RiskBox. Оставить заявку →

00 Методика на одной странице

Риск - это не список.
Это процесс.

Реестр рисков сам по себе ничего не решает. Работает связка: как риск формулируют, по каким критериям оценивают, кто владелец, что с ним делают дальше и когда пересматривают. Ниже - весь цикл по ГОСТ Р ИСО 31000-2019 и ISO 31000:2018, в схемах.

ГОСТ Р ИСО 31000-2019 ISO 31000:2018 ГОСТ Р 58771-2019 IEC 31010:2019 COSO ERM 2017 практика
8принципов менеджмента риска в ISO 31000
6шагов процесса: от контекста до отчетности
7вариантов обработки риска, а не только "снизить"
3линии ролей: владелец, контроль, аудит

01 Язык риска

Сначала термины.
Потом схемы.

Половина споров про риски - это спор о словах. Стандарт задает единый словарь, и дальше вся методика на нем держится.

ГОСТ Р ИСО 31000-2019, разд. 3 ГОСТ Р ИСО 31073-2024 / ISO 31073:2022
Рискrisk
Влияние неопределенности на цели. Влияние может быть и отрицательным, и положительным - возможность тоже риск. Отсюда правило: пока не названа цель, риск не сформулирован.
Источник рискаrisk source
То, что само по себе или в комбинации с другим способно привести к риску: подрядчик, технология, регуляторное требование, ключевой сотрудник.
Событиеevent
Возникновение или изменение конкретного набора обстоятельств. Событие уже произошло или может произойти - это не то же самое, что его причина.
Последствиеconsequence
Результат события, влияющий на цели. Одно событие обычно дает несколько последствий: деньги, сроки, репутация, санкции регулятора.
Правдоподобностьlikelihood
Возможность и частота появления события. В русском ГОСТе один термин покрывает и likelihood, и probability - поэтому в шкале важно писать, что именно вы измеряете: частоту, вероятность или экспертную оценку.
Критерии рискаrisk criteria
Ориентиры, по которым организация решает, значим риск или нет. Их устанавливает сама организация - в стандарте нет "правильной" шкалы. Отсюда и риск-аппетит: сколько риска компания готова нести ради целей.
Остаточный рискresidual risk
То, что осталось после обработки. Ключевая величина для решения: принимаем или продолжаем работать. Присущий риск (до мер) - термин аудиторской практики, в ISO 31000 его нет.
ЦЕПОЧКА РИСКА - ТАК ФОРМУЛИРУЕТСЯ ЛЮБАЯ КАРТОЧКА Источник единый подрядчик, нет резервной площадки Событие отказ платежного шлюза на 4 часа Последствие потеря выручки, жалобы клиентов Цель удержать отток клиентов ниже 3% РИСК = ВЛИЯНИЕ ЭТОЙ ЦЕПОЧКИ НА ЦЕЛЬ

← схема прокручивается вбок →

Формула карточки риска: "из-за источника может произойти событие, что приведет к последствию для цели". Если в формулировке нет причины - нечего обрабатывать. Если нет цели - нечего оценивать.
ТАК НЕ НАДО

"Риск ИБ". Это категория, а не риск: непонятно ни событие, ни последствие, ни владелец.

ТАК НЕ НАДО

"Сервер упал вчера". Это уже инцидент, а не риск. Инциденты идут в другой процесс и питают реестр данными.

ТАК НАДО

"Из-за единственного платежного провайдера возможен простой оплаты более 2 часов, что дает потерю выручки и рост оттока".

02 Архитектура стандарта

Три слоя.
Ни один не работает в одиночку.

ISO 31000 устроен как три связанных блока: принципы отвечают на вопрос "зачем", структура - "кто и на чем это держит", процесс - "что делаем по шагам". Компании обычно внедряют только процесс и потом удивляются, что реестр живет своей жизнью.

