治理风险与合规(GRC)的价值与意义

发布时间:2025-08-11

作者: 陶光辉


治理风险与合规(GRC)自被提出起,已发展了20余年,逐渐受到企业,主要是大型企业的重视。

大型企业,包括上市公司,为加强内部管理、防控内外风险,响应监管要求,这些年一直在尝试构建和运行各种“管理框架或管理体系”。

例如,基于COSO内控整合框架的内部控制体系,基于ISO37301的合规管理体系。这些管控框架(体系)都基于一定的历史背景、理论基础以及经验总结,在不同侧面起到一定的协助企业防控风险的效果。

但当今世界具有越来越鲜明的不稳定、不可预测且充满复杂挑战的时代特征(VUCAEra,乌卡时代),使得任何大型企业面临的不确定性愈发增强。

根据一些专家学者的建议,大型企业应对VUCA——Volatility(易变性)、Uncertainty(不确定性)、Complexity(复杂性)和Ambiguity(模糊性)的有效策略包括:1.加强组织韧性,如构建灵活架构(如敏捷团队),提升快速响应能力;2.场景化决策,如基于实时数据而非历史经验制定策略;3.跨界协作与生态建设,如通过开放创新平台整合资源;4.价值观驱动,在模糊环境中以使命和愿景锚定方向等。

VUCAEra不仅是一种描述环境的概念,更是一种创新的思维框架,提醒人们放弃对确定性的执念,转而主动拥抱不确定性。

乌卡时代的应对策略,也提示企业进行风险管控的策略。这个策略,至少应包含灵活、协同、实时、底线等特定理念或原则。

而能将这些理念和原则包容在一起的管理框架或方案,个人认为非GRC(治理、风险与合规)莫属。

这便是GRC的价值和意义。

一、GRC的管理价值

治理风险与合规(GRC)的一个突出体现,就是将治理、风险管理、合规这三种管理机制或管理工作融合在一起,形成一个自成体系的整体。

一旦融入GRC后,治理不再是之前的治理(体系),风险管理也不再是之前的风险管理(体系),合规不再是之前的合规(体系)。

这三者,都成为GRC的有机组成部分,犹如风险不再人为划分为战略风险、运营风险、财务风险、合规风险等一样。风险,本来就是一个整体。

风险管控,本来就是一项工作。我们人为的分成了用治理体系去管控治理风险,风险管理体系去管控内部、外部风险,合规管理体系去管控合规风险。

分工越细,可能越有利于提高效率,形成细分专业,但又因越来越细的分工,形成了一种因分工过细而产生的“管理效率与效能不足的风险”。

如前述,进入VUCAEra,我们到了必须进行整合的时候。

GRC正是整合大型企业风险管控职能,同时又能响应乌卡时代应对策略的一种新管理模式。

GRC中的治理(G)部分,是GRC管理之顶层设计。它解决大型企业面临的全域风险管控的主体职责与职权的问题。

GRC中的治理,与通常所指的公司治理、法人治理、组织治理等概念的内涵,都不完全等同。

它主要是出于风险管控效率与效能发挥需要,而充分调动董事会资源产生的系列安排。如董事会风险管控职责的强调,董事会风险合规委员会的建立及管理层对风险管控职权的授权等。

强调董事会参与风险管理监督,在2017版COSO风险管理整合框架中也可看出。在这一点上,GRC的理念与COSO2017版的理念是一致的。

GRC中的风险管理(R)部分,是GRC管理之执行主线。它解决大型企业对全域风险的管控措施、管控制度、管控工具等问题。

GRC中的风险管理,与通常所指的全面风险管理、企业风险管理、内部控制等概念的涵义,也不完全等同。

它主要是将风险管控的过程与技术予以全面呈现,包括从环境扫描、目标对齐开始,经历风险评估、分析,到控制措施、能力提升以及监测反馈、持续改进等。要提示的是,这些管控过程和技术,应当都是面向业务的。

这部分是传统管理控制、风险管理、内部控制、法律控制等手段的集中使用。凡是有助于提高风险管控的效率与效能的工具,均可纳入本部分。

GRC中的合规(C)部分,是GRC管理之边界保障。它解决大型企业在解决全域风险管控时的外部要求、价值理念与文化等问题。

GRC中的合规,与通常所指的合规管理这个概念的内涵,也是不完全等同的。它主要是明确和强调企业进行业务经营时应遵守外部法律、法规、规范以及遵循商业伦理、道德规范、诚信原则等。

在有一些场景下,GRC中的(C),甚至被认为是control(控制),个人认为这种认识是不对的。因为,“控制”只是一种手段或工具,与治理、风险管理,不在一个维度之上。

GRC管理,是把G、R、C三部分有机的连起来,达到一个传统治理、风险管理、合规管理等单个管理体系无法达到的整合效果。

这个包含了灵活、协同、实时、底线等特定理念的整合,在乌卡环境下,既更为符合企业风险的本来属性,也更有效率和效能地满足了企业管理变革的需要。

这个管理价值,很显然,是值得企业去尝试获得的。

二、GRC的时代意义

治理风险与合规(GRC)作为一种区别于传统单项风险管理、合规管理等的创新模式,通过有机连接治理(G)、风险管理(R)、合规(C),蕴含着较大的管理价值。

不仅如此,个人认为,这个有机连接还具有一种更为深远的意义,那便是将企业对风险管控的操作,从意识和职责上,都与公司董事会关注密切关联起来。

这个关联,主要是通过GRC管理的(G)来体现和实现的。

我们看到,当前相当多的GRC管理是基于IT技术驱动的。即以GRC信息化、数字化,来实现GRC功能是更加可靠的。

根据相关资料,总部位于美国纽约的DiligentCorporation公司,是全球领先的现代治理(ModernGovernance)软件即服务(SaaS)提供商,专注于帮助企业实现治理(Governance)、风险(Risk)、合规(Compliance)、审计(Audit)及环境、社会与治理(ESG)的整合管理。

其核心产品通过数字化平台将董事会、高管层与一线业务部门连接,提供实时洞察与决策支持,助力组织应对复杂监管环境并提升运营韧性。

这种产品设计,帮助DiligentCorporation在完成对Galvanize的收购之后,成为全球规模****的GRCSaaS公司。

个人认为,这反映了VUCA时代对风险管控的最新策略。除了借用IT和AI技术,在管理上,便是先要将风险、合规等与董事会决策关联起来。

虽然这种关联不是第一次被提起,如前述,我们看到了COSO2017版风险管理整合框架即已有相关关联,但其只是作为第一个要素“治理和文化”的组成部分,而且仅仅是强调了董事会的监督职能。这对于真正落实风险管控的顶层设计从而带来更大的价值,是远远不够的。

个人认为,应当像DiligentCorporation在其官网提出的那样:“是时候为您的董事会会议带来清晰、简单和安全了”。

风险合规管控的目的在于提供安全的决策。如果风险合规管控不和治理连接/整合起来,也即如缺乏类似GRC的理念,那如何能够提供一个清晰、简单且安全的决策呢?

这便是GRC的时代意义。