Erklärung · Grundlagen
Was risikobasiertes Denken tatsächlich bedeutet.
Der Begriff steht seit 2015 in fast jeder Managementnorm und wird regelmässig missverstanden – mal als Pflicht zur Risikomatrix, mal als unverbindliche Floskel. Beides trifft nicht zu.
Risikobasiertes Denken heisst: Sie richten Ihren Aufwand dorthin, wo etwas schiefgehen kann, und Sie können erklären, warum Sie es so aufgeteilt haben. Nicht mehr, aber auch nicht weniger.
Mit der Revision von 2015 hat ISO 9001 die früheren Vorbeugungsmassnahmen durch dieses Prinzip ersetzt. Seither zieht es sich durch die gesamte Struktur der Managementnormen: bei der Planung, bei der Steuerung von Prozessen, bei der Tiefe der Lieferantenprüfung, beim Auditprogramm und in der Managementbewertung.
Wichtig ist, was die Norm dabei nicht verlangt. ISO 9001 fordert kein Risikoregister, keine Matrix und keine bestimmte Methode. Sie fordert, dass Risiken und Chancen bestimmt und behandelt werden und dass die Wirksamkeit beurteilt wird. Wie, bleibt Ihnen überlassen – und genau diese Freiheit verunsichert viele.
Was Risiko in diesem Zusammenhang heisst
Die Definition der Normen ist weiter gefasst als die Alltagsbedeutung.
- Auswirkung von Unsicherheit auf Ziele
- Das ist die Definition. Sie enthält weder das Wort „Schaden“ noch „Wahrscheinlichkeit“ – ein Risiko kann sich auch positiv auswirken.
- Chancen gehören dazu
- Die Normen sprechen bewusst von „Risiken und Chancen“. Ein neuer Lieferant kann ein Ausfallrisiko sein und zugleich die Chance, eine Einzelquelle aufzulösen.
- Kein Zwang zur Quantifizierung
- Eine begründete Einschätzung genügt, wenn sie nachvollziehbar ist. Zahlen ohne Grundlage sind schlechter als eine gute Begründung in zwei Sätzen.
- Bezug auf Ziele
- Ohne festgelegte Ziele lässt sich kein Risiko bestimmen. Wer nicht weiss, was gelingen soll, kann nicht sagen, was misslingen kann.
Wo es in den Normen auftaucht
| Stelle | Was dort verlangt wird | Was das praktisch heisst |
|---|---|---|
| Planung | Risiken und Chancen bestimmen und Massnahmen planen | Einmal jährlich strukturiert überlegen, was das Erreichen der Ziele gefährdet – und es festhalten. |
| Prozesssteuerung | Art und Umfang der Steuerung risikobasiert festlegen | Nicht jeder Prozess braucht dieselbe Kontrolldichte. Die Abstufung ist zu begründen. |
| Lieferanten | Umfang der Prüfung nach Einfluss auf die Konformität | Der Kalibrierdienst wird tiefer geprüft als der Bürobedarf – und es steht, warum. |
| Internes Audit | Auditprogramm unter Berücksichtigung der Bedeutung der Prozesse | Kritische Prozesse häufiger auditieren als unkritische, statt alle im Jahresturnus. |
| Managementbewertung | Wirksamkeit der Massnahmen zu Risiken beurteilen | Nicht nur „wir haben Risiken erhoben“, sondern „das hat es gebracht“. |
Wie ein Auditor es prüft
Er fragt selten nach dem Register. Er fragt nach der Begründung.
- Die Warum-FrageWarum prüfen Sie diesen Lieferanten jährlich und jenen alle drei Jahre?Eine Antwort wie „das war schon immer so“ ist die klassische Feststellung. Eine Antwort mit Bezug auf Ausfallwirkung und Ersetzbarkeit ist risikobasiertes Denken.
- Die KonsistenzprüfungPasst die Einstufung zur tatsächlichen Behandlung?Ein als kritisch eingestufter Lieferant ohne Zweitquelle und ohne Termin für eine ist ein Widerspruch, der auffällt.
- Die WirksamkeitsfrageWas hat die Massnahme gebracht?Risiken zu erheben und danach nichts zu ändern, erfüllt die Anforderung nicht. Die Beurteilung gehört in die Managementbewertung.
- Die AktualitätsfrageWann haben Sie das zuletzt angeschaut?Eine Einstufung von 2021 für einen Lieferanten, der seither zur Einzelquelle geworden ist, zeigt, dass das Denken nicht mitgelaufen ist.
Drei verbreitete Missverständnisse
- „Wir brauchen eine Risikomatrix“
- Nicht zwingend. Eine Matrix ist ein Werkzeug zur Darstellung, keine Anforderung von ISO 9001. Sinnvoll wird sie, wenn viele Risiken zu priorisieren sind – nicht, weil eine Norm sie verlangt.
- „Risikobasiert heisst unverbindlich“
- Im Gegenteil. Die Freiheit betrifft die Methode, nicht die Pflicht. Wer keine Abstufung begründen kann, hat kein risikobasiertes System, sondern gar keines.
- „Das macht die Qualitätsstelle“
- Risiken entstehen dort, wo gearbeitet wird. Eine Erhebung ohne die Fachbereiche produziert eine Liste, die niemand wiedererkennt – und die niemand pflegt.
Die kürzeste Prüfung, ob Ihr System risikobasiert ist: Nehmen Sie zwei Lieferanten mit unterschiedlicher Behandlung und erklären Sie den Unterschied in einem Satz. Gelingt das nicht, fehlt nicht die Matrix, sondern das Kriterium.
Risikobasiert heisst abgestuft – und das muss man sehen
In SCRM sind Kritikalität, Prüftiefe und Zyklus miteinander verbunden. Wer eingestuft ist, bekommt automatisch die passende Behandlung, und die Begründung bleibt am Datensatz.
Beratungsgespräch anfordern Wie eine Risikobewertung entsteht Umfang und Tiefe