Enterprise Risk Management: Rationaler og paradokser i en moderne ledelsesteknologi.
Abstract
EconStor is a publication server for scholarly economic literature, provided as a non-commercial public service by the ZBW.
Full text
Henriksen, Per Doctoral Thesis Enterprise Risk Management: Rationaler og paradokser i en moderne ledelsesteknologi. PhD Series, No. 42.2018 Provided in Cooperation with: Copenhagen Business School (CBS) Suggested Citation: Henriksen, Per (2018) : Enterprise Risk Management: Rationaler og paradokser i en moderne ledelsesteknologi., PhD Series, No. 42.2018, ISBN 9788793744318, Copenhagen Business School (CBS), Frederiksberg, https://hdl.handle.net/10398/9681 This Version is available at: https://hdl.handle.net/10419/209089 Standard-Nutzungsbedingungen: Die Dokumente auf EconStor dürfen zu eigenen wissenschaftlichen Zwecken und zum Privatgebrauch gespeichert und kopiert werden. Sie dürfen die Dokumente nicht für öffentliche oder kommerzielle Zwecke vervielfältigen, öffentlich ausstellen, öffentlich zugänglich machen, vertreiben oder anderweitig nutzen. Sofern die Verfasser die Dokumente unter Open-Content-Lizenzen (insbesondere CC-Lizenzen) zur Verfügung gestellt haben sollten, gelten abweichend von diesen Nutzungsbedingungen die in der dort genannten Lizenz gewährten Nutzungsrechte. Terms of use: Documents in EconStor may be saved and copied for your personal and scholarly purposes. You are not to copy documents for public or commercial purposes, to exhibit the documents publicly, to make them publicly available on the internet, or to distribute or otherwise use the documents in public. If the documents have been made available under an Open Content Licence (especially Creative Commons Licences), you may exercise further usage rights as specified in the indicated licence. https://creativecommons.org/licenses/by-nc-nd/3.0/
RATIONALER OG PARADOKSER I EN MODERNE LEDELSESTEKNOLOGI ENTERPRISE RISK MANAGEMENT Per Henriksen Doctoral School of Business and Management PhD Series 42.2018 PhD Series 42-2018ENTERPRISE RISK MANAGEMENT: RATIONALER OG PARADOKSER I EN MODERNE LEDELSESTEKNOLOGI COPENHAGEN BUSINESS SCHOOL SOLBJERG PLADS 3 DK-2000 FREDERIKSBERG DANMARK WWW.CBS.DK ISSN 0906-6934 Print ISBN: 978-87-93744-30-1 Online ISBN: 978-87-93744-31-8
1 Per Henriksen Institut for Produktion og Erhvervsøkonomi, Center for Virksomhedsudvikling og Ledelse, CBS. Enterprise Risk Management Rationaler og paradokser i en moderne ledelsesteknologi. Vejledere: Professor Mogens Kühn Pedersen Professor Preben Melander Doctoral School of Business and Management Copenhagen Business School Word count: 85.100 1
2 2 Sammenfatning Afhandlingen beskæftiger sig med risikostyringskonceptet Enterprise Risk Management (ERM), der fra omkring årtusindeskiftet eradvokeret som en ledelsesteknologi, der kan bidrage til erhvervsvirksomheders værdiskabelse. Tanken om at kunne kontrollere eller styre risiko er ikke ny. Statistikkens og sandsynlighedsregningens udvikling ligger flere århundreder tilbage, og på store homogene populationer har man kunnet tilknytte sandsynligheder for at givne hændelser vil indtræffe i fremtiden. Når sandsynligheden tilknyttes konsekvens, har vi i den klassiske risikostyrings tankesæt omformet usikkerhed til en forudsigelig risiko. Den kobling udnyttes mange steder, f.eks. er det selve grundlaget for et forsikringsselskabs forretningsmodel. I den konceptuelle tankegang bag ERM forlades det rationelle og objektspecifikke fundament, der kendetegner ovennævnte klassiske risikostyring. ERM-paradigmets grundtanke er, at en virksomheds samlede risikoeksponering kan anskues og håndteres som en portefølje i en kontinuerlig proces, der integreres i virksomhedens strategiske beslutninger. Den strategiske kobling betyder, at vi bevæger os ind i unikke relationer, hvortil der ikke eksisterer historisk evidens for udfaldsrummet. Det konceptuelle spring og de praksisrelaterede konsekvenser, der kendetegner forskellene mellem klassisk risikostyring og ERM, er afhandlingens fokus. Forskningsprojektet har strakt sig over mere end 12 år, og det har givet en sjælden mulighed for at følge en moderne ledelsesteknologis livscyklus fra konceptualisering over praksisimplikationer frem til evaluering af konceptets værdi og fremtid. Afhandlingens kerne er 4 artikler, der hver især søger at belyse et af projektets 3 forskningsspørgsmål, der 1) undersøger koncepternes ledelsesmæssige og organisatoriske orientering, 2) undersøger drivkræfter og motiver for virksomheders adoption af ERM som ledelsesteknologi, og 3) søger indsigt i udfordringer og problematikker, som virksomheder støder på i anvendelsen af ERM-konceptet. Artiklerne er udarbejdet successivt gennem projektets langstrakte forløb, og afspejler derfor progressionen i konceptuel udvikling og praksisudfordringer, men også i min egen erkendelse. Den første artikel er en komparativ analyse af fire ERM-rammeværker, der var fremherskende i projektets indledende fase. De er efterfølgende sammensmeltet til to, som til gengæld er blevet nutidens helt dominerende standarder. Analysens primære konklusion er, at rammeværkerne ikke bidrager til at etablere en kobling til de strategiske processer, idet deres indlejrede fokus er rettet mod strategieksekvering, men ikke mod selve strategidannelsen. Det medfører, i modsætning til det konceptuelle paradigme, at risikostyringsarbejdet begrænses til en negativ risikoopfattelse.Analysen indikerer 3 Per Henriksen Enterprise Risk Management Rationaler og paradokser i en moderne ledelsesteknologi 1st edition 2018 PhD Series 42.2018 Print ISBN: 978-87-93744-30-1 Online ISBN: 978-87-93744-31-8 © Per Henriksen ISSN 0906-6934 The Doctoral School of Business and Management is an active national and international research environment at CBS for research degree students who deal with economics and management at business, industry and country level in a theoretical and empirical manner. All rights reserved. No parts of this book may be reproduced or transmitted in any form or by any means, electronic or mechanical, including photocopying, recording, or by any information storage or retrieval system, without permission in writing from the publisher.
3 2 Sammenfatning Afhandlingen beskæftiger sig med risikostyringskonceptet Enterprise Risk Management (ERM), der fra omkring årtusindeskiftet eradvokeret som en ledelsesteknologi, der kan bidrage til erhvervsvirksomheders værdiskabelse. Tanken om at kunne kontrollere eller styre risiko er ikke ny. Statistikkens og sandsynlighedsregningens udvikling ligger flere århundreder tilbage, og på store homogene populationer har man kunnet tilknytte sandsynligheder for at givne hændelser vil indtræffe i fremtiden. Når sandsynligheden tilknyttes konsekvens, har vi i den klassiske risikostyrings tankesæt omformet usikkerhed til en forudsigelig risiko. Den kobling udnyttes mange steder, f.eks. er det selve grundlaget for et forsikringsselskabs forretningsmodel. I den konceptuelle tankegang bag ERM forlades det rationelle og objektspecifikke fundament, der kendetegner ovennævnte klassiske risikostyring. ERM-paradigmets grundtanke er, at en virksomheds samlede risikoeksponering kan anskues og håndteres som en portefølje i en kontinuerlig proces, der integreres i virksomhedens strategiske beslutninger. Den strategiske kobling betyder, at vi bevæger os ind i unikke relationer, hvortil der ikke eksisterer historisk evidens for udfaldsrummet. Det konceptuelle spring og de praksisrelaterede konsekvenser, der kendetegner forskellene mellem klassisk risikostyring og ERM, er afhandlingens fokus. Forskningsprojektet har strakt sig over mere end 12 år, og det har givet en sjælden mulighed for at følge en moderne ledelsesteknologis livscyklus fra konceptualisering over praksisimplikationer frem til evaluering af konceptets værdi og fremtid. Afhandlingens kerne er 4 artikler, der hver især søger at belyse et af projektets 3 forskningsspørgsmål, der 1) undersøger koncepternes ledelsesmæssige og organisatoriske orientering, 2) undersøger drivkræfter og motiver for virksomheders adoption af ERM som ledelsesteknologi, og 3) søger indsigt i udfordringer og problematikker, som virksomheder støder på i anvendelsen af ERM-konceptet. Artiklerne er udarbejdet successivt gennem projektets langstrakte forløb, og afspejler derfor progressionen i konceptuel udvikling og praksisudfordringer, men også i min egen erkendelse. Den første artikel er en komparativ analyse af fire ERM-rammeværker, der var fremherskende i projektets indledende fase. De er efterfølgende sammensmeltet til to, som til gengæld er blevet nutidens helt dominerende standarder. Analysens primære konklusion er, at rammeværkerne ikke bidrager til at etablere en kobling til de strategiske processer, idet deres indlejrede fokus er rettet mod strategieksekvering, men ikke mod selve strategidannelsen. Det medfører, i modsætning til det konceptuelle paradigme, at risikostyringsarbejdet begrænses til en negativ risikoopfattelse.Analysen indikerer 3
4 således, at rammeværkerne paradoksalt nok ikke lykkes med at opfylde 2 af de tre dimensioner, der er grundstenene i konceptet. De følgende to artikler udgør et sammenhængende arbejde, dels en teoretisk funderet analyse, der undersøger det offensive argument om værdiskabelse, men også afdækker at fastholdelse af systemtillid, legitimitet gennem ansvarsoverdragelse og isomorfi indgår som defensive drivkræfter for virksomhedernes adoption af ERM-tankesættet. Den teoretiske analyse danner grundlaget for en case-baseret analyse af 7 virksomhedersdrivkræfter og motiver. Den empiriske analyse afdækkede, at ingen af de virksomheder, der havde adopteret ERM, reelt forfulgte ambitionen om værdiskabelse. Til gengæld var den mest markante drivkraft at leve op til eksternt formulerede krav og forventninger. Det er et paradoks, fordi ambitionen om,at ERM skal bidrage til værdiskabelsen, dermed bliver et spørgsmål om at producere dokumentation for at have gjort det forventede. Afhandlingens sidste artikel bygger på et flerårigt case-studie af et ERM-projekt, hvori der trækkes på elementer fra kompleksitetsteorien og antages et procesorienteret syn på strategisk ledelse. Der peges på et behov for et mentalt skifte fra den klassiske risikostyrings rationelle kausalitetslogik når man skal arbejde med de dynamiske og komplekse sammenhænge, der er iboende strategiske og organisatoriske processer. Det konkluderes,at fordi behovet for et ideologisk skifte ikke erkendes ledelsesmæssigt,er paradokset, at risikostyringen bureaukratiseres og bliver til en ”papirtiger”, der ikke bidrager til løbende og udforskende risikokonversationer på strategisk niveau. Det foreslås, at ambitionen om et altomfavnende ERM-paradigme opgives,og i stedet separerer håndteringen af det rationelle fra det irrationelle, fordi sidstnævnte fordrer helt andre erkendelser og måder at håndtere usikkerhed på. Det afsluttende kapitel opsamler projektets bidrag og giver forslag til vejen frem. Intenderet skadevoldelse, cyber-kriminalitet, høje innovationshastigheder og lynhurtig informationsspredning gør verden endnu mere dynamisk og kompleks for virksomhederne at navigere i. Konklusionen er, at det ikke kan imødegås med et rationelt baseret ledelsesparadigme. Men der peges på et alternativ, nemlig at en reflekterende udforskning af modsætninger og paradokser kan give mere værdifulde indsigter om betydningen af organisatoriske processer og indlejrede antagelser. Uforudsigelige påvirkninger kan bedre imødegås, hvis organisationen har evne til at respondere på den konkrete situation. Det forudsætter et andet ledelsesmæssigtog organisatorisk tankesæt, og dermed en forandring, der i hovedsagen er politisk, fordi det omhandler argumentation og deltagelse i den organisatoriske samtale for at forandre tankesættet. 4 Summary The outset for this thesis is the contemporary risk management concept of Enterprise Risk Management (ERM). ERM has for the last 20 years been advocated as a technology of managing with a potential impact for the value creation in corporate life. The idea of managing or controlling risk is however not new. The development of statistics and the calculation of probabilities date back a number of centuries, which made it possible to link probabilities to the future occurrence of given events for large and homogeneous populations. When we further add a consequence or impact to probability we have, from the perspective of classical risk management, transformed uncertainty into predictable risk. Such linkages are utilized in many places. It provides, for example, the basic business model for insurance companies. However, the conceptual ideology of ERM leaves the rational and object-specific foundation of classic risk management. The basic idea of the ERM-paradigm is that the total risk exposure of a business organization can be handled as a portfolio in a continuous process integrated in the strategic decisions of the said organization. The strategic linkage means that we enter a domain of unique relationships where we cannot find empirical data for outcomes. The focus of the thesis is the above conceptual leap as compared to classical risk management and its implications for practice. The research project has lasted for more than 12 years. The long duration has provided a rare opportunity to follow the lifecycle of a contemporary technology of managing from its conceptualization into practice implications and onwards to the evaluation of conceptual effectiveness and future prospects. The core of the thesis is four articles each attempting to address one of the three research questions, i.e. 1) to examine managerial and organizational perspectives of dominant ERM- frameworks, 2) to examine the drivers and motives behind corporate decisions for adopting ERM as a technology of managing, and 3) explore the implications of challenges and problems facing business organizations as they engage with ERM. The articles are produced over the length of the project, and therefore mirror the progression over time as regards conceptual evolution and challenges of practice, but also of my own cognition. The first article is a comparative study of four ERM-frameworks dominating the discourse in the early phases of the project. The four have later merged into two, now being the two dominant ERM- standards. The article concludes that the frameworks are not contributing to the creation of an integrative linkage to the strategic processes as they primarily focus on strategy execution, but not on strategy formation processes. It leads to risk being translated as downside events as opposed to the 5
5 således, at rammeværkerne paradoksalt nok ikke lykkes med at opfylde 2 af de tre dimensioner, der er grundstenene i konceptet. De følgende to artikler udgør et sammenhængende arbejde, dels en teoretisk funderet analyse, der undersøger det offensive argument om værdiskabelse, men også afdækker at fastholdelse af systemtillid, legitimitet gennem ansvarsoverdragelse og isomorfi indgår som defensive drivkræfter for virksomhedernes adoption af ERM-tankesættet. Den teoretiske analyse danner grundlaget for en case-baseret analyse af 7 virksomhedersdrivkræfter og motiver. Den empiriske analyse afdækkede, at ingen af de virksomheder, der havde adopteret ERM, reelt forfulgte ambitionen om værdiskabelse. Til gengæld var den mest markante drivkraft at leve op til eksternt formulerede krav og forventninger. Det er et paradoks, fordi ambitionen om,at ERM skal bidrage til værdiskabelsen, dermed bliver et spørgsmål om at producere dokumentation for at have gjort det forventede. Afhandlingens sidste artikel bygger på et flerårigt case-studie af et ERM-projekt, hvori der trækkes på elementer fra kompleksitetsteorien og antages et procesorienteret syn på strategisk ledelse. Der peges på et behov for et mentalt skifte fra den klassiske risikostyrings rationelle kausalitetslogik når man skal arbejde med de dynamiske og komplekse sammenhænge, der er iboende strategiske og organisatoriske processer. Det konkluderes,at fordi behovet for et ideologisk skifte ikke erkendes ledelsesmæssigt,er paradokset, at risikostyringen bureaukratiseres og bliver til en ”papirtiger”, der ikke bidrager til løbende og udforskende risikokonversationer på strategisk niveau. Det foreslås, at ambitionen om et altomfavnende ERM-paradigme opgives,og i stedet separerer håndteringen af det rationelle fra det irrationelle, fordi sidstnævnte fordrer helt andre erkendelser og måder at håndtere usikkerhed på. Det afsluttende kapitel opsamler projektets bidrag og giver forslag til vejen frem. Intenderet skadevoldelse, cyber-kriminalitet, høje innovationshastigheder og lynhurtig informationsspredning gør verden endnu mere dynamisk og kompleks for virksomhederne at navigere i. Konklusionen er, at det ikke kan imødegås med et rationelt baseret ledelsesparadigme. Men der peges på et alternativ, nemlig at en reflekterende udforskning af modsætninger og paradokser kan give mere værdifulde indsigter om betydningen af organisatoriske processer og indlejrede antagelser. Uforudsigelige påvirkninger kan bedre imødegås, hvis organisationen har evne til at respondere på den konkrete situation. Det forudsætter et andet ledelsesmæssigtog organisatorisk tankesæt, og dermed en forandring, der i hovedsagen er politisk, fordi det omhandler argumentation og deltagelse i den organisatoriske samtale for at forandre tankesættet. 4 Summary The outset for this thesis is the contemporary risk management concept of Enterprise Risk Management (ERM). ERM has for the last 20 years been advocated as a technology of managing with a potential impact for the value creation in corporate life. The idea of managing or controlling risk is however not new. The development of statistics and the calculation of probabilities date back a number of centuries, which made it possible to link probabilities to the future occurrence of given events for large and homogeneous populations. When we further add a consequence or impact to probability we have, from the perspective of classical risk management, transformed uncertainty into predictable risk. Such linkages are utilized in many places. It provides, for example, the basic business model for insurance companies. However, the conceptual ideology of ERM leaves the rational and object-specific foundation of classic risk management. The basic idea of the ERM-paradigm is that the total risk exposure of a business organization can be handled as a portfolio in a continuous process integrated in the strategic decisions of the said organization. The strategic linkage means that we enter a domain of unique relationships where we cannot find empirical data for outcomes. The focus of the thesis is the above conceptual leap as compared to classical risk management and its implications for practice. The research project has lasted for more than 12 years. The long duration has provided a rare opportunity to follow the lifecycle of a contemporary technology of managing from its conceptualization into practice implications and onwards to the evaluation of conceptual effectiveness and future prospects. The core of the thesis is four articles each attempting to address one of the three research questions, i.e. 1) to examine managerial and organizational perspectives of dominant ERM- frameworks, 2) to examine the drivers and motives behind corporate decisions for adopting ERM as a technology of managing, and 3) explore the implications of challenges and problems facing business organizations as they engage with ERM. The articles are produced over the length of the project, and therefore mirror the progression over time as regards conceptual evolution and challenges of practice, but also of my own cognition. The first article is a comparative study of four ERM-frameworks dominating the discourse in the early phases of the project. The four have later merged into two, now being the two dominant ERM- standards. The article concludes that the frameworks are not contributing to the creation of an integrative linkage to the strategic processes as they primarily focus on strategy execution, but not on strategy formation processes. It leads to risk being translated as downside events as opposed to the 5
6 conceptual paradigm. The study indicates that the frameworks, paradoxically, do not contribute to deliver two of the three conceptual cornerstones. The two articles that follow is a coherent work. First a theoretical study on the upside argument of value creation for the adoption of ERM, although the study also reveal the existence of defensive driving forces such as trust of systems, legitimacy-seeking through the distribution of responsibility and isomorphic behavior. The theoretical study forms the basis of an empirical case study exploring the drivers of ERM adoption among 7 organizations. The latter study revealed that none of the ERM-adopters pursued the aim of value creation. The most dominant driver found was compliance to externally defined demands and expectations. This is a paradox since the official ambition of ERM is accordingly transformed into the production of a documentation trail. The final article is a longitudinal single-case study drawing on complexity sciences and takes a processview on strategic management. The study suggests a need for an ideological and mental change when shifting from the logic of rational causality inherent in classical risk management into the interconnectedness of strategic and organizational processes. Because such a need is not acknowledged by leaders, the paper concludes that the consequence is the bureaucratization of risk management that takes the form of a “paper tiger” lacking the ability to contribute to continuous and explorative risk conversations vis-à-vis strategic levels. It is suggested to sacrifice the idea of an overarching ERM- paradigm and instead separate the handling of the rational from the irrational because the latter demand a fundamentally different approach to uncertainty. The final chapter discusses the contributions of the thesis and provides suggestions for the way forward. Intentional damage, cyber-crime, extreme speeds of innovative change and the fast distribution of information constantly makes the world even more dynamic and complex for organizations to navigate. The overall conclusion is that such contexts cannot be met on the grounds of a rational management paradigm. It is suggested that a reflective exploration of contradictions and paradox may be a powerful way to provide insights of the meaning of organizational processes and inherent assumptions. The impact of unpredictability may better be met if the organization contains the ability to “bounce back”. But such a resilient ability requires a fundamentally different mindset of leaders and organizational members. It is about a change being primarily political because it concerns arguments and participation in the organizational conversations. 6 Indhold Sammenfatning .................................................................................................................................... 3 Summary .............................................................................................................................................. 5 Tak ....................................................................................................................................................... 9 Forord og baggrund ........................................................................................................................... 11 1. Afhandlingens fokus, temaer og struktur ................................................................................... 15 Afhandlingens fors knings spørgs mål .............................................................................................. 18 Videnskabsteoretiske perspektiver og metoder ............................................................................. 19 Videnskabsteoretisk ståsted........................................................................................................ 19 Metodeovervejelser .................................................................................................................... 24 Overblik over afhandlingens resterende del .................................................................................. 25 2. Introduktion til det organisatoriske risikostyringsfelt ................................................................ 27 ERM som ledelseskoncept ............................................................................................................. 29 Klassisk risikostyring vs. Enterprise-ideen ................................................................................ 30 ERM-konceptet .......................................................................................................................... 33 Opfattelsen af usikkerhed og risiko i ERM.................................................................................... 38 Afrundende refleksioner til kapitel 2 ............................................................................................. 41 3. Artiklen ”Fire moderne helhedsorienterede risikostyringsramme-værker” ............................... 43 4. Artiklen ”Den moderne risikostyrings drivkræfter og motiver – et teoretisk perspektiv”......... 84 5. Artiklen ”Den moderne risikostyrings drivkræfter og motiver – et empirisk perspektiv” ....... 107 6. En ny dagsorden – krise eller mulighed for konceptet?........................................................... 141 Værdiskabelsen –kan (og skal) det overhovedet måles? .............................................................141 Kritik, eftertænksomhed og forbedringsforslag............................................................................147 Sammenfattende refleksioner på baggrund af litteraturen i kapitel 6.......................................... 160 7. Artiklen “Shake up the paper tiger: Encounters with Enterprise Risk Management in a large Danish company.” (WIP 2018) ....................................................................................................... 163 8. Resultater, implikationer, konklusioner og betydning for fremtidig praksis og forskning...... 192 Projektets resultater og bidrag ..................................................................................................... 192 De tre grundlæggende dimensioner.......................................................................................... 195 Men der er håb!............................................................................................................................ 202 7
7 conceptual paradigm. The study indicates that the frameworks, paradoxically, do not contribute to deliver two of the three conceptual cornerstones. The two articles that follow is a coherent work. First a theoretical study on the upside argument of value creation for the adoption of ERM, although the study also reveal the existence of defensive driving forces such as trust of systems, legitimacy-seeking through the distribution of responsibility and isomorphic behavior. The theoretical study forms the basis of an empirical case study exploring the drivers of ERM adoption among 7 organizations. The latter study revealed that none of the ERM-adopters pursued the aim of value creation. The most dominant driver found was compliance to externally defined demands and expectations. This is a paradox since the official ambition of ERM is accordingly transformed into the production of a documentation trail. The final article is a longitudinal single-case study drawing on complexity sciences and takes a processview on strategic management. The study suggests a need for an ideological and mental change when shifting from the logic of rational causality inherent in classical risk management into the interconnectedness of strategic and organizational processes. Because such a need is not acknowledged by leaders, the paper concludes that the consequence is the bureaucratization of risk management that takes the form of a “paper tiger” lacking the ability to contribute to continuous and explorative risk conversations vis-à-vis strategic levels. It is suggested to sacrifice the idea of an overarching ERM- paradigm and instead separate the handling of the rational from the irrational because the latter demand a fundamentally different approach to uncertainty. The final chapter discusses the contributions of the thesis and provides suggestions for the way forward. Intentional damage, cyber-crime, extreme speeds of innovative change and the fast distribution of information constantly makes the world even more dynamic and complex for organizations to navigate. The overall conclusion is that such contexts cannot be met on the grounds of a rational management paradigm. It is suggested that a reflective exploration of contradictions and paradox may be a powerful way to provide insights of the meaning of organizational processes and inherent assumptions. The impact of unpredictability may better be met if the organization contains the ability to “bounce back”. But such a resilient ability requires a fundamentally different mindset of leaders and organizational members. It is about a change being primarily political because it concerns arguments and participation in the organizational conversations. 6 Indhold Sammenfatning .................................................................................................................................... 3 Summary .............................................................................................................................................. 5 Tak ....................................................................................................................................................... 9 Forord og baggrund ........................................................................................................................... 11 1. Afhandlingens fokus, temaer og struktur ................................................................................... 15 Afhandlingens fors knings spørgs mål .............................................................................................. 18 Videnskabsteoretiske perspektiver og metoder ............................................................................. 19 Videnskabsteoretisk ståsted........................................................................................................ 19 Metodeovervejelser .................................................................................................................... 24 Overblik over afhandlingens resterende del .................................................................................. 25 2. Introduktion til det organisatoriske risikostyringsfelt ................................................................ 27 ERM som ledelseskoncept ............................................................................................................. 29 Klassisk risikostyring vs. Enterprise-ideen ................................................................................ 30 ERM-konceptet .......................................................................................................................... 33 Opfattelsen af usikkerhed og risiko i ERM.................................................................................... 38 Afrundende refleksioner til kapitel 2 ............................................................................................. 41 3. Artiklen ”Fire moderne helhedsorienterede risikostyringsramme-værker” ............................... 43 4. Artiklen ”Den moderne risikostyrings drivkræfter og motiver – et teoretisk perspektiv”......... 84 5. Artiklen ”Den moderne risikostyrings drivkræfter og motiver – et empirisk perspektiv” ....... 107 6. En ny dagsorden – krise eller mulighed for konceptet?........................................................... 141 Værdiskabelsen –kan (og skal) det overhovedet måles? .............................................................141 Kritik, eftertænksomhed og forbedringsforslag............................................................................147 Sammenfattende refleksioner på baggrund af litteraturen i kapitel 6.......................................... 160 7. Artiklen “Shake up the paper tiger: Encounters with Enterprise Risk Management in a large Danish company.” (WIP 2018) ....................................................................................................... 163 8. Resultater, implikationer, konklusioner og betydning for fremtidig praksis og forskning...... 192 Projektets resultater og bidrag ..................................................................................................... 192 De tre grundlæggende dimensioner.......................................................................................... 195 Men der er håb!............................................................................................................................ 202 7
14 14 1. Afhandlingens fokus,temaer og struktur Afhandlingens fokus er først og fremmest rettet mod erhvervsvirksomheders håndtering af forretningsmæssige og organisatoriske risici gennem anvendelsen af moderne helhedsorienterede risikostyringskoncepter. Afhandlingen tager afsæt i et konceptuelt paradigme om kausalitet mellem forretningsmæssige mål, strategier, risikohåndtering og effekt på udkomme, altså værdiskabelse.Men italesættelsen af risikostyring som et vitalt aspekt af virksomheders styrings-og ledelsesmæssige dagligdag er selvfølgelig meget bredere, fordi det er en diskurs, der også er påvirket af samfundsmæssige og sociale udviklinger. Betydningen af disse udviklinger kan spores direkte til den erhvervsmæssige diskurs om risikostyring og det holistiske koncept Enterprise Risk Management (ERM). Disse underliggende samfundsmæssige påvirkninger beskrives ikke mindst af Ulrich Beck (Beck, 1992) i hans tese om risikosamfundet, hvor han peger på forskellene mellem industrisamfundets tiltro til videnskabelige resultater og til risikosamfundets (den såkaldte anden modernitet)kritiske og ambivalente tilgang til videnskabelige resultater som følge af samfundets produktion af utilsigtede risici. I Becks optik fører disseændringer til en ny usikkerhed, som berettiger betegnelsen ”risikosamfund”. Begreber som storfarer (i modsætning til industrisamfundets mere overskuelige farer), utilsigtede konsekvenser og ikke mindst Becks påvisning af en tæt kobling til vores lettere og almene adgang til viden, der gør det muligt at indtage modsigende eller alternative positioner, har derfor bidraget markant til den fremherskende samfundsmæssige og politiske fokusering på risiko og derigennem, på ansvarliggørelse. Den udvikling søges så imødegået med risikobaserede reguleringsregimer, hvad enten disse indbygges i lovgivninger eller Best Practice normer som f.eks. revisionsstandarder, Corporate Governance og herunder – anbefalinger til god risikostyring. Hvad angår risikobaserede reguleringsregimer er andre, herunder ikke mindst Michael Power (Power, 1997b), (Power, 2004),(Power, 2007),(Power, 2009), gået endnu tættere på den moderne risikostyrings indbyggede paradokser i en kritik af den bagvedliggende samfundsmæssige og sociale tendens til at anvende risikostyring som et altoverskyggende element til at distribuere og overdrage ansvaret for handlinger og beslutninger. I Powers vinkel ligger risikostyringens fremmarch som ledelseskoncept i direkte forlængelse af en udvikling, der rationaliserer og bureaukratiserer organisationers dagligdag gennem intensiverede auditerings-og kontrolprocesser. Jo mere af den slags, jo bedre, fordi man dermed kan dokumentere sine handlinger og derigennem undslippe eventuel ansvarspådragelse. Man kan sige,at ansvaret er distribueret gennem dokumentationens tilstedeværelse. Så mit udgangspunkt er, at man vanskeligt kan se på risikostyring og i særdeleshed den moderne videreudvikling til konceptet 15
15 14 1. Afhandlingens fokus,temaer og struktur Afhandlingens fokus er først og fremmest rettet mod erhvervsvirksomheders håndtering af forretningsmæssige og organisatoriske risici gennem anvendelsen af moderne helhedsorienterede risikostyringskoncepter. Afhandlingen tager afsæt i et konceptuelt paradigme om kausalitet mellem forretningsmæssige mål, strategier, risikohåndtering og effekt på udkomme, altså værdiskabelse.Men italesættelsen af risikostyring som et vitalt aspekt af virksomheders styrings-og ledelsesmæssige dagligdag er selvfølgelig meget bredere, fordi det er en diskurs, der også er påvirket af samfundsmæssige og sociale udviklinger. Betydningen af disse udviklinger kan spores direkte til den erhvervsmæssige diskurs om risikostyring og det holistiske koncept Enterprise Risk Management (ERM). Disse underliggende samfundsmæssige påvirkninger beskrives ikke mindst af Ulrich Beck (Beck, 1992) i hans tese om risikosamfundet, hvor han peger på forskellene mellem industrisamfundets tiltro til videnskabelige resultater og til risikosamfundets (den såkaldte anden modernitet)kritiske og ambivalente tilgang til videnskabelige resultater som følge af samfundets produktion af utilsigtede risici. I Becks optik fører disseændringer til en ny usikkerhed, som berettiger betegnelsen ”risikosamfund”. Begreber som storfarer (i modsætning til industrisamfundets mere overskuelige farer), utilsigtede konsekvenser og ikke mindst Becks påvisning af en tæt kobling til vores lettere og almene adgang til viden, der gør det muligt at indtage modsigende eller alternative positioner, har derfor bidraget markant til den fremherskende samfundsmæssige og politiske fokusering på risiko og derigennem, på ansvarliggørelse. Den udvikling søges så imødegået med risikobaserede reguleringsregimer, hvad enten disse indbygges i lovgivninger eller Best Practice normer som f.eks. revisionsstandarder, Corporate Governance og herunder – anbefalinger til god risikostyring. Hvad angår risikobaserede reguleringsregimer er andre, herunder ikke mindst Michael Power (Power, 1997b), (Power, 2004),(Power, 2007),(Power, 2009), gået endnu tættere på den moderne risikostyrings indbyggede paradokser i en kritik af den bagvedliggende samfundsmæssige og sociale tendens til at anvende risikostyring som et altoverskyggende element til at distribuere og overdrage ansvaret for handlinger og beslutninger. I Powers vinkel ligger risikostyringens fremmarch som ledelseskoncept i direkte forlængelse af en udvikling, der rationaliserer og bureaukratiserer organisationers dagligdag gennem intensiverede auditerings-og kontrolprocesser. Jo mere af den slags, jo bedre, fordi man dermed kan dokumentere sine handlinger og derigennem undslippe eventuel ansvarspådragelse. Man kan sige,at ansvaret er distribueret gennem dokumentationens tilstedeværelse. Så mit udgangspunkt er, at man vanskeligt kan se på risikostyring og i særdeleshed den moderne videreudvikling til konceptet 15
