De la lista de riscuri la decizie
Riscurile sunt enumerate, dar nu au criterii comune, proprietari, praguri sau acțiuni clare.
Fiecare risc este analizat, evaluat, tratat, atribuit și urmărit în funcție de obiectivele organizației.
O organizație nu poate trata toate riscurile în același fel. Unele trebuie eliminate, altele reduse, unele pot fi reținute în limite controlabile, iar altele pot necesita transfer financiar. Managementul riscului începe prin înțelegerea expunerii și se termină printr-o decizie explicită privind modul în care organizația o gestionează.
1. Ce este Enterprise Risk Management?
Enterprise Risk Management, sau ERM, este abordarea integrată prin care organizația identifică, analizează, evaluează și tratează riscurile care pot influența atingerea obiectivelor sale.
ISO 31000:2018 oferă principii și orientări pentru managementul riscului și descrie un proces care include identificarea, analiza, evaluarea, tratarea, monitorizarea și comunicarea riscurilor. Standardul este un ghid, nu un standard certificabil.
Ciclul ERM
Context — obiective, strategie, activitate și criterii de risc.
- Etapa 1: Analiză inițială
2. Identificarea riscurilor: de unde începe analiza?
Identificarea nu trebuie limitată la evenimentele care au produs deja daune. Analiza trebuie să ia în considerare schimbările care pot afecta obiectivele companiei: dependențe de furnizori, tehnologie, personal, infrastructură, reglementare, piețe, finanțare și reputație.
| Categorie | Exemple | Întrebarea de management |
|---|---|---|
| Strategic | Schimbări de piață, concurență, decizii strategice | Poate riscul afecta obiectivele pe termen lung? |
| Operațional | Echipamente, procese, erori, furnizori | Poate activitatea fi întreruptă sau degradată? |
| Financiar | Lichiditate, credit, curs valutar, dobânzi | Ce efect poate avea asupra fluxurilor financiare? |
| Legal & compliance | Obligații contractuale, litigii, reglementări | Ce consecințe juridice sau de conformitate pot apărea? |
| Cyber & tehnologie | Atacuri, indisponibilitate, pierdere de date | Ce procese și informații sunt dependente de sistemele IT? |
| Hazard / asigurabil | Incendiu, fenomene naturale, anumite răspunderi | Ce pierdere poate fi redusă sau transferată contractual? |
Aceste categorii nu sunt exclusive. Un singur scenariu poate traversa mai multe categorii: un incendiu poate produce întrerupere operațională, pierdere financiară, probleme contractuale și impact asupra clienților.
3. Probabilitate și impact: cum funcționează matricea de risc
Matricea probabilitate-impact este un instrument de prioritizare. Ea nu „calculează adevărul” despre un risc, ci oferă un limbaj comun pentru compararea expunerilor atunci când criteriile de evaluare sunt definite și aplicate consecvent.
| Impact / Probabilitate | Scăzută | Medie | Ridicată | Ridicat |
|---|---|---|---|---|
| Prioritate ridicată | Prioritate foarte ridicată | Prioritate critică | ||
| Prioritate moderată | Prioritate ridicată | Prioritate foarte ridicată | ||
| Prioritate redusă | Prioritate moderată | Prioritate ridicată |
ConfuziaRiscul evaluat inițial reprezintă întotdeauna riscul pe care organizația îl are după aplicarea controalelor.
Riscul evaluat inițial reprezintă întotdeauna riscul pe care organizația îl are după aplicarea controalelor.
ImplicațiaTratamentul trebuie orientat către riscul rezidual și către nivelul de risc pe care organizația îl acceptă în raport cu obiectivele sale.
4. Cum construiești un registru de risc util
Un registru de risc bun nu este o listă de titluri. Fiecare înregistrare trebuie să permită managementului să înțeleagă sursa riscului, consecința, nivelul de expunere și acțiunea decisă.
