Pular para o conteúdo principal

ISO 31000 / 9001 / 14000 / 27001 / 22301 Relationship

Enterprise Risk Management (ERM) in business includes the methods and processes used by organizations to manage risks and seize opportunities related to the achievement of their objectives.

ISO standards also aim to increase probability of success by following accredited practices that can be audited and confirmed by several external auditors or - without auditing - can represent confidence on services and products.

By analysing ISO 9001 - Quality Management System we can realize into section 6.1.2 a few recommendations to identify, analyse and prioritize, plan actions to address risks and check the effectiveness of some kind of Risk Management. Chapter 8 also tells us to follow risk management procedures for listen customer needs and Annex SL, Appendix 2 shows us some templates to do it.

ISO 14001 - Environmental Management System is based on ISO 9001 and confirm those recommendations and templates, besides Environmental Risk Management approach.

Risk Assessment is the foundation of the Information Security Management System (ISMS) standard on ISO 27001 and it contains into its clause 8.2 similar recommendation for risk identify, access and treatment, but ISO 27003 is the document where we can find how to conductiong risk assessment and planning risk treatment. ISO 27001:2013 contains on clause 6.2.1 how to do information security risk assessment and 6.1.3 tells us how to do information security risk treatment.

For knowing real security thechniques we should take a look at ISO 27005 and ISO 31010 where very interesting templates can be found.

ISO 22301:2012 for Business Continuity Management (BCMS) tells us to:
  • evaluate the potential impact;
  • systematic analysing and prioritizing risk treatment with their related costs;
  • analyse business impact and risk assessment.
As we can see, The purpose of the ISMS and BCMS is to ensure the protection of information from a wide range of threats in order to minimize or eliminate risks.







Comentários

Postagens mais visitadas deste blog

IGP-DI Como ferramenta de acompanhamento de Risco Imobiliário

O IGP-DI é uma média aritmética, ponderada dos seguintes índices: IPA (Índice de Preços no Atacado): mede a variação de preços no mercado atacadista); IPC (Índice de Preços ao Consumidor): mede a variação dos preços entre as famílias que percebem renda de 1 a 33 salários mínimos no RJ e em SP; INCC (Índice Nacional da Construção Civil): mede a variação de preços no setor, considerando tanto material como mão de obra empregada. Considerando-se que o IGP-DI possui, na sua fórmula de ponderação, 60% do IPA, 30% do IPC e 10% do INCC, representando índices inflacionários e de construção civil, é coerente considerá-lo como influenciador da rentabilidade e do risco imobiliário. * IGP-DI (Índice Geral de Preços - Disponibilidade Interna)

Medindo a performance por meio da Auditoria de Risco

" A risk audit takes another look at what the project team has done for risk management and whether it has worked [...] A risk audit includes : Reviewing if the right risk owner have been assigned to each risk Determining if the risk owners are effective Examining and documenting the effectiveness of contingency plans and fallback plans On critical projects, a risk audit could be done before the project management plan is approved. However, risk audits are more commonly done during the execution of the project. As a result of risk audit, corrective action may be taken. " (Mulcahy, Rita. Risk Management - Tricks of the trade for project managers..., RMC Publications, 2010, p. 253). [Uma auditoria de de risco conduz à uma outra olhada no trabalho que a equipe do projeto realizou para o gerenciamento de riscos e se este funcionou [...] Uma auditoria de riscos inclui: Revisão quanto ao proprietário de risco certo ter sido alocado à cada risco; Determinação quanto a ...
Com o objetivo de manter-se controle detalhado sobre os Softwares Aplicativos utilizados nas gestões, inclusive de risco, faz-se necessário " AI2.3 Controle e Auditabilidade do Aplicativo Assegurar que os controles de negócio sejam expressos adequadamente nos controles dos aplicativos de forma que o processamento  ocorra no prazo correto e seja exato, completo, autorizado e auditável. " (COBIT v4.1, 2007, p.80). É importante  definir indicador para monitoramento do "Limites para alocação de consultores / auditores externos de risco", devendo ser proporcional ao tamanho da organização. A ideia deste indicador é alertar a administração quanto ao risco inerente à miopia institucional, bem como evitar que a equipe interna terceirize todo o trabalho se o acompanhamento efetivo. Sem um olhar externo, problemas permanecem invisíveis eternamente. Sem a participação efetiva do pessoal interno, não serão identificados os verdadeiros riscos. Um Estudo de Caso apropr...