16 Enterprise Risk Management uden samtidig at tage de samfundsmæssige og sociale aspekter med ind i ligningen – i særdeleshed fordi det har betydning for virksomheders motiver for at bruge ressourcer på de moderne koncepter. Mit projekt har strakt sig over mere end 12 år, altså meget længere end de 3 – 5 år, der er typisk for et Ph.d.-projekt. Det kan man vælge at problematisere. Men man kan også vælge at se det som en sjælden mulighed, fordi projektets fokus er rettet mod et moderne ledelsesteknologisk fænomen, der på ingen måde er blevet uaktuelt undervejs. Det giver en unik mulighed og styrke at være i stand til at følge et ledelseskoncepts udvikling og anvendelse over så lang tid. Inden for den typiske tidsramme ville jeg formentlig have fortsat mit udgangspunkt, og antaget et moderat kritisk syn på ERM-konceptet, men vel og mærke indenfor den konceptuelle ramme, og uden at stille eksistentielle spørgsmål til konceptet. Med et kortere tidsforløb ville jeg i sagens natur have engageret mig i mere detaljerede og specifikke praksisspørgsmål, og på den baggrund bidraget til anvendelsesmæssige, men konceptnære forbedringsforslag. I stedet har det lange tidsforløb givet mulighed for andre indsigter, der både udfordrer det konceptuelle paradigme, men også har afdækket vigtigheden af at forholde sig til betydningen af organisatoriske processer. Præcis det forhold er årsagen til, at jeg har valgt at trække på elementer fra kompleksitetsteorien som grundlag for at analysere casen i afhandlingens sidste artikel. Det indeholder et erkendelsesmæssigt spring, som jeg formentlig ikke var kommet til, hvis jeg ikke havde haft det lange tidsforløb.Så man kan sige, at mit projekt har udviklet sig til en evaluering af et moderne ledelseskoncept. Tiden har i min optik ikke blot har afsløret grundlæggende svagheder i ERM- paradigmet, men også i virksomhedernes erkendelser i forhold til en stadig mere kompleks og dynamisk verden. Det erkendelsesmæssige spring, jeg refererer til ovenfor, er også grunden til at afhandlingens afsluttende kapitel, hvori jeg opsamler projektets bidrag, er blevet væsentligt mere omfattende end oprindelig tænkt og sine steder antager en essay-lignende karakter. Det lange forløb indeholder dog en særlig praktisk udfordring, når bidragene skal præsenteres samlet, fordi udviklingen over en så lang periode gør, at flere af de initiale spørgsmål besvares på anden vis – eller er blevet uaktuelle. Men uaktuelt er emnet heldigvis på ingen måde blevet, hvilket jeg vender tilbage til senere. Men som følge af det lange tidsforløb, har jeg valgt at afvige ”standarden” for en artikelbaseret afhandling en smule, idet jeg før den sidste artikel (kapitel 7), har indsat et kapitel (kapitel 6), hvor jeg gennemgår den forskning i moderne organisatorisk risikostyring, der specielt har taget fart efter finanskrisen i 2008/09. Jeg ser i samme kapitel også nærmere på, om der kan fremvises evidens for 16 konceptets bidrag til værdiskabelse. Min bevæggrund for denne opdeling er, at artiklerne også er et udtryk for den erkendelsesmæssige progression, der er indbygget i det lange tidsforløb. Derfor vil et langt introduktionskapitel, der gennemgår litteraturen hele vejen frem til dato, i et vist omfang foregribe begivenhedernes gang. Det er tvivlsomt, om finanskrisen i 2008/09 kan anskues som resultatet af et ledelseskoncept, der ikke virker. Men upåagtet dette markerer krisen alligevel et skifte i ERM-litteraturens fokus. Før krisen dominerede ERM-advokaterne og enkelte kritikere med rod i samfundsvidenskaben. Efter finanskrisen skifter billedet til mere kritisk, men også praksisnær forskning, der stiller skarpere på emner som design, implementering, organisering mm. Dertil kommer en række arbejder, der på forskellig vis søger evidens for ERM-koncepternes værdiskabelse. Den eftertænksomhed som tiden har bragt omfatter også undertegnede. Derfor er der i mit arbejde en skillelinje mellem de første tre artikler til den fjerde, hvori jeg anlægger et mere procesorienteret og organisatorisk udgangspunkt. Den progression og skillelinje forsøger jeg som nævnt ovenfor at illustrere ved at placere kapitel 6 mellem artiklerne. Afhandlingen er, som nævnt ovenfor, artikelbaseret. Den består af 4 artikler (hvoraf 2 af artiklerne udgør et sammenhængende arbejde). Artiklerne indgår i afhandlingen i kronologisk rækkefølge, fordi det dels afspejler arbejdets proces, og som nævnt ikke mindst, fordi det afspejler det reflektoriske og erkendelsesmæssige aspekt, der har fundet sted gennem projektets langstrakte forløb. Artiklerne er resultatet af mit arbejde, selv om der på to af artiklerne er anført medforfattere, nemlig Thomas Uhlenfeldt og Rune Yndestad Møller. Thomas var forskningsassistent på Center for Virksomhedsudvikling og Ledelse (CVL) i projektets tidlige faser og bidrog til den første artikel med dokumentation af interviews, ideer, litteraturgennemgang ved siden af sit øvrige arbejde på CVL. Han bidrog også til arbejdet med et vidennetværk, der blev etableret parallelt med projektet i perioden 2007 –2009. Rune Yndestad Møller var studentermedhjælp på CVL og afløste Thomas, og var involveret frem til foråret 2010. Han bidrog med tilsvarende opgaver til den anden artikel, samtidig med at han færdiggjorde sit Cand. Merc.-speciale, hvortil han fik adgang til dette projekts empiri og informanter. Den tredje og sidste artikel er udarbejdet uden bidrag fra andre parter, på nær naturligvis gode råd og kommentarer fra projektets vejledere og deltagerne i mit andet obligatoriske seminar. Hver artikel afspejler et perspektiv relateret til projektets forskningsspørgsmål, og præsenteres her i det offentliggjorte format. Dog er den sidste artikel (kapitel 7) at betragte som Work In Progress, fordi den endnu ikke har fundet sin destination. Den vises derfor i afhandlingen i sin seneste manuskript-version. 17
17 Enterprise Risk Management uden samtidig at tage de samfundsmæssige og sociale aspekter med ind i ligningen – i særdeleshed fordi det har betydning for virksomheders motiver for at bruge ressourcer på de moderne koncepter. Mit projekt har strakt sig over mere end 12 år, altså meget længere end de 3 – 5 år, der er typisk for et Ph.d.-projekt. Det kan man vælge at problematisere. Men man kan også vælge at se det som en sjælden mulighed, fordi projektets fokus er rettet mod et moderne ledelsesteknologisk fænomen, der på ingen måde er blevet uaktuelt undervejs. Det giver en unik mulighed og styrke at være i stand til at følge et ledelseskoncepts udvikling og anvendelse over så lang tid. Inden for den typiske tidsramme ville jeg formentlig have fortsat mit udgangspunkt, og antaget et moderat kritisk syn på ERM-konceptet, men vel og mærke indenfor den konceptuelle ramme, og uden at stille eksistentielle spørgsmål til konceptet. Med et kortere tidsforløb ville jeg i sagens natur have engageret mig i mere detaljerede og specifikke praksisspørgsmål, og på den baggrund bidraget til anvendelsesmæssige, men konceptnære forbedringsforslag. I stedet har det lange tidsforløb givet mulighed for andre indsigter, der både udfordrer det konceptuelle paradigme, men også har afdækket vigtigheden af at forholde sig til betydningen af organisatoriske processer. Præcis det forhold er årsagen til, at jeg har valgt at trække på elementer fra kompleksitetsteorien som grundlag for at analysere casen i afhandlingens sidste artikel. Det indeholder et erkendelsesmæssigt spring, som jeg formentlig ikke var kommet til, hvis jeg ikke havde haft det lange tidsforløb.Så man kan sige, at mit projekt har udviklet sig til en evaluering af et moderne ledelseskoncept. Tiden har i min optik ikke blot har afsløret grundlæggende svagheder i ERM- paradigmet, men også i virksomhedernes erkendelser i forhold til en stadig mere kompleks og dynamisk verden. Det erkendelsesmæssige spring, jeg refererer til ovenfor, er også grunden til at afhandlingens afsluttende kapitel, hvori jeg opsamler projektets bidrag, er blevet væsentligt mere omfattende end oprindelig tænkt og sine steder antager en essay-lignende karakter. Det lange forløb indeholder dog en særlig praktisk udfordring, når bidragene skal præsenteres samlet, fordi udviklingen over en så lang periode gør, at flere af de initiale spørgsmål besvares på anden vis – eller er blevet uaktuelle. Men uaktuelt er emnet heldigvis på ingen måde blevet, hvilket jeg vender tilbage til senere. Men som følge af det lange tidsforløb, har jeg valgt at afvige ”standarden” for en artikelbaseret afhandling en smule, idet jeg før den sidste artikel (kapitel 7), har indsat et kapitel (kapitel 6), hvor jeg gennemgår den forskning i moderne organisatorisk risikostyring, der specielt har taget fart efter finanskrisen i 2008/09. Jeg ser i samme kapitel også nærmere på, om der kan fremvises evidens for 16 konceptets bidrag til værdiskabelse. Min bevæggrund for denne opdeling er, at artiklerne også er et udtryk for den erkendelsesmæssige progression, der er indbygget i det lange tidsforløb. Derfor vil et langt introduktionskapitel, der gennemgår litteraturen hele vejen frem til dato, i et vist omfang foregribe begivenhedernes gang. Det er tvivlsomt, om finanskrisen i 2008/09 kan anskues som resultatet af et ledelseskoncept, der ikke virker. Men upåagtet dette markerer krisen alligevel et skifte i ERM-litteraturens fokus. Før krisen dominerede ERM-advokaterne og enkelte kritikere med rod i samfundsvidenskaben. Efter finanskrisen skifter billedet til mere kritisk, men også praksisnær forskning, der stiller skarpere på emner som design, implementering, organisering mm. Dertil kommer en række arbejder, der på forskellig vis søger evidens for ERM-koncepternes værdiskabelse. Den eftertænksomhed som tiden har bragt omfatter også undertegnede. Derfor er der i mit arbejde en skillelinje mellem de første tre artikler til den fjerde, hvori jeg anlægger et mere procesorienteret og organisatorisk udgangspunkt. Den progression og skillelinje forsøger jeg som nævnt ovenfor at illustrere ved at placere kapitel 6 mellem artiklerne. Afhandlingen er, som nævnt ovenfor, artikelbaseret. Den består af 4 artikler (hvoraf 2 af artiklerne udgør et sammenhængende arbejde). Artiklerne indgår i afhandlingen i kronologisk rækkefølge, fordi det dels afspejler arbejdets proces, og som nævnt ikke mindst, fordi det afspejler det reflektoriske og erkendelsesmæssige aspekt, der har fundet sted gennem projektets langstrakte forløb. Artiklerne er resultatet af mit arbejde, selv om der på to af artiklerne er anført medforfattere, nemlig Thomas Uhlenfeldt og Rune Yndestad Møller. Thomas var forskningsassistent på Center for Virksomhedsudvikling og Ledelse (CVL) i projektets tidlige faser og bidrog til den første artikel med dokumentation af interviews, ideer, litteraturgennemgang ved siden af sit øvrige arbejde på CVL. Han bidrog også til arbejdet med et vidennetværk, der blev etableret parallelt med projektet i perioden 2007 –2009. Rune Yndestad Møller var studentermedhjælp på CVL og afløste Thomas, og var involveret frem til foråret 2010. Han bidrog med tilsvarende opgaver til den anden artikel, samtidig med at han færdiggjorde sit Cand. Merc.-speciale, hvortil han fik adgang til dette projekts empiri og informanter. Den tredje og sidste artikel er udarbejdet uden bidrag fra andre parter, på nær naturligvis gode råd og kommentarer fra projektets vejledere og deltagerne i mit andet obligatoriske seminar. Hver artikel afspejler et perspektiv relateret til projektets forskningsspørgsmål, og præsenteres her i det offentliggjorte format. Dog er den sidste artikel (kapitel 7) at betragte som Work In Progress, fordi den endnu ikke har fundet sin destination. Den vises derfor i afhandlingen i sin seneste manuskript-version. 17
18 Afhandlingen består af 8 kapitler, der introduceres nærmere nedenfor. Afhandlingen er affattet på dansk med den seneste artikel som eneste undtagelse. Det har været et naturligt valg med baggrund i projektets danske kontekst. Indholdet af den seneste artikel præsenterer en case af bred interesse, hvorfor jeg har fundet det relevant at udarbejde den på engelsk. Som det allerede fremgår, har jeg praktisk ledelsesbaggrund. Når man som i dette tilfælde bevæger sig ind i udforskningen af en ledelsesteknologi, kan det være en styrke, fordi jeg har en intuitiv fornemmelse af praktikernes verden.Men fordi jeg er mere praktiker end teoretiker, kan jeg ubevidst tage erfaringsbaserede ting for givet. Det har jeg forsøgt at holde for øje igennem hele projektet. Men jeg har med mit praktiske udgangspunkt også været optaget af at balancere det akademiske med at skrive noget, der kan være tilgængeligt (og forhåbentligt anvendeligt) for praktikerne. Afhandlingens forskningsspørgsmål Mange virksomheder har efter årtusindeskiftet arbejdet med implementering og anvendelse af moderne helhedsorienterede risikostyringskoncepter, der er konceptualiseret som Enterprise Risk Management (ERM). Projektet ønsker på den baggrund dels at undersøge koncepternes ledelsesmæssige og organisatoriske orientering med henblik på at forstå iboende muligheder og begrænsninger, og dels at undersøge de drivkræfter og motiver, der får virksomheder til at adoptere ERM som ny ledelsesteknologi. Projektet ønsker også at få indsigt i udfordringer og problematikker, som virksomheder støder på i anvendelsenaf det helhedsorienterede koncept, ikke mindst i forhold til risikostyringens konceptuelle mission om at bidrage til værdiskabelse. Projektet vil endvidere søge at forstå implikationerne af sådanne udfordringer og problematikker, med henblik på at tilvejebringe forslag og anbefalinger til fremtidig praksis og forskning. Forskningsspørgsmål 1: Hvilket syn antager de standardiserede helhedsorienterede risikostyringskoncepter på strategiske perspektiver, organisatorisk læring og vidensopbygning, og hvilke implikationer medfører dette syn? Mange virksomheder har taget inspiration fra eller adopteret anbefalingerne fra fremherskende risikostyringsadvokater eller standarder som COSO’s eller den Australsk-New Zealandske standard. Toneangivende koncepter analyseres med udgangspunkt i organisatoriske faktorer, der kan have betydning for organisationers værdiskabelse. 18 Forskningsspørgsmål 2: Hvorfor er helhedsorienteret risikostyring kommet på virksomhedernes ledelsesdagsorden, og hvilke rationaler bygger bestræbelserne på? Hvordan tolker og oversætter virksomhederne begrebet helhedsorienteret risikostyring? Med spørgsmålet lægges der op til at se nærmere på rationalerne bag virksomhedernes risikostyringsaktiviteter og herigennem søge en forklaring på, hvorfor helhedsorienteret risikostyring har vundet indpas i virksomhedernes ledelsespraksis. Der vil ses nærmere på, om virksomhedernes interesse for risikostyringsfeltet primært kan tilskrives eksterne interessenters forventninger til transparens eller behovet for bedre målopfyldelse eller noget helt andet. Forskningsspørgsmål 3: Skabes der sammenhæng mellem risikostyring og strategiske processer, og hvilke udfordringer støder de organisatoriske aktører på? Med spørgsmålet søges indsigt i, hvorvidt og hvordan virksomheder lykkes med at skabe sammenhæng mellem risikostyringsaktiviteterne og de overordnede ledelses-og beslutningsprocesser. Der vil også fokuseres på, hvilke udfordringer og problematikker involverede aktører støder på som deltagere i processerne. Konkret søges indsigt i lederes rolle i bestræbelserne på at arbejde med risikorelevant viden samt hvordan og hvorvidt beslutningstagerne anvender den viden, der skabes og formidles gennem processerne. Det er endelig projektets ambition, på baggrund af teoretisk baserede overvejelser og projektets empiriske studier, at frembringe anbefalinger til fremtidig praksis for organisationers risikostyringspraksisser og for fremtidig forskning. Videnskabsteoretiske perspektiver og metoder Videnskabsteoretisk ståsted Kan jeg udpege et klart videnskabsteoretisk ståsted? Det er ikke en helt enkelt opgave, for man kan finde lidt af sig selv i mange af ”ismerne”. Så måske er det mere genstandsfeltet, der definerer ståstedet. Eller også er det lidt af begge dele. Men i risikoverdenen er der mange genstandsfelter, der har betydning for ståstedet. Vi taler om risikoopfattelser, der spænder fra individers perceptioner af risiko, til kulturbundne meningstilskrivninger og virksomheders forskellige udlægninger af fremtiden og videre til forståelsen af effekterne af globale processer, blot for at bringe forskellige kontekster i spil. Denne afhandlings fokus er som nævnt i kapitlets indledning rettet mod erhvervsvirksomheders håndtering af 19
19 Afhandlingen består af 8 kapitler, der introduceres nærmere nedenfor. Afhandlingen er affattet på dansk med den seneste artikel som eneste undtagelse. Det har været et naturligt valg med baggrund i projektets danske kontekst. Indholdet af den seneste artikel præsenterer en case af bred interesse, hvorfor jeg har fundet det relevant at udarbejde den på engelsk. Som det allerede fremgår, har jeg praktisk ledelsesbaggrund. Når man som i dette tilfælde bevæger sig ind i udforskningen af en ledelsesteknologi, kan det være en styrke, fordi jeg har en intuitiv fornemmelse af praktikernes verden.Men fordi jeg er mere praktiker end teoretiker, kan jeg ubevidst tage erfaringsbaserede ting for givet. Det har jeg forsøgt at holde for øje igennem hele projektet. Men jeg har med mit praktiske udgangspunkt også været optaget af at balancere det akademiske med at skrive noget, der kan være tilgængeligt (og forhåbentligt anvendeligt) for praktikerne. Afhandlingens forskningsspørgsmål Mange virksomheder har efter årtusindeskiftet arbejdet med implementering og anvendelse af moderne helhedsorienterede risikostyringskoncepter, der er konceptualiseret som Enterprise Risk Management (ERM). Projektet ønsker på den baggrund dels at undersøge koncepternes ledelsesmæssige og organisatoriske orientering med henblik på at forstå iboende muligheder og begrænsninger, og dels at undersøge de drivkræfter og motiver, der får virksomheder til at adoptere ERM som ny ledelsesteknologi. Projektet ønsker også at få indsigt i udfordringer og problematikker, som virksomheder støder på i anvendelsenaf det helhedsorienterede koncept, ikke mindst i forhold til risikostyringens konceptuelle mission om at bidrage til værdiskabelse. Projektet vil endvidere søge at forstå implikationerne af sådanne udfordringer og problematikker, med henblik på at tilvejebringe forslag og anbefalinger til fremtidig praksis og forskning. Forskningsspørgsmål 1: Hvilket syn antager de standardiserede helhedsorienterede risikostyringskoncepter på strategiske perspektiver, organisatorisk læring og vidensopbygning, og hvilke implikationer medfører dette syn? Mange virksomheder har taget inspiration fra eller adopteret anbefalingerne fra fremherskende risikostyringsadvokater eller standarder som COSO’s eller den Australsk-New Zealandske standard. Toneangivende koncepter analyseres med udgangspunkt i organisatoriske faktorer, der kan have betydning for organisationers værdiskabelse. 18 Forskningsspørgsmål 2: Hvorfor er helhedsorienteret risikostyring kommet på virksomhedernes ledelsesdagsorden, og hvilke rationaler bygger bestræbelserne på? Hvordan tolker og oversætter virksomhederne begrebet helhedsorienteret risikostyring? Med spørgsmålet lægges der op til at se nærmere på rationalerne bag virksomhedernes risikostyringsaktiviteter og herigennem søge en forklaring på, hvorfor helhedsorienteret risikostyring har vundet indpas i virksomhedernes ledelsespraksis. Der vil ses nærmere på, om virksomhedernes interesse for risikostyringsfeltet primært kan tilskrives eksterne interessenters forventninger til transparens eller behovet for bedre målopfyldelse eller noget helt andet. Forskningsspørgsmål 3: Skabes der sammenhæng mellem risikostyring og strategiske processer, og hvilke udfordringer støder de organisatoriske aktører på? Med spørgsmålet søges indsigt i, hvorvidt og hvordan virksomheder lykkes med at skabe sammenhæng mellem risikostyringsaktiviteterne og de overordnede ledelses-og beslutningsprocesser. Der vil også fokuseres på, hvilke udfordringer og problematikker involverede aktører støder på som deltagere i processerne. Konkret søges indsigt i lederes rolle i bestræbelserne på at arbejde med risikorelevant viden samt hvordan og hvorvidt beslutningstagerne anvender den viden, der skabes og formidles gennem processerne. Det er endelig projektets ambition, på baggrund af teoretisk baserede overvejelser og projektets empiriske studier, at frembringe anbefalinger til fremtidig praksis for organisationers risikostyringspraksisser og for fremtidig forskning. Videnskabsteoretiske perspektiver og metoder Videnskabsteoretisk ståsted Kan jeg udpege et klart videnskabsteoretisk ståsted? Det er ikke en helt enkelt opgave, for man kan finde lidt af sig selv i mange af ”ismerne”. Så måske er det mere genstandsfeltet, der definerer ståstedet. Eller også er det lidt af begge dele. Men i risikoverdenen er der mange genstandsfelter, der har betydning for ståstedet. Vi taler om risikoopfattelser, der spænder fra individers perceptioner af risiko, til kulturbundne meningstilskrivninger og virksomheders forskellige udlægninger af fremtiden og videre til forståelsen af effekterne af globale processer, blot for at bringe forskellige kontekster i spil. Denne afhandlings fokus er som nævnt i kapitlets indledning rettet mod erhvervsvirksomheders håndtering af 19
20 deres forretningsmæssige og organisatoriske risici gennem helhedsorienterede risikostyringskoncepter. Det fokus kan røre ved flere af de nævnte kontekster, f.eks. ved de individuelle perceptioner, der kommer i spil når risikostyringsaktører skal tilknytte sandsynligheder og konsekvenser til en given identificeret risiko. Det kan også være i vurderingen af koncepternes konstruktion og deres indlejrede anskuelser af risiko og usikkerhed, eller i vurderingen af betydningen af organisatoriske processer og kulturer i sammenhæng med risikostyringsarbejdet i en case. I princippet er alle disse kontekster eller genstandsfelter i spil i denne afhandling. I epistemologisk betydning kan det spænde over et kontinuum fra realisme til radikal konstruktivisme, som blandt andet (Rosa, 1998) og (Lupton, 1999) har peget på. Den diskussion detaljerer jeg nedenfor med udgangspunkt i min egen baggrund med henblik på at finde mit eget ståsted. Jeg har en uddannelsesmæssig baggrund som ingeniør, og har med naturfaglig, men også praktisk ledelsesmæssig baggrund i produktions-og servicevirksomheder tilsat en MBA, med dette projekt og denne afhandling bevæget mig ind på samfundsvidenskabens felter. Jeg er således opdraget i den naturfaglige tradition med sit fokus på kontrollerede forsøg, statistik og empirisk bevisførelse. Det kan, tror jeg, godt give nogle opmærksomhedspunkter, når man skal bevæge sig ind på andre domæner.Men omvendt medfører det, at jeg er opmærksom på forskellene. Men min naturfaglige baggrund fornægter sig i hvert fald ikke, for tendensen til kausale koblinger lurer konstant i baghovedet. Sådan er det også med MBA-uddannelsen, hvor mantraet som regel er, at hvis man anvender dette eller hint koncept eller ledelsesteknologi, opnår man også det ønskede resultat, hvad enten det drejer sig om bedre kvalitet, øget effektivitet eller for den sags skyld, bedre strategier. Så jeg har min rod i steder, hvor stræben efter rationel kausalitet kan være realistisk eller i hvert fald er det fremherskende dogme. Netop det kan virke som lidt af et paradoks, fordi jeg undervejs i projektets langstrakte forløb er blevet mere og mere skeptisk til den moderne helhedsorienterede risikostyrings underliggende stræben på rationalisering af ledelsesprocesser og beslutninger. Men det er måske alligevel ikke et paradoks. For jeg har også bevæget mig rigeligt i udfordrende og pressede ledelsesmiljøer til at have erfaret, at simple ”if-then” sammenhænge langt fra er normen. I afhandlingen trækker jeg flere steder en forbindelse mellem strategidannelse og indlejrede risici i valget mellem strategiske optioner og strategiers implementering. Den kobling er i sig selv en udfordring, fordi den kan indeholde forskellige perspektiver på, hvad strategi egentlig er, og hvordan strategi udfolder sig i den organisatoriske dagligdag. Vi kan her tale om to yderpoler, som vi normalt omtaler som enten strategi som plan eller som strategi som proces. Hvis der var frit valg, tror jeg de fleste ledere ville foretrække, at verden udfoldede sig som plan, fordi det 20 opleves som den mest smertefri vej til målet. Men hvis vi reflekterer over den organisatoriske dagligdag, ved de fleste af os inderst inde, at sådan udfolder verden sig som regel ikke. Nok kan vi som ledere udstikke en vision eller et overordnet strategisk mål, der kan finde bred accept blandt organisationens aktører, hvis bare den er appellerende, enkel og ikke mindst, forståelig nok. Men når det kommer til de strategier, der formuleres for at realisere visionen, er det ofte en helt anden sag. Eksplicitte strategier bliver ofte mere komplekse eller konsekvensbetonede, og oversættes og fortolkes af organisationens aktører til mange forskellige versioner. Nogen støtter, nogen modarbejder og andre håber bare, at det går nok over igen. Som tiden går, udvikler strategier og planer sig måske til noget helt andet end det, toplederne havde til hensigt. Måske kommer vi tæt på målet, men med andre midler. Eller måske tabes mål og strategi helt af syne, fordi organisationens verden forandrer sig. Så selv om man ønsker sig, at verden udfolder sig på rationelle principper, hvad der teoretisk kunne forlede en til at antage et realistiskog positivistisk perspektiv, er den –i hvert fald i denne sammenhæng –langt mere irrationel og volatil. I stedet kan man på mange måder sige, at vision og strategi –rent principielt - handler om rationelt baserede forsøg på at designe en fremtidig virkelighed. Men her mener jeg, at aspekterne ”design” og ”forsøg” er vigtigere faktorer end den rationelle verdensanskuelse. Med det som udgangspunkt, mener jeg, at sådanne designede fremtidsbilleder vanskeligt kan være andet end sociale konstruktioner, netop fordi vi her taler om en fremtid, hvor udfaldsrummet er omgivet af usikkerhed og måske ligefrem total uforudsigelighed. Fremtiden kan i sagens natur ikke fastlægges objektivt. Så hvis jeg i nærværende sammenhæng skal bekende mig til et grundlæggende videnskabsteoretisk perspektiv, bliver det et socialkonstruktivistisk perspektiv. Men socialkonstruktivisme er også et kontinuum, der spænder fra ”svag” til ”stærk” eller ”radikal” konstruktivisme (Lupton, 1999, p.35). Og måske er der alligevel sammenhænge, hvor risiko kan anskues som objektive størrelser. (Rosa, 1998) bruger tyngdekraften som eksempel. Står man lige under en 1 ton tung granitblok, der hænger i en kran, ved vi godt, at stenen falder ned,når kranen slipper. Den flyver ikke op. Og den har med stor sandsynlighed fatal konsekvens på personen nedenunder. Så tyngdekraften i sig selv udgør en objektiv sandhed, selv om årsagerne til tyngdekraften kan anskues fra forskellige vinkler. For Newton var det massernes tiltrækning, mens det for Einstein har at gøre med rummets krumning. Men vi kan heller ikke være helt sikre på udfaldet for personen nedenunder, kun at sandsynligheden for et fatalt udfald er ekstremt høj, men dog er sandsynligheden for alvorlig skade så tæt på vished,man kan komme. I risikostyringens verden har vi også mange situationer, hvor det historiske datagrundlag og erfaringen skaber høj sikkerhed om udfaldsrummet. Det er præcis, hvad 21
21 deres forretningsmæssige og organisatoriske risici gennem helhedsorienterede risikostyringskoncepter. Det fokus kan røre ved flere af de nævnte kontekster, f.eks. ved de individuelle perceptioner, der kommer i spil når risikostyringsaktører skal tilknytte sandsynligheder og konsekvenser til en given identificeret risiko. Det kan også være i vurderingen af koncepternes konstruktion og deres indlejrede anskuelser af risiko og usikkerhed, eller i vurderingen af betydningen af organisatoriske processer og kulturer i sammenhæng med risikostyringsarbejdet i en case. I princippet er alle disse kontekster eller genstandsfelter i spil i denne afhandling. I epistemologisk betydning kan det spænde over et kontinuum fra realisme til radikal konstruktivisme, som blandt andet (Rosa, 1998) og (Lupton, 1999) har peget på. Den diskussion detaljerer jeg nedenfor med udgangspunkt i min egen baggrund med henblik på at finde mit eget ståsted. Jeg har en uddannelsesmæssig baggrund som ingeniør, og har med naturfaglig, men også praktisk ledelsesmæssig baggrund i produktions-og servicevirksomheder tilsat en MBA, med dette projekt og denne afhandling bevæget mig ind på samfundsvidenskabens felter. Jeg er således opdraget i den naturfaglige tradition med sit fokus på kontrollerede forsøg, statistik og empirisk bevisførelse. Det kan, tror jeg, godt give nogle opmærksomhedspunkter, når man skal bevæge sig ind på andre domæner.Men omvendt medfører det, at jeg er opmærksom på forskellene. Men min naturfaglige baggrund fornægter sig i hvert fald ikke, for tendensen til kausale koblinger lurer konstant i baghovedet. Sådan er det også med MBA-uddannelsen, hvor mantraet som regel er, at hvis man anvender dette eller hint koncept eller ledelsesteknologi, opnår man også det ønskede resultat, hvad enten det drejer sig om bedre kvalitet, øget effektivitet eller for den sags skyld, bedre strategier. Så jeg har min rod i steder, hvor stræben efter rationel kausalitet kan være realistisk eller i hvert fald er det fremherskende dogme. Netop det kan virke som lidt af et paradoks, fordi jeg undervejs i projektets langstrakte forløb er blevet mere og mere skeptisk til den moderne helhedsorienterede risikostyrings underliggende stræben på rationalisering af ledelsesprocesser og beslutninger. Men det er måske alligevel ikke et paradoks. For jeg har også bevæget mig rigeligt i udfordrende og pressede ledelsesmiljøer til at have erfaret, at simple ”if-then” sammenhænge langt fra er normen. I afhandlingen trækker jeg flere steder en forbindelse mellem strategidannelse og indlejrede risici i valget mellem strategiske optioner og strategiers implementering. Den kobling er i sig selv en udfordring, fordi den kan indeholde forskellige perspektiver på, hvad strategi egentlig er, og hvordan strategi udfolder sig i den organisatoriske dagligdag. Vi kan her tale om to yderpoler, som vi normalt omtaler som enten strategi som plan eller som strategi som proces. Hvis der var frit valg, tror jeg de fleste ledere ville foretrække, at verden udfoldede sig som plan, fordi det 20 opleves som den mest smertefri vej til målet. Men hvis vi reflekterer over den organisatoriske dagligdag, ved de fleste af os inderst inde, at sådan udfolder verden sig som regel ikke. Nok kan vi som ledere udstikke en vision eller et overordnet strategisk mål, der kan finde bred accept blandt organisationens aktører, hvis bare den er appellerende, enkel og ikke mindst, forståelig nok. Men når det kommer til de strategier, der formuleres for at realisere visionen, er det ofte en helt anden sag. Eksplicitte strategier bliver ofte mere komplekse eller konsekvensbetonede, og oversættes og fortolkes af organisationens aktører til mange forskellige versioner. Nogen støtter, nogen modarbejder og andre håber bare, at det går nok over igen. Som tiden går, udvikler strategier og planer sig måske til noget helt andet end det, toplederne havde til hensigt. Måske kommer vi tæt på målet, men med andre midler. Eller måske tabes mål og strategi helt af syne, fordi organisationens verden forandrer sig. Så selv om man ønsker sig, at verden udfolder sig på rationelle principper, hvad der teoretisk kunne forlede en til at antage et realistiskog positivistisk perspektiv, er den –i hvert fald i denne sammenhæng –langt mere irrationel og volatil. I stedet kan man på mange måder sige, at vision og strategi –rent principielt - handler om rationelt baserede forsøg på at designe en fremtidig virkelighed. Men her mener jeg, at aspekterne ”design” og ”forsøg” er vigtigere faktorer end den rationelle verdensanskuelse. Med det som udgangspunkt, mener jeg, at sådanne designede fremtidsbilleder vanskeligt kan være andet end sociale konstruktioner, netop fordi vi her taler om en fremtid, hvor udfaldsrummet er omgivet af usikkerhed og måske ligefrem total uforudsigelighed. Fremtiden kan i sagens natur ikke fastlægges objektivt. Så hvis jeg i nærværende sammenhæng skal bekende mig til et grundlæggende videnskabsteoretisk perspektiv, bliver det et socialkonstruktivistisk perspektiv. Men socialkonstruktivisme er også et kontinuum, der spænder fra ”svag” til ”stærk” eller ”radikal” konstruktivisme (Lupton, 1999, p.35). Og måske er der alligevel sammenhænge, hvor risiko kan anskues som objektive størrelser. (Rosa, 1998) bruger tyngdekraften som eksempel. Står man lige under en 1 ton tung granitblok, der hænger i en kran, ved vi godt, at stenen falder ned,når kranen slipper. Den flyver ikke op. Og den har med stor sandsynlighed fatal konsekvens på personen nedenunder. Så tyngdekraften i sig selv udgør en objektiv sandhed, selv om årsagerne til tyngdekraften kan anskues fra forskellige vinkler. For Newton var det massernes tiltrækning, mens det for Einstein har at gøre med rummets krumning. Men vi kan heller ikke være helt sikre på udfaldet for personen nedenunder, kun at sandsynligheden for et fatalt udfald er ekstremt høj, men dog er sandsynligheden for alvorlig skade så tæt på vished,man kan komme. I risikostyringens verden har vi også mange situationer, hvor det historiske datagrundlag og erfaringen skaber høj sikkerhed om udfaldsrummet. Det er præcis, hvad 21
22 forsikringsselskaber lever af og det, der eksempelvis skaber grundlaget for vores meget høje luftfartssikkerhed. Men i de strategiske relationer, jeg har peget på ovenfor, er det en anden sag, fordi årsagssammenhængene er uendelige og udgør så komplekst et billede, at man langt fra kan forudsige resultatet. Så spørgsmålet er, om man ud fra disse betragtninger om fremtider kan slutte, at anskuelsen af risiko altid kan ses som tilsvarende sociale konstruktioner? (Rasborg, 2004) bruger med reference til Ulrich Beck, Anthony Giddens og Niklas Luhmann, teorierne om risikosamfundet som udtryk for et socialkonstruktivistisk perspektiv. Han peger på, at tesen om risikosamfundet kan anskues på to måder. Enten som en ”realistisk tese om, at der i det senmoderne samfund sker en objektiv forøgelse af risici, eller som en socialkonstruktivistisk tese om, at risici ikke nødvendigvis øges objektivt, men at vi som følge af det senmoderne samfunds øgede refleksivitet, mediernes øgede indflydelse osv.er blevet mere opmærksomme på risici” (Rasborg, 2004, p. 374). Hvor risiko i den første udlægning er et objektivt fænomen, der kan anskues fra en realisme-position, er risiko i den anden socialt tolkbare fænomener. Fra det strategiske risiko-perspektiv, er det centrale element som jeg ser det, hvad vi opfatter som risici, hvordan vi fortolker og reagerer på dem. I min forståelse, er det netop, hvad der ligger i Rasborgs anden udlægning. Men fortolkningen af vendingen ”objektiv forøgelse af risici” har alligevel betydning, fordi der heri også er islæt af sociale konstruktioner. For forøgelse kan forstås såvel som frekvens og som konsekvens, eller som et produkt af begge. I Becks egen forståelse, synes ”forøgelse” at være knyttet til konsekvenserne og udstrækningen af menneskeskabte storfarer og risici mere end antallet i sig selv (Beck & Willms, 2002, kap. 3). I risikostyringens verden bevæger vi os her ind på det domæne, der ofte benævnes som katastrofe-risici eller ”extreme events”. De er kendetegnet ved meget lave sandsynligheder, men som, hvis de mod alle odds indtræffer, indeholder katastrofale følger. Ekstreme hændelser nedtones ofte i virksomheders risikostyringsarbejde, ud fra et ”det kan vi alligevel ikke gøre noget ved”-argument. Finanskrisen er et godt eksempel på dette. Mange af de kollapsede virksomheder kunne måske godt have påvirket deres senere skæbne, hvis de havde anskuet det overophedede miljø som en risiko, der var påvirkelig, f.eks. gennem øget konsolidering eller et kritisk blik på deres udlånsporteføljer. Så efter min opfattelse taler vi også her om socialt konstruerede risikoopfattelser, for sammenbruddet behøvede ikke være en objektiv realitet. Beck er i senere arbejder mere eksplicit i sondringen mellem realisme og socialkonstruktivisme, hvor han tager afsæt i sondringen mellem viden og konsekvens (Beck, 1999).Han antager her et ”både-og”- 22 synspunkt, idet han ser risici som både ”reale” og som dannet af sociale perceptioner og konstruktion (Beck, 1999, p.143). Realismen udspringer fra risikoens konsekvenser, der har rod i den løbende industrielle og videnskabelige produktion, mens viden om risici er forbundet til historie og kultur og til social konstruktion af viden. Beck antager således et mere nuanceret og pragmatisk syn på debatten mellem realisme og konstruktivisme end Luhmann, der jf. (Rasborg, 2004) har placeret sig som ”radikal konstruktivist” i kraft af hans ”beslutningsrelation”, hvor beslutninger træffes mod tilfældige eller kontingente fremtider, hvori utilsigtede konsekvenser af beslutningen altid er til stede (Rasborg, 2004, p.376). Luhmanns udlægning leder således til et perspektiv, hvor det aldrig er muligt at opnå fuld sikkerhed om udfaldet af beslutninger. Ultimativt og instinktivt synes jeg,at Luhmann har en pointe i sin risiko-sikkerheds relation, altså at man aldrig kan opnå fuld sikkerhed om udkommet af beslutninger. Men i risikostyringens verden har vi som omtalt ovenfor mange situationer, hvor vi med vores viden kommer tæt på fuld sikkerhed, og som vi dermed i praksis kan håndtere ud fra den antagelse. Men vi har også mange andre sammenhænge, hvor vi er langt fra at kunne forudsige udfaldet endsige udfaldsrummet, og det er i særdeleshed dem, der er i centrum for denne afhandling. Så risikostyrings-spektret er bredt, og det tilsiger for mig en mere pragmatisk tilgang, hvorunder det primært er risikostyringens genstandsfelt, der er bestemmende for teoretisk perspektiv. I næste kapitel gennemgår jeg de konceptuelle tilgange i henholdsvis klassisk risikostyring og ERM. Jeg tror, at man her vil se, at den klassiske risikostyring ofte vil kunne håndteres fra et realistisk ståsted, mens det, i hvert fald med udgangspunkt i de indbyggede ambitioner i ERM, vil være kontraproduktivt at ignorere sociale processer og konstruktion. Så hvis man i krydsfeltet mellem strategiske beslutninger og risiko vælger at anskue risiko som objektive fænomener, fører det til den logik, at risici kan kontrolleres fuldt og helt. Så vil man ignorere den vigtige pointe, at det ikke er muligt at eliminere subjektivitet i risikostyringsarbejdet (Vasvári, 2015), men også at risiko må anskues ud fra den kontekst, de eksisterer i – risici er lokale og specifikke. Overordnet kan man sige, at når man har ”adopteret” det socialkonstruktivistiske ståsted, har man per se også anerkendt den tanke, at man aldrig får fuld objektiv viden om en risiko, fordi ens verdensbilleder og moralske position påvirker forståelsen gennem indlejret viden og diskurser (Lupton, 1999, p.29). Fra det perspektiv er en risiko ikke noget statisk, men noget der konstant er i bevægelse og udvikling og formet gennem social interaktion og meningstilskrivninger. Det mener jeg er et helt centralt udgangspunkt i dette projekts sammenhæng. Med min pragmatiske socialkonstruktivistiske position for denne afhandling, må jeg også i mine metodevalg, dataindsamlinger og interviews, teoretiske indblik og analyser, være opmærksom på, at min egen virkelighedsopfattelse 23
