「守りは攻めの足かせ」——だがリスク管理は取らないことでなく取るリスクを選ぶこと。方針とは何を取り何を取らないかの宣言で、その価値は文脈と質に依存する
ガバナンスやリスク管理は、守りを固めるほど攻めにくい『足かせ』だと身構えられがちだ。だが、リスク管理の実際は、リスクを取らないことではなく、取るリスクを選ぶことである。方針とは、何を取り何を取らないかの宣言だ。リスク管理の代表的枠組みCOSO ERMは2017年改訂で重心を統制からリスクと戦略・成果の統合へ移した(業界の規範であって効果の実証ではない)。査読研究が示すのは、ERMの価値が会社の状況への適合と取り組みの質に依存すること(Gordon et al 2009、Hoyt & Liebenberg 2011、Baxter et al 2013)、そして導入の程度も規模や複雑さで決まること(Beasley et al 2005、Pagach & Warr 2011)だ。守りは飾りでは効かず、必要な守りの重さは会社によって違う。
この棚は、誰に向けて書かれているか
この棚(ガバナンス=会社を健全に治める仕組み)は、会社を預かる人、部門や小さな組織を任された人に向けて書かれている。コンプライアンス部門の人、とは限らない。数人の会社の代表、初めて部下の決裁を持つことになった課長、頒布所を任された人、家業の統治を整えようとする後継ぎ、上場準備で体制を作る担当——そのすべてが、この棚の読者である。だから、この棚は、取締役会も監査部門も法務部もあることを前提にしない。数人の会社にも、同じように役立つように書く。
そのうえで、一度だけ、はっきり断っておきたい。守りの目的は、挑戦をやめることではない。挑戦を続けられる会社で、あり続けることである。 統制(コントロール)は、信頼の代わりではない。人を疑うための道具でもない。信頼が壊れたときにも、会社そのものが壊れないための、備えである。この棚は「この体制を作れば不祥事は起きない」という魔法を売らない。攻めと守りを、対立ではなく、両輪として見る棚である。世の中には、統制を「悪いことをさせないための縛り」だと捉える見方があふれている。だが、この棚が立つのは、そちら側ではない。良い守りは、人を縛るためではなく、安心して思い切り攻めるために、ある。地面が固いと分かっているからこそ、人は高く跳べる。守りとは、その地面を固めておく仕事なのだ。
この棚の地図——四つの段を、下から積む
この棚は、会社の守りを、四つの段に分けて、下から順に積み上げていく。土台となる考え方が定まらないまま、細かい規程だけを積んでも、砂上の楼閣になるからだ。
第一の段(青・方針とリスク識別)は、いま読んでいるここ。何を守り、どんなリスクを取るのかという方針を定め、リスクを洗い出し、優先順位をつけ、役割を分ける。第二の段(緑・体制)は、それを動かす仕組み——取締役会、権限の規程、内部監査、通報の窓口。第三の段(橙・運用と検証)は、日々回すなかで起きること——問題の原因究明、増えすぎた規程の見直し、現場の自己点検、グループ全体の統治。第四の段(桃・危機と文化)は、それらを支える土壌——危機のときの指揮、情報の開示、取ってよいリスクの基準、そして誠実さの文化。全部で十六の単位がある。だが、この棚で本当に言いたいことは、三つだけだ。焦って全部を覚える必要はない。
「守りは攻めの足かせ」——リスク管理は、取らないことではない
ガバナンスやリスク管理と聞くと、多くの人が、こう身構える。「守りを固めるほど、身動きが取れなくなる。ルールが増え、判子が増え、挑戦がしにくくなる」。守りは、攻めの足かせだ、と。
だが、この単位が最初に置くのは、その俗説を裏返す見方だ。リスク管理の実際は、リスクを取らないことではない。取るリスクを選ぶことである。 事業とは、そもそもリスクを取ってリターンを得る営みだ。だから、すべてのリスクを避ける会社は、そもそも儲けることもできない。大事なのは、どのリスクなら取ってよく、どのリスクは取ってはいけないかを、あらかじめ決めておくこと。それが「方針」だ。方針とは、禁止事項のリストではなく、何を取り、何を取らないかの宣言である。線がはっきりしているほど、そのなかでは、迷わず思い切って動ける。逆に、線が曖昧だと、人は不安になって、あれもこれもと確認を重ね、かえって身動きが取れなくなる。良い方針は、攻めを縛るのではなく、攻める勇気を、下から支える。実際、リスク管理の代表的な枠組みであるCOSO ERM(全社的リスク管理の指針)は、2017年の改訂で、その重心を「統制」から「リスクと戦略・成果の統合」へと、はっきり移した。ただし、これはあくまで業界で広く受け入れられた規範であって、それ自体が「効く」ことを証明した実証研究ではない——この区別は、忘れないでおきたい。有名な枠組みだから正しい、公式だから効く、とは限らない。枠組みは、考えを整理するための地図であって、地図があること自体が、目的地に着くことを保証するわけではない。だから、権威ある名前に安心して思考を止めるのではなく、「自分の会社では、それがほんとうに役に立つのか」を、そのつど確かめる姿勢を持ちたい。
実証の芯——ERMの価値は、文脈と質に依存する
では、全社的にリスクを管理すること(ERM)は、実際に会社の役に立つのか。査読された研究が示すのは、「必ず役立つ」でも「無駄だ」でもない、もう少し込み入った絵だ。役に立つかどうかは、会社の置かれた状況と、取り組みの質に、大きく左右される。
Gordon、Loeb、Tseng が2009年に、ERMと業績の関係を調べ、ERMは万能に価値を生むのではなく、会社の状況にうまく適合したときに効く(適合=コンティンジェンシーの視点)ことを示した。Hoyt と Liebenberg が2011年に、ERMが企業価値と正の関係を持ちうることを示し、Baxter らが2013年に、同じERMでも、その「プログラムの質」が高いほど価値に結びつくことを確かめた。つまり、体裁だけ整えた形だけのリスク管理と、本気で運用されるリスク管理は、まるで違う。「ERMを導入した」という事実そのものが会社を良くするのではなく、それが自社の状況に合い、質を伴って運用されて、はじめて力になる。守りは、飾りでは効かない。この点は、大企業に限った話ではない。数人の会社でも、代表が「うちはこのリスクだけは絶対に避ける」と本気で決め、それを日々の判断で貫いているなら、それは立派に質の高いリスク管理だ。逆に、分厚いマニュアルを棚に飾っていても、誰もそれで判断していなければ、質はゼロに等しい。効くのは、紙の厚みではなく、それが実際の判断に生きているかどうかである。
導入そのものも、規模や複雑さで決まる
もう一つ、地に足のついた事実がある。そもそも、どんな会社がしっかりしたリスク管理を導入するのか、という点だ。ここにも、状況が効いている。
Beasley、Clune、Hermanson が2005年に、ERMがどこまで導入されるかを調べ、会社の規模や複雑さ、事業の性質といった文脈が、導入の程度を左右することを示した。Pagach と Warr が2011年に、リスク管理の責任者(CRO=チーフ・リスク・オフィサー)を置く会社には、規模や事業の複雑さ、負債の大きさといった特徴があることを示している。これは、大事な含みを持つ。必要なリスク管理の重さは、会社によって違う、ということだ。数人の会社に、上場企業と同じ分厚い体制は要らない。逆に、複雑で大きな事業なら、軽すぎる守りでは足りない。自社の身の丈に合った守りを選ぶこと——ここでも問われるのは「取らないこと」ではなく「選ぶこと」なのだ。ここには、小さな組織への励ましもある。立派な体制がないことを、引け目に感じる必要はない。大事なのは、規程の分厚さではなく、「何を守り、何を取るか」が、代表の頭のなかで、そして働く人のあいだで、はっきり共有されていることだ。それが共有されていれば、紙が薄くても、守りは働く。逆に、分厚い規程があっても、それが飾りで、誰も中身を知らなければ、守りは働かない。規程の大きさよりも、それがみんなにちゃんと共有されているかどうかが効くのだ。
時間・変化:2005年から今へ
順に置く。2005年、Beasley らが、ERMの導入は会社の文脈で決まると示す。2009年、Gordon らが、ERMの価値は状況への適合に依存すると示し、2011年、Hoyt と Liebenberg が、ERMと企業価値の正の関係を、Pagach と Warr が、CROを置く会社の特徴を示す。2013年、Baxter らが、プログラムの質が価値に効くと確かめる。そして2017年、COSO が、ERMの枠組みを「統制」から「リスクと戦略・成果の統合」へと改める。
この間に確からしくなったのは、「守りは攻めの足かせ」という俗説ではない。確からしくなったのは、リスク管理の値打ちは、取らないことではなく取るリスクを選ぶことにあり、その価値は会社の文脈と運用の質に依存する——という、向きのほうである。
