欢迎来到风险管理框架的学习之旅!

你好!欢迎来到 CIMA P3 学习过程中至关重要的一章。我们现在要深入探讨第一部分:企业风险 (Section A: Enterprise Risk),重点关注风险管理的“蓝图”:框架 (Frameworks)

如果你曾经因为要管理一间大公司里所有可能出错的事情而感到压力巨大,不用担心!这正是为什么像 COSO ERMISO 31000 这样的框架会存在的原因。你可以把框架想象成一个预先组装好的置物架。与其将所有风险乱扔在地上,这些框架为你提供了特定的“层架”,让你能够有效地整理、衡量和处理这些风险。让我们开始吧!

1. 什么是风险管理框架?

在我们探讨具体模型之前,先来理解这个概念。框架 (Framework) 是一套组件,为组织内设计、实施、监控和持续改进风险管理提供了基础和组织安排。

“健身会员”比喻:
想象一下你想锻炼身体。你可以随便乱跑,但如果你遵循一个“框架”——即特定的训练计划、时间表和追踪进度的方法——你会得到更好的结果。在商业世界中,COSO 和 ISO 就是为了保持公司安全和健康而设的专业“训练计划”。

2. ISO 31000:2018 – 国际标准

ISO 31000 是一套全球认可的指引。它的设计非常灵活,意味着任何组织,无论其规模或行业如何,都可以使用它。

ISO 31000 的结构分为三个主要支柱:

A. 原则 (Principles - “为什么”)

这些是使风险管理有效的核心真理。最重要的原则是风险管理能够创造并保护价值。这不仅仅是为了阻止坏事发生,更是为了帮助公司取得成功。

B. 框架 (Framework - “怎么做”)

这关乎如何将风险管理融入公司运作。它遵循一个循环:设计 (Design) -> 实施 (Implementation) -> 评估 (Evaluation) -> 改进 (Improvement)。至关重要的是,它必须以领导力与承诺 (Leadership and Commitment) 为核心。

C. 流程 (Process - “执行”)

这是管理风险的具体步骤。流程包括:
1. 范畴、情境与准则 (Scope, Context, and Criteria): 定义我们关注的对象以及什么是“成功”。
2. 风险评估 (Risk Assessment): 这涉及识别 (Identification)(会发生什么?)、分析 (Analysis)(规模有多大?)和评价 (Evaluation)(是否可以接受?)。
3. 风险应对 (Risk Treatment): 决定如何处理风险(例如:规避、减轻、分担或接受)。
4. 监控与检讨 (Monitoring and Review): 留意事情进展,观察是否有任何变化。
5. 沟通与咨询 (Communication and Consultation): 在整个过程中与利益相关者进行交流。

快速回顾: ISO 31000 通常被视为更“流程导向”,并且以其展示风险管理应如何持续进行的圆形“轮子”图表而闻名。

3. COSO ERM (2017) – 策略导向

COSO(赞助组织委员会)于 2017 年发布了更新版的企业风险管理 (ERM) 框架。此框架极度重视策略、绩效与风险之间的关系。

COSO 将 ERM 定义为:“组织在创造、保存和实现价值过程中,用以管理风险的文化、能力和实践,并与策略设定和绩效相结合。”

记忆辅助:GOPRO 助忆码

要记住 COSO ERM 框架的五个组件,只需想到 GOPRO 相机:

1. Governance and Culture(治理与文化):即“高层基调”。董事会是否认真对待风险?公司文化是否诚实透明?
2. Objective-Setting and Strategy(目标设定与策略):风险管理不是独立部门;它必须是商业计划的一部分。
3. Performance(绩效):识别和评估可能影响策略实现的风险。
4. Review and Revision(检讨与修正):回顾 ERM 的执行成效。它有效吗?我们需要改变方法吗?
5. Ongoing Information, Communication, and Reporting(持续的信息、沟通与报告):在公司各层级分享正确的风险信息。

你知道吗?
2017 年的 COSO 更新从“勾选清单式”的合规心态,转向将风险管理融入 CEO 所做的每一项策略决策中!

4. 关键差异与如何选择?

学生经常问:“哪一个比较好?”答案是:两者都不分轩轾!它们只是完成同一项工作的不同工具。

  • ISO 31000 通常受到运营经理青睐,因为它提供了非常清晰、分步骤的风险处理流程。
  • COSO ERM 通常受到会计师和董事会成员(特别是在美国)的青睐,因为它将风险直接与内部控制和企业策略链接起来。

避免常见错误:
不要将这些视为“法律”。它们是自愿性框架。公司不会因为没有遵循 ISO 31000 而坐牢,但他们可能会因为缺乏处理风险的结构化方法而失败!

5. 风险评估数学

虽然框架是概念性的,但你仍然需要了解我们如何“衡量”在其中发现的风险。在绩效 (Performance)(COSO)或风险分析 (Risk Analysis)(ISO)阶段使用的基本公式是:

\( Risk Exposure = Likelihood \times Impact \)

范例:如果发生火灾的可能性 (Likelihood) 为 10%,而火灾造成的损失为 $1,000,000 (Impact),则风险敞口 (Risk Exposure) 为 $100,000。

章节总结 - 重点笔记

1. 结构为王: 框架为整个公司的风险管理提供了统一的语言和结构。
2. ISO 31000: 专注于原则、框架和流程。这是一个持续改进的循环。
3. COSO ERM (2017): 专注于策略与绩效。记住 GOPRO(治理、目标设定、绩效、检讨、持续信息)。
4. 价值创造: 现代风险管理不仅仅是避免“坏事”,而是管理不确定性以为股东创造价值

如果这些名称和组件让你觉得有点重复,请不必担心!阅读越多次 GOPRO 助忆码和 ISO 流程步骤,它们就会变得越自然。你一定可以的!