Ризик-сесія: як за дві години побачити те, чого немає у реєстрі ризиків

Ризик-сесія належить до тих інструментів ризик-менеджменту, які на перший погляд здаються дуже простими: зібрати за одним столом керівників основних напрямів, запропонувати їм назвати найбільш суттєві ризики, обговорити й оцінити їх, визначити пріоритети, а отримані результати використати для оновлення профілю або реєстру ризиків. Формально все виглядає логічно, однак практика показує, що дві компанії можуть провести зовні майже однакові сесії й отримати принципово різний результат: в одній після кількох годин роботи з’являється інформація, якої ризик-менеджер не побачив у звітності, інтерв’ю та попередньому реєстрі, тоді як в іншій учасники трохи змінюють формулювання торішніх ризиків, пересувають кілька позначок на тепловій карті й залишають зустріч із відчуттям виконаної формальної процедури.

Причина такої різниці полягає не стільки у методиці оцінювання, скільки в організації професійної дискусії, адже головна цінність ризик-сесії виникає тоді, коли в одному місці зустрічаються люди, які дивляться на бізнес із різних позицій і тому бачать різні фрагменти його ризикової картини. Керівник продажів знає, чому компанія дедалі частіше погоджується на нестандартні умови для великих клієнтів, андеррайтер бачить поступове погіршення якості прийнятих ризиків, врегулювання вже відчуває збільшення навантаження за окремими продуктами, фінансовий директор помічає зміну структури грошових потоків, ІТ знає про систему, яка кілька місяців працює на межі можливостей, а комплаєнс бачить практику, яка поки що не призвела до порушення, але вже створює для нього передумови. Окремо кожен із цих сигналів може виглядати незначним, проте під час правильно побудованої розмови вони починають складатися в картину, яку неможливо отримати механічним об’єднанням звітів різних підрозділів.

Тому завдання ризик-менеджера під час такої сесії полягає не в тому, щоб зібрати якомога довший перелік ризиків або домогтися від учасників єдиної оцінки кожного з них, а в тому, щоб створити умови, за яких різне бачення бізнесу стане джерелом нової інформації. Для цього потрібно не лише правильно поставити запитання, а й не допустити, щоб розмова від самого початку пішла за сценарієм найвпливовішого учасника, щоб торішній реєстр визначив межі сьогоднішнього мислення, а бажання швидко досягти консенсусу приховало розбіжності, які ризик-менеджеру, навпаки, варто було б дослідити. Хороша ризик-сесія тому більше нагадує професійно модероване дослідження бізнесу, ніж звичайну управлінську нараду, і значна частина її результату визначається ще до того, як учасники сядуть за стіл.

Половина ризик-сесії відбувається ще до її початку

Уявімо цілком типову ситуацію у страховій компанії, яка готується до щорічного перегляду профілю ризиків. Ризик-менеджер надсилає керівникам підрозділів запрошення на двогодинну зустріч, додає торішній реєстр ризиків і просить заздалегідь подумати, що в ньому необхідно змінити, а коли всі збираються, відкриває на екрані знайому таблицю та починає послідовно проходити її рядок за рядком: чи залишається ризик актуальним, чи змінилася ймовірність, чи потрібно переглянути вплив, чи з’явилися нові заходи контролю. Через дві години роботу завершено, декілька оцінок підвищено, кілька знижено, один ризик вилучено, два додано, після чого ризик-менеджер може цілком обґрунтовано доповісти, що профіль переглянуто із залученням керівників ключових напрямів.

Проблема полягає в тому, що така процедура дуже добре допомагає оновити існуючий реєстр, але значно гірше допомагає побачити те, чого в ньому ще немає, оскільки торішній документ непомітно задає учасникам межі дискусії, а кожна нова ситуація починає оцінюватися через уже відомі категорії. Якщо, наприклад, минулого року в профілі був зазначений ризик недостатності персоналу, то розмова природно піде про плинність кадрів, вакансії та навантаження на працівників, хоча реальною новою проблемою могла стати залежність критичного процесу від двох фахівців, які єдині знають, як підтримувати стару інформаційну систему; якщо був визначений ІТ-ризик, учасники знову обговорюватимуть доступність систем і кіберзагрози, хоча за останній рік компанія могла передати критичну частину процесу зовнішньому постачальнику і фактично отримати новий концентраційний ризик, якого раніше не існувало.

