Управление рисками предприятия ( ERM ) в бизнесе включает методы и процессы, используемые организациями для управления рисками и использования возможностей, связанных с достижением их целей. ERM обеспечивает структуру для управления рисками , которая обычно включает в себя выявление конкретных событий или обстоятельств, имеющих отношение к целям организации (угрозы и возможности), оценку их с точки зрения вероятности и величины воздействия, определение стратегии реагирования и мониторинг процесса. Выявляя и проактивно устраняя риски и возможности, предприятия защищают и создают ценность для своих заинтересованных сторон, включая владельцев, сотрудников, клиентов, регулирующие органы и общество в целом.
ERM также можно описать как подход к управлению предприятием, основанный на оценке риска, объединяющий концепции внутреннего контроля , Закон Сарбейнса-Оксли , защиту данных и стратегическое планирование . ERM развивается для удовлетворения потребностей различных заинтересованных сторон, которые хотят понимать широкий спектр рисков, с которыми сталкиваются сложные организации, чтобы обеспечить их надлежащее управление. Регуляторы и рейтинговые агентства усилили контроль за процессами управления рисками компаний.
По словам Томаса Стэнтона из Университета Джонса Хопкинса, цель управления рисками предприятия заключается не в создании большей бюрократии, а в содействии обсуждению того, какие риски действительно велики. [1]
Существуют различные важные структуры ERM, каждая из которых описывает подход к выявлению, анализу, реагированию и мониторингу рисков и возможностей во внутренней и внешней среде, с которой сталкивается предприятие. Руководство выбирает стратегию реагирования на риски для конкретных выявленных и проанализированных рисков, которая может включать:
Мониторинг обычно осуществляется руководством в рамках мероприятий внутреннего контроля, таких как рассмотрение аналитических отчетов или заседания руководящего комитета с соответствующими экспертами, чтобы понять, как работает стратегия реагирования на риски и достигаются ли поставленные цели.
В 2003 году Общество актуариев по страхованию от несчастных случаев (CAS) определило ERM как дисциплину, с помощью которой организация в любой отрасли оценивает, контролирует, использует, финансирует и отслеживает риски из всех источников с целью увеличения краткосрочной и долгосрочной ценности организации для ее заинтересованных сторон». [2] CAS концептуализировало ERM как процесс, проходящий через два измерения типа риска и процессов управления рисками. [2] Типы рисков и примеры включают в себя: [3]
Процесс управления рисками включает в себя: [4]
В документе COSO « Интегрированная структура управления рисками предприятия», опубликованном в 2004 году (новое издание COSO ERM 2017 не упоминается, а версия 2004 года устарела), ERM определяется как «…процесс, осуществляемый советом директоров, руководством и другим персоналом организации, применяемый при разработке стратегии и в масштабах всего предприятия, предназначенный для выявления потенциальных событий, которые могут повлиять на организацию, и управления рисками в рамках ее готовности к риску , чтобы обеспечить разумную уверенность в достижении целей организации». [5]
COSO ERM Framework имеет восемь компонентов и четыре категории целей. Это расширение COSO Internal Control -Integrated Framework, опубликованного в 1992 году и измененного в 1994 году. Восемь компонентов:
Четыре категории целей (выделены дополнительные компоненты):
ISO 31000 — это международный стандарт управления рисками, опубликованный 13 ноября 2009 года и обновленный в 2018 году. Вскоре после публикации (1 декабря 2009 года) был опубликован сопутствующий стандарт ISO 31010 — Методы оценки рисков вместе с обновленным словарем по управлению рисками ISO Guide 73. В стандарте изложены восемь принципов, основанных на центральной цели — создании и защите ценностей. [6]
Организации по своей природе управляют рисками и имеют множество существующих отделов или функций («функции риска»), которые идентифицируют и управляют определенными рисками. Однако каждая функция риска различается по возможностям и тому, как она координируется с другими функциями риска. Центральной целью и задачей ERM является улучшение этих возможностей и координации, при этом интегрируя результаты для предоставления единой картины риска для заинтересованных сторон и улучшения способности организации эффективно управлять рисками.
