ГОСТ Р ИСО 31000-2019
ГОСТ Р ИСО 31000-2019 — это национальный стандарт Российской Федерации, идентичный международному стандарту ISO 31000:2018 «Менеджмент риска. Принципы и руководство». Он устанавливает общие принципы, структуру и процесс управления рисками, применимые к любым организациям, независимо от их размера, отрасли или формы собственности. Стандарт носит рекомендательный характер и не содержит обязательных требований, а предлагает концептуальную основу для интеграции управления рисками в систему менеджмента организации.
История создания
Разработка стандарта ISO 31000 началась в 2005 году на основе австралийско-новозеландского стандарта AS/NZS 4360:2004. Первая версия международного стандарта ISO 31000:2009 была опубликована в 2009 году. В 2018 году вышла обновлённая редакция ISO 31000:2018, которая упростила терминологию и акцентировала внимание на интеграции управления рисками в стратегическое планирование и принятие решений.
ГОСТ Р ИСО 31000-2019 был принят и введён в действие приказом Федерального агентства по техническому регулированию и метрологии (Росстандарт) от 10 декабря 2019 года № 1379-ст. Дата введения — 1 марта 2020 года. Стандарт является точным переводом международного документа ISO 31000:2018, выполненным с учётом русскоязычной терминологии в области риск-менеджмента. Он заменил предыдущий национальный стандарт ГОСТ Р ИСО 31000-2010, который был основан на версии ISO 31000:2009.
Структура стандарта
ГОСТ Р ИСО 31000-2019 состоит из трёх основных разделов, которые соответствуют логике управления рисками:
1. Принципы
В стандарте сформулированы восемь ключевых принципов, которым должно следовать эффективное управление рисками:
- Интегрированность — управление рисками должно быть неотъемлемой частью всех процессов организации, а не отдельной функцией.
- Структурированность и всесторонность — системный подход, охватывающий все виды рисков и их взаимосвязи.
- Адаптивность — структура и процесс управления рисками должны соответствовать внешнему и внутреннему контексту организации.
- Инклюзивность — вовлечение заинтересованных сторон (стейкхолдеров) на всех этапах.
- Динамичность — управление рисками должно быть непрерывным, реагирующим на изменения.
- Использование наилучшей доступной информации — решения должны основываться на достоверных данных, исторических фактах, прогнозах и экспертных оценках.
- Учёт человеческого и культурного факторов — поведение, ценности и культура организации влияют на восприятие риска и эффективность управления.
- Постоянное улучшение — процесс управления рисками должен непрерывно совершенствоваться.
2. Структура (Framework)
Структура управления рисками описывает, как организация должна внедрять принципы на практике. Она включает следующие компоненты:
- Лидерство и приверженность — высшее руководство должно демонстрировать поддержку и выделять ресурсы.
- Интеграция — встраивание управления рисками в систему менеджмента, стратегию, операционные процессы.
- Проектирование — определение контекста, ролей, ответственности, политики и процедур.
- Внедрение — практическое применение структуры во всех подразделениях.
- Оценка — регулярный анализ эффективности структуры.
- Улучшение — корректировка структуры на основе результатов оценки.
3. Процесс
Процесс управления рисками по ГОСТ Р ИСО 31000-2019 — это циклическая последовательность действий:
- Коммуникация и консультирование — обмен информацией с заинтересованными сторонами на всех этапах.
- Установление контекста — определение внешних и внутренних факторов, влияющих на риски, а также критериев оценки риска.
- Оценка риска, которая включает три подэтапа:
- Идентификация — выявление источников, событий, причин и последствий рисков.
- Анализ — определение уровня риска (вероятность и последствия) с учётом существующих мер контроля.
- Сравнительная оценка — сопоставление уровня риска с установленными критериями для принятия решения о необходимости обработки.
- Воздействие на риск (обработка) — выбор и реализация мер по снижению, устранению, передаче или принятию риска.
- Мониторинг и пересмотр — непрерывное отслеживание изменений рисков и эффективности мер.
