全面风险管理

关注
义项:企业风险管理框架

全面风险管理是企业在总体经营目标下,通过在各管理环节和经营过程中执行风险管理基本流程、培育风险管理文化、建立风险管理体系,为实现风险管理总体目标提供合理保证的过程与方法[1]。它由国际上的企业风险管理(Enterprise Risk Management,ERM)框架发展而来,强调以战略为导向、覆盖企业全部业务与层级,而非仅对已发生的风险作局部控制[2]。

百科 图文
目录
  1. 定义
  2. 原理
  3. 发展历程
  4. 应用
  5. 局限
  6. 参见

定义

全面风险管理指企业围绕总体经营目标,在管理的各个环节和经营过程中执行风险管理的基本流程,培育良好的风险管理文化,建立健全包括风险管理策略、风险理财措施、风险管理组织职能体系、风险管理信息系统和内部控制系统在内的全面风险管理体系,从而为实现风险管理的总体目标提供合理保证的过程和方法[1]。

在国际语境下,与之对应的概念是企业风险管理(Enterprise Risk Management),由美国反虚假财务报告委员会下属发起人委员会(COSO)在 2004 年发布的《企业风险管理——整合框架》中给出定义:它是由企业董事会、管理层和其他员工共同参与、应用于战略制定并贯穿整个企业,用于识别可能影响企业目标的潜在事件,并在风险偏好范围内管理风险,为企业目标实现提供合理保证的过程[3]。

按照 COSO 框架的界定,风险管理并非单独的职能部门,也不等于一张风险清单或一套内部控制清单,而是一组可用于构建和整合流程、监控并改进绩效的原则,各种规模和类型的组织均可采用。

原理

全面风险管理的基本逻辑是围绕影响目标实现的不确定性,按顺序完成若干基本工作。按照中国有关指引的表述,风险管理基本流程包括收集风险管理初始信息、进行风险评估、制定风险管理策略、提出和实施风险管理解决方案、风险管理的监督与改进 5 个环节[1]。

COSO 2004 年框架用 4 类目标与 8 个要素构成一个三维立方体模型。4 类目标为战略目标、运营目标、财务报告目标与合规目标;8 个要素为内部环境、目标设定、事项识别、风险评估、风险响应、控制活动、信息与沟通、监督。立方体的第三维代表企业的各个业务单元,用以说明风险管理应覆盖组织内部所有地点和活动;8 个要素之间并非严格的先后关系,而是一个几乎任一要素都影响其他要素的多向、反复过程[4]。

在具体判断上,风险评估通常从发生可能性和影响程度两个维度展开,并以风险矩阵呈现,一个轴代表事件发生可能性,另一个轴代表影响严重程度,风险等级由低到高排列[5]。对于已识别的风险,管理层可选择的应对方式一般包括规避、降低、分担和承受 4 类,并在组合层面而非孤立地看待各项风险[4]。

发展历程

国际上,全面风险管理的兴起由市场发展与监管需求共同推动。20 世纪 70 年代以来,企业面临的风险日益复杂、风险管理费用不断上升,相关概念在澳大利亚、加拿大、美国、英国、日本等国逐渐受到关注,这些国家先后建立了全国性和地区性的风险管理协会[2]。

2001 年美国安然公司倒闭、2002 年世通公司财务欺诈等一系列事件,使企业风险管理问题受到社会广泛关注。2002 年 7 月美国通过萨班斯法案,要求在美国上市的企业建立和完善内控体系,此后多个国家和地区陆续出台类似的公司治理与信息披露规则[2]。

2004 年 9 月,COSO 发布《企业风险管理——整合框架》,提出上述 4 类目标、8 个要素及风险偏好等概念,此后企业风险管理一词成为全球企业关注的重要议题。在此之前,美国产险精算学会(Casualty Actuarial Society)已提出由 4 类风险与 7 大程序构成的矩阵式框架;2009 年国际标准化组织(ISO)又建立了 ISO 31000 风险管理标准[3]。

2017 年 9 月,COSO 发布更新版框架《企业风险管理——整合战略与绩效》,将原 8 个要素调整为治理与文化、战略与目标设定、绩效、审查与修订、信息沟通与报告 5 个要素及 20 项原则,并强调风险管理应嵌入组织治理、文化和决策过程。COSO 说明采用新版框架并非强制要求,2004 年框架仍可继续使用,但保留在未来取代或废止旧框架的可能[4]。

在中国,全面风险管理较早起步于中石油、中石化、华能国际等在美国上市的大型中央企业,2002 年前后受萨班斯法案影响,这批企业成为国内首批开展全面风险管理实践的企业[2]。2006 年 6 月,国务院国有资产监督管理委员会印发《中央企业全面风险管理指引》,对中央企业开展全面风险管理的总体原则、基本流程、组织体系、风险评估、风险管理策略、解决方案、监督与改进、风险管理文化和风险管理信息系统等方面作出规定[6]。

