Блок 4. Обработка рисков Risk Register: живой документ организации Слайд 8 / 14
Пример заполненного реестра рисков
IDРискОписаниеВлад.ИсточникВер.Возд.РангСтратегияСтатусCAP
R-01Ransomware на ERPШифрование бизнес-критичной системыCISOThreat Intel4520MitigateCriticalCAP-01
R-02Утечка ПДн через подрядчикаНарушение ФЗ-152, штрафы до 18 млн ₽DPOProcess Audit3412MitigateHighCAP-02
R-03BEC-атака на фин. отделСоц. инженерия, перевод средствCFOIncident Hist.4312MitigateIn ProgCAP-03
R-04DDoS на публичный сервисПростой клиентского порталаCTOVuln Scan326AcceptMedium
R-05Инсайдер в фин. отделеКража данных, вывод средствCFOProcess Audit2510TransferIn Prog
R-070-day в VPN-шлюзеНеизвестная уязвимостьCISOThreat Intel2510MitigateCriticalCAP-05
R-12Целевая атака на банк регионаAPT, нацеленная на финсекторCISOIndustry Intel2510MitigateHighCAP-09
Вероятность — как часто это реально происходит. Воздействие — деньги: простой, штрафы, потеря клиентов. Ранг = Вер. × Возд. → приоритизация бюджета. Стратегии: Mitigate — вложиться; Transfer — страхование; Accept — принять; Avoid — отказаться.

Мёртвый реестр

Обновление > 6 мес назад
Нет владельцев у рисков
Только качественный ранг
Все «In Progress» годами
Нет связи с CAP
Нет обзора на правлении
Ведётся в Excel одним человеком

Живой реестр

Обновляется ежемесячно
У каждого риска есть владелец
Количественная оценка топ-20
Статусы двигаются
Явная связь с планом действий
Ежеквартальный обзор у совета директоров
Ведётся в GRC-платформе
Мёртвый реестр опаснее отсутствия реестра — создаёт иллюзию контроля. Качество реестра это прямой индикатор зрелости управления рисками.