妨げるもの、助けるもの、最初の一歩
妨げるものの筆頭は、守りを「攻めの反対」だと思い込むことである。守りを固めることと、挑戦することは、対立しない。むしろ、取ってよいリスクをはっきりさせておくほうが、そのなかで、思い切って攻められる。もう一つは、逆に、他社の立派な体制をそのまま真似て、身の丈に合わない分厚い規程を積むことだ。形だけの守りは、飾りにしかならず、かえって現場を疲れさせる。守りは、増やせば増やすほど安全になるものではない。使われない規程は、守っている気にさせるだけで、いざというときには働かない。大事なのは、量ではなく、ほんとうに守りたいものに、ちゃんと届いているかである。
助けになるのは、いきなり規程を作る前に、「自分の会社は、何を守りたくて、どんなリスクなら取ってよいのか」を、一枚に書いてみることだ。最初の一歩は10分。「私たちが絶対に守りたいのは〔◯◯〕だ」「そのために、〔△△〕のリスクは取るが、〔□□〕のリスクは取らない」——この形で、思いつくままに書き出す。まだ細かい規程も、チェックリストも要らない。この一枚が、これから積み上げる四つの段すべての、いちばん下の土台になる。取ってよいリスクの中身(リスクアペタイト)は、のちの単位であらためて整えるが、その出発点は、いつも、この「何を守り、何を取るか」の宣言である。
- この棚(ガバナンス=会社を健全に治める仕組み)の★・棚頭で、読者は会社を預かる人・部門や小さな組織を任された人(コンプラ部門に限らず、数人の会社の代表・初めて部下の決裁を持つ課長・頒布所を任された人・家業の統治を整える後継ぎ・上場準備で体制を作る担当)。取締役会も監査部門も法務部も前提にしない。一度だけ断る——守りの目的は挑戦を続けられる会社であり続けること。統制は信頼の代わりでなく、信頼が壊れたときにも会社が壊れない備え
- この棚は四つの段を下から順に積み上げる(土台の考え方が定まらぬまま規程だけ積むと砂上の楼閣)。青(方針とリスク識別・545-548)=何を守りどんなリスクを取るか定めリスクを洗い出し優先順位をつけ役割を分ける、緑(体制・549-552)=取締役会・権限規程・内部監査・通報窓口、橙(運用と検証・553-556)=原因究明・規程見直し・自己点検・グループ統治、桃(危機と文化・557-560)=危機の指揮・開示・取ってよいリスクの基準・誠実さの文化。全16単位だが本当に言いたいのは三つだけ
- ガバナンスやリスク管理は守りを固めるほど身動きが取れず攻めにくい=守りは攻めの足かせ、と身構えられがち。だがリスク管理の実際はリスクを取らないことでなく取るリスクを選ぶこと。事業はリスクを取ってリターンを得る営みで、すべてを避ければ儲けもできない。大事なのはどのリスクなら取ってよくどれは取ってはいけないかをあらかじめ決めておくこと=方針。方針とは禁止事項のリストでなく、何を取り何を取らないかの宣言である
- リスク管理の代表的枠組みCOSO ERM(全社的リスク管理の指針)は2017年改訂で重心を統制からリスクと戦略・成果の統合へ移した。ただしこれは業界で広く受け入れられた規範であって、それ自体が効くことを証明した実証研究ではない(公式文書の性格明示)。効くかどうかの実証は査読で別に立てる。全社的にリスクを管理することの価値は、必ず役立つでも無駄でもなく、会社の状況と取り組みの質に大きく左右される
- Gordon, Loeb & Tseng 2009 はERMは万能に価値を生むのでなく会社の状況に適合したとき効く(コンティンジェンシーの視点)と示した。Hoyt & Liebenberg 2011 はERMが企業価値と正の関係を持ちうると、Baxter et al 2013 は同じERMでもプログラムの質が高いほど価値に結びつくと確かめた。導入した事実でなく、自社の状況に合い質を伴って運用されてはじめて力になる。守りは飾りでは効かない
- Beasley, Clune & Hermanson 2005 はERMの導入の程度が会社の規模・複雑さ・事業の性質という文脈で決まると、Pagach & Warr 2011 はCRO(リスク管理の責任者)を置く会社に規模や複雑さ・負債の大きさという特徴があると示した。必要なリスク管理の重さは会社で違う。数人の会社に上場企業と同じ分厚い体制は要らず、複雑で大きな事業なら軽すぎる守りでは足りない。だからこの棚はこの体制を作れば不祥事は起きないと断定せず、法令の個別適法判定や役員責任の個別判定をせず、数字・統制で人を監視する使い方を勧めない。効果量は書かない
- だからこの単位でやるのは、いきなり規程を作る前に、自分の会社は何を守りたくてどんなリスクなら取ってよいのかを一枚に書くこと。『絶対に守りたいのは〔◯◯〕』『そのために〔△△〕のリスクは取るが〔□□〕のリスクは取らない』の形で書く。細かい規程もチェックリストもまだ要らない。この一枚が四つの段のいちばん下の土台になり、取ってよいリスクの中身(リスクアペタイト)はのちの単位で整えるが、出発点はいつもこの何を守り何を取るかの宣言である
| よくある誤解 | 実際のところ |
|---|---|
| ガバナンスやリスク管理は、守りを固めるほど身動きが取れなくなる、攻めの足かせだ | リスク管理の実際は、リスクを取らないことではなく、取るリスクを選ぶことである。事業はそもそもリスクを取ってリターンを得る営みで、すべてのリスクを避ける会社は儲けることもできない。大事なのは、どのリスクなら取ってよく、どのリスクは取ってはいけないかをあらかじめ決めておくこと=方針であり、方針とは禁止事項のリストでなく、何を取り何を取らないかの宣言である。リスク管理の代表的枠組みCOSO ERMも2017年改訂で重心を統制からリスクと戦略・成果の統合へ移した(業界で広く受け入れられた規範であって、それ自体が効くことを証明した実証ではない) |
| しっかりしたリスク管理の仕組み(ERM)を導入しさえすれば、会社は良くなる | 査読研究が示すのは『必ず役立つ』でも『無駄だ』でもなく、役に立つかどうかは会社の状況と取り組みの質に大きく左右される、という絵である。Gordon, Loeb & Tseng 2009 はERMが万能に価値を生むのでなく状況に適合したとき効くことを、Hoyt & Liebenberg 2011 はERMが企業価値と正の関係を持ちうることを、Baxter et al 2013 は同じERMでもプログラムの質が高いほど価値に結びつくことを示した。だから『導入した』という事実そのものが会社を良くするのでなく、自社の状況に合い、質を伴って運用されて初めて力になる。守りは飾りでは効かない |
| 立派な会社の分厚い統制体制を真似すれば、自分の会社の守りも万全になる | 必要なリスク管理の重さは、会社によって違う。Beasley, Clune & Hermanson 2005 はERMの導入の程度が会社の規模・複雑さ・事業の性質という文脈で決まることを、Pagach & Warr 2011 はリスク管理の責任者(CRO)を置く会社に規模や複雑さ・負債の大きさという特徴があることを示した。数人の会社に上場企業と同じ分厚い体制は要らず、逆に複雑で大きな事業なら軽すぎる守りでは足りない。他社の体制をそのまま真似た身の丈に合わない規程は飾りにしかならず、かえって現場を疲れさせる。この棚はこの体制を作れば不祥事は起きないと断定せず、法令の個別適法判定や役員責任の個別判定をせず、数字・統制で人を監視する使い方を勧めない |
皮肉なのは、いちばん守りを固めたつもりの会社が、いちばん攻められなくなることがある、ということだ。取ってよいリスクの線が曖昧なままだと、人は「念のため」を積み重ね、判子を増やし、挑戦の芽を摘んでいく。だが、守りの目的は、挑戦をやめることではなかった。挑戦を続けられる会社で、あり続けることだった。確からしいのは、リスク管理の値打ちが、取らないことではなく取るリスクを選ぶことにあり、その価値は会社の文脈と運用の質に依存する、ということだ。だから、いちばん下の土台に置くのは、分厚い規程ではない。『何を守り、どんなリスクなら取ってよいのか』を、自分の言葉で一枚に書くことだ。統制は、信頼の代わりではなく、信頼が壊れたときにも会社が壊れないための備えである。この一枚の宣言が、攻めと守りをつなぐ、いちばん確かな出発点になる。次の単位は 546「会社の重要リスクを洗い出すには?」。方針が定まったら、次は、そこで守るべきリスクを、どう見つけるかを扱う。
Q1. 『守りは攻めの足かせ』は俗説で、リスク管理の実際は、リスクを ____ ことではなく、取るリスクを ____ ことである。何を取り何を取らないかの宣言を ____ という。穴埋め
Q2. Gordon, Loeb & Tseng 2009 が、ERM(全社的リスク管理)と業績の関係について示したことはどれか。選択
