Ведём дела по всей России · офисы в Москве и Санкт-Петербурге

Оценка рисков предприятия

Сопровождаем компании и предпринимателей: риски банкротства, финансовые риски, риски банка, риски фармы. Проверим документы, оценим риски и возьмём процедуру на себя — от подготовки до результата.

Оценка рисков предприятия — систематическое выявление, анализ и ранжирование угроз, способных ударить по финансам, репутации или самому существованию бизнеса. С 1 марта 2022 года ст. 214 Трудового кодекса РФ прямо обязывает работодателя управлять профессиональными рисками, а штраф за бездействие по ч. 1 ст. 5.27.1 КоАП достигает 80 000 рублей для организации. Повторное нарушение — уже до 200 000 рублей или приостановка деятельности на срок до 90 суток. Мы разбираем, какие методы применяются на практике, на какие нормативные акты ссылаются проверяющие и где бизнес допускает ошибки, за которые потом приходится расплачиваться.

Зачем предприятию оценивать угрозы

Экономист Фрэнк Найт в работе «Risk, Uncertainty and Profit» (1921) провел границу, которая с тех пор легла в основу риск-менеджмента: риск можно измерить вероятностью, неопределенность — нет. Задача оценки — перевести максимум неопределенности в область измеримого и управляемого.

На практике это выглядит так. Руководитель видит, что вероятность кассового разрыва из-за просроченной дебиторской задолженности в ближайшем квартале составляет около 35 %, а потенциальный ущерб — 4,2 млн рублей. С такой оценкой можно принять решение: ужесточить договорные условия, перевести часть контрагентов на предоплату или застраховать дебиторку через факторинг. Без оценки тот же руководитель узнает о проблеме, когда средства на расчетном счете уже закончились.

Всемирная организация здравоохранения (ВОЗ) определяет профессиональный риск как математическую концепцию, отражающую ожидаемую тяжесть и частоту неблагоприятных реакций организма на воздействие вредного фактора. По данным Росстата, только за 2021 год российские предприятия потеряли около 1 млн человеко-дней из-за нетрудоспособности пострадавших на производстве. Цифры говорят сами за себя: производственный травматизм и профессиональные заболевания обходятся бизнесу дорого.

Полезно сразу разграничить два термина, которые часто путают даже те, кто обязан ими оперировать. Опасность — источник потенциального вреда: неисправный станок, токсичное вещество, недобросовестный контрагент. Риск — вероятность того, что опасность реализуется и причинит конкретный ущерб. ГОСТ Р 51898-2002 закрепляет эти определения для целей безопасности. Без понимания разницы невозможно правильно составить реестр или построить матрицу.

Классификация угроз

Все угрозы делятся на две группы. Систематические (внешние) затрагивают рынок или отрасль целиком — внутренними решениями управлять ими почти невозможно. Несистематические (внутренние) специфичны для конкретной компании и лучше всего поддаются контролю.

Внешние (систематические) угрозы

Политические. Санкции, смена торговых режимов, запрет экспорта. Пандемия COVID-19 и события 2022 года наглядно показали: логистические цепочки разрушаются за недели, а валютный курс обесценивает контрактные обязательства за дни.

Экономические. Инфляция, колебания процентных ставок по кредитам, поправки в Налоговый и Бюджетный кодексы. О плановых изменениях налогового законодательства обычно известно заранее, но санкции или обвал валютного рынка спрогнозировать способны единицы.

Природные и техногенные. Наводнения, пожары, аварии на энергосетях. Международный стандарт ISO 22301 регулирует планирование непрерывности бизнеса на случай таких событий.

Юридические. Вступление в силу новых нормативных актов, противоречивая судебная практика, ужесточение контроля со стороны надзорных органов. Мы регулярно видим, как предприятия получают предписания и штрафы из-за того, что не отследили очередные поправки.

Внутренние (несистематические) угрозы

Производственные. Поломка оборудования, брак продукции, простои линии, ошибки управленцев при планировании загрузки.

Финансовые. Кассовые разрывы, рост дебиторской или кредиторской задолженности, снижение рентабельности из-за роста себестоимости, потеря ликвидности активов. Подвид — кредитный риск, когда контрагент банкротится и не выполняет обязательств.

Операционные. Сбои внутренних процессов: мошенничество сотрудников, отказ информационных систем, утечка данных клиентов. Информационный риск — частный случай: кибератака или несанкционированный доступ к конфиденциальной информации.

