Оставить заявку

Главная · Библиотека · Стандарты и требования

Библиотека · разбор

Стандарты и требования

Разбираем, на какие документы опирается система управления рисками в российской компании. Пять национальных стандартов, требования закона и биржи, рекомендации Банка России и модель трех линий защиты.

Стандарты и требования, risk-place.ru
5 стандартовразработаны с нашим участием
Статья 87.1закон об акционерных обществах
ТК-010Росстандарт, менеджмент риска
3 линиимодель распределения ролей
Скачатьтексты стандартов на сайте

Ориентир

Зачем компании опираться на стандарт

Стандарт не заставляет делать лишнее, он экономит время. Вместо того чтобы придумывать структуру процесса и словарь терминов заново, компания берет проверенную рамку и настраивает ее под себя. Спор о том, что считать риском и как называть уровни оценки, снимается ссылкой на общий документ.

Второй смысл в разговоре наружу. Аудитор, акционер, банк и биржа читают одни и те же документы. Методология, написанная в терминах ГОСТ Р ИСО 31000 и ГОСТ Р 51897, проходит проверку заметно быстрее авторской конструкции, какой бы стройной та ни была.

Наша команда участвует в разработке этих стандартов в техническом комитете 010 «Менеджмент риска» Росстандарта, поэтому в методологии мы опираемся на них не по формальному признаку, а понимая, что и почему в них написано.

Стандарты

Пять национальных стандартов

Каждый закрывает свою часть. Вместе они дают полный набор, от принципов до проверки того, что система работает.

СтандартО чемЗачем нуженТекст
ГОСТ Р ИСО 31000 – 2019Менеджмент риска. Принципы и руководствоРамка всей системы, принципы, структура и процесс управления рискомСкачать PDF
ГОСТ Р 58771 – 2019Менеджмент риска. Технологии оценки рискаКаталог методов оценки с областями применения и ограничениямиСкачать PDF
ГОСТ Р 51897 – 2021Менеджмент риска. Термины и определенияЕдиный словарь, из которого берутся формулировки в методологииСкачать PDF
ГОСТ Р 71034 – 2023Менеджмент риска. Риск-аппетит и ключевые индикаторы рискаКак задать границы допустимого и индикаторы приближения к нимСкачать PDF
ГОСТ Р 70350 – 2022Менеджмент риска. Оценивание качества менеджмента риска организацииШкала зрелости, по которой проверяют, работает ли системаСкачать PDF

Стандарты разработаны и приняты с участием нашей команды. Тексты размещены в официальной редакции.

Требования

Что требуют закон и биржа

Перечень документов, которые чаще всего оказываются основанием для построения системы в российской компании. Состав зависит от организационно-правовой формы, отрасли и уровня листинга.

ИсточникДокументЧто означает на практике
Закон об акционерных обществахСтатья 87.1 Федерального закона от 26.12.1995 № 208-ФЗВ публичном обществе должны быть организованы управление рисками и внутренний контроль, а совет директоров утверждает определяющие их внутренние документы. Для оценки надежности системы осуществляется внутренний аудит.
Кодекс корпоративного управленияПисьмо Банка России от 10.04.2014 № 06-52/2463Рекомендован обществам, ценные бумаги которых допущены к организованным торгам. Содержит ожидания к системе управления рисками и внутреннего контроля и к роли совета директоров в ней.
Рекомендации Банка РоссииИнформационное письмо от 01.10.2020 № ИН-06-28/143Развернутые рекомендации по организации управления рисками, внутреннего контроля, внутреннего аудита и работы комитета совета директоров по аудиту в публичных акционерных обществах.
Правила листингаПравила листинга ПАО «Московская Биржа»Для верхних уровней листинга требуется выстроенное корпоративное управление, включая функцию внутреннего аудита с подотчетностью совету директоров и утвержденные внутренние документы.
Закон о бухгалтерском учетеСтатья 19 Федерального закона от 06.12.2011 № 402-ФЗОбязанность организовать и осуществлять внутренний контроль совершаемых фактов хозяйственной жизни, а при обязательном аудите отчетности также внутренний контроль ведения учета.

