风险管理过程讲义课件_第1页
风险管理过程讲义课件_第2页
风险管理过程讲义课件_第3页
风险管理过程讲义课件_第4页
风险管理过程讲义课件_第5页
已阅读5页,还剩133页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

第五章风险管理过程1第五章风险管理过程1风险管理过程riskmanagementprocess管理方针、程序和惯例对沟通、协商、明确环境、以及识别、分析、评价、处理、监测和评审风险活动的系统应用。

风险管理过程2风险管理过程风险管理过程2风险管理过程3风险管理过程3

风险管理过程风险管理过程组成沟通和协商明确环境风险评估风险处理监测和评审记录风险管理过程4风险管理过程风险管理过程组成4

风险管理过程风险管理过程组成沟通和协商明确环境风险评估风险处理监测和评审记录风险管理过程5风险管理过程风险管理过程组成5风险管理过程组成风险管理过程是组织管理的有机组成部分,嵌入在组织文化和实践当中,贯穿于组织的经营过程。风险管理过程由明确环境信息、风险评估、风险处理、监测和评审所描述的活动组成。风险评估包括风险识别、风险分析和风险评价等三个步骤。沟通和记录,应贯穿于风险管理过程6风险管理过程组成风险管理过程是组织管理的有机组成部分,嵌入在风险管理过程组成7风险管理过程组成7

风险管理过程组成活动(1)沟通和协商(咨询)(2)明确环境(3)风险评估(4)风险处理(应对)(5)监测和评审(监督和检查)(6)记录风险管理过程8风险管理过程组成活动(1)沟通和协商(咨询)8

风险管理过程风险管理过程组成沟通和协商明确环境风险评估风险处理监测和评审记录风险管理过程9风险管理过程风险管理过程组成91.与利益相关者沟通和协商沟通和协商communicationandconsultation组织针对风险管理,提供、共享或获取信息,与利益相关方进行对话的持续和反复的过程。在风险管理过程的每一个阶段都应当与内部和外部利益相关者有效沟通和协商。沟通和协商计划宜在早期制定。该计划针对与风险本身、风险成因、风险后果(如果掌握)以及处理风险措施相关的问题。为确保实施风险管理过程的职责明确,以及利益相关者理解决策的基础和特定措施需求的原因,采取有效的外部和内部沟通和协商。沟通和协商101.与利益相关者沟通和协商沟通和协商101.与利益相关者沟通和协商与利益相关者的沟通协商是重要的,由于他们基于对风险的感知,做出了对风险的判断。这些感知可以由于利益相关者的价值观、需求、臆断、概念和关注点的不同而变化。由于利益相关者的观点会对决策产生重大影响,因此他们的感知以被识别、记录、以及在决策过程中考虑。沟通和协商宜提供真实的、相关的、准确的、便于理解的交流信息,同时宜考虑到保密和个人诚实因素。沟通和协商111.与利益相关者沟通和协商沟通和协商112.协商团队方法适当地帮助明确环境;确保利益相关者的利益被理解和考虑;帮助确保风险充分地被识别;将不同领域的专业知识一并用于分析风险;确保在界定风险准则和评定风险时,不同的观点被恰当地考虑;确保认同和支持风险处理(应对)计划;加强在风险管理过程中的变更管理;制定一个恰当的内部和外部沟通和协商计划。沟通和协商122.协商团队方法沟通和协商12

风险管理过程风险管理过程组成沟通和协商明确环境风险评估风险处理监测和评审记录风险管理过程13风险管理过程风险管理过程组成131.明确组织环境(背景)明确环境(状况)establishingthecontext通过明确环境,组织明确其目标,界定风险管理应该考虑的外部和内部参数,并设置风险管理过程的范围和风险准则。尽管许多此类参数与风险管理框架设计时所考虑的参数类似,但在明确风险管理过程的状况时,这些参数需要细致地,特别是与特定风险管理过程联系起来考虑。明确环境141.明确组织环境(背景)明确环境142.明确外部环境外部环境是组织在实现目标过程中所面临的外界环境的历史、现在和未来的各种相关信息。为保证在制定风险准则时能充分考虑外部利益相关者的目标和关注点,组织需要了解外部环境。外部环境以组织所处的整体环境为基础,包括法律和监管要求、利益相关者的诉求和与具体风险管理过程相关的其他方面的信息等。明确环境152.明确外部环境明确环境15外部环境信息包括但不限于:——国际、国内、地区及当地的政治、经济、

文化、法律、法规、技术、金融以及自然

环境和竞争环境;——影响组织目标实现的外部关键因素及其历

史和变化趋势;——外部利益相关者及其诉求、价值观、风险

承受度;外部利益相关者与组织的关系等。明确环境16外部环境信息包括但不限于:明确环境162.明确内部环境内部环境是组织在实现目标过程中所面临的内在环境的历史、现在和未来的各种相关信息。风险管理过程要与组织的文化、经营过程和结构相适应,包括组织内影响其风险管理的任何事物。明确环境172.明确内部环境明确环境172.明确内部环境组织需明确内部环境信息,因为:

