Что такое ERM — и две структуры, стоящие за аббревиатурой
Каждый отдел управляет своими собственными рисками — финансовые хеджирования, ИТ-обновления, юридические проверки. Управление корпоративными рисками существует, потому что риски, которые убивают организации, не уважают эти изолированные области: они взаимодействуют, концентрируются и оказываются на вершине организации. УПР — это дисциплина, позволяющая видеть портфель рисков целиком, привязанным к целям: что может помешать нам достичь того, что мы решили достичь — и что мы делаем по этому поводу, целенаправленно?
Два справочных фрейма закрепляют эту область. Фреймворк ERM COSO (2004; существенно пересмотрен в 2017 году как Управление рисками на уровне предприятия — интеграция со стратегией и производительностью) — пересмотр важен, потому что он переосмыслил ERM как дисциплину стратегии, где риск рассматривается при установлении целей, а не только для их защиты. ISO 31000 (2009, пересмотрен в 2018) предоставляет чистую структуру процесса: установить контекст, идентифицировать, анализировать, оценивать, обрабатывать, контролировать, сообщать — итеративно, а не ежегодно.
Рабочий словарь: заявление о аппетите к риску (какие риски, насколько, в погоне за чем); реестр рисков (каждый риск с владельцем, честной оценкой вероятности и воздействия, мерами и ранними индикаторами); и четыре классических меры — избегать, уменьшать, передавать (страхование, контракты), принимать. Последняя из них заслуживает реабилитации: принятие риска, явно, с обоснованием на бумаге, является решением — часто правильным. Никогда не правильно принимать по умолчанию, потому что никто не посмотрел. Одна примечание к объему: управление и соблюдение норм в области ИИ — это отдельная дисциплина с собственным регуляторным стеком — это территория нашего сестринского продукта AIAgentree; эта страница сохраняет ERM как общую рамку для принятия решений. Контекст: модели принятия решений и аудит решений.
Когда использовать это — и когда не стоит
ERM оправдывает свое существование, когда:
- ✓Цели установлены, и за ними следуют риски. Стратегические обязательства создают риск; УПР делает принятие решений осознанным — рамки COSO 2017 года.
- ✓Риски концентрируются в рамках отдельных подразделений. Сбой поставщика, который одновременно является событием в области операций, финансов и репутации, невидим для списков рисков отделов и очевиден с точки зрения портфеля.
- ✓Заинтересованные стороны требуют принятия решений с учетом рисков — советы директоров, регуляторы, страховщики, корпоративные клиенты. Эффективная практика управления рисками отвечает доказательствами, а не заверениями.
И его режимы отказа:
- ✗Папка по соблюдению норм. Реестр, который ведется для аудита и к которому никто не обращается в момент принятия решений. Если реестр не появляется, когда принимаются решения, практика становится театром с таксономией.
- ✗Оценки одеты в данные. Вероятность 3 × воздействие 4 = 12 — точная арифметика по суждениям, которые никто не оспаривал. Суждения в порядке; скрывать их основание — нет.
- ✗Заявления о аппетите, которые ничего не решают. "Мы принимаем умеренный риск в погоне за ростом" не блокирует ни одно решение и позволяет всем. Аппетит оправдывает свое название, когда реальное предложение может его провалить.
- ✗Обзоры рисков, отделенные от решений. Ежеквартальное совещание по рискам, не связанное с фактическими выборами квартала, управляет реестром, а не риском.
Шаг за шагом, с примером решения
Иллюстративный сценарий: вымышленная SaaS-компания на 300 человек, создающая рабочую (не церемониальную) практику управления рисками. Процедура:
- 1Установите контекст и аппетит. Цели: рост в сегменте предприятий, надежность платформы, соблюдение нормативных требований. Аппетит, записанный для контроля: зависимости от единственного поставщика выше установленной доли дохода требуют одобрения совета директоров; отсутствие принятия рисков, угрожающих целостности данных клиентов; риск продуктовых экспериментов приветствуется в рамках определенного бюджета.
- 2Идентификация по всем направлениям. Мастерские по функциям плюс межфункциональный проход. Обзор портфолио сразу же выявляет концентрацию: один облачный провайдер лежит в основе цели надежности, самого крупного контракта с клиентом и истории восстановления после катастрофы — три рисковых фактора для департаментов, которые являются одним корпоративным риском.
- 3Анализируйте честно. Каждая запись в реестре несет вероятность и влияние как аргументированные суждения с указанной основой — история отключений, условия контракта, сопоставимые инциденты — а не голые оценки. Разногласия по поводу рейтинга фиксируются, а не усредняются.
- 4Оцените в соответствии с аппетитом. Концентрация облака превышает линию единственного поставщика → лечение обязательно. Небольшая зависимость от инструментов находится в пределах аппетита → принята, с обоснованиями и владельцем, зафиксированными в документах.
- 5Обработка, с владельцами и датами. Сократить: многоуровневая архитектура для критического пути (12-месячная программа). Перенос: условия прерывания бизнеса пересмотрены. Остаточный риск после обработки переоценивается — обработка изменяет число, и реестр это подтверждает.
- 6Монитор с индикаторами, которые влияют на решения. Уровни инцидентов поставщика, доля концентрации контрактов, результаты тестов DR — каждый с владельцем и порогом, который вызывает пересмотр решения, а не записку. Реестр консультируется при каждом крупном обязательстве: перемещает ли это решение какую-либо запись?
ERM как дерево аргументов
В терминах качества решений ERM предоставляет информацию (поддерживаемый инвентарь того, что может пойти не так, с доказательствами) и рамку (цели и аппетит, определяющие, какие риски вообще находятся в пределах сферы). Его хроническая неудача — папка, которую никто не открывает — является структурной проблемой: реестр существует отдельно от решений, которые создают риски. На дереве аргументов это разделение закрывается:
Риски → атакующие аргументы по реальным решениям
Риск концентрации облаков является недостатком в решении о сделке с предприятием, который углубляет его — в момент принятия решения, где ему и место, а не в параллельном досье.
Смягчения → узлы реагирования
Многоуровневая программа отвечает на атаку концентрации; достаточно ли этого ответа, само по себе является спорным вопросом, с учетом приложенных доказательств теста DR.
Принятия → зафиксированное обоснование
"В рамках аппетита, принятый, потому что…" — это узел с владельцем и датой — подлежащая аудиту обдуманность, что и обещает ERM, а папки не могут это доказать.
Индикаторы → доказательства потоков
Когда уровень инцидентов у провайдера превышает порог, доказательства попадают на каждый узел принятия решений, который подвергается рисковым атакам — и затронутые случаи явно ослабевают, побуждая к пересмотру, который меморандум никогда не сделал.
ERM предоставляет информацию и структуру; дерево аргументов предоставляет обоснованное рассуждение, которое связывает каждый риск с принимаемыми решениями — регистр, который аргументирует, а не просто хранится в папке. См. качество решений.
ERM против альтернатив
| Если ваш вопрос… | Достигать | Почему не ERM |
|---|---|---|
| Какие целые будущие должна пережить стратегия? | Сценарное планирование | ERM управляет перечисленными рисками; сценарии подчеркивают неперечислимые миры |
| Стоит ли делать эту рискованную ставку? | Анализ деревьев решений | ERM управляет портфелем; дерево оценивает одно решение |
| Какие макроэкономические силы питают реестр? | PESTLE-анализ | PESTLE — это инструмент для идентификации, а не система управления. |
| Управление и соблюдение норм в области ИИ | AIAgentree — наш сестринский продукт для управления ИИ | Регуляторная дисциплина сама по себе; УПР здесь остается в рамках принятия решений. |