全面风险管理
2009年8月
*
目录
全面风险管理概念
风险管理概念
内部控制与风险管理
全面风险管理的实施步骤
风险预警
全面风险管理成果
推荐资料
*
目录
全面风险管理概念
风险管理概念
内部控制与风险管理
全面风险管理的实施步骤
风险预警
全面风险管理成果
推荐资料
*
风险是某一事件或行为对企业经济利益(经营目标)产生未来影响的可能。
风险管理:风险管理是企业建立的一种系统程序,用以辨识、评估企业面临的风险,采取一定的控制行为来规避、降低、转移、消除风险,并通过监控和评估,确保贯彻控制行为,以协助企业达到其目标。
*
关键:
管理不确定性:对不确定性预见、量化和防范
确立业务目标:全面风险管理是使企业在实现其未来战略目标的过程中,将市场不确定性和变化所产生的影响控制在可承受范围内的过程。
企业的全面风险管理是一个过程,包括建立并维护全面风险管理体系,在企业层面和企业各个流程层面,执行全面风险管理的一般程序,管理企业的所有重大风险,以实现全面风险管理的目标。
是完整的经营管理的一个组成部分,不是额外的活动
企业尽量减少企业运营中的波动,不致因决策失误或危害性事件而遭受重大经济损失,为实现经营目标提供合理的保障。
全面风险管理成为现代管理的核心
低 复杂程度 高
1970以前 1970 1980 1990 2000 2003 时间
企业管理目标
可持续发展-
收益最大化-
收益稳定-
损失控制-
风险控制
生产安全质量收入
保险金融机构风险控制
供应链管理风险/资本结构/资本回报率
以风险为基础的资本配置/绩效考核/股东权益回报率
风险经营
以风险为基础的定价和报酬
风险最优化全面风险管理、风险绩效评估风险回报跟风险资本的比率
风险管理的复杂程度越来越高
价值观的演化
企业管理体系发展历程-----
从单一风险管理管控向全面风险管理方向发展
年份 2008 2007 2006 2005 2004 2001 1998 1993 1997
从单一内控向全面风险管理发展
标准化
管理体系
全面质量管理
对标
风险评估
六西格玛
卓越模式
精益管理
ISO 9001:2000
ISO 14001
OHSAS 18001
ISO 17799
ISO 9004
AS 4360
企业全面风险管理
全球契约和可持续性发展
综合管理体系
风险管理体系
可持续发展管理体系/现代企业管理体系
*
制定全面风险管理指标体系
1、经济业绩
2、气候转变影响
3、固定福利计划
4、政府支持
5、最低工资
6、当地采购比例
7、当地雇员
8、公众投资
9、间接经济影响
1、原材料
2、能源
3、水
4、生物多样性
5、废弃、污水和废弃物
6、产品和服务
7、法规
8、交通运输
9、总体情况
1、客户健康与安全
2、产品与服务
3、营销宣传
4、客户隐私
5、遵守法律
1、员工雇用
2、劳资关系
3、职业卫生与安全
4、培训与教育
5、多元化与平等机会
1、投资与采购行动
2、非歧视
3、结社自由与集体谈判权
4、童工
5、强制与强迫劳动
6、保安护卫工作
7、土著人权利
1、社区
2、腐败
3、公共政策
4、反竞争行为
5、遵守法律
*
*
目录
全面风险管理概念
风险管理概念
内部控制与风险管理
全面风险管理的实施步骤
风险预警
全面风险管理成果
推荐资料
内控对于企业发展的意义
快速增长阶段
组织转型阶段
稳定增长阶段
成功的关键
投入必要资源
保证公司增长
市场环境和业务结构
的变化给企业管理结
构带来影响
竞争的焦点逐步集中于
成本、质量和服务水平
无法维持早期在业
务上取得的成功
未能建立有效
的管理控制体系
以巩固早期的成功
设计并实施新的
管理控制体系以
适应环境变化和
实现企业战略目标
形成规范的管控体系,服务线重心转移,地域扩张
初步形成服务线,保证服务质量,建立基础客户群
