Модуль 0
Зачем управлять рисками
Для начала разберемся, что такое риск, почему рисками важно управлять, как устроен этот процесс и кто в компании отвечает за это.
Что такое риск?
Существует множество определений риска, которые зависят от источника и контекста. В курсе мы будем использовать два основных определения, которые опираются на международные стандарты управления рисками.
Риск – потенциальное событие, которое окажет негативное воздействие на достижение поставленных целей. COSO ERM, 2004
Риск – влияние неопределенности на цели. ISO 31000:2009
Риск можно рассматривать с разных сторон.
Наведите на элементы, чтобы узнать больше
УГРОЗА
В первую очередь мы рассматриваем риск как угрозу, которая может негативно влиять на компанию.
НЕОПРЕДЕЛЕННОСТЬ
Риск может быть фактором, из-за которого фактические результаты будут ниже запланированных показателей.
ВОЗМОЖНОСТЬ
Это также возможность использовать преимущества и в перспективе повысить стоимость компании.
УГРОЗА
В первую очередь мы рассматриваем риск как угрозу, которая может негативно влиять на компанию.
НЕОПРЕДЕЛЕННОСТЬ
Риск может быть фактором, из-за которого фактические результаты будут ниже запланированных показателей.
ВОЗМОЖНОСТЬ
Это также возможность использовать преимущества и в перспективе повысить стоимость компании.
Чтобы использовать возможности и работать с неопределенностью, нужно научиться справляться с угрозами. Только после этого мы сможем оценить преимущества, которые предлагают риски.

При этом не все негативные события являются риском по отношению к нам.
Например, если вы владеете цветочной лавкой, то санкции вряд ли повлияют на вас напрямую. Но если вы поставляете запчасти для компании под санкциями, и она перестает заказывать их у вас – ваша выручка и бизнес пострадает.
Система управления рисками. Появление и эволюция
Управление рисками в компании начинается при разработке стратегии и затрагивает всю деятельность компании. В процесс включены совет директоров, руководство, менеджеры и другие сотрудники.
Управление рисками (УР)процесс, направленный на определение событий, которые могут влиять на компанию, и управление связанным с этими событиями риском, а также контроль того, чтобы не был превышен риск-аппетит компании и предоставлялась разумная гарантия достижения целей. Это вклад в процесс максимизации стоимости и повышения управляемости предприятия с помощью выявления всех потенциальных «негативных» и «положительных» факторов, которые влияют на компанию.
Риск-аппетит – это максимальный уровень риска, который компания готова принять для достижения своих целей до того момента, как понадобится принимать меры по снижению риска.
Процесс управления рисками позволяет компании:
определить события, которые могут влиять на ее деятельность и достижение ключевых целей
управлять угрозами, связанными с этим событием
контролировать, чтобы не была превышена склонность к риску (риск-аппетит)
предоставлять разумные гарантии достижения целей
Рассмотрим историю развития управления рисками в компании.
Наведите на элементы под схемой, чтобы узнать больше
В процессе развития управление рисками стало более комплексным и охватывало уже все аспекты управления компанией. Процесс сосредоточен на выявлении и оценке рисков.

Основные события:
  • Пересмотрено соглашение крупнейших банков, что расширяет требования к управлению рисками. Соглашение Базель II было разработано в ответ на финансовый кризис 1998 года. Оно устанавливает более строгие требования к капиталу банков, а также требует от них внедрения более комплексных систем управления рисками
  • Публикуется «Оранжевая книга» – первый документ, который предложил целостный подход к управлению рисками
  • Формируются ведущие стандарты управления рисками
Первые практики управления рисками возникли, чтобы обеспечить соответствие деятельности компании требованиям законодательства.

Основные события:
  • Блез Паскаль представляет теорию вероятностей, которая стала основой для количественной оценки рисков
  • Крупнейшие мировые банки подписывают соглашение, которое заложило основы управления рисками в финансовой сфере. Соглашение установило требования к капиталу банков, которые должны быть достаточными для покрытия потенциальных потерь
На современном этапе риски становятся неотъемлемой частью управления компании на всех уровнях.

