НОРМАТИВНАЯ БАЗА РИСК-ОРИЕНТИРОВАННОГО ПОДХОДА В СИСТЕМЕ МЕНЕДЖМЕНТА ПРЕДПРИЯТИЯ
Комова Ю., Хохай В., Соколова Т.
Уральский федеральный университет имени первого Президента России Б. Н. Ельцина, г. Екатеринбург
Аннотация
Данная статья основана на анализе нормативной и методической документации в области риск-ориентированного подхода, представленном в виде пирамиды. Также в статье приведено описание основных систем менеджмента, отражающее применение того или иного стандарта в конкретной области, которые облегчат понимание сути риска и рискориентированного подхода.
В настоящее время практически каждая организация имеет сертифицированную систему менеджмента качества, или интегрированную систему менеджмента на основе двух или нескольких стандартов (экологический менеджмент, менеджмент безопасности труда и охраны здоровья и др.). Система менеджмента предприятия включает в себя рискориентированный подход. Как считают М.М. Ивашина, Е.А. Нацыпаева и Л.Ф. Попова, это обусловлено тем, что многие проблемы современных предприятий связаны именно с процессом управления рисками. Именно поэтому стратегическое планирование должно обязательно опираться на учет возможных рисков [1].
Функционирование системы менеджмента в целом и применение рискориентированного подхода как одного из аспектов системы подвергается упорядочению при помощи инструментов стандартизации на разных уровнях – от международного до уровня предприятия. Целью данной публикации является представление нормативной базы рискориентированного подхода в систематизированном виде для его использования в системах менеджмента организации.
Разработкой методологии риск-ориентированного подхода занимаются как национальные, так и международные организации, среди которых наиболее известны COSO, RMS и IRM.
COSO (The Committee of Sponsoring Organizations of the Treadway Commission, COSO) – добровольная частная организация, созданная в США, предназначена для разработки рекомендаций для руководства предприятий по важнейшим аспектам управления организацией, управления рисками компаний, финансовой отчетности, деловой этики, внутреннего контроля и противодействия мошенничеству. В стандартах данной организации в части рисков дана развернутая формулировка компонентов процесса управления рисками и описана взаимосвязь между ними и целями организации. Также подробно описан каждый этап процесса и приведены пояснения к основным терминам риск-ориентированного подхода [2].
FERMA (Federation of European Risk Management Association) – Федерация европейских ассоциаций риск-менеджеров: Институт риск-менеджмента (IRM), Ассоциация риск-менеджмента и страхования (AIRMIC), а также Национальный форум рискменеджмента в общественном секторе. Федерацией разработана – модель RMS – IRM, AIRMIC, ALARM, FERMA 2002 и стандарт управления рисками.
IRM является ведущим органом для профессионального управления рисками, обладает передовым опытом в области управления рисками, предлагает призванные во всем мире квалификации и обучения, занимается публикацией научно-исследовательских работ, руководящих указаний в области риск-менеджмента и устанавливает профессиональные стандарты. Организация является некоммерческой [3].
Результаты работы, проделанной данными организациями, объединяются в основополагающие международные стандарты по менеджменту рисков, которые переносятся на уровни национальных стандартов и стандартов организации с учетом их специфики.
Риск-ориентированный подход – подход, позволяющий организации определять факторы, которые могут привести к отклонению от запланированных результатов процессов и системы менеджмента качества организации, а также использовать предупреждающие средства управления для минимизации негативных последствий и максимального использования возникающих возможностей [4].
Все документы, нормирующие риск-ориентированный подход можно условно представить в виде пирамиды (рис.1).
Уровни пирамиды раскроем при помощи анализа документов, относящихся к основным документам риск-ориентированного подхода, рекомендациям по его внедрению и к стандартам, устанавливающим отдельные аспекты применения риск-ориентированного подхода.
Верхний уровень пирамиды занимают основные положения риск-ориентированного подхода – ГОСТ Р ИСО 31000-2019 «Менеджмент риска. Принципы и руководство», представляющий общее руководство по риск-менеджменту, ГОСТ Р 58771-2019 «Менеджмент риска. Технологии оценки риска», разработанный взамен ГОСТ Р ИСО/МЭК 31010 и устанавливающий руководство по выбору и применению методов (технологий) оценки риска в широком спектре задач, и стандарт, содержащий основные термины в области менеджмента риска – ГОСТ Р 51897-2011/Руководство ИСО 73:2009 «Менеджмент риска. Термины и определения» [5,6].
