最高リスク責任者( CRO )、最高リスク管理責任者( CRMO )、または最高リスクコンプライアンス責任者( CRCO ) [ 1 ]は、事業とそのさまざまなセグメントに対する重大なリスクと関連する機会の効率的かつ効果的なガバナンスを可能にする責任を負う経営幹部です。 [ 2 ] リスクは一般的に、戦略的、評判、運用、財務、またはコンプライアンス関連に分類されます。 CRO は、事業がリスクと報酬のバランスを取れるようにすることについて、経営委員会と取締役会に対して責任を負います。 より複雑な組織では、一般的に組織のエンタープライズリスク管理(ERM) アプローチを調整する責任があります。 CRO は、企業の資本と収益に対する重大な競争、規制、および技術的脅威を評価し、軽減する責任があります。 CRO の役割と責任は、組織の規模と業界によって異なります。 CRO は、企業がサーベンス・オクスリー法などの政府規制を遵守していることを確認し、投資に悪影響を与える可能性のある要因を検討します。通常、CROは企業の社内外のリスクを管理、特定、評価、報告、監督するなど、企業のリスク管理業務全般を担当し、最高経営責任者や最高財務責任者などの上級管理職と緊密に連携して業務を行います。
金融、投資、保険業界では、最高リスク責任者(CRO)の役割がますます重要になっています。ワトソンによると、CROの大多数は、優れた分析スキルだけでは不十分であることに同意しています。最も成功しているCROは、これらのスキルを高度に発達した商業、戦略、リーダーシップ、コミュニケーションスキルと組み合わせることで、組織に変化をもたらし、違いを生み出すことができます。CROは通常、会計、経済、法律、またはアクチュアリーのバックグラウンドで20年以上の経験を持つ大学院教育を受けています。[ 3 ] [ 4 ] 企業はリスクを許容できると考えるかもしれませんが、会社全体としてはそうではないかもしれません。CROは、利害関係者にとって最適なレベルを得るために、リスクと財務、投資、保険、人事、在庫の決定とのバランスを取る必要があります。モーガン・マッキンリーの調査によると、成功するCROは、複雑さと曖昧さに対処し、全体像を理解できなければなりません。[ 5 ]
著名なリスク管理専門家であるジェームズ・ラム氏が、この用語を最初に考案した人物として知られています。ラム氏は1993年にGEキャピタルで初めてこの役職に就いた人物です。この役職は、バーゼル合意、サーベンス・オクスリー法、ターンブル報告書の発表後に広く普及しました。
CROの主な優先事項は、組織が適用される規制を完全に遵守していることを確認し、リスクに関連するすべての問題を分析することです。また、最高コンプライアンス責任者などの他の上級幹部と協力する必要がある場合もあります。保険、内部監査、企業調査、不正、情報セキュリティに関するトピックを扱うこともあります。最高リスク責任者になるための責任と要件は、組織の規模と業界によって異なりますが、ほとんどのCROは通常、修士号レベルの教育と10年から20年のビジネス関連の経験を持ち、アクチュアリー、会計、経済学、法学のバックグラウンドを持つ人が多いです。CROになるにはさまざまな方法がありますが、ほとんどの組織は、社内の従業員をその役職に昇進させることを好みます。
最高リスク責任者 (CRO) は、取締役会では比較的新しい役職と考えられています。CRO の機能を他の役員と比較すると、他のすべての役職と関係があることがわかります。言い換えれば、企業のどの部門のプロセスも完了するには、潜在的なリスクを排除するために CRO と話し合う必要があります。一般的に、CRO は、組織のニーズをより良く満たし、リスクを軽減するために、あらゆる組織で多くの重要なタスクをこなします。エンタープライズ リスク マネジメント イニシアチブによると、CRO は、利害関係者にとって最適なレベルを達成し、企業に関する肯定的な評判を維持するために、リスクと在庫の決定のバランスを取る方法を見つける必要があります。[ 6 ]ただし、CRO の職務記述書はより詳細で、エンタープライズ リスク マネジメント (ERM)の概念を理解するなど、すべての CRO が熟知しておく必要がある一般的なタスクがいくつかあります。
