Практический журнал для бухгалтеров о расчете заработной платы

Актуальными проблемами современного менеджмента являются идентификация, анализ и снижение рисков, сопровождающих практически все виды деятельности предприятия . В настоящее время в российском менеджменте проходит первичное осмысление рисков . Анализ литературы, посвященной данной тематике , позволяет сделать вывод, что вопросу управления рисками в области обеспечения качества образования уделяется недостаточно внимания. В настоящей статье представлена методика управления рисками процессов СМК вуза

А.А. Спиридонова, Е.Г. Хомутова

Управление рисками процессов СМК вуза

Аннотация: В статье представлена методика управления рисками процессов СМК вуза, основанная на внедрении существующих подходов к управлению рисками применительно к условиям функционирования процессов СМК вуза. Управление рисками в представленной методике является завершающим звеном системы мониторинга процессов.

Ключевые слова: риск, процесс, управление рисками, FMECA , система менеджмента качества вуза

Одним из актуальных вопросов современного менеджмента является идентификация, анализ и снижение рисков, сопровождающих практически все виды деятельности предприятия .

Можно выделить следующие объекты для применения менеджмента рисков:

  • процессы системы менеджмента;
  • проекты;
  • деятельность (например, трансфер процессов, составление производственного графика);
  • объекты, представляющие опасность для работников организации, а также продукция или ее элементы, представляющие опасность для потребителей .

К сожалению, подход к управлению с позиций менеджмента рисков еще не стал одним из базовых принципов ИСО 9001. Задача бизнеса состоит в том, чтобы интегрировать данный подход в практику и использовать его в более широком смысле, в том числе в рамках менеджмента качества .

В настоящее время в российском менеджменте проходит первичное, начальное осмысление рисков . Анализ литературы в данной сфере позволяет заключить, что в особенности недостаточное внимание уделяется вопросу управления рисками в области обеспечения качества образования.

Настоящая статья посвящена разработке методики управления рисками процессов СМК вуза.

Учитывая, что система менеджмента качества опирается на процессную модель, следует и подсистему управления рисками реализовать применительно к существующим процессам, что позволит сделать систему менеджмента качества более гибкой, результативной и эффективной.

Под моделью управления рисками процесса СМК вуза авторы подразумевают совокупность процедур и методов, направленную на минимизацию риска и связанную с идентификацией, оценкой, анализом влияния рисков на функционирование процессов и принятие решений, предназначенную для максимизации положительных и минимизации отрицательных последствий наступления нежелательных событий.

На рис. 1 представлена концептуальная модель процесса управления рисками, построенная с помощью методологии IDEF0, составляющими которой являются:

  • информация от подсистем системы мониторинга процессов, информация о деятельности вуза, информация о внешней среде вуза (вход);
  • отчет, содержащий оценку оперативных управляющих воздействий на процесс (выход);
  • документы, регламентирующие деятельность вуза, нормативные документы по управлению рисками, инструменты управления рисками, документация СМК вуза (управляющие воздействия);
  • группа экспертов, управленческий персонал вуза и материально-технические, финансовые и информационные ресурсы (ресурсы).

Рис. 1 - Контекстная диаграмма процесса управления рисками

Декомпозиция представленной модели раскрывает последовательность этапов проведения методики и их ресурсное обеспечение.

Разработанная авторами методика управления рисками процессов основана на интеграции таких методов менеджмента качества, как FMECA (Failure Mode, Effects and Criticality Analysis), диаграмм Исикавы и состоит из следующих процедур и действий:

    Старт процесса управления рисками;

    Общая оценка риска;

    Выработка оперативных управляющих воздействий на процесс;

    Реализация оперативных управляющих воздействий на процесс;

    Определение результативности и/или эффективности предпринятых действий.

Старт процесса управления рисками состоит из следующих основных стадий:

- Выбор объекта управления рисками;

Под объектом управления рисками подразумевается процесс/группа процессов СМК вуза, подвергаемые процедуре управления рисками.

- Формирование группы внутренних экспертов;

Выбор членов группы экспертов является ключевым фактором успеха реализации методики управления рисками процесса.

Ввиду того, что группа внутренних экспертовустанавливает риски, которые должны быть предотвращены или снижены до приемлемого уровня, выявляет причины возникновения этих рисков (причинно-следственные связи) и участвует в разработке стратегии по предотвращению или снижению выявленных и оцененных рисков, члены данной группы должны быть компетентны и надлежащим образом осведомлены в области функционирования объекта управления рисками.

В состав группы внутренних экспертов должны входить: представитель руководства по качеству, руководитель процесса, поставщики и потребители процесса, а также сотрудники Службы качества. В составе команды специалистов должно быть 5-9 человек.

- Сбор исходной информации;

Экспертные мнения должны учитывать всю существующую доступную информацию, в том числе статистическую, характерную для выбранного процесса(ов).

Источниками получения информации по выявлению опасностей применительно к управлению рисками процесса являются:

    Информация от составляющих системы мониторинга процессов;

    • Измерение и анализ показателей процесса;

      Внутренние и внешние аудиты;

      Самооценка эффективности функционирования СМК;

      Измерение и анализ удовлетворенности потребителей;

    Информация о деятельности вуза;

    Информация о внешней среде вуза;

    Документация СМК вуза;

    Нормативные документы по управлению рисками;

    Документы, регламентирующие деятельность вуза;

    Мнение группы внутренних экспертов об особенностях процессов.

- Определение необходимых ресурсов;

В зависимости от целей исследования необходимо определить количество выделяемых временных, материально-технических и финансовых ресурсов для эффективной реализации процесса управления рисками.

- Установление критериев риска.

В данной методике не предусмотрено единственное пороговое значение приоритетности риска, а на основании таблицы 1 производится оценка критичности того или иного выявленного риска. Это позволяет ранжировать риски процесса и в дальнейшем разрабатывать предупреждающие действия, соответствующие полученной степени значимости риска, что обеспечивает экономию ресурсов.

Таблица 1 - Зависимость степени значимости риска от рассчитанного RPN

Следующим этапом разработанной методики выступает общая оценка рисков, которая состоит из следующих стадий:

    идентификация опасностей;

    анализ рисков;

    Идентификация опасностей является одним из базовых и основополагающих элементов в управлении рисками. Идентификация опасности связана с вопросом «Что может происходить неверно?», а также с установлением возможных причин, последствий и существующих методов обнаружения опасности (см. рис. 2).

    Рис. 2 - Идентификация опасностей

    Необходимо составить список всех возможных опасностей, которые могли бы возникать в отношении объекта рассмотрения.

    К примеру, применительно к процессам СМК вуза таковыми опасностями могут являться: недостаточная квалификация преподавателя, недостаточно современная материально-техническая база вуза, низкая удовлетворенность персонала учебного заведения и др.

    Для идентификации опасностей процесса используется метод «мозгового штурма» с последующим построением диаграммы Исикавы. При этом необходимо исходить из предположения, что опасность может появиться, но его появление не обязательно. То есть, необходимо отразить также и те опасности, которые могут появиться при совершенно экстремальных условиях.

    При идентификации опасностей определяющим фактором является полнота используемой информации.

