Два множителя, из которых складывается уровень
В любой методике, от ГОСТ Р ИСО 31000 до корпоративного положения, уровень риска считается как сочетание вероятности и последствий. В простейшем виде это произведение двух баллов, в более строгом расчет ожидаемых потерь в деньгах. Но принцип один: событие с малой вероятностью и тяжелыми последствиями может весить столько же, сколько частое событие с легкими.
Отсюда первое следствие. Спрашивать «от чего зависит уровень риска» имеет смысл только через два вопроса: что делает событие более или менее вероятным, и что делает его последствия тяжелее или легче. Ответы на них разные, и управляют ими разные люди.
Что влияет на вероятность
Вероятность определяется тем, насколько часто причина события встречается в вашей среде и насколько хорошо работают барьеры на ее пути. Практически это четыре группы факторов.
- Частота источника. Сколько раз в год у вас меняется ключевой поставщик, сколько платежей проходит в день, сколько людей имеет доступ к базе. Чем больше попыток, тем выше вероятность при той же надежности каждой.
- Состояние контролей. Проверка на входе, разделение полномочий, автоматическая блокировка. Контрольная процедура, которая выполняется и оставляет след, снижает вероятность; процедура на бумаге не снижает ничего.
- Внешняя среда. Регуляторная активность, курс, погода, санкционный фон. На них компания не влияет, но обязана их учитывать в оценке.
- История. Если событие уже случалось у вас или у соседей по отрасли, вероятность выше, чем подсказывает интуиция. Именно поэтому в реестр записывают инциденты, а не только риски.
Что влияет на тяжесть последствий
Последствия зависят от того, что окажется под ударом и как быстро вы это заметите и остановите. Здесь тоже четыре группы.
- Масштаб подверженности. Сумма на счете, объем данных, число клиентов на одном сервере, доля выручки от одного заказчика. Чем больше сосредоточено в одной точке, тем тяжелее удар по ней.
- Время обнаружения. Ошибка, найденная в день совершения, стоит в разы дешевле той же ошибки через квартал. Мониторинг и индикаторы риска работают именно на этот множитель.
- Готовность к ответу. План действий, резервный поставщик, резервная копия, обученные люди. Это то, что в непрерывности бизнеса называют временем восстановления: чем оно короче, тем меньше потери.
- Вторичные эффекты. Штрафы, репутация, уход клиентов, срыв смежных проектов. Их часто не считают, и оценка последствий занижается вдвое.
Почему один и тот же риск у разных компаний оценивается по-разному
Риск «уход ключевого сотрудника» в компании из тридцати человек и в холдинге из тридцати тысяч это разные риски, хотя формулировка одна. У первой вероятность выше, потому что удерживать нечем, и последствия тяжелее, потому что заменить некем. У холдинга есть кадровый резерв и процедуры передачи дел. Уровень отличается в разы, и это правильно.
Вторая причина расхождений это шкалы. Компания, у которой «катастрофа» начинается с потери десяти миллионов, и компания, у которой с миллиарда, поставят разные баллы одному событию. Поэтому шкалы оценки утверждаются заранее и привязываются к размеру бизнеса, а не выбираются каждый раз заново. Третья причина, самая частая, оценка «с учетом мер» и «без учета мер» перепутаны: один оценил присущий риск, другой остаточный, и спор идет ни о чем.
Как проверить свою оценку за пять минут
Возьмите любую строку реестра и ответьте на четыре вопроса. Какое событие мы оцениваем и что именно должно случиться, чтобы оно считалось наступившим. Сколько раз за последние три года это случалось у нас или у похожих компаний. Что окажется под ударом и в какой сумме. Через какое время мы это заметим и остановим. Если на два вопроса из четырех ответа нет, уровень риска в этой строке поставлен наугад.
Дальше по теме: матрица рисков показывает, как два множителя сводятся в одну клетку, а качественная и количественная оценка объясняет, когда баллов достаточно, а когда нужны деньги.
Частые вопросы
От двух величин: вероятности события и тяжести его последствий. Вероятность зависит от частоты источника, состояния контролей, внешней среды и истории инцидентов. Последствия зависят от масштаба подверженности, времени обнаружения, готовности к ответу и вторичных эффектов. Отрасль, размер компании и зрелость системы влияют на уровень только через эти два множителя.
Чаще всего как произведение балла вероятности на балл последствий по заранее утвержденным шкалам, обычно от 1 до 5 по каждой. Итог от 1 до 25 раскладывается по зонам матрицы. Для крупных рисков баллов недостаточно, и уровень считают в деньгах как ожидаемые потери.
Да. Резервная копия, страховка, запасной поставщик не меняют вероятность события, но уменьшают последствия. Это второй из двух рычагов, и для внешних рисков, на вероятность которых компания не влияет, он единственный.
Уровень это оценка по шкале или в деньгах. Рейтинг это место риска в общем списке после сортировки по уровню. Уровень можно считать для одного риска, рейтинг только для набора.
Проверьте зрелость своей системы управления рисками
Тринадцать вопросов по пяти уровням ГОСТ Р 70350, результат сразу: уровень, три главных пробела и следующий шаг.