Зачем вообще классифицировать
Виды рисков это категории, на которые риски организации делятся по источнику или объекту воздействия: стратегические, операционные, финансовые, комплаенс и правовые, информационной безопасности, охраны труда и экологии, репутационные.
Категория риска решает три задачи. Первая, агрегирование, без общего справочника нельзя сложить риски разных подразделений и показать картину по компании. Вторая, распределение ответственности, за каждую категорию обычно отвечает свой профильный руководитель. Третья, полнота, готовый перечень категорий работает как подсказка при идентификации, помогая не забыть целые области.
Приоритетов категория не задает. Важность риска определяется оценкой, и группа, в которую он попал, на нее не влияет.
Рабочая классификация из семи категорий
Семь категорий верхнего уровня, которых хватает компании любого размера. У каждой пример, типовой владелец и место в реестре.
| Вид риска | Пример | Кто обычно владелец | Где живет в реестре |
|---|---|---|---|
| Стратегический | Выход конкурента с более дешевым продуктом; ошибка в выборе рынка | Генеральный директор, совет директоров | Отдельный раздел, пересмотр раз в год вместе со стратегией |
| Финансовый | Кассовый разрыв; валютный курс; неплатеж крупного покупателя | Финансовый директор | Раздел казначейства, пересмотр ежеквартально |
| Операционный | Остановка линии; ошибка сотрудника; сбой поставщика | Директор по производству, владельцы процессов | Основной массив реестра, по процессам |
| Комплаенс и правовой | Штраф регулятора; санкционное ограничение; спор по договору | Директор по правовым вопросам, комплаенс | Раздел требований, привязка к нормативному акту |
| Информационный и киберриск | Шифровальщик; утечка персональных данных; отказ ИТ-системы | Директор по ИТ, директор по ИБ | Раздел ИТ, связь с планом непрерывности |
| Профессиональный, охрана труда | Травма на производстве; профзаболевание | Руководитель службы охраны труда | Отдельный реестр по требованиям законодательства, сводится в общий по категориям |
| Репутационный | Публичный инцидент; негативная волна в сети; уход ключевого клиента | Директор по коммуникациям, генеральный директор | Как следствие других рисков, отдельная колонка «влияние на репутацию» |
Порядок в таблице не случаен: сверху те виды, где риск рождается из решений руководства, снизу те, где он рождается из событий. Для первых главный инструмент обсуждение, для вторых процедуры и контроли. Подробнее про последнюю строку в материале репутационные риски.
Риски перерыва в деятельности проходят через несколько категорий сразу, и с ними работает управление непрерывностью бизнеса. Что это за дисциплина и чем она отличается от управления рисками, объяснено на странице «Непрерывность бизнеса».
Правила, которые спасают справочник от разрастания
Справочник категорий полезен, пока он помещается на один экран.
- Не более пяти-семи групп верхнего уровня и не более трех-четырех подкатегорий в каждой
- Категории не пересекаются, у риска ровно одна категория, а не три
- Категория назначается при заведении риска и не меняется задним числом
- Новая категория добавляется только вместе с владельцем, который за нее отвечает
- Отраслевые особенности идут подкатегориями, а не новыми группами верхнего уровня
Классификации, которые чаще всего мешают
Деление на внешние и внутренние риски выглядит логично, но на практике почти бесполезно, потому что не подсказывает ни владельца, ни способ реагирования. Большинство существенных рисков имеют и внешнюю, и внутреннюю природу одновременно.
Деление на чистые и спекулятивные риски пришло из страхования и в корпоративном реестре только запутывает.
Отдельная беда, когда классификация копируется из учебника целиком, вместе с группами, которых у компании нет. Реестр с пустыми категориями создает ощущение неполноты и провоцирует придумывать риски, чтобы их заполнить.
Частые вопросы
Пять-семь на верхнем уровне. Больше десяти означает, что справочником перестанут пользоваться и будут ставить категорию наугад.
Технически можно, практически не стоит. Двойная категория ломает агрегирование, потому что один и тот же риск попадает в сумму дважды.
Чаще их ведут отдельно, в системе управления охраной труда, а в общий реестр сводят по категориям, как в таблице выше.
В рабочей классификации семь категорий верхнего уровня: стратегические, финансовые, операционные, комплаенс и правовые, информационные и киберриски, профессиональные, репутационные. Сводная таблица с примерами и владельцами приведена выше; для конкретной компании список сокращается или дополняется отраслевыми категориями.
В практике да: оба слова обозначают категории классификатора. Различие вводят некоторые методики, называя типами деление по природе (чистые и спекулятивные), а видами деление по области (финансовые, операционные). В реестре компании достаточно одного уровня деления и одного слова.
Проверьте зрелость своей системы управления рисками
Тринадцать вопросов по пяти уровням ГОСТ Р 70350, результат сразу: уровень, три главных пробела и следующий шаг.