Implementando a gestão de riscos empresariais

A avaliação de diferentes tipos de riscos é frequentemente gerenciada com processos distintos em partes separadas da organização. Para ser eficaz, a função de ERM precisa entender os diferentes níveis de risco que afetam todas as áreas de uma organização, bem como as técnicas usadas para reduzir o risco. Neste artigo, discutimos sobre como implementar a gestão de riscos empresariais usando os aplicativos Estratégia e Projetos.

Este artigo é baseado em exemplos apresentados em Identificar objetivos e riscos estratégicos.

O que significa implementar a gestão de riscos empresariais?

A implementação do gerenciamento de riscos corporativos é um processo contínuo e em evolução que garante que uma organização esteja ciente dos riscos atuais e emergentes que podem alterar os resultados esperados e que é capaz de responder proativamente aos riscos.

Há três processos principais envolvidos na implementação do ERM:

  • A avaliação de risco envolve o desenvolvimento de um conjunto comum de critérios de avaliação que possa ser usado entre os segmentos em operação, entidades ou unidades de negócios e determine quanto risco uma organização enfrenta
  • Priorizar risco envolve a comparação do nível de risco com os níveis de risco-alvo pré-determinados e os limites de tolerância
  • Responder ao risco envolve examinar as opções de resposta, realizar análises de custo-benefício, formular estratégias de resposta e desenvolver planos de resposta a riscos

Onde eu implemento a gestão de riscos empresariais?

Na Diligent, usamos os aplicativos Estratégia e Projetos para avaliar, priorizar e responder ao risco. Nosso programa de ERM nos permite alinhar nossos valores, visão e avaliação, acelerar nossa agenda de crescimento em nossa capacidade de entrada no mercado e inovação de produto, além de garantir que sempre ofereçamos a melhor experiência para os nossos clientes.

O panorama mais amplo

  • Workshops sobre Riscos podem ser usados para avaliar de forma colaborativa o risco inerente dentro de uma organização, e os resultados podem ser aplicados ao seu perfil de risco organizacional.
  • Quando a avaliação de risco inerente estiver concluída, você poderá visualizar o risco usando Mapas de Riscos configuráveis e definir os Tratamentos de risco vinculando Objetivos (contidos em Estruturas e Projetos) com riscos estratégicos.

Depois de concluir sua avaliação de risco inerente e avaliação de tratamento preliminar, você pode avaliar o risco residual e compreender melhor as áreas da organização de maior preocupação.

Etapas

Pronto para uma demonstração?

Vamos dar uma olhada mais de perto nesses recursos no contexto.

1. Avaliar risco

Avaliar riscos é um processo na gestão de riscos empresariais que envolve a determinação de quanto risco uma organização enfrenta. Muitas organizações começam avaliando qualitativamente o risco primeiro e, em seguida, desenvolvem capacidades quantitativas ao longo do tempo para se alinhar com seus requisitos de tomada de decisão.

Desenvolver critérios de avaliação de risco

A primeira etapa é desenvolver um conjunto comum de critérios de avaliação que possa ser usado entre os segmentos em operação, entidades ou unidades de negócios. Isso permite que você execute uma pontuação de risco diversificada, avalie o risco em vários fatores e especifique um modelo de avaliação de risco que seja usado para sua estrutura de risco específica do setor.

Avaliação de risco inerente

Risco inerente é um cálculo que deriva de uma avaliação de um risco não tratado - ou do risco bruto que uma organização enfrentará se nenhum controle ou outro fator mitigador tiver sido implementado. A avaliação do risco inerente envolve a associação de riscos aos objetivos estratégicos definidos no Mapa do Estratégia e a avaliação do risco em todos os segmentos operacionais em vários fatores de pontuação de risco. Depois de especificar pontuações, o Estratégia calcula o risco inerente automaticamente.

Dica

Para evitar a pontuação manual dos riscos estratégicos, você pode usar Drivers de Avaliação para automatizar diferentes avaliações de risco. Você pode vincular uma métrica criada no aplicativo Resultados a uma avaliação de risco no Estratégia para informar a avaliação e preencher automaticamente as pontuações de risco inerente com base em intervalos de métrica predefinidos. As principais partes interessadas podem ser notificadas quando ocorrerem mudanças na avaliação de risco.

Realizar workshops sobre risco

Workshops sobre Riscos oferecem um fórum colaborativo on-line para coletar mais informações e avaliar o risco de forma colaborativa com líderes de gestão executiva e da unidade de negócios. Consultores externos que vêm para uma organização podem usar o recurso Workshop sobre Riscos para gerenciar e integrar de forma conveniente a participação de várias partes interessadas. Cada participante pode pontuar os riscos e as pontuações são automaticamente calculadas e agregadas em uma única avaliação de risco que pode ser aplicada a uma única visualização de perfil de risco.

Dica

Há algumas coisas importantes que você pode fazer para facilitar um workshop sobre riscos com sucesso:

  • Fornecer definições claras dos critérios de pontuação de risco garanta que as definições estejam disponíveis a todos os participantes para fornecer uma abordagem consistente para a pontuação de riscos. A maneira mais simples de fazer isso é fornecer descrições significativas nos fatores de pontuação de risco e nas pontuações individuais. Você pode fazer isso ao definir as configurações da pontuação de risco. Os participantes do workshop sobre riscos terão acesso a essas definições ao pontuar riscos.
  • Selecionar os participantes apropriados escolha pessoas de diferentes departamentos que conheçam bem o negócio e que possam fornecer insight sobre operações específicas do negócio.
  • A prática recomendada de limitar o número de participantes envolve de 10 a 25 participantes. Se você precisar envolver um grande número de participantes, enviar um questionário a partir do aplicativo Resultados é o método mais eficiente

2. Priorizar risco

A priorização de risco é o processo de determinar prioridades de gerenciamento de risco comparando o nível do risco contra níveis de risco direcionados e limites de tolerância predeterminados. O risco pode ser exibido não apenas em termos de impacto financeiro e probabilidade, mas também com base em critérios subjetivos como impacto na integridade e segurança, impacto na reputação, vulnerabilidade e velocidade de surgimento.

