- Интервью
- Отчеты о конференциях
- Цифровая трансформация
- Электронный документооборот
- Финансы: стратегия и тактика
- Закупки и логистика
- Общие центры обслуживания
- Информационные технологии
- Финансовая отчетность
- Риск-менеджмент
- Технологии управления
- Банки и страхование
- Кадровый рынок и управление персоналом
- Управление знаниями
- White Papers
- Финансы и государство
- CFO-прогноз
- Карьера и дети
- CFO Style
- Советы по выступлению на конференциях
- Обзоры деловых книг и журналов
- История финансов
- Свободное время
- Цитаты
КОНФЕРЕНЦИИ
-
20 августа 2026 года
Москва -
21 августа 2026 года
Москва -
28 августа 2026 года
Москва -
10-11 сентября 2026 года
Москва -
16 cентября 2026 года
Москва -
17-18 сентября 2026 года
Москва
Наталья Раевская, «Авито»: Foresight-риск-менеджмент: как увидеть слабые сигналы до того, как риск реализуется
17.08.2026
В некотором современном бизнесе принято действовать по принципу «случилось – разобрались». Инцидент произошёл – мы расследуем, фиксируем ущерб и разрабатываем меры, чтобы впредь избежать повторения. Однако такой реактивный подход оставляет компании в роли догоняющих: мы реагируем уже после того, как риски материализовались.
Но что, если научиться видеть «дым» задолго до возникновения «пожара»?
В своём докладе на профильном мероприятии я представила концепцию Foresight-риск-менеджмента и рассказала, как внедряется ML-аналитика для раннего выявления нефинансовых угроз, и на какие особенности такой аналитики мы обращаем внимание в «Авито». Сегодня я хочу поделиться этими наработками в формате статьи.
Сразу оговорюсь о статусе описанного. Сейчас мы занимаемся прототипированием такой ML-системы и находимся на этапе feature engineering – отбираем и проверяем признаки, на которых будет строиться модель. Поэтому дальше речь идёт не о готовом промышленном решении, а о подходе и о рекомендациях, которые мы формулируем по ходу работы, в том числе для самих себя.
Масштаб, требующий машинного интеллекта
Технологическая платформа «Авито» – крупнейший в России и самый посещаемый в мире классифайд – и масштаб задаёт требования к инструментам: более 70 миллионов пользователей, свыше 2 миллионов сделок в день, в среднем 10 сделок в секунду. За последние годы штат компании вырос до 12 тысяч сотрудников. Очевидно, что при таких объёмах ручное администрирование рисков становится невозможным – необходим интеллектуальный инструментарий, способный обрабатывать колоссальные массивы данных в реальном времени.
Отсюда ключевой тезис: Foresight-риск-менеджмент – это управление нефинансовыми рисками на самых ранних стадиях, до того, как они успеют материализоваться и нанести ущерб. Практическая задача при этом – научиться замечать слабые сигналы, которые традиционные методы обычно пропускают, и за счёт машинного обучения получить возможность реагировать превентивно.
От реактивного подхода – к проактивному предвидению
Сегодня многие компании – и в России, и за рубежом – прекрасно научились разбирать инциденты. Постмортемы стали стандартом деловой культуры, будь то финансовые, IT- или операционные кейсы. Однако навык предотвращения таких событий развит гораздо хуже. Компании умеют анализировать уже случившееся, но редко замечают слабые сигналы, предвещающие беду.
Реактивная модель работает по известной схеме: инцидент произошёл, мы его расследуем, оцениваем ущерб, а затем придумываем меры, «чтобы такого больше не повторилось». Проактивный же подход предполагает иной порядок действий: мы выявляем слабые сигналы заблаговременно, используем время для мягких управленческих решений и воздействуем на риск до его наступления. Именно в этом переходе и заключается суть системы раннего предупреждения, которую обеспечивает ML-аналитика. Она превращает разрозненные данные из множества источников в целостную картину будущих угроз.
Карта нефинансовых рисков: где ML наиболее эффективен
Опираясь на свой опыт работы в банковском секторе и в IT-компаниях, я выделила пять основных направлений, в которых машинное обучение выглядит наиболее перспективным при работе с нефинансовыми рисками.
