Что такое COSO ERM
COSO ERM это концептуальная модель управления рисками организации, выпущенная Комитетом спонсорских организаций Комиссии Тредуэя; действующая редакция 2017 года связывает управление рисками со стратегией и результатами и состоит из пяти компонентов и двадцати принципов. Слово «модель» точнее слова «стандарт»: документ описывает устройство управления рисками, а требований для сертификации в нем нет.
За аббревиатурой COSO стоят пять профессиональных объединений США: Американская ассоциация бухгалтеров, Американский институт дипломированных бухгалтеров, Международная ассоциация финансовых руководителей, Институт внутренних аудиторов и Институт бухгалтеров по управленческому учету. Состав спонсоров объясняет характер модели: она написана языком отчетности, контроля и подотчетности перед советом директоров.
Полное название действующей редакции: «Управление рисками организации. Интеграция со стратегией и результативностью деятельности».
Как модель развивалась
Сорок лет истории укладываются в восемь шагов, и каждый объясняет, почему в модели появился очередной элемент.
| Год | Событие | Что это изменило |
|---|---|---|
| 1985 | Создана Национальная комиссия по недостоверной финансовой отчетности, известная как Комиссия Тредуэя | Появился сам COSO как объединение пяти организаций-спонсоров |
| 1987 | Опубликован отчет Комиссии | Названа главная причина искажений отчетности, слабая контрольная среда, а не отдельные ошибки |
| 1992 | Вышла модель внутреннего контроля COSO Internal Control | Пять компонентов внутреннего контроля стали мировой рамкой, из нее выросло все остальное |
| 2002 | Закон Сарбейнза-Оксли в США | Модель 1992 года стала фактическим основанием для оценки контроля над отчетностью, требования дошли до всех публичных компаний |
| 2004 | Вышла первая редакция COSO ERM | Управление рисками отделилось от внутреннего контроля, модель выглядела как куб, восемь компонентов на четыре категории целей |
| 2013 | Обновлена модель внутреннего контроля | Пять компонентов раскрыты в семнадцать принципов, тот же прием позже применили к рискам |
| 2017 | Вышла действующая редакция COSO ERM | Куб заменен пятью компонентами и двадцатью принципами, в центр поставлены стратегия и результативность |
| После 2017 | Серия дополнений | Отдельные руководства по ESG-рискам, кибер-рискам, комплаенс-риску, риск-аппетиту и применению искусственного интеллекта |
Что произошло в 2017 году и почему это важно
Редакция 2004 года описывала управление рисками как надстройку над деятельностью. Ее рисовали кубом, и на практике это давало предсказуемый результат, риск-менеджмент жил отдельной жизнью, со своим реестром и своим циклом, слабо связанным с планированием.
Редакция 2017 года переставила акценты. Управление рисками описано как часть работы над стратегией и результатом, а не как отдельный процесс. Отсюда два главных вопроса модели, выдержит ли выбранная стратегия реальность и какие риски мы принимаем вместе с ней. Отсюда же и порядок компонентов, культура идет первой, а отчетность последней.
Практическое следствие простое. Если в компании обсуждение рисков происходит после утверждения планов, модель считает это дефектом устройства, а не дисциплины.
Пять компонентов
Компоненты идут в логическом порядке, от того, кто отвечает, к тому, как об этом узнают.
Руководство и культура
Роли совета директоров и менеджмента, организационная структура, ценности, привлечение и удержание людей. Здесь модель отвечает на вопрос, кто вообще спрашивает за риски и в каком тоне.
Стратегия и постановка целей
Анализ контекста, определение риск-аппетита, оценка альтернативных стратегий и формулирование целей деятельности. Ключевая мысль, риск-аппетит задается до выбора стратегии, а не после.
Результативность
Выявление рисков, оценка их серьезности, приоритизация, выбор реагирования и портфельный взгляд на совокупность. Это тот блок, который в большинстве компаний единственный и существует.
Анализ и пересмотр
Оценка существенных изменений, анализ рисков и результативности, совершенствование управления рисками. Проверка на то, что система живет, а не была построена однажды.
Информация, коммуникация и отчетность
Работа с данными и информационными системами, каналы информирования и отчетность по рискам, культуре и результативности. Здесь решается, дойдет ли сигнал до того, кто принимает решение.
