風險評估流程圖

風險評估流程圖:界定範圍與準則、識別風險、為可能性與影響評分、判斷控制措施成效、四種應對方案,以及檢視循環。

運作方式

  1. 把泳道改成你們自己的管治結構

    把流程負責人、風險負責人、風險管理主管、專業範疇專家和風險委員會,換成你們實際擁有的角色。在規模較小的機構裡,風險管理主管和委員會本來就是同一個會議,把它們合併比留下一條一年只開一次會的泳道更誠實。令風險負責人與風險管理主管保持區分:一個承擔風險,另一個負責推進流程。

  2. 把你們的量表與風險胃納寫到準則那一步上

    填入你們真正在用的可能性與影響定義,包括每一級在金額、時間或傷害上代表甚麼,並寫明超出之後風險必須被應對而不可以被接受的那條門檻。活在另一份政策文件裡的準則只能憑記憶去估量——而這正是兩位評估人由同樣的事實得出不同分數的機制。

  3. 訂定識別方法以及誰必須出席

    決定風險是怎樣被浮現出來的——工作坊、訪談、檢查表、事故與審核歷史——以及誰必須在場。由一個人在辦公桌前完成的識別,會漏掉只有真正做這份工作的人才看得見的風險,而事後再仔細的評分,亦彌補不了一條根本無人寫下來的風險。

  4. 先為固有風險評分,再為控制措施計分

    像圖裡那樣,把固有分數和剩餘分數保持為兩個獨立的步驟。只評剩餘狀態會掩蓋你們的安全餘量有多少壓在某一項控制措施上,而一旦那項控制出現變化,登記冊立刻就沒有用。把控制措施的設計有效性和執行有效性分開評:設計再好卻無人執行的控制,一文不值。

  5. 寫明接受一項風險所需的審批層級

    接受是一種正當的應對,亦是被濫用得最多的一種,因為它同時亦是「無人採取行動」時會發生的事。寫下每個評分區間由誰可以接受一項風險,並要求這項接受記在一個具體的名字上。正是這一條規則,可以防止登記冊堆滿被預設接受的風險。

  6. 設定檢視觸發條件,並令這張圖保持版本化

    按評分區間選定檢視節奏,再加上事件觸發條件——一宗事故、一次供應商變更、一套新系統、一項審核發現。把檢視日期記在登記冊條目上,而不是記在某個人的日曆裡。把流程圖本身置於版本控制之下並保留其批准紀錄,這樣評估人和檢視人才是由同一套議定方法出發。

常見問題

風險評估流程包含哪些步驟?

確立範圍與準則,識別風險,把每一條描述成成因、事件與後果,分析可能性與影響,對照你們的風險胃納評價剩餘狀態,選擇一種應對,然後設定負責人與檢視日期。ISO 31000 把中間三步合稱為風險評估——識別、分析、評價——應對隨後進行。正是這個次序令結果變得可以比較:準則先於評分,描述先於分析,評價先於任何人開始提出控制措施。

固有風險和剩餘風險有甚麼分別?

固有風險是把現有控制措施計分之前的風險暴露;剩餘風險是計分之後餘下的部分。兩個都評分,才可以令控制措施變得可見——一條固有分數高而剩餘分數低的風險,是被某樣東西按住的,而如果那樣東西是由一個人執行的一道人手檢查,你們會想知道。只記錄剩餘分數的登記冊看上去令人安心,卻沒有辦法告訴你們哪些控制措施是承重的。

風險應對的四個選項是甚麼?

降低(增加或強化控制措施)、轉移(保險、合約條款、外判)、迴避(停止或改變該項活動),以及接受(在知情的前提下承擔這項風險)。接受是一個真實的選項,而且需要一位批核人:接受一項風險與無視一項風險的分別,在於有一位具名的、有權承擔它的人,以及一條「他確實這樣做了」的紀錄。轉移是最常被高估的選項——保險轉移的是財務後果,很少可以轉移營運或聲譽上的後果。

風險評估應該多久檢視一次?

按分數決定節奏,再加上事件觸發條件。對分數較低的風險,一年一次是常見的基準;對接近胃納門檻的風險,則是每季甚至更頻密。觸發條件比日曆更重要:一家新供應商、一次系統變更、一宗事故、一項法規變化或一條審核發現,都應該把受影響的條目提前拉出來。只按計劃檢視的登記冊,只在寫下它的那一日是準確的,接下來的一整年都在悄悄漂移。

使用此範本

流程圖範本的更多內容