ISO 31000は、リスク管理に関する国際規格のセットです。これは、2009年11月に国際標準化機構によって開発されました。[ 1 ]これらの規格の目標は、リスクの評価と管理のための統一された用語と方法論を提供し、リスクの記述方法における歴史的な曖昧さや相違を解消することです。これらの規格は、統合管理システムに適合するように設計されています。[ 1 ]
ISO 31000は2009年11月13日に規格として発行され、リスク管理の実施に関する規格を提供しています。同時に、改訂され調和されたISO/IECガイド73も発行されました。ISO 31000の目的は、あらゆる種類のリスクに対して共通のアプローチを使用して組織が直面するリスクを管理するためのガイドラインを提供することであり、業界やセクターに特化したものではありません。利用者は 「あらゆる公的、私的、またはコミュニティ企業、協会、グループ、または個人」です。[ 2 ]
ISO 31000の改訂版が2018年2月に発行され、2009年版に取って代わりました。2018年版では、より明確で簡潔な表現が採用され、リスクマネジメントを中核事業活動、意思決定プロセス、組織文化に統合することの重要性が強調されました。また、組織全体にリスクマネジメントを浸透させる上でのトップマネジメントのリーダーシップの役割が強化され、あらゆる規模と業種の組織に適用可能な、より柔軟で原則に基づいたアプローチが推進されました。
ISO 31000:2018のバージョンは2023年10月に承認され、今後5年間有効となる。
ISO 31000は、リスクマネジメントフレームワークの設計と実装に関する一連の原則とガイドライン、およびリスクマネジメントプロセスの適用に関する推奨事項を提供します。ISO 31000で説明されているリスクマネジメントプロセスは、あらゆるレベルの意思決定を含む、あらゆる活動に適用できます。
ISO 31000は、リスク管理を組織のあらゆる側面に統合するための構造化された原則に基づくフレームワークを提供することで、企業がエンタープライズリスクマネジメント(ERM)の基盤を確立するのに役立ちます。この規格は、企業を以下の点で導きます。
ISO 31000に準拠することで、組織は戦略目標と事業継続性を支える、組織全体にわたる一貫したリスク管理手法を構築できる。
ISO 31000 は、リスク管理に関連する 8 つの主要用語を定義し、組織全体でリスク関連の概念を一貫して理解するための基盤を形成します。これらの用語は、リスク、リスク源、事象、結果、可能性、リスク識別、リスク分析、リスク評価です。これらは、リスク管理の標準化された語彙を提供する ISO 31073:2022 (旧 ISO ガイド 73) [ 3 ]と整合しています。ISO 31073 は、リスクコミュニケーションの明確性と一貫性を確保することで ISO 31000 の実装をサポートし、さまざまなセクターや分野にわたって組織が内部および外部で用語を整合させるのに役立ちます。
リスクの定義について
ISO 31000で提案されている重要なパラダイムシフトの1つは、リスクの概念化と定義方法の変更です。ISO 31000とISOガイド73の両方において、「リスク」の定義はもはや「損失の可能性または確率」ではなく、「不確実性が目標に及ぼす影響」となっています。これにより、「リスク」という言葉は、不確実性のプラスの結果だけでなく、マイナスの結果も指すようになりました。
ISO 9001:2015(品質マネジメントシステム[ 4 ] )でも同様の定義が採用されており、そこではリスクは「不確実性の影響」と定義されています。さらに、リスクに関連する新たな要求事項である「リスクベース思考」が導入されました[ 5 ]。
ISO 31000規格で説明されているリスク管理は、原則、フレームワーク、プロセスの3つの主要構成要素に基づいています。これらの要素が連携することで、リスク管理が体系化され、統合され、組織目標と整合していることが保証されます。原則はリスク管理の全体的な意図と価値を導き、フレームワークはそれを組織のガバナンスと業務に組み込み、プロセスはリスクの特定、評価、対処のための体系的なアプローチを提供します。
原則、フレームワーク、プロセスの関係は、ISOオンラインブラウジングプラットフォームにある画像で視覚化できます[ 6 ]。
リスクマネジメントの目的は、価値の創造と保護です。それは業績を向上させ、イノベーションを促進し、目標達成を支援します。
これらの原則は、効果的かつ効率的なリスク管理の特徴に関する指針を示し、その価値を伝え、意図と目的を説明するものです。これらの原則はリスク管理の基盤であり、組織のリスク管理フレームワークとプロセスを確立する際に考慮されるべきものです。これらの原則により、組織は不確実性が目標に及ぼす影響を管理できるようになります。
