Девять разделов и зачем каждый
| Раздел | Содержание | Что проверяет аудитор |
|---|---|---|
| 1. Общие положения | На кого распространяется, какими документами конкретизируется | Дочерние общества включены |
| 2. Термины | Риск, владелец, риск-аппетит, реестр, КИР, остаточный риск | Одни термины во всех документах |
| 3. Цели и принципы | Шесть принципов, включая ответственность владельца и соразмерность | Принципы применимы к решениям, а не декларативны |
| 4. Структура и полномочия | Совет, комитет, правление, владельцы, подразделение УР, аудит, работники | Нет двух ответственных за одно |
| 5. Процесс | Выявление, оценка, реагирование, мониторинг, пересмотр с периодичностью | Периодичность задана числом |
| 6. Риск-аппетит | Форма утверждения, контроль, действия при превышении | Утвержден советом |
| 7. Эскалация и отчетность | Таблица «событие → кому → срок» | Сроки соблюдаются на практике |
| 8. Документы системы | Перечень документов второго уровня | Документы существуют |
| 9. Заключительные | Периодичность пересмотра, ответственный | Дата пересмотра |
Распределение полномочий: где спорят
Четыре развилки, которые решаются до согласования, иначе положение возвращается с заседания.
Кто утверждает реестр ключевых рисков. Рабочий вариант: правление утверждает, совет рассматривает. Если утверждает совет, реестр обновляется раз в полгода и устаревает; если только генеральный директор, совет узнает о рисках из газет.
Кому подчиняется подразделение управления рисками. Административно генеральному директору, функционально комитету совета по рискам или аудиту. Подчинение финансовому директору превращает функцию в контроль бюджета, подчинение операционному в контроль производства.
Что означает «владелец риска». Владелец отвечает за меры и индикаторы и имеет ресурсы для этого. Запись «владелец: служба управления рисками» означает, что за риск отвечает тот, кто им управлять физически не может. Подробнее на странице «Владелец риска».
Кто решает, что риск принят. Принятие риска красной зоны только совет, оранжевой правление, желтой владелец. Без этой лестницы любой риск «принимается» тем, кому лень делать меры.
Процесс: периодичность числом
Положение, где написано «регулярно» и «своевременно», на проверке превращается в вопрос «покажите регламент». Поэтому периодичность в шаблоне задана числами, которые организация меняет под себя:
- Риск-сессии по выявлению: не реже раза в год плюс при запуске проекта, изменении законодательства, после инцидента.
- Пересмотр реестра: раз в квартал; оценки рисков красной зоны: раз в месяц.
- Эскалация красного КИР: два рабочих дня; реализация риска с ущербом выше порога: один рабочий день.
- Отчет правлению: ежеквартально до 15 числа; годовой отчет совету: до 1 марта.
- Пересмотр самого положения: раз в два года.
Шкалы и матрица в положение не входят, они в методике оценки: методика меняется чаще, чем положение. Сами шкалы и матрица 5×5 лежат на странице «Матрица рисков».
Скачать шаблон
Скачать шаблон. Положение из девяти разделов с таблицей терминов, матрицей полномочий, таблицей эскалации и перечнем документов системы. Формат docx, 5 страниц.
Составлено с учетом ГОСТ Р ИСО 31000-2019 и COSO ERM 2017; для банков и финансовых организаций добавляются требования 716-П и отраслевых положений. Файл отдается без регистрации и форм. Нужна адаптация под вашу компанию или система целиком: как мы это делаем и сколько занимает.
Ошибки, из-за которых положение возвращают
- Положение переписано из стандарта: 20 страниц про принципы и ни одного срока.
- Полномочия совета и правления пересекаются: оба «утверждают ключевые риски».
- Нет раздела про риск-аппетит, или он задан фразой «умеренный».
- В положение вшиты шкалы и пороги; при первом пересмотре шкал меняется документ уровня совета.
- Нет связи с непрерывностью: риски остановки деятельности живут в реестре, а план их восстановления в другом документе без ссылок.
К положению прилагается заявление о риск-аппетите, а первым рабочим документом по нему становится реестр рисков.
Частые вопросы
Внутренний документ, утверждаемый советом директоров или правлением, который закрепляет цели, принципы, распределение полномочий и процесс управления рисками в организации. Детали, такие как шкалы оценки и формы, выносятся в методику и регламент.
Из девяти разделов: общие положения, термины, цели и принципы, структура и полномочия, процесс, риск-аппетит, эскалация и отчетность, документы системы, заключительные положения. Шаблон с этой структурой скачивается на странице.
Совет директоров, если он есть; в компаниях без совета генеральный директор. Риск-аппетит утверждает только совет, реестр ключевых рисков правление.
На практике это один документ под разными названиями. Если в организации есть оба, политика это короткая декларация целей и принципов на одну-две страницы, а положение содержит полномочия и процесс.
Закон этого требует только для отдельных отраслей и публичных обществ, но без положения система управления рисками держится на одном человеке. Для компании от ста сотрудников или с внешним финансированием положение становится условием доверия банка и инвестора.
Проверьте зрелость своей системы управления рисками
Тринадцать вопросов по пяти уровням ГОСТ Р 70350, результат сразу: уровень, три главных пробела и следующий шаг.