<div><img src="https://mc.yandex.ru/watch/56654995" style="position:absolute; left:-9999px;" alt="" /></div>
Попробовать бесплатно

Inherent vs Residual Risk

Inherent vs Residual — фундаментальная пара в риск-менеджменте и аудите.

Логика оценки

  1. Оцените inherent risk (probability × impact) — как если бы НИКАКИХ контролей не было.
  2. Опишите контроли (политики, технические средства, процессы).
  3. Оцените residual risk — после контролей.
  4. Сравните residual с risk appetite. Residual > appetite → нужны дополнительные контроли.

Пример матрицы

Хакерская атака: inherent — high (5), контроль — WAF + 2FA + мониторинг → residual — medium (3). В пределах appetite — принимаем.

Когда применять и когда нет

Применять

  • Риск-аудит
  • SOX-compliance
  • Дизайн системы внутреннего контроля

Не применять

  • Простые проекты — достаточно одной оценки риска

Примеры применения

Финансовая отчётность: inherent risk ошибки — high (большой объём транзакций). Контроли: автоматический матчинг + 4-eyes review + ежемесячный close. Residual — low. Compliance с SOX обеспечен.

Часто задаваемые вопросы

Теоретически да, но дорого и часто невыгодно: предельная стоимость контроля растёт нелинейно. Цель — снизить residual до уровня risk appetite, не ниже.

Готовы применить теорию на практике?

Соберите команду в Shtab — единое пространство для проектов, целей и задач. Бесплатно до 5 человек.