Sunteți pe pagina 1din 6

CCF 2018, 26-28 September 2018, Sinaia Romania

MANAGEMENTUL RISCULUI
de la imparţialitate, la orientarea spre afacere
Cristian RONCEA

SRAC CERT, Bucureşti, România


cristinel.roncea@srac.ro

Risk Management. From Impartiality to Business Orientation

Rezumat
Acest articol face o analiză a cerinţelor referitoare la riscuri din cadrul documentelor de referinţă
pentru activitatea organismelor de certificare şi a modului în care se aplică în prezent managementul
riscului în aceste organisme. În final, se propune un mod de abordare a managementului riscului
specific acestor organisme prin prisma orientării către afacere.
Cuvinte-cheie: risc, oportunitate, gândire bazată pe risc, imparţialitate, afacere, management.

1. GENERALITĂŢI Referirea la „Riscuri şi oportunităţi” este destinată să


descrie în linii mari „ceva” care reprezintă o ameninţare
Mediul de afaceri este influenţat de riscuri, nesiguranţă cu efect defavorabil sau negativ, respectiv, ceva care are
şi rapiditate. Din această cauză, cele mai performante potenţialul pentru un efect benefic sau pozitiv.
companii privesc managementul riscului ca pe o parte Determinarea ameninţărilor şi a oportunităţilor poate fi
integrantă din procesul de luare a deciziilor. făcută prin mijloace informale sau prin metodologii
Riscul este inerent în toate aspectele unei organizaţii şi calitative sau cantitative formale.
implicit în cele ale unui sistemului de management. Toate documentele de referinţă actuale pentru organismele
Există riscuri în toate sistemele, procesele şi funcţiile. de certificare conţin cerinţe explicite aferente abordării
Gândirea bazată pe risc creează cadrul ca aceste riscuri bazate pe risc.
să fie identificate, luate în considerare şi controlate prin Aceste cerinţe se pot grupa practic în trei mai categorii:
proiectarea şi utilizarea sistemului de management.
Definiţia unanim acceptată în prezent pentru risc este  riscuri aferente imparţialităţii:
efectul incertitudinii. Dar putem să definim riscul şi mult o imparţialitatea reală şi cea percepută;
mai simplu ca fiind imprevizibilitatea potenţialelor o percepţia părţilor interesate;
câştiguri sau cât de surprins vrei să fii cu adevărat.  riscuri aferente controlului operaţional inclusiv riscurilor
Prin utilizarea gândirii bazate pe risc luarea în programului de audit:
considerare a riscului este integrată în întreg sistemul, iar o obiectivele auditului;
acţiunile preventive au devenit parte integrantă a gândirii o eşantionarea utilizată în procesul de audit;
bazate pe risc. Acţiunile de prevenire sau reducere a o organizaţia clientului auditat şi mediului său de
efectelor nedorite prin identificarea timpurie şi prin operare;
acţiuni adecvate devin proactive mai degrabă decât o impactul auditului asupra clientului şi activităţilor
reactive. Gândirea bazată pe risc este ceva ce noi toţi acestuia;
facem în mod automat în viaţă de zi cu zi. o sănătatea şi securitatea echipelor de audit;
În toate standardele noi pentru sisteme de management o declaraţii înşelătoare ale clientului certificat;
se precizează că atunci când se planifică sistemul de o utilizarea mărcilor de certificare;
management, organizaţia trebuie să ia în considerare  riscuri aferente răspunderii juridice şi riscuri finan-
elementele stabilite cu ocazia înţelegerii organizaţiei şi a ciare:
contextului sau şi a înţelegerii necesităţilor şi aşteptărilor o aspecte legale, de reglementare şi de răspundere
părţilor interesate şi să determine riscurile şi juridică.
oportunităţile care trebuie să se refere la:
O abordare clasică a managementului riscului presupune
 asigurarea că sistemul de management poate obţine următoarele etape:
rezultatele sale intenţionate;
 prevenirea sau reducerea efectelor nedorite; a) Determinarea riscurilor şi oportunităţilor, acesta
 realizarea unei îmbunătăţiri continue. fiind procesul de descoperire, recunoaştere şi descriere a
riscului şi oportunităţilor.
Standardele solicită doar acţiuni pentru a aborda riscurile Determinarea riscurilor şi oportunităţilor implică iden-
şi în niciun caz un management al riscului, evaluarea tificarea surselor, a evenimentelor, a cauzelor şi a po-
riscului sau tratarea riscului. tenţialelor consecinţe ale acestora.

