Главная/Библиотека/Внутренний контроль/Матрица рисков и контролей
Библиотека · Внутренний контроль

Матрица рисков и контролей

Матрица рисков и контролей, ее же называют матрицей контрольных процедур или матрицей рисков и контрольных процедур, показывает, какой контроль закрывает какой риск и работает ли он. Разбираем состав по столбцам, приводим заполненный пример и порядок построения.

Что это и зачем

Матрица рисков и контролей это таблица, в которой по строкам перечислены риски процесса, а каждому риску сопоставлены контрольные процедуры, которые его закрывают, с указанием исполнителя, периодичности, свидетельства выполнения и оценки эффективности.

Ценность в двух вещах, которые видны только в таком виде. Первое, разрывы, риски без единого контроля. Второе, избыточность, риски, на которых висит по четыре процедуры при умеренном влиянии.

Колонки рабочей матрицы

Минимум, ниже которого документ перестает быть полезным.

КолонкаСодержание
Процесс и подпроцессПривязка, без нее матрица не собирается по компании
РискФормулировка по конструктору, событие и последствие
Уровень рискаИз реестра, чтобы видеть, где контроль обязателен
КонтрольОписание процедуры одним предложением
ТипПредупреждающий или выявляющий, ручной или автоматический
Исполнитель и периодичностьДолжность и частота
СледЧто остается как доказательство
КлючевойПризнак ключевого контроля для обязательного тестирования
Результат тестаДата, вывод, отклонения
Разрыв или планЧто делать, если контроля нет или он не работает

Пример заполнения, рабочая строка и формальная

Разницу между работающей матрицей и формальной видно на одной строке. Ниже один и тот же риск закупочного процесса, описанный двумя способами.

КолонкаРабочая строкаФормальная строка
РискДоговор заключен с поставщиком, не прошедшим проверку, компания получает штраф и срыв поставкиРиск недобросовестного поставщика
КонтрольДо подписания договора закупщик прикладывает в систему заключение службы безопасности с датой не старше 90 днейПроверка контрагентов
ТипПредупреждающий, ручной с системной блокировкойПредупреждающий
Исполнитель и периодичностьСпециалист по закупкам, по каждому договоруСлужба безопасности, постоянно
СледФайл заключения в карточке договора, отметка о дате и автореНе указано
Результат тестаВыборка 25 договоров за полугодие, отклонений 2, оба по срокам давности заключенияНе тестировался

Формальная строка не дает ответить ни на один вопрос, который задаст аудитор или совет директоров. Рабочая отвечает на все сразу, включая главный, чем именно доказывается, что контроль выполнялся.

Как читать матрицу, четыре проверки

  • Есть ли риск высокого уровня без предупреждающего контроля. Это первый приоритет
  • Есть ли контроль без риска. Обычно это унаследованная процедура, которую можно убрать
  • Есть ли риск, закрытый только ручными контролями одного человека. Это уязвимость по замещению
  • Совпадают ли ключевые контроли матрицы с тем, что реально тестировал аудит за год

Как построить за пять шагов

Порядок, который дает результат за две-три недели на одном процессе.

  • Шаг первый, описать процесс. Не схемой на двадцать листов, а перечнем операций с ответственными. Матрица строится на операциях, а не на подразделениях
  • Шаг второй, привязать риски. Взять риски процесса из реестра, а недостающие сформулировать по конструктору, событие и последствие. Риск без последствия в матрицу не попадает
  • Шаг третий, собрать существующие контроли. Сначала описать то, что люди делают на самом деле, а не то, что написано в регламенте. Расхождение между этими двумя списками и есть первая находка
  • Шаг четвертый, разметить ключевые. Ключевым считается контроль, отказ которого оставляет риск высокого уровня без прикрытия. Обычно их получается от пяти до пятнадцати на процесс
  • Шаг пятый, протестировать ключевые. Выборка операций за период, проверка следа, вывод об эффективности. Без этого шага матрица остается описанием намерений

Как использовать дальше

Матрица это вход сразу для трех процессов. Для планирования проверок внутреннего аудита, он идет туда, где высокий риск и слабые контроли. Для программы автоматизации, кандидаты на автоматизацию это ручные контроли на высоких рисках с большим объемом операций. Для оптимизации процессов, избыточные контроли снимаются и процесс ускоряется без роста риска.

Строить матрицу сразу по всей компании не нужно и почти всегда бесполезно. Разумно начать с трех-четырех процессов, где сосредоточены деньги и обязательства, закупки, платежи, продажи и договорная работа, отгрузка и склад. Остальное добавляется по мере необходимости.

Типовые ошибки

  • Матрица собрана контролером в кабинете. Она описывает регламент, а не процесс, и первая же проверка это показывает
  • Контроль описан существительным. «Согласование», «проверка», «контроль качества» это не процедуры, а названия. Процедура начинается с того, кто и что делает
  • Нет колонки следа. Контроль, после которого ничего не остается, невозможно ни протестировать, ни защитить перед аудитором
  • Ключевыми отмечено все. Если ключевых контролей больше тридцати на процесс, разметка не сделана, а тестировать столько никто не будет
  • Матрица живет отдельно от реестра рисков. Через год оценки в реестре меняются, а матрица остается прежней, и связь между документами теряется

Матрица контролей показывает, чем риск закрыт; насколько он закрыт, показывает сравнение двух оценок: остаточный риск.

Частые вопросы

Кто ведет матрицу

Владелец процесса при методической поддержке функции внутреннего контроля. Матрица, составленная только контролером, обычно не совпадает с реальным процессом.

Чем матрица рисков и контролей отличается от реестра рисков

Реестр отвечает на вопрос, какие риски есть и кто ими владеет. Матрица отвечает, чем именно они закрыты и работают ли эти меры. Матрица без реестра превращается в перечень процедур без причины.

Как часто пересматривать матрицу контролей

Раз в год целиком и точечно после каждого значимого изменения процесса или инцидента. Матрица, которую не пересматривали больше года, описывает вчерашнюю компанию.

Проверьте зрелость своей системы управления рисками

Тринадцать вопросов по пяти уровням ГОСТ Р 70350, результат сразу: уровень, три главных пробела и следующий шаг.

Евгений Теленков
Директор практики управления рисками · к.э.н. · соавтор шести ГОСТ Р
Пятнадцать лет во главе риск-функций: «Билайн», «Норникель», «Роснефть», риск-консалтинг в Ernst & Young. Директор по рискам нефтехимического мегапроекта стоимостью 20 млрд долларов. Заместитель председателя технического комитета 010 «Менеджмент риска» Росстандарта. Подготовил более 800 специалистов.
Подробнее о практике risk-place →
Раздел 05 · Внутренний контрольОбзор раздела →·Вся библиотека

Вернуться к разделу «Внутренний контроль» · вся библиотека