62
Risikoanalyse Bedre føre var enn etter snar av it-kontrakter Frokostmøte hos LYNX torsdag 15. mai kl 0830 advokat Kjell Steffner Umulig /

Risikoanalyse av it-kontrakter

Embed Size (px)

DESCRIPTION

Flytt fokus fra ressurkrevende opprydding til målrettet og enkel risikostyring. Slides fra foredrag om risikoanalyse av it-kontrakter holdt 15. mai 2014

Citation preview

Page 1: Risikoanalyse av it-kontrakter

Risikoanalyse Bedre føre var enn etter snar av it-kontrakter

Frokostmøte hos LYNX torsdag 15. mai kl 0830 advokat Kjell Steffner

Umulig /

Page 2: Risikoanalyse av it-kontrakter

Om denne presentasjonen!

• Dette er en presentasjon fra et foredrag holdt 15. mai 2014

• Neste foredrag om temaet er 11. juni 2014, men varigheten forlenges da til 1,5 time med dypere analyse av klausuler

•  Påmelding via nima.no

Page 3: Risikoanalyse av it-kontrakter

Agenda 1.  Hva er risiko? 2.  Kontrakten som verktøy 3.  Risikostyring 4.  Juridisk risikoanalyse 5.  Metode for risikoanalyse av it-kontrakter 6.  Klausuler 7.  Håndtering av bilag 8.  Fallgruver i gjennomføringen

Page 4: Risikoanalyse av it-kontrakter

Bruk risikoanalyse og målrettet innsats i innledende faser, fremfor kostbar opprydding når det skjærer seg.!

Essensen!

4

Page 5: Risikoanalyse av it-kontrakter

Unngå uønskede situasjoner.!Iverksett risikoreduserende tiltak.!Vær forberedt når det uønskede inntreffer.!

Poenget er!

5

Page 6: Risikoanalyse av it-kontrakter

Risikoer eller risiki?!Risiko og konto "Likheten mellom risiko og konto er at begge ordene har italiensk opphav. Bøyningen på bokmål er: "en risiko – risikoen – flere risikoer – alle risikoene     "en konto – kontoen – flere kontoer  el. konti – alle kontoene el. Kontiene

Språkrådet

Page 7: Risikoanalyse av it-kontrakter

kontrakten

7

Analyser risiko i

Det er helt greit å ta risiko du

kjenner

Page 8: Risikoanalyse av it-kontrakter

Hva er risiko? 1

Page 9: Risikoanalyse av it-kontrakter

Virkningen av usikkerhet på organisasjonens mål på en positiv eller negativ måte!Virkningen er en kombinasjon av sannsynlighet for at hendelsen inntreffer og konsekvensen dersom den gjør det. Risikostyring er aktiviteter for å avdekke og kontrollere risiko i organisasjonen. ISO 31000

Risiko

Page 10: Risikoanalyse av it-kontrakter

Sannsynlighet x Konsekvens = RISIKO

1 2 3 4 5

Kon

sekv

ens

Veldig alvorlig 5

Alvorlig 4

Moderat 3

Liten 2

Ubetydelig 1

Veldig lav Lav Moderat Høy Veldig høy

Sannsynlighet

10

Page 11: Risikoanalyse av it-kontrakter

Kontrakten som verktøy

2

Page 12: Risikoanalyse av it-kontrakter

Kontrakten fordeler risiko Konfliktforebyggende!Konfliktløsende!

Ikke undervurder verdien av å skrive det selvsagte i kontrakten. Og bruke den.

Page 13: Risikoanalyse av it-kontrakter

Husk at kontrakten"påvirker og understøtter

Strategi Teknologi Økonomi

Page 14: Risikoanalyse av it-kontrakter

Risikostyring 3

Page 15: Risikoanalyse av it-kontrakter

Risikostyring •  Risikovurdering

•  Risikoanalyse •  Avdekke farekilder •  Identifisere uønskede hendelser •  Angi frekvens og konsekvens •  Sette opp risikobilde

•  Risikoevaluering •  Vurdere risiko •  Foreslå risikoreduserende tiltak •  Vurdere alternative løsninger

•  Risikokontroll/-reduksjon •  Beslutninger om risikoreduserende

tiltak •  Iverksette risikoreduserende tiltak •  Følge opp og kommunisere risiko

Basert på IEC 60300-3-9

Page 16: Risikoanalyse av it-kontrakter

Risikoanalyse for viderekomne

COSO 16

ISO 31000

Page 17: Risikoanalyse av it-kontrakter

Juridisk risikoanalyse

4

Page 18: Risikoanalyse av it-kontrakter

Juridisk risikoanalyse Etterlevelse av lovregler Kontrakter Immaterielle rettigheter Prosessrisiko

18

Page 19: Risikoanalyse av it-kontrakter

juridisk metode

19

Bruk!

ved juridisk risikoanalyse!

