56
ללללל לללללללRISK MANAGEMENT ללל לללללל,CIA,CISA [email protected]

ניהול סיכונים RISK MANAGEMENT דני פרידמן, CIA,CISA [email protected]

  • View
    242

  • Download
    1

Embed Size (px)

Citation preview

Page 1: ניהול סיכונים RISK MANAGEMENT דני פרידמן, CIA,CISA FRIDMAND@MAIL.BIU.AC.IL

ניהול סיכונים RISK MANAGEMENT

CIA,CISA דני פרידמן, [email protected]

Page 2: ניהול סיכונים RISK MANAGEMENT דני פרידמן, CIA,CISA FRIDMAND@MAIL.BIU.AC.IL

הקדמה

הגדרת מושגים בסיסיים בניהולסיכונים

תיאור המודל הכללי לניהול סיכונים

Page 3: ניהול סיכונים RISK MANAGEMENT דני פרידמן, CIA,CISA FRIDMAND@MAIL.BIU.AC.IL

הגדרת מושגים

:RISKסיכון- הסיכוי להתרחשות )אירוע( כתוצאה מאיום או סכנה אשר

משפיעה על פעילות הארגון או על אירוע מתוכנן ע"י הארגון. סיכון נובע מחוסר וודאות. הוא נמדד במונחים של

"ההסתברות" להתממשות האירוע ושל "ההשלכות" של האירוע על הארגון.

A chance of something happening as a result of an hazard or threat which will impact your business activities, or planned event.

Page 4: ניהול סיכונים RISK MANAGEMENT דני פרידמן, CIA,CISA FRIDMAND@MAIL.BIU.AC.IL

מקורות הסיכון האיומים (THREATS)

מקור פנימי

שערי ריבית שערי מט"ח

אשראי

אשראי, תזריםמזומנים,מטבע

חוק/רגולציה תרבות

הרכב מועצת המנהלים

גיוס עובדים שרשרתההספקה

תחרותשינויים בקרב הלקוחות

שינויים טכנולוגיים

רכישות ומיזוגים

אסונות טבעספקים

שינויים סביבתייםשינויים פוליטיים

וניםסיכ

סיםיננ

פ סיכונים

אסטרטגים

וניםסיכ

לייםכל

תפעולייםסיכונים

עובדיםרכוש

מוצרים

מקור חיצוני מקור חיצוני

Page 5: ניהול סיכונים RISK MANAGEMENT דני פרידמן, CIA,CISA FRIDMAND@MAIL.BIU.AC.IL

(:effect, consequence"השפעה/תוצאה/אפקט" ) במונחים כמותיים או איכותייםהיקף ההשפעה של אירוע.

event "אירוע" –.תקרית או מצב המתרחשים במקום מסוים ולמשך פרק זמן מסוים

likelihood "סבירות"- תיאור כמותי של הסתברות או שכיחות שהאירוע יתרחש

Threat/ Hazard "איומים/סכנות" – .מקורם של מצבים בעלי פוטנציאל לגרימת הפסד/נזק

risk analysis "ניתוח סיכונים" – שימוש שיטתי במידע זמין כדי לקבוע האם אירועים עלולים לקרות ובאיזה

תדירות, וכן לקבוע את מימד האפקט )גודל החשיפה(.

Page 6: ניהול סיכונים RISK MANAGEMENT דני פרידמן, CIA,CISA FRIDMAND@MAIL.BIU.AC.IL

Risk management"ניהול סיכונים" התרבות )ארגונית(, תהליכים ותבניות המוקדשים לניהול האפקטיבי

של הפוטנציאל לניצול הזדמנויות ושל פגיעות עוינות. The culture, processes and structures that are directed

towards the effective management of potential opportunities and adverse effects.

Risk management process "תהליך ניהול הסיכונים" – נהלים ופרקטיקה במטרה לבסס את של מדיניות, שיטתייישום

הקונטקסט )ה-"הקשר"(, זיהוי, ניתוח, הערכה, טיפול, מעקב ודיווח של סיכונים.

The systematic application of management policies, procedures and practices to the tasks of establishing the context, identifying, analyzing, evaluating, treating, monitoring and communicating risk.

Page 7: ניהול סיכונים RISK MANAGEMENT דני פרידמן, CIA,CISA FRIDMAND@MAIL.BIU.AC.IL

Risk avoidance"מניעת סיכון" .החלטה מיודעת שלא להיות מעורבים במצב סיכוני

An informed decision not to become involved in a risk situation

INHERENT RISK

אינהרנטי

RESIDUALRISKשיורי

ACCEPTABLERISKקביל

"סיכון אינהרנטי, סיכון שיורי, סיכון קביל"

סיכון בהיעדר בקרות

בקרות

סיכון לאחר הפעלת בקרות רמת סיכון רצויה בארגון

Page 8: ניהול סיכונים RISK MANAGEMENT דני פרידמן, CIA,CISA FRIDMAND@MAIL.BIU.AC.IL

מה ומי נמצאים בסיכון בארגון??

