如何创建风险评估流程

如何设计一条风险评估流程:先商定评估标准和风险偏好再打分,把风险写成原因、事件与后果,对固有风险和剩余风险分别打分,并让风险接受走审批。

运作方式

  1. 把标尺和风险偏好写下来

    用具体的口径定义可能性和影响的各个等级——金额、停机时长、伤害、监管后果——并说明超过哪条界线的风险必须应对而不能接受。只留在制度文件里的标准,会被凭记忆近似套用,两位评估人从同样的事实得出不同分数,正是这么来的。

  2. 和实际做事的人一起识别

    把识别做成一次有一线员工参与的集体活动,并辅以事件历史和审计历史。一个人在办公桌前完成的识别,会漏掉只有实操者才看得见的风险,而事后再仔细的打分,也补不回一项从未被写下来的风险。

  3. 强制使用原因—事件—后果的格式

    把每一条都改写成“X 可能导致 Y,进而造成 Z”。这样做之后多数登记册都会变短,因为若干条目其实是同一项风险从不同角度的描述——而留下来的那些,变得可以评估了。

  4. 先给固有风险打分,再把功劳记给控制措施

    把两个分数保持为两个独立的步骤。随后分别评价控制措施的设计和运行有效性,因为一项设计精良却没人执行的控制措施一文不值,而假定并非如此的登记册,乐观得让你看不出来。

  5. 定下风险接受的审批层级

    写明在每个分数区间内谁可以接受风险,并要求把接受记录到具体的人名下。正是这一条规则,能防止登记册里塞满因为没人有时间应对而被默认接受的风险。

  6. 给每条记录一位责任人和一个复评触发条件

    一位具名的风险责任人——而不是一个部门——以及条目上的复评日期,再加上事件触发条件:一次事故、一次供应商变更、一套新系统、一项审计发现。只做年度复审的登记册,描述的是去年。

常见问题

风险评估流程包含哪些步骤?

确定范围与标准,识别风险,把每一项描述为原因、事件与后果,分析可能性与影响,把剩余状态与风险偏好相对照,选择应对方式,并指定责任人和复评日期。ISO 31000 把识别、分析和评价归入风险评估,应对则紧随其后。正是这个顺序让结果具备可比性:标准先于打分,描述先于分析,评价先于任何人提出控制措施。

固有风险与剩余风险有什么区别?

固有风险是尚未把现有控制措施计入之前的敞口;剩余风险是计入之后剩下的部分。两者都打分,控制措施才看得见——一项固有风险高、剩余风险低的风险,是被某个具体的东西压住的;如果那个东西是由一个人执行的一道人工检查,那么最好在他离职之前就知道。只记录剩余分数的登记册,回答不了哪些控制措施是承重的。

风险应对有哪四种方式?

降低(增加或加强控制措施)、转移(保险、合同条款、外包)、规避(停止或改变该项活动)以及接受(明知而承担)。接受是一个真实的选项,并且需要一位审批人:接受一项风险与无视一项风险的区别,在于有一位具备权限的具名人员,以及一份他做出该决定的记录。转移是被高估得最厉害的一种——保险转移的是财务后果,很少能转移运营或声誉上的后果。

风险应该多久复评一次?

按分数设定节奏,再加上事件触发条件。对分数较低的风险,每年一次是合理的基线,对接近风险偏好界线的风险则每季度一次;但触发条件更重要:一家新供应商、一次系统变更、一次事故、一项监管变化或一项审计发现,都应当把受影响的条目提前拉出来复评。只做计划性复评,意味着登记册在写下的那天是准确的,之后一整年都在漂移。

流程图指南中的更多内容