ISO9001体系文件套包(6)|风险与机遇管理程序(6.1)

作者:卓越质量智库 发布时间:2026/8/15 阅读 56
目前评级: ★★★☆☆ 我要评级 等效 8 人评分

文件说明:本程序对应 ISO 9001:2015 第 6.1 条款"应对风险和机遇的措施",是质量管理体系策划层的核心程序文件,属于二级文件。它将"基于风险的思维"从理念落地为可操作的日常机制:通过系统识别影响体系预期结果的风险与机遇,按风险等级制定应对措施并跟踪评价其有效性,从而减少不利影响、放大有利机会,支撑质量目标实现与体系持续改进。本程序适用于各类需要通过 ISO 9001 认证或已建立质量管理体系的企业,尤其适合对过程风险缺乏系统管理手段的中小型制造企业、服务型企业,可直接套用后结合企业实际修订。


一、目的

建立风险和机遇的识别、评估、应对与监控机制,确保本公司在策划质量管理体系及其过程时,能够充分识别可能影响体系预期结果(包括产品与服务合格、顾客满意、目标达成)的风险和机遇,并采取适当的应对措施,将风险控制在可接受水平,同时把握机遇、促进持续改进,增强质量管理体系的有效性。

二、适用范围

适用于本公司质量管理体系范围内所有过程的风险和机遇管理,包括但不限于:

  1. 组织环境分析(4.1)与相关方需求识别(4.2)中输出的风险与机遇;
  2. 质量管理体系策划(6.1)及质量目标制定(6.2)过程中的风险与机遇;
  3. 产品实现全过程(8.1~8.7),包括设计开发、采购、生产、检验、交付各环节的风险与机遇;
  4. 监视测量、分析与评价(9.1)、内部审核(9.2)、管理评审(9.3)中发现的风险与机遇;
  5. 不合格及纠正措施(10.2)、变更管理(6.3/8.5.6)引发的风险与机遇。

本程序不适用于人身安全、环境、职业健康等专项风险的管理,此类风险按相应法律法规及专项体系要求执行。

三、职责

  1. 总经理:批准《风险与机遇清单》及重大风险应对措施;主持管理评审,对体系层面重大风险和机遇作出决策;为风险管理活动提供资源保障。
  2. 管理者代表(体系负责人):组织建立、实施和保持风险和机遇管理机制;审核风险识别评估结果及应对措施;监督各部门风险应对措施的实施与有效性评价;向总经理报告风险管理总体状况。
  3. 各部门负责人:组织本部门人员识别与本部门过程相关的风险和机遇;按要求填写《风险与机遇识别评估表》;落实本部门职责范围内的风险应对措施;定期向管理者代表反馈措施实施情况。
  4. 质量部(体系归口部门):编制、修订本程序;汇总各部门风险和机遇信息,编制并维护《风险与机遇清单》;组织风险等级评定及应对措施有效性评价;保存相关记录。
  5. 全体员工:在日常工作中发现新的风险或机遇时,及时向本部门负责人或质量部反馈。

四、工作程序

(一)风险和机遇的识别

  1. 识别时机

    • 体系建立初期及每年管理评审前至少开展一次全面识别;
    • 组织环境、相关方要求发生重大变化时;
    • 新过程、新产品、新设备、新工艺导入时(结合变更管理执行);
    • 发生重大不合格、顾客重大投诉、内外部审核发现严重不符合时;
    • 法律法规、行业标准更新且可能影响本体系时。
  2. 识别输入

    • 组织环境分析结果(内部:企业文化、资源、能力、绩效数据;外部:法律法规、技术、市场、供应链);
    • 相关方(顾客、供方、员工、监管机构等)的需求和期望;
    • 过程分析结果(乌龟图、过程绩效指标达成情况);
    • 以往不合格、投诉、审核发现及纠正措施执行情况;
    • 管理评审输出及持续改进项目。
  3. 识别方法

    • 可采用头脑风暴、问卷调查、过程流程图分析、SWOT 分析(优势/劣势/机会/威胁)、过程失效模式分析(FMEA)等方法;
    • 各部门按"过程维度"逐项排查,确保覆盖产品实现全过程及支持过程;
    • 风险描述应具体、可理解,明确"风险事件+可能后果",如"关键岗位员工离职导致检验能力不足,可能造成漏检流入顾客";机遇描述应明确"机遇内容+潜在收益",如"新能源市场需求增长,可拓展新客户群体,增加订单量"。