最高リスク責任者は、企業の新規導入におけるリスク機能のあらゆる側面を特定、評価、測定、管理、監視、報告する必要があります。このタスクは、企業のビジネス要件をビジネス/レポートおよびシステム仕様に変換する際に重要です。また、新しい開発に関しては、CRO の支援が必要です。リスク責任者は、管理レポートの開発と改善、および社内開発システムのユーザー トレーニングの提供においてリーダーシップを発揮する必要があります。ポリシーとフレームワークの開発に加えて、CRO は従業員のトレーニングと監督を担当します。もう 1 つの重要なタスクは、新しいリスク ポリシーと手順の開発を管理し、セキュリティ プロセスと標準を強化するためにローカルおよびグローバルな議論に参加することです。[ 7 ]
CROの役割は、業務範囲が絶えず変化しているため、今も進化し続けています。組織のコンプライアンスに関する規制や法律上の要件が増加するにつれ、CROは経営陣の重要なメンバーとなっています。構造計画の成功は、リスクを会社全体の文脈で捉え、組織のさまざまな部門に対してさまざまなリスク機能とタスクを組織化することにかかっています。[ 8 ]
CRO という肩書きは、絶えず進化している企業では比較的新しい役職です。[ 9 ] CRO の責任は CEO や CFO によってサポートされることがあります。しかし、経営陣に近いところでリスクを軽減するための独立した役職を持つことは、企業にとって真の資産です。CRO という肩書きは比較的新しいものですが、CFO や CEO などの役職にも CRO の機能があります。CRO に関連する役職には、CEO、CFO、最高リスク管理責任者、[ 10 ]リスク マネージャー、資本マネージャーなどがあります。これらの関連する役職は必ずしも CRO に取って代わるものではありませんが、CRO と同様の職務を担っています。
最高リスク責任者の例として、いくつかの名前を挙げることができます。この新しい役職はさまざまな業界で見られます。主なものは金融セクターです。たとえば、クレイグ・ブロデリック[ 11 ]は米国ゴールドマン・サックスのCROで9年の経験があり、ヨアヒム・エクスリン[ 12 ]はスイスのクレディ・スイスでCROとして働き、トーマス・ウィルソン[ 13 ]はドイツのアリアンツでリスク軽減を保証しています。他の業界の企業も競争力を高めるためにCROを採用しています。たとえば、ステファノ・レットーレ[ 14 ]はアーチャー・ダニエルズ・ミッドランドのCROであり、執行役員会のメンバーでもあります。ビジェイ・パティル[ 15 ]はこの職務で10年以上の経験があり、ヤマハのCROです。
1993 年 8 月、ジェームズ・ラムは GE キャピタルで世界初の CRO になりました。彼は ERM モデルの発明者と呼ばれています。CRO として、ラムの責任は会社のリスクを軽減することでした。彼は信用リスク、市場リスク、リスク移転、ヘッジリスクを管理しました。1995 年、数社の経営幹部が組織内で CRO を雇用し始めました。しかし、CRO のポジションに対する需要はまだ低かったです。2002 年、米国政府は CRO 業界に大きな影響を与える新しい法律を発表しました。2004 年に普及したサーベンス・オクスリー法は、取締役または経営幹部が財務企業情報を偽造することに対してより厳しく対処すると規定しています。[ 16 ] [ 17 ] CRO を雇用することで、企業は経営幹部をより保護し始めました。10 年後の 2005 年、売上高が 10 億ドルを超える大企業のほぼすべてが、企業内で CRO を雇用しました。これらの企業は困難な環境に置かれていたため、CROの重要性を認識し始めました。CROの役割を後押ししたもう1つの要因は、2008年の金融危機でした。多くの企業が倒産し、多くの雇用が失われました。これらの出来事の後、ますます多くのCROが雇用されました。経済における規制の増加に伴い、CROの地位はますます重要になっています。世界的なグローバル化もCROの重要性を高めています。2017年現在、世界中に1000人以上のCROがいます。そのほとんどは金融サービス、エネルギー、または商品業界出身です。将来的には、CROの重要性はコンプライアンスリスクの複雑さによって測られるでしょう。[ 18 ] [ 17 ]
