任正非对华为三层防线的理解
多年前,读到了任正非在华为内控与风险管理三层防线优化项目汇报上的讲话,我觉得企业一把手能把企业内部控制与风险管理工作的理解达到这个水平,这个企业一定很了不起。
我们很多企业理解不了风险管理和内部控制的重要性,其实是管理层没有真正理解它的价值,在思想上没有重视起来,导致在企业从事风险管理和内部控制的从业人员工作开展有时很掣肘。
所以,要想发挥我们的价值,需要解决的最大的问题就是领导层或者一把手的意识问题。我们现在很多企业都在讲对标,希望可以让我们的一把手在风险管理和内部控制方面多和任正非对对标。
今天和大家一起分享一下任正非的观点。
一、加强第一层防线建设的目标绝不动摇,坚持逐步走向流程责任制,逐渐给流程Owner赋权。
第一层防线,在业务运作中控制风险,是最重要的防线。我们90%以上的精力是要把第一层防线建好,既要有规范性,又要有灵活性,没有灵活性就不能响应不同的客户服务需要。
最终目的是要让业务主管承担起内控责任,比如是经营责任人,那也就是内控责任人,层层级级都应该这样。过去的管理者不承担内控责任,现在要逐渐考核承担起内控责任来。
将军要学会系统性作战,关键过程行为考核是用于选拔干部,内控管理也是重要的考核指标。我们发奖金的时候,多考虑责任结果,这人会抢粮食,抢了粮食,那叫英雄;但是选拔干部、能不能升官的时候我们还要考察关键过程行为,要知道有哪些责任,将军要学会系统性的作战。
资源池应该有资格管理,他们回到资源池备用时要考试认证,涵盖的类别都要过关,包括内控。考一次,他们就知道要承担起这个责任。资格考试考的好不是要涨工资,也不是发奖金,只是给你一个机会上战场作战。作战回来,关键过程行为用于干部评价和选拔。比如这人工程做得好,管他扭没扭屁股,人家冲锋在前,做出成绩就可以多评奖金。
但我们要选拔将军时,从关键事件的过程行为中分析他是不是可以担起责任。这样把两种人分开来,对于不想当将军的人,逼着他“之”字形成长,是浪费成本。如此一调整、一管控,自然有想当将军的人。将军就要学会系统性作战,一次、两次可能做不好,但三次总会做好的。
公司流程要做到既简化又有效,最主要的监管还是在流程中。流程本身就是防线,完善了流程就已经建立良好的防范系统。打通流程,是我们矢志不移的奋斗目标。现在我们有些流程做得很繁琐,而且很多人不看前言后语就签字,不担责,就说明这个流程没有意义。
流程部门主管一定要有基层实践经验,没打过仗,如何为作战组织服务?流程有效,不一定是数量多,也不一定要流程长。流程简化,每个环节都要起到有意义的关键作用,最主要的监管是在流程中。
二、第二层防线,针对跨流程跨领域进行高风险拉通管理,要担负起方法论的推广,大量干部接受内控赋能后走向前线。
为第一层防线大量提供方法论(注,这和大风控之前对二道防线的赋能定位一致),大量补充、循环和培养干部。我们要确认流程责任人的责任,SACA是对责任人的评价,我们要去帮助他们做些试点,建立起流程监管的制度、岗位、角色,并发挥作用。
同时,建立金种子计划,通过实践比如iSales、配置打通交付上ERP,一个个国家推,成功了,就一分为二,就从这个地方补充到其他国家打仗去。新的打了胜仗以后,又产生一批人,就这样干部螺旋式洗澡,把优秀的人洗上来了,培养金种子。一大批新的干部提拔,都是有成功实践经验的,为什么不能接管代表处?为什么不能接管华为公司的总部?雄赳赳,气昂昂杀回总部来。谁说二十几岁不能当将军?
第二层防线实际是帮助别人建立起正确的业务组织进行拉通管理,而不是具体事情监管,干预业务太多自己越做越大。我们要让业务火车快速的跑,就拿工程稽查来说,一线有待上岗管理者,代表处采购委员会主任上岗前,大项目交付项目经理在交付项目启动前(有很多老员工在基层干过很多年)。抽到工程稽查参加培训,工作一段时间,就算是赋能了,赋能就上前线,就担负起责任来。工程稽查要担负起培训干部,提供方法,让一线担起责任来。
三、第三层防线通过审计调查,对风险和管控结果进行独立评估和冷威慑。
第一层防线要把绝大部分工作做完,但他们可能有疏漏,由第三层防线监督,通过对疏漏的检查,一个是建立威慑,一个是修补漏洞,还可以请外部机构来检修堤坝,第三层防线永远不会消失。
第一道防线建设好后,第三层审计应该没多少事干,而不能是第一层做得一塌糊涂,后面依靠审计。番茄烂就烂了,大家对这个烂番茄没什么反应,那这个番茄完全没有意义,从流程组织建设上,就应该去摘掉它。一旦发现,无论大小案子,审计去查的时候,连一个蚂蚁蛋都不能放过,这样建立起冷威慑,来配合第一层防线的建设。
四、三层防线的组织职能调整循序渐进
当建立了第一层防线后,就把现在第二层的一部分责任转移给第一层,第二层的责任是看沿着流程走的都走好了没有,好了第二层就不需要了,就合并至第一层防线中。(注:任总提到的第二层和今天的二道防线职能不完全相同)
发现还要重拳打击某些癌症点的时候,第二层又和第三层结合起来。
因此,我们的重心是在第一层防线上,第一层防线过程中既要有规范性,又要有灵活性。
我们在建设思路上,要学习三层防线这种顶层架构的设计方法。
延伸阅读
注:三线模型原文获取方式,公众号平台发送“IIA2020”或“IIA2020cn”获取英文或中文下载链接。
精华汇总