Управление операционными рисками: как бизнесу предотвратить убытки из-за человеческого фактора и сбоев в процессах

9 июня 2026 г.
Мария Ковалева.jpg
Мария Ковалева: редактор, специализируется на теме ИТ и бизнес-процессов
Автор статьи
milad_fakurian_IC_Tj_W_Yzpoc0_unsplash.jpg

Операционные риски бывают разные. Это ошибка бухгалтера в декларации, которая превратилась в доначисление и штраф, зависший в ОЦО платеж, из-за которого сорвалась поставка, незаметные ежедневные потери, которые в крупном бизнесе суммируются в десятки и сотни миллионов рублей в год.

В этом материале мы разберем, что такое операционный риск и событие операционного риска простыми словами, покажем реальные примеры, объясним базовый цикл управления и посмотрим, как переход на автоматизированную систему внутреннего контроля (СВК) превращает «разборы полетов» в превентивный контроль внутри бизнес-процессов.

Дмитрий Голов.png

Статья подготовлена вместе с экспертом

Дмитрий Голов, ведущий менеджер продукта GRC. Эксперт по управлению рисками и внутреннему контролю в организации

Что такое операционные риски

Операционный риск — это риск возникновения убытков из-за несовершенства или сбоев во внутренних бизнес-процессах, ошибок или недобросовестных действий сотрудников, отказов информационных систем, а также внешних событий. Это определение закреплено в российской практике риск-менеджмента.

Операционный риск часто воспринимают как результат отдельных ошибок сотрудников. На практике в крупных компаниях это проблема архитектуры процессов и качества встроенного контроля. Если один и тот же риск реализуется повторно, значит, организация зависит от ручного контроля. Современный риск-менеджмент начинается с проектирования контрольной среды, которая предотвращает их возникновение.

Дмитрий Голов

ведущий менеджер продукта GRC

Ключевые характеристики операционного риска:

  • Повсеместность. Операционному риску подвержены все без исключения функции бизнеса — от бухгалтерии и казначейства до закупок, HR и ИТ.
  • Неотделимость от деятельности. В отличие от рыночного риска, его нельзя «не принимать» — он возникает в момент исполнения любого процесса.
  • Сложность количественной оценки. События происходят редко и неравномерно, а часть последствий (репутация, отток клиентов) трудно оцифровать.
  • Скрытый накопительный эффект. Мелкие ошибки и сбои годами не привлекают внимания, пока не складываются в системную проблему.

Чем операционный риск отличается от смежных категорий:

  • Финансовый риск связан с изменением валютных курсов, ставок, ликвидностью — то есть внешними рыночными переменными.
  • Стратегический риск — это риск неверных управленческих решений на горизонте лет: выход на не тот рынок, неправильная продуктовая стратегия.
  • Операционный риск живет здесь и сейчас, в каждой транзакции, согласовании, проводке и платежном поручении.

Что такое событие операционного риска

Между потенциальной уязвимостью и реальным ущербом — пропасть. Чтобы не путать прогнозы и факты, риск-менеджмент разводит два понятия.

Операционный риск — это вероятность негативного исхода. Например, риск того, что бухгалтер ошибется в расчете налога на прибыль из-за сложной методики. Пока ошибка не совершена, это уязвимость, оцениваемая по двум параметрам: вероятность и потенциальный ущерб.

Событие операционного риска (или операционный инцидент) — это уже свершившийся факт риска, который повлек за собой финансовый, юридический или репутационный ущерб. Бухгалтер действительно допустил ошибку, декларация подана с искажением, ФНС начислила штраф — событие зафиксировано.

На практике уровень операционного риска определяется не только качеством процессов, но и зрелостью контрольной среды компании: совокупности правил, автоматизированных контролей, механизмов мониторинга и ответственности, обеспечивающих достижение бизнес-целей. Автоматизированные контроли позволяют всем трем линиям работать на одной цифровой модели данных.

Различать эти понятия важно по двум причинам. Во-первых, разные процедуры: для риска — оценка и превентивные меры, для события — фиксация, расследование, возмещение и анализ причин. Во-вторых, без качественной фиксации событий невозможно строить статистику потерь, а без нее классические количественные методы оценки операционного риска работают вслепую.