Datele esențiale ale unui risc
| Câmp | Conținut |
|---|---|
| Risc | Descriere clară și specifică |
| Cauză | Factorii care pot produce evenimentul |
| Consecință | Efectul asupra obiectivelor |
| Probabilitate | Scor sau categorie definită de metodologie |
| Impact | Scor sau categorie definită de metodologie |
| Controale | Măsuri existente și eficiența lor |
| Risc rezidual | Nivelul după controale |
| Tratament | Decizia și măsurile următoare |
| Owner | Persoana responsabilă de monitorizare |
| Review | Data următoarei revizuiri |
5. Cele patru direcții de tratament
În practică, organizațiile combină mai multe răspunsuri. „4T” poate fi folosit ca un cadru practic pentru a discuta despre Terminate, Treat, Tolerate și Transfer, dar nu trebuie prezentat ca o taxonomie obligatorie a ISO 31000.
De la evaluare la tratament
Condiție: Criteriu de evaluare a cererii de despăgubire / ofertare
- Dacă: Evitare — activitatea sau expunerea poate fi eliminată? ➔ Atunci: Decizie procedurală standard
- Dacă: Reducere — ce controale pot diminua probabilitatea sau impactul? ➔ Atunci: Decizie procedurală standard
- Dacă: Reținere — ce parte din pierdere poate suporta organizația? ➔ Atunci: Decizie procedurală standard
- Dacă: Transfer — ce consecințe pot fi transferate contractual? ➔ Atunci: Decizie procedurală standard
| Opțiune | Acțiune | Când poate fi potrivită? | Legătura cu asigurarea |
|---|---|---|---|
| Evitare | Eliminarea activității sau expunerii | Riscul nu este compatibil cu obiectivele sau toleranța organizației | Nu transferă riscul; îl elimină prin schimbarea activității |
| Reducere | Prevenție, protecție și controale | Riscul poate fi diminuat prin măsuri rezonabile | Poate influența profilul de risc analizat de asigurător; nu presupune automat reducerea primei |
| Reținere | Asumarea unei părți din pierdere | Impactul este suportabil în limitele financiare stabilite | Poate apărea, de exemplu, prin franșiză sau deductibil |
| Transfer | Transferarea contractuală a anumitor consecințe | Impactul financiar depășește capacitatea sau apetitul de retenție | Poate fi realizat printr-o poliță, în limitele și condițiile contractului |
6. Transferul prin asigurare: ce se transferă de fapt?
Asigurarea nu transferă „riscul” în sens absolut. Contractul poate transfera către asigurător anumite consecințe financiare ale unor evenimente acoperite, în limitele, condițiile, excluderile și franșizele prevăzute de poliță.
Ce trebuie verificat înainte de transfer
evenimentele și cauzele acoperite;limitele de răspundere sau de indemnizare;franșizele și deductibilele;excluderile relevante;teritoriul și perioada de asigurare;obligațiile asiguratului și măsurile de prevenție;bazele de evaluare și documentele necesare în cazul unei daune;corelarea dintre expunerea reală și sumele asigurate.
Sursă: Referință Documentară
7. De ce „Transfer 100%” este o formulare periculoasă
În managementul corporativ este tentant să spunem că o poliță transferă integral un risc. În realitate, gradul de transfer depinde de contract și de pierderea concretă. Chiar și un risc cu o poliță relevantă poate păstra o componentă de retenție sau de expunere neacoperită.
Gândește în termeni de retenție și transfer
Retenție integrală — organizația suportă pierderea conform deciziei sale de risc.
Retenție parțială — organizația păstrează o parte din pierdere și transferă restul.
Transfer contractual — o parte a consecinței poate fi transferată, în limitele poliței.
Expunere reziduală — rămân consecințe care nu sunt eliminate de mecanismul de transfer.
8. Un exemplu: incendiul unei facilități
Scenariu: risc de incendiu într-o facilitate corporate
Compania operează o facilitate în care o avarie tehnică poate produce incendiu, afectând activele și capacitatea de producție.
