Zarządzanie ryzykiem jest realizowanym przez kierowników jednostek procesem, którego celem jest identyfikacja potencjalnych zdarzeń mogących wywrzeć wpływ na jednostkę organizacyjną (realizację jej celów). Jest to podejmowanie decyzji oraz świadoma i systematyczna realizacja działań prowadzących do osiągnięcia akceptowalnego poziomu ryzyka, utrzymywanie go w ustalonych granicach oraz zapewnienie realizacji celów jednostki.
Cele mogą dotyczyć różnych aspektów i kategorii (finansowych, środowiskowych, bezpieczeństwa) oraz mogą być określane na różnych poziomach (strategicznym, operacyjnym, projektu).
Przede wszystkim należy odróżnić ryzyko od pewności i niepewności
Ryzyko można zdefiniować jako prawdopodobieństwo celowego lub przypadkowego wykorzystania przez dany czynnik materializujący zagrożenie (np.: człowiek, błędy na poziomie procesów i systemów, zdarzenia klimatyczne, polityczne, klęski żywiołowe itp.) określonej podatności (słabe punkty np.: brak wiedzy, kompetencji, luki w systemach, procesach itp.) oraz wpływ materializacji zagrożenia na realizację celów, bezpieczeństwo, ciągłość funkcjonowania organizacji, jej procesów czy systemów.
Grafika pochodzi z materiałów szkoleniowych PBSG SA
Ryzyko:
- dotyczy każdej organizacji, komercyjnej, rządowej, również nie nastawionej na zysk,
- jest związane z działaniem lub brakiem działania,
- przychodzi ze świata zewnętrznego lub z wnętrza organizacji,
- obejmuje negatywne konsekwencje oraz niewykorzystane szanse (utracone korzyści),
- jest mierzone wpływem (skutkami) i prawdopodobieństwem wystąpienia.
Proces rozpoczyna się od identyfikacji ryzyka polegającej na ustaleniu z jakim ryzykiem możemy mieć do czynienia, uwzględniając realizowane cele oraz grupy mające wpływ na ryzyko (ludzie, organizacja, technologia, klienci, finanse, prawo ...). Efektem identyfikacji ryzyka jest wybór ryzyk, którymi będziemy zarządzać. Zarządzanie ryzykiem pozwala na przygotowanie scenariuszy awaryjnych.
Kolejny etapem jest analiza ryzyk, która powinna obejmować kilka kroków:
- opis ryzyka (który ma pomóc nam w zrozumieniu, o co właściwie chodzi),
- określenie przyczyn wystąpienia ryzyka (wewnętrzne, zewnętrzne),
- opis i ocena stosowanych w jednostce mechanizmów kontrolnych,
- szacowanie prawdopodobieństwa wystąpienia oraz skutków ryzyka,
- określenie wartość danego ryzyka, będącej iloczynem prawdopodobieństwa i wpływu.
Po przeprowadzonej identyfikacji i analizie należy podjąć odpowiednie o przeprowadzonej identyfikacji i analizie należy podjąć odpowiednie działania w stosunku do ryzyka. Kiedy wiemy już, które ryzyka mogą spowodować największe problemy, powinniśmy dla nich opracować stosowne plany działania. Najczęstsze rodzaje reakcji na ryzyko to:
Akceptacja - jest to świadoma decyzja osób zarządzających ryzykiem, by nie podejmować żadnych działań mających na celu jakiekolwiek oddziaływanie na ryzyko, czyli pogodzenie się z faktem, że może się ono zrealizować. Tolerowanie ryzyka polega głównie na utrzymywaniu pewnych rezerw finansowych, które będą mogły pokryć szkody wywołane pojawieniem się zagrożenia.
Redukcja - podjęcie działań zmierzających do ograniczania prawdopodobieństwa wystąpienia i/lub potencjalnych skutków, np.: ograniczenie skali działalności narażonej na ryzyko, podjęcie działań organizacyjno-technicznych (usprawnienia techniczne, proceduralne, działania edukacyjne itp.).
Transfer ryzyka - przeniesienie ryzyka, czyli przesunięcie odpowiedzialności z posiadacza strat na kogoś innego, może przyjąć dwie formy:
1. transfer działalności obarczonej ryzykiem, przykładowo poprzez wynajęcie podmiotu zewnętrznego do realizacji zadań z określonego obszaru działalności narażonej na ryzyko (np. umowa przechowania, umowa na dozór obiektu, outsourcing) albo też poprzez wykorzystanie mechanizmów prawnych (odpowiednie klauzule zawarte w umowie z kontrahentem),
2. transfer odpowiedzialności za pokrycie ewentualnych skutków ryzyka (strat) np.: umowa ubezpieczenia, poręczenie, gwarancja bankowa, hedging, umowa gwarancyjna, umowa asysty technicznej dla oprogramowania itp.
