一、理解合规,先要理解风险
除如国有功能性企业等特殊企业以外,大部分企业存在的目的是为了创造价值。但创造价值的过程从来不是在真空中进行的。企业每做一个决策,比如要不要进入新市场、要不要推出新产品、要不要收购一家公司等等,都面临不确定性,而“不确定的结果可能带来损失”,就是风险。为了更直观的理解风险,我们需要对风险进行分类。
(一)按来源
内部风险:源于企业或自身内部能控制的因素。比如:核心员工突然离职、生产线故障、现金流断裂等。
外部风险:源于外部环境,无法控制只能适应。比如:政策法规突变、行业技术颠覆(如AI冲击)、自然灾害、市场突然暴跌等。
(二)按性质(coso框架)
战略风险:关乎方向和生存。比如:选错赛道、并购失败等,特点是一旦发生,动其根本。
运营风险:关乎日常效率。比如:生产事故、客户投诉激增、供应链断供、流程繁琐导致效率低下等。
财务风险:关乎“血液”和杠杆。比如:应收账款收不回来、汇率剧烈波动、负债率过高导致资不抵债等。
合规风险:关乎底线。比如:违反环保法规、数据泄露被重罚、行贿触犯刑法等。(看到没,合规风险只是企业面临的诸多风险中的一种。)
(三)按可量化程度
可量化风险:可以用概率和金额计算的。比如:飞机失事概率、车险出险率、贷款坏账率。可以上保险或计提准备金。
不可量化风险:根本无法预测概率和损失。比如:突发全球疫情、黑天鹅事件。无法计算,只能靠冗余储备(留足现金、保持弹性)来应对。
(四)按应对方式
纯粹风险:只有损失可能,没有收益可能。比如:厂房着火、员工工伤。唯一策略就是规避或转移(买保险)。
投机风险:有损失可能,也有收益可能。比如:投资股票、研发新药。这是需要主动管理的风险。
二、企业风险管理具体做什么
企业风险管理(ERM)并非要消除所有不确定性,而是建立一套“识别—评估—应对—监控”的闭环机制,让风险始终处于可承受范围之内。具体而言,它做四件事:
一是识别:这是第一步,也是最有挑战的一步。企业通过研讨会、访谈、数据分析等方式,把企业面对的潜在威胁找出来,具象化;
二是评估,从发生概率和影响程度两个维度给风险排序,对于评估为重大风险或者高风险的事项,应该重点管理;
三是应对,根据风险性质,选择不同的管理策略,包括规避、降低、转移或接受四种;
四是监控,设定预警指标,像看仪表盘一样持续跟踪风险变化。最终目的,是让企业在追求增长时,心中有底,不至于一招不慎满盘皆输。
相信看到这里,大家就明白了,为什么说理解合规,要先理解企业风险管理。因为合规,本质上就是合规风险管理,而合规风险管理,正是企业风险管理的子集。合规风险因涉及法律、监管和声誉,具有底线性质,一旦触发,轻则罚款、重则停业,甚至有人要承担刑事责任,所以需要从一般风险管理中单列出来,予以专门管理。