उद्यम जोखिम प्रबंधन: निर्णयों को उनके नकारात्मक पहलुओं का सामना करना पड़ता है

उद्यम जोखिम प्रबंधन (ERM) एक संगठन-व्यापी अनुशासन है जो उन जोखिमों की पहचान, मूल्यांकन, उपचार और निगरानी करता है जो उद्देश्यों पर प्रभाव डालते हैं - एक पोर्टफोलियो के रूप में, शीर्ष स्तर पर, न कि विभागीय साइलो में। इसके दो मानक संदर्भ ढांचे COSO का उद्यम जोखिम प्रबंधन ढांचा (2004, 2017 में 'रणनीति और प्रदर्शन के साथ एकीकरण' के रूप में महत्वपूर्ण रूप से संशोधित, जिसने ERM को नियंत्रण क्यूब से रणनीति अनुशासन में पुनः फ्रेम किया) और ISO 31000 (पहली बार 2009 में प्रकाशित, 2018 में संशोधित) हैं, जो सिद्धांतों और एक प्रक्रिया को परिभाषित करता है: संदर्भ स्थापित करना, पहचानना, विश्लेषण करना, मूल्यांकन करना, उपचार करना, निगरानी करना और संचार करना। कार्यशील भाग: एक जोखिम भूख बयान (कितने और किस प्रकार के जोखिमों को संगठन अपने उद्देश्यों की पूर्ति में स्वीकार करेगा), एक जोखिम रजिस्टर (प्रत्येक जोखिम के साथ मालिक, संभावना, प्रभाव, उपचार और संकेतक), चार पारंपरिक उपचार (टालना, कम करना, स्थानांतरित करना, स्वीकार करना - अंतिम एक वैध निर्णय है, असफलता नहीं), और निगरानी जो निर्णयों को प्रभावित करती है न कि अभिलेखागार। यह पृष्ठ ERM को निर्णय-निर्माण तक सीमित रखता है; AI-विशिष्ट शासन और अनुपालन ढांचे अपनी स्वयं की अनुशासन हैं, जिसे हमारे बहन उत्पाद AIAgentree द्वारा कवर किया गया है। ज्ञात विफलता मोड: अनुपालन-बाइंडर रजिस्टर जिसे कोई निर्णय के समय पर परामर्श नहीं करता, संभावना-गुणन-प्रभाव स्कोर जो डेटा के रूप में प्रस्तुत किए जाते हैं जबकि वे निर्णय होते हैं, जोखिम भूख बयान जो किसी भी चीज़ को गेट करने के लिए बहुत अस्पष्ट होते हैं, और जोखिम समीक्षाएँ उन निर्णयों से अलग होती हैं जो जोखिमों को उत्पन्न करती हैं। एक तर्क वृक्ष पर, जोखिम उन निर्णयों से जुड़े हमलावर तर्क बन जाते हैं जो उन्हें उजागर करते हैं: प्रत्येक महत्वपूर्ण जोखिम एक सबूत के साथ एक नकारात्मक तर्क है, प्रत्येक शमन एक प्रतिक्रिया नोड है, स्वीकार-निर्णय तर्क के साथ दर्ज किए जाते हैं, और संकेतक आंदोलनों से मामले को अपडेट किया जाता है - एक जीवित रजिस्टर। निर्णय-गुणवत्ता के संदर्भ में, ERM जानकारी और ढांचे के तत्वों को प्रदान करता है; तर्क वृक्ष उन जोखिमों को उन विकल्पों से जोड़ने वाली सटीक तर्क प्रदान करता है जो उन्हें अपनाते हैं।

सभी निर्णय ढांचे
फ्रेमवर्क गाइड · जोखिम और अनिश्चितता

उद्यम जोखिम प्रबंधन

हर संगठन उन जोखिमों पर चलता है जिन्हें उसने लेने का निर्णय लिया है। ईआरएम जानबूझकर उन्हें चुनने की एक विधा है — और यह पृष्ठ इसे एक निर्णय उपकरण बनाए रखता है, न कि अनुपालन बाइंडर।

