Risikostyring

For at nå deres mål og realisere deres ambitioner skal organisationer løbende vurdere og gennemgå deres produkter, services, arbejdsprocesser, forsyningskæder samt krav og forventninger fra kunder, myndigheder og andre interessenter. Alle disse områder indebærer potentielle risici, som skal håndteres gennem effektive strategier for risikostyring og risikoreduktion.

Samtidig opstår der konstant nye trusler og risici, herunder cybersikkerhedstrusler, klimarelaterede udfordringer og ændrede regulatoriske krav. Derfor vælger et stadig større antal organisationer at implementere ledelsessystemer baseret på internationale standarder fra blandt andet ISO (International Organization for Standardization). Standarderne omfatter områder som kvalitet, arbejdsmiljø, informationssikkerhed, miljø og fødevaresikkerhed og hjælper virksomheder med at integrere risikobaseret tænkning i deres drift, produkter og forsyningskæder.

Risikostyring er blevet stadig vigtigere i takt med, at organisationer opererer i et mere komplekst miljø præget af globale forsyningskæder, digitalisering, stigende interessentkrav, lovgivningsmæssige ændringer og nye cybersikkerhedstrusler. Derfor lægger moderne ledelsessystemstandarder stor vægt på at identificere risici og muligheder samt integrere risikobaseret beslutningstagning i den daglige drift.

I stedet for at betragte risikostyring som en separat aktivitet opfordres organisationer til at integrere risikostyring i strategisk planlægning, operationelle processer og performanceopfølgning. Det bidrager til en mere proaktiv tilgang, hvor risici håndteres, før de udvikler sig til problemer

Hvad er Risikostyring?

Risikostyring er en central del af den overordnede risikostyringsproces og handler om at vælge og implementere passende tiltag til håndtering af identificerede risici.

Formålet er at forberede organisationen på uforudsete hændelser og reducere de negative konsekvenser, hvis de opstår. Selvom ambitionen er at være forberedt på alle væsentlige risici, vil en effektiv risikostyringsplan prioritere indsatsen ud fra den enkelte risikos sandsynlighed og potentielle konsekvenser.

Risikostyring og risikostyring indgår som krav i de fleste ISO-standarder. Derudover har ISO udviklet vejledningsstandarden ISO 31000, som hjælper organisationer med at integrere risikobaseret beslutningstagning i governance, planlægning, ledelse, rapportering, politikker, værdier og kultur.

Selvom forskellige ledelsessystemstandarder fokuserer på forskellige typer risici, har de alle det fælles mål at identificere og håndtere de risici og muligheder, som kan påvirke organisationens evne til at opnå de ønskede resultater.

Eksempelvis:

  • ISO 9001 fokuserer på risici, der påvirker kvalitet og kundetilfredshed.
  • ISO 14001 fokuserer på miljømæssige risici og påvirkninger.
  • ISO 45001 omhandler risici inden for arbejdsmiljø og sikkerhed.
  • ISO 22000 adresserer fødevaresikkerhedsrisici i hele fødevarekæden.
  • ISO/IEC 27001 fokuserer på informationssikkerhedstrusler og sårbarheder.

I alle tilfælde forventes organisationen at etablere passende styringsforanstaltninger og løbende vurdere, om de fortsat er effektive.

Hvorfor er risikoatyring vigtig? 

Risikostyring er afgørende, fordi ikke alle risici kan undgås. Når risici identificeres og vurderes, skal organisationen derfor planlægge, hvordan de kan elimineres, begrænses eller håndteres på den mest hensigtsmæssige måde.

Kort sagt er risikostyring de foruddefinerede handlinger, som organisationen sætter i værk, når noget uventet sker. 

En effektiv risikostyringsproces skal blandt andet bidrage til at:

  • Beskytte mennesker, værdier og aktiver
  • Sikre forretningskontinuitet og organisatorisk robusthed
  • Opretholde økonomisk stabilitet
  • Beskytte virksomhedens omdømme og interessenternes tillid
  • Sikre overholdelse af lovgivningsmæssige krav
  • Understøtte bedre beslutningstagning

Trinene i risikostyringsprocessen

Risikostyringer en dynamisk proces, som kræver løbende overvågning og regelmæssig evaluering for at håndtere nye risici og ændrede forudsætninger.

Når risici er identificeret, analyseres de for at vurdere sandsynlighed og konsekvens. Nogle risici er mere kritiske end andre, og derfor er prioritering en vigtig del af processen.

Efter analyse og vurdering skal organisationen beslutte, hvordan de enkelte risici skal håndteres. Afhængigt af risikotypen kan organisationen vælge at undgå, reducere, overføre eller acceptere risikoen.

Løbende overvågning og evaluering er nødvendig for at sikre, at de valgte tiltag fortsat fungerer effektivt og tilpasses nye forhold.

Mange organisationer anvender en struktureret metode til risikovurdering, hvor kriterier som følgende indgår:

  • Sandsynlighed for, at hændelsen opstår
  • Konsekvensens alvor
  • Muligheden for at opdage eller forebygge hændelsen
  • Potentielle økonomiske, juridiske, operationelle eller omdømmemæssige konsekvenser

Risikomatricer bruges ofte til at prioritere risici og identificere, hvor indsatsen bør fokuseres. Dette bidrager til, at ressourcerne anvendes dér, hvor de skaber størst værdi.