134
CCF 2018, 26-28 September 2018, Sinaia Romania

Identificarea riscului şi oportunităţilor poate implica date  Există riscuri reziduale?


istorice, analize teoretice, opinii informate şi ale exper-  Sunt aceste riscuri la un nivel acceptabil?
ţilor, precum şi nevoile părţilor interesate. Cu alte d) Implementarea măsurilor recesare pentru aborda-
cuvinte, se caută răspunsul la întrebările următoare: rea riscurilor şi oportunităţilor
 Ce ar putea să meargă rău? Se stabilesc planuri de acţiuni şi se aplică.
 Ce consecinţe ar putea fi dacă se întâmplă să meargă e) Verificarea eficacităţii măsurilor aplicate
rău? Cu alte cuvinte, se verifică dacă măsurile stabilite func-
ţionează şi îşi ating scopul.
b) Analiza şi prioritizarea riscurilor şi oportunită- f) Învăţarea din experienţa şi generalizarea acţiunilor
ţilor, care este procesul de înţelegere a naturii riscului şi care şi-au dovedit eficacitatea – îmbunătăţirea continuă.
oportunităţilor şi de determinare a nivelului de risc.
Analiza riscului include deci şi estimarea riscului, adică 2. CERINŢE EXPLICITE AFERENTE
procesul de comparare a rezultatelor analizei riscului cu ABORDĂRII RISCURILOR ÎN DOCUMENTELE
criteriile de risc (termenii de referinţă faţă de care este DE REFERINŢĂ PENTRU UN ORGANISM DE
evaluată semnificaţia unui risc) pentru a determina dacă CERTIFICARE
riscul şi/sau mărimea acestuia sunt acceptabile sau 2.1. Managementul imparţialităţii
tolerabile.
Cu alte cuvinte se caută răspuns la întrebările următoare: Activităţile de evaluare a conformităţii trebuie
întreprinse imparţial. Organismul de certificare trebuie
 Care este natura pericolului posibil? să fie responsabil pentru imparţialitatea activităţilor sale
 Care este probabilitatea să se manifeste? de evaluare a conformităţii şi nu trebuie să permită ca
 Care este consecinţa (gravitatea, impactul)? presiuni comerciale, financiare sau de altă natură să
 Care este nivelul riscului (exprimată în termeni de compromită imparţialitatea.
combinaţie a consecinţelor şi a plauzibilităţii aces- Organismul de certificare trebuie să aibă un proces
tora)? continuu de identificare, analizare, evaluare, tratare,
 Ce este acceptabil? monitorizare şi documentare a riscurilor referitoare la
 Ce este inacceptabil? conflictul de interese provenite din furnizarea certificării,
inclusiv orice conflicte care apar din relaţiile sale.
c) Tratarea riscurilor şi oportunităţilor În cazu în care există ameninţări la adresa imparţialităţii,
Tratarea riscului poate include: organismul de certificare trebuie să documenteze şi să
demonstreze cum elimină sau minimizează aceste
 Transferarea riscului ameninţări şi să documenteze orice risc rezidual.
o partajarea riscului cu o altă parte sau părţi Demonstraţia trebuie să acopere toate ameninţările
inclusiv contracte şi finanţare a riscului; potenţialele identificate, indiferent dacă ele apar din
 Evitarea riscului interiorul organismului de certificare sau din activităţile
o prin luarea deciziei de a nu începe sau de a nu altor persoane, organisme sau organizaţii.
continua activitatea care generează riscul; Managementul de la cel mai înalt nivel trebuie să
o îndepărtarea sursei de risc; analizeze orice risc rezidual pentru a determina dacă
 Micşorarea riscului acesta este în limita nivelului de risc acceptabil.
o modificarea plauzibilităţii; Procesul de evaluare a riscurilor trebuie să includă
o modificarea consecinţelor/impactului; identificarea părţilor interesate adecvate şi consultarea cu
 Acceptarea riscului acestea asupra aspectelor care afectează imparţialitatea,
o asumarea sau creşterea riscului pentru a urmări inclusiv transparenţa şi percepţia publică. Consultarea cu
o oportunitate; părţile interesate în mod semnificativ trebuie să fie
o reţinerea/păstrarea riscului printr-o decizie echilibrată, astfel încât să nu predomine un singur
argumentată. interes.

