Почему компании теряют миллионы на операционных рисках
Поздний вечер: перед дедлайном по декларации НДС ответственный сотрудник срочно вносит корректировки — «дочка» прислала уточненные данные в последний момент. Чтобы успеть, в бухгалтерии делают то же самое, минуя двойную сверку. Пара ошибок, и в декларации заявлена сумма к возмещению, которой там быть не должно.
Через два месяца ФНС видит расхождение в АСК НДС-2, отказывает в возмещении, повышает категорию риска компании. Дальше наступает усиленный контроль по всем будущим декларациям.
Это и есть операционный риск. По отдельности такие истории выглядят как «человеческий фактор». В сумме — как системная дыра, которая в крупном бизнесе стоит десятки и сотни миллионов рублей в год.
Меня зовут Дмитрий Голов, я ведущий менеджер продукта VK GRC в VK Tech, занимаюсь цифровизацией процессов управления рисками, внутреннего контроля и аудита в крупных компаниях. В этом материале разберем, что такое операционный риск, покажем два типичных сценария из практики ОЦО и финансовых функций холдингов и объясним, почему лидеры рынка переходят от разборов постфактум к контролю, встроенному прямо в процесс.
Что вообще считается операционным риском
Если коротко: это риск убытков вследствие недостатков или сбоев внутренних процессов, действий персонала, отказов информационных систем или внешних событий — в процессах, у людей, в ИТ-системах — или из-за внешних событий вроде смены законодательства.
Главное: он неотделим от деятельности. Валютный риск можно обойти, не работая с валютой. Операционный возникает при любой проводке, согласовании, платежке. Три его неприятных свойства:
- Он повсюду. Бухгалтерия, казначейство, закупки, HR, ИТ — нет функции, которая бы под него не попадала.
- Его трудно посчитать. События редкие и неравномерные, часть последствий (репутация, отток клиентов) плохо оцифровывается.
- Он копится незаметно. Мелкие сбои годами никого не беспокоят — пока не складываются в один дорогой инцидент.
Важно различать два понятия. Операционный риск — это вероятность: главбух может ошибиться, но ошибки еще нет. Событие операционного риска — свершившийся факт: подал декларацию с искажением, получил штраф. Без фиксации событий нет статистики потерь, а без статистики управление риском работает вслепую. К событиям относят и near-miss, когда ошибку допустили, но поймали до убытка. Современная система управления рисками не только фиксирует произошедшие события, но и автоматически выявляет отклонения в момент их возникновения.
Откуда берутся риски и почему проблема не в людях
Человеческая ошибка редко бывает первопричиной. Чаще сотрудник лишь реализует риск, который создали за него. Почти любой инцидент раскладывается на три слоя: кто-то ошибся → процесс не предусмотрел ситуацию → система не подсветила отклонение в момент операции.
Отсюда и три группы рисков, на которых строится большинство карт рисков в российских компаниях:
Процессные: ошибки в расчете налогов, сбои в закрытии периода, нарушение сроков, потеря первички, дублирующие проводки.
Технологические: падение ERP в неподходящий момент, кривая интеграция между 1С и банк-клиентом, ошибки в правах доступа, фишинг.
Риски, связанные с персоналом: ошибки при выполнении операций, недостаток знаний о процессе, нарушение принципа разделения полномочий (Segregation of Duties, SoD), зависимость процесса от отдельных сотрудников.
В чистом виде эти группы почти не встречаются. Реальный инцидент — коктейль: человек ошибся, потому что регламент не закрывал ситуацию, а система не остановила его в моменте.
Два сценария, в которых можно узнать себя
Сценарий 1. Декларация перед дедлайном
Ответственный бухгалтер производственного холдинга правит книгу покупок вручную, без двухуровневой сверки, чтобы успеть к 25-му. В декларации некорректно отражена сумма к возмещению. Камеральная проверка находит расхождение с данными контрагентов в АСК НДС-2. Итог: отказ в возмещении, требование пояснений, доначисление и пени. Прямой ущерб — от сотен тысяч до нескольких миллионов. Косвенный — повышение категории риска в СУР и усиленный контроль по всем последующим декларациям.
