Кто отвечает за управление рисками в компании

Управление рисками организации – тип стратегии управления бизнес-процессами. Она направлена на выявление, понимание и подготовку к видам угроз, опасностей и других потенциальных отклонений от стандартных операционных процедур, которые могут быть восприняты как риски.

Управление рисками организации: основные направления

Процессы управления рисками охватывают 4 основные области:

  1. Управление рисками угроз
  2. Внутренний контроль
  3. Внутренний аудит
  4. Соответствие регуляторным требованиям

Управление рисками угроз

Для оценки угроз, риск менеджеры следуют следующим пяти шагам:

  1. Определение вероятности риска
  2. Оценка частоты и серьезности последствий
  3. Определение альтернативных подходов, включая оптимизацию бизнес-процессов, которые приведут к снижению вероятности и/или последствий риска
  4. Выбор и реализация действий, определенных на предыдущем этапе
  5. Контроль реализации действий и их корректировка, по мере необходимости

Этот процесс ориентирован на превентивное и на антикризисное управление рисками.

В управлении рисками следует различать понятия риска, угрозы и воздействия:

  1. Риск — негативное или позитивное явление, которое может произойти и оказать влияние на процесс / проект
  2. Угроза — возможная опасность, которую несет в себе риск
  3. Воздействие — величина последствий, которые происходят, в случае наступления риска
  4. Величина риска = вероятность возникновения риска * воздействие

Внутренний контроль

Внутренний контроль — механизм обеспечения выполнения бизнес-процессов, в соответствии с требованиями, которые обеспечивают снижение вероятности и тяжести последствий рисков.

Процессы внутреннего контроля позволяет повысить эффективность бизнес-процессов в общем и, в частности, процессов связанных с отчетностью, и обеспечением выполнения требований регуляторов.

Крупные организации, особенно действующие в строго регулируемых областях, часто имеют обширную систему внутреннего контроля.

Внутренний аудит

Как бы парадоксально это не было, но внутренний аудит — надсмотрщик за надсмотрщиком. Основанная задача внутреннего аудита заключается в том, чтобы убедиться, что процессы внутреннего контроля работают должным образом. Что важнее, функция внутреннего аудита имеет и другой уровень. Именно внутренний аудит отвечает за стоимость, эффективность и результативность процессов системы управления рисками организации.

Внутренний аудит оценивает как, фактически, осуществляется практическое управление рисками в организации и насколько управление соответствует документированным политикам и процедурам. Естественно, при обнаружении расхождения, задача внутреннего аудита определить что и как нужно поменять: процессы или документацию.

Внутренние аудиторы следят за операционной деятельностью компании, последовательностью управления и соблюдением требований системы управления рисками.

Соответствие регуляторным требованиям

Компании должны следовать определенным правилам и требованиям регулирующих органов. Данная область управления рисками организации концентрируется именно на этих вопросах.

Регуляторы выдвигают требования к безопасности объектов, учету персональных данных, экологической политике, социальной ответственности, финансовой отчетности и так далее.

Как правило, в компаниях существуют специализированные подразделения, комплаенс службы, которые занимаются интерпретацией требований регуляторов, разрабатывают процессы и процедуры, проводят обучение, дают рекомендации и осуществляют консультационную поддержку сотрудников компании. Часто комплаенс служба состоит буквально из одного — двух сотрудников, которые, также, выполняют функции внутреннего контроля.

Примеры подходов к управлению рисками организации

В процессе эволюции подходов к управлению рисками организации, были разработаны соответствующие стандарты. Каждый из стандартов описывает разные походы к выявлению, анализу, реагированию и общему управлению рисками и возможностями. Далее приведены наиболее популярные стандарты управления рисками организации.

ISO 31000

ISO 31000 относится к семейству стандартов управления рисками, определенных Международной организацией по стандартизации.

Наряду с более широким семейством стандартов, ISO 31000 относится к конкретному стандарту в рамках этого семейства. ISO 31000:2018 является самой последней версией на момент написания статьи.

ISO 31000: 2018 содержит набор руководящих принципов по управлению рисками для организаций. Это не набор требований и соблюдение данных принципов не позволяет пройти сертификацию, в отличие от других стандартов ISO, таких, как ISO 9001.

Другие стандарты семейства, например IEC/FDIS 31010, включают описание и рекомендации по конкретным методам управления рисками организации.

CAS

Casualty Actuary Society (CAS) – это общество профессионалов специализирующихся на страховании имущества и несчастных случаев.

В 2003 году Комитет по управлению корпоративными рисками общества определил ERM, используя два понятия: тип риска и процессы управления рисками.

О ERM они сказали следующее:

…дисциплина, с помощью которой любая организация оценивает, контролирует, эксплуатирует, финансирует и отслеживает риски из всех источников с целью повышения краткосрочной и долгосрочной ценности организации для ее заинтересованных сторон. – Комитет CAS ERM, из Overview of Enterprise Risk Management

Примеры типов рисков

  • Угрозы: стихийные бедствия, материальный ущерб и прочее.
  • Финансовые риски: например, риски активов, ценных бумаг или фиатных валют
  • Стратегические риски: конкуренция, тенденции бизнеса и так далее.
  • Операционные риски:удовлетворенность клиентов, целостность бренда, репутация, неисправности и отказы продукта

Процессы управления рисками

  • Создание контекста: внутренний и внешний охват организации, а также охват системы ERM
  • Определение рисков: поскольку они связаны с целями организации, они должны быть хорошо документированы и включать соответствующий потенциал для получения конкурентных преимуществ, в результате совершенствования процесса
  • Анализ серьезности рисков: для каждого из выявленных рисков оцените (и, если возможно, оцените количественно) серьезность каждого риска
  • Интеграция рисков: на основе результатов предыдущего анализа рисков агрегируйте все распределения рисков и приведите анализ в соответствие с влиянием на ключевые показатели эффективности
  • Определение приоритетов рисков: определите ранжированный порядок приоритетов для каждого из выявленных рисков
  • Стратегии управления рисками: включает в себя стратегии разрешения и использования выявленных рисков
  • Мониторинг и анализ результатов: постоянное совершенствование процесса управления рисками путем мониторинга и оценки среды рисков. Это оценка того, что работает, а что нет.

COSO

COSO – это совместная американская инициатива, созданная в 1985 году для предотвращения корпоративного мошенничества. В их книге Enterprise Risk Management: Integrating with Strategy and Performance (2017 Edition) говорится:

Управление рисками организации – это не функция или отдел. Это культура, возможности и практика, которую организации интегрируют со стратегией. ERM применяют при осуществлении стратегии, с целью управления рисками при создании, сохранении и реализации ценности. – Enterprise Risk Management: Integrating with Strategy and Performance

COSO акцентирует внимание на пяти компонентах системы управления рисками организации:

  1. Руководство и культура
  2. Стратегия и постановка целей
  3. Производительность
  4. Анализ и пересмотр
  5. Информация, коммуникации и отчетность

Руководство и культура

Управление рисками организации не может быть успешным, если организация не стремится полностью интегрировать его в свою культуру.

Это касается этики, лежащей в основе обязанностей работников, кодексов поведения и правильного понимания рисков, а также всех связанных с ними управленческих программ и решений.

Стратегия и постановка целей

Фундаментальной частью системы управления рисками организации является обеспечение соответствия стратегий управления рисками основным целям и более широким бизнес-стратегиям.

Бизнес-цели являются основой для планирования и реализации стратегий, одновременно служа стартовой площадкой для выявления, оценки и реагирования на риски.

Производительность

Оценка того, как определенные риски могут повлиять на эффективность ключевых процессов, важна для определения приоритетов работы с рисками.

В этом контексте риски распределяются по приоритетам в порядке серьезности их последствий.

После этого меры реагирования на риски отбираются на основе оценки выявленного потенциала риска. Результаты этой части процесса доводятся до сведения ключевых заинтересованных сторон.

Анализ и пересмотр

Анализируя эффективность процессов управления рисками, организации могут определить, насколько хорошо работает программа ERM, включая необходимость внесения изменений.

Информация, коммуникация и отчетность

ERM – это не единый контрольный список или фиксированный набор шагов; это непрерывный процесс сбора и оценки информации из внутренних и внешних источников во всех подразделениях организации.

Пять вышеприведенных компонентов поддерживаются дополнительным набором принципов. Эти принципы носят широкий характер и охватывают все – от корпоративного руководства программой ERM до методов мониторинга рисков.

Каждый из принципов является кратким и лаконичным. В таком виде они приводятся в Enterprise Risk Management: Integrating with Strategy and Performance (издание 2017 года):

Управление рисками организации. COSO

Организации могут использовать эти принципы в качестве ориентира для определения контекста и подтверждения своих усилий по пониманию и созданию программы управления рисками организации, согласованной с их стратегией и бизнес-целями.

Процесс управления рисками организации

Процесс управления рисками организации состоит из пяти элементов:

Управление рисками организации. Процесс

Определение целей и обеспечение согласованности ERM со стратегией бизнеса

В основе структуры COSO ERM лежит идея использования корпоративного управления рисками для достижения успеха в реализации бизнес-целей.

Само по себе, определение рисков не будет реализовывать бизнес-цели. Скорее плоды комплексной программы ERM жизненно важны для разработки стратегии достижения бизнес-целей.

Использование структуры ERM помогает гарантировать, что бизнес способен согласовать цели с миссией, видением и основными ценностями.

Идентификация и документирование рисков

Риски следует рассматривать как все, что потенциально может повлиять на успешное достижение бизнес-целей. Все риски должны быть четко определены и хорошо документированы.

Речь идет обо всех рисках, начиная от крупных, более значительных рисков, вплоть до небольших рисков, на уровне отдельных проектов или процессов.

Для успешного выявления рисков необходим четко определенный процесс систематической оценки каждой области деятельности.

Оценка документированных рисков

Простого определения рисков недостаточно. Должна быть понятна вероятность возникновения риска и степень его последствий, в случае наступления.

После того как значительные риски были должным образом задокументированы, следующая задача состоит в том, чтобы оценить их с точки зрения вероятности и предполагаемой значимости.

Процесс управления рисками

Иногда трудно или невозможно точно предсказать вероятность, или временные рамки определенных рисков, например, стихийных бедствий. Тем не менее это упражнение должно выполняться в меру возможностей организации и на всех уровнях.

Эта задача особенно важна для того, чтобы убедиться, что все документированные риски имеют существенную достоверность. Нестандартные предположения, записанные в ходе групповых мозговых штурмов, могут выглядеть разумно, но потребовать дальнейшего изучения и уточнения. Качественный и прогностический анализ поможет рассортировать риски по степени значимости.

Существуют различные методы оценки документированных рисков, от простых качественных подходов, таких как матрица приоритетов, до более глубоких математических моделей.

Суть этой задачи состоит в том, чтобы помочь руководству определить, какие риски заслуживают самого пристального внимания.

Другой вариант – создать тепловую карту значимости риска. Цель тепловой карты состоит в том, чтобы подкрепить результаты оценки риска иллюстрацией, дополняющей активный диалог о том, как эти результаты соотносятся с текущим аппетитом организации к риску, и определить срочные решения, которые могут потребовать внедрения.

