Риск-менеджмент в компании: как выстроить систему управления рисками
Любая компания работает в условиях неопределенности. Поставщик может сорвать срок, оборудование — выйти из строя, спрос — измениться, а проект — потребовать больше ресурсов, чем планировалось. Полностью исключить такие события нельзя.
Риск становится управляемым, когда компания заранее выявила возможное событие, оценила его вероятность и последствия и решила, как будет действовать. Реакция «по факту» обычно обходится дороже: решения приходится принимать быстро, параллельно устраняя причину и последствия проблемы.
Риск-менеджмент превращает работу с неопределенностью в регулярный процесс. Компания выявляет угрозы и возможности, определяет приоритеты, назначает ответственных и контролирует меры. Дальше разберем, что такое риск-менеджмент, какие риски встречаются в бизнесе, по каким принципам строится управление и как ИИ помогает контролировать их на основе данных.
Что такое риск-менеджмент простыми словами
Риск — возможное событие, способное повлиять на достижение целей компании. Последствия могут быть отрицательными, например потеря денег или остановка процесса, и положительными — например возможность быстрее конкурентов выйти на новый рынок.
Определение риск-менеджмента можно сформулировать так: это процесс выявления, анализа, оценки и обработки рисков с последующим контролем результата. Риск показывает, что может произойти, а управление рисками в менеджменте отвечает на вопросы: насколько это вероятно, какими будут последствия и что нужно сделать заранее.
В упрощенном виде оценку проводят по формуле:
Уровень риска = вероятность события × тяжесть последствий.
Формула помогает сравнивать разные события. Частый небольшой сбой может быть таким же значимым, как редкая проблема с крупным ущербом. Поэтому менеджмент оценки рисков учитывает оба показателя.
Риск-менеджмент предприятия охватывает финансы, операции, проекты, технологии, персонал и репутацию. Его цель не в устранении всех рисков, а в удержании их на приемлемом для бизнеса уровне.
Зачем нужен риск-менеджмент: цели и задачи
Основные задачи риск-менеджмента:
- предотвратить финансовые потери и незапланированные расходы;
- обеспечить устойчивость бизнеса при сбоях;
- выполнить требования регуляторов и стандартов;
- повысить обоснованность управленческих решений;
- защитить репутацию и лояльность клиентов;
- выдержать сроки проектов.
Главная ценность системы — переход от режима «тушим пожар» к подготовленному решению. Если риск описан, у него есть владелец и план реагирования, сотрудники понимают, кто принимает решение, какие меры запускаются и когда проблему нужно передать руководству.
Виды рисков в компании: классификация
Набор рисков зависит от отрасли и модели бизнеса, но основные группы повторяются.
|
Группа рисков |
Что относится |
Пример |
На что влияет |
|
Стратегические |
Ошибки выбора рынка, продукта или модели развития |
Спрос на новое направление оказался ниже ожиданий |
Долгосрочные цели, выручка |
|
Финансовые |
Недостаток ликвидности, рост затрат, кредитные риски |
Задержка оплат привела к кассовому разрыву |
Платежеспособность, прибыль |
|
Операционные |
Сбои процессов, ошибки, поломки, перебои поставок |
Поставщик не доставил сырье |
Сроки, себестоимость, качество |
|
Правовые и комплаенс-риски |
Нарушение законов, договоров и внутренних правил |
Клиенту передали неполную обязательную информацию |
Штрафы, судебные расходы, репутация |
|
Технологические |
Отказы систем, утечки данных, кибератаки |
Сбой учетной системы остановил обработку заказов |
Непрерывность процессов, безопасность |
|
Проектные |
Ошибки планирования, изменение требований |
Срок разработки увеличился из-за недооценки работ |
Бюджет, срок, качество |
|
Кадровые |
Дефицит компетенций, текучесть |
Уход специалиста остановил важный процесс |
Производительность, устойчивость |
|
Репутационные |
Негатив клиентов, партнеров и сотрудников |
Жалобы получили публичное распространение |
Доверие, продажи, бренд |
Риски также делят на управляемые и неуправляемые. На первые компания может воздействовать напрямую: изменить процесс, установить контроль, обучить сотрудников. Внешнее событие нельзя предотвратить внутри бизнеса, но можно снизить его последствия, например подготовить резервный сценарий.
