Владелец риска
Владелец риска — конкретный человек или подразделение, которое несёт ответственность за управление определённым риском в организации и принимает решения по нему.
Что это
Владелец риска (Risk Owner) — должностное лицо или подразделение, которому официально назначена ответственность за мониторинг конкретного риска, разработку мер реагирования и контроль их исполнения. Это не тот, кто придумывает риски, а тот, кто отвечает за то, чтобы риск не вышел за допустимые пределы. Владелец риска действует в рамках системы управления рисками компании и подотчётен руководству или комитету по рискам.
Зачем это нужно
Без назначенного владельца риск существует «ничейным»: все о нём знают, но никто не отвечает. Именно это приводит к ситуациям, когда известная угроза реализуется и наносит ущерб, хотя её можно было предотвратить. Институт владельца риска появился как ответ на требования стандартов — ISO 31000, COSO ERM, а в России — ГОСТ Р ИСО 31000. Регуляторы в банковской сфере (Базельский комитет, ЦБ РФ) также требуют чёткого распределения ответственности за риски. Назначение владельца превращает абстрактный риск в управляемый процесс с конкретным исполнителем.
Как это работает
Владелец риска назначается в момент идентификации риска — обычно это руководитель того подразделения, деятельность которого порождает риск или наиболее подвержена его влиянию. Он не обязательно сам устраняет угрозу, но координирует всех, кто участвует в управлении ею. В его зону ответственности входит несколько ключевых задач:
- Оценка риска: определение вероятности и потенциального ущерба, актуализация оценки при изменении условий.
- Разработка плана реагирования: выбор стратегии — принять, снизить, передать (например, застраховать) или избежать риска.
- Контроль мер: отслеживание, выполняются ли запланированные контрольные процедуры и насколько они эффективны.
- Отчётность: регулярное информирование риск-менеджера, комитета по рискам или совета директоров о статусе риска.
- Эскалация: своевременное сообщение о том, что риск вышел за допустимые пределы или контроль над ним утрачен.
Примеры
- Банк: владелец кредитного риска — директор департамента кредитования. Он отвечает за то, чтобы доля просроченной задолженности не превышала установленного порога, например 3% портфеля.
- IT-компания: владелец риска утечки персональных данных — директор по информационной безопасности. Он контролирует соблюдение требований 152-ФЗ и внедрение технических мер защиты.
- Производство: владелец операционного риска остановки конвейера — технический директор. Он организует регламентное обслуживание оборудования и ведёт реестр критичных узлов.
- Ритейл: владелец риска срыва поставок — директор по логистике. Он поддерживает пул резервных поставщиков и контролирует страховые запасы на складах.
- Строительный проект: владелец риска превышения бюджета — проектный менеджер. Он еженедельно сверяет фактические затраты с планом и инициирует корректирующие действия при отклонении свыше 5%.
Связанные понятия
- Реестр рисков — документ, в котором фиксируются все идентифицированные риски, их оценки и владельцы.
- Риск-аппетит — уровень риска, который компания готова принять осознанно в погоне за целями.
- Риск-менеджер — специалист, который выстраивает систему управления рисками и методологически поддерживает владельцев рисков, но не несёт ответственности за конкретные риски вместо них.
- Контрольная процедура — конкретное действие, снижающее вероятность или последствия риска.
- Эскалация риска — передача информации о риске на более высокий уровень управления, когда владелец не может справиться своими силами.
- COSO ERM — международная концепция управления рисками предприятия, в которой роль владельца риска закреплена как обязательная.
Частые ошибки
Самая распространённая ошибка — назначить владельцем риска риск-менеджера или службу внутреннего контроля. Это методологически неверно: риск-менеджер помогает управлять рисками, но не владеет ими. Ещё одна ловушка — формальное назначение без реальных полномочий: человек числится владельцем, но не может принимать решения о бюджете на контрольные меры или менять процессы в своём подразделении. В таком случае ответственность есть, а инструментов нет — и система управления рисками превращается в бумажную. Наконец, владельца риска нередко путают с виновником: если риск реализовался, это не значит, что владелец плохо работал — важно, предпринял ли он разумные меры в рамках своих полномочий.