О

Остаточный риск

Остаточный риск — это риск, который сохраняется после того, как компания или человек применили все запланированные меры защиты и контроля. Его невозможно устранить полностью, но им можно управлять осознанно.

Что это

Остаточный риск — это уровень угрозы, который остаётся после того, как организация или человек применили все доступные и экономически обоснованные меры по снижению риска. Это не провал системы защиты, а её честный итог: любая защита имеет предел. Остаточный риск — это то, с чем в итоге приходится жить, принять его или передать страховщику. Именно поэтому его нужно не игнорировать, а явно зафиксировать и утвердить на уровне руководства.

Зачем это нужно

Концепция остаточного риска появилась в управлении рисками как ответ на иллюзию абсолютной безопасности. В стандартах ISO 31000 и ISO/IEC 27001 остаточный риск закреплён как обязательный элемент цикла управления рисками: нельзя закрыть реестр рисков, не зафиксировав, что осталось после обработки. Это нужно по нескольким причинам: во-первых, чтобы руководство осознанно принимало решение — мириться с остатком или вкладывать ещё ресурсы. Во-вторых, чтобы аудиторы, регуляторы и партнёры видели прозрачную картину зрелости системы управления. В-третьих, чтобы не тратить бесконечные деньги на снижение риска с 0,001% до 0,0001% там, где это не оправдано экономически.

Как это работает

Остаточный риск рассчитывается по простой логике: из исходного (inherent) риска вычитается эффект применённых мер контроля. На практике это выглядит как последовательность шагов.

  1. Оценить исходный риск — вероятность события и потенциальный ущерб до каких-либо мер защиты.
  2. Определить и применить меры контроля: технические (антивирус, firewall), организационные (политики, обучение), физические (замки, пропускной режим).
  3. Переоценить риск с учётом работающих мер — получить остаточный риск.
  4. Сравнить остаточный риск с аппетитом к риску (risk appetite) организации — допустимым уровнем, который утверждает совет директоров или владелец бизнеса.
  5. Принять решение: принять остаток, передать его (страхование), снизить дополнительно или избежать риска полностью, отказавшись от деятельности.

Примеры

  • Информационная безопасность: компания внедрила двухфакторную аутентификацию, шифрование дисков и обучила сотрудников фишингу. Остаточный риск — утечка через инсайдера или уязвимость нулевого дня — принят и задокументирован в реестре рисков.
  • Строительство: подрядчик установил леса, выдал каски и провёл инструктаж. Остаточный риск падения с высоты снижен, но не равен нулю — он покрывается страховкой от несчастных случаев.
  • Финансы: банк применяет скоринговые модели и проверяет заёмщиков. Остаточный риск дефолта по кредитному портфелю закладывается в резервы и процентную ставку.
  • Здравоохранение: хирург соблюдает все протоколы операции. Остаточный риск осложнений фиксируется в информированном согласии пациента — это юридически закреплённое признание остаточного риска.
  • Кибербезопасность малого бизнеса: интернет-магазин подключил SSL, использует платёжный шлюз и делает бэкапы. Остаточный риск взлома через уязвимость CMS принят владельцем как допустимый при текущем бюджете.

Связанные понятия

  • Исходный риск (inherent risk) — уровень угрозы до применения каких-либо мер контроля.
  • Аппетит к риску (risk appetite) — максимальный уровень риска, который организация готова принять осознанно.
  • Меры контроля (controls) — действия, процессы и технологии, снижающие вероятность или последствия риска.
  • Реестр рисков (risk register) — документ, где фиксируются все риски, меры по ним и остаточные уровни.
  • Передача риска (risk transfer) — стратегия, при которой остаточный риск перекладывается на третью сторону, чаще всего через страхование.

Частые ошибки

Главная ошибка — считать, что остаточный риск равен нулю после внедрения мер защиты. Это опасное заблуждение: оно создаёт ложное чувство безопасности и приводит к тому, что инциденты застают врасплох. Вторая ошибка — не документировать остаточный риск и не получать явного одобрения от руководства. Тогда при наступлении события непонятно, кто и когда принял решение мириться с этим уровнем угрозы. Третья ошибка — путать остаточный риск с допустимым: остаточный — это факт того, что осталось, а допустимый — это норматив того, сколько можно. Если остаточный риск превышает допустимый, нужны дополнительные меры, а не переопределение терминов.

Другие термины на букву «О»

Образовательная программа
Образовательная программа — структурированный набор учебных курсов, дисциплин и практик, направленны...
Образовательная организация
Образовательная организация — юридическое лицо, основная деятельность которого — обучение по лицензи...
Образовательная технология
Образовательная технология — это совокупность методов, инструментов и подходов, которые систематичес...
Образовательная траектория
Образовательная траектория — индивидуальный маршрут обучения, который человек выстраивает под свои ц...
Оценка уровня квалификации
Оценка уровня квалификации — процедура подтверждения того, что знания, умения и опыт специалиста соо...
Образовательный контент
Образовательный контент — материалы, которые помогают аудитории освоить новые знания, навыки или пон...
Обучение на рабочем месте
Обучение на рабочем месте — формат профессиональной подготовки, при котором сотрудник осваивает навы...
Образовательная платформа
Образовательная платформа — цифровая среда, где пользователи могут проходить курсы, получать обратну...