23 forsikringsselskaber lever af og det, der eksempelvis skaber grundlaget for vores meget høje luftfartssikkerhed. Men i de strategiske relationer, jeg har peget på ovenfor, er det en anden sag, fordi årsagssammenhængene er uendelige og udgør så komplekst et billede, at man langt fra kan forudsige resultatet. Så spørgsmålet er, om man ud fra disse betragtninger om fremtider kan slutte, at anskuelsen af risiko altid kan ses som tilsvarende sociale konstruktioner? (Rasborg, 2004) bruger med reference til Ulrich Beck, Anthony Giddens og Niklas Luhmann, teorierne om risikosamfundet som udtryk for et socialkonstruktivistisk perspektiv. Han peger på, at tesen om risikosamfundet kan anskues på to måder. Enten som en ”realistisk tese om, at der i det senmoderne samfund sker en objektiv forøgelse af risici, eller som en socialkonstruktivistisk tese om, at risici ikke nødvendigvis øges objektivt, men at vi som følge af det senmoderne samfunds øgede refleksivitet, mediernes øgede indflydelse osv.er blevet mere opmærksomme på risici” (Rasborg, 2004, p. 374). Hvor risiko i den første udlægning er et objektivt fænomen, der kan anskues fra en realisme-position, er risiko i den anden socialt tolkbare fænomener. Fra det strategiske risiko-perspektiv, er det centrale element som jeg ser det, hvad vi opfatter som risici, hvordan vi fortolker og reagerer på dem. I min forståelse, er det netop, hvad der ligger i Rasborgs anden udlægning. Men fortolkningen af vendingen ”objektiv forøgelse af risici” har alligevel betydning, fordi der heri også er islæt af sociale konstruktioner. For forøgelse kan forstås såvel som frekvens og som konsekvens, eller som et produkt af begge. I Becks egen forståelse, synes ”forøgelse” at være knyttet til konsekvenserne og udstrækningen af menneskeskabte storfarer og risici mere end antallet i sig selv (Beck & Willms, 2002, kap. 3). I risikostyringens verden bevæger vi os her ind på det domæne, der ofte benævnes som katastrofe-risici eller ”extreme events”. De er kendetegnet ved meget lave sandsynligheder, men som, hvis de mod alle odds indtræffer, indeholder katastrofale følger. Ekstreme hændelser nedtones ofte i virksomheders risikostyringsarbejde, ud fra et ”det kan vi alligevel ikke gøre noget ved”-argument. Finanskrisen er et godt eksempel på dette. Mange af de kollapsede virksomheder kunne måske godt have påvirket deres senere skæbne, hvis de havde anskuet det overophedede miljø som en risiko, der var påvirkelig, f.eks. gennem øget konsolidering eller et kritisk blik på deres udlånsporteføljer. Så efter min opfattelse taler vi også her om socialt konstruerede risikoopfattelser, for sammenbruddet behøvede ikke være en objektiv realitet. Beck er i senere arbejder mere eksplicit i sondringen mellem realisme og socialkonstruktivisme, hvor han tager afsæt i sondringen mellem viden og konsekvens (Beck, 1999).Han antager her et ”både-og”- 22 synspunkt, idet han ser risici som både ”reale” og som dannet af sociale perceptioner og konstruktion (Beck, 1999, p.143). Realismen udspringer fra risikoens konsekvenser, der har rod i den løbende industrielle og videnskabelige produktion, mens viden om risici er forbundet til historie og kultur og til social konstruktion af viden. Beck antager således et mere nuanceret og pragmatisk syn på debatten mellem realisme og konstruktivisme end Luhmann, der jf. (Rasborg, 2004) har placeret sig som ”radikal konstruktivist” i kraft af hans ”beslutningsrelation”, hvor beslutninger træffes mod tilfældige eller kontingente fremtider, hvori utilsigtede konsekvenser af beslutningen altid er til stede (Rasborg, 2004, p.376). Luhmanns udlægning leder således til et perspektiv, hvor det aldrig er muligt at opnå fuld sikkerhed om udfaldet af beslutninger. Ultimativt og instinktivt synes jeg,at Luhmann har en pointe i sin risiko-sikkerheds relation, altså at man aldrig kan opnå fuld sikkerhed om udkommet af beslutninger. Men i risikostyringens verden har vi som omtalt ovenfor mange situationer, hvor vi med vores viden kommer tæt på fuld sikkerhed, og som vi dermed i praksis kan håndtere ud fra den antagelse. Men vi har også mange andre sammenhænge, hvor vi er langt fra at kunne forudsige udfaldet endsige udfaldsrummet, og det er i særdeleshed dem, der er i centrum for denne afhandling. Så risikostyrings-spektret er bredt, og det tilsiger for mig en mere pragmatisk tilgang, hvorunder det primært er risikostyringens genstandsfelt, der er bestemmende for teoretisk perspektiv. I næste kapitel gennemgår jeg de konceptuelle tilgange i henholdsvis klassisk risikostyring og ERM. Jeg tror, at man her vil se, at den klassiske risikostyring ofte vil kunne håndteres fra et realistisk ståsted, mens det, i hvert fald med udgangspunkt i de indbyggede ambitioner i ERM, vil være kontraproduktivt at ignorere sociale processer og konstruktion. Så hvis man i krydsfeltet mellem strategiske beslutninger og risiko vælger at anskue risiko som objektive fænomener, fører det til den logik, at risici kan kontrolleres fuldt og helt. Så vil man ignorere den vigtige pointe, at det ikke er muligt at eliminere subjektivitet i risikostyringsarbejdet (Vasvári, 2015), men også at risiko må anskues ud fra den kontekst, de eksisterer i – risici er lokale og specifikke. Overordnet kan man sige, at når man har ”adopteret” det socialkonstruktivistiske ståsted, har man per se også anerkendt den tanke, at man aldrig får fuld objektiv viden om en risiko, fordi ens verdensbilleder og moralske position påvirker forståelsen gennem indlejret viden og diskurser (Lupton, 1999, p.29). Fra det perspektiv er en risiko ikke noget statisk, men noget der konstant er i bevægelse og udvikling og formet gennem social interaktion og meningstilskrivninger. Det mener jeg er et helt centralt udgangspunkt i dette projekts sammenhæng. Med min pragmatiske socialkonstruktivistiske position for denne afhandling, må jeg også i mine metodevalg, dataindsamlinger og interviews, teoretiske indblik og analyser, være opmærksom på, at min egen virkelighedsopfattelse 23
30 kan anskues som sociale konstruktioner. Jeg tager dermed afsæt i ordets oprindelige betydning, nemlig det italienske ”risicare”, der betyder ”at turde” (Bernstein, 1996). ”At turde” implicerer,at der er valg mellem forskellige optioner, hvor ”rigtige” valg giver gevinst, mens ”forkerte” valg giver tab. Valg er at træffe beslutninger. Og når risiko er valg snarere end skæbne, som (Bernstein, 1996) fremhæver det, understøtter det også opfattelsen af risiko som resultatet af sociale processer.Denne risikobeslutningsrelation følger Luhmanns distinktion (Luhmann, 2002). Luhmann fremhæver (Luhmann, 2002, p. 21), at i en situation, hvor der hersker usikkerhed om fremtidige tab, vil der være to muligheder –enten at et potentielt tab er en konsekvens af en beslutning, altså forbundet med beslutningen, eller at tabet kan tilskrives ydre kræfter. Førstnævnte udgør hos Luhmann en risiko. Sidstnævnte potentielle tab, altså den usikkerhed, der er bundet til eksternaliteter, er i Luhmanns terminologi en fare. Risiko følger altså af beslutninger, mens fare følger af usikkerhed i omgivelserne, og hvor man ikke har andel i beslutningerne. Man kan imod Luhmanns distinktion dog hævde, at faren forudsætter, at man er uvidende om muligheden for tab som følge af de ydre kræfters spil. For ellers vil det også implicere en beslutning om ikke at gøre noget. Men det lader jeg ligge for nu, for det afgørende i denne sammenhæng er relationen til beslutninger. Det bemærkes af ovenstående, at risiko i Luhmanns udlægning udelukkende synes forbundet med negative udfald, altså muligheden for tab. Grundlæggende kan man således sige, at formålet med risikostyring er at tilstræbe kontrol med udfaldsrummet for konkrete beslutninger. Da udfaldsrummet i sagens natur er placeret i fremtiden, følger det også, at forudsigeligheden af samme udfaldsrum bestemmes af et andet centralt begreb, nemlig det vi benævner som usikkerhed. Det hører dog med til historien, at der er mange meninger om, hvad usikkerhed præcist er. Den diskussion vender jeg tilbage til senere i kapitlet.Først ser jeg nærmere på forskelle og ligheder mellem klassisk risikostyring og ERM. Det er en relevant sammenligning,dels fordi ERM-konceptet kan ses som en videreudbygning af klassisk risikostyring, og dels fordi det kan afdække de centrale forskelle. Klassisk risikostyring vs. Enterprise-ideen Som styringsmekanisme eller ledelsesteknologi er det klassiske risikostyringskoncept simpelt og enkelt. Det forudsætter blot 1) en beslutning om at iværksætte strukturerede og systematiske bestræbelser på at kontrollere sine risici (politik / strategi), 2) identifikation af risici, der kan påvirke udkommet af ens beslutning (risikoidentifikation), 3) analyse af de identificerede risicis mulige konsekvenser og derpå følgende prioritering (risikoanalyse), 4) beslutning om iværksættelse af mitigerende handlinger for 30 prioriterede risici (risikorespons) og endelig 5) opfølgning på effekten af de mitigerende tiltag og iværksættelse af eventuelle justeringer. Processen kan ses som en generisk model, for den fremtræder med små variationer og ordvalg i de mange tekstbøger om risikostyring, der før 2000 som regel er fagbaserede eller beskriver den generiske proces’ anvendelse på diverse fagområder (f.eks. (Adams, 1995). Blandt de fagbaserede er f.eks. om projektstyring (Chapman & Ward, 1997), om teknisk sikkerhed og ”human error” (Vaughan, 1997),(Reason, 1990),om forsikring (Dorfman, 1994), (Doherty, 2000) og om finansiel risikostyring (Doherty, 2000), (Hampton, 2011). Risikoanalysen er central, fordi den bygger på to grundlæggede faktorer, nemlig estimering af sandsynligheden for at en given hændelse indtræffer og estimering af konsekvenserne, hvis hændelsen indtræffer. Produktet af sandsynlighed og konsekvens udgør grundlaget for at prioritere de risici, der skal håndteres (mitigeres). Skematisk kan det opstilles som nedenstående 5 trin (figur 1). Figur 1: Den klassiske risikostyrings principielle trin Som anført ovenfor, er den klassiske risikostyrings objekt som hovedregel et konkret og afgrænsningsbart forhold. Det kan f.eks. være håndteringen af de risici, der kan påvirke udkommet af et konkret projekt. Hvis en virksomhed eksempelvis har truffet beslutning om at investere i en ny fabrik, kan mange ting påvirke tidsplan og budget. En kerneopgave for projektledelsen er således at identificere, prioritere og håndtere risici, der har betydning for projektets succes. På samme måde udarbejder man en specifik safety case, når man skal anlægge en ny jernbanelinje. I sådanne tilfælde stiller lovgivningen (for eksempel EU-forordning 2015/1136 om Common Safety Methods on Risk Assessment) krav om, at der gennemføres en systematisk hazard-analyse, der afdækker forhold (design, linjeføring, materialevalg osv.), der har potentiale til at påvirke jernbanesikkerheden negativt. Risiko er i denne sammenhæng defineret som sandsynligheden for, at eksponering til den konkrete hazard1leder til negative konsekvenser. I forsikringsverdenen bestemmes præmiebetalingen af aktuarernes statistisk 1Begrebet ”hazard” er forvirrende. Men i denne sammenhæng er en hazard defineret som en potentiel kilde til skade. En risiko er i modsætning hertil sandsynligheden for at skaden indtræffer, når objektet eksponeres til hazarden. 1.Politikbeslutning 2.Risikoidentifikation 3.Risikoanalyse 4.Risikorespons 5. Opfølgning og kontrol 31
31 kan anskues som sociale konstruktioner. Jeg tager dermed afsæt i ordets oprindelige betydning, nemlig det italienske ”risicare”, der betyder ”at turde” (Bernstein, 1996). ”At turde” implicerer,at der er valg mellem forskellige optioner, hvor ”rigtige” valg giver gevinst, mens ”forkerte” valg giver tab. Valg er at træffe beslutninger. Og når risiko er valg snarere end skæbne, som (Bernstein, 1996) fremhæver det, understøtter det også opfattelsen af risiko som resultatet af sociale processer.Denne risikobeslutningsrelation følger Luhmanns distinktion (Luhmann, 2002). Luhmann fremhæver (Luhmann, 2002, p. 21), at i en situation, hvor der hersker usikkerhed om fremtidige tab, vil der være to muligheder –enten at et potentielt tab er en konsekvens af en beslutning, altså forbundet med beslutningen, eller at tabet kan tilskrives ydre kræfter. Førstnævnte udgør hos Luhmann en risiko. Sidstnævnte potentielle tab, altså den usikkerhed, der er bundet til eksternaliteter, er i Luhmanns terminologi en fare. Risiko følger altså af beslutninger, mens fare følger af usikkerhed i omgivelserne, og hvor man ikke har andel i beslutningerne. Man kan imod Luhmanns distinktion dog hævde, at faren forudsætter, at man er uvidende om muligheden for tab som følge af de ydre kræfters spil. For ellers vil det også implicere en beslutning om ikke at gøre noget. Men det lader jeg ligge for nu, for det afgørende i denne sammenhæng er relationen til beslutninger. Det bemærkes af ovenstående, at risiko i Luhmanns udlægning udelukkende synes forbundet med negative udfald, altså muligheden for tab. Grundlæggende kan man således sige, at formålet med risikostyring er at tilstræbe kontrol med udfaldsrummet for konkrete beslutninger. Da udfaldsrummet i sagens natur er placeret i fremtiden, følger det også, at forudsigeligheden af samme udfaldsrum bestemmes af et andet centralt begreb, nemlig det vi benævner som usikkerhed. Det hører dog med til historien, at der er mange meninger om, hvad usikkerhed præcist er. Den diskussion vender jeg tilbage til senere i kapitlet.Først ser jeg nærmere på forskelle og ligheder mellem klassisk risikostyring og ERM. Det er en relevant sammenligning,dels fordi ERM-konceptet kan ses som en videreudbygning af klassisk risikostyring, og dels fordi det kan afdække de centrale forskelle. Klassisk risikostyring vs. Enterprise-ideen Som styringsmekanisme eller ledelsesteknologi er det klassiske risikostyringskoncept simpelt og enkelt. Det forudsætter blot 1) en beslutning om at iværksætte strukturerede og systematiske bestræbelser på at kontrollere sine risici (politik / strategi), 2) identifikation af risici, der kan påvirke udkommet af ens beslutning (risikoidentifikation), 3) analyse af de identificerede risicis mulige konsekvenser og derpå følgende prioritering (risikoanalyse), 4) beslutning om iværksættelse af mitigerende handlinger for 30 prioriterede risici (risikorespons) og endelig 5) opfølgning på effekten af de mitigerende tiltag og iværksættelse af eventuelle justeringer. Processen kan ses som en generisk model, for den fremtræder med små variationer og ordvalg i de mange tekstbøger om risikostyring, der før 2000 som regel er fagbaserede eller beskriver den generiske proces’ anvendelse på diverse fagområder (f.eks. (Adams, 1995). Blandt de fagbaserede er f.eks. om projektstyring (Chapman & Ward, 1997), om teknisk sikkerhed og ”human error” (Vaughan, 1997),(Reason, 1990),om forsikring (Dorfman, 1994), (Doherty, 2000) og om finansiel risikostyring (Doherty, 2000), (Hampton, 2011). Risikoanalysen er central, fordi den bygger på to grundlæggede faktorer, nemlig estimering af sandsynligheden for at en given hændelse indtræffer og estimering af konsekvenserne, hvis hændelsen indtræffer. Produktet af sandsynlighed og konsekvens udgør grundlaget for at prioritere de risici, der skal håndteres (mitigeres). Skematisk kan det opstilles som nedenstående 5 trin (figur 1). Figur 1: Den klassiske risikostyrings principielle trin Som anført ovenfor, er den klassiske risikostyrings objekt som hovedregel et konkret og afgrænsningsbart forhold. Det kan f.eks. være håndteringen af de risici, der kan påvirke udkommet af et konkret projekt. Hvis en virksomhed eksempelvis har truffet beslutning om at investere i en ny fabrik, kan mange ting påvirke tidsplan og budget. En kerneopgave for projektledelsen er således at identificere, prioritere og håndtere risici, der har betydning for projektets succes. På samme måde udarbejder man en specifik safety case, når man skal anlægge en ny jernbanelinje. I sådanne tilfælde stiller lovgivningen (for eksempel EU-forordning 2015/1136 om Common Safety Methods on Risk Assessment) krav om, at der gennemføres en systematisk hazard-analyse, der afdækker forhold (design, linjeføring, materialevalg osv.), der har potentiale til at påvirke jernbanesikkerheden negativt. Risiko er i denne sammenhæng defineret som sandsynligheden for, at eksponering til den konkrete hazard1leder til negative konsekvenser. I forsikringsverdenen bestemmes præmiebetalingen af aktuarernes statistisk 1Begrebet ”hazard” er forvirrende. Men i denne sammenhæng er en hazard defineret som en potentiel kilde til skade. En risiko er i modsætning hertil sandsynligheden for at skaden indtræffer, når objektet eksponeres til hazarden. 1.Politikbeslutning 2.Risikoidentifikation 3.Risikoanalyse 4.Risikorespons 5. Opfølgning og kontrol 31
32 baserede vurderinger af sandsynligheder og konsekvenser for det konkrete forsikringsobjekt. Når et luftfartsselskab skal indgå langtidskontrakter på brændstof, foretager man typisk en analyse af usikkerheder, der kan påvirke prisernes stabilitet. Resultatet af en sådan analyse kan være beslutninger om kontraktlængde og/eller beslutninger om at hedge priserne. Tilsvarende analyser og vurderinger er centrale elementer i finansverdenens beslutninger om sikring af renteniveauer og valutakurser. Ovenstående tjener blot som eksempler på typiske anvendelser af klassisk risikostyring. Eksemplerne illustrerer også, at risikostyring er allestedsnærværende og anvendt i et meget bredt spektrum af sammenhænge. De værktøjer, der for eksempel anvendes i risikoanalyserne, kan være forskellige, fordi de afspejler behovene i de enkelte erhverv og er tilpasset det konkrete formål. Men dette forhold er teknik, og ændrer ikke på, at principper og processer følger den generiske proces, der fremgår af figur 1. Prioriteringsgrundlaget, altså hvor produktet af estimerede sandsynligheder og konsekvenser anvendes til at prioritere de risici, der skal styres (mitigeres), udføres enten kvalitativt (f.eks. lav, medium, høj sandsynlighed henholdsvis konsekvens), semi-kvantitativt (kvalitativ opdeling, hvortil der tilknyttes statistisk estimerede sandsynligheder) eller kvantitativt. I sidstnævnte tilfælde tilknyttes statistisk baserede sandsynligheder til estimerede tab. Det kan f.eks. være i form af reduceret nettoafkast, EBIT- effekt eller tilsvarende afkastrelaterede konsekvenser. I den finansielle verden anvendes ofte avancerede matematiske værktøjer, f.eks. Monte Carlo-simulering (se f.eks. (Brandimarte, 2014) eller Value at Risk-beregninger (se f.eks. (Jorion, 2007).Flere virksomheder udenfor den finansielle verden anvender dog også omfattende Monte Carlo-simuleringer som led i deres ERM-koncepter, f.eks. Lego (Frigo & Læssøe, 2012). På baggrund af ovenstående kan der udledes flere kendetegn ved den klassiske proces, jf. tabel 1 nedenfor: 32 Kendetegn Indhold Risiko-objekt Anvendelsen er som hovedregel på enkeltstående og afgrænsede objekter / cases. Altså en fagbaseret case-by-case tilgang. Proces Anvendelsen er som hovedregel ad hoc. Altså håndteret som ”projekt” med en relativ klar begyndelse og tilsvarende afslutning. Det udelukker ikke, at der er flere parallelle ”projekter” på samme tid, men normalt vil man opleve, at de håndteres individuelt. Aktører Som oftest taler vi om cases, hvor risikostyringsprocessen håndteres af fagfolk med ekspertise i det specifikke område. Det kan være projektlederen, finanschefen, arbitragechefen, udviklingschefen og tilsvarende, ofte med bidrag fra deres team til den analytiske del. Niveau og tidsramme Som oftest er cases af operationelt / taktisk tilsnit, hvor tidshorisonten er relativt synlig og afgrænset. Usikkerhed Som oftest relateret til cases, hvor der eksisterer gode historiske og statistiske informationer, der giver rimelige sikkerheder for at kalkulere og estimere risici. Forudsigelighed Man kan tale om cases, hvor forudsigeligheden er relativt høj, båret af informationsgrundlagets bonitet og overskuelige tidshorisonter. Risiko-syn Som regel er risikostyringens fokus lagt på tabsundgåelse (i bred forstand). Kompleksitet Hvis man skal generalisere,taler vi om cases, der typisk er kendetegnet ved lave kompleksiteter. M en derfor kan casens indhold godt indeholde komplicerede elementer (Emblemsvag & Kjolstad, 2002). Beslutningsrelation Primært appliceret i eksekveringen af allerede trufne beslutninger (f.eks. beslutningen om at bygge en ny fabrik), altså Ex Post. Tabel 1: Typiske kendetegn ved klassisk risikostyring ERM-konceptet Hvad kendetegner så den moderne videreudvikling, altså det såkaldte helhedsorienterede koncept ERM? Det hører med til historien, at konceptet, specielt i de tidlige faser, også kendes under andre betegnelser, f.eks. ”Integrated Risk Management” (Miller, 1992), ”Business Risk Management” (Young & Tippins, 2001), “Enterprise-wide Risk Management”(DeLoach, 2000) og ”Corporate Risk Management (Servaes, Tamayo, & Tufano, 2009). Betegnelsen ”Strategic Risk Management” ses også anvendt, som regel for at understrege integrationen med virksomhedens strategiske processer (Clarke & Varma, 1999), (Torben Juul Andersen, 2006),(Frigo & Anderson, 2011). Fælles for disse ”titler” er,at konceptets indhold stort set er identiske, selv om der kan være lagt forskellig vægt på enkelte parametre. (Melander, 2003) har anvendt den danske term ”strategisk risikoledelse” som parallel til Strategic Risk Management, men anlægger en bredere forståelse for konceptet end det,der er kendetegnede for de nævnte angelsaksiske forfattere.Melander ser strategisk risikoledelse som en ideologi, der ”proaktivt skal oplyse, belyse, perspektivere og håndtere fremtidens strategiske muligheder, barrierer og risici som et totalt ledelsesproblem.” Men han efterlyser samtidig udformningen af et koncept, der kan favne alle de elementer. Melander lægger vægt på begreber som strategisk intuition, erkendelsesevne og udviklingsrum som mål for konceptet, og opfordrer til,at ledere antager et mindre rationelt fokus, men giver i øvrigt ikke nærmere anvisninger på, hvordan dette kan opfyldes.I de seneste år har andre 33
33 baserede vurderinger af sandsynligheder og konsekvenser for det konkrete forsikringsobjekt. Når et luftfartsselskab skal indgå langtidskontrakter på brændstof, foretager man typisk en analyse af usikkerheder, der kan påvirke prisernes stabilitet. Resultatet af en sådan analyse kan være beslutninger om kontraktlængde og/eller beslutninger om at hedge priserne. Tilsvarende analyser og vurderinger er centrale elementer i finansverdenens beslutninger om sikring af renteniveauer og valutakurser. Ovenstående tjener blot som eksempler på typiske anvendelser af klassisk risikostyring. Eksemplerne illustrerer også, at risikostyring er allestedsnærværende og anvendt i et meget bredt spektrum af sammenhænge. De værktøjer, der for eksempel anvendes i risikoanalyserne, kan være forskellige, fordi de afspejler behovene i de enkelte erhverv og er tilpasset det konkrete formål. Men dette forhold er teknik, og ændrer ikke på, at principper og processer følger den generiske proces, der fremgår af figur 1. Prioriteringsgrundlaget, altså hvor produktet af estimerede sandsynligheder og konsekvenser anvendes til at prioritere de risici, der skal styres (mitigeres), udføres enten kvalitativt (f.eks. lav, medium, høj sandsynlighed henholdsvis konsekvens), semi-kvantitativt (kvalitativ opdeling, hvortil der tilknyttes statistisk estimerede sandsynligheder) eller kvantitativt. I sidstnævnte tilfælde tilknyttes statistisk baserede sandsynligheder til estimerede tab. Det kan f.eks. være i form af reduceret nettoafkast, EBIT- effekt eller tilsvarende afkastrelaterede konsekvenser. I den finansielle verden anvendes ofte avancerede matematiske værktøjer, f.eks. Monte Carlo-simulering (se f.eks. (Brandimarte, 2014) eller Value at Risk-beregninger (se f.eks. (Jorion, 2007).Flere virksomheder udenfor den finansielle verden anvender dog også omfattende Monte Carlo-simuleringer som led i deres ERM-koncepter, f.eks. Lego (Frigo & Læssøe, 2012). På baggrund af ovenstående kan der udledes flere kendetegn ved den klassiske proces, jf. tabel 1 nedenfor: 32 Kendetegn Indhold Risiko-objekt Anvendelsen er som hovedregel på enkeltstående og afgrænsede objekter / cases. Altså en fagbaseret case-by-case tilgang. Proces Anvendelsen er som hovedregel ad hoc. Altså håndteret som ”projekt” med en relativ klar begyndelse og tilsvarende afslutning. Det udelukker ikke, at der er flere parallelle ”projekter” på samme tid, men normalt vil man opleve, at de håndteres individuelt. Aktører Som oftest taler vi om cases, hvor risikostyringsprocessen håndteres af fagfolk med ekspertise i det specifikke område. Det kan være projektlederen, finanschefen, arbitragechefen, udviklingschefen og tilsvarende, ofte med bidrag fra deres team til den analytiske del. Niveau og tidsramme Som oftest er cases af operationelt / taktisk tilsnit, hvor tidshorisonten er relativt synlig og afgrænset. Usikkerhed Som oftest relateret til cases, hvor der eksisterer gode historiske og statistiske informationer, der giver rimelige sikkerheder for at kalkulere og estimere risici. Forudsigelighed Man kan tale om cases, hvor forudsigeligheden er relativt høj, båret af informationsgrundlagets bonitet og overskuelige tidshorisonter. Risiko-syn Som regel er risikostyringens fokus lagt på tabsundgåelse (i bred forstand). Kompleksitet Hvis man skal generalisere,taler vi om cases, der typisk er kendetegnet ved lave kompleksiteter. M en derfor kan casens indhold godt indeholde komplicerede elementer (Emblemsvag & Kjolstad, 2002). Beslutningsrelation Primært appliceret i eksekveringen af allerede trufne beslutninger (f.eks. beslutningen om at bygge en ny fabrik), altså Ex Post. Tabel 1: Typiske kendetegn ved klassisk risikostyring ERM-konceptet Hvad kendetegner så den moderne videreudvikling, altså det såkaldte helhedsorienterede koncept ERM? Det hører med til historien, at konceptet, specielt i de tidlige faser, også kendes under andre betegnelser, f.eks. ”Integrated Risk Management” (Miller, 1992), ”Business Risk Management” (Young & Tippins, 2001), “Enterprise-wide Risk Management”(DeLoach, 2000) og ”Corporate Risk Management (Servaes, Tamayo, & Tufano, 2009). Betegnelsen ”Strategic Risk Management” ses også anvendt, som regel for at understrege integrationen med virksomhedens strategiske processer (Clarke & Varma, 1999), (Torben Juul Andersen, 2006),(Frigo & Anderson, 2011). Fælles for disse ”titler” er,at konceptets indhold stort set er identiske, selv om der kan være lagt forskellig vægt på enkelte parametre. (Melander, 2003) har anvendt den danske term ”strategisk risikoledelse” som parallel til Strategic Risk Management, men anlægger en bredere forståelse for konceptet end det,der er kendetegnede for de nævnte angelsaksiske forfattere.Melander ser strategisk risikoledelse som en ideologi, der ”proaktivt skal oplyse, belyse, perspektivere og håndtere fremtidens strategiske muligheder, barrierer og risici som et totalt ledelsesproblem.” Men han efterlyser samtidig udformningen af et koncept, der kan favne alle de elementer. Melander lægger vægt på begreber som strategisk intuition, erkendelsesevne og udviklingsrum som mål for konceptet, og opfordrer til,at ledere antager et mindre rationelt fokus, men giver i øvrigt ikke nærmere anvisninger på, hvordan dette kan opfyldes.I de seneste år har andre 33
34 forfattere benyttet termen ”Risk Governance”, primært med henblik på at koble risikostyring til organisationers Corporate Governance initiativer (Klinke & Renn, 2012),(Viscelli, Beasley, & Hermanson, 2016),(Lundqvist, 2015) eller til virksomheders sociale dynamikker og praksisser (Boholm, Corvellec, & Karlsson, 2012). Men hvad er de konceptuelle forskelle i forhold til den klassiske risikostyring? Fundamentet og metodikken er identisk med ovenstående generiske model. Men hvor den klassiske risikostyring tager afsæt i styringen af et specifikt risikoobjekt, f.eks. håndteringen af et konkret projekt og som regel af teknisk-økonomisk karakter, bygger ERM på den grundtanke,at organisationens samlede risikoeksponering kontinuerligt skal anskues og håndteres under et. (Miller, 1992) kalder, formentlig som den første på en helhedsbaseret (”integrated”) tilgang i virksomheders risikostyring. Han lægger vægt på risikovurderinger i forbindelse med strategiudvikling og peger på, at samlet håndtering af risici som en portefølje indeholder mange fordele, fordi negative effekter kan opvejes af positive. Et lidt senere bidrag, hvori der skitseres et konkretiseret helhedsorienteret koncept er af (Clarke & Varma, 1999), der bruger nøgleordene ”strategisk”, ”integreret”, ”værdi-baseret” og ”proces”. James DeLoach præsenterer også et helhedsorienteret rammeværk (DeLoach, 2000),og anvender nøgleord såsom: ”integreret”, ”positivt”, ”proaktivt”, ”kontinuerligt”, ”værdibaseret”, ”bredt fokus” og ”proces-dreven”. (Barton, Shenkir, & Walker, 2001) peger på tre forhold. ”Integreret”, der udlægges som en koordineret aktivitet med overvågning fra topledelsen. Alle i organisationen ser risikostyring som en naturlig del af jobbet. ”Kontinuerlig”, altså som en proces, der kører konstant, og med et ”bredt fokus”, hvor alle forretningsmæssige risici og muligheder overvejes. For (Lam, 2003) er ”integration” det afgørende nøgleord, men i tre betydninger. For det første, etablering af en integreret risikostyrings-funktion, der på centralt hold samler input fra organisationen og rapporterer disse til den øverste ledelse. For det andet, at risikoresponser (”mitigation”) integreres og aggregeres som en portefølje på tværs af organisationen. For det tredje, at virksomhedens ERM-aktiviteter integreres i virksomhedens forretningsprocesser. Han peger på, at det netop er sidstnævnte, der i modsætning til klassisk fagbaseret risikostyring gør ERM til et offensivt og proaktivt koncept, der øger virksomhedens præstationer. Som det fremgår ovenfor, lægges der i den tidlige ERM-litteratur vægt på ret identiske attributter, selv om ordvalget kan variere. Men retningen er klar. ERM er tænkt som et organisatorisk helhedskoncept, der skal sætte ledelsen i stand til at afveje risiko og muligheder, så strategiske beslutninger træffes på et velinformeret grundlag,og hvor den efterfølgende eksekvering af strategierne bringes til at realisere 34 målene. Flere af disse tidlige ERM-advokater har også haft markant indflydelse på udviklingen af de dominerende ERM-rammeværker, som fra 2004 har gjort sit indtog. Det er også kendetegnende, at de fleste af disse har rod i de store konsulenthuse, herunder James DeLoach (Arthur Anderson), Barton et al (KPMG), Clarke & Varma (AT Kearney), (Miccolis, 2000) (Towers-Perrin), Funston & Wagner (Deloitte) og Steinberg (PWC), der således har været centrale for at drive udviklingen frem mod de rammeværker, der i dag er de fremherskende. ERM-rammeværkerne De fremherskende rammeværker er dels den Australske-New Zealandske Risk Management Standard (AS -NZS, 2004), som i 2009 dannede skabelonen for den internationale ISO standard(ISO, 2009)2, og dels Treadway-kommissionens ERM-rammeværk (Committee of Sponsoring Organizations of the Treadway Commission,også kendt som COSO), der blev offentliggjort i 2004 (COSO, 2004). Mange organisationer i den vestlige verden,og ikke mindst i den angelsaksiske del af verden, har siden arbejdet på at implementere eller tage inspiration fra værdisættet i COSO, der har vundet dominerende indflydelse i den vestlige verden nord for Ækvator. Samtidig er de to rammeværker (COSO og ISO) relativt identiske i deres grundlag og metodik (E. Aven & Aven, 2015). Jeg bygger således i det følgende primært på COSO som ”proxy” for det fremherskende tankesæt i ERM-konceptet, dels fordi rammeværket som regel italesættes som ”referencen”, og dels fordi det syntetiserer langt hovedparten af de strømninger, der indgår i debatterne. COSO’s ERM-definition afdækker den store ambition, som ligger i ERM-tankesættet, men en nærmere analyse rejser også flere spørgsmål. Definitionen er som følger: Enterprise risk management is a process, effected by an entity’s board of directors, management and other personnel, applied in strategy setting and across the enterprise, designed to identify potential events that may affect the entity, and manage risk to be within its risk appetite, to provide reasonable assurance regarding the achievement of entity objectives. Brydes definitionen ned i enkelte elementer, betyder det således, at ERM defineres som en proces, der foregår kontinuerligt i organisationen. Processen iværksættes og kontrolleres af bestyrelse / topledelse, ledelsen og øvrige medlemmer af organisationen. Processen er indarbejdet i (”applied in”) 2Der kan findes mere information om ISO-standarden (ISO 31000:2009) på: (https://www.iso.org/standard/43170.html) 35
35 forfattere benyttet termen ”Risk Governance”, primært med henblik på at koble risikostyring til organisationers Corporate Governance initiativer (Klinke & Renn, 2012),(Viscelli, Beasley, & Hermanson, 2016),(Lundqvist, 2015) eller til virksomheders sociale dynamikker og praksisser (Boholm, Corvellec, & Karlsson, 2012). Men hvad er de konceptuelle forskelle i forhold til den klassiske risikostyring? Fundamentet og metodikken er identisk med ovenstående generiske model. Men hvor den klassiske risikostyring tager afsæt i styringen af et specifikt risikoobjekt, f.eks. håndteringen af et konkret projekt og som regel af teknisk-økonomisk karakter, bygger ERM på den grundtanke,at organisationens samlede risikoeksponering kontinuerligt skal anskues og håndteres under et. (Miller, 1992) kalder, formentlig som den første på en helhedsbaseret (”integrated”) tilgang i virksomheders risikostyring. Han lægger vægt på risikovurderinger i forbindelse med strategiudvikling og peger på, at samlet håndtering af risici som en portefølje indeholder mange fordele, fordi negative effekter kan opvejes af positive. Et lidt senere bidrag, hvori der skitseres et konkretiseret helhedsorienteret koncept er af (Clarke & Varma, 1999), der bruger nøgleordene ”strategisk”, ”integreret”, ”værdi-baseret” og ”proces”. James DeLoach præsenterer også et helhedsorienteret rammeværk (DeLoach, 2000),og anvender nøgleord såsom: ”integreret”, ”positivt”, ”proaktivt”, ”kontinuerligt”, ”værdibaseret”, ”bredt fokus” og ”proces-dreven”. (Barton, Shenkir, & Walker, 2001) peger på tre forhold. ”Integreret”, der udlægges som en koordineret aktivitet med overvågning fra topledelsen. Alle i organisationen ser risikostyring som en naturlig del af jobbet. ”Kontinuerlig”, altså som en proces, der kører konstant, og med et ”bredt fokus”, hvor alle forretningsmæssige risici og muligheder overvejes. For (Lam, 2003) er ”integration” det afgørende nøgleord, men i tre betydninger. For det første, etablering af en integreret risikostyrings-funktion, der på centralt hold samler input fra organisationen og rapporterer disse til den øverste ledelse. For det andet, at risikoresponser (”mitigation”) integreres og aggregeres som en portefølje på tværs af organisationen. For det tredje, at virksomhedens ERM-aktiviteter integreres i virksomhedens forretningsprocesser. Han peger på, at det netop er sidstnævnte, der i modsætning til klassisk fagbaseret risikostyring gør ERM til et offensivt og proaktivt koncept, der øger virksomhedens præstationer. Som det fremgår ovenfor, lægges der i den tidlige ERM-litteratur vægt på ret identiske attributter, selv om ordvalget kan variere. Men retningen er klar. ERM er tænkt som et organisatorisk helhedskoncept, der skal sætte ledelsen i stand til at afveje risiko og muligheder, så strategiske beslutninger træffes på et velinformeret grundlag,og hvor den efterfølgende eksekvering af strategierne bringes til at realisere 34 målene. Flere af disse tidlige ERM-advokater har også haft markant indflydelse på udviklingen af de dominerende ERM-rammeværker, som fra 2004 har gjort sit indtog. Det er også kendetegnende, at de fleste af disse har rod i de store konsulenthuse, herunder James DeLoach (Arthur Anderson), Barton et al (KPMG), Clarke & Varma (AT Kearney), (Miccolis, 2000) (Towers-Perrin), Funston & Wagner (Deloitte) og Steinberg (PWC), der således har været centrale for at drive udviklingen frem mod de rammeværker, der i dag er de fremherskende. ERM-rammeværkerne De fremherskende rammeværker er dels den Australske-New Zealandske Risk Management Standard (AS -NZS, 2004), som i 2009 dannede skabelonen for den internationale ISO standard(ISO, 2009)2, og dels Treadway-kommissionens ERM-rammeværk (Committee of Sponsoring Organizations of the Treadway Commission,også kendt som COSO), der blev offentliggjort i 2004 (COSO, 2004). Mange organisationer i den vestlige verden,og ikke mindst i den angelsaksiske del af verden, har siden arbejdet på at implementere eller tage inspiration fra værdisættet i COSO, der har vundet dominerende indflydelse i den vestlige verden nord for Ækvator. Samtidig er de to rammeværker (COSO og ISO) relativt identiske i deres grundlag og metodik (E. Aven & Aven, 2015). Jeg bygger således i det følgende primært på COSO som ”proxy” for det fremherskende tankesæt i ERM-konceptet, dels fordi rammeværket som regel italesættes som ”referencen”, og dels fordi det syntetiserer langt hovedparten af de strømninger, der indgår i debatterne. COSO’s ERM-definition afdækker den store ambition, som ligger i ERM-tankesættet, men en nærmere analyse rejser også flere spørgsmål. Definitionen er som følger: Enterprise risk management is a process, effected by an entity’s board of directors, management and other personnel, applied in strategy setting and across the enterprise, designed to identify potential events that may affect the entity, and manage risk to be within its risk appetite, to provide reasonable assurance regarding the achievement of entity objectives. Brydes definitionen ned i enkelte elementer, betyder det således, at ERM defineres som en proces, der foregår kontinuerligt i organisationen. Processen iværksættes og kontrolleres af bestyrelse / topledelse, ledelsen og øvrige medlemmer af organisationen. Processen er indarbejdet i (”applied in”) 2Der kan findes mere information om ISO-standarden (ISO 31000:2009) på: (https://www.iso.org/standard/43170.html) 35
