0
第0页
企业全面风险管理服务
德勤企业全面风险管理专项培训
1
第1页
· 风险及全面风险管理概述
· 风险的一般概念
· 全面风险管理的愿景
· 全面风险管理的一般概念和内容
· 全面风险管理的发展
· 《中央企业全面风险管理指引》简介
· 《指引》的定位和意义
· 《指引》内容框架
· 《指引》主要内容解读
· 全面风险管理的实践
· 国内外企业风险管理调查结果
· 企业风险管理工作的开展
培训大纲
2
第2页
风险及全面风险管理概述
� 风险的一般概念
� 全面风险管理的愿景
� 全面风险管理的一般概念
� 全面风险管理的内容
� 全面风险管理的发展和实践
3
第3页
风险是未来的不确定性对企业实现其目标的影响。
行为目标曲线
可能路径的
概率分布
Y3Y2Y1Y0
可能的实际曲线
风险的一般概念
?
您所在公司的战略目标是什么?
影响目标实现的不确定性因素有哪些
?
4
第4页
EIU(The Economist Intelligence Unit Limited)关于未来经济、产业和
公司发展趋势的调查显示:2005 年-2020 年这15 年间,下述风险将对公司
产生较大影响(单位:%):
243026155
203926124
1827202114
173327176
173430145
1627262010
163226188
133029209
1627262010
1319222620
1225292411
92932219
923252815
管理决策失误
定价
来自低成本市场的竞争
顾客忠诚度下降
经济衰退
高素质员工的缺乏
合规成本的增加
政治和安全风险
产品或服务商品化
新技术突破
产业整合
生产力缺乏增长
进入壁垒的降低
1(很小) 2 3 4 5(很大)
风险就在我们身边
5
第5页
企业的风险
6
第6页
企业的重大损失
甚至倒闭都是由于不良
的风险管理所造成。
中航油
中储棉
安然
巴林银行
风 险
长虹
世通
德隆
长期资本管理
八佰伴
安达信
不良风险管理的后果
7
第7页
全面风险管理的愿景
NO RISKS , NO RETURNS
· 我们公司有什么风险?这些风
险有多大?
· 我们公司如何管理这些风险?
我们管理是否有效?
· 我们有多少把握能够达到我们
预定的战略目标?98 %,或
95 %?如果是98% ,那么2%
的可能性又意味着什么情况?
· 这些意外情况对我们公司有什
么样的影响?我们应该怎样应
对这些情况?
KNOW RISKS , KNOW RETURNS
8
第8页
全面风险管理是使企业在实现其未来战略目标的过程中将市场的不
确定性和变化所产生的影响控制在可接受范围内的过程和系统方法
。
预测值
时间
经
营
目
标
经营目标
可接受区间
可能的
实际值经营目标
可接受区间
不可接受
不可接受
全面风险
管理为企
业实现其
经营目标
提供合理
保证。
全面风险管理的一般概念
9
第9页
执
行
层
面
目
标
财务报告
风险
运
营
风
险
应
用
范
围
企业整
体和所
有业务
流程
· 全面风险管理的内容:
–是一个流程和方法
–以企业战略为导向
–辨识对企业有潜在影响的事件,并
根据风险偏好管理风险
–为企业管理层和董事会提供合理的
保证
· 风险管理贯穿在企业管理的每
一个方面:
–落实到企业作为一个整体和企业的
各个业务流程
–作为从董事会到高级管理层直至每
一个员工的责任
全面风险管理的内容
10
第10 页
· 全面风险管理不是独立于现有
管理体系的另外一个体系
· 全面风险管理是对现有数据的
挖掘和利用
· 全面风险管理是对现有管理体
系的整合
· 全面风险管理是对现有管理职
能的强化
· 全面风险管理的内容融入现有
管理职能
预算
ISO9000
投资
规划
全面风险管理与现有管理体系
11
第11 页
-实物牵制
-薄记牵制
COSO
内部控制
整体框架
企业全面
风险管理
COSO
ERM 框架
内控评价
内部审计
~1940’s 1940’s~1970
’s
1980’s~1990’s 1990’s 21 世纪
内部牵制
内部控制
结构完善
-控制环境
-会计系统
-控制程序
-控制环境
-风险评估
-控制活动
-信息沟通
-监督
-建立内控
-数据准确一致
-内控可靠性
-控制环境
-目标设置
-事件辨识
