Echipă corporate care analizează indicatori, scenarii și riscuri într-o sesiune de planificare strategică
O matrice de risc bună nu este doar un grafic: este o metodă prin care managementul compară expunerile și decide unde trebuie alocate resurse.

De la lista de riscuri la decizie

Înainte

Riscurile sunt enumerate, dar nu au criterii comune, proprietari, praguri sau acțiuni clare.

După

Fiecare risc este analizat, evaluat, tratat, atribuit și urmărit în funcție de obiectivele organizației.

O organizație nu poate trata toate riscurile în același fel. Unele trebuie eliminate, altele reduse, unele pot fi reținute în limite controlabile, iar altele pot necesita transfer financiar. Managementul riscului începe prin înțelegerea expunerii și se termină printr-o decizie explicită privind modul în care organizația o gestionează.

1. Ce este Enterprise Risk Management?

Enterprise Risk Management, sau ERM, este abordarea integrată prin care organizația identifică, analizează, evaluează și tratează riscurile care pot influența atingerea obiectivelor sale.

ISO 31000:2018 oferă principii și orientări pentru managementul riscului și descrie un proces care include identificarea, analiza, evaluarea, tratarea, monitorizarea și comunicarea riscurilor. Standardul este un ghid, nu un standard certificabil.

Ciclul ERM

Context — obiective, strategie, activitate și criterii de risc.

  • Etapa 1: Analiză inițială

2. Identificarea riscurilor: de unde începe analiza?

Identificarea nu trebuie limitată la evenimentele care au produs deja daune. Analiza trebuie să ia în considerare schimbările care pot afecta obiectivele companiei: dependențe de furnizori, tehnologie, personal, infrastructură, reglementare, piețe, finanțare și reputație.

Structură practică de clasificare a riscurilor
CategorieExempleÎntrebarea de management
StrategicSchimbări de piață, concurență, decizii strategicePoate riscul afecta obiectivele pe termen lung?
OperaționalEchipamente, procese, erori, furnizoriPoate activitatea fi întreruptă sau degradată?
FinanciarLichiditate, credit, curs valutar, dobânziCe efect poate avea asupra fluxurilor financiare?
Legal & complianceObligații contractuale, litigii, reglementăriCe consecințe juridice sau de conformitate pot apărea?
Cyber & tehnologieAtacuri, indisponibilitate, pierdere de dateCe procese și informații sunt dependente de sistemele IT?
Hazard / asigurabilIncendiu, fenomene naturale, anumite răspunderiCe pierdere poate fi redusă sau transferată contractual?

Aceste categorii nu sunt exclusive. Un singur scenariu poate traversa mai multe categorii: un incendiu poate produce întrerupere operațională, pierdere financiară, probleme contractuale și impact asupra clienților.

3. Probabilitate și impact: cum funcționează matricea de risc

Matricea probabilitate-impact este un instrument de prioritizare. Ea nu „calculează adevărul” despre un risc, ci oferă un limbaj comun pentru compararea expunerilor atunci când criteriile de evaluare sunt definite și aplicate consecvent.

Matrice simplificată 3 × 3
Impact / ProbabilitateScăzutăMedieRidicatăRidicat
Prioritate ridicatăPrioritate foarte ridicatăPrioritate critică
Prioritate moderatăPrioritate ridicatăPrioritate foarte ridicată
Prioritate redusăPrioritate moderatăPrioritate ridicată
Percepție Comună:

ConfuziaRiscul evaluat inițial reprezintă întotdeauna riscul pe care organizația îl are după aplicarea controalelor.

Realitate Tehnică:

Riscul evaluat inițial reprezintă întotdeauna riscul pe care organizația îl are după aplicarea controalelor.

Implicație:

ImplicațiaTratamentul trebuie orientat către riscul rezidual și către nivelul de risc pe care organizația îl acceptă în raport cu obiectivele sale.

4. Cum construiești un registru de risc util

Un registru de risc bun nu este o listă de titluri. Fiecare înregistrare trebuie să permită managementului să înțeleagă sursa riscului, consecința, nivelul de expunere și acțiunea decisă.

Datele esențiale ale unui risc

Cauză — ce poate genera evenimentul?
Eveniment — ce se poate întâmpla?
Impact — ce obiective pot fi afectate?
Probabilitate — cât de plauzibil este scenariul?
Controale — ce măsuri există deja?
Risc rezidual — ce expunere rămâne?
Exemplu de structură pentru Risk Register
CâmpConținut
RiscDescriere clară și specifică
CauzăFactorii care pot produce evenimentul
ConsecințăEfectul asupra obiectivelor
ProbabilitateScor sau categorie definită de metodologie
ImpactScor sau categorie definită de metodologie
ControaleMăsuri existente și eficiența lor
Risc rezidualNivelul după controale
TratamentDecizia și măsurile următoare
OwnerPersoana responsabilă de monitorizare
ReviewData următoarei revizuiri

5. Cele patru direcții de tratament

În practică, organizațiile combină mai multe răspunsuri. „4T” poate fi folosit ca un cadru practic pentru a discuta despre Terminate, Treat, Tolerate și Transfer, dar nu trebuie prezentat ca o taxonomie obligatorie a ISO 31000.

De la evaluare la tratament

Condiție: Criteriu de evaluare a cererii de despăgubire / ofertare

  • Dacă: Evitare — activitatea sau expunerea poate fi eliminată?Atunci: Decizie procedurală standard
  • Dacă: Reducere — ce controale pot diminua probabilitatea sau impactul?Atunci: Decizie procedurală standard
  • Dacă: Reținere — ce parte din pierdere poate suporta organizația?Atunci: Decizie procedurală standard
  • Dacă: Transfer — ce consecințe pot fi transferate contractual?Atunci: Decizie procedurală standard
Cadrul practic 4T
OpțiuneAcțiuneCând poate fi potrivită?Legătura cu asigurarea
EvitareEliminarea activității sau expuneriiRiscul nu este compatibil cu obiectivele sau toleranța organizațieiNu transferă riscul; îl elimină prin schimbarea activității
ReducerePrevenție, protecție și controaleRiscul poate fi diminuat prin măsuri rezonabilePoate influența profilul de risc analizat de asigurător; nu presupune automat reducerea primei
ReținereAsumarea unei părți din pierdereImpactul este suportabil în limitele financiare stabilitePoate apărea, de exemplu, prin franșiză sau deductibil
TransferTransferarea contractuală a anumitor consecințeImpactul financiar depășește capacitatea sau apetitul de retențiePoate fi realizat printr-o poliță, în limitele și condițiile contractului

6. Transferul prin asigurare: ce se transferă de fapt?

Asigurarea nu transferă „riscul” în sens absolut. Contractul poate transfera către asigurător anumite consecințe financiare ale unor evenimente acoperite, în limitele, condițiile, excluderile și franșizele prevăzute de poliță.

Ce trebuie verificat înainte de transfer

evenimentele și cauzele acoperite;limitele de răspundere sau de indemnizare;franșizele și deductibilele;excluderile relevante;teritoriul și perioada de asigurare;obligațiile asiguratului și măsurile de prevenție;bazele de evaluare și documentele necesare în cazul unei daune;corelarea dintre expunerea reală și sumele asigurate.

Sursă: Referință Documentară

7. De ce „Transfer 100%” este o formulare periculoasă

În managementul corporativ este tentant să spunem că o poliță transferă integral un risc. În realitate, gradul de transfer depinde de contract și de pierderea concretă. Chiar și un risc cu o poliță relevantă poate păstra o componentă de retenție sau de expunere neacoperită.

Gândește în termeni de retenție și transfer

Nivel 1: Nivel 1

Retenție integrală — organizația suportă pierderea conform deciziei sale de risc.

Nivel 2: Nivel 2

Retenție parțială — organizația păstrează o parte din pierdere și transferă restul.

Nivel 3: Nivel 3

Transfer contractual — o parte a consecinței poate fi transferată, în limitele poliței.

Nivel 4: Nivel 4

Expunere reziduală — rămân consecințe care nu sunt eliminate de mecanismul de transfer.

