Модуль 2. Оценка рисков и проведение контрольных процедур
Рассмотрим как оценивать риски, реагировать на них и какие контрольные процедуры помогут минимизировать риски.
Методы оценки рисков
Следующий шаг – оценка рисков. Существует множество методов оценки. Их выбор зависит от конкретных целей и задач оценки. Рассмотрим самые распространенные их них.
Методы математического моделирования
Используют математические модели для оценки вероятности и размера возможных потерь от риска. К математическим также относятся методы VaR, EaR и CFaR, которые используются для оценки риска потери капитала:
VaR (Value at Risk) – это ожидаемая максимальная потеря капитала за определенный период времени с заданной вероятностью
EaR (Earnings at Risk) – это прибыль «под риском»
CFaR (Cashflow at Risk) – денежный поток «под риском»
Например, компания может использовать методы VaR/EaR для оценки риска потерь. Для этого компания собирает данные о прошлых убытках и на их основе рассчитывает вероятность и размер возможных потерь.
Статистические методы анализа и оценки
Существует множество статистических методов анализа и оценки рисков. Наиболее распространные:
анализ исторических данных – оценка вероятности наступления риска на основе анализа исторических данных о подобных событиях
анализ чувствительности – оценка влияния изменения одного или нескольких факторов риска на итоговый результат
метод Монте-Карло – метод имитационного моделирования, который позволяет оценить вероятность наступления риска и размер возможных потерь
Различные методы применяются для разных типов данных.
Метод сценарного анализа
Метод сценарного анализа рисков основан на разработке нескольких возможных вариантов развития событий, с учетом различных факторов риска. Он является важным инструментом для принятия решений в условиях неопределенности.

В процессе сценарного анализа разрабатывается несколько возможных вариантов развития событий, с учетом различных факторов риска, после чего они сравниваются между собой по вероятности наступления и размеру возможных потерь.
Экспертный метод оценки
В рамках метода риски оцениваются при участии специалистов в соответствующих функциональных направлениях деятельности (владельцев рисков), которые глубоко понимают соответствующие бизнес-процессы и внутренние процедуры, а также имеют доступ к ретроспективным данным о реализовавшихся риск-событиях и данным, лежащим в основе прогнозных расчетов.

Преимущества метода:
возможность привести все риски компании к общему знаменателю, то есть оценить уровень существенности рисков относительно друг друга
возможность разместить все риски на единой карте рисков, наглядно отражающей профиль рисков компании
применимость ко всем типам рисков, возможность совмещения количественной и качественной оценки рисков
возможность определения и приоритизации мероприятий по управлению рисками, исходя из уровня их существенности
возможность избежать проблем, связанных с взаимосвязями между рисками, и избежать «двойной оценки рисков» разными экспертами
понятность и относительная легкость применения данного метода владельцами рисков
Рассмотрим экспертный метод оценки рисков более подробно.
Оценка вероятности и последствий рисков
Рассмотрим, как оценивается каждый из этих компонентов.
Оценка вероятности возникновения риска – это мера возможности наступления события, выраженная в процентах от 0 до 100.
В процессе оценки вероятности эксперты присваиваются каждому риску соответствующий уровень вероятности: низкий, средний, высокий. При этом границы каждого уровня вероятности (диапазона шкалы вероятности) определены как интервал значений вероятностей наступления событий (в %). И в качестве исходной информации при определении вероятности наступления риска могут использоваться ретроспективные статистические данные, включая частоту реализации риск-события за определенный промежуток времени, прогнозные данные и экспертное мнение владельцев рисков.
Рассмотрим пример из страховой сферы. Если вы водите машину 10 лет, никогда не попадали в аварии, не сталкивались с сильными потрясения в последнее время и так далее, то вероятность того, что вы попадете в аварию, будет низкой.

Давайте усложним эту ситуацию. Вы хороший водитель с 10-летним стажем, но 7 лет назад попали в небольшую аварию, и после ничего подобного не происходило. В этом случае вероятность низкая или ближе к среднему.

К такой оценке важно подойти экспертно, использовать доступные данные, чтобы определить границы шкалы. Многие компании определяют высокий риск на уровне 70% или 80%, или решают, что все вероятности ниже 30% вообще не является риском.

Теперь перейдем к оценке потенциального негативного влияния. Для каждого параметра формируется отдельная шкала, которая будет оценивать ущерб от реализации события. Для каждого диапазона шкалы определяется значение в денежном выражении на основании аудированного показателя по прибыли (убытку) от продаж за предыдущий период (финансовый год) по Российскому стандарту бухгалтерского учета (РСБУ) и соответствующего диапазону значению в процентах.
Рассмотрим примеры шкал для отдельных параметров
Финансовый ущерб
Выбирается для оценки рисков, реализация которых напрямую влияет на операционные, финансовые и иные расходы и чистую прибыль.
Проценты, приведенные в шкале, связаны с аудиторской материальностью, то есть процентом ошибок или искажений в финансовой отчетности, который может повлиять на экономические решения компании. Обычно аудиторская материальность составляет 5% от чистой прибыли или прибыли от продаж. Но 5% для оценки рисков – слишком высокий показатель, потому что для компании важны суммы существенно меньше. Аудиторы в том числе обращают внимание на способность компании продолжать свою деятельность, а компания – на достижение целей. Поэтому стоит выбирать более низкие величины потенциальных потерь.
Недополучение прибыли
Выбирается для оценки рисков, реализация которых напрямую влияет на выручку от продаж, либо выражается в упущенной выгоде / упущенных возможностях для создания конкурентного преимущества.

Например, компания по созданию обучения планирует разработать и выпустить 10 обучающих курсов для клиента, но по независящим от нее обстоятельствам сделка с потенциальным клиентом срывается и план остается невыполненным. В такой ситуации мы говорим не про финансовый ущерб, а про недополучение прибыли.
Недостижение производственных показателей
Выбирается для оценки, если недостижение производственных показателей – основное и измеримое последствие риска.