最高リスク責任者の資格は、業界や事業の種類によって異なります。同時に、テクノロジー、小売、ヘルスケア、金融業界のいずれであっても、典型的なCROの特徴は似ており、 少なくとも10年間の業界経験、通常は中間管理職から上級幹部までの 役職に基づいています。[ 19 ] [ 20 ]また、数学、会計、財務などの分析的バックグラウンドに加え、関連する業界規制、報告手順、監視プロトコルに関する幅広い知識も 必要です。
例えば銀行業界では、CROは通常、企業リスク管理、定量的リスク管理、または財務管理に従事または運営していました。コンプライアンス要件[ 22 ] 、例えばサーベンス・オクスリー法を考慮すると、財務担当役員がCROの役割に就くことは珍しくありません。他の業界では、内部監査、戦略計画、エンジニアリング管理などの経歴も含まれるでしょう。
CROは通常 [ 23 ]、会計、金融、経済学の修士号 などの大学院の資格を有しており、多くは(さらに)MBAも取得している。こうした経歴から、公認会計士または公認アクチュアリーとしての登録は一般的である。CROは多くの場合[ 23 ] 、リスク管理の修士号および/またはリスク固有の業界認定のいずれかも取得している。
最高リスク責任者(CRO)の給与は大きく異なり、所属する企業やCROが達成した地位によって左右される。
米国における規制遵守スキルを持つ最高リスク責任者(CRO)の平均年収は約162,274ドルです。銀行に勤務するリスク責任者は、それよりやや高い180,970ドルを稼いでいます。民間企業のリスク管理を担当するリスク責任者の平均年収は216,000ドルとさらに高くなっています。[ 24 ]
最高リスク責任者は給与が72,750ドルで下位10%に位置します。しかし、長年の実績と成功した開発を持つCROは、年間25万ドルを超えることもよくあり、収入の上限はありません。[ 25 ] [ 26 ]
以下にいくつかの例を示します。
エンタープライズリスクマネジメント(ERM)は、企業内のリスクを管理する比較的新しいプロセスです。ERMが正確に何であるかについてはさまざまな定義があるため、ERMはまだ業界標準として広く受け入れられていませんが、ERMの認知と受け入れはますます進んでいます。ERMのプロセスを説明し、適用例を紹介し、この分野の進歩について議論するERM専用のセミナーも開催されています。[ 27 ] ERMに関する論文も、出版され始めているジャーナルや書籍に掲載され始めています。一部の大学では、ERMとそのプロセスに関するコースを提供し始めています。
トレッドウェイ委員会後援組織委員会(COSO)が2004年に提供した定義では、ERMは、組織の取締役会、経営陣、その他の人員によって実施されるプロセスであり、戦略策定および企業全体に適用され、組織に影響を与える可能性のある潜在的な事象を特定し、リスクを組織の許容範囲内に管理し、組織の目標達成に関して合理的な保証を提供するように設計されていると定義されています。[ 28 ]
国際標準化機構(ISO 3100)による別の定義では、ERMはリスクに関して組織を指揮および管理するための協調的な活動と定義されています。[ 29 ]
ジェームズ・ラムによれば、ERMの定義は付加価値機能であり、事業目標を達成し、予期せぬ収益の不確実性を軽減し、企業価値を高め、期待される結果からの逸脱を引き起こす可能性のある変数であるリスクを低減するために、主要なリスクを管理するための包括的かつ一貫性のある枠組みとして説明できる。
「エンタープライズリスクマネジメント」の著者であるジェームズ・ラム氏によると、ERMを使用する主な利点はいくつかあります。1) 組織の有効性の向上、2) リスク報告の効率性の向上、3) ビジネスパフォーマンスの向上です。[ 30 ]
組織の有効性は、独立したリスクとリスク間の相互依存関係の両方に対処するのに適した統合チームを形成するために必要なトップダウンの調整を作成することで、特別かつ具体的なリスクに対処するのに役立ちます。 [ 30 ]さらに、ERMはリスク管理の意識を高め、より効率的な運用および戦略的意思決定を可能にすると言われています。[ 31 ]これは、最高リスク責任者の任命とエンタープライズリスク機能の確立によって行われます。[ 30 ]
