استانداردهای مدیریت ریسک؛ بررسی COSO , ISO31000 , PMI و نقش PMBOK
استانداردها و چارچوبهای مدیریت ریسک، رویکردهای متفاوتی برای درک، ارزیابی و مدیریت ریسک در سازمانها و پروژهها ارائه میکنند. در این راهنما، ISO 31000، COSO ERM و رویکرد PMI را از نظر هدف، دامنه کاربرد و جایگاه آنها در مدیریت ریسک بررسی و مقایسه میکنیم.
کدام استاندارد مدیریت ریسک برای سازمان مناسبتر است؟
پاسخ به این سؤال به سطح مدیریت ریسک، اهداف و زمینه فعالیت سازمان بستگی دارد. ISO 31000 یک رویکرد عمومی برای مدیریت ریسک ارائه میکند، COSO ERM بر پیوند مدیریت ریسک با استراتژی و عملکرد سازمان تمرکز دارد و رویکرد PMI مدیریت ریسک را در محیطهای پورتفولیو، برنامه و پروژه مورد توجه قرار میدهد. بنابراین، این مراجع الزاماً جایگزین یکدیگر نیستند و انتخاب یا ترکیب آنها باید متناسب با نیاز و زمینه سازمان انجام شود.
📌 در این مقاله می خوانید ⌄
در این مقاله با مهمترین استانداردها و چارچوبهای مدیریت ریسک و تفاوتهای آنها آشنا میشوید:
- استانداردها و چارچوبهای مدیریت ریسک چه تفاوتی با یکدیگر دارند؟
- ISO 31000 چیست و چه رویکردی برای مدیریت ریسک ارائه میکند؟
- COSO ERM چه نقشی در مدیریت ریسک سازمان و تصمیمگیری استراتژیک دارد؟
- رویکرد PMI و PMBOK به مدیریت ریسک پروژه چیست؟
- ISO 31000، COSO ERM و PMI چه تفاوتهایی با یکدیگر دارند؟
- کدام چارچوب یا استاندارد مدیریت ریسک برای سازمان مناسبتر است؟
- آیا میتوان از ISO 31000، COSO و PMI بهصورت مکمل در یک سازمان استفاده کرد؟
استاندارد مدیریت ریسک چیست؟
«استاندارد مدیریت ریسک» به مجموعهای از اصول و الزامات یا راهنماهای ساختاریافته گفته میشود که به سازمان کمک میکنند مدیریت ریسک را بهصورت منسجم و نظاممند طراحی و اجرا کند. بااینحال، همه مراجع شناختهشده این حوزه از یک جنس نیستند و تفاوت میان Standard، Framework و Guide در بررسی آنها اهمیت دارد.
- Standard (استاندارد): مرجعی رسمی و ساختاریافته که اصول، الزامات یا چارچوب مشخصی را برای یک حوزه تعریف میکند. ISO 31000:2018 در این دسته قرار میگیرد و خود ISO آن را یک International Standard معرفی میکند.
- Framework (چارچوب): ساختاری برای سازماندهی و یکپارچهسازی مفاهیم و فعالیتهای مدیریت ریسک ارائه میدهد. COSO ERM نمونهای از یک چارچوب مدیریت ریسک سازمانی است که مدیریت ریسک را با استراتژی و عملکرد پیوند میدهد.
- Guide (راهنما): با هدف ارائه دانش، روشها و راهنمای عملی برای اجرای مدیریت ریسک تدوین میشود. برای نمونه، PMI در سال ۲۰۲۴ محتوای استاندارد پیشین خود را در قالب
Risk Management in Portfolios, Programs, and Projects: A Practice Guide بهروزرسانی کرده است.
استاندارد مدیریت ریسک ISO 31000
ISO 31000:2018 استاندارد بینالمللی مدیریت ریسک است که اصول، چارچوب و فرآیندی عمومی برای مدیریت انواع ریسک ارائه میکند. این استاندارد به یک صنعت یا نوع خاصی از ریسک محدود نیست و سازمانها میتوانند رویکرد آن را متناسب با زمینه، اهداف و ساختار خود به کار بگیرند.
