Руководство и культура
- Роли совета директоров и менеджмента, организационная структура, ценности, привлечение и удержание людей. Здесь модель отвечает на вопрос, кто вообще спрашивает за риски и в каком тоне.
Главная · Библиотека · Стандарты и требования · COSO ERM
Библиотека · Стандарты и требования
COSO ERM это модель управления рисками организации, построенная вокруг стратегии и результата. Разбираем, что в нее входит, как она развивалась сорок лет и что из нее имеет смысл взять российской компании.

COSO ERM это концептуальная модель управления рисками организации. Слово «модель» здесь точнее слова «стандарт»: документ описывает, как устроено управление рисками и из чего оно состоит, но требований, которые можно проверить пунктом, в нем нет. Сертификации по COSO тоже не существует.
COSO это Комитет организаций-спонсоров Комиссии Тредуэя. За ним стоят пять профессиональных объединений США, Американская ассоциация бухгалтеров, Американский институт дипломированных бухгалтеров, Международная ассоциация финансовых руководителей, Институт внутренних аудиторов и Институт бухгалтеров по управленческому учету. Состав спонсоров объясняет характер модели, она написана языком отчетности, контроля и подотчетности перед советом директоров.
Действующая редакция называется «Управление рисками организации. Интеграция со стратегией и результативностью деятельности» и вышла в 2017 году. Она состоит из пяти компонентов и двадцати принципов.
Сорок лет истории укладываются в семь шагов, и каждый объясняет, почему в модели появился очередной элемент.
| Год | Событие | Что это изменило |
|---|---|---|
| 1985 | Создана Национальная комиссия по недостоверной финансовой отчетности, известная как Комиссия Тредуэя | Появился сам COSO как объединение пяти организаций-спонсоров |
| 1987 | Опубликован отчет Комиссии | Названа главная причина искажений отчетности, слабая контрольная среда, а не отдельные ошибки |
| 1992 | Вышла модель внутреннего контроля COSO Internal Control | Пять компонентов внутреннего контроля стали мировой рамкой, из нее выросло все остальное |
| 2002 | Закон Сарбейнза-Оксли в США | Модель 1992 года стала фактическим основанием для оценки контроля над отчетностью, требования дошли до всех публичных компаний |
| 2004 | Вышла первая редакция COSO ERM | Управление рисками отделилось от внутреннего контроля, модель выглядела как куб, восемь компонентов на четыре категории целей |
| 2013 | Обновлена модель внутреннего контроля | Пять компонентов раскрыты в семнадцать принципов, тот же прием позже применили к рискам |
| 2017 | Вышла действующая редакция COSO ERM | Куб заменен пятью компонентами и двадцатью принципами, в центр поставлены стратегия и результативность |
| После 2017 | Серия дополнений | Отдельные руководства по ESG-рискам, кибер-рискам, комплаенс-риску, риск-аппетиту и применению искусственного интеллекта |
Редакция 2004 года описывала управление рисками как надстройку над деятельностью. Ее рисовали кубом, и на практике это давало предсказуемый результат, риск-менеджмент жил отдельной жизнью, со своим реестром и своим циклом, слабо связанным с планированием.
Редакция 2017 года переставила акценты. Управление рисками описано как часть работы над стратегией и результатом, а не как отдельный процесс. Отсюда два главных вопроса модели, выдержит ли выбранная стратегия реальность и какие риски мы принимаем вместе с ней. Отсюда же и порядок компонентов, культура идет первой, а отчетность последней.
Практическое следствие простое. Если в компании обсуждение рисков происходит после утверждения планов, модель считает это дефектом устройства, а не дисциплины.
Компоненты идут в логическом порядке, от того, кто отвечает, к тому, как об этом узнают.
Принципы удобно использовать как чек-лист самооценки. По каждому достаточно ответить, выполняется он в компании, выполняется частично или не выполняется вовсе.
| Компонент | Принципы |
|---|---|
| Руководство и культура | 1. Надзор со стороны совета директоров. 2. Организационная структура. 3. Требуемая культура. 4. Приверженность ценностям. 5. Привлечение, развитие и удержание способных сотрудников |
| Стратегия и постановка целей | 6. Анализ бизнес-контекста. 7. Определение риск-аппетита. 8. Оценка альтернативных стратегий. 9. Формулирование целей деятельности |
| Результативность | 10. Выявление рисков. 11. Оценка серьезности риска. 12. Приоритизация рисков. 13. Реагирование на риски. 14. Портфельный взгляд |
| Анализ и пересмотр | 15. Оценка существенных изменений. 16. Анализ рисков и результативности. 17. Совершенствование управления рисками |
| Информация, коммуникация и отчетность | 18. Использование информации и технологий. 19. Информирование о рисках. 20. Отчетность о рисках, культуре и результативности |
Обе рамки описывают одно и то же явление, но с разных сторон, поэтому выбирают их по задаче, а не по качеству.
| Признак | COSO ERM | ГОСТ Р ИСО 31000 |
|---|---|---|
| Происхождение | США, среда финансовой отчетности и контроля | Международный стандарт, инженерная и управленческая традиция |
| Структура | Пять компонентов и двадцать принципов | Принципы, инфраструктура и процесс |
| Акцент | Связь со стратегией и результативностью, культура, подотчетность | Контекст, интеграция в деятельность, постоянное улучшение |
| Объем | Обширный документ с примерами и дополнениями | Около двадцати страниц |
| Признание в России | Используется, чаще в компаниях с иностранным участием | Принят как национальный стандарт, привычен аудиту |
| Сертификация | Не предусмотрена | Не предусмотрена |
Практический ответ такой, ГОСТ Р ИСО 31000 как основу методологии, COSO как источник идей и как чек-лист. Причина прагматичная. Методология со ссылкой на национальный стандарт проходит проверку аудитора, регулятора и госзаказчика без дополнительных объяснений. Методология со ссылкой на американскую модель потребует перевода терминов и защиты выбора.
При этом две вещи из COSO стоит взять почти всегда. Первое, портфельный взгляд, то есть обязательство смотреть на совокупность рисков, а не только на отдельные строки реестра. Второе, явную связку риск-аппетита со стратегией и с оценкой альтернатив при принятии решений. В тексте ИСО это подразумевается, но выражено гораздо мягче.
Самый быстрый способ получить пользу от COSO это самооценка по двадцати принципам. Соберите руководителей второй линии и пройдите список, отмечая по каждому принципу одно из трех состояний, выполняется, выполняется частично, отсутствует.
Результат обычно выглядит одинаково. Компонент «Результативность» закрыт неплохо, потому что реестр рисков есть у всех. Провалы концентрируются в первом и втором компонентах, где живут культура, риск-аппетит и связь со стратегией, и в последнем, где живет отчетность.
Эти провалы и становятся планом работ на год. Такой план защищается перед советом директоров легче, чем абстрактное «внедрим систему», потому что каждая строка привязана к признанной мировой рамке.
Частые вопросы
Одна форма для любого вопроса
Расскажем о ближайших датах, предложим формат под ваш состав участников и назовем порядок бюджета.
Предпочитаете почту — напишите на info@risk-place.ru. Адрес: Москва, улица Скаковая, 32с2.