Модуль 3. Культура управления рисками. Взаимодействие системы управления рисками с другими корпоративными системами
Давайте разберемся, почему и как СУР связана с корпоративной культурой, как поддерживать СУР в рабочем состоянии и как сделать так, чтобы управление рисками не превратилось в формальность.
Корпоративная культура управления рисками
Как и любая другая система, СУР должна быть частью компании и частью корпоративной культуры. Подробнее об этом вам расскажет эксперт курса – Любовь Нисенбойм.
Роль совета директоров в управлении рисками
За стратегию компании отвечает совет директоров, это подтверждают большие программные документы.
Кодекс корпоративного поведения ФСФР:
Закон РФ «Об акционерных обществах»:
«Совет директоров определяет стратегию развития общества».
«К исключительной компетенции совета директоров относится… определение приоритетных направлений деятельности общества».
Ключевые составляющие стратегии:
миссия
видение
стратегические цели
стратегические инициативы
стратегические риски
ключевые показатели эффективности
план реализации
В процессе стратегического планирования стратегию важно оценить (если в первый раз) или скорректировать (если не в первый раз) – и это циклический процесс. Рассмотрим, что конкретно входит в задачи совета директоров и какое место занимает работа с рисками.
Нажмите на сегмент, чтобы узнать больше
  • анализ внутренней ситуации и внешнего окружения
  • проведение детального SWOT-анализа
Оценка текущей ситуации
  • анализ внутренней ситуации и внешнего окружения
  • проведение детального SWOT-анализа
Оценка приоритетных направлений деятельности
  • анализ и оценка адекватности текущих КПЭ стратегии
  • разработка КПЭ для новых приоритетных направлений
  • определение первоначальных и целевых значений КПЭ
  • закрепление и коммуникация КПЭ
Определение и разработка КПЭ
  • оценка текущего набора стратегических инициатив
  • разработка/корректировка стратегических инициатив для новых/текущих приоритетных направлений деятельности
  • приоритизация набора стратегических инициатив, бюджетирование
  • разработка высокоуровнего плана реализации
Формирование плана реализации
Один из самых важный элементов стратегии – цели компании. Риск – это то, что помешает нам их достичь. При утверждении стратегии мы должны в первую очередь посмотреть на то, какие есть стратегические риски и какой профиль этих рисков.

В процесс мониторинга стратегии входит мониторинг реализации как стратегических инициатив, так и наступления / не наступления рисков, которые стратегия для себя обозначила как важные.

Поэтому параллельно с каскадированием целей стратегии происходит каскадирование рисков.
Каскадирование рисков – это процесс распространения рисков на более низкие уровни организации. Это делается для того, чтобы обеспечить понимание и управление рисками на всех уровнях организации.
Стратегические риски в какой-то момент доходят до уровня конкретных операций. Риски необходимо брать во внимание на каждом шаге реализации стратегии. Это важно, потому что система управления рисками не может существовать как отдельно взятая. С одной стороны в ней объединены и приведены к одному знаменателю все риски общества, а с другой – она должна быть интегрирована с другими процессами и системами, чтобы не «потеряться».

Важно, чтобы информация о рисках принималась в расчет в тот момент, когда формируется как стратегия большого общества, так и отдельно взятая функциональная стратегия (например, в области финансов, коммуникаций, продаж и так далее), потому что это влияет на корпоративную культуру.
Задача совета директоров – не только разрабатывать стратегию, но и вносить в нее информацию о рисках, на личном примере демонстрировать разделение ценностей, модели принятия решений, использовать и поддерживать практики управления рисками.
Риски – это приоритизация «больных мест», а стратегия – это приоритизация в фокусе. Четкое согласование стратегии и плана определяют эффективность реализации стратегии.

Взаимосвязь этих процессов рассмотрим на схеме.
Мониторинг реализации стратегии
Роль внутреннего аудита в управлении рисками
Второе важное направление для управления рисками – внутренний аудит.
Внутренний аудит – это независимая деятельность в организации по проверке и оценке ее работы в ее же интересах. Его цель – предоставить независимые и объективные гарантии и консультации, направленные на совершенствование деятельности организации. Внутренний аудит помогает достичь поставленных целей, используя систематизированный и последовательный подход к оценке и повышению эффективности процессов управления рисками, контроля и корпоративного управления.
Внутренний аудитор должен быть независимым, чтобы выполнять свои обязанности свободно и объективно, то есть отдельные люди или группы не могут оказывать влияния на работу и выводы внутреннего аудита.

Основные задачи внутреннего аудита вы найдете на схеме.
Внутренний аудит проверяет хозяйственную деятельность компании и процессы с точки зрения совета директоров, на основании риск-ориентированного подхода. Чтобы внутренний аудитор смог сфокусироваться на действительно сложных, рискованных, важных для деятельности компании областях, ему нужно понимать, с какими рисками сталкивается компания.

Для получения этой информации внутренние аудиторы используют карту рисков и общаются с риск-менеджментом, «обогащая» друг друга знаниями.

Проверки внутреннего аудитора, основанные на информации о рисках, приводят к заключению, насколько качественно компания управляет рисками, и приходит понимание, хорошо ли выстроена система управления, хорошо ли она работает, не дает ли она каких-либо сбоев или неожиданностей.
Более того, внутренний аудитор дает о рисках дополнительную информацию, потому что не всех их можно выявить.

