Obsah
Audítor sa pri certifikačnom audite môže spýtať: „Ukážte mi, ako u vás pracujete s rizikami.“ Obvykle nastane jedna z dvoch reakcií. Buď niekto vytiahne tabuľku, ktorú vyrobil deň pred auditom, alebo padne otázka: „To musíme mať zavedené celé ISO 31000?“ Obe reakcie vychádzajú z toho istého nedorozumenia o tom, čo ISO 9001 v oblasti rizík vlastne chce.
Je to jedna z mála vecí v ISO 9001, ktoré firmy buď zbytočne komplikujú, alebo úplne míňajú.
Čo myslenie založené na riziku v ISO 9001 znamená
Myslenie založené na riziku (anglicky risk-based thinking) je jedna z podstatných zmien, ktoré priniesla STN EN ISO 9001:2016, teda prevzatá ISO 9001:2015. Nahradilo starší koncept „preventívnych opatrení“. Logika je jednoduchá: namiesto toho, aby firma reagovala na problémy až keď nastanú, má dopredu posúdiť, čo môže ohroziť kvalitu a spokojnosť zákazníka, a konať v predstihu.
Podstatné je, že nejde o jednu samostatnú požiadavku, ktorú odškrtnete a máte hotovo. Prestupuje celú normu. Objavuje sa pri súvislostiach organizácie (čl. 4), pri vodcovstve (čl. 5), výslovne pri plánovaní (čl. 6.1 Opatrenia na zvládanie rizík a príležitostí), pri hodnotení výkonnosti (čl. 9) aj pri zlepšovaní (čl. 10). Je to spôsob uvažovania, ktorý má prestúpiť celý systém, nie riadok v zozname. Ako sa riziko chápe naprieč normami, rozoberáme v úvodnom článku o riadení rizík.
Rozšírený mýtus: že musíte mať formálny systém rizík
ISO 9001 nevyžaduje formálny proces riadenia rizík. Nevyžaduje dokumentovaný register rizík. Nevyžaduje konkrétnu metodiku. A nevyžaduje, aby ste zaviedli ISO 31000.
Spôsob, akým myslenie založené na riziku uplatníte, je na vás. ISO 31000 je v norme uvedená v zozname literatúry, teda ako informatívny odkaz pre organizácie, ktoré chcú formálnejší prístup, nie ako požiadavka. Môžete mať jednoduchú tabuľku, môžete to mať zapracované v procesoch, môžete to riešiť na poradách. Podstatné je, že riziká určujete a riešite, nie akým nástrojom.
Napriek tomu, že norma register rizík nevyžaduje, klientom jeho vedenie odporúčam. Nie kvôli audítorovi, ale preto, že bez jedného miesta, kde sú riziká zapísané aj s opatreniami a zodpovednosťou, sa na ne v prevádzke zabudne. Ako má taký register vyzerať, aby sa naozaj používal, rozoberáme v samostatnom článku.
To je dobrá správa najmä pre menšie firmy. Audítor vám nemôže vytknúť, že nemáte register rizík v predpísanej podobe, lebo takú požiadavku norma neobsahuje. Čo vám ale vytknúť môže, je, že myslenie založené na riziku nevidno nikde, ani v dokumentoch, ani v praxi, ani v hlavách ľudí.
Riziko nie je len hrozba, ale aj príležitosť
Norma zdôrazňuje ešte jednu vec, na ktorú sa často zabúda. Myslenie založené na riziku nie je len o obrane pred negatívnymi dopadmi. Zahŕňa aj príležitosti, teda situácie, ktoré sa oplatí využiť. Nový trh, nová technológia, zmena na strane konkurencie, to všetko sú príležitosti, ktoré v ňom majú miesto rovnako ako hrozby.
Firmy, ktoré ho chápu len ako zoznam toho, čo sa môže pokaziť, sa pripravujú o jeho prínosy. Dobre uchopené myslenie založené na riziku pomáha nielen vyhnúť sa škode, ale aj včas zachytiť, kde sa oplatí konať.
Čo audítor naozaj chce vidieť
Audítor nehľadá peknú tabuľku. Hľadá dôkaz, že firma uvažovala, čo ohrozuje kvalitu a spokojnosť zákazníka, a že pre to aj niečo urobila.
