Przejdź do treści

Macierz ryzyka: prawdopodobieństwo × wpływ i jej ograniczenia

Macierz ryzyka należy do najpowszechniej stosowanych narzędzi w zarządzaniu ryzykiem, a jej prostota jest zarówno największą zaletą, jak i głównym ograniczeniem. Czy wynik 20 oznacza ryzyko dwukrotnie większe niż 10? Czy ryzyka o tym samym wyniku należy traktować jednakowo? Czy obniżenie wartości w rejestrze zawsze oznacza rzeczywiste ograniczenie ryzyka? W artykule omawiam ograniczenia modelu „prawdopodobieństwo × wpływ” oraz kierunek rozwoju metodyki uwzględniającej mechanizmy kontrolne i ryzyko rezydualne.

W wielu organizacjach ocena ryzyka opiera się na macierzy: prawdopodobieństwo i wpływ ocenia się w skali od 1 do 5, a iloczyn daje wynik w przedziale 1–25. Jest on następnie przenoszony na mapę ryzyk i wykorzystywany do ustalania priorytetów. Podejście to ma uzasadnione zastosowanie, ale problemy pojawiają się wtedy, gdy wynik traktuje się jak pomiar, a nie jak rezultat przyjętej metodyki.

Ryzyko o wartości 16 nie jest wielkością fizyczną w rodzaju temperatury. Wynika z przyjętych skal, definicji poziomów i założeń, które organizacja sama sformułowała.

Zalety macierzy ryzyka

Macierz pozwala uporządkować dużą liczbę ryzyk, porównać zdarzenia o różnym charakterze i wskazać te, które wymagają pierwszej reakcji. Jest też zrozumiała dla odbiorców spoza obszaru zarządzania ryzykiem, co ułatwia komunikację z zarządem i właścicielami procesów.

W typowym ujęciu prawdopodobieństwo ocenia się od 1 (bardzo niskie) do 5 (bardzo wysokie), a wpływ od 1 (nieznaczny) do 5 (krytyczny). Zdarzenie o P = 4 i I = 5 otrzymuje wynik 20. Formalnie jest to poprawne, jednak operacja arytmetyczna sugeruje większą precyzję, niż wynika z jakości danych wejściowych.

Skala porządkowa a skala ilorazowa – dlaczego 12 to nie trzykrotność 4

Porównajmy dwa ryzyka:

RyzykoPrawdopodobieństwo (P)Wpływ (I)Wynik
A224
B4312

Nie można na tej podstawie stwierdzić, że ryzyko B jest trzykrotnie większe. Skale stosowane w macierzy mają charakter porządkowy: wiemy, że poziom „wysoki” jest wyższy niż „średni”, ale nie znamy odległości między nimi. Iloczyn takich wartości nie jest jednostką ryzyka, lecz narzędziem klasyfikacji. Powinien służyć do ustalania kolejności, a nie do określania łącznej ekspozycji organizacji.

Różne profile ryzyka o tym samym wyniku

Drugie ograniczenie dotyczy równoważności różnych kombinacji. Wyniki 2 × 5 oraz 5 × 2 są identyczne, ale opisują odmienne sytuacje.

KombinacjaCharakter zdarzeniaPrzykładAdekwatna reakcja
P = 2, W = 5 (wynik 10)Rzadkie, o poważnych skutkachAwaria centrum danych, pożar magazynuPlany ciągłości działania, odporność organizacji
P = 5, W = 2 (wynik 10)Częste, o niewielkich stratachDrobne błędy przy wprowadzaniu danychAutomatyzacja, wzmocnienie kontroli w procesie

Jeżeli oba ryzyka trafiają do tej samej kategorii i podlegają tym samym zasadom postępowania, tracimy informację istotną dla wyboru reakcji.

Ryzyko inherentne a rezydualne – różnice

Kolejnym etapem rozwoju metodyki jest rozróżnienie ryzyka inherentnego, czyli przed uwzględnieniem mechanizmów kontrolnych, oraz ryzyka rezydualnego, czyli pozostającego po ich uwzględnieniu. Ryzyko ocenione na P = 4, W = 5 (wynik 20) może po wdrożeniu kontroli spaść do P = 2, W = 5 (wynik 10).

Kluczowe jest uzasadnienie tej zmiany. Jeżeli obniżenie prawdopodobieństwa wynika z rzetelnej oceny skuteczności kontroli, ocena jest wiarygodna. Jeżeli natomiast wartość zmniejszono wyłącznie dlatego, że istnieje odpowiednia procedura, zmienił się zapis w rejestrze, ale niekoniecznie poziom ryzyka.

Istnienie kontroli a jej skuteczność

Procedura może być spisana, zatwierdzona i udostępniona pracownikom, a mimo to nie być stosowana. Dlatego ocena mechanizmów kontrolnych powinna obejmować trzy odrębne elementy: istnienie kontroli, jakość jej projektu oraz skuteczność działania w praktyce. Dopiero ten ostatni element pozwala określić, w jakim stopniu ryzyko zostało faktycznie ograniczone. Ocena ta powinna opierać się na dowodach, takich jak wyniki testów, przeglądów, audytów czy monitoringu, a nie wyłącznie na deklaracji właściciela procesu.

Czy jedna macierz ryzyka wystarczy?

W wielu organizacjach stosuje się jedną macierz dla wszystkich kategorii ryzyka. Tymczasem strata finansowa może być wyrażona w jednostkach pieniężnych, skutki reputacyjne są trudniejsze do skwantyfikowania, a ryzyka dotyczące bezpieczeństwa osób rządzą się jeszcze innymi zasadami. Skale wpływu powinny odzwierciedlać charakter danego ryzyka. W przeciwnym razie porównujemy wielkości, które nie są ze sobą współmierne.

Macierz ryzyka jako element procesu decyzyjnego

Celem zarządzania ryzykiem nie jest mapa ryzyk, lecz wsparcie decyzji. Zarząd powinien dysponować informacją o tym, jakie ryzyka zagrażają realizacji celów, które z nich przekraczają przyjęty apetyt na ryzyko, jakie zabezpieczenia funkcjonują i jak skutecznie działają, jaka jest ekspozycja rezydualna, jakie działania należy podjąć, kto za nie odpowiada oraz kiedy ocena zostanie zweryfikowana. Macierz może uporządkować część tych informacji, ale nie zastępuje pozostałych.

W kierunku dojrzalszego modelu zarządzania ryzykiem

Dojrzałość systemu zarządzania ryzykiem przejawia się w tym, że punktowa ocena przestaje być punktem wyjścia dyskusji. Podstawą stają się pytania: co może się wydarzyć, jakie byłyby konsekwencje, jak prawdopodobne jest to zdarzenie, jakie środki ograniczające zastosowano, czy działają one skutecznie oraz czy ryzyko rezydualne mieści się w apetycie na ryzyko. Punkty pozostają użytecznym skrótem, ale nie zastępują analizy.

Podsumowanie

Formuła „prawdopodobieństwo × wpływ” jest sensownym punktem wyjścia, lecz nie stanowi pełnego modelu zarządzania ryzykiem. Jej wartość polega na porządkowaniu informacji i wspieraniu priorytetyzacji, a główne ograniczenie na pozornej precyzji wynikającej z liczbowego zapisu ocen. Macierz powinna rozpoczynać analizę, a nie ją kończyć. Celem nie jest uzyskanie liczby, lecz podjęcie lepszej decyzji.

Najważniejsze wnioski

  • Wynik macierzy ryzyka służy do klasyfikacji i ustalania kolejności, a nie do mierzenia ryzyka.
  • Ten sam wynik liczbowy może oznaczać zupełnie różne profile ryzyka i wymagać różnych reakcji.
  • Obniżenie ryzyka rezydualnego musi wynikać z udokumentowanej skuteczności kontroli, a nie z samego istnienia procedury.
  • Macierz jest początkiem analizy, a nie jej końcem.

Marcin Łobko– prawnik, finasista, obecnie audior wewnętrzny, risc manager. Zapraszam do kontaktu.

Dodaj komentarz

Twój adres email nie zostanie opublikowany. Wymagane pola są oznaczone *

Ta strona używa Akismet do redukcji spamu. Dowiedz się, w jaki sposób przetwarzane są dane Twoich komentarzy.