风险管理制度
第一章总则
第一条为加强亚翔系统集成科技(苏州)股份有限公司(以下简称“公司” )的 风险管理,及时识别、系统分析经营活动中与实现内部控制目标相关的风险,合 理确定风险承受度和风险应对策略,提高风险防范能力,保证公司安全、稳健运 行,提高经营管理水平,保护股东的合法权益,依据《公司法》《企业内部控制 基本规范》等法律、法规、规范性文件以及《公司章程》的要求,结合公司的实 际情况,制定本制度。
第二条本制度旨在为公司实现以下目标提供合理保证:
(一)将风险控制在与总体目标相适应并可承受的范围内;
(二)提高公司经营的效果与效率;
(三)实现公司内外部信息沟通的真实、可靠,增强公司信息披露的可靠性;
(四)确保公司行为合法合规,以实现公司战略目标;
(五)确保公司建立针对各项重大风险发生后的危机处理计划,使其不因灾害性 风险或者人为失误而遭受重大损失。
第三条公司风险是指未来的不确定性对公司实现其经营目标的影响。
第四条按照公司目标的不同对风险进行分类,公司风险分为战略风险、运营风 险、财务风险和法律风险。
(一)战略风险:没有制定或者制定的战略决策不当,影响战略目标实现的负面
因素;
(二)运营风险:广义标准定义是指由于采用的战略不当,资源不足,或者经济 环境或者竞争环境发生变化而不能达成经营目标的风险。包括经营决策不当,妨 碍或者影响经营目标实现的因素,以及市场风险、政治风险、操作风险、项目风 险、信用风险、流动性风险、环境风险等;
1、市场风险:指由于市价的变化而导致亏损的风险。主要市场风险是利率 风险、汇率风险、商品价格风险和股票价格风险;
2、政治风险:在很大程度上取决于企业运营的所在国家的政治稳定性,以 及当地的政治制度;
3、操作风险:指由于不完善或者有问题的内部操作过程、人员、系统或者 外部事件而导致的直接或者间接损失的风险;
4、项目风险:包括项目可能无法执行、项目进度可能发生变化、项目成本 可能超支、项目不能达到预定规格,或者项目成果可能会遭到顾客拒绝等风险;
5、信用风险:指交易对方在账款到期时不予支付的风险;
险; 6、流动性风险:指由于缺乏可用资金而产生的到期无法支付应付款项的风
7、环境风险:企业由于其自身或者影响其业务的其他方造成的环境破坏而 承担损失的风险。
(三)财务风险:包括财务报告失真风险、资产安全受到威胁风险和舞弊风险;
1、财务报告失真风险:没有完全按照相关会计准则、会计制度的规定组织
会计核算和编制财务会计报告,没有按规定披露相关信息,导致财务会计报告和 信息披露不完整、不准确、不及时;
2、资产安全受到威胁风险:没有建立或者实施相关资产管理制度,导致公 司的资产如设备、存货、有价证券和其他资产的使用价值和变现能力的降低或者 消失;
3、舞弊风险:以故意的行为获得不公平或者非正当的收益;
(四)法律风险:没有全面、认真执行国家法律、法规和政策规定以及交易所有 关文件的规定,影响合规性目标实现的因素。
如识别或发生上述风险,董事长应及时召集公司各部门及各控股子公司风险控制 负责人,召开专项风险分析与总结会议。
第五条按照风险的影响程度,风险分为一般风险和重要风险。
第六条按风险能否为公司带来盈利机会,风险可分为纯粹风险和机会风险。
第七条公司内部控制制度涵盖以下层面:
(一)公司层面;
(二)公司下属部门或者下属公司(包括控股子公司、分公司和具有重大影响的 参股公司)层面;
(三)公司各业务单元或者业务流程环节层面。
第二章风险管理及职责分工
第八条公司董事会负责风险管理制度的建立和实施,确保风险管理制度健全和 有效运行。
第九条公司各部门及控股子公司为风险管理第一道防线,负责日常业务中的风 险识别、评估与应对;审计委员会及审计部(审计委员会为监督主体,审计部为 执行部门)为风险管理第二道防线,负责对第一道防线的风险管理工作进行监督、 检查和评价;董事会为风险管理第三道防线,对公司整体风险管理体系的有效性 进行监督,股东会保留对重大风险决策的最终审批权。
