Yhdeksän hyvää ja kymmenen kaunista – Riskianalyysien laatuvaatimukset eilen ja tänään

On jo lähes 10 vuotta siitä, kun julkaisimme pohdintojamme riskianalyysien laatuvaatimuksista (Heikkilä et al. 2007)[1]. Tuolloin kokosimme yhteen tietoa, kokemuksia ja kriteerejä laadukkaan riskianalyysin tai riskien arvioinnin toteuttamiseksi. Tavoitteena oli mm. tukea teollisuusyrityksiä ja muralaatuita toiminnanharjoittajia riskianalyysien asiantuntijavalinnoissa.

Miltä nuo hyvän ja laadukkaan riskianalyysin kriteerit näyttävät tänä päivänä? Olemmeko niistä edelleen samaa mieltä? Kaipaisivatko ne päivitystä? Onko aika tuonut mukanaan uusia kriteereitä? Millainen on laadukas riskianalyysi vuonna 2016? Palaamme seuraavassa alkuperäisiin kriteereihin ja kommentoimme niitä yhteensä 40 henkilötyövuoden lisäkokemuksella.

Taannoin olimme siis sitä mieltä, että hyvässä riskianalyysissä seuraavat tekijät ovat kunnossa:

  1. Selkeästi määritelty tavoite ja tulosten käyttötarkoitus. Tämä on edelleen itsestään selvä kärkikriteeri. Riskianalyysi tehdään aina jotakin tarkoitusta varten ja sen tekemisellä on jokin tavoite. Riskianalyysin laatu määräytyy suhteessa tähän tavoitteeseen. Valitettavasti keskustelua tavoitteesta ja tarkoituksesta ei vieläkään käydä riittävästi, eikä riskianalyysille ja sen tekemiselle asetettu tavoite läheskään aina ole riittävän selkeä. Käytännön tekemisen ja menetelmävalintojen kannalta on iso ero esimerkiksi siinä, halutaanko analyysin avulla muodostaa laaja kokonaiskuva jonkin kohteen riskeistä, pureutua yksityiskohtaisesti joihinkin tiettyihin riskeihin vai kenties vain täyttää päämiehen tai lainsäädännön vaatimuksia.
  2. Kohteen tavoitteenmukainen rajaaminen. Kohteen määrittely ja myös rajausten tekeminen liittyvät läheisesti riskianalyysin tavoitteiden määrittelyyn. Riskianalyysissä täytyy tietää, mitä tarkastellaan. Kohteen rajaaminen on monesti tasapainottelua riittävän yksityiskohtaisuuden ja riittävän laajuuden välillä. Jos kohteen rajaa liian pieneksi, uhkaa tukehtuminen lillukanvarsiin. Jos rajaus puolestaan on liian laaja, uppoaa helposti ylimalkaisuuden suohon. Hyvä käytäntö on, että aluksi muodostetaan yleiskuva laajan alueen tärkeimmistä riskeistä, minkä jälkeen päätetään tarkempien riskianalyysien toteutuksesta analyysille asetettujen tavoitteiden mukaisesti. Näin päästään alustaviin tuloksiin nopeasti ja pystytään käyttämään riskianalyysille varatut resurssit tehokkaasti.
  3. Kohteen ja tavoitteen mukaiset menetelmät. Riskianalyysimenetelmiä ja niiden toteuttamiseen liittyviä tietoteknisiä apuvälineitä on tänään tarjolla vielä enemmän kuin 10 vuotta sitten. Hyvässä riskianalyysissä ei kuitenkaan mennä menetelmä edellä. Kaikki menetelmät ovat hyviä renkejä, mutta huonoja isäntiä. Jos menetelmä sanelee liikaa, mitä tai miten riskianalyysiä voidaan tehdä, kannattaa miettiä muita vaihtoehtoja. One size does not fit all, eli toiset menetelmät soveltuvat tiettyihin kohteisiin tai tilanteisiin paremmin kuin toiset.
  4. Lähtötietojen laatu. Jokainen riskianalyysi on niin laadukas kuin siihen käytetty lähtöaineisto ja osaaminen. Riskianalyysi tehdään tiettynä aikana ja tietystä kohteesta ja käytettävän lähtöaineiston tulee vastata juuri tätä tilannetta. Jos riskianalyysin pohjana käytettävät dokumentit ja kaaviot eivät ole ajan tasalla tai ne ovat puutteelliset, tehdään riskianalyysiä jostain muusta kohteesta kuin oli tarkoitus. Näin saadut tulokset eivät ole luotettavia eivätkä vastaa alkuperäisiin tavoitteisiin. Vaikka tekniikan kehityksen myötä dokumenttien päivitys nykyisin on teknisesti helppoa, on yhä edelleen varmistettava, että esimerkiksi kaikki tehdyt tekniset muutokset on viety niihin. Lähtötietojen laatua arvioitaessa ei pidä myöskään unohtaa työn organisointiin ja toimintatapoihin liittyvän tiedon oikeellisuutta.
