Obsah

Firma má zavedené ISO 9001. K tomu jej pribudli povinnosti podľa Zákona č. 69/2018 Z. z. o kybernetickej bezpečnosti (ZoKB), takže rieši aj informačnú bezpečnosť. Popri tom beží GDPR a niekde v pozadí téma, čo sa stane, ak vypadne prevádzka. A pre každú z týchto vecí má firma samostatnú zložku, samostatný register rizík, často aj samostatného človeka alebo poradcu. Štyri systémy, štyri svety, ktoré spolu nehovoria.

Firmy to spravidla berú ako štyri oddelené povinnosti, ktoré treba odbaviť každú zvlášť. Keď ich ale porovnáte, zistíte, že všetky štyri stoja na rovnakom základe a používajú ten istý pojem rizika. To mení ekonomiku veci: systém nemusíte vytvárať štyrikrát, stačí raz a používať ho naprieč všetkými oblasťami.

Praktický dôsledok oddeleného prístupu je drahý. Keď máte štyri samostatné systémy, robíte štyrikrát to isté riadenie rizík, štyrikrát platíte a viažete ľudí, a navyše vám vznikajú štyri registre rizík, ktoré si neraz protirečia, lebo každý vytváral niekto iný v inom čase. Audity sa prekrývajú, množstvo dokumentácie narastá a nikto nemá celkový obraz. Je to plytvanie časom, prácou a v konečnom dôsledku peniazmi.

Čo majú tieto systémy spoločné?

Dá sa to robiť jednoduchšie. Súčasné ISO normy manažérstva zdieľajú spoločnú štruktúru, ktorá sa od roku 2021 volá harmonizovaná štruktúra (predtým sa jej hovorilo high level structure). Zjednodušene je to spoločná osnova: tých istých desať kapitol a rovnaká logika neustáleho zlepšovania.

Riziko je vo všetkých týchto normách definované rovnako, ako účinok neistoty. Znenie sa mierne líši, ISO 9001 hovorí o účinku neistoty na očakávaný výsledok a STN ISO/IEC 27001:2023 o účinku neistoty na dosiahnutie cieľov, ale konštrukcia je tá istá: riziko sa vždy vzťahuje k tomu, čo chcete dosiahnuť. Práve preto sa dá riziko posúdiť jedným spôsobom a použiť naprieč systémami.

To znamená, že ISO 9001 pre kvalitu, STN ISO/IEC 27001:2023 pre informačnú bezpečnosť, STN EN ISO 22301:2021 pre kontinuitu podnikania aj ďalšie systémové normy majú rovnakú štruktúru. Súvislosti organizácie, vedenie, plánovanie s ohľadom na riziká, podpora, prevádzka, hodnotenie a zlepšovanie, to všetko sa v nich opakuje. Keď poznáte jednu, v druhej sa zorientujete rýchlo.

Samostatne stojí ISO 31000, návod pre riadenie rizík, ktorému sme sa v tejto sérii venovali. Nie je to systémová norma, ale dáva práve tej rizikovej vrstve, ktorá je vo všetkých systémoch, spoločný jazyk a nástroje. Inak povedané, harmonizovaná štruktúra hovorí, že riziko má byť všade rovnako chápané, a ISO 31000 ukazuje, ako to riziko reálne riadiť. Slovenské znenie ISO 31000, IEC 31010 aj ISO 31073 som spracovala v rámci preberania týchto noriem do sústavy STN, takže ich obsah dôverne poznám.

Ako vyzerá integrovaný systém v praxi?

Keď tieto dve veci spojíte, dostanete to, čomu sa hovorí integrovaný systém manažérstva. Spoločné prvky, teda súvislosti organizácie, vedenie, plánovanie, kompetentnosť, interné audity a preskúmanie manažmentom, sa vedú raz pre celú organizáciu. Špecifické požiadavky jednotlivých noriem sa k nim dopĺňajú ako samostatné časti, nie ako samostatné systémy.

