← Về danh sách
Quản trị & Chiến lược
#ISO31000#리스크관리#ERM#COSO#거버넌스#132회
Cập nhật lần cuối · 2026-07-07

ISO 31000 (Quản lý rủi ro)

1. Tổng quan

A. Định nghĩa

Tiêu chuẩn quốc tế (ISO 31000:2018) đưa ra nguyên tắc (Principles), khung (Framework) và quy trình (Process) để quản lý một cách có hệ thống tác động của sự bất định (rủi ro) mà tổ chức đối mặt lên việc đạt được mục tiêu. Đây là hướng dẫn dùng chung có thể áp dụng bất kể ngành, quy mô hay lĩnh vực.

Trong ISO 31000, rủi ro không đơn thuần là ‘nguy hiểm’ mà được định nghĩa là “tác động của sự bất định lên mục tiêu (effect of uncertainty on objectives)”. Định nghĩa này quan trọng vì nó khiến ta nhìn rủi ro không chỉ là mối đe dọa (threat) gây tổn thất mà còn là cơ hội (opportunity) có thể nâng cao thành quả. Tức là quản lý rủi ro được nâng tầm từ hoạt động phòng thủ ngăn chặn điều xấu thành hoạt động quản trị tạo ra và bảo vệ giá trị trong sự bất định.

B. Bối cảnh ra đời và sự cần thiết

Trước đây, quản lý rủi ro của tổ chức bị chia cắt theo từng bộ phận (silo) như tài chính, an toàn, bảo mật thông tin. Kết quả là cùng một rủi ro bị ứng phó trùng lặp, hoặc sinh ra vùng mù nơi rủi ro nằm vắt qua ranh giới các bộ phận mà không ai chịu trách nhiệm. Ngoài ra, ứng phó rủi ro chủ yếu mang tính ứng phó sau sự cố, chỉ được thực hiện sau khi sự cố xảy ra, nên làm tổn thất lớn thêm. ISO 31000 hướng tới việc tích hợp chúng trên phạm vi toàn doanh nghiệp, đưa quản lý rủi ro vào trong quá trình chiến lược và ra quyết định, để toàn bộ tổ chức xử lý sự bất định theo cùng một tiêu chí nhất quán. Sự cần thiết của nó lớn ở chỗ cung cấp ngôn ngữ chung và khung sườn được thừa nhận quốc tế cho các tổ chức muốn áp dụng quản lý rủi ro doanh nghiệp (ERM).

2. Ba thành phần chính

flowchart LR
  P[Nguyên tắc<br/>Principles<br/>Vì sao, hướng tới điều gì] --> F[Khung<br/>Framework<br/>Định hình trong tổ chức ra sao] --> PR[Quy trình<br/>Process<br/>Hoạt động lặp lại thực tế]
  PR -. Phản hồi cải tiến .-> F

Cấu trúc của ISO 31000 sẽ rõ ràng khi hiểu theo cấu trúc ba tầng “vì sao (nguyên tắc) → định hình ra sao (khung) → thực hiện gì (quy trình)”. Ba yếu tố này không phải là quan hệ thứ bậc mà hỗ trợ lẫn nhau, và kết quả thực hiện quy trình lại được phản hồi để cải tiến khung.

  • Nguyên tắc (Principles): Quy định giá trị và tính chất mà quản lý rủi ro cần hướng tới. Cốt lõi là tạo ra và bảo vệ giá trị; để đạt được điều đó, việc quản lý phải tích hợp, có cấu trúc, được điều chỉnh phù hợp, bao trùm, dựa trên thông tin tốt nhất sẵn có, xem xét yếu tố con người và văn hóa, và liên tục được cải tiến. Nguyên tắc đóng vai trò tiêu chí phán đoán “thế nào là quản lý rủi ro tốt”.
  • Khung (Framework): Là hệ thống hỗ trợ giúp nguyên tắc thực sự bén rễ trong tổ chức, lấy lãnh đạo và cam kết (sự tham gia của ban lãnh đạo) làm trung tâm và được cấu thành theo chu trình PDCA tích hợp→thiết kế→thực hiện→đánh giá→cải tiến. Nó giúp quản lý rủi ro không phải là sự kiện một lần mà được tích hợp thường xuyên vào quản trị (governance).
  • Quy trình (Process): Là các hoạt động mà người phụ trách thực tế lặp đi lặp lại, lấy đánh giá rủi ro làm trung tâm, được trình bày chi tiết ở mục 3 dưới đây.

3. Quy trình quản lý rủi ro

Quy trình vừa là thủ tục tuần tự, vừa có cấu trúc lặp (iterative) trong đó giao tiếp và giám sát bao trùm toàn bộ quá trình và khi cần thì quay lại bước trước.

