合规管理banner

五个合规风险评估中易忽略的要点

发布时间:2021-11-10
风险评估作为合规管理正式着手的标志性工作,往往决定了合规体系建设成败的关键,那么您当前的风险评估工作已经完善了么?是否有些风险评估的要点被忽略了呢?
1991年,当国际上第一套通用的公司合规程序标准《美国联邦组织量刑指南》发布时,并没有提到风险评估。然而,最近的一些标准:包括美国司法部刑事部门近期发布的“企业合规项目评估”,已经将风险评估置于关于有效合规和道德项目的预期前沿和中心位置。
国内外的一些官方文件可能会为合规和道德专业人员设立工作标准,以便为他们各自的组织进行基础或后续的风险评估。但他们当前的工作是否已经满足各自组织对于合规风险评估的要求了呢?看看以下五点是否已经做到:

 

道德风险评估

 

虽然许多公司声称,他们的合规体系解决了道德和合规问题,但很遗憾,关于道德问题,通常用来粉饰门面。通过在风险评估中增加真正的伦理道德角度,可以帮助确保项目的道德伦理问题得到初步排查。

 

什么是与道德相关的风险? 此处的道德指的是商业道德。

 

即,在商业活动中涉及的道德准则及行为标准。一些社会问题如:种族歧视、饥荒、贫困等,如果并没有在商业领域中有明确的体现,那便不应当是合规管理关注的范畴。

 

换言之,如果这些社会道德问题与企业运营相关联,甚至如果一旦失控,会对企业运营产生一定程度的影响,如业绩、信用与声誉等等,那么合规管理有责任对其进行管辖。

 

请点击题目查看往期相关文章:《你知道合规的全名是什么吗?》

设置合规体系的界限

 

风险评估提供的机会之一,是为首席道德与合规官的职责范围设定有意义的“界限”。也就是说,合规体系需要明确其主要负责哪些领域(例如,在大多数公司中这将 包括反腐败、反不正当竞争等)和其次要责任领域(例如,在一些公司中包括内部培训或工作场所安全管理)。

 

当然,公司不一定要在进行风险评估的同时立刻解决这些问题。但考虑到这类问题往往涉及企业“地盘”的争议,将其作为下一步工作的基础可能会有所帮助。

 

使用行为伦理学的方法

 

行为合规性和道德规范性可以通过以下几种方式加强风险评估。

 

1

帮助参与评估的人员更好地理解行为风险——这是一种基于行为科学的理解。例如,在时间压力下会增加做错事的风险,这应该包括在评估中。

2

基于行为科学研究表明,个体倾向于偏乐观地预测自己的未来道德行为,但会准确预测他人的未来不那么道德的行为。这表明一个更有效的提出风险评估调查的方法是简介询问他人,而不是直接询问被采访者。

3

培训和调查的“及时化”评估。也就是说,对于每一个风险领域,评估应确定是否有及时的培训/沟通的基础,如果有,这种培训应包括哪些内容。(例如,如果销售人员计划参加一个贸易展会,其在参会前是否进行了“及时的”展会前提供机密信息的培训/沟通。) 

 

注意,进行商业伦理方面的风险评估也可以被视为一种“传递商业价值观的工具”,将行为伦理思想和信息更多引入合规和道德体现中。

 

将高管纳入评估对象

 

高管通常比低级别员工容易制造更多的违规风险。这应该——但往往没有——反映在风险评估的设计和实施中。

 

例如,风险评估可能寻求确定首席执行官与竞争对手组织的对手有怎样的联系。它还可能引发有关内幕交易合规的和其他带有强烈风险信号的问题。

 

请点击题目查看往期相关文章:《海外反腐败法》下高管执业风险

 

充分利用与员工的面谈

 

一个好的风险评估面谈不仅为评估人员提供信息;它还可以通过问一些问题来教育面试者,这些问题要求他们思考合规体系该如何适用于他们。

 

理想情况下,这需要提问者做一些准备,尽管在许多公司中,这可能会遭到抵制。但以通常的经验来看,受访者通常希望显示出他们了解自己的业务,如果能适当利用,这可能是进行有效风险评估的另一个驱动力。

 

以上,我们简要地探讨了充分利用风险评估的五种方法,在此,再给大家五个建议。

 

01

考虑风险产生的可能性和影响力

在评估中,尽可能多地包含不同类型的合规和道德的因素,并且考虑到其产生的可能性和影响力。这就是“为何”进行风险评估的维度,它很重要,因为不同的风险原因可能对应不同类型的合规处理方法。
例如,员工未能充分理解或部分理解某一合规风险,这意味着需要对员工就该风险进行更多或不同的培训和沟通。但对于其他类型的风险来说,理解程度可能并不是问题所在。对于那些明知故犯的风险,审计或其他形式的检查通常更为重要。
合规检查确实是处理薪酬或收入相关风险的关键。这是因为这种风险往往影响很大——而且通常需要“猛药”,相较于“温柔的”培训和交流,合规检查可以起到“猛药”作用。
当然,在进行合规风险评估时,选择的方法并不是“这种或那种”的性质。优秀的风险评估可以综合使用多种方法,但前提是要理解“为何”要进行该角度的评估。

 

02

评估中进行场景化代入

使用“风险场景”来识别风险是“什么样的”、“在哪里发生”、“什么时间发生”和“如何发生”。
例如,仅仅简单地宣称一家公司存在重大的反垄断风险并不足以给其提供帮助。如果使用场景的方式 ,就可以以更细颗粒度的方式评估其风险。例如,什么类型的反垄断不当行为会给公司带来最大的风险?是对同行的限制、是串通投标、是操纵价格、是联合抵制,还是其他一些事情?哪些地区存在风险?对于特定产品或服务线也存在同样的问题:供应链或分销链上的反垄断风险是什么?
当然,人们在挖掘风险方面可能会做得太多。但是,至少根据通常的经验,更多的公司在这方面做得太少。

 

03

考虑各种管理因素

评估结果不仅仅用于传统目的(通常是审计优先级和董事会项目监督),而且还应当用于所有其他主要管理场景(例如,政策、培训、沟通、过程控制、激励、资源和问责制)。

 

这听起来可能很明了,但是,尽管有一些官方的指导和指引,但许多公司在这方面都存在不足。一些公司需要的是深挖风险形成的过程,以确保使用恰当的合规管理工具来解决问题。

 

04

广泛化评估风险的范围

例如,许多公司应该但没有评估内幕交易的风险。经济间谍活动也是如此。
 
对于这些风险和各种类似风险,人们不需要用 与评估腐败风险相同的颗粒度进行评估。但即使是偶发性的问题也能引起巨大的违规后果,尤其是要关注那些被忽视了几十年的风险。

 

05

综合梳理风险评估的结果

由于很多原因,所有方法不可能都适用于每一家公司,但对那些基于大量员工访谈和综合测算的评估来说,无疑,可以更有效地形成合规风险评估结果。
良好的合规风险评估决定了合规工作的方向,不仅能准确划定风险的范围,更能结合企业的成本与效益排查出哪些会给企业带来冲击力最强的风险。让企业能够集中力量办大事,以最高效的工作解决最核心的问题。

 

来所路线
电话咨询
免费热线:400-823-0988
微信咨询
关注我们
关注抖音
返回顶部