Menu
Menu

Ryzykiem da się zarządzać

Z odpowiednim certyfikatem nie tylko pracuje się bezpieczniej, ale także korupcja niestraszna

Igor Stokłosa

handshake isolated on business backgroundW drugiej połowie XX wieku coraz bardziej istotną rolę zaczęło odgrywać szeroko rozumiane bezpieczeństwo i ryzyko z nim związane. Bezpieczeństwo zarówno samych organizacji, ich pracowników, jak również użytkowników wyrobów lub wyników usług stało się przedmiotem wielu dokumentów normalizacyjnych. Publikowane one były zarówno przez takie organizacje, jak Międzynarodowa Organizacja Normalizacyjna (ISO), Europejski Komitet ds. Normalizacji (CEN), poszczególne krajowe komitety normalizacyjne, jak i prywatne instytucje, stowarzyszenia czy grupy przedsiębiorstw pragnące wprowadzić w danym sektorze/branży stosowne standardy postępowania. Coraz częściej celem nowych dokumentów normalizacyjnych jest zapewnienie bezpieczeństwa danej grupie interesariuszy (np. właścicielom firm, udziałowcom, inwestorom, ubezpieczycielom, administracji rządowej, pracownikom firmy, klientom, dostawcom, partnerom, dystrybutorom i innym osobom, które mają udział w osiągnięciach organizacji).

Do najpopularniejszych obecnie standardów definiujących systemy zarządzania, których fundamentem jest zarządzanie ryzykiem, należą: ISO 27001 (system zarządzania bezpieczeństwem informacji); BS 25999/ISO 22301 (system zarządzania ciągłością działania); BS 10500 (system zarządzania antykorupcyjnego); ISO 28000 (system zarządzania bezpieczeństwem łańcucha dostaw); OHSAS 18001 /PN-N 18001 (system zarządzania BHP).

Bezpieczeństwo informacji
ISO/IEC 27001 – norma międzynarodowa standaryzująca systemy zarządzania bezpieczeństwem informacji – została ogłoszona 14 października 2005 roku na podstawie brytyjskiego standardu BS 7799-2 opublikowanego przez BSI. W Polsce normę ISO/IEC 27001 opublikowano 4 stycznia 2007 roku jako PN-ISO/IEC 27001:2007. Norma ta zastąpiła PN-I-07799-2:2005, czyli polską wersję brytyjskiego standardu BS 7799-2. ISO/IEC 27001:2005 (PN-ISO/IEC 27001:2007) jest specyfikacją systemów zarządzania bezpieczeństwem informacji, na zgodność z którą mogą być prowadzone audyty, na podstawie których są wydawane certyfikaty. Według ekspertów polityka bezpieczeństwa informacji jest zbiorem spójnych, precyzyjnych reguł i procedur, zgodnie z którymi dana organizacja buduje, zarządza oraz udostępnia zasoby i systemy informacyjne i informatyczne. Określa ona, które zasoby i w jaki sposób mają być chronione. Polityka bezpieczeństwa powinna obejmować wskazanie możliwych rodzajów jego naruszenia (jak np. utrata danych, nieautoryzowany dostęp) oraz scenariusze postępowania w takich sytuacjach i działania, które pozwolą uniknąć powtórzenia się danego incydentu. Ponadto definiuje ona poprawne i niepoprawne korzystanie z zasobów (np. kont użytkowników, danych, oprogramowania).
Istotne jest, aby polityka bezpieczeństwa była dokumentem spisanym i znanym oraz zrozumianym przez pracowników organizacji korzystających z zasobów informatycznych. Dotyczy to także klientów organizacji (użytkowników jej zasobów). Przy jej projektowaniu należy rozważyć, czy organizacja będzie w stanie ponieść koszty wprowadzania tej polityki w życie. Podwyższanie poziomu bezpieczeństwa organizacji/systemu odbywa się najczęściej kosztem wygody i efektywności działania. Dlatego, opierając się na zalecanych modelach czy standardach w tej dziedzinie, należy pamiętać o dostosowaniu rozwiązania do specyfiki organizacji tak, aby nadać jej cechy ułatwiające zastosowanie w praktyce.

BHP
Najbardziej znany i odmieniany niemal przez wszystkie przypadki jest system bezpieczeństwa i higieny pracy. System zarządzania BHP opisany w normie PN-N-18001:2004 oparty jest na klasycznej dla zarządzania jakością filozofii ciągłego doskonalenia zgodnie z Kołem Deminga. W Polsce pierwsza edycja normy pojawiła się w 1999 roku, a w 2004 roku została wydana przez PKN nowelizacja. PN 18001 jest normą zawierającą zbiór wymagań, które po spełnieniu przez daną organizację są podstawą do wydania certyfikatu zgodności przez zaproszoną jednostkę certyfikującą. Najczęściej spotykanym odpowiednikiem polskiej normy jest norma OHSAS 18001 z 1999 roku. Obie te normy są prawie identyczne i wdrożenie systemu według jednej normy jest prawie tożsame z wdrożeniem drugiej normy. Należy jednak pamiętać, że norma PN-N-18001:2004 jest polską normą, a nie normą ISO (International Organization for Standardization). Prace nad międzynarodową normą ISO ds. BHP nie powiodły się już dwukrotnie. Główną przyczyną niepowodzenia były znaczne rozbieżności w przepisach prawnych poszczególnych państw i standaryzacja do tej pory nie była możliwa. System zarządzania BHP zgodny z PN 18001 jest rzadko certyfikowanym systemem zarządzania w Polsce. Częściej spotyka się systemy zarządzania jakością, zarządzania środowiskowego czy zarządzania bezpieczeństwem żywności zgodnie z HACCP.