提供高质量高附加值服务,维护并发展核心能力,研发开发新服务
控制环境
风险评估
控制活动
信息沟通
监控
y
COSO内控与全面风险管理体系构成
内部控制5要素
企业内部控制的道德意识
内部控制目标
内部控制贯穿所有部门
业务活动1
业务活动2。。。
*
控制环境的组成要素:
组织结构
管理哲学和经营风格
董事会及其委员会职能
职责分配和授权
人事政策
控制环境
风险评估
控制活动
信息沟通
监控
y
COSO内控与全面风险管理体系构成
内部控制5要素
对内、外部影响企业绩效的因素评估
内部控制目标
内部控制贯穿所有部门
业务活动1
业务活动2。。。
*
风险评估
企业必须了解它所面临的风险,并加以控制。即设立可辨识、分析和管理相关风险的机制
风险评估就是分析和辨识为实现企业目标所可能发生的风险。
控制环境
风险评估
控制活动
信息沟通
监控
y
COSO内控与全面风险管理体系构成
内部控制5要素
确保风险管理活动被及时执行的政策和流程
内部控制目标
内部控制贯穿所有部门
业务活动1
业务活动2。。。
*
控制活动
企业必须基于风险评估的结果订立控制风险的政策及程序,并予以执行。
通常可以按业务分别进行制定
控制环境
风险评估
控制活动
信息沟通
监控
y
COSO内控与全面风险管理体系构成
内部控制5要素
保证信息能及时有效地沟通的流程
内部控制目标
内部控制贯穿所有部门
业务活动1
业务活动2。。。
*
信息沟通
贯穿在风险评估和控制活动过程中的是资讯与沟通系统
这些系统使企业内的人员能取得他们在执行、管理和控制企业营运时必须的资讯,并交换这些资讯
信息系统:内部、外部
沟通:使员工知悉其在业务经营、财务报告及法律遵循方面的责任
控制环境
风险评估
控制活动
信息沟通
监控
y
COSO内控与全面风险管理体系构成
内部控制5要素
判定内控制度设计的充分性,执行的有效性的流程
内部控制目标
内部控制贯穿所有部门
业务活动1
业务活动2。。。
*
监控
整个内部控制的执行过程必须被监督
确保内部控制制度随情况的改变而作出动态的反应
应建立检查和报告体制
要素---五要素及其相互关系
监控
控制活动
风险评估
内部环境
信
息
沟
通
信
息
沟
通
基础
手段
保证
载体
依据
风险管理的发展:体现八要素先进理念
增加一目标——战略目标
增加三要素
(1) 目标制定(Objective Setting)
(2)事项识别(Event Identification)
(3)风险反应(Risk Response)
增加子公司和分支机构层面
风险管理框架
战
略
目
标
经
营
目
标
报
告
合
法
目
目
标
标
内部环境
目标制定
事项识别
风险评估
风险反应
控制活动
信息沟通
监控
公司
部门
业务
子公司等分支机构
八要素与五要素关系
内部环境
目标制定
事项识别
风险评估
风险反应
控制活动
信息沟通
监控
内部环境
风险评估
控制活动
信息沟通
监控
风险管理--合理保证而非绝对保证
1. 成本效益考虑
2. 异常活动超出正常设计范围
3. 控制执行人员责任性不强
4. 控制执行人员串通舞弊
5. 高层管理者自我违规操作
*
目录
全面风险管理概念
风险管理概念
内部控制与风险管理
全面风险管理的实施步骤
风险预警
全面风险管理成果
推荐资料
全面风险管理和可持续发展管理体系建设步骤
1、组织机构保障
2、收集初始信息和指标、指南
3、进行风险辨识、分析、评估、排序
4、建立风险库,并制定和发布风险评估报告
5、根据风险评估结果,进行流程再造,完善内控制度
6、对于仅靠程序制度无法控制的不可接受风险制定解决预案制定风险策略。
7、风险监控,量化和信息化提高监控质量实施风险处置方案
8、建立全面风险管理报告和沟通机制。
9、全面风险管理信息系统功能框架
1.组织机构保障
实施全面风险管理