ГОСТ Р ИСО 31000-2019, разд. 4-6 ISO 31000:2018
РАЗДЕЛ 4 Принципы зачем и на каких качествах Интегрированность Структурированность и полнота Адаптированность Вовлечение сторон Динамичность Лучшая доступная информация Человеческий и культурный фактор Постоянное улучшение ЦЕЛЬ: СОЗДАНИЕ И ЗАЩИТА ЦЕННОСТИ РАЗДЕЛ 5 Структура на чем держится в компании Лидерство И ПРИВЕРЖЕННОСТЬ Интеграция в управление Проектирование Внедрение Оценка результативности Улучшение РАЗДЕЛ 6 Процесс что делаем по шагам Коммуникация и консультации Область, среда и критерии Оценка риска Обработка риска Мониторинг и пересмотр Документирование и отчетность ЭТО ЯДРО - РАЗБИРАЕМ НИЖЕ РЕЗУЛЬТАТЫ ПРОЦЕССА МЕНЯЮТ САМУ СИСТЕМУ

← схема прокручивается вбок →

Формулировки принципов даны по смыслу; в тексте ГОСТ Р ИСО 31000-2019 они изложены подробнее. Обратная связь снизу - это принцип постоянного улучшения: если процесс показал, что критерии не работают, меняют критерии, а не подгоняют оценки.
ЧТО ЭТО ЗНАЧИТ НА ПРАКТИКЕ

Принципы

Проверочный список для аудита своей системы: если риски обсуждают раз в год перед советом директоров - нарушены динамичность и интегрированность.

ЧТО ЭТО ЗНАЧИТ НА ПРАКТИКЕ

Структура

Политика по управлению рисками, распределение полномочий, ресурсы, обучение. Без подписи первого лица процесс держится на энтузиасте и умирает вместе с ним.

ЧТО ЭТО ЗНАЧИТ НА ПРАКТИКЕ

Процесс

То, что ложится в регламент и в систему: шаги, шкалы, сроки, роли, поля карточки риска, триггеры пересмотра.

03 Ядро методики

Процесс менеджмента риска.
Главная схема.

Это тот самый цикл из раздела 6 стандарта. Две вертикальные полосы по краям - не украшение: коммуникация и мониторинг идут параллельно всем шагам, а не после них.

ГОСТ Р ИСО 31000-2019, разд. 6 ISO 31000:2018, cl. 6
6.2 Коммуникация и консультации ПАРАЛЛЕЛЬНО ВСЕМУ 6.6 Мониторинг и пересмотр ПАРАЛЛЕЛЬНО ВСЕМУ Область применения, среда и критерии Цели и границы. Контекст. Шкалы, риск-аппетит, правила эскалации 6.3 6.4 ОЦЕНКА РИСКА Идентификация найти и описать риски: источник, событие, последствие, существующие меры 6.4.2 Анализ природа риска, вероятность, последствия, неопределенность и качество данных 6.4.3 Сравнительная оценка: сравниваем с критериями 6.4.4 Обработка риска выбор варианта, план, владелец, срок, ресурсы, оценка остаточного риска 6.5 ОСТАТОЧНЫЙ РИСК НЕ ПРИЕМЛЕМ - НОВЫЙ ЦИКЛ Документирование и отчетность реестр, протоколы решений, отчеты владельцам процессов и руководству, аудиторский след изменений 6.7

← схема прокручивается вбок →

Нумерация пунктов приведена по ГОСТ Р ИСО 31000-2019 (совпадает с ISO 31000:2018). Стандарт не требует конкретного софта, шкал или периодичности - это организация определяет сама на шаге 6.3.
ШАГ 6.3

Что зафиксировать

Границы: какие подразделения, процессы и горизонт. Шкалы вероятности и последствий. Порог, выше которого риск идет наверх.

ШАГ 6.4

Кто участвует

Владельцы процессов, а не только риск-менеджер. Риск, найденный в кабинете, обычно не тот, который реализуется.

ШАГ 6.5

Что на выходе

План обработки с ответственным, сроком и бюджетом. План без срока и фамилии - это пожелание.