36 organisationens strategiske processer (”strategy setting”) og omfatter samtlige aktiviteter på tværs af organisationen. Processens målsætning er at identificere potentielle hændelser, der kan påvirke organisationen, og styre / kontrollere disse indenfor organisationens risiko-appetit, så der gives rimelig sikkerhed for opfyldelsen af organisationens mål. Ideen om ”aggregering”, altså portefølje-tanken, fremgår ikke eksplicit af definitionen, men COSO fremhæver i teksten, at vendingen ”across the enterprise” også har den betydning, at man antager et ”portfolio-view of risk”. COSO henviser i definitionen også til et andet centralt begreb, ”risiko-appetit”, der forstås (i bred forstand) som den mængde risiko en virksomhed vil acceptere i sin stræben på værdiskabelse (”the amount of risk an entity is willing to accept in pursuit of value”). Risiko-appetit kan i COSO’s terminologi udtrykkes såvel kvantitativt som kvalitativt, men vil ofte tage udgangspunkt i virksomhedens mission og vision, der fastlægger marked, retning og strategiske mål, og dermed, ifølge COSO, organisationens risikovillighed. Man kan på den baggrund hævde, at der indlejret i begrebsapparatet er en opfattelse af virksomhedens risiko som en definitiv størrelse, idet risiko-appetit reelt omfatter oplevelsen af residual risiko efter risikorespons. Denne indbyggede forudsætning berører jeg også senere. Overstående korte gennemgang gør os i stand til at opsummere de centrale attributter i ERM-konceptets anatomi med henblik på en sammenligning med kendetegnene for klassisk risikostyring (jf. tabel 1 foran). Kendetegn Indhold Risiko-objekt Alle identificerede og væsentlige risici, der kan påvirke organisationens opfyldelse af strategiske målsætninger. Omfatter såvel operationelle som strategiske risici. Proces Kontinuerlig og fortløbende proces. Risiko-responser aggregeres på tværs af organisationen og håndteres som en portefølje. Aktører Hovedaktører er topledelse og bestyrelse, der træffer beslutninger på baggrund af risikoidentifikationer og risikovurderinger foretaget af fagprofessionelle og eventuelt specielt udpegede risk managers. Niveau og tidsramme Strategisk tidshorisont, altså mellemlangt til langt sigt. Usikkerhed En kontekst, hvor der ikke eksisterer historiske og statistiske informationer for robuste kalkulationer. En kontekst præget af komplekse sammenhænge, dynamiske relationer, og ukendt kausalitet. Forudsigelighed En kontekst, hvor uforudsigeligheden er relativt høj, båret af usikkert eller manglende informationsgrundlag og lange tidshorisonter. Risiko-syn Formelt set to-sidet, altså at risikostyringens fokus er lagt på såvel tabsundgåelse som identifikation af muligheder (i bred forstand). Kompleksitet Sammenhænge præges af høj kompleksitet. Beslutningsrelation Både ex ante og ex post beslutningsmæssigt, altså formelt set både appliceret i beslutningen per se,men også i eksekveringen af de beslutninger, der træffes. Tabel 2: Typiske (formelle) kendetegn ved helhedsorienteret risikostyring. 36 Hvis indholdet af tabel 1 og tabel 2 sammenholdes, fremkommer visse ret centrale forskelle mellem den klassiske risikostyring og ERM-konceptet. For sammenligningens skyld er forskellene opsummeret i tabel 3 nedenfor. Kendetegn Klassisk risikostyring ERM Risiko-objekt Case-by-case Aggregeret på tværs af organisationen Proces Ad hoc Kontinuerlig proces Aktører Håndteres af fagfolk Ledelsen centralt involveret Niveau Operationel / taktisk Strategisk orienteret Tidsramme Taktisk tidsperspektiv Strategisk tidsperspektiv Vidensgrundlag Statistisk baseret Tydelige kausale sammenhænge Relativ lav uforudsigelighed Begrænset kalkulativ basis Utydelige kausale sammenhænge Relativ høj uforudsigelighed Kompleksitet / usikkerhed Relativ lav kompleksitet / usikkerhed Relativ høj kompleksitet / usikkerhed Beslutningsrelation Ex post (eksekvering af allerede trufne beslutninger) Både ex ante og ex post (appliceres i beslutningsproces såvel som eksekvering) Risikosyn Tabsundgåelse Både tab og mulighed Tabel 3: Sammenligning af konceptuelle forskelle mellem klassisk risikostyring og ERM Opsummeringen i tabel 3 afdækker de mest centrale konceptuelle forskelle mellem paradigmerne i de to risikostyringskoncepter. De fortæller også, at implikationerne i springet til ERM fra klassisk risikostyring i yderste konsekvens er meget stort, forudsat at virksomhederne forfølger rationalet i ERM og efterlever recepterne fuldt ud. Hvor den klassiske risikostyring er funderet i kausale rationaler, der bygger på relativt robuste statistiske data håndteret af fagprofessionelle på afgrænsede sagsområder, kan udfaldet af beslutninger og processer ofte forudsiges med god træfsikkerhed. Derimod vil adoptering af tankesættet i ERM stille en organisation overfor helt anderledes udfordringer, fordi der reelt er tale om et markant paradigmeskifte, der involverer langt bredere opfattelser af risiko og usikkerhed, der udfordrer organisationernes typiske stræben efter rationalitet (Brunsson, 2006). Paradigmet pålægger samtidig topledelsen ansvaret for at skabe en kontekst af kontinuerlig risikokonversation, der både udfordrer ledelsens egne verdensbilleder og ageren i beslutningstagen, men som også kan skabe dynamisk udveksling af informationer om relevante udviklinger såvel internt som eksternt. Ultimativt er vi her inde på den tolkning af strategisk risikoledelse som (Melander, 2003), jf. ovenfor, lægger op til, nemlig en ledelsesideologi, der ”proaktivt skal oplyse, belyse, perspektivere og håndtere fremtidens strategiske muligheder, barrierer og risici”. Hvor vidt virksomheder reelt vælger, og i givet fald, lykkes med, at antage en sådan ideologi er fokus for nærværende afhandlings forskningsspørgsmål, jf. ovenfor. Men inden jeg går videre til artiklerne,ser jeg lidt nærmere på forskellige opfattelser af usikkerhed og risiko, og sammenholder disse med ERM-konceptets indbyggede usikkerhedsforståelse. Det er for mig 37
37 organisationens strategiske processer (”strategy setting”) og omfatter samtlige aktiviteter på tværs af organisationen. Processens målsætning er at identificere potentielle hændelser, der kan påvirke organisationen, og styre / kontrollere disse indenfor organisationens risiko-appetit, så der gives rimelig sikkerhed for opfyldelsen af organisationens mål. Ideen om ”aggregering”, altså portefølje-tanken, fremgår ikke eksplicit af definitionen, men COSO fremhæver i teksten, at vendingen ”across the enterprise” også har den betydning, at man antager et ”portfolio-view of risk”. COSO henviser i definitionen også til et andet centralt begreb, ”risiko-appetit”, der forstås (i bred forstand) som den mængde risiko en virksomhed vil acceptere i sin stræben på værdiskabelse (”the amount of risk an entity is willing to accept in pursuit of value”). Risiko-appetit kan i COSO’s terminologi udtrykkes såvel kvantitativt som kvalitativt, men vil ofte tage udgangspunkt i virksomhedens mission og vision, der fastlægger marked, retning og strategiske mål, og dermed, ifølge COSO, organisationens risikovillighed. Man kan på den baggrund hævde, at der indlejret i begrebsapparatet er en opfattelse af virksomhedens risiko som en definitiv størrelse, idet risiko-appetit reelt omfatter oplevelsen af residual risiko efter risikorespons. Denne indbyggede forudsætning berører jeg også senere. Overstående korte gennemgang gør os i stand til at opsummere de centrale attributter i ERM-konceptets anatomi med henblik på en sammenligning med kendetegnene for klassisk risikostyring (jf. tabel 1 foran). Kendetegn Indhold Risiko-objekt Alle identificerede og væsentlige risici, der kan påvirke organisationens opfyldelse af strategiske målsætninger. Omfatter såvel operationelle som strategiske risici. Proces Kontinuerlig og fortløbende proces. Risiko-responser aggregeres på tværs af organisationen og håndteres som en portefølje. Aktører Hovedaktører er topledelse og bestyrelse, der træffer beslutninger på baggrund af risikoidentifikationer og risikovurderinger foretaget af fagprofessionelle og eventuelt specielt udpegede risk managers. Niveau og tidsramme Strategisk tidshorisont, altså mellemlangt til langt sigt. Usikkerhed En kontekst, hvor der ikke eksisterer historiske og statistiske informationer for robuste kalkulationer. En kontekst præget af komplekse sammenhænge, dynamiske relationer, og ukendt kausalitet. Forudsigelighed En kontekst, hvor uforudsigeligheden er relativt høj, båret af usikkert eller manglende informationsgrundlag og lange tidshorisonter. Risiko-syn Formelt set to-sidet, altså at risikostyringens fokus er lagt på såvel tabsundgåelse som identifikation af muligheder (i bred forstand). Kompleksitet Sammenhænge præges af høj kompleksitet. Beslutningsrelation Både ex ante og ex post beslutningsmæssigt, altså formelt set både appliceret i beslutningen per se,men også i eksekveringen af de beslutninger, der træffes. Tabel 2: Typiske (formelle) kendetegn ved helhedsorienteret risikostyring. 36 Hvis indholdet af tabel 1 og tabel 2 sammenholdes, fremkommer visse ret centrale forskelle mellem den klassiske risikostyring og ERM-konceptet. For sammenligningens skyld er forskellene opsummeret i tabel 3 nedenfor. Kendetegn Klassisk risikostyring ERM Risiko-objekt Case-by-case Aggregeret på tværs af organisationen Proces Ad hoc Kontinuerlig proces Aktører Håndteres af fagfolk Ledelsen centralt involveret Niveau Operationel / taktisk Strategisk orienteret Tidsramme Taktisk tidsperspektiv Strategisk tidsperspektiv Vidensgrundlag Statistisk baseret Tydelige kausale sammenhænge Relativ lav uforudsigelighed Begrænset kalkulativ basis Utydelige kausale sammenhænge Relativ høj uforudsigelighed Kompleksitet / usikkerhed Relativ lav kompleksitet / usikkerhed Relativ høj kompleksitet / usikkerhed Beslutningsrelation Ex post (eksekvering af allerede trufne beslutninger) Både ex ante og ex post (appliceres i beslutningsproces såvel som eksekvering) Risikosyn Tabsundgåelse Både tab og mulighed Tabel 3: Sammenligning af konceptuelle forskelle mellem klassisk risikostyring og ERM Opsummeringen i tabel 3 afdækker de mest centrale konceptuelle forskelle mellem paradigmerne i de to risikostyringskoncepter. De fortæller også, at implikationerne i springet til ERM fra klassisk risikostyring i yderste konsekvens er meget stort, forudsat at virksomhederne forfølger rationalet i ERM og efterlever recepterne fuldt ud. Hvor den klassiske risikostyring er funderet i kausale rationaler, der bygger på relativt robuste statistiske data håndteret af fagprofessionelle på afgrænsede sagsområder, kan udfaldet af beslutninger og processer ofte forudsiges med god træfsikkerhed. Derimod vil adoptering af tankesættet i ERM stille en organisation overfor helt anderledes udfordringer, fordi der reelt er tale om et markant paradigmeskifte, der involverer langt bredere opfattelser af risiko og usikkerhed, der udfordrer organisationernes typiske stræben efter rationalitet (Brunsson, 2006). Paradigmet pålægger samtidig topledelsen ansvaret for at skabe en kontekst af kontinuerlig risikokonversation, der både udfordrer ledelsens egne verdensbilleder og ageren i beslutningstagen, men som også kan skabe dynamisk udveksling af informationer om relevante udviklinger såvel internt som eksternt. Ultimativt er vi her inde på den tolkning af strategisk risikoledelse som (Melander, 2003), jf. ovenfor, lægger op til, nemlig en ledelsesideologi, der ”proaktivt skal oplyse, belyse, perspektivere og håndtere fremtidens strategiske muligheder, barrierer og risici”. Hvor vidt virksomheder reelt vælger, og i givet fald, lykkes med, at antage en sådan ideologi er fokus for nærværende afhandlings forskningsspørgsmål, jf. ovenfor. Men inden jeg går videre til artiklerne,ser jeg lidt nærmere på forskellige opfattelser af usikkerhed og risiko, og sammenholder disse med ERM-konceptets indbyggede usikkerhedsforståelse. Det er for mig 37
38 at se et centralt forhold, fordi det vil have betydning for,hvordan der i praksis arbejdes med risiko i virksomhederne. Opfattelsen af usikkerhed og risiko i ERM Risiko kommer af usikkerhed. Med fuld sikkerhed om fremtidige udfald af beslutninger er der per definition ingen risiko, fordi resultatet er forudsigeligt. Omvendt forholder det sig i sammenhænge, hvor udfaldet ikke kan forudsiges med sikkerhed. Men graden af forudsigelighed varierer fra risikoobjekt til risikoobjekt, fordi der kan herske forskellige grader af usikkerhed. Og hvis usikkerheden rummer muligheden for tab eller mistede muligheder, taler vi som regel om, at situationen indeholder en risiko. Men samtidig er risiko, i den historiske og klassiske betydning som nævnt foran, principielt en to-sidet størrelse, der i en valgsituation både indeholder muligheden for tab, men også muligheden for gevinst. Eller også er det alligevel ikke helt sådan, fordi det reelt er selve usikkerhedsmomentet, der indeholder både tab-og mulighedsdimensioner. Det kan gøres til en lang teoretisk diskussion om definitioner, som der kan (og er) skrives lange afhandlinger om. Men det er ikke formålet med dette afsnit. Til gengæld er det vigtigt at perspektivere de grundlæggende opfattelser af usikkerhed og risiko, der er indlejret i ERM- koncepterne til den kontekst,begreberne anvendes i. I den sammenhæng er det relevant at se nærmere på, hvordan usikkerhed-risiko distinktionen udlægges af enkelte fremtrædende forfattere, der har beskæftiget sig med spørgsmålet. Jeg har allerede berørt Luhmanns socialt relaterede distinktion, hvor risikoen for tab er en konsekvens af beslutninger, mens fare eller usikkerhed følger af omgivelserne. Når risiko relaterer til beslutninger, relaterer det således også til den eller de, der træffer beslutningerne, mens fare/usikkerhed er forbundet til bevægelser i omgivelserne, hvor man ikke er deltager i de (eventuelle) beslutninger, der fører til bevægelserne. Begge sammenhænge har selv sagt betydning for en virksomheds håndtering af risiko og usikkerhed, men indikerer også et behov for en differentieret tilgang til risikostyring, der afhænger af situationen. En anden måde at se det på, er Frank Knights klassiske økonomisk relaterede distinktioner mellem risiko og usikkerhed, der ikke mindst er relevante i nærværende sammenhæng, fordi de samtidig bidrager til at kontrastere de principielle og konceptuelle forskelle mellem klassisk risikostyring og ERM. Frank Knight (Knight, 1921) tager udgangspunkt i grundlaget for at fastlægge sandsynligheden for, at en given fremtidig hændelse (eller resultat af en beslutning) vil indtræffe. Hvor grundlaget for forudsigelse er ”sikkert”, enten fordi der eksisterer en på forhånd kendt matematisk relation, f.eks. som i terningekast (a priori sandsynlighed) eller fordi der eksisterer et tilstrækkeligt stort og homogent empirisk grundlag, der muliggør kalkulation af sandsynligheden for et specifikt udfald, sådan som det 38 ofte er tilfældet i forsikringssammenhænge (statistisk sandsynlighed), taler Knight om målbar (measurable) usikkerhed, som han tilskriver termen ”risiko”. Hvor grundlaget for forudsigelse er ukendt, fordi relationen er unik, og der dermed ikke eksisterer et stort homogent empirisk grundlag, taler Knight om umålbar (unmeasurable) usikkerhed og estimater, hvortil han anvender termen ”usikkerhed”. Knight tilskriver specifikt den umålbare situation til forretningsmæssige situationer, der typisk vil være alt for unikke ”for any sort of statistical tabulation to have any value for guidance” (Knight, 1921, III.VII.47). Som (Runde, 1998) tillægger, skal Knights ”klassifikation” ikke ses som skarpt opdelte grupperinger, men snarere som et kontinuum, der veksler mellem yderpolerne fra fuld statistisk sikkerhed til reel usikkerhed. Homogene situationer med høj frekvens er netop hvad der kendetegner den klassiske risikostyrings typiske objekter, mens de unikke situationer i særdeleshed er de sammenhænge, der optræder i strategiske valgsituationer. I den ene situation er der således en rationel og lineær kausalitets-relation, mens den anden situation kendetegnes af non-linearitet, hvor udfaldet er usikkert, eller i bedste fald kan estimeres. Sidstnævnte er også, som Knight påpeger, områder, der kalder på intuition og ”judgment”. Det indikerer ligeledes et behov for differentieret tilgang til risikostyring og risikoresponser, hvortil Frank Knight også har indsigter, der forbinder til moderne risikostyring. Han peger på 2 hovedprincipper for håndteringen af usikkerhed, dels det han benævner som ”konsolidering”, der synes at modsvare porteføljetanken i ERM, altså tanken om at aggregering på tværs af organisationen balancerer negative og positive udfald, og dels det han benævner som ”specialisering”, hvor grundtanken er, at et smalt fokus sætter virksomheden i stand til at koncentrere sin ekspertise og herunder afdække risiko med specialiserede responsmekanismer (som f.eks. hedging). Et tredje perspektiv leveres af Michael Power (Power, 2007), der ud fra et institutionelt og politisk ståsted anlægger et syn på relationen mellem usikkerhed og risiko, der afviger fra Knights sandsynlighedsbaserede distinktion. Powers distinktion relaterer til dynamikken i organiseringen af frembringelsen af beslutningsgrundlag og handlekraft, hvori det der udgør usikkerhed hos Frank Knight i Powers optik bliver til risiko, når usikkerheder inddrages i et ledelsessystem, der er designet til risikostyring. Power udtrykker det således, ”Uncertainty is therefore transformed into risk when it becomes an object of management, regardless of the extent of information about probability” (Power, 2007, p.6).Som Power dog selv fremhæver, betyder denne distinktion omvendt ikke, at alle risici kan styres. Men for Power konverteres usikkerhed til risiko, når det indbringes i en styrings- og ledelsesmæssig kontekst helt uafhængig af informationsniveauet om sandsynlighed. Han ser moderne risikostyring som ”uncertainty management” i Knights distinktion, men peger også på, at koncepter som 39
39 at se et centralt forhold, fordi det vil have betydning for,hvordan der i praksis arbejdes med risiko i virksomhederne. Opfattelsen af usikkerhed og risiko i ERM Risiko kommer af usikkerhed. Med fuld sikkerhed om fremtidige udfald af beslutninger er der per definition ingen risiko, fordi resultatet er forudsigeligt. Omvendt forholder det sig i sammenhænge, hvor udfaldet ikke kan forudsiges med sikkerhed. Men graden af forudsigelighed varierer fra risikoobjekt til risikoobjekt, fordi der kan herske forskellige grader af usikkerhed. Og hvis usikkerheden rummer muligheden for tab eller mistede muligheder, taler vi som regel om, at situationen indeholder en risiko. Men samtidig er risiko, i den historiske og klassiske betydning som nævnt foran, principielt en to-sidet størrelse, der i en valgsituation både indeholder muligheden for tab, men også muligheden for gevinst. Eller også er det alligevel ikke helt sådan, fordi det reelt er selve usikkerhedsmomentet, der indeholder både tab-og mulighedsdimensioner. Det kan gøres til en lang teoretisk diskussion om definitioner, som der kan (og er) skrives lange afhandlinger om. Men det er ikke formålet med dette afsnit. Til gengæld er det vigtigt at perspektivere de grundlæggende opfattelser af usikkerhed og risiko, der er indlejret i ERM- koncepterne til den kontekst,begreberne anvendes i. I den sammenhæng er det relevant at se nærmere på, hvordan usikkerhed-risiko distinktionen udlægges af enkelte fremtrædende forfattere, der har beskæftiget sig med spørgsmålet. Jeg har allerede berørt Luhmanns socialt relaterede distinktion, hvor risikoen for tab er en konsekvens af beslutninger, mens fare eller usikkerhed følger af omgivelserne. Når risiko relaterer til beslutninger, relaterer det således også til den eller de, der træffer beslutningerne, mens fare/usikkerhed er forbundet til bevægelser i omgivelserne, hvor man ikke er deltager i de (eventuelle) beslutninger, der fører til bevægelserne. Begge sammenhænge har selv sagt betydning for en virksomheds håndtering af risiko og usikkerhed, men indikerer også et behov for en differentieret tilgang til risikostyring, der afhænger af situationen. En anden måde at se det på, er Frank Knights klassiske økonomisk relaterede distinktioner mellem risiko og usikkerhed, der ikke mindst er relevante i nærværende sammenhæng, fordi de samtidig bidrager til at kontrastere de principielle og konceptuelle forskelle mellem klassisk risikostyring og ERM. Frank Knight (Knight, 1921) tager udgangspunkt i grundlaget for at fastlægge sandsynligheden for, at en given fremtidig hændelse (eller resultat af en beslutning) vil indtræffe. Hvor grundlaget for forudsigelse er ”sikkert”, enten fordi der eksisterer en på forhånd kendt matematisk relation, f.eks. som i terningekast (a priori sandsynlighed) eller fordi der eksisterer et tilstrækkeligt stort og homogent empirisk grundlag, der muliggør kalkulation af sandsynligheden for et specifikt udfald, sådan som det 38 ofte er tilfældet i forsikringssammenhænge (statistisk sandsynlighed), taler Knight om målbar (measurable) usikkerhed, som han tilskriver termen ”risiko”. Hvor grundlaget for forudsigelse er ukendt, fordi relationen er unik, og der dermed ikke eksisterer et stort homogent empirisk grundlag, taler Knight om umålbar (unmeasurable) usikkerhed og estimater, hvortil han anvender termen ”usikkerhed”. Knight tilskriver specifikt den umålbare situation til forretningsmæssige situationer, der typisk vil være alt for unikke ”for any sort of statistical tabulation to have any value for guidance” (Knight, 1921, III.VII.47). Som (Runde, 1998) tillægger, skal Knights ”klassifikation” ikke ses som skarpt opdelte grupperinger, men snarere som et kontinuum, der veksler mellem yderpolerne fra fuld statistisk sikkerhed til reel usikkerhed. Homogene situationer med høj frekvens er netop hvad der kendetegner den klassiske risikostyrings typiske objekter, mens de unikke situationer i særdeleshed er de sammenhænge, der optræder i strategiske valgsituationer. I den ene situation er der således en rationel og lineær kausalitets-relation, mens den anden situation kendetegnes af non-linearitet, hvor udfaldet er usikkert, eller i bedste fald kan estimeres. Sidstnævnte er også, som Knight påpeger, områder, der kalder på intuition og ”judgment”. Det indikerer ligeledes et behov for differentieret tilgang til risikostyring og risikoresponser, hvortil Frank Knight også har indsigter, der forbinder til moderne risikostyring. Han peger på 2 hovedprincipper for håndteringen af usikkerhed, dels det han benævner som ”konsolidering”, der synes at modsvare porteføljetanken i ERM, altså tanken om at aggregering på tværs af organisationen balancerer negative og positive udfald, og dels det han benævner som ”specialisering”, hvor grundtanken er, at et smalt fokus sætter virksomheden i stand til at koncentrere sin ekspertise og herunder afdække risiko med specialiserede responsmekanismer (som f.eks. hedging). Et tredje perspektiv leveres af Michael Power (Power, 2007), der ud fra et institutionelt og politisk ståsted anlægger et syn på relationen mellem usikkerhed og risiko, der afviger fra Knights sandsynlighedsbaserede distinktion. Powers distinktion relaterer til dynamikken i organiseringen af frembringelsen af beslutningsgrundlag og handlekraft, hvori det der udgør usikkerhed hos Frank Knight i Powers optik bliver til risiko, når usikkerheder inddrages i et ledelsessystem, der er designet til risikostyring. Power udtrykker det således, ”Uncertainty is therefore transformed into risk when it becomes an object of management, regardless of the extent of information about probability” (Power, 2007, p.6).Som Power dog selv fremhæver, betyder denne distinktion omvendt ikke, at alle risici kan styres. Men for Power konverteres usikkerhed til risiko, når det indbringes i en styrings- og ledelsesmæssig kontekst helt uafhængig af informationsniveauet om sandsynlighed. Han ser moderne risikostyring som ”uncertainty management” i Knights distinktion, men peger også på, at koncepter som 39
46 4. Strategisk planlægning og langtidsstyring 4.6. Ressourceudviklingsstrategier Økonomistyring & Informatik – 21. årgang 2005/2006 nr. 5 481 kuterer vi, hvorvidt rammeværkerne formår at skabe sammenhæng mellem de anviste risikostyringsaktiviteter og henholdsvis selve strategidannelsen og strategiimplementeringen. Yderligere ser vi nærmere på rammeværkernes fokus på risikokonsolidering. Rammeværkernes fokus på opportunities diskuteres i kapitel F. I kapitel G diskuteres, hvorvidt de fire rammeværk kan bidrage til organisatorisk læring relateret til virksomhedens risici. Rammeværkernes interessentfokus behandles i kapitel H. Afslutningsvis diskuteres rammeværkernes konceptfleksibilitet i kapitel I og deres anvendelighed i en dansk / skandinavisk kontekst i kapitel J. Vi sammenfatter og afrunder i kapitel K. 4. Definitioner Men inden vi går videre, vil vi tydeliggøre definitionsarbejdet vedrørende begrebet »rammeværk«. To af de fire koncepter, vi her beskæftiger os med, præsenterer sig som rammeværker (»frameworks«), mens de øvrige to fremstår som standarder (»standards«). Det kan naturligvis debatteres, hvorvidt »rammeværk« og »standard« har samme betydning. Vi har til dette formål ikke fundet anledning til at skelne og lader derfor følgende definition omfatte begge begreber: »A structure giving shape and support to something« samt »a set of principles or ideas used as a basis for one’s judgement, decisions, etc.«1 I denne artikel oversættes »framework« til rammeværk. Et »risikostyringsrammeværk« er med andre ord en generisk ramme og struktur, der har til formål at understøtte en virksomheds risikostyringsaktivititer, herunder de vurderinger og beslutninger som træffes i forbindelse med udformningen og gennemførelsen af konkrete risikostyringsaktiviteter. B. Baggrund – fire aktuelle bud på risikostyringsrammeværk Hvor USA og andre angelsaksiske lande er frontløbere i udviklingen og implementeringen af helhedsorienterede rammeværker, er der hidtil kun ganske få eksempler på danske virksomheder som har implementeret et risikostyringsrammeværk i sin helhed. Men et stigende antal virksomheder overvejer pt. deres tilgang til risikostyringsfeltet, herunder hvorvidt man skal adoptere et dokumenteret rammeværk, og i givet fald hvilket. Hvad er et rammeværk? Stigende interesse for risikostyringsrammeværker 46
47 4. Strategisk planlægning og langtidsstyring 4.6. Ressourceudviklingsstrategier Økonomistyring & Informatik – 21. årgang 2005/2006 nr. 5 482 COSO’s ERM-rammeværk, som udkom i oktober 2004, er fra mange sider blevet fremhævet som risikostyringens referencerammeværk. Men virksomheder bør være opmærksomme på, at der eksisterer andre rammeværker, der potentielt vil kunne tilbyde løsninger der er bedre afstemt med den konkrete organisatoriske kontekst. Til støtte for sådanne overvejelser i virksomhederne har vi fundet det relevant at præsentere alternativer til COSO og diskutere væsentlige forhold, man bør tage med i sine overvejelser, såfremt man overvejer at basere sine risikostyringsaktiviteter på et risikostyringsrammeværk. Vi har med dette formål for øje udvalgt fire moderne rammeværk, der alle har opnået en relativ høj grad af accept og indflydelse på risikostyringsfeltet. De fire rammeværker fremgår af tabel 1 nedenfor. Enterprise-Wide Risk Management – Strategies for linking risk and opportunity (EWRM) Risk Management Standard (FERMA) Enterprise Risk Management – Integrated Framework (ERM – COSO 2) Risk Management (AS/NZS 4360:2004) James W. De- Loach (2000) The Institute of Risk Management (IRM), The Association of Insurance and Risk Managers (AIRMIC) og The National Forum for Risk Management in the Public Sector (ALARM) (2003)2 The Committe of Sponsoring Organizations of the Treadway Commission (2004) Standards Australia & Standards New Zealand (2004)3 Benævnes »DeLoach« i det følgende. I referenceliste som: (DeLoach 2000) Benævnes »FERMA« i det følgende. I referenceliste som: (FERMA 2003) Benævnes »COSO« i det følgende. I referenceliste som: (COSO 2004) Benævnes »AS/NZS« i det følgende. I referenceliste som: (AS/NZS 2004) Tabel 1. De fire rammeværker Alternativer til COSO Fire bud på helhedsorienteret risikostyring 47
48 4. Strategisk planlægning og langtidsstyring 4.6. Ressourceudviklingsstrategier Økonomistyring & Informatik – 21. årgang 2005/2006 nr. 5 483 Vores valg af netop disse fire rammeværker indebærer naturligvis et fravalg af andre. Der er flere eksempler på rammeværker, som til trods for de tilsyneladende attributter i praksis ikke udgør et egentligt helhedsorienteret rammeværk. Blandt disse er f.eks. (Young & Tippins 2001), (Doherty 2000) og (Lam 2003), der trods overskrifterne »Organisational Risk Management«, »Integrated Risk Management« og »Enterprise Risk Management« i praksis enten koncentrerer sig om finansiel risikostyring eller afgrænsede segmenter af virksomhedens risikostyring, og dermed ikke tilbyder et egentligt helhedsorienteret rammeværk rettet mod alle virksomhedens aktiviteter. (Waring & Glendon 1998) tilbyder en tidlig, men umoden skitse til model, men giver i øvrigt en glimrende redegørelse for risikostyringens mange værktøjer. Herudover beskæftiger standardiseringsorganisationerne British Standard og ISO sig også med feltet, men fokuserer i realiteteten kun på helt specikke fagområder. ISO Guide 73 er udelukkende en definitionsguide. 1. DeLoach’s EWRM »Enterprise-Wide Risk Management – Strategies for linking risk and opportunity« er et omfattende værk på lidt under 300 sider inkl. appendix. Det omfatter definitionsafklaringer, konkrete anvisninger på risikoidentifikation, -vurdering og -håndtering, samt forskellige former for risikokontrolprocesser mm. i en helhedsorienteret kontekst. Rammeværket er udviklet af James W. DeLoach som på udgivelsestidspunktet i 2000 var partner i Arthur Andersen. DeLoach har også spillet en rolle i forbindelse med udarbejdelsen af COSO’s ERM rammeværk. 2. FERMA (Den britiske »Risk Management Standard«) FERMA’s (Federation of European Risk Management Associations«) »Risk Management Standard« er udviklet i et samarbejde mellem tre britiske organisationer indenfor risikostyring, The Institute of Risk Management (IRM), The Association of Insurance and Risk Managers (AIRMIC) og The National Forum for Risk Management in the Public Sector (ALARM). Det er et kompakt dokument på kun 15 sider og adskiller sig derved væsentligt fra de tre øvrige rammeværk både i omfang og detaljeringsgrad. Rammeværket er en generisk guide til risikostyring. Rammeværket anvender risikoterminologien fra International Standard Organisazation’s (ISO) »Guide 73 Risk Management – Vocabulary – Guidelines for use in standards«. Andre rammeværker Enterprise- Wide Risk Management Den britiske Risk Management Standard 48
49 4. Strategisk planlægning og langtidsstyring 4.6. Ressourceudviklingsstrategier Økonomistyring & Informatik – 21. årgang 2005/2006 nr. 5 484 3. COSO’s ERM I efteråret 2004 udgav »The Committee of Sponsoring Organizations of the Treadway Commission« (COSO) sit bud på et rammeværk for fremtidens risikoledelse med titlen »Enterprise Risk Management – Integrated framework«. COSO har siden sin udgivelse fået relativt stor eksponering og markedsføres, også herhjemme, som ERM disciplinens reference-rammeværk. Rammeværket omfatter to bind. Bind 1 indeholder en 125 siders præsentation af rammeværkets struktur, forslag til etablering af risikostyringsaktiviteter samt anvisninger til organisationsunderstøttende initiativer. Bind II (»Application Guide«) præsenterer på 100 sider en række applikations- og implementeringsteknikker. Rammeværket er udviklet med bidrag fra PriceWaterhouseCoopers (og James DeLoach), og benævnes undertiden COSO 2, hvilket refererer til dets tilhørsforhold til COSO’s »Internal Control – Integrated Framework« fra 1992 (COSO 1992). 4. Risk Management Standard AS/NZS 4360:2004 Dette rammeværk er udviklet i samarbejde mellem de australske og new zealandske standardiseringsorganisationer, som har modtaget input fra en lang række interesseorganisationer og offentlige institutioner. »AS/NZS 4360:2004« er en revideret udgave af AS/NZS 4360:1999. Den findes i to versioner, henholdvis selve rammeværket som er på 27 sider samt en 116 siders kommenteret håndbog, »HB 4360:2004, Companion to AS/NZS«. Den kommenterede håndbog indeholder udover rammeværket også uddybende forklaringer og præsenterer forskellige applikationsteknikker. Vi henviser i artiklen til den kommenterede version. C. Hvad er god risikostyring? Vores valg af kvalitetskriterier Vi har i artiklens titel anført, at sammenligningen mellem de fire rammeværker finder sted i et strategisk, interessentorienteret og kulturelt perspektiv. Det strategiske fokus er valgt, fordi det relaterer til den organisatoriske helhedsopfattelse (Enterprise-wide), som rammeværkerne eksplicit lægger til grund. COSO’s Enterprise Risk Management Den australsknew zealandske standard 49
50 4. Strategisk planlægning og langtidsstyring 4.6. Ressourceudviklingsstrategier Økonomistyring & Informatik – 21. årgang 2005/2006 nr. 5 485 Rammeværkerne postulerer, at de adskiller sig fra traditionelle teknisk-økonomiske risikostyringstankegange gennem deres organisatoriske / forretningsmæssige helhedsorientering. Det må dels indebære, at de søger at håndtere de mange forskellige typer risici, som virksomheder eksponeres for, f.eks. strategiske, operationelle, compliance, finansielle, hazards etc. Men det bør også betyde, at det omfatter samtlige processer i en organisation, hvor væsentlige risici kan opstå. Derfor er det relevant at se nærmere på, hvordan rammeværkerne reelt behandler strategibegrebet. Omfatter de hele strategiprocessen, eller er de kun relateret til specifikke elementer i helheden, f.eks. strategiernes implementering? Det ser vi nærmere på i kapitel E. Strategifokuset fører implicit til overvejelser om andre relevante sammenligningskriterier. Følger der f.eks. med et samlet syn på strategiprocessen også et fokus på afsøgning af nye forretningsmuligheder, således at rammeværkerne ikke blot beskæftiger sig med tabsundgåelse? En anden relevant overvejelse er hvorvidt rammeværkerne understøtter dynamik i risikohåndteringen, herunder hvilket perspektiv, de lægger på indsamling og generering af risikoviden. For at besvare dette spørgsmål kigger vi nærmere på, hvilke aktører der involveres i risikoidentifikation og -vurdering. I denne henseende bliver rammeværkernes interessentsyn og læring af betydning. Søger de at inddrage alle relevante interessenter i planlægningen og gennemførelsen af risikostyringsprocessen, eller ses risikostyring som en ren top-downrelateret proces, hvor interessenterne udelukkende involveres i at gennemføre risikostyringsaktiviteterne? Har de fokus på om organisationen lærer af de erfaringer, der indhøstes over tid? Samtidig er det nødvendigt at forholde sig til, om rammeværkerne kan tages i anvendelse af alle størrelser og typer af organisationer, eller om de udelukkende kan tilpasses de største og mest velstrukturerede? Kan rammeværkerne overhovedet overføres og anvendes i en dansk / skandinavisk sammenhæng? Det sidste mener vi er et relevant spørgsmål, fordi de alle har udspring i angelsaksisk kultur, der på en række områder afviger fra vores. Eksempelvis skinner udspringet fra den angelsaksiske kultur og erfaringerne fra de store amerikanske erhvervsskandaler tydeligt igennem i et af rammeværkerne, der i høj grad fokuserer på et stærkt hierarki, kontrol og rapportering. Dette kan umiddelbart stride imod den skandivaniske ledelseskultur der ofte beskrives som en konsensusmodel, karakterise- Rammeværker- nes fokus på alle virksomhedens risici Artiklens øvrige sammenligningsgrundlag Det praktiske perspektiv 50
