RUEN
Главная/Материалы/CRO, директор по рискам
Управление рисками

CRO, директор по рискам: подчиненность, ответственность, KPI

CRO, chief risk officer, директор по рискам, это руководитель второй линии защиты: он строит систему, в которой владельцы рисков видят свои риски и отвечают за них. Он не владеет рисками сам, и от того, кому он подчиняется, зависит, будет ли его слышно.

Обновлено: 17 августа 2026 г. · Автор: Евгений Теленков · ≈ 4 мин чтения

Кто такой CRO и чем он не является

Директор по рискам отвечает за то, чтобы в компании была работающая система управления рисками: реестр, оценки, владельцы, индикаторы, отчетность совету. В модели трех линий защиты это вторая линия: он задает правила и следит за ними, но операции ведет первая линия, и риски принадлежат ей.

Отсюда два заблуждения, которые встречаются чаще других. Первое: CRO отвечает за все риски компании. Нет, за риск отвечает его владелец, руководитель направления; CRO отвечает за то, чтобы владелец знал о риске и принял решение. Второе: CRO принимает решения о рисках. Тоже нет; он готовит оценку и рекомендацию, а решение принимает тот, у кого полномочия и бюджет. Если CRO начинает решать сам, он превращается в первую линию и теряет право ее проверять.

Кому подчиняется CRO: генеральному директору или совету

Административно директор по рискам почти всегда подчиняется генеральному директору: он входит в правление, получает ресурсы и задачи от него. Функционально он должен иметь прямой выход на совет директоров или его комитет по рискам: право докладывать без согласования с генеральным, право вынести на совет несогласие с решением правления, участие в заседаниях совета по вопросам рисков.

Это двойное подчинение не формальность. Половина рисков, о которых стоит знать совету, это риски решений самого генерального директора: сделка, крупный проект, смена стратегии. Если единственный канал CRO к совету идет через кабинет генерального, эти риски до совета не дойдут. Банк России для кредитных организаций требует именно такой конструкции: руководитель службы управления рисками подотчетен совету директоров по вопросам оценки рисков. Для нефинансовых компаний это требование кодекса корпоративного управления и здравого смысла.

Модель подчиненияПлюсМинусКому подходит
Только генеральному директоруБыстрые решения, CRO встроен в операционкуСовет не слышит о рисках решений самого CEOКомпания без совета директоров или с формальным советом
Генеральному административно, совету функциональноCRO встроен и одновременно независим; совет получает вторую точку зренияТребует записанных полномочий и дисциплины обеих сторонПубличные компании, банки, холдинги, компании с внешними инвесторами
Только совету директоровПолная независимостьCRO оторван от операций и узнает о рисках последнимПрактически не встречается; ближе к внутреннему аудиту, чем к CRO

За что отвечает директор по рискам

Пять зон ответственности, которые стоит записать в положение о должности, и одна, которую записывать нельзя.

  • Методология. Единые шкалы, форма реестра, порядок оценки, периодичность пересмотра. Без нее оценки разных подразделений несравнимы.
  • Реестр и владельцы. У каждого значимого риска есть владелец, оценка и мера; реестр обновляется по расписанию, а не перед проверкой.
  • Индикаторы и мониторинг. Ключевые индикаторы риска с порогами и реакцией; сигнал доходит до владельца раньше, чем наступает событие.
  • Отчетность. Совет и правление регулярно получают картину рисков, по которой можно принять решение, а не отчет для галочки.
  • Связка с непрерывностью. Риски, которые могут остановить бизнес, переданы в систему непрерывности: у них есть план и время восстановления.

Чего в положении быть не должно: «отвечает за минимизацию рисков компании». Минимизирует риск его владелец. Такая формулировка делает CRO виноватым за любой инцидент и одновременно снимает ответственность с тех, кто риск создал.