ШАГ 6.6-6.7

Как не потерять

Плановые пересмотры плюс триггеры: инцидент, смена подрядчика, новый регуляторный акт, запуск продукта.

04 Оценка риска

Найти, измерить,
сравнить с порогом.

Три шага внутри оценки часто сливают в один: "поставили баллы". Разница принципиальная - идентификация отвечает на вопрос "что может пойти не так", анализ дает величину, а сравнительная оценка превращает величину в решение.

ГОСТ Р ИСО 31000-2019, 6.4 ГОСТ Р 58771-2019 IEC 31010:2019
ВХОД ШАГ ВЫХОД Цели, процессы, инциденты, жалобы, аудиты, регуляторика Идентификация Что может произойти, почему и на что повлияет. МОЗГОВОЙ ШТУРМ, ИНТЕРВЬЮ, ЧЕК-ЛИСТЫ, HAZOP, SWIFT Перечень рисков с описанием и текущими мерами Статистика, экспертные оценки, данные систем Анализ Насколько вероятно и насколько больно. FMEA, ДЕРЕВО ОТКАЗОВ, СЦЕНАРИИ, МОНТЕ-КАРЛО Уровень риска и оценка качества исходных данных Критерии риска из шага 6.3 Сравнительная оценка Выше порога или нет, что делаем дальше. МАТРИЦА, ALARP, АНАЛИЗ ЗАТРАТ И ВЫГОД Решение: принять, обрабатывать, анализировать глубже, отказаться НЕ ХВАТАЕТ ДАННЫХ - ВОЗВРАТ К ИДЕНТИФИКАЦИИ

← схема прокручивается вбок →

Методы указаны как примеры. Полный перечень технологий оценки - ГОСТ Р 58771-2019, разработанный с учетом МЭК 31010:2019 и дополненный российской практикой; перечень в самом стандарте не является исчерпывающим.

Как выбрать метод

Правило простое: сложность метода должна соответствовать цене решения и качеству данных. Монте-Карло на экспертных догадках дает красивое число и ложную уверенность.

МетодГде применимЧто нужно на входеОграничение
Мозговой штурмbrainstormingИдентификацияЛюди из процесса, модераторЗависит от состава группы, легко упустить редкое
Структурированные интервьюstructured interviewsИдентификацияЗаранее подготовленный опросникДолго, но дает то, что не скажут при всех
Чек-листыchecklistsИдентификацияГотовый отраслевой переченьНе находит новое, только известное
Метод ДельфиDelphiИдентификация, анализПул экспертов, несколько итерацийМедленный, зато без давления авторитета
FMEA / FMECAанализ видов и последствий отказовАнализРазложенный на элементы процесс или системаТрудоемко, лучше для техники и операций
Дерево отказовFTAАнализПонимание причин и логики отказаТребует подготовки, дает вклад каждой причины
Дерево событийETAАнализСценарии развития после событияХорошо считает эффект барьеров
Галстук-бабочкаbow-tieАнализ, коммуникацияСобытие, причины, последствия, барьерыНаглядно, но упрощает сложные связи
Анализ сценариевscenario analysisАнализНесколько связных вариантов будущегоДля стратегических рисков с большой неопределенностью
Монте-Карлоимитационное моделированиеАнализРаспределения, а не одна цифраМусор на входе - мусор на выходе
Матрица последствий и вероятностиrisk matrixСравнительная оценкаСогласованные шкалыБыстро и понятно; грубая, скрывает разброс
Анализ затрат и выгодCBAВыбор обработкиСтоимость мер и величина эффектаНе все последствия переводятся в деньги

← таблица прокручивается вбок →

ИСТОЧНИК ПЕРЕЧНЯ - ГОСТ Р 58771-2019 / IEC 31010:2019. ОПИСАНИЯ ДАНЫ КРАТКО, ДЛЯ ВЫБОРА МЕТОДА СМОТРИТЕ ТЕКСТ СТАНДАРТА.

