pro ISO и РИСКИ
СтатистикаТочка входа в мир ISO и риск-менеджмента. Кейсы, практика, ошибки и решения. Для рисковиков, системщиков, комплаенс-офицеров и профессионалов, принимающих важные решения Автор — www.TQM-pro.com: 300+ тренингов, 5000+ обученных специалистов по ISO и рискам
- Последний пост
- 3 авг.
- Последнее чтение
- ещё не заходили
- Постов за неделю
- 0
- Всего постов
- 19
- Тип
- открытый
- Язык
- русский
- В каталоге с
- 12 авг.
- 1/24сутки в ленте
- 439
- 1/48двое суток
- 503
- 1/72трое суток
- 542
Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.
Посты
Коллеги, приветствую! Сейчас у меня в самом разгаре масштабный проект — нон-стопом идут 14 тренинговых групп по новым версиям ISO 9001:2026, ISO 14001:2026 и ISO 19011:2026 (внутренний аудит). Обучение я провожу исключительно по переведенным мною лично версиям этих стандартов. Напоминаю, что сами тексты в моем авторском переводе уже выложены на канале — вы можете кликнуть по идентификационным номерам ISO 👆👆👆 и "провалиться" к этим материалам. Параллельно веду и другие корпоративные проекты, график предельно плотный. Но, несмотря на такую жесткую загрузку, я продолжаю регулярно делиться с вами полезным и эксклюзивным контентом! Сегодня рад представить вам мой новый авторский перевод важнейшего документа — Руководство COSO «Управление комплаенс-рисками: применение концепции COSO ERM». Файл уже прикрепил к посту 👆👆👆👆 Кстати, ранее на канале я уже публиковал другой свежий документ COSO:2026 "От руководства к действию: Изучение практического применения управления рисками организации (ERM)". И подробный разбор его 10 направлений. Я настоятельно рекомендую читать и изучать эти два руководства совместно, так как они логически перекликаются и идеально дополняют друг друга. Вернемся к COMPLIANCE RISK MANAGEMENT: APPLYING THE COSO ERM FRAMEWORK (2020г) Это не просто сухая теория. Это максимально прикладной инструмент, который жизненно необходим каждому комплаенс-офицеру. Документ детально показывает, как на практике интегрировать программу комплаенса и этики в общую систему управления рисками организации, связывая 5 компонентов и 20 принципов COSO ERM с реальной операционной деятельностью. У меня к вам предложение. Я хочу наглядно, прямо по шагам, разобрать применение этой методологии на реальном примере. Напишите в комментариях, какие конкретно комплаенс-кейсы или рабочие ситуации вы бы хотели, чтобы я «препарировал» через призму этого руководства COSO? Жду ваши варианты, выберем самый интересный и разложим его по полочкам! 😎 📋 Краткое Summary для комплаенс-офицера и Action Plan Документ COSO объединяет структуру традиционной комплаенс-программы (на базе 7 элементов USSG) с 20 принципами риск-менеджмента. Вот пошаговый план действий для руководителя комплаенс-функции: 1. Управление и культура: Обеспечьте свою прямую подотчетность Совету директоров и добейтесь интеграции целей по комплаенсу в систему оценки эффективности (KPI) и бонусные программы, особенно для высшего руководства. 2. Стратегия и постановка целей: Обязательно участвуйте в процессе стратегического планирования компании. Вы должны проактивно выявлять новые риски (например, при слияниях/поглощениях или смене стратегии), а не только реагировать на уже утвержденные руководством шаги. 3. Оценка рисков (Эффективность): Создайте детализированный реестр рисков. Оценивайте их серьезность по двум шкалам: *вероятность* (с учетом наличия или отсутствия контролей) и *влияние* (оцифруйте финансовые, юридические, операционные и репутационные последствия). 4. Меры реагирования: Для каждого высокоприоритетного риска внедрите конкретные меры реагирования — разработайте превентивные (предупреждающие) и детективные (выявляющие) контроли, а также назначьте конкретных ответственных владельцев рисков. 5. Анализ и пересмотр (Мониторинг): Используйте модель «Трех линий» для четкого распределения обязанностей по аудиту рисков. Обязательно проводите анализ первопричин (root cause analysis) после любого выявленного нарушения, чтобы скорректировать программу. 6. Информация и технологии: Внедряйте аналитику данных. Вместо выборочного аудита переходите к 100%-му мониторингу транзакций и цифровых записей на наличие «красных флажков» (аномалий). Понравился пост - поделись им! @proISOrisk