-风险评估
-风险反应
-控制活动
-信息沟通
-监督
风险管理的发展
12
第12 页
金融业风险 企业风险
全球主要风险管理标准路线
图
13
第13 页
《中央企业全面风险管理指引》简介
� 《指引》的定位和意义
� 《指引》内容框架
� 《指引》主要内容解读
14
第14 页
•中国风险管理的
里程碑
•站在全球企业管
理的前沿
•内容和要求基本
超过目前资本市
场的合规要求
•对非央属企业也
有很强的指导意
义
全
面
风
险
管
理
标
准
与
实
施
情
况
《指引》的定位和意义
15
第15 页
目的:
– 明确要求中央企业要重视和开展全面风险管理;
– 明确什么是全面风险管理;
– 指导企业如何开展全面风险管理工作。
主要内容:
第一章 总则
第二章 风险管理初始信息
第三章 风险评估
第四章 风险管理策略
第五章 风险管理解决方案
第六章 风险管理的监督与改进
第七章 风险管理组织体系
第八章 风险管理信息系统
第九章 风险管理文化
第十章 附则
《指引》的主要内容
风险管理文化
全面风险管理体系
风险管理基本流程一个流程
一个体系
一种文化
全面风险管理框架
全面风险的目标五个目标
16
第16 页
全面风险管理的目标
《指引》明确指出:企业开展全面风险管理要努力实现以
下风险管理总体目标:
参见《指引
》第七条
1. 确保将风险控制在与总体目标相适应并可承受的范围内;
2. 确保内外部,尤其是企业与股东之间实现真实、可靠的信息沟通,包括
编制和提供真实、可靠的财务报告;
3. 确保遵守有关法律法规;
4. 确保企业有关规章制度和为实现经营目标而采取重大措施的贯彻执行,
保障经营管理的有效性,提高经营活动的效率和效果,降低实现经营目
标的不确定性;
5. 确保企业建立针对各项重大风险发生后的危机处理计划,保护企业不因
灾害性风险或人为失误而遭受重大损失。
17
第17 页
风
险
战
略
组
织
职
能
综
合
内
控
风
险
理
财
风险管理信息系统
信
息
框
架
风
险
评
估
监
控
改
进
风
险
战
略
解
决
方
案
全面风险管理框架的结构
+
风险管理
基本流程
全面风险
管理体系
风险管理文化
18
第18 页
风险管理初始信息
收集与风险和风险管理相关的内外部信息,并将
其整理成可用于分析的形式,为风险评估和风险
战略的制定奠定基础。
筛选
提炼
对比
分类
组合
风险评估
•不同类别收集的范围、方法、频率有所不同
;
•注重信息的系统、完整、真实、及时
•程序规范、方法合理
参见《指引
》第二章
19
第19 页
风险评估是风险管理的基础,《指引》要求,“
企业应对收集的风险管理初始信息和企业各项
业务管理及其重要业务流程进行风险评估。”
访谈研讨
定性定量
分析
其他工具
方法
风险评估
问卷调查
风险图谱
企业内外部
资料分析
风险库
风险评估的方法风险评估的目的
全面了解公司整体的风险现状,评估
公司目前的风险水平。
统一公司各个层面对风险的认识,形
成一套通用的风险语言。
找出公司在现有内外部环境、发展态
势和管理水平下,对目标实现影响最
大的风险,并进行管理优先排序。
1
2
3
风险评估的成果
风险列表
风险图谱
重大风险模型
参见《指引
》第三章
风险评估
20
第20 页
风险评估的步骤
综合信息框架
风险图谱
风险辨识 风险分析
风险初步判断
确认风险事件
风险定义归类
红灯区
黄灯区绿灯区
可能性
重
要
性
风险列表 分析结果
风险表现分析
风险影响分析
风险动因分析
风险关系分析
风险发生
可能性评价
风险影响
程度评价
风险评价 风险模型
重大风险模型
。。。
。。。
。。。
风险评估报告
风险评估可分为风险辨识、风险分析和风险评价等几个步骤。
21
第21 页
风险图谱
ⅠⅡ
Ⅲ Ⅳ
影响
程度
中
高
低
中 发生
概率
高低
23
17
21
12
16
14
3
31
13
22 30
5 6
2
18
28
15
29
36
1
11
34
24
25
20
26
9
35
33
10
7
27
32
风险图谱示意
� 展示风险评估结果的重要工具是风险图谱,通过分析公司的风险图谱,可以直观地看到公司的风
险分布情况,从而确定风险管理的重要控制点和风险管理解决方案。
� 风险图谱被两条“等风险线”分隔为“红灯区”、“黄灯区”和“绿灯区” :
