Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Интегрированные системы менеджмента. Сборник статей.pdf
Скачиваний:
0
Добавлен:
12.08.2026
Размер:
870 Кб
Скачать

полноте или же по категориям целей, по отдельным подразделениям, компонентам или на более низком уровне.

Рассмотрим подробнее указанные компоненты.

Внутренняя среда (Internal Environment)

Внутренняя среда организации – это ее сотрудники с тем уровнем корпоративной культуры, которыми они обладают, этические нормы, а также применяемые в компании методы управления, принципы организационного деления и т.д. Внутренняя среда определяет философию управления, формирует культуру управления рисками и все остальные аспекты, влияющие на деятельность организации по управлению рисками.

Определение критериев (Objective Setting)

Критерии определяются высшим руководством компании при выработке им стратегии управления рисками. Высшее руководство должно прогнозировать возможное влияние рисков на объекты бизнеса (взгляд «сверху» на то, как нужно управлять рисками) и определять уровни допустимых рисков и возможностей, увязывая их с эффективностью деятельности компании.

Этот компонент модели хорошо дополняет требования стандарта ИСО 9001:2000 к управлению целями и к определению критериев результативности процессов. Действительно, мало только ориентироваться на результат – необходимо осознавать риски, связанные с достижением этого результата.

Идентификация событий (Event Identification)

Этот компонент модели является в определенной степени развитием предыдущего: обозначив цели в отношении рисков и допустимые риски, высшее руководство должно понять, какие события могут вызывать данные риски. В компании должен быть создан механизм четкой реакции руководителей всех уровней на рисковые ситуации. Это явно перекликается с требованием ИСО 9001:2000 к механизму предупреждающих действий. И действиительно, как рационально выстроить механизм предупреждающих

114

действий, если не на основе идентификации событий и последующих действий по управлению рисками?

Идентификация событий позволяет дифференцировать риски и их влияние. Идентифицировать необходимо и события, которые могут иметь как негативное, так и позитивное влияние (возможности). При этом нельзя забывать, что идентификация – не самоцель, идентифицируемые события менеджмент компании должен преобразовать в стратегические документы.

Это условие также перекликается с требованием стандарта ИСО 9001:2000 к механизму предупреждающих действий. Действительно, рационально выстроить механизм предупреждающих действий возможно лишь на основе идентификации событий и последующих действий по управлению рисками.

Оценка рисков (Risk Assessment)

Этот компонент модели также является развитием предыдущего: выявив негативные события, руководители должны оценить, к каким рискам они могут привести. Риск рассматривается прежде всего с точки зрения его влияния на цели, поставленные компанией. Оценка риска – это идентификация и анализ рисков при достижении бизнес-целей. Оценка формирует базу, на основе которой становится понятно, как управлять рисками. Каждая компания должна определить для себя те виды рисков, которые необходимо учитывать для сохранения устойчивости бизнеса. Приведем пример такой идентификации.

Р и с к и с р е д ы:

движение капиталов;

законодательство, политика и правовые отношения;

финансовые рынки и взаимоотношения с инвесторами. Р и с к и п р о ц е с с о в:

операционные риски;

риски вмешательства;

обработка информации / технологические риски;

риски целостности;

финансовые риски.

Р и с к и, в л и я ю щ и е н а п р и н я т и е р е ш е н и й:

– операционные риски;

115

финансовые риски;

стратегические риски.

Общая схема анализа рисков приведена на рис. 4.

 

 

 

Анализ рисков

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

Оценка рисков

 

Менеджмент рисков

 

Мониторинг процессов

 

 

управления рисками

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

Идентификация рисков

 

Управление рисками

 

Мониторинг уровня

 

 

процессов

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

Измерение рисков

 

Принятие или

 

Мониторинг уровня

 

перераспределение риска

 

активности

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

Расстановка приоритетов

 

Снижение или

 

Мониторинг уровня

 

исключение риска

 

объектов

 

 

 

 

 

 

 

 

 

 

 

 

Рис. 4. Схема анализа рисков

Оценка рисков помогает определить, какие потенциальные события и каким образом могут повлиять на достижение целей компании. При оценивании рисков используют комбинацию качественных и количественных методов анализа. Риски оценивают по двум направлениям: вероятность наступления события и его воздействие (возможность или невозможность достижения целей). При этом определяются временные горизонты для целей, а риски оцениваются в стоимостном и нестоимостном выражениях. Стандарт требует, чтобы при оценке рисков были определены их приемлемые и неприемлемые последствия на всех уровнях организации (в том числе риск для репутации фирмы) и были определены допустимые риски (уровень приемлемой вариации).

Реагирование на риск, распределение ответственности за риски (Risk Response)

Руководство выбирает метод реагирования на риск – уклонение, принятие, сокращение или перераспределение риска, разрабатывая определенные мероприятия, позволяющие привести

116

выявленный риск в соответствие с его допустимым уровнем. Стандарт COSO ERM требует от высшего руководства,

чтобы оно идентифицировало и устанавливало ответственность различных категорий работников компании за возможные риски. Руководство компании определяет меру и разграничение ответственности персонала на основе «портфеля рисков». «Портфель рисков» – это документированный результат идентификации рисковых событий и оценки рисков.

Стандартом предусмотрены следующие категории сотрудников компании, ответственных за риски:

менеджмент;

директоры; уполномоченные по рискам (аналог уполномоченного

руководством компании по качеству в соответствии с ИСО 9001:2000); внутренние аудиторы.

Управляющие воздействия, средства контроля (Control Activities)

Компонент «управляющие воздействия» включает в себя процедуры (и в том числе средства контроля), которые обеспечивают всем заинтересованным сторонам (собственникам, руководству, потребителям) разумную гарантию того, что реагирование компании на возникающий риск происходит своевременно и эффективно. Управляющие воздействия проводятся во всей организации, на всех уровнях и во всех процессах, включая управление базовыми информационными технологиями.

В этом случае требования стандарта COSO ERM также дополняют требования, предъявляемые стандартом ИСО 9001:2000 к механизму корректирующих и предупреждающих действий в отношении управления рисками.

Информация и коммуникации (Information & Communication)

Для реализации требований предыдущего компонента стандарта COSO ERM нужна отлаженная система коммуникаций

117

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]