Знания
Стандарты и методологии риск-менеджмента
Актуальный справочник по основным стандартам, методологиям и моделям управления рисками: ISO 31000, COSO ERM, российские ГОСТы и специализированные подходы.
Управление рисками не сводится к одному стандарту или методологии. ISO 31000 задаёт универсальные принципы и процесс риск-менеджмента, COSO ERM связывает управление рисками со стратегией и результативностью организации, а специализированные подходы — такие как NIST RMF или FAIR — решают более узкие задачи.
В этом справочнике собраны основные международные и российские стандарты по управлению рисками, наиболее распространённые методологии и модели. Цель материала — показать, какие подходы существуют, чем они отличаются и для каких задач подходят лучше всего.
Что меняется сейчас
ISO 31000 — готовится третья редакция; действующий ISO 31000:2018 находится в процессе пересмотра.
ISO 31011 — Management System to address risks and opportunities — Guidelines. Новый проект 2026 года, который должен показать, как встроить управление рисками и возможностями в системы менеджмента ISO и сделать этот подход единообразным для разных стандартов. Он развивает тему, которую ранее частично закрывал IWA 31:2020 и основанный на нём ГОСТ Р 72254-2025.
COSO в мае 2026 года выпустил новое практическое руководство From Guidance to Action, посвященное переходу от формального ERM к использованию риск-менеджмента непосредственно при принятии решений.
COSO продолжает расширять модель за пределы классического ERM: в 2026 году опубликованы новые рекомендации по корпоративному управлению и роли совета директоров в контроле за рисками, а также по внутреннему контролю в отношении новых технологий.
В России с 2026 года действует ГОСТ Р 72254-2025, посвящённый применению ISO 31000 в системах менеджмента, а также новые стандарты по правовым, проектным и возникающим рискам.
Стандарты риск-менеджмента
Основу международной стандартизации риск-менеджмента составляет семейство ISO 31000, разрабатываемое комитетом ISO/TC 262 Risk Management. Оно включает универсальные принципы управления рисками, методы оценки риска, терминологию и специализированные руководства для отдельных видов риска.
Базовые стандарты ISO/IEC
| Стандарт | Назначение | Статус | Российский аналог |
|---|---|---|---|
| ISO 31000:2018 Risk management — Guidelines | Основные принципы, система и процесс управления рисками | Пересматривается 3 редакция | ГОСТ Р ИСО 31000-2019 |
| IEC 31010:2019 Risk management — Risk assessment techniques | Выбор и применение методов оценки риска | Действует | ГОСТ Р МЭК 31010-2021 |
| ISO 31022:2020 Risk management — Guidelines for the management of legal risk | Управление правовыми рисками | Действует подтверждён в 2026 | ГОСТ Р ИСО 31022-2025 |
| ISO/TS 31050:2023 Risk management — Guidelines for managing an emerging risk to enhance resilience | Управление новыми и возникающими рисками | Действует | ГОСТ Р 72248-2025 / ISO/TS 31050:2023 |
| ISO 31073:2022 Risk management — Vocabulary | Термины и определения риск-менеджмента | Действует | ГОСТ Р ИСО 31073-2024 |
Специализированные стандарты
| Стандарт | Назначение | Статус | Российский аналог |
|---|---|---|---|
| ISO 31030:2021 Travel risk management — Guidance for organizations | Управление рисками деловых поездок | Действует | — |
| ISO 31031:2024 Managing risk for youth and school trips | Управление рисками поездок детей и молодёжи | Действует | — |
Основные российские стандарты
Российская система стандартов по риск-менеджменту включает как национальные версии международных ISO/IEC, так и собственные документы, развивающие отдельные аспекты управления рисками — оценку риска, интеграцию с системами менеджмента, проектные и возникающие риски.
| Стандарт | назначение | Особенность |
|---|---|---|
| ГОСТ Р ИСО 31000-2019 Менеджмент риска. Принципы и руководство | Базовые принципы и процесс риск-менеджмента | Российская версия ISO 31000:2018; основной универсальный стандарт |
| ГОСТ Р 58771-2019 Менеджмент риска. Технологии оценки риска | Выбор и применение методов оценки риска | Российский стандарт, разработанный с учетом IEC 31010:2019, но не идентичный ему |
| ГОСТ Р МЭК 31010-2021 Надежность в технике. Методы оценки риска | Методы анализа и оценки риска | IDT к IEC 31010:2019 |
| ГОСТ Р ИСО 31073-2024 Менеджмент риска. Словарь | Термины и определения | IDT к ISO 31073:2022 |
| ГОСТ Р ИСО 31022-2025 Менеджмент риска. Руководство по менеджменту правовых рисков | Управление правовыми рисками | Российская версия ISO 31022:2020 |
| ГОСТ Р 72248-2025 / ISO/TS 31050:2023 Менеджмент риска. Руководство по менеджменту новых рисков для повышения адаптивности | Управление новыми рисками | IDT к ISO/TS 31050:2023, действует с 1 марта 2026 года |
| ГОСТ Р 72254-2025 Менеджмент риска. Руководящие указания по применению ГОСТ Р ИСО 31000-2019 в системах менеджмента | Интеграция ISO 31000 с системами менеджмента | Модифицированная версия IWA 31:2020; действует с 1 марта 2026 года |
| ГОСТ Р 72160-2025 Менеджмент риска. Управление рисками проектов | Проектные риски | Российский стандарт; действует с 1 апреля 2026 года |
Обозначения степени соответствия международным стандартам: IDT (Identical) — российский стандарт идентичен международному; MOD (Modified) — международный стандарт принят с изменениями; NEQ (Not Equivalent) — российский стандарт неэквивалентен международному, хотя его положения могли использоваться при разработке.
Два действующих стандарта по методам оценки риска
В России одновременно действуют ГОСТ Р 58771-2019 и ГОСТ Р МЭК 31010-2021. Оба посвящены методам оценки риска и опираются на IEC 31010:2019, но имеют разный статус.
ГОСТ Р МЭК 31010-2021 идентичен международному IEC 31010:2019 (IDT), тогда как ГОСТ Р 58771-2019 разработан с учетом его положений, но не является эквивалентным международному стандарту (NEQ).
Историческое «наследие»
В российской системе продолжают действовать ГОСТ Р 51901.7-2017 по внедрению ISO 31000 и ГОСТ Р 56275-2014 по проектным рискам.
При практическом применении следует учитывать наличие более новых документов: ГОСТ Р 72254-2025 по интеграции ISO 31000 с системами менеджмента и ГОСТ Р 72160-2025 по управлению рисками проектов.
Риск-менеджмент для малого и среднего бизнеса
Р 50.1.091-2014 «Менеджмент риска. Основные подходы к менеджменту риска организаций малого и среднего бизнеса» — действующие рекомендации Росстандарта, адаптирующие общие принципы риск-менеджмента к практике МСП.
Документ ориентирован на предпринимателей, руководителей и консультантов и рассматривает применение риск-менеджмента к различным видам деятельности и рисков на протяжении жизненного цикла организации. Рекомендации не предназначены для сертификации системы риск-менеджмента.
Несмотря на возраст документа, это один из немногих российских методических материалов, специально ориентированных на малый и средний бизнес.
Основные модели риск-менеджмента
Наиболее универсальными ориентирами для построения корпоративного риск-менеджмента являются ISO 31000 и COSO ERM. Они решают схожую задачу, но делают разные акценты: ISO 31000 задаёт общие принципы и процесс управления рисками, а COSO ERM теснее связывает риск-менеджмент со стратегией, корпоративным управлением и результативностью организации.
ISO 31000
ISO 31000 задаёт универсальные принципы, систему и процесс управления рисками и может применяться к организациям любого типа и к любым категориям риска.
Стандарт определяет общую логику риск-менеджмента — от интеграции управления рисками в деятельность организации до идентификации, анализа, оценки и обработки риска. При этом он не предписывает конкретную организационную модель или набор методов оценки.
COSO ERM
COSO Enterprise Risk Management — Integrating with Strategy and Performance — модель корпоративного риск-менеджмента, ориентированная на интеграцию управления рисками со стратегией, постановкой целей и оценкой результативности организации.
Модель включает пять компонентов и двадцать принципов, охватывающих корпоративное управление и культуру, стратегию и постановку целей, работу с рисками, анализ результативности, а также информацию и коммуникации.
ISO 31000 и COSO ERM не являются взаимоисключающими подходами. ISO 31000 сильнее описывает универсальные принципы и процесс управления рисками, тогда как COSO ERM подробнее раскрывает связь риска со стратегией, корпоративным управлением и результативностью.
