После публикации новой версии стандарта ISO 9001 :2015, пожалуй, больше всего вопросов и дискуссий возникает относительно одного из новых требований - применение риск ориентированного мышления (в англ. «risk-based thinking») . Рекомендую посмотреть видео "Основные различия между ISO 9001:2015 и ISO 9001:2008 ".

На моем блоге я написала несколько статей на тему управления рисками (см. статьи: «Управление рисками вместо предупреждающих действий» ; «Управление рисками - основные шаги» ; «Риск менеджмент в бизнесе» и др.). В продолжение темы я решила написать о том, что же такое «риск ориентированное мышление» по ISO 9001:2015 и как его применять.

Риск ориентированное мышление, прежде всего,подразумевает реализацию организацией комплекса согласованных мероприятий и методов для управления и контроля многочисленными рисками (положительными и отрицательными), влияющими на её способность достигать запланированных целей. Риск ориентированное мышление, фактически, заменяет требование по выполнению предупреждающих действий из прежней версии стандарта.

Нельзя сказать, что риск ориентированное мышление - это абсолютно новое требование. В неявном виде оно всегда присутствовало в ISO 9001. В предыдущих версиях стандарта, включая ISO 9001 :2008, присутствовало требование прогнозирования и предотвращения ошибок, несоответствий (осуществление предупреждающих действий), что тоже относится к риск ориентированному мышлению. Организации обучали людей, планировали работу, распределяли обязанности и полномочия, проверяли результаты, проводили аудиты и проверки, осуществляли мониторинг и измерения процессов. Все эти действия были направлены на то, чтобы избежать ошибок и достичь успеха.

Таким образом, организации пытались управлять своими рисками и возможностями. Поэтому можно сказать, что всегда было частью ISO 9001 и Систем менеджмента качества организаций. Просто раньше это было неявно, а теперь явно. Так почему же разработчики ISO 9001:2015 решили сделать применение риск ориентированного мышления более явным и фактически заменили им предупреждающие действия? Что нового организации должны делать, чего не делали раньше?

Дело в том, что предупреждающие действия в большинстве организаций часто выполнялись «для галочки», из необходимости выполнить требование ISO 9001 , а не в качестве реального инструмента продвижения вперед, непрерывного улучшения. Нередко предупреждающие действия выполнялись на ненадлежащем уровне и бессистемно . Кроме того, во многих организациях ответственность за назначение и реализацию предупреждающих действий возлагалась на кого-либо из членов группы по качеству, которые были не в состоянии охватить все вопросы, действительно влияющие на организацию на верхнем уровне и способствующие постоянному улучшению.

Чтобы соответствовать требованиям новой версии стандарта, организациям необходимо планировать и осуществлять действия в ответ на риски и возможности.

Новый стандарт ожидает, что организации будут систематически выявлять и эффективно устранять риски, которые могут повлиять на их способность поставлять соответствующие требованиям продукцию и услуги и удовлетворять потребности клиентов. Он также ожидает, что организации будут определять свои возможности, которые могут повысить их способность поставлять соответствующие требованиям продукцию и услуги, чтобы удовлетворять своих клиентов.

Новый стандарт также ожидает, что организации будут идентифицировать риски и возможности, которые могут повлиять на результативность их Системы менеджмента качества или нарушить работу, а затем определят действия для решения этих рисков и возможностей. Также организации должны определить, как они собираются сделать эти действия частью своих процессовСистемы менеджмента качества, и как они будут осуществлять контроль, оценку и анализ эффективности этих действий и процессов.

Согласно требованиям новой версии стандарта, руководители верхнего уровня должны быть вовлечены в процесс выявления, регистрации, устранения и снижения рисков. Учитывая это, уже с самого начала применения риск ориентированного мышления в организации можно будет увидеть, что оно эффективнее применявшихся ранее предупреждающих действий.

Очень важно, чтобы вопросы выявления рисков и выбора подходящих мер управления рисками выносились на повестку регулярных совещаний руководства. Не менее важным является обеспечение того, чтобы в организации были налажены каналы, по которым все сотрудники на более низком уровне могли бы передавать свое мнение наверх - на рассмотрение управленческой команды.

Тогда организации будут иметь риск ориентированное мышление , возглавляемое командой топ менеджеров, владеющей ключевыми стратегическими знаниями об угрозах и возможностях для бизнеса и одновременно поддерживаемой информацией со всех уровней организации (часть из которой ранее была им не известна и, соответственно, не рассматривалась).

Таким образом, вместо предупреждающих действий, которые ранее, в основном, проводились на более низком уровне, теперь организациям предлагается риск ориентированное мышление, возглавляемое командой топ менеджеров, которая владеет полной и всесторонней информацией. Естественно, что управленческие решения, полученные в результате такого подхода, и последующие действия будут более эффективными на основе участия всей компании, чем ранее существовавший процесс предупреждающих действий.

