مدیریت ریسک شرکتی چیست — و دو چارچوب پشت این اختصار
هر دپارتمان ریسکهای خود را مدیریت میکند — مالی پوشش میدهد، IT وصله میزند، بررسیهای قانونی انجام میدهد. مدیریت ریسک سازمانی وجود دارد زیرا ریسکهایی که سازمانها را نابود میکنند به این تقسیمبندیها احترام نمیگذارند: آنها با هم تعامل دارند، متمرکز میشوند و در بالای سازمان قرار میگیرند. ERM رشتهای است که ریسکهای موجود در سبد را بهطور کلی میبیند و به اهداف متصل است: چه چیزی میتواند مانع از دستیابی ما به آنچه که تصمیم گرفتهایم شود — و ما در مورد آن چه کار میکنیم، بهطور عمدی؟
دو چارچوب مرجع زمینه را تثبیت میکنند. چارچوب ERM COSO (2004؛ به طور قابل توجهی در 2017 به عنوان مدیریت ریسک شرکتی — ادغام با استراتژی و عملکرد بازنگری شده است) — این بازنگری مهم است، زیرا ERM را از یک تمرین کنترل داخلی به یک رشته استراتژیک تغییر داد: ریسک در تنظیم اهداف در نظر گرفته میشود، نه فقط در حفاظت از آنها. ISO 31000 (2009، بازنگری شده در 2018) اسکلت فرآیند واضحی را ارائه میدهد: زمینه را تعیین کنید، شناسایی کنید، تحلیل کنید، ارزیابی کنید، درمان کنید، نظارت کنید، ارتباط برقرار کنید — به صورت تکراری، نه سالانه.
واژهنامه کاری: یک بیانیه تمایل به ریسک (کدام ریسکها، به چه میزان، در پی چه چیزی)؛ یک ثبت ریسک (هر ریسک با یک مالک، قضاوت صادقانه در مورد احتمال و تأثیر، درمانها و شاخصهای اولیه)؛ و چهار درمان کلاسیک — اجتناب، کاهش، انتقال (بیمه، قراردادها)، پذیرش. آن آخرین مورد نیاز به بازسازی دارد: پذیرفتن یک ریسک، بهطور صریح، با دلایل ثبتشده، یک تصمیم است — اغلب تصمیم درستی. آنچه هرگز درست نیست، پذیرش بهطور پیشفرض به این دلیل است که هیچکس نگاهی نکرد. یک یادداشت در مورد دامنه: حاکمیت و انطباق خاص هوش مصنوعی یک رشته مستقل با مجموعه مقررات خاص خود است — این حوزه محصول خواهر ما AIAgentree است؛ این صفحه ERM را به عنوان یک چارچوب تصمیمگیری عمومی حفظ میکند. زمینه: مدلهای تصمیمگیری و رد پای حسابرسی تصمیم.
کی از آن استفاده کنیم — و کی نه
ERM زمانی که به درآمدزایی میرسد:
- ✓اهداف تعیین میشوند و مواجههها دنبال میشوند. تعهدات استراتژیک ریسک ایجاد میکنند؛ مدیریت ریسک شرکتی (ERM) این اقدام را عمدی میسازد — چارچوب COSO 2017.
- ✓ریسکها در سیلوها متمرکز میشوند. یک شکست تأمینکننده که به طور همزمان یک رویداد عملیاتی، مالی و شهرت است، برای فهرستهای ریسک دپارتمانی نامرئی و برای دیدگاه پرتفوی واضح است.
- ✓ذینفعان خواستار تصمیمات آگاه از ریسک هستند — هیئتها، نهادهای نظارتی، بیمهگران، مشتریان سازمانی. یک شیوه عملی مدیریت ریسک شرکتی با شواهد به جای تضمینها پاسخ میدهد.
و حالتهای خرابی آن:
- ✗فایل انطباق. یک ثبتنام که برای حسابرسی نگهداری میشود و در زمان تصمیمگیری توسط هیچکس مشاوره نمیشود. اگر ثبتنام در زمان اتخاذ تصمیمات ظاهر نشود، این عمل تئاتر با یک طبقهبندی است.
- ✗امتیازها به عنوان دادهها لباس پوشیدهاند. احتمال ۳ × تأثیر ۴ = ۱۲ — حساب دقیق بر روی قضاوتهایی که هیچکس به آنها بحث نکرد. قضاوتها خوب هستند؛ پنهان کردن مبنای آنها خوب نیست.
- ✗بیانیههای اشتها که هیچ چیزی را مسدود نمیکنند. "ما ریسک متوسط را در پیگیری رشد میپذیریم" هیچ تصمیمی را مسدود نمیکند و به همه اجازه میدهد. اشتها نام خود را زمانی به دست میآورد که یک پیشنهاد واقعی میتواند آن را شکست دهد.
- ✗بررسیهای ریسک جدا از تصمیمات. یک جلسه ریسک سهماهه که هیچ ارتباطی با انتخابهای واقعی آن سهماهه ندارد، ثبتنام را مدیریت میکند، نه ریسک را.
گام به گام، با یک مثال حل شده
سناریوی توصیفی: یک شرکت SaaS با 300 نفر که در حال راهاندازی یک شیوه ERM عملی (نه تشریفاتی) است. رویه:
- 1زمینه و تمایل را مشخص کنید. اهداف: رشد بخش شرکتی، قابلیت اطمینان پلتفرم، وضعیت نظارتی. تمایل، نوشته شده برای دروازه: وابستگی به تأمینکننده واحد بالای یک سهم درآمد مشخص نیاز به تأیید هیئت مدیره دارد؛ هیچگونه پذیرش ریسکهایی که تهدیدی برای یکپارچگی دادههای مشتری باشد؛ ریسک آزمایش محصول در یک بودجه مشخص پذیرفته میشود.
