Дмитрий Могилко
Бизнес-архитектор
Эксперт-консультант ВЭШ СПГЭУ
Асессор по модели EFQM
Партнёр ГК «Современные технологии управления» (г. Санкт-Петербург)
Каковы критерии оценки рисков, функции риск-менеджмента и компетенции по управлению рисками, требования и рекомендации стандартов по управлению рисками? Какие возможности для унифицикации сведений о параметрах риска есть в системе Business Studio? На эти вопросы отвечает автор. Также в статье представлен обзор функций и необходимых компетенций для управления рисками, модель процесса управления рисками и структура паспорта риска.
Глобализация конкуренции, сокращение цикла производства продукции, повышение требований к гибкости производства для удовлетворения персональных предпочтений потребителей и выпуск продукции под заказ — все эти тенденции обусловливают повышение неопределенности организационной среды и необходимость формирования риск-ориентированного мышления, что отражено в ГОСТ Р ИСО 9001–2015 «Системы менеджмента качества. Требования» [1]. При этом отмечается, что повышение результативности системы менеджмента качества (СМК) предполагает необходимость выполнения предупреждающих действий на основе планирования, анализа и улучшения деятельности, связанной с рисками и возможностями.
Риск-менеджмент становится частью процесса принятия управленческих решений в условиях неопределенности [2], поэтому для повышения результативности и эффективности таких решений необходимо углублять знания и совершенствовать деловые качества в области управления рисками. Для обобщения сведений о принципах и подходах управления рисками, представленных в большом количестве стандартов, автор предлагает использовать модель в виде семантической сети, которая отражает структуру основных понятий этой предметной области (рис. 1).
Рис. 1. Структура основных понятий риск-менеджмента
Представленная модель построена на основе следующей логики.
- Организация осуществляет деятельность в конкретной ситуации под влиянием факторов внешней и внутренней среды [2, 3], при этом:
- внешняя ситуация (среда) обусловлена влиянием культурных, социальных, правовых, финансовых, технологических, экономических факторов;
- внутренняя ситуация (среда) отражает ценности, культуру и стиль руководства, организационную и ролевую структуру, политику, цели и стратегию организации.
- Негативное развитие ситуации обусловливает возникновение опасных событий (опасностей), которые характеризуются вероятностью и последствиями их наступления.
- Появление опасного события приводит к возникновению риска — влияния неопределенности на цели организации, при этом неопределенность обусловлена недостаточностью информации, понимания или знания относительно события, его последствий или возможности.
- Из множества вероятных рисков отбираются наиболее значимые для организации с помощью критериев риска, которые представлены признаками и правилами оценки его значимости [4].
Критерии соответствуют виду риска [5] для одного из следующих классов опасностей по характеру происхождения:- природный;
- биосоциальный;
- техногенный;
- экологический;
- профессиональный;
- информационный;
- экономический;
- террористический;
- кибернетический;
- иной [6].
- Значимые для организации риски, выбранные с помощью критериев, подлежат идентификации, включая обнаружение, распознавание и описание. При идентификации опасных событий также определяются объекты воздействия (реестра риска) и методы идентификации риска [7]. Характеристика опасного события включает:
- идентификатор;
- наименование и описание, в том числе:
○ источник опасного события;
○ объект воздействий опасного события (люди, экология, экономика, система управления, социальная среда и инфраструктура организации);
○ последствия опасного события [3]; - этап жизненного цикла продукции (услуги) при возникновении опасного события;
- возможные последствия;
- необходимые предупреждающие средства контроля для реагирования на опасные события и способы восстановления деятельности [6].
В качестве средства визуализации результатов идентификации опасных событий может быть использована диаграмма «галстук-бабочка» (рис. 2) [8], включающая:
- идентифицированные опасные события (инциденты — центральные узлы диаграммы);
- источники опасных событий (на диаграмме слева) и последствия (на диаграмме справа);
- установленные барьеры, предотвращающие эскалацию опасного события (предупреждающие меры на диаграмме слева) и нежелательные последствия (средства управления для восстановления и снижения последствий на диаграмме справа).
Рис. 2. Диаграмма «галстук-бабочка»
-
Опасные события, их источники и возможные последствия вносятся в реестр риска организации, являющийся формой записи сведений об идентифицированном риске [7]. Реестр риска может быть разработан в полном [6] или сокращенном [7] (табл. 1) варианте в зависимости от размера и сферы деятельности организации.
Таблица 1. Реестр риска (упрощенная форма)
Идентификатор опасного события Наименование и описание опасного события Ответственный менеджер по риску Последствия опасного события (I) Вероятность опасного события (L) Оценка риска (I × L) Мероприятия по обработке риска Срок выполнения мероприятий по обработке риска Примечания План Факт - Следующим за идентификацией этапом процесса управления риском является анализ его природы и уровня. При анализе риска определяются:
- источники данных;
- средства контроля;
- методы анализа;
- последствия реализации опасного события;
- вероятность наступления опасного события;
- оценка уровня риска [6].
Для качественной (балльной) оценки уровня риска могут быть использованы следующие шкалы [7]:
- шкала последствий (табл. 2);
- шкала вероятности (табл. 3).
Таблица 2. Шкала оценивания последствий опасного события
Последствие (I),
баллыОписание
последствийОбъекты воздействия опасного события 5 Катастрофические последствия Люди, окружающая среда, экономика, органы государственного и муниципального управления, социальная среда, инфраструктура 4 Значительные последствия Люди, экономика, инфраструктура, окружающая среда, социальная среда 3 Умеренные последствия Люди, экономика, инфраструктура 2 Небольшие последствия Экономика, инфраструктура 1 Малозначительные последствия Социальная среда Примечание: объекты воздействия опасного события приведены для примера.
Таблица 3. Шкала оценивания вероятности наступления опасного события
Оценка вероятности,
%Качественная оценка вероятности, баллы Очень высокая — 81–100 Очень высокая — 5 Высокая — 61–80 Высокая — 4 Средняя — 21–60 Средняя — 3 Низкая — 1–20 Низкая — 2 Очень низкая — менее 1 Очень низкая — 1 Результирующая оценка значимости риска может быть представлена с помощью матрицы риска (табл. 4), при этом его уровень рассчитывается как произведение последствий (I) на вероятность (L).
Таблица 4. Матрица риска, ранги
Качественная оценка вероятности опасного события Последствия Малозначительные (1) Небольшие (2) Умеренные (3) Значительные (4) Катастрофические (5) Очень низкая (1) 1 2 3 4 5 Низкая (2) 2 4 6 8 10 Средняя (3) 3 6 9 12 15 Высокая (4) 4 8 12 16 20 Очень высокая (5) 5 10 15 20 25 -
Следующий этап управления риском — оценивание, т. е. ответ на вопрос, являются ли риск и/или его величина приемлемыми или допустимыми (на основе сравнения результатов анализа риска с установленными критериями). Сравнительная оценка риска включает:
- определение критериев приемлемости риска;
- сопоставление оценки риска с критериями приемлемости;
- заключение о приемлемости риска и необходимости его обработки [6].
По результатам анализа определяется уровень риска в следующих интервалах:
- ранг 0 — риск отсутствует, никакие действия не предпринимаются;
- 0–4 — риск низкий, предпринимаются низкозатратные действия;
- 5–8 — риск средний, предпринимаются действия с учетом временных и экономических затрат;
- 9–16 — риск высокий, необходимо срочное выполнение мероприятий по снижению риска;
- 16–25 — риск высокий, необходимо предпринять незамедлительные действия по его снижению [7].
-
После оценки риска наступает этап его обработки / модификации посредством:
- избежания, т. е. отказа от деятельности;
- принятия;
- устранения источника риска;
- изменения его вероятности;
- изменения его последствий;
- разделения риска с другой стороной [2].
Обработка риска включает следующие этапы:
- определение целей обработки риска;
- определение и выбор способов обработки риска (с учетом затрат, эффективности обработки, уровня остаточного риска);
- разработка и осуществление плана обработки риска [3].
-
Завершающим этапом процесса менеджмента риска является мониторинг ключевых индикаторов риска. Ключевые индикаторы риска должны:
- измеряться в процентах, представлять собой число (номер) или соотношение;
- определяться сопоставимыми значениями за определенный промежуток времени;
- иметь базовые значения;
- иметь недорогие и простые (в интерпретации и контроле) данные [9, 10].
Менеджмент риска поддерживается инфраструктурой, обеспечивающей основу и организационные меры для его разработки, внедрения, мониторинга, пересмотра и постоянного улучшения. При разработке инфраструктуры менеджмента риска устанавливаются ответственность, полномочия и соответствующие компетенции.
Основная роль в процессе управления риском принадлежит менеджеру по риску, который должен принимать активное участие на этапах идентификации, оценки и обработки риска, а также:
- соблюдать принципы менеджмента риска;
- нести ответственность, выполнять обязанности и иметь полномочия в области менеджмента риска;
- формировать реестр риска и вести отчетность в соответствии с установленными в организации формами, с применением стандартизованных терминов и принятых критериев [5].
