Risk appetite
Risk appetite is the level of risk that an organization is prepared to accept in pursuit of its objectives,[1] before action is deemed necessary to reduce the risk. It represents a balance between the potential benefits of innovation and the threats that change inevitably brings. This concept helps guide an organization's approach to risk management. Risk appetite factors into an organization's risk criteria, used for risk assessment.[2]
Definition
ISO 31000 defines risk appetite as the "amount and type of risk that an organization is willing to pursue or retain."[3]
Risk appetite is burdened by inconsistent or ambiguous definitions, but rigorous risk management studies have helped remedy the lack of consensus.[4] This remainder of this section compares the standardized definition of risk appetite with other related terms.
Risk threshold
Since risk appetite can be stratified into levels of risk, risk threshold can be defined as the upper limit of risk appetite.[5][6] Risk threshold can also be defined as the maximal exposure[7] before risk treatment (i.e, action to reduce risk) is necessary.
Risk appetite is often used ambiguously to mean either all of the levels of risk below the threshold, or just the threshold level.
Risk attitude
Risk attitude is an organization's approach to (assess and eventually pursue, retain, take or turn away from) risk.[8] Risk appetite is the amount and type of risk an organization is willing to pursue, retain, or take.
According to the Risk Appetite and Risk Attitude (RARA) Model, these two concepts "act as mediating factors between a wide range of inputs and key outcomes," which aids in decision-making. Risk appetite is expressed as risk thresholds, whereas risk attitude influences choice of risk thresholds.[4]
Risk tolerance
بينما تُشير الرغبة في المخاطرة إلى مقدار المخاطر التي ترغب المنظمة في تحملها، فإن القدرة على تحمل المخاطر تُشير إلى مقدار المخاطر التي تستطيع المنظمة تحملها. ولذلك، فإن عتبة المخاطرة للمنظمة تكون دائمًا أقل من أو تساوي قدرتها على تحمل المخاطر. [ 5 ] ويُشار أحيانًا إلى التعرض لمخاطر تتجاوز حد القدرة على تحمل المخاطر (لا ينبغي الخلط بينه وبين عتبة المخاطرة) باسم "المخاطر غير المقبولة"، لأنها لا تتجاوز مستوى قبول المخاطر . [ 9 ] [ 10 ]
على سبيل المثال، لنفترض مؤسسةً مستعدةً لطلب قرض بقيمة 50,000 دولار، ولكنها قادرة على طلب 100,000 دولار. في هذا السياق، يُمثل كلٌ من 50,000 دولار و100,000 دولار مستويين من المخاطر؛ فالأول هو الحد الأدنى، والثاني هو مستوى التحمل - ويمكن التمييز بين كل شريحة بقيمة 10,000 دولار (أقل من 50,000 دولار) باعتبارها مستوى مختلفًا من تقبل المخاطر. يُعتبر أي قرض يزيد عن 100,000 دولار (أو قروض متعددة مجموعها يُساوي نفس القيمة، أي مخاطر متعددة) مخاطرةً غير مقبولة. يجمع هذا المثال بين قياس المخاطر النوعي والكمي.
إدارة المخاطر
كثيرًا ما يحدث خلط بين إدارة المخاطر ومستوى تقبّل المخاطر ، حيث بدأت دقة الأولى تستعيد بعضًا من مكانتها التي فقدتها بسبب غموض الثانية. عند تحديد مستوى تقبّل المخاطر بشكل صحيح، يكون نتيجةً لتحليل دقيق لإدارة المخاطر، وليس مؤشرًا مسبقًا. تتعامل تقنيات إدارة المخاطر البسيطة مع تأثير الأحداث الخطيرة، لكنها تتجاهل احتمالية الآثار الجانبية للنتائج السلبية، كالإفلاس التقني على سبيل المثال. يعتمد حجم المخاطرة على التغطية التأمينية المتاحة في حال وقوع خسارة، ويأخذ التحليل السليم هذا الأمر في الحسبان. وينبثق "مستوى التقبّل" منطقيًا من هذا التحليل. على سبيل المثال، ينبغي أن تكون المؤسسة "متعطشة للمخاطر" إذا كانت لديها تغطية تأمينية تفوق بكثير تغطية منافسيها، وبالتالي ينبغي أن تكون قادرة على تحقيق عوائد أكبر في السوق من المشاريع عالية المخاطر.
قياس
نوعي
فيما يلي نموذج نوعي محتمل لمستويات تقبّل المخاطر (أي مستويات المخاطر [ 11 ] ) التي قد تتبناها الشركات لضمان استجابة للمخاطر تتناسب مع أهدافها التجارية. [ 12 ] [ 13 ]
- النفور : يُعد تجنب المخاطر وعدم اليقين هدفًا رئيسيًا للمنظمة.
