Kvalitativ risikoanalyse: definition, metoder og eksempler
Risikostyring er et væsentligt element i enhver organisation og en forudsætning for virksomheder, der ønsker certificering af deres ledelsessystem efter standarder som ISO 9001 for kvalitetsledelse, ISO/IEC 27001 for informationssikkerhed og ISO 45001 for arbejdsmiljøledelse.
Der findes en lang række værktøjer og metoder til risikostyring. Da de hver især har forskellige styrker og begrænsninger, vil en virksomhed ofte anvende flere metoder for at nå sine mål. De mest almindelige tilgange er kvalitative, kvantitative, semikvantitative, aktivbaserede, sårbarhedsbaserede eller trusselsbaserede. I dette landskab spiller kvalitativ risikoanalyse (QRA) en vigtig rolle, fordi metoden giver et overordnet og strategisk billede af organisationens risici.
Hvad er kvalitativ risikoanalyse?
En kvalitativ risikoanalyse vurderer risici ud fra sandsynligheden for, at de indtræffer, og deres potentielle konsekvenser ved hjælp af relative skalaer. På en stigende skala kan sandsynligheden eksempelvis vurderes som meget sjælden, usandsynlig, mulig, sandsynlig eller næsten sikker. Konsekvensen kan tilsvarende vurderes som ubetydelig, mindre, moderat, alvorlig eller katastrofal.
Placeringen af en bestemt risiko eller fare på de enkelte skalaer fastlægges på baggrund af ekspertvurderinger og erfaringer fra kendte hændelser. QRA-tilgangen giver mulighed for at inddrage både medarbejdere og eksterne interessenter. Det er hensigtsmæssigt at afgrænse processen, men analysen bliver som udgangspunkt mere nuanceret, når flere relevante perspektiver inddrages. QRA anvendes ofte som det første trin i et større projekt, inden mere detaljerede risikoanalysemetoder tages i brug.
En af de væsentligste fordele ved kvalitativ risikoanalyse er, at metoden kan anvendes, selv når pålidelige kvantitative data ikke er tilgængelige. Det gør den særligt værdifuld i de tidlige faser af et projekt, ved vurdering af nye risici eller ved analyse af forhold, som kan være vanskelige at opgøre økonomisk. Det kan eksempelvis være tab af omdømme, manglende overholdelse af lovgivning og myndighedskrav eller miljøpåvirkninger.
For organisationer, der implementerer ledelsessystemer, er kvalitativ risikoanalyse desuden en praktisk måde at arbejde med risikobaseret tænkning på. Dette princip indgår i en række ISO-standarder. Ved systematisk at identificere og prioritere risici kan organisationen fordele sine ressourcer mere effektivt og målrette forbedringsindsatsen mod de områder, hvor den skaber størst værdi.
Metoder og teknikker til kvalitativ risikoanalyse
Kvalitativ risikoanalyse er en vurderingsbaseret proces, der bygger på ekspertviden og input fra relevante interessenter. Risiciene kan dermed vurderes uden nødvendigvis at anvende detaljerede numeriske data. Resultaterne visualiseres typisk i en risikomatrix, hvor risici placeres fra et lavt niveau i nederste venstre hjørne over moderate og høje niveauer til et ekstremt niveau i øverste højre hjørne.
Risikoniveauet fastlægges ved at kombinere sandsynligheden for, at en hændelse indtræffer, med dens potentielle konsekvens. Den visuelle fremstilling hjælper organisationen med at prioritere risiciene og definere passende tiltag, der kan reducere sandsynligheden eller konsekvenserne. Som et struktureret og samtidig intuitivt værktøj til kvalitativ risikoanalyse understøtter risikomatricen en effektiv beslutningsproces ved tydeligt at vise, hvilke risici der kræver størst opmærksomhed.
I mindre eller klart afgrænsede projekter anvendes ofte en Keep It Super Simple-tilgang (KISS) for at undgå unødig kompleksitet. Vurderingen kan gennemføres relativt enkelt, også af teams med begrænset erfaring inden for risikovurdering. Den endimensionelle metode indebærer, at risiciene vurderes på en grundlæggende skala, eksempelvis meget høj, høj, middel, lav og meget lav.
Ved mere komplekse problemstillinger kan en sandsynligheds- og konsekvenstilgang anvendes. Her inddrages tværfaglige teams med erfaring inden for risikovurdering. Den todimensionelle metode anvendes til at vurdere både sandsynligheden for, at en risiko indtræffer, og den potentielle konsekvens.
For at mindske risikoen for skævheder i resultaterne bør det team, der gennemfører den kvalitative risikoanalyse, have en passende størrelse og bestå af repræsentanter fra forskellige afdelinger eller fagområder. Det kan reducere risikoen for, at sandsynligheds- eller konsekvensvurderinger bliver sat for lavt eller for højt som følge af utilstrækkelig erfaring eller manglende viden.
