Ризик-апетит затверджено. Що робити, коли компанія наближається до межі? Частина друга.

На екрані з’явився жовтий

Уявімо звичайний понеділок: ризик-менеджер відкриває оновлену панель показників і бачить загалом цілком спокійну картину, більшість індикаторів зелені, збитковість одного з продуктів зросла, але поки залишається в установлених межах, дебіторська заборгованість також збільшилася, проте до порогу раннього попередження ще є запас, один із перестраховиків затримує підтвердження відшкодування за великим збитком, але передбачений договором строк поки не порушено, і лише один показник змінив колір: концентрація певної групи ризиків у страховому портфелі перейшла встановлений поріг раннього попередження. Ліміт не перевищено, жодного порушення немає, компанія платоспроможна, операції здійснюються у звичайному режимі. Що повинен зробити ризик-менеджер?

Найпростіша відповідь — зафіксувати жовтий показник, повідомити власника ризику та продовжити спостереження. Формально цього іноді може виявитися достатньо, але припустимо, ризик-менеджер дивиться трохи глибше і бачить, що три місяці тому концентрація становила 12%, два місяці тому — 14%, минулого місяця — 16%, а тепер досягла 17,5% і перетнула встановлений на рівні 17% поріг раннього попередження; граничний ліміт при цьому становить 20%. Андеррайтинговий підрозділ повідомляє, що в роботі перебувають ще кілька договорів тієї самої категорії і після їх укладення концентрація може зрости до 19%. З погляду формального контролю компанія все ще перебуває в межах ліміту, а з погляду управління ризиком вона вже отримала достатньо інформації, щоб не чекати цифри 20%.

На цьому прикладі добре видно різницю між двома системами. У першій ризик-менеджмент працює як реєстратор порушень: зелений показник не потребує уваги, жовтий фіксується, червоний ескалюється. У другій система намагається вплинути на події до того, як порушення відбудеться. Ризик-менеджер з’ясовує причини зростання концентрації, отримує інформацію про договори, які можуть додатково її збільшити, оцінює можливість перестрахування, перевіряє пов’язані ризики та разом із власником ризику визначає, чи потрібні превентивні заходи. Можливо, після аналізу компанія продовжить укладати договори й нічого не змінить, але це вже буде свідоме рішення, прийняте з розумінням того, наскільки близько компанія підійшла до встановленої нею межі.

У цьому й полягає тема другої частини нашої розмови про повсякденне життя ризик-апетиту. Нас уже менше цікавитиме, звідки прийшла цифра — це ми розібрали в попередній частині, тепер нас цікавитиме, що відбувається після її появи: коли достатньо спостерігати, коли потрібно аналізувати причини, коли готувати превентивні заходи, коли обмежувати операції, як повинна працювати ескалація, хто приймає рішення після перевищення ліміту, як контролюється виконання такого рішення і коли ситуація вважається врегульованою.

Але ми підемо ще далі і розглянемо ситуацію, коли всі окремі показники формально залишаються в допустимих межах, а сукупний ризиковий профіль компанії вже помітно погіршився, і нарешті спробуємо провести одну з найскладніших меж у практичному ризик-менеджменті: коли компанія повинна змінити свою поведінку, щоб повернутися до затвердженого ризик-апетиту, а коли зміни в бізнесі настільки суттєві, що обґрунтованого перегляду потребує вже сам ризик-апетит.

Почнемо з найпростішої на перший погляд конструкції — зеленого, жовтого і червоного, але насправді за трьома кольорами повинні стояти три різні режими управління.

 

Зелена, жовта, червона: три кольори — три режими управління

Зелена зона часто сприймається як найпростіша: показник перебуває в установлених межах, отже, все гаразд і нічого робити не потрібно, але повернімося до нашого понеділка. Дебіторська заборгованість ще зелена, проте послідовно зростає; збитковість продукту також зелена, але погіршується третій місяць; перестрахове відшкодування ще не прострочене, але його надходження вже переносилося. Якщо кожен із цих показників оцінювати лише за принципом «ліміт не порушено», ризик-менеджер має всі підстави нічого не робити. Якщо ж оцінювати не лише поточне значення, а й тенденцію, причини та прогноз, зелена зона перестає означати відсутність роботи, тоб то вона означає звичайний режим управління, у якому ризик прийнятний, але продовжує контролюватися.

