Найти, оценить, снизить: как управлять рисками в бизнесе

10 мин
16
Бизнес

Любой бизнес работает в условиях неопределенности: клиент задерживает оплату, курс валют меняется, партнер срывает договоренности. По отдельности это мелкие сбои. Все это — риски. Компании, у которых есть система риск-менеджмента, переживают кризисы с меньшими потерями и быстрее возвращаются в нормальный режим.

В этой статье разберем, как устроен менеджмент рисков организации, как выстроить систему без отдельного специалиста в штате и какие инструменты в этом помогают.

Что такое риск-менеджмент

Риск-менеджмент — это процесс, который помогает компании находить, оценивать и снижать риски, чтобы увереннее двигаться к своим целям.

Простыми словами: вместо того чтобы разбираться с проблемами по факту, бизнес заранее продумывает, что может пойти не так, и готовит план действий.

Риск — это вероятность того, что произойдет нежелательное событие, умноженная на масштаб последствий для бизнеса. Пока поставка не сорвана, а сотрудник не уволился — это риск, с которым можно работать заранее и снижать его влияние. Как только событие случилось, риск превращается в проблему, которую приходится решать здесь и сейчас, часто дороже и быстрее, чем хотелось бы.

Чтобы описать любой риск, достаточно ответить на три вопроса:

  1. Что конкретно может произойти?
  2. Насколько это вероятно?
  3. Как сильно это повлияет на компанию?

Эти три ответа — основа для дальнейших управленческих решений: стоит ли действовать сейчас, кому поручить контроль и какие меры принять.

Важно. Риск — не всегда что-то плохое. Международный стандарт ISO 31000 определяет риск как влияние неопределенности на достижение целей, и это влияние может быть как отрицательным, так и положительным. Компания, которая вовремя замечает выгодную возможность на рынке и осознанно идет на просчитанный риск, получает преимущество перед конкурентами.

В деловой практике используют термины риск-менеджмент предприятия, управление рисками в менеджменте и менеджмент риска. Последний вариант чаще встречается в российских стандартах, например в ГОСТ Р менеджмент риска (ГОСТ Р ИСО 31000-2019), а первые два — в повседневном языке бизнеса. Речь в любом случае идет об одном и том же процессе.

Зачем бизнесу и проектам управление рисками

Большинство компаний работают реактивно: сломалось — чинят, деньги закончились — ищут, клиент ушел — разбираются. Каждый такой сбой стоит времени, денег и нервов, а чем крупнее компания или портфель проектов, тем дороже обходится любая неожиданность.

Риск-менеджмент решает эту проблему: он переводит компанию из режима тушения пожаров в режим подготовки к ним заранее. Принципы риск-менеджмента при этом строятся вокруг одной идеи — защитить деятельность компании и помочь ей достичь цели, а не просто фиксировать угрозы.

Разберем, в чем именно помогает управление рисками.

Снижает потери. Компания заранее готовит меры на случай срыва поставки, ухода сотрудника или скачка курса. Это уменьшает финансовый и репутационный ущерб, когда риск реализуется.

Ускоряет решения. Когда риски задокументированы и оценены, руководитель не тратит время на сбор информации в момент кризиса. План реагирования уже есть, и команда действует, а не импровизирует.

Повышает точность планирования. Менеджмент рисков проектов позволяет закладывать реалистичные сроки и бюджеты, потому что слабые места известны заранее, а не всплывают в процессе работы.

Укрепляет доверие партнеров. Задокументированная работа с рисками показывает инвесторам и партнерам зрелость бизнеса. Компания, которая управляет неопределенностью системно, выглядит надежнее.

Помогает принимать взвешенные решения. Перед крупным шагом — выходом на новый рынок, запуском продукта — регулярный анализ рисков показывает, какие угрозы стоят на пути и что будет, если они реализуются. Компания видит цену возможной ошибки заранее и решает осознанно, а не наугад.

