Obsah
Riziká máte identifikované. Máte prehľad o tom, čo môže ohroziť vaše ciele. Ostáva otázka, ako ich posúdiť: ktoré je vážne a ktoré len tak vyzerá. Presne tu sa rozhoduje osud vášho riadenia rizík: buď zostane vecné a triezve, alebo sa premení na brainstorming katastrofických scenárov.
Väčšina firiem siahne po jedinej pomôcke, po matici rizík, a tou posúdi všetko od kybernetického útoku po odchod kľúčového zamestnanca. Funguje to zhruba tak dobre, ako keby ste v dielni mali len kladivo. Na niečo sa dá použiť, na veľa vecí vôbec. IEC 31010 je norma, ktorá ponúka zvyšok náradia.
Čo je IEC 31010 a ako súvisí s ISO 31000
Ak je norma ISO 31000 návod, ako riadiť riziká (rámec a proces), norma IEC 31010 je jej praktická nadstavba pre jeden konkrétny krok: posudzovanie rizika. Inak povedané, ISO 31000 vám povie, že riziká treba identifikovať, analyzovať a hodnotiť, a IEC 31010 vám ukáže, akými technikami to spraviť a ktorú kedy zvoliť. Druhé vydanie z roku 2019 už koncepty z ISO 31000 neopakuje, len na ne nadväzuje.
Norma vznikla v technickej komisii IEC 56 pre spoľahlivosť v spolupráci s technickou komisiou ISO/TC 262 pre manažérstvo rizika, aktuálne je to vydanie IEC 31010:2019. Rovnako ako ISO 31000 ide o návod, nie o certifikovateľnú normu, nikto vám teda nevydá certifikát „IEC 31010“.
Slovenská verzia vyšla ako STN EN IEC 31010:2021 „Manažérstvo rizika. Techniky posudzovania rizík“, prevzatím európskej normy EN IEC 31010:2019.
Techník je veľa, používate ich zopár
Príloha B normy opisuje 41 techník posudzovania rizika. Pri každej uvádza, na čo slúži, aké má vstupy a výstupy a aké sú jej silné a slabé stránky. Oproti prvému vydaniu z roku 2009 sa počet techník aj rozsah ich použitia zvýšil. Podstata IEC 31010 však nie je v počte techník, ale v ich výbere. Norma zdôrazňuje, že techniku treba voliť podľa súvislostí a účelu, teda podľa toho, na akú otázku hľadáte odpoveď, koľko máte dát a aké riziko vlastne riešite.
Žiadna firma nepoužíva všetkých štyridsaťjeden. Dobrý praktik si osvojí niekoľko techník, ktoré pokryjú väčšinu situácií, a po zvyšných siahne, len keď ich konkrétny prípad vyžaduje. Nejde o to poznať naspamäť všetky metódy, ale vedieť siahnuť po tej správnej práve vtedy, keď je to potrebné.
Techniky podľa toho, na čo slúžia
Techniky pomáha triediť podľa účelu, nie podľa abecedy. Tu je prehľad tých, ktoré sa v projektoch objavujú najčastejšie, vysvetlené normálnou rečou.
Keď potrebujete získať názory ľudí. Brainstorming, štruktúrované rozhovory, dotazníky alebo delfská metóda. Hodia sa na začiatok, keď riziká ešte len hľadáte a opierate sa o skúsenosť ľudí, nie o dáta.
Keď identifikujete, čo sa môže pokaziť. Kontrolné zoznamy pre opakované situácie. FMEA (analýza spôsobov a dôsledkov porúch), ktorá systematicky prechádza, čo všetko môže zlyhať a s akým následkom. Najčastejšie sa využíva vo výrobe a vývoji produktu. HAZOP pri procesoch a prevádzkach. SWIFT, štruktúrované „čo ak“, ktoré rýchlo prejde scenáre na úrovni systému.
Keď hľadáte príčiny. Ishikawov diagram (rybia kosť), ktorý rozloží problém na vetvy príčin, aby ste neriešili následok namiesto príčiny.
Keď skúmate, ako fungujú vaše opatrenia. Bow-tie analýza, veľmi názorná: naľavo príčiny, v strede neželaná udalosť, napravo následky, a medzi nimi bariéry, ktoré tomu majú zabrániť. Vhodná na komunikáciu s vedením, lebo na jednom obrázku vidno, kde ochrana chýba. Sem patrí aj HACCP (známy z potravinárstva) a LOPA (vrstvy ochrany).