- Инсайдерские угрозы – выявление и предотвращение как намеренных, так и случайных утечек конфиденциальной информации.
- Операционные риски (процессы) – мониторинг ключевых метрик бизнес-процессов, позволяющий увидеть, деградирует ли процесс или, напротив, улучшается.
- HR-риски – прогнозирование паттернов, индикативно указывающих на возможное увольнение ключевых сотрудников ещё до того, как они принесут заявление.
- Репутационные риски и комплаенс – анализ тональности отзывов, упоминаний в медиа и соблюдение регуляторных требований, включая защиту персональных данных.
- ESG и физическая безопасность – обработка данных с датчиков, систем контроля доступа и видеонаблюдения для предвосхищения инцидентов в области охраны труда и экологии.
Данные и этика: два столпа системы
Качество прогнозов напрямую зависит от качества исходных данных. Это аксиома: не алгоритм и не вендор, а именно данные определяют потолок эффективности всей системы. В идеале нужно собирать четыре основные группы данных: логи доступа и активности в IT-системах, HR-показатели, метаданные коммуникаций (исключительно факты взаимодействий, а не их содержание) и параметры взаимодействия с ключевыми системами.
При этом этические и комплаенс-ограничения закладываются в проект с самого первого дня, а не по факту возникновения проблем. Мы категорически не практикуем и не рекомендуем чтение писем и сообщений, не проводим скрытый мониторинг без согласия сотрудников и не собираем избыточные персональные данные. Наш подход – это работа с метаданными, минимально необходимым набором фактов, прозрачными политиками и обязательной объяснимостью решений моделей. Мы изучаем не что человек делает и пишет, а как и когда он работает – поведенческие паттерны. Правовая рамка здесь уже задана: работники должны быть под роспись ознакомлены с порядком обработки их персональных данных (п. 8 ст. 86 ТК РФ), а решения, затрагивающие интересы работника, не могут основываться на данных, полученных исключительно в результате автоматизированной обработки (п. 6 ст. 86 ТК РФ).
В качестве примеров я разберу два кейса, которые кажутся наиболее показательны с точки зрения практического применения ML.
Кейс первый: инсайдерские угрозы
Инсайдерский риск остаётся одной из самых острых тем для крупных организаций. По данным совместного отчёта Ponemon Institute и DTEX Systems за 2026 год, средние ежегодные потери организации от внутренних нарушителей достигли 19,5 миллиона долларов США (выборка – 354 организации). Verizon Data Breach Investigations Report за 2025 год относит к внутренним факторам 18% утечек с установленным источником; при этом внутри этой доли непреднамеренные ошибки встречаются примерно вдвое чаще умышленного злоупотребления доступом. На то же указывает и структура потерь у Ponemon: 53% годового ущерба дают небрежность и ошибки и лишь 27% – умышленные действия.
Российская картина заметно отличается: по данным Экспертно-аналитического центра ГК InfoWatch, за первые три квартала 2025 года 95,6% утечек конфиденциальной информации по вине сотрудников в России носили умышленный характер против 47,3% в мире (российская выборка – 68 инцидентов).
В умышленных случаях доминирует финансовый мотив: по данным Verizon, он присутствует в 89% таких утечек – это и продажа данных конкурентам, и запуск собственного бизнеса, и желание унести с собой максимум материалов перед увольнением, «вдруг пригодятся следующему работодателю». Заметно реже встречаются шпионаж (10%) и обида на работодателя (5%); доли не суммируются, поскольку у одного инцидента может быть несколько мотивов.
Как в этом контексте может работать ML-аналитика? Логика такая: строится цифровой профиль паттернов нормального поведения сотрудника, который описывает его обычный портрет в информационной среде: доступы, системы, с которыми он работает, характерные временные паттерны. Затем модель регулярно сравнивает текущие действия сотрудника с этим эталонным профилем и фиксирует потенциальные отклонения, на которые нужно обратить внимание сотрудникам информационной безопасности. Чаще всего в такую модель закладывают среди прочих пять групп сигналов, но предсказательная сила у них разная:
- Резкое увеличение объёма выгружаемых данных – классический признак подготовки к уходу;
- Проявление интереса к нетипичным системам и базам данных, не входящим в зону ответственности сотрудника;
- Активность в нерабочее время или с необычных IP-адресов – здесь нужна существенная оговорка: по данным Verizon, злоупотребление доступом обычно происходит в рабочее время и с обычного рабочего места, и лишь около четверти случаев идёт через удалённый доступ, так что сам по себе этот признак слабый;
- Нестандартные комбинации доступов, которые не объясняются текущими проектами;
- Последовательности действий, не имеющие рационального рабочего обоснования.