リスク報告は、組織の最高リスク責任者と取締役会が、現在および将来において会社に有害となる可能性のある主要なリスク要因を特定するのに役立ちます。[ 30 ]したがって、ERMは、経営陣が企業が直面する純エクスポージャーを特定、測定し、許容レベルに制限することを可能にします。[ 32 ]リスクの透明性を確保することで、企業は特定のリスクに対するヘッジをより効果的に行うか、あるいはリスクを完全に回避することができます。[ 30 ]
ERM を利用することのもう一つの利点は、業績の向上です。ERM アプローチを採用した企業は、資本配分から製品開発、価格設定、合併買収に至るまで、重要な経営判断を必要とする分野で改善が見られます。その結果、ERM アプローチの利用によって得られるメリットと改善は、損失の削減、株主価値の向上、収益変動の減少、企業の収益の増加という形で現れます。[ 30 ]
ERMモデルは、ERM戦略の開発と実施を担当し、リスク管理に関して上級管理職を支援する個人によるリーダーシップを意味します。これを行うために、CROはERM戦略に基づいてリスク管理フレームワークとポリシーを設定します。さらに、CROは、企業全体にリスク文化を伝えるためにレポートとリスク指標を実施します。これらのレポートは、CROがリスクプロファイルを作成するのに役立ちます。CROは、CEO、取締役会、ビジネスパートナーなどの主要な利害関係者に企業のリスクプロファイルを伝えます。リスクポートフォリオの最適化は、ERMによって割り当てられたもう1つのタスクです。CROは、リスク管理の観点から企業のプロジェクトに助言し、リスクを軽減するために規制とリスク移転戦略を使用します。[ 33 ]
ERM(エンタープライズリスクマネジメント):ERMには統合されたリスク組織が必要であり、通常、中央集権的なリスク管理部門がCEOと取締役会に報告する必要があります。ERMにおける最高リスク責任者は、組織内のあらゆる側面に関する情報を把握し、収集する責任を負います。彼は、社内のあらゆる種類のリスクをポートフォリオの視点から捉えます。ERMのアプローチでは、リスクが経営陣にとって望ましくない、または不要なものと判断された場合にのみ、保険や代替リスク移転商品の利用が検討されます。リスク管理を企業全体のビジネスプロセスに統合することが不可欠となります。ERMは、価格設定やリソース配分などのさまざまな側面に影響を与えることで、ビジネスパフォーマンスを最適化します。
ERMアプローチとCROをリエゾンとして活用することには、主に3つのメリットがあります。CROと統合チームは個々のリスクとそれらのリスク間の相互依存関係をより適切に管理できるため、ERMの活用は組織の有効性の向上につながります。さらに、経営陣や取締役会など、さまざまな関係者に報告すべきリスク報告の内容を優先順位付けすることで、より質の高いリスク報告が可能になります。この情報優先順位付けの副次的効果として、組織全体の透明性が大幅に向上します。最後に、企業全体の業績向上にもつながります。これは、リスク管理チームがERMアプローチを採用し、価格設定、製品開発、M&Aなどの主要な経営判断を支援する場合にのみ可能です。支援があれば、収益の増加や株主価値の向上など、多くのメリットが得られます。ERMは、複数のリスクサイロを統合して企業全体のリスクポートフォリオを構築し、すべてのリスクエクスポージャーの変動性や相関関係などの側面を考慮に入れることができます。これにより、分散投資のメリットを最大限に引き出すことができます。
サイロ:サイロ方式では、リスク移転戦略は取引レベルまたは個別リスクレベルで実行されます。例として、オペレーショナルリスクを移転する保険が挙げられます。リスク評価と定量化のプロセスは統合されていません。バリュー・アット・リスク・モデルは市場リスクの定量化に使用され、クレジット・デフォルト・モデルは信用リスクの推定に使用されます。これらの特定のモデルはそれぞれ独立して使用できますが、それでもサイロ方式ではそうではありません。この統合性の低いモデルによって、さまざまな影響が生じる可能性があります。すべての種類のリスクとその広範な分散を組み込んでいないため、過剰なヘッジや過剰な保険カバレッジが発生する可能性があります。