संक्षेप में

ERM जोखिम की पहचान करता है, उसका मूल्यांकन करता है, उसका उपचार करता है और उसे एक पोर्टफोलियो के रूप में निगरानी करता है, जो उद्देश्यों से जुड़ा होता है। संदर्भ ढांचे COSO ERM (2004/2017) और ISO 31000 (2009/2018) हैं:

  • जोखिम की भूख पहले: आप लक्ष्यों की प्राप्ति के लिए किस प्रकार के जोखिमों को स्वीकार करेंगे — वास्तविक निर्णयों को सीमित करने के लिए पर्याप्त विशिष्ट
  • एक रजिस्टर जो जीवित है: मालिक, संभावना, प्रभाव, उपचार, जोखिम के अनुसार संकेतक — निर्णय के समय पर परामर्श किया गया, ऑडिट के समय पर नहीं
  • चार उपचार: टालना, कम करना, स्थानांतरित करना, स्वीकार करना — और 'स्वीकृति, रिकॉर्ड पर, कारणों के साथ' एक वैध परिणाम है
  • एक तर्क वृक्ष पर, जोखिम उन निर्णयों पर हमला करते हैं जो उन्हें लेते हैं — शमन उत्तर देते हैं, स्वीकृतियाँ दर्ज की जाती हैं, संकेतक मामले को अपडेट करते हैं

ERM क्या है — और इस संक्षेप के पीछे के दो ढांचे

हर विभाग अपने जोखिमों का प्रबंधन करता है — वित्तीय हेज, आईटी पैच, कानूनी समीक्षाएँ। उद्यम जोखिम प्रबंधन इसलिए मौजूद है क्योंकि वे जोखिम जो संगठनों को नष्ट करते हैं, उन विभाजनों का सम्मान नहीं करते: वे आपस में बातचीत करते हैं, केंद्रित होते हैं, और शीर्ष पर पहुँचते हैं। ईआरएम जोखिम पोर्टफोलियो को समग्र रूप से देखने की एक विधा है, जो उद्देश्यों से जुड़ी होती है: क्या हमें वह हासिल करने से रोक सकता है जो हमने हासिल करने का निर्णय लिया है — और हम इसके बारे में जानबूझकर क्या कर रहे हैं?

दो संदर्भ ढांचे इस क्षेत्र को स्थिर करते हैं। COSO का ERM ढांचा (2004; 2017 में एंटरप्राइज रिस्क मैनेजमेंट — रणनीति और प्रदर्शन के साथ एकीकरण के रूप में महत्वपूर्ण रूप से संशोधित) — यह संशोधन महत्वपूर्ण है, क्योंकि इसने ERM को आंतरिक नियंत्रण के अभ्यास से एक रणनीति अनुशासन में पुनः फ्रेम किया: जोखिम को लक्ष्य निर्धारित करते समय विचार किया गया, न कि केवल उन्हें सुरक्षित रखने में। ISO 31000 (2009, 2018 में संशोधित) साफ प्रक्रिया ढांचे में योगदान करता है: संदर्भ स्थापित करें, पहचानें, विश्लेषण करें, मूल्यांकन करें, उपचार करें, निगरानी करें, संवाद करें — क्रमिक रूप से, वार्षिक रूप से नहीं।

कार्यशील शब्दावली: एक जोखिम की भूख बयान (कौन से जोखिम, कितना, किसकी खोज में); एक जोखिम रजिस्टर (प्रत्येक जोखिम का एक मालिक, ईमानदार संभावना और प्रभाव का आकलन, उपचार, और प्रारंभिक संकेत); और चार पारंपरिक उपचार — टालना, कम करना, स्थानांतरित करना (बीमा, अनुबंध), स्वीकार करना। अंतिम वाला पुनर्वास का हकदार है: एक जोखिम को स्पष्ट रूप से स्वीकार करना, रिकॉर्ड पर कारणों के साथ, एक निर्णय है — अक्सर सही निर्णय। जो कभी भी सही नहीं है वह है डिफ़ॉल्ट रूप से स्वीकार करना क्योंकि किसी ने देखा नहीं। एक दायरा नोट: एआई-विशिष्ट शासन और अनुपालन अपनी खुद की अनुशासन है जिसमें अपनी खुद की नियामक संरचना है — यह हमारा बहन उत्पाद AIAgentree का क्षेत्र है; यह पृष्ठ ERM को एक सामान्य निर्णय ढांचे के रूप में रखता है। संदर्भ: निर्णय लेने के मॉडल और निर्णय ऑडिट ट्रेल

