Ռիսկերի կառավարում

Ռիսկերի կառավարում, ռիսկերի բացահայտումը, գնահատումը և առաջնահերթությունների սահմանումն է[1], որին հաջորդում են այդ ռիսկերի ազդեցության կամ առաջանալու հավանականության նվազեցումը, մոնիտորինգը և վերահսկումը[2]։ Ռիսկերը կարող են առաջանալ տարբեր աղբյուրներից, այսինքն՝ սպառնալիքներից, այդ թվում՝ միջազգային շուկաների անորոշությունից, քաղաքական անկայունությունից, նախագծերի ձախողման վտանգներից՝ նախագծման, մշակման, արտադրության կամ կյանքի ցիկլերի պահպանման ցանկացած փուլում, իրավական պատասխանատվությունից, վարկային ռիսկից, վթարներից, բնական պատճառներից և աղետներից, հակառակորդի դիտավորյալ հարձակումից կամ անորոշ կամ անկանխատեսելի արմատական պատճառ ունեցող իրադարձություններից[3]։ Մանրածախ թրեյդերները նույնպես կիրառում են ռիսկերի կառավարում՝ օգտագործելով դիրքի չափի ֆիքսված տոկոսային մոտեցում և ռիսկ-շահույթ հարաբերակցության շրջանակներ՝ մեծ անկումներից խուսափելու և ճնշման պայմաններում հետևողական որոշումներ կայացնելու համար։
Ռիսկերի կառավարման մեջ վերլուծվում են երկու տեսակի իրադարձություններ՝ ռիսկեր և հնարավորություններ։ Բացասական իրադարձությունները կարող են դասակարգվել որպես ռիսկեր, իսկ դրական իրադարձությունները՝ որպես հնարավորություններ։ Ռիսկերի կառավարման ստանդարտներ մշակվել են տարբեր հաստատությունների կողմից, այդ թվում՝ Project Management Institute-ի, National Institute of Standards and Technology-ի, ակտուարական ընկերությունների և Ստանդարտացման միջազգային կազմակերպության կողմից[4][5][6]։ Մեթոդները, սահմանումները և նպատակները լայնորեն տարբերվում են՝ կախված նրանից, թե ռիսկերի կառավարման մեթոդը կիրառվում է նախագծերի կառավարման, անվտանգության, ճարտարագիտության, արդյունաբերական գործընթացների, ֆինանսական պորտֆելների, աուդիտի, ակտուարական գնահատումների, թե հանրային առողջության և անվտանգության համատեքստում։ Ռիսկերի կառավարման որոշ ստանդարտներ քննադատվել են այն պատճառով, որ ռիսկի չափելի բարելավում չեն ապահովում, մինչդեռ գնահատումների և որոշումների նկատմամբ վստահությունը կարծես աճում է[2]։
Սպառնալիքները՝ բացասական հետևանքներ ունեցող անորոշությունները, կառավարելու ռազմավարությունները սովորաբար ներառում են սպառնալիքից խուսափելը, սպառնալիքի բացասական ազդեցության կամ հավանականության նվազեցումը, սպառնալիքի ամբողջական կամ մասնակի փոխանցումը մեկ այլ կողմի, ինչպես նաև կոնկրետ սպառնալիքի հնարավոր կամ փաստացի հետևանքների մի մասի կամ ամբողջի պահպանումը։ Այս ռազմավարությունների հակառակ մոտեցումները կարող են օգտագործվել հնարավորություններին՝ օգուտ ունեցող անորոշ ապագա վիճակներին, արձագանքելու համար[7]։
Որպես մասնագիտական դեր՝ ռիսկերի կառավարիչը[8] «վերահսկում է կազմակերպության համապարփակ ապահովագրական և ռիսկերի կառավարման ծրագիրը՝ գնահատելով և բացահայտելով այն ռիսկերը, որոնք կարող են խոչընդոտել կազմակերպության հեղինակությունը, անվտանգությունը, պաշտպանվածությունը կամ ֆինանսական հաջողությունը», այնուհետև մշակում է ծրագրեր՝ բացասական, այդ թվում՝ ֆինանսական, հետևանքները նվազեցնելու և/կամ մեղմելու համար։ Ռիսկերի վերլուծաբանները[9] աջակցում են կազմակերպության ռիսկերի կառավարման մոտեցման տեխնիկական կողմին․ երբ ռիսկային տվյալները հավաքագրվում և գնահատվում են, վերլուծաբանները իրենց եզրակացությունները փոխանցում են ղեկավարներին, որոնք այդ տեղեկությունների հիման վրա ընտրություն են կատարում հնարավոր լուծումների միջև։
Ներածություն
[խմբագրել | խմբագրել կոդը]Ռիսկը սահմանվում է որպես այն հավանականությունը, որ տեղի կունենա իրադարձություն, որը բացասաբար կազդի նպատակի իրականացման վրա[10]։ Հետևաբար, անորոշությունը ռիսկի հիմնական կողմերից մեկն է[11]։ Ռիսկերի կառավարումը գիտական և կառավարման գրականության մեջ հանդիպում է 1920-ական թվականներից[12]։ Այն պաշտոնական գիտություն է դարձել 1950-ական թվականներին, երբ գրադարանային որոնումներում սկսեցին հայտնվել «ռիսկերի կառավարում» բառերը վերնագրում ունեցող հոդվածներ և գրքեր[13]։ Սկզբում հետազոտությունների մեծ մասը կապված է եղել ֆինանսների և ապահովագրության հետ[14][15]։
Իդեալական դեպքում ռիսկերի կառավարման մեջ հետևում են առաջնահերթությունների սահմանման գործընթացին[16]։ Այս դեպքում նախ մշակվում են այն ռիսկերը, որոնք ունեն ամենամեծ կորուստը կամ ազդեցությունը և առաջանալու ամենամեծ հավանականությունը։ Ավելի ցածր հավանականություն և ավելի փոքր կորուստ ունեցող ռիսկերը մշակվում են նվազող կարգով։ Գործնականում ընդհանուր ռիսկի գնահատման գործընթացը կարող է բարդ լինել, և կազմակերպությունը պետք է հավասարակշռի ռեսուրսների բաշխումը այն ռիսկերի մեղմացման միջև, որոնք ունեն ավելի բարձր հավանականություն, բայց ավելի փոքր կորուստ, և այն ռիսկերի միջև, որոնք ունեն ավելի մեծ կորուստ, բայց ավելի ցածր հավանականություն։ Այլընտրանքային ծախսը յուրահատուկ մարտահրավեր է ռիսկերի կառավարիչների համար։ Կարող է դժվար լինել որոշել՝ երբ ուղղել ռեսուրսները ռիսկերի կառավարմանը և երբ օգտագործել այդ ռեսուրսները այլ տեղ։ Կրկին, իդեալական ռիսկերի կառավարումը օպտիմալացնում է ռեսուրսների օգտագործումը՝ ծախսեր, աշխատուժ և այլն, ինչպես նաև նվազագույնի է հասցնում ռիսկերի բացասական ազդեցությունները։
Ռիսկեր ու հնարավորություններ
[խմբագրել | խմբագրել կոդը]Հնարավորությունները ակադեմիական հետազոտություններում կամ կառավարման գրքերում առաջին անգամ հայտնվում են 1990-ական թվականներին։ 1987 թվականի Նախագծերի կառավարման գիտելիքների մարմնի՝ PMBoK-ի առաջին նախագծում հնարավորություններ ընդհանրապես չեն հիշատակվում։
Նախագծերի կառավարման ժամանակակից դպրոցը ճանաչում է հնարավորությունների կարևորությունը։ Հնարավորությունները նախագծերի կառավարման գրականության մեջ ներառվել են 1990-ական թվականներից, օրինակ՝ PMBoK-ում, և 2000-ական թվականներին դարձել են նախագծային ռիսկերի կառավարման նշանակալի մաս[17], երբ գրադարանային որոնումներում սկսեցին հայտնվել նաև «opportunity management» վերնագրով հոդվածներ։ Այսպիսով, հնարավորությունների կառավարումը դարձավ ռիսկերի կառավարման կարևոր մաս։
Ռիսկերի կառավարման ժամանակակից տեսությունը դիտարկում է արտաքին իրադարձությունների բոլոր տեսակները՝ թե՛ դրական, թե՛ բացասական։ Դրական ռիսկերը կոչվում են հնարավորություններ։ Ռիսկերի նման, հնարավորություններն ունեն մեղմացման հատուկ ռազմավարություններ՝ օգտագործել, կիսել, ուժեղացնել կամ անտեսել։
Գործնականում ռիսկերը համարվում են «սովորաբար բացասական»։ Ռիսկերի վերաբերյալ հետազոտությունն ու պրակտիկան զգալիորեն ավելի շատ կենտրոնանում են սպառնալիքների, քան հնարավորությունների վրա։ Սա կարող է հանգեցնել բացասական երևույթների, օրինակ՝ նպատակային ֆիքսացիայի[18]։
Մեթոդ
[խմբագրել | խմբագրել կոդը]Մեծ մասամբ այս մեթոդները բաղկացած են հետևյալ տարրերից, որոնք կատարվում են քիչ թե շատ հետևյալ հերթականությամբ.
