课程编号
LESSON 12
所属模块
模块二·业务流③
课时安排
4课时·180分钟
适用人群
管理层
讲授方式
讲授+风险矩阵建模+案例
一、教学目标
知识目标
- 掌握"三道防线"风险管理框架的内涵与各层职责。
- 理解业务风险预警指标(KRI)的设计方法。
- 了解风险报告机制与风险应对决策流程。
二、课程导入(10分钟)
📌 思考:风险管理与业务发展是矛盾的吗?
很多管理者认为"风控是成本,妨碍业务发展"。但现实表明:风控体系越完善的企业,IPO成功率越高;上市后遭遇黑天鹅事件的概率越低;投资者给予的估值溢价越高。风控不是刹车,而是让企业跑得更快、更稳的导航系统。
三、核心知识讲授
1
"三道防线"风险管理框架
⏱ 50分钟
1.1 三道防线的角色与职责
| 防线 | 角色 | 核心职责 | 典型活动 |
|---|---|---|---|
| 🟢 第一道防线 | 业务部门/运营部门 | 直接风险管理者,在日常业务中识别和控制风险 | 执行内控流程、自我风险评估、合规操作 |
| 🟡 第二道防线 | 风控/合规/法务/财务部门 | 建立风险管理框架,监督第一道防线执行情况 | 制定风控政策、开展合规检查、风险报告 |
| 🔴 第三道防线 | 内部审计部门/监事会 | 独立评价内控和风控有效性,向董事会/审计委员会报告 | 内控测试、合规审计、专项调查 |
1.2 三道防线的协作机制
- 第一道防线是风控的第一责任人,不能把风险甩给合规或审计部门。
- 第二道防线的价值在于"赋能"而非"替代"——给第一道防线提供工具、培训和政策支持。
- 第三道防线须保持独立性,不能被业务绑架,审计结论须直接上报董事会/审计委员会。
- 三道防线须定期协调,避免"各管各的"导致风险盲区。
1.3 拟上市公司三道防线建设路径
- 建立第一道防线基础:为每个业务部门制定风险自评表,每季度自查并上报结果。
- 完善第二道防线职能:设立专职合规官(或指定合规负责人),负责合规政策制定和风险监控。
- 强化第三道防线独立性:内部审计须向审计委员会报告,有权独立调查任何部门,不受业务部门干预。
2
风险预警指标(KRI)设计与应用
⏱ 55分钟
2.1 KRI与KPI的区别
| 维度 | KPI(关键绩效指标) | KRI(关键风险指标) |
|---|---|---|
| 关注点 | 业务表现(已发生结果) | 风险苗头(未来可能发生的问题) |
| 时间维度 | 事后衡量 | 事前预警 |
| 典型示例 | 月销售额、利润率、客户满意度 | 大额应收账款逾期率、合同审核未完成率、员工流失率 |
| 管理价值 | 评价过去绩效 | 预测未来风险,提前干预 |
2.2 各业务领域KRI设计示例
| 业务领域 | KRI指标 | 预警阈值 | 触发动作 |
|---|---|---|---|
| 销售合规 | 超标准折扣比例 | >15% | 销售总监复核,合规专员审查 |
| 应收账款 | 90天以上逾期应收账款占比 | >10% | 财务总监介入,启动催收专项 |
| 采购合规 | 无竞价记录的采购比例 | >5% | 内部审计抽查,采购经理说明原因 |
| 员工管理 | 核心员工年度流失率 | >20% | HR总监上报,启动留任分析 |
| 合同管理 | 未经法务审核的合同比例 | >0% | 法务负责人介入,违规责任人追责 |
| 数据安全 | 月度安全漏洞数量 | >3个高危漏洞 | IT安全负责人72小时内修复,并向管理层报告 |
2.3 风险预警机制运行流程
- 数据采集:从ERP/财务/CRM/HR等系统自动提取KRI数据,频率:月度或实时。
- 阈值监控:系统自动对比预设阈值,触发预警时推送通知给责任人。
- 原因分析:责任人在48小时内完成原因分析,提交说明报告。
- 应对决策:视风险等级,由部门负责人或管理委员会决定应对措施。
- 闭环跟踪:措施执行后持续监控KRI,确认风险已降低至正常水平。
四、课堂互动
建模练习
活动:为本公司设计风险预警仪表盘
⏱ 30分钟
各部门负责人分组,为本部门设计5个KRI指标:
| KRI指标名称 | 数据来源 | 预警阈值 | 触发动作 | 责任人 |
|---|---|---|---|---|
| (填写) | (填写) | (填写) | (填写) | (填写) |
| (填写) | (填写) | (填写) | (填写) | (填写) |
| (填写) | (填写) | (填写) | (填写) | (填写) |
五、随堂测评
1. "三道防线"中,内部审计属于哪道防线?
- 第一道防线
- 第二道防线
- 第三道防线
- 不属于任何防线
2. KRI(关键风险指标)与KPI的核心区别是:
- KRI只适用于财务部门
- KPI更重要,KRI可以不用
- KPI衡量过去绩效,KRI预警未来风险
- KRI只关注正面结果,KPI关注负面结果
✅ 答案1-C 2-C
📌 本节课核心要点回顾
- 三道防线:业务部门(第一)→风控/合规(第二)→内部审计(第三),各司其职,协同运作。
- 第一道防线是风险的第一责任人,不能把风控全部依赖合规和审计部门。
- KRI是事前预警指标,在风险演变为损失之前触发干预,是风控体系的神经末梢。
- 风险预警须有闭环机制:触发→分析→应对→跟踪→验证,缺少任何环节都会失效。
- 完善的风控体系是拟上市公司获得更高估值的加分项,是投资者信心的重要来源。
下节课预告:第13课《IPO财务规范与财务报告合规编制》(模块二·财务流①),财务部门的核心课程,请提前准备近三年财务报告。