风险管理中的行政步骤
风险管理是一系列旨在识别、评估、控制和监控风险以最大限度降低其对组织影响的流程。在实践中,风险管理的成功不仅取决于概率计算或影响模型等技术分析,还取决于管理能力:组织如何制定政策、记录步骤、分配角色以及确保持续跟进。
本文探讨了系统性风险管理所涉及的行政步骤。这些步骤适用于各种类型的组织——公司、政府机构、学校、医院,甚至非营利组织——因为风险管理从根本上强调流程秩序和问责制。
1. 确定风险管理的背景和目标
第一步管理工作是明确背景。组织需要定义风险管理的理由、范围以及预期目标。这一背景至关重要,它能确保所有相关方都了解所涉及的风险以及风险管理流程的作用。
在行政层面上,这一阶段的结果通常会记录在以下文件中:
– 宗旨和范围声明 管理风险
– 流程边界(工作单元、地点、项目或特定活动)
– 与风险相关的成功标准和绩效指标
如果没有清晰的背景,风险管理过程很容易沦为形式主义的检查清单,而不是决策工具。
2.制定风险政策和框架
目标确定后,组织需要制定风险管理政策。该政策是指导所有衍生流程的主要准则。它还明确了领导层的承诺、要构建的风险文化以及必须遵循的原则。
在行政管理方面,风险政策和框架通常包括:
– 风险管理原则(例如审慎、透明、可持续性)
组织结构和风险报告机制
– 术语和风险类别的定义
– 政策关系 风险 标准操作规程或其他管理体系(质量、K3、信息安全、内部审计)
政策文件应易于获取和传播,并定期审查以保持其相关性。
3. 明确角色、职责和权限
风险管理只有在各方角色明确的情况下才能有效。组织需要确定风险的承担者、风险监控者、风险缓解措施的审批者以及风险报告的负责人。
通常分配的角色包括:
高层管理:制定方向、批准政策、提供支持 资源
风险管理部门或秘书处:协调流程、编写报告、协助评估
风险所有者:直接对其工作领域内的风险负责的一方
– 内部审计/风险委员会:开展独立审查并提出建议
该决定应在法令、组织结构图、RACI矩阵(负责、问责、咨询、知情)或其他治理文件中予以说明。
4.开展结构化风险识别
风险识别是指识别可能阻碍目标实现的事件或情况的过程。在管理上,风险识别必须采用一致的方法,以便能够比较不同部门和不同时期的结果。
常用的鉴别方法包括:
– 针对工作单元的定向头脑风暴
– 访谈和问卷调查
– 业务流程分析和标准操作程序
– 对已发生的事件/投诉进行评估
内部和外部环境分析
识别结果需要记录在风险登记册中,其中应包括风险描述、风险来源、受影响区域和责任方。
5. 风险评估:概率、影响和优先级
风险登记之后,下一步就是风险评估。在管理层面,组织必须制定明确的评估标准——例如,采用1到5的概率和影响等级——以避免评估完全主观。
此阶段通常准备的文件包括:
风险矩阵
– 风险标准及各级别定义
– 风险登记册上每项风险评估说明
关键输出是优先级图:哪些风险需要立即解决,哪些风险可以监控,哪些风险是可以接受的。
6. 确定风险应对策略
风险管理是指为降低风险发生的概率或影响,或控制其后果而采取的一系列决策和行动。通常,风险管理策略包括:
避免风险:停止引发风险的活动
降低风险(缓解):改进控制措施、程序或系统
风险转移:保险、外包或某些合同
– 接受风险(接受):在监督和应急预案的指导下接受风险。
良好的管理要求记录每一项治疗决策,包括决策依据、成本、时间安排和责任人。这通常会在风险治疗计划中列出,其中包括时间安排、指标和所需资源。
7. 整理支持文件并规范流程
风险控制措施失效往往并非因为其理念不好,而是因为缺乏标准化。因此,组织需要确保将所选的缓解措施转化为清晰的操作文件。
佐证文件示例:
新的标准操作规程或修订后的标准操作规程
工作说明
– 检查表格、清单和日志
最低服务标准或质量标准
与第三方签订的合同条款
这种标准化有助于确保风险控制不依赖于个人,而是嵌入到系统中。
8.沟通、社交和培训
风险管理也包括有效的内部沟通。风险并非局限于单一部门;许多风险是跨职能的。因此,风险识别结果、优先级排序和缓解计划需要传达给相关方。
常见的行政活动:
风险政策和程序的宣传
– 风险登记册和评估矩阵使用方面的培训
定期通报组织面临的主要风险
– 事件沟通和经验教训
目标是建立一种风险意识文化,在这种文化中,报告问题被视为一种改进措施,而不是需要掩盖的错误。
9. 监测、评估和定期报告
风险是动态的。因此,风险管理必须持续监控。这一阶段需要高效的报告管理:谁负责报告、何时报告以及以何种格式报告。
监测可能包括:
– 缓解措施实施状态(已完成、进行中、已延误)
– 控制措施实施后风险水平的变化
– 由于环境或项目变化而出现的新风险
事件、投诉或系统故障的趋势
报告可以按月、按季度或根据需要进行。理想情况下,报告应重点突出领导层需要优先考虑的风险、障碍、建议和决策。
10. 审计、管理评审和持续改进
最后一步是确保整体风险管理体系持续改进。内部审计或独立评估有助于评估政策合规性和控制有效性。此外,管理评审可确保领导层参与战略性风险相关决策。
持续改进通常通过以下方式实现:
调整风险政策和标准
改进识别和评估流程,使其更加准确
将风险管理与规划和预算相结合
– 采用技术(风险仪表盘、数字化报告系统)
通过这种改进循环,风险管理不再止步于一份文件,而是成为一种组织学习机制。
关闭
风险管理中的行政步骤是构建一致、负责且有效的风险管理流程的基础。从确定背景、制定政策、分配角色到监控和审计——所有环节都相互关联,并且都需要准确的文档记录。
具备强大风险管理能力的组织能够更好地应对不确定性,更快地响应变化,并更好地保持可持续的绩效。归根结底,风险管理不仅仅是避免问题,更是为了构建一个更成熟、更安全、更具可扩展性的工作系统。