Процессы анализа и управления рисками в области ИТ

Комплексная программа управления рисками

Показывать лекцию целиком

8.1. Введение

Цель лекции – предложить нашим коллегам варианты реализации и составляющие компоненты домена риск-менеджмента, используя которые станет возможным создать комплексную программу управления рисками и эффективно применять её на практике в современных организациях, использующих анализ и управление рисками в своей деятельности, в группе основных или второстепенных бизнес активностей. Во многом, достижение поставленной цели будет выполнено только при условии, что материал, изложенный ранее (в предыдущих лекциях), был "принят" и практически применен нашими коллегами в своей профессиональной деятельности.

На сегодняшний момент нами уже были изучены активности идентификации, оценки, анализа видов рисков (качественные и количественные), организации и, вводным образом, управления рисками. Актуальность и необходимость организации процессов анализа и управления рисками в единую комплексную программу, которая будет способна охватить и гармонизировать отдельные её части в единый административно-программный комплекс мы изложили и подтвердили в ранее изложенном материале.

Сегодня мы рассмотрим раздел дисциплины риск-менеджмента – "Комплексная программа управления рисками", который решает задачи повышения эффективности уже организованных процедур, внедрение новых, инновационных и при этом эффективных методов и техник, снижение явных и потенциальных потерь и максимизация эффекта основной/ых деятельностей компании.

Тут стоит отметить, что комплексная программа управления рисками представляет собой один из вариантов процесса риск-менеджмента. Реализация данной комплексной программы может быть рассмотрена как альтернатива внедрению риск-менеджмента. Каждый из рассмотренных нами ранее этапов процесса анализа и управления рисками представляет собой законченные стадии процессов внедрения риск-менеджмента, и могут быть использованы при планировании данной деятельности в конкретной организации, с условием адаптации под определенные условии компании.

По мнению многих экспертов, задачи программ управления рисками должны заключаться в достижении следующих результатов:

  • Оптимальное использование имеющегося капитала;
  • Получение максимального дохода;
  • Повышение устойчивости развития компании;
  • Снижение вероятности потери части или всей стоимости продукта или сервиса, получаемого от процессов домена информационных технологий, конкретной организации;
  • Таким образом, комплексную программу по управления рисками стоит рассматривать не только в качестве ИТ процесса, а скорее, в преобладающем значении данной активности, как бизнес составляющую предмета риск-менеджмента, от правильной организации которой будет зависеть конечный результат и дальнейшее положении организации на рынке.

    8.2. Программа управления рисками

    Современная, успешная комплексная программа управления рисками должна учитывать и решать задачи, связанные с актуальными потребностями компании, в области риск-менеджмента, которая приняла решение о внедрении процессов анализа и управления рисками.

    Организации, применяющие риск-менеджмент, как правило, ставит перед этим доменом следующие задачи:

  • Успешное функционирование, в условиях воздействия рисков:
  • Защита от негативных, рисковых факторов, мешающих выполнению стратегии и тактик компании;
  • Обоснованное принятие управленческих решений, с учетом имеющейся информации о явных и потенциальных рисках;
  • Сохранение и развитие имеющихся информационных средств и технологий;
  • Снижение чувствительности компании к рискам и повышение стабильности области информационных технологий, в условиях рискового окружения.
  • Комплексная программа управления рисками должна устанавливать единую структуру при работе с рисками, которая может отличаться вариантами реализации отдельных стадий, но, при этом последовательность (приведена по курсу, в виде последовательности изложения материалов) и результаты (документы) каждой из стадий должны соответствовать именно тем, которую мы привели в своем курсе:

  • Сбор информации и требованиям по рискам:
  • Списки явных и потенциальных причин, которые могут привести к возникновению рисков;
  • …;
  • Идентификация рисков:
  • Реестр рисков;
  • …;
  • Предварительная оценка рисков
  • Приоритезированный реестр рисков;
  • Стратегия по работе с рисками;
  • …;
  • Качественный анализ рисков
  • Документ, содержащий качественную информацию о рисках и пути их решения (тактики);
  • Информация по рискам, которая может быть использована в активности количественного анализа;
  • База знаний/данных по ранее выявленным рискам с их описанием;
  • …;
  • Количественный анализ рисков
  • Документ, содержащий количественную информацию о рисках и пути их решения (тактики);
  • Статистическая информация, которая может быть использована для дальнейшего учета рисков и планирования путей их решения;
  • …;
  • Система по анализу рисков
  • Выработанные порядки и регламенты, которые должны агрегировать и использовать ранее полученные документы, с целью достижения показателей деятельности риск-менеджмента;
  • …;
  • Комплексная программа управления рисками
  • Документ, содержащий информацию о комплексной программе управления рисками;
  • План процедур управления рисками;
  • …;
  • Дальнейшие активности:
  • План мониторинга рисков;
  • План совершенствования деятельности по анализу и управлению рисками;
  • При этом, каждый из описанных документов должен быть своевременно актуализирован и отслеживаться в дальнейшем, при выполнении деятельности риск-менеджмента в конкретной компании. При цели построения эффективной комплексной программы управления рисками и надлежащем выполнении составляющих данную цель задач, можно будет контролировать риски на всех организационных уровнях любой организации.

