Риск-менеджмент в компании: как выстроить систему управления рисками

Любая компания работает в условиях неопределенности. Поставщик может сорвать срок, оборудование — выйти из строя, спрос — измениться, а проект — потребовать больше ресурсов, чем планировалось. Полностью исключить такие события нельзя.

Риск становится управляемым, когда компания заранее выявила возможное событие, оценила его вероятность и последствия и решила, как будет действовать. Реакция «по факту» обычно обходится дороже: решения приходится принимать быстро, параллельно устраняя причину и последствия проблемы.

Риск-менеджмент превращает работу с неопределенностью в регулярный процесс. Компания выявляет угрозы и возможности, определяет приоритеты, назначает ответственных и контролирует меры. Дальше разберем, что такое риск-менеджмент, какие риски встречаются в бизнесе, по каким принципам строится управление и как ИИ помогает контролировать их на основе данных.

Что такое риск-менеджмент простыми словами

Риск — возможное событие, способное повлиять на достижение целей компании. Последствия могут быть отрицательными, например потеря денег или остановка процесса, и положительными — например возможность быстрее конкурентов выйти на новый рынок.

Определение риск-менеджмента можно сформулировать так: это процесс выявления, анализа, оценки и обработки рисков с последующим контролем результата. Риск показывает, что может произойти, а управление рисками в менеджменте отвечает на вопросы: насколько это вероятно, какими будут последствия и что нужно сделать заранее.

В упрощенном виде оценку проводят по формуле:

Уровень риска = вероятность события × тяжесть последствий.

Формула помогает сравнивать разные события. Частый небольшой сбой может быть таким же значимым, как редкая проблема с крупным ущербом. Поэтому менеджмент оценки рисков учитывает оба показателя.

Риск-менеджмент предприятия охватывает финансы, операции, проекты, технологии, персонал и репутацию. Его цель не в устранении всех рисков, а в удержании их на приемлемом для бизнеса уровне.

Зачем нужен риск-менеджмент: цели и задачи

Основные задачи риск-менеджмента:

  • предотвратить финансовые потери и незапланированные расходы;
  • обеспечить устойчивость бизнеса при сбоях;
  • выполнить требования регуляторов и стандартов;
  • повысить обоснованность управленческих решений;
  • защитить репутацию и лояльность клиентов;
  • выдержать сроки проектов.

Главная ценность системы — переход от режима «тушим пожар» к подготовленному решению. Если риск описан, у него есть владелец и план реагирования, сотрудники понимают, кто принимает решение, какие меры запускаются и когда проблему нужно передать руководству.

Виды рисков в компании: классификация

Набор рисков зависит от отрасли и модели бизнеса, но основные группы повторяются.

Группа рисков

Что относится

Пример

На что влияет

Стратегические

Ошибки выбора рынка, продукта или модели развития

Спрос на новое направление оказался ниже ожиданий

Долгосрочные цели, выручка

Финансовые

Недостаток ликвидности, рост затрат, кредитные риски

Задержка оплат привела к кассовому разрыву

Платежеспособность, прибыль

Операционные

Сбои процессов, ошибки, поломки, перебои поставок

Поставщик не доставил сырье

Сроки, себестоимость, качество

Правовые и комплаенс-риски

Нарушение законов, договоров и внутренних правил

Клиенту передали неполную обязательную информацию

Штрафы, судебные расходы, репутация

Технологические

Отказы систем, утечки данных, кибератаки

Сбой учетной системы остановил обработку заказов

Непрерывность процессов, безопасность

Проектные

Ошибки планирования, изменение требований

Срок разработки увеличился из-за недооценки работ

Бюджет, срок, качество

Кадровые

Дефицит компетенций, текучесть

Уход специалиста остановил важный процесс

Производительность, устойчивость

Репутационные

Негатив клиентов, партнеров и сотрудников

Жалобы получили публичное распространение

Доверие, продажи, бренд

Риски также делят на управляемые и неуправляемые. На первые компания может воздействовать напрямую: изменить процесс, установить контроль, обучить сотрудников. Внешнее событие нельзя предотвратить внутри бизнеса, но можно снизить его последствия, например подготовить резервный сценарий.

