2025 信息技术 IT赋能服务业务过程外包(ITES-BPO)生存周期过程 第6部分:风险管理指南_第1页
2025 信息技术 IT赋能服务业务过程外包(ITES-BPO)生存周期过程 第6部分:风险管理指南_第2页
2025 信息技术 IT赋能服务业务过程外包(ITES-BPO)生存周期过程 第6部分:风险管理指南_第3页
2025 信息技术 IT赋能服务业务过程外包(ITES-BPO)生存周期过程 第6部分:风险管理指南_第4页
2025 信息技术 IT赋能服务业务过程外包(ITES-BPO)生存周期过程 第6部分:风险管理指南_第5页
已阅读5页,还剩27页未读, 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

信息技术IT赋能服务业务过程外包(ITES-BPO)生存周期过程第6部分:风险管理指南Informationtechnology—ITEnabledServices-BusinessProcessOutsourcing(ITES-BPO)lifecycleprocesses—Part6:GuidelinesonriskmanagementI前言 Ⅲ V 12规范性引用文件 13术语和定义 14风险管理原则 15风险管理框架 36风险管理过程 5 参考文献 Ⅲ本文件为规范类指导性技术文件。本文件按照GB/T1.1—2020《标准化工作导则第1部分:标准化文件的结构和起草规则》的规定起草。本文件是GB/T(Z)42749《信息技术IT赋能服务业务过程外包(ITES-BPO)生存周期过程》的第6部分。GB/T(Z)42749已经发布了以下部分:——第1部分:过程参考模型(PRM);——第2部分:过程评估模型(PAM);——第3部分:度量框架(MF)和组织成熟度模型(OMM);——第4部分:术语和概念;——第5部分:指南;——第6部分:风险管理指南;——第7部分:成熟度评估范例。本文件修改采用ISO/IECTS30105-6:2021《信息技术IT赋能服务业务过程外包(ITES-BPO)生存周期过程第6部分:风险管理指南》。文件类型由ISO/IEC的技术规范调整为我国的国家标准化指导性技术文件。本文件与ISO/IECTS30105-6:2021相比做了下述结构调整:——6.5和6.6对应ISO/IECTS30105-6:2021的第7章和第8章,以明确风险管理过程,避免——第5章、第6章概述层次调整,以适应我国的技术条件,增加可操作性。本文件与ISO/IECTS30105-6:2021的技术差异及其原因如下:——增加了规范性引用文件GB/T42749.4—2023(见第3章),以适应我国的技术条件,增加可操作性;——删除了规范性引用文件中的ISOGuide73(见第3章),以适应我国的技术条件,增加可操作性;——更改了图4,以便于更好地理解风险管理过程,消除歧义。本文件与ISO/IECTS30105-6:2021相比做了下列编辑性改动:——删除了4.1.1和4.1.2标题,将该部分内容整合到4.1,并将4.1.2第三自然段移至6.3.1;引言ITES-BPO服务包括向服务提供方分配一项或多项IT赋能服务的业务过程,由服务提供方通过合适的技术提供服务。服务提供方负责根据预定的可度量的绩效指标,管理、交付、改进和执行外包业务过程。ITES-BPO服务涵盖多样化的业务过程,例如财务、人员管理、行政管理、医疗护理、银行和金融服务、供应链管理、酒店和旅游、媒体、市场研究、数据分析、电信、生产加工等。这些服务将为全球的客户提供业务解决方案,并构成客户核心服务交付链中的有机组成部分。——从为客户执行ITES-BPO服务的服务提供方角度,提供了适用于ITES-BPO服务行业所有方面的标准,适用于在不同行业内根据合同为客户提供ITES-BPO服务的任何服务提供方;——涵盖了ITES-BPO服务的整个生存周期,明确了良好实践的过程;——改进性标准,执行ITES-BPO服务的服务提供方可以根据本文件进行过程能力差距评估和改进;——通用型标准,适用于所有类型和性质的ITES-BPO服务;——为客户和服务提供方带来明确的投资回报;——提高服务交付的一致性、质量和可预测性。