許清華 國網甘肅省電力公司定西供電公司
風險管理和內部控制框架整合企業管理各要素,風控體系建設過程優化了崗位職責、制度、流程、風險、內控、監督一體化管理體系,全面提升企業管理水平。風控工作貫穿規劃、計劃、運營、監督考核全過程,覆蓋企業管理和業務運作全過程,各單位、各部門、所有員工參與控制活動,在風控工作過程中,創造良好的內部控制環境,給員工規范化工作提供優質的氛圍;建立健全的內部控制制度,可以加強對員工規范化工作的控制約束,以減少由于人員操作失誤造成的執行缺陷[1];通過全面的標準化的內部控制流程操作指導,提升員工執行的標準化與規范化,提高工作效率和質量。
國內外經濟發展低迷,通貨膨脹加上新冠肺炎疫情影響,經濟發展進入新常態,企業經營壓力不斷加大,面臨的內外部環境越來越復雜,必須通過眼睛向內、自我加壓,提高工作效率,降低運營成本,提高價值創造能力,同時主動尋找機遇,加大外部風險防范力度,加強內部控制強度,規避企業重大投資和經營損失,在控制好風險的前提下,盤活資金、整合資源,拓展新業務、新市場,增強融資能力、加大金融和實業的融合,增強盈利能力[2]。
通過對全部業務與重要流程實施內部控制,提升全體員工的內部控制及風險意識,加強業務流程依法合規操作,強化員工對各類風險的敏感性與認知度,有助于企業風險識別能力的提高[3]。企業在實際運營和發展期間會面臨諸多風險,及時有效地識別并提前應對風險,實現控制成本最小化、經濟效益最大化。風控工作提高企業各部門和工作人員的交流互動與合作,提升內部職能機構之間的協同聯動,加強部門之間相互制衡,準確及時地識別出企業面臨的整體風險狀況,進而堵塞管理漏洞、打通管理癥結,在風險產生之前加強防范保障,進而支撐戰略目標落實,保障生產經營行穩致遠。
從最開始的編報全面風險管理報告,到開展專項風險管理,從財務內控到全面內控體系建設,從全面內控評價到內控專題評價,風控管理工作越來越務實,越來越接地氣,但是問題依然很多。一是風控工作地位有點尷尬,管理層及員工對風控工作認識不足。盡管實實在在做了很多工作,價值難以體現,無法得到高層領導重視,員工也有疑問:“風控工作到底有什么用?”;二是執行上缺乏一個有力的抓手,現在主要依靠檢查評價手段,跟稽核、審計監察等內外部檢查工作多有交叉,沒有一個整合統一的內控評價平臺;三是沒有發揮風控的真正價值,重大風險和重點領域風險防控,盡管是風控辦牽頭,實際都是業務部門做日常工作,風險理念和專業工具應用較少,另外重大決策風險評估機制,沒有得到實際執行,以風險價值為評價標準的科學決策方法沒有得到應用[4]。
當前以“大云物移智”主導的新技術引領了第四次工業革命,企業也提出了智慧管理,當前利用新技術進行風控管理的創新還遠遠不夠。一是“靜態”的風險管理體系無法發揮其應有的價值,工作主要體現在編制風險信息庫、風險管理報告等“靜態”資料上,與實際工作聯系不密切,最重要的風險控制功能沒有真正實現;二是“滯后”的風險管理錯失了最佳的風險應對時機,當前風險管理更多是事后控制,缺乏事前、事中控制,對未來中長期的風險預警缺乏有效手段,忽視了對大量的歷史性數據的應用,包括大量業務數據和風險管理自身積累的數據,導致風險管理預見性比較差;三是對決策支撐嚴重不足,沒有利用大數據建立風險決策模型,為企業高層提供決策支持。