Компетенции менеджеров по риску основываются на знаниях, навыках и деловых качествах, приобретенных во время учебы и в процессе работы. Основные требования к знаниям и умениям менеджеров по риску относительно использования реестра риска включают:
- знание политики, стратегии и целей организации в области менеджмента риска;
- понимание связи политики в области риска с общей политикой и стратегическими целями организации, а также с требованиями и ожиданиями причастных к этому сторон;
- знание процессов и специфики работы организации;
- знание необходимых правовых требований, в том числе требований нормативной и технической документации: технических регламентов, стандартов и рекомендаций в области риска;
- знание и правильное использование терминов менеджмента риска;
- знание карты этого процесса;
- знания в области применения реестра риска.
Основные требования к навыкам менеджеров по риску включают способности:
- Идентифицировать, описать и зарегистрировать опасные события и оценить соответствующие им риски.
- Применять критерии допустимого риска организации.
- Задействовать методы оценки риска.
- Использовать методы разработки и ведения реестра риска.
- Применять методы обработки и мониторинга риска организации, в том числе методы оценки результативности и эффективности мероприятий по снижению риска.
- Использовать методы анализа менеджмента риска и управления документацией в этой области.
- Обеспечивать от имени высшего руководства внедрение процесса менеджмента риска, а также разработку, внедрение, функционирование и поддержку в рабочем состоянии соответствующей системы.
- Доводить до сведения высшего руководства информацию о работе системы менеджмента риска и всех необходимых улучшениях, при этом в отчете по реестру риска необходимо указывать:
- перечень опасных событий, связанный с ними риск и способы обработки;
- оценку эффективности мер по обработке ключевых видов рисков;
- произошедшие изменения за отчетный период;
- необходимые изменения в стратегиях, целях и задачах в области риск-менеджмента для предотвращения или снижения возможных потерь;
- предполагаемую причину неэффективности мероприятий по обработке риска;
- необходимые действия для выполнения мероприятий по обработке риска;
- меры повышения эффективности риск-менеджмента [6].
- Обеспечивать понимание риска персоналом организации.
- Согласовывать процесс риск-менеджмента с общей системой процессов организации.
- Внедрять решения, принятые по результатам оценки риска.
- Поддерживать и постоянно улучшать систему риск-менеджмента.
Оценка риска осуществляется группой, включающей следующие роли:
- владелец / спонсор — инициирует и контролирует осуществление оценки риска, обеспечивает необходимыми ресурсами (финансовыми, материальными, нематериальными) выполнение плана-графика по времени;
- руководитель группы — управляет выполнением оценки риска;
- эксперт по исследуемому направлению — предоставляет соответствующие информацию, данные и экспертные оценки, относящиеся к исследуемому риску;
- помощник — оказывает помощь при оценке риска, организует совещания по ней;
- участник — активно участвует в процессе оценки риска [3].
Текстовое формализованное описание процесса менеджмента риска приведено в ГОСТ Р ИСО/МЭК 12207–2010 [10] и включает следующие параметры:
- цель: постоянное определение, анализ, обработка и мониторинг рисков;
- выходы: область применения менеджмента рисков, определение и выполнение стратегий менеджмента рисков, определение рисков, анализ рисков, оценивание степени риска, применение обработки риска;
- виды деятельности: планирование менеджмента рисков, менеджмент профиля рисков, анализ рисков, обработка рисков, мониторинг рисков, оценка процесса менеджмента рисков.
В качестве графического описания процесса менеджмента риска автор предлагает IDEF0-модель (рис. 3).
Рис. 3. IDEF0-модель процесса менеджмента риска
Для развития компетенций участников менеджмента риска автор представляет параметрическую модель в форме паспорта риска (табл. 5), содержащую требования и рекомендации стандартов в области управления рисками.
Табл. 5 включает набор основных параметров риска, однако для конкретных случаев этот перечень может быть модифицирован исходя из потребностей заинтересованных сторон, среды организации и уровня компетентности участников.
№ | Параметр | Требования и рекомендации |
---|---|---|
1 |
Код регистрации (в реестре) и название риска (опасного события) |
Реестр риска является формой записи информации об идентифицированном риске, сроках и способах его обработки, предупреждающих действиях. В реестр риска включают все идентифицированные опасные события, выявленные в организации и ее подразделениях, результат оценки их риска, а также оценку возможных последствий опасного события для деятельности организации в стоимостном и материальном выражении [5]. |
2 |
Тип риска (внешний или внутренний) |
При установлении целей и области применения менеджмента риска организация обычно выявляет внешние и внутренние воздействия на свою деятельность, которые следует учитывать при разработке области применения и определении критериев риска [3]. |
3 |
Вид риска (экономический, технический, социальный, экологический) |
Высшее руководство должно установить критерии риска, используемые в реестре. Решения о необходимости обработки риска могут быть основаны на эксплуатационных, технических, финансовых, юридических, законодательных, социальных, экологических, гуманитарных и/или других критериях. Последние должны отражать установленные цели и область применения менеджмента риска. Они связаны с политикой, целями и задачами организации и интересами причастных к процессу сторон [5]. |
4 |
Владелец риска (ответственный за менеджмент риска) |
|
5 |
Риск-менеджеры (эксперты по оценке риска) |
|
6 |
Область или объект воздействия риска (организация, среда, персонал, продукт, процесс) |
При определении целей и области применения реестра риска в первую очередь определяют объекты реестра риска. Объектами могут быть:
|
7 |
Заинтересованные (причастные) стороны, подверженные риску |
|
8 |
Источник и условия возникновения риска (опасного события) |
Анализ риска включает исследование источников опасных событий, их последствий и вероятности появления. При этом должны быть также идентифицированы факторы, влияющие на последствия и вероятность события. Риск должен быть проанализирован с учетом сочетания последствий события и его вероятности [7]. |
9 |
Уровень (балл) последствий воздействия риска (опасного события) |
|
10 |
Уровень (балл) вероятности возникновения опасного события |
После определения последствий для каждого опасного события следует выявить соответствующую вероятность. Используя таблицу оценки вероятности опасного события, для каждого последствия каждого опасного события проводят качественную оценку вероятности и регистрируют ее в реестре риска [3]. |
11 |
Оценка уровня (ранга) риска |
Ранжирование опасных событий проводят в соответствии с ущербом. Результатом анализа и сравнительной оценки риска является ранжирование, согласованное с политикой и целями организации в области риска, и принятие решения о необходимости обработки риска [6]. |
12 |
Решение о необходимости обработки риска |
|
13 |
Мероприятия по обработке риска (снижению вероятности и/или последствий) |
Целью плана обработки риска является регистрация выбранных способов обработки риска. План обработки риска должен включать в себя:
|
14 |
Ответственный за обработку риска |
Организация должна разработать план мероприятий по обработке риска. В плане должны быть установлены сроки выполнения мероприятий по обработке риска и ответственные за них. Ответственными, как правило, назначают:
|
15 |
Срок выполнения мероприятий по обработке риска |
Этапы обработки риска включают в себя:
|
16 |
Индикаторы мониторинга риска |
|
17 |
Сведения о результативности и эффективности обработки риска (оценка и опыт) |
|
18 |
Направления улучшения инфраструктуры риск-менеджмента |
|
19 |
Периодичность актуализации оценки риска (реестра риска) |
|
20 |
Дата актуализации сведений о риске (в реестре) |
— |
Для практического использования паспорт риска может быть реализован как нормативно-справочный документ в системе бизнес-моделирования Business Studio (рис. 4), при этом:
- названия параметров риска указываются в поле «Раздел» атрибутов документа;
- содержание (значение) параметров риска заносится в поле «Комментарий» атрибутов документа;
- требования к параметрам риска указываются в поле «Комментарий» раздела атрибутов объекта (рис. 5).
Рис. 4. Карточка документа «Паспорт риска» в системе Business Studio
Рис. 5. Карточка раздела документа
Использовать справочник «Разделы атрибутов объектов» удобно — в результате однократного внесения сведений (при последующем их пополнении) можно многократно автоматически выводить отчеты для различных паспортов рисков.
Для унифицированного представления содержания (шаблона) документа «Паспорт риска» используются стандартные возможности системы Business Studio по настройке и формированию пользовательских отчетов [11] (рис. 6).
Рис. 6. Шаблон пользовательского отчета «Паспорт риска»
В результате применения пользовательского отчета будет получен документ «Паспорт риска» в унифицированной форме (рис. 7).
Рис. 7. Отчет «Паспорт риска»
Для составления реестра по всем зарегистрированным в системе рискам целесообразно воспользоваться средствами OLE-автоматизации, при этом автоматически построенный Excel-отчет включает следующие разделы.
- Лист «Матрица рисков» (рис. 8):
- средневзвешенный уровень рисков организации (например, 10,25);
- матрицу позиционирования рисков в координатах «Вероятность» и «Последствия» (например, риск «Высокая зависимость от ключевых сотрудников» имеет значения параметров: вероятность — 4 балла, последствия — 3 балла);
- список (реестр) рисков, включающий дополнительные сведения: дату (обновления в карточке риска), код (регистрационный номер), владельца.
- Лист «Риски» (рис. 9):
- ранг уровня риска (например, 12);
- сведения (содержание) о параметрах риска;
- параметры риска (ссылки).
