風險評估的內(nèi)容、程序與方法
風險評估概念有廣義和狹義之別。廣義的風險評估相當于風險管理,包括目標確定、風險識別、風險評估(風險計價、風險分析、風險評價)以及風險應對等主要內(nèi)容。筆者認為,可以將風險評估直接細化為風險計價、風險分析、風險評價。狹義的風險評估是在風險識別的基礎上對風險進行計量、分析、判斷、排序的過程,包括風險計價、風險分析、風險評價等步驟,是風險應對、風險控制的主要依據(jù)。此外,還有更狹義的風險評估的定義,是指在風險識別的基礎上,企業(yè)進一步分析風險發(fā)生的可能性和對目標實現(xiàn)的可能影響程度,即風險分析。
需要說明的是,廣義風險評估即為風險管理,也是內(nèi)部控制中管理控制的重要內(nèi)容之一。狹義風險評估可作為內(nèi)部控制構建和實施的一個流程,并要與具體業(yè)務流程相結(jié)合,離開具體業(yè)務的風險評估是沒有現(xiàn)實意義的。筆者認為,風險管理可作為管理控制的內(nèi)容,風險評估可作為內(nèi)部控制的流程,且應當以風險管理來統(tǒng)領所有風險評估的內(nèi)容。
風險評估的內(nèi)容
簡單來說,風險評估的內(nèi)容就是評估風險發(fā)生的可能性和影響??赡苄员硎疽粋€給定事項將會發(fā)生的概率,影響則代表它的后果。筆者認為,對于風險發(fā)生概率的估計要考慮以下因素:風險相關資產(chǎn)的變現(xiàn)能力、經(jīng)營管理中人工參與的程度以及經(jīng)營管理中是否涉及大量繁雜的人工計算等。影響程度分析主要是指對目標實現(xiàn)的負面影響程度分析。風險影響程度大小是針對既定目標而言的,因此對于不同的目標,企業(yè)應采取不同的衡量標準。
基于風險管理的內(nèi)部控制,主要是對固有風險和剩余風險進行評估,也就是既考慮固有風險,也考慮剩余風險。固有風險是在沒有采取任何措施改變風險的可能性或影響的情況下,企業(yè)所面臨的風險。剩余風險是在風險應對之后所殘余的風險。對剩余風險的評估是指對企業(yè)風險控制或日常的管理活動中采取應對措施之后的風險進行的評估。
從嚴格意義上來說,風險評估主要是對剩余風險的評估。明確針對風險應對之后的剩余風險進行評估,就要樹立一個風險評估持續(xù)性和重復性的互動過程,風險評估不是一次性的管理活動。無論是對固有風險的評估還是對剩余風險的評估,始終不變的是要從可能性和影響兩個方面來進行。
當然,風險評估不能只把注意力集中在危險上,而是既要考慮因危險而退縮的風險,也要考慮未抓住機會的風險。也就是說,在評估風險發(fā)生的可能性和影響的同時,還要評估機會失去的可能性和影響。
一般來說,對識別出來的風險,從可能性和影響兩個方面進行評估后,就可以根據(jù)評估的結(jié)果采取應對措施。
風險評估的程序
風險評估程序,是對風險進行有效評估的基本過程。從狹義的風險評估定義看,風險評估的實施步驟可分為風險計價、風險分析、風險評價等階段。
風險計價,是對企業(yè)面臨的各種風險進行量化的過程,是給風險定價的專門方法和措施,也就是風險的量化過程。當然,風險的量化,不能像會計工具那樣主要量化“過去”,而是要量化“未來”,過去的數(shù)據(jù)只能是依據(jù)。
實際上,到目前為止,風險計價還是世界難題。盡管很難,但風險計價的作用毋庸置疑,即使是不太精準的估計。風險計量是幫助董事局、管理當局制定戰(zhàn)略方案時進行風險控制的適當考慮。同時,它更是審計人員合理地制定審計計劃的基礎和關鍵。風險估價需要比較專業(yè)的方法和技能,更需要不斷創(chuàng)新。除了技術難以掌握外,一個重要的原因是,沒有可供分析的資料,更談不上有系統(tǒng)的風險數(shù)據(jù)庫。當然,這一切更有賴于計量者的專業(yè)判斷。
風險計價主要是對風險幅度和風險發(fā)生頻率的估價。按照全面風險理論的觀點,風險可能是損失,也可能是機會。事實上,對風險計價主要是對風險損失幅度的計價。對風險損失幅度計價,需考慮同一危險事故所致各種損失的形態(tài)、一個危險事故牽連的風險暴露數(shù)目、損失的時間性和金額等事項。實際工作中,直接損失通常較容易確認及計價,損失程度也相對明顯,而間接損失則較難確認與度量。
對企業(yè)不同層面的風險識別后,進行風險分析是需要的。風險分析,是風險評估的重要步驟,目的是為風險評價提供依據(jù)。風險分析通常對企業(yè)的成功很重要。而當它涵蓋了所有重大業(yè)務過程中的風險識別時,最為有效。
在實際工作中,風險分析應該是一個基本方法,要貫穿風險評估始終,當然也可以獨立出來做。如果把風險分析獨立出來,風險分析就可以定義為在風險識別的基礎上對風險發(fā)生的可能性、風險發(fā)生的條件以及影響程度等進行描述、分析、判斷,并確定風險重要性水平的過程。
風險評價,是在風險識別、風險計價、風險分析的基礎上對風險發(fā)生的可能性、影響程度等進行綜合評價的過程,是風險評估的重要環(huán)節(jié),是企業(yè)采取風險控制措施的直接依據(jù)。風險評價在實際工作中應該貫穿于風險評估的始終。
風險評估的方法
風險評估方法包括定性方法和定量方法。常用的風險評估定性方法包括:訪談、集體討論、專家咨詢、問卷調(diào)查、標桿分析等。
常用的風險評估定量方法包括:概率技術(風險模型、損失事項評估和事后檢驗)、情景分析、壓力測試、敏感性分析等。
筆者認為,風險評估的定性方法和定量方法應該相互結(jié)合。當然,有些風險只能用定性的方法來評估,有些則需用定量的方法來評估。
這里還需要特別說明,風險評價方法運用選擇應該考慮不同企業(yè)的特征,要反映對精確度的需要和該業(yè)務單位的文化。