)נכסים פיזיים )מבנים, ציוד, מלאי, חומרה

)נכסי מידע ) תוכנה, נתונים, ידע מקצועי

נכסים פיננסיים )אמצעי תשלום, ניירות ערך, מצבת חובות, קופהובנקים, אשראי לקוחות, סיכוני מטבע(

נכסי )משאבי( אנוש ) פגיעה בעובדים, יחסי עבודה, קליטה/עזיבתעובדים (

)נכסים לא מוחשיים )תדמית הארגון, פטנטים, טכנולוגיה

Page 9: ניהול סיכונים RISK MANAGEMENT דני פרידמן, CIA,CISA FRIDMAND@MAIL.BIU.AC.IL

כיצד מתמודדים עם סיכונים? אדישותRisk indifference

פיזורRisk dispersion

שיתוף סיכוניםRisk share

מיגוןRisk defenses

קבלת סיכוןRisk acceptance

Page 10: ניהול סיכונים RISK MANAGEMENT דני פרידמן, CIA,CISA FRIDMAND@MAIL.BIU.AC.IL

תהליך ניהול הסיכוניםThe risk management process

קבע את הקונטקסטESTABLISH CONTEXT

זהה סיכוניםIDENTIFY RISKS

נתח סיכוניםANALYZE RISKS

הערך סיכוניםEVALUATE RISKS

טפל בסיכוניםTREAT RISKS

עץוו

הי ו

חוו

דC

OM

MU

NIC

AT

E A

ND

CO

NS

UL

T

שד

חמ

ר קו

ס ו

בקו

עM

ON

ITO

R A

ND

RE

VIE

W

Page 11: ניהול סיכונים RISK MANAGEMENT דני פרידמן, CIA,CISA FRIDMAND@MAIL.BIU.AC.IL

Documentingתיעוד-

תיעוד הוא חלק אינטגראלי ומהותי של תהליך ניהולאין ניהול סיכונים ללא הסיכונים.

תיעוד!!!!

לפיכך המידע הנאסף לגבי התהליכים המהותיים שיילקחויתועד בכל אחד בחשבון בתהליך ניהול הסיכונים

מהשלבים של התהליך.

Page 12: ניהול סיכונים RISK MANAGEMENT דני פרידמן, CIA,CISA FRIDMAND@MAIL.BIU.AC.IL

- קביעת הקונטקסט1שלב הפעילות הראשונה בתהליך ניהול הסיכונים מתמקד בזיהוי

ובהכרה טובה של הסביבות השונות שבה פועל הארגון. התייחסות לסביבה נחוץ לקביעת הגבולות שבהם ינוהלו הסיכונים ויתקבלו

ההחלטות בתהליך זה.

לשם קביעת הקונטקסט, מנהל הסיכונים נדרש לבצע את הפעולותהאלו:

.להתייחס להישגים ולתוצאות שאליהם שואף הארגון להתייחס לסביבת הפעילות של הארגון היינו-מה משפיע על

התוצאות הרצויות של הארגון..לזהות את "בעלי עניין" בארגון .לפתח קריטריונים להערכת קבילות הסיכונים

Page 13: ניהול סיכונים RISK MANAGEMENT דני פרידמן, CIA,CISA FRIDMAND@MAIL.BIU.AC.IL

קביעת הקונטקסט :התייחסות להישגים ולתוצאות שאליהם שואף

הארגון

,על מנהל הסיכונים להיות מודע לכל מה שהארגון עושה.nature & scope)אופייה והיקפה של פעילות הארגון )

כל מה שמציב סיכונים בפני הפעילויות שהארגון שואףלבצע צריך להילקח בחשבון בשלב הזה.

הראייה בשלב הזה היא רחבה וכוללת ואינם נדרשיםלהיכנס לפרטים.

Page 14: ניהול סיכונים RISK MANAGEMENT דני פרידמן, CIA,CISA FRIDMAND@MAIL.BIU.AC.IL

קביעת הקונטקסט : התייחסות לסביבות השונות שבהן פועל הארגון

על מנהל הסיכונים לבדוק את קשרי הגומלין בין הפעולותשל הארגון לסביבות השונות שבה נערכות פעילויות אלו.

הבנה טובה של הסביבות תסייע בפיתוח הקריטריונים של acceptability)לקבלת ההחלטות בדבר קבילות )

הסיכון.

על מנהל הסיכונים לקבוע הנחות באשר לגורמים שעשוייםלתמוך ביכולת לנהל סיכונים והגורמים שעלולים לפגום

ביכולת זו. "גורמים" לעניין זה יכולים להיות חברתיים, כלכליים, משפטיים, טכנולוגיים, איכות סביבה. בקביעת

ההנחות תילקח בחשבון רמת השליטה שלנו על אותם הגורמים.

Page 15: ניהול סיכונים RISK MANAGEMENT דני פרידמן, CIA,CISA FRIDMAND@MAIL.BIU.AC.IL

קביעת הקונטקסט :זיהוי "בעלי עניין"

בעלי עניין" הם אותם פרטים )אנשים( אשר" בארגון על ההחלטות הנוגעות להשפיעעשויים/עלולים

מהן. להיות מושפעיםלניהול הסיכונים או לחילופין עובדים, מנהלים, מתנדבים, איגודים מקצועיים, מוסדות

פיננסיים, חברות ביטוח, לקוחות, ממשלות, ספקי ציוד/שירותים/מוצרים/חומ"ג.

, לבעלי עניין שונים יש צרכים, דעות ואינטרסים שוניםלפיכך הקשר וההיוועצות עימם היא נחוצה וחיונית לניהול

סיכונים אפקטיבי.

Page 16: ניהול סיכונים RISK MANAGEMENT דני פרידמן, CIA,CISA FRIDMAND@MAIL.BIU.AC.IL

קביעת הקונטקסט :

)קנה-מידה( להערכת סיכונים.Criteriaפיתוח

-הCriteria להערכת סיכונים נועדה לשמש כלי לדירוג הסיכונים ולקביעת רמות הקבילות.

