Последние статьи
Домой / Регистрация фирмы / Управление рисками в сфере организации. Деятельность по управлению рисками. Цели и задачи управления рисками

Управление рисками в сфере организации. Деятельность по управлению рисками. Цели и задачи управления рисками

Управление рисками - это процессы, связанные с идентификацией, анализом рисков и принятием решений, которые включают максимизацию положительных и минимизацию отрицательных последствий наступления рисковых событий.

Процесс управления рисками проекта обычно включает выполнение следующих процедур:

1. Планирование управления рисками - выбор подходов и планирование деятельности по управлению рисками проекта.

2. Идентификация рисков - определение рисков, способных повлиять на проект, и документирование их характеристик.

3. Качественная оценка рисков - качественный анализ рисков и условий их возникновения с целью определения их влияния на успех проекта.

4. Количественная оценка - количественный анализ вероятности возникновения и влияния последствий рисков на проект.

5. Планирование реагирования на риски - определение процедур и методов по ослаблению отрицательных последствий рисковых событий и использованию возможных преимуществ.

6. Мониторинг и контроль рисков - мониторинг рисков, определение остающихся рисков, выполнение плана управления рисками проекта и оценка эффективности действий по минимизации рисков.

Все эти процедуры взаимодействуют друг с другом, а также с другими процедурами. Каждая процедура выполняется, по крайней мере, один раз в каждом проекте.

Система управления риском может обеспечивать выполнение целого ряда управленческих целей организации. Она может выступать в качестве основы всей управленческой деятельности, на ее базе строится управленческая стратегия и система контроля.

Система управления рисками предполагает всесторонний анализ совокупности имеющихся рисков, их идентификацию, оценку и выработку механизмов контроля. Требование системного подхода предполагает максимальный охват всех видов риска.

МЕТОДЫ УПРАВЛЕНИЯ РИСКАМИ

В условиях действия разнообразных внешних и внутренних факторов риска могут использоваться различные способы снижения риска, воздействующие на те или иные стороны деятельности предприятия.

Многообразие применяемых в предпринимательской деятельности методов управления риском можно разделить на 4 группы.

Методы управления рисками:

1) методы уклонения от рисков ;

2) методы локализации рисков ;

3) методы диверсификации рисков ;

4) методы компенсации рисков .

Рассмотрим более подробно способы управления риском как методы уклонения от риска.

Методы уклонения от риска наиболее распространены в хозяйственной практике, ими пользуются предприниматели, предпочитающие действовать наверняка.

Методы уклонения от риска подразделяются на:

· отказ от ненадежных партнеров, т.е. стремление работать только с надежными, проверенными партнерами, не расширение круга партнеров; отказ от участия в проектах, связанных с необходимостью расширить круг партнеров, отказ от инвестиционных и инновационных проектов, уверенность в выполнимости или эффективности которых вызывает сомнения;

· отказ от рискованных проектов, т.е. отказ от инновационных и иных проектов, реализуемость или эффективность, которых вызывает сомнение;

· страхование рисков, основной прием снижения риска, страхование вероятных потерь служит не только надежной защитой от неудачных решений, но и повышает ответственность лиц, принимающих решения, принуждая их серьезнее относится к разработке и принятию решений, регулярно проводить защитные мероприятия в соответствии со страховыми контрактами. Правда, трудно использовать механизм страхования при освоении новой продукции или новых технологий, так как страховые компании не располагают в таких случаях достаточными данными для проведения расчетов;

· поиск гарантов, т.о. при поиске гарантов, как и при страховании, целью является перенос риска на какое-либо третье лицо. Функции гаранта могут выполнять различные субъекты (различные фонды, государственные органы, предприятия) при этом необходимо соблюдать принцип равной взаимной полезности, т.е. желаемого гаранта можно заинтересовать уникальной услугой, совместной реализацией проекта;

Методы локализации рисков используются в редких случаях, когда удается довольно четко идентифицировать риски и источники их возникновения. Выделив экономически наиболее опасные этапы или участки деятельности в обособленные структурные подразделения, можно сделать их более контролируемыми и снизить уровень риска. К таким методам локализации относятся:

· создание венчурных предприятий предполагает создание небольшого дочернего предприятия как самостоятельного юридического лица для высокотехнологических (рискованных) проектов. Рискованная часть проекта локализуется в дочернем предприятии, при этом сохраняется возможность использования научного и технического потенциала материнской компании;

· создание специальных структурных подразделений (с обособленным балансом) для выполнения рискованных проектов;

· заключение договоров о совместной деятельности для реализации рискованных проектов.

Методы диверсификации рисков заключаются в распределении общего риска и подразделяются на:

· распределение ответственности между участниками проекта. Необходимо при распределении работ между участниками проекта четко разграничить сферы деятельности и ответственность каждого участника, а так же условия перехода работ и ответственности от одного участника к другому и юридически это закрепить в договорах. Не должно быть этапов, операций или работ с размытой или неоднозначной ответственностью;

· диверсификация видов деятельности и зон хозяйствования это увеличение числа применяемых технологий, расширение ассортимента выпускаемой продукции или оказываемых услуг, ориентация на различные социальные группы потребителей, на предприятия различных регионов;

· диверсификация сбыта и поставок, т.е. работа одновременно на нескольких рынках, когда убытки на одном рынке, могут быть компенсированы успехами на других рынках, распределение поставок между многими потребителями, стремясь к равномерному распределению долей каждого контрагента. Так же мы можем диверсифицировать закупку сырья и материалов, что предполагает взаимодействие со многими поставщиками, позволяя ослабить зависимость предприятия от его "окружения". При нарушении поставок по разным причинам предприятие безболезненно сможет переключится на работу с другим поставщиком аналогичного продукта;

· диверсификация инвестиций это предпочтение реализации нескольких относительно небольших по вложениям проектов, чем реализация одного крупного инвестиционного проекта, требующего задействовать все ресурсы и резервы предприятия, не оставляя возможностей для маневра.

· распределение риска во времени (по этапам работы), т.е. необходимо распределять и фиксировать риск во времени при реализации проекта. Это улучшает наблюдаемость и контролируемость этапов проекта и позволяет при необходимости сравнительно легко их корректировать.

Методы компенсации рисков связаны с созданием механизмов предупреждения опасности.

Методы компенсация рисков более трудоемки и требуют обширной предварительной аналитической работы для их эффективного применения:

· стратегическое планирование деятельности, как метод компенсация риска дает положительный эффект, если разработка стратегии охватывает все сферы деятельности предприятия. Этапы работы по стратегическому планированию могут снять большую часть неопределенности, позволяют предугадать появление узких мест при реализации проектов, заранее идентифицировать источники рисков и разработать компенсирующие мероприятия, план использования резервов;

· прогнозирование внешней обстановки, т.е. периодическая разработка сценариев развития и оценки будущего состояния среды хозяйствования для участников проекта, прогнозирование поведения партнеров и действий конкурентов общеэкономическое прогнозирование;

· мониторинг социально-экономической и нормативно-правовой среды предполагает отслеживание текущей информации о соответствующих процессах. Необходимо широкое использование информатизации - приобретение и постоянное обновление систем нормативно-справочной информации, подключение к сетям коммерческой информации, проведение собственных прогнозно-аналитических исследований, привлечение консультантов. Полученные данные позволят уловить тенденции развития взаимоотношений между хозяйствующими субъектами, дадут время для подготовки к нормативным новшествам, предоставят возможность принять соответствующие меры для компенсации потерь от новых правил хозяйственной деятельности и скорректировать оперативные и стратегические планы;

· создание системы резервов этот метод близок к страхованию, но сосредоточенному внутри предприятия. На предприятии создаются страховые запасы сырья, материалов, комплектующих, резервные фонды денежных средств, разрабатываются планы их использования в кризисных ситуациях, не задействуются свободные мощности. Актуальным является выработка финансовой стратегии для управления своими активами и пассивами с организацией их оптимальной структуры и достаточной ликвидности вложенных средств.

· обучение персонала и его инструктирование.

Эвристика представляет собой совокупность логических приемов и методических правил теоретического исследования и отыскания истины. Иными словами, это правила и приемы решения особо сложных задач.

Конечно, эвристика менее надежна и менее определенна, чем математические расчеты. Однако она дает возможность получить вполне определенное решение.

Риск-менеджмент имеет свою систему эвристических правил и приемов для принятия решений в условиях риска.

Основные правила риск-менеджмента:

1. Нельзя рисковать больше, чем это может позволить собственный капитал.

2. Надо думать о последствиях риска.

3. Нельзя рисковать многим ради малого.

4. Положительное решение принимается лишь при отсутствии сомнения.

5. При наличии сомнений принимаются отрицательные решения.

6. Нельзя думать, что всегда существует только одно решение. Возможно, есть и другие.

Реализация первого правила означает, что прежде, чем принять решение о рисковом вложении капитала, финансовый менеджер должен:

Определить максимально возможный объем убытка по данному риску;

Сопоставить его с объемом вкалываемого капитала;

Сопоставить его со всеми собственными финансовыми ресурсами и определить, не приведет ли потеря этого капитала к банкротству данного инвестора.

Реализация второго правила требует, чтобы финансовый менеджер, зная максимально возможную величину убытка, определил бы, к чему она может привести, какова вероятность риска, и принял решение об отказе от риска (т.е. от мероприятия), принятии риска на свою ответственность или передаче риска на ответственность другому лицу.

Действие третьего правила особенно ярко проявляется при передаче риска, т.е. при страховании. В этом случае он означает, что финансовый менеджер должен определить и выбрать приемлемое для него соотношение между страховым взносом и страховой суммой.

Страховой взнос - это плата страхователя страховщику за страховой риск. Страховая сумма - это денежная сумма, на которую застрахованы материальные ценности, ответственность, жизнь и здоровье страхователя.

Риск не должен быть удержан, т.е. инвестор не должен принимать на себя риск, если размер убытка относительно велик по сравнению с экономией на страховом взносе.