Классификация помогает назначить владельца риска¹ и выбрать подходящий метод реагирования. Без распределения ответственности риск остается общей проблемой, за которую фактически не отвечает никто.

Принципы и стандарты риск-менеджмента

Система риск-менеджмента должна опираться на единые правила, а не только на интуицию руководителей. Международным ориентиром служит ISO 31000²:2018 «Risk management — Guidelines»³. Стандарт описывает принципы и рекомендации по выявлению, анализу, оценке, обработке и мониторингу рисков. Версия 2018 года остается действующей: ISO подтвердил ее актуальность после пересмотра в 2023 году.

Российский аналог — ГОСТ Р ИСО 31000-2019⁴ «Менеджмент риска. Принципы и руководство». Он содержит рекомендации, применимые к организациям разных размеров и отраслей. Обозначение стандарта подтверждается каталогом Росстандарта.

Еще один ориентир — модель COSO ERM⁵. Ее версия «Enterprise Risk Management — Integrating with Strategy and Performance»⁶ связывает управление рисками со стратегией и результативностью компании.

Базовые принципы риск-менеджмента:

  • интеграция в стратегию и рабочие процессы, а не существование отдельным блоком;
  • системность и регулярность;
  • опора на актуальные данные;
  • учет человеческого фактора;
  • постоянное улучшение методов и контроля.

Это означает, что анализ риска менеджмента проводят до принятия решения. Например, новый продукт оценивают одновременно с расчетом спроса, ресурсов и сроков, а не после утверждения бюджета.

Этапы процесса управления рисками

Основы риск-менеджмента можно представить как повторяющийся цикл.

  1. Определить контекст и цели. Зафиксировать, какой результат нужно защитить: выручку, срок проекта, непрерывность поставок или качество сервиса.
  2. Провести идентификацию. Собрать возможные события, причины и последствия и внести их в реестр рисков.
  3. Выполнить анализ и оценку. Определить вероятность, ущерб и действующие меры контроля.
  4. Расставить приоритеты. Ранжировать риски по уровню значимости.
  5. Выбрать стратегию реагирования. Решить, нужно ли избежать риска, снизить, передать или принять его.
  6. Реализовать меры. Назначить ответственных, сроки и ресурсы.
  7. Организовать мониторинг. Отслеживать изменения, проверять результат и обновлять оценки.

Планирование риск-менеджмента не заканчивается составлением реестра. Процесс цикличен: меняются продукты, поставщики, требования и внешняя среда. Поэтому оценки регулярно пересматривают, а также обновляют после запуска проекта, изменения процесса или сбоя.

Методы оценки и стратегии реагирования на риски

Методы менеджмента риска выбирают с учетом доступных данных и сложности решения. Для первичной оценки используют матрицу рисков, которая сопоставляет вероятность и последствия.

Уровень

Сочетание факторов

Что делать

Низкий

Низкая вероятность и небольшой ущерб

Принять и наблюдать

Средний

Средняя вероятность или заметный ущерб

Установить контроль и план действий

Высокий

Высокая вероятность либо серьезный ущерб

Назначить владельца и реализовать меры в приоритетном порядке

Критический

Недопустимое сочетание вероятности и последствий

Изменить решение, избежать риска или срочно усилить защиту

Матрица дает общую картину, но не заменяет анализ. Одинаковый балл может скрывать разные ситуации: один риск развивается постепенно, другой реализуется мгновенно. Дополнительно используют:

  • экспертную оценку;
  • SWOT-анализ⁷;
  • анализ сценариев;
  • метод аналогов.

После оценки выбирают подход к реагированию.

Стратегия

Суть

Когда применять

Пример

Избежание

Отказаться от действия, создающего риск

Ущерб выше ожидаемой выгоды

Не запускать продукт до устранения уязвимости

Снижение

Уменьшить вероятность или последствия

Деятельность нужно продолжить

Подключить резервного поставщика

Передача

Перенести часть последствий другой стороне

Риск можно распределить договором или страхованием

Застраховать имущество

Принятие

Осознанно оставить риск

Защита дороже возможного ущерба

Не создавать резерв для мелкого редкого сбоя

Подходы риск-менеджмента должны учитывать стоимость мер. Дорогая защита от маловероятной и небольшой потери не оправдана. Однако редкое событие с катастрофическими последствиями может требовать резервного сценария.

