Знания

Стандарты и методологии риск-менеджмента

Актуальный справочник по основным стандартам, методологиям и моделям управления рисками: ISO 31000, COSO ERM, российские ГОСТы и специализированные подходы.

03.09.2026

Риск-менеджмент

← База знаний

Управление рисками не сводится к одному стандарту или методологии. ISO 31000 задаёт универсальные принципы и процесс риск-менеджмента, COSO ERM связывает управление рисками со стратегией и результативностью организации, а специализированные подходы — такие как NIST RMF или FAIR — решают более узкие задачи.

В этом справочнике собраны основные международные и российские стандарты по управлению рисками, наиболее распространённые методологии и модели. Цель материала — показать, какие подходы существуют, чем они отличаются и для каких задач подходят лучше всего.

Что меняется сейчас

ISO 31000 — готовится третья редакция; действующий ISO 31000:2018 находится в процессе пересмотра.

ISO 31011 — Management System to address risks and opportunities — Guidelines. Новый проект 2026 года, который должен показать, как встроить управление рисками и возможностями в системы менеджмента ISO и сделать этот подход единообразным для разных стандартов. Он развивает тему, которую ранее частично закрывал IWA 31:2020 и основанный на нём ГОСТ Р 72254-2025.

COSO в мае 2026 года выпустил новое практическое руководство From Guidance to Action, посвященное переходу от формального ERM к использованию риск-менеджмента непосредственно при принятии решений.

COSO продолжает расширять модель за пределы классического ERM: в 2026 году опубликованы новые рекомендации по корпоративному управлению и роли совета директоров в контроле за рисками, а также по внутреннему контролю в отношении новых технологий.

В России с 2026 года действует ГОСТ Р 72254-2025, посвящённый применению ISO 31000 в системах менеджмента, а также новые стандарты по правовым, проектным и возникающим рискам.

Стандарты риск-менеджмента

Основу международной стандартизации риск-менеджмента составляет семейство ISO 31000, разрабатываемое комитетом ISO/TC 262 Risk Management. Оно включает универсальные принципы управления рисками, методы оценки риска, терминологию и специализированные руководства для отдельных видов риска.

Базовые стандарты ISO/IEC

СтандартНазначениеСтатусРоссийский аналог
ISO 31000:2018
Risk management — Guidelines
Основные принципы, система и процесс управления рискамиПересматривается
3 редакция
ГОСТ Р ИСО 31000-2019
IEC 31010:2019
Risk management — Risk assessment techniques
Выбор и применение методов оценки рискаДействуетГОСТ Р МЭК 31010-2021
ISO 31022:2020
Risk management — Guidelines for the management of legal risk
Управление правовыми рискамиДействует
подтверждён в 2026
ГОСТ Р ИСО 31022-2025
ISO/TS 31050:2023
Risk management — Guidelines for managing an emerging risk to enhance resilience
Управление новыми и возникающими рискамиДействуетГОСТ Р 72248-2025 / ISO/TS 31050:2023
ISO 31073:2022
Risk management — Vocabulary
Термины и определения риск-менеджментаДействуетГОСТ Р ИСО 31073-2024

Специализированные стандарты

СтандартНазначениеСтатусРоссийский аналог
ISO 31030:2021
Travel risk management — Guidance for organizations
Управление рисками деловых поездокДействует
ISO 31031:2024
Managing risk for youth and school trips
Управление рисками поездок детей и молодёжиДействует

Основные российские стандарты

Российская система стандартов по риск-менеджменту включает как национальные версии международных ISO/IEC, так и собственные документы, развивающие отдельные аспекты управления рисками — оценку риска, интеграцию с системами менеджмента, проектные и возникающие риски.

СтандартназначениеОсобенность
ГОСТ Р ИСО 31000-2019
Менеджмент риска. Принципы и руководство
Базовые принципы и процесс риск-менеджментаРоссийская версия ISO 31000:2018; основной универсальный стандарт
ГОСТ Р 58771-2019
Менеджмент риска. Технологии оценки риска
Выбор и применение методов оценки рискаРоссийский стандарт, разработанный с учетом IEC 31010:2019, но не идентичный ему
ГОСТ Р МЭК 31010-2021
Надежность в технике. Методы оценки риска
Методы анализа и оценки рискаIDT к IEC 31010:2019
ГОСТ Р ИСО 31073-2024
Менеджмент риска. Словарь
Термины и определенияIDT к ISO 31073:2022
ГОСТ Р ИСО 31022-2025
Менеджмент риска. Руководство по менеджменту правовых рисков
Управление правовыми рискамиРоссийская версия ISO 31022:2020
ГОСТ Р 72248-2025 / ISO/TS 31050:2023
Менеджмент риска. Руководство по менеджменту новых рисков для повышения адаптивности
Управление новыми рискамиIDT к ISO/TS 31050:2023, действует с 1 марта 2026 года
ГОСТ Р 72254-2025
Менеджмент риска. Руководящие указания по применению ГОСТ Р ИСО 31000-2019 в системах менеджмента
Интеграция ISO 31000 с системами менеджментаМодифицированная версия IWA 31:2020; действует с 1 марта 2026 года
ГОСТ Р 72160-2025
Менеджмент риска. Управление рисками проектов
Проектные рискиРоссийский стандарт; действует с 1 апреля 2026 года

Обозначения степени соответствия международным стандартам: IDT (Identical) — российский стандарт идентичен международному; MOD (Modified) — международный стандарт принят с изменениями; NEQ (Not Equivalent) — российский стандарт неэквивалентен международному, хотя его положения могли использоваться при разработке.

Два действующих стандарта по методам оценки риска

В России одновременно действуют ГОСТ Р 58771-2019 и ГОСТ Р МЭК 31010-2021. Оба посвящены методам оценки риска и опираются на IEC 31010:2019, но имеют разный статус.

ГОСТ Р МЭК 31010-2021 идентичен международному IEC 31010:2019 (IDT), тогда как ГОСТ Р 58771-2019 разработан с учетом его положений, но не является эквивалентным международному стандарту (NEQ).

Историческое «наследие»

В российской системе продолжают действовать ГОСТ Р 51901.7-2017 по внедрению ISO 31000 и ГОСТ Р 56275-2014 по проектным рискам.

При практическом применении следует учитывать наличие более новых документов: ГОСТ Р 72254-2025 по интеграции ISO 31000 с системами менеджмента и ГОСТ Р 72160-2025 по управлению рисками проектов.

Риск-менеджмент для малого и среднего бизнеса

Р 50.1.091-2014 «Менеджмент риска. Основные подходы к менеджменту риска организаций малого и среднего бизнеса» — действующие рекомендации Росстандарта, адаптирующие общие принципы риск-менеджмента к практике МСП.

Документ ориентирован на предпринимателей, руководителей и консультантов и рассматривает применение риск-менеджмента к различным видам деятельности и рисков на протяжении жизненного цикла организации. Рекомендации не предназначены для сертификации системы риск-менеджмента.

Несмотря на возраст документа, это один из немногих российских методических материалов, специально ориентированных на малый и средний бизнес.

Основные модели риск-менеджмента

Наиболее универсальными ориентирами для построения корпоративного риск-менеджмента являются ISO 31000 и COSO ERM. Они решают схожую задачу, но делают разные акценты: ISO 31000 задаёт общие принципы и процесс управления рисками, а COSO ERM теснее связывает риск-менеджмент со стратегией, корпоративным управлением и результативностью организации.

ISO 31000

ISO 31000 задаёт универсальные принципы, систему и процесс управления рисками и может применяться к организациям любого типа и к любым категориям риска.

Стандарт определяет общую логику риск-менеджмента — от интеграции управления рисками в деятельность организации до идентификации, анализа, оценки и обработки риска. При этом он не предписывает конкретную организационную модель или набор методов оценки.

COSO ERM

COSO Enterprise Risk Management — Integrating with Strategy and Performance — модель корпоративного риск-менеджмента, ориентированная на интеграцию управления рисками со стратегией, постановкой целей и оценкой результативности организации.

Модель включает пять компонентов и двадцать принципов, охватывающих корпоративное управление и культуру, стратегию и постановку целей, работу с рисками, анализ результативности, а также информацию и коммуникации.

ISO 31000 и COSO ERM не являются взаимоисключающими подходами. ISO 31000 сильнее описывает универсальные принципы и процесс управления рисками, тогда как COSO ERM подробнее раскрывает связь риска со стратегией, корпоративным управлением и результативностью.