В цифровой модели управления рисками ключевым источником информации становятся не отчеты сотрудников, а данные информационных систем. Чем больше событий фиксируется автоматически, тем объективнее компания оценивает реальный уровень риска и эффективность контрольной среды.

Дмитрий Голов

ведущий менеджер продукта GRC

Признаки события операционного риска:

  • произошло отклонение от установленного порядка или регламента;
  • зафиксирован прямой или косвенный ущерб (даже если он еще не материализовался — например, риск штрафа после нарушения срока);
  • последствия выходят за пределы зоны ответственности одного сотрудника и затрагивают бизнес-процесс целиком.

К событиям относят как реализованные инциденты, так и так называемые near-miss — ситуации, когда ошибка была допущена, но компенсирована до того, как привела к убыткам. Учет таких событий — признак зрелой системы риск-менеджмента.

💡 Отслеживайте операционные риски до того, как они наступят

Автоматизируйте внутренний контроль и управляйте рисками вашей организации

Узнать больше

Анатомия операционных угроз: виды, причины и примеры из практики бизнеса

Если проанализировать корневые причины большинства операционных инцидентов, то можно заметить, что человеческая ошибка редко является первопричиной. В большинстве случаев сотрудники лишь реализуют риск, который стал возможным из-за недостаточно формализованных процессов или отсутствия встроенных автоматических контролей в крупной компании.

Риск почти всегда раскладывается на три слоя: кто-то ошибся (человеческий фактор), процесс не предусмотрел этой ситуации (несовершенство регламентов), ИТ-система не подсветила отклонение в момент его возникновения (технологический разрыв). Поэтому современный подход рассматривает причины операционных рисков не изолированно, а как взаимосвязанную систему.

Ключевые источники операционных рисков:

  • Люди. Ошибки из-за усталости и спешки, недостаточная квалификация, текучка кадров, фрод, конфликт интересов, отсутствие принципа разделения полномочий (Segregation of Duties, SoD).
  • Процессы. Устаревшие или противоречивые регламенты, отсутствие документированных контрольных процедур, разрывы в цепочках согласования, ручные операции там, где возможна автоматизация.
  • Технологии. Сбои инфраструктуры, некорректная интеграция учетных систем, ошибки настройки прав доступа, киберинциденты, утечки данных.
  • Внешняя среда. Изменения законодательства, действия контрагентов, природные и техногенные события, регуляторные проверки.
  • Человеческий фактор. Усталость, напряжение, недостаток контекста и другие причины.

Классификация и виды операционных рисков

Для практического управления виды операционных рисков удобно делить на три группы по основному источнику. Эта классификация операционного риска лежит в основе большинства карт рисков в российских корпорациях и ОЦО.

Процессные риски

Это ситуации, связанные с самой логикой и порядком выполнения операций:

  • ошибки при расчете налогов и подготовке деклараций;
  • сбои в закрытии периода и подготовке отчетности;
  • нарушение сроков платежей, выставления счетов, признания выручки;
  • ошибки документооборота — потеря первички, неверная маршрутизация, дублирующие проводки.

Риски, связанные с персоналом (человеческий фактор)

Самая массовая категория событий в любом ОЦО:

  • ошибки, которые возникают при выполнении операций в условиях высокой нагрузки и недостаточной автоматизации контрольных процедур;
  • халатность и нарушение регламентов «по привычке»;
  • низкая квалификация — сотрудник не знает методики или нормативного требования;
  • внутренний фрод — намеренные искажения, сговор с контрагентами, обход контролей;
  • уход ключевого сотрудника, на котором держался непрозрачный участок процесса.

Системные (технологические) риски

Риски, связанные с ИТ-ландшафтом и инфраструктурой:

  • падение учетных систем, ERP, систем казначейства в критические моменты (закрытие периода, выплата зарплаты);
  • некорректная интеграция между 1С, банк-клиентом, EDM и аналитическими системами — потеря и искажение данных при передаче;
  • ошибки настройки прав доступа, нарушающие принцип SoD;
  • киберинциденты — фишинг, шифровальщики, компрометация учетных записей бухгалтеров и финансистов.