    Риск-менеджеры должны быть в состоянии оценить окружающую ситуацию и способствовать разработке и внедрению необходимых документов, процедур, регламентов, описанных выше, в основу которых должны быть положены следующие принципы из области процессов анализа и управления рисками, которые были изложены нами ранее:

  • Интегрированный, процессный подход к процессам анализа и управления рисками (лекция № 1,2);
  • Учет наиболее значимых рисков (лекция № 2,3):
  • Создание реестра рисков. Актуализация реестра в течение деятельности процессов анализа и управления рисками;
  • Идентификация рисков (лекция №3);
  • Определение "хозяина" риска (лекция №3);
  • Использование ролевой структуры для процесса риск-менеджмента (лекция №4);
  • Использование определенных методов/групп методов для управления определенными рисками (лекция №7);
  • Определение допустимых уровней рисков (лекция №7):
  • Контроль за состоянием рисков;
  • Чуть ранее, когда мы говорили об обеспечении деятельности риск-менеджмента, мы затронули тему документационного обеспечения данного направления работ, но при этом не раскрыли её более подробно. В разделе посвященном разработке процедур управления рисками, мы уделим особое внимание данному пункту.

    Здесь же хочется сказать о том, что документация и ее реализация являются очень важной "вехой" работ разработки комплексной программы, игнорирование которых может привести к тому, что разработанная программа будет "одномоментным мероприятием". Такая реализация "рискует" остаться в конкретных "головах". Комплексная программа будет "закончена" с уходом группы ключевых специалистов, что ставит под сомнение системность подхода к разрабатываемому домену и демонстрирует его неэффективность при подобной реализации.

    Нужно сказать о том, что комплексная программа управления рисками должна состоять из процессов, процедур, активностей и т.д. Результаты отдельных стадий, включенных в данную "над" активность должны быть гармонизированы друг с другом таким образом, чтобы четко прослеживались связи между отдельными активностями. От того, насколько успешно, продуманно, сочетаясь с общими целями риск-менеджмента, будет организована интеграция отдельных частей в общее целое зависит конечный результат домена рисков и деятельности организации в целом.

    8.3. Разработка процедур управления рисками. Бизнес правила

    Процедуры, составляющие процесс управления рисками представляют собой "шаблонные" пути решения, цель которых состоит в том, чтобы предложить для выбора в определенной ситуации варианты конкретных решений, которые целесообразно применить для использования в рисковой ситуации с определенными (известными и неизвестными) параметрами.

    Выбор в пользу определенного варианта использования будет зависеть от того, насколько та или иная разработанная процедура управления определенным риском/группы рисков адаптирована под нужды конкретного окружения (внешние и внутренние параметры ситуации), соответствует конкретным процессам, в которых возможно проявление риска, будет эффективна для данного случая.

    При разработке процедур целесообразно руководствоваться принципами, которые заложены в основе деятельности компании. Такие принципы принято называть бизнес-правилами. Большинство из них формируются в процессе "осознания" тех постулатов, которые являются движущими "рычагами" бизнеса. Они не всегда очевидны (как правило потому, что находятся в "головах" ограниченного количества стэйкхолдеров), но начинают существовать вместе с началом бизнес деятельности. От того, насколько они соблюдаются, зависит заданная стабильность развития того или иного направления бизнеса, в которой они применяются.

    Именно бизнес правила и динамика их изменения определяют тренд развития информационных систем и, именно они, влияют на стабильность компании, в данном случае её рисковой составляющей.

    Соответственно, из сказанного целесообразно сделать вывод о том, что бизнес правила являются одной из составляющих, определяющих величину "рисковости", которая доступна для управления и изучения.

    Но, в современном бизнес сообществе бизнес правила очень часто игнорируются и "подменяются" на конкретные сценарии развития, которые "ложатся" в основу разработки процедур управления рисками. Тут стоит уточнить тот факт, что сценарии использования это конкретные варианты реализации рисков, а "бизнес правила" это универсальные/"псевдоуниверсальные" принципы, которые определяют сценарии использования, поэтому очень важно учитывать то, что при разработке процедур управления рисками должны использоваться именно бизнес правила. В таком случае можно говорить о достаточно надежной защите бизнеса от рисков.

    Состав разрабатываемых процедур управления рисками определяется многими факторами, но в его основе находятся 2 основные составляющие, определяющие процедуры по управлению и анализу риск-менеджмента:

  • Текущее "рисковое" состояние организации;
  • Потребность/и стэйкхолдеров;
  • Именно потребности стэйкхолдеров определяют то, каким образом, с какой "документарной" и иными видами поддержки должна быть разработана та или иная процедура. В некоторых случаях разработка процедур может включать в себя следующие активности:

    Разработка предложений в части рискового домена для стратегии/политике предприятия;

  • Документирование основных процедур управления рисками;
  • Разработка методологии оценки отдельных видов рисков и совокупного риска;
  • И т.д.
  • Оптимальноразработанные и примененные процедуры управления рисками позволят уменьшить (или исключить вообще) возможные ущербы, будет способствовать стабилизации и развитию компании.

    Еще раз перечислим набор нормативно-методических документов, которые должны обеспечить процедуры управления рисками необходимой инструментально-правовой базой:

  • Политика управления рисками
  • Положение об управлении рисками
  • Процедура управления рисками
  • Методические указания по описанию и оценке рисков
  • Методические указания по оценке влияния рисков на работы календарного плана
  • Методические указания по формированию индикаторов рисков
  • Справочник по процедуре управления рисками
  • Справочник по типовым рискам
  • В итоге нужно сказать о том, что нет процедур управления рисками, которые могли бы быть разработаны таким образом, чтобы претендовать на универсальность и всестороннюю применимость. Каждая процедура должна учитывать специфику конкретной ситуации и определенных рисков, управление которых планируется осуществлять с помощью процедур управления рисками.

    8.4. Методы управления рисками

    В предыдущей лекции мы поверхностно рассмотрели многообразие методов управления рисками, классифицировав их по следующим четырем категориям:

  • Методы уклонения от рисков;
  • Методы локализации рисков;
  • Методы диверсификации рисков;
  • Методы компенсации рисков;
  • Каждый из описанных методов предлагает конкретные, специализированные и эффективные решения для "рисковых" ситуаций, классифицированных определенным образом (смотри лекции про количественный и качественный метод анализа рисков) из общего множества по факторам, которые в дальнейшем могут явиться причиной возникновения ущерба.

