网站地图 | Tags | 热门标准 | 最新标准 | 订阅
您当前的位置:首页 > RB/T 073-2021 认证机构风险管理指南 清晰版 > 下载地址2

RB/T 073-2021 认证机构风险管理指南 清晰版

  • 名  称:RB/T 073-2021 认证机构风险管理指南 清晰版 - 下载地址2
  • 类  别:认证认可标准
  • 下载地址:[[下载地址1]][[下载地址2]]
  • 提 取 码
  • 浏览次数:3
下载帮助: 发表评论 加入收藏夹 错误报告目录
发表评论 共有条评论
用户名: 密码:
验证码: 匿名发表
新闻评论(共有 0 条评论)

资料介绍

ⅠCS 03 . 120 . 20 CCSA 00

中华人民共和国认证认可行业标准

RB/T 073—2021

认证机构风险管理指南

2021-11-04 发布 2022-01-01 实施

国家认证认可监督管理委员会发 布

前言

本文件按照 GB/T1 . 1—2020《标准化工作导则第 1 部分:标准化文件的结构和起草规则》的规定起草。

请注意本文件的某些内容可能涉及专利。本文件的发布机构不承担识别专利的责任。

本文件由国家认证认可监督管理委员会提出并归口。

本文件起草单位:国家市场监督管理总局认证认可技术研究中心、中国标准标准化研究院、中国合格评定国家认可中心、中国认证认可协会、中国贸促会商业行业委员会、中国人力资源开发研究会、中标华信(北京)认证中心、中国质量认证中心、北京中医药大学、中国海洋石油有限公司。

本文件主要起草人:李卫华、岳岩、刘伯钊、闫存岩、王梅、陆小伟、吴大川、黄炜、魏敏、周元元、吴海文、王姣、吕京、范爱红、郭天慧、汪环海。

引言

有效的风险管理可帮助认证机构决策者在面临风险时做出正确选择,为认证机构创造并保护价值。

本文件提供了认证机构风险管理的通用指南。 不同认证机构开展风险管理实践时,可根据自身需求,考虑风险管理框架的设计和实施的路径,通过风险识别、分析、评价及制定相应的应对措施,确保其风险管理活动的有效性。

认证机构风险管理水平会受到人员能力及其认知水平等因素的显著影响,需要全员参与并明确责任。 同时,因风险本身的迭代性,认证机构需对内、外部环境的变化保持敏感,并不断改进风险管理措施。

1 范围

本文件提供了认证机构实施风险管理的原则、框架和过程。

本文件适用于各种类型和不同规模的认证机构,为其开展风险管理提供指导。

2 规范性引用文件

下列文件中的内容通过文中的规范性引用而构成本文件必不可少的条款。 其中,注日期的引用文件,仅该日期对应的版本适用于本文件;不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。

3 术语和定义

GB/T23694、GB/T27000 和 GB/T27065 界定的以及下列术语和定义适用于本文件。 为了便于使用,以下重复列出了 GB/T23694、GB/T27000 和 GB/T27065 中的某些术语和定义。

风险 risk

不确定性对目标的影响。

注 1:影响是指偏离预期,可以是正面的和/或负面的。

注 2: 目标可以是不同方面(如财务、健康与安全、环境等)和层面(如战略、组织、项目产品和过程等)的目标。

注 3:通常用潜在事件、后果或者两者的组合来区分风险。

注 4:通常用事件后果(包括情形的变化)和事件发生的可能性的组合来表示风险。

注 5:不确定性是指对事件及其后果或可能性的信息缺失或了解片面的状态。

[来源:GB/T23694—2013, 2.1]

风险管理 riskmanagement

在风险方面,指导和控制组织的协调活动。

[来源:GB/T23694—2013, 3.1]

认证 certification

与产品、过程、体系或人员有关的第三方证明。

注 1:管理体系认证有时也称为注册。

注 2:认证适用于除合格评定机构自身外的所有合格评定对象。

[来源:GB/T27000-2006, 5.5]

认证机构 certificationbody

运作认证方案的第三方合格评定机构。

注:认证机构可以是非政府的或政府的(具有或不具有监管权力)。

[来源:GB/T27065—2015, 3.12]

风险评估 riskassessment

包括风险识别、风险分析和风险评价的全过程。

[来源:GB/T23694—2013, 4.4.1]

