Административные шаги в управлении рисками
Управление рисками — это комплекс процессов, направленных на выявление, оценку, контроль и мониторинг рисков с целью минимизации их воздействия на организацию. На практике успех управления рисками определяется не только техническим анализом, таким как расчеты вероятностей или модели воздействия, но и эффективностью административного управления: тем, как организация разрабатывает политику, документирует этапы, распределяет роли и обеспечивает последовательное выполнение задач.
В данной статье рассматриваются административные шаги, необходимые для систематического управления рисками. Эти шаги могут быть применены к различным типам организаций — компаниям, государственным учреждениям, школам, больницам и даже некоммерческим организациям, — поскольку управление рисками в своей основе делает акцент на упорядоченности процессов и подотчетности.
1. Определите контекст и цели управления рисками.
Первым административным шагом является определение контекста. Организация должна определить цель управления рисками, его масштабы и цели, которые оно стремится достичь. Этот контекст имеет решающее значение для того, чтобы все стороны понимали, какие риски связаны с этим процессом и для чего он предназначен.
В административном плане результаты этого этапа обычно отражаются в таких документах, как:
– Формулировка целей и масштабов управления рисками
– Границы процессов (рабочие подразделения, местоположения, проекты или конкретные виды деятельности)
– Критерии успеха и показатели эффективности, связанные с рисками
Без четкого контекста процесс управления рисками может превратиться из инструмента принятия решений в формальный контрольный список.
2. Разработка политики и рамок управления рисками
После определения целей организации необходимо разработать политику управления рисками. Эта политика служит основным нормативным документом, регулирующим все процедуры, связанные с производными финансовыми инструментами. Политика также разъясняет приверженность руководства, культуру управления рисками, которую необходимо сформировать, и принципы, которых следует придерживаться.
В административном плане политика и системы управления рисками обычно включают в себя:
– Принципы управления рисками (например, осмотрительность, прозрачность, устойчивость)
– Организационная структура и линии отчетности по рискам
– Определение терминов и категорий риска
– Взаимосвязь политики управления рисками с СОП или другими системами управления (качество, K3, информационная безопасность, внутренний аудит)
Документы, определяющие политику, должны быть легкодоступными и распространяемыми, а также регулярно пересматриваться, чтобы оставаться актуальными.
3. Определение ролей, обязанностей и полномочий.
Эффективное управление рисками будет обеспечено при четком определении ролей каждой стороны. Организациям необходимо определить, кто несет ответственность за риск, кто осуществляет его мониторинг, кто утверждает меры по его смягчению и кто обеспечивает отчетность.
Как правило, назначаемые роли включают в себя:
– Высшее руководство: определяет направление деятельности, утверждает политику, предоставляет ресурсы.
– Подразделение или секретариат по управлению рисками: координирует процессы, готовит отчеты, содействует проведению оценок.
– Ответственный за риски: лицо, непосредственно ответственное за риски в своей сфере деятельности.
– Внутренний аудитор/комитет по рискам: проводит независимые проверки и дает рекомендации.
Это решение должно быть изложено в указе, организационной схеме, матрице RACI (Ответственный, Подотчетный, Консультируемый, Информированный) или других документах, касающихся управления.
4. Проведение структурированной идентификации рисков.
Идентификация рисков — это процесс выявления событий или условий, которые могут препятствовать достижению целей. В административном плане идентификация должна проводиться с использованием последовательного метода, чтобы результаты можно было сравнивать между подразделениями и периодами.
К числу часто используемых методов идентификации относятся:
– Целенаправленный мозговой штурм с участием рабочих подразделений
– Интервью и анкетирование
– Анализ бизнес-процессов и стандартные операционные процедуры (СОП)
– Оценка произошедших инцидентов/жалоб
– Анализ внутренней и внешней среды
Результаты идентификации необходимо зафиксировать в реестре рисков, который включает описание риска, источник риска, затронутую область и ответственное лицо.
5. Оценка риска: вероятность, последствия и уровень приоритета.
После регистрации рисков следующим шагом является их оценка. В административном плане организации должны определить четкие критерии оценки — например, шкалу от 1 до 5 для вероятности и воздействия — чтобы предотвратить чисто субъективный характер оценки.
К документам, обычно подготавливаемым на этом этапе, относятся:
– Матрица рисков
– Критерии риска и определение каждого уровня
– Примечания по оценке рисков по каждому пункту в реестре рисков
В результате получается карта приоритетов: какие риски необходимо устранить немедленно, какие можно отслеживать, а какие являются приемлемыми.
