Библиотека · Основы управления рисками

Виды рисков

Классификаций существуют десятки, и спорить о них можно бесконечно. Разбираем, какая нужна на практике и зачем она вообще нужна.

Зачем вообще классифицировать

Виды рисков это категории, на которые риски организации делятся по источнику или объекту воздействия: стратегические, операционные, финансовые, комплаенс и правовые, информационной безопасности, охраны труда и экологии, репутационные.

Категория риска решает три задачи. Первая, агрегирование, без общего справочника нельзя сложить риски разных подразделений и показать картину по компании. Вторая, распределение ответственности, за каждую категорию обычно отвечает свой профильный руководитель. Третья, полнота, готовый перечень категорий работает как подсказка при идентификации, помогая не забыть целые области.

Приоритетов категория не задает. Важность риска определяется оценкой, и группа, в которую он попал, на нее не влияет.

Рабочая классификация из семи категорий

Семь категорий верхнего уровня, которых хватает компании любого размера. У каждой пример, типовой владелец и место в реестре.

Вид рискаПримерКто обычно владелецГде живет в реестре
СтратегическийВыход конкурента с более дешевым продуктом; ошибка в выборе рынкаГенеральный директор, совет директоровОтдельный раздел, пересмотр раз в год вместе со стратегией
ФинансовыйКассовый разрыв; валютный курс; неплатеж крупного покупателяФинансовый директорРаздел казначейства, пересмотр ежеквартально
ОперационныйОстановка линии; ошибка сотрудника; сбой поставщикаДиректор по производству, владельцы процессовОсновной массив реестра, по процессам
Комплаенс и правовойШтраф регулятора; санкционное ограничение; спор по договоруДиректор по правовым вопросам, комплаенсРаздел требований, привязка к нормативному акту
Информационный и киберрискШифровальщик; утечка персональных данных; отказ ИТ-системыДиректор по ИТ, директор по ИБРаздел ИТ, связь с планом непрерывности
Профессиональный, охрана трудаТравма на производстве; профзаболеваниеРуководитель службы охраны трудаОтдельный реестр по требованиям законодательства, сводится в общий по категориям
РепутационныйПубличный инцидент; негативная волна в сети; уход ключевого клиентаДиректор по коммуникациям, генеральный директорКак следствие других рисков, отдельная колонка «влияние на репутацию»

Порядок в таблице не случаен: сверху те виды, где риск рождается из решений руководства, снизу те, где он рождается из событий. Для первых главный инструмент обсуждение, для вторых процедуры и контроли. Подробнее про последнюю строку в материале репутационные риски.

Риски перерыва в деятельности проходят через несколько категорий сразу, и с ними работает управление непрерывностью бизнеса. Что это за дисциплина и чем она отличается от управления рисками, объяснено на странице «Непрерывность бизнеса».

Правила, которые спасают справочник от разрастания

Справочник категорий полезен, пока он помещается на один экран.

  • Не более пяти-семи групп верхнего уровня и не более трех-четырех подкатегорий в каждой
  • Категории не пересекаются, у риска ровно одна категория, а не три
  • Категория назначается при заведении риска и не меняется задним числом
  • Новая категория добавляется только вместе с владельцем, который за нее отвечает
  • Отраслевые особенности идут подкатегориями, а не новыми группами верхнего уровня

Классификации, которые чаще всего мешают

Деление на внешние и внутренние риски выглядит логично, но на практике почти бесполезно, потому что не подсказывает ни владельца, ни способ реагирования. Большинство существенных рисков имеют и внешнюю, и внутреннюю природу одновременно.

Деление на чистые и спекулятивные риски пришло из страхования и в корпоративном реестре только запутывает.

Отдельная беда, когда классификация копируется из учебника целиком, вместе с группами, которых у компании нет. Реестр с пустыми категориями создает ощущение неполноты и провоцирует придумывать риски, чтобы их заполнить.

Частые вопросы

Сколько категорий должно быть в справочнике

Пять-семь на верхнем уровне. Больше десяти означает, что справочником перестанут пользоваться и будут ставить категорию наугад.

Можно ли отнести риск к двум категориям сразу

Технически можно, практически не стоит. Двойная категория ломает агрегирование, потому что один и тот же риск попадает в сумму дважды.

Нужна ли отдельная категория для профессиональных рисков

Чаще их ведут отдельно, в системе управления охраной труда, а в общий реестр сводят по категориям, как в таблице выше.

Какие бывают риски

В рабочей классификации семь категорий верхнего уровня: стратегические, финансовые, операционные, комплаенс и правовые, информационные и киберриски, профессиональные, репутационные. Сводная таблица с примерами и владельцами приведена выше; для конкретной компании список сокращается или дополняется отраслевыми категориями.

Типы рисков и виды рисков это одно и то же

В практике да: оба слова обозначают категории классификатора. Различие вводят некоторые методики, называя типами деление по природе (чистые и спекулятивные), а видами деление по области (финансовые, операционные). В реестре компании достаточно одного уровня деления и одного слова.

Проверьте зрелость своей системы управления рисками

Тринадцать вопросов по пяти уровням ГОСТ Р 70350, результат сразу: уровень, три главных пробела и следующий шаг.

Евгений Теленков
Директор практики управления рисками · к.э.н. · соавтор шести ГОСТ Р
Пятнадцать лет во главе риск-функций: «Билайн», «Норникель», «Роснефть», риск-консалтинг в Ernst & Young. Директор по рискам нефтехимического мегапроекта стоимостью 20 млрд долларов. Заместитель председателя технического комитета 010 «Менеджмент риска» Росстандарта. Подготовил более 800 специалистов.
Раздел 01 · Основы управления рискамиОбзор раздела →·Вся библиотека