🔥 Уволена за доверие ИИ: как загрузка документов в DeepSeek стоила топ-менеджеру работы Нейросети невероятно полезны и ускоряют многие процессы, но их бездумное использование может обернуться серьезными проблемами. Прецедент: в Москве директора по продажам (с окладом 800 000 руб.) уволили за разглашение коммерческой тайны. Одним из главных триггеров стало использование ИИ. Суд полностью поддержал работодателя и отказал истице в компенсации размером 5 млн рублей. 📌 Что именно произошло? Менее чем за полгода работы сотрудница допустила сразу несколько критических нарушений безопасности: Слив данных в нейросеть: Она загружала служебные документы с внутренних защищенных ресурсов в китайскую нейросеть DeepSeek, создав прямую угрозу перехвата корпоративной информации. Теневая почта: Пересылая рабочие файлы по корпоративной почте, она регулярно ставила свой личный ящик в скрытую копию (BCC). Разглашение на переговорах: Выдала коммерческую тайну поставщику, который после этого просто перестал выходить на связь. Суд постановил: никакой производственной необходимости выносить данные на сторонние ресурсы и личную почту у сотрудницы не было. ⚠️ Почему публичный ИИ — это риск? Загружать корпоративные документы в общедоступные нейросети категорически нельзя. Тот же DeepSeek уже имел проблемы с безопасностью: в июле 2026 года из-за ошибки в настройках приватности переписки пользователей с этой нейросетью проиндексировались в поисковой выдаче Google. Любой мог увидеть названия загружаемых документов, вопросы пользователей и ответы алгоритма. 💡 Проблема глубже, чем кажется По свежей статистике, 78% людей активно применяют ИИ-инструменты в работе и личной жизни. При этом: * Только 35% работодателей обучают команду работе с ИИ. * Из них 12% вообще не касаются темы ИТ-угроз и безопасности данных. Главный урок: Интеграция нейросетей в бизнес должна начинаться с жестких регламентов и обучения персонала. Публичные ИИ-сервисы — это не защищенный корпоративный сервер. То, что попадает в чат с нейросетью, может навсегда остаться в интернете. Внедряйте ИИ с умом и берегите свои данные! P.S. ❓ А теперь признавайтесь: загружаете свои рабочие документы в открытые ИИ, чтобы он помог составить отчет или написать письмо? 😉 #пятничное Понравился пост - поделись им! @proISOrisk
Коллеги, в дополнение к предыдущему посту — официальный анонс от Telegram-канала издательства «Стандарты и качество» 👆 Свежий июльский номер уже вышел, и вторая часть моей статьи по оценке результативности комплаенс-функции (ISO 37001) заняла свое место в рубрике «Международный опыт». Приятно видеть свой материал в такой сильной экспертной подборке. Рекомендую обратить внимание на всё содержание номера!
‼️ Читайте в июльском номере журнала «Методы менеджмента качества» 🤓 ИДЕЯ НОМЕРА: Специфические методы обеспечения качества СИСТЕМНЫЙ ПОДХОД 🔸Тензорное управление: критический взгляд на парадигмы менеджмента. Часть 2 ИНСТРУМЕНТЫ КАЧЕСТВА 🔸Планирование эксперимента в управлении качеством: исследование скорости роста усталостной трещины ПРОЦЕССНЫЙ ПОДХОД 🔸Корректирующие и предупреждающие действия: 12 правил успешного управления МЕЖДУНАРОДНЫЕ СТАНДАРТЫ 🔸Яркость и блеск систем менеджмента. Часть 12. Внутренние аудиты. Проведение внутренних аудитов (окончание) СИСТЕМНЫЙ ПОДХОД 🔸Парадокс замкнутой петли: как система образования воспроизводит собственные дефекты. Часть 2 ОТРАСЛЕВЫЕ СМК 🔸Трансфер технологий в автомобилестроении: информационно-аналитическая система обеспечения устойчивости МЕЖДУНАРОДНЫЙ ОПЫТ 🔸Система менеджмента противодействия взяточничеству по ISO 37001: оценка результативности. Часть 2 АУДИТ СМК: ПРАКТИЧЕСКОЕ РУКОВОДСТВО 🔸Руководство по удаленным аудитам. Документ группы аудиторских практик по ISO 9001 от 16.04.2020 КЛАССИКИ О КАЧЕСТВЕ И МЕНЕДЖМЕНТЕ 🔸Качество на основе управления производством ❓ Хотите узнать больше? ✍️ Подписывайтесь и читайте! Наш канал в МАХ, присоединяйтесь! @riastk
⚡️ ИЗМЕРИТЬ НЕИЗМЕРИМОЕ: ВЫШЛА ПОЛНАЯ ВЕРСИЯ СТАТЬИ О KPI В КОМПЛАЕНСЕ Коллеги, с удовольствием делюсь с вами полным текстом моего материала — вышел июльский номер журнала «Методы менеджмента качества», где опубликована вторая, заключительная часть моей статьи. Есть популярный тезис: «Комплаенс измерить невозможно! Это слишком специфичная деятельность». И есть Международные стандарты — это консолидированный опыт управления более 160 стран мира (включая Казахстан). И если в ISO 37001 написано, что организация ДОЛЖНА оценивать результативность СМПВ, значит, без этого система просто не будет работать. Кстати, ровно это же требование и в этом же пункте (п.9.1.1 "Мониторинг, измерение, анализ и оценка") содержится и в стандарте ISO 37301 "Системы комплаенс-менеджмента (СКМ). Требования": ISO 37301, п.9.1.1: Организация ДОЛЖНА оценивать комплаенс-показатели и результативность СКМ Уникальность стандартов ISO в том, что они говорят ЧТО нужно сделать, но оставляют вам свободу решать КАК. Я искренне надеюсь, что этот материал изменит вектор профессиональной дискуссии. Предлагаю перейти в конструктивное русло: • данная статья позволяет сместить фокус дискуссии с "ВОЗМОЖНО ЛИ" измерить комплаенс на • то, "КАК" можно применить международную методологию ISO 37001 для оценки результативности комплаенс, грамотно учитывая его специфику (которая, без сомнений - имеет место быть!). Краткое содержание 2-х частей статьи: Материал дает готовую прикладную методологию. Первая часть раскладывает базовую формулу: Контекст + Стейкхолдеры + Риски = Цели + KPI (с конкретными примерами входных и выходных метрик для процесса Due Diligence). Вторая часть показывает логику следующего уровня: как выявлять риски самой системы СМПВ, как бесшовно вшивать KPI во внутреннюю нормативную и организационно-распорядительную документацию, и как выстроить итоговую трехуровневую оценку результативности. 🔗 Для полноты картины оставляю ссылки на предыдущие материалы: * 📌 Пост с первой частью статьи: https://t.me/proISOrisk/132 * ▶️ Видеоразбор на YouTube, где этот кейс разобран по полочкам: https://youtu.be/03TVxjcNhhI 🔥 А теперь немного интриги... Во-первых, раз эта тема вызвала такой мощный профессиональный резонанс, приоткрою планы. В семействе ISO 37000 есть великолепный стандарт, который целиком посвящен именно оценке результативности комплаенса. Я уже взял его в работу: скоро опубликую свой авторский перевод и разберу на канале еще один мощный практический кейс вдогонку к этой статье. Докажем на цифрах, как это работает. Во-вторых, мое сотрудничество с авторитетнейшим журналом «Методы менеджмента качества» выходит на новый виток. Журнал выходит с 1969 года, публикует массу действительно полезных статей и входит в ТОП-3 старейших и самых авторитетных профильных журналов РФ и СНГ. 🎯😉 https://ria-stk.ru В ближайших постах поделюсь новостью, которая станет серьезной добавленной ценностью для всех наших клиентов. Читайте статью в прикрепленном файле и внедряйте рабочие метрики. Дальше — больше! 😎 Понравился пост - поделись им! @proISOrisk
Казахстан ужесточает минимальные требования к кибербезопасности для финансового сектора С 12 июля 2026 года в Казахстане вступают в силу минимальные требования к обеспечению информационной безопасности для финансовых организаций. Это не “новость только для айтишников”. Это сигнал для совета директоров, правления, службы комплаенса, внутреннего аудита и всех, кто отвечает за непрерывность бизнеса, деньги клиентов и репутацию компании.(1) (2) Что изменилось простыми словами? Государство говорит финансовому сектору: “Базовый уровень защиты должен быть у всех, и он должен быть не на бумаге, а в реальной работе”. По сути, теперь от банков, микрофинансовых организаций, страховых компаний и других участников рынка ждут не только формального наличия политик, но и реальных мер: контроля доступа, защиты удалённого доступа, регулярных резервных копий, журналирования действий, быстрого реагирования на инциденты и готовности восстанавливаться после сбоя. Отдельно усиливается защита дистанционных операций. В ряде случаев для входа в мобильный банк или подтверждения операции требуется более чем один способ проверки личности, а каналы передачи данных должны быть защищены шифрованием. Также ужесточаются требования к уведомлению о серьёзных инцидентах: если приложение или сервис недоступен более часа, это уже может быть предметом обязательного сообщения регулятору.(3) (4) Почему это важно для любого управленца? Потому что киберинцидент сегодня — это не “проблема ИТ-отдела”, а остановка продаж, платежей, клиентского сервиса и внутренних процессов. Если компания не может войти в систему, провести платёж, выдать кредит, обработать запрос клиента или восстановить данные, это уже вопрос непрерывности бизнеса, а не только информационной безопасности. Именно поэтому здесь важны BCP (план непрерывности бизнеса), DRP (план аварийного восстановления) и BIA (анализ влияния на бизнес) — то есть понимание, что критично, сколько можно простоять и как быстро восстановиться. Что должно сделать руководство прямо сейчас: 1. Провести быструю оценку разрывов: какие требования уже выполнены, а где есть слабые места. 