Minimalizacja ryzyka korupcji
Kolejnym, coraz poważniejszym zagrożeniem jest też problem korupcji. Z badania Global Corruption Barometer 2013 przeprowadzonego przez Transparency International wynika, że 27 proc. spośród respondentów zapłaciło łapówkę w przeciągu ostatnich 12 miesięcy od dnia przeprowadzania ankiety. Sprawa ta dotyczy nie tylko przyjmowania korzyści majątkowych w instytucjach rządowych czy placówkach medycznych, ale jest również niechlubną biznesową praktyką.
Odpowiedzią na utrzymujący się od lat problem korupcji jest norma BS 10500 opracowana przez BSI (British Standards Institution). Norma ta określa wymagania dla antykorupcyjnego systemu zarządzania w organizacji. BS 10500 znajduje zastosowanie w różnego typu organizacjach sektora publicznego i prywatnego, które pragną zminimalizować ryzyko korupcji we własnych szeregach. Narzędzie to ma pomóc dopasować sposób funkcjonowania podmiotu do wymogów brytyjskiej ustawy o przeciwdziałaniu korupcji (UK Bribery Act 2010). Harmonizacja systemu zarządzania z normą BS 10500 zalecana jest nie tylko podmiotom działającym na rynku brytyjskim, ale wszystkim organizacjom, które pragną prowadzić działalność wolną od korupcyjnych praktyk. Należy również wspomnieć, że nie istnieje żadna inna norma, która może być wykorzystana przez organizację do stworzenia antykorupcyjnego systemu zarządzania. Problem nieuczciwych praktyk staje się natomiast coraz częściej poruszaną kwestią na forum biznesowym. Warto zatem zadbać o zajęcie właściwego stanowiska, sprzeciwiając się korupcji poprzez zsynchronizowanie systemu zarządzania z normą BS 10500. Wdrożenie systemu zarządzania opartego o postanowienia normy BS 10500 jest jednoznaczne z poinformowaniem pozostałych podmiotów funkcjonujących na rynku o przyjęciu polityki bezwzględnego braku tolerancji dla praktyk korupcyjnych. Wpływa to pozytywnie na obraz organizacji w najbliższym otoczeniu. Umożliwia jej również swobodne rozwijanie działalności przy zapewnieniu partnerów biznesowych, klientów i pozostałych odbiorców o czystych intencjach.

Ciągłość działania
Działanie w zgodzie z zasadami i etyką biznesu przynosi przedsiębiorcom wymierne korzyści, takie jak nawiązanie stałych relacji z odbiorcami na skutek stosowania uczciwych praktyk. W relacjach takich równie ważny jest system zarządzania ciągłością działania zgodny z BS 25999. Zarządzanie ciągłością działania, czyli BCM (Business Continuity Management), to podejście do zarządzania organizacją w sposób pozwalający na utrzymanie wyznaczonego i akceptowanego poziomu dostarczania wyrobów lub usług w wypadku wystąpienia zakłóceń w jakiejkolwiek jej części. Zarządzanie ciągłością biznesu (BCM) jest procesem rozwoju i kierowania biznesem, ustanawiającym strategię dostosowawczą i ramy operacyjne, które aktywnie ulepszają odporność organizacji na zakłócenia jej zdolności osiągania kluczowych celów; zapewniają metody służące do sprawdzania i utrzymywania zdolności organizacji do dostarczania jej kluczowych wyrobów i usług na uzgodnionym poziomie i w uzgodnionym czasie po wystąpieniu zdarzenia, które zakłóciło normalną działalność organizacji oraz dostarczają sprawdzone możliwości, by sprostać zakłóceniom działalności oraz chronić reputację organizacji i jej markę.
BS 25999 jest obecnie jedynym standardem opisującym zasady systemowego podejścia do zarządzania ciągłością działania. Jego opublikowanie było odpowiedzią na oczekiwania organizacji pragnących uzyskać gwarancję funkcjonowania na rynku w razie najmniej spodziewanych sytuacji.
Wbrew pozorom standard BS 25999 nie jest skierowany wyłącznie do wielkich organizacji. Dzięki uniwersalnym wymogom zawartym w standardzie mogą go z powodzeniem wdrożyć wszystkie firmy, niezależnie od branży czy wielkości. Takie zmienne, jak: otoczenie danej firmy, jej złożoność, rodzaj oferowanych produktów i usług, wymagań klientów itp. będą wpływały jedynie na zakres wdrożenia. Te same reguły dotyczą wszystkich norm związanych z zarządzaniem ryzykiem.

logo FAKTY male

 

 

Dodaj komentarz

Twój adres email nie zostanie opublikowany.