企业风险管理:面对决策的负面影响

企业风险管理(ERM)是一个组织范围内的学科,旨在识别、评估、处理和监控影响目标的风险——作为一个组合,在高层而不是在部门孤岛中。其两个经典参考框架是COSO的企业风险管理框架(2004年,2017年大幅修订为“与战略和绩效整合”,将ERM从控制立方体重新框定为战略学科)和ISO 31000(首次发布于2009年,2018年修订),该框架定义了原则和流程:建立背景、识别、分析、评估、处理、监控和沟通。工作部分包括:风险偏好声明(组织在追求目标时愿意接受多少风险)、风险登记册(每个风险的所有者、可能性、影响、处理措施和指标)、四种经典处理方式(避免、减少、转移、接受——最后一种是合法的决策,而不是失败),以及用于决策而非归档的监控。此页面将ERM范围限定于决策制定;特定于AI的治理和合规框架是其自身的学科,由我们的姐妹产品AIAgentree覆盖。已知的失败模式包括:在决策时无人咨询的合规文件登记册、作为数据呈现的可能性与影响分数(实际上是判断)、过于模糊以至于无法设定门槛的风险偏好声明,以及与造成风险暴露的决策脱节的风险评审。在论证树中,风险成为附加在暴露决策上的攻击性论点:每个重大风险都是带有证据的反对意见,每个缓解措施是响应节点,接受决策记录了理由,指标变动更新了案例——一个动态的登记册。在决策质量方面,ERM提供信息和框架要素;论证树提供将风险与采取这些风险的选择连接起来的合理推理。

所有决策框架
框架指南 · 风险与不确定性

企业风险管理

每个组织都在其选择承担的风险中运作。企业风险管理(ERM)是有意识地选择这些风险的学科——而本页面将其作为决策工具,而不是合规手册。

简而言之

ERM 识别、评估、处理和监控风险,作为一个与目标相结合的组合。参考框架为 COSO ERM (2004/2017) 和 ISO 31000 (2009/2018):

  • 风险偏好优先:在追求目标时,您愿意接受多少哪些风险——具体到足以影响实际决策。
  • 一个活跃的登记册:所有者、可能性、影响、处理、每个风险的指标 — 在决策时咨询,而不是审计时
  • 四种处理方式:避免、减少、转移、接受——而“接受,记录在案,并附理由”是一个合理的结果
  • 在一个论证树上,风险攻击做出决策的选择 — 缓解措施作出回应,接受被记录,指标更新案例

什么是ERM — 以及这个缩写背后的两个框架

每个部门管理自己的风险——财务对冲、IT补丁、法律审查。企业风险管理的存在是因为那些会致命的风险并不尊重这些孤岛:它们相互作用、集中,并最终影响到整个组织。ERM是将风险组合整体观察的学科,基于目标:什么可能阻止我们实现我们决定要实现的目标——我们对此采取了什么有意识的行动?

两个参考框架为该领域提供了基础。COSO的ERM框架(2004年;2017年大幅修订为企业风险管理——与战略和绩效的整合)——修订很重要,因为它将ERM从内部控制的练习重新框定为一种战略学科:风险在设定目标时被考虑,而不仅仅是在保护目标时。ISO 31000(2009年,2018年修订)提供了清晰的流程框架:建立背景、识别、分析、评估、处理、监控、沟通——是迭代的,而不是年度的。

工作词汇:风险偏好声明(哪些风险,多少风险,为了追求什么);风险登记册(每个风险都有负责人、诚实的可能性和影响判断、处理措施和早期指标);以及四种经典处理措施——避免、减少、转移(保险、合同)、接受。最后一个值得重新审视:明确接受风险,并记录理由,是一种决策——通常是正确的决策。永远不对的是因为没有人关注而默认接受。一个范围说明:AI特定的治理和合规是其自身的学科,拥有自己的监管体系——这是我们姐妹产品AIAgentree的领域;本页面将ERM作为一般决策框架。背景:决策模型决策审计轨迹

何时使用它 — 何时不使用它

ERM 在以下情况下获得其报酬:

  • 目标已设定,风险随之而来。 战略承诺带来风险;企业风险管理(ERM)使风险的承担变得更加谨慎——2017年COSO框架。
  • 风险集中在各个部门之间。 同时涉及运营、财务和声誉事件的供应商失败在部门风险列表中是不可见的,而在投资组合视图中则显而易见。
  • 利益相关者要求风险意识决策 — 董事会、监管机构、保险公司、企业客户。有效的企业风险管理实践用证据而非保证来回应。

及其失效模式:

  • 合规文件夹。 一个为审计而维护的登记册,在决策时无人咨询。如果在做出决策时登记册没有出现,那么这个做法就是一种带有分类法的表演。
  • 分数伪装成数据。 可能性 3 × 影响 4 = 12 — 在没有人争论的判断上进行的精确算术。这些判断很好;隐藏它们的基础则不好。
  • 没有任何限制的风险偏好声明。 “我们在追求增长时接受适度风险”并不阻止任何决策,反而允许每一个。风险偏好在真正的提案可能失败时才名副其实。
  • 与决策脱节的风险评审。 一次季度风险会议与该季度的实际选择没有关联,只是在管理登记,而不是风险。

逐步进行,附带示例

示例场景:一家虚构的300人SaaS公司建立一个有效的(非仪式性的)ERM实践。程序:

  1. 1建立背景和需求。 目标:企业部门增长、平台可靠性、合规地位。需求,写入门槛:单一供应商依赖超过设定的收入份额需要董事会批准;不接受威胁客户数据完整性的风险;在定义的预算内欢迎产品实验风险。
  2. 2跨部门识别。 每个职能的研讨会加上一个跨部门的通行证。投资组合视图立即显现出一个集中点:一个云服务提供商支撑着可靠性目标、最大的客户合同和灾难恢复故事——三个部门风险构成一个企业风险。
  3. 3诚实分析。 每个注册条目都带有可能性和影响 作为有依据的判断 — 停机历史、合同条款、可比事件 — 而不是单纯的分数。对评级的分歧会被记录,而不是被平均掉。
  4. 4根据需求进行评估。 云集中度超过单一供应商线 → 必须进行处理。轻微的工具依赖在需求范围内 → 被接受,需有理由和负责人记录在案。
  5. 5处理,包含所有者和日期。 减少:关键路径的多区域架构(12个月计划)。转移:重新谈判业务中断条款。处理后的剩余风险被重新评估——处理改变了数字,登记册也如此说明。
  6. 6监控带有指示器以支持决策。 提供者事件发生率、合同集中度份额、DR测试结果 — 每个都有一个负责人和一个触发决策审查的阈值,而不是备忘录。每次重大承诺时都会咨询登记册:这个决定是否会影响任何条目?

ERM作为一个论证树

决策质量的术语中,ERM提供信息(维护的潜在风险清单及其证据)和框架(定义哪些风险在范围内的目标和风险偏好)。它的长期失败——没人打开的文件夹——是一个结构性问题:登记册与产生风险暴露的决策分开存在。在论证树上,这种分离会消失:

风险 → 针对实际决策的攻击论点

云集中风险作为企业交易决策中的一个缺点而存在,深化了这一决策——在决策时,它应该在此,而不是在一个平行的文件夹中。

缓解措施 → 响应节点

多区域程序应对集中攻击;答案是否足够本身是有争议的,附带的DR测试证据也如此。

接受 → 记录的推理

“在胃口之内,被接受,因为……”是一个有所有者和日期的节点——可审计的深思熟虑,这正是ERM所承诺的,而活页夹无法证明。

指标 → 证据管道

当提供者的事件发生率超过其阈值时,证据会落在每个风险攻击的决策节点上——受影响的案例明显减弱,促使进行审查,而这正是备忘录从未做过的。

一句话版本

ERM提供信息和框架;论证树提供合理的推理,将每个风险与做出决策联系起来——这是一个进行论证的记录,而不是简单地放在文件夹里。请参见决策质量

ERM与替代方案

如果你的问题是……伸手去为什么不选择ERM
哪个整体期货应该存活下去?情景规划ERM管理列举的风险;场景强调不可枚举的世界
这一个冒险的赌注值得吗?决策树分析ERM 管理投资组合;树木为一个决策定价。
什么宏观力量推动注册?PESTLE分析PESTLE 是一种识别输入,而不是管理系统。
人工智能特定的治理和合规性AIAgentree — 我们的姐妹产品,用于人工智能治理一种独立的监管纪律;在这里,ERM保持决策范围。

常见问题

什么是企业风险管理?

组织范围内的纪律,识别、评估、处理和监控影响目标的风险——作为一个整体投资组合进行管理,而不是在部门孤岛中进行。其工作部分包括:一份风险偏好声明,定义组织在追求目标时接受多少、哪种风险;一份风险登记册,包含每个风险的负责人、可能性/影响判断、处理措施和指标;以及一个反馈实际决策的监控循环。关键在于深思熟虑:无论如何,组织都在风险中运作——企业风险管理使得风险的承担成为一种选择。

COSO ERM和ISO 31000之间有什么区别?

它们是互补的参考框架,而不是竞争对手。COSO的ERM框架(2004年,2017年修订为“与战略和绩效整合”)是以治理为导向的;其2017年的修订是重要的阅读材料,将ERM重新框定为一种战略学科,在其中风险直接影响目标设定。ISO 31000(2009年,2018年修订)是更精简的过程标准:原则加上一个迭代循环——建立背景、识别、分析、评估、处理、监控、沟通。许多组织在COSO风格的治理框架内使用ISO 31000的过程框架。

四种风险处理选项是什么?

避免 — 不要采取会造成暴露的行动;减少 — 减轻可能性或影响(冗余、控制、测试);转移 — 通过保险或合同条款转移财务后果;接受 — 明确地承担风险。接受值得重新审视:在规定的风险承受范围内,明确接受风险,并有理由和记录的责任人,是一个合法且通常正确的决定。默认接受从来不是合法的 — 因为没有人审查而承担风险。经过任何处理后,剩余风险会重新评估;处理会改变判断。

风险登记册为什么会失败?

因为他们与决策分开生活。经典的失败是合规文件夹:一个为审计周期维护的登记册,在实际做出导致风险的选择时没有人查阅。支持性失败:以数据形式呈现的可能性与影响分数,实际上是未经辩论的判断;对真实提案来说过于模糊的风险偏好声明;以及与季度决策没有关联的季度风险评审。结构性解决方案是将风险与其所影响的决策联系起来——这样在决策时就会自然而然地遇到登记册。

ERM在论证树上是如何工作的?

风险成为对做出决策的攻击性论据:供应商集中风险作为一个缺点附加在加深该交易的决策上,伴随着其证据和争论的可能性。缓解措施成为响应节点,其充分性本身也是有争议的;接受则成为记录的决策,附有理由、责任人和日期——可审计的深思熟虑;监测指标将证据传递到风险攻击的每个节点,因此,阈值突破明显削弱受影响的案例并触发审查。登记不再是一个平行文档,而是成为每个决策推理的一部分。

相关框架

让每个决定都面对其缺点

风险作为有证据的攻击,缓解措施作为答案,接受记录在案——一个在决策发生的地方存在的登记册。

免费开始 — 无需信用卡

个人用户永久免费