-הCriteria מושפעת לעיתים מחוקים או מתפיסות של "בעלי עניין" פנימיים או חיצונים לארגון.

בשלב הזה נעשית הערכה של הסיכונים שהארגון מוכן

לקבל על עצמו בכל אחת מהסביבות שבה הוא פועל.

Page 17: ניהול סיכונים RISK MANAGEMENT דני פרידמן, CIA,CISA FRIDMAND@MAIL.BIU.AC.IL

קביעת הקונטקסט :

Documentingתיעוד-

מה נתעד??

תיאור של התהליך / הפעילות

התוצאות הצפויות של התהליך

גורמים קריטיים בסביבות השונות המשפיעים על התהליך/פעילות

"מיהם "בעלי העניין מהו קנה המידה להערכת הסיכונים בפעילות

Page 18: ניהול סיכונים RISK MANAGEMENT דני פרידמן, CIA,CISA FRIDMAND@MAIL.BIU.AC.IL

: שמורת טבע: 1דוגמא מס' FALLS STATE FOREST PARK-QUEENSLAND

נחלים הרריים בעלי זרימה חזקה , מפלי מים נתונים על הפארק : אלף- רבים מהם 25 מ'. מספר מבקרים בשנה 10בגבהים של +-

מחו"ל. המפלים הם האטרקציה הגדולה באתר. הגישה אליהם היא באמצעות נתיבי הליכה שבהם הקרקע היא סלעית )סלע גרניט(.

לאור המבנה של הנחלים ושל המפלים נוצרים בנתיבי הנחלים בריכות מים בעלות טמפרטורה נעימה במשך כל עונות השנה.

לחוות את גשמי היער, להצטלם הפעילות העיקרית של המבקרים :במפלים ולשחות בבריכות.

Page 19: ניהול סיכונים RISK MANAGEMENT דני פרידמן, CIA,CISA FRIDMAND@MAIL.BIU.AC.IL

: קביעת הקונטקסט1דוגמא

:הגורמים המשפיעים על ניהול הפארק והישגיו

: מצב התיירות באזור.פיננסיים : תביעות של מבקרים )החלקה,טביעה, שוד, משפטיים

תקיפה(

: גשם מתמשך, שטחים בעלי סיכוני החלקה. סביבתיים

: בעלי עניין בפארק

: תועלת כלכלית ישירה מהתיירות בפארקמחוזות הגובלים בפארק

מדריכי תיירים

בעלי עסקים

ארגוני טבע

הממונים על הביטחון והבטיחות בפארק

Page 20: ניהול סיכונים RISK MANAGEMENT דני פרידמן, CIA,CISA FRIDMAND@MAIL.BIU.AC.IL

: קביעת הקונטקסט -המשך1דוגמא

דוגמאות לזיהויcriteria: לקבלת החלטות באשר ל"קבילות" של סיכון

סבירות למוות או פגיעות גוף קשות

סבירות לתביעות

סבירות ואפקט של פגיעה סביבתית

סבירות לפגיעה בתדמית

Page 21: ניהול סיכונים RISK MANAGEMENT דני פרידמן, CIA,CISA FRIDMAND@MAIL.BIU.AC.IL

סיכום שלב 'קביעת הקונטקסט' : בבואנו לקבוע את הקונטקסט לניתוח ולניהול הסיכונים בארגון, עלינו

להתייחס להיבטים האלה:

?מהי הפעילות או מהן הפעילויות שאת סיכונן יש לנהל?מהן התוצרים של אותן פעילויות?מהם הגורמים הקריטיים הקשורים לאתן הפעילויות?מיהם בעלי העניין-מהי הcriteria ?לזיהוי ולקביעה של קבילות הסיכונים

Page 22: ניהול סיכונים RISK MANAGEMENT דני פרידמן, CIA,CISA FRIDMAND@MAIL.BIU.AC.IL

- זיהוי הסיכונים2שלב השלב השני כולל את זיהוי הסיכונים מתוך כל הסביבות

שנסקרו ונקבעו כרלבנטיות בשלב הקודם. המטרה בשלב הנוכחי היא להרכיב רשימה של כל הסיכונים המהותיים ואת

היקפם.

לשם זיהוי הסיכונים, מנהל הסיכונים נדרש לבצע אתהפעולות האלו:

לבחור את השיטה האופטימאלית לזיהוי סיכונים לבחון את המקורות הרלוונטיים לסיכון .לזהות את כל סוגי הסיכונים: פנימיים וחיצוניים כאחד .לבחון את הסיכונים מנקודת המבט של 'בעלי העניין' השונים

Page 23: ניהול סיכונים RISK MANAGEMENT דני פרידמן, CIA,CISA FRIDMAND@MAIL.BIU.AC.IL

אי זיהוי של סיכוי פוטנציאלי בשלב הנוכחי עלול להוות איום

משמעותי לארגון.

בשלב הנוכחי של תהליך ניתוח הסיכונים, אף סיכון לא ייחשב "גדול

מידי" או "קטן מידי" בנוגע לפגיעה שהוא .עלול לגרום לארגון

סיכון הטמון בתהליך ניהול הסיכונים

- זיהוי הסיכונים- המשך2שלב

Page 24: ניהול סיכונים RISK MANAGEMENT דני פרידמן, CIA,CISA FRIDMAND@MAIL.BIU.AC.IL

TYPES OF RISKסוגי הסיכון –

כולל פגיעות גוף, פגיעות מתנאי מזג אוויר או מתנאים פיזי : סביבתיים, או פגיעות ברכוש פיזי השייך לארגון.