风险识别 riskindentification

发现、确认和描述风险的过程。

注 1:风险识别包括对风险源、事件及其原因和潜在结果的识别。

注 2:风险识别可能涉及历史数据、理论分析、专家意见及利益相关者的需求。

[来源:GB/T23694—2013, 4.5.1]

风险分析 riskanalysis

理解风险性质,确定风险等级的过程。

注 1:风险分析是风险评价和风险应对决策的基础。

注 2:风险分析包括风险估计。

[来源:GB/T23694—2013, 4.6.1]

风险评价 riskassessment

对比风险分析结果和风险准则,以确定风险和/或其大小是否可以接受或容忍的过程。注:风险评价有助于风险应对策略。

[来源:GB/T23694—2013, 4.7.1]

风险应对 risktreatment

处理风险的过程。

注 1:风险应对可以包括:

———不开始或不再继续导致风险的行动,以规避风险;

———为寻求机会而承担或增加风险;

———消除风险源;

———改变可能性;

———改变后果;

———与其他各方分担风险[包括合同和风险融资];

———慎重考虑后果决定保留风险。

注 2:针对负面结果的风险应对有时指“风险缓和”“风险消除”“风险预防”和“风险降低”等。

注 3:风险应对可能产生新的风险,或改变现有风险。

[来源:GB/T23694—2013, 4.8.1]

4 风险管理原则

4 . 1 战略导向

认证机构风险管理活动宜充分考虑风险与战略目标之间的相互关系,为认证机构战略目标的实现

提供保障。

4 . 2 统筹融合

风险管理是认证机构管理的有机组成部分,与认证机构战略管理、流程管理、绩效管理、信息管理等密切相关,宜充分考虑认证机构当前的整体管理水平,整合认证机构已有的管理体系,将风险管理融入认证机构经营管理的全过程,贯穿决策、执行、监督、反馈等各个环节。

4 . 3 业务协调

认证机构宜采取审慎的风险管理,在遵守法律、合规经营、诚实守信的前提下,认证机构风险管理的策略和方法宜与其业务相协调。

4 . 4 全员参与

认证机构风险管理宜全员参与,机构管理层宜明确各层级的风险管理职责及承担的相应责任。

5 风险管理框架

5 . 1 方针与目标

5 . 1 . 1 风险管理方针是认证机构管理方针的组成部分,宜阐明风险管理的目标和承诺,方针通常包括以下方面的考虑:

a) 认证机构管理风险的基本规则和准则;

b) 经营方针与风险管理方针的联系;

c) 风险管理的责任和职责;

d) 处理利益冲突的方法;

e) 提供风险管理所需资源的承诺;

f) 风险管理绩效测量和报告的方法;

g) 对定期评审和改进风险管理方针和框架,以及对事件和环境变化做出相应的承诺。

5 . 1 . 2 认证机构宜考虑其风险管理目标设定与使命、愿景的关系,考虑与认证机构的风险承受度相协调。在实现目标的过程中,宜设定风险承受度,即可接受的偏离目标的程度。 风险管理目标包括以下方面:

a) 战略目标:战略目标通常是稳定的,并确保与认证机构的内外部环境相适应。

b) 合规目标:及时跟踪识别适用的法律、法规和标准,并纳入管理要求。

c) 过程目标:确保认证活动全过程的公正性和专业性,相关目标宜明确、清晰、可评价。

d) 结果目标:确保认证结果和证书的有效性,并满足利益相关方需求。

5 . 2 领导作用与承诺

认证机构最高管理层宜确保将风险管理融入认证机构的所有活动,并通过以下方面实现其领导作用和承诺:

a) 确定风险管理方针 ;

b) 明确风险管理职责和权限;

c) 为实现风险管理配备相应资源;

d) 监督和评审风险管理的有效性。

5 . 3 框架设计

5 . 3 . 1 概述

认证机构风险管理框架的设计宜考虑以下因素:

a) 发展阶段、业务范围、管理成熟程度、组织结构;

b) 资源与认证机构人员的能力 ;

c) 业务流与信息系统、数据的适宜性;

d) 内外部利益相关方的影响。

5 . 3 . 2 职能与责任

认证机构宜具备管理风险的职能与责任,并具备与实施风险管理和确保应对措施的充分、有效的能力。职能与责任可通过以下途径实现:

a) 确定风险的拥有者及其责任;

b) 确定负责建立、实施和保持风险管理的人员;

c) 确定认证机构所有层次人员在风险管理过程中的职责;

d) 确定绩效评价、内外部报告、逐级报告程序;

e) 确定责任的适宜程度。

5 . 3 . 3 资源配置

根据框架的设计,为风险管理活动配备以下适宜的资源:

a) 具备相关技术、经验和能力的人员;

b) 必要的资金;

c) 管理认证风险的知识、方法和工具;

d) 认证过程的文件化信息;

e) 对风险进行动态管理的信息系统。

5 . 3 . 4 文化培育

认证机构进行风险管理文化培育时,宜考虑以下因素:

a) 将风险管理意识和知识融入其组织文化当中;

b) 通过培训教育,提升全员的风险管理意识和能力;

c) 通过全员广泛参与风险管理,提高对内外环境变化的敏感性;

d) 通过绩效考核、检查等措施,持续对其风险管理体系进行改进。

5 . 3 . 5 沟通与咨询机制

认证机构宜建立沟通与咨询机制,内容包括但不限于:

a) 特定风险责任人的信息共享;

b) 风险管理参与人的信息反馈;

c) 与内外部利益相关方进行沟通;

d) 向专业人员进行咨询。

5 . 4 实施

认证机构宜考虑以下因素,确保其风险管理的有效实施:

a) 为所有人员提供履行其职责所需的适当权限和资源;

b) 制定风险管理方针、程序、措施、操作规范等,并文件化;

c) 掌握认证机构面临的各项重要风险及其风险管理现状,并做出有效的决策;

d) 遵循风险识别、分析、评价的过程步骤,建立风险评估过程;

e) 针对每项活动的性质和规模,基于风险评估的结果制定风险应对的方案;

f) 形成风险管理报告;

g) 风险管理信息的沟通机制有效运行。

5 . 5 评价与改进

5 . 5 . 1 认证机构宜建立风险管理评价机制,对风险管理内外部环境适应性和风险管理有效性进行评价。

5 . 5 . 2 认证机构宜建立风险管理持续改进机制,对风险管理框架进行持续改进。

6 风险管理过程

6 . 1 概述

6 . 1 . 1 认证机构风险管理贯穿于认证机构决策、经营管理及业务活动的各个环节。 业务活动通常包括申请、申请评审、评价(审核)、复核、认证决定、认证文件、监督、记录、投诉与申诉等。

6 . 1 . 2 认证机构风险管理过程包括确定风险的范围、环境和准则、风险评估、风险应对、沟通与咨询、监督与检查、记录等相关过程的实施步骤(见图 1)。

图 1 风险管理过程实施步骤示意图

6 . 2 确定风险的范围、环境和准则

6 . 2 . 1 范围

认证机构宜确定其风险管理活动范围并形成文件,文件内容包括但不限于:

a) 需要达到的目标和做出的决定;

b) 采取的方怯;

c) 时间、地点;

d) 适当的风险评价工具及技术;

e) 需要的资源和保持的记录;

f) 与其他目标、过程及活动的关系。

6 . 2 . 2 环境

6 . 2 . 2 . 1 外部环境

外部环境是指认证机构外部与其风险管理相关的政治、经济、文化、社会、技术、法律等各种相关信息,包括但不限于:

a) 国内外与认证行业相关的政治、经济、文化、社会、法律、技术以及自然环境等;

b) 认证行业相关的监管体制、机制、政策以及执行等情况;

c) 认证机构的业务类型及特点;

d) 认证行业相关的市场竞争情况;

e) 利益相关方的关系、观念、价值、需求和期望;

f) 获证组织对法律、合同、道德操守的遵从情况;

g) 认证风险及与机构风险管理相关的其他信息。

注:对跨区域经营的认证机构,在明确外部风险环境时,宜关注不同地区间可能存在的环境差您。

6 . 2 . 2 . 2 内部环境

认证机构的内部环境包括但不限于:

a) 愿景、使命、价值观;

b) 治理与组织结构;

c) 战略、目标、政策;

d) 组织文化;

e) 业务流程、认证规范及程序设计;

f) 从业人员能力;