Kvalitative metoder er ofte lettere og hurtigere at implementere end kvantitative metoder. Vurderingens kvalitet afhænger dog i høj grad af deltagernes viden og erfaring. Organisationen kan skabe større ensartethed ved at fastlægge tydelige kriterier for vurdering af sandsynlighed og konsekvens og regelmæssigt gennemgå sin metode til risikovurdering. Det er med til at sikre, at metoden fortsat understøtter organisationens forretningsmål og tager højde for ændringer i risikobilledet.
Andre teknikker til kvalitativ risikoanalyse omfatter:
- Bow-Tie-analyse: I et diagram formet som en butterfly vises de mulige årsager til en risikohændelse i venstre side og de potentielle konsekvenser i højre side. Metoden behandler hver årsag og konsekvens separat og giver dermed et samlet overblik over flere sandsynlige scenarier i én visuel fremstilling.
- Delphi-metoden: Metoden indebærer, at eksperter besvarer flere spørgerunder. Eksperterne vurderer sandsynligheden for og konsekvenserne af en risiko, hvorefter besvarelserne deles anonymiseret med gruppen efter hver runde. På baggrund af de efterfølgende vurderinger arbejdes der hen imod en fælles vurdering.
- Risikoworkshops: Interne og eksterne interessenter mødes i et fælles forum for at udarbejde en risikomatrix. Workshoppen kan også omfatte elementer fra kvantitativ risikoanalyse med henblik på at fastlægge risikoniveauet.
- SWIFT-analyse: SWIFT er en forkortelse for Structured What-If Technique. Det er en teambaseret metode til risikoanalyse, der anvender en systematisk tilgang i en workshop. Metoden undersøger potentielle afvigelser eller ændringer i forhold til en godkendt plan og vurderer deres mulige påvirkning af et projekt gennem en række ”hvad nu hvis”-spørgsmål. Teknikken kan også være nyttig til at vurdere gennemførligheden af muligheder og de risici, der er forbundet med dem.
Hvornår bør kvalitativ risikoanalyse anvendes?
Kvalitativ risikoanalyse er særligt effektiv, når en organisation hurtigt skal identificere, forstå og prioritere risici, men ikke har adgang til detaljerede numeriske data. Metoden er blandt andet relevant i forbindelse med strategisk planlægning, projektopstart, ledelsens evaluering, forandringsledelse og implementering af ledelsessystemer.
I nogle situationer kan kvalitative metoder være tilstrækkelige i sig selv. Ved aktiviteter med høj risiko, større investeringer eller risici med potentielt betydelige økonomiske konsekvenser vælger organisationer dog ofte at supplere den kvalitative vurdering med kvantitative eller semikvantitative metoder. En kombination af metoderne kan give en mere fuldstændig forståelse af potentielle trusler og muligheder og dermed skabe et bedre grundlag for beslutninger..
Sådan gennemføres en kvalitativ risikoanalyse
En struktureret proces for kvalitativ risikostyring omfatter typisk følgende trin:
- Identifikation af risici: Første trin er at identificere potentielle risici, der kan påvirke projektet eller processen. Det kan ske gennem forskellige metoder som workshops, interviews, brainstormingsessioner og tjeklister.
- Risikoanalyse: De identificerede risici undersøges for at skabe en bedre forståelse af deres årsager, sandsynlighed og mulige konsekvenser. Resultatet af processen er et fastlagt risikoniveau, som hjælper organisationen med at prioritere risiciene og understøtter beslutningsprocessen. Denne fase omfatter typisk:
- Analyse af grundlæggende årsager: Identificér de underliggende faktorer og drivkræfter bag risikoen, eksempelvis ved hjælp af 5 x hvorfor eller årsags- og virkningsanalyse.
- Kontrol af eksisterende foranstaltninger: Vurdér effektiviteten og pålideligheden af de eksisterende foranstaltninger, og identificér eventuelle mangler.
- Vurdering af sandsynlighed: Vurdér sandsynligheden for, at risikoen indtræffer, eksempelvis på en skala fra meget sjælden til næsten sikker.
- Vurdering af konsekvens eller alvorlighed: Fastlæg de potentielle konsekvenser inden for eksempelvis økonomiske, driftsmæssige, juridiske eller omdømmemæssige områder.
- Beregning eller fastlæggelse af risikoniveau: Kombinér sandsynlighed og konsekvens ved hjælp af en struktureret metode, eksempelvis en 5 x 5-matrix, scoringsmodeller, Bow-Tie, FMEA, SWOT eller SWIFT.
- Risikoevaluering: Når risiciene er analyseret, skal deres betydning evalueres. Dette indebærer ofte, at det fastlagte risikoniveau sammenholdes med på forhånd definerede kriterier for at vurdere risicienes indbyrdes prioritet.