Page 20: Risikoanalyse av it-kontrakter

Bakgrunnsrett & Rettskildefaktorer

1.  Lovtekster eller forskrifter 2.  Lovforarbeider og etterfølgende uttalelser 3.  Rettspraksis, særlig fra Høyesterett. 4.  Andre myndigheters praksis 5.  Privates praksis 6.  Juridisk teori 7.  Reelle hensyn

Innholdet i en rettsregel

Page 21: Risikoanalyse av it-kontrakter

Superior Specialis posterior

lex

Page 22: Risikoanalyse av it-kontrakter

Lex superior rettsregler av høyere rang går foran regler av lavere rang

Page 23: Risikoanalyse av it-kontrakter

Lex specialis spesielle regler går foran generelle regler

Page 24: Risikoanalyse av it-kontrakter

Lex posterior yngre regler går foran eldre regler

Page 25: Risikoanalyse av it-kontrakter

✔  

✔  

✔  

✔  

Page 26: Risikoanalyse av it-kontrakter

Pkt 1.3 i SSA-T Tolking – rangordning

1.  Den generelle avtaleteksten går foran bilagene. 2.  Bilag 1 går foran de øvrige bilagene. 3.  I den utstrekning det fremgår klart og utvetydig

hvilket punkt eller hvilke punkter som er endret, erstattet eller gjort tillegg til, skal følgende motstridprinsipper gjelde: a) Bilag 2 går foran bilag 1. b) Bilag 8 går foran den generelle avtaleteksten. c) Hvis den generelle avtaleteksten henviser endringer til et annet bilag enn bilag 8, går slike endringer foran den generelle avtaleteksten. d) Bilag 9 går foran de øvrige bilagene.

Page 27: Risikoanalyse av it-kontrakter

Forskjell på å ha rett og få rett

Page 28: Risikoanalyse av it-kontrakter

Risikoen for å tape saken

Erstatning, saksomkostninger,

ressurskrevende, omdømme

Page 29: Risikoanalyse av it-kontrakter

Prosessrisiko Hvor gode er advokater til å bedømme prosessrisiko og hvorfor går det ofte galt? Saksøkere gjør oftere feil enn saksøkte, men når saksøkte først tar feil, er konsekvensene mye større. Sverre Blandhol, Lov og Rett 10/2011

Page 30: Risikoanalyse av it-kontrakter

Metode for it-kontrakter

5

Page 31: Risikoanalyse av it-kontrakter

Finn Hva kan skje?

Page 32: Risikoanalyse av it-kontrakter

Analyser Sannsynlighet x Konsekvens = RISIKO

Page 33: Risikoanalyse av it-kontrakter

Reduser Håndter Overvåk Planlegg

Page 34: Risikoanalyse av it-kontrakter

Gjenta og oppdater

risikoanalysen gjennom hele

prosessen

34

Page 35: Risikoanalyse av it-kontrakter

Systemet kan gjøres veldig avansert og raffinert.!Enkle, selvforklarende rutiner gir høy sannsynlighet for etterlevelse.!

Lag et enkelt system for risikoanalyser

35

Page 36: Risikoanalyse av it-kontrakter

Sannsynlighet x Konsekvens = RISIKO

Kategori! Poeng! Varsle!Lav 1-3   Medium 4-9 Prosjektleder Høy 10-14 Ledelse Veldig høy 15-25 Styret

36

1 2 3 4 5

Kons

ekve

ns! Veldig alvorlig! 5 10 15 20 25 5

Alvorlig! 4 8 12 16 20 4

Moderat! 3 6 9 12 15 3

Liten! 2 4 6 8 10 2

Ubetydelig! 1 2 3 4 5 1

Veldig lav! Lav! Moderat! Høy! Veldig høy!

Sannsynlighet!

Page 37: Risikoanalyse av it-kontrakter

Del av helhetlig system!

Finansiell Teknisk Juridisk

RISIKOANALYSE

37

Page 38: Risikoanalyse av it-kontrakter

Policy-dokument for klausuler!

Norm / føringer for hvordan ulike klausuler skal håndteres (kjøpsloven) Hva er akseptabelt? Hva bør reforhandles? Hvor er motstandspunktet?

Begynn med de viktigste klausulene og utvikle underveis

Page 39: Risikoanalyse av it-kontrakter

Klausuler 6

Page 40: Risikoanalyse av it-kontrakter

Hva bør prioriteres høyest av kontraktsklausuler og bilag?!!(konsentrer deg om bilagene om du må velge)!

Page 41: Risikoanalyse av it-kontrakter

Formålsparagraf

Tolkningsmoment. Gjør den at kravene fra kunden er ”uendelige”?

Finnes det en negativ avgrensning av det som skal leveres? Skal passe til det formål kjøper hadde, ref. prinsippet i kjl §17(2)(b)

Page 42: Risikoanalyse av it-kontrakter

Ansvar 42

Begrensning Direkte og indirekte tap Tap av data Dagbøter

Page 43: Risikoanalyse av it-kontrakter

Mangler og forsinkelse!