g) 自身经营情况;

h) 对国家法律法规、认可规范、行业自律要求及与认证相关方协议要求的遵从情况;

i) 对认证人员能力、身体条件、职业道德和行为规范的要求;

j) 审核过程中出现的人员伤亡事件。

6 . 2 . 3 准则

6 . 2 . 3 . 1 确定认证机构风险的准则宜体现认证机构对风险管理的目标、价值观、资源、偏好和承受度。

6 . 2 . 3 . 2 确定准则宜考虑的因素包括但不限于:

a) 风险发生的可能性及影响结果;

b) 风险分类及重大风险确认的原则;

c) 风险等级及等级划分标准;

d) 客户及利益相关方可接受的风险水平;

e) 认证机构对风险的偏好和容忍度。

6 . 3 风险评估

6 . 3 . 1 评估过程

风险评估具有系统性、迭代性和协作性的特点,包括风险识别、风险分析和风险评价三个环节。 风险评估宜有充分的可利用信息,并征求利益相关方意见作为补充。

6 . 3 . 2 风险识别

6 . 3 . 2 . 1 风险识别方法

认证机构的风险识别方法包括但不限于:

a) 业务过程分析 ;

b) 问卷调查;

c) 获取外部信息;

d) 查阅历史记录;

e) 申投诉事件分析;

f) 专家意见。

6 . 3 . 2 . 2 风险事件收集

认证机构的风险事件收集渠道包括但不限于:

a) 行业舆情调查;

b) 外部监督检查;

c) 内部信息通报;

d) 利益相关方反馈;

e) 用户申诉与投诉。

6 . 3 . 2 . 3 形成风险清单

宜将识别的风险和收集的风险事件形成认证机构风险清单(示例见附录 A),风险清单应考虑的内容包括但不限于:

a) 风险类型;

b) 风险来源;

c) 风险事件;

d) 风险性质 ;

e) 后果影响。

6 . 3 . 3 风险分析

6 . 3 . 3 . 1 方法

可采用定性或定量的方法开展风险分析,包括但不限于:

a) 听取专家意见;

b) 经验推导;

c) 统计学方法(见附录 B 中的 B. 1-B. 3)。

6 . 3 . 3 . 2 可能性分析

认证机构发生风险的可能性包括但不限于:

a) 几乎肯定;

b) 很可能;

c) 可能 ;

d) 不太可能;

e) 罕见。

6 . 3 . 3 . 3 后果分析

认证机构发生风险所导致的后果包括但不限于:

a) 法律责任;

b) 声誉受损;

c) 经济受损;

d) 资质暂停、撤销或注销;

e) 人员资格被撤销。

6 . 3 . 4 风险评价

6 . 3 . 4 . 1 认证机构将风险分析的结果与确定的风险准则相比较,决定风险和/或其大小是否可接受,表现风险的排序分布,以支持决策。

6 . 3 . 4 . 2 认证机构宜根据内外部环境和内外部利益相关方对风险的感知,决定对风险是否进一步采取行动、如何制定应对策略、维持现有控制还是重新考虑目标(见 B. 4)。

6 . 4 风险应对

6 . 4 . 1 应对过程

认证机构对风险或者风险事件采取相应措施,将风险控制在认证机构可承受范围之内。 风险应对包括选择策略、应对准备、制定和实施计划三个环节。

6 . 4 . 2 选择策略

认证机构的风险应对策略包括规避风险、降低风险、转移风险、接受风险和其他策略,可将其单独或组合使用。 认证机构选择风险应对策略时,宜考虑但不限于:

a) 认证机构的目标、核心价值观和社会责任等;

b) 认证机构对风险的偏好和承受度等;

c) 实施成本与预期收益。

6 . 4 . 3 应对准备

认证机构对风险应对的现状进行评估,了解应对现状存在的不足和缺陷,为制定风险应对计划提供支撑。应对准备考虑的因素包括但不限于:

a) 公正性是否受到影响;

b) 资源配备能否满足需要;

c) 职责权限是否明确;

d) 认证过程是否合规有效;

e) 内部管理是否健全。

6 . 4 . 4 制定和实施计划

6 . 4 . 4 . 1 认证机构的风险应对措施通常包括但不限于以下类型:

a) 资源配置类;

b) 制度流程类;

