第二节 风险管理理论概述
风险来自于未来的不确定性。人类认识风险的历史几乎与人类的文明史一样久远。虽然人类真正提出“风险”并对之进行研究不过始于18世纪,但是当人类的第一个成员思考明天生存问题的时候,人类对风险的认识就已经开始了。而人类对风险的认识同时也成就了人类文明的进步,诚如当代史学家伯恩斯坦在论述人类文明史时所断言的“确定现代与过去之分野的革命性理念是对风险的掌握……”一一伯恩斯坦《与天为敌》。
然而,对风险的掌握是一个极其漫长的过程。人类活动的扩展引起风险日趋复杂,其种类不断增加,同时,风险的发展剌激了风险管理的发展,而风险管理的发展又推动人们向更高的目标登攀。
首先我们从风险及风险管理的若干个“第一”中来了解一下它的历史与发展:
• 第一个准确、科学地描述风险的科学家。瑞士数学家贝努利1705年发现了大数定律。大数定律后来成为一切保险的计价基础。
• 第一家保险公司。世界上第一家保险公司于1720年在伦敦成立。当时英国人已经在定价时使用了抽样的统计方法。标志着风险管理在实际应用中的重大进展。
• 第一个权威性的“内部控制”定义。1949年美国审计程序委员会下属的内部控制专门委员会,经过两年研究,发表了题为《内部控制,协调系统诸要素及其对管理部门和注册会计师的重要
性》的专题报告,对内部控制作了权威性的定义。
• 第一次发表“组合选择”理论。1952年,马柯维茨发表了题为《证券组合选择》的论文,他将金融资产的收益和风险进行了合理的量化。在此基础上,他通过一系列的数学模型和方法,从理论上论证了证券投资的分散化可以有效地降低非系统风险,并提出了确定最优证券组合的方法,为现代金融风险管理奠定了基础。
• 第-个提出“风险管理”的人。1955年,美国宾夕法尼亚大学沃顿商学院的施耐德教授提出了“风险管理”的概念。
• 第一个巴塞尔协议。20世纪80年代,随着金融市场的发展,特别是金融衍生产品的使用,银行风险的增大引起了国际上的密切关注。国际清算银行于1988年发表了第一个巴塞尔协议,提出了商业银行的经营规范。
• 第一个国家风险管理标准的诞生。世界上第一个国家风险管理标准是1995年由澳大利亚和新西兰联合制定的AS/NZS 4360明确定义了风险管理的标准程序。
• 第一个中国的全面风险管理指导性文件颁布。2006年6月6日,国务院国有资产监督管理委员会颁布了《中央企业全面风险管理指引》,标志着中国走上了风险管理的中心舞台,开启了中央企业风险管理历史的新篇章。
以上若干个风险管理的“第一”,是风险管理发展历史上的里程碑。而近些年来风险管理作为一个为更多企业所认可和采纳的新的管理方法,其发展主要来自以下几方面的推动:
第一,企业内外部日趋复杂的风险环境。自20世纪90年代末起,伴随着信息技术的发展和全球经济一体化,世界市场变化风起云涌,风险数量及其复杂性也与日俱增。据美国一家公司2001年的统计,一个典型的大型跨国公司可以有多达11. 000 种风险,其中能够用现有的手段管理控制的只有2,600 种左右。也就是说所有其他75%的风险,都由公司或者说主要由股东承担。旧的风险管理范例不足以参考以化解当今有代表性的企业所面临的风险,企业迫切需要新的风险管理方法和技术。
第二,风险管理技术的不断提高。风险数量及其复杂性的增加促进了金融衍生产品市场的增长,期货、期权、远期互换、资产证券化等金融衍生产品层出不穷。这些金融衍产生品为企业提供了转移风险的工具,使得企业应对风险的策略和手段日益丰富。同时,信息技术的发展虽然提高了企业风险的发生水平,但也使得对许多风险的有效监控成为可能。一些更精确更直观更容易操作的风险度量方法和风险管理工具不断涌现,如VaR、EVA等。与20年前相比,风险管理的手段更趋多样化、系统化,风险应对策略更趋复杂化、专业化。
第三,国际组织及各国风险管理协会的大力推动。自上世纪80年代以来,美国、英国、法国、日本等国家先后建立起全国性和地区性的风险管理协会。这些组织积极推动各国的风险管理理论研究和实践,先后出台了各国的风险管理标准,在1995年由澳大利亚和新西兰联合制定了世界上第一个风险管理标准(AS/NZS 4360)后,2003年英国制定了AIRMI/ALARM/IRM 标准,2004年美国COSO制定了COSO ERM 标准等。与此同时,西方10国集团在2001年又签署了《巴塞尔协议Ⅱ》对银行的风险管理提出了更加明确的要求。国际标准化组织(ISO)也正着手制定风险管理标准,预计2008年前后颁布。
