Остаточный риск
Остаточный риск — это риск, который сохраняется после того, как компания или человек применили все запланированные меры защиты и контроля. Его невозможно устранить полностью, но им можно управлять осознанно.
Что это
Остаточный риск — это уровень угрозы, который остаётся после того, как организация или человек применили все доступные и экономически обоснованные меры по снижению риска. Это не провал системы защиты, а её честный итог: любая защита имеет предел. Остаточный риск — это то, с чем в итоге приходится жить, принять его или передать страховщику. Именно поэтому его нужно не игнорировать, а явно зафиксировать и утвердить на уровне руководства.
Зачем это нужно
Концепция остаточного риска появилась в управлении рисками как ответ на иллюзию абсолютной безопасности. В стандартах ISO 31000 и ISO/IEC 27001 остаточный риск закреплён как обязательный элемент цикла управления рисками: нельзя закрыть реестр рисков, не зафиксировав, что осталось после обработки. Это нужно по нескольким причинам: во-первых, чтобы руководство осознанно принимало решение — мириться с остатком или вкладывать ещё ресурсы. Во-вторых, чтобы аудиторы, регуляторы и партнёры видели прозрачную картину зрелости системы управления. В-третьих, чтобы не тратить бесконечные деньги на снижение риска с 0,001% до 0,0001% там, где это не оправдано экономически.
Как это работает
Остаточный риск рассчитывается по простой логике: из исходного (inherent) риска вычитается эффект применённых мер контроля. На практике это выглядит как последовательность шагов.
- Оценить исходный риск — вероятность события и потенциальный ущерб до каких-либо мер защиты.
- Определить и применить меры контроля: технические (антивирус, firewall), организационные (политики, обучение), физические (замки, пропускной режим).
- Переоценить риск с учётом работающих мер — получить остаточный риск.
- Сравнить остаточный риск с аппетитом к риску (risk appetite) организации — допустимым уровнем, который утверждает совет директоров или владелец бизнеса.
- Принять решение: принять остаток, передать его (страхование), снизить дополнительно или избежать риска полностью, отказавшись от деятельности.
Примеры
- Информационная безопасность: компания внедрила двухфакторную аутентификацию, шифрование дисков и обучила сотрудников фишингу. Остаточный риск — утечка через инсайдера или уязвимость нулевого дня — принят и задокументирован в реестре рисков.
- Строительство: подрядчик установил леса, выдал каски и провёл инструктаж. Остаточный риск падения с высоты снижен, но не равен нулю — он покрывается страховкой от несчастных случаев.
- Финансы: банк применяет скоринговые модели и проверяет заёмщиков. Остаточный риск дефолта по кредитному портфелю закладывается в резервы и процентную ставку.
- Здравоохранение: хирург соблюдает все протоколы операции. Остаточный риск осложнений фиксируется в информированном согласии пациента — это юридически закреплённое признание остаточного риска.
- Кибербезопасность малого бизнеса: интернет-магазин подключил SSL, использует платёжный шлюз и делает бэкапы. Остаточный риск взлома через уязвимость CMS принят владельцем как допустимый при текущем бюджете.
Связанные понятия
- Исходный риск (inherent risk) — уровень угрозы до применения каких-либо мер контроля.
- Аппетит к риску (risk appetite) — максимальный уровень риска, который организация готова принять осознанно.
- Меры контроля (controls) — действия, процессы и технологии, снижающие вероятность или последствия риска.
- Реестр рисков (risk register) — документ, где фиксируются все риски, меры по ним и остаточные уровни.
- Передача риска (risk transfer) — стратегия, при которой остаточный риск перекладывается на третью сторону, чаще всего через страхование.
Частые ошибки
Главная ошибка — считать, что остаточный риск равен нулю после внедрения мер защиты. Это опасное заблуждение: оно создаёт ложное чувство безопасности и приводит к тому, что инциденты застают врасплох. Вторая ошибка — не документировать остаточный риск и не получать явного одобрения от руководства. Тогда при наступлении события непонятно, кто и когда принял решение мириться с этим уровнем угрозы. Третья ошибка — путать остаточный риск с допустимым: остаточный — это факт того, что осталось, а допустимый — это норматив того, сколько можно. Если остаточный риск превышает допустимый, нужны дополнительные меры, а не переопределение терминов.