- Բացահայտել սպառնալիքները։
- Գնահատել կարևոր ակտիվների խոցելիությունը կոնկրետ սպառնալիքների նկատմամբ։
- Որոշել ռիսկը, այսինքն՝ կոնկրետ ակտիվների վրա կոնկրետ հարձակումների ակնկալվող հավանականությունն ու հետևանքները։
- Բացահայտել այդ ռիսկերը նվազեցնելու եղանակները։
- Առաջնահերթություն տալ ռիսկերի նվազեցման միջոցառումներին։
Ռիսկերի կառավարման գիտելիքի ոլորտը, ինչպես սահմանված է PMBoK-ով, բաղկացած է հետևյալ գործընթացներից.
- Պլանավորել ռիսկերի կառավարում սահմանել, թե ինչպես պետք է իրականացվեն ռիսկերի կառավարման գործողությունները։
- Բացահայտել ռիսկեր բացահայտել նախագծի անհատական ռիսկերը, ինչպես նաև դրանց աղբյուրները։
- Կատարել որակական ռիսկերի վերլուծություն առաջնահերթություն տալ նախագծի անհատական ռիսկերին՝ գնահատելով հավանականությունն ու ազդեցությունը։
- Կատարել քանակական ռիսկերի վերլուծություն հետևանքների թվային վերլուծություն։
- Պլանավորել ռիսկերի արձագանքները մշակել տարբերակներ, ընտրել ռազմավարություններ և գործողություններ։
- Իրականացնել ռիսկերի արձագանքները իրականացնել համաձայնեցված ռիսկային արձագանքի ծրագրերը։ PMBoK-ի 4-րդ հրատարակությունում այս գործընթացը ներառված էր որպես գործունեություն «Մոնիտորինգ և վերահսկում» գործընթացում, բայց հետագայում PMBoK-ի 6-րդ հրատարակությունում առանձնացվեց որպես առանձին գործընթաց[19]։
- Մոնիտորինգ անել ռիսկերը՝ վերահսկել իրականացումը։ Նախորդ՝ PMBoK-ի 4-րդ հրատարակությունում այս գործընթացը հայտնի էր որպես «Մոնիտորինգ և վերահսկում», երբ այն նաև ներառում էր «Իրականացնել ռիսկերի արձագանքները» գործընթացը։
Սկզբունքներ
[խմբագրել | խմբագրել կոդը]Ստանդարտացման միջազգային կազմակերպությունը (ISO) ռիսկերի կառավարման համար առանձնացնում է հետևյալ սկզբունքները[5].
- Ստեղծել արժեք․ ռիսկը մեղմելու համար ծախսվող ռեսուրսները պետք է ավելի քիչ լինեն, քան անգործության հետևանքը։
- Լինել կազմակերպական գործընթացների անբաժանելի մաս։
- Լինել որոշումների կայացման գործընթացի մաս։
- Հստակորեն անդրադառնալ անորոշություններին և ենթադրություններին։
- Օգտագործել համակարգված և կառուցվածքային գործընթաց։
- Օգտագործել լավագույն հասանելի տեղեկությունը։
- Լինել ճկուն։
- Հաշվի առնել մարդկային գործոնները։
- Լինել թափանցիկ և ներառական։
- Լինել դինամիկ, կրկնվող և փոփոխություններին արձագանքող։
- Ունակ լինել շարունակական բարելավման և կատարելագործման։
- Կատարել շարունակական վերագնահատում։
Մեղմ և վայրի ռիսկ
[խմբագրել | խմբագրել կոդը]Բենուա Մանդելբրոտը տարբերակել է «մեղմ» և «վայրի» ռիսկերը և պնդում, որ ռիսկի գնահատումն ու կառավարումը այս երկու տեսակի ռիսկերի դեպքում պետք է սկզբունքորեն տարբեր լինեն[20]։ Մեղմ ռիսկը հետևում է նորմալ կամ գրեթե նորմալ հավանականության բաշխումներին, ենթարկվում է ռեգրեսիա դեպի միջինին և մեծ թվերի օրենքին, ուստի համեմատաբար կանխատեսելի է։ Վայրի ռիսկը հետևում է ծանր պոչերով բաշխումներին, օրինակ՝ Պարետոյի կամ աստիճանային օրենքի բաշխումներին, ենթարկվում է ռեգրեսիայի դեպի պոչ, այսինքն՝ կարող է ունենալ անվերջ միջին կամ դիսպերսիա, ինչի հետևանքով մեծ թվերի օրենքը դառնում է անվավեր կամ անարդյունավետ, ուստի դժվար կամ անհնար է կանխատեսել։ Ռիսկի գնահատման և կառավարման մեջ տարածված սխալ է ռիսկի «վայրիությունը» թերագնահատելը՝ ենթադրելով, թե ռիսկը մեղմ է, երբ իրականում այն վայրի է։ Ըստ Մանդելբրոտի՝ սա պետք է խուսափել, որպեսզի ռիսկի գնահատումն ու կառավարումը լինեն վավեր և հուսալի։
Գործընթաց
[խմբագրել | խմբագրել կոդը]Ըստ ISO 31000 «Ռիսկերի կառավարում - ուղեցույցներ» ստանդարտի՝ ռիսկերի կառավարման գործընթացը բաղկացած է մի քանի քայլերից[5]։
Համատեքստի սահմանում
[խմբագրել | խմբագրել կոդը]Սա ներառում է.
- համատեքստի դիտարկում, այսինքն՝ կազմակերպության միջավայրի ուսումնասիրություն,
- ռիսկերի կառավարման սոցիալական շրջանակը,
- նախագծի շահակիցների ինքնությունն ու նպատակները,
- այն հիմքը, որի վրա ռիսկերը պետք է գնահատվեն, ինչպես նաև սահմանափակումները,
- գործունեության շրջանակի և բացահայտման օրակարգի սահմանում,
- գործընթացում առկա ռիսկերի վերլուծության մշակում,
- ռիսկերի մեղմացում կամ լուծում՝ օգտագործելով հասանելի տեխնոլոգիական, մարդկային և կազմակերպական ռեսուրսները։
Բացահայտում
[խմբագրել | խմբագրել կոդը]Համատեքստը սահմանելուց հետո ռիսկերի կառավարման գործընթացի հաջորդ քայլը հնարավոր ռիսկերի բացահայտումն է։ Ռիսկերը վերաբերում են այն իրադարձություններին, որոնք գործարկվելու դեպքում առաջացնում են խնդիրներ կամ օգուտներ։ Հետևաբար, ռիսկերի բացահայտումը կարող է սկսվել կամ խնդիրների և մրցակիցների աղբյուրներից, այսինքն՝ օգուտներից, կամ խնդիրների հետևանքներից։
- Աղբյուրների վերլուծություն[21] - ռիսկի աղբյուրները կարող են լինել ռիսկերի կառավարման թիրախ հանդիսացող համակարգի ներսում կամ դրանից դուրս։ Որպես ռիսկի աղբյուրների օրինակներ կարելի է նշել նախագծի շահակիցներին, ընկերության աշխատակիցներին կամ օդանավակայանի վրա եղանակային պայմանները։
- Խնդիրների վերլուծություն - ռիսկերը կապված են բացահայտված սպառնալիքների հետ։ Օրինակ՝ գումար կորցնելու սպառնալիք, գաղտնի տեղեկության չարաշահման սպառնալիք կամ մարդկային սխալների, վթարների և զոհերի սպառնալիք։ Սպառնալիքները կարող են առկա լինել տարբեր սուբյեկտների դեպքում, առավել կարևոր՝ բաժնետերերի, հաճախորդների և օրենսդիր մարմինների, օրինակ՝ կառավարության դեպքում։
Երբ հայտնի է կամ աղբյուրը, կամ խնդիրը, կարելի է ուսումնասիրել այն իրադարձությունները, որոնք տվյալ աղբյուրը կարող է առաջացնել, կամ այն իրադարձությունները, որոնք կարող են հանգեցնել խնդրի։ Օրինակ՝ նախագծի ընթացքում շահակիցների դուրս գալը կարող է վտանգել նախագծի ֆինանսավորումը, գաղտնի տեղեկությունը կարող է գողացվել աշխատակիցների կողմից նույնիսկ փակ ցանցի ներսում, իսկ թռիչքի ժամանակ օդանավին հարվածած կայծակը կարող է անմիջապես զոհերի պատճառ դառնալ օդանավում գտնվող բոլոր անձանց համար։
Ռիսկերի բացահայտման ընտրված մեթոդը կարող է կախված լինել մշակույթից, ոլորտային պրակտիկայից և համապատասխանության պահանջներից։ Բացահայտման մեթոդները ձևավորվում են ձևանմուշներով կամ աղբյուրը, խնդիրը կամ իրադարձությունը բացահայտելու համար ձևանմուշների մշակմամբ։ Ռիսկերի բացահայտման տարածված մեթոդներն են.