c) 标准、规范类;

d) 技术手段类;

e) 培训与演练类。

6 . 4 . 4 . 2 认证机构确定风险应对措施类型后,宜制定风险应对计划。 内容包括但不限于:

a) 机构、人员、职责及奖惩机制;

b) 应对措施涉及的具体认证业务及活动;

c) 报告和监督检查的要求;

d) 资源及配置方案;

e) 具体实施步骤;

f) 实施时间表。

6 . 4 . 4 . 3 风险应对的实施是一个迭代的过程,宜根据内外部风险环境的变化对制定的风险应对措施计划进行调整,以确保风险应对结果的有效性。

6 . 5 沟通与咨询

认证机构宜建立机制并开展内外部沟通与咨询,沟通与咨询内容包括但不限于:

a) 与利益相关方进行有效的沟通与咨询,保证其了解认证活动可能造成的风险及对机构带来的影响;

b) 在认证机构内部建立沟通机制,并开展有效沟通与咨询,以支撑认证机构自身的决策;

c) 建立与相关管理部门的沟通机制,以持续改进其风险管理活动。

6 . 6 监督与检查

6 . 6 . 1 认证机构应跟踪外部风险环境的变化,及时对监督和检查认证风险管理流程的运行状况进行监督与检查,确保风险应对计划的有效执行及持续改进。

6 . 6 . 2 认证机构开展风险管理监督与检查的内容包括但不限于:

a) 内外部认证风险环境的变化;

b) 监测认证活动风险事件;

c) 对照认证活动检查与计划的偏差;

d) 执行进度和管理方针的遵循情况;

e) 实施认证风险管理绩效评估。

6 . 7 记录

认证机构宜记录并保存实施风险管理活动的相关记录,记录保存宜考虑的因素包括但不限于:

a) 认证机构管理目的 ;

b) 分析和调整风险管理措施;

c) 风险管理活动可追溯;

d) 有效沟通 ;

e) 法律法规;

f) 认证机构持续学习;

g) 所需的文件化信息,并规定期限。

附录 A

(资料性)

认证机构风险清单示例

认证机构风险清单示例见表 A. 1。

表 A.1 认证机构风险清单示例

表 A.1 认证机构风险清单示例(续)

附录 B

认证机构风险分析及评价示例

B.1 方法的选择

本附录以附录 A 中“合规风险”为例,采用统计学方法(矩阵法)对认证机构风险分析及风险评价进行举例。

B.2 可能性及后果分析

认证机构参照本文件正文“可能性分析”(6.3.3.2)及“后果分析”(6.3.3.3) 中的指标,结合自身的风险的偏好、发展现状等,用 0、1、2、3、4 等数值,为“合规风险”的可能性和后果赋值(表 B. 1、表 B. 2)。

表 B.1 合规风险的可能性分析

表 B.2 合规风险的后果

B.3 风险指标测算

依照表 B. 1 和表 B. 2 的赋值结果,测算附录 A“合规风险”中每项三级指标对应的风险指数,测算公怯为:风险指数= 可能性关后果。测算结果见表 B. 3。

表 B.3 合规风险指标的风险指数测算及结果

表 B.3 合规风险指标的风险指数测算及结果(续)

B.4 风险评价

确定了认证机构发生合规风险的风险指数(表 B. 3)后,认证机构参照 6.3.4 “风险评价”要求,将风险指数与确定的风险准则相比较,确定该风险是否可接受,表 B. 4 给出认证机构合规风险的风险评价示例。

表 B.4 合规风险的风险评价示例

参考 文献

[ 1 ] GB/T19001—2016 质量管理体系要求

[2] ISO31000:2018(E): Risk management—Guidelines

[ 3 ] GB/T27021 . 1—2017 合格评定管理体系审核认证机构要求第 1 部分:要求

[ 4 ] GB/T27065—2015 合格评定产品、过程和服务认证机构要求

[ 5 ] GB/T27914—2011 企业法律风险指南

[ 6 ] GB/T24353—2009 风险管理原则与实施指南

[ 7 ] 闫存岩,韩旭军,王大军.风险管理基础知识.北京:经济管理出版社,2018.

相关推荐

1611444140161
下载排行 | 下载帮助 | 下载声明 | 信息反馈 | 网站地图  360book | 联系我们谢谢