Рыночные. Колебания цен на сырье, усиление конкуренции, изменение потребительских предпочтений. Маркетинговый вариант рыночной угрозы — ошибки ценообразования или неверно выбранная стратегия продвижения.

Имущественные. Повреждение арендованного или собственного имущества. Страхование покрывает часть угроз, но компенсацию за потерю деловой репутации полис обычно не предусматривает.

Репутационные. Негативные публикации, скандалы, утрата доверия инвесторов и партнеров. Восстановить репутацию обходится дороже, чем ее защитить.

Налоговые. Доначисления, пени, блокировка счетов. ФНС усиливает контроль, и просчеты в учете превращаются в многомиллионные претензии.

Комплаенс-риски. Несоответствие нормативным требованиям — от промышленной безопасности до защиты персональных данных. Для компаний в регулируемых отраслях (финансы, фармацевтика, строительство) этот вид угроз стоит в первой тройке.

Инвестиционные. Ошибки в распределении капитала, вложения в нерентабельные проекты, нарушение сроков или превышение бюджета проекта. Стратегический вариант — когда бизнес-модель перестает соответствовать рыночной реальности, но руководство замечает это слишком поздно.

Нормативная база

Российское законодательство обязывает работодателя выявлять опасности и управлять профессиональными рисками. Перечислим нормативные акты, на которые ссылаются Государственная инспекция труда (ГИТ), Роструд, Роспотребнадзор и МЧС при проверках.

Трудовой кодекс РФ (ст. 214, в редакции Федерального закона от 02.07.2021 № 311-ФЗ). С 1 марта 2022 года работодатель обязан «систематически выявлять опасности и профессиональные риски, их регулярно анализировать и оценивать». Формулировка безальтернативна — исключений по размеру или виду деятельности закон не устанавливает.

КоАП РФ (ст. 5.27.1). За нарушение государственных нормативных требований охраны труда должностным лицам грозит штраф от 2 000 до 5 000 рублей, организациям — от 50 000 до 80 000 рублей (ч. 1). Повторное нарушение (ч. 5): до 40 000 рублей на должностное лицо или дисквалификация до трех лет, до 200 000 рублей на организацию или приостановка деятельности до 90 суток.

Приказ Минтруда от 19.08.2016 № 438н утвердил Типовое положение о системе управления охраной труда (СУОТ). Документ требует управлять рисками, но конкретную методику не навязывает.

Приказ Минтруда от 31.01.2022 № 36 содержит рекомендации по выявлению опасностей: этапы от сбора информации и анализа нормативных актов до осмотра рабочих мест и опроса персонала.

Приказ Минтруда от 28.12.2021 № 926 описывает рекомендации по выбору метода оценки и снижению уровня угроз. Минтруд перечисляет конкретные методики, но выбор остается за работодателем.

Приказ Роструда от 21.03.2019 № 77н установил проверочные листы для инспекций. Пункт 10 указывает, какие документы запросит проверяющий: перечень опасностей, описание метода, результаты с уровнями по каждому пункту и перечень мер по снижению.

Международные стандарты и ГОСТы. ISO 31000 «Менеджмент риска» (адаптирован как ГОСТ Р ИСО 31000) формулирует восемь принципов — от интеграции в управление до непрерывного совершенствования. ISO 45001 (ГОСТ ISO 45001), разработанный при участии ISO и заменивший OHSAS 18001 (прежний стандарт BSI), регулирует систему менеджмента охраны здоровья и безопасности труда. IEC 31010, разработанный Международной электротехнической комиссией (МЭК) и адаптированный как ГОСТ Р 58771-2019, — справочник, содержащий более 40 методик. ГОСТ Р 12.0.010-2009 дает формулу количественной оценки профессионального риска: R = Σ Pi × Ui, где Pi — вероятность, Ui — ущерб. ГОСТ 12.0.230-2007 и ГОСТ Р 12.0.007-2009 задают общие требования к СУОТ.

Для финансового сектора действуют дополнительные требования. Центральный банк РФ опирается на стандарты Basel III при оценке кредитных и рыночных рисков банков. Модель COSO ERM Framework, разработанная Комитетом спонсорских организаций (COSO), остается эталоном для корпоративного управления рисками во многих отраслях. Международный стандарт аудита МСА 315 обязывает аудиторов оценивать процесс управления рисками в проверяемой организации.

