Управление корпоративными рисками: принятие решений с учетом их недостатков

Управление рисками на уровне предприятия (ERM) — это дисциплина, охватывающая всю организацию, направленная на выявление, оценку, обработку и мониторинг рисков, влияющих на цели — в виде портфеля, на верхнем уровне, а не в рамках отдельных подразделений. Две канонические справочные структуры — это рамочная структура управления рисками COSO (2004 года, существенно пересмотренная в 2017 году как «Интеграция со стратегией и производительностью», которая переосмыслила ERM как дисциплину стратегии) и ISO 31000 (впервые опубликована в 2009 году, пересмотрена в 2018 году), которая определяет принципы и процесс: установить контекст, выявить, проанализировать, оценить, обработать, мониторить и сообщать. Рабочие элементы: заявление о аппетите к риску (сколько каких рисков организация готова принять в погоне за своими целями), реестр рисков (каждый риск с владельцем, вероятностью, воздействием, мерами и индикаторами), четыре классических метода обработки (избежать, уменьшить, передать, принять — последнее является законным решением, а не неудачей) и мониторинг, который поддерживает принятие решений, а не архивирует их. Эта страница ограничивает ERM принятием решений; специфические для ИИ рамки управления и соблюдения норм являются отдельной дисциплиной, охватываемой нашим сестринским продуктом AIAgentree. Известные режимы неудач: реестр соблюдения, к которому никто не обращается в момент принятия решения, оценки вероятности и воздействия, представленные как данные, когда они являются суждениями, заявления о аппетите к риску слишком расплывчаты, чтобы что-либо ограничивать, и обзоры рисков, отделенные от решений, создающих эти риски. На дереве аргументов риски становятся атакующими аргументами, связанными с решениями, которые их обнажают: каждый значительный риск — это контраргумент с доказательствами, каждая мера смягчения — это узел ответа, решения о принятии фиксируются с обоснованием, а движения индикаторов обновляют дело — живой реестр. В терминах качества принятия решений ERM предоставляет информацию и элементы рамки; дерево аргументов обеспечивает обоснованное рассуждение, которое связывает риски с выборами, которые их принимают.

Все рамки принятия решений
Руководство по структуре · риск и неопределенность

Управление рисками на уровне предприятия

Каждая организация функционирует на основе рисков, которые она выбрала взять. УПР — это дисциплина целенаправленного выбора этих рисков, и эта страница служит инструментом принятия решений, а не папкой для соблюдения норм.

Кратко говоря

ERM идентифицирует, оценивает, обрабатывает и контролирует риски как один портфель, привязанный к целям. Ссылочные рамки — COSO ERM (2004/2017) и ISO 31000 (2009/2018):

  • Сначала риск-аппетит: сколько каких рисков вы готовы принять в погоне за целями — достаточно конкретно, чтобы ограничить реальные решения
  • Живой реестр: владелец, вероятность, воздействие, лечение, индикатор по риску — консультируется в момент принятия решения, а не во время аудита
  • Четыре подхода: избегать, уменьшать, передавать, принимать — и 'принимать, официально, с обоснованиями' является законным результатом
  • На дереве аргументов риски атакуют решения, которые их принимают — меры смягчения отвечают, акцепты фиксируются, индикаторы обновляют дело

Что такое ERM — и две структуры, стоящие за аббревиатурой

Каждый отдел управляет своими собственными рисками — финансовые хеджирования, ИТ-обновления, юридические проверки. Управление корпоративными рисками существует, потому что риски, которые убивают организации, не уважают эти изолированные области: они взаимодействуют, концентрируются и оказываются на вершине организации. УПР — это дисциплина, позволяющая видеть портфель рисков целиком, привязанным к целям: что может помешать нам достичь того, что мы решили достичь — и что мы делаем по этому поводу, целенаправленно?

Два справочных фрейма закрепляют эту область. Фреймворк ERM COSO (2004; существенно пересмотрен в 2017 году как Управление рисками на уровне предприятия — интеграция со стратегией и производительностью) — пересмотр важен, потому что он переосмыслил ERM как дисциплину стратегии, где риск рассматривается при установлении целей, а не только для их защиты. ISO 31000 (2009, пересмотрен в 2018) предоставляет чистую структуру процесса: установить контекст, идентифицировать, анализировать, оценивать, обрабатывать, контролировать, сообщать — итеративно, а не ежегодно.

Рабочий словарь: заявление о аппетите к риску (какие риски, насколько, в погоне за чем); реестр рисков (каждый риск с владельцем, честной оценкой вероятности и воздействия, мерами и ранними индикаторами); и четыре классических меры — избегать, уменьшать, передавать (страхование, контракты), принимать. Последняя из них заслуживает реабилитации: принятие риска, явно, с обоснованием на бумаге, является решением — часто правильным. Никогда не правильно принимать по умолчанию, потому что никто не посмотрел. Одна примечание к объему: управление и соблюдение норм в области ИИ — это отдельная дисциплина с собственным регуляторным стеком — это территория нашего сестринского продукта AIAgentree; эта страница сохраняет ERM как общую рамку для принятия решений. Контекст: модели принятия решений и аудит решений.