– 处于“红灯区”的风险大多集中在第一象限,其发生的概率和影响程度均较高。公司应该根据风险的属性和
风险管理偏好来选择风险管理方案;
– 处于“黄灯区”的风险,有两种情况:
• 处于第二象限的风险更多的是一些非常事件,但影响程度较大。对于这类风险,公司应该在采取防范
措施的同时,制定应急计划;
•处于第四象限的风险,其影响程度不是很高而发生概率
偏高,这往往与日常经营和遵守法律方面的问题有关,
这些风险的累计影响不可低估。对于这类风险要注意日
常的管理和监控;
– “绿灯区”中的风险大多集中在第三象限,是指那些发生概率
和影响程度均不太高的风险,通常在目前可以接受。公司可
以取消与此风险相关的、多余的风险控制措施,以减少成本
和资源消耗以管理更重要的风险。
� 风险图谱不是一成不变的,公司应该定期评估风险,动
态地对风险图谱进行调整和更新。
高风险
中风险
低风险
22
第22 页
现金流量表
资产负债表
损益表
风险3
风险1
风险4
风险2
风险5 *财务报表*
风险调整前 风险调整后风险影响
现金
银行存款
……
信用
风险
利率
风险
汇率
风险
1000
2000
……
……
√
√
√
√
√
资产负债表
现金
银行存款
……
1500
2300
……
风险的财务价值
23
第23 页
参见《指引
》第四章
企 业 使 命
风险管理策略
风险应对策略
风险偏好
风险承受度
战 略
· 风险管理策略是根据企业经
营战略制定的全面风险管理
的整体策略;
· 风险管理策略在整个风险管
理体系中起着统领全局的作
用;
· 风险管理策略在企业战略管
理的过程中起着承上启下的
作用。
重大风险管理的目标
风险管理策略
24
第24 页
风险偏好
解决“公司愿意承担什么风险”的问题
� 描述公司对待风险的基本态度和看法
� 风险偏好的确定基于公司的使命、愿景
风险承受度
解决“公司能够承担多大风险”的问题
� 描述公司能够承担的风险的限度
� 风险承受度的确定可借助于模型的构建
和公司基础数据的积累(历史经验)
风险应对策略
解决“公司如何管理风险”的问题
� 阐述针对各类重大风险的应对策略:风险承担、风险规避、风险转移、风险转换……
� 风险对策的确定基于风险评估和诊断的结果
� 要根据风险与收益相平衡的原则以及风险的重要程度确定风险管理的优选顺序,
重大风险管理目标
风险管理策略的核心内容
25
第25 页
政策风险
市场风险
业务模式风险
合同管理风险
信用风险
现金流风险
客户风险
积极利用 适度承担 坚决避免
风险厌
恶
风险喜
好
合规风险
高 中 低
战略趋同 l
风险特性 � �
管理能力 �
获利可能
� 机会风险是既有损失可能,也有获利可能的风险,如市场风险,对于这类风险,集
团可以采取积极利用或适度承担的态度
� 一般情况下,纯粹风险没有获利的可能,只会给集团带来损失,对于这类风险,集
团可以采取坚决避免的态度
战略趋同
� 对于符合集团发展战略的风险,如投资风险,集团可以采取积极利用的态度
� 对于不符合集团发展战略的风险,如非主业市场风险,集团应该采取坚决避免的态
度
管理能力
� 对于集团管理能力较强的风险,如投资风险,集团可以采取积极利用的态度
� 对于集团管理能力较差的风险,如业务模式风险,集团可以采取适度承担的态度
风险偏好
样
例
26
第26 页
风险承受度
样
例
27
第27 页
战略措施
产业结构调整
组织变革
兼并购活动
分包或转包
结盟
流程优化
全面质量管理
6西格玛
远期合约
传统保险
金融衍生品
风险准备金
运营措施
风险理财
剩余风险
风
险
总
量 风险接受
· 首先考虑在战略上规避风险;
· 平衡风险管理收益与成本,对各类风险选择风险规避、风险控制、风险转移
或风险接受等手段 ;
· 设立风险准备金,并重新对产品和服务进行定价。
风险承受度
风险应对策略
样
例
28
第28 页
风险管理解决方案 参见《指引
》第五章
29
第29 页
内部控制体系
· 内部控制是通过针对企业的各个业务主要流程设计和实施一
系列政策、制度、规章和措施,对影响业务流程目标实现的
各种风险进行有效管理和控制的过程。
· 内部控制的对象主要是可控风险,如流程执行过程中的偏差
、质量问题、财务报告的不准确及合规问题。
流程 风险控制点 控制措施
?