- Նպատակահեն ռիսկերի բացահայտում - կազմակերպություններն ու նախագծային թիմերը ունեն նպատակներ։ Ցանկացած իրադարձություն, որը կարող է խոչընդոտել նպատակի իրականացումը, բացահայտվում է որպես ռիսկ։
- Սցենարահեն ռիսկերի բացահայտում - սցենարային վերլուծությունում ստեղծվում են տարբեր սցենարներ։ Սցենարները կարող են լինել նպատակին հասնելու այլընտրանքային ուղիներ կամ, օրինակ, շուկայում կամ մարտի դաշտում ուժերի փոխազդեցության վերլուծություն։ Ցանկացած իրադարձություն, որը գործարկում է անցանկալի այլընտրանքային սցենար, բացահայտվում է որպես ռիսկ։ Մեթոդաբանության համար տես ապագայի ուսումնասիրությունները, որն օգտագործվում է ապագայաբանների կողմից։
- Տաքսոնոմիայի վրա հիմնված ռիսկերի բացահայտում - տաքսոնոմիայի վրա հիմնված ռիսկերի բացահայտման մեջ տաքսոնոմիան հնարավոր ռիսկերի աղբյուրների բաժանումն է։ Տաքսոնոմիայի և լավագույն պրակտիկաների իմացության հիման վրա կազմվում է հարցաթերթիկ։ Հարցերի պատասխանները բացահայտում են ռիսկերը[22]։
- Ընդհանուր ռիսկերի ստուգում[23] - մի շարք ոլորտներում հասանելի են հայտնի ռիսկերի ցանկեր։ Ցանկի յուրաքանչյուր ռիսկ կարող է ստուգվել՝ որոշելու համար, թե արդյոք այն կիրառելի է կոնկրետ իրավիճակի համար[24]։
- Ռիսկերի քարտեզագրում[25] - այս մեթոդը համադրում է վերոնշյալ մոտեցումները՝ ցանկագրելով ռիսկի տակ գտնվող ռեսուրսները, այդ ռեսուրսներին ուղղված սպառնալիքները, ռիսկը մեծացնող կամ նվազեցնող փոփոխող գործոնները և այն հետևանքները, որոնցից ցանկալի է խուսափել։ Այս վերնագրերի ներքո ռիսկի մատրից ստեղծելը հնարավորություն է տալիս կիրառել տարբեր մոտեցումներ։ Կարելի է սկսել ռեսուրսներից և դիտարկել դրանց սպառնացող վտանգներն ու յուրաքանչյուրի հետևանքները։ Այլընտրանքային կերպով կարելի է սկսել սպառնալիքներից և ուսումնասիրել, թե որ ռեսուրսների վրա դրանք կազդեն, կամ կարելի է սկսել հետևանքներից և որոշել, թե սպառնալիքների ու ռեսուրսների ինչ համադրություն կարող է հանգեցնել դրանց։
Գնահատում
[խմբագրել | խմբագրել կոդը]Ռիսկերը բացահայտելուց հետո դրանք պետք է գնահատվեն ըստ ազդեցության հնարավոր ծանրության, սովորաբար՝ բացասական ազդեցության, օրինակ՝ վնասի կամ կորստի, և առաջացման հավանականության[26]։ Այս մեծությունները կարող են լինել հեշտ չափելի, օրինակ՝ կորցրած շենքի արժեքի դեպքում, կամ անհնար՝ վստահորեն իմանալու համար, օրինակ՝ քիչ հավանական իրադարձության դեպքում, որի առաջացման հավանականությունը անհայտ է։ Հետևաբար, գնահատման գործընթացում կարևոր է կայացնել լավագույն տեղեկացված որոշումները՝ ռիսկերի կառավարման պլանի իրականացումը ճիշտ առաջնահերթացնելու համար։
Նույնիսկ կարճաժամկետ դրական բարելավումը կարող է երկարաժամկետ բացասական ազդեցություն ունենալ։ Դիտարկենք վճարովի մայրուղու օրինակը։ Մայրուղին լայնացվում է, որպեսզի կարողանա սպասարկել ավելի շատ երթևեկություն։ Ավելի մեծ երթևեկային թողունակությունը հանգեցնում է բարելավված երթևեկային կարողության շրջակա տարածքներում ավելի մեծ զարգացման։ Ժամանակի ընթացքում երթևեկությունը աճում է և լրացնում հասանելի թողունակությունը։ Այդպիսով վճարովի մայրուղիները կարծես պետք է ընդլայնվեն անվերջ ցիկլերով։ Կան բազմաթիվ այլ ինժեներական օրինակներ, որտեղ ընդլայնված կարողությունը, ցանկացած գործառույթ կատարելու համար, շուտով լրացվում է աճող պահանջարկով։ Քանի որ ընդլայնումը ծախս է պահանջում, առաջացած աճը կարող է դառնալ անկայուն՝ առանց կանխատեսման և կառավարման։
Ռիսկի գնահատման հիմնական դժվարությունը առաջացման հաճախականության որոշումն է, քանի որ վիճակագրական տեղեկությունը հասանելի չէ անցյալում տեղի ունեցած բոլոր տեսակի միջադեպերի համար, իսկ աղետալի իրադարձությունների դեպքում այն հատկապես քիչ է՝ հենց դրանց հազվադեպության պատճառով։ Բացի այդ, հետևանքների ծանրության, այսինքն՝ ազդեցության, գնահատումը հաճախ բավականին դժվար է ոչ նյութական ակտիվների դեպքում։ Ակտիվների գնահատումը ևս մեկ հարց է, որը պետք է լուծվի։ Այսպիսով, լավագույն տեղեկացված կարծիքները և հասանելի վիճակագրությունը տեղեկատվության հիմնական աղբյուրներն են։ Այնուամենայնիվ, ռիսկի գնահատումը պետք է կազմակերպության բարձրագույն ղեկավարությանը տրամադրի այնպիսի տեղեկություն, որ հիմնական ռիսկերը հեշտ հասկանալի լինեն, և ռիսկերի կառավարման որոշումները հնարավոր լինի առաջնահերթացնել ընկերության ընդհանուր նպատակների շրջանակում։
Ռիսկի տարբերակներ
[խմբագրել | խմբագրել կոդը]Ռիսկերի մեղմացման միջոցառումները սովորաբար ձևակերպվում են ըստ հետևյալ հիմնական ռիսկային տարբերակներից մեկի կամ մի քանիսի.
