Analiza ryzyka w przedsiębiorstwie – przykład, macierz i arkusz Excel
Analiza ryzyka pomaga rozpoznać zdarzenia, które mogą zakłócić realizację celów firmy, ocenić ich prawdopodobieństwo i skutki oraz zdecydować, które działania należy rozpocząć w pierwszej kolejności.
W tym przewodniku pokazujemy cały proces krok po kroku: od identyfikacji zagrożeń, przez macierz ryzyka 5 × 5, aż po praktyczny przykład z przedsiębiorstwa produkcyjnego i gotowy arkusz Excel.
Analiza ryzyka w przedsiębiorstwie to uporządkowany proces identyfikowania możliwych zdarzeń, oceniania ich prawdopodobieństwa i wpływu na cele firmy oraz planowania działań, które zmniejszają ryzyko do akceptowalnego poziomu.
Analiza nie kończy się na stworzeniu listy zagrożeń. Jej wynikiem powinny być priorytety, odpowiedzialni właściciele działań, terminy oraz ponowna ocena ryzyka po wdrożeniu zabezpieczeń.
Najpierw określ proces i cel analizy. Następnie zidentyfikuj możliwe ryzyka, ich przyczyny i konsekwencje. Oceń prawdopodobieństwo oraz skutek w przyjętej skali, wyznacz poziom ryzyka, ustal działania, właścicieli i terminy, a po wdrożeniu zabezpieczeń ponownie oceń ryzyko rezydualne.
Dobra analiza ryzyka nie przewiduje przyszłości.
Pomaga wcześniej przygotować właściwą reakcję.
Wyobraźmy sobie zwykłą sytuację w zakładzie produkcyjnym.
Plan zakłada rozpoczęcie ważnego zlecenia w poniedziałek rano. Komponent znajduje się w harmonogramie dostaw, dostawca potwierdził termin, a system pokazuje, że produkcja może ruszyć zgodnie z planem.
W piątek okazuje się jednak, że transport nie został jeszcze wysłany. Magazyn nie ma zapasu bezpieczeństwa, alternatywny dostawca nie jest zatwierdzony, a informacja o opóźnieniu nie trafia do planisty.
W poniedziałek linia czeka na materiał.
Samo ryzyko nie powstało w chwili zatrzymania produkcji. Istniało wcześniej: w uzależnieniu od jednego dostawcy, niewystarczającym zapasie, braku potwierdzenia wysyłki i niejasnej ścieżce eskalacji.
Analiza ryzyka pozwala zobaczyć te zależności, zanim problem stanie się faktem.
W tym przewodniku
Co to jest analiza ryzyka w przedsiębiorstwie?
Analiza ryzyka jest sposobem uporządkowania niepewności związanej z realizacją celów przedsiębiorstwa. Pozwala określić, co może się wydarzyć, dlaczego może do tego dojść, jakie byłyby konsekwencje oraz które zabezpieczenia mogą ograniczyć prawdopodobieństwo lub skalę strat.
Ryzyko nie dotyczy wyłącznie awarii, wypadków czy bezpieczeństwa. W przedsiębiorstwie może oznaczać również brak materiału, utratę kluczowego pracownika, opóźnienie dostawy, błąd jakościowy, niedostępność danych, nieaktualną instrukcję albo zbyt wolną reakcję na sygnał z procesu.
Wytyczne ISO 31000 przedstawiają ryzyko w kontekście niepewności wpływającej na realizację celów organizacji. Oznacza to, że analiza powinna zawsze rozpoczynać się od pytania: jaki cel, proces lub wynik próbujemy chronić?
Więcej informacji o ogólnych zasadach zarządzania ryzykiem można znaleźć w oficjalnym opisie normy ISO 31000 .
Zagrożenie
Źródło lub sytuacja, która może wywołać niekorzystne zdarzenie. Zagrożeniem może być zużyty element maszyny, jeden dostawca krytycznego materiału, nieaktualna instrukcja albo brak wymaganej kompetencji.
Ryzyko
Możliwość wystąpienia zdarzenia oraz jego wpływu na cel przedsiębiorstwa. To nie tylko samo zagrożenie, lecz także prawdopodobieństwo i możliwe konsekwencje.
Ocena ryzyka
Przypisanie ryzyku poziomu na podstawie ustalonych kryteriów, takich jak prawdopodobieństwo, skutek, wykrywalność lub skuteczność istniejących zabezpieczeń.
Zarządzanie ryzykiem
Szerszy proces obejmujący identyfikację, analizę, decyzję o reakcji, realizację działań, monitorowanie oraz aktualizowanie informacji o ryzyku.
Zagrożenie opisuje źródło możliwego problemu. Ryzyko opisuje, co może się wydarzyć i jaki wpływ będzie to miało na cel przedsiębiorstwa.
Przykładowo: brak alternatywnego dostawcy jest zagrożeniem. Zatrzymanie produkcji z powodu niedostarczenia komponentu jest ryzykiem.
Analiza ryzyka może być wykonywana dla całego przedsiębiorstwa, pojedynczego zakładu, projektu, procesu, linii produkcyjnej, maszyny, produktu albo planowanej zmiany.
Zakres powinien być wystarczająco precyzyjny, aby uczestnicy analizowali ten sam proces, ale nie tak wąski, by pominąć zależności między produkcją, logistyką, jakością, utrzymaniem ruchu i organizacją pracy.
Dlaczego analiza ryzyka jest ważna?
W wielu firmach ryzyka są znane, ale pozostają rozproszone między doświadczeniem pracowników, notatkami, arkuszami, spotkaniami i codziennymi decyzjami.
Kierownik produkcji zna ryzyko braku obsady. Utrzymanie ruchu zna maszyny, których awaria zatrzyma linię. Logistyka zna dostawców, których terminy są trudne do przewidzenia. Jakość wie, gdzie błąd procesu może przełożyć się na reklamację.
Analiza ryzyka łączy te informacje w jeden uporządkowany obraz i pozwala porównać problemy, które wcześniej były oceniane oddzielnie.
Chroni ciągłość procesu
Pomaga wskazać maszyny, materiały, zasoby i decyzje, których brak może zatrzymać lub ograniczyć realizację planu.
