Macierz ryzyka należy do najpowszechniej stosowanych narzędzi w zarządzaniu ryzykiem, a jej prostota jest zarówno największą zaletą, jak i głównym ograniczeniem. Czy wynik 20 oznacza ryzyko dwukrotnie większe niż 10? Czy ryzyka o tym samym wyniku należy traktować jednakowo? Czy obniżenie wartości w rejestrze zawsze oznacza rzeczywiste ograniczenie ryzyka? W artykule omawiam ograniczenia modelu „prawdopodobieństwo × wpływ” oraz kierunek rozwoju metodyki uwzględniającej mechanizmy kontrolne i ryzyko rezydualne.
W wielu organizacjach ocena ryzyka opiera się na macierzy: prawdopodobieństwo i wpływ ocenia się w skali od 1 do 5, a iloczyn daje wynik w przedziale 1–25. Jest on następnie przenoszony na mapę ryzyk i wykorzystywany do ustalania priorytetów. Podejście to ma uzasadnione zastosowanie, ale problemy pojawiają się wtedy, gdy wynik traktuje się jak pomiar, a nie jak rezultat przyjętej metodyki.
Ryzyko o wartości 16 nie jest wielkością fizyczną w rodzaju temperatury. Wynika z przyjętych skal, definicji poziomów i założeń, które organizacja sama sformułowała.
Zalety macierzy ryzyka
Macierz pozwala uporządkować dużą liczbę ryzyk, porównać zdarzenia o różnym charakterze i wskazać te, które wymagają pierwszej reakcji. Jest też zrozumiała dla odbiorców spoza obszaru zarządzania ryzykiem, co ułatwia komunikację z zarządem i właścicielami procesów.
W typowym ujęciu prawdopodobieństwo ocenia się od 1 (bardzo niskie) do 5 (bardzo wysokie), a wpływ od 1 (nieznaczny) do 5 (krytyczny). Zdarzenie o P = 4 i I = 5 otrzymuje wynik 20. Formalnie jest to poprawne, jednak operacja arytmetyczna sugeruje większą precyzję, niż wynika z jakości danych wejściowych.

Skala porządkowa a skala ilorazowa – dlaczego 12 to nie trzykrotność 4
Porównajmy dwa ryzyka:
| Ryzyko | Prawdopodobieństwo (P) | Wpływ (I) | Wynik |
|---|---|---|---|
| A | 2 | 2 | 4 |
| B | 4 | 3 | 12 |
Nie można na tej podstawie stwierdzić, że ryzyko B jest trzykrotnie większe. Skale stosowane w macierzy mają charakter porządkowy: wiemy, że poziom „wysoki” jest wyższy niż „średni”, ale nie znamy odległości między nimi. Iloczyn takich wartości nie jest jednostką ryzyka, lecz narzędziem klasyfikacji. Powinien służyć do ustalania kolejności, a nie do określania łącznej ekspozycji organizacji.
Różne profile ryzyka o tym samym wyniku
Drugie ograniczenie dotyczy równoważności różnych kombinacji. Wyniki 2 × 5 oraz 5 × 2 są identyczne, ale opisują odmienne sytuacje.
| Kombinacja | Charakter zdarzenia | Przykład | Adekwatna reakcja |
|---|---|---|---|
| P = 2, W = 5 (wynik 10) | Rzadkie, o poważnych skutkach | Awaria centrum danych, pożar magazynu | Plany ciągłości działania, odporność organizacji |
| P = 5, W = 2 (wynik 10) | Częste, o niewielkich stratach | Drobne błędy przy wprowadzaniu danych | Automatyzacja, wzmocnienie kontroli w procesie |
Jeżeli oba ryzyka trafiają do tej samej kategorii i podlegają tym samym zasadom postępowania, tracimy informację istotną dla wyboru reakcji.
Ryzyko inherentne a rezydualne – różnice
Kolejnym etapem rozwoju metodyki jest rozróżnienie ryzyka inherentnego, czyli przed uwzględnieniem mechanizmów kontrolnych, oraz ryzyka rezydualnego, czyli pozostającego po ich uwzględnieniu. Ryzyko ocenione na P = 4, W = 5 (wynik 20) może po wdrożeniu kontroli spaść do P = 2, W = 5 (wynik 10).
Kluczowe jest uzasadnienie tej zmiany. Jeżeli obniżenie prawdopodobieństwa wynika z rzetelnej oceny skuteczności kontroli, ocena jest wiarygodna. Jeżeli natomiast wartość zmniejszono wyłącznie dlatego, że istnieje odpowiednia procedura, zmienił się zapis w rejestrze, ale niekoniecznie poziom ryzyka.
Istnienie kontroli a jej skuteczność
Procedura może być spisana, zatwierdzona i udostępniona pracownikom, a mimo to nie być stosowana. Dlatego ocena mechanizmów kontrolnych powinna obejmować trzy odrębne elementy: istnienie kontroli, jakość jej projektu oraz skuteczność działania w praktyce. Dopiero ten ostatni element pozwala określić, w jakim stopniu ryzyko zostało faktycznie ograniczone. Ocena ta powinna opierać się na dowodach, takich jak wyniki testów, przeglądów, audytów czy monitoringu, a nie wyłącznie na deklaracji właściciela procesu.
Czy jedna macierz ryzyka wystarczy?
W wielu organizacjach stosuje się jedną macierz dla wszystkich kategorii ryzyka. Tymczasem strata finansowa może być wyrażona w jednostkach pieniężnych, skutki reputacyjne są trudniejsze do skwantyfikowania, a ryzyka dotyczące bezpieczeństwa osób rządzą się jeszcze innymi zasadami. Skale wpływu powinny odzwierciedlać charakter danego ryzyka. W przeciwnym razie porównujemy wielkości, które nie są ze sobą współmierne.
Macierz ryzyka jako element procesu decyzyjnego
Celem zarządzania ryzykiem nie jest mapa ryzyk, lecz wsparcie decyzji. Zarząd powinien dysponować informacją o tym, jakie ryzyka zagrażają realizacji celów, które z nich przekraczają przyjęty apetyt na ryzyko, jakie zabezpieczenia funkcjonują i jak skutecznie działają, jaka jest ekspozycja rezydualna, jakie działania należy podjąć, kto za nie odpowiada oraz kiedy ocena zostanie zweryfikowana. Macierz może uporządkować część tych informacji, ale nie zastępuje pozostałych.
W kierunku dojrzalszego modelu zarządzania ryzykiem
Dojrzałość systemu zarządzania ryzykiem przejawia się w tym, że punktowa ocena przestaje być punktem wyjścia dyskusji. Podstawą stają się pytania: co może się wydarzyć, jakie byłyby konsekwencje, jak prawdopodobne jest to zdarzenie, jakie środki ograniczające zastosowano, czy działają one skutecznie oraz czy ryzyko rezydualne mieści się w apetycie na ryzyko. Punkty pozostają użytecznym skrótem, ale nie zastępują analizy.
Podsumowanie
Formuła „prawdopodobieństwo × wpływ” jest sensownym punktem wyjścia, lecz nie stanowi pełnego modelu zarządzania ryzykiem. Jej wartość polega na porządkowaniu informacji i wspieraniu priorytetyzacji, a główne ograniczenie na pozornej precyzji wynikającej z liczbowego zapisu ocen. Macierz powinna rozpoczynać analizę, a nie ją kończyć. Celem nie jest uzyskanie liczby, lecz podjęcie lepszej decyzji.
Najważniejsze wnioski
- Wynik macierzy ryzyka służy do klasyfikacji i ustalania kolejności, a nie do mierzenia ryzyka.
- Ten sam wynik liczbowy może oznaczać zupełnie różne profile ryzyka i wymagać różnych reakcji.
- Obniżenie ryzyka rezydualnego musi wynikać z udokumentowanej skuteczności kontroli, a nie z samego istnienia procedury.
- Macierz jest początkiem analizy, a nie jej końcem.
Marcin Łobko– prawnik, finasista, obecnie audior wewnętrzny, risc manager. Zapraszam do kontaktu.
