風險管理中的行政步驟
風險管理是一系列旨在識別、評估、控制和監控風險以最大限度降低其對組織影響的流程。在實踐中,風險管理的成功不僅取決於機率計算或影響模型等技術分析,還取決於管理能力:組織如何制定政策、記錄步驟、分配角色以及確保持續跟進。
本文探討了系統性風險管理所涉及的行政步驟。這些步驟適用於各種類型的組織——公司、政府機構、學校、醫院,甚至非營利組織——因為風險管理從根本上強調流程秩序和問責制。
1. 確定風險管理的背景和目標
第一步管理工作是明確背景。組織需要定義風險管理的理由、範圍以及預期目標。這項背景至關重要,它能確保所有相關方都了解所涉及的風險以及流程的作用。
在行政層面上,此階段的結果通常會記錄在以下文件中:
風險管理的目標和範圍聲明
– 流程邊界(工作單元、地點、專案或特定活動)
– 與風險相關的成功標準和績效指標
如果沒有清晰的背景,風險管理過程很容易淪為形式主義的檢視清單,而不是決策工具。
2. 制定風險政策和框架
目標確定後,組織需要製定風險管理政策。該政策是指導所有衍生流程的主要準則。它也明確了領導層的承諾、需要建構的風險文化以及需要遵循的原則。
在行政管理方面,風險政策和框架通常包括:
– 風險管理原則(例如審慎、透明、永續性)
組織架構與風險通報機制
– 術語和風險類別的定義
– 風險政策與標準作業規程或其他管理系統(品質、K3、資訊安全、內部稽核)的關係
政策文件應易於取得和傳播,並定期審查以保持其相關性。
3. 明確角色、職責與權限
風險管理只有在各方角色明確的情況下才能有效。組織需要確定風險的承擔者、風險監控者、風險緩解措施的審批者、風險報告的負責人。
通常被指派的角色包括:
高階管理:制定方向、批准政策、提供資源
風險管理部門或秘書處:協調流程、撰寫報告、協助評估
風險所有者:直接對其工作領域內的風險負責的一方
– 內部稽核/風險委員會:進行獨立審查並提出建議
該決定應在法令、組織結構圖、RACI矩陣(負責、問責、諮詢、知情)或其他治理文件中予以說明。
4.進行結構化風險識別
風險識別是指識別可能阻礙目標實現的事件或情況的過程。在管理上,必須採用一致的方法進行識別,以便能夠比較不同部門和不同時期的結果。
常用的鑑別方法包括:
– 針對工作單元的定向腦力激盪
– 訪談和問卷調查
– 業務流程分析與標準作業程序
– 對已發生的事件/投訴進行評估
內部和外部環境分析
識別結果需要記錄在風險登記冊中,其中應包括風險描述、風險來源、受影響區域和責任方。
5. 風險評估:機率、影響和優先級
風險登記之後,下一步就是風險評估。在管理層面,組織必須制定明確的評估標準——例如,採用1到5的機率和影響等級——以避免評估完全主觀。
此階段通常準備的文件包括:
風險矩陣
– 風險標準及各層級定義
– 風險登記冊上每項風險評估說明
關鍵輸出是優先圖:哪些風險需要立即解決,哪些風險可以監控,哪些風險是可以接受的。
6. 確定風險因應策略
風險管理是指為降低風險發生的機率或影響,或控制其後果而採取的一系列決策和行動。通常,風險管理策略包括:
避免風險:停止引發風險的活動
降低風險(緩解):改善控制措施、程序或系統
風險轉移:保險、外包或某些合約
– 接受風險(接受):在監督和緊急應變計畫的指導下接受風險。
良好的管理要求記錄每項治療決策,包括決策依據、成本、時間安排和負責人。這通常會在風險治療計劃中列出,其中包括時間安排、指標和所需資源。
7. 整理支援文件並規範流程
風險控制措施失效往往並非因為其理念不好,而是因為缺乏標準化。因此,組織需要確保將所選的緩解措施轉化為清晰的操作文件。
佐證文件範例:
– 新的標準作業規程或修訂後的標準作業規程
工作說明
– 檢查表格、清單和日誌
最低服務標準或品質標準
與第三方簽訂的合約條款
這種標準化有助於確保風險控制不依賴個人,而是嵌入系統中。
8.溝通、社交和培訓
風險管理也包括有效的內部溝通。風險並非局限於單一部門;許多風險是跨職能的。因此,風險識別結果、優先排序和緩解計劃需要傳達給相關方。
常見的行政活動:
風險政策和程序的宣傳
– 風險登記冊和評估矩陣使用的培訓
定期通報組織面臨的主要風險
– 活動溝通和經驗教訓
目標是建立一種風險意識文化,在這種文化中,報告問題被視為一種改進措施,而不是需要掩蓋的錯誤。
9. 監測、評估和定期報告
風險是動態的。因此,風險管理必須持續監控。這一階段需要有效率的報告管理:誰負責報告、何時報告以及以何種格式報告。
監測可能包括:
– 緩解措施實施狀態(已完成、進行中、已延誤)
– 控制措施實施後風險水準的變化
– 因環境或專案變更而出現的新風險
事件、投訴或系統故障的趨勢
報告可以按月、按季度或根據需要進行。理想情況下,報告應重點突出領導層需要優先考慮的風險、障礙、建議和決策。
10. 審計、管理評審和持續改進
最後一步是確保整體風險管理系統持續改善。內部稽核或獨立評估有助於評估政策合規性和控制有效性。此外,管理評審可確保領導階層參與策略性風險相關決策。
持續改善通常透過以下方式實現:
調整風險保單和標準
改善識別和評估流程,使其更加準確
將風險管理與規劃和預算結合
– 採用技術(風險儀錶板、數位化報告系統)
透過這種改進循環,風險管理不再止步於一份文件,而是成為組織學習機制。
關閉
風險管理中的行政步驟是建構一致、負責且有效的風險管理流程的基礎。從確定背景、制定政策、分配角色到監控和審計——所有環節都相互關聯,並且都需要準確的文件記錄。
具備強大風險管理能力的組織能夠更好地應對不確定性,更快地回應變化,並更好地維持可持續的績效。歸根究底,風險管理不僅是避免問題,更是為了建構一個更成熟、更安全、更具可擴展性的工作系統。