Основные события:
  • Австралийское правительство публикует руководство по передовым в области управления рисками, оно охватывает все аспекты управления рисками, от идентификации рисков до их снижения
  • Принимается Международный стандарт ISO 31000, который является наиболее широко признанным в области управления рисками. Он устанавливает общие принципы и рекомендации по внедрению управления рисками в компаниях
В процессе развития управление рисками стало более комплексным и охватывало уже все аспекты управления компанией. Процесс сосредоточен на выявлении и оценке рисков.

Основные события:
  • Пересмотрено соглашение крупнейших банков, что расширяет требования к управлению рисками. Соглашение Базель II было разработано в ответ на финансовый кризис 1998 года. Оно устанавливает более строгие требования к капиталу банков, а также требует от них внедрения более комплексных систем управления рисками
  • Публикуется «Оранжевая книга» – первый документ, который предложил целостный подход к управлению рисками
  • Формируются ведущие стандарты управления рисками
Первые практики управления рисками возникли, чтобы обеспечить соответствие деятельности компании требованиям законодательства.

Основные события:
  • Блез Паскаль представляет теорию вероятностей, которая стала основой для количественной оценки рисков
  • Крупнейшие мировые банки подписывают соглашение, которое заложило основы управления рисками в финансовой сфере. Соглашение установило требования к капиталу банков, которые должны быть достаточными для покрытия потенциальных потерь
На современном этапе риски становятся неотъемлемой частью управления компании на всех уровнях.