Porządkuje kolejność działań
Pozwala odróżnić ryzyka wymagające natychmiastowej reakcji od tych, które można monitorować lub zaakceptować.
Przypisuje właścicieli
Każde istotne ryzyko otrzymuje osobę odpowiedzialną za ocenę, realizację działań oraz monitorowanie wyniku.
Wspiera decyzje o zasobach
Ułatwia uzasadnienie wydatków na zabezpieczenia, części, szkolenia, zapas, modernizację albo zmianę procesu.
Tworzy wspólny język
Produkcja, jakość, logistyka i utrzymanie ruchu mogą rozmawiać o ryzyku według tych samych kryteriów.
Uczy na podstawie zdarzeń
Rejestr ryzyka można aktualizować po awarii, reklamacji, audycie, zmianie procesu lub wykryciu nowego zagrożenia.
Głównym celem analizy ryzyka jest umożliwienie przedsiębiorstwu podjęcia świadomej decyzji przed wystąpieniem problemu. Analiza wskazuje, które ryzyka należy ograniczyć, kto odpowiada za działania i jak sprawdzić, czy zastosowane zabezpieczenia rzeczywiście obniżyły poziom ryzyka.
Sama liczba ryzyk nie jest najważniejsza. Przedsiębiorstwo może mieć rozbudowany rejestr, który nie wpływa na żadne decyzje, albo krótszą listę, która skutecznie kieruje działaniami.
Wartość pojawia się wtedy, gdy analiza prowadzi do realnej zmiany: dodatkowego zabezpieczenia, wcześniejszego sygnału, alternatywnego dostawcy, aktualizacji standardu, szkolenia, przeglądu, zmiany odpowiedzialności albo szybszej eskalacji.
Jakie rodzaje ryzyka występują w przedsiębiorstwie?
Podział ryzyka zależy od branży, struktury organizacji oraz celu analizy. W firmie produkcyjnej najczęściej spotykane są ryzyka operacyjne, techniczne, jakościowe, logistyczne, kadrowe i związane z bezpieczeństwem.
Nie należy jednak oceniać ich w całkowitym oderwaniu. Jedno zdarzenie może jednocześnie wpływać na produkcję, jakość, terminowość i wynik finansowy.
Ryzyko produkcyjne
Przestoje, brak zdolności produkcyjnej, nierealny plan, wąskie gardła, niestabilny cykl i niedostępność zasobów.
Ryzyko techniczne
Awaria maszyny, zużycie komponentów, brak części, niewłaściwa konserwacja albo niedostępność dokumentacji.
Ryzyko jakościowe
Niezgodność produktu, błędne parametry, niewykryta wada, nieaktualna instrukcja lub nieprawidłowa kontrola.
Ryzyko logistyczne
Brak materiału, opóźniona dostawa, błędny stan magazynowy, pomyłka transportowa albo niewłaściwy priorytet zadania.
Ryzyko kadrowe
Brak kompetencji, absencja, utrata wiedzy, niedostępność zastępstwa, niewłaściwe uprawnienia lub brak szkolenia.
Ryzyko BHP
Możliwość wypadku, kontakt z energią, ruch pojazdów, nieprawidłowe zabezpieczenie lub niebezpieczna organizacja pracy.
Ryzyko technologiczne i IT
Brak dostępu do systemu, utrata danych, błędna integracja, nieaktualna konfiguracja lub niedostępność infrastruktury.
Ryzyko finansowe
Wzrost kosztów, utrata przychodu, kary, nietrafiona inwestycja, zamrożony zapas albo koszt nieplanowanego przestoju.
Awaria maszyny jest ryzykiem technicznym, ale jej konsekwencją może być brak realizacji planu, nadgodziny, ekspresowy zakup części, problem jakościowy po ponownym uruchomieniu i opóźnienie wysyłki.
Dlatego w analizie procesu produkcyjnego warto angażować osoby z kilku obszarów, a nie wyłącznie właściciela jednego działu.
Jak przeprowadzić analizę ryzyka krok po kroku?
Podstawowe etapy to: określenie zakresu, identyfikacja ryzyk, opisanie przyczyn i skutków, ocena prawdopodobieństwa oraz wpływu, ustalenie poziomu ryzyka, wybór reakcji, przypisanie właściciela, realizacja działań i ponowna ocena ryzyka.
Analiza nie musi rozpoczynać się od rozbudowanej metodologii. Najważniejsze jest zachowanie logicznej kolejności i stosowanie tych samych kryteriów dla wszystkich ocenianych ryzyk.
Określ cel i zakres analizy
Zdecyduj, czy analizujesz całe przedsiębiorstwo, proces, linię, maszynę, projekt, zmianę technologiczną czy konkretny problem.
Zakres powinien wskazywać granice procesu, jego wejścia, wyjścia oraz cel, który ma zostać zabezpieczony.
Zbierz właściwy zespół
Zaangażuj osoby, które znają proces z różnych perspektyw: produkcji, jakości, utrzymania ruchu, logistyki, BHP, technologii lub planowania.
Jedna osoba może znać dokumentację, ale nie zawsze widzi wszystkie odstępstwa występujące podczas codziennej pracy.
Zidentyfikuj możliwe ryzyka
Zadaj pytania: co może się nie udać, czego może zabraknąć, co może ulec awarii, gdzie informacja może dotrzeć za późno i od czego zależy realizacja celu.
Wykorzystaj dane o awariach, reklamacjach, przestojach, brakach materiałowych, audytach i odstępstwach.
Określ przyczyny ryzyka
Opisz, dlaczego zdarzenie może wystąpić. Przyczyną może być zużycie, brak standardu, zależność od jednego dostawcy, niewłaściwa informacja lub brak kontroli.
Nie ograniczaj się do stwierdzenia, że przyczyną był „błąd pracownika”. Sprawdź warunki, które umożliwiły powstanie błędu.
Opisz możliwe skutki
Określ wpływ na produkcję, jakość, bezpieczeństwo, terminowość, koszty, klienta oraz zgodność z wymaganiami.