Тому підготовку до ризик-сесії я б починав не з розсилання старого реєстру, а зі збору інформації про те, що змінилося в бізнесі від часу попередньої оцінки. Новий страховий продукт, різке зростання окремого сегмента портфеля, зміна перестрахової програми, впровадження нової інформаційної системи, передача функції на аутсорсинг, вихід кількох ключових працівників, зміна каналу продажів, нові регуляторні вимоги, суттєве збільшення кількості винятків із внутрішніх процедур або поява нового великого контрагента можуть сказати про майбутню структуру ризиків значно більше, ніж механічний перегляд торішніх оцінок. Старий реєстр, безумовно, потрібен, але доцільніше повернутися до нього пізніше, коли учасники вже сформували сьогоднішнє бачення бізнесу й можна перевірити, чи не залишилося поза увагою щось із раніше визначених ризиків.

Не менш важливим є склад учасників, причому тут поширеною помилкою стає прагнення запросити лише керівників найвищого рівня, виходячи з припущення, що вони мають найповніше уявлення про діяльність своїх підрозділів. Керівник справді бачить процес у цілому, але людина, яка щодня працює всередині нього, нерідко першою помічає слабкі сигнали: кількість ручних коригувань почала зростати, клієнти дедалі частіше повертають документи на доопрацювання, певний контроль систематично обходять, тому що він заважає роботі, один працівник став неформальною точкою погодження всіх складних випадків, а нова система формально працює, хоча частину операцій персонал продовжує вести паралельно в Excel. Це не означає, що ризик-сесію потрібно перетворювати на збори двадцяти людей, однак під час підготовки ризик-менеджеру варто подумати, чи представлена в кімнаті не лише управлінська, а й достатня операційна експертиза.

Наприклад, під час підготовки сесії з операційних ризиків страховика керівник врегулювання може повідомити, що ситуація в підрозділі стабільна, строки загалом виконуються, критичних інцидентів немає, а кількість скарг перебуває в межах звичайного рівня, і з позиції управлінської звітності це буде абсолютно правильна оцінка. Водночас розмова з працівниками процесу може показати, що останні два місяці зростаючий обсяг справ утримується в допустимих строках завдяки регулярним понаднормовим годинам, частину перевірок фахівці переносять на пізніші етапи, а у випадку відсутності двох найдосвідченіших працівників підрозділ уже не зможе підтримувати поточний темп роботи. Формально ризик ще не реалізувався і жоден ключовий показник не порушено, проте для ризик-менеджера це вже важлива інформація про зниження стійкості процесу, яку варто винести на спільне обговорення.

Є ще одна підготовча дія, яка, на мою думку, істотно підвищує якість сесії: замість прохання «підготуйте перелік основних ризиків свого підрозділу» учасникам краще запропонувати кілька конкретних запитань про зміни, залежності та слабкі місця бізнесу. Що сьогодні у вашому процесі турбує вас більше, ніж рік тому? Яка операція найбільше залежить від однієї людини, системи або постачальника? Де компанія останнім часом почала частіше робити винятки з установлених правил? Який процес продовжує працювати лише завдяки ручному втручанню працівників? Що може перестати працювати, якщо обсяг бізнесу протягом наступних шести місяців зросте на 30 відсотків? Яку проблему ви вже бачите, але вона поки що не потрапляє до управлінської звітності? Такі запитання змушують людину думати не категоріями готового реєстру, а категоріями власного бізнес-процесу, і вже з відповідей ризик-менеджер може формувати матеріал для майбутньої дискусії.

У результаті до початку хорошої ризик-сесії ризик-менеджер повинен мати перед собою не готовий перелік ризиків, який залишається лише погодити, а набір фактів, змін, слабких сигналів, суперечливих оцінок і запитань, які потребують колективного обговорення. Тоді дві години спільної роботи витрачаються не на читання рядків старого реєстру, а на пошук зв’язків між інформацією, яку окремі учасники бачили й раніше, але ніколи не розглядали разом, і вже в цьому полягає перша практична відмінність ризик-сесії, здатної дати нове знання про бізнес, від чергової процедури щорічного перегляду профілю ризиків.

