Beslutsunderlag
Så dokumenterar du risker i ett strategiskt beslut
Statskontorets studie av myndigheternas arbete för en god förvaltningskultur utgår från fyra faktorer: samsyn om uppdraget, intern styrning, ledarskap och medarbetarskap samt utbildning och…
Riskdokumentation är en del av styrningen – inte en efterhandskonstruktion
Statskontorets studie av myndigheternas arbete för en god förvaltningskultur utgår från fyra faktorer: samsyn om uppdraget, intern styrning, ledarskap och medarbetarskap samt utbildning och fortbildning. Riskdokumentation hör hemma i den interna styrningen. En riskbedömning i ett strategiskt beslut är därför inget tillägg vid sidan av uppdraget, utan en del av hur uppdraget fullgörs och redovisas.
Samsynen byggs enligt Statskontoret genom diskussioner mellan ledning och medarbetare, och myndigheterna använder också verksamhetens organisation som ett verktyg för att öka enhetligheten. Riskdokumentet är den skriftliga formen av den diskussionen: vilka händelser har vi enats om att bedöma, vilken konsekvens får de för uppdraget, vem äger frågan och när ska den följas upp? Utan den kopplingen blir dokumentet en lista som ledningen äger men verksamheten inte känner igen sig i.
Statskontorets studie visar att vissa myndigheter konkretiserar aktiviteter för en god förvaltningskultur i sin verksamhetsplan, men att sådana aktiviteter riskerar att bli engångsföreteelser. Samma mekanism gäller riskarbete: en separat riskplan som beslutas en gång och läggs i en pärm får inget genomslag. Lägg därför in riskposterna i verksamhetsplanen med ansvarig roll, åtgärd och tidpunkt för uppföljning, i stället för att hänvisa till dem från ett sidoordnat dokument. Statskontoret lyfter också fram att riktlinjer om jäv, bisysslor och om hur chefer och medarbetare ska hantera misstankar om korruption och oegentligheter kan motverka intressekonflikter – samma krav på konkret hantering bör ställas på varje riskpost.
Så utformar du varje riskpost så att den kan beslutas och följas upp
Varje riskpost bör kort besvara tre frågor: vad som bedöms, varför det är en risk för just den här verksamheten och vad risken hänger ihop med. Formulera det som bedöms som en händelse eller en orsak som går att känna igen i det dagliga arbetet, och ange konsekvensen som en följd för uppdraget eller målet – inte som en allmän risk för verksamheten. Knyt posten till det mål, den process eller det beslut den påverkar. En post som inte kan kopplas till ett mål går inte att prioritera mot andra behov när resurserna ska fördelas.
Beskrivningen ska använda verksamhetens egna begrepp – handläggningstid, bemanning, leverantörsberoende, produktionsstopp – i stället för generiska riskkategorier som lika gärna kunde stått i vilken annan verksamhet som helst. Håll varje post till en eller ett par meningar plus de fält som ska fyllas i, så att den kan läsas och förstås av någon som inte var med när den togs fram.
Bedömningsmetoden kan i vissa verksamheter vara styrd utifrån. I lagrådsremissen En ny lag för ökad motståndskraft hos kritiska verksamhetsutövare anges att ett exempel på vad som kan föreskrivas är hur man bör bedöma risken för störning i tillhandahållandet av den samhällsviktiga tjänsten. Remissen definierar också incident som en händelse som kan medföra en betydande störning eller som medför en störning i den kritiska verksamhetsutövarens tillhandahållande av en samhällsviktig tjänst. Omfattas verksamheten av sådan reglering behöver dokumentet utgå från den föreskrivna bedömningen och de fastställda definitionerna, i stället för att införa egna begrepp som sedan inte kan användas i rapporteringen.
Roller, ägarskap och beslutsvägar i dokumentet
Myndighetsledningen är enligt Statskontoret ytterst ansvarig för de interna styrdokumenten, bland annat för att verksamheten ska bedrivas effektivt och enligt gällande rätt. Varje post i riskdokumentet bör därför ha en angiven ägare i form av en roll – inte en namngiven person som kan byta tjänst – och det ska framgå vem som beslutar om riskens nivå och vem som beslutar om åtgärden. Skilj på den som äger bedömningen och den som äger genomförandet; annars stannar åtgärden hos den som saknar mandat att sätta in resurser.
Chefernas förutsättningar måste skrivas in i dokumentet, inte förutsättas. Statskontorets studie visar att en god förvaltningskultur måste vara en integrerad del av ledarskapet, och att närvarande chefer som kan stötta medarbetare i deras arbete har bättre förutsättningar att motverka korruption. En av lärdomarna är att chefer behöver tid och kunskap för att kunna vara närvarande, och vissa chefer anser att de inte har tillräckliga resurser för arbetet, exempelvis för att diskutera med medarbetarna. Praktiskt innebär det att riskgenomgången ska ha ett bestämt forum och ett bestämt intervall, och att den tiden räknas in i verksamhetsplanen i stället för att läggas ovanpå ordinarie arbete.
Rapporteringen uppåt ska ha en fastställd väg och ett fastställt format. I Region Skånes nämndhandlingar anges att underlaget ”IK RiskPlanUppf NämndStyrelse” ska rapporteras till nämnd/styrelse, och att uppgift ska rapporteras från nämnd/styrelse till regionstyrelsen i fliken ”IK Rapport”. Lärdom för den egna dokumentationen: bestäm vilket underlag som går till nämnd eller styrelse, vilket system eller vilken flik det läggs i och vem som fyller på det. Då blir nämndens underlag identiskt med det ledningen själv styr på, och mellanleden kan inte fylla luckor med egna sammanfattningar.