Jedno ryzyko może mieć kilka konsekwencji o różnej dotkliwości.
Oceń prawdopodobieństwo
Zastosuj uzgodnioną skalę, na przykład od 1 do 5. Ocenę oprzyj na danych historycznych, częstotliwości zdarzeń, obserwacjach i wiedzy procesowej.
Unikaj oceniania wyłącznie na podstawie tego, co wydarzyło się podczas ostatniej zmiany.
Oceń skutek lub wpływ
Określ najpoważniejszą realistyczną konsekwencję zdarzenia. Skala powinna być powiązana z realiami przedsiębiorstwa.
Może uwzględniać czas przestoju, koszt, bezpieczeństwo, wielkość partii, opóźnienie dostawy albo wpływ na klienta.
Wyznacz poziom ryzyka
Połącz prawdopodobieństwo i skutek zgodnie z przyjętą metodą. W prostej macierzy 5 × 5 można zastosować iloczyn obu wartości.
Wynik służy do porównania ryzyk i ustalenia kolejności działań.
Zaplanuj reakcję
Zdecyduj, czy ryzyko należy ograniczyć, unikać go, przenieść, monitorować czy świadomie zaakceptować.
Działanie powinno odpowiadać na konkretną przyczynę albo zmniejszać konsekwencje zdarzenia.
Przypisz właściciela i oceń wynik
Ustal osobę odpowiedzialną, termin, status i sposób weryfikacji działania. Po wdrożeniu zabezpieczeń ponownie oceń ryzyko.
Jeżeli poziom nadal jest zbyt wysoki, potrzebne są kolejne działania albo decyzja zarządcza o jego akceptacji.
- przejrzyj historię przestojów, awarii i mikroprzestojów;
- sprawdź reklamacje, braki, poprawki i odchylenia jakościowe;
- przeanalizuj miejsca zależne od jednej osoby, maszyny lub dostawcy;
- porozmawiaj z operatorami i osobami reagującymi na codzienne problemy;
- sprawdź, gdzie zadania lub informacje są przekazywane ręcznie;
- przeanalizuj zmiany procesu, produktu, materiału i organizacji pracy;
- uwzględnij zagrożenia, które jeszcze nie wywołały zdarzenia, ale mają realne warunki do powstania.
Przydatnym źródłem informacji jest również analiza danych produkcyjnych . Dane nie zastępują wiedzy pracowników, ale pomagają zweryfikować częstotliwość zdarzeń, długość przestojów, powtarzalność problemów i ich wpływ na wynik procesu.
Jak obliczyć poziom ryzyka?
Jednym z najprostszych sposobów oceny jest macierz oparta na prawdopodobieństwie i skutku. Każdemu ryzyku przypisuje się wartości według ustalonej skali, a następnie oblicza wynik.
Przy skali od 1 do 5 wynik może mieścić się w przedziale od 1 do 25. Im wyższy wynik, tym wyższy priorytet analizy i działań.
Przykładowa skala prawdopodobieństwa
| Ocena | Poziom | Przykładowa interpretacja |
|---|---|---|
| 1 | Bardzo małe | Zdarzenie wyjątkowe, dotychczas niewystępujące lub możliwe tylko przy szczególnej kombinacji warunków. |
| 2 | Małe | Zdarzenie możliwe, ale występujące rzadko i przy ograniczonej liczbie warunków. |
| 3 | Umiarkowane | Zdarzenie występowało wcześniej lub istnieją realne warunki, które mogą do niego doprowadzić. |
| 4 | Duże | Zdarzenie powtarza się albo prawdopodobnie wystąpi bez dodatkowych zabezpieczeń. |
| 5 | Bardzo duże | Zdarzenie częste, oczekiwane lub już widoczne w aktualnym sposobie działania procesu. |
Przykładowa skala skutków
| Ocena | Poziom | Przykładowa interpretacja dla przedsiębiorstwa |
|---|---|---|
| 1 | Nieznaczny | Małe zakłócenie bez wpływu na realizację planu, klienta, bezpieczeństwo lub zgodność produktu. |
| 2 | Mały | Lokalne zakłócenie możliwe do usunięcia w ramach bieżącej pracy bez istotnych kosztów. |
| 3 | Umiarkowany | Odczuwalna strata czasu, dodatkowa praca, niewielkie opóźnienie albo ograniczona partia wymagająca reakcji. |
| 4 | Poważny | Znaczący przestój, problem jakościowy, opóźnienie zamówienia, wysoki koszt lub zaangażowanie kilku działów. |
| 5 | Krytyczny | Długi przestój, zagrożenie bezpieczeństwa, utrata klienta, poważna reklamacja, istotna strata finansowa lub naruszenie wymagań. |
Skale powinny być opisane językiem właściwym dla przedsiębiorstwa. Samo określenie „mały” albo „duży” pozostawia zbyt szerokie pole do interpretacji.
Można więc powiązać poziomy z konkretnymi zakresami czasu przestoju, kosztu, opóźnienia, wielkości partii lub wpływu na bezpieczeństwo. Dzięki temu dwie osoby oceniające to samo ryzyko mają większą szansę dojść do podobnego wyniku.
Wynik 12 nie oznacza, że przedsiębiorstwo zna dokładne prawdopodobieństwo zdarzenia. Liczba służy przede wszystkim do uporządkowania dyskusji, porównania ryzyk i ustalenia priorytetów.
Jeżeli dwa ryzyka mają ten sam wynik, nadal mogą wymagać różnych decyzji. Zdarzenie rzadkie, ale krytyczne, może być traktowane inaczej niż częsty problem o umiarkowanym skutku.
Jak działa macierz ryzyka 5 × 5?
Macierz ryzyka to tabela łącząca ocenę prawdopodobieństwa z oceną skutku. Pomaga wizualnie porównać ryzyka, przypisać je do kategorii oraz ustalić, które wymagają natychmiastowego działania, planu redukcji albo dalszego monitorowania.