Припустимо, збитковість певного продукту становила 48%, потім 52%, 57% і нарешті 61%, тоді як поріг раннього попередження встановлений на рівні 65%, а ліміт — 70%. Формально показник зелений, проте ризик-менеджер разом з актуарною функцією та андеррайтингом може спробувати відповісти на значно важливіше питання: чому він зростає? Якщо причиною був один великий випадковий збиток, подальші дії можуть бути мінімальними. Якщо погіршення відбувається системно в певному сегменті, а нові договори продовжують укладатися за старими тарифами, чекати 65% для початку аналізу було б дивно. Таким чином, навіть зелена зона допускає управлінські дії, але вони мають превентивний характер і не повинні перетворювати нормальне управління бізнесом на постійний режим надзвичайної ситуації.

Жовта зона принципово інша, оскільки її сенс полягає не в тому, щоб зробити таблицю ризиків наочнішою, а в тому, щоб дати компанії час на реакцію до порушення ліміту. Повернімося до концентрації, яка зросла до 17,5% за порогу раннього попередження 17% і ліміту 20%. Першим кроком не обов’язково буде заборона нових договорів. Власник ризику разом із функцією управління ризиками може оцінити вже прийняті зобов’язання, договори в роботі, прогноз на найближчі тижні, можливість додаткового перестрахування та очікуване завершення частини чинних договорів. Якщо прогноз показує, що через місяць концентрація природно знизиться до 15%, а нові договори не створюють суттєвої додаткової експозиції, достатнім може бути посилений моніторинг. Якщо ж уже підписані або підготовлені договори здатні підняти показник до 21–22%, жовтий сигнал повинен привести до конкретного рішення ще до того, як клітинка стане червоною.

Отже, жовта зона — це не порушення, а вимога пояснити, що відбувається і що станеться далі. Для суттєвих показників перехід до неї доцільно пов’язувати принаймні з аналізом причин, короткостроковим прогнозом, визначенням необхідності превентивних заходів та посиленою частотою контролю. В одному випадку результатом буде рішення просто спостерігати щотижня замість щомісячного контролю, в іншому — змінити умови нових операцій, у третьому — збільшити перестраховий захист, у четвертому — винести питання на Правління. Реакція залежить від ризику, але жовтий сигнал, після якого нічого не змінюється ні в аналізі, ні в частоті контролю, ні в поведінці компанії, навряд чи виконує функцію раннього попередження.

А тепер припустимо, що превентивних заходів виявилося недостатньо. Компанія уклала частину запланованих договорів, кілька великих ризиків залишилися в портфелі довше, ніж очікувалося, і концентрація досягла 20,8%. Встановлений ліміт 20% перевищено, і тут змінюється не колір таблиці, а правовий та управлінський статус ситуації всередині компанії: відбулося відхилення від затвердженої межі, яке має бути зареєстроване, оцінене та врегульоване відповідно до встановленої процедури. Необхідно зрозуміти величину перевищення, його причини, очікувану тривалість, вплив на інші ризики та можливі способи повернення в допустиму зону; визначити відповідального за заходи, строки їх виконання та рівень органу, який має прийняти або погодити відповідне рішення.

При цьому червона зона не повинна автоматично означати одну універсальну команду — «негайно припинити операції». Якщо перевищення виникло через технічну зміну показника і через два дні припиняється великий договір, після чого концентрація повернеться до 18%, реакція буде однією. Якщо ж 20,8% є результатом стійкого зростання, а портфель нових договорів здатний збільшити показник до 25%, потрібне зовсім інше рішення. Можливо, доведеться тимчасово обмежити прийняття певних ризиків, змінити перестрахування, переглянути структуру портфеля або застосувати інший захід, тому завдання системи полягає не в тому, щоб карати за червоний колір, а в тому, щоб повернути ризик до прийнятного рівня у спосіб, адекватний причині та масштабові відхилення.