इसे कब उपयोग करें — और कब नहीं करें

ERM तब अपनी कीमत कमाता है जब:

  • उद्देश्य निर्धारित किए जाते हैं और जोखिम उत्पन्न होते हैं। रणनीति की प्रतिबद्धताएँ जोखिम उत्पन्न करती हैं; ERM इसे जानबूझकर लेने में मदद करता है — 2017 COSO ढांचा।
  • जोखिम साइलो में केंद्रित होते हैं। एक आपूर्तिकर्ता की विफलता जो एक साथ संचालन, वित्त और प्रतिष्ठा की घटना है, विभागीय जोखिम सूचियों के लिए अदृश्य होती है और पोर्टफोलियो दृश्य के लिए स्पष्ट होती है।
  • हितधारक जोखिम-सचेत निर्णयों की मांग करते हैं — बोर्ड, नियामक, बीमा कंपनियां, उद्यम ग्राहक। एक कार्यशील ERM प्रथा आश्वासनों के बजाय साक्ष्यों के साथ उत्तर देती है।

और इसके विफलता मोड:

  • अनुपालन बाइंडर। एक रजिस्टर जो ऑडिट के लिए बनाए रखा जाता है और निर्णय के समय किसी द्वारा भी परामर्श नहीं किया जाता। यदि रजिस्टर निर्णय लेते समय प्रकट नहीं होता है, तो यह एक वर्गीकरण के साथ थिएटर है।
  • स्कोर डेटा के रूप में प्रस्तुत किए गए हैं। संभावना 3 × प्रभाव 4 = 12 — ऐसे निर्णयों पर सटीक दिखने वाली गणित जो किसी ने नहीं चुनौती दी। निर्णय ठीक हैं; उनके आधार को छिपाना ठीक नहीं है।
  • ऐसे भूख के बयान जो कुछ भी नहीं रोकते। "हम विकास की खोज में मध्यम जोखिम स्वीकार करते हैं" कोई निर्णय नहीं रोकता और सभी को अनुमति देता है। भूख अपना नाम तब कमाती है जब एक वास्तविक प्रस्ताव इसे विफल कर सकता है।
  • निर्णयों से अलग जोखिम समीक्षाएँ। एक तिमाही जोखिम बैठक जिसमें तिमाही के वास्तविक विकल्पों से कोई संबंध नहीं होता, रजिस्टर का प्रबंधन करती है, जोखिम का नहीं।

चरण दर चरण, एक उदाहरण के साथ

उदाहरणात्मक परिदृश्य: एक आविष्कृत 300-व्यक्ति SaaS कंपनी एक कार्यशील (अनुष्ठानिक नहीं) ERM प्रथा स्थापित कर रही है। प्रक्रिया:

