Пять документов, без которых системы нет
Система управления рисками существует ровно в той мере, в какой ее можно предъявить. Предъявить можно документ, и минимальный набор такой.
| Документ | Что в нем | Объем | Кто утверждает |
|---|---|---|---|
| Политика управления рисками | Зачем компании система, принципы, аппетит к риску, распределение ответственности верхнего уровня | 3-5 страниц | Совет директоров или единственный участник |
| Положение о системе управления рисками | Устройство: органы, роли, три линии, периодичность оценки, порядок эскалации, связь с бюджетом и стратегией | 10-15 страниц | Генеральный директор, по согласованию с советом |
| Регламент процесса управления рисками | Как именно идентифицируют, оценивают, обрабатывают и мониторят риски; формы, сроки, шкалы | 15-25 страниц с приложениями | Генеральный директор или директор по рискам |
| Реестр рисков | Живой перечень рисков с оценками, владельцами, мерами и сроками | Таблица, обновляется постоянно | Владельцы рисков, сводит риск-менеджер |
| Отчет по рискам | Что изменилось за период, где вышли за аппетит, что требует решения | 2-4 страницы, ежеквартально | Готовит риск-менеджер, рассматривает совет или комитет |
Карта рисков, матрица рисков и контролей, методика оценки, планы мероприятий это приложения к регламенту и реестру, а не самостоятельные документы. Если они живут отдельно, через год их будет невозможно согласовать между собой.
Кто что утверждает
Правило одно: документ утверждает тот орган, который отвечает за то, что в нем написано. Аппетит к риску это решение собственника, поэтому политика идет на совет директоров. Устройство системы это решение руководителя компании, поэтому положение подписывает генеральный директор. Порядок работы это операционный уровень, регламент может утвердить директор по рискам. Реестр никто не утверждает, его ведут, и подпись под ним заменяет протокол рассмотрения на комитете.
Частая ошибка обратная: политику на пять страниц подписывает риск-менеджер, а реестр на триста строк несут на совет директоров. Первое обесценивает политику, второе делает реестр нечитаемым для тех, кто должен по нему решать. Подробнее о том, что именно спрашивает совет, в материале совет директоров и риски.
Чем политика отличается от положения и регламента
Три документа отвечают на три разных вопроса. Политика на вопрос «зачем и в каких пределах»: она короткая, ее читает собственник, она меняется редко. Положение на вопрос «кто и как устроено»: органы, роли, полномочия, оно меняется при реорганизации. Регламент на вопрос «что делать по шагам»: формы, сроки, шкалы, он меняется чаще всего и потому не должен утверждаться на верхнем уровне.
Проверка на смешение простая. Если в политике появилась шкала оценки, она перегружена. Если в регламенте появился аппетит к риску, он утвержден не тем органом. Каждый документ живет на своем уровне, и переносить между ними куски удобно только автору, а не тем, кто будет по ним работать. Как задать аппетит, чтобы он не остался лозунгом, разобрано в материале риск-аппетит, как задать.
Типовые ошибки пакета
- Документы есть, процесса нет. Регламент описывает ежеквартальную оценку, а реестр обновлялся в год утверждения. Аудитор сверяет даты первым делом.
- Скопированный стандарт. Положение пересказывает ГОСТ Р ИСО 31000 без названий должностей и органов компании. Такой документ нельзя нарушить, потому что в нем нет обязательств.
- Реестр вместо системы. Есть таблица на сто рисков и ни одного документа, который говорит, кто и когда ее смотрит. Реестр без положения это личный файл риск-менеджера.
- Нет связи с бюджетом. Мероприятия по рискам описаны, а источник денег на них не назван. Регламент должен указывать, как мера попадает в бюджет и кто решает, если денег нет.
Собрать пакет целиком, под структуру компании и с работающими формами, это часть работы по построению системы управления рисками под ключ.
Частые вопросы
Для большинства компаний закон не требует ни одного. Требования есть у банков, страховщиков, публичных обществ и отдельных отраслей. Для остальных пакет определяется собственником и здравым смыслом, и минимальный набор из пяти документов выше закрывает любую проверку.
С политики, и это займет неделю. Пока собственник не сказал, зачем компании система и какой риск приемлем, положение и регламент писать не под что.
Как приложение к регламенту, да. Как отдельный утверждаемый документ, нет: шкалы и правила оценки меняются, и каждый раз переутверждать их на верхнем уровне никто не будет.
Политику при смене стратегии или собственника, положение при реорганизации, регламент раз в год или после существенного инцидента, реестр постоянно, отчет ежеквартально.
Проверьте зрелость своей системы управления рисками
Тринадцать вопросов по пяти уровням ГОСТ Р 70350, результат сразу: уровень, три главных пробела и следующий шаг.