ISO 31000
ISO 31000 هي مجموعة من المعايير الدولية لإدارة المخاطر . طُوّرت في نوفمبر 2009 من قِبل المنظمة الدولية للتوحيد القياسي . [ 1 ] يهدف هذا المعيار إلى توفير مصطلحات ومنهجية متسقة لتقييم المخاطر وإدارتها، وحلّ الغموض والاختلافات التاريخية في طرق وصف المخاطر. صُمّمت هذه المعايير لتندمج في نظام إدارة متكامل. [ 1 ]
مقدمة
نُشرت المواصفة القياسية ISO 31000 في 13 نوفمبر 2009، وهي معيارٌ لتطبيق إدارة المخاطر. وفي الوقت نفسه، نُشر دليل ISO/IEC 73 المنقح والمتوافق. تهدف المواصفة ISO 31000 إلى توفير إرشادات لإدارة المخاطر التي تواجهها المؤسسات، وذلك باستخدام منهجية موحدة لجميع أنواع المخاطر، وهي غير مخصصة لقطاع أو صناعة معينة. ويشمل مستخدموها "أي مؤسسة أو جمعية أو مجموعة أو فرد، سواءً كان عامًا أو خاصًا أو مجتمعيًا". [ 2 ]
صدرت نسخة محدثة من معيار ISO 31000 في فبراير 2018، لتحل محل النسخة الأصلية الصادرة عام 2009. وقد أدخلت مراجعة 2018 لغةً أكثر وضوحًا وإيجازًا، مع التركيز بشكل أكبر على دمج إدارة المخاطر في الأنشطة التجارية الأساسية، وعمليات صنع القرار، والثقافة التنظيمية. كما عززت دور الإدارة العليا القيادي في ترسيخ إدارة المخاطر في جميع أنحاء المؤسسة، وشجعت على اتباع نهج أكثر مرونة قائم على المبادئ، وقابل للتكيف مع المؤسسات من جميع الأحجام والقطاعات.
تم تأكيد إصدار ISO 31000:2018 في أكتوبر 2023 وهو صالح للسنوات الخمس القادمة.
نِطَاق
تُقدّم المواصفة القياسية ISO 31000 مجموعة من المبادئ والتوجيهات لتصميم وتنفيذ إطار عمل لإدارة المخاطر، بالإضافة إلى توصيات لتطبيق عملية إدارة المخاطر. ويمكن تطبيق عملية إدارة المخاطر، كما هو موضح في المواصفة ISO 31000، على أي نشاط، بما في ذلك عملية صنع القرار على جميع المستويات.
تساعد مواصفة ISO 31000 الشركات على بناء أساس متين لإدارة المخاطر المؤسسية (ERM) من خلال توفير إطار عمل منظم وقائم على المبادئ لدمج إدارة المخاطر في جميع جوانب المؤسسة. وهي ترشد الشركات في:
- تحديد سياسة واضحة لإدارة المخاطر تتماشى مع الأهداف والثقافة
- إرساء الحوكمة والمساءلة من خلال مشاركة القيادة
- دمج عمليات إدارة المخاطر (التحديد، والتحليل، والتقييم، والمعالجة) في عملية صنع القرار
- ضمان التحسين المستمر من خلال المراقبة والمراجعة
باتباع معيار ISO 31000، يمكن للمؤسسات بناء نهج متسق على مستوى المؤسسة لإدارة المخاطر يدعم الأهداف الاستراتيجية والمرونة التشغيلية.
التعريفات
تُعرّف المواصفة القياسية ISO 31000 ثمانية مصطلحات رئيسية متعلقة بإدارة المخاطر، مما يُرسي أساسًا لفهم موحد للمفاهيم المرتبطة بالمخاطر في مختلف المؤسسات. هذه المصطلحات هي: المخاطر ، ومصدر المخاطر، والحدث ، والنتيجة ، والاحتمالية ، وتحديد المخاطر ، وتحليل المخاطر ، وتقييم المخاطر . وهي متوافقة مع المواصفة القياسية ISO 31073:2022 (المعروفة سابقًا باسم دليل ISO 73)، [ 3 ] التي تُوفر مصطلحات موحدة لإدارة المخاطر. تدعم المواصفة القياسية ISO 31073 تطبيق المواصفة القياسية ISO 31000 من خلال ضمان الوضوح والاتساق في التواصل بشأن المخاطر، مما يُساعد المؤسسات على توحيد مصطلحاتها داخليًا وخارجيًا عبر مختلف القطاعات والتخصصات.