W macierzy 5 × 5 prawdopodobieństwo i skutek otrzymują wartości od 1 do 5. Punkt przecięcia obu ocen wskazuje wynik i kategorię ryzyka.
| Prawdopodobieństwo ↓ Skutek → |
1 Nieznaczny |
2 Mały |
3 Umiarkowany |
4 Poważny |
5 Krytyczny |
|---|---|---|---|---|---|
| 5 Bardzo duże |
5 | 10 | 15 | 20 | 25 |
| 4 Duże |
4 | 8 | 12 | 16 | 20 |
| 3 Umiarkowane |
3 | 6 | 9 | 12 | 15 |
| 2 Małe |
2 | 4 | 6 | 8 | 10 |
| 1 Bardzo małe |
1 | 2 | 3 | 4 | 5 |
Monitorowanie lub działanie planowe
Ryzyko może zostać zaakceptowane, obserwowane albo objęte działaniem planowym, jeżeli istniejące zabezpieczenia są wystarczające.
Decyzja nadal powinna mieć właściciela i uzasadnienie.
Redukcja, eskalacja lub zatrzymanie działania
Potrzebny jest konkretny plan ograniczenia ryzyka, termin, odpowiedzialność oraz kontrola realizacji.
W przypadku skutków krytycznych sama wartość iloczynu nie powinna automatycznie przesądzać o akceptacji ryzyka.
Granice kategorii powinny zostać zatwierdzone przez organizację i dostosowane do charakteru jej procesów. Przedstawiona macierz jest praktycznym przykładem, a nie uniwersalnym standardem dla każdej branży.
Ryzyko początkowe i ryzyko rezydualne
Pierwszą ocenę wykonuje się dla aktualnej sytuacji oraz istniejących zabezpieczeń. Jest to poziom ryzyka początkowego albo bieżącego.
Po zaplanowaniu i wdrożeniu dodatkowych działań należy przeprowadzić ponowną ocenę. Wynik pokazuje ryzyko rezydualne, czyli poziom pozostający po zastosowaniu zabezpieczeń.
Ponowną ocenę należy wykonać po rzeczywistym wdrożeniu i sprawdzeniu skuteczności zabezpieczenia. Plan, który nie został zrealizowany, nie zmienia poziomu ryzyka.
Przykład analizy ryzyka w przedsiębiorstwie produkcyjnym
Dla ryzyka zatrzymania linii z powodu braku komponentu zespół określa przyczyny, skutki, istniejące zabezpieczenia oraz oceny prawdopodobieństwa i wpływu. Następnie planuje działania, przypisuje właściciela i ponownie ocenia ryzyko po wdrożeniu zmian.
Ryzyko zatrzymania linii z powodu braku komponentu
Przedsiębiorstwo produkuje wyroby na linii, która wykorzystuje komponent dostarczany przez jednego zatwierdzonego dostawcę. Opóźnienie dostawy może zatrzymać realizację planu i wpłynąć na termin wysyłki do klienta.
1. Cel i analizowany proces
Celem jest zapewnienie ciągłości produkcji oraz terminowej realizacji zamówień. Analiza obejmuje planowanie zapotrzebowania, potwierdzanie dostaw, przyjęcie materiału i jego dostarczenie na linię.
2. Zidentyfikowane ryzyko
Brak krytycznego komponentu w momencie rozpoczęcia zaplanowanego zlecenia produkcyjnego.
3. Możliwe przyczyny
- zależność od jednego zatwierdzonego dostawcy;
- brak aktualnego potwierdzenia wysyłki;
- zapas bezpieczeństwa niewystarczający dla czasu dostawy;
- błędny stan materiału w systemie;
- brak automatycznej informacji o opóźnieniu;
- niejasna odpowiedzialność za eskalację ryzyka dostawy.
4. Możliwe skutki
- zatrzymanie linii produkcyjnej;
- zmiana kolejności zleceń i dodatkowe przezbrojenia;
- nadgodziny lub praca w dodatkowej zmianie;
- ekspresowy zakup i transport materiału;
- opóźnienie wysyłki do klienta;
- utrata części planowanej wydajności.
5. Ocena ryzyka początkowego
6. Zaplanowane działania ograniczające
| Działanie | Cel działania | Właściciel | Termin lub częstotliwość |
|---|---|---|---|
| Wdrożenie potwierdzenia wysyłki z wyprzedzeniem | Wcześniejsze wykrycie, że materiał nie został wysłany zgodnie z planem. | Zakupy | Przed każdym krytycznym terminem dostawy. |
| Ustalenie minimalnego zapasu bezpieczeństwa | Zapewnienie czasu na reakcję przy krótkim opóźnieniu dostawcy. | Planowanie i logistyka | Przegląd co miesiąc oraz po zmianie zapotrzebowania. |
| Rozpoczęcie kwalifikacji drugiego dostawcy | Zmniejszenie zależności od jednego źródła komponentu. | Zakupy i jakość | Zgodnie z planem kwalifikacji. |
| Alert o braku potwierdzenia dostawy | Przekazanie informacji do osoby zdolnej rozpocząć działanie przed zagrożeniem planu. | Logistyka | Automatycznie po przekroczeniu ustalonego terminu. |
| Określenie ścieżki eskalacji | Ustalenie, kto podejmuje decyzję o zmianie planu, transporcie ekspresowym lub alternatywnym zakupie. | Dyrektor operacyjny | Jednorazowo, z przeglądem po każdym zdarzeniu. |
7. Ocena ryzyka po wdrożeniu działań
Po uruchomieniu potwierdzeń wysyłki, alertów, zapasu bezpieczeństwa i ścieżki eskalacji prawdopodobieństwo braku komponentu spada z poziomu 4 do poziomu 2.
Potencjalny skutek nadal może być poważny, ponieważ długotrwały brak materiału wciąż może wpłynąć na produkcję. Jego ocenę pozostawiono więc na poziomie 4.