Классификация помогает назначить владельца риска¹ и выбрать подходящий метод реагирования. Без распределения ответственности риск остается общей проблемой, за которую фактически не отвечает никто.
Принципы и стандарты риск-менеджмента
Система риск-менеджмента должна опираться на единые правила, а не только на интуицию руководителей. Международным ориентиром служит ISO 31000²:2018 «Risk management — Guidelines»³. Стандарт описывает принципы и рекомендации по выявлению, анализу, оценке, обработке и мониторингу рисков. Версия 2018 года остается действующей: ISO подтвердил ее актуальность после пересмотра в 2023 году.
Российский аналог — ГОСТ Р ИСО 31000-2019⁴ «Менеджмент риска. Принципы и руководство». Он содержит рекомендации, применимые к организациям разных размеров и отраслей. Обозначение стандарта подтверждается каталогом Росстандарта.
Еще один ориентир — модель COSO ERM⁵. Ее версия «Enterprise Risk Management — Integrating with Strategy and Performance»⁶ связывает управление рисками со стратегией и результативностью компании.
Базовые принципы риск-менеджмента:
- интеграция в стратегию и рабочие процессы, а не существование отдельным блоком;
- системность и регулярность;
- опора на актуальные данные;
- учет человеческого фактора;
- постоянное улучшение методов и контроля.
Это означает, что анализ риска менеджмента проводят до принятия решения. Например, новый продукт оценивают одновременно с расчетом спроса, ресурсов и сроков, а не после утверждения бюджета.
Этапы процесса управления рисками
Основы риск-менеджмента можно представить как повторяющийся цикл.
- Определить контекст и цели. Зафиксировать, какой результат нужно защитить: выручку, срок проекта, непрерывность поставок или качество сервиса.
- Провести идентификацию. Собрать возможные события, причины и последствия и внести их в реестр рисков.
- Выполнить анализ и оценку. Определить вероятность, ущерб и действующие меры контроля.
- Расставить приоритеты. Ранжировать риски по уровню значимости.
- Выбрать стратегию реагирования. Решить, нужно ли избежать риска, снизить, передать или принять его.
- Реализовать меры. Назначить ответственных, сроки и ресурсы.
- Организовать мониторинг. Отслеживать изменения, проверять результат и обновлять оценки.
Планирование риск-менеджмента не заканчивается составлением реестра. Процесс цикличен: меняются продукты, поставщики, требования и внешняя среда. Поэтому оценки регулярно пересматривают, а также обновляют после запуска проекта, изменения процесса или сбоя.
Методы оценки и стратегии реагирования на риски
Методы менеджмента риска выбирают с учетом доступных данных и сложности решения. Для первичной оценки используют матрицу рисков, которая сопоставляет вероятность и последствия.
|
Уровень |
Сочетание факторов |
Что делать |
|
Низкий |
Низкая вероятность и небольшой ущерб |
Принять и наблюдать |
|
Средний |
Средняя вероятность или заметный ущерб |
Установить контроль и план действий |
|
Высокий |
Высокая вероятность либо серьезный ущерб |
Назначить владельца и реализовать меры в приоритетном порядке |
|
Критический |
Недопустимое сочетание вероятности и последствий |
Изменить решение, избежать риска или срочно усилить защиту |
Матрица дает общую картину, но не заменяет анализ. Одинаковый балл может скрывать разные ситуации: один риск развивается постепенно, другой реализуется мгновенно. Дополнительно используют:
- экспертную оценку;
- SWOT-анализ⁷;
- анализ сценариев;
- метод аналогов.