  5. Vetäjän ammattitaito ja pätevyys. Kymmenen vuotta sitten riskianalyysin vetäjän pätevyyttä painotettiin varmasti enemmän kuin tänä päivänä. Tänään korostetaan enemmän jokaisen työntekijän omaa osaamista, vastuuta, riskitietoisuutta ja tilannetajua, sekä riskianalyysien tekemistä yhteistyössä eri asiantuntijoiden voimin. Viimekädessä riskit kohdataan ja myös hallitaan kuitenkin lattiatasolla, työtä tehtäessä. Osallistuminen asiantuntevasti toteutettuun riskianalyysiin parantaa omalta osaltaan henkilöstön valmiuksia käytännön riskienhallintaan.  Edelleen siis kaikkien riskianalyysiin osallistuvien on tiedettävä, mitä he ovat tekemässä.
  6. Resurssien varaus ja analyysin aikataulutus. Jos edellä kuvatut kriteerit on otettu huomioon, on riskianalyysin resursoinnin ja aikataulutuksen hyväksi tehty jo paljon. Tutkiminen ja kehittäminen vaativat aina oman aikansa, niin myös riskianalyysit. Oleellista ei niinkään ole yhteen yksittäiseen riskianalyysiin kulunut aika ja henkilöpanokset. Tärkeämpää on kiinnittää huomiota suurempaan aikaikkunaan ja varmistaa, että riskianalyysien tekeminen on oleellinen osa toiminnan jatkuvaa parantamista ja että riskianalyysejä tehdään kohteen elinkaaren kaikissa vaiheissa. Turvallisuuden kehittäminen riskianalyysien keinoin on hidas, mutta kestävä tie. Tuloksia nähdään ehkä vasta vuosien kuluttua. Riskianalyysit eivät ole pikamatka, vaan kestävyyslaji.
  7. Dokumentointi.Tuntuu naivilta, että vaatimus analyysitulosten dokumentoinnista oli tarpeen edes kirjata. Niin itsestään selvä ja jokaiseen riskianalyysiin liittyvä laatukriteeri se on. Vaikka riskitietojen kirjaamiseen, raportointiin ja seurantaan on nyt paljon uusia sovelluksia saatavilla, vieläkin tulee vastaan epämääräisiä riskianalyysiraportteja, joita edes osallistujat eivät enää osaa tulkita. Hyväkään dokumentointijärjestelmä ei siis pelasta analyysin huonoa sisältöä.
  8. Tulosten ja toteutuksen tavoitteenmukaisuus. Laadukas riskianalyysi tuottaa vastauksia niihin kysymyksiin, joihin vastaaminen on asetettu riskianalyysin tavoitteeksi. Mikään riskianalyysi ei vastaa kaikkiin kysymyksiin. On siis osattava valita oikein ne kysymykset, joihin juuri tällä analyysillä etsitään vastauksia. Usein kuulee nurinaa esimerkiksi siitä, että riskianalyysi ei ole johtanut toimenpiteisiin. Onko niitä silloin osattu edes vaatia? Ovatko toimenpiteiden tunnistaminen ja niiden toteutusmahdollisuuksien miettiminen edes olleet analyysin tavoitteena? Onko toimenpiteiden tunnistamiseen ja kirjaamiseen panostettu riittävästi? Suunnitelmalliseen riskianalyysityöhön kuuluu myös se, että tekemistä ja tuloksia arvioidaan lopussa kriittisesti ja peilataan niitä alussa asetettuja tavoitteita vasten. Valitettavasti tämä jää usein tekemättä.
  9. Tulosten viestintä. Riskianalyysit tuottavat usein rikasta aineistoa paitsi päätöksenteon tueksi, myös sisällöksi koulutuksiin ja ohjeisiin. Yhä useammin myös yritysten johto on kiinnostunut riskitiedosta, ja analyysin tuloksia voidaankin nyt raportoida monin eri tavoin moneen eri suuntaan. Viestintä riskianalyysin pohjalta tehdyistä päätöksistä ja toteutetuista toimenpiteistä toimii myös oman henkilökunnan motivaattorina riskianalyysityöhön.