——风险可能会影响组织战略、日常经营或项目运营等各个方面,从而进一步会影响组织的价值、信用和承诺等;——风险管理在组织的特定目标和管理条件下进行;——具体活动的目标和有关准则应放到组织整体目标的环境中考虑。明确环境182.明确内部环境明确环境18理解内部环境是必要的,可包括,但不仅限于:——治理、组织结构、作用和责任;——方针、目标,为实现方针和目标制定的战略;——基于资源和知识理解的能力(如:资金、时间、人员、过程、系统和技术);——与内部利益相关方的关系,内部利益相关者的观点和价值观;——组织的文化;——信息系统、信息流和决策过程;——组织所采用的标准、指南和模式;——合同关系的形式与范围。明确环境19理解内部环境是必要的,可包括,但不仅限于:明确环境193.明确风险管理过程状况确立组织活动的目标、策略、范围和参数,或风险管理过程应用到的组织的那些部分。风险管理宜充分考虑满足开展风险管理的资源需求。所需的资源、职责、权限和要保存的记录也宜予以规定。明确环境203.明确风险管理过程状况明确环境20风险管理过程的状况根据组织需求而变化。可以包括,但不仅限于:——确定风险管理活动的目标;——确定风险管理过程的职责;——确定所要开展的风险管理活动的范围以及深度、广度,包括具体的内涵和外延;——以时间和地点,界定活动、过程、职能、项目、产品、服务或资产;——界定组织特定项目、过程或活动与其他项目、过程或活动之间的关系;明确环境21风险管理过程的状况根据组织需求而变化。可以包括,但不仅限于:——确定风险评估的方法;——确定评价风险管理的绩效和有效性的方法;——识别和规定所必须要做出的决策;——确定所需的范围或框架性研究,它们的程度和目标,以及此种研究所需资源。对这些和其他相关因素的关注,有助于确保所采用的风险管理方法适合于环境、组织、以及影响目标实现的风险。明确环境22——确定风险评估的方法;明确环境224.确定风险准则(1)风险准则riskcriteria

评价风险重要程度的依据。风险准则需体现组织的风险承受度,应反映组织的价值观、目标和资源。有些风险准则直接或间接反映了法律和法规要求或其他需要组织遵循的要求。风险准则应当与组织的风险管理方针一致。具体的风险准则应尽可能在风险管理过程开始时制定,并持续不断地检查和完善。明确环境234.确定风险准则明确环境23(2)确定风险准则时要考虑因素:可能发生的后果的性质、类型以及后果的度量;可能性的度量;可能性和后果的时限;风险的度量方法;风险等级的确定;利益相关者可接受的风险或可容许的风险等级;多种风险的组合的影响.明确环境24(2)确定风险准则时要考虑因素:明确环境24

风险管理过程风险管理过程组成沟通和协商明确环境风险评估风险处理监测和评审记录风险管理过程25风险管理过程风险管理过程组成25风险评估riskassessment包括风险分析和风险评价在内的全部过程。风险评估过程包括:风险识别风险分析风险评价风险评估26风险评估riskassessment风险评估26风险评估有助于决策者对风险及其原因、后果和可能性有更充分的理解。为以下决策提供信息:

(1)是否应该开展某些活动;(2)如何充分利用时机;(3)是否需要应对风险;(4)选择不同风险的应对策略;(5)确定风险应对策略的优先次序;(6)选择最适合的风险应对策略,将风险的不利影响控制在可以接受的水平。风险评估27风险评估有助于决策者对风险及其原因、后果和可能性有更充分的理1.风险识别(1)风险识别的含义风险识别riskidentification发现、列举和描述风险要素的过程。风险识别是通过识别风险源、影响范围、事件及其原因和潜在的后果等,生成一个全面的风险列表。识别风险不仅要考虑有关事件可能带来的损失,也要考虑其中蕴含的机会。风险评估281.风险识别风险评估28(2)风险识别的过程进行风险识别时要掌握相关的和最新的信息,必要时,需包括适用的背景信息。除了识別可能发生的风险事件外,还要考虑其可能的原因和可能导致的后果,包括所有重要的原因和后果。不论风险事件的风险源是否在组织的控制之下,或其原因是否已知,都应对其进行识别。此外,要关注已经发生的风险事件,特别是新近发生的风险事件。识别风险需要所有相关人员的参与。组织所采用的风险识别工具和技术应当适合于其目标、能力及其所处环境。风险评估29(2)风险识别的过程风险评估29(3)风险识别方法风险识别方法包括:基于证据的方法,例如检查表法以及对历史数据的审查;系统性的团队方法,例如一个专家团队可以借助于一套结构化的提示或问题来系统地识别风险;归纳推理技术,例如危险与可操作性分析(HAZOP)等。组织可利用各种支持性的技术来提高风险识别工作的准确性和完整性,包括头脑风暴法及德尔菲法等。风险评估30(3)风险识别方法风险评估302.风险分析(1)风险分析的含义风险分析riskanalysis系统地运用相关信息来确认风险的来源

