Тема
Стандарт рисков и непрерывности малого бизнеса
Актуальность: 2 августа 2026 года.
Назначение
Цель — не создать корпоративный реестр рисков, а заранее защитить деньги, клиентов, данные и способность команды 1–10 человек выполнять обязательства. Управление риском связывается с конкретным владельцем, ранним сигналом и действием.
Ориентиры: BUSINESS_AUDIT.md, ISO 31000:2018, ISO 22301:2019 и NIST Cybersecurity Framework 2.0. Использование принципов не означает сертификацию.
Определение риска
text
риск = неопределённое событие/условие + причина + последствие для целиНе записывать «плохие продажи» как риск. Записывать, например: зависимость от одного канала может сократить поток подходящих сделок при изменении правил платформы, что создаст кассовый разрыв до того, как заработает новый канал.
Минимальный реестр
| ID | Событие/причина | Последствие | Ранний сигнал | Вероятность | Влияние | Действующий контроль | Реакция | Владелец/срок | Остаточный риск |
|---|---|---|---|---|---|---|---|---|---|
| R-EXAMPLE — Пример — удалить перед работой | единственный платёжный провайдер недоступен 8 часов | продажи остановлены, кассовый сдвиг до 180 000 ₽ | рост ошибок API > 2% | средняя | высокая | ручная ссылка второго провайдера проверена 01.08.2026 | переключить после 30 минут | владелец сервиса / 15 минут | средний |
Оценки вероятности и влияния — порядковые, а не точная математика. Для крупных рисков по возможности считать диапазон денежного ущерба, длительность простоя и стоимость восстановления.
Обязательные категории
- деньги: кассовый разрыв, долг, дебиторка, налоги, мошенничество;
- клиенты: концентрация, возвраты, репутация, невыполнимое обещание;
- рынок: платформа, конкурент, технология, регулирование и санкционные риски;
- исполнение: мощность, качество, поставщик, оборудование и логистика;
- люди: bus factor, болезнь, конфликт, выгорание и утрата доступа;
- право/налоги: договоры, данные, реклама, ИС, лицензии и статус льгот;
- ИТ/данные: утечка, ransomware, удаление, отказ сервиса и vendor lock-in;
- AI: вредный/ошибочный вывод, неконтролируемое действие и смена модели;
- собственник: личное поручительство, незаменимость и смешение личных денег.
Business impact analysis
Для каждого критического результата определить:
- RTO — целевое время восстановления;
- RPO — допустимая точка потери данных.
Значения задаются последствиями для бизнеса и проверяются тестом, а не копируются из чужого стандарта.
Минимальные планы непрерывности
- Деньги: платёжный календарь, резерв/кредитный сценарий, список платежей по приоритету и условия раннего сокращения затрат.
- Ключевой человек: заместитель или инструкция, доступ к критическим контактам/операциям, границы полномочий и тест отсутствия.
- Клиент/канал: лимит концентрации как управленческая граница, план коммуникации и альтернативный источник спроса.
- Данные/сервис: резервная копия, отдельные учётные записи, MFA, экспорт, восстановление и способ работать вручную.
- Поставщик: данные/код/домены принадлежат бизнесу, известна замена и срок переключения.
- Инцидент: кто останавливает ущерб, сохраняет доказательства, общается с клиентами/регулятором и разрешает восстановление.
Резервная копия считается контролем только после успешного теста восстановления.
Преемственность и личная устойчивость владельца
Раз в год и перед крупным долгом, долей или продажей бизнеса проверить:
- может ли команда 2–4 недели исполнять обязательства без владельца;
- кто имеет законные полномочия, доступы и список критических контактов;
- отделены ли личный резерв владельца, деньги бизнеса и обязательства;
- известны ли поручительства, залоги, налоги и последствия недоступности;
- могут ли права на домены, код, бренд, договоры и данные перейти по плану;
- какую зависимость нужно убрать до продажи или наследования.
Это управленческая проверка, не наследственный или корпоративный документ. Завещание, брачные/корпоративные вопросы, доверенности и переход долей требуют юриста; личная финансовая устойчивость — отдельного расчёта без смешения с кассой компании.
Поставщики и цепочка поставок
Для поставщика, остановка которого превышает допустимый простой, записать долю закупок, время замены, запас/ручной режим, условия выхода, экспорт данных, качество и ранний сигнал ухудшения. Тест переключения важнее заявления «альтернатива есть»; резерв не должен создавать неликвид, превышающий ущерб перерыва.
Стресс-сценарии
Не реже квартальной сессии моделировать наиболее существенные варианты:
- прекращение поступлений на выбранный период;
- уход крупнейшего клиента или блокировка главного канала;
- недоступность владельца/ключевого специалиста;
- рост себестоимости или курса при фиксированной цене;
- утечка/удаление данных или отказ облачного провайдера;
- утрата налоговой льготы, аккредитации или грантового финансирования;
- массовая ошибка продукта/AI и необходимость возвратов.
Для каждого: момент обнаружения, минимальный денежный остаток, обязательства, решения первых суток/недели и условие возврата к нормальной работе.
Приоритет обработки
Варианты: избежать, уменьшить, передать/застраховать, принять с резервом или использовать как возможность. Контроль выбирается по ожидаемому снижению ущерба, стоимости, простоте и проверяемости. Высокий риск без владельца — нерешённый риск.
Критический юридический, налоговый, кадровый или инцидентный вопрос передаётся профильному специалисту по RU_LEGAL_TAX.md.
Ритм
- еженедельно: новые критические сигналы и ближайшие сроки;
- ежемесячно: деньги, концентрации, доступы, инциденты и изменения контроля;
- ежеквартально: стресс-тест одного-двух главных сценариев;
- после инцидента/существенного изменения: разбор причины и повторный тест;
- ежегодно или при смене системы: восстановление критических данных и доступов.
Критерий готовности
- известны 5–10 наиболее существенных рисков, а не сотня общих;
- у критических процессов есть владельцы, RTO/RPO и ручной режим;
- восстановление и отсутствие ключевого человека проверены практически;
- юридические сроки и коммуникации назначены заранее;
- принятый риск имеет явный резерв и условие пересмотра.