هدف ISO 31000 این نیست که یک مدل یکسان برای همه سازمانها تجویز کند؛ بلکه چارچوبی فراهم میکند تا مدیریت ریسک در تصمیمگیری، حاکمیت، برنامهریزی، عملیات و سایر فعالیتهای سازمان ادغام شود.
ISO 31000 چه هدفی دارد؟
رویکرد ISO 31000 بر این اساس است که مدیریت ریسک نباید فعالیتی جدا از مدیریت سازمان باشد. ریسک باید در فرآیندهای تصمیمگیری و فعالیتهای سازمان در نظر گرفته شود تا سازمان بتواند با عدمقطعیت مواجه شود، فرصتها و تهدیدها را بهتر شناسایی کند و احتمال دستیابی به اهداف خود را افزایش دهد.
اصول مدیریت ریسک در ISO 31000
ISO 31000 مدیریت ریسک اثربخش را بر مجموعهای از اصول بنا میکند. از جمله مهمترین آنها میتوان به یکپارچه بودن مدیریت ریسک با فعالیتهای سازمان، ساختاریافته و جامع بودن رویکرد، متناسبسازی با زمینه سازمان، مشارکت ذینفعان، توجه به عوامل انسانی و فرهنگی و بهبود مستمر اشاره کرد.
این اصول نشان میدهند که در ISO 31000، مدیریت ریسک صرفاً تهیه یک «فهرست ریسک» یا اجرای یک ارزیابی دورهای نیست؛ بلکه باید بخشی از نحوه اداره و تصمیمگیری سازمان باشد.
یک تفکیک مهم: اصول، چارچوب و فرآیند
برای درک درست ISO 31000 باید سه مفهوم را از یکدیگر جدا کرد:
| بخش | نقش در ISO 31000 |
|---|---|
| 01 اصول (Principles) | مشخص میکنند مدیریت ریسک اثربخش چه ویژگیهایی باید داشته باشد. |
| 02 چارچوب (Framework) | نحوه ادغام و استقرار مدیریت ریسک در ساختار و فعالیتهای سازمان را مشخص میکند. |
| 03 فرآیند (Process) | فعالیتهای لازم برای شناسایی، تحلیل، ارزیابی، مواجهه، پایش و ارتباطات مرتبط با ریسک را سازماندهی میکند. |
بنابراین این سه بخش را نباید بهعنوان سه روش مستقل در نظر گرفت؛ اصول، چارچوب و فرآیند در کنار یکدیگر رویکرد ISO 31000 به مدیریت ریسک را شکل میدهند.
چارچوب مدیریت ریسک در ISO 31000
چارچوب ISO 31000 با هدف ادغام مدیریت ریسک در حاکمیت، استراتژی، برنامهریزی، گزارشدهی، سیاستها و فرهنگ سازمانی طراحی شده است. در این رویکرد، مدیریت ریسک یک فعالیت منفرد یا واحد سازمانی مستقل نیست؛ بلکه باید در نحوه اداره سازمان و تصمیمگیریهای آن جریان داشته باشد.
فرآیند مدیریت ریسک در ISO 31000
فرآیند مدیریت ریسک در ISO 31000 مجموعهای از فعالیتهای بههمپیوسته است که از ارتباط و مشاوره و تعیین دامنه و زمینه آغاز میشود و با شناسایی، تحلیل و ارزیابی ریسک، مواجهه با ریسک و سپس پایش و بازنگری ادامه پیدا میکند. ثبت و گزارشدهی نیز در طول این فرآیند نقش دارد.
آیا ISO 31000 قابل اخذ گواهینامه است؟
خیر. ISO 31000 یک استاندارد قابل گواهی (Certifiable) نیست.
ISO صراحتاً اعلام میکند که ISO 31000 برای اهداف Certification طراحی نشده است و سازمانها نمیتوانند مانند استانداردهایی که الزامات قابل ممیزی برای صدور گواهینامه دارند، گواهینامه «ISO 31000» دریافت کنند. این استاندارد در عوض میتواند بهعنوان یک مرجع شناختهشده برای طراحی، ارزیابی و بهبود نظام مدیریت ریسک سازمان مورد استفاده قرار گیرد.
ISO 31000:2018
ISO 31000:2018 همچنان نسخه منتشرشده و جاری استاندارد است.
