Основными целями проведения самооценки организации являются:
Подготовка к проведению самооценки организации может состоять из следующих шагов:
Объектами самооценки являются операционные риски, применяемые в отношении них контрольные процедуры и ограничения операционных рисков (ключевые индикаторы риска) (при необходимости).
В процессе проведения самооценки могут участвовать: должностное лицо/структурное подразделение, ответственное за организацию системы управления рисками; руководители и ответственные сотрудники структурных подразделений, иные сотрудники организации.
Роль должностного лица/структурного подразделения, ответственного за организацию системы управления рисками, в процессе проведения самооценки может состоять в следующем:
Роль руководителя структурного подразделения в процессе проведения самооценки может состоять в следующем:
Роль ответственного сотрудника структурного подразделения в процессе проведения самооценки может состоять в следующем:
Если ответственный сотрудник в структурном подразделении не определен, то его функции выполняет руководитель соответствующего структурного подразделения.
В таблице ниже приведен пример порядка проведения самооценки организации.
1. Порядок проведения Самооценки
Руководители структурных подразделений организации «Х» определяют ответственных сотрудников для заполнения Анкеты.
Должностное лицо, ответственное за организацию системы управления рисками, не позднее трех рабочих дней с даты окончания квартала направляет форму Анкеты в структурные подразделения.
Ответственный сотрудник на основе информации о деятельности структурного подразделения идентифицирует и оценивает операционные риски и контрольные процедуры структурного подразделения и заполняет Анкету. В случае необходимости Должностное лицо, ответственное за организацию системы управления рисками, оказывает консультационную поддержку ответственному сотруднику по вопросам заполнения Анкеты.
Руководитель структурного подразделения контролирует полноту и своевременность заполнения Анкеты ответственным сотрудником. Заполненная Анкета подписывается ответственным сотрудником и руководителем структурного подразделения.
Ответственный сотрудник направляет заполненную Анкету Должностному лицу, ответственному за организацию системы управления рисками, не позднее 20 рабочих дней с даты окончания квартала. Должностное лицо, ответственное за организацию системы управления рисками, осуществляет обработку и анализ Анкет, поступивших от структурных подразделений. Результаты проведенной самооценки доводятся до сведения высшего руководства.
2. Этапы проведения Самооценки
2.1. Идентификация операционных рисков
Процедура идентификации операционных рисков осуществляется в разрезе бизнес-процессов структурного подразделения. Для этого могут использоваться:
В процессе идентификации операционных рисков также могут использоваться иные источники информации, включая акты проверок структурного подразделения контролером и паспорта рисков.
Для каждого из выделенного в структурном подразделении бизнес – процесса выявляются возможные операционные риски. В перечень включаются операционные риски, которые уже реализовывались, либо могут реализоваться с большой долей вероятности в результате особенностей бизнес - процесса и контрольных процедур.
По каждому бизнес - процессу выделяется как минимум один операционный риск.
Информация о выявленных в ходе проведения идентификации операционных рисках заносится в Анкету. В таблице 1 представлена часть Анкеты в отношении идентификации операционных рисков.
Таблица 1. Идентификация операционных рисков
| № риска |
Описание бизнес - процесса |
Описание операционного риска |
Источник операционного риска |
| 1 | 2 | 3 | 4 |
| 1 | Контроль доступа к информационным ресурсам |
Предоставление полного или несанкционированного доступа к БД «Операционные риски» лицам с ограниченным доступом |
Персонал |
| 2 | Составление отчетности для клиентов |
Ошибочный отчет для клиента |
Бизнес -процесс Персонал |
| 3 | Прочие бизнес процессы … |
Прочие риски … |
… … |
2.2. Анализ контрольных процедур (Контрольная процедура – это действия, установленные политиками и процедурами, которые помогают обеспечить исполнение указаний менеджмента по снижению рисков, препятствующих достижению целей)
После формирования перечня операционных рисков ответственный сотрудник структурного подразделения анализирует перечень действующих контрольных процедур в разрезе каждого операционного риска. В перечень также включаются отсутствующие, но планируемые к внедрению контрольные процедуры.
По каждой контрольной процедуре указывается внутренний документ (при наличии), определяющий порядок выполнения этой процедуры. На основе экспертного мнения определяется достаточность контрольных процедур (контроль достаточный/недостаточный).
Если контрольные процедуры в отношении определенного вида риска отсутствуют или требуют улучшения (недостаточный контроль), ответственный сотрудник указывает возможные меры по его улучшению.
Далее указываются мероприятия, позволяющие осуществлять мониторинг выполнения заданных контрольных процедур.
Информация по контрольным процедурам заносится ответственным сотрудником структурного подразделения в Анкету. В Таблице 2 представлена часть Анкеты в отношении контрольных процедур.