После оценки выбирают подход к реагированию.
|
Стратегия |
Суть |
Когда применять |
Пример |
|
Избежание |
Отказаться от действия, создающего риск |
Ущерб выше ожидаемой выгоды |
Не запускать продукт до устранения уязвимости |
|
Снижение |
Уменьшить вероятность или последствия |
Деятельность нужно продолжить |
Подключить резервного поставщика |
|
Передача |
Перенести часть последствий другой стороне |
Риск можно распределить договором или страхованием |
Застраховать имущество |
|
Принятие |
Осознанно оставить риск |
Защита дороже возможного ущерба |
Не создавать резерв для мелкого редкого сбоя |
Подходы риск-менеджмента должны учитывать стоимость мер. Дорогая защита от маловероятной и небольшой потери не оправдана. Однако редкое событие с катастрофическими последствиями может требовать резервного сценария.
Как выстроить систему управления рисками в компании
Реализация риск-менеджмента начинается с понятных правил и ответственности. Малому бизнесу может быть достаточно таблицы и регулярного обсуждения, крупной компании потребуются единая методология и автоматизированная отчетность.
- Утвердить политику и определить риск-аппетит⁸. Зафиксировать, какой уровень риска компания готова принимать ради достижения целей.
- Назначить ответственных и владельцев рисков. У каждого значимого риска должен быть сотрудник, контролирующий его состояние.
- Создать реестр рисков. Указать событие, причины, последствия, оценку, владельца, меры, срок и статус.
- Установить регламент оценки. Определить единую шкалу и периодичность пересмотра.
- Задать ключевые индикаторы риска — KRI⁹. Например, рост просроченной задолженности, числа ошибок или негативных обращений.
- Настроить отчетность. Показывать руководству критические изменения, просроченные меры и решения, требующие его участия.
- Развивать культуру управления рисками. Сотрудники должны понимать, как сообщать об угрозах и почему это помогает предотвращать ущерб.
Систему строят постепенно: от простого реестра к регулярному процессу и автоматическому мониторингу. Формальный документ без владельцев, сроков и контроля не работает.
Роль риск-менеджера и распределение ответственности
Риск-менеджер поддерживает методологию, координирует оценку, ведет сводный реестр и готовит отчетность. Он не принимает решения вместо бизнеса: владелец процесса лучше понимает причины риска и отвечает за реализацию мер.
На практике уровни риск-менеджмента распределяются от ежедневного контроля в процессах до сводной оценки на уровне руководства. Разграничить ответственность помогает модель трех линий защиты:
- первая линия — сотрудники и руководители бизнес-процессов, управляющие рисками в ежедневной работе;
- вторая линия — риск-менеджмент, внутренний контроль, комплаенс и безопасность, которые задают правила и следят за их соблюдением;
- третья линия — внутренний аудит, независимо оценивающий работу системы.
Руководство утверждает цели, допустимый уровень риска и ключевые решения. В малом бизнесе роль риск-менеджера может совмещать руководитель. Это нормально, если процесс остается регулярным.
Типичные ошибки при внедрении риск-менеджмента
Система управления рисками не работает, если:
- существует только на бумаге и не влияет на решения;
- реестр составили один раз и не обновляют;
- у рисков нет владельцев;
- оценка строится на интуиции без данных;
- учитываются только очевидные угрозы, а редкие катастрофические события упускаются;
- меры защиты дороже возможного ущерба;
- критические риски не доводят до руководства.
Еще одна ошибка — попытка сразу охватить все угрозы. Реестр разрастается, команда тратит время на мелкие пункты, а основные риски теряются. Рабочая система измеряется не количеством документов, а тем, меняет ли она планы, бюджет и действия компании.
Как ИИ помогает управлять рисками
По мере роста бизнеса ручной контроль упирается в объем и разрозненность информации. Данные находятся в учетных системах, базах работы с клиентами, отчетах, документах, переписке и звонках. Человек может проверить выборку, но не успевает постоянно сопоставлять весь массив и замечать слабые сигналы.
Искусственный интеллект — ИИ — помогает:
- объединять данные из разных систем;
- выявлять отклонения и аномалии до того, как они станут проблемой;
- оценивать вероятность событий по историческим данным;
- поддерживать решения фактами и показателями;
- контролировать клиентские коммуникации по заданным правилам и выявлять потенциальные комплаенс-риски.