- 2شناسایی در میان سیلوها. کارگاهها به ازای هر عملکرد به علاوه یک گذر متقاطع. نمای پرتفوی بلافاصله یک تمرکز را نمایان میکند: یک ارائهدهنده ابری هدف قابلیت اطمینان، بزرگترین قرارداد مشتری و داستان بازیابی از فاجعه را زیرساخت میکند — سه ریسک دپارتمانی که یک ریسک سازمانی هستند.
- 3بهطور صادقانه تحلیل کنید. هر ورودی ثبت احتمال و تأثیر بهعنوان قضاوتهای استدلالی با مبنای بیانشده — تاریخچه قطعی، شرایط قرارداد، حوادث مشابه — را حمل میکند و نه فقط نمرات خالی. اختلاف نظرها در مورد یک امتیاز ثبت میشود و نه اینکه میانگینگیری شود.
- 4بررسی بر اساس اشتها. غلظت ابر از خط تأمینکننده واحد فراتر میرود → درمان الزامی است. یک وابستگی جزئی به ابزار در محدوده اشتها قرار دارد → پذیرفته شده، با دلایل و یک مالک، در سوابق.
- 5درمان، با مالکان و تاریخها. کاهش: معماری چندمنطقهای برای مسیر بحرانی (برنامه ۱۲ ماهه). انتقال: شرایط وقفه کسبوکار دوباره مذاکره شده است. ریسک باقیمانده پس از درمان دوباره ارزیابی میشود — درمان عدد را تغییر میدهد و ثبتنام این را میگوید.
- 6نظارت با شاخصهایی که تصمیمات را تغذیه میکنند. نرخهای وقوع حوادث ارائهدهنده، سهم تمرکز قرارداد، نتایج آزمون DR — هر کدام با یک مالک و آستانهای که بررسی تصمیم را فعال میکند، نه یک یادداشت. ثبتنام در هر تعهد عمده مشاوره میشود: آیا این تصمیم ورودی را جابجا میکند؟
ERM به عنوان یک درخت استدلال
در اصطلاحات کیفیت تصمیمگیری، ERM اطلاعات (یک موجودی نگهداری شده از آنچه ممکن است اشتباه پیش برود، با شواهد) و چارچوب (اهداف و تمایل که تعیین میکند کدام ریسکها حتی در دامنه هستند) را تأمین میکند. شکست مزمن آن — پوشهای که هیچکس آن را باز نمیکند — یک مشکل ساختاری است: ثبتنام جدا از تصمیماتی که خطرات را ایجاد میکنند، زندگی میکند. در یک درخت استدلال، آن جدایی بسته میشود:
ریسکها → حمله به استدلالها در تصمیمات واقعی
ریسک تمرکز ابری به عنوان یک نقطه منفی به تصمیمگیری در مورد معاملههای شرکتی متصل میشود که آن را عمیقتر میکند — در زمان تصمیمگیری، جایی که متعلق به آن است، نه در یک پوشه موازی.
کاهشها → گرههای پاسخ
برنامه چندمنطقهای به حمله تمرکزی پاسخ میدهد؛ اینکه آیا این پاسخ کافی است خود قابل بحث است، با شواهد آزمون DR پیوست شده.
پذیرشها → استدلالهای ثبتشده
"درون اشتها، پذیرفته شده، زیرا..." یک گره با یک مالک و یک تاریخ است - عمدی قابل حسابرسی، که همان چیزی است که ERM وعده میدهد و دکمهها نمیتوانند اثبات کنند.
شاخصها → خطوط شواهد
زمانی که نرخ حادثه ارائهدهنده از آستانه خود عبور کند، شواهد بر روی هر گره تصمیمگیری که حملات ریسک را تحت تأثیر قرار میدهد، قرار میگیرد و موارد تحت تأثیر به وضوح تضعیف میشوند و این امر باعث میشود که بررسی انجام شود که هرگز در یادداشت انجام نشده بود.
ERM اطلاعات و چارچوب را تأمین میکند؛ درخت استدلال استدلال منطقی را فراهم میکند که هر ریسک را به تصمیماتی که آن را اتخاذ میکنند متصل میکند — یک ثبت که استدلال میکند به جای اینکه در یک پوشه بنشیند. به کیفیت تصمیم مراجعه کنید.
ERM در مقابل گزینههای دیگر
| اگر سوال شما این است… | دستReach for | چرا نه ERM |
|---|---|---|
| کدام آیندههای کامل باید استراتژی زنده بماند؟ | برنامهریزی سناریو | ERM ریسکهای شمارششده را مدیریت میکند؛ سناریوها دنیایهای غیرقابل شمارش را تحت فشار قرار میدهند. |
| آیا این یک شرط پرخطر ارزشش را دارد؟ | تحلیل درخت تصمیم | ERM مدیریت پرتفوی را بر عهده دارد؛ درخت یک تصمیم را قیمتگذاری میکند. |
| چه نیروهای کلانی به ثبت تغذیه میکنند؟ | تحلیل PESTLE | PESTLE یک ورودی شناسایی است، نه یک سیستم مدیریت |
| حاکمیت و انطباق خاص هوش مصنوعی | AIAgentree — محصول خواهر ما برای حاکمیت هوش مصنوعی | یک رشته نظارتی مستقل؛ ERM در اینجا محدود به تصمیمگیری است |