شهادة ISO 31000: ما الممكن، وكيف تُظهر فعالية إدارة المخاطر لديك
ISO 31000 هو المعيار الدولي لإدارة المخاطر على مستوى المؤسسة. وهو مجموعة من الإرشادات، لذا لا يمكن لأي جهة منح شهادات معتمدة منح شهادة وفقه. ما يمكنكم الحصول عليه هو تقييم مستقل للمواءمة مع ISO 31000، وشهادة معتمدة وفق معايير أنظمة الإدارة التي يدعمها عملكم في مجال المخاطر. وتقدم Accredify Global الأمرين معًا. وتحصلون على عرض مصمم لاحتياجاتكم بعد مراجعة مجانية للنطاق.
ما هو معيار ISO 31000، وهل يمكن منح شهادة به؟
ISO 31000 هو المعيار الدولي الذي يقدم مبادئ وإطارًا وعملية لإدارة المخاطر من أي نوع. ويستخدم صيغة «ينبغي» (should) لا «يجب» (shall)، لأنه إرشاد وليس متطلبات. ولهذا لا يمكن منح شهادة وفق ISO 31000: إذ لا توجد متطلبات يتحقق المدقق من المطابقة لها. وأي شهادة تدّعي منح الشهادة وفقه ليست معتمدة.
هذا لا يجعله أقل فائدة. فكثيرًا ما تشير مجالس الإدارة والجهات التنظيمية ووكالات التصنيف إلى هذه الإرشادات بوصفها النهج المتوقع لإدارة المخاطر المؤسسية. وهي تريد أن ترى تطبيقها، لا شهادة معلقة على الجدار.
تقدم Accredify Global مسارين صادقين. نجري تقييمًا مستقلًا للتوافق مقابل المبادئ التوجيهية ونبلغ عما نجده. كما نمنح الشهادات لمعايير أنظمة الإدارة التي تتضمن متطلبات للمخاطر، فيُختبر نهجكم في إدارة المخاطر ضمن تدقيق معتمد.
إصدار 2018 والإصدار الثالث قيد الإعداد
ISO 31000:2018 هو الإصدار الحالي. نشرته ISO في فبراير 2018، ليحل محل إصدار 2009. وهو أقصر وأكثر استراتيجية، ويضع القيادة والدمج في الحوكمة في صميمه.
يجري إعداد إصدار ثالث. سُجلت مسودة اللجنة في ديسمبر 2025 وأُغلقت فترة التعليق عليها في 1 مارس 2026. ولا يزال يتعين أن تجتاز مرحلتي الاستقصاء والاعتماد، لذا فإن النشر لا يزال بعيدًا بعض الشيء.
سيظل معيارًا إرشاديًا. تحتفظ المسودة بعنوان Risk management — Guidelines (إدارة المخاطر — الإرشادات)، لذا لن يصبح الإصدار الجديد معيار متطلبات. خططوا لاستخدام أنظمة إدارة حاصلة على الشهادة لإظهار نهجكم في إدارة المخاطر عمليًا.
المصادر: ISO 31000:2018 (ISO) · ISO/CD 31000 (ISO)
بدائل لشهادة ISO 31000 يُعتدّ بها
ما الذي يمكنكم إثباته، ومن يصدره، ومتى يناسب كل خيار.
| الخيار | ما الذي تحصلون عليه | متى يكون مناسبًا |
|---|---|---|
| تقييم المواءمة مع ISO 31000 | تقرير مكتوب مستقل عن مبادئكم وإطاركم وعمليتكم | طلبات الضمان من مجلس الإدارة أو المستثمرين أو الجهات التنظيمية |
| شهادة ISO 22301 | شهادة معتمدة لاستمرارية الأعمال | المرونة التشغيلية ومخاطر الانقطاع |
| شهادة ISO 27001 | شهادة معتمدة لأمن المعلومات | المخاطر السيبرانية ومخاطر البيانات |
| شهادة ISO 9001 | شهادة معتمدة لإدارة الجودة | التفكير القائم على المخاطر في العمليات |
| شهادة ISO 45001 | شهادة معتمدة للصحة والسلامة | المخاطر ومخاطر السلامة |
| شهادة ISO 37001 | شهادة لإدارة مكافحة الرشوة | مخاطر النزاهة والامتثال |
يقع ISO 37001 ضمن نطاق اعتمادنا لدى UAF. وتقرير تقييم المواءمة ليس شهادة ولا يُقدَّم أبدًا على أنه شهادة.
ستظلون تصادفون عروضًا لـ«شهادة ISO 31000» على الإنترنت. هذه الشهادات لا تصدر في إطار الاعتماد، لذا يمكن للعملاء والمدققين والجهات التنظيمية رفضها. كما أن جهة منح الشهادات التي تُصدرها تُعرّض سمعتها في الحياد للخطر. وتشرح صفحة الثقة والحياد الخاصة بنا كيف نحافظ على الفصل بين التقييم ومنح الشهادة وعلى نزاهتهما.
مبادئ المعيار وإطاره وعمليته
الأجزاء الثلاثة للمعيار، وما يبحث عنه التقييم في كل منها.
| الجزء | ما الذي تصفه الإرشادات | ما الذي نبحث عنه |
|---|---|---|
| المبادئ | متكاملة، ومنظمة، ومخصصة، وشاملة، وديناميكية، ومستنيرة، ومراعية للعامل البشري، ومتحسّنة باستمرار | عمل على المخاطر يغيّر القرارات الفعلية |
| القيادة والتكامل | إشراف مجلس الإدارة ودمج المخاطر في الحوكمة | المخاطر على جداول أعمال مجلس الإدارة واللجان |
| التصميم والتنفيذ | الأدوار والموارد والمعايير والتواصل | رغبة واضحة في المخاطرة ومسؤولون محددون بالاسم |
| التقييم | تحديد المخاطر وتحليلها وتقييمها | ترتيب المخاطر وفق معايير متّسقة |
| المعالجة | اختيار الاستجابات للمخاطر وتنفيذها | إجراءات مع تحديد المسؤولين والمواعيد والمتابعة |
| المراقبة والمراجعة وإعداد التقارير | التحقق من فعالية الضوابط والإبلاغ عن النتائج | مؤشرات المخاطر الرئيسية والتقارير التي تستخدمها القيادة |
أكثر نقاط الضعف شيوعًا سجل مخاطر لا يستخدمه أحد. يتتبع التقييم بعض القرارات الكبرى، مثل عملية استحواذ أو منتج جديد أو مشروع رأسمالي. ثم يتحقق مما إذا كانت معلومات المخاطر قد أثّرت فيها. فإن كانت كذلك، فالإطار يعمل؛ وإلا يبيّن التقرير موضع الخلل.
المقارنة: COSO ERM وIEC 31010 وISO 27005 وISO 14971
معايير وأطر المخاطر التي تجمع بينها المؤسسات في أغلب الأحيان.
| الإطار | محور التركيز | قابل لمنح الشهادة؟ |
|---|---|---|
| ISO 31000 | إرشادات إدارة المخاطر على مستوى المؤسسة | لا |
| COSO ERM | مخاطر المؤسسة المرتبطة بالاستراتيجية والأداء | لا |
| IEC 31010 | أساليب تقييم المخاطر مثل FMEA وbow-tie | لا |
| ISO/IEC 27005 | إرشادات إدارة مخاطر أمن المعلومات | لا، لكنه يدعم ISO 27001 القابل لمنح الشهادة |
| ISO 14971 | إدارة المخاطر للأجهزة الطبية | يُقيَّم ضمن ISO 13485 والمراجعات التنظيمية |
| ISO 22301 | متطلبات استمرارية الأعمال | نعم |
لستم مضطرين إلى اختيار إطار واحد. فكثير من المؤسسات تستخدم الإرشادات الدولية للمصطلحات والعمليات، وتستعير من COSO الربط بين المخاطر والاستراتيجية، وتستخدم تقنيات IEC 31010 للتحليل التفصيلي. وما يهم المقيّم هو وجود منهجية واحدة متسقة تمتد من مستوى تقبّل المخاطر لدى مجلس الإدارة وصولًا إلى الضوابط في كل نظام إدارة حاصل على الشهادة.
كيف يعمل تقييم المواءمة
مستقل وقائم على الأدلة ومُقدَّم بلغة واضحة. ويمكن إجراؤه بالتوازي مع تدقيق منح الشهادة.
