Skip to main content
JOJonas Osman
Русский / Управление рисками предприятия простыми словами
· 9 мин чтения

Управление рисками предприятия простыми словами

Автор

ERM — это не папка на полке. Это операционная система, которую современный страховщик или компания используют для принятия решений в условиях неопределённости. Вот как следует об этом думать.

Управление рисками предприятия (Enterprise Risk Management, ERM) — это дисциплина выявления, измерения и управления рисками, которые могут помешать организации достичь своих целей. При хорошей реализации оно связывает стратегию, капитал и повседневные решения. При плохой — превращается в папку на полке, к которой никто не обращается, пока об этом не спросит регулятор.

Эта статья написана для советов директоров, руководителей и специалистов по управлению рисками, которые хотят получить ясную, лишённую излишнего жаргона карту того, как должна выглядеть современная система ERM — и, что не менее важно, каково это, когда система действительно работает.

Зачем нужен ERM

Любая организация принимает на себя риск. Страховщики сознательно принимают его через андеррайтинг. Банки выступают посредниками в его перераспределении. Производственные компании поглощают операционный, цепочечный и рыночный риск как побочный продукт ведения бизнеса. Исторически каждым из этих рисков управляли в своём собственном «колодце»: кредитные специалисты следили за кредитным риском, казначеи — за ликвидностью, актуарии — за резервами, а комитет по аудиту следил за всеми остальными.

ERM возникло потому, что таких изолированных «колодцев» перестало быть достаточно. Кризисы — от LTCM до глобального финансового кризиса и COVID-19 — раз за разом показывали, что наиболее разрушительные потери возникают из взаимодействия рисков: рыночный шок вызывает сжатие ликвидности, которое вызывает кредитное событие, которое вызывает репутационный кризис. Система, рассматривающая каждый риск изолированно, упускает то самое сложное, составное событие, которое действительно ломает баланс.

ERM отвечает на три вопроса на уровне всей организации:

  1. Что может пойти не так во всём, чем мы занимаемся?
  2. Сколько из этого мы можем себе позволить поглотить, прежде чем наша стратегия окажется под угрозой?
  3. Как мы узнаем, причём достаточно рано, чтобы успеть действовать, что мы приближаемся к этому пределу?

Основные строительные блоки

Работоспособная система ERM состоит из пяти компонентов. Они не экзотичны, но должны быть по-настоящему интегрированы, а не собраны как отдельные, не связанные друг с другом результаты.

1. Таксономия рисков

Невозможно управлять тем, что не названо. Таксономия рисков — это структурированный перечень категорий риска, с которыми сталкивается организация, обычно разделённых на стратегические, финансовые (рыночный, кредитный, риск ликвидности, страховой риск), операционные, комплаенс-риски и возникающие риски, такие как климатический, киберриск и геополитический риск. Таксономия должна быть исчерпывающей на верхнем уровне и достаточно детализированной на нижних уровнях, чтобы за каждой веткой можно было закрепить владельца.

Наиболее распространённая ошибка — копирование отраслевого шаблона без адаптации. У специализированного перестраховщика, взаимного пенсионного фонда и банка второго эшелона совершенно разные хвостовые риски; их таксономии должны это отражать.

2. Аппетит к риску и толерантность к риску

Аппетит к риску — это объём и тип риска, который организация готова принять в рамках реализации своей стратегии. Толерантность к риску — это допустимое отклонение от этого уровня. Формулировка аппетита должна быть достаточно короткой, чтобы член совета директоров мог её запомнить, и достаточно конкретной, чтобы реально ограничивать принимаемые решения.

Хорошие показатели аппетита по возможности количественны: максимальная вероятность нарушения норматива регуляторного капитала в течение одного года, предельный размер экономического убытка с периодом повторяемости 1 раз в 200 лет, максимальная концентрация на одном контрагенте или в одной географии. Более мягкие формулировки — «мы не потерпим репутационного ущерба» — полезны только в сочетании с жёстким триггером, который принудительно запускает эскалацию.

3. Ключевые индикаторы риска

Ключевые индикаторы риска (KRI) — это лампочки раннего предупреждения на приборной панели. От ключевых показателей эффективности они отличаются тем, что измеряют подверженность и уязвимость, а не результаты. Хорошие KRI являются опережающими, быстро обновляемыми и явно привязанными к пороговым значениям аппетита, так что превышение автоматически запускает определённую реакцию.

Примеры включают траекторию норматива платёжеспособности, покрытие ликвидности в условиях стресса, топ-20 подверженности по контрагентам, статистику отклонения модели (model drift) и текучесть кадров в критических контрольных функциях. Ловушка, которой следует избегать, — панель, разросшаяся до шестидесяти показателей, которые никто не читает; следует выбрать те двенадцать, которые действительно способны изменить решение.