(二)风险和机遇的评估

  1. 对识别出的每一项风险和机遇,由责任部门填写《风险与机遇识别评估表》,从可能性影响程度两个维度对风险进行评价,评价准则如下:

    风险可能性(L)评分准则

    分值 等级 发生可能性描述
    1 极低 几乎不可能发生(5 年以上发生 1 次)
    2 很少发生(2~5 年发生 1 次)
    3 偶尔发生(1~2 年发生 1 次)
    4 经常发生(半年~1 年发生 1 次)
    5 极高 频繁发生(半年内多次发生)

    风险影响(S)评分准则

    分值 等级 影响描述
    1 轻微 影响很小,可自行纠正,不影响交付与顾客满意
    2 较低 局部影响,需少量返工返修,顾客有抱怨但可协商解决
    3 中等 过程绩效下降,影响交期或成本,顾客不满意
    4 严重 影响体系目标实现,造成批量不合格、顾客投诉或流失
    5 极严重 危及体系运行或公司生存,造成重大质量事故、法律纠纷
  2. 风险等级(R)= 可能性(L)× 影响(S),按得分划分三个等级:

    风险等级 分值范围 应对要求
    低风险 1~4 保持现有控制,纳入日常监视,可接受
    中风险 5~12 制定应对措施,明确责任人及完成期限,跟踪落实
    高风险 13~25 必须立即制定专项应对措施,报总经理批准,优先配置资源,每月跟踪直至风险降级
  3. 机遇评估:从"可把握程度"与"潜在收益大小"两方面评估,优先把握可把握程度高、潜在收益大的机遇,纳入年度经营计划或改进项目。

(三)风险和机遇的应对

  1. 根据风险评估结果,选择适当的应对方式,包括但不限于:

    • 规避风险:终止或调整可能产生风险的活动(如放弃高风险低收益的新项目);
    • 为寻求机遇而承担风险:在评估可承受范围内主动投入(如开拓新市场);
    • 消除风险源:从设计、工艺、设备上根除风险产生条件(如增加防错装置);
    • 改变风险发生的可能性或后果:通过培训、加严检验、备用供方等降低可能性或减轻影响;
    • 分担风险:通过保险、外包、与供方签订质量协议等方式转移部分风险;
    • 保留风险:基于充分信息作出决策,接受残余风险并保持监视。
  2. 应对措施应明确:措施内容、责任部门/责任人、完成期限、所需资源、验证方式。中风险及以上应对措施填入《风险与机遇应对措施及有效性评价表》。

  3. 风险应对措施应与过程控制措施融合,优先纳入相关程序文件、作业指导书或控制计划,避免"两张皮"。

  4. 对重大风险,责任部门应制定专项应对方案,报管理者代表审核、总经理批准后实施。

(四)流程图(文字版)

开始
  │
  ▼
收集输入:组织环境、相关方要求、过程分析、历史数据
  │
  ▼
各部门识别风险和机遇(头脑风暴/SWOT/FMEA 等)
  │
  ▼
填写《风险与机遇识别评估表》
  │
  ▼
质量部汇总,按 L×S 评定风险等级(低/中/高)
  │
  ├─────── 低风险 ───────► 保持现有控制,纳入日常监视
  │
  ├─────── 中风险 ───────► 制定应对措施,明确责任人/期限,跟踪落实
  │
  └─────── 高风险 ───────► 专项应对方案,总经理批准,每月跟踪
  │
  ▼
措施实施(融入程序文件/作业指导书/控制计划)
  │
  ▼
管理者代表组织有效性评价(每年至少一次,结合管理评审)
  │
  ▼
风险降级/关闭或更新措施 → 更新《风险与机遇清单》
  │
  ▼
管理评审输入与输出 → 持续改进
  │
  ▼
结束

(五)监视、评价与更新

  1. 各部门负责人应在措施完成期限内向质量部反馈实施情况;质量部每季度对中、高风险应对措施的实施进度进行跟踪检查,并记录检查结果。
  2. 每年管理评审前,管理者代表组织对风险和机遇应对措施的有效性进行评价:
    • 措施实施后,风险是否降级或消除;
    • 是否出现新的风险或次生风险;
    • 机遇是否被有效把握、收益是否达成。
  3. 评价结果作为管理评审输入,纳入管理评审报告;对有效性不足的措施,按本程序重新策划应对方案。
  4. 质量部根据识别、评估、应对及评价结果,动态更新《风险与机遇清单》,确保清单反映当前真实状况。

