Obsah
Vo väčšine dokumentovaných informácií o riadení rizík býva obvykle na konci zoznam súvisiacich dokumentov. Ak sa v ňom stále nachádza ISO Guide 73 alebo ISO/TR 31004, odkazujete na dokumenty, ktoré ISO zrušilo. Od konca roka 2022 boli v rámci rodiny noriem 31xxx zrušené tri dokumenty, posledný z nich 1. apríla 2026, a do sústavy STN pribudlo jedno slovenské znenie, ktoré sa často nespomína.
Čo sa v rodine noriem ISO 31000 zmenilo
Rodina 31xxx nie je séria častí jednej normy. Je to portfólio dokumentov, ktoré spravuje technická komisia ISO/TC 262 pre manažérstvo rizika. Základ tvoria tri dokumenty s odlišnou funkciou: ISO 31000 ako návod k zásadám, rámcu a procesu, IEC 31010 ako katalóg techník posudzovania rizika a ISO 31073 ako slovník. Okolo tohto základu sú tematické doplnky pre právne riziko, cestovné riziko a vznikajúce riziko.
Od konca roka 2022 bolo v tomto portfóliu päť zmien:
- ISO Guide 73:2009, pôvodný slovník manažérstva rizika, bol zrušený. Nahradila ho ISO 31073:2022.
- ISO/TR 31004:2013, aplikačná príručka k zavádzaniu ISO 31000, bola zrušená 28. novembra 2022.
- IWA 31:2020 bola zrušená 1. apríla 2026. Tento dokument mapoval kapitoly ISO 31000 na harmonizovanú štruktúru noriem systémov manažérstva a v projektoch integrovaných systémov sa používal ako prevodník medzi metodikou rizík a požiadavkami ISO 9001 alebo ISO/IEC 27001. Formálneho nástupcu zatiaľ nemá. V pracovnom programe ISO/TC 262 je rozpracovaná ISO/AWI 31011 s pracovným názvom Management System to address risks and opportunities. Guidelines, ktorá pokrýva podobné územie, je však v štádiu pracovného návrhu a za náhradu IWA 31 vyhlásená nie je.
- ISO/TS 31050:2023 k manažérstvu vznikajúceho rizika bola do sústavy STN prijatá prekladom od 1. júla 2026.
- ISO 31022:2020 k právnemu riziku, u nás prevzatá ako STN ISO 31022 (01 0387) Manažérstvo rizika. Návod na manažérstvo právneho rizika, zostáva platná v pôvodnom vydaní: ISO/TC 262 ju 28. augusta 2026 potvrdila (stav 90.93). Osem mesiacov predtým, 16. decembra 2025, ju tá istá komisia zapísala do stavu 90.92 (norma sa má revidovať) a v ten istý deň zaregistrovala projekt druhého vydania ISO/WD 31022. Projekt sa nedostal ani do spracovania pracovného návrhu a 28. augusta 2026 bol zrušený (stav 20.98), súbežne s potvrdením pôvodného vydania. Zámer revidovať teda platí len dovtedy, kým ho komisia nezmení; záväzným je až publikované nové vydanie.
Portfólio sa mení dvoma smermi. Zrušili sa tri dokumenty, ktoré sa obsahovo prekrývali so základom, a pribudli tematické doplnky pre konkrétne druhy rizika: ISO/TS 31050 k vznikajúcemu riziku v roku 2023 a ISO 31031 k riadeniu rizík pri mládežníckych a školských výletoch v roku 2024.
Prečo sledovať revíziu normy, podľa ktorej sa necertifikuje
ISO 31000 je návodová norma. Neobsahuje požiadavky, nedá sa podľa nej certifikovať a audítor certifikačného orgánu voči nej nevydá nezhodu. Presne preto ju väčšina firiem nesleduje. Sledujú normy, podľa ktorých majú certifikát.
