Карта рисков: что это такое, зачем нужна организации и как создать

Компании постоянно работают в условиях неопределенности: поставщик может сорвать срок, оборудование — выйти из строя, ключевой сотрудник — уволиться, а изменение требований регулятора — привести к расходам. Пока такие опасения остаются в переписке и в головах руководителей, их трудно сравнивать и контролировать.

Карта рисков собирает угрозы на одном листе и показывает, какие из них требуют действий, а какие достаточно держать в поле зрения. Каждый риск получает координаты по вероятности и тяжести последствий. Далее разберем, что показывает карта, чем она отличается от матрицы рисков и реестра рисков, как ее построить, как оценивать профессиональные риски и как ИИ-сервисы помогают следить за отклонениями.

Что такое карта рисков и что она показывает

Карта рисков — это визуальное представление угроз, расположенных по вероятности наступления и тяжести последствий. Обычно она выглядит как цветная таблица: зеленая зона обозначает приемлемый уровень, желтая — необходимость контроля, красная — потребность в срочных мерах.

Карта рисков позволяет согласовать приоритеты между подразделениями, обосновать бюджет на защитные меры, показать собственнику общую картину угроз и зафиксировать риски, которые компания принимает сознательно.

Например,

финансовый директор может считать главной угрозой кассовый разрыв, ИТ-директор — отказ системы, а коммерческий блок — потерю крупного клиента. Карта переводит эти позиции в общую шкалу.

При этом карта рисков — это не прогноз и не гарантия. Она помогает упорядочить решения в условиях неопределенности и распределить внимание, деньги и ответственность.

Чем карта рисков отличается от матрицы и реестра

За ведение и актуализацию этих документов обычно отвечает риск-менеджер совместно с владельцами процессов.

Документ

Что содержит

Форма

Кто ведет

Когда используется

Реестр рисков

Формулировки, причины, последствия, владельцев, меры и статусы

Таблица или система

Владельцы процессов и риск-менеджер

Для учета и обновления данных

Матрица рисков

Шкалы вероятности и ущерба, правила расчета, границы зон

Сетка, например 5 × 5

Руководство и подразделение по управлению рисками

Для единой оценки

Карта рисков

Риски, нанесенные на матрицу

Схема с точками или номерами

Риск-менеджер

Для приоритизации

Реестр — источник данных, матрица — линейка, карта — результат измерения. Если карту рисуют без реестра, на нее часто попадают общие темы вроде «персонал» или «конкуренты», а не конкретные события. Обновить такую схему через квартал трудно: нет исходных формулировок, владельцев и истории оценок.

Устройство карты рисков: оси, шкалы и цветовые зоны

По одной оси откладывают вероятность события, по другой — тяжесть последствий. В простой модели обе шкалы делят на пять уровней. Вероятность меняется от «редко» до «почти наверняка», ущерб — от незначительного до критического. Уровень риска рассчитывают как произведение оценок.

Например, событие с вероятностью 4 и ущербом 5 получает уровень 20, а с оценками 2 и 3 — уровень 6.

Зона

Диапазон

Что означает

Требуемое действие

Кто решает

Зеленая

1–4

Допустимый уровень

Наблюдать

Владелец процесса

Желтая

5–9

Нужен дополнительный контроль

Назначить меры и срок

Руководитель функции

Оранжевая

10–16

Возможен существенный ущерб

Подготовить план снижения

Руководство

Красная

17–25

Уровень выше допустимого

Срочно снизить, передать или избежать

Собственник или совет директоров

Границы зон компания задает сама. Это управленческое решение: одинаковая сумма ущерба может быть терпимой для крупной группы и критической для небольшого бизнеса.

Что такое риск-аппетит и кто его утверждает

Риск-аппетит — это уровень риска, который организация готова принять ради достижения целей. Его задают до построения карты, иначе границы начинают подстраивать под результат.

Например,

интернет-магазин может допустить краткий сбой внутренней отчетности, если он не влияет на клиентов, но не принимает риск утечки персональных данных. Поэтому события с похожим расчетным уровнем могут требовать разных решений.

Без зафиксированного риск-аппетита каждый руководитель двигает границу под свои задачи.Допустимый уровень утверждает собственник или совет директоров, а риск-менеджер организует оценку. Признак формального подхода — полностью пустая красная зона: чаще это результат удобных шкал, а не отсутствия угроз.

