2004年,美国COSO委员会在内部控制框架基础上,提出了企业风险管理(Enterprise Risk Management, ERM)的概念,并将ERM定义为:由一个主体的董事会、管理当局和其他人员实施,应用于战略制订并贯穿于企业之中的一个过程,它旨在识别可能会影响主体的潜在事项和风险,以使其控制在该主体的风险容量之内,并为主体目标的实现提供合理保证。2006年6月国务院国资委正式颁布《中央企业全面风险管理指引》,标志着中国企业走上风险管理的轨道;2007年全国工商联颁布《民营企业风险管理指引手册》,之后中国银监会、证监会、保监会也都相继颁布了行业和企业的风险管理规定;2009年国家质量监督检验检疫总局和中国国家标准化管理委员会发布《风险管理原则与实施指南》。中外有关风险管理的制度规范相继出台不仅进一步拓延了内部控制理论,也推动了企业风险管理实践的发展。笔者认为,风险管理的核心要点应集中在风险识别并实现对风险的可控上,这应是企业开展风险管理的内在要求和关键实质,也是企业开展风险管理的必由之路。由于在组织风险识别和实现风险可控的模式上无现成套路可循,一定程度上使得众多企业在面对风险管理时,难免处于一种“神易会”而“形难循”的状况,因此风险管理的开展模式也就成为当前企业风险管理的难点问题。笔者拟以中国联合网络通信有限公司(以下简称中国联通)的风险管理实践为例,通过剖析其风险管理模式实际操作重点,进一步探讨风险管理的“形神合一”问题,为企业开展风险管理提供相关参考。 一、实践与探索 风险管理的核心工作是提供有关企业所面临风险的重要信息以及如何对这些重要信息进行风险管理,因此开展风险管理之前应首先理解其构成要素。 COSO委员会明确指出风险管理由内部环境、目标设定、事件辨别、风险评估、风险反应、控制活动、信息和交流以及监督等八个方面的要素构成。不难发现,风险管理与内部控制天然相辅相成且共为合力:企业风险管理的八要素是在包括内部控制的全部五要素前提下,增加了目标设定、事件辨别和风险反应这三个要素,虽然风险管理与内部控制所定义的对象有所不同,但这并不影响风险管理与内控建设工作的互相融通,因而在企业管理实践中,风险管理框架增加的这三个要素,可视为进一步拓展内部控制深度和广度的需要。从这个意义上来说,两者互相影响和补充。
(一)与内控建设相结合,明确风险管理的着眼点。企业风险主要有财务报告失真风险、资产安全风险、营私舞弊风险、经营决策风险、违反法律法规风险等,这些风险都必须通过制定风险管理办法、落实风险评估责任和风险应对措施来防范,从而有效防止投资建设、资产保值、系统安全、市场竞争等风险的产生和恶化。因此,作为定义为过程管理的风险管理,企业在开展日常工作中就应重点聚焦于风险识别、风险评估、风险应对等一系列过程。简单归纳起来,风险管理的主要内容如图1所示。 从图1可见,虽然风险管理由八大要素构成,但对已基于风险管理为源动力而开展内控建设的企业而言,风险管理的主要内容可相对集中在上述五个环节,即着重于以风险评估为主的可形化和闭环化的风险管理。中国联通自开展内控建设以来,就充分意识到风险管理与内控建设的密切相关性,明确将风险梳理列为内控建设的前提基础,每半年自上而下组织全国性的风险评估工作,并以此为重点持续推进风险管理,不仅促进了公司内控建设的健全性和有效性,同时也逐步探索出了一套可行的风险管理模式,使风险管理有重点、有抓手地得以落实推进。 (二)与现有架构相适应,健全分级风险管理组织。任何管理模式的建立及持续发展,都有赖于一个得力组织的“牵引”和“保障”,风险管理模式的建立与完善也不例外。中国联通自开展内控建设以来,逐级建立的内控及风险管理机构是公司实施有效风险管理的保证,同时在逐级设立组织机构时注意避免割裂化另设的弊端,注重强化风险管理与内控建设这两大管理工作的紧密关联度,建立统一阵营共同推进。 由图2可见,中国联通各级从事风险管理的组织机构中,其职责都明确包含了内部控制与风险管理,这种设置方式有助于公司在落实内部控制五要素和风险管理八要素时,因组织架构形成合力而促使两者工作目标得以高效达成;另一方面,由于集团公司内控与风险管理委员会负有对识别风险、评估风险等一系列风险管理工作层层把关和指导监控的职责,且可借助省市两级基层机构具体开展风险评估的成效,因此这种“分兵把口”的组织模式可以促使公司最大限度地统筹应对风险,尤其是系统性的风险问题,从而降低风险对公司的负面影响程度,以达成公司风险管理的目标。 组织机构实际设置中注重横纵融通也尤为关键。图2中中国联合网络通信有限公司广西分公司(以下简称“广西联通”)的内控及风险管理办公室之下共设6个专业组,负有评估生产经营全过程潜在风险并制定切合实际的风险管理方案之责,同时由位列第一的部门组织小组各成员及所辖单位选择和运用各种应对风险策略与措施,防范风险事故发生以减少风险损失,将风险控制在可容忍的范围内。另一方面,财务部作为企业经营管理结果的综合反映部门,全部涵盖至6个专业组,这有助于评估具体事项时,借助其广泛参与度及其专业特性,整合和渗透相关信息,以便全方位地开展风险评估。