企业内达成“风险共识”的重要
发布时间:2025-07-17
作者: 陶光辉
战略管理中有一个很重要的概念,叫“战略共识”。
它是说企业的关键成员必须真正理解和认同战略,这种战略制定才是可执行、可落地的。
可以说,达成战略共识,是连接战略规划和战略执行的关键。
缺乏战略共识,战略制定与执行都是空谈。
没有战略共识,再完美的战略也难以落地。这已是战略管理中的重要基础认知。
与“战略共识”这种功能类似,个人认为在企业内达成“风险共识”,也是风险、合规体系建设,包括内控体系中的一个重要基础认知。
“风险共识”,也是连接风险战略和风险应对措施落地的关键。为什么这样说?以下逐一分析。
一.“风险共识”的内涵是什么?
“风险共识”是指企业内的各关键部门、岗位等之间对企业的风险认知,要达成基本一致。
之所以说是基本一致,指不要求各相关主体对风险的认识和认同完全一样,大致相同或相似即可。
因为,人的主观感受不同,所掌握信息以及所担任角色也不同,对风险的认知本身就不可能完全相同。
这是“风险共识”的内涵。它其实是风险的主观性和客观性并存的一种反映。
当然,更重要的是,它也是风险理念在企业内一致,风险信息在企业内是畅通的等情况的外在反映。
二.“风险共识”是指“谁和谁”的共识?
当前企业风险管理、内部控制、合规管理等建设的基本操作是先进行风险评估,制作风险清单和公司重大风险库等。
这些工作内容,对于后续的风险管控措施无疑是重要的。
但实践中,对于风险管控措施的效果,却往往“感知”不到。
能看到的,是一些风险管理办法、合规管理指引、内控管理手册等制度性文件。
个人认为,这主要是两方面的原因形成的。
一是经过风险评估而形成的风险清单(或风险管理矩阵),没有被业务部门(风险防控的主责部门)认可和掌握。
这些风险清单,可以说是庞杂的信息堆砌。即便业务部门想认真了解其涵义,也需要跨越“风险描述专业性和业务场景匹配性”等“知识代沟”。
这其实就是一种业务部门与专门部门(风险牵头和咨询机构)未达成“风险共识”的后果的体现。
二是风险清单的内容,与风险管控措施所针对的风险,不对应、不匹配。
“风险清单”所述的风险,只是一种“清单上”的风险。而风险管控措施,要么是一系列风险管理制度,要么是一份风险管理工作方案。两者似乎没有对应关系、因果关系。
这种情况,可谓是一种业务部门对于牵头部门给出的风险措施,未达成共识的体现。
还有一个很重要的“共识”,便是公司主要领导者与公司风险库制作者之间的一致。
风险库制作者,通过牵头推动形成了风险库,汇报给领导。
有的领导会认为这只是风险管理部门的事情,而根本不在意;有的领导看到风险库里所列明的风险,会认为空泛;有的领导看到风险库中的重要风险,会认为是有偏差的,甚至提出了反对意见。
这种种反映,都是“风险”在管理层与操作层未达成“一致”的结果。
这个结果带来的进一步后果就是,领导不重视风险,风险管控的资源就很难调用,风险管控措施的推行就会困难重重。
领导不认同风险,业务部门等这些应当主动执行风险管控措施的部门和岗位也没有动力和压力去设计及执行风险管控措施。
这些“非共识”,就为后续风险管控的不落地埋下了“伏笔”。
三.为什么在企业内达成“风险共识”是至关重要的?
如前述,“战略共识”是一种桥梁,一种连接战略制定与战略执行的桥梁。少了桥梁,就无法达到战略目标。
“风险共识”也是一种桥梁,是连接风险评估和风险管控措施执行的桥梁。这座桥梁的完整性、牢固性,也是克服风险管理“两张皮”现象的一道良方。
因此,“风险共识”其实是一种“价值共识”,即对风险评估成果的价值,对风险管控措施的价值,对整个风险管理的价值等等的共识。
这也是为什么财政部内部控制基本规范、COSO内控整合框架、ISO风险管理体系等将“信息与沟通”作为框架和体系一项独立要素的原因。
“信息与沟通”,并不是表面上的意思,即风险信息在不同部门的传递,风险报告的出具与通过等,其真实目的在于强调大家对“风险”的共识,对“价值”的共识。
在企业内达成具体的“风险共识”,不仅可为风险战略和风险措施搭建了桥梁,同样也可为风险措施的合理设计提供思路。
这样的“具体风险共识”,包括:
1)有些风险,难以预测何时何地发生,但一旦发生,对于企业的影响是非常大的,甚至是毁灭性的。
这就是通常我们所说的“黑天鹅”风险。
对于“黑天鹅”风险,我们的风险管控基本思路是防住底线,阻断系统性连锁反应,规避不可承受的损失。
实践中,对于风险清单,我们从中抽选出前10大、前20大风险,专门制定应对措施,便是这个道理。
2)有些风险,是必然要发生的。企业风险,是企业面临不确定性的结果。不确定性,是任何组织必然遇到的情况。
对于这类发生概率比较大的风险,即我们通常所说的“灰犀牛”风险,企业要采取的管控措施思路是考虑如何降低风险措施的成本,提高风险管控的效率。
具体措施可以是转移给第三方,购买保险,分散风险源头(供应商)等。
实践中,对于那些操作层面风险、流程不顺畅不经济风险,包括一些常发的小的舞弊、不尽职等风险,都可以用“可预测的成本转化”来提高风险管控的效率。
即采取措施是转移、对冲、重构交易结构等。
3)有些风险,是要承受的。 企业风险管理的目标越来越综合化,不仅限于风险的防控,也逐渐增加到对风险的“利用”上。
如业务开展需要,有一些风险,必然要承担的话,那么就考虑如何主动布局风险回报比高的机会和场景。
对于这些风险,首先在理念上,就要给予“承认”。
在措施上,要注意与风险防控的逻辑是有着根本的不同。
如何在这些风险的应对上,保持“灵活性”,考验着风险管理者的水平。
综上,以上“具体风险共识”,其实是对风险分类及其应对策略的一次刷新。
小结一下:当前业界普遍提出,要打造企业核心竞争力,我认为,这少不了在风险管控的方式方法上进行创新,而对“风险共识”的深入剖析,为这个创新提供了一个很好的素材。
—— 为法务人赋能,助企业家化险