Wycofanie się (rezygnacja) - zakończenie działań o dużym ryzyku, gdy brak możliwości jego obniżenia do poziomu akceptowalnego.
Oprócz zaplanowania reakcji na ryzyko ważne jest również wyznaczenie osoby odpowiedzialnej za nadzór nad realizacją proponowanych działań oraz terminu ich realizacji.
Kiedy mamy już opracowane plany działania, powinny one zostać zatwierdzone przez najwyższe kierownictwo, ponieważ często wymagają one użycia zasobów, zmiany procesów itp. Po zatwierdzeniu przystępujemy do wdrożenia zaplanowanych działań.
Po etapie wdrożenia, musimy czuwać, czy prowadzone działania są skuteczne (przynoszą zamierzone efekty) i czy przypadkiem nie pojawiły się nowe szanse i zagrożenia. W tym celu prowadzimy monitorowanie.
Jak zgłosić NOWY obiekt do biblioteki systemu e-risk?
Wykonując identyfikację ryzyka korzystacie Państwo z bibliotek w systemie e-risk, które zawierają:
- cele
- ryzyka KZ
- aktywa
- komponenty aktywa wraz podatnościami
- ryzyka BI-zagrożenia
Wszystkie biblioteki systemu e-risk opracowane zostały z uwzględnieniem specyfiki działalności uczelni wyższej.
Zgłoszenie nowego ryzyka do bibliotek systemu jest możliwe poza okresem trwania oceny, ponieważ wymagana jest jego akceptacja przez Zespół ds. Kontroli Zarządczej (ryzyka KZ) lub Zespół ds. Bezpieczeństwa Informacji (ryzyka BI-zagrożenia). Propozycje nowych ryzyk można przesyłać pocztą mailową na adres Grzegorz.Gorak@agh.edu.pl
W trakcie trwania oceny możliwe jest zgłaszanie nowego aktywa-systemu informatycznego. Instrukcja zgłoszenia nowego systemu informatycznego w e-risk tutaj
Identyfikując/definiując ryzyko proszę pamiętać o poniższych zasadach
- ryzyko to coś, co może się wydarzyć w przyszłości i jesteśmy w stanie określić prawdopodobieństwo tego wystąpienia,
- nazwa powinna być zrozumiała (nazwę można doprecyzować w ramach opisu dodatkowego),
- właściwy poziom szczegółowości ryzyka (należy unikać zbyt szczegółowych ryzyk np. odnoszących się do czynności),
- identyfikacja ryzyka powinna być powiązana z celem/aktywem (należy unikać wskazywania ryzyka, które nie ma wpływu na cel/aktywo; nie ma celu – nie ma ryzyka),
- należy unikać słowa brak,
- ryzykiem nie jest zaprzeczenie celu, zadania,
- problemy z zasobami wykorzystywanymi w procesie stanowią przyczyny wystąpienia ryzyka a nie samo ryzyko,
- konieczne jest odróżnienie samego ryzyka od jego oddziaływania.
Do przeprowadzenia identyfikacji ryzyka polecamy wykorzystanie metody przyczynowo-skutkowej (tzw. analiza BowTie), poniżej przykładowy schemat
Grafika pochodzi z materiałów szkoleniowych PBSG SA
Przyczyny – czynniki zewnętrzne lub wewnętrzne, incydenty, których pojawienie się może doprowadzić do materializacji ryzyka. Przykłady czynników znajdziecie Państwo tutaj
Mechanizmy kontroli – środki kontroli, zabezpieczenia, które minimalizują wystąpienie danej przyczyny lub/i jej konsekwencje Wymieniając mechanizmy kontroli należy podawać konkretne zarządzenia, polityki, procedury, należy unikać ogólnych określeń typu „odpowiedni”, „skuteczny”. Przykłady mechanizmów kontrolnych redukujących ryzyko znajdziecie Państwo tutaj
- zwiększenie poziomu wiedzy i świadomości jednostki w zakresie bezpieczeństwa realizowanych celów i posiadanych zasobów,
- skuteczna ochrona posiadanych zasobów,
- ułatwienie podejmowania decyzji dzięki lepszej znajomości sytuacji,
- ograniczenie liczby nieprzewidzianych zdarzeń i wagi ich skutków,
- minimalizowanie strat,
- usprawnienie zarządzania incydentami i przeciwdziałanie ich występowaniu,
- minimalizacja skutków zdarzeń negatywnych,
- maksymalizacja skutków zdarzeń pozytywnych,
- ujednolicenie działań w zakresie postępowania z ryzykiem,
- usprawnienie procedury kontroli.
All rights reserved © 2024 Akademia Górniczo-Hutnicza