Кто такой CRO и чем он не является
Директор по рискам отвечает за то, чтобы в компании была работающая система управления рисками: реестр, оценки, владельцы, индикаторы, отчетность совету. В модели трех линий защиты это вторая линия: он задает правила и следит за ними, но операции ведет первая линия, и риски принадлежат ей.
Отсюда два заблуждения, которые встречаются чаще других. Первое: CRO отвечает за все риски компании. Нет, за риск отвечает его владелец, руководитель направления; CRO отвечает за то, чтобы владелец знал о риске и принял решение. Второе: CRO принимает решения о рисках. Тоже нет; он готовит оценку и рекомендацию, а решение принимает тот, у кого полномочия и бюджет. Если CRO начинает решать сам, он превращается в первую линию и теряет право ее проверять.
Кому подчиняется CRO: генеральному директору или совету
Административно директор по рискам почти всегда подчиняется генеральному директору: он входит в правление, получает ресурсы и задачи от него. Функционально он должен иметь прямой выход на совет директоров или его комитет по рискам: право докладывать без согласования с генеральным, право вынести на совет несогласие с решением правления, участие в заседаниях совета по вопросам рисков.
Это двойное подчинение не формальность. Половина рисков, о которых стоит знать совету, это риски решений самого генерального директора: сделка, крупный проект, смена стратегии. Если единственный канал CRO к совету идет через кабинет генерального, эти риски до совета не дойдут. Банк России для кредитных организаций требует именно такой конструкции: руководитель службы управления рисками подотчетен совету директоров по вопросам оценки рисков. Для нефинансовых компаний это требование кодекса корпоративного управления и здравого смысла.
| Модель подчинения | Плюс | Минус | Кому подходит |
|---|---|---|---|
| Только генеральному директору | Быстрые решения, CRO встроен в операционку | Совет не слышит о рисках решений самого CEO | Компания без совета директоров или с формальным советом |
| Генеральному административно, совету функционально | CRO встроен и одновременно независим; совет получает вторую точку зрения | Требует записанных полномочий и дисциплины обеих сторон | Публичные компании, банки, холдинги, компании с внешними инвесторами |
| Только совету директоров | Полная независимость | CRO оторван от операций и узнает о рисках последним | Практически не встречается; ближе к внутреннему аудиту, чем к CRO |
За что отвечает директор по рискам
Пять зон ответственности, которые стоит записать в положение о должности, и одна, которую записывать нельзя.
- Методология. Единые шкалы, форма реестра, порядок оценки, периодичность пересмотра. Без нее оценки разных подразделений несравнимы.
- Реестр и владельцы. У каждого значимого риска есть владелец, оценка и мера; реестр обновляется по расписанию, а не перед проверкой.
- Индикаторы и мониторинг. Ключевые индикаторы риска с порогами и реакцией; сигнал доходит до владельца раньше, чем наступает событие.
- Отчетность. Совет и правление регулярно получают картину рисков, по которой можно принять решение, а не отчет для галочки.
- Связка с непрерывностью. Риски, которые могут остановить бизнес, переданы в систему непрерывности: у них есть план и время восстановления.
Чего в положении быть не должно: «отвечает за минимизацию рисков компании». Минимизирует риск его владелец. Такая формулировка делает CRO виноватым за любой инцидент и одновременно снимает ответственность с тех, кто риск создал.
KPI директора по рискам
Ставить CRO показатель «число инцидентов» или «сумма потерь» ошибка: потери зависят от первой линии и от внешней среды, а CRO ими не управляет. Показатели должны измерять то, что он делает сам: состояние системы и качество ее сигналов.
| KPI | Как измерить | Норма |
|---|---|---|
| Полнота реестра | Доля значимых рисков с назначенным владельцем, оценкой и мерой | 100 процентов по красной и желтой зонам |
| Свежесть оценок | Доля рисков, пересмотренных в срок по регламенту | Не ниже 90 процентов |
| Точность прогноза | Доля инцидентов, которые были в реестре до наступления | Растет год к году; на старте 40-60 процентов |
| Работа индикаторов | Доля срабатываний, по которым владелец принял решение в срок | Не ниже 80 процентов |
| Качество отчетности | Доля заседаний совета, где по отчету о рисках принято хотя бы одно решение | Больше половины |
| Готовность к сбоям | Доля критичных процессов с протестированным планом восстановления | Растет; цель 100 процентов |
Когда компании нужен CRO
Не по размеру, а по признакам. Отдельный директор по рискам нужен, когда выполняется хотя бы два условия из четырех: есть внешние требования к системе управления рисками, регулятор, биржа, кредиторы; решения правления регулярно стоят больше годовой прибыли; у компании больше трех направлений с разными рисками, которые никто не сводит; уже был инцидент, который совет посчитал предсказуемым.
Пока условия не выполнены, функцию закрывает риск-менеджер уровня руководителя отдела с прямым докладом генеральному. Что он делает и чем отличается от CRO, разобрано на соседнем сайте: кто такой риск-менеджер; как устроена риск-функция целиком, там же: устройство риск-функции.
Частые вопросы
Административно генеральному директору, функционально совету директоров или его комитету по рискам, с правом прямого доклада и права вынести несогласие. Только так совет узнает о рисках решений самого генерального. Для банков это требование Банка России, для остальных кодекса корпоративного управления.
Да. CRO, chief risk officer, директор по рискам, риск-директор, руководитель службы управления рисками в банке это названия одной роли: руководителя второй линии защиты, который строит систему управления рисками и отчитывается о ней совету.
Показатели состояния системы, а не потерь: полнота реестра, свежесть оценок, доля инцидентов, которые были в реестре заранее, доля сработавших индикаторов с принятым решением, доля заседаний совета с решением по рискам, доля критичных процессов с протестированным планом. Число инцидентов и сумма потерь зависят от первой линии, а не от CRO.
Уровнем и подчинением. Риск-менеджер ведет реестр и оценки и докладывает руководителю. CRO входит в правление, имеет выход на совет директоров и отвечает за систему целиком, включая методологию, индикаторы и отчетность. В небольшой компании обе роли совмещает один человек.
В банках CRO это член правления, курирующий блок рисков: кредитные, рыночные, операционные риски, риски ликвидности, модели и стресс-тесты. По требованиям Банка России руководитель службы управления рисками подотчетен совету директоров по вопросам оценки рисков и не может совмещать должность с руководством подразделениями, принимающими риски.
Может ли один показатель быть и KPI, и KRI? Иногда да, но толковать его придется по-разному. Полезнее иметь пару: результат за период и опережающий признак того, что результат ухудшится.
Сколько KRI нужно компании? Пять-семь на уровне правления и по два-три на ключевое направление. Больше — и их перестают смотреть.
Откуда брать данные? Из систем, которые уже работают: учетной, сервисной, кадровой. Показатель, требующий ручного сбора, почти всегда умирает через квартал.
От реестра рисков к решениям руководства
Проверьте, доходят ли ваши риски до тех, кто принимает решения. Дашборд показывает состояние одним экраном, система под ключ доводит его до рабочего.