В то время, как риск ориентированное мышление является теперь частью нового стандарта, тем не менее, стандарт не требует специального документа, описывающего риск ориентированный подход организации. Однако, исходя из моего опыта, лучше, если он будет описан в документе, чтобы обеспечить системность и единообразие применения во всей организации.

Рекомендую также мою статью еще об одном новом требовании в ISO 9001:2015 - понимание контекста организации . Здесь можно скачать бесплатно электронную книгу " ".

Управление рисками в области безопасности на предприятии базируется на тех же принципах, которые лежат в основе общей системы управления рисками. Их применение позволит повысить эффективность работы всей организации.

В статье Алексея Сидоренко (генеральный директор, Испания, www.e-xecutive.ru) говорит о том, что управление рисками – это не только инструменты, но и определенный тип мышления. С чего начать построение системы, позволяющей предотвращать угрозы для бизнеса?

1. Оцените, насколько стратегия компании находится «под риском»

Для начала внедрения риск-ориентированного мышления в организации необходимо:

  • Выберите международный стандарт по управлению рисками для внедрения.
  • Подготовьте анализ ключевых стратегических целей с учетом рисков.
  • Декомпозиция стратегических целей.
  • Выявление факторов неопределенности и рисков.
  • Проведите оценку стратегических целей с учетом рисков.
  • Актуализируйте стратегию с учетом рисков.

2. Задайте тон сверху

С целью формирования правильного тона на уровне руководства риск-менеджер может прислушаться к следующим советам:

  • Разработайте высокоуровневую политику по управлению рисками .
  • Документируйте аппетит к различным типам рисков в существующих нормативных документах.
  • Включите обсуждение рисков в повестку дня совета директоров.
  • Рекомендуйте создание отдельного комитета по управлению рисками на уровне правления или расширьте мандат существующего органа управления.
  • Содействуйте развитию управления рисками как внутри компании, так и за ее пределами.
  • Создавайте атмосферу «отсутствия виноватых».
  • Найдите общий язык с менеджерами, ответственными за смежные управленческие системы.
  • Определите заказчиков/пропонентов для внедрения риск-ориентированного управления.

3. Закрепите роли и обязанности по управлению рисками

Четкое распределение и закрепление ролей и обязанностей по управлению рисками важно для создания прочной культуры управления рисками в организации. Мы подготовили следующие пять рекомендаций, чтобы помочь сделать управление рисками ответственностью каждого сотрудника:

  • Выберите модель управления рисками, подходящую для текущего уровня зрелости вашей организации.
  • Документируйте роли и обязанности в области управления рисками в существующих должностных инструкциях, положениях о подразделениях и комитетах.
  • Актуализируйте существующие политики и процедуры с учетом рисков.
  • Чаще проводите оценку культуры управления рисками.
  • Включите мониторинг выполнения обязанностей по управлению рисками в процесс ежегодной оценки персонала.

4. Не усложняйте

Это золотое правило риск-менеджмента : чем проще, тем прозрачнее и понятнее! В качестве риск-менеджера, ваша цель состоит в том, чтобы помочь организации стать более риск-ориентированной. Инициативы риск-менеджмента должны быть понятны каждому и легко встраиваемы в обычную бизнес деятельность; в противном случае, вы, скорее всего, встретите большое сопротивление или будете проигнорированы руководством, что намного хуже.

Говорите на языке бизнеса, не используйте профессиональную терминологию управления рисками в общении с бизнесом. Использование терминов VaR, EaR, CFaR может быть абсолютно приемлемо для общения с финансовым директором, однако директор по производству очень быстро потеряет к вам интерес.

5. Помогите сотрудникам учитывать риски в своей работе

Тут вспоминается знакомая крылатая фраза: «Если гора не идет к Магомету, то Магомет идет к горе». Риск-менеджерам уже пора перестать создавать свою собственную параллельную вселенную, постоянно требуя от бизнеса информации, участия, оценки рисков, специальных мероприятий по управлению этими самыми рисками. Все это не укладывается в сознании бизнеса, который живет совершенно в иной логике, а самое странное, что это полностью противоречит базовым принципам ГОСТ Р ИСО 31000:2010. Помогите бизнесу учитывать риски в своей работе не раз в квартал, а каждый день.

6. Риск-ориентированное стратегическое планирование, бюджетирование и оценка эффективности деятельности

Риск-менеджмент играет важную роль в бизнес-планировании. Анализ влияния рисков на цели компании помогает руководителям существенно расширить свой кругозор, а главное снизить негативное влияние ментальных ловушек на принятие управленческих решений. Управление рисками помогает компании четко выделить и принять риски, связанные со стратегией, которые компания готова взять на себя, те риски, с которыми компания должна справиться любой ценой. Нередко анализ рисков может привести и к полному изменению стратегии, если неприемлемые риски не поддаются управлению или находятся за рамками контроля.