    "Искусство" обработки исходной информации, из которой можно вычленить необходимые "зерна" полезных данных смотри в лекции про системный подход к процессу управления рискам, но необходимость оптимального учета факторов, критичных для классификации факторов риска является условием успешности применения того или иного метода управления рисками и, соответственно, результативность системы риск-менеджмента в целом.

    Как было обосновано ранее, учет изменчивости "рисковой" составляющей и возможная миграция риска/группы рисков, направление которой будет достаточно сложно прогнозируемым, зависит от большого числа переменных:

  • "Внутренних" по отношению к рисковому окружению;
  • "Внешних" по отношению к рисковому окружению;
  • Других рисков, различной степени взаимодействия с исходным;
  • Эффектов проявления, "соединения", "разъединения" и т.д. рисков;
  • Поэтому важность накопления системной статистики по тому или иному риску является так же необходимым составляющим успешного выбора определенно метода по работе с рисками, который позволит обеспечить планомерное снижение уровня риска. При этом статистика должна отражать комплексную и адекватную "картину" развития риска.

    В том случае, если предприятие, на котором проводится риск-менеджмент является достаточно крупным и условно стабильным в своем развитии, существует вероятность того, что необходимые оперативные реакции на изменения будут отвергнуты. Как правило, это происходит из-за "ложноинерциального" представления о достаточной защищенности от "динамическивозникающих" рисков, что может в дальнейшем привести к угрожающим последствиям от "ближнего" и "дальнего" проявления возникших ущербов.

    В подобной ситуации, малые предприятия, неизбалованные приемлемым уровнем стабильности, стремятся более точно и гибко реагировать на неприемлемые для них риски и, при необходимости, сменить приоритеты своих активностей, что практически невыполнимо для средних и крупных организаций.

    Реальные ситуации, для которых свойственно разнообразие факторов риска, должны учитывать критичные для них факторы и в зависимости от этого избирать оптимальный метод управления риском.

    Дополнительным условием, которое накладывает ограничение на выбор метода управления риском, является персона руководителя, от чьего решения зависит то, какой будет выбран в конечном итоге метод.

    Важно, чтобы данное лицо принимающее решение могло взглянуть на рабочую картину достаточно комплексно, и принять оптимальное, для конкретных условий, решение.

    8.5. Классификация методов управления рисками

    В этой главе мы опишем все методы комплексно, с конкретными практическими примерами их использования.

    Подробное рассмотрение методов управления рисками, с конкретными образцами их применения, начнем с методов уклонения, предварительно описанных нами ранее.

    Методы уклонения от рисков

    Данной группой методов, как было нами сказано ранее, пользуются руководители, принципы которых построены на тактике исключения рисков из своей деятельности.

    Они предпочитают отказываться от услуг сотрудников, коллег, партнеров, технологий, надежность которых не подтверждена их же опытом. Личности, стремящиеся использовать методы данной группы, избегают вынужденно расширять круг своего профессионального общения и употребляемые в работе навыки и инструменты, качество работы которых не подтверждено.

    В целях избегания риска, при использовании методов уклонения от рисков, отвергается явно или скрыто большинство инновационных новшеств, проектная деятельность в целом.

    Таким образом, предприятия, на которых используются данные методы, исключают возможность эффективного "прорыва" и обречены на "паразитическое" следование за теми, кто проверил эффективность той или иной технологии на себе, что в целом может характеризовать организации, которым свойственны данные методы, как консервативные в области информационных технологий. В тоже время, эти организации достаточно надежны при развитии, в случае стабильного и предсказуемого рискового окружения, которым могут похвастаться лишь компании, деятельность которых обеспечена наиболее значимыми для актуального развития мировой экономики ресурсами и технологиями. При использовании методов уклонения от рисков очень важно придерживаться принципов "гармоничного балансирования" между используемыми техниками и уровнем приемлемого риска, принятым в деятельности организации. Перегиб в ту или иную сторону может привести к губительным последствиям для деятельности, в которой применяется риск-менеджмент.

    Примеры применения методов в области ИТ:

  • Крупные государственные ИТ компании, занимающиеся внедрением информационных технологий, придерживающиеся "безрисковых стратегий", используют программное обеспечение только проверенных вендоров, при этом избегают адаптировать его под свои конкретные нужды и разрабатывать новые.
  • Другим популярным примером уклонения от рисков является перенос риска на третье лицо – страхование. Страхование выполняет функцию надежного "щита", который является защитой от неудачных решений. Это способствует повышению ответственности руководителей предприятий. Процедуры, которые должны обеспечить применение страхования, "вынуждают" руководство организаций серьезнее относиться к разработке и принятию решений, регулярно проводить превентивные защитные меры, которые могут повлиять на снижение уровня возможных рисков
  • Краткие итоги по методу:

    Использование метод уклонения от рисков не характерно для компаний, осваивающих новые виды продукции, новые технологии или разрабатывающих инновационное программное обеспечение, так как для таких случаев нет статистических данных, необходимых для принятия обоснованных управленческих решений. Для компаний, которые стремятся занять лидирующие позиции в своем домене, использование техник данной группы может быть губительным. В подобной ситуации эффективный риск-менеджмент должен уметь использовать другие методы нейтрализации риска

    Методы локализации рисков

    Методы локализации риска основаны на идентификации тех "участков" процесса/ов, в которых наблюдается наиболее высокая возможная концентрация факторов риска. Суть данных методов состоит в том, что такие "точки" риска выносятся за пределы деятельности и выделяются в отдельные, самостоятельные/псевдосамостоятельные структуры, построенные по принципу самодостаточного локализованного управления и финансирования.

