COSO 2004 kế thừa và phát triển COSO năm 1992 theo hướng quản trị rủi ro bổ sung ba yếu tố đó là Thiết lập mục tiêu, Nhận diện sự kiện tiềm tàng và Phản ứng rủi ro. Theo đó, Khung ERM do tổ chức COSO 2004 triển khai gồm 8 yếu tố sau: Môi trường kiểm soát; Thiết lập các mục tiêu; Nhận dạng sự kiện tiềm tàng; Đánh giá rủi ro; Phản ứng với rủi ro; Hoạt động kiểm soát; Thông tin và truyền thông; Giám sát.
16
Việc triển khai không nhất thiết tuân theo một trình tự nhất định mà có thể tiến hành theo nhiều hướng khác nhau với mỗi yếu tố có liên hệ và ảnh hưởng tới các yếu tố còn lại (Hình 2.1)
Hình 2.1: Các thành phần của hệ thống quản trị rủi ro (Nguồn: Theo báo cáo COSO 2004)
2.2.4.1. Nhân tố Môi trường kiểm soát.
Môi trường kiểm soát phản ánh sắc thái chung của một tổ chức, nó chi phối đến ý thức kiểm soát của toàn bộ cán bộ công chức trong một tổ chức về rủi ro và đóng vai trò nền tảng cho các yếu tố khác của QTRR. Nó tạo nên cấu trúc và phương thức vận hành về quản trị rủi ro trong đơn vị. Các nhân tố chính của môi trường kiểm soát bao gồm:
- Triết lý của nhà quản lý về quản trị rủi ro: triết lý về quản trị rủi ro là quan điểm, nhận thức và thái độ của nhà quản lý, điều này tạo nên cách thức mà đơn vị tiếp cận với rủi ro trong tất cả các hoạt động, từ phát triển chiến lược đến các hoạt động hàng ngày. Triết lý quản lý phản ánh những giá trị mà đơn vị theo đuổi, tác động đến văn hoá và cách thức đơn vị hoạt động, và ảnh hưởng đến việc áp dụng các yếu tố khác của hệ thống KSRR bao gồm cách thức nhận dạng rủi ro, các loại rủi ro được chấp nhận và cách thức quản lý chúng.
- Rủi ro có thể chấp nhận: là mức độ rủi ro mà xét trên bình diện tổng thể, đơn vị sẵn lòng chấp nhận để theo đuổi giá trị. Nó phản ánh triết lý về quản trị rủi ro của nhà quản lý cấp cao, và ảnh hưởng đến văn hoá, cách thức hoạt động của đơn vị. Rủi ro có thể chấp nhận được xem xét khi đơn vị xác định các chiến lược, ở đó lợi ích kỳ vọng của một chiến lược phải phù hợp với mức rủi ro có thể chấp
17
nhận đã đề ra. Các chiến lược khác nhau sẽ dẫn đến những mức độ rủi ro khác nhau đối với đơn vị, một khi mức rủi ro có thể chấp nhận được xác lập sẽ giúp ích cho nhà quản lý lựa chọn chiến lược nằm trong giới hạn chịu đựng đối với các loại rủi ro.
- Hội đồng quản trị: đây là một bộ phận quan trọng và ảnh hưởng đến những yếu tố khác. Vai trò của Hội đồng quản trị được thể hiện ở việc giám sát ban quản lý trong việc lựa chọn chiến lược, lên kế hoạch và việc thực hiện nó. Các nhân tố được xem xét để đánh giá sự hữu hiệu của Hội đồng quản trị gồm mức độ độc lập, kinh nghiệm và uy tín của các thành viên, và mối quan hệ giữa họ với bộ phận kiểm soát nội bộ và kiểm soát độc lập.
- Tính chính trực và các giá trị đạo đức: Thể hiện ở việc nhà quản lý và cán bộ nhân viên tuân thủ các điều lệ, chuẩn mực, đạo đức, lối sống, cư xử đúng đắn, phải xây dựng được văn hóa trong đơn vị lành mạnh, chuẩn mực và tuyên truyền phổ biến đến mọi thành viên bằng các thể thức thích hợp, Nhà quản lý phải làm gương cho cấp dưới về việc tuân thủ pháp luật, và mọi hoạt động phải có đạo đức, kỷ luật, kinh tế và hiệu quả.
- Đảm bảo về năng lực nhân viên: Năng lực nhân viên bao gồm trình độ hiểu biết và kỹ năng làm việc cần thiết để đánh giá rủi ro và giúp đảm bảo hoạt động hữu hiệu, hiệu quả. Nhà quản lý phải tuyển dụng những nhân viên công chức có kiến thức và kinh nghiệm phù hợp với nhiệm vụ được giao, từ đó mới phát huy được hết khả năng của mình để hoàn thành nhiệm vụ. Đồng thời đào tạo là một phương thức hữu hiệu nhằm nâng cao trình độ, kỹ năng xử lý tình huống khó xử trong công việc.
- Cơ cấu tổ chức: Là sự phân chia quyền hạn và trách nhiệm của các bộ phận trong đơn vị, góp phần quan trọng trong việc thực hiện các mục tiêu. Nói cách khác, cơ cấu phù hợp sẽ là cơ sở cho việc lập kế hoạch, điều hành, kiểm soát và giám sát các hoạt động của đơn vị. Vì vậy, khi xây dựng một cơ cấu tổ chức phải xác định được các vị trí then chốt với các quyền hạn, trách nhiệm với các thể thức báo cáo cho phù hợp. Tuy nhiên, điều này còn phụ thuộc vào quy mô và tính chất hoạt động của đơn vị. Cho dù với bất cứ loại hình cơ cấu nào đều phải đảm bảo hệ thống quản trị rủi ro hoạt động hữu hiệu và các hoạt động được tiến hành để đạt mục tiêu mà đơn vị đề ra.
- Cách thức phân định quyền hạn và trách nhiệm: Phân định quyền hạn và trách nhiệm được xem là phần mở rộng của cơ cấu tổ chức. Nó cụ thể hoá quyền hạn và trách nhiệm của từng thành viên và từng nhóm thành viên trong đơn vị, giúp cho mỗi thành viên và nhóm hiểu rằng họ có nhiệm vụ cụ thể gì và từng hoạt động của họ có ảnh hưởng như thế nào đối với những nhóm hay thành viên khác trong việc hoàn thành mục tiêu. Do đó, khi mô tả công việc, đơn vị cần phải
18
thể chế hoá bằng văn bản về những nhiệm vụ và quyền hạn cụ thể của từng thành viên và nhóm thành viên, và quan hệ giữa họ với nhau.
- Chính sách nhân sự: là các chính sách và thủ tục của nhà quản lý về việc tuyển dụng, huấn luyện, bổ nhiệm, đánh giá, sa thải, khen thưởng, kỷ luật nhân viên. Chính sách nhân sự có ảnh hưởng đáng kể đến sự hữu hiệu của môi trường quản lý thông qua tác động đến những nhân tố khác trong môi trường quản lý như đảm bảo về năng lực, tính chính trực…
2.2.4.2. Nhân tố Thiết lập các mục tiêu
Các mục tiêu được thiết lập đầu tiên ở cấp độ chiến lược, từ đó đơn vị xây dựng bốn mục tiêu tổng quát: chiến lược, hoạt động, báo cáo, và tuân thủ. Việc thiết lập các mục tiêu của đơn vị là điều kiện đầu tiên để nhận dạng, đánh giá và phản ứng với rủi ro.
- Mục tiêu chiến lược: là những mục tiêu cấp cao của đơn vị, các mục tiêu này phù hợp và ủng hộ cho sứ mạng mà đơn vị đã đề ra. Nó thể hiện sự lựa chọn của nhà quản lý về cách thức đơn vị tạo lập giá trị cho chủ sở hữu của mình.
- Mục tiêu hoạt động: các mục tiêu này liên quan đến sự hữu hiệu và hiệu quả của hoạt động tại đơn vị, bao gồm cách thức hoạt động của đơn vị, lợi nhuận và việc bảo vệ nguồn lực như thế nào. Dưới mỗi mục tiêu hoạt động cơ bản thì đơn vị có thể xây dựng các mục tiêu nhỏ hơn nhằm đảm bảo cho sự hữu hiệu và hiệu quả của các hoạt động tại đơn vị, hướng đơn vị đi đến mục tiêu cao nhất của mình.
- Mục tiêu về báo cáo tài chính: gắn liền với sự trung thực và đáng tin cậy của các báo cáo, bao gồm các báo cáo cho bên trong và bên ngoài và có thể liên quan đến các thông tin tài chính và phi tài chính. Các báo cáo đáng tin cậy cung cấp cho nhà quản lý những thông tin đầy đủ và chính xác để điều hành và giám sát các hoạt động xảy ra tại đơn vị, hướng đến các mục đích đã dự tính trước. Việc báo cáo cũng liên quan đến những thông tin công bố ra bên ngoài như báo cáo tài chính, báo cáo đến các cơ quan chức năng về các lĩnh vực liên quan, báo cáo về thảo luận và phân tích của ban đều hành cho các cổ đông.…
- Mục tiêu tuân thủ: liên quan đến việc tuân thủ luật pháp, quy định của Nhà nước và chấp hành các chính sách, thủ tục tại đơn vị. Đơn vị phải kiểm soát các hoạt động của mình sao cho phù hợp với luật pháp, quy định của Nhà nước cũng như các chính sách, thủ tục mà đơn vị đặt ra.
2.2.4.3. Nhân tố Nhận dạng rủi ro tiềm tàng.
Dựa trên mục tiêu đã thiết lập, người quản lý cần nhận dạng và phân tích rủi ro để có thể đưa ra những biện pháp để quản lý chúng. Quá trình nhận dạng và phân tích rủi ro là một quá trình lặp đi lặp lại không ngừng và là một nhân tố
19
then chốt để kiểm soát rủi ro hiệu quả. Hoạt động của đơn vị có thể gặp rủi ro do sự xuất hiện của những nhân tố bên trong và bên ngoài. Rủi ro được nhận dạng ở các mức độ sau:
Rủi ro ở mức độ toàn đơn vị: Là rủi ro có thể phát sinh do những nhân tố bên ngoài và bên trong đơn vị.
+ Nhân tố bên ngoài: Thường các rủi ro phát sinh từ các khâu thượng nguồn hay hạ nguồn của chuỗi cung ứng. Các rủi ro này có thể có nguồn gốc từ môi trường vĩ mô (như tự nhiên, kinh tế, chính trị - pháp luật, văn hóa - xã hội, công nghệ gây ra), từ môi trường tác nghiệp.
+ Nhân tố bên trong: Những rủi ro xảy ra trong phạm vi của đơn vị. Các rủi ro này được gọi là rủi ro vận hành. Nhóm rủi ro này có nguồn gốc từ quy trình hoạt động, nhân sự thiếu năng lực, cấu trúc báo cáo không chặt chẽ, thiếu sự kiểm soát hoặc chủ quan. Nhận dạng những nhân tố bên ngoài và bên trong làm gia tăng rủi ro cho đơn vị sẽ quyết định thành công của việc đánh giá rủi ro.
Rủi ro ở mức độ hoạt động cùng với việc nhận diện rủi ro ở mức độ chung cho toàn bộ đơn vị, rủi ro nên được nhận dạng ở mức độ từng hoạt động. Rủi ro ở mức độ từng hoạt động, từng bộ phận hay từng chức năng chính trong đơn vị, đánh giá đúng đắn rủi ro ở mức độ hoạt động sẽ góp phần duy trì rủi ro ở mức độ toàn đơn vị một cách hợp lý.
Sự phụ thuộc lẫn nhau giữa các sự kiện: Các sự kiện liên quan đến đơn vị thường không xuất hiện độc lập mà có sự tương tác lẫn nhau. Một sự kiện xuất hiện có thể tạo ra, tác động đến một sự kiện khác và các sự kiện có thể xuất hiện đồng thời. Trong việc nhận dạng các sự kiện, đơn vị phải biết được sự liên quan giữa các sự kiện là như thế nào. Bằng cách đánh giá sự liên quan giữa các sự kiện, đơn vị có thể biết được nơi nào cần tập trung cần thiết để quản trị rủi ro.
Phân biệt cơ hội và rủi ro cũng là vấn đề quan trọng. Sự kiện tiềm tàng nếu xuất hiện sẽ tác động tiêu cực hoặc tích cực đến đơn vị hoặc tác động cả hai. Nếu sự kiện có tác động tiêu cực, đe dọa nguy cơ đạt được mục tiêu của đơn vị, thì đòi hỏi đơn vị phải đánh giá rủi ro và phản ứng với rủi ro. Nếu sự kiện có tác động tích cực đến đơn vị, làm thuận lợi việc thực hiện mục tiêu của đơn vị hoặc tạo giá trị cho đơn vị, thì phải được xem xét trở lại đối với các chiến lược đã được xây dựng.
2.2.4.4. Nhân tố Đánh giá rủi ro.
Sau khi đơn vị nhận dạng được rủi ro tiềm tàng cần tiến hành đánh giá rủi ro. Đánh giá rủi ro là đánh giá khả năng xảy ra rủi ro, đánh giá tầm quan trọng và ước tính thiệt hại mà rủi ro gây ra. Trên thực tế không thể loại bỏ tất cả rủi ro mà chỉ giới hạn rủi ro xảy ra ở mức chấp nhận được. Nếu rủi ro ảnh hưởng không
20
đáng kể và ít có khả năng xảy ra thì không cần quan tâm nhiều. Ngược lại, các sự kiện với khả năng xuất hiện cao và tác động lớn thì cần phải xem xét kỹ càng. Các sự kiện nằm giữa hai thái cực này đòi hỏi sự đánh giá phức tạp, điều quan trọng là phải phân tích kỹ lưỡng và hợp lý.
Các sự kiện được xem xét bao gồm các sự kiện đã được đơn vị dự tính và các sự kiện không được dự tính. Các sự kiện đã dự tính bao gồm những sự kiện thường xuyên lặp đi lặp lại, sự kiện diễn ra hàng ngày hoặc các sự kiện đã được tiên liệu trong kế hoạch của đơn vị.
Rủi ro tiềm tàng và rủi ro kiểm soát: rủi ro tiềm tàng là rủi ro do thiếu các hoạt động của đơn vị nhằm thay đổi khả năng hoặc sự tác động của các rủi ro đó. Rủi ro kiểm soát là rủi ro vẫn còn tồn tại sau khi đơn vị đã phản ứng với rủi ro. Đơn vị cần phải xem xét cả rủi ro tiềm tàng và rủi ro kiểm soát, đầu tiên là xem xét các rủi ro tiềm tàng, sau đó khi đã có phương án phản ứng với rủi ro tiềm tàng thì tiếp tục xem xét đến rủi ro kiểm soát.
Để đánh giá rủi ro một cách có hệ thống. cần phải xây dựng bộ tiêu chí đánh giá, sau đó sắp xếp thứ tự mức độ của rủi ro tiềm tàng, từ đó lãnh đạo có những chỉ đạo để ứng phó rủi ro.
Với quy trình này nhà quản lý cần phải nhận dạng mục tiêu, mục tiêu là điều kiện tiên quyết để đánh giá rủi ro, xác định rủi ro làm cho mục tiêu đó khó thực hiện được, nhận dạng rủi ro bao gồm rủi ro từ bên ngoài và bên trong, rủi ro được xem xét liên tục trong suốt quá trình hoạt động của đơn vị. Bước tiếp theo cần phải nhận dạng rủi ro, rủi ro xuất hiện trong mọi lĩnh vực hoạt động (lĩnh vực hành chính sự nghiệp, quản lý công, lĩnh vực kinh tế, kỹ thuật hay đối thủ cạnh tranh...). Để nhận dạng được rủi ro cần phải sử dụng các phương pháp khác nhau - Xác định mục tiêu; - Thiệt hại; - Phân tán rủi ro;
- Thiết lập cơ chế nhận dạng rủi ro.
---- ► - Xác suất xảy ra. --- ► - Chấp nhận rủi ro; - Tránh né rủi ro; - Hạn chế xử lý rủi ro
21
(dự báo, phân tích dữ liệu, rà soát thường xuyên, họp trao đổi...). Cuối cùng là biện pháp đối phó với rủi ro, trong phần lớn các trường hợp rủi ro phải được xử lý, hạn chế và đơn vị duy trì KSRR để có biện pháp thích hợp. Các biện pháp xử lý, hạn chế rủi ro cần ở mức độ hợp lý vì mối liên hệ giữa lợi ích và chi phí nhưng nếu nhận dạng được và đánh giá được rủi ro thì có sự chuẩn bị tốt hơn.
2.2.4.5. Nhân tố Phản ứng rủi ro.
Sau khi đã đánh giá các rủi ro liên quan, đơn vị xác định các cách thức để phản ứng với các rủi ro đó. Các cách thức để phản ứng với rủi ro bao gồm:
- Né tránh rủi ro: được sử dụng khi các phản ứng khác không thể làm giảm khả năng xảy ra của sự kiện hoặc tác động của sự kiện đó xuống mức có thể chấp nhận được, không thực hiện các hoạt động mà có rủi ro cao.
- Giảm bớt rủi ro: được sử dụng để làm giảm rủi ro kiểm soát xuống mức phù hợp với từng mức độ rủi ro bộ phận, các hoạt động nhằm làm giảm thiểu khả năng xuất hiện hoặc mức độ tác động của rủi ro hoặc cả hai. Các hoạt động này liên quan đến việc điều hành hàng ngày tại đơn vị.
- Chuyển giao rủi ro: Làm giảm thiểu khả năng xuất hiện và mức độ tác