    - Анализ рисков

    Данная стадия заключается в определении уровня риска для каждой выявленной опасности, влияющей на процесс.

    Для количественной оценки критичности опасности определяется значение приоритетности риска - RPN (Risk Priority Number) как произведение средних значений тяжести последствий, вероятности появления и вероятности обнаружения риска.

    Показатели для расчета RPN определяются с помощью метода экспертных оценок по 10-балльной шкале. Таким образом, RPN может принимать значения от 1 до 1000.

    Для уверенности в адекватности полученных результатов оценивается степень согласованности экспертов по каждому риску по величине коэффициента конкордации.

    - Оценка риска

    Цель данного этапа - установление приоритетов и тех рисков, которые должны быть предотвращены или снижены до приемлемого уровня. Риску присваивается одна из характеристик: «неприемлемый риск», «умеренный риск», «критический риск», «незначительный риск» в соответствии с таблицей 1.

    После реализации стадии общей оценки риска производится выработка оперативных управляющих воздействий на процесс, т.е. разработка конкретных экономически эффективных стратегий и планов действий по увеличению потенциальных выгод и сокращению потенциальных затрат.

    Группа внутренних экспертовустанавливает риски, которые должны быть предотвращены или снижены до приемлемого уровня и разрабатывает стратегию по предотвращению или снижению выявленных и оцененных рисков. При этом степень усилий при управлении рисками процесса соизмеряется с критичностью риска на основании рис. 3.

    Следует принимать во внимание, что решения, которые принимаются в процессе управления рисками, должны отвечать корпоративным целям с целью реализации долгосрочных приоритетов вуза. В случае если может быть реализовано несколько стратегий предупреждающих действий, необходимо выбрать те, которые наиболее экономически целесообразны.

    В последующем проводится внедрение стратегии борьбы с рисками посредством реализации разработанных предупреждающих действий относительно процесса. При этом весьма важным является выделение необходимых ресурсов с целью эффективной реализации оперативных управляющих воздействий на процесс.

    Рис. 3 – Предпринимаемые предупреждающие действия

    Для того чтобы управляющие воздействия были результативны, необходимо проводить регулярный контроль и анализ результатов, сроков и затрат на реализацию запланированных мероприятий. Таким образом, на этапе определения результативности и/или эффективности предпринятых действий, проводится анализ достижения целей в области управления рисками, которые были поставлены высшим руководством.

    В случае если предпринятые действия нерезультативны, необходимо исследовать причины данной нерезультативности и предпринять соответствующие действия для устранения данных причин, а также разработать новый план предупреждающих действий.

    Результаты оценки результативности и/или эффективности предпринятых действий относительно процесса являются важной информацией и должны быть включены в отчет о функционировании процесса СМК вуза.

    Таким образом, разработанная методика позволяет провести комплексную работу по управлению рисками на регулярной основе, обеспечить снижение возможных рисковых потерь. Все это позволяет перейти к непрерывному интегрированному управлению рисками процессов СМК вуза.

    Преимуществами представленной методики являются:

      адаптация существующих подходов в области риск-менеджмента непосредственно к управлению рисками процессов СМК вуза;

      управление рисками является завершающим звеном системы мониторинга процессов, при этом в качестве исходной информации для процесса управления рисками используется информация от всех составляющих - подсистем мониторинга процессов (измерение и анализ показателей процесса; внутренние и внешние аудиты; самооценка эффективности функционирования СМК; измерение и анализ удовлетворенности потребителей);

      применение таких методов менеджмента качества, как FMECA и диаграммы Исикавы обеспечивает комплексный научный подход к управлению рисками;

      с целью разработки адекватных предупреждающих действий производится оценка критичности риска на основании зависимости степени значимости риска от рассчитанного RPN.

    Представленные модель и методика управления рисками процесса обеспечивают гибкое оперативное и тактическое управление внутренними и внешними рисками процессов, свойственные современным условиям функционирования вуза. Данная методика согласована с процессной структурой вуза, с функционирующими подсистемами мониторинга процессов, что обеспечивает стабильность и устойчивость развития вуза.

    СПИСОК ИСПОЛЬЗОВАННОЙ ЛИТЕРАТУРЫ

    1. Васильков Ю.В., Гущина Л.С. Система менеджмента рисков как инструмент управления экономикой предприятия // Методы менеджмента качества. - 2012. - №2. - С. 10-15.
    2. Котов С.С., Касторская Л.В. Показатели процессов, риски, изменчивость – что общего? // Стандарты и качество. - 2011. - №10. - С. 22-27.
    3. Андросенко Н.В., Бакштеева Н.А. Особенности построения и оценки интегрированных систем менеджмента с учетом бизнес-рисков // Стандарты и качество. - 2009. - №12. - С. 68-72.
    4. Виткин Л.М., Саевич И.Б., Лапач С.Н. Построение модели оценивания риска продукции // Стандарты и качество. - 2008. - №2. - С. 30-31.
    5. Дьяконов Б.П., Никонов В.О. Системное управление рисками информационной безопасности на основе ИСО 27001:2005 // Стандарты и качество. - 2008. - №12. - С. 64-66.
    6. Макарова Н.С. Риски в процессе устойчивого развития организаций // Стандарты и качество. - 2012. - №5. - С. 91.
    7. Марцынковский Д.А. Обзор основных аспектов риск-менеджмента // Компетентность. - 2009. - №1(62). - С. 36-43.
    8. Никифорова А.П. Управление рисками при производстве авиационной техники // Стандарты и качество. - 2011. - №6. - С. 27.
    9. Ставенко Ю.А., Громов А.И. Подход к управлению операционными рисками бизнес-процессов организации // Качество. Инновации. Образование. - 2012. - №10. - С. 76-83.

    1

    В статье определена значимость эффективного управления рисками в ситуации, сложившейся на российских предприятиях в период санкций Евросоюза и жесткой конкуренции. Сравнительная характеристика подходов к определению понятия «риск» позволила сформулировать собственное понимание данной категории в менеджменте и определить его экономическую сущность. Соотношение принципов менеджмента качества и принципов риск-менеджмента позволило определить интеграционное ядро этих двух областей системы менеджмента. На основе анализа обзора стандартов и регламентирующих документов по риск-менеджменту выявлено повышение интереса к проблеме управления рисками, которые в большей или меньшей степени стараются решать российские предприятия. Обозначены некоторые аспекты исследуемой проблемы в региональном разрезе посредством анализа деятельности одного из предприятий Республики Мордовия, которое ведет активную работу по реализации принципов и элементов руководства стандарта ISO 31000.

    управление рисками

    производственные риски

    стандарт ИСО 31000

    риск-менеджмент

    1. Антикризисное управление [Электронный ресурс]. – URL: http://bus.znate.ru.

    2. Годовой отчет о деятельности ОАО «Автоваз» [Электронный ресурс]. – URL: http://info.avtovaz.ru/index.php?id=186.

    3. ГОСТ Р ИСО/МЭК 31010–2011 «Менеджмент риска. Методы оценки риска» [Электронный ресурс]. – URL: http://ivan-shamaev.ru/wp-content/uploads/2013/05/31010-2011.