І тут виникає ще один практичний момент, який часто недооцінюють: повернення показника з червоної зони в жовту або зелену саме по собі ще не завершує роботу. Припустимо, концентрацію вдалося знизити з 20,8% до 18,5% завдяки додатковому перестрахуванню. Формальне порушення усунено, але якщо причиною була системна зміна структури продажів і через два місяці компанія знову опиниться біля 20%, проблема не вирішена — усунуто лише її поточний прояв. Після суттєвого перевищення ризик-менеджеру важливо перевірити не тільки чи повернувся показник у межі, а й чи усунено причину, через яку він із цих меж вийшов.

Таким чином, три кольори мають сенс лише тоді, коли за ними стоять три режими поведінки. Зелений — регулярний контроль, аналіз тенденцій і звичайне управління ризиком. Жовтий — посилений контроль, аналіз причин і прогнозу, за потреби превентивні заходи. Червоний — формальна ескалація, управлінське рішення, план повернення до прийнятної зони та контроль його виконання. Межі між цими режимами можуть бути різними для різних ризиків, а для частини подій кольорова шкала взагалі може бути непридатною, але принцип залишається незмінним: зміна ризикової ситуації повинна змінювати управлінську поведінку компанії.

А тепер починається найцікавіше. Ми отримали червоний сигнал, з’ясували причину і зрозуміли, що потрібне рішення. Хто повинен його прийняти, як швидко інформація має пройти від власника ризику до Правління або Наглядової ради, що має містити повідомлення про перевищення і як не перетворити ескалацію на просту розсилку електронних листів? Про це — далі.

 

Від сигналу до рішення: як повинна працювати ескалація

Слово «ескалація» у внутрішніх документах страховика зазвичай виглядає переконливо: у разі перевищення встановленого ліміту власник ризику повідомляє функцію управління ризиками, функція управління ризиками інформує Правління, а у випадках, передбачених внутрішніми документами, інформація передається Наглядовій раді. Формально ланцюг побудований, але в реальній роботі головне питання полягає не в тому, кому переслати інформацію про червоний показник, а в тому, як перетворити цю інформацію на своєчасне управлінське рішення. Якщо повідомлення про перевищення пройшло всі передбачені адреси, було включене до протоколу засідання і через місяць потрапило до звіту з управління ризиками, але за цей час ніхто не визначив, що робити з ризиком, ескалація відбулася лише на папері.

Повернімося до нашого наскрізного прикладу. Концентрація певної категорії ризиків спочатку зросла до 17,5% за порогу раннього попередження 17% і ліміту 20%, а згодом досягла 20,8%. Власник ризику повідомив функцію управління ризиками про перевищення. Якою повинна бути наступна дія? Очевидно, недостатньо написати Правлінню: «Ліміт 20%, фактичне значення 20,8%, перевищення становить 0,8 відсоткового пункту». Для прийняття рішення значно важливіше знати, чому виникло перевищення, наскільки воно може збільшитися, скільки триватиме, які інші ризики воно зачіпає і які варіанти дій має компанія. Якщо через десять днів завершується великий договір і концентрація автоматично зменшиться до 18%, це одна ситуація. Якщо в роботі перебувають нові договори, після укладення яких показник може зрости до 24%, — зовсім інша. Однакова червона клітинка може вимагати принципово різних управлінських рішень.

Тому повідомлення про суттєве відхилення має бути не просто сигналом, а коротким управлінським матеріалом. У ньому доцільно показати встановлену межу та фактичне значення, дату й обставини виникнення відхилення, причину, прогноз розвитку ситуації без додаткових заходів, можливий вплив на пов’язані ризики, запропоновані варіанти реагування, відповідальних і строки, причому ризик-менеджеру не обов’язково самому готувати весь план дій: власник ризику значно краще знає операційні можливості свого процесу. Функція управління ризиками повинна незалежно оцінити запропоновані заходи, їх достатність і вплив на загальний ризиковий профіль, а також переконатися, що проблема не «вирішується» переміщенням ризику з одного показника до іншого.

Наприклад, андеррайтинг пропонує усунути перевищення концентрації шляхом передачі додаткової частини ризику в перестрахування. Для показника страхового ризику рішення виглядає цілком логічним: власне утримання зменшується, концентрація повертається до встановленої межі, але функція управління ризиками бачить, що додаткове розміщення планується у перестраховика, на якого вже припадає значна частина переданих ризиків компанії, у результаті страховий ризик зменшується, але зростає концентрація контрагентського ризику. Якщо при цьому перестраховик ще й затримує відшкодування за раніше заявленим великим збитком, рішення може одночасно вплинути на ліквідність. Хороша ескалація повинна показувати не лише спосіб усунення червоної клітинки, а й те, що станеться з іншими клітинками після реалізації запропонованого рішення.

Не кожне відхилення потребує засідання Правління, і тим більше не кожне має негайно потрапляти на Наглядову раду. Якщо система побудована так, що будь-яке перевищення незалежно від його величини, тривалості та природи проходить однаковий шлях, керівні органи досить швидко почнуть отримувати надмірний потік повідомлень, серед яких справді важливі сигнали загубляться, тому рівень ескалації доцільно пов’язувати із суттєвістю події: величиною перевищення, тривалістю, швидкістю погіршення, можливим фінансовим впливом, зв’язком з іншими ризиками, повторюваністю та тим, чи може власник ризику повернути ситуацію в допустимі межі в межах своїх повноважень. Невелике короткострокове відхилення, яке має зрозумілу причину і може бути усунене власником ризику протягом кількох днів, та стійке перевищення, що потребує зміни тарифної політики, перестрахування або структури портфеля, — це різні управлінські ситуації, навіть якщо обидві формально позначені червоним.

Розглянемо інший кейс. Ключовий індикатор простроченої дебіторської заборгованості перевищив установлену межу, причому майже все погіршення припадає на одного великого корпоративного клієнта. Власник ризику повідомляє, що клієнт підтвердив заборгованість і обіцяє погасити її протягом двох тижнів. Чи потрібно негайно припиняти з ним усі відносини? Не обов’язково, але ризик-менеджеру важливо перевірити не лише обіцянку платежу: яка загальна експозиція на цього клієнта, чи продовжує компанія укладати з ним нові договори, чи збільшується заборгованість, чи були подібні затримки раніше, який вплив матиме неплатіж на ліквідність та чи не виникає концентрація кредитного ризику. Правління після цього може вирішити продовжити співпрацю, але тимчасово не збільшувати експозицію до погашення боргу, і у такому випадку управлінське рішення не усуває ризик негайно, але обмежує можливість його подальшого зростання.

Ще складніша ситуація — коли порушення не можна швидко усунути без суттєвого негативного впливу на бізнес. Припустимо, показник збитковості страхового продукту перевищив установлений ліміт. Негайно припинити продажі технічно можливо, але компанія втратить важливий канал дистрибуції та значну частину премій; підвищення тарифу потребує часу, зміна умов страхування — погодження і переналаштування процесів, а результат будь-яких заходів стане помітним лише через декілька місяців. У такій ситуації план повернення до встановленої межі може бути не миттєвим: перегляд тарифу, зміна критеріїв андеррайтингу, обмеження окремих сегментів, коригування перестрахування, щомісячний контроль результату. Компанія певний час свідомо працюватиме з показником за встановленою межею, але принципова різниця полягає в тому, що це вже не неконтрольоване перевищення, а відхилення, щодо якого прийнято рішення, визначено заходи, строки та відповідальність.

Тут виникає важливе поняття тимчасового прийняття відхилення. У реальному бізнесі неможливо побудувати систему, в якій кожне перевищення будь-якого внутрішнього ліміту усувається в день виникнення, але можливість тимчасово прийняти відхилення не повинна перетворюватися на спосіб обходу системи ризик-апетиту. Якщо внутрішні правила допускають таке рішення, мають бути зрозумілими його підстави, орган, уповноважений його прийняти, максимальний строк, умови, за яких ризик може залишатися поза звичайною межею, додаткові заходи контролю та порядок повторного розгляду. Інакше тимчасове відхилення дуже легко стає постійним: строк спливає, його продовжують ще на місяць, потім ще на квартал, а через пів року всі вже звикають до того, що фактичний рівень ризику просто не відповідає затвердженому ліміту.

