Какво е ISO 31000?
ISO 31000 е стандарт с указания как една организация да управлява риска — от определянето на контекста до наблюдението и докладването. Действащото издание е ISO 31000:2018 „Управление на риска. Указания“, публикувано от ISO на 14 февруари 2018 г.
Стандартът дава общ подход за управление на всеки вид риск и не е насочен към определена индустрия или сектор. Може да се използва през целия живот на организацията и за всяка дейност, включително при вземането на решения на всички нива.
В България той е издаден като БДС ISO 31000:2018 на 15 март 2018 г. и е наличен на български език. Разработен е от техническия комитет на ISO за управление на риска — ISO/TC 262.
ISO 31000 определя риска като влиянието на неопределеността върху целите. Затова рискът не е само заплаха — отклонението от очакваното може да бъде и благоприятно.
Може ли организация да се сертифицира по ISO 31000?
Не — по ISO 31000 не се издава сертификат. ISO го заявява изрично: стандартът дава указания, а не изисквания, и затова не е предназначен за целите на сертификацията.
Какво дава ISO 31000
- Принципи, рамка и процес за управление на риска
- Основа за сравнение на собствената практика с международно призната
- Насоки за вътрешни и външни одитни програми
- Общо разбиране за риска в цялата организация
Какво не дава
- Изисквания, спрямо които да се одитира съответствие
- Сертификат за организацията
- Конкретни техники за оценяване — те са в IEC 31010
- Заместител на изискванията за риска в другите стандарти
Срещат се удостоверения „по ISO 31000“ за преминато обучение — те се отнасят до знанията на отделен човек, а не до организацията. Ако клиент или възложител иска доказателство, че управлявате риска, то е сертификат по стандарт, в който рискът е изискване.
Какво съдържа ISO 31000?
Стандартът има три части — принципи, рамка и процес. Целта, около която са подредени, е създаването и опазването на стойност.
| Част | Какво съдържа |
|---|---|
| Принципи (т. 4) | Осем принципа: управлението на риска е интегрирано, структурирано и всеобхватно, съобразено с организацията, приобщаващо, динамично, основано на най-добрата налична информация, отчита човешките и културните фактори и се подобрява непрекъснато. |
| Рамка (т. 5) | Как управлението на риска се вгражда в организацията: лидерство и ангажираност, интегриране, проектиране, внедряване, оценяване и подобряване. |
| Процес (т. 6) | Самата работа с риска — шестте стъпки по-долу. |
- 1Обмен на информация и консултиране
Със заинтересованите страни — през целия процес.
- 2Обхват, контекст и критерии
Къде се прилага процесът и по какви критерии се преценява рискът.
- 3Оценяване на риска
Идентифициране, анализ и преценяване на рисковете.
- 4Третиране на риска
Избор и прилагане на мерки.
- 5Наблюдение и преглед
Дали мерките работят и какво се е променило.
- 6Записване и докладване
Резултатите се документират и съобщават.
За самите техники за оценяване на риска има отделен стандарт — IEC 31010:2019, а термините са в ISO 31073:2022.
В кои стандарти управлението на риска е изискване?
В стандартите за системи за управление рискът е изискване и се проверява при одита. Таблицата показва къде е то и как стандартът се сертифицира чрез Евро Стандарт Сертификация.
| Стандарт | Къде е изискването | Сертификат чрез ESCERT |
|---|---|---|
| ISO 9001 | т. 6.1 — действия за овладяване на рискове и възможности | акредитиран — RENAR |
| ISO 14001 | т. 6.1 — рискове и възможности, свързани с аспектите на околната среда | акредитиран — RENAR |
| ISO 45001 | т. 6.1.2 — идентифициране на опасностите и оценяване на рисковете | акредитиран — RENAR |
| ISO/IEC 27001 | т. 6.1.2 и 6.1.3 — оценяване и третиране на риска за информационната сигурност | акредитиран — RENAR |
| ISO 22301 | т. 8.2 — анализ на въздействието върху дейността и оценяване на риска | акредитиран — IAS |
| ISO 37001 | т. 4.5 — оценяване на риска от подкупване | акредитиран — RENAR |
ISO/IEC 27001 отбелязва в т. 6.1.3, че процесът ѝ за оценяване и третиране на риска е съгласуван с принципите и указанията на ISO 31000. ISO 9001:2015 отбелязва обратното: не се изисква формален метод за управление на риска, нито документиран процес. И в двата случая ISO 31000 е полезна методика, но не е условие за сертификат.
Как ISO 31000 помага при сертификация?
ISO 31000 дава един метод за риска, който може да се използва във всички системи на организацията. Това е най-полезно при интегрирана система: вместо отделен подход за качество, околна среда и информационна сигурност — общи критерии и общ регистър на рисковете. Повече за съчетаването на стандарти — в статията Интегрирана система за управление.
Сама или с независим консултант решава как да управлява риска — например по ISO 31000.
Одитира дали изискванията за риска в съответния стандарт са изпълнени. Не консултира организациите, които сертифицира.
Какво предстои за ISO 31000?
ISO преработва стандарта: новото, трето издание е на етап проект на комитета (ISO/CD 31000). Дата на публикуване не е обявена, а дотогава действащо остава ISO 31000:2018.
- 2009
Първото издание — ISO 31000:2009.
- 14.02.2018
Публикувано е второто издание — ISO 31000:2018.
- 15.03.2018
БИС издава БДС ISO 31000:2018.
- 2023
При редовния преглед ISO потвърждава стандарта.
- 11.10.2024
Взето е решение стандартът да бъде преработен; започва работата по третото издание.
- 19.12.2025
Регистриран е проектът на комитета — ISO/CD 31000.
Въпроси за ISO 31000
Има ли сертификат по ISO 31000?
Не. ISO 31000 дава указания, а не изисквания, и по него не се издава сертификат за организация. Управлението на риска се одитира като част от стандарти, в които е изискване — например ISO 9001, ISO/IEC 27001 и ISO 22301.
Задължителен ли е ISO 31000 за сертификация по ISO 9001?
Не. ISO 9001 изисква организацията да определи рисковете и възможностите и да планира действия спрямо тях, но ISO 9001:2015 изрично отбелязва, че не се изисква формален метод за управление на риска. ISO 31000 е една от възможните методики.
Каква е разликата между ISO 31000 и IEC 31010?
ISO 31000 описва принципите, рамката и процеса за управление на риска. IEC 31010:2019 дава указания за избора и прилагането на техники за оценяване на риска.
За кои организации е подходящ ISO 31000?
За всяка организация, независимо от вида, размера, дейността и местоположението ѝ. Стандартът обхваща всички видове риск и е предназначен за всеки, който управлява риск, не само за специалистите.
Кога излиза новото издание на ISO 31000?
ISO не е обявила дата. Към октомври 2026 г. третото издание е на етап проект на комитета (ISO/CD 31000), а действащо остава ISO 31000:2018.