歡迎來到風險管理的領域!

你好!歡迎來到你的 Strategic Business Leader (SBL) 學習旅程中,最實用且最重要的章節之一。請不要將「風險管理」視為一項「合規苦差事」,而應把它想像成「汽車的煞車系統」。大多數人認為煞車只是為了停車,但事實上,正是因為有煞車,你才能安全地高速行駛!在商業世界中,風險管理正是讓企業在追求目標時,能大膽邁進而不會「翻車」的關鍵。

在本章中,我們將探討組織如何決定哪些風險值得承擔、如何監控風險,以及當情況不如預期時該如何應對。如果起初覺得內容有點艱澀,別擔心——我們將會把它拆解成易於消化的小單元,並配合大量的真實案例來解說。

1. 誰該負責?董事會的角色

在任何公司裡,董事會 (Board of Directors) 對風險負有最終責任。他們就像是一艘船的船長。他們未必需要親自檢查船體上的每一顆螺絲,但必須確保船員確實執行了這些工作,並且確保船隻正朝著正確的方向航行。

董事會的職責包括:

• 設定「由上而下的基調 (Tone at the top)」(營造一種重視風險的企業文化)。
• 決定企業的風險偏好 (Risk Appetite)
• 確保建立健全的內部控制體系。
• 每年審查風險管理體系的有效性。

2. 風險偏好與風險容忍度

在公司管理風險之前,必須先了解它願意承受多少「危險」。這兩個概念常被混淆,這裡有一個簡單的記憶方法:

風險偏好 (Risk Appetite)

這是指組織為了實現戰略目標,願意承擔風險的數量與類型
例子:一家科技初創公司可能擁有高風險偏好,願意將所有資金投入一項可能會失敗的新發明中。

風險容忍度 (Risk Tolerance)

這是指組織實際上所能承受風險的實質極限。它通常更具體且可衡量。
例子:一家公司可能有成長的偏好,但其容忍度限制為「銀行存款餘額絕不能低於 100,000 美元」。

快速回顧:偏好 vs. 容忍度

偏好 (Appetite): 我們「想要」承擔多少(戰略層面)。
容忍度 (Tolerance): 我們「能夠」應付多少(營運層面)。

3. TARA 框架:如何應對風險

一旦識別並評估了風險,管理層必須決定如何處理。TARA 框架在這裡是你最好的幫手。它能根據兩個因素協助你分類應對方案:影響程度 (Impact)(後果有多嚴重?)與發生機率 (Probability)(發生的可能性有多大?)。

1. 轉移 (Transfer)(低機率 / 高影響)
風險太大,我們無法單獨承擔,但發生頻率不高。我們將風險「轉嫁」給他人。
例子:購買保險或將危險活動外判給專業機構。

2. 規避 (Avoid)(低機率 / 高影響的另一種觀點 或 高機率 / 高影響)
風險實在太危險了。我們選擇完全停止該活動。
例子:公司決定不進入目前正處於內戰的國家。

3. 減輕 (Reduce)(高機率 / 低影響)
風險經常發生,但我們可以採取措施來降低其發生頻率或減輕其破壞力。
例子:安裝煙霧探測器或要求員工使用雙重驗證密碼。

4. 接受 (Accept)(低機率 / 低影響)
處理風險的成本高於風險本身的代價。我們選擇直接承受。
例子:雜貨店接受每天會有少量水果腐壞的事實。

記憶口訣:TARA

Transfer (轉移), Avoid (規避), Reduce (減輕), Accept (接受)。

4. 內部控制:COSO 框架

為了管理風險,公司會使用內部控制 (Internal Controls)。將其想像成讓企業運作步入正軌的「規則與工具」。SBL 考綱通常會引用 COSO 框架來解釋什麼是良好的控制系統。要記憶這五個組成部分,可以使用助記詞 CRIME

C - 控制活動 (Control Activities): 具體的政策(例如:審批程序、對帳流程)。
R - 風險評估 (Risk Assessment): 找出可能會出錯的地方。
I - 資訊與溝通 (Information & Communication): 確保適當的人在適當的時間獲得正確的數據。
M - 監控 (Monitoring): 定期檢查系統是否仍然有效運作。
E - 控制環境 (Control Environment): 公司的企業文化與「氛圍」(即「由上而下的基調」)。

你知道嗎?即使是最好的控制系統也無法阻止所有風險。這被稱為「固有風險 (Inherent Risk)」。人為錯誤或管理層繞過規則的情況永遠都可能存在!

5. 將風險管理嵌入企業文化

為了讓風險管理發揮作用,它不能只是一本放在架上積灰塵的厚重手冊。它必須嵌入 (Embedded) 到文化中。這意味著從 CEO 到前線員工,每一位僱員在日常工作中都要考慮風險。

如何嵌入風險管理:
1. 溝通: 在會議中定期討論風險。
2. 培訓: 教導員工如何識別及舉報風險。
3. 激勵: 獎勵那些做好風險管理的經理,而不僅僅是獎勵高利潤。
4. 一致性: 確保風險管理成為業務規劃流程的一部分。

6. 風險的監控與報告

世界變化很快,昨天的「低」風險今天可能變成「高」風險(例如出現新的競爭對手或突發的全球大流行)。監控是循環中的「審查」階段。

風險登記冊 (Risk Register)

這是一個核心文件(通常是試算表),列出了:
• 風險是什麼。
• 誰是風險的「所有者」(負責人)。
• 風險的影響程度與發生機率評分 \( (I \times P) \)。
• 風險的目前狀態。

關鍵績效指標 (KPIs) 與 關鍵風險指標 (KRIs)

KPIs 告訴你目前的「績效如何」,而 KRIs 則是「預警信號」,提示你某個風險正變得愈來愈可能發生。
例子:高員工流失率 (KRI) 可能會預警你「核心技能流失」的風險即將發生。

7. SBL 考試中要避免的常見錯誤

不要只列出風險: 考官想看的是你如何運用像 TARA 這樣的框架來「管理」風險。
別忘了「風險即機會」: 有時承擔風險是好事,只要回報足夠高。這被稱為「上行風險 (Upside Risk)」。
避免術語堆砌: 在考試中,你可能是在為董事會撰寫報告。請使用專業但清晰的語言,就像我們在這裡示範的一樣。

重點總結

董事會負責整體的風險策略。
風險偏好是你想要的;風險容忍度是你承受得起的。
• 使用 TARA(轉移、規避、減輕、接受)來決定如何處理特定風險。
CRIME(控制活動、風險評估、資訊與溝通、監控、控制環境)能幫助你記憶內部控制的組成。
• 風險管理必須嵌入到公司文化中才能發揮實效。

繼續加油!你做得很好。風險管理本質上就是將常識應用於商業策略。一旦掌握了這些框架,你會發現它們隨處可見!