Ниже приведен упрощенный пример тепловой карты обзора приоритетов рисков:

Управление рисками организации.Тепловая карта

Ответ на риск

Ответ на риск предназначен для того, чтобы выяснить, как реагировать на высокоприоритетные риски.

Руководство несет ответственность за тщательный анализ вероятностей и предполагаемых последствий каждого риска, а также за учет всех связанных с этим затрат и выгод при разработке соответствующей стратегии реагирования на риск.

Ответ на риск подразделяется на четыре собственные категории:

Уклонение

Как ясно следует из названия, этот тип реагирования на риск включает в себя просто “уход” от риска.

Например, компания может принять решение о переезде, исходя из рисков, связанных с определенной геополитической напряженностью, или полностью отказаться от продукта или услуги, которые оказались особенно рискованными.

Иногда может быть слишком поздно уклоняться от рисков, потому что ущерб уже нанесен и понесены издержки.

Вот почему профилактические меры и адекватный анализ потенциальных рисков так важны – чтобы держать реакцию уклонения на контроле.

Снижение

Часто риски могут быть снижены различными способами.

Диверсификация продуктовой линейки может снизить риск, связанный с изменением тенденций или сезонными покупками, использование нескольких временных решений для обеспечения отказоустойчивости, таких как автономное резервное копирование и несколько операционных центров, снизит риск стихийных бедствий, автоматизация определенных задач в процессе снизит риск человеческой ошибки и т. д.

Простые изменения в стандартных операционных процедурах, даже кажущиеся обыденными изменения, такие как обеспечение надлежащего информирования сотрудников о политике компании, иногда могут привести к значительному снижению риска.

Разделение

Разделение рисков – это принцип приобретения страховки для хеджирования или компенсации своих рисков.

На финансовом примере концепция коротких опционов и длинных опционов позволяет инвесторам хеджировать свои ставки на движение цен.

Соглашения о совместном предприятии также могут означать, что компании разделяют потенциальные риски и выгоды.

По сути, разделение рисков – это идея переложить часть риска на другую сторону с пониманием того, что вы заменяете воспринимаемую “ценность” этого риска более ощутимыми денежными затратами.

Принятие

Принять риск это значит не предпринимать никаких действий.

Вместо того чтобы покупать страховой полис, бизнес может решить “выполнить самострахование”. Это может принять форму выделения ресурсов для борьбы с определенными рисками, если они проявятся.

Мониторинг рисков

Идентификация рисков – это не то, что делается один раз. Как и совершенствование бизнес-процессов, это непрерывный процесс.

Контекст, в котором выявляются определенные риски, постоянно меняется, и поэтому такие риски необходимо отслеживать, чтобы постоянно определять их значимость.

Иногда изменение обстоятельств может привести к тому, что риск станет еще больше. Яркий пример тому – геополитические волнения. Организации нуждаются в надлежащих системах мониторинга и реагирования на изменения обстоятельств и адекватного определения того, представляют ли выявленные риски все еще угрозу.

Автор: Андрей Зайцев

Источник: материалы сайта rzbpm.ru

Дмитрий Могилко

Бизнес-архитектор

Эксперт-консультант ВЭШ СПГЭУ

Асессор по модели EFQM

Партнёр ГК «Современные технологии управления» (г. Санкт-Петербург)

Каковы критерии оценки рисков, функции риск-менеджмента и компетенции по управлению рисками, требования и рекомендации стандартов по управлению рисками? Какие возможности для унифицикации сведений о параметрах риска есть в системе Business Studio? На эти вопросы отвечает автор. Также в статье представлен обзор функций и необходимых компетенций для управления рисками, модель процесса управления рисками и структура паспорта риска.

Глобализация конкуренции, сокращение цикла производства продукции, повышение требований к гибкости производства для удовлетворения персональных предпочтений потребителей и выпуск продукции под заказ — все эти тенденции обусловливают повышение неопределенности организационной среды и необходимость формирования риск-ориентированного мышления, что отражено в ГОСТ Р ИСО 9001–2015 «Системы менеджмента качества. Требования» [1]. При этом отмечается, что повышение результативности системы менеджмента качества (СМК) предполагает необходимость выполнения предупреждающих действий на основе планирования, анализа и улучшения деятельности, связанной с рисками и возможностями.

Риск-менеджмент становится частью процесса принятия управленческих решений в условиях неопределенности [2], поэтому для повышения результативности и эффективности таких решений необходимо углублять знания и совершенствовать деловые качества в области управления рисками. Для обобщения сведений о принципах и подходах управления рисками, представленных в большом количестве стандартов, автор предлагает использовать модель в виде семантической сети, которая отражает структуру основных понятий этой предметной области (рис. 1).

Рис. 1. Структура основных понятий риск-менеджмента

Представленная модель построена на основе следующей логики.

  1. Организация осуществляет деятельность в конкретной ситуации под влиянием факторов внешней и внутренней среды [2, 3], при этом:
    • внешняя ситуация (среда) обусловлена влиянием культурных, социальных, правовых, финансовых, технологических, экономических факторов;
    • внутренняя ситуация (среда) отражает ценности, культуру и стиль руководства, организационную и ролевую структуру, политику, цели и стратегию организации.
  2. Негативное развитие ситуации обусловливает возникновение опасных событий (опасностей), которые характеризуются вероятностью и последствиями их наступления.
  3. Появление опасного события приводит к возникновению риска — влияния неопределенности на цели организации, при этом неопределенность обусловлена недостаточностью информации, понимания или знания относительно события, его последствий или возможности.
  4. Из множества вероятных рисков отбираются наиболее значимые для организации с помощью критериев риска, которые представлены признаками и правилами оценки его значимости [4].
    Критерии соответствуют виду риска [5] для одного из следующих классов опасностей по характеру происхождения:

    • природный;
    • биосоциальный;
    • техногенный;
    • экологический;
    • профессиональный;
    • информационный;
    • экономический;
    • террористический;
    • кибернетический;
    • иной [6].
  5. Значимые для организации риски, выбранные с помощью критериев, подлежат идентификации, включая обнаружение, распознавание и описание. При идентификации опасных событий также определяются объекты воздействия (реестра риска) и методы идентификации риска [7]. Характеристика опасного события включает:
    • идентификатор;
    • наименование и описание, в том числе:
      ○  источник опасного события;
      ○  объект воздействий опасного события (люди, экология, экономика, система управления, социальная среда и инфраструктура организации);
      ○  последствия опасного события [3];
    • этап жизненного цикла продукции (услуги) при возникновении опасного события;
    • возможные последствия;
    • необходимые предупреждающие средства контроля для реагирования на опасные события и способы восстановления деятельности [6].

    В качестве средства визуализации результатов идентификации опасных событий может быть использована диаграмма «галстук-бабочка» (рис. 2) [8], включающая:

    • идентифицированные опасные события (инциденты — центральные узлы диаграммы);
    • источники опасных событий (на диаграмме слева) и последствия (на диаграмме справа);
    • установленные барьеры, предотвращающие эскалацию опасного события (предупреждающие меры на диаграмме слева) и нежелательные последствия (средства управления для восстановления и снижения последствий на диаграмме справа).

    Рис. 2. Диаграмма «галстук-бабочка»

  6. Опасные события, их источники и возможные последствия вносятся в реестр риска организации, являющийся формой записи сведений об идентифицированном риске [7]. Реестр риска может быть разработан в полном [6] или сокращенном [7] (табл. 1) варианте в зависимости от размера и сферы деятельности организации.

    Таблица 1. Реестр риска (упрощенная форма)

    Идентифи­катор опасного события Наименование и описание опасного события Ответствен­ный менеджер по риску Последствия опасного события (I) Вероятность опасного события (L) Оценка риска (I × L) Мероприя­тия по обработке риска Срок выполнения мероприятий по обработке риска Примечания
    План Факт
                       
                       
  7. Следующим за идентификацией этапом процесса управления риском является анализ его природы и уровня. При анализе риска определяются:
    • источники данных;
    • средства контроля;
    • методы анализа;
    • последствия реализации опасного события;
    • вероятность наступления опасного события;
    • оценка уровня риска [6].

    Для качественной (балльной) оценки уровня риска могут быть использованы следующие шкалы [7]:

    • шкала последствий (табл. 2);
    • шкала вероятности (табл. 3).
    Таблица 2. Шкала оценивания последствий опасного события

    Последствие (I),
    баллы
    Описание
    последствий
    Объекты воздействия опасного события
    5 Катастрофические последствия Люди, окружающая среда, экономика, органы государственного и муниципального управления, социальная среда, инфраструктура
    4 Значительные последствия Люди, экономика, инфраструктура, окружающая среда, социальная среда
    3 Умеренные последствия Люди, экономика, инфраструктура
    2 Небольшие последствия Экономика, инфраструктура
    1 Малозначительные последствия Социальная среда

    Примечание: объекты воздействия опасного события приведены для примера.

    Таблица 3. Шкала оценивания вероятности наступления опасного события

    Оценка вероятности,
    %
    Качественная оценка вероятности, баллы
    Очень высокая — 81–100 Очень высокая — 5
    Высокая — 61–80 Высокая — 4
    Средняя — 21–60 Средняя — 3
    Низкая — 1–20 Низкая — 2
    Очень низкая — менее 1 Очень низкая — 1

    Результирующая оценка значимости риска может быть представлена с помощью матрицы риска (табл. 4), при этом его уровень рассчитывается как произведение последствий (I) на вероятность (L).

    Таблица 4. Матрица риска, ранги

    Качественная оценка вероятности опасного события Последствия
    Малозначительные (1) Небольшие (2) Умеренные (3) Значительные (4) Катастрофические (5)
    Очень низкая (1) 1 2 3 4 5
    Низкая (2) 2 4 6 8 10
    Средняя (3) 3 6 9 12 15
    Высокая (4) 4 8 12 16 20
    Очень высокая (5) 5 10 15 20 25
  8. Следующий этап управления риском — оценивание, т. е. ответ на вопрос, являются ли риск и/или его величина приемлемыми или допустимыми (на основе сравнения результатов анализа риска с установленными критериями). Сравнительная оценка риска включает:

    • определение критериев приемлемости риска;
    • сопоставление оценки риска с критериями приемлемости;
    • заключение о приемлемости риска и необходимости его обработки [6].

    По результатам анализа определяется уровень риска в следующих интервалах:

    • ранг 0 — риск отсутствует, никакие действия не предпринимаются;
    • 0–4 — риск низкий, предпринимаются низкозатратные действия;
    • 5–8 — риск средний, предпринимаются действия с учетом временных и экономических затрат;
    • 9–16 — риск высокий, необходимо срочное выполнение мероприятий по снижению риска;
    • 16–25 — риск высокий, необходимо предпринять незамедлительные действия по его снижению [7].
  9. После оценки риска наступает этап его обработки / модификации посредством:

    • избежания, т. е. отказа от деятельности;
    • принятия;
    • устранения источника риска;
    • изменения его вероятности;
    • изменения его последствий;
    • разделения риска с другой стороной [2].

    Обработка риска включает следующие этапы:

    • определение целей обработки риска;
    • определение и выбор способов обработки риска (с учетом затрат, эффективности обработки, уровня остаточного риска);
    • разработка и осуществление плана обработки риска [3].
  10. Завершающим этапом процесса менеджмента риска является мониторинг ключевых индикаторов риска. Ключевые индикаторы риска должны:

    • измеряться в процентах, представлять собой число (номер) или соотношение;
    • определяться сопоставимыми значениями за определенный промежуток времени;
    • иметь базовые значения;
    • иметь недорогие и простые (в интерпретации и контроле) данные [9, 10].

