Цели · неопределённость · решения

Карта рисков компании:
от угроз к действиям

Рабочая карта рисков показывает не просто перечень возможных проблем. Она связывает цели компании с причинами и последствиями риска, владельцами, выбранными мерами и сигналами для своевременного решения.

Антон Коннов · 20 августа 2026 · 10 минут

Назначение

Карта нужна для выбора приоритетов

Длинный реестр рисков быстро становится архивом формулировок. Управленческая карта отвечает на другие вопросы: какой результат находится под угрозой, что может произойти, почему, насколько это существенно и кто должен действовать.

Она не заменяет экспертизу, расчёты или контрольные процедуры. Её задача — сделать неопределённость сопоставимой и встроить обсуждение рисков в планирование, бюджет и регулярные совещания.

Шесть шагов

Как составить карту рисков компании

01

Начать с целей

Зафиксировать стратегические, финансовые, операционные и проектные результаты, а также горизонт решения. Риск существует относительно цели: без неё формулировка «снижение продаж» не объясняет, какой результат и в какой период защищается.

02

Разделить событие, причины и последствия

Не смешивать в одной строке источник неопределённости, само событие и его эффект. Формат «из-за причины может произойти событие, что приведёт к последствию» облегчает выбор предупреждающих мер и планов реагирования.

03

Оценить существенность

Задать общие шкалы вероятности и влияния: финансового, операционного, правового, репутационного или связанного с безопасностью. Дополнительно учитывать скорость проявления и время, доступное для реакции. Оценка должна сопровождаться обоснованием, а не только цветом.

04

Назначить владельца риска

Владелец понимает риск, имеет полномочия координировать меры и выносит вопрос на нужный уровень. Исполнитель отдельной процедуры не всегда является владельцем всего риска; роли и точки эскалации нужно разделить.

05

Выбрать реакцию и меры

Риск можно избегать, снижать, передавать, принимать или использовать как возможность. Для меры указывают владельца, срок, ресурс, ожидаемое изменение риска и критерий завершения. После действующих мер оценивают остаточный риск.

06

Встроить мониторинг

Определить ключевые индикаторы, пороги, периодичность пересмотра и формат решения. Отслеживать нужно не только уровень риска, но и выполнение мер, новые причины, фактические события и изменения целей.

Карточка риска

Минимальный набор полей

Контекст

Цель, процесс, горизонт, событие, причины и возможные последствия.

Оценка

Вероятность, влияние, скорость, обоснование и дата оценки.

Ответственность

Владелец риска, исполнители мер и уровень эскалации.

Реакция

Действующие контроли, план мер, индикаторы и целевой остаточный риск.

Тепловая карта

Цвет не заменяет анализа

Матрица вероятности и влияния помогает сравнивать риски, но создаёт ложную точность, если шкалы не определены или оценки поставлены без фактов. Два риска одного цвета могут требовать разных решений из-за скорости развития, взаимосвязей или невозможности восстановления.

В управленческом обсуждении рядом с рейтингом должны быть причина изменения, сценарий последствий, статус мер и требуемое решение.

Цикл управления

Какие риски требуют решения руководства

Новые и существенно изменившиеся риски, а не полный реестр.

Отклонение от принятого уровня риска и причины изменения.

Просроченные или неэффективные меры реагирования.

Сценарии, требующие ресурсов, изменения цели или отдельного решения.

Взаимосвязанные риски, которые усиливают общий эффект.

Ошибки

Что превращает карту в формальность

Типичные ошибки — начинать с универсального каталога, назначать владельцем подразделение вместо конкретной роли, путать риск с уже произошедшей проблемой и считать мерой формулировку «усилить контроль» без срока и результата.

Карта также устаревает, если пересматривается только раз в год. Частота должна соответствовать скорости изменения конкретного риска и циклу управленческих решений.

Управление рисками и внутренний контроль →

Первоисточники

Методические ориентиры

ISO 31000:2018 — принципы, рамка и процесс управления рисками ↗

COSO ERM — интеграция риска со стратегией и результативностью ↗

IIA Three Lines Model — роли в управлении рисками и контроле ↗

Материал носит образовательный характер. Для правовых, налоговых, отраслевых и технических рисков требуется соответствующая профильная экспертиза.

Первый шаг

Начните с одной цели и нескольких решений

Определим существенные риски, владельцев, критерии оценки и практичный цикл пересмотра.