2. Проверить, кто владелец каждого критичного процесса, где у него запасной сценарий и кто принимает решение при сбое. 3. Пересмотреть резервное копирование, права доступа, журналирование действий и процедуру реагирования на инциденты. 4. Убедиться, что есть понятный канал связи с KZ-CERT и внутренний порядок уведомления руководства.(5) 5. Провести короткое учение по сценарию: утечка данных, блокировка доступа, недоступность сервиса, отказ подрядчика. Для компаний с КИИ (критически важной инфраструктурой) этот сигнал ещё жёстче: теперь устойчивость нужно доказывать не декларациями, а подготовленностью, тестами и управленческой дисциплиной. Вывод простой: регулятор больше не принимает “у нас где-то это есть”. Теперь нужен работающий минимум защиты, понятная ответственность и готовность восстановиться быстро. Кто начнёт сейчас, тот избежит аврала позже. Понравился пост - поделись им 😎 @proISOrisk
🚀 СТАРТ МАСШТАБНОГО ПРОЕКТА: 500+ ЧЕЛОВЕК И ЕДИНЫЙ ПЕРЕХОД НА НОВЫЕ СТАНДАРТЫ ISO 2026! Друзья, делюсь отличной новостью! У меня стартовал масштабный образовательный проект для крупного горно-металлургического холдинга РК. Хочу сказать огромное спасибо руководству компании за доверие и выбор TQM-pro в качестве ключевого исполнителя по обучению. Цифры и метрики проекта говорят сами за себя: * Охват: 501 сотрудник холдинга. * Масштаб: 14 учебных групп и 38 тренинговых дней. * Формат: 13 групп пройдут интенсивное обучение в онлайн-формате, а 1 финальная группа (для головного офиса холдинга) будет проведена в формате оффлайн. Программа закрывает потребности бизнеса сразу по 6 ключевым направлениям: 1. Внутренний аудит ИСМ (интегрированная система менеджмента качества, экология, ТБ, энергоменеджмент с учетом рисков). 2. Разработка и повышение результативности ИСМ (углубленная программа для уполномоченных по системам менеджмента). 3. Экология: специализированный курс для экологов и уполномоченных по системе экологического менеджмента. 4. Охрана труда (ТБ): для инженеров по технике безопасности и уполномоченных по СМОЗИОБТ. 5. Энергоменеджмент: для службы главного энергетика и уполномоченных на промышленных площадках по СЭНМ. 6. Основы систем менеджмента (базовый курс для понимания архитектуры стандартов). Почему подход холдинга вызывает огромное уважение? Они действуют стратегически и не ждут «последнего часа»! Вышла новая версия стандарта ISO 14001:2026. В сентябре официально выходит новая версия ISO 9001:2026, но мы уже сейчас проводим обучение по его финальному проекту (FDIS). Буквально месяц назад обновился стандарт по внутреннему аудиту ISO 19011:2026. Компания сразу обучает своих внутренних аудиторов, экологов, инженеров по ТБ и энергетиков по самым актуальным требованиям, не теряя времени. Причем все тренинги холдинга обеспечены моими эксклюзивными авторскими переводами этих новых стандартов. В чем сила работы с единым провайдером (с одной тренинговой компанией)? Для такого крупного холдинга это единственно верное решение. Если отдавать обучение разных компаний и дивизионов разным исполнителям — неизбежно возникнет «разнобой». Сотрудники начнут по-разному трактовать требования и перестанут понимать друг друга. В нашем же проекте 501 человек получит абсолютно единообразное, правильное понимание стандартов и единую практическую базу. Это залог того, что система менеджмента холдинга будет работать как единый слаженный механизм. А вы уже переходите на новые версии стандартов или будете ждать последнего момента? Делитесь планами в комментариях! 👇
🔥 КАК ЖАРКАЯ ДИСКУССИЯ В ЧАТЕ ПРЕВРАТИЛАСЬ В СТАТЬЮ ДЛЯ ТОПОВОГО ЖУРНАЛА Коллеги, сегодня делюсь отличной новостью и хочу рассказать вам интересную цепочку событий о том, как рождается профессиональный контент. Давайте прокрутим историю немного назад: В декабре 2024 года в одном из профильных чатов РК, посвященных антикоррупционному комплаенсу, развернулась острая дискуссия на тему: «Как измерить результативность комплаенс-функции?». Пользуясь случаем, хочу заочно сказать огромное спасибо всем участникам того обсуждения! 