从“四把伞”到“治理大厦”的嬗变——企业主动防控全域风险的框架重塑
发布时间:2025-03-25
作者: 陶光辉
导语:法务管理、(全面)风险管理、内部控制、合规管理等四项专项职能在大型企业的管理中渐次出现。在不同阶段,受到不同程度的重视。从功能上看,它们犹如“四把伞”,以不同的方式为企业“遮风避雨”。随着时代不确定性的不断增加,问题开始转变为如何将它们整合起来,以打造更系统、更有效的数智化“治理大厦”。
当前企业面临外部环境的一个最大特点,就是不确定性在增加。
在ISO 风险管理标准看来,风险的本质就是不确定性。大型企业内部发展出多项“专司”风险的岗位或部门,如防范法律风险的法务岗或法务部,防范合规风险的合规岗或合规部,致力于达成控制目标的内控岗或内控部等。
这些岗位或部门,在刚开始出现的时候,是分别防控某一类风险或应对某一类问题的,边界相对是清楚的。
但在企业面临风险的类型变得更多,以及防控风险的体系变得更多的时候,它们的边界开始“模糊”了,重复和冲突也开始出现了。
例如,沃尔玛近期向数十家中国供应商提出"短期降价10%-20%"的要求,试图通过压缩上游利润空间对冲美国关税成本,这引起中国供应商的抵制,甚至引发了商务部对沃尔玛的罕见约谈。
作为中国供应商企业来说,这个风险是什么类型的风险,以及该如何应对呢?
其实,这件事涉及多个方面的因素。首先,存在法律风险的因素。沃尔玛以美国关税政策增加为由,单方要求中国供应商降价,这涉及对他们之间契约(精神)的违反以及对《联合国国际货物销售合同公约》的违反。这是一个可诉或可仲裁的行为。
其次,这也属于一个合规管理的范畴。沃尔玛压价转嫁关税,在中国企业看来,这可能既是一个违反商业道德的做法,也是一个利用议价权(垄断地位)限制竞争的行为。这是一个商业伦理的合规以及反垄断合规的问题。
最后,就这些供应商来说,是任由沃尔玛处置,还是退出沃尔玛供应商体系,或者奋起反抗要求沃尔玛自行承担美国关税上升带来的损失,这又是一个风险管理的策略问题。即在特定情形下,如何作出有效决策,以平衡业务与风险。
如果中国供应商为了长期与沃尔玛这个”金主“合作,不得不接受沃尔玛的单方压价,那么供应商必然要调整内部流程,修改管理制度,进一步提高效率,以适应这种变化,这还是一个内部控制的问题。
以上种种,正是环境不确定性加大带来的。就风险防控角度来说,风险类型随之增加,风险管控措施随之也要更加综合、灵敏,决策难度随之变大。
很明显,如仍然沿用原来分别管控的思路,即法务岗主管法律风险,合规岗主管合规风险,风险岗主管全面风险等,那么很容易出现要么大家职责边界不清晰,相互推诿;要么都认为是本岗位本部门的事,去争夺这件事的"管辖权",但同时可能又因为他们自身的知识结构等问题,产生无法单独"管控好"等衍生问题。
正如本人在拙作《陶光辉:如何理解法务合规内控风险一体化管理的真正内涵》中提出,法务管理、(全面)风险管理、内部控制、合规管理犹如"四把伞",一直在各自领域,发挥其"保驾护航"、"遮风避雨"等作用,但是时候需要将他们整合起来了。
不仅如此,在整合的基础上,还需要重构对风险内涵的认知,对风险数据的跟踪,对风险措施的执行等框架,以便建起一座新的"风险治理大厦"。
法务、合规、内控、风管,正经历一场嬗变。
01
嬗变之一:整合化——体系协同
法务管理、(全面)风险管理、内部控制、合规管理,在全球和中国都是有着分别的"起源"的。
在各自的起源和发展中,法务管理、(全面)风险管理、内部控制、合规管理逐渐形成了自身的体系。
参考这些体系,各企业结合各自的业务和管理情况,再将各自的法务、合规、内控、风管付诸实践。
正如我们前文所述,这些实践在开始的时候,是不觉得有问题的。但随着不确定性的增加,就发现了他们的不足。
因此,不管是从监管部门(国资委在法治央企建设意见中提出要“构建一体化管理平台”),还是从企业自身(某央企提出打造“基于法治框架的法律、合规、风险、内控协同运作机制”,都希望能够统筹这几项职能,克服他们分别管理的短板。
这便是这"四把伞"的第一层嬗变——整合化,在实务中经常称"法务、合规、内控、风险一体化管理"(本文简称为"一体化管理")。