    Методы этой группы используют в тех, сравнительно редких случаях, когда однозначно удается "выявить" и локализовать источники риска. После того, как источник риска опознан, необходимо изолировать его путем "переноса" рисковой составляющей в отдельную стадию работ или создания отдельного процесса или деятельности организации, которую можно более пристально контролировать и тем самым обеспечить необходимые условия для проактивного реагирования на явные или потенциальные риски.

    Методы локализации рисков приобрели наиболее широкое распространение в преимущественно крупных компаниях. Их используют при реализации процессов или проектов, результатом которых должен стать продукт или услуга, успешность которых:

  • Вызывает сомнения;
  • Представляет собой не профильный домен для данной организации, у которой отсутствуют компетенции в реализуемой активности.
  • В большинстве случаев для эффективной реализации рисковой деятельности требуются дополнительные исследовательские работы для адаптации исследуемых артефактов под конкретные специфические нужды и области.

    Самая "рискованная" часть процесса/проекта "выносится" в специально вновь созданную структуру. Цель этой "структуры" состоит в осуществлении "рисковых" задач. При этом, для данной "структуры" сохраняются условия эффективного взаимодействия с "родительской" организацией для необходимого "подключения" дополнительных ресурсов.

    Примеры применения методов в области ИТ:

  • Наиболее наглядной иллюстрацией методов данной группы является создание крупной организации в структуре одного из самых крупных банков Российской Федерации в начале 10-х годов второго тысячелетия, которая является ответственной за деятельность в сфере высоких технологий;
  • В практике большинства современных консалтинговых компаний, разработчиков промышленного, заказного программного обеспечения есть активность по созданию новой дочерней структуры, в случае выход на ИТ рынок нового продукта, прогнозируемое использование которого является довольно широкомасштабным.
  • Краткие итоги по методу:

    Неоспоримым целевым достоинством методов рассматриваемой группы состоит в "гибкости", оптимальное применение которой позволит извлечь дополнительные выгоды для "родительского" подразделения/организации за счет уменьшения уровня неопределенностей от использования непрофильного процесса/продукта. В частности же:

  • Будут своевременно подготовлены новые продукты и технологии
  • Накоплены необходимые компетенции;
  • Подготовлен необходимый квалифицированный персонал.
  • Методы диверсификации рисков

    Методы диверсификации (альтернативное название данных методов, которое может встретиться в специализированной литературе домена риск-менеджмента - диссипация) риска – это методы, специфика которых состоит в распределении идентифицированных факторов риска между участниками "подозрительного" бизнес процесса. "Подозрительной" считается та активность, в которой выявлены или отмечены возможные или явные риски. Суть метода состоит в том, что уровень риска должен быть снижен/удален за счет перераспределения общего, суммарного ущерба между участниками и последующей обработки более мелких "частей" рисков каждым из "членов" процесса в отдельности.

    Методы этой группы преимущественно применяются в случаях, когда речь идет о крупных и продолжительных во времени процессах или проектах, в составе которых есть несколько участников.

    В том случае, если участников не так много, то существует практика по привлечению дополнительных заинтересованных в успехе общего дел сторон. Такой вид активности, приводит к созданию разнообразных советов, комитетов, ассоциаций, рабочих групп по "рисковому" направлению работ. Создаваемые сообщества могут быть организованы в компаниях как по вертикальному (собрание "равных"), так и по горизонтальному (собрание иерархической структуры, задействованной в достижении единой цели) принципам. Помимо достижения главной цели – диверсификации рисков, эти объединения могут давать дополнительный эффект, результат которого будет заключаться в том, что осуществляемая организацией или организациями деятельность будет давать предсказуемый и надежный "продукт", частично согласованный по своей сути всеми участниками конкретного консорциума.

    В части случаев, распределение общего риска будет произведено не только по участникам, но и по времени, этапам работ и т.д., что так же является положительным свойством данной группы методов.

    Организованная работа по данной группе методов "делает" достаточно прозрачными для большинства заинтересованных сторон процесс работы над рисками. Это является преимуществом для тех руководителей, кто в своей работе использует принципы процессного менеджмента и готов постоянно совершенствовать процессы анализа и управления рисками своего предприятия. Это происходит как в случае "вертикальных" групп:

  • в данном случае идет сравнение между "равными" процессами разных компаний;
  • так и в случае "горизонтальных" образований:

  • здесь совершенствование происходит за счет повышения "прозрачности" работ, сравнения этапов друг с другом по определенным, заранее выработанным метрикам и "отладке" отстающих частей;
  • Тем самым достигается определенное преимущество от того, что ни один из участников полностью не принимает на себя весь риск.

    С определенной долей оговорок, методы диверсификации рисков можно считать достаточно гибким инструментом менеджмента в целом и риск-менеджмента в частности.

    Примеры применения методов в области ИТ:

    К методам диссипативного управления рисками можно отнести:

  • Диверсификация "рисковой" области, за счет декомпозиции основной активности на более мелкие, контролируемые процессы, в которых возможно использование известных методологий и технологий, с последующим облегчением управления и контроля за которыми;
  • Увеличение предоставляемого ассортимента ИТ продуктов и услуг;
  • Ориентация на различные группы потребителей продукции;
  • т.е. работа одновременно на нескольких товарных рынках, когда неудача на одном из них может быть компенсирована успехами на других;
  • Диверсификация закупок сырья и материалов предполагает взаимодействие со многими поставщиками, позволяя ослабить зависимость предприятия от его "окружения", от ненадежности отдельных поставщиков сырья, материалов и комплектующих;
  • при нарушении контрагентом графика поставок по самым разным, в том числе и по объективным, причинам (аварии, банкротство, форс-мажорные обстоятельства и т.п.) предприятие сможет безболезненно переключиться на работу с другим поставщиком того же или аналогичного субпродукта.
  • Последние два изложенных примера метода диверсификации рисков представляют собой методы, для реализации которых потребуется не столько усилия специалистов из области риск-менеджмента, сколько сотрудников, задействованных в маркетинговом и административно-хозяйственном направлениями деятельности организации.