Методы оценки

Единого обязательного метода в российском законодательстве нет. Приказ Минтруда № 926 прямо говорит: работодатель выбирает подход самостоятельно, исходя из специфики деятельности и доступной информации. Все подходы делятся на три группы.

Качественные методы

Подходят предприятиям, у которых нет накопленной статистики инцидентов. Суть — экспертное суждение: группа специалистов определяет, какие угрозы вероятнее и серьезнее.

Экспертная оценка. Привлекаются инженеры, технологи, юристы — каждый анализирует свой участок. Метод Дельфи усиливает этот подход: несколько экспертов проходят итеративный анонимный опрос, пока не приходят к согласованному мнению.

SWOT-анализ выявляет сильные и слабые стороны компании, возможности и угрозы внешней среды. Полезен при разработке стратегии или запуске проектов. Контрольные листы (чек-листы) формируются на основе отраслевого опыта и прошлых инцидентов. Сценарный анализ прорабатывает три варианта развития событий — оптимистичный, базовый и пессимистический — с описанием причин, последствий и плана действий для каждого.

Мозговой штурм генерирует идеи в группе. Метод аналогий опирается на опыт аналогичных проектов: если коммерческий директор раньше работал на похожем производстве, он расскажет, какие проблемы возникнут и как их обойти. Метод рейтинговых оценок присваивает каждой угрозе балл по пятибалльной или десятибалльной шкале. Просто и наглядно, но субъективно.

По данным исследований, около 63 % российских нефинансовых организаций ограничиваются качественными подходами. Для старта этого достаточно, но для точного расчета ущерба — нет.

Количественные методы

Требуют статистических данных и нередко — специализированного программного обеспечения (SAS, надстройки для Microsoft Excel вроде @RISK от Palisade).

Метод Монте-Карло строит тысячи случайных сценариев с разными комбинациями входных параметров и выдает распределение вероятных результатов. Применяется при инвестиционном планировании и бюджетировании крупных проектов.

VaR (Value at Risk) отвечает на вопрос: какой максимальный убыток компания может понести за определенный период при заданном уровне доверия? Инструмент пришел из банковской сферы, но давно используется и в нефинансовых организациях.

EMV (Expected Monetary Value) — расчет ожидаемой денежной стоимости. Вероятность события умножается на размер ущерба. Если вероятность пожара на складе — 2 % в год, а потенциальные потери — 10 млн рублей, то ожидаемый годовой убыток — 200 000 рублей. Эта цифра показывает разумный предел затрат на противопожарные меры.

Анализ чувствительности проверяет, как изменение одного параметра (цена, курс, спрос) влияет на итоговый показатель. Дерево отказов (Fault Tree Analysis) разбирает сложные аварии через цепочку логических связей. Дерево событий (Event Tree Analysis) прослеживает последовательность развития опасной ситуации. Дерево решений (Decision Tree) визуализирует выбор между альтернативными сценариями и помогает определить наиболее рациональное управленческое решение.

Комбинированные подходы

Сочетают экспертное суждение и числовые расчеты. Именно их рекомендует ГОСТ Р 58771-2019.

FMEA (Failure Mode and Effects Analysis) — анализ видов и последствий отказов. Каждому потенциальному отказу присваивают три оценки: тяжесть последствий, вероятность возникновения, возможность обнаружения. Произведение дает индекс приоритета (RPN). Чем выше RPN, тем срочнее меры. Стандарт ICH Q9 закрепляет формулу «Риск = Вероятность × Тяжесть».

HAZOP (Hazard and Operability Study) — метод для технологических процессов. Междисциплинарная команда последовательно изучает каждый элемент, задавая вопросы: «Что произойдет, если давление упадет?», «Как отреагирует система на отключение питания?» Цель — обнаружить отклонения до того, как они приведут к аварии.

Метод Файна — Кинни, разработанный Уильямом Файном и Г.Ф. Кинни в 1971 году. Индекс рассчитывается как произведение трех факторов: вероятность, подверженность (частота контакта с опасностью) и тяжесть последствий. Баллы присваиваются комиссией, но итоговое число уже можно ранжировать и сравнивать между рабочими местами.

