Балл риска и уровень Tier считает система — не сотрудник с калькулятором

TP-RAP переводит ответы анкеты о поставщике в 13 показателей риска, один сводный балл и уровень Tier от 1 до 6 — без единой цифры, вписанной вручную. Поменялся ответ в анкете — балл и уровень пересчитываются заново, а не правятся в форме.

Что считает система

Исполнитель отвечает на вопросы анкеты RAQ о поставщике — стране, доступе к данным, физическому доступу, роли в бизнес-процессе, финансовых операциях. Дальше в дело вступает не человек, а расчётный механизм платформы: он берёт ответы, справочник коэффициентов вопросов и справочник граничных значений — и выдаёт 13 показателей риска, сводный балл и итоговый Tier. Ни один из этих четырёх результатов нельзя вписать в форму руками: во всех экранах, где они показаны, поля только для чтения.

  • 13показателей риска — 9 по деятельности и 4 по самому поставщику
  • 1сводный балл риска — Risk score
  • 6уровней Tier — от Very High до Not Applicable
  • 854строки в справочнике коэффициентов вопросов
  • Результат расчёта не остаётся числом в отчёте: по нему автоматически подбирается состав контролей на поставщика (подробнее — на странице «Контроли Due Diligence и Ongoing Monitoring»), и он же управляет тем, что видит проверяющий на форме согласования.

    Показатели риска: SIRA и SLRA

    Методика считает риск не одним числом, а по двум группам показателей. Первая — риски самой деятельности, которую поставщик выполняет для банка: SIRA (9 показателей). Вторая — риски, которые несёт сам поставщик как сторона отношений: SLRA (4 показателя). Каждый из 13 получает собственный Tier по своей шкале — задолго до того, как посчитается общий балл.

    9 показателей риска деятельности (SIRA)

    • Существенность продукта / услугиEssentiality of the Product/Service
    • Доступ к информацииInformation Access
    • Физический доступ / доступ к сетиPhysical Access/Access to Networks
    • Характер взаимодействия с клиентомNature/Level of Customer Interaction
    • Соответствие требованиям законодательстваLegal/Regulatory Compliance Impact
    • Риск мошенничестваFraud Risk
    • Финансовая транзакцияFinancial Transaction
    • Финансовое влияниеFinancial Impact
    • Репутационное влияниеReputational Impact

    4 показателя риска самого поставщика (SLRA)

    • Зависимость от субподрядчиковDependence on Subcontractors
    • Геополитический (страновой) рискGeopolitical Risk
    • Риск привлечённого поставщика услуг (OSP)OSP Risk
    • Технологический / программный рискTechnology/Software Risk

    Показатели не считаются изолированно. Риски деятельности (SIRA) усилены рисками самого поставщика (SLRA) через веса взаимного усиления — и наоборот: слабый по одному показателю поставщик поднимает оценку по связанным показателям, а не остаётся с «средним» баллом по каждому в отдельности.

    Сводный балл — Risk score

    Методика не скрывает, откуда берётся число. Каждый ответ на вопрос анкеты сопоставлен со строкой справочника коэффициентов — у него есть балл и вес; вклад вопроса в показатель риска — вес, умноженный на балл. Показатели риска деятельности суммируются во взвешенную оценку по каждому направлению, а восемь таких оценок дают сводный Risk score — то самое число, с которым потом сверяется справочник граничных значений, чтобы определить общий Tier.

    Путь одного ответа до сводного балла

    Ответ на вопрос → балл и вес из справочника коэффициентов (854 строки) → вклад в один из 9 показателей риска деятельности → усиление весами взаимного усиления от показателей риска поставщика → сумма восьми взвешенных оценок → Risk score. Ни на одном из этих шагов число не проходит через форму, которую можно отредактировать.

    Показатель «Репутационное влияние» получает собственный Tier по своей шкале и виден в отчётности наравне с остальными восемью, но в сумму сводного балла не входит — как и заложено методикой.