- الحد الأدنى : تفضيل الخيارات الآمنة للغاية والمنخفضة المخاطر والتي لا تملك سوى إمكانية تحقيق مكافأة محدودة.
- الحذر : تفضيل الخيارات الآمنة التي تنطوي على درجة منخفضة من المخاطر وقد يكون لها إمكانات محدودة للمكافأة.
- منفتح : على استعداد للنظر في جميع الخيارات المحتملة واختيار الخيار الأكثر احتمالاً لتحقيق تسليم ناجح، مع توفير مستوى مقبول من المكافأة والقيمة مقابل المال.
- متعطش للابتكار : حريص على الابتكار واختيار الخيارات التي توفر مكافآت تجارية أعلى محتملة، على الرغم من المخاطر الكامنة الأكبر.
قد يتضمن النهج الأكثر تعقيدًا أبعادًا متعددة للمخاطر، مثل مصفوفة المخاطر .
قد يختلف النموذج المناسب عبر المؤسسة، حيث تتبنى أجزاء مختلفة من العمل التجاري مستوى شهية يعكس دورها المحدد، مع وجود إطار عمل شامل لمستوى شهية المخاطر لضمان الاتساق.
كمي
لا يُمكن دائمًا إجراء قياسات دقيقة (كمية)، وقد يُحدد مستوى تقبّل المخاطر أحيانًا من خلال بيان عام للنهج أو تصنيفات نوعية. قد يكون لدى المنظمة رغبة في تحمّل أنواع معينة من المخاطر، بينما تتجنّب أنواعًا أخرى، وذلك تبعًا للسياق والخسائر أو المكاسب المحتملة.
مع ذلك، يمكن في كثير من الأحيان وضع تدابير لفئات مختلفة من المخاطر. على سبيل المثال، قد يفيد المشروع معرفة مستوى التأخير أو الخسارة المالية المسموح به. وعندما تمتلك المؤسسة معايير قياسية لتحديد تأثير المخاطر واحتمالية حدوثها، يمكن استخدام هذه المعايير لتحديد الحد الأقصى لمستوى المخاطر المقبول قبل اتخاذ أي إجراء لخفضه. [ 14 ]
تطبيق
في بعض السياقات التنظيمية، يكون مجلس الإدارة مسؤولاً عن تحديد مستوى تقبّل المخاطر في المؤسسة. ففي المملكة المتحدة، ينص مجلس التقارير المالية على أن "مجلس الإدارة يحدد طبيعة ونطاق المخاطر الجوهرية التي ترغب الشركة في تحمّلها". [ 15 ] ويعتمد المستوى المناسب على طبيعة العمل المنجز والأهداف المرجوة. فعلى سبيل المثال، عندما تكون السلامة العامة بالغة الأهمية (كتشغيل محطة طاقة نووية)، يميل مستوى تقبّل المخاطر إلى الانخفاض، بينما في المشاريع الابتكارية (كالمراحل الأولى لتطوير برنامج حاسوبي مبتكر)، قد يكون مرتفعاً جداً، مع قبول احتمال الفشل على المدى القصير الذي قد يمهد الطريق للنجاح على المدى الطويل.
في سياقات أخرى، بمجرد أن تحدد الإدارة العليا أهدافًا وتوقعات عامة تدمج مدخلات جميع الأطراف المعنية والتزامات المنظمة، يتم تفويض عملية صنع القرار إلى المسؤولين المخولين . [ 16 ] يُخول هؤلاء المسؤولون باتخاذ قرارات قبول المخاطر عند عتبات متفاوتة لمعايير قبول المخاطر؛ وقد تتطلب معايير القبول المختلفة تفويض مستويات إدارية أعلى للموافقة. [ 17 ]
الغرض والفوائد
من خلال تحديد مستوى تقبّل المخاطر، تستطيع المنظمة تحقيق توازن مناسب بين الابتكار غير المنضبط والحذر المفرط. كما يمكنها توجيه الأفراد بشأن مستوى المخاطر المسموح به، وتشجيع اتساق النهج في جميع أنحاء المنظمة.
كما أن تحديد مستويات مقبولة من المخاطر يعني عدم إنفاق الموارد على تقليل المخاطر التي هي بالفعل عند مستوى مقبول.
المناطق الرئيسية
في الأدب، توجد ستة مجالات رئيسية لتقبل المخاطر:
- مالي
- صحة
- ترفيهي
- أخلاقي
- اجتماعي
- معلومة
انظر أيضاً
مراجع
- ↑
النتيجة المراد تحقيقها. ملاحظة 1: يمكن أن يكون الهدف استراتيجيًا أو تكتيكيًا أو تشغيليًا. ملاحظة 2: يمكن أن ترتبط الأهداف بتخصصات مختلفة (مثل الأهداف المالية، وأهداف الصحة والسلامة، والأهداف البيئية) ويمكن تطبيقها على مستويات مختلفة (مثل المستوى الاستراتيجي، ومستوى المؤسسة ككل، ومستوى المشروع، ومستوى المنتج، ومستوى العملية). ملاحظة 3: يمكن التعبير عن الهدف بطرق أخرى، مثل كونه نتيجة متوقعة، أو غاية، أو معيارًا تشغيليًا، أو هدفًا لنظام الإدارة، أو باستخدام كلمات أخرى ذات معنى مشابه (مثل: هدف، غاية، مستهدف).
