Анализ рисков бизнеса: с чего начать и как не утонуть в теории

Практический анализ рисков для малого бизнеса: с чего начать первый аудит, какие риски оценивать в первую очередь и как собрать рабочий реестр за один вечер. Без консалтинга и академизма.

Анализ рисков малого бизнеса начинается с одного действия: выписать то, что уже ломается в работе. Не с покупки сервиса, не с найма консультанта и не с изучения матриц из учебника. Инструмент не создаёт данные, он обрабатывает уже существующую информацию. Если заявки теряются, а половина сделок живёт в переписке менеджера, никакая аналитика честной картины не покажет.

Дальше фокус сужается до пяти зон: финансы, команда, клиенты, поставщики, регуляторика. Это риски, которые видны в ежедневной работе и поддаются оценке без специальных знаний. Всё остальное, репутация, макроэкономика, отраслевые прогнозы, спокойно уходит на второй этап.

Порядок действий на один вечер такой: фиксируем проблемы в процессах, оцениваем пять зон, собираем реестр из 10-15 строк, назначаем ответственного и ставим пересмотр раз в квартал.

Содержание статьи

С чего начать анализ рисков: не инструменты, а дыры в процессах

Главная ошибка: покупать инструменты вместо того, чтобы закрыть дыры в процессе. Второй по частоте промах: считать автоматизацию покупкой лицензии. Основные сложности обычно связаны не с оплатой сервиса, а с настройкой процессов, подготовкой команды и адаптацией системы под конкретный бизнес.

Типичные ошибки: покупка инструментов вместо анализа процессов

Сценарий повторяется в разных отраслях. Руководитель видит презентацию сквозной аналитики, покупает сервис, а через несколько месяцев получает отчёты, которым никто не доверяет. Причина простая: данные поступают из CRM, где часть заявок заведена вручную, этапы сделок заполнены неправильно, а источник обращения указан неточно. Система работает, данные грязные.

Порядок действий обратный: сначала разобраться, где теряются заявки и каких данных не хватает, и только потом выбирать инструмент. Если заявки теряются, менеджеры забывают перезвонить и историю общения сложно найти, начинать стоит с CRM. Если обращения фиксируются, но непонятно, откуда пришёл клиент, нужен коллтрекинг и настройка отслеживания источников. Это разные задачи и разные инструменты.

Если перед изменениями хочется навести порядок в описании процессов, посмотрите разбор BPMN для малого бизнеса: зачем описывать процессы схемами и когда это реально нужно. Во многих случаях вместо схемы хватает обычного чек-листа.

Как за один вечер зафиксировать реальные проблемы

Упражнение простое. Возьмите лист или пустую таблицу и за один вечер выпишите три вещи: где теряются заявки, каких данных не хватает для решений, какие операции отнимают слишком много времени. Без оценок и классификаций, только факты.

Пример строки: «Заявки с сайта падают в почту, менеджер видит их раз в день, теряем часть обращений». Ещё несколько в том же духе: «Себестоимость считаем раз в месяц, актуальных цифр нет», «Согласование счёта занимает три дня», «Ключевой поставщик один, сроки срывает регулярно».

Такой список уже черновик реестра рисков. Он опирается на факты из вашей работы, а не на чужую теорию.

Какие риски оценивать в первую очередь: 5 ключевых зон

Пять зон покрывают повседневные операционные риски: финансы, команда, клиенты, поставщики, регуляторика. Они ценны тем, что проверяются без аналитиков и внешних бюджетов. Начните с них, а репутационные и макроэкономические риски отложите: на первом заходе они добавляют объём, а не решения.

Финансы: где чаще всего рвётся

Четыре типовых риска: кассовый разрыв, зависимость от одного клиента или поставщика, рост дебиторской задолженности, отсутствие резерва. Самый частый и болезненный - кассовый разрыв: денег на счету вроде хватает, но платежи и поступления расходятся по срокам.

Простой тест: если завтра крупнейший клиент уйдёт, сколько месяцев бизнес протянет на текущих обязательствах? Если ответ меньше трёх, это риск с высоким влиянием. Второй тест: какую долю выручки даёт один клиент? 60% выручки от одного заказчика - это не стабильность, а зависимость.