Tratarea riscului care se ocupă de consecinţe negative 2.2. Răspundere juridică şi finanţare
sunt denumite uneori „ameliorarea riscului”, „eliminarea
riscului”, „prevenirea riscului” şi „reducerea a riscului”. Organismul de certificare trebuie să fie capabil să
Tratarea riscului poate crea noi riscuri sau modifica demonstreze că a evaluat riscurile care apar din
riscurile existente. activităţile sale de certificare şi că are aranjamente
Efortul pentru tratarea riscului trebuie să fie proporţional adecvate (de exemplu, asigurare de răspundere civilă sau
cu consecinţa riscului. provizioane) pentru a acoperi răspunderea juridică
Cu alte cuvinte se caută răspuns la întrebările următoare: rezultată din operaţiile sale în fiecare din domeniile sale
de activitate şi ariile geografice în care activează.
 Riscul este la un nivel acceptabil? Organismul de certificare trebuie să-şi evalueze situaţia
 Ce se poate face pentru reducerea riscului sau pentru financiară şi sursele de venit şi să demonstreze că, de la
eliminarea lui? început şi în continuare, presiunile comerciale, financiare
 Care este echilibrul adecvat între avantaje, riscuri şi sau de altă natură nu compromit imparţialitatea sa.
resurse?
 Sunt noi riscuri introduse ca rezultat al tratării
riscurilor iniţiale?

