БЗ № 12-2013/552
НАЦІОНАЛЬНИЙ СТАНДАРТ УКРАЇНИ
КЕРУВАННЯ РИЗИКОМ
Методи загального оцінювання ризику
(ІЕС/ISO 31010:2009,IDT)
Видання офіційне
Київ
МІНЕКОНОМРОЗВИТКУ УКРАЇНИ
2015
ПЕРЕДМОВА
ВНЕСЕНО: Державне підприємство «Науково-дослідний інститут метрології вимірювальних і управляючих систем» (ДП НДІ «Система»)
ПЕРЕКЛАД І НАУКОВО-ТЕХНІЧНЕ РЕДАГУВАННЯ: В. Горопацький, канд. фіз.-мат. наук; І. Єршова, канд. техн, наук; А. Сухенко (науковий керівник); Ю. Тройнін
НАДАНО ЧИННОСТІ: наказ Мінекономрозвитку України від 11 грудня 2013 р. № 1469 з 2014-07-01
З Національний стандарт відповідає IEC/ISO 31010:2009 Risk management — Risk assessment techniques (Керування ризиком. Методи загального оцінювання ризику)
Ступінь відповідності — ідентичний (IDT)
Переклад з англійської (еп)
4 УВЕДЕНО ВПЕРШЕ
Право власності на цей документ належить державі.
Відтворювати, тиражувати та розповсюджувати його повністю чи частково
на будь-яких носіях інформації без офіційного дозволу заборонено.
Стосовно врегулювання прав власності треба звертатися до Мінекономрозвитку України
Мінекономрозвитку України, 2015
ЗМІСТ
с.
Національний вступ V
Вступ до IEC/ISO 31010:2009 V
Сфера застосування 1
Нормативні посилання 1
Терміни та визначення понять 2
Концепції загального оцінювання ризику 2
Призначеність і вигоди : 2
Загальне оцінювання ризику та структура керування ризиком 2
Загальне оцінювання ризику та процес керування ризиком 2
Загальні положення 2
Обмінювання інформацією та консультування З
Установлення оточення З
Загальне оцінювання ризику 4
Обробляння ризику 4
Моніторинг і критичне аналізування 4
Процес загального оцінювання ризику 5
Загальний огляд 5
Ідентифікування ризику 5
Аналізування ризику 6
Загальні положення 6
Оцінювання засобів контролювання 7
Аналізування наслідків 7
Аналізування правдоподібності та кількісне оцінювання ймовірності 7
Попереднє аналізування 8
Невизначеності та чутливості 8
Оцінювання ризику 8
Документація 9Моніторинг і критичне аналізування загального оцінювання ризику 10
Застосування загального оцінювання ризику на стадіях життєвого циклу 10
Вибирання методів загального оцінювання ризику 10
Загальні положення 10
Вибирання методів 10
Наявність ресурсів 11
Характер і ступінь невизначеності 11
Комплексність 12
Типи методів загального оцінювання ризику 12
Додаток А Порівняння методів загального оцінювання ризику 12
Додаток В Методи загального оцінювання ризику 18
Бібліографія 72
Додаток НА Познаки та скорочення, які використано в цьому стандарті 7
2НАЦІОНАЛЬНИЙ ВСТУП
Цей стандарт є письмовий переклад IEC/ISO 31010:2009 Risk management — Risk assessment techniques (Керування ризиком. Методи загального оцінювання ризику).
Національний орган, відповідальний за цей стандарт, —Державне підприємство «Науково-дослідний інститут метрології вимірювальних і управляючих систем» (ДП НДІ «Система»),
У стандарті наведено систематичні методи загального оцінювання ризику.
До стандарту внесено такі редакційні зміни:
— слова «цей міжнародний стандарт» замінено на «цей стандарт»;
— вилучено «Передмову» до IEC/ISO 31010:2009;
— структурні елементи цього стандарту: «Титульний аркуш», «Передмову», «Зміст», «Національний вступ», першу сторінку, «Терміни та визначення понять» і «Бібліографічні дані» — оформлено згідно з вимогами національної стандартизації України;
— у розділі 2 наведено «Національне пояснення», виділене рамкою;
— у розділі 3 замість посилання на ISO/IEC Guide 73 наведено посилання на ISO Guide 73:2009;
— вилучено підрозділ 6.6 як такий, що повторює підрозділ 5.7, та відповідно змінено нумерацію підрозділу 6.7 на 6.6;
— долучено відсутні в тексті міжнародного стандарту посилання на рисунки В.2, В.5, В.6, В.7, В.8, В.9, В.10, В.11, а також на таблиці В.З, В.4, В.5, В.6 — В. 10;
— виправлено помилки, наявні в тексті міжнародного стандарту (на рисунку В.8 замість «Причина» має бути «Причина 1»; у В.24.4 замість посилання на таблицю В.З має бути В.2; у В.29.3 замість посилання на рисунки В.6, В.7 і В.8 має бути В.13, В.14 і В.15 відповідно).