Команда: риски, которые не видны в отчётах

Уход ключевого сотрудника, конфликты внутри команды, перегрузка основателя, отсутствие замены на критичных ролях. Эти риски не попадают в финансовую отчётность, но бьют по выручке напрямую.

Пример: менеджер вёл 70% клиентов, уволился и забрал часть базы. Формально это HR-история, фактически - потеря выручки. Контрольный вопрос: кто в команде незаменим и что произойдёт, если он уйдёт завтра? Ответ «все незаменимы» означает, что процессов нет.

Клиенты и поставщики: зависимость и сбои

На стороне клиентов смотрите концентрацию выручки, рост дебиторки и отток. На стороне поставщиков: срыв сроков, резкий рост цен, единственный источник сырья или комплектующих. Производство, зависящее от одного зарубежного поставщика, получает риск сразу по двум направлениям: логистика и расчёты.

Быстрый чек: посчитайте долю топ-3 клиентов и топ-3 поставщиков в выручке и закупках. Если одна из цифр перевалила за половину, у вас есть зависимость, которую стоит держать в реестре.

Регуляторика: что проверять, даже если вы маленькие

Пожарная безопасность, лицензии, требования к документам. С 1 января 2025 года риск на производственном объекте класса Ф5 считают по методике приказа МЧС России № 533, и эта методика распространяется также на кабинеты и офисы внутри производственного здания. Расчёт пожарного риска обосновывает отступления от сводов правил: зауженные эвакуационные выходы, открытую лестницу, отсутствие одной из двух систем, автоматического пожаротушения или дымоудаления. Пожарную сигнализацию и систему оповещения расчётом заменить нельзя.

Декларацию пожарной безопасности по ст. 64 Федерального закона от 22.07.2008 № 123-ФЗ составляют для здания, сооружения или производственного объекта, проект которого подлежит экспертизе; раздел об оценке пожарного риска заполняют, если расчёт проводился. На практике расчёт чаще заказывают после предписания инспектора МЧС. Внеплановую проверку проводят после пожара, и на устранение нарушений тогда дают от 1 до 3 месяцев.

По лицензиям логика похожая: Росздравнадзор по лицензированию медицинских изделий требует законное основание на помещения, при этом специальные требования к помещениям и процессу производства не установлены. Если бизнес работает с импортом или экспортом, аудит внешнеэкономической деятельности выявляет ошибки в документах, расчётах и соблюдении требований, что снижает финансовые и таможенные риски.

Отдельная группа, которую стоит держать в голове владельцу: личные риски. Они возникают при проверке, вызове на опрос или допрос, обыске, споре о контроле над активами. Сюда же относятся риски для имущества при долгах, банкротстве, корпоративном конфликте и семейном споре. В маленькой компании эти истории напрямую связаны с бизнесом, поэтому пара строк в реестре для них найдётся.

Как составить рабочий реестр рисков за один вечер

Алгоритм из четырёх шагов. Первый: выпишите все риски из пяти зон, начните с 10-15 строк, не стремитесь к сотне. Второй: оцените вероятность и влияние по шкале от 1 до 3. Третий: отсортируйте по произведению баллов. Четвёртый: назначьте ответственного и срок пересмотра по каждому риску.

Минимальный шаблон реестра: 7 колонок, которые реально работают

РискЗонаВероятность (1-3)Влияние (1-3)БаллОтветственныйДействие и срок пересмотра
Кассовый разрыв в начале месяцаФинансы339ВладелецПланировать поступления на 4 недели вперёд, пересмотр раз в месяц
Потеря клиента №1Клиенты236Коммерческий директорИскать второго крупного клиента, пересмотр раз в квартал
Уход менеджера с клиентской базойКоманда224РуководительПередавать сделки в CRM, пересмотр раз в квартал

Вести такую таблицу можно в Excel или Google Таблицах. Отдельный софт не нужен, пока строк меньше сотни.