    4. Информационные ресурсы ОАО «РЖД» [Электронный ресурс]. – URL:http://ir.rzd.ru/static/public/ru?STRUCTURE_ID=32#2.

    5. История развития практики и исследований в области управления рисками [Электронный ресурс]. – URL: http://www.moluch.ru/archive/79/13887.

    6. Отчет о результатах деятельности Холдинга «Сибур» [Электронный ресурс]. – URL: http://investors.sibur.com/disclosure.aspx?sc_lang=ru-RU.

    7. Риск: понятие, классификация, учёт при оценке бизнеса [Электронный ресурс]. – URL: http://edu.dvgups.ru/METDOC/EKMEN/FK/OC_STOIM_PREDPR/METOD/K_L.

    8. Стандарт ИСО 9001:2015. Что нас ожидает? [Электронный ресурс]. – URL: http://qualityguild.vniis.ru/file/bulletin-DEFAULT/org.stretto.plugins.bulletin.core.Article.

    9. Управленческие решения – Текст лекций (В.Н. Лазарев) [Электронный ресурс]. – URL: http://samorazvitie.net.

    В менеджменте понятие «риск» рассматривается как характеристика управленческой деятельности, осуществляемой в ситуации неопределенности вследствие недостаточности информации, при выборе менеджером альтернативного решения, критерий эффективности которого связан с вероятностью проявления негативных условий реализации .

    Размер потерь организации как результата деятельности в условиях неопределенности представляет собой цену риска, а величина успеха (дополнительной прибыли) - плату за риск. Риск проявляется в процессе реализации продукции производственно-хозяйственной системы или услуги и выступает одним из конечных результатов деятельности. Характер и содержание риска в деятельности организации позволяют определить экономическую природу риска .

    В табл. 1 представлены некоторые подходы к определению категории риска, используемые в практике менеджмента.

    Приведенные в табл. 1 определения показывают многоаспектность категории риск и основополагающее ядро его содержания - это соотношение вероятности наступления последствий, которые приводят к отклонению заданных параметров любого процесса от запланированных.

    Рассмотрение различных трактовок понятия «риск» и анализ основных характерных черт проявления рисков позволяют сделать вывод о том, что под риском следует понимать потенциально существующую вероятность потери ресурсов или неполучения доходов, связанную с конкретной альтернативой управленческого решения.

    Ориентируясь на современное развитие риск-менеджмента, считаем необходимым проанализировать и определить взаимосвязь его принципов с принципами менеджмента качества. Сравнительная характеристика принципов управления рисками и принципов всеобщего управления качеством представлена в табл. 2.

    Таблица 1

    Подходы к определению понятия «риск»

    Определение

    Источник

    Риск - это мера несоответствия между разными возможными результатами принятия определённых стратегий

    Экономико-математический словарь.

    Риск - это возможная потеря, вызванная наступлением случайных неблагоприятных событий

    В.Д. Шапиро

    Риск - это возможная опасность потерь, вытекающая из специфики тех или иных явлений природы и видов деятельности человеческого общества

    И.Т. Балабанов

    Риск - это влияние неопределенности на цели

    ГОСТ Р ИСО 31000-2010 - «Менеджмент риска. Принципы и руководство»

    Риск - это возможная опасность, действие наудачу в надежде на счастливый исход

    Словарь С.И. Ожегова

    Риск - это возможность наступления события с отрицательными последствиями в результате определенных действий или решений

    Большой экономический словарь

    Риск - сочетание вероятности события и его последствий

    ГОСТ Р 51897-2002 «Менеджмент риска. Термины и определения»

    Таблица 2

    Соотношение принципов менеджмента качества с принципами риск-менеджмента

    Принципы менеджмента качества

    Принципы риск-менеджмента и его возможности

    1. Ориентация на потребителя

    Риск-менеджмент защищает ценность, создаваемую для потребителя

    2. Лидерство руководства

    В риск-менеджменте руководство не избегает рисков, а умело управляет ими, добиваясь максимальной эффективности деятельности организации

    3. Процессный подход

    Управляя деятельностью организации как системой процессов, необходимо учитывать все виды рисков, создавать все необходимые предпосылки для их локализации и нейтрализации

    4. Системный подход

    Риск-менеджмент является неотъемлемой частью всех процессов организации и интегрируется во всю организационную деятельность

    5. Вовлечение персонала

    Достижение поставленных задач достигается непосредственно с участием всего персонала в риск-менеджменте

    6. Принятие решения, основанного на фактах

    Риск-менеджмент позволяет выявлять наиболее достоверные тенденции, что способствует принятию более эффективных и объективных решений

    7. Взаимовыгодные отношения с поставщиками

    Риск-менеджмент делает процесс партнерства более прозрачным и взаимовыгодным

    8. Постоянное улучшение

    Риск-менеджмент способствует постоянному улучшению как систем менеджмента качества, так и деятельности организации в целом

    Система менеджмента качества и система менеджмента рисков - две взаимосвязанные системы и должны быть интегрированы в общую систему менеджмента предприятия неразрывно, тем самым целесообразно выделить риски в системе менеджмента качества по 7 разделу стандарта ГОСТ ISO 9001-2011 «Процессы жизненного цикла продукции», представим их на рис. 1.

    На данный момент существует ряд стандартов в области риск-менеджмента. Перечень доступных стандартов в области управления риском представлен в табл. 3.

    ГОСТ Р ИСО 31000-2010 стал практическим эталоном, помогающим организациям в разработке собственных систем управления рисками. Стандарт содержит принципы ведения результативного риск-менеджмента, которые внедряют и активно используют передовые компании. В ГОСТ Р 51901.23-2012 установлены принципы анализа опасных событий и инцидентов для включения в реестр риска организации, он предназначен в первую очередь для менеджеров по риску, руководителей организаций и технических экспертов по оценке опасных событий, инцидентов и аварий. Основной его целью является повышение достоверности оценок риска опасных событий и инцидентов, повышение качества и обеспечение сопоставимости информации о риске в реестрах риска различных организаций .