هل تستعدون لمراجعة من مجلس الإدارة، أو زيارة من جهة تنظيمية، أو تصنيف؟ أخبرونا بالموعد في مراجعة النطاق.
احجز مراجعة نطاق مجانيةتكلفة تقييم ISO 31000 والجدول الزمني
لا توجد قائمة أسعار. تحدد الأيام التي يحتاجها نطاقكم عرضًا واحدًا مصممًا لاحتياجاتكم.
ما الذي يحدد أيام التقييم
- الوحدات: وحدات الأعمال والشركات التابعة ضمن النطاق
- المواقع: المواقع التي تُجرى فيها المقابلات
- المخاطر: فئات مثل المخاطر الاستراتيجية والمالية والتشغيلية
- الأدلة: مدى تنظيم سجلاتكم
- الجمع: إلى جانب تدقيق منح الشهادة أو بشكل منفصل
المدة المستغرقة
| العرض الفني والمالي | أيام بعد تحديد النطاق |
|---|---|
| التقييم | عادةً بضعة أسابيع |
| التقرير | بعد الاجتماع الختامي |
| التكرار | غالبًا سنويًا، قبل مراجعة مجلس الإدارة |
إذا كنتم تخططون أيضًا لتدقيق منح الشهادة، فاطلبوا الأمرين في عرض واحد. فكثيرًا ما تخدم المقابلات والسجلات نفسها تقييم المواءمة والتدقيق معًا، مما يوفر وقت المديرين لديكم. ويظل التقرير والشهادة وثيقتين منفصلتين، بحيث تعني كل منهما ما تنص عليه بالضبط.
أسئلة تطرحها على أي جهة تعرض شهادة ISO 31000
فحوصات بسيطة تحميكم من دفع ثمن شهادة لا قيمة لها.
| السؤال | كيف تبدو الإجابة الجيدة |
|---|---|
| هل الشهادة معتمدة؟ | لا يمكن ذلك. أي مقدم خدمة يقول نعم يضللكم. |
| ما الذي سنحصل عليه بالضبط؟ | تقرير تقييم موسوم بوضوح، وليس شهادة. |
| من ينفذ العمل؟ | مقيّمون مستقلون عن أي جهة أسهمت في بناء إطاركم. |
| هل يمكن ربطه بمنح الشهادة؟ | نعم، من خلال ISO 22301 أو 27001 أو 9001 أو 45001. |
| هل يمكن للآخرين التحقق من شهاداتنا؟ | نعم. تظهر شهاداتنا على صفحة التحقق الخاصة بنا. |
| كيف يُحدَّد السعر؟ | أيام التقييم مكتوبة، في عرض مصمم لاحتياجاتكم. |
الأسئلة الشائعة حول شهادة ISO 31000
إجابات مباشرة حول منح الشهادات، والمبادئ، وCOSO، والتكلفة، والجدول الزمني.
هل يمكن منح شهادة وفق ISO 31000؟
لا. ISO 31000 هو معيار إرشادي، لذا يتضمن توصيات وليس متطلبات. ولا يمكن لأي جهة منح شهادات معتمدة إصدار شهادة ISO 31000. وأي شهادة تدّعي منح الشهادة وفقه ليست معتمدة.
ما هو معيار ISO 31000؟
ISO 31000 هو المعيار الدولي الذي يقدم مبادئ وإطارًا وعملية لإدارة المخاطر. ويمكن لأي مؤسسة استخدامه، أيًا كان حجمها أو قطاعها أو نوع المخاطر التي تواجهها.
ما هو الإصدار الحالي من ISO 31000؟
ISO 31000:2018، الصادر في فبراير 2018، هو الإصدار الحالي. ويجري إعداد إصدار ثالث؛ وقد أُغلقت مسودة اللجنة الخاصة به أمام التعليقات في 1 مارس 2026.
ما الذي يمكن أن تقدمه Accredify Global؟
نجري تقييم مواءمة مستقلًا ونقدم لكم تقريرًا مكتوبًا عن مدى توافق ممارساتكم في إدارة المخاطر مع الإرشادات. كما نمنح الشهادات على معايير أنظمة الإدارة التي تتطلب ضوابط قائمة على المخاطر، مثل ISO 9001 و27001 و22301 و45001.
