
Если ранее основное внимание в риск-менеджменте уделялось идентификации, оценке вероятности и ущерба рисков с использованием матриц, то в 2026 году акцент сместился на взаимосвязанность угроз и их каскадное воздействие. Один сбой способен инициировать цепную реакцию, затрагивая одновременно продажи, работу с клиентами, приводя к утечкам данных, штрафам и репутационному ущербу.
Как управлять рисками в новой реальности, порталу «Риск-менеджмент. Практика» рассказала бизнес-консультант, соучредитель производственной компании Garant Cam Элина Малагова.

От «что может случиться» к «что остановится первым»
Зависимость от поставщиков, новые регуляторные требования и технологические изменения затрагивают множество функций компании, от IT до маркетинга и юридической службы. В связи с этим компании переходят от общего вопроса «Каковы наши основные риски?» к практическому: «Что именно остановится первым, как долго бизнес профункционирует в таком состоянии и какие действия необходимо предпринять до возникновения ущерба?».
Киберриски вышли за пределы ответственности IT-департамента. Проверка должна охватывать весь цифровой контур компании, включая CRM, облачные сервисы, бухгалтерские системы и AI-платформы, которые могут стать критическими точками.
Второй риск – зависимость от третьих сторон. Реальная диверсификация не достигается наличием нескольких поставщиков или подрядчиков. Например, несколько поставщиков могут использовать один завод для производства комплектующих или одного облачного провайдера. Изменения логистики, условий трансграничных расчетов, доступности оборудования и программного обеспечения (ПО) дополнительно повышают значение таких зависимостей. Поэтому устойчивость оценивается не по количеству альтернатив, а по количеству действительно независимых способов восстановления критических операций. Важно понимать, сможет ли второй поставщик обеспечить нужный объем в случае проблем у главного, существует ли актуальная резервная копия данных при недоступности CRM, есть ли альтернативный банковский счет при блокировке платежа и может ли другой сотрудник продолжить работу ведущего специалиста без длительного поиска информации.
На второй план относительно новых угроз отходят локальные и хорошо моделируемые риски, по которым у бизнеса накоплена историческая статистика: отдельные колебания спроса, стандартные поломки оборудования, типовые кредитные и операционные риски. Они не стали менее значимыми, но компании лучше умеют прогнозировать их и заранее рассчитывать последствия.
Гораздо сложнее управлять каскадными сценариями, когда одновременно меняются несколько параметров, создавая единый кризис, например, задержка поставки, рост стоимости закупки, требование клиента исполнить контракт в срок и необходимость предоплаты альтернативному поставщику. В таких случаях классическая формула «вероятность х ущерб» становится менее полезной без показателя времени до критической точки. Этот показатель, будь то количество дней работы без компонента, допустимое время недоступности платежей или максимальный срок работы без основной IT-системы, позволяет руководителю получить конкретный ответ о пределах устойчивости бизнеса.
Еще один недооцененный риск – скорость принятия решений. Компания может иметь план Б, но если для его реализации требуются длительные согласования, это не обеспечивает устойчивость. Пока идет согласование, производство может остановиться.
Поэтому в 2026 году важно измерять не только потенциальный ущерб, но и время от появления критического сигнала до действия.
Практический подход заключается в заблаговременном установлении не только сценариев, но и полномочий для руководителей, позволяющих оперативно принимать решения в рамках утвержденных параметров. Это трансформирует антикризисный план из документа в рабочую систему.
К эффективным в 2026 году инструментам управления рисками относятся:
1. Сценарное моделирование с триггерами. Рабочий сценарий включает событие, ранний сигнал, порог и действие. Вместо фиксации риска увеличения сроков поставки модель детализирует, как изменение среднего срока поставки влияет на решение об увеличении страхового запаса или переходе на резервного поставщика. Эффективность измеряется временем между сигналом и действием, а также долей критических сценариев с заранее определенными альтернативными маршрутами.