- Սկզբից նախագծել նոր բիզնես գործընթաց՝ ռիսկի պատշաճ ներկառուցված վերահսկման և սահմանափակման միջոցներով։
- Պարբերաբար վերագնահատել այն ռիսկերը, որոնք ընդունվել են ընթացիկ գործընթացներում որպես բիզնես գործունեության սովորական հատկանիշ, և փոփոխել մեղմացման միջոցառումները։
- Ռիսկերը փոխանցել արտաքին գործակալության, օրինակ՝ ապահովագրական ընկերության։
- Ամբողջությամբ խուսափել ռիսկերից, օրինակ՝ փակելով որոշակի բարձր ռիսկային բիզնես ուղղություն։
Հետագա հետազոտությունները ցույց են տվել, որ ռիսկերի կառավարման ֆինանսական օգուտները ավելի քիչ են կախված օգտագործվող բանաձևից և ավելի շատ՝ ռիսկի գնահատման հաճախականությունից ու իրականացնելու ձևից։
Բիզնեսում կարևոր է կարողանալ ռիսկերի գնահատման արդյունքները ներկայացնել ֆինանսական, շուկայական կամ ժամանակացույցային տերմիններով։ Ռոբերտ Քորթնի կրտսերը՝ IBM, 1970, առաջարկել է ռիսկերը ֆինանսական տերմիններով ներկայացնելու բանաձև։ Քորթնիի բանաձևը ընդունվել է որպես ԱՄՆ պետական գործակալությունների պաշտոնական ռիսկերի վերլուծության մեթոդ։ Բանաձևը առաջարկում է հաշվարկել ALE-ը՝ տարեկանացված կորստի ակնկալիքը, և համեմատել ակնկալվող կորստի արժեքը անվտանգության վերահսկողության ներդրման ծախսերի հետ՝ ծախս-օգուտ վերլուծություն։
Հնարավոր ռիսկային մշակումներ
[խմբագրել | խմբագրել կոդը]Ռիսկերի կառավարման պլանավորումը օգտագործում է չորս հիմնական տեխնիկա։ Ընդունման տեխնիկայի դեպքում բիզնեսը գիտակցաբար ընդունում է ռիսկերը առանց ֆինանսական պաշտպանության՝ հույս ունենալով, որ հնարավոր շահույթը կգերազանցի հավանական կորուստները։ Փոխանցման մոտեցումը պաշտպանում է բիզնեսը կորուստներից՝ ռիսկերը փոխանցելով երրորդ կողմի, հաճախ վճարի դիմաց, մինչդեռ երրորդ կողմը օգուտ է ստանում նախագծից։ Խուսափման ռազմավարությունը, բարձր ռիսկային նախաձեռնություններին չմասնակցելով, խուսափում է կորուստներից, բայց նաև բաց է թողնում հնարավորությունները։ Վերջապես, նվազեցման մոտեցումը նվազեցնում է ռիսկերը՝ կիրառելով այնպիսի ռազմավարություններ, ինչպիսին է ապահովագրությունը, որը պաշտպանություն է ապահովում ակտիվների տարբեր դասերի համար և երաշխավորում փոխհատուցում կորուստների դեպքում[27]։
Ռիսկերը բացահայտելուց և գնահատելուց հետո ռիսկերի կառավարման բոլոր տեխնիկաները դասվում են հետևյալ չորս հիմնական կատեգորիաներից մեկի կամ մի քանիսի մեջ[28].
- Խուսափում՝ վերացնել, դուրս գալ կամ չներգրավվել։
- Նվազեցում՝ օպտիմալացում կամ մեղմացում։
- Կիսում՝ փոխանցում, արտապատվիրակում կամ ապահովագրում։
- Պահպանում՝ ընդունում և բյուջետավորում։
Այս ռիսկի վերահսկման ռազմավարությունների իդեալական կիրառումը միշտ չէ, որ հնարավոր է։ Դրանցից որոշները կարող են ներառել փոխզիջումներ, որոնք ընդունելի չեն կազմակերպության կամ ռիսկերի կառավարման որոշումներ կայացնող անձի համար։ Մեկ այլ աղբյուր՝ ԱՄՆ պաշտպանության նախարարության Defense Acquisition University-ն, այս կատեգորիաները անվանում է ACAT՝ Avoid, Control, Accept կամ Transfer, այսինքն՝ խուսափել, վերահսկել, ընդունել կամ փոխանցել։ ACAT հապավման այս օգտագործումը հիշեցնում է մեկ այլ ACAT՝ Acquisition Category, որը օգտագործվում է ԱՄՆ պաշտպանական արդյունաբերության գնումներում, որտեղ ռիսկերի կառավարումը կարևոր դեր ունի որոշումների կայացման և պլանավորման մեջ։
Ռիսկերի նման, հնարավորություններն էլ ունեն հատուկ մեղմացման ռազմավարություններ՝ օգտագործել, կիսել, ուժեղացնել, անտեսել։
Ռիսկից խուսափում
[խմբագրել | խմբագրել կոդը]Սա ներառում է ռիսկ ներկայացնող գործունեություն չիրականացնելը։ Անշարժ գույք կամ բիզնես չգնելը՝ իրավական պատասխանատվությունից խուսափելու համար, այդպիսի օրինակ է։ Օդանավով չթռչելը՝ օդանավի առևանգումից վախենալու պատճառով, նույնպես խուսափման օրինակ է։ Խուսափումը կարող է թվալ որպես բոլոր ռիսկերի պատասխանը, բայց ռիսկերից խուսափելը նաև նշանակում է կորցնել այն հնարավոր շահույթը, որը ռիսկը ընդունելը կամ պահելը կարող էր ապահովել։ Կորստի ռիսկից խուսափելու համար բիզնես չսկսելը նաև բացառում է շահույթ ստանալու հնարավորությունը։ Հիվանդանոցներում ռիսկերի կարգավորման ավելացումը հանգեցրել է բարձր ռիսկային վիճակների բուժումից խուսափելուն՝ նախապատվությունը տալով ավելի ցածր ռիսկ ունեցող հիվանդներին[29]։
Ռիսկի նվազեցում
[խմբագրել | խմբագրել կոդը]Ռիսկի նվազեցումը կամ «օպտիմալացումը» ներառում է կորստի ծանրության կամ դրա առաջացման հավանականության նվազեցում։ Օրինակ՝ հրդեհային ցողիչները նախագծված են հրդեհը մարելու համար՝ հրդեհից կորստի ռիսկը նվազեցնելու նպատակով։ Այս մեթոդը կարող է ջրի վնասի պատճառով ավելի մեծ կորուստ առաջացնել և, հետևաբար, միշտ չէ, որ հարմար է։ Հալոմեթանային հրդեհաշիջման համակարգերը կարող են մեղմացնել այդ ռիսկը, բայց դրանց արժեքը կարող է չափազանց բարձր լինել որպես ռազմավարություն։
Ընդունելով, որ ռիսկերը կարող են լինել դրական կամ բացասական, ռիսկերի օպտիմալացումը նշանակում է գտնել հավասարակշռություն բացասական ռիսկի և գործողության կամ գործունեության օգուտի միջև, ինչպես նաև ռիսկի նվազեցման և ներդրված ջանքի միջև։ Արդյունավետորեն կիրառելով առողջություն, անվտանգություն և շրջակա միջավայրի (HSE) կառավարման ստանդարտները՝ կազմակերպությունները կարող են հասնել մնացորդային ռիսկի հանդուրժելի մակարդակների[30]։
Ծրագրային ապահովման մշակման ժամանակակից մեթոդաբանությունները նվազեցնում են ռիսկը՝ ծրագրային ապահովումը աստիճանաբար մշակելով և մատակարարելով։ Վաղ մեթոդաբանությունները տուժում էին այն հանգամանքից, որ ծրագրային ապահովումը տրամադրվում էր միայն մշակման վերջին փուլում։ Նախորդ փուլերում առաջացած ցանկացած խնդիր նշանակում էր թանկարժեք վերամշակում և հաճախ վտանգում էր ամբողջ նախագիծը։ Իտերացիաներով մշակման շնորհիվ ծրագրային նախագծերը կարող են սահմանափակել վատնված ջանքը մեկ իտերացիայով։
Արտապատվիրակումը կարող է լինել ռիսկերի կիսման ռազմավարության օրինակ, եթե արտապատվիրակող կազմակերպությունը կարող է ցույց տալ ռիսկերը կառավարելու կամ նվազեցնելու ավելի բարձր կարողություն[31]։ Օրինակ՝ ընկերությունը կարող է այլ ընկերության արտապատվիրակել միայն իր ծրագրային ապահովման մշակումը, նյութական ապրանքների արտադրությունը կամ հաճախորդների աջակցությունը, իսկ բիզնեսի կառավարումը պահել իր ներսում։ Այս կերպ ընկերությունը կարող է ավելի շատ կենտրոնանալ բիզնեսի զարգացման վրա՝ առանց արտադրական գործընթացի, մշակման թիմի կառավարման կամ աջակցության կենտրոնի ֆիզիկական վայր գտնելու մասին նույնքան անհանգստանալու։