    Рис. 1. Влияние рисков в СМК организации

    Таблица 3

    Перечень стандартов в области риск-менеджмента

    Обозначение документа

    Разработчик (организация, страна)

    Название на русском языке

    Название на английском языке

    ГОСТ Р ИСО 31000-2010

    Менеджмент риска. Принципы и руководство

    Risk management. Principles and guidelines

    ГОСТ Р ИСО/МЭК 31010-2011

    Международная организация по стандартизации ISO (International Organization for Standardization)

    Менеджмент риска. Методы оценки риска

    Risk management. Risk assessment methods

    ГОСТ Р 51901.23-2012

    Международная организация по стандартизации ISO (International Organization for Standardization)

    Менеджмент риска. Реестр риска. Руководство по оценке риска опасных событий для включения в реестр риска

    Risk management. Risk register. Assessment Guide of hazards risk for inclusion in register

    ISO Guide 73:2009

    Международная организация по стандартизации ISO (International Organization for Standardization)

    Менеджмент рисков. Словарь

    Riskmanagement - Vocabulary

    A Risk Management Standard 2002

    Федерация европейских ассоциаций риск-менеджеров (FERMA)

    Регламент управления риском

    A Risk Management Standard

    Standard COSO (2004)

    Комитет спонсорских организаций (COSO) Комиссии Тредвей (Канада)

    Стандарты COSO «Интегрированные системы управления риском на предприятиях»

    Enterprise Risk Management (ERM) - Integrated Framework (2004)

    AS/NZS 4360:2004

    Australian/New Zealand

    Стандарт «Риск-менеджмент»

    Risk Management standard

    Australian/New Zealand

    Руководящие указания по применению стандарта риск-менеджмента AS/NZS 4360:2004

    Risk Management Guidelines. - Companion to AS/NZS 4360:2004

    Руководящие указания по принятию решений при управлении риском

    Risk Management Guidelines for Decision Makers

    Руководящие указания по разработке и внедрению системы риск-менеджмента

    Guidelines for development and implementation of risk managementsystem

    ONR 49000: 2008.06.01

    Австрийский институт стандартизации Osterreichisches Normungsinstitut

    Риск-менеджмент для организаций и систем. Термины и принципы

    Risk management for organizations and systems - Terms and principles

    НП «Русское общество управления рисками»

    Профессиональный стандарт «Управление рисками (риск-менеджмент) организации»

    Risk management for organizations

    Таблица 4

    Сравнительная характеристика компаний по деятельности в области управления рисками

    Компания

    Направления деятельности в области управления рисками

    Выделение основных видов рисков

    «Автоваз»

    1. Контроль основных рисков (операционных, финансовых и правовых рисков).

    2. Систематический мониторинг возможных рисков, свойственных как основной операционной деятельности, так и процессу реализации инвестиционных проектов. При этом применяются различные способы реагирования на риски, включая:

    Уклонение от риска - от рискованных проектов;

    Предотвращение риска - проведение превентивных мероприятий;

    Воздействие на источник риска - работа с проблемными поставщиками;

    Перенос рисков - путем заключения договоров о страховании;

    Принятие риска - путем создания резервов для покрытия убытков за счет собственных средств.

    3. Создана двухуровневая организация управления рисками, охватывающая корпоративный уровень и уровень структурных подразделений

    Отраслевые;

    Страновые и региональные;

    Финансовые;

    Правовые;

    Риски, связанные с деятельностью (в т.ч. производственные и риски потерь клиентов)

    Холдинг «Сибур»

    Неопределенность развития рынков, проявление неблагоприятных событий в процессе финансово-хозяйственной деятельности холдинга, ограниченность материальных, трудовых и временных ресурсов создают объективную неизбежность проявления рисков. Развитие холдинга требует принятия рискованных решений, умения управлять изменениями и прогнозировать их последствия. Постоянно совершенствуются управленческие подходы и бизнес-процессы, связанные с производственно-хозяйственной деятельностью

    Техногенный;

    Регулятивный;

    Риск информационных систем;

    Риск не достижения результатов инвестиционных проектов;

    Рыночный;

    Логистический

    ОАО «РЖД»

    1. Реализации структурных преобразований по снижению риска неконкурентоспособности на российском и зарубежных рынках и обеспечению текущей деятельности.

    2. Перераспределение финансовых потоков от ОАО «РЖД» к локальным перевозчикам без создания дополнительной отраслевой стоимости как результата их вхождения в наиболее прибыльные сегменты рынка.

    3. Реализация стратегии диверсификации деятельности ориентированной на потребности клиентов, заинтересованных в комплексном транспортно-логистическом обслуживании на российском и зарубежных рынках

    Финансовые;

    Экономические;

    Операционные

    Проект ISO 9001:2015 предполагает анализ рисков как основное предназначение СМК организации. Основная задача организаций - осуществить внедрение новых принципов менеджмент-риска, что позволит обеспечить управляемый переход и повысить степень интеграции СМК с бизнес-процессами и сократить накладные расходы. Проект ISO 9001:2015 представляет требования: «вносить изменения в СМК, при необходимости», которые раньше лишь предполагались, например проверка ошибок, управление изменениями, риск-менеджмент и допуск ошибок при невыполнении запланированных мероприятий .

    Большинство крупных компаний в России развивают методы и инструменты управления рисками, которые пришли в качестве требований от иностранных компаний, являющихся инвесторами или партнерами при реализации различных проектов. Управление рисками получило широкое распространение в предприятиях нефтегазовой, транспортной, строительной и машиностроительной отраслей, финансовом и банковском секторах. Примерами таких компаний могут служить Лукойл, РАО ЕЭС, ОАО РЖД, ГАЗПРОМ, РУСАЛ, Аэрофлот, Альфа-Банк, Русский Банк Развития, Внешторгбанк. В большинстве компаний введены внутренние стандарты организаций по управлению рисками .

    В настоящий момент перед многими российскими предприятиями, в том числе и предприятиями Республики Мордовия, стоят цели сохранения своего устойчивого развития за счет грамотного и эффективного управления рисками в разных областях своей деятельности. Так, в ОАО СЗРТ проводятся семинары-тренинги, обучение персонала в области управления рисками. Целью данных проектов является увеличение эффективности управления компанией, сокращение издержек, повышение знаний персонала, а также для продвижения продукции и имиджа компании Рабэкс Групп. Наиболее часто встречающиеся риски и угрозы невыполнения показателей основных бизнес процессов системы менеджмента качества ОАО СЗРТ представлены на рис. 2.

    Рис. 2. Потенциальные риски и угрозы в основных процессах СМК ОАО «СЗРТ»

    Из рисунка видно, что практически все основные процессы жизненного цикла продукта имеют наличие признаков неуправляемости рисками, это говорит о необходимости ведения серьезной работы по прогнозированию рисков и их планированию на предприятии.

    Заключение

    Таким образом, риск-менеджмент является достаточно новой парадигмой стратегического управления. Комплексное управление рисками позволяет более полно учитывать внутренние и внешние рискообразующие факторы в деятельности предприятия, определяет пути обеспечения устойчивости хозяйствующего субъекта, его способности противостоять неблагоприятным ситуациям. Реализация принципов менеджмента качества и принципов риск-менеджмента в их интеграции позволяет вести систематический мониторинг рисков, проводить соответствующие корректирующие и предупреждающие действия, а также планировать и прогнозировать риски организации. Значимыми индикаторами эффективного управления рисками являются положительные показатели основных бизнес-процессов и отсутствие рекламаций потребителей.

    Рецензенты:

    Краковская И.Н., д.э.н., профессор кафедры менеджмента, ФГБОУ ВПО «Мордовский государственный университет им. Н.П. Огарёва», г. Саранск;

    Филиппова Н.А., д.э.н., профессор кафедры финансов и кредита, ФГБОУ ВПО «Мордовский государственный университет им. Н.П. Огарёва», г. Саранск.