应用

按照 COSO 框架,企业风险在实务中一般被划分为战略风险、财务风险、市场风险、运营风险、法律风险等类别,也可按是否可能带来盈利区分为只有损失一种可能性的纯粹风险,以及损失与盈利可能性并存的机会风险[1]。全面风险管理即针对这些类别展开识别、评估、应对与监控[5]。

风险管理理念和技术在国外已被用于企业战略制定、投融资决策、财务报告管理、内部审计体系建设等,覆盖从公司法人治理结构安排到各项业务流程操作等层面[6]。相关管理体系标准,如 ISO 9001 质量管理体系、ISO/IEC 27001 信息安全管理体系、ISO 14001 环境管理体系,也都包含管理相关风险的要求[5]。

在组织层面,企业应建立健全风险管理组织体系,包括规范的公司法人治理结构,以及风险管理职能部门、内部审计部门、法律事务部门和其他相关职能部门。董事会就全面风险管理工作的有效性对股东(大)会负责,总经理向董事会负责,具备条件的企业可在董事会下设风险管理委员会[6]。除工商企业外,交易所等机构也在探讨全面风险管理的适用范围与实施路径[2]。

在目标设定上,风险管理总体目标通常包括将风险控制在与企业总体目标相适应且可承受的范围内,保证内外部尤其是企业与股东之间信息沟通真实可靠,遵守法律法规,保障经营管理的有效性并降低目标实现的不确定性,以及建立重大风险发生后的危机处理计划[1]。企业开展相关工作时应从实际出发,以对重大风险、重大事件的管理和重要流程的内部控制为重点,可先在发展战略、投资收购、财务报告、内部审计、衍生产品交易、法律事务、安全生产、应收账款管理等一项或多项业务上起步,再逐步扩展[6]。

局限

COSO 框架以原则和叙述性指引的方式呈现,涵盖管理体系所需的范围,但把原则转化为行动计划的工作需由组织自行完成,其控制与开发部分在文本中表述得不如范围与设计部分清晰[4]。

2004 年框架存在对机遇讨论不足的问题,仅提出应将机遇融入目标设定和战略管理流程,而对如何评估机遇、制定何种战略抓住机遇缺乏具体说明[7]。2017 年框架对此作了调整,转而更强调战略、文化与绩效的联结[7]。

在职责划分上,内部审计的职业道德准则要求该职能不应为企业承担直接的风险管理决策责任,也不应管理风险管理职能,以保证其组织独立性和判断的客观性[8]。此外,全面风险管理仍是一种提供合理保证而非绝对保证的机制,框架本身并不保证企业目标一定实现。

参见

  • COSO —— 发布企业风险管理整合框架的机构,其文件是本词条国际定义的主要来源。

  • 内部控制 —— 全面风险管理体系的组成部分之一,两者在框架中既相互区别又互为补充。

  • ISO 31000 —— 国际标准化组织发布的风险管理标准,为企业建立风险管理流程提供通用指引。

  • 萨班斯法案 —— 2002 年美国出台的法案,要求上市公司完善内控体系,推动了全面风险管理的普及。

  • 风险偏好 —— COSO 框架中的核心概念,界定企业在追求目标时愿意承受的风险水平。

  • 中央企业全面风险管理指引 —— 2006 年国务院国资委印发的文件,是国内全面风险管理实践的重要依据。

参考资料

  1. 国务院国有资产监督管理委员会 . sasac.gov.cn [引用日期2026-10-04]
  2. 我国期货交易所实施全面风险管理的思考 . shfe.com.cn [引用日期2026-10-04]
  3. 至美國紐約參加cfp2013年10月企業風險管理研討會報告(PDF) . tigf.org.tw [引用日期2026-10-04]
  4. irm-report-review-of-the-coso-erm-frameworks-v2(PDF) . theirm.org [引用日期2026-10-04]
  5. 全面风险管理 (ERM): 定义和实例 | DNV . dnv.cn [引用日期2026-10-04]
  6. 国务院国资委出台《中央企业全面风险管理指引》——国务院国有资产监督管理委员会 . sasac.gov.cn [引用日期2026-10-04]
  7. COSO是谁?为什么它发布的研究报告又刷屏了?03 . esnai.cn [引用日期2026-10-04]
  8. Module-B-Corporate-Financing_Part-1(PDF) . hkicpa.org.hk [引用日期2026-10-04]
词条评价
词条统计

浏览次数:1 次

阅读量:0 次 · 阅读完成量:0 次

最近更新:2026-10-03T17:57:53Z

历史版本

完成率 = 阅读完成量 ÷ 阅读量,分母是阅读量不是浏览次数 —— 关了 JS 的、秒退的都在浏览次数里、不在阅读量里。 详细口径在后台的「数据统计」页。

本条目引用的词条
COSO 内部控制 ISO 31000 萨班斯法案 风险偏好 中央企业全面风险管理指引
红色的还不存在。红链不是错误——它标出"这个概念被引用了但还没人写"。