Перші двадцять хвилин: як не дозволити ризик-сесії перетворитися на звичайну нараду

Навіть дуже добре підготовлену ризик-сесію можна зіпсувати протягом перших десяти хвилин, і для цього іноді достатньо однієї цілком невинної фрази керівника компанії: «Колеги, ситуація зрозуміла, найбільші проблеми у нас зараз — війна, нестача персоналу та нові регуляторні вимоги, пропоную зосередитися на них». Після цього учасникам психологічно набагато складніше назвати інші загрози, особливо якщо вони не впевнені у своїй оцінці або їхня позиція суперечить погляду керівника, а подальша дискусія майже неминуче починає розвиватися навколо вже визначених ним тем. Через дві години компанія може отримати цілком професійно оформлений результат, однак це буде не колективна оцінка ризиків, а деталізоване підтвердження початкової позиції найвпливовішого учасника.

Тому я б не починав ризик-сесію з відкритого запитання «Які головні ризики ви бачите?», якщо учасники відповідають на нього по черзі, адже перші кілька відповідей неминуче створюють рамку для всіх наступних. Значно продуктивніше дати кожному десять-п’ятнадцять хвилин для індивідуальної роботи й попросити записати кілька ситуацій, які, на його думку, можуть суттєво вплинути на виконання цілей компанії протягом визначеного горизонту, причому на цьому етапі не потрібно домагатися бездоганного формулювання ризику або намагатися відразу визначити його категорію. Якщо керівник продажів пише «втрачаємо великі корпоративні договори через ціну», андеррайтер — «занадто багато винятків», фінансовий директор — «погіршується результат за корпоративним портфелем», а врегулювання — «за великими клієнтами збитки стають складнішими», ризик-менеджеру не варто поспішати розкладати ці твердження по різних комірках реєстру, оскільки під час обговорення може виявитися, що перед ним чотири прояви одного процесу, який кожен підрозділ бачить зі свого боку.

Уявімо продовження цієї ситуації. Продажі пояснюють, що конкуренти пропонують нижчі тарифи й ширше покриття, тому для утримання великих клієнтів доводиться частіше просити про винятки; андеррайтинг підтверджує, що кількість таких погоджень за пів року помітно зросла, хоча не вважає кожне окреме рішення небезпечним; врегулювання додає, що за цим сегментом стало більше складних збитків, а фінансовий директор повідомляє, що загальний фінансовий результат поки залишається прийнятним, проте маржа поступово скорочується. Жоден із керівників до початку зустрічі не мав усієї цієї інформації, і кожен міг цілком обґрунтовано вважати проблему локальною, тоді як спільна дискусія показує вже іншу картину: компанія, можливо, поступово змінює фактичний ризик-апетит корпоративного бізнесу, не приймаючи окремого управлінського рішення про таку зміну.

Це хороший приклад того, чому роль ризик-менеджера на сесії не повинна зводитися до ведення протоколу або демонстрації слайдів, адже його основним інструментом стають уточнювальні запитання, які допомагають учасникам побачити зв’язки між власними спостереженнями. Коли це почалося? Чи є цифри, які підтверджують тенденцію? Чи відбувається вона в усьому портфелі або лише в окремому сегменті? Що змінилося порівняно з минулим роком? Які рішення компанія сьогодні погоджує регулярно, хоча два роки тому вважала б винятковими? Що станеться, якщо ця тенденція триватиме ще шість місяців? Такі запитання не підказують учасникам «правильну» відповідь, але змушують перейти від загальних оцінок до причин, динаміки та можливих наслідків, а отже поступово перетворюють набір суб’єктивних вражень на матеріал для професійної оцінки ризику.

Особливо обережно варто поводитися з оцінюванням на початку сесії, оскільки спроба одразу поставити кожному ризику ймовірність та вплив часто передчасно закриває дискусію. Коли на екрані з’являється червона або зелена зона, учасники починають сперечатися вже про бал, хоча ще не домовилися, який сценарій вони оцінюють, на якому часовому горизонті, за яких припущень і з урахуванням яких заходів контролю. Тому спочатку доцільніше зрозуміти сценарій розвитку подій, причини його виникнення та можливі наслідки, а вже після цього переходити до кількісної або якісної оцінки, інакше компанія може витратити двадцять хвилин на дискусію, чи є певний ризик «високим» або «дуже високим», так і не з’ясувавши, про що конкретно сперечалися учасники.

Хороший результат перших двадцяти-тридцяти хвилин ризик-сесії тому вимірюється не кількістю заповнених рядків і не числом ризиків, які вже встигли оцінити, а якістю запитань, що з’явилися в учасників. Якщо керівник продажів починає запитувати андеррайтера, наскільки зросла частка винятків, фінансовий директор хоче побачити результат цього сегмента окремо від загального портфеля, а керівник врегулювання пропонує перевірити, чи змінилася середня тяжкість збитку за договорами з нестандартними умовами, сесія вже дала компанії більше, ніж просте оновлення реєстру, оскільки люди почали досліджувати ризик спільно, а не захищати оцінки власних підрозділів.