Реализация остальных правил означает, что в ситуации, для которой имеется только одно решение (положительное или отрицательное), надо сначала попытаться найти другие решения. Возможно, они действительно существуют. Если же анализ показывает, что других решений нет, то действуют по правилу "в расчете на худшее", т.е. если сомневаешься, то принимай отрицательное решение.

Под наш неусыпный взгляд попала, деятельность по управлению и анализ рисков, которую мы используем в своей профессиональной деятельности. За прошедшее, с нашего последнего рандеву времени, мы успели подготовить следующую статью.

Продолжение следует, прямо сейчас…
Сегодня мы поговорим о деятельности по управлению рисками.

Введение

Деятельность по управлению рисками, как каждая комплексная деятельность - это сложный итерационный процесс, который имеет свои стадии, цели и задачи. Любая стадия имеет свое назначение, «берет»/«получает» на вход своей деятельности данные, определенные «преддеятельностью» и на выходе формирует конечный/промежуточный результат.

Риск-менеджмент можно верхнеуровневого определить следующей последовательностью этапов:

  1. Идентификация риска;
  2. Оценка вероятности его наступления и масштаба последствий, которые могут возникнуть;
  3. Предварительный анализ и определение максимально-возможных убытков;
  4. Выбор методов и инструментов управления выявленным риском;
  5. Разработка риск-стратегии для снижения вероятности реализации риска и минимизации возможных негативных последствий;
  6. Реализация риск-стратегии;
  7. Оценка достигнутых результатов и корректировка риск-стратегии;
  8. Мониторинг проблемных областей.

Отраженная последовательность этапов является всего лишь отдаленным представлением рассматриваемой активности, и будет в дальнейшем детализирована и экспертно расширенна. К примеру, представленная в данном плане «риск-стратегия» - это всего лишь набор определенных взаимосвязанных процессов и документов, которые отражают суть всех или некоторых этапов риск-менеджмента.

Управление рисками, как было сказано в первой статье, это довольно молодая отрасль деятельности, в актуальном понимании её целей и задач. Она изучает степень влияния на различные сферы, процессы и т.д., как основные, так и косвенные/смежные, определенных событий, которые влекут за собой наступление различных видов ущерба или прибыли, и то, как ей можно управлять или, в крайнем случае, направлять или контролировать.

Управление и анализ рисков – это отдельная область, имеющая четко определенное отношение к ИТ. Но при этом, данное направление работ было бы некорректно называть наукой, а вполне правильно говорить о методологии, которая обладает собственным понятийным аппаратом, классификацией, видами анализа и т.д.

С представленной точки зрения, основной отличительной чертой данной методологии является терминология. Она представляет собой смесь между такими активностями, как информационные технологии, техника, инженерия, теория машин и механизмов, страховое дело и биржевое дело и т.п. Существование подобной «химеры» сложилось исторически, в соответствии с развитием риск-менеджмента и требует от специалиста, приобщенной к данной профессиональной области, широкого кругозора и разностороннего понимания не только «примерной» сути предмета, но и его деталей, а иначе профессионал рискует остаться за бортом понимания происходящего, что нивелирует его участие в данном процессе.

За каждым термином, которые будут приведены далее в этой статье, скрывается определенный смысл и история развития исходный причин и следствий, которые приобрели своё право на существование благодаря тому, что их важность и постоянная актуальность была подтверждена временем и обоснованностью получаемых результатов, таких как успех или ущерб.

Таким образом, чтобы грамотно управлять и направлять развитие рисков, ведь результатом риска может быть не только урон, но и эффективный результат, необходимо подробнейшим образом разбираться в их категориях, классификациях и типах. Уникальность каждого риска состоит в том, что причины их порождающие, зависят от таких факторов, как тип активности, в которой они проявляются, окружение процесса или события, вид технологии и т.д.

Несмотря на то, что нами было объявлено, что управление и анализ рисков это скорее методология, чем отдельное научное направление в области информационных технологий, важность восприятия и понимания фундаментальных основ, которые имеют свое непосредственное отношение к, казалось бы, совсем не ИТ дисциплинам, это одно из составляющих успеха в овладении и применении знаний по риск-менеджменту в практической деятельности.

Определение основных понятий

Для того, чтобы говорить с Вами, уважаемые коллеги, на одном языке (ведь мы уже поняли насколько это важно), языке рисковой деятельности, необходимо сразу договориться о тех терминах, которые необходимо знать, для успешного освоения и применении на практики знаний риск-менеджмента.

С одной стороны, в силу специфики изучаемого предмета, рано говорить об устоявшейся терминологии в управлении рисками, применительно к информационным технологиям. Безусловно, данная объективная ситуация связана с разнообразием видов риска, которые являются объектом рассмотрения нашей дисциплины. Но нам необходимо очертить рамки наших исследований, а иначе мы с Вами рискуем (да, да, именно так:)) думать о разных вещах.

Определения риска было дано нами в первой статье, здесь же, для формирования полной картины изучаемого предмета, и всестороннего взгляда на довольно сложное понятие, мы приведем его еще раз:

Риск – это потенциальная возможность наступления вероятного события/явления или их совокупности, которые могут вызывать определенную величину влияния на осуществляемую деятельность.

Учитывая комплексность и многообразие дисциплин, которые «наполняют» риск-менеджмент, целесообразно привести альтернативное понятие риска, приведенное в одном из финансово-инвестиционных учебников:

Риск-событие или группа родственных случайных событий, наносящих ущерб объекту, обладающим данным риском.

Приведенное «финансовое» определение риска обязывает нас расшифровать понятия, которые входят в него:

  • Случайность (многие люди ассоциируют понятие случайности и непредсказуемости, что является не совсем верным) наступления события означает невозможность определить время и место его возникновения.
  • Объект – материальный объект или интерес, свойство объекта.
  • Ущерб – ухудшение или потеря свойств объекта.
  • Вероятность события – это признак события, означающий возможность рассчитать частоту наступления события при наличии достаточного количества статистических данных.

Таким образом, риск, как самостоятельное событие, или часть более крупного события обладает двумя наиболее важными, с точки зрения управления рисками свойствами – вероятностью и ущербом.

Каждое событие порождается определенной причиной или набором причин. Такие причины принято называть инцидентами. Цепочка последовательных этапов, которые приводят от первоначального инцидента, к конечному событию – это сценарий развития. Зная те вероятности, которые привели к возникновению инцидентов, можно установить последовательность промежуточных шагов и рассчитать вероятности реализации сценария. Определяющим фактором освоения риск – менеджмента в информационных технологиях является способность одновременно анализировать, учитывать и синтезировать при рассмотрении конкретной ситуации или сценария три следующих домена:

  • Домен риска
  • Домен менеджмента
  • Домен информационных технологий

Именно способность одновременно взаимосвязывать эти, казалось бы, абсолютно разные по своей природе предметы гуманитарного и технического характера способствует успеху в освоении и практическом применении области управления анализа рисков. Способность понимать и распознавать инциденты, относящиеся к различным «природам» возникновения и навык построения сценариев, различные стадий и шаги которых относятся к разным доменам, это важная характеристика высококлассного специалиста в риск-менеджменте.

Управление рисками на примере современных методик

На сегодняшний день многие популярные и основополагающие ИТ методологии из таких направлений как управление проектами (PMBOK), аналитика (BABOK), ИТ-аудит (COBIT), сервисная деятельность (ITIL), разработка программного обеспечения (MOF) и т.д., пытаются предоставить инструмент, который смог бы предложить эффективный алгоритм управления и анализа рисков. Таким «инструментарием» различных направлений деятельности домена информационных технологий являются следующие методы: CORAS, OCTAVE, CRAMM, MOF risk management, Risk it и т.д. Представленные процессы являются основными по востребованности и использованию, поэтому мы рассмотрим их все и попробуем разобраться в специфики каждого.

Краткий обзор методологий управления ИТ-рисками:

CORAS

Была разработана в рамках западной программы «Технологии информационного общества». Цель данной методологии состоит в адаптации, уточнении и комбинировании таких основных методов проведения анализа рисков, как Event-Tree-Analysis, цепи Маркова, HazOp и FMECA.

CORAS использует технологию UML и базируется на австралийском/новозеландском стандарте AS/NZS 4360: 1999 Risk Management и ISO/IEC 17799-1: 2000 Code of Practiсe for Information Security Management.

В CORAS информационные системы рассматриваются не только с точки зрения используемых технологий, а с нескольких сторон, точнее как сложный комплекс, в котором учтен и человеческий фактор. Правила данной методологии реализованы в виде Windows- и Java-приложений.

OCTAVE

Методология OCTAVE (Operationally Critical Threat, Asset and Vulnerability Evaluation) была разработана в Институте программной инженерии при Университете Карнеги-Меллона (альма-матер многих современных ИТ-методологий и направления програмной инженерии) и предусматривает активное вовлечение владельцев информации в процесс определения критичных информационных активов и ассоциированных с ними рисков.

Ключевые элементы OCTAVE:

  • идентификация информационных активов подверженных риску и ущербу;
  • идентификация угроз для критичных информационных активов;
  • определение уязвимостей, ассоциированных с критичными информационными активами;
  • оценка рисков, связанных с критичными информационными активами.

OCTAVE предусматривает высокую степень гибкости, достигаемую путем выбора критериев, которые предприятие может использовать при адаптации методологии под собственные нужды. Методология разработана для применения в крупных компаниях, а ее растущая популярность привела к созданию версии OCTAVE-S для небольших предприятий.

OCTAVE не дает количественной оценки рисков, однако качественная оценка может быть использована в определении количественной шкалы их ранжирования. В оценку могут включаться различные области рисков, которые, за исключением технических рисков и рисков нарушения законодательства, напрямую не включены в методологию. Таковые учитываются косвенно, в ходе проведения интервью с владельцами информационных активов, во время которых выясняется, какие последствия могут наступить в случае реализации угроз.