Менеджмент риска поддерживается инфраструктурой, обеспечивающей основу и организационные меры для его разработки, внедрения, мониторинга, пересмотра и постоянного улучшения. При разработке инфраструктуры менеджмента риска устанавливаются ответственность, полномочия и соответствующие компетенции.

Основная роль в процессе управления риском принадлежит менеджеру по риску, который должен принимать активное участие на этапах идентификации, оценки и обработки риска, а также:

  • соблюдать принципы менеджмента риска;
  • нести ответственность, выполнять обязанности и иметь полномочия в области менеджмента риска;
  • формировать реестр риска и вести отчетность в соответствии с установленными в организации формами, с применением стандартизованных терминов и принятых критериев [5].

Компетенции менеджеров по риску основываются на знаниях, навыках и деловых качествах, приобретенных во время учебы и в процессе работы. Основные требования к знаниям и умениям менеджеров по риску относительно использования реестра риска включают:

  • знание политики, стратегии и целей организации в области менеджмента риска;
  • понимание связи политики в области риска с общей политикой и стратегическими целями организации, а также с требованиями и ожиданиями причастных к этому сторон;
  • знание процессов и специфики работы организации;
  • знание необходимых правовых требований, в том числе требований нормативной и технической документации: технических регламентов, стандартов и рекомендаций в области риска;
  • знание и правильное использование терминов менеджмента риска;
  • знание карты этого процесса;
  • знания в области применения реестра риска.

Основные требования к навыкам менеджеров по риску включают способности:

  1. Идентифицировать, описать и зарегистрировать опасные события и оценить соответствующие им риски.
  2. Применять критерии допустимого риска организации.
  3. Задействовать методы оценки риска.
  4. Использовать методы разработки и ведения реестра риска.
  5. Применять методы обработки и мониторинга риска организации, в том числе методы оценки результативности и эффективности мероприятий по снижению риска.
  6. Использовать методы анализа менеджмента риска и управления документацией в этой области.
  7. Обеспечивать от имени высшего руководства внедрение процесса менеджмента риска, а также разработку, внедрение, функционирование и поддержку в рабочем состоянии соответствующей системы.
  8. Доводить до сведения высшего руководства информацию о работе системы менеджмента риска и всех необходимых улучшениях, при этом в отчете по реестру риска необходимо указывать:
    • перечень опасных событий, связанный с ними риск и способы обработки;
    • оценку эффективности мер по обработке ключевых видов рисков;
    • произошедшие изменения за отчетный период;
    • необходимые изменения в стратегиях, целях и задачах в области риск-менеджмента для предотвращения или снижения возможных потерь;
    • предполагаемую причину неэффективности мероприятий по обработке риска;
    • необходимые действия для выполнения мероприятий по обработке риска;
    • меры повышения эффективности риск-менеджмента [6].
  9. Обеспечивать понимание риска персоналом организации.
  10. Согласовывать процесс риск-менеджмента с общей системой процессов организации.
  11. Внедрять решения, принятые по результатам оценки риска.
  12. Поддерживать и постоянно улучшать систему риск-менеджмента.

Оценка риска осуществляется группой, включающей следующие роли:

  • владелец / спонсор — инициирует и контролирует осуществление оценки риска, обеспечивает необходимыми ресурсами (финансовыми, материальными, нематериальными) выполнение плана-графика по времени;
  • руководитель группы — управляет выполнением оценки риска;
  • эксперт по исследуемому направлению — предоставляет соответствующие информацию, данные и экспертные оценки, относящиеся к исследуемому риску;
  • помощник — оказывает помощь при оценке риска, организует совещания по ней;
  • участник — активно участвует в процессе оценки риска [3].

Текстовое формализованное описание процесса менеджмента риска приведено в ГОСТ Р ИСО/МЭК 12207–2010 [10] и включает следующие параметры:

  • цель: постоянное определение, анализ, обработка и мониторинг рисков;
  • выходы: область применения менеджмента рисков, определение и выполнение стратегий менеджмента рисков, определение рисков, анализ рисков, оценивание степени риска, применение обработки риска;
  • виды деятельности: планирование менеджмента рисков, менеджмент профиля рисков, анализ рисков, обработка рисков, мониторинг рисков, оценка процесса менеджмента рисков.

В качестве графического описания процесса менеджмента риска автор предлагает IDEF0-модель (рис. 3).

Рис. 3. IDEF0-модель процесса менеджмента риска

Для развития компетенций участников менеджмента риска автор представляет параметрическую модель в форме паспорта риска (табл. 5), содержащую требования и рекомендации стандартов в области управления рисками.

Табл. 5 включает набор основных параметров риска, однако для конкретных случаев этот перечень может быть модифицирован исходя из потребностей заинтересованных сторон, среды организации и уровня компетентности участников.

Таблица 5. Основные параметры паспорта риска

Параметр Требования и рекомендации
1

Код регистрации (в реестре) и название риска (опасного события)

Реестр риска является формой записи информации об идентифицированном риске, сроках и способах его обработки, предупреждающих действиях. В реестр риска включают все идентифицированные опасные события, выявленные в организации и ее подразделениях, результат оценки их риска, а также оценку возможных последствий опасного события для деятельности организации в стоимостном и материальном выражении [5].

2

Тип риска (внешний или внутренний)

При установлении целей и области применения менеджмента риска организация обычно выявляет внешние и внутренние воздействия на свою деятельность, которые следует учитывать при разработке области применения и определении критериев риска [3].

3

Вид риска (экономический, технический, социальный, экологический)

Высшее руководство должно установить критерии риска, используемые в реестре. Решения о необходимости обработки риска могут быть основаны на эксплуатационных, технических, финансовых, юридических, законодательных, социальных, экологических, гуманитарных и/или других критериях. Последние должны отражать установленные цели и область применения менеджмента риска. Они связаны с политикой, целями и задачами организации и интересами причастных к процессу сторон [5].

4

Владелец риска (ответственный за менеджмент риска)

  • Владелец риска — лицо или организационная единица, которые имеют полномочия и несут ответственность за управление рисками [2].
  • Ответственность за менеджмент риска, в том числе за его контроль и мониторинг, должна быть возложена на ответственного менеджера по риску или группу менеджмента риска [7].
5

Риск-менеджеры (эксперты по оценке риска)

  • Для идентификации рисков необходимо привлекать людей, обладающих соответствующими знаниями [2].
  • Высшее руководство должно назначить во всех подразделениях организации квалифицированный персонал, ответственный за внедрение результатов анализа и оценки риска [5].
6

Область или объект воздействия риска (организация, среда, персонал, продукт, процесс)

При определении целей и области применения реестра риска в первую очередь определяют объекты реестра риска. Объектами могут быть:

  • организация в целом, ее структурное подразделение или его часть;
  • продукция, услуга, процесс или вид деятельности;
  • персонал или отдельные работники [7].
7

Заинтересованные (причастные) стороны, подверженные риску

  • При выборе вариантов воздействия на риск организация должна рассматривать значения и восприятие заинтересованных сторон и наиболее подходящие способы обмена информации с ними [2].
  • Основные заинтересованные стороны должны быть привлечены к работе по установлению целей и области применения оценки риска, а в дальнейшем — в группу оценки риска для обеспечения объективности выводов [3].
8

Источник и условия возникновения риска (опасного события)

Анализ риска включает исследование источников опасных событий, их последствий и вероятности появления. При этом должны быть также идентифицированы факторы, влияющие на последствия и вероятность события. Риск должен быть проанализирован с учетом сочетания последствий события и его вероятности [7].

9

Уровень (балл) последствий воздействия риска (опасного события)

  • При анализе последствий определяют характер и тип воздействия, которое может произойти при возникновении конкретного события, ситуации или обстоятельств [2].
  • Группа оценки риска должна внимательно проанализировать весь диапазон последствий для каждого опасного события, при этом необходимо использовать таблицу последствий. Каждый вид последствий должен быть зарегистрирован в реестре риска [3].
10

Уровень (балл) вероятности возникновения опасного события

После определения последствий для каждого опасного события следует выявить соответствующую вероятность. Используя таблицу оценки вероятности опасного события, для каждого последствия каждого опасного события проводят качественную оценку вероятности и регистрируют ее в реестре риска [3].

11

Оценка уровня (ранга) риска

Ранжирование опасных событий проводят в соответствии с ущербом. Результатом анализа и сравнительной оценки риска является ранжирование, согласованное с политикой и целями организации в области риска, и принятие решения о необходимости обработки риска [6].

12

Решение о необходимости обработки риска

  • Оценивание риска включает сравнение уровня риска, выявленного в процессе анализа, с установленными критериями риска во время рассмотрения ситуации (контекста) [2].
  • Целью сравнительной оценки риска малой организации является принятие на основе результатов анализа риска и критериев приемлемости риска решений о необходимости обработки риска и о расстановке приоритетов при ее выполнении [7].
13

Мероприятия по обработке риска (снижению вероятности и/или последствий)

Целью плана обработки риска является регистрация выбранных способов обработки риска. План обработки риска должен включать в себя:

  • детальное обоснование причин для выбора метода обработки риска;
  • ожидаемые преимущества выбранного метода обработки риска;
  • предлагаемые действия;
  • необходимые ресурсы;
  • распределение ответственности и полномочий;
  • календарный план выполнения работ;
  • критерии качества работы;
  • требования к обмену информацией и мониторингу [3].
14

Ответственный за обработку риска

Организация должна разработать план мероприятий по обработке риска. В плане должны быть установлены сроки выполнения мероприятий по обработке риска и ответственные за них. Ответственными, как правило, назначают:

  • менеджеров по риску, если в качестве стратегии снижения риска выбраны его устранение, снижение или оптимизация;
  • ответственную сторону, если в качестве стратегии снижения риска выбрана его передача;
  • ответственного, наделенного полномочиями принятия риска, если оно выбрано в качестве стратегии снижения риска [6].
15

Срок выполнения мероприятий по обработке риска

Этапы обработки риска включают в себя:

  • выбор стратегии обработки риска;
  • оценку последствий, вероятности опасного события и риска после применения выбранной стратегии обработки;
  • идентификацию мероприятий по обработке риска;
  • определение сроков выполнения мероприятий по обработке риска;
  • определение ответственных за выполнение мероприятий;
  • оценку результатов обработки риска [6].
16

Индикаторы мониторинга риска

  • Должна быть четко определена ответственность за проведение мониторинга и пересмотра рисков. Процессы мониторинга и пересмотра, осуществляемые организацией, должны затрагивать все аспекты процесса риск-менеджмента. Результаты мониторинга и пересмотра должны быть документированы [2].
  • Организация должна обеспечивать непрерывность процесса менеджмента риска, по этому необходимо проводить регулярный мониторинг всех его видов и пересмотр записей в реестре [7].
  • Для повышения эффективности контрольных процедур с помощью ключевых индикаторов риска необходимо:
    ○  выбрать индикаторы для каждого значимого риска;
    ○  определить интервалы значений индикаторов, соответствующие приемлемому риску, высокому риску и т. п.;
    ○  документировать проведение мониторинга индикаторов и предоставления соответствующей отчетности руководству [9].
  • Все организации должны иметь перечень индикаторов риска, которые видоизменяются с течением времени. Перечень индикаторов должен подвергаться периодическому анализу и пересмотру [9].
  • Службы внутреннего контроля и аудита должны с определенной периодичностью производить проверки ключевых индикаторов риска на своевременность предоставления, достоверность данных, актуальность [9].
  • Отчет должен содержать и структурировать следующую информацию:
    ○  источник информации для каждого индикатора;
    ○  лицо, ответственное за предоставление данных;
    ○  частоту обновления данных;
    ○  планирование, сроки и время исполнения [9].

