Изменения в международных стандартах ISO31000:2018 и концепции COSO ERM:2017

YOUTUBE · 29.11.2025 03:41

Ключевые темы и таймкоды

Круглый стол по новым стандартам ИСО и COSO

0:03
  • Участники обсуждают изменения в стандартах ИСО и COSO, которые были выпущены недавно.
  • Цель круглого стола - обсудить основные изменения и их влияние на управление рисками и внутренний контроль.

Новые стандарты и их основные изменения

5:49
  • Стандарты ИСО и COSO теперь разделены на три ключевых блока: принципы, инфраструктура и фреймворк.
  • В новом стандарте управление рисками применимо к любому типу рисков, независимо от типа организации.
  • В стандарте также появились новые определения и термины, которые были переведены в словарь.

Риск-менеджмент и его интеграция в процессы принятия решений

13:51
  • Риск-менеджмент - это скоординированные действия по управлению организацией с учетом рисков, а не просто выявление, оценка и мониторинг рисков.
  • Риск-менеджмент должен быть интегрирован в процессы принятия решений, а не существовать отдельно от них.

Принципы и инфраструктура риск-менеджмента

18:16
  • Новая версия стандарта включает восемь принципов риск-менеджмента, которые отражают его интеграцию в процессы принятия решений.
  • Важным компонентом инфраструктуры риск-менеджмента является изменение в организации, включая участие руководства и совета директоров в управлении рисками.
  • Риск-менеджмент должен быть интегрирован в ключевые процессы и принятие решений, а не существовать отдельно.

Интеграция риск-менеджмента

26:00
  • Стандарт ISO 31000 предлагает интегрировать риск-менеджмент в процессы принятия решений, а не создавать отдельные документы.
  • Процесс внедрения риск-менеджмента включает определение важных решений, анализ рисков, изменение процесса принятия решений и донесение информации до людей.

Процесс управления рисками

32:23
  • Процесс управления рисками может быть применен на разных уровнях организации, включая стратегические, операционные и проектные процессы.
  • Важно учитывать, что ключевым источником информации и участником процесса является человек, который не всегда думает о рисках.
  • Стандарт напоминает о ментальных ловушках, которые могут привести к неправильному анализу рисков.

Важность научного подхода к анализу рисков

36:34
  • В видео подчеркивается важность научного подхода к анализу рисков, который должен быть подкреплен математическими методами и тестированием качества анализа.
  • Процесс анализа рисков должен включать вовлечение стейкхолдеров, понимание целей анализа и его интеграции в процесс принятия решений.

Примеры результатов анализа рисков

37:44
  • Результаты анализа рисков должны быть представлены в виде решений о том, стоит ли идти на проект, насколько достижима цель, как меняются критерии принятия решений с учетом рисков.
  • Примеры результатов анализа рисков могут включать изменение окупаемости проекта, изменение критериев принятия решений, изменение нпв проекта.

Критика использования риск-матриц

39:38
  • В видео критикуется использование риск-матриц, которые могут быть полезны только на определенных уровнях зрелости и не всегда подходят для количественных инструментов.
  • Рекомендуется прочитать книгу "Почему риск-менеджмент сломан и как его починить" для лучшего понимания инструментов анализа рисков.

Обсуждение стандарта риск-менеджмента

41:07
  • Риск-менеджмент должен говорить на языке бизнеса, а не на языке бюджетов, кэш-флоу, НПФ и т.д.
  • Риск-менеджмент должен показывать, как анализ рисков повлияет на показатели, по которым принимаются решения.

Мониторинг и интеграция риск-менеджмента

43:44
  • Риск-менеджмент должен быть интегрирован в процессы принятия решений и бюджеты.
  • Риск-менеджмент должен быть задокументирован и зафиксирован в отчетах.

Уникальная возможность для риск-менеджеров

47:58
  • Новый стандарт предоставляет уникальную возможность для риск-менеджеров встроиться в процессы принятия решений.
  • Риск-менеджеры могут обновить свои методологии и подходы для более эффективного взаимодействия с бизнесом.

Рекомендации Росимущества по управлению рисками

51:51
  • Обсуждение рекомендаций Росимущества по управлению рисками и их соответствие международным стандартам.
  • Упоминание о том, что в Австралии все министерства и ведомства используют единый стандарт по рискам.

Интеграция управления рисками в процессы принятия решений

55:45
  • Обсуждение важности интеграции управления рисками в процессы принятия решений и необходимости понимания этих процессов.
  • Упоминание о том, что часто приходится интегрировать управление рисками в уже существующие процессы и регламенты.

Связь риск-менеджмента с внутренним контролем и аудитом

1:00:13
  • Обсуждение отсутствия связи риск-менеджмента с внутренним контролем и аудитом в новом стандарте.
  • Упоминание о важности тесного контакта с руководителем по стратегии для встраивания управления рисками в стратегические процессы.

Автоматизация управления рисками

1:01:09
  • Обсуждение двух типов автоматизации управления рисками: базы данных и продукты, которые встраиваются в программы принятия решений.
  • Упоминание о том, что продукты, которые являются базами данных, не рассматриваются как полезные в контексте ISO.
  • Обсуждение продуктов, которые встраиваются в программы принятия решений, и их полезности для интеграции управления рисками в процесс принятия решений.

Обсуждение нового стандарта COSO

1:03:14
  • Спикеры обсуждают вопросы, связанные с новым стандартом COSO, и его влияние на риск-менеджмент.
  • Отмечается, что стандарт уже содержит формулировки, которые были ранее предложены другими стандартами, и что он стремится к единообразию в терминологии.

Обсуждение риск-аппетита и толерантности

1:11:50
  • Спикеры обсуждают вопрос о том, как использовать риск-аппетит и толерантность в нефинансовых организациях.
  • Отмечается, что использование этих терминов может быть излишним и что современные инструменты анализа рисков уже показывают весь спектр возможных сценариев.

Приглашение на форум

1:13:55
  • Спикеры приглашают участников на форум, который будет проводиться в апреле в Москве.
  • Форум будет бесплатным, и на нем будут представлены российские политики и ученые, которые расскажут о популяризации новых стандартов и их использовании в нормативных документах.

Сравнение стандартов COSO и COSO ERM

1:16:20
  • Видео обсуждает различия между стандартами COSO и COSO ERM, которые оба претендуют на определение уровня развития риск-менеджмента и его перспектив.
  • COSO ERM - это более объемный документ, содержащий 222 страницы текста, в то время как COSO - это стандарт.
  • COSO ERM не позиционирует себя как стандарт, а скорее как подход к управлению рисками.
  • COSO ERM был создан в 2004 году и претерпел значительные изменения в 2017 году, чтобы учесть современные тенденции в риск-менеджменте.

Критика старой версии COSO ERM

1:24:59
  • Старая версия COSO ERM была подвергнута критике за то, что управление рисками не было функцией или отделом, а скорее культурой, компетенцией и практикой.
  • Управление рисками не ограничивается ведением реестра рисков и связано с внутренним контролем.
  • COSO ERM применим для всех организаций, независимо от их размера.

Обзор обновленного документа COSO

1:27:07
  • Обновленный документ COSO состоит из пяти компонентов, которые разделены на 20 принципов.
  • Документ акцентирует внимание на интеграции управления рисками с процессами стратегического планирования и управления эффективностью предприятия.
  • Документ также подчеркивает важность корпоративного управления и корпоративной культуры.

Принципы COSO

1:31:41
  • Первый принцип: осуществление советом директоров надзорной функции за управлением рисками.
  • Второй принцип: создание операционных структур, определение желаемой культуры и демонстрация приверженности основным ценностям.
  • Третий принцип: определение потребности в человеческом капитале и привязка системы поощрения к достижению стратегических и бизнес-целей.
  • Четвертый принцип: интеграция управления рисками с системой измерения эффективности бизнеса и системой мотивации.

Практические соображения

1:36:49
  • Ориентация на документ COSO может помочь более четко донести идеи до членов совета директоров и заинтересовать их в управлении рисками.
  • Документ может помочь в формировании организационной структуры, кадровой политики и системы мотивации, ориентированных на управление рисками.