Коли один ризик виглядає по-різному з різних кабінетів

Один із найцінніших моментів ризик-сесії виникає тоді, коли учасники не погоджуються між собою, хоча на практиці ризик-менеджери нерідко сприймають таку ситуацію як проблему, яку необхідно якомога швидше вирішити. Якщо керівник андеррайтингу оцінює певний ризик як високий, продажі наполягають на середньому рівні, а фінансовий директор взагалі не бачить підстав для занепокоєння, природною реакцією може стати спроба знайти компромісну оцінку, проголосувати або навіть математично усереднити виставлені бали, проте в такий спосіб компанія ризикує втратити найцікавішу інформацію, яку дала їй сесія, — відповідь на запитання, чому люди, які працюють з одним бізнесом, бачать один ризик настільки по-різному.

Розглянемо простий практичний приклад. Страхова компанія активно нарощує портфель певного виду страхування, продажі задоволені динамікою премій і оцінюють пов’язаний із цим ризик як помірний, оскільки попит високий, клієнти платоспроможні, а поточні фінансові результати виглядають добре; андеррайтинг водночас ставить високу оцінку, тому що середні страхові суми зростають, частка договорів із нестандартними умовами збільшується, а можливості перестрахування залишаються обмеженими; фінансовий директор оцінює ситуацію між цими двома позиціями, оскільки бачить позитивний результат поточного року, але розуміє, що збитки за довгими договорами можуть проявитися пізніше. Якщо просто усереднити три оцінки, компанія отримає акуратну цифру, яка не пояснює нічого, тоді як справжня причина розбіжності полягає в тому, що учасники оцінюють різні часові горизонти та різні характеристики одного процесу.

Інколи причина розбіжності ще цікавіша, оскільки учасники мають різні дані. Керівник ІТ може вважати ризик відмови критичної системи високим, тому що знає про накопичений технічний борг, відкладені оновлення та залежність від одного зовнішнього фахівця, тоді як операційний директор оцінює його як низький, оскільки протягом останніх двох років серйозних збоїв не було і показник доступності системи залишається високим. Обидві оцінки можуть бути логічними, але ґрунтуються вони на різній інформації: один учасник дивиться на вразливість системи, другий — на історію інцидентів, і завдання ризик-менеджера полягає не в тому, щоб визначити, хто з них має рацію, а в тому, щоб зробити цю різницю видимою та зрозуміти, які додаткові дані потрібні для обґрунтованої оцінки.

Ще складніша ситуація виникає тоді, коли за різницею оцінок стоять не дані, а економічні інтереси підрозділів. Для продажів відмова від великого клієнта означає невиконання плану й втрату премії, для андеррайтингу прийняття цього клієнта на запропонованих умовах може означати погіршення якості портфеля, а для ризик-менеджера — наближення до встановленого ліміту концентрації, тому очікувати від цих трьох учасників однакового сприйняття ризику було б дивно. Така розбіжність не свідчить про слабкість системи управління; навпаки, якщо вона відкрита, аргументована і правильно модерована, компанія отримує можливість побачити реальну управлінську дилему до того, як вона перетвориться на конфлікт після реалізації ризику.

Тому я б не ставив перед ризик-сесією завдання обов’язково завершити кожну дискусію консенсусом. За частиною ризиків учасники природно дійдуть спільної оцінки, за іншими знадобляться додаткові дані, перевірка припущень або окремий аналіз, а в окремих випадках розбіжність може виявитися настільки суттєвою, що її доцільніше зафіксувати й винести на рівень, уповноважений приймати відповідне рішення. Набагато небезпечніше отримати наприкінці зустрічі красиву теплову карту, на якій усі погодилися з усім, але за цим консенсусом залишилися прихованими принципово різні уявлення керівників про те, які ризики компанія фактично приймає.

З цієї причини професійно проведена ризик-сесія не завжди робить картину ризиків простішою; іноді після неї виникає більше запитань, ніж було до зустрічі, проте це не недолік, а ознака того, що компанія вийшла за межі формального перегляду реєстру й почала досліджувати власні ризики глибше. А от що робити з розбіжностями після завершення сесії, коли їх уже не можна залишити просто різними думками в кімнаті, — це окрема практична проблема, до якої ми повернемося у наступній статті.