-حول تعريف المخاطر-
يُعدّ تغيير مفهوم المخاطر وتعريفها أحد أهم التحولات النموذجية المقترحة في معيار ISO 31000. فبموجب كل من معيار ISO 31000 ودليل ISO 73، لم يعد تعريف " المخاطر " يقتصر على "فرصة أو احتمال الخسارة" ، بل أصبح "تأثير عدم اليقين على الأهداف" ... مما يجعل كلمة "المخاطر" تشير إلى العواقب السلبية لعدم اليقين، بالإضافة إلى العواقب الإيجابية.
تم اعتماد تعريف مماثل في ISO 9001:2015 (أنظمة إدارة الجودة [ 4 ] )، حيث تم تعريف المخاطر على أنها "تأثير عدم اليقين". بالإضافة إلى ذلك، تم تقديم متطلب جديد متعلق بالمخاطر، وهو "التفكير القائم على المخاطر" [ 5 ] هناك.
بناء
تستند إدارة المخاطر الموضحة في معيار ISO 31000 إلى ثلاثة عناصر أساسية: المبادئ، والإطار، والعملية. تعمل هذه العناصر معًا لضمان هيكلة إدارة المخاطر وتكاملها وتوافقها مع أهداف المنظمة. توجه المبادئ الغاية العامة لإدارة المخاطر وقيمتها، بينما يدمج الإطار هذه الإدارة في حوكمة المنظمة وعملياتها، وتوفر العملية منهجًا منظمًا لتحديد المخاطر وتقييمها ومعالجتها.
يمكن تصور العلاقة بين المبادئ والإطار والعملية في صورة موجودة على منصة التصفح عبر الإنترنت ISO هنا [ 6 ] .
يهدف نظام إدارة المخاطر إلى خلق القيمة وحمايتها. فهو يحسن الأداء، ويشجع الابتكار، ويدعم تحقيق الأهداف.
تُقدّم هذه المبادئ إرشاداتٍ حول خصائص إدارة المخاطر الفعّالة والكفؤة، وتُبيّن قيمتها، وتشرح غايتها وهدفها. تُشكّل هذه المبادئ أساس إدارة المخاطر، ويجب أخذها بعين الاعتبار عند وضع إطار عمل إدارة المخاطر وعملياتها في المؤسسة. كما تُمكّن هذه المبادئ المؤسسة من إدارة آثار عدم اليقين على أهدافها.
لكي تكون إدارة المخاطر فعالة، ينبغي أن تكون:
- إدارة المخاطر المتكاملة – تُعد إدارة المخاطر جزءًا لا يتجزأ من جميع الأنشطة التنظيمية.
- منظم وشامل – يساهم النهج المنظم والشامل في تحقيق نتائج متسقة وقابلة للمقارنة.
- مُخصّص – يتم تصميم الإطار والعملية بما يتناسب مع السياق الخارجي والداخلي للمنظمة.
- الشمولية – إن إشراك أصحاب المصلحة بشكل مناسب وفي الوقت المناسب يُمكّن من اتخاذ قرارات مستنيرة.
- ديناميكية – إدارة المخاطر تتوقع التغييرات وتكتشفها وتعترف بها وتستجيب لها.
- يستخدم أفضل المعلومات المتاحة - تستند مدخلات إدارة المخاطر إلى البيانات التاريخية والحالية، بالإضافة إلى التوقعات المستقبلية.
- يأخذ في الاعتبار العوامل البشرية والثقافية – يؤثر السلوك البشري والثقافة بشكل كبير على إدارة المخاطر.
- التحسين المستمر – يتم تحسين إدارة المخاطر باستمرار من خلال التعلم والخبرة.
يهدف إطار إدارة المخاطر إلى دعم دمج إدارة المخاطر في الأنشطة والوظائف الرئيسية للمنظمة. وتعتمد فعاليته على مدى تكامله ضمن هيكل حوكمة المنظمة، لا سيما في عمليات صنع القرار. ويتطلب تحقيق هذا التكامل دعمًا فعالًا من أصحاب المصلحة، وخاصة الإدارة العليا.
يشمل تطوير إطار العمل تصميم وتنفيذ وتقييم وتحسين إدارة المخاطر بشكل مستمر على جميع مستويات المؤسسة. وينبغي أن تُمكّن مكونات إطار العمل من اتباع نهج متسق ومنظم. ويُشجع المؤسسة على تقييم ممارساتها الحالية في إدارة المخاطر، وتحديد أي ثغرات، ومعالجتها كجزء من تطوير إطار العمل.
ينبغي تصميم مكونات الإطار، وطريقة تفاعلها، بما يتناسب مع سياق المنظمة وأهدافها واحتياجاتها، مما يضمن الملاءمة والفعالية في الممارسة العملية.
