Открыть сервис

Остаточный риск

Остаточный риск — это риск, который сохраняется после реализации всех запланированных мер по снижению, передаче или избеганию угроз. Он представляет собой часть первоначального (необработанного) риска, которая остаётся неустранённой и принимается субъектом управления (организацией, лицом, государством) как допустимая или неизбежная. Концепция остаточного риска является фундаментальной в сферах управления рисками, информационной безопасности, промышленной безопасности, финансов и страхования.

Определение и сущность

Остаточный риск возникает в результате того, что ни одна система управления рисками не может полностью устранить все угрозы. Причины его существования включают:

  • Принципиальная неустранимость: Некоторые риски (например, природные катастрофы, системные сбои) невозможно полностью предотвратить.
  • Экономическая нецелесообразность: Стоимость полного устранения риска может превышать возможный ущерб от его реализации.
  • Ограничения методов: Любые меры защиты (контрмеры) имеют собственные уязвимости и несовершенства.
  • Человеческий фактор: Ошибки персонала, злонамеренные действия или некомпетентность.
  • Неопределённость будущего: Невозможно предсказать все сценарии развития событий.

В стандартах управления рисками (например, ISO 31000, ГОСТ Р ИСО 31000-2019) остаточный риск определяется как «риск, остающийся после обработки риска». Обработка риска может включать его снижение (уменьшение вероятности или последствий), передачу (страхование, аутсорсинг), избегание (отказ от деятельности) или принятие.

Оценка остаточного риска

Процесс оценки остаточного риска обычно включает следующие этапы:

  1. Идентификация исходного риска: Определение угрозы, её вероятности и потенциального ущерба.
  2. Выбор и реализация мер контроля: Внедрение политик, процедур, технических средств (например, антивирусы, брандмауэры, резервное копирование).
  3. Переоценка риска: После применения мер рассчитывается новая вероятность и/или ущерб. Результат — остаточный риск.
  4. Принятие решения: Если остаточный риск находится в пределах допустимого уровня (аппетита к риску), он принимается. Если превышает — требуются дополнительные меры.

Для количественной оценки часто используется формула: \[ \text{Остаточный риск} = \text{Исходный риск} \times (1 - \text{Эффективность мер}) \] где эффективность мер выражается в долях (от 0 до 1). Например, если исходный риск оценивается в 100 единиц, а меры снижают его на 80%, остаточный риск составит 20 единиц.

Классификация остаточных рисков

Остаточные риски можно классифицировать по различным признакам:

По источнику возникновения

  • Техногенные: Связаны с отказами оборудования, программными ошибками, конструктивными недостатками.
  • Природные: Землетрясения, наводнения, ураганы — их вероятность не может быть полностью устранена.
  • Социальные: Риски человеческого фактора (ошибки, саботаж, мошенничество).
  • Экономические: Колебания рынка, инфляция, изменение законодательства.

По отношению к системе управления

  • Принятые: Сознательно оставленные без дальнейшей обработки, так как их уровень ниже порога толерантности.
  • Непринятые: Требующие дополнительных мер, так как превышают допустимый уровень.
  • Неизвестные: Риски, которые не были идентифицированы на этапе анализа, но могут проявиться.

По степени предсказуемости

  • Предсказуемые: Могут быть оценены на основе статистики или моделирования.
  • Непредсказуемые (чёрные лебеди): Редкие события с катастрофическими последствиями, которые не учитывались в модели.

Управление остаточным риском

Управление остаточным риском не подразумевает его полного устранения, а скорее — контроль и мониторинг. Основные подходы:

Принятие риска

Организация или лицо сознательно соглашаются с уровнем остаточного риска. Это возможно, если:

  • Риск оценивается как низкий.
  • Затраты на дальнейшее снижение превышают выгоду.
  • Риск является неизбежным (например, рыночный риск для инвестора).

Передача риска

Часть остаточного риска может быть передана третьей стороне. Наиболее распространённый способ — страхование. Страховая компания принимает на себя финансовые последствия реализации риска в обмен на премию. Другие варианты: аутсорсинг (передача функции внешнему подрядчику), хеджирование (финансовые инструменты).

Мониторинг и резервирование

Остаточные риски требуют постоянного наблюдения. Для этого создаются:

  • Резервные фонды (финансовые подушки).
  • Планы действий в чрезвычайных ситуациях (DRP, BCP).
  • Системы раннего предупреждения (например, датчики, мониторинг угроз).