Что обычно делают после такого? Проводят дополнительное обучение. Но обучение не устраняет причину. Если корректность данных зависит от внимательности конкретного человека в стрессовый день — проблема никуда не делась. Система контроля должна автоматически выявлять критические отклонения до передачи данных регулятору, а в наиболее чувствительных процессах — предотвращать выполнение некорректной операции.
Сценарий 2. Платеж, который завис на согласовании
ОЦО крупного ритейлера. Чтобы согласовать платеж поставщику, нужно вручную свести шесть документов. Цепочка из пяти согласующих застревает: один в отпуске, второй не получил уведомление, остальные ждут друг друга. Платеж ключевому поставщику сырья задержан на пять рабочих дней, тот включает штрафные санкции и тормозит следующую отгрузку. Цех простаивает два дня. Прямой убыток легко исчисляется миллионами и перекрывает «экономию на контроле», ради которой выстроили пятиступенчатое согласование.
Здесь никто конкретно не ошибся. Риск реализовала сама архитектура процесса: последовательная ручная сверка без мониторинга статусов и без эскалации просроченных шагов.
Как этим вообще принято управлять
Классический цикл: идентификация → оценка → реагирование → мониторинг → отчетность. Звучит стройно. Но в 2026 году скорость бизнеса делает это допущение нежизнеспособным:
- ручные проверки СВК находят убыток, когда он уже понесен;
- между событием и его попаданием в карту риска проходят месяцы;
- регламенты живут отдельно от систем, сотрудник не видит контроля в момент работы;
- «мелкие» инциденты никто не фиксирует, и они формируют слепое пятно.
Большинство компаний уже умеют описывать риски. Намного меньше — управлять ими в момент возникновения. Разница между этими подходами измеряется миллионами рублей. Пока контроль ручной, организация зависит от человеческого фактора. Когда контроль автоматический — риск-менеджмент превращается из контрольной функции в инструмент операционной эффективности.
Именно поэтому ведущие компании переходят от периодического Risk Assessment к Continuous Controls Monitoring: система автоматически анализирует операции, сопоставляет их с заданными контрольными правилами и уведомляет ответственных лиц о выявленных отклонениях.
Главный сдвиг: контроль внутри процесса
Современная архитектура контроля держится на трех принципах:
- Контроли — в системах, а не в регламентах. Правило «двух подписей» зашито в ERP, а не лежит в инструкции на 80 страниц, которую никто не открывает.
- Сквозной мониторинг событий. Каждая операция автоматически проверяется на отклонения, отклонение эскалируется ответственному.
- Единая база рисков, контролей и событий. Карта рисков, реестр контрольных процедур и журнал инцидентов живут в одной системе и связаны между собой.
Эту архитектуру и реализуют GRC-платформы (Governance, Risk, Compliance). На фоне ухода западных вендоров спрос сместился на отечественные решения — мы в VK Tech развиваем VK GRC. Платформа рассчитана на крупные компании с выделенными службами рисков, внутреннего контроля и аудита — в промышленности, ритейле, телекоме и других отраслях.
Для бизнеса это означает переход от реактивного контроля к управлению рисками на основе данных:
- сотрудник в момент операции видит применяемую контрольную процедуру;
- ошибки ловятся до регулятора;
- система отслеживает фактическое исполнение контролей и сроки устранения замечаний;
- правила перенастраиваются за дни без разработчиков;
- руководство получает живую картину вместо квартальных бумажных отчетов.
Что в сухом остатке
Полностью убрать операционный риск нельзя. Но способ управления выбирает компания. Ручные проверки фиксируют убытки, когда они уже случились. Автоматизированный контроль меняет подход: становится частью процесса, а не отдельной функцией. Вместо ретроспективы — непрерывный мониторинг, автоматическое выявление отклонений и прозрачная цифровая модель.
В ближайшие годы конкурентное преимущество получат не компании с самыми подробными регламентами, а компании с наиболее цифровизированной системой внутреннего контроля. Риски возникают внутри операций — значит и управление ими должно происходить там же, автоматически и на основе данных.
Если хотите посмотреть, как этот подход реализован в VK GRC и как платформа помогает встроить автоматические контроли в ваши процессы — от налоговой отчетности до закупок и казначейства, — обратитесь к экспертам VK Tech.