23 июля 2026
На сайте Института внутренних аудиторов в области «Личный кабинет» опубликован перевод рекомендаций по применению Модели COSO ERM 2017 «От руководства к действию: Изучение практического управления рисками на предприятии» (From Guidance to Action: Exploring Practical Enterprise Risk Management), выпущенных COSO в 2026 году.
У директора есть 30 минут до начала заседания комитета по рискам. Он открывает папку видит знакомую троицу: тепловую карту, список из 25 основных рисков и параграф о риск-аппетите, который звучит важно, но не говорит, что делать. Директор занят, и у него нет времени разбираться в том, что важно. В начале встречи он задает 3 прямых вопроса: Что изменилось с прошлого квартала? Что сейчас важнее всего? Чего вы хотите от нас? В зале – тишина. Чего не хватает, так это сигналов, триггеров, владельцев и готового к принятию советом директоров решения о риске, а не очередного отчета.
Эта зарисовка отражает реальность корпоративного управления рисками (ERM) во многих организациях. Время ограничено, информация несовершенна, а руководителям нужна ясность, а не дополнительная документация. Хотя программы ERM часто совершенствуются с течением времени и дают все больший набор результатов, их эффективность сильно различается. Во многих программах результаты получаются слишком поздно или в такой форме, которая не помогает руководителям выбирать между вариантами, инициировать значимые действия или влиять на решения. И проблема не только техническая, но и культурная. ERM зависит от желания и способности людей заблаговременно высказывать опасения, подвергать сомнению предположения и выявлять неопределенность. Когда такое поведение не кажется безопасным, даже хорошо продуманный процесс управления рисками может потерпеть неудачу. Без психологической безопасности руководители не решаются оспаривать допущения, указывать на неопределенность или заранее высказывать опасения. Риск становится перформативным («мы его оценили») или бумажным мероприятием («мы его задокументировали»). Результат тот же: трудные переговоры происходят после того, как окно возможностей уже закрылось.
Эта задача и стала катализатором создания данного документа: перейти от документирования рисков к оказанию влияния на выбор. Цель заключается в комплексном принятии решений о рисках – повторяемом способе работы, встроенном в планирование, инвестирование, реализацию и эскалацию, – чтобы руководители получали готовые к принятию решения сигналы о рисках, даже когда команда по управлению рисками не управляет процессом. В этом документе представлены практические рекомендации, основанные на опыте, о том, как организации применяют Модель COSO ERM на практике: что работает, а что – нет, и как сделать ERM более полезной для принятия решений в условиях реальных ограничений. Вместо того, чтобы рассматривать COSO как отдельную систему, мы используем его как инструментарий: общий язык и набор опор для приведения в действие его принципов и практического управленческого поведения.
Институт благодарит Александра Антропова, CIA, за перевод!
Документ и его перевод можно найти в области «Личный кабинет» сайта Института внутренних аудиторов.
Путь: Личный кабинет → Основы профессиональной практики → Модели COSO