- Документирование и отчётность — фиксация результатов и предоставление информации заинтересованным сторонам.
Ключевые понятия
Стандарт вводит и определяет ряд базовых терминов, которые отличаются от более ранних версий:
- Риск — влияние неопределённости на цели. Влияние может быть как положительным (возможности), так и отрицательным (угрозы).
- Управление риском — скоординированные действия по руководству и управлению организацией в отношении риска.
- Владелец риска — лицо или подразделение, несущее ответственность за управление конкретным риском.
- Уровень риска — величина риска, выраженная в виде сочетания последствий и вероятности их наступления.
- Критерии риска — параметры, на основе которых оценивается значимость риска (например, финансовые пороги, временные рамки).
Применение в России
ГОСТ Р ИСО 31000-2019 используется в России как методическая основа для построения систем управления рисками в различных секторах:
- Государственное управление — в рамках внедрения риск-ориентированного подхода в контрольно-надзорной деятельности (Федеральный закон № 248-ФЗ «О государственном контроле (надзоре) и муниципальном контроле в Российской Федерации»).
- Корпоративный сектор — крупные компании (например, ПАО «Газпром», ПАО «Сбербанк», ГК «Росатом») применяют стандарт для интеграции риск-менеджмента в стратегическое планирование и внутренний контроль.
- Финансовый сектор — банки и страховые организации используют принципы стандарта при разработке политик управления операционным, кредитным и рыночным рисками.
- Малый и средний бизнес — стандарт адаптируется для упрощённого управления рисками без внедрения сложных информационных систем.
Критика и ограничения
Несмотря на широкое признание, ГОСТ Р ИСО 31000-2019 имеет ряд критических замечаний:
- Отсутствие конкретных методов — стандарт описывает «что делать», но не «как делать». Он не содержит конкретных методик оценки рисков (например, FMEA, HAZOP, «галстук-бабочка»), что требует от организаций дополнительного выбора инструментов.
- Сложность внедрения в малом бизнесе — из-за абстрактности формулировок и необходимости адаптации стандарт часто воспринимается как избыточный для небольших компаний.
- Несовместимость с некоторыми отраслевыми стандартами — в ряде отраслей (например, в авиации или атомной энергетике) существуют более строгие и детализированные требования к управлению рисками, которые могут конфликтовать с общими принципами ISO 31000.
- Отсутствие обязательности — в отличие от стандартов серии ISO 9001 (менеджмент качества) или ISO 14001 (экологический менеджмент), ГОСТ Р ИСО 31000-2019 не предусматривает сертификации, что снижает мотивацию для его формального внедрения.
Связь с другими стандартами
ГОСТ Р ИСО 31000-2019 является основополагающим документом для серии стандартов по управлению рисками. На его основе разработаны:
- ГОСТ Р ИСО/МЭК 31010-2011 — «Менеджмент риска. Методы оценки риска» (содержит описание более 30 методов оценки).
- ГОСТ Р 58771-2019 — «Менеджмент риска. Технологии оценки риска» (национальный аналог IEC 31010).
- ГОСТ Р 51897-2021 — «Менеджмент риска. Термины и определения» (гармонизирован с ISO Guide 73).
Кроме того, принципы стандарта интегрируются в системы менеджмента качества (ISO 9001), экологического менеджмента (ISO 14001), менеджмента информационной безопасности (ISO 27001) и менеджмента непрерывности бизнеса (ISO 22301).
Источники
- ГОСТ Р ИСО 31000-2019 «Менеджмент риска. Принципы и руководство». — М.: Стандартинформ, 2019.
- ISO 31000:2018 «Risk management — Guidelines». — Geneva: ISO, 2018.
- Федеральный закон от 31.07.2020 № 248-ФЗ «О государственном контроле (надзоре) и муниципальном контроле в Российской Федерации».
- Методические рекомендации по организации системы управления рисками в корпорациях. — М.: Банк России, 2021.
- Руководство по интеграции управления рисками в систему менеджмента организации. — М.: Росстандарт, 2020.
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →