Как автоматический контроль процессов снижает потери компании
Операционные риски есть в каждой компании, часто они проявляются неожиданно. Разбираем, как выстроить контроль, который помогает их предотвратить
Процессы в компании могут выглядеть отлаженными: регламенты прописаны, задачи распределены, системы работают. Но декларация может уйти в ФНС с ошибкой, платеж к поставщику зависнуть на пять дней,а производство начать простаивать. После каждого такого случая — разбор полетов, обучение, назначение ответственного. А через квартал все повторяется.
Причина в том, что контроль фиксирует убытки уже после того, как они произошли. Дмитрий Голов, ведущий менеджер продукта VK GRC и эксперт по управлению рисками, объясняет, как это работает и что с этим делать.
Что такое операционный риск и почему он есть в каждой компании
Операционный риск — вероятность убытка из-за сбоев в процессах, отказов систем или внешних событий. Он есть везде: в бухгалтерии, казначействе, закупках, HR и IT. Его нельзя «не принять». Он возникает в момент, когда кто-то что-то делает.
Три его особенности:
- Неотделим от работы — каждая транзакция и проводка несут в себе этот риск.
- Трудно измерить — события происходят редко, часть последствий вроде репутационных потерь не поддается оцифровке.
- Накопительный эффект — мелкие сбои годами могут оставаться незамеченными, что приведет системной проблеме.
Риск и инцидент — в чем разница и зачем это знать
Есть два понятия, которые часто путают. Разберем подробнее.
Операционный риск — это потенциальная уязвимость. Например, бухгалтерия может ошибиться в расчете налога: методика сложная, сроки сжатые. Пока ошибки нет — это риск с определенной вероятностью и потенциальным ущербом.
Событие операционного риска — это ситуация, когда ошибка уже случилась. Декларация подана с искажением, ФНС выставила доначисление, деньги потеряны. Это инцидент: его нужно зафиксировать, разобрать и не допустить повторно.
Без этого разграничения не получится выстроить статистику потерь. А без статистики любая оценка рисков — в лучшем случае экспертное мнение, в худшем — догадка.
Отдельная категория — near-miss: ошибка была, но ее поймали до ущерба. Зрелые компании фиксируют и такие случаи: это лучший сигнал о том, где процесс по-настоящему уязвим.
Откуда берутся операционные риски
Любой инцидент раскладывается на три слоя, и все три, как правило, присутствуют вместе.
Процессы: устаревшие регламенты, ручные операции, цепочки согласования, в которых документ зависает между отделами и никто не видит общей картины.
Технологии: падение ERP в момент закрытия периода, потеря данных при передаче между системами, ошибки в правах доступа, взломы.
Человеческий фактор: усталость, напряжение и ряд других причин.
Как компании управляют операционными рисками
Стандартный цикл управления выглядит так:
- Идентификация — выявление потенциальных рисков в каждом процессе через интервью с владельцами, анализ инцидентов, бенчмаркинг.
- Оценка — определение вероятности и потенциального ущерба, построение карты рисков.
- Реагирование — выбор стратегии: принять, снизить, передать (страхование, аутсорсинг) или избежать.
- Мониторинг — непрерывный контроль операций, выявление отклонений, анализ ключевых показателей риска.
- Отчетность — регулярная отчетность для топ-менеджмента и совета директоров.
Ответственность распределяется по трем уровням. Первый — владельцы процессов, ближе всего к точке возникновения риска. Второй — риск-менеджмент и внутренний контроль. Третий — внутренний аудит работы всей системы.
Классические методы оценки и их ограничения
Оценка операционных рисков строится на двух типах инструментов: качественных (интервью, сценарный анализ, RCSA) и количественных (статистика потерь, расчет ожидаемых убытков).
Главный недостаток подхода, основанного только на качественных и количественных инструментах, в том, что оценка отражает мнение владельца процесса на конкретную дату. Между инцидентом и его появлением в карте рисков нередко проходят месяцы, и за это время событие успевает повториться десятки раз.

От периодических проверок к непрерывному контролю
Ведущие компании переходят к модели Continuous Controls Monitoring — непрерывного мониторинга контрольных процедур. Контроли встраиваются в процесс и срабатывают в момент операции. Это меняет саму логику: вместо разбора полетов мы предотвращаем обстоятельства, при которых понадобится что-то разбирать.
Как строится такая архитектура:
- Контроли — в системах, а не в регламентах. Правило двух подписей зашито в ERP.
- Сквозной мониторинг операций. Каждая транзакция автоматически проверяется на отклонения, которые сразу уходят ответственному.
- Единая среда для рисков, контролей и инцидентов. Карта рисков, реестр контролей и журнал инцидентов связаны в одной системе.
Такую архитектуру реализуют GRC-платформы. В российских условиях, с учетом активного импортозамещения, на первый план выходят отечественные решения — например, VK GRC.
Что это дает бизнесу
Когда контроль становится автоматическим, происходит несколько важных вещей одновременно.
Ниже стоимость контрольной функции. Автоматизация высвобождает ресурс, которые обычно уходил на проверки и согласования вручную.
Управление на основе данных. Актуальная картина со статусом контролей, зафиксированным инцидентами и динамикой по подразделениям. статус контролей, зафиксированные инциденты, динамика по подразделениям.
Дополнительная защита. Сотрудники фактически застрахованы от ошибок
Итог
Операционный риск невозможно устранить полностью — он встроен в природу бизнеса. Но разница между компанией, которая управляет рисками, и той, которая их просто описывает, выражается в конкретных деньгах.
Автоматический контроль предотвращает убытки. Преимущество получат компании, где риски управляются внутри операций, непрерывно и на основе данных.
Рубрики
Рекомендации партнеров:
Новости отрасли:
Все новости:
Публикация компании
Профиль
Контакты
Социальные сети
Рубрики
