Центральный офис
Электронная почта
Адрес
  • 141400, Московская обл, г. Химки, ул. Ленинградская, д. 29

Карта рисков безопасности объекта: как определить слабые места предприятия

12 августа 2026 107 просмотров

Решения по охране на большинстве объектов принимаются по остаточному принципу: поставили камеры там, где удобно тянуть кабель, выставили пост у главного входа, повесили тревожную кнопку рядом с кассой. Бюджет расходуется, а хищения, проникновения и конфликты продолжаются — потому что происходят они там, куда никто не смотрел.

Карта рисков переводит безопасность из области ощущений в перечень конкретных угроз, привязанных к зонам объекта, с оценкой вероятности и размера ущерба. Ниже — порядок обследования, метод оценки, структура итогового документа и переход от карты к мерам защиты.

Графическая карта рисков безопасности объекта с планом помещений, отмеченными уязвимыми зонами и средствами контроля доступа

Что такое карта рисков безопасности объекта

Карта рисков безопасности объекта — это документ, в котором зафиксированы угрозы предприятию с привязкой к конкретным зонам и элементам, оценкой вероятности реализации, размером возможного ущерба и перечнем уже действующих мер защиты.

От плана охраны карта отличается назначением. План описывает, как организована служба сейчас. Карта фиксирует состояние защищённости на дату обследования и служит основанием для расчёта конфигурации охраны: количества постов, режима патрулирования, состава технических средств. Оценка рисков безопасности объекта проводится до того, как принимаются решения о затратах, а не после.

Из каких элементов состоит карта рисков

Каждая строка карты строится по одной логике: актив → угроза → уязвимость → вероятность → ущерб → уровень риска → мера.

  • Актив — то, что защищается: товарный запас, оборудование, наличные, данные, здоровье персонала и посетителей, непрерывность работы.

  • Угроза — событие, способное причинить ущерб: проникновение, хищение, порча имущества, конфликт, сообщение об угрозе взрыва.

  • Уязвимость — конкретное свойство объекта, которое позволяет угрозе реализоваться: разрыв в ограждении, незапираемый служебный выход, отсутствие учёта выдачи ключей.

  • Вероятность — оценка того, насколько реально событие для этого объекта, с опорой на статистику инцидентов.

  • Ущерб — оценка последствий в деньгах, времени простоя и вреде людям.

  • Уровень риска — расчётный показатель, определяющий очерёдность мер.

  • Действующие и требуемые меры — что уже работает и что нужно добавить, с ответственным и сроком.

Угроза без уязвимости риском не становится: проникновение через периметр остаётся теоретическим, если ограждение целое, освещено и просматривается. Уязвимость без угрозы тоже не даёт риска: открытый технологический выезд на закрытой промплощадке внутри режимной зоны никого не интересует. Риск возникает на пересечении.

Кто составляет карту рисков на предприятии

Работу выполняет либо внутренняя служба безопасности, либо рабочая группа с участием эксплуатации, ИТ и охраны труда, либо привлечённая охранная организация.

У внутренней группы есть преимущество — знание процессов и статистики. Есть и системный недостаток: персонал привыкает к уязвимостям и перестаёт их замечать. Дверь, которую пять лет подпирают кирпичом для проветривания, в глазах сотрудников не уязвимость, а привычная деталь. Внешний специалист видит её сразу. По этой причине аудит безопасности объекта чаще поручают охранной организации, а результаты сверяют с данными внутренних служб.

Когда оценка рисков обязательна по закону

Существует два режима, и путать их не следует.

Обязательный режим касается объектов, подпадающих под требования антитеррористической защищённости. Правовая основа — Федеральный закон от 06.03.2006 № 35-ФЗ «О противодействии терроризму» и принятые в его развитие акты Правительства. Для мест массового пребывания людей и объектов, подлежащих обязательной охране войсками национальной гвардии, порядок установлен Постановлением Правительства Российской Федерации от 25.03.2015 № 272 «Об утверждении требований к антитеррористической защищенности мест массового пребывания людей и объектов (территорий), подлежащих обязательной охране войсками национальной гвардии Российской Федерации, и форм паспортов безопасности таких мест и объектов (территорий)». Обследование проводит межведомственная комиссия, результат оформляется актом, объекту присваивается категория, затем разрабатывается паспорт безопасности. Для отдельных сфер — образования, здравоохранения, культуры, спорта, промышленности — требования утверждены самостоятельными постановлениями Правительства, и применять нужно акт по профилю деятельности.

