На стратегической сессии кто-то упоминает риск зависимости от единственного поставщика критичного компонента — все кивают, тема кажется важной, но никто не фиксирует это формально. Через год этот же риск реализуется, поставщик срывает поставки, и компания несёт серьёзные убытки — при этом на предыдущей сессии риск был явно назван, просто нигде не записан, ни за кем не закреплён и никогда больше не обсуждался.
Риск, упомянутый один раз и не зафиксированный, для практических целей не отличается от риска, о котором никто никогда не знал.
Происхождение и исследовательская база
Реестр рисков — базовый инструмент управления рисками проектов и организаций, систематизированный в стандартах управления рисками (ISO 31000, PMBOK Guide) — документ фиксирует каждый выявленный риск в структурированном виде: описание, вероятность, потенциальные последствия, текущий статус, владелец, ответственный за реагирование, и план действий, если риск реализуется.
Ключевые идеи и принципы
Принцип: Каждый риск имеет владельца
Риск без назначенного ответственного человека фактически остаётся ничьей проблемой — реестр требует явного закрепления владельца за каждым риском, который отвечает за мониторинг его вероятности и готовность плана реагирования.
Принцип: Оценка по вероятности и последствиям
Каждый риск оценивается по двум измерениям — вероятности реализации и серьёзности последствий, если он реализуется — это позволяет приоритизировать внимание на рисках с наибольшим сочетанием вероятности и ущерба, а не тратить равное внимание на все риски без разбора.
Принцип: Регулярный пересмотр, а не разовая фиксация
Реестр рисков — живой документ, требующий регулярного пересмотра: вероятность и последствия рисков меняются со временем, появляются новые риски, некоторые старые риски теряют актуальность — реестр, составленный один раз и забытый, быстро теряет практическую ценность.
Ограничения, слепые зоны и критика
Реестр рисков эффективен только тогда, когда зафиксированные риски реально используются при принятии решений — если реестр существует как формальный документ, который никто не открывает между ежегодными пересмотрами, он превращается в бюрократическую формальность без реальной защитной функции. Реестр также не гарантирует полноты — он фиксирует только риски, которые кто-то догадался назвать; систематически невидимые риски (неизвестные неизвестности) реестром не покрываются в принципе.
Типовые ошибки
Ошибка 1: риски фиксируются, но не назначается ответственный владелец.
В реестре появляется описание риска, но колонка "владелец" остаётся пустой или указывает на отдел в целом, а не на конкретного человека, отвечающего за мониторинг.
Как избежать: Требовать назначения конкретного ответственного человека, а не отдела, для каждого риска в реестре.
Ошибка 2: реестр составляется один раз и больше не пересматривается.
Документ создаётся в начале проекта или года и больше не открывается, хотя реальная ситуация с рисками успевает существенно измениться.
Как избежать: Устанавливать регулярный цикл пересмотра реестра, например ежеквартально, с обязательным пересчётом вероятности и последствий.
Ошибка 3: оценка рисков ведётся интуитивно, без явной шкалы вероятности и последствий.
Риски ранжируются «на глаз» — какой кажется важнее, тот и в приоритете — вместо явной оценки по двум измерениям, что делает приоритизацию непрозрачной и зависимой от того, кто последний высказался на совещании.
Как избежать: Оценивать каждый риск по единой шкале вероятности и потенциальных последствий, а не по субъективному впечатлению.
Ошибка 4: риски зафиксированы и оценены, но план реагирования не описан.
Реестр содержит описание и оценку риска, но не отвечает на вопрос «что конкретно делаем, если риск реализуется» — при наступлении события команда реагирует импровизированно, хотя риск был известен заранее.
Как избежать: Требовать план реагирования для каждого приоритетного риска — не только вероятность и владельца, но и конкретные действия на случай реализации.
Ошибка 5: реестр рисков существует отдельно от процесса принятия решений.
Документ ведётся и периодически обновляется, но реальные стратегические и операционные решения принимаются без обращения к нему — реестр превращается в формальность, а не рабочий инструмент.
Как избежать: Явно сверяться с реестром рисков при принятии значимых решений — новых проектах, изменении поставщиков, выходе на новые рынки.
Главное, что нужно знать
Реестр рисков фиксирует все выявленные риски компании с оценкой вероятности и последствий, назначенным владельцем и планом реагирования. Ценность реестра реализуется только при регулярном пересмотре и реальном использовании при принятии решений — статичный документ без владельцев и обновлений быстро превращается в формальность, не выполняющую защитную функцию.
План внедрения
Неделя 1: сбор рисков
Неделя 1: собрать все известные риски компании через интервью с ключевыми сотрудниками.
Неделя 2: оценка
Неделя 2: оценить каждый риск по вероятности и потенциальным последствиям.
Неделя 3: владельцы и план реагирования
Неделя 3: назначить владельца и план реагирования для каждого приоритетного риска.
Неделя 4: регулярный цикл
Неделя 4: согласовать регулярный цикл пересмотра реестра рисков.
Далее: использование в решениях
Далее: регулярно обновлять реестр и использовать его при значимых управленческих решениях.
Как реализовать этот план с помощью фрейма «Реестр рисков» в OrgDevTools
Фрейм устроен как четыре свободные карточки — Выявленные риски, Вероятность и последствия, Владельцы рисков, План реагирования — без обязательной последовательности заполнения: итоговый вердикт формулирует общий текст, требующий осмысленного заполнения всех четырёх карточек.
Неделя 1 — карточка «Выявленные риски». Подсказка карточки прямо формулирует: «все зафиксированные риски с описанием» — каждый риск с прошлых обсуждений вносится сюда явным текстом (защита от вступительного сценария, когда риск был назван вслух, но нигде не записан).
Неделя 2 — карточка «Вероятность и последствия». Подсказка требует «оценку каждого риска по двум измерениям» — прямая защита от ошибки 3 (интуитивной приоритизации без явной шкалы).
Неделя 3 — карточки «Владельцы рисков» и «План реагирования». Вердикт фрейма прямо утверждает: «реестр рисков рабочий, если у каждого риска есть владелец и план реагирования» — риск без ответственного и без плана «остаётся только записью в таблице», не давая реестру остаться формальным списком (защита от ошибок 1 и 4).