2.各级风险主管人员收集初始信息和指标
企业外部环境方面:竞争对手、市场形势及相关基础设施,法律法规和政策条件。
企业发展战略方面:发展目标、经营战略、风险战略;发展战略符合相关法律、法规的情况。
企业的内部组织结构方面:企业运营的业务流程构架、职能分工和治理结构;
企业内部控制体系方面:程序,规章制度、政策、风险文化等。
信息沟通方面:汇报、交流、传达渠道和对内信息共享、对外信息披露。
企业财务的静态和动态信息:风险理财中的风险转移和风险融资。
最高决策机构
风险管理部门
建立风险管理报告体系框架
职能部门1
职能部门2
职能部门3
开发全面风险管理系统
3. 风险评估----风险辨识、分析和排序
*
风险辨识
风险分析
影响程度
发生概率
预知
及应对难度
如果该风险事件发生,会对企业目标实现、运营管理活动产生的影响程度。
从以下方面评价:
对经济价值的影响
对市场能力的影响
对企业声誉的影响
对业务流程的影响
对人员健康的影响
……
在企业现有风险管理水平下,该风险事件发生的可能性。
从以下方面考虑:
导致风险事件发生的原因
可参照的书面工作制度及操作规程
现有的风险控制措施
风险事件过去的发生情况
……
在现有风险管理水平下,通过在风险事件发生之前的正确预知,或者发生之后的合理应对,减免该风险事件的影响的难易程度。
从以下方面评价:
风险预知能力
风险事件发生后的应对措施
影响程度
发生概率
预知及应对难度
影响程度分为10个等级,分别赋予1分至10分,表示影响程度逐渐增强。
发生概率分为10个等级,分别赋予1分至10分,表示发生概率逐渐增加。
预知及应对难度分为10个等级,分别赋予1分至10分,表示利用或减免的难度逐渐增加。
风险重要性分值=
影响程度分值*发生概率分值*预知及应对难度分值
得到风险特性
核定资源投入
*
风险量化评估
风险事件的影响程度的打分标准—示例
风险事件的影响程度是指如果该风险发生,会对公司所产生的影响的大小
风险事件的预知及应对难度判定标准—示例
风险事件的预知及应对难度分为10个等级,分别赋予1分-10分:
1分表示风险影响基本可以全部利用或减免
10分表示风险影响基本不能利用或减免
风险评估结果—示例
风险排序
高等级风险: 是公司应该重点关注、需要紧急处理或控制、或采取措施提高现有管理水平的风险。
中等级风险:不像高等级风险那样危急,但是仍需要加以注意,他们一般包括突然发生的非常事件,还包括日常经营和遵守法律方面等问题。
低等级风险:是指那些不那么重要的风险,常指与公司业务不是密切相关、重在以减少成本和资源消耗。
RISK
高层控制
部门控制
经理层控制
员工控制
高
中
低
发生概率
预知及应对难度
影响程度
人力资源风险
政策风险
市场波动风险
自然灾害风险
风险重要性
4.建立风险库并制定和发布风险评估报告,使其成为流程改进和设计开发IT程序的依据
风险辨识
分析关键职能活动/流程
风险特征(影响程度、发生概率、预知和应对难度等。)
整理分析各项风险信息,形成公司风险库
评估现有控制手段的效果,采取有效控制活动
根据风险特性进行分类,辨识主要风险及其重要程度
建设全面风险管理体系整体框架:
1.在公司原有管理体系基础上,逐步建设、完善全面风险管理体系各模块,并与原有体系整合
2.同步建设风险管理信息系统,提高全面风险管理体系运转效率
全面风险管理体系
*
*
风险库示例
序号
风险事件
风险原因
风险描述
风险后果
现有控制措施
可参照的书面制度和操作规程
发生频率
影响程度
预知及应对难度
风险重要性分值
风险排序
相关责任岗位
改进计划
1
2
3
4
5
……
音乐
表格中阴影部分为参考信息,本阶段内非必填项
5. 根据风险评估结果,进行流程再造,完善内控制度
*
6. 对于仅靠程序制度无法控制的风险制定解决预案
风险承担
风险规避
