Требование управлять рисками — одно из ключевых нововведений ГОСТ ISO/IEC 17025-2019. На практике оно чаще всего превращается в формальный документ «для галочки», который эксперт при аккредитации быстро распознаёт. Разберём, что стандарт действительно требует, как построить рабочий реестр рисков, как оценивать риск по матрице и что отличает живую систему управления рисками от бумажной.
Управление рисками заложено в стандарт на нескольких уровнях: пункт 8.5 «Действия в отношении рисков и возможностей» обязывает лабораторию планировать такие действия и встраивать их в систему менеджмента, а раздел 4 требует выявлять и снижать риски для беспристрастности. При этом стандарт сознательно не предписывает конкретный метод оценки и не требует формального менеджмента риска — лаборатория выбирает подход сама, соразмерно своей деятельности. Общая логика опирается на требования ГОСТ ISO/IEC 17025 и принципы менеджмента риска (ГОСТ Р ИСО 31000).
Смысл требования простой: заранее увидеть, что может подорвать достоверность результатов или беспристрастность, и принять меры до того, как проблема случится.
Чтобы реестр не свёлся к паре очевидных пунктов, риски ищут по всем направлениям работы:
Каждый риск оценивают по двум шкалам. Вероятность (P): 1 — низкая, 2 — средняя, 3 — высокая. Последствия (S) для достоверности результата: 1 — незначительные, 2 — умеренные, 3 — критические. Уровень риска — произведение R = P × S:
| Вероятность \ Последствия | Незначительные (1) | Умеренные (2) | Критические (3) |
|---|---|---|---|
| Низкая (1) | 1 — низкий | 2 — низкий | 3 — средний |
| Средняя (2) | 2 — низкий | 4 — средний | 6 — высокий |
| Высокая (3) | 3 — средний | 6 — высокий | 9 — высокий |
Пороговые значения: 1–2 — низкий риск (принимаем и наблюдаем), 3–4 — средний (нужны меры снижения), 6–9 — высокий (меры обязательны и приоритетны). Шкалы можно расширить до 5×5, но для большинства лабораторий 3×3 достаточно и проще в сопровождении.
Главное, чего не хватает типовым шаблонам, — оценка остаточного риска после принятых мер. Именно она показывает, что меры действительно работают:
| Риск | P | S | Уровень | Меры | Остаточный |
|---|---|---|---|---|---|
| Отказ прибора, просроченная поверка | 2 | 3 | 6 — высокий | график поверки и ТО, резервный прибор, контроль перед испытанием | 2 — низкий |
| Недостаточная квалификация персонала | 2 | 3 | 6 — высокий | обучение и стажировка, контроль через ВЛК, дублирование компетенций | 2 — низкий |
| Давление на результат (беспристрастность) | 1 | 3 | 3 — средний | процедура беспристрастности, разделение функций, анонимизация | 2 — низкий |
| Устаревшая или неаттестованная методика | 2 | 3 | 6 — высокий | реестр методик, контроль актуальности редакций | 2 — низкий |
| Недостоверный результат (дрейф, промах) | 2 | 3 | 6 — высокий | ВЛК по контрольным картам, участие в МСИ | 3 — средний |
Обратите внимание: не каждый риск снижается до низкого — по достоверности результата остаётся средний уровень, за которым продолжают наблюдать. Такой честный реестр вызывает у эксперта больше доверия, чем «идеальный», где всё сведено к нулю.
Разбираем лицензирование простым языком
Подпишитесь на Telegram-канал СЛК Центра — чтобы не пропустить важное.
Для каждого значимого риска выбирают способ обработки: снизить (уменьшить вероятность или последствия — самый частый вариант), избежать или устранить источник (отказаться от рискованной операции), передать (например, отдать работу на субподряд аккредитованной лаборатории) или принять (осознанно оставить низкий риск под наблюдением). Возможности обрабатывают зеркально — их не «снижают», а реализуют.
Реестр рисков — не разовый документ. Его пересматривают планово (обычно не реже раза в год) и внепланово: при вводе новой методики или оборудования, изменении нормативных требований, после несоответствий, жалоб, отрицательных результатов МСИ или инцидентов с беспристрастностью. Итоги управления рисками — обязательный вход для анализа системы менеджмента со стороны руководства: именно руководство оценивает результативность мер и выделяет ресурсы. Управление рисками увязывают с общей системой менеджмента — см. документы СМК лаборатории.
Обязателен ли формальный реестр рисков по ГОСТ 17025? Стандарт требует планировать действия в отношении рисков и возможностей, но не предписывает конкретную форму или метод. Реестр рисков — удобный и общепринятый инструмент, который ожидают увидеть при аккредитации, хотя формально «единственно правильной» формы нет.
Какой метод оценки рисков выбрать? Для большинства лабораторий достаточно матрицы «вероятность × последствия» (3×3 или 5×5). Более сложные методы (FMEA, «галстук-бабочка») применяют точечно для критичных процессов; их описывает ГОСТ Р ИСО/МЭК 31010.
Как часто пересматривать реестр рисков? Планово — не реже раза в год, в рамках анализа со стороны руководства, и внепланово при значимых изменениях: новое оборудование или методика, несоответствия, жалобы, плохие результаты межлабораторных сличений.
Нужно ли учитывать возможности, а не только риски? Да. Пункт 8.5 говорит о действиях в отношении рисков и возможностей: возможности (например, освоение нового метода или расширение области) фиксируют и реализуют наравне с обработкой рисков.
Что такое остаточный риск? Это уровень риска, оставшийся после принятых мер. Его оценка показывает результативность мероприятий: если остаточный риск всё ещё высок, меры усиливают или пересматривают.
ГОСТ ISO/IEC 17025-2019 «Общие требования к компетентности испытательных и калибровочных лабораторий» (п. 4.1, 8.5) — текст стандарта.
ГОСТ Р ИСО 31000-2019 «Менеджмент риска. Принципы и руководство».
ГОСТ Р ИСО/МЭК 31010 «Менеджмент риска. Методы оценки риска».
Приказ Минэкономразвития России от 26.10.2020 № 707 «Об утверждении критериев аккредитации».
Услуга по теме статьи
Аттестация
Оформим документы под ключ — быстро, с гарантией результата.
Доверьте оформление документов экспертам — мы берём на себя весь процесс.
Опишите задачу — эксперт перезвонит за 15 минут и подскажет оптимальное решение.
Оставьте телефон — эксперт перезвонит в течение 15 минут, бесплатно проконсультирует.
Или позвоните сразу: +7 (495) 215-06-21