Анализ рисков малого бизнеса начинается с одного действия: выписать то, что уже ломается в работе. Не с покупки сервиса, не с найма консультанта и не с изучения матриц из учебника. Инструмент не создаёт данные, он обрабатывает уже существующую информацию. Если заявки теряются, а половина сделок живёт в переписке менеджера, никакая аналитика честной картины не покажет.
Дальше фокус сужается до пяти зон: финансы, команда, клиенты, поставщики, регуляторика. Это риски, которые видны в ежедневной работе и поддаются оценке без специальных знаний. Всё остальное, репутация, макроэкономика, отраслевые прогнозы, спокойно уходит на второй этап.
Порядок действий на один вечер такой: фиксируем проблемы в процессах, оцениваем пять зон, собираем реестр из 10-15 строк, назначаем ответственного и ставим пересмотр раз в квартал.
С чего начать анализ рисков: не инструменты, а дыры в процессах
Главная ошибка: покупать инструменты вместо того, чтобы закрыть дыры в процессе. Второй по частоте промах: считать автоматизацию покупкой лицензии. Основные сложности обычно связаны не с оплатой сервиса, а с настройкой процессов, подготовкой команды и адаптацией системы под конкретный бизнес.
Типичные ошибки: покупка инструментов вместо анализа процессов
Сценарий повторяется в разных отраслях. Руководитель видит презентацию сквозной аналитики, покупает сервис, а через несколько месяцев получает отчёты, которым никто не доверяет. Причина простая: данные поступают из CRM, где часть заявок заведена вручную, этапы сделок заполнены неправильно, а источник обращения указан неточно. Система работает, данные грязные.
Порядок действий обратный: сначала разобраться, где теряются заявки и каких данных не хватает, и только потом выбирать инструмент. Если заявки теряются, менеджеры забывают перезвонить и историю общения сложно найти, начинать стоит с CRM. Если обращения фиксируются, но непонятно, откуда пришёл клиент, нужен коллтрекинг и настройка отслеживания источников. Это разные задачи и разные инструменты.
Если перед изменениями хочется навести порядок в описании процессов, посмотрите разбор BPMN для малого бизнеса: зачем описывать процессы схемами и когда это реально нужно. Во многих случаях вместо схемы хватает обычного чек-листа.
Как за один вечер зафиксировать реальные проблемы
Упражнение простое. Возьмите лист или пустую таблицу и за один вечер выпишите три вещи: где теряются заявки, каких данных не хватает для решений, какие операции отнимают слишком много времени. Без оценок и классификаций, только факты.
Пример строки: «Заявки с сайта падают в почту, менеджер видит их раз в день, теряем часть обращений». Ещё несколько в том же духе: «Себестоимость считаем раз в месяц, актуальных цифр нет», «Согласование счёта занимает три дня», «Ключевой поставщик один, сроки срывает регулярно».
Такой список уже черновик реестра рисков. Он опирается на факты из вашей работы, а не на чужую теорию.
Какие риски оценивать в первую очередь: 5 ключевых зон
Пять зон покрывают повседневные операционные риски: финансы, команда, клиенты, поставщики, регуляторика. Они ценны тем, что проверяются без аналитиков и внешних бюджетов. Начните с них, а репутационные и макроэкономические риски отложите: на первом заходе они добавляют объём, а не решения.
Финансы: где чаще всего рвётся
Четыре типовых риска: кассовый разрыв, зависимость от одного клиента или поставщика, рост дебиторской задолженности, отсутствие резерва. Самый частый и болезненный - кассовый разрыв: денег на счету вроде хватает, но платежи и поступления расходятся по срокам.
Простой тест: если завтра крупнейший клиент уйдёт, сколько месяцев бизнес протянет на текущих обязательствах? Если ответ меньше трёх, это риск с высоким влиянием. Второй тест: какую долю выручки даёт один клиент? 60% выручки от одного заказчика - это не стабильность, а зависимость.