По результатам проверок совет директоров получает от внутреннего аудитора информацию, как работает компания и как она управляет своими рисками. Если менеджмент хорошо управляет своими задачами, то рисков у него будет достаточно мало. Генеральный директор также получает информацию по результатам проверки внутреннего аудитора с точки зрения оценки организации работы извне.

Все задачи аудитора можно объединить в 3 ключевые группы.
Управление рисками – не только важный управленческий процесс, который внутренний аудит должен регулярно проверять. Это также источник знаний для внутреннего аудита о профиле рисков организации, ее текущих задачах и приоритетах.
Аудит этого процесса проводится как правило 1 раз в 3 года.
Схема: оценка рисков в рамках внутреннего аудита
Как выглядит аудиторская проверка:
Формируется аудиторское задание.
Аудитор формирует команду, которая оценивает, как работает процесс управления рисками, независимо от того, насколько этот процесс формализован и описан в компании.
В результате проверки формируется отчет, который содержит следующую информацию:
1.
2.
3.
что было сделано
с кем проведены встречи
какие документы проанализированы
к какому результату пришли
какие есть наблюдения
какие выявлены слабые места
какие есть рекомендации
Компания, в которой внедрена функция внутреннего аудита, получает весомые преимущества:
сокращение издержек, снижение потерь доходов, увеличение денежного потока за счет инициативного содействия в совершенствовании бизнес-процессов
независимое подтверждение адекватности и эффективности системы внутреннего контроля
тестирование действий сотрудников на соответствие политикам и процедурам, установленным руководством, а также качества выполнения действий в соответствии с имеющимися полномочиями
улучшение условий внутреннего контроля за счет повышения прозрачности финансово-хозяйственной деятельности
Роль внутреннего контроля в управлении рисками
Еще одна важная функция – внутренний контроль.
Внутренний контроль отвечает за разработку и внедрение системы внутреннего контроля (СВК), которая помогает компании эффективно работать и достигать своих целей. Со стороны управления рисками он следит за тем, насколько эффективно работают процедуры, направленные на минимизацию рисков. Система внутреннего контроля построена на взаимодействии подразделений и их поддержке со стороны функции внутреннего контроля.
Рекомендуемые задачи функции:
координировать деятельность подразделений по формированию и поддержанию системы внутреннего контроля
формировать план подготовки нормативно-методологических документов по интеграции контрольных процедур
управлять процессом разработки и внедрения контрольных процедур
Система внутреннего контроля состоит из нескольких уровней.
Наведите на выделенные элементы, чтобы узнать больше
КОНТРОЛИ КОРПОРАТИВНОГО УРОВНЯ
Это не жесткие формальные контроли, для которых нужно заполнять документы, а скорее контроль деятельности. В основном это коммуникация с менеджментом, так называемый «тон сверху», о котором мы говорили раньше.
ОБЩИЕ КОМПЬЮТЕРНЫЕ КОНТРОЛИ Направлены на обеспечение надежной и безопасной работы компьютерных систем и могут включать:
  • настройку и контроль доступа к системам и данным
  • контроль целостности и конфиденциальности данных
КОНТРОЛИ УРОВНЯ БИЗНЕС-ПРОЦЕССОВ
К ним относятся контроли, которые поддерживают эффективность и результативность бизнес-процессов. Например:
  • процедуры сверки документов
  • процедуры проверки двойной оплаты
  • процедуры проверки качества изделий
КОНТРОЛИ КОРПОРАТИВНОГО УРОВНЯ
Это не жесткие формальные контроли, для которых нужно заполнять документы, а скорее контроль деятельности. В основном это коммуникация с менеджментом, так называемый «тон сверху», о котором мы говорили раньше.
ОБЩИЕ КОМПЬЮТЕРНЫЕ КОНТРОЛИ Направлены на обеспечение надежной и безопасной работы компьютерных систем и могут включать:
  • настройку и контроль доступа к системам и данным
  • контроль целостности и конфиденциальности данных
КОНТРОЛИ УРОВНЯ БИЗНЕС-ПРОЦЕССОВ
К ним относятся контроли, которые поддерживают эффективность и результативность бизнес-процессов. Например:
  • процедуры сверки документов
  • процедуры проверки двойной оплаты
  • процедуры проверки качества изделий
Функция внутреннего контроля предлагает организации ряд преимуществ:
обеспечение разумной уверенности руководства в том, что принимаемые управленческие решения основываются на информации, качество которой обеспечивается необходимыми контрольными процедурами
содействие руководству компании в области совершенствования системы внутреннего контроля за счет подготовки предложений и плана совершенствования СВК
повышение качества подготовки сотрудников компании в области внутреннего контроля посредством обучения персонала
сокращение затрат компании на поддержание системы внутреннего контроля за счет повышения операционной эффективности и устранения избыточных контрольных процедур
Критерии эффективности системы управления рисками
Чтобы оценить, насколько эффективно компания управляет рисками, разрабатывается специальная система. В каждой компании она уникальна и одинаковых параметров оценки ее эффективности не существует. Однако есть ряд самых общих параметров, которые могут быть применимы практически для всех компаний.