KPI директора по рискам

Ставить CRO показатель «число инцидентов» или «сумма потерь» ошибка: потери зависят от первой линии и от внешней среды, а CRO ими не управляет. Показатели должны измерять то, что он делает сам: состояние системы и качество ее сигналов.

KPIКак измеритьНорма
Полнота реестраДоля значимых рисков с назначенным владельцем, оценкой и мерой100 процентов по красной и желтой зонам
Свежесть оценокДоля рисков, пересмотренных в срок по регламентуНе ниже 90 процентов
Точность прогнозаДоля инцидентов, которые были в реестре до наступленияРастет год к году; на старте 40-60 процентов
Работа индикаторовДоля срабатываний, по которым владелец принял решение в срокНе ниже 80 процентов
Качество отчетностиДоля заседаний совета, где по отчету о рисках принято хотя бы одно решениеБольше половины
Готовность к сбоямДоля критичных процессов с протестированным планом восстановленияРастет; цель 100 процентов

Когда компании нужен CRO

Не по размеру, а по признакам. Отдельный директор по рискам нужен, когда выполняется хотя бы два условия из четырех: есть внешние требования к системе управления рисками, регулятор, биржа, кредиторы; решения правления регулярно стоят больше годовой прибыли; у компании больше трех направлений с разными рисками, которые никто не сводит; уже был инцидент, который совет посчитал предсказуемым.

Пока условия не выполнены, функцию закрывает риск-менеджер уровня руководителя отдела с прямым докладом генеральному. Что он делает и чем отличается от CRO, разобрано на соседнем сайте: кто такой риск-менеджер; как устроена риск-функция целиком, там же: устройство риск-функции.

Частые вопросы

Кому подчиняется CRO: генеральному директору или совету директоров

Административно генеральному директору, функционально совету директоров или его комитету по рискам, с правом прямого доклада и права вынести несогласие. Только так совет узнает о рисках решений самого генерального. Для банков это требование Банка России, для остальных кодекса корпоративного управления.

CRO и риск-директор это одно и то же

Да. CRO, chief risk officer, директор по рискам, риск-директор, руководитель службы управления рисками в банке это названия одной роли: руководителя второй линии защиты, который строит систему управления рисками и отчитывается о ней совету.

Какие KPI ставят директору по рискам

Показатели состояния системы, а не потерь: полнота реестра, свежесть оценок, доля инцидентов, которые были в реестре заранее, доля сработавших индикаторов с принятым решением, доля заседаний совета с решением по рискам, доля критичных процессов с протестированным планом. Число инцидентов и сумма потерь зависят от первой линии, а не от CRO.

Чем CRO отличается от риск-менеджера

Уровнем и подчинением. Риск-менеджер ведет реестр и оценки и докладывает руководителю. CRO входит в правление, имеет выход на совет директоров и отвечает за систему целиком, включая методологию, индикаторы и отчетность. В небольшой компании обе роли совмещает один человек.

Кто такой CRO в Сбере и других банках

В банках CRO это член правления, курирующий блок рисков: кредитные, рыночные, операционные риски, риски ликвидности, модели и стресс-тесты. По требованиям Банка России руководитель службы управления рисками подотчетен совету директоров по вопросам оценки рисков и не может совмещать должность с руководством подразделениями, принимающими риски.

Может ли один показатель быть и KPI, и KRI? Иногда да, но толковать его придется по-разному. Полезнее иметь пару: результат за период и опережающий признак того, что результат ухудшится.

Сколько KRI нужно компании? Пять-семь на уровне правления и по два-три на ключевое направление. Больше — и их перестают смотреть.

Откуда брать данные? Из систем, которые уже работают: учетной, сервисной, кадровой. Показатель, требующий ручного сбора, почти всегда умирает через квартал.

Раздел 03 · Управление рисками СУР без бюрократии → · Все материалы раздела

От реестра рисков к решениям руководства

Проверьте, доходят ли ваши риски до тех, кто принимает решения. Дашборд показывает состояние одним экраном, система под ключ доводит его до рабочего.