中篇:风控与内控、合规的关系与区别,如何做“风控”

在以前的小文中,我曾多次谈及内控与合规管理,为有利于大家理解,不再过多对内控、合规管理做法做出过多说明,只结合实践体会,就“容易产生失误”的方面,谈一些看法。

现在都说AI能解决很多东西,如果我讲的这些AI能够完成,我就不再从事这个行业。但是,如果在企业中得以实现,什么穿透式监管、运用AI、IT,都不再是什么困难的事儿。这几篇文章也请各位读者尊重原创权,不得纳入自己编写的书籍中。

01.怎么理解内控与合规

其实,所谓“内控建设”这句话本身是不对的,建立内控,是因为有需要解决的风险,才导出了“控制”功能。这个风险是怎么产生的呢?

来源于3个方面:一是企业要满足外部监管、外部控制要求的需要,本质就是“外部合法合规”;二是企业自身的需要,本质就是“大安全”;三是各职能管理部门为追求自身管理目标实现的可靠性、稳定性、信息真实性的需要,本质就是“内部管理要求与合规”。

除此之外,再没有那么多的复杂性。至于企业经常听到的“不相容岗位分离、防舞弊”等等,都是从以上风险控制功能、表现形式等,由学者归纳出来的“用以指导实践的普遍性理论”。理论要比实践简单得多,否则就不是理论。

至于很多人混淆在一起的法务、合规管理问题,大可把“法务”作为合规管理调用的“防控法律风险的资源”。

至于怎么做合规管理?无非有两条实现路径:一是把合规管理视为“整理合法合规要求,努力让员工掌握并执行”的知识输入型工作,本质是“普法”的另一种形式,而不是防控合规风险的解决方案;二是把合规管理视为“掌握并理解与企业有关的合法合规要求,依此为依据,转化为支撑经营与管理合法合规能力”的管理提升型工作,本质是“有侧重倾向”的管理提升

两条路径既有共存性,也反映为完全不一样的两种做法。第二种做法,会转化成流程、节点活动、控制、标准、制度等方式与内部控制“保证合法经营”的目标“殊途同归”,是合规管理为企业经营保驾护航的反映。

同样,我们也可以得出结论:合规管理的落脚点,就是“流程、控制、制度、表单、模板”等要素的组合。

即便是一个“营销接近不同区域国际客户”的国际化经营企业,虽然离不开进入新市场必须开展的搜集法则、政策并进行研究、理解、掌握的过程,也会随着订单项目的内部立项,转化成满足合法合规要求的项目策略,进入流程节点实施内部立项决策。

至于我们经常看到一些机构,结合内控理解整理出来的“这跟那分离、那跟这分离”看似舒适的先验性做法,实践中,管理不能按照这样的思路去设计,他们只是在“设计”中表现出来的形态与作用。所有事儿都是“因需而成”,而不是“为成而成”。

就好像华为“技术与产品分离”的做法一样,也有渗透其中的“风险”思维,如果不加区分地推广到任何一个企业,恐怕不少企业面临的不是失败,就是成本上升的结果。

因为,很多人只看到了“分离”这种做法的形态,却忘掉了背后还有一个“产品线、项目管理模式”,是因为这种模式“在提高效率、可靠性的同时,会不利于先进技术的进步与应用”而采取的措施。

“组织分离”之后,又不能忽略产品线在运作中出现“因应用不成熟新技术对技术存在需要”的可能问题,必须明确对应的风险解决措施,就会出现“控制”,而不是必须“分离”这样做才对。但这套理念,是通用的。

你看,随手拈来的任何一件事儿,都可以从风险的角度进行阐释,运用风险思维思考问题是无所不在的。所以,风险管理必须明确“哪些事情在你的管理范围内,哪些事情就不要再用风险语言讲故事”了。否则,就会出现“手里有了榔头,看哪里都是钉子”的现象,那不叫风险管理的成绩,那叫“管理失控”。

内部控制概念的“内部”,是一个典型的“外来词”转化到企业的内控建设,本质就是“因预防风险需要而产生控制措施”,而不再有什么“内部”之说。所以,内控建设的来源,需要归结到“企业多重目标带来的需求”,与“风险评估与管控”即风控,构成了存在分叉口的“同源”课题。

企业风险管理的重点“是这样来的”,从内控、合规视角产生的目标,自在企业需要的目标中。

风险管理进行了“基于整体的统一规划”,才不会出现“前边”建立风险管理机制,后边合规管理职能又单独搞出来一套“一级、二级、三级合规风险”的奇景,那是拆台。

客观讲,也就是这种做法没有产生什么作用,否则,员工会被搞得“晕头转向、不知所措”,除了脑子中有个“风险”二字之外,不会产生任何功能。

更奇葩的是,这样的做法居然“每次评价”,都能得出“有效”的结论。其实,三句话就能让他暴露出“设计无效”的问题,评价就可以“中止”了。

那么,合规管理与办法中讲到的“违规举报与线索调查”、审计与监督是什么关系呢?

