Врождённый и остаточный риск — фундаментальная пара понятий в управлении рисками и аудите.
Логика оценки
- Оцените врождённый риск (вероятность × влияние) — так, как если бы никаких контролей не было вообще.
- Опишите контроли: политики, технические средства, процессы.
- Оцените остаточный риск — уже с учётом контролей.
- Сравните остаточный риск с риск-аппетитом. Если остаточный выше аппетита, нужны дополнительные контроли.
Пример матрицы
Хакерская атака: врождённый риск высокий (5 баллов), контроли — межсетевой экран уровня приложений, двухфакторная аутентификация и мониторинг → остаточный риск средний (3 балла). Это в пределах аппетита, риск принимаем.
- Аудит рисков
- Соответствие требованиям SOX
- Проектирование системы внутреннего контроля
- Простые проекты — там достаточно одной оценки риска
Финансовая отчётность: врождённый риск ошибки высокий, потому что объём операций большой. Контроли: автоматическая сверка, проверка «в четыре глаза» и ежемесячное закрытие периода. Остаточный риск — низкий, требования SOX выполнены.
Документируйте оба уровня. Аудитор обязательно спросит: «А каким был бы риск, если убрать все контроли?» — это и есть врождённый риск. Держите в реестре рисков обе оценки рядом, чтобы видеть вклад каждого контроля.