135
CCF 2018, 26-28 September 2018, Sinaia Romania

2.3. Control operaţional a) Integrat: Managementul riscului este parte integrantă


a tuturor activităţilor unei organizaţii.
Organismul trebuie să aibă un proces pentru controlul b) Structurat şi cuprinzător: O abordare structurată şi
eficace al activităţilor de certificare furnizate de cuprinzătoare a managementului riscului contribuie
sucursale, parteneriate, agenţi, francize etc., indiferent de la rezultate consecvente şi comparabile.
statutul lor juridic, relaţie sau localizare geografică. c) Personalizat: Cadrul şi procesul de management al
Organismul de certificare trebuie să ia în considerare riscurilor sunt personalizate şi proporţionale cu
riscul pe care aceste activităţi îl pun asupra competenţei, contextul extern şi intern al organizaţiei aferente
coerenţei şi imparţialităţii organismului de certificare. obiectivelor acesteia.
Organismul de certificare trebuie să ia în considerare d) Cuprinzător: Implicarea adecvată şi în timp util a
nivelul şi metoda adecvate pentru controlul activităţilor părţilor interesate permite luarea în considerare a
întreprinse, inclusiv procesele, domeniile tehnice de cunoştinţelor, opiniilor şi percepţiilor acestora. Acest
operare ale organismului de certificare, competenţa lucru are ca rezultat o mai bună conştientizare şi un
personalului, liniile de control, de raportare şi de acces management al riscului care are la bază informaţii
de la distanţă la operaţiuni, ale managementului, inclusiv reale.
înregistrările. e) Dinamic: Riscurile pot să apară, să se schimbe sau
să dispară ca schimbări ale contextului extern şi
2.4. Riscurile programului de audit intern al organizaţiei. Managementul riscului
anticipează, detectează, recunoaşte şi răspunde la
Conceptul de risc al auditării se referă atât la riscul aceste schimbări şi evenimente într-o manieră
procesului de audit care nu îşi atinge obiectivele, cât şi la adecvată şi în timp util.
posibilitatea ca auditul să interfereze cu activităţile şi f) Cele mai bune informaţii disponibile: Datele de
procesele auditatului. intrare pentru managementul riscurilor se bazează pe
Există diferite riscuri asociate cu stabilirea, implemen- informaţii istorice şi actuale, precum şi pe aşteptările
tarea, monitorizarea, analizarea şi îmbunătăţirea unui viitoare. Managementul riscului ţine seama în mod
program de audit care pot afecta realizarea obiectivelor explicit de orice limitări şi incertitudini asociate
acestuia. Aceste riscuri pot fi asociate cu următoarele: acestor informaţii şi aşteptări. Informaţiile trebuie să
fie disponibile la timp, clare şi disponibile pentru
 planificarea, de ex. eşecul în stabilirea obiectivelor părţile interesate relevante.