  1. 1संदर्भ और इच्छाशक्ति स्थापित करें। उद्देश्य: उद्यम-सेगमेंट वृद्धि, प्लेटफ़ॉर्म विश्वसनीयता, नियामक स्थिति। इच्छाशक्ति, गेट के लिए लिखी गई: एकल-आपूर्तिकर्ता निर्भरताएँ एक निर्धारित राजस्व हिस्सेदारी से ऊपर बोर्ड की स्वीकृति की आवश्यकता होती हैं; ग्राहक-डेटा अखंडता को खतरे में डालने वाले जोखिमों को स्वीकार नहीं किया जाएगा; उत्पाद-प्रयोग जोखिम को एक निर्धारित बजट के भीतर स्वागत किया जाएगा।
  2. 2साइलो के बीच पहचानें। प्रत्येक कार्य के लिए कार्यशालाएँ और एक क्रॉस-कटिंग पास। पोर्टफोलियो दृश्य तुरंत एक संकेंद्रण को उजागर करता है: एक क्लाउड प्रदाता विश्वसनीयता उद्देश्य, सबसे बड़ा ग्राहक अनुबंध, और आपदा-उपचार कहानी के पीछे है — तीन विभागीय जोखिम जो एक उद्यम जोखिम हैं।
  3. 3ईमानदारी से विश्लेषण करें। प्रत्येक रजिस्टर प्रविष्टि संभाव्यता और प्रभाव को एक निर्धारित आधार के साथ तर्कित निर्णयों के रूप में ले जाती है — आउटेज इतिहास, अनुबंध की शर्तें, तुलनीय घटनाएँ — केवल नग्न स्कोर नहीं। रेटिंग के बारे में असहमति को दर्ज किया जाता है, औसत नहीं किया जाता।
  4. 4भूख के खिलाफ मूल्यांकन करें। बादल की सांद्रता एकल-आपूर्तिकर्ता रेखा से अधिक है → उपचार अनिवार्य है। एक छोटी उपकरण निर्भरता भूख के भीतर है → स्वीकृत, कारणों और एक मालिक के साथ, रिकॉर्ड पर।
  5. 5स्वामियों और तिथियों के साथ उपचार करें। घटाएं: महत्वपूर्ण पथ के लिए बहु-क्षेत्रीय वास्तुकला (12-महीने का कार्यक्रम)। स्थानांतरण: व्यापार-व्यवधान शर्तें फिर से बातचीत की गईं। उपचार के बाद शेष जोखिम का पुनर्मूल्यांकन किया जाता है — उपचार संख्या को बदलता है, और रजिस्टर ऐसा ही कहता है।
  6. 6निर्णय लेने के लिए संकेतक के साथ मॉनिटर। प्रदाता घटना दर, अनुबंध-संकेन्द्रण हिस्सा, DR-टेस्ट परिणाम — प्रत्येक का एक मालिक और एक सीमा होती है जो निर्णय समीक्षा को ट्रिगर करती है, न कि एक मेमो। रजिस्टर को हर प्रमुख प्रतिबद्धता पर परामर्श किया जाता है: क्या यह निर्णय किसी प्रविष्टि को आगे बढ़ाता है?

ERM को एक तर्क वृक्ष के रूप में

निर्णय-गुणवत्ता के संदर्भ में, ERM जानकारी (जो गलत हो सकता है उसका एक बनाए रखा इन्वेंटरी, सबूत के साथ) और फ्रेम (लक्ष्य और भूख जो यह परिभाषित करते हैं कि कौन से जोखिम दायरे में हैं) प्रदान करता है। इसकी पुरानी विफलता — वह बाइंडर जिसे कोई नहीं खोलता — एक संरचनात्मक समस्या है: रजिस्टर उन निर्णयों से अलग रहता है जो जोखिम उत्पन्न करते हैं। एक तर्क वृक्ष पर, वह विभाजन बंद होता है:

जोखिम → वास्तविक निर्णयों पर हमलावर तर्क

क्लाउड-संकेन्द्रण जोखिम एक नकारात्मक पहलू के रूप में उद्यम-समझौते के निर्णय से जुड़ता है जो इसे गहरा करता है — निर्णय के समय, जहां यह संबंधित है, न कि एक समान बाइंडर में।

निवारण → प्रतिक्रिया नोड्स

बहु-क्षेत्रीय कार्यक्रम एकाग्रता हमले का उत्तर देता है; क्या उत्तर पर्याप्त है, यह स्वयं विवादास्पद है, DR-टेस्ट साक्ष्य के साथ।

स्वीकृतियाँ → दर्ज की गई तर्कशक्ति

"भोजन की इच्छा के भीतर, स्वीकार किया गया, क्योंकि..." एक नोड है जिसका एक मालिक और एक तारीख है - ऑडिट करने योग्य विचारशीलता, जो ERM वादा करता है और बाइंडर साबित नहीं कर सकते।

