Grundlagen · ISO 31000 als Leitfaden
Die meisten Risikoregister enden am Werktor.
Unternehmen führen Risiken zu Markt, Finanzen, Personal und IT – aber die Abhängigkeit von einem einzigen Zulieferer steht selten darin, obwohl sie den Betrieb schneller stoppt als alles andere.
Risikomanagement beschreibt den Umgang mit Unsicherheit: Risiken erkennen, bewerten, behandeln, überwachen und darüber berichten. ISO 31000 gibt dafür einen international anerkannten Rahmen vor – ein Leitfaden ohne Zertifizierung, der bewusst offen formuliert ist.
In der Praxis entstehen zwei getrennte Welten. Das Unternehmensrisikomanagement arbeitet mit einer Matrix und einem jährlichen Zyklus, die Lieferantenbetreuung mit Zertifikaten und Bewertungen. Verbunden werden sie selten, obwohl das eine ohne das andere unvollständig ist: Ein Lieferantenausfall ist ein Unternehmensrisiko, und er lässt sich nur dort erkennen, wo die Lieferantendaten liegen.
Was ein Risikoregister übersieht
- Einzelquellen ohne qualifizierte Alternative – meist als „Beschaffungsthema" ausgelagert.
- Verdeckte Konzentration: mehrere Lieferanten, ein gemeinsamer Vorlieferant.
- Dienstleister mit Systemzugang, die in keiner Beschaffungsliste stehen.
- Regulatorische Risiken, die über Kundenverträge entstehen statt über Gesetze.
Der Kreislauf
- Erkennen
- Risiken systematisch sammeln, nicht nur die, an die jemand denkt.
- Bewerten
- Eintrittswahrscheinlichkeit und Auswirkung – mit beschriebenen Stufen, nicht mit Gefühl.
- Behandeln
- Vermeiden, vermindern, übertragen oder bewusst tragen – die letzte Option gehört dokumentiert.
- Überwachen
- Risiken verändern sich; ein jährlicher Blick reicht bei schnellen Risiken nicht.
- Berichten
- Der Geschäftsleitung so darstellen, dass Entscheidungen möglich sind.
Wo SCRM ansetzt
Lieferantenrisiken mit Daten
Kritikalität, Vorfälle und Fristen als Grundlage statt als Schätzung.
Abhängigkeiten sichtbar
Verdeckte Konzentration wird erkennbar, bevor sie zum Ausfall führt.
Massnahmen mit Frist
Behandlung als Aufgabe mit Verantwortlichem, nicht als Zeile in einer Matrix.
Berichtsansicht
Ein Blatt für die Sitzung: was ist offen, was ist fällig, was hat sich verändert.
Häufige Fragen
Braucht ein KMU ein formales Risikomanagement?
Ein aufwendiges nicht. Aber eine Liste der Risiken, die den Betrieb ernsthaft stören können, samt Massnahme und Verantwortlichem – das ist überschaubar und in vielen Normen ohnehin gefordert.
Ist ISO 31000 zertifizierbar?
Nein, es ist ein Leitfaden. Zertifiziert werden Managementsysteme wie ISO 9001 oder ISO 27001, die ihrerseits risikobasiertes Denken verlangen.
Wie oft muss bewertet werden?
Nach Geschwindigkeit des Risikos. Ein Sanktionsrisiko kann sich in Tagen ändern, ein Standortrisiko in Jahren. Ein einheitlicher Jahreszyklus ist für beides falsch.