ГОСТ Р 70350—2022
а также характер потенциальных событий или условий, которые могут повлиять на достижение этих
целей. Менеджмент риска должен предвосхищать, обнаруживать, признавать и реагировать на изме
нения рисков и событий соответствующим и своевременным образом. Поэтому высшему руководству
необходимо определить, остаются ли элементы менеджмента риска актуальными и способны ли они
справляться с новыми рисками.
Важнейшим элементом надежного менеджмента риска является мониторинг, обеспечивающий
его правильное функционирование. Мониторинг может осуществляться двумя способами: в рамках те
кущей деятельности или посредством отдельных оценок. Такое сочетание непрерывного мониторинга
и отдельных оценок обеспечит сохранение эффективности менеджмента риска с течением времени.
Чем больше полнота и выше эффективность непрерывного мониторинга, тем меньше необходи
мость в отдельных оценках. Частота проведения отдельных оценок, необходимых для получения выс
шим руководством разумной уверенности в эффективности менеджмента риска, является предметом
суждения высшего руководства, а также требований применимого регулирования (в случае их нали
чия). При принятии решения о проведении оценки учитываются характер и степень изменений, ком
петентность и опыт людей, реализующих меры воздействия на риски и соответствующие контрольные
процедуры, характер рисков, на которые осуществляется воздействие, их существенность для бизнеса,
результаты непрерывного мониторинга.
Непрерывный мониторинг встроен в обычную, повторяющуюся операционную деятельность ор
ганизации. Он может быть более эффективным, чем отдельные оценки, потому что он выполняется в
режиме реального времени, динамически реагируя на изменяющиеся условия, и глубоко внедрен в
организацию. Часто проблемы быстрее всего выявляются с помощью непрерывного мониторинга, по
скольку отдельные оценки проводятся постфактум. Некоторые организации, осуществляющие надеж
ный непрерывный мониторинг, тем не менее проводят периодическую отдельную оценку менеджмента
риска или его элементов, так как воспринимаемый уровень объективности у отдельных оценок будет
выше, чем у самопроверок.
Организация, которая осознает необходимость частых отдельных оценок, должна сосредоточить
внимание на способах усиления своего непрерывного мониторинга и таким образом сделать упор на
встраивание мониторинга в свою деятельность, а не на его дополнение.
Поскольку ответственность за непрерывный мониторинг и отдельные оценки, как правило, рас
пределяется между различными сторонами внутри организации, включая линейное руководство, вну
тренний аудит, функцию управления рисками, функцию обеспечения соответствия комплаенс-обяза
тельствам и иные функции, важно, чтобы деятельность по обеспечению разумной уверенности была
скоординирована для обеспечения наиболее эффективного и результативного использования ресур
сов. В организациях часто бывает несколько отдельных групп, выполняющих различные функции по
консультированию, соблюдению комплаенс-обязательств и обеспечению разумной уверенности по ме
неджменту риска независимо друг от друга. Без эффективной координации и отчетности работа может
дублироваться или ключевые риски могут быть упущены (не выявлены и не проанализированы) или
неправильно оценены.
5 Оценка менеджмента риска
Органы управления должны обладать разумной уверенностью в менеджменте риска. Для опре
деления степени соответствия менеджмента риска потребностям организации, а также степени соот
ветствия общепринятой передовой практике органы управления могут назначить (привлечь) оценщика.
Оценщик должен иметь способ измерения качества управления рисками в организации. Этого
можно достичь путем изучения критериев, отражающих аспекты менеджмента риска. Используемые
критерии должны быть актуальными, надежными, понятными и полными. Совокупность наблюдений
должна позволить оценщику сделать вывод о надежности и эффективности менеджмента риска в ор
ганизации.
Одной из ключевых групп критериев, которые оценщику следует учитывать при каждой оценке,
является наличие подходящей инфраструктуры для организации и развития общекорпоративного и
систематического подхода к менеджменту риска.
Оценщик должен проанализировать, учитывает ли и определяет ли инфраструктура:
- отношение организации к риску (в т. ч. путем определения риск-аппетита и толерантности
к риску);
- ответственность и взаимодействие участвующих сторон;
3