Dodatkowe przykłady ryzyka w firmie produkcyjnej
| Ryzyko | Przykładowa przyczyna | Możliwy skutek | P | S | Wynik |
|---|---|---|---|---|---|
| Awaria maszyny krytycznej | Brak wykonania przeglądu i niewykryte zużycie elementu. | Zatrzymanie linii i koszt naprawy awaryjnej. | 3 | 5 | 15 |
| Błąd jakościowy | Nieaktualna wersja instrukcji na stanowisku. | Produkcja niezgodnej partii i reklamacja. | 3 | 4 | 12 |
| Brak operatora o wymaganych kompetencjach | Brak zastępstwa i nieaktualne dane o kwalifikacjach. | Ograniczenie obsady lub spadek wydajności. | 3 | 3 | 9 |
| Opóźniona reakcja na problem | Niejasna odpowiedzialność i ręczne przekazywanie informacji. | Wydłużenie zakłócenia i wzrost straty produkcyjnej. | 4 | 4 | 16 |
| Błędny stan magazynowy | Materiał pobrany bez aktualizacji informacji. | Nieprawidłowy plan i brak materiału na linii. | 3 | 4 | 12 |
| Nadmierne zużycie energii | Nieprawidłowa praca maszyny lub brak widoczności odchylenia. | Wzrost kosztów i ryzyko rozwijającej się usterki. | 3 | 3 | 9 |
Działania nie zawsze całkowicie usuwają ryzyko. Mogą jednak wcześniej ujawnić zagrożenie, zmniejszyć prawdopodobieństwo zdarzenia, ograniczyć konsekwencje i dać organizacji więcej czasu na reakcję.
Właśnie dlatego analiza powinna obejmować nie tylko sam problem, lecz także sposób wykrycia, odpowiedzialność, eskalację i weryfikację wykonania działań.
Przeprowadź podobną ocenę dla własnego procesu
Przygotowany arkusz Excel pomoże uporządkować ryzyka, ocenić prawdopodobieństwo i skutki, przypisać działania oraz porównać poziom ryzyka przed i po wdrożeniu zabezpieczeń.
Przejdź do arkusza Excel ↓Samo obliczenie wyniku nie kończy analizy. Ryzyka, działania, właściciele, terminy i ponowne oceny muszą zostać zapisane w sposób umożliwiający ich monitorowanie.
Kolejnym krokiem jest więc przygotowanie rejestru ryzyka, który zamienia wyniki warsztatu w narzędzie codziennego zarządzania.
Co powinien zawierać rejestr ryzyka?
Rejestr ryzyka to uporządkowana lista zidentyfikowanych ryzyk wraz z ich przyczynami, skutkami, oceną, istniejącymi zabezpieczeniami, planowanymi działaniami, właścicielami, terminami i aktualnym statusem. Pozwala kontrolować nie tylko sam poziom ryzyka, ale także realizację decyzji podjętych podczas analizy.
Warsztat analizy ryzyka może ujawnić dziesiątki istotnych zależności. Jeżeli jednak wyniki pozostaną wyłącznie w notatkach ze spotkania, trudno będzie sprawdzić, które działania zostały wykonane, kto jest za nie odpowiedzialny i czy rzeczywiście obniżyły poziom ryzyka.
Rejestr ryzyka zamienia wyniki analizy w narzędzie zarządcze. Powinien być na tyle prosty, aby zespół regularnie z niego korzystał, ale jednocześnie wystarczająco szczegółowy, aby umożliwić podejmowanie decyzji.
| Pole rejestru | Co należy wpisać? | Dlaczego jest potrzebne? |
|---|---|---|
| Numer ryzyka | Unikalne oznaczenie, na przykład R-001. | Ułatwia śledzenie ryzyka w raportach, spotkaniach i działaniach. |
| Proces lub obszar | Produkcja, logistyka, jakość, utrzymanie ruchu, BHP, IT albo konkretny projekt. | Pozwala grupować ryzyka i przypisać je do właściwego właściciela procesu. |
| Opis ryzyka | Konkretne zdarzenie, które może wpłynąć na realizację celu. | Unika niejasnych zapisów w rodzaju „problem z maszyną” albo „ryzyko dostaw”. |
| Przyczyny | Warunki i zdarzenia, które mogą doprowadzić do materializacji ryzyka. | Pomagają dobrać działania odpowiadające na źródło problemu. |
| Możliwe skutki | Wpływ na produkcję, bezpieczeństwo, jakość, klienta, terminowość lub koszty. | Umożliwia ocenę rzeczywistego znaczenia ryzyka. |
| Istniejące zabezpieczenia | Kontrole, procedury, zapasy, alarmy, przeglądy, szkolenia i inne mechanizmy już działające. | Pozwala ocenić aktualny poziom ochrony i nie powielać działań. |
| Prawdopodobieństwo | Ocena według przyjętej skali, na przykład od 1 do 5. | Pokazuje, jak realna jest możliwość wystąpienia zdarzenia. |
| Skutek | Ocena wpływu zdarzenia według tej samej, uzgodnionej skali. | Pozwala porównać konsekwencje różnych ryzyk. |
| Poziom ryzyka | Wynik zastosowanej metody, na przykład P × S. | Pomaga ustalić kolejność działań i zakres eskalacji. |
| Planowana reakcja | Unikanie, ograniczenie, przeniesienie, monitorowanie albo świadoma akceptacja. | Dokumentuje decyzję organizacji dotyczącą danego ryzyka. |
| Działanie | Konkretny krok, który ma zmniejszyć prawdopodobieństwo albo skutek. | Zamienia ogólną rekomendację w zadanie możliwe do wykonania. |
| Właściciel | Jedna osoba odpowiedzialna za doprowadzenie działania do końca. | Zapobiega sytuacji, w której ryzyko formalnie należy do całego zespołu, ale praktycznie do nikogo. |
| Termin i status | Data realizacji oraz informacja: nowe, w toku, zakończone lub opóźnione. | Umożliwia kontrolę realizacji i eskalację opóźnień. |
| Ryzyko rezydualne | Ponowna ocena wykonana po wdrożeniu i sprawdzeniu zabezpieczenia. | Pokazuje, czy działanie przyniosło oczekiwany rezultat. |
Zapisz ryzyko, jego przyczyny, skutki i obszar procesu.
Określ prawdopodobieństwo, skutek i aktualny poziom ryzyka.
Ustal działanie, odpowiedzialnego właściciela oraz termin realizacji.