,并对风险进行估计。风险分析要考虑导致风险的原因和风险源、风险事件的正面和负面的后果及其发生的可能性、影响后果和可能性的因素、不同风险及其风险源的相互关系以及风险的其他特性,还要考虑现有的管理措施及其效果和效率。风险评估312.风险分析风险评估31(2)风险分析的考虑要素在风险分析中,应考虑组织的风险承受度及其对前提和假设的敏感性,并适时与决策者和其他利益相关者有效地沟通.另外,还要考虑可能存在的专家观点中的分歧及数据和模型的局限性。(3)风险分析的方法根据风险分析的目的、获得的信息数据和资源,风险分析可以是定性的、半定量的、定量的或以上方法的组合。一般情况下,首先采用定性分析,初步了解风险等级和揭示主要风险。适当时,进行更具体和定量的风险分析。风险评估32(2)风险分析的考虑要素风险评估32(4)风险分析的结果后果和可能性可通过专家意见确定,或通过对事件或事件组合的结果建模确定,也可通过对实验研究或可获得的数据的推导确定。对后果的描述可表达为有形或无形的影响。在某些情况下,可能需要多个指标来确切描述不同时间、地点、类别或情形的后果。风险评估33(4)风险分析的结果风险评估33(4)风险分析的结果定性评估半定量法定量分析(5)控制措施评估(6)后果分析(7)可能性分析和概率估计(风险估计)(8)初步分析(9)不确定性及敏感性因素风险评估34(4)风险分析的结果风险评估343.风险评价(1).风险评价的含义风险评价riskevaluation将估计后风险与给定的风险准则对比,来决定风险严重性的过程。与组织确定的风险准则进行对照,以决定风险的水平并确定控制风险的优先顺序。经过风险评价,确定该风险是可承受还是需进行处理(分别采用风险规避、风险优化、风险转移或风险保留等措施)。风险评估353.风险评价风险评估35(2)风险评价决策风险评价利用风险分析过程中所获得的对风险的认识,来对未来的行动进行决策。道德、法律、资金以及包括风险偏好在内的其它因素也是决策的参考信息。决策包括:

——某个风险是否需要应对;——风险的应对优先次序;——是否应开展某项应对活动;——应该采取哪种途径。风险评估36(2)风险评价决策风险评估36(3)风险评价结果风险评价的结果应满足风险应对的需要,否则,应做进一步分析。有时,根据已经制定的风险准则,风险评价使组织做出维持现有的风险应对措施,不采取其他新的措施的决定。风险评估37(3)风险评价结果风险评估37常见的方法是将风险划分为三个等级段。基础于“最低合理可行”原则(AsLowAsAeasonablePracticable,简称ALARP)。(1)上段是指无论活动能带来什么利益,风险等级都是无法容忍的,必须不惜代价进行风险处理;(2)中段是指要考虑实施风险应对的成本与收益,并权衡机遇与潜在结果;(3)下段是指风险等级微不足道,或者风险很小,无需采取风险处理措施。风险评价的结果应满足风险处理的需要,否则,应做进一步分析。风险评估38常见的方法是将风险划分为三个等级段。基础于“最低合理可行”原4.风险评估技术的选择技术的选择可用资源不确定性的性质和程度复杂性风险评估394.风险评估技术的选择风险评估395.常用风险评估技术ISO/IEC30010《风险管理风险评估技术》标准给出了对于风险评估的每一步,各类技术的适用性被描述为非常适用、适用或者不适用的不同类型。风险评估405.常用风险评估技术风险评估40风险评估

工具及技术

风险评估过程风险识别风险分析

风险评价后果可能性风险等级头脑风暴法

SAAAAA结构化/半结构化访谈SAAAAA德尔菲法SAAAAA情景分析SAAAAA风险矩阵SASASASAA

FMEASANANANANAHAZOPSASANANASA……

31种技术SA表示:非常适用A表示:适用NA

表示:不适用41风险评估5.常用风险评估技术从ISO/IEC30010《风险管理风险评估技术》标准选择3个常用的方法。情景分析FMEA风险矩阵风险评估425.常用风险评估技术风险评估42(1)情景分析情景分析(ScenarioAnalysis)是指通过分析未来可能发生的各种情景,以及各种情景可能产生的影响来分析风险的一类方法。换句话说,情景分析是类似“如果-怎样”的分析方法。未来总是不确定的,而情景分析使我们能够“预见”将来,对未来的不确定性有一个直观的认识。用情景分析法来进行预测,不仅能得出具体的预测结果,而且还能分析达到未来不同发展情景的可行性以及提出需要采取的技术、经济和政策措施,为管理者决策提供依据。风险评估43(1)情景分析风险评估43a.输入b.过程使用一系列情景,关注每个情景参数的合理变化为每个情景编写一个“故事”,讲述如何从此时此地转向主题情景。这些故事可以包括那些能为情景带来附加值的合理细节。这些情景可以用来测试或评估最初的问题。这项测试考虑到任何重要但可预测的因素(例如,使用模式),然后分析政策在这种新情景中的“成功”概率,并通过使用以模型假设为基础的“假定分析”来“预先测定”结果。风险评估44a.输入风险评估44c.输出可能不会有最合适的情景,但可以对最终应对各种选项以及随着指标的变化而调整行动方案的方法有更清晰的认识。d.PEST分析政治(political)、经济(economical)、社会(social)、技术(technological)e.基于SWOT分析的道斯矩阵优势(Strength)、劣势(Weakness)、外部机会(Opportunity)、外部威胁(Threat)

风险评估45c.输出风险评估45风险评估

威胁46风险评估威胁46f.利益相关性分析:相关的利益群体是哪些?

