从决定和范围开始
矩阵用于组织有关风险的记录讨论。它不能预测危机,也不能将集体评估转化为科学衡量。要使用它,请定义活动、相关站点或产品、接触的受众、时间范围和准备决策。在这个集合中,建议的演练期限是十二个月;这是一项需要调整的协议,而不是监管期限。
ISO 31000 系列提供了通用风险管理框架。该集合中的矩阵和阈值是原始编辑建议:它们不复制 ISO 规定的网格。部门消息来源阐明了所提到的问题;他们不验证此处提出的概率或假设场景。
区分场景、原因和后果
描述一个特定事件、可能产生该事件的条件及其可能的后果。像声誉风险这样的通用公式是不够的。例如,可操作的措辞表明,由于经销商联系方式不完整,安全信息可能无法到达受影响的用户。这种表述使得识别行动和成就证明成为可能。
考虑对人员、运营、环境、适用义务和信任的影响。在这些例子中,重力保留了那些看似合理的维度中最严格的维度。它没有取人为损失和商业成本之间的平均值。该协议必须与业务经理和相关专家讨论。
评分前定义尺度
对于概率,说明性网格从 1(例外但可信)到 5(非常频繁或重复出现)。中间级别为 2,不太可能,3,似是而非,4,可能。这些术语只有在具有共同的视野和正当理由的情况下才有意义。它们与通用百分比不对应。缺失的数据不应该被低分默默地取代。
对于严重程度,1 表示影响较小且容易逆转; 2 效果有限,需要修正; 3 对公众的活动或体验造成重大影响; 4 具有持久影响的重大影响; 5 严重影响,尤其是在可能造成严重人类伤害或重大中断的情况下。每个组织的精确操作阈值仍有待定义。
阅读乐谱而不将决定权委托给他
示例评分为 P × G,取值为1至25:1—4为低,5—9为中等,10—15为高,16—25为危急。这些区间是本系列的教学约定,并非法定阈值。严重程度为5的情景,无论乘积是多少,都需要优先关注;较低的发生可能性并不能抵消潜在的严重后果。
序数分数的乘积不是预期的损失或计算的概率。具有相同分数的两个场景可能需要截然不同的决策。添加对进化速度、可检测性、依赖性、不确定性和响应性的讨论。当事件启动时,事实和操作阈值必须指导升级;你不应该等待重新计算概率。
将初始风险、治疗和残余风险联系起来
首先在考虑采取措施之前评估风险,然后描述已经到位的保护措施和额外的措施。处理的目的可能是避免该活动、减少可能性或后果、分担某些合同后果或接受规定权限下的剩余风险。财政转移并不能免除保护人员或告知的责任。
残余风险必须根据实际实施和验证的措施重新评估。已宣布的行动并不能证明自动降低评级是合理的。因此,该集合中的矩阵不提供虚构的残差分数。对于每种情况,指定负责人、截止日期、预期证据和审查日期;这些元素必须在用户组织中定义。
准备危机阈值和演讲
该矩阵应指定触发审计、向管理层发出警报或启动危机管理团队的信号。当常用工具不可用时,提供替代品和可用的渠道。安全决策、通知义务以及医疗或技术指导是主管管理者的责任:编辑网格无法为他们确定这些内容。
对于每次演讲,区分既定事实、假设、未知、决定的措施和下一个信息点。内部团队、合作伙伴和公共渠道之间的信息必须保持一致。翻译必须保留保留和确定性程度;欧洲或美国的来源仍然位于其上下文中,并且不会仅仅通过改变语言就成为当地的规则。
测试、观察和审查
一个有用的演练会引入矛盾的信息、经理的缺席以及理解上的困难。它衡量利用部分信息做出决定、纠正版本并接触相关受众的能力。撰写新闻稿的速度只是测试的一部分。
演练结束后,记录差异、验证更正并审查评级。保留版本以了解分数或阈值发生变化的原因。当活动、合作伙伴、风险或知识发生变化时,必须重新检查该矩阵。它的价值在于这种经常性的使用,而不是盒子的颜色。
行业参考来源
ISO 31000 — Risk management guidelines
来源查阅日期:2026年10月9日。文中示例均为假设,不代表客户项目。
引用本文
Belief System. 矩阵使用指南. . https://beliefsystem.fr/zh/regards/crisis-risk-matrix-method/