无论内控、监控、风控,呈现的都是分布状态的活动。活动本身由元素组合而成。活动与活动之间的关系,需要通过流程、责权、组织确认,才能形成“信息流”,从而发挥功能作用。
为了让各部门、员工能形成清晰的理解,风险管理主管部门“有很多工作”需要完成,并不仅仅是“产生一套信息数据”所能代表,这种方式只是“徒具其形”的形态,体系是不可持续的。
(1)需要做出清晰、明确的自定义
风险、内部控制、合规管理、风险管控、风险管理,都是一种“笼统”的概念,并不具备直接转化为实践的条件,员工也无法理解他们的真正含义。
比如,要认识风险,需要从范围、认定标准上进行定义,而不是仅仅用“风险”表达。需要划分出:确定性、风险、不确定因素、不确定性、问题的划分,才能做出概念定义、标准定义与管理布局。
从整个系统分析,“监控”是由制度、标准决定的活动,标准、制度、流程的设定,自然形成了“监控的依据与检测对象”,不需要花费过大精力解决。而且,企业中的“监控”本身是存在的,只是由于“标准程度太低、责任界定不清”而表现出效能的不足。
风险管理系统建设只有两条主线:一是控制线,即内部控制建设;二是“风控”线,需要找到关键决策节点。就好比系统出现了两个“分叉口”一样,员工应该走哪条路,需要管理给出“确定性的指引”,来源于风险属性、特性的定义,从而形成“判定基准”。
其次,从风险的角度,还有一个关键问题是“如何构建信息与沟通机制”,需要建立“风险等级判定基准”。否则,就变成了“不受控的状态”。
在真实的企业风险管理中,普遍缺少的是“管理应该发挥但没有发挥的作用”。事实上,很多企业的内控、合规、风险管理工作,出现了不少“形大于质”的问题。
(2)合规管理认识出现重大“偏颇”问题
企业中的任何职能,只要出现“某某管理”,意味着管理的终极目标是:建立企业需要的“让管理目标实现的能力”,离不开对知识的依赖,但不是“知识”。
合规管理出现的偏颇,主要反映在管理的无序,仅仅建立在“表象化”浅层理解上的合规管理,不会产生任何作用。
怎么解决这个问题呢?需要形成“知识获取、掌握合规要求、合规要求与已有能力的匹配、发现违规可能、完善已有能力、预判并公开不期望发生的行为问题(风险清单)、执行、监控、评估能力效果”的逻辑与反馈。
其中,除执行之外的所有活动,都是“职能管理部门”的职责。对外部法则、政策的掌握,是职能管理部门员工、法务人员“吸收、掌握外部合规要求”的需要,但不是企业其他群体员工的需要。
企业员工需要的是企业执行的“行为准则、与承担工作相关的流程、制度”,只有与外部产生“高频活动交互”的部分员工,存在“掌握外部法则、监管政策”的需要,通过“普法化的培训、指导手册”解决。
所以,企业有两个管理外部合规要求的管理点:各部门需要的与职能有关的外部法则与政策知识;法务部门需要的越全越好的“外部法则、政策知识库”,一方面用以掌握知识而提高履职能力,另一方面为满足员工需要,提供随时获取的数据管理服务,是法务部门与其他职能管理部门的信息数据关系所在。
一般情况下,企业不会为外部合规要求建立“专门制度”,等同于把外部法则发布给大家一样的效果。而是以掌握的“外部合规要求”为依据,结合实际转化到“对应的内部流程、制度”中。所以,“合规管理办法”中出现了很多“建立合规制度”的要求,指的是具备“满足内外合规要求兼容”的管理制度,本质就是内部控制部分的映射。
对外部法则、政策的把握,包括4条线:一是专门针对企业的通用法则,必须转变为企业内部的活动、标准、模板、制度;二是与企业活动的交互性,确定是否构成管理依据,而顺延到流程,转变成内部管理规范;三是“外部明确的确定性控制”的内容及成立的条件,是必须纳入到内部控制范围的内容;四是禁止、限制的内容,需要区分道德性、与企业活动有关两类性质,前者基本包容在“企业行为准则”内可以放弃,后者需要“在具体制度中加以明确”。
