歡迎來到企業風險管理 (ERM) 的世界!

你好!歡迎踏上「作業風險與韌性 (Operational Risk and Resilience)」的學習之旅。如果你之前被 FRM Part II 的技術細節弄得喘不過氣來,別擔心。這一章「什麼是 ERM?」是讓你掌握「全貌」的章節。它不強調複雜的公式,而是探討一家公司如何以一個團結的整體來思考、運作並管理風險。理解 ERM 至關重要,因為作業風險並非單獨存在,它會影響企業的每一個角落。

1. 到底什麼是 ERM?

過去,銀行傾向以「孤島式 (Silos)」的方法來管理風險:信用部門管貸款,市場部門管利率,作業部門管 IT 故障。各部門之間鮮少溝通。企業風險管理 (Enterprise Risk Management, ERM) 正好相反。它是一個全面且整合的框架,旨在管理整個組織內的「所有」風險,以協助企業達成其目標。

可以這樣想像: 想像一支專業的賽艇隊。如果每位槳手只顧著自己的槳,而忽略了與他人的節奏配合,船隻只會原地打轉。ERM 就是那個「舵手」,在前方確保所有人步調一致,朝著同一個方向奮力前進,以贏得比賽。

關鍵差異:孤島式管理 vs. ERM

孤島式 (Silo-Based): 風險被分開管理。沒有一份「總風險清單」。決策是在局部做出的。
ERM: 風險被視為一個投資組合 (Portfolio)。企業會觀察各種風險如何相互影響。決策是基於企業整體的風險胃納 (Risk Appetite) 做出的。

快速回顧: ERM 不僅僅是為了「規避」風險;它的目標是通過管理風險來創造價值,並確保公司在危機發生時仍能保持韌性。

2. 首席風險官 (CRO) 的角色

每一艘船都需要一位船長,而在 ERM 的世界裡,這個角色就是首席風險官 (Chief Risk Officer, CRO)。CRO 是一個相對較新的高管職位,其設計目的就是為了打破我們剛才提到的那些「孤島」。

CRO 實際上做什麼?
1. 提供單一窗口: 他們負責向董事會傳達整體的風險狀況。
2. 建立文化: 他們協助建立一種「風險意識文化」,讓員工在發現潛在問題時能勇於通報。
3. 平衡風險與報酬: 他們確保公司不會為了追逐短期利益而承擔過大的風險。

避免常見誤區: 許多學生認為 CRO 負責「承擔」風險。錯了!業務經理(即「第一道防線」)才是承擔風險的人。CRO 則是提供監控 (Oversight)工具來幫助管理這些風險。

3. 風險胃納 (Risk Appetite) 與風險容忍度 (Risk Tolerance)

這兩個術語聽起來很像,但 FRM 考試非常喜歡測試兩者的區別。讓我們一次搞清楚。

風險胃納 (Risk Appetite): 這是企業為達成目標而「願意」承擔的風險總量與類型。它是一個高層次的指導原則。
範例:「我們願意接受中等程度的 IT 風險,以維持在數位銀行創新領域的市場領導地位。」

風險容忍度 (Risk Tolerance): 這是基於風險胃納所制定的具體、可衡量的邊界或限額。它更「接地氣」,也更具操作性。
範例:「我們的行動應用程式必須保持 99.9% 的正常運作時間,且單一 IT 故障不得超過 30 分鐘。」

記憶小撇步:
Appetite = Ambition(宏大的願景,對風險的「飢渴感」)。
Tolerance = Threshold(具體的門檻,即「底線」)。

你知道嗎? 一家公司的風險胃納應隨時間調整。如果銀行擁有充裕的資本,胃納可能會增加;如果經濟陷入衰退,胃納則可能縮減。

4. ERM 框架的組成要素

要讓 ERM 發揮作用,你需要一套結構。大多數現代 ERM 框架(如 COSO 框架)都聚焦於幾個核心支柱:

A. 治理與文化

這是地基。它關乎誰負責(董事會)以及「高層的態度 (Tone at the top)」。如果執行長不重視風險,其他人也不會重視。治理機制確保了風險管理在決策層中佔有一席之地。

B. 策略與目標設定

風險管理不應是事後補救,它必須是規劃過程的一部分。如果銀行想擴展到新國家,ERM 可以在進軍之前協助分析當地的政治風險與作業風險。

C. 績效與風險識別

這是最關鍵的部分。企業需要識別風險,評估其規模(使用影響程度 Impact發生機率 Likelihood),並進行優先排序。
公式脈絡: 我們在這裡通常會觀察預期損失 (Expected Loss, EL)非預期損失 (Unexpected Loss, UL)。\( EL = PD \times EAD \times LGD \)。而 ERM 特別關注那些「非預期」的部分!

D. 資訊、溝通與報告

數據是 ERM 的生命線。CRO 需要高品質的報告來檢視是否有部門接近其風險容忍度的限制。如果數據混亂,ERM 就形同虛設。

重點提示: ERM 是一個持續的循環,而不是一個「做完即止」的專案。它需要不斷的監控與調整。

5. 為什麼 ERM 對作業韌性至關重要?

既然我們身處「作業風險與韌性」這一章,讓我們來連結一下概念。作業韌性 (Operational Resilience) 是指企業在遭受衝擊(如網路攻擊或全球疫情)後,能夠吸收震盪並持續運作的能力。

ERM 通過以下方式提升韌性:
• 識別相互依賴性 (Interdependencies)(例如:「如果這家特定的第三方供應商倒閉,我們 40% 的分行將無法處理支付」)。
• 確保有足夠的資本 (Capital)流動性 (Liquidity) 來應對作業災難。
• 改進溝通機制,確保危機發生時,每個人都知道該聯絡誰以及應對計畫是什麼。

如果覺得這些概念有點抽象,別擔心! 隨著你閱讀後續章節,你會看到這些 ERM 原則是如何應用於網路風險、模型風險及壓力測試等具體問題的。

6. 總結與考場小撇步

快速複習箱:
ERM = 整合性、全公司的風險管理。
CRO = ERM 流程的行政領導者。
風險胃納 = 高層次、對承擔風險的意願。
風險容忍度 = 實際的、可衡量的門檻。
目標 = 保護公司價值,確保在遭遇干擾時仍能存續(韌性)。

最後一個考試秘訣: 如果題目問到管理風險的「最佳」方式,請尋找提到整合 (Integration)整體視角 (Holistic view)與策略一致 (Alignment with strategy) 的答案。這些正是 ERM 的精髓所在!