Практически, интеграция элементов управления рисками в бизнес планирование может осуществляться следующим образом:

  • документация аппетита к различным типам рисков в существующих нормативных документах на уровне правления или совета директоров;
  • определение основных рисков и оценка их влияния на стратегические планы и бюджеты компании;
  • применение имитационного моделирования для определения целевых параметров стратегии или бизнес плана с учетом рисков;
  • применение имитационного моделирования (сценарного анализа) для определения целевых параметров бюджета компании с учетом рисков и установление риск-ориентированных КПЭ;
  • интеграция анализа рисков в управленческие, инвестиционные, проектные ииные материальные бизнес решения;
  • оценка эффективности деятельности компании с учетом рисков.

Эффективный риск-менеджмент обеспечивает повышенную уверенность в том, что мы можем добиться желаемых результатов, снизить риски и угрозы до приемлемого уровня, и принимать обоснованные, взвешенные с учетом рисков решения. Некоторые примеры интеграции управления рисками в ключевые компоненты планирования и принятия решений представлены в данном разделе.

7. Создайте сеть «риск-чемпионов» по всей компании

Другой полезный метод, который в настоящее время принимается компаниями со зрелой культурой управления рисками, является создание сети «риск-чемпионов». Они являются «клеем» между командой по управлению рисками и сотрудниками бизнес-подразделений. «Риск-чемпионы» помогают внедрять элементы управления рисками в ключевые бизнес процессы и регламенты внутри организации. Обычно, «риск чемпионами» становятся люди, которые естественным образом мотивированы к эффективному управлению рисками. Сотрудники, ответственные за проектное управление или развитие методологии в различных подразделениях хорошо подходят на роль «риск чемпионов».

8. Проводите обучение по управлению рисками

Риск-менеджмент вряд ли можно назвать краткосрочной инициативой, внедрение элементов управления рисками в процессы принятия решений требует долгой и кропотливой работы. Одним из ключевых компонентов развития риск-ориентированного управления является обучение сотрудников и развитие культуры управления рисками.

В этом разделе мы сгруппировали основные рекомендации, которые помогут укрепить культуру управления рисками в вашей компании:

  • Включите компетенции по риск-ориентированному принятию решений в обучение для новых сотрудников.
  • Проводите обучение для руководителей и совета директоров.
  • Определите и проводите обучение для «риск чемпионов».
  • Сделайте обучение на основе компетентности.
  • Предусмотрите ежегодную внутреннюю сертификацию для сотрудников, работающих в зонах повышенного риска.
  • Используйте также пассивные способы обучения.

9. Принимайте непосредственное участие в оценке рисков проектов или стратегических инициатив

Важно не просто применять анализ рисков при оценке ключевых показателей проектов и принятии управленческих решений, а участвовать в этом непосредственно. В случае возникновения такой возможности риск-менеджеры могут взять на себя личную ответственность за проведение подобного анализа и за его результаты.

Анализ ключевых показателей проекта с учетом рисков должен быть комплексным, при этом результаты должны быть легкими для чтения и понимания топ-менеджерами, которые не являются специалистами в области управления рисками. Влияние неопределенности и рисков на сроки, стоимость или качество проекта должно быть проанализировано максимально прозрачно и по возможности ссылаясь на отраслевые данные, исторические факты или достоверные внутренние и внешние прогнозы.

10. Способствуйте открытому обсуждению рисков

Несколько советов, которые помогут риск менеджерам наладить диалог о рисках:

  • Говорите на языке бизнеса.
  • Включите информацию о рисках во внешние каналы коммуникации компании.
  • Наладьте обмен информацией о ключевых рисках внутри организации.
  • Создайте простые механизмы для эскалации рисков.

11. Не забывайте регулярно тестировать допущения, сделанные менеджментом

Риск-менеджеры играют важную роль в процессе принятия решений, изучая внешнюю среду и анализируя потенциальные факторы риска, которые могут быть не очевидны менеджменту. В последние годы, компании по всему миру становятся все более взаимозависимыми, что дает преимущества в эффективности и инновациях, но и увеличивает подверженность компаний рискам – во многих случаях рискам, о которых они даже не подозревают.

Риск-менеджеры должны выйти за рамки известных текущих проблем, чтобы наблюдать за факторами внешней среды, анализировать взаимозависимости и корреляции, изучать тренды и обращать внимание на «красные флаги».

12. Информируйте руководство о надвигающихся угрозах

Одним из самых важных навыков, которым должен обладать любой риск-менеджер, – это способность информировать руководство о возникающих на горизонте рисках. Это означает наличие процессов для сканирования внутренней и внешней окружающей среды для выявления возникающих рисков, оформление информации надлежащим образом и своевременное ее представление руководству компании. Риск-менеджеры должны уметь интерпретировать сигналы рынка, конкурентов и государственных органов, внутренние риски персонала и изменения в методах работы и производства для выявления рисков. Все это возможно только в том случае, если риск-менеджер принимает непосредственное участие в принятии стратегических бизнес решений совместно с другими руководителями компании. Регулярное общение с руководителями профильных подразделений позволяет менеджерам по управлению рисками выявлять надвигающие угрозы и стать настоящим экспертом в бизнесе, в интересах которого он работает.

13. Проводите анализ рисков по запросу руководства

Иногда руководство может привлекать риск-менеджера для анализа рисков конкретного бизнес-плана или принимаемого решения. Например, руководство может полагать, что негативное влияние валютных колебаний на компанию возрастает слишком быстро, и просит Вас проанализировать масштаб угрозы и определить, совместно с финансовым блоком, возможные решения.

Подобные запросы – это всегда хорошо, и они подчеркивают, что навыки управления рисками пользуются спросом у руководства. Если вы получаете такие запросы, разработайте методологию его выполнения, которая бы соответствовала материальности угрозы, поставленным срокам и доступности информации для анализа. Где возможно, используйте современные инструменты количественного анализа рисков, такие как Palisade Decision Tools или решения SAS. Используйте аналитические источники для моделирования влияния рисков на принимаемые решения, такие так Bloomberg и другие отраслевые базы данных.

14. Создавайте сеть контактов риск-менеджеров из вашей компании и смежных отраслей

Если имеется такая возможность – учитесь у других, устанавливая связи с риск-менеджерами из аналогичных компаний. Вы будете неизменно встречаться с другими риск-менеджерами, на профессиональных онлайн форумах, посещая различные конференции по управлению рисками. Оставайтесь с ними на связи, учитесь друг у друга, и обменивайтесь опытом.

15. Постоянно улучшайте собственные навыки управления рисками

Риск-менеджмент – очень динамичная дисциплина, и вам необходимо оставаться в курсе текущих событий. Постоянная шлифовка собственных навыков управления рисками – это изучении новых методик количественной оценки и управления рисками и, что не менее важно, изучение данных о бизнесе в целом. Дни гуру методологии, не понимающих нюансов бизнеса и особенностей человеческой психологии, канули в лету.

Высшее руководство сегодня ожидает, что менеджеры по управлению рисками будут участвовать непосредственно в процессе принятия решений, разделяя часть ответственности за результат принимаемых решений. В результате, риск-менеджеры должны разбираться в специфике бизнеса и промышленности, в которой они работают, не меньше, чем в особенностях имитационного моделирования рисков и психологии восприятия рисков. Это означает, что участие в конференциях, связанных с вашей отраслью, является столь же важным, как участие в мероприятиях и сообществах для риск-менеджеров. Очень важно, чтобы риск-менеджеры понимали общеотраслевые вопросы и проблемы.

Итак, давайте быстро подведем итоги по некоторым ключевым моментам. Риск-менеджмент – это не только инструменты и техника, но и изменения в культуре и мышлении сотрудников. Для укрепления культуры управления рисками риск-менеджеры могут начать с встраивания элементов анализа рисков в процессы принятия ключевых бизнес решений, помогая задавать тон высшему руководству и определяя роли и обязанности по управлению этими рисками. Начните с малого, но важного, постепенно расширяя область применения риск менеджмента. При этом необходимо помнить, что чрезмерное усложнение процедур и методик может скорее навредить культуре управления рисками, чем принести пользу.

Крайне важно избегать позиционирования управления рисками в качестве отдельной и самостоятельной деятельности, так называемой системы управления рисками. Риск-менеджеры должны в первую очередь интегрировать управление рисками в бизнес. Это может быть достигнуто путем интегрирования элементов анализа рисков в процессы принятия решений, оказания помощи руководству в оценке проектов и стратегических инициатив с использованием инструментов анализа рисков, интегрирование в стратегическое планирование, бюджетирование и управление эффективностью, путем включения обязанностей за управление рисками в должностные инструкции, обучения менеджмента и так далее.

Риск-менеджеры должны стремиться стать востребованными советниками высшего руководства и совета директоров. Советникам, которым доверяют и к чьим рекомендациям прислушиваются. Некоторые примеры включают регулярную оценку рисков на горизонте, критическую проверку допущений менеджмента с учетом рисков при бизнес планировании и предоставление независимой риск экспертизы при обсуждении бизнес решений.

Риск-ориентированное мышление получило наибольшее развитие за рубежом. Эта концепция получила свое дальнейшее развитие с выходом международного стандарта ИСО 9001:2015.

Концепция риск-менеджмента

Данное направление представляет собой достаточно новое течение по развитию хозяйствующего субъекта.

Впервые о нем было упомянуто в американской статье еще 1956 года. Ее смысл сводился к тому, что юридические лица должны нанимать специалистов по управлению рисками для уменьшения экономических потерь.

Начиная со второй половины прошлого столетия данные публикации стали регулярными. В 70-х годах начали зарождаться услуги по предоставлению консультаций в сфере оценки рисков.

