企业风险管理,去神秘化
作者 Jonas Mohamed Osman Abdelghafour
ERM不是束之高阁的一本活页夹,而是现代保险公司或企业在不确定性下做出决策所依赖的“操作系统”。以下是理解它的方式。
企业风险管理(Enterprise Risk Management, ERM)是识别、衡量并管理那些可能阻碍组织实现其目标的风险的学科。做得好,它能够将战略、资本与日常决策连接起来。做得不好,它就会变成一本无人翻阅的活页夹,直到监管机构问起才被想起。
本文面向希望获得一份清晰、少用行话地图的董事会成员、高管及风险从业者,帮助他们理解现代ERM框架应该具备怎样的形态——同样重要的是,它在真正发挥作用时应该是什么样的感觉。
ERM为何存在
每一个组织都承担风险。保险公司主动承保风险;银行作为中介传导风险;制造企业则在日常经营中被动承受运营、供应链与市场风险。历史上,每一类风险都在各自的“孤岛”中被管理:信贷官监控信贷,财务主管监控流动性,精算师监控准备金,而审计委员会则监督其他所有人。
ERM之所以出现,是因为这些孤岛已不足以应对现实。从长期资本管理公司(LTCM)危机到全球金融危机再到新冠疫情,历次危机一再表明,最具破坏性的损失往往来自风险之间的相互作用:一次市场冲击引发流动性紧张,进而引发信用事件,再进而演变为声誉危机。一个仅孤立看待每类风险的框架,会遗漏真正压垮资产负债表的复合事件。
ERM在企业整体层面回答三个问题:
- 在我们所做的一切之中,哪些环节可能出错?
- 在战略受损之前,我们能够承受多少损失?
- 我们如何能够足够早地察觉自己正在逼近这一极限,从而及时采取行动?
核心构成要素
一个可行的ERM框架包含五个组成部分。它们并不玄奥,但必须真正融为一体,而不是作为各自独立的交付物拼凑而成。
1. 风险分类体系
无法命名的东西也无法管理。风险分类体系(risk taxonomy)是对组织所面临风险类别的结构化清单——通常划分为战略风险、财务风险(市场、信用、流动性、保险)、运营风险、合规风险,以及气候、网络安全、地缘政治等新兴风险。该分类体系在顶层应做到全面覆盖,在底层则应足够具体,以便为每个分支指定责任人。
最常见的错误是照搬行业模板而不加以调整。专业再保险公司、互助养老基金与二级银行(Tier 2 bank)所面临的尾部风险截然不同,它们的分类体系理应有所区别。
2. 风险偏好与风险容忍度
风险偏好(risk appetite)是组织为追求其战略而愿意承担的风险数量与类型。风险容忍度(risk tolerance)则是围绕该水平可接受的波动范围。风险偏好声明应当简短到董事会成员能够记住,同时又足够具体,能够真正约束实际决策。
良好的偏好度量指标应尽可能量化:例如一年内突破监管资本比率的最大概率、1/200年经济损失的上限、对单一交易对手或地区的最大集中度限制。较为软性的表述——例如“我们不能容忍声誉受损”——只有在配以强制升级的硬性触发条件时才有意义。
3. 关键风险指标
关键风险指标(Key Risk Indicators, KRI)是仪表盘上的预警灯。它们与关键绩效指标(KPI)的区别在于,KRI衡量的是敞口与脆弱性,而非业绩结果。良好的KRI应具有前瞻性、能够快速更新,并明确对应到偏好阈值,使得一旦发生突破就能自动触发既定应对措施。
例如偿付能力比率走势、压力情景下的流动性覆盖率、前二十大交易对手敞口、模型漂移统计指标,以及关键控制职能的人员流动率。需要避免的陷阱是仪表盘上堆积了六十项无人阅读的指标——应挑选真正能够改变决策的十二项左右。
4. 治理与三道防线
三道防线模型——业务部门自身承担、独立风险监督、内部审计——是一个有用的骨架,但不能替代文化。真正重要的是:第二道防线是否拥有说“不”的实际权力,第一道防线是否真正承担风险责任而非将其转嫁,以及董事会是否足够频繁地接触到未经过滤的信息以便及时介入。
一个健康的治理节奏通常包括:每月一次的高管风险委员会、每季度一次的董事会风险委员会、每年一次的自我风险与偿付能力评估(Own Risk and Solvency Assessment, ORSA)或同等机制,以及针对新兴议题的临时深度研讨。文书工作本身并不重要,重要的是这些会议是否真正改变了决策。
5. 风险文化
文化是最难建立、也最容易被侵蚀的组成部分。它体现在无人监督时所做出的种种细小决定之中:交易员是否会主动报告限额突破,承保人是否会放弃一笔定价失误的交易,项目经理是否会上报控制缺口。文化应通过行为来衡量,而不是通过年度员工调查的结果来衡量。
将ERM与战略相衔接
一个能够创造价值的ERM计划与一个消耗资源的ERM计划之间,最大的区别在于它是否真正嵌入了战略决策。这意味着:
- 资本配置。 各业务单元获得的资本预算须与企业整体风险偏好保持一致,其回报应按风险调整基础进行衡量。
- 并购与新产品。 每一项重大举措在提交董事会审批之前(而非之后)都须经过风险评估。
- 情景规划。 每年都应针对少数“严重但可能发生”的情景对战略进行压力测试,并事先就每种情景商定管理层应对行动。
- 薪酬机制。 高管的浮动薪酬应体现经风险调整后的业绩,并对重大失误设有扣减(malus)与追回(clawback)机制。
当ERM是在战略制定之后被“附加”上去的,它就会沦为一项报告性工作。而当ERM能够塑造战略本身时,它就会成为竞争优势的来源——因为最了解自身风险的组织,正是那些能够最有信心地承担风险的组织。
常见的失败模式
在咨询项目中,反复出现的失败模式屈指可数:
- 合规导向。 ERM被设计为满足监管要求,而非服务于业务本身,业务部门则悄然对其置之不理。
- 过度依赖模型。 单一的经济资本模型被当作“真理”对待,其局限性在验证周期之间被逐渐遗忘。
- 偏好虚高。 风险偏好声明被撰写成迁就业务已经在做的事情,而不是用以约束这些行为。
- 报告作秀。 仪表盘做得很漂亮,却没有带来任何决策。检验标准很简单:上个季度风险委员会究竟改变了什么?
- 沉默的尾部风险。 气候转型、地缘政治割裂、人工智能模型风险等新兴风险仅仅在附录中被提及,却从未真正纳入资本或情景框架。
一个务实的起点
如果您正在构建或重建一套ERM框架,实践中行之有效的顺序是:
- 在董事会层面就三到五项真正可能阻碍战略实现的风险达成一致意见。
- 撰写一页纸的风险偏好声明,紧扣这些风险,并尽可能设定量化限额。
- 识别十到十五项能够及早预警偏好正承受压力的指标。
- 设定治理节奏,尤其关键的是设定升级触发条件。
- 在投入资金购置工具之前,先端到端地演练一次严重情景,包括事先商定的管理层应对行动。
除此之外的一切——热力图、GRC平台、包含四百个分支的分类体系——都是锦上添花的选项。但上述五个步骤则并非可有可无。
结语
ERM归根结底是关于在不确定性中做出更好决策。框架、委员会与各项指标,唯有在真正改变风险发生那一刻的行为时才具有意义。将ERM视为一种决策纪律、而非一项报告义务的董事会,最终将收获更少的意外、更高的资本效率,以及能够放心承担自己真正愿意承担的风险的自由。