企業(yè)風險管理整合框架及其評價

 272

在內(nèi)部控制標準制定方面,美國發(fā)起人組織委員會(COSO)一直是國際公認的權(quán)威機構(gòu),自其成立以來,一直致力于內(nèi)部控制標準的制定,引導和代表著內(nèi)部控制的發(fā)展趨勢。1992年,COSO提出了《內(nèi)部控制——整合框架》,經(jīng)過十多年的應用.已成為業(yè)界普遍認可的一個標準。2004年9月,COSO又提出了《企業(yè)風險管理——整合框架》,它既是對《內(nèi)部控制——整合框架》的超越,也標志著內(nèi)部控制的轉(zhuǎn)型,在內(nèi)涵界定、目標體系、構(gòu)成要素等方面都進行了拓展和延伸。
  一、企業(yè)風險管理的性質(zhì)(nature)與定位
  這些年來.一系列財務失敗事件的發(fā)生以及對企業(yè)風險管理的關(guān)注,使人們越來越清楚地認識到需要一個強有力的框架以便有效地識別、評估和控制風險。2001年,COSO開展了一個項目,委托普華永道開發(fā)一個對于管理當局評價和改進他們所在組織的企業(yè)風險管理的框架。但在開發(fā)這個框架期間,又發(fā)生了一系列令人矚目的企業(yè)丑聞和失敗事件,投資者、公司員工和其他利益相關(guān)者因此而遭受了巨大的損失。隨之而來的便是對采用新的法律、法規(guī)和上市準則來加強公司治理和風險管理的呼吁。人們迫切需要一個能夠提供關(guān)鍵原則和概念、共同的語言以及明晰的方向和指南的企業(yè)風險管理框架。美國在2002年頒布了《薩班斯-奧克斯利法案》,其他國家也已經(jīng)通過或正在考慮類似的立法。這部法律擴充了長期持續(xù)的對公眾公司保持內(nèi)部控制制度的規(guī)定,要求管理當局證實、并由獨立審計師鑒證這些制度。2004年9月,COSO發(fā)布了《企業(yè)風險管理——整合框架》,它拓展了內(nèi)部控制框架,更關(guān)注于企業(yè)風險管理這一更加寬泛的領(lǐng)域。按照COSO的設(shè)想,他們不打算、也的確沒有用企業(yè)風險管理框架取代內(nèi)部控制框架,而是將內(nèi)部控制框架納入其中,公司不僅可以借助這個企業(yè)風險管理框架來滿足它們內(nèi)部控制的需要,還可以借此轉(zhuǎn)向一個更加全面的風險管理過程。
  (一)企業(yè)風險管理的性質(zhì)
  COSO在其報告中指出,企業(yè)風險管理是一個過程,它由一個主體的董事會、管理當局和其他人員實施,應用于戰(zhàn)略制定并貫穿于企業(yè)之中,旨在識別可能會影響主體的潛在事項,管理風險以使其限制在該主體的風險容量之內(nèi),并為主體目標的實現(xiàn)提供合理保證。與內(nèi)部控制相比,企業(yè)風險管理補充了兩個內(nèi)容:一個是戰(zhàn)略目標;一個是風險控制。
  COSO在對《企業(yè)風險管理》的界定中重點強調(diào)了七個屬性和理念:(1)企業(yè)風險管理是一個過程,它持續(xù)流動于企業(yè)之內(nèi):(2)企業(yè)風險管理是由組織中各個層級的人員來實施的;(3)企業(yè)風險管理應用于戰(zhàn)略制定的過程中;(4)企業(yè)風險管理貫穿企業(yè)整體,在各個層級和單元應用,還包括采取企業(yè)整體層級的風險組合觀;(5)企業(yè)風險管理旨在識別那些一旦發(fā)生將會影響企業(yè)的潛在事項,并把風險控制在風險容量以內(nèi);(6)企業(yè)風險管理能夠向一個企業(yè)的管理當局和董事會提供合理保證:(7)企業(yè)風險管理力求實現(xiàn)一個或多個不同類型但相互交叉的目標。
  COSO秉承了其“整合”的思路,給出了企業(yè)風險管理的一個寬泛的定義,通過提煉對公司和其他組織風險管理的關(guān)鍵概念,為不同組織形式、行業(yè)和部門的應用提供了基礎(chǔ),另外,它直接關(guān)注特定主體既定目標的實現(xiàn),并為界定企業(yè)風險管理的有效性提供了依據(jù)。
  COSO認為,企業(yè)風險管理應發(fā)揮以下作用:
  (1)銜接風險容量(risk appetite)與戰(zhàn)略。管理當局在評價戰(zhàn)略方案、設(shè)定相關(guān)目標和建立相關(guān)風險的管理機制的過程中,需要考慮所在主體的風險容量。