Понятие риска и управление им

Риск является влиянием неопределенности. Данное определение дано в ГОСТ Р ИСО 9001-2015. Это свидетельствует о том, что наблюдается встраивание риск-ориентированного мышления в систему менеджмента качества.

Под неопределенностью можно понимать неточную или неполную информацию, предоставляемую по условиям реализации проекта. Любая предпринимательская деятельность связана с данным понятием.

Для того чтобы осуществлять управление рисками, необходимо их идентифицировать, проанализировать и разрешить. Данный процесс менеджмента должен осуществляться при консалтинге с заинтересованными сторонами с целью его модификации, для того чтобы последующая его обработка не потребовалась.

Риск-ориентированное мышление в стандартах ИСО серии 9000 2015 года

Для его осуществления хозяйствующий субъект должен создать комплекс согласованных методов и мероприятий с целью управления рисками и осуществления контроля над ними, которые способны затруднить деятельность организации в достижении поставленной цели.

Данное требование, появившееся в версии стандартов 2015 года, по сути подменяет из версии 2011 года требование по выполнению предупреждающих действий.

Наряду с рисками необходимо внедрять действия, связанные с возможностями. Под последним понимают возможность объекта дать на выходе продукт, соответствующий требованиям.

Причина подобной замены предупреждающих действий на риск-ориентированное мышление заключается в том, что первые не воспринимались в качестве средств непрерывного улучшения, в результате чего последние осуществлялись на достаточно низком уровне и бессистемно.

Согласно новой версии стандарта, хозяйствующие субъекты, желающие пройти сертификацию на соответствие данной СМК, должны идентифицировать риски, а также возможности и определить действия для их решения. Юридические лица должны определиться, как сделать эти действия частью своей системы менеджмента качества, как будут проводиться контроль, анализ и оценка эффективности данных процессов и действий.

В процесс выявления, регистрации, снижения и устранения рисков, согласно требованиям данного стандарта, будет вовлечен топ-менеджмент.

Новая версия ИСО 9001 не требует какого-то особого документа для описания риск-ориентированного подхода юрлица. Но для обеспечения единообразия лучше создать инструкцию по выявлению и оценке рисков.

Связь рассматриваемого явления с процессным подходом

Действующая версия вышеназванного стандарта предполагает обязательное применение данного подхода.

Он включает в себя осуществление На стадии планирования (Р) осуществляется анализ как внутренней, так и внешней среды хозяйствующего субъекта с использованием различных методов управления качеством: стратификации данных с применением контрольных листков, мозговая атака, контрольные карты Шухарта, и Исикавы, разброса, применение SWOT- и PEST-анализов, бенчмаркинга, метода Дельфи.

На этапе do (D) проводят оценку риска и осуществляют воздействие на него с помощью вышеперечисленных методов, а также FMEA-анализа, экспертного метода, HACCP и некоторых других.

Стадия «Контроль» (С) предполагает проведение мониторинга и измерения осуществленной стратегии выявления и оценки рисков.

Этап «Действуй» (А) предусматривает пересмотр политики организации в отношении рисков, производится проектирование и реализация различных мер с целью улучшения функционирования процесса менеджмента рисков.

Таким образом, процессный подход и риск-ориентированное мышление взаимосвязаны. Это подтверждается и тем фактом, что рассматриваемое явление приведено в стандарте ИСО 9001:2015 в разделе «Процессный подход».

Оценка и идентификация рисков

Идеология риск-ориентированного мышления предполагает обязательное осуществление данных этапов.

Оценка риска включает в себя его идентификацию, а также анализ и вычисление. Она может осуществляться различными методами и способами. С помощью данной оценки приходит лучшее понимание рисков, что позволяет принимать правильные решения по лучшему подходу для обработки последних. Результаты данного этапа служат входом для процессов принятия решений.

Представляет собой процесс по выявлению, распознаванию и регистрации рисков. Она осуществляется, для того чтобы оценить, что может потенциально случиться, что повлияет на достижение организацией целей, которые она перед собой ставила.

Методы идентификации рисков включают таковые, базирующиеся на свидетельствах, систематическом командном подходе и индуктивном умозаключении. Для осуществления данной операции необходимо определить факторы, оказывающие влияние на стабильную деятельность хозяйствующего субъекта.

Примеры

Рассмотрим применение риск-ориентированного мышления на предприятии.

Предположим, что в сферу ответственности сантехника перешел водопровод, имеющий значительную протяженность. Во время его отпуска на каком-то из участков водопровода случается авария, а особенности инфраструктуры и строения последнего известны только данному сантехнику. Чтобы их изучить, нужно время, потребители хотят передать систему труб, по которым осуществляется поставка воды, другим конкурентам.