- Лист «Требования» (рис. 10):
- наименование раздела (нормативно-справочного) документа;
- требования и рекомендации стандартов для параметра риска.
Рис. 8. Лист «Матрица рисков» Excel-отчета по мониторингу
Рис. 9. Лист «Риски» Excel-отчета по мониторингу
Рис. 10. Лист «Требования» Excel-отчета по мониторингу
Для удобства навигации отчет содержит необходимые автоматические ссылки.
ВЫВОДЫ
Предложенная автором структура паспорта риска, содержащая требования и рекомендации соответствующих стандартов, позволит определять и поддерживать необходимые компетенции участников инфраструктуры по управлению рисками. Применение системы Business Studio позволит осуществлять регулярную деятельность по актуализации реестра риска, поддержанию и развитию требуемых компетенций в области управления рисками, а также регулярный мониторинг выполнения мероприятий по их обработке.
Источники информации:
- ГОСТ Р ИСО 9001–2015 «Системы менеджмента качества. Требования».
- ГОСТ Р ИСО 31000–2010 «Менеджмент риска. Принципы и руководство».
- ГОСТ Р 51901.23–2012 «Менеджмент риска. Реестр риска. Руководство по оценке риска опасных событий для включения в реестр риска».
- Р 50.1.068–2009 «Менеджмент риска. Рекомендации по внедрению. Часть 1: Определение области применения».
- ГОСТ Р 51901.21–2012 «Менеджмент риска. Реестр риска. Общие положения».
- ГОСТ Р 51901.22–2012 «Менеджмент риска. Реестр риска. Правила построения».
- Р 50.1.084–2012 «Менеджмент риска. Реестр риска. Руководство по созданию реестра риска организации».
- ГОСТ Р ИСО/МЭК 30010–2011 «Менеджмент риска. Методы оценки риска».
- Р 50.1.090–2014 «Менеджмент риска. Ключевые индикаторы риска».
- ГОСТ Р ИСО/МЭК 12207–2010 «Информационная технология. Системная и программная инженерия. Процессы жизненного цикла программных средств».
- Создание пользовательских отчетов.
Опубликовано по материалам:
«Менеджмент качества», 03/2019.
Октябрь 2019 г.
Рекомендуемые материалы по тематике
Процедура БП
Создание операционной платформы с интегрированной системой внутреннего контроля
Процессный подход в России может давать фантастические результаты — интервью Тимура Кадыева в рамках проекта «Управление из первых рук»
Деловая игра «Процессный пазл»
Риск – это событие или условие, которое может повлиять на цели, сроки и/или бюджет. Риски могут возникать из различных источников, включая работников, технологии, природные бедствия, политические изменения и т. д. Хорошая практика эффективного процесса управления включает в себя идентификацию, оценку и управление рисками, чтобы минимизировать их влияние. Разберемся подробно, зачем управлять рисками, какие бывают, как провести анализ и не только.
Что такое риски проекта
Риски проекта – это потенциальные события или условия, которые в том числе могут повлиять на цели, качество, бюджет, сроки и/или репутацию. Они могут появляться из каких-либо источников, иметь различную природу и степень воздействия на проект.
Управление рисками – это комплекс мер, направленных на идентификацию, анализ, оценку и мониторинг рисков с целью минимизации потенциального влияния.
Риски могут иметь разную природу и не всегда являются чем-то плохим. Иногда они могут оказать положительное воздействие и привести к улучшению его результатов.
Оценка рисков предоставляет компаниям, правительствам и инвесторам возможность оценить вероятность возникновения какого-либо неблагоприятного события, которое может негативно повлиять на бизнес, экономику или инвестиции. Анализ рисков предлагает разные подходы, которые инвесторы могут использовать для оценки риска потенциальной инвестиционной возможности.
Зачем управлять рисками
Менеджмент рисков нужен для предотвращения воздействия нежелательных факторов на достижение целей. Риск может произойти в любой сфере деятельности человека или общества, будь то бизнес, производство, наука или иное направление. Они могут негативно повлиять на качество выполнения работ, сроки или бюджет проекта, а также на репутацию компании. Менеджмент дает возможность идентифицировать риски заранее, определить вероятность их появления и потенциальные последствия, а также разработать стратегии по минимизации негативных последствий. Таким образом, компаниям, инвесторам, правительственным органам и другим заинтересованным сторонам удается максимально снизить риск потери и опасных последствий, повысить эффективность и удержать уровень конкурентоспособности.
Варианты профита:
- Дедлайны. Управление рисками имеет важное значение при выполнении проектов. Оно похоже на способность предвидеть будущее, что позволяет умело переназначить задачи, ресурсы и деньги, чтобы выполнить проект в срок. Благодаря грамотному риск-менеджменту участники могут избежать сложностей, вызванных ошибками других коллег, ибо риски были предварительно идентифицированы и снижены, насколько это возможно.
- Умная экономия. В первую очередь экономия в производственной среде состоит не только в способности умело расходовать ресурсы, но и в умении избежать потерь, найдя реальные способы снизить риски и минимизировать опасности. Корректировка ошибок, возникающих на каждом этапе, может обойтись довольно дорого, особенно когда на кону стоят значительные суммы. Однако, если грамотно составлять порядок выполнения работ и расходов, можно сохранить бюджет. Предоставление запасных вариантов (два и более) может помочь избежать предсказуемых осложнений и уменьшить риск неожиданных событий. Если вы привязаны к определенному поставщику, то нужно предусмотреть запасные варианты и иметь их контакты во избежание возникновения накладок. В итоге, грамотные действия руководства способствуют экономии времени, росту доходности и прибыли, что полезно для любого бизнеса.
- Работа без стресса. Это цель, которую можно достичь, если все действия заранее спланированы и организованы правильно. Благодаря этому специалисты могут работать спокойнее, что помогает им сохранять эффективность и не тратить много времени и энергии на решение сбоев, которых можно было избежать.
- Лучше конкурентов. Использование процедуры управления рисками дает возможность бизнесу сохранять конкурентные преимущества, находясь на гребне волны. В то время, когда другие фирмы тратят массу времени на решение проблем, ваша компания может буквально за день реагировать и действовать.
Пример тому пандемия, которая внезапно привела к запрету работы многих заведений и магазинов на долгий период времени. Однако те компании, которые оперативно среагировали на ситуацию и внедрили доставку своего продукта, сохранили конкурентные преимущества. Люди продолжили работать с ними за счёт удобных условий сотрудничества.
- Лояльность клиентов. Важно сохранять лояльность заказчиков, а точность и ответственность играют ключевую роль в этом. Бесспорно, все клиенты предпочитают работать с подрядчиками, которые выполняют свою работу точно и не нарушают сроки, установленные в договоре. Они также ожидают, чтобы корпоративная стоимость услуг не превышала их возможности.
При этом работа с добросовестной компанией приносит больше удовлетворения, поскольку она понимает важность сохранения репутации и отличного взаимоотношения с заказчиком. Когда компания выполняет свои обязательства точно и в срок, это способствует укреплению доверия клиентов и повышению их лояльности. То есть ответственный подход – это залог успешной работы и долгосрочных отношений с заказчиками.
Не каждой компании необходимо вести глубокий разбор и выявление всех возможных рисков. Если дело достаточно простое и занимает небольшой отрезок времени, то можно обойтись обсуждением негативных событий с командой, воспользовавшись инструментами мозгового штурма. Но если проект объемный и связан с большим количеством пользователей, тогда системы менеджмента риска необходимо рассматривать более ответственно. Это позволит сохранить много времени, усилий, финансов и успешно завершить работу в будущем.
Между тем, учет возможных рисков – это инвестиция, которая обеспечивает качество работы и защиту компании от нежелательных ситуаций, которые могут существенно повлиять на ее стабильность и репутацию.
Виды рисков
При управлении рисками могут появляться следующие виды ситуаций, которые необходимо брать во внимание и анализировать. Рассмотрим описание нескольких из них:
- Финансовые риски. Возможные потери или финансовые затраты из-за непредвиденных обстоятельств, таких как неправильно заложенный бюджет, смена рыночных условий, неустойчивая экономическая обстановка, малоэффективная реклама, падение или рост валютных курсов и прочее.
- Технические риски. Связаны со сбоями в технической инфраструктуре, неисправностью оборудования, падением производительности и другими техническими проблемами, которые могут повлиять на то, как идет процесс работы.
- Юридические риски. Проблемы с законодательством и правовым регулированием в отношении проекта. Например, изменение законодательства, нарушение правил защиты персональных данных или нарушение авторских прав.
- Риски, касающиеся персонала. Означают возможность ухода специалистов, нехватку квалифицированных кадров, сложности с обучением новых сотрудников и другими проблемами в управлении персоналом.
- Конкурентные риски. Важно бороться за свою нишу, накручивание цены и реализация продукции может оказаться не выгодной.
- Временные риски. Сопряженные с некоторыми задержками в реализации, несвоевременным поступлением необходимых ресурсов или информации, плохой организацией рабочего процесса, неправильным расчетом времени выполнения задач и т. д.
- Изменение объемов работ. Это может свидетельствовать о неправильно оцененной продолжительности или о незавершенных работах, ошибках планирования, а также о других причинах. Подобный риск может привести к изменению расходов, отложению сроков, пересмотру графика работы, перераспределению ресурсов и т. д.