Основные события:
  • Австралийское правительство публикует руководство по передовым в области управления рисками, оно охватывает все аспекты управления рисками, от идентификации рисков до их снижения
  • Принимается Международный стандарт ISO 31000, который является наиболее широко признанным в области управления рисками. Он устанавливает общие принципы и рекомендации по внедрению управления рисками в компаниях
Развитие различных практик управления рисками заложило основу для разработки и реализации системы управления рисками.
Система управления рисками (СУР) представляет собой совокупность организационных структур, процессов, процедур и методов, которые обеспечивают эффективное управление рисками в компании.
Согласно стандарту COSO ERM (2004) систему управления рисками можно представить в виде трехмерного куба.
Процесс управления рисками – это цикличный процесс. Рассмотрим подробнее каждый его шаг.
Наведите на шаг процесса, чтобы узнать больше
ПОСТАНОВКА ЦЕЛЕЙ
Цели должны быть определены до выявления событий, которые потенциально могут оказать влияние на их достижение. Процесс управления рисками предоставляет «разумную» гарантию того, что руководство компании имеет правильно организованный процесс выбора и формирования целей, и эти цели соответствуют миссии компании и уровню ее риск-аппетита.
ОЦЕНКА РИСКА
Риски анализируются с учетом вероятности их возникновения и влияния. Такой подход позволяет определить, какие меры в отношении их необходимо предпринять. Риски оцениваются с точки зрения присущего и остаточного риска. Присущий риск существует до того, как будут приняты меры по его снижению, это естественная вероятность и последствия возникновения неблагоприятного события. Остаточный риск остается после того, как были приняты меры по его снижению. Он представляет собой риск, который не удалось полностью устранить.
МОНИТОРИНГ
Весь процесс управления рисками компании отслеживается и меняется, если это необходимо. Мониторинг проводится в процессе работы руководства и в рамках запланированных мероприятий оценки.
ВНУТРЕННЯЯ СРЕДА
Атмосфера в компании устанавливает, как сотрудники определяют риск и как они на него реагируют. Внутренняя среда включает:
  • философию управления рисками
  • риск-аппетит
  • честность и этические ценности
  • контекст, в котором они существуют
КОНТРОЛЬНЫЕ ПРОЦЕДУРЫ
Контрольные процедуры разработаны и установлены таким образом, чтобы обеспечивать «разумную» гарантию того, что реагирование на возникающий риск происходит эффективно и своевременно.
ИНФОРМАЦИЯ И КОММУНИКАЦИЯ
Необходимая информация определяется, фиксируется и передается в такой форме и в такие сроки, которые позволяют сотрудникам выполнять их функциональные обязанности. Также происходит эффективный обмен информацией в рамках компании как по вертикали сверху вниз и снизу вверх, так и по горизонтали.
РЕАГИРОВАНИЕ НА РИСК
Руководство выбирает метод реагирования на риск, разрабатывает ряд мероприятий, которые позволяют привести выявленный риск в соответствие с допустимым уровнем риска и риск-аппетитом компании.
ВЫЯВЛЕНИЕ ПОТЕНЦИАЛЬНЫХ СОБЫТИЙ
Компания должна учитывать внутренние и внешние события, которые могут повлиять на ее достижение целей. Эти события делятся на риски и возможности. Возможности должны учитываться при разработке стратегии и постановке целей.
ПОСТАНОВКА ЦЕЛЕЙ
Цели должны быть определены до выявления событий, которые потенциально могут оказать влияние на их достижение. Процесс управления рисками предоставляет «разумную» гарантию того, что руководство компании имеет правильно организованный процесс выбора и формирования целей, и эти цели соответствуют миссии компании и уровню ее риск-аппетита.
ОЦЕНКА РИСКА
Риски анализируются с учетом вероятности их возникновения и влияния. Такой подход позволяет определить, какие меры в отношении их необходимо предпринять. Риски оцениваются с точки зрения присущего и остаточного риска. Присущий риск существует до того, как будут приняты меры по его снижению, это естественная вероятность и последствия возникновения неблагоприятного события. Остаточный риск остается после того, как были приняты меры по его снижению. Он представляет собой риск, который не удалось полностью устранить.
МОНИТОРИНГ
Весь процесс управления рисками компании отслеживается и меняется, если это необходимо. Мониторинг проводится в процессе работы руководства и в рамках запланированных мероприятий оценки.
ВНУТРЕННЯЯ СРЕДА
Атмосфера в компании устанавливает, как сотрудники определяют риск и как они на него реагируют. Внутренняя среда включает:
  • философию управления рисками
  • риск-аппетит
  • честность и этические ценности
  • контекст, в котором они существуют
КОНТРОЛЬНЫЕ ПРОЦЕДУРЫ
Контрольные процедуры разработаны и установлены таким образом, чтобы обеспечивать «разумную» гарантию того, что реагирование на возникающий риск происходит эффективно и своевременно.
ИНФОРМАЦИЯ И КОММУНИКАЦИЯ
Необходимая информация определяется, фиксируется и передается в такой форме и в такие сроки, которые позволяют сотрудникам выполнять их функциональные обязанности. Также происходит эффективный обмен информацией в рамках компании как по вертикали сверху вниз и снизу вверх, так и по горизонтали.
РЕАГИРОВАНИЕ НА РИСК
Руководство выбирает метод реагирования на риск, разрабатывает ряд мероприятий, которые позволяют привести выявленный риск в соответствие с допустимым уровнем риска и риск-аппетитом компании.
ВЫЯВЛЕНИЕ ПОТЕНЦИАЛЬНЫХ СОБЫТИЙ
Компания должна учитывать внутренние и внешние события, которые могут повлиять на ее достижение целей. Эти события делятся на риски и возможности. Возможности должны учитываться при разработке стратегии и постановке целей.
Многие из этих шагов универсальны. Так, мониторинг характерен не только для управления рисками, но и для любого процесса, где важна периодическая оценка текущих событий. Информация и коммуникация тоже не уникальны. Понимание того, как работают информационные потоки, кому направляются данные, как часто и в каком объеме, одинаково важно как при сборе первичных данных для бухгалтерской отчетности, операционной отчетности с производства, так и в процессе управления рисками.

Отдельного внимания заслуживает внутренняя среда. Понимание того, что происходит внутри компании, на рынках ее присутствия, как руководство организовывает процессы важно при формировании стратегии, анализе конкурентной среды и во многих других процессах.

Поэтому мы рассмотрим, как должна быть организована внутренняя среда для эффективного управления рисками. И дальше остановимся на шагах, которые уникальны для процесса управления рисками.

К ним относится:
выявление потенциальных событий
оценка риска
реагирование на риск
контрольные процедуры
Место управления рисками в системе корпоративного управления
Начнем с внутренней среды. Подробнее о корпоративной культуре мы поговорим в третьем модуле. Здесь же затронем общие моменты взаимодействия управления рисками с другими процессами.

Управление рисками не сосредоточено в руках конкретной функции, а распределяется между всеми участниками. Подробнее об этом расскажет Любовь Нисенбойм, директор по организационному развитию Почты России, эксперт в области управления рисками и корпоративного управления, обладающая более чем 25 летним опытом работы с компаниями на рынке РФ и СНГ.