風險緩解
為了實現目標與理想,組織需要不斷檢視與評估所提供的產品與服務、營運與供應鏈中採用的程序,以及利害相關者要求與法規所帶來的影響。上述各面向都潛藏著風險,組織必須透過有效的風險緩解策略加以因應。此外,新的風險與威脅也不斷出現,例如資安問題與各種環境衝擊。為了管理這些風險,越來越多組織導入符合 ISO(國際標準化組織)等機構所制定之標準的管理系統,涵蓋品質、安全、資訊安全與環境等面向。ISO 管理系統可協助組織在其所導入的特定管理系統範疇內,針對營運、產品及供應鏈,實施結構化的風險規劃與風險緩解措施。
什麼是風險緩解(Risk Mitigation)?
風險緩解或處理是整體風險管理過程中的關鍵組成部分,其目的在於選擇並執行因應風險的選項。它指的是為不可預期事件進行規劃,並建立減輕負面影響的方式。雖然風險緩解的原則是讓企業為所有潛在風險做好準備,但一個適當的風險處理/緩解計畫會評估每項風險的影響程度,並根據該影響來決定規劃的優先順序。
風險管理及其中的風險緩解,是大多數 ISO 標準的要求之一;ISO 也特別制定了指導性標準 - ISO 31000,協助組織落實風險管理。此標準提供指引,說明企業如何將基於風險的決策思維融入治理、規劃、管理、報告、政策、價值與文化中。
為什麼風險緩解很重要?
風險緩解過程因多種原因而至關重要。並非所有風險都可避免,因此在風險管理過程中分析風險時,組織需要制定計畫,在特定風險發生時,盡可能地管理、消除或減少其影響。基本上,風險緩解是當發生異常情況時,組織所啟動的預先規劃過程。
風險管理過程應鑑別如何保護人員與資產,確保營運持續性與韌性,維持財務穩定,保護聲譽與公信力,符合法律與監管要求,並增強決策能力。
風險緩解過程步驟
該過程是動態的,並需要持續和定期的監測與檢討,以適應可能出現的新風險和變化:
- 風險鑑別:鑑別可能影響營運、資產、人員或聲譽的潛在風險。這些風險可以是內部的,例如流程效率低下,或外部的,例如法規變更或網路威脅
- 風險分析:必須分析風險,以了解其潛在影響和發生的可能性
- 風險優先順序:有些風險比其他風險構成更大的威脅,風險優先順序有助於組織將資源集中於應優先處理的風險上
- 風險分析與評估:在風險被分析和評估之後,組織必須決定如何應對它們。根據其性質和潛在影響,這可能涉及風險的規避、減輕、移轉和承擔
- 風險監測與檢視(Risk Monitoring and Review):持續的監測與檢視對確保風險緩解策略保持有效性,以及在需要時調整管理系統過程而言是重要的
風險緩解的類型
在風險管理中,了解風險緩解的各種類型——規避、移轉、減輕、承擔——有助於建立全面的策略。
這四種類型的風險緩解措施各自針對特定的關注領域,從技術故障到策略不一致,都需要量身訂製的做法以有效管理潛在威脅。透過將風險分類為不同類型,組織可以更有效地分配資源,並採取具體的風險緩解措施,使其與自身的營運、財務及策略目標相一致。
風險規避(Risk Avoidance)
改變計畫以消除風險或其成因。例如,若專案涉及高空作業,可改用不需登高的替代方法以避免墜落風險。
風險移轉(Risk Transference)
將風險移轉給第三方,例如透過保險或外包。舉例,公司可購買保險以彌補因網路攻擊造成的潛在損失,將財務風險移轉給保險公司。甚至進一步將資安作業外包,委託另一方管理組織業務的此一部分。在企業經營中,將部分管理工作外包給第三方是一種相當普遍的做法。
風險減輕(Risk Reduction)
採取措施以減輕風險的嚴重程度或發生可能性。 舉例,IT 公司可實施穩健的安全協定與加密機制,以減輕資料外洩的風險。另外,當企業意識到因風險導致「即時生產」或「即時交貨」政策受到影響時,可改採多備庫存的作法,以確保營運持續。
風險承擔(Risk Acceptance)
承認風險並選擇在未積極介入的情況下接受它。這種情況可能出現在當處理風險的成本高於該風險本身可能造成的損失時。
風險緩解策略與範例
組織不可避免地會暴露於若干典型的企業風險之中,包括財務風險、策略風險、營運風險、守規風險、聲譽風險、資訊安全風險、職業健康安全風險、市場與客戶風險、環境風險、品質風險以及技術風險。為因應上述各項風險而採取的風險緩解策略組合,將涉及所有利害相關者之間的討論,包括內部與外部的利害相關者,以確定最佳的做法。
風險緩解策略對於在組織內管理與最小化風險是至關重要的。可以單獨或組合採用許多不同的策略。緩解風險的策略會因企業與其所屬產業領域的不同而有所差異,因此很難概括指出哪些行動計畫可用於緩解風險。
ISO 管理系統標準,如 ISO 90001(品質)、ISO 50001(能源)、ISO 14001(環境)、ISO 450001(職業健康安全)、ISO 22000(食品安全)以及 ISO/IEC 27001(資訊安全),提供有關風險管理的一般性指導。
由獨立的驗證機構對這些標準進行驗證,能使組織向客戶與利害相關者展示其承諾,建立信任,並在某些情況下,提供進入市場的門票。
提供風險管理原則與指引的 ISO 31000 標準本身並非可供驗證的標準,但它提供深入的指導,可幫助組織以結構化的方式處理風險管理與風險緩解議題。