Từ điển học thuật Khoa học xã hội

Kiểm soát rủi ro là gì? Các công bố khoa học về Kiểm soát rủi ro

Tiếng AnhRisk control / Risk management controls

Kiểm soát rủi ro là tập hợp các biện pháp kỹ thuật, quy trình và chính sách được thiết lập nhằm phát hiện, ngăn ngừa và giảm thiểu tần suất xảy ra cũng như mức độ tổn thất của các sự kiện bất lợi đối với tổ chức.

352 lượt xem Cập nhật 10/9/2026

Kiểm soát rủi ro (Risk control / Risk management controls) là giai đoạn hành động cốt lõi trong quy trình quản trị rủi ro tổng thể, bao gồm việc thiết kế, ban hành và thực thi các chính sách, quy trình vận hành, biện pháp kỹ thuật và rào cản phòng vệ nhằm hạn chế tối đa tần suất xảy ra sự cố bất lợi hoặc giảm thiểu mức độ thiệt hại khi rủi ro xảy ra đối với tổ chức. giai đoạn hành động cốt lõi trong quy trình quản trị rủi ro tổng thể, bao gồm việc thiết kế, ban hành và thực thi các chính sách, quy trình vận hành, biện pháp kỹ thuật và rào cản phòng vệ nhằm hạn chế tối đa tần suất xảy ra sự cố bất lợi hoặc giảm thiểu mức độ thiệt hại khi rủi ro xảy ra đối với tổ chức.

Vị trí trong Khung Quản trị Rủi ro Tiêu chuẩn Quốc tế

Theo tiêu chuẩn quốc tế ISO 31000:2018 và khung kiểm soát nội bộ COSO (Ủy ban các tổ chức tài trợ của Ủy ban Treadway), quản trị rủi ro là một quá trình liên tục có tính lặp. Kiểm soát rủi ro diễn ra sau giai đoạn nhận diện (risk identification) và lượng hóa rủi ro (risk assessment), biến các phân tích lý thuyết thành các hành động can thiệp thực tiễn:

  • Thiết lập bối cảnh và khẩu vị rủi ro: Xác định mức độ tổn thất mà hội đồng quản trị và ban điều hành sẵn sàng chấp nhận (risk appetite) để theo đuổi các mục tiêu chiến lược.
  • Đánh giá rủi ro cố hữu (Inherent risk): Xác định mức độ nghiêm trọng và khả năng xuất hiện của rủi ro khi chưa có bất kỳ biện pháp can thiệp nào.
  • Thiết kế chốt kiểm soát (Control design): Lựa chọn các rào cản phòng vệ tương xứng để đưa mức độ đe dọa về ngưỡng rủi ro còn lại (residual risk) nằm trong dung sai an toàn cho phép.
  • Giám sát và đánh giá hiệu quả kiểm soát: Kiểm toán nội bộ độc lập định kỳ kiểm tra xem các biện pháp kiểm soát có đang vận hành đúng thiết kế hay không.

Bốn chiến lược xử lý và kiểm soát rủi ro kinh điển (Mô hình 4T)

Dựa trên ma trận mức độ tác động và tần suất xuất hiện, các nhà quản trị áp dụng bốn nhóm chiến lược kiểm soát rủi ro nền tảng:

  1. Né tránh rủi ro (Terminate / Risk Avoidance): Quyết định không tham gia hoặc rút lui hoàn toàn khỏi một hoạt động kinh doanh, một thị trường hoặc một dự án đầu tư có mức độ rủi ro vượt quá khẩu vị an toàn của tổ chức mà không thể kiểm soát hiệu quả (ví dụ: dừng phát triển dòng sản phẩm chứa hóa chất độc hại tiềm ẩn).
  2. Giảm thiểu rủi ro (Treat / Risk Mitigation & Reduction): Áp dụng các biện pháp công nghệ, quy chuẩn kỹ thuật an toàn lao động, đào tạo nhân sự và quy trình kiểm soát nội bộ nhằm giảm xác suất xảy ra lỗi hoặc hạn chế tổn thất vật chất (ví dụ: lắp đặt hệ thống tự động ngắt gas và dập lửa phòng cháy chữa cháy).
  3. Chuyển giao rủi ro (Transfer / Risk Sharing): Chuyển giao một phần hoặc toàn bộ trách nhiệm gánh chịu tổn thất tài chính cho bên thứ ba thông qua các hợp đồng bảo hiểm tài sản, bảo lãnh thực hiện hợp đồng, hợp đồng thuê ngoài (outsourcing) hoặc sử dụng các công cụ tài chính phái sinh bảo hiểm giá.
  4. Chấp nhận rủi ro (Tolerate / Risk Retention): Chủ động chấp nhận gánh chịu hậu quả rủi ro khi chi phí thiết lập hệ thống kiểm soát lớn hơn mức tổn thất dự kiến, hoặc đó là rủi ro tất yếu để đạt được cơ hội kinh doanh sinh lời; đi kèm với việc trích lập các quỹ dự phòng tài chính khẩn cấp.