- Внешние риски. Влияют на проект из-за изменений экономической ситуации, условий рынка, внешней и внутренней политики, землетрясений, пожаров, наводнений и прочего. Эти факторы могут вынудить изменить проектные планы, но в то же время, их может быть трудно контролировать.
- Риск единой точки отказа. Это глобальная критическая ситуация для всей компании. Например, когда возникает поломка или сбой в системе, которые приводят к невозможности дальнейшей работы. Этот риск может привести к недоступности данных и бизнес-процессов, остановке проекта и финансовым потерям. Для устранения этого риска необходимо выработать стратегии резервного копирования данных, использовать надежное оборудование и программное обеспечение, а также проводить проверки на уязвимости системы, чтобы узнать о них заранее.
Это лишь несколько видов рисков, которые бывают при реализации проектов, и для успешного управления ими необходимо рассматривать все возможные сценарии и выбрать наилучший стратегический подход в решении текущих задач.
Как провести анализ рисков
Анализ риска – это процесс оценки вероятности возникновения неблагоприятных событий и их влияния на бизнес или инвестирование. На этом этапе при оценке рисков используются определенные методы и подходы, которые позволяют более точно выявить вероятность и степень возможных потерь. Это помогает корпорациям и правительствам найти эффективные способы управления рисками и уменьшить вероятность негативных последствий. А для инвесторов понимание и оценка рисковых событий является ключевым этапом при выборе инвестиционных возможностей.
Рассмотрим несколько методологий анализа рисков:
- SWOT-анализ. Является одним из наиболее распространенных методов оценки рисков в торговле и других сферах, который разрешает определить сильные и слабые стороны компании, а также возможности и угрозы, связанные с ее деятельностью. SWOT включает в себя оценку внутренней среды компании, такой как ее ресурсы, процессы, команду и партнеров, а также внешней среды: рынок, конкуренты, правительственные регуляторы и технологические тенденции. Кроме того, SWOT-анализ может быть использован для оценки альтернативных решений, чтобы выбрать и утвердить наиболее оптимальные пути действий в соответствии с полученной информацией.
- Количественный анализ – это методика, позволяющая оценить вероятность и влияние рисков на проект или бизнес на основе количественных данных. Для этого необходимо провести оценку возможности возникновения риска и его воздействия в случае его реализации. В результате такого анализа можно рассчитать стоимость ущерба, если риск произойдет, а также оценить вероятность его возникновения.
- Качественный анализ – это методика оценки вероятности и воздействия рисков на проект или бизнес, основанная на мнении экспертов и качественном исследовании. В ходе качественного анализа происходит определение возможных рисков, классификация их на основе уровня значимости и выработка мер по снижению возможных негативных последствий.
Оценка основана на мнении экспертов и делится на категории (например, высокая, средняя, низкая). Для каждого риска определяется его важность и влияние на бизнес. Затем формулируются меры по снижению возможных негативных последствий. Преимущества качественного анализа рисков заключаются в возможности быстрой оценки вероятности и влияния рисков. Это касается всех сфер, в т. ч. системы управления охраной труда.
- Метод аналогов. Заключается в том, чтобы при оценке рисков определенного направления деятельности учитывать все без исключения данные о схожих направлениях в прошлом. Разбор прошлых критериев риска основывается на информации, полученной из разных источников. Эти сведения обрабатываются, чтобы найти связь между планируемыми результатами деятельности и потенциальными рисками. Этот метод помогает субъекту принимать более уверенные решения, основываясь на уже имеющихся знаниях, навыках и опыте работы с подобными рисками.
- Способ экспертных оценок. Считается более субъективным по сравнению с другими методами. Это связано с тем, что группа экспертов при анализе риска дает свои личные суждения о прошлых случаях и о возможном развитии событий в будущем. Часто он применяется, когда информации недостаточно или когда риски по определенному направлению деятельности не имеют аналогов для сравнения.
- Анализ целесообразности затрат. Суть в том, что затраты на каждое направление деятельности и отдельные элементы могут характеризоваться разным уровнем риска в процессе деятельности компании. Определение уровня риска через анализ целесообразности затрат ориентировано на выявление потенциальных рисковых зон. Это позволяет обнаружить «узкие» места и придумать пути их ликвидации.
Методика также позволяет определить критический объем производства, требуемых материалов или продаж. Т. е. минимальный объем, при котором компания получит операционный доход.
- Метод рейтинговых оценок включает оценку рисков по шкале от 1 до 5 (обычно) или от 1 до 10 (в случае использования десятибалльной системы). Обычно он включает определение основных рисков по конкретному направлению деятельности, а затем их оценку по каждому критерию на основе имеющихся знаний и опыта. В результате получается система оценок рисков. Методология обеспечивает простой и быстрый способ оценки рисков и может быть использована в сочетании с другими способами.
- Контрольные списки источников рисков. Необходимо составлять перечень и классификацию проблем, которые возникают на некоторых этапах развития компании или при реализации конкретного проекта. Таблица может основываться на опыте предыдущих проектов и позволяет руководителям заранее определить возможные проблемы.
Методы оценки рисков играют важную роль и помогают компаниям принимать продуманные стратегические решения в условиях неопределенности и изменчивости внешней среды. Каждый способ имеет свои преимущества и недостатки, поэтому, чтобы получить максимально достоверные результаты, необходимо использовать несколько вариантов. Каждая версия может быть эффективна в определенном случае.
Процесс управления рисками компании
Процесс работы с рисками организации включает несколько этапов:
- Идентификация рисков. Определяются все возможные риски, сопряженные с деятельностью предприятия. Для идентификации рисков могут использоваться разные методы, такие как качественный и количественный анализ, SWOT-анализ, экспертная оценка и т. д. Специалисты берут во внимание любые факторы, связанные с проектом, включая возможные риски в теме.
- Оценка и обработка рисков. Проводится оценка риска и величины потенциальных убытков. Получение информации должно быть максимально оперативным. Для этого укажите адрес электронной почты ответственных работников или используйте внутрифирменные программы коммуникации.
- Разработка стратегии управления рисками. Определяются мероприятия и меры, которые могут быть применены для уменьшения вероятности возникновения рисков или ограничения их последствий.
- Реализация мер по управлению рисками. Выбирают и внедряют систему риск-менеджмента.
- Мониторинг и контроль. Наблюдение за происходящими изменениями и оценка эффективности мер по управлению рисками с целью внесения необходимых корректировок. Силами отдела риск-менеджмента составляется подробный отчет. Составлять такие отчеты можно, используя информационные карты.
В результате выполнения этих этапов организация сможет эффективно принимать решения и минимизировать возможные убытки.
Определение рисков и поиск потенциальных проблем, касающихся деятельности организации, могут быть проведены как индивидуально, так и с участием команды специалистов, что позволит рассмотреть проблему со всех сторон и сделать более комплексную оценку.
Стратегии управления рисками
Для снижения рисков обычно используют три основных стратегии:
- Уклонение. Заключается в изменении планов проекта, чтобы исключить возможность появления рисковой ситуации. Например, смена графика или выбор другого подрядчика. Это может быть эффективным подходом, если риск слишком высок или последствия его возникновения будут слишком большими.
- Передача. Подразумевает перенос ответственности за управление риском на другую сторону, например, на страховую компанию или на другую команду. Таким образом, если риск станет реальностью, проект понесет определенные потери или убытки, они будут сдержаны и распределены между сторонами.
- Снижение. Предполагает разработку мер, направленных на снижение риска или его последствий вероятности появления. Например, замена высокотехнологичного оборудования на менее сложное, проведение дополнительных тренингов для команды, увеличение количества резервных компонентов и т. д.
Выбор подходящей стратегии зависит от специфики, целей, рисковых обстоятельств и финансовых возможностей. Хорошо спланированные реакции позволяют предотвратить или снизить возможные негативные последствия, а также повысить его успешность.
Как работать с рисками
Любой проект представляет собой сложную задачу, которая не обходится без появления разного рода проблем в ходе реализации. Решить абсолютно все из них невозможно, поэтому необходимо выделить наиболее значимые и сконцентрироваться на их решении. Для оценки рисков, связанных с проектом, необходимо:
- определить вероятность их возникновения;
- выяснить степень влияния в целом.
Это позволит разработать план действий для снижения последствий и обеспечит успешную реализацию проекта.
Риски обычно классифицируются на три категории в зависимости от их вероятности возникновения и степени воздействия на работу подразделений:
- Низкая вероятность и некритическое влияние на результат.
- Высокая вероятность и значительное влияние.
- Высокая вероятность с низкой степенью влияния или низкая вероятность возникновения с существенным влиянием.
Анализируя матрицу, можно определить риски, на которые необходимо обратить особое внимание и принять меры для их предотвращения. Эти риски представляют наибольшую опасность для успешной реализации проекта. Следует знать, что даже малозначительные риски могут привести к серьезным проблемам и потерям, если не будут устранены своевременно.
Частота пересмотра матрицы зависит от их значимости. Факторы, которые имеют наибольшее негативное влияние, следует пересматривать чаще, а для менее критических достаточно проверять их состояние периодически.