Влияние условий ведения бизнеса на профиль риска

1:39:11
  • Документ 2017 года определяет профиль риска как взаимосвязь уровня риска с уровнем операционных результатов, которых компания может достичь.
  • Профиль риска и риск-аппетит взаимосвязаны, и их определение должно основываться на специфике деятельности организации.

Оценка стратегических альтернатив

1:41:26
  • Организация должна проводить анализ альтернативных стратегий и оценивать риски каждой из них.
  • Руководство и совет директоров должны учитывать профиль риска и риск-аппетит при выборе стратегии.

Толерантность к рискам

1:43:19
  • Толерантность отражает приемлемые отклонения от поставленных целей.
  • Толерантность определяется в отношении целей и эффективности, а не конкретных рисков.

Приоритизация рисков

1:49:06
  • Организация приоритизирует риски с целью определения адекватности стратегии по реагированию на риски и распределению ресурсов на их управление.
  • Приоритетность рисков определяется по установленным критериям, таким как адаптивность к риску, сложность риска, скорость воздействия риска и устойчивость влияния риска.

Реагирование на риск

1:50:59
  • Пять стратегий реагирования на риск: принятие риска, избегание риска, добор риска, передача снижения риска и передача риска.
  • В случае, когда уровень риска оказывается слишком высоким, а стратегия по реагированию на риски неприемлемой, организация может пересмотреть свои стратегические и операционные цели.

Принципы управления рисками

1:51:40
  • Выбор стратегии реагирования на риски с учетом условий ведения бизнеса, соотношения выгоды и затрат, обязательств и ожиданий при приоритезации рисков, риск-аппетита и существенности риска.
  • Комплексный взгляд на риски: определение остаточного профиля риска и его соответствия установленному риск-аппетиту.

Подходы к портфельному анализу рисков

1:52:44
  • Минимальная интеграция: фокусировка на существенных рисках и возможных существенных рисковых событиях.
  • Ограниченная интеграция: фокусировка на выделенных категориях рисков (финансовые, комплайнс, операционные).
  • Частичная интеграция: фокус на профиле риска и бизнес-целях.
  • Полная интеграция: фокусировка на стратегии и бизнес-целях, определение рисков на всех уровнях принятия решений.

Оценка существенных изменений и анализ рисков и эффективности деятельности

1:56:23
  • Мониторинг изменений в текущей деятельности и оценка влияния изменений на стратегию и профиль риска.
  • Анализ рисков и эффективности деятельности для определения достижения целей и эффективности.

Повышение эффективности управления рисками

1:57:16
  • Постоянное повышение эффективности системы управления рисками.

Информация, коммуникация и отчетность

1:57:47
  • Использование информации, технологий и коммуникаций для повышения эффективности управления рисками.
  • Отчетность о рисках, корпоративной культуре и эффективности деятельности на всех уровнях управления.

Взаимосвязь управления рисками и внутреннего контроля

2:04:00
  • Обсуждение того, как управление рисками и внутренний контроль взаимодействуют друг с другом.
  • Упоминается, что в стандартах по внутреннему контролю и риск-менеджменту недостаточно информации о том, как они должны работать вместе.

Управление рисками как система внутреннего контроля

2:05:32
  • Обсуждение того, что управление рисками не является системой в соответствии с новыми стандартами.
  • Упоминание о том, что внутренний контроль выступает в роли одной из стратегий реагирования на риск.

Взаимосвязь управления рисками и внутреннего контроля

2:08:08
  • Обсуждение того, что управление рисками может быть новой стадией зрелости системы управления организацией или разными элементами системы управления.
  • Упоминание о том, что в стандартах по внутреннему контролю и риск-менеджменту недостаточно информации о взаимосвязи этих двух аспектов.

Обмен опытом и эффективность распределения ресурсов

2:10:49
  • Обсуждение возможности организации экскурсий на предприятия, успешно внедрившие элементы риск-менеджмента, для обмена опытом и эффективного внедрения в других компаниях.
  • Упоминание о важности реестра рисков и приоритизации рисков для обеспечения эффективности распределения ресурсов компании.