Що має залишитися після ризик-сесії

Результатом ризик-сесії не повинен бути лише оновлений перелік ризиків, навіть якщо він став точнішим і краще відображає поточний стан бізнесу. Значно важливіше, щоб після зустрічі залишилося розуміння того, що компанія побачила нового, щодо чого керівники погодилися, де їхні оцінки розійшлися, якої інформації бракує для остаточного висновку і які питання потребують управлінського рішення. Частина ризиків після двох годин обговорення цілком може залишитися без остаточної оцінки, і в цьому немає нічого неправильного, якщо зрозуміло, які дані необхідно отримати, хто має їх підготувати і коли компанія повернеться до питання; набагато гірше поставити умовні «7 із 10» лише для того, щоб усі клітинки в реєстрі були заповнені до завершення зустрічі.

Повернімося до нашого прикладу з корпоративним страховим портфелем, де продажі бачать необхідність більшої гнучкості для збереження клієнтів, андеррайтинг фіксує зростання кількості винятків, врегулювання помічає ускладнення збитків, а фінансовий директор — поступове скорочення маржі. Хорошим результатом сесії тут буде не компромісна оцінка ризику, з якою всі погодилися після двадцяти хвилин суперечки, а рішення протягом визначеного строку проаналізувати збитковість договорів із нестандартними умовами окремо від решти портфеля, порівняти її з динамікою знижок і винятків, перевірити достатність перестрахового захисту та після цього повернутися до питання про допустимі межі таких відхилень. У такому випадку ризик-сесія безпосередньо запускає управлінську дію, тоді як ще одна позначка на тепловій карті лише описувала б проблему.

З практичної точки зору двогодинну сесію можна побудувати досить просто: перші 10–15 хвилин присвятити контексту, змінам у бізнесі та правилам роботи, наступні 15 хвилин — індивідуальному визначенню учасниками ситуацій і тенденцій, які їх турбують, близько 30 хвилин — спільному обговоренню та об’єднанню пов’язаних сигналів у ризикові сценарії, ще 25–30 хвилин — їх оцінюванню, після чого залишити щонайменше 20 хвилин для ризиків, щодо яких виникли найбільші розбіжності, і останні 10–15 хвилин — для фіксації того, що потребує додаткового аналізу, ескалації або конкретних дій. Цей розподіл не варто сприймати як жорсткий регламент, однак він допомагає уникнути поширеної ситуації, коли півтори години витрачено на обговорення перших трьох ризиків, а решту учасники оцінюють поспіхом за десять хвилин до завершення зустрічі.

Замість висновку

Хороша ризик-сесія не повинна підтверджувати те, що ризик-менеджер і керівництво вже знають. Її цінність з’являється тоді, коли після двох годин спільної роботи компанія бачить зв’язок між подіями, які раніше розглядалися окремо, помічає тенденцію, що ще не потрапила до звітності, виявляє залежність, яку ніхто не вважав критичною, або раптом розуміє, що керівники різних напрямів зовсім по-різному оцінюють один і той самий ризик. Якщо нічого подібного не сталося і результат зустрічі майже повністю повторює торішній реєстр, варто замислитися не над тим, чи справді в компанії нічого не змінилося, а над тим, чи правильно була організована розмова.

Ризик-менеджер у цій роботі не є людиною, яка знає ризики компанії краще за всіх інших, і навряд чи повинен намагатися нею стати, оскільки керівники та фахівці бізнес-підрозділів завжди знатимуть свої процеси глибше. Його професійна перевага полягає в іншому: він може зібрати ці знання в одному місці, поставити запитання, які зазвичай не ставлять на операційних нарадах, зіставити сигнали з різних частин бізнесу і допомогти учасникам побачити те, чого кожен із них окремо не бачив. Якщо після ризик-сесії це вдалося, дві години були витрачені недаремно.

Але залишається питання, яке ми навмисно не вирішували в цій статті: що робити, коли після хорошої ризик-сесії керівники так і не погодилися між собою? Чи потрібно ризик-менеджеру домагатися єдиної оцінки, чия позиція має більшу вагу, коли розбіжність треба ескалувати і чи може відсутність консенсусу сама бути важливим сигналом для системи управління ризиками? Це вже тема наступної статті.

 

Сергій БАБИЧ