Когда использовать это — и когда не стоит

ERM оправдывает свое существование, когда:

  • Цели установлены, и за ними следуют риски. Стратегические обязательства создают риск; УПР делает принятие решений осознанным — рамки COSO 2017 года.
  • Риски концентрируются в рамках отдельных подразделений. Сбой поставщика, который одновременно является событием в области операций, финансов и репутации, невидим для списков рисков отделов и очевиден с точки зрения портфеля.
  • Заинтересованные стороны требуют принятия решений с учетом рисков — советы директоров, регуляторы, страховщики, корпоративные клиенты. Эффективная практика управления рисками отвечает доказательствами, а не заверениями.

И его режимы отказа:

  • Папка по соблюдению норм. Реестр, который ведется для аудита и к которому никто не обращается в момент принятия решений. Если реестр не появляется, когда принимаются решения, практика становится театром с таксономией.
  • Оценки одеты в данные. Вероятность 3 × воздействие 4 = 12 — точная арифметика по суждениям, которые никто не оспаривал. Суждения в порядке; скрывать их основание — нет.
  • Заявления о аппетите, которые ничего не решают. "Мы принимаем умеренный риск в погоне за ростом" не блокирует ни одно решение и позволяет всем. Аппетит оправдывает свое название, когда реальное предложение может его провалить.
  • Обзоры рисков, отделенные от решений. Ежеквартальное совещание по рискам, не связанное с фактическими выборами квартала, управляет реестром, а не риском.

Шаг за шагом, с примером решения

Иллюстративный сценарий: вымышленная SaaS-компания на 300 человек, создающая рабочую (не церемониальную) практику управления рисками. Процедура:

  1. 1Установите контекст и аппетит. Цели: рост в сегменте предприятий, надежность платформы, соблюдение нормативных требований. Аппетит, записанный для контроля: зависимости от единственного поставщика выше установленной доли дохода требуют одобрения совета директоров; отсутствие принятия рисков, угрожающих целостности данных клиентов; риск продуктовых экспериментов приветствуется в рамках определенного бюджета.
  2. 2Идентификация по всем направлениям. Мастерские по функциям плюс межфункциональный проход. Обзор портфолио сразу же выявляет концентрацию: один облачный провайдер лежит в основе цели надежности, самого крупного контракта с клиентом и истории восстановления после катастрофы — три рисковых фактора для департаментов, которые являются одним корпоративным риском.
  3. 3Анализируйте честно. Каждая запись в реестре несет вероятность и влияние как аргументированные суждения с указанной основой — история отключений, условия контракта, сопоставимые инциденты — а не голые оценки. Разногласия по поводу рейтинга фиксируются, а не усредняются.
  4. 4Оцените в соответствии с аппетитом. Концентрация облака превышает линию единственного поставщика → лечение обязательно. Небольшая зависимость от инструментов находится в пределах аппетита → принята, с обоснованиями и владельцем, зафиксированными в документах.
  5. 5Обработка, с владельцами и датами. Сократить: многоуровневая архитектура для критического пути (12-месячная программа). Перенос: условия прерывания бизнеса пересмотрены. Остаточный риск после обработки переоценивается — обработка изменяет число, и реестр это подтверждает.
  6. 6Монитор с индикаторами, которые влияют на решения. Уровни инцидентов поставщика, доля концентрации контрактов, результаты тестов DR — каждый с владельцем и порогом, который вызывает пересмотр решения, а не записку. Реестр консультируется при каждом крупном обязательстве: перемещает ли это решение какую-либо запись?

ERM как дерево аргументов

В терминах качества решений ERM предоставляет информацию (поддерживаемый инвентарь того, что может пойти не так, с доказательствами) и рамку (цели и аппетит, определяющие, какие риски вообще находятся в пределах сферы). Его хроническая неудача — папка, которую никто не открывает — является структурной проблемой: реестр существует отдельно от решений, которые создают риски. На дереве аргументов это разделение закрывается:

Риски → атакующие аргументы по реальным решениям

Риск концентрации облаков является недостатком в решении о сделке с предприятием, который углубляет его — в момент принятия решения, где ему и место, а не в параллельном досье.

Смягчения → узлы реагирования

Многоуровневая программа отвечает на атаку концентрации; достаточно ли этого ответа, само по себе является спорным вопросом, с учетом приложенных доказательств теста DR.

Принятия → зафиксированное обоснование

"В рамках аппетита, принятый, потому что…" — это узел с владельцем и датой — подлежащая аудиту обдуманность, что и обещает ERM, а папки не могут это доказать.