43

avtalt  -­‐levert  

=mangel  

•  Kontraktsbrudd •  Forsinkelse •  Vesentlig

kontraktsbrudd

Re.ng  /  omlevering  /  prisavslag  /  4lbakehold  av  kjøpesum  /  erstatning  /  dagbot  /  heving  

Page 44: Risikoanalyse av it-kontrakter

Erstatning for økonomisk tap!

• Unngå kumulerende sanksjoner – Dagbot=erstatning for økonomisk tap – SLA-refusjon=erstatning for økonomisk tap

•  Sanksjonene skal ikke overstige kundens tap

•  Tilbakeholdsrett i forhold til kundens tap

Page 45: Risikoanalyse av it-kontrakter

Bruksrett 45

Ikke-eksklusiv Evigvarende Verdensomspennende Overførbar

Page 46: Risikoanalyse av it-kontrakter

Lovvalg og verneting

46

Tvisteløsning i tingretten eller voldgift? Ikke velg voldgift hvis du ikke vet hva det er.

Page 47: Risikoanalyse av it-kontrakter

Betaling 47

Page 48: Risikoanalyse av it-kontrakter

Håndtering av bilag

7

Page 49: Risikoanalyse av it-kontrakter

49

Bilag som bør gjennomgås

Krav uttømmende og avgrenset? Leveransebeskrivelse presis? Milepæler (dagbotklausulert?) Akseptansekriterier

Page 50: Risikoanalyse av it-kontrakter

Sørg for høyt presisjonsnivå •  Egne leveranser – negativ avgrensning •  Forutsetninger tydeliggjort •  Forbehold •  Avhengigheter • Medvirkningsforpliktelse Forsiktig: Fristende å for leverandører å ”selge” og love mye bilag

Page 51: Risikoanalyse av it-kontrakter

Fallgruver i gjennomføringen

8

Page 52: Risikoanalyse av it-kontrakter

-Rapporterer bare risikoene som er lettest å håndtere!-Overser eller undervurderer faresignalene!-Utsetter problemhåndtering!

Selektivt utvalg av risikoer?

52

Page 53: Risikoanalyse av it-kontrakter

Kontraktsgjennomføring - fallgruver!

i. Prosjektledelse ii. Kompetanse iii. Endring av forutsetninger underveis iv. Venter til risiko / mislighold er realisert før noe gjøres v. For komplekst eller mangelfull medvirkning fra kunden vi. Forholdet til frister / fravær av frister vii. Tapsbegrensningsplikt viii. Informasjonsflyt i egen organisasjon ix. Informasjonsflyt i kontraktsmotpartens organisasjon – interessentanalysen (forankring) x. Er de egentlige suksesskriteriene med i kontrakten?

53

Page 54: Risikoanalyse av it-kontrakter

Interessentanalyse

54

Utenforliggende forhold kan påvirke aksept Snakker du med de rette folkene?

Page 55: Risikoanalyse av it-kontrakter

Når en tvist har oppstått

55

Page 56: Risikoanalyse av it-kontrakter

Alternativ!risikoanalyse!

Page 57: Risikoanalyse av it-kontrakter

Mulighets-!analyse!Den positive storebroren til risikoanalysen?

Page 58: Risikoanalyse av it-kontrakter

Oppsummering

58

Umulig /

Page 59: Risikoanalyse av it-kontrakter

Vellykket risikoreduksjon!•  Ikke vær så nøye på om en risiko er juridisk, finansiell,

teknisk eller noe annet. •  Det er viktigere å fange og evaluere risikoen enn å

plassere den i riktig kategori. •  Sørg for forankring og oppmerksomhet i ledelsen.

Risikoanalyser som ikke leses, etterspørres eller følges opp har liten verdi.

•  Opplæring og endringsledelse er viktig. Fine regneark og programvare er ikke nok. Det må skapes oppslutning om ønsket retning. Endringsprosesser må skapes og ledes.

Page 60: Risikoanalyse av it-kontrakter

Vellykket risikoreduksjon!•  La risikoanalysene leve gjennom hele prosessen fra et

behov oppstår –  forhandling, levering og termineres. –  Ofte har noen tenkt noe klokt på et tidlig stadium som noen

andre ikke har tid til eller forutsetninger for å tenke på senere. •  Vær på vakt mot selektivt utvalg av risikoer. Det er

fristende å ikke rapportere ubehagelige risikoer, særlig hvis de er vanskelig å håndtere.

•  Stadig gjentagelse av risikoanalyser er en kilde til suksess.

•  Ha en plan hvis risikoen inntreffer.

Page 61: Risikoanalyse av it-kontrakter

Det beste alternativet til en perfekt kontrakt er skikkelige risikoanalyser og målrettede tiltak

61

Page 62: Risikoanalyse av it-kontrakter

LYNX advokatfirma DA Hieronymus Heyerdahls gate 1 N-0160 Oslo

Kjell [email protected]

Tlf 905 11 901Twitter: @KSteffner

http://lynxlaw.no/menneskene/kjell-steffner/ Flere presentasjoner på http://www.slideshare.net/kjellsteffner/

62