גניבות, הונאות, אשראי ללקוחות, הלוואות, קנסות, :פיננסי פיצויים, עלויות ביטוח.

אי קיום חובות כלפי רשויות השלטון השונות )חוקי משפטי :מדינה, תקנות, רגולציה, חוקים עירוניים ובכלל זה "נוהג"

ו-"תקדימים".פגיעה במוניטין או האמינות של הארגון.אתיקה ומוסר :

- זיהוי הסיכונים- המשך2שלב

Page 25: ניהול סיכונים RISK MANAGEMENT דני פרידמן, CIA,CISA FRIDMAND@MAIL.BIU.AC.IL

שיטות "פנים-ארגוניות" לזיהוי סיכונים בארגון

בחן דו"חות ומסמכים של הפעילות הנסקרת – הן מהעברוהן מהווה.

.בחן את הניסיון שנצבר בארגונים דומים בארץ ובחו"לקיים רעיונות עם בעלי ענייןהפץ שאלונים לבעלי עניין.ערוך ביקורת דו"חות ובדיקות פיזיותבצע תצפיות של הפעילות הנסקרת נתח תרחישים שונים של הפעילות הנסקרת

- זיהוי הסיכונים- המשך2שלב

Page 26: ניהול סיכונים RISK MANAGEMENT דני פרידמן, CIA,CISA FRIDMAND@MAIL.BIU.AC.IL

שיטות "חיצוניות" לזיהוי סיכונים בארגון

היעזר ביועצים כגון: עורכי דין, רואי חשבון, מומחילביטחון, מומחים לבטיחות וגהות.

היעזר ביועצים כגון: יועץ שיווק, יועץ עסקי-כלכלי, ומנהליסיכונים מומחים.

היעזר בארגונים מקצועיים רלוונטיים- כדוגמת ארגוןמגדלי פירות, ארגון המלונאים...

,אסוף ונתח מידע המופיע בפרסומים מקצועייםעיתונות ..

- זיהוי הסיכונים- המשך2שלב

Page 27: ניהול סיכונים RISK MANAGEMENT דני פרידמן, CIA,CISA FRIDMAND@MAIL.BIU.AC.IL

מקורות הסיכון – התנהגות אנושיתHuman behavior טכנולוגיה ועניינים טכנייםTechnology and technical

issues -בטיחות וגהות במקום העבודהOccupational health and

safety – עניינים משפטייםLegal issues -עניינים פוליטייםPolitical issues – רכוש וציודProperty and equipment – נושאים סביבתייםEnvironmental issues – פיננסי/שוקFinancial/Market – 'אירועים מה-'טבעNatural events

- זיהוי הסיכונים- המשך2שלב

Page 28: ניהול סיכונים RISK MANAGEMENT דני פרידמן, CIA,CISA FRIDMAND@MAIL.BIU.AC.IL

הוא אירוע )מה שעלול להתרחש( RISKסיכון-שימו לב! )"איך" "מאיפה" RISK SOURCESממקורות הסיכון להבדיל

IMPACTהשפעות/פגיעות הסיכון מופיע הסיכון( ומ)"ההשלכות" על הארגון(

- זיהוי הסיכונים- המשך2שלב

התנהגות אנושית

רכושוציוד

מקורות

נפילההשבתה

אי ציותלשלטי אזהרה

אירוע סיכון

Page 29: ניהול סיכונים RISK MANAGEMENT דני פרידמן, CIA,CISA FRIDMAND@MAIL.BIU.AC.IL

סיווג סיכונים

מקורם בפעילות הארגון- סיכון שעובד / לקוח ייפגע פנימי :מהפעלת ציוד.

מקורם אצל גורמים חיצוניים משפיעים על הארגון – חיצוני :תקנות חדשות להסדרי בטיחות חדשים.

לא ניתן לחיזוי – פגיעת ברק. מקרי :

- זיהוי הסיכונים- המשך2שלב

היות ויש מעט מאוד מקרים שבהם אדם יחד מכיר את כלההיבטים של הפעילות הנסקרת )!?( , ההיוועצות והדיווח

(consulting and communicating ) בשלב הזיהוי הם חיוניים ביותר. לפיכך יש ללבן את הנושא אם קשת רחבה מאוד של

אנשים

RISK!!!

Page 30: ניהול סיכונים RISK MANAGEMENT דני פרידמן, CIA,CISA FRIDMAND@MAIL.BIU.AC.IL

נספו בתאונות בשטח 1989-1990בין השנים מבקרים ושניים נוספים נפצעו באורח 4השמורה

קשה. אמנם לא הוגשו נגד השמורה תביעות מהותיות בגין מקרים אלו, אולם ברור היה להנהלה שבשמורה

טמונים סיכונים משמעותיים למטיילים. לאור זאת, החליטה הנהלת השמורה לקיים תהליך 1990בשנת

לניהול סיכונים בארגון.בשלב הזיהוי בוצעו הפעולות האלו:

-FALLS STATE FOREST PARK : שמורת טבע: 1המשך דוגמא מס'

.בדיקה של התיעוד הקיים הנוגע לתאונות שהתרחשו בעברבדיקת נושא הבטיחות וניהול הסיכונים בשמורות אחרות דומות

)בארץ ובחו"ל( חיצוני עריכת סיור מקצועי פיזי של ההנהלה עם מומחה בטיחות ראיונות עם 'בעלי עניין' – ארגוני שמירת הטבע/מטיילים, מנהלי