整合化,意味着将"法务、合规、内控、 风管"视为四种各自独立的体系,要从体系层面对四个单体系(正是"四把伞"这个比喻的来源)进行统筹安排。
但鉴于并不是消灭其中的某一个单体系,而是在流程和制度安排上将其统筹考虑,因此,这里的整合,从体系角度,其实质是"协同"。
"体系协同"的方式,是从通用管理体系角度出发,以体系要素的三同时(同时进行、同步推动、同频执行)来完成四个单体系涉及的管理活动实施。
例如,主动的风险评估活动,在合规、内控、风管中都涉及。体系协同就是对风险重新分类,对风险识别同维度展开,对风险控制措施同维度设计。
诸如此类,对体系要素涉及的管理活动都采取类似方式处理,以消除四个单体系的重复之处,提高效率。
02
嬗变之二:动态化——风险监测
法务、合规、内控、风管等整合的目的,主要是出于消除重复,提高效率等角度。
在整合中,需要对"风险评估"这项管理活动进行统筹、整合。风险评估,是体系构建的必要举措。现实中,大量企业进行了大量的风险评估工作,制作了大量的风险清单、风险矩阵以及风险热力图。
但很遗憾的是,同样是大量的企业进行完风险评估后即戛然而止。
事实上,少做了两件事。这两件事,反而是合规、内控、风管等发挥其效能的必要之所在。
一是,有风险评估,没有进一步的风险应对措施设计及其实施。很多企业不管是在合规管理体系建设中,还是在风险管理体系建设中,都投入大量人力物力去做风险评估,给出了风险的等级等,但却缺失针对性的风险应对措施。
这既形成一种浪费,也导致风险清单与风险措施"两张皮"。
二是,有初次的风险清单,却无定期更新以及日常维护的风险清单。风险清单,在制作时即相当麻烦,需要投入资源,但一旦做完,便被企业搁置一旁。
这也是风险评估工作没有发挥其作用的根本原因,但在现实中却是大量存在的现象。
因为少了"风险应对措施的配套"以及"风险清单的更新"这两件事,合规、内控、风险管理等的工作少了很多的实用性。
其实,这两件事,可归结为一件事,即所有风险管控的前提,一定是先及时、完整地辨识风险。要解决问题,一定是先明白问题之所在。这个前提,我称之为"风险监测"。
故,在法务、合规、内控、风管整合的语境下,将这两件事落实到位,需要重构一种新的工作机制,充分利用本企业的风险评估和风险清单,持续跟踪内、外部正在变化的环境(法律、政治、经济、产业、技术、社区等等),以实现对风险的动态化监测。
这是之前风险管理、合规管理可能也会强调的概念,但在一体化管理中,"风险动态监测",必须得到更高维度的重视,这样才能体现法务、合规、内控、风管的整合管理效能。
03
嬗变之三:数字化——管控落地
正如本人在其他一些文章所述,法务、合规、内控、风管一体化管理的效果可能并大太好,甚至提出"不是所有的企业都适合搞一体化管理"这种论断。
这反映了我们对一体化管理的方法还存在不足或不清楚,更主要其实是缺乏一体化管理落地的真正工具,那便是一体化管理的信息化、数字化。
根据个人观察,市场上可能没有真正符合一体化管理体系架构的一体化管理软件(有一些属于”挂羊头卖狗肉“),企业也缺乏将一体化管理体系信息化、数字化的IT人才。
但随着企业对风险管控需求的增加,企业其他领域数字化转型的成功,我认为,要实现法务、合规、内控、风管一体化,将"四把伞“嬗变为"治理大厦",最终一定是离不开企业风险管控架构的数字化。
这也是"治理大厦"之所以成为”大厦“之根基。
从管理效果来看,动态的风险监测犹如探针,不断反馈周围环境变化;一体化管理是通过有组织、有计划的管理活动相对全面的反映这种变化;而一体化管理的数字化,则是将管理活动自动化、流程化、效率化,从而才能真正地实现管控活动。
当然,数字化风控,这个概念也出现有一段时间了,但其效果,就像一体化管理效果一样,也并不明显。
个人认为,一方面是因为企业对于法务管理、合规管理、内部控制、风险管理这”四把伞“的掌握得还不够,重要的是,对于将”四把伞“整合使用,更缺乏相应的数据、能力和工具。如何搭建一体化管理的数字化架构,我们后文再叙 。
综上,时代在呼吁我们,要实现企业主动防控全域风险的最佳效果,必须逐渐建立起一个整合化、动态化、数字化的风险治理大厦。
下一条
—— 为法务人赋能,助企业家化险