Как создать реестр рисков с помощью ИИ: полное руководство

Реестр рисков — это таблица, в которой перечислены возможные угрозы и вероятность их возникновения. В ней также фиксируется потенциальный ущерб, ответственное лицо и принятые вами решения. Большинство команд составляют свой первый реестр только после того, как происходит неприятность, которую никто не предусмотрел. В этом руководстве рассматривается как ручной способ создания реестра, так и более быстрый — с использованием уже имеющихся у вас выгрузок данных.
Что такое реестр рисков
Наиболее четкое определение приводится в глоссарии NIST, где он описывается как «хранилище информации о рисках, включая данные, накопленные по рискам с течением времени».
Второе определение на той же странице более полезно для практической работы. Оно описывает реестр как централизованный учет текущих рисков для конкретной сферы деятельности или организации.
Это определение проводит различие, которое теряется в большинстве шаблонов. Текущие риски включают в себя как те, которые вы уже приняли, так и те, для которых запланированы меры по снижению последствий.
В этом и заключается вся суть. Реестр рисков — это не просто список проблем, требующих решения. Это история принятых решений, и запись в духе «мы изучили этот вопрос и решили смириться с этим риском» является абсолютно обоснованной.
Это различие имеет важное практическое значение. Если в реестре нет принятых рисков, никто не сможет отличить риск, который был взвешен и отклонен, от риска, который попросту не заметили. Через полгода эти две ситуации будут выглядеть одинаково, но только одна из них будет считаться провалом.
Одно замечание по поводу масштаба перед тем, как вы начнете. Материалы NIST разработаны для федерального сектора и кибербезопасности. Ссылка в глоссарии указывает на циркуляр OMB Circular A-11, определяющий содержание федерального реестра. Ниже представлена управленческая версия, которая действительно необходима большинству команд, а не реестр, созданный строго под стандарты соответствия. Если вы ведете отчетность по конкретной методологии, используйте список полей этой методологии.
Тем не менее, одну идею из этой литературы стоит перенять. Документ NIST IR 8286 построен вокруг реестров. В его аннотации объясняется «ценность сведения показателей риска, обычно рассматриваемых на более низких системных и организационных уровнях, до уровня предприятия в целом».
Об этом стоит подумать уже при создании первой версии. Реестр, оценки в котором основаны на сопоставимых показателях, можно объединить с реестром другой команды; реестр, построенный на субъективных суждениях, объединить не получится.
Что вам понадобится перед началом работы
Три составляющие, которые редко хранятся в одном месте.
- Список угроз. Все, о чем ваша команда уже беспокоится, даже если это зафиксировано в неформальном виде.
- Данные о подверженности рискам. Расходы на поставщиков, условия контрактов, численность персонала по филиалам, инвентаризация систем, история инцидентов.
- Карта ответственных лиц. Те, кто действительно может принимать решения, а не те, кто просто сообщил о проблеме.
Вам также понадобится заранее согласовать один показатель — порог ущерба, выше которого событие вообще вносится в реестр рисков. Без этого таблица быстро заполнится пунктами, по которым никто никогда не предпримет никаких действий.
Установите его в тех же единицах измерения, что и данные о подверженности рискам. Порог, выраженный в годовых расходах, легко проверить; порог, сформулированный как «существенный», будет вызывать споры при каждом аудите.
Как создать реестр вручную
Вариант 1: Одна таблица в электронной таблице
По одной строке на каждый риск, с колонками для вероятности и ущерба. Именно с этого начинается практически любой реестр, и для небольшой команды этого вполне достаточно.
Главный минус — это поддержка. Каждая строка вводится вручную, и реестр устаревает уже через неделю после рабочей встречи, на которой он был создан.
Вариант 2: Оценка рисков и сортировка
Добавьте оценку вероятности и оценку ущерба, перемножьте их и отсортируйте таблицу. Теперь у таблицы появится структура, что сразу сделает ее пригодной для обсуждения на совещаниях.