תפעול בשמורה, יועץ משפטי )פנימי ,חיצוני(, החברה המבטחת,

Page 31: ניהול סיכונים RISK MANAGEMENT דני פרידמן, CIA,CISA FRIDMAND@MAIL.BIU.AC.IL

-FALLS STATE FOREST PARK : שמורת טבע: 1המשך דוגמא מס'

( התנהגות אנושית Human behavior אי ציות לכללים, חוסר -)ניסיון

סיכונים משפטיים – תביעות נזיקין .מזג אוויר ואיכות סביבה – סופות , פגיעות בצמחיית הפארק

מקורות הסיכונים שהועלו בסקירה הם אלה:

הסיכונים הנגזרים מהמקורות שנסקרו הם אלה:

החלקות/ מעידות / טביעה 'השחתה של סלעים, צמחיה, עצים וכו .סטייה של מטיילים ממקומות מורשים לסיור ושהיה

Page 32: ניהול סיכונים RISK MANAGEMENT דני פרידמן, CIA,CISA FRIDMAND@MAIL.BIU.AC.IL

- ניתוח הסיכונים3שלב לאחר זיהוי הסיכונים ברצוננו לקבוע מהו היקף ההשפעה

של כל סיכון מזוהה על הארגון. לשם כך ת נתחיל בהפרדת הסיכונים המינוריים )שהם קבילים בבירור –

clearly acceptable לבין אלה שהם משמעותיים ושיש )לנהל אותם.

ההסתברותשלב זה כרוך בהערכת היחס שבין ((likelihood ההשפעה לבין( impact הטמונות )

בסיכונים שזיהנו. ברור שקיומן של בקרות ומידת האפקטיביות שלהן משפיעות על רמת הסיכון באמצעות

הקטנה/הגדלה של ההסתברות.

את )ולא למנוע(לדוגמא: מערך בקרה תקציבית יכול להקטין הסיכון לחריגות ובזבוז משאבים בארגון.

Page 33: ניהול סיכונים RISK MANAGEMENT דני פרידמן, CIA,CISA FRIDMAND@MAIL.BIU.AC.IL

Risk levelהערכה של רמת הסיכון- השפעה

הסתברות

לא משמעות

י

1

שולי

2

בינוני

3

משמעותי

4

משמעותי ביותר

5

כמעט וודאי

5

בינונית גבוהה גבוהה מאוד

גבוהה מאוד

גבוהה מאוד

סביר

4

בינונית גבוהה גבוהה גבוהה מאוד

גבוהה מאוד

אפשרי

3

נמוכה בינונית גבוהה גבוהה מאוד

גבוהה מאוד

לא סביר

2

נמוכה נמוכה בינונית גבוהה גבוהה מאוד

נדיר

1

נמוכה נמוכה בינונית בינונית גבוהה

Page 34: ניהול סיכונים RISK MANAGEMENT דני פרידמן, CIA,CISA FRIDMAND@MAIL.BIU.AC.IL

המשמעות אופרטיבית של רמות הסיכון

שכן ההשלכות לארגון הן פעולה מיידית : נדרשת גבוהה ביותר הרות אסון.

שכן קיים פוטנציאל לנזק לארגון.פעולה : נדרשת גבוההולקבוע יש להפנות את הנושא לגורמי טיפול מתאימים : בנונית

לטיפול בנושאים ע"י יצירת נוהלי מעקב מתאימים.את אחריותםהקיימיםנהלי השגרה: המשך טיפול בסיכון באמצעות נמוכה

לאחר שנקבעת רמת הסיכון על פי החיתוך שבין ההשפעה

וההסתברות, יש להגדיר את המשמעות המעשית של כל רמה

ורמה

: ההתייעצות עם בעלי עניין וגורמים חשוב לזכורמקצועיים חשובה מאוד לצורך אימות ומתן תוקף

לקביעת ההשפעה וההסתברות.

Page 35: ניהול סיכונים RISK MANAGEMENT דני פרידמן, CIA,CISA FRIDMAND@MAIL.BIU.AC.IL

תיעוד שלב ניתוח הסיכונים

רמת הסיכון

השפעה הסתברות בקרות

קיימות

סיכונים שזוהה

Page 36: ניהול סיכונים RISK MANAGEMENT דני פרידמן, CIA,CISA FRIDMAND@MAIL.BIU.AC.IL

:במסגרת ניתוח והערכת הסיכונים בפארק עלו העובדות האלושלושת מקרה המוות שהתרחשו בפארק נבעו מצלילה וקפיצה בבריכות החצובות בסלע.רבים מהמבקרים מעוניינים להצטלם או לצפות במפלים מטווח קרוב מאוד.לשחות בבריכות היא פעילות "פופולארית" בפארקהסלעים הסמוכים למפלים הם חלקים ביותר .הבריכות שמתחת למפלים הם מתאימות לשחייה ומוקפות בסלעי גרניט שאינם חלקים במיוחד

FALLS STATE FOREST : שמורת טבע: 1המשך דוגמא מס' PARK-

Page 37: ניהול סיכונים RISK MANAGEMENT דני פרידמן, CIA,CISA FRIDMAND@MAIL.BIU.AC.IL

דוגמא - המשך

רמת הסיכון השפעה הסתברות הסיכון

גבוהה 3 4 החלקות

גבוהה מאוד 5 3 צלילה וקפיצה בבריכות

בינוני 2 3 פגיעה בצמחיה

גבוהה 4 2 סיור ושהיה במקומות בלתי

מורשים

החברה החליטה שסיכוני הצלילה והקפיצה בבריכה דורש טיפול מיידי – יוצבו שלטים, תוגבר נוכחות מפקחים במקומות מועדים, יוצע לרשויות הרגולציה להטיל האפשרות להטיל קנסות גבוהים

