Paslaugos

Rizikų valdymo diegimas.

Dvylika skirtingo tono ląstelių tinkleliu; trijų iš jų vidus pažymėtas, o rodyklių kelias per tinklelį vingiuoja taip, kad nė į vieną pažymėtą ląstelę neįeina.

Rizikas valdo kiekviena įmonė – klausimas tik, ar sąmoningai. Kol rizikos gyvena vadovų galvose, sprendimai priklauso nuo nuojautos, o netikėtumai kainuoja brangiausiai. Padedame sukurti rizikų valdymą, kuris veikia: bendra kalba rizikoms vertinti, gyvas registras vietoj lentelės „stalčiuje“ ir rutinos, kuriose rizikos peržiūrimos, o priemonės realiai įgyvendinamos.

Įrankiai, kuriuos naudojame:

  • Sistemos pamatai ir architektūra: ISO 31000 standarto principai, aiškus organizacijos rizikų apetito apibrėžimas bei jūsų verslo specifikai pritaikytos rizikų vertinimo skalės ir matricos.
  • Praktinis valdymas ir analizė: dinaminis rizikų registras, scenarijų analizė (kas bus, jeigu…) ir konkretūs prevencinių bei valdymo priemonių planai.
  • Integracija į įmonės rutiną: rizikų valdymo susiejimas su įmonės KPI ir įtraukimas į reguliarų vadovų susirinkimų ritmą, užtikrinant, kad rizikos būtų valdomos realiame laike, o ne tik stebimos popieriuje.

Kam skirtas rizikų valdymo diegimas

  • „Gaisrų gesinimas“ degina pelną: incidentai (tiekimo grandinės trūkimai, sistemų lūžiai, darbuotojų kaita) sprendžiami tik jiems įvykus, o padarinių šalinimas kainuoja dešimtis kartų brangiau nei prevencija.
  • Plėtros ir investicijų loterija: sparčiai augate, darote dideles investicijas ar žengiate į naujas rinkas, bet strateginius sprendimus priimate „aklai“, neįvertinę realių finansinių nuostolių scenarijų.
  • Popierinis, o ne realus valdymas: rizikų registras formaliai egzistuoja, bet neatnaujintas nuo jo sukūrimo dienos. Vadovai juo nesivadovauja, todėl sistema tarnauja tik auditoriui, o ne jūsų verslo apsaugai.
  • Paslėptos veiklos tęstinumo grėsmės: įmonės operacijos per daug priklauso nuo išorinių veiksnių ar pavienių tiekėjų, kurių patikimumas nėra sistemingai vertinamas ir valdomas.
  • Reikalavimai, kuriuos reikia paversti nauda: susiduriate su išorės spaudimu (NIS2, DORA, ISO, bankų ar draudikų reikalavimai) ir norite, kad kuriama sistema ne tik atitiktų teisinius rėmus, bet realiai apsaugotų įmonės tęstinumą ir sumažintų draudimo ar kapitalo kaštus.

Ką apima rizikų valdymo diegimo paketas

1. Rizikų valdymo karkasas

Apibrėžiame žaidimo taisykles: rizikų valdymo politika, rizikų apetitas (kiek rizikos prisiimame sąmoningai), vienodos tikimybės ir poveikio skalės, atsakomybės. Be šio pamato kiekvienas rizikas vertina savaip ir registras tampa nuomonių sąrašu.

Rezultatas: rizikų valdymo politika ir metodika, suprantama ne tik finansininkams.

2. Rizikų identifikavimas ir vertinimas

Struktūruotose sesijose su padaliniais surenkame ir įvertiname rizikas: strategines, veiklos, finansines, atitikties. Kiekviena rizika gauna savininką, įvertį ir vietą žemėlapyje. Sesijos duoda ir šalutinę naudą – padaliniai pirmą kartą pamato vieni kitų rizikas.

Rezultatas: rizikų registras ir žemėlapis su prioritetais.

3. Valdymo priemonės ir stebėsena

Prioritetinėms rizikoms sudarome priemonių planus su terminais ir savininkais, o stebėseną įrašome į esamą valdymo ritmą: periodinės rizikų peržiūros, ankstyvieji indikatoriai šalia KPI, eskalavimo taisyklės. Rizikų valdymas tampa valdymo sistemos dalimi, o ne atskiru ritualu.

Rezultatas: priemonių planai ir veikianti peržiūrų rutina.

Kaip vyksta ir kiek trunka rizikų valdymo diegimas

  1. Diagnostika (1 sav.) – esamos praktikos ir poreikio (bankai, standartai, atitiktis) peržiūra.
  2. Karkasas (2–3 sav.) – politika, skalės, apetitas su vadovų komanda.
  3. Vertinimo sesijos (3–5 sav.) – registras ir žemėlapis su padaliniais.
  4. Priemonės ir rutinos (4–6 sav.) – planai, integracija į susirinkimų ritmą, palyda pirmose peržiūrose.

Tipinė trukmė – 2–3 mėnesiai iki veikiančio ciklo.

Dažnai užduodami klausimai.

Kuo įmonės rizikų valdymas skiriasi nuo projektų rizikų valdymo?

Mastu ir horizontu: projekto rizikos gyvena projekto trukmę ir valdomos jo komandoje, įmonės rizikos – nuolatinės ir liečia strategiją, veiklą, finansus, atitiktį. Metodika giminiška, todėl įdiegus įmonės lygį, projektų rizikų valdymas prisijungia natūraliai.

Ar rizikų valdymas ne tik didelėms įmonėms?

Ne – skiriasi tik apimtis: mažesnei įmonei užtenka paprastesnio registro ir ketvirtinės peržiūros vadovų susirinkime. Esmė ta pati – svarbiausios rizikos žinomos, turi savininkus ir priemones, o ne laukia incidento.

Kaip dažnai atnaujinti rizikų registrą?

Registras atnaujinamas peržiūrose – dažniausiai kas ketvirtį, prioritetinės rizikos gali būti stebimos kas mėnesį. Svarbiau už dažnį – kad peržiūra būtų įrašyta į esamą susirinkimų ritmą: atskiri „rizikų posėdžiai" pirmieji iškrenta iš kalendoriaus.

Ar rizikų valdymas nepadarys mūsų pernelyg atsargių?

Atvirkščiai – jis leidžia rizikuoti sąmoningai: apetito apibrėžimas pasako, kur rizikuojame drąsiai, o kur ne. Įmonės, kurios rizikas žino, priima drąsesnius sprendimus nei tos, kurios jų bijo nežinodamos.

Reikia rizikų vertinimo NIS2/DORA atitikčiai. Ar tai tas pats paketas?

Pagrindas tas pats, akcentai kiti: atitikties atveju gilinamės į informacinių sistemų ir tiekėjų rizikas pagal teisės aktų reikalavimus. Dažniausiai tai daroma kaip NIS2/DORA atitikties dalis arba lygiagrečiai.

Norite augti atsimerkę, o ne tikėtis, kad pasiseks?

Parašykite, kas paskatino susirūpinti rizikomis – auditas, augimas ar įvykęs incidentas. Atsakysime per vieną darbo dieną ir pasiūlysime pirmą žingsnį.