Риск нельзя закрыть формально: карточка не уйдёт на согласование с пустыми полями
Самый дорогой сценарий — не пропущенный риск, а риск, который числится закрытым. В карточке заполнено три поля из тринадцати, ответственный сменился полгода назад, сумма потерь взята «по опыту». Продукт закрывает этот сценарий тремя встроенными правилами: обязательные поля до отправки, разделение полномочий на согласовании и расчёт суммы под риском по фиксированной формуле.
Карточка риска: шесть вкладок, и каждая выдаётся отдельно
Вкладка карточки — самостоятельный объект защиты с правом на чтение. Практический смысл: смежное подразделение видит содержание риска, но не видит вкладку с инцидентами; внешний участник не попадает в комментарии. Не «договорились не смотреть», а не открылось.
- Содержаниедата идентификации, причина, последствия, уровень, вероятность, потери
- Нарушенияреализовавшиеся события, связанные с этим риском
- Корректирующие мероприятиямеры, сроки и отметка об исполнении; напоминания за 10 и 5 рабочих дней
- Инцидентыссылки на все связанные инциденты — обязательны до отправки на согласование
- История переоценкикаждая переоценка сохраняется: видно, как менялись уровень и потери
- Комментариивозврат на доработку без комментария не проходит
Семь этапов: кнопка появляется только там, где ей место
Выберите этап — увидите, что на нём доступно и кому. Переключается стрелками влево и вправо с клавиатуры.
Создан
Риск заведён, но им ещё никто не занимается. Единственная доступная кнопка — «Взять в работу»: пока никто её не нажал, у записи нет исполнителя, и это видно в реестре, а не выясняется на совещании.
В работе
Появился ответственный, ему ушло уведомление о назначении. Карточку можно редактировать и отправить на согласование — но только если заполнены все обязательные поля. Иначе кнопка не срабатывает, и продукт называет, чего именно не хватает.
На согласовании
Только на этом этапе на экране появляются кнопки согласующего: «Согласовать» и «Отправить на доработку». У автора карточки их нет — это разные права. Редактирование содержания на этом этапе закрыто: согласуют то, что отправили, а не то, что успели поправить, пока руководитель читал.
На доработке
Возврат на доработку открывает окно ввода комментария: без комментария смена этапа не происходит вообще. Через полгода не придётся вспоминать, почему карточку вернули, — причина лежит в истории этапов рядом с фамилией и датой.
Согласовано
Риск согласован. Это не «конец истории»: карточку можно отправить на согласование снова — например, после того как изменились обстоятельства. Каждый круг остаётся в истории этапов.
Переоценка
Переоценка — отдельное право и отдельный этап, а не редактирование задним числом. Прежняя оценка не затирается: она остаётся во вкладке «История переоценки», и видно, как менялись уровень риска и сумма потерь.
Переоценен
Согласование переоценённого риска ведёт не в «Согласовано», а в «Переоценен»: в реестре сразу видно, что оценка пересматривалась, и не надо открывать карточку, чтобы это выяснить.
Отправивший карточку и согласовавший её — разные люди
«Отправить на согласование» и «Согласовать или отправить на доработку» — два разных права, а не одно право «редактировать». И даже у того, у кого есть второе, кнопки не появляются, пока карточка не находится в статусе «На согласовании». Это то самое разделение полномочий, которое проверяющий спрашивает первым, — и его видно на экране, а не только в регламенте.
Обязательные поля: карточку нельзя закрыть наполовину
Тринадцать полей должны быть заполнены до отправки на согласование. Пока хотя бы одно пустое, карточка остаётся в работе. Отметьте поля ниже — и увидите, в какой момент кнопка перестаёт быть заблокированной.
Карточка риска № 148 — В работе
Отметьте заполненные поля.
Перечень полей — тот же, что проверяет продукт перед сменой этапа. Здесь показан сам механизм на нейтральных данных.
Сумма под риском считается по формуле, а не «по опыту»
Оценка, сделанная на глаз, разваливается на первом же вопросе «почему столько». В продукте порядок расчёта зафиксирован: он одинаков для всех сотрудников и для всех юридических лиц, и его можно объяснить проверяющему одной строкой. Подставьте свои значения — формула та же, что в продукте.
Расчёт суммы под риском
Считается прямо в браузере, ничего никуда не отправляется.
- 1 эпизод — сумма равна регуляторным потерям
- до 20 эпизодов включительно — две суммы регуляторных потерь
- больше 20 эпизодов — количество × потери × степень вероятности
- результат ограничен сверху значением 10 000 000
- и только потом прибавляются прочие потери
- отрицательный результат — ошибка расчёта, а не ноль
У расчёта есть верхний предел, и он не «прячет» прочие потери
Расчётная часть срезается до 10 000 000, и уже к ограниченному результату прибавляются прочие потери. Отрицательный результат продукт считает ошибкой и прерывает расчёт: сумма под риском не может незаметно превратиться в ноль из-за неверно введённого значения.