CRAMM

Методология CRAMM (CCTA Risk Analysis and Management Method) разработана британским Центральным компьютерным и телекоммуникационным агентством в 1985 году и применяется как для крупных, так и для небольших организаций правительственного и коммерческого сектора. CRAMM предполагает использование технологий оценки угроз и уязвимостей по косвенным факторам с возможностью проверки результатов. В нее заложен механизм моделирования информационных систем с позиции безопасности с помощью обширной базы данных по превентивным мерам, позволяющим снизить/устранить воздействие рискам. CRAMM нацелен на детальную оценку рисков и эффективности предполагаемых к использованию комбинаций различных контрмер.

Модель управления рисками стандарта MOF (MOF Risk Model)

Эта методология заслуживает отдельного упоминания. Мы посвятим ей чуть больше материала и Вашего времени.

Она является самой распространенной на данный момент времени и определяет основные этапы управления рисками, которым в дальнейшем будет посвящена отдельная статья (мы на это очень рассчитываем), но которые мы упомянем и здесь:

  • Идентификация рисков - определение причин риска, условий его возникновения, последствий;
  • Анализ рисков - оценка вероятности возникновения риска и ущерба для информационной системы и бизнеса;
  • Планирование мероприятий - определение мероприятий, позволяющих полностью избежать риска или уменьшить его влияние. Также тут разрабатывается план действий в случае возникновения риска;
  • Отслеживание риска - сбор информации об изменениях, с течением определенного промежутка времени, различных элементов риска. В случае, если риск считается с некоторого времени незначимым, его необходимо исключить из списка рисков. Если влияние риска изменилось, следует перейти к этапу анализа для переоценки этого влияния
  • Контроль (Control) - выполнение запланированных действий в качестве реакции на возникновение рискового события.

Если рассмотреть модель управления рисками в отрыве от стандартов, где она используется (ITIL, MOF, и т.д.), то можно увидеть относительно неглубокое, но фундаментальное представление модели управления рисками. Например, такая методика как CRAMM, содержит более подробные указания по механизмам оценки рисков, а BASEL II (упомянутая в первой статье) – подробнее описывает вопросы организации системы управления рисками в компании.

COBIT 5 for Risk (RiskIT)

Этот стандарт рассматривает подход к управлению рисками с двух аспектов: risk function и risk management.

В первом случае говорится о том, что нужно иметь в организации, чтобы построить и поддерживать систему управления рисками. Во втором мы рассматриваем ключевые процессы руководства и управления для оптимизации рисков и регулярные процедуры для идентификации, анализа, реагирования и отчетности по рискам.

Как Вам уже стало понятно, в ИТ области нет единого и централизованного взгляда на управление рисками. Множественность стандартов и методик вызвана, прежде всего, спецификой анализа и управления рисками в применении, к определенным отраслям и ресурсам, которые могут быть затрачены на их воплощение в жизнь. Но каждая из описанных методик имеет право «быть» только по тому, что они доказали свою состоятельность не только в качестве «книжных» значений, но и как конкретный и эффективный инструмент деятельности. Все из вышеприведенных методик решают, по сути, однотипные проблемы, вызванные похожими причинами и направленные на то, чтобы минимизировать ущерб от наступления риска или устранить его в принципе, но «заточены» по разные виды организаций и процессы, в которых планируется устранять или минимизировать риски. Из изложенных методов наиболее универсальным, без сомнения является MOF, которые с той или иной степенью адаптации может быть использован в любом типе активности, а вот остальные являются, по большей части, специализированными инструментами, требующими разного степени внимания и разных ресурсов. При желании, каждый из Вас может в «глобальной паутине» найти более подробную информацию об изложенных методах.

Актуальность деятельности по работе с рисками на сегодняшний день

На сегодняшний день информационные технологии предоставляют разнообразный инструментарий для поддержки и развития любого типа специальной деятельности, независимо от её специфики и других характеристик, будь это узконаправленный тип электронного бизнеса, сфера образования или общеиспользуемый вид хозяйственных услуг.

Высокие технологии позволяют повысить эффективность уже существующих процессов, стать фундаментом для создания новых, но при этом, при условии их неуправляемого использования, становятся источником возникновения колоссальных рисков, которые, в случае «наложения», могут быть источниками многих «эмерджентных» результатов. Общеизвестный факт, что к деятельности по работе с рисками, в большинстве стран, особо плачевное состояние в данном направлении наблюдается и в РФ, относятся, как к ненужной избыточности, которая в последнее направление стала «модным» направлением деятельности, которому необходимо «как бы» следовать в силу многих факторов. Но реалии современных условий таковы, что при сохраняющихся темпах развития современного мира (прогнозируется что эти темпы будут только расти) предусмотреть, выявить и зафиксировать полный спектр возможных проблем для ИС (наиболее динамично изменяющаяся отрасль) практически не возможно, в не зависимости от того, какой именно тип работ выполняется: внедрение новых программных продуктов и комплексов, поддержка и развитие уже существующих или вывод из эксплуатации устаревших с последующим процессом миграции критически значимой для конкретной организации информации. В таком окружении вид деятельности, который направлен на проактивную и превентивную активность в разрезе решения/недопущения/устранения и т.д. возникающих задач и проблем становится особо важным. Таким видом деятельности и является направление анализа и управления рисками, что подтверждается активным ростом базы стандартов и методик, в которых полностью или частично рассматривается работы с рисками. Для примера можно привести следующие методологии COBIT, PMBOK, BABOK, ISO/IEC 17799, ISO/IEC 27000, BS7799, NIST SP800-30 и т.д.

Общие причины рисков

В основе любой конструктивной деятельности заключено ясное понимание целей, задач и ресурсов, которые необходимы для достижения конечного результата.

Чем более определенными и однозначными являются эти факторы, тем ниже степень неопределенности, которая потенциально может повлиять на достижимость поставленной цели. На основе этого абсолютно очевидно, что главной причиной любого риска является степень неопределенности, которая заложена в тех постулатах, которые являются рамками процесса или проекта, инициирующими рассматриваемую нами активность. То, насколько очевидными являются наши проблемы и те ресурсы, которые выделены для их решения, определяет рискованность нашей деятельности. Неопределенные задачи, априори, обречены на то, что возможность составления и реализации жизнеспособного плана по их разрешению является «тычком» пальцем в «никуда».

Более высокая неопределенность условий как внешней, так и внутренней среды приводит к тому, что ресурсы, выделяемые на преодоление этих условий, должны быть как можно более качественные. Многие негативные факторы и причины можно предвидеть и «искоренять» основываясь только на опыте специалистов, имеющих высокие навыки по работе с рисками, но это вряд ли можно считать прогнозируемым фактором, который нужно использовать при построении системы риск-менеджмента. Проблема «ограниченности» ресурсов – это проблема, которая приводит к возникновению дефицита продуктивности.

При реализации проектов, которые имеют высокую степень неопределенности, необходимо уделять повышенное внимание общеиспользуемой системе анализа и управления рисками. Такая система должна учитывать специфику, как деятельности, в которой происходят процессы, связанные с рисками, так и организационную составляющую проекта и организации, в которой он выполняется.

Организационная составляющая и внимание, которое уделяется работе с рисками это отдельная тема и направление деятельности, которому, к сожалению, в России отводится мизерные затраты. Примером этому может являться то, что во многих руководящих документах не рассматриваются аспект рисков в принципе, их допустимый уровень и ответственность за принятие определенного уровня рисков.

В развитых странах это не так. К примеру, в американском глоссарии по безопасности можно найти термин Designated Approving Authority –это лицо, уполномоченное принять решение о допустимости определенного уровня рисков, что свидетельствует о качественно ином отношении к анализу и управлению рисками, к которому в нашей стране, конечно со временем придут, но затратив для этого множество бесполезных ресурсов.

Вовлеченность всех работниках на всех уровнях структурной иерархии любого предприятия в деятельность по анализу рисков и более пристальное отношение со стороны руководства, смогли бы коренным образом изменить, годами складывающиеся, пессимистичные тенденции в данной области и тем самым вывести основные процессы ИТ отрасли на качественно иной уровень.

Ясное понимание целей и задач осуществляемой деятельности помогают выявлять и минимизировать подавляющее число причин, которые приводят к возникновению рисков.

Цели и задачи управления рисками

В основе деятельности по анализу и управлению рисками должно находиться явное, определенное и однозначное видение того, зачем необходимо данному, конкретному субъекту анализировать риски и управлять ими. Без четко намеченного плана (в идеальной ситуации, появившегося из стратегии развития) оценить и правильно идентифицировать информационные риски очень сложно, а порой даже невозможно. Успешность этих деятельностей будет зависеть только от квалификации обслуживающего их персонала, которая обсуждалась чуть ранее. Необходимо отметить отсутствие единого взгляда и стандарта/порядка/регламента, который смог бы описать и предложить путь решения всех явных и потенциальных проблем.

Каждая ситуация, каждый процесс состоит из множества элементарных объектов. Эти составляющие необходимо подвергнуть процедуре анализа. Подробность рассмотрения конкретной частицы зависит от величины вклада рассматриваемого объекта в результат деятельности.

Чем более сложные и многогранные процессы мы рассматриваем, тем более важным является детальная предварительная проработка сферы деятельности, методологии, в которой может возникнуть риск и применение лучших практик и методов, признанных и апробированных ранее в работе над ними.

Понимание целей помогает осознанно контролировать все рассматриваемые процессы, понимая заданный тренд и допустимые отклонения в его «пути».

Основная цель в активности анализа рисков – это предоставление наиболее полной и достаточной информации для адекватного управления рисками.

Под управлением более правильно понимать не «управление», как конкретную функцию менеджмента, но как саму дисциплину «менеджмент», которая заключает в себе 5 процессов:

  • Управление
  • Инициирование
  • Планирование
  • Выполнение
  • Мониторинг и контроль

Процесс совершенствования, который получает в последнее время наиболее бурное развитие благодаря распространению процессного подхода к организации деятельности, рассматривать здесь не вполне корректно. Причина этого в том, что рисковая составляющая должна «гаситься» со временем проведения процессов анализа и управления.