第十条公司各部门在风险、控制管理方面的主要职责:
(一)公司各部门按照风险评估的总体方案,根据业务分工,识别、分析相关业 务流程的风险,确定风险应对方案;
(二)根据识别的风险和确定的风险应对方案,按照公司确定的控制设计方法和 描述工具,设计并记录相关控制,根据风险管理的要求,修改完善控制设计。包 括:建立控制管理制度,按照规定的方法和工具描述业务流程,编制风险控制文 档和程序文件等;
(三)组织控制制度的实施,监督控制制度的实施情况,发现、收集、分析控制 缺陷,提出控制缺陷改进意见并予以实施。对于重大缺陷和实质性漏洞,应在发 现后24小时内向部门分管领导汇报,并在48小时内形成书面报告提交公司董事会, 以便公司监控内部控制体系的运行情况;
(四)配合审计等部门对控制失效造成重大损失或者不良影响的事件进行调查、 处理。
第十一条控股子公司参照总部制定的标准化风险管理模板,补充个性化条款, 设置风险管理和职责分工。
第十二条审计部负责制定明确的风险管理年度工作计划,并提交公司审计委员 会审阅,审核通过按照年度工作计划规范执行。
第十三条董事长负责不定期召集各部门、各控股子公司风险控制负责人召开风 险分析与总结会议,总结前期风险控制发现的问题以及解决方案,分析后期风险 控制可能存在的问题等。
第三章风险管理初始信息的收集
第十四条利用跨部门信息共享平台广泛、持续不断地收集与公司风险和风险管 理相关的内部、外部初始信息,包括历史数据和未来预测。明确战略委员会负责 战略风险信息收集,财务部、会计部负责财务风险信息收集等牵头部门,避免多 头管理。
第十五条在战略风险方面,广泛收集国内外公司战略风险失控导致公司蒙受损 失的案例,并收集与公司相关的宏观经济政策、技术环境、市场需求、竞争状况 等方面的重要信息,重点关注本公司发展战略和规划、投融资计划、年度经营目 标、经营战略,以及编制这些战略、规划、计划、目标的有关依据。
第十六条在财务风险方面,广泛收集国内外公司财务风险失控导致危机的案例, 收集与公司获利能力、资产营运能力、偿债能力、发展能力指标的重要信息,重 点关注成本核算、资金结算和现金管理业务中曾发生或者易发生错误的业务流程
或者环节。
第十七条在运营风险方面,广泛收集国内外公司忽视市场风险、缺乏应对措施 导致公司蒙受损失的案例,收集与公司产品结构、市场需求、竞争对手、主要客 户和供应商等方面的重要信息,对现有业务流程和信息系统操作运行情况的进行 监管、运行评价及持续改进,分析公司风险管理的现状和能力。
第十八条在法律风险方面,广泛收集国内外公司忽视法律法规风险、缺乏应对 措施导致公司蒙受损失的案例,收集与公司法律环境、员工道德、重大协议合同、 重大法律纠纷案件等方面的信息。
第十九条公司对收集的初始信息应进行必要的筛选、提炼、对比、分类、组合, 以便进行风险评估。
第四章风险评估
第二十条公司风险评估主要经过确立风险管理理念和风险接受程度、目标制定、 风险识别、风险分析和风险对策等五个基本程序来进行。
第二十一条确立公司风险管理理念和风险接受程度是公司进行风险评估的基础。
(一)公司风险管理理念是公司如何认知整个经营过程(从战略制定和实施到公 司日常活动)中的风险为特征的公司共有的信念和态度。公司实行稳健的风险管 理理念,对于高风险投资项目采取谨慎介入的态度;
(二)风险接受程度是指公司在追求目标实现过程中愿意接受的风险程度。
一般来讲,公司可将风险接受程度分为三类:“高”“中”或者“低”。公司从定 性角度考虑风险接受程度,整体上讲,公司把风险接受程度确定为“低”类,即 公司在经营管理过程中,采取谨慎的风险管理态度,可以接受较低程度的风险发 生。公司的风险接受程度选择也与公司的风险管理理念保持一致,但各业务单元 可根据自身风险承受能力,在授权范围内设定差异化接受程度。
