Важным аспектом при рассмотрении рисков бизнес-процесса является его упущенная выгода. В данное понятие могут включаться нереализованные возможности, неиспользованные материальные, временные или технологические ресурсы. В целях эффективного управления рисками бизнес-процесса важно установить входные и выходные данные и ресурсы. Таким образом, у владельца процесса будет понимание о функционировании самой процедуры управления рисками.
В настоящее время организации все чаще стали уделять внимание управлению рисками в своей деятельности. Такой интерес вызван множеством внешних и внутренних факторов, основными из которых являются:
- в условиях стремительного изменения политической и экономической ситуации в стране компаниям необходимо быстро перестраивать бизнес-процессы, искать новые пути для дальнейшего стратегического планирования и оптимизации производства;
- в сложившейся ситуации у организаций возникает потребность в совершенствовании управленческого менеджмента и внутреннего контроля.
Наблюдается тенденция к созданию карты рисков, позволяющая компании грамотно и успешно осуществлять управление процессами, ведь риск менеджмент является центральной частью стратегического управления организации. Он позволяет компании анализировать риски на предмет достижения максимальной эффективности каждого этапа своей деятельности.
Кроме того, совместное использование принципов менеджмента качества и менеджмента риска позволяет их интегрировать в общую систему управления организацией, что является надежным базисом для планирования и принятия эффективных управленческих решений, которые создают основу для повышения результативности бизнес-процессов. Проблема современных предприятий заключается в том, что на производстве может не быть четкого понимания и определения рисков бизнес-процесса, и как следствие, неверное понимание функционирования процесса. Руководитель процесса не может произвести оценку степени риска бизнес-процесса, а значит понять, насколько результативен и эффективен данный процесс.
Задачами риск менеджмента выступают выявление, регистрация и управление рисками. Данные задачи направлены на достижение цели максимизации стоимости организации. Это подразумевает под собой идентификацию всех потенциальных «негативных» и «положительных» факторов, имеющих влияние на организацию. Такая система управления рисками предлагает инструменты построения структурированного видения будущего организации и решения проблемы неопределенности. Риск менеджмент применимо к бизнес-процессам следует рассматривать с точки зрения потерь ресурсов, которые могут быть потрачены на нерезультативные и неэффективные действия.
Для того чтобы должным образом идентифицировать и управлять рисками процесса, необходимо определить исходные данные, которыми могут быть:
- Цели. Они должны быть четко определены для выявления, понимания и обработки соответствующих рисков процесса.
- Активы. Это ценности организации, которые она пытается защитить. Также активами могут выступать потенциальные источники дополнительных прямых или альтернативных издержек. Основными активами процесса могут выступать материальные активы, технологии, внутренняя инфраструктура, капитал и пр.
- 3. Информация о заинтересованных сторонах и их потребностях. Поведение и потребности заинтересованных сторон могут стать источником множества рисков для организации, поэтому крайне важно знать их потребности, чтобы предвидеть их поведение.
Бизнес-процессы подразделяются на несколько видов: основные, вспомогательные и процессы управления и развития. Каждый вид процесса обладает индивидуальным набором рисков, характерным только для него. Поэтому перечень рисков и их анализ следует проводить для каждого процесса отдельно. Управление рисками необходимо осуществлять, основываясь на идентификации, оценке и обработке информации по имеющимся рискам. Процедура, подразумевающая управление рисками процесса, в основном, включает четыре этапа:
- Идентификация рисков процесса. На данном этапе должностными лицами организации выносится на обсуждение руководства факт наличия рисков. Идентификация должна осуществляться как можно раньше, и в целях непрерывного мониторинга к ней возвращаются на протяжении всего периода выполнения процесса.
- Анализ и оценка рисков процесса. Данные этого этапа наглядно демонстрируют степень влияния потенциальных негативных событий на достижение целей организации, ее финансово-производственную деятельность, а вместе с тем, и качество изготавливаемой продукции. Такой анализ рисков состоит из исследования всей информации о риске, включая анализ вероятности возникновения опасных событий, а также их последствий, которые могут негативно повлиять на процесс принятия решений по обработке рисков. Оценка рисков производится для выделения наиболее значимых рисков, которые могут отрицательно или положительно влиять на деятельность организации и достижение ее стратегических целей.