Добровольный режим касается всех остальных коммерческих объектов. Форма оценки законом не установлена, методику предприятие выбирает само.

Обязательная процедура внутреннюю карту рисков не заменяет. Комиссия оценивает объект с точки зрения террористической угрозы и возможных последствий теракта. Хищения со склада, сговор кладовщика с водителем, конфликт охранника с посетителем, вынос товара через зону отгрузки в категорирование не входят, хотя именно эти события формируют основную часть годовых потерь. Поэтому категорирование объекта для паспорта безопасности и внутренняя оценка рисков ведутся параллельно и используют общие данные обследования.

Подготовка к аудиту безопасности: какие данные собрать заранее

Без предварительных данных выход на объект превращается в осмотр территории, а карта — в список общих формулировок.

Документы, планы и схемы

До начала работы запрашивают:

  • генеральный план и поэтажные планы с экспликацией помещений;

  • схему ограждения, расположение КПП, ворот, калиток и технологических выездов;

  • схемы размещения камер видеонаблюдения, точек прохода СКУД, шлейфов охранной сигнализации, кнопок тревожной сигнализации;

  • перечень помещений с ограниченным доступом и список лиц, имеющих в них доступ;

  • действующие постовые инструкции, регламенты пропускного и внутриобъектового режима;

  • договоры аренды и субаренды с распределением зон ответственности;

  • режим работы объекта по дням недели, включая ночные смены и приёмку товара.

Статистика инцидентов и потерь

Второй блок данных — за период от 12 до 24 месяцев:

  • журнал происшествий и записи дежурной части;

  • данные о недостачах по результатам инвентаризаций, объём списаний;

  • обращения в полицию и результаты рассмотрения;

  • случаи срабатывания сигнализации, включая ложные;

  • жалобы персонала и посетителей, конфликтные ситуации;

  • факты утраты ключей, карт доступа, случаи прохода без пропуска.

Повторяющийся инцидент указывает на уязвимость точнее любого осмотра. Три недостачи подряд по одной товарной группе — сигнал о конкретном канале выноса, а не о необходимости добавить камеру в торговом зале.

Аудит безопасности объекта: где искать слабые места

Осмотр ведётся по маршруту от внешней границы к внутренним зонам. В каждой точке фиксируется не общее впечатление, а конкретный признак.

Периметр и подходы к объекту

  • разрывы, подкопы, участки пониженной высоты ограждения, повреждённые секции;

  • деревья, навесы, контейнеры, поддоны и постройки вплотную к забору, облегчающие перелаз;

  • неработающее или направленное внутрь освещение, тёмные участки в ночное время;

  • технологические выезды, ворота для спецтехники и пожарные проезды, которые открываются без контроля;

  • парковка автотранспорта вплотную к зданию, стоянка неопознанных машин у периметра;

  • зоны, не просматриваемые ни камерами, ни маршрутом патруля.

Входные группы и пропускной режим

  • совмещение потоков посетителей, персонала и грузов через один проход;

  • пропуск по устной договорённости, «по звонку», по узнаванию в лицо;

  • отсутствие учёта подрядчиков, курьеров, представителей сервисных служб;

  • незапираемые служебные и эвакуационные выходы, двери, зафиксированные в открытом положении;

  • свободный переход из зоны для посетителей в служебную зону, склад или административную часть;

  • отсутствие досмотра вносимого и выносимого имущества там, где он предусмотрен режимом.

Внутренние зоны, хранилища и критические элементы

К критическим элементам относят кассовый узел, помещение хранения наличных, серверную, склад товарно-материальных ценностей, архив, узлы энергоснабжения и водоснабжения, помещения с документами ограниченного распространения.

Признаки уязвимости: хранение ценностей в проходном помещении, общие ключи без журнала выдачи, дубликаты у бывших сотрудников, доступ уборщиков и подрядчиков в серверную без сопровождения, отсутствие отдельного контура сигнализации на хранилище.

