Библиотека · Реестр и карта рисков

Реестр рисков: шаблон Excel и как его вести

Реестр это таблица, в которой живет вся система управления рисками: от нее зависят карта, отчет и индикаторы. Шаблон ниже считает уровень и зону формулами, подсвечивает зоны цветом и содержит лист со шкалами. Какие поля нужны и почему, разобрано в статье «Какие поля нужны в реестре рисков»; здесь про сам файл и правила ведения.

Что внутри шаблона

Четыре листа. «Реестр» с 21 столбцом и примером в первой строке: идентификация, оценка, меры, остаточный риск, индикатор, даты. Столбцы «Уровень» и «Зона» считаются формулами из вероятности и влияния, зона подсвечивается цветом, ввод оценок ограничен числами от 1 до 5. «Шкалы» с описанием пяти уровней вероятности и влияния в цифрах выручки. «Категории» с семью категориями и типичными владельцами. «Сводка» с числом рисков по зонам.

Группа столбцовСтолбцыКто заполняет
ИдентификацияID, категория, риск-событие, причины, последствия, владелецВладелец риска на риск-сессии
ОценкаВероятность, влияние, уровень (формула), зона (формула)Владелец, подтверждает подразделение УР
МерыСуществующие меры, дополнительные меры, ответственный, срок, статусВладелец
Остаточный рискОстаточные вероятность, влияние, уровень (формула)Владелец после выполнения мер
МониторингКИР и порог, дата оценки, дата пересмотраВладелец, подразделение УР

Как заполнять строку: формулировка риска

Половина реестров бесполезна из-за одного столбца: риск записан одним словом. «Поставщики», «кадры», «ИТ» это категории, а не риски. Рабочая формулировка держится на трех частях: событие, причина, последствие.

Плохо: «Риск поставщика». Хорошо: «Остановка производства из-за прекращения поставок единственным поставщиком компонента X; причина: финансовые проблемы поставщика, санкции; последствие: простой линии до 3 недель, срыв отгрузок на сумму Y». Из такой строки сразу видно, какую меру делать (второй поставщик, запас), какой индикатор вести (доля закупок у одного поставщика) и как оценить влияние (сумма срыва). Правила формулировки разобраны на странице «Формулировка риска».

Оценка ставится числом от 1 до 5 по шкалам листа «Шкалы», где уровни привязаны к процентам годовой выручки и частоте событий. Шкала без цифр дает разные оценки у разных подразделений, и реестр перестает быть сравнимым.

Скачать шаблон

Скачать шаблон. Лист «Реестр» на 30 строк с формулами и цветовой разметкой зон, листы «Шкалы», «Категории», «Сводка». Формат xlsx, открывается в Excel, LibreOffice и Google-таблицах.

Пороги зон (1-4, 5-9, 10-14, 15-25) правятся в формулах столбца «Зона» и в условном форматировании. Файл отдается без регистрации и форм. Нужна адаптация под вашу компанию или система целиком: как мы это делаем и сколько занимает.

Правила ведения, без которых реестр умирает за квартал

  1. Один владелец у реестра целиком (подразделение управления рисками) и один владелец у каждой строки. Правит строку владелец риска, сводит подразделение.
  2. Пересмотр по календарю: красная зона ежемесячно, остальное ежеквартально. Дата пересмотра в столбце, просроченные строки подсвечиваются.
  3. Закрытые риски переносятся в архивный лист с причиной, а не удаляются: история нужна аудиту и для оценки точности прогноза.
  4. Число строк ограничено: реестр из 200 рисков никто не читает. Рабочий размер для компании среднего масштаба 30-60 рисков, из них 5-10 ключевых с паспортами.
  5. Каждое изменение оценки сопровождается комментарием «почему»: без этого через год никто не вспомнит, откуда взялась четверка.

Когда Excel заканчивается

Файл работает, пока у реестра один администратор и до 50 рисков. Признаки, что пора переходить на систему: несколько человек правят одновременно и версии расходятся; нужна история изменений с автором; индикаторы приходят из разных источников и собираются руками; отчет совету готовится неделю. Что выбирать дальше, разобрано в статье «Excel или система», а требования к системе собраны в ТЗ на дашборд рисков.

Частые вопросы

Что такое реестр рисков

Таблица всех выявленных рисков организации с оценкой, владельцем, мерами и статусом. Основной рабочий документ системы управления рисками, из которого строятся карта рисков, отчет руководству и перечень индикаторов.

Какие столбцы должны быть в реестре рисков

Минимум: ID, формулировка риска через событие, причину и последствие, владелец, вероятность, влияние, уровень, меры с ответственным и сроком, дата пересмотра. Полный состав из 21 столбца с формулами в шаблоне на этой странице.

Как рассчитывается уровень риска в реестре

Произведение вероятности и влияния по пятибалльным шкалам, от 1 до 25. Уровень относится к зоне: зеленая 1-4, желтая 5-9, оранжевая 10-14, красная 15-25; пороги организация задает сама.

Сколько рисков должно быть в реестре

Для компании среднего размера 30-60 рисков, из них 5-10 ключевых. Реестр из сотен строк превращается в архив, который никто не читает и не пересматривает.

Как часто обновлять реестр рисков

Риски красной зоны ежемесячно, остальные ежеквартально, весь реестр на годовой риск-сессии. Внепланово после инцидентов, при запуске проектов и изменении законодательства.

Проверьте зрелость своей системы управления рисками

Тринадцать вопросов по пяти уровням ГОСТ Р 70350, результат сразу: уровень, три главных пробела и следующий шаг.

Евгений Теленков
Директор практики управления рисками · к.э.н. · соавтор шести ГОСТ Р
Пятнадцать лет во главе риск-функций: «Билайн», «Норникель», «Роснефть», риск-консалтинг в Ernst & Young. Директор по рискам нефтехимического мегапроекта стоимостью 20 млрд долларов. Заместитель председателя технического комитета 010 «Менеджмент риска» Росстандарта. Подготовил более 800 специалистов.
Раздел 01 · Основы управления рискамиОбзор раздела →·Вся библиотека