Читать книгу «Управление рисками, аудит и внутренний контроль» онлайн полностью📖 — Михаила Кузнецова — MyBook.
image

2. Роль органов управления в системе управления рисками

В передовых организациях управление рисками встроено естественным образом в систему принятия решений на всех уровнях: от совета директоров до рядового работника.

В соответствии с лучшей практикой совет директоров определяет принципы и подходы к организации системы управления рисками и внутреннего контроля, утверждает политику управления рисками и аппетит к риску, осуществляет контроль за системой управления рисками и внутреннего контроля.

Совету директоров рекомендуется оценивать социальные, этические, экологические и иные нефинансовые риски, которым подвержено общество, а также устанавливать приемлемую величину рисков для общества и требовать от исполнительных органов отчитываться об управлении рисками3.

Российский кодекс корпоративного управления также подчеркивает необходимость достижения баланса между риском и доходностью для общества в целом при соблюдении законодательства, требований внутренних документов и устава общества, выработке адекватных стимулов для деятельности исполнительных органов общества, его структурных подразделений и отдельных работников. Кодекс рекомендует, чтобы совет директоров хотя бы раз в год организовывал анализ и оценку функционирования системы управления рисками и внутреннего контроля. Подобный анализ должен строиться как на отчетах менеджмента, так и на отчетах внутреннего и внешнего аудита. В некоторых компаниях cовет директоров привлекает для периодической (раз в три года) оценки системы управления рисками и внутреннего контроля независимых внешних консультантов.

Кодекс также возлагает на совет директоров обязанности по контролю за раскрытием информации о рисках и роли совета директоров в управлении рисками и внутреннего контроля.

В Принципах корпоративного управления ОЭСР подчеркивается роль совета в определении политики по управлению рисками, утверждении риск-аппетита, а также контроле за раскрытием информации о рисках4:

Областью, приобретающей все большее значение для совета и тесно связанной с корпоративной стратегией, является политика в отношении рисков. Такая политика предусматривает определение типов и степени риска, которые компания готова принять для достижения своих целей. Таким образом, она имеет решающее значение для руководства, которое должно управлять рисками с целью поддержания желаемого профиля риска компании.

Совет отвечает за обеспечение достоверности информации систем бухгалтерского учета и финансовой отчетности корпорации, включая проведение независимого аудита и наличие систем внутреннего контроля, в частности, систем управления рисками, финансового и операционного контроля и выполнения требований законодательства и соответствующих стандартов.

Совет также должен обеспечить надлежащий контроль со стороны исполнительного руководства. При этом конечная ответственность за обеспечение достоверности информации систем бухгалтерского учета и финансовой отчетности остается за советом. В некоторых странах предусмотрен отчет председателя совета о системе внутреннего контроля.

Пользователи финансовой информации и участники рынка нуждаются в информации о существенных рисках, которые в разумных пределах поддаются прогнозированию.

В некоторых компаниях создается отдельный комитет совета директоров по управлению рисками. Создание такого комитета настоятельно рекомендовано Базельским комитетом по банковскому надзору для крупных финансовых институтов. Комитет может работать совместно с менеджментом компании, анализируя ключевые факторы риска, определяя сценарии концентрации риска, давая более точную оценку риска. Хотя комитет может быть очень полезен для подобной оценки, он не должен подменять совет директоров, который должен понимать и чувствовать наиболее существенные риски компании. В случае если отдельный комитет по рискам при совете директоров не создается, его функции по управлению рисками выполняет комитет по аудиту.

Функции такого комитета по управлению рисками, в частности, включают:

– Надзор за качеством, эффективностью и объективностью систем контроля и управлением рисками и эффективностью установленных политик и стратегий по управлению рисками.

– Обзор культуры, философии и стратегии управления рисками и установление политик, процедур процесса управления рисками и требований к процессу уведомления о рисках, используемых при управлении и уведомлении о риске.

– Обзор информации в отношении самых существенных рисков и соответствия шагов, принятых руководством и подразделениями для контроля данных рисков в рамках приемлемых лимитов.

– Обеспечение соблюдения политик, связанных с рисками, и общего профиля риска.

– Получение и ознакомление с обзорными отчетами от любой группы, которая осуществляет деятельность по оценке рисков, включая комитет по управлению рисками и службу внутреннего аудита.

На исполнительное руководство компании возлагается основная ответственность за создание и функционирование эффективной системы управления рисками и внутреннего контроля. При этом соответствующие процедуры должны предусматривать своевременное уведомление совета директоров о существенных недостатках в системе внутреннего контроля5.

В ряде компаний создается комитет по управлению рискамипри Правлении компании. Комитет подотчетен Правлению и действует в рамках полномочий, предоставленных ему Правлением. Решения комитета, принятые в пределах его компетенции, носят рекомендательный характер для Правления. Комитет по рискам при Правлении может выполнять следующие функции:

1. Помощь в выявлении существенных рисков посредством:

– вынесения на обсуждение любых существенных рисков, выявленных в течение прошлых периодов оценки;

– принятия во внимание любых внутренних или внешних обстоятельств, которые могут увеличить риск или вызвать новые риски.

2. Управление работами по периодической оценке рисков посредством:

– выявления участников процесса оценки рисков;

– обеспечения проведения оценки рисков, по крайней мере, один раз в год или при возникновении существенных изменений внешних или внутренних факторов;

– анализа результатов оценки рисков для выявления областей высокого риска, существенных концентраций связанных рисков и любых отклонений в результатах, которые могут потребовать дальнейшего изучения или анализа;

– подготовки отчетов по результатам оценки рисков для комитета по аудиту совета директоров.

3. Анализ, определение приоритетных областей и утверждение стратегий по смягчению рисков посредством:

– анализа отчетов по управлению рисками и определения областей, требующих стратегий по смягчению рисков;

– оказания необходимой помощи в разработке мер или планов мероприятий для снижения неприемлемого риска;

– анализа и/или разработки вариантов по смягчению рисков для контроля существенных рисков;

– утверждения тех проектов, которые необходимы для внедрения планов мероприятий по снижению рисков.

4. Мониторинг реализации мер по снижению рисков посредством:

– получения отчетов и осуществление последующих запросов в отношении реализации плана мероприятий по снижению рисков;

– предоставления рекомендаций для модификации и адаптации процесса управления рисками для обеспечения соблюдения требований совета директоров и руководства.

В ряде компаний (как правило, крупных) создается департамент по управлению рисками. Департамент по управлению рисками может осуществлять следующие функции:

– организация работы подразделения по управлению рисками;

– ежегодное формирование плана работы системы управления рисками;

– контроль за исполнением структурными подразделениями компании внутренних документов по управлению рисками;

– контроль за процессом выявления рисков/организация процесса выявления рисков компании (идентификация рисков и формирование реестра, в т. ч. выявление и регистрация новых рисков);

– формирование предложений по назначению владельцев рисков;

– контроль за ежегодным обновлением реестра рисков и карты рисков;

– формирование предложений для комитета по аудиту (рискам) в отношении величины приемлемого уровня риск-аппетита;

– контроль за осуществлением оценки выявленных рисков/осуществление процесса оценки рисков при участии экспертов компании.

Кроме того, существует также практика назначения так называемых риск-лидеров. Риск-лидер выступает в качестве координатора деятельности по управлению рисками внутри каждого подразделения компании, определенного в качестве участника процесса оценки рисков. Риск-лидеры не обязательно должны быть руководителями своих подразделений, обычно они назначаются из числа руководителей данных подразделений. Риск-лидеры должны обладать глубоким пониманием деятельности подразделений, процессов и персонала, уметь организовывать проекты и управлять ими. Если риск-лидер не является руководителем подразделения, он (она) назначается и получает полную поддержку от руководителя соответствующего подразделения.

Риск-лидеры выполняют или делегируют и управляют следующими видами деятельности:

– координация с руководством подразделения;

– поддержка деятельности комитета по управлению рисками;

– выявление и анализ рисков подразделения;

– составление отчетов по выявленным рискам внутри подразделения;

– активное участие в разработке стратегий, планов, мер и пр. по смягчению рисков;

– мониторинг и составление отчета для комитета по управлению рисками о прогрессе стратегий, планов, мер и пр. по смягчению рисков.

3. Элементы системы управления рисками

Эффективное управление рисками в компании необходимо не для того, чтобы успокоить акционеров или инвесторов, а прежде всего для повышения вероятности достижения целей организации. Из каких же элементов («кирпичиков») состоит эффективная система управления рисками?

Прежде всего, контрольная среда: это общая атмосфера и настрой в организации в отношении внутреннего контроля. Что думают сотрудники организации о важности контроля? Попробуйте спросить у ваших сотрудников, считают ли они необходимым и полезным наличие службы внутреннего аудита и необходимые регулярные проверки или считают эту деятельность «неизбежным злом», отнимающим время? Считают ли они честность и прозрачность необходимым условием деятельности или им ближе подход «не пойман – не вор»?

Контрольная среда является фундаментом для всей системы внутреннего контроля и управления рисками. Факторами, влияющими на качество контрольной среды, являются этические принципы, компетентность, честность сотрудников, этика и стиль управления руководства, распределение полномочий и ответственности, а также внимание и значимость, которую высшее руководство и совет директоров придают вопросам контроля. Что может сделать совет директоров для формирования эффективной контрольной среды?

– Сформировать правильную культуру, задающую «тон сверху» в отношении внутреннего контроля и управления рисками. Пока сами члены совета директоров и высший менеджмент не будут следовать установленным принципам, правилам и процедурам, вряд ли возможно убедить в необходимости этого рядовых сотрудников.

– Убедиться в том, что принципы и правила четко сформулированы и понятны сотрудникам компании. Для этого совет директоров может инициировать опрос сотрудников, создание или пересмотр внутренних документов компании: регламентов, процедур, кодекса этики компании.

– Утвердить прозрачную организационную структуру и распределение полномочий и ответственности в компании.

Вторым элементом является четкий процесс определения целей компании. В этой связи совет директоров должен задаться вопросами:

– Насколько четко определены видение, миссия, приоритетные цели компании?

– Донесены ли цели должным образом до сотрудников?

– Ясны ли цели и задачи сотрудникам компании?

Третий элемент – оценка рисков – предполагает выявление и анализ событий, способных повлиять на достижение целей компании. Это необходимо для выработки адекватной реакции на риск. Эффективная оценка рисков предполагает, что руководство компании и совет директоров:

– Проводят выявление, оценку внутренних и внешних факторов, которые могут неблагоприятно повлиять на достижение компанией поставленных целей. Оценка обычно проводится по шкале «значимость» (обычно оценивается размер потенциального ущерба в деньгах) и «вероятность» (в баллах, категориях или процентах). (См. Пример шкалы рисков в Приложении 2).

– Устанавливают приемлемые уровни риска (аппетит к риску), который может (должна) принимать на себя компания и ее подразделения для достижения поставленных целей (с учетом стратегии, мнения акционеров).

– Разрабатывают необходимые процедуры и процессы, направленные на выявление, отслеживание изменений и контроль за рисками.

Обычно на данном этапе составляется реестр рисков, в котором риски классифицируются по группам (например, по источникам риска). Как выглядит сегодня типичная карта рисков организации? С какими группами рисков сталкиваются советы директоров крупнейших компаний?

Источниками стратегических рисков могут быть политические события, технологические и социальные изменения, макроэкономическая ситуация, изменения в отрасли, развитие конкуренции и пр.

Финансовые риски, пожалуй, становятся предметом обсуждения на совете директоров чаще других. Как повлияет на бизнес изменение процентных ставок? Какие факторы влияют на рейтинги кредитоспособности? Каковафинансовая устойчивость (соотношение долга и EBITDA), достаточен ли денежный поток для обслуживания долга? Каковы возможные угрозы ликвидности компании?

Операционные риски могут быть связаны с персоналом, управлением затратами, наличием производственных мощностей, поведением поставщиков и подрядчиков, качеством управления запасами, информационными технологиями и пр.

Риски соответствия требованиям (комплаенс-риски) могут быть связаны с выполнением требований регуляторов, изменением законодательства.

Для целого ряда компаний имеют большое значение риски взаимодействия с окружающей средой, которые могут быть вызваны природными явлениями, в том числе событиями, не поддающимися контролю со стороны руководства компании. Пример карты рисков приведен в Приложении 3.

Чаще всего для выявления, классификации и оценки рисков применяется экспертный метод. В качестве экспертов обычно выступает топ-менеджмент компании (например, комитет по рискам правления), члены совета директоров. Эффективным может быть подход, при котором совет директоров проводит самостоятельное обсуждение и оценку ключевых рисков, а затем сравнивает полученные результаты с оценкой со стороны менеджмента и в ходе совместного обсуждения согласовывает единое понимание матрицы рисков компании. После того, как все заинтересованные стороны произведут свои обоснованные оценки, происходит компиляция и обсуждение результатов, чтобы выяснить, как разные люди в этой группе оценивают риски компании и почему.

Оценку рисков необходимо проводить ежегодно, а в случае высокой подверженности конкретным рискам соответствующую сферу деятельности нужно оценивать чаще. Если совет директоров считает те или иные риски особенно значимыми, он может отслеживать и переоценивать данные риски на каждом заседании совета директоров. Таким образом во время финансового кризиса поступали многие компании, столкнувшиеся с кредитными и инвестиционными рисками.

Некоторые компании строят так называемые «тепловые карты» рисков (см. Приложение 4), выделяя красным цветом наиболее значимые и вероятные риски в особую группу, требующую повышенного внимания со стороны совета директоров и высшего руководства.

Важным шагом является определение риск-аппетита компании. При установлении риск-аппетита совет директоров должен основываться на собственном бизнес-суждении, а также учитывать ряд дополнительных факторов:

– На каком этапе жизненного цикла находится компания? Вполне естественно, что стартапы по своей природе больше подвержены риску, чем более зрелые компании.

– Мнение основных заинтересованных сторон. Акционеры, кредиторы, держатели облигаций и пр. могут иметь различное мнение о риск-аппетите. Совет директоров должен учитывать их мнение при установлении риск-аппетита.

– Факторы внешней среды. Например, рецессия в экономике или существенное изменение в регулировании, кардинальные структурные изменения в отрасли могут существенно повлиять на риск-аппетит.

Самая простая рекомендация в отношении установления уровня риск-аппетита: «не откусывайте больше, чем Вы можете проглотить». Для компаний разных отраслей и разной стадии жизненного цикла риск-аппетит может быть сформулирован количественно (в сумме возможных потерь, предельных значениях или коридорах коэффициентов и пр.) либо в качественном выражении (путем описания). Например:

– достаточность капитала для покрытия ущерба определенного уровня;

– предельно допустимые значения по покрытию долга (долг/EBITDA);

– платежеспособность: компания должна быть в состоянии обеспечивать выполнение своих обязательств;

– структура доходов: компания считает критичной потерю более определенного процента доходов или хочет установить предельный процент зависимости доходов от одного или нескольких крупных клиентов.

Четвертый элемент – выработка реакции на риск – предполагает выработку стратегии реагирования на каждый выявленный риск. Базовые стратегии реакции на риск обычно предполагают:

– Избегание риска – руководство компании в таком случае решает не начинать или прекратить проекты или виды деятельности, приводящие к риску, выходящему за пределы риск-аппетита.

– Минимизация риска – руководство компании в таком случае предпринимает меры для уменьшения воздействия или вероятности риска путем разработки и внедрения соответствующей стратегии, плана действий, соответствующих контрольных процедур. В этом случае в ряде компаний также оценивается уровень остаточного риска – риска после применения контрольных процедур и мероприятий по снижению риска.

– Принятие риска – руководство компании в таком случае решает, что минимизация риска не является возможной или экономически оправданной, а выгоды, получаемые от проектов, процедур или видов деятельности, стоят принимаемого риска.

– Передача риска (перенос риска) – разделение с другой стороной возможных потерь или преимуществ от риска.

Ответственность за разработку мероприятий по управлению приоритетными рисками несут руководители и/или прочие ключевые работники подразделений, в наибольшей степени влияющих на управление данными рисками.

Контроль за реализацией мероприятий по управлению ключевыми (приоритетными) рисками должен осуществлять совет директоров, а контроль за рисками «желтой» и «зеленой» зоны находится целиком в зоне ответственности менеджмента, который должен обеспечить адекватность контрольных процедур для управления всеми рисками.

Таким образом, следующим важным элементом системы управления рисками являются процедуры контроля, обеспечивающие удержание рисков в приемлемом диапазоне. Для адекватного внедрения процедур контроля совету директоров необходимо:

1. Создать необходимую инфраструктуру, позволяющую обеспечить эффективность контрольных процедур:

– процедуры контроля реализуются на всех уровнях управления;