Технические средства охраны

Проверяется не только наличие оборудования, но и работоспособность и сценарий использования:

  • реальная глубина архива видеозаписи и её соответствие срокам выявления недостач;

  • разрешение и ракурс камер на входных группах — читается ли лицо и номер автомобиля, а не только силуэт;

  • кто и в каком режиме просматривает видео, есть ли реакция в реальном времени;

  • куда выводится сигнал тревожной кнопки и каково фактическое время прибытия группы реагирования;

  • ведётся ли аудит событий СКУД, анализируются ли проходы в нерабочее время;

  • исправность шлейфов сигнализации, наличие зон, снятых с охраны «временно» год назад.

Оборудование, которое работает без регламента реагирования, риск не снижает. По результатам обследования часть уязвимостей закрывается дооснащением, и техническая охрана объектов проектируется под выявленные сценарии, а не по типовому шаблону.

Организация службы охраны

  • соответствие количества постов площади объекта, режиму работы и потоку посетителей;

  • содержание постовых инструкций: описаны ли действия при нештатной ситуации или только общие обязанности;

  • порядок связи с дежурной частью и правоохранительными органами;

  • маршруты и периодичность патрулирования, наличие точек контроля;

  • фактическое время прибытия группы быстрого реагирования;

  • наличие подмены на время пересменки и приёма пищи — период, на который пост фактически остаётся пустым.

Персонал и внутренние угрозы

  • сговор сотрудника с посетителем, водителем или подрядчиком;

  • вынос через зону приёмки и отгрузки под видом возврата или брака;

  • сохранение доступа у уволенных сотрудников — карты, ключи, учётные записи;

  • отсутствие проверки персонала подрядных организаций, работающих на объекте;

  • совмещение в одних руках функций учёта и физического доступа к ценностям.

Пример схемы обследования объекта: периметр, входные группы, внутренние зоны и критические элементы

Модель угроз и модель нарушителя

Перечень уязвимостей превращается в риски только после ответа на вопрос, кто и как ими воспользуется.

Сценарии угроз для коммерческого объекта

  • проникновение через периметр в ночное время с целью хищения;

  • вынос товара или оборудования через легальный проход в рабочее время;

  • хищение при приёмке и отгрузке — недовоз, пересорт, вывоз излишков;

  • порча имущества, в том числе из мести после увольнения или конфликта;

  • конфликт с посетителем, переходящий в силовое противостояние;

  • проникновение под видом подрядчика, курьера, сотрудника надзорного органа;

  • ложное сообщение об угрозе взрыва с остановкой работы и эвакуацией.

Как описать нарушителя

Достаточно трёх типов:

  • Внешний случайный: об объекте не осведомлён, действует спонтанно, оснащения нет, при обнаружении уходит.

  • Внешний подготовленный: изучал объект, знает режим работы и расположение камер, имеет инструмент и транспорт, рассчитывает время до прибытия реагирования.

  • Внутренний: обладает легальным доступом, знает процедуры учёта и слабые места контроля, действует в рабочее время, при обнаружении объясняет действия служебной необходимостью.

Тип нарушителя меняет оценку одного и того же сценария. Хищение со склада внешним случайным нарушителем маловероятно и ограничено тем, что можно унести в руках. То же хищение внутренним нарушителем в сговоре с водителем вероятно, повторяемо и измеряется объёмом машины. Меры для этих случаев принципиально разные: в первом работает периметр и освещение, во втором — разделение функций учёта и отгрузки, видеоконтроль рампы и внезапные проверки.

Оценка риска: вероятность, ущерб, приоритет

Шкалы вероятности и последствий

Обе шкалы задаются от 1 до 5 с текстовыми критериями, зафиксированными письменно до начала оценки.

Вероятность:

  • 1 — на объекте не фиксировалось и в отрасли редкость;

  • 2 — единичные случаи за несколько лет;

  • 3 — происходит примерно раз в год;

  • 4 — несколько раз в год;

  • 5 — фиксируется ежемесячно или чаще.