    Это еще раз подчеркивает постулат, приведенный нами в начале нашего курса о том, что для организации эффективной системы процессов управления и анализа рисков требуется, что бы в процессах риск-менеджмента были задействованы и заинтересованы все структурные подразделения предприятия.

    Краткие итоги по методу:

    Руководство предприятия, принявшего решение об использовании методов диверсификации риска, должно систематически участвовать в риск-менеджменте и, при необходимости, в случаях нарушения пороговых значений (см. ниже), контролировать критичные процессы. "Вынужденное" участие стэйкхолдеров в "рисковых" активностях позволит скорректировать тактическое управление и стимулировать процесс постоянного совершенствования рисковой деятельности.

    Методы диверсификации накладывают жесткое ограничение на процессы, в которых планируется их использование. Оно заключается в обязательном закреплении ответственных за каждую стадию работ. Без его выполнения методы диверсификации будут не эффективными и не достигнут поставленную перед ними цель.

    Персональная ответственность за каждый этап работ повышает прозрачность, улучшает эффективность контроля, повышает эффективность процессов в целом.

    Методы компенсации рисков

    Методы компенсации риска отличаются по принципу своего действия от всех ранее изложенных методов и предполагают формирование механизмов превентивного действия на источник возможного ущерба.

    Данные методы направлены не на "обработку" рискового влияния, а на его "недопущении" с помощью заранее спланированных мероприятий. Этот фактор подчеркивает их более "фундаментальную" (это можно считать как плюсом, так и минусом этих методов) характеристику, но, при этом, требует от использующих их предприятий, большего количества ресурсов.

    Одним из основных методов этой группы считается стратегическое планирование.

    Стратегическое планирование, как средство по работе с риском, будет эффективным только в том случае, если к процессу разработки стратегии предприятия будут привлекаться не только специалисты, чьими обязанностями является формирование видения организации, но и тот персонал, который каждый день взаимодействует с тактически реалиями компании. Эти сотрудники должны уметь "максимально" объективно оценить достоинства и недостатки текущего положения предприятия и сформировать требования к тому, какие ресурсы понадобятся или необходимы организации для дальнейшего развития.

    Очень важно, что бы каждый организационный слой иерархии делегировал для процессов разработки стратегического плана своих специалистов/руководителей. Безусловно, в стратегический план должны попасть не все "продиктованные требования", но лишь те из них, которые были обоснованы и приняты, как потенциально необходимые для развития компании. Так же, в ходе разработки плана удается выявить большинство неопределенностей, которые присутствует в деятельности компаний, особенно, при переходах между разными организационными "слоями" и узкие места процессов, которые могут быть "расширены".

    Другим, не менее действенным методом считается метод прогнозирования рискового "окружения". Его смысл заключается в постоянном процессе разработки будущих сценариев, моделирующих такие факторы, критичные для дальнейших управляющих решений как:

  • Состояние среды, в которой возможно возникновение риска;
  • Прогнозирование развития технологий;
  • Квалификация персонала;
  • Изменения в бизнес областях, на которых предприятие осуществляет свою деятельность;
  • И др., определяемые для данной конкретной ситуации.
  • Но важно помнить, что для качественного прогнозирования необходимо отслеживать актуальную информацию о процессах. Это позволит разрабатывать "качественные" и "жизнеспособные" гипотезы, ценность которых будет подтверждаться соответствующими результатами.

    Третьим и последним методом, который мы рассмотрим сегодня, является метод "внутреннего" страхования. Этот метод похож на метод страхования, но с отличием в том, что все необходимые резервы, аккумулируется "внутри" организации, а если выразиться более точно, то "внутри" (или очень близко) к рисковым процессам. И в случае, если вероятность риска становится очень высокой, эти резервы "выводятся" и применяются к конкретным ситуациям.

    Примеры применения методов в области ИТ:

    К методам компенсации рисков относятся:

  • Создание "внутренних" резервов;
  • Стратегическое планирование;
  • И д.р.
  • Краткие итоги по методу:

    Методы компенсации рисков представляют собой техники, в основе успешного результата которых лежит мониторинг и отслеживание рисковых тенденций. После того, как тенденции выявлены (выявление и регистрация должны выполняться на основе системы триггеров, о которой будет рассказано далее) необходимо проводить своевременную регистрацию рисков и выполнение/корректировку конкретных процедур/способов устранения проблем.

    Оптимально организованная система рисков кроме своих основных функциональных возможностей, так же позволяет заранее подготовиться к возможным нормативным новшествам со стороны организаций регуляторов, запланировать работы и ресурсы, требуемые для компенсации потенциальных и явных ущербов, не меняя/не тормозя бизнес процессы компании скорректировать тактические и стратегические планы работ/развития организации.

