В январе 2008 года руководство Société Générale обнаружило, что трейдер Жером Кервьель годами обходил лимиты риска, маскируя реальные позиции фиктивными хеджирующими сделками. К концу 2007 года его необеспеченные позиции превысили €50 млрд по номиналу — в разы больше рыночной капитализации самого банка. Закрытие этих позиций обошлось Société Générale в €4,9 млрд убытков. Это не был стратегический риск, на который банк сознательно пошёл ради дохода, — это была катастрофа предотвратимого риска: внутренние контроли, которые должны были остановить одного трейдера задолго до такого масштаба, годами не срабатывали. Именно различие между рисками, которые нужно предотвращать без исключений, и рисками, которые компания сознательно принимает ради результата, легло в основу трёхкатегорийной классификации Роберта Каплана и Аннет Микес.
Происхождение и исследовательская база
Трёхкатегорийная классификация рисков разработана Робертом Капланом и Аннет Микес в статье «Managing Risks: A New Framework» (Harvard Business Review, 2012) как ответ на волну корпоративных провалов управления рисками (включая финансовый кризис 2008 года), где универсальные системы риск-менеджмента одинаково применялись ко всем типам угроз и одинаково проваливались. Развивает более раннюю концепцию Enterprise Risk Management (COSO ERM Framework) добавлением критически важного разграничения по типу риска.
Ключевые идеи и принципы
Принцип: Предотвратимые риски требуют нулевой терпимости
Внутренние операционные риски (нарушение регламентов, мошенничество, ошибки процессов) не создают стратегической ценности — их нужно предотвращать через правила, контроли и надзор, а не "балансировать" с потенциальной выгодой, которой попросту нет.
Принцип: Стратегические риски принимаются осознанно ради доходности
Риски, связанные с выбором стратегии (выход на новый рынок, крупная инвестиция, смена бизнес-модели), нельзя устранить правилами — организация сознательно идёт на них ради потенциального дохода, и задача управления — не исключить риск, а снизить вероятность реализации и подготовить план смягчения последствий.
Принцип: Внешние риски требуют не контроля, а устойчивости
Риски, полностью находящиеся вне контроля компании (природные катастрофы, геополитика, макроэкономические шоки), невозможно предотвратить или сознательно принять — единственная разумная стратегия — сценарное планирование и построение организационной устойчивости к разным вариантам будущего.
Принцип: Разные риски — разные владельцы и процессы эскалации
Смешение всех трёх типов рисков в единый реестр с единой методологией оценки систематически приводит к тому, что дешёвые в предотвращении операционные риски получают неоправданно много внимания, а действительно значимые стратегические риски — недостаточно.
Ограничения, слепые зоны и критика
Классификация риска по одной из трёх категорий не всегда очевидна — многие риски имеют смешанную природу (например, кибербезопасность может быть одновременно операционным и стратегическим риском), что требует управленческого суждения, а не механического применения модели.
Модель не даёт готовых количественных инструментов оценки — она задаёт управленческую рамку мышления, а не заменяет собой конкретные методики оценки вероятности и воздействия внутри каждой категории.
Излишний фокус на предотвратимых рисках (потому что они проще всего измеримы и контролируемы) может создать иллюзию всеобъемлющего риск-менеджмента, в то время как по-настоящему опасные стратегические и внешние риски остаются недооцененными.
Типовые ошибки
Ошибка 1: все риски компании ведутся в едином реестре с единой методологией оценки, независимо от типа.
Операционные и стратегические риски требуют принципиально разного подхода — единый чек-лист размывает и то, и другое, не давая ни жёсткого контроля там, где он нужен, ни осознанного принятия риска там, где оно оправдано.
Как избежать: явно классифицировать каждый риск по одной из трёх категорий и применять соответствующий управленческий подход, а не универсальный чек-лист.
Ошибка 2: к стратегическим рискам применяется логика «нулевой терпимости», как к предотвратимым.
