歡迎來到風險管理框架的學習之旅!
你好!歡迎來到 CIMA P3 學習過程中至關重要的一章。我們現在要深入探討第一部分:企業風險 (Section A: Enterprise Risk),重點關注風險管理的「藍圖」:框架 (Frameworks)。
如果你曾經因為要管理一間大公司裡所有可能出錯的事情而感到壓力巨大,不用擔心!這正是為什麼像 COSO ERM 和 ISO 31000 這樣的框架會存在的原因。你可以把框架想像成一個預先組裝好的置物架。與其將所有風險亂扔在地上,這些框架為你提供了特定的「層架」,讓你能夠有效地整理、衡量和處理這些風險。讓我們開始吧!
1. 什麼是風險管理框架?
在我們探討具體模型之前,先來理解這個概念。框架 (Framework) 是一套組件,為組織內設計、實施、監控和持續改進風險管理提供了基礎和組織安排。
「健身會員」比喻:
想像一下你想鍛鍊身體。你可以隨便亂跑,但如果你遵循一個「框架」——即特定的訓練計劃、時間表和追蹤進度的方法——你會得到更好的結果。在商業世界中,COSO 和 ISO 就是為了保持公司安全和健康而設的專業「訓練計劃」。
2. ISO 31000:2018 – 國際標準
ISO 31000 是一套全球認可的指引。它的設計非常靈活,意味著任何組織,無論其規模或行業如何,都可以使用它。
ISO 31000 的結構分為三個主要支柱:
A. 原則 (Principles - 「為什麼」)
這些是使風險管理有效的核心真理。最重要的原則是風險管理能夠創造並保護價值。這不僅僅是為了阻止壞事發生,更是為了幫助公司取得成功。
B. 框架 (Framework - 「怎麼做」)
這關乎如何將風險管理融入公司運作。它遵循一個循環:設計 (Design) -> 實施 (Implementation) -> 評估 (Evaluation) -> 改進 (Improvement)。至關重要的是,它必須以領導力與承諾 (Leadership and Commitment) 為核心。
C. 流程 (Process - 「執行」)
這是管理風險的具體步驟。流程包括:
1. 範疇、情境與準則 (Scope, Context, and Criteria): 定義我們關注的對象以及什麼是「成功」。
2. 風險評估 (Risk Assessment): 這涉及識別 (Identification)(會發生什麼?)、分析 (Analysis)(規模有多大?)和評價 (Evaluation)(是否可以接受?)。
3. 風險應對 (Risk Treatment): 決定如何處理風險(例如:規避、減輕、分擔或接受)。
4. 監控與檢討 (Monitoring and Review): 留意事情進展,觀察是否有任何變化。
5. 溝通與諮詢 (Communication and Consultation): 在整個過程中與持份者進行交流。
快速回顧: ISO 31000 通常被視為更「流程導向」,並且以其展示風險管理應如何持續進行的圓形「輪子」圖表而聞名。
3. COSO ERM (2017) – 策略導向
COSO(贊助組織委員會)於 2017 年發佈了更新版的企業風險管理 (ERM) 框架。此框架極度重視策略、績效與風險之間的關係。
COSO 將 ERM 定義為:「組織在創造、保存和實現價值過程中,用以管理風險的文化、能力和實踐,並與策略設定和績效相結合。」
記憶輔助:GOPRO 助憶碼
要記住 COSO ERM 框架的五個組件,只需想到 GOPRO 相機:
1. Governance and Culture(治理與文化):即「高層基調」。董事會是否認真對待風險?公司文化是否誠實透明?
2. Objective-Setting and Strategy(目標設定與策略):風險管理不是獨立部門;它必須是商業計劃的一部分。
3. Performance(績效):識別和評估可能影響策略實現的風險。
4. Review and Revision(檢討與修正):回顧 ERM 的執行成效。它有效嗎?我們需要改變方法嗎?
5. Ongoing Information, Communication, and Reporting(持續的資訊、溝通與報告):在公司各層級分享正確的風險資訊。
你知道嗎?
2017 年的 COSO 更新從「勾選清單式」的合規心態,轉向將風險管理融入 CEO 所做的每一項策略決策中!
4. 關鍵差異與如何選擇?
學生經常問:「哪一個比較好?」答案是:兩者都不分軒輊!它們只是完成同一項工作的不同工具。
- ISO 31000 通常受到營運經理青睞,因為它提供了非常清晰、分步驟的風險處理流程。
- COSO ERM 通常受到會計師和董事會成員(特別是在美國)的青睞,因為它將風險直接與內部控制和企業策略連結起來。
避免常見錯誤:
不要將這些視為「法律」。它們是自願性框架。公司不會因為沒有遵循 ISO 31000 而坐牢,但他們可能會因為缺乏處理風險的結構化方法而失敗!
5. 風險評估數學
雖然框架是概念性的,但你仍然需要了解我們如何「衡量」在其中發現的風險。在績效 (Performance)(COSO)或風險分析 (Risk Analysis)(ISO)階段使用的基本公式是:
\( Risk Exposure = Likelihood \times Impact \)
範例:如果發生火災的可能性 (Likelihood) 為 10%,而火災造成的損失為 $1,000,000 (Impact),則風險敞口 (Risk Exposure) 為 $100,000。
章節總結 - 重點筆記
1. 結構為王: 框架為整個公司的風險管理提供了統一的語言和結構。
2. ISO 31000: 專注於原則、框架和流程。這是一個持續改進的循環。
3. COSO ERM (2017): 專注於策略與績效。記住 GOPRO(治理、目標設定、績效、檢討、持續資訊)。
4. 價值創造: 現代風險管理不僅僅是避免「壞事」,而是管理不確定性以為股東創造價值。
如果這些名稱和組件讓你覺得有點重複,請不必擔心!閱讀越多次 GOPRO 助憶碼和 ISO 流程步驟,它們就會變得越自然。你一定可以的!