V praxi to znamená jeden spoločný základ riadenia rizík pre celú firmu. Jeden proces a jeden register rizík, ktorý pokrýva kvalitu, informačnú bezpečnosť, kontinuitu aj ochranu údajov, namiesto štyroch, ktoré o sebe nevedia. Riziko úniku dát sa tak posúdi raz a poslúži pre STN ISO/IEC 27001:2023, pre ZoKB aj pre posúdenie vplyvu v GDPR, len z trochu iného uhla. Jedna periodicita preskúmania namiesto štyroch porád o tom istom. A spoločné interné audity, ktoré prejdú viac systémov naraz. Výsledkom je štíhly systém, ktorý drží pokope, a nie štyri samostatné zložky dokumentácie.

Integrácia nie je zadarmo a nie je to mechanické zlepenie štyroch zložiek do jednej. Vyžaduje, aby niekto videl všetky oblasti naraz a vedel ich poprepájať. Aj s týmto nákladom vychádza integrovaný prístup u firiem, ktoré riešia viac ako jednu normu či reguláciu, spravidla lacnejšie a prehľadnejšie než budovanie oddelených systémov.

Ako začať, keď už jeden systém máte?

Ak už máte rozbehnutý jeden systém a pribúda druhý, nemusíte začínať novým samostatným registrom rizík. Pomôže opačný postup: zobrať riziká, ktoré dnes máte roztrúsené po jednotlivých systémoch, a zlúčiť ich do jednej štruktúry s jedným spôsobom hodnotenia. Uvidíte dve veci, ktoré sa v oddelených systémoch stratia. Riziká, ktoré sa opakujú vo viacerých systémoch a stačí ich riešiť raz, a riziká, ktoré si v jednotlivých tabuľkách protirečia a treba ich zjednotiť.

Z práce so systémami manažérstva podľa ISO noriem vidím, že práve tento krok, spojenie rizík do jedného základu, prináša najväčší prínos v pomere k vynaloženému úsiliu. Nie je to o ďalšom dokumente, je to o tom prestať vypracúvať to isté štyrikrát. Podobne to platí aj naopak: oddelené registre pre jednotlivé systémy patria medzi najčastejšie chyby v riadení rizík.

Týmto sa vraciame k myšlienke, ktorou sme začínali: riadenie rizík je to, čo spája kvalitu, bezpečnosť, kontinuitu aj ochranu údajov do jedného celku. Nie je to ďalšia téma popri ostatných, je to spoločný základ pod nimi.

Ak si chcete spojenie rizík do jednej štruktúry prejsť na vlastných rizikách, venuje sa tomu náš kurz Riadenie rizík naprieč systémami manažérstva.

Časté otázky

Čo je integrovaný systém manažérstva?

Jeden systém manažérstva, ktorý napĺňa požiadavky viacerých noriem a predpisov naraz, so spoločnou dokumentáciou, spoločným procesom riadenia rizík a spoločnými internými auditmi. Nie je to zlúčenie štyroch zložiek do jednej, ale jeden systém s viacerými špecifickými časťami.

Ktoré normy sa dajú integrovať?

Všetky súčasné ISO normy systémov manažérstva, ktoré zdieľajú harmonizovanú štruktúru, napríklad ISO 9001, STN ISO/IEC 27001:2023 a STN EN ISO 22301:2021. Prakticky sa k nim pripájajú aj povinnosti podľa Zákona č. 69/2018 Z. z. o kybernetickej bezpečnosti a podľa GDPR, hoci to nie sú normy.

Musíme mať pre každú normu vlastný register rizík?

Nie. Žiadna z týchto noriem nevyžaduje samostatný register. Vyžadujú, aby riziká boli identifikované, posúdené a riešené. Jeden register, ktorý pokrýva všetky oblasti, tejto požiadavke vyhovie a odstráni situáciu, keď si štyri tabuľky protirečia.

Oplatí sa integrácia menšej organizácii?

Spravidla áno, ak rieši viac ako jednu normu alebo reguláciu. Čím menšia organizácia, tým výraznejšie sa prejaví úspora času ľudí, lebo tí istí ľudia obsluhujú všetky systémy. Integrácia si však vyžaduje niekoho, kto vidí všetky oblasti naraz.