歡迎來到 P3 風險管理:角色與職責
你好!歡迎來到 P3 學習旅程中最重要的章節之一。當我們談論內部監控(Internal Control)時,很容易以為它僅僅是一套寫在手冊裡的規則。但實際上,監控措施的效果取決於執行它們的人。本章將探討在維護組織安全方面,「誰該負責做什麼」。
如果剛開始覺得這部分有點「乾澀」也不用擔心。試想一下專業運動隊伍:球員、教練、裁判和擁有人都有不同的職責,以確保比賽公平且順利進行。風險管理亦是如此!
1. 「最高層的基調」(Tone at the Top):董事會
在 CIMA P3 的世界裡,一切都始於董事會(Board of Directors)。他們對公司的內部監控系統負有最終責任。他們未必會親自執行日常檢查,但若事情出了差錯,他們就是需要負責的人。
董事會的核心職責:
1. 制定策略: 他們決定公司願意承擔多少風險(這被稱為風險胃納,Risk Appetite)。
2. 評估有效性: 根據公司治理準則(如英國公司治理準則),董事會必須至少每年審查一次監控系統的有效性。
3. 企業文化: 他們奠定了「最高層的基調」,意味著他們透過自身的行動來展現誠信與監控的重要性。
小比喻: 董事會就像是一艘船的船長。他們不會親自去擦甲板或烹飪,但如果船隻因為瞭望員睡著而撞上冰山,那便是船長的責任。
重點總結: 董事會擁有內部監控架構。他們對股東負責,確保監控措施確實存在且運作良好。
2. 三道防線模型(Three Lines of Defense Model)
這是 CIMA P3 課程中的基礎概念。如果你理解這個模型,你就明白了角色是如何分工的,從而確保沒有人會「既當球員又當裁判」!
第一道防線:營運管理層
這是處於「前線」的經理人(例如:倉庫經理、銷售主管)。他們擁有風險,並負責每天落實監控措施。
例子:店鋪經理在夜間確保收銀機已上鎖。
第二道防線:風險管理與合規部門
這些職能部門負責監督第一道防線。他們不負責日常業務營運,但提供架構和工具。他們監控第一道防線是否遵守規則。
例子:合規主任檢查店鋪經理的文件記錄是否正確。
第三道防線:內部審計(Internal Audit)
這是獨立保證(Independent Assurance)。他們與前兩道防線分開。他們直接向董事會(通常透過審計委員會)報告,就監控措施是否真正有效提供公正的意見。
例子:總部派出的審計員檢查所有分店的安全系統。
記憶小幫手:1-2-3 防線
1. 執行者(Doers)(營運部門)
2. 協助者/檢查者(Helpers/Checkers)(風險/合規部門)
3. 裁判(Judges)(內部審計)
3. 行政管理層的角色
雖然董事會擁有監督權,但行政總裁(CEO)和高級管理層對執行負有擁有權。他們負責設計具體的監控措施,並確保員工擁有足夠的資源去遵守這些規定。
你知道嗎? 在某些司法管轄區,例如美國的沙賓法案(Sarbanes-Oxley Act, SOX)規定,CEO 和 CFO 必須親自簽署確認內部監控的準確性。這是一項重大的責任!
4. 審計委員會(Audit Committee)
審計委員會是董事會下設的一個委員會,由非執行董事(NEDs)組成。他們的角色專注於對財務報告和內部監控程序的監督。
為什麼我們需要他們?
因為他們具有「獨立性」(他們並非公司全職僱員),所以他們可以挑戰 CEO 和 CFO 而不必擔心被解僱。他們是內部/外部審計師與董事會之間的橋樑。
需避免的常見誤解: 許多學生以為審計委員會會執行審計。其實不然!他們是審閱審計結果,並確保管理層根據調查結果採取行動。
5. 內部審計 vs. 外部審計
在考試中區分這兩個角色至關重要:
內部審計:
- 由董事會/審計委員會委任。
- 關注所有風險(營運、策略、財務)。
- 目標:改進組織的營運。
外部審計:
- 由股東委任。
- 主要關注財務報表。
- 目標:就帳目是否「真實與公允」提供意見。他們僅在評估是否能信賴系統數據時,才會查看內部監控。
快速複習盒:
- 董事會: 最終問責制。
- 審計委員會: 監督與獨立性。
- 內部審計: 測試並報告監控有效性。
- 員工: 在日常工作中執行監控措施。
6. 每位員工的角色
最後,別忘了內部監控是每個人的責任。即使是最基層的員工也扮演著角色。如果員工發現安全門沒關卻不通報,整個監控系統就等於失效了。
組織通常會透過舉報政策(Whistleblowing Policies)鼓勵員工匿名通報監控失效或不道德行為。
章節總結
風險管理並非單打獨鬥的運動。董事會設定策略,管理層落實執行,三道防線提供結構與審查,而審計委員會確保整個過程透明且誠實。當每個人都了解自己的職責時,組織就更有可能在風險胃納範圍內實現其目標。
繼續加油!你做得很好。理解這些角色是支撐整個風險管理課程內容的「骨幹」!