サイロ型アプローチのもう1つの特徴は、統合的な概念や責任を負うべき特定の個人がいないまま、次から次へと発生する危機に対処し続けることです。全体的なリスク報告やその他のリスク関連のユニット供給といった側面について、誰も具体的な責任を負っていません。さらに、このモデルの弱点を示すもう1つの側面があります。まず会社内で細分化する必要のあるあらゆる特定のリスクに対処するために異なる組織単位が存在することは、明らかに効率の低い手法であることを示しています。サイロ型アプローチでは、異なる事業部門がさまざまな方法論を使用して取引相手リスクを追跡します。取引相手へのエクスポージャー全体を見ると、これは問題になる可能性があります。すべての異なる事業部門で管理するには大きすぎる可能性があるからです。
ニアミスや実際の危機の後、経営陣はしばしば警戒し、進行中の検査においてリスクのあらゆる側面に重点を置くようになります。コンプライアンスリスクなどの側面を検討し、取締役会の重要な役割を強化します。これらの行動はすべて、多くの場合、ERMアプローチの開発と確立を担当するリスクチャンピオンの任命につながります。多くの企業では、リスクチャンピオンはますます正式な上級管理職、すなわちCRO(最高リスク責任者)になりつつあります。リスクチャンピオンの重要な機能の1つとして、リスク管理自体の実施を正当化するための支援が挙げられます。これに加えて、組織が目標を達成し、将来に向けてより良い位置づけを行うのを支援します。さらに、リスクチャンピオンは、そのメリットを伝える責任も負っています。
通常、リスクチャンピオンは、リスク管理プロセスで発生する可能性のあるさまざまな側面に対処するために必要な、スキル、知識、リーダーシップといった特性を備えている必要があります。リスクチャンピオンの責任を考慮すると、リスク管理の取り組みが実際に阻害されている場合に介入する義務も挙げられます。これは、経営陣自身、あるいは組織的なスキル不足によって引き起こされる可能性があります。さらに、問題のある複雑なリスクが発生した場合、リスクチャンピオンはリスク管理プロセス全体をサポートします。この場合、複数参加者によるアプローチを用いることができます。リスクオーナーを支援するものの、その役割を担って問題解決を支援するわけではないことも、リスクチャンピオンが担う多くの義務の一つです。いくつかの研究では、リスクチャンピオンはリスク関連の問題を軽減するトラブルシューターのような存在として描かれています。結局のところ、リスクチャンピオンは企業のERM(エンタープライズリスクマネジメント)アプローチに統合され、組織の目標達成に貢献する必要があると言えるでしょう。
サーベンス・オクスリー法は、2002年に米国で制定された法律です。様々な金融スキャンダルを受けて、米国議会はサーベンス・オクスリー法を可決しました。この法律は、サーボックスまたはソックスとも呼ばれます。サーベンス・オクスリー法は、まず第一に、企業の財務報告の信頼性を高め、会計専門職をより適切に規制することを目的としていました。サーベンス・オクスリー法は、SECに登録されているすべての企業に適用されるため、国際企業も含まれます。[ 34 ]
さらに、企業を規制し基準を設定することで、株主や一般市民を会計上の誤りから保護するとともに、報告と市場間の透明性を高める。
このように、サーベンス・オクスリー法は企業の財務報告を強化し、会計専門職にいくつかの改革をもたらしました。財務諸表が強化されたため、サーベンス・オクスリー法は企業の最高経営責任者と最高財務責任者に財務報告の正確性を明確にするよう求めています。さらに、前述の財務報告の正確性を確保するために、内部統制が求められています。[ 35 ]そのため、各財務報告には不正を防止するための内部統制報告書が必要となりました。さらに、CROは自社で日々起こっているすべてのことを把握していなければなりませんが、SECのすべての要件にも常に最新の情報を把握していなければなりません。加えて、CROはコンプライアンスを管理することで企業リスクを抑制します。[ 36 ]
