企業內控的困境,往往不在於制度的缺失,而在於節奏的落後。當我們談論風險時,究竟是在分析過去的結果,還是在掌握正在形成的經營體質變化?透過稻盛和夫的治理智慧,我們可以將關鍵風險指標(Key Risk Indicator,簡稱KRI)轉化為即時的治理防線。 日本經營之聖稻盛和夫雖已辭世,但他留下的經營思想,至今仍持續影響許多企業。稻盛和夫認為,經營者必須親自理解每一項經營數字及其形成原因,而不能只關注最終結果,否則就無法真正掌握企業。這種近乎執著的態度,正是阿米巴經營能夠支撐京瓷、第二電電(現為KDDI,日本第二大電信公司),甚至讓瀕臨破產的日本航空成功重生的關鍵。 談到阿米巴經營,不能只看到「組織切小、人人參與經營」的激勵效果,真正應該關注的核心是「單位時間核算表」,又稱為「每小時附加價值表」。這張表其實非常簡單—用各阿米巴單位營收(或生產/服務值)扣掉可控制之經費(即成本與費用,但不含人工成本),再除以工作時數,計算出各阿米巴單位的每小時附加價值,得到各阿米巴單位「每小時創造多少附加價值」。問題在於,多數企業只把它當成績效或獎金工具,卻沒意識到它可能成為內部控制制度的核心風險即時管理工具之一。 為什麼財報永遠太慢?-KPI vs. KRI 的時間差 企業界習慣用 KPI 管理績效,但很少思考一件事:KPI 看的是結果,而非風險。當月報、季報甚至年報送到管理階層與董事會桌上時,很多問題早已發生並擴大—成本悄悄失控、訂單結構惡化、內部作業失真,這些變化在財報上,往往是「事後才知道」。當效率異常本身就是成本失控或內控破口的前兆時,它就不再只是績效,而是風險訊號。因此,KPI 屬於管理結果導向的指標。 而 KRI則具備提早示警的特性,可作為風險預警工具。「每小時創造附加價值」之目標設定與實績監控機制,其更新頻率可達每周甚至日層級,且監測內容可細化至部門與工時計算單位,因而能更早偵測營運異常。如:人力配置與效能是否失衡、成本是否異常上升、生產或服務效率是否下降、內部轉撥計價是否出現人為操控或異常干預,這些訊號常常會先反映在這個數字的波動上,而不是等到月報或季報等落後報表出爐才被發現。換句話說,它不只是績效工具,更像是一支貼在企業身上的即時經營風險感測器,隨時量得出經營體質的細微變化。 COSO 的五大要素,如何繞著KRI運轉? 企業如果願意把「每小時附加價值」納入關鍵風險指標(KRI)體系,將可使COSO內部控制整合架構所強調的五大要素—控制環境、風險評估、控制活動、資訊與溝通及監督作業—轉化為可被即時觀測與回饋的治理機制。換言之,KRI不只是單一指標,而是作為內控運作狀態與風險變化的感測節點,使內部控制從事後評估走向即時監測與動態調整。 控制環境的部分,稻盛和夫的做法是先建立「作為人,何謂正確」這套哲學教育,再要求全員理解這張表怎麼算、為什麼重要,控制意識自然就內建在每個人的日常判斷裡,不必等財會或稽核人員事後來抓。風險評估的部分,則是幫每個阿米巴單位的每小時附加價值畫出一條「風險監控波動區間」(控管值=目標至低度風險)、預警值(中度風險)、警戒值(高度風險),落在控管值區間內是正常經營狀態,若超出控管值區間即視為風險預警訊號,並啟動後續調查及管理程序;是否構成正式風險事件,仍須經分析確認。這一步,等於把績效管理工具正式收編進風險管理框架。 控制活動這塊最考驗設計功力:數字連續偏離區間時,可以分級處理,先由單位主管自查說明,持續惡化交由財會或稽核單位介入,涉及跨部門轉撥計價異常或工時挪移,就直接接上企業既有的風險評估與監控呈報程序;而且每一次觸發升級,都該追查根本原因,不能只記錄「數字掉了」就算了事—只監測而不追根究柢,等於只做了一半的風險管理。 