על הפרת הוראת בטיחות זו

Page 38: ניהול סיכונים RISK MANAGEMENT דני פרידמן, CIA,CISA FRIDMAND@MAIL.BIU.AC.IL

סיכום לשלב ניתוח הסיכונים

בבואנו לנתח ולהעריך את הסיכונים הטמונים בתהליךהנחקר עלינו לשאול את השאלות האלו:

.מהן הבקרות הקיימות המאפשרות לנהל ולשלוט בסיכון .מה מידת האפקטיביות )יעילות?( של הבקרותמהו היקף הסיכון השיורי לאור הבקרות הקיימותמה הסיכוי שהסיכון יתממש מה ההשפעות שלו על הארגון? אם ניתן יש להשתמש

במדידה כמותית מקובלת )עדיף תמיד להציג נזק במונחים כספיים(

?מהן רמות הסיכון ומהן הקדימויות בטיפול בסיכונים

Page 39: ניהול סיכונים RISK MANAGEMENT דני פרידמן, CIA,CISA FRIDMAND@MAIL.BIU.AC.IL

וניתחנו זיהנו, קבענו את הקונטקסט? מה עשינו עד כהסיכונים? השלב הבא הוא להעריך את הסיכונים על ידי

שנקבעה בשלב הקונטקסט criteriaהשוואת רמות הסיכון ל-באשר לקבילות או אי קבילות של הסיכונים.

:בהערכת הסיכונים יילקחו בחשבון ההיבטים האלה.חשיבותה של הפעילות ותוצריה.רמת השליטה שיש לנו על הסיכון.נזקים פוטנציאליים )או שהיו בפועל( מהסיכון .התועלות וההזדמנויות שהסיכון מציב

RISK EVALUATION- הערכת הסיכונים-4שלב

Page 40: ניהול סיכונים RISK MANAGEMENT דני פרידמן, CIA,CISA FRIDMAND@MAIL.BIU.AC.IL

ניתן להחליט שסיכון הוא "קביל" , בין השאר, מהנימוקיםהאלה:

.רמת הסיכון היא כה נמוכה שאין טעם לדון ולעסוק בקבילותו עלות/תועלת- רמת הסיכון היא נמוכה והתועלות מלקיחת

הסיכון עולות על העלויות הכרוכות בטיפולו. ההזדמנויות שמציב בפנינו הסיכון גבוהות יותר באופן

משמעותי מהאיומים

שלב הערכת הסיכונים - המשך

1 שקבענו בשלב criteriaבשלב הזה יש להשתמש ב- באשר לקבילותם של סיכונים. ייתכן מצב שלאחר

שהגענו לשלב הנוכחי נצטרך לסקור ולקבוע מחדש criteriaאת ה-

סיכונים שסווגו כ-"לא קבילים" ידורגו על פי סדרי עדיפויות לטיפול בשלב הבא.

Page 41: ניהול סיכונים RISK MANAGEMENT דני פרידמן, CIA,CISA FRIDMAND@MAIL.BIU.AC.IL

שלב הערכת הסיכונים - המשך

לפני המעבר לשלב הבא וודא/י שיש הסכמה רחבה ככל האפשר של בעלי העניין העיקריים לגבי סיווג הסיכונים

כ-קבילים או בלתי קבילים.

נימוקים לקבילות הסיכון

רמת הסיכון סיכונים שזוהה

נימוקים לאי קבילות הסיכון

רמת הסיכון סיכונים שזוהה

תיעוד שלב ההערכה

Page 42: ניהול סיכונים RISK MANAGEMENT דני פרידמן, CIA,CISA FRIDMAND@MAIL.BIU.AC.IL

RISK TREATMENT- הטיפול בסיכונים -5שלב

הטיפול בסיכונים נעשה ע"י הפעולות הבאות:

( זיהוי החלופות שניתן להשתמש לטיפול בסיכונים1

( בחירת החלופה "הטובה ביותר" במונחי ישימות 2

ועלות – תועלת.

( הכנת תוכנית מפורטת לטיפול בסיכונים3

( יישום תכנית הטיפול.4

Page 43: ניהול סיכונים RISK MANAGEMENT דני פרידמן, CIA,CISA FRIDMAND@MAIL.BIU.AC.IL

הטיפול בסיכונים- המשך

זיהוי החלופות לטיפול בסיכונים מניעת הסיכוןavoid the risk על ידי החלטה בדבר ביטול –

הפעילות או החלפתה באחרת המביאה לאותם התוצרים. במקרה זה יש לבדוק מה השפעה על סיכונים בפעילויות

אחרות!! )לדוגמא: קביעות סף לפעילות ספורטיבית או בידורית מסוימת על מנת להקטין תאונות/פגיעות יכול להוביל לתביעות

בגין הפלייה(. שליטה על הסיכוןcontrol the risk על ידי פעילות להקטנת -

ההסתברות להתממשות הסיכון או הנזקים שיכול להיגרם ע"י :הגברת דוגמאות להקטנת ההסתברותהתממשות הסיכון.

, TESTINGאבטחת איכות, הדרכה והכשרה, פיקוח, בחינה : דוגמאות להקטנת הנזקיםבקרת תהליכים, אחזקה מונעת.