Բացի այդ, վերահսկողությունների ներդրումը նույնպես կարող է լինել ռիսկի նվազեցման տարբերակ։ Վերահսկողությունները կարող են կամ բացահայտել անցանկալի իրադարձությունների պատճառները նախքան հետևանքների առաջացումը արտադրանքի օգտագործման ընթացքում, կամ բացահայտել անցանկալի խափանումների արմատական պատճառները, որոնցից թիմը հետո կարող է խուսափել։ Վերահսկողությունները կարող են կենտրոնանալ կառավարման կամ որոշումների կայացման գործընթացների վրա։ Այս ամենը կարող է օգնել ռիսկի վերաբերյալ ավելի լավ որոշումներ կայացնելուն[32]։
Ռիսկի կիսում
[խմբագրել | խմբագրել կոդը]Կարճ սահմանմամբ՝ սա «ռիսկից առաջացող կորստի բեռի կամ շահույթի օգուտի և ռիսկը նվազեցնելու միջոցառումների կիսումն է մեկ այլ կողմի հետ»։
«Ռիսկի փոխանցում» տերմինը հաճախ օգտագործվում է ռիսկի կիսման փոխարեն՝ սխալ համոզմամբ, թե ռիսկը կարելի է փոխանցել երրորդ կողմի ապահովագրության կամ արտապատվիրակման միջոցով։ Գործնականում, եթե ապահովագրական ընկերությունը կամ կապալառուն սնանկանան կամ հայտնվեն դատարանում, սկզբնական ռիսկը, հավանաբար, դեռ կվերադառնա առաջին կողմին։ Այդ պատճառով թե՛ մասնագետների, թե՛ գիտնականների տերմինաբանության մեջ ապահովագրական պայմանագրի գնումը հաճախ նկարագրվում է որպես «ռիսկի փոխանցում»։ Սակայն տեխնիկապես պայմանագրի գնորդը ընդհանուր առմամբ պահպանում է «փոխանցված» կորուստների իրավական պատասխանատվությունը, ինչը նշանակում է, որ ապահովագրությունը ավելի ճշգրիտ կարելի է նկարագրել որպես իրադարձությունից հետո փոխհատուցման մեխանիզմ։ Օրինակ՝ անձնական վնասվածքների ապահովագրական պոլիսը ավտովթարի ռիսկը չի փոխանցում ապահովագրական ընկերությանը։ Ռիսկը շարունակում է մնալ պոլիսատիրոջ, այսինքն՝ վթարի ենթարկված անձի վրա։ Ապահովագրական պոլիսը պարզապես սահմանում է, որ եթե պոլիսատիրոջ մասնակցությամբ տեղի ունենա վթար, այսինքն՝ իրադարձություն, ապա պոլիսատիրոջը կարող է վճարվել որոշակի փոխհատուցում, որը համարժեք է կրած տառապանքին կամ վնասին։
Ռիսկի կառավարման մեթոդները դասվում են մի քանի կատեգորիաների։ Ռիսկի պահպանման խմբերը տեխնիկապես պահպանում են ռիսկը խմբի համար, բայց այն ամբողջ խմբի վրա տարածելը նշանակում է փոխանցում խմբի առանձին անդամների միջև։ Սա տարբերվում է ավանդական ապահովագրությունից, քանի որ խմբի անդամների միջև նախապես ապահովագրավճար չի փոխանակվում, այլ կորուստները հետագայում բաշխվում են խմբի բոլոր անդամների վրա։
Ռիսկի պահպանում
[խմբագրել | խմբագրել կոդը]Ռիսկի պահպանումը ներառում է միջադեպի առաջանալու դեպքում ռիսկից առաջացող կորստի կամ շահույթի օգուտի ընդունում։ Իրական ինքնաապահովագրությունը պատկանում է այս կատեգորիային։ Ռիսկի պահպանումը կենսունակ ռազմավարություն է փոքր ռիսկերի համար, երբ այդ ռիսկից ապահովագրվելու արժեքը ժամանակի ընթացքում ավելի մեծ կլիներ, քան կրած ընդհանուր կորուստները։ Բոլոր այն ռիսկերը, որոնցից չեն խուսափում կամ որոնք չեն փոխանցվում, լռելյայնորեն պահպանվում են։ Սա ներառում է այնպիսի մեծ կամ աղետալի ռիսկեր, որոնք կամ հնարավոր չէ ապահովագրել, կամ որոնց ապահովագրավճարները կլինեն անիրագործելի։ Պատերազմը օրինակ է, քանի որ գույքի և ռիսկերի մեծ մասը պատերազմից չեն ապահովագրվում, ուստի պատերազմի հետ կապված կորուստը պահպանվում է ապահովագրվածի կողմից։ Բացի այդ, ապահովագրված գումարից բարձր ցանկացած հնարավոր կորստի գումար պահվող ռիսկ է։ Սա կարող է ընդունելի լինել նաև այն դեպքում, երբ շատ մեծ կորստի հավանականությունը փոքր է, կամ երբ ավելի մեծ ծածկույթի համար ապահովագրվելու արժեքը այնքան բարձր է, որ չափազանց շատ կխոչընդոտի կազմակերպության նպատակներին։
Ռիսկերի կառավարման պլան
[խմբագրել | խմբագրել կոդը]Յուրաքանչյուր ռիսկ մեղմացնելու համար ընտրվում են համապատասխան վերահսկողություններ կամ հակամիջոցներ։ Ռիսկի մեղմացումը պետք է հաստատվի կառավարման համապատասխան մակարդակի կողմից։ Օրինակ՝ կազմակերպության իմիջին վերաբերող ռիսկի հետևում պետք է լինի բարձրագույն ղեկավարության որոշում, մինչդեռ ՏՏ ղեկավարությունը իրավասություն կունենա որոշել համակարգչային վիրուսների ռիսկերի վերաբերյալ։
Ռիսկերի կառավարման պլանը պետք է առաջարկի կիրառելի և արդյունավետ անվտանգության վերահսկողություններ ռիսկերը կառավարելու համար։ Օրինակ՝ համակարգչային վիրուսների նկատված բարձր ռիսկը կարելի է մեղմացնել հակավիրուսային ծրագրային ապահովում ձեռք բերելով և ներդնելով։ Լավ ռիսկերի կառավարման պլանը պետք է պարունակի վերահսկողությունների ներդրման ժամանակացույց և այդ գործողությունների համար պատասխանատու անձինք։ Ռիսկերի կառավարման պլանի չորս հիմնական քայլերն են՝ սպառնալիքների գնահատում, խոցելիության գնահատում, ազդեցության գնահատում և ռիսկի մեղմացման ռազմավարության մշակում[33]։
Ըստ ISO/IEC 27001-ի՝ ռիսկի գնահատումը ավարտելուց անմիջապես հետո հաջորդ փուլը ռիսկերի մշակման պլանի պատրաստումն է, որը պետք է փաստաթղթավորի որոշումները այն մասին, թե ինչպես պետք է մշակվի յուրաքանչյուր բացահայտված ռիսկ։ Ռիսկերի մեղմացումը հաճախ նշանակում է անվտանգության վերահսկողությունների ընտրություն, որը պետք է փաստաթղթավորվի կիրառելիության հայտարարությունում։ Այդ հայտարարությունը բացահայտում է, թե ստանդարտի որ կոնկրետ վերահսկման նպատակներն ու վերահսկողություններն են ընտրվել և ինչու։
Իրականացում
[խմբագրել | խմբագրել կոդը]Իրականացումը ներառում է ռիսկերի ազդեցությունը մեղմելու համար նախատեսված բոլոր պլանավորված մեթոդների կատարումը։ Սա ներառում է ապահովագրական պոլիսների գնում այն ռիսկերի համար, որոնք որոշվել է փոխանցել ապահովագրողին, բոլոր այն ռիսկերից խուսափում, որոնցից հնարավոր է խուսափել՝ առանց կազմակերպության նպատակները վտանգելու, մյուս ռիսկերի նվազեցում և մնացածի պահպանում։
Պլանի վերանայում և գնահատում
[խմբագրել | խմբագրել կոդը]Ռիսկերի կառավարման սկզբնական պլանները երբեք կատարյալ չեն լինում։ Պրակտիկան, փորձը և փաստացի կորուստների արդյունքները անհրաժեշտություն են դարձնում պլանի փոփոխությունները և տեղեկություն են տրամադրում, որպեսզի հնարավոր լինի այլ որոշումներ կայացնել առկա ռիսկերի հետ գործ ունենալու համար։
Ռիսկերի վերլուծության արդյունքները և կառավարման պլանները պետք է պարբերաբար թարմացվեն։ Դրա համար կա երկու հիմնական պատճառ.
- գնահատել՝ արդյոք նախկինում ընտրված անվտանգության վերահսկողությունները դեռ կիրառելի և արդյունավետ են,
- գնահատել բիզնես միջավայրում ռիսկի մակարդակի հնարավոր փոփոխությունները։ Օրինակ՝ տեղեկատվական ռիսկերը արագ փոփոխվող բիզնես միջավայրի լավ օրինակ են։
Ռիսկի տարբերակներ
[խմբագրել | խմբագրել կոդը]Ռիսկերի մեղմացման միջոցառումները սովորաբար ձևակերպվում են ըստ հետևյալ հիմնական ռիսկային տարբերակներից մեկի կամ մի քանիսի.