Двадцать принципов по компонентам
Принципы удобно использовать как чек-лист самооценки. По каждому достаточно ответить, выполняется он в компании, выполняется частично или не выполняется вовсе.
| Компонент | Принципы |
|---|---|
| Руководство и культура | 1. Надзор со стороны совета директоров. 2. Организационная структура. 3. Требуемая культура. 4. Приверженность ценностям. 5. Привлечение, развитие и удержание способных сотрудников |
| Стратегия и постановка целей | 6. Анализ бизнес-контекста. 7. Определение риск-аппетита. 8. Оценка альтернативных стратегий. 9. Формулирование целей деятельности |
| Результативность | 10. Выявление рисков. 11. Оценка серьезности риска. 12. Приоритизация рисков. 13. Реагирование на риски. 14. Портфельный взгляд |
| Анализ и пересмотр | 15. Оценка существенных изменений. 16. Анализ рисков и результативности. 17. Совершенствование управления рисками |
| Информация, коммуникация и отчетность | 18. Использование информации и технологий. 19. Информирование о рисках. 20. Отчетность о рисках, культуре и результативности |
Сравнение с ГОСТ Р ИСО 31000
Обе рамки описывают одно и то же явление, но с разных сторон, поэтому выбирают их по задаче, а не по качеству.
| Признак | COSO ERM | ГОСТ Р ИСО 31000 |
|---|---|---|
| Происхождение | США, среда финансовой отчетности и контроля | Международный стандарт, инженерная и управленческая традиция |
| Структура | Пять компонентов и двадцать принципов | Принципы, инфраструктура и процесс |
| Акцент | Связь со стратегией и результативностью, культура, подотчетность | Контекст, интеграция в деятельность, постоянное улучшение |
| Объем | Обширный документ с примерами и дополнениями | Около двадцати страниц |
| Признание в России | Используется, чаще в компаниях с иностранным участием | Принят как национальный стандарт, привычен аудиту |
| Сертификация | Не предусмотрена | Не предусмотрена |
Что выбрать российской компании
Практический ответ такой, ГОСТ Р ИСО 31000 как основу методологии, COSO как источник идей и как чек-лист. Причина прагматичная. Методология со ссылкой на национальный стандарт проходит проверку аудитора, регулятора и госзаказчика без дополнительных объяснений. Методология со ссылкой на американскую модель потребует перевода терминов и защиты выбора.
При этом две вещи из COSO стоит взять почти всегда. Первое, портфельный взгляд, то есть обязательство смотреть на совокупность рисков, а не только на отдельные строки реестра. Второе, явную связку риск-аппетита со стратегией и с оценкой альтернатив при принятии решений. В тексте ИСО это подразумевается, но выражено гораздо мягче.
Как применить модель за один рабочий день
Самый быстрый способ получить пользу от COSO это самооценка по двадцати принципам. Соберите руководителей второй линии и пройдите список, отмечая по каждому принципу одно из трех состояний, выполняется, выполняется частично, отсутствует.
Результат обычно выглядит одинаково. Компонент «Результативность» закрыт неплохо, потому что реестр рисков есть у всех. Провалы концентрируются в первом и втором компонентах, где живут культура, риск-аппетит и связь со стратегией, и в последнем, где живет отчетность.
Эти провалы и становятся планом работ на год. Такой план защищается перед советом директоров легче, чем абстрактное «внедрим систему», потому что каждая строка привязана к признанной мировой рамке.
Частые вопросы
Пять компонентов, руководство и культура, стратегия и постановка целей, результативность, анализ и пересмотр, информация, коммуникация и отчетность. Внутри них двадцать принципов.
COSO подробнее и ближе к корпоративному управлению и отчетности, ИСО 31000 короче и универсальнее. COSO чаще выбирают компании с американской отчетностью, ИСО 31000 подходит любой организации как рамка.
Первая редакция вышла в 2004 году в виде куба из восьми компонентов. Действующая редакция «Интеграция со стратегией и результативностью деятельности» опубликована в 2017 году, в ней пять компонентов и двадцать принципов.
Модель внутреннего контроля 1992 года с обновлением 2013 года отвечает на вопрос, надежны ли процессы и отчетность. Модель управления рисками отвечает на вопрос, выдержит ли стратегия реальность. Вторая выросла из первой и сохранила ее язык.
Да, они не противоречат друг другу. Обычно берут структуру ИСО, а отдельные элементы COSO встраивают в разделы о культуре, риск-аппетите и стратегии.
Прямых требований нет. Ожидание может возникнуть у иностранного акционера, у аудитора отчетности по международным стандартам или в рамках группы с головной компанией за рубежом.
Официального русского издания нет, в практике используют переводы профессиональных объединений и рабочие. Поэтому терминологию стоит зафиксировать во внутренней методологии, иначе компоненты называют по-разному в разных документах.
Сертификации организации по COSO не существует, как и по ИСО 31000. Сертифицируются только специалисты, и делают это профессиональные объединения, а не сам COSO.
Проверьте зрелость своей системы управления рисками
Тринадцать вопросов по пяти уровням ГОСТ Р 70350, результат сразу: уровень, три главных пробела и следующий шаг.