Organizar riscos por estado

Você pode organizar riscos atribuindo a cada um deles um estado e definindo seu status atual no fluxo de trabalho de mitigação de riscos. Cada estado é exibido em uma coluna separada dentro do perfil de risco. Você pode mover riscos de um estado para outro com base na avaliação de risco e na tolerância e apetite de risco da sua organização.

Visualizar riscos

A visualização de riscos ajuda a estabelecer e comunicar uma visão holística dos riscos que afetam a organização. Mapas de risco são muitas vezes usados para comunicar o possível impacto e probabilidade de riscos para que decisões estratégicas possam ser tomadas pela integridade da organização. O Mapa de Gravidade do Estratégia também pode ser usado para visualizar a agregação de risco na organização e pode ajudar a informar a tomada de decisão sobre onde fornecer recursos para mitigar os riscos prioritários.

3. Responder ao risco

Depois de priorizar os riscos, é hora de definir os planos de resposta ao risco e avaliar o risco residual. A função de ERM deve ser estendida pelas pessoas em posições operacionais da linha de frente que estão mais próximas dos riscos - e isso pode acontecer conectando os riscos operacionais e os dados de controle dos projetos aos riscos estratégicos no Estratégia. Essa abordagem híbrida descendente e crescente oferece a oportunidade de obter uma cobertura abrangente de todos os riscos identificados nas avaliações anuais e incorporar a responsabilidade, aproveitando a experiência das pessoas apropriadas na organização.

Definir tratamentos do risco

Tratamento do risco são as medidas que uma organização toma para mitigar o risco. As medidas podem incluir iniciativas, programas, políticas ou objetivos de controle que podem ser criados no Projetos e vinculados a riscos estratégicos no Estratégia. A ligação ajuda a garantir cobertura completa de todos os riscos operacionais identificados durante as avaliações de risco anuais e permite determinar se a organização está se saindo bem com a mitigação do risco.

Dica

Às vezes, a avaliação preliminar do tratamento pode mostrar que você está investindo recursos demais para mitigar um risco (% tratamento > = 100%). Nesse caso, a avaliação de risco mostra possíveis oportunidades de reduzir o valor de tratamento para um risco particular e de escalar de volta os recursos associados com o tratamento de risco.

Avaliação de risco residual

Depois de avaliar o risco inerente e definir como o risco está sendo tratado, você pode realizar uma avaliação de tratamento preliminar que avalia quanto o tratamento reduz o risco. Isso permite que você identifique áreas em que o negócio está exposto ao risco além do apetite de risco da organização. Avaliar o risco residual envolve especificar uma porcentagem de tratamento para definir quanto do tratamento reduz o risco inerente. A porcentagem de tratamento é baseada na eficiência esperada dos esforços de tratamento estabelecidos, antes de os controles terem sido testados para fornecer a garantia:

Dica

Você pode especificar uma porcentagem entre 0 e 100%. A % de tratamento total pode ser maior que 100%. No entanto, um tratamento agregado maior que 100% pode indicar que sua organização pode considerar revisar o tratamento do risco e reduzir os custos associados ao tratamento do risco.

Escopo e avaliação de riscos e controles de nível de processo

Com base nos resultados da avaliação estratégica de riscos, as equipes de garantia podem começar a planejar e definir o escopo dos riscos e controles no nível de processo ou nível micro e centralizar seus papéis de trabalho e comunicações no aplicativo Projetos. Cada atribuição pode ser planejada com histórico, objetivos e escopo que moldam o relatório final e é possível anexar arquivos de planejamento conforme necessário. A equipe de garantia pode quantificar riscos usando uma escala numérica baseada na estrutura de risco que sua organização escolhe seguir, avaliar a eficácia dos controles e anotar quaisquer problemas, apresentar dados quantificados para mostrar o nível de eficácia dos principais controles da organização para mitigar os riscos operacionais esperados e atribuir recursos às áreas de maior risco.

Dica

Você pode integrar evidências de testes de controle em Projetos para agregar dados de transações ao risco estratégico no Estratégia e usar os dados para fazer backup de suas recomendações para membros da gestão executiva e do conselho.

O que fazer em seguida?

Saiba como relatar e monitorar riscos

Usando uma combinação dos aplicativos Estratégia, Projetos e Resultados, você pode acompanhar os resultados de garantia e teste associados a riscos estratégicos, integrar dados para ajudar a monitorar riscos e gerar uma variedade de relatórios para compartilhar com as partes interessadas relevantes.

Para saber mais, consulte Relatando e monitorando risco.

Inscreva-se em um curso da Academia

Para continuar adquirindo conhecimento sobre os conceitos introduzidos neste artigo, faça o caminho de aprendizado STRAT 100.

A Academia é a central de recursos de treinamento on-line da Diligent. Os cursos da Academia são disponibilizados gratuitamente para qualquer usuário com uma assinatura do Diligent One. Para obter mais informações, consulte Academia.