51 4. Strategisk planlægning og langtidsstyring 4.6. Ressourceudviklingsstrategier Økonomistyring & Informatik – 21. årgang 2005/2006 nr. 5 486 ret ved tætte relationer og lav magtdistance mellem ledelse og medarbejdere samt fokus på mål og værdier frem for regler og kontrolaktiviteter. Og så har refleksioner og behov fra en række af de praktikere, vi samarbejder med i forskningsprojektet naturligvis også haft betydning for vores valg af sammenligningsdeterminanter. Deres refleksioner er jo netop et udtryk for hvad »markedet« efterspørger. Med baggrund i disse overvejelser kan vores valg af sammenligningsgrundlag opsummeres, jf. boks 1 nedenfor. Boks 1. Sammenligningsgrundlaget Artiklens fokuspunkter • Rammeværkernes struktur og komponenter • Rammeværkernes bidrag til at forbedre beslutningskvaliteten i såvel strategidannelsen som -implementeringen o Hvorvidt kobles de anviste risikostyringsaktiviteter til virksomhedernes overordnede strategiprocesser, dvs. til mål- og strategidannelsen såvel som strategiimplementeringen? o Hvordan forholder de sig til risikoinformationernes retvisende konsolidering, dvs. prioritering og kommunikation op gennem organisationen? • Rammeværkernes forhold til risikobegrebets to-sidede natur o Hvorvidt, og i givet fald hvordan, relaterer rammeværkerne sig til tabssåvel som mulighedsdimensionen? • Rammeværkernes fokus på organisatorisk læring o I hvilken grad forsø g er rammeværkerne at facilitere eller understøtte risikorelevant læring i organisationen? • Rammeværkernes interessentfokus o I hvilken grad inddrages interessentperspektivet i planlægningen og gennemførelsen af de anviste risikostyringsaktiviteter? • Rammeværkernes kontekst-fleksibilitet o Hvorvidt er de anvendelige og implementerbare i alle størrelser og typer af organisationer? • Rammeværkernes kulturelle fleksibilitet o Hvorvidt er rammeværkerne, med baggrund i deres angelsaksiske udspring, anvendelige i dansk/skandinavisk kontekst? 51
52 4. Strategisk planlægning og langtidsstyring 4.6. Ressourceudviklingsstrategier Økonomistyring & Informatik – 21. årgang 2005/2006 nr. 5 487 D. Rammeværkernes struktur og komponenter En sammenligning af de fire rammeværkers opbygning og hovedkomponenter viser, at rammeværkerne består af samme generiske struktur for identifikation, vurdering og håndtering af risici. Samtidig anvendes også i vid udstrækning samme teknikker til at gennemføre de forskellige faser af risikostyringen, selv om der delvist anvendes forskelligt ordvalg. Men princielt er strukturerne og metodikkerne identiske. Rammeværkernes anvisninger til en risikostyringsproces kan, som illustreret i nedenstående model (figur 1), inddeles i seks faser: Figur 1. De fire rammeværkers overordnede struktur (egen tilvirkning, med inspiration fra DeLoach) Som antydet i figur 1 samt den korte beskrivelse nedenfor, kan alle fire rammeværker anskues som normative beslutningsmodeller, udviklet med det formål at vejlede virksomhedernes beslutningstagere i at øge kvaliteten af deres strategiske, taktiske og operationelle beslutninger. Rammeværkerne er i deres opbygning og indhold meget tilsvarende den generelle rationelle beslutningsmodel, vi kender fra beslutningsteorien, som til sammenligning med ovenstående model traditionelt inddeles i faserne: Målformulering, problemerkendelse, Rammeværkernes ensartede struktur Den generiske risikostyringsproces Risikostyring som beslutningsmodel 1. Mål og strategier 2. Risikoidentifikation 6. Kontrolaktiviteter 3. Risikovurdering 4. Risikorespons 5. Handlingsplaner Information og feedback 52
53 4. Strategisk planlægning og langtidsstyring 4.6. Ressourceudviklingsstrategier Økonomistyring & Informatik – 21. årgang 2005/2006 nr. 5 488 alternativ søgning, konsekvensvurdering, valg, udførelse og kontrol (Enderud 1976: s.11). Fase 1: Målformulering Topledelsen formulerer og beslutter mål og strategier for organisationen og for virksomhedens risikostyringsaktiviteter med udgangspunkt i virksomhedens mission, vision og overordnede målsætninger. Fase 2: Risikoidentifikation Identifikation af potentielle hændelser, som kan påvirke opfyldelsen af de fastlagte mål og strategier. Hændelser kan udspringe af handlinger, beslutninger og begivenheder i de interne eller eksterne omgivelser. Identifikationsteknikker såsom makroøkonomiske analyser, industrianalyser, scenario analyser, interne ressource- og kapabilitetsanalyser m.v. tages typisk i anvendelse. Fase 3: Risikovurdering Usikkerheden af de identificerede hændelser estimeres herefter i en traditionel risk mapping model, hvor sandsynligheden for at hændelsen forekommer (»likelihood of occurrence«) kobles til hændelsens potentielle konsekvens (»impact«) på opfyldelsen af organisationens mål. Fase 4: Risikorespons De identificerede hændelser prioriteres, og organisationen tager beslutning om eventuel responsmekanisme. Responsmekanismer præsenteres typisk under overskrifter som risikoundgåelse, risikoreduktion, risikooverdragelse og risikoaccept. DeLoach adskiller sig på dette punkt fra de tre øvrige rammeværker ved også at inddrage risikoudnyttelse (»exploit«) som responsmekanisme. Fase 5: Handlingsplaner Herefter besluttes og etableres handlingsplaner for hver af de prioriterede risici. Risikoejere (ansvarlige) udpeges. Fase 6: Kontrolaktiviteter Handlingsplaner følges op af etableringen af kontrolaktiviteter, som skal sikre, at den valgte risikorespons udføres rettidigt og korrekt. De seks faser i risikostyringsprocessen 53
54 4. Strategisk planlægning og langtidsstyring 4.6. Ressourceudviklingsstrategier Økonomistyring & Informatik – 21. årgang 2005/2006 nr. 5 489 FERMA-rammeværket består udelukkende af den ovenfor beskrevne struktur, hvorimod DeLoach og COSO også anviser støtteprocesser, som skal understøtte risikostyringsprocessen bedst muligt. AS/NZS er også strukturorienteret, men indeholder også anvisninger, der dog er mindre preskriptive end hos DeLoach og COSO. E. Rammeværkernes bidrag til at forbedre beslutningskvaliteten i såvel strategidannelsen som i -implementeringen 0. Generelt I ambitionen om at være helhedsorienteret ligger det implicitte mål at beskæftige sig med samtlige de processer i en organisation, hvor væsentlige risici kan skabes. Dvs. ikke blot i relation til strategiers implementering og i forhold til de operationelle-taktiske processer, men også i forhold til organisationens retning, altså mål- og strategidannelsen. Det påpeges også i en vis grad af f.eks. (Slywotsky & Drzik 2005) og (Buehler & Pritsch 2003), der begge reflekterer over inddragelsen af strategiske risici i styringsprocessen. Vi mener, at denne strategi-pointe er vigtig i det helhedsorienterede lys, fordi historien kan frembyde mange eksempler på »downside risks«, som blev skabt i selve mål- og strategidannelsen (vi vender tilbage til »upside risk«-diskussionen senere). Lad os til støtte for argumentet nævne et par eksempler: • Swissairs sammenbrud i 2001 blev »grundlagt« i en række strategiske beslutninger fra 1996-97. Af forskellige årsager blev selskabet ikke deltager i en af de store luftfartsalliancer. Man fastholdt målsætningen om at blive en global spiller, og besluttede derfor at opbygge et eget netværk. Nøglestrategien bestod i opkøb af minoritetsaktieposter i en række mellemstore og mindre europæiske luftfartsselskaber. Det udviklede sig til et forløb af »eskalerende forpligtelser«4 med enorme påvirkninger på selskabets kapitalberedskab. Påvirkningerne efter 11. september medførte store likviditetsproblemer, og selskabet gik i betalingsstandsning i oktober 2001. Rammeværkernes forskellige fokus på støtteprocesser Helhedsorientering forudsætter inddragelse af strategiske risici 54
55 4. Strategisk planlægning og langtidsstyring 4.6. Ressourceudviklingsstrategier Økonomistyring & Informatik – 21. årgang 2005/2006 nr. 5 490 • Lego har gennem de seneste år kæmpet med faldende markedsandele og deraf følgende milliardunderskud. Problemerne har bl.a sin baggrund i en række strategier, der ikke tog hensyn til radikale ændringer i kundernes købsadfærd og markedet generelt. Som Mads Øvlisen påpegede i Berlingske (27. april 20055), var ledelsen og bestyrelsen i Lego fanget i en form for »delusion of its own historic succes«6, hvilket resulterede i, at man ikke var tilstrækkelig opmærksomme på ændringerne i markedet. Også selv om man, ifølge Mads Øvlisen, faktisk havde »fanget« nogle af disse signaler længere ude i salgsledet. • Den internationale modetøjskæde Hennes & Mauritz har over nogen tid tabt markedsandele til konkurrenten Zara. Flere analytikere har tilskrevet denne udvikling grundlæggende forskelle i de to kæders outsourcing strategier7. H&M har lange leveringstider, fordi en stor del af produktionen er outsourcet til producenter i Kina. Selv om det giver lavere omkostninger, er det sandsynligvis ikke fleksibelt nok til at imødegå de hurtige forandringer i et dynamisk marked. ZARA fokuserer på små serier, der primært produceres i Europa. En dyrere, men væsentlig mere adræt løsning. Udover ovenstående kan (Argenti 1976), (Roxburgh 2003) og (Bazerman & Watkins 2005) også bidrage med en række eksempler, der understreger vores argument om, at risikostyring ikke kun er relevant i relation til strategiers implementering. Vores pointe er, at hvis et risikostyringsrammeværk skal leve op til sin påstand om at være helhedsorienteret, så må det også forholde sig til strategidannelsesprocessen per se. Det betyder ikke, at fremgangsmåde og metodik nødvendigvis skal være identiske igennem hele risikospektret. F.eks. er det nærliggende, at risikostyring i mål- og strategidannelsen behandles i andre fora og med andre metoder end risikostyring relateret til eksekvering og operationelle-taktiske processer. Men et »sandt« helhedsorienteret rammeværk bør i det mindste forholde sig til helheden og sætte en ramme for det samlede spektrum. Yderligere er en væsentlig forudsætning for at risikoinformationer overhovedet kan komme til at indgå i ledelsens samlede strategiske beslutningsgrundlag, at disse prioriteres og kommunikeres opad til organisationens øverste beslutningstagere på et retvisende og meningsfuldt set. Eksempler på risici udsprunget i mål- og strategidannelsen Forskellige risici kan håndteres i forskellige fora 55
62 4. Strategisk planlægning og langtidsstyring 4.6. Ressourceudviklingsstrategier Økonomistyring & Informatik – 21. årgang 2005/2006 nr. 5 497 Loach udtrykker det, »aggregation is tough«. Men det er det nærmeste, vi kommer på problematikken. Rammeværkerne kan sandsynligvis skabe grundlag for en højere grad af ensartethed og systematisk håndtering af risici inden for de enkelte organisatoriske niveauer og funktionsområder. Men deres manglende fokus på risikokonsolideringen, forstået som prioriteringen og kommunikationen af risici opad i organisationen, skaber usikkerhed om hvorvidt rammeværkerne reelt kan bidrage til at ledelsen får inkorporeret relevante risikoinformationer fra alle organisatoriske niveauer i sine risikovurderinger og strategiske beslutninger. Det er ellers ikke vanskeligt at udpege mange væsentlige potentielle fejlkilder forbundet med rapporteringen af »risici« ude fra den operationelle del af en forretningsenhed og op gennem organisationen til øverste ledelsesniveau. Disse fejlkilder relaterer sig dels til selve risikoidentifikationsprocessen (fokuseres der på de væsentligste og mest relevante risici?), dels til kvantificeringen af de identificerede risici (er man ude i organisationen i stand til at vurdere, hvilken impact en risiko kan have på virksomhedens samlede risikobillede?) og dels til kommunikationen opad gennem organisationen (hvordan sikres en ensartet fortolkning af risikoinformationerne på de forskellige organisatoriske niveauer?). Ledelsen eller den øverste risikoansvarlige kan med andre ord ikke være sikre på, at de får de væsentligste og mest relevante risici kommunikereret op fra organisationen. De fire rammeværker giver som nævnt ikke noget bud på, hvordan denne udfordring bør gribes an. Vi har heller ikke nogen standardløsning liggende på lager. Men udfordringen accentuerer bl.a. behovet for at fokusere på den kommunikation, der nødvendigvis skal etableres mellem de forskellige organisatoriske niveauer. Dette kan udmøntes ved at etablere formelle to-vejsbaserede rapporteringssystemer, eller mere uformelle videndelingsfora, hvor organisationsmedlemmer fra forskellige organisatoriske niveauer og funktionsområder kan etablere en åben debat om virksomhedens risici. Her vil det især være væsentligt at etablere en tillid mellem ledelsen og de medarbejdere der forventes at bidrage med risikoinformationer. En sådan tillid er vigtig for at medarbejderne tør »råbe vagt i gevær«, hvis de oplever at ledelsens beslutninger får uønskede og uhensigtsmæssige konsekvenser for virksomheden eller hvis 62
63 4. Strategisk planlægning og langtidsstyring 4.6. Ressourceudviklingsstrategier Økonomistyring & Informatik – 21. årgang 2005/2006 nr. 5 498 de får kendskab til konkrete begivenheder, som kan påvirke opfyldelsen af virksomhedens målsætninger i positiv eller negativ retning. Samtidig er det afgørende at medarbejderne oplever at ledelsen anerkender og værdsætter ders bidrag til risikostyringsprocessen. En hensigtsmæssig risikokonsolidering forudsætter altså en risikokultur, hvor viden og værdisyn kan flyde frit mellem ledelse og medarbejdere. F. Hvorvidt bidrager de fire rammeværker til øget fokus på muligheder (»opportunities«)? Risikostyring har i sin traditionelle teknisk-økonomiske form fokuseret på tabsundgåelse eller de såkaldte »downside risks«. I visse sammenhænge er det generelt accepteret, at risici kun opfattes i negativ betydning, f.eks. som FERMA understreger det vedrørende »safety«-feltet (»… that consequences are only negative«). Det kan der på disse områder vanskeligt indvendes noget i mod. Med fremkomsten af de helhedsorienterede rammeværker er der i stigende omfang kommet opmærksomhed på, at risikobegrebet reelt opererer med to udfaldsrum. Risikobegrebet er tæt forbundet med usikkerhed, som beskriver en manglende evne til præcist at forudbestemme sandsynligheden for at en given hændelse vil indtræffe, samt de konsekvenser en sådan hændelse vil medføre. Selve risikobegrebet udspringer ifølge den store danske encyklopædi af det italienske risico, som er en afledning af risicare og oversættes til sætte på spil eller vove. Risikobegrebet har i denne betydning to udfaldsmuligheder, henholdsvis tab og gevinst (Bernstein 1996). I denne forståelsesramme refererer risiko således til usikkerhed om udfaldet af en given handling eller begivenhed, hvad enten den kan medføre et potentielt tab eller en forretningsmulighed for virksomheden. Risiko kan i denne sammenhæng defineres som kombinationen af sandsynligheden for, at en begivenhed indtræffer og dens konsekvenser (jf. ISO Guide 73). Denne udvidede forståelse af risikobegrebet fremhæves ofte i de rammeværk, der ønsker at understrege, at risikostyringsaktiviteter ikke bør indskrænkes til at fokusere på tabsundgåelse, men i lige så høj grad på virksomhedens muligheder (opportunities) for at skabe værdi gennem en proaktiv og struktureret håndtering af potentielle risici. Det gælder også for de 4 rammeværker, vi her ser på. Risikoens to udfaldsrum Rammeværkerne forsøger at inddrage mulighedsaspektet 63
64 4. Strategisk planlægning og langtidsstyring 4.6. Ressourceudviklingsstrategier Økonomistyring & Informatik – 21. årgang 2005/2006 nr. 5 499 DeLoach påkalder gentagne gange sit koncepts »linkage to opportunity«, f.eks. at »risk and opportunity go hand in hand (s.46)«, men definerer det nærmere som »the opportunities targeted by the firm’s business model« (s.30), dvs. at muligheder identificeres under strategiprocessen. Så selv om DeLoach definerer risiko som »the distribution of possible outcomes in a firm’s performance…« (s.271), holdes der i praksis en skarp adskillelse i ordvalget, enten taler vi om »risk« i negativ betydning eller »opportunity« i positiv betydning. Denne sondring understreges yderligere af DeLoach’s brug af ordet »severity« i sin risk mapping model (s.119), som jo udelukkende behandler risici i en negativ betydning. Hermed opstår en væsentlig risiko for, at opportunity-aspektet glider ud af den videre proces, hvilket især er beklageligt, da DeLoach ellers, som tidligere nævnt, har suppleret de fire traditionelle responsmuligheder med responsmekanismen »risikoudnyttelse«(exploit). DeLoachs problemer med at fastholde fokus på mulighedsaspektet af de identificerede risici indikerer at det traditionelle generiske metodeapparat inden for risikostyring ikke er indrettet til at håndtere muligheds-dimen- sionen. Til sammenligning anvender COSO og AS/NZS det mere neutrale ord »impact« og FERMA »consequence« FERMA standarden anerkender også den tosidede natur, »Risk Management is increasingly recognised as being concerned with both positive and negative aspects of risk. Therefore this standard considers risk from both perspectives« (s.3). FERMA anviser også teknikker til at identificere og vurdere begge sider, men i responssammenhæng fokuseres udelukkende på downside risk. Der er ingen overvejelser om eller anvisninger til, hvordan eventuelt identificerede upsides skal behandles i rammeværkets kontekst. Det er altså overladt til slutbrugernes selv at integrere muligheder i rammeværket. Også COSO anerkender en tosidet natur, men definerer »risk« som et potentielt negativt udfald (»risk is the possibility that an event will occur and adversely affect the achievement of objectives« (s.16)), og anvender specifikt ordet »opportunity« for »upsides« (»opportunity is the possibility that an event will occur and positively affect the…..« (s.16)). COSO’s risk mapping model er generisk beskrevet, og udelukker principielt ikke et simultant fokus på »upsides«, men emnet berøres ikke (heller ikke i Volume II »Application Guide«). Faktisk slipper man »smart« helt udenom problematikken ved simpelthen at lade det håndtere i andet regi, »opportunities are chanelled back to management’s strategy or objective setting process (s.22)«. Det er DeLoachs problemer med at fastholde mulighedsaspektet FERMA’s risikorespons fokuserer på tabsundgåelse COSO’s »undvigemanøvre« 64
65 4. Strategisk planlægning og langtidsstyring 4.6. Ressourceudviklingsstrategier Økonomistyring & Informatik – 21. årgang 2005/2006 nr. 5 500 ikke nødvendigvis forkert, men man kunne måske have forventet, at et så højtprofileret, omfattende og detaljeret rammeværk havde gjort sig lidt flere overvejelser på feltet. Trods rammeværkernes tilsyneladende fokus på »upsides«, er det reelt kun AS/NZS, der mere detaljeret behandler og giver konkrete anvisninger på, hvordan afsøgningen af muligheder kan håndteres indenfor rammeværkets kontekst. Man siger indledningsvis: »The program described here applies to the management of both potential gains and potential losses.« Og det spor holdes der konsekvent fast i hele vejen igennem teksten. F.eks. giver kapitlerne om »Risk Analysis« og »Risk Treatment« grundig og specifik anvisning på, hvordan »opportunities« kan identificeres og håndteres. Den nærmest naturdrevne fokusering på »downside risk«, som i hvert fald 3 ud af de 4 rammeværker repræsenterer, har vi ofte drøftet med praktikere, der typisk påpeger, at det trods alle gode intentioner, nærmest er umuligt at få inddraget afsøgning af »upside risks« i det løbende risikostyringsarbejde. Orienteringen er nærmest systematisk rettet mod »downside risks«. Vores tese er, at dette først og fremmest må tilskrives det fremherskende eksekveringsfokus i risikostyringen (og i rammeværkerne, jf. ovenstående), fordi dette jo netop retter sig mod strategiernes vellykkede implementering og et positivt udkomme af handlingsplanerne. Handlingsplaner er tidsnære og ofte personligt forpligtende i forhold til budgetter, mellemlange planlægningshorisonter og individuelle præstationsmål. Og i den organisatoriske virkelighed, hvor de nære målsætninger måske ligefrem er strukket til det yderste, eksisterer der derfor en indbygget ubalance mellem »upside risks« og »downside risks«, fordi målsætningerne ikke repræsenterer midtpunktet i spektret. Derfor bliver tabsundgåelse automatisk omdrejningspunktet – »det er fint at overraske positivt, men »underperform« er meget værre«. «Upside«-fokus er efter vores opfattelse yderst relevant, men vi mener omvendt, at der kan stilles spørgsmålstegn ved den praktiske relevans, så længe rammeværkerne kun orienterer sig mod »eksekvering«. Det bliver et spil for galleriet, fordi eksekveringsfokuset netop ikke beskæftiger sig med at afsøge nye muligheder. Det fin- AS/NZS fastholder mulighederne Rammeværkernes eksekveringsfokus forhindrer fokus på muligheder Muligheder afsøges reelt i strategidannelsen 65
66 4. Strategisk planlægning og langtidsstyring 4.6. Ressourceudviklingsstrategier Økonomistyring & Informatik – 21. årgang 2005/2006 nr. 5 501 der først og fremmest sted i strategidannelsen, hvor processerne jo netop er indrettet mod at afsøge muligheder for værdiskabelse. G. Hvorvidt bidrager de fire rammeværk til risikorelevant læring i organisationen? Organisatorisk læring fremhæves ofte som en vigtig organisatorisk kompetence ud fra den betragtning, at jo bedre en organisation er til at lære, des bedre vil den være til at opdage og rette eventuelle fejl, som kan hindre virksomheden i at realisere sine intenderede planer (Argyris 1999). I et risikostyringsperspektiv kan vi som beskrevet i forrige kapitel udvide formålet med læring til også at sigte mod at hjælpe organisationen til at afsøge eventuelle muligheder. Ud fra et organisatorisk læringsperspektiv er ambitionsniveauet i FERMA relativt begrænset. Rammeværket er i sit indhold begrænset til at præsentere en terminologi for risikostyring samt beskrive en sammenhængende proces og struktur. Organisatorisk læring indgår ikke som et eksplicit element. Læringsbegrebet indgår heller ikke eksplicit som en del af COSO’s rammeværk. Af forordet fremgår det, at rammeværket er initieret på baggrund af de senere års omfattende (amerikanske) erhvervsskandaler. Med dette udspring sigtes der på, hvorledes virksomheder kan etablere et miljø og en kultur, som kan hindre en uhensigtsmæssig adfærd blandt organisationsmedlemmerne. COSO påpeger, at ledelsen skal udforme en passende risikofilosofi, risikoappetit samt handlingsplaner og adfærdsstandarder, som kan definere medarbejdernes handlerum. Grundtanken er her, at når risikofilosofien etc. er forstået og adopteret af medarbejderne, så er virksomheden i stand til at opdage og håndtere sine risici. Dette tankesæt følges op af et udpræget fokus på ledelsens sanktionsmuligheder over for »uønsket adfærd« blandt medarbejderne: »Existence of a written code of conduct, documentation that employees received and understand it, and an appropriate communications channel by themselves do not ensure the code is being followed. Also important to compliance are resulting penalties to employees who violate the code, mechanism that encourage employee reporting af suspected violations, and disciplinary actions against employees who knowingly fail to report violations. (s.31 I)«, og FERMA’s begrænsede læringsperspektiv Hierarki og autoritet COSO’s fokuser på sanktioner og top-down kommunikation 66
67 4. Strategisk planlægning og langtidsstyring 4.6. Ressourceudviklingsstrategier Økonomistyring & Informatik – 21. årgang 2005/2006 nr. 5 502 »The internal enviroment is greatly influenced by the extent to which individuals recognize that they will be held accountable, p. 33)« Fra et medarbejderperspektiv er de nødvendige læreprocesser primært begrænset til, at lære at efterleve de anvisninger og procedurer, der udstedes fra ledelsen (og det kan selvfølgelig være svært nok i sig selv!). COSO’s top-down perspektiv kommer bl.a. til udtryk i rammeværkets beskrivelse af de nødvendige kommunikationsaktiviteter: »Communication should effectively convey: • The importance and relevance of effective enterprise risk management • The entity’s objectives • The entity’s risk appetite and risk tolerance • A common risk language • The roles and responsibilities of personnel in effecting and supporting the components of enterpris risk management. All personnel, particulary those with important operating or finansial management responsibilities, need to receive a clear message from top management that enterprise risk management must be taken seriously. Both the clarity of the message and effectiveness with which it is communicated are important.[vores fremhævelser]« Vores fremhævelser illustrerer dels, hvorledes COSO baserer de anviste risikostyringsaktiviteter på en top-down tankegang, og hvordan vægten lægges på envejs-kommunikation. Ledelsen afsender information om besluttede risikoforanstaltninger – medarbejderne modtager og efterlever. Risikokommunikation fremhæves her som et middel til at formidle informationer (modsat udveksle) til medarbejderne om virksomhedens risikofilosofi, risikoappetit, samt informationer om ledelsens forventninger til medarbejdernes adfærd og lign. Som vi tidligere har været inde på i forbindelse med vores konsolideringsdiskussion i kapitel E, er det nærliggende at påpege, at topledelsen ved at anvende COSO’s top-down perspektiv på risikostyringen kan miste mulighed for at inddrage vitale informationer fra medarbejdere ude i forretningsenhederne i selve udformningen af virksomhedens risikostyringsaktiviteter. Fra centralt hold kan man identificere de fleste væsentlige makro-tendenser, men topledelsen har brug for at få relevante informationer fra de forskellige forretningsenheder om de lokale markeder samt lokale politiske og økonomiske forhold etc. Disse informationer er essentielle for at kunne Single loop læring COSO kan modvirke videndeling og læringsprocesser 67
68 4. Strategisk planlægning og langtidsstyring 4.6. Ressourceudviklingsstrategier Økonomistyring & Informatik – 21. årgang 2005/2006 nr. 5 503 udnytte den tavse viden, der eventuelt ligger ude i organisationen og etablere et dynamisk og dækkende risikobillede, hvorudfra ledelsen kan træffe de rigtige strategiske beslutninger. Udover at man risikerer at begrænse læringspotentialet, herunder muligheden for at udnytte medarbejdernes, initiativer, kompetencer og kreative løsningsforslag, er der samtidig en reel risiko for, at man tager ansvaret fra medarbejderne, ved at give dem det indtryk, at risikostyring er ledelsens opgave og ikke et fælles ansvar i organisationen. Vi vender tilbage til denne diskussion i kapitel J. I AS/NZS er det primære læringsfokus, i modsætning til COSO’s prioritering af virksomhedens interne miljø, rettet mod at forstå den samlede kontekst virksomheden opererer i. Sidstnævnte skal ske gennem en tæt interessentdialog, som skal sikre identifikationen og integrationen af de forskellige perspektiver på det risikobillede, som virksomhedens nøgleinteressenter repræsenterer. I modsætning til COSO lægger AS/NZS vægt på, at ledelsen som en af sine væsentligste opgaver formår at etablere nogle processer, som understøtter læring fra fejl begået i organisationen, frem for at etablere sanktioner og straf for fejl der er begået. »The challenge for managers is to support and encourage prudent risk management by having processes that promote learning from errors, rather than punishing. (s.110)« Men udover at indeholde et kort afsnit om Post-event analyser (s.93), med kortfattede anbefalinger til, hvordan virksomheder kan lære af tidligere hændelser, giver heller ikke AS/NZS konkrete anvisninger til, hvordan de nødvendige læreprocesser kan faciliteres. Læringsbegrebet indgår i flere forskellige sammenhænge hos De- Loach. Læringsprocesserne skal faciliteres gennem det, som De- Loach kalder »four-way interactive communication and knowledge sharing«. Disse horisontale og vertikale kommunikationsprocesser skal bidrage til at etablere en fælles videnbase omkring risikofaktorernes eksistens, natur, signifikans, sandsynlighed, acceptabilitet og håndterbarhed samt om virksomhedens risikostrategier, måle- og kontrolprocedurer. Kommunikationen kan foregå top-down, hvor ledelsen udstikker mål og retning m.v., og bottom-up, hvor medarbejderne gives mulighed for at informere ledelsen om, hvad der foregår på lokalt niveau. AS/NZS’s læringsfokus rettet mod omgivelserne Læring gennem horisontale og vertikale kommunikations- processer 68
69 4. Strategisk planlægning og langtidsstyring 4.6. Ressourceudviklingsstrategier Økonomistyring & Informatik – 21. årgang 2005/2006 nr. 5 504 »Ultimately, EWRM is all about people and continuous learning – and this is what makes training and communication so important«. (s. 229) I DeLoachs rammeværk er det primære læringsfokus rettet mod at hjælpe virksomheden til at integrere risikostyring i sin forretningsmodel. For at dette kan lykkes skal virksomheden lære at forstå og kontinuerligt evaluere de muligheder og risici, der følger af ledelsens valg af forretningsmodel. DeLoach’s erklærede formål med EWRM er derfor bl.a. at opnå en øget risikobevidsthed (i såvel »upside« som »downside« betydning) både på organisations- og individniveau (s. 65). Som vi tidligere har påpeget kræver det dog en fælles organisatorisk læreproces, at få virksomheden til at bryde med de traditionelle og dybt forankrede tale- og tænkemåder, der fremhæver down-side perspektivet på risici (s. 46). Som det eneste af rammeværkerne, indeholder DeLoach modenhedsmodellen (Capability Maturity Continuum Model – CMM) til evaluering af en virksomheds risikostyringskapabiliteter. Denne CMM-model kan anvendes til at vurdere en given virksomheds kapabilitet til at foretage en systematisk identifikation, vurdering, håndtering og overvågning af sine risici. Modellen beskriver fem sekventielle faser, som virksomheden kan bevæge sig igennem i relation til at udvikle og forbedre sine risikostyringskapabiliteter. Derudover beskriver modellen de forskellige kapabilitetsattributter og metodemæssige tilgange til risikostyringen, som definerer hver af de fem faser. Uden i øvrigt at komme nærmere ind på modellens relevans og anvendelighed i relation til virksomhedens risikostyring, må vi konstatere, at modellen giver et udmærket udgangspunkt for at initiere nogle interne diskussioner omkring, hvor struktureret en tilgang man som virksomhed kan have til sine risikostyringsaktiviteter, samt hvorvidt man skal sætte mål for hvor langt man ønsker at drive sin risikostyring. Læring indgår således ikke eksplicit som et bærende element i nogen af de fire rammeværker. På trods af de fire rammeværks begrænsede eksplicitte læringsfokus skal det dog retfærdigvis fremhæves, at de gennem deres veludviklede metodeapparat kan bidrage til at skabe en fælles tilgang til risikostyringen i virksomheden, samt en fælles forståelse for nødvendigheden og betydningen af virksomhedens risikostyringsaktiviteter på tværs af organisationen. Rammeværkerne kan således medvirke til at forstærke etablerede risikostyringspraksisser og udvikle nye, samtidigt med at organisati- DeLoachs modenhedsmodel som udgangspunkt for selvevaluering Det indbyggede læringsperspektiv i de fire rammeværker 69
70 4. Strategisk planlægning og langtidsstyring 4.6. Ressourceudviklingsstrategier Økonomistyring & Informatik – 21. årgang 2005/2006 nr. 5 505 onsmedlemmerne ikke selv skal »opfinde den dybe tallerken«, hver gang virksomhedens risikobillede skal kortlægges. H. Rammeværkernes interessentfokus I det følgende ser vi nærmere på, i hvilken grad de fire rammeværk inddrager interessentperspektivet i risikostyringen. Bliver risici identificeret og vurderet primært af aktører internt i virksomheden eller søges virksomhedens nøgleinteressenter inddraget i denne proces? Interessentperspektivet er efter vores opfattelse interessant, fordi det giver virksomheden mulighed for at supplere egne risikovurderinger med omgivelsernes risikoopfattelser. Der er efterhånden talrige eksempler på virksomhedskriser udløst af, at man i virksomheden ikke har afstemt sine risikovurderinger efter omgivelsernes forventninger og vurderinger. Det oftest refererede eksempel finder vi i Shells Brent Spar krise, jf. for eksempel (Bazerman & Watkins 2005), hvor der gives en illustrativ beskrivelse af det, de betegner som »forudsigelige overraskelser«. FERMA indeholder ingen anvisninger på at inddrage interessenternes perspektiv i virksomhedens risikostyring. Interessentperspektivet indgår heller ikke som en integreret del af COSO-rammeværket, der dog henviser til, at relevante informationer kan indhentes gennem f.eks. workshops, interviews og samtaler med kunder, leverandører, regulatorer, medarbejdere etc. Men generelt inddrager COSO kun eksterne interessenter sekundært. FERMA og COSO repræsenterer i denne sammenhæng den mere traditionelle tilgang til risikostyringen, hvor topledelsen og interne »risikoeksperter« fra forskellige stabsfunktioner i virksomheden først udvælger og vurderer de risici som de finder relevante, hvorefter de beslutter, hvordan disse risici skal håndteres, og til sidst informerer resten af organisationen og relevante interessenter om, hvordan man har besluttet at håndtere de forskellige risici. Denne form for risikostyring kan inddeles i nedenstående tre sekventielle faser: Interessentperspektivets relevans FERMA og COSO’s traditionelle risikostyring 70
71 4. Strategisk planlægning og langtidsstyring 4.6. Ressourceudviklingsstrategier Økonomistyring & Informatik – 21. årgang 2005/2006 nr. 5 506 Figur 2. Den traditionelle »ekspertorienterede« risikostyring Denne top-down tilgang til risikostyring forudsætter, at virksomhedens risici kan defineres relativt entydigt, således at man undgår, at der opstår væsentlige »risikokonflikter« mellem virksomheden og dens nøgleinteressenter. Hos DeLoach spiller interessentperspektivet en lidt mere central rolle. DeLoach anbefaler således, at virksomhedens interessenter i en eller anden grad involveres i afgørende beslutninger. »…stakeholders must be consulted, when the firm makes key decisions, or at least considered during the decision-making process.« (s.33) Men virksomhedens eksterne interessenter bliver på samme måde som i COSO ikke involveret direkte i identifikationen og vurderingen af virksomhedens samlede risikobillede. Virksomheder, som oplever et større behov for at integrere interessentperspektivet i sine risikoanalyser, kan med fordel hente inspiration i AS/NZS. Her lægges i modsætning til COSO’s og DeLoach’s udprægede interne fokus meget vægt, på at virksomhedens eksterne interessenter også involveres i de indledende faser af risikostyringen. AS/NZS forsøger således at integrere alle relevante interessenters perspektiver, når virksomhedens fremtidige risikobillede konstrueres. Dette illustreres i nedenstående model som udgør et alternativ til FERMA og COSO’s risikoperspektiv, som det blev præsenteret i figur 2. Figur 3. Den interessentorienterede risikostyring DeLoach’s delvise interessentfokus AS/NZS’ risikostyring med udgangspunkt i interessentperspektivet Risikovurdering Risikohandlingsplaner Risikokommunikation Risikokommunikation Risikovurdering Risikohandlingsplaner 71
78 4. Strategisk planlægning og langtidsstyring 4.6. Ressourceudviklingsstrategier Økonomistyring & Informatik – 21. årgang 2005/2006 nr. 5 513 K. Konklusion Nærværende komparative analyse har vist, at der på en række områder er store ligheder mellem de fire rammeværker – DeLoach, COSO, AS/NZS og FERMA. Først og fremmest er den grundlæggende (proces-)struktur og de anvendte nøglekomponenter i rammeværkerne identiske. De største forskelle skal findes i de basale ledelsesmæssige perspektiver, rammeværkerne hver især bygger på, og i de støtteprocesser og praktiske anvisninger, der leveres til de virksomheder, der har overvejelser om at adoptere et rammeværk. Således har vi påpeget, hvorledes de fire rammeværk indbyrdes varierer i omfang og detaljeringsgrad. FERMA og AS/NZS er generiske og relativt »smidige« koncepter, hvorimod COSO og DeLoach qua deres volumen og specifikke anvisninger fremstår betydeligt mere ressourcekrævende at implementere. Rammeværkerne yder alle et bidrag til udviklingen af risikostyringsfeltet. Rammeværkerne kan ved at levere en generisk struktur og gennemprøvede teknikker og værktøjer bidrage til at skabe et fælles referencepunkt for virksomhedens håndtering af risici. Ved at etablere en sådan fælles ramme og et fælles risikosprog kan rammeværkerne samtidigt lette introduktionen i virksomheden. Derudover skal man nok ikke undervurdere legitimeringsværdien i at benytte et internationalt anerkendt rammeværk som udgangspunkt for sin risikohåndtering, da dette sandsynligvis også kan bidrage til investorers og andres eksterne parters tillid til virksomhedens risikostyring. Sidst men ikke mindst udvikler selve rammeværksfeltet sig over tid og vil dermed medvirke til formulering af best practice standarder. Rammeværkerne postulerer, at de adskiller sig fra de traditionelle teknisk-økonomiske risikostyringstankegange gennem deres organisatoriske og forretningsmæssige helhedsorientering. Men selv om rammeværkerne på forskellig vis gør krav på denne ultimative helhedsorientering (specielt COSO og DeLoach), viser et nærmere eftersyn, at de i praksis ikke lykkes med at integrere risici fra strategidannelsen. Strategiperspektivet relateres i praksis kun til strategiimplementering. Hermed afgrænser de fire rammeværk sig fra at forholde sig til en vital del af de processer, hvori væsentlige risici skabes. Rammeværkerne bidrager med andre ord ikke til at »robusthedsteste« virksomhedens strategier, men fastholder det mere traditionelle fokus på risici af mere operationel karakter. Det manglende strategiske fokus i rammeværkerne afføder spørgsmålet, hvorvidt strategiske risici over- Den afgørende forskel ligger i rammeværkernes støtteprocesser og praktiske anvisninger Rammeværkernes bidrag til risikostyringsfeltet Rammeværkernes lever ikke op til deres løfte om helhedsorientering 78
