Uważasz, że to było pomocne? Podziel się tym z innymi.
Wstęp
Zarządzanie ryzykiem w całym przedsiębiorstwie odgrywa kluczową rolę w zintegrowanym systemie GRC, ponieważ wytyczne dla osób odpowiedzialnych za zarządzanie ryzykiem stanowią również podstawę dla innych funkcji GRC, takich jak zarządzanie bezpieczeństwem korporacyjnym czy zarządzanie zgodnością.
Zarządzanie ryzykiem zapewnia obsługę wszelkiego rodzaju ryzyk wewnętrznych i zewnętrznych. Ponadto ma ono również znaczenie dla podnoszenia świadomości na temat istniejących ryzyk we wszystkich działach, ponieważ zarządzanie ryzykiem może osiągnąć pełną skuteczność jedynie w ścisłej współpracy z jednostkami operacyjnymi oraz w ramach drugiej linii.
Zadania związane z zarządzaniem ryzykiem
W oparciu o model trzech linii, szczegółowo omówiony w naszym ostatnim wpisie na blogu, zadania związane z zarządzaniem ryzykiem można podzielić na następujące trzy obszary:
- Zarządzanie
- Strategia
- Realizacja operacyjna przez dział

Podział zadań i kompetencji w ramach systemu zarządzania ryzykiem
Obszary zarządzania w ramach systemu zarządzania ryzykiem
Obszar zarządzania w ramach systemu zarządzania ryzykiem
Jednym z zadań obszaru zarządzania systemem GRC jest określenie ogólnego celu i przeznaczenia zarządzania ryzykiem. Obejmuje to między innymi określenie priorytetów oraz wybór kategorii ryzyka i odpowiadających im procesów biznesowych.
W idealnym przypadku określenie zakresu opiera się na mapie procesów. W tym kontekście możemy zidentyfikować procesy, które powinny zostać poddane analizie ryzyka w pierwszej kolejności.
Inne zadania obejmują zgodność z normami i przepisami, a także określenie powiązań między zarządzaniem ryzykiem a innymi funkcjami GRC w kontekście zintegrowanego GRC, co omówiliśmy w naszym webinarium.
Strategiczne zarządzanie ryzykiem
Do zadań strategicznego zarządzania ryzykiem należą:
- planowanie strategiczne,
- zapewnienie niezbędnych zasobów organizacyjnych i technicznych,
- bieżące wsparcie dla działów (np. poprzez szkolenia, udostępnianie dokumentów lub coaching),
- bieżące monitorowanie realizacji,
- ocena i doskonalenie,
- regularne raportowanie oraz analizy doraźne.
Planowanie strategiczne
Planowanie strategiczne obejmuje wszystkie specyfikacje techniczne i organizacyjne, zgodnie z którymi wdrożenie jest realizowane w przedsiębiorstwie. Obejmuje ono uporządkowanie obszaru ryzyka poprzez podział na grupy ryzyka, a także określenie metody oceny oraz limitów tolerancji ryzyka.

Tworzenie struktury portfela ryzyka z wykorzystaniem grup ryzyka
W kontekście zintegrowanego i zorientowanego na procesy podejścia, opracowanie mapy procesów stanowi podstawę analizy ryzyka i jest istotnym elementem planowania strategicznego. Zasada podwójnej kontroli wspiera zapewnienie jakości w procesie zarządzania ryzykiem. Narzędzia, takie jak ADOGRC, mogą usprawnić ten proces oceny dzięki powiadomieniom e-mailowym oraz zgodnym z wymogami archiwizacji i wersjonowaniu.
Monitorowanie realizacji zadań przez jednostki operacyjne
Monitorowanie zarządzania ryzykiem stanowi kluczowe zadanie drugiej linii. Główny nacisk kładziony jest na ocenę ryzyka, śledzenie zmian ryzyka oraz zapewnienie jakości wykazu danych. Aktualny stan portfela ryzyka można przejrzyście przedstawić w formie wykresu Ganta.

Monitorowanie ocen ryzyka przy użyciu wykresu Gantta
Ocena i doskonalenie
Audyty wewnętrzne (dowiedz się więcej z naszych bezpłatnych webinarów) służą do oceny stopnia wdrożenia wymagań w poszczególnych działach. Przeglądy kierownicze zapewniają adekwatność i skuteczność systemu w odniesieniu do wymagań organizacyjnych dotyczących zarządzania ryzykiem. W obu przypadkach mogą zostać zidentyfikowane działania naprawcze. Ich realizację lub postępy można śledzić za pomocą przepływu pracy i przejrzyście przedstawić w formie wykresu Gantta.
Raportowanie i analiza
Regularne raportowanie oraz sporządzane na żądanie oceny sytuacji ryzyka w przedsiębiorstwie realizowane są przy pomocy analiz graficznych (np. macierzy ryzyka uwzględniającej częstotliwość występowania błędów i ich skutki) lub macierzy kontroli ryzyka. Pozwala to na przedstawienie integracji różnych elementów struktury procesowej (mapy procesów), zarządzania ryzykiem oraz systemu kontroli wewnętrznej (ICS).

Matryca kontroli ryzyka zawierająca informacje o procesach, ryzykach i środkach kontroli
Wdrażanie systemu zarządzania ryzykiem operacyjnym w poszczególnych działach
Jednostki operacyjne – czyli działy specjalistyczne – mają za zadanie wdrażać wytyczne dotyczące strategicznego zarządzania ryzykiem w ramach swojego działu lub pionu. W kontekście orientacji procesowej właściciel procesu pełni również rolę właściciela ryzyka. Jego zadaniem jest analiza ryzyk procesów operacyjnych i ich bieżąca ocena zgodnie z określeniem w schemacie przepływu pracy. Podstawą do tego są procesy w mapie procesów, do których przypisane są ryzyka (operacyjne).

Analiza ryzyka oparta na mapie procesów
W przypadku pojedynczego ryzyka wszystkie informacje niezbędne menedżerowi ds. ryzyka do regularnej oceny mogą być wyświetlane w formie pulpitu nawigacyjnego. Obejmują one przebieg ryzyka, powiązania z procesami (i innymi aktywami) oraz mechanizmami kontroli, a także często używane funkcje umożliwiające szybkie i łatwe tworzenie analiz i raportów.
Wykorzystaj w pełni potencjał zarządzania ryzykiem
Dzięki jednolitym i ustrukturyzowanym ramom zarządzania ryzykiem można jasno określić zadania w ramach trzeciej linii. Wykorzystując mapę procesów jako podstawę, ryzyka zyskują z jednej strony niezbędny kontekst operacyjny – mający znaczenie dla systemu kontroli wewnętrznej – a z drugiej strony odpowiedzialność za ryzyko jest jasno przypisana właścicielowi procesu.