05 Матрица рисков

Балл - это не оценка.
Это заявка на решение.

Матрица нужна ровно для одного: перевести оценку в понятное действие и уровень эскалации. Нажмите на клетку - увидите, что должно произойти дальше.

Как эта логика работает в продукте: обзор RiskBox с реальной интерактивной матрицей и карточками рисков.

ГОСТ Р 58771-2019: матрица последствий и вероятности шкалы и зоны - пример, их задает организация
ВЕРОЯТНОСТЬ ↓ВЛИЯНИЕ →
5
4
3
2
1
1
малое
2
заметное
3
среднее
4
крупное
5
критич.
ШКАЛА ВЕРОЯТНОСТИ - ПРИМЕР

5 - почти наверняка, ожидаем в этом квартале
4 - вероятно, было в прошлом году
3 - возможно, случалось в отрасли
2 - маловероятно, единичные случаи
1 - редко, теоретически

ШКАЛА ВЛИЯНИЯ - ПРИМЕР

Задается в измеримых единицах: деньги, часы простоя, число затронутых клиентов, штраф, срок задержки. Одна и та же цифра должна значить одно и то же во всех подразделениях - иначе баллы несопоставимы.

Где матрица врет. Произведение баллов сжимает разные ситуации в одно число: риск "часто, но дешево" и "редко, но фатально" могут дать одинаковые 10. Для второго типа порядковая шкала не работает - практика здесь простая: задать отдельный порог по последствиям, при превышении которого риск идет на эскалацию независимо от вероятности.

06 Обработка риска

Вариантов семь.
Не один "снизить".

Стандарт перечисляет семь вариантов обработки, и три из них - это осознанные решения ничего не менять или пойти на риск ради возможности. Отказ от деятельности и принятие риска - такие же полноценные решения, как внедрение контроля, но их нужно документировать.

ГОСТ Р ИСО 31000-2019, 6.5.2 ISO 31000:2018, cl. 6.5.2
Риск оценен есть уровень и качество данных Уровень выше критериев риска? НЕТ Принять и наблюдать решение фиксируется в реестре ДА ВЫБРАТЬ ВАРИАНТ ОБРАБОТКИ - МОЖНО КОМБИНИРОВАТЬ A Избежать не начинать или прекратить B Принять риск ради возможности C Устранить источник убрать причину целиком D Снизить вероятность превентивные меры E Снизить последствия резервы, план восстановления F Разделить риск договор, страховка, аутсорс G Сохранить осознанно обоснованное решение План обработки мера, владелец, срок, бюджет, показатель контроля, дата проверки Остаточный риск приемлем? ДА Закрыть цикл владелец, индикатор, пересмотр НЕТ - ДРУГОЙ ВАРИАНТ ИЛИ ЭСКАЛАЦИЯ

← схема прокручивается вбок →

Варианты A-G приведены по ГОСТ Р ИСО 31000-2019 (п. 6.5.2), формулировки сокращены. Стандарт прямо допускает их комбинирование: например, снизить вероятность плюс застраховать остаток.
ЛОВУШКА 1

Разделить - не значит избавиться

Страховка и договор с подрядчиком переносят финансовые последствия, но ответственность перед клиентом и регулятором обычно остается на вас.

ЛОВУШКА 2

Принятие требует подписи

Принятый риск - это решение конкретного лица с полномочиями. Без зафиксированного обоснования это не принятие, а забывание.

ЛОВУШКА 3

Обработка порождает риски

Новый контроль замедляет процесс, новый подрядчик добавляет зависимость. Стандарт требует оценивать риски самих мер обработки.

07 Галстук-бабочка

Одна схема,
которую понимает бизнес.

Bow-tie показывает риск целиком: слева причины и меры, которые не дают событию произойти, справа последствия и меры, которые уменьшают ущерб, если оно все же произошло. На ней сразу видно, где у вас нет ни одного барьера.