79 4. Strategisk planlægning og langtidsstyring 4.6. Ressourceudviklingsstrategier Økonomistyring & Informatik – 21. årgang 2005/2006 nr. 5 514 hovedet kan og bør forsøges håndteret i et formaliseret risikostyringskoncept, eller om topledelsen ved hjælp af mere traditionelle teknikker, eksempelvis SWOT-, SMART og SFA–analyser (Suitability, Feasibility, Acceptability i vurdering af strategiske options) i tilstrækkelig grad kan udfylde denne rolle. Så længe risikostyringsrammeværkerne ikke formår at koble risikostyringen til strategidannelsen, så må sidstnævnte stadig udgøre bedste bud. Rammeværkernes manglende kobling mellem risikostyring og strategidannelsen har efter vores opfattelse den konsekvens, at rammeværkerne ikke lykkes med at opfylde deres fælles og i øvrigt eksplicitte ambition om at omfatte risikobegrebets to-sidede natur, dvs. afsøgningen af muligheder side om side med tabsundgåelse. Mulighedsperspektivet bliver i praksis et spil for galleriet så længe strategidannelsen ikke indgår i rammeværkets fokus, fordi vækst og nye forretningsmuligheder bedst afsøges her. Og realiteten er, at rammeværkerne holder et stift fokus på tabsundgåelse. Kun AS/NZS skiller sig lidt ud. Dels lægges der vægt på, at virksomheden selv definerer og afgrænser den kontekst, hvorunder risikostyringen skal finde sted, og dels gives der ganske omfattende bud på metoder og værktøjer, der kan anvendes i mulighedsafsøgningen. Vi har også peget på aspektet omkring »risikokonsolidering«, dvs. den effektive og retvisende prioritering og kommunikation af nøglerisici op gennem organisationen. Ineffektiv konsolidering vil påvirke virksomhedens platform for strategiske beslutninger og effektiv ressourceallokering på en negativ måde. Ingen af de fire rammeværk forholder sig i tilstrækkelig grad konkret til den store udfordring der opstår, når risici skal håndteres på tværs af de organisatoriske niveauer og –barrierer. Fremtidens rammeværker vil forhåbentlig sætte endnu større fokus på de kommunikationsprocesser og rapporteringsstrukturer der skal etableres mellem de forskellige organisatoriske niveauer, før man kan skabe en åben og tillidsbaseret risikokultur i virksomhederne. På trods af rammeværkernes ensartede generiske struktur, er der væsentlige indbyrdes forskelle i relation til det perspektiv rammeværkerne lægger på indsamling og generering af risikoviden. COSO tager eksempelvis udgangspunkt i at risici identificeres af interne aktører, mens AS/NZS baseres på et bredere stakeholderperspektiv, der fokuserer på inddragelsen af eksterne interessenter i hele risikostyringsprocessesen. Det giver muligvis større kompleksitet og er Mulighedsaspektet er stadig et smertensbarn Hvilke aktører inddrages i risikoidentifikation og -vurdering? 79
80 4. Strategisk planlægning og langtidsstyring 4.6. Ressourceudviklingsstrategier Økonomistyring & Informatik – 21. årgang 2005/2006 nr. 5 515 mere ressourcekrævende – men giver et mere nuanceret (og komplekst) risikobillede. Læringsperspektivet behandles i varierende grad i rammeværkerne. COSO tager et udpræget top-down perspektiv, hvor organisatorisk læring nærmest bliver identisk med at få medarbejderne til at forstå og efterleve ledelsens anvisninger. DeLoach og AS/NZS gør derimod læring til et centralt aspekt, men uden at give konkrete anvisninger på, hvordan organisationer kan lære af de erfaringer der høstes over tid. Hvis vi forholder ovenstående betragtninger til Hofstedes kulturdimensioner, må vi sammenfattende konstatere, at COSO og AS/NZS udgør de to modpoler i analysen. COSO’s udprægede kontrol- og rapporteringsfokus, centralistiske organisationssyn og relativt snævre shareholderfokus afspejler i høj grad rammeværkets udspring fra den angelsaksiske forretningskultur, hvorimod AS/NZS med sit fokus på involvering, interessentorientering og til dels læring repræsenterer en konsensustankegang som umiddelbart passer bedre ind i en dansk / skandinavisk ledelseskultur. Artiklens hovedkonklusioner på de anvendte kvalitetskriterier sammenfattes i nedenstående boks. Boks 2. Sammenfatning på konceptuel sammenligning Rammeværk Kriterie DeLoach FERMA COSO AS/NZS Kobling til strategidannelse Begrænset (3) Ingen (4) Ingen (4) Begrænset (3) Fokus på risikokonsolidering Begrænset (3) Ingen (4) Ingen (4) Ingen (4) Fokus på opportunities Delvis (2) Begrænset (3) Begrænset (3) Delvis (2) Fokus på organisatorisk læring Delvis (2) Ingen (4) Ingen (4) Begrænset (3) Inddragelse af interessenters risikoopfattelse Delvis (2) Ingen (4) Begrænset (3) I høj grad (1) Koncept-fleksibilitet Ingen (4) Delvis (2) Ingen (4) Delvis (2) Kulturel fleksibilitet Begrænset (3) Delvis (2) Begrænset (3) I høj grad (1) Rating: 1. I høj grad; 2. Delvis; 3. Begrænset; 4. Ingen AS/NZS passer til den dansk/ skandinaviske ledelseskontekst 80
81 4. Strategisk planlægning og langtidsstyring 4.6. Ressourceudviklingsstrategier Økonomistyring & Informatik – 21. årgang 2005/2006 nr. 5 516 Ovenstående forskelle og ligheder bør medtages i eventuelle overvejelser om at implementere en risikostyringsproces baseret på et af disse fire rammeværk. Men inden vi kommer så langt i vore overvejelser, er det naturligvis relevant først at overveje, hvorvidt rammeværker som de ovenstående overhovedet er en forudsætning for at udøve god organisatorisk risikostyring. Vi kender virksomheder, der ikke har implementeret et bestemt rammeværk, men i stedet har tilpasset sin løsning til egen kontekst og behov efter at have taget inspiration fra delelementer i flere forskellige rammeværk, og det med udmærkede resultater. Og så giver rammeværkerne, som vi har set, ikke svar på en række vigtige spørgsmål. Giver det mening at sige, hvilket rammeværk der er bedst? Efter vores opfattelse gives der ikke entydige svar. Det afhænger helt af virksomhedens behov og den kontekst hvori risikostyringen skal operere. Rammeværkerne lægger trods deres fælles generiske struktur forskellige vægt på styring, kontrol, støtteprocesser etc. (bl.a. på grund af deres forskellige tidsmæssige og faglige udspring). Dette bør man være opmærksom på. Men i det omfang, at der søges en høj grad af konceptfleksibilitet, gode og nuancerede værktøjer samt et perspektiv, der er i rimelig overensstemmelse med skandinaviske ledelsesværdier, vil vi pege på AS/NZS uden dermed at sige, at et sådant valg i sig selv vil give en tilstrækkelig risikostyringsløsning. Noter 1. Identisk med definitionen på “framework” i Oxford Advanced Learner’s Dictionary, 5th edition, 1995 2. Federation of European Risk Management Associations (FERMA) har oversat den brititiske standard til dansk i form af ”Standarden For Risikostyring” (2003). Vi vil anbefale, at evt. brugere anvender den originale engelske version, fordi den danske oversættelse lider af en række meningsforstyrrende oversættelsesfejl. 3. AS/NZS 4360: 2004 bruges nemmest i den kommenterede version, som også er den version vi refererer til i artiklen. 4. Se f.eks (Staw 1997) for begrebet ”escalating commitment” 5. Se (Domino 2005) 6. Se (Lovallo & Kahneman 2003) for en bredere diskusssion på fænomenet ”Delusions of Success” 7. Børsen har for nylig beskæftiget sig med de to kæders outsourcing strategier. Se for eksempel Rosendahl, 29. september 2005 og 14. december 2005. 8. Se (COSO 1992) Men har vi overhovedet behov for rammeværk? 81
82 4. Strategisk planlægning og langtidsstyring 4.6. Ressourceudviklingsstrategier Økonomistyring & Informatik – 21. årgang 2005/2006 nr. 5 517 9. Eller først bliver relevant når organisationen måtte have nået det øverste niveau i CMM-modellen (”continous improvement”), jf. bemærkningerne om kommunikation og videndeling s.182. 10. CMM = Capability Maturity Model Referencer Argenti, J. (1976). Corporate Collapse: The Causes and Symptoms. London: Mc Graw-Hill. Argyris, C. (1999). On organizational learning. 2nd Edition. Blackwell Business. Ballou, B., & Heitger, D.l. (2005). A Building-Block Approach for Implementing COSO's Enterprise Risk Management-Integrated Framework. Management Accounting Quarterly, 6(2), 1-10. Bazerman, M.H., & Watkins, M.D. (2005). Predictable Surprises. The disasters you should have seen coming, and how to prevent them. Boston, Massachusetts: Harvard Business School Publishing Corporation. Bernstein, P.L. (1996). Fra forsyn til fremsyn. Den fantastiske beretning om risikoens historie.. København: Centrum. Buehler, K.S., & Pritsch, G. (2003). Running with Risk. The McKinsey Quarterly, 4, 4-13. COSO. (1992). Internal Control – Integrated Framework. COSO; AICPA. COSO. (2004). Enterprise Risk Management – Integrated Framework. COSO; AICPA. Deal, T.E., & Kennedy, A.A. (1999). The New Corporate Cultures: Revitalising the Workplace After Downsizing, Mergers, and Reengineering. Cambridge, Massachusetts: Perseus Publishing. DeLoach, J.W. (2000). Enterprise-wide Risk Management: Strategies for Linking Risk and Opportunity. London: Financial Times Prentice Hall. Doherty, N.A. (2000). Integrated Risk Management – Techniques and strategies for managing corporate risk. New York: McGraw-Hill Publishing Company. Domino, S. (2005). Øvlisen imponerer ikke sig selv. Berlingske Tidende (København), 27. april 2005 ed.. Enderud, H. (1976). Beslutninger i organisatoner – i adfærdsteoretisk perspektiv. København: Fremads Samfundsvidenskabelige Serie. FERMA. (2003). A Risk Management Standard. Brussels, Belgium: Federation of European Risk Management Associations. Henriksen, P., & Melander, P. (2005). Risikostyring i danske organisationer – fakta eller fiktion? En dansk survey-undersøgelse. Økonomistyring & Informatik, 20(5), 447-473. 82
83 4. Strategisk planlægning og langtidsstyring 4.6. Ressourceudviklingsstrategier Økonomistyring & Informatik – 21. årgang 2005/2006 nr. 5 518 Hofstede, G. (1982). Culture's consequences, international differences in workrelated values. Newbury Park: Sage Publications. Hofstede, G. (1994). Cultures and Organizations. Software of the Mind. London: HarperCollins Publishers. Hofstede, G., & Bond, M. H. (1988). The confucius connection: From cultural roots to economic growth. Organizational Dynamics, 16(4), 4 – 21. Lam, J. (2003). Enterprise Risk Management – from incentives to controls. New York: John Wiley and Sons Ltd. Lovallo, D., & Kahneman, D. (2003, July). Delusions of Success: How Optimism Undermines Executives' Decisions. Harvard Business Review, pp. 56-63. Miccolis, J., & Shah, S. (2000). Enterprise Risk Management. An Analytic Approach. Retrieved from Towers-Perrin: http://www.towersperrin.com/tillinghast/publications/reports/Enterprise_Risk_Manag ement_An_Analytic_Approach/erm2000.pdf. Roxburgh, C. (2003). Hidden flaws in strategy. The McKinsey Quarterly, 2003(2). Slywotsky, A.J., & Drzik, J. (2005). Countering the Biggest Risk of All. Harvard Business Review, April, 78 – 88. Standards Australia & Standards New Zealand. (2004). Risk Management. Standards Australia & Standards New Zealand. Staw, B.M. (1997). The escalation of commitment: An update and appraisal. In Z. Shapira (Ed.), Organizational Decision Making (pp. 192-215). Cambridge, United Kingdom: Cambridge University Press. Tillinghast-Towers-Perrin. (2002). Enterprise Risk Management in the Insurance Industry. Retrieved from Tillinghast – Towers Perrin: http://www.towersperrin.com/tillinghast/publications/reports/ERM_Insur_Ind_200 2_Benchmark_Survey/ERM_2002_all.pdf. Turpin, M. (2002). Pan European Report. Retrieved from Marsh, UK: http://www.marsh.co.uk/PanEuropeanReport.pdf. Viles, D., & Easterbrook, G. (2003). The Value Agenda (Deloitte and Touche, Ed.). Retrieved from Deloitte and Touche Enterprise Risk Services: www.deloitte.com/ie/risk. Waring, A.E., & Glendon, A. I. (1998). Managing Risk.. London: International Thomson Business Press. Young, P.C., & Tippins, S. C. (2001). Managing Business Risk: An organizationwide approach to risk management. New York: AMACOM. 83
84 4. Artiklen ”Den moderne risikostyrings drivkræfter og motiver – et teoretisk perspektiv” Artiklerne, der følger i kapitel 4 og 5, udgør et sammenhængende bidrag, selv om de også kan læses hver for sig. Artiklerne er publiceret i Ø&I, 2009/10, nr. 6 henholdsvis 2010/11, nr. 1. Artiklen i nærværende kapitel søger at identificere og kortlægge teoretiske motivationer, der fungerer som drivkræfter for lederes beslutninger om at engagere organisationen i at arbejde med risiko på basis af helhedsorienterede koncepter. Artiklen i kapitel 5 anvender de teoretiske resultater på 7 virksomhedscases. De 7 virksomheder, der bidrager til empirien i arbejdets anden del (kapitel 5), var alle deltagere i det vidennetværk, der var etableret om projektet i perioden 2007 - 2009. Jeg var allerede i arbejdet med rammeværkerne blevet opmærksom på, at nok var den moderne risikostyrings officielle formål værdiskabelsen, men alligevel sås der tegn på, at vinklingen snarere, i bedste fald, var værdibevarelse. Det begyndte at undre mig, sikkert fordi jeg med min rationelle baggrund havde svært ved at forestille mig, at værdiskabelsen ikke var det afgørende. Da jeg så undervejs læste Michael Powers stærke kritik i essayet ”The Risk Management of Everything” (Power, 2004), og lidt senere den udbyggede kritik i ”Organized Uncertainty” (Power, 2007), blev der sat ord på min undren og samtidig blev min rationelle forestillingsverden udfordret. Under diskussionerne i vidennetværket blev jeg også opmærksom på, at deltagerne ikke nødvendigvis så værdiskabelsen som det afgørende. Tværtimod tegnede der sig et væld af andre motiver, både hos deltagerne selv (der primært var risikostyringsansvarlige i deres respektive virksomheder), men også i den overordnede ledelsesmæssige motivation. På den baggrund blev rationalet bag de to sammenhængende artikler således, at en udforskning og kontrastering mellem officielle og bagvedliggende motiv-dagsordener understøttet af de cases, jeg havde lige ved hånden, kunne bidrage til indblik i tvetydige resultater såvel som praksisser. For mig har artiklerne bidraget til at udfordre mine rationelt baserede grundantagelser, hvilket har været yderst nyttigt i forhold til udarbejdelsen af afhandlingens sidste artikel (kapitel 7), hvor jeg antager et langt mere proces-orienteret udgangspunkt. 84 4. Strategisk planlægning og langtidsstyring 4.6. Ressourceudviklingsstrategier Økonomistyring & Informatik – 25. årgang 2009/2010 nr. 6 477 Den moderne risikostyrings drivkræfter og motiver Et teoretisk perspektiv Af Per Henriksen og Rune Yndestad Møller* Flere og flere virksomheder bruger ressourcer på risikostyring i dens moderne helhedsorienterede form, ERM. Men hvad er det, der tilskynder virksomhederne til disse aktiviteter? Det officielle salgsargument er klart: Risikostyring er god forretning. Men hænger det sådan sammen i praksis? Artiklen undersøger argumentet om værdiskabelse ud fra Max Webers idé om målrationalitet, og påpeger at en sådan teoretisk sammenhæng i bedste fald er indirekte. Artiklen identificerer også andre mere defensivt orienterede drivkræfter med udgangspunkt i Ulrich Becks tese om risikosamfundet. Disse ideer komplementeres og udbygges med inspiration fra Niclas Luhmann, Anthony Giddens og Michael Power. I artiklen identificeres 3 defensive drivkræfter: 1) Modernitetens øgede risikoproduktion, der leder til en oplevelse af øget usikkerhed og uforudsigelighed, 2)Risikostyring som responsmekanisme til øget usikkerhed, og 3) Risikostyring som mekanisme til ansvarsfordeling og legitimitet. Artiklens teoretiske perspektiver vil i næste nummer af Ø&I blive fulgt op af en empirisk analyse af observationer fra en række danske virksomheder. A. Introduktion 1. Baggrund Moderne organisatorisk risikostyring1 antager mange former og navne. Risikostyring, Risk Management (RM), Enterprise Risk Management (ERM), Strategic Risk Management (SRM), Organisational Risk Management (ORM), blot for at fremhæve nogle af de mest fremherskende. Det er også en relativt ung ledelsesteknologi, der specielt siden 1950'erne er gået fra at være en teknisk-øko- nomisk fagdisciplin med applikationer i forsikringsverdenen, fi- *Per Henriksen er Cand. Lact., MBA og erhvervsforsker ved Center for Virksomheds-udvikling og Ledelse på Copenhagen Business School. Han har mange års generel ledelseserfaring fra erhvervslivet. Rune Yndestad Møller er stud. merc. på CBS, og tilknyttet forskningsprojektet om strategisk risikoledelse. »Invester trygt her!« 85
85 4. Artiklen ”Den moderne risikostyrings drivkræfter og motiver – et teoretisk perspektiv” Artiklerne, der følger i kapitel 4 og 5, udgør et sammenhængende bidrag, selv om de også kan læses hver for sig. Artiklerne er publiceret i Ø&I, 2009/10, nr. 6 henholdsvis 2010/11, nr. 1. Artiklen i nærværende kapitel søger at identificere og kortlægge teoretiske motivationer, der fungerer som drivkræfter for lederes beslutninger om at engagere organisationen i at arbejde med risiko på basis af helhedsorienterede koncepter. Artiklen i kapitel 5 anvender de teoretiske resultater på 7 virksomhedscases. De 7 virksomheder, der bidrager til empirien i arbejdets anden del (kapitel 5), var alle deltagere i det vidennetværk, der var etableret om projektet i perioden 2007 - 2009. Jeg var allerede i arbejdet med rammeværkerne blevet opmærksom på, at nok var den moderne risikostyrings officielle formål værdiskabelsen, men alligevel sås der tegn på, at vinklingen snarere, i bedste fald, var værdibevarelse. Det begyndte at undre mig, sikkert fordi jeg med min rationelle baggrund havde svært ved at forestille mig, at værdiskabelsen ikke var det afgørende. Da jeg så undervejs læste Michael Powers stærke kritik i essayet ”The Risk Managent of Everything” (Power, 2004), og lidt senere den udbyggede kritik i ”Organized Uncertainty” (Power, 2007), blev der sat ord på min undren og samtidig blev min rationelle forestillingsverden udfordret. Under diskussionerne i vidennetværket blev jeg også opmærksom på, at deltagerne ikke nødvendigvis så værdiskabelsen som det afgørende. Tværtimod tegnede der sig et væld af andre motiver, både hos deltagerne selv (der primært var risikostyringsansvarlige i deres respektive virksomheder), men også i den overordnede ledelsesmæssige motivation. På den baggrund blev rationalet bag de to sammenhængende artikler således, at en udforskning og kontrastering mellem officielle og bagvedliggende motiv-dagsordener understøttet af de cases, jeg havde lige ved hånden, kunne bidrage til indblik i tvetydige resultater såvel som praksisser. For mig har artiklerne bidraget til at udfordre mine rationelt baserede grundantagelser, hvilket har været yderst nyttigt i forhold til udarbejdelsen af afhandlingens sidste artikel (kapitel 7), hvor jeg antager et langt mere proces-orienteret udgangspunkt. 84 4. Strategisk planlægning og langtidsstyring 4.6. Ressourceudviklingsstrategier Økonomistyring & Informatik – 25. årgang 2009/2010 nr. 6 477 Den moderne risikostyrings drivkræfter og motiver Et teoretisk perspektiv Af Per Henriksen og Rune Yndestad Møller* Flere og flere virksomheder bruger ressourcer på risikostyring i dens moderne helhedsorienterede form, ERM. Men hvad er det, der tilskynder virksomhederne til disse aktiviteter? Det officielle salgsargument er klart: Risikostyring er god forretning. Men hænger det sådan sammen i praksis? Artiklen undersøger argumentet om værdiskabelse ud fra Max Webers idé om målrationalitet, og påpeger at en sådan teoretisk sammenhæng i bedste fald er indirekte. Artiklen identificerer også andre mere defensivt orienterede drivkræfter med udgangspunkt i Ulrich Becks tese om risikosamfundet. Disse ideer komplementeres og udbygges med inspiration fra Niclas Luhmann, Anthony Giddens og Michael Power. I artiklen identificeres 3 defensive drivkræfter: 1) Modernitetens øgede risikoproduktion, der leder til en oplevelse af øget usikkerhed og uforudsigelighed, 2)Risikostyring som responsmekanisme til øget usikkerhed, og 3) Risikostyring som mekanisme til ansvarsfordeling og legitimitet. Artiklens teoretiske perspektiver vil i næste nummer af Ø&I blive fulgt op af en empirisk analyse af observationer fra en række danske virksomheder. A. Introduktion 1. Baggrund Moderne organisatorisk risikostyring1 antager mange former og navne. Risikostyring, Risk Management (RM), Enterprise Risk Management (ERM), Strategic Risk Management (SRM), Organisational Risk Management (ORM), blot for at fremhæve nogle af de mest fremherskende. Det er også en relativt ung ledelsesteknologi, der specielt siden 1950'erne er gået fra at være en teknisk-øko- nomisk fagdisciplin med applikationer i forsikringsverdenen, fi- * Per Henriksen er Cand. Lact., MBA og erhvervsforsker ved Center for Virksomheds-udvikling og Ledelse på Copenhagen Business School. Han har mange års generel ledelseserfaring fra erhvervslivet. Rune Yndestad Møller er stud. merc. på CBS, og tilknyttet forskningsprojektet om strategisk risikoledelse. »Invester trygt her!« 85
86 4. Strategisk planlægning og langtidsstyring 4.6. Ressourceudviklingsstrategier Økonomistyring & Informatik – 25. årgang 2009/2010 nr. 6 478 nanssektoren og i ingeniørverdenen, til indenfor de seneste 10-15 år at blive nærmest et mantra, der gennemsyrer dels den regulatoriske som den ledelsesmæssige orientering i virksomheder og offentlige institutioners dagligdag. I kontrast til billedet for 10 år siden indeholder de fleste offentliggjorte årsregnskaber i dag et afsnit, der skal fortælle omverdenen om virksomhedens risikoprofil. Underforstået: »I kan trygt investere her«. Denne tendens følger linjen i de preskriptioner og retningslinjer for god selskabsledelse, der er udstukket i f.eks. Turnbull-rapporten, The Combined Code og i deres danske versioner i Nørbyudvalgets anbefalinger om god selskabsledelse. Virksomhederne anvender større og flere ressourcer på at etablere og operere interne risikostyringsaktiviteter og -organisa- tion. Anerkendte internationale kreditvurderingsinstitutioner som Standard & Poors har senest inddraget virksomhedens risikostyringsstandard som centralt element i kreditvurderingen. Men hvorfor er udviklingen gået fra risiko som fagorienteret analysedisciplin til en altomfattende styringsdiskurs, der så at sige gennemsyrer alle organisationens handlinger – internt som eksternt? Det officielle rationale er nemt at få øje på. God risikostyring i dens helhedsorienterede og systematiske form – altså Enterprise Risk Management eller ERM – er god forretning. At ERM skaber værdi er mantraet i den overbevisende diskurs, der føres af de mange konsulentvirksomheder og organisationer, der har interesse i feltets udvikling (se f.eks. hjemmesiderne for PWC, Willis, Aon, Ferma og COSO). De akademiske anprisninger er der heller ikke mangel på, se f.eks. (Lam, 2003) (DeLoach, 2000)og (Young & Tippins, 2001). I dette udgangspunkt er formlen for risikostyringens berettigelse altså klar: god risikostyring leder til forbedret værdiskabelse. Men praksis indeholder flere paradokser i forhold til denne rationalitetsforklaring. For det første, det helt enkle synspunkt, at sammenholder man den dominerende rationalitetsdiskurs’ løfter med det faktiske udkomme af de såvel intensive som ekstensive risikostyringsaktiviteter, der finder sted i virksomhederne, så burde virksomhederne vel ikke være havnet i en så omfattende krise, som mange pt. befinder sig i. Det løfte, som risikostyringens preskriptioner giver, som f.eks. udtrykt i internationale rammeværker som (COSO, 2004), (AS/NZS 4360, 2004) og (FERMA, 2003), er jo netop, at adoptionen og implementeringen af ERM-metoder, sætter virksomheden i stand til at forstå, håndtere og imødegå fremtidens Det officielle rationale: god forretning 4 paradokser 86 4. Strategisk planlægning og langtidsstyring 4.6. Ressourceudviklingsstrategier Økonomistyring & Informatik – 25. årgang 2009/2010 nr. 6 479 usikkerheder for at sikre organisationens værdiskabelse. Men de seneste års udvikling indikerer i hvert fald, at sammenhængen ikke er helt så enkel.2 For det andet bygger opfattelsen af kausalitet mellem ERM og værdi ikke på empirisk evidens. Ingen forskere har reelt sandsynliggjort en sammenhæng mellem god ERM og værdiskabelse. Et af de få arbejder er udført af Torben Jul Andersen (Jul Andersen, 2006), der udførte en statistisk analyse på 1450 virksomheders regnskaber over en 5-årig periode. Men Jul Andersens analyse siger i bedste fald noget om det (indlysende) forhold, at virksomheder, der er gode til at styre deres risici, alt andet lige producerer bedre resultater. Men analysen siger intet om effekten af anvendelsen af en formaliseret og struktureret tilgang, som f.eks. ERM efter COSO’s recept. For det tredje er tendensen i såvel rammeværkernes orientering (se f.eks. (Henriksen & Uhlenfeldt, 2006)) som den praksis i virksomhederne, der afdækkes i vores forskning, at den overvejende tilgang til risikostyring er defensiv snarere end offensiv. Den defensive tilgang er kendetegnet ved at have tabsundgåelsen som omdrejningspunkt, og står derfor i kontrast til værdiskabelsesperspektivet, der i sagens natur burde være offensiv – altså mulighedsafsøgende. For det fjerde – og måske mest tankevækkende – står fremvæksten af de mange regulatoriske krav og forventninger i skærende kontrast til værdiskabelsesargumentet. Som Michael Power udtrykker det, er ERM blevet omdannet til en regulatorisk proces i sig selv (Power, 2007:87). Rammerne for god selskabsledelse, som f.eks. udtrykt gennem Turnbull (se f.eks. www.frc.org.uk) og Anbefalingerne for god Selskabsledelse (se www.corporategovernance.dk), udtrykker eksplicitte krav og forventninger til virksomhedernes risikostyringsapparat. I de seneste revisioner af de to nævnte »codes« fremtræder reelt en skærpelse af kravene til virksomhedernes risikostyring. Så de regulatoriske rammer er under konstant skærpelse. Risikostyring er således blevet den dominerende diskurs, når det drejer sig om intern kontrol. Men vi vil hævde, at denne udvikling står i skærende kontrast til værdiskabelsesargumentet af følgende årsag:3 Hvis argumentet om kausalitet mellem risikostyring og værdiskabelse holder, vil behovet for regulatoriske krav om konkrete aktiviteter være unødvendige. I så fald vil det jo være aktiviteter, som virksomhederne påtog sig frivilligt ud fra en rationel nytteværdibetragtning. Risikostyring ville derfor være et af virksomhedens strategiske dif- Hvorfor regelsætte god forretning? 87
87 4. Strategisk planlægning og langtidsstyring 4.6. Ressourceudviklingsstrategier Økonomistyring & Informatik – 25. årgang 2009/2010 nr. 6 478 nanssektoren og i ingeniørverdenen, til indenfor de seneste 10-15 år at blive nærmest et mantra, der gennemsyrer dels den regulatoriske som den ledelsesmæssige orientering i virksomheder og offentlige institutioners dagligdag. I kontrast til billedet for 10 år siden indeholder de fleste offentliggjorte årsregnskaber i dag et afsnit, der skal fortælle omverdenen om virksomhedens risikoprofil. Underforstået: »I kan trygt investere her«. Denne tendens følger linjen i de preskriptioner og retningslinjer for god selskabsledelse, der er udstukket i f.eks. Turnbull-rapporten, The Combined Code og i deres danske versioner i Nørbyudvalgets anbefalinger om god selskabsledelse. Virksomhederne anvender større og flere ressourcer på at etablere og operere interne risikostyringsaktiviteter og -organisa- tion. Anerkendte internationale kreditvurderingsinstitutioner som Standard & Poors har senest inddraget virksomhedens risikostyringsstandard som centralt element i kreditvurderingen. Men hvorfor er udviklingen gået fra risiko som fagorienteret analysedisciplin til en altomfattende styringsdiskurs, der så at sige gennemsyrer alle organisationens handlinger – internt som eksternt? Det officielle rationale er nemt at få øje på. God risikostyring i dens helhedsorienterede og systematiske form – altså Enterprise Risk Management eller ERM – er god forretning. At ERM skaber værdi er mantraet i den overbevisende diskurs, der føres af de mange konsulentvirksomheder og organisationer, der har interesse i feltets udvikling (se f.eks. hjemmesiderne for PWC, Willis, Aon, Ferma og COSO). De akademiske anprisninger er der heller ikke mangel på, se f.eks. (Lam, 2003) (DeLoach, 2000)og (Young & Tippins, 2001). I dette udgangspunkt er formlen for risikostyringens berettigelse altså klar: god risikostyring leder til forbedret værdiskabelse. Men praksis indeholder flere paradokser i forhold til denne rationalitetsforklaring. For det første, det helt enkle synspunkt, at sammenholder man den dominerende rationalitetsdiskurs’ løfter med det faktiske udkomme af de såvel intensive som ekstensive risikostyringsaktiviteter, der finder sted i virksomhederne, så burde virksomhederne vel ikke være havnet i en så omfattende krise, som mange pt. befinder sig i. Det løfte, som risikostyringens preskriptioner giver, som f.eks. udtrykt i internationale rammeværker som (COSO, 2004), (AS/NZS 4360, 2004) og (FERMA, 2003), er jo netop, at adoptionen og implementeringen af ERM-metoder, sætter virksomheden i stand til at forstå, håndtere og imødegå fremtidens Det officielle rationale: god forretning 4 paradokser 86 4. Strategisk planlægning og langtidsstyring 4.6. Ressourceudviklingsstrategier Økonomistyring & Informatik – 25. årgang 2009/2010 nr. 6 479 usikkerheder for at sikre organisationens værdiskabelse. Men de seneste års udvikling indikerer i hvert fald, at sammenhængen ikke er helt så enkel.2 For det andet bygger opfattelsen af kausalitet mellem ERM og værdi ikke på empirisk evidens. Ingen forskere har reelt sandsynliggjort en sammenhæng mellem god ERM og værdiskabelse. Et af de få arbejder er udført af Torben Jul Andersen (Jul Andersen, 2006), der udførte en statistisk analyse på 1450 virksomheders regnskaber over en 5-årig periode. Men Jul Andersens analyse siger i bedste fald noget om det (indlysende) forhold, at virksomheder, der er gode til at styre deres risici, alt andet lige producerer bedre resultater. Men analysen siger intet om effekten af anvendelsen af en formaliseret og struktureret tilgang, som f.eks. ERM efter COSO’s recept. For det tredje er tendensen i såvel rammeværkernes orientering (se f.eks. (Henriksen & Uhlenfeldt, 2006)) som den praksis i virksomhederne, der afdækkes i vores forskning, at den overvejende tilgang til risikostyring er defensiv snarere end offensiv. Den defensive tilgang er kendetegnet ved at have tabsundgåelsen som omdrejningspunkt, og står derfor i kontrast til værdiskabelsesperspektivet, der i sagens natur burde være offensiv – altså mulighedsafsøgende. For det fjerde – og måske mest tankevækkende – står fremvæksten af de mange regulatoriske krav og forventninger i skærende kontrast til værdiskabelsesargumentet. Som Michael Power udtrykker det, er ERM blevet omdannet til en regulatorisk proces i sig selv (Power, 2007:87). Rammerne for god selskabsledelse, som f.eks. udtrykt gennem Turnbull (se f.eks. www.frc.org.uk) og Anbefalingerne for god Selskabsledelse (se www.corporategovernance.dk), udtrykker eksplicitte krav og forventninger til virksomhedernes risikostyringsapparat. I de seneste revisioner af de to nævnte »codes« fremtræder reelt en skærpelse af kravene til virksomhedernes risikostyring. Så de regulatoriske rammer er under konstant skærpelse. Risikostyring er således blevet den dominerende diskurs, når det drejer sig om intern kontrol. Men vi vil hævde, at denne udvikling står i skærende kontrast til værdiskabelsesargumentet af følgende årsag:3 Hvis argumentet om kausalitet mellem risikostyring og værdiskabelse holder, vil behovet for regulatoriske krav om konkrete aktiviteter være unødvendige. I så fald vil det jo være aktiviteter, som virksomhederne påtog sig frivilligt ud fra en rationel nytteværdibetragtning. Risikostyring ville derfor være et af virksomhedens strategiske dif- Hvorfor regelsætte god forretning? 87
94 4. Strategisk planlægning og langtidsstyring 4.6. Ressourceudviklingsstrategier Økonomistyring & Informatik – 25. årgang 2009/2010 nr. 6 486 a. Risikoproduktionens blomstring Med overskriften risikoproduktionens blomstring tegner vi et billede af et nøgleelement i Ulrich Becks bemærkelsesværdige tese om risikosamfundet, der blev fremsat første gang i 1986 med bogen Risikogesellschaft (Beck, 1986), (Beck, 1997). Beck beskrev risikosamfundet som en anderledes modernitet, hvor det er risikoproduktionens logik, der dominerer over rigdomsproduktionens logik, dvs. at fokus er flyttet til risikoundgåelse i stedet for opnåelse af rigdom i industrisamfundet (Beck, 1997), (Mythen, 2004), (Nielsen, 1996). Becks centrale pointe er relateret til teknologiernes risikoproduktion, dvs. de utilsigtede konsekvenser af moderniteten (bogens førsteudgivelse fandt sted samtidig med Tjernobyl-ulykken, et forhold, der kraftigt hjalp med til at understrege Becks grundlæggende pointe). Vigtigt er også Becks pointe om »forandret distribution«, nemlig at hvor industrisamfundet var beskæftiget med distribution af velfærd, er risikosamfundet kendetegnet ved distribution af risici. Beck er her i kontrast til Niklas Luhmann og Anthony Giddens, der også har beskæftiget sig indgående med risikofeltet. Luhmann ser først og fremmest risiko som en effekt af samfundets organisering (Luhmann, 2002), mens Giddens fokuserer på individets mentale orientering (Giddens, 1990). I Becks terminologi er »risici et biprodukt af moderniseringen, hvis overflod det gælder om at forhindre. De skal enten elimineres, benægtes eller omfortolkes« (Beck, 1997:37). Hermed kommer vi tæt på risikostyringens grundelementer – altså ideen om, at risici skal identificeres og håndteres. En central tanke bag Becks idé om risikosamfundet er, at verden er blevet mere risikabel, fordi de utilsigtede konsekvenser af teknologien er potentielt større, altså at risikoproduktionen er blomstret i det moderne. Som Beck selv udtrykker det, »Der opstår en overproduktion af risici« (Beck, 1997:42). Hvis denne tese har rod i virkeligheden, har den – i hvert fald teoretisk – indlejret en markant drivkraft for fremvækst af de moderne risikostyringsmetoder. Det hører med til historien, at tesen om et mere risikabelt samfund udfordres fra anden side. F.eks. imødegår Giddens tesen med eksempler relateret til lavere dødelighed som følge af forbedret sundhedsvæsen etc. (Giddens, 1990). Giddens har formentlig en god pointe i sin betragtning om, at moderniteten har betydet øget sikkerhed på en lang række områder, men han forholder sig ikke fuldt til Becks pointer om teknologiernes betydning, der på den ene side betyder, at sikkerheden er øget, men omvendt også at mængden af potentielle »lav sandsynlighed – store konsekvenser« hændelser er øget. Det Mere risikabelt – eller mere uforudsigelighed? 94 4. Strategisk planlægning og langtidsstyring 4.6. Ressourceudviklingsstrategier Økonomistyring & Informatik – 25. årgang 2009/2010 nr. 6 487 giver reelt støtte til Becks andragende om, at det moderne samfund er et, i hvert fald potentielt, mere risikabelt samfund. Et andet element, som Beck videreudvikler i bogen »World Risk Society« (Beck, 1999), og som Giddens ikke inddrager i denne sammenhæng, er den stigende uforudsigelighed, der skabes af globaliseringen. Stigende uforudsigelighed knytter sig til problemet med at identificere årsagssammenhænge mellem beslutninger og effekt, netop den kausalitetsproblematik som Beck peger på. I det præmoderne samfund kunne årsag og virkning som regel relateres. Men i dagens globale, komplekse og relativt uigennemskuelige samfund er de potentielle negative konsekvenser enorme – og ofte uden vi er i stand til at gennemskue forbindelsen mellem årsag og virkning. Risikostyring er et forsøg på at foregribe kausalitet og sekventielle hændelser, et forsøg på at styre fremtiden. Men problemet er, at risikostyringen ikke nødvendigvis betyder, at man kan relatere bestemte hændelser og fænomener til bestemte årsager. Det er en umulig opgave at identificere konsekvensen af beslutninger, før beslutningerne tages (Kneer & Nassehi, 1997), (Rasmussen, 1996). Både (Beck, 1997) og (Luhmann, 2002) påpeger, at akkumuleringen af beslutninger og konsekvens umuliggør sådanne koblinger. Med den øgede uforudsigelighed og kompleksitet, som ikke mindst globaliseringen er med til at generere, bliver resultatet et endnu mere omfattende risikostyringsarbejde i virksomhederne. Uforudsigelighed, og den deraf følgende problematik med identifikation af årsagssammenhænge, knyttes til øget usikkerhed om fremtiden, og dermed til risiko. »[Risici] rummer også en væsentlig komponent, som henviser til fremtiden«, siger Beck (Beck, 1997:46). Vi kan i fremtidsrelationen forstå usikkerhed som en funktion af dynamik og kompleksitet i forhold til de variable, som udgør omgivelserne (Johnson et al., 2005) (Sondhi, 1999), og hvor dynamikken, som også (Giddens, 1990) påpeger, relaterer til forandringshastighed og forandringskraft (»magnitude of change«). Og kompleksitet kan relateres til indbyrdes forbindelse og sammenkobling (»interconnectivity«) af variablerne og den viden, vi har om systemets dynamik. På denne måde har vi fat på de centrale parametre, der belyser usikkerheds- og uforudsigeligheds-problematikken i det moderne globaliserede samfund. Det moderne samfund er jo netop karakteriseret ved høje forandringshastigheder, der ofte indeholder markante forandringseffekter, samtidig med at sammenhænge og indbyrdes påvirkninger er uoverskuelige og vores mulighed Uforudsigelig hed og usikkerhed som funktion af dynamik og kompleksitet 95