relevante ale auditului şi în determinarea amplorii, g) Factori umani şi culturali: Comportamentul şi cultura
numărului, duratei, locaţiilor şi calendarului auditurilor; umană influenţează în mod semnificativ toate aspec-
 resurse, de ex. acordarea unui timp insuficient, echi- tele legate de managementul riscului la fiecare nivel
pamente şi/sau instruire pentru elaborarea pro- şi etapă.
gramului de audit sau efectuarea unui audit; h) Îmbunătăţirea continuă: Managementul riscului este
 selectarea echipei de audit, de ex. competenţa îmbunătăţit continuu prin învăţare şi experienţă.
globală insuficientă pentru a efectua auditurile în
mod eficace; Noul standard ISO 31000 propune şi un nou cadru
 comunicare, de ex. procese/canale ineficace de organizaţional.
comunicare externă/internă; Succesul managementului riscului deprinde de eficaci-
 punerea în aplicare, de ex. o coordonare ineficace a tatea cadrului organizaţional de management general
auditurilor în cadrul programului de audit sau dacă aplicat într-o organizaţie care asigură integrarea manage-
nu se ia în considerare securitatea şi confidenţialitatea mentului riscului la toate nivelurile organizaţiei şi în
informaţiilor; toate activităţile acesteia, ţinând seama de contextul
 controlul informaţiilor documentate, de ex. determi- specific al acesteia. Cadrul organizaţional garantează că
narea ineficace a informaţiilor documentate necesare informatiile aferente riscului sunt raportate şi utilizate în
cerute de auditori şi părţile interesate relevante, lipsa mod adecvat pentru luarea deciziilor şi pentru asumarea
unei protecţii adecvate a înregistrărilor de audit răspunderii şi responsabilităţilor la toate nivelurile orga-
pentru a demonstra eficacitatea programului de audit; nizaţiei.
 monitorizarea, analiza şi îmbunătăţirea programului Cadrul propus în ISO 31000 ar trebui adaptat la nevoile
de audit, de ex. monitorizarea ineficace a rezultatelor specifice ale unei organizaţii ţinând seama în acelaşi
programului de audit; timp de principiile propuse pentru managementul eficace
 disponibilitatea şi cooperarea auditatului şi dispo- al riscului.
nibilitatea dovezilor care trebuie eşantionate. Realizarea unui cadrul organizaţional conform ISO
31000 ar trebui să ia în considerare următoarele aspecte.
3. PRINCIPIILE ŞI CADRUL ORGANIZAŢIONAL
PENTRU MANAGEMENTUL RISCULUI PROPUSE Leadership şi angajament
DE NOUL STANDARD ISO 31000 DIN 2018 Top managementul ar trebui să asigure integrarea
managementului riscului în toate activităţile organizaţiei
Crearea de valoare şi protejarea acesteia presupune un şi să demonstreze leadershipul şi angajamentul său prin:
management al riscului eficace care să se bazeze pe  adaptarea şi implementarea cadrului organizatio-
următoarele principii: nal;
 elaborarea unei politici aferente managementului
riscului;