Следует учитывать, что аудит риска является субъективным и зависит от целей и характеристик проекта. Тот же набор опасностей может иметь различный характер и степень воздействия в зависимости от его специфики. Однако детальная аналитика и классификация помогут провести более успешное управление и достичь поставленных целей.
Задачи менеджера по управлению рисками
Система риск-менеджмента – это важный элемент управленческой деятельности, направленный на раннее выявление каких-либо проблем и угроз, а также на определение и реализацию успешных мер, чтобы уменьшить вероятность риска. Служба риск-менеджмента помогает компании выполнять свои задачи эффективнее, делая процесс более предсказуемым.
Отдел должен:
- Идентифицировать потенциальные риски, которые могут повлиять на проект. Вносить все угрозы в журнал учета (реестр) и выполнять его редакцию по мере появления изменений.
- Проанализировать риски на основе их вероятности и воздействия в течение года или другого отчетного периода.
- Разрабатывать и полностью реализовывать стратегии по регулированию проблем, связанные с предотвращением, смягчением и переносом рисков.
- Разрабатывать бюджет и координировать с другими лидерами.
- Мониторить и контролировать риски в процессе реализации.
- Сообщать об изменениях в степени риска и последствиях принятых мер, чтобы была возможность принимать быстрые решения в случае необходимости.
- Обучать членов команды, как реагировать на проблемы и обеспечивать эффективное управление на всех уровнях.
Управление рисками – это главная функция проектного менеджмента, которая позволяет выявлять потенциальные проблемы уже на ранней стадии и принимать соответствующие меры для их недопущения. Ключевым звеном при управлении рисками является риск-менеджер, который обладает множеством обязанностей, связанных с выявлением, оценкой и контролем рисков, а также разработкой эффективных мероприятий и стратегий управления ими.
Упоминания про менеджмент риска можно найти в старинных играх, таких как кости. В то время ставки, которые делали игроки, были формой управления рисками, которая использовалась для уменьшения потерь при игре в азартные игры.
Важно отдельно выделять управление рисками в составе проектных команд и обучать специалистов работе в этой области. Компании, которые вкладывают много сил в управление рисками на начальных этапах, могут избежать ненужных затрат, проблем и потерь, а также добиться большей эффективности и успешности.
Подходы к управлению рисками предприятия
В последние десятилетия были представлены стандарты управления рисками, с помощью которых организациям проще выявлять, анализировать, реагировать и эффективно управлять ими, а также использовать их как возможности для развития. В стандартах описываются разные подходы к системе управления рисками, что открывает организациям широкие возможности выбора более подходящего метода для их управления. Некоторые из наиболее популярных стандартов управления рисками организаций приведены далее.
ISO 31000 – это международный стандарт, разработанный Международной организацией по стандартизации (ISO), который описывает принципы и общие руководящие указания по управлению рисками. Стандарт предлагает подход в области управления рисками, основанный на систематическом и структурированном процессе, который включает в себя идентификацию, анализ, оценку, контроль и мониторинг рисков в организации.
ГОСТ Р ИСО 31000-2018 «Менеджмент риска. Руководство по внедрению» в России является одним из ключевых нормативных документов. Этот документ дает общие рекомендации по управлению рисками и содержит базовые определения, принципы, основы и инструменты, которые могут быть использованы при управлении рисками.
Согласно стандарту ISO 31000, управление рисками связано с принятием решений на основе анализа рисков и возможностей. Он описывает процесс управления рисками, который состоит из шести этапов: установление контекста, идентификация, оценка, ответы на риски, контроль и мониторинг рисков, управление рисками и возможностями.
CAS (Casualty Actuary Society) – это профессиональная организация актуариев, которые изучают риски и оценивают вероятность возникновения убытков в страховании и ряде других отраслей. Члены CAS получают обучение и сертификаты, позволяющие им работать в области управления рисками и оценки убытков. Организация является ключевым ресурсом для компаний, которые хотят эффективно управлять рисками.
COSO обозначает модель управления внутренними действиями организаций. Информационная система внутреннего контроля (COSO) – это применяемая во всем мире комплексная структура управления рисками и контроля, которая используется компаниями и организациями для управления внутренними контрольными процессами.
Основные понятия COSO:
- Руководство и культура.
- Анализ и пересмотр.
- Производительность.
- Стратегия и постановка целей.
- Информация, коммуникации и отчетность.
Каждый из этих пунктов описывает важные элементы управления рисками и контрольными процессами в организации. Все они должны быть учтены и реализованы, чтобы обеспечить эффективную деятельность организации и уменьшить риски возможных финансовых потерь.
План по управлению рисками
План управления рисками – это документ, который содержит подробную информацию о перечне действий для снижения последствий конкретных рисков. В данном плане определены методы, которые будут использоваться для обнаружения, оценки и управления рисками.
В плане описаны риски, которые могут возникнуть в ходе проекта, их источник, возможные последствия и типичные причины в случае их наступления. Он также включает действия для минимизации рисков, такие как перераспределение активов, изменение периодичности работ, изменение требований к проекту и т. д. План управления рисками не является статическим документом и должен пересматриваться на протяжении реализации поставленных целей.
Стратегия реагирования на риски должна учитывать их типы, а также доступность средств и временные ограничения. Обсуждения на совещаниях должны быть ориентированы на задачи каждой стадии и согласованы со всеми участниками группы по управлению проектом. Как правило, в планах реагирования содержится несколько вариаций стратегий, которые могут быть применены в определенных ситуациях.
Часто задаваемые вопросы
Да, оценка риска является важной частью системы менеджмента качества работы компании и позволяет предугадать возможные проблемы. Она позволяет разработать тактики управления рисками и минимизировать их отрицательное воздействие на компанию.
Оценка рисков проводится на ранних стадиях проекта, при разработке его плана. Также она может быть выполнена перед важными решениями, при изменении условий или при нештатных ситуациях. Регулярная оценка в течение всего проекта позволяет своевременно выявлять новые риски и корректировать стратегии риск-менеджмента.
Оценку рисков проводят участники команды проекта, которые компетентны в данном вопросе и имеют достаточный уровень знаний и опыта. Это может быть менеджер по управлению рисками, специалисты по определенным областям проекта или члены команды, ответственные за выполнение определенных задач.
Больше всего подвержены рискам компании, занимающиеся инвестиционной и проектной деятельностью. Сюда также стоит добавить сферу логистики, информационной безопасности снабжения и производства.
Во избежание рисков требуется создать стратегию управления, которая включает в себя оценку «узких» мест, анализ возможных последствий и разработку плана действий в случае возникновения проблем. Важно также определить ответственных за реализацию плана и убедиться, что все участники проекта ознакомлены с ситуацией.
Существует множество специализированных курсов (в том числе онлайн-курсы) и программ обучения основам риск-менеджмента. Они доступны как в формате очных курсов, так и в онлайн формате. Также возможен вариант освоения информации с помощью специализированного сайта, где представлены статьи от опытных риск-менеджеров. Кроме того, многие университеты, бизнес-школы и профильные организации предлагают обучение. Найти такие учреждения в г. Москва и других крупных городах не составит труда.
Риск-менеджмент может использовать различные методы для управления рисками, в т. ч.:
- оценка рисков и создание списка;
- анализ с целью определения вероятности возникновения и влияния на проект;
- принятие риска и разработка планов действий;
- использование современных технологий для мониторинга и управления рисками;
- применение стандартов и руководств систем по контролю за рисками;
- коммуникация с заинтересованными сторонами для обмена информацией и принятия решений.
Выбор методов управления рисками зависит от типа проекта и уровня рисков, которые могут возникнуть.
Обязанности по выявлению рисков можно делегировать в команде проекта, при этом менеджер проекта определяет роли и должен нести ответственность за участников, а каждый член команды использует свой профессиональный опыт и знания в своей области ответственности для выявления потенциальных рисков.
Согласно ч.1 ст.5.27.1 КоАП РФ. Положения предусматривают размер штрафов:
- должностные лица – штраф от 2 до 5 тыс. руб.;
- лица, осуществляющие предпринимательскую деятельность без образования юрлица, – от 2 до 5 тыс. руб.;
- юридические лица – 50-80 тыс. руб.
В законодательстве постоянно происходят изменения, поэтому рекомендуется отслеживать новости и иметь под рукой ссылки на государственные ресурсы регулирующие данные вопросы.
Уровень риска определенного вида можно определить на основании оценки вероятности его появления и воздействия на проект. Для этого, как правило, используются методы квалифицированного экспертного оценивания, математического моделирования и др.
Заключение
Управление рисками – это важный процесс, который направлен на идентификацию, оценку, анализ и управление рисками, касающимися проекта. Это помогает предотвратить непредвиденные проблемы и минимизировать их воздействие на временные, финансовые и качественные параметры.
Каждый член команды проекта имеет свою роль и обязанности. Успешное управление рисками состоит в эффективном планировании, раннем выявлении рисков и оперативном реагировании на них. Команда проекта должна работать совместно для минимизации последствий рисков и достижения целей проекта в срок и в рамках бюджета.