17

Сведения о результативности и эффективности обработки риска (оценка и опыт)

  • В реестр риска включают также оценку выполнения мероприятий по обработке риска [6].
  • В качестве объектов внутреннего аудита рекомендуется использовать следующие документы:
    ○  реестр риска, включающий описание, категорию, причину, вероятность, воздействие на цели, предполагаемые ответные действия и текущее состояние выявленного риска;
    ○  карту риска, которая отражает динамику изменения состояния защищенности организации во времени;
    ○  панель риска, содержащую информацию о ключевых индикаторах риска и динамике их изменения во времени;
    ○  отчеты о выполнении планов обработки риска;
    ○  аналитическое заключение о защищенности организации — детальное описание риска с присвоением веса, оценкой вероятности и возможного ущерба [9].

18

Направления улучшения инфраструктуры риск-менеджмента

  • Организациям рекомендуется разрабатывать, внедрять и постоянно улучшать инфраструктуру, цель которой заключается в интегрировании процесса менеджмента риска в общее управление, стратегию и планирование, менеджмент, процессы отчетности, политику, ценности и культуру [2].
  • В рамках системы менеджмента риска необходимо установить систему отчетности об оценке риска, эффективности средств контроля и методов управления и мероприятий по обработке риска [5].
19

Периодичность актуализации оценки риска (реестра риска)

  • Процесс менеджмента риска должен быть непрерывным, поэтому менеджерам по риску следует проводить регулярный мониторинг всех видов риска и пересмотр записей в реестре, направленный на обеспечение достижения целей организации и выполнения установленных требований к риску. Для этого необходимы:
    ○  проведение регулярного анализа каждого риска, направленного на оценку полноты и правильности соответствующих описаний и расчетов, их соответствия существующим угрозам, последствиям, оценкам вероятности их появления, выбранной стратегии менеджмента риска и достаточности мер, направленных на снижение риска;
    ○  идентификация ключевых видов риска ответственным за менеджмент риска организации и обмен информацией о них с причастными сторонами;
    ○  актуализация мероприятий, направленных на снижение риска [6].
  • Анализ и пересмотр реестра риска следует проводить не реже одного раза в год. Периодичность анализа и пересмотра реестра риска устанавливает высшее руководство организации. Анализ и пересмотр реестра должны включать в себя обсуждение проблем, связанных с новыми видами идентифицированного риска и исключением из реестра риска устаревшей информации [6].
20

Дата актуализации сведений о риске (в реестре)

Для практического использования паспорт риска может быть реализован как нормативно-справочный документ в системе бизнес-моделирования Business Studio (рис. 4), при этом:

  • названия параметров риска указываются в поле «Раздел» атрибутов документа;
  • содержание (значение) параметров риска заносится в поле «Комментарий» атрибутов документа;
  • Рис. 4. Карточка документа «Паспорт риска» в системе Business Studio

  • требования к параметрам риска указываются в поле «Комментарий» раздела атрибутов объекта (рис. 5).
  • Рис. 5. Карточка раздела документа

Использовать справочник «Разделы атрибутов объектов» удобно — в результате однократного внесения сведений (при последующем их пополнении) можно многократно автоматически выводить отчеты для различных паспортов рисков.

Для унифицированного представления содержания (шаблона) документа «Паспорт риска» используются стандартные возможности системы Business Studio по настройке и формированию пользовательских отчетов [11] (рис. 6).

Рис. 6. Шаблон пользовательского отчета «Паспорт риска»

В результате применения пользовательского отчета будет получен документ «Паспорт риска» в унифицированной форме (рис. 7).

Рис. 7. Отчет «Паспорт риска»

Для составления реестра по всем зарегистрированным в системе рискам целесообразно воспользоваться средствами OLE-автоматизации, при этом автоматически построенный Excel-отчет включает следующие разделы.

  1. Лист «Матрица рисков» (рис. 8):
    • средневзвешенный уровень рисков организации (например, 10,25);
    • матрицу позиционирования рисков в координатах «Вероятность» и «Последствия» (например, риск «Высокая зависимость от ключевых сотрудников» имеет значения параметров: вероятность — 4 балла, последствия — 3 балла);
    • список (реестр) рисков, включающий дополнительные сведения: дату (обновления в карточке риска), код (регистрационный номер), владельца.
  2. Рис. 8. Лист «Матрица рисков» Excel-отчета по мониторингу

  3. Лист «Риски» (рис. 9):
    • ранг уровня риска (например, 12);
    • сведения (содержание) о параметрах риска;
    • параметры риска (ссылки).
  4. Рис. 9. Лист «Риски» Excel-отчета по мониторингу

  5. Лист «Требования» (рис. 10):
    • наименование раздела (нормативно-справочного) документа;
    • требования и рекомендации стандартов для параметра риска.
  6. Рис. 10. Лист «Требования» Excel-отчета по мониторингу

Для удобства навигации отчет содержит необходимые автоматические ссылки.

ВЫВОДЫ

Предложенная автором структура паспорта риска, содержащая требования и рекомендации соответствующих стандартов, позволит определять и поддерживать необходимые компетенции участников инфраструктуры по управлению рисками. Применение системы Business Studio позволит осуществлять регулярную деятельность по актуализации реестра риска, поддержанию и развитию требуемых компетенций в области управления рисками, а также регулярный мониторинг выполнения мероприятий по их обработке.

Источники информации:

  1. ГОСТ Р ИСО 9001–2015 «Системы менеджмента качества. Требования».
  2. ГОСТ Р ИСО 31000–2010 «Менеджмент риска. Принципы и руководство».
  3. ГОСТ Р 51901.23–2012 «Менеджмент риска. Реестр риска. Руководство по оценке риска опасных событий для включения в реестр риска».
  4. Р 50.1.068–2009 «Менеджмент риска. Рекомендации по внедрению. Часть 1: Определение области применения».
  5. ГОСТ Р 51901.21–2012 «Менеджмент риска. Реестр риска. Общие положения».
  6. ГОСТ Р 51901.22–2012 «Менеджмент риска. Реестр риска. Правила построения».
  7. Р 50.1.084–2012 «Менеджмент риска. Реестр риска. Руководство по созданию реестра риска организации».
  8. ГОСТ Р ИСО/МЭК 30010–2011 «Менеджмент риска. Методы оценки риска».
  9. Р 50.1.090–2014 «Менеджмент риска. Ключевые индикаторы риска».
  10. ГОСТ Р ИСО/МЭК 12207–2010 «Информационная технология. Системная и программная инженерия. Процессы жизненного цикла программных средств».
  11. Создание пользовательских отчетов.

Опубликовано по материалам:
«Менеджмент качества», 03/2019.

Октябрь 2019 г.

Рекомендуемые материалы по тематике

Конференция «Системная практика управления бизнес-процессами»: вопросы и ответы. Часть 1.

Собственник имеет право быть некомпетентным — интервью с Дмитрием Хлебниковым в проекте «Управление из первых рук»

Процедура БП

Методика разработки стратегии и системы BSC-KPI банка. Версия 2.0

Цели и назначение процесса управления рисками на предприятии

Методика определения угроз и возможностей

Порядок определения угроз и возможностей, на которые необходимо реагировать предприятию

В современных условиях высокой рыночной конкуренции и постоянно меняющихся покупательских предпочтений трудно представить себе успешно развивающуюся компанию, в которой не налажен процесс управления рисками.

Управление рисками прежде всего необходимо для принятия управленческих решений в условиях, требующих выбора одного из нескольких вариантов при отсутствии определенности и однозначности преимуществ какого-либо решения.

Многие руководители считают, что они и без специальных технологий управления прекрасно видят возможные риски для компании и смогут вовремя их устранить, основываясь на собственном опыте и интуиции. Они ошибаются, и мы видим огромное количество примеров, когда крупные корпорации испытывают большие трудности в бизнесе или приходят к банкротству именно из-за ошибочных действий руководства.

Даже суперпрофессиональный руководитель не может контролировать качество всех бизнес-процессов и технологических операций компании без выделения управления рисками в отдельный процесс и вовлечения в него всех ключевых менеджеров компании. А если говорить о небольшом бизнесе, то по статистике в течение первого года работы закрываются около 90 % вновь созданных предприятий, и большинство из них — именно по причине некачественного управления предпринимательскими рисками.

ЦЕЛИ И НАЗНАЧЕНИЕ ПРОЦЕССА УПРАВЛЕНИЯ РИСКАМИ НА ПРЕДПРИЯТИИ

По общепринятой в менеджменте рисков классификации под риском подразумевается событие или стечение обстоятельств, которое в случае его реализации может существенным образом повлиять на достижение стратегических целей и текущих задач компании. Влияние риска может оказаться как негативным, т. е. несущим угрозы бизнесу, так и позитивным, предоставляющим возможности для его развития. Именно поэтому процесс управления рисками можно назвать искусством различать, что представляет собой выявленный риск — опасность для деятельности компании или наоборот, шанс ее улучшить.

Система управления рисками — это процесс, осуществляемый как руководством компании, так и ее сотрудниками. Цель этого процесса — выявить потенциальные события, которые могут повлиять на результаты деятельности компании — как положительно, так и отрицательно, и обеспечить приемлемые для компании уровень угроз или степень реализации возможностей.

Специфическая особенность данного процесса состоит в том, что он охватывает все без исключения бизнес-процессы компании и реализуется в рамках как внешнего, так и внутреннего контекстов бизнеса (рис. 1).

Основные принципы управления рисками:

1. Управление рисками — неотъемлемая часть ежедневного процесса управления, которая предполагает, что каждый сотрудник обязан выявлять и оценивать риски для наиболее эффективного принятия управленческих решений.

2. Все риски, которые возникают по внешним или внутренним причинам и могут значительно повлиять на достижение целей предприятия, должны идентифицироваться, оцениваться и документироваться, а на основе этой информации — разрабатываться мероприятия по рискам.

3. Процесс управления рисками подразумевает применение единого и стандартизированного подхода к выявлению, оценке и работе с рисками.

4. Руководители всех уровней несут ответственность за своевременное выявление рисков, их оценку, разработку мероприятий по управлению рисками и информирование всех заинтересованных сторон, в том числе работников, о рисках, влияющих на достижение поставленных перед ними целей, а также за накопление знаний о рисках и анализ реализовавшихся рисков.

5. В процессе управления рисками необходим разумный баланс издержек на управление риском и величины возможного ущерба или выгоды от наступления рискового события: если уровень риска приемлемый, а затраты на управление риском превышают возможный эффект, дополнительные мероприятия по работе с этим риском не нужны.

