00 Методика на одной странице
Риск - это не список.
Это процесс.
Реестр рисков сам по себе ничего не решает. Работает связка: как риск формулируют, по каким критериям оценивают, кто владелец, что с ним делают дальше и когда пересматривают. Ниже - весь цикл по ГОСТ Р ИСО 31000-2019 и ISO 31000:2018, в схемах.
01 Язык риска
Сначала термины.
Потом схемы.
Половина споров про риски - это спор о словах. Стандарт задает единый словарь, и дальше вся методика на нем держится.
- Рискrisk
- Влияние неопределенности на цели. Влияние может быть и отрицательным, и положительным - возможность тоже риск. Отсюда правило: пока не названа цель, риск не сформулирован.
- Источник рискаrisk source
- То, что само по себе или в комбинации с другим способно привести к риску: подрядчик, технология, регуляторное требование, ключевой сотрудник.
- Событиеevent
- Возникновение или изменение конкретного набора обстоятельств. Событие уже произошло или может произойти - это не то же самое, что его причина.
- Последствиеconsequence
- Результат события, влияющий на цели. Одно событие обычно дает несколько последствий: деньги, сроки, репутация, санкции регулятора.
- Правдоподобностьlikelihood
- Возможность и частота появления события. В русском ГОСТе один термин покрывает и likelihood, и probability - поэтому в шкале важно писать, что именно вы измеряете: частоту, вероятность или экспертную оценку.
- Критерии рискаrisk criteria
- Ориентиры, по которым организация решает, значим риск или нет. Их устанавливает сама организация - в стандарте нет "правильной" шкалы. Отсюда и риск-аппетит: сколько риска компания готова нести ради целей.
- Остаточный рискresidual risk
- То, что осталось после обработки. Ключевая величина для решения: принимаем или продолжаем работать. Присущий риск (до мер) - термин аудиторской практики, в ISO 31000 его нет.
← схема прокручивается вбок →
"Риск ИБ". Это категория, а не риск: непонятно ни событие, ни последствие, ни владелец.
"Сервер упал вчера". Это уже инцидент, а не риск. Инциденты идут в другой процесс и питают реестр данными.
"Из-за единственного платежного провайдера возможен простой оплаты более 2 часов, что дает потерю выручки и рост оттока".
02 Архитектура стандарта
Три слоя.
Ни один не работает в одиночку.
ISO 31000 устроен как три связанных блока: принципы отвечают на вопрос "зачем", структура - "кто и на чем это держит", процесс - "что делаем по шагам". Компании обычно внедряют только процесс и потом удивляются, что реестр живет своей жизнью.
← схема прокручивается вбок →
Принципы
Проверочный список для аудита своей системы: если риски обсуждают раз в год перед советом директоров - нарушены динамичность и интегрированность.
Структура
Политика по управлению рисками, распределение полномочий, ресурсы, обучение. Без подписи первого лица процесс держится на энтузиасте и умирает вместе с ним.
Процесс
То, что ложится в регламент и в систему: шаги, шкалы, сроки, роли, поля карточки риска, триггеры пересмотра.
03 Ядро методики
Процесс менеджмента риска.
Главная схема.
Это тот самый цикл из раздела 6 стандарта. Две вертикальные полосы по краям - не украшение: коммуникация и мониторинг идут параллельно всем шагам, а не после них.
← схема прокручивается вбок →
Что зафиксировать
Границы: какие подразделения, процессы и горизонт. Шкалы вероятности и последствий. Порог, выше которого риск идет наверх.
Кто участвует
Владельцы процессов, а не только риск-менеджер. Риск, найденный в кабинете, обычно не тот, который реализуется.
Что на выходе
План обработки с ответственным, сроком и бюджетом. План без срока и фамилии - это пожелание.
Как не потерять
Плановые пересмотры плюс триггеры: инцидент, смена подрядчика, новый регуляторный акт, запуск продукта.
04 Оценка риска
Найти, измерить,
сравнить с порогом.
Три шага внутри оценки часто сливают в один: "поставили баллы". Разница принципиальная - идентификация отвечает на вопрос "что может пойти не так", анализ дает величину, а сравнительная оценка превращает величину в решение.
← схема прокручивается вбок →
Как выбрать метод
Правило простое: сложность метода должна соответствовать цене решения и качеству данных. Монте-Карло на экспертных догадках дает красивое число и ложную уверенность.