V našej audítorskej praxi sa tento omyl opakovane potvrdzuje. Metodika rizík je vstupom do certifikovaných systémov: STN EN ISO/IEC 27001:2023, ktorá preberá ISO/IEC 27001:2022, vyžaduje proces posudzovania rizika a ošetrenia rizík informačnej bezpečnosti v kapitolách 6.1.2 a 6.1.3, STN EN ISO 22301:2021 v kapitole 8.2.3 a STN EN ISO 9001:2016 pracuje s myslením založeným na riziku prierezovo. Ak vaša metodika deklaruje, že vychádza z ISO 31000, táto deklarácia sa stáva vaším vlastným kritériom a audítor ju bude posudzovať vedľa požiadaviek certifikovanej normy.
V praxi to znamená, že zoznam odkazov na zrušené dokumenty nie je nezhoda voči ISO 31000. Je to nezhoda voči požiadavke na riadenie zdokumentovaných informácií v tej norme, podľa ktorej sa certifikujete. Rovnaká logika platí pri prepojení riadenia rizík na ISO/IEC 27001 a zákon č. 69/2018 Z. z. o kybernetickej bezpečnosti v znení neskorších predpisov aj pri integrovanom systéme, kde riziko slúži viacerým normám naraz.
Kde ISO 31000 končí a kde začína ISO/IEC 27005 a ISO 22301
Vo firmách, ktoré prevádzkujú viac systémov manažérstva naraz, sa objavuje tá istá otázka: má byť ISO 31000 nadradená ostatným normám, ktoré sa zaoberajú riadením rizík? Nemá. Vzťahy sú tri a každý je iný.
ISO/IEC 27005:2022 je tá istá logika použitá na jednu doménu. Opisuje posudzovanie rizika rovnakými krokmi, identifikácia, analýza a hodnotenie, len ich aplikuje na riziká informačnej bezpečnosti a viaže na požiadavky ISO/IEC 27001:2022. Nevydáva ju ISO/TC 262, ale spoločná subkomisia ISO/IEC JTC 1/SC 27, a to je aj dôvod, prečo sa terminológia oboch dokumentov na niektorých miestach rozchádza.
Jeden z tých rozdielov musíte vo svojej metodike vyriešiť, hoci z neho nevyplýva žiadna požiadavka normy. STN ISO 31000:2019 Manažérstvo rizika. Návod uvádza v čl. 6.5.2 medzi možnosťami zaobchádzania s rizikom aj prijatie alebo zvýšenie rizika s cieľom využiť príležitosť. ISO/IEC 27005:2022 v čl. 3.2.7, v poznámke 2 k termínu, uvádza, že ošetrenie rizík informačnej bezpečnosti túto možnosť nezahŕňa, a súčasne pripúšťa, že organizácia ju môže mať vo všeobecnom manažérstve rizika. Z metodiky ošetrenia rizík informačnej bezpečnosti tak vypadáva jediná vec: zámerne riziko prijať alebo zvýšiť preto, aby ste získali prínos. Náklady a proporcionalita z nej nevypadávajú, tie zostávajú vo výbere opatrení a v akceptovaní zvyškového rizika presne tak, ako to popisuje aj ISO 31000. Návodová norma auditnú požiadavku nezakladá. Ak si však toto rozlíšenie prevezmete do textu vlastnej metodiky, stáva sa vaším kritériom a audítor vás voči nemu posúdi rovnako ako voči čomukoľvek inému, čo ste si do metodiky napísali.
ISO 22301:2019 je samostatný systém manažérstva s vlastnými požiadavkami. Certifikuje sa podľa nej, má vlastný cyklus aj vlastné roly a ISO 31000 pre ňu nie je záväzná. Odkaz na ňu v norme je, ale len ako poznámka pri požiadavke na proces posudzovania rizika, teda informatívne. Zamieňa sa pri nej niečo iné: vzťah analýzy vplyvu na podnikanie a posudzovania rizika. Kapitola 8.2 požaduje oboje. Analýza vplyvu na podnikanie zisťuje, ako sa dôsledky narušenia menia v čase, a z toho odvodí, dokedy musí byť činnosť obnovená. Posudzovanie rizika sa zaoberá scenármi narušenia a ich pravdepodobnosťou. Nízka pravdepodobnosť scenára preto neodôvodňuje dlhší čas obnovy, sú to odpovede na dve odlišné otázky.
Slovenské znenie normy o kontinuite je STN EN ISO 22301:2021 Ochrana spoločnosti. Systémy manažérstva kontinuity podnikania. Požiadavky. Pri ISO/IEC 27005 sa označenie v sústave STN zmenilo: STN EN ISO/IEC 27005 z júna 2025 nahradila v celom rozsahu STN ISO/IEC 27005 z júla 2023. Obe preberajú to isté medzinárodné vydanie ISO/IEC 27005:2022, novšia z nich cez európsku normu EN ISO/IEC 27005:2024. To isté prebehlo pri ISO/IEC 27001, kde prevzatie z júla 2023 nahradila STN EN ISO/IEC 27001:2023 z októbra 2023. Prefix EN teda môže k označeniu pribudnúť bez toho, aby sa zmenilo medzinárodné vydanie, a v smernici sa to prejaví ako neplatný odkaz.
Pre spoločný register rizík z toho vyplýva jednoduché pravidlo. Zjednoťte identifikátory, vlastníctvo rizika, spôsob eskalácie a evidenciu opatrení. Kritériá a stupnice nechajte doménové, lebo ich odlišnosť má vecný dôvod. Priemerovanie matíc z troch systémov nie je zjednotenie, je to strata informácie, a limity samotnej matice rizík sú pritom známe aj v rámci jedného systému.
V akom stave je revízia ISO 31000 a čo sa v nej rieši
Nový projekt tretieho vydania bol schválený v októbri 2024. Návrh komisie, teda ISO/CD 31000, bol zaregistrovaný v decembri 2025 a pripomienkové konanie sa uzavrelo 1. marca 2026. K septembru 2026 návrh nepostúpil do fázy DIS a ISO neoznámilo termín vydania.
Smerovanie revízie je známe. Pracovná skupina TG5 pri ISO/TC 262 vydala 16. augusta 2023 záverečnú správu, ktorá odporúča doplniť návod k zásadám, doplniť do procesu kategórie rizika, ochotu riskovať, metriky a hodnotenie účinnosti opatrení, prehodnotiť definíciu rizika a rozšíriť návod k príležitostiam, vznikajúcim rizikám a kvantifikácii. Ďalej odporúča zrozumiteľnejší text a zosúladenie s harmonizovanou štruktúrou noriem systémov manažérstva. Nový projekt bol na jej základe schválený až o štrnásť mesiacov neskôr.
Toto sú odporúčania pre pracovnú skupinu, nie znenie návrhu. Podľa nich systém zatiaľ neaktualizujte. Ako orientácia však stačia: dve oblasti, ktoré revízia pravdepodobne posilní, sú pomenovaná ochota riskovať a tolerovanie rizika a merateľná účinnosť prijatých opatrení. Kto ich už má, prejde revíziou bez zásahu do metodiky. Kto ich nemá, bude ich riešiť tak či tak, bez ohľadu na nové vydanie.
Ktoré slovenské znenia noriem aktuálne platia
| Medzinárodné vydanie | Slovenské znenie | Stav k 09/2026 |
|---|---|---|
| ISO 31000:2018 | STN ISO 31000:2019 Manažérstvo rizika. Návod | platná, medzinárodné vydanie v revízii |
| IEC 31010:2019 | STN EN IEC 31010:2021 Manažérstvo rizika. Techniky posudzovania rizík | platná |
| ISO 31073:2022 | STN ISO 31073, apríl 2023, Manažérstvo rizika. Slovník | platná, nahradila ISO Guide 73:2009 |
| ISO 31022:2020 | STN ISO 31022, december 2022, právne riziko | platná, medzinárodné vydanie potvrdené 28. 8. 2026 |
| ISO/TS 31050:2023 | STN P ISO/TS 31050, od 1. 7. 2026, vznikajúce riziko | predbežná norma, slovenský preklad |
| ISO 31030:2021, ISO 31031:2024 | zatiaľ neboli prevzaté do sústavy STN | pred nákupom overte v katalógu ÚNMS SR |
Slovenské znenia štyroch z týchto noriem, ISO 31000, IEC 31010, ISO 31073 a ISO/TS 31050, som do sústavy STN spracovala; Slovenskú republiku zastupujem v technickej komisii ISO/TC 262. Ostatné informácie v tabuľke vychádzajú z katalógu ÚNMS SR.
Preklad verzus prevzatie bez prekladu
Podľa zákona č. 60/2018 Z. z. o technickej normalizácii v znení neskorších predpisov sa medzinárodná norma preberá do sústavy STN dvoma spôsobmi: prekladom do štátneho jazyka alebo bez prekladu, s anotáciou v štátnom jazyku. Rozdiel má priamy praktický dôsledok. Pri preklade dostanete slovenský text so záväznou terminológiou, pri prevzatí bez prekladu dostanete anglické znenie a slovenský je len názov a národný predhovor.
Slovenský názov v katalógu teda nie je dôkazom, že norma je preložená. Príkladom je STN EN ISO 14001 z augusta 2026, ktorá anglickou verziou preberá európsku normu EN ISO 14001:2026, a tým aj ISO 14001:2026; slovensko-anglická dvojjazyčná verzia sa pripravuje. Kto si ju dnes objedná, dostane anglický text, hoci názov v katalógu je slovenský. Rovnako sa nedá predpokladať, že to, čo je v sústave STN preložené, je preložené aj v ČSN. Pred objednaním normy pre projekt si preto overte jazyk konkrétneho prevzatia, nielen to, že národné číslo existuje.
Prefix P pri STN P ISO/TS 31050 označuje predbežnú slovenskú technickú normu, ktorá preberá technickú špecifikáciu ISO. Nie je to nevydaný návrh, je to platný dokument určený na overenie v praxi.
Čo skontrolovať vo vlastnej smernici o riadení rizík
Päť vecí, ktoré si viete prejsť sami. Prvé štyri sú kontrola a zaberú málo času, piata je metodická práca s vlastným rozsahom.
Zoznam súvisiacich dokumentov. Ak sú v ňom ISO Guide 73:2009, ISO/TR 31004:2013 alebo IWA 31:2020, nahraďte ich. Guide 73 nahraďte STN ISO 31073, ostatné dva náhradu zatiaľ nemajú.
Terminológia. Definície pochádzajú zo slovníka, teda z ISO 31073, nie z Guide 73. Riziko je účinok neistoty na ciele. Skontrolujte to aj vo svojom registri rizík. Skontrolujte aj dvojicu, ktorá sa v slovenskej dokumentácii zamieňa najčastejšie, teda zaobchádzanie s rizikom a ošetrenie rizika. Slovenské znenia noriem nie sú v tomto jednotné. STN ISO 31000:2019 používa zaobchádzanie s rizikom, kým STN EN ISO 22301:2021 používa ošetrenie a prevzatia z júla 2023, STN ISO/IEC 27001:2023 a STN ISO/IEC 27005:2023, používajú pre to isté anglické risk treatment ošetrenie rizík. Obe tieto prevzatia boli medzitým nahradené. Pri odkaze na konkrétnu normu preto použite tvar z jej slovenského znenia a vo vlastnom texte držte jeden tvar dôsledne. Do slovníka pojmov zapíšte, ktorý tvar znamená čo.
Úplné označenie normy. V riadenej dokumentácii uvádzajte STN ISO 31000:2019, nie holé číslo. Rok prevzatia do sústavy STN sa líši od roku medzinárodného vydania a audítor si to overuje.
Datovaný odkaz plus veta o preskúmaní. Pri otvorenej revízii základnej normy je datovaný odkaz bezpečnejší než nedatovaný. Doplňte k nemu jednu vetu o tom, že smernica sa preskúma pri zmene vydania normy. Bez nej sa vám nedatovaný odkaz môže rozísť s textom, ktorý reálne používate.
Mapovanie na harmonizovanú štruktúru. Po zrušení IWA 31 nie je čím sa zaštítiť. Prepojenie kapitol ISO 31000 na kapitoly 4.1, 6.1 a 9.3 systémových noriem, ktoré prevádzkujete, teda ISO 9001, ISO 14001, ISO 45001 aj ISO/IEC 27001, je odteraz súčasťou vašej metodiky, nie odkazom na dokument ISO.
Čo z toho robiť teraz
Podľa návrhu tretieho vydania zatiaľ nič neaktualizujte. Kým nie je vydaný, je to pracovný dokument bez normatívnej váhy a jeho obsah sa v ďalších fázach ešte zmení.
Čo má zmysel spraviť hneď, je oprava normatívnych odkazov a kontrola terminológie. Je to ohraničená práca s jasným výsledkom, ktorá zároveň odstráni jedno z opakujúcich sa slabých miest pri zavádzaní riadenia rizík. Ak zároveň nemáte pomenovanú ochotu riskovať a nemeriate účinnosť opatrení, začnite tam. Sú to oblasti, ktoré vaše rozhodovanie zlepšia bez ohľadu na to, kedy vyjde nové vydanie.
Ak si chcete prejsť, ako zásady, rámec a proces podľa ISO 31000 fungujú v praxi, alebo ktorú techniku posudzovania podľa IEC 31010 vybrať, máme k obom témam samostatné články. Metodiku rizík, ktorá pokryje požiadavky viacerých noriem naraz, riešime v rámci poradenstva k manažérstvu rizika a na workshopoch riadenia rizík.
Časté otázky
Kedy vyjde nová ISO 31000?
Termín nie je oznámený. Tretie vydanie je vedené ako návrh ISO/CD 31000, pripomienkové konanie sa uzavrelo 1. marca 2026 a k septembru 2026 návrh nepostúpil do fázy DIS. Do vydania novej normy platí ISO 31000:2018, v sústave STN ako STN ISO 31000:2019.
Aký je rozdiel medzi ISO 31000 a ISO/IEC 27005?
ISO 31000 je všeobecný návod na manažérstvo rizika pre akékoľvek ciele. ISO/IEC 27005 aplikuje ten istý proces na riziká informačnej bezpečnosti a viaže ho na požiadavky ISO/IEC 27001. Vydáva ju iná komisia, ISO/IEC JTC 1/SC 27, a v jednom bode sa od ISO 31000 vedome odchyľuje: pri ošetrení rizika informačnej bezpečnosti neuvádza možnosť prijať alebo zvýšiť riziko kvôli príležitosti.
Aké je slovenské označenie ISO 31000?
STN ISO 31000:2019 Manažérstvo rizika. Návod. Rok 2019 je rok prevzatia do sústavy slovenských technických noriem, medzinárodné vydanie je z roku 2018. Ide o slovenský preklad, nie o prevzatie anglického originálu.
Čo nahradilo ISO Guide 73?
Slovník ISO 31073:2022, v sústave STN ako STN ISO 31073 z apríla 2023. ISO Guide 73:2009 bol zrušený. Ak vaša metodika rizík preberá definície z Guide 73, odkazuje na neplatný dokument.
Existuje slovenský preklad IEC 31010?
Áno, STN EN IEC 31010:2021 Manažérstvo rizika. Techniky posudzovania rizík. Rok 2021 je rok prevzatia do sústavy STN, medzinárodné vydanie IEC 31010 je z roku 2019.
Je ISO 31000 certifikovateľná norma?
Nie. Je to návodová norma bez požiadaviek, takže certifikát podľa ISO 31000 neexistuje. Certifikovateľné požiadavky na riadenie rizika sú v normách systémov manažérstva, napríklad v ISO/IEC 27001:2022 alebo v ISO 22301:2019.