Методы управления рисками (рис. 2):

1. Снижение риска подразумевает воздействие на риск путем снижения вероятности реализации риска или уменьшения негативных/усиления позитивных последствий в случае реализации риска в будущем.

2. Перенос риска предполагает передачу риска (в том числе частичную) другой стороне (например, заключаются договоры страхования, хеджирования, аутсорсинга и др.) — это позволяет уменьшить негативное или усилить позитивное влияние риска на достижение целей компании.

3. Принятие риска допускает возможное наступление последствий риска с определением конкретных источников покрытия ущерба от негативных последствий.

4. Уклонение от риска означает отказ от совершения действий/мероприятий/целей, характеризующихся высокой степенью риска.

Теперь поговорим о том, как управлять рисками.

МЕТОДИКА ОПРЕДЕЛЕНИЯ УГРОЗ И ВОЗМОЖНОСТЕЙ ДЛЯ ЦЕЛЕЙ ПРЕДПРИЯТИЯ

Алгоритм процесса управления рисками представляет собой последовательную цепочку процедур, которые помогают руководству компании эффективно минимизировать угрозы и использовать возможности для достижения целей предприятия (см. схему).

Рассмотрим эти этапы подробнее.

1. Выявляем риски.

На этом этапе определяем внутренние или внешние события, реализация которых может негативно или позитивно отразиться на достижении целей компании.

Как выявлять риски?

В первую очередь риски выявляют:

• в рамках ежегодного цикла планирования;

• в ходе анализа деятельности компании и пересмотра ее целей и бюджета;

• в текущем режиме анализа эффективности процессов компании;

• в ходе производственных совещаний и индивидуальных бесед с сотрудниками компании.

По итогам процедуры выявления рисков формируется классификатор рисков компании и назначаются ответственные по каждому из рисков.

2. Оцениваем риски.

Главная цель оценки рисков — определить уровень рисков и выделить наиболее значимые (критические) риски, которые могут негативно или позитивно влиять на деятельность компании и достижение ее стратегических целей.

Материал публикуется частично. Полностью его можно прочитать в журнале «Справочник экономиста» № 4, 2020.

#статьи

  • 19 май 2022

  • 0

Управление рисками в проекте: как найти и оценить, как составить план защиты от них

Основы управления рисками для менеджеров, которые работают с проектами. Какими бывают риски и как на них реагировать. Пересказ лекции Google.

Кадр: фильм «Исходный код»

Анна Игнатьева

Обозреватель Skillbox Media по маркетингу и IT. С 2015 года работает с SEO, таргетированной и контекстной рекламой. Писала для Skypro, Yagla и Admitad.

Риски — неотъемлемая часть любого проекта, от семейного праздника до строительства гидроэлектростанции. Ни один проект не следует плану на 100%, даже если им руководит опытный менеджер. Управление рисками — отрасль проектного управления со своими техниками и методиками.

Мы перевели и пересказали главное из лекции об основах управления рисками «Risk Management Basics», которую подготовили в Google для курса по управлению проектами.

  • Что такое риски в проекте
  • Самые распространённые виды рисков
  • Как найти риски в проекте и оценить их
  • Вы нашли риски: что с ними делать
  • Как составить план по управлению рисками

Есть много определений риска, но мы дадим очень простое. Риск — это негативное событие, которое может произойти, а может и не произойти. Риски нужно отличать от проблем: риск станет проблемой, только если негативное событие произойдёт.

Проблемы мешают выполнению задач проекта. Если вы руководите проектом, вы должны помнить, что несёте ответственность за риски.

Вот несколько примеров рисков и проблем, к которым они привели.

  • Целью проекта было опубликовать исследование, но ведущий аналитик уволился, когда была готова только половина. Дедлайн сорвали, и задачу в срок не выполнили.
  • Спрос на товар резко вырос, и поставщик не смог поставить требуемое количество. Полки магазина опустели.
  • Компания продавала в офисы растения, которые почти не требуют ухода. Однако у поставщиков закончились специфические растения, в которых нуждалась компания, — папоротники и кактусы.

Фото: VILTVART / Shutterstock

Когда вы понимаете, какие риски есть в проекте, вы можете принять меры предосторожности — например, обратиться за консультацией. Если что-то пойдёт не так, у вас будет план, как решить проблему.

Управление рисками в проекте — это процесс поиска, оценки и предотвращения потенциальных проблем. Этот процесс регулярный, превентивных действий на старте проекта недостаточно.

Управление рисками не только снижает влияние негативных ситуаций на проект. Оно высвобождает ресурсы: материальные, трудовые.

Есть разные классификации рисков. Мы назовём виды рисков, которые упоминают чаще остальных.

Временные риски. Это вероятность того, что на выполнение задач в проекте уйдёт больше времени, чем запланировано. Помните о сроках, потому что время — это ресурсы. Если команда тратит много времени на задачи, растёт и фонд оплаты труда. Кроме того, стейкхолдеры проекта могут разочароваться из-за задержек.

Бюджетные риски. Из-за плохого планирования стоимость проекта может оказаться больше, чем заложено в бюджете. Обычно бюджет закладывают перед запуском проекта, тогда же планируют траты по статьям. Если команда не уложится в план, потребуются дополнительные средства, и если их не будет, проект остановится.

Риски изменения объёмов работы. Они могут появиться, если исполнители не поняли требований заказчика или он сам внёс в проект изменения. Это может привести к пересмотру бюджета, сроков и списка задач.

Внешние риски. Это потенциальные события, которые находятся за пределами компании и которые компания не может контролировать. Например, на проект могут повлиять новые законы.

Единая точка отказа. Так называют единственное событие, которое может остановить всю работу над проектом. Ни один член команды не сможет дальше выполнять свои задачи, пока проблема не решится. Например, для интернет-магазина единой точкой отказа может стать отключение электричества в офисе. Если доступ к инструментам, таким как CRM, был только из офиса, вся команда не сможет выполнять задачи.

В результате команда не выполнит ни одной задачи. Зная об этой точке отказа, можно принять меры: создать резервные копии сервисов и информации в облаке.

Зависимости. Это связи между двумя задачами в проекте: когда начало одной задачи зависит от завершения другой. Зависимости часто становятся риском для проекта.

Например, один из членов команды должен подписать контракт с заводом-поставщиком. Пока контракта нет — остальная команда не может выполнить ни один заказ. Если вовремя не подписать документ, то проект не закончат в срок.

Другой пример. Участник команды уходит в отпуск. Если он отвечал за критические процессы, то другие участники не смогут выполнять свои задачи. От этого риска можно было бы защититься, узнав о планах членов команды с самого начала.

Зависимости могут быть внутренними и внешними. Внутренние — зависимости внутри проекта. Например, чтобы начать разработку сайта, нужно сначала утвердить его дизайн.

Внешние зависимости — зависимости, над которыми у команды нет контроля. Например, компания покупает у фермы овощи для продажи, и если лето окажется засушливым или слишком дождливым, урожая будет меньше — а значит, компания не получит достаточно овощей.

Фото: chinahbzyg / Shutterstock

Рисков, которые могут повлиять на ваш проект, много. Нельзя предугадать их все, но можно проработать большинство из них. В следующем разделе мы рассмотрим методы поиска рисков.

Самый эффективный способ найти риски — мозговой штурм с командой проекта. Так каждый сможет предложить свои идеи. Лучше, если в мозговом штурме будут участвовать люди, занимающие разные роли в проекте, имеющие разный бэкграунд. Люди с разным опытом и набором навыков помогут найти риски, о которых руководитель не догадывается.

Некоторые члены команды участвовали в нескольких проектах внутри компании. Они поделятся информацией об опасностях, с которыми столкнулись коллеги. Новичок может рассказать об опыте команд, в которых он работал раньше.

Чтобы структурировать информацию, полученную во время мозгового штурма, используйте диаграмму Исикавы. Диаграмма, известная как «рыбьи кости», наглядно показывает причинно-следственные связи.

В «голову» рыбы помещают риск, который нужно проанализировать. На «костях» пишут причины, которые могут привести к негативному событию. К ним могут вести «кости» поменьше — причины второго порядка. Иногда добавляют третий, четвёртый и даже пятый уровни.

Вот диаграмма Исикавы, составленная для анализа проблемы — у компании низкие продажи.

Так выглядит диаграмма Исикавы с тремя уровнями факторов. Пока она не заполнена до конца
Инфографика: Майя Мальгина для Skillbox Media

Например, есть риск, что поставщики вовремя не доставят товар. На диаграмму поместят следующие причины:

  • нет инструментов отслеживания;
  • государство может ввести ограничения;
  • нет человека, который отвечает за доставку товара.

Может оказаться, что список рисков слишком большой. Это нормальный результат для такого анализа. Нужно будет выбрать самые важные риски, на которых сосредоточится команда.

Для оценки рисков используйте матрицу вероятности и последствий. С помощью неё вы поймёте, о каких рисках нужно помнить в первую очередь.

Инфографика: Майя Мальгина для Skillbox Media

Сначала проанализируйте, какие последствия могут быть, если риск превратится в проблему. Используйте шкалу:

  • Сильный эффект — если проблема может сорвать проект или существенно его изменить.
  • Средний — если событие может повлиять на проект, но это можно поправить.
  • Слабый — если риск незначительно повлияет на проект, но точно его не сорвёт.

Потом оцените вероятность того, что риск возникнет:

  • Высокий — высокая вероятность риска.
  • Средний — риск есть.
  • Низкий — скорее всего, риска нет.

Затем нужно собрать оценки вероятности и силы последствий на одной шкале и разбить риски на несколько групп.

  • Если вероятность низкая, а последствия дадут слабый эффект, то об этом риске не стоит беспокоиться. Просто имейте в виду, что он есть.
  • Если вероятность высокая и последствия дадут сильный эффект, о защите от этого риска нужно позаботиться в первую очередь.

Несколько незначительных рисков обычно меньше влияют на проект, чем один риск высокого уровня. Последние чаще приводят к тому, что проект срывается. Поэтому работайте сначала с проблемами высокого и среднего уровня.

Используйте разные цвета, чтобы выделить приоритетные задачи. Так участник команды, увидев таблицу, сразу поймёт, с какими рисками нужно работать в первую очередь.

Есть четыре основные стратегии, как реагировать на риски. Можно попробовать избежать рисков, принять их, передать их другой команде; их также можно уменьшить и контролировать.

Рассмотрим каждый способ.

Избегать. Иногда вы можете избежать риска полностью. Например, если вы сомневаетесь в надёжности подрядчика, который часто не соблюдает сроки, вы можете перестать работать с ним.

Принять. Этот способ подойдёт для рисков с низкой или средней вероятностью и без тяжёлых последствий для проекта. Нужно принять, что такой риск существует, и отслеживать его всё время до окончания проекта.

Представим, что поставщик неожиданно заявил, что у него нет нужных вам компонентов, однако он пополнит запасы в ближайшее время. Возможно, это скажется на сроках проекта.

Можно начать работу с другим поставщиком, но такой риск лучше принять. Это имеет смысл, если задержки не критичны для проекта. Если не искать нового поставщика и смириться с риском, это избавит команду от лишней работы.