Q3. 『守りは飾りでは効かない』とはどういうことか。Hoyt & Liebenberg 2011 と Baxter et al 2013 に触れて述べよ。一問一答
Q4. 『必要なリスク管理の重さは、会社によって違う』のはなぜか。Beasley et al 2005 と Pagach & Warr 2011 に触れて述べよ。一問一答
Q5. この単位が示したものを、年の早い順に並べよ。(ア)Gordon らがERMの価値は状況への適合に依存すると示す(イ)Beasley らがERMの導入は文脈で決まると示す(ウ)COSOがERMを統制からリスクと戦略の統合へ改める(エ)Baxter らがプログラムの質が価値に効くと確かめる並べ替え
紙かメモアプリに今日の日付を書く。次に、自分の会社(あるいは任されている部門・組織)について、次の形で一枚に書き出す。(1) 『私たちが絶対に守りたいのは〔◯◯〕だ』——お金でも信頼でも人でも、大事にしている価値を目的の言葉で。二つか三つまで。(2) 『そのために、〔△△〕のリスクは取る』——挑戦のためにあえて引き受けてよいと思えるリスク。(3) 『ただし、〔□□〕のリスクは取らない』——これだけは越えてはいけないという一線。そのうえで、いまの規程やルールが、この『取る/取らない』の線と合っているかを一言書き添える。合っていない部分があれば、それが直すべき手がかりになる。法令が守れているかの判定や特定の人の責任の判定はしない。通報者や当事者の個人情報、実在の不祥事は材料にせず、自分の会社の方針メモとして完結させる。
——とはいえ、その“正しい用法・用量”は、まだ誰も知らない。ここまでの研究に、あなたのデータは1件も入っていないからだ。平均は地図にすぎない。自分の“いい具合”は、試して探すしかない。
あなたの実験(N=1)を始める → プロジェクトに追加(記録機能は準備中)
- Gordon L.A., Loeb M.P., Tseng C.-Y. (2009) ‘Enterprise risk management and firm performance: A contingency perspective’, Journal of Accounting and Public Policy 28(4):301-327 — doi.org
- Hoyt R.E., Liebenberg A.P. (2011) ‘The Value of Enterprise Risk Management’, Journal of Risk and Insurance 78(4):795-822 — doi.org
- Baxter R., Bedard J.C., Hoitash R., Yezegel A. (2013) ‘Enterprise Risk Management Program Quality: Determinants, Value Relevance, and the Financial Crisis’, Contemporary Accounting Research 30(4):1264-1295 — doi.org
- Beasley M.S., Clune R., Hermanson D.R. (2005) ‘Enterprise risk management: An empirical analysis of factors associated with the extent of implementation’, Journal of Accounting and Public Policy 24(6):521-531 — doi.org
- Pagach D., Warr R. (2011) ‘The Characteristics of Firms That Hire Chief Risk Officers’, Journal of Risk and Insurance 78(1):185-211 — doi.org
- COSO(Committee of Sponsoring Organizations of the Treadway Commission)(2017) 『Enterprise Risk Management—Integrating with Strategy and Performance』 — www.coso.org