🤝 Ваши каверзные вопросы, сомнения и крепкие аргументы заставили меня копнуть эту тему максимально глубоко. В январе 2025 года по итогам этих споров я записал видео, где разложил логику целеполагания по ISO 37001 в простую формулу: Контекст + Стейкхолдеры + Риски = Цели + KPI. * 📌 Первоначальный пост на моём на Telegram-канале по этой теме: https://t.me/proISOrisk/4 Он же является ПЕРВЫМ постом на Telegram-канале 😎 * ▶️ Полное видео с разбором на моем YouTube-канале: https://youtu.be/03TVxjcNhhI Неожиданная метаморфоза: После публикации этого видео в Facebook у меня в комментариях завязался очень предметный профессиональный диалог с топ-менеджером и членом совета директоров медиакомпании «Стандарты и качество». Слово за слово, обмен экспертными мнениями... и стало понятно, что материала здесь объективно больше, чем на формат соцсетей. Итог: Статья в двух частях! Мой объемный материал «Система менеджмента противодействия взяточничеству по ISO 37001: оценка результативности» выходит в двух номерах: * Часть 1 уже опубликована в свежем июньском выпуске (первые страницы прикрепляю к посту). * Часть 2 с разбором управления рисками выйдет следом, в июльском номере. Сейчас с нетерпением жду, когда ко мне приедет физический, бумажный экземпляр журнала! 📚 Искренняя рекомендация: Статья опубликована в журнале «Методы менеджмента качества». https://ria-stk.ru Для системщиков, рисковиков и аудиторов это издание не нуждается в представлении: Журнал выходит с 1969 года и железобетонно входит в топ-3 старейших и самых авторитетных профильных журналов РФ и СНГ. 🎯😉 От всей души рекомендую присмотреться к этому изданию и оформить подписку. Это тот редкий случай, когда на страницах публикуется настоящая, твердая практика, инструменты и кейсы, а не теоретическая «вода». Спасибо, что читаете, задаете вопросы и помогаете создавать крутой контент! Дальше — больше 😎 Понравилась статья - поделись этим постом с коллегами! @proISOrisk
⚡️ ЭКСКЛЮЗИВ: АВТОРСКИЙ ПЕРЕВОД TQM-pro ФИНАЛЬНОГО ПРОЕКТА ISO 9001:2026 (FDIS) Официальный релиз главной премьеры десятилетия в сфере менеджмента качества намечен на сентябрь этого года. Но в бизнесе и аудите выигрывает тот, кто работает на опережение. Я не стал ждать осени. Специально для канала подготовил профессиональный авторский перевод финального проекта стандарта — ISO/FDIS 9001:2026. Это именно та редакция, которая с вероятностью 99% ляжет в основу официального релиза без существенных правок. Файл для скачивания прикреплен к посту 👆👆👆 Вы можете прямо сейчас увидеть, как изменилась архитектура стандарта, как сместился фокус на управление изменениями и какие новые жесткие рамки появились в отношении лидерства и этики. Команда TQM-pro всегда держит руку на пульсе. Мы понимаем, что бизнесу нужно время на адаптацию, поэтому не ждем официальной отмашки «сверху». Все наши текущие корпоративные тренинги и программы уже полностью перестроены и проводятся с учетом требований новых версий стандартов 2026 года (ISO 9001, 14001 и 19011). Мы готовим ваши процессы к завтрашним проверкам, а не к вчерашним. 📚 В догонку: Золотой запас канала "pro ISO и РИСКИ" Для тех, кто недавно присоединился или пропустил прошлые публикации, напоминаю. Ранее я уже выкладывал другие свежие материалы - дублирую: 1️⃣ Уже официально вышедший обновленный стандарт ISO 14001:2026 (Экологический менеджмент). https://t.me/proISOrisk/67 2️⃣ Видео-обзор п.4.1 нового стандарта ISO 14001:2026. https://t.me/proISOrisk/55 3️⃣ Руководство IAF и ISO (APG) по проведению аудита климатических факторов — та самая официальная инструкция, по которой внешние аудиторы будут искать уязвимости в ваших процессах (предупреждён - вооружён). https://t.me/proISOrisk/124 Скачивайте, изучайте и стройте реальную защиту бизнеса, а не бумажные декорации для проверяющих. Понравился материал — перешли коллегам 😎 @proISOrisk
Есть стандарт по управлению инновациями: ISO 56001:2024 — «Системы менеджмента инноваций. Требования» (Innovation management — Innovation management system — Requirements). Что будет, если внедрять инновации - бессистемно?) #пятничное
Поскольку Telegram строго охраняет приватность, и участники не видят профилей друг друга, давайте проведем небольшую анонимную перекличку и познакомимся. ВОПРОС: Ваша роль в архитектуре бизнес-процессов?
🔥 НАС 300 Коллеги, мы незаметно пробили первый серьезный рубеж — на канале ровно 300 подписчиков. Для узкой и сложной B2B-ниши по рискам и стандартам ISO это не просто цифра. В масштабах бизнеса — это целый департамент или аудитория солидной профильной конференции. Круто, что вы здесь. Я искренне рад делиться с вами жесткой практикой, разборами и рабочими инструментами. Надеюсь, этот контент помогает вам выстраивать реальную защиту бизнеса, а не плодить «бумажную безопасность».
