ISO9001体系文件套包(6)|风险与机遇管理程序(6.1)
文件说明:本程序对应 ISO 9001:2015 第 6.1 条款"应对风险和机遇的措施",是质量管理体系策划层的核心程序文件,属于二级文件。它将"基于风险的思维"从理念落地为可操作的日常机制:通过系统识别影响体系预期结果的风险与机遇,按风险等级制定应对措施并跟踪评价其有效性,从而减少不利影响、放大有利机会,支撑质量目标实现与体系持续改进。本程序适用于各类需要通过 ISO 9001 认证或已建立质量管理体系的企业,尤其适合对过程风险缺乏系统管理手段的中小型制造企业、服务型企业,可直接套用后结合企业实际修订。
一、目的
建立风险和机遇的识别、评估、应对与监控机制,确保本公司在策划质量管理体系及其过程时,能够充分识别可能影响体系预期结果(包括产品与服务合格、顾客满意、目标达成)的风险和机遇,并采取适当的应对措施,将风险控制在可接受水平,同时把握机遇、促进持续改进,增强质量管理体系的有效性。
二、适用范围
适用于本公司质量管理体系范围内所有过程的风险和机遇管理,包括但不限于:
- 组织环境分析(4.1)与相关方需求识别(4.2)中输出的风险与机遇;
- 质量管理体系策划(6.1)及质量目标制定(6.2)过程中的风险与机遇;
- 产品实现全过程(8.1~8.7),包括设计开发、采购、生产、检验、交付各环节的风险与机遇;
- 监视测量、分析与评价(9.1)、内部审核(9.2)、管理评审(9.3)中发现的风险与机遇;
- 不合格及纠正措施(10.2)、变更管理(6.3/8.5.6)引发的风险与机遇。
本程序不适用于人身安全、环境、职业健康等专项风险的管理,此类风险按相应法律法规及专项体系要求执行。
三、职责
- 总经理:批准《风险与机遇清单》及重大风险应对措施;主持管理评审,对体系层面重大风险和机遇作出决策;为风险管理活动提供资源保障。
- 管理者代表(体系负责人):组织建立、实施和保持风险和机遇管理机制;审核风险识别评估结果及应对措施;监督各部门风险应对措施的实施与有效性评价;向总经理报告风险管理总体状况。
- 各部门负责人:组织本部门人员识别与本部门过程相关的风险和机遇;按要求填写《风险与机遇识别评估表》;落实本部门职责范围内的风险应对措施;定期向管理者代表反馈措施实施情况。
- 质量部(体系归口部门):编制、修订本程序;汇总各部门风险和机遇信息,编制并维护《风险与机遇清单》;组织风险等级评定及应对措施有效性评价;保存相关记录。
- 全体员工:在日常工作中发现新的风险或机遇时,及时向本部门负责人或质量部反馈。
四、工作程序
(一)风险和机遇的识别
识别时机:
- 体系建立初期及每年管理评审前至少开展一次全面识别;
- 组织环境、相关方要求发生重大变化时;
- 新过程、新产品、新设备、新工艺导入时(结合变更管理执行);
- 发生重大不合格、顾客重大投诉、内外部审核发现严重不符合时;
- 法律法规、行业标准更新且可能影响本体系时。
识别输入:
- 组织环境分析结果(内部:企业文化、资源、能力、绩效数据;外部:法律法规、技术、市场、供应链);
- 相关方(顾客、供方、员工、监管机构等)的需求和期望;
- 过程分析结果(乌龟图、过程绩效指标达成情况);
- 以往不合格、投诉、审核发现及纠正措施执行情况;
- 管理评审输出及持续改进项目。
识别方法:
- 可采用头脑风暴、问卷调查、过程流程图分析、SWOT 分析(优势/劣势/机会/威胁)、过程失效模式分析(FMEA)等方法;
- 各部门按"过程维度"逐项排查,确保覆盖产品实现全过程及支持过程;
- 风险描述应具体、可理解,明确"风险事件+可能后果",如"关键岗位员工离职导致检验能力不足,可能造成漏检流入顾客";机遇描述应明确"机遇内容+潜在收益",如"新能源市场需求增长,可拓展新客户群体,增加订单量"。
(二)风险和机遇的评估
