Bỏ qua điều hướng

Quản trị rủi ro doanh nghiệp là gì?

Enterprise Risk Management (ERM) Quản trị rủi ro

Quản trị rủi ro doanh nghiệp

Quản trị rủi ro doanh nghiệp (tiếng Anh: Enterprise Risk Management – ERM) là một khung quản trị tổng thể, có hệ thống, được thiết kế nhằm nhận diện, đánh giá, kiểm soát và theo dõi mọi loại rủi ro mà doanh nghiệp phải đối mặt trong toàn bộ hoạt động kinh doanh. Khác với cách tiếp cận rời rạc theo từng phòng ban, ERM tích hợp rủi ro vào chiến lược, văn hóa và quy trình ra quyết định của doanh nghiệp, giúp ban lãnh đạo có cái nhìn toàn cảnh về mức độ rủi ro tổng thể và đưa ra các lựa chọn phù hợp với khẩu vị rủi ro (risk appetite) đã đề ra.

Các rủi ro trong phạm vi quản trị rủi ro doanh nghiệp thường bao gồm: rủi ro tín dụng, rủi ro thị trường, rủi ro thanh khoản, rủi ro hoạt động, rủi ro tuân thủ pháp luật, rủi ro chiến lược, rủi ro công nghệ thông tin, rủi ro danh tiếng và rủi ro môi trường – xã hội (ESG). Trong ngành ngân hàng, ERM còn được mở rộng thành khung quản trị rủi ro tổng thể tuân thủ theo các chuẩn mực quốc tế như Basel II/III, đòi hỏi việc đo lường và phân bổ vốn kinh tế cho từng loại rủi ro.

Khung quản trị rủi ro doanh nghiệp theo COSO

Khung ERM phổ biến nhất hiện nay do Ủy ban Hỗ trợ tổ chức (COSO) ban hành, gồm năm thành phần cốt lõi:

  • Thể chế và văn hóa quản trị (Governance & Culture): Hội đồng quản trị và ban điều hành thiết lập nguyên tắc, giá trị và hành vi quản trị rủi ro; phân bổ trách nhiệm rõ ràng giữa các cấp.
  • Chiến lược và thiết lập mục tiêu (Strategy & Objective-Setting): Xác định khẩu vị rủi ro, dung sai rủi ro (risk tolerance) và lồng ghép rủi ro vào quá trình hoạch định chiến lược kinh doanh.
  • Hiệu suất (Performance): Nhận diện, đánh giá xác suất và tác động của rủi ro; xếp hạng rủi ro theo bản đồ nhiệt (risk heat map); lựa chọn phương án ứng phó: tránh né, chấp nhận, giảm thiểu hoặc chuyển giao.
  • Đánh giá và điều chỉnh (Review & Revision): Theo dõi sự thay đổi của rủi ro theo thời gian, đánh giá hiệu quả kiểm soát và điều chỉnh khung quản trị khi cần.
  • Thông tin, truyền thông và báo cáo (Information, Communication & Reporting): Đảm bảo thông tin rủi ro được thu thập, phân tích và truyền đạt kịp thời đến các bên liên quan phù hợp.

Vai trò của Quản trị rủi ro doanh nghiệp trong ngân hàng

Trong hệ thống ngân hàng thương mại, ERM đóng vai trò nền tảng để đảm bảo an toàn hoạt động và tuân thủ quy định của Ngân hàng Nhà nước. Cụ thể:

  • Bảo vệ giá trị doanh nghiệp: Giảm thiểu tổn thất tài chính từ các sự cố rủi ro như tín dụng xấu, gian lận nội bộ, sập hệ thống công nghệ hay vi phạm phòng chống rửa tiền.
  • Hỗ trợ ra quyết định chiến lược: Cung cấp thông tin rủi ro đầy đủ để Hội đồng quản trị và Ban Tổng Giám đốc cân nhắc giữa lợi nhuận kỳ vọng và mức độ rủi ro chấp nhận được.
  • Tuân thủ quy định: Theo quy định hiện hành của Ngân hàng Nhà nước về hệ thống kiểm soát nội bộ, các ngân hàng thương mại phải xây dựng khung quản trị rủi ro toàn diện, có đơn vị chuyên trách và báo cáo định kỳ.
  • Tăng cường niềm tin của cổ đông, nhà đầu tư và khách hàng: Một khung ERM vững chắc giúp doanh nghiệp tiếp cận vốn với chi phí thấp hơn, nâng cao xếp hạng tín nhiệm.
  • Tạo lợi thế cạnh tranh bền vững: Doanh nghiệp quản trị rủi ro tốt có khả năng thích ứng nhanh với biến động thị trường, khủng hoảng kinh tế hoặc đại dịch.

