
企業風險管理:一套系統化框架
機構如何在信用、市場和操作等領域之間統籌風險
什麼是企業風險管理?
一家公司某個角落裡的風險,看上去可能人畜無害,直到它撞上另一個角落裡的風險。信用收緊、流動性變薄、運營崩裂 —— 轉眼間你面對的就不是三個小問題,而是一個大問題。
企業風險管理(Enterprise Risk Management,ERM)就是有意識地去描繪這些關聯:一份統一的風險敞口清單、一套共用的語言、明確寫下的風險偏好,以及能送到「有權說不」的人手裡的報告。
Barings 和 Enron 常被當作道德教材來講;它們其實也是一張張接線圖 —— 控制措施一塊一塊都存在,但沒人看到整條電路。
對受監管的金融機構而言,ERM 是入場門檻。對於把槓桿、程式碼和託管混在一起的加密公司來說,跳過 ERM 不是「快速行動」 —— 而是拿著別人的錢矇眼飛行。
COSO 企業風險管理框架
COSO(2017 年更新版)是教科書裡最常見的佈局:治理、戰略、績效、覆盤和報告構成一個迴圈 —— 而不是一年歸檔一次的五步清單。
- 治理與文化 —— 董事會授權、自上而下的基調,以及不鼓勵隱瞞壞訊息的激勵機制。
- 戰略與目標 —— 把風險偏好寫下來;增長目標不能與資本和流動性的護欄相互矛盾。
- 績效 —— 識別、評估、排定優先順序;用接受、規避、降低或轉移來應對。
- 覆盤與修訂 —— 新產品、新攻擊手法、新監管:這張圖必須隨時更新。
- 資訊與報告 —— 在還有迴旋餘地時就到位的上報機制。
ERM 不等於「零風險」。它是搞清楚哪些風險是你被付錢去承擔的,哪些風險是因為沒人負責、你不知不覺就吞下去的。
三道防線模型
第一道防線 —— 經營業務的交易臺和構建者。他們持有風險,也負責第一層控制:限額、對帳、程式碼審查習慣。
第二道防線 —— 風險與合規部門,其彙報路線能夠挑戰第一道防線,而不必擔心這個季度的獎金池。
第三道防線 —— 內部審計,向審計委員會彙報。他們去檢驗前兩道防線是否真的奏效。
當第二道防線缺失,或者彙報路線掛在交易部門之下時,你面對的不是什麼微妙的治理細節 —— 而是一個還配了預算的盲區。好幾次加密行業的爆雷,本質上都是平淡無奇的集中度和槓桿問題,一個正常運轉的第二道防線本能在早期就把它們標出來。
五大核心風險類別
市場風險 —— 價格朝著對你不利的方向走:利率、外匯、股票、大宗商品、代幣標記價。
信用風險 —— 有人不還錢:貸款、OTC、某個交易場所的交易對手、借貸帳本上的壞帳。
操作風險 —— 人、流程、系統:漏洞、欺詐、金鑰處理、宕機。Basel 把銀行的資本要求正式化了;但這套直覺在哪裡都適用。
流動性風險 —— 你無法為自己提供資金,或者無法在不把市場推向對你不利方向的情況下退出。
合規風險 —— 你違反的規則會帶來罰款、牌照和聲譽上的代價。在加密領域,規則體系仍是一個移動的靶子 —— 這隻會擴大合規面,而不是縮小它。
Basel III/IV 與監管資本
Basel 是監管者把 ERM 轉化為銀行最低數字要求的方式:CET1 緩衝、槓桿下限、LCR/NSFR 流動性規則。你也許永遠不會去報送一份 Basel 報告;但這些理念仍會滲進主經紀商和放貸方對待你的方式裡。
在國際監管指引中,銀行資產負債表上無支撐的加密資產一直被嚴苛對待 —— 想想那些極高的風險權重。這把相關活動推向了非銀行的通道,也改變了誰能為風險充當倉庫。
個人層面的啟示:讓槓桿匹配流動性、留一層緩衝、瞭解你的交易對手 —— 和 Basel 是同一套詞彙,只是不用那張電子表格。
加密機構的 ERM:GaiaEx 的做法
KRI —— 挑一小組帶閾值的指標:提現壓力、交易對集中度、強平頻率、延遲 SLO、按司法轄區劃分的監管報送情況。一旦突破閾值,就觸發一條上報路徑,而不是聳聳肩的表情包。
風險偏好必須落在紙面上:哪些事我們絕不拿客戶資產去做、自營風險中「零容忍」的額度是多少、我們的目標可用性是多少。模糊不清正是資產混同的起點。
文化 —— 險些出事的「未遂事件」要做事後覆盤;沒有異議渠道的「不惜一切代價上線」,只會以同樣的方式翻車第二次。
GaiaEx 依靠非託管結算和 MPC 式的金鑰處理,讓一大類「一個資料庫、一個老闆」式的故障從一開始就無法成形。市場風險、合約風險和監管風險依然存在 —— 它們需要和任何地方一樣的監控紀律。