В практике эти группы редко встречаются «в чистом виде»: большинство инцидентов — это комбинация причин, где человеческая ошибка стала возможной из-за пробела в регламенте и отсутствия системного контроля.

💡Как минимизировать риски любого происхождения

Внедрите систему непрерывного контроля бизнес-процессов

Узнать больше

Реальные примеры операционных рисков в крупном бизнесе и ОЦО

Чтобы определения не оставались абстракцией, разберем два типичных бизнес-сценария.

Пример 1. Ошибка в налоговой декларации перед дедлайном

Специалист из бухгалтерии крупного производственного холдинга работает над декларацией по НДС и обнаруживает, что одна из «дочек» поздно прислала уточняющие данные по экспортным операциям. Чтобы успеть до 25-го числа, сотрудник вручную вносит корректировки в книгу покупок без обычной двухуровневой сверки. В декларации некорректно отражена сумма к возмещению.

При камеральной проверке, которая обязательно проводится при заявлении возмещения, ФНС выявляет расхождения с данными контрагентов в АСК НДС-2. Результат: отказ в возмещении спорной суммы, требование о представлении пояснений и документов, а при выявлении занижения налоговой базы — риск доначисления и пеней.

Прямой финансовый ущерб в этом случае составляет от нескольких сотен тысяч до нескольких миллионов рублей в зависимости от масштаба искажения. Косвенный — повышение категории риска компании в системе СУР, что означает усиленный контроль по всем последующим декларациям.

Во многих компаниях после подобных случаев проводят дополнительное обучение сотрудников. Но обучение не устраняет причину риска. Если корректность данных зависит от внимательности конкретного человека, проблема остается нерешенной. Эффективный контроль должен автоматически выявлять расхождения и блокировать передачу ошибочных данных до отправки отчетности регулятору. Зрелость системы управления операционными рисками определяется не количеством регламентов и проведенных самооценок.

Главный показатель зрелости — способность компании автоматически выявлять отклонения в момент их возникновения. Когда событие попадает в систему спустя месяц после возникновения, это уже история. Когда контроль срабатывает в момент операции — это управление риском.

Дмитрий Голов

ведущий менеджер продукта GRC

Пример 2. Сорванный платеж в ОЦО

В Общем центре обслуживания крупного ритейлера согласование платежа поставщику требует ручной сверки шести документов: договор, заявка, акт, счет-фактура, накладная, лимит ЦФО. Цепочка согласования из пяти сотрудников зависает: один в отпуске, второй не получил уведомление из-за смены почтового адреса, третий ждет подтверждения от четвертого, который полагал, что задача у пятого. Платеж по контракту с ключевым поставщиком сырья задержан на пять рабочих дней. Поставщик применяет штрафные санкции по договору и приостанавливает следующую отгрузку. Производственный цех простаивает два дня.

Здесь риск реализовался из-за самой архитектуры процесса: контроль построен на последовательной ручной сверке без сквозного мониторинга статусов и эскалации просроченных шагов. В зависимости от масштаба производства прямой убыток от одного такого инцидента — простой, штрафные санкции, срыв графика отгрузок конечным клиентам — может исчисляться миллионами рублей и многократно превышать ту экономию, которую дает многоступенчатое согласование.

Подобные инциденты особенно показательны для ОЦО и финансовых функций крупных холдингов. По мере роста компании стоимость ручных согласований растет нелинейно. Поэтому лидеры рынка переходят к автоматизированным контрольным процедурам, которые отслеживают критические этапы процесса, контролируют SLA согласования и автоматически инициируют эскалацию при отклонениях.

Как управляют операционными рисками в современных компаниях

Базовый цикл управления операционным риском в большинстве компаний построен по такой логике:

  1. Идентификация — выявление потенциальных рисков в каждом бизнес-процессе: интервью с владельцами процессов, анализ инцидентов, бенчмаркинг.
  2. Оценка — определение вероятности и потенциального ущерба по каждому риску, построение карты рисков (heat map).
  3. Реагирование — выбор стратегии: принять, снизить, передать (страхование, аутсорсинг) или избежать.
  4. Мониторинг — непрерывный контроль исполнения операций, автоматическое выявление отклонений, анализ KRI и контроль эффективности контрольных процедур.
  5. Контроль и отчетность — регулярная отчетность для топ-менеджмента и совета директоров, сверка с риск-аппетитом.

