Риск нельзя закрыть формально: карточка не уйдёт на согласование с пустыми полями

Самый дорогой сценарий — не пропущенный риск, а риск, который числится закрытым. В карточке заполнено три поля из тринадцати, ответственный сменился полгода назад, сумма потерь взята «по опыту». Продукт закрывает этот сценарий тремя встроенными правилами: обязательные поля до отправки, разделение полномочий на согласовании и расчёт суммы под риском по фиксированной формуле.

Карточка риска: шесть вкладок, и каждая выдаётся отдельно

Вкладка карточки — самостоятельный объект защиты с правом на чтение. Практический смысл: смежное подразделение видит содержание риска, но не видит вкладку с инцидентами; внешний участник не попадает в комментарии. Не «договорились не смотреть», а не открылось.

  • Содержаниедата идентификации, причина, последствия, уровень, вероятность, потери
  • Нарушенияреализовавшиеся события, связанные с этим риском
  • Корректирующие мероприятиямеры, сроки и отметка об исполнении; напоминания за 10 и 5 рабочих дней
  • Инцидентыссылки на все связанные инциденты — обязательны до отправки на согласование
  • История переоценкикаждая переоценка сохраняется: видно, как менялись уровень и потери
  • Комментариивозврат на доработку без комментария не проходит

Семь этапов: кнопка появляется только там, где ей место

Выберите этап — увидите, что на нём доступно и кому. Переключается стрелками влево и вправо с клавиатуры.

Создан

Риск заведён, но им ещё никто не занимается. Единственная доступная кнопка — «Взять в работу»: пока никто её не нажал, у записи нет исполнителя, и это видно в реестре, а не выясняется на совещании.

Что доступно
«Взять карточку в работу», редактирование содержания
Чего не видно
кнопок согласования — их нет ни у кого, включая руководителя
Что записывается
смена этапа попадает в историю с автором и временем

Отправивший карточку и согласовавший её — разные люди

«Отправить на согласование» и «Согласовать или отправить на доработку» — два разных права, а не одно право «редактировать». И даже у того, у кого есть второе, кнопки не появляются, пока карточка не находится в статусе «На согласовании». Это то самое разделение полномочий, которое проверяющий спрашивает первым, — и его видно на экране, а не только в регламенте.

Обязательные поля: карточку нельзя закрыть наполовину

Тринадцать полей должны быть заполнены до отправки на согласование. Пока хотя бы одно пустое, карточка остаётся в работе. Отметьте поля ниже — и увидите, в какой момент кнопка перестаёт быть заблокированной.

Карточка риска № 148 — В работе

Отметьте заполненные поля.

Перечень полей — тот же, что проверяет продукт перед сменой этапа. Здесь показан сам механизм на нейтральных данных.

Сумма под риском считается по формуле, а не «по опыту»

Оценка, сделанная на глаз, разваливается на первом же вопросе «почему столько». В продукте порядок расчёта зафиксирован: он одинаков для всех сотрудников и для всех юридических лиц, и его можно объяснить проверяющему одной строкой. Подставьте свои значения — формула та же, что в продукте.

Расчёт суммы под риском

Считается прямо в браузере, ничего никуда не отправляется.

  • 1 эпизод — сумма равна регуляторным потерям
  • до 20 эпизодов включительно — две суммы регуляторных потерь
  • больше 20 эпизодов — количество × потери × степень вероятности
  • результат ограничен сверху значением 10 000 000
  • и только потом прибавляются прочие потери
  • отрицательный результат — ошибка расчёта, а не ноль

У расчёта есть верхний предел, и он не «прячет» прочие потери

Расчётная часть срезается до 10 000 000, и уже к ограниченному результату прибавляются прочие потери. Отрицательный результат продукт считает ошибкой и прерывает расчёт: сумма под риском не может незаметно превратиться в ноль из-за неверно введённого значения.

Переоценка сохраняет прежнюю оценку, а не затирает её

Вопрос проверяющего звучит не «какой у вас уровень риска», а «когда вы его пересматривали и почему он изменился». Переоценка — отдельное действие с отдельным правом; прежние значения остаются во вкладке «История переоценки», а в выгрузке реестра для этого есть три колонки: дата пересмотра оценки, изменение уровня риска и изменение потерь.

Кроме истории переоценки, у карточки есть история изменений и история этапов — две отдельные записи. Первая отвечает на вопрос «что поменялось в полях», вторая — «кто и когда двинул карточку по маршруту».