Ba tuyến phòng thủ trong Quản trị rủi ro doanh nghiệp

Mô hình "ba tuyến phòng thủ" (Three Lines of Defense) là kiến trúc phổ biến để triển khai ERM trong ngân hàng:

  • Tuyến thứ nhất – Đơn vị kinh doanh (Business units): Trực tiếp tạo ra rủi ro và chịu trách nhiệm quản lý rủi ro trong phạm vi hoạt động của mình. Ví dụ: chi nhánh ngân hàng tự đánh giá rủi ro tín dụng trước khi trình duyệt.
  • Tuyến thứ hai – Các đơn vị quản trị rủi ro và tuân thủ: Bao gồm Khối Quản trị rủi ro (CRO), Khối Tuân thủ, Phòng Pháp chế. Hỗ trợ xây dựng chính sách, công cụ đo lường và giám sát rủi ro độc lập.
  • Tuyến thứ ba – Kiểm toán nội bộ (Internal Audit): Đánh giá độc lập về tính hiệu quả của hệ thống kiểm soát nội bộ và ERM, báo cáo trực tiếp cho Ủy ban Kiểm toán thuộc Hội đồng quản trị.

Ví dụ minh họa thực tế

Một ngân hàng thương mại cổ phần tại Việt Nam triển khai ERM theo các bước:

  1. Thiết lập khẩu vị rủi ro: Hội đồng quản trị thông qua văn bản quy định tỷ lệ nợ xấu tối đa không vượt 3%, tỷ lệ CAR tối thiểu 12% (cao hơn mức 8% theo quy định).
  2. Xây dựng bản đồ rủi ro: Liệt kê hơn 150 rủi ro cụ thể theo nghiệp vụ, đánh giá xác suất và tác động tài chính, phân loại theo 4 mức: thấp, trung bình, cao, rất cao.
  3. Đo lường tập trung: Áp dụng mô hình VaR (Value at Risk) cho rủi ro thị trường, mô hình phân loại nợ theo quy định hiện hành của Ngân hàng Nhà nước, hệ thống chấm điểm tín dụng nội bộ.
  4. Báo cáo rủi ro tổng hợp: Khối Quản trị rủi ro lập báo cáo Dashboard rủi ro hàng tháng, trình Ban Tổng Giám đốc và Ủy ban Quản lý rủi ro.
  5. Diễn tập kịch bản stress test: Giả định lãi suất tăng 2%, GDP giảm 3% để đánh giá tác động đến tỷ lệ nợ xấu, thanh khoản và lợi nhuận.

Nhờ vậy, khi dịch COVID-19 bùng phát năm 2020, ngân hàng chủ động trích lập dự phòng sớm, tái cơ cấu khoản vay cho doanh nghiệp bị ảnh hưởng, hạn chế tối đa tổn thất và duy trì tăng trưởng ổn định.

Câu hỏi thường gặp

Hỏi: Quản trị rủi ro doanh nghiệp (ERM) khác gì so với quản trị rủi ro truyền thống (Traditional Risk Management)?

Quản trị rủi ro truyền thống thường xử lý rủi ro theo từng silo nghiệp vụ (tín dụng, thị trường, vận hành) một cách tách biệt. ERM tích hợp tất cả rủi ro về một khung thống nhất, lồng ghép vào chiến lược kinh doanh và văn hóa doanh nghiệp, giúp nhìn nhận hiệu ứng lan tỏa giữa các rủi ro (ví dụ: rủi ro công nghệ có thể dẫn đến rủi ro danh tiếng và rủi ro tuân thủ cùng lúc).

Hỏi: Vị trí Giám đốc Quản trị Rủi ro (CRO) có vai trò gì trong khung ERM của ngân hàng?

CRO là người đứng đầu Khối Quản trị Rủi ro, chịu trách nhiệm xây dựng khung ERM, thiết lập khẩu vị rủi ro, giám sát việc tuân thủ chính sách rủi ro toàn hệ thống và báo cáo trực tiếp cho Ủy ban Quản lý Rủi ro thuộc Hội đồng quản trị. Tại các ngân hàng lớn ở Việt Nam, CRO thường có quyền veto đối với các quyết định vượt ngưỡng rủi ro.

Hỏi: Một ngân hàng thương mại Việt Nam cần đáp ứng những tiêu chuẩn nào khi xây dựng hệ thống ERM?

Ngoài việc tuân thủ quy định của Ngân hàng Nhà nước về hệ thống kiểm soát nội bộ và quản trị rủi ro, ngân hàng thường áp dụng thêm các chuẩn mực quốc tế như Basel II/III của Ủy ban Basel, khung ERM của COSO (phiên bản 2017) và tiêu chuẩn ISO 31000 về quản lý rủi ro. Đối với ngân hàng niêm yết, còn phải tuân thủ thêm quy định về quản trị công ty theo Luật Chứng khoán và các thông tư hướng dẫn.


Lưu ý: Nội dung trên mang tính tham khảo, không thay thế tư vấn pháp lý hoặc tư vấn tài chính chuyên nghiệp. Đối với các vấn đề cụ thể liên quan đến quản trị rủi ro tại doanh nghiệp, người đọc nên tham khảo ý kiến chuyên gia và văn bản pháp luật hiện hành.

Kiến thức này có trong đề thi tuyển dụng ngân hàng

Luyện thi với đề mô phỏng thực tế, chấm điểm tức thì

V
Vietcombank

Miễn trừ trách nhiệm: Nội dung câu hỏi trên thithu.com chỉ mang tính chất luyện tập và tham khảo, không đại diện cho đề thi chính thức của bất kỳ tổ chức nào. Chúng tôi không chịu trách nhiệm về kết quả thi thực tế của người dùng.