Количественная оценка рисков
Количественная оценка рисков — метод анализа, при котором каждому риску присваивается числовое значение вероятности и потенциального ущерба. Позволяет сравнивать риски между собой и принимать решения на основе данных, а не интуиции.
Что это
Количественная оценка рисков — это процесс перевода неопределённости в конкретные числа: вероятность наступления события (например, 15%) и размер возможного ущерба (например, 2 млн рублей). В отличие от качественной оценки, где риски делят на «высокий», «средний» и «низкий», количественный подход даёт цифры, с которыми можно работать математически. Это позволяет сравнивать несопоставимые на первый взгляд риски, строить финансовые модели и обосновывать бюджет на управление рисками перед руководством или инвесторами.
Зачем это нужно
Бизнес постоянно сталкивается с неопределённостью: поставщик может сорвать сроки, сервер — упасть в пиковую нагрузку, курс валюты — резко измениться. Качественные оценки («это серьёзный риск») не помогают решить, сколько денег заложить в резерв или стоит ли покупать страховку. Количественная оценка даёт ответ в деньгах и процентах. Именно поэтому её активно используют в проектном управлении (стандарт PMI PMBOK), риск-менеджменте банков (требования Базель III), кибербезопасности (методология FAIR) и страховании.
Как это работает
Процесс обычно состоит из нескольких шагов. Сначала определяют список рисков — чаще всего на основе предварительной качественной оценки. Затем для каждого риска собирают данные: исторические инциденты, экспертные оценки, отраслевую статистику. После этого применяют один или несколько методов расчёта.
- Ожидаемая денежная стоимость (EMV): вероятность умножается на размер ущерба. Риск с вероятностью 20% и ущербом 1 млн рублей даёт EMV = 200 000 рублей — именно столько стоит этот риск в среднем.
- Анализ чувствительности (диаграмма торнадо): показывает, какой из рисков сильнее всего влияет на итоговый показатель — например, на NPV проекта.
- Метод Монте-Карло: компьютер прогоняет тысячи сценариев со случайными значениями переменных и строит распределение вероятных исходов. Результат — не одна цифра, а диапазон: «с вероятностью 80% проект уложится в бюджет от 8 до 12 млн рублей».
- Дерево решений: визуализирует цепочку событий и помогает выбрать оптимальную стратегию реагирования на риск с учётом вероятностей на каждом узле.
- Методология FAIR (Factor Analysis of Information Risk): специализированный фреймворк для количественной оценки рисков информационной безопасности, переводящий угрозы в годовые финансовые потери (ALE).
Примеры
- IT-проект: команда оценила риск задержки ключевого подрядчика в 30% с потенциальным штрафом 500 000 рублей. EMV = 150 000 рублей. Это обосновало включение резерва именно такого размера в бюджет проекта.
- Банк: при оценке кредитного портфеля рассчитывается вероятность дефолта (PD) каждого заёмщика и потери при дефолте (LGD). Произведение этих величин даёт ожидаемые потери — основу для формирования резервов.
- Кибербезопасность: компания по методологии FAIR оценила риск утечки данных клиентов в 2,4 млн рублей годовых потерь (ALE). Это позволило обосновать покупку DLP-системы за 800 000 рублей как экономически выгодную.
- Строительство: метод Монте-Карло показал, что с вероятностью 90% стоимость объекта составит от 180 до 230 млн рублей — вместо точечной оценки в 200 млн. Заказчик заложил резерв на верхнюю границу диапазона.
- Страхование: актуарии рассчитывают ожидаемые выплаты по полисам на основе статистики страховых случаев — это и есть количественная оценка рисков в чистом виде.
Связанные понятия
- Качественная оценка рисков — предшествует количественной, делит риски на категории без точных цифр
- Реестр рисков — документ, в котором фиксируются все выявленные риски с их оценками
- Ожидаемая денежная стоимость (EMV) — базовый показатель количественной оценки
- Метод Монте-Карло — статистическое моделирование для получения распределения исходов
- Риск-аппетит — уровень риска, который организация готова принять осознанно
- FAIR — отраслевой стандарт количественной оценки рисков информационной безопасности
- Value at Risk (VaR) — показатель максимальных потерь с заданной вероятностью, широко используется в финансах
Частые ошибки
Главная ловушка — принимать результаты количественной оценки за точный прогноз. Цифры настолько хороши, насколько хороши исходные данные: если вероятность взята «с потолка», а не из статистики, EMV будет красивым, но бессмысленным числом. Вторая ошибка — пропускать качественный этап и сразу бросаться считать всё подряд: количественная оценка требует времени и данных, поэтому её применяют только к рискам с высоким приоритетом. Наконец, не стоит путать точность с достоверностью: модель Монте-Карло может выдать результат с точностью до рубля, но это не делает его верным — всё зависит от корректности заложенных допущений.