISO 31000?

ISO 31000 е стандарт с указания как една организация да управлява риска — от определянето на контекста до наблюдението и докладването. Действащото издание е ISO 31000:2018 „Управление на риска. Указания“, публикувано от ISO на 14 февруари 2018 г.

Стандартът дава общ подход за управление на всеки вид риск и не е насочен към определена индустрия или сектор. Може да се използва през целия живот на организацията и за всяка дейност, включително при вземането на решения на всички нива.

В България той е издаден като БДС ISO 31000:2018 на 15 март 2018 г. и е наличен на български език. Разработен е от техническия комитет на ISO за управление на риска — ISO/TC 262.

ISO 31000 определя риска като влиянието на неопределеността върху целите. Затова рискът не е само заплаха — отклонението от очакваното може да бъде и благоприятно.

Може ли организация да се сертифицира по ISO 31000?

Не — по ISO 31000 не се издава сертификат. ISO го заявява изрично: стандартът дава указания, а не изисквания, и затова не е предназначен за целите на сертификацията.

Какво дава ISO 31000

  • Принципи, рамка и процес за управление на риска
  • Основа за сравнение на собствената практика с международно призната
  • Насоки за вътрешни и външни одитни програми
  • Общо разбиране за риска в цялата организация

Какво не дава

  • Изисквания, спрямо които да се одитира съответствие
  • Сертификат за организацията
  • Конкретни техники за оценяване — те са в IEC 31010
  • Заместител на изискванията за риска в другите стандарти

Срещат се удостоверения „по ISO 31000“ за преминато обучение — те се отнасят до знанията на отделен човек, а не до организацията. Ако клиент или възложител иска доказателство, че управлявате риска, то е сертификат по стандарт, в който рискът е изискване.

Какво съдържа ISO 31000?

Стандартът има три части — принципи, рамка и процес. Целта, около която са подредени, е създаването и опазването на стойност.

Трите части на ISO 31000:2018
ЧастКакво съдържа
Принципи (т. 4)Осем принципа: управлението на риска е интегрирано, структурирано и всеобхватно, съобразено с организацията, приобщаващо, динамично, основано на най-добрата налична информация, отчита човешките и културните фактори и се подобрява непрекъснато.
Рамка (т. 5)Как управлението на риска се вгражда в организацията: лидерство и ангажираност, интегриране, проектиране, внедряване, оценяване и подобряване.
Процес (т. 6)Самата работа с риска — шестте стъпки по-долу.
  1. 1Обмен на информация и консултиране

    Със заинтересованите страни — през целия процес.

  2. 2Обхват, контекст и критерии

    Къде се прилага процесът и по какви критерии се преценява рискът.

  3. 3Оценяване на риска

    Идентифициране, анализ и преценяване на рисковете.

  4. 4Третиране на риска

    Избор и прилагане на мерки.

  5. 5Наблюдение и преглед

    Дали мерките работят и какво се е променило.

  6. 6Записване и докладване

    Резултатите се документират и съобщават.

За самите техники за оценяване на риска има отделен стандарт — IEC 31010:2019, а термините са в ISO 31073:2022.

В кои стандарти управлението на риска е изискване?

В стандартите за системи за управление рискът е изискване и се проверява при одита. Таблицата показва къде е то и как стандартът се сертифицира чрез Евро Стандарт Сертификация.

Рискът в сертифицируемите стандарти
СтандартКъде е изискванетоСертификат чрез ESCERT
ISO 9001т. 6.1 — действия за овладяване на рискове и възможностиакредитиран — RENAR
ISO 14001т. 6.1 — рискове и възможности, свързани с аспектите на околната средаакредитиран — RENAR
ISO 45001т. 6.1.2 — идентифициране на опасностите и оценяване на рисковетеакредитиран — RENAR
ISO/IEC 27001т. 6.1.2 и 6.1.3 — оценяване и третиране на риска за информационната сигурностакредитиран — RENAR
ISO 22301т. 8.2 — анализ на въздействието върху дейността и оценяване на рискаакредитиран — IAS
ISO 37001т. 4.5 — оценяване на риска от подкупванеакредитиран — RENAR

ISO/IEC 27001 отбелязва в т. 6.1.3, че процесът ѝ за оценяване и третиране на риска е съгласуван с принципите и указанията на ISO 31000. ISO 9001:2015 отбелязва обратното: не се изисква формален метод за управление на риска, нито документиран процес. И в двата случая ISO 31000 е полезна методика, но не е условие за сертификат.

Как ISO 31000 помага при сертификация?

ISO 31000 дава един метод за риска, който може да се използва във всички системи на организацията. Това е най-полезно при интегрирана система: вместо отделен подход за качество, околна среда и информационна сигурност — общи критерии и общ регистър на рисковете. Повече за съчетаването на стандарти — в статията Интегрирана система за управление.

ОрганизациятаИзбира метода

Сама или с независим консултант решава как да управлява риска — например по ISO 31000.

Сертифициращият органПроверява изискването

Одитира дали изискванията за риска в съответния стандарт са изпълнени. Не консултира организациите, които сертифицира.

Какво предстои за ISO 31000?

ISO преработва стандарта: новото, трето издание е на етап проект на комитета (ISO/CD 31000). Дата на публикуване не е обявена, а дотогава действащо остава ISO 31000:2018.

  1. 2009

    Първото издание — ISO 31000:2009.

  2. 14.02.2018

    Публикувано е второто издание — ISO 31000:2018.

  3. 15.03.2018

    БИС издава БДС ISO 31000:2018.

  4. 2023

    При редовния преглед ISO потвърждава стандарта.

  5. 11.10.2024

    Взето е решение стандартът да бъде преработен; започва работата по третото издание.

  6. 19.12.2025

    Регистриран е проектът на комитета — ISO/CD 31000.

Сертификация на система за управлениеОферта до два часа в работно времеЗаяви оферта

Въпроси за ISO 31000

Има ли сертификат по ISO 31000?

Не. ISO 31000 дава указания, а не изисквания, и по него не се издава сертификат за организация. Управлението на риска се одитира като част от стандарти, в които е изискване — например ISO 9001, ISO/IEC 27001 и ISO 22301.

Задължителен ли е ISO 31000 за сертификация по ISO 9001?

Не. ISO 9001 изисква организацията да определи рисковете и възможностите и да планира действия спрямо тях, но ISO 9001:2015 изрично отбелязва, че не се изисква формален метод за управление на риска. ISO 31000 е една от възможните методики.

Каква е разликата между ISO 31000 и IEC 31010?

ISO 31000 описва принципите, рамката и процеса за управление на риска. IEC 31010:2019 дава указания за избора и прилагането на техники за оценяване на риска.

За кои организации е подходящ ISO 31000?

За всяка организация, независимо от вида, размера, дейността и местоположението ѝ. Стандартът обхваща всички видове риск и е предназначен за всеки, който управлява риск, не само за специалистите.

Кога излиза новото издание на ISO 31000?

ISO не е обявила дата. Към октомври 2026 г. третото издание е на етап проект на комитета (ISO/CD 31000), а действащо остава ISO 31000:2018.

Безплатна предварителна оценка и оферта

Сертифицирайте системата, в която управлявате риска

Опишете дейността си, броя служители и стандартите, които ви интересуват — ще получите оферта с обхват, срок на одита и цената с включени всички разходи.