Зачем понадобился отдельный стандарт
К концу двухтысячных двадцатых в российских компаниях системы управления рисками были построены почти везде, где есть совет директоров. При этом качество этих систем различалось радикально, от работающего механизма до папки регламентов.
Возник запрос на способ измерения. Совету директоров и акционеру нужен ответ, работает ли функция и куда уходит ее бюджет. Стандарт дает язык для этого разговора и набор элементов, по которым оценка производится.
Что оценивается
Логика стандарта охватывает всю систему, а не только реестр.
- Наличие и качество внутренних документов, методология, положения, регламенты
- Организационное устройство, полномочия функции, подчиненность, ресурсы
- Качество процесса, идентификация, оценка, реагирование, мониторинг
- Интеграция с ключевыми процессами, планированием, инвестициями, закупками, проектами
- Отчетность и информирование органов управления
- Компетенции персонала и риск-культура
- Результативность, то есть влияние системы на достижение целей
Как применять стандарт для самодиагностики
Практический порядок, который занимает две-три недели.
Собрать доказательства
По каждому элементу собрать не мнения, а документы, протоколы, отчеты, расчеты, записи о выполнении мер
Оценить каждый элемент
Простая шкала от отсутствует до работает устойчиво и улучшается. Оценка без доказательства не ставится
Найти разрывы
Сопоставить оценку элементов с ожиданиями совета директоров и требованиями кодекса корпоративного управления
Сформировать план
Три-пять приоритетов на год. Попытка закрыть все элементы сразу гарантированно проваливается
Повторить через год
Ценность диагностики появляется на втором замере, когда видно движение
Чем это отличается от внешней оценки
Внешняя оценка зрелости, которую заказывают у консультанта, отвечает на тот же вопрос, но добавляет две вещи. Первое, сравнение с практикой других компаний отрасли, чего внутри не получить. Второе, независимость мнения, что имеет значение при разговоре с советом директоров.
Разумная схема такая. Самодиагностика по стандарту ежегодно, внешняя оценка раз в два-три года или перед существенным изменением, выходом на биржу, сменой акционера, крупной сделкой.
Частые вопросы
Нет. Как и ГОСТ Р ИСО 31000, документ не предназначен для сертификации системы. Он предназначен для оценки и улучшения.
Не сама служба рисков, иначе оценка теряет смысл. Разумно поручить внутреннему аудиту или провести совместно, с раздельной фиксацией мнений.
Показывать ее совету директоров вместе с планом. Низкая честная оценка с планом воспринимается лучше высокой нарисованной, которую опровергнет первый же инцидент.
Проверьте зрелость своей системы управления рисками
Тринадцать вопросов по пяти уровням ГОСТ Р 70350, результат сразу: уровень, три главных пробела и следующий шаг.