    Выводы о методах управления рисками

    Таким образом нами было подробной изучены 4 группы методов, каждый из которых направлен на решение определенных задач/проблем в области управления рисками:

  • Методы уклонения от рисков;
  • Методы локализации рисков;
  • Методы диверсификации рисков;
  • Методы компенсации рисков.
  • Каждый из рассмотренных методов решает конкретные, специфические "рисковые" задачи. Но, для процессов риск-менеджмента важно достигать определенного запланированного и согласованного результата, который, как правило, формулируется не в терминах решенных задач, а в терминах достигнутых показателей различных доменов деятельности. Поэтому важно использовать не единичные методы, которые помогают справиться с определенной задачей, а применять группы методов, взаимодополняющих друг друга и компенсирующих возможные недостатки используемых "кросс" методов.

    Более того, правильнее будет отметить, что в наиболее успешных компаниях в области информационных технологий применяются в том или ином "количестве" все методы управления рисками, скомбинированные в общую комплексную систему, успешность которой подтверждается качеством услуг и продуктов, предоставляемых организациями своим потребителям/заказчикам.

    8.6. Выбор методов управления рисками как совершенствующийся процесс/проект

    В текущих условиях развития техники/технологии, и, соответственно, области информационных технологий, которые характеризуются такими факторами, как:

  • Динамичность внесения "изменений" ;
  • "Высокотехнологичность" ИТ;
  • Многофакторность ИТ;
  • Взаимовлияние смежных отраслей ИТ;
  • И д.р.
  • необходимо обеспечить обоснованное развитие, поддержание стабильного уровня функционирования конкретного предприятия, причем важно сделать это на как можно более ранних стадий работы над рисками.

    Принятие обоснованных решений по работе с рисками зависит от качества тех метрик, которые сопровождают процессы риск-менеджмента. Причем важно, чтобы метрики носили не "разовый" характер, а учитывали тренды развития рисковых направлений, включающее в себя определённые группы рисков, а так же актуализировались, в зависимости от уровня риска. Таким образом, можно обосновать необходимость накопления массива данных, описывающих возникновение рисков во времени, в зависимости от ряда случайных/ "псевдослучайных" параметров.

    Говоря об этом, мы приходим к тому, что управление и анализ рисков не могут быть "единичным явлением". Данная активность должна стать важным этапом в процессах управления компании в целом, которая позволит эффективно использовать имеющуюся информацию в целях дальнейшего развития риск-менеджмента.

    Результаты предыдущих итераций анализа рисковых процессов, положенные в основу системы совершенствования рисковых процессов и повышения точности построения тренда и профиля рисков, смогут быть использованы для выбора оптимальных методов управления рисками. Выбранные таким образом методы будут максимально точно и эффективно соответствовать конкретной рисковой ситуации, и при этом, постоянно подтверждать обоснованный выбор "в пользу себя" на основе успешной статистики по работе над рисками или же корректироваться/меняться, в зависимости от изменяющихся внешних или внутренних условий.

    Успешным примером подобно организованной деятельности является практика использования подобных процессов и методов при управлении предприятием Siemens.

    Система по управлению рисками и совершенствования качества организована в виде документированного описания процессов, которое размещено в локальной сети предприятия в качестве "дерева действий".

    Это дерево действий представлено следующей структурой:

  • Первый уровень состоит из процессов, каждый из которых представлен в виде упрощенного описания, алгоритмической последовательности действий ( до десяти действий);
  • За каждым из действий закреплен:
  • Ответственный исполнитель;
  • Риски;
  • Часть из рисков представляют собой не простое описание, а более сложную структуру, одним нажатиям по которой можно перейти к более детальному описанию. Далее действует принцип матрешки.
  • Если для определенных действий второго порядка так же определены существенные риски, они будут детальнее описаны на низших уровнях и т.д. ;
  • Процесс прекращается, когда мы доходим до уровня "элементарных" действий, которые могут выполняться без существенных рисков и, как следствие, не нуждаются в дальнейшем уточнении;
  • В зависимости от сложности и важности процесса количество уровней такого дерева может варьироваться от двух до пяти и более.
  • Подобный, процессный подход, разбитый на декомпозиционные уровни, при условии соблюдения целостной картины процессов организации позволит сохранить концептуальное восприятие, понимание целей процессов и видение необходимых результатов.

    При реализации необходимой документации необходимо помнить и воплотить в жизнь следующие принципы:

  • С одной стороны, документы могут быть очень детальным там,
  • где их отсутствие может привести к негативным последствиям - реализации существенных рисков.
  • С другой стороны, этот подход предотвращает избыточную детализацию документов там, где она не нужна.
  • Поэтому, чтобы достигнуть оптимального решения для каждого конкретного случая, при составлении документации необходимо руководствоваться следующими принципами:

  • "Золотой середины":
  • Данный принцип позволяет найти компромисс между требуемым и достаточным качеством проработки необходимого документа, с учетом ресурсов (время, трудозатраты), выделенных на разработку конкретного документа;
  • "Приемлемого качества":
  • Качество обусловлено, прежде всего, потребностями в нем заказчиками. Если у заказчиков сформировано представление о том, какой продукт они "жаждут" получить для использования в активности управления рисками, тогда документ, необходимый для управления данной деятельности будет разработан в соответствии с их представлениями о том, что и как они хотят. Но, при этом важно понимать, что любая "хотелка" должна быть довольно подробно изучена и обоснована, в чем собственно, "уровень" приемлемого качества и заключается.
  • При подобной организации процесса создания необходимой документации, значение и содержание разрабатываемых документов становятся прозрачными и понятными для всех групп потенциальных пользователей.

