К

Количественная оценка рисков

Количественная оценка рисков — метод анализа, при котором каждому риску присваивается числовое значение вероятности и потенциального ущерба. Позволяет сравнивать риски между собой и принимать решения на основе данных, а не интуиции.

Что это

Количественная оценка рисков — это процесс перевода неопределённости в конкретные числа: вероятность наступления события (например, 15%) и размер возможного ущерба (например, 2 млн рублей). В отличие от качественной оценки, где риски делят на «высокий», «средний» и «низкий», количественный подход даёт цифры, с которыми можно работать математически. Это позволяет сравнивать несопоставимые на первый взгляд риски, строить финансовые модели и обосновывать бюджет на управление рисками перед руководством или инвесторами.

Зачем это нужно

Бизнес постоянно сталкивается с неопределённостью: поставщик может сорвать сроки, сервер — упасть в пиковую нагрузку, курс валюты — резко измениться. Качественные оценки («это серьёзный риск») не помогают решить, сколько денег заложить в резерв или стоит ли покупать страховку. Количественная оценка даёт ответ в деньгах и процентах. Именно поэтому её активно используют в проектном управлении (стандарт PMI PMBOK), риск-менеджменте банков (требования Базель III), кибербезопасности (методология FAIR) и страховании.

Как это работает

Процесс обычно состоит из нескольких шагов. Сначала определяют список рисков — чаще всего на основе предварительной качественной оценки. Затем для каждого риска собирают данные: исторические инциденты, экспертные оценки, отраслевую статистику. После этого применяют один или несколько методов расчёта.

  • Ожидаемая денежная стоимость (EMV): вероятность умножается на размер ущерба. Риск с вероятностью 20% и ущербом 1 млн рублей даёт EMV = 200 000 рублей — именно столько стоит этот риск в среднем.
  • Анализ чувствительности (диаграмма торнадо): показывает, какой из рисков сильнее всего влияет на итоговый показатель — например, на NPV проекта.
  • Метод Монте-Карло: компьютер прогоняет тысячи сценариев со случайными значениями переменных и строит распределение вероятных исходов. Результат — не одна цифра, а диапазон: «с вероятностью 80% проект уложится в бюджет от 8 до 12 млн рублей».
  • Дерево решений: визуализирует цепочку событий и помогает выбрать оптимальную стратегию реагирования на риск с учётом вероятностей на каждом узле.
  • Методология FAIR (Factor Analysis of Information Risk): специализированный фреймворк для количественной оценки рисков информационной безопасности, переводящий угрозы в годовые финансовые потери (ALE).

Примеры

  • IT-проект: команда оценила риск задержки ключевого подрядчика в 30% с потенциальным штрафом 500 000 рублей. EMV = 150 000 рублей. Это обосновало включение резерва именно такого размера в бюджет проекта.
  • Банк: при оценке кредитного портфеля рассчитывается вероятность дефолта (PD) каждого заёмщика и потери при дефолте (LGD). Произведение этих величин даёт ожидаемые потери — основу для формирования резервов.
  • Кибербезопасность: компания по методологии FAIR оценила риск утечки данных клиентов в 2,4 млн рублей годовых потерь (ALE). Это позволило обосновать покупку DLP-системы за 800 000 рублей как экономически выгодную.
  • Строительство: метод Монте-Карло показал, что с вероятностью 90% стоимость объекта составит от 180 до 230 млн рублей — вместо точечной оценки в 200 млн. Заказчик заложил резерв на верхнюю границу диапазона.
  • Страхование: актуарии рассчитывают ожидаемые выплаты по полисам на основе статистики страховых случаев — это и есть количественная оценка рисков в чистом виде.

Связанные понятия

  • Качественная оценка рисков — предшествует количественной, делит риски на категории без точных цифр
  • Реестр рисков — документ, в котором фиксируются все выявленные риски с их оценками
  • Ожидаемая денежная стоимость (EMV) — базовый показатель количественной оценки
  • Метод Монте-Карло — статистическое моделирование для получения распределения исходов
  • Риск-аппетит — уровень риска, который организация готова принять осознанно
  • FAIR — отраслевой стандарт количественной оценки рисков информационной безопасности
  • Value at Risk (VaR) — показатель максимальных потерь с заданной вероятностью, широко используется в финансах

Частые ошибки

Главная ловушка — принимать результаты количественной оценки за точный прогноз. Цифры настолько хороши, насколько хороши исходные данные: если вероятность взята «с потолка», а не из статистики, EMV будет красивым, но бессмысленным числом. Вторая ошибка — пропускать качественный этап и сразу бросаться считать всё подряд: количественная оценка требует времени и данных, поэтому её применяют только к рискам с высоким приоритетом. Наконец, не стоит путать точность с достоверностью: модель Монте-Карло может выдать результат с точностью до рубля, но это не делает его верным — всё зависит от корректности заложенных допущений.

Другие термины на букву «К»

Компетенция
Компетенция — это совокупность знаний, навыков и поведенческих установок, которые позволяют человеку...
Квалификация
Квалификация — уровень профессиональной подготовки человека, подтверждённый образованием, опытом или...
Корпоративное обучение
Корпоративное обучение — система подготовки и развития сотрудников внутри компании, направленная на...
Куратор учебной группы
Куратор учебной группы — специалист, который сопровождает студентов на протяжении обучения: помогает...
Компетентностный подход
Компетентностный подход — модель образования, при которой результатом обучения считается не набор зн...
Конкурентный анализ
Конкурентный анализ — систематическое исследование компаний, работающих в одной нише, чтобы понять и...
Корпоративная культура
Корпоративная культура — это система ценностей, норм поведения и негласных правил, которые определяю...
Ключевые показатели эффективности
Ключевые показатели эффективности (KPI) — измеримые метрики, по которым оценивают, насколько успешно...