他们有什么样的利益诉求?这些利益需求的

变化趋势是怎样的风险评估T机会O威胁

S优势

W劣势47f.利益相关性分析:相关的利益群体是哪些?风险评估T机(2)失效模式和效应分析(FailureModeandEffectAnalysis,简称FMEA)是用来识别组件或系统未能达到其设计意图的方法。FMEA用于识别:系统各部分所有潜在的失效模式(失效模式是被观察到的是失误或操作不当);这些故障对系统的影响;故障原因;如何避免故障及/或减弱故障对系统的影响。失效模式、效应和危害度分析(FailureModeandEffectandCriticalityAnalysis,简称FMECA)拓展了FMEA的使用范围。根据其重要性和危害程度,FMECA可对每种被识别的失效模式进行排序。风险评估48(2)失效模式和效应分析(FailureModeand过程a.将系统分成组件或步骤;b.对于列出的各组件或步骤,确认:S:严重度severity0:发生频度occurrenceD:探测度detectionRPN(风险系数)=S

X

O

X

D风险评估49过程风险评估49(3)风险矩阵风险矩阵(RiskMatrix)是一种将定性或半定量的后果分级与产生一定水平的风险或风险等级的可能性相结合的方式。矩阵格式及适用的定义取决于使用背景,关键是要在这种情况下使用合适的设计。通常可以结合FMEA的分析结果。风险评估50(3)风险矩阵风险评估50风险评估51风险评估516.风险评估在寿命周期各阶段的应用在概念和定义阶段在设计和开发阶段在寿命周期的其它阶段风险评估526.风险评估在寿命周期各阶段的应用风险评估52

风险管理过程风险管理过程组成沟通和协商明确环境风险评估风险处理监测和评审记录风险管理过程53风险管理过程风险管理过程组成531.风险处理(应对)风险处理risktreatment修正风险的过程风险处理包括了一个循环过程:——评价风险处理;——确定残留风险程度是否可容许;——如果不可容许,产生新的风险处理;——评价该处理的有效性。风险处理541.风险处理(应对)风险处理54风险处理方案(应对措施)不必互相排斥或适宜所有情况。方案/措施可以包括以下内容:a.通过决定不开展或停止产生风险的活动,来规避风险;b.为寻求机会,接受或提高风险;c.消除风险源;d.改变可能性;e.改变后果;f.与另一方或多方共担风险(包括合约和风险融资);g.通过有事实依据的决策,保留风险。风险处理55风险处理方案(应对措施)不必互相排斥或适宜所有情况。方案/措2.选择风险处理方案(应对措施)选择时需考虑:——法律、法规、社会责任和环境保护等方面的要求;——风险应对措施的实施成本与收益(有些风险可能需要组织考虑采用经济上看起来不合理的风险应对决策,例如可能带来严重的负面后果但发生可能性低的风险事件);——选择几种应对措施,将其单独或组合使用;——利益相关者的诉求和价值观、对风险的认知和承受度以及对某一些风险应对措施的偏好。风险处理562.选择风险处理方案(应对措施)风险处理56风险处理方案在实施过程中可能会失灵或无效。因此,要把监督作为风险应对措施的实施计划的有机组成部分,以保证应对措施持续有效。风险处理方案可能引起次生风险,对次生风险也需要评估、应对、监督和检查。在原有的风险应对计划中要加入这些次生风险的内容,而不应将其作为新风险而独立对待。为此需要识别并检查原有风险与次生风险之间的关系。当影响到组织内其他领域的风险或影响到其他利益相关者时,要评估这些影响,并与有关利益相关者沟通,必要时调整。决策者和其他利益相关者应当清楚在采取风险处理方案后的剩余风险的性质和程度。风险处理57风险处理方案在实施过程中可能会失灵或无效。因此,要把监督作为3.制定和实施风险处理(应对)计划计划中应当包括以下信息:——预期的收益;——绩效指标及其考核方法;——风险管理责任人及实施风险应对措施的人员安排;——风险应对措施涉及的具体业务和管理活动;风险处理583.制定和实施风险处理(应对)计划风险处理58计划中应当包括以下信息(续)——选择多种可能的风险应对措施时,实施风险应对措施的优先次序;——报告和监督、检查的要求;——资源需求,包括应急机制的资源需求;——执行时间表等。风险应对计划要与组织的管理过程整合