Основу оценки рисков процесса составляет сбор информации о следующих событиях:
- вероятность возникновения риска и степень влияния на осуществление процесса в случае наступления негативного события;
- негативное воздействие потенциальных событий следует анализировать по отдельности, а также как в контексте подразделения, в котором осуществляется процесс, так и на уровне организации в целом;
- неэффективность и нерезультативность использования ресурсов, которые были определены для функционирования процесса.
- Обработка рисков. На этом этапе происходит такое управление рисками, в результате которого применяются или изменяются меры защиты, приводящие к оценке остаточного риска в качестве приемлемого. Обработка рисков – это циклический процесс, который включат в себя разные способы обработки рисков. Такими способами выступают минимизация риска процесса, принятие риска процесса, передача риска процесса третье стороне, отказ от риска процесса. По результатам, полученным на последних двух этапах, владельцами рисков разрабатываются планы по уменьшению вероятности возникновения рисков, а также программа по устранению их последствий.
- Мониторинг и анализ рисков процесса. Данный этап осуществляется в целях наблюдения за идентифицированными рисками. Мониторингу подвергаются оценки вероятности рисков, прогнозируемая величина риска и иные факторы, которые могут повлиять на значимость рисков процесса.
Мониторинг и анализ должны рассматривать все элементы риска процесса в целях:
- идентификации возникающих рисков;
- регистрации изменений риска;
- полного использования выделенных ресурсов;
- гарантии эффективности и достаточности методов управления рисками;
- получения дополнительной информации для улучшения оценки рисков;
- анализа и извлечения опыта из уже произошедших рисковых событий (инцидентов).
Для более детального понимания управления рисками процесса следует рассмотреть каждый из приведенных этапов по отдельности.
Идентификацию рисков осуществляет владелец процесса с целью формирования полного перечня рисков, основанного на тех событиях, которые могут создать, повысить, предотвратить, снизить, ускорить или замедлить достижение общих целей организации. Наличие достаточно полной и должным образом структурированной информации о рисках является основой для разработки эффективных мер по управлению ими. Источником для обнаружения рисков является информация по вопросам или проблемам, возникающим при осуществлении данного процесса. Результатом идентификации рисков процесса является перечень рисков с указанием факторов (причин) их возникновения и последствий (потенциального ущерба) от возникновения каждого риска.
Методы оценки рисков
Далее владельцы рисков процесса проводят их анализ и оценку, в результате чего осуществляется качественный, количественный и стоимостной анализ условий, влияющих на возникновение рисков и их воздействие на деятельность процесса. В целях определения наиболее существенных рисков производят их ранжирование по степени значимости. В настоящее время существует множество методов по оценке рисков. Применимо к рискам процессов организации рассмотрим такие методы, как «Анализ человеческого фактора», «Анализ галстук-бабочка» и «Анализ видов и последствий отказов (FMEA)».
Метод «Анализ человеческого фактора» позволяет оценить влияние человеческого фактора на процесс. Данный метод используется в качественном и количественном виде. При качественной оценке такой метод позволяет идентифицировать возможные ошибки персонала, что, в свою очередь, снизит вероятность появления таких ошибок. Вместе с тем «Анализ человеческого фактора» может быть использован для получения количественных данных об отказах, связанных с ошибками персонала.
Входными данными для метода являются:
- информация, необходимая для определения функций и задач, выполняемых исполнителем;
- сведения о типичных ошибках и их причинах;
- экспертные оценки ошибок персонала в количественном выражении.
Описываемый метод имеет четкую последовательность действий, которая начинается с постановки задач: определяются действия конкретного персонала с последующей их оценкой. Далее определяются способы выполнения этих задач, а также выбираются вспомогательные средства, необходимые для их выполнения. После этого устанавливаются отказы и причины их возникновения, появляющиеся в процессе выполнения задачи, а также причины ошибок работников. Определяется значимость ошибок или задач, которые в большей степени влияют на обеспечение надежности или приемлемого уровня риска. В завершение применения данного метода формируются способы сокращения количественных ошибок персонала, выбирается информация, которая должна быть задокументирована.
Выходными данными метода оценки рисков процесса являются:
- список вероятных ошибок и способы их устранения;
- виды ошибок и их последствия;
- качественная или количественная оценка риска проанализированных ошибок.
Для анализа и описания путей развития рискового события процесса от причин до последствий, к которым они могут привести, применяется метод «Анализ галстук-бабочка». Данный способ применяется для исследования риска на основе построения диапазона возможных причин его возникновения, а также возможных последствий. Метод также применим в случае, когда установлены независимые пути, приводящие к отказу оборудования, применяемого в производственном процессе.
В целях реализации «Анализа галстук-бабочка» необходима информация о причинах и последствиях рисковых событий, о самом риске и средствах управления, которые направлены на их предотвращение, смягчение или их стимуляцию.
Для наглядности метода строится диаграмма, в центре которой обозначается идентифицированный риск, слева от которого указываются причины его возникновения, а справа – последствия. В диаграмме также могут отражаться результаты количественной оценки. В данном случае такая оценка необходима для обеспечения эффективного управления процессом.
Результатом применения данного метода является диаграмма, отражающая основные пути рисковых событий, а также установленные барьеры, которые направлены на предотвращение или усиление ожидаемых последствий.
Данный метод является простым, но для него характерны следующие недостатки:
- метод не позволяет наглядно продемонстрировать совокупность причин, которые возникают одновременно;
- сложный процесс при описании отображается в чрезмерно упрощенном виде.
Для более детального анализа отказов элементов процессов используют метод «Анализ видов и последствий (FMEA)», который способен выявить:
- виды отказов частей процесса;
- последствия отказов для процесса;
- механизмы отказа;
- пути достижения безотказного функционирования процесса.
Наиболее эффективное применение данного метода прослеживается в процессах проектирования продукции или услуги, когда деятельность направлена на повышение надежности на стадии внесения изменений в проект.
Данный метод позволяет классифицировать каждый из идентифицированных видов отказа в соответствии с его критичностью. Модель критичности вида отказа – это мера возможности того, что исследуемый вид отказа компонента приведет к отказу процесса в целом. Критичность отказа определяется, как произведение вероятности последствий отказа на интенсивность вида отказа и на время функционирования процесса. Метод FMЕА также применяется в случае, если каждый из этих показателей определяется количественно, а виды отказов имеют одинаковые последствия.
После идентификации отказов важно определить и внедрить корректирующие действия, при-меняемые для существенных видов отказа.
Как правило, на выходе такого метода оценки рисков процесса можно получить:
- перечень видов отказа;
- набор механизмов возникновения отказов;
- последствия отказа для каждого этапа процесса.
Положительные стороны данного способа оценки заключаются в:
- применимости к отказам, основывающимся на ошибках персонала, оборудования и функционирования процесса в целом;
- выходные данные метода становятся входной информацией для разработки программ мониторинга, предоставляя информацию о необходимых объектах и их особенностях.
Для количественной оценки рисков определяется вероятность возникновения неблагоприятных событий и значимость последствий. На основе полученных данных определяется интегральная характеристика значимости риска процесса. Вместе с тем устанавливаются критерии ранжирования рисков по следующей градации: низкие, средние и высокие. Риски с низкой значимостью мероприятия не рассматриваются и принимаются, как допустимые.
На этапе обработки рисков владелец рисков формирует список рисков процесса с высокой и средней степенью значимости. На основе него разрабатывается план обработки рисков, который включает возможность разработки мероприятий по минимизации как самих рисков, так и их последствий. В плане отражаются способы управления рисками, а также ресурсы, необходимые для такого управления. Как правило, план по обработке рисков подлежит оценке со стороны владельцев процессов по таким параметрам как реализуемость, результативность мероприятия, а также по затратам на их реализацию.
На протяжении осуществления процесса его владелец предпринимает действия по анализу и мониторингу рисков. Это необходимо для:
- проверки функционирования процесса;
- идентификации возникающих рисков;
- анализа результативности запланированных мероприятий по минимизации рисков процесса;
- обеспечения достоверности данных;
- пополнения опыта и навыков для принятия решений при оценке рисков;
- контроля выполнения планов по обработке рисков;
- оценки эффективности выбранных методов обработки рисков процесса;
- регистрации изменений с последующим пересмотром результата анализа рисков.
Таким образом, при идентификации рисков бизнес-процессов необходимо определять конкретное событие с целью оценки его последствий. Менеджмент риска в качестве единой системы управления рисками должен включать в себя программу контроля за выполнением поставленных целей и оценивать эффективность проводимых действий.