Un eveniment produce avarii materiale și întrerupe temporar activitatea.
ERM-ul companiei ar trebui să fi analizat prevenția și protecția, capacitatea de continuitate, retenția financiară și posibilitatea transferului anumitor consecințe prin asigurare. După eveniment, soluționarea depinde de faptele constatate și de condițiile contractuale.
Cum se schimbă expunerea prin tratament
Probabilitate și impact evaluate, dar fără măsuri suficiente și fără o decizie clară privind retenția.
Controale implementate, retenție stabilită, capacitate de continuitate analizată și transfer contractual dimensionat în raport cu expunerea.
9. Riscul cibernetic și integrarea cu ERM
Riscul cyber nu trebuie tratat izolat de restul registrului de risc. Pentru entitățile aflate în domeniul de aplicare al NIS2, Directiva (UE) 2022/2555 prevede măsuri adecvate și proporționale de gestionare a riscurilor de securitate cibernetică, inclusiv analiză de risc, gestionarea incidentelor, continuitate, recuperare în caz de dezastru și securitatea lanțului de aprovizionare.
Aceasta nu înseamnă că orice companie este automat în domeniul de aplicare al NIS2. Aplicabilitatea depinde de tipul entității, sector, dimensiune și celelalte condiții prevăzute de cadrul european și de implementarea națională.
Cyber Risk în registrul ERM
Active — sisteme, date și servicii esențiale pentru activitate.
- Etapa 1: Analiză inițială
10. Monitorizarea și revizuirea registrului de risc
Profilul de risc se schimbă atunci când compania schimbă ceva important: achiziționează un utilaj, deschide o locație, externalizează un serviciu, intră pe o piață nouă, schimbă un furnizor critic sau introduce o infrastructură IT nouă.
De aceea, revizuirea nu trebuie tratată doar ca un exercițiu anual. Frecvența trebuie corelată cu natura expunerii și cu schimbările organizației.
Când trebuie revizuit registrul de risc
-
Etapă Procedurală
Periodic — conform metodologiei interne și nivelului de expunere.
-
Etapă Procedurală
Schimbare strategică — achiziții, piețe noi, reorganizări.
-
Etapă Procedurală
Schimbare operațională — locații, utilaje, procese sau furnizori.
-
Etapă Procedurală
Incident — după materializarea unui eveniment sau a unui near miss relevant.
-
Etapă Procedurală
Schimbare contractuală — polițe, limite, franșize sau condiții importante.
-
Etapă Procedurală
Schimbare legislativă — obligații noi care pot modifica profilul de risc.
Risk Review Check
- Obiectivele și contextul organizației sunt actualizate.
- Riscurile noi sunt identificate.
- Riscurile existente au un owner.
- Criteriile de probabilitate și impact sunt aplicate consecvent.
- Controalele existente sunt evaluate.
- Riscul rezidual este documentat.
- Acțiunile de tratament au termene și responsabili.
- Retenția financiară este compatibilă cu apetitul de risc.
- Programul de asigurare este comparat cu expunerea reală.
- Limitele și franșizele sunt revizuite la schimbări relevante.
- Riscurile cyber și de supply chain sunt integrate unde sunt relevante.
- Registrul este actualizat după incidente și schimbări majore.
11. Matricea de risc nu este decizia finală
Un scor ridicat nu înseamnă automat „cumpără asigurare”, după cum un scor scăzut nu înseamnă automat „ignoră riscul”. Decizia trebuie să țină cont de apetitul și toleranța la risc, de costul controalelor, de capacitatea financiară și de posibilitatea reală de transfer contractual.
Întrebările managementului
Condiție: Criteriu de evaluare a cererii de despăgubire / ofertare
- Dacă: Este riscul compatibil cu obiectivele și apetitul de risc? ➔ Atunci: Decizie procedurală standard
- Dacă: Putem elimina sursa expunerii? ➔ Atunci: Decizie procedurală standard
- Dacă: Ce control reduce cel mai eficient probabilitatea sau impactul? ➔ Atunci: Decizie procedurală standard
- Dacă: Cât putem reține fără să afectăm lichiditatea? ➔ Atunci: Decizie procedurală standard
- Dacă: Ce parte a consecinței poate fi transferată contractual? ➔ Atunci: Decizie procedurală standard
- Dacă: Care este riscul rezidual după toate măsurile? ➔ Atunci: Decizie procedurală standard
Întrebări frecvente despre evaluarea riscurilor corporate
Clarificări practice despre ERM, matricea de risc, tratament, retenție și transfer prin asigurare.
- Ce este Enterprise Risk Management?
-
ERM este abordarea integrată prin care organizația identifică, analizează, evaluează și tratează riscurile care pot influența atingerea obiectivelor sale.
- Ce este matricea probabilitate-impact?
-
Este un instrument de prioritizare care compară probabilitatea unui scenariu cu impactul său, folosind criterii definite de organizație.
- Este matricea 3×3 obligatorie?
-
Nu. O matrice 3×3 este o reprezentare simplificată. Organizația poate utiliza alte scale sau metode dacă acestea sunt potrivite contextului și aplicate consecvent.
- Ce este riscul inerent?
-
Este expunerea evaluată înainte de a lua în calcul efectul controalelor existente sau planificate, conform metodologiei folosite de organizație.
- Ce este riscul rezidual?
-
Este expunerea care rămâne după aplicarea controalelor și măsurilor de tratament relevante.
- Ce înseamnă tratamentul riscului?
-
Înseamnă alegerea și implementarea măsurilor prin care organizația modifică riscul, de exemplu prin evitare, reducere, retenție sau transfer.
- Asigurarea este obligatoriu parte din ERM?
-
Nu. Asigurarea este un instrument posibil de transfer financiar și trebuie analizată împreună cu celelalte opțiuni de tratament.
- Asigurarea elimină riscul?
-
Nu. Ea poate transfera anumite consecințe financiare în condițiile contractului, dar nu elimină cauza, evenimentul sau toate consecințele posibile.
- Ce înseamnă retenția riscului?
-
Retenția înseamnă că organizația acceptă și finanțează o parte sau totalitatea consecințelor unui risc, în funcție de decizia sa de management și de capacitatea financiară.
- Franșiza este o formă de retenție?
-
Poate reprezenta o componentă de retenție a asiguratului, în funcție de structura contractuală a poliței.
- Un risc cu probabilitate mică trebuie ignorat?
-
Nu. Un eveniment rar poate avea un impact suficient de mare încât să necesite prevenție, continuitate, retenție financiară sau transfer.
- Un risc cu probabilitate mare trebuie întotdeauna asigurat?
-
Nu. Pentru riscurile frecvente, reducerea cauzelor și retenția controlată pot fi mai potrivite decât transferul integral sau parțial.
- Cât de des trebuie actualizat registrul de risc?
-
Frecvența trebuie stabilită în funcție de profilul de risc și metodologia organizației și trebuie intensificată atunci când apar schimbări semnificative sau incidente.
- NIS2 obligă toate companiile să aibă același sistem de ERM?
-
Nu. NIS2 stabilește cerințe de gestionare a riscurilor de securitate cibernetică pentru entitățile aflate în domeniul său de aplicare, iar măsurile trebuie să fie adecvate și proporționale cu riscurile.
- ISO 31000 este certificabil?
-
Nu. ISO 31000:2018 oferă principii și orientări pentru managementul riscului și nu este un standard destinat certificării.
Acest material are caracter general, educațional și informativ. Nu reprezintă consultanță juridică, fiscală, tehnică sau individuală de asigurare și nu constituie o certificare ISO 31000 sau o opinie privind aplicabilitatea NIS2 unei entități concrete.
Condițiile de acoperire, limitele, franșizele, excluderile, obligațiile asiguratului și celelalte efecte juridice ale unui contract de asigurare sunt cele prevăzute în documentația contractuală aplicabilă.