Какие виды рисков есть в бизнесе

Единой классификации рисков не существует: разные международные стандарты и отраслевые практики группируют их по-своему. Для практики удобнее группировать риски по источнику — так проще понять, кто в компании должен их контролировать и какие методы оценки применять.

Финансовый риск. Компания теряет деньги из-за роста ставки по кредиту, падения выручки или кассового разрыва. Здесь работает финансовый риск-менеджмент: подушка, диверсификация выручки и лимиты расходов снижают этот риск.

Операционный риск. Производство останавливается из-за сбоя, ошибки сотрудника или поломки оборудования. Регламенты, резервные поставщики и техническое обслуживание держат технологии и процессы под контролем.

Рыночный риск. На рынок выходит новый конкурент, спрос падает, начинается ценовая война. Компания снижает этот риск через мониторинг рынка и дифференциацию продукта.

Проектный риск. Когда срываются сроки, проект выходит за бюджет или меняются требования на середине пути. Запас времени и бюджета вместе с управлением изменениями снижают ущерб.

Управлять задачами и проектами удобно с Битрикс24. В этом помогают Проекты AI — единое пространство, где команда движется к цели. В Проектах есть встроенный AI-агент, он следит за сроками, делает регулярный дайджест и общается с сотрудниками.
Попробуйте бесплатно →

Репутационный риск. Негативные отзывы, публикации в СМИ или скандал с сотрудником бьют по имиджу компании. Коммуникационный план и мониторинг упоминаний помогают реагировать быстро.

Юридический риск. Меняется законодательство, поступает судебный иск или штраф. Юридическое сопровождение и комплаенс снижают вероятность и тяжесть последствий.

Кадровый риск. Ключевой сотрудник уходит, а найти замену сложно. База знаний и дублирование компетенций защищают компанию от зависимости от одного человека.

ИТ-риск. Данные утекают, сервис падает под DDoS-атакой, или отказывает система. Резервные копии и защищенный доступ снижают вероятность серьезных потерь.

Чтобы сравнить все виды рисков и быстро найти нужный пример или меру, собрали их в таблицу.

Вид риска Пример Типичная мера
Финансовый Рост ставки по кредиту, падение выручки, кассовый разрыв Финансовая подушка, диверсификация выручки, лимиты расходов
Операционный Сбой в производстве, ошибка сотрудника, выход из строя оборудования Регламенты, резервные поставщики, техническое обслуживание
Рыночный Новый конкурент, изменение спроса, ценовая война Мониторинг рынка, дифференциация продукта
Проектный Срыв сроков, перерасход бюджета, изменение требований Буфер времени и бюджета, управление изменениями
Репутационный Негативные отзывы, публикации в СМИ, скандал с сотрудником Коммуникационный план, мониторинг упоминаний
Юридический Изменение законодательства, судебный иск, штраф Юридическое сопровождение, комплаенс
Кадровый Уход ключевого сотрудника, дефицит кадров База знаний, дублирование компетенций
ИТ Утечка данных, DDoS-атака, отказ систем Резервные копии, защищенный доступ

Компании также делят риски на контролируемые и неконтролируемые. Качество продукта и поведение команды компания контролирует сама. Курс валют, решения регуляторов и стихийные бедствия она не контролирует — для них готовит сценарий действий заранее, а не пытается на них повлиять.

Из каких этапов состоит процесс управления рисками

Управление рисками — это замкнутый цикл, а не разовая проверка. Процесс строится на пяти этапах, которые компания повторяет регулярно.

Этап 1. Собрать все риски. Команда ищет все, что может помешать достичь целей компании или проекта. Для этого используют мозговой штурм, анализ прошлых инцидентов, интервью с сотрудниками, отраслевые чек-листы и SWOT-анализ. На этом этапе компания не фильтрует риски, а фиксирует все подряд: лучше записать лишнее, чем пропустить критическое.

Этап 2. Оценить каждый риск. Команда присваивает каждому риску два параметра: вероятность и влияние. Обычно используют шкалу от одного до пяти и умножают вероятность на влияние, чтобы получить балл риска. Оценка риск-менеджмента на этом этапе задает основу для дальнейших решений. Подробнее об этом расскажем в следующем разделе.