风险转移
风险预防
风险集合
风险分散
风险分解
风险转换
…………
传统做法:仅通过经营利润率、资本收益率等少数几个财务指标分析的传统决策局面,能够有效地减少因事件分析片面性、决策程序简单化导致决策失误现象的发生。
示例:对改革和发展战略风险,应制定风险解决预案
分析因改革和战略重大决策风险导致发生重大事件的内容及其影响范围。
分析重大风险持续存在的时间、风险扩散的估计,可能引起新的风险发生的概率,以及对企业竞争力、实现经营目标的影响,研究制定应对策略、成功标准、退出标准和退出策略。
灵活运用风险预防、分散、转嫁、对冲、补偿等化解风险的基本策略,制定改革和战略重大风险的管理战略和反应机制、重大事件的应对机制,改善重大策略的形成机制,明确风险当事人及责任人认定等相关内容。
增加改革和战略重大决策的风险评估内容,在经营风险与盈利目标这两个矛盾的统一体中把握好最佳结合点,在可承受风险影响下履行重大决策程序,降低决策风险,提升决策水平。
7. 风险监控,量化和信息化提高监控质量
监控三道防线
作用原理
第一道防线日常监控
业务部门授权范围内审批
第二道防线风险部门过程监控
综合管理部门/体系管理部门风险管理功能
第三道防线
检查、监察、审计、内审
监督部门和综合管理部门的检查监督功能
定期自查和检验并汇报
出具评价和建议报告
检查、检验并评价
监督评价
8. 建立全面风险管理报告和沟通机制
全面风险管理报告是向相关方披露其风险管理业绩,以便相关方做出正确的判断。
*
9.全面风险管理信息系统功能框架
通知公告 待办事宜 预警信息 报表管理 信息平台 …
风险评估
风险矩阵
行动管理
风险辨识
风险分析
评估报告
风险战略
风险策略
风险偏好
风险承受度
应急预案
内控管理
控制矩阵
内控制度
业务流程
测试管理
缺陷管理
内控分析
风险审核
风险自评
内审审计
内审跟踪
管理评审
风险成熟度评级
综合管理
绩效考核
文档管理
版本管理
工作流程
知识管理
系统管理
业务应用
企业全面风险管理信息平台
工作流
报表制定
日志管理
消息管理
预警管理
查询管理
公式管理
信息管理
权限管理
组织管理
框架平台
企业级综合业务应用开发平台
软硬件环境
应用安全
平台安全
安全管理
对外接口
数据集成
运行维护
*
目录
全面风险管理概念
风险管理概念
内部控制与风险管理
全面风险管理的实施步骤
风险预警
全面风险管理成果
推荐资料
*
常见关注环节
容易忽视环节
*
容易忽视环节
及时总结
交流学习
充分准备
降低实施难度
基于流程
避免遗漏
风险看板
*
目录
全面风险管理概念
风险管理概念
内部控制与风险管理
全面风险管理的实施步骤
风险预警
全面风险管理成果
推荐资料
风险管理成果
第一步
*
目录
全面风险管理概念
风险管理概念
内部控制与风险管理
全面风险管理的实施步骤
风险预警
全面风险管理成果
推荐资料
*
2009年中央企业全面风险管理报告模板
商业银行信息科技风险管理指引
方正科技PCB事业部风险库
风险管理系统推行日程表
*
*
目录
FCM对风险管理的要求
FCM成熟度评价
集团风险管理现状
*
编号
流程/活动
风险识别
分析风险环境
识别风险产生的原因和结果
风险控制
风险评估和排序
制定风险管理策略
执行风险管理策略
风险衡量与报告
衡量并报告风险管理策略的有效性
评估并报告内部控制的有效性
仅是评估,观其框架亦可
改进工作,要看“活动”
*
编号
流程/活动
风险识别
分析风险环境
识别风险产生的原因和结果
风险控制
风险评估和排序
制定风险管理策略
执行风险管理策略
风险衡量与报告
衡量并报告风险管理策略的有效性
评估并报告内部控制的有效性
示例:
*
6- 风险管理
1
2
3
4
5
工作流程
风险识别