Активность анализа подразумевает под собой выполнение части активности совершенствования за счет того, что своевременно выстроенная система метрик основных «ущербных» составляющих процесса или проекта на этапе мониторинга и контроля, позволит существенно сократить затраты на эту составляющую и направить их в более конструктивное русло.

Итогом стадии анализа является исчерпывающие количественные и качественные данные, поступающие на «вход» стадии управления. Результатом этой стадии является без рисковый или «подконтрольнорисковый» результат.

Воплотить на практике вышеприденные тезисы будет возможно в том случае, когда каждый субъект, задействованные и взаимодействующий с объектом, подверженному риску, осознает важность и необходимость своей вовлеченности в работу с рисками, появление которых, пусть даже гипотетически, возможно.

Понимание и участие в управлении анализа рисками и своевременная эскалация возникающих проблем и задач, на всех иерархических ступенях любой организации, позволит добиваться поставленных целей.

После того, как цели и задачи установлены, приняты и однозначно понимаются всеми участниками, следующей ступенью при работе с рисками является их идентификация (в планах следующая статья будет посвящена именно идентификации рисков). Базисом процесса идентификации является категорийная база, которая является инструментом для отнесения риска к той или иному классу или группе категорий рисков. «Помещение» риска в правильную категорию является залогом того, что в дальнейшем, работа по обработке доступной информации о нем и выработка дальнейшего алгоритма работы над ним, позволит устранить или уменьшить величину ущерба от его появления.

Классификация и категории рисков

На текущий момент развития области рисков в информационных технологиях уместно говорить о множественной типизации рисков. Отрасли информационных технологий присущ набор рисков, который наиболее характерен для рисков, связанных с высокотехнологичной и комплексной деятельностью, включающей в себя различные виды процессов. Набор рисков, характерный для определенного вида деятельности, называется комплексом рисков.

Когда речь заходит о комплексе, то, если использовать техническую терминологию, можно констатировать, что комплекс рисков является «взаимно пересекающим множеством» между всеми существующими комплексами рисков. Несмотря на рекурсивность получающегося определения, оно наиболее четко выражает сущность понятия комплекс рисков.

Комплексы рисков являются характерной составляющей для промышленности, финансовой и инвестиционных областей, коммерции, сферы кредитования и, конечно же, области информационных технологий. Таким образом, чем более сложный и комплексный вид деятельности, находящийся на «стыке» различных практических и теоретических областей, мы рассматриваем, тем более сложными и многогранными будут риски.

Информационные риски, возникающие в процессах и проектах, отличаются между собой по месту и времени возникновения, совокупности внешних и внутренних факторов, влияющих на их уровень и, следовательно, на способ их анализа и методы первичного и последующих описаний.

Как правило, все виды рисков взаимосвязаны и эмерджентны, поэтому оказывают влияния на осуществляемую деятельность не только сами по себе, а и в совокупности.

Изменение одного вида риска может вызывать изменение большинства остальных, находящихся в определенном комплексе. Классификация рисков означает систематизацию множества рисков на основании каких-то признаков и критериев, позволяющих объединить подмножества рисков в более общие понятия.

Наиболее важными элементами, положенными в основу классификации рисков, являются:

  • время возникновения;
  • характер;
  • факторы возникновения;
  • последствия;
  • и др.

По времени возникновения риски распределяются на ретроспективные (прошлые), текущие и перспективные (будущие) риски.

Анализ ретроспективных рисков, их характера и способов снижения дает возможности более точно прогнозировать текущие и перспективные риски, предсказывать возможную природу их появления и, соответственно, управлять ей.

По характеру риски делятся на:

  • Внешние риски . К ним относятся риски, непосредственно не связанные с деятельностью предприятия или взаимодействующим с ним окружением (деятельность поставщиков, смежных компаний, внешних разработчиков, аутсорсинговые и консалтинговые компании, партнеры и т.д.).
  • Внутренние риски . К ним относятся риски, обусловленные деятельностью самого предприятия и составляющей его аудитории (риски связанные с квалификацией персонала, ИТ инфраструктурой, используемых технологий и т.д.).
  • Организационные риски (ОР) . ОР - это риски, связанные с ошибками менеджмента компании, ее сотрудников; проблемами системы внутреннего контроля, плохо разработанными правилами работ, то есть риски, связанные с внутренней организацией работы компании.
  • Процессные риски (ПР). . ПР – это под раздел организационных рисков. Данный тип рисков характерен для отдельных видов процессов. Они связаны, как с выполнением отдельного процесса, так и с процессами, деятельность которых взаимосвязана функциями, которые они осуществляют (кросс-процессы).
  • Проектные риски (ПРР) . ПРР – это риски, характеризующие степень опасности для успешного осуществления проекта в целом или его отдельных этапов.
  • Операционные риски (ОПР). . ОПР – это риски, связанные с выполнением организацией определенных бизнес-операций.

Сложно не заметить, что классификация по фактору возникновения представляет собой «матрешку». Вложенность факторов соответствует распределению пунктов в процессной модели любой компании, при этом, каждый из рассмотренных групп рисков имеет «внутренние» классификации, которые могут быть декомпозированы и расширены до уровня, необходимого для отслеживания и контроля за определенным видом риска.

По последствиям риски подразделяются на:

  • Чистые риски (иногда их еще называют простые или статические) характеризуются тем, что они практически всегда несут в себе потери для предпринимательской деятельности. Причинами чистых рисков могут быть стихийные бедствия, войны, несчастные случаи, преступные действия, недееспособности организации и др.
  • Спекулятивные риски (иногда их еще называют динамическими или коммерческими) характеризуются тем, что могут нести в себе как потери, так и дополнительную прибыль для предпринимателя по отношению к ожидаемому результату. Причинами спекулятивных рисков могут быть изменение конъюнктуры рынка, изменение курсов валют, изменение налогового законодательства и т.д.

Говоря о последствиях возникновения рисков, нужно выделить отдельную классификацию по степени последствий возникновения рисков. Эта «подклассификация» является очень важной для принятия решений по осуществимости той или иной деятельности, связанной с рисками:

  • Допустимый риск. Это риск решения, в результате неосуществления которого возможно «недостижение» поставленной цели деятельности. В пределах этой зоны деятельность сохраняет свою экономическую целесообразность, т.е. потери имеют место, но они не превышают размер ожидаемой ценности.
  • Критический риск. Это риск, при котором возможна потеря всей или части ценности результата; т.е. зона критического риска характеризуется опасностью потерь, которые заведомо превышают возможный результат и, в крайнем случае, могут привести к потере всех средств, вложенных в проект.
  • Катастрофический риск. Это риск, при котором возникает полная потеря ценности и возможно, что субъект риска понесет дополнительные затраты. Также к этой группе относят любой риск, связанный с прямой опасностью для жизни или дальнейшей деятельности людей.

Успех при отнесении риска к тому или иному пункту данной классификации, напрямую зависит от многих факторов, для полноты взглядов можно выделить 2 из них:

  • Количественная степень изученности и определенности конкретного вида рисков
  • Квалификация, навык, опыт, «предвидение» риск-менеджера, принимающего решение по осуществлению деятельности, подверженной рискам.

Если, речь идет только о втором факторе, то, как отмечалось ранее, сложно говорить о том, что на предприятии выстроена качественная система по работе с рисками.

Успешность деятельности такой организации зависит только от конкретных специалистов, которые представляют собой «организацию в организации». Как правило, при уходе подобных специалистов, риск-менеджмент предприятия подвергается полному краху. Без четко выстроенной системы, в основу которой положена процессная модель с постоянным измерением результата деятельности, по заданным метрикам успешности, в современном мире высоких технологий, результат будет достичь довольно сложно. Но об этом чуть позже, в специально отведенной для этого статье.

Подводя итоги темы классификации рисков, надо упомянуть о том, что приведенные здесь классификация не претендует на полноту и достаточность. В любой активности, возможно появление рисков, которые несут на себе отпечаток и результаты специфичной деятельности конкретного предприятия. Проявление в них рисков, возможно и уникальны, единичны или присутствуют в групповых случаях, зависящих от конкретного окружения и четко определенных параметров деятельности, отдельно взятой организации. Такие риски должны быть рассмотрены отдельно, в соответствии с системой по анализу и управлению рисками, спроектированной под нужды данного конкретного предприятия.

Перед тем, как осуществлять классификацию рисков, необходимо правильно выявить оценить и понять предпосылки, которые могут привести к появлению или проявлению риска. Стадия анализа рисков, которая позволяет провести подобную активность – это идентификация риска. От того, насколько правильно и дальновидно проведена идентификация риска зависит верность выбранного метода по работе и минимизации дальнейшего возможного или явного ущерба.

Выводы

Мы завершили краткое саммэри в направление по анализу и управлению рисков, кратко очертив границы данной деятельности. Здесь мы постарались конспективно ознакомить коллег с многообразием видов, типов и составленной на их основе классификации рисков, возникновению которых, в сущности, как было нами показано, способствует, в большинстве случаев, неопределенность начальных условий или ресурсов.

В дальнейшем мы приступим к подробному рассмотрению предваряющей стадии анализа рисков – процессу их идентификации и связанных с ним методов и методологий.

Желаем коллегам совершенствования в работе с/над ИТ- рисками.

Всего доброго и до встречи!

Исполнительный директор РусРиска,
к.э.н. Шемякина Т. Ю.

Осознание важности управления рисками приходит и в российский бизнес.

Как известно, под риском понимается вероятность получения неблагоприятного результата, который может привести к потерям, и поэтому управление риском должно включать процессы идентификации, оценки и оптимизации его уровня с последующим мониторингом.

По данным журналов «Риск-менеджмент» и «Компания» за последние три года спрос на специалистов в области управления рисками возрос почти в семь раз. Рынок этих услуг растет минимум на десятки процентов в год, предприятия все больше внимания уделяют не текущим проблемам, а возможным завтрашним рискам.

Специфику современного восприятия российским бизнесом возможных угроз можно проиллюстрировать данными опросов.

