歡迎來到 P3 風險管理:誰負責做什麼?

各位未來的 CGMA 準會員,大家好!我們現在要深入探討 P3 課程大綱中至關重要的企業風險 (Enterprise Risk) 單元。許多學員誤以為風險管理只是「風險部門」的工作,但事實上,這是一項團隊運動。在本章中,我們將探討從行政總裁 (CEO) 到前線員工,每一個角色的職責與責任

如果一開始看到各種職稱和委員會覺得眼花繚亂,別擔心!我們會透過簡單的比喻來拆解,讓你即使在考場上也能清晰記得誰該負責什麼!

1. 最高層級:董事會 (Board of Directors)

在任何組織中,董事會對風險管理承擔最終責任。你可以把他們想像成一艘船的船長。他們不必親手拉動每一條纜繩,但他們決定船隻航行的方向,以及願意冒險穿越多麼惡劣的天氣。

董事會的主要職責包括:

- 設定風險胃納 (Risk Appetite): 決定公司為達成目標願意承擔多少風險。
- 風險策略: 確保風險管理框架與業務策略保持一致。
- 高層基調 (Tone at the Top): 建立一種重視風險、開放討論的企業文化。

比喻:如果公司是一輛汽車,董事會就是決定限速(風險胃納)和目的地(策略)的人。

快速回顧:董事會

重點歸納: 董事會對風險管理系統負有最終問責責任 (Ultimately Accountable)。他們不參與日常工作,但負責制定規則和企業文化。

2. 專門委員會:審計委員會 vs. 風險委員會

由於董事會事務繁忙,他們會將特定任務委派給各個委員會。在 CIMA P3 考試中,你需要明確分辨審計委員會 (Audit Committee)風險委員會 (Risk Committee) 的差異。

審計委員會

此委員會通常由獨立非執行董事 (Independent Non-Executive Directors, NEDs) 組成。他們的工作就像是觀察「後照鏡」和「引擎檢查燈」。他們關注的是:

- 財務報告的完整性。
- 監控內部監控 (Internal Control) 系統。
- 監督與外部審計師 (External Auditors) 的關係。

風險委員會

當審計委員會關注監控和數據時,風險委員會則是看著「前方的道路」。他們關注網絡攻擊、經濟變動或新競爭對手等新興風險 (Emerging Risks)。他們的工作是確保董事會的風險胃納在實際運作中得到落實。

你知道嗎? 在許多小型公司中,這兩個委員會通常合併為一個。然而,對於大型且複雜的公司(特別是銀行業),CIMA 課程大綱強調設立專門風險委員會的好處,以確保風險管理獲得應有的重視。

常見錯誤:避免誤區

請不要假設審計委員會負責「管理」風險。他們的功能是「監控」和「審查」管理層做得如何。他們提供的是監督 (Oversight),而非日常執行。

3. 首席風險官 (Chief Risk Officer, CRO)

首席風險官 (CRO) 是一位資深高管,擔任組織的「風險倡導者」。他們是連接董事會與公司其他部門的橋樑。

CRO 的職責包括:

- 制定風險管理框架。
- 向董事會和風險委員會匯報風險更新。
- 確保風險管理「根植」於企業(意味著它是日常工作的一部分,而不僅僅是為了勾選合規項目的形式化工作)。

記憶口訣:CRO 的「3C」原則
Champion(倡導者):提升風險意識。
Challenger(挑戰者):質疑那些承擔過多(或過少)風險的管理層。
Coordinator(協調者):確保所有部門以統一的方式匯報風險。

4. 三道防線模型 (Three Lines of Defence Model)

這可能是本章最重要的概念。CIMA 非常喜歡考你對組織如何自我保護的理解。想像一座受到攻擊的城堡——你需要多層防禦。

第一道防線:業務營運(「執行者」)

這些是營運經理 (Operational Managers)。他們擁有風險的所有權,因為他們是在進行日常活動的人。如果工廠經理發現安全隱患,他們就是第一道防線,因為他們必須立即處理該風險。

第二道防線:風險與合規(「監督者」)

這些是專職人員(例如 CRO 或合規團隊)。他們不執行日常業務,但為第一道防線提供工具、政策和系統。他們負責監控第一道防線是否遵守規則。

第三道防線:內部審計(「保證者」)

這是內部審計 (Internal Audit) 功能。他們獨立於前兩道防線之外。他們的工作是向董事會提供獨立保證 (Independent Assurance),確保第一和第二道防線確實有效運作。

比喻:在足球比賽中……
第一道防線 = 球員(在嘗試得分的同時,不讓對手得分)。
第二道防線 = 教練(制定戰術並監控球員表現)。
第三道防線 = 裁判(第三方公正人士,確保規則被遵守)。

重點歸納:三道防線

第一道防線: 擁有並管理風險。
第二道防線: 監控並制定風險框架。
第三道防線: 提供獨立保證。

5. 內部審計 vs. 外部審計

這兩者很容易混淆,但它們在風險管理中的角色截然不同。

內部審計:
- 為誰工作? 董事會/審計委員會。
- 重點是什麼? 改善公司的營運、風險管理和內部監控。
- 範圍: 非常廣泛(可以涵蓋從 IT 安全到人力資源政策的任何事項)。

外部審計:
- 為誰工作? 股東。
- 重點是什麼?財務報表是否「真實公正」發表意見。
- 範圍: 狹窄(專注於財務數據,以及可能導致數據錯誤的風險)。

6. 每位員工的角色

最後,風險管理不僅僅是老闆的事。每一位員工都有責任:

- 理解與其具體工作相關的風險。
- 遵守內部監控(例如不共用密碼)。
- 向經理匯報新的風險或「險些發生的事故 (Near Misses)」。

小貼士: 如果你在考題中遇到關於「誰負責識別風險?」的問題,答案通常是所有人 (Everyone),但董事會才是確保這件事確實發生的負責主體。

章節總結清單

在繼續學習之前,請確保你能回答以下問題:

1. 誰設定「風險胃納」?(董事會
2. 內部審計屬於第幾道防線?(第三道防線
3. 審計委員會與風險委員會的主要區別是什麼?(審計 = 監控/過去;風險 = 策略/未來
4. 誰在日常層面上「擁有」風險?(營運經理/第一道防線

做得好!你已經掌握了風險管理的角色與職責。記住這個結構,你會發現處理 P3 的情境題會變得容易得多!