Алексей Ефремов
Финансовый консультант
Все статьи автора
Нашли ошибку в тексте? Выделите нужный фрагмент и нажмите
ctrl
+
enter
Каждый бизнес встречается с рисками, которые иногда приводят к серьезным потерям. Все предусмотреть нельзя, но большинство угроз реально спрогнозировать и подготовить способы решения. Мы узнали у предпринимателей, как анализ рисков помогает остаться на плаву.
Содержание статьи
1. Что такое анализ рисков бизнеса
2. Какие риски бывают в бизнесе
2.1 Внутренние
2.2 Производственные
2.3 Финансовые
2.4 Страховые
2.5 Коммерческие
2.6 Внешние
3. Как оценивать риски в бизнесе?
3.1 Качественная оценка
3.2 Метод аналогий
3.3 Контрольные списки источников рисков
3.4 Метод рейтинговых оценок
3.5 Метод экспертных оценок
4. Как запустить процесс анализа бизнес-рисков
Что такое анализ рисков бизнеса
Если говорить просто, то это план действий для кризисных моментов. Риски прописывают на этапе запуска в бизнес-плане или инвестиционном проекте. На основе анализа рассчитывают финансовую модель, потому что угрозы влияют на окупаемость.
Риски учитывают и в работающем бизнесе. Например, предприниматель открыл ларек с шаурмой в марте 2020 года, а уже в апреле произошел локдаун. Кухню не подготовили к работе на доставку, посетителей принимать нельзя, и бизнес встал. По идее даже такую ситуацию нужно предвидеть, чтобы избежать проблем.
Аналитик компании 3DAnalytics Денис Загребиль считает, что в пандемию обострились регуляторные риски:
«Сегодня актуальны регуляторные риски. Как пример — введение штрафов за несоблюдение требований карантина; открытие/закрытие туристических направлений. Конечно, риски зависят от вида деятельности. В моей практике риски часто встречаются в финансовой деятельности (банки, страхование, инвестиции), информационной безопасности, экологической безопасности»
В риск-анализе прописывают 4 основных параметра:
- Вероятность. Возникновение пандемии спрогнозировать маловероятно, а вот штрафы контролирующих органов в общепите случаются не так уж и редко.
- Степень воздействия. Здесь прогнозируют потери бизнеса от возникновения рисков. МЧС может оштрафовать, а Роспотребнадзор закрыть точку до устранения недоработок. Нужно посчитать, сколько денег теряет компания в этом случае.
- Ответственный. Этот человек предотвращает риски или минимизирует последствия.
- Бюджет. Риски — это всегда затраты, и лучше продумать заранее, как компенсировать потери.
Какие риски бывают в бизнесе
У каждого бизнеса свой круг рисков, поэтому лучше открывать дело в сфере, в которой разбираетесь. Так проще определить круг потенциальных угроз. Но обычно выделяют 6 типов рисков.
Внутренние
Эти угрозы появляются от действий руководства или сотрудников. Например, компания дала таргетированную рекламу в соцсетях. Клиенты начали задавать вопросы в личных сообщениях, а менеджер односложно отвечает, не выводит на диалог, не задает вопросы. В итоге реклама привела потенциальных покупателей, но по вине сотрудника продажи не состоялись.
Производственные
На производстве происходит брак из-за человеческого фактора или некачественного сырья. Или завод встал из-за аварии на подстанции, а оборудование вышло из строя.
Финансовые
Это все, что связано с деньгами. Например, компания отправила продукты в розничные магазины, а те не расплатились в срок. Или предприниматель потратил деньги поставщиков на покупку машины, а у него не осталось средств, чтобы расплатиться по обязательствам.
Страховые
Есть случаи, которые можно заранее предусмотреть и застраховать: пожар или воровство оборудования. Бизнес несет затраты на страховку, но если риски произойдут, то предприниматели получат компенсацию.
Коммерческие
Эти угрозы влияют на реализацию товаров или услуг. Например, магазин одежды столкнулся с тем, что клиенты предпочитают покупать в интернете. Или веб-студия не находит клиентов, потому что конкуренты делают сайты дешевле.
Внешние
На эти условия предприниматель не может повлиять: изменения в законодательстве, пандемия или нововведения в налоговой системе. На последнем стоит остановиться чуть подробнее. В 2021 году предприниматели столкнулись с тем, что государство отменило режим ЕНВД, а взамен предложило измененный патент. Но, как правило, патент в регионах обходится дороже, чем «вмененка». И это несмотря на то что власти разрешили уменьшать стоимость на сумму страховых взносов.
В ФНС стали строже следить за предпринимателями и обоснованностью сделок. С 2021 года налоговики изменили алгоритмы проверки 6-НДФЛ, чтобы видеть предпринимателей, которые платят меньше средней зарплаты по отрасли. То есть если сотрудники получают небольшую официальную зарплату, то ФНС может прислать требование с просьбой указать причины.
Основатель «Школы Профессионального Владельца бизнеса» Оксана Дажун считает, что предприниматели должны обращать пристальное внимание на налоговые риски:
«Важно отслеживать в налоговом контроле результаты и планы ФНС. Изучите, как выбирают компании для плановой проверки, как проводить оптимизацию налогов, как работают суды и чего ждать бизнесу от налогового администрирования. Для этого хотя бы раз в год полезно посещать тренинги, семинары, где расскажут о нововведениях и о судебной практике.
Алгоритм формирования СФЗ
По результатам СВОТ-анализа составить список рисков, угроз, возможностей и сильных сторон бизнеса:
- Сформулировать проблему — то, что может быть эффективно.
- Сформулировать риск — то, что может случиться, если ничего не делать.
- Сформулировать цель — до какого состояния мы хотим и можем снизить риск.
- Сформулировать мероприятия по управлению рисками — что мы будем делать.
- Назначить ответственного за каждый риск.
- Установить конечные и контрольные сроки воздействия на риск.
- Коллегиально установить вероятность наступления риска по 10-балльной шкале.
- Коллегиально установить глубину последствий риска по 10-балльной шкале.
- Определить степень риска и категорию реагирования.
- Внести мероприятия в общий стратегический план мероприятий, индивидуальные СМАРТ-задачи»
Денис Загребиль считает, что риски у каждого бизнеса разные, но некоторые встречаются чаще:
«Риски зависят от этапа развития бизнеса или компании. Но основными я считаю некачественное оказание услуг, недобросовестных поставщиков и сотрудников, переоценку рыночных возможностей. В целом, на мой взгляд, управленческие решения часто принимаются без тщательного анализа рисков бизнеса, ситуационно или на основании опыта»
Как оценивать риски в бизнесе?
Для этого нужно погрузиться в бизнес-процессы и понять слабые места. Учебники по бизнесу выделяют 5 основных методов проведения риск-анализа.
Качественная оценка
Это таблица, где риски распределяют по степени возникновения:
- Высокий;
- Средний;
- Низкий.
После этого прописывают, как компания реагирует на каждый из рисков. Например, предприниматели заранее знали про отмену ЕНВД. Соответственно, за год до этого продумывали действия для бизнеса: выбор системы налогообложения, сокращение издержек, смена торговых точек.
Руководитель компании «Понимай Франчайзинг» Олег Шатилов проводит качественную оценку перед каждым запуском франшизы:
«Компания предлагает партнерам известность бренда, которая создает поток входящих клиентов. Но это касается первичного привлечения, а должны работать и процессы, направленные на сопровождение и удержание (crm и технологии обучения). И если эти процессы не работают, то франшиза не привлечет новых партнеров. Они узнают, что работа плохо выстроена, и пройдут мимо»
Метод аналогий
Это сравнение рисков на базе реализованных проектов такой же тематики. Пилорама запускает производство пеллетов, а коммерческий директор работал на таком заводе в прошлом. Он расскажет, с какими рисками столкнется пилорама и как их избежать. Для этого метода пригодятся сторонние эксперты, которые запускали такие проекты и знают подводные камни.
Коммерческий директор предприятия «Люкшудьинский леспромхоз» Александр Труфанов считает, что общение с конкурентами помогает понять будущие проблемы:
«Мы решили запустить производство фанеры. Мы всегда в диалоге с другими предприятиями и знаем, что главная трудность — поиск сырья. Но у нас собственное сырье, и риски другие. Например, трудно найти работников. В нашей местности просто некому работать. Но скоро рядом построят жилой комплекс, и мы планируем привлекать персонал из этих домов. Поэтому новое производство запустим после окончания стройки»
Контрольные списки источников рисков
Когда компания развивается, она накапливает опыт ошибок и проблем. Руководители заранее знают, с чем столкнутся на определенных этапах масштабирования. Например, пиццерия продает франшизу в разные города, и контрольный список поможет заранее понять опасности. Составляйте чек-лист проблем, который пополняется с каждым новым проектом.
Метод рейтинговых оценок
Это способ, когда ставят рискам оценки по пятибалльной или десятибалльной системе. Если государство собирается ужесточить наказание в области налогов, то риску ставят оценку 5. Значит, в ближайшее время придется вместе с бухгалтером оптимизировать налоги и учет, чтобы не привлекать внимание ФНС. Если у производства 3 постоянных поставщика и 2 в запасе, то угроза остановки не грозит. Этому риску ставят оценку 1 и не принимают срочных решений.