(, שינוי או ביטול של DRP,BCPתוכנית לאירועים חריגים )פעילות.

Page 44: ניהול סיכונים RISK MANAGEMENT דני פרידמן, CIA,CISA FRIDMAND@MAIL.BIU.AC.IL

העברת הסיכוןtransfer the risk על ידי הפניית האחריות –לסיכון כולה או בחלקה לגורם אחר שיכול לנהל את הסיכון

בצורה טובה יותר. ייתכן שעצם ההעברה יוצרת בעצמה סיכון אחר.)דוגמאות: ביטוח, מיקור חוץ, הכללת תנאי מטלה או

החרגה בחוזה(החזקה/קבלת הסיכון retain the risk לאחר שאנו מקבלים –

את העובדה שאת הסיכון לא ניתן למנוע, לשלוט או להעביר או לחילופין עלויות הטיפול הן אינם עומדות במבחן עלות/תועלת.

במקרים אלו יש לקבוע כיצד מממנים את הנזקים הפוטנציאליים במקרה שהסיכון מתממש. ייתכן והארגון

ירצה להפריש בעצמו את האמצעים לכיסוי הנזקים הפוטנציאליים.

Page 45: ניהול סיכונים RISK MANAGEMENT דני פרידמן, CIA,CISA FRIDMAND@MAIL.BIU.AC.IL

הטיפול בסיכונים- המשך

בחירת החלופה "הטובה ביותר" לטיפול בסיכון באופן כללי הבחירה תיעשה לפי שיקול של עלות/תועלת וכמובן

של ישימות. יש למפות בטבלה )ראו להלן( את האפשרויות הישימות על מנת

לבחור את החלפה האופטימאלית. ייתכן ובסופו של דבר נשתמש בקומבינציה של חלופות לטיפול בסיכון מסוים.

עוצמה

הסתברות

לא משמעותי

שולי בינוני משמעותי

משמעותי ביותר

כמעט וודאי

מניעה /העברה

מניעה /העברה

מניעה /העברה

שליטה שליטה

סביר מניעה /העברה

מניעה /העברה

מניעה /העברה

שליטה שליטה

אפשרי

מניעה /העברה

מניעה /העברה

העברה/שליטה

שליטה שליטה

לא סביר

העברה העברה העברה/שליטה

שליטה שליטה

נדיר

העברה העברה העברה/שליטה

שליטה שליטה

Page 46: ניהול סיכונים RISK MANAGEMENT דני פרידמן, CIA,CISA FRIDMAND@MAIL.BIU.AC.IL

הטיפול בסיכונים- המשך

!שימו לב כל החלטה בדבר אופן הטיפול בסיכון עלולה "לעורר" סיכון

אחר לדוגמא: הצבת מכונה לממכר משקאות עשויה להקטין את

הסיכון למקרי התייבשות של המבקרים בשמורה אולם אם היא מוצבת בשביל הליכה ראשי היא עלולה לגרום למפגע בטיחותי.

Page 47: ניהול סיכונים RISK MANAGEMENT דני פרידמן, CIA,CISA FRIDMAND@MAIL.BIU.AC.IL

הטיפול בסיכונים- המשך

הכנת תוכנית לטיפול בסיכונים תוכנית לטיפול הסיכונים מתארת כיצד ייושמו החלופות שנבחרו

בשלב הקודם. התוכנית תיקח בחשבון את ההיבטים האלה:.מקורות הסיכון והאירועים הקשורים להם.ניתוח הסיכונים- הסתברות, השלכות ורמות סיכון( סדרי עדיפויותpriorities של הסיכונים הבלתי קבילים )

(unacceptable .)חלופות נבחרות.האנשים האחראים ליישום הטיפולמדדי ביצוע למעקב אחר היישום.שלבים ולוחות זמנים ליישום החלופות.מועדים קבועים לבדיקת ההתקדמות ביישום התכנית

Page 48: ניהול סיכונים RISK MANAGEMENT דני פרידמן, CIA,CISA FRIDMAND@MAIL.BIU.AC.IL

תיעוד התכנית

את התוכנית יש לתעד בפורמט הבא:

מקור הסיכון

תאור האירו

ע

רמת הסיכו

ן

חלופה לטיפול

גורם

אחראי

משאבים נדרשים

מדדי ביצוע

לוחות זמנים

התנהגות אנושית

החלקה

גבוהה שלטי אזהרה/

גידור מקומו

ת מועדים

סמנכ"ל תפעול

$50.000 דו"ח בדיקה

של גורם חיצוני

סוף רבעון ראשון 2008

דוגמא

הטיפול בסיכונים- המשך

Page 49: ניהול סיכונים RISK MANAGEMENT דני פרידמן, CIA,CISA FRIDMAND@MAIL.BIU.AC.IL

הטיפול בסיכונים- המשךיישום התוכנית לטיפול בסיכונים

,לצורך יישום התוכנית לטיפול בסיכונים יילקחו, בין השארבחשבון ההיבטים האלה:

המבנה הארגוני/תפעולי של הארגון.המשאבים שעומדים לרשות הארגון

המבנה הארגוני/תפעולי לצורך השגת היעדים הנדרשים לטיפול האפקטיבי בסיכונים ייתכנו

מקרים שבהם יידרשו שינויים מבניים ותפעוליים בארגון. שינויים אלו ייתכן ויכללו פיתוח או התאמה של מערך הייצור/שירותים,

שינויים במערך השיווק או במערך הרכש, שינויים במבנה הארגוני )רגיש ומורכב ביותר במיוחד בארגונים שהעובדים מאורגנים(.