• 流程是否存在
• 设计是否合理
• 职责是否明确
• 执行是否严格
• 奖惩是否明白
• 效果是否满意
• 风险是否辨识
• 影响什么指标
• 影响哪些环节
• 影响哪些部门或
哪一级企业
• 分析是否彻底
• 应对是否存在
• 设计是否合理
• 职责是否明确
• 是否经过检验
• 效果是否满意
参见《指引》
第五章
30
第30 页
参见《指引
》第六章
风险管理的监控改进
收集外
界信息 阅读分
析报告
内部测
验检验
内部过
程审计
全面风险
管理信息系统
风
险
战
略
内
部
控
制
风
险
理
财
组
织
职
能
信息
框架
风险
评估
监控
改进
实施
风险
战略
+
� 各管理主体定期监督
检查风险和风险管理
情况 ;
� 根据成本与效益的平
衡确定监控频率。
� 持续改进风险管理
体系和基本流程以
及各种相关制度。
� 提交风险监控、改进
报告以及评价建议报
告;
� 内审部门或外部机构
每年至少一次的审核
评价。
实施监控 持续改进 报告
31
第31 页
� 系统的风险管理组织结构
� 明确的风险管理职责
� 清晰的风险报告线路
风险管理是贯穿于企业的各个层面和各项管理工作中,风险管理既是一项具有
专业理论、专门工具和特定职责的管理活动,也是对现有管理功能的强化:
风险管理的
基本职责
及时发现风险
科学地评估风险
选择合理的风险组合
确立风险管理目标
制定统一的风险管理
政策和制度
风险实时监控和预警
危机处理与应急反应
风险信息的有效沟通
具体风险的有效管理
内控体系的建立、
检查和完善
参见《指引》
第七章
风险管理职能
32
第32 页
全方位的风险管理组织体系
审计委员
会
风险管理
委员会
内部审计 风险管理
业务部门和业务单位
总经理
董事会
33
第33 页
风险管理组织体系各组成部分及其职责
34
第34 页
· 风险文化是关于企业在日常运营中对待风险的态度、
价值和实践;
· 企业文化影响风险管理策略,风险管理策略反映了企
业的风险管理文化;
· 在中央企业,总体上主张审慎的风险文化,在局部上
,根据企业的风险管理策略,有可能采用较为激进的
手段和方针;
风险管理文化
参见《指引
》第九章
· 管理层应该考虑企业的风险文化是如何影响全面风险管理的其他要素
的,当它们不匹配时,应考虑重塑文化;
· 企业应在内部各个层面营造风险管理文化氛围;
· 采取多种途经和形式,加强对风险管理理念、知识、流程、管控核心
内容的培训,培养风险管理人才,培育风险管理文化。
35
第35 页
风险管理信息系统
· 信息系统是风险管理的生命线:
· 基于内控体系的完善,以风险监控和风险预警为基础内容;
· 与财务管理、业务管理等系统之间开辟接口和数据通道;
· 完成日常风险监控、日常风险辨识、风险评估、控制评价、合规检查等功能
;
· 逐步完善自动分析的职能,即加载商业智能模型;
· 最终达到管理层对关键风险点的报告需求。
样
例
参见《指引
》
第八章
36
第36 页
第八章 风险管理信息系统
第五十三条 企业应将信息技术应用于风险管理的各项工作,建立涵盖风险管理基本流
程和内部控制系统各环节的风险管理信息系统,包括信息的采集、存储、加工、分析、
测试、传递、报告、披露等。
第五十四条 企业应采取措施确保向风险管理信息系统输入的业务数据和风险量化值的
一致性、准确性、及时性、可用性和完整性。对输入信息系统的数据,未经批准,不得
更改。
第五十五条 风险管理信息系统应能够进行各种风险的计量和定量分析、定量测试;能
够实时反映风险矩阵和排序频谱、重大风险和重要业务流程的监控状态;能够对超过风
险预警上限的重大风险实施信息报警;能够满足风险管理内部信息报告制度和企业对外
信息披露管理制度的要求。
第五十六条 风险管理信息系统应实现信息在各职能部门、业务单位之间的集成与共享,
既能满足单项业务风险管理的要求,也能满足企业整体和跨职能部门、业务单位的风险
管理综合要求。
第五十七条 企业应确保风险管理信息系统的稳定运行和安全,并根据实际需要不断进
行改进、完善或更新。
第五十八条 已建立或基本建立企业管理信息系统的企业,应补充、调整、更新已有的管
理流程和管理程序,建立完善的风险管理信息系统;尚未建立企业管理信息系统的,应