对重大风险缺乏内、外部环境评估及监控;风险识别很不正规,几乎是被动的;在风险管理方面只有基本的内、外部审计工作。
风险环境评估和风险识别流程缺乏整合及共享;风险管理经理对不同类型的风险所带来的影响及后果的深刻认识有待加强;虽然规定了某些风险的管理流程,但在操作时只是偶尔用到。
明确规定内外部风险评估和基本风险识别流程,并予以充分沟通;风险识别模型规定了识别风险的因果关系;对风险管理经理的职责有所界定,尚未在公司层面予以整合。
在前一阶段的基础上,对风险识别流程的一体化进行充分沟通,予以明确规定;重要风险将在公司层面给予处理,相关层级负责风险的消除(跟进和监控)程序。
风险识别是一套高度一体化和技术化的程序;对内外环境的重大变化加强预警;对风险清单和知识库分类予以详细解释,并知会利益相关者,使之熟悉。
风险管理
对公司风险战略、目标和相关流程缺乏规定,只根据具体情况制定相关的风险管理策略。
在财务机构中对风险管理有着明确规定和有效实施;风险管理的优先级区分尚未集中到公司层面,各业务的风险管理战略亦有所不同。
在公司运营体系中,对风险管理的战略、政策和步骤加以标准化;集中区分风险管理的优先级,但相关分析仍亟待加强。
反复执行风险管理策略、政策和相关流程,同时与公司各层级的文化相一致。特定的工具和技术,用于区分风险和执行风险消除策略。
在前一阶段的基础上,制订前瞻性的策略,以便控制、再平衡和分散风险;在管理中,进一步明确风险的责任归属。
风险评估和风险报告
对风险管理的操作缺乏相关规定。
对风险管理的评估和报告流程有着明确规定,但缺乏一体化。董事会和CEO有时会收到互相矛盾的风险评估报告。
标准化地规定并实施风险管理的评估和报告流程,但尚有待一体化的框架。
针对绩效评估和报告流程建立稳固的架构,以便集中监控和记录风险。
在前一阶段的基础上,通过专业的工具和技术协助前瞻性的评估风险和报告流程;通过对风险所有者的激励机制来提高风险管理的执行能力
绩效评估
没有绩效评估
各业务的绩效评估定义不正式,不一致,而且缺乏跨业务的整合。
在组织内部就绩效评估办法进行说明、沟通和实行。与战略目标保持一致的绩效目标较为有限。
应用一套与战略目标相结合的方法和目标来评估绩效。部分评估工作通过在线互动数据和信息分享工具自动完成。
在上阶段的基础上,运用先进的技术和工具,评估标准会随着环境的变化而进行颇具前瞻性的更新。绩效评估应与激励机制高度结合。
组织结构和岗位设置
相关的组织架构、岗位设置、汇报机制和责任界定模糊宽泛,因此造成企业的风险管理效率低下、滞后和缺乏整合。
对相关的组织架构、岗位设置、汇报机制和责任界定的具体事项有相关说明,可以支持一定程度的风险管理工作。
对相关的组织架构、岗位设置、汇报机制和责任界定的核心事项在财务机构和企业内部进行详细的说明和沟通,以便企业对关键工作准确地进行跨地区的风险管理。
对相关的组织架构、岗位设置、责任界定和激励机制在企业内部进行全面、深入、有针对性地说明和沟通,以便企业高效地进行风险管理。
以工作流程为中心建立风险管理的组织架构,灵活的职责界定和激励机制与业务需求高度一致。管理岗位以引导和支持为主,而非命令性和控制性的干涉。该职位的任职人员应具备丰富的经验,同时被授予适当的权力,并对企业的关键业绩负责。运用前瞻性的人力资源方案来吸引和保留最优秀的员工。
技术和工具
缺乏相关的系统及工具来有效地管理风险。
运用简单工具进行风险管理;跨业务的知识分享是非正式的(电子邮件等)。
完备的绩效评估和风险管理对内外部风险和潜在风险进行监控;但缺乏在线知识共享、系统协作和跨业务的一体化。
应用先进的风险管理工具对内外部风险进行预测、监控和管理;在全公司范围内综合使用网络支持的数据信息互动分享工具来管理风险。
一体化、可升级的信息系统将专属性降到最低;风险管理工具和技术提供了整合性的风险识别与查看。
*
如何理解每个成熟阶段的差别?
