يقدم ISO 31000 مبادئ وإطاراً وعملية لإدارة عدم اليقين الذي قد يؤثر في أهداف المؤسسة. في العراق يمكن أن تشمل المخاطر تقلب الإمداد والأسعار، وتعطل المشاريع والخدمات، والصحة والسلامة، والأمن السيبراني، والائتمان، والالتزامات التعاقدية والسمعة. نساعد الإدارة على دمج قرارات المخاطر في التخطيط والتشغيل والمشروعات والمشتريات، لا على إنتاج سجل ثابت يُحدّث قبل المناقصة أو المراجعة فقط.

أين يضيف ISO 31000 قيمة في العراق؟

تستفيد الشركات والجهات العامة والمقاولون والمصارف والمشروعات من نهج موحد عندما تتخذ وحدات مختلفة قرارات عالية الأثر. يساعد الإطار على مقارنة المخاطر ضمن سياقها، وإظهار من يملك القرار، وتخصيص الموارد للمعالجات المهمة، ورفع المخاطر التي تتجاوز صلاحية الوحدة. كما يحسن أدلة الحوكمة للمجالس والعملاء والمناقصات، بشرط أن تعكس التقارير الواقع والقرارات وألا تتحول إلى درجات ملونة بلا تفسير.

  • مشروعات رأسمالية أو عقود تتأثر بالتأخير والموردين والتغيير
  • خدمات حرجة تحتاج قرارات متوازنة بين الاستمرارية والتكلفة والرقابة
  • إدارات تستخدم طرق تقييم مختلفة ولا تستطيع تجميع صورة مؤسسية مفهومة

تحديد السياق والنطاق ومعايير المخاطر

نبدأ من أهداف المؤسسة أو المشروع لأن الخطر يوصف بالنسبة إلى ما قد يتأثر. نحدد النطاق والفترة وأصحاب المصلحة والافتراضات والعوامل الداخلية والخارجية، ثم تعتمد الإدارة معايير للاحتمال والأثر ومستويات القبول والتصعيد. قد تختلف مقاييس السلامة عن المال أو السمعة، لذلك لا نفرض مصفوفة واحدة بلا تبرير. كذلك نوضح الشهية للمخاطر وحدود التفويض حتى يعرف المالك متى يعالج ومتى يقبل ومتى يرفع القرار.

  • أهداف ونطاق وافتراضات موثقة لكل تقييم مهم
  • تعريفات قابلة للتطبيق للاحتمال والأثر والسرعة والترابط عند الحاجة
  • قواعد قبول وتصعيد وموافقة تتفق مع صلاحيات الإدارة

عملية التقييم من الحدث إلى القرار

يحدد الفريق مصادر الخطر والأحداث والأسباب والنتائج والضوابط القائمة، مستخدماً بيانات وحوادث وخبرة أصحاب العمليات. يُحلل الاحتمال والأثر مع مراعاة فاعلية الضوابط، ثم يقارن المستوى بالمعايير لتحديد الأولوية. يجب أن تكون العبارة محددة بما يكفي لاتخاذ قرار، لا عنواناً مثل خطر السوق أو خطر التشغيل. كما نسجل عدم اليقين في البيانات والسيناريوهات المتطرفة والترابط بين المخاطر التي قد تتصاعد معاً.

  • سجل يميز السبب والحدث والأثر والهدف المتأثر والمالك
  • تقدير للخطر قبل الضوابط وبعدها مع دليل على فاعلية الضبط
  • قرار تقييم مبرر ومراجع من أصحاب المعرفة والصلاحية

معالجة المخاطر ومتابعة الضوابط

قد تختار المؤسسة تجنب النشاط أو تقليل الاحتمال أو الأثر أو مشاركة جزء من الخطر أو قبوله بقرار واع. لكل معالجة مالك وميزانية وموعد ونتيجة مستهدفة ومخاطر متبقية، مع فحص أي مخاطر جديدة تخلقها المعالجة. لا نعد شراء التأمين أو كتابة إجراء إغلاقاً تلقائياً؛ بل نتحقق من تنفيذ الضبط وأثره. تُستخدم مؤشرات إنذار ومراجعات دورية لمراقبة التغير وإعادة التقييم عند حادث أو تغيير عقد أو مورد أو تقنية.