Как выстроить систему управления рисками в компании

Реализация риск-менеджмента начинается с понятных правил и ответственности. Малому бизнесу может быть достаточно таблицы и регулярного обсуждения, крупной компании потребуются единая методология и автоматизированная отчетность.

  1. Утвердить политику и определить риск-аппетит. Зафиксировать, какой уровень риска компания готова принимать ради достижения целей.
  2. Назначить ответственных и владельцев рисков. У каждого значимого риска должен быть сотрудник, контролирующий его состояние.
  3. Создать реестр рисков. Указать событие, причины, последствия, оценку, владельца, меры, срок и статус.
  4. Установить регламент оценки. Определить единую шкалу и периодичность пересмотра.
  5. Задать ключевые индикаторы риска — KRI. Например, рост просроченной задолженности, числа ошибок или негативных обращений.
  6. Настроить отчетность. Показывать руководству критические изменения, просроченные меры и решения, требующие его участия.
  7. Развивать культуру управления рисками. Сотрудники должны понимать, как сообщать об угрозах и почему это помогает предотвращать ущерб.

Систему строят постепенно: от простого реестра к регулярному процессу и автоматическому мониторингу. Формальный документ без владельцев, сроков и контроля не работает.

Роль риск-менеджера и распределение ответственности

Риск-менеджер поддерживает методологию, координирует оценку, ведет сводный реестр и готовит отчетность. Он не принимает решения вместо бизнеса: владелец процесса лучше понимает причины риска и отвечает за реализацию мер.

На практике уровни риск-менеджмента распределяются от ежедневного контроля в процессах до сводной оценки на уровне руководства. Разграничить ответственность помогает модель трех линий защиты:

  • первая линия — сотрудники и руководители бизнес-процессов, управляющие рисками в ежедневной работе;
  • вторая линия — риск-менеджмент, внутренний контроль, комплаенс и безопасность, которые задают правила и следят за их соблюдением;
  • третья линия — внутренний аудит, независимо оценивающий работу системы.

Руководство утверждает цели, допустимый уровень риска и ключевые решения. В малом бизнесе роль риск-менеджера может совмещать руководитель. Это нормально, если процесс остается регулярным.

Типичные ошибки при внедрении риск-менеджмента

Система управления рисками не работает, если:

  • существует только на бумаге и не влияет на решения;
  • реестр составили один раз и не обновляют;
  • у рисков нет владельцев;
  • оценка строится на интуиции без данных;
  • учитываются только очевидные угрозы, а редкие катастрофические события упускаются;
  • меры защиты дороже возможного ущерба;
  • критические риски не доводят до руководства.

Еще одна ошибка — попытка сразу охватить все угрозы. Реестр разрастается, команда тратит время на мелкие пункты, а основные риски теряются. Рабочая система измеряется не количеством документов, а тем, меняет ли она планы, бюджет и действия компании.

Как ИИ помогает управлять рисками

По мере роста бизнеса ручной контроль упирается в объем и разрозненность информации. Данные находятся в учетных системах, базах работы с клиентами, отчетах, документах, переписке и звонках. Человек может проверить выборку, но не успевает постоянно сопоставлять весь массив и замечать слабые сигналы.

Искусственный интеллект — ИИ — помогает:

  • объединять данные из разных систем;
  • выявлять отклонения и аномалии до того, как они станут проблемой;
  • оценивать вероятность событий по историческим данным;
  • поддерживать решения фактами и показателями;
  • контролировать клиентские коммуникации по заданным правилам и выявлять потенциальные комплаенс-риски.

Предиктивная аналитика¹⁰ оценивает вероятность будущего события по накопленным данным. Например, модель может выявить сочетание признаков, которое раньше предшествовало срыву срока, росту задолженности или отказу оборудования. Это не гарантированный прогноз, а сигнал владельцу риска проверить процесс.