| Метод | Где применим | Что нужно на входе | Ограничение |
|---|---|---|---|
| Мозговой штурмbrainstorming | Идентификация | Люди из процесса, модератор | Зависит от состава группы, легко упустить редкое |
| Структурированные интервьюstructured interviews | Идентификация | Заранее подготовленный опросник | Долго, но дает то, что не скажут при всех |
| Чек-листыchecklists | Идентификация | Готовый отраслевой перечень | Не находит новое, только известное |
| Метод ДельфиDelphi | Идентификация, анализ | Пул экспертов, несколько итераций | Медленный, зато без давления авторитета |
| FMEA / FMECAанализ видов и последствий отказов | Анализ | Разложенный на элементы процесс или система | Трудоемко, лучше для техники и операций |
| Дерево отказовFTA | Анализ | Понимание причин и логики отказа | Требует подготовки, дает вклад каждой причины |
| Дерево событийETA | Анализ | Сценарии развития после события | Хорошо считает эффект барьеров |
| Галстук-бабочкаbow-tie | Анализ, коммуникация | Событие, причины, последствия, барьеры | Наглядно, но упрощает сложные связи |
| Анализ сценариевscenario analysis | Анализ | Несколько связных вариантов будущего | Для стратегических рисков с большой неопределенностью |
| Монте-Карлоимитационное моделирование | Анализ | Распределения, а не одна цифра | Мусор на входе - мусор на выходе |
| Матрица последствий и вероятностиrisk matrix | Сравнительная оценка | Согласованные шкалы | Быстро и понятно; грубая, скрывает разброс |
| Анализ затрат и выгодCBA | Выбор обработки | Стоимость мер и величина эффекта | Не все последствия переводятся в деньги |
← таблица прокручивается вбок →
ИСТОЧНИК ПЕРЕЧНЯ - ГОСТ Р 58771-2019 / IEC 31010:2019. ОПИСАНИЯ ДАНЫ КРАТКО, ДЛЯ ВЫБОРА МЕТОДА СМОТРИТЕ ТЕКСТ СТАНДАРТА.
05 Матрица рисков
Балл - это не оценка.
Это заявка на решение.
Матрица нужна ровно для одного: перевести оценку в понятное действие и уровень эскалации. Нажмите на клетку - увидите, что должно произойти дальше.
Как эта логика работает в продукте: обзор RiskBox с реальной интерактивной матрицей и карточками рисков.
малое 2
заметное 3
среднее 4
крупное 5
критич.
5 - почти наверняка, ожидаем в этом квартале
4 - вероятно, было в прошлом году
3 - возможно, случалось в отрасли
2 - маловероятно, единичные случаи
1 - редко, теоретически
Задается в измеримых единицах: деньги, часы простоя, число затронутых клиентов, штраф, срок задержки. Одна и та же цифра должна значить одно и то же во всех подразделениях - иначе баллы несопоставимы.
06 Обработка риска
Вариантов семь.
Не один "снизить".
Стандарт перечисляет семь вариантов обработки, и три из них - это осознанные решения ничего не менять или пойти на риск ради возможности. Отказ от деятельности и принятие риска - такие же полноценные решения, как внедрение контроля, но их нужно документировать.
← схема прокручивается вбок →
Разделить - не значит избавиться
Страховка и договор с подрядчиком переносят финансовые последствия, но ответственность перед клиентом и регулятором обычно остается на вас.
Принятие требует подписи
Принятый риск - это решение конкретного лица с полномочиями. Без зафиксированного обоснования это не принятие, а забывание.
Обработка порождает риски
Новый контроль замедляет процесс, новый подрядчик добавляет зависимость. Стандарт требует оценивать риски самих мер обработки.
07 Галстук-бабочка
Одна схема,
которую понимает бизнес.
Bow-tie показывает риск целиком: слева причины и меры, которые не дают событию произойти, справа последствия и меры, которые уменьшают ущерб, если оно все же произошло. На ней сразу видно, где у вас нет ни одного барьера.
← схема прокручивается вбок →
08 Кто за что отвечает
Риском владеет бизнес.
Не риск-менеджер.
Самая частая поломка процесса: риск-подразделение и ведет реестр, и оценивает, и обрабатывает, и само же себя проверяет. Модель "Три линии" разводит эти роли, чтобы оценка не проверяла сама себя.
← схема прокручивается вбок →
Владелец риска
Тот, у кого есть полномочия и бюджет что-то изменить. Если владелец не может влиять на риск - он не владелец, а получатель уведомлений.
Владелец меры
Может отличаться от владельца риска: риск на директоре по продукту, а внедрение резервного провайдера - на техническом директоре.
Методолог
Отвечает за то, чтобы шкалы у всех означали одно и то же, и за качество формулировок в реестре. Он не оценивает риски за бизнес.
09 Как это живет
Реестр - это не документ.
Это ритм.
Стандарт задает цикл, но не задает календарь. Календарь - зона ответственности организации, и именно на нем система обычно и рассыпается: риски заносят один раз, а потом возвращаются к ним перед проверкой.
Жизненный цикл одного риска
ЛЮБОЙ ПЕРЕХОД - ЭТО ЗАПИСЬ: КТО, КОГДА, НА ОСНОВАНИИ ЧЕГО. ЭТО И ЕСТЬ ДОКУМЕНТИРОВАНИЕ ПО 6.7.
Минимальная карточка риска
Поля, без которых карточка не позволяет принять решение. Все остальное - надстройка под отрасль.