  (2)增進風險應對決策。企業(yè)風險管理應能提高企業(yè)選擇風險應對策略的準確性。
  (3)抑減經(jīng)營意外和損失。主體識別潛在事項和實施應對的能力得以增強,抑減了意外情況以及伴隨而來的成本或損失。
  (4)識別和管理貫穿于企業(yè)的多重風險。每一家企業(yè)都面臨影響自身不同組成部分的一系列風險,企業(yè)風險管理有助于有效地應對交互影響,以及整合式地應對多重風險。
  (5)抓住機會。通過全面考慮潛在事項,促使管理當局識別并積極地把握機會。
  (6)改善資本配置。獲取強有力的風險信息,以使管理當局能夠有效地評估總體資本需求,并改進資本配置。
  (二)企業(yè)風險管理的定位
  COSO在界定企業(yè)風險管理時,明確了兩個所屬關(guān)系:(1)內(nèi)部控制是企業(yè)風險管理的一個組成部分;(2)企業(yè)風險管理是管理過程的一個組成部分。企業(yè)風險管理框架的要素都是管理層經(jīng)營一個企業(yè)所做的事情。但是,并非管理層做的事情都是企業(yè)風險管理的組成部分。在管理層的決策與相關(guān)管理行為中應用的許多判斷,盡管是管理過程的組成部分,但不是企業(yè)風險管理的組成部分。例如,確保有一個適當?shù)哪繕嗽O(shè)定過程是企業(yè)風險管理的一個關(guān)鍵組成要素.而管理層選擇的特定目標不是企業(yè)風險管理的組成部分:在適當風險評估的基礎(chǔ)上對風險做出反應是企業(yè)風險管理的組成部分。而所選擇的特定風險應對策略和相關(guān)的資源配置不是企業(yè)風險管理的組成部分:確定和實施控制活動以確保管理層選擇的風險應對策略得到有效的實施是企業(yè)風險管理的組成部分,而所選擇的特定控制活動不是企業(yè)風險管理的組成部分。COSO在2003年10月發(fā)布的《企業(yè)風險管理框架(草稿)》中列示了一般管理行為。并指出哪些構(gòu)成了企業(yè)風險管理。企業(yè)風險管理包括那些能夠使管理層依據(jù)可靠信息做出風險基礎(chǔ)決策的管理過程.但是.從一系列適當?shù)倪x擇中選出的特定決策不會決定企業(yè)風險管理是否有效。
  另外,普華在最近的一份報告中提出了一個GRC(Governance,Risk,Compliance)模型。該報告認為,組織可以通過把GRC戰(zhàn)略性地整合進它們的經(jīng)營中,以形成一個可以對企業(yè)進行管理的道德和經(jīng)營框架。這個框架包括治理(Governance)、企業(yè)風險管理(Enterprise Risk Management)和遵守(Comphance)三個組成部分,從中可以看出企業(yè)風險管理的定位。在這個框架中,治理活動包括設(shè)定經(jīng)營戰(zhàn)略和目標,確定風險偏好,建立文化和價值觀。制定內(nèi)部政策和監(jiān)督績效;風險管理活動包括識別和評價那些可能會影響目標實現(xiàn)能力的風險,應用風險管理來獲得競爭優(yōu)勢和確定風險應對策略和控制活動;遵守活動包括遵照目標經(jīng)營,確保遵守法律和法規(guī)、內(nèi)部政策與程序以及利益相關(guān)者的委托。
二、企業(yè)風險管理的目標體系
  企業(yè)風險管理框架提出了四類目標:(1)戰(zhàn)略(Stntegic)目標,即高層次目標,與使命相關(guān)聯(lián)并支撐使命;(2)經(jīng)營(operations)目標,高效率地利用資源;(3)報告(reporting)目標,報告的可靠性;(4)合規(guī)(compliance)目標,符合適用的法律和法規(guī)。
  在這個目標體系中,增加了內(nèi)部控制整合框架中所沒有的一類目標:戰(zhàn)略目標。雖然是平行的方式列示,但是,戰(zhàn)略目標在這個目標體系中是最高層次的,其他三類目標都應當從屬于戰(zhàn)略目標。都是在為戰(zhàn)略目標服務。
