RUEN
Главная/Материалы/Три линии защиты
Управление рисками

Три линии защиты: кто отвечает за риски в компании

Кто владеет риском, кто задает правила и кто проверяет обоих. Короткий разбор модели трех линий и трех перекосов, которые встречаются чаще всего.

Обновлено: 17 августа 2026 г. · Автор: Евгений Теленков · ≈ 4 мин чтения

Три линии защиты это модель распределения ответственности за риски в компании: первая линия это подразделения, которые ведут операционную деятельность и владеют рисками, вторая линия это функции управления рисками и комплаенса, которые задают правила и контролируют первую, третья линия это внутренний аудит, который независимо проверяет обе и подчиняется совету директоров.

Схема снимает спор о том, кто в компании отвечает за риски: вопрос «кто виноват» она заменяет вопросом «кто что делает».

Первая линия — те, кто риск создает

Коммерция, производство, закупки, ИТ, кадры. Это подразделения, которые ведут операционную деятельность и вместе с ней порождают риски. Владелец риска всегда находится здесь. Он принимает решения, распоряжается ресурсами и отвечает за последствия.

Практическое следствие важнее самой схемы: если владельцем риска записан риск-менеджер, модель сломана. Управлять риском может только тот, у кого есть полномочия изменить процесс. Разбор того, как это выглядит в реестре, — в материале система управления рисками без бюрократии.

Вторая линия — те, кто задает правила

Риск-менеджмент, комплаенс, безопасность, контроль качества, служба непрерывности. Вторая линия разрабатывает методологию, сводит картину по компании, следит за лимитами и спорит с первой линией, когда та недооценивает риск. Риск-функцию обычно возглавляет директор по рискам (CRO), службу непрерывности ведет специалист по непрерывности деятельности.

Чего вторая линия не делает — не принимает решения за первую. Ее сила в аргументах и в праве эскалации; права вето у нее нет. Как только вторая линия начинает управлять рисками вместо первой, система превращается в отчетность, а первая линия перестает считать риски своим делом.

Третья линия — те, кто проверяет первые две

Внутренний аудит. Его задача — независимо оценить, работают ли первая и вторая линии. Независимость обеспечивается подчинением: аудит отчитывается перед советом директоров или комитетом по аудиту, а не перед менеджментом, работу которого проверяет.

Именно поэтому третья линия не должна участвовать в построении системы, которую потом будет проверять. Это самый частый компромисс в небольших компаниях и самая частая причина, по которой аудит перестает находить проблемы.

Три типичных перекоса

  • Вторая и третья линии совмещены. Риск-менеджмент сам строит систему и сам ее оценивает. Формально экономия, фактически — потеря независимой проверки.
  • Первая линия не знает, что она первая. Руководители направлений уверены, что риски — это отдельная функция, к ним отношения не имеющая. Лечится не регламентом, а тем, что риски начинают обсуждать на управляющих комитетах до принятия решений.
  • Линии есть, а эскалации нет. Вторая линия видит превышение лимита, сообщает, и ничего не происходит. Модель работает только если у эскалации есть адресат с полномочиями — см. риск-аппетит.

Как схема выглядит в организации с полноценными тремя линиями, показано в материале управление рисками в крупном банке.

Частые вопросы

Кто относится к первой линии защиты

Все, кто создает риск в ходе своей работы: производство, продажи, закупки, ИТ-эксплуатация, операционные подразделения банка. Их руководители владельцы рисков своих направлений. Первая линия не «те, кто внизу», а те, кто принимает операционные решения.

Какие подразделения относятся ко второй линии защиты в банке

Служба управления рисками, служба внутреннего контроля и комплаенса, финансовый мониторинг, информационная безопасность в части контроля, юридическая служба в части контроля соблюдения требований. Их роль задавать методологию, лимиты и следить за их соблюдением, не принимая риски самим.

Что такое принцип трех линий защиты

Смысл в том, чтобы функции контроля не подменяли собой владельцев риска и чтобы у совета был независимый источник информации.

Обязательна ли модель трех линий? Нет, это управленческая практика, а не требование закона для большинства компаний. Но регуляторы и аудиторы ориентируются на нее, и в поднадзорных организациях разделение линий проверяют.

Нужны ли три отдельных подразделения? Нет. В компании до тысячи человек вторая линия часто одна совмещенная роль. Важно разделение обязанностей и подчинения, а не число штатных единиц.

Где в этой схеме непрерывность бизнеса? Служба непрерывности относится ко второй линии: она задает методологию и сводит картину. Восстанавливают процессы их владельцы, то есть первая линия.

Раздел 04 · Управление рисками СУР без бюрократии → · Все материалы раздела

От реестра рисков к решениям руководства

Проверьте, доходят ли ваши риски до тех, кто принимает решения. Дашборд показывает состояние одним экраном, система под ключ доводит его до рабочего.