Kiểm soát rủi ro (Risk control / Risk management controls) là giai đoạn hành động cốt lõi trong quy trình quản trị rủi ro tổng thể, bao gồm việc thiết kế, ban hành và thực thi các chính sách, quy trình vận hành, biện pháp kỹ thuật và rào cản phòng vệ nhằm hạn chế tối đa tần suất xảy ra sự cố bất lợi hoặc giảm thiểu mức độ thiệt hại khi rủi ro xảy ra đối với tổ chức. giai đoạn hành động cốt lõi trong quy trình quản trị rủi ro tổng thể, bao gồm việc thiết kế, ban hành và thực thi các chính sách, quy trình vận hành, biện pháp kỹ thuật và rào cản phòng vệ nhằm hạn chế tối đa tần suất xảy ra sự cố bất lợi hoặc giảm thiểu mức độ thiệt hại khi rủi ro xảy ra đối với tổ chức.
Vị trí trong Khung Quản trị Rủi ro Tiêu chuẩn Quốc tế
Theo tiêu chuẩn quốc tế ISO 31000:2018 và khung kiểm soát nội bộ COSO (Ủy ban các tổ chức tài trợ của Ủy ban Treadway), quản trị rủi ro là một quá trình liên tục có tính lặp. Kiểm soát rủi ro diễn ra sau giai đoạn nhận diện (risk identification) và lượng hóa rủi ro (risk assessment), biến các phân tích lý thuyết thành các hành động can thiệp thực tiễn:
- Thiết lập bối cảnh và khẩu vị rủi ro: Xác định mức độ tổn thất mà hội đồng quản trị và ban điều hành sẵn sàng chấp nhận (risk appetite) để theo đuổi các mục tiêu chiến lược.
- Đánh giá rủi ro cố hữu (Inherent risk): Xác định mức độ nghiêm trọng và khả năng xuất hiện của rủi ro khi chưa có bất kỳ biện pháp can thiệp nào.
- Thiết kế chốt kiểm soát (Control design): Lựa chọn các rào cản phòng vệ tương xứng để đưa mức độ đe dọa về ngưỡng rủi ro còn lại (residual risk) nằm trong dung sai an toàn cho phép.
- Giám sát và đánh giá hiệu quả kiểm soát: Kiểm toán nội bộ độc lập định kỳ kiểm tra xem các biện pháp kiểm soát có đang vận hành đúng thiết kế hay không.
Bốn chiến lược xử lý và kiểm soát rủi ro kinh điển (Mô hình 4T)
Dựa trên ma trận mức độ tác động và tần suất xuất hiện, các nhà quản trị áp dụng bốn nhóm chiến lược kiểm soát rủi ro nền tảng:
- Né tránh rủi ro (Terminate / Risk Avoidance): Quyết định không tham gia hoặc rút lui hoàn toàn khỏi một hoạt động kinh doanh, một thị trường hoặc một dự án đầu tư có mức độ rủi ro vượt quá khẩu vị an toàn của tổ chức mà không thể kiểm soát hiệu quả (ví dụ: dừng phát triển dòng sản phẩm chứa hóa chất độc hại tiềm ẩn).
- Giảm thiểu rủi ro (Treat / Risk Mitigation & Reduction): Áp dụng các biện pháp công nghệ, quy chuẩn kỹ thuật an toàn lao động, đào tạo nhân sự và quy trình kiểm soát nội bộ nhằm giảm xác suất xảy ra lỗi hoặc hạn chế tổn thất vật chất (ví dụ: lắp đặt hệ thống tự động ngắt gas và dập lửa phòng cháy chữa cháy).
- Chuyển giao rủi ro (Transfer / Risk Sharing): Chuyển giao một phần hoặc toàn bộ trách nhiệm gánh chịu tổn thất tài chính cho bên thứ ba thông qua các hợp đồng bảo hiểm tài sản, bảo lãnh thực hiện hợp đồng, hợp đồng thuê ngoài (outsourcing) hoặc sử dụng các công cụ tài chính phái sinh bảo hiểm giá.