Sprawdź wykonanie i ponownie oceń ryzyko po wdrożeniu zabezpieczeń.
Właściciel ryzyka odpowiada za jego monitorowanie i podejmowanie decyzji. Właścicielem konkretnego działania może być inna osoba, która dysponuje kompetencjami lub zasobami potrzebnymi do wdrożenia zabezpieczenia.
W prostszym rejestrze oba pola mogą wskazywać tę samą osobę. W większych organizacjach warto je rozdzielić.
Czym różni się rejestr ryzyka od raportu ryzyka firmy?
Rejestr jest dokumentem roboczym i powinien być regularnie aktualizowany. Zawiera szczegółowe informacje o poszczególnych ryzykach, działaniach i odpowiedzialności.
Raport ryzyka firmy jest zwykle okresowym podsumowaniem przygotowanym dla zarządu, kierownictwa zakładu albo właścicieli procesów. Nie musi zawierać wszystkich technicznych szczegółów. Powinien natomiast pokazywać najważniejsze zmiany i decyzje.
Narzędzie do codziennego zarządzania
- pełna lista zidentyfikowanych ryzyk;
- szczegółowe przyczyny i konsekwencje;
- oceny początkowe i rezydualne;
- zadania, właściciele i terminy;
- status realizacji działań;
- historia zmian i decyzji.
Podsumowanie do podejmowania decyzji
- najważniejsze ryzyka i ich trend;
- nowe ryzyka powstałe w danym okresie;
- działania opóźnione lub nieskuteczne;
- ryzyka przekraczające poziom akceptacji;
- potrzebne decyzje, zasoby i inwestycje;
- zmiana profilu ryzyka przedsiębiorstwa.
Dobry raport nie powinien być jedynie eksportem wszystkich wierszy z arkusza. Jego zadaniem jest wskazanie, gdzie sytuacja się poprawiła, gdzie ryzyko wzrosło i które decyzje nie mogą zostać podjęte na poziomie właściciela procesu.
Jakie metody analizy ryzyka można zastosować?
Do najczęściej stosowanych metod należą macierz ryzyka, FMEA, analiza przyczyn za pomocą diagramu Ishikawy, Bow-Tie, HAZOP oraz analiza SWOT. Wybór metody zależy od celu, złożoności procesu, rodzaju zagrożeń i poziomu szczegółowości potrzebnego do podjęcia decyzji.
Nie istnieje jedna metoda odpowiednia dla każdego problemu. Prosta macierz może wystarczyć do przeglądu ryzyk operacyjnych, ale analiza procesu technologicznego lub potencjalnych wad produktu może wymagać bardziej szczegółowego podejścia.
Macierz ryzyka
Łączy prawdopodobieństwo i skutek, dzięki czemu pozwala szybko porównać ryzyka i ustalić ich priorytet.
Sprawdza się podczas ogólnych analiz przedsiębiorstwa, procesów, zmian i projektów.
FMEA
Pozwala systematycznie analizować możliwe rodzaje błędów lub awarii, ich przyczyny, skutki oraz stosowane zabezpieczenia.
W klasycznych wariantach uwzględnia także wykrywalność problemu. Dokładny sposób priorytetyzacji zależy od przyjętej metody FMEA.
Dowiedz się więcej o FMEA →Diagram Ishikawy
Pomaga uporządkować potencjalne przyczyny problemu według kategorii, takich jak maszyna, metoda, człowiek, materiał, pomiar i środowisko.
Jest szczególnie przydatny, gdy zdarzenie lub odchylenie już zostało zauważone, ale nie znamy jeszcze jego źródła.
Zobacz, jak zbudować diagram Ishikawy →Bow-Tie
Przedstawia zdarzenie centralne, prowadzące do niego przyczyny, możliwe konsekwencje oraz bariery zapobiegawcze i ograniczające skutki.
Pozwala zobaczyć, które zabezpieczenia mają powstrzymać zdarzenie, a które ograniczyć jego konsekwencje.
HAZOP
Metoda stosowana do systematycznej analizy odchyleń parametrów procesu, ich przyczyn i możliwych konsekwencji.
Jest wykorzystywana przede wszystkim w złożonych procesach technologicznych i wymaga zespołu posiadającego odpowiednią wiedzę specjalistyczną.
Analiza SWOT
Porządkuje mocne i słabe strony oraz szanse i zagrożenia związane z organizacją, projektem albo kierunkiem strategicznym.
Nie zastępuje szczegółowej oceny ryzyka operacyjnego, ale może pomóc zidentyfikować szerszy kontekst podejmowanych decyzji.
Poznaj zasady analizy SWOT →W jednej analizie można wykorzystać kilka metod. Diagram Ishikawy może pomóc znaleźć przyczyny, FMEA uporządkować potencjalne błędy procesu, a macierz ryzyka porównać ich znaczenie na poziomie zarządczym.
Najczęstsze błędy podczas analizy ryzyka
Największym zagrożeniem dla skuteczności analizy nie jest brak rozbudowanego formularza. Jest nim sytuacja, w której dokument powstaje, ale nie wpływa na codzienne decyzje.
Zbyt ogólny opis ryzyka
Wpisy takie jak „awaria”, „brak materiału” albo „problem jakościowy” nie pokazują, co dokładnie może się wydarzyć, dlaczego i z jakim skutkiem.
Analiza przygotowana przez jedną osobę
Jedna perspektywa często pomija rzeczywisty sposób pracy, zależności między działami oraz odstępstwa znane operatorom i osobom reagującym na problemy.
Niejasne kryteria oceny
Jeżeli „duże prawdopodobieństwo” lub „poważny skutek” nie mają wspólnej definicji, wyniki będą zależeć głównie od osoby dokonującej oceny.
Ocenianie bez danych
Ostatnie zdarzenie może być najbardziej pamiętane, ale niekoniecznie najczęstsze. Warto sprawdzić historię awarii, reklamacji, przestojów i opóźnień.
Działanie bez właściciela
Zadanie przypisane do „produkcji”, „logistyki” albo „zespołu” nie wskazuje osoby odpowiedzialnej za doprowadzenie go do końca.