第四,各国的立法。各国从上个世纪80年代以来,加快了对公司治理结构和内控系统的立法,如英国1998年制定了公司治理委员会综合准则(Combined Code of the Committee on Corporate Governance),该准则被伦敦证券交易所认可,成为交易所上市规则的补充,要求所有英国上市公司严格遵守。2002年7月,美国国会通过萨班斯法案(Sarbanes-Oxley法案),要求所有美国上市公司必须建立和完善内控体系。萨班斯法案被称为是美国自1934年以来最重要的公司法案,在其影响下,世界各国纷纷出台类似的方案,加强公司治理和内部控制规范,加大信息披露的力度,加强企业全面风险管理。到目前为止,世界上已有三十几个国家和地区,包括所有资本发达国家和地区及一些发展中国家如马来西亚,都发布了对企业的监管条例和公司治理准则。在各国的法律框架下,企业有效的风险管理不再是企业的自发行为,而成为企业经营的规范要求。
未来,风险管理将保持蓬勃发展的势头。除企业以外,将有越来越多的非盈利机构,包括政府、学校等开始实施风险管理。将有越来越多的大学开始设置企业风险管理的课程。虽然风险管理作为一种管理理论还有待进一步成熟和完善,但其理念和方法已经开始深刻地影响组织的首脑、企业的CEO 。风险管理不仅是引发风险管理理论和方法的一场革命,而且是引发企业管理理论的一场革命。目前,风险管理对许多企业来说是一个全新的管理理念,对风险及风险管理的理解关系到企业实施风险管理的方向及重点,国际上也有一些流行的观点,下面我们简单介绍一下。
风险是关于“未来的不确定性”。过去和现在属于已发生和正在发生的领域,没有风险,但所有的人都不确定将来的事情,因此,将来存在风险。为了准确度量和管理风险,风险总是定义在未来的某一个时段内的。比如,企业职工有人身安全的风险,为此企业要为职工购买人身安全保险,保险合同总是在一段时间内有效的。又如,企业的财务报表反应的都是已发生的经济行为,而现金流预测作为投资决策的基础评估方法之一,是对未来一定期间内的净现金流入预测用贴现系数来计算的现值,这里表现的风险包括时间价值的概念,还包括风险的贴现。
风险与企业经营目标紧密相关。一般来说,企业目标定得越高风险越大,目标定得越低风险越小。例如,企业的目标是跻身于世界500强还是维持盈亏平衡,其所承担风险的大小是不一样的。风险对企业经营目标的影响表现在实际的行为可能与我们的目标有差距。这种差距可能不仅表现在最后结果的差距(如盈利额的差距、损益值的差距),还可能表现在路径的差距,即如何实现最后的结果,同样是不确定性的影响,人们对稳定的、可预期的表现更看重-些,因为不确定性越大,风险成本就越高。
需要注意的是,风险对实现企业的经营目标可能有好处,也可能有坏处。所谓好坏或正面负面都是指对结果的判断而言的,风险本身元所谓好坏。把风险看作是纯粹的负面的东西,有利于专注防范风险带来的负面效应,但同时有可能忽略风险中蕴藏的机会。因此,企业对风险正负面影响的考虑应该结合在一起,这和“没有风险就没有回报,高回报蕴含着高风险”的观点是一致的,收益是对承担风险的补偿。事实上,在没有交易成本等的无摩擦、元套利机会的理想市场,在负面风险和正面风险之间存在确定的平价关系( Call-Put Parity)。如果只考虑风险的负面影响,势必会影响人们的决策而忽视正面风险的存在,向风险规避倾斜。
风险的分类标准不是绝对的,通常的分类标准是把风险分为战略风险、财务风险、市场风险、营运风险和法律风险。战略风险是指不确定因素对企业实现战略发展目标和实施友展规划的影响。为减少这些影响,企业要结合市场情况保持企业的核心竞争优势,选择合适的产品组合,抓住发展机会,规避市场损失等方面的风险因素。财务风险包括利率和汇率的变动、原材料或产品价格波动、信用政策等不确定因素对企业现金流的影响以及公司在理财方面的行为对企业财务目标的影响。市场风险是指未来市场价格(利率、汇率、股票价格和商品价格)的不确定性对企业实现其既定目标的影响。市场风险可以分为利率风险、汇率风险、股票价格风险和商品价格风险,这些市场因素可能直接对企业产生影响,也可能是通过其竞争者、供应商或者消费者间接对企业产生影响。营运风险包括供应链的管理、营运资源的合理调配、关键人员的流
动、法律合规、监督检查等涉及公司营运方面的不确定性因素对公司营运目标方面的影响。法律风险是指不同国家或地区法律法规环境的差异性、具体法律法规的制定和变更给企业带来的影响。
此外,以风险能否为企业带来盈利等机会为标志,又分为纯粹风险和机会风险。纯粹风险指不含盈利可能性的风险,如灾害性风险,大多数营运风险;机会风险是盈利与损失的可能性并存的风险,如战略风险,市场风险等。风险按其来源分为外部风险和内部风险。企业的外部风险来自企业经营的外部环境,包括外部环境本身和外部环境的变化对企业目标的影响,如社会政治风险、供应链风险、市场风险、竞争对手风险、技术革新风险、法律法规风险、自然地理环境风险、灾害风险等。企业的内部风险则表现在企业的决策和经营活动中。
在评价风险管理的有效性时,人们还会用到固有风险和剩余风险的概念。前者与后者是相对于某一风险管理手段的应用实施而言的。也就是说,在没有实施该风险管理手段时的风险称为固有风险,而实施该风险管理手段后的风险称为剩余风险。应当指出,在给定风险管理的现状时,固有风险和剩余风险是一样的。