Пріоритизація ризиків: чому “top-10” майже завжди вводить в оману

Пріоритизація ризиків: чому “top-10” майже завжди вводить в оману Після ідентифікації, аналізу, оцінки ризиків та співвіднесення їх із ризик-апетитом перед компанією неминуче постає питання, яке на практиці виявляється складнішим за всі попередні: якими ризиками потрібно займатися в першу чергу, а якими — ні. Саме тут ризик-менеджмент або починає реально впливати на управління, або остаточно перетворюється […]

Ризик-апетит (risk appetite) і толерантність до ризику (risk tolerance): де декларації стикаються з реальністю

Ризик-апетит (risk appetite) і толерантність до ризику (risk tolerance): де декларації стикаються з реальністю У попередній статті ми детально розібрали, чому оцінка ризиків не може зводитися до спрощеної моделі «ймовірність × вплив» і чому в реальній управлінській практиці вона завжди є багатовимірною. Проте навіть найглибша оцінка ризиків не має самостійної цінності, якщо компанія не відповіла […]

Критерії оцінки ризиків: чому “ймовірність × вплив” майже ніколи не достатньо

Критерії оцінки ризиків: чому “ймовірність × вплив” майже ніколи не достатньо У попередній статті ми зафіксували принципову річ: оцінка ризиків — це не продовження аналізу, а окремий управлінський етап, на якому компанія відповідає собі на питання прийнятності ризику. Проте будь-яке управлінське рішення, навіть інтуїтивне, спирається на певні критерії. Вони можуть бути формалізовані або ні, усвідомлені […]

Оцінка ризиків ≠ аналіз ризиків: де саме починається управлінське рішення

Оцінка ризиків ≠ аналіз ризиків: де саме починається управлінське рішення Цією статтею ми розпочинаємо окремий цикл публікацій, присвячений етапу оцінки ризиків — одному з найбільш недооцінених і водночас найбільш критичних елементів системи управління ризиками. Недооцінених — бо в багатьох компаніях він зводиться до формальної процедури. Критичних — бо саме тут ризик-менеджмент або стає частиною управління, […]

Чому ризик ніколи не закінчується подією: фінальний погляд на етап аналізу ризику

Чому ризик ніколи не закінчується подією: фінальний погляд на етап аналізу ризику Вступ Цією публікацією ми завершуємо цикл статей, присвячений етапу аналізу ризику в логіці ISO 31000. У попередніх матеріалах ми зосереджувалися на причинах ризику, факторах, що змінюють його поведінку, та тригерах — моментах, у яких управління має переходити від спостереження до дії. Наступним логічним […]

Risk Analysis: Аналіз причин, драйверів та тригерів ризику (causal analysis, risk drivers, triggers)

Risk Analysis: Аналіз причин, драйверів та тригерів ризику (causal analysis, risk drivers, triggers) Вступ У профілях ризиків більшості компаній усе виглядає логічно й охайно. Ризики визначені, класифіковані, їм присвоєні рівні, зазначені контролі. Формально — система працює. Але варто з’явитися реальному інциденту, як з’ясовується, що ризик-менеджмент не дав відповіді на ключові запитання: чому це сталося саме […]

Етап аналізу ризиків: сутність, місце в процесі та типові помилки компаній

Етап аналізу ризиків: сутність, місце в процесі та типові помилки компаній У багатьох компаніях аналіз ризиків сприймають як механічну вправу: поставити бал за ймовірність, поставити бал за наслідки, перемножити — і вважати, що роботу виконано. Саме з розбору цієї помилки ми й розпочинаємо цикл статей, присвячений аналізу ризиків (risk analysis) — етапу, який у практиці […]

Артефакти ідентифікації ризиків: шаблони, таблиці, критерії

Артефакти ідентифікації ризиків: шаблони, таблиці, критерії Навіщо потрібні артефакти ідентифікації Управління ризиками часто сприймають як процес, у якому головне — провести зустріч, обговорити процеси та сформулювати список ризиків. Але без якісних артефактів — документальних підтверджень логіки, рішень і висновків — жодна система управління ризиками не може бути відтворюваною або перевіряємою. Саме артефакти роблять ризик-менеджмент не […]

Як організувати й документувати процес ідентифікації ризиків так, щоб він працював у реальності

Як організувати й документувати процес ідентифікації ризиків так, щоб він працював у реальності Навіщо компанії завершальний погляд на ідентифікацію ризиків Ідентифікація ризиків вважається другим кроком у системі управління ризиками, але фактично вона є тим фундаментом, на якому тримається вся подальша робота — від оцінки до планування контролів, розробки KRI та формування профілю ризиків. Саме тому […]

Типові помилки в ідентифікації ризиків і як їх уникнути

Типові помилки в ідентифікації ризиків і як їх уникнути Ідентифікація ризиків — це один із тих процесів, які в теорії виглядають просто, але у реальному житті найчастіше дають збій. Компанії створюють красиві переліки ризиків, заповнюють таблиці, готують презентації, але коли трапляється інцидент — з’ясовується, що реального ризику у цих документах не було. Не тому, що […]