Для большинства компаний управление рисками не регулируется единым законом, но у него есть широко признанные эталонные стандарты. Советы директоров, аудиторы, кредиторы и страховщики часто спрашивают, соответствует ли подход компании ISO 31000 или концепции корпоративного управления рисками COSO (Enterprise Risk Management). Знание того, что говорят эти документы, помогает построить программу, которая вызывает доверие и не превращается в бюрократию.
ISO 31000:2018. Менеджмент риска. Руководящие указания
ISO 31000 опубликован Международной организацией по стандартизации. Действующий текст — второе издание, вышедшее в 2018 году; ISO указывает, что оно пересмотрено и подтверждено в 2023 году. Он написан для любой организации, любого размера и отрасли, и для любого вида риска. ISO 31000 состоит из трёх элементов:
- Принципы. Восемь характеристик эффективного управления рисками: оно должно быть интегрированным, структурированным и всеобъемлющим, адаптированным, всеохватным, динамичным, основанным на лучшей доступной информации, учитывающим человеческие и культурные факторы и постоянно улучшаемым.
- Структура. Механизмы управления, встраивающие управление рисками в организацию: лидерство и приверженность, интеграция, проектирование, внедрение, оценка и улучшение.
- Процесс. Коммуникация и консультации; область применения, контекст и критерии; оценка риска (идентификация, анализ, сопоставление); обработка риска; мониторинг и пересмотр; документирование и отчётность.
Важный момент: ISO 31000 — это набор рекомендаций, а не требований. ISO заявляет, что он не может использоваться для сертификации. Компания может привести свою практику в соответствие с ISO 31000 и подвергнуть её аудиту, но утверждение «сертифицирована по ISO 31000» — это недоразумение в понимании стандарта.
Связанные документы ISO и IEC
- IEC 31010:2019 описывает методы оценки риска: от мозгового штурма и чек-листов до анализа «галстук-бабочка» (bow-tie), деревьев отказов и моделирования методом Монте-Карло.
- ISO Guide 73:2009 содержит словарь терминов управления рисками.
- Сертифицируемые стандарты систем менеджмента, такие как ISO/IEC 27001 (информационная безопасность) и ISO 22301 (непрерывность бизнеса), содержат требования, основанные на оценке рисков, и часто используются вместе с ISO 31000.
COSO Enterprise Risk Management: интеграция со стратегией и результативностью (2017)
Комитет спонсорских организаций Комиссии Тредуэя (COSO) — это инициатива частного сектора США, наиболее известная своей концепцией внутреннего контроля, широко применяемой для контроля финансовой отчётности. Его концепция ERM была впервые выпущена в 2004 году и существенно обновлена в 2017 году. Версия 2017 года заменила прежнюю модель «куба» пятью взаимосвязанными компонентами и 20 принципами:
| Компонент | Примеры принципов |
|---|---|
| Управление и культура | Надзор совета директоров за рисками, операционные структуры, желаемая культура, основные ценности, компетентные люди |
| Стратегия и постановка целей | Бизнес-контекст, аппетит к риску, альтернативные стратегии, бизнес-цели |
| Результативность | Выявление риска, оценка серьёзности, приоритизация, реализация мер реагирования, портфельный взгляд |
| Анализ и пересмотр | Оценка существенных изменений, анализ рисков и результативности, стремление к улучшению |
| Информация, коммуникация и отчётность | Использование информации и технологий, передача информации о рисках, отчётность о рисках, культуре и результативности |
Главная мысль COSO в том, что о риске нужно думать при формировании стратегии, а не только при её исполнении. Аппетит к риску — объём риска, который организация готова принять ради создания ценности, — занимает в этой концепции центральное место.
Чем различаются ISO 31000 и COSO ERM
- Аудитория. ISO 31000 краток, универсален и международен. COSO ERM подробнее и чаще предпочитается публичными компаниями США, советами директоров и внутренними аудиторами.
- Фокус. ISO 31000 сосредоточен на практическом процессе, применяемом на всех уровнях. COSO ERM сосредоточен на управлении, стратегии и результативности на уровне предприятия.
- Совместимость. Это не конкурирующие своды правил. Многие организации используют ISO 31000 для повседневного процесса, а COSO — для отчётности перед советом директоров и связи с внутренним контролем.
Как страховая отрасль использует похожие идеи
Сами страховщики подчиняются требованиям к управлению рисками. В США штаты приняли Типовой закон NAIC об управлении рисками и собственной оценке рисков и платёжеспособности (Risk Management and Own Risk and Solvency Assessment, ORSA Model Act), который требует от страховщиков и групп выше определённых пороговых размеров поддерживать систему управления рисками и подавать конфиденциальный сводный отчёт ORSA своему регулятору. В Европейском союзе Solvency II также требует собственной оценки рисков и платёжеспособности. Эти правила отражают те же идеи, что и ISO 31000 и COSO: выявить существенные риски, оценить их с точки зрения капитала и аппетита и отчитаться перед советом директоров.
Другие стоящие внимания концепции
Для киберриска NIST Cybersecurity Framework 2.0, выпущенный в феврале 2024 года, организует деятельность в шесть функций: Govern (управление), Identify (выявление), Protect (защита), Detect (обнаружение), Respond (реагирование) и Recover (восстановление). Страховщики, выпускающие киберпокрытие, часто спрашивают о мерах контроля, соответствующих этой концепции.
Как сделать стандарты практичными
Небольшой компании не нужен большой отдел ERM. Начните с реестра рисков и тепловой карты, назначьте владельцев рисков, договоритесь, какой уровень риска приемлем, и регулярно пересматривайте список. Затем решите, какие риски снижать, а какие передавать через страхование. Polis Re поможет вам сравнить покрытие для рисков, которые вы решили передать; запросите расчёт, чтобы начать.