ISO 31073:2022 — إدارة المخاطر — المصطلحات — الهدف . - ↑ "6.3.4 تحديد معايير المخاطر". ISO 31000:2018 — إدارة المخاطر — إرشادات .
- ↑ ISO 31073:2022 — إدارة المخاطر — المصطلحات — مستوى تقبّل المخاطر . تم الاطلاع عليه بتاريخ 17 يوليو 2024 .
- هيلسون ، ديفيد؛ موراي-ويبستر، روث. "استخدام الرغبة في المخاطرة والتوجه نحو المخاطرة لدعم اتخاذ المخاطر المناسبة: تصنيف ونموذج جديدان" . مجلة إدارة المشاريع والبرامج والمحافظ . 2 (1). doi : 10.5130/pppm.v2i1.2188 . تاريخ الاسترجاع: 17 يوليو 2024 .
- 1 2 "أهمية الأمن السيبراني وإدارة المخاطر" . ComplianceForge . تم الاطلاع عليه بتاريخ 17 يوليو 2024 .
- ↑ "مقالات دعم Braintree" . developer.paypal.com . تم الاطلاع عليه بتاريخ 23-11-2024 .
- ↑
مدى خضوع منظمة و/أو طرف معني لحدث ما
ISO 31073:2022 — إدارة المخاطر — المصطلحات — التعرض . تم الاطلاع عليه بتاريخ 16 يوليو 2024 . - ↑ ISO 31073:2022 — إدارة المخاطر — المصطلحات — موقف المخاطرة . تم الاطلاع عليه بتاريخ 16 يوليو 2024 .
- ↑
قرار مدروس بتحمل مخاطرة معينة. ملاحظة 1: يمكن قبول المخاطرة دون معالجتها أو أثناء عملية معالجتها. ملاحظة 2: تخضع المخاطر المقبولة للمراقبة والمراجعة.
ISO 31073:2022 — إدارة المخاطر — المصطلحات — قبول المخاطر . تم الاطلاع عليه بتاريخ 17 يوليو 2024 . - ↑ برات، ماري (سبتمبر 2023). "ما هو ملف تعريف المخاطر؟" . TechTarget . تم الاسترجاع في 17 يوليو 2024 .
- ↑
حجم المخاطر أو مجموعة المخاطر، معبراً عنها من حيث مجموعة العواقب واحتمالية حدوثها
ISO 31073:2022 — إدارة المخاطر — المصطلحات — مستوى المخاطر . تم الاطلاع عليه بتاريخ 16 يوليو 2024 . - ↑ التفكير في المخاطر - إدارة شهيتك للمخاطر: دليل عملي نوفمبر 2006 وزارة الخزانة البريطانية ، الصفحة 12.
- ↑ مجلس المديرين الماليين؛ مجلس تحسين الأداء (28 نوفمبر 2022). "دليل: إدارة مخاطر المؤسسة (ERM) للحكومة الفيدرالية الأمريكية" (ملف PDF) . مكتب الحلول المشتركة وتحسين الأداء التابع لإدارة الخدمات العامة . ص 31. تاريخ الاطلاع: 16 يوليو 2024 .
- ↑ حساني، ب.ك. (2015). "شهية المخاطرة في الممارسة العملية: الرياضيات الشائعة". مجلة IUP لإدارة المخاطر المالية . 12 (1): 7-22 . SSRN 2672757 .
- ↑ "إرشادات حول فعالية مجلس الإدارة" (ملف PDF) . لجنة الانتخابات الفيدرالية . تم الاطلاع عليه بتاريخ 2 يوليو 2019 .
- ↑ فرقة العمل المشتركة (ديسمبر 2018). "SP 800-37 Rev. 2: إطار إدارة المخاطر لأنظمة المعلومات والمنظمات" . مختبر تكنولوجيا المعلومات التابع للمعهد الوطني للمعايير والتكنولوجيا. ص 33. تاريخ الاطلاع: 16 يوليو 2024 .
- ↑ ISO/IEC 27005:2022 — أمن المعلومات، والأمن السيبراني، وحماية الخصوصية — إرشادات حول إدارة مخاطر أمن المعلومات ( الطبعة الرابعة). ص 11.
- إدارة المخاطر
- العلوم الاكتوارية
- تحليل المخاطر