6. Определение стратегии управления рисками
Управление рисками — это совокупность решений и действий, направленных на снижение вероятности или последствий возникновения рисков, а также на управление их последствиями. Как правило, стратегии управления рисками включают в себя:
– Избегайте риска: прекратите деятельность, которая провоцирует риски.
– Снижение риска (смягчение): улучшение мер контроля, процедур или систем.
– Передача риска: страхование, аутсорсинг или определенные контракты
– Принять риск (принять): принять под наблюдением и с учетом планов действий в чрезвычайных ситуациях.
Для эффективного управления необходимо фиксировать каждое решение о лечении, включая обоснование, стоимость, сроки и ответственное лицо. Обычно это описывается в плане лечения, который включает в себя сроки, показатели и необходимые ресурсы.
7. Составить подтверждающие документы и стандартизировать процедуры.
Зачастую меры по контролю рисков терпят неудачу не потому, что сама идея плоха, а потому, что они не стандартизированы. Поэтому организациям необходимо обеспечить, чтобы выбранные меры по снижению рисков были оформлены в виде четких оперативных документов.
Примеры подтверждающих документов:
– Новая или пересмотренная стандартная операционная процедура
– Инструкция по выполнению работ
– Бланки для проведения проверок, контрольные списки и журналы учета.
– Минимальные стандарты обслуживания или стандарты качества
– Договорные условия с третьими сторонами
Такая стандартизация помогает гарантировать, что меры контроля рисков не зависят от отдельных лиц, а интегрированы в систему.
8. Общение, социализация и обучение
Управление рисками также включает эффективную внутреннюю коммуникацию. Риски не относятся к какому-либо одному подразделению; многие риски носят межфункциональный характер. Поэтому результаты идентификации, определение приоритетов и планы по смягчению рисков должны быть доведены до сведения соответствующих сторон.
Выполняемые типичные административные действия:
– Ознакомление с политикой и процедурами управления рисками
– Обучение использованию реестров рисков и оценочных матриц.
– Регулярные брифинги по ключевым рискам организации
– Обсуждение инцидентов и извлеченные уроки
Цель состоит в создании культуры осознания рисков, где сообщение о проблемах рассматривается как способ улучшения, а не как ошибка, которую нужно скрыть.
9. Мониторинг, оценка и периодическая отчетность
Риск — это динамичное явление. Поэтому управление рисками должно постоянно контролироваться. На этом этапе требуется эффективное администрирование отчетности: кто, когда и в каком формате предоставляет отчеты.
Мониторинг может включать в себя:
– Статус внедрения мер по смягчению последствий (завершено, в процессе, с задержкой)
– Изменения уровня риска после внедрения мер контроля
– Возникновение новых рисков в связи с изменениями в окружающей среде или проекте.
– Тенденции инцидентов, жалоб или сбоев в системе
Отчеты могут составляться ежемесячно, ежеквартально или по мере необходимости. В идеале в отчетах следует выделять приоритетные риски, препятствия, рекомендации и решения, которые необходимо принять руководству.
10. Аудит, анализ со стороны руководства и непрерывное совершенствование.
Заключительный этап — обеспечение постоянного совершенствования общей системы управления рисками. Внутренние аудиты или независимые оценки служат для определения соответствия политике и эффективности контроля. Кроме того, управленческие проверки обеспечивают участие руководства в принятии стратегических решений, связанных с рисками.
Непрерывное совершенствование обычно осуществляется посредством:
– Корректировка политики и критериев управления рисками
– Улучшить процесс идентификации и оценки, сделав его более точным.
– Интегрировать управление рисками с планированием и бюджетированием.
– Внедрение технологий (панель мониторинга рисков, цифровая система отчетности)
В рамках этого цикла совершенствования управление рисками не ограничивается лишь документацией, а превращается в механизм организационного обучения.
обложка
Административные этапы управления рисками являются основой для последовательного, подотчетного и эффективного процесса управления рисками. От определения контекста и разработки политик, распределения ролей до мониторинга и аудита — все эти этапы взаимосвязаны и требуют точной документации.
Организации, обладающие развитыми навыками управления рисками, будут лучше подготовлены к неопределенности, быстрее реагируют на изменения и смогут поддерживать устойчивый уровень производительности. В конечном счете, управление рисками — это не просто предотвращение проблем; это создание более зрелой, безопасной и масштабируемой системы работы.