8. Un exemplu: incendiul unei facilități

Scenariu: risc de incendiu într-o facilitate corporate

Context:

Compania operează o facilitate în care o avarie tehnică poate produce incendiu, afectând activele și capacitatea de producție.

Incident:

Un eveniment produce avarii materiale și întrerupe temporar activitatea.

Rezoluție:

ERM-ul companiei ar trebui să fi analizat prevenția și protecția, capacitatea de continuitate, retenția financiară și posibilitatea transferului anumitor consecințe prin asigurare. După eveniment, soluționarea depinde de faptele constatate și de condițiile contractuale.

Cum se schimbă expunerea prin tratament

Înainte

Probabilitate și impact evaluate, dar fără măsuri suficiente și fără o decizie clară privind retenția.

După

Controale implementate, retenție stabilită, capacitate de continuitate analizată și transfer contractual dimensionat în raport cu expunerea.

9. Riscul cibernetic și integrarea cu ERM

Riscul cyber nu trebuie tratat izolat de restul registrului de risc. Pentru entitățile aflate în domeniul de aplicare al NIS2, Directiva (UE) 2022/2555 prevede măsuri adecvate și proporționale de gestionare a riscurilor de securitate cibernetică, inclusiv analiză de risc, gestionarea incidentelor, continuitate, recuperare în caz de dezastru și securitatea lanțului de aprovizionare.

Aceasta nu înseamnă că orice companie este automat în domeniul de aplicare al NIS2. Aplicabilitatea depinde de tipul entității, sector, dimensiune și celelalte condiții prevăzute de cadrul european și de implementarea națională.

Cyber Risk în registrul ERM

Active — sisteme, date și servicii esențiale pentru activitate.

  • Etapa 1: Analiză inițială

10. Monitorizarea și revizuirea registrului de risc

Profilul de risc se schimbă atunci când compania schimbă ceva important: achiziționează un utilaj, deschide o locație, externalizează un serviciu, intră pe o piață nouă, schimbă un furnizor critic sau introduce o infrastructură IT nouă.

De aceea, revizuirea nu trebuie tratată doar ca un exercițiu anual. Frecvența trebuie corelată cu natura expunerii și cu schimbările organizației.

Când trebuie revizuit registrul de risc

  1. Etapă Procedurală

    Periodic — conform metodologiei interne și nivelului de expunere.

  2. Etapă Procedurală

    Schimbare strategică — achiziții, piețe noi, reorganizări.

  3. Etapă Procedurală

    Schimbare operațională — locații, utilaje, procese sau furnizori.

  4. Etapă Procedurală

    Incident — după materializarea unui eveniment sau a unui near miss relevant.

  5. Etapă Procedurală

    Schimbare contractuală — polițe, limite, franșize sau condiții importante.

  6. Etapă Procedurală

    Schimbare legislativă — obligații noi care pot modifica profilul de risc.

Risk Review Check

  • Obiectivele și contextul organizației sunt actualizate.
  • Riscurile noi sunt identificate.
  • Riscurile existente au un owner.
  • Criteriile de probabilitate și impact sunt aplicate consecvent.
  • Controalele existente sunt evaluate.
  • Riscul rezidual este documentat.
  • Acțiunile de tratament au termene și responsabili.
  • Retenția financiară este compatibilă cu apetitul de risc.
  • Programul de asigurare este comparat cu expunerea reală.
  • Limitele și franșizele sunt revizuite la schimbări relevante.
  • Riscurile cyber și de supply chain sunt integrate unde sunt relevante.
  • Registrul este actualizat după incidente și schimbări majore.

11. Matricea de risc nu este decizia finală

Un scor ridicat nu înseamnă automat „cumpără asigurare”, după cum un scor scăzut nu înseamnă automat „ignoră riscul”. Decizia trebuie să țină cont de apetitul și toleranța la risc, de costul controalelor, de capacitatea financiară și de posibilitatea reală de transfer contractual.

Întrebările managementului

Condiție: Criteriu de evaluare a cererii de despăgubire / ofertare

  • Dacă: Este riscul compatibil cu obiectivele și apetitul de risc?Atunci: Decizie procedurală standard
  • Dacă: Putem elimina sursa expunerii?Atunci: Decizie procedurală standard
  • Dacă: Ce control reduce cel mai eficient probabilitatea sau impactul?Atunci: Decizie procedurală standard
  • Dacă: Cât putem reține fără să afectăm lichiditatea?Atunci: Decizie procedurală standard
  • Dacă: Ce parte a consecinței poate fi transferată contractual?Atunci: Decizie procedurală standard
  • Dacă: Care este riscul rezidual după toate măsurile?Atunci: Decizie procedurală standard

Întrebări frecvente despre evaluarea riscurilor corporate

Clarificări practice despre ERM, matricea de risc, tratament, retenție și transfer prin asigurare.

Ce este Enterprise Risk Management?
ERM este abordarea integrată prin care organizația identifică, analizează, evaluează și tratează riscurile care pot influența atingerea obiectivelor sale.
Ce este matricea probabilitate-impact?
Este un instrument de prioritizare care compară probabilitatea unui scenariu cu impactul său, folosind criterii definite de organizație.
Este matricea 3×3 obligatorie?
Nu. O matrice 3×3 este o reprezentare simplificată. Organizația poate utiliza alte scale sau metode dacă acestea sunt potrivite contextului și aplicate consecvent.
Ce este riscul inerent?
Este expunerea evaluată înainte de a lua în calcul efectul controalelor existente sau planificate, conform metodologiei folosite de organizație.
Ce este riscul rezidual?
Este expunerea care rămâne după aplicarea controalelor și măsurilor de tratament relevante.
Ce înseamnă tratamentul riscului?
Înseamnă alegerea și implementarea măsurilor prin care organizația modifică riscul, de exemplu prin evitare, reducere, retenție sau transfer.
Asigurarea este obligatoriu parte din ERM?
Nu. Asigurarea este un instrument posibil de transfer financiar și trebuie analizată împreună cu celelalte opțiuni de tratament.
Asigurarea elimină riscul?
Nu. Ea poate transfera anumite consecințe financiare în condițiile contractului, dar nu elimină cauza, evenimentul sau toate consecințele posibile.
Ce înseamnă retenția riscului?
Retenția înseamnă că organizația acceptă și finanțează o parte sau totalitatea consecințelor unui risc, în funcție de decizia sa de management și de capacitatea financiară.
Franșiza este o formă de retenție?
Poate reprezenta o componentă de retenție a asiguratului, în funcție de structura contractuală a poliței.
Un risc cu probabilitate mică trebuie ignorat?
Nu. Un eveniment rar poate avea un impact suficient de mare încât să necesite prevenție, continuitate, retenție financiară sau transfer.
Un risc cu probabilitate mare trebuie întotdeauna asigurat?
Nu. Pentru riscurile frecvente, reducerea cauzelor și retenția controlată pot fi mai potrivite decât transferul integral sau parțial.
Cât de des trebuie actualizat registrul de risc?
Frecvența trebuie stabilită în funcție de profilul de risc și metodologia organizației și trebuie intensificată atunci când apar schimbări semnificative sau incidente.
NIS2 obligă toate companiile să aibă același sistem de ERM?
Nu. NIS2 stabilește cerințe de gestionare a riscurilor de securitate cibernetică pentru entitățile aflate în domeniul său de aplicare, iar măsurile trebuie să fie adecvate și proporționale cu riscurile.
ISO 31000 este certificabil?
Nu. ISO 31000:2018 oferă principii și orientări pentru managementul riscului și nu este un standard destinat certificării.

Acest material are caracter general, educațional și informativ. Nu reprezintă consultanță juridică, fiscală, tehnică sau individuală de asigurare și nu constituie o certificare ISO 31000 sau o opinie privind aplicabilitatea NIS2 unei entități concrete.

Condițiile de acoperire, limitele, franșizele, excluderile, obligațiile asiguratului și celelalte efecte juridice ale unui contract de asigurare sunt cele prevăzute în documentația contractuală aplicabilă.