ГОСТ Р 58771-2019 / IEC 31010:2019 пример условный
ПРИЧИНЫ ПРЕВЕНТИВНЫЕ БАРЬЕРЫ СОБЫТИЕ БАРЬЕРЫ РЕАГИРОВАНИЯ ПОСЛЕДСТВИЯ Единственный провайдер оплаты Ошибка при релизе Атака на инфраструктуру Резервный провайдер Канареечный релиз и откат Защита периметра, лимиты Оплата недоступна > 2 ч Ручное переключение за 15 мин Оповещение клиентов и поддержка Компенсации, работа с регулятором Потеря выручки за период Отток и жалобы клиентов Вопросы регулятора

← схема прокручивается вбок →

Каждый барьер - это конкретный контроль с владельцем и способом проверки. Барьер, который никто не тестировал, на схеме есть, а в жизни нет: поэтому к каждому барьеру полезно добавлять дату последней проверки.

08 Кто за что отвечает

Риском владеет бизнес.
Не риск-менеджер.

Самая частая поломка процесса: риск-подразделение и ведет реестр, и оценивает, и обрабатывает, и само же себя проверяет. Модель "Три линии" разводит эти роли, чтобы оценка не проверяла сама себя.

Три линии, IIA (Statements of Position 08.07.2026) COSO ERM 2017: 5 компонентов, 20 принципов
Руководящий орган: совет директоров, собственник принимает риск-аппетит, требует отчетность, обеспечивает независимость аудита ДЕЛЕГИРОВАНИЕ, ОТЧЕТНОСТЬ Исполнительное руководство отвечает за достижение целей и за управление рисками на пути к ним ПРЯМАЯ ЛИНИЯ К СОВЕТУ ПЕРВАЯ ЛИНИЯ Владельцы процессов Продукт, продажи, ИТ, производство. Выявляют риски своей зоны, выполняют меры, живут с последствиями. ВТОРАЯ ЛИНИЯ Экспертиза и контроль Риск-менеджмент, комплаенс, ИБ, юристы. Задают методику и шкалы, помогают, сводят картину, мониторят. ТРЕТЬЯ ЛИНИЯ Внутренний аудит Независимо проверяет, работает ли система, и сообщает совету напрямую. Что должно быть у каждого риска один владелец из первой линии, методолог из второй, след решений для третьей

← схема прокручивается вбок →

Редакция 2020 года ушла от слова "защита" в пользу ролей: линии - это функции, а не обязательно отдельные подразделения. Текущая позиция IIA - Statements of Position от 08.07.2026, заменившие прежний position paper: при совмещении ролей, когда руководитель внутреннего аудита берёт обязанности второй линии, требуются appropriate safeguards для независимости аудита и объективности аудиторов; конкретный перечень мер стандарт не задаёт. В небольшой компании вторая и третья линии могут совмещаться; как практическую меру независимую проверку в этом случае обычно заказывают вовне.

Владелец риска

Тот, у кого есть полномочия и бюджет что-то изменить. Если владелец не может влиять на риск - он не владелец, а получатель уведомлений.

Владелец меры

Может отличаться от владельца риска: риск на директоре по продукту, а внедрение резервного провайдера - на техническом директоре.

Методолог

Отвечает за то, чтобы шкалы у всех означали одно и то же, и за качество формулировок в реестре. Он не оценивает риски за бизнес.

09 Как это живет

Реестр - это не документ.
Это ритм.

Стандарт задает цикл, но не задает календарь. Календарь - зона ответственности организации, и именно на нем система обычно и рассыпается: риски заносят один раз, а потом возвращаются к ним перед проверкой.