Специализированные модели
Для отдельных категорий риска и областей управления используются специализированные модели. Они обычно не заменяют корпоративную систему риск-менеджмента, а дополняют её более детальными подходами для конкретных задач.
| Подход | Основная задача | Область применения |
|---|---|---|
| NIST RMF | Управление рисками информационной безопасности и приватности через жизненный цикл информационной системы и систему контролей | ИТ и информационная безопасность |
| FAIR | Количественный анализ информационных и киберрисков, включая оценку потенциальных финансовых потерь | ИТ и информационная безопасность |
| PMI Risk Management | Управление угрозами и возможностями, способными повлиять на достижение целей проекта, программы или портфеля | Проектное и программное управление |
NIST RMF
NIST Risk Management Framework (RMF) — модель управления рисками информационной безопасности и приватности, разработанная NIST. Она связывает определение риска с выбором и внедрением защитных мер, оценкой их эффективности, авторизацией информационных систем и постоянным мониторингом.
NIST RMF следует рассматривать не как альтернативу корпоративному ERM, а как специализированный подход к управлению рисками информационных систем.
FAIR
FAIR (Factor Analysis of Information Risk) — модель количественного анализа информационных и киберрисков. Она раскладывает риск на измеримые факторы, связанные прежде всего с частотой событий и величиной возможных потерь.
Главное отличие FAIR от традиционных качественных методов — возможность получать количественные оценки риска и выражать возможные потери в финансовых показателях.
PMI Risk Management
Risk Management in Portfolios, Programs, and Projects: A Practice Guide (PMI, 2024) ориентирован на управление рисками проектов, программ и портфелей. Он рассматривает как угрозы, так и возможности и связывает управление рисками с достижением целей проекта, программы или портфеля.
Управление рисками здесь является частью общей системы управления проектом и непосредственно связано с его целями, сроками, стоимостью и ожидаемыми результатами.
Другие подходы
Помимо универсальных моделей и специализированных подходов существуют и другие методологии, применяемые в отдельных профессиональных и управленческих контекстах.
PRINCE2 Risk Management (ранее M_o_R — Management of Risk) — прикладная модель управления рисками из семейства методологий PRINCE2. Она описывает практическую организацию работы с рисками: принципы, роли и ответственность, процессы оценки и реагирования, коммуникации и постоянный контроль. Подход может применяться на уровне организации, программ, проектов и операционной деятельности, но особенно распространён в среде проектного и программного управления.
PRINCE2 Risk Management не является альтернативой ISO 31000 или COSO ERM на уровне корпоративной системы риск-менеджмента. Скорее, это более прикладной подход, который может использоваться для практической реализации управления рисками в организациях, уже применяющих PRINCE2 и связанные с ним методологии.
В отдельных отраслях, странах и профессиональных сообществах существуют и другие собственные руководства и модели. Как правило, они развивают отдельные аспекты риск-менеджмента или адаптируют общие принципы к конкретной сфере деятельности.
Как ориентироваться в стандартах и моделях
Универсального «лучшего» стандарта риск-менеджмента не существует. ISO 31000 подходит как базовая основа для построения системы управления рисками практически в любой организации, а COSO ERM особенно полезен там, где необходимо тесно связать риски со стратегией, корпоративным управлением и результативностью бизнеса. Специализированные модели — NIST RMF, FAIR, PMI Risk Management и другие — имеет смысл применять для более глубокой работы с отдельными категориями рисков или управленческими задачами.
На практике эти подходы могут использоваться совместно: корпоративная система риск-менеджмента задаёт общие принципы и процессы, а специализированные модели и методы дополняют её там, где требуется более детальный анализ.
А как оценивать сами риски?
Стандарты и модели определяют общую систему управления рисками, но для их идентификации и оценки используются конкретные методы — от экспертных матриц и сценарного анализа до FMEA, HAZOP, Bow-Tie и количественного моделирования.
Основные методы оценки риска и области их применения мы рассмотрим в отдельном материале.
Актуальность информации проверена: 03 сентября 2026 года.
Справочник обновляется по мере публикации новых редакций стандартов и методических документов.
ОБСУДИТЬ ЗАДАЧУ
Нужно применить это на практике?
Поможем разобраться в ситуации, определить приоритеты и выбрать практический следующий шаг.