सूचकांक → साक्ष्य पाइपलाइन्स

जब प्रदाता की घटना दर उसके थ्रेशोल्ड को पार कर जाती है, तो सबूत हर निर्णय नोड पर पहुंचता है जो जोखिम हमलों को प्रभावित करता है — और प्रभावित मामले स्पष्ट रूप से कमजोर हो जाते हैं, जिससे समीक्षा को प्रेरित किया जाता है जो मेमो कभी नहीं करता।

एक वाक्य का संस्करण

ERM जानकारी और ढांचा प्रदान करता है; तर्क वृक्ष सही तर्क प्रदान करता है जो प्रत्येक जोखिम को उस निर्णय से जोड़ता है जो इसे लेता है — एक रजिस्टर जो बाइंडर में बैठने के बजाय तर्क करता है। देखें निर्णय गुणवत्ता

ERM बनाम विकल्प

यदि आपका प्रश्न है...पहुंचेंक्यों नहीं ERM
कौन सी पूरी भविष्यवाणियाँ रणनीति को जीवित रहनी चाहिए?परिदृश्य योजनाERM गणना की गई जोखिमों का प्रबंधन करता है; परिदृश्य अनगिनत दुनियाओं पर दबाव डालते हैं
क्या यह एक जोखिम भरा दांव इसके लायक है?निर्णय वृक्ष विश्लेषणERM पोर्टफोलियो का प्रबंधन करता है; पेड़ एक निर्णय की कीमत तय करता है
कौन सी मैक्रो शक्तियाँ रजिस्टर को प्रभावित करती हैं?PESTLE विश्लेषणPESTLE एक पहचान इनपुट है, न कि एक प्रबंधन प्रणाली।
एआई-विशिष्ट शासन और अनुपालनAIAgentree — हमारी बहन उत्पाद AI शासन के लिएएक नियामक अनुशासन अपने आप में; यहाँ ERM निर्णय-सीमित रहता है

अक्सर पूछे जाने वाले प्रश्न

एंटरप्राइज रिस्क प्रबंधन क्या है?

संगठन-व्यापी अनुशासन जो लक्ष्यों पर प्रभाव डालने वाले जोखिमों की पहचान, मूल्यांकन, उपचार और निगरानी करता है - इसे विभागीय साइलो में नहीं, बल्कि शीर्ष स्तर पर एक पोर्टफोलियो के रूप में प्रबंधित किया जाता है। इसके कार्यात्मक भाग: एक जोखिम भूख का बयान जो यह परिभाषित करता है कि संगठन अपने लक्ष्यों की प्राप्ति के लिए किस प्रकार के जोखिमों को कितना स्वीकार करता है; एक जोखिम रजिस्टर जिसमें एक मालिक, संभावना/प्रभाव का आकलन, उपचार और प्रत्येक जोखिम के लिए संकेतक होते हैं; और एक निगरानी चक्र जो वास्तविक निर्णयों को सूचित करता है। बिंदु जानबूझकर होना है: संगठन किसी भी तरह से जोखिम पर चलते हैं - ईआरएम इसे एक विकल्प बनाता है।

COSO ERM और ISO 31000 के बीच क्या अंतर है?

वे प्रतिकूल नहीं बल्कि पूरक संदर्भ ढांचे हैं। COSO का ERM ढांचा (2004, 2017 में 'रणनीति और प्रदर्शन के साथ एकीकरण' के रूप में संशोधित) शासन-उन्मुख है; इसका 2017 का संशोधन महत्वपूर्ण पढ़ाई है, जो ERM को एक आंतरिक-नियंत्रण अभ्यास से एक रणनीति अनुशासन में पुनः फ्रेम करता है जहाँ जोखिम स्वयं उद्देश्य-निर्धारण को सूचित करता है। ISO 31000 (2009, 2018 में संशोधित) एक पतला प्रक्रिया मानक है: सिद्धांतों के साथ एक पुनरावृत्त चक्र — संदर्भ स्थापित करना, पहचानना, विश्लेषण करना, मूल्यांकन करना, उपचार करना, निगरानी करना, संवाद करना। कई संगठन COSO-शैली के शासन के भीतर ISO 31000 की प्रक्रिया ढांचे का उपयोग करते हैं।

चार जोखिम उपचार विकल्प क्या हैं?

