Управление рисками как часть принятия решений

Сотни строк в реестре рисков, цветная тепловая карта, регулярные заседания риск-комитета — и ни одного ответа на вопрос, что именно нужно изменить в решении.

Так выглядит формальная система управления рисками: в обсуждение инвестиционных решений, новых продуктов, и ключевых стратегических решений функцию риск менеджмента очень часто подключают слишком поздно, когда остается только поставить подпись.

Элина Мошкович, консультант по управлению рисками и бывший директор по рискам Allianz и MetLife, предлагает рассматривать риск-менеджмент не как отдельный контрольный процесс, а как часть управленческого решения. 

Риск возникает только в связи с целью

Риск нередко понимают как любое неблагоприятное событие или потенциальный убыток. Но такое определение слишком широко, чтобы быть полезным для управления.

Риск — это неопределенность относительно событий, которые могут повлиять на достижение цели. Один и тот же внешний фактор может быть существенным для одной компании и не иметь управленческого значения для другой. Все зависит от стратегии, текущих задач и горизонта принятия решений.

Одно и то же событие может быть риском или не быть им 

Например, снижение выручки у крупных заемщиков становится риском для банка, если его цель — сократить долю просроченных кредитов. Задержка единственного поставщика на три недели представляет риск для производственной компании, которая должна запустить завод в установленный срок. Но появление похожего продукта в другом сегменте рынка нельзя автоматически назвать риском для технологической компании: сначала нужно понять ее цели.

Кроме того, неопределенность бывает не только негативной. Изменение валютного курса, уход конкурента или более раннее получение крупного заказа могут создать возможность. Если компания готовится только защищаться от неблагоприятных событий, но не умеет быстро использовать благоприятные, она теряет часть потенциальной выгоды.

Для работы с неопределенностью внутри компании нужен общий язык. Если финансовый директор понимает риск как вероятность убытка, операционный руководитель — как любую неожиданность, а юридическая функция — как нарушение требований, участники обсуждения фактически управляют разными объектами.

Почему формальная модель перестает работать

В традиционной системе управление рисками — это отдельная последовательность действий: выявить риски, оценить их, определить меры и организовать мониторинг. Такой процесс может существовать параллельно основному управленческому циклу.

Намного эффективнее встроить управление рисками в стратегическое планирование и работу компании. Тогда его компоненты не следуют один за другим как изолированные этапы, а работают одновременно.

Это меняет сам предмет работы риск-функции. Ее задача — не собрать максимально полный перечень угроз, а помочь проверить допущения, на которых строится решение.

На практике формальная система обычно дает сбой в четырех местах.

  1. Реестр отражает опасения, а не решения

Риски часто выявляют по истории инцидентов, типовым классификаторам и темам, которые вызывают дискомфорт у руководителей. В результате появляется таблица на сотни строк.

Большой реестр может быть методологически выверенным, но бесполезным для руководителя 

В ней могут быть категории, владельцы, оценки вероятности и влияния, планы мероприятий. Однако общие формулировки вроде «экономическая нестабильность может повлиять на бизнес» не показывают, какую цель затрагивает риск, при каких условиях потребуется вмешательство и какое решение должно измениться.

Пример: в международной компании операционный директор считался владельцем более чем 40 рисков, сформированных на основе единой классификации головного офиса. Содержание 13 из них он не понимал, хотя несколько лет участвовал в переоценке. Практический запрос свелся к тому, чтобы расставить оценки и избежать красной зоны.

Это не означает, что реестр не нужен. Но каждая его существенная позиция должна быть связана с конкретной целью и с решениями, на которые она способна повлиять.

  1. Тепловая карта не переводит риск на язык бизнеса

Качественная оценка по шкалам вероятности и влияния удобна для первичного обсуждения. Она помогает расставить приоритеты, особенно когда количественных данных недостаточно.

Но цвет сам по себе не отвечает на вопросы руководства. Что означает риск в правом верхнем углу карты? Сколько он может стоить? Как изменит план продаж, бюджет, инвестиционное решение или сроки проекта?

Там, где это возможно, влияние риска следует связывать с финансовыми последствиями, капиталом, маржой, сроками или другим измеримым результатом. Важно показать, какой управленческий выбор стоит за оценкой.

  1. Риск-функцию подключают, когда решение уже принято

Распространенная ситуация: новый продукт уже разработан, бюджет согласован, и только после этого документы передаются директору по рискам. 

Формально согласование проведено. Фактически повлиять на решение уже невозможно — слишком много ресурсов вложено.

Здесь риск-менеджер выполняет контрольную, а не управленческую роль. Даже высокая квалификация специалиста не компенсирует позднюю точку входа.

Важно заранее определить решения, в которых участие риск-функции особенно важно. К ним относятся стратегические инвестиции, выход на новый рынок, запуск продукта, ключевые партнерства, автоматизация и значимые организационные изменения.

  1. Индикаторы измеряют деятельность, но не приближение риска

Ключевые индикаторы риска должны показывать, что важное допущение перестает работать. На практике они нередко дублируют операционные показатели: скорость процесса, количество отказов, загрузку оборудования или число инцидентов.

Компания получает большое количество данных, но не видит, что движется к реализации стратегического риска. Наличие индикаторов создает ощущение контроля, хотя измеряются не те параметры.

Индикатор приобретает управленческий смысл только вместе с порогом, владельцем решения и заранее определенным действием. Недостаточно сообщить, что показатель перешел в желтую или красную зону. Нужно понимать, кто и что делает в этот момент.

Рабочая цепочка: от цели до действия

Связать систему можно через последовательность: стратегическая цель — ключевые показатели эффективности — риски — ключевые индикаторы риска — аппетит к риску.