リスクと財務を統合することで、より優れた財務実績が得られ、より一般的には、戦略目標の達成にもつながります。ここでは、CROとCFOのスキルセットが統合され、CFOは新たな成長機会の発見に集中できるようになります。より複雑な業務を行う金融機関の93%がCROを設置していると報告しており、いくつかの機関は最高コンプライアンス責任者の役職も設けています。
ザイオンズ・バンコーポレーションのCEO 、ハリス・シモンズはかつて、「大手銀行組織には独立したリスク管理が不可欠である」と書いた。しかし、同氏の意見では、「対象となる企業は、そのような組織をどのように構築するかについて、ある程度の柔軟性を持つべきである」。トーマス・スタントンは著書『なぜある企業は成功し、他の企業は失敗するのか』の中で、金融危機時に成功した企業とそうでない企業の違いの一つは、「建設的な対話の適用」であったと述べている。一方には、製品や金融サービスを販売して利益を上げる責任を負う従業員がおり、他方には、リスクを制限する責任を負う従業員がいた。
銀行規制当局が銀行に対し、より長期間にわたりエンタープライズリスク管理アプローチを採用するよう奨励してきたため、組織全体のリスクを管理するCROの必要性が高まっている。リスクモデルの開発過程を観察すると、財務とリスク管理の緊密な連携が見られる。リスクモデルのデータはしばしば「財務によって作成」され、その結果は財務報告に影響を与え、相互依存関係が明確になる。したがって、リスクと財務を独立したものとして捉えることはもはやできない(「3つの防衛線」を参照)。財務プラットフォームとリスクプラットフォームの統合は、計算やデータ統合などの他の要素に関しては「緩やか」に見えるかもしれない。[ 37 ]
トレッドウェイ委員会のスポンサー組織委員会である COSO は、エンタープライズ リスク マネジメントの概念を初めて使用しました。この文脈で、彼らは 2004 年にエンタープライズ リスク マネジメント統合フレームワークを発表しました。[ 38 ]近年、リスクの複雑さは変化し、新しいリスクが出現したため、COSO は 2017 年に ERM の更新されたフレームワークを発表しました。[ 39 ]このフレームワークには、ほとんどの ERM フレームワークに見られる 5 つの相互に関連するコンポーネントが含まれています。
2002年に企業不正を防止するために制定されたサーベンス・オクスリー法は、コーポレートガバナンスの重要性が高まった理由です。そのため、ERMでは以下の経営責任を割り当てる必要があります。まず、企業の「リスクプロファイル」を定義すること。これは、企業がリスクや脅威を受け入れる意思と起こりうる結果を評価する必要があることを意味します。これは、適切な投資資産配分を決定するために重要です。次に、企業が必要なリスク管理スキルを備えていることを確認すること。リスク管理スキルには、リスク評価、リスク分析、リスク処理、リスク受容、リスクコミュニケーションの5つのステップからなるリスク管理プロセスが含まれます。3つ目は、すべての役割と責任を備えた組織構造を確立することです。これには、組織全体にさまざまな企業リスク管理の役割を割り当て、明確な階層構造を確立することが含まれます。
リスク管理の統合は、コーポレートガバナンスにおいても重要な役割を果たします。これは、特定の脅威やリスクから生じる損害の程度を特定し、リスクを排除または軽減するための可能な方法のコストと便益のバランスを取ることを意味します。企業のリスク管理プロセスにおける不正行為を防止するためには、リスク評価および監査プロセスを確立することが不可欠です。リスク管理者の決定が実施される前に、それを承認する監査役が必ず存在しなければなりません。
企業のトップからリスク文化を構築する:CEOはコーポレートガバナンスにおいて重要な役割を担います。企業のリスク管理における役割分担を明確にするための階層図を作成することは、ERMプロセスにおける業務と責任の明確な伝達を確保するために不可欠です。また、継続的な従業員研修プログラムを作成することも重要です。充実した従業員研修プログラムは、従業員のミスを減らし、ひいては企業内での無駄な支出を削減することにつながります。さらに、倒産や企業イメージの悪化といった重大な問題を回避することにもつながります。
