ГОСТ Р ИСО 31000: как выстроить эффективную систему управления рисками и защитить бизнес
Сразу о главном, чтобы не тратить ваше время. ГОСТ Р ИСО 31000-2019 называется «Менеджмент риска. Принципы и руководство» — это документ-руководство, требований в нём нет. Сертификации по ИСО 31000 не существует: ISO прямо заявляет, что стандарт не предназначен для целей сертификации, и предмета аудита в нём просто нет. Мы помогаем выстроить риск-менеджмент по этому стандарту, а подтвердить его…
Сразу о главном, чтобы не тратить ваше время. ГОСТ Р ИСО 31000-2019 называется «Менеджмент риска. Принципы и руководство» — это документ-руководство, требований в нём нет. Сертификации по ИСО 31000 не существует: ISO прямо заявляет, что стандарт не предназначен для целей сертификации, и предмета аудита в нём просто нет. Мы помогаем выстроить риск-менеджмент по этому стандарту, а подтвердить его документально — через стандарты, где требования есть.
Расскажите, зачем нужен документ: тендер, требование инвестора, головная компания. Подберём решение, которое реально работает. Звоните +7 (495) 266-61-73.

Почему сертификата по ГОСТ Р ИСО 31000 не бывает
ГОСТ Р ИСО 31000-2019 утверждён приказом Росстандарта от 10.12.2019 № 1379-ст, введён в действие с 1 марта 2020 года взамен ГОСТ Р ИСО 31000-2010 и идентичен международному ISO 31000:2018 «Risk management — Guidelines».
Правило простое: сертификация проводится тогда, когда в названии стандарта есть слово «Требования». У 31000 в названии «Принципы и руководство», у международной версии — «Guidelines». Стандарт описывает принципы, структуру и процесс менеджмента риска, но не устанавливает требований, соответствие которым можно проверить. Аудитору нечего сопоставлять с чек-листом, а органу — нечего записывать в область сертификата.
В той же категории ГОСТ Р ИСО 26000 (социальная ответственность), ГОСТ Р ИСО 30300 (основные положения и словарь) и ГОСТ Р ИСО/МЭК 31010 «Менеджмент риска. Методы оценки риска» — набор методик, а не требований.
Если вам предлагают «сертификат ИСО 31000» с указанием срока выдачи, это документ собственного образца, а не сертификат системы менеджмента, и заказчик вправе его не принять. Проверить просто: попросите показать запись в реестре органа и посмотрите, что написано в области сертификации.
Какой документ подтверждает управление рисками
Требование «покажите, что риски управляются» закрывается стандартами, где риск-менеджмент — обязательный раздел. По ним сертификация проводится, документ вносится в реестр.
- ГОСТ Р ИСО 9001-2015 — раздел 6.1 «Действия в отношении рисков и возможностей»: риск-ориентированное мышление встроено в систему менеджмента качества;
- ГОСТ Р ИСО 22301-2021 — непрерывность деятельности: анализ воздействия на бизнес, оценка риска прерывания, планы восстановления. Ближайший к 31000 сертифицируемый стандарт;
- ГОСТ Р ИСО/МЭК 27001-2021 — риски информационной безопасности; ГОСТ Р ИСО 28000-2019 — риски и угрозы в цепи поставок;
- ГОСТ Р ИСО 45001-2020 — профессиональные риски, ГОСТ Р ИСО 14001-2016 — экологические аспекты.
Практичная схема: методология берётся из ГОСТ Р ИСО 31000-2019, а сертифицируется система по одному из стандартов выше. В сертификате указывается именно он — подтверждается то, что действительно проверялось.
Сертификация систем менеджмента добровольная: обязательное подтверждение соответствия вводят только технические регламенты (ст. 21 Федерального закона № 184-ФЗ). Документ выдаёт либо орган в национальной системе аккредитации (реестр pub.fsa.gov.ru/ral), либо орган системы добровольной сертификации, зарегистрированной Росстандартом. Мы работаем в СДС «Эконорма» и «Промтехсертификация». Срок действия — три года по ГОСТ Р ИСО/МЭК 17021-1-2017.
Что стандарт даёт по существу
ГОСТ Р ИСО 31000-2019 строится из трёх частей: принципы, инфраструктура (framework) и процесс менеджмента риска.
- Принципы. Менеджмент риска интегрирован в деятельность, а не живёт отдельной службой; структурирован, адаптирован к контексту, учитывает человеческий фактор, опирается на лучшую доступную информацию.
- Инфраструктура. Обязательства руководства, роли и полномочия, ресурсы, интеграция в принятие решений, оценка результативности системы.
- Процесс. Область применения и контекст, идентификация, анализ, сравнительная оценка и обработка рисков; сквозные элементы — обмен информацией, мониторинг, документирование.
Ключевая идея редакции 2018 года: риск — это влияние неопределённости на цели, а не «вероятность плохого события». Поэтому оценивают и угрозы, и возможности, а риск-менеджмент привязан к управленческим решениям, а не к реестру, который никто не открывает.

Что смотрит аудитор по разделам стандарта
Испытаний здесь нет — оценивают документы, процессы и записи. При аудите по сертифицируемому стандарту риск-менеджмент проверяют так:
- Контекст и область. Внешние и внутренние факторы, заинтересованные стороны, границы, в которых риски рассматриваются.
- Методология. Шкалы вероятности и последствий, критерии значимости, порядок пересмотра. Ссылка на ГОСТ Р ИСО 31000-2019 и методы по 31010 здесь уместна.
- Реестр рисков. Владелец каждого риска, оценка до и после мер, обоснование выбранной обработки.
- Связь с решениями. Как оценка риска повлияла на планы, бюджет и ресурсы. Отсутствие этой связи — самая частая претензия.
- Мониторинг и записи. Пересмотр реестра, разбор реализовавшихся рисков, внутренние аудиты, анализ со стороны руководства.
Типичное значительное несоответствие: реестр рисков составлен один раз при внедрении, владельцы не назначены, а решения руководства с ним никак не связаны.
Документы от заявителя
- заявка с указанием стандарта и области сертификации: площадки, виды деятельности;
- устав, ИНН, ОГРН, коды по ОКВЭД, оргструктура;
- политика и цели, утверждённая методология оценки рисков;
- реестр рисков с владельцами, оценкой и мерами обработки, а также протоколы и планы, показывающие связь рисков с решениями;
- записи за отработанный период: пересмотр реестра, разбор реализовавшихся рисков, внутренние аудиты, анализ со стороны руководства.
Порядок оформления
- Разбор задачи: кто и в какой формулировке требует документ. Часто нужен не «ИСО 31000», а ИСО 9001 или ИСО 22301.
- Диагностика: что уже есть — реестры, регламенты, оценка профессиональных или информационных рисков.
- Разработка методологии по ГОСТ Р ИСО 31000-2019: шкалы, критерии, пересмотр, владельцы рисков.
- Идентификация и оценка рисков, меры обработки, встраивание в планирование.
- Обучение ответственных, ведение записей, внутренний аудит и анализ со стороны руководства.
- Сертификационный аудит по выбранному стандарту: первый этап — документация, второй — площадка.
- Устранение несоответствий, решение о выдаче, запись в реестре органа или СДС.
Срок работ зависит от масштаба организации и зрелости процессов; его называют после диагностики. Стоимость рассчитывают по области сертификации и числу площадок.
Ответственность
Статьи 14.43–14.45 КоАП РФ относятся к обязательному подтверждению соответствия продукции техническим регламентам и к системам менеджмента не применяются. Риски здесь другие:
- отклонение заявки в закупке — «сертификат ИСО 31000» могут не принять как документ, которого нет в системе сертификации;
- несоответствие области — сертификат по другому стандарту не покрывает предмет закупки;
- приостановка сертификата — при непрохождении инспекционного контроля по тому стандарту, по которому он выдан.
Стоимость и сроки
| Документ или работа | Стоимость | Срок | |
|---|---|---|---|
| Декларация о соответствии ТР ТС 019/2011 | от 12 500 ₽ | от 7 дн. | |
| Протокол испытаний | от 7 500 ₽ | от 7 дн. | |
| Отказное письмо (если документ не требуется) | от 4 000 ₽ | от 3 дн. | |
| Добровольный сертификат ГОСТ Р | от 11 000 ₽ | от 7 дн. | |
| Разработка технических условий (ТУ) | от 8 000 ₽ | от 5 дн. |
Цены указаны как ориентир «от» и зависят от продукции, схемы оценки и объёма испытаний. Точную стоимость менеджер подтверждает после того, как посмотрит документы.
Как мы работаем
Определяем применимые регламенты и перечни, форму подтверждения и схему. На этом шаге видно, нужен ли документ вообще.
Называем стоимость и срок, фиксируем их в договоре. Если нужны испытания — сразу говорим, какие и зачем.
Собираем документы, организуем отбор образцов и испытания в аккредитованной лаборатории.
Регистрируем документ в реестре ФСА и передаём его вам. Проверить запись можно самостоятельно на pub.fsa.gov.ru.
- Партия уже на таможне, а документа нет — разбираем, что оформляется быстрее: подтверждение соответствия или обоснование, что оно не требуется.
- Заказчик по контракту требует документ, которого для этой продукции не существует — показываем перечни и предлагаем то, что закроет требование.
- Есть документ поставщика, но непонятно, подходит ли он под вашу поставку — сверяем область действия, схему и наименование продукции.
- Сменились рецептура, комплектующие или производственная площадка — определяем, нужно ли переоформление.
Частые вопросы
Точно ли нельзя получить сертификат ИСО 31000?
Сертификата системы менеджмента по этому стандарту не бывает: в нём нет требований, а ISO прямо указывает, что документ не предназначен для сертификации. Встречающиеся на рынке «сертификаты ИСО 31000» — документы собственного образца отдельных организаций, и заказчик вправе их не принять.
Что тогда предъявить заказчику, который требует ИСО 31000?
Уточнить формулировку требования. Обычно достаточно сертификата по ИСО 9001 (раздел 6.1) или ИСО 22301 плюс внутренние документы по риск-менеджменту, разработанные по ГОСТ Р ИСО 31000-2019. Такой комплект закрывает суть требования корректными документами.
Зачем тогда внедрять стандарт?
Ради самой методологии: он даёт единый язык и порядок работы с рисками, на который потом опираются аудиты по сертифицируемым стандартам. Без него реестр рисков обычно оказывается формальным.
Чем 31000 отличается от 31010?
31000 — принципы, инфраструктура и процесс. ГОСТ Р ИСО/МЭК 31010 — набор конкретных методов оценки риска. Оба документа руководящие, сертификации по ним нет.
Можно ли обучить сотрудников по ИСО 31000?
Да, обучение — нормальная практика. Важно не путать документ об обучении работника с сертификатом на систему менеджмента организации.
Центр «Мостест» работает более 10 лет, офис в Москве, сопровождаем дистанционно по всей России. Звоните +7 (495) 266-61-73.