
在香港经营公司,不少管理者认为只要完成年审、报税和审计便足以应付合规,但当银行开户、融资、并购或商业合作方提出“请提供贵司的风险管理制度及内控记录”时,往往才发现缺少一套书面、可执行的企业风险管理制度。本文以办理指南形式,说明香港公司如何在现有法律与商业环境下,从零搭建可行的企业风险管理制度,并梳理常见风险与实操建议。
背景:香港公司为什么需要风险管理制度
香港《公司条例》虽未对私人公司明文要求建立独立的企业风险管理制度,但董事须以合理谨慎、技巧及努力行事,对公司整体运作负有责任。实践中,银行、保险机构、大型客户及审计师都可能要求公司提供风险识别、评估及应对的书面记录。没有制度不等于没有风险;建立制度是为了把分散的经验管理转为可追溯、可复核的治理动作。
投资者影响:制度缺失可能带来哪些问题
对投资者和股东而言,风险管理制度并非纸面文章。缺乏制度可能导致:
- 银行开户或信贷审查时无法证明合规与内控能力,影响账户审批或额度。
- 审计师出具保留意见或强调事项段的概率上升,影响融资与商业信用。
- 董事在发生重大损失或纠纷时,难以证明已履行谨慎责任,个人法律责任风险上升。
- 跨境合作方或投资方在尽职调查中将公司视为治理水平不足,降低交易意愿。
因此,即使香港法律不强制所有公司建立风险管理制度,从商业可行性与董事责任角度,搭建制度具有现实价值。
实用步骤:五步搭建企业风险管理制度
办理应以“可落地”为原则,避免照搬模板。建议按以下顺序推进:
第一步:识别风险
围绕公司业务、财务、合规、运营、市场与人员六个维度,列出可能影响目标实现的事项。例如:客户集中、供应商依赖、汇率波动、关键员工离职、资料外泄、银行账户冻结、合同违约等。可采用头脑风暴、部门访谈或历史事件回顾,形成风险清单。
第二步:评估风险
对每项风险从发生可能性与影响程度两个维度打分(如高、中、低),优先处理“高可能性、高影响”的事项。评估结果应经董事或管理层确认,作为后续资源配置依据。
第三步:制定应对措施
针对重点风险,明确责任部门、控制活动、预警指标及应急触发条件。应对策略通常包括规避、降低、转移或接受。例如,对客户集中风险可设定单一客户收入占比上限、开发备用客户;对资料外泄风险可建立访问权限与备份制度。
第四步:形成制度文件
至少准备以下文件:风险登记册、风险管理政策、内控手册(或关键流程说明)、岗位权限表、重大风险报告与应急预案模板。文件语言可使用中文或英文,但须与公司日常管理语言一致,并注明版本与生效日期。
第五步:落地执行与定期复核
制度须由董事批准并向相关员工传达,指定专人负责维护风险登记册。每半年或每年至少复核一次,并记录复核发现与改进事项。如遇重大业务调整、法律变化或事故,应即时更新。
常见风险:搭建与执行中易忽略的问题
- 制度照搬模板,与公司实际业务脱节,难以执行。
- 仅由秘书或外部顾问代写,董事未实质参与,导致无人问责。
- 风险登记册长期不更新,出现新风险未被捕捉。
- 缺乏书面证据:只有口头管理,没有会议记录、审批单或风险日志。
- 忽略关联方交易、数据隐私、网络安全等跨境合规风险。
- 对低概率但高影响事件(如疫情、自然灾害)未制定业务连续性计划。
卓信建议
卓信建议香港公司不必一开始追求大而全,可从“一页风险登记册”起步,先识别并控制前五项重大风险,再逐步扩展至内控手册与专项制度。对于涉及银行开户、融资或并购的企业,建议在专业顾问协助下完善文件,并由董事签署确认。所有制度文件应纳入公司法定记录或内部档案,保存备查。最后,制度不是一次性工作,应纳入年度维护日程,与年审、审计和报税同步检视。
免责声明:本文为一般信息整理,不构成法律、税务或审计意见。具体制度搭建与法律适用请咨询香港执业律师、会计师或合规顾问。
