Почему СУР вырождается в отчетность
Типовой путь: компания заводит реестр на 100-200 рисков, красит матрицу «вероятность-ущерб», собирает комитет раз в квартал. Через год реестр обновляет один специалист, руководители подписывают не читая, а реальные решения — инвестиции, запуск продуктов, выбор поставщиков — принимаются вообще без оглядки на этот контур. Система есть, управления нет.
Корень проблемы: СУР спроектирована для отчета, а не для решений. Признак здоровья простой: если убрать все риск-документы, изменится ли хоть одно управленческое решение? Если нет — это имитация.
4 принципа живой системы
- Риск существует ради решения. Каждая строка реестра заканчивается выбором: принимаем, снижаем (как и за сколько), передаем (страхуем), избегаем. Нет решения — нет смысла в строке.
- У риска есть владелец с бюджетом. Не «служба риск-менеджмента», а руководитель, который управляет источником риска и отвечает за мероприятия.
- Мера риска — деньги и время. «Высокий/средний/низкий» не сравнивается с ценой мероприятий; оценка в деньгах — сравнивается.
- Система легкая. Один реестр, одна страница на риск, один час в месяц у руководства. Все, что тяжелее, умирает.
Реестр: 15 рисков вместо 150
Рабочий реестр среднего предприятия — 10-20 рисков уровня руководства: остановка производства/ИТ, потеря ключевых клиентов или каналов, срыв поставок, кадровые риски ключевых позиций, регуляторные и санкционные, кредитные и валютные, кибератака, авария/пожар, репутационный кризис. Операционная мелочь живет на уровне подразделений и не поднимается наверх. Каждый риск — одна страница: описание, оценка в деньгах, владелец, текущие меры, решение, срок пересмотра.
Владельцы и решения
Ежемесячный ритм: час на управленческой встрече, 3-4 риска по очереди, владелец докладывает не «статус риска», а статус решения: что сделано, что изменилось в оценке, какое решение нужно от руководства. Раз в квартал — пересмотр всего реестра: что добавить, что закрыть. Этого достаточно; комитеты и отдельная вертикаль нужны только крупным холдингам и регулируемым отраслям.
Метрики вместо карт «вероятность-ущерб»
Карта рисков — снимок мнений. Управляют цифрами: стоимость дня простоя по критичным процессам, время восстановления, концентрация выручки на клиентах и поставщиках, покрытие страхованием, выполнение мероприятий в срок. Такие метрики выводятся на управленческий экран и сравниваются от месяца к месяцу — наш дашборд делает ровно это: индекс устойчивости 0-100 и светофоры по слабым местам вместо радуги квадратиков.
Связка с непрерывностью
Половина серьезных рисков предприятия — риски остановки: ИТ, производство, поставки, люди. Для них мероприятие номер один — работающий контур непрерывности: BIA, план восстановления, учения. Поэтому зрелая СУР и BCM — не два проекта, а один: реестр говорит, что защищать, непрерывность — как.
Кто владеет риском
Ответственность разносят по трем уровням. Первая линия — подразделения, которые риск создают и им управляют, владелец риска всегда здесь. Вторая — риск-менеджмент и комплаенс, они задают правила и сводят картину, но не решают за первую линию. Третья — внутренний аудит, который проверяет обе и подчиняется совету, а не менеджменту. Подробный разбор с типичными перекосами — в материале три линии защиты.
Сколько риска компания готова принять
Это решение принимают заранее и в измеримом виде: предельная сумма потерь за год по каждому виду риска либо прямой запрет. Утверждает совет директоров или собственник, дальше граница раскладывается на лимиты подразделений. Формулировки вроде «умеренный уровень риска» не работают, потому что под них подходит любое решение. Как получить рабочую формулировку за одну встречу — в материале риск-аппетит.
Опережающие показатели
Реестр показывает риски, но не предупреждает о приближении события. Для этого нужны опережающие показатели с порогами и адресатом реакции — чем они отличаются от привычных показателей результата, разобрано в материале KRI и KPI.
Как понять, что система работает
- Реестр меняется. Если за полгода состав рисков не изменился, его никто не пересматривал.
- Есть решения, принятые из-за риска. Отложенный запуск, второй поставщик, изменение условий договора — хотя бы несколько за год.
- Риски обсуждают до решения, а не после инцидента. Это главный признак зрелости.
- Владельцы называют свои риски по памяти. Если руководитель не помнит, что он владелец, владельца нет.
- Оценки проверяются фактом. Раз в год сравнивают прогноз потерь с реальными — см. метод трех сценариев и матрицу рисков.
Отдельная проверка — что делает система с рисками, которые нельзя устранить. Часть из них передают страховщику, и здесь важно понимать границы: чем страхование отличается от непрерывности и как снизить премию.
Частые вопросы
Нужен ли отдельный риск-менеджер? Среднему бизнесу — координатор на часть ставки (методология, календарь, реестр) при владельцах-руководителях. Полноценная функция нужна в регулируемых отраслях и там, где этого требуют инвесторы.
По какому стандарту строить? Идеи брать из ISO 31000, но стандарт — не цель: проверку «изменились ли решения» не заменяет ни один сертификат.
Как продать СУР собственнику? Не риск-терминами, а деньгами: «вот пять сценариев, каждый стоит нам X, вот что мы делаем, чтобы платить меньше». Это разговор об инвестициях, а не о комплаенсе.
От реестра рисков к решениям руководства
Проверьте, доходят ли ваши риски до тех, кто принимает решения. Дашборд показывает состояние одним экраном, система под ключ доводит его до рабочего.
Управление рисками
Эта страница — опорная в разделе. Ниже остальные материалы раздела, они раскрывают отдельные части темы.
- Матрица рисковШкалы вероятности и влияния, приоритизация рисков
- Метод трех сценариевОценка риска решения через три сценария и два вопроса
- Потеря ключевого сотрудникаРиск концентрации знаний на одном человеке
- Потеря поставщикаРезервные поставщики, диверсификация, план переключения
- Геополитические риски (Ормуз)Как метод работает на уровне отраслей и стран
- Управление рисками в крупном банкеИзнутри: операционный риск, роль CRO, борьба с фродом
- BCM и страхованиеЧто покрывает страхование перерыва, а что нет
- Снизить премию BI-страхованияЧто показать андеррайтеру, чтобы платить меньше
- Риски сбереженийВзгляд риск-менеджера на личные сбережения и диверсификацию
- Три линии защиты: кто отвечает за риски в компанииКто владеет риском, кто задает правила и кто проверяет обоих
- Риск-аппетит: как сформулировать и зачем он нуженИзмеримая граница потерь, кто утверждает и как сформулировать
- KRI и KPI: чем отличаются показатели риска и результатаОпережающие показатели риска против показателей результата