非常简单,控制、监控、风控、标准,是风险管理系统的功能要素,风险管理系统以“防控风险”为导向。违规举报与线索调查、审计与监督以“发现问题”为导向,导向不同,自然不属于一个系统

有人很困惑,总讲“合规管理办法”中包括违规举报与线索调查的内容。为什么我总说“依靠文件理解认为找到了合规管理答案的做法,与实践还相差很远”呢?办法作用的对象是企业,企业做出“怎样的安排”,只要不违背制度原则与要求,就没有任何问题。

如果假设一下,无论合规管理职能单独设置,还是与法务机构、风险管理机构联署,即使职能包括了“接收违规举报信息”,合规管理都无法牵头履行“违规线索调查”的职责,因为内控、合规管理、法务、风险管理职能,都没有“监督”的属性与职责。

至于法务人员对“涉法案件”的调查,是两种属性的工作,大可认为是“律师为了维护当事人法律权益”,对案件线索的调查,与违规线索调查“不是一个概念”

02.“内控”与“风控”的区别

需要说明的是,内控以“特定目的”为导向发挥作用而不是直接的产出目标;“风控”以产出目标为导向兼顾附属目标。这里的风控,指的是“风险评估与管控”,是因管理风险的需要,产生的一项“功能”

“内控”与“风控”,二者的目标导向性不一样,决定了内控以“预知、感知风险”为主,不需要进行理性风险评估而让工作复杂化。风控,既需要感知风险,重要环节又需要进行理性风险评估,会转变成工作而占用时间与资源,需要建立标准进行筛选,而不是“勿分大小轻重的一刀切”。

其次,由于“风控”涉及到风险评估,评估也会随场景而有区别,划分为3类:一类是“预知+感知”类风险评估,适用于内控建设与合法合规风险的管理;第二类是“感知+理性预测”类风险评估,适用于策划型的不需要高层领导者决策的风险评估;第三类是“理性+量化”类风险评估,适用于须高层领导决策的“风险性的重大决策项目”。

否则,风险评估会出现混乱,员工也不知道风险评估是什么,完成的风险评估报告,必然建立在“感知”基础上,谈不上“管理”

由于“风控”直接对齐企业的“战略性决策、经营与安全等产出目标”,对企业追求的高质量”发展非常有益。执行风险评估的直接责任主体,必然是“直接产出绩效或成果”的基础管理组织或项目团队组织,而不是管理部门。

管理部门的重点在于流程与制度、规划与计划、管控对应的风险事项。内控与监管、以及体系运作中的数据管理、分析与评价、计划跟踪与控制、承担的任务与风险评估行动,全部由“基础管理组织”完成。

比如,企业的重大投资项目,往往由职能管理部门承担论证、可行性分析,但执行任务的组织,一定是基础职能管理组织或由“项目团队”组织完成。

有人会有疑问:我们不是那样,处里出的方案都是部门讨论、修改。讨论很正常,但讨论侧重于全面性、与企业期望的符合性、与其它组织或部门的关系正确性、未来的适用性。

部门讨论中,有两个默认的不能:一是可以提建议,但不能替代基层管理者改变职能活动的具体流程;二是不能改变基础管理组织产出的具体信息与数据,但可以因不全面而进行结构调整。

如果部门负责人偏要这样做,会怎么样?除非他非常了解基础管理组织的具体工作,否则,大概率会出现执行不稳定的问题,让基础管理组织的工作陷入试错状态。如果不信,可以试一试。

一个“明事理”的部门管理者,在讨论基础管理组织负责的产出物时,涉及基础管理组织职责范围内的活动、流程、表单等,基本都以“提问、建议、征求意见”的方式出现,如果基础管理者坚持做法,部门管理者不会、也不该硬性做出改变。

原因有两个:一是除特别专业的部门或特殊情况外,为避免过去担任部门主管领导的立场、习惯而产生管理失衡问题,部门负责人一般不产生于部门内部。部门负责人不需要完全明白所有业务、任务的做法,承担完成具体任务的责任者,是基础管理组织的负责人。