Предиктивная аналитика¹⁰ оценивает вероятность будущего события по накопленным данным. Например, модель может выявить сочетание признаков, которое раньше предшествовало срыву срока, росту задолженности или отказу оборудования. Это не гарантированный прогноз, а сигнал владельцу риска проверить процесс.
На странице представлены ИИ-сервисы Сбер2В ИИ для автоматизации процессов, прогнозирования, аналитики и обработки данных. В числе сценариев указаны прогнозирование сбоев и поломок, мониторинг отклонений и контроль сроков. Такие инструменты дополняют систему риск-менеджмента, но должны настраиваться под конкретный процесс и источники данных.
Часть рисков скрывается в неструктурированных данных. Признаки нарушения сценария общения, повторяющиеся жалобы или негатив клиента находятся в звонках, а не в числовом отчете. Речевая аналитика переводит разговоры в текст, помогает искать ключевые фразы, классифицировать обращения, определять эмоциональную окраску и контролировать выполнение сценариев. Возможности сервиса Сбер2В ИИ описаны на странице.
Для риск-менеджмента это означает более полный контроль коммуникаций. Компания может быстрее находить проблемные диалоги, повторяющиеся ошибки и отклонения от правил. Итоговую оценку и решение принимает человек с учетом контекста и возможных последствий.
ИИ усиливает выстроенный процесс, но не заменяет его. Сначала компания описывает риски, назначает владельцев и определяет критерии критичности, затем подключает инструменты для сбора данных, выявления отклонений и мониторинга.
Главное о риск-менеджменте
- Это регулярный процесс выявления, оценки, обработки и мониторинга рисков, а не разовая проверка.
- Значимость риска определяется сочетанием вероятности и последствий.
- Управление можно строить с опорой на ISO 31000:2018, ГОСТ Р ИСО 31000-2019 и COSO ERM.
- Процесс проходит от определения целей и идентификации рисков до реализации мер и пересмотра.
- Для каждого значимого риска выбирают стратегию: избежание, снижение, передачу или принятие.
- Система работает при наличии актуального реестра, владельцев, индикаторов и понятной отчетности.
- Описанные и оцифрованные риски легче контролировать: по данным видно, где растет вероятность проблемы и куда направить меры.
ИИ-сервисы могут ускорять сбор и анализ информации и давать ранние сигналы. Решения Сбер2В ИИ для прогнозирования, аналитики и автоматизации представлены на странице, а речевая аналитика — на странице.
Отдельный материал об операционном и ИИ-консалтинге — профессиональном консультировании по процессам и применению искусственного интеллекта. В нем показаны процессные области, которые могут требовать диагностики: финансы, закупки и документооборот. В риск-менеджменте такая диагностика помогает найти уязвимые этапы до выбора инструментов автоматизации.
¹ Владелец риска (от англ. risk owner) — сотрудник, отвечающий за наблюдение за риском и выполнение мер.
² ISO 31000 — международный стандарт с принципами и рекомендациями по управлению рисками.
³ Risk management guidelines — рекомендации по управлению рисками
⁴ ГОСТ Р ИСО 31000 — российский национальный стандарт на основе ISO 31000.
⁵ COSO ERM (от англ. Enterprise Risk Management — управление рисками предприятия) — модель, связывающая риски со стратегией и результативностью организации.
⁶ Enterprise Risk Management — Integrating with Strategy and Performance — Управление рисками предприятия — интеграция со стратегией и эффективностью деятельности.
⁷ SWOT-анализ (от англ. strengths, weaknesses, opportunities, threats — сильные стороны, слабые стороны, возможности и угрозы) — метод оценки внутренних и внешних факторов.
⁸ Риск-аппетит (от англ. risk appetite — готовность принимать риск) — уровень риска, который компания готова принять ради достижения целей.
⁹ Ключевые индикаторы риска, или KRI (от англ. key risk indicators), — показатели, предупреждающие о росте вероятности риска или ущерба.
¹⁰ Предиктивная аналитика (от англ. predictive analytics — прогнозная аналитика) — анализ исторических данных для оценки вероятности будущих событий.