Применяя в данном примере риск-ориентированное мышление, юридическое лицо должно определить компетентность лиц, которые работают у него, которые влияют на результативность СМК, обеспечить подготовку данных лиц, осуществить иные действия, направленные на приобретение требуемой компетентности, и оценить их результативность, регистрировать и сохранять информацию, свидетельствующую о компетентности.

В заключение

Риск-ориентированное мышление является одним из требований международного стандарта в области систем менеджмента качества. Оно связано с процессным подходом и должно осуществляться системно. Ответственность за принятие подобных решений в сфере СМК лежит на топ-менеджменте компании. Неправильные действия в риск-ориентированном подходе могут привести к получению хозяйствующим субъектом убытков.

Разумный риск - самая похвальная сторона человеческого благоразумия.

Джордж Савил Галифакс

Риск-ориентированное мышление – это привычка регулярно оценивать риски и упреждать их негативное воздействие. В контексте операционной эффективности риск-ориентированное мышление – это еще и умение оценивать риски в сравнении со стоимостью страховки от этих рисков.

Чтобы снизить влияние колебаний срока поставки, компании, например, идут на увеличение объема запасов на складе. Чтобы сбалансировать работу участков – увеличивают буфер незавершенной продукции, чтобы исключить кражу дорогого инструмента – хранят особо ценные приспособления для всех станков в сейфе у начальника цеха.

Рискнуть или застраховаться?

Опытный «бережливец» сразу увидит потери в перечисленных решениях. Зато опытный производственник скажет, что это работает. Кто прав? Для разрешения спора надо рассчитать размер потенциальных потерь от срабатывания риска и стоимость сдерживающих мер. Сравнение цифр даст ответ, что делать.

Расчет стоимости сдерживающих мер обычно не вызывает проблем. В этом случае необходимо аккуратно суммировать все затраты на действия, направленные на снижение риска но при этом не приближающие продукт к конечному виду (в терминологии Бережливого производства - потери).

Оценка риска – задача более сложная. Масштаб возможного негативного влияния риска на предприятие зависит от размера ущерба в результате срабатывания риска. Объем последствий будет зависеть от частоты наступления риска. На потери от риска также влияет готовность предприятия упредить срабатывание факторов риска и готовность купировать ущерб, если нежелательное событие все же произошло.

Таким образом, для комплексной оценки риска необходимо учитывать три его составляющие: размер ущерба, частоту возникновения события и эффективность сдерживающих мер. Для расчетов потребуется вероятностная оценка событий. О том, как создать простую систему, которая, в тоже время, обеспечивает достаточную точность, будет рассказано в дальнейших публикациях.

Двойственная природа риска

Слово «риск» часто воспринимается в негативном ключе. Но борьба с рисками будет эффективнее, если научиться воспринимать риск как возможность. Предпринимателей этому учить не надо. Они отличаются от обычных людей тем, что в любом исходе находят плюсы для себя.

Пример из жизни: Вместо того чтобы бороться с конкурентом и из-за этого терять прибыль, компания договорилась о партнерстве, а потом и о покупке конкурента. Другими словами, владельцы компании увидели в риске нарастающей силы конкурента возможность для расширения своего рынка.

Преимущества риск-ориентированного мышления

Мы решили отнести риск-ориентированное мышление к принципам операционного совершенства потому, что этот элемент позволяет эффективно работать с неявными потерями.



Риск-ориентированное мышление является основой для построения системы, которая позволяет:

Эффективно бороться с неявными потерями, в том числе определять излишние процедуры, на которые расходуются ресурсы;

Определять приоритетные направления для улучшений;

Разгрузить первое лицо при принятии решений;

Осуществить балансировку между приемлемым риском и затратами на контроль;

Повысить компетентность менеджмента в решении вопросов уровня компании, а не только отдельных подсистем;

Успешно пройти сертификацию по новой (2015) редакции стандарта ISO 9001.

Воздействовать на риск можно следующими способами:

Устранять источник риска;

Снижать вероятность риска;

Снижать последствия от риска;

Разделять риск с другими сторонами (контракт, страхование);

Принять риск или увеличивать его для использования благоприятной возможности.

Функционирование риск-менеджмента в бизнес-среде характеризуются наличием ограничений ресурсов на сдерживание риска. Поэтому важно, чтобы система управления рисками позволяла взвешивать самые разные негативные исходы в единой системе координат, что позволит приоритезировать важность рисков и эффективность купирующих мер.

Организация риск-ориентированного управления и бюджетирования поможет своевременно реагировать на изменение внешней и внутренней среды, снизить возможные потери от реализации всех рисков, так или иначе оказывающих влияние на финансово-хозяйственную деятельность компании.