Уменьшить или контролировать. Для смягчения риска используйте дерево решений. Это блок-схема, которая показывает, какие решения существуют для каждой проблемы. Например, если компания работает с исполнителем, который срывает сроки, ему можно постоянно напоминать о задаче: отправлять имейлы каждый день или звонить.

Передать риски. Если команда понимает, что не может снизить риски для какой-то группы задач, она может передать их специализированным компаниям. Иногда это помогает сэкономить время и деньги.

План по управлению рисками — это документ, который описывает возможные риски и способы их снизить. Если у вас есть такой план, все члены команды и заказчики будут в курсе, какие проблемы могут возникнуть во время реализации проекта. Документ нужно постоянно дополнять, так как новые риски могут появиться на любом этапе проекта.

План можно создать в «Google Документах». Так все члены команды будут иметь к нему доступ. Укажите название компании, название проекта и кто создал этот документ — чтобы было понятно, к кому обращаться, если возникнут вопросы. Также можно написать, когда документ был создан и когда обновлялся в последний раз. Так команда будет понимать, насколько он актуален.

Так может выглядеть шапка плана по управлению рисками
Скриншот: Google Career Certificates / YouTube

Далее напишите цель документа: смягчить последствия рисков в проекте. В план нужно добавить краткое описание проекта — и написать, какие проблемы проект переживёт, а какие риски могут его изменить.

Следующая часть — самая важная. Создайте таблицу, в которой вы распишете все возможные риски, оцените их и добавьте возможные решения для каждого. Как это сделать, мы разобрали в предыдущих разделах.

Например, один из рисков — поставщик не успевает уложиться в сроки. У этого риска средний уровень. Для снижения риска есть решение: ежедневно созваниваться с поставщиком.

Инфографика: Майя Мальгина для Skillbox Media

Важно, чтобы не только команда знала о планах. Обязательно встретьтесь с заказчиком или напишите ему письмо, чтобы рассказать, какие риски есть у проекта.

Так вы уже в начале проекта будете понимать, поможет ли заказчик решить проблемы, если они возникнут. Например, если заказчик предупредил, что он не сможет увеличить бюджет, вы учтёте, что работаете с ограниченными ресурсами и дополнительных средств не будет.

Если вы не расскажете о рисках заказчику заранее, в середине проекта они могут стать неприятным сюрпризом. Так вы можете подорвать доверие к себе и всей компании. Если же заинтересованные стороны знают о рисках, все понимают, чего потенциально можно ожидать при работе над проектом.

Особенно важно поговорить с заказчиком, если есть риски высокого уровня. В таком случае лучше встретиться с ним и пообщаться лично. Возможно, вы найдёте совместные решения. Риски среднего и низкого уровня можно обсудить по электронной почте.

Все риски обнаружить невозможно, и это нормально. Но если вы предусмотрите значительную часть из них и придумаете решения, вы будете лучше подготовлены к проблемам.

  • Риски — это возможные негативные ситуации, которые могут помешать выполнению проекта. Проблемы — это воплотившиеся риски.
  • Самые распространённые виды рисков: временные, бюджетные, нарушения в зависимостях, внешние, а также единые точки отказа — события, которые останавливают всю работу команды.
  • Ищите риски с помощью мозговых штурмов, анализируйте их с помощью диаграммы Исикавы, а потом оценивайте их эффект и вероятность.
  • На риски можно реагировать с помощью одной из четырёх стратегий: избегать, принять, контролировать или передать другой команде.
  • Список самых опасных рисков и список мер, с помощью которых команда будет на них реагировать, вносят в план по управлению рисками.

Другие материалы Skillbox Media по управлению проектами

  • Что такое проект: разбираем главное понятие проектного управления
  • Kanban: рассказываем, как работает эта методика
  • Как планировать проекты и следовать графику работ с диаграммами Ганта
  • Что такое Agile: методология, команда, оценка эффективности
  • Как работает Scrum и как управлять проектом с помощью этой методики

Научитесь: Профессия Менеджер проектов
Узнать больше

Управление рисками — это отдельное направление менеджмента, которое помогает компании заранее выявить опасности, просчитать потенциальное воздействие и принять меры по их ликвидации. Если вы владеете инструментами риск-менеджмента, то спрос на вас в бизнес-среде увеличивается в разы.

Разобрались, что конкретно называют риск-менеджментом, какие существуют методы и принципы управления рисками и где учиться этому направлению.

Что такое управление рисками

С точки зрения науки риск-менеджментом будет называться некая система, которая предупреждает появление опасностей для бизнеса. Кроме того, утверждает автор практического пособия «Риски в торговле» для студентов направления экономической теории Елена Саркисова, риск-менеджмент должен предложить бизнесу три сценария выхода из ситуации:

  • Положительный исход, в котором риски оборачиваются на пользу бизнесу, и компания получает прибыль или доход от ситуации.
  • Отрицательный исход событий — предприниматель остается в убытке.
  • Нулевой результат — когда компания не заработала, но и не потеряла на ситуации.

К этому определению стоит добавить мнение вице-президента компании
Du Pont Сюзан Штальнекер:

«Риск-менеджмент — стратегическое средство увеличения рентабельности и сглаживания непостоянства уровня прибыли».

Можно сказать, что основная цель риск-менеджера — определить в организации такой набор действий, при котором получится риск превратить в прибыль или как минимум не допустить неблагоприятного результата. Для этого необходимо учитывать множество разнообразных факторов, способных оказать влияние на этот процесс.

Классификация рисков

Какого-то устоявшегося разделения рисков на виды и категории нет — все зависит от специфики бизнеса. Например, можно попробовать разделить события, взяв за основу учебник по экономике «Экономические и финансовые риски. Оценка, управление…», авторы Шапкин А.С. и Шапкин В.А.

Разделение ведется по сфере возникновения и сфере деятельности:

  • Производственный риск — невыполнение обязательств по созданию или поставке продуктов. Возникает в первую очередь из-за внутренних факторов, например, по причине неадекватного использования сырья.
  • Природно-естественные риски — ситуации, связанные с проявлениями природы. Например, сложности из-за стихийных бедствий. Или риски наступления ответственности из-за потенциального нанесения ущерба экологии.
  • Политические риски — это сложности, связанные со сменой законодательства, ужесточения отношения к предпринимательству или возможность изъятия имущества без адекватной компенсации.
  • Риск изменения покупательской способности денег — если в стране активная инфляция, снижаются реальные доходы клиентов бизнеса. В случае дефляции падает уровень цен, это ведет к понижению доходности компании.
  • Валютные риски — актуально практически для любого бизнеса. Если компания напрямую рассчитывается в иностранной валюте, стоит заняться диверсификацией финансовых потоков на разные валюты. От валюты зависят и расходы компании — например, если техника или сырье покупается за иностранные деньги. Валютные риски важно просчитывать и в случае инвестирования в капитал компании из-за рубежа.
  • Риск ликвидности — возможность появления дефицита наличных средств или иных активов, которые нужны для выполнения обязательств.
  • Риск контрагента — важность просчета сценария, в котором ваши партнеры не смогут выполнить обязательства. И из-за этого разрушится вся экономическая модель компании и ее бизнес-процессы.

Видов рисков — десятки. В зависимости от компании, в классификацию стоит добавить репутационные сложности, проблемы с персоналом, если его сложно нанять, или, например, кредитные проблемы.

Смотрите также: Корпоративная безопасность. 5 базовых угроз

Что должен делать менеджер по управлению рисками

Если изучить вакансии риск-менеджера, то получается, что их должностные обязанности следуют из классификации рисков. Например, в зависимости от специфики бизнеса, необходимо:

  • Провести аудит производства и проанализировать, насколько эффективно построена система использования сырья, не грозят ли компании производственные проблемы.
  • Выявить ключевые метрики, которые помогут спрогнозировать потенциальные проблемы на производстве.
  • Сделать систему мониторинга безопасности производства, чтобы предупредить вред окружающей среде.
  • Создать возможности получения актуальной информации о законах, принимаемых в регионе работы компании. Сформировать запасные пути в случае, если бизнес-процессы будут нарушены из-за смены политической власти или отношений между странами. Например, если компания поставляет продукты в европейские страны, стоит на всякий случай внести поиск азиатских партнеров в стратегию развития бизнеса.
  • Обеспечить взаимодействие аналитиков и службы безопасности, которые должны изучать контрагентов и их финансовую стабильность.
  • Создать систему прогнозирования снижения покупательской способности у населения.
  • Убедиться, что бухгалтерская система работает надежно и в компании нет потенциальных кассовых разрывов.

Список обязанностей будет меняться в зависимости от размера компании и ее задач.

Какие методы использует риск-менеджмент

Методы и принципы риск-менеджмента зависят от того, какие цели ставит руководство компании перед отделом управления рисками.

Например, менеджеры могут разработать оценку риска банкротства компании с помощью различных математических методов. Одни из популярных — методы Таффлера и Альтмана, когда за основу данных берется отношение прибыли от продаж до уплаты налога к сумме текущих обязательств плюс суммы текущих активов, обязательств и выручки.

Смотрите также: Комплаенс — новое понятие в российском законодательстве

Еще один вариант оценки — изучение «контроллинга» с помощью подхода Нортона и Каплана. Это способ выяснить, насколько сбалансирована модель бизнеса. Изучается сразу несколько индикаторов:

  • Финансовые перспективы, то есть насколько компания привлекательная для акционеров.
  • Перспективы удовольствия — какими компанию хотят видеть клиенты.
  • Перспективы инноваций — есть ли у компании способности к росту и обучению.
  • Перспективы организации — насколько сильны наши конкурентные преимущества, есть ли они вообще.

Где учиться риск-менеджменту

Один из полноценных и проверенных вариантов — тренинг «Контроллинг и риск-менеджмент» в Русской Школе Управления. В программу входит подробное изучение всех современных способов прогнозирования рисков и создания системы защиты компании. Курс практический, с двумя практикумами — «Управление организацией по системе KPI» и «Прибыльность в разрезе клиент-продукт».

В программе тренинга:

  • Обзор рисков в современном бизнесе, в том числе изучение рисков бизнес-процессов и активов. Знакомство с концепцией трех линий защиты бизнеса от рисков.
  • Изучение культуры управления рисками через кейсы — случаи Sumitomo / Хаманака, LTCM & Barrings, Enron & WorldCom, Societe Generale и другие.
  • Подробная классификация современных рисков, в том числе рисков лояльности, информационных и операционных рисков.
  • Использование количественного анализа рисков, инструментов VaR и ROV для принятия краткосрочных и долгосрочных решений. Использование дерева решений для проработки стратегии бизнеса.
  • Создание модели управления бизнес-рисками.
  • Управление рисками в менеджменте международных компаний.
  • Разработка противорисковых мероприятий.

Подробно о программе, форматах обучения и условиях — здесь. Присоединяйтесь к сообществу профессионалов!

Любое использование материалов медиапортала РШУ возможно только с разрешения

редакции.

Специалист по оценке рисков

  1. Описание специальности
  2. Требования к риск-менеджеру
  3. Обязанности и навыки специалиста по управлению рисками

Появившаяся сравнительно недавно профессия специалиста, оценивающего разнообразные риски, получившая название риск-менеджера, сегодня приобрела достаточно высокую популярность благодаря своей значимости для деятельности связанной с бизнесом. Риск-менеджмент получил наибольшее распространение в сферах страхования и инвестиционного банкинга.

