Кто есть кто
Модель трех линий защиты это способ распределить ответственность за риски в организации. Первая линия, руководители и сотрудники, владеющие процессами, управляет рисками ежедневно. Вторая линия, функции управления рисками и комплаенса, задает методологию и контролирует первую. Третья линия, внутренний аудит, независимо оценивает первые две.
| Линия | Кто это | За что отвечает |
|---|---|---|
| Первая | Руководители бизнес-процессов и подразделений: производство, продажи, закупки, ИТ-эксплуатация | Владеет рисками, выполняет контрольные процедуры, принимает решения в своей зоне |
| Вторая | Риск-функция, внутренний контроль, комплаенс, финансовый контроль, охрана труда, безопасность, юристы в части контроля | Задает методологию, координирует, оспаривает, сводит отчетность, не владеет рисками |
| Третья | Внутренний аудит | Независимо оценивает, работают ли первая и вторая линии. Подчинен совету директоров |
Линию для функции выбирают по отношению к риску. Кто владеет риском и принимает решения, тот на первой линии. Кто задает правила и контролирует их соблюдение, тот на второй. Кто дает независимую оценку совету, тот на третьей.
Совет директоров и исполнительное руководство стоят над линиями: ни в одну из них они не входят и служат адресатами всей конструкции. Внешний аудит и регулятор стоят вне модели.
Пять признаков, что модель перекошена
Каждый встречается регулярно.
- Вторая линия ведет реестр за первую. Риски становятся собственностью службы, а не бизнеса
- Третья линия участвует в построении процессов, которые потом сама проверяет. Независимость утрачена
- Первая линия не знает, что она первая линия. Формально модель есть, фактически рисками не занимается никто
- Вторая линия не имеет права оспорить решение первой. Функция превращается в секретариат
- Внутренний аудит подчинен генеральному директору. Проверять собственного руководителя он не сможет
Как применять модель в небольшой компании
Полное разделение на три линии оправдано начиная примерно с тысячи сотрудников. В компании меньшего размера штат на это не выделят, и попытка формально создать три подразделения приводит к трем людям с высокими должностями и без работы.
Рабочее решение выглядит так. Первая линия существует всегда, это руководители, никого дополнительно нанимать не надо. Вторая линия совмещается, часто это один человек, отвечающий за риски, внутренний контроль и комплаенс, с прямым доступом к генеральному директору. Третья линия передается на аутсорсинг или обеспечивается ревизионной комиссией с внешним экспертом. Главное сохранить не структуру, а принцип, тот, кто выполняет, не проверяет сам себя.
Что записать в документах, чтобы модель работала
- В положении о подразделениях, обязанность руководителей выявлять и оценивать риски своих процессов
- В положении о риск-функции, право получать информацию и право выносить особое мнение на комитет
- В положении о внутреннем аудите, функциональная подчиненность совету директоров и порядок утверждения плана проверок
- В должностных инструкциях владельцев рисков, конкретные обязанности, а не отсылка к политике
- В регламенте комитета, порядок рассмотрения разногласий между первой и второй линиями
Модель оживает, когда первая линия действительно владеет рисками. Что это значит на практике и как это записать, в материале владелец риска; как модель проявляется в поведении людей, в материале риск-культура.
Частые вопросы
Из практики финансового сектора и профессиональных стандартов внутреннего аудита. В обновленных редакциях модель формулируется гибче, но суть разделения ролей сохраняется.
Только для рисков самого процесса управления рисками. Во всех остальных случаях владение переходит к первой линии, иначе модель разрушается.
Это вопрос не убеждения, а полномочий. Обязанности первой линии должны быть в положениях и в оценке результативности руководителей, иначе сопротивление рационально.
В малых компаниях так бывает, но это осознанный компромисс, а не норма. Совмещение второй и третьей линии лишает совет директоров независимой оценки, и об этом надо сказать прямо.
Институт внутренних аудиторов ушел от слова «оборона» и от жесткой иерархии: линии описаны как роли, а не этажи, а совет директоров добавлен как отдельный участник модели.
Проверьте зрелость своей системы управления рисками
Тринадцать вопросов по пяти уровням ГОСТ Р 70350, результат сразу: уровень, три главных пробела и следующий шаг.