    Библиографическая ссылка

    Шилкина А.Т., Савкин А.Г. УПРАВЛЕНИЕ РИСКАМИ В СИСТЕМЕ МЕНЕДЖМЕНТА КАЧЕСТВА ПРОМЫШЛЕННОГО ПРЕДПРИЯТИЯ: РЕГИОНАЛЬНЫЙ АСПЕКТ // Фундаментальные исследования. – 2015. – № 7-4. – С. 857-862;
    URL: http://fundamental-research.ru/ru/article/view?id=38836 (дата обращения: 04.01.2020). Предлагаем вашему вниманию журналы, издающиеся в издательстве «Академия Естествознания»

    Построение системы риск-менеджмента преследует цель достижения наибольшей эффективности бизнеса и в условиях повышения технологичности экономических процессов становится все более значимым вопросом. Особое внимание в настоящее время уделяется рискам информационной безопасности (ИБ), что связано со стремительным развитием информационных технологий (ИТ), вызвавших появление нормативно-правовых требований к системам менеджмента организаций и защите информации. Так, например, государственным военным стандартом ГОСТ РВ 0015-002 «Система разработки и постановки на производство военной техники. Системы менеджмента качества. Общие требования» установлен ряд требований к системам менеджмента качества предприятий оборонно-промышленного комплекса (ОПК). Пункт 4.3 ГОСТ РВ 0015-002-2012 накладывает обязательство на внедрение и документальное оформление порядка соблюдения информационной безопасности для предприятий, участвующих в государственном оборонном заказе. Построение и сертификация системы управления информационной безопасностью проводится в соответствии с национальным стандартом ГОСТ Р ИСО/МЭК 27001 «Информационная технология. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Требования». В одной из предыдущих статей мы рассматривали . Основные подходы к управлению рисками приведены в пункте 4.2. ГОСТ Р ИСО/МЭК 27001-2006.

    Остановимся на ключевых дефинициях, о которых далее пойдет речь. Понятие риск достаточно многогранно и может немного менять смысловой оттенок в зависимости от процесса, в рамках которого рассматривается. Традиционные подходы финансового менеджмента основаны на поиске оптимального решения дилеммы «доходность-риск», когда величина риска влияет на цену производимого продукта. Применительно к соблюдению информационной безопасности стоимостно-ориентированные походы риск-менеджмента не совсем уместны, т.к. процедура управления в данном случае используется по отношению к обеспечительным процессам. Поэтому здесь мы будем придерживаться трактовке термина «риск», как интегрального показателя вероятности реализации угрозы и степени нанесенного ущерба (степени воздействия). В качестве угрозы безопасности информации рассматривается совокупность условий и факторов, которые могут стать причиной инцидента. Под процедурой управления рисками мы понимаем комплекс применяемых действий, направленных предприятием на экономические и технические процессы, в целях обеспечения необходимого уровня информационной безопасности. Типовая процедура управления рисками схематично представлена на рис. 1.

    Целью управления рисками информационной безопасности является обеспечение целостности, доступности и конфиденциальности всех компонентов ИТ инфраструктуры путем уменьшения возможности реализации угроз и разработки действий по устранению последствий их реализации. Естественно, прежде всего, необходимо детально исследовать технологические процессы предприятия, чтобы учесть все факторы, влияющие на ИБ и выявить соответствующие риски. Поэтому нужно определить и классифицировать объекты, имеющие материальную ценность и подлежащие защите, так называемые активы информационной безопасности, а также угрозы, связанные с их жизненным циклом.

    К активам ИБ относятся конфигурационные элементы информационной системы (оборудование, специализированные помещения, программное обеспечение, документация и др.), которые объединяются в группы, исходя из их назначения, функциональности и присущих угроз. Активы ИБ классифицируются по уровню критичности, характеризующему их приоритетность и необходимую степень защиты (соответствующий набор методов защиты). Принято устанавливать три уровня критичности: высокий, средний и низкий. Оценку рисков целесообразно проводить преимущественно для активов ИБ высокого и среднего уровня критичности, когда влияние на конфиденциальность, целостность и доступность таких активов может причинить предприятию значительный ущерб.

    Далее применительно к каждому типу активов ИБ выявляются потенциальные угрозы, и определяется степень воздействия этих угроз на информационную безопасность предприятия. Источниками угроз могут являться внешнее окружение, используемые технологии и процессы, персонал. Результатом реализации угрозы становится раскрытие, изменение, потеря или разрушение актива ИБ, утрата или компрометация конфиденциальной информации и т.д. Степень воздействия угрозы, т.е. уровень возможного ущерба от ее реализации, оценивается по различным категориям (конкурентное преимущество, законы и регулятивные требования, операционная доступность, репутация на рынке, стоимость актива, ущерб от нарушения бизнес-процессов и т.д.) и выражается как высокая, низкая или средняя. Затем по аналогичной шкале определяется вероятность возникновения угрозы (наступления рискового события).

    В результате формируется матрица оценки риска, на основании которой, риск можно ранжировать в зависимости от вероятности реализации и степени воздействия угрозы, табл. 1.

    Таблица 1. Матрица оценки риска

    Для построения эффективной системы управления информационной безопасностью идентифицированные и оцененные риски следует сгруппировать, разделив, например, на три категории: риски доступности, риски информационной безопасности и риски непрерывности по типу применяемых к ним мер защиты. Идентифицировав и оценив риски ИБ, можно переходить непосредственно к и этой процедуры.

    Кроме того, оценку рисков нужно проводить комплексно с другими процедурами управления, следуя процессному подходу, что позволит создать и успешно сертифицировать единую систему менеджмента предприятия. Это необходимо, в первую очередь, предприятиям ОПК в целях выполнения требований по сертификации системы менеджмента на соответствие стандарту ГОСТ РВ 0015-002 для получения лицензии МинПромТорга (сокращенно – лицензии ВВТ).

    Наши эксперты готовы оперативно и квалифицированно ответить на вопросы, связанные с построением и сертификацией системы управления информационной безопасностью. Вы можете заказать консультацию по управлению рисками системы менеджмента вашего предприятия прямо сейчас.

    Сертификация медицинского оборудования является обязательной , потому что от ее качества и безопасности напрямую зависят жизнь и здоровье людей.

    Так как объектом исследования является инновационный продукт, перед началом сертификации рекомендуется обратить внимание на те риски, с которыми можно столкнуться во время проверки на соответствие.

    Для наглядности, был описан процесс сертификации в виде событийного потока последовательно выполняемых работ (Рисунок 1).

    Основные этапы процедуры сертификации :

    1. Формирование и подача документов в орган по сертификации;

    2. Отбор образцов продукции и их идентификация;

    3. Сертификационные испытания образцов;

    4. Принятие решения по сертификации (получение сертификата).

    Рисунок 1. Модель процесса сертификации продукта

    Первый этап – подготовка и подача документов в сертификационный орган (ОС). Этим занимается человек, ответственный за сертификацию со стороны заявителя.

    Здесь существует риск возникновения ошибки при сборе информации и оформлении заявки , фактором риска является квалификация персонала. Важно, чтобы разработкой документации занимался человек, знакомый с характеристиками сертифицируемой продукции, со всем перечнем необходимой документации, а также с юридической стороной вопроса.