Если организации необходимо на протяжении всей своей деятельности эффективно идентифицировать, оценивать и управлять рисками, то применение данных стандартов является обязательным. Выделенные стандарты охватывают весь процесс управления рисками в совокупности, но сведения в данных стандартах могут показаться не конкретными, требующими углубления. Чтобы углубиться и постоянно улучшать процесс управления рисками необходимо обратиться к следующим уровням пирамиды (рис.2).
Второй уровень пирамиды составляют рекомендации по внедрению рискориентированного подхода: ГОСТ Р 51901.7-2017/ISO/TR 31004:2013 «Менеджмент риска. Руководство по внедрению ИСО 31000) и рекомендации по внедрению менеджмента риска в 3 частях. Данные документы носят рекомендательный характер, однако любой процесс в системе менеджмента организации предполагает постоянное улучшение, а применение выделенных на данном уровне рекомендаций поможет подойти к процессу улучшения менеджмента рисков более системно.
Р 50.1.068-2009 «Менеджмент риска. Рекомендации по внедрению. Часть 1. Определение области применения» обеспечивают общее руководство по определению области применения менеджмента риска. Максимальный эффект может быть достигнут в случае, когда область применения менеджмента риска охватывает бизнес-процессы предприятия от проектирования до внедрения.
Р 50.1.069-2009 «Менеджмент риска. Рекомендации по внедрению. Часть 2. Определение процесса менеджмента риска» определяют элементы процесса менеджмента риска, однако их целью не является унификация систем менеджмента риска.
Рекомендации по внедрению процесса обмена информацией и консультацией по рискменеджменту, который может помочь сократить потери, связанные с риском, получить дополнительные преимущества и повысить безопасность деятельности организации, представлены в Р 50.1.070-2009 «Менеджмент риска. Рекомендации по внедрению. Часть 3. Обмен информацией и консультации».
Нижний уровень представляют стандарты, устанавливающие отдельные аспекты применения риск-ориентированного подхода, которые можно разделить на подгруппы: разработка реестра рисков, применение частных методик оценки рисков и группы стандартов, отражающих специфическую деятельность организации в разных системах менеджмента, включая аудит.
Важность ведения реестра рисков можно проследить на примере проектной организации. Чем масштабнее сам проект, чем большее количество их ведется на предприятии, тем больше рисков может возникнуть. Соответственно, каждый риск все труднее отслеживать и выявлять. Без централизованного мониторинга рисков очень часто можно что-то забыть или упустить. Поэтому для тех организаций, в которых присутствует много задач и проектов, которые требуют реализации, внедрение и использование реестра рисков настоятельно рекомендовано.
Наиболее полезными документами для этого являются рекомендации по созданию реестра риска и серия стандартов ГОСТ Р 51901, а именно: Р 50.1.084-2012 «Менеджмент риска. Реестр риска. Руководство по созданию реестра риска организации»; ГОСТ Р 51901.21-2012 «Менеджмент риска. Реестр риска. Общие положения»; ГОСТ Р 51901.22-2012 «Менеджмент риска. Реестр риска. Правила построения» и ГОСТ Р 51901.23-2012 «Менеджмент риска. Реестр риска. Руководство по оценке риска опасных событий для включения в реестр риска».
Для того чтобы планировать действия по минимизации рисков, организация должна знать, как минимум, вероятность их наступления и ущерб, который риск может нанести. В этом может помочь внедрение на предприятии методики оценки рисков. Оценка может быть качественной или количественной, в зависимости от масштаба предприятия, его целей, видов выполняемых работ и реестра рисков. Следовательно, внедрение и использование методики оценки рисков может быть рекомендовано всем предприятиям, которые хотят от рисков постепенно избавляться.