二是两级组织负责人的定位不同,承担的责任不一样。部门负责人侧重“对上”、“横向”管理负责,对下侧重结果管理、沟通、为基础组织解决资源需求问题。基础管理者对事儿的正确性、及时性负责,正常情况下,具备替代下属任何一个员工承担任务的能力。

其实,如果你愿意,以上阐述都可以换用“风险管理”的语言表达,但没有任何意义。运用潜在的风险思维,是人进行思考的本能,是风险管理倡导的“风险意识”,但不是风险管理的职能范围。

03.“风控”是风险管理系统中的关键子系统

为什么讲这些呢?如果不能理解组织管理的机理与结构,“风控活动”就很难找到“落地点与责任”,无法建立要素之间的关系。

其次,“风控活动”直接作用于产出目标,是影响产出的直接贡献要素之一每一类“风控”活动,都会影响到系统功能,是风险管理系统的关键子系统。系统化做法为什么很难?会涉及“不同功能、知识与方法的运用”,一旦成型,自组织特性就呈现出来,会表现出一定程度的“自动运转”状态。

但是,系统化做法只有极少数人能做到。很多时候,人们只是把系统作为一个“名词或修饰词”使用罢了。一个企业的成功,往往不是因为哪一种方法,而是系统。正是系统之难,只有做出来了,用图文、定义描述出来了,才能让人恍然大悟。

就好像华为一样,从管理到业务到产品开发,应用到极致的只有两个字:系统。如果你看华为的方法,都很普通,甚至普通到日常生活常识的应用,问题是“关联在一起”,就产生了共鸣。

我们都知道,流程是一套系统方案,才强调企业级的端到端,虽然离不开末端具体流程但不是重点。就如我们经常见到的一些知名流程专家,没有一个能讲的没有漏洞,不一定是他不懂,而是因为流程不是用来讲的知识,而是设计、做出来的,有很多“隐性知识”是讲不出来、写不出来的。

04.影响“风控”效能的因素

企业的经济、成果、安全的结果状态,来源于“从下到上”的绩效、成果集成,最终转化成企业获得成功的结果,“风控执行体”是基础管理组织或任务团队组织。

计划又是怎么来的呢?是从上到下形成的(下层的管理者、员工是计划制定的参与者),只不过很多企业习惯的是“从下开始,然后综合,再反映些领导希望”的方式罢了。

这种做法的本质是什么?是低标准管理的反映,才出现了个别部门总说“我们没风险”的奇景,才出现了企业每个部门述职,都是全面完成年度计划任务的常景。类似情形的企业,适合做内控、合规,不太适合做“风控”。风控,是承担并挑战风险的存在。

这样做的“副作用”是什么(风险)?没优秀人才、掩盖了问题,同在“屋檐下”的相安无事,企业的绩效考核百分百是“形式”,员工之间的差距,也是“管理者依靠主观认识、习惯的好恶”做出来的结果。

过不了一两年,会导致大多员工逐步失去挑战风险的激情,即使仍存在少数敬业的优秀人才,只会出现一个结果:承担的任务会越来越多,优秀人才天生的看不惯惰怠、对事儿负责表现出来的“较真儿”缺陷,一定会显露出来。在这种环境下,他承担的任务越多,主观化的绩效考核,一定会让他的绩效越来越差,是大多央国企的“通病”。

为什么改不过来呢?低标准管理恶性循环的结果。目标没有挑战性,意味着所有员工的能力相同或相近,选人用人也就没有能反映“能力、贡献”的标准,导致在关键岗位的人员,往往不一定真能胜任那个岗位的任职资格需要。所以,我们经常看到一个企业,一旦遇到“急迫却无法解决的问题”时,往往采用的方法就是“换人”。

如果你再看华为,与央国企常见的做法相比,组织架构是倒置的,业务部门在上,职能管理部门在下;战略解码到计划制定的过程是反的,从上到下、逐步积累、部门互博相生。经营分析会有相同的形式,但过程、内容也是反的:一个上层职能管理部门收集资料,分析、总结,一个从基层组织逐层向上;一个重点讲成绩,问题轻轻划过,一个简单讲当期进展、现实状态,重点讲问题与下一步计划及资源需求。

不是华为与众不同,而是企业追求的是什么,遵从的是什么样的、能不能讲通的“逻辑”。

05.5类“风控”活动及重点

面向经营计划、行动计划制定、实施过程中的风险管理,是流程、制度、控制“发挥作用之外”的活动,共同的特点是:与产出目标直接关联。

第一类:面向待风险决策的专题风险评估

通过专题风险评估,平衡机会与风险以做出方案的优先级排序,是“管理支持重大决策”的反映。通过审议以做出放弃、选择承担、有条件承担、待办事项、时间要求的风险决策,是承担并挑战风险的反映。