ویرایش سوم ISO 31000 در حال توسعه است و قرار است جایگزین نسخه 2018 شود.
ISO 31000 برای دریافت گواهینامه طراحی نشده است.
چارچوب COSO ERM چیست؟
COSO ERM مخفف Enterprise Risk Management و چارچوب مدیریت ریسک سازمانی است که توسط COSO ارائه شده است. نسخه بهروزشده این چارچوب در سال ۲۰۱۷ با عنوان Enterprise Risk Management – Integrating with Strategy and Performance منتشر شد و تأکید اصلی آن بر این است که مدیریت ریسک نباید فعالیتی جدا از مدیریت سازمان باشد؛ بلکه باید با تدوین استراتژی و مدیریت عملکرد یکپارچه شود.
COSO ERM چه مسئلهای را حل میکند؟
یکی از مسائل اصلی در مدیریت ریسک سازمانی این است که ریسکها گاهی بهصورت جداگانه و پس از تعیین اهداف و استراتژی بررسی میشوند؛ در حالی که تصمیمهای سازمان از ابتدا با عدمقطعیت و ریسک همراه هستند.
COSO ERM این نگاه را تغییر میدهد. در این چارچوب، سازمان هنگام تعیین استراتژی و اهداف باید همزمان درباره ریسکهای مرتبط با آنها نیز فکر کند. به همین دلیل، مدیریت ریسک صرفاً به شناسایی و کنترل تهدیدها محدود نیست، بلکه بخشی از نحوه خلق، حفظ و تحقق ارزش در سازمان محسوب میشود.
چه ریسکهایی سازمان را تهدید میکنند؟
با توجه به اهداف و استراتژی سازمان، چه میزان و چه نوع ریسکی قابلپذیرش است و این ریسکها چگونه بر عملکرد و ایجاد ارزش اثر میگذارند؟
رابطه مدیریت ریسک با استراتژی و عملکرد در COSO
در COSO ERM، ریسک، استراتژی و عملکرد سه موضوع جدا از یکدیگر نیستند.
ابتدا سازمان مأموریت، چشمانداز و ارزشهای خود را در نظر میگیرد و بر اساس آنها استراتژی و اهداف کسبوکار را تعیین میکند. سپس ریسکهای مرتبط با انتخاب و اجرای این استراتژی بررسی میشوند و میزان ریسکی که سازمان آمادگی پذیرش آن را دارد، در تصمیمگیریها لحاظ میشود.
این ارتباط باعث میشود مدیریت ریسک از یک فعالیت کنترلی و واکنشی به بخشی از فرآیند تصمیمگیری و مدیریت عملکرد سازمان تبدیل شود.
در واقع، COSO بر این منطق استوار است که:
استراتژی و هدفگذاری ↔ ریسک ↔ تصمیمگیری ↔ عملکرد ↔ ایجاد و حفظ ارزش
بنابراین ارزیابی ریسک باید در بستر اهداف و استراتژی سازمان انجام شود، نه بهصورت مستقل از آنها.
اجزای اصلی COSO ERM
چارچوب ۲۰۱۷ COSO ERM از پنج مؤلفه بههمپیوسته و ۲۰ اصل تشکیل شده است. این مؤلفهها بهصورت جداگانه عمل نمیکنند، بلکه در سراسر فرآیند مدیریت سازمان و در ارتباط با استراتژی و عملکرد جریان دارند.
| مؤلفه | منطق اصلی |
|---|---|
| 01 Governance & Culture | ایجاد ساختار حاکمیتی، مسئولیتپذیری و فرهنگ مناسب برای مدیریت ریسک |
| 02 Strategy & Objective-Setting | درنظرگرفتن ریسک هنگام انتخاب استراتژی و تعیین اهداف |
| 03 Performance | شناسایی، ارزیابی، اولویتبندی و پاسخ به ریسکهای مرتبط با اهداف |
| 04 Review & Revision | بازنگری عملکرد و اصلاح مدیریت ریسک در مواجهه با تغییرات |
| 05 Information, Communication & Reporting | فراهمکردن و انتقال اطلاعات لازم برای تصمیمگیری و گزارشدهی ریسک |
در نتیجه، این پنج مؤلفه را نباید صرفاً بهعنوان یک فهرست از فعالیتهای مدیریت ریسک دید؛ ارتباط آنها با استراتژی، اهداف و عملکرد، بخش اصلی منطق COSO ERM است.