Команда: риски, которые не видны в отчётах
Уход ключевого сотрудника, конфликты внутри команды, перегрузка основателя, отсутствие замены на критичных ролях. Эти риски не попадают в финансовую отчётность, но бьют по выручке напрямую.
Пример: менеджер вёл 70% клиентов, уволился и забрал часть базы. Формально это HR-история, фактически - потеря выручки. Контрольный вопрос: кто в команде незаменим и что произойдёт, если он уйдёт завтра? Ответ «все незаменимы» означает, что процессов нет.
Клиенты и поставщики: зависимость и сбои
На стороне клиентов смотрите концентрацию выручки, рост дебиторки и отток. На стороне поставщиков: срыв сроков, резкий рост цен, единственный источник сырья или комплектующих. Производство, зависящее от одного зарубежного поставщика, получает риск сразу по двум направлениям: логистика и расчёты.
Быстрый чек: посчитайте долю топ-3 клиентов и топ-3 поставщиков в выручке и закупках. Если одна из цифр перевалила за половину, у вас есть зависимость, которую стоит держать в реестре.
Регуляторика: что проверять, даже если вы маленькие
Пожарная безопасность, лицензии, требования к документам. С 1 января 2025 года риск на производственном объекте класса Ф5 считают по методике приказа МЧС России № 533, и эта методика распространяется также на кабинеты и офисы внутри производственного здания. Расчёт пожарного риска обосновывает отступления от сводов правил: зауженные эвакуационные выходы, открытую лестницу, отсутствие одной из двух систем, автоматического пожаротушения или дымоудаления. Пожарную сигнализацию и систему оповещения расчётом заменить нельзя.
Декларацию пожарной безопасности по ст. 64 Федерального закона от 22.07.2008 № 123-ФЗ составляют для здания, сооружения или производственного объекта, проект которого подлежит экспертизе; раздел об оценке пожарного риска заполняют, если расчёт проводился. На практике расчёт чаще заказывают после предписания инспектора МЧС. Внеплановую проверку проводят после пожара, и на устранение нарушений тогда дают от 1 до 3 месяцев.
По лицензиям логика похожая: Росздравнадзор по лицензированию медицинских изделий требует законное основание на помещения, при этом специальные требования к помещениям и процессу производства не установлены. Если бизнес работает с импортом или экспортом, аудит внешнеэкономической деятельности выявляет ошибки в документах, расчётах и соблюдении требований, что снижает финансовые и таможенные риски.
Отдельная группа, которую стоит держать в голове владельцу: личные риски. Они возникают при проверке, вызове на опрос или допрос, обыске, споре о контроле над активами. Сюда же относятся риски для имущества при долгах, банкротстве, корпоративном конфликте и семейном споре. В маленькой компании эти истории напрямую связаны с бизнесом, поэтому пара строк в реестре для них найдётся.
Как составить рабочий реестр рисков за один вечер
Алгоритм из четырёх шагов. Первый: выпишите все риски из пяти зон, начните с 10-15 строк, не стремитесь к сотне. Второй: оцените вероятность и влияние по шкале от 1 до 3. Третий: отсортируйте по произведению баллов. Четвёртый: назначьте ответственного и срок пересмотра по каждому риску.
Минимальный шаблон реестра: 7 колонок, которые реально работают
| Риск | Зона | Вероятность (1-3) | Влияние (1-3) | Балл | Ответственный | Действие и срок пересмотра |
| Кассовый разрыв в начале месяца | Финансы | 3 | 3 | 9 | Владелец | Планировать поступления на 4 недели вперёд, пересмотр раз в месяц |
| Потеря клиента №1 | Клиенты | 2 | 3 | 6 | Коммерческий директор | Искать второго крупного клиента, пересмотр раз в квартал |
| Уход менеджера с клиентской базой | Команда | 2 | 2 | 4 | Руководитель | Передавать сделки в CRM, пересмотр раз в квартал |
Вести такую таблицу можно в Excel или Google Таблицах. Отдельный софт не нужен, пока строк меньше сотни.