Проблема заключается в согласованности. Два человека, оценивающие один и тот же риск с разницей в месяц, разойдутся во мнениях, и электронная таблица никак не поможет это выявить.
Вариант 3: Обоснование оценок собственными данными
Этот вариант выдержит любые проверки. Вместо того чтобы оценивать риски работы с поставщиком на глаз, вы берете реальные цифры. Годовые расходы, срок уведомления о расторжении договора и количество команд, зависящих от этого поставщика, в совокупности определяют уровень ущерба.
Руководство FEMA на сайте Ready.gov указывает в том же направлении применительно к физическим рискам. На странице оценки рисков бизнесу рекомендуется «искать уязвимости или слабые места, которые могут сделать вашу компанию более подверженной ущербу от опасного фактора». Эти слабые места, как отмечается в руководстве, «увеличивают тяжесть ущерба при возникновении инцидента».
На той же странице ответные меры рассматриваются через призму инвестиций. Ущерб «можно снизить, инвестируя в меры по смягчению последствий». В случаях, когда потенциальный ущерб значителен, разработка стратегии снижения рисков «должна стать первоочередной задачей».
Это правильный, но медленный метод. Для оценки каждого риска придется обращаться к разным выгрузкам данных.
Как создать реестр рисков с помощью ИИ
Шаг 1: Загрузите выгрузки данных, описывающие ваши риски
Откройте Powerdrill Bloom и загрузите все имеющиеся у вас файлы: выгрузку расходов на поставщиков, список контрактов, инвентаризацию систем, журналы прошлых инцидентов. Загружайте их все вместе, а не по одному.
Затем опишите область анализа простыми словами. Укажите, какую часть бизнеса охватывает реестр, каков ваш порог ущерба и по какой шкале вы проводите оценку.
Шаг 2: Запрашивайте конкретные показатели подверженности рискам, а не просто оценки
Запросите таблицу, где на каждый потенциальный риск будет отведена одна строка с показателями, на основе которых должна строиться оценка: годовые расходы, количество зависимых команд, срок уведомления о расторжении договора и количество инцидентов за последний год.
Запросите источник для каждой цифры. Платформа предоставит обоснованный ответ с указанием страницы и строки для каждого числа. В реестре рисков такая прослеживаемость — это разница между оценкой, которую вы можете защитить, и оценкой, взятой с потолка.
Проведите оценку самостоятельно на основе этих цифр. Принятие решений — это та часть процесса, которая должна оставаться за человеком.
Шаг 3: Добавьте ваши решения и экспортируйте данные
Для каждой строки зафиксируйте решение: принять, снизить, передать или избежать. Если выбрано решение снизить риск, добавьте запланированное действие, ответственного и дату пересмотра.
Затем экспортируйте таблицу, отсортированную по оценке. Сохраните колонки с показателями подверженности рискам, не удаляйте их. Анализ в следующем квартале начнется с проверки того, изменились ли эти цифры.
Если ведение реестра станет регулярной задачей, вы можете использовать запланированные задачи, которые доступны на всех тарифах (одна на бесплатном тарифе Free и до 20 на тарифах Pro и выше). Большинству команд подходит ежеквартальное обновление данных.
Что должно быть в каждой строке
| Колонка | Почему она здесь необходима |
|---|---|
| Описание риска | Формулируется как причина и следствие, а не просто тема |
| Вероятность | Половина итоговой оценки, которую чаще всего определяют наугад |
| Ущерб | Должен быть привязан к реальному показателю |
| Показатель подверженности риску | Число, на основе которого определялся уровень ущерба |
| Решение | Принять, снизить, передать или избежать |
| Меры по снижению и ответственный | Имеет смысл только при указании конкретного человека |
| Дата пересмотра | Без нее реестр незаметно устаревает |
Колонку с показателем подверженности риску чаще всего упускают в шаблонах. Ее наличие превращает субъективную оценку в проверяемые данные для следующего аудита.
