经营通识
风险、合规与内部控制:把“别出事”改成可操作机制
风险事件要写成“原因—事件—影响”,例如“销售可自行提高信用额度(原因),客户逾期仍持续发货(事件),导致坏账和现金缺口(影响)”。只写“应收风险较大”无法设计控制。
风险语言
风险事件要写成“原因—事件—影响”,例如“销售可自行提高信用额度(原因),客户逾期仍持续发货(事件),导致坏账和现金缺口(影响)”。只写“应收风险较大”无法设计控制。
六类常见风险
战略与市场、交付与质量、财务与资金、法律合规、人员与安全、技术与数据。行业还会叠加食品药品、金融、环保、工程、医疗等专门监管。风险库不是越长越好,应优先管理高损失、高概率或难恢复事项。
四类控制
- 预防:准入、授权、培训、系统校验,阻止问题发生。
- 发现:对账、盘点、异常看板、审计日志,尽快发现偏差。
- 纠正:召回、退款、补丁、追收、根因整改,限制影响并恢复。
- 恢复:备份、替代供应商、保险、业务连续性,让经营在事故后重启。
风险—控制—证据表
| 风险 | 控制 | 责任人 | 频率/触发 | 证据 | 失效指标 |
|---|---|---|---|---|---|
| 超信用发货 | ERP 信用阻断,例外需财务与业务审批 | 信用负责人 | 每订单 | 审批记录 | 超限应收金额 |
| 供应质量波动 | 来料检验与供应商纠正 | 质量负责人 | 每批/异常 | 检验报告 | 重复不良率 |
| 越权退款 | 金额分级、原单关联、每日复核 | 门店/财务负责人 | 每笔/每日 | 退款日志 | 无原单退款数 |
合规不是法务单兵作战
业务识别场景并提供真实信息,法务解释规则与合同,财务处理价税与资金,IT 落地权限和留痕,管理层决定风险偏好。把所有问题扔给法务签字,会让合规变成形式审批。
事件响应五步
保护人身和现场;停止风险扩散;保全日志、单据和沟通记录;按内外部规则升级和报告;完成客户补救、根因分析、控制修订与复测。事故复盘聚焦机制,不以找“背锅人”替代整改。
自测
为目标企业写三个“原因—事件—影响”风险句,各配一个预防控制和一个发现控制,并指出控制留下什么证据、怎样知道它失效。