Tóm tắt Chương 7: Assessing and managing risk

Môn Strategic Business Leader (SBL), chương 7/15

Rủi ro và chiến lược

  • Risk: kết quả có thể lệch khỏi kỳ vọng theo cả hai chiều. Fundamental risk (cả xã hội, không ai kiểm soát) và particular risk (kiểm soát được phần nào); speculative risk (có thể lãi hoặc lỗ) và pure risk (chỉ có thiệt hại).
  • Entrepreneurial risk là rủi ro từ chính việc kinh doanh; phải chấp nhận để có lợi nhuận cao hơn mức phi rủi ro. Nhìn quá bi quan gây stop error, quá lạc quan gây go error.
  • Hội đồng chỉ cho đi tiếp các chiến lược nằm trong risk appetite; chiến lược quản trị rủi ro phải khớp chiến lược kinh doanh.
  • Năm nhóm bên liên quan nhìn rủi ro khác nhau: shareholders, debt providers, employees, customers, government và regulators. Họ phản ứng khi doanh nghiệp làm khác kỳ vọng.

ERM và quy trình

  • ERM quản trị rủi ro trên toàn doanh nghiệp, gắn với chiến lược. COSO ERM 2017 có năm thành phần: governance and culture; strategy and objective-setting; performance; review and revision; information, communication and reporting.
  • Quy trình sáu bước lặp lại: set responsibilities, set risk appetite, identify, assess, respond, monitor and review rồi bắt đầu lại.

Trách nhiệm

  • Hội đồng chịu trách nhiệm cuối cùng. Risk committee: bảo đảm có hệ thống, đề xuất chính sách, tư vấn risk appetite, xem báo cáo rủi ro và kiểm soát, theo dõi tổng mức rủi ro, xem risk register và kết quả kiểm toán nội bộ, thông tin cho cổ đông. Không có risk committee thì audit committee làm thay.
  • Executive director hiểu vận hành nhưng khó khách quan; NED độc lập, kinh nghiệm bên ngoài, thù lao cố định nhưng hiểu vận hành ít hơn. Cơ cấu hợp lý: đa số NED, chủ tịch là NED, có executive tham gia.
  • Tách audit và risk committee: tập trung, chuyên môn, giảm quá tải, tín hiệu cho nhà đầu tư; đổi lại tốn chi phí, khó tìm NED, dễ trùng hoặc hở phạm vi kiểm soát nội bộ.
  • Risk manager: dẫn dắt ERM, chính sách chung, ngôn ngữ chung, làm việc với công ty bảo hiểm, risk indicators và cảnh báo sớm, phân bổ nguồn lực theo rủi ro, báo cáo. Không quyết định chiến lược, không phải risk owner, không loại bỏ mọi rủi ro.

Risk appetite

  • Risk appetite: loại và mức rủi ro sẵn sàng gánh. Risk attitude: quan điểm của giám đốc. Risk capacity: mức chịu nổi; appetite không vượt capacity. Risk averse có trần; risk seeker theo đuổi lợi nhuận cao nhất.
  • Appetite quyết định chiến lược được chọn, hạn mức, mức chi cho kiểm soát và bảo hiểm, ngưỡng báo cáo; thể hiện bằng risk tolerance boundary trên heat map.

Nhận diện và phân loại

  • Phương pháp: brainstorming, stakeholder consultation, benchmarking, scenario analysis, kết quả kiểm toán và thanh tra, checklist.
  • Risk factors: external events, internal events, leading event indicators, escalation triggers, related risks, correlated risks.
  • Strategic risk: dài hạn, cả doanh nghiệp, từ môi trường và quyết định lớn. Operational risk: hằng ngày, từ quy trình, con người, hệ thống. Khác nhau về phạm vi, nguồn gốc, thời gian, quy mô hậu quả.
  • Climate risk: khan hiếm tài nguyên, gián đoạn hoạt động, chuỗi cung ứng, xói lở bờ biển, chi phí bảo hiểm, danh tiếng; chia physical risk và transition risk.
  • Related risks có chung nguyên nhân hoặc kéo nhau; correlated risks biến động cùng nhau (dương hoặc âm). Diversification kết hợp rủi ro tương quan âm; không hợp khi cổ đông đã tự phân tán, mảng mới xa năng lực, hoặc các mảng tương quan dương.

Đánh giá

  • Expected value of loss = probability × impact; EV = Σ p × x. Kỹ thuật khác: value at risk, hồi quy, mô phỏng, sensitivity, tỷ số kế toán.
  • Đánh giá rủi ro thường chủ quan; con số tạo cảm giác chính xác giả (báo cáo Turner 2009).
  • Risk register: mô tả, likelihood, impact, kiểm soát, mức trước và sau kiểm soát, risk owner, tần suất xem xét. Heat map đặt rủi ro theo likelihood và impact, risk tolerance boundary thể hiện appetite.

Xử lý và giám sát

  • TARA: transfer (thấp–cao), avoid (cao–cao), reduce (cao–thấp), accept (thấp–thấp). Là điểm xuất phát; avoid không hợp với hoạt động cốt lõi; transfer có giới hạn.
  • Gross risk + risk response = residual risk, phải nằm trong appetite.
  • ALARP: giảm rủi ro tới mức thấp nhất trong giới hạn hợp lý, cân chi phí và lợi ích; không thể bảo đảm rủi ro bằng 0.
  • Four lines of defence: quản lý vận hành; chức năng giám sát (tài chính, an ninh, quản trị rủi ro, chất lượng, tuân thủ); kiểm toán nội bộ; kiểm toán độc lập và cơ quan quản lý. Assurance map tìm chỗ trống và chỗ trùng.
  • Embedding risk: rủi ro được tính tới ở mọi vị trí qua văn hóa và giá trị; hành động theo cấp hội đồng, quản lý, nhân viên.
  • Giám sát: so rủi ro đánh giá với thực tế; lỗi ở nhận diện, đánh giá hay chọn cách xử lý. Rủi ro có tính động, thay đổi theo môi trường, quyết định chiến lược và vận hành, và khác nhau theo quy mô, cơ cấu, ngành, khu vực, giai đoạn phát triển.

Bản đầy đủ gồm

Bài giảng chi tiết, flashcard lặp lại ngắt quãng, ngân hàng câu hỏi luyện thi, lộ trình theo ngày thi. Dùng trọn 1 năm.