Номер, название, категория, дата выявления, кто выявил, связанная цель или процесс
Причина, событие, последствия, существующие меры и их фактическое состояние
Вероятность, влияние, итоговый уровень, дата оценки, кто оценивал, качество данных
Вариант обработки, обоснование, владелец риска, кто утвердил
Меры, ответственные, сроки, бюджет, статус выполнения
Остаточный уровень после мер и отметка о его приемлемости
Индикаторы раннего предупреждения и их пороги, триггеры внеочередного пересмотра
Все изменения оценок и решений с датами - это то, что смотрит аудит
Календарь
| Периодичность | Что происходит | Кто |
|---|---|---|
| Постоянно | Новые риски заводятся по факту: инцидент, жалоба, изменение в договоре, новый регуляторный акт | первая линия |
| Раз в месяц | Статус мер по высоким и критическим рискам, просроченные сроки, изменения индикаторов | вторая линия и владельцы |
| Раз в квартал | Пересмотр оценок по всему реестру, чистка неактуального, отчет руководству | вторая линия |
| Раз в год | Пересмотр критериев, шкал, риск-аппетита и самой методики; оценка результативности системы | руководство и совет |
| По триггеру | Внеочередной пересмотр: крупный инцидент, смена ключевого подрядчика, выход на новый рынок, M&A | все линии |
← таблица прокручивается вбок →
ЦИФРЫ - ТИПОВАЯ ПРАКТИКА, А НЕ ТРЕБОВАНИЕ СТАНДАРТА. ПЕРИОДИЧНОСТЬ ЗАКРЕПЛЯЕТСЯ ВО ВНУТРЕННЕМ РЕГЛАМЕНТЕ.
10 Что ломается чаще всего
Восемь поломок.
И что делать вместо.
Все они встречаются в компаниях с формально правильным регламентом - поэтому проверять надо не наличие документа, а эти признаки.
Таблица есть, решений по ней не принимают. Риски не связаны ни с одной целью компании.
Ответственный - "отдел" или "все". Значит, никто.
"Влияние 4" каждый понимает по-своему, оценки подразделений несопоставимы.
В одном списке лежит то, что уже случилось, и то, что может случиться.
Все планы обработки сводятся к контролю, хотя иногда дешевле отказаться, разделить или осознанно принять.
Барьер записан, но никто не знает, работает ли он сейчас: резервный канал не тестировали два года.
Баллы поставлены при заведении и с тех пор не менялись, хотя контекст изменился трижды.
Реестр только про угрозы, хотя по определению риск - это влияние неопределенности в обе стороны.
11 На чем это основано
Источники
и их статус.
Реквизиты приведены по состоянию на дату сборки страницы. Перед ссылкой в документах компании статус стоит проверить в реестре Росстандарта или на сайте ISO - стандарты пересматривают.
Менеджмент риска. Принципы и руководство. Идентичен ISO 31000:2018 по содержанию (степень соответствия IDT); русское название адаптировано по ГОСТ Р 1.5-2012, поэтому равенство названий не заявляется. Приказ Росстандарта от 10.12.2019 № 1379-ст, введен с 01.03.2020 взамен ГОСТ Р ИСО 31000-2010. Основа разделов 02, 03, 06 этой страницы.
ДЕЙСТВУЕТRisk management. Guidelines. Подтвержден при плановом пересмотре в 2023 году, новая редакция - проект ISO/CD 31000 в разработке, пока не опубликованная норма. Это guidance-руководство, по нему не сертифицируют.
ДЕЙСТВУЕТМенеджмент риска. Технологии оценки риска. Разработан с учетом основных нормативных положений МЭК 31010:2019 (степень соответствия NEQ, не идентичный перенос) и дополнен российской практикой. Приказ Росстандарта от 17.12.2019 № 1405-ст, взамен ГОСТ Р ИСО/МЭК 31010-2011. Источник перечня методов.
ДЕЙСТВУЕТRisk management. Risk assessment techniques. Международный первоисточник по методам оценки: FMEA, деревья отказов и событий, bow-tie, сценарии, матрица и другие.
ДЕЙСТВУЕТТерминология менеджмента риска. Введен с 01.03.2025 приказом Росстандарта от 20.08.2024 № 1090-ст взамен ГОСТ Р 51897-2021. Если во внутренних документах стоит ссылка на 51897 - ее пора обновить.
ДЕЙСТВУЕТEnterprise Risk Management - Integrating with Strategy and Performance. Пять компонентов и двадцать принципов, связывающих риск со стратегией и результативностью. Не заменяет ISO 31000, а смотрит на ту же задачу со стороны корпоративного управления.
РАМОЧНАЯ МОДЕЛЬТекущая позиция - Statements of Position IIA от 08.07.2026, заменившие position paper "Три линии" редакции 2020. Распределяет роли между руководящим органом, менеджментом и внутренним аудитом; при совмещении ролей нужны safeguards независимости и объективности внутреннего аудита.
РАМОЧНАЯ МОДЕЛЬISO/IEC 27005 - риски информационной безопасности; ISO 22301 - непрерывность деятельности; ISO 9001 - риск-ориентированное мышление в системе качества. Они не отменяют общий процесс, а уточняют его для своей области.
ДОПОЛНИТЕЛЬНО