Что проверяет аудит: три уровня
Соответствие. Положение, риск-аппетит, методика утверждены и актуальны; роли распределены; процесс описан. Это уровень документов, и его проходят почти все.
Функционирование. Риски выявляются и переоцениваются по календарю, меры выполняются в срок, индикаторы ведутся, отчеты доставляются. Это уровень выборок: аудитор берет 20 строк реестра и 10 мер и смотрит даты.
Результативность. Отчеты о рисках приводили к решениям; инциденты года были в реестре до наступления; остаточный риск снижается после мер. Это уровень, на котором большинство систем проваливается, и именно он интересует совет директоров.
Восемь областей и 22 критерия
| Область | Критериев | Ключевой вопрос | Основание |
|---|---|---|---|
| Управление и структура | 4 | Утверждены ли положение и риск-аппетит, назначены ли владельцы, независимо ли подразделение УР | ГОСТ Р ИСО 31000 п. 5; COSO ERM; три линии |
| Выявление | 2 | Регулярно ли выявляются риски и проверяемы ли формулировки | ГОСТ Р ИСО 31000 п. 6.4.2 |
| Оценка | 3 | Единообразны ли шкалы, обоснованы ли оценки, есть ли количественная оценка | ГОСТ Р 58771 |
| Реагирование | 3 | Есть ли меры с ответственными и сроками, выполняются ли, пересчитан ли остаточный риск | ГОСТ Р ИСО 31000 п. 6.5 |
| Мониторинг | 3 | Ведутся ли КИР, были ли реакции на срабатывания, сопоставляются ли инциденты с реестром | COSO ERM принцип 15 |
| Отчетность | 2 | Получал ли совет отчеты и принимал ли решения, контролируется ли риск-аппетит | ГОСТ Р ИСО 31000 п. 6.7 |
| Интеграция | 2 | Встроена ли оценка рисков в бюджет и проекты, связана ли с непрерывностью | ГОСТ Р ИСО 31000 п. 5.4.1; ИСО 22301 |
| Культура и совершенствование | 3 | Подготовлены ли участники, сообщают ли о событиях, выполнены ли прошлые рекомендации | COSO ERM принципы 4-5; ГОСТ Р 70350 |
Доказательства и выборки
По каждому критерию в программе указано, какой документ запросить и какую выборку сделать. Рабочие выборки для компании с реестром на 50 рисков: 20 рисков на проверку формулировок и обоснований, 10 рисков красной и оранжевой зон на проверку мер и остаточной оценки, все КИР за 12 месяцев, все инциденты года на сопоставление с реестром, протоколы правления и совета за год на поиск решений по рискам.
Интервью проводятся с четырьмя ролями: член совета, владелец риска, руководитель подразделения УР, линейный руководитель. Вопросы в программе; главный из них для члена совета: «когда последний раз отчет о рисках повлиял на решение совета». Ответ «затрудняюсь» сам по себе вывод аудита.
Скачать программу аудита
Скачать шаблон. Лист «Программа аудита» с 22 критериями, доказательствами, основанием, столбцами для оценки, наблюдений и рекомендаций; лист «Сводка» с расчетом доли соответствия; лист «Интервью» с вопросами по ролям. Формат xlsx.
Подходит для внутреннего аудита и для самооценки подразделением управления рисками перед внешней проверкой. Файл отдается без регистрации и форм. Нужна адаптация под вашу компанию или система целиком: как мы это делаем и сколько занимает.
Типичные выводы аудита
- Реестр ведется, но 40 процентов мер просрочены, эскалации просрочек нет.
- Шкалы утверждены, но оценки разных подразделений несопоставимы: у одних «3» это миллион, у других десять.
- Индикаторы определены, значения собираются, реакций на срабатывания нет.
- Совет получает отчет ежеквартально, решений по нему в протоколах за год нет.
- Половина инцидентов года в реестре отсутствовала: выявление работает по памяти, а не по процессу.
Какой уровень зрелости соответствует таким выводам и куда двигаться, показано в статье «Зрелость системы управления рисками».
Частые вопросы
Три уровня: соответствие документов (положение, риск-аппетит, методика), функционирование процесса (выявление, оценка, меры, индикаторы, отчеты по выборкам) и результативность (решения на основе отчетов, доля инцидентов, бывших в реестре, снижение остаточного риска).
Внутренний аудит как третья линия защиты; при его отсутствии внешний аудитор или консультант. Самооценку по той же программе проводит подразделение управления рисками перед проверкой.
ГОСТ Р ИСО 31000-2019 (принципы и процесс), COSO ERM 2017 (компоненты и принципы), ГОСТ Р 58771 (методы оценки), ГОСТ Р 70350 (зрелость), модель трех линий. Программа на этой странице ссылается на конкретные пункты.
Полный аудит раз в два-три года, ежегодно проверка выполнения рекомендаций и выборочная проверка ключевых рисков. Для банков и публичных компаний периодичность задается регулятором и уставом.
Проверьте зрелость своей системы управления рисками
Тринадцать вопросов по пяти уровням ГОСТ Р 70350, результат сразу: уровень, три главных пробела и следующий шаг.