对大多数公司而言,风险管理并没有一部单一的法律来监管,但确实有公认的参考标准。董事会、审计师、贷款机构和保险公司常常会询问公司的做法是否与 ISO 31000 或 COSO 企业风险管理框架保持一致。了解这些文件的内容,有助于您建立一套既可信又不流于官僚的方案。
ISO 31000:2018《风险管理:指南》
ISO 31000 由国际标准化组织发布。现行文本是 2018 年发布的第二版,ISO 将其列为在 2023 年经复审并确认。它面向任何规模、任何行业的组织以及任何类型的风险。ISO 31000 有三个组成部分:
- 原则。有效风险管理的八个特征:应当融入组织、结构化且全面、量身定制、具有包容性、动态、基于可获得的最佳信息、关注人员和文化因素,并持续改进。
- 框架。将风险管理嵌入组织的治理安排:领导力与承诺、整合、设计、实施、评价和改进。
- 流程。沟通与咨询;范围、环境和标准;风险评估(识别、分析、评价);风险应对;监测与评审;以及记录和报告。
重要的一点是:ISO 31000 是一套指南,而不是要求。ISO 明确表示它不能用于认证。公司可以使其做法与 ISO 31000 保持一致并接受审核,但声称“通过了 ISO 31000 认证”是对该标准的误解。
相关的 ISO 和 IEC 文件
- IEC 31010:2019 介绍风险评估技术,从头脑风暴和检查表到蝴蝶结分析、故障树和蒙特卡罗模拟。
- ISO Guide 73:2009 提供风险管理术语。
- ISO/IEC 27001(信息安全)和 ISO 22301(业务连续性)等可认证的管理体系标准包含基于风险的要求,常与 ISO 31000 配合使用。
COSO《企业风险管理:与战略和绩效整合》(2017)
美国反虚假财务报告委员会下属的发起人委员会(COSO)是美国的一项私营部门倡议,以其被广泛用于财务报告控制的内部控制框架而闻名。其 ERM 框架于 2004 年首次发布,并在 2017 年进行了大幅更新。2017 年版取代了早先的立方体模型,采用五个相互关联的组成部分和 20 项原则:
| 组成部分 | 原则示例 |
|---|---|
| 治理与文化 | 董事会风险监督、运营架构、期望的文化、核心价值观、称职的人员 |
| 战略与目标设定 | 业务环境、风险偏好、备选战略、业务目标 |
| 绩效 | 识别风险、评估严重程度、确定优先顺序、实施应对措施、组合视角 |
| 评审与修正 | 评估重大变化、评审风险与绩效、追求改进 |
| 信息、沟通与报告 | 利用信息和技术、沟通风险信息、报告风险、文化和绩效 |
COSO 的主要信息是:在制定战略时就应当考虑风险,而不只是在执行时。风险偏好,即组织在追求价值的过程中愿意接受的风险量,是该框架的核心。
ISO 31000 与 COSO ERM 的差异
- 受众。ISO 31000 简短、通用且面向国际。COSO ERM 更为详细,常受美国上市公司、董事会和内部审计师的青睐。
- 侧重点。ISO 31000 以在各个层面应用的实用流程为中心。COSO ERM 以企业层面的治理、战略和绩效为中心。
- 兼容性。二者并非相互竞争的规则手册。许多组织在日常流程中使用 ISO 31000,在董事会报告以及与内部控制的衔接中使用 COSO。
保险业如何运用类似的理念
保险公司自身也须遵守风险管理要求。在美国,各州已采纳 NAIC《风险管理与自身风险和偿付能力评估(ORSA)示范法》,该法要求超过一定规模门槛的保险公司和集团维持风险管理框架,并向其监管机构提交保密的 ORSA 摘要报告。在欧盟,偿付能力 II 同样要求进行自身风险和偿付能力评估。这些规则反映了 ISO 31000 和 COSO 中同样的理念:识别重大风险,对照资本和偏好进行评估,并向董事会报告。
值得了解的其他框架
在网络风险方面,2024 年 2 月发布的 NIST 网络安全框架 2.0 将活动划分为六项职能:治理(Govern)、识别(Identify)、保护(Protect)、检测(Detect)、响应(Respond)和恢复(Recover)。承保网络保险的保险公司常常会询问与之对应的控制措施。
让标准落到实处
小公司不需要庞大的 ERM 部门。可以从风险登记册和热力图开始,指定风险责任人,就可接受的风险水平达成一致,并定期复查清单。然后决定哪些风险要降低,哪些要通过保险转移。对于您选择转移的风险,Polis Re 可以帮助您比较保障;申请报价即可开始。