Описание специальности

В сферу деятельности оценивающего риски специалиста входят процессы распознавания, изучения, контроля и постоянного мониторинга существующих рисков. По причине того, что по своей сущности и способам управления риски в значительной степени различаются, перед профессией риск-менеджера встала необходимость выделения в сфере оценки риска различных специалистов.

В настоящее время управление рисками является постоянной составляющей стратегического управления каждой компании. Ведение бизнеса во внешней среде, характеризуемой неопределённостью, порождает повышенный спрос на услуги риск-менеджера со стороны не только компаний, деятельность которых в основном связана с постоянной оценкой рисков, а и со стороны торговых и производственных предприятий, уделяющих всё большее внимание управлению рисками.

Система управления рисками, как правило, имеет размер, соответствующий масштабу деятельности, осуществляемой организацией: для крупных компаний характерно наличие специальных подразделений, осуществляющих процессы, связанные с управлением рисками, а для небольших организаций присуще принятие их руководителями на себя обязанностей риск-менеджера.

Так и не нашли ответ на вопрос?

Просто напишите,с чем нужна помощь

Мне нужна помощь

Требования к риск-менеджеру

Несмотря на то, что управление рисками представляет собой сравнительно молодую область менеджмента, некоторыми ведущими высшими учебными заведениями, выпускающими специалистов в финансово-экономической области, на данный момент внедрена соответствующая специализация. Так как выпускников, получивших диплом по данному направлению, немного, значительная часть специалистов в области рисков, имея экономическое образование, изучали менеджмент рисков и его особенности, самостоятельно.

Предъявляемые к оценивающим риски специалистам, требования достаточно высоки. Как правило, это не только необходимость обладания специальными знаниями в сфере управления рисками, а и наличие достаточных познаний в области микро- и макроэкономики, рынка обращения ценных бумаг и банковского дела, и кроме этого обладание определёнными навыками в сфере бухгалтерского учёта. Каждой организации при этом присуще стремление нанимать на должность риск-менеджера специалиста имеющего достаточные отраслевые знания. Кроме разнообразных знаний в сфере менеджмента специалисту в области управления рисками необходимо обладать знаниями основ высшей математики, статистики и права. Для успешной деятельности риск-менеджеру потребуются навыки в статистическом моделировании. Со стороны международных компаний к риск-менеджерам также предъявляются требования, связанные со знанием иностранного (чаще английского) языка и международных особенностей стандартизации и учёта.

Дефицит специалистов, имеющийся в данной области, чаще всего связан с нежеланием выпускников экономических факультетов ВУЗов и лучших бизнес-школ, несомненно, соответствующих описанным выше высоким требованиям, выбирать специализацию, связанную с управлением рисками.

Лень читать?

Задай вопрос специалистам и получи ответ уже через 15 минут

Задать вопрос

Обязанности и навыки специалиста по управлению рисками

К функциям риск-менеджера большинства компаний наряду с непосредственной оценкой рисков также относятся подготовка необходимой информации для своевременного принятия необходимых решений, принятие мер направленных на снижение уровня риска, а также выяснение и оценка последствий ранее принятых решений.

В зависимости от отрасли, в которой осуществляет свою деятельность компания, и её размера функциональные обязанности отвечающего за управление рисками специалиста значительно отличаются. Несмотря на это, любой риск-менеджер участвует в построении системы управляющей рисками, и прилагать усилия, направленные на поддержание её работоспособности.

Успешное выполнение риск-менеджером своих обязанностей связано с необходимостью обладания им специальными знаниями в области статистики и математики, а также требует наличия навыков работы с программным обеспечением, используемым в данной сфере. Часто от риск-менеджера требуется наличие аналитических способностей и готовность для решения кризисных ситуаций, которые могут неожиданно возникнуть, работать в интенсивном режиме.

Менеджмент  •  15 сентября  2022  •  5 мин чтения

Угроза или возможность: как работать с рисками в проектах

В бизнесе важно не бояться форс-мажоров, а уметь ими управлять. Для этого нужно собрать и проанализировать все риски, а потом выстроить стратегию работы с ними. Рассказываем, как это сделать.

Преподаватель на курсе «Управление командами», performance leader

  • Что такое риски в проекте
  • Зачем управлять рисками
  • Основные виды рисков
  • Оценка рисков проекта
  • Стратегии управления рисками
  • Этапы управления рисками
  • Как составить план по управлению рисками
  • Совет эксперта

Что такое риски в проекте

Менеджер проектов может написать идеальный план работы, но в 99% случаев что-то пойдёт не так: подведёт подрядчик, смежный отдел провалит сроки или во время переговоров с клиентами во всём районе выключится свет. Риск — это событие с долей неопределённости, которая может сказаться на проекте отрицательно или положительно, привести к возникновению угроз для проекта или появлению возможностей. Риски бывают негативными и позитивными.

Негативный риск
Компания «Бурёнка» производит молочные продукты в Рязани и продаёт их в центральной России. «Бурёнка» заключила контракт с сетью продовольственных магазинов в Новосибирске, но в первую же отгрузку логистическая компания не предоставила машину, запасного варианта не было, и пришлось заплатить штраф 500 000 рублей за невыполнение обязательств по контракту.

Позитивный риск
Локальный бренд одежды запланировал выпустить несколько моделей пуховиков. Когда покупали ткань, оказалось, что фабрика сделает скидку и себестоимость каждого изделия снизится на 10%.

Негативный риск — это не проблема, а только её вероятность. Если компания его учитывает, то сможет скорректировать действия, когда риск приведёт к проблеме.

Риск: «Бурёнка» первый раз работает с логистической компанией, поэтому есть риск, что будут проблемы с доставкой.

Проблема: компания сорвёт сроки поставки, сеть магазинов выставит штрафы и прекратит сотрудничество.

Решение: договориться с другими логистами, которые работают со срочными заказами и могут быстро предоставить машину.

Маршрут построен: что такое дорожная карта проекта и зачем она нужна

Зачем управлять рисками

Рисками учатся управлять для того, чтобы не только снижать их вероятность, но и принимать последствия. Какими бывают цели управления рисками проекта:

Снизить финансовые потери. В примере с «Бурёнкой» заплатить за машину по двойному тарифу обойдётся дешевле, чем оплачивать штраф.

Не затягивать сроки проекта. Например, компания планирует выпустить приложение до Нового года. Менеджер проектов знает, что в предновогоднюю пору очень много заказов, команда разработчиков перегружена и, скорее всего, не успеет выполнить свою часть работы, поэтому нанимает проектных работников и делегирует им часть задач, с целью управления рисками.

Оправдывать доверие клиентов. Если подрядчик постоянно срывает сроки или выходит за рамки бюджета, он создаёт ненужные финансовые риски, и с ним вряд ли продолжат работать.

Снизить уровень стресса в команде. Сотрудники меньше переживают, когда знают, что риск может наступить, и у них есть чёткие инструкции, как справиться с его последствиями.

Использовать риски как возможности. Если учитывать не только негативные, но и положительные риски, у компании появится больше возможностей для развития. Например, с июля 2022 года, чтобы попасть на футбольный матч, нужно оформить паспорт болельщика. Для билетных сервисов это событие стало рисковым: отлаженная система продаж могла зависнуть, а болельщики потеряли бы возможность купить билеты на сайте. Те, кто взяли этот риск в работу и перенастроили свою платформу, теперь выгодно выделяются среди конкурентов.

На курсе «Менеджер проектов» студенты учатся применять алгоритмы управления рисками на практических задачах. Наставники курса — действующие менеджеры проектов, которые делятся своим опытом и помогают выбрать правильную стратегию.

Зарабатывайте, управляя проектами

Освойте профессию с нуля за 6 месяцев, научитесь вести переговоры и строить отношения с клиентами. Пройдите бесплатную вводную часть курса «Менеджер проектов», чтобы попробовать себя в новой роли.

Основные виды рисков

По причинам риски бизнес-процессов можно разделить на внутренние и внешние:

Внутренние риски проекта зависят от компании, сотрудников, процессов или оборудования. Например, компания по производству детской мебели «Деревяшки» закупила новое оборудование, которое дешевле в обслуживании. Руководство выиграло тендер по обустройству детских садов в одном из городов России, и теперь есть риск, что новое оборудование не выдержит такую большую нагрузку и выйдет из строя.

Внешние риски могут возникнуть по причинам, не зависящим от компании: погода, новые законы, стихийные бедствия. Например, частной школе или вузу стоит учитывать риск, что осенью количество заболевших COVID-19 увеличится. Значит, придётся переходить на онлайн-обучение, обеспечить педагогов ноутбуками и гарнитурами, подготовить аккаунты на платформах для конференций или создать собственную LMS-систему.

По возможным последствиям риски бывают:

Временные
Последствия этих рисков приведут к нарушению сроков проекта. Например, бренд детской одежды планирует к сентябрю выпустить новую коллекцию школьной формы. Если запланировать основной пошив моделей на лето, есть риск, что произойдёт задержка по срокам из-за того, что многие швеи и закройщики уйдут в отпуск.

Бюджетные
Такие финансовые риски грозят увеличением проектной сметы. К примеру, компания-застройщик может не вписаться в запланированный бюджет, если курс доллара вырастет и это приведёт к повышению стоимости сырья.

Риски объёмов работ
Они влияют на трудочасы команды или отдельных сотрудников. Допустим, команда дизайнеров готовит айдентику для ресторана при сыроварне, у которой несколько учредителей, и все хотят участвовать в выборе логотипа. Есть риск, что согласование дизайна может затянуться и замечаний будет больше.

Риски взаимодействия или зависимости
Возникают, когда один этап проекта зависит от окончания другого. Например, компания «Бурёнка» планирует запустить в продажу новое обезжиренное молоко. Уже подписали договор с торговой сетью. Если дизайнер уйдёт в отпуск, он не успеет подготовить новую этикетку, чтобы её выпустили к дате отгрузки.

По размеру возможных потерь виды рисков проекта делятся на три вида:

Допустимые
Это значит, что если риск перерастёт в проблему, то потери не превысят размер прибыли. Например, если компания не успеет закупить сырьё по старым ценам, а новые вырастут максимум на 5%, это не сильно отразится на размере выручки.

Критические
Могут привести к потере выручки или вложенных в проект денег. Например, если курьер не успеет привезти партию праздничных тортов к назначенной дате, товары не примут, продукты испортятся, их придётся утилизировать, и кондитерская понесёт убытки.

Катастрофические
Могут привести к последствиям, которые обанкротят компанию,будут угрожать жизни и здоровью людей, влиять на экологию. Пример последствий катастрофического риска — авария на Чернобыльской АЭС. Сотрудники станции предполагали, что реактор не справится с нагрузкой, но не предприняли действий, чтобы избежать этого риска.

Оценка рисков проекта

Анализ рисков проекта происходит по двум направлениям: качественному и количественному. В качественном анализе рисков описывают:

● что может произойти;

● когда;

● что это повлечёт за собой;

● какова вероятность такого риска.

