ГОСТР ИСО 31000—2010
Настоящая инфраструктура предназначена не для того, чтобы предписать систему управления, а
для того, чтобы оказать содействие организации во внедрении риск-менеджмента в свою общую систе
му менеджмента. Таким образом, организации должны адаптировать элементы инфраструктуры для
своих конкретных потребностей.
Если практики и процессы менеджмента, существующие в организации, включают элементы
риск-менеджмента, или если организация уже приняла формально процесс риск-менеджмента для от
дельных рисков или ситуаций, то их необходимо критически анализировать и оценивать на
соответ ствие настоящему стандарту, включая признаки, содержащиеся в приложении А. чтобы
определить их адекватность и эффективность.
4.2 Полномочия и обязательства
Внедрение риск-менеджмента и обеспечение его постоянной эффективности требует принятия со
стороны руководства организации четко сформулированных и последовательно выполняемых обяза
тельств по реализации плана управления на всех уровнях, а также подробного стратегического плани
рования для выполнения этих обязательств. Руководство должно:
- определять и поддерживать политику менеджмента риска;
- гарантировать согласованность культуры организации и ее политики менеджмента риска;
- определять критерии эффективности риск-менеджмента, которые должны соотноситься с кри
териями эффективности организации в целом;
- согласовывать цели риск-менеджмента с целями и стратегиями организации;
- обеспечивать правовое и регулятивное соответствие;
- устанавливать ответственность и обязательства на соответствующих уровнях в масштабах
организации;
- обеспечивать распределение необходимых ресурсов для риск-менеджмента,
- предоставлятьинформацию своим заинтересованным сторонам о выгодахриск-менеджмента и
- обеспечивать, чтобы инфраструктура риск-менеджмента продолжала оставаться соответ
ствующей.
4.3 Разработка инфраструктуры менеджмента риска
4.3.1 Понимание организации и ее ситуации (контекста)
Прежде чем приступить к разработке и внедрению инфраструктуры риск-менеджмента, важно
оценить и понять как внешнюю, так и внутреннюю ситуацию (контекст) в организации, т. к. она может
значительным образом влиять на разработку инфраструктуры.
Оценивание внешней ситуации (контекста) организации может включать, но не ограничиваться
этим:
a) социальную и культурную, политическую, правовую, регулирующую, финансовую, технологи
ческую. экономическую, природную и рыночную среду на международном, национальном, региональ
ном или местном уровнях;
b
) основные движущие силы и направления, воздействующие на цели организации;
c) взаимосвязи с внешними заинтересованными сторонами, их ценностями и восприятием.
Оценивание внутренней ситуации (контекста) организации может включать, но не ограничиваться
этим;
- управление, организационную структуру, роли и обязанности;
- политики, цели и стратегии, необходимые для достижения этих целей;
- потенциальные возможности, понимаемые как ресурсы и знания (например, капитал, время,
люди, процессы, системы и технологии);
- информационные системы, информационные потоки и процессы принятия решений (как фор
мальные, так и неформальные);
- взаимосвязи с внутренними заинтересованными сторонами, их ценностями и восприятием;
- культуру организации;
- стандарты, руководства и модели, принятые организацией, и
- форму и содержание контрактных отношений.
4.3.2 Установление политики менеджмента риска
Политика менеджмента рисков должна четко устанавливать цели организации и обязательства в
отношении риск-менеджмента и, как правило, закреплять;
- обоснование потребности организации в менеджменте риска;
- связи между целями и политиками организации и политикой менеджмента риска;
8