Keď chcete čísla, nie odhady. Analýza stromu porúch a stromu udalostí, ktoré modelujú reťazce zlyhaní. Monte Carlo simulácia pre rozsahy možných výsledkov tam, kde máte dáta. Bayesovské metódy. Tieto sú náročnejšie na dáta aj odbornosť a nasadzujú sa cielene, nie plošne.
A napokon matica následkov a pravdepodobnosti, teda matica rizík, najznámejší z týchto nástrojov. Stojí za pozornosť, že norma ju zaraďuje do skupiny B.10 medzi techniky na zaznamenávanie a vykazovanie, nie medzi techniky analýzy. Má svoje miesto, ale aj vážne limity, ktorým sa venujeme v samostatnom článku.
Ako vybrať správnu techniku
Výber nie je vec vkusu, riadi sa pár jasnými otázkami. Aký zložitý je problém? Pri jednoduchom riziku je Monte Carlo neprimerane náročné, pri komplexnom systéme zase brainstorming nestačí. Aké máte dáta? Kvantitatívne techniky bez kvalitných dát produkujú presne vyzerajúce nezmysly. Akú odbornosť máte k dispozícii? HAZOP či LOPA vyžadujú skúseného facilitátora, inak je výstup formálny. A na akú otázku odpovedáte? Iná technika sedí na „čo sa môže pokaziť“, iná na „aké veľké budú následky“.
S jedným prístupom sa v projektoch stretávame opakovane: firma použije maticu rizík na všetko, lebo je rýchla a každý jej rozumie. Pri prevádzkových a bezpečnostných rizikách tým ale prichádza o presne tie nástroje (FMEA, bow-tie, HAZOP), ktoré by jej ukázali, kde reálne chýba ochrana. Patrí to k najčastejším chybám v riadení rizík. Niekoľko cielene zvolených techník prinesie lepší výsledok než jedna univerzálna metóda použitá na všetko.
Výsledok posudzovania má niekam vstupovať. Ak neskončí v registri rizík, na základe ktorého sa reálne rozhoduje, zostane z neho cvičenie pre cvičenie.
Kvalitatívne verzus kvantitatívne: nie je to súťaž
Kvantitatívne techniky (čísla, pravdepodobnosti, modely) pôsobia serióznejšie, no sú dobré len natoľko, nakoľko dobré sú vstupné dáta. Kvalitatívne techniky (úsudok, kategórie nízke, stredné, vysoké) sú rýchle a v mnohých firmách úplne postačujúce.
Nejde o to, ktoré sú „lepšie“. Ide o to, aby technika zodpovedala situácii. Pri rozhodnutí za státisíce eur s dostatkom dát sa kvantitatívny prístup oplatí. Pri prevádzkovom riziku menšej firmy je často poctivejšie priznať, že presné číslo nemáme, a pracovať s triezvym kvalitatívnym odhadom, než predstierať presnosť.
Ak riešite, ktoré techniky dávajú zmysel práve pre vašu firmu alebo organizáciu a ako ich zaviesť bez zbytočnej ťažkopádnosti, na úvodnej konzultácii to prejdeme a navrhneme konkrétny ďalší krok, bez záväzku.
Časté otázky
Aký je rozdiel medzi ISO 31000 a IEC 31010?
ISO 31000 opisuje zásady, rámec a proces riadenia rizík. IEC 31010 dopĺňa jeden krok tohto procesu, posudzovanie rizika, o konkrétne techniky a o pravidlá ich výberu. Druhé vydanie IEC 31010 z roku 2019 už koncepty z ISO 31000 neopakuje, len na ne nadväzuje.
Dá sa získať certifikát podľa IEC 31010?
Nie. Rovnako ako ISO 31000 je to návodová norma, nie súbor požiadaviek, takže sa proti nej necertifikuje systém manažérstva.
Koľko techník má organizácia ovládať?
Žiadna organizácia nepoužíva všetky. V praxi stačí niekoľko techník, ktoré pokryjú väčšinu situácií, a po zvyšných siahnuť len vtedy, keď to konkrétny prípad vyžaduje.
Kedy má zmysel kvantitatívna technika?
Vtedy, keď máte kvalitné dáta a keď je v hre rozhodnutie, pri ktorom sa presnejší odhad oplatí. Bez dobrých vstupných dát kvantitatívne techniky produkujú presne vyzerajúce nezmysly a kvalitatívny odhad je poctivejší.