Zarządzanie ryzykiem przedsiębiorstwa często startuje jako projekt norm. W codziennej pracy to krótki zestaw pytań: jakie ryzyka biznesowe znamy, kto je ma, czy jesteśmy w apetycie i co zarząd musi zobaczyć przed następnym posiedzeniem.
Ramy prawne, krótko
ISO 31000 opisuje zarządzanie ryzykiem jako proces ciągły. Niemiecka ustawa o spółkach akcyjnych i KonTraG dodają obowiązek zarządu spółki akcyjnej, by prowadzić system nadzoru wykrywający wcześnie zdarzenia zagrażające istnieniu spółki. Norma nie zastępuje ustawy. Daje obowiązkowi wczesnego ostrzegania metodę.
Ryzyka biznesowe, nie tylko IT
Rejestr ISMS złożony wyłącznie z zagrożeń technicznych pomija decyzje zarządu: klienci, dostawy, płynność, ludzie, regulacje i produkt.
Zwykły dzień pracy
- Właściciel ryzyka aktualizuje prawdopodobieństwo albo skutek.
- Zmiana jest widoczna wobec apetytu.
- Działania mają datę i status.
- Następny pakiet dla zarządu powstaje z rejestru.
KonTraG i wczesne ostrzeganie w jednym miejscu
Wczesne ostrzeganie zawodzi, gdy sygnał żyje w skrzynce pocztowej. Próg, właściciel i datowana notatka dla kierownictwa są operacyjną wersją obowiązku KonTraG.
Raport dla kierownictwa
Pakiet powinien pokazywać ruch, decyzje i ryzyka poza apetytem.
Wniosek
Traktuj zarządzanie ryzykiem jako bieżącą pracę. To zmniejsza stres przed posiedzeniami.
Prowadź ryzyka biznesowe, apetyt i pakiety zarządcze w deveca GRC