המשאבים העומדים לרשות הארגוןמשאבים לעניין זה כוללים

משאבים פיזיים: ציוד, רכבים, וכו'•משאבי אנוש: מנהלים, עובדים, מתנדבים וכו'•משאבים פיננסים: הון עצמי, הלוואות , וכו'•

Page 50: ניהול סיכונים RISK MANAGEMENT דני פרידמן, CIA,CISA FRIDMAND@MAIL.BIU.AC.IL

הטיפול בסיכונים- המשך

חשוב לזכור!!!

יישום תכנית לטיפול בסיכונים כרוך בפיתוח אסטרטגיה ברורה,

הגורמים המעורבים בה בארגון כלהעברתה והטמעתה בקרב

ומחוצה לו. היעדר תקשורת נאותה בין מיישמי התוכנית

)או ההנהלה( לבין הגורמים המעורבים בעניין עלול בסופו של

דבר להוביל לכישלון התוכנית. אסטרטגיה זו עשוייה לכלול

מעורבות של יועץ ארגוני מקצועי, הדרכה והכשרה, הסברה,

כנסים, סיעור מוחות וכיוב'.

Page 51: ניהול סיכונים RISK MANAGEMENT דני פרידמן, CIA,CISA FRIDMAND@MAIL.BIU.AC.IL

:במסגרת הטיפול בסיכונים שזוהו החליטה ההנהלה לנקוט בפעולות האלובאמצעות הכוונת המבקרים לבריכות בשבילים מסומנים ומגודרים בגדר מתאימה אשר לא תפגע בנופי הפארק. שליטה על הסיכון: החלקה על ידי סגירה פיזית של השטחים שמהן ניתן לקפוץ מגובה רב לבריכות. ההנהלה מודעת לפגיעה בהכנסות הנובעות מכך שישנם מספר מבקרים אשר לא ימצאו עניין בביקור בפארק כאשר האפשרות לקפיצה מגובה רב תבוטל.מניעת הסיכון: קפיצה לבריכות באמצעות הצבת שלטי הזהרה והטלת קנסות כבדים למפרים הוראות אלו.שליטה על הסיכון: כניסה ושהיה לשטחים בלתי מורשים

FALLS STATE FOREST : שמורת טבע: 1המשך דוגמא מס' PARK-

Page 52: ניהול סיכונים RISK MANAGEMENT דני פרידמן, CIA,CISA FRIDMAND@MAIL.BIU.AC.IL

על מנת לוודא שהתוכנית אפקטיבית ההנהלה לקחהבחשבון את ההיבטים הבאים:

ארצות המוצא של המבקרים המגיעים לפארק )כתיבת השלטים בשפותהמתאימות(

דיון עם שולטנות המחוז על מנת שנושא האכיפה והטלת הקנסות יקבלתוקף חוקי באמצעות חקיקה מחוזית מתאימה.

)הטמעה של נושא הבטיחות בקרב כל סגל הפארק )עובדים ומתנדביםבאמצעות הדרכה וקורסי התמקצעות.

.גיוס עובדים: קליטה של מפקחים נוספים "שינוי במערך הארגוני: הוחלט לחלק את הפארק ל"אזורי בטיחות

ולמנות קציני בטיחות אזוריים אשר ישאו באחריות הכוללת לבטיחות באזורים שתחת אחריותם. קציני הבטיחות האזוריים יהיו כפופים לקצין

הבטיחות של הפארק אשר יועלה לדרגת "סמנכ"ל" וידווח ישירות למנכ"ל הפארק במקום לדווח לסמנכ"ל תפעול כפי שהיה עד כה.

FALLS STATE FOREST : שמורת טבע: 1המשך דוגמא מס' PARK-

Page 53: ניהול סיכונים RISK MANAGEMENT דני פרידמן, CIA,CISA FRIDMAND@MAIL.BIU.AC.IL

סיכום שלב הטיפול בסיכונים ,בבואנו לטפל בסיכונים שזוהו בפעילות או בתהליך מסוים

עלינו לשאול את שאלות המפתח הבאות לגבי כל אחד מהסיכונים:

?מהן החלופות לטיפול בסיכון?מהן החלופות הישימות?מהי החלופה הטובה ביותר מההיבט של עלות/תועלת?מיהו הגורם האחראי ליישום תוכנית הטיפול

Page 54: ניהול סיכונים RISK MANAGEMENT דני פרידמן, CIA,CISA FRIDMAND@MAIL.BIU.AC.IL

Context Establishment Form

1) Description of activity תאור הפעילות2) Intended outcomes of תוצאות צפויות activity:••••3) Critical factors in גורמי השפעה קריטיים environmentPoliticalSocialEconomicLegalTechnologicalEnvironmentalOther4) Stakeholders בעלי ענייןInternalExternal5) Risk evaluation קריטריה להערכתסיכונים

Page 55: ניהול סיכונים RISK MANAGEMENT דני פרידמן, CIA,CISA FRIDMAND@MAIL.BIU.AC.IL

אירוע סיכון מקור הסיכון

התנהגות אנושית

טכנולוגיה ונושאים טכניים

כלכליים

משפטיים

רכוש וציוד

איכות סביבה

פיננסיים/שיווקיים

פגעי טבע

Page 56: ניהול סיכונים RISK MANAGEMENT דני פרידמן, CIA,CISA FRIDMAND@MAIL.BIU.AC.IL

רובתסה

ת

השפעה

HIGH

LOW HIGH

LOW

מפת הסיכונים