Das Risikomanagement ist für die meisten Unternehmen nicht durch ein einziges Gesetz geregelt, hat aber allgemein anerkannte Referenzstandards. Vorstände, Prüfer, Kreditgeber und Versicherer fragen häufig, ob sich der Ansatz eines Unternehmens an ISO 31000 oder am COSO-Rahmenwerk Enterprise Risk Management orientiert. Wer weiß, was diese Dokumente sagen, kann ein glaubwürdiges Programm aufbauen, ohne bürokratisch zu werden.
ISO 31000:2018 Risikomanagement: Leitlinien
ISO 31000 wird von der International Organization for Standardization veröffentlicht. Der aktuelle Text ist die zweite Ausgabe von 2018, und ISO führt ihn als 2023 überprüft und bestätigt. Er ist für jede Organisation jeder Größe und Branche und für jede Art von Risiko geschrieben. ISO 31000 hat drei Bausteine:
- Grundsätze. Acht Merkmale wirksamen Risikomanagements: Es sollte integriert, strukturiert und umfassend, maßgeschneidert, inklusiv, dynamisch, auf die besten verfügbaren Informationen gestützt, aufmerksam für menschliche und kulturelle Faktoren und fortlaufend verbessert sein.
- Rahmen. Die Governance-Regelungen, die das Risikomanagement in der Organisation verankern: Führung und Verpflichtung, Integration, Gestaltung, Umsetzung, Bewertung und Verbesserung.
- Prozess. Kommunikation und Konsultation; Anwendungsbereich, Kontext und Kriterien; Risikobeurteilung (Identifikation, Analyse, Bewertung); Risikobehandlung; Überwachung und Überprüfung; sowie Aufzeichnung und Berichterstattung.
Ein wichtiger Punkt: ISO 31000 ist ein Satz von Leitlinien, keine Anforderungen. ISO stellt klar, dass der Standard nicht für eine Zertifizierung verwendet werden kann. Ein Unternehmen kann seine Praktiken an ISO 31000 ausrichten und prüfen lassen, doch die Behauptung, „nach ISO 31000 zertifiziert“ zu sein, beruht auf einem Missverständnis des Standards.
Verwandte ISO- und IEC-Dokumente
- IEC 31010:2019 beschreibt Techniken der Risikobeurteilung, von Brainstorming und Checklisten bis zur Bow-Tie-Analyse, Fehlerbäumen und Monte-Carlo-Simulation.
- ISO Guide 73:2009 liefert das Vokabular des Risikomanagements.
- Zertifizierbare Managementsystemnormen wie ISO/IEC 27001 (Informationssicherheit) und ISO 22301 (Business Continuity) enthalten risikobasierte Anforderungen und werden oft zusammen mit ISO 31000 eingesetzt.
COSO Enterprise Risk Management: Integrating with Strategy and Performance (2017)
Das Committee of Sponsoring Organizations of the Treadway Commission (COSO) ist eine Initiative der US-Privatwirtschaft, die vor allem für ihr Rahmenwerk für interne Kontrollen bekannt ist, das häufig für Kontrollen der Finanzberichterstattung verwendet wird. Das ERM-Rahmenwerk erschien erstmals 2004 und wurde 2017 grundlegend überarbeitet. Die Fassung von 2017 ersetzte das frühere Würfelmodell durch fünf miteinander verbundene Komponenten und 20 Prinzipien:
| Komponente | Beispiele für Prinzipien |
|---|---|
| Governance und Kultur | Risikoaufsicht durch den Vorstand, Betriebsstrukturen, gewünschte Kultur, Grundwerte, fähige Mitarbeiter |
| Strategie und Zielsetzung | Geschäftskontext, Risikoappetit, strategische Alternativen, Geschäftsziele |
| Performance | Risiken identifizieren, Schwere beurteilen, priorisieren, Maßnahmen umsetzen, Portfolio-Sicht |
| Überprüfung und Anpassung | Wesentliche Veränderungen beurteilen, Risiko und Performance überprüfen, Verbesserung anstreben |
| Information, Kommunikation und Berichterstattung | Informationen und Technologie nutzen, Risikoinformationen kommunizieren, über Risiko, Kultur und Performance berichten |
Die zentrale Botschaft von COSO lautet, dass Risiko schon bei der Festlegung der Strategie berücksichtigt werden sollte und nicht erst bei ihrer Umsetzung. Der Risikoappetit, also die Menge an Risiko, die eine Organisation bei der Verfolgung von Wert zu akzeptieren bereit ist, steht im Mittelpunkt des Rahmenwerks.
Wie sich ISO 31000 und COSO ERM unterscheiden
- Zielgruppe. ISO 31000 ist kurz, allgemein gehalten und international. COSO ERM ist detaillierter und wird häufig von börsennotierten US-Unternehmen, Vorständen und internen Revisoren bevorzugt.
- Schwerpunkt. ISO 31000 konzentriert sich auf einen praktischen Prozess, der auf jeder Ebene angewendet wird. COSO ERM konzentriert sich auf Governance, Strategie und Performance auf Unternehmensebene.
- Vereinbarkeit. Die beiden sind keine konkurrierenden Regelwerke. Viele Organisationen nutzen ISO 31000 für den Tagesprozess und COSO für die Berichterstattung an den Vorstand und die Anbindung an die interne Kontrolle.
Wie die Versicherungsbranche ähnliche Ideen nutzt
Auch Versicherer selbst unterliegen Anforderungen an das Risikomanagement. In den Vereinigten Staaten haben die Bundesstaaten das NAIC Risk Management and Own Risk and Solvency Assessment (ORSA) Model Act übernommen, das Versicherer und Gruppen oberhalb bestimmter Größenschwellen verpflichtet, ein Risikomanagement-Rahmenwerk zu unterhalten und bei ihrer Aufsichtsbehörde einen vertraulichen ORSA-Zusammenfassungsbericht einzureichen. In der Europäischen Union verlangt auch Solvency II eine unternehmenseigene Risiko- und Solvabilitätsbeurteilung. Diese Regeln spiegeln dieselben Ideen wider wie ISO 31000 und COSO: wesentliche Risiken identifizieren, sie am Kapital und am Risikoappetit messen und dem Vorstand berichten.
Weitere Rahmenwerke, die man kennen sollte
Für Cyberrisiken ordnet das im Februar 2024 veröffentlichte NIST Cybersecurity Framework 2.0 die Tätigkeiten in sechs Funktionen: Govern, Identify, Protect, Detect, Respond und Recover. Versicherer, die Cyberschutz zeichnen, fragen häufig nach Kontrollen, die sich darauf abbilden lassen.
Standards praxistauglich machen
Ein kleines Unternehmen braucht keine große ERM-Abteilung. Beginnen Sie mit einem Risikoregister und einer Heatmap, benennen Sie Risikoverantwortliche, einigen Sie sich auf das akzeptable Risikoniveau und überprüfen Sie die Liste regelmäßig. Entscheiden Sie dann, welche Risiken Sie verringern und welche Sie über eine Versicherung übertragen. Polis Re kann Ihnen helfen, den Schutz für die Risiken zu vergleichen, die Sie übertragen möchten; fordern Sie ein Angebot an, um zu beginnen.