Оценка уровня влияния риска на достижение основных производственных показателей может учитывать промежуточные последствия риска:
остановка ключевых производственных процессов/ временная невозможность осуществления деятельности
возникновение аварий и инцидентов
низкая эффективность планирования и выполнения работ
Например, в осенне-зимний период часть сотрудников будет уходить на больничный, это может повлиять на выполнение показателей.
неподтверждение объемов запасов и/или содержания полезного компонента в руде
Каждая компания устанавливает значения параметров индивидуально. Например, для некоторых невыполнение плана на 10% может не оказать существенного влияния, потому что на складах хранится достаточное количество продукции.
Выбор шкалы зависит от того, в чем природа риска. Не для всех рисков ущерб от реализации события можно определить в денежном выражении. В таких случаях влияние учитывает последствия от реализации рисков. Рассмотрим несколько примеров.
Рассмотрим примеры шкал для отдельных параметров
Технические сбои
Влияние на общую эффективность
Выбирается для оценки риска, если затрагивает деятельность нескольких функциональных подразделений, существенное количество бизнес-процессов. При этом реализация риска не приводит к:
остановке ключевых бизнес-процессов/деятельности компании
недостижению основных операционных/производственных показателей
легко измеримому финансовому ущербу.
Ущерб репутации
Выбирается для оценки риска, если является основным последствием среди всех.
Такие риски могут касаться разных групп и категорий, например:
Несоблюдение законодательства
Выбирается для оценки риска, если неисполнение законодательства приводит к нескольким важным последствиям, среди которых сложно выделить одно наиболее существенное (финансовый ущерб, ущерб репутации и так далее).

Причинение вреда жизни и здоровью людей
Это основное последствие для рисков, реализация которых может привести к несчастным случаям по вине компании. И если такой параметр применяется, то уровень потенциального влияния всегда высокий, потому что эта компания должна быть нетерпима к такому виду последствий рисков.

Достоверность отчетности
Шкала разработана для рисков, которые связаны с ведением консолидированной финансовой (бухгалтерской) отчетности.


Карта рисков
Разные риски оцениваются по-разному, в зависимости от их характера. В результате получается набор оценок, который формирует итоговую оценку, которую можно представить как карту рисков.
Подробнее о ней вы узнаете в видео
Реагирование на риск
Когда мы оценили все риски компании и составили карту рисков, пора определять, как на них реагировать.

Есть 4 основных способа реагирования на риск:
Принять
Компания не уклоняется от риска. Например, она не расположена в сейсмоактивном регионе, поэтому риск землетрясения мал и его можно не учитывать. Часто компании с агрессивной моделью рыночного роста принимают риски, так как планируют захватить долю рынка, к примеру. Принять можно любые риски: и некритичные, и критичные, но нужно понимать последствия этого решения.
Избежать
Компания исключает риск из своей деятельности. Например, отказывается от выхода на новый рынок, если считает, что риски слишком велики.
Перевести (разделить)
Компания делит ответственность с третьей стороной. Это страхование в любом его виде: прямом, косвенном, или покупка гарантии. Или создание таких условий договора, где ответственность делится между сторонами.
Уменьшить
Компания принимает меры по снижению вероятности или последствий риска, внедряет специальные процедуры или комплексы действий. Например, действует функция внутреннего контроля. Подробнее об этой функции вы узнаете в следующем модуле.
Контрольные процедуры
В зависимости от выбранного способа реагирования на риски разрабатываются контрольные процедуры. Это следующий шаг процесса управления рисками.
Контрольные процедуры — совокупность действий, направленных на предупреждение, ограничение рисков, которые влияют на достижение целей организации.
Есть разные типы контрольных процедур.
Давайте с ними познакомимся
Анализ отчетов и показателей
Существует три основных типа анализа отчетов:
Сравнение отчетов высокого уровня предполагает сопоставление текущих показателей с прогнозом, бюджетом, данными прошлых периодов, конкурентами. Например, можно сравнить квартальный отчет по выполнению бюджета компании с прогнозом на этот квартал.
Анализ различного рода показателей предполагает изучение динамики отдельных показателей, таких как процент возврата товара, расход сырья и так далее.
Анализ текущей деятельности на операционном уровне предполагает изучение текущих планов и задач. Например, можно проанализировать выполнение еженедельного плана производства.
1.
2.
3.
Контроль обработки информации
Дает уверенность, что информация перенесена и обработана правильно.

Примеры процедур:
сверка с поставщиками и покупателями
сверка счета с данными системы
Ограничение доступа и физический контроль
К таким процедурам относится:
контроль доступа: кто и куда может войти
проверка входящих документов
соответствующее оборудование кассы или склада – решетки на стенах, замки
инвентаризация активов, сверка с данными системы
Разделение полномочий
Полномочия разделяются:
по авторизации операций
по распоряжению соответствующими активами
по учету операций с данными активами
К таким процедурам относится отгрузка товаров в кредит, визирование договора различными специалистами.
Авторизация
Авторизация – это согласование/утверждение документов или действий с уполномоченными сотрудниками компании.

Например, все выставляемые счета перед отправкой клиенту могут визироваться начальником отдела продаж, а входящие счета от поставщиков перед отражением в учете – начальником отдела закупок.
Выбор контрольных процедур в первую очередь зависит от целей компании.

Если цели компании изменяются, то изменяются ее риски, а значит и контрольные процедуры. Поэтому они должны постоянно обновляться, чтобы оставаться актуальными и эффективными.
Итак, мы рассмотрели уникальные шаги процесса управления рисками и изучили особенности каждого из них.