🔥 Коллеги, отличная возможность для рисковиков в Алматы! Мой заказчик — крупный производственный холдинг — сейчас находится на стадии активного выстраивания корпоративного управления и процессов управления рисками. Строить будут практически с чистого листа, поэтому ищут в управляющую компанию сразу двух сильных специалистов, готовых работать руками и головой. 1️⃣ Менеджер по методологии и анализу рисков (Корпоративный центр) Фокус: Выстраивание методологической базы управления рисками (ERM), качественная аналитика и отчетность для руководства. Обязанности: • Разработка и актуализация методологии процесса управления рисками; • Формирование профиля рисков Холдинга; • Разработка и мониторинг KRI (ключевые показатели рисков); • Подготовка отчетов и презентаций по рискам для руководства Требования: • Образование: Высшее экономическое, финансовое или техническое; • Дополнительное образование: сертификация в области риск менеджмента (CRMA, PECB, DipPRM, IRM, CRMP) приветствуется; • Знания: ISO 31000, COSO ERM; • Опыт: 3–5 лет работы в аналитике, рисках, внутреннем контроле, СМК (ISO 9001) или внутреннем аудите крупных промышленных предприятий, Big 4 или Холдинговых структурах. • Навыки применения методов количественной оценки рисков (имитационное моделирование Монте-Карло) и понимание работы в специализированном ПО (например: @ RISK от Lumivero / ModelRisk) будут являться существенным преимуществом. 2️⃣ Менеджер по операционным рискам (Производственный фокус) Фокус: Системное управление рисками на производственных активах (снижение аварий, простоев, нарушений пищевой и промышленной безопасности). Обязанности: • Идентификация и оценка операционных рисков предприятий Холдинга; • Формирование и актуализация профиля рисков; • Проведение риск-сессий на предприятиях; • Анализ производственных инцидентов и отказов оборудования; • Участие в разработке мероприятий по снижению производственных рисков; • Контроль выполнения мероприятий по снижению рисков; • Участие в расследовании причин инцидентов; • Мониторинг KRI (ключевые индикаторы рисков); • Подготовка аналитических отчетов по рискам для руководства. Требования: • Образование: Высшее техническое, инженерное или экономическое; • Дополнительное образование: сертификация в области риск менеджмента (CRMA, DipPRM, IRM, CRMP, PECB) приветствуется; • Знания: ISO 31000, COSO ERM, HACCP, FSSC 22000; • Опыт: 3–5 лет работы в аналитике, рисках, внутреннем контроле, HSE, СМК (ISO 9001) или внутреннем аудите крупных промышленных предприятий, Big 4 или Холдинговых структурах. • Навыки применения методов количественной оценки рисков (имитационное моделирование Монте-Карло) и понимание работы в специализированном ПО (например: @ RISK от Lumivero / ModelRisk) будут являться существенным преимуществом. 💼 Условия (общие для двух позиций): • Официальное трудоустройство в штат управляющей компании холдинга. • Конкурентная рыночная зарплата (без задержек). • Комфортный офис в верхней части города Алматы, график 5/2. 📩 Как откликнуться: Присылайте ваши CV мне на почту: info@TQM-pro.com (в теме письма обязательно укажите название вакансии и ожидание по З/П). 🤫 Инсайд от меня лично: Руководитель функции РМ в Холдинге – мыслит современно. Рекомендую прочитать мой разбор 10-ти направлений нового Руководство COSO:2026 – это 100% пригодится вам на собеседовании. Ссылка на разбор: 👇👇👇 https://t.me/proISOrisk/58
🐝 ПЯТНИЧНЫЙ ПОСТ: КАК КОРПОРАТИВНЫЙ КАНЦЕЛЯРИТ УБИВАЕТ РЕЗЮМЕ (И ВАШУ ЦЕННОСТЬ) Идеальная зарисовка на тему того, как корпоративный абсурд упаковывает самые простые вещи. Однажды пчела попала на LinkedIn и написала себе в резюме: «Experienced Senior Honeymaker with a strong background in nectar acquisition, flower-to-jar production, and cross-functional pollination». В переводе на наш пафосный корпоративный язык это звучит так: «Опытный старший медовар с глубокой экспертизой в области закупки нектара, сквозного цикла производства "от цветка до банки" и кросс-функционального опыления» 📊 Разбор полетов (оцените масштаб абсурда): * 🍯 Experienced Senior Honeymaker — Опытный ведущий производитель меда. Звучит так, будто у нее в подчинении минимум три джуна-трутня. * 🎯 Strong background in nectar acquisition — Серьезный опыт в поиске, привлечении и сборе нектара. * 🔄 Flower-to-jar production — Полный производственный цикл «от цветка до банки». Настоящий end-to-end процесс без разрывов в цепочке поставок. * 🌸 Cross-functional pollination — Кросс-функциональное опыление. Зачем говорить банальное «летаю с цветка на цветок», если можно описать сложнейшую матричную структуру взаимодействия департаментов! ⚡️ ПРАКТИКА БЫСТРОГО СТАРТА: Прямо сейчас откройте свое собственное резюме / CV или профиль на LinkedIn. А теперь мысленно вычеркните из описания опыта слова-паразиты: «участвовал», «взаимодействовал», «координировал», «обеспечивал поддержку» Останется ли там хоть слово о том, какой конкретно измеримый, осязаемый "мед" вы принесли компании? 