Ved certificeringsaudit bliver organisationer ofte bedt om at dokumentere, hvordan risici er identificeret, vurderet og behandlet. Auditører vurderer typisk, om risikostyringen er integreret i de daglige processer, og om de etablerede tiltag løbende evalueres for effektivitet.

Hvor omfattende dokumentationen skal være, afhænger af organisationens størrelse, kompleksitet og aktiviteter. Fælles for alle ledelsessystemer er dog kravet om konsekvent anvendelse af risikobaseret tænkning

Typer af risikostyring

Inden for risikostyring skelnes der typisk mellem fire grundlæggende tilgange til håndtering af risici: undgåelse, overførsel, reduktion og accept.

Ved at vælge den rette tilgang til hver enkelt risiko kan organisationer anvende deres ressourcer mere effektivt og skabe en risikostyring, der understøtter både operationelle, økonomiske og strategiske mål.

Risk Avoidance

Risikoen elimineres ved at ændre planer, aktiviteter eller arbejdsmetoder.
Hvis et projekt eksempelvis indebærer arbejde i højden, kan risikoen undgås ved at vælge en alternativ metode, som ikke kræver arbejde over jorden.

Risk Transference

Risikoen flyttes helt eller delvist til en tredjepart, eksempelvis gennem forsikringer eller outsourcing.

Et eksempel kan være en virksomhed, der tegner en cyberforsikring for at reducere de økonomiske konsekvenser af et cyberangreb. Risikoen kan også overføres ved at outsource it-sikkerheden til en ekstern specialist.

Risk Reduction

Taking steps to reduce the severity or likelihood of the risk. An IT company might implement robust security protocols and encryption to mitigate the risk of data breaches. Another example is for a business that thinks its just-in-time production or delivery policy has been compromised and resorts to warehousing a buffer stock to ensure it can continue.

Risk Acceptance

Organisationen gennemfører tiltag, der reducerer sandsynligheden for eller konsekvensen af en risiko.

Et it-firma kan eksempelvis implementere stærkere sikkerhedsforanstaltninger og kryptering for at mindske risikoen for databrud.

Et andet eksempel er en virksomhed med just-in-time-produktion, som vælger at opbygge et sikkerhedslager for at mindske risikoen for forsyningsproblemer.
Inden for et ISO 9001-kvalitetsledelsessystem kan risikoreduktion blandt andet omfatte:

  • Yderligere proceskontroller
  • Leverandørgodkendelser
  • Uddannelse af medarbejdere
  • Statistisk procesovervågning

Formålet er at reducere sandsynligheden for kvalitetsfejl, som kan påvirke kunden.

Risikomitigering strategier og eksempler

Organisationer vil næsten altid være eksponeret for en række forskellige risici, fx finansielle risici, strategiske risici, operationelle risici, compliance-risici, omdømmerisici, informationssikkerhedsrisici, arbejdsmiljø- og sikkerhedsrisici, markeds- og kunderelaterede risici, miljømæssige risici, kvalitetsrisici og/eller teknologiske risici.

Valget af risikostrategi kræver ofte dialog mellem interne og eksterne interessenter for at finde den mest hensigtsmæssige løsning.

Der findes mange forskellige tilgange til risikostyring, og den optimale løsning afhænger af organisationens aktiviteter, branche, størrelse og risikoprofil. Derfor er det vanskeligt at opstille universelle handlingsplaner.

ISO standarder som ISO 90001 (kvalitetledelse), ISO 50001 (energiledelse), ISO 14001 (miljøledelse), ISO 450001 (arbejdsmiljøledelse) ISO 22000 (fødevaresikkerhed) og ISO 27001 (informationssikkerhed), giver alle vejledning i risikostyring inden for deres respektive områder.

Certificering efter disse standarder gennem et uafhængigt certificeringsorgan giver organisationer mulighed for at dokumentere deres engagement over for kunder og andre interessenter. Det styrker tilliden og kan i nogle brancher være en forudsætning for at skabe eller bevare forretning.

Certificeringsorganer vurderer ikke selve risiciene eller organisationens konkrete forretningsbeslutninger. De vurderer derimod, om virksomheden har etableret en effektiv proces til at identificere, evaluere, behandle og overvåge de risici, der er relevante for dens aktiviteter.

Organisationer, der kan dokumentere en systematisk og effektiv tilgang til risikostyring, opnår ofte yderligere fordele såsom forbedret performance, større robusthed, øget interessenttillid og bedre forberedelse på fremtidige udfordringer.

Risikostyring som drivkraft for organisatorisk robusthed

risikostyring handler om langt mere end at forberede sig på uønskede hændelser. Det er en struktureret metode til at forstå usikkerhed, beskytte organisationens mål og understøtte løbende forbedringer.

Ved hjælp af ledelsessystemer baseret på internationalt anerkendte standarder kan organisationer etablere et fælles rammeværk til at identificere risici, implementere styringsforanstaltninger og overvåge deres effektivitet.

Dette gør det muligt at reagere mere effektivt på forandringer, sikre compliance, beskytte interessenter og styrke den løbende udvikling af organisationen.
Uanset om fokus er kvalitet, miljø, arbejdsmiljø, fødevaresikkerhed eller informationssikkerhed, bidrager effektiv risikostyring til at skabe robusthed og understøtte langsigtet succes.

Relaterede indhold