効果的なリスク管理を行うためには、以下の条件を満たす必要がある。
リスク管理フレームワークの目的は、リスク管理を組織の主要な活動や機能に統合することを支援することです。その有効性は、組織のガバナンス構造、特に意思決定プロセスにどれだけ適切に組み込まれているかに左右されます。この統合を実現するには、ステークホルダー、特に経営陣からの積極的な支援が必要です。
フレームワーク開発には、組織のあらゆるレベルにおけるリスク管理の設計、実装、評価、および継続的な改善が含まれます。フレームワークの構成要素は、一貫性のある体系的なアプローチを可能にするものでなければなりません。組織は、フレームワーク開発の一環として、現在のリスク管理慣行を評価し、ギャップを特定し、それらに対処することが推奨されます。
フレームワークの構成要素とその相互作用の仕方は、組織の状況、目的、ニーズに合わせて調整されるべきであり、それによって実践における妥当性と有効性が確保される。
ISO 31073:2022では、リスク管理プロセスは「コミュニケーションと協議、状況の確立、リスクの評価、対処、監視、レビュー、記録、報告といった活動に対する、方針、手順、慣行の体系的な適用」と定義されている。
リスク管理は、組織の経営および意思決定に不可欠な要素であり、組織の構造、業務、およびプロセスに組み込まれるべきである。戦略レベル、業務レベル、プログラムレベル、プロジェクトレベルなど、さまざまなレベルで適用可能である。
リスク管理プロセスは、単一の組織内でも複数の適用例が存在する可能性があり、それぞれが特定の目的に合わせてカスタマイズされ、組織が活動する外部および内部の状況に適応している。
人間の行動や組織文化の動的かつ変動的な性質は、プロセス全体を通して考慮されるべきである。リスク管理プロセスはしばしば直線的な流れとして提示されるが、実際には反復的かつ適応的なプロセスであり、状況の変化や新たな情報の入手に応じて継続的な調整が必要となる。
以下の表は、ISO 31000の初版発行以降の主な改訂内容をまとめたものです。
注:ISO 31000:2009は、リスク管理に関する既存の規格であるAS/NZS 4360:2004を基に開発されました。Standards Australiaの当初のアプローチでは、リスク管理を実施するためのプロセスが提供されていましたが、ISO 31000:2009の最初のバージョンでは、リスク管理プロセスの設計、実装、維持、および改善をサポートする管理全体を対象としています。
ISO 31000の目的は、リスク管理システムを新たに構築することではなく、組織の既存の管理システムにリスク管理を統合することです。この規格は、独立したシステムを構築することなく、ガバナンス、戦略、計画、業務、業績管理、内部統制システムにリスク管理を組み込むための体系的なアプローチを提供します。
導入は状況に応じて異なり、既存のものを基盤とするべきです。多くの組織は、リスク登録簿、管理フレームワーク、コンプライアンス手順など、リスク管理の要素を既に導入していますが、それらは一貫性、整合性、または目標との整合性に欠けている可能性があります。ISO 31000は、これらの実践を単一の原則、明確なフレームワーク、およびあらゆる種類のリスクに対応可能な再現可能なプロセスのもとに統合するのに役立ちます。
効果的な実施には通常、以下の点に重点が置かれます。
ISO 31000の導入は、単なる法令遵守のための取り組みではなく、意思決定の質を向上させ、組織が目標達成のために不確実性を管理する能力を高めることを目的としています。
ISO 31000 は、学者や実務家からさまざまな批判を受けています。確固たる概念的基盤を欠き、誤解を招く可能性のある表現が含まれていると指摘されています。[ 8 ]学者たちは、特に複雑な組織環境において、この規格の実用性と明確さに疑問を呈しています。[ 9 ]また、現代の意思決定理論や正式なリスク分析手法との統合が不足していると指摘する人もいます。[ 10 ]この規格で使用されている用語は、曖昧で解釈が一貫していない、あるいは確固たる表現がなく誤解を招く表現が含まれているとして批判されています。[ 11 ]
一部の評論家は、これらの批判はISO 31000の目的の誤解に起因する部分もあると主張している。ISOの公式発行に先立ち、DaliとLajtha(2009)は「ISO 31000リスクマネジメント ― ゴールドスタンダード」[ 12 ]の中で、この規格は意図的に原則に基づき、規定的なものではなく、詳細な分析的または技術的なリスク評価方法を提供するのではなく、多様な状況における意思決定を支援するように設計されていることを強調している。