Risk Appetite در COSO ERM
Risk Appetite یا اشتهای ریسک مشخص میکند سازمان برای دستیابی به اهداف و اجرای استراتژی خود، چه میزان ریسکی را میتواند و میخواهد بپذیرد.
در COSO، اشتهای ریسک به استراتژی و اهداف سازمان متصل است؛ بنابراین ریسکها فقط بر اساس شدت آنها ارزیابی نمیشوند، بلکه باید مشخص شود آیا سطح ریسک با میزان ریسکپذیری سازمان سازگار است یا خیر.
جایگاه ریسک در تصمیمگیری سازمانی
در نگاه COSO ERM، مدیریت ریسک یک واحد یا فعالیت منفصل نیست که صرفاً گزارش ریسک تولید کند. مدیریت ریسک باید در ساختار حاکمیتی، فرآیند تدوین استراتژی، تعیین اهداف، اجرای فعالیتها، ارزیابی عملکرد و تصمیمگیری سازمان جریان داشته باشد.
به همین دلیل، ارزش COSO ERM برای سازمان در این نیست که فقط فهرستی از ریسکها ایجاد کند؛ بلکه در ایجاد ارتباط میان ریسک و تصمیمهای سازمانی است.
نتیجه این رویکرد: سازمان بهجای اینکه ریسک را صرفاً پس از وقوع یا در قالب یک گزارش مستقل بررسی کند، آن را از ابتدا در تصمیمهای مربوط به استراتژی و عملکرد وارد میکند.
PMBOK و مدیریت ریسک پروژه
PMBOK® Guide مرجع PMI برای مدیریت پروژه است و در ویرایش هشتم، مدیریت ریسک را در یکی از هفت حوزه عملکردی (Performance Domains) قرار میدهد. نسخه هشتم در نوامبر ۲۰۲۵ منتشر شده و همچنان بر اصول و حوزههای عملکردی نسخه هفتم تکیه دارد، اما راهنماییهای فرایندی را به شکل تکاملیافته و غیرتجویزی بازگردانده است
جایگاه مدیریت ریسک در PMBOK
در PMBOK هشتم، مدیریت ریسک صرفاً مجموعهای از فرایندهای جداگانه نیست؛ بلکه بخشی از مدیریت یکپارچه پروژه و تصمیمگیری برای دستیابی به نتایج مورد انتظار است.
حوزه عملکردی Risk بر شناسایی و ارزیابی عدمقطعیتهایی تمرکز دارد که میتوانند بر اهداف پروژه اثر بگذارند و کمک میکند تیم پروژه متناسب با شرایط، درباره نحوه مواجهه با آنها تصمیم بگیرد. PMI این حوزه را در کنار حوزههایی مانند Scope، Schedule، Finance، Stakeholders و Resources قرار داده است.
نگاه PMBOK به ریسک
یکی از نکات مهم در رویکرد PMI، توجه همزمان به تهدیدها و فرصتها است. ریسک میتواند اثر منفی یا مثبت بر اهداف داشته باشد؛ بنابراین مدیریت ریسک فقط به معنای جلوگیری از اتفاقات نامطلوب نیست، بلکه شناسایی و استفاده از فرصتهای بالقوه را نیز دربرمیگیرد.
در نتیجه، رویکرد PMBOK را میتوان بهصورت خلاصه چنین دید:
شناسایی عدمقطعیت → ارزیابی اثر بر اهداف → تصمیمگیری درباره پاسخ → پایش و تطبیق
نکته مهم برای مقاله شما این است که فرایندهای هفتگانه نسخههای قدیمی PMBOK را بهعنوان ساختار فعلی معرفی نکنیم؛ چون ساختار PMBOK هشتم تغییر کرده است.
مقایسه ISO 31000، COSO ERM و PMI
ISO 31000، COSO ERM و رویکرد PMI هر سه برای مدیریت ریسک بهکار میروند، اما هدف و سطح کاربرد یکسانی ندارند.
