GaiaEx AcademyGaiaEx Academy
Quản trị rủi ro doanh nghiệp: một khung tư duy hệ thống
Chuyên NghiệpRủi Ro11 min read

Quản trị rủi ro doanh nghiệp: một khung tư duy hệ thống

Cách các tổ chức tổ chức rủi ro qua các lĩnh vực tín dụng, thị trường và vận hành

Chia Sẻ Bài Viết

Quản lý rủi ro doanh nghiệp là gì?

Rủi ro ở một góc của một công ty có thể trông vô hại cho đến khi nó gặp rủi ro ở một góc khác. Tín dụng siết lại, thanh khoản mỏng đi, vận hành nứt vỡ — bất ngờ bạn không còn xử lý ba vấn đề nhỏ, bạn đang xử lý một vấn đề lớn.

Quản lý rủi ro doanh nghiệp (Enterprise Risk Management, ERM) là nỗ lực để vẽ ra những kết nối đó một cách có chủ đích: một danh mục các mức phơi bày rủi ro, ngôn ngữ chung, mức chấp nhận rủi ro được nêu rõ, và báo cáo tiếp cận được những người có thể nói không.

Barings và Enron được dạy như những câu chuyện đạo đức; chúng cũng là những sơ đồ mạch — các kiểm soát tồn tại rải rác, không ai nhìn thấy toàn bộ mạch điện.

Với tài chính được quản lý, ERM là điều kiện cơ bản. Với các công ty crypto pha trộn đòn bẩy, code, và lưu ký, bỏ qua nó không phải là «di chuyển nhanh» — đó là bay mù với tiền của người khác.

Khung ERM COSO

COSO (bản cập nhật 2017) là bố cục sách giáo khoa chung: quản trị, chiến lược, hiệu suất, rà soát, và báo cáo trong một vòng lặp — không phải một danh sách kiểm tra năm bước bạn nộp một lần mỗi năm.

  • Quản trị và văn hóa — ủy quyền của hội đồng quản trị, sắc thái từ cấp cao nhất, các động cơ khuyến khích không thưởng cho việc giấu tin xấu.
  • Chiến lược và mục tiêu — mức chấp nhận rủi ro được viết ra; các mục tiêu tăng trưởng không mâu thuẫn với các rào chắn về vốn và thanh khoản.
  • Hiệu suất — nhận diện, đánh giá, xếp ưu tiên; phản hồi bằng chấp nhận, tránh, giảm thiểu, hoặc chuyển giao.
  • Rà soát và điều chỉnh — sản phẩm mới, hack mới, cơ quan quản lý mới: bản đồ phải được cập nhật.
  • Thông tin và báo cáo — các báo cáo leo thang đến khi vẫn còn không gian để hành động.

ERM không phải là «không rủi ro». Đó là biết những rủi ro nào bạn được trả tiền để chấp nhận và những rủi ro nào bạn đang vô tình nuốt vào vì không ai sở hữu chúng.

Vòng lặp kiểu COSO (đơn giản hóa) Quản trị & văn hóa Chiến lược & mục tiêu Thông tin & báo cáo Hiệu suất nhận diện · đánh giá · phản hồi Rà soát & điều chỉnh Không phải một cuốn sổ để trên kệ — nếu hội đồng quản trị không bao giờ tranh luận về mức chấp nhận rủi ro, khung này chỉ để trang trí.
Phiên bản hữu ích sống trong các cuộc họp và hạn mức — không phải trong lựa chọn font chữ của sơ đồ.

Mô hình ba tuyến phòng thủ

Tuyến đầu tiên — bàn giao dịch và người xây dựng vận hành công việc kinh doanh. Họ sở hữu rủi ro và các kiểm soát lớp đầu tiên: hạn mức, đối chiếu, thói quen review code.

Tuyến thứ hai — rủi ro và tuân thủ với một đường báo cáo có thể thách vấn tuyến đầu tiên mà không phải lo lắng về quỹ tiền thưởng của quý này.

Tuyến thứ ba — kiểm toán nội bộ, báo cáo cho ủy ban kiểm toán. Họ kiểm tra kỹ lưỡng liệu hai tuyến đầu có thực sự hoạt động không.

Khi tuyến thứ hai bị thiếu hoặc báo cáo vào tổ chức giao dịch, bạn không có một sự tinh vi quản trị nhẹ nhàng nào — bạn có một điểm mù với một ngân sách. Một số vụ sụp đổ crypto là những vấn đề tập trung và đòn bẩy nhàm chán mà một tuyến thứ hai hoạt động tốt đã có thể cảnh báo sớm.

Ba tuyến phòng thủ (mô hình) Tuyến 1 — sở hữu rủi ro hàng ngày bàn giao dịch, sản phẩm, kỹ thuật: kiểm soát + hạn mức trong quy trình làm việc Tuyến 2 — giám sát rủi ro và tuân thủ độc lập với PnL: chính sách, giám sát, thách vấn Tuyến 3 — kiểm toán nội bộ kiểm tra liệu tuyến 1 & 2 có hoạt động; báo cáo cho ủy ban kiểm toán của hội đồng quản trị
Nếu «rủi ro» chỉ tồn tại như một kênh Slack, bạn không đang chạy ba tuyến — bạn đang chạy dựa trên hy vọng.

Năm nhóm rủi ro cốt lõi

Rủi ro thị trường — giá dịch chuyển bất lợi cho bạn: lãi suất, ngoại hối, cổ phiếu, hàng hóa, mark giá token.

Rủi ro tín dụng — ai đó không trả tiền: khoản vay, OTC, đối tác tại một sàn giao dịch, nợ xấu trên một sổ cho vay.

Rủi ro vận hành — con người, quy trình, hệ thống: lỗi, gian lận, xử lý khóa, gián đoạn. Basel đã chính thức hóa vốn cho ngân hàng liên quan đến điều này; nguyên lý áp dụng ở mọi nơi.

Rủi ro thanh khoản — bạn không thể tự cấp vốn hoặc thoát vị thế mà không làm dịch chuyển thị trường bất lợi cho bạn.

Rủi ro tuân thủ — các quy tắc bạn vi phạm gây ra tiền phạt, mất giấy phép, và tổn hại danh tiếng. Trong crypto, bộ quy tắc vẫn là một mục tiêu di động — điều đó nâng cao bề mặt tuân thủ, không hạ nó.

Basel III/IV và vốn theo quy định

Basel là cách cơ quan quản lý biến ERM thành những con số tối thiểu cho ngân hàng: đệm vốn CET1, sàn đòn bẩy, các quy tắc thanh khoản LCR/NSFR. Bạn có thể không bao giờ phải nộp một báo cáo Basel; những ý tưởng đó vẫn thấm vào cách các prime broker và người cho vay hành xử với bạn.

Crypto không được hỗ trợ trên bảng cân đối kế toán ngân hàng đã bị xử lý khắc nghiệt trong hướng dẫn quốc tế — hãy nghĩ đến các trọng số rủi ro rất cao. Điều đó đẩy hoạt động sang các đường ống không phải ngân hàng và thay đổi ai có thể chứa rủi ro.

Bài học cá nhân: khớp đòn bẩy với thanh khoản, giữ một khoản đệm, và biết đối tác của bạn — cùng từ vựng như Basel, không cần bảng tính.

ERM cho crypto: Cách tiếp cận của GaiaEx

KRI — chọn một tập hợp nhỏ với các ngưỡng: áp lực rút tiền, mức độ tập trung theo cặp giao dịch, tần suất buộc đóng vị thế, SLO độ trễ, các báo cáo quy định theo từng khu vực pháp lý. Vi phạm kích hoạt một lộ trình leo thang, không phải một biểu tượng nhún vai.

Mức chấp nhận rủi ro thuộc dạng phải được viết ra: chúng tôi sẽ không làm gì với tài sản của khách hàng, bao nhiêu rủi ro tự doanh là bằng không, chúng tôi nhắm mục tiêu uptime nào. Sự mập mờ là cách việc trộn lẫn tài sản bắt đầu.

Văn hóa — những suýt xảy ra sự cố nhận được các báo cáo hậu sự cố; «ra mắt bằng mọi giá» mà không có kênh bất đồng ý kiến sẽ kết thúc theo cách giống nhau hai lần.

GaiaEx dựa vào thanh toán không lưu ký và xử lý khóa kiểu MPC để một lớp lớn của các thất bại kiểu «một cơ sở dữ liệu, một ông chủ» không bao giờ có cùng hình dạng đó. Rủi ro thị trường, rủi ro hợp đồng, và rủi ro quy định vẫn tồn tại — chúng cần cùng mức độ nghiêm ngặt trong giám sát như ở bất kỳ nơi nào khác.