Метод «Галстук-бабочка» (Bow-Tie) визуализирует угрозу в виде схемы: слева — причины, в центре — опасное событие, справа — последствия. Между ними — барьеры контроля. Схема сразу показывает, где защита работает, а где зияет пробел. Метод «Что, если?» (What-If) представляет собой первичный анализ потенциальных отклонений — его часто комбинируют с другими подходами для более глубокого разбора. Система Элмери — финский метод наблюдения за условиями труда по семи параметрам; результатом становится индекс, отражающий долю «удовлетворительных» оценок.

Цифровые инструменты ускоряют работу с любыми методами. GRC-платформы (Governance, Risk, Compliance) ведут единый реестр, контролируют выполнение мероприятий и формируют отчетность. BI-системы визуализируют данные в виде дашбордов и тепловых карт. Модули корпоративных ERP-систем автоматизируют мониторинг.

Этапы проведения оценки на предприятии

Процесс складывается из пяти последовательных шагов. ГОСТ Р 12.0.007-2009 и приказы Минтруда задают общую рамку, но конкретную процедуру каждое предприятие выстраивает само.

Формирование комиссии. Включают специалиста по охране труда, инженера, руководителей подразделений, при наличии — представителя профсоюза. Оптимальный состав — от трех до семи человек. Обучение членов комиссии можно организовать силами компании или привлечь внешних специалистов.

Идентификация опасностей. Комиссия собирает информацию о технологических процессах, оборудовании, применяемых материалах. Анализируются результаты специальной оценки условий труда (СОУТ), протоколы производственного контроля с данными о предельно допустимых концентрациях (ПДК) вредных веществ, статистика инцидентов, предписания надзорных органов. На этом этапе важно провести осмотр рабочих мест и опросить сотрудников: работники нередко знают об опасностях, которых нет ни в одном отчете. Культура безопасности на предприятии напрямую влияет на полноту этого этапа.

Формирование реестра. Каждой выявленной опасности присваивается номер. Реестр содержит наименование, источник угрозы, возможные последствия, затронутые рабочие места, класс условий труда. Документ обновляют при установке нового оборудования, изменении технологии, после несчастных случаев на производстве и профессиональных заболеваний.

Оценка и ранжирование. Применяется выбранный метод. Результат — присвоение уровня каждой угрозе (допустимый, умеренный, высокий, недопустимый). За каждой строкой реестра закрепляется владелец — сотрудник или руководитель подразделения, ответственный за мониторинг и реагирование. Остаточный риск — угроза, остающаяся после применения мер контроля, — тоже фиксируется: он определяет, достаточно ли принятых мер или нужны дополнительные.

Разработка мер по снижению. Приоритет — устранение источника. Если это невозможно — замена на менее опасную альтернативу (диверсификация поставщиков, модернизация оборудования), инженерные средства контроля (ограждения, блокировки), административные меры (инструкции, регламенты) и в последнюю очередь — средства индивидуальной защиты. Для финансовых угроз действует аналогичная логика: хеджирование валютных рисков, страхование имущества, стресс-тестирование договорной базы. Иерархия мер закреплена в ISO 45001 и воспроизведена в Приказе Минтруда № 926.

Матрица и карта угроз

Матрица — таблица, в которой по одной оси отложена вероятность наступления угрозы, по другой — тяжесть последствий. На пересечении — ячейка с цветовым индикатором. Красная зона: высокая вероятность и серьезные последствия, требуется немедленное вмешательство. Желтая: высока либо вероятность, либо тяжесть, нужен мониторинг и плановые меры. Зеленая: обе величины невелики, достаточно наблюдения.

Границы зон каждое предприятие устанавливает самостоятельно — в зависимости от отрасли, масштаба и риск-аппетита (максимального уровня угроз, который компания готова принять ради достижения целей). Тепловая карта (heat map) дополняет матрицу: интенсивность цвета отражает критичность, а визуализация упрощает отчетность перед руководством и проверяющими.

Для постоянного наблюдения полезно отслеживать KRI — ключевые индикаторы. Рост числа жалоб на оборудование, увеличение просрочек по дебиторке, учащение отказов ИТ-систем — это сигналы раннего предупреждения. Когда индикатор выходит за порог, владелец обязан инициировать ответные меры.

Ответственность за игнорирование обязанности

ГИТ при проверке запрашивает четыре документа (п. 10 Приказа Роструда от 21.03.2019 № 77н): перечень (реестр) опасностей, описание используемого метода, результаты с уровнями по каждому пункту, перечень мер по снижению или контролю.