Источник: Отчет по конференции «Страхование и перестрахование в системе риск-менеджмента крупного бизнеса», организованной компанией «Русский полис Информационная группа» при поддержке Русского общества управления рисками (РусРиск).

По данным журнала «Риск-менеджмент», в ближайшие пять лет наиболее существенное значение приобретут следующие риски (в порядке убывания):

  • репутационные,
  • регуляторные,
  • риск упустить стратегические возможности для развития бизнеса и опасности, связанные с привлечением провайдеров услуг аутсорсинга,
  • политические риски,
  • риски стратегического партнерства,
  • последствия климатических изменений,
  • IT-угрозы нового поколения,
  • опасность возникновения пандемий,
  • экономическую нестабильность,
  • угрозы терроризма,
  • рост организованной преступности,
  • усиление конкуренции из-за рубежа.

Экспертный опрос «Оценка развития риск-менеджмента в России» выявил главные проблемы роста уровня и качества управления рисками (приведен % от числа опрошенных):


Источник: Журнал «Русский полис».

Согласно опросу Британского журнала StrategicRISK, в будущем многие вопросы будут решаться за рамками традиционных способов передачи рисков. Через пять лет риск-менеджмент сконцентрирует свои усилия в первую очередь на управлении операционными рисками.

Шире будет использоваться более агрессивный подход к управлению рисками в отличие от простого снижения уровня риска. Значительная часть ответственности будет передана линейным менеджерам. Роль риск-менеджеров в основном будет заключаться в координации действий по анализу рисков, предотвращению убытков и выработке стратегий переноса рисков. Риск-менеджмент будет восприниматься как специализированный вид деятельности, не относящийся к компетенции аудиторов, а риск-менеджеры получат более высокий статус в организации — на уровне совета директоров — и смогут решать более широкий круг вопросов, связанных со стратегическим планированием, выработкой политики организации, производством, управлением качеством и принятием решений.

Профессия риск-менеджер

Двадцать лет назад на должности риск-менеджеров президенты компаний стремились нанять профессионалов страхового бизнеса, чтобы он мог быть буфером между руководством компании и загадочным миром страховщиков. Согласно отчету «Тиллингаст-Тауэрс Перрин» «Риск-менеджмент на предприятиях: тенденции и новые методики» типичные современные руководители служб управления рисками предприятий не являются узкими специалистами по риск-менеджменту — их карьера развивалась в большинстве случаев в более общих функциях управления (в том числе — внутренний аудит). Это подтверждает, что от риск-менеджера требуется превентивное мышление руководителя-стратега и тренера.

В сфере риск-менеджмента формируется еще и профессия риск-менеджера специалиста. Специалисты по идентификации, анализу, мониторингу и по конкретным видам риска помогают сформировать и обосновать программу интегрированного управления рисками.

В коммерческих, финансовых, правительственных организациях, учебных заведениях, практически во всех организациях риск-менеджеры в основном работали со страхуемыми рисками. В то же самое время линейные руководители интересуются прежде всего такими рисками бизнеса, как конкурентные, операционные и кадровые неопределенности. Отсюда следует, что любой менеджмент в бизнесе так или иначе является риск-менеджментом, а любой линейный руководитель в значительной мере является риск-менеджером.

В рыночном обществе именно фирма отвечает за выплату всех ущербов, которые произошли из-за ее действия или бездействия. И претензии по таким ущербам могут быть значительными. В современном мире каждый работник в значительной мере становится риск-менеджером, сам риск-менеджмент в хорошо управляемой компании становится «разделенной коллективной профессией». Именно такой подход позволяет решить противоречие между расширением потребности в риск менеджерах и высокими требованиями к ним предъявляемыми.

Каковы конкретные требования к профессиональным риск-менеджерам.

Критерий 1. Эффективность программы риск-менеджмента, разработанная и внедренная в организации.

Критерий 2. Одна или несколько крупных проблем организации, которые обнаружил и решил риск-менеджер.

Критерий 3. Способность изобретательно применять широкий спектр инструментов риск-менеджмента и страхования.

Критерий 4 . Примеры творческого и эффективного использования возможностей страхового рынка для создания системы защиты организации.

Критерий 5. Участие в создании системы разведки внутри и вне организации, которая эффективно собирает и хранит информацию о рисках, событиях и действиях, влияющих на управление рисками и страхованием организации.

Критерий 6. Способности квалифицированно управлять подразделением риск-менеджмента и осуществлять функцию риск-менеджмента в других подразделениях организации.

Критерий 7. Достижение наиболее экономически эффективной работы программы управления рисками в долгосрочной перспективе.

Критерий 8. Достижение высшей квалификации в одной или нескольких широких областях, что приводит к улучшению управления основными операциями организации.

Критерий 9. Проявление отношения и активные действия пo укреплению и развитию профессии «риск-менеджер».

Критерий 10. Продолжение образования в области управления рисками.

Для того чтобы обрисовать современное состояние профессии в развитых странах, приведем немного статистики. По данным исследования Центра риск-менеджмента на предприятиях штата Джорджия и агентства «Тиллингаст-Тауэрс Перрин» 85% CRO (Сhief Risk Officer — на российских предприятиях аналогичные функции сегодня выполняют руководители отделов риск-менеджмента или отделов внутреннего контроля и аудита, такие специалисты работают в энергетике, коммунальном обслуживании, страховании, банках и сфере финансовых услуг), 50% опрошенных организаций сообщили, что имеют должность CRO только в последние 2 года, 20% — в последние 3 года и только 1% — в последние 5 лет.

Существует три основные причины создания такой должности на предприятиях и в компаниях российского бизнеса: 1) централизация и координация управления рисками; 2) внедрение интегрированного подхода к управлению рисками; 3) улучшение информированности руководства, совета директоров и других заинтересованных групп о рисковой позиции организации.

Наиболее важными квалификационными составляющими для занятия должности CRO являются: коммуникабельность (18%), способность управлять (8%), знание учета и отчетности (эккаунтинга) (15%), знание финансов (22%), знание математики и статистики (24%), образование в области риск-менеджмента (13%).

Службы риск-менеджмента чаще формируются в виде небольших подразделений, способных на достижение достаточно высокой безопасности бизнеса минимальными средствами. Это требует от риск-менеджеров все большего уровня профессионализма. Штатные сотрудники этих подразделений должны быть хорошо образованными и активными сотрудниками фирмы. В малых фирмах функциям риск-менеджмента все больше внимания будут уделять их владельцы и руководители.

Подчиненость службы риск менеджмента может быть различной: 45% CRO непосредственно подчинены высшему руководителю организации; 35% — высшему финансовому руководителю организации и 20% — другим должностным лицам.

В обозримом будущем должности CRO создадут: финансовые и инфраструктурные, торговые фирмы, телекоммуникационные компании и большие многонациональные компании, а также службы интегрированного риск-менеджмента будут формироваться во множестве фирм большинства отраслей.

Процесс управления рисками

Управление рисками обеспечивает достижение целей и задач компании и, соответственно, способствует ее капитализации, развитию и имиджу в силу:

  • применения системного подхода, позволяющего планировать и осуществлять долгосрочную деятельность организации.
  • улучшения процесса принятия решений и стратегического планирования путем формирования понимания структуры бизнес процессов, происходящих в окружающей среде изменений, потенциальных возможностей и угроз для компании.
  • вклада в процесс наиболее эффективного использования/ размещения капитала и ресурсов организации.
  • защиты имущественных интересов компании.
  • оптимизации бизнес процессов.
  • Повышение квалификации сотрудников и создание организационной базы «знаний».

Управление рисками является центральной частью стратегического управления компании. Это процесс, следуя которому компания системно анализирует риски каждого вида деятельности с целью достижения максимальной эффективности своей деятельности и, соответственно, увеличения стоимость компании.

Управление рисками как единая система управления включает в себя программу контроля над выполнением поставленных задач, оценку эффективности проводимых мероприятий, а также систему поощрения персонала на всех уровнях управления компанией.

Управление рисками должно быть инкорпорировано в общую культуру компании, принято и одобрено руководством, а затем донесено до каждого сотрудника компании как общая программа развития с постановкой конкретных задач.

Процесс управления рисками включает последовательность задач по разработке стратегических целей и задач компании; проведению диагностики рисков и идентификации, описанию и измерению; оценке рисков и составлению отчета о рисках; разработке программы управления рисками и распределению функций управления рисками в компании; проведению мониторинга процесса управления рисками (Рис.1).

Риски, которым подвержена компания, могут возникать в силу как внутренних, так и внешних факторов. Нижеприведенная диаграмма (Рис.2) показывает ключевые риски, возникающие в силу внутренних и внешних факторов. Риски дифференцированы по следующим категориям — стратегические, финансовые, операционные, опасности.



Различные уровни управления компанией требуют различной детализации информации о рисках:

Совет директоров (акционеры) должен знать о рисках, с которыми сталкивается компания; следить за выполнением программы управления рисками; знать антикризисную программу; поддерживать имидж компании.

Структурная единица компании должна четко знать риски, которые попадают в сферу ее непосредственной деятельности; иметь четкие индикаторы процесса, которые позволяют осуществлять постоянный мониторинг эффективности программы управления рисками; систематически отчитываться перед руководством о работе в рамках выполнения программы управления рисками.

Каждый сотрудник должен понимать свой вклад в общую программу управления рисками, понимать значение системы управления рисками для корпоративной культуры, своевременно докладывать своему непосредственному руководству обо всех изменениях или отклонениях в программе управления рисками.

Какие специалисты работают в службе управления рисками компании

1. Специалист по организации процесса управления рисками

Должен иметь хорошие организационные и координационные навыки, т.к. в основном выполняет административные функции, например, оформление реестра и карты рисков, осуществляет сбор комитета по рискам, отслеживание формирования планов мероприятий по управлению рисками. При этом в своей деятельности должен руководствоваться исключительно утвержденным корпоративным стандартом по управлению рисками и указаниями компании.

