Открыть сервис

Стандарт COSO ERM

COSO ERM (Enterprise Risk Management — Integrated Framework) — это общепризнанный стандарт по управлению организационными рисками, разработанный Комитетом спонсорских организаций Комиссии Тредвея (COSO). Он представляет собой концептуальную модель, описывающую взаимосвязь между стратегией, бизнес-процессами, рисками и внутренним контролем, и предназначен для интеграции управления рисками во все аспекты деятельности организации.

История создания и развития

Разработка стандарта COSO ERM началась в начале 2000-х годов как ответ на ряд крупных корпоративных скандалов (Enron, WorldCom) и ужесточение законодательства (Закон Сарбейнса-Оксли в США, 2002 год). Первая версия документа — «Enterprise Risk Management — Integrated Framework» — была опубликована в 2004 году. Она базировалась на более раннем стандарте COSO по внутреннему контролю (1992 год), значительно расширив его рамки.

В 2017 году COSO выпустил обновлённую версию стандарта, получившую название «Enterprise Risk Management — Integrating with Strategy and Performance». Главное изменение заключалось в смещении акцента с контроля и соответствия на интеграцию управления рисками со стратегическим планированием и оценкой эффективности. В 2020 году вышло дополнительное руководство по применению стандарта в области управления рисками, связанными с устойчивым развитием (ESG). В 2023 году была опубликована версия «COSO ERM 2023 — Managing Risk in the New Era», которая учитывает современные вызовы, такие как киберриски, геополитическая нестабильность и быстрое изменение технологий.

Основные элементы и структура

Стандарт COSO ERM 2017 года строится на пяти взаимосвязанных компонентах, которые охватывают 20 принципов управления рисками.

Компоненты

  1. Управление и культура (Governance & Culture): Определяет роли, ответственность и ценности организации в отношении рисков. Включает принципы: надзор со стороны совета директоров, установление операционных структур, определение желаемой культуры риска, демонстрация приверженности основным ценностям, привлечение и развитие компетентных кадров.
  2. Стратегия и постановка целей (Strategy & Objective-Setting): Интегрирует управление рисками в процесс стратегического планирования. Включает принципы: анализ бизнес-контекста, определение склонности к риску (risk appetite), оценка альтернативных стратегий, формулирование бизнес-целей с учётом рисков.
  3. Идентификация, оценка и реагирование на риски (Performance): Охватывает процессы выявления, анализа и обработки рисков, влияющих на достижение целей. Включает принципы: идентификация рисков, оценка степени их серьёзности, ранжирование рисков, реализация мер реагирования, разработка портфельного взгляда на риски.
  4. Информация, коммуникация и отчётность (Review & Revision): Обеспечивает сбор, обработку и передачу данных о рисках заинтересованным сторонам. Включает принципы: использование информационных систем, коммуникация информации о рисках, отчётность по рискам, культуре и эффективности.
  5. Мониторинг и корректировка (Information, Communication & Reporting): Предусматривает постоянный анализ эффективности системы управления рисками и её адаптацию к изменениям. Включает принципы: мониторинг существенных изменений, оценка системы управления рисками, совершенствование процессов.

Ключевые понятия

  • Склонность к риску (Risk Appetite): Объём и тип риска, который организация готова принять для достижения своих стратегических целей.
  • Толерантность к риску (Risk Tolerance): Приемлемый уровень отклонения от установленной склонности к риску.
  • Встроенность (Embeddedness): Принцип, согласно которому управление рисками не является отдельной функцией, а интегрировано во все бизнес-процессы — от стратегического планирования до операционной деятельности.
  • Портфель рисков (Risk Portfolio): Совокупный взгляд на все риски организации, позволяющий оценить их взаимное влияние и общий уровень подверженности.

Применение и значение

Стандарт COSO ERM не является обязательным к применению законодательным актом, но широко используется в качестве эталонной модели для построения систем управления рисками в крупных корпорациях, государственных учреждениях и некоммерческих организациях по всему миру. Его применение позволяет:

  • Повысить качество стратегических решений за счёт учёта неопределённости.
  • Улучшить распределение капитала и ресурсов.
  • Снизить вероятность неожиданных потерь и репутационных ущербов.
  • Укрепить доверие со стороны инвесторов, регуляторов и других заинтересованных сторон.
  • Обеспечить соответствие требованиям законодательства (например, в области корпоративного управления).

В России стандарт COSO ERM часто используется в качестве методологической основы при разработке внутренних регламентов по управлению рисками в крупных компаниях, особенно в банковском секторе и на предприятиях с государственным участием. Однако прямого нормативного закрепления он не имеет; российские регуляторы (Банк России, Минфин) ориентируются на собственные стандарты и рекомендации, которые, в свою очередь, учитывают международные подходы.

Критика и ограничения

Несмотря на широкое признание, стандарт COSO ERM подвергается критике по нескольким направлениям:

  • Сложность и объёмность: Многие организации, особенно малые и средние, считают модель слишком громоздкой и дорогостоящей для внедрения.
  • Недостаточная конкретика: Ряд принципов сформулирован обобщённо, что требует значительной адаптации под специфику конкретной компании.
  • Фокус на формальные процедуры: Критики отмечают, что стандарт может стимулировать создание бюрократических процедур вместо реального управления рисками.
  • Запаздывающий характер: Модель ориентирована на существующие риски и может не успевать за быстро меняющейся средой (например, в сфере технологий).

Сравнение с другими стандартами

COSO ERM часто сравнивают с международным стандартом ISO 31000:2018 «Менеджмент рисков». Основные различия:

ХарактеристикаCOSO ERMISO 31000
ФокусИнтеграция со стратегией и эффективностьюУниверсальные принципы и процесс
СтруктураКомпоненты и принципы (5 компонентов, 20 принципов)Принципы, структура, процесс
Целевая аудиторияКрупные корпорации, публичные компанииЛюбые организации
Степень детализацииВысокая (с акцентом на внутренний контроль)Средняя (более гибкая)
ОбязательностьРекомендательныйРекомендательный

COSO ERM считается более структурированным и ориентированным на корпоративное управление, тогда как ISO 31000 — более универсальным и простым для применения.

Источники

  • COSO. «Enterprise Risk Management — Integrating with Strategy and Performance» (2017).
  • COSO. «Enterprise Risk Management — Integrated Framework» (2004).
  • COSO. «Guidance on Risk Management in the New Era» (2023).
  • ISO 31000:2018 «Risk management — Guidelines».
  • Банк России. «Рекомендации по организации управления рисками в кредитных организациях» (2018).
  • Министерство экономического развития РФ. «Методические рекомендации по управлению рисками в государственных корпорациях» (2021).

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →