这些年做企业安全管理,有一个现象让我印象比较深。很多企业其实并不缺Risk Assessment(风险评估)。尤其是跨国企业,风险评估已经是日常管理的一部分。
进入新的国家市场,开设新的工厂,高风险地区差旅 都要评估
发生重大事件后,也会重新评估。
从流程上看,我们已经做了很多工作,可是现实里还是会出现风险评估做了很多,但管理层对于风险的理解和掌控感,并没有明显提升。
为什么呢
因为很多Risk Assessment仅仅是给出了一份报告。
报告是发现了风险,可是没有帮助企业做出决定
我们经常会写风险评估报告,通常会列出很多内容:风险是什么;风险等级是多少;可能造成什么影响;建议采取什么措施。
然后呢?
这个风险会不会影响业务?需要投入多少资源?现在的控制措施够不够?资源有限 如果只能选择解决一个问题,应该先解决哪个?
这些才是管理层真正关心的问题。
风险评估如果不能给这些问题提供决策支持,就很容易变成一份资料,而不是一个管理工具。
企业真正困难的,不是发现风险,而是判断优先级
很多企业拥有大量风险信息。但风险越多,并不代表管理越好。因为企业永远不可能把所有风险降低到零。资源有限,时间有限。
真正成熟的做法,哪些风险最可能影响业务?哪些风险一旦发生,恢复成本最高?哪些风险需要管理层直接关注?
这也是为什么好的风险评估,重点不是“列出多少风险”。而是帮助企业做出取舍。
从Security角度看,最大的变化是什么?
过去很多Security团队做风险评估,关注的是:
哪里不安全?有什么漏洞?需要增加什么控制措施?这些当然重要。
但目前企业越来越全球化,Security需要回答的问题正在变化这个风险如何影响业务?如果发生,企业是否还能继续运营?有没有替代方案?组织有没有恢复能力?
这也是Corporate Security和传统安全管理之间的区别。
一个典型场景
一家制造企业计划进入东南亚某个新市场,并在那里建设生产基地。项目启动前,公司进行了完整的风险评估。
报告里面指出:
- 当地存在一定社会治安风险;
- 基础设施成熟度有限;
- 政治环境存在不确定性;
- 员工安全需要加强关注。
从专业角度看这份报告没有问题。风险识别全面,分析也比较充分。当管理层提出了几个更实际的问题:
这些风险会不会影响我们的投资决定?
哪些风险最需要优先投入?
如果发生重大事件,工厂还能不能继续运营?
我们需要准备多少资源?
报告告诉了企业:有什么风险,可是没有帮助企业回答:面对这些风险,下一步应该怎么决策
一个好的Risk Assessment,应该推动行动
我个人认为,一份真正有价值的风险评估,至少应该带来三个结果。
第一,帮助企业决定资源投入。
第二,帮助业务做决策。
第三,帮助组织提升能力。
如果没有这些变化,那么评估可能只是完成了一次流程。
Risk Assessment的终点,不应该是报告完成
在成熟企业里,风险评估不是一个项目。它应该成为企业治理的一部分。
风险环境会变化,业务会变化,组织能力也需要持续调整。成熟的企业是要拥有能够持续识别、判断和管理风险的能力。
最后
如果今天把公司的Risk Assessment报告放在管理层面前,你能不能回答:我们现在最重要的风险是什么?为什么它重要?它会如何影响业务?我们目前的准备是否足够?下一步最应该投入什么?
如果这些问题没有答案,那么企业拥有的可能仅仅是一份报告,而不是一个真正运行的风险管理体系。
企业安全的价值,最终不是帮助企业发现更多风险。而是帮助企业在不确定环境中,做出更好的决策。