Препятствия для внедрения риск-менеджмента

2:13:38
  • В видео обсуждается, что сейчас нет препятствий для внедрения риск-менеджмента, так как нормативные документы уже написаны и приняты.
  • Однако, некоторые организации все еще опасаются внедрять новые практики и не знают, как интегрироваться в процесс принятия решений.

Практические препятствия

2:20:09
  • В видео говорится о том, что некоторые организации все еще находятся на уровне хаоса и не могут автоматизировать хаос, что приводит к автоматизированному хаосу, а не конкурентному преимуществу.
  • Для преодоления этого препятствия, необходимо разработать свои программные комплексы и хранить базы данных в России.

Барьеры для внедрения риск-менеджмента

2:24:01
  • В видео подчеркивается, что пока менеджмент не видит бенефиты от внедрения риск-менеджмента, он не будет внедрять его.
  • Также отмечается, что пока риски не оцифрованы и не проведена бальная оценка, менеджмент не готов использовать модели.

Сравнение подходов к управлению рисками

2:25:53
  • Участники встречи обсуждают два возможных подхода к управлению рисками: стандарт COSO и продвинутый подход, основанный на лучших признанных практиках.
  • Отмечается, что стандарт COSO не запрещает использовать продвинутые подходы, такие как карты рисков и другие инструменты.
  • Профессиональная этика требует от специалистов использовать адекватные способы получения информации и предупреждать о возможных ограничениях и ошибках в используемых инструментах.

Оценка системы управления рисками и внутреннего контроля

2:32:15
  • Участники обсуждают возможность использования подходов к оценке системы управления рисками и внутреннего контроля, изложенных в стандарте COSO и других документах.
  • Отмечается, что пока не ясно, как синхронизировать эти документы и как интегрировать их в процесс оценки.

Использование искусственного интеллекта в управлении рисками

2:33:58
  • Участники обсуждают возможности использования искусственного интеллекта в управлении рисками, включая его способность обучаться и избегать ментальных ловушек, которые могут влиять на принятие решений человеком.
  • Отмечается, что искусственный интеллект может со временем превзойти человека по качеству анализа и принятию решений, но это может быть как очень круто, так и очень страшно.

Управление рисками и ментальные ловушки

2:35:27
  • Спикер обсуждает, что управление рисками не свойственно людям из-за их мышления, основанного на ментальных ловушках.
  • Он объясняет, что люди хорошо справляются с рисками в повседневной жизни, но не так хорошо в сложных ситуациях, где требуется более сложное мышление.
  • Спикер также упоминает исследования, которые показывают, что люди не так хороши в работе с неопределенностью, как им хотелось бы верить.

Инструменты для управления рисками

2:39:10
  • Спикер перечисляет наиболее популярные инструменты для управления рисками, включая сценарный анализ, инвестиционное моделирование, деревья решений, галстук-бабочку и портфельный анализ.
  • Он также объясняет, что реестр рисков может быть полезен для хранения информации о рисках, но его наличие не является обязательным.
  • Спикер подчеркивает, что важно разбить информацию о рисках на разные документы, чтобы изменить неправильное восприятие рисков в организации.

Презентации материалов и их верификация

2:43:45
  • Докладчик обсуждает сложности в презентации вероятностных характеристик и их понимание руководителями.
  • Он подчеркивает, что руководители могут понять и полюбить такие презентации, если они будут представлены в понятной форме и с использованием наглядных примеров.
  • Докладчик также обсуждает важность верификации моделей и предлагает использовать внутренний аудит для проверки адекватности расчетов.

Обратная связь и исследование

2:51:23
  • Докладчик призывает участников оставить обратную связь и заполнить форму, если у них есть время.
  • Он также обещает выслать материалы и ссылку на опрос, в котором участники могут выразить свое мнение о том, как интегрировать управление рисками в бизнес-процессы.
  • Докладчик подчеркивает, что исследование будет сфокусировано на этом вопросе и призывает участников принять участие в исследовании.