Это процедуры управления операционным риском, которые включают в себя любые зрелые системы внутреннего контроля. Мерами реагирования на операционный риск являются: внедрение дополнительных контролей, изменение процесса, обучение персонала, страхование, резервирование капитала под потенциальные потери и автоматизация контрольных процедур.

Ранее мы уже рассматривали глобальный подход к тому, как управлять корпоративными рисками на уровне всей компании. На операционном уровне фокус смещается с долгосрочного прогнозирования на ежедневный точечный контроль каждой транзакции и каждой операции.

💡 Как управлять корпоративными рисками и предотвращать убытки

Подробный гайд, который поможет предотвращать риски и выстраивать стабильные бизнес-процессы

Читать

Традиционная модель управления рисками строится вокруг периодической оценки и последующего контроля. Цифровизация бизнеса привела к кратному росту количества операций, транзакций и точек возникновения риска. В результате ключевым фактором эффективности становится не частота проведения оценки риска, а способность контрольной среды работать непрерывно.

Поэтому ведущие компании переходят от модели оценки рисков (Risk Assessment) к непрерывному контролю и смягчению (Continuous Risk Monitoring), где ключевые показатели риска, контрольные процедуры и события риска анализируются автоматически в режиме, максимально приближенном к реальному времени.

Ответственность за управление операционными рисками распределяется по трехуровневой модели:

  • Первая линия — владельцы процессов.
  • Вторая линия — риск-менеджмент и внутренний контроль.
  • Третья линия — внутренний аудит.

Классические методы оценки операционного риска и их ограничения

Исторически оценка операционного риска опирается на сочетание качественных и количественных методов.

Качественные методы:

  • экспертные оценки и интервью с владельцами процессов;
  • сценарный анализ — «что если» по ключевым потенциальным событиям;
  • self-assessment (RCSA, Risk and Control Self-Assessment) — самооценка рисков и контролей бизнес-подразделениями.

Количественные методы:

  • сбор и анализ статистики потерь по историческим событиям;
  • расчет ожидаемых и неожидаемых потерь;
  • продвинутые модели (LDA — Loss Distribution Approach), требующие большой выборки данных.

Проблема в том, что классические методы построены на одном допущении: можно собрать достаточную статистику и переоценивать риски с разумной периодичностью — раз в квартал, раз в полугодие. Но скорость бизнеса в 2026 году такова, что:

  • ручные проверки СВК «постфактум» выявляют убыток, когда он уже понесен;
  • между событием и его фиксацией в карте риска проходят месяцы, и за это время инцидент повторяется десятки раз;
  • регламенты живут отдельно от ИТ-систем, в которых исполняются операции, — сотрудник физически не видит контроля в момент выполнения работы;
  • статистика потерь собирается фрагментарно: «незначительные» инциденты вообще не фиксируются и формируют «слепое пятно» в карте рисков.

Главный недостаток традиционного RCSA заключается в том, что оценка отражает мнение владельца процесса на определенную дату. Реальный уровень риска может измениться уже на следующий день. Поэтому зрелые организации дополняют RCSA автоматическим мониторингом ключевых рисковых событий и контрольных процедур.

В крупных организациях стоимость ручного исполнения контрольных процедур сама по себе становится существенным фактором расходов. Тысячи человеко-часов тратятся на проверки, согласования и подготовку доказательной базы для аудита. Автоматизация контрольной среды позволяет одновременно снижать операционные риски и стоимость контрольной функции.

Итог закономерный: большинство компаний уже умеют описывать риски. Намного меньше компаний умеют управлять ими в момент возникновения. Разница между этими подходами измеряется миллионами рублей.

Дмитрий Голов

ведущий менеджер продукта GRC

Пока контроль выполняется вручную, организация зависит от человеческого фактора. Когда контроль становится автоматическим, риск-менеджмент превращается из контрольной функции в инструмент повышения операционной эффективности бизнеса.