对识别出的每一项风险和机遇,由责任部门填写《风险与机遇识别评估表》,从可能性和影响程度两个维度对风险进行评价,评价准则如下:
风险可能性(L)评分准则:
分值 等级 发生可能性描述 1 极低 几乎不可能发生(5 年以上发生 1 次) 2 低 很少发生(2~5 年发生 1 次) 3 中 偶尔发生(1~2 年发生 1 次) 4 高 经常发生(半年~1 年发生 1 次) 5 极高 频繁发生(半年内多次发生) 风险影响(S)评分准则:
分值 等级 影响描述 1 轻微 影响很小,可自行纠正,不影响交付与顾客满意 2 较低 局部影响,需少量返工返修,顾客有抱怨但可协商解决 3 中等 过程绩效下降,影响交期或成本,顾客不满意 4 严重 影响体系目标实现,造成批量不合格、顾客投诉或流失 5 极严重 危及体系运行或公司生存,造成重大质量事故、法律纠纷 风险等级(R)= 可能性(L)× 影响(S),按得分划分三个等级:
风险等级 分值范围 应对要求 低风险 1~4 保持现有控制,纳入日常监视,可接受 中风险 5~12 制定应对措施,明确责任人及完成期限,跟踪落实 高风险 13~25 必须立即制定专项应对措施,报总经理批准,优先配置资源,每月跟踪直至风险降级 机遇评估:从"可把握程度"与"潜在收益大小"两方面评估,优先把握可把握程度高、潜在收益大的机遇,纳入年度经营计划或改进项目。
(三)风险和机遇的应对
根据风险评估结果,选择适当的应对方式,包括但不限于:
- 规避风险:终止或调整可能产生风险的活动(如放弃高风险低收益的新项目);
- 为寻求机遇而承担风险:在评估可承受范围内主动投入(如开拓新市场);
- 消除风险源:从设计、工艺、设备上根除风险产生条件(如增加防错装置);
- 改变风险发生的可能性或后果:通过培训、加严检验、备用供方等降低可能性或减轻影响;
- 分担风险:通过保险、外包、与供方签订质量协议等方式转移部分风险;
- 保留风险:基于充分信息作出决策,接受残余风险并保持监视。
应对措施应明确:措施内容、责任部门/责任人、完成期限、所需资源、验证方式。中风险及以上应对措施填入《风险与机遇应对措施及有效性评价表》。
风险应对措施应与过程控制措施融合,优先纳入相关程序文件、作业指导书或控制计划,避免"两张皮"。
对重大风险,责任部门应制定专项应对方案,报管理者代表审核、总经理批准后实施。
(四)流程图(文字版)
开始
│
▼
收集输入:组织环境、相关方要求、过程分析、历史数据
│
▼
各部门识别风险和机遇(头脑风暴/SWOT/FMEA 等)
│
▼
填写《风险与机遇识别评估表》
│
▼
质量部汇总,按 L×S 评定风险等级(低/中/高)
│
├─────── 低风险 ───────► 保持现有控制,纳入日常监视
│
├─────── 中风险 ───────► 制定应对措施,明确责任人/期限,跟踪落实
│
└─────── 高风险 ───────► 专项应对方案,总经理批准,每月跟踪
│
▼
措施实施(融入程序文件/作业指导书/控制计划)
│
▼
管理者代表组织有效性评价(每年至少一次,结合管理评审)
│
▼
风险降级/关闭或更新措施 → 更新《风险与机遇清单》
│
▼
管理评审输入与输出 → 持续改进
│
▼
结束
(五)监视、评价与更新
- 各部门负责人应在措施完成期限内向质量部反馈实施情况;质量部每季度对中、高风险应对措施的实施进度进行跟踪检查,并记录检查结果。
- 每年管理评审前,管理者代表组织对风险和机遇应对措施的有效性进行评价:
- 措施实施后,风险是否降级或消除;
- 是否出现新的风险或次生风险;
- 机遇是否被有效把握、收益是否达成。
- 评价结果作为管理评审输入,纳入管理评审报告;对有效性不足的措施,按本程序重新策划应对方案。
- 质量部根据识别、评估、应对及评价结果,动态更新《风险与机遇清单》,确保清单反映当前真实状况。
五、相关记录
| 序号 | 记录名称 | 编号 | 保存部门 | 保存期限 |