Особливо показовою тут може бути ситуація з ІТ-ризиком. Припустимо, критична система повинна відновлюватися після збою не довше ніж за дві години, але фактичне відновлення після серйозного інциденту тривало три з половиною години. Сам факт уже неможливо «повернути в ліміт»: подія відбулася, тому управління ризиком полягає не в тому, щоб через тиждень показати зелену клітинку, оскільки система зараз працює, а в аналізі причини, оцінці достатності резервування, перевірці процедур відновлення, визначенні необхідних технічних або організаційних заходів і контролі їх виконання. Якщо причиною був дефект, який можна усунути за два дні, один план. Якщо з’ясувалося, що встановлений строк відновлення взагалі неможливо забезпечити за чинної архітектури і потрібна значна інвестиція, питання може перейти на рівень Правління, а можливо, й бути враховане при стратегічному плануванні. Для частини ризиків червона зона означає не «зменшити цифру», а «усунути причину, через яку компанія не здатна дотримуватися встановленої межі».

Після прийняття рішення починається етап, який нерідко випадає з поля зору ризик-менеджменту, — контроль виконання. Правління може затвердити чудовий план із п’яти заходів, визначити відповідальних і строки, після чого питання формально вважається врегульованим, але поки заходи не виконані та їх результат не підтверджений, ризик нікуди не зник, тому кожне суттєве відхилення доцільно вести до фактичного закриття: що було заплановано, що виконано, що прострочено, як змінився показник, чи досягнуто очікуваного результату і чи не виникли нові ризики внаслідок реалізації заходів. У цьому сенсі журнал відхилень та заходів може бути для ризик-менеджера не менш важливим робочим інструментом, ніж сама таблиця лімітів.

Припустимо, після перевищення концентрації Правління погодило додаткове перестрахування та тимчасове обмеження нових договорів відповідної категорії. Через місяць показник знизився з 20,8% до 18,7%. Чи можна закрити питання? Можливо, ще ні, оскільки додаткове перестрахування укладено, але обмеження нових договорів виконувалося лише частково; прогноз показує, що без нього концентрація знову зросте, отже, результат досягнутий, але причина залишається. Через два місяці показник становить 16,5%, структура нових договорів змінилася, перестраховий захист переглянуто, а прогноз на наступний квартал не показує повторного наближення до ліміту. Лише тепер можна говорити не просто про повернення показника в зелену зону, а про завершення циклу управління відхиленням.

Цей цикл варто бачити цілком: виявлення сигналу → перевірка інформації → аналіз причини → оцінка наслідків і прогноз → визначення рівня ескалації → управлінське рішення → план заходів → контроль виконання → перевірка результату → закриття відхилення. Причому для критичних ситуацій він може пройти за кілька годин, для інших — тривати декілька місяців. Важливо не встановити один універсальний строк для всіх ризиків, а зробити так, щоб у будь-який момент було зрозуміло: де зараз перебуває проблема, хто за неї відповідає і яке наступне рішення має бути прийняте.

І ось тут ми підходимо до ситуації, яка значно складніша за будь-який окремий червоний індикатор. Припустимо, на чергову дату жодного ліміту не перевищено. Страховий ризик — зелений. Кредитний — зелений. Ліквідність — зелена. Перестрахування — зелене. Операційний ризик — теж у допустимих межах. Чи можемо ми після цього впевнено сказати Правлінню і Наглядовій раді: «Компанія перебуває в межах затвердженого сукупного ризик-апетиту»?

На жаль, не завжди. І наступний розділ, на мою думку, буде одним із найважливіших у всій цій серії: як компанія може наближатися до межі сукупного ризик-апетиту, не порушивши при цьому жодного окремого ліміту.

 

Усі показники зелені. Чи означає це, що компанія в межах ризик-апетиту?