به همین دلیل، مقایسه آنها صرفاً بر اساس «بهترین استاندارد» چندان دقیق نیست؛ معیار مناسبتر، تناسب هر مرجع با سطح و زمینه مدیریت ریسک سازمان است.
| معیار | ISO 31000 | COSO ERM | PMI |
|---|---|---|---|
| ماهیت | استاندارد | چارچوب | استاندارد / راهنمای تخصصی PMI |
| سطح تمرکز | سازمان و فعالیتها | سازمان و استراتژی | پروژه، برنامه و پورتفولیو |
| تمرکز اصلی | مدیریت ریسک | ریسک، استراتژی و عملکرد | مدیریت ریسک در محیط پروژه |
| کاربرد | عمومی و بینصنعتی | Enterprise و حاکمیت | Project / Program / Portfolio |
| مناسب برای | طیف وسیع سازمانها | مدیریت ریسک سازمانی و حاکمیت | سازمانهای پروژهمحور |
آیا میتوان ISO 31000، COSO و PMI را در یک سیستم مدیریت ریسک بهکار گرفت؟
بله؛ لازم نیست سازمان حتماً یکی از این مراجع را بهصورت انحصاری انتخاب کند. این مراجع میتوانند با توجه به ساختار، اهداف و سطح مدیریت ریسک سازمان در کنار یکدیگر استفاده شوند؛ به شرط آنکه نقش و کاربرد هر مرجع بهطور مشخص تعریف شود و تفاوت میان آنها حفظ شود.
برای مثال، یک سازمان میتواند ISO 31000 را بهعنوان مبنای عمومی نظام مدیریت ریسک، COSO ERM را برای پیوند ریسک با استراتژی و عملکرد، و رویکردهای PMI را برای مدیریت ریسک در محیط پروژه بهکار گیرد.
نکته کلیدی، یکپارچهسازی این مراجع است، نه اجرای سه سیستم کاملاً جداگانه. خود ISO نیز بر ادغام مدیریت ریسک در فعالیتها و تصمیمگیریهای سازمان تأکید دارد و COSO نیز ERM را در ارتباط مستقیم با استراتژی و عملکرد تعریف میکند.
پس سؤال اصلی این نیست که «کدامیک را انتخاب کنیم؟»؛ بلکه این است که هر مرجع در کدام سطح و برای چه هدفی بیشترین ارزش را ایجاد میکند.
استانداردهای مدیریت ریسک در سازمان چگونه پیادهسازی میشوند؟
پیادهسازی استانداردهای مدیریت ریسک به معنی ایجاد یک فهرست ریسک یا اجرای چند فرم مشخص نیست؛ هدف این است که مدیریت ریسک در تصمیمگیری و فعالیتهای سازمان ادغام شود. ISO 31000 نیز بر تعیین زمینه و معیارها، ارزیابی و مواجهه با ریسک، پایش، ارتباطات و بهبود مستمر تأکید دارد.
منابع و مراجع استانداردهای مدیریت ریسک
برای تدوین این مقاله از منابع رسمی و معتبر منتشرشده توسط نهادهای اصلی استانداردگذاری و حرفهای مدیریت ریسک استفاده شده است:
- ISO 31000:2018 — Risk management — Guidelines
مرجع رسمی استاندارد ISO 31000 و اصول، چارچوب و فرآیند مدیریت ریسک.
مشاهده منبع رسمی ISO31000 - COSO — Enterprise Risk Management
مرجع رسمی چارچوب COSO ERM و رویکرد آن به ارتباط میان ریسک، استراتژی و عملکرد.
مشاهده منبع رسمی COSO ERM - Project Management Institute (PMI) — PMBOK® Guide
مرجع رسمی PMI برای راهنمای مدیریت پروژه و رویکرد آن به مدیریت ریسک در پروژهها.
مشاهده منبع رسمی PMI
مدیریت ریسک استانداردشده با سامانه سها
استانداردها و چارچوبهای مدیریت ریسک، اصول و الزامات لازم را مشخص میکنند؛ اما اجرای مستمر آنها به سازوکاری برای ثبت، ارزیابی، پایش و گزارشدهی ریسکها نیاز دارد.
آنچه در این مقاله میخوانید