例行化的专题风险评估,由于需要“较大”的资源成本、时间成本投入,一般情况下,需要设定实施专题评估的条件标准以提高效率,通过建立理性的量化评估模型聚焦目的性、目标,为提高决策正确性程度提供理性支撑。

比如,可应用于产业投资管理、内部重大工程项目投资管理、高风险项目质量是否具备交付条件的评估、重大并购项目、重大变革项目、产品销售的投资收益效率分析与资源配置等等,典型特点是“与高层决策对应”。

对企业而言,这些项目本身都具有“高风险性”且影响长远,都必须履行重大决策流程既是战略决策,也是风险决策,但绝没有企业中常见的“科学决策”之说,而且,这些决策是有失败可能性的。

有时候领导也高兴见到“科学决策”之说,其实那是“把领导架在火上烤”的体现:成了,那是科学决策的能力反映,败了呢?特别是在当下违规经营追责环境下,称为“风险决策”比较客观,最合适不错了。

这些应用领域各具特点,风险评估选用的要素并不一样,必然存在“不同的风险评估模型”。

第二类:列入企业经营计划关键事项的重要项目

经营计划中明确的关键事项,意味着承担与挑战风险。根据“任务”的期望目标或阶段目标(不确定程度高的事项,需按阶段实施管理),感知、预判风险环节或事项,对风险事项进行评估以确定风险等级、风险管理责任,针对风险影响环节、要素提出细化的风险解决方案与实施计划。

这部分内容又可以划分出两种:一种是企业年度经营计划、各部门行动计划制定过程中的“定期”风险评估;另一种是,与大型任务阶段并行的风险评估、阶段管理决策。二者风险管控的机理相同,但时间段并不完全一致。

由于有年度计划的共同性、项目特殊性存在,我们拿“第二种”进行说明。

这类风控,适用于“确定的必须完成交付或产出成果的项目”、“不确定程度较高的项目”两类极端项目。比如:正式立项的“研发项目”、获得订单的大型“工程订制项目”、预先研究项目、大型基本建设项目等等。

这类项目还有一个特点:风险是客观的,无论谁承担任务,风险都没有改变,但不同人去做,效果完全不一样。管控风险,不代表“消灭风险”,而是因具备了更强的挑战风险的能力,通过风险管控,减少了不确定性而提高了获得成功的概率。

不要说确定必须完成的项目没有风险。确定必须完成的,指的是“不允许失败”的项目,这类项目会“直接影响绩效”而关联到项目负责人。不确定程度高的项目,指的是“一定程度允许失败的项目”,有“宽容”失败的意味。

企业中的管理,必须做出清晰的界定,才能找到合理的管理方法,而不是不加区分的“模糊管理”,只能让人陷入“无尽的协调会议”中。

两类项目有一个共同特点:分段实施与战略控制。分段,本身就是“防控风险”的体现,是管理设计中“运用风险思维”建立的管理模式,但不能用风险管理的语言讲述。运用风险思维,是一个“潜在”的思考过程,反映在管理设计的沉淀上,已经形成了“确定性”。当然,两类项目还有一个截然不同的区别:计划调整方式不一样。

在分段节点中,高层参加的“集体决策”活动,反映在战略控制节点上,是企业最高阶的“控制”活动,但不能认为属于“内控”的范围,内控活动不在这个节点上。

战略控制节点的控制活动,反映出来的是阶段的“决策活动”。决策团队的构成也有别于“企业级的风险决策”,内控存在于“以决策活动为对象”的前端具体流程中,以“是否具备决策条件”为特定目的,需要分析“影响决策的主要条件因素”,才能建立控制规范。一旦建立,即呈现为“静态的抗风险能力”。

该类项目的风险评估与风险管控,必须建立在“确定性”发挥作用之外的实施。打个比方,假如同是研发的两个项目,都是分段管理,一个是必须保证成功的项目,一个是允许失败的项目,风险评估、解决方案、战略控制的内容一样吗?不完全一样。

企业做“风险管控”,重要的不是风险管理本身,而是“必须理解风险管理背后追求的那层东西”。比如,前面的两段话,如果不能理解项目管理的意图,又怎么可能设计出风险评估、管控措施的方法呢?

