Hong Kong International Corporate Secretaries

董事會在風險管理與內部監控中的角色

闡明董事會在風險管理與內部監控中的核心職責及建立有效體系的關鍵要素。

董事會風險管理與內部監控體系

董事會風險管理的最終責任

根據《公司條例》(第622章)及《上市規則》附錄十四所載的《企業管治守則》,董事會須對公司的風險管理及內部監控系統承擔最終責任。這項責任並非可轉授予管理層或個別委員會,而是董事會不可卸除的法定及監管義務。董事會須確保公司設有健全的風險管理框架,並持續監督其運作成效。

董事會風險管理的核心在於建立一套系統化的流程,用以識別、評估、監控及應對可能影響公司達成業務目標的各類風險。這包括策略風險、營運風險、財務風險及合規風險。董事會須定期審閱風險管理政策的有效性,並確保管理層已制定適當的緩減措施。

內部監控香港的法定要求

香港對內部監控的要求主要源自《企業管治守則》的守則條文及建議最佳常規。守則第D.2條明確規定,董事會須對公司的內部監控系統負責,並至少每年檢討一次其有效性。檢討範圍應涵蓋所有重大控制層面,包括財務監控、營運監控及合規監控。

內部監控系統的設計須確保: - 資產得到妥善保護 - 交易獲適當授權及記錄 - 財務報表真實公允 - 公司遵守適用法規

公司註冊處在企業管治指引中強調,內部監控並非靜態文件,而是須隨業務環境變化而持續調整的動態系統。董事會應確保公司設有舉報機制,讓員工能夠保密地報告可疑的不當行為。

企業風險管理框架的建立

一個有效的企業風險管理框架應涵蓋以下組成部分:

風險識別:系統性地找出可能影響公司目標的內外部風險因素,包括市場變化、監管更新、營運中斷及信貸風險等。

風險評估:對已識別風險進行量化或質化分析,評估其發生的可能性及潛在影響程度。評估結果應按風險水平排序,以便董事會集中資源處理重大風險。

風險應對:根據風險評估結果,選擇適當的應對策略,包括規避、減低、分擔或接受風險。每項重大風險均須指定負責人及訂立行動計劃。

監控與報告:建立持續監控機制,確保風險管理措施有效執行。管理層應定期向董事會提交風險報告,匯報風險狀況及控制措施的成效。

董事會風險監督的具體職責

董事會在風險監督方面的具體職責包括:

  1. 審批風險管理政策:董事會須制定及批准公司的風險管理政策,明確界定風險偏好及風險承受能力。風險偏好是指公司在追求目標時願意接受的風險水平,而風險承受能力則是公司能夠承擔的最大風險敞口。

  2. 監督風險管理系統:董事會須確保管理層已建立有效的風險管理系統,並定期檢討其運作情況。這包括審閱風險登記冊、風險地圖及關鍵風險指標。

  3. 審閱內部監控報告:董事會應定期收取內部審計及合規部門的報告,評估控制活動的設計及執行是否有效。

  4. 處理重大風險事件:當發生重大風險事件或內部監控失效時,董事會須即時介入,確保採取適當的補救措施及防止再次發生。

上市公司風險委員會的設立

對於上市公司而言,設立風險管理委員會已成為良好企業管治的普遍做法。風險管理委員會是董事會轄下的專責委員會,負責協助董事會履行風險監督職責。委員會的職權範圍通常包括:

  • 審閱公司的風險管理政策及框架
  • 監控主要風險的變化趨勢
  • 評估風險管理系統的成效
  • 向董事會提出風險管理建議

風險管理委員會的成員應具備足夠的風險管理知識及經驗,並由獨立非執行董事擔任主席。委員會須定期向董事會匯報工作,並在年報中披露其工作摘要。

審計委員會與風險管理的分工

審計委員會與風險管理委員會在內部監控及風險管理方面各有側重。審計委員會主要關注財務報告的可靠性、內部審計的成效及外部核數師的獨立性。風險管理委員會則專注於整體風險管理框架的設計及運作。

兩者的協作模式通常如下: - 審計委員會審閱內部審計報告,評估控制活動的有效性 - 風險管理委員會審閱風險評估結果,確保風險應對措施適當 - 兩個委員會定期聯席會議,交流對內部監控系統的整體評估

內部審計與合規功能

內部審計是董事會風險監督的重要工具。內部審計部門應獨立於管理層,直接向審計委員會或董事會匯報。內部審計的職責包括:

  • 評估內部監控系統的設計及運作有效性
  • 測試關鍵控制活動的執行情況
  • 識別控制漏洞及提出改善建議
  • 跟進管理層對審計建議的回應

合規功能則確保公司遵守所有適用的法律法規,包括《公司條例》(第622章)、上市規則、稅務法規及反洗錢條例。合規部門應定期進行合規風險評估,並向董事會報告重大合規事項。

危機管理與業務持續性

董事會須確保公司設有危機管理計劃及業務持續性方案。危機管理計劃應涵蓋:

  • 危機應變團隊的組成及職責
  • 溝通策略及發言人安排
  • 關鍵業務功能的恢復程序
  • 資訊系統的備份及復原安排

董事會應定期測試危機管理計劃的有效性,並根據測試結果進行修訂。在危機發生時,董事會須迅速作出決策,確保公司能夠維持基本運作及保護股東利益。

風險評估的實務操作

風險評估應採用系統化的方法,通常包括以下步驟:

  1. 建立風險分類框架:將風險分為策略、營運、財務及合規四大類別,並按業務單位或功能部門細分。

  2. 設定風險評分標準:訂立可能性及影響程度的評分標準,例如採用1至5分的評分制度。

  3. 進行風險識別工作坊:由管理層及業務主管參與,識別各項業務活動中的主要風險。

  4. 編製風險登記冊:記錄所有已識別風險,包括風險描述、評分、現有控制措施及應對計劃。

  5. 定期更新風險評估:至少每年進行一次全面風險評估,並在業務環境出現重大變化時即時更新。

信息與溝通的重要性

有效的風險管理依賴於暢通的信息與溝通渠道。董事會應確保:

  • 管理層能夠及時向董事會報告重大風險事件
  • 各業務單位之間能夠分享風險資訊
  • 員工了解公司的風險管理政策及舉報機制
  • 外部利益相關者(如核數師、監管機構)能夠獲得必要的風險資訊

年報中的企業管治報告應披露董事會對內部監控系統的檢討結果,包括任何重大控制缺陷及已採取的補救措施。

總結

董事會風險管理與內部監控體系是香港企業管治的核心組成部分。董事會須承擔最終責任,確保公司設有健全的風險管理框架及內部監控系統。透過設立風險管理委員會、審計委員會及內部審計功能,董事會能夠有效履行其風險監督職責。持續的風險評估、控制活動監控及危機管理準備,是保障公司穩健營運及股東價值的關鍵。

資料來源

更多關於企業管治的內容。