практика внедрения опирается на 6.6 и 6.7 ГОСТ Р ИСО 31000-2019

Жизненный цикл одного риска

Выявленкто нашел, из какого источника
Описанпричина, событие, последствие, цель
Оцененвероятность, влияние, качество данных
Принято решениевариант обработки, владелец
В работемеры, сроки, статус
Переоцененостаточный уровень
Под наблюдениеминдикаторы и триггеры
Закрытпричина исчезла, решение зафиксировано

ЛЮБОЙ ПЕРЕХОД - ЭТО ЗАПИСЬ: КТО, КОГДА, НА ОСНОВАНИИ ЧЕГО. ЭТО И ЕСТЬ ДОКУМЕНТИРОВАНИЕ ПО 6.7.


Минимальная карточка риска

Поля, без которых карточка не позволяет принять решение. Все остальное - надстройка под отрасль.

ИДЕНТИФИКАЦИЯ

Номер, название, категория, дата выявления, кто выявил, связанная цель или процесс

ОПИСАНИЕ

Причина, событие, последствия, существующие меры и их фактическое состояние

ОЦЕНКА

Вероятность, влияние, итоговый уровень, дата оценки, кто оценивал, качество данных

РЕШЕНИЕ

Вариант обработки, обоснование, владелец риска, кто утвердил

ПЛАН

Меры, ответственные, сроки, бюджет, статус выполнения

ОСТАТОК

Остаточный уровень после мер и отметка о его приемлемости

КОНТРОЛЬ

Индикаторы раннего предупреждения и их пороги, триггеры внеочередного пересмотра

ИСТОРИЯ

Все изменения оценок и решений с датами - это то, что смотрит аудит


Календарь

ПериодичностьЧто происходитКто
ПостоянноНовые риски заводятся по факту: инцидент, жалоба, изменение в договоре, новый регуляторный актпервая линия
Раз в месяцСтатус мер по высоким и критическим рискам, просроченные сроки, изменения индикатороввторая линия и владельцы
Раз в кварталПересмотр оценок по всему реестру, чистка неактуального, отчет руководствувторая линия
Раз в годПересмотр критериев, шкал, риск-аппетита и самой методики; оценка результативности системыруководство и совет
По триггеруВнеочередной пересмотр: крупный инцидент, смена ключевого подрядчика, выход на новый рынок, M&Aвсе линии

← таблица прокручивается вбок →

ЦИФРЫ - ТИПОВАЯ ПРАКТИКА, А НЕ ТРЕБОВАНИЕ СТАНДАРТА. ПЕРИОДИЧНОСТЬ ЗАКРЕПЛЯЕТСЯ ВО ВНУТРЕННЕМ РЕГЛАМЕНТЕ.

10 Что ломается чаще всего

Восемь поломок.
И что делать вместо.

Все они встречаются в компаниях с формально правильным регламентом - поэтому проверять надо не наличие документа, а эти признаки.

01
Реестр ради реестра

Таблица есть, решений по ней не принимают. Риски не связаны ни с одной целью компании.

ВМЕСТОКаждый риск привязан к цели или процессу, а квартальный отчет заканчивается списком принятых решений.
02
Риск без владельца

Ответственный - "отдел" или "все". Значит, никто.

ВМЕСТООдна фамилия, у которой есть полномочия менять процесс, и вторая - за конкретную меру.
03
Шкалы без определений

"Влияние 4" каждый понимает по-своему, оценки подразделений несопоставимы.

ВМЕСТОКаждый балл описан в измеримых величинах: деньги, часы простоя, число клиентов, размер штрафа.
04
Смешение риска, инцидента и проблемы

В одном списке лежит то, что уже случилось, и то, что может случиться.

ВМЕСТОИнциденты - отдельный процесс, но их итоги питают реестр: реализовавшийся риск меняет оценку вероятности.
05
Только "снизить"

Все планы обработки сводятся к контролю, хотя иногда дешевле отказаться, разделить или осознанно принять.

ВМЕСТОВ карточке явно выбран один из семи вариантов и записано обоснование выбора.
06
Меры без проверки

Барьер записан, но никто не знает, работает ли он сейчас: резервный канал не тестировали два года.

