Главная/Библиотека/Основы управления рисками/От чего зависит уровень риска
Библиотека · Основы управления рисками

От чего зависит уровень риска

Уровень риска зависит от двух величин: насколько вероятно событие и насколько тяжелы его последствия. Все остальное, от отрасли до зрелости контролей, влияет на уровень только через эти два множителя.

Два множителя, из которых складывается уровень

В любой методике, от ГОСТ Р ИСО 31000 до корпоративного положения, уровень риска считается как сочетание вероятности и последствий. В простейшем виде это произведение двух баллов, в более строгом расчет ожидаемых потерь в деньгах. Но принцип один: событие с малой вероятностью и тяжелыми последствиями может весить столько же, сколько частое событие с легкими.

Отсюда первое следствие. Спрашивать «от чего зависит уровень риска» имеет смысл только через два вопроса: что делает событие более или менее вероятным, и что делает его последствия тяжелее или легче. Ответы на них разные, и управляют ими разные люди.

Что влияет на вероятность

Вероятность определяется тем, насколько часто причина события встречается в вашей среде и насколько хорошо работают барьеры на ее пути. Практически это четыре группы факторов.

  • Частота источника. Сколько раз в год у вас меняется ключевой поставщик, сколько платежей проходит в день, сколько людей имеет доступ к базе. Чем больше попыток, тем выше вероятность при той же надежности каждой.
  • Состояние контролей. Проверка на входе, разделение полномочий, автоматическая блокировка. Контрольная процедура, которая выполняется и оставляет след, снижает вероятность; процедура на бумаге не снижает ничего.
  • Внешняя среда. Регуляторная активность, курс, погода, санкционный фон. На них компания не влияет, но обязана их учитывать в оценке.
  • История. Если событие уже случалось у вас или у соседей по отрасли, вероятность выше, чем подсказывает интуиция. Именно поэтому в реестр записывают инциденты, а не только риски.

Что влияет на тяжесть последствий

Последствия зависят от того, что окажется под ударом и как быстро вы это заметите и остановите. Здесь тоже четыре группы.

  • Масштаб подверженности. Сумма на счете, объем данных, число клиентов на одном сервере, доля выручки от одного заказчика. Чем больше сосредоточено в одной точке, тем тяжелее удар по ней.
  • Время обнаружения. Ошибка, найденная в день совершения, стоит в разы дешевле той же ошибки через квартал. Мониторинг и индикаторы риска работают именно на этот множитель.
  • Готовность к ответу. План действий, резервный поставщик, резервная копия, обученные люди. Это то, что в непрерывности бизнеса называют временем восстановления: чем оно короче, тем меньше потери.
  • Вторичные эффекты. Штрафы, репутация, уход клиентов, срыв смежных проектов. Их часто не считают, и оценка последствий занижается вдвое.

Почему один и тот же риск у разных компаний оценивается по-разному

Риск «уход ключевого сотрудника» в компании из тридцати человек и в холдинге из тридцати тысяч это разные риски, хотя формулировка одна. У первой вероятность выше, потому что удерживать нечем, и последствия тяжелее, потому что заменить некем. У холдинга есть кадровый резерв и процедуры передачи дел. Уровень отличается в разы, и это правильно.

Вторая причина расхождений это шкалы. Компания, у которой «катастрофа» начинается с потери десяти миллионов, и компания, у которой с миллиарда, поставят разные баллы одному событию. Поэтому шкалы оценки утверждаются заранее и привязываются к размеру бизнеса, а не выбираются каждый раз заново. Третья причина, самая частая, оценка «с учетом мер» и «без учета мер» перепутаны: один оценил присущий риск, другой остаточный, и спор идет ни о чем.

Как проверить свою оценку за пять минут

Возьмите любую строку реестра и ответьте на четыре вопроса. Какое событие мы оцениваем и что именно должно случиться, чтобы оно считалось наступившим. Сколько раз за последние три года это случалось у нас или у похожих компаний. Что окажется под ударом и в какой сумме. Через какое время мы это заметим и остановим. Если на два вопроса из четырех ответа нет, уровень риска в этой строке поставлен наугад.

Дальше по теме: матрица рисков показывает, как два множителя сводятся в одну клетку, а качественная и количественная оценка объясняет, когда баллов достаточно, а когда нужны деньги.

Частые вопросы

От чего зависит уровень риска?

От двух величин: вероятности события и тяжести его последствий. Вероятность зависит от частоты источника, состояния контролей, внешней среды и истории инцидентов. Последствия зависят от масштаба подверженности, времени обнаружения, готовности к ответу и вторичных эффектов. Отрасль, размер компании и зрелость системы влияют на уровень только через эти два множителя.

Как считается уровень риска в баллах

Чаще всего как произведение балла вероятности на балл последствий по заранее утвержденным шкалам, обычно от 1 до 5 по каждой. Итог от 1 до 25 раскладывается по зонам матрицы. Для крупных рисков баллов недостаточно, и уровень считают в деньгах как ожидаемые потери.

Можно ли снизить уровень риска, не трогая вероятность

Да. Резервная копия, страховка, запасной поставщик не меняют вероятность события, но уменьшают последствия. Это второй из двух рычагов, и для внешних рисков, на вероятность которых компания не влияет, он единственный.

Чем уровень риска отличается от рейтинга риска

Уровень это оценка по шкале или в деньгах. Рейтинг это место риска в общем списке после сортировки по уровню. Уровень можно считать для одного риска, рейтинг только для набора.

Проверьте зрелость своей системы управления рисками

Тринадцать вопросов по пяти уровням ГОСТ Р 70350, результат сразу: уровень, три главных пробела и следующий шаг.

Евгений Теленков
Евгений Теленков
Директор практики управления рисками · к.э.н. · соавтор шести ГОСТ Р
Пятнадцать лет во главе риск-функций: «Билайн», «Норникель», «Роснефть», риск-консалтинг в Ernst & Young. Директор по рискам нефтехимического мегапроекта стоимостью 20 млрд долларов. Заместитель председателя технического комитета 010 «Менеджмент риска» Росстандарта. Подготовил более 800 специалистов.
Раздел 01 · Основы управления рискамиОбзор раздела →·Вся библиотека