Brak terminu i kryterium wykonania
Zapis „poprawić kontrolę dostaw” nie określa, co ma zostać wdrożone, do kiedy ani jak sprawdzimy skuteczność działania.
Obniżenie oceny przed wdrożeniem
Ryzyko nie staje się mniejsze w chwili zapisania działania w tabeli. Ponowna ocena jest uzasadniona dopiero po wdrożeniu i weryfikacji zabezpieczenia.
Aktualizacja wyłącznie przed audytem
Rejestr szybko traci wartość, jeżeli nie uwzględnia nowych maszyn, dostawców, awarii, zmian organizacyjnych i problemów ujawnionych w codziennej pracy.
Problem został rozwiązany, produkcja ruszyła, a zespół uznaje temat za zamknięty. Jeżeli nikt nie sprawdzi, dlaczego zagrożenia nie zauważono wcześniej i które zabezpieczenie zawiodło, rejestr ryzyka pozostanie bez zmian.
Wtedy organizacja usuwa skutek, ale nie wykorzystuje zdarzenia do poprawy przyszłej oceny ryzyka.
Działanie ograniczające powinno odpowiadać na konkretną przyczynę albo zmniejszać konsekwencje zdarzenia. Ogólne zalecenia w rodzaju „zwiększyć uwagę”, „lepiej komunikować” czy „przeszkolić pracowników” wymagają doprecyzowania.
Przykładowo szkolenie może być właściwym działaniem, jeżeli problem wynikał z braku wiedzy. Nie będzie jednak wystarczające, jeżeli operator korzystał z nieaktualnej instrukcji, system pozwalał wybrać błędny parametr albo zmiana procesu nie została przekazana na stanowisko.
Jak często aktualizować analizę ryzyka?
Rejestr ryzyka powinien być przeglądany okresowo oraz po każdym zdarzeniu lub zmianie, która może wpłynąć na prawdopodobieństwo, skutki albo skuteczność zabezpieczeń. Częstotliwość przeglądu należy dopasować do dynamiki procesu i znaczenia ocenianych ryzyk.
Przegląd raz w roku może być wystarczający dla stabilnego obszaru o niskim poziomie ryzyka. Nie będzie jednak wystarczający dla procesu, w którym często zmieniają się produkty, parametry, dostawcy, obsada albo konfiguracja maszyn.
Najlepsze podejście łączy regularny termin przeglądu z aktualizacją wywoływaną przez konkretne zdarzenia.
Awaria lub przestój
Sprawdź, czy zdarzenie było ujęte w rejestrze, czy jego ocena była właściwa i dlaczego istniejące zabezpieczenia nie wystarczyły.
Reklamacja lub niezgodność
Uwzględnij nową przyczynę, skutek lub słabość kontroli, która pozwoliła problemowi przejść do kolejnego etapu procesu.
Zmiana procesu
Nowa technologia, materiał, parametr, instrukcja albo kolejność operacji może tworzyć nowe ryzyka i zmieniać dotychczasowe oceny.
Nowa maszyna lub produkt
Nowe zasoby i wymagania zmieniają zależności dotyczące awarii, jakości, kompetencji, części, dostaw i organizacji pracy.
Zmiana dostawcy
Należy ponownie ocenić terminowość, jakość, czas dostawy, dostępność alternatyw oraz zależność od jednego źródła.
Zmiana organizacji pracy
Nowa obsada, zakres odpowiedzialności, system zmianowy lub struktura eskalacji może wpływać na zdolność wykrywania i ograniczania ryzyka.
- czy pojawiły się nowe ryzyka, których wcześniej nie uwzględniliśmy?
- czy prawdopodobieństwo lub skutek któregoś ryzyka uległy zmianie?
- czy zaplanowane działania zostały rzeczywiście wykonane?
- czy wdrożone zabezpieczenia działają zgodnie z założeniem?
- czy pozostały poziom ryzyka jest nadal akceptowalny?
Regularny przegląd nie musi oznaczać ponownego wykonywania całej analizy od początku. W wielu przypadkach wystarczy omówienie najważniejszych zmian, ryzyk wysokich, opóźnionych działań i zdarzeń, które wystąpiły od poprzedniego spotkania.
Arkusz Excel do analizy ryzyka
Plik zawiera instrukcję, rozbudowany rejestr ryzyka, macierz 5 × 5, wypełniony przykład produkcyjny i automatyczne podsumowanie. Formuły wyliczają poziom ryzyka początkowego oraz rezydualnego, a listy rozwijane i formatowanie warunkowe ułatwiają prowadzenie regularnych przeglądów.
Pobierz kompletny arkusz analizy ryzyka
Gotowy skoroszyt przeprowadzi Cię od identyfikacji zagrożenia do ponownej oceny ryzyka po wykonaniu działań.
- rozbudowany rejestr ryzyka z miejscem na przyczyny, skutki i zabezpieczenia;
- automatyczne obliczanie wyniku początkowego i rezydualnego;
- macierz ryzyka 5 × 5 wraz z opisem skali;
- listy właścicieli, terminów, statusów i sposobów reakcji;
- wypełniony przykład z przedsiębiorstwa produkcyjnego;
- dashboard pokazujący kategorie, statusy i działania wymagające uwagi.
Jak wykorzystać arkusz krok po kroku?
Określ analizowany obszar
Zacznij od jednego procesu, linii, projektu lub zmiany. Zbyt szeroki zakres utrudnia opisanie konkretnych przyczyn i działań.
Zbierz ryzyka z zespołem
Zaangażuj osoby znające proces z różnych perspektyw. Wykorzystaj dane, historię problemów i obserwacje pracowników.
Uzgodnij wspólne kryteria
Przed oceną ustal, co oznaczają poszczególne poziomy prawdopodobieństwa i wpływu w realiach Twojej firmy.
Ustal priorytety działań
Skup się najpierw na ryzykach wysokich, krytycznych oraz tych, które mogą wpływać na bezpieczeństwo lub ciągłość procesu.
Przypisz odpowiedzialność
Każde działanie powinno mieć jednego właściciela, konkretny termin oraz jasny sposób potwierdzenia wykonania.
