DetaliiSCIM360 - Singura platforma SCIM care include constultanța și implementarea completă SCIM în orice tip de instituție publică. Solicitați un cont demo GRATUIT! Aveți dificultăți în implementarea SCIM? SCIM360 este o soluție digitală completă, creată special pentru instituțiile publice din România care implementează Sistemul de Control Intern Managerial (SCIM), în conformitate cu Ordinul SGG nr.
Scopul și importanța managementului riscurilor: Managementul riscurilor este un proces esențial al Sistemului de Control Intern Managerial (SCIM) care ajută entitățile publice să își atingă obiectivele asumate în condiții de eficiență, eficacitate și legalitate. Identificarea din timp a riscurilor potențiale (evenimente sau situații care nu s-au produs încă, dar care pot apărea și afecta realizarea obiectivelor) permite luarea de măsuri preventive sau de diminuare a impactului. Un risc se poate manifesta ca o amenințare (obținerea rezultatelor este periclitată) sau ca o oportunitate (rezultatele pot fi îmbunătățite); în ambele cazuri, riscul trebuie evaluat ca o combinație de probabilitate și impact.
Cadrul legislativ și documente relevante
În România, importanța managementului riscurilor în sectorul public este consacrată de cadrul normativ și metodologic actual. Ordinul Secretariatului General al Guvernului nr. 600/2018 privind aprobarea Codului controlului intern managerial al entităților publice introduce cerințe clare pentru gestionarea riscurilor în instituțiile publice. Conform acestui ordin, conducătorul fiecărei instituții publice trebuie să dezvolte un sistem de control intern managerial, iar procesul de management al riscurilor este organizat sub coordonarea Comisiei de monitorizare desemnate la nivelul instituției.
Pe lângă cadrul legal, două ghiduri metodologice majore stau la baza bunelor practici în domeniu: Manualul de implementare a SCIM și Metodologia de management al riscurilor elaborate în cadrul proiectului SIPOCA 34 (proiect derulat de SGG pentru consolidarea controlului intern managerial la nivel central și local). Aceste documente oferă explicații detaliate, definiții, exemple și instrumente standardizate pentru gestionarea riscurilor la nivelul entităților publice. Ghidul de față sintetizează cerințele Ordinului SGG 600/2018, ale Manualului SCIM și ale Metodologiei SIPOCA 34, prezentând pas cu pas etapele procesului de management al riscurilor, rolurile cheie implicate, exemple practice și instrumente utile (precum registrul de riscuri și checklist de verificare).
Etapele procesului de management al riscurilor
Gestionarea eficientă a riscurilor presupune parcurgerea mai multor etape logice, de la definirea contextului până la monitorizarea continuă a riscurilor și îmbunătățirea procesului. Conform metodologiilor SCIM, etapele de bază includ: identificarea riscurilor, evaluarea riscurilor (prin estimarea probabilității și impactului și calculul expunerii la risc), tratamentul riscurilor (stabilirea răspunsurilor și implementarea măsurilor de control), urmate de monitorizarea, raportarea și revizuirea periodică a riscurilor.
Primul pas în gestionarea riscurilor este să înțelegem ce anume vrem să protejăm sau să realizăm, adică obiectivele organizației și activitățile prin care le atingem. Fără o definire clară a obiectivelor, riscăm să identificăm riscuri irelevante sau să omitem riscuri critice. Standardul 5 din SCIM impune entităților publice să stabilească obiective generale și specifice aliniate cu misiunea instituției, iar Standardul 6 cere planificarea activităților necesare atingerii acelor obiective. În practică, se recomandă elaborearea unei Liste a obiectivelor generale și specifice, însoțită de activitățile corespunzătoare fiecărui obiectiv.
Identificați obiectivele generale ale entității și derivați obiectivele specifice din acestea, apoi asociați fiecărui obiectiv specific activitățile concrete necesare atingerii lui. Documentați aceste obiective și activități și comunicați-le angajaților implicați. Dacă instituția este la începutul implementării SCIM, poate fi utilă defalcarea activităților în acțiuni mai mici. Odată ce obiectivele și activitățile au fost clar definite, se trece la identificarea riscurilor care le pot afecta. Identificarea riscurilor este prima etapă activă a managementului riscurilor și constă în a descoperi și lista toate evenimentele posibile care ar putea amenința realizarea obiectivelor. Legătura cu obiectivele: orice risc trebuie evaluat în raport cu un obiectiv sau o activitate specifică.
Conform Ordinului SGG 600/2018, riscurile aferente fiecărui obiectiv/activitate se identifică la nivelul fiecărui compartiment al instituției. Șefii de compartimente au obligația de a desemna un responsabil cu riscurile în cadrul structurii lor, care să coordoneze procesul de identificare colectând de la personal toate riscurile relevante. O metodă utilă pentru formularea riscurilor este să includem evenimentul potențial și efectul așteptat asupra obiectivului, plus cauzele care ar putea conduce la producerea sa. Exemplu: „Există riscul nefinalizării la timp a proiectului IT X din cauza întârzierilor în procedura de achiziție, ceea ce ar putea duce la raterea obiectivelor propuse pentru digitalizare„.
La identificarea riscurilor, este importantă luarea în considerare atât vulnerabilitățile interne, cât și amenințările externe. Metodologia SIPOCA 34 recomandă identificarea vulnerabilităților interne și a amenințărilor externe care pot afecta obiectivele. Brainstorming structurat, analiza lecțiilor din trecut și recunoașterea oportunităților completează procesul. Rezultatul este o listă cu riscurile identificate pe fiecare compartiment, descrise clar, care se înscriu ulterior în Registrul de riscuri al compartimentului.
Evaluarea riscurilor și expunerea la risc
După identificare, următorul pas este evaluarea probabilității și a impactului, pentru a determina expunerea la risc. Se folosesc scări de apreciere predefinite (de regulă 3 trepte: scăzut, mediu, mare sau 5 trepte, în funcție de nevoi). Verificările de probablitate și impact se bazează pe standardele SCIM și pe metodologia SGG: probabilitatea poate fi scăzută, medie sau mare, iar impactul poate fi scăzut, mediu sau ridicat, cu explicații calitative. Este esențial să se stabilească oficial aceste criterii printr-o procedură internă, pentru a asigura un limbaj comun în rândul tuturor implicațiilor. Un risc se poate măsura prin matricea riscului sau prin înmulțirea valorilor scorului de probabilitate cu scorul de impact.
Risc inerent înseamnă nivelul de risc în ABsența oricăror controale suplimentare. Profilul de risc la nivelul entității rezulta după evaluarea tuturor riscurilor; comisia de monitorizare analizează și prioritizează riscurile semnificative, stabilește profilul de risc al instituției și limita de toleranță la risc. Limita de toleranță reprezintă cantitatea de risc pe care entitatea este dispusă să o accepte fără acțiuni suplimentare.
Strategii de răspuns la risc
Pentru fiecare risc identificat și evaluat, instituția trebuie să aleagă o strategie de răspuns adecvată: atenuarea riscului, transferul (externalizarea) riscului, evitare, sau acceptarea (tolerarea) riscului. Atenuarea presupune implementarea de măsuri de control pentru a reduce probabilitatea sau impactul. Transferul poate însemna asigurări sau externalizarea activităților riscante. Evitarea înseamnă renunțarea la o activitate care generează riscul, iar acceptarea înseamnă asumarea riscului când expunerea este redusă sau costurile de tratament sunt nejustificate. Pentru fiecare risc, se documentează strategia în registrul de riscuri și în planul de măsuri, indicând responsabilul și termenul de implementare.
Exemplu practic: riscul pierderii expertizei tehnice din instituție are probabilitate mare și impact ridicat, deci expunere ridicată. Două strategii posibile pot fi: consolidarea resurselor, implementarea unor programe de retenție și formare, și crearea planurilor de succesiune.
Standarde și referințe internaționale
În luna februarie 2018 a fost publicată o nouă ediție a ISO 31000, care oferă linii directoare pentru managementul riscurilor și definește riscul ca „efectul incertitudinii asupra obiectivelor”. ISO 31000:2018, ISO 31100, ISO 31010 formează un pachet de recomandări globale pentru gestionarea riscurilor. Ghidul ISO îndrumă modul în care organizațiile pot concepe o strategie de management al riscurilor pentru a crește performanța și pentru a răspunde la incertitudini. ISO 27001 se referă la securitatea informațiilor, iar COSO și COBIT sunt cadre circulante în guvernanța IT și managementul riscului. În practică, aceste standarde susțin integrarea managementului riscului cu guvernanța, definind responsabilități, proceduri și scheme de raportare.
