Алгоритм разработки и развития системы управления операционными рисками
Что это за процесс
Процесс описывает полный цикл создания или обновления системы управления операционными рисками (СУОР) в организации. Он начинается с события, фиксирующего необходимость создания или актуализации системы, и завершается подтверждением того, что система успешно создана или актуализирована. Модель универсальна и применима для любых организаций, вне зависимости от их размера или отрасли. В ходе выполнения процесса формируются стратегические документы, настраивается ИТ-инфраструктура и обучается персонал.
Как читать эту схему
Схема построена вокруг параллельного шлюза, что означает одновременное выполнение нескольких независимых направлений работ. После запуска процесса действия разделяются на несколько веток, которые выполняются параллельно: разработка документации и стратегии, настройка программного обеспечения и интеграций, назначение риск-офицеров и обучение сотрудников, а также актуализация справочников и архитектуры. Параллельный шлюз используется здесь, так как эти задачи не зависят друг от друга по времени и могут решаться разными командами одновременно. После завершения всех параллельных веток процесс сходится в одну точку, где выполняются финальные шаги по идентификации рисков, их визуализации и оптимизации системы.
Кому подойдёт
Эта модель предназначена для руководителей подразделений по управлению рисками, риск-офицеров и специалистов по комплаенсу. Она полезна для ИТ-архитекторов и руководителей бизнес-процессов, так как включает этапы настройки ИТ-архитектуры и бизнес-процессов. Модель подходит для любых организаций, которые внедряют или модернизируют свою систему управления операционными рисками с нуля или в рамках регулярного аудита.
Как адаптировать под свою компанию
- Определите конкретные роли риск-офицеров и центров компетенции в ваших подразделениях, чтобы задачи назначения и обучения были адресными.
- Уточните перечень базовых справочников СУОР, необходимых именно для вашей отрасли и специфики бизнеса.
- Согласуйте перечень компонентов ИТ-архитектуры и бизнес-архитектуры, которые требуют актуализации в рамках вашего текущего ландшафта.
- Адаптируйте чек-лист диагностики и оценки эффективности под внутренние метрики и KPI вашей организации.
- Уточните требования к программному обеспечению СУОР и интеграциям с существующими корпоративными системами.
Типичные ошибки
Частая ошибка — игнорирование параллельности процессов и попытка выполнить настройку ПО, обучение и разработку стратегии последовательно, что затягивает сроки внедрения. Другая ошибка — пренебрежение этапом визуализации рисков на моделях ИТ-архитектуры и бизнес-процессов, что делает систему управления рисками абстрактной и не связанной с реальными операциями. Также часто упускают из виду необходимость актуализации компонентов бизнес-архитектуры, из-за чего риски не привязываются к конкретным процессам компании.
Какие элементы BPMN здесь использованы
Нажмите на элемент, чтобы разобраться, что он означает и когда его применяют.
Частые вопросы
Сколько времени занимает полный цикл разработки СУОР по этой схеме?
В фактах не указаны конкретные сроки, так как они зависят от масштаба организации и сложности ИТ-ландшафта. Однако использование параллельного шлюза позволяет сократить общее время за счет одновременного выполнения задач по обучению, настройке ПО и разработке документации.
Кто должен инициировать процесс создания или актуализации СУОР?
Процесс инициируется событием «Необходимость создания, актуализации системы управления опер. рисками». Обычно это решение руководства или результат аудита, выявившего необходимость изменений в системе управления рисками.
Можно ли использовать эту схему только для обновления существующей системы?
Да, описание процесса указывает, что он применим как для разработки, так и для актуализации системы. Задачи сформулированы с учетом обоих сценариев, например, «Разработать (актуализировать) стратегию».
Какие документы формируются в ходе этого процесса?
В процессе формируются: документация СУОР, отчет по обучению, приказы о назначении, справочники СУОР, стратегия и план построения и развития СУОР, а также чек-лист диагностики эффективности.
Зачем нужна визуализация рисков на моделях архитектуры?
Визуализация рисков на моделях ИТ-архитектуры и бизнес-процессов позволяет наглядно увидеть точки уязвимости и связать риски с конкретными элементами инфраструктуры и процессами. Это необходимо для последующей оптимизации процессов и внедрения изменений на практике.
Нужно ли обучать всех сотрудников компании?
Нет, согласно схеме, обучаются только сотрудники, задействованные в СУОР. Это включает риск-офицеров, сотрудников центров компетенции и других лиц, чьи обязанности связаны с управлением операционными рисками.