将风险管理与企业各项管理业务流程、管理软件统一规划、统一设计、统一实施、同步
运行。
37
第37 页
风险管理信息系统的核心
风险管理信息系统可以看作是信息化、电子化的风险管理信息报告和应用
系统。因此,建立风险管理信息系统的基础是建立风险管理信息的报告系统,
而报告的基础是数据,包括历史数据、实时或准实时数据。
38
第38 页
全面风险管理的实践
� 国内外企业风险管理调查结果
� 企业风险管理工作的开展
39
第39 页
国外公司的风险管理实践
目前,发达国家的企业已经把建立全面风险管理体系作为获得竞争
优势的基本手段。
· 2001 年,发达国家的大企
业中计划实施全面风险管理
的企业占20% ,正在实施的
占35% ,而已经建立了完整
的风险管理体系的企业只占
11% 。
· 2004 年,建立了完整的全
面风险管理体系的企业已经
达到了38% ,而没有计划实
施全面风险管理体系的企业
从2001 年的31% 下降到
10% 。
40
第40 页
您的企业是否应用了以下风险管理工具
� 在风险管理的执行中,CFO 依然是最主要的责任人(
合计首要责任人和第二责任人),排在第二位的是经
营部门的管理者
� 多数企业比较倾向于均衡风险控制与企业发展的需求
,但只有较少的公司合理平衡了风险控制与业务发展
的关系
� 多数被调查企业认为它们辨识与管理风险的能力还有
相当的改进空间
� 41% 的受访企业认为它们已经在最大程度上做到了风
险量化
国外公司的风险管理实践
Protiviti公司2005 年全美大型企业风险管理状况调查
41
第41 页
•缺乏风险管理专门人才
•缺乏适当的风险评估过程和程序
•缺乏风险量化技术
•缺乏对风险评估工作如何开展
的整体把握
•岗位负责人缺乏必要的风险管理
专业知识
•缺乏外部专家的支持
•缺乏足够的人力和时间
•缺乏资金
国企实施全面风险管理的困
难
42
第42 页
企业风险管理水平的发展阶段
•注意到风险,但总是
忙于应付预料外发生
的情况
•个案处理,因此每次
方法结果都不同
•注重依靠个人能力解
决问题
•缺乏结合战略的指导
方针
第一台阶
问题反应型
规范操作型
体系完善型
第二台阶 第三台阶
•建立了业务和管理
流程
•依靠系统和程序解
决问题
•缺乏整体的风险战
略和统一的指导方
针
•建立完善了全面风
险管理体系
•统一管理影响战略
目标实现的重大风
险
43
第43 页
� 范围要扩大:
•内部控制不仅要覆盖财务报告有关的流程,还要覆盖所有重要的业务和管
理流程;
•超越狭义的内控,应覆盖的最重要的流程是战略管理流程,人事管理流程
等。要从全面风险管理的角度考虑企业管理的方方面面;
� 目标要扩大:内部控制不仅要考虑财务报告和一般重要披露的真
实性和合规性,还要考虑实现企业的经营目标的所有风险,实现
全面风险管理的所有五个目标。
� 内控向全面风险管理的提升分为两个层面:
–流程层面:包括流程内部的改进
–公司层面:包括企业整体的、跨越各个现有流程的管理内容
从内控向风险管理的提升
44
第44 页
集团公司风险管理工作的几种做法
� 从工作的内容和深度上看,主要有两种形式:
• 由表及里:搭建全面风险管理体系的整体框架,做出工作规划—> 对风险管理组成部分进行
细化
• 由点及面:开展风险管理体系的某一组成部分(如风险评估等)的工作—> 整体风险管理体
系的搭建;开展某一重大风险(如信用风险)的管理工作—> 逐渐扩大风险管理的范围。
� 从工作的主体和范围看,主要有三种形式:
• 自上而下:集团公司设计全面风险管理框架—> 选取重点子公司开展示范试点工作
• 自下而上:试点子公司先开展全面风险管理体系建设工作—> 经验移植,集团整体开展全面
风险管理体系建设工作
• 平行开展:在集团和子公司层面同时开展全面风险管理体系框架设计工作
45
第45 页
成功实施全面风险管理的关键
· 结合公司整体战略,从实际出发
· 高度重视,全员参与
· 详细规划,稳步推进,分步实施
· 组织落实,职能落实,责任落实
· 将风险管理的工作做在业务前端
· 风险防范与利用相结合
· 准备充足资源,包括培养风险管理人才
· 持续不间断的监控,改进,调整
· 培育风险文化
· 重视审计在风险管理工作中的作用
· 加强信息化建设工作
46
第46 页
谢 谢!