إدارة المخاطر المؤسسية بعيدًا عن الغموض
بقلم Jonas Mohamed Osman Abdelghafour
إدارة المخاطر المؤسسية ليست ملفًا على رف مكتب. إنها نظام التشغيل الذي تعتمد عليه شركة تأمين أو مؤسسة حديثة لاتخاذ القرارات في ظل عدم اليقين. إليك كيفية التفكير فيها.
إدارة المخاطر المؤسسية (Enterprise Risk Management، أو ERM) هي منهج تحديد وقياس وإدارة المخاطر التي قد تحول دون تحقيق المؤسسة لأهدافها. وعندما تُنفَّذ بشكل جيد، فإنها تربط بين الاستراتيجية ورأس المال والقرارات اليومية. أما عندما تُنفَّذ بشكل سيئ، فإنها تتحول إلى ملف على رف مكتب لا يراجعه أحد إلى أن يطلبه الجهاز الرقابي.
كُتب هذا المقال لمجالس الإدارة والمديرين التنفيذيين وممارسي إدارة المخاطر الراغبين في خريطة واضحة وخالية من المصطلحات المعقدة لما ينبغي أن يبدو عليه إطار حديث لإدارة المخاطر المؤسسية — والأهم من ذلك، ما ينبغي أن يكون عليه الشعور عندما يعمل هذا الإطار فعليًا.
لماذا توجد إدارة المخاطر المؤسسية؟
كل مؤسسة تتحمّل مخاطر. فشركات التأمين تكتتب المخاطر عن قصد. والبنوك تتوسط فيها. والشركات الصناعية تمتص المخاطر التشغيلية ومخاطر سلاسل التوريد ومخاطر السوق كنتاج ثانوي لممارسة أعمالها. تاريخيًا، كانت كل واحدة من هذه المخاطر تُدار في صومعتها الخاصة: موظفو الائتمان يراقبون الائتمان، وأمناء الخزينة يراقبون السيولة، والخبراء الاكتواريون يراقبون المخصصات، ولجنة التدقيق تراقب الجميع.
نشأت إدارة المخاطر المؤسسية لأن هذه الصوامع لم تعد كافية. فالأزمات — من انهيار صندوق LTCM إلى الأزمة المالية العالمية إلى جائحة كوفيد-19 — أظهرت مرارًا أن أكثر الخسائر ضررًا تنشأ من تفاعل المخاطر فيما بينها: صدمة في السوق تُطلق أزمة سيولة، تُطلق بدورها حدثًا ائتمانيًا، يُطلق بدوره أزمة سمعة. والإطار الذي ينظر إلى كل مخاطرة بمعزل عن الأخرى يفوّت الحدث المركّب الذي يُحدث الضرر الفعلي في الميزانية العمومية.
تجيب إدارة المخاطر المؤسسية عن ثلاثة أسئلة على مستوى المؤسسة ككل:
- ما الذي قد يسوء، عبر كل ما نقوم به؟
- ما مقدار ما يمكننا تحمّله قبل أن تتعرّض استراتيجيتنا للخطر؟
- كيف سنعرف، في وقت مبكر بما يكفي للتصرف، أننا ننجرف نحو ذلك الحد؟
اللبنات الأساسية
يتألف إطار ERM القابل للتطبيق من خمسة مكونات. وهي ليست غريبة أو معقدة، لكن يجب أن تكون مترابطة حقًا لا مجرد مخرجات منفصلة تُجمَّع معًا.
1. تصنيف المخاطر
لا يمكنك إدارة ما لا تستطيع تسميته. وتصنيف المخاطر هو قائمة منظَّمة لفئات المخاطر التي تواجهها المؤسسة — وعادةً ما تُقسَّم إلى مخاطر استراتيجية، ومالية (سوق، ائتمان، سيولة، تأمين)، وتشغيلية، وامتثالية، ومخاطر ناشئة كالمناخ والأمن السيبراني والجغرافيا السياسية. وينبغي أن يكون التصنيف شاملًا على المستوى الأعلى ومحددًا بما يكفي في المستويات الأدنى بحيث يمكن تعيين مسؤول لكل فرع منه.