外部监管、外部控制、控制后有效的限制条件是不一样的概念:监管不会跟着你去做监督,只要发生了问题就会招致严厉的反噬;外部控制,是企业开展经营活动绕不过去、会影响到经营效率、效果的节点,经外部控制后有效的限制条件,是企业最容易发生“有意或无意而发生违规问题”的风险环节。
另外,合规风险不是“从合规要求、处罚程度”上的语言转换,更不是“依靠个人主观认定风险程度”的表现,而是与现有内部能力匹配后,容易出现的“可能发生的违法、违规问题”,从而产生“优化流程、制度”的需要,即“风险解决方案”。
合规管理最大的“偏颇”,在于把整理后的“外部知识”推送给员工,要求员工执行:一是出现了“静态思维”问题,把员工理想化地等同成了“机器”;二是没有找到风险解决方案,即没有形成“预防风险的抗风险能力”,那还是合规风险管理吗?三是“归零”了企业多少年建立的抗风险能力基础。
需要注意的是,法务逻辑与合规管理逻辑,二者有本质的不同。
法务工作的特性,是运用掌握的知识发挥预防法律、政策风险的作用,侧重于外部法则重点要求的整理、掌握以丰富知识,提升自身的业务能力。但不能把这种状态,理想化地复制给每一位员工,你是专业的,其他员工是业余的。
合规管理是要建立“内生的预防外部、内部合法合规风险”的能力。所以,合规管理是“管理”,而不是普及法律知识、合法合规要求的工作。所以,法务认为可行的合规风险清单,职能管理部门往往不认同,是因为他知道由管理沉淀产生的抗风险能力。所以,合规管理不低于70%的工作是内控建设。所以,内部控制的目标包括“保证合法经营”。
认知错了,就很难产生合理的方法而导致工作出现偏颇,虽然都“以合规管理的名义”出现。所以,即使职能管理部门不认同法务人员千辛万苦整理出来的“合规义务与风险清单”,也不能说是错误,是由“立场”带来的结果。
(3)导致内控无效、低效的问题及解决方法
常见问题及解决方法包括:
第一,无效的流程一定代表控制无效。其次,控制活动只反映现实的“活动形态”,不是内控建设,而是控制活动的显性化。
流程中的控制建设,指的是“有针对性、可操作”的执行力,是作业规程或控制活动的规范。有效的建设,会发生行为的变化,极大降低“发生不符合特定要求问题”的可能性。
第二,企业的内控没有管理定义,等同于“内部控制的确认”没有标准,出现“控制泛滥”的问题。
虽然强调内控建设,不代表“控制泛滥化”,而是必要时“产生”,无必要时“不出现”,能减少的必须减少,以提高效率。
减少控制的措施有两个:一是公开化的“可选择的范围标准”,有利于提高执行效率,有利于快速通过控制节点;二是后置控制的前移与合并,标准化程度高的控制,意味着“略加培训就可胜任”,可以与前端的“控制合并”而缩短流程。
第三,控制不单是“流程中的控制”,还包括“时间延迟”的公共控制、部门内部责任控制数量的公共控制、公共控制标准、范围执行标准。内控建设最终追求的是“效率与效果”的平衡,而不是“建立复杂的控制”。
缺失的控制标准的作用,有时候远远大于流程中控制的作用,是内部合规的“可衡量”红线。
可以对内部控制建设进行归纳,会出现4种建设方法:
一是公开一套执行的范围标准,为执行者提供可操作的灵活选择范围与约束,对因特殊需要的超范围操作,建立关键控制节点进行审查与决策。
二是为保证流程产出“符合某项重要的管理要求,或需要运用专业知识预防潜在风险可能”的需要,在流程中内嵌“控制反馈活动”。
三是为满足外部控制要求,设计“数据结构表单或模版”,随流程活动产出必要的能够经受外部控制审查的“证据”,即合法合规能力的表现。