第二十二条目标制定是风险识别、风险分析和风险对策的前提。公司必须首先 制定目标,在此之后,才能识别和评估影响目标实现的风险并且采取必要的行动 对这些风险实施控制。
第二十三条公司目标包括战略目标、经营目标、合规性目标和财务报告目标四 个方面。目标确定必须符合国家的法律法规和行业发展规划,符合公司战略发展 计划,符合公司股票上市地证券监管机构的规定。
第二十四条风险识别就是识别可能阻碍实现公司目标、阻碍公司创造价值或者 侵蚀现有价值的因素。公司可以采取小组讨论、专家咨询、情景分析、政策分析、 行业标杆比较等识别风险。
公司应当准确识别与实现控制目标相关的内部风险和外部风险,以便确定相应的 风险承受度。
(一)公司识别内部风险,应当关注下列因素:
1、董事、经理及其他高级管理人员的职业操守、员工专业胜任能力等人力 资源因素;
2、组织机构、经营方式、资产管理、业务流程等管理因素;
3、研究开发、技术投入、信息技术运用等自主创新因素;
4、财务状况、经营成果、现金流量等财务因素;
5、营运安全、员工健康、环境保护等安全环保因素;
6、其他有关内部风险因素。
(二)公司识别外部风险,应当关注下列因素:
1、经济形势、产业政策、融资环境、市场竞争、资源供给等经济因素;
2、法律法规、监管要求等法律因素;
3、安全稳定、文化传统、社会信用、教育水平、消费者行为等社会因素;
4、技术进步、工艺改进等科学技术因素;
5、自然灾害、环境状况等自然环境因素;
6、其他有关外部风险因素。
第二十五条风险分析主要从风险发生的可能性和对公司目标的影响程度两个角 度,对识别的风险进行分析和排序,确定关注重点和优先控制的风险。
风险分析方法一般采用定性和定量方法组合而成。在风险分析不适宜采取定量分 析的情况下,或者用于定量分析所需要的足够可信的数据无法获得,或者获取成 本很高时,公司通常使用定性分析法。公司对风险进行分析,确认哪些风险应当 引起重视、哪些风险予以一般关注,对于需要重视的风险,再进一步划分,分别 确认为“重要风险”与“一般风险”,从而为风险对策奠定基础。
风险重要性的判断主要根据风险发生的可能性和影响程度来确定:
(一)如果风险发生的可能性属于“极小可能发生” 的,该风险就可不被关注;
(二)如果风险发生的可能性高于或者等于“可能发生” ,且风险的影响程度 小,就将该类风险确定为一般风险;
(三)如果风险发生的可能性等于或者高于“可能发生” ,且风险的影响程度 大,就将该类风险确定为重要风险。
公司进行风险分析,应当充分吸收专业人员,组成风险分析团队,按照严格规范 的程序开展工作,以确保风险分析结果的准确性。
第二十六条风险对策。公司应该根据风险分析的结果,结合风险发生的原因以 及承受度,权衡风险与收益,选择风险应对方案:规避风险、降低风险、转移风 险或者保留风险。
(一)规避风险:指公司对超出风险承受度的风险,通过放弃或者停止与该风险 相关的业务活动以避免和减轻损失的对策。如停止向一个新的地理区域市场扩大 业务,或者出售公司的一个分支;
(二)降低风险:指公司在权衡成本效益之后,准备采取适当的控制措施降低风 险或者减轻损失,将风险控制在风险承受度之内的对策;
(三)转移风险:指公司准备借助他人力量,采取业务分包、购买保险等方式和 适当的控制措施,将风险控制在风险承受度之内的对策;
(四)保留风险:指公司对风险承受度之内的风险,在权衡成本效益之后,不准 备采取控制措施降低风险或者减轻损失的策略。包括风险接受、风险吸收和风险 容忍。
公司在确定具体的风险应对方案时,按风险影响>成本效益>风险可能性的优先 级考虑以下因素:
(一)风险应对方案对风险可能性和风险程度的影响,风险应对方案是否与公司 的风险容忍度一致;
(二)对方案的成本与收益比较;
(三)对方案中可能的机遇与相关的风险进行比较;
(四)充分考虑多种风险应对方案的组合;
(五)合理分析、准确掌握总经理及其他高级管理人员、关键岗位员工的风险偏 好,采取适当的控制措施,避免因个人风险偏好给企业经营带来重大损失;
(六)结合不同发展阶段和业务拓展情况,持续收集与风险变化相关的信息,进 行风险识别和风险分析,及时调整风险应对策略。
第五章风险管理解决方案
第二十七条公司根据风险应对策略,针对各类风险或者每一项重大风险制定风 险管理解决方案。方案一般应包括风险解决的具体目标,所需的组织领导,所涉 及的管理及业务流程,所需的条件、手段等资源,风险事件发生前、中、后所采 取的具体应对措施以及风险管理工具。
第二十八条根据经营战略与风险策略一致、风险控制与运营效率及效果相平衡 的原则,公司制定风险解决的内控方案,针对重大风险所涉及的各管理及业务流 程,制定涵盖各个环节的全流程控制措施;对其他风险所涉及的业务流程,要把
关键环节作为控制点,采取相应的控制措施。
第二十九条公司制定合理、有效的内控措施,包括以下内容:
(一)建立内控岗位授权制度:对内控所涉及的各岗位明确规定授权的对象、条 件、范围和额度等,任何组织和个人不得超越授权做出风险性决定;
(二)建立内控批准制度:对内控所涉及的重要事项,明确规定批准的程序、条 件、范围和额度、必备文件以及有权批准的部门和人员及其相应责任;
(三)建立内控责任制度:按照权利、义务和责任相统一的原则,明确规定各有 关部门和业务单位、岗位、人员应负的责任和奖惩制度;
(四)建立内控审计检查制度:结合内控的有关要求、方法、标准与流程,明确 规定审计检查的对象、内容、方式和负责审计检查的部门等;
(五)建立内控考核评价制度:对公司内部各责任单位和全体员工的绩效进行定 期考核和客观评价,将考评结果作为确定员工薪酬以及晋升、评优等依据;
(六)建立重大风险预警制度和突发事件应急处理机制:明确风险预警标准,对 可能发生的重大风险或者突发事件,制定应急预案、明确责任人员、规范处置程 序,确保突发事件得到及时妥善处理。财务风险预警标准设定为资产负债率>70%、 \(流动比率<1.2\) ,市场风险预警标准设定为单一客户销售额占比>30%。对常见风 险(如市场风险、财务风险)制定标准化预案模板,明确各层级决策权限和处置 时限;
(七)建立健全公司法律顾问制度:大力加强公司法律风险防范机制建设,形成 由公司决策层主导、公司法务部牵头、公司法律顾问提供业务保障、全体员工共
同参与的法律风险责任体系。完善公司重大法律纠纷案件的备案管理制度;
(八)建立重要岗位权力制衡制度:明确规定不相容职责的分离。主要包括:授 权批准、业务经办、会计记录、财产保管和稽核检查等职责。对内控所涉及的重 要岗位可设置一岗双人、双职、双责,相互制约;明确该岗位的上级部门或者人 员对其应采取的监督措施和应负的监督责任;将该岗位作为内部审计的重点等。
第三十条公司应当按照各有关部门和业务单位的职责分工,认真组织实施风险 管理解决方案,确保各项措施落实到位。
第六章风险管理的监督与改进
第三十一条公司建立贯穿于整个风险管理基本流程,连接各上下级、各部门和 业务单位的风险管理信息沟通渠道,确保信息沟通的及时、准确、完整,为风险 管理监督与改进奠定基础。
第三十二条公司各有关部门和业务单位中,低风险部门每半年末前完成风险管 理自查,高风险部门每季度末前完成风险管理自查,提交《风险管理自查表》, 内容包括风险识别清单、控制措施有效性评估、缺陷整改计划等,及时发现缺陷 并改进。
第三十三条公司审计部结合年度审计同步对各有关部门和业务单位能否按照有 关规定开展风险管理工作及其工作效果进行监督评价,监督评价报告应直接报送 董事会或者董事会下设的审计委员会。
第七章附则
第三十四条建立制度动态修订机制,当外部环境(如法规、行业政策)变化时, 随时启动对本制度及配套细则的修订。非重大调整由审计委员会审批,重大调整 经董事会审议通过后发布。
第三十五条本制度由董事会负责制定、解释和修改。
第三十六条本制度自公司董事会通过之日起生效并实施。