风险处理59计划中应当包括以下信息(续)风险处理59

风险管理过程风险管理过程组成沟通和协商明确环境风险评估风险处理监测和评审记录风险管理过程60风险管理过程风险管理过程组成60作为风险管理过程的组成部分,定期对风险与控制进行监测和评审,以确认:(1)有关风险的假定仍然有效;(2)风险评估所依据的假定,包括内外部环境,仍然有效;(3)正在实现预期结果;(4)风险评估的结果符合实际经验;(5)风险评估技术被正确使用;(6)风险处理(应对)有效。监测和评审61作为风险管理过程的组成部分,定期对风险与控制进行监测和评审,监测和评审可能包括:——监测事件,分析变化及其趋势并从中吸取教训;——发现内部和外部环境信息的变化,包括风险本身的变化、可能导致的风险应对措施及其实施优先次序的改变;——监测并记录风险处理方案实施后的剩余风险,以便在适当时做进一步处理;——适用时,对照风险处理计划,检查工作进度与计划的偏差,保证风险处理计划的设计和执行有效;监测和评审62监测和评审可能包括:监测和评审62——报告关于风险、风险处理计划的进度和风险管理方针的遵循情况;——实施风险管理绩效评估.风险管理绩效评估应被纳入到组织的绩效管理以及组织对内、对外的报告体系之中。监测和评审活动包括常规检查、监控已知的风险、定期或不定期检查。定期或不定期检查都应被列入风险应对计划。适当时,监测和评审的结果应当有记录并对内或对外报告。也可用作风险管理框架评审的输入。监测和评审63——报告关于风险、风险处理计划的进度和风险管理方针的遵

风险管理过程风险管理过程组成沟通和协商明确环境风险评估风险处理监测和评审记录风险管理过程64风险管理过程风险管理过程组成64风险管理活动宜可追溯。在风险管理过程及整体过程中,记录提供了方法和工具改进的基础。关于记录的建立的决定宜考虑:——组织持续学习的需求;——出于管理意图,重新使用信息益处;——涉及建立和保持记录的成本和工作量;——对记录的法律法规和运行需求;——获取的方法、检索的难易和储存媒介;——保存期限;——信息的敏感性。

记录风险管理过程65风险管理活动宜可追溯。在风险管理过程及整体过程中,记录提供了风险管理66风险管理66回顾培训内容时间分配风险管理概述术语和定义风险管理原则风险管理框架风险管理过程0.5小时2小时1小时1.5小时3小时67回顾培训内容时间分配风险管理概述术语和风险管理原则风险谢谢!2010年认证认可继续教育课题工作小组谢谢!2010年认证认可继续教育课题工作小组演讲完毕,谢谢观看!演讲完毕,谢谢观看!第五章风险管理过程70第五章风险管理过程1风险管理过程riskmanagementprocess管理方针、程序和惯例对沟通、协商、明确环境、以及识别、分析、评价、处理、监测和评审风险活动的系统应用。

风险管理过程71风险管理过程风险管理过程2风险管理过程72风险管理过程3

风险管理过程风险管理过程组成沟通和协商明确环境风险评估风险处理监测和评审记录风险管理过程73风险管理过程风险管理过程组成4

风险管理过程风险管理过程组成沟通和协商明确环境风险评估风险处理监测和评审记录风险管理过程74风险管理过程风险管理过程组成5风险管理过程组成风险管理过程是组织管理的有机组成部分,嵌入在组织文化和实践当中,贯穿于组织的经营过程。风险管理过程由明确环境信息、风险评估、风险处理、监测和评审所描述的活动组成。风险评估包括风险识别、风险分析和风险评价等三个步骤。沟通和记录,应贯穿于风险管理过程75风险管理过程组成风险管理过程是组织管理的有机组成部分,嵌入在风险管理过程组成76风险管理过程组成7

风险管理过程组成活动(1)沟通和协商(咨询)(2)明确环境(3)风险评估(4)风险处理(应对)(5)监测和评审(监督和检查)(6)记录风险管理过程77风险管理过程组成活动(1)沟通和协商(咨询)8

风险管理过程风险管理过程组成沟通和协商明确环境风险评估风险处理监测和评审记录风险管理过程78风险管理过程风险管理过程组成91.与利益相关者沟通和协商沟通和协商communicationandconsultation组织针对风险管理,提供、共享或获取信息,与利益相关方进行对话的持续和反复的过程。在风险管理过程的每一个阶段都应当与内部和外部利益相关者有效沟通和协商。沟通和协商计划宜在早期制定。该计划针对与风险本身、风险成因、风险后果(如果掌握)以及处理风险措施相关的问题。为确保实施风险管理过程的职责明确,以及利益相关者理解决策的基础和特定措施需求的原因,采取有效的外部和内部沟通和协商。沟通和协商791.与利益相关者沟通和协商沟通和协商101.与利益相关者沟通和协商与利益相关者的沟通协商是重要的,由于他们基于对风险的感知,做出了对风险的判断。这些感知可以由于利益相关者的价值观、需求、臆断、概念和关注点的不同而变化。由于利益相关者的观点会对决策产生重大影响,因此他们的感知以被识别、记录、以及在决策过程中考虑。沟通和协商宜提供真实的、相关的、准确的、便于理解的交流信息,同时宜考虑到保密和个人诚实因素。沟通和协商801.与利益相关者沟通和协商沟通和协商112.协商团队方法适当地帮助明确环境;确保利益相关者的利益被理解和考虑;帮助确保风险充分地被识别;将不同领域的专业知识一并用于分析风险;确保在界定风险准则和评定风险时,不同的观点被恰当地考虑;确保认同和支持风险处理(应对)计划;加强在风险管理过程中的变更管理;制定一个恰当的内部和外部沟通和协商计划。沟通和协商812.协商团队方法沟通和协商12

风险管理过程风险管理过程组成沟通和协商明确环境风险评估风险处理监测和评审记录风险管理过程82风险管理过程风险管理过程组成131.明确组织环境(背景)明确环境(状况)establishingthecontext通过明确环境,组织明确其目标,界定风险管理应该考虑的外部和内部参数,并设置风险管理过程的范围和风险准则。尽管许多此类参数与风险管理框架设计时所考虑的参数类似,但在明确风险管理过程的状况时,这些参数需要细致地,特别是与特定风险管理过程联系起来考虑。明确环境831.明确组织环境(背景)明确环境142.明确外部环境外部环境是组织在实现目标过程中所面临的外界环境的历史、现在和未来的各种相关信息。为保证在制定风险准则时能充分考虑外部利益相关者的目标和关注点,组织需要了解外部环境。外部环境以组织所处的整体环境为基础,包括法律和监管要求、利益相关者的诉求和与具体风险管理过程相关的其他方面的信息等。明确环境842.明确外部环境明确环境15外部环境信息包括但不限于:——国际、国内、地区及当地的政治、经济、

文化、法律、法规、技术、金融以及自然

环境和竞争环境;——影响组织目标实现的外部关键因素及其历

史和变化趋势;——外部利益相关者及其诉求、价值观、风险

承受度;外部利益相关者与组织的关系等。明确环境85外部环境信息包括但不限于:明确环境162.明确内部环境内部环境是组织在实现目标过程中所面临的内在环境的历史、现在和未来的各种相关信息。风险管理过程要与组织的文化、经营过程和结构相适应,包括组织内影响其风险管理的任何事物。明确环境862.明确内部环境明确环境172.明确内部环境组织需明确内部环境信息,因为:

——风险可能会影响组织战略、日常经营或项目运营等各个方面,从而进一步会影响组织的价值、信用和承诺等;——风险管理在组织的特定目标和管理条件下进行;——具体活动的目标和有关准则应放到组织整体目标的环境中考虑。明确环境872.明确内部环境明确环境18理解内部环境是必要的,可包括,但不仅限于:——治理、组织结构、作用和责任;——方针、目标,为实现方针和目标制定的战略;——基于资源和知识理解的能力(如:资金、时间、人员、过程、系统和技术);——与内部利益相关方的关系,内部利益相关者的观点和价值观;——组织的文化;——信息系统、信息流和决策过程;——组织所采用的标准、指南和模式;——合同关系的形式与范围。明确环境88理解内部环境是必要的,可包括,但不仅限于:明确环境193.明确风险管理过程状况确立组织活动的目标、策略、范围和参数,或风险管理过程应用到的组织的那些部分。风险管理宜充分考虑满足开展风险管理的资源需求。所需的资源、职责、权限和要保存的记录也宜予以规定。明确环境893.明确风险管理过程状况明确环境20风险管理过程的状况根据组织需求而变化。可以包括,但不仅限于:——确定风险管理活动的目标;——确定风险管理过程的职责;——确定所要开展的风险管理活动的范围以及深度、广度,包括具体的内涵和外延;——以时间和地点,界定活动、过程、职能、项目、产品、服务或资产;——界定组织特定项目、过程或活动与其他项目、过程或活动之间的关系;明确环境90风险管理过程的状况根据组织需求而变化。可以包括,但不仅限于:——确定风险评估的方法;——确定评价风险管理的绩效和有效性的方法;——识别和规定所必须要做出的决策;——确定所需的范围或框架性研究,它们的程度和目标,以及此种研究所需资源。对这些和其他相关因素的关注,有助于确保所采用的风险管理方法适合于环境、组织、以及影响目标实现的风险。明确环境91——确定风险评估的方法;明确环境224.确定风险准则(1)风险准则riskcriteria

评价风险重要程度的依据。风险准则需体现组织的风险承受度,应反映组织的价值观、目标和资源。有些风险准则直接或间接反映了法律和法规要求或其他需要组织遵循的要求。风险准则应当与组织的风险管理方针一致。具体的风险准则应尽可能在风险管理过程开始时制定,并持续不断地检查和完善。明确环境924.确定风险准则明确环境23(2)确定风险准则时要考虑因素:可能发生的后果的性质、类型以及后果的度量;可能性的度量;可能性和后果的时限;风险的度量方法;风险等级的确定;利益相关者可接受的风险或可容许的风险等级;多种风险的组合的影响.明确环境93(2)确定风险准则时要考虑因素:明确环境24

风险管理过程风险管理过程组成沟通和协商明确环境风险评估风险处理监测和评审记录风险管理过程94风险管理过程风险管理过程组成25风险评估riskassessment包括风险分析和风险评价在内的全部过程。风险评估过程包括:风险识别风险分析风险评价风险评估95风险评估riskassessment风险评估26风险评估有助于决策者对风险及其原因、后果和可能性有更充分的理解。为以下决策提供信息:

(1)是否应该开展某些活动;(2)如何充分利用时机;(3)是否需要应对风险;(4)选择不同风险的应对策略;(5)确定风险应对策略的优先次序;(6)选择最适合的风险应对策略,将风险的不利影响控制在可以接受的水平。风险评估96风险评估有助于决策者对风险及其原因、后果和可能性有更充分的理1.风险识别(1)风险识别的含义风险识别riskidentification发现、列举和描述风险要素的过程。风险识别是通过识别风险源、影响范围、事件及其原因和潜在的后果等,生成一个全面的风险列表。识别风险不仅要考虑有关事件可能带来的损失,也要考虑其中蕴含的机会。风险评估971.风险识别风险评估28(2)风险识别的过程进行风险识别时要掌握相关的和最新的信息,必要时,需包括适用的背景信息。除了识別可能发生的风险事件外,还要考虑其可能的原因和可能导致的后果,包括所有重要的原因和后果。不论风险事件的风险源是否在组织的控制之下,或其原因是否已知,都应对其进行识别。此外,要关注已经发生的风险事件,特别是新近发生的风险事件。识别风险需要所有相关人员的参与。组织所采用的风险识别工具和技术应当适合于其目标、能力及其所处环境。风险评估98(2)风险识别的过程风险评估29(3)风险识别方法风险识别方法包括:基于证据的方法,例如检查表法以及对历史数据的审查;系统性的团队方法,例如一个专家团队可以借助于一套结构化的提示或问题来系统地识别风险;归纳推理技术,例如危险与可操作性分析(HAZOP)等。组织可利用各种支持性的技术来提高风险识别工作的准确性和完整性,包括头脑风暴法及德尔菲法等。风险评估99(3)风险识别方法风险评估302.风险分析(1)风险分析的含义风险分析riskanalysis系统地运用相关信息来确认风险的来源

,并对风险进行估计。风险分析要考虑导致风险的原因和风险源、风险事件的正面和负面的后果及其发生的可能性、影响后果和可能性的因素、不同风险及其风险源的相互关系以及风险的其他特性,还要考虑现有的管理措施及其效果和效率。风险评估1002.风险分析风险评估31(2)风险分析的考虑要素在风险分析中,应考虑组织的风险承受度及其对前提和假设的敏感性,并适时与决策者和其他利益相关者有效地沟通.另外,还要考虑可能存在的专家观点中的分歧及数据和模型的局限性。(3)风险分析的方法根据风险分析的目的、获得的信息数据和资源,风险分析可以是定性的、半定量的、定量的或以上方法的组合。一般情况下,首先采用定性分析,初步了解风险等级和揭示主要风险。适当时,进行更具体和定量的风险分析。风险评估101(2)风险分析的考虑要素风险评估32(4)风险分析的结果后果和可能性可通过专家意见确定,或通过对事件或事件组合的结果建模确定,也可通过对实验研究或可获得的数据的推导确定。对后果的描述可表达为有形或无形的影响。在某些情况下,可能需要多个指标来确切描述不同时间、地点、类别或情形的后果。风险评估102(4)风险分析的结果风险评估33(4)风险分析的结果定性评估半定量法定量分析(5)控制措施评估(6)后果分析(7)可能性分析和概率估计(风险估计)(8)初步分析(9)不确定性及敏感性因素风险评估103(4)风险分析的结果风险评估343.风险评价(1).风险评价的含义风险评价riskevaluation将估计后风险与给定的风险准则对比,来决定风险严重性的过程。与组织确定的风险准则进行对照,以决定风险的水平并确定控制风险的优先顺序。经过风险评价,确定该风险是可承受还是需进行处理(分别采用风险规避、风险优化、风险转移或风险保留等措施)。风险评估1043.风险评价风险评估35(2)风险评价决策风险评价利用风险分析过程中所获得的对风险的认识,来对未来的行动进行决策。道德、法律、资金以及包括风险偏好在内的其它因素也是决策的参考信息。决策包括:

——某个风险是否需要应对;——风险的应对优先次序;——是否应开展某项应对活动;——应该采取哪种途径。风险评估105(2)风险评价决策风险评估36(3)风险评价结果风险评价的结果应满足风险应对的需要,否则,应做进一步分析。有时,根据已经制定的风险准则,风险评价使组织做出维持现有的风险应对措施,不采取其他新的措施的决定。风险评估106(3)风险评价结果风险评估37常见的方法是将风险划分为三个等级段。基础于“最低合理可行”原则(AsLowAsAeasonablePracticable,简称ALARP)。(1)上段是指无论活动能带来什么利益,风险等级都是无法容忍的,必须不惜代价进行风险处理;(2)中段是指要考虑实施风险应对的成本与收益,并权衡机遇与潜在结果;(3)下段是指风险等级微不足道,或者风险很小,无需采取风险处理措施。风险评价的结果应满足风险处理的需要,否则,应做进一步分析。风险评估107常见的方法是将风险划分为三个等级段。基础于“最低合理可行”原4.风险评估技术的选择技术的选择可用资源不确定性的性质和程度复杂性风险评估1084.风险评估技术的选择风险评估395.常用风险评估技术ISO/IEC30010《风险管理风险评估技术》标准给出了对于风险评估的每一步,各类技术的适用性被描述为非常适用、适用或者不适用的不同类型。风险评估1095.常用风险评估技术风险评估40风险评估

工具及技术

风险评估过程风险识别风险分析

风险评价后果可能性风险等级头脑风暴法

SAAAAA结构化/半结构化访谈SAAAAA德尔菲法SAAAAA情景分析SAAAAA风险矩阵SASASASAA

FMEASANANANANAHAZOPSASANANASA……

31种技术SA表示:非常适用A表示:适用NA

表示:不适用110风险评估5.常用风险评估技术从ISO/IEC30010《风险管理风险评估技术》标准选择3个常用的方法。情景分析FMEA风险矩阵风险评估1115.常用风险评估技术风险评估42(1)情景分析情景分析(ScenarioAnalysis)是指通过分析未来可能发生的各种情景,以及各种情景可能产生的影响来分析风险的一类方法。换句话说,情景分析是类似“如果-怎样”的分析方法。未来总是不确定的,而情景分析使我们能够“预见”将来,对未来的不确定性有一个直观的认识。用情景分析法来进行预测,不仅能得出具体的预测结果,而且还能分析达到未来不同发展情景的可行性以及提出需要采取的技术、经济和政策措施,为管理者决策提供依据。风险评估112(1)情景分析风险评估43a.输入b.过程使用一系列情景,关注每个情景参数的合理变化为每个情景编写一个“故事”,讲述如何从此时此地转向主题情景。这些故事可以包括那些能为情景带来附加值的合理细节。这些情景可以用来测试或评估最初的问题。这项测试考虑到任何重要但可预测的因素(例如,使用模式),然后分析政策在这种新情景中的“成功”概率,并通过使用以模型假设为基础的“假定分析”来“预先测定”结果。风险评估113a.输入风险评估44c.输出可能不会有最合适的情景,但可以对最终应对各种选项以及随着指标的变化而调整行动方案的方法有更清晰的认识。d.PEST分析政治(political)、经济(economical)、社会(social)、技术(technological)e.基于SWOT分析的道斯矩阵优势(Strength)、劣势(Weakness)、外部机会(Opportunity)、外部威胁(Threat)

风险评估114c.输出风险评估45风险评估

威胁115风险评估威胁46f.利益相关性分析:相关的利益群体是哪些?

他们有什么样的利益诉求?这些利益需求的

变化趋势是怎样的风险评估T机会O威胁

S优势

W劣势116f.利益相关性分析:相关的利益群体是哪些?风险评估T机(2)失效模式和效应分析(FailureModeandEffectAnalysis,简称FMEA)是用来识别组件或系统未能达到其设计意图的方法。FMEA用于识别:系统各部分所有潜在的失效模式(失效模式是被观察到的是失误或操作不当);这些故障对系统的影响;故障原因;如何避免故障及/或减弱故障对系统的影响。失效模式、效应和危害度分析(FailureModeandEffectandCriticalityAnalysis,简称FMECA)拓展了FMEA的使用范围。根据其重要性和危害程度,FMECA可对每种被识别的失效模式进行排序。风险评估117(2)失效模式和效应分析(FailureModeand过程a.将系统分成组件或步骤;b.对于列出的各组件或步骤,确认:S:严重度severity0:发生频度occurrenceD:探测度detectionRPN(风险系数)=S

X

O

X

D风险评估118过程风险评估49(3)风险矩阵风险矩阵(RiskMatrix)是一种将定性或半定量的后果分级与产生一定水平的风险或风险等级的可能性相结合的方式。矩阵格式及适用的定义取决于使用背景,关键是要在这种情况下使用合适的设计。通常可以结合FMEA的分析结果。风险评估119(3)风险矩阵风险评估50风险评估120风险评估516.风险评估在寿命周期各阶段的应用在概念和定义阶段在设计和开发阶段在寿命周期的其它阶段风险评估1216.风险评估在寿命周期各阶段的应用风险评估52

风险管理过程风险管理过程组成沟通和协商明确环境风险评估风险处理监测和评审记录风险管理过程122风险管理过程风险管理过程组成531.风险处理(应对)风险处理risktreatment修正风险的过程风险处理包括了一个循环过程:——评价风险处理;——确定残留风险程度是否可容许;——如果不可容许,产生新的风险处理;——评价该处理的有效性。风险处理1231.风险处理(应对)风险处理54风险处理方案(应对措施)不必互相排斥或适宜所有情况。方案/措施可以包括以下内容:a.通过决定不开展或停止产生风险的活动,来规避风险;b.为寻求机会,接受或提高风险;c.消除风险源;d.改变可能性;e.改变后果;f.与另一方或多方共担风险(包括合约和风险融资);g.通过有事实依据的决策,保留风险。风险处

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论