从英国巴林银行、美国安然公司、世通公司到雷曼兄弟等国际知名公司相继暴露出严重的财务失败事件,加强公司治理、内部控制和风险管理控制的呼声愈来愈高。
在我国,风险管理控制是企业管理中一个相对薄弱的环节,风险意识不强、风险管理控制工作薄弱,是企业发生重大风险事件的重要原因。2006年6月,国资委制定并发布了,对于建立健全风险管理控制长效机制,推动风险管理控制工作具有一定的意义。2008年6月财政部发布企业内部控制基本规范,强调企业应当建立实施风险评估程序。然而,在我国企业内部控制与风险管理控制,尚存在许多问题,在工作实践中,就内部控制与风险管理控制的关系,多种观点并存。有的认为风险管理控制包括内部控制,有的认为内部控制包括风险管理控制,还有的认为内部控制就是风险管理控制。
风险管理控制与内部控制是两个不同的概念范畴,在企业管理中,二者同时存在并相互依存,存在着必然的内在联系,而不是相互包含的关系,更不是简单等同关系。
企业内部控制是以专业管理制度为基础,以防范风险、有效监管为目的,通过全方位建立过程控制体系、描述关键控制点和以流程形式直观表达生产经营业务过程而形成的管理规范。内部控制包括控制环境、风险评估、控制活动、信息与沟通、监控等五个相互联系的要素。
风险管理控制又名危机管理,是指生产过程中,风险管理控制部门对可能遇到的各种风险因素进行识别、分析、评估,以最低成本实现最大的安全保障的过程(风险管理控制是一个过程,由风险的识别、量化、评价、控制、监督等过程组成)。
内部控制与风险管理控制的主要区别在于,目的不同、目标不同、作用不同和发挥作用的环境不同。根据对企业的考察分析,认为应该从以下几个方面发现风险,控制风险。
第一、风险管理控制的目的是要及时地发现风险、预测风险以及防止风险可能造成的不良影响,并设法把这种不良影响控制在最低的程度上。而内部控制是企业内部采取的风险管理控制流程规范,仅仅是管理的一项职能,只是对目标的制定过程进行评价,主要是通过事后和过程的控制来实现其自身的目标。
第二、风险管理控制工作,注重防范和控制风险可能给企业造成损失和危害,同时把机会风险视为企业的特殊资源,通过对其管理,为企业创造价值,促进经营目标的实现。而内部控制则是以专业管理制度为基础,实施的遵循性控制活动,它无法防范管理层非理性风险和凌驾于管理制度以上的决策风险。
第三、企业开展全面风险管理控制工作是与其他管理工作紧密结合,在综合考虑内部环境和外部环境的情况下,把风险管理控制的要求融入企业管理和业务流程中。而内部控制则是在内部环境下,根据国家有关法律法规和企业章程,建立的公司治理结构和议事规则。风险管理控制是以应有的风险意识开展企业管理的各项工作,内部控制是开展各项工作应遵循的操作规范。
第四、全面风险管理控制,指企业围绕总体经营目标,通过在企业管理的各个环节和经营过程中执行风险管理控制的基本流程,培育良好的风险管理控制文化,建立健全全面风险管理控制体系,从而为实现风险管理控制的总体目标提供合理保证的过程和方法。内部控制的目标是合理保证企业经营管理合法合规、资产安全、财务报告及相关信息真实完整,提高经营效率和效果,促进企业实现发展战略。
从内部控制和风险管理控制的结构说,风险管理控制与内部控制的组成要素有五个方面是重合的,即控制环境、风险评估、控制活动、信息与沟通艺术、监督。两者存在着不可分离的内在联系。
第一、内部控制的最重要目的之一就是防范风险,没有风险防范这一既重要又明确的目的,内部控制的存在就大打折扣,至少发挥作用的空间会受到极大的限制。
第二、风险分为内部风险和外部风险,企业的内部风险普遍存在于生产经营的各个环节,如何识别、评估、分析风险,实施风险解决方案,必须采取一定的措施,风险信息的取得是实施风险管理控制的前提,收集不到风险信息,风险管理控制就无从谈起。而内部控制是通过全方位建立过程控制体系、描述关键控制点和以流程形式直观表达生产经营业务过程而形成的管理规范。内部控制这种嵌入式的工作方式,恰好为风险信息的收集提供了极大的方便,可见内部控制是作为风险管理控制的一种重要手段而存在的。
第三、风险管理控制是指生产过程中,风险管理控制部门对可能遇到的各种风险因素进行识别、分析、评估,以最低成本实现最大的安全保障的过程。从其过程看,风险得到控制是其最终目的,这恰是内部控制的最基本的作用所在。可见实施风险管理控制离不开内部控制这一强有力的工具。
第四、无论是内部控制还是风险管理控制,是一个全员全程参与的过程,实施内部控制和参与风险管理控制的主体是一致的,过程是一致的,它们的最终目的也是一致的。当我们在管理风险时,也正在实施控制,是一个协调统一的机制。
如何实施内部控制进行有效的风险管理控制,是摆在我们面前的首要任务。
第一、要创造良好的控制环境,注重建立具有风险意识的企业文化。在企业风险管理控制过程中,每一位员工要树立“风险无处不在”的理念,应当知道个人职责对公司风险有怎样的影响,以及在公司内部的作用和责任与他人有怎样的关系,这是企业风险管理控制的一个重要方面,也是充分有效开展风险管理控制工作进行的前提。
第二、要有强烈的风险意识和内控责任。风险管理控制的起点是风险识别,是进行有效风险管理控制的基础和关键。我们有责任对企业面临的各种风险进行识别,然后将风险进行分类,并追溯导致风险产生的各种因素。在全面风险管理控制框架下,风险识别的目标,就是要广泛、持续地收集与本企业风险和风险管理控制相关的内部、外部初始信息,发现企业面临的各种风险。
第三、要充分利用内控规范并使其得到不断地优化。内控规范是根据管理制度和操作流程,征求相关责任岗位意见的基础上制定的,使用内控规范是责任岗位执行人的本分,严格执行内控规范,使每项业务得到恰当处理,这样既提高了工作效率,又合理保障了企业整体目标的实现。
笔者认为,内部控制与风险管理控制是体制与机制的关系,仅有内部控制这个体制,而无风险管理控制的意识,则内控管理就是空架子,缺乏灵魂。有了风险管理控制意识,而无内部控制框架,则风险管理控制就失去了科学的管理手段,也易形成风险管理控制目标的缺失。