    А самое главное, необходимо учитывать, что при разработке документов речь идет не столько о разработке документа, а о необходимости создания/рефакторинга/реинжиниринга процессов риск-менеджмента, в части управления тактиками и стратегиями управления рисков, обоснованный выбор и своевременное актуальное применение которых в "ответ" на отклонения, зафиксированные с помощью процессов мониторинга рисков. А если быть более точным, роль "ответа" играет в данном случае оптимально спроектированная и установленная в конкретном месте процесса метрика

    8.7. Установление пороговых значений (метрики/триггеры)

    Для того чтобы процедуры управления рисками смогли "интеллектуально реагировать" на возможную или явную рисковую ситуацию, необходимо каждый процесс управления рисками снабдить показателем, сигнализирующим о возможном проявлении риска. Ситуация разработки и применения метрик осложняется тем, что каждый процесс по своему уникален и заниматься его "меркой" стандартным образом, в большинстве случаев, бывает губительно и недальновидно.

    Поэтому, для измерения процессов должен быть разработан набор адекватных метрик, каждая из которых должна измерять определенный, ранее спроектированный процесс. Требования к конкретному процессу должны быть сформулированы настолько качественно, насколько качественная метрика нам нужна для дальнейшего её использования и результаты которой, в применении к этому процессу, нас будут полностью удовлетворять

    Универсализм метрик, в случае стандартного подхода к их проектированию, как правило, приводит к тому, что "за бортом" её оценки остаются значимые детали процессов, не адекватная оценка которых приводит к формированию ложного представления о величине проявления риска. Это приводит к тому, что в будущем подобный процесс "генерит" убытки и становится "узким звеном" организации. Поэтому, на первый план выходит формирование "синхронизированного" подхода к формированию процессов и метрик, учитывающих детали и особенности каждой из составляющих рассматриваемой активности, с учетом их возможного развития, в частности, и развитием бизнес процесса/направления, в целом

    При этом рекомендуется выстраивать оцениваемые процессы в взаимосвязанную последовательную структуру, учитывающую и использующую "входы" и "выходы" каждой из них. Такой подход, забегая немного вперед, делает возможным оценивать не только отдельно взятый процесс, но измерить, основываясь на гармонизированном представлении всех метрик, составляющих "общую картину", целостное представление всего рассматриваемого бизнес домена.

    Для того, чтобы стало возможным спроектировать подобную архитектуру процессов, необходимо определиться с набором необходимых и достаточных метрик. Сколько и каких именно метрик нужно использовать в отдельно взятых процессах, к которым применяются процессы риск-менеджмента можно ответить только изучив конкретный процесс.

    Но мы можем порекомендовать руководствоваться следующими правилами, при разработке необходимых метрик, использование которых позволит выявить и разработать необходимо количество метрик:

  • Правило 1: Измеряйте "правильное" макро:
  • Выявите ключевые метрики
  • Установите однозначное соответствие метрик с выполняемыми действиями
  • Определите действия/показатели, связанные с активацией метрик
  • Правило 2: Создавайте простые отчеты, которые позволят сделать правильные выводы и принять дальнейшие решения:
  • "Отчет-воронка"
  • Постоянное отслеживание процессов и событий с длинным жизненным циклом
  • Постоянная работа, и оценка метрик должна поддерживать практику постоянного совершенствования (мы расскажем о ней далее). Для того, чтобы значение метрик, полученных в разные периоды, можно было использовать для оценки динамики процесса, а так же для того, чтобы делать выводы об успешности инициатив, по совершенствованию процесса работы с метриками, важно обеспечить возможность анализа и сравнения метрик в течении достаточно большого периода времени.

    Внедрение метрик в процессы и процедуры бизнес домена предприятия имеет дополнительное преимущество. Оно состоит в том, что благодаря подобному подходу становится возможным дальнейшая автоматизация процессов за счет их полной однозначности и разработанного механизма по их оценке и совершенствованию, который делает работу с ним абсолютно прозрачной и понятной для всех групп пользователей и руководства организацией.

    Важно помнить, что процесс поддержки метрик должен выполняться постоянно и на его сопровождение необходимо так же выделять определенный ресурс.

    8.8. Сопровождение процедур управления рисками

    Необходимым условием применения рассмотренных методов управления рисками в практике работы менеджеров современных предприятий является, на наш взгляд, наличие необходимого нормативно-методического обеспечения этого вида управленческой деятельности. Учитывая новое для отечественных предприятий положение, которое состоит, к сожалению, в практически полном отсутствии знаний и навыков по организации и выполнению управленческой деятельности в данном направлении , стоит, по нашему мнению, вспомнить об испытанных временем, но забытых средствах - отраслевых и общеотраслевых нормативно-методических документах.

    Потребность в таких пособиях, как показывают данные обследований и опыт консалтинговых предприятий, весьма высока и осознана уже многими руководителями.

    На основании таких универсальных регламентирующих или рекомендательных материалов любое предприятие могло бы, учитывая особенности, отраслевой, региональной или иной функциональной специфики, разработать и ввести в действие организационный регламент по сопровождению деятельности риск-менеджента. Ориентируясь на опыт и общие принципы построения нормативно методического обеспечения управленческой деятельности, можно сформулировать требования к составу и содержанию материалов, регламентирующих выполнение функции управления рисками в деятельности предприятий. А рассмотренные в этом курсе методы анализа, оценки и управления риском позволят обогатить разрабатываемые документы конкретным практическим содержанием.

    8.9. Оценка эффективности программы управления рисками

    Завершающей стадией комплексной программы управления рисками, рассматриваемой нами в этой лекции, результатом которой должно стать подтверждение эффективности разработанных процедур, выбранных и адаптированных методов риск-менеджмента, является этап оценки эффективности разработанной программы.

    Данная стадия должна состоять из следующих этапов (приведены ниже), внедрение которых, в целях достижения принятых показателей, важно начинать, на как можно более ранних шагах развертывания домена риск-менеджмента. В данном процессе, впрочем, как и во всех проводимых процессах анализа и управления рисками, выполнение которых осуществляется параллельно, необходимо учитывать общую последовательность активностей, с целью правильного и оптимального распределения необходимых для работы ресурсов.

    Этапы активности процесса оценки эффективности программы управления рисками:

  • Разработка метрик оценки эффективности процессов риск-менеджмента, учитывающих специфику выполняемых активностей;
  • Результативное, и при этом максимально "безболезненное", внедрение метрик, в выполняемые процессы, для их оценки и дальнейшего совершенствования;
  • Процессный мониторинг метрик и соответствующая оперативная реакция, необходимая для штатного выполнения процессов;
  • Гармонизация всех метрик в единый итоговый показатель, объективность которого должна быть подтверждена различным характером метрик, учитывающих разные стороны проводимой деятельности;
  • Оценка метрик, в контексте выполняемого процесса, с учетом конкретной специфики и "окружения";
  • Анализ "метрической" статистики, для последующей корректировки и адаптации процессов с целью повышения качества производимых результатов;
  • Совершенствование метрик и процессов на основе проанализированной информации;
  • Процедура оценки эффективности должна позволить объективно взглянуть на разработанные нами процессы и выбрать дальнейший путь, в соответствии с которым мы будем двигаться в нашей деятельности. Именно поэтому выполнение данных процедур необходимо воспринимать более внимательно, исключив при этом формальное к ним отношение, а рассмотреть их как возможность развития созданной нами программы риск-менеджмента.

    Оптимально организованная стадия оценки должна использовать вариативный инструментарий, методологии и т.д. для создания метрик. При разработке каждой метрики необходимо учитывать не только специфику процессов, для которых они разрабатываются, но и многогранность представления результатов. Важно помнить о том, что результаты всех метрик должны будут в дальнейшем гармонизированы в единый показатель, отражающий суть выполненной деятельности. Только при условии, что нами будет продемонстрирован единый, конечный, количественный показатель, объективно отражающий оценку выполненной деятельности, можно рассчитывать на то, что наша программа может претендовать на доступность для понимания широкому кругу участников.

    Это является необходимым условием для того, что бы в дальнейшем повышать качество результатов процессов анализа и управления рисками, за счет вовлечения в работе над ними, на определенных стадиях, наиболее влиятельных стэйкхолдеров.

    После того как адаптированные метрики будут "внедрены" в каждый из процессов, должна начаться стадия мониторинга. Стадии мониторинга свойственны следующие характеристики:

  • Беспрерывность выполнения;
  • Постоянный пересмотр результатов, учитывающий актуальное "окружение" процессов;
  • Своевременная оперативная реакция на выявленные показатели;
  • О процессе мониторинга мы скажем немного более полно позднее, но здесь мы привели основные параметры, представляющие собой базис данной активности.

    Необходимо также предусмотреть в составе комплексной программы документ (или раздел документа), содержащий методику создания условий для реализации в подсистеме управления рисками функции "самоконтроля" или анализа эффективности функционирования и внесения улучшений, исправления замеченных недостатков или выявленных ошибок (в самой антирисковой деятельности и в соответствующей документации) и т.п.

    Содержание и полнота изложения материала основополагающих документов комплекса должны быть достаточными для разработки на их основе конкретизированных фирменных нормативных материалов.

    Таким образом, оптимально спроектированные и обеспеченные процессы оценки и последующего анализа позволят нам сделать выводы, на основе которых могут быть приняты решения о том, в каком направлении будет дальше развиваться домен риск-менеджмента конкретного предприятия.

    8.10. Мониторинг достигнутых результатов комплексной программы управления рисками

    Функция мониторинга процессов анализа и управления рисками должна заключаться в постоянном просмотре и первичном анализе результатов процесса риск-менеджмента, регистрируемых на протяжении всего жизненного цикла рассматриваемых процессов.

    При проведении мониторинга должны фиксироваться не только значимые результаты, а так же все отклонения, происходящие в "рисковых" активностях. Именно благодаря процессу мониторингу, станет возможным дальнейший подробный анализ, на основе которого могут быть приняты решения о развитии бизнес процессов компании.

    Важно, однако, чтобы мониторингу рисков соответствовали следующие характеристики:

  • Регулярность выполнения;
  • Обоснованная подробность документирования;
  • Комплексность зафиксированных показателей;
  • Объективность рассмотрения результатов;
  • Тогда только может появиться уверенность в том, что нежелательные отклонения от экономически безопасного положения не застанут руководство предприятия врасплох, а будут своевременно обнаружены и встречены адекватными контрмерами.

    Мониторинг, по сути, еще является частью комплексной программы управления рисками, но в том числе уже относится к активности, которая устанавливает тренд и правила развития дисциплины риск-менеджмента в конкретной организации.

    8.11. Выводы по изученной лекции

    Сегодняшней лекцией мы подвели итоги изучению процессов риск-менеджмента в части активностей управления рисками.

    Мы не только описали нашим коллегам необходимую и достаточную методологию программы управления рисками, но так же:

  • Предложили конкретный путь ее реализации, который может быть положен в основу конкретной программы любого предприятия;
  • Необходимые методы управления рисками, подтвердившие на практике свою эффективность;
  • Описали все существующие и используемые, на сегодняшний момент группы методов;
  • Описали последовательность планирования процедур и их состав;
  • В том числе необходимое документационное наполнение;
  • Рассказали о том, как, с учетом каких деталей, должны быть разработаны необходимые метрики процесса оценки, чтобы их применение позволило достичь заданных результатов;
  • На основе полученной информации, каждый из наших коллег сможет сделать необходимые выводы о том, что надо сделать, для того, чтобы создать и управлять процессами управления рисками в своей деятельности и в конкретной организации.

    Вернуться к учебному плану