2. Обратный стресс-тест. Начинается с определения критического состояния бизнеса, например минимального остатка денежных средств, и затем рассчитывается, какое сочетание факторов может к нему привести. Этот метод показывает предел устойчивости компании, определяя числовые границы для главных параметров, таких как минимальная выручка, максимальный рост себестоимости, предельный срок дебиторской задолженности и допустимый простой IT-систем. Практический результат можно измерять количеством критических параметров, для которых бизнес заранее определил допустимый предел и действие после его превышения.
3. Ранние индикаторы риска. Показатели, сигнализирующие о проблеме до наступления финансовых последствий. Например, постепенное увеличение среднего срока поставки – ранний сигнал, в отличие от количества сорванных поставок. Эффективность KRI оценивается по доле рисков, обнаруженных до финансовых потерь, и времени между предупреждением и действием. Предиктивная аналитика эффективна для повторяющихся процессов, где накоплено достаточное количество качественных данных. Для редких и трудно прогнозируемых событий более полезен сценарный анализ.
Heat map и цифровые двойники сохраняют ценность, но их использование как самостоятельных универсальных инструментов управления подходит не для всех задач. Например, реестры рисков и heat map, обновляемые раз в год, не отражают динамику. Создание цифрового двойника компании без качественных данных и конкретного управленческого запроса также может не оправдать инвестиции. Если усложнение системы риск-менеджмента не улучшает скорость или качество решений, оно само становится издержкой. Генеративный ИИ полезен как усилитель анализа, но не как замена контекста и ответственности руководителя.
Аудит точек отказа и интеграция комплаенса
Регуляторный риск в 2026 году трансформируется в финансовый и операционный. Усиление ответственности за нарушения законодательства о персональных данных значительно увеличило потенциальные финансовые последствия для бизнеса. Для значимых объектов критической информационной инфраструктуры усилились требования к используемому ПО и программно-аппаратным средствам. В финансовом секторе действуют дополнительные требования к управлению рисками передачи критически важных процессов на аутсорсинг и оценке третьих лиц.
С управленческой точки зрения важно, чтобы оценка регуляторных требований включала определение затрагиваемых бизнес-процессов и потенциальных финансовых последствий. Рабочая модель включает: требование, бизнес-процесс, финансовую экспозицию, контроль, владельца и триггер эскалации. Комплаенс целесообразно интегрировать в общую систему управления рисками.
Например, если новое требование касается персональных данных, бизнесу необходимо понимать не только содержание нормы, но и какие процессы она затрагивает, где хранятся данные, кто имеет к ним доступ, как быстро этот доступ можно ограничить, какой финансовый ущерб может возникнуть и кто отвечает за действия при инциденте. В этом случае регуляторное требование становится не только обязательством перед государством, но и частью системы управления устойчивостью бизнеса.
Предпринимателям малого и среднего бизнеса рекомендуется начать с аудита единственных точек отказа в главных процессах. Необходимо определить, сколько времени можно работать без критически важного поставщика, банка, канала продаж, IT-сервиса, специалиста или пароля, чем это заменить и кто имеет право запустить замену. Такой аудит часто выявляет риски, не отраженные в официальных реестрах, например зависимость доступа к рекламному кабинету от телефона бывшего сотрудника или фактическую зависимость нескольких поставщиков от одного импортера. Это отличает документирование рисков от реальной устойчивости.
В 2026 году сильная система управления рисками фокусируется на знании критических зависимостей, пределов устойчивости и заранее спланированных действий при приближении к этим пределам. Зрелость системы оценивается не по наличию карты рисков, а по конкретным ответам на вопросы: «Сколько времени компания способна работать без главного ресурса?», «По какому сигналу поймем, что ситуация становится критической?» и «Что именно ответственный руководитель вправе предпринять?». Только если эти ответы выражены в конкретных показателях – днях, деньгах, процентах – и действиях, компания эффективно управляет рисками. В других случаях она их только учитывает.


