  • Thiết lập phạm vi, bối cảnh, tiêu chí (Scope, Context, Criteria): Xác định phạm vi đối tượng quản lý, nắm bắt bối cảnh bên trong và bên ngoài của tổ chức (quy định, thị trường, các bên liên quan, văn hóa tổ chức), và định nghĩa trước chấp nhận rủi ro ở mức nào (tiêu chí rủi ro, mức chịu đựng). Nếu không có tiêu chí này, việc ‘định giá’ sau đó sẽ bị dao động bởi phán đoán chủ quan.
  • Đánh giá rủi ro (Risk Assessment): Chia thành ba bước. Nhận diện (Identification) rút ra đầy đủ các rủi ro có thể đe dọa hoặc thúc đẩy mục tiêu; phân tích (Analysis) ước tính khả năng xảy ra và tác động của từng rủi ro theo cách định tính và định lượng; định giá (Evaluation) so sánh kết quả phân tích với tiêu chí đã đặt trước để xác định thứ tự ưu tiên ứng phó.
  • Xử lý rủi ro (Risk Treatment): Với các rủi ro có mức ưu tiên cao, chọn chiến lược trong số né tránh (dừng hoạt động), giảm thiểu (tăng cường kiểm soát), chuyển giao (bảo hiểm, thuê ngoài), chấp nhận (chịu đựng). Có thể kết hợp nhiều biện pháp cho một rủi ro, và sau khi xử lý thì đánh giá lại rủi ro còn lại (residual risk).
  • Giám sát, rà soát (Monitoring & Review): Môi trường rủi ro luôn thay đổi, nên cần liên tục giám sát và đánh giá lại hiệu quả kiểm soát và mức rủi ro.
  • Giao tiếp, tham vấn, ghi chép, báo cáo (Communication & Recording): Trong suốt mọi bước, giao tiếp với các bên liên quan và tài liệu hóa căn cứ để bảo đảm trách nhiệm giải trình và việc học hỏi.
Bước Hoạt động cốt lõi Đầu ra, tiêu chí
Thiết lập phạm vi, bối cảnh, tiêu chí Phân tích bối cảnh, định nghĩa mức chịu đựng Tiêu chí rủi ro
Đánh giá rủi ro Nhận diện→phân tích→định giá Cấp độ, thứ tự ưu tiên rủi ro
Xử lý rủi ro Né tránh, giảm thiểu, chuyển giao, chấp nhận Kế hoạch xử lý, rủi ro còn lại
Giám sát, rà soát Giám sát thường xuyên, đánh giá lại Hiệu lực của kiểm soát
Giao tiếp, ghi chép Giao tiếp, tài liệu hóa Sổ đăng ký rủi ro

4. So sánh các tiêu chuẩn liên quan

Các tiêu chuẩn liên quan đến rủi ro có mục đích và trọng tâm khác nhau, nên không loại trừ mà được dùng bổ trợ lẫn nhau. Nếu ISO 31000 cung cấp khung sườn dùng chung, thì COSO ERM khởi nguồn từ bối cảnh báo cáo tài chính và kiểm soát nội bộ của các công ty niêm yết kiểu Mỹ và nhấn mạnh sự liên kết với chiến lược và thành quả, còn ISO 27005 chuyên biệt hóa khung sườn đó cho lĩnh vực bảo mật thông tin (ISMS), cụ thể hóa dựa trên tài sản, mối đe dọa và lỗ hổng. Tức là tổ chức bảo mật thông tin kết hợp theo cách dùng 27005 cho phương pháp chi tiết và dùng 31000 để bảo đảm tính nhất quán toàn doanh nghiệp.

Tiêu chuẩn Trọng tâm Tính chất
ISO 31000 Hướng dẫn quản lý rủi ro dùng chung Không chứng nhận (hướng dẫn)
COSO ERM Rủi ro toàn doanh nghiệp, chiến lược, kiểm soát nội bộ Khung (framework)
ISO 27005 Quản lý rủi ro bảo mật thông tin Chuyên biệt cho ISMS

Ví dụ, khi một doanh nghiệp sản xuất đưa vào nhà máy thông minh mới, cách kết hợp thực tế là dùng quy trình ISO 31000 để cùng nhận diện các rủi ro ‘thiết bị hoạt động sai, gián đoạn chuỗi cung ứng, xâm nhập mạng’, trong đó phần xâm nhập mạng được đào sâu bằng phân tích tài sản và mối đe dọa của ISO 27005, còn tác động tài chính được báo cáo lên hội đồng quản trị theo góc nhìn COSO ERM.

5. Lưu ý và hàm ý

  • Hướng dẫn chứ không phải chứng nhận: ISO 31000 không phải tiêu chuẩn yêu cầu để lấy chứng nhận mà là hướng dẫn, nên cần điều chỉnh (tailoring) cho phù hợp với tình hình tổ chức khi áp dụng và lưu ý không dừng lại ở tài liệu hóa hình thức.
  • Tích hợp với quản trị và chiến lược: Nếu để quản lý rủi ro là công việc của một bộ phận riêng thì sẽ thất bại. Phải lồng nó vào các quy trình ra quyết định, ngân sách và quản lý thành quả thì mới có hiệu lực.
  • Đánh đổi: Tăng cường kiểm soát thì rủi ro giảm nhưng chi phí và sự linh hoạt bị hy sinh. Mấu chốt là làm rõ mức chịu đựng để cân bằng, tránh cả kiểm soát quá mức lẫn kiểm soát thiếu.
  • Liên kết và triển vọng: Liên kết với ISMS (ISO 27001), BCP, quản lý rủi ro dự án (PMBOK), và gần đây phạm vi áp dụng đang mở rộng sang các dạng bất định mới như rủi ro chuỗi cung ứng, ESG, AI.

Tóm tắt một câu: ISO 31000 là tiêu chuẩn quốc tế dùng chung về quản lý rủi ro gồm nguyên tắc, khung và quy trình, cung cấp khung sườn toàn doanh nghiệp để quản lý sự bất định vừa như mối đe dọa vừa như cơ hội thông qua quy trình lặp thiết lập bối cảnh, tiêu chí→đánh giá rủi ro (nhận diện, phân tích, định giá)→xử lý→giám sát.