В нашей компании ранее не было формализованного, упорядоченного и комплексного процесса управления рисками. Убытки от реализации рисков не измерялись, что крайне затрудняло принятие управленческих решений и негативно влияло на дальнейшее развитие компании. Оценке и анализу подвергались лишь финансовые риски. В 2011 году акционеры поставили задачу: разработать с нуля и внедрить систему управления рисками, которая должна помочь снизить убытки от возможной реализации тех или иных рисков и не допустить их негативного влияния на деятельность компании. Принимая во внимание успешный опыт управления финансовыми рисками, было решено обойтись собственными силами без привлечения внешних риск-менеджеров. Построение системы поручили финансовому департаменту. В качестве основной классификации мы применили подход, указанный в международных стандартах COSO ERM (Enterprise Risk Management - Integrated Framework Committee of Sponsoring Organizations of the Treadway Commission – принципы риск-менеджмента, ориентированные на повышение достоверности отчетности предприятий. – Прим. ред.), который предусматривает четыре категории рисков: стратегические, операционные, нормативные, финансовые.

ЭТАП 1. ИДЕНТИФИКАЦИЯ

Мы исследовали все направления бизнеса компании, описали возможные области возникновения рисков в привязке к классификации по стандартам COSO ERM 2004. В итоге выявили 22 области возникновения рисков(см. табл. 1), определили их свойства и характеристики (см. табл. 2). Далее необходимо было идентифицировать каждый риск, то есть выявить, какие факторы указывают на его возможное возникновение. Всего изначально было идентифицировано более 160 рисков, затем для повышения управляемости риски были укрупнены и объединены. И на 2015 год в выявленных 22 областях возникновения рисков мы идентифицировали 65 рисков (см. табл. 3).



Отмечу, что информация о возможных областях возникновения рисков и их характеристиках получает свое отражение в годовом отчете нашей компании. Таким образом, у акционеров, рейтинговых агентств и других пользователей есть четкое понимание того, с какими проблемами можно столкнуться при реализации особо опасных рисков. Кроме того, мы определили «владельцев» рисков, то есть появилась «адресность» каждого опасного для компании события. Например, я, как директор по финансам, помимо прочих финансовых рисков отвечаю в том числе за риск ликвидности, реализация которого грозит возникновением штрафов и претензий контрагентов. Я обязана предпринимать все усилия для того, чтобы избежать его возникновения. Таким образом, полномочия по управлению рисками стали закреплены за конкретным ответственным лицом в рамках его функциональной деятельности.

ЭТАП 2. ОПРЕДЕЛЕНИЕ УРОВНЯ КРИТИЧНОСТИ

На этом этапе требовалось оценить степень влияния каждого риска на деятельность нашей компании. Для этого все риски мы разделили по уровням критичности: критические (их мониторинг осуществляет совет директоров), приемлемые (эти риски курирует комитет по аудиту) и незначительные (отслеживает комитет по рискам). Определение статуса критичности основано на оценке рисков по жестким двухмерным метрикам: вероятность наступления и возможный ущерб от реализации. Совокупный размер риска, который может взять на себя компания без ущерба для деятельности, определяется ежегодно советом директоров и составляет 300 млн рублей (это около 10% от среднемесячной плановой выручки на 2015 год). Ранжирование рисков было произведено, исходя из следующих параметров:

  • критические – их оценка по сумме ущерба превышает 300 млн рублей с любой вероятностью или превышает 200 млн руб лей с вероятностью более 5 процентов, или превышает 100 млн рублей с вероятностью более 80 процентов;
  • приемлемые – оценка по сумме ущерба составляет от 100 млн до 300 млн рублей с вероятностью от 0 до 5 процентов или от 50 млн до 200 млн рублей с вероятностью от 5 до 80 процентов, или менее 50 млн рублей с вероятностью более 50 процентов;
  • незначительные – оценка по сумме ущерба менее 100 млн рублей с вероятностью менее 5 процентов или менее 50 млн рублей с вероятностью менее 50 процентов.

По каждому риску мы определили стратегию управления (см. табл. 4), руководствуясь оценкой стоимости мероприятий по управлению рисками по отношению к возможным потерям. Исходя из этого, «владельцы» рисков разрабатывают меры по управлению рисками. Приведу пример. «Владельцем» риска «Отказы и аварии оборудования» является главный инженер. Объект – краны. Возможный ущерб оценивается в 45 млн рублей. Издержки по управлению составляют 500 тыс. рублей (страхование). Стратегия – передача риска.


ЭТАП 3. ФОРМИРОВАНИЕ КАРТЫ РИСКОВ

Итогом нашей работы стала карта рисков. Она содержит в себе исчерпывающее описание рисков, реализация которых может повлечь убытки для компании. Карта представляет собой упорядоченный перечень рисков (в форме таблицы Excel), содержащий следующую информацию по каждому риску: классификация по COSO ERM 2004; область, номер, наименование, возможные причины и возможные последствия риска; владелец риска; уровень критичности; метод управления. Поскольку управление рисками – это непрерывный процесс, карта пересматривается ежегодно, информация по событиям постоянно обновляется, и наша задача – своевременно реагировать на изменения внешней и внутренней среды. Кроме того, в компании обновлена политика и концепция управления рисками.