📌 Итог: Упрощайте. Ценность профильного специалиста или директора измеряется конкретными результатами (сэкономленными бюджетами, пройденными аудитами, сниженными рисками), а не способностью "кросс-функционально опылять" мозг работодателю. Хороших выходных! Понравился пост - поделись им 😎 #пятничное @proISOrisk
🚨 КАК ИМЕННО ВАС БУДУТ ПРОВЕРЯТЬ: ОФИЦИАЛЬНАЯ ИНСТРУКЦИЯ ДЛЯ АУДИТОРОВ (внешних) - которая будет полезна АУДИТОРАМ ВНУТРЕННИМ В предыдущем посте мы разобрались с суровой реальностью: отговорки про «старые версии стандартов» больше не работают, и климатические изменения в п. 4.1 и п.4.2 ISO 9001, 14001, 45001, 50001, 37001, 37301 (всего +30 стандартов ISO на системы менеджмента) внешние аудиторы будут требовать уже на ближайшем внешнем аудите. Ссылка на предыдущий пост: https://t.me/proISOrisk/123 Возникает логичный вопрос: а как именно они будут это проверять в ходе внешнего аудита? Специально для канала "pro ISO и РИСКИ" я перевел на русский язык актуальный мануал — «Руководство по проведению аудита ISO 9001 по вопросам изменения климата». Разработчики: ISO 9001 Auditing Practices Group (APG) — рабочая группа ISO и IAF, которая готовит практические рекомендации по аудиту ISO 9001 Файл с полным переводом в формате PDF прикреплен к этому посту 📄👆👆👆 Ссылка на оригинал Руководства: ➡️ Guidance on: Auditing Climate Change issues in ISO 9001 (англ.) 📋 КРАТКОЕ САММАРИ: Это не философский трактат про экологию. Это жесткая методичка для внешнего аудитора: • какие вопросы задавать, • где искать несоответствия • и как проверять пункты от 4.1 (Контекст) до 8.4 (Поставщики) на предмет климатических рисков. Руководство требует от аудиторов соблюдать нейтралитет, но жестко проверять, как система менеджмента реагирует на климатические факторы, если они признаны организацией актуальными. Внешним аудиторам не следует выражать личных взглядов на проблему изменения климата. Роль аудитора заключается исключительно в том, чтобы оценить: проанализировала ли организация влияние климатических факторов на свою СМК, и если такое влияние признано актуальным, то как именно система менеджмента на это реагирует. 🔥 ГЛАВНЫЕ ФИШКИ ("узкие места"): Многие думают, что внешний аудит сведется к формальной строчке в реестре рисков. Но руководство APG бьет прямо по операционным процессам: * Ловушка маркетинга (Гринвошинг): Если ваши пиарщики размещают на сайт или упаковку фразы «экологичный продукт» или «углеродно-нейтральный», аудитор по п. 8.2.1 b теперь обязан потребовать объективные доказательства (расчеты, верификации третьей стороной). Нет доказательств выполнимости заявлений — это прямая угроза целостности СМК и железобетонное несоответствие. * Слепая зона поставщиков (п. 8.4): Аудитор будет проверять, как климатическая уязвимость вашей логистики (наводнения, засухи) или выбор поставщиков (использование ими зеленой энергии) влияют на вашу способность выполнить обязательства перед клиентом. * Проектирование (п. 8.3): Если климат для вас актуален, вас спросят, учтены ли энергоэффективность и возможность переработки продукта еще на этапе чертежей. 🏗 ПРИЧЕМ ЗДЕСЬ КВАЗИГОССЕКТОР И ISO 37001? На обложке руководства написано «ISO 9001», но сами авторы подчеркивают: эти рекомендации отлично применимы при аудите других систем менеджмента. Для квазигоссектора и комплаенс-офицеров (ISO 37001 / 37301) это руководство — просто матрица для поиска уязвимостей. Логика та же: где появляются жесткие экологические требования, новые "зеленые" регламенты и выбор эко-поставщиков — там мгновенно возникают гигантские коррупционные риски. Аудитор будет смотреть, как климатические вводные интегрированы в ваш антикоррупционный нефинансовый контроль. 🛠 ЧТО ДАЛЬШЕ? МОСТИК К ПРАКТИКЕ Читать многостраничные методологии аудиторов — можно и нужно (но, долго). Поэтому в следующем посте я выдам готовый чек-лист для бизнеса и комплаенс-офицеров. Это будет сухая выжимка: что конкретно нужно сделать, прописать и внедрить прямо сейчас, чтобы ваша система (будь то 9001, 14001 или 37001) устояла при любой проверке по "климатическим" поправкам. Скачивайте перевод Руководства и изучайте логику проверяющих! 😉 Предупреждён - вооружён! (с) 📌 Итог: Аудиторам выдали подробную инструкцию, как искать несоответствия по климату в ваших операционных процессах. Игнорировать это больше не получится. Понравился пост - поделись им 😎 @proISOrisk