資訊與溝通這一塊,阿米巴本來就佔了便宜:這張表原則上全員可見,異常很難被埋進部門總數字裡裝作沒看見。監督作業則更直接—它每日、甚至每小時更新,本身就具備持續性監督的性質,讓經營風險變化的監督直接內建在報表更新的節奏裡。 KRI即時治理實務應用案例 例如,在實務情境中,若某一生產或服務部門的「每小時附加價值」連續三天呈現持續性下滑(例如每日下降幅度超過預設波動區間下緣),系統即可自動觸發第一層管理行動:由部門主管進行異常說明與作業盤點,確認是否涉及人力配置失衡、作業流程瓶頸或短期訂單結構變動。 若該趨勢持續惡化並進一步跌破預警值區間,則進入第二層風險機制,由財會或營運分析單位介入,比對成本結構、工時分配與轉撥計價合理性,並啟動跨部門資訊交叉驗證。 若同時伴隨跨部門轉撥計價異常或工時異常集中等現象,則升級至第三層治理程序,由風險管理或稽核單位進行獨立檢視,必要時納入既有內控缺失通報與改善追蹤機制。 在此過程中,COSO五大構面亦同步運作:控制環境提供行為準則基礎,風險評估對應波動區間判讀,控制活動落實分級處置流程,資訊與溝通確保異常數據即時透明,而監督作業則透過高頻更新機制形成持續性監測,使風險在尚未擴大前即被識別與處理。 內控真正的問題,不是制度不夠,而是速度太慢。 今天多數企業的內控架構,仍然依賴月報、季報、年度預算實績管控報表這些固定節奏,但風險從來不等這些節奏走。結果就是:制度還沒反應,問題已經發生。如果內控永遠只能事後管理或稽核,它就永遠只能處理已經造成的結果,而不是正在形成的風險。而當異常一經觸發、分級處理、進入風險程序、追溯根本原因這一整套流程,都能圍繞同一個即時數字自動運轉時,內控就不再是「事後管理與查核」,而變成「即時管理」。 避免數字遊戲:打造多維度的風險監控防護網 當然,這套機制設計也必須考量人為操縱風險。任何指標一旦跟獎酬掛鉤,就可能被動手腳—低報工時、美化轉撥計價、為衝高短期數字延後品質維修與教育訓練,都是常見的扭曲手法。所以制度上還是要搭配品質、安全、客訴率、法令遵循等非財務指標一起看,形成多維度監控,避免落入「數字很漂亮、治理卻空洞」的陷阱。 結語:經營者需要的是「即時反應」的數字與標準化營運風險偵測機制 企業在數位轉型、敏捷管理、組織扁平化的變革歷程中,常被忽略的問題是:組織愈分散,控制點就愈多,如果內控的反應速度沒有跟著加快,治理難度只會同步升高。若有一個足夠即時、足夠關鍵、能貫穿全局的風險感測器—也就是把阿米巴經營的績效管理制度,同步納入標準化的營運風險偵測機制,形成閉環管理、持續運行。當風險變成即時數字,內控就不再是制度,而是反應速度。若再將「每小時附加價值表」與 AI 自動化監控結合時,企業內控則進化為『智慧持續監控』的境界。 稻盛和夫的「實學」給出了一個答案:經營者需要一個每天都看得見、能即時反應風險的數字。當「每小時附加價值」從績效指標升格為風險指標,它的意義就不再只是管理工具,而是一種讓內控從「事後修正」走向「即時反應」的治理方式。企業下一階段真正的升級,除了制度化與標準化管理外,更重要的是找到那個足夠關鍵、即時的數字,讓它同時撐起經營風險管理與內部控制。而這可能正是稻盛和夫留給現代企業最務實的一堂實學課。 *作者為國立中正大學企業管理學系博士研究生
FACT BOX ・ 要点整理
- 出典:PR Times
- 分類:觀點投書
- 関連組織:KDDI