बचें — उस कार्रवाई से बचें जो जोखिम उत्पन्न करती है; कम करें — संभावना या प्रभाव को कम करें (अतिरिक्तता, नियंत्रण, परीक्षण); स्थानांतरित करें — बीमा या अनुबंध की शर्तों के माध्यम से वित्तीय परिणाम को स्थानांतरित करें; और स्वीकार करें — जानबूझकर जोखिम लें। स्वीकृति को पुनर्वास की आवश्यकता होती है: एक निर्धारित इच्छाशक्ति के भीतर, एक जोखिम को स्पष्ट रूप से स्वीकार करना, कारणों के साथ और एक रिकॉर्ड पर मालिक के साथ, एक वैध और अक्सर सही निर्णय है। जो कभी भी वैध नहीं होता है वह है डिफ़ॉल्ट द्वारा स्वीकृति — एक जोखिम लेना क्योंकि किसी ने इसकी जांच नहीं की। किसी भी उपचार के बाद, अवशिष्ट जोखिम का पुनर्मूल्यांकन किया जाता है; उपचार निर्णय को बदलता है।

जोखिम रजिस्टर क्यों विफल होते हैं?

क्योंकि वे निर्णयों से अलग रहते हैं। क्लासिक विफलता अनुपालन बाइंडर है: एक रजिस्टर जो ऑडिट चक्र के लिए बनाए रखा जाता है और जब विकल्प जो जोखिम उत्पन्न करते हैं, वास्तव में बनाए जाते हैं, तब इसे कोई नहीं देखता। सहायक विफलताएँ: संभावना-गुणन-प्रभाव स्कोर जो डेटा के रूप में प्रस्तुत किए जाते हैं जब वे बिना तर्क के निर्णय होते हैं; भूख के बयान इतने अस्पष्ट होते हैं कि वे कभी भी एक वास्तविक प्रस्ताव को विफल नहीं कर सकते; और तिमाही जोखिम समीक्षाएँ जिनका तिमाही के निर्णयों से कोई संबंध नहीं होता। संरचनात्मक समाधान यह है कि जोखिमों को उन निर्णयों से जोड़ा जाए जिन पर वे प्रभाव डालते हैं — ताकि रजिस्टर निर्माण द्वारा निर्णय के समय पर सामना किया जाए।

ERM एक तर्क वृक्ष पर कैसे काम करता है?

जोखिम उन निर्णयों पर हमलावर तर्क बन जाते हैं जो उन्हें लेते हैं: आपूर्तिकर्ता-संकेन्द्रण जोखिम उस सौदे के साथ एक नकारात्मक पहलू के रूप में जुड़ता है जो इसे गहरा करता है, इसके प्रमाण और इसके तर्कित संभाव्यता के साथ। शमन प्रतिक्रिया नोड्स बन जाते हैं जिनकी पर्याप्तता स्वयं विवादास्पद होती है; स्वीकृतियाँ कारणों, मालिकों और तिथियों के साथ दर्ज निर्णय बन जाती हैं - ऑडिट करने योग्य जानबूझकर; और निगरानी संकेतक हर नोड पर प्रमाण भेजते हैं जिस पर जोखिम हमला करता है, इसलिए एक सीमा का उल्लंघन स्पष्ट रूप से प्रभावित मामलों को कमजोर करता है और समीक्षा को प्रेरित करता है। रजिस्टर एक समानांतर दस्तावेज़ बनना बंद कर देता है और प्रत्येक निर्णय की तर्क प्रक्रिया का हिस्सा बन जाता है।

संबंधित ढांचे

हर निर्णय के नकारात्मक पहलुओं का सामना करें।

साक्ष्यों के साथ हमलों के रूप में जोखिम, उत्तरों के रूप में शमन, रिकॉर्ड पर स्वीकृतियाँ - एक रजिस्टर जो उन स्थानों पर जीवित रहता है जहाँ निर्णय लिए जाते हैं।

मुफ्त शुरू करें — कोई क्रेडिट कार्ड नहीं

व्यक्तियों के लिए हमेशा के लिए मुफ्त