🚨 КЛИМАТ В ПУНКТЕ 4.1 — ЭТО ОБЯЗАТЕЛЬНО УЖЕ СЕЙЧАС! Пост навеян недавней беседой с Заказчиком 😎 Преамбула: Вчера консультировал заказчика по переходу на новую версию ISO 37001:2025. Компания планирует внедрять обновленный стандарт (ред. 2 от 2025 года) только в следующем году, а текущий надзорный аудит проходит по пока еще действующей версии ISO 37001:2016. Когда я спросил: «Подготовили ли вы к текущему аудиту ответы на вопросы по влиянию изменения климата в рамках пунктов 4.1 и 4.2 ISO 37001?» — получил ответ: «Эти изменения вступят в силу только в версии 2025 года, когда мы будем переходить. Сейчас мы работаем по версии 2016 года, и там нет требования рассматривать климат в пункте 4.1». ☝️☝️☝️ Это глубокое заблуждение. Давайте внесем ясность. ОФИЦИАЛЬНАЯ ССЫЛКА НА IAF + ISO: 👉 https://iaf.nu/wp-content/uploads/2024/02/IAF-ISO-Joint-Communique-_2024F.pdf Что здесь: Совместное заявление IAF (Международный форум по аккредитации) и ISO (Международная организация по стандартизации) от 23 февраля 2024 года. 📝 ЧТО ВНЕСЕНО В ПУНКТЫ 4.1 И 4.2: Пункт 4.1 «Понимание организации и ее контекста»: «Организация должна определить, является ли изменение климата актуальной проблемой». Пункт 4.2 «Понимание потребностей и ожиданий заинтересованных сторон»: «ПРИМЕЧАНИЕ: Соответствующие заинтересованные стороны могут иметь требования, связанные с изменением климата». ⚡ КЛЮЧЕВЫЕ ФАКТЫ ИЗ ЗАЯВЛЕНИЯ: Дата публикации: 23 февраля 2024 года. Количество стандартов: 31 стандарт систем менеджмента (включая ISO 9001, ISO 14001, ISO 27001, ISO 37001 и ISO 45001). Переходный период: НЕ был предоставлен — требование действует немедленно. Примеры взяточничества (кейсы по ISO 37001), связанные с климатической повесткой и экологией — в слайде к посту. Ниже представлены ссылки на подобные реальные уголовные и коррупционные кейсы, связанные с операционной деятельностью компании и взяточничеством: 1. Казахстан: 2,5 млн тенге (~$5,3 тыс.) взятки за экологические разрешения 🔗 Ссылка: https://www.gov.kz/memleket/entities/anticorruption/press/news/details/915294?lang=ru Суть: руководитель Департамента экологии по области Улытау получил взятку в 2,5 млн тенге от предпринимателя за беспрепятственную выдачу разрешительных документов в сфере экологии без проведения проверок. 2. Казахстан: $30 000 взятки за непривлечение к ответственности золотодобывающей фабрики 🔗 Ссылка: https://www.gov.kz/memleket/entities/anticorruption/press/news/details/915294?lang=ru Суть: заместитель руководителя Департамента экологии ВКО получил $30 000 от предпринимателя за увод от ответственности при строительстве золотодобывающей фабрики без экологического разрешения. 3. Армения: Взятки за ложные экологические акты по незаконной вырубке лесов 🔗 Ссылка: https://www.ecolur.org/en/news/forest/cases-of-abuse-and-bribery-by-environmental-inspection-officials-detected/10721/ Суть: должностные лица экологической инспекции получали крупные взятки от лесопромышленников за внесение ложной информации в официальные акты проверок, искусственно занижая масштабы незаконно вырубленных деревьев. 4. Китай: $2,3 млн взятки за тендеры на станции мониторинга качества воздуха 🔗 Ссылка: https://www.chinadaily.com.cn/china/2015-11/28/content_22526061.htm Суть: бывший заместитель главы провинциального экологического ведомства провинции Хэбэй (Hebei) Ли Бао получил $2,3 млн за содействие экологической компании в победе на тендерах по строительству 196 станций мониторинга качества воздуха. 📌 Итог: Приведенные кейсы — лишь верхушка айсберга. Они обнажают суровую реальность: пытаясь вписаться в жесткие рамки экологического законодательства (или просто имитируя соответствие им), бизнес в своей операционной деятельности начинает массово нарушать законы по противодействию взяточничеству. От компаний уже сегодня будут требовать железобетонных фактов интеграции климатического фактора в пункты 4.1 и 4.2 — вне зависимости от того, какой год выпуска стоит на обложке вашего сертификата. Понравился пост - поделись им 😎 @proISOrisk
Правильное пятничное Моделирование методом Монте-Карло (лайфхак) 😄 А как вы в вашей компании моделируете риски в Бюджете?🤪
без подписи
без подписи