Как выстроить систему управления рисками в компании, чтобы не было мучительно больно

2026-08-03 22:36:23 Время чтения 15 мин 50

«Управление рисками в бизнесе похоже на защиту в боксе. Спортсмены знают, что удары соперника неизбежны. Новичок надеется на свою реакцию и везение. Профессионал изучает соперника, знает, откуда может прилететь удар, и готовит защиту заранее. Бизнес — тот же ринг. Нельзя выиграть, просто надеясь, что пронесёт. Можно только подготовиться, просчитать, откуда придёт опасность, и иметь план на каждый сценарий».

В 2026 году этот тезис актуален как никогда. Российские компании работают в условиях геополитической нестабильности, меняющегося законодательства, технологических сдвигов и турбулентных рынков. Риски больше не приходят поодиночке — они накладываются друг на друга, усиливая эффект. И те, кто не выстроил системное управление рисками, платят за это дорогую цену.

Разбираемся, как построить систему, которая не даст бизнесу развалиться при первом же серьёзном ударе.

Почему риск-менеджмент в России пока работает плохо

Исследование уровня зрелости риск-менеджмента в российских компаниях, проведённое Группой ДРТ в 2026 году, даёт тревожную картину: несмотря на положительную динамику, уровень зрелости практики управления рисками достиг всего 0,4 балла из 1. Функция риск-менеджмента по-прежнему носит формальный характер.

Что это значит на практике?

Ключевая проблема классического риск-менеджмента заключается в том, что риск-аппетит (набор индикаторов, формализующих готовность компании к рискам) существует как формальный документ, а бизнес ориентируется главным образом на отчёты о доходах и расходах. Между ними часто нет чёткой взаимосвязи, поэтому риск часто остаётся за пределами инвестиционных и операционных решений либо учитывается постфактум.

Специалисты по рискам работают отдельно от бизнеса, риск-менеджмент воспринимается как барьер, а нарушения выявляются уже после того, как ущерб нанесён. Это реактивная, а не проактивная модель — и именно она приводит к болезненным последствиям.

При этом почти половина компаний (48%) за последний год столкнулась со снижением спроса на продукцию и потерей рынков сбыта, а 45% опасались нарушения системно значимых цепочек поставок. Риски уже стучатся в дверь. Вопрос только в том, готовы ли вы их встретить.

Какие риски угрожают бизнесу

Единой классификации рисков не существует — угрозы группируют по-разному: по происхождению, по месту возникновения, по размеру ущерба. Но для практических целей удобно выделить четыре основные категории.

Юридические риски связаны с несовершенством договоров, изменением законодательства, ошибками в правовом сопровождении сделки. Возникают там, где документы не защищают компанию должным образом.

Операционные риски возникают при сбоях в основной деятельности: поломка оборудования, ошибка персонала, срыв поставок, отказ IT-систем. Такие риски бьют по процессам, которые должны работать как часы.

Финансовые риски связаны с движением денег: кассовые разрывы, рост дебиторской задолженности, колебания курсов валют, изменение ставок по кредитам.

Социальные риски связаны с внешней средой: рынок труда, демография, покупательская способность. Компания не может на них повлиять, но может подготовиться.

Почему важно классифицировать риски? Это помогает понять, кто в компании за что отвечает. Если свалить все угрозы в одну кучу, получится большой список без понимания, с чего начинать разбираться с проблемами.

Где рождаются риски: три главных источника

Риски не случаются на пустом месте. Они возникают в слабых местах управления. Если знать, где искать эти места, половина работы уже сделана.

Первое: непрописанные процедуры. Ситуации, когда сотрудники не знают, как правильно действовать. Пример: в компании нет регламента найма ключевых сотрудников. Директор по производству в срочном порядке берёт «проверенного человека» — без собеседования с гендиректором и без проверки службы безопасности. Через три месяца выясняется, что новый начальник цеха вывозит бракованную продукцию под видом утилизации и перепродаёт её.

Что делать: опишите ключевые бизнес-процессы: согласование платежей, приёмку товаров, передачу документов контрагентам.

Второе: человеческий фактор. Люди ошибаются. Бухгалтер может перепутать код в платёжном поручении, кладовщик — не заметить брак при приёмке, логист — отправить груз не по тому адресу. Это не вопрос квалификации, а вопрос усталости, спешки или невнимательности.

Что делать: вводите двойной контроль критических операций. Обучайте смежников, чтобы одного специалиста могли подменить двое других. Автоматизируйте процессы, где цена ошибки высока.

Третье: отсутствие резервов. Ситуация, когда у бизнеса нет запасного выхода. Всё держится на чём-то одном. Нельзя допускать, чтобы одна поломка, один сбой или уход одного клиента обрушили всё.

Что делать: найдите в бизнесе то, без чего работа встаёт полностью. Составьте хотя бы один (а лучше несколько) вариантов развития событий в кризисной ситуации. Резервный план почти всегда обходится дешевле экстренного решения.

Пошаговое руководство: как построить систему управления рисками

Шаг 1. Идентифицируйте риски

Первый и самый важный шаг — увидеть угрозы, которые вы пока не замечаете. Проведите мозговой штурм с командой, используйте SWOT-анализ (часть про угрозы — Threats), диаграмму Исикавы, чтобы добраться до корня проблемы.

Запишите все возможные риски — даже те, которые кажутся маловероятными. Лучше перестраховаться, чем пропустить что-то важное.

Шаг 2. Оцените вероятность и влияние

Для каждой угрозы поставьте две оценки по шкале от 1 до 5:

  1. Вероятность — насколько велики шансы, что риск сработает? 1 — почти невозможно, 5 — почти гарантированно.
  2. Влияние — какой ущерб нанесёт бизнесу? 1 — мелкие потери, 5 — катастрофа, которая может остановить компанию.

Шаг 3. Создайте карту рисков (матрицу)

Распределите риски по трём цветовым зонам:

  1. Красная зона (вероятность 4–5, влияние 4–5) — это катастрофа. Риск случается часто и стоит дорого. Требует немедленных действий.
  2. Жёлтая зона (вероятность 2–3, влияние 3–4) — риск не разрушит бизнес мгновенно, но может нанести серьёзный финансовый урон. Отслеживайте и держите план наготове.
  3. Зелёная зона (вероятность 1, влияние 1–2) — мелкие неприятности. Можно не трогать, затраты на защиту превысят потери.

Карта рисков даёт быструю картину: где самые опасные угрозы. Она нужна собственнику и CEO для стратегических решений — куда направить бюджет.

Шаг 4. Ведите реестр рисков

Если карта — это визуальный срез, то реестр рисков — это детальный учёт. В одной таблице собраны все риски с оценками, стратегиями, мерами, ответственными и статусами.

Реестр нужен руководителям направлений для ежедневной операционной работы. Карта показывает, что важно. Реестр — кто, что и когда делает. Карту пересматривают раз в квартал. Реестр ведут постоянно.

Шаг 5. Переведите критические риски в деньги

Риски из красной зоны вшейте в финансовую модель. На её основе постройте три сценария:

  1. Базовый — всё идёт по плану.
  2. Стрессовый — сбывается часть ключевых рисков. Например, ключевой поставщик задерживает отгрузку на месяц.
  3. Кризисный — сбываются сразу несколько критических рисков. Например, банк блокирует счёт и одновременно ломается основное оборудование.

Какие именно риски войдут в сценарии, компания определяет сама. Это зависит от отрасли, географии, структуры клиентов и поставщиков.

Шаг 6. Регулярно анализируйте и обновляйте

Рынок меняется: появляются новые контрагенты, выходят законы, растут ставки. Анализируйте карту рисков минимум раз в квартал. То, что было в жёлтой зоне в январе, может оказаться в красной в апреле.

Четыре стратегии управления рисками

Когда вы оценили угрозы, решите, что с ними делать. Есть четыре стратегии:

Избегать. Полностью менять план, чтобы исключить угрозу. Поставщик ненадёжный — не заключайте с ним договор, даже если цена ниже рынка.

Минимизировать. Уменьшать вероятность или последствия. Чтобы сервер не упал, ставьте резервный. Чтобы снизить ошибки сотрудников, проводите обучение и вводите двойной контроль.

Передать. Перекладывать ответственность на третью сторону. Застрахуйте имущество, отдайте бухгалтерию на аутсорсинг с договором, где подрядчик возмещает штрафы за свои ошибки. Риск никуда не денется, но платить за него будет не только компания.

Принять. Ничего не делать, потому что защита дороже ущерба или повлиять на ситуацию нельзя. Например, риск резкого скачка курса валюты, где страховка обходится дороже возможных потерь.

Финансовые щиты: деньги на случай кризиса

Когда риск выявили и оценили, его надо либо минимизировать, либо быть готовым заплатить. Для второго случая нужны финансовые щиты.

Резервный фонд. Деньги на три месяца постоянных расходов: аренда, зарплата, связь, налоги. Держите на отдельном счёте. Задача — быть доступными в любой момент, когда случится кассовый разрыв.

Хеджирование. Страхование от рыночных скачков. Если работаете с валютой или биржевым сырьём — фиксируйте курс или цену до подписания контракта. Получите предсказуемую себестоимость.

Страхование. Крупный, но редкий ущерб перекладываете на страховую компанию. При пожаре, заливе, аварии страховщик покроет убыток.

Когда защита выгодна, а когда нет

Любую меру проверяйте на окупаемость. Сравните годовую стоимость защиты с ожидаемым убытком без неё.

Пример. Резервный сервер стоит 80 000 рублей в год. Если база данных падает раз в пять лет, а восстановление занимает три дня, ущерб — 40 000 рублей. Покупать сервер невыгодно. Если же сбои случаются дважды в квартал, каждый простой съедает 200 000 рублей — инвестиция 80 000 рублей экономит 720 000 рублей в год. Покупать сервер выгодно.

Защищайте только то, где ожидаемый ущерб заметно больше стоимости профилактики.

Цифровизация и ИИ: новые инструменты для риск-менеджмента

В 2026 году технологии активно входят в управление рисками. 13% компаний уже внедряют ИИ-технологии в процессы риск-менеджмента на общекорпоративном уровне. Ещё 34% планируют внедрение в ближайший год.

Компании используют ИИ в основном для выявления и описания рисков и мероприятий по управлению ими (75%), а также для разработки нормативно-методологических документов (63%).

С каждым годом сокращается доля компаний, в которых процессы управления рисками не автоматизированы — с 72% в 2024 году до 45% в 2026-м. Однако подавляющее большинство компаний для количественного анализа рисков по-прежнему использует стандартный функционал Microsoft Excel (87%).

Новые подходы предлагают цифровые двойники системы управления рисками — аналитические системы, объединяющие данные из внутренних источников: базы финансовых показателей, решения для управления контрагентами, 1С, ERP. Это позволяет интегрировать финансовые показатели и ключевые показатели (KPI) в единую модель для точного отражения влияния различных сценариев на финансовый результат.

С 1 марта 2026 года в России введён в действие ГОСТ Р 72248-2025 — руководство по менеджменту новых рисков для повышения адаптивности, дополняющее положения международного стандарта ИСО 31000. Стандарт применим к любой организации, на любом этапе и к любой её деятельности.

Коротко: как управлять рисками в 2026 году

Риски растут вместе с бизнесом. Не ждите, что всё само рассосётся.

  1. Анализируйте угрозы каждый квартал.
  2. Продумывайте, что будет с деньгами компании, если сбудется стрессовый или кризисный сценарий.
  3. Назначайте конкретного человека за каждый риск. Не «отдел маркетинга», а «директор по маркетингу Петров».
  4. Выделяйте реальный бюджет.
  5. Дублируйте критически важное: поставщиков, серверы, склады. Резерв всегда дешевле экстренной закупки по грабительским ценам.
  6. Защита должна быть экономически оправдана. Не покупайте страховку или резервное оборудование просто потому, что так спокойнее. Если профилактика дороже ущерба — не тратьте.

Новый взгляд на управление рисками даёт возможность учитывать риски на этапе принятия решений, а не постфактум. Риск-менеджмент должен восприниматься не как средство контроля, а как инструмент создания ценности.

Учитесь управлять рисками. Тогда даже пропущенный удар не отправит ваш бизнес в нокаут.