Risk và Opportunity trong ISO 9001:2026
Risk và Opportunity trong ISO 9001:2026 – Doanh nghiệp cần thay đổi cách quản lý thế nào?
ISO 9001:2026 tiếp tục duy trì risk-based thinking nhưng làm rõ hơn việc xem xét risks – rủi ro và opportunities – cơ hội. Đây là một trong những thay đổi quan trọng mà các doanh nghiệp đang áp dụng ISO 9001:2015 nên quan tâm khi chuẩn bị chuyển đổi.
Thay đổi này không có nghĩa doanh nghiệp bắt buộc phải tạo hai biểu mẫu hoặc hai register riêng. Điều quan trọng là tổ chức phải hiểu rõ bản chất của rủi ro và cơ hội, xác định hành động phù hợp và đánh giá được kết quả.
1. Vì sao ISO 9001:2026 làm rõ Risk và Opportunity?
Trong ISO 9001:2015, cụm từ “risks and opportunities” được sử dụng xuyên suốt Clause 6.1. Tuy nhiên, trong thực tế nhiều tổ chức thường quản lý cả hai nội dung trong cùng một bảng và tập trung chủ yếu vào rủi ro.
Kết quả là phần “opportunity” đôi khi chỉ được bổ sung để hoàn thành biểu mẫu mà chưa được sử dụng như một công cụ hỗ trợ cải tiến và phát triển.
ISO 9001:2026 làm rõ hơn sự khác biệt này nhằm khuyến khích tổ chức vừa kiểm soát các tác động bất lợi vừa chủ động theo đuổi các kết quả có lợi.
2. Risk nên được hiểu thế nào?
Risk trong QMS liên quan đến sự không chắc chắn có thể ảnh hưởng tới khả năng đạt kết quả mong muốn.
Ví dụ với một doanh nghiệp sản xuất:
- Nhà cung cấp nguyên liệu chính giao hàng không ổn định;
- Thiết bị quan trọng có nguy cơ hỏng;
- Nhân sự có năng lực đặc biệt nghỉ việc;
- Sai số đo lường làm ảnh hưởng quyết định chấp nhận sản phẩm;
- Thay đổi yêu cầu khách hàng không được truyền đạt kịp thời.
3. Opportunity không chỉ là “Risk tích cực”
Opportunity nên được xem là khả năng tạo ra kết quả có lợi cho tổ chức.
Ví dụ:
- Tự động hóa một công đoạn kiểm tra để giảm sai sót;
- Thay đổi nhà cung cấp giúp tăng độ ổn định của nguyên liệu;
- Phân tích complaint để phát triển dịch vụ mới;
- Sử dụng dữ liệu để dự báo lỗi trước khi phát sinh;
- Đào tạo chéo giúp giảm phụ thuộc vào một nhân sự duy nhất.
Quản lý opportunity tốt giúp QMS không chỉ phòng ngừa sai lỗi mà còn tạo giá trị cho doanh nghiệp.
4. Có bắt buộc phải tách Risk Register và Opportunity Register?
Không có yêu cầu bắt buộc phải sử dụng một mẫu biểu cụ thể.
Một doanh nghiệp SME hoàn toàn có thể sử dụng cùng một công cụ nếu công cụ đó giúp nhận diện rõ đâu là risk, đâu là opportunity, hành động tương ứng và cách theo dõi hiệu lực.
Điều quan trọng là hệ thống phải trả lời được:
- Vấn đề hoặc cơ hội nào cần ưu tiên?
- Ai chịu trách nhiệm hành động?
- Khi nào phải hoàn thành?
- Kết quả mong muốn là gì?
- Hiệu lực được đánh giá bằng dữ liệu nào?
5. Risk và Opportunity phải liên kết với Context
Đánh giá rủi ro không nên là một hoạt động tách biệt với bối cảnh tổ chức.
Những thay đổi về thị trường, khách hàng, công nghệ, chuỗi cung ứng, nhân sự, climate change hoặc yêu cầu pháp lý có thể tạo ra cả rủi ro và cơ hội mới.
Do đó, doanh nghiệp áp dụng ISO 9001 – Hệ thống quản lý chất lượng nên xem xét Context, Interested Parties và Risk/Opportunity như các nội dung liên kết thay vì ba bộ hồ sơ độc lập.
6. Risk phải đi vào các quá trình thực tế
Một lỗi phổ biến là doanh nghiệp có Enterprise Risk Register hoặc QMS Risk Register rất chi tiết nhưng nhân viên vận hành quá trình lại không biết rủi ro chính của công việc mình là gì.
Risk-based thinking có thể được tích hợp trực tiếp vào:
- Sales và Contract Review;
- Design & Development;
- Purchasing và Supplier Management;
- Production hoặc Service Delivery;
- Change Management;
- Internal Audit;
- Management Review.
7. Risk trong hệ thống quản lý tích hợp
Doanh nghiệp có nhiều hệ thống ISO không nhất thiết phải xây dựng các phương pháp quản lý rủi ro hoàn toàn tách biệt.
Một thay đổi trong hoạt động có thể đồng thời tạo ra risk về chất lượng, môi trường, an toàn sức khỏe nghề nghiệp và an toàn thông tin.
Vì vậy, khi xây dựng Integrated Management System, doanh nghiệp có thể xem xét mối quan hệ giữa ISO 9001, ISO 14001, ISO 45001 và ISO/IEC 27001 để giảm hoạt động trùng lặp.
8. Internal Auditor nên kiểm tra gì?
Khi đánh giá Risk và Opportunity, auditor không nên chỉ kiểm tra xem Risk Register có tồn tại hay không.
- Các risk quan trọng có phản ánh đúng thực tế quá trình?
- Hành động đã được triển khai?
- Hành động có hiệu lực?
- Các thay đổi mới có dẫn tới risk mới?
- Opportunity có được theo đuổi hay chỉ được ghi nhận?
- Kết quả có được xem xét tại Management Review?
9. Doanh nghiệp nên chuẩn bị gì cho ISO 9001:2026?
- Rà soát phương pháp quản lý Risk và Opportunity hiện tại;
- Kiểm tra xem Opportunity có thực sự được quản lý hay không;
- Liên kết Risk với Context và các quá trình;
- Xem xét hiệu lực của các hành động;
- Cập nhật Internal Audit;
- Đưa nội dung này vào Gap Assessment ISO 9001:2026.
10. Liên hệ NQA Việt Nam
ISO 9001:2026 không yêu cầu doanh nghiệp tạo thêm nhiều biểu mẫu về rủi ro. Điều quan trọng hơn là làm cho Risk và Opportunity trở thành một phần của quá trình ra quyết định và cải tiến.
Liên hệ NQA Việt Nam để tìm hiểu về chứng nhận và chuyển đổi ISO 9001:2026:
🌐 Website: https://nqa.com.vn
☎ Hotline: 0912 300 560
💬 Zalo OA: https://zalo.me/971108120349512276
Nguồn tham khảo
- ISO – ISO 9001:2026.
- ISO – ISO 9001:2026: What businesses need to know.
- NQA Global – ISO 9001:2026 Transition Guidance.