AS/NZS 4360
AS/NZS 4360 — это австралийско-новозеландский стандарт по управлению рисками, разработанный Совместным техническим комитетом OB-007 Совета по стандартам Австралии и Совета по стандартам Новой Зеландии. Стандарт впервые был опубликован в 1995 году, а его последняя редакция (третья) вышла в 2004 году. AS/NZS 4360:2004 представлял собой практическое руководство по внедрению процесса управления рисками в организациях любого размера и типа, независимо от их отраслевой принадлежности. Он стал основой для многих последующих национальных и международных стандартов в этой области, включая ISO 31000:2009.
История
Разработка AS/NZS 4360 была вызвана растущей потребностью бизнеса и государственных структур в систематизированном подходе к идентификации, оценке и контролю неопределённостей, влияющих на достижение целей. До появления этого стандарта управление рисками часто носило фрагментарный характер и ограничивалось отдельными сферами, такими как страхование или техника безопасности.
Первая версия стандарта, опубликованная в 1995 году, стала пионерской попыткой создать универсальную методологию, применимую к финансовым, операционным, стратегическим и экологическим рискам. В 1999 году вышла вторая редакция, которая уточнила терминологию и процедуры. Третья, наиболее полная редакция 2004 года, включала расширенные рекомендации по документированию, коммуникации и мониторингу рисков, а также ввела более детализированную классификацию методов анализа.
В 2009 году на основе AS/NZS 4360 и других национальных стандартов (в частности, британского BS 31100) была разработана международная серия стандартов ISO 31000. После публикации ISO 31000:2009 австралийско-новозеландский комитет принял решение о постепенном отказе от AS/NZS 4360 в пользу гармонизированного международного стандарта. Официально AS/NZS 4360 был заменён на AS/NZS ISO 31000:2009, а его последняя версия утратила статус действующего стандарта.
Структура и основные элементы
Стандарт AS/NZS 4360:2004 описывал управление рисками как циклический процесс, состоящий из нескольких последовательных этапов. Ключевым принципом была интеграция этого процесса в общую систему управления организацией, а не его изолированное применение.
Основные этапы процесса
- Установление контекста (Establish the Context). Определение внешних и внутренних параметров, в которых организация действует, а также критериев для оценки риска. Включает стратегический, организационный и управленческий контекст.
- Идентификация рисков (Identify Risks). Систематическое выявление того, что, где, когда, почему и как может произойти, чтобы помешать достижению целей. Используются такие методы, как мозговой штурм, анализ сценариев, опросы экспертов, анализ документации.
- Анализ рисков (Analyse Risks). Оценка вероятности возникновения события и его потенциальных последствий. Анализ может быть качественным (например, «высокая», «средняя», «низкая» вероятность) или количественным (с использованием математических моделей и статистических данных).
- Оценка рисков (Evaluate Risks). Сравнение полученных уровней риска с установленными критериями. На этом этапе принимается решение о необходимости обработки риска и его приоритетности.
- Обработка рисков (Treat Risks). Выбор и реализация мер по снижению вероятности или последствий риска. Варианты обработки включают: избегание риска, снижение (контроль), передача (страхование, аутсорсинг) или принятие риска.
- Мониторинг и пересмотр (Monitor and Review). Постоянное наблюдение за эффективностью мер управления рисками, отслеживание изменений в контексте и выявление новых рисков.
- Коммуникация и консультирование (Communicate and Consult). Обмен информацией о рисках с заинтересованными сторонами (стейкхолдерами) на всех этапах процесса.
Ключевые термины
Стандарт ввёл чёткую терминологию, которая позже была заимствована международными документами:
- Риск (Risk): «Возможность того, что событие произойдёт и негативно повлияет на достижение целей». В отличие от более поздних определений, AS/NZS 4360 акцентировал негативный характер последствий, хотя допускал и положительные возможности (opportunities).
- Вероятность (Likelihood): Качественная или количественная оценка частоты или шанса наступления события.
- Последствия (Consequences): Результат события, выраженный в качественных или количественных показателях (финансовые потери, ущерб репутации, травмы, экологический ущерб).
- Уровень риска (Level of Risk): Комбинация вероятности и последствий.
Применение
AS/NZS 4360 был широко внедрён в Австралии и Новой Зеландии в государственном и частном секторах. Его применение охватывало:
- Государственное управление: Разработка политик, оценка регуляторного воздействия, управление проектами (например, в сфере инфраструктуры).
- Финансовый сектор: Кредитный риск, рыночный риск, операционный риск в банках и страховых компаниях.
- Промышленность и энергетика: Управление безопасностью на производстве, экологические риски, риски цепочек поставок.
- Здравоохранение: Оценка рисков для пациентов и персонала, управление качеством медицинских услуг.
- Информационные технологии: Риски кибербезопасности, сбои в работе систем, потеря данных.
Стандарт часто использовался как основа для корпоративных политик и процедур, а также для обучения персонала. Он позволял организациям перейти от реактивного подхода (реагирование на уже произошедшие события) к проактивному (предвидение и предотвращение проблем).
Критика и ограничения
Несмотря на широкое признание, AS/NZS 4360 подвергался критике по нескольким направлениям:
- Сложность для малых организаций: Полный цикл управления рисками, описанный в стандарте, требовал значительных временных и ресурсных затрат, что делало его труднореализуемым для небольших компаний.
- Недостаточная гибкость: Некоторые специалисты отмечали, что жёсткая последовательность этапов (от контекста к обработке) не всегда адекватна в быстро меняющихся условиях, где риски могут возникать спонтанно.
- Фокус на негативных рисках: Определение риска исключительно как «негативного события» ограничивало использование стандарта для управления возможностями и инновациями.
- Отсутствие интеграции с другими системами: Стандарт не давал чётких рекомендаций по интеграции управления рисками с системами менеджмента качества (ISO 9001) или экологического менеджмента (ISO 14001), хотя это подразумевалось.
Наследие и влияние
AS/NZS 4360 стал основой для разработки международного стандарта ISO 31000:2009 «Менеджмент рисков — Принципы и руководство». Многие концепции, введённые австралийско-новозеландским стандартом, были перенесены в ISO 31000, включая циклический процесс, важность контекста и необходимость коммуникации. В России и странах СНГ принципы, заложенные в AS/NZS 4360, нашли отражение в национальных стандартах, таких как ГОСТ Р ИСО 31000-2019.
Хотя AS/NZS 4360 официально утратил силу, его методология продолжает использоваться в учебных программах, корпоративных документах и как основа для внутренних регламентов многих организаций, особенно в Австралии и Новой Зеландии.
Источники
- AS/NZS 4360:2004. Risk management. Standards Australia/Standards New Zealand.
- AS/NZS 4360:1999. Risk management. Standards Australia/Standards New Zealand.
- ISO 31000:2009. Risk management — Principles and guidelines. International Organization for Standardization.
- Standards Australia. (2004). Handbook: Risk management guidelines companion to AS/NZS 4360:2004 (HB 436:2004).
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →