إدارة المخاطر لا ينظّمها قانون واحد لمعظم الشركات، لكن لها معايير مرجعية معترفًا بها على نطاق واسع. وكثيرًا ما تسأل مجالس الإدارة والمدققون والمقرضون وشركات التأمين عمّا إذا كان نهج الشركة متوافقًا مع ISO 31000 أو مع إطار COSO لإدارة المخاطر المؤسسية. ومعرفة ما تقوله هذه الوثائق تساعدك على بناء برنامج موثوق دون أن يتحول إلى بيروقراطية.
ISO 31000:2018 إدارة المخاطر: الإرشادات
تنشر المنظمة الدولية للتوحيد القياسي (ISO) معيار ISO 31000. والنص الحالي هو الإصدار الثاني الصادر عام 2018، وتدرجه ISO على أنه روجع وأُكد في عام 2023. وهو مكتوب لأي منظمة، بأي حجم أو قطاع، ولأي نوع من المخاطر. ويتألف ISO 31000 من ثلاث لبنات:
- المبادئ. ثماني خصائص لإدارة المخاطر الفعالة: أن تكون متكاملة ومنظمة وشاملة، ومخصصة، وتشاركية، وديناميكية، وقائمة على أفضل المعلومات المتاحة، ومراعية للعوامل البشرية والثقافية، وتخضع للتحسين المستمر.
- الإطار. ترتيبات الحوكمة التي تدمج إدارة المخاطر في المنظمة: القيادة والالتزام، والتكامل، والتصميم، والتنفيذ، والتقويم والتحسين.
- العملية. التواصل والتشاور؛ والنطاق والسياق والمعايير؛ وتقييم المخاطر (التحديد والتحليل والتقويم)؛ ومعالجة المخاطر؛ والمراقبة والمراجعة؛ والتسجيل والإبلاغ.
ونقطة مهمة: ISO 31000 مجموعة إرشادات وليس متطلبات. وتنص ISO على أنه لا يمكن استخدامه لمنح الشهادات. ويمكن لشركة أن تواءم ممارساتها مع ISO 31000 وأن تخضعها للتدقيق، لكن الادعاء بأنها «حاصلة على شهادة ISO 31000» سوء فهم للمعيار.
وثائق ISO وIEC ذات الصلة
- تصف IEC 31010:2019 تقنيات تقييم المخاطر، من العصف الذهني وقوائم المراجعة إلى تحليل ربطة العنق (bow-tie) وأشجار الأعطال ومحاكاة مونت كارلو.
- يوفر ISO Guide 73:2009 مفردات إدارة المخاطر.
- تتضمن معايير نظم الإدارة القابلة للاعتماد، مثل ISO/IEC 27001 (أمن المعلومات) وISO 22301 (استمرارية الأعمال)، متطلبات قائمة على المخاطر، وكثيرًا ما تُستخدم إلى جانب ISO 31000.
COSO لإدارة المخاطر المؤسسية: التكامل مع الاستراتيجية والأداء (2017)
لجنة المنظمات الراعية للجنة تريدواي (COSO) مبادرة من القطاع الخاص الأمريكي اشتهرت بإطارها للرقابة الداخلية، المستخدم على نطاق واسع لضوابط التقارير المالية. وقد صدر إطار ERM الخاص بها أول مرة عام 2004 وحُدّث تحديثًا جوهريًا عام 2017. وقد حلّ إصدار 2017 محل نموذج المكعب السابق بخمسة مكونات مترابطة و20 مبدأ:
| المكوّن | أمثلة على المبادئ |
|---|---|
| الحوكمة والثقافة | رقابة مجلس الإدارة على المخاطر، وهياكل التشغيل، والثقافة المنشودة، والقيم الأساسية، والكوادر القادرة |
| الاستراتيجية ووضع الأهداف | سياق العمل، وشهية المخاطر، والاستراتيجيات البديلة، وأهداف العمل |
| الأداء | تحديد المخاطر، وتقييم الجسامة، وترتيب الأولويات، وتنفيذ الاستجابات، ونظرة المحفظة |
| المراجعة والتنقيح | تقييم التغير الجوهري، ومراجعة المخاطر والأداء، والسعي إلى التحسين |
| المعلومات والتواصل والتقارير | الاستفادة من المعلومات والتقنية، وإيصال معلومات المخاطر، والإبلاغ عن المخاطر والثقافة والأداء |
الرسالة الرئيسية لـ COSO هي أن المخاطر ينبغي أن تؤخذ في الحسبان عند وضع الاستراتيجية، لا عند تنفيذها فقط. وشهية المخاطر، أي مقدار الخطر الذي تكون المنظمة مستعدة لقبوله سعيًا إلى القيمة، محور أساسي في الإطار.
كيف يختلف ISO 31000 عن COSO ERM
- الجمهور. ISO 31000 قصير وعام ودولي. أما COSO ERM فهو أكثر تفصيلًا وتفضّله غالبًا الشركات المساهمة العامة الأمريكية ومجالس الإدارة ومدققو الداخل.
- التركيز. يتمحور ISO 31000 حول عملية عملية تُطبَّق على كل المستويات. ويتمحور COSO ERM حول الحوكمة والاستراتيجية والأداء على مستوى المؤسسة.
- التوافق. هما ليسا كتابي قواعد متنافسين. فكثير من المنظمات تستخدم ISO 31000 للعملية اليومية وCOSO لتقارير مجلس الإدارة والربط بالرقابة الداخلية.
كيف يستخدم قطاع التأمين أفكارًا مماثلة
شركات التأمين نفسها تخضع لمتطلبات إدارة المخاطر. ففي الولايات المتحدة، اعتمدت الولايات القانون النموذجي لدى NAIC بشأن إدارة المخاطر والتقييم الذاتي للمخاطر والملاءة (ORSA)، الذي يلزم شركات التأمين والمجموعات التي تتجاوز حدود حجم معينة بالحفاظ على إطار لإدارة المخاطر وتقديم تقرير ملخص ORSA سري إلى الجهة الرقابية. وفي الاتحاد الأوروبي، يشترط Solvency II أيضًا تقييمًا ذاتيًا للمخاطر والملاءة. وتعكس هذه القواعد الأفكار نفسها الواردة في ISO 31000 وCOSO: تحديد المخاطر الجوهرية، وتقييمها قياسًا إلى رأس المال والشهية، والإبلاغ إلى مجلس الإدارة.
أطر أخرى تستحق المعرفة
بالنسبة للمخاطر السيبرانية، ينظم إطار NIST للأمن السيبراني 2.0، الصادر في فبراير 2024، النشاط في ست وظائف: الحوكمة، والتحديد، والحماية، والكشف، والاستجابة، والتعافي. وغالبًا ما تسأل شركات التأمين التي تصدر تغطية سيبرانية عن ضوابط تقابله.
جعل المعايير عملية
لا تحتاج الشركة الصغيرة إلى إدارة ERM كبيرة. ابدأ بـسجل المخاطر وخريطة الحرارة، وسمِّ أصحاب المخاطر، واتفق على مستوى الخطر المقبول، وراجع القائمة بانتظام. ثم قرر أي المخاطر ستخفضها وأيها ستنقلها عبر التأمين. يمكن لـ Polis Re مساعدتك على مقارنة التغطية للمخاطر التي تختار نقلها؛ اطلب عرض سعر للبدء.