53
Данным вопросам было уделено особое внимание на конференции
IORWG, прошедшей в мае 2019 г. в Чили. На конференции отмечалось, что,
несмотря на выгоды от внедрения передовых технологий и аутсорсинга, нельзя
упускать из внимания и риски, которые они порождают (в том числе
киберугрозы, правовые риски, риски утечки данных).
Иначе говоря, новые технологии и аутсорсинг могут создавать риски,
которые становятся не меньшей, а возможно, и большей угрозой. Например,
около 70% регуляторов в той или иной мере применяют облачные технологии,
при этом выявлено более 15 связанных с их применением новых рисков (в том
числе потеря контроля за системами, шпионаж, взломы, потеря связи,
вредоносное вмешательство и др.).
В этой связи на конференции подчеркивалась необходимость
соизмерения «аппетита» к внедрению передовых практик с задачами
обеспечения непрерывности деятельности, в том числе наличия «стратегии
выхода». У более низкого риск-аппетита регулятора есть и обратная сторона: в
отличие от коммерческой организации регулятор не может отказаться от
осуществления тех или иных видов деятельности, а значит, и от связанных с
ними рисков, снизить которые нередко не представляется возможным. В такой
ситуации ключевой задачей становится мониторинг эффективности
применяемых мер реагирования на остаточные риски.
Суть следующего заметного отличия систем управления операционными
рисками в регуляторах заключается в том, что их операционные риски нельзя
трактовать в классическом виде – как риски финансовых потерь.
Операционный риск – это всегда риск отклонения от заданных целей. В случае
же имеющего место у регуляторов качественного характера рисков возникает
логичный вопрос, как измерить риск и какие негативные события в такой
парадигме вообще считать значимыми.
Решение данной задачи обеспечивается посредством восприятия
операционного риска регулятора как негативного события, способного прямо
или косвенно повлиять на достижение целей его деятельности. На практике это