В числе полезных для этого стандартов были выделены такие документы, как стандарт по анализу дерева событий (ГОСТ Р МЭК 62502-2014 «Менеджмент риска. Анализ дерева событий»), анализу видов и последствий отказов (ГОСТ Р 51901.12-2007 «Менеджмент риска. Метод анализа видов и последствия отказов» - с 2022 года будет заменен на ГОСТ Р 27.303-2021), структурной схеме надежности и булевы методы (ГОСТ Р 51901.14-2007 «Менеджмент риска. Структурная схема надежности и булевы методы» - с 2022 года будет заменен на ГОСТ Р МЭК 61078-2021) и эталонным сценариям инцидентов (ГОСТ Р 54141-2010 «Менеджмент риска. Руководство по применению организационных мер безопасности и оценки рисков. Эталонные сценарии инцидентов»).
Многочисленную группу стандартов, связанных с применением рискориентированного подхода, образуют стандарты с требованиями к системам менеджмента, таких как СМК, проектный, экологический и др., включая их аудит. Например, рискориентированный подход в менеджменте качества включен в стандарты серии ИСО 9000.
В некоторых системах менеджмента применению риск-ориентированного подхода посвящены отдельные стандарты, содержащие адаптированные к выделенной области руководства. К ним относятся ГОСТ Р 14.09-2005 «Экологический менеджмент. Руководство по оценке риска в области экологического менеджмента», ГОСТ Р 12.0.010-2009 «Системы управления охраной труда. Определение опасностей и оценка рисков», ГОСТ Р МЭК 62198-2015 «Проектный менеджмент. Руководство по применению менеджмента риска при проектировании», ГОСТ Р ИСО/МЭК 27005-2010 «Информационная технология (ИТ). Методы и средства обеспечения безопасности. Менеджмент риска информационной безопасности», ГОСТ Р 54617.1-2011 «Менеджмент риска в наноиндустрии. Общие принципы» и многие другие.
Каждый из приведенных выше стандартов нацелен на конкретную область деятельности, поэтому организациям с соответствующей областью деятельности целесообразно использование данных стандартов при разработке процедур своей системы менеджмента.
Отдельным звеном на нижнем уровне пирамиды являются руководящие указания по аудиту систем менеджмента (ГОСТ Р ИСО 19011-2021), которому также присущи специфические риски.
Выводы
Таким образом, после проведенного анализа нормативных документов можно сделать вывод, что на данный момент существует достаточно большое количество стандартов для того, чтобы помочь организации правильно подойти к осуществлению процесса управления рисками, и минимизировать вероятность возникновения несоответствий. Предприятиям Роль технического регулирования и стандартизации в эпоху цифровой экономики следует руководствоваться как стандартизованными основными положениями по внедрению риск-менеджмента, так и рекомендациями по применению методов и инструментов для реализации основных положений. Тогда на основе основополагающих стандартов целесообразно разработать стандарт по управлению рисками в организации, а на основе рекомендаций - процедуры, отражающие специфику риск-менеджмента данного направления и инструкции по применению конкретных методов оценки рисков.
Список источников
- Ивашина М.М. Риск-ориентированный подход как направление совершенствования системы менеджмента качества промышленных предприятий / М.М. Ивашина, Е.А. Нацыпаева, Л.Ф. Попова // Экономический журнал. – 2018. – № 2(50). - С. 28-38.
- COSO «Управление рисками организаций. Интегрированная модель». URL: http://www.aoosk.ru/about/vnutrenniy-kontrol-upravlenie-riskami/D%20COSO%20UR.pdf (дата обращения: 29.10.2021).
- Каранина Е.В. Риск-менеджмент: учебник. / Е. В. Каранина — Москва; Берлин: Директ-Медиа, 2020. — 189 с.
- ГОСТ Р ИСО 9001-2015. Системы менеджмента качества. Требования: дата введения 2015–11–01 / Приказом Федерального агентства по техническому регулированию и метрологии // Техэксперт: Электронный фонд правовых и нормативно-технических документов. – URL: https://docs.cntd.ru/document/1200124394
- ГОСТ Р ИСО 31000-2019. Менеджмент риска. Принципы и руководство: дата введения 2020–03–01 / Приказом Федерального агентства по техническому регулированию и метрологии // Техэксперт: Электронный фонд правовых и нормативно-технических документов. – URL: https://docs.cntd.ru/document/1200170125
- ГОСТ Р 58771-2019. Менеджмент риска. Технологии оценки риска: дата введения 2020–03–01 / Приказом Федерального агентства по техническому регулированию и метрологии // Техэксперт: Электронный фонд правовых и нормативно-технических документов. – URL: https://docs.cntd.ru/document/1200170253