Så fungerar riskregistret

Registret svarar på tre frågor, och bara tre. Vad kan hända oss, hur illa vore det, och har vi bestämt vad vi ska göra åt det. Det är ingen lista över sådant ni saknar; den listan är er handlingsplan.

Var riskerna kommer ifrån

De flesta kommer från era bedömningar. Registret säger det överst, och länkar tillbaka till den bedömning de kom ur.

Resten skriver ni själva, med Skapa risk: efter en incident, ur en leverantörsgranskning, eller för att någon i rummet helt enkelt känner till en exponering som inget ramverk frågade om. De riskerna är inte mindre värda.

Registret, med kön Åtgärda nu

De tre talen bakom varje risk

Allt annat följer av de här tre.

Utgångspunkten: hur sannolikt och hur allvarligt scenariot vore om ingen av era åtgärder fanns på plats, bedömt över de kommande tolv månaderna. Det är vad ni poängsätter när ni skapar en risk, och det är avsiktligt den råa bilden: bedömde ni läget som det är idag skulle talet aldrig kunna förbättras, och ni hade ingenting att mäta framsteg mot. I produkten kallas det inneboende risk.

Att bedöma en risk, utan att räkna in era åtgärder

Det som återstår idag: samma risk när de åtgärder ni faktiskt har slutfört är inräknade. Det är kolumnen Risknivå i registret, och det är talet som sjunker i takt med att arbetet blir gjort. I produkten kallas det kvarvarande risk.

Var den kommer att hamna: vad som skulle återstå när de åtgärder som redan är kopplade till risken är slutförda. Ingen behöver räkna ut det; det är vad som avgör vilken kö risken hamnar i.

Vad er organisation tolererar

Bakom köerna nedan ligger er risktolerans: hur mycket risk er organisation är beredd att leva med. Det är linjen som de tre talen ovan mäts mot.

Plattformen startar er på ett förvalt värde så att köerna fungerar från första dagen, men den är er att sätta. Behandla den som ett uttalande om riskaptit och inte som ett reglage för att korta listan. Flyttar ni den för att göra en obekväm tabell bekväm har ni ändrat vad er organisation säger sig acceptera, på papper, med ert namn på.

Så påverkar er risktolerans riskregistret går igenom de fem lägena och vad som flyttar sig när ni ändrar den.

De fem köerna

Registret arbetas igenom i köer i stället för som en enda lång lista. Var och en ber om olika saker:

Åtgärda nu: mer risk återstår än ni har sagt att ni tolererar, och att slutföra allt som redan är kopplat skulle ändå inte räcka. Dessa behöver ett beslut: fler åtgärder, en överföring, eller ett medvetet accepterande.

Planera: mer återstår än ni tolererar, men de åtgärder som redan är kopplade för den inom toleransen när de är slutförda. Här behöver arbetet utföras, inte ännu ett möte.

Övervaka: det som återstår ligger redan inom toleransen. Håll ett öga på den. Ingenting är utestående.

Accepterad: ni har formellt accepterat risken som den är, med ett dokumenterat skäl.

Alla: allting, oavsett tillstånd.

Köerna rör sig av sig själva i takt med att arbetet blir klart: en risk glider från Planera till Övervaka när dess åtgärder är slutförda.

Att besluta vad ni ska göra åt en risk

Öppna en risk och ni väljer en av fyra behandlingar.

Att behandla en risk

  • Undvik: sluta med eller bygg om verksamheten så att exponeringen upphör att finnas.
  • Överför: flytta bördan till en tredje part, genom försäkring eller avtal.
  • Minska: lägg till åtgärder som sänker sannolikheten, konsekvensen eller båda.
  • Acceptera: tolerera och bevaka risken medvetet, som den är.

Skriv sedan varför. Motiveringen är inte pappersarbete: om ett år är resonemanget det enda som förklarar beslutet för någon som inte var i rummet. Beslutad av och beslutsdatum namnger personen och dagen. Under de flesta regelverk ligger ansvaret för de här besluten personligen hos ledningen och kan inte delegeras bort.

Ibland är valet gjort åt er. En risk kan bära en markering om att den måste minskas oavsett vad er organisation annars skulle tolerera (under NIS2, till exempel), och en sådan risk kan inte skrivas av som accepterad.

Var arbetet ligger

Väljer ni Minska ligger åtgärderna under risken, med hur långt var och en har kommit.

Åtgärderna som behandlar en risk

Det är samma åtgärder som i er handlingsplan, inte kopior. Slutför en åtgärds uppgifter i planen så rör sig risken den behandlar här, utan att någon registrerar om något. Öppna i handlingsplanen tar er dit arbetet görs.

En risk behöver oftast flera åtgärder, och en åtgärd sänker oftast flera risker. Det är därför de två hör hemma på olika ställen och pekar på varandra.

Att läsa matrisen

Matrisen på er översikt är hela registret på ett rutnät: sannolikhet uppåt längs sidan, konsekvens längs botten, varje risk i rutan där de två möts. Färgen är bara de två multiplicerade: nere till vänster är det lugnt, uppe till höger är det inte det. Talet i en ruta är hur många risker som ligger där; klicka på det för att se dem.

Riskmatrisen

Matrisen visar var era risker står nu, det som återstår efter de åtgärder ni har slutfört. Den rör sig i takt med att ni arbetar: slutför åtgärderna som behandlar en risk så kliver den nedåt och åt vänster, ut ur det röda hörnet.

Det gör den till den snabbaste överblicken över registret ni har. Är det trångt uppe till höger är besluten under Åtgärda nu de som ska fattas den här veckan; tunnas det ut över ett kvartal landar arbetet.

Var man ska börja

Gör en bedömning först. Den fyller registret åt er och ger er verkliga scenarier att reagera på i stället för ett tomt blad.

Beta sedan av Åtgärda nu, eftersom det är beslut bara ni kan fatta, och ingenting längre fram händer förrän de är fattade. Planera sköter sig självt i takt med att ert team slutför åtgärder.

Lägg till risker för hand allteftersom de dyker upp. En incident, en leverantör som oroar er, en fråga från styrelsen: det är exponeringarna inget ramverk frågade om, och oftast de ni redan vet är sanna.