Реестр регуляторных рисков: 32 колонки, и все они уже собраны

Выгрузка реестра — это не «экспорт таблицы», а готовая форма на 32 колонки: от признака «Показывать Банку России» до ответственного работника. Собирать её вручную из нескольких файлов больше не нужно, и версия у неё одна.

Интерфейс системы Реестр регуляторных рисков

Таблица листается вбок — колонок больше, чем помещается на экране.

Реестр регуляторных рисков
№ Дата идентификации Наименование риска Уровень Эпизодов Сумма под риском, ₽ Этап Ответственный Юридическое лицо Показывать Банку России
14812.02.2026Нарушение срока раскрытия информацииСредний12700 000На согласованииСпециалист по внутреннему контролюЮридическое лицо 1Да
14705.02.2026Отсутствие уведомления клиента о конфликте интересовВысокий3480 000На доработкеСпециалист по внутреннему контролюЮридическое лицо 1Да
14629.01.2026Расхождение в отчётности по маржинальной торговлеСредний442 200 000СогласованоСтарший специалист по внутреннему контролюЮридическое лицо 2Нет
14522.01.2026Просрочка ответа на запрос надзорного органаВысокий1150 000В работеСпециалист по внутреннему контролюЮридическое лицо 2Да
14416.01.2026Ошибка в расчёте лимита по клиентскому портфелюНизкий290 000Создан—Юридическое лицо 1Нет
14309.01.2026Неполное раскрытие условий обслуживанияСредний213 150 000ПереоцененСпециалист по внутреннему контролюЮридическое лицо 1Да

Данные нейтральные. Состав колонок, этапов и статусов — как в продукте.

Все 32 колонки выгрузки развернуть перечень
  1. Показывать Банку России? (Да/Нет)
  2. Совершено нарушение? (Да/Нет)
  3. Номер элемента
  4. Год даты идентификации
  5. Квартал даты идентификации
  6. Дата идентификации
  7. Статус риска
  8. Наименование риска
  9. Причина риска
  10. Последствия
  11. Степень вероятности
  12. Уровень риска
  13. Количество эпизодов
  14. Дополнительные потери
  15. Регуляторные потери
  16. Сумма (новая методика)
  17. Дата пересмотра оценки
  18. Изменение уровня риска
  19. Изменение потерь
  20. Меры по минимизации
  21. Срок реализации корректирующих мер
  22. Дата последнего изменения строки риска
  23. Юридическое лицо
  24. Бизнес-колонна
  25. Процесс
  26. Владелец процесса
  27. Ссылка на связанные инциденты и нарушения
  28. Метка
  29. Ссылка на реализовавшиеся риски
  30. Отметка об исполнении корректирующих мер
  31. Признан существенным
  32. Ответственный работник

Выгрузка фильтруется по юридическим лицам и по сотруднику. «Процесс» и «Владелец процесса» подтягиваются из внешней системы управления процессами, если она подключена.

Нарушения: то же правило, другой финал

Нарушение проходит тот же маршрут — создано, в работе, на согласовании, при необходимости на доработке, согласовано, — но заканчивается не «Согласовано», а подтверждением устранения: это отдельное именованное действие с отдельным правом. Формально закрыть нарушение, не отметив устранение, не получится.

У карточки нарушения пять вкладок: содержание, мероприятия, инциденты, история изменений, комментарии. Каждая — снова отдельный объект защиты с правом на чтение.

Что это даёт ИТ-директору

  • Жизненный цикл риска задан в продукте, а не собирается настройкой на внедрении: семь этапов, фиксированные условия переходов, обязательный комментарий при возврате. Отдельно настраиваемая статусная модель с поимённым списком согласующих реализована для реестра лимитов — об этом мы пишем прямо, а не «в целом поддерживается».
  • Права нарезаются до вкладки карточки и до отдельного действия жизненного цикла — матрица доступа получается перечисляемой, её можно выгрузить и согласовать с владельцем процесса.
  • Расчёт суммы под риском детерминирован: одинаковые входные данные дают одинаковый результат независимо от сотрудника, и результат воспроизводится при разборе.
  • Прослеживаемость встроена: история изменений, история этапов, комментарии и журнал отправленных уведомлений — на стороне продукта, а не на стороне регламента.

Названия этапов на этой странице приведены так, как они отображаются в продукте: «Создан», «В работе», «На согласовании», «На доработке», «Согласовано», «Переоценка», «Переоценен». Числа — из кода версии 1.2.0.

Показать карточку риска на стенде

Заводим риск, пробуем отправить его с пустыми полями, возвращаем на доработку с комментарием и выгружаем реестр. Около 40 минут, без слайдов.