Уявімо черговий звіт функції управління ризиками — жодного перевищення немає: збитковість залишається нижчою за встановлену межу, концентрації не досягли лімітів, прострочена дебіторська заборгованість перебуває в допустимому діапазоні, запас ліквідності достатній, вимоги до капіталу виконуються. Якщо дивитися на кожний показник окремо, висновок напрошується сам: компанія працює в межах затвердженого ризик-апетиту, але припустимо, що порівняно з попереднім кварталом збитковість помітно зросла, дебіторська заборгованість збільшилася, значне перестрахове відшкодування затримується, запас ліквідності скоротився, а фактичний запас капіталу над установленою компанією внутрішньою межею став меншим. Жодна окрема межа не порушена, але чи залишилася незмінною сукупна ризикова позиція страховика? Очевидно, ні.

У цьому полягає одна з головних небезпек контролю ризик-апетиту виключно через систему окремих лімітів. Ліміт відповідає на досить вузьке питання: чи залишається конкретний ризик або експозиція в установлених для них межах. Сукупний ризик-апетит відповідає на інше питання: який загальний рівень ризикового навантаження компанія готова приймати з урахуванням своєї стратегії та ризикової спроможності, тому двадцять п’ять зелених показників не можна механічно перетворити на один зелений висновок про компанію в цілому. Ми фактично повертаємося до тієї методологічної проблеми, з якої починали нашу першу статтю: сукупний ризик не дорівнює арифметичній сумі окремих показників, а контроль сукупного ризику не дорівнює перевірці кожного ліміту окремо.

Розглянемо цілком можливу ситуацію: великий страховий випадок збільшив очікувані виплати, але страховий ризик усе ще перебуває в допустимій зоні, значна частина збитку покривається перестрахуванням, тому кінцевий фінансовий результат не виглядає критичним, водночас перестраховик затримує відшкодування, а компанія повинна здійснити виплату страхувальнику раніше, ніж отримає свою частину коштів, паралельно кілька великих клієнтів затримали сплату премій. Кожна ситуація окремо може залишатися в межах відповідного ліміту, але разом вони створюють тиск на ліквідність, якого не було при окремій оцінці страхового, кредитного та перестрахового ризиків. Тут ризик-менеджеру важливо побачити не три прийнятні показники, а один можливий сценарій їх одночасної реалізації.

Тому періодичний контроль сукупного ризик-апетиту потребує повернення до сценарного аналізу, але вже з іншою метою, ніж під час його первинного визначення. Тоді ми запитували: яке сукупне ризикове навантаження компанія готова прийняти? Тепер питання звучить інакше: чи залишається фактичний ризиковий профіль у межах цієї готовності з урахуванням того, що відбулося з моменту затвердження ризик-апетиту? Для цього не обов’язково щоразу будувати складну модель, і іноді достатньо кількох актуальних сценаріїв, які поєднують ризики, що вже демонструють несприятливу динаміку, та показують їх можливий спільний вплив на фінансовий результат, капітал і ліквідність.

Наприклад, ризик-менеджер бачить одночасне погіршення чотирьох показників і моделює просту ситуацію: великий збиток виплачується цього місяця, перестрахове відшкодування надходить із затримкою, частина дебіторської заборгованості не погашається в очікуваний строк, а збитковість портфеля залишається на підвищеному рівні ще протягом кварталу. Якщо навіть за такого поєднання компанія зберігає достатні запаси капіталу та ліквідності й залишається в установлених верхньорівневих межах, це дає значно більше підстав говорити про дотримання сукупного ризик-апетиту, ніж просто чотири зелені клітинки. Якщо ж сценарій показує небезпечне наближення до цих меж, компанія отримує сигнал для дій до того, як будь-який окремий ліміт буде формально перевищено.

Це змінює і зміст звітності функції управління ризиками. Хороший звіт Правлінню або Наглядовій раді не повинен обмежуватися таблицею «ліміт — факт — колір». Поряд із нею потрібна відповідь на більш управлінське питання: що змінилося в сукупному ризиковому профілі компанії, які ризики зараз здатні посилювати один одного і наскільки далеко компанія перебуває від тих верхньорівневих меж, на яких ґрунтувався затверджений ризик-апетит. Іноді найважливішим повідомленням ризик-менеджера може бути не «ми порушили ліміт», а «жодного ліміту поки не порушено, проте запас міцності суттєво скоротився».