  此外。企業(yè)風險管理框架的報告目標也有所拓展。在內(nèi)部控制框架中,報告指的是公布的財務報表.報告目標主要關(guān)注公布的財務報表的可靠性,而在企業(yè)風險管理框架中,報告包括由企業(yè)編制、向內(nèi)部和外部散發(fā)的所有報告。而且,范圍也從財務報表的財務信息擴展到了更廣泛的非財務信息。盡管在企業(yè)風險管理框架中,并沒有明確表示其遵守目標與內(nèi)部控制的遵守目標有什么不同,但是,負責擬定企業(yè)風險管理框架的普華在其2004年的一份名為《整合——驅(qū)動績效》(Integrity-Driven Performance)的報告中認為:“主要關(guān)注遵守法律、法規(guī)的傳統(tǒng)合規(guī)方法是不充分的,遵守內(nèi)部治理、道德與風險標準和政策在防止遭受與聲譽相關(guān)的風險方面更有效。”該報告對“遵守”的內(nèi)涵進行了拓展,提出了一個新視角的“遵守”,給出了一個遵守風險的新定義。遵守風險是指“由于沒有能夠遵守法律法規(guī)、內(nèi)部規(guī)則和政策以及顧客、雇員和社會等主要利益相關(guān)者的期望而導致對組織的經(jīng)營模式、聲譽和財務狀況產(chǎn)生損害的風險”。
  此外。內(nèi)部控制整合框架1994年補充的“保護資產(chǎn)”目標在企業(yè)風險管理框架中并沒有單列,因為COSO認為,這個目標的內(nèi)容已經(jīng)分別包含在了上述幾類目標之中。
  對于目標的實現(xiàn),企業(yè)風險管理與內(nèi)部控制一樣.只能提供合理的保證,而且,對于不同的目標所提供合理保證的內(nèi)容也不盡相同。對于報告目標和合規(guī)目標而言,因為有關(guān)報告的可靠性和符合法律、法規(guī)的目標在主體的控制范圍之內(nèi),所以可以期望企業(yè)風險管理為實現(xiàn)這些目標提供合理保證。但是,對于戰(zhàn)略目標和經(jīng)營目標而言,由于這些目標的實現(xiàn)還取決于一些不在主體控制范圍之內(nèi)的外部事項,所以,企業(yè)風險管理可以提供合理保證的是對目標的實現(xiàn)過程進行有效的信息溝通,即管理當局以及承擔監(jiān)督職能的董事會能夠及時地了解企業(yè)目標實現(xiàn)的進展情況。
  三、企業(yè)風險管理——整合框架的構(gòu)成
  企業(yè)風險管理包括八個相互關(guān)聯(lián)的構(gòu)成要素,它們源自管理當局的經(jīng)營方式,并與管理過程整合在一起。
  (1)內(nèi)部環(huán)境。管理當局確立關(guān)于風險的理念,并確定風險容量。所有企業(yè)的核心都是人(他們的個人品性。包括誠信、道德價值觀和勝任能力)以及經(jīng)營所處的環(huán)境,內(nèi)部環(huán)境為主體中的人們?nèi)绾慰创L險和著手控制風險確立了基礎(chǔ)。
  (2)目標設(shè)定。必須先有目標,管理當局才能識別影響目標實現(xiàn)的潛在事項。企業(yè)風險管理確保管理當局采取恰當?shù)某绦蛉ピO(shè)定目標,并保證選定的目標支持主體的使命并與其相銜接,以及與它的風險容量相適應。
  (3)事項識別。必須識別可能對主體產(chǎn)生影響的潛在事項。它包括表示風險的事項和表示機會的事項,以及可能二者兼有的事項。機會被追溯到管理當局的戰(zhàn)略或目標制定過程。
  (4)風險評估。要對識別的風險進行分析,以便確定管理的依據(jù)。風險與可能被影響的目標相關(guān)聯(lián)。既要對固有風險進行評估,也要對剩余風險進行評估,評估要考慮到風險的可能性和影響。
  (5)風險應對。員工識別和評價可能的風險應對措施,包括回避、承擔、降低和分擔風險。管理當局選擇一系列措施使風險與主體的風險容限和風險容量相適應。
  (6)控制活動。制定和實施政策與程序以確保管理當局所選擇的風險應對策略得以有效實施。
  (7)信息與溝通。主體的各個層級都需要借助信息來識別、評估和應對風險。廣泛意義的有效溝通包括信息在主體中向下、平行和向上流動。
  (8)監(jiān)控。整個企業(yè)風險管理處于監(jiān)控之下,必要時還會進行修正。這種方式能夠動態(tài)地反應風險管理狀況,并使之根據(jù)條件的要求而變化。監(jiān)控通過持續(xù)的管理活動、對企業(yè)風險管理的單獨評價或者兩者的結(jié)合來完成。