Индикаторы → доказательства потоков

Когда уровень инцидентов у провайдера превышает порог, доказательства попадают на каждый узел принятия решений, который подвергается рисковым атакам — и затронутые случаи явно ослабевают, побуждая к пересмотру, который меморандум никогда не сделал.

Однофразовая версия

ERM предоставляет информацию и структуру; дерево аргументов предоставляет обоснованное рассуждение, которое связывает каждый риск с принимаемыми решениями — регистр, который аргументирует, а не просто хранится в папке. См. качество решений.

ERM против альтернатив

Если ваш вопрос…ДостигатьПочему не ERM
Какие целые будущие должна пережить стратегия?Сценарное планированиеERM управляет перечисленными рисками; сценарии подчеркивают неперечислимые миры
Стоит ли делать эту рискованную ставку?Анализ деревьев решенийERM управляет портфелем; дерево оценивает одно решение
Какие макроэкономические силы питают реестр?PESTLE-анализPESTLE — это инструмент для идентификации, а не система управления.
Управление и соблюдение норм в области ИИAIAgentree — наш сестринский продукт для управления ИИРегуляторная дисциплина сама по себе; УПР здесь остается в рамках принятия решений.

Часто задаваемые вопросы

Что такое управление рисками на уровне предприятия?

Организационная дисциплина, охватывающая идентификацию, оценку, лечение и мониторинг рисков, влияющих на цели, управляемая как единый портфель на высшем уровне, а не в рамках отдельных подразделений. Ее рабочие элементы: заявление о рисковом аппетите, определяющее, сколько и каких рисков организация принимает в погоне за своими целями; реестр рисков с владельцем, оценкой вероятности/влияния, мерами по управлению и индикаторами для каждого риска; и цикл мониторинга, который влияет на реальные решения. Суть в осознанности: организации так или иначе функционируют на основе рисков — УПР делает выбор осознанным.

В чем разница между COSO ERM и ISO 31000?

Это дополнительные справочные рамки, а не конкуренты. Рамки ERM COSO (2004, пересмотренные в 2017 году как 'Интеграция со стратегией и производительностью') ориентированы на управление; их пересмотр 2017 года является важным чтением, переосмысляя ERM как дисциплину стратегии, где риск влияет на установление целей. ISO 31000 (2009, пересмотренный в 2018 году) является более упрощенным стандартом процесса: принципы плюс итеративный цикл — установить контекст, идентифицировать, анализировать, оценивать, обрабатывать, контролировать, сообщать. Многие организации используют скелет процесса ISO 31000 в рамках управления в стиле COSO.

Каковы четыре варианта управления рисками?

Избегать — не предпринимать действия, создающего риск; Снижать — уменьшать вероятность или последствия (резервирование, контроль, тестирование); Передавать — перемещать финансовые последствия через страхование или условия контракта; и Принимать — осознанно принимать риск. Принятие заслуживает реабилитации: в рамках установленного аппетита, явное принятие риска с обоснованием и владельцем на записи является законным и часто правильным решением. Никогда не является законным принятие по умолчанию — принятие риска, потому что никто его не рассмотрел. После любого лечения остаточный риск переоценивается; лечение изменяет суждение.

Почему регистры рисков терпят неудачу?

Потому что они живут отдельно от решений. Классическая ошибка — это папка по соблюдению норм: реестр, который ведется в течение аудиторского цикла и к которому никто не обращается, когда принимаются решения, создающие риски. Поддерживающие ошибки: оценки вероятности и воздействия, представленные как данные, когда на самом деле это неоспоримые суждения; заявления о готовности слишком расплывчаты, чтобы когда-либо провалить реальное предложение; и квартальные обзоры рисков, не имеющие связи с решениями квартала. Структурное решение заключается в привязке рисков к решениям, на которые они влияют — так реестр оказывается на этапе принятия решения по умолчанию.

Как работает ERM на дереве аргументов?

Риски становятся атакующими аргументами в отношении решений, которые их принимают: риск концентрации поставщиков выступает как недостаток самой сделки, которая его углубляет, с его доказательствами и аргументированной вероятностью. Меры по смягчению становятся узлами ответа, адекватность которых сама по себе является предметом спора; акцепты становятся зафиксированными решениями с обоснованиями, владельцами и датами — подлежащими аудиту намерениями; а индикаторы мониторинга передают доказательства на каждый узел, на который атакует риск, так что нарушение порога явно ослабляет затронутые случаи и вызывает пересмотр. Реестр перестает быть параллельным документом и становится частью обоснования каждого решения.

Связанные рамки

Каждое решение должно учитывать свои недостатки.

Риски как атаки с доказательствами, смягчения как ответы, акцепты на записи — реестр, который существует там, где принимаются решения.

Начать бесплатно — без кредитной карты

Бесплатно навсегда для физических лиц