Меры снижения и контроля операционных рисков: переход к автоматизированной СВК

Ведущие международные компании переходят от выборочных ручных проверок к Continuous Controls Monitoring (CCM) — модели непрерывного контроля операций» или «непрерывного мониторинга контрольных процедур. В такой архитектуре система автоматически анализирует транзакции, сопоставляет их с контрольными правилами и сигнализирует об отклонениях сразу после их возникновения.

Важно знать

Чтобы эффективно снижать операционные риски, контроли должны быть встроены непосредственно внутрь бизнес-процессов и срабатывать в режиме реального времени, а не выявляться раз в квартал внутренним аудитом. Это принципиальное смещение парадигмы: от реактивной СВК («ищем, кто и где ошибся») к превентивной («не даем ошибке произойти»).

Современная архитектура контроля строится на трех принципах:

  1. Контроли — в системах, а не в регламентах. Правило «двух подписей» должно быть зашито в ERP, а не в инструкции на 80 страниц.
  2. Сквозной мониторинг событий. Каждая операция автоматически проверяется на отклонения от заданных правил, отклонения эскалируются ответственному.
  3. Единая база рисков, контролей и событий. Карта рисков, реестр контрольных процедур и журнал инцидентов живут в одной системе и связаны между собой.

Эту архитектуру и реализуют GRC-платформы (Governance, Risk, Compliance). В российских условиях, при импортозамещении западных вендоров, на первый план выходят отечественные решения — в частности, VK GRC. Платформа ориентирована на крупные компании с выделенными службами управления рисками, внутреннего контроля и аудита в промышленности, ритейле, телекоме и других отраслях, за исключением банковского сектора, где действуют специализированные регуляторные требования.

VK GRC позволяет перевести управление рисками и внутренний контроль из режима периодических проверок в режим непрерывного мониторинга. Для бизнеса это означает сокращение стоимости контрольных процедур, ускорение выявления отклонений и повышение прозрачности процессов для руководства.

✓ Оцифровка и документирование СВК. В платформе ведется описание структуры процессов, нормативных требований, регламентов и контрольных процедур. Сотрудник в момент выполнения операции видит, какая контрольная процедура применяется и какие требования она реализует. Это исключает класс ошибок «из-за незнания правил» и снимает зависимость от устных договоренностей и почтовых рассылок с регламентами.

✓ Контроль полноты и достоверности отчетности. Платформа позволяет выстроить контроль полноты и достоверности бухгалтерской и налоговой отчетности на уровне СВК: задать контрольные процедуры, назначить ответственных и отслеживать результаты их выполнения. Это снижает комплаенс-риски и помогает выявлять ошибки до того, как они попадут в поле зрения регулятора.

✓ Мониторинг исполнения контрольных процедур. Платформа обеспечивает автоматизированный мониторинг эффективности контрольной среды: не только фиксирует результаты, но и отслеживает их фактическое исполнение, выявляет нарушения, контролирует сроки устранения замечаний и формирует сквозную цифровую историю управления рисками.

✓ Гибкое конфигурирование процессов. Правила контролей, процессы СВК, атрибуты объектов и пользовательские отчеты настраиваются с помощью встроенных конструкторов — без привлечения разработчиков. Это критично для российских компаний: законодательство и требования регуляторов меняются регулярно, и каждое изменение должно отражаться в системе контролей за дни, а не за кварталы.

✓ Сквозная аналитическая отчетность. Вместо квартальных бумажных отчетов руководство получает регуляторную, корпоративную, оперативную и аналитическую отчетность в едином интерфейсе. Платформа поддерживает построение пользовательских отчетов, а также подключение внешних BI-сервисов для визуализации данных. Топ-менеджмент видит актуальную картину — статус контрольных процедур, зафиксированные инциденты, динамику по подразделениям — и может принимать решения на основе живых данных, а не итогов прошлого квартала.

В ближайшие годы конкурентное преимущество получат компании с наиболее цифровизированной системой контроля. Риски возникают в операциях, поэтому и управление рисками должно происходить внутри операций — автоматически, непрерывно и на основе данных. Для руководства компании это означает переход от интуитивной оценки рисков к управлению на основе данных.