95 4. Strategisk planlægning og langtidsstyring 4.6. Ressourceudviklingsstrategier Økonomistyring & Informatik – 25. årgang 2009/2010 nr. 6 486 a. Risikoproduktionens blomstring Med overskriften risikoproduktionens blomstring tegner vi et billede af et nøgleelement i Ulrich Becks bemærkelsesværdige tese om risikosamfundet, der blev fremsat første gang i 1986 med bogen Risikogesellschaft (Beck, 1986), (Beck, 1997). Beck beskrev risikosamfundet som en anderledes modernitet, hvor det er risikoproduktionens logik, der dominerer over rigdomsproduktionens logik, dvs. at fokus er flyttet til risikoundgåelse i stedet for opnåelse af rigdom i industrisamfundet (Beck, 1997), (Mythen, 2004), (Nielsen, 1996). Becks centrale pointe er relateret til teknologiernes risikoproduktion, dvs. de utilsigtede konsekvenser af moderniteten (bogens førsteudgivelse fandt sted samtidig med Tjernobyl-ulykken, et forhold, der kraftigt hjalp med til at understrege Becks grundlæggende pointe). Vigtigt er også Becks pointe om »forandret distribution«, nemlig at hvor industrisamfundet var beskæftiget med distribution af velfærd, er risikosamfundet kendetegnet ved distribution af risici. Beck er her i kontrast til Niklas Luhmann og Anthony Giddens, der også har beskæftiget sig indgående med risikofeltet. Luhmann ser først og fremmest risiko som en effekt af samfundets organisering (Luhmann, 2002), mens Giddens fokuserer på individets mentale orientering (Giddens, 1990). I Becks terminologi er »risici et biprodukt af moderniseringen, hvis overflod det gælder om at forhindre. De skal enten elimineres, benægtes eller omfortolkes« (Beck, 1997:37). Hermed kommer vi tæt på risikostyringens grundelementer – altså ideen om, at risici skal identificeres og håndteres. En central tanke bag Becks idé om risikosamfundet er, at verden er blevet mere risikabel, fordi de utilsigtede konsekvenser af teknologien er potentielt større, altså at risikoproduktionen er blomstret i det moderne. Som Beck selv udtrykker det, »Der opstår en overproduktion af risici« (Beck, 1997:42). Hvis denne tese har rod i virkeligheden, har den – i hvert fald teoretisk – indlejret en markant drivkraft for fremvækst af de moderne risikostyringsmetoder. Det hører med til historien, at tesen om et mere risikabelt samfund udfordres fra anden side. F.eks. imødegår Giddens tesen med eksempler relateret til lavere dødelighed som følge af forbedret sundhedsvæsen etc. (Giddens, 1990). Giddens har formentlig en god pointe i sin betragtning om, at moderniteten har betydet øget sikkerhed på en lang række områder, men han forholder sig ikke fuldt til Becks pointer om teknologiernes betydning, der på den ene side betyder, at sikkerheden er øget, men omvendt også at mængden af potentielle »lav sandsynlighed – store konsekvenser« hændelser er øget. Det Mere risikabelt – eller mere uforudsigelighed? 94 4. Strategisk planlægning og langtidsstyring 4.6. Ressourceudviklingsstrategier Økonomistyring & Informatik – 25. årgang 2009/2010 nr. 6 487 giver reelt støtte til Becks andragende om, at det moderne samfund er et, i hvert fald potentielt, mere risikabelt samfund. Et andet element, som Beck videreudvikler i bogen »World Risk Society« (Beck, 1999), og som Giddens ikke inddrager i denne sammenhæng, er den stigende uforudsigelighed, der skabes af globaliseringen. Stigende uforudsigelighed knytter sig til problemet med at identificere årsagssammenhænge mellem beslutninger og effekt, netop den kausalitetsproblematik som Beck peger på. I det præmoderne samfund kunne årsag og virkning som regel relateres. Men i dagens globale, komplekse og relativt uigennemskuelige samfund er de potentielle negative konsekvenser enorme – og ofte uden vi er i stand til at gennemskue forbindelsen mellem årsag og virkning. Risikostyring er et forsøg på at foregribe kausalitet og sekventielle hændelser, et forsøg på at styre fremtiden. Men problemet er, at risikostyringen ikke nødvendigvis betyder, at man kan relatere bestemte hændelser og fænomener til bestemte årsager. Det er en umulig opgave at identificere konsekvensen af beslutninger, før beslutningerne tages (Kneer & Nassehi, 1997), (Rasmussen, 1996). Både (Beck, 1997) og (Luhmann, 2002) påpeger, at akkumuleringen af beslutninger og konsekvens umuliggør sådanne koblinger. Med den øgede uforudsigelighed og kompleksitet, som ikke mindst globaliseringen er med til at generere, bliver resultatet et endnu mere omfattende risikostyringsarbejde i virksomhederne. Uforudsigelighed, og den deraf følgende problematik med identifikation af årsagssammenhænge, knyttes til øget usikkerhed om fremtiden, og dermed til risiko. »[Risici] rummer også en væsentlig komponent, som henviser til fremtiden«, siger Beck (Beck, 1997:46). Vi kan i fremtidsrelationen forstå usikkerhed som en funktion af dynamik og kompleksitet i forhold til de variable, som udgør omgivelserne (Johnson et al., 2005) (Sondhi, 1999), og hvor dynamikken, som også (Giddens, 1990) påpeger, relaterer til forandringshastighed og forandringskraft (»magnitude of change«). Og kompleksitet kan relateres til indbyrdes forbindelse og sammenkobling (»interconnectivity«) af variablerne og den viden, vi har om systemets dynamik. På denne måde har vi fat på de centrale parametre, der belyser usikkerheds- og uforudsigeligheds-problematikken i det moderne globaliserede samfund. Det moderne samfund er jo netop karakteriseret ved høje forandringshastigheder, der ofte indeholder markante forandringseffekter, samtidig med at sammenhænge og indbyrdes påvirkninger er uoverskuelige og vores mulighed Uforudsigelig hed og usikkerhed som funktion af dynamik og kompleksitet 95
96 4. Strategisk planlægning og langtidsstyring 4.6. Ressourceudviklingsstrategier Økonomistyring & Informatik – 25. årgang 2009/2010 nr. 6 488 for at skabe viden og indsigt om samme er endnu mere uoverskuelige. Så selv om tvisten mellem Beck og Giddens om det mere risikable samfund formentlig fortsætter, er de øgede samfundsskabte usikkerhedsparametre til at føle på i en virksomhedsleders beslutningskontekst. De udfordringer, som Arla Foods har mødt i Mellemøsten siden begyndelsen af 2006 som konsekvens af Muhammed-tegningerne,5 er et klart eksempel på denne dynamik og kompleksitet. Arlas afsætning i Mellemøsten blev kraftigt påvirket af den forbrugerboykot mod danske produkter, der fulgte i kølvandet på Jyllandspostens tegninger. Men ikke som et direkte resultat af egne beslutninger og handlinger. Tværtimod udløstes boykotten af forbrugerreaktioner, der var tilskyndet af en lang række forskellige interessenter, der udnyttede den moderne hurtige informationsspredning og mediedækning til at fremme egne interesser med det resultat, at en lang række variable blev sammenkoblet til ugunst for Arla. For Arla var beslutningsrelationen således ikke direkte, men indirekte, fordi afsætningsstrategien byggede på to punkter, der fik betydning. Dels prioriteringen af forbrugersegmentet samt det forhold, at markedsføringen var bygget op omkring relationen til Danmark. Hvad der traditionelt betragtedes som et signal på kvalitet og sikkerhed, ændredes på få dage til en forbrugerperception om det modsatte. Det nærliggende følgespørgsmål om, hvorvidt Arla havde nogen realistisk mulighed for at forudse så komplekse og dynamiske sammenkoblinger af variable, som fandt sted her, f.eks. om de nye risikostyringsmetoder kunne have spillet en rolle, går vi ikke nærmere ind på her. Men eksemplet kan bruges til at illustrere en pointe, som både Beck og Luhmann berører, og som kan have betydning som drivkraft. Luhmann, som vi tager udgangspunkt i her, peger på, at jo mere vi ved, jo mere ved vi også, hvad vi ikke ved, med den konsekvens, at vores risikobevidsthed udvides (Luhmann, 2002), (Nielsen, 1996). Følgelig bliver vi stadigt mere optaget af tanken om risikoreduktion og om at begrænse nye risikoaspekter. Men jo mere vi kalkulerer og forsøger at forudsige om fremtiden, desto flere aspekter af usikkerhed og risici synliggøres (Luhmann, 2002), (Nielsen, 1996). Det resulterer i, at jo mere vi forsøger at komme fremtiden i forkøbet, desto mere usikker fremstår den. Vi befinder os med Terje Rasmussens ord i et dilemma, hvor risiko er den altid tilstedeværende skyg- Tegningssagen som eksempel på modernitetens uforudsigelighed Øget viden øger bevidstheden om øget uvidenhed 96 4. Strategisk planlægning og langtidsstyring 4.6. Ressourceudviklingsstrategier Økonomistyring & Informatik – 25. årgang 2009/2010 nr. 6 489 ge af de muligheder, der er indlejret i moderne viden (Rasmussen, 1996). Risikobevidstheden er således et symptom på en provokeret usikkerhed. Uanset hvor mange ressourcer virksomheden anvender på risikoberegninger, vil den aldrig kunne opnå fuld sikkerhed (Rasmussen, 1996). Vi befinder os således i det paradoks, som (Douglas & Wildavsky, 1982) fremhæver: »Can we know the risk we face, now or in the future? No, we cannot; but yes, we must act as if we do.« Relationen mellem viden / uvidenheds-perspektiverne, der også berøres af (Beck, 1999), sammenholdt med bestræbelserne på at styre og kontrollere risici, er vel netop, hvad vi ser, når forskningen afdækker nye risikomomenter ved eksempelvis tilsætningsstoffer til fødevarer. Man da vi ikke kan afdække risici fuldt ud, f.eks. fordi vi ikke kender alle kombinationseffekter med verdens mangfoldighed af andre stoffer og omstændigheder, laver vi i stedet nye love, regler og grænseværdier, der skal levere sikkerhed mod utilsigtede konsekvenser af stoffet. Men ingen ved reelt, om grænseværdien leverer den fulde sikkerhed. Sammenhængen er kun sandsynliggjort. Men alligevel lader vi os betrygge og fortrænger den iboende usikkerhed, blandt andet fordi lovgivningen også leverer et kontrolsystem, der skal sikre, at grænseværdierne ikke overskrides. Kontrolapparatet bliver dermed et risikostyringsapparat, der i sig selv skal bidrage til at fastholde vores tillid til »systemet«. Den ovenfor nævnte relation til kompleksitet kan således også anskues på en anden måde, nemlig i spørgsmålet om systemtillid. Niels Mortensen skaber i introduktionen til Luhmanns bog om tillid (Luhmann, 1999) en interessant kobling mellem Luhmann og Beck. Mortensen konstaterer Becks relevans for tillidstemaet, fordi tillidsbehovet bliver ekstra påtrængende i situationer, hvor risikoen vokser (eller rettere, usikkerhed og uforudsigelighed). Luhmann viser netop i samme skrift, at der i det moderne højkomplekse samfund er øget behov for tillid – på det personlige plan såvel som til »systemerne«. Det er i den henseende værd at notere, at Luhmann her skelner mellem personlig tillid og systemtillid. Og netop begrebet »systemtillid« kan være vigtig for forståelsen af de drivende kræfter for en moderne kontrolorienteret ledelsesteknologi som risikostyring. Risikostyring som instrument til at fastholde systemtillid 97
97 4. Strategisk planlægning og langtidsstyring 4.6. Ressourceudviklingsstrategier Økonomistyring & Informatik – 25. årgang 2009/2010 nr. 6 488 for at skabe viden og indsigt om samme er endnu mere uoverskuelige. Så selv om tvisten mellem Beck og Giddens om det mere risikable samfund formentlig fortsætter, er de øgede samfundsskabte usikkerhedsparametre til at føle på i en virksomhedsleders beslutningskontekst. De udfordringer, som Arla Foods har mødt i Mellemøsten siden begyndelsen af 2006 som konsekvens af Muhammed-tegningerne,5 er et klart eksempel på denne dynamik og kompleksitet. Arlas afsætning i Mellemøsten blev kraftigt påvirket af den forbrugerboykot mod danske produkter, der fulgte i kølvandet på Jyllandspostens tegninger. Men ikke som et direkte resultat af egne beslutninger og handlinger. Tværtimod udløstes boykotten af forbrugerreaktioner, der var tilskyndet af en lang række forskellige interessenter, der udnyttede den moderne hurtige informationsspredning og mediedækning til at fremme egne interesser med det resultat, at en lang række variable blev sammenkoblet til ugunst for Arla. For Arla var beslutningsrelationen således ikke direkte, men indirekte, fordi afsætningsstrategien byggede på to punkter, der fik betydning. Dels prioriteringen af forbrugersegmentet samt det forhold, at markedsføringen var bygget op omkring relationen til Danmark. Hvad der traditionelt betragtedes som et signal på kvalitet og sikkerhed, ændredes på få dage til en forbrugerperception om det modsatte. Det nærliggende følgespørgsmål om, hvorvidt Arla havde nogen realistisk mulighed for at forudse så komplekse og dynamiske sammenkoblinger af variable, som fandt sted her, f.eks. om de nye risikostyringsmetoder kunne have spillet en rolle, går vi ikke nærmere ind på her. Men eksemplet kan bruges til at illustrere en pointe, som både Beck og Luhmann berører, og som kan have betydning som drivkraft. Luhmann, som vi tager udgangspunkt i her, peger på, at jo mere vi ved, jo mere ved vi også, hvad vi ikke ved, med den konsekvens, at vores risikobevidsthed udvides (Luhmann, 2002), (Nielsen, 1996). Følgelig bliver vi stadigt mere optaget af tanken om risikoreduktion og om at begrænse nye risikoaspekter. Men jo mere vi kalkulerer og forsøger at forudsige om fremtiden, desto flere aspekter af usikkerhed og risici synliggøres (Luhmann, 2002), (Nielsen, 1996). Det resulterer i, at jo mere vi forsøger at komme fremtiden i forkøbet, desto mere usikker fremstår den. Vi befinder os med Terje Rasmussens ord i et dilemma, hvor risiko er den altid tilstedeværende skyg- Tegningssagen som eksempel på modernitetens uforudsigelighed Øget viden øger bevidstheden om øget uvidenhed 96 4. Strategisk planlægning og langtidsstyring 4.6. Ressourceudviklingsstrategier Økonomistyring & Informatik – 25. årgang 2009/2010 nr. 6 489 ge af de muligheder, der er indlejret i moderne viden (Rasmussen, 1996). Risikobevidstheden er således et symptom på en provokeret usikkerhed. Uanset hvor mange ressourcer virksomheden anvender på risikoberegninger, vil den aldrig kunne opnå fuld sikkerhed (Rasmussen, 1996). Vi befinder os således i det paradoks, som (Douglas & Wildavsky, 1982) fremhæver: »Can we know the risk we face, now or in the future? No, we cannot; but yes, we must act as if we do.« Relationen mellem viden / uvidenheds-perspektiverne, der også berøres af (Beck, 1999), sammenholdt med bestræbelserne på at styre og kontrollere risici, er vel netop, hvad vi ser, når forskningen afdækker nye risikomomenter ved eksempelvis tilsætningsstoffer til fødevarer. Man da vi ikke kan afdække risici fuldt ud, f.eks. fordi vi ikke kender alle kombinationseffekter med verdens mangfoldighed af andre stoffer og omstændigheder, laver vi i stedet nye love, regler og grænseværdier, der skal levere sikkerhed mod utilsigtede konsekvenser af stoffet. Men ingen ved reelt, om grænseværdien leverer den fulde sikkerhed. Sammenhængen er kun sandsynliggjort. Men alligevel lader vi os betrygge og fortrænger den iboende usikkerhed, blandt andet fordi lovgivningen også leverer et kontrolsystem, der skal sikre, at grænseværdierne ikke overskrides. Kontrolapparatet bliver dermed et risikostyringsapparat, der i sig selv skal bidrage til at fastholde vores tillid til »systemet«. Den ovenfor nævnte relation til kompleksitet kan således også anskues på en anden måde, nemlig i spørgsmålet om systemtillid. Niels Mortensen skaber i introduktionen til Luhmanns bog om tillid (Luhmann, 1999) en interessant kobling mellem Luhmann og Beck. Mortensen konstaterer Becks relevans for tillidstemaet, fordi tillidsbehovet bliver ekstra påtrængende i situationer, hvor risikoen vokser (eller rettere, usikkerhed og uforudsigelighed). Luhmann viser netop i samme skrift, at der i det moderne højkomplekse samfund er øget behov for tillid – på det personlige plan såvel som til »systemerne«. Det er i den henseende værd at notere, at Luhmann her skelner mellem personlig tillid og systemtillid. Og netop begrebet »systemtillid« kan være vigtig for forståelsen af de drivende kræfter for en moderne kontrolorienteret ledelsesteknologi som risikostyring. Risikostyring som instrument til at fastholde systemtillid 97
98 4. Strategisk planlægning og langtidsstyring 4.6. Ressourceudviklingsstrategier Økonomistyring & Informatik – 25. årgang 2009/2010 nr. 6 490 Hvor den personlige tillid ses som baseret på, hvorvidt den personificerede »modpart«, hvis handlinger man er afhængig af, fremstår som værende tillidsværdig, opfattes systemtillid som vores tillid til de sociale systemer, f.eks. til kontinuiteten ved pengesystemet eller det politiske system. Når systemtilliden er etableret, er den ifølge Luhmann mere modstandsdygtig overfor »anslag« og svigt end den personlige tillid, fordi »de kan hele tiden forklares specielt eller bli- ve afreageret, mens den personlige tillid kan bringes til afslutning p.g.a. småforræderier. Systemtilliden behøver ikke hele tiden at bli- ve lært på ny.« (Luhmann, 1999:107). Det er på den baggrund yderst fristende at følge det af Mortensen udlagte spor, nemlig at der med øget kompleksitet og dynamik skabes et øget behov for at fastholde systemtillid, som vi søger at afdække gennem nye kontrolmekanismer, herunder med implementering af og den ydre eksponering af risikostyringsapparaterne, som de for eksempel afspejles i årsrapporterne. Når eksempelvis Standard & Poors nu inddrager audit af virksomhedens risikostyringsapparat i deres ratings, kan det jo netop ses som et forsøg på at bidrage til tillidsopbygningen, et blåt stempel for, at »I kan trygt investere her«. Dermed anvendes risikostyringsapparatet som en slags kontrolapparat, der skal medvirke til at etablere og fastholde tillid til »systemet« for den eksterne anskuer, trods den umiddelbare uigennemskuelighed og kompleksitet. Becks tese om risikosamfundet og den blomstrende risikoproduktion og risikodistribution som effekt af modernitetens teknologier er efter vores opfattelse velegnet til at forklare den øgede italesættelse af risiko og den fremherskende tendens til risikostyring og risikobaseret regulering. Diskussionen om, hvorvidt verden er blevet mere risikabel, som Giddens påpeger, er i den forbindelse af underordnet betydning. Det afgørende er fremvæksten af mange nye risici, hvis afgrænsning ikke lader sig fastlægge med sikkerhed, og ikke mindst forståelsen og effekten af den øgede usikkerhed og uforudsigelighed, som de dynamiske og komplekse globale sammenhænge og interaktioner skaber. Becks distinktion mellem risiko og sikkerhed, som vi berører i næste afsnit, er central, fordi vores stræben efter den uopnåelige fulde sikkerhed netop udmønter sig i formuleringen af risikostyringsapparater, der skal medvirke til at levere en tilnærmet form for sikkerhed. Luhmann har i sin risikoanalyse anlagt andre perspektiver, og berører i (Luhmann, 2002) stort set ikke Becks tese (der trods alt er 7 år tidligere). Men trods flere grundlæggende 98 4. Strategisk planlægning og langtidsstyring 4.6. Ressourceudviklingsstrategier Økonomistyring & Informatik – 25. årgang 2009/2010 nr. 6 491 forskelle, f.eks. med distinktionen risiko/fare i modsætning til Becks risiko/sikkerhed, er Luhmann med til at italesætte risikokonceptet som et moderne samfundsaspekt. Luhmann kan derfor, i vores sammenhæng, bidrage til at komplettere og udvide betydningen af Becks tese i forhold til risikostyringsaspektet. Dette gælder ikke mindst i forhold til viden-/uvidenheds aspektet og i forhold til systemtillidens betydning for formuleringen af det moderne risikostyringsapparat. Sammenfattende argumenterer vi således gennem vores fortolkning af Becks tese for, at modernitetens og globaliseringens øgede risikoproduktion påvirker en udbredt og muligvis ubevidst oplevelse af øget usikkerhed og uforudsigelighed, som vi forsøger at identificere og kontrollere, selv om vi godt ved, som (Douglas & Wildavsky, 1982) påpeger, at det er en umulig opgave. Den øgede usikkerhed og uforudsigelighed påvirker et behov for at producere mere »sikkerhed« gennem kontrol af usikkerhedens parametre. Og her bliver selve kontrolapparatet en afgørende faktor i at fastholde og udvikle den grundlæggende tillid til systemet, der er afgørende for at det moderne samfund kan fungere. Netop det forhold, at risikostyring kan tilbyde en funktion som refleksivt kontrolapparat i respons på den øgede risikoproduktion og krisesemantik, indeholder således en potentiel drivkraft, hvor opnåelse af sikkerhed bliver omdrejningspunktet. Det ser vi nærmere på i næste afsnit. b. Risikostyring som responsmekanisme til risikoproduktionen I modsætning til Luhmann, der ser fare som modpol til risiko, hvor risiko relaterer til beslutningstagerne, mens fare relaterer til de, der påvirkes af en beslutning (altså eksterne årsager), skelner Beck mellem risiko og sikkerhed som den optimale modpol (Luhmann, 2002) (Beck, 1997). Hvis verden opleves som værende mere risikabel af borgere, regulatorer og virksomhedsledere, bliver det nærliggende, at risiko-sikkerhedsaspekterne søges imødekommet gennem en responsmekanisme. Det moderne risikostyringsapparat kan vel netop ses som en sådan mekanisme. (Beck, 1997) fremhæver, at den tidligere sondring mellem eksperter og ikke-eksperter er i opløsning, med et brud med rationalitetsmonopolet som konsekvens. Alle er årsag og virkning, og dermed er ingen ikke-årsag, og derfor ikke ansvarlig (Power, 1997a). Det ska- Becks risiko/ sikkerheds distinktion Formaliseret risikostyring tilbyder dokumentation 99
99 4. Strategisk planlægning og langtidsstyring 4.6. Ressourceudviklingsstrategier Økonomistyring & Informatik – 25. årgang 2009/2010 nr. 6 490 Hvor den personlige tillid ses som baseret på, hvorvidt den personificerede »modpart«, hvis handlinger man er afhængig af, fremstår som værende tillidsværdig, opfattes systemtillid som vores tillid til de sociale systemer, f.eks. til kontinuiteten ved pengesystemet eller det politiske system. Når systemtilliden er etableret, er den ifølge Luhmann mere modstandsdygtig overfor »anslag« og svigt end den personlige tillid, fordi »de kan hele tiden forklares specielt eller bli- ve afreageret, mens den personlige tillid kan bringes til afslutning p.g.a. småforræderier. Systemtilliden behøver ikke hele tiden at bli- ve lært på ny.« (Luhmann, 1999:107). Det er på den baggrund yderst fristende at følge det af Mortensen udlagte spor, nemlig at der med øget kompleksitet og dynamik skabes et øget behov for at fastholde systemtillid, som vi søger at afdække gennem nye kontrolmekanismer, herunder med implementering af og den ydre eksponering af risikostyringsapparaterne, som de for eksempel afspejles i årsrapporterne. Når eksempelvis Standard & Poors nu inddrager audit af virksomhedens risikostyringsapparat i deres ratings, kan det jo netop ses som et forsøg på at bidrage til tillidsopbygningen, et blåt stempel for, at »I kan trygt investere her«. Dermed anvendes risikostyringsapparatet som en slags kontrolapparat, der skal medvirke til at etablere og fastholde tillid til »systemet« for den eksterne anskuer, trods den umiddelbare uigennemskuelighed og kompleksitet. Becks tese om risikosamfundet og den blomstrende risikoproduktion og risikodistribution som effekt af modernitetens teknologier er efter vores opfattelse velegnet til at forklare den øgede italesættelse af risiko og den fremherskende tendens til risikostyring og risikobaseret regulering. Diskussionen om, hvorvidt verden er blevet mere risikabel, som Giddens påpeger, er i den forbindelse af underordnet betydning. Det afgørende er fremvæksten af mange nye risici, hvis afgrænsning ikke lader sig fastlægge med sikkerhed, og ikke mindst forståelsen og effekten af den øgede usikkerhed og uforudsigelighed, som de dynamiske og komplekse globale sammenhænge og interaktioner skaber. Becks distinktion mellem risiko og sikkerhed, som vi berører i næste afsnit, er central, fordi vores stræben efter den uopnåelige fulde sikkerhed netop udmønter sig i formuleringen af risikostyringsapparater, der skal medvirke til at levere en tilnærmet form for sikkerhed. Luhmann har i sin risikoanalyse anlagt andre perspektiver, og berører i (Luhmann, 2002) stort set ikke Becks tese (der trods alt er 7 år tidligere). Men trods flere grundlæggende 98 4. Strategisk planlægning og langtidsstyring 4.6. Ressourceudviklingsstrategier Økonomistyring & Informatik – 25. årgang 2009/2010 nr. 6 491 forskelle, f.eks. med distinktionen risiko/fare i modsætning til Becks risiko/sikkerhed, er Luhmann med til at italesætte risikokonceptet som et moderne samfundsaspekt. Luhmann kan derfor, i vores sammenhæng, bidrage til at komplettere og udvide betydningen af Becks tese i forhold til risikostyringsaspektet. Dette gælder ikke mindst i forhold til viden-/uvidenheds aspektet og i forhold til systemtillidens betydning for formuleringen af det moderne risikostyringsapparat. Sammenfattende argumenterer vi således gennem vores fortolkning af Becks tese for, at modernitetens og globaliseringens øgede risikoproduktion påvirker en udbredt og muligvis ubevidst oplevelse af øget usikkerhed og uforudsigelighed, som vi forsøger at identificere og kontrollere, selv om vi godt ved, som (Douglas & Wildavsky, 1982) påpeger, at det er en umulig opgave. Den øgede usikkerhed og uforudsigelighed påvirker et behov for at producere mere »sikkerhed« gennem kontrol af usikkerhedens parametre. Og her bliver selve kontrolapparatet en afgørende faktor i at fastholde og udvikle den grundlæggende tillid til systemet, der er afgørende for at det moderne samfund kan fungere. Netop det forhold, at risikostyring kan tilbyde en funktion som refleksivt kontrolapparat i respons på den øgede risikoproduktion og krisesemantik, indeholder således en potentiel drivkraft, hvor opnåelse af sikkerhed bliver omdrejningspunktet. Det ser vi nærmere på i næste afsnit. b. Risikostyring som responsmekanisme til risikoproduktionen I modsætning til Luhmann, der ser fare som modpol til risiko, hvor risiko relaterer til beslutningstagerne, mens fare relaterer til de, der påvirkes af en beslutning (altså eksterne årsager), skelner Beck mellem risiko og sikkerhed som den optimale modpol (Luhmann, 2002) (Beck, 1997). Hvis verden opleves som værende mere risikabel af borgere, regulatorer og virksomhedsledere, bliver det nærliggende, at risiko-sikkerhedsaspekterne søges imødekommet gennem en responsmekanisme. Det moderne risikostyringsapparat kan vel netop ses som en sådan mekanisme. (Beck, 1997) fremhæver, at den tidligere sondring mellem eksperter og ikke-eksperter er i opløsning, med et brud med rationalitetsmonopolet som konsekvens. Alle er årsag og virkning, og dermed er ingen ikke-årsag, og derfor ikke ansvarlig (Power, 1997a). Det ska- Becks risiko/ sikkerheds distinktion Formaliseret risikostyring tilbyder dokumentation 99
100 4. Strategisk planlægning og langtidsstyring 4.6. Ressourceudviklingsstrategier Økonomistyring & Informatik – 25. årgang 2009/2010 nr. 6 492 ber grobund for det voksende »marked« for risikostyring i den forstand, at risikostyring kan tilbyde en formel for tilsyneladende ansvarlighed, ved at virksomheden gennem sine formaliserede risikostyringsaktiviteter producerer dokumentation for at have gjort, hvad man kunne, for at imødegå utilsigtede konsekvenser af sine beslutninger. Da ingen længere kan fremstå med fuld og uantastelig ekspertautoritet, overgives »autoriteten« således til risikostyringsapparatet. Den residuale risiko, der bliver tilbage, kan forklares som uundgåelig og dermed acceptabel. Michael Power (Power, 1997b) peger i denne sammenhæng på, at der har fundet et paradigmeskifte sted, hvor risikosamfundet (i Becks terminologi) har udviklet sig til et audit-samfund. Netop fremvæksten af nye interne kontrolmekanismer har givet mulighed for, at statens og autoriteternes tidligere rolle som ene myndighed og tilsyn har kunnet »privatiseres« gennem auditering (Power, 2007) (Power, 2004). Vægten lægges dermed i stigende omfang på egenkontrol, der baseres på en standardiseret ramme. Herved kan myndighedens rolle reduceres til medvirken til formulering og accept af selve rammen (»rammeværket«), kontrol med dens implementering og oversyn af kritiske målepunkter. Staten og autoriteterne har således »outsourcet« kontrolansvaret til virksomhederne, og kan – som (Rose & Miller, 1992) påpeger – selv holde arms længde. I forhold til risikoperspektivet kan regulatorerne således ses som værende under stigende pres for at ansvare for beslutninger og handlinger. Risikostyringsrammeværket bliver dermed et rationaliserende og attraktivt koncept (Rothstein et al., 2006). (Power, 2004) og (Rothstein et al., 2006) peger specifikt på, at omformningen af risiko til intern kontrol er en nødvendig forudsætning for at udføre den såkaldte »risk-based regulation«, der i moderniteten gennemsyrer love og reguleringer, internationalt såvel som nationalt (eksempelvis er det fremherskende paradigme i en række af EU’s kontroldirektiver, f.eks. på luftfarts- og jernbanesikkerhed, fiskeriinspektion mv. eksplicit baseret på den risikobaserede tilgang). Som (Power, 2004:27) bemærker, er risici ikke mulige objekter for kontrol og audit i sig selv, men det kan kontrolsystemet derimod. (Power, 2004) og (Scheytt et al., 2006) peger begge på et andet aspekt, nemlig at selve ideen om intern kontrol og dens stigende prioritering ofte kan ses som respons på konkrete katastrofer og hændelser. For eksempel at formuleringen af den engelske Cadbury Code, COSO’s Internal Control (COSO, 1992) og Sarbanes-Oxley- Overfloden af regeldannelse leder til egenkontrol Egenkontrol som forudsætning for risikobaseret regulering 100 4. Strategisk planlægning og langtidsstyring 4.6. Ressourceudviklingsstrategier Økonomistyring & Informatik – 25. årgang 2009/2010 nr. 6 493 reguleringen har fulgt direkte på store forretningsimperiers (uventede) fald. Denne mekanisme kan også forklare den styrkelse af den risikobaserede regulering, der for nærværende finder sted i kølvandet på den økonomiske krise. (Scheytt et al., 2006) påpeger direkte, at fremvæksten af den generiske opfattelse af risikostyring skaber et isomorfisk pres på virksomhederne for at tilpasse sig og anvende modellerne. Anvendelsen af et etableret risikostyringsrammeværk bliver således et spørgsmål om ansvarsfordeling og legitimitet. Vores pointe er således, som en videreførelse af Becks risiko / sikkerheds distinktion, at den moderne risikostyring kan ses som en responsmekanisme mod en verden af usikkerhed og uforudsigelighed, hvor al ekspertviden kan udfordres. Anvendelsen af et formaliseret og standardiseret risikostyringsapparat overtager ekspertens autoritet og leverer dokumentation mod omverdenen for, at man har gjort, hvad man kan. Risikostyring bliver således en form for egenkontrol, der tjener som erstatning for den kontrolopgave, som eksterne interessenter ikke længere kan overkomme (eller vil tage ansvaret for). c. Risikostyring som mekanisme til ansvarsfordeling og opnåelse af legitimitet »Risiko involverer altid spørgsmålet om ansvar«, siger Beck (Beck, 1999). Altså spørgsmålet om ansvaret for utilsigtede konsekvenser af beslutninger. Vi taler altså om forholdet mellem årsag og virkning, hvor spørgsmålet om årsager altid bliver identisk med spørgsmålet om de »ansvarlige« og de »skyldige« (Beck, 1997:282). Ansvarspådragelse og skyld i forbindelse med en virksomheds beslutninger er således en vedkommende risiko i en virksomhedsleders perspektiv. Som Power siger (Power, 2004:60), indeholder ide- en om risikostyring en underliggende faktor af frygt for de potentielle negative konsekvenser af at blive ansvarliggjort. Power peger ikke mindst på den stigende betydning af renomme’-risici (»reputational risk«), altså risikoen for ikke at blive anset som en virksomhed, der lever op til samfundets (eller interessenters) krav og normer for »en god og socialt ansvarlig virksomhed«, og hvor konkrete hændelser kan forstærkes af sociale og institutionelle kræfter, som ligger udenfor organisationens kontrol (Power, 2004), (Power, 2007). Når en virksomhed således beslutter sig for at adoptere generiske risikostyringsmetoder, som f.eks. et anerkendt rammeværk, investe- Risiko involverer et spørgsmål om ansvar Risikostyring skal reducere risikoen for ansvarspådragelse 101
101 4. Strategisk planlægning og langtidsstyring 4.6. Ressourceudviklingsstrategier Økonomistyring & Informatik – 25. årgang 2009/2010 nr. 6 492 ber grobund for det voksende »marked« for risikostyring i den forstand, at risikostyring kan tilbyde en formel for tilsyneladende ansvarlighed, ved at virksomheden gennem sine formaliserede risikostyringsaktiviteter producerer dokumentation for at have gjort, hvad man kunne, for at imødegå utilsigtede konsekvenser af sine beslutninger. Da ingen længere kan fremstå med fuld og uantastelig ekspertautoritet, overgives »autoriteten« således til risikostyringsapparatet. Den residuale risiko, der bliver tilbage, kan forklares som uundgåelig og dermed acceptabel. Michael Power (Power, 1997b) peger i denne sammenhæng på, at der har fundet et paradigmeskifte sted, hvor risikosamfundet (i Becks terminologi) har udviklet sig til et audit-samfund. Netop fremvæksten af nye interne kontrolmekanismer har givet mulighed for, at statens og autoriteternes tidligere rolle som ene myndighed og tilsyn har kunnet »privatiseres« gennem auditering (Power, 2007) (Power, 2004). Vægten lægges dermed i stigende omfang på egenkontrol, der baseres på en standardiseret ramme. Herved kan myndighedens rolle reduceres til medvirken til formulering og accept af selve rammen (»rammeværket«), kontrol med dens implementering og oversyn af kritiske målepunkter. Staten og autoriteterne har således »outsourcet« kontrolansvaret til virksomhederne, og kan – som (Rose & Miller, 1992) påpeger – selv holde arms længde. I forhold til risikoperspektivet kan regulatorerne således ses som værende under stigende pres for at ansvare for beslutninger og handlinger. Risikostyringsrammeværket bliver dermed et rationaliserende og attraktivt koncept (Rothstein et al., 2006). (Power, 2004) og (Rothstein et al., 2006) peger specifikt på, at omformningen af risiko til intern kontrol er en nødvendig forudsætning for at udføre den såkaldte »risk-based regulation«, der i moderniteten gennemsyrer love og reguleringer, internationalt såvel som nationalt (eksempelvis er det fremherskende paradigme i en række af EU’s kontroldirektiver, f.eks. på luftfarts- og jernbanesikkerhed, fiskeriinspektion mv. eksplicit baseret på den risikobaserede tilgang). Som (Power, 2004:27) bemærker, er risici ikke mulige objekter for kontrol og audit i sig selv, men det kan kontrolsystemet derimod. (Power, 2004) og (Scheytt et al., 2006) peger begge på et andet aspekt, nemlig at selve ideen om intern kontrol og dens stigende prioritering ofte kan ses som respons på konkrete katastrofer og hændelser. For eksempel at formuleringen af den engelske Cadbury Code, COSO’s Internal Control (COSO, 1992) og Sarbanes-Oxley- Overfloden af regeldannelse leder til egenkontrol Egenkontrol som forudsætning for risikobaseret regulering 100 4. Strategisk planlægning og langtidsstyring 4.6. Ressourceudviklingsstrategier Økonomistyring & Informatik – 25. årgang 2009/2010 nr. 6 493 reguleringen har fulgt direkte på store forretningsimperiers (uventede) fald. Denne mekanisme kan også forklare den styrkelse af den risikobaserede regulering, der for nærværende finder sted i kølvandet på den økonomiske krise. (Scheytt et al., 2006) påpeger direkte, at fremvæksten af den generiske opfattelse af risikostyring skaber et isomorfisk pres på virksomhederne for at tilpasse sig og anvende modellerne. Anvendelsen af et etableret risikostyringsrammeværk bliver således et spørgsmål om ansvarsfordeling og legitimitet. Vores pointe er således, som en videreførelse af Becks risiko / sikkerheds distinktion, at den moderne risikostyring kan ses som en responsmekanisme mod en verden af usikkerhed og uforudsigelighed, hvor al ekspertviden kan udfordres. Anvendelsen af et formaliseret og standardiseret risikostyringsapparat overtager ekspertens autoritet og leverer dokumentation mod omverdenen for, at man har gjort, hvad man kan. Risikostyring bliver således en form for egenkontrol, der tjener som erstatning for den kontrolopgave, som eksterne interessenter ikke længere kan overkomme (eller vil tage ansvaret for). c. Risikostyring som mekanisme til ansvarsfordeling og opnåelse af legitimitet »Risiko involverer altid spørgsmålet om ansvar«, siger Beck (Beck, 1999). Altså spørgsmålet om ansvaret for utilsigtede konsekvenser af beslutninger. Vi taler altså om forholdet mellem årsag og virkning, hvor spørgsmålet om årsager altid bliver identisk med spørgsmålet om de »ansvarlige« og de »skyldige« (Beck, 1997:282). Ansvarspådragelse og skyld i forbindelse med en virksomheds beslutninger er således en vedkommende risiko i en virksomhedsleders perspektiv. Som Power siger (Power, 2004:60), indeholder ide- en om risikostyring en underliggende faktor af frygt for de potentielle negative konsekvenser af at blive ansvarliggjort. Power peger ikke mindst på den stigende betydning af renomme’-risici (»reputational risk«), altså risikoen for ikke at blive anset som en virksomhed, der lever op til samfundets (eller interessenters) krav og normer for »en god og socialt ansvarlig virksomhed«, og hvor konkrete hændelser kan forstærkes af sociale og institutionelle kræfter, som ligger udenfor organisationens kontrol (Power, 2004), (Power, 2007). Når en virksomhed således beslutter sig for at adoptere generiske risikostyringsmetoder, som f.eks. et anerkendt rammeværk, investe- Risiko involverer et spørgsmål om ansvar Risikostyring skal reducere risikoen for ansvarspådragelse 101
102 4. Strategisk planlægning og langtidsstyring 4.6. Ressourceudviklingsstrategier Økonomistyring & Informatik – 25. årgang 2009/2010 nr. 6 494 rer man også i en standardiseret mekanisme, der kan bidrage til at omfordele ansvar og eventuel skyld. En potentiel drivkraft bag institutionel risikostyring er derfor, at den tilbyder organisationens individer såvel som organisationen selv en mulighed for at afgrænse eget ansvar. Gennem at afdække risici og iværksætte relevante responsaktiviteter, opfylder man sin del af ansvaret og kan dermed eksternalisere eventuel skyld. Når samfundet prøver at placere ansvar for en konkret uheldig hændelse (som det f.eks. kan udtrykkes gennem autoriteters handlen og / eller mediernes fokus), kan risikostyring i virksomhedslederens optik tilbyde en mulighed for at eliminere eventuel skyld hos lederen selv. Det er jo netop denne virkning, der opnås, når en finansiel virksomhed er i overensstemmelse med Basel-reglerne om solvens, og når virksomheder tilslutter sig FN’s Global Compact. Når virksomheder etablerer revisions- og risikokomiteer, f.eks. som led i opfyldelsen af retningslinjerne for god selskabsledelse, sker der jo netop en omfordeling og deling af det operationelle ansvar. I institutionel teori betragtes virksomheder som åbne systemer præget af forskellige former for ressourceafhængighed, hvoraf legitimitet er den mest centrale. Legitimitet er de forhold ved en situation eller en given adfærd, der defineres af en række sociale normer som korrekt eller passende. Legitimitet er den altoverskyggende ressource, som virksomheden jagter. Legitimitet virker således som en kraft, der begrænser variation og presser virksomheder til at opføre sig på en ensartet måde ( (Lorentzen et al., 2004)). Jagten på legitimitet kan således anskues som en drivkraft til adoptionen af moderne generiske risikostyringsmetoder, der kommer til udtryk uden tilstedeværelsen af værdirationelle argumenter. Institutionelle studier viser, at virksomheder bevarer strukturer og praksisser, selvom de viser sig at være økonomisk ineffektive (Lorentzen et al., 2004). Vi taler altså om et udtryk for passiv tilpasning til normen for legitimitetens skyld, altså den adfærd som (DiMaggio & Powell, 1983)har beskrevet som institutionel isomorfisme. I vurderingen af, om man skal etablere en risikostyringsafdeling, og hvordan den skal arbejde, kan det være forbundet med stor risiko at træffe det forkerte valg. I sådanne beslutningssituationer vil virksomheder ofte tage pejling af, hvad andre virksomheder gør og imitere deres adfærd. Der er hermed tale om mimetisk isomorfi i (DiMaggio & Powell, 1983)’s terminologi. Isomorfisme: tilpasning til normen for opnåelse af legitimitet 102 4. Strategisk planlægning og langtidsstyring 4.6. Ressourceudviklingsstrategier Økonomistyring & Informatik – 25. årgang 2009/2010 nr. 6 495 (DiMaggio & Powell, 1983)peger også på en anden variant af isomorfisme, der kan have betydning i vores sammenhæng, nemlig coerciv isomorfisme, hvor formelle og uformelle påvirkninger fra andre organisationer, som man har et vist afhængighedsforhold til, tilskynder til virksomhedens adoption af en konkret ledelsesteknologi. I talen om risikostyring kan det for eksempel være påvirkningen fra Nørby-udvalget, fra virksomhedens revisionsselskab og fra konsulentvirksomheder, som virksomheden har relationer til, der påvirker tilskyndelsen til anvendelsen af generiske risikostyringsmetoder. Man må jo ikke helt glemme, at hvis man skal søge efter et konkret mulighedsperspektiv i moderne risikostyring, så er det jo netop de forretningsmuligheder, som konsulentvirksomhederne identificerer, og som derfor genererer en dominant diskurs om risikostyringens værdi. Vores afsluttende pointe om drivkræfter og motiver er således, at hvor selve den grundlæggende drivkraft til moderne risikostyringstænkning funderes i øget usikkerhed og uforudsigelighed, og hvor risikostyringsapparaterne udformes og advokeres som en mekanisme til imødegåelse af samme usikkerhed og uforudsigelighed, kan det basale ledelsesmæssige motiv ses som adoptionen af et dokumenteret apparat, der kan medvirke til at reducere ansvar og skyld i forhold til eventuelle utilsigtede og negative konsekvenser af beslutninger. Adoptionen af generiske risikostyringsmetoder kan således medvirke til at skabe legitimitet overfor omverdenen. D. De teoretiske drivkræfter – en opsummering Vi har med udgangspunkt i Webers og Becks ideer identificeret 4 faktorer, der alle – enkeltvis eller i kombination – kan ses som sandsynlige drivkræfter i virksomhedernes beslutninger om at adoptere moderne generiske risikostyringsmetoder. Vi peger dels på risikostyringens teoretiske rationale, værdiskabelsen, som et indlysende offensivt argument. Men vi peger også på, at denne forklaring formentlig i praksis vil vise sig at være mere teoretisk og indirekte end reel, hvor orienteringen kan vise sig at være mere værdibevarende end værdiskabende. Vi peger derfor på tre defensivt orienterede faktorer som mere sandsynlige drivkræfter i forhold til virksomhedernes beslutninger. Med 103
103 4. Strategisk planlægning og langtidsstyring 4.6. Ressourceudviklingsstrategier Økonomistyring & Informatik – 25. årgang 2009/2010 nr. 6 494 rer man også i en standardiseret mekanisme, der kan bidrage til at omfordele ansvar og eventuel skyld. En potentiel drivkraft bag institutionel risikostyring er derfor, at den tilbyder organisationens individer såvel som organisationen selv en mulighed for at afgrænse eget ansvar. Gennem at afdække risici og iværksætte relevante responsaktiviteter, opfylder man sin del af ansvaret og kan dermed eksternalisere eventuel skyld. Når samfundet prøver at placere ansvar for en konkret uheldig hændelse (som det f.eks. kan udtrykkes gennem autoriteters handlen og / eller mediernes fokus), kan risikostyring i virksomhedslederens optik tilbyde en mulighed for at eliminere eventuel skyld hos lederen selv. Det er jo netop denne virkning, der opnås, når en finansiel virksomhed er i overensstemmelse med Basel-reglerne om solvens, og når virksomheder tilslutter sig FN’s Global Compact. Når virksomheder etablerer revisions- og risikokomiteer, f.eks. som led i opfyldelsen af retningslinjerne for god selskabsledelse, sker der jo netop en omfordeling og deling af det operationelle ansvar. I institutionel teori betragtes virksomheder som åbne systemer præget af forskellige former for ressourceafhængighed, hvoraf legitimitet er den mest centrale. Legitimitet er de forhold ved en situation eller en given adfærd, der defineres af en række sociale normer som korrekt eller passende. Legitimitet er den altoverskyggende ressource, som virksomheden jagter. Legitimitet virker således som en kraft, der begrænser variation og presser virksomheder til at opføre sig på en ensartet måde ( (Lorentzen et al., 2004)). Jagten på legitimitet kan således anskues som en drivkraft til adoptionen af moderne generiske risikostyringsmetoder, der kommer til udtryk uden tilstedeværelsen af værdirationelle argumenter. Institutionelle studier viser, at virksomheder bevarer strukturer og praksisser, selvom de viser sig at være økonomisk ineffektive (Lorentzen et al., 2004). Vi taler altså om et udtryk for passiv tilpasning til normen for legitimitetens skyld, altså den adfærd som (DiMaggio & Powell, 1983)har beskrevet som institutionel isomorfisme. I vurderingen af, om man skal etablere en risikostyringsafdeling, og hvordan den skal arbejde, kan det være forbundet med stor risiko at træffe det forkerte valg. I sådanne beslutningssituationer vil virksomheder ofte tage pejling af, hvad andre virksomheder gør og imitere deres adfærd. Der er hermed tale om mimetisk isomorfi i (DiMaggio & Powell, 1983)’s terminologi. Isomorfisme: tilpasning til normen for opnåelse af legitimitet 102 4. Strategisk planlægning og langtidsstyring 4.6. Ressourceudviklingsstrategier Økonomistyring & Informatik – 25. årgang 2009/2010 nr. 6 495 (DiMaggio & Powell, 1983)peger også på en anden variant af isomorfisme, der kan have betydning i vores sammenhæng, nemlig coerciv isomorfisme, hvor formelle og uformelle påvirkninger fra andre organisationer, som man har et vist afhængighedsforhold til, tilskynder til virksomhedens adoption af en konkret ledelsesteknologi. I talen om risikostyring kan det for eksempel være påvirkningen fra Nørby-udvalget, fra virksomhedens revisionsselskab og fra konsulentvirksomheder, som virksomheden har relationer til, der påvirker tilskyndelsen til anvendelsen af generiske risikostyringsmetoder. Man må jo ikke helt glemme, at hvis man skal søge efter et konkret mulighedsperspektiv i moderne risikostyring, så er det jo netop de forretningsmuligheder, som konsulentvirksomhederne identificerer, og som derfor genererer en dominant diskurs om risikostyringens værdi. Vores afsluttende pointe om drivkræfter og motiver er således, at hvor selve den grundlæggende drivkraft til moderne risikostyringstænkning funderes i øget usikkerhed og uforudsigelighed, og hvor risikostyringsapparaterne udformes og advokeres som en mekanisme til imødegåelse af samme usikkerhed og uforudsigelighed, kan det basale ledelsesmæssige motiv ses som adoptionen af et dokumenteret apparat, der kan medvirke til at reducere ansvar og skyld i forhold til eventuelle utilsigtede og negative konsekvenser af beslutninger. Adoptionen af generiske risikostyringsmetoder kan således medvirke til at skabe legitimitet overfor omverdenen. D. De teoretiske drivkræfter – en opsummering Vi har med udgangspunkt i Webers og Becks ideer identificeret 4 faktorer, der alle – enkeltvis eller i kombination – kan ses som sandsynlige drivkræfter i virksomhedernes beslutninger om at adoptere moderne generiske risikostyringsmetoder. Vi peger dels på risikostyringens teoretiske rationale, værdiskabelsen, som et indlysende offensivt argument. Men vi peger også på, at denne forklaring formentlig i praksis vil vise sig at være mere teoretisk og indirekte end reel, hvor orienteringen kan vise sig at være mere værdibevarende end værdiskabende. Vi peger derfor på tre defensivt orienterede faktorer som mere sandsynlige drivkræfter i forhold til virksomhedernes beslutninger. Med 103
110 4. Strategisk planlægning og langtidsstyring 4.6. Ressourceudviklingsstrategier Økonomistyring & Informatik – 26. årgang 2010/2011 nr. 1 17 2010). I kapitel C beskriver vi den relevante empiri fra de 7 virksomheder, der har bidraget til denne del af forskningsprojektet. I kapitel D kontrasterer og diskuterer vi de empiriske indikationer med den teoretiske ramme, vi frembragte i artiklens første del. I kapitel E forsøger vi os med en konklusion på basis af projektets empiri, og diskuterer implikationerne for risikostyringsfeltet. Litteraturlisten oplister kun referencer, der har været henvist til i denne del af den samlede analyse. B. Metode Det empiriske arbejde bygger på data indsamlet i forbindelse med et flerårigt forskningsprojekt ved Center for Virksomhedsudvikling og Ledelse, CBS. Projektet søger gennem casestudier bl.a. at udforske, hvad der driver virksomheder til at adoptere en ny ledelsesteknologi som risikostyring. Forskningsprojektet er etableret i samarbejde med 2 centrale casevirksomheder, der siden har haft tilslutning af 7 andre virksomheder, hvor alle er indgået i et fælles vidennetværk, der har diskuteret en række af risikostyringsfeltets centrale problemstillinger. Alle virksomheder har således bidraget til projektets empiri, dog således at den fulde tyngde har ligget på de to centrale casevirksomheder. Empirien er baseret på mere end 40 semi-strukturerede interviews i casevirksomhederne samt diskussioner og virksomhedspræsentationer fra 10 tematiske møder i vidennetværket. Data fra netværksvirksomhederne er suppleret gennem et antal opfølgningsinterviews i 2009/2010. I artiklen er de deltagende virksomheders og de medvirkende informanters navne anonymiserede med henblik på at opfylde aftaler om diskretion. C. Drivkræfter og motiver – i empirisk perspektiv Vi gennemgår nedenfor de centrale drivkræfter som informanterne i 7 af forskningsprojektets deltagervirksomheder har italesat eller indikeret. I sagens natur har der været en dybere og mere detaljeret informationsfangst i de to casevirksomheder, men spørgsmålet om drivkræfter og motivation har også været genstand for diskussioner i projektets vidennetværk. Der har endvidere været foretaget opfølg- Empirien stammer fra en række store danske virksomheder 110 4. Strategisk planlægning og langtidsstyring 4.6. Ressourceudviklingsstrategier Økonomistyring & Informatik – 26. årgang 2010/2011 nr. 1 18 ningsinterviews i flere af disse virksomheder. Denne del af empirien (netværksvirksomheder) bygger således på virksomhedspræsentationer og diskussioner i netværket samt et antal opfølgningsinterviews. Data er som nævnt indsamlet over en længere periode. Det betyder naturligvis, at der over perioden samtidig – i varierende grad – har foregået en udvikling i den enkelte virksomheds tilgang til risikostyringsarbejdet, et forhold, der ikke mindst er aktuelt for de to casevirksomheder. Gennem et kritisk fokus på de forskellige udviklingsfaser og virksomhedernes design af risikostyringsmetodik, og derigennem en kortlægning af, hvilke funktioner de inddrager, og herunder deres respektive prioritering, har vi kunnet danne et billede af, hvad der for den enkelte virksomhed fremstår som prioriterede motiver i forhold til risikostyringsprocessen. I det omfang, der har kunnet observeres sammenhæng mellem prioritet og vigtighed (hvilket ikke altid er tilfældet), har det givet os en indikation af organisationens centrale drivkræfter i risikostyringsprocessen. Vi tager i analysen udgangspunkt i, hvad informanterne siger de gør, og hvad der driver organisationen, hvilket nødvendigvis ikke er det samme som det der reelt gøres og i praksis motiverer. Således kan drivkræfterne reelt have været andre, og muligvis mere dybereliggende, end de som eksplicit udtrykkes af informanterne. De 7 virksomheder, der behandles i artiklen, er alle store virksomheder i en dansk kontekst. Samtlige virksomheder har en årlig omsætning på mere end 10 mia. dkk. 1. Casevirksomhed 1 – »Transport« a. Baggrund »Transport« er en stor danskbaseret, men internationalt opererende koncern, der primært er involveret i international transport, men også i en række andre forretningsområder. Udover koncernniveauet, har vi primært gennemført vores empiri i koncernens transportdivision samt i en anden division, der er aktiv på energiområdet (benævnt »kontrakt« i det videre). b. Observationer Den tidligere chef for den koncernstabsfunktion, der har haft et centralt ansvar for introduktionen af moderne risikostyring: »Vores konkrete prioritering af helhedsorienteret risikostyring startede formelt i 2004. Koncernchefen udstedte simpelthen et direktiv, som 111
111 4. Strategisk planlægning og langtidsstyring 4.6. Ressourceudviklingsstrategier Økonomistyring & Informatik – 26. årgang 2010/2011 nr. 1 17 2010). I kapitel C beskriver vi den relevante empiri fra de 7 virksomheder, der har bidraget til denne del af forskningsprojektet. I kapitel D kontrasterer og diskuterer vi de empiriske indikationer med den teoretiske ramme, vi frembragte i artiklens første del. I kapitel E forsøger vi os med en konklusion på basis af projektets empiri, og diskuterer implikationerne for risikostyringsfeltet. Litteraturlisten oplister kun referencer, der har været henvist til i denne del af den samlede analyse. B. Metode Det empiriske arbejde bygger på data indsamlet i forbindelse med et flerårigt forskningsprojekt ved Center for Virksomhedsudvikling og Ledelse, CBS. Projektet søger gennem casestudier bl.a. at udforske, hvad der driver virksomheder til at adoptere en ny ledelsesteknologi som risikostyring. Forskningsprojektet er etableret i samarbejde med 2 centrale casevirksomheder, der siden har haft tilslutning af 7 andre virksomheder, hvor alle er indgået i et fælles vidennetværk, der har diskuteret en række af risikostyringsfeltets centrale problemstillinger. Alle virksomheder har således bidraget til projektets empiri, dog således at den fulde tyngde har ligget på de to centrale casevirksomheder. Empirien er baseret på mere end 40 semi-strukturerede interviews i casevirksomhederne samt diskussioner og virksomhedspræsentationer fra 10 tematiske møder i vidennetværket. Data fra netværksvirksomhederne er suppleret gennem et antal opfølgningsinterviews i 2009/2010. I artiklen er de deltagende virksomheders og de medvirkende informanters navne anonymiserede med henblik på at opfylde aftaler om diskretion. C. Drivkræfter og motiver – i empirisk perspektiv Vi gennemgår nedenfor de centrale drivkræfter som informanterne i 7 af forskningsprojektets deltagervirksomheder har italesat eller indikeret. I sagens natur har der været en dybere og mere detaljeret informationsfangst i de to casevirksomheder, men spørgsmålet om drivkræfter og motivation har også været genstand for diskussioner i projektets vidennetværk. Der har endvidere været foretaget opfølg- Empirien stammer fra en række store danske virksomheder 110 4. Strategisk planlægning og langtidsstyring 4.6. Ressourceudviklingsstrategier Økonomistyring & Informatik – 26. årgang 2010/2011 nr. 1 18 ningsinterviews i flere af disse virksomheder. Denne del af empirien (netværksvirksomheder) bygger således på virksomhedspræsentationer og diskussioner i netværket samt et antal opfølgningsinterviews. Data er som nævnt indsamlet over en længere periode. Det betyder naturligvis, at der over perioden samtidig – i varierende grad – har foregået en udvikling i den enkelte virksomheds tilgang til risikostyringsarbejdet, et forhold, der ikke mindst er aktuelt for de to casevirksomheder. Gennem et kritisk fokus på de forskellige udviklingsfaser og virksomhedernes design af risikostyringsmetodik, og derigennem en kortlægning af, hvilke funktioner de inddrager, og herunder deres respektive prioritering, har vi kunnet danne et billede af, hvad der for den enkelte virksomhed fremstår som prioriterede motiver i forhold til risikostyringsprocessen. I det omfang, der har kunnet observeres sammenhæng mellem prioritet og vigtighed (hvilket ikke altid er tilfældet), har det givet os en indikation af organisationens centrale drivkræfter i risikostyringsprocessen. Vi tager i analysen udgangspunkt i, hvad informanterne siger de gør, og hvad der driver organisationen, hvilket nødvendigvis ikke er det samme som det der reelt gøres og i praksis motiverer. Således kan drivkræfterne reelt have været andre, og muligvis mere dybereliggende, end de som eksplicit udtrykkes af informanterne. De 7 virksomheder, der behandles i artiklen, er alle store virksomheder i en dansk kontekst. Samtlige virksomheder har en årlig omsætning på mere end 10 mia. dkk. 1. Casevirksomhed 1 – »Transport« a. Baggrund »Transport« er en stor danskbaseret, men internationalt opererende koncern, der primært er involveret i international transport, men også i en række andre forretningsområder. Udover koncernniveauet, har vi primært gennemført vores empiri i koncernens transportdivision samt i en anden division, der er aktiv på energiområdet (benævnt »kontrakt« i det videre). b. Observationer Den tidligere chef for den koncernstabsfunktion, der har haft et centralt ansvar for introduktionen af moderne risikostyring: »Vores konkrete prioritering af helhedsorienteret risikostyring startede formelt i 2004. Koncernchefen udstedte simpelthen et direktiv, som 111
112 4. Strategisk planlægning og langtidsstyring 4.6. Ressourceudviklingsstrategier Økonomistyring & Informatik – 26. årgang 2010/2011 nr. 1 19 fastlagde, at koncernens forretningsenheder fra samme dato forventes at arbejde proaktivt og fokuseret med risikostyring. Jeg blev sat i spidsen for at udforme koncernens »skabelon« for helhedsorienteret risikostyring. Efter at have studeret diverse rammeværker og relevant ERM-litteratur, fastlagde vi en intern ERM-skabelon til brug for de enkelte divisioner. Vi valgte derefter at rulle skabelonen ud i to divisioner, »transportdivisionen« og »kontraktdivisionen«. Men hvad lå bag koncernchefens direktiv og initiativet med at udforme og udrulle en helhedsorienteret risikostyringsmodel? En direktør i »kontrakt« siger: »Vi lavede på et tidspunkt en ret dyr bommert i en større forretning i Afrika. Der er ingen tvivl om, at vi kunne have gjort vores forarbejde og ikke mindst risikovurderingen meget bedre. I et efterfølgende projekt anvendte vi systematisk risikostyringsprincipper. Projektet lykkedes ret godt, og reelt tror jeg, at det var med til at gøre koncernchefen interesseret i risikostyring. I samme periode var vi i vores division ret opmærksomme på konsekvenserne for Shell i Brent Spar-sagen, men også på at undgå ødelæggende ulykker som Piper Alfa i slutningen af firserne. Alt dette – og formentlig også diverse konsulenthuses påvirkning af koncernchefen og den øvrige direktion, tror jeg gjorde det afgørende udslag til direktivet i 2004.« Den tidligere chef for koncernstabsfunktionen peger også på, at påvirkningen fra tidligere projekter, der løb af sporet »fordi folk gjorde ting, de ikke kendte konsekvenserne af«, var en afgørende faktor for koncernchefens spirende interesse for organisationens håndtering af risici. Han peger endvidere på, at Barings Bank konkursen i 1995 også havde indflydelse på koncernchefens interesse for risikofeltet, selv om risikostyring på det tidspunkt ikke blev italesat som disciplin. »Barings-casen og vores egne knap så heldige eksempler medførte rent faktisk, at en international konsulentvirksomhed i 1997 blev sat til at afdække og gennemanalysere koncernens top-50 risici. Den proces havde ret stor påvirkning på organiseringen af koncernens finans- og økonomifunktion, herunder også at der blev etableret en intern revisionsfunktion. Jeg er faktisk ret sikker på, at der bag ved det hele lå en opfattelse hos koncernchefen om, at verden i stigende omfang var blevet kompleks og uforudsigelig. Den opfattelse påvirkede på en eller anden måde den store vægt, vi senere lagde på de makroøkonomiske faktorer i vores risikostyringsskabelon.« Måske var det en bommert der gjorde udslaget! Barings gav anledning til reflektion 112 4. Strategisk planlægning og langtidsstyring 4.6. Ressourceudviklingsstrategier Økonomistyring & Informatik – 26. årgang 2010/2011 nr. 1 20 En direktør i »transportdivisionen« peger på, at der fra ca. år 2000 kunne observeres et stigende fokus på risikostyring i koncernen. Han peger konkret på, at transportdivisionen i en længere periode havde voldsom vækst, men også at uventede problemer i forbindelse med 2 større akkvisitioner, må tillægges stor betydning. Han tillægger, at etableringen af koncernens interne revisionsfunktion i 1996 og ikke mindst tilkomsten af en ny intern revisionschef omkring årtusindskiftet også har haft betydning for den interne prioritering. »Og så hører vi jo også, hvad der udgår fra handelshøjskolerne og fra konsulenterne«, afslutter han. Men hvad er så sigtet i koncernens risikostyring? Hvilken orientering antager »skabelonen« og den måde risikostyringen udføres på? Den nu tidligere chef for koncernstabsfunktionen fortæller: »Jeg har aldrig været enig i de fine ord om risikostyringens virkning på muligheder og værditilvækst. Det er fine konsulentord. Vores fokus var (og er), at bruge risikostyring til at undgå uventede overraskelser og tab. Eller måske endnu bedre udtrykt, at undgå negativ påvirkning af vores målsætninger. Men vi har i processen været meget optaget af at identificere og vurdere forandringer i den globale makroøkonomi. På et tidspunkt oplevede vi – helt uforberedt – at væksten i Kina havde enorm betydning for stålpriserne. Stålpriserne steg og steg til stor skade for en række store investeringer i »transport«. Så vi byggede vores struktur op omkring netop dette, at vores folk rundt omkring i verden skal være observatører på lokale og regionale forandringer, der kan have betydning for koncernens forretninger og investeringer. Informationsindsamling og rapporteringsstruktur til divisionsledelser og bestyrelsens revisionskomite blev netop bygget op omkring denne skabelon. Men den grundlæggende observans er at undgå negativ påvirkning i forhold til vores beslutninger.« Fokus på at undgå uventede overraskelser og tab bekræftes af andre i koncernen. F.eks. peger en direktør i »transportdivisionens« engelske operation på, at risikostyringen har til formål at identificere risici, der kan forhindre eksekveringen af strategien. Direktøren i »kontraktdivisionen« er ikke til at misforstå: »I vores division ser vi altid glasset som halvtomt. Det gennemsyrer organisationen«. Koncernen fik ny koncernchef i 2008, da den tidligere chef fratrådte i forlængelse af en række problematiske beslutninger og en vigende indtjeningsevne. Chefskiftet følges af et paradigmeskifte i forhold til koncernens tilgang til risikostyring. I 2009 fik også den oven- 113
113 4. Strategisk planlægning og langtidsstyring 4.6. Ressourceudviklingsstrategier Økonomistyring & Informatik – 26. årgang 2010/2011 nr. 1 19 fastlagde, at koncernens forretningsenheder fra samme dato forventes at arbejde proaktivt og fokuseret med risikostyring. Jeg blev sat i spidsen for at udforme koncernens »skabelon« for helhedsorienteret risikostyring. Efter at have studeret diverse rammeværker og relevant ERM-litteratur, fastlagde vi en intern ERM-skabelon til brug for de enkelte divisioner. Vi valgte derefter at rulle skabelonen ud i to divisioner, »transportdivisionen« og »kontraktdivisionen«. Men hvad lå bag koncernchefens direktiv og initiativet med at udforme og udrulle en helhedsorienteret risikostyringsmodel? En direktør i »kontrakt« siger: »Vi lavede på et tidspunkt en ret dyr bommert i en større forretning i Afrika. Der er ingen tvivl om, at vi kunne have gjort vores forarbejde og ikke mindst risikovurderingen meget bedre. I et efterfølgende projekt anvendte vi systematisk risikostyringsprincipper. Projektet lykkedes ret godt, og reelt tror jeg, at det var med til at gøre koncernchefen interesseret i risikostyring. I samme periode var vi i vores division ret opmærksomme på konsekvenserne for Shell i Brent Spar-sagen, men også på at undgå ødelæggende ulykker som Piper Alfa i slutningen af firserne. Alt dette – og formentlig også diverse konsulenthuses påvirkning af koncernchefen og den øvrige direktion, tror jeg gjorde det afgørende udslag til direktivet i 2004.« Den tidligere chef for koncernstabsfunktionen peger også på, at påvirkningen fra tidligere projekter, der løb af sporet »fordi folk gjorde ting, de ikke kendte konsekvenserne af«, var en afgørende faktor for koncernchefens spirende interesse for organisationens håndtering af risici. Han peger endvidere på, at Barings Bank konkursen i 1995 også havde indflydelse på koncernchefens interesse for risikofeltet, selv om risikostyring på det tidspunkt ikke blev italesat som disciplin. »Barings-casen og vores egne knap så heldige eksempler medførte rent faktisk, at en international konsulentvirksomhed i 1997 blev sat til at afdække og gennemanalysere koncernens top-50 risici. Den proces havde ret stor påvirkning på organiseringen af koncernens finans- og økonomifunktion, herunder også at der blev etableret en intern revisionsfunktion. Jeg er faktisk ret sikker på, at der bag ved det hele lå en opfattelse hos koncernchefen om, at verden i stigende omfang var blevet kompleks og uforudsigelig. Den opfattelse påvirkede på en eller anden måde den store vægt, vi senere lagde på de makroøkonomiske faktorer i vores risikostyringsskabelon.« Måske var det en bommert der gjorde udslaget! Barings gav anledning til reflektion 112 4. Strategisk planlægning og langtidsstyring 4.6. Ressourceudviklingsstrategier Økonomistyring & Informatik – 26. årgang 2010/2011 nr. 1 20 En direktør i »transportdivisionen« peger på, at der fra ca. år 2000 kunne observeres et stigende fokus på risikostyring i koncernen. Han peger konkret på, at transportdivisionen i en længere periode havde voldsom vækst, men også at uventede problemer i forbindelse med 2 større akkvisitioner, må tillægges stor betydning. Han tillægger, at etableringen af koncernens interne revisionsfunktion i 1996 og ikke mindst tilkomsten af en ny intern revisionschef omkring årtusindskiftet også har haft betydning for den interne prioritering. »Og så hører vi jo også, hvad der udgår fra handelshøjskolerne og fra konsulenterne«, afslutter han. Men hvad er så sigtet i koncernens risikostyring? Hvilken orientering antager »skabelonen« og den måde risikostyringen udføres på? Den nu tidligere chef for koncernstabsfunktionen fortæller: »Jeg har aldrig været enig i de fine ord om risikostyringens virkning på muligheder og værditilvækst. Det er fine konsulentord. Vores fokus var (og er), at bruge risikostyring til at undgå uventede overraskelser og tab. Eller måske endnu bedre udtrykt, at undgå negativ påvirkning af vores målsætninger. Men vi har i processen været meget optaget af at identificere og vurdere forandringer i den globale makroøkonomi. På et tidspunkt oplevede vi – helt uforberedt – at væksten i Kina havde enorm betydning for stålpriserne. Stålpriserne steg og steg til stor skade for en række store investeringer i »transport«. Så vi byggede vores struktur op omkring netop dette, at vores folk rundt omkring i verden skal være observatører på lokale og regionale forandringer, der kan have betydning for koncernens forretninger og investeringer. Informationsindsamling og rapporteringsstruktur til divisionsledelser og bestyrelsens revisionskomite blev netop bygget op omkring denne skabelon. Men den grundlæggende observans er at undgå negativ påvirkning i forhold til vores beslutninger.« Fokus på at undgå uventede overraskelser og tab bekræftes af andre i koncernen. F.eks. peger en direktør i »transportdivisionens« engelske operation på, at risikostyringen har til formål at identificere risici, der kan forhindre eksekveringen af strategien. Direktøren i »kontraktdivisionen« er ikke til at misforstå: »I vores division ser vi altid glasset som halvtomt. Det gennemsyrer organisationen«. Koncernen fik ny koncernchef i 2008, da den tidligere chef fratrådte i forlængelse af en række problematiske beslutninger og en vigende indtjeningsevne. Chefskiftet følges af et paradigmeskifte i forhold til koncernens tilgang til risikostyring. I 2009 fik også den oven- 113
114 4. Strategisk planlægning og langtidsstyring 4.6. Ressourceudviklingsstrategier Økonomistyring & Informatik – 26. årgang 2010/2011 nr. 1 21 nævnte koncernstabsfunktion ny chef, da den hidtidige chef fratrådte koncernen. Den nuværende chef for koncernstabsfunktionen fortæller: »Vi befinder os i en økonomisk krise. Vi kunne konstatere, at vores risikostyring trods alle gode intentioner har haft karakter af en mellemting mellem et fata morgana og en dyr mappe på chefens aflåste kontor. Der har været en betydelig distance til anvendelse. Informationerne blev ikke brugt. Ude i linjen var opfattelsen, at Risk Management var en papirtiger, rapportering for rapporteringens skyld. Øvelsen gik ud på, at kopiere tallene fra sidste rapport, så det ikke kunne ses, at det var den forrige rapport. Nu har vi valgt at gøre det simpelt, og tager et skridt ad gangen. Vi fokuserer mere på at få inkluderet risikovinklen i beslutningsprocesserne. Og det har dermed blevet mere end en disciplin i sig selv. For et års tid siden stillede vi os derfor spørgsmålet, hvordan vi kunne få risikostyringen ind i den daglige ledelse og ud af vores stabsfunktion. Vi er mere eller mindre startet forfra.« Han påpeger endvidere, at koncernen nu lader det være op til de enkelte divisionsledelser at afgøre, hvordan man vil indrette sig i forhold til risikostyring. Der eksisterer ikke længere overordnede krav på koncernplan, »men vi opfylder selvfølgelig, hvad der kræves af regulatorisk karakter. Og koncernmæssigt beskæftiger vi os stadig med håndtering af forsikringsbare risici og finansiel risikostyring«. I det nye paradigme er beslutningsrelationen højt prioriteret: »Der eksisterer nu meget mere kontante krav til et gennembearbejdet beslutningsgrundlag, når der skal træffes strategiske beslutninger«. c. Analyse Det indikeres klart, at drivkræften til at opbygge et risikostyringsapparat i koncernen aldrig har været en påberåbelse af argumentet om værdiskabelse. Det oprindelige motiv kan ses som værende udløst af konkrete tabsrelaterede hændelser, der formentlig samtidig har været tilskyndet af et vist legitimeringspres udløst af eksterne interessenters (konsulenters) »gode råd«. I det lys kan det oprindelige initiativ ses som respons til den øgede risikoproduktion, men ikke som målrationalitet i Webersk betydning. Men det er også interessant at notere, at svaret på koncernens senere »dårlige beslutninger« ikke er mere formaliseret risikostyring. Tværtimod afvikler man det overordnede helhedsorienterede sigte på risikostyring, men bestræber sig i højere grad på at få relevante informationer ind i de ledel- Trods gode intentioner – et fata morgana Vi skal undgå tab! 114 4. Strategisk planlægning og langtidsstyring 4.6. Ressourceudviklingsstrategier Økonomistyring & Informatik – 26. årgang 2010/2011 nr. 1 22 sesmæssige beslutningsprocesser, »fordi beslutninger skal træffes der, hvor viden er«, som den nuværende chef for stabsfunktionen udtrykker det. Kausalitetsproblematikken er således evident i dette tilfælde. Erfaringen er, at man ikke har kunnet få den formaliserede, helhedsorienterede risikostyring til at give en værdi, der kunne retfærdiggøre ressourceanvendelsen. Man kan således hævde, at det formaliserede apparat ikke har været bragt i stand til at levere en vidensproduktion, der fandtes anvendelig i beslutningsprocesserne. I stedet har man fokuseret og skærpet kravene til beslutningsgrundlag. Dermed søger man at flytte »risikostyringen« fra administrativt til ledelsesmæssigt niveau. Virksomheden nedjusterer følgelig sine ERM-bestræbelser til afgrænsede fagdiscipliner, og tilpasser den generelle adfærd i risikostyringen til eksternaliserede forventninger. Deri ligger således et træk af coerciv isomorfisme. 2. Casevirksomhed 2 – »Telekommunikation« a. Baggrund »Telekommunikation« er en betydende spiller på det danske telekommunikationsmarked. Koncernen havde tidligere ambitioner om en større rolle på det europæiske marked, men i forbindelse med en ændring i ejerstrukturen (fra børsnoteret til private equity) blev flere udenlandske aktiviteter afhændet. Virksomheden råder over den grundlæggende distributionsstruktur, og er såvel Business-to- Business som konsumentrettet. Virksomheden er organiseret i en koncernstruktur med et mindre antal relativt selvstændige forretningsenheder, der har gennemgået visse tilpasninger i strategisk fokus undervejs i forskningsforløbet. Koncernen har de senere år været præget af relativt markante effektiviseringsprocesser og skærpet konkurrence på centrale forretningsområder. b. Observationer I lyset af den udbredte ERM-diskurs, og koncernens egne erfaringer med Sarbanes-Oxley-reglerne, iværksatte koncernledelsen i 2005 en større konsulentanalyse af risici og risikohåndteringen i en af koncernens forretningsdivisioner. Analysen var baseret på moderne ERM-tænkning, og konsulenterne havde til opgave – udover risikoafdækningen i divisionen – at levere forslag til analysens implikationer på koncernniveau, herunder også et oplæg til en koncernbaseret ERM-organisation. Konsulenterne leverede en detaljeret risikovurdering i forhold til divisionen, men også en liste over prioriterede risici, der kunne have betydning på koncernstrategisk niveau, alt- 115
115 4. Strategisk planlægning og langtidsstyring 4.6. Ressourceudviklingsstrategier Økonomistyring & Informatik – 26. årgang 2010/2011 nr. 1 21 nævnte koncernstabsfunktion ny chef, da den hidtidige chef fratrådte koncernen. Den nuværende chef for koncernstabsfunktionen fortæller: »Vi befinder os i en økonomisk krise. Vi kunne konstatere, at vores risikostyring trods alle gode intentioner har haft karakter af en mellemting mellem et fata morgana og en dyr mappe på chefens aflåste kontor. Der har været en betydelig distance til anvendelse. Informationerne blev ikke brugt. Ude i linjen var opfattelsen, at Risk Management var en papirtiger, rapportering for rapporteringens skyld. Øvelsen gik ud på, at kopiere tallene fra sidste rapport, så det ikke kunne ses, at det var den forrige rapport. Nu har vi valgt at gøre det simpelt, og tager et skridt ad gangen. Vi fokuserer mere på at få inkluderet risikovinklen i beslutningsprocesserne. Og det har dermed blevet mere end en disciplin i sig selv. For et års tid siden stillede vi os derfor spørgsmålet, hvordan vi kunne få risikostyringen ind i den daglige ledelse og ud af vores stabsfunktion. Vi er mere eller mindre startet forfra.« Han påpeger endvidere, at koncernen nu lader det være op til de enkelte divisionsledelser at afgøre, hvordan man vil indrette sig i forhold til risikostyring. Der eksisterer ikke længere overordnede krav på koncernplan, »men vi opfylder selvfølgelig, hvad der kræves af regulatorisk karakter. Og koncernmæssigt beskæftiger vi os stadig med håndtering af forsikringsbare risici og finansiel risikostyring«. I det nye paradigme er beslutningsrelationen højt prioriteret: »Der eksisterer nu meget mere kontante krav til et gennembearbejdet beslutningsgrundlag, når der skal træffes strategiske beslutninger«. c. Analyse Det indikeres klart, at drivkræften til at opbygge et risikostyringsapparat i koncernen aldrig har været en påberåbelse af argumentet om værdiskabelse. Det oprindelige motiv kan ses som værende udløst af konkrete tabsrelaterede hændelser, der formentlig samtidig har været tilskyndet af et vist legitimeringspres udløst af eksterne interessenters (konsulenters) »gode råd«. I det lys kan det oprindelige initiativ ses som respons til den øgede risikoproduktion, men ikke som målrationalitet i Webersk betydning. Men det er også interessant at notere, at svaret på koncernens senere »dårlige beslutninger« ikke er mere formaliseret risikostyring. Tværtimod afvikler man det overordnede helhedsorienterede sigte på risikostyring, men bestræber sig i højere grad på at få relevante informationer ind i de ledel- Trods gode intentioner – et fata morgana Vi skal undgå tab! 114 4. Strategisk planlægning og langtidsstyring 4.6. Ressourceudviklingsstrategier Økonomistyring & Informatik – 26. årgang 2010/2011 nr. 1 22 sesmæssige beslutningsprocesser, »fordi beslutninger skal træffes der, hvor viden er«, som den nuværende chef for stabsfunktionen udtrykker det. Kausalitetsproblematikken er således evident i dette tilfælde. Erfaringen er, at man ikke har kunnet få den formaliserede, helhedsorienterede risikostyring til at give en værdi, der kunne retfærdiggøre ressourceanvendelsen. Man kan således hævde, at det formaliserede apparat ikke har været bragt i stand til at levere en vidensproduktion, der fandtes anvendelig i beslutningsprocesserne. I stedet har man fokuseret og skærpet kravene til beslutningsgrundlag. Dermed søger man at flytte »risikostyringen« fra administrativt til ledelsesmæssigt niveau. Virksomheden nedjusterer følgelig sine ERM-bestræbelser til afgrænsede fagdiscipliner, og tilpasser den generelle adfærd i risikostyringen til eksternaliserede forventninger. Deri ligger således et træk af coerciv isomorfisme. 2. Casevirksomhed 2 – »Telekommunikation« a. Baggrund »Telekommunikation« er en betydende spiller på det danske telekommunikationsmarked. Koncernen havde tidligere ambitioner om en større rolle på det europæiske marked, men i forbindelse med en ændring i ejerstrukturen (fra børsnoteret til private equity) blev flere udenlandske aktiviteter afhændet. Virksomheden råder over den grundlæggende distributionsstruktur, og er såvel Business-to- Business som konsumentrettet. Virksomheden er organiseret i en koncernstruktur med et mindre antal relativt selvstændige forretningsenheder, der har gennemgået visse tilpasninger i strategisk fokus undervejs i forskningsforløbet. Koncernen har de senere år været præget af relativt markante effektiviseringsprocesser og skærpet konkurrence på centrale forretningsområder. b. Observationer I lyset af den udbredte ERM-diskurs, og koncernens egne erfaringer med Sarbanes-Oxley-reglerne, iværksatte koncernledelsen i 2005 en større konsulentanalyse af risici og risikohåndteringen i en af koncernens forretningsdivisioner. Analysen var baseret på moderne ERM-tænkning, og konsulenterne havde til opgave – udover risikoafdækningen i divisionen – at levere forslag til analysens implikationer på koncernniveau, herunder også et oplæg til en koncernbaseret ERM-organisation. Konsulenterne leverede en detaljeret risikovurdering i forhold til divisionen, men også en liste over prioriterede risici, der kunne have betydning på koncernstrategisk niveau, alt- 115
[Document text truncated for crawler view.]