Открыть сервис

Реестр рисков

Реестр рисков — это документированный перечень идентифицированных рисков, характерных для конкретного проекта, организации, процесса или системы, содержащий их описание, оценку вероятности и потенциального воздействия, а также план мероприятий по управлению ими. Реестр рисков является основным инструментом управления рисками, позволяющим систематизировать информацию о неопределённостях и разрабатывать меры по снижению негативных последствий или использованию благоприятных возможностей. Ведение реестра рисков регламентируется стандартами в области менеджмента качества, управления проектами и риск-менеджмента, такими как ISO 31000, ГОСТ Р 51897-2021, а также отраслевыми нормативными документами.

История возникновения и развития

Понятие реестра рисков как формализованного документа возникло в середине XX века в связи с развитием методов управления проектами и системного анализа. Первоначально риски учитывались в рамках военно-промышленных комплексов и крупных инфраструктурных проектов, где требовался строгий контроль за неопределённостями. В 1960-х годах, с появлением методик PERT (Program Evaluation and Review Technique) и CPM (Critical Path Method), начали создаваться первые списки потенциальных проблем, которые могли повлиять на сроки и стоимость работ.

В 1980-е годы, после ряда крупных техногенных катастроф (например, аварии на Чернобыльской АЭС в 1986 году), управление рисками стало обязательным элементом в атомной энергетике, химической промышленности и авиастроении. В это время реестры рисков начали включать не только технические, но и организационные, финансовые и экологические аспекты.

Стандартизация реестров рисков произошла в 1990-х годах с выходом международных стандартов серии ISO 9000 (менеджмент качества) и ISO 14000 (экологический менеджмент). В 2009 году был опубликован стандарт ISO 31000 «Менеджмент рисков. Принципы и руководство», который закрепил требования к структуре и содержанию реестра рисков. В России аналогичные требования содержатся в ГОСТ Р 51897-2021 «Менеджмент риска. Термины и определения» и ГОСТ Р ИСО 31000-2019.

Структура и содержание реестра рисков

Реестр рисков, как правило, представляет собой таблицу или базу данных, в которую вносятся все выявленные риски. Стандартная структура включает следующие поля:

  • Идентификатор риска — уникальный номер или код для быстрого поиска.
  • Описание риска — формулировка события, которое может произойти, и его причины.
  • Категория риска — принадлежность к определённой группе (технические, финансовые, юридические, репутационные, экологические и т.д.).
  • Вероятность наступления — оценка в процентах, баллах или качественных шкалах (например, «низкая», «средняя», «высокая»).
  • Потенциальное воздействие — оценка ущерба в денежном выражении, времени, репутации или других единицах.
  • Уровень риска — произведение вероятности и воздействия (или иная комбинация), позволяющая ранжировать риски.
  • Владелец риска — лицо или подразделение, ответственное за мониторинг и управление данным риском.
  • Меры реагирования — описание действий по снижению вероятности, уменьшению последствий, передаче риска (например, страхование) или принятию риска.
  • Статус — текущее состояние риска (открыт, в процессе управления, закрыт).
  • Дата идентификации и дата последнего обновления.

В некоторых отраслях, например, в банковском секторе или фармацевтике, реестр рисков может дополняться полями для оценки остаточного риска после внедрения мер контроля, а также ссылками на нормативные документы.

Классификация рисков

Риски, вносимые в реестр, классифицируются по различным признакам. Наиболее распространённые классификации:

По источнику возникновения

  • Внешние риски: экономические (инфляция, изменение курсов валют), политические (изменение законодательства, санкции), природные (стихийные бедствия), социальные (забастовки, демографические изменения).
  • Внутренние риски: технические (отказы оборудования, ошибки проектирования), организационные (недостаток квалификации персонала, сбои в управлении), финансовые (недостаток бюджета, кассовые разрывы).

По сфере деятельности

  • Проектные риски: связаны с конкретным проектом (изменение требований заказчика, задержки поставок).
  • Операционные риски: возникают в ходе повседневной деятельности (сбои в IT-системах, ошибки персонала).
  • Стратегические риски: влияют на долгосрочные цели (выход новых конкурентов, изменение рыночной конъюнктуры).
  • Финансовые риски: кредитные, рыночные, ликвидности.
  • Регуляторные риски: связаны с изменением законов и нормативных требований.

По возможности управления

  • Управляемые риски: можно снизить или устранить с помощью доступных мер.
  • Неуправляемые риски: невозможно повлиять на их вероятность или последствия (например, природные катастрофы), но можно подготовить планы реагирования.

