Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 428

企业风险管理(ERM)

审核人Cybersecurity entrepreneur & security researcher

企业风险管理(ERM) 是什么?

企业风险管理(ERM)面向全企业的整合性方法,识别、治理和处置战略、财务、运营、合规和网络等各类风险,使之与业务目标一致。


ERM 强调以整体视角而非孤岛方式管理风险。成熟的项目由董事会和 CEO 发起,由首席风险官(或同等职位)负责,并将风险嵌入战略规划、资本配置与绩效管理。常见框架包括 COSO ERM(2017)、ISO 31000 和 NIST 风险管理框架,涉及治理、文化、风险偏好设定、风险识别、应对、监控与报告。受监管要求和数字事件系统性影响推动,网络风险越来越多地与财务、运营风险并列作为一类顶层风险。有效的 ERM 让风险承担与战略保持一致,并向高管、董事会、监管机构和评级机构提供一致的风险视图。

● 示例

  1. 01

    对齐 COSO ERM 的项目,覆盖战略、财务、运营、合规与网络风险。

  2. 02

    整合信用、运营与网络风险敞口的综合风险仪表板。

● 常见问题

企业风险管理(ERM) 是什么?

面向全企业的整合性方法,识别、治理和处置战略、财务、运营、合规和网络等各类风险,使之与业务目标一致。 它属于网络安全的 合规与框架 分类。

企业风险管理(ERM) 是什么意思?

面向全企业的整合性方法,识别、治理和处置战略、财务、运营、合规和网络等各类风险,使之与业务目标一致。

如何防御 企业风险管理(ERM)?

针对 企业风险管理(ERM) 的防御通常结合技术控制与运营实践,详见上方完整定义。

企业风险管理(ERM) 还有哪些其他名称?

常见的别称包括: ERM。

● 相关术语

● 另见