2. Специалист по оценке рисков

Должен иметь хорошие навыки в математическом моделировании, а также хорошие знания теории вероятности и математической статистики. На начальном этапе не обязательно иметь какую-либо квалификацию в риск менеджменте. Так как процесс реализации цикла корпоративного управления рисками неизбежно проходит через этап оценки рисков, то в службе управления рисками обязательно должен быть сотрудник, имеющий достаточные для этого навыки и знания. Как и другие сотрудники подразделения по управлению рисками должен руководствоваться имеющейся в компании нормативно-методической базой по управлению рисками и указаниями руководства.

3. Эксперт (аналитик) по производственным рискам

С одной стороны, деятельность каждой компании реального сектора уникальна и специфична. С другой стороны, основными внутренними рисками компании являются операционные риски, к которым относятся производственные риски компании реального сектора. Качественно выявлять производственные риски и участвовать в процессах планирования мероприятий по управлению производственными рисками может лишь тот сотрудник, который является экспертом именно в той производственной деятельности, которая присуща конкретной компании. Этот сотрудник может быть привлечен либо из соответствующих производственных бизнес-единиц компании, либо из других компаний отрасли, но в любом случае должен обладать именно производственным опытом.

По мере получения необходимого опыта и квалификации в управлении рисками, деятельность сотрудников по организации процесса риск менеджмента, по оценке рисков и по производственным рискам может быть объединена, а количество этих сотрудников оптимизировано. При этом, безусловно, это зависит исключительно от мотивации каждого отдельно взятого сотрудника к получению смежных компетенций, т.е. от их устремлений к собственной универсализации в рамках управления рисками компании и собственного участия в этом процессе.

Если в компании внедрена и функционирует комплексная система управления рисками (КСУР), то могут быть привлечены также следующие специалисты.

1. Сотрудник по IT поддержке КСУР

Если компания планирует внедрить, либо уже внедрила IТ-систему, поддерживающую процессы управления рисками в соответствии с корпоративным стандартом управления рисками, то администратор этой системы должен быть в составе подразделения по управлению рисками. Тем не менее, обязанности администратора IT-системы по управлению рисками должны лежать на сотруднике по организации процесса управления рисками.

2. Сотрудник по рискам охраны труда и промышленной безопасности

3. Сотрудник по экологическим рискам

4. Сотрудник по рискам информационной безопасности

Система охраны труда и промышленной безопасности, система экологического менеджмента, система управления информационной безопасностью должны являться подсистемами корпоративной системы управления рисками, тем более что методология управления рисками является единой, к каким бы рискам она не относилась.

При этом системы управления охраной труда и техникой безопасности, экологического менеджмента и информационной безопасности являются одними из самых внедряемых в мире и РФ стандартов, по частоте внедрений в компаниях (наряду со стандартами менеджмента качества). С другой стороны, если исследовать соответствующие базовые стандарты этих систем, то речь в них идет именно об управлении рисками. В российских компаниях еще до внедрения корпоративной системы управления рисками часто можно встретить наличие внедренных или внедряемых вышеперечисленных систем. Безусловно, сотрудники, отвечающие за эти системы, идеологически должны отчитываться руководителю службы управления рисками компании. Тем не менее, в силу специфики и уникальности ситуации в каждой отдельно взятой компании, на начальном этапе эта подотчетность может быть реализована лишь функционально, т.е. без непосредственного организационного вхождения в подразделение по управлению рисками.

После того, как КСУР будет внедрена, а риск менеджеры наберут достаточную квалификацию (компетенцию) для управления и этими тремя системами должны произойти соответствующие организационные изменения, ведущие к органичному входу этих систем в единую корпоративную систему управления рисками.

5. Сотрудник по рыночным рискам

Это сотрудник, занимающийся так называемыми рыночными рисками: валютным; процентным; ценовым (товарным). То есть, рисками колебаний курсов иностранных валют, колебаний процентных ставок, а также колебаниями рыночных цен на продукцию компании и на потребляемые компанией сырьевые материалы, электроэнергию и т.п.

Управление этими рисками часто сопровождается работой с форвардами, фьючерсами, опционами, свопами и другими инструментами управления рыночными рисками для компаний реального сектора экономики.

При этом часто встречается, что управление рыночными рисками с применением указанных выше методов осуществляется одним из подразделений «финансового блока» компании задолго до начала внедрения КСУР.

Профессия риск-менеджер в России за последние годы все больше заявляет о своей необходимости, поскольку неопределенность и возможные потери нужно предвидеть и ограничивать их воздействие на бизнес, а не бороться с имеющимися последствиями.

Этому нужно и можно учиться!

Литература

  1. М. А. Рогов Концепция развития Русского общества управления рисками. — М., 2009
  2. Риск-менеджмент: Учебник/ Под ред. И. Юргенса.- М.: «Дашков и К», 2003
  3. Стандарты управления рисками. ФЕРМА, 2003

Cеминар «Компетенции риск-менеджера»

Докладчиками от РусРиска выступят:

  • Шемякина Татьяна (исполнительный директор)
  • Любовь Белоусова

Участие в семинаре бесплатно.

Просим Вас принять участие в .

Результат управления рисками — это гарантия качества вашей продукции, соблюдения нормативных требований, получения стабильной прибыли, а значит - гарантия нашей стабильности.

Управление рисками возникает при потребность в принятии сложных решений. Оценивать риски необходимо на этапах разработки продукта, при изучении целесообразности внесения изменений, при расследовании отклонений, для организации рабочего пространства или при принятии решения о возможности совмещения схемы производства разных препаратов и т.п., то есть там, где есть, проблема выбора из нескольких вариантов и нет однозначных нормативных требований.

Процесс управления рисками - это источник требований. Правила – это программа минимизации известных рисков, связанных с производством. Предотвращение перекрестного загрязнения, перепутывания или подмены, правила гигиены и допуска персонала к самостоятельной работе, выбор стратегии контроля качества и поддержание системы качества – все это лишь несколько классических примеров из области управления рисками.

Многие руководители считают, что они видят полную картину своих процессов и интуитивно чувствуют риски для качества выпускаемой продукции. Профессиональные, талантливые менеджеры обладают потрясающей интуицией, только она не врожденная. Ее нежно развивать и усиливать, используя методологию управления рисками. Интуиция – это подсознательный анализ различных вариантов развития тех или иных событий. Хорошая интуиция – это «стихийная» оценка рисков в голове отдельно взятого человека «что может случиться?», «если это случится, какие будут последствия?» и «из-за чего это может произойти»? А осознанное применение процесса управления рисками – объективная корпоративная культура, слабо зависящая от субъективных факторов. Более того, это тиражируемая и легко распространяемая технология.

Выявление рисков для качества и их оценка сами по себе не приносят результата. Результат управления рисками заключается в выборе и реализации стратегии контроля значимых рисков. Задача в принятии правильных, сбалансированных решений. Возможно рискованных, но осознанных.

Риски для качества продукции – это риски для потребителя. Безопасность основана на современных подходах к управлению рисками. Единственный способ обеспечить безопасность – это внедрить эффективную систему управления рисками для качества. Это элемент ответственности перед обществом. Безопасность не означает отсутствие опасности. Безопасное состояние – это когда производитель уверен в том, какие опасные события могут произойти и какое влияние они окажут на качество работы, продукции и, как следствие, на потребителя. Безопасность заключается не в запретах, замках и колючей проволоке, а в разработке эффективных процедур, призванных эту безопасность обеспечить. Если не будет возможности предотвратить опасность, то как минимум возникает возможность подготовиться, заранее продумать меры по предотвращению и преодолению их последствий.

Опасности измеряются рисками. Риски различаются по значимости. Для того чтобы понять, какие риски требуют особого внимания, необходимо адекватно их оценить. Не изучая природу возможных рисков, не определяя объем отсутствующей информации, нет возможности понять, из-за чего тот или иной риск может реализоваться, и, соответственно, вряд ли удастся снизить вероятность его наступления. Рисками нужно управлять систематически и профессионально. Это неотъемлемая и необходимая компетенция любого руководителя любого уровня на любом предприятии.

Управление рисками – это всего лишь броское название и невероятно вредная технология, применимая только «кабинетными» людьми. Персонал любого подразделения можно разделить на две категории: руководители и исполнители. Исполнители выполняют работы, исходя из установленных требований. Руководители же устанавливают требования к выполнению таких работ с учетом законодательных норм, прописывают алгоритмы и создают условия, в последующем контролируя качество их исполнения. В большинстве случаев исполнителю оценка рисков не нужна. Она нужна руководителям. Нужна там и тогда, где и когда они вынуждены принимать важные и сложные решения в условиях неопределенности, например: нет законодательных требований или эти требования изложены без конкретных алгоритмов их реализации, или есть несколько вариантов реализации и при этом нет уверенности какой из вариантов выбрать. Руководители несут ответственность не только за результаты своей работы, но и за результаты работы исполнителя. Чем выше неуверенность, вызванная неопределенностью, тем выше ответственность за последствия реализации принимаемого решения. На основании того, как руководитель управляет рисками, можно делать вывод о его профессионализме. Если руководитель умело применяет эту методологию, он производит впечатление человека проницательного, с замечательной логикой и интуицией. Именно эти качества развивает технология управления рисками. К тому же, такой руководитель понимает причинно-следственную связь, что ошибка исполнителя часто вызвана халатностью его руководителя, которая проявляется в том, что он не до конца оценил все возможные угрозы.

Часто мы оказываемся в ситуациях, когда сложно или страшно, принимать решение, когда возникает ощущение неопределенности и непредсказуемости в отношении того, как наше решение повлияет на качество продукта, а значит на безопасность клиента. И тогда может показаться, что риски – это то, что от нас не зависит. Или наоборот, самонадеянно полагаться на то, что риск полностью исключен, но это не так. Любое отклонение, сбой в работе инженерной системы или оборудования, поступившая претензия, сигнал – это реализовавшийся риск. Можно не регистрировать отклонения и возникающие проблемы, тем самым подтверждая надежность своих процессов, но это фарс, риски есть и будут. Главное – вовремя увидеть угрозы и просчитать «непредвиденные обстоятельства», при которых они могут реализоваться, понять, что можно сделать, чтобы этого не случилось и что делать, если это все же произойдет. Сделать максимум и быть готовым к любому развитию событий.