Konkrétne sa pozerá na niekoľko vecí. Či viete pomenovať riziká, ktoré sú relevantné pre vašu činnosť, nie nakopírované všeobecnosti. Či ste na ne reagovali konkrétnym opatrením a nezostalo len pri ich vymenovaní. Či sú tieto opatrenia primerané, teda či najviac pozornosti venujete tomu, čo najviac ohrozuje zhodu produktu alebo služby, a netrápite sa rovnako okrajovými drobnosťami. A či uvažovanie o riziku vidno naprieč systémom, nielen v jednej tabuľke, audítor sa naň pýta aj vedenia, lebo riziko sa dotýka aj stratégie firmy.
Medzi týmito vecami nie je požiadavka na konkrétny formát. Audítor nemôže napísať nezhodu za to, že vám chýba dokument, ktorý norma nežiada. Môže ju napísať za to, že nevidí žiadny dôkaz, že ste o rizikách uvažovali a konali. Toto je presne tá hranica, ktorú firmy nepoznajú a buď ju prekračujú zbytočnou byrokraciou, alebo pod ňu padajú prázdnym formalizmom.
Register rizík vyrobený deň pred auditom je presne ten prázdny formalizmus. Splní formu a nepresvedčí nikoho, kto vie, čo hľadá. Skúsený audítor rozozná funkčný systém od formálneho dokumentu počas prvej hodiny auditu.
Ako na to bez zbytočnej byrokracie
Myslenie založené na riziku sa dá v ISO 9001 zvládnuť realisticky a primerane. Kľúčové slovo je proporcionalita. Pri jednoduchých, málo rizikových procesoch stačí jednoduchý prístup. Pri tých, kde môže zlyhanie vážne zasiahnuť zákazníka alebo firmu, sa oplatí ísť hlbšie a siahnuť po vhodnej technike posudzovania rizika.
Zapracujte ho priamo do plánovania procesov, nie ako samostatnú aktivitu raz za rok. Pýtajte sa pri každom dôležitom procese, čo by mohlo ohroziť jeho výsledok a čo s tým spravíme. Riziká prehodnoťte, keď sa zmení kontext, proces alebo produkt. A ak chcete štruktúrovanejší prístup, môžete použiť logiku ISO 31000 vrátane registra, ktorý bude funkčný, a techník, ktoré sa hodia na vážnejšie riziká. Nie preto, že to ISO 9001 prikazuje, ale preto, že vám to pomôže.
Myslenie založené na riziku je teda v ISO 9001 pozvánka, nie povinnosť navyše. Pozvánka uvažovať o tom, čo vás môže odchýliť od kvality, skôr než sa to stane. Firmy, ktoré ju prijmú, majú nielen hladší audit, ale aj menej prekvapení v prevádzke.
Ak chcete posúdiť, či vaše uvažovanie o rizikách obstojí pred audítorom a zároveň firme reálne pomáha, na úvodnej konzultácii sa na to pozrieme spolu a navrhneme ďalší krok bez záväzku.
Časté otázky
Vyžaduje ISO 9001 register rizík?
Nie. ISO 9001 nevyžaduje dokumentovaný register rizík ani konkrétnu metodiku. Žiada určiť riziká a príležitosti a naplánovať opatrenia na ich zvládanie, formu si volí organizácia. Register je bežná forma, nie povinnosť.
Musíme kvôli ISO 9001 zaviesť ISO 31000?
Nie. ISO 31000 je v norme uvedená v zozname literatúry, teda ako informatívny odkaz pre organizácie, ktoré chcú formálnejší prístup. Je to návod, nie certifikovateľná norma, a jej použitie ISO 9001 nepodmieňuje.
Čo audítor pri myslení založenom na riziku kontroluje?
Či viete pomenovať riziká relevantné pre vašu činnosť namiesto nakopírovaných všeobecností, či ste na ne reagovali konkrétnym opatrením, či je rozsah pozornosti primeraný dopadu na zhodu produktu alebo služby, a či sa uvažovanie o riziku prejavuje naprieč systémom vrátane rozhodovania vedenia.
Môže audítor napísať nezhodu za chýbajúci register rizík?
Za chýbajúci dokument, ktorý norma nežiada, nie. Nezhodu môže napísať za to, že nevidí žiadny dôkaz, že organizácia riziká určila a konala. Rozdiel je medzi chýbajúcou formou a chýbajúcim obsahom.
Kde v ISO 9001 sa riziko objavuje?
Nie je to jedna kapitola. Objavuje sa pri kontexte organizácie, pri vodcovstve, výslovne v čl. 6.1 Opatrenia na zvládanie rizík a príležitostí, ďalej pri hodnotení výkonnosti a pri zlepšovaní. Je to prierezový princíp procesného prístupu a cyklu PDCA.