Основные функции риска в крупных корпорациях, которые могут участвовать в программе ERM, обычно включают:
Различные консалтинговые фирмы предлагают предложения по внедрению программы ERM. [7] Распространенные темы и проблемы включают: [8]
В дополнение к аудиту информационных технологий внутренние аудиторы играют важную роль в оценке процессов управления рисками организации и отстаивают их постоянное совершенствование. Однако, чтобы сохранить свою организационную независимость и объективность суждений, профессиональные стандарты внутреннего аудита указывают, что функция не должна брать на себя какую-либо прямую ответственность за принятие решений по управлению рисками для предприятия или управление функцией управления рисками. [9]
Внутренние аудиторы обычно проводят ежегодную оценку рисков предприятия, чтобы разработать план аудиторских заданий на предстоящий год. Этот план на практике обновляется с различной частотой. Обычно это включает обзор различных оценок рисков, выполненных предприятием (например, стратегических планов, конкурентного бенчмаркинга и оценки рисков SOX 404 сверху вниз ), рассмотрение предыдущих аудитов и интервью с различными представителями высшего руководства. Он предназначен для определения аудиторских проектов, а не для определения, приоритизации и управления рисками непосредственно для предприятия.
Процессы управления рисками корпораций по всему миру находятся под все более пристальным вниманием со стороны регулирующих органов и частных лиц. Риск является неотъемлемой частью любого бизнеса. При правильном управлении он стимулирует рост и возможности. Руководители борются с деловыми давлениями, которые могут быть частично или полностью вне их непосредственного контроля, такими как проблемные финансовые рынки; слияния, поглощения и реструктуризации; разрушительные технологические изменения; геополитическая нестабильность; и рост цен на энергоносители.
Раздел 404 Закона Сарбейнса-Оксли 2002 года требовал от американских публичных корпораций использовать структуру контроля при оценке внутреннего контроля. Многие выбрали структуру внутреннего контроля COSO , которая включает элемент оценки риска. Кроме того, новое руководство, выпущенное Комиссией по ценным бумагам и биржам (SEC) и Советом по надзору за бухгалтерским учетом публичных компаний в 2007 году, уделило больше внимания оценке риска сверху вниз и включило конкретное требование о проведении оценки риска мошенничества . [10] Оценки риска мошенничества обычно включают определение сценариев потенциального (или имевшего место) мошенничества, связанного с этим воздействия на организацию, связанных средств контроля и любых действий, предпринятых в результате.
Нью -Йоркская фондовая биржа требует, чтобы аудиторские комитеты ее листинговых компаний «обсуждали политику в отношении оценки и управления рисками ». Соответствующий комментарий продолжается: «Хотя работа генерального директора и высшего руководства заключается в оценке и управлении подверженностью компании риску, аудиторский комитет должен обсуждать руководящие принципы и политику для управления процессом, с помощью которого это обрабатывается. Аудиторский комитет должен обсуждать основные финансовые риски компании и шаги, предпринятые руководством для мониторинга и контроля таких рисков. Аудиторский комитет не обязан быть единственным органом, ответственным за оценку и управление рисками, но, как указано выше, комитет должен обсуждать руководящие принципы и политику для управления процессом, с помощью которого осуществляется оценка и управление рисками. Многие компании, особенно финансовые компании, управляют и оценивают свои риски с помощью механизмов, отличных от аудиторского комитета. Процессы, которые имеют место в этих компаниях, должны быть рассмотрены в общем порядке аудиторским комитетом, но они не должны быть заменены аудиторским комитетом». [11]
Standard & Poor's (S&P), рейтинговое агентство по долговым обязательствам, планирует включить ряд вопросов об управлении рисками в процесс оценки компаний. Это будет внедрено в финансовые компании в 2007 году. [12] Результаты этого исследования являются одним из многих факторов, учитываемых при оценке долга, что оказывает соответствующее влияние на процентные ставки, которые кредиторы взимают с компаний за кредиты или облигации. [13] 7 мая 2008 года S&P также объявило, что начнет включать оценку ERM в свои рейтинги нефинансовых компаний, начиная с 2009 года, [14] с первоначальными комментариями в своих отчетах в течение четвертого квартала 2008 года. [15]
Стандарты деятельности Международной финансовой корпорации [16] сосредоточены на управлении рисками и воздействиями в области здравоохранения, безопасности, охраны окружающей среды и социальных вопросов. Третье издание было опубликовано 1 января 2012 года после двухлетнего процесса переговоров с частным сектором, правительствами и организациями гражданского общества. Они были приняты банками Equator Principles Banks, консорциумом из более чем 118 коммерческих банков в 37 странах.
Правила конфиденциальности данных, такие как Общий регламент по защите данных Европейского союза , все чаще предусматривают существенные штрафы за неспособность обеспечить адекватную защиту персональных данных лиц, таких как имена, адреса электронной почты и персональная финансовая информация, или оповестить затронутых лиц о нарушении конфиденциальности данных. Регламент ЕС требует, чтобы любая организация, включая организации, расположенные за пределами ЕС, назначала должностное лицо по защите данных, подчиняющееся высшему уровню руководства [17], если они обрабатывают персональные данные лиц, проживающих в ЕС.
В 2003 году Комитет по управлению рисками предприятий Общества актуариев по страхованию от несчастных случаев (CAS) опубликовал свой обзор ERM. [18] В этой статье изложены эволюция, обоснование, определения и рамки ERM с точки зрения актуариев по страхованию от несчастных случаев, а также включен словарь, концептуальные и технические основы, фактическая практика и приложения, а также тематические исследования. [18]
CAS имеет конкретные заявленные цели ERM, включая то, чтобы быть «ведущим международным поставщиком образовательных материалов, касающихся управления рисками предприятия (ERM) в сфере страхования имущества от несчастных случаев» [19], и спонсирует исследования, разработки и обучение актуариев по страхованию от несчастных случаев в этой области. [20] CAS воздержался от выдачи собственных удостоверений; вместо этого в 2007 году Правление CAS постановило, что CAS должен участвовать в инициативе по разработке глобального обозначения ERM и принять окончательное решение позднее. [21]
В 2007 году Общество актуариев разработало квалификацию Chartered Enterprise Risk Analyst (CERA) в ответ на растущую область управления корпоративными рисками. [22] Это первая новая профессиональная квалификация, введенная SOA с 1949 года. [23] CERA изучает, как различные риски, включая операционные, инвестиционные, стратегические и репутационные, объединяются, чтобы повлиять на организации. CERA работают в средах за пределами страхования, перестрахования и консалтинговых рынков, включая более широкие финансовые услуги, энергетику, транспорт, медиа, технологии, производство и здравоохранение. [23]
Требуется приблизительно три-четыре года, чтобы закончить учебную программу CERA, которая объединяет базовую актуарную науку, принципы ERM и курс по профессионализму. Чтобы получить сертификат CERA, кандидаты должны сдать пять экзаменов, выполнить требования по образовательному опыту, пройти один онлайн-курс и посетить один очный курс по профессионализму. [23]
Первоначально все CERA были членами Общества актуариев [24], но в 2009 году звание CERA стало международным специализированным профессиональным удостоверением, присуждаемым и регулируемым несколькими актуарными органами; [25] например, дипломированный актуарий по оценке рисков предприятий от Института и факультета актуариев .
Весь смысл управления рисками предприятия заключается не в создании еще одного уровня бюрократии, а в том, чтобы ваш директор по рискам способствовал проведению бесед и обсуждений приоритетов — с какими действительно большими рисками нам придется бороться.
{{cite journal}}
: Цитировать журнал требует |journal=
( помощь ){{cite journal}}
: Цитировать журнал требует |journal=
( помощь ){{cite journal}}
: Цитировать журнал требует |journal=
( помощь ){{cite journal}}
: Цитировать журнал требует |journal=
( помощь ){{cite book}}
: CS1 maint: отсутствует местоположение издателя ( ссылка ){{cite journal}}
: Цитировать журнал требует |journal=
( помощь )