Главная/Библиотека/Внутренний контроль/Аудит системы управления рисками
Библиотека · Внутренний контроль

Аудит системы управления рисками: программа и критерии

Аудит системы управления рисками отвечает на вопрос, работает ли система или существует на бумаге. Проверяются документы, выборки из реестра, выполнение мер, индикаторы и, главное, решения, принятые на основе отчетов о рисках. Ниже восемь областей проверки, 22 критерия с доказательствами и программа в xlsx. Место аудита в системе описано на странице «Внутренний аудит».

Что проверяет аудит: три уровня

Соответствие. Положение, риск-аппетит, методика утверждены и актуальны; роли распределены; процесс описан. Это уровень документов, и его проходят почти все.

Функционирование. Риски выявляются и переоцениваются по календарю, меры выполняются в срок, индикаторы ведутся, отчеты доставляются. Это уровень выборок: аудитор берет 20 строк реестра и 10 мер и смотрит даты.

Результативность. Отчеты о рисках приводили к решениям; инциденты года были в реестре до наступления; остаточный риск снижается после мер. Это уровень, на котором большинство систем проваливается, и именно он интересует совет директоров.

Восемь областей и 22 критерия

ОбластьКритериевКлючевой вопросОснование
Управление и структура4Утверждены ли положение и риск-аппетит, назначены ли владельцы, независимо ли подразделение УРГОСТ Р ИСО 31000 п. 5; COSO ERM; три линии
Выявление2Регулярно ли выявляются риски и проверяемы ли формулировкиГОСТ Р ИСО 31000 п. 6.4.2
Оценка3Единообразны ли шкалы, обоснованы ли оценки, есть ли количественная оценкаГОСТ Р 58771
Реагирование3Есть ли меры с ответственными и сроками, выполняются ли, пересчитан ли остаточный рискГОСТ Р ИСО 31000 п. 6.5
Мониторинг3Ведутся ли КИР, были ли реакции на срабатывания, сопоставляются ли инциденты с реестромCOSO ERM принцип 15
Отчетность2Получал ли совет отчеты и принимал ли решения, контролируется ли риск-аппетитГОСТ Р ИСО 31000 п. 6.7
Интеграция2Встроена ли оценка рисков в бюджет и проекты, связана ли с непрерывностьюГОСТ Р ИСО 31000 п. 5.4.1; ИСО 22301
Культура и совершенствование3Подготовлены ли участники, сообщают ли о событиях, выполнены ли прошлые рекомендацииCOSO ERM принципы 4-5; ГОСТ Р 70350

Доказательства и выборки

По каждому критерию в программе указано, какой документ запросить и какую выборку сделать. Рабочие выборки для компании с реестром на 50 рисков: 20 рисков на проверку формулировок и обоснований, 10 рисков красной и оранжевой зон на проверку мер и остаточной оценки, все КИР за 12 месяцев, все инциденты года на сопоставление с реестром, протоколы правления и совета за год на поиск решений по рискам.

Интервью проводятся с четырьмя ролями: член совета, владелец риска, руководитель подразделения УР, линейный руководитель. Вопросы в программе; главный из них для члена совета: «когда последний раз отчет о рисках повлиял на решение совета». Ответ «затрудняюсь» сам по себе вывод аудита.

Скачать программу аудита

Скачать шаблон. Лист «Программа аудита» с 22 критериями, доказательствами, основанием, столбцами для оценки, наблюдений и рекомендаций; лист «Сводка» с расчетом доли соответствия; лист «Интервью» с вопросами по ролям. Формат xlsx.

Подходит для внутреннего аудита и для самооценки подразделением управления рисками перед внешней проверкой. Файл отдается без регистрации и форм. Нужна адаптация под вашу компанию или система целиком: как мы это делаем и сколько занимает.

Типичные выводы аудита

  • Реестр ведется, но 40 процентов мер просрочены, эскалации просрочек нет.
  • Шкалы утверждены, но оценки разных подразделений несопоставимы: у одних «3» это миллион, у других десять.
  • Индикаторы определены, значения собираются, реакций на срабатывания нет.
  • Совет получает отчет ежеквартально, решений по нему в протоколах за год нет.
  • Половина инцидентов года в реестре отсутствовала: выявление работает по памяти, а не по процессу.

Какой уровень зрелости соответствует таким выводам и куда двигаться, показано в статье «Зрелость системы управления рисками».

Частые вопросы

Что проверяет аудит системы управления рисками

Три уровня: соответствие документов (положение, риск-аппетит, методика), функционирование процесса (выявление, оценка, меры, индикаторы, отчеты по выборкам) и результативность (решения на основе отчетов, доля инцидентов, бывших в реестре, снижение остаточного риска).

Кто проводит аудит системы управления рисками

Внутренний аудит как третья линия защиты; при его отсутствии внешний аудитор или консультант. Самооценку по той же программе проводит подразделение управления рисками перед проверкой.

По каким стандартам проводится аудит СУР

ГОСТ Р ИСО 31000-2019 (принципы и процесс), COSO ERM 2017 (компоненты и принципы), ГОСТ Р 58771 (методы оценки), ГОСТ Р 70350 (зрелость), модель трех линий. Программа на этой странице ссылается на конкретные пункты.

Как часто проводить аудит системы управления рисками

Полный аудит раз в два-три года, ежегодно проверка выполнения рекомендаций и выборочная проверка ключевых рисков. Для банков и публичных компаний периодичность задается регулятором и уставом.

Проверьте зрелость своей системы управления рисками

Тринадцать вопросов по пяти уровням ГОСТ Р 70350, результат сразу: уровень, три главных пробела и следующий шаг.

Евгений Теленков
Директор практики управления рисками · к.э.н. · соавтор шести ГОСТ Р
Пятнадцать лет во главе риск-функций: «Билайн», «Норникель», «Роснефть», риск-консалтинг в Ernst & Young. Директор по рискам нефтехимического мегапроекта стоимостью 20 млрд долларов. Заместитель председателя технического комитета 010 «Менеджмент риска» Росстандарта. Подготовил более 800 специалистов.
Раздел 01 · Основы управления рискамиОбзор раздела →·Вся библиотека