Phân loại các hình thái chốt kiểm soát

Trong hệ thống vận hành doanh nghiệp hiện đại, các biện pháp kiểm soát rủi ro được phân định theo chức năng thời gian:

  • Kiểm soát ngăn ngừa (Preventive controls): Thiết kế để chủ động ngăn chặn sai sót, gian lận hoặc sự cố phát sinh ngay từ đầu (ví dụ: phân tách trách nhiệm giữa người phê duyệt và người chi tiền, mã hóa dữ liệu đầu vào, cài đặt tường lửa mạng).
  • Kiểm soát phát hiện (Detective controls): Kịp thời phát hiện và cảnh báo các sai lệch hoặc bất thường đã xảy ra trước khi chúng lan rộng (ví dụ: đối chiếu số dư ngân hàng hàng ngày, hệ thống cảnh báo xâm nhập IDS, kiểm toán kiểm kê kho định kỳ).
  • Kiểm soát khắc phục (Corrective controls): Khôi phục trạng thái bình thường và khắc phục hậu quả sau khi sự cố xảy ra (ví dụ: quy trình phản ứng sự cố an ninh mạng, kế hoạch khôi phục hoạt động kinh doanh sau thảm họa BCP, bảo hiểm bồi thường).

Nguyên lý ALARP trong kỹ thuật an toàn công nghiệp

Trong các ngành công nghiệp có độ rủi ro cao như hàng không, năng lượng nguyên tử, dầu khí và xây dựng công trình ngầm, nguyên lý ALARP (As Low As Reasonably Practicable - Thấp đến mức có thể thực hiện được một cách hợp lý) là chuẩn mực kỹ thuật pháp lý tối thượng:

ALARP phân định rủi ro thành ba vùng: vùng không thể chấp nhận (unacceptable region - bắt buộc phải loại trừ bất kể chi phí), vùng rộng lượng chấp nhận (broadly acceptable region - rủi ro không đáng kể), và vùng chấp nhận có điều kiện (ALARP region). Trong vùng ALARP, rủi ro chỉ được phép chấp nhận nếu chi phí tài chính và thời gian để giảm thiểu rủi ro thêm một mức nhỏ nữa là hoàn toàn mất cân đối nghiêm trọng so với lợi ích an toàn thu được.

Mô hình ba tuyến phòng thủ (Three Lines Model)

Để đảm bảo tính khách quan và bao quát, Viện Kiểm toán Nội bộ Quốc tế (IIA) đề xuất Mô hình Ba tuyến phòng thủ trong kiểm soát rủi ro doanh nghiệp:

Tuyến thứ nhất (Tuyến vận hành trực tiếp): Các nhà quản lý vận hành cơ sở và nhân viên trực tiếp thực hiện công việc, chịu trách nhiệm chính trong việc sở hữu và kiểm soát rủi ro hàng ngày.

Tuyến thứ hai (Tuyến chuyên môn giám sát): Các bộ phận quản trị rủi ro, pháp chế và tuân thủ (compliance) chịu trách nhiệm xây dựng khung chính sách, giám sát việc thực thi và hướng dẫn tuyến thứ nhất.

Tuyến thứ ba (Kiểm toán nội bộ): Hoạt động độc lập hoàn toàn với ban giám đốc điều hành, báo cáo trực tiếp lên Ủy ban Kiểm toán thuộc Hội đồng Quản trị, cung cấp sự bảo đảm khách quan về tính hữu hiệu của toàn bộ hệ thống kiểm soát nội bộ.

Câu hỏi thường gặp

Bốn chiến lược cơ bản trong mô hình xử lý rủi ro 4T là gì?

Bao gồm: Né tránh rủi ro (Terminate - không tham gia hoạt động rủi ro cao), Giảm thiểu rủi ro (Treat - áp dụng biện pháp phòng vệ), Chuyển giao rủi ro (Transfer - mua bảo hiểm hoặc phái sinh), và Chấp nhận rủi ro (Tolerate - trích lập quỹ dự phòng tự chịu rủi ro).

Mô hình ba tuyến phòng thủ phân định vai trò kiểm soát nội bộ như thế nào?

Tuyến 1 gồm nhân viên và quản lý vận hành trực tiếp quản lý rủi ro hàng ngày; Tuyến 2 là bộ phận rủi ro và tuân thủ chuyên trách giám sát xây dựng khung chính sách; Tuyến 3 là kiểm toán nội bộ độc lập cung cấp sự bảo đảm khách quan lên Hội đồng quản trị.

Nguyên lý ALARP trong kỹ thuật an toàn công nghiệp có ý nghĩa gì?

ALARP yêu cầu rủi ro phải được giảm xuống 'thấp đến mức có thể thực hiện được một cách hợp lý', nghĩa là chi phí bỏ ra thêm để giảm rủi ro phải tương xứng chứ không được hoàn toàn bất tương xứng với mức cải thiện an toàn thu được.

Tài liệu tham khảo

  1. Cappiello (2020). Risk Governance in the Second Pillar of Solvency II Framework. The European Insurance Industry. DOI: 10.1007/978-3-030-43142-6_4
  2. Wang (2024). Risk management, internal control and audit process in local universities basis for operational goal achievement framework. International Journal of Research Studies in Education. DOI: 10.5861/ijrse.2024.24655
  3. Wernz (2013). Risk Modeling and Capital: Operational Risk. Management for Professionals Bank Management and Control. DOI: 10.1007/978-3-642-40374-3_8