Rolul guvernanței, eticii și transparenței în managementul riscului
Guvernanța corporativă reprezintă ansamblul normelor care guvernează modul în care o entitate este administrată, cu accent pe transparență, responsabilitate și control. Consiliul de administrație are rolul de a examina strategiile, de a supraveghea gestionarea riscurilor și de a asigura alinierea intereselor acționarilor cu misiunea organizației. Comitetul de risc, comitetul de audit și comitetul de creditare contribuie la monitorizarea eficacității strategiilor de management al riscului și a controlului intern. În contextul instituțiilor de credit, cadrul legal impune proceduri de identificare, administrare, monitorizare și raportare a riscurilor, cu mecanisme de control intern adecvate și politici de remunerare ce promovează o administrare sănătoasă a riscurilor. Transformarea acestei structuri într-un proces coerent presupune implicarea tuturor actorilor, de la deținătorii de resurse până la utilizatorii de afaceri și directorii executivi, cu respectarea principiilor eticii, integrității și transparenței.
GRC, IT și securitatea informației
GRC (guvernanță, risc și conformitate) este o filozofie amplă care integrează structuri de guvernare, practici de gestiune a riscurilor și obligații de conformitate în întreaga organizație. În centrul său se află alinierea obiectivelor de afaceri la riscurile ce ar putea împiedica realizarea lor, asigurând în același timp conformitatea cu reglementările și politicile interne. IT-ul este o componentă critică a GRC-ului, iar protecția informațiilor necesită o fundație solidă de securitate, monitorizare continuă și planuri de răspuns la incidente. Platformele de tip GRC pot integra procesele ERP, pot utiliza AI pentru analiză anticipativă și pot transforma controlul într-un flux de lucru zilnic, reducând silozele și crescând transparența.
Roluri, structuri și practici recomandate
Industria bancară și alte sectoare folosesc modelul 3LOD (3 linii de apărare) pentru a separa identitatea responsabilităților: prima linie - operațiunile, a doua linie - risc și conformitate, a treia linie - auditul intern. Comitetul de risc, comitetul de audit și comitetul de creditare sunt componente-cheie în monitorizarea strategiilor și în asigurarea independenței față de management. În plus, implementarea unor programe de conformitate și a unor practici de etică și integritate contribuie la reducerea riscurilor de corupție, asigurând loialitatea față de interesele entității și menținerea încrederii părților interesate.

Implementarea și monitorizarea programelor GRC
Implementarea unei strategii GRC necesită o înțelegere clară a situației actuale, definirea obiectivelor, proiectarea fluxurilor de lucru și activarea strategiei. Platformele moderne GRC stimulează colaborarea inter-funcțională, oferă vizibilitate în timp real, și facilitează integrarea cu ERP pentru un control unitar al proceselor. AI-ul în instrumentele GRC poate previzualiza riscurile emergente și poate furniza analize predictive directorilor.
În contextul unei organizații românești ce implementează SCIM, managementul riscului IT trebuie să includă evaluări, planuri de tratament, monitorizare și revizuire continuă, toate aliniate cu cadrul legislativ național și cu standardele internaționale relevante. O atenție deosebită trebuie acordată securității operaționale, continuității serviciilor informatice și protecției datelor, pentru a asigura conformitatea, integritatea și disponibilitatea sistemelor esențiale pentru funcționarea instituției.
tags: #cui #revine #sarcina #de #gestionare #a
Postări populare:
- Greutatea excesivă la sugari: cauze, riscuri și semne de alertă în primii ani
- Sarcina: tot ce trebuie să știi despre definiție și etape
- Relația dintre lipodistrofiă și sarcină: ce înseamnă pentru țesutul adipos
- Infertilitatea și homeopatia: rezultate din studii recente
- Postpartum hipocalcemie la bovine – informații esențiale despre cauze și tratament