    Еще присутствует риск, связанный с выбором органа по сертификации : перед обращением в соответствующую службу, необходимо удостовериться в наличии у нее прав на проведение процедуры сертификации медицинских изделий. Сертифицирующий орган должен быть аккредитован Минздравом на выполнение работ в сфере подтверждения соответствия в медицинской области. Кроме того, желательно, чтобы ОС имел право на проведение экспертизы продукции (для экономии средств). Для этого необходимо, чтобы в органе по сертификации была своя испытательная лаборатория.

    После того, как заявка на сертификацию будет принята и одобрена соответствующим органом, происходит переход на следующий этап – идентификация и отбор образцов.

    Проведение идентификации – это определение государственного стандарта, Технического регламента, Технического регламента Таможенного союза, требованиям которых должен отвечать предмет сертификации. На данном этапе будет определяться перечень показателей для испытаний, которые должен пройти наш продукт. Проведение идентификации осуществляется экспертом со стороны сертифицирующего органа.

    Есть риск, что суждения о соответствии продукции установленным требованиям будут недостаточны , что приведет к приостановке или отмене процедуры сертификации, а заявитель потеряет свои деньги и время на проведение соответствующих дополнений.

    Когда мероприятия по установлению и подтверждению достоверности будут проведены, осуществится отбор образцов продукции для требуемых испытаний. Порядок выборки устанавливается в органе по сертификации в соответствии с требованиями Технических регламентов, правил сертификации медицинских изделий, нормативными или организационно-методическими документами по сертификации требуемого вида продукции. Существует опасность появления ошибки при отборе образцов , связанная с квалификацией ответственного за этот процесс персонала. Необходимо, чтобы за выборку образцов отвечал эксперт, компетентный в области функционирования предоставленного изобретения.

    Далее, эксперт отправляет выбранные образцы в испытательную лабораторию. Для сертификации рассматриваемого инновационного медицинского оборудования требуется провести такие испытания, как: механические, электрические, экологические, функциональные, а также испытания электромагнитной совместимости ЭМС. Для сертификации изобретения необходимо также пройти клинические испытания.

    Может произойти поломка лабораторного оборудования, занятого в проведении требуемых испытаний. Существует риск, что полученные результаты окажутся искажены . Во избежание поломок оборудования и последующих отрицательных результатов, важно, чтобы испытания осуществлялись на работоспособном оборудовании и только под присмотром квалифицированного персонала.

    Последний этап – принятие решения по сертификации.

    Здесь возможны два исхода:

    1) Регистрация продукта;

    2) Отказ в выдаче сертификата соответствия.

    В случае, если по всем критериям проверки на соответствие будут получены положительные результаты, сертифицирующий орган примет решение о регистрации продукта. Мы получим сертификат изделия медицинского назначения, который будет являться подтверждением соответствия продукции требованиям технических регламентов, положениям стандартов или условиям договоров.

    Но есть риск, что будет принято решение о невыдаче сертификата . Основанием для отказа может являться отсутствие положительного результата оценки соответствия. Такое решение может быть принято не только из-за несоответствия сертифицируемого изобретения заявленным требованиям, но и по невнимательности со стороны сертифицирующего органа.

    Итак, в Таблице 1 обозначены все выделенные выше риски.

    Таблица 1 – Риски при сертификации рассматриваемого инновационного медицинского оборудования

    Риск

    Принадлежность

    «Виновник»

    Риск возникновения ошибки при сборе информации и оформлении заявки

    Внутренний

    Ответственный за разработку документации

    Риск, связанный с выбором органа по сертификации

    Внутренний

    Ответственный за выбор ОС

    Риск, что суждения о соответствии продукции установленным требованиям будут недостаточны

    Риск появления ошибки при отборе образцов

    Эксперт ОС по конкретной продукции

    Риск, что полученные результаты окажутся искажены

    Оборудование; персонал лаборатории

    Риск, что будет принято решение о невыдаче сертификата

    Внутренний; внешний

    Заявитель; ОС

    Основными факторами, влияющими на возникновение рисков, являются:

    1) квалификация персонала , занятого в процессе сертификации. Очень важно, чтобы на всех этапах работали добросовестные и компетентные люди.

    2) оборудование, используемое во время процедур испытаний . Для проведения требуемой оценки необходимо, чтобы соответствующая аппаратура была работоспособной.

    Как правило, самой большой частью работ, которые организация должна выполнить, строя систему управления качеством, является разработка документированных описаний порядка выполнения процессов. Именно эта составляющая требует максимального привлечения всего персонала и глубокого анализа деятельности организации. Поэтому особенно важно, чтобы выполняя эти работы, организация дала себе четкий ответ на вопрос: для чего нужны документированные описания процессов? Ведь от ответа на него зависит и ответ на следующий вопрос: какими они должны быть?

    На первый из этих вопросов существует много ответов: документированные описания разрабатываются, чтобы обеспечить общее понимание порядка выполнения процесса, чтобы облегчить обмен опытом и обучение исполнителей, чтобы упростить контроль выполнения процесса и т.п. Предлагается сформулировать ответ на этот вопрос таким образом: документированные описания процессов разрабатываются для того, чтобы уменьшить риски возникновения ошибок (дефектов, несоответствий, неэффективных действий) при их выполнении. Действительно, разработка документа должна предотвратить ошибки при выполнении процессов, снизить риски их возникновения или смягчить их следствия. А если при выполнении процесса нет существенных рисков (например, процесс является очень простым, а исполнители — достаточно квалифицированными), то нет смысла его детально документировать — наличие такого документа ничего не изменит в реальной работе.

    Если посмотреть на процессы с этой точки зрения, становится понятным, что разработка их эффективных документированных описаний невозможна без четкого определения: какие именно риски организация хочет уменьшить или устранить таким путем. Только после этого станет понятным, на что именно надо делать ударение, разрабатывая документ, какие этапы или варианты выполнения процесса должны быть особенно придирчиво спроектированы и детально описаны.

    Какие же риски могут рассматриваться при построении процессов? В первую очередь надо четко разделить два разных понятия, которые часто путают: собственно риски и следствия рисков. Под рисками можно понимать возможность ненадлежащего выполнения определенных действий в рамках процесса, а также возможность получения ненадлежащих входов в процесс. Главной характеристикой рисков является вероятность их возникновение. Следствия рисков — это уменьшения эффективности и результативности процесса вследствие реализации рисков. Для них главной характеристикой является их серьезность. Понятно, что сами риски и их следствия — это разные явления, связанные причинно-следственной связью, поэтому они не могут стоять в одном перечне «через запятую». Но иногда их путают, и тогда в перечень рисков попадают как «нарушение сроков предоставления заявки», так и «нарушение сроков выполнения заявки», хотя первое может быть причиной второго.

    К числу рисков могут относиться, в частности, такие категории:

    • риски случайных ошибок исполнителя;
    • риски недостаточной квалификации исполнителя;
    • риски отсутствия у исполнителя достаточной информации;
    • риск отсутствия у исполнителя необходимых ресурсов (или их ненадлежащее состояние);
    • риски отсутствия у исполнителя достаточного времени для выполнения работы;
    • риски отсутствия входов процесса, их несоответствия или несвоевременного получения;
    • риски несогласования действий разных исполнителей.