تم تعريف عملية إدارة المخاطر في ISO 31073:2022 على أنها "التطبيق المنهجي للسياسات والإجراءات والممارسات على أنشطة التواصل والتشاور، وتحديد السياق، وتقييم المخاطر ومعالجتها ومراقبتها ومراجعتها وتسجيلها والإبلاغ عنها".
ينبغي أن تكون إدارة المخاطر جزءًا لا يتجزأ من الإدارة التنظيمية وعملية صنع القرار، وأن تكون متأصلة في هيكل المنظمة وعملياتها وإجراءاتها. ويمكن تطبيقها على مستويات مختلفة، بما في ذلك المستويات الاستراتيجية والتشغيلية والبرامجية والمشاريع.
قد يكون هناك تطبيقات متعددة لعملية إدارة المخاطر داخل منظمة واحدة، كل منها مصمم خصيصًا لأهداف محددة ومكيف مع السياق الخارجي والداخلي الذي تعمل فيه.
ينبغي مراعاة الطبيعة الديناميكية والمتغيرة للسلوك البشري والثقافة التنظيمية في جميع مراحل العملية. ورغم أن عملية إدارة المخاطر تُعرض غالبًا كتسلسل خطي، إلا أنها في الواقع عملية تكرارية وتكيفية، تتطلب تعديلًا مستمرًا مع تغير الظروف وتوفر معلومات جديدة.
سجل التعديلات
يلخص الجدول التالي التعديلات الرئيسية على معيار ISO 31000 منذ نشره الأولي:
| إصدار | تاريخ النشر | أهم التحديثات |
|---|---|---|
| ISO 31000:2009 | نوفمبر 2009 | تم نشر الطبعة الأولى. وقد قدم نهجاً منظماً لإدارة المخاطر مع مبادئ توجيهية وإطار عمل عام وعملية محددة. |
| ISO 31000:2018 | فبراير 2018 | الطبعة الثانية. تم تقديم لغة أكثر وضوحًا وإيجازًا، وتم التأكيد على التكامل مع الحوكمة والقيادة، وتم تقليل المبادئ من 11 إلى 8، وتمت مواءمة المصطلحات مع معايير نظام إدارة ISO الأخرى (الملحق SL). |
| تم التأكيد دون تغييرات | 2023 | تمت مراجعة معيار ISO 31000:2018 والتأكد من أنه الإصدار الحالي الصالح دون أي تعديل. |
ملاحظة: تم تطوير معيار ISO 31000:2009 على أساس معيار موجود لإدارة المخاطر، يسمى AS/NZS 4360:2004. في حين أن نهج هيئة المعايير الأسترالية الأولي قدم عملية يمكن من خلالها تنفيذ إدارة المخاطر، فإن الإصدار الأول من معيار ISO 31000:2009 يتناول الإدارة الكاملة التي تدعم تصميم وتنفيذ وصيانة وتحسين عمليات إدارة المخاطر.
تطبيق
لا يهدف معيار ISO 31000 إلى إنشاء نظام لإدارة المخاطر، بل إلى دمج إدارة المخاطر في نظام الإدارة الحالي للمؤسسة. يوفر هذا المعيار منهجًا منظمًا لدمج إدارة المخاطر في أنظمة الحوكمة والاستراتيجية والتخطيط والعمليات وإدارة الأداء والرقابة الداخلية، دون الحاجة إلى إنشاء نظام منفصل أو مستقل.
يعتمد تطبيق هذه المعايير على السياق، وينبغي أن يستند إلى ما هو قائم بالفعل. تمتلك العديد من المؤسسات عناصر لإدارة المخاطر، مثل سجلات المخاطر، وأطر الرقابة، وإجراءات الامتثال، ولكنها قد تفتقر إلى التماسك والاتساق والتوافق مع الأهداف. يساعد معيار ISO 31000 على توحيد هذه الممارسات ضمن مجموعة واحدة من المبادئ، وإطار عمل واضح، وعملية قابلة للتكرار لجميع أنواع المخاطر.
يركز التنفيذ الفعال عادةً على ما يلي:
- توضيح الأدوار والمسؤوليات لإدارة المخاطر
- دمج المخاطر في عملية صنع القرار على جميع المستويات
- تطوير أساليب مشتركة لتقييم المخاطر وتوحيد اللغة في جميع أنحاء المؤسسة
- ربط معلومات المخاطر بالتخطيط والإبلاغ وتقييم الأداء
بدلاً من أن يكون تطبيق معيار ISO 31000 مجرد عملية امتثال، فإنه يتعلق بتحسين جودة القرارات وزيادة قدرة المنظمة على إدارة عدم اليقين في سعيها لتحقيق أهدافها.