企業ERMにおいてライン部門とスタッフ部門の役職区分を用いるということは、特定の状況下ではラインマネージャーが部下のスタッフから助言を求めるべきであることを意味します。ライン部門とスタッフ部門の役職区分を用いることで、生産プロセスを企業リスクポリシーに整合させ、予想損失とリスク資本コストを生産価格とハードルレートに組み込み、生産マネージャーが許容リスクをよりよく理解できるように、効率的かつ透明性の高いリスクレビュープロセスを構築することができます。
これは企業の収益変動を抑制し、ひいては株主価値を高めるのに役立つはずです。リスクに対する体系的なアプローチにより、企業はリスクとリターンをより適切に管理し、資本と投資に関してより情報に基づいた意思決定を行うことができます。
ERM(統合リスク管理)では、経営陣はポートフォリオファンドマネージャーのように行動し、企業のリスクプロファイルを特定することが求められます。リスクプロファイルとは、ある時点における組織全体のリスクエクスポージャーを表すものです。また、ERMでは、経営陣はリスクの範囲内でリスク制限を設定することも求められます。リスクテイクが承認された場合、リスク制限はそのリスクテイクの決定に課される制約となります。
ERM(エンタープライズリスクマネジメント)は、企業に分散効果をもたらします。分散効果は、2つのプロセスが完全に相互依存しておらず、一方のプロセスで悪い(良い)結果が出たとしても、他方のプロセスでも必ずしも悪い(良い)結果になるとは限らない場合に生じます。依存と分散は表裏一体の関係にあり、依存度が高まるほど、分散効果は低下します。
ERMモデルの1つはリスク移転です。契約条件に従って、CROはリスクを外部の当事者に分散するか、リスクを保持するかを決定しなければなりません。リスクを分散する場合、リスクは外部の当事者に移りますが、子会社に移ることもあります。一般的に、企業はさまざまな種類の保険を購入することでリスクを移転します。よく利用される3種類の保険は、労災保険、一般賠償責任保険、および財産/損害保険です。[ 42 ]
ステークホルダーとは、企業と接触するすべての個人またはグループのことです。情報の必要性がますます重要になるにつれて、経営陣はステークホルダーグループに対するリスクの可視性を向上させる必要があります。これには、従業員、顧客、支持者、提供者、ビジネスパートナー、債権者、その他のステークホルダーが含まれます。ステークホルダーマネージャーは、ステークホルダーが適切な投資判断を下せるように、リスク状況と財務状況に関する有用な情報を提供します。[ 43 ]
最高リスク責任者 (CRO) は、CEO および/または取締役会に報告する上級役員です。CRO はリスク管理部門を管理し、会社の内部および外部のリスク要因を軽減するのに役立つ情報を提供し、会社が政府の規制を遵守していることを確認します。[ 44 ] [ 45 ] CRO は会社の上級役員ですが、CRO が制御できる範囲にはいくつかの制限があります。リスク管理部門を統括している間、CRO は大きな要求を必要としない場合にリスクを制御および軽減する自由が与えられます。リスクの可能性が大きい場合、CRO は将来の行動のために CEO および/または取締役会に報告する必要があります。CRO の仕事は会社の潜在的なリスクを最小限に抑えることですが、リスクという要因を会社から完全に排除することはできません。
サーベンス・オクスリー法(SOX)の導入により、CROの役割の必要性と適応が促進されました。[ 46 ] CROの主な優先事項は、企業がSOXを遵守し、政府の規制に従っていることを確認することです。SOXは、企業にとって法的およびコンプライアンス上のリスクとなる新しい法的規制を導入しました。SOXの導入により、企業の役員は、正確な財務報告書や企業の状況を作成しなかった場合に責任を問われる可能性があります。[ 47 ] CROの仕事は、企業が政府の規制を遵守し、透明性を確保し、企業のリスクを軽減するのを支援することです。
{{cite web}}: CS1 メンテナンス: その他 (リンク)
ウィキメディア・コモンズにある最高リスク責任者に関連するメディア