    Конечно, это только ориентировочный перечень основных категорий рисков, и при анализе в конкретных организациях для конкретных процессов все они должны быть уточнены и детализированы (например, относительно риска отсутствия достаточного времени — одновременное получение нескольких заявок на исполнение работ, получение заявки в конце рабочего дня, отсутствие исполнителя на месте из-за болезни или командировки и т.п.).

    Что касается рисков — следствий, их примерами могут быть:

    • несвоевременное получение выхода процесса (выполнение заказа, закупки сырья, разработки бюджета, заполнения вакансии и т.п.);
    • несоответствие выхода процесса установленным требованиям;
    • несоответствие выхода процесса ожиданиям заинтересованных сторон (при их соответствии определенным требованиям);
    • незапланированные расходы разных видов ресурсов, связанных с функционированием процесса;
    • чрезмерная загрузка исполнителей процесса (например, необходимость работы в выходные).

    При этом целесообразно рассматривать следствия рисков не только для организации, но и для других заинтересованных сторон: в первую очередь — для потребителей, возможно также — для персонала, поставщиков, общества (в частности, это касается рисков, связанных с профессиональной безопасностью и влиянием на окружающую среду).

    Традиционно сначала для каждого из процессов определяются риски, связанные с их выполнением, а потом для каждого из этих рисков: соответствующие следствия, которые они могут вызвать. Но возможен и обратный вариант: сначала определение нежелательных следствий, а потом — причин, которые могут к ним привести.

    Безусловно, количество рисков, связанных с определенным процессом может быть очень большим, поэтому целесообразно их оценить и проранжировать. Основное внимание при разработке документированного описания процесса должно отводиться наиболее существенным рискам.

    Главная идея учета рисков при проектировании документированных описаний процессов проста: это описание должно давать ответ на вопрос, как мы можем устранить существенные риски, связанные с выполнением процесса, уменьшить вероятность их возникновения или их следствия, или, по крайней мере, оперативно выявлять их реализацию и реагировать на нее. В другом случае, если в документе описывается только ситуация «когда все складывается хорошо и не возникает никаких проблем», польза от такого документа минимальна. Ведь исполнители чаще всего могут заглядывать в документ именно при возникновении проблем, при реализации рисков — для того, чтобы понять, как действовать в нестандартной ситуации.

    Может показаться, что эта идея очевидна и о ней не следует много говорить. Но изучение реальных описаний процессов в отечественных организациях свидетельствует, что ее соблюдают далеко не всегда. Часто разработчики этих описаний действуют простейшим образом: описывают стандартную схему действий «когда все хорошо» (наиболее отработанную и понятную, когда надо описывать известный алгоритм, а не проектировать новый) и игнорируют любые ее ответвления, связанные с реализацией рисков и необходимостью реагирования на них.

    Например, рассматривая процесс «Закупки сырья» можно выделить наиболее существенный риск, общий для большинства организаций — дефицит средств, необходимых для закупки. Но в описаниях процессов чаще всего все ограничивается тем, что после заключения договора на закупку заявка на оплату передается в бухгалтерию, а оттуда приходит информация о выполненной оплате. Почти никогда эти описания не предусматривают «наиболее интересный» вариант — когда из бухгалтерии приходит информация, о том, что оплата может быть выполнена только через несколько недель (или вообще — в неопределенной перспективе). Кто какие решения должен принимать в этом случае, как могут вестись переговоры с поставщиком, корректироваться производственная программа и т.п. — на эти вопросы документ ответов не дает. Так же он, как правило, не дает ответов на еще более важный вопрос: как снизить вероятность такой ситуации (через управление бюджетами, прогнозирование денежных потоков и т.п.). Конечно, стандарт ISO 9001 не содержит требований к финансовому менеджменту и эти вопросы не будут рассматриваться внешними аудиторами, но их игнорирование приведет к тому, что в сложнейших ситуациях (при отсутствии средств) сотрудники просто не будут иметь возможности действовать по алгоритму, изложенному в описании процесса.

    Другим существенным риском процесса закупок является нарушение сроков снабжения, которое может привести к срыву производственного графика. И снова — в большинстве организаций в описаниях процессов детально указано, что делать, если поставщик передал некачественное сырье или комплектующие (ведь этого требует стандарт как одну из обязательных документированных процедур), но ничего не сказано о действиях, когда поставщик не передал в установленные сроки никакого сырья.

    Еще одним примером является ситуация, характерная для многих предприятий пищевой промышленности (в первую очередь — по переработке молока и мяса), когда главным риском является невозможность найти на рынке необходимое количество качественного сырья. В самом деле, в условиях дефицита сырья, предприятия часто вынуждены активно искать надежных поставщиков, привлекать их лучшими условиями закупки, бороться за них с конкурентами. Потеря большого поставщика качественного сырья может быть критической для предприятия. Что же, как правило, предлагается в описании процесса закупок для решения этих проблем? Ответ традиционный: предлагается алгоритм оценивания и выбора поставщиков из реестра по определенным критериям; при этом считается, что у предприятия всегда есть возможность такого выбора. И отсутствуют какие-либо требования, советы, подсказки для персонала о том, что же делать в реальной жизни с реальными проблемами на рынке сырья, когда не хватает имеющихся поставщиков, или они отказываются сотрудничать с предприятием.

    Конечно, процесс, который игнорирует указанные риски, может отвечать букве стандарта, быть нормально воспринят аудиторами и пройти сертификацию. Но трудно ожидать, что директор по закупкам будет серьезно относиться к такому процессу и использовать его как рабочий инструмент в своей деятельности. Скорее он будет воспринимать его как дополнительную формальность, необходимую для получения сертификата.

    Этот пример, как и много других, демонстрирует общий принцип — отдельные процессы и СМК в целом, построенные исключительно на основе положений стандарта ISO 9001 и других системных стандартов, а не на анализе деятельности организации, ее стратегии и проблем, едва ли станут по-настоящему действенными инструментами для высшего руководства. И анализ рисков, связанных с процессом, может быть эффективным средством для того, чтобы отобразить в документированном описании этого процесса специфику организации.

    Каким же образом можно обеспечить направленность процесса на уменьшение и предотвращение рисков? Ниже приведены определенные рекомендации по этому поводу. Эти рекомендации могут применяться как при начальной разработке документированных описаний процессов (при создании СМК), так и при их дальнейшем анализе и пересмотре.

    Простейшим вариантом, который не требует существенной траты времени, является простое составление перечня существенных рисков и их следствий перед разработкой или пересмотром документированного описания. Желательно, чтобы этот перечень составлялся межфункциональной группой, в состав которой входят представители всех структурных подразделений, задействованных в процессе. Также полезно включить в состав группы представителей подразделений — потребителей этого процесса (а если процесс имеет внешних потребителей — представителей маркетинговой службы, которые будут отображать их позицию). Ведь именно они могут оценить влияние разных рисков на выходы процесса, серьезность их следствий. При составлении перечня рисков могут использоваться методы мозгового штурма и прочие. В простейшем варианте выбор существенных рисков осуществляется группой без применения специальных методов на основании общего понимания процесса.