Таблица 2. Анализ контрольных процедур
| № риска |
Контрольные процедуры |
Достаточность контроля/ возможные меры по улучшению |
Ссылка на внутренние документы, определяющие контрольные процедуры (при наличии) |
Мониторинг контрольных процедур |
| 1 | 5 | 6 | 7 | 8 |
| 1 | Предоставление доступа производится на основании заявки по решению главного специалиста по информационной безопасности |
Достаточный контроль |
Инструкция по управлению доступом к информационным системам |
Ежеквартальная проверка руководителем подразделения соблюдения инструкции по управлению доступом к системам информационной безопасности |
| 2 | Автоматизация отчетов для клиентов |
Достаточный контроль |
- | Ежеквартальная выборочная проверка в ыданных отчетов руководителем структурного подразделения |
| 3 | … |
2.3. Оценка операционного риска
По итогам формирования форм по операционным рискам и контрольным процедурам ответственный сотрудник структурного подразделения проводит ранжирование операционных рисков по уровню значимости.
Оценка значимости (ранжирование) операционных рисков структурного подразделения производится по следующей пятибалльной шкале:
Дополнительно к оценке значимости ответственный сотрудник оценивает операционные риски в разрезе вероятности наступления и последствий при реализации риска.
Результаты проведенной оценки вносятся в Анкету. В Таблице 3 приведена часть Анкеты в отношении оценки операционного риска.
Таблица 3. Оценка операционного риска
| № риска |
Описание операционного риска (ОР) |
Уровень значимости |
Вероятность наступления |
Последствия |
| 1 | 3 | 9 | 10 | 11 |
| 1 | Предоставление полного или несанкционированного доступа к БД «Операционные риски» людям с ограниченным доступом |
3 | Можно отразить в баллах, в % |
Можно отразить в баллах, в руб., в рабочих часах, в иной форме |
| 2 | Составление отчетности для клиентов |
3 | Можно отразить в баллах, в % |
Можно отразить в баллах, в руб., в рабочих часах, в иной форме |
| 3 | … |
2.4. Разработка ключевых индикаторов риска
В отношении выявленных рисков ответственным сотрудником определяются ключевые индикаторы риска (КИР).
КИР устанавливается для тех рисков, где:
Также КИР могут устанавливаться по иным рискам.
Определенные КИР заносятся в Анкету. В таблице 4 форму приведена часть Анкеты в отношении КИР.
Таблица 4. Перечень ключевых индикаторов риска
| № риска |
Описание ключевого индикатора риска |
Предельное значение |
Частота сбора отчетности (расчетов) |
| 1 | 12 | 13 | 14 |
| 1 | Количество несанкционированных или некорректных доступов к общему числу пользователей за квартал (%) |
5% | Раз в квартал |
| 2 | Количество недостоверных событий к общему числу операционных событий за квартал (%) |
1% |
Раз в квартал |
| 3 | … |
2.5. Разработка планов мероприятий
Ответственный сотрудник совместно с руководителем структурного подразделения анализируют заполненные поля Анкеты по операционным рискам, контрольным процедурам и мониторингу и определяют мероприятия по устранению выявленных пробелов. Часть Анкеты в отношении планируемых мероприятий приведена в таблице 5.
Таблица 5. План мероприятий
| № риска |
Мероприятия | Ответственный исполнитель |
Срок исполнения |
| 1 | 15 | 16 | 17 |
| 1 | Обучение сотрудников | Должность/ФИО | 1 квартал |
| 2 | Разработка инструкций по актуализации и проверки отчетов для клиентов |
Должность/ФИО |
1 квартал |
| 3 | … |
На основе предоставленных от структурных подразделений организации Анкет Риск – менеджер формирует сводный документ по результатам проведенной самооценки «Отчет по самооценке» (Таблица 6).
Таблица 6. Отчет по самооценке
| № рис- ка |
Идентификация операционных рисков |
Перечень контрольных процедур |
Оценка операционного риска |
Перечень ключевых индикаторов риска |
План мероприятий |
При- ме- ча- ние | |||||||||||
| Опи- сание бизнес - про- цесса |
Опи- сание операци- онного риска |
Источ- ник операци- онного риска |
Конт- рольные проце- дуры |
Доста- |
Ссылка на внут- ренние доку- менты |
Мони- торинг конт- рольных про- цедур |
Уровень значи- мости |
Вероят- ность наступ- ления |
Пос- лед- ствия |
Пос- лед- ствия |
Преде- льное зна- чение |
Частота сбора отчет- ности (рас- четов) |
Опи- сание мероп- риятия |
Ответст- венный испол- нитель |
Срок испол- нения |
||
| 1 | 2 | 3 | 4 | 5 | 6 | 7 | 8 | 9 | 10 | 11 | 12 | 13 | 14 | 15 | 16 | 17 | 18 |