OrgDevTools
OrgDevToolsСистема повышения операционной эффективности
МетодикиРацухиБиржаБлогТарифы
O
OrgDevTools

Операционная система для организационного развития. Переводим сложные методологии в пошаговые инструменты с AI-поддержкой.

Продукты

  • Методики
  • Инструменты
  • Сценарии
  • Рацухи
  • Новости

Ресурсы

  • Блог
  • Кому подходит
  • Тарифы
© 2026 OrgDevTools. Все права защищены.
КонтактыПолитика конфиденциальностиДоговор-офертаCookies

ООО «НИИ Цифровые технологии»

ИНН 9709075179 · info@orgdevtools.ru

ГлавнаяМетодикиCOSO ERM (Enterprise Risk Management)
Аудит безопасности

COSO ERM (Enterprise Risk Management)

Интегрированная система управления рисками на уровне всей организации: риск-аппетит явно связан со стратегией, риски приоритизируются по вероятности и влиянию, у каждого значимого риска есть владелец.

COSO ERM (Enterprise Risk Management) — интегрированная система управления рисками на уровне всей организации, явно связывающая риск-аппетит со стратегией и целями компании. В отличие от разрозненного учёта отдельных рисков по функциям (финансовые риски у финансистов, ИТ-риски у ИТ-отдела), COSO ERM рассматривает риск как неотъемлемую часть процесса принятия стратегических решений, а не отдельную комплаенс-процедуру.

Управлять рисками — не значит вести их реестр для отчётности; значит явно учитывать их при выборе стратегии, прежде чем решение уже принято и деньги потрачены.

Происхождение и исследовательская база

Комитет спонсорских организаций Комиссии Тредуэя (COSO, США) впервые опубликовал фреймворк внутреннего контроля в 1992 году, а специализированный фреймворк управления рисками предприятия — в 2004-м. Актуальная редакция «Enterprise Risk Management: Integrating with Strategy and Performance» (2017) явно сместила акцент на интеграцию риск-менеджмента со стратегией и реальной производительностью бизнеса, а не только на защитную, комплаенс-ориентированную функцию.

Ключевые идеи и принципы

Принцип: Управление и культура

Риск-культура организации и надзор совета директоров/руководства формируют основу — без поддержки высшего руководства риск-менеджмент остаётся изолированной формальностью.

Принцип: Стратегия и риск-аппетит

Риск-аппетит (сколько риска компания готова принять) формулируется явно и напрямую связывается со стратегией и целями — а не выводится постфактум после того, как стратегия уже выбрана.

Принцип: Идентификация, оценка и приоритизация рисков

Риски оцениваются по вероятности и потенциальному влиянию, что позволяет приоритизировать усилия на действительно значимых угрозах, а не распределять внимание равномерно по всему реестру.

Принцип: Назначение владельцев рисков

Каждый значимый риск получает конкретного владельца, отвечающего за мониторинг и реагирование — «общий» риск без владельца на практике не управляется никем.

Принцип: Регулярный пересмотр

Реестр рисков и оценка их значимости пересматриваются на регулярной основе — новые риски (рыночные, технологические, регуляторные) появляются постоянно, и статичный реестр быстро теряет актуальность.

Ограничения, слепые зоны и критика

Фреймворк объёмный и абстрактный — полное внедрение требует значительной адаптации под конкретную отрасль и масштаб компании, механическое копирование структуры без адаптации даёт формальный, малополезный результат. Существует явный риск превратить ERM в «бумажную» процедуру ради соответствия требованиям аудита или регулятора, а не реальный инструмент управления — реестр рисков существует, но не влияет на фактические решения. Наконец, полноценное внедрение требует зрелой корпоративной культуры и искренней поддержки высшего руководства — без неё риск-менеджмент превращается в отдельную, изолированную функцию, о которой вспоминают только на аудите.

Типовые ошибки

Ошибка 1: риск-менеджмент существует отдельно от стратегии.

Риски формально оцениваются и документируются, но никак не влияют на реальные стратегические решения компании.

Как избежать: Явно связывать риск-аппетит с формулировкой стратегии и целей — обсуждать риски одновременно со стратегическими альтернативами, а не после их выбора.

Ошибка 2: идентификация рисков проведена один раз и не обновляется.

Новые риски — рыночные, технологические, регуляторные — остаются незамеченными, потому что реестр не пересматривается.

Как избежать: Регулярно, не реже одного раза в год, пересматривать реестр рисков и оценку их значимости.

Ошибка 3: риски оцениваются только качественно, без приоритизации.