Дмитрий Голов

ведущий менеджер продукта GRC

andrew_w_t_Hi_DL_7v_AW_Fo_unsplash.jpg

Узнайте, как выстроить систему внутреннего контроля с VK GRC

Изучите возможности решения для вашей компании

Заключение

Операционный риск — неизбежный спутник любого растущего бизнеса. Полностью исключить его нельзя, потому что он встроен в саму природу операционной деятельности: где есть процессы и люди, там есть и вероятность ошибки. Но ими можно управлять, и для этого есть разные решения.

Ручные проверки и квартальные обзоры СВК фиксируют убытки, когда они уже произошли. Автоматизированные платформы, например, VK GRC, меняют сам подход к управлению операционными рисками. Контроль перестает быть отдельной функцией и становится частью бизнес-процесса. Компания получает непрерывный мониторинг операций, автоматическое выявление отклонений и прозрачную цифровую модель контроля.

Такой подход позволяет одновременно снижать потери, повышать эффективность процессов и поддерживать устойчивость бизнеса в условиях постоянных изменений.

Частые вопросы

Какова роль линейных руководителей в процессе управления операционными рисками?

Линейные руководители — это «первая линия защиты» в трехуровневой модели риск-менеджмента. Именно они владеют процессом, знают его слабые места и отвечают за фактическое исполнение контрольных процедур. В их зону ответственности входят: идентификация рисков своего участка, проведение RCSA-самооценок, фиксация событий и near-miss, согласование изменений в регламентах и контрольных процедурах. Без вовлечения линейных руководителей любая система управления операционными рисками превращается в формальность: служба внутреннего контроля (вторая линия) и внутренний аудит (третья линия) не имеют ресурсов проверять каждую транзакцию вручную.

Чем отличается операционный риск от финансового или стратегического?

Финансовый риск определяется колебаниями внешней среды: компания не контролирует курсы валют, процентные ставки или поведение контрагентов — она лишь реагирует на них. Стратегический риск возникает в момент принятия крупных управленческих ставок: куда двигаться, с кем объединяться, как позиционировать себя на рынке в перспективе нескольких лет. Операционный риск — это не про «что делать», а про «как делать»: он прячется в повседневной рутине, в конкретных процессах, системах и действиях людей.

Практически их удобнее всего разграничивать по тому, кто и как часто ими занимается. Стратегические риски — повестка совета директоров, они обсуждаются редко, но с длинным горизонтом планирования. Финансовые риски мониторит казначейство и риск-офис — буквально каждый день, опираясь на рыночные данные. Операционные же риски не ждут совещаний: они управляются в режиме реального времени на уровне каждого подразделения и каждой отдельной транзакции.

Можно ли полностью исключить операционные риски в бизнесе?

Полностью исключить — нельзя, и это не цель риск-менеджмента. Операционный риск встроен в саму деятельность: пока есть процессы и люди, есть и вероятность отклонения. Реалистичная цель — управлять риском в пределах установленного риск-аппетита: снижать частоту и тяжесть событий до уровня, при котором ожидаемые потери покрываются стандартными резервами, а неожидаемые — не угрожают непрерывности бизнеса. Автоматизация СВК сдвигает достижимый минимум вниз: то, что раньше считалось «приемлемым уровнем ошибок», при превентивном контроле становится исключениями.

Как понять, что компании пора переходить к автоматизированным контролям?

Если значительная часть контрольных процедур выполняется вручную, результаты проверок собираются в Excel, а выявление отклонений происходит спустя недели после события, это признаки того, что контрольная среда перестает масштабироваться вместе с бизнесом. В таких условиях автоматизация контроля становится не ИТ-проектом, а инструментом повышения устойчивости бизнеса.

Изучите VK GRC вместе с экспертами VK Tech

Оставьте заявку — покажем, как платформа закрывает операционные риски в ваших процессах: от бухгалтерии и налоговой отчетности до закупок и казначейства.

              Ссылка скопирована
              Поделиться

              Почитать по теме

              voicu_apostol_93_F3aiv_io_M_unsplash.jpg
              21 января

              Как управлять корпоративными рисками и предотвращать убытки

              andrew_kliatskyi_1_Z9_Znk_IP_Hp8_unsplash.jpg
              21 января

              Как эффективно оценивать риски и инвестировать в контрольную среду: опыт VK