Этап 3. Расставить приоритеты. Компания сортирует риски по баллам и решает, какие требуют немедленных действий, а какие можно принять без активной работы. Решение зависит от риск-аппетита — уровня неопределенности, который компания готова принять ради деятельности и роста.

Этап 4. Выбрать стратегию реагирования. Для каждого приоритетного риска компания выбирает одну из четырех стратегий:

  • Избегает риска и отказывается от действия, которое его создает.
  • Снижает риск и уменьшает его вероятность или последствия.
  • Передает риск третьей стороне через страхование, аутсорсинг или контрактные гарантии.
  • Принимает риск осознанно, если меры стоят дороже последствий, и держит наготове план действий на случай его реализации.
Пример. Если страхование склада стоит 50 тысяч рублей в год, а пожар обойдется в пять миллионов, страховаться выгодно. Если же защита от редкого сбоя требует вложений, сопоставимых с потенциальным ущербом, компания принимает риск.

Этап 5. Промониторить и пересмотреть. Ответственные сотрудники следят за статусом каждого риска и сигнализируют, если ситуация меняется. Компания пересматривает реестр не реже раза в квартал или сразу после значимых изменений в бизнесе. На этом же этапе команда проверяет, снизился ли балл риска после принятых мер, и корректирует их, если эффекта нет.

Как оценивать риски качественно и количественно

Компания оценивает риски двумя способами — качественно или количественно. Методы риск-менеджмента выбирают в зависимости от того, сколько стоит ошибка и сколько данных есть под рукой.

Качественная оценка. Компания использует матрицу рисков — таблицу 5 на 5, где по горизонтали откладывает вероятность, а по вертикали — влияние. Каждая клетка получает цвет: зеленый означает, что риск терпимый, желтый — риск требует внимания, красный — действовать нужно немедленно. Чтобы получить балл риска, компания умножает вероятность на влияние.

Пример. Компания оценивает риск: ключевой разработчик может уйти в середине проекта. По шкале от 1 до 5 команда ставит вероятность 2 — такое случается, но нечасто. Влияние она оценивает на 5 — максимум, потому что сроки срываются, заказчик остается недоволен, а найти замену быстро не получится. Компания умножает вероятность на влияние и получает балл 10: он попадает в желтую зону, где риск терпеть нельзя, но и паниковать рано. В ответ команда назначает конкретную меру — документирует архитектуру проекта и проводит с разработчиком встречу об удержании, чтобы снизить вероятность ухода и подстраховаться на случай, если он все же уйдет.

Такая методология подходит большинству компаний: она быстрая, понятная и не требует данных за несколько лет.

Количественная оценка. Компания применяет ее, когда цена ошибки высока и данных достаточно для расчетов. Самый известный метод — моделирование Монте-Карло: компьютер прогоняет тысячи сценариев с разными значениями входных параметров и строит распределение вероятных исходов. Метод востребован в крупных инфраструктурных проектах, инвестиционных решениях и в стратегическом финансовом планировании. Для большинства задач малого и среднего бизнеса достаточно качественной оценки.

Пример. Строительная компания планирует крупный проект и хочет понять, уложится ли она в бюджет 100 миллионов рублей. Вместо одной усредненной цифры она задает диапазоны для ключевых переменных: цена материалов может вырасти на 5-20%, сроки поставки — сдвинуться на 1-30 дней, курс валюты — измениться в пределах 5%. Компьютер прогоняет десять тысяч сценариев, комбинируя эти переменные в разных сочетаниях, и строит распределение возможных итоговых бюджетов. Результат показывает: в 70% сценариев проект укладывается в 110 миллионов рублей, но в 15% случаев бюджет может превысить 130 миллионов. Опираясь на эти цифры, компания закладывает резерв не наугад, а осознанно — ровно в том размере, который покрывает наиболее вероятные отклонения.