الخطأ الأكثر شيوعًا هو نسخ نموذج قطاعي جاهز دون تكييفه. فمعيد التأمين المتخصص، وصندوق التقاعد التعاوني، وبنك من الفئة الثانية، لكل منهم مخاطر ذيلية مختلفة تمامًا؛ وينبغي أن يعكس تصنيف كل منهم ذلك.
2. شهية المخاطر والتحمّل
شهية المخاطر هي مقدار ونوع المخاطر التي تكون المؤسسة على استعداد لتحمّلها سعيًا وراء استراتيجيتها. أما تحمّل المخاطر فهو التباين المقبول حول ذلك المستوى. وينبغي أن يكون بيان الشهية موجزًا بما يكفي ليتذكره عضو مجلس الإدارة، ومحددًا بما يكفي ليقيّد القرارات الفعلية.
مقاييس الشهية الجيدة كمّية حيثما أمكن: احتمال أقصى لخرق نسبة رأس مال تنظيمية خلال سنة واحدة، سقف لخسارة اقتصادية عند احتمال 1 من 200، تركّز أقصى لدى أي طرف مقابل واحد أو منطقة جغرافية واحدة. أما البيانات الأكثر ليونة — مثل "لن نتسامح مع الإضرار بالسمعة" — فلا تكون مفيدة إلا إذا اقترنت بمحفّز صارم يفرض التصعيد.
3. مؤشرات المخاطر الرئيسية
مؤشرات المخاطر الرئيسية (KRIs) هي أضواء الإنذار المبكر على لوحة القيادة. وتختلف عن مؤشرات الأداء الرئيسية في أنها تقيس التعرض والهشاشة لا النتائج. والمؤشرات الجيدة استشرافية، وسريعة التحديث، ومرتبطة صراحةً بعتبات الشهية بحيث يؤدي أي خرق تلقائيًا إلى استجابة محددة سلفًا.
من الأمثلة عليها: مسار نسبة الملاءة، وتغطية السيولة تحت الضغط، وأكبر عشرين تعرضًا لطرف مقابل، وإحصاءات انحراف النماذج، ومعدل دوران الموظفين في وظائف الرقابة الحرجة. والفخ الواجب تجنّبه هو لوحة قيادة تنمو إلى ستين مؤشرًا لا يقرؤها أحد — اختر الاثني عشر مؤشرًا التي ستُغيّر فعلًا قرارًا ما.
4. الحوكمة وخطوط الدفاع الثلاثة
نموذج خطوط الدفاع الثلاثة — ملكية العمل، والرقابة المستقلة على المخاطر، والتدقيق الداخلي — هيكل عظمي مفيد، لكنه بديل ضعيف عن الثقافة. فما يهم عمليًا هو ما إذا كان الخط الثاني يملك سلطة حقيقية لقول "لا"، وما إذا كان الخط الأول يمتلك المخاطرة فعلًا بدلًا من تفويضها، وما إذا كان مجلس الإدارة يرى معلومات غير مُنقَّحة بوتيرة كافية للتدخل.
عادةً ما يتضمن الإيقاع الصحي للحوكمة لجنة مخاطر تنفيذية شهرية، ولجنة مخاطر لمجلس الإدارة ربع سنوية، وتقييمًا سنويًا للمخاطر والملاءة الذاتي (ORSA) أو ما يعادله، وجلسات تعمّق مخصّصة حول الموضوعات الناشئة. والمهم ليس الأوراق بل ما إذا كانت الاجتماعات تُغيّر القرارات فعلًا.
5. ثقافة المخاطر
الثقافة هي أصعب المكونات بناءً وأسهلها تآكلًا. وهي محصلة القرارات الصغيرة التي تُتخذ عندما لا يراقب أحد من كبار المسؤولين: هل يُبلّغ متداول عن خرق حد ما، وهل ينسحب مكتتب من صفقة مُسعَّرة خطأً، وهل يُصعِّد مدير مشروع فجوة في الرقابة. وتُقاس الثقافة بالسلوك، لا بنتائج استبيان الموظفين السنوي.
ربط إدارة المخاطر المؤسسية بالاستراتيجية
أكبر عامل تمييز بين برنامج ERM الذي يضيف قيمة وآخر يستنزف الموارد هو ما إذا كان مندمجًا فعليًا في القرارات الاستراتيجية. وهذا يعني:
- تخصيص رأس المال. تُمنح وحدات الأعمال موازنات رأسمالية تنسجم مع شهية المخاطر المؤسسية، وتُقاس عوائدها على أساس مُعدَّل بالمخاطر.
- الاندماج والاستحواذ والمنتجات الجديدة. تمرّ كل مبادرة جوهرية بتقييم للمخاطر قبل موافقة مجلس الإدارة، لا بعدها.
- تخطيط السيناريوهات. تُختبَر الاستراتيجية سنويًا في ظل عدد صغير من السيناريوهات الشديدة لكن المعقولة، مع إجراءات إدارية متفق عليها مسبقًا لكل منها.
- المكافآت. يعكس الأجر المتغيّر لكبار القادة النتائج المُعدَّلة بالمخاطر، مع أحكام لخصم المكافآت واستردادها في حالات الإخفاق الجوهري.
عندما تُلحَق إدارة المخاطر المؤسسية بالاستراتيجية بأثر رجعي، تتحول إلى تمرين للإبلاغ. أما عندما تُشكِّل الاستراتيجية، فإنها تصبح مصدرًا لميزة تنافسية — لأن المؤسسات التي تفهم مخاطرها أفضل هي التي تستطيع تحمّلها بثقة أكبر.
أنماط الفشل الشائعة
في مهام الاستشارات، يتكرر ظهور نفس الحفنة من أنماط الفشل مرارًا وتكرارًا:
- التأطير الامتثالي. تُصمَّم إدارة المخاطر المؤسسية لإرضاء الجهة الرقابية لا لخدمة العمل، فيتجاهلها العمل بهدوء.
- الاعتماد المفرط على النموذج. يُعامَل نموذج رأس مال اقتصادي واحد كحقيقة مطلقة، وتُنسى قيوده بين دورات التحقق من الصحة.
- تضخيم الشهية. يُصاغ بيان الشهية ليستوعب ما تفعله المؤسسة أصلًا، لا ليُقيّده.
- مسرحية الإبلاغ. لوحات قيادة جميلة، دون أي قرارات. والاختبار بسيط: ماذا غيّرت لجنة المخاطر فعلًا في الربع الماضي؟
- الذيول الصامتة. تُذكَر المخاطر الناشئة (الانتقال المناخي، التفتت الجغرافي السياسي، مخاطر نماذج الذكاء الاصطناعي) في ملحق، لكنها لا تدخل أبدًا إلى إطار رأس المال أو السيناريوهات.
نقطة انطلاق عملية
إذا كنت تبني أو تعيد بناء إطار ERM، فالتسلسل الذي ينجح عمليًا هو:
- الاتفاق، على مستوى مجلس الإدارة، على ثلاث إلى خمس مخاطر يمكن أن توقف الاستراتيجية فعلًا.
- كتابة بيان شهية مخاطر من صفحة واحدة مرتبط بتلك المخاطر، بحدود كمّية حيثما أمكن.
- تحديد عشرة إلى خمسة عشر مؤشرًا من شأنها إخبارك مبكرًا بأن الشهية تحت ضغط.
- وضع إيقاع الحوكمة، والأهم من ذلك، محفّزات التصعيد.
- تشغيل سيناريو شديد واحد من البداية إلى النهاية، بما في ذلك إجراءات إدارية متفق عليها مسبقًا، قبل إنفاق المال على الأدوات التقنية.
كل ما عدا ذلك — الخرائط الحرارية، ومنصات GRC، والتصنيفات ذات الأربعمائة فرع — أمر اختياري. أما الخطوات الخمس أعلاه فليست كذلك.
خاطرة ختامية
إدارة المخاطر المؤسسية، في نهاية المطاف، تتعلق باتخاذ قرارات أفضل في ظل عدم اليقين. ولا تهم الأطر واللجان والمقاييس إلا بقدر ما تُغيّر السلوك عند نقطة تحمّل المخاطرة فعليًا. والمجالس التي تتعامل مع ERM كمنهج لاتخاذ القرار، لا كالتزام للإبلاغ، تنتهي بمفاجآت أقل، وكفاءة رأسمالية أفضل، وحرية أكبر لتحمّل المخاطر التي تريدها فعلًا.