Определите основание
- Что именно требуется, статья 87.1, уровень листинга, требование акционера или собственная задача управления
Главная · Библиотека · Стандарты и требования
Библиотека · разбор
Разбираем, на какие документы опирается система управления рисками в российской компании. Пять национальных стандартов, требования закона и биржи, рекомендации Банка России и модель трех линий защиты.

Ориентир
Стандарт не заставляет делать лишнее, он экономит время. Вместо того чтобы придумывать структуру процесса и словарь терминов заново, компания берет проверенную рамку и настраивает ее под себя. Спор о том, что считать риском и как называть уровни оценки, снимается ссылкой на общий документ.
Второй смысл в разговоре наружу. Аудитор, акционер, банк и биржа читают одни и те же документы. Методология, написанная в терминах ГОСТ Р ИСО 31000 и ГОСТ Р 51897, проходит проверку заметно быстрее авторской конструкции, какой бы стройной та ни была.
Наша команда участвует в разработке этих стандартов в техническом комитете 010 «Менеджмент риска» Росстандарта, поэтому в методологии мы опираемся на них не по формальному признаку, а понимая, что и почему в них написано.
Стандарты
Каждый закрывает свою часть. Вместе они дают полный набор, от принципов до проверки того, что система работает.
| Стандарт | О чем | Зачем нужен | Текст |
|---|---|---|---|
| ГОСТ Р ИСО 31000 – 2019 | Менеджмент риска. Принципы и руководство | Рамка всей системы, принципы, структура и процесс управления риском | Скачать PDF |
| ГОСТ Р 58771 – 2019 | Менеджмент риска. Технологии оценки риска | Каталог методов оценки с областями применения и ограничениями | Скачать PDF |
| ГОСТ Р 51897 – 2021 | Менеджмент риска. Термины и определения | Единый словарь, из которого берутся формулировки в методологии | Скачать PDF |
| ГОСТ Р 71034 – 2023 | Менеджмент риска. Риск-аппетит и ключевые индикаторы риска | Как задать границы допустимого и индикаторы приближения к ним | Скачать PDF |
| ГОСТ Р 70350 – 2022 | Менеджмент риска. Оценивание качества менеджмента риска организации | Шкала зрелости, по которой проверяют, работает ли система | Скачать PDF |
Стандарты разработаны и приняты с участием нашей команды. Тексты размещены в официальной редакции.
Требования
Перечень документов, которые чаще всего оказываются основанием для построения системы в российской компании. Состав зависит от организационно-правовой формы, отрасли и уровня листинга.
| Источник | Документ | Что означает на практике |
|---|---|---|
| Закон об акционерных обществах | Статья 87.1 Федерального закона от 26.12.1995 № 208-ФЗ | В публичном обществе должны быть организованы управление рисками и внутренний контроль, а совет директоров утверждает определяющие их внутренние документы. Для оценки надежности системы осуществляется внутренний аудит. |
| Кодекс корпоративного управления | Письмо Банка России от 10.04.2014 № 06-52/2463 | Рекомендован обществам, ценные бумаги которых допущены к организованным торгам. Содержит ожидания к системе управления рисками и внутреннего контроля и к роли совета директоров в ней. |
| Рекомендации Банка России | Информационное письмо от 01.10.2020 № ИН-06-28/143 | Развернутые рекомендации по организации управления рисками, внутреннего контроля, внутреннего аудита и работы комитета совета директоров по аудиту в публичных акционерных обществах. |
| Правила листинга | Правила листинга ПАО «Московская Биржа» | Для верхних уровней листинга требуется выстроенное корпоративное управление, включая функцию внутреннего аудита с подотчетностью совету директоров и утвержденные внутренние документы. |
| Закон о бухгалтерском учете | Статья 19 Федерального закона от 06.12.2011 № 402-ФЗ | Обязанность организовать и осуществлять внутренний контроль совершаемых фактов хозяйственной жизни, а при обязательном аудите отчетности также внутренний контроль ведения учета. |
Перечень справочный. Отраслевые требования, например для финансового сектора или для опасных производственных объектов, идут отдельно и здесь не разбираются.
Роли
Модель, на которую опираются и Кодекс корпоративного управления, и практика внутреннего аудита. Ее смысл в том, чтобы разделить тех, кто управляет риском, тех, кто задает правила, и тех, кто проверяет.
| Линия | Кто | За что отвечает |
|---|---|---|
| Первая линия | Владельцы процессов и руководители подразделений | Управляют рисками своей деятельности, применяют контрольные процедуры, отвечают за результат |
| Вторая линия | Риск-менеджмент, внутренний контроль, комплаенс | Задают методологию, помогают первой линии, агрегируют картину и готовят ее для руководства |
| Третья линия | Внутренний аудит | Независимо оценивает, работают ли первые две линии, и докладывает совету директоров |
Частая ошибка, когда вторая линия начинает управлять рисками вместо первой. Тогда ответственность размывается, а независимой оценки не остается ни у кого.
Разбор
Стандарт короткий, около двадцати страниц, и делится на три части. Принципы отвечают на вопрос, каким должно быть управление риском, чтобы приносить пользу. Структура описывает, что компания должна создать вокруг процесса, от обязательств руководства до оценки и улучшения. Процесс задает сам порядок работы с риском.
Процесс из стандарта и есть та последовательность, которая потом ложится в регламент. Определение области применения и критериев, идентификация, анализ, сравнительная оценка, обработка риска. Сквозными через все шаги идут обмен информацией с заинтересованными сторонами, мониторинг и документирование.
Две вещи из стандарта чаще всего пропускают при внедрении. Первая, критерии риска, то есть заранее определенные границы, по которым риск признается приемлемым. Без них сравнительная оценка превращается в спор о вкусах. Вторая, обмен информацией, который в стандарте идет параллельно всему процессу, а в жизни сводится к рассылке протокола постфактум.
Практика
Пять шагов, если система строится с нуля, а требование уже возникло.
Порядок важнее полноты
Пилот раньше приказа
Совет утверждает то, что уже работает
Роль совета
Статья 87.1 закона об акционерных обществах устроена так, что ответственность за наличие системы лежит на совете директоров. Именно он утверждает внутренние документы, определяющие политику в области управления рисками и внутреннего контроля, и внутренние документы по внутреннему аудиту.
Из этого следует практический вывод. Методология, которую не рассматривал и не утверждал совет, юридически не закрывает требование, каким бы качественным ни был документ. И наоборот, утвержденная политика, по которой никто не работает, закрывает требование формально и не закрывает по сути, что обнаруживается при первой же проверке.
Рабочий порядок такой. Сначала описывается процесс, затем под него пишется методология, затем она проходит совет, и только после этого имеет смысл говорить о зрелости. Как это делается по шагам, разобрано на странице разработки корпоративной методологии, а проверить текущее состояние помогает оценка зрелости по ГОСТ Р 70350.
Одна форма для любого вопроса
Расскажем о ближайших датах, предложим формат под ваш состав участников и назовем порядок бюджета.
Предпочитаете почту — напишите на info@risk-place.ru. Адрес: Москва, улица Скаковая, 32с2.