Ресурсы на управление рисками распределяются равномерно, без учёта того, какие риски реально критичны для бизнеса.

Как избежать: Оценивать каждый риск по вероятности и потенциальному влиянию и явно приоритизировать усилия.

Ошибка 4: нет чёткой ответственности за конкретные риски.

«Общие» риски без явного владельца на практике никем не мониторятся и не получают своевременного реагирования.

Как избежать: Назначать конкретного владельца на каждый значимый риск из реестра.

Ошибка 5: ERM воспринимается как чисто комплаенс-функция.

Реальные бизнес-решения принимаются без учёта риск-анализа — реестр существует параллельно, для галочки перед аудитом.

Как избежать: Вовлекать риск-менеджмент непосредственно в процесс принятия стратегических решений, а не только в отчётность постфактум.

Главное, что нужно знать

COSO ERM даёт интегрированную структуру, связывающую стратегию, цели и риски компании. Реальная ценность появляется только тогда, когда риск-анализ фактически влияет на стратегические решения до их принятия — иначе фреймворк остаётся формальной комплаенс-процедурой без практического эффекта.

План внедрения

Месяц 1-2: риск-аппетит

Месяц 1-2: явно определить риск-аппетит компании, связав его со стратегией и текущими целями.

Месяц 3: идентификация и владельцы

Месяц 3: провести идентификацию и оценку ключевых рисков (вероятность × влияние), назначить владельцев для значимых рисков.

Месяц 4: мониторинг и отчётность

Месяц 4: настроить регулярный процесс мониторинга и отчётности по рискам для руководства.

Далее: регулярный пересмотр

Далее: пересматривать реестр рисков не реже раза в год и интегрировать риск-анализ в процесс принятия стратегических решений.

Как реализовать этот план с помощью фрейма «COSO ERM» в OrgDevTools

Фрейм устроен как четыре блока на вкладке «Диаграмма» — Риск-аппетит и стратегия, Реестр рисков, Владельцы и реагирование, Мониторинг и отчётность — с вердиктом на вкладке «Итоги», который проверяет их строго последовательно, в том же порядке, что и месяцы плана внедрения выше.

Месяц 1-2 — блок «Риск-аппетит и стратегия». Вердикт не даёт перейти дальше, пока он пуст — «без него неясно, какой уровень риска в реестре считается приемлемым» (прямая защита от ошибки 1: риск-менеджмент без явной связи со стратегией).

Месяц 3 — блок «Реестр рисков». Единственный блок фрейма, устроенный не как свободный текст, а как выбор из общего платформенного справочника «Риски» через ReferenceListPicker — риски выбираются или добавляются из единого списка, а не вводятся произвольным текстом каждый раз заново.

Месяц 3 — блок «Владельцы и реагирование». Вердикт проверяется сразу после заполнения реестра и прямо предупреждает: «риск без владельца никто не будет отслеживать» (прямая защита от ошибки 4).

Месяц 4 — блок «Мониторинг и отчётность». Последний в обязательной последовательности — без него вердикт не даёт финального статуса «ERM выстроен», не позволяя остановиться на разовой идентификации рисков без регулярного цикла (защита от ошибки 2).

Заполните фрейм «COSO ERM (Enterprise Risk Management)» в OrgDevTools

Впишите свои данные в поля ниже — это настоящий фрейм методики, тот же, что в рабочей тетради.

Изменения не сохраняются анонимно — войдите, чтобы не потерять заполненное

Сохранить в рабочую тетрадь →

Что внутри

  • Заполняйте фрейм прямо сейчас, без регистрации
  • 3 рабочие тетради бесплатно при авторизации
  • Больше функций по подписке: экспорт PNG/PDF, планы работ, MindMap, BPMN, Wiki и пр.
Начать бесплатно →

Без карты. Регистрация — 30 секунд.

Книги по теме

COSO — «Enterprise Risk Management: Integrating with Strategy and Performance» (2017). Официальный первоисточник актуальной редакции фреймворка и пяти его компонентов.

Чек-лист качества внедрения COSO ERM

Отметьте пункты — прогресс анонимно не сохраняется, войдите, чтобы не потерять

0 из 4 выполнено0%

Похожие методики

FMEA-анализ (Failure Mode and Effects Analysis)

Как систематическая оценка потенциальных сбоев по серьёзности, вероятности и обнаружимости (RPN) помогает предупреждать проблемы до их появления.

МетодикаБесплатно

Начните бесплатно — 3 рабочие тетради, без карты

Живая библиотека методик и неограниченное количество заполненных фреймов.

Создать бесплатный аккаунт