تداعيات
- معيار ISO 31000 غير إلزامي: فهو لا يتطلب الامتثال ولكنه يقدم إطار عمل مفصل لتعزيز ممارسات إدارة المخاطر.
- يساعد هذا الإطار المؤسسات على بناء الأسس (مثل السياسات والأهداف والتزام القيادة) والترتيبات (مثل العمليات والأدوار والموارد) اللازمة لإدارة المخاطر بشكل فعال.
- يجب على كبار القادة فهم آثار اعتماد المعيار ووضع استراتيجيات لدمجه في جميع العمليات التنظيمية، بما في ذلك العمليات والخطط والمشاريع والاستراتيجية، مع التركيز على المدى القصير والمتوسط والطويل.
- في المجالات التي تتسم بممارسات إدارة المخاطر الأقل نضجاً (مثل البحث والتطوير والابتكار والمسؤولية الاجتماعية للشركات)، قد تكون هناك حاجة إلى تغييرات كبيرة - مثل السياسات الرسمية والأدوار الأكثر وضوحاً وجهود التحسين المنظمة.
- قد تحتاج المنظمات التي تستخدم أساليب إدارة المخاطر القديمة إلى تعزيز مساءلة الإدارة العليا، والتوافق الاستراتيجي، وممارسات الحوكمة - وخاصة في عمليات صنع القرار.
شهادة
- لا يمكن استخدام معيار ISO 31000 لمنح شهادات الاعتماد للمنظمات. [ 7 ]
- يمكن منح الأفراد شهادة بمجرد أن يثبتوا معرفتهم بفلسفة ومحتوى معيار إدارة المخاطر ISO 31000، بما في ذلك غرضه ومبادئه وإطاره وعمليته.
التبني الدولي
- الدول – قام معهد إدارة المخاطر G31000، وهو منظمة غير حكومية دولية ملتزمة بتعزيز معيار إدارة المخاطر ISO 31000، بالتواصل مع الحكومات والمؤسسات والمنظمات في القطاعين العام والخاص، بالإضافة إلى الأفراد، لحثهم على تبني معيار ISO 31000:2018 والترويج له. ونتيجة لهذه الجهود، تم اعتماد معيار ISO 31000 كمعيار وطني في 82 دولة وتُرجم إلى 23 لغة.
- الترجمات – بينما تنشر المنظمة الدولية للمقاييس (ISO) معيار ISO 31000 بلغة [نص مفقود]. وقد تُرجم المعيار إلى 23 لغة، مما عزز سهولة الوصول إليه وانتشاره عالميًا. (المصدر : معهد إدارة المخاطر G31000)
- متخصصون معتمدون في إدارة المخاطر وفقًا لمعيار ISO 31000 - حصل العديد من المتخصصين على شهادات معتمدة في مجال إدارة المخاطر وفقًا لمعيار ISO 31000 من خلال منظمات مثل معهد G31000 لإدارة المخاطر، وPECB، وExemplar Global، وجمعية الثقة العالمية. ويؤكد معهد G31000 لإدارة المخاطر وجود أكثر من 8000 متخصص معتمد في إدارة المخاطر حول العالم.
- عدد نسخ معيار ISO 31000 المباعة أو المطبوعة أو المحملة – على الرغم من أن المنظمة الدولية للمقاييس (ISO) لا تفصح عن عدد النسخ المباعة، إلا أن معيار ISO 31000 يُعد من أكثر المعايير شيوعًا، إلى جانب معايير ISO 9001 وISO 14001 وISO 45001. كما يقوم العديد من ممثلي المنظمة الدولية للمقاييس (ISO) على المستوى الوطني ببيع معيار ISO 31000.
نقد
تلقّت المواصفة القياسية ISO 31000 انتقاداتٍ عديدة من الأكاديميين والممارسين. فقد وُصفت بأنها تفتقر إلى أسس مفاهيمية متينة، وتحتوي على لغة قد تكون مُضلِّلة. [ 8 ] كما شكّك الباحثون في جدوى المواصفة العملية ووضوحها، لا سيما في البيئات التنظيمية المعقدة. [ 9 ] ويشير آخرون إلى عدم تكاملها مع نظرية القرار الحديثة ومنهجيات تحليل المخاطر الرسمية. [ 10 ] وقد وُجِّهت انتقادات للمصطلحات المستخدمة في المواصفة لكونها غامضة وغير متسقة في تفسيرها، أو لافتقارها إلى المتانة ولغة مُضلِّلة. [ 11 ]
وقد جادل بعض المعلقين بأن هذه الانتقادات تنبع جزئياً من سوء فهم الغرض من معيار ISO 31000. قبل النشر الرسمي لمعيار ISO، أكد دالي ولاجثا (2009)، في مقال "إدارة المخاطر ISO 31000 - 'المعيار الذهبي'"، [ 12 ] أن المعيار قائم على المبادئ عمداً وغير إلزامي، ومصمم لدعم عملية صنع القرار في سياقات متنوعة بدلاً من توفير أساليب تحليلية أو فنية مفصلة لتقييم المخاطر.