На странице представлены ИИ-сервисы Сбер2В ИИ для автоматизации процессов, прогнозирования, аналитики и обработки данных. В числе сценариев указаны прогнозирование сбоев и поломок, мониторинг отклонений и контроль сроков. Такие инструменты дополняют систему риск-менеджмента, но должны настраиваться под конкретный процесс и источники данных.

Часть рисков скрывается в неструктурированных данных. Признаки нарушения сценария общения, повторяющиеся жалобы или негатив клиента находятся в звонках, а не в числовом отчете. Речевая аналитика переводит разговоры в текст, помогает искать ключевые фразы, классифицировать обращения, определять эмоциональную окраску и контролировать выполнение сценариев. Возможности сервиса Сбер2В ИИ описаны на странице.

Для риск-менеджмента это означает более полный контроль коммуникаций. Компания может быстрее находить проблемные диалоги, повторяющиеся ошибки и отклонения от правил. Итоговую оценку и решение принимает человек с учетом контекста и возможных последствий.

ИИ усиливает выстроенный процесс, но не заменяет его. Сначала компания описывает риски, назначает владельцев и определяет критерии критичности, затем подключает инструменты для сбора данных, выявления отклонений и мониторинга.

Главное о риск-менеджменте

  1. Это регулярный процесс выявления, оценки, обработки и мониторинга рисков, а не разовая проверка.
  2. Значимость риска определяется сочетанием вероятности и последствий.
  3. Управление можно строить с опорой на ISO 31000:2018, ГОСТ Р ИСО 31000-2019 и COSO ERM.
  4. Процесс проходит от определения целей и идентификации рисков до реализации мер и пересмотра.
  5. Для каждого значимого риска выбирают стратегию: избежание, снижение, передачу или принятие.
  6. Система работает при наличии актуального реестра, владельцев, индикаторов и понятной отчетности.
  7. Описанные и оцифрованные риски легче контролировать: по данным видно, где растет вероятность проблемы и куда направить меры.

ИИ-сервисы могут ускорять сбор и анализ информации и давать ранние сигналы. Решения Сбер2В ИИ для прогнозирования, аналитики и автоматизации представлены на странице, а речевая аналитика — на странице.

Отдельный материал об операционном и ИИ-консалтинге — профессиональном консультировании по процессам и применению искусственного интеллекта. В нем показаны процессные области, которые могут требовать диагностики: финансы, закупки и документооборот. В риск-менеджменте такая диагностика помогает найти уязвимые этапы до выбора инструментов автоматизации.



¹ Владелец риска (от англ. risk owner) — сотрудник, отвечающий за наблюдение за риском и выполнение мер.

² ISO 31000 — международный стандарт с принципами и рекомендациями по управлению рисками.

³ Risk management guidelines  — рекомендации по управлению рисками

⁴ ГОСТ Р ИСО 31000 — российский национальный стандарт на основе ISO 31000.

⁵ COSO ERM (от англ. Enterprise Risk Management — управление рисками предприятия) — модель, связывающая риски со стратегией и результативностью организации.

⁶ Enterprise Risk Management — Integrating with Strategy and Performance — Управление рисками предприятия — интеграция со стратегией и эффективностью деятельности.

⁷ SWOT-анализ (от англ. strengths, weaknesses, opportunities, threats — сильные стороны, слабые стороны, возможности и угрозы) — метод оценки внутренних и внешних факторов.

⁸ Риск-аппетит (от англ. risk appetite — готовность принимать риск) — уровень риска, который компания готова принять ради достижения целей.

Ключевые индикаторы риска, или KRI (от англ. key risk indicators), — показатели, предупреждающие о росте вероятности риска или ущерба.

¹⁰ Предиктивная аналитика (от англ. predictive analytics — прогнозная аналитика) — анализ исторических данных для оценки вероятности будущих событий.

Расскажите, какая у вас задача

Добавить в корзину
Название товара
100 ₽
1 шт.
Перейти в корзину
Узнайте вашу готовность к внедрению ИИ и получите рекомендации от экспертов
Заявка