1.“缺乏流程”
2.“没有评估”
3.“责任界定模糊宽泛”
4.“缺乏相关的系统及工具”
1.“有明确规定”存在“不符”
2.“缺乏跨业务的整合”
3.“有相关说明”
4.“简单工具”“邮件”
1.“标准化地规定并实施”,“充分沟通”
2. “与战略目标保持一致的绩效目标较为有限”
……
1“前瞻性的策略”
“内外环境的重大变化预警”
2.“评估标准会随着环境的变化而进行颇具前瞻性的更新”
4.“一体化、可升级”
初始
实质重于形式
详细说明
发展
领先
高级
1.一体化
风险“消除”—强调结果
2.“内部进行全面、深入、有针对性地说明和沟通”
……
4.“网络支持”“共享”
同心圆式发展
*
如何理解每个成熟阶段的差别?
初始
实质重于形式
详细说明
发展
领先
高级
无----有
内部沟通—外部共享
存在偏差—规范执行
拉车不看路——与战略一致
FCM成熟度评价-风险管理
问题
集团层面对财务风险控制的范围需重新审视,目前仅明确了信用风险控制,对下属公司风险管理缺乏统一管理和协调。尚未制定集团统一的风险管理方针,对于风险偏好、风险成熟队、重大风险的应对策略及风险量度模型等方面形成统一认识,并通过系统化的方式有效落实和贯彻风险管理策略。
事业群和下属公司风险管理体系建设参差不齐。如证券公司受到行业严格监管,能够形成较为完善的风险管理体系;部分公司对公司的风险仅能被动应对,主要依赖经营班子总体平衡,欠缺贯穿各职能部门、业务部门的内控流程,具体的控制活动散落在各职能部门职能之中。
改进方向
事业群
下属公司
集团
明确风险所有者,确定风险分类、识别风险,建立集团风险库
统一风险管理指导方针,包括风险偏好、风险承受度、重大风险的应对策略以及风险度量模型。
规范的风险识别流程,定义并检查风险环境,建立规范的风险监控和报告流程
在集团风险管理统一指导之下,事业群基于行业特点识别重大风险,并制定相应的风险策略
执行对下属公司的风险监控与评价
执行风险管理策略
根据公司需要制定细化的风险管理活动
报告重大风险事项
FCM成熟度评价-风险管理
风险管理预案实施过程采取项目管理方法
风险战略预案实施
内容
授权实施责任人
主管部门牵头、相关业务部门和综合管理部门配合
成立项目组
根据业务流程分工分解成若干个课题进行
各组制定详细计划
对预案实施的具体操作方案
记录并发现问题及时报告,修改
对预案在执行过程中发现的问题及时制定补救措施并修改预案
*
ISO9000质量管理体系基本思想
ISO14000是ISO推出的第二个管理性系列标准-环境管理系列标准。
OHSAS18000是由英国标准协会(BSI)、挪威船级社(DNV)等13个组织提出的职业安全卫生系列标准,旨在帮助组织控制其职业安全卫生风险
AS/NZS 4360:1999是澳大利亚和新西兰联合开发的风险管理标准
*
*
*
*
*