Как приоритизировать: что делать в первую очередь

Сначала риски с баллом 6-9: высокая вероятность плюс высокое влияние. Затем 3-4, потом 1-2. Кассовый разрыв с баллом 9 идёт в работу сразу, уход менеджера с баллом 4 подождёт. Попытка закрыть все строки разом заканчивается тем, что не закрывается ни одна.

Как встроить анализ рисков в повседневную работу

Реестр живёт, пока к нему возвращаются. Два параметра решают всё: кто отвечает и как часто пересматриваем.

Кто в команде должен отвечать за реестр рисков

Критерии простые: доступ к информации и возможность влиять на процессы. В компании из 10 человек реестр обычно ведёт основатель или руководитель, но лучше закрепить конкретного человека: финансового директора, офис-менеджера, операционного управляющего. Ответственный без полномочий бесполезен: если человек не может менять процесс, он только заполняет таблицу.

Рабочая схема: один человек обновляет реестр, команда раз в квартал обсуждает приоритеты. Так оценка не превращается в личный файл, о котором забыли через месяц.

Как часто пересматривать оценку: триггеры и регулярность

Базовый ритм: раз в квартал. Дополнительные триггеры: потеря крупного клиента, уход ключевого сотрудника, проверка регулятора, резкий рост цен у поставщика, кассовый разрыв. Пример: после предписания МЧС компания добавляет в реестр риск по пожарной безопасности и пересматривает приоритеты, потому что срок на устранение ограничен.

Встройте обновление в текущие процессы: 15 минут на планёрке раз в месяц по статусам рисков. Если работа команды уже собрана на доске, добавьте туда отдельную колонку или карточку, принципы разобраны в материале Канбан для бизнеса: как запустить доску и не утонуть в стикерах.

Пересмотр реестра занимает около 30 минут. Это не отдельный проект и не месячная инициатива.

Как не утонуть в теории: практический подход vs академизм

Академический подход предлагает матрицы, десятки категорий и сложные модели оценки. Практический укладывается в пять зон, 10-15 рисков и конкретные действия. Разница в цели: первый описывает риск идеально, второй им управляет.

Пример. Вместо расчёта VaR на портфель заказов задайте вопрос: что будет, если завтра уйдёт главный клиент? Ответ в духе «выручка падает на 40%, денег хватает на два месяца» полезнее любой модели, потому что сразу подсказывает действие.

Правило отсечения: если риск нельзя описать одним предложением и назначить по нему действие, он пока не нужен в реестре. Когда процессов станет больше и появится задача искать сбои заранее, пригодится более строгий метод: FMEA-анализ: что это и зачем он нужен бизнесу в 2026 году, с оценкой последствий по шкалам и приоритетным числом риска.

Чек-лист: с чего начать уже сегодня

  1. Выпишите проблемы в процессах: где теряются заявки, каких данных не хватает, какие операции отнимают время.
  2. Пройдитесь по пяти зонам: финансы, команда, клиенты, поставщики, регуляторика.
  3. Составьте реестр из 10-15 рисков, не больше.
  4. Оцените каждый риск по вероятности и влиянию от 1 до 3.
  5. Посчитайте балл и отсортируйте строки.
  6. Назначьте ответственного по рискам с баллом 6-9.
  7. Задайте срок пересмотра: раз в квартал по умолчанию.
  8. Добавьте 15 минут на планёрке раз в месяц.
  9. Отметьте триггеры для внепланового пересмотра: потеря клиента, уход сотрудника, проверка, скачок цен.

Чужой чек-лист всегда придётся адаптировать: отрасль, масштаб и контекст меняют список. Сервисной компании важнее зависимость от людей, производственной - от поставщиков и регуляторики. Возьмите базу и уберите строки, которые к вашему делу не относятся.

На всё уходит один вечер. Типичный результат первого захода: 10-15 строк в таблице и 2-3 риска, которые нужно закрывать на этой неделе. Возражение «нет времени» снимается таймером на два часа, возражение «в моём бизнесе всё иначе» - тем, что список вы пишете сами по своим процессам, а не берёте готовый.

← Все материалы