目前,風險管理缺乏信息化監控手段,風險無法實時在線監控,通常是每年一次從各單位收集風險信息,然后進行風險識別和評估,這樣多數時間風險是處于失去監控的狀態。造成這種現狀的主要原因是風險管理的指標化、量化程度不高,無法借助信息化手段進行實時監控和評估。日常只能憑感覺識別判斷風險,看不到實時的風險和風險大小,自然也就談不上及時應對,使風險管理工作實效性大打折扣。通過風險預警模型的構建,能夠有效預防企業可能發生的風險,做到實時動態監測預警風險[5]。通過完善的管理信息系統來匯總分析各類經營數據,進行分析預判識別,并采取分層分級應對策略。
現實中很多企業的制度體系不夠完善或者難以覆蓋變化迅速的業務創新,內部控制文件與業務制度兩層皮、無法有效融合,使得內部控制工作缺乏有效的指導,人員缺乏工作的依據和標準,進而導致不合規事項的發生。一方面,一些企業的內部控制制度建立后就一成不變,沒有依據內外部形勢和業務需求的變化進行相應的修訂、完善、補充,使得制度與實際業務流程不相匹配,自然難以應用。另一方面,部分企業未建立保障制度執行的監督獎懲機制,關于內控控制執行、缺陷整改、風險防范等未納入對人員的評價考核機制中,導致內部控制有效執行的力度不足,內部控制要求與標準形同虛設,流于形式,最終影響內部控制運行效果。
內部監督在內部控制體系中具有十分重要的地位,是內部控制有效運行的保障。健全的內部監督機制應實現對業務流程事前、事中和事后全過程的實時監督,而大多數企業的內部監督主要以財務、審計以及紀檢監察為主,通常是在業務流程完結后的監督,缺少事前和事中關鍵控制點的監督,導致在運營發展期間出現業務流程與監督失衡的現象,缺乏風險防控的前瞻性。企業中負責內部監督職責的部門眾多,除紀檢監察、財務、審計、法律等部門之外,各個職能部門都在履行業務條線的監督,監督責任部門眾多,難免會出現部門之間統籌不到位、監督檢查活動頻繁、相同問題重復檢查等問題,導致監督工作效率不高、重復做功等,不能真正發揮監督職能,管理層級較多的情況下,下次單位往往疲于應付各類監督檢查,繼而敷衍應付,造成無效工作,內控監督的效用進一步降低。
建立健全風控管理與企業管理融合的風控管理體系,以風險管理框架整合流程、制度、崗位職責、風險、內控、授權、評價等管理要素,形成有效的管理體系。制定風控相關制度和監督檢查機制,加強信息化管理。制定年度風控工作計劃,開展全面風控體系建設、專業風控標準優化、全面內控評價和專題內控評價工作。開展重大風險管理工作、重大決策專項風險分析工作。
強化風控組織機制建設。集團和各二級單位建立風委會,負責風控工作總體規劃和決策;設立風控部門,負責組織協調本單位風控工作;建立風險管理專業委員會,負責各專業領域的風控工作。
全面梳理內控、風險和合規管理相關制度,及時將法律法規等外部監管要求轉化為企業內部規章制度,持續完善企業內部管理制度體系。在具體業務制度的制定、審核和修訂中嵌入統一的內控體系管控要求,明確重要業務領域和關鍵環節的控制要求和風險應對措施。將違規經營投資責任追究內容納入企業內部管理制度中,強化制度執行剛性約束。
加強稽核風控職能管理,單獨設置稽核風控機構,配備“管理型、復合型、專家型”風控人才。建設一體化內控評價平臺。以信息系統為依托,整合公司所有監督檢查資源,包括稽核、內控評價、審計、監察等,建設唯一的全方位的內控評價平臺,作為風控管理工作的抓手,切實將稽核風控工作融入公司經營管理工作并充分發揮作用。
平臺依托大數據中心,收集公司內外部信息,按照預設的稽核檢查規則,開展24小時自動巡查,并發出預警,啟動應對程序。人工檢查重點轉向復核數據的真實性,比如稽核部門復核憑證,審計部門復核程序是否合規。平臺建立的關鍵是指標設置(以KRI、健康指數、整體內控評價指標為基礎進行整合),信息收集來源(大數據中心、運監中心、各業務系統),稽核檢查規則建立(包括現有的稽核規則),風險分析模型建立(風險評估分析預測模型),應對預案的建立(啟動預警后相應的應對措施)。平臺能夠可視化展示整體風險和各專業風險的即時狀態;對歷史數據進行分析,尋找風險發生的規律;利用數據回歸進行分析預測,對未來風險發生情況進行預判。
一是將專項風險評估機制落到實處。將公司重大決策引入風險管理機制,將重大決策風險評估范圍、標準、結果應用等寫入風委會議事規則,明確所有涉及“三重一大”決策范圍內的事項以及其他高風險業務,都要先行開展專項風險評估,通過計算比較不同方案的VAR,輔助公司重大經營決策,提高投資回報率,減少投資損失;二是針對金融等高風險業務建立專業風險評估模型,通過實時和歷史大數據分析預測風險,并建立風險對沖機制應對風險,指導風險業務開展和退出;三是是將風險管理觸角向上延伸。建立情報收集渠道(互聯網、政府部門、行業協會、咨詢機構等),加強與公司經營相關的國內外重大風險的研判,為公司重大戰略發展方向、新市場拓展等方面提供機遇與挑戰分析,編制風險內參供領導班子決策參考。
長遠來看,企業管理要實現智慧化,風控管理也要主動跟蹤研究應用大數據、云計算、移動互聯網、人工智能等先進技術,向智慧化邁進。利用大數據,基于風控理論和方法建立決策模型,對重大投資等項目進行決策分析,提高決策的科學性和合理性。未來的企業管理是一種人機混合的協作模式,人工智能可以幫管理者自動處理常規化的事物,為管理者提供決策建議。區塊鏈技術,其分布式模式對于信息公開、透明、共享、實時的打造是革命性的,區塊鏈數據信息的不可篡改和不可偽造的特性,對風控工作具有重大的潛在價值。實現風控信息系統與企業業務信息系統互聯互通、相互融合,企業經營實時數據可以由風控系統進行實時采集,根據設置的監督規則進行分析評估和預警,并傳導到業務系統,及時預警并啟動應急機制。
開展風控有效性內部監督評價。在風控整體有效性評價方面,基于公司戰略和重大風險,確定重點業務流程、關鍵業務環節,開展風控有效性監督評價工作,對內控體系設計和運行的有效性進行全面評價,揭示企業經營管理過程中存在的重大缺陷,以整改促落實。專項評價方面,結合年度重點工作任務、新興業務等關鍵領域,開展專項評價,查找不足,提升風險管理水平。
統籌推進內控、風險和合規管理的監督評價工作,將風險、合規管理、制度建設及實施情況納入內控體系監督評價范疇,制定定性與定量相結合的內控缺陷認定標準、風險評估標準和合規評價標準,不斷規范監督評價工作程序、標準和方式方法。
研究分析歷年公司年報審計、內部巡察等資料,并對公司各專業部門、基層單位進行調研,深入了解內控缺陷產生的原因,結合理論和其他企業典型經驗,對各類控制缺陷提出管理建議,對整體管理提升提出建議。
凝心聚力,不斷提升風控隊伍素質水平。風控文化宣傳方面,借助視頻會議、專業培訓等多種有效方式,開展全員風險管理理念、風控管理知識及能力的宣貫,培育企業風控文化氛圍,提升風控人員的風險防范意識。
企業風控工作的重要性不言而喻。企業風控工作的最高目標就是為企業發展保駕護航,全面提升企業管理水平,為企業提質增效提供動力,最終實現企業可持續發展的戰略目標。因此,面臨新的經濟社會環境,企業必須重視風控體系建設和應用,充分利用當前先進的信息化技術,將風控管理溶于企業管理,將其滲透進企業文化,加強企業內控管理,提升風險防范意識,為核心競爭力的實現和長遠的經營發展創造制度基礎和文化環境,為企業更好地融入全球化進程提供良好的支撐。