  • خطط معالجة مرتبطة بأسباب الخطر لا بنتائجه فقط
  • اختبارات رقابة توضح التصميم والتنفيذ والفاعلية التشغيلية
  • مؤشرات وحدود تنبيه ومسار واضح للإبلاغ واتخاذ القرار

دمج المخاطر في الحوكمة والعمل اليومي

ينجح الإطار عندما يدخل في التخطيط والميزانية واعتماد المشروعات والمشتريات وإدارة التغيير ومراجعات الأداء. نحدد إيقاع التقارير ومستوى التفصيل لكل لجنة، ونمنع تكرار السجلات بين الإدارة والمشروع وأنظمة الجودة والأمن والاستمرارية. تعرض التقارير الاتجاهات والاستثناءات والقرارات والمعالجات المتأخرة، لا العدد الإجمالي للمخاطر فقط. كما تُراجع الثقافة والحوافز وقنوات الإبلاغ حتى يستطيع العامل رفع خطر ناشئ دون أن يصبح التسجيل هدفاً عقابياً.

فجوات شائعة في سجلات المخاطر

تشمل الفجوات نسخ قائمة عامة من مشروع آخر، وخلط المشكلة الواقعة بالخطر المستقبلي، وتعيين مالك لا يملك صلاحية، واستخدام درجات بلا تعريف أو دليل. وقد تبقى المعالجات مفتوحة سنوات، أو يعلن الخطر منخفضاً لأن الإجراء مكتوب ولم يُختبر، أو لا تصل المخاطر المشتركة بين الإدارات إلى لجنة واحدة. نعالج جودة المنهج والعينات ونراجع القرارات والضوابط، بدلاً من زيادة عدد الصفوف أو تحسين شكل لوحة الألوان.

إرشادات وليست شهادة ISO 31000

ISO 31000 يقدم إرشادات ولا يضع متطلبات لنظام قابل للحصول على شهادة ISO 31000 معتمدة. يمكن للمؤسسة تقييم نضج الإطار أو طلب مراجعة مستقلة ضمن معايير ونطاق محددين، لكن لا ينبغي وصف ذلك كشهادة للمعيار. كما لا تلغي إدارة المخاطر المتطلبات القانونية أو التعاقدية أو مسؤولية صاحب القرار، ولا تضمن غياب الخسائر. دورنا هو دعم التصميم والتطبيق والتقييم الداخلي، مع توضيح الافتراضات والقيود في المخرجات.

كيف نحدد مشروع البداية؟

نراجع أهداف الوحدة أو المشروع، وهيكل القرار، والسجلات والتقارير الحالية، وأهم الأحداث السابقة، ومتطلبات العميل أو المجلس، والأنظمة المرتبطة مثل ISO 9001 أو ISO 27001 أو ISO 22301. يمكن أن يبدأ العمل بتقييم محدود لعملية حرجة قبل التوسع، أو بإعادة تصميم الإطار المؤسسي إذا كانت الطرق متضاربة. المخرج المقترح يوضح المعايير والأدوار وعينات المخاطر وخطة دمج ومؤشرات تحقق قابلة للتنفيذ.

مصادر رسمية

هل تحتاج إدارة مخاطر؟

أرسل أهداف الوحدة أو المشروع، وسجل المخاطر والتقارير الحالية، وهيكل اللجان، وأهم قرار تريد تحسينه. سنقترح نطاقاً يبدأ من السياق والمعايير ويختبر جودة المخاطر والضوابط والقرارات الفعلية.

ناقش ISO 31000