Как приоритизировать: что делать в первую очередь
Сначала риски с баллом 6-9: высокая вероятность плюс высокое влияние. Затем 3-4, потом 1-2. Кассовый разрыв с баллом 9 идёт в работу сразу, уход менеджера с баллом 4 подождёт. Попытка закрыть все строки разом заканчивается тем, что не закрывается ни одна.
Как встроить анализ рисков в повседневную работу
Реестр живёт, пока к нему возвращаются. Два параметра решают всё: кто отвечает и как часто пересматриваем.
Кто в команде должен отвечать за реестр рисков
Критерии простые: доступ к информации и возможность влиять на процессы. В компании из 10 человек реестр обычно ведёт основатель или руководитель, но лучше закрепить конкретного человека: финансового директора, офис-менеджера, операционного управляющего. Ответственный без полномочий бесполезен: если человек не может менять процесс, он только заполняет таблицу.
Рабочая схема: один человек обновляет реестр, команда раз в квартал обсуждает приоритеты. Так оценка не превращается в личный файл, о котором забыли через месяц.
Как часто пересматривать оценку: триггеры и регулярность
Базовый ритм: раз в квартал. Дополнительные триггеры: потеря крупного клиента, уход ключевого сотрудника, проверка регулятора, резкий рост цен у поставщика, кассовый разрыв. Пример: после предписания МЧС компания добавляет в реестр риск по пожарной безопасности и пересматривает приоритеты, потому что срок на устранение ограничен.
Встройте обновление в текущие процессы: 15 минут на планёрке раз в месяц по статусам рисков. Если работа команды уже собрана на доске, добавьте туда отдельную колонку или карточку, принципы разобраны в материале Канбан для бизнеса: как запустить доску и не утонуть в стикерах.
Пересмотр реестра занимает около 30 минут. Это не отдельный проект и не месячная инициатива.
Как не утонуть в теории: практический подход vs академизм
Академический подход предлагает матрицы, десятки категорий и сложные модели оценки. Практический укладывается в пять зон, 10-15 рисков и конкретные действия. Разница в цели: первый описывает риск идеально, второй им управляет.
Пример. Вместо расчёта VaR на портфель заказов задайте вопрос: что будет, если завтра уйдёт главный клиент? Ответ в духе «выручка падает на 40%, денег хватает на два месяца» полезнее любой модели, потому что сразу подсказывает действие.
Правило отсечения: если риск нельзя описать одним предложением и назначить по нему действие, он пока не нужен в реестре. Когда процессов станет больше и появится задача искать сбои заранее, пригодится более строгий метод: FMEA-анализ: что это и зачем он нужен бизнесу в 2026 году, с оценкой последствий по шкалам и приоритетным числом риска.
Чек-лист: с чего начать уже сегодня
- Выпишите проблемы в процессах: где теряются заявки, каких данных не хватает, какие операции отнимают время.
- Пройдитесь по пяти зонам: финансы, команда, клиенты, поставщики, регуляторика.
- Составьте реестр из 10-15 рисков, не больше.
- Оцените каждый риск по вероятности и влиянию от 1 до 3.
- Посчитайте балл и отсортируйте строки.
- Назначьте ответственного по рискам с баллом 6-9.
- Задайте срок пересмотра: раз в квартал по умолчанию.
- Добавьте 15 минут на планёрке раз в месяц.
- Отметьте триггеры для внепланового пересмотра: потеря клиента, уход сотрудника, проверка, скачок цен.
Чужой чек-лист всегда придётся адаптировать: отрасль, масштаб и контекст меняют список. Сервисной компании важнее зависимость от людей, производственной - от поставщиков и регуляторики. Возьмите базу и уберите строки, которые к вашему делу не относятся.
На всё уходит один вечер. Типичный результат первого захода: 10-15 строк в таблице и 2-3 риска, которые нужно закрывать на этой неделе. Возражение «нет времени» снимается таймером на два часа, возражение «в моём бизнесе всё иначе» - тем, что список вы пишете сами по своим процессам, а не берёте готовый.