- Սկզբից նախագծել նոր բիզնես գործընթաց՝ ռիսկի պատշաճ ներկառուցված վերահսկման և սահմանափակման միջոցներով։
- Պարբերաբար վերագնահատել այն ռիսկերը, որոնք ընդունվել են ընթացիկ գործընթացներում որպես բիզնես գործունեության սովորական հատկանիշ, և փոփոխել մեղմացման միջոցառումները։
- Ռիսկերը փոխանցել արտաքին գործակալության, օրինակ՝ ապահովագրական ընկերության։
- Ամբողջությամբ խուսափել ռիսկերից, օրինակ՝ փակելով որոշակի բարձր ռիսկային բիզնես ուղղություն։
Հետագա հետազոտությունները ցույց են տվել, որ ռիսկերի կառավարման ֆինանսական օգուտները ավելի քիչ են կախված օգտագործվող բանաձևից և ավելի շատ՝ ռիսկի գնահատման հաճախականությունից ու իրականացնելու ձևից։
Բիզնեսում կարևոր է կարողանալ ռիսկերի գնահատման արդյունքները ներկայացնել ֆինանսական, շուկայական կամ ժամանակացույցային տերմիններով։ Ռոբերտ Քորթնի կրտսերը՝ IBM, 1970, առաջարկել է ռիսկերը ֆինանսական տերմիններով ներկայացնելու բանաձև։ Քորթնիի բանաձևը ընդունվել է որպես ԱՄՆ պետական գործակալությունների պաշտոնական ռիսկերի վերլուծության մեթոդ։ Բանաձևը առաջարկում է հաշվարկել ALE-ը՝ տարեկանացված կորստի ակնկալիքը, և համեմատել ակնկալվող կորստի արժեքը անվտանգության վերահսկողության ներդրման ծախսերի հետ՝ ծախս-օգուտ վերլուծություն։
Հնարավոր ռիսկային մշակումներ
[խմբագրել | խմբագրել կոդը]Ռիսկերի կառավարման պլանավորումը օգտագործում է չորս հիմնական տեխնիկա։ Ընդունման տեխնիկայի դեպքում բիզնեսը գիտակցաբար ընդունում է ռիսկերը առանց ֆինանսական պաշտպանության՝ հույս ունենալով, որ հնարավոր շահույթը կգերազանցի հավանական կորուստները։ Փոխանցման մոտեցումը պաշտպանում է բիզնեսը կորուստներից՝ ռիսկերը փոխանցելով երրորդ կողմի, հաճախ վճարի դիմաց, մինչդեռ երրորդ կողմը օգուտ է ստանում նախագծից։ Խուսափման ռազմավարությունը, բարձր ռիսկային նախաձեռնություններին չմասնակցելով, խուսափում է կորուստներից, բայց նաև բաց է թողնում հնարավորությունները։ Վերջապես, նվազեցման մոտեցումը նվազեցնում է ռիսկերը՝ կիրառելով այնպիսի ռազմավարություններ, ինչպիսին է ապահովագրությունը, որը պաշտպանություն է ապահովում ակտիվների տարբեր դասերի համար և երաշխավորում փոխհատուցում կորուստների դեպքում[34]։
Ռիսկերը բացահայտելուց և գնահատելուց հետո ռիսկերի կառավարման բոլոր տեխնիկաները դասվում են հետևյալ չորս հիմնական կատեգորիաներից մեկի կամ մի քանիսի մեջ[35].
- Խուսափում՝ վերացնել, դուրս գալ կամ չներգրավվել։
- Նվազեցում՝ օպտիմալացում կամ մեղմացում։
- Կիսում՝ փոխանցում, արտապատվիրակում կամ ապահովագրում։
- Պահպանում՝ ընդունում և բյուջետավորում։
Այս ռիսկի վերահսկման ռազմավարությունների իդեալական կիրառումը միշտ չէ, որ հնարավոր է։ Դրանցից որոշները կարող են ներառել փոխզիջումներ, որոնք ընդունելի չեն կազմակերպության կամ ռիսկերի կառավարման որոշումներ կայացնող անձի համար։ Մեկ այլ աղբյուր՝ ԱՄՆ պաշտպանության նախարարության Defense Acquisition University-ն, այս կատեգորիաները անվանում է ACAT՝ Avoid, Control, Accept կամ Transfer, այսինքն՝ խուսափել, վերահսկել, ընդունել կամ փոխանցել։ ACAT հապավման այս օգտագործումը հիշեցնում է մեկ այլ ACAT՝ Acquisition Category, որը օգտագործվում է ԱՄՆ պաշտպանական արդյունաբերության գնումներում, որտեղ ռիսկերի կառավարումը կարևոր դեր ունի որոշումների կայացման և պլանավորման մեջ։
Ռիսկերի նման, հնարավորություններն էլ ունեն հատուկ մեղմացման ռազմավարություններ՝ օգտագործել, կիսել, ուժեղացնել, անտեսել։
Ռիսկից խուսափում
[խմբագրել | խմբագրել կոդը]Սա ներառում է ռիսկ ներկայացնող գործունեություն չիրականացնելը։ Անշարժ գույք կամ բիզնես չգնելը՝ իրավական պատասխանատվությունից խուսափելու համար, այդպիսի օրինակ է։ Օդանավով չթռչելը՝ օդանավի առևանգումից վախենալու պատճառով, նույնպես խուսափման օրինակ է։ Խուսափումը կարող է թվալ որպես բոլոր ռիսկերի պատասխանը, բայց ռիսկերից խուսափելը նաև նշանակում է կորցնել այն հնարավոր շահույթը, որը ռիսկը ընդունելը կամ պահելը կարող էր ապահովել։ Կորստի ռիսկից խուսափելու համար բիզնես չսկսելը նաև բացառում է շահույթ ստանալու հնարավորությունը։ Հիվանդանոցներում ռիսկերի կարգավորման ավելացումը հանգեցրել է բարձր ռիսկային վիճակների բուժումից խուսափելուն՝ նախապատվությունը տալով ավելի ցածր ռիսկ ունեցող հիվանդներին[36]։
Ռիսկի նվազեցում
[խմբագրել | խմբագրել կոդը]Ռիսկի նվազեցումը կամ «օպտիմալացումը» ներառում է կորստի ծանրության կամ դրա առաջացման հավանականության նվազեցում։ Օրինակ՝ հրդեհային ցողիչները նախագծված են հրդեհը մարելու համար՝ հրդեհից կորստի ռիսկը նվազեցնելու նպատակով։ Այս մեթոդը կարող է ջրի վնասի պատճառով ավելի մեծ կորուստ առաջացնել և, հետևաբար, միշտ չէ, որ հարմար է։ Հալոմեթանային հրդեհաշիջման համակարգերը կարող են մեղմացնել այդ ռիսկը, բայց դրանց արժեքը կարող է չափազանց բարձր լինել որպես ռազմավարություն։
Ընդունելով, որ ռիսկերը կարող են լինել դրական կամ բացասական, ռիսկերի օպտիմալացումը նշանակում է գտնել հավասարակշռություն բացասական ռիսկի և գործողության կամ գործունեության օգուտի միջև, ինչպես նաև ռիսկի նվազեցման և ներդրված ջանքի միջև։ Արդյունավետորեն կիրառելով առողջություն, անվտանգություն և շրջակա միջավայրի (HSE) կառավարման ստանդարտները՝ կազմակերպությունները կարող են հասնել մնացորդային ռիսկի հանդուրժելի մակարդակների[37]։
Ծրագրային ապահովման մշակման ժամանակակից մեթոդաբանությունները նվազեցնում են ռիսկը՝ ծրագրային ապահովումը աստիճանաբար մշակելով և մատակարարելով։ Վաղ մեթոդաբանությունները տուժում էին այն հանգամանքից, որ ծրագրային ապահովումը տրամադրվում էր միայն մշակման վերջին փուլում։ Նախորդ փուլերում առաջացած ցանկացած խնդիր նշանակում էր թանկարժեք վերամշակում և հաճախ վտանգում էր ամբողջ նախագիծը։ Իտերացիաներով մշակման շնորհիվ ծրագրային նախագծերը կարող են սահմանափակել վատնված ջանքը մեկ իտերացիայով։
Արտապատվիրակումը կարող է լինել ռիսկերի կիսման ռազմավարության օրինակ, եթե արտապատվիրակող կազմակերպությունը կարող է ցույց տալ ռիսկերը կառավարելու կամ նվազեցնելու ավելի բարձր կարողություն[38]։ Օրինակ՝ ընկերությունը կարող է այլ ընկերության արտապատվիրակել միայն իր ծրագրային ապահովման մշակումը, նյութական ապրանքների արտադրությունը կամ հաճախորդների աջակցությունը, իսկ բիզնեսի կառավարումը պահել իր ներսում։ Այս կերպ ընկերությունը կարող է ավելի շատ կենտրոնանալ բիզնեսի զարգացման վրա՝ առանց արտադրական գործընթացի, մշակման թիմի կառավարման կամ աջակցության կենտրոնի ֆիզիկական վայր գտնելու մասին նույնքան անհանգստանալու։