Как сформулировать риск, чтобы его можно было оценить

Риск записывают в трех частях: причина → событие → последствие.

Причина — уже существующее обстоятельство. Событие — то, что может произойти. Последствие — измеримый ущерб в деньгах, сроках, объеме или времени простоя.

Пример:

«Из-за зависимости от одного поставщика может произойти срыв поставки упаковки, что остановит отгрузки на три рабочих дня». Другой вариант: «Из-за отсутствия резервного копирования отказ сервера может привести к потере заказов за сутки».

Признаки плохой формулировки:

  • описано состояние, а не событие: «слабая информационная безопасность»;
  • нет измеримого последствия;
  • в одной строке спрятано несколько разных рисков;
  • последствие названо общими словами, например «репутационные потери»;
  • невозможно назначить владельца риска и определить меру.

Если по записи нельзя понять, кто должен действовать и что нужно предотвратить, формулировку следует переделать.

Создание карты рисков: пошаговая инструкция

  1. Определить объект: процесс, проект, филиал или подразделение, для которого составляется карта риска организации.
  2. Зафиксировать риск-аппетит и согласовать шкалы вероятности и ущерба.
  3. Собрать реестр через интервью, анализ инцидентов, жалоб и отчетов.
  4. Сформулировать каждый риск по схеме «причина — событие — последствие».
  5. Назначить владельца, отвечающего за меры, а не только за отчетность.
  6. Оценить вероятность и ущерб по согласованным шкалам, желательно коллегиально.
  7. Рассчитать уровень и нанести риски на матрицу.
  8. Определить меры для желтой, оранжевой и красной зон, принятие зеленых рисков зафиксировать.
  9. Рассчитать остаточный риск после внедрения мер.
  10. Задать ритм пересмотра: обычно ежеквартально и после крупного инцидента.

Девятый шаг нельзя пропускать. Если после всех мер риск остается в красной зоне, выбранный план не решает задачу: нужны другие действия, передача риска или отказ от опасного сценария.

Для первой карты достаточно таблицы в Excel. Специализированная система имеет смысл, когда рисков больше сотни, данные поступают из разных подразделений, а руководству нужны уведомления и история изменений.

Карта профессиональных рисков: особенности оценки на рабочих местах

Карты оценки рисков в охране труда описывают не угрозы выручке или проекту, а опасности для жизни и здоровья работника на конкретном рабочем месте. Работодатель должен выявлять опасности, оценивать и снижать профессиональные риски в рамках системы управления охраной труда.

Метод оценки работодатель выбирает самостоятельно с учетом характера работ и доступных данных. Один из применяемых подходов — метод Файна — Кинни¹.

Уровень рассчитывают по формуле:

R = P × E × C,

где P — вероятность события, E — частота нахождения работника в зоне опасности, C — тяжесть последствий. В классической шкале P принимает значения от 0,1 до 10, E — от 0,5 до 10, C — от 1 до 100. Чем выше произведение, тем выше приоритет мер.

В отличие от бизнес-карты перечень опасностей формируют с учетом требований охраны труда, оборудования, условий и видов работ, а не только мозгового штурма. По итогам оценки составляют план мероприятий по снижению профессиональных рисков.

Карта рисков: пример для интернет-магазина

Ниже приведен упрощенный фрагмент реестра со шкалой 1–5.

Риск: причина → событие → последствие

Вероятность

Ущерб

Уровень

Зона

Владелец

Мера

Остаточный риск

Один поставщик → срыв поставки → остановка продаж категории

4

4

16

Оранжевая

Директор по закупкам

Второй поставщик и запас

8

Слабый контроль доступа → утечка данных → расходы и отток

2

5

10

Оранжевая

ИТ-директор

Разграничение прав и проверка доступа

5

Знания у одного специалиста → уход разработчика → задержка исправлений

3

3

9

Желтая

Технический директор

Документация и передача знаний

4

Нет проверки нагрузки → отказ сайта в распродажу → потеря заказов

4

5

20

Красная

Руководитель электронной коммерции

Тестирование и резервирование

8

Нет проверки рекламы → нарушение требований → штраф

2

3

6

Желтая

Директор по маркетингу

Юридическая проверка

3

Ошибка прогноза → избыток товара → заморозка средств

3

4

12

Оранжевая

Коммерческий директор

Контроль отклонений

6

Пример показывает, почему нельзя смотреть только на частоту. Утечка данных менее вероятна, чем задержка поставки, но тяжесть последствий сохраняет ее высокий приоритет. Таблицу стоит дополнить изображением матрицы с точками в координатах «вероятность — ущерб».