Alkuperäinen Riskianalyysien laatu –raportti oli aikanaan hyvin suosittu ja paljon luettu. Vuonna 2008 se oli yksi luetuimmista raporteista VTT:n julkaisuportaalissa (8656 lukukertaa), mutta vielä viimeisen 14 kuukauden aikanakin sitä on luettu noin 700 kertaa. Sekä raportin hyvin säilynyt suosio että edellä kuvattu katsauksemme riskianalyysien laatukriteereihin osoittavat, että määrittelemämme hyvä riskianalyysi pätee edelleen.

Kuulisimme mielellämme kommenttejanne näihin kriteereihin! Millainen on mielestäsi laadukas riskianalyysi? Kerro kokemuksistasi joko ottamalla meihin yhteyttä tai kirjoittamalla viestisi alla olevaan kommenttikenttään!

Mervi Murtonen, Minna Nissilä, Anna-Mari Heikkilä ja Päivi Hämäläinen (STM)

[1] http://www.vtt.fi/inf/julkaisut/muut/2007/Tutkimusraportti_VTT_R_03718_07.pdf

2 thoughts on “Yhdeksän hyvää ja kymmenen kaunista – Riskianalyysien laatuvaatimukset eilen ja tänään

  1. Kiitokset kollegoille tämän ikuisesti ajankohtaisen asian uudelleen esille nostamisesta ja päivittämisestä. Tekstistä ei aina selviä, mikä on uutta ja mikä vanhaa. Haluan kuitenkin nostaa sieltä esimerkiksi yhden asian, jossa muutosta toivottavasti on tapahtunut. Kuten tekstissä todettiin riskianalyysi on parhaimmillaan nykyään (myös) kiinteä osa jokapäiväistä toimintaa ja jatkuvaa parantamista sekä kaikkien toimijoiden vastuulla.
    Toinen kehittymisnäkymä on aidon sosioteknisen näkökulman sisällyttäminen riskianalyysiin. Tämä voisi tarkoittaa esimerkiksi sitä, että kun arvioidaan eri tapahtumien todennäköisyyksiä, otetaan huomioon organisaation turvallisuuskulttuurin taso eli toiminnan turvallisuuden arkitodellisuus. Tai että riskien merkittävyyttä ja toimenpiteitä arvioitaessa otetaan huomioon myös riskien (uhkien) kokeminen sekä mahdollisten tapahtumien vaikutukset työyhteisöön, ympäröivään yhteisöön ja yhteiskuntaan (ei pelkästään mahdolliset ruumiit ja vahinkokustannukset). Toimenpiteitä suunniteltaessa on myös hyvä muistaa, että muutoksen toteutuminen on aina sosiotekninen prosessi, jossa ihmisisten sitoutuminen on aina viimekädessä keskeinen tekijä.
    Riskianalyysin toteuttamisen ammattitaitoon sisältyy myös analyysikyvykkyyden jatkuva kehittäminen. Tehtyjä riskianalyysejä ilmeisesti harvemmin tekijät itse ainakaan systemaattisesti arvioivat jälkikäteen oppimismielessä: miltä osin analyysissä onnistuttiin ja miltä osin ei ja mitä voisi seuraavalla kerralla tehdä paremmin.
    Ja lopuksi: uhkakuvien vatvominen altistaa masennukselle. Senkin vuoksi riksianalyysin keskeinen laatutekijä on päästä hyväksyttävään lopputulokseen tehokkaasti ja näkyvästi. Jos eteneminen joskus onkin hidasta, askelmerkkien pitäisi olla selvillä ja etenemisen seurattavissa.

    Like

  2. Jouko nosti esiin hyviä lisäyksiä. Tarttuisin erityisesti tuohon Joukon viestin loppuun. Riskien lisäksi pitäisi koko ajan muistaa nostaa esiin toiminnan vahvuuksia ja onnistumisia samalla tarmolla kuin mitä riskejäkin tunnistetaan. Kukaan ei jaksa koko ajan vatvoa riskejä, ellei välillä saa palautetta kaikista niistä asioista, jotka jo ovat hyvin.

    Like

Leave a Reply

Fill in your details below or click an icon to log in:

WordPress.com Logo

You are commenting using your WordPress.com account. Log Out / Change )

Twitter picture

You are commenting using your Twitter account. Log Out / Change )

Facebook photo

You are commenting using your Facebook account. Log Out / Change )

Google+ photo

You are commenting using your Google+ account. Log Out / Change )

Connecting to %s