Ущерб:

  • 1 — потери до 50 тыс. рублей, работа не прерывается;

  • 2 — ощутимые потери, простой в пределах смены;

  • 3 — существенные потери, простой до нескольких дней, претензии контрагентов;

  • 4 — крупные потери, остановка направления деятельности, разбирательства с надзорными органами;

  • 5 — остановка деятельности предприятия, вред жизни и здоровью людей, репутационные последствия.

Без письменных критериев оценки разных участников группы несопоставимы: для одного «часто» — это раз в квартал, для другого — раз в неделю.

Матрица рисков и уровни приемлемости

Уровень риска рассчитывается как произведение оценок вероятности и ущерба и попадает в одну из зон:

  • 15–25 — неприемлемый: меры принимаются немедленно, при необходимости через временное усиление охраны;

  • 8–14 — высокий: план мероприятий на ближайший квартал с бюджетом и ответственным;

  • 4–7 — умеренный: наблюдение, пересмотр при изменении условий;

  • 1–3 — низкий: риск принимается без дополнительных затрат.

Смысл матрицы — очерёдность вложений. Число в ячейке само по себе ничего не значит; значение имеет то, что риск с оценкой 20 закрывается раньше, чем риск с оценкой 6, даже если второй заметнее и обсуждается чаще.

Пример матрицы рисков безопасности объекта:

Матрица рисков безопасности объекта: пример

Зоны приоритета:

Неприемлемый (15–25) — меры принимаются немедленно, при необходимости через временное усиление охраны до внедрения постоянного решения.

Высокий (8–14) — план мероприятий на ближайший квартал с бюджетом, ответственным и сроком.

Умеренный (4–7) — наблюдение, пересмотр оценки при изменении режима работы объекта или после инцидента.

Низкий (1–3) — риск принимается, дополнительные затраты не требуются.

Карта утверждается руководителем организации. Документ содержит сведения о слабых местах защиты, поэтому ему присваивается статус документа ограниченного распространения, определяется круг допущенных лиц и порядок хранения. 

Также на сложных объектах составляют графическую карту. На поэтажный план и генплан наносятся зоны риска, точки выявленных уязвимостей и номера строк из таблицы. Обе части нужны одновременно: таблица используется в работе и при контроле исполнения, схема — на совещаниях и при постановке задач подрядчикам, где нужно за минуту показать, где именно проходит канал выноса.

Образец заполненной карты рисков безопасности объекта — фрагмент таблицы по складскому комплексу

От карты рисков к мерам защиты

Каждая строка карты закрывается конкретной мерой. Меры делятся на три группы по стоимости и скорости внедрения.

Организационные — внедряются быстро и почти без затрат: разделение потоков посетителей, персонала и грузов, изменение маршрута движения товара, порядок выдачи и возврата ключей и карт доступа, обязательная проверка персонала подрядчиков, регламент действий охраны при нештатной ситуации, разделение функций учёта и физического доступа к ценностям.

Технические — требуют бюджета и проектирования: перенос и добавление камер под конкретные сценарии, дооснащение СКУД, увеличение глубины архива, вывод тревожной сигнализации на пульт централизованной охраны, отдельный контур сигнализации на хранилище.

Физическая охрана — определяется по остаточным рискам, которые не закрываются организационно и технически: количество и функционал постов, режим патрулирования, требования к квалификации и оснащению сотрудников. Состав физической охраны объектов рассчитывается по карте, а не по площади: два поста в правильных точках работают лучше четырёх, расставленных для видимости.

Карта рисков служит основанием для технического задания на охрану и для расчёта стоимости услуг, поскольку определяет число человеко-постов, режим несения службы и требования к персоналу. На этом же этапе решается, какие задачи закрываются собственными силами, а какие передаются охранной организации в рамках комплексной безопасности. При заключении договора охранная организация уведомляет территориальный орган Росгвардии о взятии объекта под охрану в порядке, установленном Законом Российской Федерации от 11.03.1992 № 2487-1 «О частной детективной и охранной деятельности в Российской Федерации».

Типичные ошибки при составлении карты рисков

  • Оценка без выхода на объект. Работа по документам и телефонному опросу даёт красивую таблицу и нулевую практическую ценность: подпёртая дверь и дубликат ключа в схеме СКУД не отражаются.

  • Перечень угроз без привязки к зонам. Строка «риск хищения» относится ко всему предприятию сразу, а значит ни к чему конкретно. Меру по такой строке назначить невозможно.