136
CCF 2018, 26-28 September 2018, Sinaia Romania

 asigurarea resurselor necesare managementului ris- schimbul de informaţii cu publicul ţintă. Consultarea
cului; implică participarea celor ce pot oferi feedback cu
 stabilirea şi alocarea autorităţilor, responsabili- speranţa că ei vor contribui şi prin asta vor putea
tăţilor şi răspunderii la nivelurile adecvate. influenţa deciziile sau alte activităţi. Metodele şi
conţinutul aferente comunicării şi consultării ar trebui să
Integrarea reflecte aşteptările părţilor interesate.
Integrarea managementului riscului se bazează pe o Comunicarea şi consultarea ar trebui să aibă loc în timp
înţelegere a structurii şi contextului organizaţionale. util şi să se asigure că informaţiile relevante sunt colec-
Structura diferă în funcţie de scopul, obiectivele şi tate, colaţionate, sintetizate şi partajate în mod adecvat.
complexitatea organizaţiei. Riscul este gestionat în fiecare
parte a structurii organizaţiei. Toţi cei din organizaţie au Implementarea
responsabilitatea de a gestiona riscurile. Organizaţia ar trebui să implementeze cadrul orga-
Integrarea managementului riscului într-o organizaţie nizaţional pentru managementul riscului, aşa cum a fost
este un proces dinamic şi iterativ şi ar trebui adaptat el proiectat prin dezvoltarea unui plan de acţiuni
nevoilor şi culturii organizaţiei. Managementul riscului adecvate, care să conducă la includerea managementului
ar trebui să facă parte din scopul, forma de conducere, riscului în toate activităţile organizaţiei.
leadershipul şi angajamentul, strategia, obiectivele şi
operaţiunile organizaţiei. Evaluarea
Pentru a evalua eficacitatea cadrului organizaţional pentru
Proiectarea managementul riscului, organizaţia ar trebui:
La elaborarea cadrului organizaţional pentru manage-
mentul riscului, organizaţia ar trebui să analizeze şi să  să evalueze periodic performanţa acestui cadru
înţeleagă contextul său extern şi intern. în raport cu scopul, planurile de implementare,
Top managementul ar trebui să demonstreze şi să îşi indicatorii şi aşteptările;
concretizeze angajamentul continuu pentru manage-  să stabilească dacă acest cadru rămâne adecvat
mentul riscului printr-o declaraţie sau o altă formă care sprijină realizarea obiectivelor organizaţiei.
să transmită în mod clar obiectivele organizaţiei şi
angajamentul de a gestiona riscul. Îmbunătăţirea
Angajamentul de management al riscului trebuie Organizaţia ar trebui să monitorizeze şi să adapteze
comunicat în cadrul unei organizaţii şi părţilor interesate, permanent cadrul organizaţional pentru managementul
după caz. riscurilor, pentru a aborda schimbările interne şi externe.
Atribuirea rolurilor, autorităţilor, responsabilităţilor şi Aceasta este o modalitate de creştere a valorii adăugate.
răspunderilor în cadrul organizaţiei Organizaţia ar trebui să îmbunătăţească în permanenţă
Top managementul ar trebui să se asigure că autorităţile, potrivirea, adecvarea şi eficacitatea cadrului organiza-
responsabilităţile şi răspunderea pentru rolurile relevante ţional pentru managementul riscului şi modul în care
în ceea ce priveşte managementul riscului sunt atribuite procesul de management al riscului este integrat.
şi comunicate la toate nivelurile organizaţiei şi ar trebui: Ca urmare a identificării de lacune sau a unor opor-
tunităţi de îmbunătăţire, organizaţia trebuie să elaboreze
 să sublinieze că managementul riscului este o planuri de acţiuni şi să urmărească implementarea acestora.
responsabilitate esenţială;
 să identifice proprietarii riscurilor, adică acele 4. MECANISME APLICATE ÎN PREZENT ÎN
persoane care au responsabilitatea şi autoritatea de a ORGANISMELE DE CERTIFICARE AVÂND LA
gestiona riscul. BAZĂ GÂNDIREA BAZATĂ PE RISC
4.1. Mecanismul utilizat pentru asigurarea
Top managementul ar trebui să asigure alocarea resurselor imparţialităţii
adecvate pentru managementul riscului, care pot include,
dar nu se limitează la: 1) Consiliul Director care aprobă politica privind asi-
gurarea imparţialităţii.
 persoane, aptitudini, experienţă şi competenţă; 2) Directorul General elaborează un angajament al
 procese ale organizaţiei, metodele şi instrumente managementului la cel mai înalt nivel referitor la
care trebuie utilizate pentru gestionarea riscurilor; imparţialitate în activităţile de certificare.
 procese şi proceduri documentate; 3) Este constituit un Comitet Consultativ pentru
 sisteme de management a informaţiilor şi cunoştin- Imparţialitate (CCI) astfel încât să se asigure re-
ţelor; prezentarea echilibrată a intereselor părţilor intere-
 nevoi de dezvoltare profesională şi de formare. sate în procesul de certificare, astfel încât să nu
predomine nici un singur interes, prin participarea
Organizaţia ar trebui să ia în considerare capacităţile şi tuturor părţilor interesate în mod semnificativ în
constrângerile asupra resurselor existente. dezvoltarea politicilor şi principiilor referitoare la
conţinutul şi funcţionarea sistemului de certificare.
Organizaţia ar trebui să stabilească o abordare oficială în
ceea ce priveşte comunicarea şi consultarea pentru a CCI îşi desfăşoară activitatea conform unui ROF şi
sprijini cadrul organizaţional şi pentru a facilita aplicarea în principal:
a. acordă asistenţă pentru dezvoltarea politicilor
eficace a managementului riscului. Comunicarea implică
referitoare la imparţialitatea activităţilor derulate

