Открыть сервис

COSO ERM

COSO ERM (Enterprise Risk Management — управление рисками организации) — это общепринятая концептуальная модель управления рисками, разработанная Комитетом спонсорских организаций Комиссии Тредвея (COSO). Она представляет собой интегрированный фреймворк (систему принципов и стандартов), предназначенный для идентификации, оценки, управления и мониторинга рисков, влияющих на достижение стратегических и операционных целей организации. COSO ERM не является обязательным юридическим стандартом, но широко применяется как основа для построения систем внутреннего контроля и риск-менеджмента в компаниях по всему миру, включая Россию.

История создания и развития

Предпосылки появления

В конце 1980-х годов в США участились случаи финансовых махинаций и банкротств крупных корпораций, что привело к созданию в 1985 году Национальной комиссии по мошенничеству в финансовой отчетности (Комиссия Тредвея). Комиссия рекомендовала разработать единые критерии оценки систем внутреннего контроля. В 1992 году COSO опубликовал первый фреймворк «Внутренний контроль — интегрированная модель», который стал стандартом де-факто.

Разработка модели управления рисками

В 2001 году COSO приступил к созданию более широкой концепции, охватывающей не только контроль, но и стратегическое управление рисками. Первая версия COSO ERM была выпущена в 2004 году под названием «Enterprise Risk Management — Integrated Framework». Она расширила модель 1992 года, добавив компоненты, связанные с постановкой целей, идентификацией событий и реагированием на риски.

Обновление 2017 года

В 2017 году COSO опубликовал обновлённую версию — COSO ERM 2017 «Enterprise Risk Management — Integrating with Strategy and Performance» (Управление рисками организации — интеграция со стратегией и эффективностью деятельности). Это обновление сместило акцент с контроля на связь рисков с бизнес-стратегией и показателями результативности. Была введена новая структура из 20 принципов, сгруппированных по пяти компонентам.

Структура и компоненты COSO ERM (версия 2017 года)

Фреймворк COSO ERM 2017 представляет собой кубическую модель, где оси соответствуют: категориям целей, компонентам управления рисками и уровням организации. В версии 2017 года компоненты были переработаны и представлены в виде пяти взаимосвязанных элементов:

1. Управление и культура (Governance & Culture)

Этот компонент задаёт тон сверху и определяет, как организация воспринимает риски. Включает:

  • Осуществление надзора за рисками со стороны совета директоров.
  • Установление операционных структур (распределение ролей и ответственности).
  • Определение желаемой культуры риска (risk appetite).
  • Демонстрация приверженности основным ценностям.
  • Привлечение, развитие и удержание талантливых сотрудников.

2. Стратегия и постановка целей (Strategy & Objective Setting)

Управление рисками интегрируется в процесс стратегического планирования. Компонент включает:

  • Анализ деловой среды (внешние и внутренние факторы).
  • Определение склонности к риску (risk appetite) — объём риска, который организация готова принять.
  • Оценка альтернативных стратегий с точки зрения риска.
  • Формулирование бизнес-целей, которые должны быть конкретными, измеримыми и соответствовать склонности к риску.

3. Исполнение (Performance)

Этот компонент охватывает идентификацию и оценку рисков, влияющих на достижение целей. Включает:

  • Идентификацию рисков (событий, которые могут оказать влияние).
  • Оценку серьёзности рисков (вероятность и воздействие).
  • Ранжирование рисков по приоритетам.
  • Реагирование на риски (избегание, принятие, снижение, передача).
  • Разработку портфельного взгляда на риски (агрегированная оценка).

4. Пересмотр и корректировка (Review & Revision)

Организация должна периодически пересматривать эффективность управления рисками. Включает:

  • Оценку существенных изменений в среде (новые риски, устаревшие меры).
  • Анализ отклонений фактических результатов от ожидаемых.
  • Внесение корректировок в процессы управления рисками.

5. Информация, коммуникация и отчётность (Information, Communication & Reporting)

Обеспечивает прозрачность и своевременность данных о рисках. Включает:

  • Использование информационных систем для сбора и обработки данных.
  • Коммуникацию информации о рисках на всех уровнях организации.
  • Подготовку отчётности по рискам для руководства, совета директоров и внешних стейкхолдеров.

Цели COSO ERM

Фреймворк выделяет четыре категории целей, которые организация стремится достичь:

  1. Стратегические — цели высокого уровня, связанные с миссией, видением и долгосрочным развитием.
  2. Операционные — цели, связанные с эффективностью и результативностью текущей деятельности (производство, продажи, логистика).
  3. Отчётные — цели, касающиеся достоверности и своевременности финансовой и нефинансовой отчётности.
  4. Соответствия — цели, связанные с соблюдением законодательства, нормативных актов и внутренних политик (комплаенс).

Применение в России

В российской практике COSO ERM используется как методологическая основа для построения систем внутреннего контроля и управления рисками в крупных компаниях, особенно в государственных корпорациях и организациях с государственным участием. Рекомендации COSO учитываются при разработке внутренних документов, таких как политики управления рисками, регламенты и карты рисков. Однако, в отличие от западных стран, где COSO ERM часто является обязательным требованием для листинга на биржах (например, в США — для компаний, подпадающих под закон Сарбейнса-Оксли), в России он носит добровольный рекомендательный характер. Российские стандарты (например, ГОСТ Р ИСО 31000) также используются, но COSO ERM остаётся популярным инструментом для интеграции риск-менеджмента в стратегическое управление.

Критика и ограничения

Несмотря на широкое признание, COSO ERM подвергается критике по ряду причин:

  • Сложность и объёмность: Фреймворк может быть избыточным для малых и средних предприятий, требуя значительных ресурсов на внедрение.
  • Формализм: Критики отмечают, что организации часто внедряют COSO ERM формально, для «галочки», не меняя реальную культуру принятия решений.
  • Статичность: Модель может не успевать за быстро меняющимися цифровыми и геополитическими рисками, требующими более динамичных подходов.
  • Отсутствие конкретных методик: COSO ERM описывает «что» делать, но не даёт детальных инструкций «как» (например, конкретных математических моделей оценки рисков).

Источники

  1. COSO. «Enterprise Risk Management — Integrating with Strategy and Performance». Executive Summary, 2017.
  2. COSO. «Internal Control — Integrated Framework», 2013.
  3. Комитет спонсорских организаций Комиссии Тредвея (COSO). Официальные публикации.
  4. Федеральный закон РФ «О бухгалтерском учёте» № 402-ФЗ (в части требований к внутреннему контролю).
  5. Рекомендации Банка России по организации управления рисками в кредитных организациях.