Компании, которые оценивают риски, часто путают три термина — риск-аппетит, толерантность к риску и остаточный риск. Путаница обходится дорого: без четких границ один менеджер сочтет риск приемлемым, а другой откажется от выгодной сделки из-за того же риска. Разберем, чем эти понятия отличаются друг от друга.

Риск-аппетит показывает, сколько риска компания готова принять в целом ради роста или прибыли. Агрессивные стартапы устанавливают высокий риск-аппетит, а банки держат его на низком уровне.

Толерантность к риску задает конкретный порог для отдельного вида риска. Например, компания считает приемлемыми финансовые потери до 500 тысяч рублей, а все, что выше, — уже нет.

Остаточный риск остается после того, как компания приняла меры. Нулевого риска не бывает, поэтому задача — снизить его до приемлемого уровня, а не свести к нулю.

Руководство по менеджменту риска обычно закрепляет эти три определения в политике компании, чтобы разные сотрудники оценивали риски по одной и той же логике, а не на глаз.

Какие инструменты помогают вести риск-менеджмент

Компании используют несколько проверенных инструментов, чтобы находить риски, оценивать их и держать под контролем. Разберем каждый и покажем, как он работает на практике.

Реестр рисков. Это рабочий документ, где компания хранит всю информацию о рисках. У каждого риска в реестре есть причина, вероятность, влияние, балл, владелец, мера и статус. Вот как может выглядеть реестр на практике:

Риск Причина Вероятность Влияние Балл Владелец Мера Статус Дедлайн
Уход ключевого разработчика Конкурент сделал офер 2 5 10 Руководитель разработки Задокументировать архитектуру, провести встречу по удержанию В работе 15.07
Срыв поставки от основного поставщика Один источник, нет резерва 3 4 12 Директор по закупкам Подписать договор с резервным поставщиком Выполнено
Валютный риск по импортным закупкам Колебания курса 4 3 12 CFO Фиксировать цены в контрактах в рублях Запланировано 01.08

Матрица рисков. Компания визуализирует риски по вероятности и влиянию, чтобы быстро понять, куда направить усилия в первую очередь. Это тот же инструмент, что лежит в основе оценки на предыдущем шаге, только здесь он работает на приоритизацию всего портфеля рисков сразу.

Карта рисков. Компания наносит риски на координатную плоскость, как точки, а не как ячейки таблицы. Формат удобен для презентаций совету директоров или инвесторам, потому что показывает всю картину рисков на одном слайде.

SWOT-анализ. Компания использует его не только для стратегии, но и для поиска рисков: колонки «Угрозы» и «Слабые стороны» прямо указывают на потенциальные риски, которые стоит занести в реестр.

Диаграмма Исикавы. Метод помогает найти корневую причину риска, когда она неочевидна. Команда записывает на каждую «кость» диаграммы отдельную категорию причин: людей, процессы, технологии, внешнюю среду. Диаграмма особенно полезна для ситуаций, связанных с риск-менеджментом качества, где причина проблемы редко лежит на поверхности.

Метод Монте-Карло. Компания применяет компьютерное моделирование тысяч сценариев, когда цена ошибки высока и данных достаточно для расчета. Метод подходит для проектов с высокой стоимостью риска и большим объемом исторических данных.

Если у команды остаются вопросы по риск-менеджменту, которые не решает ни один из перечисленных инструментов, стоит вернуться к базовому принципу: сначала находим риск, потом оцениваем, потом назначаем владельца и меру.

Как применять «три линии защиты»

За управление рисками в компании отвечают конкретные люди, а не абстрактная система. Крупные компании строят для этого модель «три линии защиты» — ее описывает Институт внутренних аудиторов в руководстве 2020 года.

Первая линия — операционные менеджеры и сотрудники. Они работают с рисками каждый день: соблюдают регламенты, сообщают о проблемах и ведут реестр в своей зоне ответственности.

Вторая линия — риск-менеджмент, комплаенс и служба безопасности. Эти команды разрабатывают методологию, следят за соблюдением правил и собирают информацию по всем рискам компании.

Третья линия — внутренний аудит. Он независимо проверяет, работает ли вся система, и отчитывается напрямую перед советом директоров.

Малому бизнесу не нужны три отдельные службы, но логику стоит сохранить в упрощенном виде. Руководители направлений берут на себя первую линию: они знают риски в своей зоне лучше остальных. Генеральный директор или финансовый директор выполняет функцию второй линии — расставляет приоритеты и контролирует меры. Внешний аудитор раз в год закрывает функцию третьей линии.

Главное правило: у каждого риска должен быть владелец — конкретный человек, который отвечает за мониторинг и меры. Риск без владельца остается без управления.

Как внедрить риск-менеджмент: пошаговая инструкция

Систему управления рисками не нужно строить месяцами и нанимать под нее отдельного специалиста. Достаточно пройти семь шагов и завести рабочий процесс, который потом можно усложнять.

Шаг 1. Назначьте ответственного. Определите, кто ведет реестр рисков и следит за процессом. В малом бизнесе эту роль обычно берет на себя один из топ-менеджеров, в среднем бизнесе — выделенный риск-менеджер или PMO.

Шаг 2. Определите контекст. Зафиксируйте цели компании, критичные зоны и ограничения. Без этого сложно понять, что считать риском, а что — обычной рабочей ситуацией.

Шаг 3. Найдите риски. Соберите команду на мозговой штурм и запишите все, что может помешать достичь целей. На этом этапе не фильтруйте риски — лучше зафиксировать лишнее, чем пропустить критическое.

Шаг 4. Оцените каждый риск. Присвойте каждому риску вероятность и влияние по матрице и умножьте их, чтобы получить балл.

Шаг 5. Заполните реестр рисков. Для каждого риска укажите владельца, меру, статус и дедлайн.

Шаг 6. Определите шаги и этапы. Конкретные действия и сроки для рисков, которые требуют внимания прямо сейчас.

Шаг 7. Регулярно пересматривайте реестр. Планируйте пересмотр раз в квартал и дополнительно — после крупных изменений в компании.

Какие стандарты регулируют управление рисками

Стандарты риск-менеджмента — это готовая методология, которую тысячи компаний уже проверили на практике. Работать по стандарту проще: не нужно изобретать процесс с нуля, а партнеры сразу понимают, что стоит за словами компании о рисках.

ГОСТ Р ИСО 31000-2019 — российская версия международного стандарта ISO 31000:2018, идентична международному документу. Версия риск-менеджмента 2019 заменила более раннюю редакцию 2010 года и сократила число принципов с 11 до 8, сделав акцент на интеграцию управления рисками во все уровни организации и его связь со стратегическими целями компании. Менеджмент рисков исо построен по циклу «планируй — делай — проверяй — действуй» и не требует обязательной сертификации.

COSO ERM описывает связь между стратегией, эффективностью и управлением рисками через пять взаимосвязанных компонентов: культуру и управление, постановку целей, эффективность деятельности, пересмотр и информацию с отчетностью. Редакция 2017 года сделала акцент на интеграцию риск-менеджмента в стратегическое планирование, а не только в операционный контроль, и обязательна для всех публичных компаний в США.

FERMA разработан Федерацией европейских ассоциаций риск-менеджеров и строится вокруг диаграммы ключевых рисков — финансовых, стратегических, операционных и опасностей. Стандарт использует терминологию ISO/IEC Guide 73, что упрощает его сочетание с ISO 31000 на практике.

Малому и среднему бизнесу подойдет ГОСТ менеджмент-риска на основе ISO 31000: он гибкий, не требует сертификации и дает рабочую методологию без лишней отчетности. COSO ERM стоит рассматривать компаниям, которые работают с крупными инвесторами или планируют выход на биржу. FERMA пригодится тем, кто активно сотрудничает с европейскими партнерами.

Чтобы было удобно сравнить стандарты, собрали их в таблицу.