Если вы находитесь в сложной ситуации, вам необходимо понимать возможные угрозы и их последствия, просчитывать заранее, каким образом действовать при том или ином развитии событий, быть готовым ко всему. Управление рисками улучшает предсказуемость и определенность. Это честно заработанное чувство уверенности. Это, безусловно, подход, обеспечивающий достаточную защиту потребителя, которая, в свою очередь, не мешает получению прибыли и не замедляет развитие предприятия.

Основные принципы управления рисками для качества изложены в руководящих указаниях. Необходимость управления рисками заявляется в различных руководящих указаниях, издаваемых регуляторными агентствами, профессиональными сообществами (например, ISPE, PDA, IEST) и организациями здравоохранения по всему миру. В основу предложенной методологии положены знания и опыт, накопленные в разных странах. Модель процесса управления рисками, представленная в руководящих указаниях, проста в применении и, главное, ориентирована на практическое использование.

В управлении рисками, как и в любой технологии, нюансов и деталей достаточно. Для корректного ее использования, необходимо создать внутренние стандарты и процедуры, провести обучение руководителей и вовлекаемых экспертов, осуществлять постоянный надзор за качеством проводимой оценки.

Попытки исключить технологию управления рисками из процесса принятия эффективных решений недопустимы. Оценка риска должна основываться на современных научных достижениях, на известных фактах и с учетом накопленной экспериментальной базы и т.п.

Все пробелы в знаниях и данных необходимо отнести к отдельной категории риска, так называемой «отсутствующей информации». Так же нельзя возводить методологию управления рисками в статус «нормативного требования». Техника принятия решений по определению не может быть нормативным требованием. Управление рисками не направлено на обход нормативных требований так же, как управление рисками не является прямым нормативным требованием. Правила декларируют необходимость управления рисками только для того, чтобы подчеркнуть их первостепенное значение и взаимосвязь с системой качества и правилами надлежащего производства и контроля качества. Необходимость проведения оценки рисков возникает в следующих ситуациях:

  • Если в ходе расследования отклонения невозможно установить истинную причину его возникновения (Часть 1, 1.4 (xiv)). В такой ситуации необходимо выбрать наиболее вероятную причину с помощью дедуктивных или индуктивных методов управления рисками.
  • Для создания программы предотвращения перекрестного загрязнения (Часть 1, 5.18, 5.19).
  • При организации процессов упаковки (Часть 1, 5.44).
  • При принятии решений по возможности переработки или повторной обработки некондиционной продукции (Часть 1, 5.62, 5.63).
  • При принятии решения о возможности возобновления товарного оборота всей или части возвращенной продукции (часть 1, 5.65).
  • При обосновании объема валидационных работ (Приложение 15).

Когда возникает потребность в принятии сложных решений, не вступающих в конфликт с нормативными требованиями, от эффективности принимаемых руководителем управленческих решений зависят успешное функционирование и выживаемость предприятия. Учитывать нужно и тот факт, что помимо очевидных преимуществ процесс управления рисками имеет серьезные недостатки:

Преимущества:

- Повышение уверенности в принимаемых решениях
- Устранение конфликта интересов
- Сохранение знаний и логики принимаемых решений
- Неформальный процесс передачи знаний
- Улучшение исполнительской дисциплины

Недостатки:

- Большая трата времени
- Отвлечение специалистов от прямых рутинных обязанностей
- Принятие поверхностных решений
- Манипулирование сознанием
- Самообман

Постановка задачи – исключать только риски, которые обозначены в нормативных документах не верна. Нормативные документы – это некое усредненное восприятие известных рисков. На каждом производстве своя специфика, свои процессы, и нормативные требования ее не учитывают.

Также не стоит задача управлять всеми рисками. Не нужно стремиться к тотальному контролю. Необходимо определять наиболее опасные риски и разрабатывать адекватные и своевременные меры управления ими. Даже не в самой масштабной оценке можно выявить десятки, даже сотни, самых разнообразных рисков. Такое количество рисков может привести в замешательство любого специалиста, поскольку непонятно, что с ними делать и за что браться в первую очередь. Конечно, устранить все риски хорошо, но чаще всего сделать это невозможно. Наши ресурсы, как и денежные средства, всегда ограничены, соответственно мы вынуждены выбирать приоритеты. Интуитивно понятно, некоторые риски требуют первоочередных решений, а отдельные вообще нам не интересны. Для определения приоритетных действий необходимо установить элементы риска – уровень его воздействия и вероятность реализации. Если опасность реализуется, она может оказывать разное воздействие, которое во многом определяет тяжесть риска. Так же, как оценка вероятности наступления того или иного негативного события может сообщить нам о многом. Знание того, с какой вероятностью может реализоваться та или иная опасность, предопределяет восприятие безопасности.

По определению, риск – это сочетание вероятности реализации той или иной опасности и тяжести наносимого ею вреда. Используя два критерия оценки риска, речь не идет об усреднении риска. Вероятность учитывается для того, чтобы отсечь невероятные, нереальные события. Учитывая вероятность приоритеты расставляются исходя из уровня их воздействия. Аксиома управления рисками – тяжесть вреда имеет больший приоритет над вероятностью.

Рассмотрим пример, с самолетом используя пятибалльную шкалу (от 1 до 5), ошибкой можно считать неправильную градацию риска при использовании количественной оценки:

Неопасное событие - опоздание прибытия самолета (тяжесть вреда равна 1), но часто повторяемое (вероятность равна 5).

Опасное событие - авиакатастрофа (тяжесть вреда равна 5), но крайне редкое (вероятность равна 1).

Перемножение весовых коэффициентов дает одну и ту же цифру 5, но при этом не уравнивает их значимости. Первое событие – это незначительный риск, а второе событие может ранжироваться как значимый риск (из-за того, что коэффициент тяжести вреда превышает некий заданный порог, например, 2), а значит потребует пристального внимания и разработки программы контроля такого риска, обеспечивая постоянный мониторинг ее эффективности. Программа контроля риска может быть разной – от одного действия до отдельного комплексного плана.

Внедрение процесса управления рисками в повседневную жизнь предприятия не требует инвестиций и не подразумевает внедрения каких-то сложных систем и моделей. Достаточно сделать несколько шагов, всего пять.

Первый шаг – необходимо видеть и четко определять опасности (угрозы). Часто это делается бессознательно - эмпирически. Этого недостаточно. Полностью определить риски означает учесть все его параметры.

Второй шаг – нужно научиться создавать профили рисков, то есть систематически определять все риски, присущие объекту нашей оценки. Это то, что называется протоколом оценки рисков. Должен быть документ, в котором все риски определены. Важно, управлять рисками «точечно».

Задача третьего шага в том, чтобы определять, с какими рисками нужно работать в первую очередь. Для этого нужно уметь анализировать риски, уметь расставлять приоритеты.

Для успешной реализации четвертого шага нужно уметь выбирать и реализовывать стратегии управления значимыми рисками. Важно понимать, какие конкретные действия необходимо совершить, чтобы больше получить и/или меньше потерять.

И наконец, пятый шаг – создавать оптимальную «подушку» безопасности, то есть разрабатывать план действий на случай, если тот или иной риск реализуется. Задача этого шага – уметь подготовиться к любому развитию событий и всегда иметь план «Б».

Это базовые шаги, применимые в любой ситуации, в любом бизнесе и на любом уровне иерархии предприятия. Международный стандарт ISO 31000 нашел свое применение в большинстве стран мира.

Сегодня для внедрения процесса управления рисками в практику, накоплена серьезная методологическая база, которая активно развивалась с 1960-х. Известно более 100 методов оценки рисков. В руководящих указаниях ISO 31000 описан 31 метод, в жизни их еще больше. Однако это не означает, что необходимо использовать каждый. Нужно подобрать те инструменты оценки рисков, с которыми Вы можете работать и которым Вы будете доверять. Главное, чтобы они были Вам понятны.

Вывод.

Чтобы научиться профессионально управлять рисками, нужно «набить руку» и накопить определенный опыт - это требует усилий и времени. Сначала в большей степени, потом – в меньшей. Главное - начать постепенно внедрять технологию управления рисками в свою работу. Для ее применения абсолютно не нужно выделять какой-то особенный день, ждать какого-то события или настроения. Управляя рисками, мы обеспечиваем качество своей работы и, наоборот, – обеспечивая качество, мы управляем рисками. Результат управления рисками – это гарантия качества Вашей продукции, гарантия соблюдения нормативных требований, гарантия стабильной прибыли, а значит – гарантия нашей стабильности.

Залогом выживаемости и основой стабильного положении предприятия служит его устойчивость. Различают общую, ценовую, финансовую и др. виды устойчивости. Финансовая устойчивость является главным компонентом общей устойчивости предприятия. Финансовая устойчивость предприятия - это такое состояние его финансовых ресурсов, их перераспределения и использования, когда обеспечиваются развитие предприятия на основе собственной прибыли и рост капитала при сохранении его платежеспособности и кредитоспособности в условиях допустимого уровня финансового риска.

Цель управления финансовым риском - снижение потерь, связанных с этим риском, до минимума. Потери могут быть оценены в денежном выражении, оцениваются также шаги по их предотвращению. Финансовый менеджер должен уравновесить эти две оценки и спланировать, как лучше заключить сделку с позиции минимизации риска.

В зависимости от объекта воздействия методы защиты от финансовых рисков могут быть классифицированы на два вида: физическую и экономическую защиту. Физическая защита заключается в создании таких средств, как сигнализация, приобретение сейфов, системы контроля качества продукции, защита данных от несанкционированного доступа, наем охраны и т.д.