Բացի այդ, վերահսկողությունների ներդրումը նույնպես կարող է լինել ռիսկի նվազեցման տարբերակ։ Վերահսկողությունները կարող են կամ բացահայտել անցանկալի իրադարձությունների պատճառները նախքան հետևանքների առաջացումը արտադրանքի օգտագործման ընթացքում, կամ բացահայտել անցանկալի խափանումների արմատական պատճառները, որոնցից թիմը հետո կարող է խուսափել։ Վերահսկողությունները կարող են կենտրոնանալ կառավարման կամ որոշումների կայացման գործընթացների վրա։ Այս ամենը կարող է օգնել ռիսկի վերաբերյալ ավելի լավ որոշումներ կայացնելուն[39]։
Ռիսկի կիսում
[խմբագրել | խմբագրել կոդը]Կարճ սահմանմամբ՝ սա «ռիսկից առաջացող կորստի բեռի կամ շահույթի օգուտի և ռիսկը նվազեցնելու միջոցառումների կիսումն է մեկ այլ կողմի հետ»։
«Ռիսկի փոխանցում» տերմինը հաճախ օգտագործվում է ռիսկի կիսման փոխարեն՝ սխալ համոզմամբ, թե ռիսկը կարելի է փոխանցել երրորդ կողմի ապահովագրության կամ արտապատվիրակման միջոցով։ Գործնականում, եթե ապահովագրական ընկերությունը կամ կապալառուն սնանկանան կամ հայտնվեն դատարանում, սկզբնական ռիսկը, հավանաբար, դեռ կվերադառնա առաջին կողմին։ Այդ պատճառով թե՛ մասնագետների, թե՛ գիտնականների տերմինաբանության մեջ ապահովագրական պայմանագրի գնումը հաճախ նկարագրվում է որպես «ռիսկի փոխանցում»։ Սակայն տեխնիկապես պայմանագրի գնորդը ընդհանուր առմամբ պահպանում է «փոխանցված» կորուստների իրավական պատասխանատվությունը, ինչը նշանակում է, որ ապահովագրությունը ավելի ճշգրիտ կարելի է նկարագրել որպես իրադարձությունից հետո փոխհատուցման մեխանիզմ։ Օրինակ՝ անձնական վնասվածքների ապահովագրական պոլիսը ավտովթարի ռիսկը չի փոխանցում ապահովագրական ընկերությանը։ Ռիսկը շարունակում է մնալ պոլիսատիրոջ, այսինքն՝ վթարի ենթարկված անձի վրա։ Ապահովագրական պոլիսը պարզապես սահմանում է, որ եթե պոլիսատիրոջ մասնակցությամբ տեղի ունենա վթար, այսինքն՝ իրադարձություն, ապա պոլիսատիրոջը կարող է վճարվել որոշակի փոխհատուցում, որը համարժեք է կրած տառապանքին կամ վնասին։
Ռիսկի կառավարման մեթոդները դասվում են մի քանի կատեգորիաների։ Ռիսկի պահպանման խմբերը տեխնիկապես պահպանում են ռիսկը խմբի համար, բայց այն ամբողջ խմբի վրա տարածելը նշանակում է փոխանցում խմբի առանձին անդամների միջև։ Սա տարբերվում է ավանդական ապահովագրությունից, քանի որ խմբի անդամների միջև նախապես ապահովագրավճար չի փոխանակվում, այլ կորուստները հետագայում բաշխվում են խմբի բոլոր անդամների վրա։
Ռիսկի պահպանում
[խմբագրել | խմբագրել կոդը]Ռիսկի պահպանումը ներառում է միջադեպի առաջանալու դեպքում ռիսկից առաջացող կորստի կամ շահույթի օգուտի ընդունում։ Իրական ինքնաապահովագրությունը պատկանում է այս կատեգորիային։ Ռիսկի պահպանումը կենսունակ ռազմավարություն է փոքր ռիսկերի համար, երբ այդ ռիսկից ապահովագրվելու արժեքը ժամանակի ընթացքում ավելի մեծ կլիներ, քան կրած ընդհանուր կորուստները։ Բոլոր այն ռիսկերը, որոնցից չեն խուսափում կամ որոնք չեն փոխանցվում, լռելյայնորեն պահպանվում են։ Սա ներառում է այնպիսի մեծ կամ աղետալի ռիսկեր, որոնք կամ հնարավոր չէ ապահովագրել, կամ որոնց ապահովագրավճարները կլինեն անիրագործելի։ Պատերազմը օրինակ է, քանի որ գույքի և ռիսկերի մեծ մասը պատերազմից չեն ապահովագրվում, ուստի պատերազմի հետ կապված կորուստը պահպանվում է ապահովագրվածի կողմից։ Բացի այդ, ապահովագրված գումարից բարձր ցանկացած հնարավոր կորստի գումար պահվող ռիսկ է։ Սա կարող է ընդունելի լինել նաև այն դեպքում, երբ շատ մեծ կորստի հավանականությունը փոքր է, կամ երբ ավելի մեծ ծածկույթի համար ապահովագրվելու արժեքը այնքան բարձր է, որ չափազանց շատ կխոչընդոտի կազմակերպության նպատակներին։
Ռիսկերի կառավարման պլան
[խմբագրել | խմբագրել կոդը]Յուրաքանչյուր ռիսկ մեղմացնելու համար ընտրվում են համապատասխան վերահսկողություններ կամ հակամիջոցներ։ Ռիսկի մեղմացումը պետք է հաստատվի կառավարման համապատասխան մակարդակի կողմից։ Օրինակ՝ կազմակերպության իմիջին վերաբերող ռիսկի հետևում պետք է լինի բարձրագույն ղեկավարության որոշում, մինչդեռ ՏՏ ղեկավարությունը իրավասություն կունենա որոշել համակարգչային վիրուսների ռիսկերի վերաբերյալ։
Ռիսկերի կառավարման պլանը պետք է առաջարկի կիրառելի և արդյունավետ անվտանգության վերահսկողություններ ռիսկերը կառավարելու համար։ Օրինակ՝ համակարգչային վիրուսների նկատված բարձր ռիսկը կարելի է մեղմացնել հակավիրուսային ծրագրային ապահովում ձեռք բերելով և ներդնելով։ Լավ ռիսկերի կառավարման պլանը պետք է պարունակի վերահսկողությունների ներդրման ժամանակացույց և այդ գործողությունների համար պատասխանատու անձինք։ Ռիսկերի կառավարման պլանի չորս հիմնական քայլերն են՝ սպառնալիքների գնահատում, խոցելիության գնահատում, ազդեցության գնահատում և ռիսկի մեղմացման ռազմավարության մշակում[40]։
Ըստ ISO/IEC 27001-ի՝ ռիսկի գնահատումը ավարտելուց անմիջապես հետո հաջորդ փուլը ռիսկերի մշակման պլանի պատրաստումն է, որը պետք է փաստաթղթավորի որոշումները այն մասին, թե ինչպես պետք է մշակվի յուրաքանչյուր բացահայտված ռիսկ։ Ռիսկերի մեղմացումը հաճախ նշանակում է անվտանգության վերահսկողությունների ընտրություն, որը պետք է փաստաթղթավորվի կիրառելիության հայտարարությունում։ Այդ հայտարարությունը բացահայտում է, թե ստանդարտի որ կոնկրետ վերահսկման նպատակներն ու վերահսկողություններն են ընտրվել և ինչու։
Իրականացում
[խմբագրել | խմբագրել կոդը]Իրականացումը ներառում է ռիսկերի ազդեցությունը մեղմելու համար նախատեսված բոլոր պլանավորված մեթոդների կատարումը։ Սա ներառում է ապահովագրական պոլիսների գնում այն ռիսկերի համար, որոնք որոշվել է փոխանցել ապահովագրողին, բոլոր այն ռիսկերից խուսափում, որոնցից հնարավոր է խուսափել՝ առանց կազմակերպության նպատակները վտանգելու, մյուս ռիսկերի նվազեցում և մնացածի պահպանում։
Պլանի վերանայում և գնահատում
[խմբագրել | խմբագրել կոդը]Ռիսկերի կառավարման սկզբնական պլանները երբեք կատարյալ չեն լինում։ Պրակտիկան, փորձը և փաստացի կորուստների արդյունքները անհրաժեշտություն են դարձնում պլանի փոփոխությունները և տեղեկություն են տրամադրում, որպեսզի հնարավոր լինի այլ որոշումներ կայացնել առկա ռիսկերի հետ գործ ունենալու համար։
Ռիսկերի վերլուծության արդյունքները և կառավարման պլանները պետք է պարբերաբար թարմացվեն։ Դրա համար կա երկու հիմնական պատճառ.