  企業(yè)風險管理框架與內(nèi)部控制框架相比,在要素構(gòu)成上主要有兩個方面的變化:一是以“內(nèi)部環(huán)境”取代“控制環(huán)境”,在“內(nèi)部環(huán)境”中引入了風險管理理念、風險偏好兩個概念。風險管理理念是一套共享的觀念和態(tài)度,它標志著企業(yè)考慮風險時的特征,反映了企業(yè)的價值觀。影響著企業(yè)的文化和經(jīng)營方式。風險偏好反映了一個企業(yè)的風險管理理念,并影響著企業(yè)的文化和經(jīng)營方式。另一個變化是企業(yè)風險管理更加關(guān)注風險.拓展了內(nèi)部控制框架的風險評估要素,進一步細分為目標設(shè)定、事項識別、風險評估和風險應對四個要素。COSO提出的企業(yè)風險管理框架與1999年英國制定的特恩布爾報告中的風險管理模式有一定的相似之處。
  在結(jié)構(gòu)方面,COSO沿用了內(nèi)部控制整合框架中通過三維矩陣表現(xiàn)構(gòu)成要素與目標之間關(guān)系的表示方法。四類目標用縱向的欄表示,八個構(gòu)成要素用橫向的列表示,而一個主體內(nèi)的各個單元則用第三個維度表示。這種表示方式使使用者既能夠從整體上關(guān)注一個主體的企業(yè)風險管理,也可以從目標類別、構(gòu)成要素、主體單元,甚至其中任何一個分項的角度去加以認識。企業(yè)風險管理的構(gòu)成和目標既是建立健全企業(yè)風險管理過程的依據(jù).也是評價其有效性的標準。認定一個主體的企業(yè)風險管理是否有效,是在對八個構(gòu)成要素是否存在并有效運行進行評估的基礎(chǔ)之上所做的判斷。構(gòu)成要素如果存在并且正常運行,那么就可能沒有重大缺陷,表示風險被控制在主體的風險容量之內(nèi)。當企業(yè)風險管理分別在四類目標中的每一類下都被確定為有效時,就可以合理保證董事會和管理當局了解主體實現(xiàn)其戰(zhàn)略和經(jīng)營目標、主體的報告可靠性以及適用的法律和法規(guī)被遵循的程度。此外,八個構(gòu)成要素在每個主體中的運行也不是千篇一律的。例如,在中小規(guī)模主體中的應用可能不太正式,不太完備。盡管如此,當八個構(gòu)成要素存在且正常運行時,依然表示小規(guī)模主體的企業(yè)風險管理呈有效狀態(tài)。
  四、啟示與借鑒
  《企業(yè)風險管理——整合框架》再一次強調(diào)了系統(tǒng)的概念,即在實施企業(yè)整體風險管理過程中,主體中的每個人都對企業(yè)風險管理負有責任:首席執(zhí)行官(CEO)負有首要責任,并且應當成為主人:其他管理人員支持主體的風險管理理念,并在各自的責任范圍內(nèi)依據(jù)風險容限去管理風險;風險官、財務官、內(nèi)部審計師等通常負有關(guān)鍵的支持責任;主體中的其他人員負責按照既定的指引和條例去實施企業(yè)風險管理;董事會對企業(yè)風險管理進行監(jiān)督,并察覺和認同主體的風險容量。很多外部集團,例如顧客、發(fā)售商、商業(yè)伙伴、外部審計師、監(jiān)管者和財務分析師,常常提供影響企業(yè)風險管理的有用信息,但是他們不對主體的企業(yè)風險管理的有效性承擔任何責任。
  COSO的《企業(yè)風險管理——整合框架》可以為不同的利益相關(guān)者提供有效的借鑒和指導。對企業(yè)的董事會來說,董事會應當與高級管理人員討論主體企業(yè)風險管理的現(xiàn)狀,并提供所需的監(jiān)督。董事會應當確信知悉最重大的風險,以及管理當局正在采取的行動和如何確保有效的企業(yè)風險管理。董事會應當考慮尋求內(nèi)部審計師、外部審計師和其他方面的參與。對企業(yè)的高層管理當局來說,首席執(zhí)行官應把業(yè)務單元(business unit)領(lǐng)導和關(guān)鍵職能部門人員召集到一起,評估企業(yè)風險管理能力和有效性。對企業(yè)中的其他人員來說,應該考慮如何履行各自的職責,并與更高層的人員討論有關(guān)加強企業(yè)風險管理的看法。內(nèi)部審計師應該考慮他們關(guān)注企業(yè)風險管理的范圍。對監(jiān)管者來說,《企業(yè)風險管理——整合框架》可以增進有關(guān)企業(yè)風險管理的共識,為監(jiān)管者在對他們所監(jiān)管的主體采用規(guī)則或指南等形式設(shè)定期望或進行檢查時提供參考。對于為財務管理、審計和相關(guān)領(lǐng)域提供指南的規(guī)則制定機構(gòu)和其他專業(yè)組織來說,可以根據(jù)《企業(yè)風險管理——整合框架》消除概念和術(shù)語方面的差異,達成共識。
 風險管理 框架 整合 風險 及其 評價 管理 企業(yè)

