合规风险评估及合规风险清单的组成

发布时间:2025-07-17

作者: 陶光辉


企业合规管理体系建设的一个前提,是进行合规风险评估。

但实践中,合规风险评估往往是无效的。

所评估出来的合规风险,对于企业的业务部门(风险防控部门)是“陌生”的,也是“不可信的”。

那么,如何进行有效的合规风险评估,以及如何使用评估成果?

1.  先要认识风险评估的目的是什么,然后是理解风险评估的有效性标准。 

合规风险评估,是一种特殊的风险评估,其目的和有效性的标准,与风险评估的目标和有效性标准,是基本相同的。 

风险评估,包括风险识别、风险分析、风险评价等环节,是风险管理工作开展的基础。

这里有相关多的专家,把风险应对,风险控制措施等,直接也放到风险评估这一环节一起考虑,而不是作为前后承接关系,这是不对的。

它非常容易造成风险评估与风险应对交织在一起,最后导致风险评估成果无法使用。 

因为风险管理工作,即便不进行专门的风险评估,也是完全可以进行下去的。

但风险评估的成果,为风险管理(风险应对)提供了重点指向、措施以及实施职责的落实等。 因此,风险评估又是应当必须在先开展的。

在有了一个风险评估成果(风险清单)后,还需要验证这个成果的有效性。

2.  判断风险评估是否达到了有效的标准,有如下几个考虑因素: 

对风险点的描述,是否精准?

风险,是否表达了某一个或某一类具体的问题。例如,简单说存在战略风险,这个是不精准的。

任何企业在足够长的时间之内,都一定存在战略的不确定性问题,即都有战略风险。

仅仅说企业存在战略风险,这是没有明显的意义的。

描述存在战略风险,应该同步描述因为什么原因,存在什么行为,导致一个什么后果的风险。

示例:因战略信息收集不充分不及时等,战略定位滞后于产业环境变化,导致战略定位失误带来公司资源投入浪费的风险。

可以看出,这种描述,是在对公司战略管理行为中的战略定位有清楚的认识,结合了主观客观因素的考虑而形成的,才是一个精准的描述。

对风险的分析,是否包括了风险原因和风险源的分析?

对风险的精准描述,其实有一部分是要描述风险形成原因和风险源的。 

企业风险,总是因多个风险源综合的结果。

风险源,可以说是初始的触发因素。风险形成原因,一般有多项触发因素,或并行,或前后,或因果。 

对风险的分析,是否包括了风险发生概率和后果的分析?

这两者虽然是经典的风险评估必备动作,但个人认为,这两项分析因主客观原因,加上方法论不成熟,其实用性,其实很难判断。可以说,只是沿着前人提出的方法的一种照本宣科。

所谓风险热力图,也只是一种看上去很美,但使用起来效果一般的一种工具。

实践中,建议找到其他的方式替换这个做法。但如果找不到,那么也可暂时沿用这个方法。 

3. 对风险的描述,分析等,是否要与风险应对措施,风险管控责任部门与岗位关联起来。

这就涉及风险清单的要素组成,也涉及风险评估的成果呈现问题。

评估风险,目的是为了管控“经评估的”风险。不在风险评估范围内的风险,很难说有一个事前防控的措施。

如不把风险评估与风险应对关联起来,很容易陷入通常所说的“两张皮”。

但如前述,风险评估的方法,与风险应对措施的方法,是两种方法,是两件事情。

风险评估的成果,就是风险列表。加上风险应对措施,变为人们常说的风险清单。

将风险列表和风险应对措施关联的方法,体现在将风险列表变为风险管理矩阵。 有一些地方,也把风险列表直接称之为风险清单。

在风险列表后面,增加每一条风险对应的管控措施,以及管控措施落实到的对应部门和岗位,形成风险清单。

对于这种风险清单,在形式上,大多数情况下是一个大的表格。

这个表格往往是非常庞大的,这也导致其可用性受到质疑。 

让企业相关使用部门容易使用该表格,变为风险清单有效编制工作的一个最重要部分,甚至是整个风险评估的重要工作。

要想让业务部门容易使用,首先是要容易理解。

如果风险清单的内容过于庞杂和复杂,又缺乏相关培训,那么风险清单制作完成之日,也是其束之高阁之日。 

达到容易理解的风险清单,应按公司使用部门来区分。每一个部门都有自身的风险清单(是整体风险清单的一部分)。

无法划到单一部门的风险,理论上应属公司级风险。但因公司级风险是缺乏对应的管控责任主体的。

所以,一般情况,把公司级风险的管控责任主体,都单列一个公司董事会主要负责风险清单。 

在这种结构下,建议合规风险清单的要素包括以下部分:

1)业务和职能事项,内分党委会、董事会、各业务部门(事业部)、各职能部门。对于各业务部门、各职能部门,则按业务流程分类框架进行细分,直到事项或任务级别的流程颗粒度。 

2)事项或任务的合规要求,对于每一可能发生违规的业务和职能事项及任务,列出其合规要求,主要是外部的规定。这一部分,作为判断构成合规风险的标准或准则,在风险清单上可以隐藏。 

3)合规风险点的具体描述。在每一个事项或任务后面,描述合规风险。提示:如果没有外部合规要求或合规风险的,则可去掉这个事项或任务。因为,合规风险清单的任务是抓取合规风险,而不是梳理业务流程。重整或优化业务流程,是业务流程再造的事。

4)合规风险形成原因的分析。对于每一个描述的合规风险点,根据访谈、经验、案例等,整理其形成的原因,剖析风险源,并以简要语言列明。 

5)合规风险等级的分析。通过与相关部门的沟通、确认,对风险发生概率和发生影响程度进行打分,加权确定最后的风险等级。这些工作,是另外开展的。风险清单上的等级,只是最后的呈现。 

6)对于风险清单上是否应包括风险应对措施、风险管控责任部门及岗位等内容,不同的机构给出的答案是不一样的。

个人认为,这要结合风险清单的本来定位以及在本公司的使用效果来看。 

有一些企业希望把风险的各要素全部放到一张表里,这样显得风险清单的内容更加丰富,但这正如我前面所说,这增加了理解难度和使用难度。 

有一些企业则作为两张表,一张是风险列表, 一张是风险控制或管理矩阵。

即存在风险描述为核心的风险清单和以风险点+风险应对措施为核心的风险清单。这两种,似乎都可以。

在确定其实际组成之前,可根据企业的情况而定。

这里的核心,不是组成的“字段”多少问题,而是对风险评估和风险管控关系的认知问题。是在风险清单中体现,还是分为风险清单表和风险管理矩阵表两张表,个人认为两张表相对合理一些。

注:本文综合了本人“法务合规圈内圈”知识星球的三篇短文内容,现首次对外发布。