- գնահատել՝ արդյոք նախկինում ընտրված անվտանգության վերահսկողությունները դեռ կիրառելի և արդյունավետ են,
- գնահատել բիզնես միջավայրում ռիսկի մակարդակի հնարավոր փոփոխությունները։ Օրինակ՝ տեղեկատվական ռիսկերը արագ փոփոխվող բիզնես միջավայրի լավ օրինակ են։
Ծանոթագրություններ
[խմբագրել | խմբագրել կոդը]- ↑ Cybellium. Risk Management Exam Review: A Comprehensive Guide to Excelling in Risk Management Exams (անգլերեն). Cybellium. էջ 3. ISBN 978-1-83679-348-9.
- 1 2 Hubbard, Douglas (2009). The Failure of Risk Management: Why It's Broken and How to Fix It. John Wiley & Sons. էջ 46. ISBN 9781119522034.
- ↑ Ata, Nabil Abu el; Schmandt, Rudolf (2016-05-17). The Tyranny of Uncertainty: A New Framework to Predict, Remediate and Monitor Risk (անգլերեն). Springer. էջ 7. ISBN 978-3-662-49104-1.
- ↑ ISO 31073:2022 — Risk management — Vocabulary. Feb 2022. Վերցված է 17 July 2024-ին.
- 1 2 3 ISO 31000:2018 — Risk management — Guidelines. Feb 2018. Վերցված է 17 July 2024-ին.
- ↑ ISO 31000:2018 – Risk management – A Practical Guide (1 ed.). ISO, UNIDO. 2021. ISBN 978-92-67-11233-6. Վերցված է 2021 թ․ դեկտեմբերի 17-ին.
- ↑ Bhandari, Ashok (2021-10-27). 10X Execution: For Extra-ordinary Business Growth & Success (անգլերեն). The PrintWorks. էջ 310. ISBN 978-81-949109-2-3.
- ↑ "Risk Manager" Society for Human Resource Management
- ↑ "What Are Risk Analysts & Risk Managers?", CFA Institute
- ↑ Office of Financial Management, State of Washington (2017 թ․ հուլիսի 1). «"Risk Assessment"» (PDF). Office of Financial Management. Վերցված է 2025 թ․ հունիսի 27-ին.
- ↑ Hardy, Karen (2014-11-10). Enterprise Risk Management: A Guide for Government Professionals (անգլերեն). John Wiley & Sons. էջ 121. ISBN 978-1-118-91102-0.
- ↑ Yang, Kai (2024-01-04). Quality in the Era of Industry 4.0: Integrating Tradition and Innovation in the Age of Data and AI (անգլերեն). John Wiley & Sons. էջ 242. ISBN 978-1-119-93244-4.
- ↑ Dionne, Georges (2013). «Risk Management: History, Definition, and Critique: Risk Management». Risk Management and Insurance Review (անգլերեն). 16 (2): 147–166. doi:10.1111/rmir.12016. S2CID 154679294.
- ↑ «Risk Management and Insurance». NBER (անգլերեն). Վերցված է 2024-12-03-ին.
- ↑ «Forex ea» (ամերիկյան անգլերեն). 2022-11-30. Վերցված է 2024-12-03-ին.
- ↑ «Risk Management- Em Asst» (բրիտանական անգլերեն). 2021-06-30. SSRN 3737157. Վերցված է 2024-12-03-ին.
- ↑ «The ascent of risk». www.pmi.org (անգլերեն). Վերցված է 2021-12-13-ին.
- ↑ «Target fixation in risk management. Arguments for the bright side of risk». Stefan Morcov (անգլերեն). 2021. Վերցված է 2021-12-13-ին.
- ↑ Morcov, Stefan (2021). Managing Positive and Negative Complexity: Design and Validation of an IT Project Complexity Management Framework. KU Leuven University. Available at https://lirias.kuleuven.be/retrieve/637007
- ↑ Mandelbrot, Benoit and Richard L. Hudson (2008). The (mis)Behaviour of Markets: A Fractal View of Risk, Ruin and Reward. London: Profile Books. ISBN 9781846682629.
- ↑ «Risk Identification» (PDF). Comunidad de Madrid. էջ 3. Արխիվացված է օրիգինալից (PDF) 2023-06-03-ին. Վերցված է 2026-05-30-ին.
- ↑ CMU/SEI-93-TR-6 Taxonomy-based risk identification in software industry. Sei.cmu.edu. Retrieved on 2012-04-17.
- ↑ «Risk Management Systems Checklist (Common Items)» (PDF). www.fsa.go.jpn.
- ↑ Common Vulnerability and Exposures list. Cve.mitre.org. Retrieved on 2012-04-17.
- ↑ Crockford, Neil (1986). An Introduction to Risk Management (2 ed.). Cambridge, UK: Woodhead-Faulkner. էջ 18. ISBN 0-85941-332-2.
- ↑ Neil Hodge (2021). "How to Address Low-Probability, High-Impact Risks", Risk Management
- ↑ Baldzhy, Maryna (2023-12-25). «Risk Management Strategies in the Global Business Environment: Analysis of Complex Dependencies and Effectiveness of Measures» (PDF). Economic Affairs. 68 (4). doi:10.46852/0424-2513.4.2023.20.
- ↑ Dorfman, Mark S. (2007). Introduction to Risk Management and Insurance (9 ed.). Englewood Cliffs, N.J: Prentice Hall. ISBN 978-0-13-224227-1.
- ↑ McGivern, Gerry; Fischer, Michael D. (2012 թ․ փետրվարի 1). «Reactivity and reactions to regulatory transparency in medicine, psychotherapy and counseling» (PDF). Social Science & Medicine. 74 (3): 289–296. doi:10.1016/j.socscimed.2011.09.035. PMID 22104085. Արխիվացված է օրիգինալից (PDF) 2018 թ․ ապրիլի 21-ին. Վերցված է 2018 թ․ ապրիլի 20-ին.
- ↑ IADC HSE Case Guidelines for Mobile Offshore Drilling Units Արխիվացված 2017-05-03 Wayback Machine 3.2, section 4.7
- ↑ Roehrig, P (2006). «Bet On Governance To Manage Outsourcing Risk». Business Trends Quarterly. Արխիվացված է օրիգինալից 2018-09-01-ին. Վերցված է 2007-09-07-ին.
- ↑ Shashi; Centobelli, Piera; Cerchione, Roberto; Ertz, Myriam (2020). «Managing supply chain resilience to pursue business and environmental strategies». Business Strategy and the Environment (անգլերեն). 29 (3): 1215–1246. Bibcode:2020BSEnv..29.1215S. doi:10.1002/bse.2428. ISSN 0964-4733. S2CID 213432044.
- ↑ Snedaker, Susan (2014). Business continuity and disaster recovery planning for IT professionals. Chris Rima (2nd ed.). Waltham, MA: Syngress. ISBN 978-1-299-85332-4. OCLC 858657442.
- ↑ Baldzhy, Maryna (2023-12-25). «Risk Management Strategies in the Global Business Environment: Analysis of Complex Dependencies and Effectiveness of Measures» (PDF). Economic Affairs. 68 (4). doi:10.46852/0424-2513.4.2023.20.
- ↑ Dorfman, Mark S. (2007). Introduction to Risk Management and Insurance (9 ed.). Englewood Cliffs, N.J: Prentice Hall. ISBN 978-0-13-224227-1.
- ↑ McGivern, Gerry; Fischer, Michael D. (2012 թ․ փետրվարի 1). «Reactivity and reactions to regulatory transparency in medicine, psychotherapy and counseling» (PDF). Social Science & Medicine. 74 (3): 289–296. doi:10.1016/j.socscimed.2011.09.035. PMID 22104085. Արխիվացված է օրիգինալից (PDF) 2018 թ․ ապրիլի 21-ին. Վերցված է 2018 թ․ ապրիլի 20-ին.
- ↑ IADC HSE Case Guidelines for Mobile Offshore Drilling Units Արխիվացված 2017-05-03 Wayback Machine 3.2, section 4.7
- ↑ Roehrig, P (2006). «Bet On Governance To Manage Outsourcing Risk». Business Trends Quarterly. Արխիվացված է օրիգինալից 2018-09-01-ին. Վերցված է 2007-09-07-ին.
- ↑ Shashi; Centobelli, Piera; Cerchione, Roberto; Ertz, Myriam (2020). «Managing supply chain resilience to pursue business and environmental strategies». Business Strategy and the Environment (անգլերեն). 29 (3): 1215–1246. Bibcode:2020BSEnv..29.1215S. doi:10.1002/bse.2428. ISSN 0964-4733. S2CID 213432044.
- ↑ Snedaker, Susan (2014). Business continuity and disaster recovery planning for IT professionals. Chris Rima (2nd ed.). Waltham, MA: Syngress. ISBN 978-1-299-85332-4. OCLC 858657442.