Важно подчеркнуть, что модель не выдаёт вердикта «сотрудник – злоумышленник». Она лишь фиксирует потенциально подозрительные паттерны и сигнализирует о необходимости дополнительной проверки. Дальше сигнал уходит в обычную процедуру проверки, и решение по нему принимает человек, а не алгоритм.
Здесь же лежит ограничение, которое я советую закладывать в проект с самого начала. Инсайдерские инциденты – редкое событие, и при низкой базовой частоте даже точная на первый взгляд модель даёт поток ложных срабатываний. Простая арифметика: если доля «интересных» случаев около 5%, то модель с заявленной точностью 95% поймает почти всех, но одновременно ошибочно пометит сопоставимое число добросовестных сотрудников – то есть примерно половина «красных» флагов окажется ложной. Поэтому оценивать такую модель общей точностью бессмысленно: её обгоняет константный прогноз «всё в порядке». Смотреть нужно на полноту и точность по редкому классу, а цену ошибки – испорченные отношения с честным человеком – закладывать в расчёт наравне с ценой пропуска.
Кейс второй: прогнозирование ухода ключевых сотрудников
Этот сценарий, напротив, носит более «позитивный» характер, но его экономическая значимость не меньше. Человек редко увольняется спонтанно. Как правило, сначала он принимает внутреннее решение, и лишь спустя несколько месяцев приносит заявление об уходе. Именно в этот промежуток правильно настроенная ML-модель способна зафиксировать изменения в поведении и вовлечённости; валидированные исследования предувольнительного поведения работают с горизонтом до 12 месяцев.
Полезный ориентир при отборе признаков дают исследования предувольнительного поведения: из примерно 900 первоначальных наблюдаемых признаков валидацию прошли 13. Показательно, что «очевидные» приметы – опоздания, частые больничные, приход в костюме, забытое в принтере резюме – в этот список не вошли: они не отличают уходящих от остающихся. Это хороший аргумент в пользу того, чтобы отбирать признаки статистически, а не по интуиции руководителя.
Модель может учитывать десятки факторов, но наиболее весомыми я бы назвала следующие пять:
- Карьерная траектория. Сотрудники с линейной и предсказуемой карьерой в одной сфере, как правило, более стабильны. Те же, кто проявляет интерес к самым разным областям (так называемые «менеджеры-генералисты»), чаще склонны к смене треков.
- Обучение и развитие. Если компания перестаёт инвестировать в развитие сотрудника, а он начинает искать внешние возможности, это может быть одним из тревожных факторов.
- Уровень вовлечённости, фиксируемый в регулярных опросах.
- Нагрузка и стресс – объективные показатели переработок.
- Уровень компенсации и его соответствие рынку.
Объединив все эти и другие метрики в единую модель, мы получаем прогноз вероятности увольнения. А стоимость такого прогноза сложно переоценить: по оценкам Gallup, замена сотрудника обходится примерно в 40% его годового дохода для линейного персонала, 80% – для технического специалиста и до 200% – для руководителя. Удержать человека, предложив ему отпуск, смену проекта или корректировку задач, оказывается значительно дешевле, чем искать нового специалиста на рынке – тем более что, по данным Work Institute, опирающимся более чем на 120 тысяч exit-интервью, до 75% увольнений предотвратимы, а самая частая причина ухода – отсутствие видимых карьерных перспектив. Показателен и отдельный результат Gallup: 45% уволившихся говорят, что за три месяца до ухода руководитель ни разу не обсудил с ними, как у них идут дела.
Кстати, в этом же контексте мы можем увидеть и так называемый Bus factor – показатель концентрации знаний, который становится критическим, когда деятельность проекта или подразделения полностью завязана на одном человеке. Идеальная ситуация – когда такой фактор равен как минимум двум, а лучше трём, чтобы потеря сотрудника не парализовала работу.
