RUEN
Главная/Материалы/Управление рисками в крупном банке
Управление рисками

Как устроено управление рисками в крупном банке: уроки Сбера

По итогам 2025 года Сбер сообщил о рекордной чистой прибыли — 1,706 трлн рублей (более 21 млрд долларов). Принято объяснять это технологиями и экосистемой. Но есть и другая сторона, которую я видел изнутри: зрелая система управления рисками. Разбираю три ее опоры — и что из этого применимо к обычному бизнесу.

Обновлено: 26 июня 2026 г. · Автор: Евгений Теленков · ≈ 8 мин чтения

Меня зовут Евгений Теленков, я больше 15 лет занимаюсь управлением рисками — в технологических компаниях, промышленности и банковском секторе. Какое-то время я строил систему управления рисками в одной из компаний группы Сбера и вблизи видел, как устроен риск-менеджмент головного банка. Это не «галочки» и регламенты на полке, а живая работающая система. Ниже — три ее опоры.

1. Операционный риск и борьба с фродом — на цифрах, а не на словах

Первое, что меня удивило, — глубина работы с операционным риском, в частности с мошенническими операциями (фродом). Банк не просто «борется с мошенниками». Риск фрода оценивается количественно, а меры защиты обосновываются через риск-менеджмент: вот сколько составят потери без этой системы — значит, вложение в нее оправдано.

В расчет идут не только прямые финансовые потери, но и репутационные риски и безопасность клиентов — ситуация оценивается целиком, а не одной строкой в отчете. И система работает с реальными инцидентами: данные о фактах мошенничества собирают в том числе из независимых источников, а если риск реализовался — запускается цепочка «разбор причин → отчетность → жесткий мониторинг того, как команда внедрила исправления и снизила риск».

2. Роль CRO — риск-менеджмент как равноправный партнер бизнеса

Во многих компаниях риски — это функция внутри финансового блока, подчиненная финансовому директору. В Сбере иначе: главный директор по рискам (CRO) подчиняется напрямую CEO. Это значит, что риск — не вспомогательная функция «после бизнеса», а равноправный голос за столом принятия решений.

За CRO — большая команда (в группе темой рисков занимается порядка тысячи человек) и полный спектр: кредитные, рыночные, операционные, модельные, ESG-риски. Высокий статус позволяет влиять на стратегию, сделки, процессы и продукты — но при этом у CRO есть собственная ответственность и KPI. Ключевое: он говорит «да» или «нет» не потому, что «так написано в методике», а потому что понимает, как решение скажется на устойчивости и прибыли.

3. Киберриск — управляется на всех уровнях

Для киберриска заданы количественные метрики и декларация риск-аппетита — четкие границы, за которые нельзя выходить. Это позволяет не бороться с каждой угрозой вслепую, а действовать в рамках стратегии. Меры по управлению киберриском продуктовые команды встраивают прямо в продукты, а эффективность защиты проверяют независимые аудиторы и регулярные тесты — внутренние и с привлечением внешних экспертов.

Если инцидент все же происходит, его документируют и расследуют, а результаты докладывают на самый высокий уровень — комитету по аудиту и рискам. При этом ответственность за кибербезопасность закреплена за каждым сотрудником, от стажера до члена правления.

Что из этого может взять обычный бизнес

Масштаб у среднего бизнеса другой, но принципы переносятся один в один:

  • Риск — участник решений, а не «тормоз». Дайте теме рисков голос на уровне первых лиц, а не прячьте ее в финотдел.
  • Считайте риск в деньгах. Обосновывайте меры защиты через предотвращенные потери — это понятный язык для собственника.
  • Задайте риск-аппетит. Определите границы, в которых вы готовы рисковать, чтобы не реагировать на все подряд.
  • Разбирайте инциденты. Каждый сбой — это разбор причин и контроль исправлений, а не повод «замять».

Зрелый риск-менеджмент — это не бюрократия, а среда, в которой возможны и стабильность, и рост.

Частые вопросы

Кто такой CRO и чем он отличается от финансового директора?

CRO (Chief Risk Officer) — директор по рискам. В зрелой модели он подчиняется напрямую генеральному директору и отвечает за все виды рисков, а не только финансовые, и участвует в принятии стратегических решений наравне с бизнесом.

Что такое риск-аппетит?

Это заранее заданные границы, в пределах которых компания готова принимать риск ради целей. Декларация риск-аппетита помогает не реагировать на каждую угрозу вслепую, а расставлять приоритеты.

Применимо ли это к малому и среднему бизнесу?

Да, в упрощенном виде. Не нужна тысяча человек — нужны принципы: голос риска при принятии решений, оценка рисков в деньгах, понятные границы риска и разбор инцидентов.

От реестра рисков к решениям руководства

Проверьте, доходят ли ваши риски до тех, кто принимает решения. Дашборд показывает состояние одним экраном, система под ключ доводит его до рабочего.

Евгений Теленков
Евгений Теленков
Директор практики непрерывности бизнеса · к.э.н. · Академический директор и главный экзаменатор
«Лучший риск-менеджер России 2020» по версии РусРиск. В «Норникеле» построил непрерывность бизнеса с нуля, более 20 планов; риск-функции в «Билайне», «Роснефти» и EY. Директор по рискам нефтехимического мегапроекта на 20 млрд долларов. Зампред технического комитета 010 «Менеджмент риска» Росстандарта, соавтор шести ГОСТ Р. Автор программ ERGP и SAFE.
Раздел 03 · Управление рисками СУР без бюрократии → · Все материалы раздела