Стандарт Суть Для кого
ISO 31000:2018 / ГОСТ Р ИСО 31000-2019 Универсальные принципы и процесс управления рисками, не привязанный к отрасли Любая организация — от стартапа до корпорации
COSO ERM (редакция 2017 года) Система управления рисками с фокусом на внутренний контроль и связь со стратегией Корпорации, публичные компании, финансовый сектор
FERMA Прикладной инструмент с конкретными рекомендациями и формами документов Компании, которые работают с европейскими партнерами

Как понять, что система риск-менеджмента работает

Хороший риск-менеджмент измеряется не количеством найденных рисков, а тем, сколько из них компания реально отработала. Разберем метрики, которые показывают, работает система или существует только на бумаге.

Покрытие реестра. Доля рисков, у которых есть владелец и назначенная мера. Для красной зоны цель — 100%, для желтой — не менее 80%.

Процент реализованных рисков. Сколько из зафиксированных рисков все-таки случились. Чем ниже показатель, тем лучше работают принятые меры.

Среднее время реагирования. Сколько времени проходит от момента, когда риск обнаружили, до момента, когда назначили меру. Норма зависит от зоны: для красной — часы, для желтой — дни.

Динамика реестра. Растет число рисков в красной зоне или снижается со временем.

Количество неожиданных инцидентов. Если большинство проблем компания заранее видела в реестре, система работает. Если проблемы регулярно приходят как сюрприз, идентификация рисков работает слабо.

Дополнительно стоит следить за ранними сигналами: ростом текучести кадров, задержками оплаты от ключевых клиентов, накоплением технического долга, учащением мелких сбоев в качестве. Эти признаки говорят, что риск уже начинает реализовываться, и реестр пора пересмотреть внепланово.

Даже при хороших метриках система может пробуксовывать из-за нескольких типичных ошибок.

Компания оценивает риски без единой шкалы. Без общей методологии разные сотрудники оценивают один и тот же риск по-разному, и балл теряет смысл.

Реестр живет в отрыве от повседневной работы. Если это файл, который открывают раз в квартал, компания не успевает реагировать на изменения между проверками.

Компания назначает меры, но не проверяет их эффективность. Никто не смотрит, снижают ли принятые меры балл риска на практике, и команда продолжает работать с устаревшими данными.

Будьте в потоке, управляйте рисками
Находите узкие места в процессах и устраняйте их с Битрикс24.
Создать бесплатно

Частые вопросы

Нужен ли риск-менеджер в штате?

Небольшой компании отдельный специалист не нужен: функцию координатора можно встроить в обязанности финансового директора, руководителя проектов или даже бухгалтера, если речь в основном о финансовых рисках. Важнее не должность, а регулярность — кто-то должен раз в квартал собирать команду, обновлять реестр и следить, чтобы у каждого риска был владелец.

Выделенная роль риск-менеджера обычно оправдана при штате свыше 100-150 человек, в финансовом секторе или если компания привлекает инвестиции и должна показывать зрелость процессов внешним сторонам. До этого порога распределенная ответственность работает не хуже, а часто даже быстрее, потому что решения принимают те же люди, что видят риск вживую.

Обязательно ли соблюдать стандарт ISO 31000?

Нет, стандарт носит рекомендательный характер и не требует сертификации — ни ISO 31000, ни его российская версия ГОСТ Р ИСО 31000-2019 не проверяются надзорными органами и не влияют на легальность работы компании. Бизнес может выстроить процесс управления рисками полностью по-своему, не оглядываясь ни на один документ.

На практике следование стандарту становится полезным в конкретных ситуациях: участие в тендерах и госзакупках, где заказчик запрашивает описание системы риск-менеджмента, работа с крупными инвесторами перед IPO или партнерство с иностранными компаниями, для которых соответствие ISO — это язык, на котором проще разговаривать. Во всех остальных случаях стандарт — это скорее удобный чек-лист, а не юридическое обязательство.

Нужно ли включать в реестр не только угрозы, но и возможности?