Skriv så att dokumentet blir känt, lättillgängligt och begripligt
Statskontorets slutsats är att interna styrdokument måste vara välkända, lättillgängliga, enkla att förstå samt anpassade till den specifika verksamheten för att kunna bidra till en god förvaltningskultur. Det ger fyra konkreta krav på riskdokumentationen. Välkänt: dokumentet tas upp i introduktionen av nyanställda och vid chefsbyten. Lättillgängligt: det ligger där verksamhetsplanen och övriga styrdokument ligger, inte i en separat mapp eller hos en enskild handläggare. Enkelt att förstå: en post per rad, samma fältordning varje gång och en kort begreppslista för de termer som används. Anpassat: exemplen hämtas från den egna verksamhetens processer.
Egna värdeord är en särskild risk. Statskontorets lärdom är att det finns flera risker med egna värdeord, till exempel att principerna i den statliga värdegrunden trängs undan. Samma sak händer med riskdokumentation när verksamheten inför egna skalor och etiketter – till exempel nivåbeteckningar som ”allvarlig” och ”kritisk” – utan att knyta dem till en definition. Då blir bedömningen personberoende, svår att jämföra mellan enheter och svår att jämföra med förra årets version. Behåll etablerade termer och skriv in skalans betydelse i dokumentet, så att en nivå betyder samma sak nästa gång den sätts.
Dispositionen bör följa beslutet, inte risktaxonomin. Lägg sammanfattningen av riskbilden först, med de få poster som bedöms kunna påverka uppdraget i väsentlig grad, och därefter de poster som följs löpande utan åtgärd. Ange för varje post vilket mål den hänger samman med, eftersom det är den kopplingen som gör dokumentet användbart i mål- och budgetarbetet. Låt de poster som kräver beslut om resurser eller mandat vara synliga i den del som ledningen eller nämnden fastställer.
Registrering, versioner och bevarande av riskdokumentationen
Riskdokumentationen ska hanteras enligt verksamhetens dokumenthanteringsplan, på samma sätt som andra styrdokument. En dokumenthanteringsplan anger för varje typ av handling om den registreras, bevaras eller gallras. Kristianstads kommuns dokumenthanteringsplan för kommunstyrelsen anger exempelvis att bild-, film- och ljudmaterial registreras och att ett urval bevaras enligt beslut i kommunstyrelsen § 55 den 18 mars 2020 – ett exempel på hur planen ger besked per handlingstyp i stället för enligt en allmän princip. Utgå från motsvarande uppställning och bestäm i förväg vilka av riskdokumentets versioner som är handlingar: beslutsversion, uppföljningsversion och den löpande arbetsversionen.
Arbeta med daterade och numrerade versioner. Varje version bör ange vad som ändrats sedan föregående version och vem som fastställt den, så att det går att se om en risknivå höjdes eller sänktes och på vilken grund. Besluts- och uppföljningsversioner bevaras enligt planen, medan rena arbetsutkast som inte har beslutats kan gallras vid en bestämd tidpunkt. Skriv in den ordningen i dokumenthanteringsplanen, annars uppstår flera parallella versioner i olika mappar och det går inte att avgöra vilken som låg till grund för beslutet.
Spårbarheten är det som gör dokumentet användbart när beslutet senare granskas – av revision, nämnd eller tillsynsmyndighet. Då ska det gå att se vilken riskbedömning som faktiskt förelåg vid beslutstillfället, vem som ägde risken, vilken åtgärd som beslutades och när den följdes upp. Det förutsätter att dokumentet registreras med diarienummer och diarieförs i verksamhetens dokumenthanteringssystem, och att registreringen görs vid rätt tidpunkt i ärendet. Ett riskdokument som bara finns som bilaga i en e-posttråd kan inte fylla den funktionen.
Uppföljning och återkoppling – så hålls riskbilden levande
Bestäm uppföljningens ordning i förväg: intervall, mottagare och rapportformat. Poängen är att rapportvägen och mallen är fastställda innan något inträffar, så att uppföljningen inte styrs av enskilda händelser eller av vem som för tillfället efterfrågar underlaget.
För verksamheter inom samhällsviktiga tjänster är uppföljningen dessutom kopplad till krav utifrån. I lagrådsremissen om motståndskraft hos kritiska verksamhetsutövare föreslås att offentliga och enskilda verksamhetsutövare som tillhandahåller samhällsviktiga tjänster inom utpekade sektorer och som identifieras som kritiska ska vidta åtgärder för ökad motståndskraft samt rapportera vissa incidenter. Remissen innehåller också bestämmelser om tillsyn och ingripandemöjligheter, och ändringar i säkerhetsskyddslagen som innebär att högre sanktionsavgifter kan beslutas när det gäller enskilda verksamhetsutövare. Den nya lagen föreslås träda i kraft den 1 januari 2027. Incidentrapportering och uppföljning av riskbedömningar är därmed inte bara intern styrning för dessa verksamheter, utan något som kan bli föremål för tillsyn.
Den löpande dialogen är det som gör att bedömningarna uppdateras i stället för att stelna. Lägg därför in en återkommande punkt där de som möter risken i det dagliga arbetet får svara på om beskrivningen och nivån fortfarande stämmer. När bedömningen ändras, dokumentera ändringen som en ny version med datum och grund – det är den anteckningen som senare visar att uppföljningen faktiskt skedde.
Tidsram för riskdokumentation och uppföljning
- Riskbedömning vid strategiskt beslut
- Innan beslut fattas
- Fastställ uppföljningsintervall (t.ex. kvartalsvis)
- Först i dokumentet, inte efter händelse
- Nytt dokument (version) vid ändring av risk
- Med datum, ändringsbeskrivning och ansvarig
- Ny lag träder i kraft
- 1 januari 2027