Качественный анализ показывает, какому риску стоит уделить внимание в первую очередь, какой с большей вероятностью приведёт к максимальным затратам

Пример таблицы качественного анализа из свода знаний по управлению проектами PMBOK

Методы качественного анализа риска проекта:

● Метод экспертных оценок
Он основан на мнении людей с опытом в данном проекте. Такой анализ можно провести в формате мозгового штурма или используя метод Дельфи, суть которого в опросе группы независимых экспертов. Опрос должен быть анонимным, чтобы на мнения не влияли личные взаимоотношения или должности участников.

SWOT-анализ
Это анализ сильных сторон (англ. strengths), слабых сторон (англ. weaknesses), возможностей (англ. opportunities) и угроз (англ. threats).

Например, оператор мобильной связи планирует запустить новую услугу — голосового помощника. Команда проводит анализ рисков бизнес-процессов и определяет, что сильные стороны проекта — это алгоритм, который обучит робота отвечать на вопросы клиентов из разных сфер услуг: от салонов красоты до университетов. Слабые стороны в том, что обучать помощника долго и для этого нужны записи разговоров клиентов. Возможности новой услуги — расширение аудитории и привлечение новых клиентов. Угрозы — это стереотипы, что голосовые роботы говорят сухо, по шаблону и раздражают клиентов.

● Спираль рисков
Спираль показывает ранжирование рисков в зависимости от степени их вероятности и влияния на проект. Чем больше цифры, тем выше риск. Например, риск того, что менеджер уйдёт в отпуск, минимальный и не повлечёт серьёзных последствий. А если логистическая компания не успеет найти достаточное количество машин к нужной дате, это уже критический риск.

Каждому риску присваивают оценку в зависимости от вероятности и тяжести последствий

Каждому риску присваивают оценку в зависимости от вероятности и тяжести последствий

Количественный анализ определяет, сколько денег или времени компания потеряет, если риск наступит. Этот анализ проводят после качественного и учитывают риски с высокой вероятностью и значительными последствиями. Например, если компания-застройщик сдаст квартиру с ремонтом ненадлежащего качества, то покупатели смогут обратиться в суд и потребовать компенсацию от 500 000 рублей. Если в доме 200 квартир, то финансовые потери компании составят более 100 миллионов рублей.

Качественный и количественный анализы помогут разделить риски на три группы:

1. Риски с высокой степенью вероятности и влияния.
От них нужно защититься в первую очередь.

2. Риски с высокой вероятностью и низким влиянием или с низкой вероятностью, но высоким влиянием.
Достаточно держать под контролем.

3. Риски с низкой вероятностью и низким влиянием.
Учитывать, но не тратить время и силы на предотвращение.

Стратегии управления рисками

Управление рисками проекта — это не просто алгоритм действий, а постоянный анализ и принятие решений, поиск баланса между затратами на то, чтобы избежать рисков, и стоимостью их последствий. Разберём четыре основных метода управления негативными рисками проекта:

1. Уклонение — способ избежать риска, изменив ход реализации проекта.

Риск: автомобильный завод закупил новое оборудование, чтобы выпустить большую партию деталей. Технологи ещё не разобрались в новом оборудовании, из-за этого выпуск деталей может задержаться.

Решение: отложить использование нового оборудования и закончить заказ на старом.

2. Принятие подходит, если риск не влечёт за собой тяжёлых последствий, но имеет высокую или среднюю вероятность. Риск учитывают, но ничего не предпринимают для снижения или устранения. Метод принятия используют, когда:

● невозможно исключить все риски из проекта;

● последствия риска некритичны;

● затраты на снижение риска превышают вероятные потери.

Принятие бывает пассивным и активным. В первом случае компания принимает риск и ничего не делает, а во втором для устранения вероятных последствий риска создают резерв ресурсов, например денежных.

Риск: школа иностранных языков хочет запустить новый онлайн-курс по испанскому для взрослых. Методист ещё не закончил предыдущий проект и, скорее всего, не успеет выполнить свою часть работы к поставленным срокам, поэтому их придётся сдвигать.

Решение: у школы нет задачи выпустить курс побыстрее. Важно уложиться в бюджет и не привлекать сторонние ресурсы. Поэтому риск принимают и начинают работу по другим направлениям, чтобы минимизировать задержку.

3. Снижение — это метод управления рисками, направленный на уменьшение их вероятности или негативных последствий.

После принятия мер вероятность риска или его последствия снижаются

В отличие от стратегии уклонения, здесь меры по снижению риска принимаются до его наступления, но ход проекта не меняется. После принятия мер вероятность риска или его последствия снижаются

Риск: на швейную фабрику поставили новое оборудование. Руководители цеха боятся, что оно может дать сбой или выйти из строя.

Решение: провести дополнительные испытания, выделить опытную группу специалистов, которые проверят оборудование на практике.

4. Передача рисков подразумевает, что их негативные последствия берёт на себя третья сторона. Например, компания может справляться с финансовыми рисками с помощью страхования, условий договора или гарантийных обязательств.

С помощью внешних источников компания снимает с себя нагрузку, связанную с предотвращением риска и работой с последствиями

С помощью внешних источников компания снимает с себя нагрузку, связанную с предотвращением риска и работой с последствиями

Риск: строительная компания на начальном этапе не может точно назвать сроки, объёмы работ и количество материалов. Если нужно будет докупать материалы по новым ценам, можно не вписаться в смету.

Решение: риск повышения стоимости материалов принимает на себя заказчик.

Для позитивных рисков стратегии другие:

Использование позитивных рисков — это поиск возможностей. Например, если привлечь сильного специалиста, проект будет сдан раньше срока и сотрудники получат премию за перевыполнение KPI. Менеджер проекта принимает решение использовать этот риск и выносит на обсуждение идею о найме дополнительного сотрудника.

Совместное использование — это объединение компаний, предприятий, создание партнёрств, чтобы они могли вместе реагировать на позитивные риски. Например, книжный магазин приглашает известного писателя провести мастер-класс. Чтобы привлечь больше посетителей, они решают провести совместную акцию с университетом, предоставив студентам скидки.

Усиление повышает вероятность, что позитивный риск возникнет, и увеличивает его положительное влияние на проект. Например, если сеть производителей молочных продуктов «Кормилица» подпишет контракт с компанией «Бурёнка», то они смогут увеличить объём выпускаемой продукции и снизить затраты на логистику. Чтобы усилить этот риск, менеджер едет на переговоры с руководством сети.

Этапы управления рисками

Этапы управления рисками

Нужно вести внутреннюю документацию и фиксировать всю работу над рисками, чтобы другие сотрудники могли посмотреть, с какими проблемами сталкивались команды раньше

Процесс управления рисками проекта можно разделить на шесть этапов:

1. Выявление рисков проекта.
Для выявления рисков проводят мозговой штурм и обсуждают возможные форс-мажоры. Если команда большая, менеджеру лучше разделить участников на группы и провести совещание в формате «мирового кафе» — когда небольшая группа людей обсуждает задачу в непринуждённой обстановке. Чтобы не упустить из виду серьёзный риск и не потратить все силы на снижение несущественного, менеджеру проекта надо применять критическое мышление.

2. Оценка рисков реализации проекта.
Делается с помощью качественного или количественного анализа.

3. Составление плана управления рисками проекта.
Команда подбирает стратегию к каждому риску: уклонению, принятию, снижению или передаче.

4. Реагирование на риски согласно плану.

5. Мониторинг рисков.
Команда отслеживает выполнение плана и возникновение новых рисков, влияние рисков на проект и результаты, которых добились. Бывает, что уклонение от одного риска провоцирует другой. Поэтому менеджер должен постоянно отслеживать работу по проекту и вносить корректировки.

6. Описание возникших рисков.
Помогает в работе со следующими проектами и упрощает работу менеджера.

Как составить план по управлению рисками

План по управлению рисками — это документ, который ещё называют картой риска. Формат плана может быть любой: от таблицы Excel до онлайн-доски для совместной работы, например Confluence. Составлять план начинают после качественного и количественного анализов рисков и заносят туда последовательность действий, которые команда будет предпринимать в зависимости от выбранной стратегии.

В карте риска обязательно должны быть:

Ответственный
За оценку, контроль и управление конкретным риском. Например, молодой команде разработчиков не хватает опыта, чтобы быстро выполнить объём работы для запуска нового мобильного приложения. Менеджер проекта видит риск не успеть вовремя и назначает ответственного — старшего разработчика, который будет следить за скоростью выполнения задач и отвечать за соблюдение сроков.

Стратегия
Для каждого риска выбирают и заносят в карту стратегию: уклонение, принятие, снижение или передачу. В примере менеджер проекта понял, что затягивать сроки выпуска нового приложения нельзя, поэтому выбрал метод снижения риска.

● Воздействие на риск
Конкретные методы работы с риском бизнес-процессов или проектов. Методом может быть любое действие, которое снизит вероятность риска или последствий: например, привлечение опытного наставника, дополнительных сотрудников, распределение нагрузки между командами.

● Стоимость воздействия
Эксперты оценивают, во сколько обойдётся снижение рисков. Можно сразу прописывать примерную сумму затрат на работу с рисками, а можно использовать градацию: высокая, средняя или низкая.

Карта помогает увидеть решения по работе с каждым риском и оценить бюджет

Карта помогает увидеть решения по работе с каждым риском и оценить бюджет

Документы
Они нужны, чтобы регламентировать процессы управления риском. Например, в одной компании над выявлением рисков проектов может работать только один ответственный, а в другой по регламенту должна быть команда из 15 человек.

● Вероятность и последствия
Эксперты оценивают их по специальной шкале. Ими могут быть сотрудники, которые работают над проектом. Например, в образовательном проекте это учителя, кураторы или методисты, а в автомобильной компании — инженеры и технологи.

Для каждого проекта создаётся шкала, которая помогает быстро ранжировать риски. Ответственный определяет значения последствий и вероятности наступления рисков и вносит данные в матрицу.

Для каждого проекта создаётся шкала, которая помогает быстро ранжировать риски

Например, риски, которые получили коэффициент от 1 до 5, относятся к группе с низкими вероятностью и влиянием. От 5 до 20 — низкая вероятность и высокое влияние или высокая вероятность и низкое влияние. От 20 до 30 — высокие вероятность и влияние. Красным цветом выделены риски, которые могут привести к значительным последствиям, с ними нужно работать в первую очередь. Жёлтым обозначены риски, требующие внимания, но не срочно, а зелёным — те, которые можно принять

● Оценка риска
Чтобы оценить риск, нужно умножить коэффициент вероятности на коэффициент последствия, которые определили эксперты.

Когда карта рисков заполнена, менеджер видит целостную картину и может объективно принимать решение, с какими рисками нужно работать, а какие — принять

Совет эксперта

Роман Голайдо
«Бороться с рисками бессмысленно — ими надо управлять. Для этого можно использовать методику, которая описана в статье, и сочетать разные методы снижения риска. Если не заниматься управлением рисками, это приведёт к срыву проекта и отрицательно скажется на репутации специалиста и компании. Помните, что в управлении рисками важно находить баланс между последствиями и стоимостью работы».

Agile: что это такое и где используется, принципы методологии

Методологии управления проектами

Понравилась статья? Поделить с друзьями:
  • Кто платит декретные компания или государство
  • Кто пользуется услугами транспортных компаний
  • Кто работает в клининговой компании профессии
  • Кто разрабатывает стратегию развития компании
  • Кто такой инвестор простыми словами в бизнесе