Pular para o conteúdo principal

ISO 31000 / 9001 / 14000 / 27001 / 22301 Relationship

Enterprise Risk Management (ERM) in business includes the methods and processes used by organizations to manage risks and seize opportunities related to the achievement of their objectives.

ISO standards also aim to increase probability of success by following accredited practices that can be audited and confirmed by several external auditors or - without auditing - can represent confidence on services and products.

By analysing ISO 9001 - Quality Management System we can realize into section 6.1.2 a few recommendations to identify, analyse and prioritize, plan actions to address risks and check the effectiveness of some kind of Risk Management. Chapter 8 also tells us to follow risk management procedures for listen customer needs and Annex SL, Appendix 2 shows us some templates to do it.

ISO 14001 - Environmental Management System is based on ISO 9001 and confirm those recommendations and templates, besides Environmental Risk Management approach.

Risk Assessment is the foundation of the Information Security Management System (ISMS) standard on ISO 27001 and it contains into its clause 8.2 similar recommendation for risk identify, access and treatment, but ISO 27003 is the document where we can find how to conductiong risk assessment and planning risk treatment. ISO 27001:2013 contains on clause 6.2.1 how to do information security risk assessment and 6.1.3 tells us how to do information security risk treatment.

For knowing real security thechniques we should take a look at ISO 27005 and ISO 31010 where very interesting templates can be found.

ISO 22301:2012 for Business Continuity Management (BCMS) tells us to:
  • evaluate the potential impact;
  • systematic analysing and prioritizing risk treatment with their related costs;
  • analyse business impact and risk assessment.
As we can see, The purpose of the ISMS and BCMS is to ensure the protection of information from a wide range of threats in order to minimize or eliminate risks.







Comentários

Postagens mais visitadas deste blog

Medindo a performance por meio da Auditoria de Risco

" A risk audit takes another look at what the project team has done for risk management and whether it has worked [...] A risk audit includes : Reviewing if the right risk owner have been assigned to each risk Determining if the risk owners are effective Examining and documenting the effectiveness of contingency plans and fallback plans On critical projects, a risk audit could be done before the project management plan is approved. However, risk audits are more commonly done during the execution of the project. As a result of risk audit, corrective action may be taken. " (Mulcahy, Rita. Risk Management - Tricks of the trade for project managers..., RMC Publications, 2010, p. 253). [Uma auditoria de de risco conduz à uma outra olhada no trabalho que a equipe do projeto realizou para o gerenciamento de riscos e se este funcionou [...] Uma auditoria de riscos inclui: Revisão quanto ao proprietário de risco certo ter sido alocado à cada risco; Determinação quanto a

Real World Risk Management

The Project Management Institute (PMI.org) regularly issues Risk Management White Papers that provide insights from Real World to PMI's members. The last one teaches us how to integrate Risk Management and Portfolio, in order to grant the best result. This blogger aims help to increase probability of success, so The part of paper below is enough. (PMI.org) [O Instituto de Gerenciamento de Projetos (PMI.org) publica regularmente White Papers que disponibilizam percepções oriundas do Mundo Real para os membros do PMI. O último deles nos ensina como integrar Gerenciamento de Riscos e Portfólio de Projetos, a fim de garantir os melhores resultados. Sumário A partir da avaliação dos riscos diários do mundo real envolvendo orçamento e cronograma para eventos de alto impacto tais como vazamento de óleo e ataques terroristas, conclui-se que o gerenciamento de riscos deve ser o núcleo central do processo de tomada de decisão para cada um dos projetos do portfólio . O Gerenc

Fluxos de Entrada de um Processo X Riscos Identificados

O Gerenciamento de Riscos (G.R) em Processos segue as mesmas técnicas do G.R em Projetos, desta forma muita coisa pode ser aplicada. No caso particular dos fluxos de entrada, a analogia é bem simples: em um diagrama de redes das atividades de um projeto, quanto mais predecessores uma atividade possui maior o risco, de tal forma que quanto mais fluxos de entrada e/ou saída um processo possui, maiores são as possibilidades de que algo saia do controle. No exemplo abaixo, o processo P4 é o de maior risco (dentro dos apresentados). Então sejamos práticos, você foi contratado para realizar a análise de riscos (corporativos ou de projetos ou dos processos, tanto faz!), logo solicita aos departamentos envolvidos o máximo de documentação pertinente possível, obtendo então os Mapas de Processos da Organização. Em poucos minutos você já pode apresentar uma Lista Preliminar de Riscos Identificados. Quais seriam? "Aqueles com o maior número de fluxos de entrada ou saída são os de maior