Evalueringen bruges til at afgøre, om risikoniveauet er acceptabelt, tolerabelt under bestemte betingelser eller uacceptabelt og derfor kræver risikoreducerende tiltag. Der er således tale om en sammenligning mellem det risikoniveau, analysen har vist, og organisationens risikokriterier. Kriterierne kan være fastlagt på baggrund af governance, lovgivning og myndighedskrav, interne politikker, risikovillighed og tærskelværdier. Risikoevaluering er derfor i højere grad en ledelsesmæssig end en teknisk fase.
I organisationer med modne ledelsessystemer omfatter risikoevalueringen ofte også udpegning af en risikoejer og placering af ansvaret for overvågning og risikoreducerende aktiviteter. Tydelige roller og ansvarsområder er med til at sikre, at identificerede risici bliver håndteret aktivt og ikke blot dokumenteret.
4. Risikoreduktion: For risici, der er vurderet som højt prioriterede, skal der udvikles passende strategier til risikoreduktion. Det kan blandt andet indebære at overføre risikoen, reducere sandsynligheden for, at den indtræffer, eller begrænse dens konsekvenser. Den valgte strategi bør være i overensstemmelse med organisationens overordnede rammer for risikostyring.
5. Overvågning og gennemgang af risici: En kvalitativ risikoanalyse er ikke en enkeltstående aktivitet. Nye risici kan opstå, og eksisterende risici kan ændre sig. Regelmæssige gennemgange er derfor nødvendige for at sikre, at risikostyringsprocessen fortsat er relevant og effektiv. Organisationen bør samtidig lære af processen og anvende de opnåede erfaringer til at forbedre fremtidige risikovurderinger.
Eksempler på kvalitativ risikoanalyse
Kvalitativ risikoanalyse anvendes bredt i ledelsessystemer baseret på ISO-standarder, fordi metoden giver en praktisk og struktureret tilgang til risikovurdering, også når præcise data ikke er tilgængelige. Metoden kan også understøtte organisationens arbejde med at opfylde kravene til ISO-certificering. Dens fleksibilitet gør den særligt relevant ved indledende vurderinger, løbende overvågning og tværfaglige risikovurderinger.
Typiske anvendelsesområder omfatter:
- Vurdering af miljørisici (ISO 14001): Virksomheder kan anvende kvalitative metoder til at vurdere deres aktiviteters potentielle miljøpåvirkning. De kan eksempelvis vurdere risikoen for kemikalieudslip ud fra faktorer som kemikaliernes toksicitet og afstanden til vandmiljøer eller drikkevandsressourcer.
- Arbejdsmiljø (ISO 45001): Kvalitativ analyse anvendes ofte til at vurdere farer på arbejdspladsen, eksempelvis risikoen for at glide, snuble eller falde samt eksponering for farlige stoffer. Risiciene vurderes typisk ud fra sandsynligheden for hændelser og skadernes potentielle alvorlighed. Det hjælper organisationen med at prioritere forebyggende tiltag og forbedre arbejdsmiljøet.
- Informationssikkerhed (ISO/IEC 27001): Organisationer kan vurdere informationssikkerhedsrisici ved at analysere sandsynligheden for trusler som databrud eller phishingangreb og deres mulige påvirkning af informationers fortrolighed, integritet og tilgængelighed. Det hjælper organisationen med at prioritere sikkerhedsforanstaltninger og styrke sit samlede informationssikkerhedsniveau.
- Kvalitetsledelse (ISO 9001): Kvalitative metoder anvendes til at identificere risici i forbindelse med produktkvalitet eller procesresultater. Det kan eksempelvis være problemer med leverandørernes pålidelighed eller fejl i produktionen. På den baggrund kan organisationen iværksætte relevante forebyggende eller korrigerende handlinger.
Derfor er kvalitativ risikoanalyse vigtig
Kvalitativ risikoanalyse er fortsat en af de mest anvendte metoder inden for risikostyring, fordi den giver organisationen en praktisk og tilgængelig måde at identificere, vurdere og prioritere risici på. Ved at kombinere ekspertviden, input fra interessenter og strukturerede vurderingsmetoder kan organisationen opnå værdifuld indsigt i potentielle trusler og muligheder, også når præcise data ikke er tilgængelige.
For organisationer, der implementerer ledelsessystemer baseret på standarder som ISO 9001, ISO 14001, ISO 45001 og ISO/IEC 27001, understøtter kvalitativ risikoanalyse arbejdet med risikobaseret tænkning og løbende forbedringer. Metoden hjælper organisationen med at koncentrere sine ressourcer om de væsentligste områder, styrke beslutningsgrundlaget og dokumentere en proaktiv tilgang til risikostyring.
Selvom kvalitativ analyse ikke giver den samme numeriske præcision som kvantitative metoder, udgør den ofte fundamentet for et effektivt risikostyringsprogram. Når metoden anvendes konsekvent og gennemgås regelmæssigt, kan den bidrage til at styrke organisationens robusthed, understøtte arbejdet med at overholde relevante krav og skabe større tillid blandt kunder, myndigheder, medarbejdere og øvrige interessenter.