如何构建风险管理体系的闭环?

创业   2024-11-27 17:32   北京  
提示点击上方蓝字订阅为企业成长贡献力量~

作者:和君咨询建筑事业部
任何企业的生存和发展都面临诸多不确定性,国际标准化组织将这种不确定性对目标的影响称为 “风险” 。为了降低不确定性对企业目标的影响,相关机构、学者开发了多种风险管理机制和内部控制措施。但由于企业内外部环境不断变化,既有的风险管理和内部控制措施一直面临着新的挑战。因此,风险管理并不是一劳永逸的工作,而是一项长期的、需要持续迭代的工程。

此前,我们系统介绍了风险管理各模块的工具与方法,在风险管理单元的最后一讲,让我们把视角放大,从宏观层面谈一谈企业该如何构建风险管理体系的闭环

制定适用的风险管理目标

在进行全面风险管理时,明确风险管理目标是一切工作的前提。风险管理的目标,并不是 “杜绝一切风险” ,甚至都不是 “尽最大可能防范风险的发生” 。这不仅是因为在理论上杜绝风险是不可能的,也是出于现实考虑的目的。


风险管理目标的设定,要考虑两个核心因素:企业的战略目标与风险偏好。战略目标越激进,风险的偏好程度越大,则企业对风险的容忍度就越高,风险管理的目标也就越宽松。通常而言,建筑企业在制定风险管理目标时需兼顾以下原则。


具体性原则

风险管理目标必须具体明确,避免使用模糊或笼统地表述。具体的目标有助于团队成员清晰地理解风险管理的要求和方向,从而能够有针对性地制定措施。例如,与其说 “降低项目风险” ,不如具体说明 “将成本超支风险降低 10% ” 或者 “确保项目按时交付率达到 95% ” 。


可衡量性原则

风险管理目标的设定需要具有可衡量性,即能够通过一定的指标或标准来评估目标的达成情况。这有助于在项目执行过程中对风险管理工作进行量化评估,及时发现问题并采取相应措施。例如,可以设定 “将安全事故率降低到每年不超过 X 起” 这样的可衡量目标。


可实现性原则

设定风险管理目标时,不能过于理想化或脱离实际,而应根据企业的实际情况、资源状况和行业环境来合理设定。一个可实现的目标能够激发团队成员的积极性,提高风险管理的效果。


相关性原则

风险管理目标应与企业的整体战略目标紧密相关。这意味着风险管理活动不仅要关注当前项目的风险点,还要考虑其对企业长远发展的影响。比如企业的战略目标是快速扩张,那么项目承接的标准就应适当降低,否则市场人员将陷入无所适从的境地。


时限性原则

为风险管理目标设定明确的时间限制是至关重要的,这有助于确保风险管理活动的及时性和有效性。例如,可以设定 “在接下来的六个月内,将供应链中断的风险降低 50% ” 这样的具有时限性的目标。


灵活性原则

尽管我们需要设定明确的风险管理目标,但也要考虑到项目实施过程中可能出现的变化。因此,目标设定应具有一定的灵活性,以便在项目进展过程中根据实际情况进行调整。这种灵活性有助于企业在面对不可预见的风险时迅速作出反应。例如,近年来,随着行业的下行,项目发包条件越来越苛刻。原本 “触红” 的项目,现在也不得不做。


共同参与原则

在设定风险管理目标时,应鼓励项目团队成员的共同参与。这不仅可以提高团队成员对风险管理工作的认同感和责任感,还能集思广益,确保目标的全面性和实用性。


这些原则相互关联、相辅相成,共同构成了建筑企业进行全面风险管理工作的基石。当然,与其说是 “原则” ,还不如说是 “思考角度” 。 “原则” 二字,太过刚性与绝对。万事开头难,对于很多企业而言,建立起风险管理意识就已经难能可贵。

选择合适的风险管理体系

虽然风险管理对于企业的生存与发展至关重要,但不得不说,科学系统的风险管理工作在我国开展较晚。改革开放以来,我国经济飞速发展,“冒险者” 充斥着中国的各个领域。他们虽然创造了大量财富,但也为我国的商业秩序、营商环境带来了无穷无尽的问题。


但随着中国企业治理水平的不断提升,各类监管要求也日趋完善。在现代企业管理体系中,风险管理占据着举足轻重的地位。目前,国际和国内都存在多种风险管理的框架和标准,其中,COSO、ISO 以及我国的 GB/T 35770—2017《合规管理体系——指南》等是较为重要的指导文件。企业可根据实际需求选取合适的风险管理框架,制定符合自身需求的风险管理体系。


COSO 框架

COSO 框架是美国反虚假财务报告委员会下属的发起人委员会制定的,它为企业风险管理提供了一个全面、系统的视角,在国内应用最多的版本为 2013 版COSO《内部控制——整合框架》。COSO 框架将风险管理分为内部环境、目标设定、事项识别、风险评估、风险应对、控制活动、信息与沟通以及监控等八个要素,强调风险管理应融入企业战略、运营和整个组织过程中。