ITES-BPO服务中涉及的主要机构及其关系见图1,其中包括客户、服务提供方和各层级的供应商。这与ISO/IEC20000-1:2018中8.3所述的供应链关系基本一致。供应商1客户服务提供方供应商2客户服务提供方主供应商3分包供应商3a图1ITES-BPO主要机构GB/T42749各部分之间的关系描述见图2。GB/T42749.4—2023术语和概念ISO/IEC33002:2015实施过程评估要求过程能力等级GB/T42749.1—2023GB/T42749.22023过程能力等级过程参考模型(PRM)过程评估模型(PAM)过程能力特征评分组织成熟度等级GB/T42749.3—2023组织成熟度等级度量框架(MF)和组织成熟度模型(OMM)GB/T42749.5—2023指南图2GB/T42749各部分之间的关系GB/T42749明确了服务提供方执行ITES-BPO生存周期的过程要求。它定义了计划、确立、实施、经营、监控、评审、维持和改进其服务的过程,拟由九个部分构成。——第1部分:过程参考模型(PRM)。目的在于提供过程参考模型,定义了ITES-BPO生存周期过程及其过程目的和过程成果。过程目的详细介绍了成功实施过程的结果,并为利益相关方带来投资回报。过程成果是可观察的实施结果,与客户和服务提供方获得的业务收益相匹配。——第2部分:过程评估模型(PAM)。目的在于提供执行过程评估的示例模型,该模型以 GB/T42749.1—2023中的过程参考模型为基础并且与之直接兼容。通过GB/T42749.1—2023外部过程参考模型提供过程维度。GB/T42749.2—2023的能力模型基于GB/T42749.3—2023中定义的过程能力度量框架。通过采纳过程绩效和过程能力的完整指标集,对ITES-BPO过程参考模型和过程能力度量框架进行扩充。——第3部分:度量框架(MF)和组织成熟度模型(OMM)。目的在于定义过程能力度量框架和组织成熟度模型,为评估过程能力等级和组织成熟度等级明确了评估方法,有助于组织使用模型进行过程能力等级和组织成熟度等级评估。——第4部分:术语和概念。目的在于定义GB/T42749的术语和概念并描述了GB/T42749第1部分~第5部分的关系,见图2,为过程剪裁和应用提供指南,有助于使用者了解并应用GB/T42749。——第5部分:指南。目的在于为使用GB/T42749提供指导,同时也为过程能力差距评估提供指导,有助于组织进行过程能力差距评估和过程改进。——第6部分:风险管理指南。目的在于提供服务提供方外包业务过程的风险管理实践指南,为服务提供方计划、确立、实施、运营、监控、评审、维持和改进其风险管理框架提供指导。——第7部分:成熟度评估范例。目的在于为使用GB/T42749提供成熟度评估范例,通过范例清晰展示GB/T42749第1部分~第3部分确定的评估方式和评估要求,与GB/T42749第1部分~第5部分配套使用,协助评估人员收集客观证据并确定过程能力等级和组织成熟度等级。——第8部分:ITES-BPO持续绩效改进。目的在于描述持续绩效改进评估法及其要素,是对GB/T42749.1—2023中已定义的持续改进过程的扩展,有助于ITES-BPO服务提供方的绩效改进。—第9部分:扩展数字化转型过程能力评估指南。目的在于规定ITES-BPO服务提供方在实施过程中需考虑的数字化转型基本要求,阐明提高组织数字化转型能力的关键驱动因素,同时为ITES-BPO组织的数字化转型提供了过程能力评估指导。1信息技术IT赋能服务业务过程外包(ITES-BPO)生存周期过程第6部分:风险管理指南本文件为ITES-BPO服务提供方提供了外包业务过程的风险管理实践指南,指导ITES-BPO服务提供方计划、确立、实施、运营、监控、评审、维持和改进其风险管理框架。本文件中的指南符合GB/T24353—2022,从ITES-BPO服务提供方角度详细阐述了风险管理原则、风险管理框架和风险管理过程。本文件适用于ITES-BPO服务提供方管理其生存周期内的所有过程。2规范性引用文件下列文件中的内容通过文中的规范性引用而构成本文件必不可少的条款。其中,注日期的引用文件,仅该日期对应的版本适用于本文件;不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。第4GB/T42749.4—2023信息技术IT赋能服务业务过程外包(ITES-BPO)生存周期过程部分:术语和概念(ISO/IEC30105-4:2022,第43术语和定义GB/T24353—2022和GB/T42749.4—2023界定的术语和定义适用于本文件。4风险管理原则4.1概述GB/T24353—2022中的风险管理原则能用于ITES-BPO生存周期内的所有过程,以确保采用一致、有效、高效且经济的方法进行风险管理。风险管理原则描述了风险管理的特征、价值和目的,有助于规划、管理和处置风险,能够帮助ITES-BPO服务提供方管理业务的不确定性,降低风险对业务目标达成的影响。基于风险管理原则,ITES-BPO服务提供方需建立风险管理框架。风险管理框架用以保证风险管理的公开、透明和互利性,帮助ITES-BPO服务提供方和客户实现其业务目标,管理双方的现有风险及潜在风险。基于风险管理框架建立风险管理过程,风险管理过程包括风险评估、风险处置、沟通和报告、监控和评审,帮助ITES-BPO服务提供方和客户及时采取适当的措施以减轻和规避风险。24.2原则4.2.1整合ITES-BPO服务提供方与客户是相关联的,从ITES-BPO服务提供方的角度来看,需考虑组织内部的风险管理框架、客户的风险管理要求及其关联关系。ITES-BPO服务提供方的风险会影响到客户的风险画像。ITES-BPO服务提供方的风险管理需识别和管理所有的战略、战术和运营风险,以确保服务交付。此外,ITES-BPO服务提供方需在客户合同的整个生存周期考虑风险管理。示例:ITES-BPO服务提供方风险管理的指导性治理结构(见附录B)和控制措施旨在主动识别和评估签订合同前的所有战略和战术风险,以支持商业决策。此外,在业务运营层面,将运营风险控制措施纳入业务过程操作手册,以降低风险。风险管理和控制措施的实施和监控不宜单独进行,而是整合到业务交付控制中。4.2.2结构化和全面性风险管理宜使用系统化、结构化的方法,有助于ITES-BPO服务提供方向客户和其他利益相关方提供一致的和可比较的结果。整合多个客户和利益相关方的风险画像,ITES-BPO服务提供方需建立风险管理计划,通过实施关键控制和处置措施,确保ITES-BPO服务提供方和客户能够实现业务目标。此外,加强风险管理能提升市场竞争力。4.2.3定制化ITES-BPO服务提供方宜创建并维护通用的风险管理框架,并根据每个客户的合同要求、地域要求以及服务的特定要求为客户定制相应的框架,使通用风险管理框架得以有效实施。示例:业务过程的数据隐私风险处置宜根据服务所在国家和服务的数据隐私要求进行调整。4.2.4包容性利益相关方宜参与风险评估和风险处置,以便充分考虑其风险管理的要求,并满足环境要求。ITES-BPO服务提供方需确保客户和利益相关方定期评估风险处置状态和已识别的风险。示例:风险管理框架宜由领导层、服务交付、职能部门、客户和其他关键利益相关方的代表共同制定。在不断变化的世界和商业环境中,ITES-BPO服务提供方宜制定对所有利益相关方都具有包容性和透明性的政策。4.2.5动态性风险管理过程需适应变化,考虑行业、相关法律法规、技术等变化及合同要求,ITES-BPO服务提供方需监控风险及其控制措施,并更新风险管理过程,以识别因变化带来的新风险。示例:行业、相关法律法规、技术等变化及合同要求发生变化时,ITES-BPO服务提供方需评估风险并采取适当的处置措施。4.2.6最佳可用信息信息的完整性会影响ITES-BPO服务提供方的决策效率。因此,宜尽量获取所有可用的信息,以便从多个角度全面地识别风险。3示例:在过程迁移中,仅基于可用数据无法充分识别所有潜在的风险。因此,宜参考历史数据与专业知识,如客户或专家意见,以增强风险评估的准确性。此外,在过程周期的起始阶段,明确数据收集或生成的方式,并与客户达成共识,对于风险管理的有效性至关重要。4.2.7人和文化因素人和文化因素是ITES-BPO服务提供方成功的影响因素,需在风险评估和管理时加以考虑。示例:在选择新业务过程或现有业务过程的交付地点时,宜将人员流失率或招聘资源的可用性视为关键风险因素。此外,大多数ITES-BPO合同要求对入职人员进行背景调查,这被视为人和文化因素的相关风险之一。4.2.8持续改进持续改进是ITES-BPO服务提供方发展的核心要求,有助于完善风险管理框架和治理模型。风险评估和治理为改进控制措施和过程提供了方向,从而推动过程的优化。示例:为有效应对已识别的财务风险,宜通过自动化控制手段,指派具备高级权限的人员负责高额资金转移操作。5风险管理框架5.1概述风险管理框架包括风险管理框架输入、风险管理框架设计、风险文化、风险管理框架构建。风险管理框架通过设计、实施、监控和持续改进为ITES-BPO服务提供方构建适当的环境。ITES-BPO服务提供方通过建立所需的文化和意识,强调积极参与风险管理和实施过程控制措施的重要性,包括失败的潜在后果。ITES-BPO服务提供方通过计划、实施、监控和评审构建风险管理框架。5.2风险管理框架输入在建立风险管理框架时,ITES-BPO服务提供方需考虑风险管理原则、合同要求及组织的战略和运营政策,见图3。风险管理原则合同要求组织的战略和运营政策风险管理框架图3风险管理框架的输入45.3风险管理框架设计ITES-BPO服务提供方的最高管理层负责风险管理框架的设计。风险管理框架的设计需与利益相关方合作进行。风险管理框架需根据ITES-BPO服务提供方的目标及环境进行定制。ITES-BPO服务提供方需调研并理解其运营环境及可能影响风险或风险管理活动的内外部因素,如财务、技术和监管因素、与利益相关方的关系,以及组织现有的治理框架、角色、职责和权限。ITES-BPO服务提供方需识别风险和威胁,建立风险管理框架。示例:—内部威胁和问题,包括:●通过内部审核发现的过程设计或实施问题;●客户或ITES-BPO服务提供方针对可能影响服务交付的标准作业程序或方针的变更;●合同履约风险和变更风险;●影响业务交付及时性的威胁;●其他影响客户或ITES-BPO服务提供方的事件和威胁;●ITES-BPO服务提供方或客户的技术革新和过程变更所带来的风险。——外部威胁和问题,包括:●新增或变更的相关法律法规;●客户反馈;●对业务连续性产生威胁的灾难;●其他相关的政治、经济或社会变化。5.4风险文化风险文化是指在ITES-BPO服务提供方中对风险决策起指导作用的共同假设、价值观和信仰体系。风险文化决定了员工理解和描述工作内容的方式,以及识别、描述和应对风险的方法。建立风险文化需考虑以下方面。a)加强风险文化建设,提高员工对客户需要的认识,加深员工对风险及其处置方法的理解。b)以人为本,建立并维护正确的风险文化。c)员工从入职起建立风险意识,了解其工作范围内的风险及风险管理过程。d)通过培训、评估、集训、演练、持续沟通等方式来持续提高员工的风险意识。e)从员工入职起,领导层关注并不断向员工强调风险管理的责任和重要性。5.5风险管理框架构建ITES-BPO服务提供方构建风险管理框架时,需明确计划、职责和权限、资源、过程和活动,并与客户和ITES-BPO服务提供方的风险管理目标保持一致。风险管理框架的构建包括以下步骤。a)制定实施风险管理框架的详细计划。b)确定评估和实施风险管理框架所需的资源及能力,提供相应的资源以确保风险管理框架的实施效率。c)根据计划实施风险管理框架,并与利益相关方沟通实施结果,以对风险采取行动并进行评审。d)监控风险管理框架实施情况,以确保实施的有效性。e)定期评审,以评价实施状态,必要时风险管理框架实施的变更可整合到相关变更管理过程中,以评估实施影响,策划部署,并获得审批。有关风险管理框架实施的案例研究,见附录A。56风险管理过程6.1概述依据风险管理框架对风险管理过程进行定义。图4给出了风险管理过程。ITES-BPO服务提供方需明确角色、职责和权限,以确保风险管理过程的有效实施。风险管理的指导性治理结构,见附录B。范围范围、环境和准则风险评估风险分析风险处置风险评价风险识别沟通和报告监控和评审图4风险管理过程基于对内外部因素的理解来定义范围、环境和准则,有助于ITES-BPO服务提供方定制符合组织和客户的目标和风险偏好的风险管理过程。全面风险评估是ITES-BPO服务战略决策的关键因素,风险评估是基于对外部信息和内部过程的分析,从而解决和处置风险。在新增过程需求的初始阶段或现有过程出现变更时进行风险评估。持续性的过程需定期进行风险评估。风险评估包括与客户的沟通,以及对现有风险和紧急风险的评审。评估人员需掌握相关知识,并了解服务的生存周期和评估范围内的过程。风险处置包括选择和实施应对风险的措施。风险处置措施可包括减轻、规避、转移或接受风险。风险处置包括降低风险事件发生的可能性。在风险管理过程的所有阶段,均需与相关的内外部利益相关方沟通和报告。监控和评审是风险管理过程的关键要素,以确保风险管理过程设计、实施和结果的有效性,确保及时评审和处置任何潜在的战略、战术或运营风险,以及对组织或客户的财务、合规性或声誉有重大影响的风险。6.2范围、环境和准则6.2.1范围ITES-BPO服务提供方需定义每个风险管理过程应用的目标、边界和范围,以保证风险管理的全面、有效和高效。6.2.2内外部环境风险管理过程宜考虑以下方面:a)外部信息:涉及当前市场发展和客户期望的威胁和漏洞;b)内部信息:服务能力、已知风险及其严重程度。建立风险管理过程时,风险评估人员需了解内外部环境,示例如下:a)客户合同所规定的义务;6b)风险偏好;c)风险可接受程度;d)服务的性质和关键程度;e)相关业务流程;f)承诺的服务级别协议;g)与其他项目、过程和活动的关系。注:风险偏好是由高层管理者声明,用以表达组织在达成其业务目标的过程中承受风险的程度,被转化为与组织相关的决策标准或一系列准则,并作为风险管理框架的一部分。当决策存在不确定风险时,风险偏好用于业务决策的参考。6.2.3准则ITES-BPO服务提供方需建立一套准则,确保做出统一的风险决策。决策准则包括以下内容:——风险是否需要进一步处置;——当风险不可接受且应规避时的处置方法;——处置风险的资源分配方法;——当预期收益值得冒险时的处置方法;——当涉及多个风险并需要权衡时,如何做出决策;——识别重要程度高的风险。可根据所需的决策,将风险管理准则进行区分。例如,风险等级可用于确定风险的重要程度。可根据不同风险的处置方案的成本和收益情况进行资源分配。基于风险可能造成的最大损失来确定风险的可接受水平。6.3风险评估6.3.1风险识别风险识别有助于ITES-BPO服务提供方发现、确认和描述可能影响体系、ITES-BPO服务提供方或客户业务目标实现的风险。风险识别宜考虑以下方面。——从多个不同方面识别和分类关键风险。可通过构建风险库来实现,该风险库包括可能影响目标实现的各种风险,包括来自过程、人员、客户策略、市场以及遵守法律法规等方面的风险,例如:●设计与实施风险;●从适用于过程或服务的相关法律法规,以及适用于该地域的任何相关法律法规中识别出的风险;●通过客户反馈识别出的风险;●通过审计识别出的风险;●由于市场、环境、过程、法律法规和政策的变化而引起的风险;●与人力资源相关的风险。——识别ITES-BPO服务提供方和客户的可控和不可控的风险。——确保进行风险识别的人员能力。——采用系统的方法进行风险识别。风险识别可使用不同的工具,例如,失效模式与影响分析、风险优先级矩阵或5WHY分析法。76.3.2风险分析风险分析宜考虑以下方面:——风险的来源和产生原因;——可能发生的事件和场景;——可能产生的结果及其发生的可能性;——现有控制措施的有效性。了解风险产生的原因以及可能导致这些结果(积极或消极)产生的场景,有助于评估风险发生的可能性和选择适当的处置措施。现有控制措施的有效性会影响风险发生的可能性以及造成的结果。可将风险的结果和可能性结合起来,以确定风险的等级。只考虑风险等级是不全面的(例如,风险结果的严重程度高、可能性低,还是风险结果的严重程度低、可能性高,这两种情况虽然确定的风险等级可能是低的,但还是需要关注)。对决策者而言,可能产生的结果、这些结果发生的可能性以及影响这些结果的各种因素,相比仅依赖单一的风险等级,能够提供更为全面的信息,从而帮助ITES-BPO服务提供方做出更为有效的决策。风险分析宜考虑风险的相互作用和常见原因。风险分析方法及其形式的选择取决于决策准则和决策性质。风险分析基于影响、发生的可能性和结果的严重程度,支持有关风险和风险处置的决策。一个风险可能会影响多个业务目标。风险分析宜考虑已识别风险的现有控制措施的有效性。风险分析可采用多种技术。ITES-BPO服务提供方需与客户沟通风险分析结果,以便客户采取相应措施降低风险。6.3.3风险评价风险评价包括将风险分析的结果与已建立的风险准则进行比较,以确定需要采取进一步行动。评价时需汇总已分析的风险,并考虑风险等级、风险相似性、可控性、背景以及利益相关方的意见。风险评价可采用多种方法。示例:除了计算投资回报外,ITES-BPO服务提供方还可进行风险评估,以决定是否在业务过程中采用新技术或新产品。6.4风险处置6.4.1风险处置决策及计划基于风险评估结果,进行风险处置决策。风险处置的决策取决于实施措施的成本和效果。风险处置的决策需考虑风险的环境、可接受程度以及监管的要求和财务的影响,包括风险处置的类型、优先级和方法。选择合适的风险处置计划,宜包含以下内容:——在风险管理过程的早期阶段确定已识别风险的根本原因;——确定针对每种风险的备选减轻策略、方法和工具;——评估和确定风险处置方案的优先级;——策划特定风险处置所需的资源;——计划实施进度和结果的沟通;——分析风险处置的影响。管理风险的成本宜与获得的或预期的收益相比较。成本收益评估宜考虑风险管理框架的输入,见5.2,以及所有有形和无形的、直接和间接的成本和收益,并以财务或其他方式进行衡量。86.4.2风险减轻风险减轻是一种降低风险影响或发生概率的风险处置方法,持续采用措施控制风险,直至残余风险达到可接受的程度。示例:——实施双重控制或质量评估过程,在事件完成之前识别和纠正输入错误,以降低输入错误发生的可能性;——对访问控制日志进行身份鉴别和授权评审。6.4.3风险规避风险规避是一种消除风险发生可能性的风险处置方法,可通过技术或过程的更新实现。选择以下方式可避免类似事件的影响:—停止、推迟或取消现有的过程活动;——以其他方式进行活动(例如,使用技术);——转变为其他活动。示例:——通过光学字符识别或屏幕抓取技术代替数据输入,以消除数据输入错误的风险;—使用机器人进行数据清理和格式化,以消除数据输入错误的风险。6.4.4风险转移风险转移是一种将风险责任转移给其他服务提供方或客户的风险处置方法。由于不合规会给ITES-BPO服务提供方和客户带来相同的影响,可通过将任务外包给专业的第三方或由ITES-BPO服务提供方和客户共同承担风险产生的结果。示例:——将数据或专业的工作内容分包给第三方。在以上示例中,风险责任归属作为风险处置的一部分被转移。6.4.5风险接受风险接受是一种在决定接受风险或其影响时进行的风险处置方法。风险责任归属由ITES-BPO服务提供方的管理层、客户或双方共同接受。如果选择接受风险,需定义、理解风险并与所有利益相关方沟通。示例:——识别并准备由客户接受因授权原因无法减轻、规避或转移的风险;——成立风险管理委员会,确认并签署共同承担的残余风险。6.5沟通和报告与利益相关方沟通风险和风险处置计划。ITES-BPO服务提供方需将风险管理框架、过程和事件中获得的经验教训作为沟通内容的一部分进行分享,需分析并报告变更的影响、问题和风险策略及措施的改进。风险评估和测试的定期成果报告宜包含相应的细节,报告可包括以下内容:—测试或评估风险及其结果的总结;——已识别的风险和处置动态;——风险处置计划、状态和趋势;——关键风险指标的状态和趋势。96.6监控和评审6.6.1内容ITES-BPO服务提供方需在整个服务的生存周期内对风险准则、评估、处置、风险管理框架的适用性进行持续的监控和评审,需涵盖客户和ITES-BPO服务提供方的风险和暴露的所有方面。评审风险管理过程需涉及所有相关利益方,以确保对过程、人员和技术各方面的风险管理的持续投入。监控和评审包括以下内容:——风险管理框架;——风险管理能力;——风险偏好;——风险可接受程度;——资源;——重大风险或暴露;—独立审计结果;——开放和逾期的风险处置计划;——与公司策略和客户合同的符合程度;——事件;——未来可能出现或目前存在的风险;——利用外部信息确定风险的差距,并记录风险处置和关闭日期;——规定时间内风险控制措施的有效性。通过关键风险指标,使用定量的方法监控和评审风险管理过程。ITES-BPO服务提供方需实施风险管理过程,积极监控风险,并与客户沟通,建立客户信任。ITES-BPO服务提供方对风险管理框架和风险管理过程进行监控,将实际绩效与预期绩效进行比较,定期评审以确保实施的有效性和对当前环境的持续适用性,包括以下内容。a)监控风险的来源、等级、控制措施的有效性和处置效果。风险监控宜包括定期评审风险、为降低风险而实施的控制措施的有效性。b)定期进行风险监控,覆盖所有关键的过程、领域、风险类别和业务线/部门。c)确定风险监控职责,并将职责传达给利益相关方和执行监控的责任人。风险负责人负责有效地进行风险监控活动,并需能够证明实施风险监控。d)风险监控需涵盖业务过程的各个要素,例如风险事件(潜在的和已发生的风险事件)、风险指标(领先和滞后的指标)、控制措施的充分性、控制措施的测试结果和控制的有效性。e)对已识别风险进行记录,包括有关结果的性质和可能发生的方式,以及当前的控制措施,并与客户共享风险信息。6.6.3评审风险管理评审需以系统的、有计划的方式进行,以持续评审风险状态并提供适当的指导,包括以下——风险环境;——资源;——控制有效性;——风险准则;——风险等级及控制措施;——风险处置状态;——风险暴露;——目前存在的风险;——前次评审会议的更新情况。ITES-BPO服务提供方需明确角色、职责和权限,以确保风险管理框架的有效实施。风险管理评审需确定风险管理实践是否持续满足客户、法律法规和ITES-BPO服务提供方的战略、战术和运营策略的变化要求。评审宜重点关注风险管理的当前成熟度水平和持续改进的机会。评审结果和控制措施的状态,宜在后续更新并再次评审。6.6.4关键风险指标ITES-BPO服务提供方在复杂的环境中运营,包括不同法律法规、不同领域、不同风险、多个风险指标和计算、多业务线和跨越多个地域的业务。这可能导致在ITES-BPO服务提供方各部门出现许多观点,对风险和影响的看法不统一。此外,各部门负责跟进不同的风险指标并报告给不同的利益相关方,而在ITES-BPO服务提供方中没有统一的报告,这可能会导致ITES-BPO服务提供方决策过程非常繁琐。为了统一观点,风险指标和报告宜标准化,即使用关键风险指标。关键风险指标需是具体、可度量、协商一致、可控和可报告的指标,有助于ITES-BPO服务提供方和客户识别暴露的关键风险。关键风险指标及其趋势为高层管理人员提供有关风险和绩效的信息,以便其做出明智的决策,降低风险,并确保组织的风险处于可接受的水平。典型的关键风险指标是基于过程的潜在风险而衍生出来的。表1给出了KRIs的示例。表1关键风险指标示例12劳动合同终止后100%撤销340呼叫(资料性)案例分析A.1背景大型零售公司A(以下简称“组织A”),将其工资结算活动外包给ITES-BPO服务提供方B(以下简称“组织B”)。组织B负责执行后台工作,维护组织A员工的工资账户。此项外包服务涉及从银行费用账户中扣款,并向超过100000名组织A的员工的个人工资账户中打款。当组织A的人力资源(HR)部门决定停止向部分员工支付工资时,组织B会停止向这部分员工支付工资。A.2风险管理框架的实施组织B已建立了风险管理框架,要求指定风险工作组在移入期间进行风险评估,通过评估组织A的工资单操作过程,以识别潜在的风险。已确定的风险包括:a)重复支付;b)工资漏发;c)多付或少付工资;d)未按规定操作停薪;e)工资延迟发放;f)向离职员工支付未经授权的款项;g)虚假审批;组织B风险工作组与工资管理团队、高级管理层和组织A共同完成风险评估报告。经过分析和评价,工资管理团队识别了相关风

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

最新文档

评论

0/150

提交评论