Перечень справочный. Отраслевые требования, например для финансового сектора или для опасных производственных объектов, идут отдельно и здесь не разбираются.

Роли

Три линии защиты

Модель, на которую опираются и Кодекс корпоративного управления, и практика внутреннего аудита. Ее смысл в том, чтобы разделить тех, кто управляет риском, тех, кто задает правила, и тех, кто проверяет.

ЛинияКтоЗа что отвечает
Первая линияВладельцы процессов и руководители подразделенийУправляют рисками своей деятельности, применяют контрольные процедуры, отвечают за результат
Вторая линияРиск-менеджмент, внутренний контроль, комплаенсЗадают методологию, помогают первой линии, агрегируют картину и готовят ее для руководства
Третья линияВнутренний аудитНезависимо оценивает, работают ли первые две линии, и докладывает совету директоров

Частая ошибка, когда вторая линия начинает управлять рисками вместо первой. Тогда ответственность размывается, а независимой оценки не остается ни у кого.

Разбор

Как устроен ГОСТ Р ИСО 31000

Стандарт короткий, около двадцати страниц, и делится на три части. Принципы отвечают на вопрос, каким должно быть управление риском, чтобы приносить пользу. Структура описывает, что компания должна создать вокруг процесса, от обязательств руководства до оценки и улучшения. Процесс задает сам порядок работы с риском.

Процесс из стандарта и есть та последовательность, которая потом ложится в регламент. Определение области применения и критериев, идентификация, анализ, сравнительная оценка, обработка риска. Сквозными через все шаги идут обмен информацией с заинтересованными сторонами, мониторинг и документирование.

Две вещи из стандарта чаще всего пропускают при внедрении. Первая, критерии риска, то есть заранее определенные границы, по которым риск признается приемлемым. Без них сравнительная оценка превращается в спор о вкусах. Вторая, обмен информацией, который в стандарте идет параллельно всему процессу, а в жизни сводится к рассылке протокола постфактум.

Практика

С чего начать компании

Пять шагов, если система строится с нуля, а требование уже возникло.

Порядок важнее полноты

Пилот раньше приказа

Совет утверждает то, что уже работает

1

Определите основание

  • Что именно требуется, статья 87.1, уровень листинга, требование акционера или собственная задача управления
2

Опишите процесс как есть

  • Как решения по риску принимаются сегодня, кем и на основании чего. Это займет две недели и снимет половину вопросов
3

Возьмите словарь и рамку

  • ГОСТ Р 51897 для терминов и ГОСТ Р ИСО 31000 для структуры процесса, чтобы не изобретать и не спорить о словах
4

Обкатайте на пилоте

  • Один проект или одно направление проходит цикл целиком, от выявления до подтвержденного закрытия мер
5

Утвердите на совете

  • Политика и регламент выносятся на совет директоров после пилота, тогда утверждается работающий порядок, а не намерение

Роль совета

Что закон ждет от руководства

Статья 87.1 закона об акционерных обществах устроена так, что ответственность за наличие системы лежит на совете директоров. Именно он утверждает внутренние документы, определяющие политику в области управления рисками и внутреннего контроля, и внутренние документы по внутреннему аудиту.

Из этого следует практический вывод. Методология, которую не рассматривал и не утверждал совет, юридически не закрывает требование, каким бы качественным ни был документ. И наоборот, утвержденная политика, по которой никто не работает, закрывает требование формально и не закрывает по сути, что обнаруживается при первой же проверке.

Рабочий порядок такой. Сначала описывается процесс, затем под него пишется методология, затем она проходит совет, и только после этого имеет смысл говорить о зрелости. Как это делается по шагам, разобрано на странице разработки корпоративной методологии, а проверить текущее состояние помогает оценка зрелости по ГОСТ Р 70350.

Одна форма для любого вопроса

Оставьте заявку, ответим в течение рабочего дня

Расскажем о ближайших датах, предложим формат под ваш состав участников и назовем порядок бюджета.

Предпочитаете почту — напишите на info@risk-place.ru. Адрес: Москва, улица Скаковая, 32с2.