COSO ERM¶
COSO ERM (Enterprise Risk Management — управление рисками организации) — это общепринятая концептуальная модель управления рисками, разработанная Комитетом спонсорских организаций Комиссии Тредвея (COSO). Она представляет собой интегрированный фреймворк (систему принципов и стандартов), предназначенный для идентификации, оценки, управления и мониторинга рисков, влияющих на достижение стратегических и операционных целей организации. COSO ERM не является обязательным юридическим стандартом, но широко применяется как основа для построения систем внутреннего контроля и риск-менеджмента в компаниях по всему миру, включая Россию.
¶История создания и развития
¶Предпосылки появления
В конце 1980-х годов в США участились случаи финансовых махинаций и банкротств крупных корпораций, что привело к созданию в 1985 году Национальной комиссии по мошенничеству в финансовой отчетности (Комиссия Тредвея). Комиссия рекомендовала разработать единые критерии оценки систем внутреннего контроля. В 1992 году COSO опубликовал первый фреймворк «Внутренний контроль — интегрированная модель», который стал стандартом де-факто.
¶Разработка модели управления рисками
В 2001 году COSO приступил к созданию более широкой концепции, охватывающей не только контроль, но и стратегическое управление рисками. Первая версия COSO ERM была выпущена в 2004 году под названием «Enterprise Risk Management — Integrated Framework». Она расширила модель 1992 года, добавив компоненты, связанные с постановкой целей, идентификацией событий и реагированием на риски.
¶Обновление 2017 года
В 2017 году COSO опубликовал обновлённую версию — COSO ERM 2017 «Enterprise Risk Management — Integrating with Strategy and Performance» (Управление рисками организации — интеграция со стратегией и эффективностью деятельности). Это обновление сместило акцент с контроля на связь рисков с бизнес-стратегией и показателями результативности. Была введена новая структура из 20 принципов, сгруппированных по пяти компонентам.
¶Структура и компоненты COSO ERM (версия 2017 года)
Фреймворк COSO ERM 2017 представляет собой кубическую модель, где оси соответствуют: категориям целей, компонентам управления рисками и уровням организации. В версии 2017 года компоненты были переработаны и представлены в виде пяти взаимосвязанных элементов:
¶1. Управление и культура (Governance & Culture)
Этот компонент задаёт тон сверху и определяет, как организация воспринимает риски. Включает:
- Осуществление надзора за рисками со стороны совета директоров.
- Установление операционных структур (распределение ролей и ответственности).
- Определение желаемой культуры риска (risk appetite).
- Демонстрация приверженности основным ценностям.
- Привлечение, развитие и удержание талантливых сотрудников.
¶2. Стратегия и постановка целей (Strategy & Objective Setting)
Управление рисками интегрируется в процесс стратегического планирования. Компонент включает:
- Анализ деловой среды (внешние и внутренние факторы).
- Определение склонности к риску (risk appetite) — объём риска, который организация готова принять.
- Оценка альтернативных стратегий с точки зрения риска.
- Формулирование бизнес-целей, которые должны быть конкретными, измеримыми и соответствовать склонности к риску.
¶3. Исполнение (Performance)
Этот компонент охватывает идентификацию и оценку рисков, влияющих на достижение целей. Включает:
- Идентификацию рисков (событий, которые могут оказать влияние).
- Оценку серьёзности рисков (вероятность и воздействие).
- Ранжирование рисков по приоритетам.
- Реагирование на риски (избегание, принятие, снижение, передача).
- Разработку портфельного взгляда на риски (агрегированная оценка).
¶4. Пересмотр и корректировка (Review & Revision)
Организация должна периодически пересматривать эффективность управления рисками. Включает:
- Оценку существенных изменений в среде (новые риски, устаревшие меры).
- Анализ отклонений фактических результатов от ожидаемых.
- Внесение корректировок в процессы управления рисками.
¶5. Информация, коммуникация и отчётность (Information, Communication & Reporting)
Обеспечивает прозрачность и своевременность данных о рисках. Включает:
- Использование информационных систем для сбора и обработки данных.
- Коммуникацию информации о рисках на всех уровнях организации.
- Подготовку отчётности по рискам для руководства, совета директоров и внешних стейкхолдеров.
¶Цели COSO ERM
Фреймворк выделяет четыре категории целей, которые организация стремится достичь:
- Стратегические — цели высокого уровня, связанные с миссией, видением и долгосрочным развитием.
- Операционные — цели, связанные с эффективностью и результативностью текущей деятельности (производство, продажи, логистика).
- Отчётные — цели, касающиеся достоверности и своевременности финансовой и нефинансовой отчётности.
- Соответствия — цели, связанные с соблюдением законодательства, нормативных актов и внутренних политик (комплаенс).
¶Применение в России
В российской практике COSO ERM используется как методологическая основа для построения систем внутреннего контроля и управления рисками в крупных компаниях, особенно в государственных корпорациях и организациях с государственным участием. Рекомендации COSO учитываются при разработке внутренних документов, таких как политики управления рисками, регламенты и карты рисков. Однако, в отличие от западных стран, где COSO ERM часто является обязательным требованием для листинга на биржах (например, в США — для компаний, подпадающих под закон Сарбейнса-Оксли), в России он носит добровольный рекомендательный характер. Российские стандарты (например, ГОСТ Р ИСО 31000) также используются, но COSO ERM остаётся популярным инструментом для интеграции риск-менеджмента в стратегическое управление.
¶Критика и ограничения
Несмотря на широкое признание, COSO ERM подвергается критике по ряду причин:
- Сложность и объёмность: Фреймворк может быть избыточным для малых и средних предприятий, требуя значительных ресурсов на внедрение.
- Формализм: Критики отмечают, что организации часто внедряют COSO ERM формально, для «галочки», не меняя реальную культуру принятия решений.
- Статичность: Модель может не успевать за быстро меняющимися цифровыми и геополитическими рисками, требующими более динамичных подходов.
- Отсутствие конкретных методик: COSO ERM описывает «что» делать, но не даёт детальных инструкций «как» (например, конкретных математических моделей оценки рисков).
¶Источники
- COSO. «Enterprise Risk Management — Integrating with Strategy and Performance». Executive Summary, 2017.
- COSO. «Internal Control — Integrated Framework», 2013.
- Комитет спонсорских организаций Комиссии Тредвея (COSO). Официальные публикации.
- Федеральный закон РФ «О бухгалтерском учёте» № 402-ФЗ (в части требований к внутреннему контролю).
- Рекомендации Банка России по организации управления рисками в кредитных организациях.