COSO 框架适用于那些希望建立全面风险管理体系,将风险管理融入日常运营和战略规划中的企业。尤其适用于上市公司和大型企业,因为这些公司通常面临更复杂的内外部环境,需要系统的风险管理来确保稳定运营。


ISO 31000标准

ISO 31000 是国际标准化组织(ISO)制定的风险管理标准,它提供了一个通用的风险管理原则和指南,旨在帮助企业识别、分析和控制风险。


ISO 31000 标准适用于任何希望建立或改进风险管理体系的组织,无论其规模、类型和行业。它特别适合那些希望按照国际标准来管理风险,提高组织韧性和可持续性的企业。


GB/T 35770—2017《合规管理体系——指南》

GB/T 35770—2017《合规管理体系——指南》是我国制定的合规管理体系标准,旨在帮助企业建立、实施、评价和改进合规管理体系,以确保企业遵守法律法规和其他要求。


该标准适用于在我国运营的所有企业,特别是那些面临严格监管和法律要求的行业,如金融、医药、食品等。它帮助企业确保合规运营,降低因违规而带来的法律风险和经济损失。

相较而言,在管理实践中,金融类机构采用 COSO 框架的较多,而管理咨询公司的风控类产品则多依托于 ISO 框架。但无论选择何种框架,其中的核心理念确实相通的,任何框架都只是工具范畴,其本身并不是目的。即使不使用任何的框架,企业在日常经营中始终贯穿风险意识,在制度流程的设计时融合风险理念,领导与员工都恪守己分、诚信经营,也不能说该企业在风险管理方面是低级的、落后的,甚至是比取得各类认证的企业还要领先。

构建科学的风险管理闭环

其实从第一性原理角度出发,“风险管理” 不应该是一个单独的体系,而是企业管理的方方面面。可以说,中国建筑企业在风险管理和内部控制方面的实践,深受监管机构的影响与推动,大量企业都不会将风险控制当成是核心工作来做。然而,我们必须明确一点:合法合规并非企业的终极目标,它只是企业经营过程中必须遵守的底线而已。与非营利组织不同,企业的核心使命是创造价值,通过精湛的生产技艺与周到的服务实现价值的增值。若企业无法完成这一使命,便失去了其存在的基础与意义。


△ 图:全面风险管理体系建设框架
在建筑企业的价值创造过程中,总是伴随着诸多不确定性。这些不确定性对企业 “价值创造” 目标的干扰,即我们所说的风险。风险管理与价值创造如影随形,是企业运营中不可或缺的一环。正因如此,我们强调企业应积极主动地管理风险,加强内部控制,以确保 “价值创造” 过程的稳定与可靠。

在具体实践中,风险管理并非抽象的战略、财务或运营风险管理,而是针对一系列具体、实在的不确定性事件的管理。以一个工程项目为例,这些事件可能包括工程款项是否能及时收回、建筑材料供应是否稳定、施工现场是否会发生安全事故等。这些风险事件时常发生,且它们的防范并非依赖监管或合规的推动,而是需要企业自主构建一套完备的风险防控体系来积极应对,甚至是凭借着企业的良心。

随着信息技术的日新月异,建筑企业的信息化水平也在持续提升。如今,企业的众多业务与管理流程都通过信息系统来实现。在这一背景下,风险管理作为企业管理的重要组成部分,其信息化也显得尤为重要。信息化的基石在于软硬件及网络设施,但其核心则在于 “信息” 。倘若信息缺失、不全面、不真实或不及时,那么风控信息系统将形同虚设,也会沦落为应付各种检查与认证的 “面子工程” 。

风险管理,虽然存在着大量的技术细节,但归根到底,是一项良心事业。虽然有时候,我们不得不与风险为伍,但到底该成为一名赌徒,还是成为一位工匠,这取决于我们内心的选择,也取决于环境的选择。

希望未来,工匠们可以活得更好吧。

风险管理既是一种体系,也是一种意识

随着全球化和市场经济的深入发展,企业面临的风险日益多样化、复杂化,因此,构建科学有效的风险管理体系成为企业稳健发展的必由之路。其中,明确风险管理目标是前提,在确定风险管理目标时,应该兼顾企业战略目标与风险偏好。明确目标后,选择合适的风险管理框架是关键。常用的风险管理框架有 COSO、ISO 与我国的 GB/T 体系等。最后,构建风险管理的闭环是核心,即将风险管理意识融入企业经营的方方面面才是关键。

您认为对于建筑企业而言,风险管理的意识与技术哪个更重要?为什么?欢迎与我们沟通交流。


‍‍‍‍‍‍‍‍‍‍‍‍‍‍

推荐阅读


THE END

和君咨询:亚洲大型规模的综合管理咨询机构,拥有24年咨询经验,咨询队伍超过1000人,为政府、企事业单位提供卓有实效的思想、知识和解决方案。宣传片:回望来时路,翘首新征程。媒体合作、业务咨询请联络:400-093-2688。

点击“阅读原文”可与我们沟通哦~
点击在看,评论分享

和君咨询
视野开阔、见多识广、体验丰富,尽在咨询江湖!和君咨询官方公众号,每日分享商业洞见、实践案例、行业研究等,致力于成为您的成长好伙伴。
 最新文章