|---|---|---|---|---|
| 1 | 风险与机遇识别评估表 | QR-6.1-01 | 质量部/各部门 | 3 年 |
| 2 | 风险与机遇应对措施及有效性评价表 | QR-6.1-02 | 质量部 | 3 年 |
| 3 | 风险与机遇清单 | QR-6.1-03 | 质量部 | 3 年(现行有效版本长期保存) |
| 4 | 风险管理培训记录 | QR-6.1-04 | 人力资源部 | 3 年 |
表单填写说明:
- 《风险与机遇识别评估表》:每项风险/机遇一行,填写识别日期、识别部门、风险/机遇描述、类别(战略/市场/过程/供应链/合规等)、可能性分值、影响分值、风险等级、拟采取应对方式;由部门负责人审核、质量部复核确认。
- 《风险与机遇应对措施及有效性评价表》:针对中、高风险逐项填写措施内容、责任人、完成期限、资源需求,实施完成后填写验证结果、残余风险等级、评价结论(有效/需改进)。
- 《风险与机遇清单》:按风险等级从高到低排序,实时更新,作为管理评审必备输入之一。
六、相关文件
- 《质量手册》(QM-01)第 4、6、9、10 章;
- 《组织环境与相关方管理程序》(QP-5);
- 《质量方针与质量目标管理程序》(QP-7);
- 《变更管理程序》(QP-29);
- 《不合格与纠正措施程序》(QP-27);
- 《管理评审程序》(QP-26);
- 《内部审核程序》(QP-25)。
使用说明
1. 如何按企业实际修改
- 组织架构适配:将"管理者代表"替换为本企业实际的质量负责人岗位名称(如质量总监、体系工程师);若企业规模较小,可由总经理直接承担"管理者代表"职责,将程序中的审核/批准层级相应合并,但须保留"识别—评估—应对—评价"完整闭环。
- 产品类型适配:制造型企业可在"识别方法"中增加 PFMEA/DFMEA 引用;服务型企业可将"批量不合格"等表述改为"服务差错/顾客投诉",并将风险类别调整为服务交付、信息安全、人员流失等;项目型企业可增加"项目进度风险"类别。
- 评估准则适配:表内分值描述为通用示例,建议结合本企业质量目标、顾客要求与行业特点修订(如医疗、食品行业可将合规风险影响分值整体上调);也可采用"高/中/低"三档定性评价替代打分制,但需保证评价结果的一致性。
- 频次适配:全面识别频次建议至少每年一次(与管理评审同步);行业波动大、订单变化快的企业可调整为每半年一次或结合季度经营分析进行。
2. 审核关注点(认证审核员通常会查)
- 是否提供了风险和机遇识别的证据(表单、会议记录),而非仅有程序文件;
- 风险识别是否覆盖 4.1 组织环境与 4.2 相关方要求(审核员常追问"你们怎么知道顾客要求变了");
- 高风险是否有应对措施及有效性评价记录,是否存在"识别了但没管"的空转项;
- 风险清单是否动态更新,与纠正措施、变更管理、管理评审记录能否相互印证;
- 应对措施是否真正融入过程控制(如写入作业指导书、控制计划),而非停留在清单上。
3. 常见错误
- 只识别不评估:列出几十条风险却没有打分定级,无法确定管理优先级,审核时容易被判不符合;
- 措施空泛:写成"加强培训""提高意识"而没有责任人、期限和验证方式,无法追踪闭环;
- 与体系脱节:风险清单与管理评审、纠正措施互不关联,形成"两张皮";正确做法是把风险信息作为管理评审输入、把重大风险关闭情况作为持续改进证据;
- 遗漏机遇:只写风险不写机遇,违背 6.1 条款本意——条款要求同时应对风险和机遇,只做风险侧会被开具观察项;
- 一次性运动:只在认证前做一次,之后不再更新,风险清单沦为迎审材料,失去日常管理价值。
识别评估应对闭环,风险可控机遇可抓。
知识编号:2.3.1
版本:v20260809
作者:卓越质量智库 卓越质量智库致力于为质量管理从业者提供系统化的专业知识、方法论与实战工具,助力企业质量能力持续提升。
