Direct antwoord
ISO 31000 is de internationale richtlijn voor risicomanagement: geen certificeerbare eisennorm maar een denkkader met principes, een organisatorisch raamwerk en een risicoproces (context, identificatie, analyse, evaluatie, behandeling, monitoring en communicatie) dat op elk risicotype toepasbaar is: strategisch, financieel, operationeel, veiligheid, informatie. De risicoanalyses in ISO 27001, 9001, 14001 en 45001 volgen allemaal dit stramien; wie 31000 kent, herkent de familie.
ISO 31000 is de norm achter de normen: de richtlijn die beschrijft hoe risicomanagement in elkaar zit, ongeacht het onderwerp. De risicoanalyse die je voor ISO 27001 maakt, de aspectenweging van 14001 en de RI&E-logica van 45001 zijn allemaal varianten van hetzelfde 31000-stramien.
De drie bouwstenen
Principes: risicomanagement moet waarde creëren en beschermen, geïntegreerd zijn in besluitvorming (geen apart ritueel), gebaseerd op de beste beschikbare informatie, op maat van de organisatie, en rekening houden met menselijke en culturele factoren.
Raamwerk: de organisatorische verankering: leiderschap en commitment, rollen, middelen en de inbedding in de bedrijfsvoering, met de PDCA-cyclus om het raamwerk zelf te verbeteren; de spiegel van wat de managementsysteemnormen in hun hoofdstukken 4 tot en met 7 en 9 tot en met 10 regelen.
Proces: de herkenbare cyclus: context en criteria vaststellen (wat is voor ons een groot risico, hoeveel accepteren we), identificeren (wat kan gebeuren), analyseren (kans en effect), evalueren (afzetten tegen de criteria: behandelen of accepteren), behandelen (vermijden, verkleinen, delen, accepteren), en doorlopend monitoren, herzien en communiceren.
De praktische waarde
Voor organisaties met één norm voegt 31000 vooral verdieping toe waar de eigen norm summier is: het formuleren van risicocriteria en risicobereidheid, en het consistent schalen van kans en effect. Voor organisaties met meerdere normen is hij de harmonisatiesleutel: één risicomethodiek volgens 31000, met per norm de eigen invalshoek (informatie, kwaliteit, milieu, arbo) als lens, in plaats van vier los gegroeide methodieken. Dat is ook hoe de risicoanalyse in de Control One-portal is opgezet: één methodiek, meerdere frameworks die erop aansluiten.
Zo werkt dit in Control One
In de portal staat bij elk onderdeel uitleg in gewone taal, precies op het moment dat je het nodig hebt.
Veelgestelde vragen
Kun je een ISO 31000-certificaat halen?
Nee: ISO 31000 is een richtlijn (guidance) zonder toetsbare eisen, bewust niet certificeerbaar. Aanbieders die een '31000-certificaat' voor organisaties verkopen, verkopen iets dat formeel niet bestaat; wel bestaan er persoonscertificaten voor risicoprofessionals die op de richtlijn zijn gebaseerd.
Wat heb je er praktisch aan naast de managementsysteemnormen?
Twee dingen: een gemeenschappelijke taal en methode wanneer je risicoanalyses van meerdere normen wilt harmoniseren in één geïntegreerd systeem, en verdieping waar de normen zelf summier zijn: risicocriteria formuleren, kans en effect consistent schalen, en risicobereidheid (hoeveel risico accepteren we) bestuurlijk vastleggen.