Эти документы систематизируют процедуру управления рисками, в том числе: регламентируют и определяют основные принципы управления рисками, роль и функции органов управления компании в системе риск-менеджмента, взаимодействие системы управления рисками и риск-ориентированного внутреннего аудита, совокупный размер риска, который может взять на себя компания без ущерба для деятельности.

ЭТАП 4. ИНТЕГРАЦИЯ СИСТЕМЫ С КПЭ

Чтобы своевременно отследить увеличение вероятности реализации того или иного риска и успеть его предотвратить, мы рассчитали ключевые индикаторы риска (КИР, метрики, используемые для обеспечения раннего оповещения о возрастающей подверженности риску) для всех рисков, разработали и утвердили методику расчета КИР. Кроме того, для повышения вовлеченности участия руководителей в процесс управления рисками мы привязали КИР к ключевым показателям эффективности (КПЭ), напрямую влияющим на мотивацию сотрудников (см. табл. 5). В случае отклонения значений КИР от установленных сотрудник сообщает об этом руководителю.


Затем проводится анализ причин отклонений и при необходимости разрабатываются дополнительные мероприятия по недопущению реализации риска (см. табл. 6).


Следует отметить, что важным этапом создания системы управления рисками стало ее распространение на филиалы, дочерние и зависимые общества компании. Мы проводили тренинги и обучения для сотрудников ДЗО, смогли включить в периметр системы управления рисками 16 филиалов компании и самое крупное дочернее общество, которое находится в Казахстане. Сейчас масштабные тренинги стараемся организовывать раз в год – отдельно для владельцев рисков (топ-менеджмент) и отдельно для непосредственных исполнителей. Кроме того, мы проводим обучение по запросу конкретного подразделения.

ЭТАП 5. ПОСТРОЕНИЕ РИСК-ОРИЕНТИРОВАННОГО БЮДЖЕТИРОВАНИЯ

После внедрения системы предстояло привязать ее к бюджету компании – то есть перейти не только на риск-ориентированное управление, но и на риск-ориентированное бюджетирование. Вот что мы сделали.

При подготовке бюджета решили использовать систематизированную информацию из карты рисков и проигрывать различные варианты реализации рисков и их влияние на бюджет компании. Другими словами, мы определяем сценарии реализации рисков на основе статистических и отраслевых данных, проводим факторный анализ, а также анализ последствий реализации рисков в зависимости от сценариев.

Вкратце опишу, как это делается, и приведу небольшой пример:

Шаг 1. Подготовка финансовой модели компании (базовый сценарий). Так, например, у нас есть «Базовая процентная ставка по кредитам и займам».

Шаг 2. Анализ влияния общих и специфических риск-факторов. Используя карту рисков, мы рассматриваем «Ухудшение ситуации на фондовых рынках и рынках капитала».

Шаг 3. Моделирование с использованием информации, в том числе статистических данных, о степени влияния рисков. Так, мы приходим к выводу о невозможности привлечь заплани- рованный объем заемного капитала по базовым ставкам.

Шаг 4. Анализ исходящих данных с точки зрения влияния на прогнозируемые денежные потоки и прибыль. По итогам анализа принимается решение об изменении потребностей компании в объеме заемного финансирования.

Шаг 5. Формирование бюджета на основе финансовой модели, скорректированной с учетом возможного влияния тех или иных рисков. В нашем примере мы уменьшаем требуемый компании объем заемного финансирования и меняем базовую ставку с учетом текущей рыночной ситуации.

ЭТАП 6. МОНИТОРИНГ И КОНТРОЛЬ

Мы ведем статистику реализовавшихся рисков и информации по убыткам, возникшим вследствие их реализации. В форме отчета представляем ее комитету по рискам, комитету по аудиту, а также в службу внутреннего аудита.

Последняя использует эту информацию при проведении как плановых, так и внеплановых проверок подразделений центрального аппарата и филиалов компании. Отчеты по итогам проверок содержат выявленные замечания в привязке к коду риска из карты. По каждому замечанию назначается ответственный за его устранение, исходя из закрепленных в карте рисков полномочий по его управлению.

Подводя итоги, можно сказать, что внедренная комплексная система управления рисками позволила:

  1. оценить и оцифровать все риски, обеспечить поддержание оптимального уровня контрольной среды в компании;
  2. дать оценку возможным финансовым потерям от реализации стратегических, операционных, нормативных и финансовых рисков;
  3. разработать мероприятия по недопущению реализации рисков;
  4. наладить риск-ориентированное управление и риск-ориентированное бюджетирование;
  5. не допустить недостижения бюджетного показателя чистой прибыли, несмотря на существенное ухудшение рыночной конъюнктуры.

Особую гордость вызывает тот факт, что наша компания является единственной в секторе железнодорожного транспорта, где внедрена и успешно функционирует комплексная система управления рисками.