Оставить заявку

Главная · Библиотека · Стандарты и требования · COSO ERM

Библиотека · Стандарты и требования

COSO ERM

COSO ERM это модель управления рисками организации, построенная вокруг стратегии и результата. Разбираем, что в нее входит, как она развивалась сорок лет и что из нее имеет смысл взять российской компании.

COSO ERM, разбор risk-place.ru

Что такое COSO ERM

COSO ERM это концептуальная модель управления рисками организации. Слово «модель» здесь точнее слова «стандарт»: документ описывает, как устроено управление рисками и из чего оно состоит, но требований, которые можно проверить пунктом, в нем нет. Сертификации по COSO тоже не существует.

COSO это Комитет организаций-спонсоров Комиссии Тредуэя. За ним стоят пять профессиональных объединений США, Американская ассоциация бухгалтеров, Американский институт дипломированных бухгалтеров, Международная ассоциация финансовых руководителей, Институт внутренних аудиторов и Институт бухгалтеров по управленческому учету. Состав спонсоров объясняет характер модели, она написана языком отчетности, контроля и подотчетности перед советом директоров.

Действующая редакция называется «Управление рисками организации. Интеграция со стратегией и результативностью деятельности» и вышла в 2017 году. Она состоит из пяти компонентов и двадцати принципов.

Как модель развивалась

Сорок лет истории укладываются в семь шагов, и каждый объясняет, почему в модели появился очередной элемент.

ГодСобытиеЧто это изменило
1985Создана Национальная комиссия по недостоверной финансовой отчетности, известная как Комиссия ТредуэяПоявился сам COSO как объединение пяти организаций-спонсоров
1987Опубликован отчет КомиссииНазвана главная причина искажений отчетности, слабая контрольная среда, а не отдельные ошибки
1992Вышла модель внутреннего контроля COSO Internal ControlПять компонентов внутреннего контроля стали мировой рамкой, из нее выросло все остальное
2002Закон Сарбейнза-Оксли в СШАМодель 1992 года стала фактическим основанием для оценки контроля над отчетностью, требования дошли до всех публичных компаний
2004Вышла первая редакция COSO ERMУправление рисками отделилось от внутреннего контроля, модель выглядела как куб, восемь компонентов на четыре категории целей
2013Обновлена модель внутреннего контроляПять компонентов раскрыты в семнадцать принципов, тот же прием позже применили к рискам
2017Вышла действующая редакция COSO ERMКуб заменен пятью компонентами и двадцатью принципами, в центр поставлены стратегия и результативность
После 2017Серия дополненийОтдельные руководства по ESG-рискам, кибер-рискам, комплаенс-риску, риск-аппетиту и применению искусственного интеллекта

Что произошло в 2017 году и почему это важно

Редакция 2004 года описывала управление рисками как надстройку над деятельностью. Ее рисовали кубом, и на практике это давало предсказуемый результат, риск-менеджмент жил отдельной жизнью, со своим реестром и своим циклом, слабо связанным с планированием.

Редакция 2017 года переставила акценты. Управление рисками описано как часть работы над стратегией и результатом, а не как отдельный процесс. Отсюда два главных вопроса модели, выдержит ли выбранная стратегия реальность и какие риски мы принимаем вместе с ней. Отсюда же и порядок компонентов, культура идет первой, а отчетность последней.

Практическое следствие простое. Если в компании обсуждение рисков происходит после утверждения планов, модель считает это дефектом устройства, а не дисциплины.

Пять компонентов

Компоненты идут в логическом порядке, от того, кто отвечает, к тому, как об этом узнают.

1

Руководство и культура

  • Роли совета директоров и менеджмента, организационная структура, ценности, привлечение и удержание людей. Здесь модель отвечает на вопрос, кто вообще спрашивает за риски и в каком тоне.
2

Стратегия и постановка целей

  • Анализ контекста, определение риск-аппетита, оценка альтернативных стратегий и формулирование целей деятельности. Ключевая мысль, риск-аппетит задается до выбора стратегии, а не после.
3

Результативность

  • Выявление рисков, оценка их серьезности, приоритизация, выбор реагирования и портфельный взгляд на совокупность. Это тот блок, который в большинстве компаний единственный и существует.
4

Анализ и пересмотр

  • Оценка существенных изменений, анализ рисков и результативности, совершенствование управления рисками. Проверка на то, что система живет, а не была построена однажды.
5

Информация, коммуникация и отчетность

  • Работа с данными и информационными системами, каналы информирования и отчетность по рискам, культуре и результативности. Здесь решается, дойдет ли сигнал до того, кто принимает решение.

Двадцать принципов по компонентам

Принципы удобно использовать как чек-лист самооценки. По каждому достаточно ответить, выполняется он в компании, выполняется частично или не выполняется вовсе.