Специализированные модели

Для отдельных категорий риска и областей управления используются специализированные модели. Они обычно не заменяют корпоративную систему риск-менеджмента, а дополняют её более детальными подходами для конкретных задач.

ПодходОсновная задачаОбласть применения
NIST RMFУправление рисками информационной безопасности и приватности через жизненный цикл информационной системы и систему контролейИТ и информационная безопасность
FAIRКоличественный анализ информационных и киберрисков, включая оценку потенциальных финансовых потерьИТ и информационная безопасность
PMI Risk ManagementУправление угрозами и возможностями, способными повлиять на достижение целей проекта, программы или портфеляПроектное и программное управление

NIST RMF

NIST Risk Management Framework (RMF) — модель управления рисками информационной безопасности и приватности, разработанная NIST. Она связывает определение риска с выбором и внедрением защитных мер, оценкой их эффективности, авторизацией информационных систем и постоянным мониторингом.

NIST RMF следует рассматривать не как альтернативу корпоративному ERM, а как специализированный подход к управлению рисками информационных систем.

FAIR

FAIR (Factor Analysis of Information Risk) — модель количественного анализа информационных и киберрисков. Она раскладывает риск на измеримые факторы, связанные прежде всего с частотой событий и величиной возможных потерь.

Главное отличие FAIR от традиционных качественных методов — возможность получать количественные оценки риска и выражать возможные потери в финансовых показателях.

PMI Risk Management

Risk Management in Portfolios, Programs, and Projects: A Practice Guide (PMI, 2024) ориентирован на управление рисками проектов, программ и портфелей. Он рассматривает как угрозы, так и возможности и связывает управление рисками с достижением целей проекта, программы или портфеля.

Управление рисками здесь является частью общей системы управления проектом и непосредственно связано с его целями, сроками, стоимостью и ожидаемыми результатами.

Другие подходы

Помимо универсальных моделей и специализированных подходов существуют и другие методологии, применяемые в отдельных профессиональных и управленческих контекстах.

PRINCE2 Risk Management (ранее M_o_R — Management of Risk) — прикладная модель управления рисками из семейства методологий PRINCE2. Она описывает практическую организацию работы с рисками: принципы, роли и ответственность, процессы оценки и реагирования, коммуникации и постоянный контроль. Подход может применяться на уровне организации, программ, проектов и операционной деятельности, но особенно распространён в среде проектного и программного управления.

PRINCE2 Risk Management не является альтернативой ISO 31000 или COSO ERM на уровне корпоративной системы риск-менеджмента. Скорее, это более прикладной подход, который может использоваться для практической реализации управления рисками в организациях, уже применяющих PRINCE2 и связанные с ним методологии.

В отдельных отраслях, странах и профессиональных сообществах существуют и другие собственные руководства и модели. Как правило, они развивают отдельные аспекты риск-менеджмента или адаптируют общие принципы к конкретной сфере деятельности.

Как ориентироваться в стандартах и моделях

Универсального «лучшего» стандарта риск-менеджмента не существует. ISO 31000 подходит как базовая основа для построения системы управления рисками практически в любой организации, а COSO ERM особенно полезен там, где необходимо тесно связать риски со стратегией, корпоративным управлением и результативностью бизнеса. Специализированные модели — NIST RMF, FAIR, PMI Risk Management и другие — имеет смысл применять для более глубокой работы с отдельными категориями рисков или управленческими задачами.

На практике эти подходы могут использоваться совместно: корпоративная система риск-менеджмента задаёт общие принципы и процессы, а специализированные модели и методы дополняют её там, где требуется более детальный анализ.

А как оценивать сами риски?

Стандарты и модели определяют общую систему управления рисками, но для их идентификации и оценки используются конкретные методы — от экспертных матриц и сценарного анализа до FMEA, HAZOP, Bow-Tie и количественного моделирования.

Основные методы оценки риска и области их применения мы рассмотрим в отдельном материале.


Актуальность информации проверена: 03 сентября 2026 года.

Справочник обновляется по мере публикации новых редакций стандартов и методических документов.

ОБСУДИТЬ ЗАДАЧУ

Нужно применить это на практике?

Поможем разобраться в ситуации, определить приоритеты и выбрать практический следующий шаг.