Экономическая защита заключается в прогнозировании уровня дополнительных затрат, оценке тяжести возможного ущерба, использовании всего финансового механизма для ликвидации угрозы риска или его последствий.

Рассмотрим некоторые аспекты организации работ по управлению рисками, прежде всего, финансовыми.

Методы управления финансовым риском

В литературе приводятся четыре метода управления риском : упразднение, предотвращение потерь и контроль, страхование, поглощение.

Упразднение заключается в отказе от совершения рискового мероприятия. Но для финансового предпринимательства упразднение риска обычно упраздняет и прибыль.

Предотвращение потерь и контроль как метод управления финансовым риском означает определенный набор превентивных и последующих действий, которые обусловлены необходимостью предотвратить негативные последствия, уберечься от случайностей, контролировать их масштаб, если потери уже понесены или неизбежны.

Сущность страхования выражается в том, что инвестор готов (отказаться от части доходов, лишь бы избежать риска, т.е. он готов заплатить за снижение риска до нуля.

Для страхования характерны целевое назначение создаваемого денежного фонда, расходование его ресурсов лишь на покрытие потерь в заранее оговоренных случаях; вероятностный характер отношений; возвратность средств. Страхование как метод управления риском означает два вида действий:

1) перераспределение потерь среди группы предпринимателей, подвергшихся однотипному риску (самострахование);

2) обращение за помощью к страховой фирме.

Крупные фирмы обычно прибегают к самострахованию, т.е. процессу, при котором организация, часто подвергающаяся однотипному риску, заранее откладывает средства, из которых в результате покрывает убытки. Тем самым можно избежать дорогостоящей сделки со страховой фирмой.

Когда же используют страхование как услугу кредитного рынка, то это обязывает финансового менеджера определить приемлемое для него соотношение между страховой премией и страховой суммой. Страховая премия - это плата за страховой риск страхователя страховщику. Страховая сумма - это денежная сумма, на которую застрахованы материальные ценности или ответственность страхователя.

Поглощение состоит в признании ущерба и отказе от его страхования. К поглощению прибегают, когда сумма предполагаемого ущерба незначительно мала и ею можно пренебречь.

При выборе конкретного средства разрешения финансового риска инвестор должен исходить из следующих принципов:

нельзя рисковать больше, чем это может позволить собственный капитал;

нельзя рисковать многим ради малого;

следует предугадывать последствия риска.

Применение на практике этих принципов означает, что всегда необходимо рассчитать максимально возможный убыток по данно­му виду риска, потом сопоставить его с объемом капитала предприятия, подвергаемого данному риску, и затем сопоставить весь возможный убыток с общим объемом собственных финансовых ресурсов. И только сделав последний шаг, можно определить, не приве­дет ли данный риск к банкротству предприятия.

Процесс управления риском

Процесс управления риском может быть разбит на шесть стадий :

определения цели,

выяснения риска,

оценки риска,

выбора методов управления риском,

применения выбранного метода,

оценки результатов.

С точки зрения финансового риска определение цели сводится к обеспечению существования фирмы в случае существенных убытков.

В качестве цели могут фигурировать защита работы предприятия от условий внешней среды или оптимизация внутренней среды. В качестве внешней среды предприятия рассматривают дне группы факторов: прямого и косвенного воздействия.

К факторам прямого воздействия относят поставщиков, покупателей, конкурентов, государство. К факторам косвенного воздействия относят состояние экономики, социокультурные факторы, политические факторы, достижения НТР, международные события.

К положительным факторам внутренней среды относят наличие специальной службы «экономической безопасности», системы «экономического предупреждения», которая предотвращает не непредусмотренные расходы.

Следующий шаг - выяснение риска при помощи сбора различной информации и использования официальных и неофициальных каналов. Кроме данных финансовой отчетности и бизнес-планов к официальным источникам информации относят информацию, полученную из периодической печати, радио, телевидения и т.п. К неофициальной информации относят данные, полученные! при помощи промышленного шпионажа.

Анализ (оценка) риска. После того как убыток уже понесен, следующим шагом должно быть определение его серьезности.

Выбор методов управления риском. В соответствии с результатами предыдущих исследований выбирается тот или иной метод управления риском. Возможна также комбинация из нескольких методов.

Применение выбранного метода - принятие конкретных шагов по применению того или иного метода. Например , если избрано страхование, то этот шаг заключается в покупке страхового полиса. При этом выбираются разные страховые компании в зависимости от их специализации в области страховых рисков, далее выбирается оптимальная по времени и цене и обеспечению форма страхового полиса.

Кроме страхования стратегия управления любым риском включает программу предотвращения и контроля убытков. В этом участвует каждая функция финансового менеджмента: планирование, организация, руководство и контроль.

Рассмотрим, например , роль планирования как функцию менеджмента применительно к управлению финансовыми рисками. Один из элементов внутрифирменного планирования - бизнес-план, в структуре которого имеется раздел «Оценка рисков».

Этот раздел бизнес-плана представляет инструмент управления рисками предприятия. Важно предугадать все возможные типы рисков, с которыми может столкнуться предприниматель, обосно­вать источники этих рисков и все возможные моменты их возник­новения. Раздел нацелен на исследование не только финансовых, по и других рисков (например, политических, законодательных, природных (стихийные бедствия) и др.). Раздел бизнес-плана «Финансовый план» представляет собой денежное выражение всех расчетов, содержащихся в предыдущих разделах бизнес-плана. Все риски, представленные в разделе «Оценка рисков», находят в финансовом плане свое денежное выражение и влияют на общую сте­пень финансового риска. Ниже мы приведем некоторые типичные расчеты, которые осуществляются при составлении этого раздела бизнес-плана.

Применение лимитирования в отношении показателей финансовых ресурсов бюджета предприятия - конкретное выражение результатов планирования рисков. Лимитирование - это установление лимита, т.е. предельных сумм расходов, продаж, кредита и т.п. Лимитирование служит важным средством снижения степени риска и применяется, например, банками при выдаче ссуд, а предприятиями сферы обращения - при продаже товаров в кредит и т.д.

Организационная функция финансового менеджмента и управление рисками. Многие крупные фирмы содержат на службе, специалистов по безопасности. Эти менеджеры планируют стратегию управления риском фирмы, заключают договоры по страхованию, направляют усилия фирмы на контроль за убытками. Их функции выходят за рамки простого страхования. Они, например, даю: консультации, как уберечь страховые платежи от инфляции, выбирают способы избежания убытков. В фирмах среднего масштаба, где нет специалиста по безопасности, к функциям финансового менеджера (финансового директора) относят и обязанность управления финансовыми рисками, поэтому именно они и должны планировать методы управления финансовыми и особенно инвестиционными рисками. В мелких фирмах - это одна из функций владельца.

Контрольная функция менеджмента и управление рисками.

Управление предотвращением убытков во многом аналогично управлению производительностью и качеством. Речь идет о руководстве в форме действий, а не о словесном воздействии в соответствии с общей теорией менеджмента, которая построена на доверии и обязательствах руководства по отношению к служащим, заключении контракта с профсоюзом (поскольку безопасность сотрудников первична для профсоюзов). Концепция же финансового менеджмента базируемся на «недоверчивости к собственным сотрудникам» и «ограниченном доверии» к внутренней финансовой информации (из этого вытекают важнейшие принципы построении системы внутреннего финансового контроля).

Следующий (и последний) шаг в процессе управления финансовым риском - оценка результатов . Для этого необходима хорошо отлаженная система точной информации, дающая возможность рассмотреть имеющиеся убытки и сами действия, осуществляемые для их предотвращения.

Иногда инвестор принимает решения, когда результаты неопре­деленны и основаны на ограниченной информации. Естественно, при более полной информации можно сделать лучший прогноз и снизить риск. В этом случае полезная информация выступает в качестве товара. Стоимость полной информации рассчитывается как разница между ожидаемой стоимостью какого-нибудь приобретения, когда имеется полная информация, и ожидаемой стоимостью, когда информация неполная. Назначение анализа риска как одного из самых сложных этапов управления финансовыми рисками - в необходимости предоставить потенциальным партнерам данные для принятия решений о целесообразности участия в проекте и возможности предусмотреть меры по защите от финансовых потерь.

При проведении анализа рисков, прежде всего надо определить их источники и причины, какие из них являются основными, преобладающими. Источниками рисков могут быть хозяйственная деятельность, личность человека, природные факторы. К причинам относятся недостаток информации, неопределенность будущего, непредсказуемость поведения делового партнера.

Анализ рисков подразделяют на два взаимно дополняющих друг друга вида: качественный и количественный.

Качественный анализ представляет собой идентификацию всех возможных рисков. Качественный анализ может быть сравнительно простым, его главная задача - определить факторы риска, этапы работы, при выполнении которых риск возникает, и т.д.

Проводя анализ риска, следует определить степень риска. Риск может быть:

допустимым - имеется угроза полной потери прибыли от реализации планируемого проекта;

критическим - возможны непоступление не только прибыли, но и выручки и покрытие убытков за счет средств предпринимателя;

катастрофическим - возможны потеря капитала, имущества и банкротство предпринимателя.

Количественный анализ - это определение конкретного денежного ущерба отдельных подвидов финансового риска и финансово­го риска в совокупности.

Иногда качественный и количественный анализы проводятся на основе оценки влияния внутренних и внешних факторов: осуществляются поэлементная оценка удельного веса их влияния на работу данного предприятия и ее денежное выражение. Такой метод анализа достаточно трудоемок с точки зрения количественного анализа, но приносит свои несомненные плоды при качественном анализе. В связи с этим следует больше внимания уделять методам количественного анализа финансового риска, поскольку их немало и для их грамотного применения необходим определенный управленческий навык.

В абсолютном выражении риск может определяться масштабом возможных потерь в материально-вещественном (физическом) или стоимостном (денежном) выражении.

В относительном выражении риск определяется как возможные потери, отнесенные к некоторой базе, за которую наиболее удобно принимать либо имущественное состояние предприятия, либо общие затраты на данный вид предпринимательской деятельности.