У стандарті використано познаки та скорочення, які наведено в національному додатку НА.
Копії нормативних документів, на які є посилання в цьому стандарті, можна отримати в Головному фонді нормативних документів.
ВСТУП до IEC/ISO 31010:2009
Організації всіх типів і розмірів стикаються з низкою ризиків, які можуть впливати на досягнення їхніх цілей.
Цілі може бути пов’язано з широким спектром видів діяльності організації— від її стратегічних ініціатив до робіт, процесів та проектів, — і може бути зазначено як суспільні, екологічні, технологічні результати та результати у сфері безпеки й охорони праці, комерційних, фінансових і економічних заходів, а також впливів на соціальні, культурні, політичні аспекти та репутацію.
Усю діяльність організації пов’язано з ризиками, якими треба керувати. Процес керування ризиком допомагає приймати рішення з урахуванням невизначеності та можливості настання майбутніх подій чи обставин (навмисних або ненавмисних) і їхніх впливів на узгоджені цілі.
Керування ризиком передбачає застосування логічних і систематичних методів щодо
обмінювання інформацією та консультування протягом цього процесу;
установлення оточення для ідентифікування, аналізування, оцінювання, обробляння ризику, пов’язаного з будь-якими діяльністю, процесом, функцією чи продукцією;
моніторингу та критичного аналізування ризиків;
— належного звітування про результати та їх протоколювання.
Загальне оцінювання ризику — це та частина керування ризиком, яка дає можливість мати струк- турований процес, у ході якого визначають, що може вплинути на досягнення цілей, а також аналізують ризик стосовно наслідків та їхніх імовірностей, перш ніж приймати рішення щодо необхідності подальшого обробляння ризику.
Під час загального оцінювання ризику намагаються відповісти на такі запитання:
— що може трапитися й чому (через ідентифікування ризику)?
— якими можуть бути наслідки?
— якою є ймовірність виникнення їх у майбутньому?
— чи є якісь чинники, що пом’якшують наслідок ризику або знижують імовірність ризику?
— чиє рівень ризику допустимим або прийнятним і чи треба буде його обробляти у подальшому?Цей стандарт призначено для того, щоб викласти належні сучасні методики вибирання та застосовування методів загального оцінювання ризику, у ньому не розглядають нові чи розроблювані концепції, щодо яких ще не досягнено задовільного рівня професійного консенсусу.
Цей стандарт має загальний характер, тому він може слугувати настановою для багатьох галузей і типів систем. У цих галузях можуть бути спеціальні стандарти, які встановлюють кращі методології та рівні загального оцінювання стосовно конкретних випадків застосування. Якщо ці стандарти узгоджуються з цим стандартом, то вони, зазвичай, є достатніми
.ДСТУ IEC/1S0 31010:2013
НАЦІОНАЛЬНИЙ СТАНДАРТ УКРАЇНИ
КЕРУВАННЯ РИЗИКОМ
Методи загального оцінювання ризику
УПРАВЛЕНИЕ РИСКОМ
Методы общего оценивания риска
RISK MANAGEMENT
Risk assessment techniques
Чинний від 2014-07-01
СФЕРА ЗАСТОСУВАННЯ
Цей стандарт розроблено, щоб розвинути положення ISO 31000. Він подає настанови щодо вибирання та застосування систематичних методів загального оцінювання ризику.
Загальне оцінювання ризику, що його провадять відповідно до цього стандарту, сприяє іншим видам діяльності з керування ризиком.
Настанови щодо застосування низки методів подано разом із конкретними посиланнями на інші міжнародні стандарти, у яких концепцію та застосування методів описано докладніше.
Цей стандарт не призначено для цілей сертифікації та регуляторних або контрактних цілей.
У цьому стандарті немає конкретних критеріїв ідентифікації потреби в аналізуванні ризику і він не встановлює тип методу аналізування ризику, необхідний для конкретного випадку застосування.
У цьому стандарті охоплено не всі методи, тому, якщо певний метод не подано в ньому, це не означає, що цей метод не є чинний. Те, що певний метод застосовний до конкретної обставини, не означає, що саме цей метод треба обов’язково застосовувати.
Примітка. Цей стандарт стосується не тільки сфери безпеки. Він є загальним стандартом щодо керування ризиком і будь- які посилання на аспекти безпеки мають тільки інформативний характер. Настанови щодо охоплення аспектів безпеки у стандартах ІЕС наведено в ISO/IEC Guide 51.
НОРМАТИВНІ ПОСИЛАННЯ
У наведених нижче нормативних документах зазначено положення, які через посилання в цьому тексті становлять положення цього стандарту. У разі датованих посилань застосовують лише зазначене видання. У разі недатованих посилань застосовують останнє видання нормативного документа, на яке зроблено посилання, разом з будь-якими змінами до нього.
ISO/IEC Guide 73 Risk management — Vocabulary — Guidelines for use in standards (Керування ризиком. Словник термінів. Настанови щодо використовування в стандартах)
ISO 31000 Risk management — Principles and guidelines (Керування ризиком. Принципи та настанови).
НАЦІОНАЛЬНЕ ПОЯСНЕННЯ
ISO/IEC Guide 73 замінено на ISO Guide 73:2009 Risk management — Vocabulary (Керування ризиком. Словник термінів), який упроваджено в Україні як ДСТУ ISO Guide 73:2012.
Національна примітка
В Україні впроваджено ДСТУ ISO Guide 73:2009.
Видання офіційне
З ТЕРМІНИ ТА ВИЗНАЧЕННЯ ПОНЯТЬ
У цьому стандарті використано терміни та визначення понять, наведені в ISO Guide 73:2009.
КОНЦЕПЦІЇ ЗАГАЛЬНОГО ОЦІНЮВАННЯ РИЗИКУ
Призначеність і вигоди
Призначеність загального оцінювання ризику — забезпечувати отримання інформації на доказовій основі та її аналізування, щоб приймати обґрунтовані рішення щодо того, як обробляти конкретні ризики та як вибирати можливий варіант їх обробляння.
Деякі основні вигоди від провадження загального оцінювання ризику:
розуміння ризику та його потенційного впливу на досягнення цілей;
надання інформації особам, які приймають рішення;
поліпшення розуміння ризиків з тим, щоб допомогти у вибиранні варіантів їх обробляння;
ідентифікування важливих чинників, що сприяють ризикам, і слабких ланок у системах та організаціях;
порівнювання з ризиками в альтернативних системах, технологіях або підходах;
обмінювання інформацією про ризики та невизначеності;
допомога в установленні пріоритетів;
запобігання інцидентам на основі розслідування їхніх причин і наслідків;
вибирання різних форм обробляння ризику;
задоволення регуляторних вимог;
забезпечування інформацією, яка дає змогу оцінити, наскільки ризик потрібно прийняти, якщо брати до уваги попередньо визначені критерії;
загальне оцінювання ризиків, пов’язаних з утилізацією продукції після закінчення строку її служби.
Загальне оцінювання ризику та структура керування ризиком
У цьому стандарті зроблено припущення, що загальне оцінювання провадять у межах структури та процесу керування ризиком, описаних в ISO 31000.
Структура керування ризиком забезпечує політикою, процедурами та організаційними заходами щодо запроваджування керування ризиком на всіх рівнях в організації.
Організація має розробити, як частину цієї структури, політику чи стратегію, щоб мати змогу вирішувати, коли та як потрібно провадити загальне оцінювання ризику.
Зокрема, треба, щоб особи, які провадять загальне оцінювання ризику, мали чітке уявлення щодо — оточення та цілей організації;
масштабу й типу допустимих ризиків, а також того, як треба обробляти неприйнятні ризики;
того, як загальне оцінювання ризику пов’язано з процесами організації;
методів і методик, які треба використовувати для загального оцінювання ризику, та стосовно їх внеску до процесу керування ризиком;
підзвітності, відповідальності та повноважень, пов'язаних з провадженням загального оцінювання ризику;
наявних ресурсів для провадження загального оцінювання ризику;
того, як треба звітувати про результати загального оцінювання ризику та критично аналізувати їх.
Загальне оцінювання ризику та процес керування ризиком
Загальні положення
Загальне оцінювання ризику охоплює основні елементи процесу керування ризиком, визначені в ISO 31000, а також такі:
обмінювання інформацією та консультування;
установлення оточення;
загальне оцінювання ризику (зокрема ідентифікування ризику, аналізування ризику та оцінювання ризику);
обробляння ризику;
моніторинг та критичне аналізування.Загальне оцінювання ризику не є окремим видом діяльності, його треба повністю.інтегрувати іншими складниками процесу керування ризиком.
Обмінювання інформацією та консультування
Успішність загального оцінювання ризику залежить від результативності обмінювання інформацією та консультування з зацікавленими сторонами.