Стратегии реагирования на риски и контрольные процедуры

Карта — не финал, а основание для выбора реакции:

  • избегать — отказаться от действия, создающего неприемлемую угрозу;
  • снижать — уменьшить вероятность или ущерб защитной мерой;
  • передавать — застраховать ответственность или закрепить ее часть за подрядчиком;
  • принимать — сознательно оставить риск и зафиксировать решение.

Стратегия должна превратиться в контрольную процедуру — регулярное действие с исполнителем и сроком. Это может быть сверка остатков, резервное копирование, проверка контрагента или тест восстановления системы.

Предупреждающие процедуры не дают событию произойти: лимиты, согласование платежа, разграничение доступа. Выявляющие обнаруживают отклонение: отчет о просрочке, сигнал о необычной операции, проверка журнала доступа. Контроль без исполнителя и периодичности — пожелание, а не мера.

Ограничения карты рисков

Оценки вероятности и ущерба субъективны. Люди склонны недооценивать редкие катастрофы и переоценивать события, которые недавно произошли. Еще сложнее оценивать риски без исторических данных: число часто отражает мнение эксперта, а не статистическую вероятность.

Карта также показывает угрозы отдельно, хотя в жизни они могут срабатывать цепочкой. Уход разработчика замедляет устранение сбоя, сбой приводит к потере заказов, а задержка ответа усиливает отток клиентов.

Произведение вероятности на ущерб может уравнять частую мелкую проблему и редкую катастрофу, хотя управлять ими нужно по-разному. Поэтому карта рисков — инструмент структурирования решений, а не машина предсказаний. Если ее не пересматривать и не сверять с фактическими инцидентами, ценность документа быстро падает.

Мониторинг рисков и автоматизация контроля с помощью ИИ-сервисов

Статичную карту обычно обновляют по графику, а процессы меняются ежедневно. Между пересмотрами может вырасти доля возвратов, поставщик начнет задерживать отгрузки, оборудование подаст признаки износа, а в обращениях клиентов появится повторяющаяся жалоба.

ИИ и аналитические модели помогают перевести наблюдение в постоянный режим:

  • выявляют отклонения в показателях и нетипичные операции;
  • уточняют оценки вероятности по данным об инцидентах;
  • прогнозируют возможные сбои оборудования;
  • контролируют соблюдение правил охраны труда с помощью видеоаналитики;
  • находят повторяющиеся проблемы в коммуникациях;
  • автоматически выполняют регулярные проверки и сохраняют результат.

На сайте Сбер2В ИИ представлены решения для мониторинга отклонений, прогнозирования сбоев, анализа коммуникаций и визуального контроля. Видеоаналитика может обнаруживать дефекты, аномалии, людей в запретных зонах и нарушения правил безопасности. Речевая аналитика применяется для анализа коммуникаций и контроля качества.

ИИ не определяет, приемлем риск или нет. Это управленческое решение, связанное с целями и риск-аппетитом. Технология делает исходные данные точнее и сообщает об отклонении раньше человека.

Главное о карте рисков

  1. Карта рисков — визуализация угроз в координатах вероятности и ущерба.
  2. Ее нельзя строить без реестра, единых шкал и утвержденного риск-аппетита.
  3. Риск формулируют через причину, событие и измеримое последствие.
  4. После выбора мер рассчитывают остаточный риск.
  5. Готовая карта превращается в контрольные процедуры с исполнителями и сроками.
  6. Оценки субъективны, а связанные угрозы могут развиваться цепочкой, поэтому карту регулярно пересматривают.
  7. Постоянный мониторинг помогает заметить изменение риска между плановыми оценками.

Для этих задач могут применяться ИИ-решения Сбер2В ИИ. Видеоаналитика помогает контролировать процессы, качество и соблюдение правил безопасности. Речевая аналитика используется для анализа коммуникаций. Материалы об операционном и ИИ-консалтинге и повышении операционной эффективности представлены на странице.



¹ Метод Файна – Кинни— способ оценки профессионального риска по произведению вероятности события, частоты воздействия опасного фактора и тяжести последствий.

Расскажите, какая у вас задача

Добавить в корзину
Название товара
100 ₽
1 шт.
Перейти в корзину
Узнайте вашу готовность к внедрению ИИ и получите рекомендации от экспертов
Заявка