4. Корпоративное управление и три линии защиты

Модель трёх линий защиты — ответственность бизнеса, независимый риск-надзор и внутренний аудит — полезный каркас, но плохая замена культуре. На практике важно то, обладает ли вторая линия реальными полномочиями сказать «нет», действительно ли первая линия несёт ответственность за риск, а не делегирует её, и достаточно ли часто совет директоров видит неотфильтрованную информацию, чтобы вмешаться.

Здоровый ритм корпоративного управления обычно включает ежемесячный исполнительный комитет по рискам, квартальный комитет по рискам при совете директоров, ежегодную собственную оценку рисков и платёжеспособности (Own Risk and Solvency Assessment, ORSA) или её эквивалент, а также точечные углублённые разборы возникающих тем. Документооборот имеет меньшее значение, чем то, меняют ли эти встречи реальные решения.

5. Культура риска

Культура — самый трудный для формирования и самый легко разрушаемый компонент. Это сумма небольших решений, принимаемых тогда, когда никто из руководства не наблюдает: сообщит ли трейдер о нарушении лимита, откажется ли андеррайтер от неверно оценённой сделки, эскалирует ли руководитель проекта пробел в контроле. Культуру измеряют по поведению, а не по результатам ежегодного опроса сотрудников.

Связь ERM со стратегией

Главное отличие программы ERM, приносящей ценность, от программы, поглощающей ресурсы, состоит в том, действительно ли она встроена в стратегические решения. Это означает следующее:

  • Распределение капитала. Бизнес-подразделениям выделяются капитальные бюджеты, согласованные с корпоративным аппетитом к риску, а их доходность измеряется на риск-скорректированной основе.
  • Сделки слияний и поглощений и новые продукты. Любая существенная инициатива проходит оценку риска до одобрения советом директоров, а не после.
  • Сценарное планирование. Стратегия ежегодно проверяется на устойчивость к небольшому числу серьёзных, но правдоподобных сценариев, а управленческие меры на каждый случай согласованы заранее.
  • Вознаграждение. Переменная часть оплаты труда старших руководителей отражает риск-скорректированные результаты, с механизмами malus и clawback при существенных сбоях.

Когда ERM пристраивается к стратегии постфактум, оно превращается в упражнение по отчётности. Когда оно формирует стратегию, оно становится источником конкурентного преимущества — потому что организации, лучше всех понимающие свой риск, способны принимать его с наибольшей уверенностью.

Типичные сбои

В консультационных проектах снова и снова встречаются одни и те же виды сбоев:

  • Комплаенс-рамка. ERM разрабатывается для того, чтобы удовлетворить регулятора, а не бизнес, и бизнес его тихо игнорирует.
  • Чрезмерная опора на модель. Единая модель экономического капитала воспринимается как истина, а её ограничения забываются между циклами валидации.
  • Раздувание аппетита. Формулировка аппетита пишется так, чтобы соответствовать тому, что бизнес уже делает, а не для того, чтобы его ограничивать.
  • Театр отчётности. Красивые панели показателей — и никаких решений. Проверка проста: что комитет по рискам реально изменил в прошлом квартале?
  • Молчащие хвосты. Возникающие риски (климатический переход, геополитическая фрагментация, риск моделей ИИ) отмечаются в приложении, но никогда не попадают в систему капитала или сценариев.

Прагматичная отправная точка

Если вы строите или перестраиваете систему ERM, на практике работает следующая последовательность:

  1. Согласовать на уровне совета директоров три—пять рисков, которые действительно способны остановить реализацию стратегии.
  2. Написать формулировку аппетита к риску на одну страницу, привязанную к этим рискам, с количественными лимитами там, где это возможно.
  3. Определить десять—пятнадцать индикаторов, которые заблаговременно сигнализировали бы о давлении на аппетит.
  4. Установить ритм корпоративного управления и, что критически важно, триггеры эскалации.
  5. Полностью прогнать один тяжёлый сценарий, включая заранее согласованные управленческие меры, прежде чем тратить деньги на инструментарий.

Всё остальное — тепловые карты, платформы GRC, таксономии с четырьмястами ветвями — опционально. Пять шагов выше — нет.

Заключительная мысль

ERM в конечном счёте состоит в том, чтобы принимать более качественные решения в условиях неопределённости. Системы, комитеты и показатели имеют значение лишь в той мере, в какой они меняют поведение в момент, когда риск действительно принимается. Советы директоров, рассматривающие ERM как дисциплину принятия решений, а не как обязанность по отчётности, в итоге сталкиваются с меньшим числом неожиданностей, добиваются более высокой эффективности капитала и получают свободу принимать те риски, которые они действительно хотят принимать.