Процесс ведения реестра рисков

Ведение реестра рисков является частью цикла управления рисками, который включает несколько этапов:

  1. Идентификация рисков — выявление всех возможных неопределённостей с помощью мозговых штурмов, интервью, анализа документации, контрольных списков, SWOT-анализа и других методов. Результатом является первичный список рисков.
  2. Анализ рисков — качественная и количественная оценка вероятности и воздействия каждого риска. Для качественного анализа используются шкалы (например, от 1 до 5), для количественного — математические модели (имитационное моделирование Монте-Карло, анализ чувствительности).
  3. Ранжирование рисковсортировка по уровню важности. Риски с высоким уровнем требуют немедленного реагирования, с низким — могут быть приняты или отслеживаться.
  4. Планирование реагирования — разработка мер для каждого риска: избегание, снижение, передача (страхование, аутсорсинг), принятие (создание резервов).
  5. Мониторинг и контроль — регулярное обновление реестра, отслеживание статуса рисков, оценка эффективности принятых мер. При изменении условий риски могут переоцениваться.
  6. Закрытие рисков — фиксация того, что риск реализовался или перестал быть актуальным.

Применение реестров рисков в различных отраслях

Управление проектами

В проектном управлении реестр рисков является обязательным документом согласно стандартам PMBOK (Project Management Body of Knowledge) и PRINCE2. Он ведётся на протяжении всего жизненного цикла проекта и регулярно пересматривается на совещаниях проектной команды. Примеры рисков: задержка поставки оборудования, уход ключевого специалиста, изменение требований заказчика.

Банковская и финансовая сфера

В банках реестры рисков используются для управления кредитным, рыночным, операционным и репутационным рисками. В соответствии с требованиями Банка России (Положение № 716-П) кредитные организации обязаны вести реестр операционных рисков, включающий описание событий, их причины, последствия и меры по предотвращению. В 2023 году ЦБ РФ усилил требования к реестрам рисков в связи с ростом киберугроз.

Промышленность и энергетика

На предприятиях тяжёлой промышленности, в нефтегазовом секторе и атомной энергетике реестры рисков являются частью системы управления промышленной безопасностью. Они включают риски аварий, пожаров, выбросов опасных веществ. Например, в Росатоме реестры рисков ведутся для каждого объекта использования атомной энергии, с обязательной оценкой вероятности аварий и их последствий для персонала и окружающей среды.

Медицина и фармацевтика

В фармацевтической отрасли реестры рисков используются в рамках системы управления качеством (GMPGood Manufacturing Practice). Риски связаны с качеством сырья, отклонениями в технологическом процессе, ошибками персонала. В клинических исследованиях реестры рисков помогают оценить безопасность пациентов и соблюдение протоколов.

Информационная безопасность

В сфере ИБ реестры рисков являются основой для построения системы защиты информации. Они включают риски утечки данных, взлома систем, атак вредоносного ПО. В России ведение реестров рисков информационной безопасности обязательно для организаций, обрабатывающих персональные данные, в соответствии с Федеральным законом № 152-ФЗ «О персональных данных» и приказами ФСТЭК России.

Инструменты для ведения реестров рисков

Для ведения реестров рисков используются как простые офисные приложения (Microsoft Excel, Google Sheets), так и специализированные программные продукты:

  • Microsoft Project — встроенный модуль управления рисками.
  • Jira (с плагинами, например, Risk Register for Jira) — для IT-проектов.
  • SAP Risk Management — корпоративное решение для крупных предприятий.
  • RiskyProject — специализированное ПО для анализа рисков проектов.
  • Open Source решения (например, OpenProject, Redmine с расширениями).

В последние годы набирают популярность облачные сервисы, такие как Riskonnect, LogicManager и Resolver, которые позволяют вести реестры в режиме реального времени и интегрировать их с другими системами управления.

Критика и ограничения

Несмотря на широкое распространение, реестры рисков имеют ряд недостатков:

  • Субъективность оценок: вероятность и воздействие часто определяются на основе экспертных мнений, что может приводить к ошибкам.
  • Статичность: при редком обновлении реестр может устаревать и не отражать текущую ситуацию.
  • Формализм: в некоторых организациях ведение реестра превращается в бюрократическую процедуру, не влияющую на реальные решения.
  • Игнорирование «чёрных лебедей»: редко встречающиеся, но катастрофические события (например, пандемия COVID-19) часто не попадают в реестр из-за низкой вероятности, что приводит к неготовности к ним.

Для преодоления этих ограничений рекомендуется использовать комбинацию качественных и количественных методов, регулярно пересматривать реестр, а также применять сценарное планирование.

Источники

  • ГОСТ Р 51897-2021 «Менеджмент риска. Термины и определения».
  • ГОСТ Р ИСО 31000-2019 «Менеджмент риска. Принципы и руководство».
  • PMBOK Guide (Project Management Body of Knowledge), 6th edition, 2017.
  • Положение Банка России № 716-П «О требованиях к системе управления операционным риском в кредитных организациях» (2021).
  • Федеральный закон № 152-ФЗ «О персональных данных» (2006).
  • Хилсон Д., Саймон П. «Управление рисками в проектах» (Risk Management for Projects), 2007.
  • Кендалл Д., Роллинз С. «Современные методы управления рисками» (Advanced Risk Management), 2010.

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →