Карта рисков: что это такое, зачем нужна организации и как создать
Компании постоянно работают в условиях неопределенности: поставщик может сорвать срок, оборудование — выйти из строя, ключевой сотрудник — уволиться, а изменение требований регулятора — привести к расходам. Пока такие опасения остаются в переписке и в головах руководителей, их трудно сравнивать и контролировать.
Карта рисков собирает угрозы на одном листе и показывает, какие из них требуют действий, а какие достаточно держать в поле зрения. Каждый риск получает координаты по вероятности и тяжести последствий. Далее разберем, что показывает карта, чем она отличается от матрицы рисков и реестра рисков, как ее построить, как оценивать профессиональные риски и как ИИ-сервисы помогают следить за отклонениями.
Что такое карта рисков и что она показывает
Карта рисков — это визуальное представление угроз, расположенных по вероятности наступления и тяжести последствий. Обычно она выглядит как цветная таблица: зеленая зона обозначает приемлемый уровень, желтая — необходимость контроля, красная — потребность в срочных мерах.
Карта рисков позволяет согласовать приоритеты между подразделениями, обосновать бюджет на защитные меры, показать собственнику общую картину угроз и зафиксировать риски, которые компания принимает сознательно.
Например,
финансовый директор может считать главной угрозой кассовый разрыв, ИТ-директор — отказ системы, а коммерческий блок — потерю крупного клиента. Карта переводит эти позиции в общую шкалу.
При этом карта рисков — это не прогноз и не гарантия. Она помогает упорядочить решения в условиях неопределенности и распределить внимание, деньги и ответственность.
Чем карта рисков отличается от матрицы и реестра
За ведение и актуализацию этих документов обычно отвечает риск-менеджер совместно с владельцами процессов.
|
Документ |
Что содержит |
Форма |
Кто ведет |
Когда используется |
|
Реестр рисков |
Формулировки, причины, последствия, владельцев, меры и статусы |
Таблица или система |
Владельцы процессов и риск-менеджер |
Для учета и обновления данных |
|
Матрица рисков |
Шкалы вероятности и ущерба, правила расчета, границы зон |
Сетка, например 5 × 5 |
Руководство и подразделение по управлению рисками |
Для единой оценки |
|
Карта рисков |
Риски, нанесенные на матрицу |
Схема с точками или номерами |
Риск-менеджер |
Для приоритизации |
Реестр — источник данных, матрица — линейка, карта — результат измерения. Если карту рисуют без реестра, на нее часто попадают общие темы вроде «персонал» или «конкуренты», а не конкретные события. Обновить такую схему через квартал трудно: нет исходных формулировок, владельцев и истории оценок.
Устройство карты рисков: оси, шкалы и цветовые зоны
По одной оси откладывают вероятность события, по другой — тяжесть последствий. В простой модели обе шкалы делят на пять уровней. Вероятность меняется от «редко» до «почти наверняка», ущерб — от незначительного до критического. Уровень риска рассчитывают как произведение оценок.
Например, событие с вероятностью 4 и ущербом 5 получает уровень 20, а с оценками 2 и 3 — уровень 6.
|
Зона |
Диапазон |
Что означает |
Требуемое действие |
Кто решает |
|
Зеленая |
1–4 |
Допустимый уровень |
Наблюдать |
Владелец процесса |
|
Желтая |
5–9 |
Нужен дополнительный контроль |
Назначить меры и срок |
Руководитель функции |
|
Оранжевая |
10–16 |
Возможен существенный ущерб |
Подготовить план снижения |
Руководство |
|
Красная |
17–25 |
Уровень выше допустимого |
Срочно снизить, передать или избежать |
Собственник или совет директоров |
Границы зон компания задает сама. Это управленческое решение: одинаковая сумма ущерба может быть терпимой для крупной группы и критической для небольшого бизнеса.
Что такое риск-аппетит и кто его утверждает
Риск-аппетит — это уровень риска, который организация готова принять ради достижения целей. Его задают до построения карты, иначе границы начинают подстраивать под результат.
Например,
интернет-магазин может допустить краткий сбой внутренней отчетности, если он не влияет на клиентов, но не принимает риск утечки персональных данных. Поэтому события с похожим расчетным уровнем могут требовать разных решений.
Без зафиксированного риск-аппетита каждый руководитель двигает границу под свои задачи.Допустимый уровень утверждает собственник или совет директоров, а риск-менеджер организует оценку. Признак формального подхода — полностью пустая красная зона: чаще это результат удобных шкал, а не отсутствия угроз.
Как сформулировать риск, чтобы его можно было оценить
Риск записывают в трех частях: причина → событие → последствие.
Причина — уже существующее обстоятельство. Событие — то, что может произойти. Последствие — измеримый ущерб в деньгах, сроках, объеме или времени простоя.
Пример:
«Из-за зависимости от одного поставщика может произойти срыв поставки упаковки, что остановит отгрузки на три рабочих дня». Другой вариант: «Из-за отсутствия резервного копирования отказ сервера может привести к потере заказов за сутки».
Признаки плохой формулировки:
- описано состояние, а не событие: «слабая информационная безопасность»;
- нет измеримого последствия;
- в одной строке спрятано несколько разных рисков;
- последствие названо общими словами, например «репутационные потери»;
- невозможно назначить владельца риска и определить меру.
Если по записи нельзя понять, кто должен действовать и что нужно предотвратить, формулировку следует переделать.
Создание карты рисков: пошаговая инструкция
- Определить объект: процесс, проект, филиал или подразделение, для которого составляется карта риска организации.
- Зафиксировать риск-аппетит и согласовать шкалы вероятности и ущерба.
- Собрать реестр через интервью, анализ инцидентов, жалоб и отчетов.
- Сформулировать каждый риск по схеме «причина — событие — последствие».
- Назначить владельца, отвечающего за меры, а не только за отчетность.
- Оценить вероятность и ущерб по согласованным шкалам, желательно коллегиально.
- Рассчитать уровень и нанести риски на матрицу.
- Определить меры для желтой, оранжевой и красной зон, принятие зеленых рисков зафиксировать.
- Рассчитать остаточный риск после внедрения мер.
- Задать ритм пересмотра: обычно ежеквартально и после крупного инцидента.
Девятый шаг нельзя пропускать. Если после всех мер риск остается в красной зоне, выбранный план не решает задачу: нужны другие действия, передача риска или отказ от опасного сценария.
Для первой карты достаточно таблицы в Excel. Специализированная система имеет смысл, когда рисков больше сотни, данные поступают из разных подразделений, а руководству нужны уведомления и история изменений.
Карта профессиональных рисков: особенности оценки на рабочих местах
Карты оценки рисков в охране труда описывают не угрозы выручке или проекту, а опасности для жизни и здоровья работника на конкретном рабочем месте. Работодатель должен выявлять опасности, оценивать и снижать профессиональные риски в рамках системы управления охраной труда.
Метод оценки работодатель выбирает самостоятельно с учетом характера работ и доступных данных. Один из применяемых подходов — метод Файна — Кинни¹.
Уровень рассчитывают по формуле:
R = P × E × C,
где P — вероятность события, E — частота нахождения работника в зоне опасности, C — тяжесть последствий. В классической шкале P принимает значения от 0,1 до 10, E — от 0,5 до 10, C — от 1 до 100. Чем выше произведение, тем выше приоритет мер.
В отличие от бизнес-карты перечень опасностей формируют с учетом требований охраны труда, оборудования, условий и видов работ, а не только мозгового штурма. По итогам оценки составляют план мероприятий по снижению профессиональных рисков.
Карта рисков: пример для интернет-магазина
Ниже приведен упрощенный фрагмент реестра со шкалой 1–5.
|
Риск: причина → событие → последствие |
Вероятность |
Ущерб |
Уровень |
Зона |
Владелец |
Мера |
Остаточный риск |
|
Один поставщик → срыв поставки → остановка продаж категории |
4 |
4 |
16 |
Оранжевая |
Директор по закупкам |
Второй поставщик и запас |
8 |
|
Слабый контроль доступа → утечка данных → расходы и отток |
2 |
5 |
10 |
Оранжевая |
ИТ-директор |
Разграничение прав и проверка доступа |
5 |
|
Знания у одного специалиста → уход разработчика → задержка исправлений |
3 |
3 |
9 |
Желтая |
Технический директор |
Документация и передача знаний |
4 |
|
Нет проверки нагрузки → отказ сайта в распродажу → потеря заказов |
4 |
5 |
20 |
Красная |
Руководитель электронной коммерции |
Тестирование и резервирование |
8 |
|
Нет проверки рекламы → нарушение требований → штраф |
2 |
3 |
6 |
Желтая |
Директор по маркетингу |
Юридическая проверка |
3 |
|
Ошибка прогноза → избыток товара → заморозка средств |
3 |
4 |
12 |
Оранжевая |
Коммерческий директор |
Контроль отклонений |
6 |
Пример показывает, почему нельзя смотреть только на частоту. Утечка данных менее вероятна, чем задержка поставки, но тяжесть последствий сохраняет ее высокий приоритет. Таблицу стоит дополнить изображением матрицы с точками в координатах «вероятность — ущерб».
Стратегии реагирования на риски и контрольные процедуры
Карта — не финал, а основание для выбора реакции:
- избегать — отказаться от действия, создающего неприемлемую угрозу;
- снижать — уменьшить вероятность или ущерб защитной мерой;
- передавать — застраховать ответственность или закрепить ее часть за подрядчиком;
- принимать — сознательно оставить риск и зафиксировать решение.
Стратегия должна превратиться в контрольную процедуру — регулярное действие с исполнителем и сроком. Это может быть сверка остатков, резервное копирование, проверка контрагента или тест восстановления системы.
Предупреждающие процедуры не дают событию произойти: лимиты, согласование платежа, разграничение доступа. Выявляющие обнаруживают отклонение: отчет о просрочке, сигнал о необычной операции, проверка журнала доступа. Контроль без исполнителя и периодичности — пожелание, а не мера.
Ограничения карты рисков
Оценки вероятности и ущерба субъективны. Люди склонны недооценивать редкие катастрофы и переоценивать события, которые недавно произошли. Еще сложнее оценивать риски без исторических данных: число часто отражает мнение эксперта, а не статистическую вероятность.
Карта также показывает угрозы отдельно, хотя в жизни они могут срабатывать цепочкой. Уход разработчика замедляет устранение сбоя, сбой приводит к потере заказов, а задержка ответа усиливает отток клиентов.
Произведение вероятности на ущерб может уравнять частую мелкую проблему и редкую катастрофу, хотя управлять ими нужно по-разному. Поэтому карта рисков — инструмент структурирования решений, а не машина предсказаний. Если ее не пересматривать и не сверять с фактическими инцидентами, ценность документа быстро падает.
Мониторинг рисков и автоматизация контроля с помощью ИИ-сервисов
Статичную карту обычно обновляют по графику, а процессы меняются ежедневно. Между пересмотрами может вырасти доля возвратов, поставщик начнет задерживать отгрузки, оборудование подаст признаки износа, а в обращениях клиентов появится повторяющаяся жалоба.
ИИ и аналитические модели помогают перевести наблюдение в постоянный режим:
- выявляют отклонения в показателях и нетипичные операции;
- уточняют оценки вероятности по данным об инцидентах;
- прогнозируют возможные сбои оборудования;
- контролируют соблюдение правил охраны труда с помощью видеоаналитики;
- находят повторяющиеся проблемы в коммуникациях;
- автоматически выполняют регулярные проверки и сохраняют результат.
На сайте Сбер2В ИИ представлены решения для мониторинга отклонений, прогнозирования сбоев, анализа коммуникаций и визуального контроля. Видеоаналитика может обнаруживать дефекты, аномалии, людей в запретных зонах и нарушения правил безопасности. Речевая аналитика применяется для анализа коммуникаций и контроля качества.
ИИ не определяет, приемлем риск или нет. Это управленческое решение, связанное с целями и риск-аппетитом. Технология делает исходные данные точнее и сообщает об отклонении раньше человека.
Главное о карте рисков
- Карта рисков — визуализация угроз в координатах вероятности и ущерба.
- Ее нельзя строить без реестра, единых шкал и утвержденного риск-аппетита.
- Риск формулируют через причину, событие и измеримое последствие.
- После выбора мер рассчитывают остаточный риск.
- Готовая карта превращается в контрольные процедуры с исполнителями и сроками.
- Оценки субъективны, а связанные угрозы могут развиваться цепочкой, поэтому карту регулярно пересматривают.
- Постоянный мониторинг помогает заметить изменение риска между плановыми оценками.
Для этих задач могут применяться ИИ-решения Сбер2В ИИ. Видеоаналитика помогает контролировать процессы, качество и соблюдение правил безопасности. Речевая аналитика используется для анализа коммуникаций. Материалы об операционном и ИИ-консалтинге и повышении операционной эффективности представлены на странице.
¹ Метод Файна – Кинни— способ оценки профессионального риска по произведению вероятности события, частоты воздействия опасного фактора и тяжести последствий.