ВМЕСТОУ каждой меры есть дата последней проверки и способ убедиться, что она работает.
07
Оценка один раз в жизни

Баллы поставлены при заведении и с тех пор не менялись, хотя контекст изменился трижды.

ВМЕСТОПлановый пересмотр плюс триггеры. Дата последней оценки видна в реестре и стареет заметно.
08
Игнорирование возможностей

Реестр только про угрозы, хотя по определению риск - это влияние неопределенности в обе стороны.

ВМЕСТООтдельная категория возможностей с тем же циклом: оценка, владелец, план реализации.

11 На чем это основано

Источники
и их статус.

Реквизиты приведены по состоянию на дату сборки страницы. Перед ссылкой в документах компании статус стоит проверить в реестре Росстандарта или на сайте ISO - стандарты пересматривают.

ГОСТ Р ИСО 31000-2019

Менеджмент риска. Принципы и руководство. Идентичен ISO 31000:2018 по содержанию (степень соответствия IDT); русское название адаптировано по ГОСТ Р 1.5-2012, поэтому равенство названий не заявляется. Приказ Росстандарта от 10.12.2019 № 1379-ст, введен с 01.03.2020 взамен ГОСТ Р ИСО 31000-2010. Основа разделов 02, 03, 06 этой страницы.

ДЕЙСТВУЕТ
ISO 31000:2018

Risk management. Guidelines. Подтвержден при плановом пересмотре в 2023 году, новая редакция - проект ISO/CD 31000 в разработке, пока не опубликованная норма. Это guidance-руководство, по нему не сертифицируют.

ДЕЙСТВУЕТ
ГОСТ Р 58771-2019

Менеджмент риска. Технологии оценки риска. Разработан с учетом основных нормативных положений МЭК 31010:2019 (степень соответствия NEQ, не идентичный перенос) и дополнен российской практикой. Приказ Росстандарта от 17.12.2019 № 1405-ст, взамен ГОСТ Р ИСО/МЭК 31010-2011. Источник перечня методов.

ДЕЙСТВУЕТ
IEC 31010:2019

Risk management. Risk assessment techniques. Международный первоисточник по методам оценки: FMEA, деревья отказов и событий, bow-tie, сценарии, матрица и другие.

ДЕЙСТВУЕТ
ГОСТ Р ИСО 31073-2024

Терминология менеджмента риска. Введен с 01.03.2025 приказом Росстандарта от 20.08.2024 № 1090-ст взамен ГОСТ Р 51897-2021. Если во внутренних документах стоит ссылка на 51897 - ее пора обновить.

ДЕЙСТВУЕТ
COSO ERM 2017

Enterprise Risk Management - Integrating with Strategy and Performance. Пять компонентов и двадцать принципов, связывающих риск со стратегией и результативностью. Не заменяет ISO 31000, а смотрит на ту же задачу со стороны корпоративного управления.

РАМОЧНАЯ МОДЕЛЬ
Три линии, IIA

Текущая позиция - Statements of Position IIA от 08.07.2026, заменившие position paper "Три линии" редакции 2020. Распределяет роли между руководящим органом, менеджментом и внутренним аудитом; при совмещении ролей нужны safeguards независимости и объективности внутреннего аудита.

РАМОЧНАЯ МОДЕЛЬ
Отраслевые слои

ISO/IEC 27005 - риски информационной безопасности; ISO 22301 - непрерывность деятельности; ISO 9001 - риск-ориентированное мышление в системе качества. Они не отменяют общий процесс, а уточняют его для своей области.

ДОПОЛНИТЕЛЬНО
О статусе материала. Это обзорная методическая страница, а не консультация и не нормативный документ. Терминология и нумерация пунктов приведены по указанным стандартам, формулировки сокращены и пересказаны своими словами - в спорной ситуации работает текст стандарта, а не этот пересказ. Шкалы, зоны матрицы, календарь и состав карточки риска - распространенная практика, у которой нет единой обязательной формы: организация устанавливает их сама.