Стандарт COSO ERM
COSO ERM (Enterprise Risk Management — Integrated Framework) — это общепризнанный стандарт по управлению организационными рисками, разработанный Комитетом спонсорских организаций Комиссии Тредвея (COSO). Он представляет собой концептуальную модель, описывающую взаимосвязь между стратегией, бизнес-процессами, рисками и внутренним контролем, и предназначен для интеграции управления рисками во все аспекты деятельности организации.
История создания и развития
Разработка стандарта COSO ERM началась в начале 2000-х годов как ответ на ряд крупных корпоративных скандалов (Enron, WorldCom) и ужесточение законодательства (Закон Сарбейнса-Оксли в США, 2002 год). Первая версия документа — «Enterprise Risk Management — Integrated Framework» — была опубликована в 2004 году. Она базировалась на более раннем стандарте COSO по внутреннему контролю (1992 год), значительно расширив его рамки.
В 2017 году COSO выпустил обновлённую версию стандарта, получившую название «Enterprise Risk Management — Integrating with Strategy and Performance». Главное изменение заключалось в смещении акцента с контроля и соответствия на интеграцию управления рисками со стратегическим планированием и оценкой эффективности. В 2020 году вышло дополнительное руководство по применению стандарта в области управления рисками, связанными с устойчивым развитием (ESG). В 2023 году была опубликована версия «COSO ERM 2023 — Managing Risk in the New Era», которая учитывает современные вызовы, такие как киберриски, геополитическая нестабильность и быстрое изменение технологий.
Основные элементы и структура
Стандарт COSO ERM 2017 года строится на пяти взаимосвязанных компонентах, которые охватывают 20 принципов управления рисками.
Компоненты
- Управление и культура (Governance & Culture): Определяет роли, ответственность и ценности организации в отношении рисков. Включает принципы: надзор со стороны совета директоров, установление операционных структур, определение желаемой культуры риска, демонстрация приверженности основным ценностям, привлечение и развитие компетентных кадров.
- Стратегия и постановка целей (Strategy & Objective-Setting): Интегрирует управление рисками в процесс стратегического планирования. Включает принципы: анализ бизнес-контекста, определение склонности к риску (risk appetite), оценка альтернативных стратегий, формулирование бизнес-целей с учётом рисков.
- Идентификация, оценка и реагирование на риски (Performance): Охватывает процессы выявления, анализа и обработки рисков, влияющих на достижение целей. Включает принципы: идентификация рисков, оценка степени их серьёзности, ранжирование рисков, реализация мер реагирования, разработка портфельного взгляда на риски.
- Информация, коммуникация и отчётность (Review & Revision): Обеспечивает сбор, обработку и передачу данных о рисках заинтересованным сторонам. Включает принципы: использование информационных систем, коммуникация информации о рисках, отчётность по рискам, культуре и эффективности.
- Мониторинг и корректировка (Information, Communication & Reporting): Предусматривает постоянный анализ эффективности системы управления рисками и её адаптацию к изменениям. Включает принципы: мониторинг существенных изменений, оценка системы управления рисками, совершенствование процессов.
Ключевые понятия
- Склонность к риску (Risk Appetite): Объём и тип риска, который организация готова принять для достижения своих стратегических целей.
- Толерантность к риску (Risk Tolerance): Приемлемый уровень отклонения от установленной склонности к риску.
- Встроенность (Embeddedness): Принцип, согласно которому управление рисками не является отдельной функцией, а интегрировано во все бизнес-процессы — от стратегического планирования до операционной деятельности.
- Портфель рисков (Risk Portfolio): Совокупный взгляд на все риски организации, позволяющий оценить их взаимное влияние и общий уровень подверженности.
Применение и значение
Стандарт COSO ERM не является обязательным к применению законодательным актом, но широко используется в качестве эталонной модели для построения систем управления рисками в крупных корпорациях, государственных учреждениях и некоммерческих организациях по всему миру. Его применение позволяет:
- Повысить качество стратегических решений за счёт учёта неопределённости.
- Улучшить распределение капитала и ресурсов.
- Снизить вероятность неожиданных потерь и репутационных ущербов.
- Укрепить доверие со стороны инвесторов, регуляторов и других заинтересованных сторон.
- Обеспечить соответствие требованиям законодательства (например, в области корпоративного управления).
В России стандарт COSO ERM часто используется в качестве методологической основы при разработке внутренних регламентов по управлению рисками в крупных компаниях, особенно в банковском секторе и на предприятиях с государственным участием. Однако прямого нормативного закрепления он не имеет; российские регуляторы (Банк России, Минфин) ориентируются на собственные стандарты и рекомендации, которые, в свою очередь, учитывают международные подходы.
Критика и ограничения
Несмотря на широкое признание, стандарт COSO ERM подвергается критике по нескольким направлениям:
- Сложность и объёмность: Многие организации, особенно малые и средние, считают модель слишком громоздкой и дорогостоящей для внедрения.
- Недостаточная конкретика: Ряд принципов сформулирован обобщённо, что требует значительной адаптации под специфику конкретной компании.
- Фокус на формальные процедуры: Критики отмечают, что стандарт может стимулировать создание бюрократических процедур вместо реального управления рисками.
- Запаздывающий характер: Модель ориентирована на существующие риски и может не успевать за быстро меняющейся средой (например, в сфере технологий).
Сравнение с другими стандартами
COSO ERM часто сравнивают с международным стандартом ISO 31000:2018 «Менеджмент рисков». Основные различия:
| Характеристика | COSO ERM | ISO 31000 |
|---|---|---|
| Фокус | Интеграция со стратегией и эффективностью | Универсальные принципы и процесс |
| Структура | Компоненты и принципы (5 компонентов, 20 принципов) | Принципы, структура, процесс |
| Целевая аудитория | Крупные корпорации, публичные компании | Любые организации |
| Степень детализации | Высокая (с акцентом на внутренний контроль) | Средняя (более гибкая) |
| Обязательность | Рекомендательный | Рекомендательный |
COSO ERM считается более структурированным и ориентированным на корпоративное управление, тогда как ISO 31000 — более универсальным и простым для применения.
Источники
- COSO. «Enterprise Risk Management — Integrating with Strategy and Performance» (2017).
- COSO. «Enterprise Risk Management — Integrated Framework» (2004).
- COSO. «Guidance on Risk Management in the New Era» (2023).
- ISO 31000:2018 «Risk management — Guidelines».
- Банк России. «Рекомендации по организации управления рисками в кредитных организациях» (2018).
- Министерство экономического развития РФ. «Методические рекомендации по управлению рисками в государственных корпорациях» (2021).
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →