
許多人將風險與不確定性相等同,其實兩者之間既有聯系也有區別。企業的經營總是在一定的環境下(包括技術創新、重組、市場變化、競爭、政府監管與調控等)進行的,而環境總是在不斷的變化之中,所謂不確定性就是指影響企業目標實現、源自企業內部或外部的某些事件發生的可能性。但不確定性是風險的一個必要條件,而不是充分條件。因為未來某些事件的發生,對企業實現目標的影響既可能是消極的,也可能是積極的。例如,自2005年人民幣匯改以來,人民幣對美元累計升值近16%,人民幣匯率的向上變動,對不同企業產生了不同的影響:一方面大大增加了產品出口型制造企業的匯兌損失,導致國內很多制造企業被迫停產;另一方面又降低了航空等企業的原料進口成本,有利于企業的盈利增長。因此,筆者比較認同COSO對風險的定義,即風險是指對企業目標實現有不利影響的某一事件發生的可能性。有積極影響的某一事件發生的可能性屬于機遇,機遇有利于企業的價值創造與保持。企業加強內部控制主要是針對各種風險的管理,對機遇也絕對不能放過,應將其融入企業的戰略與目標設定的流程之中。
財務目標設定與企業風險偏好
與其他職能部門的目標一樣,企業財務管理的總目標與企業經營的總目標是一致的,都是為了企業價值的最大化。財務管理的具體目標包括:籌資規模的確定、資金成本和財務費用的控制、現金使用效率的提高、信用政策目標的確定、財務報告質量的提高,等等。對每類財務風險的評估及采取相應的管理策略等,都應聯系財務目標來進行決策。
企業管理層在確定各類目標時,需要考慮這些目標如何支持企業使命的實現,需要確保這些目標與企業的風險偏好相一致。目標與企業的風險偏好整合得不好,會使企業承擔過多的風險或接受過小的風險。比如說,有些上市公司握有大量的現金,如果閑置不用存入銀行,則流動性風險基本消除,但資金使用缺乏效率與效果;如果投資于股市,則存在較大的證券投資風險。這時,就面臨一個財務目標的選擇問題。
有效的內部控制或風險管理并不是指管理層應該選擇哪些目標,而是管理層應確保設有一個恰當的程序來使財務目標、經營目標與企業戰略、使命相協調,保證企業的各項目標與其風險偏好相一致。
財務風險的識別
當企業的目標確定后,接下來的工作就是預測并確認未來可能發生的會影響目標實現的各種事件,評估這些事件發生的可能性。這就是企業風險管理中的風險識別(事件確認)。
影響企業財務目標實現的因素可能來自外部。例如,某房地產上市公司為增加土地儲備,計劃下一年向銀行貸款5億元人民幣。在這種情況下,該公司需要對來自外部的一系列事件發生的可能性進行分析,以確定這一財務計劃是否能夠實現。如,國家是否會對房地產企業實行宏觀調控政策具體的調控政策是什么是緊縮銀行貸款、提高貸款利率,還是壓縮土地供給,或是兩者兼而有之如果宏觀調控的主要手段是緊縮銀根,則公司下一年向銀行貸款5億元就存在相應的風險。企業內部因素的影響也可能帶來一些事件的發生。例如,公司根據經營戰略的改變而對銷售體系進行了重大調整,不少銷售人員或客戶經理離開公司另謀高就,公司與某些客戶的聯系受到影響,部分應收賬款就存在不能收回的風險。
為保證財務目標實現和財務戰略實施,管理者必須對未來各種潛在的事件進行確認。財務風險與經營風險識別的方法基本上是一致的,主要包括事件清單、內部分析、面談與問卷調查、流程圖分析、領先事件指標分析等方法。當然,事件確認的深度、廣度、時間耗費,以及確認中采用的技術、遵守的原則在不同企業是不同的。企業管理者應該選取適合本公司風險管理哲學的技術與方法,并保證公司已經具有識別潛在事件的能力以及相應的技術支撐。
各種事件并不是孤立地發生的。一種事件的發生可能會觸發其他事件,不同的事件可能會同時發生。企業的管理者應該了解各種事件之間的相互關聯。例如,央行利率調整不僅會引起企業貸款利息支付的變化,也會引起匯率變動,使有進出口業務的企業產生匯兌損益。再如,公司進入一個新的行業,如果過分地根據經營業績來激勵經理,可能會導致會計原則的濫用以及虛假的財務報告。
財務風險評估與風險反應
風險評估就是考慮潛在事件對企業目標實現的影響程度。管理者從兩個角度來評估事件:一是發生的可能性;二是影響程度。如上所述,不管是有利的事件,還是不利的事件,都需要單個或分類地進行審視。
例如,某中成藥制造企業,每年都有約100萬美元的產品出口到美國,由于人民幣升值速度加快,公司對匯率風險進行相應的評估(見表1)。
對于發生可能性較小、影響也不大的事件,管理者并不需要花費太多的時間進行考慮。對發生可能性大、影響嚴重的事件,管理者需慎重應對。在這兩個極端之間,往往需要管理者理性、謹慎地分析和判斷。
對事件發生的可能性及影響程度進行定性或定量評估后,可以采用如風險圖(Risk Map)、數量表
業貸款利息支付的變化,也會引起匯率變動,使有進出口業務的企業產生匯兌損益。再如,公司進入一個新的行業,如果過分地根據經營業績來激勵經理,可能會導致會計原則的濫用以及虛假的財務報告。
財務風險評估與風險反應
風險評估就是考慮潛在事件對企業目標實現的影響程度。管理者從兩個角度來評估事件:一是發生的可能性;二是影響程度。如上所述,不管是有利的事件,還是不利的事件,都需要單個或分類地進行審視。
例如,某中成藥制造企業,每年都有約100萬美元的產品出口到美國,由于人民幣升值速度加快,公司對匯率風險進行相應的評估(見表1)。
對于發生可能性較小、影響也不大的事件,管理者并不需要花費太多的時間進行考慮。對發生可能性大、影響嚴重的事件,管理者需慎重應對。在這兩個極端之間,往往需要管理者理性、謹慎地分析和判斷。
Numerical Representation)等方式將其描述出來,以利于管理者針對不同的風險類型采用不同的風險管理策略。例如,某公司對以下9項事件發生的可能性和影響程度進行了定性評估,風險①發生的可能性為“極低”,風險發生后對目標的影響程度為“低”;;風險⑨發生的可能性為“高”,對目標的影響程度為“極低”(見圖1)。通過風險圖可以直觀地看出各類風險的大小,從而確定風險管理的優先順序和策略。
所謂風險反應,就是在從單獨或關聯角度、業務層次和公司總體層次對風險進行評估后,根據各類風險的大小而采取的相應的管理策略。管理者會采用整體風險或組合風險的觀點,根據風險的評估結果,通過成本與收益分析后確定相應的風險管理策略。不論是財務風險還是經營風險,管理策略一般有以下四種類型:一是風險回避。企業現有的活動會帶來風險,管理策略之一就是回避這種風險。例如,某些企業雖然擁有不少現金,但考慮到目前我國股票市場的風險較大,采取不購買股票或股票型基金的風險回避策略。二是風險減少。這一風險管理策略是為了減少風險發生的可能性或后果,或兩者兼而有之。仍以上例,假定公司以前在股票二級市場操作的資金達3億元,考慮到股市波動情況,公司決定將這部分資金減至5 000萬元,這就是一種風險減少的管理策略。三是風險分散。通過轉移或共享風險來減少風險發生的可能性或后果。例如,公司的某種設備比較關鍵,可以通過購買相應的財產險等來減少風險;為降低匯率變動對公司出口收益的影響,可以采用相應的套期管理辦法,等等。四是風險接受。不采取相應的對策,一切順其自然。例如,隨著貨幣從緊政策的實施,某公司有部分應收購款存在不能收回的可能性,但公司在對主要客戶的經營與財務狀況進行分析后,認為該種風險在公司可接受的范圍內,因而決定不改變公司的信用政策,采用風險接受的管理策略。
上述四種管理策略都是根據企業的風險偏好或風險承受度來制定的。風險回避策略是指采用其他的任何風險管理方式都不能使風險降低到企業可接受的水平上。風險減少和風險分散管理策略是為了將剩余風險與公司的風險偏好或者說風險承受度相一致。風險接受意味著內在風險已在公司的風險可承受范圍之內。例如,對上述風險圖中的風險①,公司可以采用風險接受的策略,即不再增加相應的管理措施;對于風險⑥、⑧,公司應給予高度重視,可以采用風險回避或風險分散策略;對于其他的風險可以通過優化控制流程等管理方式來減少或控制風險。
財務風險管理的政策與程序
當某類財務風險的管理策略確定后,需要設計并執行相應的內部控制制度來實現這種管理策略。企業在設計內部控制制度時,應注意以下幾個要點:
1.抓住關鍵領域,關注企業的重大財務風險。不同行業、不同經營特點、處于不同發展階段的企業,其主要的財務風險是很不相同的。對出口型企業來說,匯率變動就是重大的財務風險;對目前我國的房地產企業來說,融資風險和融資成本是重大的財務風險;對于競爭相對激烈的家電企業來說,信用風險就是重大的財務風險。所以,企業必須對公司的使命、目標、戰略和內外部環境進行全面分析,分清輕重緩急,抓住一些關鍵領域來設計內部控制制度。
2.將追求資產運營的效率與效果作為優先目標。企業內控目標的相對重要性是不同的。比如,保證資產安全和提高經營(資產)效率與效果都是內控目標,但后者比前者更重要,也更難管理。對企業來說,資產運營的無效率或低效率就是最大的財務風險。很多企業一方面有大量的銀行存款,另一方面又有巨額的銀行借款;一邊存款得低利;一邊借款付高息。如果企業按照貨幣資金的內部控制制度去做,資金的安全性能夠得到保證,但資金使用效率的提高卻決非易事。企業在設計資金管理制度時,應以提高資金使用效率與效果為主要目標。
3.以預算管理為中心統領企業的內控制度建設?!胺彩骂A則立,不預則廢”。企業的經營活動、財務活動都是在一定的計劃與預算引導下展開的;全面預算也由經營預算和財務預算構成。企業預算管理水平的高低,直接影響到企業短期目標、戰略和長遠目標的實現,影響到企業的可持續發展。因此,與財務風險相關的內控制度應以預算管理為中心來加以設計。當然,企業是否實施嚴格完整的全面預算,需要結合企業實際情況進行。預算的形式(彈性預算、零基預算、概率預算、滾動預算等)也應不拘一格,因地制宜。
4.大力加強企業的信息與溝通能力。在對企業的財務風險設計制度進行管理時,應特別注意提高外部信息的采集、加工整理與分析能力。正如《企業內部控制基本規范》所指出的,企業可以通過行業協會組織、社會中介機構、業務往來單位、市場調查、來信來訪、網絡媒體以及有關監管部門等渠道,獲取外部信息。比如說,對于人民幣匯率、利率調整的時間、速度等,各商業銀行、投資銀行、證券公司等都發布了相關的研究報告,企業可以通過上述機構收集信息,據此評估風險大小并及時采取相應的策略。
5.堅持實質重于形式,注意成本與收益的權衡。企業任何管理制度的建立與運行,都需要付出相應的成本。企業的內部控制也應當權衡成本與預期收益,以適當的成本實現有效的控制。比如說,對于小型企業來說,其內控制度體系就不應該太復雜。對于主要的財務風險,應當設計簡明的內控制度,關鍵在于明確責任主體,提高管理者的風險預測、評估與管理能力。有些政策或許是口頭的而非書面的,但不管是口頭的,還是書面的,都應有效、自覺、持之以恒地加以執行。