Рынок управления рисками в России стоит на пороге системного регуляторного сдвига. Согласно вступающим в силу изменениям в постановлении 868-П, с 2027 года все управляющие компании (УК) будут обязаны вести полный реестр рисков исключительно в электронной базе данных.
Эпоха разрозненных Excel-таблиц, локальных файлов и ручных журналов официально завершается. На смену им приходит требование к сквозной цифровизации, методологической обоснованности и полной аудиторской прослеживаемости каждого этапа риск-менеджмента.
Команда ТАБ GRC уже начала работу над комплексным решением, которое поможет управляющим компаниям не просто выполнить формальные требования регулятора, но и превратить обязательный электронный реестр вреальный инструмент управления устойчивостью бизнеса. В этой статье мы делимся нашим видением регуляторных изменений, анализируем риски неисполнения требований и рассказываем, какую архитектуру и методологическую базу мы планируем реализовать к 2027 году.
Что меняется по постановлению 868-П: ключевые требования
Новые правила устанавливают четкие рамки того, как управляющие компании должны идентифицировать, оценивать, мониторить и отчитываться по рискам. Регулятор смещает фокус с формального наличия документов на качество и целостность данных.
Что будет требоваться от УК в обязательном порядке:
Ведение единого электронного реестра рисков с фиксацией всех стадий жизненного цикла риска.
Использование утвержденной методологии риск-менеджмента, соответствующей отраслевым стандартам.
Обеспечение неизменяемости исторических данных, версионности оценок и полного аудиторского следа (кто, когда и на каком основании изменил статус риска).
Возможность генерации регуляторной отчетности в требуемых форматах без ручной консолидации.
Интеграция риск-данных с внутренними процессами управления, контроля и внутреннего аудита.
Чем грозит игнорирование или формальное исполнение требований
Переходный период до 2027 года дан для глубокой перестройки архитектуры управления рисками. Компании, которые отложат подготовку на последний квартал, столкнутся с несколькими критическими сценариями:
Регуляторные санкции и ограничения деятельности: несоответствие требованиям 868-П будет трактоваться как нарушение системы внутреннего контроля, что повлечет за собой штрафы, предписания или приостановку отдельных лицензий.
Операционные потери: отсутствие единой электронной базы приведет к дублированию данных, потере актуальности информации и невозможности быстро принимать решения в кризисных ситуациях.
Репутационные риски: партнеры, контрагенты и акционеры будут оценивать зрелость УК через призму соответствия регуляторным стандартам. Формальный подход снизит инвестиционную привлекательность.
Неэффективность внутреннего аудита: аудиторы не смогут проверить то, что не зафиксировано в системе с соблюдением методологии. Это создаст слепые зоны в системе корпоративного управления.
Наш подход: методология + технологическая платформа
Мы понимаем, что сама по себе «коробочная» система не решит задачу соответствия 868-П. Ключевое звено успеха — это грамотная методология, адаптированная под специфику управляющих компаний.
Сейчас мы завершением создание архитектуры по оценке рисков согласно методологии от ПАРТАД, чтобы предложить клиентам готовую, регуляторно-совместимую модель риск-менеджмента. Наша цель — не заставлять вас изобретать методологию с нуля, а дать вам проверенный каркас, который будет полностью поддержан функционалом ТАБ GRC.
Что мы планируем реализовать в ближайшие недели:
Адаптированную методологическую модель, которая будет соответствовать требованиям 868-П и отраслевым практикам. Вы сможете выбрать готовый шаблон или кастомизировать его под свою специфику.
Единый электронный реестр рисков с версионностью, обязательным аудит-трейлом и защитой от несанкционированных изменений.
Автоматизированный цикл оценки: от идентификации и качественного/количественного анализа до назначения владельцев рисков и планов реагирования.
Интеграционный слой для подгрузки данных из учетных систем.
Генератор регуляторной отчетности, который будет формировать выгрузки в требуемых форматах в один клик, без ручного сведения таблиц.
User Stories: как это будет работать для разных ролей
Чтобы понять, как новая модель изменит ежедневную работу, посмотрим на нее глазами тех, кто будет использовать систему.
Кейс 1: Риск-менеджер / Методолог
User Story: Как риск-менеджер, я хочу работать в системе, которая уже содержит готовую, соответствующую 868-П методологию, чтобы не тратить время на разработку формальных документов, а сосредоточиться на качестве оценок и актуальности реестра.
Как это будет работать: Мы внедрим конструктор методологических моделей, где можно будет выбрать базовый шаблон (на основе ПАРТАД), настроить шкалы оценки, контрольные значения и алгоритмы агрегации. Все изменения будут версионироваться и соответствовать требованиям регулятора к прослеживаемости.
Кейс 2: Специалист внутреннего контроля / Комплаенс
User Story: Как сотрудник комплаенса, я хочу иметь возможность в любой момент выгрузить полный аудит-трейл по любому риску, чтобы при проверке регулятора доказать, что оценки проводились своевременно, по утвержденной методологии и с привлечением ответственных владельцев.
Как это будет работать: Система будет фиксировать каждое действие: создание риска, изменение вероятности/ущерба, изменение статуса, согласование плана мероприятий. История изменений будет защищена от редактирования и доступна для формирования регламентированных выгрузок.
Логическая цепочка: от идентификации риска до регуляторного отчета
Новая архитектура ТАБ GRC выстроит замкнутый, соответствующий требованиям 868-П цикл управления рисками:
-
Методологическая база: Выбор или настройка модели оценки, соответствующей отраслевым стандартам и регуляторным требованиям.
-
Идентификация: Фиксация риска в электронном реестре с привязкой к владельцу и бизнес-процессу.
-
Оценка и верификация: Качественная и количественная оценка по утвержденным шкалам, согласование результатов владельцем риска.
-
Мониторинг и реагирование: Автоматический пересчет статусов, фиксация отклонений, назначение мероприятий по снижению риска.
-
Аудит-трейл и версионность: Сохранение полной истории изменений для доказательства зрелости риск-процессов.
-
Регуляторная отчетность: Автоматическая генерация выгрузок и дашбордов в форматах, требуемых постановлением 868-П.
Будущее риск-менеджмента УК: от формального соответствия к реальной устойчивости
Изменения в постановлении 868-П — это не бюрократическая нагрузка, а возможность для управляющих компаний пересмотреть свою архитектуру управления рисками. Компании, которые начнут подготовку заранее, получат не только соответствие требованиям, но и прозрачную, измеримую систему принятия решений.
Мы находимся на активной стадии методологической и архитектурной проработки решения для УК. Наша задача — дать вам не просто «электронную таблицу в облаке», а полноценную экосистему, где методология будет бесшовно работать в цифровой среде ТАБ GRC, обеспечивая защиту от регуляторных рисков и повышение операционной устойчивости.
Хотите быть в числе первых, кто оценит готовую методологическую модель и протестирует соответствие требованиям 868-П на ваших данных?