Метод экспертных оценок
Для этого метода привлекают сторонних экспертов: аналитиков, юристов, технологов. Выбор зависит от направления бизнеса. Каждый эксперт делает анализ рисков бизнеса по своей деятельности и определяет влияние на развитие проекта.
Если говорить про малый бизнес, то не всегда предприниматели проводят риск-анализ по методикам. Часто это происходит по наитию и на основе опыта. Денис Загребиль считает, что этот подход не совсем верен:
«Сложность использования метода в необходимости привлекать нескольких экспертов из разных областей или одного, но с широкой экспертизой.
Для оценки рисков в связи с выходом на новые рынки необходимо знать требования местного законодательства к качеству продукции (юристы), конкурентную среду, каналы продвижения, ценообразование (маркетолог, аналитик), квалификацию персонала в стране. Неоспоримый плюс привлечения экспертов — возможность комплексной оценки рисков. Минус же в том, что зачастую требуется участие нескольких экспертов по одинаковым вопросам»
А эксперт по франчайзингу Евгений Талдыкин считает, что с риск-анализом справится руководитель и сотрудники:
«Я был директором по франчайзингу сети парикмахерских. Обедал с сотрудниками и задавал вопросы: что будет, если завтра упадут продажи в 10 раз? Или из-за чего от нас отвернутся потенциальные партнеры? Сотрудникам нравилось доверие, и они активно отвечали на вопросы. А уже из ответов рождались решения. Например, в один момент мы поняли, что у нас много партнеров, менеджеры не в состоянии каждый день поддерживать общение со всеми. В чатах повисли десятки неотвеченных сообщений, а это угроза, что люди откажутся от сотрудничества и расскажут другим. А что будет, когда количество партнеров еще увеличится? Стали работать над проблемой и внедрили чат-бота, который отслеживал чаты с неотвеченными сообщениями, чтобы менеджеры в Отделе сопровождения вовремя отвечали. В целом сессии по анализу рисков бизнеса давали идеи для автоматизации, изменения процессов, увольнения или приема персонала»
Как запустить процесс анализа бизнес-рисков
Определить риски для бизнеса не так сложно. Не стоит бояться научных названий и думать, что без специалистов не обойтись. Конечно, в некоторых случаях нужны эксперты, но основную работу проводят руководители и сотрудники компании.
- Определите внутренние риски. У бизнеса есть цели и задачи. Выясните, что мешает выполнению плана на каждом этапе.
- Сделайте базу рисков компании. Пропишите информацию про все риски, которые угрожают развитию. Распределите их по уровню опасности.
- Назначьте ответственных. Руководитель не сможет контролировать все опасности. Поэтому делегируйте задачи сотрудникам, они на своем участке будут следить, чтобы риски не нанесли урон бизнесу.
- Решите, как управлять рисками. Ответственные должны знать, на что обращать внимание при работе с рисками: как уменьшить опасность и что делать при возникновении.
- Обновляйте базу рисков. Бизнес постоянно развивается и появляются новые опасности. Поэтому регулярно обновляйте базу данных, чтобы была полная картина опасностей и способов решений.
Пример таблицы для контроля бизнес-рисков
Оксана Дажун считает, что эффективный анализ рисков бизнеса прежде всего зависит от руководителя:
«Управлять умеют все, вплоть до кухарок, но по факту мало кто этому учится. Сейчас MBI подтягивают понимание и учат, как управлять, но, к сожалению, я до сих пор встречаю огромное количество директоров, которые используют интуитивный подходит в управлении. А интуитивных подход — это, как правило, реактивный подход: есть проблема — есть реакция, нет проблемы — нет реакции. В таких случаях риски всегда наступают и бьют очень больно. Главная задача — перейти с реактивного управления на системный подход. Это значит, что нужно научиться предугадывать наступление рисков и выстроить хорошую систему мониторинга»
Анализ рисков бизнеса помогает предпринимателям подготовиться к возникновению проблем. Если подходить к этому системно, то у бизнеса появится защита от неожиданных потерь.
Этапы управления рисками
Чтобы грамотно управлять угрозами для бизнеса, мы решили использовать метод фреймворка PMBoK от PMI. Разработчики предлагают поделить процесс управления на 6 этапов:
- Планирование управления
- Идентификация факторов
- Качественная оценка
- Количественная оценка
- Планирование реакции
- Мониторинг и контроль
Такая методология предполагает активный подход в работе с источниками проектных угроз. Пассивное реагирование на последствия допустимо при появлении непредвиденных факторов. Но пассивная реакция на угрозы, которые можно предугадать недопустима — можем сильно увеличить смету, сорвать сроки или потрелять заказчика. В современных бизнес-реалиях пассивная реакция равноценна осознанному убийству проекта.
Такую схему из 6 этапов предлагает PMBoK.
Планирование управления
На этапе планирования выбираем стратегии организации процесса управления и правила взаимодействия участников и заинтересованных сторон. Мы сможем уточнить выбранные методы, инструменты и уровень организации управления.
Вот такую проектную схему предлагают разработчики PMBoK.
Диаграмма потоков данных планирования управления рисками в PMBoK.
3 главных аспекта правильного планирования:
- формирование благоприятной среды управления — гармонизация отношений внутри команды
- использование заранее заготовленных схем и шаблонов процессов управления
- создание описательной части и плана управления угрозами
Основной процессный инструмент — совещание. В нем принимают участники все члены команды, а иногда и инвесторы, когда речь идет про угрозы для инвестиционного проекта. Результат их работы — создание плана управления. Это полноценный регламент, которым команда руководствуется при противодействии угрозам.
Обычно в плане управления указывают:
- методы и инструменты управления
- роли участников при возникновении рисковых ситуация
- допустимые значения и диапазоны угроз
- принципы и правила внесения изменений в работу
- форматы отчетности и документации по проектным угрозам
- способы мониторинга и ответственные
Идентификация
На этом этапе выявляют и документируют проектные угрозы. Результат — перечень возможных проблем с ранжированием по степени опасности. Сначала команда выявляет рисковые факторы, затем проводит исследования и идентифицирует угрозы. Нужно понимать, что не все угрозы можно идентифицировать на старте. Обычно по мере развития проекта количество возможных рисковых событий увеличивается.
Чтобы увеличить вероятность идентификации, есть смысл использовать грамотную классификацию рисковых событий. Например, мы в Oko используем классификацию по степени по степени контролируемости.
Классификация рисковых событий по степени их контролируемости.
Использование этой классификации помогает определить, под какие неконтролируемые угрозы стоит планировать резервы. Нужно учитывать и то, что контролируемость рисковых событий еще не гарантирует успеха в их управлении. Также отмечу, что не всегда удается четко классифицировать угрозы, поэтому есть смысл использовать и другие способы классификации. Например, по источникам.
Пример классификации рисковых событий в зависимости от их источника.
При формулировании угрозы важно использовать двух составные понятия: с указанием на источник события и саму угрозу. Например, «угроза срыва сроков реализации из-за отсутствия определенности с функционалом» или «риск отсутствия финансирования из-за нестабильной ситуации с бюджетом у компании-заказчика». Результат — создание реестра возможных рисковых ситуаций.
Фрагмент реестра рисковых ситуаций.
Анализ и оценка рисков проекта
Здесь мы совмещаем качественную и количественную оценку.
Качественный анализ — оценка экспертных мнений и взглядов на возможные неблагоприятные последствия, обусловленные выявленными факторами. Качественный анализ более поверхностный, но часто его достаточно. Он позволяет получит на выходе:
- перечень рисковых событий, сгруппированный по приоритету
- перечень событий, которые нужно дополнительно проанализировать
- комплексную оценку угрозы для команды в целом
При анализе экспертные оценки делят на две категории: оценки вероятности наступления рисковых событий и оценки их влияния. Для их корректного анализа создают специальную матрицу с оценками. Например, вот такую матрицу предлагают разработчики PMBoK.
Матрица вероятности/воздействия угроз и благоприятных возможностей из PMBoK.
На основе этой матрицы можем получить три пороговых уровня: незначительные, средние и недопустимые угрозы. Оценка — это приоритет риска. В зависимости от того, в какую из категорий попадает рисковое событие, а также в зависимости от оценки, которую получает угроза, разрабатываются конкретные мероприятия по купированию и предотвращению последствий.
Чтобы оценить степень угрозы у себя в компании, мы придумали такую матрицу, в которой эта степень зависит от вероятности реализации риска и его влияния на показатели работы. Чем выше вероятность реализации и существенней влияние на проектов, тем выше степень угрозы — бороться с ней нужно активнее.
Чем выше вероятность реализации и существенней влияние на проектов, тем выше степень рисковой угрозы.
Количественный анализ рисков проекта направлен на получение конкретных оценок вероятности наступления рискового события. Количественный анализ значительно более трудоемкий, но и более точный. Он требует качества входных данных, использования развитых математических моделей и более высокой компетентности от персонала. Поэтому его используют только для сложных проектов.
Количественная оценка помогает проанализировать:
- вероятность достижения конечной цели
- степень воздействия угроз на проект и объемы непредвиденных затрат и материалов, которые могут понадобиться
- события, требующие скорейшего реагирования и большего внимания, а также влияние их последствий на результат
- фактические расходы, предполагаемые сроки окончания
Обычно для количественного анализа используют такие методологии:
Вероятностный анализ — оценка на основе статистики по прошлым проекта с учетом вероятностной погрешности.