137
CCF 2018, 26-28 September 2018, Sinaia Romania

de organism, la solicitarea directorului general 4.4. Analiza relaţiilor cu firmele înrudite


al organismului.
b. acordă îndrumări asupra problemelor care afec- Aceste firme se referă la firmele din acelaşi grup cu
tează încrederea în certificare, inclusiv transpa- organismul de certificare, dar se iau în considerare şi alte
renţa şi percepţia publică. firme cu care organismul interacţionează (cu excepţia
c. efectuează o analiză anuală sau ori de câte ori firmelor client) pentru a-şi desfăşura activitatea.
este nevoie asupra unor aspecte ale impar-
ţialităţii proceselor de certificare. 5. NOUA ABORDARE A MANAGEMENTULUI
4) Se instituie un mod reglementat de evaluare a RISCURILOR PRIN PRISMA GÂNDIRII BAZATE
riscurilor aferente imparţialităţii PE RISC
a. Procedura „Managementul Riscurilor”
b. Analiza de risc asupra potenţialelor conflicte de Organismele de certificare sunt şi ele organizaţii comer-
interese şi riscuri asupra imparţialităţii (actua- ciale, dar la fel de adevărat este că nu desfăşoară o
lizată cel puţin anual). activitate comercială clasică şi că au multe constrângeri
c. Măsuri pentru a ţine sub control / minimiza / care conduc la o abordare a afacerii diferită.
elimina ameninţările la adresa imparţialităţii Organismele de certificare lucrează oarecum la graniţa
(actualizată cel puţin anual). dintre un organism de control / supraveghere şi o
5) Aplicare mecanism organizaţie prestatoare de servicii, care doreşte să aducă
a. Pe baza Procedurii „Managementul Riscurilor” plus valoare pentru clienţii săi.
are loc cel puţin anual o „Analiză de risc asupra Astfel ieşirile intenţionate al sistemului de management
potenţialelor conflicte de interese şi riscuri
aplicat, pe de o parte sunt aceleaşi ca a unei organizaţii
asupra imparţialităţii”.
clasice şi anume furnizarea consecventă de servicii care
b. În urma acesteia se stabilesc „Măsuri pentru a
ţine sub control / minimiza / elimina ameninţările îndeplinesc cerinţele clientului şi cerinţele legale şi re-
la adresa imparţialităţii”. glementate aplicabile, precum şi sporirea satisfacţiei clien-
c. Aceste riscuri sunt prezentate în cadrul Comi- tului prin aplicarea eficace a sistemului de management.
tetului Consultativ pentru Imparţialitate, care le Numai că serviciul oferit este cel de auditare / evaluare
analizează dpdv al gradului în care a fost în vederea certificării şi uneori rezultatul evaluării nu
eliminată orice tendinţă din partea organismului conduce la acordarea certificării ci la neacordare, suspen-
de a permite considerentelor comerciale sau de dare sau retragere a acesteia, datorită neîndeplinirii de
altă natură să împiedice prestarea consecventă către client a cerinţelor aferente certificării. Aceasta este
şi obiectivă a activităţilor de certificare. mai degrabă o ieşire intenţionată a unui sistem de
d. Daca CCI consideră oportun, poate face pro- management aplicabil organismelor de control sau
puneri şi recomandări referitoare la unele supraveghere.
aspecte care ar trebui să fie luate în calcul la Ar trebui să se determine riscurile şi oportunităţile la
analiza riscurilor sau la unele aspecte care ar nivelul întregii organizaţii şi implicit al întregului sistem
trebui scoase mai pregnant în evidenţă pentru de management, având în vedere ieşirile intenţionate ale
creşterea încrederii în certificare, inclusiv îm- acestuia, luând ţn considerare următoarele elemente
bunătăţirea transparenţei şi a percepţiei publice. esenţiale:
e. Recomandările sunt analizate în cadrul Consi-
liului Director şi dacă sunt aplicabile sunt  Intrările (acoperită în prezent într-o măsură foarte
introduse în analiza riscurilor. redusă de analiza riscurilor operaţionale):
f. Analiza riscurilor face obiectul analizei efec- o Cerinţele clienţilor,
tuate de management. o Cerinţele de acreditare / recunoaştere / notificare
o Alte părţi interesate relevante şi cerinţele rele-
4.2. Analiza riscurilor operaţionale vante ale acestora,
o Contextul organizaţiei,
Aceasta are ca scop în principal stabilirea nivelului
o Obligaţiile de conformare,
asigurării profesionale, dar şi identificarea riscurilor
o Furnizorii (produse, servicii, activităţi / procese)
aferente controlului activităţilor operaţionale desfăşurate.
o Funcţii sau procese externalizate;
Analiza include şi riscurile programului de audit.
 Personalul implicat (acoperită în prezent doar
Această analiză are loc cu scopul de a analiza şi stabili
parţial de analiza riscurilor operaţionale şi a riscu-
potenţialele riscuri ce reies din desfăşurarea activităţii
rilor aferente imparţialităţii):
organismului, pentru a respecta aferente din standardele,
o Disponibilitate / asigurare personal necesar,
ghidurile şi reglementările care se constituie ca documente
o Competenţă (experienţă, studii, instruire, califi-
de referinţă pentru activitatea organismului.
care),
o Conştientizare;
4.3. Analiza financiară şi a surselor de venit
o Independenţă şi imparţialitate
Aceasta are ca scop identificarea potenţialelor ameninţări  Echipamentele (acoperită în prezent de analiza
la adresa imparţialităţii şi independenţei generate de riscurilor operationale):
aspecte financiare. o Disponibilitate / asigurare echipamente necesare,
o Mentenanţă;