Ключевые показатели эффективности показывают, достигает ли компания своей стратегической цели. Риски отражают неопределенности, которые могут повлиять на  достижение целей. Ключевые индикаторы риска отслеживают изменения уровня риска, его факторов или условий и, где это возможно, дают ранний сигнал до того, как влияние риска станет заметно в KPI. Риск-аппетит определяет, какой уровень и тип риска организация готова принять в процессе достижения цели, и задает основу для установления порогов, триггеров эскалации и управленческих действий.

Допустим, компания планирует увеличить выручку на 30% за год без потери маржи. Один клиент уже обеспечивает значительную долю дохода. Тогда высокая зависимость от одного клиента становится риском для стратегической цели — увеличение выручки.

Компания может установить порог концентрации на одного клиента на уровне не более 25%, а достижение 30% определить как стоп-сигнал. После его срабатывания необходимо не просто зафиксировать красную зону, а пересмотреть клиентскую базу, сегменты развития или правила заключения новых сделок.

Риск-анализ должен быть частью бизнес-кейса

Для значимых решений можно  использовать краткую записку с анализом рисков до принятия решения — pre-decision risk memo. Это не отдельный многостраничный отчет, а встроенный раздел бизнес-кейса.

В нем фиксируются само решение, стратегическая цель, ключевые допущения, последствия их невыполнения, защитные условия и позиция риск-функции. Это заставляет обсуждать неопределенность одновременно с вариантами решения, а не после выбора одного из них.

Важна именно точка входа. Директор по рискам должен участвовать в проработке альтернатив, когда еще можно изменить конструкцию сделки, продукта или проекта. 

Несогласие должно запускать процедуру

Даже раннее участие риск-функции не решает проблему, если ее возражения просто заносят в протокол.

Путь эскалации нужно определить до возникновения конфликта. Для каждого случая необходимо установить маршрут: кто поднимает вопрос, в какой орган, в какие сроки и кто принимает итоговое решение. Без такой процедуры результат чаще определяется иерархией и текущим политическим весом участников. 

Предварительный разбор помогает обнаружить  риски

Один из простых инструментов для проектов и новых продуктов — предварительный разбор полетов, или pre-mortem.

Команда представляет, что прошел год, а проект провалился, и формулирует возможные причины. Затем версии собирают и обсуждают: какие риски не учтены, какие допущения слишком оптимистичны, каких мер не хватает.

Такой подход снижает влияние группового мышления. Участнику не нужно напрямую оспаривать уже одобренную идею или позицию руководителя. Он анализирует заранее заданный сценарий провала и получает допустимое пространство для скепсиса.

Что компаниям стоит проверить у себя

Начать можно не с полной перестройки системы, а с трех вопросов.

На каком этапе директор по рискам увидел три последних стратегически значимых решения? Если после выбора варианта и согласования бюджета, риск-функция подключается слишком поздно.

Когда один из пяти главных рисков в реестре последний раз изменил конкретное решение? Если такого примера нет, реестр, вероятно, существует не для управления.

Что происходит, когда директор по рискам не согласен с бизнесом? Если маршрут, пороги и сроки не определены, эскалация остается формальной.

Управление рисками становится частью бизнеса не тогда, когда риск-менеджер получил место за столом переговоров. Необходимо, чтобы его участие давало возможность изменить само решение. 

Мошенничество в финтехе: цена удобства для бизнеса
Мошенничество в финтехе: цена удобства для бизнеса
#Антифрод, #Искусственный интеллект, #Операционная эффективность, #Управление рисками, #Финтех, #Цифровые сервисы

Почему мошенничество в финтехе нельзя считать только задачей службы безопасности. Как оно влияет на рост, доверие клиентов, отношения с партнерами и требования регулятора. Какие компромиссы приходится учитывать между удобством сервиса и контролем, какие меры действительно работают на практике и почему подход к риску зависит от зрелости компании.

BI для мониторинга KPI: как управлять показателями ежедневно
BI для мониторинга KPI: как управлять показателями ежедневно
#BI, #DWH, #KPI, #Power BI, #План-факт анализ, #Управление данными, #Управленческая аналитика, #Финансовая функция

Чтобы управлять KPI в течение месяца, недостаточно чаще обновлять отчётность. Нужны единые данные, согласованные правила расчёта и система, которая показывает отклонение, пока на него ещё можно повлиять. В Freedom Bank Kazakhstan такую модель выстраивали последовательно: от Excel-отчётов к DWH и ежедневной работе с BI.

Похожие статьи

Как соединить ТРИЗ и искусственный интеллект 
#инновации #искусственный интеллект #операционная эффективность #технологии #ТРИЗ #управление рисками
Как соединить ТРИЗ и искусственный интеллект 

Искусственный интеллект способен за минуты предложить десятки решений, но скорость не гарантирует ни качества, ни применимости. В статье — о том, как ТРИЗ помогает структурировать работу с ИИ, искать технологии за пределами своей отрасли, не раскрывать чувствительные данные и понимать, когда оптимизацию системы пора прекратить.

Как дефекты корпоративного управления создают условия для мошенничества
#GRC #KPI #внутренний контроль #комплаенс #корпоративное управление #мошенничество #операционная эффективность #риски
Как дефекты корпоративного управления создают условия для мошенничества

Корпоративное мошенничество принято связывать прежде всего с действиями конкретных нарушителей. Однако не менее важно понять, какие решения руководства позволили нарушениям возникнуть, приобрести масштаб и долго оставаться незамеченными. На примере двух обезличенных кейсов Элина Мошкович показывает, как конфликт интересов, ошибочно сконструированные KPI и недостаточная независимость контрольных функций превращают отдельные злоупотребления в системный риск для бизнеса.