    Если группа определила, что выявленный риск является существенным для процесса, она может принимать решение о необходимости таких действий:

    • выбор варианта реализации процесса, который позволит исключить или уменьшить риск (при этом в документированном описании должен быть описан такой вариант);
    • выбор варианта реализации процесса, который позволит смягчить следствия риска при его реализации (в документированном описании должен быть описан такой вариант);
    • мониторинг реализации риска и оперативное реагирование на него, в частности, для смягчения его следствий (при этом в документированном процессе описываются действия по мониторингу и решения по их итогами).

    Например, если существенным риском для процесса управления персоналом определено несоответствие принятого персонала корпоративной культуре, процесс должен предусматривать тестирование, собеседование и т.п. для кандидатов, направленные на изучение их личных ценностей, или дальнейший мониторинг «применения» новых сотрудников в коллективе (или оба варианта одновременно). В любом случае, процесс должен предусматривать действия, если оказалось, что новый сотрудник не разделяет корпоративную культуру.

    Если для описания процессов применяются блок-схемы, удобно для каждого из рисков определить те блоки, которые обеспечивают управление ими. При этом становится понятным, каким блокам надо уделить большее внимание (например, привести более детальное описание соответствующих действий). С другой стороны, это позволит увидеть блоки, которые не влияют ни на один из существенных рисков. Для них можно рассмотреть целесообразность уменьшения уровня детализации описания, которое позволит сократить и упростить документ, а также — уменьшить чрезмерную регламентацию работы сотрудников. Ведь иногда в документированных процессах очень детально расписывается рутинная работа (передача документов между подразделениями, их регистрация, визирование и т.п.), которая нормально выполняется без любых инструкций. При этом непропорционально мало описывается главная деятельность, которая создает ценность в рамках процесса (например, принятие решений).

    Целесообразным может быть включение в документированное описание процесса отдельным разделом перечня определенных существенных рисков и их следствий (возможно, с указанием шагов процесса, направленных на управление каждым из рисков). Это поможет исполнителям процесса в дальнейшем лучше понимать, что является главным в их деятельности, на что они должны обращать особое внимание.

    Дальнейшее развитие описанных подходов связан с разными методами оценки и ранжирования рисков. При этом могут применяться классические методики управления рисками, такие как FMEA (анализ типов и следствий ошибок).

    Основной идеей является оценивание каждого из рисков по нескольким количественными параметрам. В первую очередь, такими параметрами является вероятность реализации риска и серьезность его следствий; в некоторых случаях может оцениваться также вероятность выявления риска на ранней стадии (когда на него еще можно оперативно отреагировать без существенных следствий для выхода процесса).

    Для каждого из параметров должна быть определена шкала оценивания (примеры таких шкал приведены на рисунках). Для более легкого применения может понадобиться интерпретация типичных шкал для отдельных процессов.

    Следует заметить, что на раннем этапе применения методов управления рисками, не имея достаточного опыта, организациям лучше использовать простые шкалы. С обретением опыта они могут усложняться и детализироваться.

    Образец шкалы для оценки вероятности возникновения риска

    Образец шкалы для оценки следствий возникновения риска

    После оценивания каждого из выявленных рисков по отдельным параметрам определяется общая оценка его важности. Она может определяться как произведение оценок по отдельным параметрам (как правило, этот метод применяется, когда шкала для оценки параметров является довольно большой). Если шкала невелика, оценивание важности риска может осуществляться с помощью специальной таблицы (ее образец приведен на рисунке).

    Вероятность возникновения

    Следствия

    Очень высокая

    Заметные

    Существенные

    Безусловно, подобные таблицы могут быть разными для отдельных процессов в зависимости от их важности и требований к их надежности (например, уровень риска, обычный для процесса маркетинговых исследований, может быть недопустимым для процесса производства). Также, по мере усовершенствования организации, эти таблицы могут пересматриваться, предусматривая более высокую надежность процессов и все более жесткие требования к управлению рисками.

    Конечно, каждая организация, в зависимости от своей готовности, может выбирать более сложную или более простую процедуру для оценивания рисков. Но в любом случае важно, чтобы результатом этой процедуры были не просто количественные оценки рисков, но их надлежащее отражение в документированном описании процесса.

    Примером хорошей практики использования описанных подходов является система управления предприятия Siemens Netherland (призер Европейской награды по качеству). Все документированные описания процессов этого предприятия размещены во внутренней компьютерной сети и представлены в виде «дерева действий». На первом уровне каждый из процессов представлен в виде очень упрощенного описания как определенная последовательность действий (как правило, до десяти действий). Для каждого из действий определен ответственный исполнитель и связанные с ним существенные риски. Если такие риски есть, одним нажатием компьютерной мышки можно перейти к более детальному описанию этого действия, построенного по тому же принципу. Если для определенных действий второго порядка так же определены существенные риски, они будут детальнее описаны на низших уровнях и т.д. Процесс прекращается, когда мы доходим до уровня «элементарных» действий, которые могут выполняться без существенных рисков и, как следствие, не нуждаются в дальнейшем уточнении. В зависимости от сложности и важности процесса количество уровней такого дерева может варьироваться от двух до пяти и более.

    Такой подход обеспечивает гибкое нахождение оптимального уровня детализации описаний процессов. С одной стороны, документы могут быть очень детальными там, где их отсутствие может привести к негативным последствиям — реализации существенных рисков. С другой стороны, этот подход предотвращает избыточную детализацию документов там, где она не нужна. А главное — каждый раз речь идет не просто о том, что надо разработать документ, который описывает порядок выполнения определенных действий (без четкого понимания цели этого документа), а о необходимости спроектировать и задокументировать порядок такого выполнения этих действий, который защитит организацию от определенных рисков. При этом значение документов становится понятным как их разработчикам, так и пользователям.

    Пример оценивания рисков для процесса «Маркетинговые исследования» (фрагмент)

    Риск

    Вероятность возникновения

    Следствие риска

    Серьезность следствия

    Важность риска

    Требования к процессу

    Использована нерепрезентативная выборка

    Отдельные шаги блок-схемы — определение генеральной совокупности, важных характеристик и выборки по этим характеристиками

    Нечетко сформулирован вопрос в анкете

    Недостоверные результаты, ошибочные управленческие решения

    Отдельные шаги в блок-схеме — апробация анкеты, рассмотрение результатов апробации и корректирование анкеты

    Не определена цель маркетинговых исследований

    Ненужная информация, лишние расходы ресурсов

    В форме задачи на проведение исследования — определение его цели, в форме анализа исследования — достижение цели

    Недостаточный бюджет на маркетинговые исследования

    Не проведены нужные исследования

    Предусмотреть определение ориентировочных бюджетов для каждого из исследований и их обсуждение с высшим руководством — определение приоритетных исследований

    Результаты маркетинговых исследований не рассмотрены руководством

    Лишние расходы ресурсов, неточные управленческие решения

    Если заметили ошибку, выделите фрагмент текста и нажмите Ctrl+Enter
ПОДЕЛИТЬСЯ:
Практический журнал для бухгалтеров о расчете заработной платы