第三类:风险的监测、预警与等级管理

指在行动计划实施过程的风险监测、风险预警、风险变化报告与控制、风险等级调整,具体表现划分为两类:

一类是常规的、影响企业经济质量的风险监测,需订立不同的指标风险基线标准,会指定专门部门承担监测、管理与跟踪责任。

另一类是与计划任务实施有关的跟踪与控制、风险预警,是定期风险评估结果的“延续”。涉及计划调整的预报告(预警)、正式申请调整与决策。由于计划任务是达成绩效与成果的关键,需在理解“计划、实施”一车两轮,以及里程碑节点控制、分级计划控制关系的基础上,通过制度做出“明确规定”。

企业中的计划不是一成不变的,除低标准管理的计划之外,谁也做不出那么准确的富有挑战性的计划。计划调整是不可回避的常见现象。但调整的次数、调整的影响度、调整对绩效的影响都是“受控”的,通过管理设计的标准反映出来。否则,很容易出现“计划失效”的问题。

只有计划具有挑战性,优秀人才才能脱颖而出,优秀人才不是“考核”出来的,而是“干”出来的。

为什么设定风险等级呢?在计划制定之初进行的评估与结果,也有其“不确定”程度,会随着实施过程而发生“向坏、向好”变化的可能,意味着风险等级上下的调整,等级的变化,意味着风险管理责任的变化,这就是系统中“关系”的反映,一旦变化,会呈现出不同的管理风险的效果。

作为风险管理主管部门,定位与作用与企业的规模有关。大型企业中,不可能直接去跟踪风险的具体情况,但具有获取、掌握风险信息的权限,可以满足业高层领导的“了解、掌握企业重要信息”的需要。中型企业的风险管理主管部门完全可以直接跟踪风险变化情况。

受控,也是运用风险思维表现出来的结果,风险管理理念是“常在”的。主管部门之所以总感觉不到效果,是设计上出现了严重问题,只是很多人由于不了解企业的真实实践及思维限制,依靠书本、通用文件的理解,认为“应该是那样子”罢了,但事实上,距离实践的距离还有很远。

第四类:面向“灰犀牛”事件的风险应对

故障、事故、灾难应对为导向,侧重于“灰犀牛”事件的风险管理。一般应用于与生产高度相关的重要设施或设备(流程型生产方式的企业更加突出)、安全生产、质量管理(重大质量问题处理的快速反应机制)、保卫保密、消防安全等领域。

在部分领域,由于会直接涉及到企业经济绩效、合规、快速反应时间、损失程度、人性、社会责任、人身安全私权、特殊贡献奖励等因素,需按照情景划分出“风险级别”并做出明确定义,分别订立流程、权限、反应时间,以通过“紧急处置以及时截断事故危害继续扩散”为目的,需要“预先明确”对事故现场快速反应的“特殊授权”与“后期补充澄清”程序,且必须通过制度加以明确。

在金融投资中,也有风险应对措施,会设定相对的两对基准线,预先设定好公共标准作为投资执行的纪律,道理基本一致,但采取的行动差异很大。

什么是危机预案?什么是风险应对?不是讲“如何防范”,而是一旦发生故障、事故、灾难,需要怎么快速反应。在这些领域的程度并不一样,只讲合规而丧失“最佳反应机会”可能会“遭受更大损失或被动承受灾难”;只讲快速反应而不讲合规,容易出现“操作失当”甚至“被人性利用”的问题。

在实际应用中,并不是“专门做出风险应对预案”,而是根据风险场景,划分出不同的程度,通过定义付诸其具体含义,最高的等级,就是“灰犀牛”事件的风险应对。

其中,还会出现“非正式化”的风险报告制与奖励追溯制,是鼓励“人人参与风险管理”的反映。

管理一定要贴近“事实、人性”,不能基于“完全理性”的假设,要么会出现不能落地的现象,要么陷入“情理不同”的境地,要么出现“投机”的漏洞,要么会造成对组织或员工的“伤害”。

风险管理要的“不是风险语言的故事,不是风险管理与业务融合、是任何管理有机构成的道理”,而是要如何让道理转变为“实践行动”。

设立风险等级,是为了与管理责任匹配而实现“可管理”,与管理责任匹配,就必须划分出“管理集合”中不同的管理责任体。

企业的管理,不是对权力的享受,而是处理问题的责任。风险管理三道防线、信息沟通,也“不是用来讲”的,而是反映在风险评估责任的压实,反映在随着风险等级调整而进行的责任动态变化,反映在风险报告的信息转移,反映在风险管理责任关系、资源投入的变动上。

 

分享到: 文章二维码
© 版权声明

暂无评论

您必须登录才能参与评论!
暂无评论...