هل تقرير تقييم المواءمة هو نفسه الشهادة؟
لا. فهو رأي مستقل بشأن المواءمة، مفيد لمجالس الإدارة والجهات التنظيمية والمستثمرين. وهو ليس شهادة معتمدة، ولا نقدمه على أنه كذلك.
ما هي المبادئ الثمانية لمعيار ISO 31000؟
ينبغي أن تكون إدارة المخاطر متكاملة، ومنظّمة وشاملة، ومخصّصة، وتشاركية. كما ينبغي أن تكون ديناميكية، وأن تستخدم أفضل المعلومات المتاحة، وأن تراعي العوامل البشرية والثقافية، وأن تتحسن باستمرار.
ما هي عملية إدارة المخاطر في المعيار؟
التواصل والتشاور؛ والنطاق والسياق والمعايير؛ وتقييم المخاطر، الذي يشمل التحديد والتحليل والتقدير؛ ومعالجة المخاطر؛ والمراقبة والمراجعة؛ والتسجيل والإبلاغ.
ما الفرق بين المعيار وCOSO ERM؟
كلاهما يصف إدارة المخاطر المؤسسية. يُستخدم إطار COSO على نطاق واسع في الولايات المتحدة ويرتبط ارتباطًا وثيقًا بالرقابة الداخلية والتقارير المالية. أما معيار ISO فهو دولي وأقصر ومحايد تجاه القطاعات. وتستخدم مؤسسات كثيرة أفكارًا من كليهما.
ما علاقته بـ ISO 27001 أو ISO 45001؟
تتضمن تلك المعايير متطلبات محددة للمخاطر ويمكن منح الشهادة عليها. أما الإرشادات فتقدم النهج الأشمل الذي يمكن أن يعلوها، بحيث تخدم طريقة واحدة للمخاطر كل أنظمة الإدارة.
ما هو معيار IEC 31010؟
يصف IEC 31010 أساليب تقييم المخاطر، مثل تحليل ربطة العنق (bow-tie) وتحليل أنماط الإخفاق وآثاره (FMEA) وتحليل السيناريوهات. وهو يدعم إرشادات إدارة المخاطر، وهو كذلك إرشادي وليس معيارًا قابلًا لمنح الشهادة.
هل يمكن للأفراد الحصول على شهادة في إدارة المخاطر؟
يمنح بعض مقدّمي التدريب الأفراد شهادات بوصفهم مديري مخاطر استنادًا إلى الإرشادات. وتلك شهادة تدريب شخصية، وليست منح شهادة لمؤسسة.
من يستخدم المعيار؟
مجالس الإدارة ولجان المخاطر والمدققون الداخليون ومديرو المخاطر في البنوك وشركات التأمين والهيئات العامة والرعاية الصحية والطاقة والتعدين وقطاعات أخرى كثيرة.
كم يستغرق تقييم المواءمة؟
تستغرق معظم التقييمات بضعة أسابيع، حسب حجم المؤسسة وعدد وحدات الأعمال ومقدار الأدلة المتاحة.
كم تبلغ تكلفة تقييم المواءمة؟
تتبع التكلفة أيام التقييم التي يحتاجها نطاقكم. وتحدد وحدات الأعمال والمواقع وفئات المخاطر والمقابلات عدد الأيام. وتمنحكم مراجعة مجانية للنطاق عرضًا مصممًا لاحتياجاتكم.
هل تكتب Accredify Global إطار المخاطر الخاص بنا؟
لا. نحن نقيّم بشكل مستقل ونبلغ عما نجده. ويتولى فريقكم، أو مستشار تختارونه، تصميم الإطار وتحسينه.
أثبتوا لمجلس إدارتكم أن إدارة المخاطر تعمل فعلًا
أخبرونا عن مؤسستكم، وإطار المخاطر لديكم، وما تحتاجون إلى إثباته. وسنوصي بالمزيج المناسب من التقييم ومنح الشهادة.
احجز مراجعتك المجانية للنطاق ←آخر مراجعة في من قِبل فريق منح الشهادات في Accredify Global.