Дополнительные меры

Если остаточный риск всё ещё неприемлем, применяются дополнительные контрмеры. Это может быть итеративный процесс: после каждого цикла внедрения мер риск переоценивается.

Примеры в различных областях

Информационная безопасность

В сфере ИБ остаточный риск — это риск того, что после внедрения всех средств защиты (антивирусы, брандмауэры, шифрование, обучение персонала) всё ещё возможна утечка данных или взлом. Например, даже при самом надёжном шифровании существует риск компрометации ключей или социальной инженерии. Многие организации принимают этот риск, устанавливая политику «допустимого уровня потерь».

Промышленная безопасность

На атомных электростанциях (АЭС) после всех систем безопасности (многократное резервирование, защитные оболочки) остаточный риск — это вероятность аварии с выбросом радиации. В России этот риск строго нормируется: для АЭС он не должен превышать 10⁻⁵ на реактор в год (одна серьёзная авария за 100 000 лет работы). Всё, что ниже этого порога, считается приемлемым.

Финансы и инвестиции

Инвестор, диверсифицировавший портфель, всё равно сталкивается с остаточным риском — системным рыночным риском, который невозможно устранить. Например, даже при широкой диверсификации по разным секторам экономики, глобальный кризис (как в 2008 году) затронет все активы. Этот риск принимается как плата за потенциальную доходность.

Медицина

При проведении хирургической операции после всех мер предосторожности (стерилизация, анестезия, квалификация хирурга) остаётся риск осложнений, инфекций или смерти. Пациент подписывает информированное согласие, принимая этот остаточный риск.

Остаточный риск в стандартах и регулировании

В российской практике концепция остаточного риска закреплена в ряде нормативных документов:

  • ГОСТ Р ИСО 31000-2019 «Менеджмент риска. Принципы и руководство» — определяет процесс обработки риска и понятие остаточного риска.
  • ГОСТ Р 56545-2015 «Защита информации. Уязвимости информационных систем. Правила описания» — в контексте ИБ.
  • Методические рекомендации Банка России (например, по управлению операционным риском) — требуют от кредитных организаций оценивать остаточный риск после применения мер контроля.

В международной практике ключевым стандартом является ISO 31000:2018, а также NIST SP 800-37 (США) для федеральных информационных систем, где остаточный риск является решающим фактором при авторизации системы к эксплуатации.

Критика и ограничения концепции

Концепция остаточного риска не лишена недостатков:

  • Субъективность оценки: Уровень остаточного риска часто зависит от экспертных мнений, а не от точных данных.
  • Иллюзия контроля: Менеджеры могут недооценивать остаточный риск, полагая, что меры защиты полностью устранили угрозу.
  • Игнорирование редких событий: Модели часто не учитывают «чёрных лебедей», что приводит к катастрофическим последствиям (например, авария на Фукусиме-1 в 2011 году, где остаточный риск цунами был недооценён).
  • Этическая проблема: В некоторых случаях (например, в медицине или атомной энергетике) принятие остаточного риска может означать потенциальную гибель людей, что вызывает общественные дискуссии.

Заключение

Остаточный риск — это неизбежная реальность любой деятельности, связанной с неопределённостью. Его грамотное управление требует баланса между экономической эффективностью, безопасностью и готовностью к непредвиденным обстоятельствам. В современной практике основное внимание уделяется не полному устранению риска, а его снижению до приемлемого уровня и созданию механизмов быстрого реагирования на случай его реализации.

Источники

  1. ГОСТ Р ИСО 31000-2019 «Менеджмент риска. Принципы и руководство».
  2. ГОСТ Р 56545-2015 «Защита информации. Уязвимости информационных систем. Правила описания».
  3. ISO 31000:2018 «Risk management — Guidelines».
  4. NIST Special Publication 800-37, Revision 2 «Risk Management Framework for Information Systems and Organizations».
  5. Методические рекомендации Банка России по управлению операционным риском (2018).
  6. Кристофер Б. «Управление рисками в информационной безопасности». — М.: ДМК Пресс, 2020.
  7. Отчёт Международного агентства по атомной энергии (МАГАТЭ) по безопасности АЭС, 2016.

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →