
企業風險管理正在重新被定義,過去風險管理常被視為內部控制、防弊或法令遵循的延伸,重點是避免錯誤、降低損失;但在地緣政治、數位轉型、人工智慧、氣候變遷與跨境資本快速流動的環境下,監理機關與資本市場更關心的問題已經改變:「企業是否能在制定策略之前辨識風險、在追求成長時說清楚願意承擔多少風險,並由董事會持續監督風險與績效之間的連動關係?」
關於壽險契約或解約金、累積之保單價值準備金等,得否作為強制執行的標的,學說或實務均有不同見解。就此爭議,最高法院大法庭已於2022年12月9日裁定:「執行法院於必要時,得核發執行命令終止債務人為要保人之人壽保險契約,命第三人保險公司償付解約金。」
風險管理正從後端合規走向前端治理
COSO於 2017年更新《企業風險管理—與策略及績效整合》架構的核心意義,正是將企業風險管理(ERM)從「事後防錯」提升為「策略治理」。因此,風險不是策略制定後才附加的一張檢查表,而是策略選擇、目標設定、資本配置與績效管理的一部分。對金融監理機關而言,這項轉變值得注意,因為新興資本市場的監理實務已逐漸從要求企業「有沒有風險管理制度」,走向檢視「企業是否真正把風險納入董事會決策與策略執行?」
COSO ERM 的真正價值:不是多一套制度,而是把風險放進策略
COSO ERM 2017由相互關聯的五大要素與二十項原則組成,五大要素分別是「治理與文化、策略與目標設定、績效執行、複核與修正,以及資訊、溝通與報導」。若從監理角度觀察,這五個構面共同回答了一個關鍵問題:「一家企業是否具備可被監督的風險治理能力?」
首先,治理與文化要求董事會不只是被動閱讀風險報告,而是實際參與風險監督,了解企業在追求成長、投資、併購或數位轉型時,願意承擔何種程度的風險。其次,策略與目標設定要求企業在制定年度計畫與商業策略時,就把風險納入討論,而不是等策略決定後,再由法遵或風控部門補上一層檢核。至於績效執行構面,則將風險辨識、評估、排序與回應連結到實際營運;複核與修正要求企業面對外部環境變化時, 持續檢討風險管理是否仍然有效;資訊、溝通與報告則強調從第一線到董事會之間,必須建立持續、對稱且可追蹤的風險資訊流。