Операционные риски, репутация и физическая безопасность
Помимо HR и инсайдеров, ML-аналитика может эффективно работать и в других областях. В операционных рисках мы можем выявлять узкие места бизнес-процессов, те самые «точки отказа», где вероятность ошибки повышена. В сфере репутации и комплаенса мы анализируем тональность и динамику упоминаний компании в медиа и соцсетях, а также аномалии в работе с конфиденциальными данными. Наконец, в блоке ESG и физической безопасности мы объединяем данные с IoT-датчиков, систем контроля доступа и видеонаблюдения, что позволяет предвидеть инциденты в области охраны труда и экологии. И тут речь, конечно же, не только про «Авито», но и про другие компании, которые проактивно управляют рисками.
Принцип работы: от аномалий к вероятностям
В зависимости от задачи применяются разные подходы машинного обучения. Для выявления инсайдеров подходит обучение без учителя (Unsupervised): строится изолирующий лес (Isolation Forest) или другие модели поиска аномалий, которые сами определяют, что выбивается из нормы. Для HR-кейсов, напротив, используется обучение с учителем (Supervised), поскольку у нас есть размеченная история – уволился сотрудник или остался, и мы можем прогнозировать вероятность ухода на основе накопленных данных.
Внедрение: от пилота к масштабу
Запуск подобных систем всегда начинается с выбора приоритетов. На первом этапе я рекомендую определить два-три самых критичных нефинансовых риска, сформулировать понятные метрики успеха и провести аудит зрелости и доступности данных. Следующий шаг – пилотный проект на ограниченном участке, где мы проходим полный цикл: сбор данных, построение модели и встраивание в процесс. На этом этапе важна итерационная донастройка. И только после успешного пилотирования мы переходим к масштабированию – интеграции в процессы управления рисками, информационной безопасности и HR, формированию кросс-функциональной команды поддержки и дорожной карты зрелости.
В итоге мы движемся по трёхуровневому пути: сначала получаем предсказание (предиктивные модели раннего предупреждения), затем переходим к рекомендации (системы, подсказывающие оптимальные действия) и, наконец, выходим на превенцию – системы, которые автоматически запускают проверку или сценарий реагирования, оставляя финальное решение за человеком.
Что вынести из этого опыта
Резюмируя, я хотела бы выделить пять ключевых выводов, которые, на мой взгляд, универсальны для любой крупной организации:
- Этика и комплаенс должны быть встроены в проект с первого дня, а не появляться как запоздалая надстройка.
- ML-аналитика – это про время. Как время, затраченное на внедрение, так и время, которое вы выигрываете для упреждающих действий.
- Качество данных важнее сложности алгоритма. Именно данные задают практический потолок эффективности.
- Масштабирование должно быть поэтапным: только пройдя пилот, можно переходить к широкому внедрению и автономности систем.
- Точность модели – не главная метрика. При редких событиях общая точность вводит в заблуждение: смотреть нужно на долю ложных срабатываний и на цену ошибки для конкретного человека.
Управление нефинансовыми рисками с помощью машинного обучения – это не предсказание будущего, а дисциплина работы с вероятностями. Она не отменяет ошибок модели, но даёт то, чего не даёт реактивный подход: время на решение, пока риск ещё не реализовался.
Наталья Раевская, руководитель по управлению рисками, «Авито»
Наши конференции:
- Конференция «Операционная эффективность»
- Девятая конференция «Цифровизация промышленности»
- Пятая конференция «Новые модели финансовых операций: расчёты, ликвидность и цифровая инфраструктура»
- Двадцать вторая конференция «Цифровизация корпоративных бизнес-процессов»
- Пятая конференция «Управление налоговыми рисками»
- Девятая конференция «Управление рисками в промышленности»
- Шестнадцатая конференция «Внутренний контроль и внутренний аудит как инструменты повышения эффективности бизнеса»
- Пятнадцатая конференция «Цифровизация фармбизнеса»
- Шестнадцатая конференция «Управление дебиторской задолженностью»
- Сорок седьмая конференция «ОЦО: синергия инноваций и эффективности»





