風險管理是識別和分析項目風險及采取應對措施的活動風險管理的組成部分:
(1)治理與文化
2)戰(zhàn)略與目標設定
(3)執(zhí)行
(4)評估與修正
(5)信息、溝通與報告
企業(yè)風險管理是評估方案框架的第一個組成部分。企業(yè)風險管理包含八個相關聯(lián)的組成部分。這些部分來源于管理層經(jīng)營企業(yè)的方式,并且被結(jié)合到管理流程。這些組成部分是:
內(nèi)部環(huán)境:管理層設定了風險的宗旨和確定風險承受度。內(nèi)部環(huán)境設立了企業(yè)員工如何看待和面對風險與控制的基礎。任何企業(yè)的核心是員工。
他們的個人品質(zhì),包括誠信度、道德價值觀和勝任能力以及他們運營中所處的環(huán)境。他們是推動企業(yè)發(fā)展的發(fā)動機和每一事物依賴的基礎。
目標設定:在管理層識別潛在影響他們實現(xiàn)目標的事件之前,就必須設定目標。企業(yè)風險管理確保管理層建立某一流程來設定目標,被選擇的目標支持并與企業(yè)的使命和愿景相結(jié)合,以及與企業(yè)的風險承受度相一致。
事件識別:必須識別可能對企業(yè)產(chǎn)生影響的潛在事件。事件識別包括識別內(nèi)部和外部的因素,即潛在事件如何影響戰(zhàn)略執(zhí)行和目標實現(xiàn)及其影響程度。它包括區(qū)分代表風險與代表機會之間的潛在事件,以及可能是二者并存的那些事件。管理層識別潛在事件之間的內(nèi)在聯(lián)系,從而創(chuàng)建和加強整個企業(yè)風險管理的共同語言,從業(yè)務責任的角度形成考慮事件的依據(jù)。
風險評估:分析已識別的風險,為確定應當如何管理風險奠定基礎。風險與可能受到影響的相關目標有關。評估風險包含固有風險和剩余風險,評估應同時考慮風險的可能性及其影響。一系列的可能結(jié)果也許與某個潛在的事件相關,管理層的考慮需要有全局觀念。
風險應對:在戰(zhàn)略目標的背景下,管理層根據(jù)企業(yè)風險承受度選擇與被評估風險相匹配的方法或一系列行動。人事甄別和評價可能應對風險的舉措包括規(guī)避、接受、降低和分擔風險。
控制活動:建立和執(zhí)行相關政策及程序,有助于確保高效率實施已經(jīng)選定的風險應對管理措施。
信息與溝通:以某種形式和時限要求識別、獲取和溝通相關信息,這有助于增強員工的責任意識。在風險識別、評估和應對的過程中,企業(yè)的各個層面都需要信息。有效的溝通必須在更廣泛的意義上發(fā)生,使信息在整個企業(yè)向下、交叉和向上交流。員工需要接到有關他們崗位職責的清晰指令。
監(jiān)控:整個企業(yè)風險管理的流程必須受到監(jiān)控,并進行必要的修改。通過這種方式,系統(tǒng)可以動態(tài)地作出反應。在條件許可的情況下,應當及時對系統(tǒng)進行修改。實施監(jiān)控可以通過持續(xù)的管理活動、企業(yè)風險管理流程的個別評價或兩者結(jié)合的方式。
企業(yè)風險管理是一個動態(tài)的流程。例如,風險評估產(chǎn)生風險應對措施,可能影響控制活動,并且強調(diào)重新考慮信息與溝通的必要性或企業(yè)監(jiān)控活動的方式。因此,企業(yè)風險管理不是一個系列排列的流程,一個部分只影響下一個部分。它是一個多重方向的迭代流程,在這個流程中幾乎任何組成部分都可能并將影響另一個部分。
任何企業(yè)應當以其獨特的方式應用企業(yè)風險管理。公司及其風險管理的能力和需求會因為行業(yè)和規(guī)模、文化和管理理念的不同而明顯存在著巨大的差別。因此,即使所有的企業(yè)都需要每一個組成部分來控制他們的業(yè)務活動,但每個企業(yè)風險管理框架的應用,包括所采用的工具和技術,以及企業(yè)風險管理的作用和職責分配,常常都會明顯地不同于其他企業(yè)。