擴展閱讀

對于求職者來說,簡歷就是敲門磚,對招聘的企業(yè)來說,招聘廣告就是公司的旗幟,是否足夠大,是否活躍,是否能吸引人。結(jié)合中小企業(yè)自身的實際狀況,以及求職者,尤其是00后求職者的特點,在招聘廣告內(nèi)容設(shè)置上,可

  作者:潘文富詳情


2024年9月19日—9月21日,姜上泉導師在蘇州主講第247期《利潤空間—降本增效系統(tǒng)》3天2夜方案訓戰(zhàn)營。中集集團、中鹽集團、中國建材、花園集團、深南電路、中原證券、空軍裝備5720等多家大型企業(yè)

  作者:姜上泉詳情


早期的經(jīng)銷商幾乎都是產(chǎn)品驅(qū)動,運營方式就是賣貨,盈利方式就是靠賣貨賺差價,然后就是多賣貨,賣名牌貨,賣新產(chǎn)品,賣高端品。理論上來說,終端覆蓋率越高,陳列做得越好,促銷活動持續(xù)不斷,貨就賣得越多,錢就賺

  作者:潘文富詳情


寓言故事:一個農(nóng)家擠奶姑娘頭頂著一桶牛奶,從田野里走回農(nóng)莊。她忽然想入非非:amp;這桶牛奶賣得的錢,至少可以買回三百個雞蛋。除去意外損失,這些雞蛋可以孵得二百五十只小雞。到雞價漲得最高時,便可以拿這

  作者:李文武詳情


隨著“知本時代”的發(fā)展,員工越來越關(guān)注個人成就感,越來越注重個人職業(yè)發(fā)展,,而企業(yè)也為贏得人才、留住人才,實現(xiàn)平衡發(fā)展與人力資本的最大化,員工職業(yè)生涯發(fā)展規(guī)劃也受到重視,并成為企業(yè)人才戰(zhàn)略的重要一環(huán)。

  作者:李慶軍詳情


2024年5月8日—5月10日,姜上泉導師在深圳主講第234期《利潤空間—降本增效系統(tǒng)》3天2夜方案訓戰(zhàn)營。中國外運、陜投集團、美卓集團、溫氏集團、崗宏集團、開立股份、深圳第一健康醫(yī)療集團、深圳英馳供

  作者:姜上泉詳情


版權(quán)聲明:

本網(wǎng)刊登/轉(zhuǎn)載的文章,僅代表作者個人或來源機構(gòu)觀點,不代表本站立場,本網(wǎng)不對其真?zhèn)涡载撠煛?br /> 本網(wǎng)部分文章來源于其他媒體,本網(wǎng)轉(zhuǎn)載此文只是為 網(wǎng)友免費提供更多的知識或資訊,傳播管理/培訓經(jīng)驗,不是直接以贏利為目的,版權(quán)歸作者或來源機構(gòu)所有。
如果您有任何版權(quán)方面問題或是本網(wǎng)相關(guān)內(nèi)容侵犯了您的權(quán)益,請與我們聯(lián)系,我們核實后將進行整理。


 我要發(fā)布需求,請點我!
COPYRIGT @ 2001-2018 HTTP://www.musicmediasoft.com INC. ALL RIGHTS RESERVED. 管理資源網(wǎng) 版權(quán)所有