Але тут виникає наступне, останнє для цієї статті питання. Якщо така ситуація триває не тиждень і не місяць, якщо змінився страховий портфель, бізнес-план, перестрахування, капітал або сама структура ризиків, можливо, проблема вже не в тому, що фактичний профіль наблизився до затвердженого ризик-апетиту. Можливо, затверджений ризик-апетит перестав відповідати компанії, якою вона стала, і тоді потрібно зрозуміти, коли його перегляд є нормальною частиною управління, а коли — лише спробою пересунути межу після того, як компанія до неї підійшла.

 

Коли потрібно переглядати сам ризик-апетит

Ризик-апетит затверджується не для абстрактної компанії, а для страховика з конкретним бізнес-планом, структурою портфеля, капіталом, перестраховим захистом, ліквідністю та певними очікуваннями щодо зовнішнього середовища. Якщо ці передумови суттєво змінюються, рано чи пізно виникає питання, чи залишаються встановлені межі ризику адекватними новій ситуації, тому перегляд ризик-апетиту протягом періоду його дії сам по собі не свідчить про недоліки системи, навпаки, іноді значно небезпечніше продовжувати формально контролювати дотримання показників, установлених для компанії, якої фактично вже немає.

Уявімо, що страховик затверджував ризик-апетит, плануючи помірне зростання портфеля, але через пів року отримав можливість увійти у великий новий сегмент. Очікувані премії суттєво збільшуються, змінюється структура страхових ризиків, потрібне інше перестрахування, зростають потенційні виплати та вимоги до ліквідності. У такій ситуації недостатньо перевірити, чи дозволяють чинні ліміти прийняти новий бізнес. Потрібно повернутися на рівень вище і запитати: чи відповідає нова стратегія тій величині та структурі ризику, яку компанія раніше погодилася приймати? Якщо ні, перегляд ризик-апетиту має відбутися до реалізації суттєво зміненого бізнес-плану, а не після того, як новий бізнес почне створювати систематичні перевищення.

Причиною перегляду може бути й рух у протилежний бік, наприклад, компанія втратила значну частину капіталу через несприятливий результат, погіршилася її ліквідна позиція або змінилися умови перестрахового захисту. Бізнес при цьому може залишитися майже незмінним, але ризикова спроможність уже інша, тоді старий ризик-апетит може виявитися завеликим для нових фінансових можливостей страховика. У цьому випадку логічним рішенням може бути не збільшення капіталу за будь-яку ціну, а зменшення окремих експозицій, власного утримання, темпів зростання або самого ризик-апетиту.

Найскладніше відрізнити обґрунтований перегляд від спроби пристосувати межі до фактичної поведінки компанії. Повернімося до нашого прикладу: ліміт концентрації становить 20%, а фактичний показник уже досяг 20,8%. Пропозиція збільшити ліміт до 25% може бути цілком обґрунтованою, якщо змінилися структура бізнесу, перестраховий захист і фінансові можливості компанії та проведений аналіз підтверджує прийнятність нового рівня ризику, але аргумент «ми все одно вже перевищили 20%, тому встановімо 25%» означає фактичну відмову від самої логіки ризик-апетиту. Межі повинні впливати на поведінку компанії, а не автоматично рухатися слідом за нею.

Тому для позапланового перегляду корисно заздалегідь визначити події, які запускають повторну оцінку: суттєва зміна бізнес-плану або структури портфеля, капіталу чи ліквідності, перестрахової програми, поява нового значного ризику, серйозна стресова подія або стійке відхилення фактичного ризикового профілю від припущень, на яких ґрунтувався чинний ризик-апетит. При цьому результатом такої оцінки не обов’язково буде зміна ризик-апетиту, іноді аналіз підтвердить, що чинні межі залишаються адекватними, а змінити потрібно поведінку компанії.

У цьому й полягає принципова різниця між переглядом ризик-апетиту та його підлаштуванням під факт. У першому випадку компанія спочатку аналізує, що фундаментально змінилося в її бізнесі або ризиковій спроможності, і лише потім приймає рішення щодо нових меж. У другому — спочатку виникає небажане перевищення, а потім шукається спосіб зробити його допустимим. Формально обидва випадки можуть завершитися новою цифрою в Декларації, але з погляду управління ризиками це абсолютно різні процеси.

