Риск и неопределенность нередко считаются неизмеримыми факторами, однако специалисты любой процветающей отрасли постоянно занимаются их оценкой. Чаще всего мне доводилось консультировать страховые компании. Помню, как-то я анализировал один проект по поручению директора по ИТ некой чикагской страховой компании. Он сказал: «Дуг, проблема с информационными технологиями состоит в том, что они рискованны, а способа оценить существующие риски нет». Я ответил: «Но вы же работаете в страховой компании. В вашем здании целый этаж занимают актуарии. Чем же, по-вашему, они занимаются целый день?» Выражение лица моего собеседника было сродни прозрению. До него дошла вся абсурдность ситуации: человек, работающий в компании, ежедневно оценивающей риски наступления страховых событий, считает риск не поддающимся измерению.
Смысл слов «неопределенность» и «риск», а также их отличие друг от друга, похоже, не до конца ясны даже некоторым специалистам. Вот, например, что писал в начале 20-х годов прошлого века экономист Чикагского университета Фрэнк Найт:
Неопределенность следует употреблять как нечто кардинально отличающееся от Риска в его привычном понимании, хотя до сих пор четкую грань между ними никто не провел… Существенным фактом является то, что в одних случаях «риск» означает величину, поддающуюся измерению, а в других — нечто совсем иного характера и что возникают важные и принципиальные отличия в развитии явления в зависимости от того, присутствует в нем неопределенность или риск[17]
…Именно поэтому, давая определение своим терминам, так важно понять, для принятия каких решений мы проводим свои измерения. Найт говорит о непоследовательном и неоднозначном использовании понятий «риск» и «неопределенность» некими не названными им группами людей. Однако это не означает, что и мы обязаны использовать их таким же образом. На самом деле эти понятия довольно регулярно используют в науке принятия решений, причем трактуют их непоследовательно и неоднозначно. Но как бы ни толковали их другие, мы дадим им определения с учетом решений, которые придется принимать нам.
Неопределенность.
Отсутствие полной определенности, то есть существование более чем одной возможности. «Истинный» результат (состояние, последствие, стоимость) неизвестен.Показатель неопределенности.
Ряд вероятностей, приписанных ряду возможностей. Например: «Есть 60-процентная вероятность того, что данный рынок за пять лет более чем удвоится, 30-процентная вероятность того, что он вырастет не так заметно, и 10-процентная вероятность того, что за тот же период рынок сократится».Риск.
Такое состояние неопределенности, когда в число возможностей входят убытки, катастрофы или другие нежелательные исходы.Показатель риска.
Набор возможностей с приписанными ими количественными вероятностями и количественно определенным ущербом. Например, «мы полагаем: существует 40-процентная вероятность того, что нефтяная скважина окажется сухой, и в результате мы понесем убытки в размере 12 млн дол. в виде затрат на разведочное бурение».О том, как определяются эти вероятности, расскажем немного позже, а пока мы, по крайней мере, уточнили, что имеем в виду, то есть выполнили предварительный этап любого измерения. Мы выбрали именно такие определения как наиболее соответствующие той задаче, которую решаем в нашем примере, — задаче оценки информационной защищенности и стоимости безопасности. Но, как мы увидим, эти определения наиболее удобны и при решении любых встающих перед нами проблем, связанных с измерениями.
Будут ли другие и впредь использовать неоднозначные термины и вести бесконечные теоретические споры, мало интересует того, кто должен срочно решить поставленную задачу. Слово «сила», например, использовалось в английском языке задолго до того, как сэр Исаак Ньютон дал этому понятию математическое определение. Сегодня оно иногда используется как синоним терминов «энергия» или «мощность» — но только не физиками и не инженерами. Когда термин «сила» используют авиаконструкторы, они точно знают, что имеют в виду в количественном смысле (и те из нас, кто часто путешествует по воздуху, ценят их стремление быть точными).
Теперь, сформулировав, что такое неопределенность и риск, мы получили лучший инструментарий для определения такого понятия, как «безопасность» (или «защищенность», «надежность» и «качество», но об этом чуть позже). Говоря «безопасность повысилась», мы обычно имеем в виду, что отдельные риски снизились. Если исходить из данного нами определения риска, то его снижение должно означать уменьшение вероятности наступления нежелательных событий и (или) масштабов связанного с ними ущерба. Как я уже сказал ранее, именно этот подход позволил мне оценить целесообразность вложения Управлением по делам ветеранов крупной суммы (100 млн дол.) в ИТ с целью повышения надежности информационных технологий.