Организация начинает избегать оправданных рисков ради видимости безопасности, теряя доходность, которую эти риски были призваны принести.
Как избежать: явно признавать, что стратегические риски принимаются сознательно ради дохода, и фокусироваться на снижении вероятности и смягчении последствий, а не на полном избегании.
Ошибка 3: компания не готовится к внешним рискам, потому что «их всё равно нельзя контролировать».
Отсутствие сценарного планирования оставляет организацию без плана действий именно в момент, когда внешний риск реализуется и нужна быстрая, продуманная реакция.
Как избежать: регулярно прорабатывать сценарии реализации внешних рисков и заранее готовить планы обеспечения устойчивости, даже не имея возможности предотвратить сам риск.
Ошибка 4: контроли предотвратимых рисков ослабевают со временем без внешней проверки.
Как в случае Société Générale, внутренние контроли формально существуют, но годами не проверяются независимо и не срабатывают на реальных нарушениях, создавая ложное чувство защищённости.
Как избежать: регулярно и независимо аудировать реальную работу контролей предотвратимых рисков, а не полагаться на факт их формального существования.
Ошибка 5: риск смешанной природы (например, кибербезопасность) относится только к одной категории.
Риск, объединяющий черты предотвратимого (внутренние уязвимости) и внешнего (действия атакующих) типов, управляется только по одной логике, упуская вторую половину проблемы.
Как избежать: для рисков смешанной природы явно прорабатывать оба применимых управленческих подхода одновременно, не сводя их к одной категории.
Главное, что нужно знать
Три типа рисков требуют трёх разных управленческих подходов: предотвратимые (контроль), стратегические (осознанное принятие), внешние (устойчивость).
Предотвратимые риски не создают ценности — их нужно устранять правилами, а не "балансировать".
Стратегические риски принимаются ради дохода — задача не исключить их, а снизить вероятность и подготовить смягчение.
Внешние риски требуют сценарного планирования и построения устойчивости, а не попыток контроля.
План внедрения
Месяц 1: инвентаризировать и классифицировать риски
Провести инвентаризацию существующих рисков компании и классифицировать каждый по одной из трёх категорий.
Месяц 2: внедрить подходящий подход для каждой категории
Для предотвратимых рисков — внедрить или усилить контроли; для стратегических — определить владельцев и планы смягчения последствий.
Месяц 3: проработать сценарии для внешних рисков
Провести сценарное планирование для ключевых внешних рисков и разработать планы обеспечения устойчивости.
Далее: регулярно пересматривать реестр рисков
Регулярно (например, ежеквартально) пересматривать реестр рисков, проверяя, не изменилась ли категория конкретного риска и адекватность текущего подхода.
Как реализовать этот план с помощью фрейма «Парадигма управления рисками» в OrgDevTools
Фрейм устроен как четыре карточки — Предотвратимые риски, Стратегические риски, Внешние риски, Система реагирования, — три категории классификации Каплана и Микес плюс отдельная карточка для реального механизма реагирования.
Месяц 1 — все три карточки категорий рисков. Требуют явного распределения рисков по трём категориям — структура фрейма не позволяет свести их в единый недифференцированный список (защита от ошибки 1).
Месяц 2-3 — карточка «Система реагирования». Фиксирует конкретный механизм действий для каждой категории — контроли для предотвратимых, планы смягчения для стратегических, сценарии устойчивости для внешних, — не позволяя оставить классификацию без практических последствий (защита от ошибки 3).
Роберт Каплан, Аннет Микес — «Managing Risks: A New Framework» (HBR, 2012). Первоисточник трёхкатегорийной классификации рисков.
Нассим Николас Талеб — «Чёрный лебедь» (2007). Смежная концепция редких, труднопредсказуемых внешних событий с непропорционально большими последствиями — расширяет понимание категории внешних рисков за пределы стандартного сценарного планирования.