Отсутствие любого из них — основание для штрафа по ч. 1 ст. 5.27.1 КоАП. Повторное нарушение бьет сильнее: помимо штрафа до 200 000 рублей возможна приостановка работы на срок до 90 суток.

Штрафы — далеко не худшее. Если на предприятии произойдет несчастный случай, а оценка не проводилась, следствие расценит это как доказательство халатности. Уголовная ответственность по ст. 143 УК РФ предусматривает лишение свободы на срок до четырех лет при гибели работника и до пяти лет — при двух и более погибших (ч. 2, 3 ст. 143 УК РФ). Мы защищали руководителей в подобных делах и знаем: отсутствие документов по оценке — первое, на что указывает обвинение.

Правовые инструменты снижения угроз

Грамотная юридическая работа начинается задолго до проверки или инцидента. Несколько направлений, где правовая экспертиза дает ощутимый результат.

Комплаенс-аудит. Проверка внутренних документов на соответствие действующему законодательству — от положений о СУОТ до условий договоров с контрагентами. Пробелы устраняются до прихода проверяющих, а не после.

Due diligence при сделках. Покупка бизнеса, слияние или привлечение инвестора требуют полной проверки юридических, финансовых и операционных угроз. Без due diligence покупатель рискует унаследовать скрытые обязательства — от налоговых недоимок до трудовых споров с работниками.

Стресс-тестирование договорной базы. Как поведут себя контракты при форс-мажоре, валютных скачках, введении новых ограничительных мер? Условия о распределении ответственности, штрафных санкциях и порядке расторжения должны работать на практике.

Защита при проверках и расследованиях. Когда ГИТ, прокуратура или Следственный комитет запрашивают документы, ошибки в их оформлении оборачиваются предписаниями, штрафами и возбуждением уголовных дел. Адвокат, знакомый с механикой проверок изнутри, снижает эти угрозы до того, как они превратятся в реальный ущерб. Антикризисное управление в подобных ситуациях — не роскошь, а необходимость.

Часто задаваемые вопросы

Обязательна ли оценка для всех предприятий?

С 1 марта 2022 года — да. Ст. 214 ТК РФ обязывает каждого работодателя систематически выявлять опасности и оценивать профессиональные угрозы. Исключений по размеру компании или виду деятельности закон не предусматривает.

Как часто нужно проводить переоценку?

Конкретный период законодательство не фиксирует. Приказ Минтруда № 36 рекомендует обновлять реестр опасностей при любых изменениях условий труда: установке оборудования, смене технологии, после несчастных случаев. На практике многие компании проводят плановую переоценку раз в год, а внеплановую — по факту инцидента или изменения законодательства.

Можно ли провести оценку самостоятельно?

Приказ Минтруда № 438н не обязывает привлекать внешнюю организацию. Работодатель вправе создать собственную комиссию и использовать любую методику, соответствующую рекомендациям Приказа № 926. Если на предприятии нет специалистов с нужной квалификацией, результат может не выдержать проверки ГИТ — в таких случаях надежнее привлечь внешних экспертов.

Какой метод выбрать?

Зависит от специфики деятельности. Для офисной компании достаточно качественных методов — экспертная оценка, чек-листы. Для производства с вредными и опасными факторами рекомендуются FMEA, HAZOP или метод Файна — Кинни. Чем выше уровень опасности работ, тем точнее должен быть подход.

Как строится работа

01

Разбор документов и ситуации

Изучаем постановления, протоколы и переписку. Восстанавливаем хронологию событий до первой встречи со следствием.

02

Правовая позиция и оценка перспектив

Называем реалистичные сценарии — от худшего к лучшему. Показываем, что можно изменить, а что уже нет.

03

Соглашение и фиксация гонорара

Подписываем соглашение об оказании юридической помощи. Сумма и объём работ фиксируются письменно.

04

Ведение дела до результата

Участие в следственных действиях, ходатайства, суд, апелляция и кассация — без передачи дела помощникам.

Записаться на консультацию

Как к вам обращаться
Для обратной связи
Статья, стадия дела, что уже произошло. Всё сказанное — адвокатская тайна.

Первая консультация по телефону — бесплатно: оцениваем, нужен ли адвокат прямо сейчас.

Ответим в течение рабочего дня