Анализ чувствительности — оценка влияния основных параметров финансовой модели на результирующий показатель в целях выявления наиболее существенных переменных для проекта.
Имитационное моделирование — оценка, сделанная на основе многократных опытов с моделью.
Чтобы не усложнять себе жизнь, для количественного анализа лучше использовать специальный софт. Иначе от огромного массива данных и случайных чисел будет боль голова.
Планирование реакции
Когда вы определили угрозы, выяснили, на что они влияют и дали им оценку, нужно продумать реакцию, которая поможет минимизировать последствия от угрозы. Обычно на этом этапе придумывают меры, которые с высокой вероятностью помогут добиться успеха по проекту, несмотря даже на неопределенные рисковые события.
В своей практике мы выработали 4 варианта реакций, которые помогают нам ликвидировать или хотя бы минимизировать последствия от возможных проблем. Вот какие стратегии можно использовать.
1. Уклонение. Корректируем план управления таким образом, чтобы исключить возможность наступления негативных событий или снизить последствия от их наступления. Например, пересмотреть график или изменить объем работы путем удаления некритичных модификаций.
2. Передача. Перекладываем ответственность за негатив на третью сторону. Например, заключаем договор страхования, берем предоплату, предусматриваем в договоре с заказчиком неустойку. Иногда на это потребуются дополнительные деньги.
3. Снижение. Формируем предупредительные меры по снижению вероятности наступления негативных событий или последствий их наступления. Например, при формировании команды включаем в нее возможных дублеров — на случай, если разработчик заболеет, а дизайнер-фрилансер решит пропасть на неделю без предупреждения.
4. Использование. Превращаем негатив в позитив. Пример риска проекта: квалификация тестировщика вызывает у руководителя группы вопросы, есть вероятность срыва сроков и снижения качества продукта. Думаем, что делать — в качестве дублера привлекаем более опытного тестировщика. Мы увеличим бюджет, но сократим сроки на выполнение важных для нас процессов с гарантией их качества.
На основании выбранного варианта реагирования предпринимаются дальнейшие действия. Например, в PMBoK рекомендуют вносить изменения в документацию или план проекта.
Диаграмма потоков данных планирования реакции на угрозы из PMBoK.
Мониторинг и управление
Последний этап — системная работа над выявлением новых угроз, их контроль и реакция в соответствии с планом управления. Обычно эту работу ведут на всех этапах реализации продукта, вплоть до подписания акта приема-передачи. Чем ближе конец работы, тем сильнее последствия может вызвать угроза.
Важно отслеживать состояние как выявленных, так и потенциально новых рисковых событий. Дополнительно отслеживают динамику изменений, отклонений, трендов и состояние резервов, которые используют для нивелирования угроз.
Важный момент: проектный менеджер не может быть владельцем всех угроз и отвечать за всех одновременно. Поэтому есть смысл назначить ответственного по каждому риску отдельно.
В процессе мониторинга и контроля обычно выбирают и тестируют альтернативные стратегии, корректируют план для внедрения новых тактик. Все изменения и дополнения вносятся в новый план, ответственные регулярно готовят отчет, проводят совещания и обсуждают угрозы с коллегами.
Специалисты разделяют риски на систематические и несистематические.
Систематические риски представляют собой угрозу для всего рынка или отдельной отрасли, спрогнозировать и предсказать такой риск может только эксперт-профессионал.
Несистематические риски — это риски, возникающие в конкретной компании, оценить и спрогнозировать их можно силами самой организации.
Систематические риски
Давайте разберемся с систематическими рисками подробнее.
1. Политические риски
К такому виду рисков относится изменение политической ситуации в стране и в мире. Данные риски влекут за собой изменения в условиях ведения бизнеса на той или иной территории, которое может повлечь за собой сокращение прибыли в компаниях.
Одним из популярных методов оценки политического риска является «метод экспертных оценок», который позволяет рассмотреть в деталях каждую конкретную ситуацию отдельно и оценить ее специфику, а следовательно, риски и их вероятность.
2. Природные риски
К данным рискам относится возможность наступления природных, климатических и иных чрезвычайных ситуаций, экологические катастрофы.
Вероятность некоторых природных рисков сложно оценить, например, разлив нефти в океане, а вот лесные пожары или наводнения вполне могут быть спрогнозированы специальными службами и приняты к сведению.
3. Юридические риски
К таким рискам относится несовершенство современного законодательства, появление противоречивых поправок к нормативно-правовым актам, ошибки в деятельности государственных органов и т. д.
Чтобы оценить юридический риск, нужно проанализировать правовое поле, в котором функционирует предприятие, определить и проранжировать возможные риски, связанные с правовым окружением компании.
К таким рискам отлично подходит метод рейтинговых оценок, в рамках которого эксперты или менеджеры компании самостоятельно ранжируют риски по вероятности их наступления и возможным результатам их последствий.
4. Терроризм и народные волнения
Не всегда предсказуемый риск с точки зрения анализа, ведь иногда даже в стабильных, экономически развитых странах происходят народные волнения или же вспыхивают террористические акты.
Анализ таких рисков может быть проведен на уровне соответствующих служб безопасности страны.
5. Экономические риски
Сегодня этот вид риска актуален как никогда, к нему относятся санкции, изменения в налоговом законодательстве, нестабильность курса валют и прочее. Предсказать некоторые экономические риски можно, например, изучая возможные поправки к налоговому и бюджетному кодексу, а вот спрогнозировать санкции или обвал валютного рынка крайне сложно.
Чаще всего российский бизнес сталкивается с экономическими рисками, волны экономических кризисов с определенной периодичностью накрывают российских предпринимателей. Компания «Ингосстрах» проанализировала все возможные систематические риски для бизнеса и частоту их наступления и готова предложить несколько выгодных вариантов страхования.
Чтобы минимизировать последствия рисков, с которыми может столкнуться современный бизнес, предприниматели могут оформить страхование имущества и гражданской ответственности арендаторов.
Компания «Ингосстрах» предлагает своим клиентам широкий выбор онлайн-продуктов для защиты имущества и ответственности, которые представители малого и среднего бизнеса могут оформить на сайте компании, даже не выходя из дома или офиса. Все условия можно узнать здесь.
Несистематические риски
Теперь поговорим о несистематических рисках.
1. Производственные риски
Обычно такие риски связаны как с самим производственным процессом (возможность отказа оборудования, создание брака на производстве, сложности в наладке и т. д.), так и с управленческими решениями, которые принимаются относительно организации производственного процесса.
Также к таким рискам можно отнести срыв плана продаж, сокращение объема производства.
2. Финансовые риски
Связаны с финансовой составляющей предприятия. К ним можно отнести:
- появление кассового разрыва (риск ликвидности);
- увеличение кредиторской или дебиторской задолженности;
- риск дефолта контрагентов (кредитный риск);
- снижение прибыли вследствие неликвидной продукции или увеличения затрат в следствие неадекватных или ошибочных внутренних процессов (операционный риск).
Анализ финансовых рисков лежит в плоскости деятельности финансового менеджмента и управленческого персонала. Управлять такими рисками можно на основе формирования оперативной финансовой отчетности, расчета показателей (ковенант) и принятия своевременных управленческих решений.
3. Рыночные риски
Рыночные риски могут возникать из-за изменившейся рыночной ситуации, появлению новых конкурентов или изменению ценовой политики в отрасли. Анализировать такие риски необходимо совместно с отделом маркетинга и стратегического планирования, которые контролируют всю рыночную ситуацию и обязаны реагировать на любые изменения.
4. Имущественные риски
Если вы сдаете имущество в аренду, то вы подвергаете свою компанию риску, ведь вашему имуществу может быть причинен ущерб по вине недобросовестных арендаторов. Или наоборот — вы арендатор и переживаете, чтобы все имущество сохранилось в целости и сохранности.
Чтобы избежать имущественных рисков можно разработать систему защиты имущества предприятия или просто застраховать его.
5. Нанесение вреда жизни и здоровью третьих лиц
Риск несчастного случая на производстве или причинения вреда здоровью третьих лиц вследствие эксплуатации оборудования или оказания услуги.
Например, на строительных объектах такой риск наиболее вероятен, нежели в офисном помещении, хотя и там его полностью исключать нельзя.
Тем не менее, предсказать несистематические риски тяжело — поэтому обезопасить себя можно, оформив полис страхования. Наиболее часто встречаются несистематические риски, такие как угроза жизни или здоровью третьих лиц, имущественные и производственные риски.
Застраховать ответственность перед третьими лицами можно в СПАО «Ингосстрах», сотрудники которой подберут для вас наиболее оптимальный страховой продукт, который защитит вашу профессиональную деятельность.
Например, по полису страхования ответственности арендаторов возмещаются убытки:
- вред жизни и здоровью третьего лица;
- ущерб имуществу третьего лица;
- необходимые и целесообразные расходы по спасанию жизни и имущества лиц, которым в результате страхового случая причинен вред, или по уменьшению ущерба, причиненного страховым случаем.
СПАО «Ингосстрах»
Страхование ответственности арендаторов