Wróć do oceny po wdrożeniu
Sprawdź skuteczność zabezpieczeń i oceń ryzyko rezydualne. Samo zakończenie zadania nie zawsze oznacza osiągnięcie zamierzonego efektu.
Pobierz plik w formacie Excel, otwórz zakładkę START, a następnie przejdź do rejestru ryzyka lub przeanalizuj wypełniony przykład produkcyjny.
Liczby i kolory pomagają porównywać ryzyka, ale nie podejmują decyzji za zespół. Ważne pozostają dane, wiedza o procesie, realne konsekwencje oraz zdolność organizacji do wykonania zaplanowanych działań.
Najczęstsze pytania o analizę ryzyka
Co to jest analiza ryzyka w przedsiębiorstwie?
Analiza ryzyka w przedsiębiorstwie to uporządkowany proces identyfikowania możliwych zdarzeń, oceniania ich prawdopodobieństwa i skutków oraz planowania reakcji. Jej wynikiem powinny być priorytety, działania, odpowiedzialni właściciele, terminy i ponowna ocena po wdrożeniu zabezpieczeń.
Jak zrobić analizę ryzyka krok po kroku?
Należy określić cel i zakres, zebrać właściwy zespół, zidentyfikować ryzyka, opisać ich przyczyny i skutki, ocenić prawdopodobieństwo oraz wpływ, wyznaczyć poziom ryzyka, zaplanować reakcję, przypisać właściciela i termin, a następnie sprawdzić skuteczność wykonanych działań.
Czym różni się analiza ryzyka od oceny ryzyka?
Analiza obejmuje zrozumienie ryzyka, jego przyczyn, konsekwencji i istniejących zabezpieczeń. Ocena ryzyka polega na przypisaniu poziomu według przyjętych kryteriów oraz porównaniu wyniku z poziomem akceptacji. W praktyce oba etapy są ze sobą ściśle powiązane.
Jak obliczyć poziom ryzyka?
W prostym modelu można pomnożyć ocenę prawdopodobieństwa przez ocenę skutku. Przy skali od 1 do 5 wynik mieści się w przedziale od 1 do 25. Granice kategorii niskiej, umiarkowanej, wysokiej i krytycznej powinny zostać ustalone przez organizację.
Kto powinien uczestniczyć w analizie ryzyka?
W analizie powinny uczestniczyć osoby znające proces z różnych perspektyw. W firmie produkcyjnej mogą to być przedstawiciele produkcji, jakości, utrzymania ruchu, logistyki, planowania, BHP, technologii oraz operatorzy wykonujący codzienną pracę.
Co powinien zawierać raport ryzyka firmy?
Raport powinien przedstawiać najważniejsze ryzyka, ich poziom i trend, nowe zagrożenia, status działań, opóźnienia, nieskuteczne zabezpieczenia oraz decyzje wymagające zaangażowania kierownictwa. Szczegółowe dane pozostają w rejestrze ryzyka.
Jak często należy aktualizować analizę ryzyka?
Analizę należy przeglądać okresowo oraz po istotnych zmianach i zdarzeniach, takich jak awaria, reklamacja, audyt, nowa maszyna, produkt, dostawca, technologia lub zmiana organizacji pracy. Częstotliwość zależy od dynamiki i krytyczności procesu.
Czym różni się macierz ryzyka od FMEA?
Macierz ryzyka zazwyczaj porównuje prawdopodobieństwo i skutek na poziomie ogólnym. FMEA szczegółowo analizuje potencjalne rodzaje błędów lub awarii, ich przyczyny, skutki i obecne kontrole. W klasycznych wariantach FMEA uwzględniana jest również wykrywalność.
Czy arkusz Excel wystarczy do zarządzania ryzykiem?
Arkusz może być dobrym punktem wyjścia i wystarczającym narzędziem dla prostego procesu. Nie zastąpi jednak odpowiedzialności, regularnych przeglądów, wiarygodnych danych i realizacji działań. W większej organizacji potrzebna może być bardziej uporządkowana kontrola statusów, terminów, dowodów i eskalacji.
Jakie dane warto wykorzystać podczas analizy ryzyka?
Warto przeanalizować dane o awariach, przestojach, reklamacjach, brakach, poprawkach, opóźnieniach dostaw, audytach, incydentach BHP, absencji, zużyciu zasobów oraz czasie reakcji na problemy. Dane należy połączyć z wiedzą osób wykonujących i nadzorujących proces.
Analiza ryzyka powinna prowadzić do działania
Dobrze przygotowana analiza nie polega na stworzeniu możliwie długiej listy zagrożeń. Jej celem jest wcześniejsze rozpoznanie sytuacji, które mogą wpłynąć na wynik przedsiębiorstwa, oraz podjęcie świadomej decyzji o sposobie reakcji.
Najważniejsze ryzyka powinny mieć jasno określone przyczyny, ocenę, właściciela, plan działania i termin. Po wdrożeniu zabezpieczeń trzeba sprawdzić, czy rzeczywiście zmniejszyły prawdopodobieństwo albo konsekwencje zdarzenia.
Nie każde ryzyko wymaga inwestycji w nowe rozwiązanie. Czasem potrzebny jest aktualny standard, zapas bezpieczeństwa, przegląd, szkolenie lub alternatywny dostawca. W innym przypadku problemem może być brak widoczności, niejasna odpowiedzialność albo zbyt długi czas między pierwszym sygnałem a rozpoczęciem działania.
Dlatego decyzji o technologii nie warto podejmować przed zrozumieniem procesu, danych i rzeczywistego źródła ryzyka.
Nie masz pewności, które ryzyka wymagają działania w pierwszej kolejności?
Podczas bezpłatnej konsultacji możemy wspólnie przyjrzeć się procesowi, dostępnym danym, powtarzającym się problemom oraz sposobowi reagowania na odchylenia.
Celem pierwszej rozmowy nie jest wybór systemu. Najpierw ustalamy, gdzie ryzyko rzeczywiście powstaje, jakie skutki może wywołać i co warto zmierzyć lub zmienić.
Umów bezpłatną konsultację →










