风险评估是自上而下,还是自下而上?

发布时间:2025-07-17

作者: 陶光辉


风险评估,是风险管理体系建设的重要一环。一般认为,风险评估包含风险识别、风险分析、风险评价三个步骤。

风险评估的前一项工作流程,有人认为是风险信息收集,有人认为是风险管理环境扫描。其后一项工作流程,有人认为是风险管理策略选择,有人认为是风险应对措施设计。

探讨这个,不是本文的重点。

本文要厘清的是:进行风险评估,是自上而下,还是自下而上?

近期河南省国资委印发《省管企业全面风险管理工作指引 (试行)》(2024.12),为风险评估的方法和流程,提供了一些参考。

该指引第二十九条规定:

”风险评估可选用自下而上或自上而下的方法进行。

自下而上评估步骤:

(一)各职能部门、所属企业对风险点进行识别、分析、评价,并向风险管理部门提交评估结果;(二)风险管理部门对风险进行分级分类排序,并制定风险管理清单;(三)管理层对风险管理清单进行研讨分析,确定处置优先顺序,作出处置决策。

自上而下评估步骤:

(一)管理层评估确定重点风险事项和管理优先顺序,并制定风险管理清单;(二)各职能部门、所属企业对风险成因、特性和后果进行分析研判,并制定风险应对措施;(三)风险管理部门跟踪督导,并定期向管理层报告进展情况。”

在河南省国资委看来,风险评估的方法或步骤,是自上而下,还是自下而上,都可以,由企业根据实际情况自行确定。

真的是这样吗?

个人认为,提出风险评估的具体步骤(不管是自上而下,还是自下而上),在国资央企印发的全面风险管理指引中,属于一种创新且务实的提法,值得肯定。

但“风险评估可选用自下而上或自上而下的方法进行”这句话中的“或”,或许是不对的。

它不是一个“二选一”关系。

根据我们的经验,不管自下而上,还是自上而下,单程进行风险评估工作,都是不全面的。

“自下而上”的工作过程:由业务和职能部门评估风险,然后由风险管理部门制作风险清单,再由管理层作出风险处置决策。

“自上而下“的工作过程”:由管理层确定和制定风险清单,然后各部门对风险事项进行分析,制定应对措施,再由风险管理部门跟踪督导。

这两项工作过程,是有前后承接关系的,不是选择其中一种过程,就能完成有效评估的。

陶律师认为,有效和有用的风险评估,必须先自下而上,然后再自上而下,这样才能形成闭环。

假设我们已收集风险信息,需要进行下一步的风险评估,从实务角度,我们该如何进行?

以下是详细的操作过程。

1.  在风险管理环境已有一定概括,风险信息基本收集的情况下,由风险管理部门组织各业务部门、职能部门、下属子企业按照一定的”格式“进行本部门、本职能、本业务领域的风险识别(结构化描述风险)。

这里说的”格式“是指空白的风险清单表。

2.  在填充风险清单之前,有必要对各部门就风险的基本概念、风险的要素、风险的描述规则进行相关培训,以使各部门掌握和对齐风险清单的制作方法。

3.  在风险识别的基础上,由风险管理部门和各部门共同对风险进行分析、评价。

具体可由风险管理部门提出初稿,然后各部门进行修改,最后由风险部门和各部门共同确定风险的形成原因、风险等级。

在此基础上,完成风险管理清单/风险地图的合成。

4.  风险管理部门将风险管理清单/风险地图(初稿)交给管理层,由管理层进行研讨,划定风险管控的顺序,确定终版的风险管理清单/风险地图。

在这过程中,风险管理部门协助进行格式统一。

5. 管理层将风险管理清单/风险地图再交由风险管理部门和各部门进行风险管控措施的设计、风险管理策略的选定以及风险管理解决方案的制定。

这就进入到下一个工作流程了——风险管理策略与解决方案的制定。

6. 对于风险评估的成果——风险管理清单,风险管理部门有责任推动进行更新、维护,并促使各部门在本部门进行解读、宣贯。

以上便是个人提出的相对务实的风险评估全过程。

可以看到,这里既包括了自下而上,也包括了自上而下。其实,它们是来回穿插的。

注意,这仅是风险评估工作,不包含风险解决方案相关工作。

以此观点来看,《河南省管企业全面风险管理工作指引 (试行)》(2024.12)将"制定风险应对措施"作为风险评估工作的一部分,可能是对风险评估的一种"误用"。

小结一下:风险评估不是风险管理部门单个部门的事,也不是各业务部门的事,同时也不是管理层的事,它是三方主体共同的事。在风险评估工作中,除了要形成风险管理清单,更重要的是要达成“风险共识”。