5) Установить взаимосвязи этапов бизнес-процесса и функционирующих в них объектов с другими объектами и общими целям системы управления для прогнозирования возможных рисков.
6) Выявить зоны, для формализации взаимодействий исходя из того, что нельзя допускать, чтобы одно и то же лицо контролировало все ключевые аспекты сделок, т. е. ключевые обязанности и ответственность в процессе проведении и регистрации сделок и их текущий контроль должны быть разделены между сотрудниками.
7) На основании выделенных этапов бизнес-процессов и контрольных точек следует определить соответствующие роли персонала организации.
8) Вскрыть конфликт интересов субъектов бизнес-процесса.
9) Установить показатели эффективности процесса в отношении достижения требуемых результатов.
10) Распределить ответственность над ходом процесса.
11) Определить ресурсы и стандарты, характеризующих состояние проводимых действий, необходимые для минимизации рисков, и достижения целей посредством процесса.
12) Выявить субъектов менеджмента или реального «владельца» процесса и роль процесса в реализации целей организаци, исходя из того, что управление объектом предполагает объединение контрольной информации на уровне одного субъекта, который наделен полномочиями и должен нести реальную ответственность за результат процесса с точки зрения целей
Обоснование цикла бизнес-процесса и выбор объектов контроля, по нашему мнению, можно проводить, на основе анализа зависимости его целей и возможных рисков. Схема анализа предполагает размещение:
• по вертикали – совокупность целей и задач, определяемых для функционирования элементов бизнес процесса и функционирующих в нем объектов при формировании услуги или продукта;
• по горизонтали – риски предопределенные для выделенных контрольных точек на основе анализа вероятности возникновения неблагоприятного или нежелательного события.
Установленный процесс описать и документировать с учетом его роли в достижении целей деятельности кредитной организации и анализа сопутствующих ему потенциальных рисков. Процедуры, составляющие процесс, должны быть разработаны, задокументированы и утверждены.
После первого блока разработки и формализации технологического бизнес-процесса следует второй блок определения рисков присущих выделенному бизнес-процессу.
Второй блок:
Для проведения эффективного технологического контроля необходимо, чтобы существенные риски, которые могут оказать отрицательное влияние на проведение бизнес-процесса, выявлялись и оценивались на постоянной основе, с одновременной оценкой существующих процедур контроля, эффективность которых предприятие планирует увеличить.
Данная оценка должна охватывать все риски, принимаемые на индивидуальной и консолидированной основе, и выявлять зоны риска и предопределяя, критические события, возможные к возникновению в той или иной зоне, способные стать причиной повышения уровня риска. В эти зоны следует встраивать контрольные процедуры и методы, виды и формы которых будут зависеть от выделенных зон и сделанных прогнозов и расчетов.
В рамках второго блока следует:
1) Выделить контрольные точки на основе анализа вероятности рисков возникновения неблагоприятного или нежелательного события.
2) Определить требования к формируемой контрольной информации в точках контроля на основе целей, критериев и функций контроля на данном уровне и в целом по системе управления, на основе оценки потенциальных рисков и допустимых величин отклонений, вероятных в ходе процесса.
3) Определить перечень внешних нормативных актов, которым нужно соответствовать, а также требования регулирующих законов, которые должны быть выполнены, и установить критичные области в информационном окружении, бизнес-процессах и инфраструктуре.
4) При идентификации рисков в процессах следует установить, насколько существующие процессы в компании рискованны с точки зрения невыполнения требований регулирующих законов.
Необходимо принимать во внимание все риски, способные привести к умышленному или случайному искажению финансовых данных и, соответственно, финансовой отчетности, а также к мошенничеству. Число рисков обусловливает объем проекта по построению системы внутреннего контроля. В дальнейшем уточнение качественных оценок операционных рисков проводится уже в рамках их количественной (стоимостной) оценки, требующей больших временных затрат. Поэтому ключевой задачей качественной оценки помимо определения значимости рисков является "отсечение" тех рисков, которые с высокой степенью вероятности не оправдают дальнейших затрат на их минимизацию или не влияют на критичную информацию. Идентификация рисков проводится на основании анализа детального описания процессов. По его результатам формируется список рисков, привязанных к процессам и функциям, где они были обнаружены. Процедура формирования этого списка основана на опросе экспертов и анализе процессов.