Да, если компания хочет следовать логике ISO 31000 буквально: стандарт определяет риск как влияние неопределенности на цели, а это влияние бывает и положительным. На практике это значит, что в реестр стоит заносить не только вещи, которые могут навредить, но и события с неопределенным исходом, которые могут принести выгоду, — например, вероятность роста спроса на новый продукт или неожиданный интерес крупного клиента.

Для большинства малых и средних компаний это необязательная надстройка: базовая система работает и без учета возможностей. Но если бизнес активно растет и часто принимает решения о новых направлениях, обсуждение позитивных рисков на той же сессии идентификации помогает не упустить момент для быстрого решения, пока конкуренты еще раскачиваются.

Что делать, если риск все же реализовался, несмотря на принятые меры?

Здесь риск-менеджмент дает такие ответы: не стоит менять план на ходу в панике, лучше обратиться к уже подготовленному сценарию. Если риск был в реестре и для него назначили меру, у команды обычно есть заготовка действий на случай реализации, даже если основная мера не сработала полностью. Например, если резервный поставщик тоже не смог поставить сырье вовремя, компания заранее знает, у кого еще можно запросить срочную поставку по повышенной цене.

После того как ситуация стабилизировалась, важно вернуться к реестру и разобрать, почему мера не сработала: недооценили вероятность, выбрали не ту стратегию реагирования или просто не успели ее внедрить до момента реализации риска. Этот разбор — не поиск виноватого, а корректировка методологии на будущее: обновленная оценка вероятности и более сильная мера снижают шанс повторения похожей ситуации.

Можно ли обойтись одним инструментом вместо нескольких?

Да, для старта вполне достаточно реестра рисков и матрицы для оценки — остальные инструменты вроде карты рисков, диаграммы Исикавы или метода Монте-Карло добавляют точности, но не обязательны на первом этапе. Диаграмма Исикавы нужна, только когда причина риска неочевидна и ее правда сложно найти без структурированного разбора, а Монте-Карло — только при высокой цене ошибки и достаточном объеме данных для расчетов.

Практичнее наращивать инструментарий постепенно: начать с простого реестра в таблице или в рабочей системе вроде Битрикс24, а более сложные методы подключать по мере роста компании или усложнения проектов. Попытка внедрить все инструменты сразу обычно приводит к тому, что реестр так и остается недозаполненным, потому что команда тратит время на изучение методологии вместо работы с реальными рисками.


Что в итоге

  • Риск-менеджмент — это процесс, который помогает компании находить, оценивать и снижать риски, чтобы увереннее двигаться к своим целям.
  • Риски делят по источнику — финансовые, операционные, рыночные, проектные, репутационные, юридические, кадровые, ИТ — и по управляемости: одни компания контролирует сама, другие только предвидит.
  • Работа с рисками строится циклом из пяти шагов: найти, оценить по вероятности и влиянию, расставить приоритеты, выбрать стратегию реагирования и регулярно пересматривать.
  • Для работы с рисками компании используют реестр, матрицу, карту рисков, SWOT-анализ, диаграмму Исикавы и метод Монте-Карло.
  • Компании распределяют ответственность за риски по модели «три линии защиты»: операционные сотрудники, риск-менеджмент и внутренний аудит.
  • Систему риск-менеджмента можно построить за семь шагов: от назначения ответственного и первой сессии идентификации рисков до заполнения реестра и регулярного пересмотра.
  • Стандарты ISO 31000, COSO ERM и FERMA дают готовую методологию — большинству бизнесов хватает ISO 31000, остальные подходят компаниям с инвесторами или зарубежными партнерами.

Управляйте командой и ведите проекты без стресса в Битрикс24
Получить бесплатно
Марина Науменко
Главред Журнала Битрикс24
Мы используем cookie. Они помогают нам понять, как вы взаимодействуете с сайтом. Изменить настройки. Сейчас вы находитесь на облегченной версии страницы. Если вы хотите узнать больше о нашей политике в отношении файлов cookie, перейдите на полную версию сайта.