四是为保证流程有效的稳定性,建立公共的控制基准及特殊处置流程,也是杠杆策略的应用。是内建红线,只要管理者愿意行权,红线也不是不能突破,不出问题都能走通,只要一出问题,通过倒溯,直接追的就是“管理者责任”。
怎么理解呢?他不是“对人的控制”,而是符合企业利益的“措施”。
(4)提高风险管理的“风控可用性”
面向未来,人类只能做出判断。客观讲,未来的动态性,决定了判断是最不靠谱的一件事儿。所以,风险这个词,可以描述任何事情。但是,企业不能这样做。否则,风险管理会变成一个“怎么讲都对的美妙故事”。
猜测、判断、预测、评估不一样。没有分析为基础的判断是感性的“直觉”。以确定性为基础,根据经验进行的判断,称为预测。以现实确定的信息、数据为基础,结合现实中可以把握的不确定范围变量、对未来各种不确定性的变量假设,通过量化模型进行计算,评估未来各种结果可能的分布状态,是理性的风险评估。
虽然判断、预测、评估都可能不准确,都存在不靠谱性,但有基础的预测、理性的评估,总比感性判断更靠谱些。
世间事儿就是如此,总是在相对性中寻找确定性,对风险的管理也一样。可惜的是,人最大的局限性是“往往只观一点而不及其余”。
在模糊化“风险”的说法背后,谈起风险管理,脑海中只有“风险”这个概念,就会出现“换成风险语言表达”的方式。
比如,有财务管理,就必然有财务风险;有战略管理,就出现了战略风险之说;有投资管理职能,就出现了投资风险┈┈。这种“语言转换”的表达方式,听着似乎有些道理,却没有任何实质意义。
要理清楚风险,必须“构建一致方向”下的程度,包括:确定的、能够把握一定确定性但仍存在不确定性的、不确定的、问题、故障、事故、灾难。
那么,企业要管的风险处于哪个区域,就可以呈现在眼前,加以定义,人们就知道你讲的风险,究竟指的是什么,才具备了“可管理”的可能性。
很显然,风险管理关注的是:有一定确定性但仍存在不确定性的、不确定的、出现了问题苗头但尚处于接受范围的事项。当然,任何风险管理活动,都从“感知到不确定性”开始。
问题是“什么算确定的、什么算有风险、什么算不确定的、什么算有了问题苗头”,都需要进行规范,否则,就不可管,就会陷入“讲不确定性、风险”的陷阱中。
风险范围的界定,不代表与左、右两侧没有关系:左侧的“确定性”,指“除人的行为无法影响之外,发生不期望出现问题的可能性极低”。右侧的需要进行定义,才能决定“要做什么”。
具有确定性的,不需要再花费口舌“讲风险故事”,但需要建立“仍可能发生问题的清单”,即风险清单。所谓合规风险清单,只是风险清单的一个维度。虽然叫“风险清单”,但描述的内容,是“可能发生的问题”。
现实运作中,当你发现“重复出现不期望发生的问题”时,意味着已有的确定性,已经不再具备防控风险的能力,是由环境变化、企业成长或人员变化带来的不适应问题。
当发生了不能接受的问题之后,不再适用风险管理,而是问题处理流程。其中,问题整改中“不让问题重复发生”的期望,需要审视并反馈到确定性的必要性,从而构成一个“提升抗风险能力的反馈环”,才称为闭环。
其余的部分,就是风险管理主管部门需要花费精力研究“怎么做风控”的课题。
不要把“所有问题”都归揽到风险管理,更不要乱讲风险故事,风险管理“没有能力处理所有问题”,而是只作用于前端。
所以,只要“用风险语言描述的风险”,都必须建立对应的“风险解决方案、计划”,有计划就要跟踪、监控,是风险管理绩效考核的“关键要素”。
从时间上,风险解决计划,最长不能超过“一个年度期”。长期不能解决的风险,那是“已经存在的问题”。
风险泛滥化不代表风险管理工作的成绩。相反的是,会产生抑制企业创新的活力,出现不敢、不愿承担与挑战风险的“副作用”。企业的风险语言,只在当用之时才用,且必须体现“负面的损失或影响”。
以上内容,都是主管部门需要进行规范的内容,才称为“面向风险的管理职能”。