Лучшие практики и распространенные ошибки
Фиксируйте также и принятые риски. Реестр, содержащий только открытые вопросы, превращается в простой список задач. Записи о принятых рисках защитят вас, когда позже кто-то спросит, задумывался ли вообще кто-нибудь об этой проблеме.
Формулируйте риски как причину и следствие. «Зависимость от поставщиков» — это просто тема. «Наш биллинг зависит от одного поставщика со сроком уведомления о расторжении договора в 90 дней» — это риск, который можно оценить.
Привязывайте ущерб к конкретным цифрам. Даже приблизительная цифра лучше оценки, взятой с потолка, и она превратит следующий пересмотр в сравнение данных, а не в очередной спор.
Назначайте одного ответственного для каждой строки. Коллективная ответственность за риск практически всегда означает, что им никто не занимался. Ответственным должно быть лицо, способное утвердить меры по снижению риска.
Устанавливайте даты пересмотра для каждой строки отдельно, а не для всего реестра сразу. Риски, связанные с поставщиками, и регуляторные риски меняются с разной скоростью, и единый ежеквартальный аудит ошибочно приравнивает их друг к другу.
Отделяйте реестр от оценки эффективности поставщиков. В этих процессах используются схожие выгрузки данных, но они отвечают на разные вопросы. Оценка поставщика по качеству и срокам поставки описана в нашем руководстве по карте оценки поставщиков; реестр же фиксирует то, что произойдет в случае сбоя в работе этого поставщика.
Определите термины один раз. Диапазоны вероятности и уровни ущерба должны пониматься одинаково всеми, кто проводит оценку. Это та же дисциплина, которая описана в нашем руководстве по созданию словаря данных. Если итоговый документ планируется сделать постоянным, страница генератора отчетов ИИ наглядно демонстрирует такую структуру.
Заключение
Реестр рисков доказывает свою полезность тем, что превращает разрозненные опасения в структурированную историю решений, включая решение принять определенный риск и двигаться дальше. Самое сложное — это не структура таблицы, а обоснование каждого уровня ущерба конкретной цифрой, а не интуитивным ощущением.
Создавайте реестр рисков на основе уже имеющихся у вас выгрузок данных и сохраняйте показатели подверженности рискам рядом с оценками. Назначьте для каждой строки ответственного и дату пересмотра.
У вас уже есть выгрузки по поставщикам и инцидентам? Попробуйте Powerdrill Bloom и создайте первую версию реестра уже на этой неделе.
Часто задаваемые вопросы
Что такое реестр рисков?
В глоссарии NIST он описывается как хранилище информации о рисках, охватывающее все накопленные по ним данные с течением времени. На практике это таблица, в которой фиксируются каждый риск, его оценка, ответственное лицо и принятое по нему решение.
Какие колонки должны быть в реестре рисков?
Как минимум: описание риска в виде причины и следствия, вероятность, ущерб и показатель, на котором основана оценка ущерба. Далее — решение, меры по снижению риска, ответственный и дата пересмотра.
Должны ли принятые риски оставаться в реестре?
Да. Согласно определению NIST, текущие риски включают в себя как принятые риски, так и те, для которых запланированы меры по снижению последствий. Удаление принятых рисков приведет к потере истории этого решения.
Как часто нужно пересматривать реестр?
Устанавливайте даты пересмотра для каждой строки отдельно, а не для всего документа в целом, поскольку разные категории рисков меняются в разные сроки. Большинству команд подходит ежеквартальный аудит строк с наивысшими оценками.
Это то же самое, что и оценка рисков?
Нет. На сайте Ready.gov оценка рисков описывается как процесс выявления угроз и анализа возможных последствий. Реестр же является итоговым документом, в котором фиксируются результаты этого анализа и принятые решения.