    Уровни риска Tier 1–6

    Risk score сам по себе — число для расчёта, а не для разговора с бизнесом. Справочник граничных значений переводит его в один из шести уровней Tier, и именно уровень определяет, какие контроли поставщику назначаются автоматически.

    TierУровень рискаДиапазон сводного баллаИндикатор
    Tier 1Very Highот 385,01высокий
    Tier 2High260,01–385,01высокий
    Tier 3Medium148,01–260,01средний
    Tier 4Low73,01–148,01низкий
    Tier 5Very Low0–73,01низкий
    Tier 6Not Applicable—н/п

    Проверьте границы сами

    Введите сводный балл — узнаете Tier по тем же границам справочника, что использует расчёт.

    Tier —
    • Tier 5 · Very Low — до 73,01
    • Tier 4 · Low — 73,01–148,01
    • Tier 3 · Medium — 148,01–260,01
    • Tier 2 · High — 260,01–385,01
    • Tier 1 · Very High — от 385,01

    Точная сборка балла из 13 показателей риска сложнее, чем один вводимый параметр этой формы — здесь проверяются только границы Tier, а не полный расчёт.

    Автоматический расчёт без ручного ввода

    Расчёт запускается сразу после того, как исполнитель заканчивает анкету — отдельным шагом процесса, до формирования контролей и до согласования. Результат ложится в карточку поставщика и в экран Risk Tiering Report — там, где проверяющий и аудитор видят итог. Полей ввода на этом экране нет ни для общего Tier, ни для одного из 13 показателей: их можно посмотреть, нельзя исправить.

    Risk Tiering ReportКарточка поставщика
    Overall Tier Tier 2 · High Risk score: 312,40
    Обновлено расчётом от 12.03.2026 дата фиксирует версию оценки

    Прокрутите таблицу вбок — 13 показателей в две колонки экрана продукта

    Activity Inherent RisksTierThird Party Inherent RisksTier
    Essentiality of the Product/ServiceTier 2Dependence on SubcontractorsTier 4
    Information AccessTier 1Geopolitical RiskTier 3
    Physical Access/Access to NetworksTier 4OSP RiskTier 6
    Nature/Level of Customer InteractionTier 3Technology/Software RiskTier 2
    Legal/Regulatory Compliance ImpactTier 2
    Fraud RiskTier 5
    Financial TransactionTier 3
    Financial ImpactTier 2
    Reputational ImpactTier 4

    Состав колонок, показателей и статусных чипов — как в продукте: 9 показателей деятельности слева, 4 показателя самого поставщика справа, плашка Overall Tier сверху.

    Что это даёт ИТ-директору

    • Расчёт — отдельный, изолированный шаг процесса. Он запускается как отдельная задача маршрута после заполнения анкеты и до формирования контролей — сбой в нём не портит уже сохранённые ответы анкеты и не требует переделывать интерфейс согласования.
    • Формулы живут в справочниках, а не в коде экрана. Коэффициенты вопросов, веса взаимного усиления показателей и граничные значения Tier — это данные в системе, а не константы, зашитые в форму: их меняют через экраны справочников, без релиза.
    • Версия оценки — это дата расчёта. Все 13 показателей и сводный балл, которые относятся к одному результату анкеты, читаются на одну и ту же дату — переоценка не путается со старой версией и не требует отдельной таблицы соответствий.
    • Результат нельзя подправить в интерфейсе. На экранах, где Tier и Risk score показаны — в отчёте о рисках и на форме согласования — это поля только для чтения: любое изменение балла проходит только через повторный расчёт по новым ответам анкеты.

    Показать расчёт Tier на вашем стенде

    На демонстрации разберём реальную анкету поставщика, покажем, как меняются показатели риска при разных ответах, и откуда берётся состав контролей, который система подбирает по итоговому Tier.