Тепер наша конструкція фактично завершена. Ми побачили, як компанія реагує на зелений, жовтий і червоний сигнали, як відхилення проходить шлях від виявлення до управлінського рішення, чому дотримання всіх окремих лімітів ще не гарантує дотримання сукупного ризик-апетиту і коли перегляду потребує вже не фактичний ризиковий профіль, а встановлені компанією межі. Залишається коротко зібрати все це в одну практичну логіку — коли можна сказати, що ризик-апетит у страховика справді працює.

Замість висновку. Коли ризик-апетит справді працює

Ми почали цю розмову з досить простої ситуації: ризик-апетит затверджений, ліміти встановлені, показники розраховуються, і одного ранку ризик-менеджер бачить на екрані жовтий сигнал. За два розділи до цього ми ще могли сприймати його як зміну кольору в таблиці, тепер зрозуміло, що за цією зміною має стояти цілий управлінський механізм: хтось повинен помітити відхилення, зрозуміти його причину та можливий розвиток, оцінити вплив на інші ризики, за потреби передати питання на вищий рівень, запропонувати рішення, проконтролювати його виконання і переконатися, що проблема справді усунена, а не просто зникла червона клітинка.

У цьому сенсі дотримання ризик-апетиту — це не стан, який можна раз на місяць зафіксувати словами «усі ліміти виконуються», а безперервний процес, у якому фактичний ризиковий профіль постійно порівнюється із встановленими межами, а компанія реагує не лише на їх порушення, а й на несприятливі тенденції та поєднання ризиків. Іноді правильною реакцією буде просто продовжити спостереження, іноді — посилити контроль, змінити умови прийняття нових ризиків, переглянути перестрахування чи структуру активів, а іноді — винести питання на Правління або Наглядову раду. Важливо не те, щоб кожен сигнал обов’язково породжував нову заборону чи обмеження, а те, щоб значущий сигнал не залишався без усвідомленої управлінської відповіді.

При цьому одна з найважливіших ролей функції управління ризиками полягає в тому, щоб не дозволити компанії загубити загальну картину за десятками окремих показників. Усі ліміти можуть дотримуватися, але одночасне погіршення збитковості, ліквідності, дебіторської заборгованості та стану перестрахових розрахунків здатне зробити сукупну ризикову позицію значно гіршою, ніж це показує будь-яка окрема зелена клітинка, тому ризик-менеджер повинен не тільки контролювати межі, а й час від часу ставити незручне, але необхідне питання: якщо кілька несприятливих тенденцій реалізуються одночасно, чи залишиться компанія там, де вона свідомо погодилася перебувати?

І нарешті, система повинна вміти змінювати не лише фактичний рівень ризику, а за обґрунтованої потреби й власні межі. Стратегія, портфель, капітал, ліквідність, перестрахування та зовнішнє середовище змінюються, тому ризик-апетит не може бути недоторканною цифрою до наступного календарного перегляду, але напрям причинно-наслідкового зв’язку тут принциповий: спочатку повинні змінитися суттєві передумови, потім компанія оцінює їх вплив і лише після цього вирішує, чи потрібно змінювати ризик-апетит. Якщо ж межа переглядається лише тому, що фактичний ризик уже вийшов за неї, ризик-апетит перестає управляти поведінкою компанії, а починає її виправдовувати.

Тож відповідь на питання, коли ризик-апетит справді працює, виявляється доволі практичною. Не тоді, коли Наглядова рада затвердила Декларацію, й не тоді, коли функція управління ризиками підготувала таблицю з лімітами та індикаторами, і навіть не тоді, коли компанія навчилася своєчасно бачити жовті й червоні сигнали. Ризик-апетит починає реально працювати тоді, коли інформація про ризик здатна змінити конкретне рішення компанії до того, як наслідки цього рішення стануть проблемою.

Мабуть, цим і можна завершити нашу розмову про шлях ризик-апетиту: спочатку компанія визначає, скільки ризику вона готова прийняти; потім будує систему, яка дозволяє бачити, де вона перебуває відносно цієї межі; а зріла система управління ризиками починається тоді, коли побачене впливає на те, що компанія робитиме завтра.

 

Сергій БАБИЧ