- Chấp nhận rủi ro (Tolerate / Risk Retention): Chủ động chấp nhận gánh chịu hậu quả rủi ro khi chi phí thiết lập hệ thống kiểm soát lớn hơn mức tổn thất dự kiến, hoặc đó là rủi ro tất yếu để đạt được cơ hội kinh doanh sinh lời; đi kèm với việc trích lập các quỹ dự phòng tài chính khẩn cấp.
Phân loại các hình thái chốt kiểm soát
Trong hệ thống vận hành doanh nghiệp hiện đại, các biện pháp kiểm soát rủi ro được phân định theo chức năng thời gian:
- Kiểm soát ngăn ngừa (Preventive controls): Thiết kế để chủ động ngăn chặn sai sót, gian lận hoặc sự cố phát sinh ngay từ đầu (ví dụ: phân tách trách nhiệm giữa người phê duyệt và người chi tiền, mã hóa dữ liệu đầu vào, cài đặt tường lửa mạng).
- Kiểm soát phát hiện (Detective controls): Kịp thời phát hiện và cảnh báo các sai lệch hoặc bất thường đã xảy ra trước khi chúng lan rộng (ví dụ: đối chiếu số dư ngân hàng hàng ngày, hệ thống cảnh báo xâm nhập IDS, kiểm toán kiểm kê kho định kỳ).
- Kiểm soát khắc phục (Corrective controls): Khôi phục trạng thái bình thường và khắc phục hậu quả sau khi sự cố xảy ra (ví dụ: quy trình phản ứng sự cố an ninh mạng, kế hoạch khôi phục hoạt động kinh doanh sau thảm họa BCP, bảo hiểm bồi thường).
Nguyên lý ALARP trong kỹ thuật an toàn công nghiệp
Trong các ngành công nghiệp có độ rủi ro cao như hàng không, năng lượng nguyên tử, dầu khí và xây dựng công trình ngầm, nguyên lý ALARP (As Low As Reasonably Practicable - Thấp đến mức có thể thực hiện được một cách hợp lý) là chuẩn mực kỹ thuật pháp lý tối thượng:
ALARP phân định rủi ro thành ba vùng: vùng không thể chấp nhận (unacceptable region - bắt buộc phải loại trừ bất kể chi phí), vùng rộng lượng chấp nhận (broadly acceptable region - rủi ro không đáng kể), và vùng chấp nhận có điều kiện (ALARP region). Trong vùng ALARP, rủi ro chỉ được phép chấp nhận nếu chi phí tài chính và thời gian để giảm thiểu rủi ro thêm một mức nhỏ nữa là hoàn toàn mất cân đối nghiêm trọng so với lợi ích an toàn thu được.
Mô hình ba tuyến phòng thủ (Three Lines Model)
Để đảm bảo tính khách quan và bao quát, Viện Kiểm toán Nội bộ Quốc tế (IIA) đề xuất Mô hình Ba tuyến phòng thủ trong kiểm soát rủi ro doanh nghiệp:
Tuyến thứ nhất (Tuyến vận hành trực tiếp): Các nhà quản lý vận hành cơ sở và nhân viên trực tiếp thực hiện công việc, chịu trách nhiệm chính trong việc sở hữu và kiểm soát rủi ro hàng ngày.
Tuyến thứ hai (Tuyến chuyên môn giám sát): Các bộ phận quản trị rủi ro, pháp chế và tuân thủ (compliance) chịu trách nhiệm xây dựng khung chính sách, giám sát việc thực thi và hướng dẫn tuyến thứ nhất.
Tuyến thứ ba (Kiểm toán nội bộ): Hoạt động độc lập hoàn toàn với ban giám đốc điều hành, báo cáo trực tiếp lên Ủy ban Kiểm toán thuộc Hội đồng Quản trị, cung cấp sự bảo đảm khách quan về tính hữu hiệu của toàn bộ hệ thống kiểm soát nội bộ.