КомпонентПринципы
Руководство и культура1. Надзор со стороны совета директоров. 2. Организационная структура. 3. Требуемая культура. 4. Приверженность ценностям. 5. Привлечение, развитие и удержание способных сотрудников
Стратегия и постановка целей6. Анализ бизнес-контекста. 7. Определение риск-аппетита. 8. Оценка альтернативных стратегий. 9. Формулирование целей деятельности
Результативность10. Выявление рисков. 11. Оценка серьезности риска. 12. Приоритизация рисков. 13. Реагирование на риски. 14. Портфельный взгляд
Анализ и пересмотр15. Оценка существенных изменений. 16. Анализ рисков и результативности. 17. Совершенствование управления рисками
Информация, коммуникация и отчетность18. Использование информации и технологий. 19. Информирование о рисках. 20. Отчетность о рисках, культуре и результативности

Сравнение с ГОСТ Р ИСО 31000

Обе рамки описывают одно и то же явление, но с разных сторон, поэтому выбирают их по задаче, а не по качеству.

ПризнакCOSO ERMГОСТ Р ИСО 31000
ПроисхождениеСША, среда финансовой отчетности и контроляМеждународный стандарт, инженерная и управленческая традиция
СтруктураПять компонентов и двадцать принциповПринципы, инфраструктура и процесс
АкцентСвязь со стратегией и результативностью, культура, подотчетностьКонтекст, интеграция в деятельность, постоянное улучшение
ОбъемОбширный документ с примерами и дополнениямиОколо двадцати страниц
Признание в РоссииИспользуется, чаще в компаниях с иностранным участиемПринят как национальный стандарт, привычен аудиту
СертификацияНе предусмотренаНе предусмотрена

Что выбрать российской компании

Практический ответ такой, ГОСТ Р ИСО 31000 как основу методологии, COSO как источник идей и как чек-лист. Причина прагматичная. Методология со ссылкой на национальный стандарт проходит проверку аудитора, регулятора и госзаказчика без дополнительных объяснений. Методология со ссылкой на американскую модель потребует перевода терминов и защиты выбора.

При этом две вещи из COSO стоит взять почти всегда. Первое, портфельный взгляд, то есть обязательство смотреть на совокупность рисков, а не только на отдельные строки реестра. Второе, явную связку риск-аппетита со стратегией и с оценкой альтернатив при принятии решений. В тексте ИСО это подразумевается, но выражено гораздо мягче.

Как применить модель за один рабочий день

Самый быстрый способ получить пользу от COSO это самооценка по двадцати принципам. Соберите руководителей второй линии и пройдите список, отмечая по каждому принципу одно из трех состояний, выполняется, выполняется частично, отсутствует.

Результат обычно выглядит одинаково. Компонент «Результативность» закрыт неплохо, потому что реестр рисков есть у всех. Провалы концентрируются в первом и втором компонентах, где живут культура, риск-аппетит и связь со стратегией, и в последнем, где живет отчетность.

Эти провалы и становятся планом работ на год. Такой план защищается перед советом директоров легче, чем абстрактное «внедрим систему», потому что каждая строка привязана к признанной мировой рамке.

Частые вопросы

Коротко о главном

Что входит в COSO ERM
Пять компонентов, руководство и культура, стратегия и постановка целей, результативность, анализ и пересмотр, информация, коммуникация и отчетность. Внутри них двадцать принципов.
Чем COSO ERM отличается от ИСО 31000
COSO подробнее и ближе к корпоративному управлению и отчетности, ИСО 31000 короче и универсальнее. COSO чаще выбирают компании с американской отчетностью, ИСО 31000 подходит любой организации как рамка.
Когда появился COSO ERM
Первая редакция вышла в 2004 году в виде куба из восьми компонентов. Действующая редакция «Интеграция со стратегией и результативностью деятельности» опубликована в 2017 году, в ней пять компонентов и двадцать принципов.
Чем COSO ERM отличается от модели внутреннего контроля COSO
Модель внутреннего контроля 1992 года с обновлением 2013 года отвечает на вопрос, надежны ли процессы и отчетность. Модель управления рисками отвечает на вопрос, выдержит ли стратегия реальность. Вторая выросла из первой и сохранила ее язык.
Можно ли использовать обе рамки одновременно
Да, они не противоречат друг другу. Обычно берут структуру ИСО, а отдельные элементы COSO встраивают в разделы о культуре, риск-аппетите и стратегии.
Требует ли кто-то в России применения COSO
Прямых требований нет. Ожидание может возникнуть у иностранного акционера, у аудитора отчетности по международным стандартам или в рамках группы с головной компанией за рубежом.
Есть ли официальный перевод COSO ERM на русский язык
Официального русского издания нет, в практике используют переводы профессиональных объединений и рабочие. Поэтому терминологию стоит зафиксировать во внутренней методологии, иначе компоненты называют по-разному в разных документах.
Нужна ли сертификация по COSO ERM
Сертификации организации по COSO не существует, как и по ИСО 31000. Сертифицируются только специалисты, и делают это профессиональные объединения, а не сам COSO.

Одна форма для любого вопроса

Оставьте заявку, ответим в течение рабочего дня

Расскажем о ближайших датах, предложим формат под ваш состав участников и назовем порядок бюджета.

Предпочитаете почту — напишите на info@risk-place.ru. Адрес: Москва, улица Скаковая, 32с2.