Переоценка сохраняет прежнюю оценку, а не затирает её
Вопрос проверяющего звучит не «какой у вас уровень риска», а «когда вы его пересматривали и почему он изменился». Переоценка — отдельное действие с отдельным правом; прежние значения остаются во вкладке «История переоценки», а в выгрузке реестра для этого есть три колонки: дата пересмотра оценки, изменение уровня риска и изменение потерь.
Кроме истории переоценки, у карточки есть история изменений и история этапов — две отдельные записи. Первая отвечает на вопрос «что поменялось в полях», вторая — «кто и когда двинул карточку по маршруту».
Реестр регуляторных рисков: 32 колонки, и все они уже собраны
Выгрузка реестра — это не «экспорт таблицы», а готовая форма на 32 колонки: от признака «Показывать Банку России» до ответственного работника. Собирать её вручную из нескольких файлов больше не нужно, и версия у неё одна.
Таблица листается вбок — колонок больше, чем помещается на экране.
| № | Дата идентификации | Наименование риска | Уровень | Эпизодов | Сумма под риском, ₽ | Этап | Ответственный | Юридическое лицо | Показывать Банку России |
|---|---|---|---|---|---|---|---|---|---|
| 148 | 12.02.2026 | Нарушение срока раскрытия информации | Средний | 12 | 700 000 | На согласовании | Специалист по внутреннему контролю | Юридическое лицо 1 | Да |
| 147 | 05.02.2026 | Отсутствие уведомления клиента о конфликте интересов | Высокий | 3 | 480 000 | На доработке | Специалист по внутреннему контролю | Юридическое лицо 1 | Да |
| 146 | 29.01.2026 | Расхождение в отчётности по маржинальной торговле | Средний | 44 | 2 200 000 | Согласовано | Старший специалист по внутреннему контролю | Юридическое лицо 2 | Нет |
| 145 | 22.01.2026 | Просрочка ответа на запрос надзорного органа | Высокий | 1 | 150 000 | В работе | Специалист по внутреннему контролю | Юридическое лицо 2 | Да |
| 144 | 16.01.2026 | Ошибка в расчёте лимита по клиентскому портфелю | Низкий | 2 | 90 000 | Создан | — | Юридическое лицо 1 | Нет |
| 143 | 09.01.2026 | Неполное раскрытие условий обслуживания | Средний | 21 | 3 150 000 | Переоценен | Специалист по внутреннему контролю | Юридическое лицо 1 | Да |
Данные нейтральные. Состав колонок, этапов и статусов — как в продукте.
Все 32 колонки выгрузки развернуть перечень
- Показывать Банку России? (Да/Нет)
- Совершено нарушение? (Да/Нет)
- Номер элемента
- Год даты идентификации
- Квартал даты идентификации
- Дата идентификации
- Статус риска
- Наименование риска
- Причина риска
- Последствия
- Степень вероятности
- Уровень риска
- Количество эпизодов
- Дополнительные потери
- Регуляторные потери
- Сумма (новая методика)
- Дата пересмотра оценки
- Изменение уровня риска
- Изменение потерь
- Меры по минимизации
- Срок реализации корректирующих мер
- Дата последнего изменения строки риска
- Юридическое лицо
- Бизнес-колонна
- Процесс
- Владелец процесса
- Ссылка на связанные инциденты и нарушения
- Метка
- Ссылка на реализовавшиеся риски
- Отметка об исполнении корректирующих мер
- Признан существенным
- Ответственный работник
Выгрузка фильтруется по юридическим лицам и по сотруднику. «Процесс» и «Владелец процесса» подтягиваются из внешней системы управления процессами, если она подключена.
Нарушения: то же правило, другой финал
Нарушение проходит тот же маршрут — создано, в работе, на согласовании, при необходимости на доработке, согласовано, — но заканчивается не «Согласовано», а подтверждением устранения: это отдельное именованное действие с отдельным правом. Формально закрыть нарушение, не отметив устранение, не получится.
У карточки нарушения пять вкладок: содержание, мероприятия, инциденты, история изменений, комментарии. Каждая — снова отдельный объект защиты с правом на чтение.
Что это даёт ИТ-директору
- Жизненный цикл риска задан в продукте, а не собирается настройкой на внедрении: семь этапов, фиксированные условия переходов, обязательный комментарий при возврате. Отдельно настраиваемая статусная модель с поимённым списком согласующих реализована для реестра лимитов — об этом мы пишем прямо, а не «в целом поддерживается».
- Права нарезаются до вкладки карточки и до отдельного действия жизненного цикла — матрица доступа получается перечисляемой, её можно выгрузить и согласовать с владельцем процесса.
- Расчёт суммы под риском детерминирован: одинаковые входные данные дают одинаковый результат независимо от сотрудника, и результат воспроизводится при разборе.
- Прослеживаемость встроена: история изменений, история этапов, комментарии и журнал отправленных уведомлений — на стороне продукта, а не на стороне регламента.
Названия этапов на этой странице приведены так, как они отображаются в продукте: «Создан», «В работе», «На согласовании», «На доработке», «Согласовано», «Переоценка», «Переоценен». Числа — из кода версии 1.2.0.
Показать карточку риска на стенде
Заводим риск, пробуем отправить его с пустыми полями, возвращаем на доработку с комментарием и выгружаем реестр. Около 40 минут, без слайдов.