五、相关记录

序号 记录名称 编号 保存部门 保存期限
1 风险与机遇识别评估表 QR-6.1-01 质量部/各部门 3 年
2 风险与机遇应对措施及有效性评价表 QR-6.1-02 质量部 3 年
3 风险与机遇清单 QR-6.1-03 质量部 3 年(现行有效版本长期保存)
4 风险管理培训记录 QR-6.1-04 人力资源部 3 年

表单填写说明

  • 《风险与机遇识别评估表》:每项风险/机遇一行,填写识别日期、识别部门、风险/机遇描述、类别(战略/市场/过程/供应链/合规等)、可能性分值、影响分值、风险等级、拟采取应对方式;由部门负责人审核、质量部复核确认。
  • 《风险与机遇应对措施及有效性评价表》:针对中、高风险逐项填写措施内容、责任人、完成期限、资源需求,实施完成后填写验证结果、残余风险等级、评价结论(有效/需改进)。
  • 《风险与机遇清单》:按风险等级从高到低排序,实时更新,作为管理评审必备输入之一。

六、相关文件

  1. 《质量手册》(QM-01)第 4、6、9、10 章;
  2. 《组织环境与相关方管理程序》(QP-5);
  3. 《质量方针与质量目标管理程序》(QP-7);
  4. 《变更管理程序》(QP-29);
  5. 《不合格与纠正措施程序》(QP-27);
  6. 《管理评审程序》(QP-26);
  7. 《内部审核程序》(QP-25)。

使用说明

1. 如何按企业实际修改

  • 组织架构适配:将"管理者代表"替换为本企业实际的质量负责人岗位名称(如质量总监、体系工程师);若企业规模较小,可由总经理直接承担"管理者代表"职责,将程序中的审核/批准层级相应合并,但须保留"识别—评估—应对—评价"完整闭环。
  • 产品类型适配:制造型企业可在"识别方法"中增加 PFMEA/DFMEA 引用;服务型企业可将"批量不合格"等表述改为"服务差错/顾客投诉",并将风险类别调整为服务交付、信息安全、人员流失等;项目型企业可增加"项目进度风险"类别。
  • 评估准则适配:表内分值描述为通用示例,建议结合本企业质量目标、顾客要求与行业特点修订(如医疗、食品行业可将合规风险影响分值整体上调);也可采用"高/中/低"三档定性评价替代打分制,但需保证评价结果的一致性。
  • 频次适配:全面识别频次建议至少每年一次(与管理评审同步);行业波动大、订单变化快的企业可调整为每半年一次或结合季度经营分析进行。

2. 审核关注点(认证审核员通常会查)

  • 是否提供了风险和机遇识别的证据(表单、会议记录),而非仅有程序文件;
  • 风险识别是否覆盖 4.1 组织环境与 4.2 相关方要求(审核员常追问"你们怎么知道顾客要求变了");
  • 高风险是否有应对措施及有效性评价记录,是否存在"识别了但没管"的空转项;
  • 风险清单是否动态更新,与纠正措施、变更管理、管理评审记录能否相互印证;
  • 应对措施是否真正融入过程控制(如写入作业指导书、控制计划),而非停留在清单上。

3. 常见错误

  • 只识别不评估:列出几十条风险却没有打分定级,无法确定管理优先级,审核时容易被判不符合;
  • 措施空泛:写成"加强培训""提高意识"而没有责任人、期限和验证方式,无法追踪闭环;
  • 与体系脱节:风险清单与管理评审、纠正措施互不关联,形成"两张皮";正确做法是把风险信息作为管理评审输入、把重大风险关闭情况作为持续改进证据;
  • 遗漏机遇:只写风险不写机遇,违背 6.1 条款本意——条款要求同时应对风险和机遇,只做风险侧会被开具观察项;
  • 一次性运动:只在认证前做一次,之后不再更新,风险清单沦为迎审材料,失去日常管理价值。

识别评估应对闭环,风险可控机遇可抓。

知识编号:2.3.1

版本:v20260809

作者:卓越质量智库 卓越质量智库致力于为质量管理从业者提供系统化的专业知识、方法论与实战工具,助力企业质量能力持续提升。