风险管理作业指导书_第1页
风险管理作业指导书_第2页
风险管理作业指导书_第3页
风险管理作业指导书_第4页
风险管理作业指导书_第5页
已阅读5页,还剩19页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

风险管理作业指导书1适用范围本指导书适用于公司各业务板块(生产制造、项目交付、市场拓展、供应链管理、数字化建设、财务管理、人力资源管理、行政后勤等)全生命周期的风险管理工作,覆盖战略级、业务级、操作级三个层级的风险识别、评估、应对、监控全流程,为各部门、各项目组开展风险管理工作提供统一标准与操作指引。2术语与定义2.1风险:指未来的不确定性对公司实现经营目标的影响,包括正向影响(机会)与负向影响(威胁),本指导书未特殊说明时均指向负向风险。2.2风险事件:指风险因素触发后实际发生的、对目标造成影响的具体事件。2.3风险偏好:公司为实现经营目标愿意承担的风险类型及最大风险承受程度,由董事会审议后每年发布。2.4风险容忍度:针对具体目标设定的可接受的风险偏离范围,是风险偏好的量化落地指标。2.5剩余风险:采取风险应对措施后仍然存在的风险。2.6风险所有者:指对特定风险的识别、评估、应对、监控承担首要责任的岗位或部门。3风险管理基本原则3.1战略导向原则:所有风险管理活动需围绕公司年度战略目标与中长期发展规划开展,优先保障核心战略目标落地,不得脱离业务实际设置冗余管理要求。3.2全员参与原则:风险管理不是风控部门的独立职责,各岗位员工均是所在业务环节的第一风险责任人,需主动识别、上报岗位相关风险。3.3全流程覆盖原则:风险管理需嵌入业务全生命周期,从需求调研、方案设计、落地执行到收尾复盘的每个环节均需设置风险管控节点,避免管控盲区。3.4成本效益原则:风险应对措施的投入成本需低于风险发生后的预计损失,特殊战略类风险可适当放宽成本要求,但需单独提交管理层审批。3.5动态迭代原则:风险管理标准、风险清单、应对措施需根据内外部环境变化每季度更新一次,重大政策调整、业务转型时需即时开展风险重评。4组织职责与分工4.1董事会风险管理委员会审议公司年度风险管理战略、风险偏好与容忍度指标,审批重大风险(等级为“极高”)的应对方案;每季度听取管理层风险管理工作汇报,对风险管理体系有效性进行评估,每年向董事会提交年度风险管理工作报告;决策风险管理相关的重大资源投入、制度修订、问责事项。4.2风险管理部(牵头部门)制定、更新风险管理相关制度、流程、工具模板,组织各部门开展风险管理技能培训,每年至少开展2次全公司范围的风险管理专项培训;统筹全公司风险识别、评估工作,汇总各部门上报的风险信息,建立公司级风险库,每月更新风险动态台账;跟踪重大风险、重要风险的应对进度,每季度组织开展风险管控效果复盘,向风险管理委员会提交季度风险报告;参与重大项目立项、重要合同评审、重大决策论证,出具独立风险评估意见,对未通过风险评审的事项具有一票否决权(需报风险管理委员会备案);每年12月组织开展全公司风险管理体系有效性评价,提出体系优化建议。4.3各业务部门/项目组部门负责人是本部门风险管理第一责任人,需指定1名兼职风险管理员,负责对接风险管理部的日常工作;按照本指导书要求完成本部门/项目组的风险识别、评估工作,按时上报风险信息,不得迟报、瞒报、漏报风险;制定本部门/项目组所负责风险的应对措施,明确责任人与完成时限,推动应对措施落地,每月向风险管理部报送风险应对进度;对本部门/项目组的风险事件开展rootcause分析,落实整改要求,避免同类风险重复发生;组织本部门内部的风险管理日常学习,提升全员风险意识。4.4内部审计部每年对风险管理体系运行情况开展独立审计,检查风险管理流程执行的合规性、应对措施的有效性,出具审计报告并跟踪问题整改;对重大风险事件开展专项审计,界定责任主体,提出问责建议。4.5人力资源部将风险管理工作成效纳入部门与个人绩效考核,考核权重不低于部门年度绩效的15%;配合风险管理部开展风险管理相关培训,将风险意识、风险管控技能纳入新员工入职培训必修内容。5风险管理全流程操作要求5.1风险识别5.1.1识别时机常规识别:各部门每季度首月5日前完成本季度常规风险识别,每年12月20日前完成下一年度全面风险识别;专项识别:新项目立项后10个工作日内、重大政策发布后5个工作日内、业务流程重大调整后7个工作日内、发生重大风险事件后3个工作日内,必须开展专项风险识别。5.1.2识别维度需覆盖内外部全维度风险,不得遗漏核心风险点:1.外部环境维度:包括政策法规变化(如行业监管政策调整、税收政策变化、环保标准升级等)、市场环境变化(如竞争对手推出颠覆性产品、上游原材料价格大幅波动、下游客户需求萎缩等)、自然灾害与公共事件(如地震、火灾、疫情、供应链中断等)、金融环境变化(如汇率大幅波动、融资成本上升、货币政策收紧等);2.内部运营维度:包括战略落地风险(如战略目标拆解不合理、资源配置不足、核心业务板块增长不及预期等)、业务操作风险(如生产安全事故、产品质量缺陷、项目交付延期、客户投诉等)、财务风险(如现金流断裂、应收账款逾期、预算超支、税务合规问题等)、人力资源风险(如核心人才流失、关键岗位空缺、劳动纠纷等)、技术风险(如核心技术泄密、数字化系统宕机、技术研发失败等)、合规风险(如行政处罚、知识产权侵权、合同违约等)、声誉风险(如负面舆情、品牌形象受损等)。5.1.3识别方法各部门可根据业务场景选择适用的识别方法,鼓励组合使用多种方法提升识别全面性:1.头脑风暴法:由部门负责人牵头,组织核心岗位员工、业务骨干开展集中研讨,梳理本部门业务全流程的潜在风险点,研讨记录需留存归档;2.历史事件回溯法:整理公司近3年发生的同类风险事件、行业内典型风险案例,结合本部门业务实际推导潜在风险;3.流程分析法:绘制本部门核心业务流程图,对每个流程节点的输入、输出、操作要求逐一拆解,识别节点可能存在的偏差风险;4.专家访谈法:针对技术类、合规类等专业性较强的领域,访谈内部技术专家、外部法律顾问、行业顾问,获取专业风险判断;5.风险检查表法:使用风险管理部发布的通用风险检查表(见附件1),结合本部门业务特点补充个性化检查项,逐一核对识别风险。5.1.4识别输出风险识别完成后,需填写《风险识别登记表》(见附件2),内容包括但不限于:风险编号、风险名称、风险描述、风险所属类别、风险触发因素、风险影响范围、初步判断的风险所有者。各部门需在识别完成后3个工作日内将登记表报送至风险管理部。5.2风险评估风险评估包括可能性评估、影响程度评估、风险等级判定三个环节,所有识别出的风险均需完成评估,不得仅上报风险不做评估。5.2.1可能性评估按照风险发生的概率划分为5个等级,评估标准如下:可能性等级等级定义发生概率区间参考判断标准5(极高)几乎确定发生≥90%业务流程存在明显漏洞,未设置任何管控措施,过去1年同类事件发生≥3次4(高)很可能发生60%-90%管控措施不完善,过去1年同类事件发生1-2次,行业内普遍存在该类风险3(中)可能发生30%-60%有基础管控措施但存在部分缺陷,过去3年同类事件偶有发生2(低)不太可能发生5%-30%管控措施相对完善,历史上未发生过同类事件,仅在极端情况下可能触发1(极低)几乎不可能发生<5%管控措施完善,无触发条件,行业内也极少发生该类事件从战略影响、财务损失、运营中断、合规处罚、声誉损害五个维度综合评估,按照影响程度从高到低划分为5个等级,评估标准如下:影响等级战略影响财务损失运营中断合规处罚声誉损害分值5(极严重)导致公司年度战略目标无法达成,影响中长期发展规划落地直接损失≥1000万元,或间接损失≥5000万元核心业务全线中断≥72小时,无法通过备用方案恢复被吊销相关业务资质、责令停产停业,或单笔罚款≥100万元引发全国性负面舆情,主流媒体集中报道,品牌形象严重受损,客户流失率≥10%54(严重)影响核心业务板块年度目标达成,目标完成率预计下降≥20%直接损失300-1000万元,或间接损失1000-5000万元核心业务局部中断24-72小时,备用方案可部分恢复运营受到较重行政处罚,单笔罚款10-100万元引发区域/行业性负面舆情,行业媒体集中报道,客户流失率3%-10%43(中等)影响部门年度目标达成,目标完成率预计下降10%-20%直接损失50-300万元,或间接损失100-1000万元非核心业务中断4-24小时,不影响核心业务正常运行受到一般行政处罚,单笔罚款1-10万元小范围负面舆情,仅被个别地方媒体/自媒体报道,客户流失率<3%32(较轻)对部门年度目标影响较小,目标完成率下降<10%直接损失10-50万元,或间接损失10-100万元局部业务中断≤4小时,可快速恢复被监管部门出具警示函、责令整改,无罚款或罚款<1万元无公开舆情,仅少量客户投诉,未造成品牌负面影响21(轻微)不影响任何目标达成直接损失<10万元无运营中断无合规处罚无任何负面影响15.2.3风险等级判定采用“风险矩阵法”判定最终风险等级,风险值=可能性分值×影响程度分值,按照风险值划分为四个等级:1.极高风险(红色预警):风险值≥15分,或可能性≥4分且影响程度≥4分;2.高风险(橙色预警):风险值10-14分,或可能性≥3分且影响程度≥3分;3.中风险(黄色预警):风险值5-9分;4.低风险(蓝色预警):风险值1-4分。5.2.4评估输出各部门完成风险评估后,需更新《风险识别登记表》中的可能性、影响程度、风险值、风险等级字段,形成《风险评估台账》报送风险管理部。风险管理部需对各部门上报的风险等级进行复核,对等级判定不准确的风险需退回重评,5个工作日内完成全公司风险台账汇总,形成《公司季度风险清单》。5.3风险应对所有识别评估后的风险均需制定针对性应对措施,不得出现“无应对措施”“待研究”等模糊表述,应对措施需符合“可落地、可验证、可考核”的要求。5.3.1应对策略选择根据风险等级与业务实际,选择适用的应对策略:1.风险规避:针对极高风险且无法通过其他措施降低风险的,主动放弃或调整相关业务活动,终止风险暴露。例如:放弃不符合监管要求的业务项目、停止使用存在重大安全隐患的生产设备等;2.风险降低:通过采取管控措施降低风险发生的可能性或减少风险发生后的影响程度,是最常用的应对策略。例如:完善业务流程管控节点、开展员工操作技能培训、设置冗余备用方案等;3.风险转移:通过合同约定、购买保险、业务外包等方式,将风险的全部或部分转移给第三方承担。例如:购买安全生产责任险、将高风险的运输业务外包给具备资质的第三方物流企业、在合同中明确风险分担条款等;4.风险承受:针对低风险且应对成本高于风险损失的,可主动接受风险,无需采取额外管控措施,仅需做好日常监控。风险承受方案需提前报风险管理部备案,极高风险、高风险不得采用风险承受策略。5.3.2应对措施制定要求1.责任到人:每一项应对措施必须明确唯一的责任人和协同责任人,避免责任推诿;2.明确时限:应对措施需明确具体的完成时间节点,分阶段推进的措施需设置里程碑节点;3.资源匹配:针对风险应对所需的资金、人员、技术资源,需在应对方案中明确需求,报管理层审批后优先配置;4.分级审批:低风险应对措施:由部门负责人审批后生效,报风险管理部备案;中风险应对措施:由部门负责人审核后,报分管高管审批生效,报风险管理部备案;高风险应对措施:由分管高管审核后,报总经理审批生效,风险管理部留存归档;极高风险应对措施:由总经理审核后,报董事会风险管理委员会审批生效,风险管理部留存归档。5.3.3应对输出各部门需在风险评估完成后10个工作日内制定《风险应对计划表》(见附件3),内容包括风险编号、风险名称、风险等级、应对策略、具体应对措施、责任人、完成时限、所需资源、验证标准。应对计划审批通过后需同步报送风险管理部,风险管理部负责对高风险及以上等级的应对计划进行可行性复核,对措施不可行的需退回调整。5.4风险监控与预警5.4.1监控职责划分极高风险、高风险:由风险管理部牵头监控,风险所属部门每周报送应对进度与风险变化情况;中风险:由风险所属部门负责人牵头监控,每两周向风险管理部报送进度;低风险:由风险所属部门兼职风险管理员牵头监控,每月向风险管理部报送进度。5.4.2风险预警指标设置针对每一项风险需设置明确的预警阈值,作为风险触发的预警信号,预警阈值需量化可监测,避免定性描述。示例如下:应收账款逾期风险:预警阈值为“单个客户逾期金额≥50万元或逾期天数≥30天”;项目交付延期风险:预警阈值为“项目进度滞后≥10%且无赶工方案”;原材料供应风险:预警阈值为“核心原材料库存可用天数≤7天且无替代供应商”;核心人才流失风险:预警阈值为“季度核心岗位员工离职率≥5%”。5.4.3预警响应流程1.风险监控责任人发现风险指标达到预警阈值后,需在1小时内将预警信息报送至风险管理部与部门负责人,不得迟报;2.风险管理部收到预警信息后2小时内完成预警等级核实,向风险所属部门下达《风险预警通知书》,明确响应要求与处置时限;3.风险所属部门需在收到通知书后4小时内制定临时处置方案,快速降低风险影响,属于极高风险预警的需同步启动应急预案;4.预警处置完成后,风险所属部门需在2个工作日内提交《预警处置报告》,说明处置过程、处置效果、根本原因分析、后续改进措施,风险管理部负责验证处置效果,确认风险解除后下达《预警解除通知书》。5.4.4动态更新要求各部门需每月对负责的风险开展一次重评,评估风险可能性、影响程度的变化情况,调整风险等级与应对措施;当发生重大内外部环境变化时,需即时开展重评,重评结果需在2个工作日内报送风险管理部。风险管理部每月更新公司风险台账,在月度经营例会上通报风险动态。5.5风险事件处置与复盘5.5.1事件上报要求风险事件发生后,现场责任人需第一时间向部门负责人上报,部门负责人需按照以下时限要求报送:一般风险事件(影响等级1-2级):2小时内报送至风险管理部;较大风险事件(影响等级3级):1小时内报送至风险管理部与分管高管;重大及特别重大风险事件(影响等级4-5级):30分钟内报送至风险管理部、总经理、董事长,不得瞒报、漏报、迟报,否则严肃追究相关责任人责任。上报内容需包括:事件发生时间、发生地点、当前状态、已采取的处置措施、预计影响范围、需要协调的资源。5.5.2应急处置1.重大及特别重大风险事件发生后,需立即启动公司级应急预案,由总经理牵头成立应急处置小组,统一指挥处置工作;2.处置过程中需按照“先控制影响、再排查原因、最后整改优化”的原则,优先保障人员安全、减少财产损失、降低对业务的影响,防止事件扩大;3.应急处置过程中的所有决策、行动、沟通内容均需留存书面记录,作为后续复盘与责任界定的依据。5.5.3复盘与整改1.风险事件处置完成后5个工作日内,由风险管理部牵头组织开展事件复盘,采用“5Why分析法”明确根本原因,界定责任主体;2.风险所属部门需在复盘完成后10个工作日内制定整改方案,明确整改措施、责任人、完成时限,报送风险管理部跟踪落地;3.风险管理部需将同类事件的原因、整改措施更新至风险库,向全公司发布风险警示,避免同类事件重复发生。6风险管理考核与问责6.1考核内容风险管理工作纳入部门年度绩效考核,具体考核维度及权重如下:1.风险管理流程执行情况(30%):考核风险识别、评估、上报的及时性、全面性、准确性,出现迟报、漏报的每次扣5-10分;2.风险应对落地情况(40%):考核风险应对措施的完成率、有效性,应对措施未按计划落地的每项扣5-15分,因应对不力导致风险升级的加倍扣分;3.风险事件发生情况(30%):年度内未发生本部门责任导致的重大及以上风险事件得满分,发生1起较大风险事件扣20分,发

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论