138
CCF 2018, 26-28 September 2018, Sinaia Romania

 Informaţii documentate (acoperită în prezent într-o  eficacitate (lucrul bine făcut, conform planifică-
măsură foarte redusă de analiza riscurilor opera- rilor),
ţionale):  productivitate (posibilitatea de a îndeplini mai multe
o Menţinute pentru a susţine operarea şi contro- sarcini / a realiza mai multe produse / a presta mai
lul proceselor, multe servicii în aceeaşi unitate de timp),
o Păstrate pentru a conferi încredere în procese;  reducerea timpului,
 Activităţile desfăşurate (acoperită în prezent de  eficienţă (reducerea costurilor).
analiza riscurilor operaţionale şi a riscurilor aferente
imparţialităţii, precum şi de analiza riscurilor juridice După determinarea riscurilor şi oportunităţilor pasul
şi financiare): următor este să se precizeze care sunt procesele afectate
o Respectarea metodelor de operare şi control, de aceste riscuri şi oportunităţi şi să se stabilească indi-
o Respectare instrucţiuni proprii pentru protecţia catori de performanţă care să acopere procesele.
mediului şi pentru sănătate şi securitate ocupa- Acţiunile / măsurile pentru abordarea riscurilor şi opor-
ţională, tunităţilor trebuie să fie stabilite. Cu cât se poate coborî
o Respectarea planificărilor şi programărilor. mai mult de la nivelul strategic la cel tactic este mai bine
 Măsurarea şi monitorizarea (activităţi, personal, pentru scopul final al afacerii.
produse supuse certificării) (acoperită parţial în prezent Iar în final, cel puţin anual ar trebui analizate riscurile,
de analiza riscurilor operaţionale): oportunităţile, îndeplinirea planurilor de acţiune şi a
o Resurse pentru măsurare şi monitorizare; valorilor obţinute pentru indicatorii de performanţă vis-
o Trasabilitate resurse; a-vis de ţintele propuse, în vederea îmbunătăţirii atât a
o Rezultate obţinute; acestora, cât şi a întregii activităţi.
 Ieşirile (acoperită în prezent într-o măsură foarte
redusă de analiza riscurilor operaţionale): 6. CONCLUZII
o Servicii de certificare
o Sesizări şi reclamaţii, În prezent dintre analizele mai sus enumerate foarte
o Satisfacţia clienţilor. puţine organisme de certificare le efectuează pe toate.
Practic doar analiza riscurilor aferente imparţialităţii
În acest proces ar trebui să se aibă în vedere consecinţele există într-o formă mai mult sau mai puţin formală, fiind
/ ieşirile nedorite cât şi cele dorite. de cele mai multe ori calitativă şi nu cantitativă.
Consecinţele / ieşirile nedorite avute în vedere pot fi: Celelalte analize mai sus menţionate în general nu se
efectuează în mod formal, utilizându-se practic declaraţii
 pierderea contractelor (cu respectarea cerinţelor şi mai mult sau mai puţin bazate pe analize ale datelor, iar
constrângerilor specifice independentei şi imparţia- analiza riscurilor operaţionale în fapt nu este abordată.
lităţii), Nimeni nu este obligat să utilizeze gândirea bazată pe
 pericol pentru utilizator (client), risc sau managementul riscului pentru că supravieţuirea
 neîndeplinirea cerinţelor / termenelor contractuale, nu este obligatorie. Dar dacă vrei să supravieţuieşti şi să
 nerespectarea cerinţelor legale şi reglementate, îţi menţii afacerea nu există altă cale decât să integrezi
 impact negativ asupra reputaţiei firmei, elementele de management ale riscului existente în
 creşterea costurilor corecţiilor. propria firma în managementul general al afacerii şi să
faci eforturi ca întreg personalul să înţeleagă şi să aplice
Consecinţele / ieşirile dorite avute în vedere pot fi: în activitatea de zi de zi gândirea bazată pe risc pentru că
nu trebuie să uitam că managementul riscului este o
 îmbunătăţirea reputaţiei / imaginii, „călătorie” nu o destinaţie.

BIBLIOGRAFIE

1. Roncea, C., Consideratii privind implementarea standardelor ISO 9001:2015, ISO 14001:2015 si ISO 45001:2016, in Calitatea – acces la
succes, vol 17, no 153, august 2016, Bucuresti, Romania
2. ISO 9001:2015 - Quality management systems - Requirements
3. IRCA&CQI, ISO 9001:2015 – Understanding the International Standard, CQI, Report, 2015
4. SR ISO/IEC 17021-1:2015 Evaluarea conformităţii. Cerinţe pentru organisme care efectueaza audit si certificare ale sistemelor de
management. Partea 1: Cerinte
5. SR EN ISO/CEI 17065:2013 - Evaluarea conformităţii. Cerinţe pentru organisme care certifică produse, procese şi servicii
6. SR EN ISO/CEI 17020:2012 Evaluarea conformitatii. Cerinte pentru functionarea diferitelor tipuri de organisme care efetueaza inspectii
7. EN ISO/CEI 17025:2017 – General requirements for the competence of testing and calibration laboratories
8. ISO 19011:2018 – Ghid pentru auditarea sistemelor de management
9. ISO 31000:2018 – Risk management - Guidelines
10. EA-2/17M:2016 Document EA pentru acreditare in vederea notificarii
11. ISO/TC 176/SC 2/N1283 ISO 9001:2015, Risk-based thinking
12. ISO/TC 176/SC 2/N1284, Risk-based thinking in ISO 9001:2015

139

S-ar putea să vă placă și