انظر أيضاً
- الملحق SL توجيهات المنظمة الدولية للتوحيد القياسي/اللجنة الكهروتقنية الدولية لمعايير نظام إدارة الجودة (MSS)
- عائلة معايير ISO 9000 لأنظمة إدارة الجودة
- عائلة معايير ISO 14000 لأنظمة إدارة البيئة
- معيار ISO 19600 لأنظمة إدارة الامتثال
- معيار ISO 22000 لإدارة سلامة الأغذية
- معيار ISO 27000 لأنظمة إدارة أمن المعلومات
- معيار ISO 28000 لأنظمة إدارة الأمن
- معيار ISO 45001 لأنظمة إدارة الصحة والسلامة المهنية
- معيار ISO 55000 لإدارة الأصول
- معيار ISO 42001 للذكاء الاصطناعي
- مخاطرة
- إدارة المخاطر
- تقييم المخاطر
- تحليل المخاطر
مراجع
- 1 2 بوردي، ج. (2010). "ISO 31000:2009 - وضع معيار جديد لإدارة المخاطر". تحليل المخاطر . 30 (6): 881-886 . Bibcode : 2010RiskA..30..881P . doi : 10.1111/j.1539-6924.2010.01442.x . PMID 20636915 .
- ↑ "ISO 31000:2018 – إدارة المخاطر — إرشادات" . ISO.org . المنظمة الدولية للتوحيد القياسي . تم الاطلاع عليه بتاريخ 14 مايو 2025 .
- ↑ "ISO 31073:2022 – إدارة المخاطر — المصطلحات" . ISO.org . المنظمة الدولية للتوحيد القياسي . تم الاطلاع عليه بتاريخ 14 مايو 2025 .
- ↑ "ISO 9001:2015 - نُشر حديثًا! (23-09-2015)" . المنظمة الدولية للمقاييس . 23 سبتمبر 2015. تاريخ الاطلاع: 23-02-2017 .
- ↑ "المخاطر ومراجعة معيار ISO 9001" . تم الاطلاع عليه بتاريخ 23-02-2017 .
- ↑ "ISO 31000:2018 – الهيكل، الشكل 1 — المبادئ والإطار والعملية" . المنظمة الدولية للمقاييس . 15 مايو 2025. تاريخ الاسترجاع: 15-05-2025 .
- ↑ "ISO 31000:2018 – الأسئلة الشائعة - كيف يمكنني استخدام ISO 31000، وهل يمكنني الحصول على شهادة؟" . ISO . 15 مايو 2025. تاريخ الاطلاع: 15-05-2025 .
- ↑ أفين، تيرجي، وماريا يلونين. " القوة الكبيرة للمعايير في مجالات السلامة والمخاطر: هل تشكل تهديدًا للتطورات السليمة لهذه المجالات؟ " هندسة الموثوقية وسلامة الأنظمة 189 (2019): 279-286.
- ↑ ليتش، ماثيو (2010). "ISO 31000: ما هو المعيار؟". RM Professional (مارس): 26-27 .
- ↑ أفين، تيرجي (2011). "حول دليل المنظمة الدولية للمعايير الجديد بشأن مصطلحات إدارة المخاطر". هندسة الموثوقية وسلامة الأنظمة . 96 (7): 719-726 . doi : 10.1016/j.ress.2010.12.020 .
- ↑ أفين، تيرجي، وماريا يلونين. "القوة الكبيرة للمعايير في مجالات السلامة والمخاطر: هل تشكل تهديدًا للتطورات السليمة لهذه المجالات؟" هندسة الموثوقية وسلامة الأنظمة 189 (2019): 279-286.
- ↑ دالي، أليكس؛ لاجثا، كريستوفر (سبتمبر 2009). "إدارة المخاطر وفقًا لمعيار ISO 31000 - 'المعيار الذهبي'"" . المخاطر الاستراتيجية : 20– 23.
روابط خارجية
- المنظمة الدولية للتوحيد القياسي
- معايير ISO
- عوامل الخطر
- مخاطرة