  • Смешение с рисками охраны труда и пожарной безопасности. Разные объекты оценки, разные нормативные требования, разные ответственные. Попытка вести всё в одной таблице приводит к тому, что не работает ни один блок.

  • Оценки без письменных критериев. Цифры, поставленные по ощущению, нельзя ни проверить, ни сравнить при следующем пересмотре.

  • Меры без ответственного и срока. Формулировка «усилить контроль» не исполняется и не контролируется.

  • Разовая работа. Карта, составленная один раз при запуске объекта, через год описывает предприятие, которого уже нет.

Когда карту рисков нужно пересматривать

Плановый пересмотр проводится раз в год. Внеплановый — при наступлении любого из событий:

  • изменение назначения помещений, реконструкция, перепланировка, ввод новых площадей;

  • смена арендаторов или изменение состава подрядчиков, работающих на объекте;

  • существенный рост потока посетителей или изменение режима работы;

  • произошедший инцидент — независимо от размера ущерба;

  • смена охранной организации или изменение конфигурации постов;

  • изменение требований к антитеррористической защищённости объектов соответствующей сферы.

Изменения характеристик объекта влекут не только пересмотр внутренней карты. Для объектов, имеющих паспорт безопасности, требуется актуализация паспорта безопасности объекта в сроки, установленные профильными требованиями. Обе процедуры удобно совмещать: обследование проводится один раз, а его результаты используются и для паспорта, и для внутренней карты.

Вопросы и ответы

Нужно ли согласовывать карту рисков с надзорными органами?

Нет. Карта рисков — внутренний документ предприятия, форма и содержание определяются самой организацией, утверждает её руководитель. Согласованию в установленном порядке подлежит паспорт безопасности объекта, разрабатываемый в рамках требований по антитеррористической защищённости, и это другой документ с другой процедурой. Карту рисков можно предъявить проверяющим по собственной инициативе как подтверждение проведённой работы, но обязанности представлять её на согласование нет.

Кто отвечает за риски в арендованном здании — арендатор или собственник?

Распределение определяется договором аренды. Как правило, собственник отвечает за конструктив, периметр, инженерные системы и общие зоны — холлы, лифты, парковку, а арендатор — за безопасность внутри своих помещений и за собственный персонал. Проблемы возникают на стыке: входная группа, коридоры, зоны погрузки часто не закреплены ни за кем. При составлении карты такие участки выделяются отдельно, а по итогам инициируется письменное закрепление ответственности в договоре или в отдельном соглашении с управляющей компанией.

Влияет ли наличие карты рисков на страхование имущества?

Влияет на двух этапах. При заключении договора страховщик оценивает состояние защищённости объекта, и документально подтверждённая система мер обычно улучшает условия — от размера тарифа до перечня принимаемых на страхование рисков. При урегулировании убытка карта помогает доказать, что предприятие принимало разумные меры предосторожности, что снижает вероятность отказа со ссылкой на грубую неосторожность страхователя. Конкретные условия зависят от правил страхования конкретной компании и обсуждаются до подписания полиса.

Можно ли объединить карту рисков безопасности с реестром рисков охраны труда?

В одну таблицу — нет. У этих оценок разные объекты: охрана труда рассматривает опасности для работника в производственном процессе и опирается на собственные нормативные требования, безопасность объекта — на противоправные действия людей. Шкалы, методики и ответственные тоже разные. При этом на уровне предприятия допустим сводный реестр рисков верхнего уровня, куда из обеих систем выносятся только события высшей категории — для отчётности перед руководством и планирования бюджета.

Сколько времени занимает обследование объекта и подготовка карты?

Для отдельно стоящего объекта средней площади обследование занимает от нескольких часов до одного дня, подготовка документа — от двух до пяти рабочих дней с учётом анализа статистики инцидентов. Сроки увеличивают распределённые площадки с несколькими зданиями, круглосуточный режим работы, требующий наблюдения и в ночную смену, большое число арендаторов с раздельными зонами ответственности и необходимость согласования выводов с несколькими службами заказчика.

Автор статьи
Александр
Александр Воронов Эксперт по комплексной безопасности и охране

Читайте также