stdsquare²
🎓 Kelas
stdsquare / materi / slides / pertemuan-05
Tema
Japan
Arcade
Dark Retro
Font
‹ Daftar slide Pertemuan 5: Enterprise Risk Management & COSO ERM 2017
RPS minggu 5 · 2x50 menit

Enterprise Risk Management & COSO ERM 2017

Manajemen Risiko Tingkat Lanjut — Magister Manajemen FEB UNDIP

Peta Pembelajaran Hari Ini

Sub-CPMK 5: menerapkan framework COSO ERM 2017 dalam konteks organisasi modern.

Jam ke-1 (50 menit)
  • Definisi ERM dan evolusi COSO 2004 → 2017
  • 5 Komponen & 20 Prinsip COSO ERM 2017
  • Risk appetite, tolerance, capacity
Jam ke-2 (50 menit)
  • ISO 31000:2018 sebagai pendamping COSO
  • Bowtie diagram untuk pemetaan kontrol
  • Studi kasus implementasi di Indonesia
Posisi: P5 menyatukan taksonomi (P3) dan kompleksitas (P4) ke dalam framework governance strategis.

Apa itu Enterprise Risk Management

Definisi COSO ERM 2017 (paradigma baru): bukan lagi "proses", tetapi "budaya, kapabilitas, dan praktik".

ERM = Budaya, Kapabilitas, dan Praktik yang diintegrasikan dengan strategi & performa untuk menciptakan, melestarikan, merealisasi nilai.
Menciptakan
Identifikasi opportunity strategis
Melestarikan
Lindungi aset & reputasi
Merealisasi
Capai tujuan strategis
Perubahan COSO 2004 → 2017: dari "risk management sebagai proses" menjadi "risk management sebagai integral strategi" — risk dalam boardroom, bukan di basement.
Bagian 1 · 1/4
5 Komponen & 20 Prinsip COSO ERM 2017
Diskusi kelas: di organisasi Anda, komponen COSO mana yang paling lemah?

Lima Komponen COSO ERM 2017

COSO ERM 2017 — Cube of Governance1. Governance & Culture (5 prinsip)2. Strategy & Objective-Setting (4 prinsip)3. Performance (5 prinsip)4. Review & Revision (4 prinsip)5. Information, Communication & Reporting (3 prinsip)Total: 5 komponen × 20 prinsip = integrasi strategis

Komponen 1 (Governance & Culture) menempatkan board dan tone-at-the-top sebagai pondasi — bukan tambahan opsional.

20 Prinsip COSO ERM (Rincian)

KomponenPrinsip Kunci
1. Governance & CultureBoard oversight; Operating structures; Risk culture; Attraction/retention talent; Ethical behavior
2. Strategy & ObjectiveReview business context; Risk appetite; Evaluating alternative strategy; Formulating objectives
3. PerformanceIdentifying risk; Assessing severity; Prioritizing; Selecting responses; Viewing portfolio
4. Review & RevisionAssessing substantial change; Reviewing risk & performance; Pursuing improvement
5. Info & ReportingLeveraging IT; Communicating risk information; Reporting on risk, culture, performance
Tantangan implementasi: banyak organisasi menerapkan komponen 3 (Performance) tetapi lemah di komponen 1 (Culture) dan 2 (Strategy).

Risk Appetite, Tolerance, Capacity

Tiga konsep yang sering tertukar — membedakannya dengan tepat adalah kunci komunikasi risk ke board.

Risk Spectrum — Capacity, Appetite, ToleranceCAPACITY — batas maksimum yang dapat ditahan tanpa gagalex: total loss tidak boleh melebihi Rp 5 T (modal + 50% cadangan)APPETITE — jumlah risiko diambil untuk strategiex: target return 15%, menerima VaR Rp 1 TTOLERANCETolerance = deviation yang dapat diterima dari appetite per KRI
Appetite = strategi (board). Tolerance = operasional (eksekutif). Capacity = absolut (batas keberlangsungan).
Bagian 2 · 2/4
ISO 31000:2018 & Bowtie
Diskusi kelas: di bank Anda, lebih sering pakai COSO atau ISO 31000? Mengapa?

ISO 31000:2018 — Pendamping COSO

ISO 31000 lebih ringkas (8 prinsip, framework iteratif), lebih preskriptif pada proses, tetapi kurang pada governance.

AspekCOSO ERM 2017ISO 31000:2018
AsalUSA (accounting heritage)Internasional (standar global)
FokusStrategy & governanceProses manajemen risiko
Struktur5 komponen, 20 prinsip8 prinsip, framework, proses
Strong suitBoard & tone-at-the-topIterative process (PDCA)
AudienceBoard / KomisarisOperational risk team
Banyak organisasi Indonesia menggunakan hybrid: COSO untuk governance board, ISO 31000 untuk proses operasional.

Bowtie Diagram — Memetakan Kontrol

Bowtie memetakan: penyebab (kiri) → event (tengah) → konsekuensi (kanan) dengan kontrol preventif dan mitigasi.

Bowtie Diagram — Struktur Kontrol RisikoTOPEVENTPENYEBABPREVENTIVECONTROLSKONSEKUENSIMITIGATINGCONTROLSPhishing emailke pegawai treasuryMFA, training,email filter, sandboxKebocoran data,loss Rp MSOC, IR plan,cyber insurance

Bowtie ideal untuk domain Clear/Complicated (P4) — risiko dengan kausalitas dapat dianalisis.

Hitung dari Nol: Risk Appetite Statement

Skenario: Bank dengan modal Rp 8 T, target ROE 15%, ingin memformulasikan risk appetite untuk pilar kredit korporasi.
TahapPerhitunganNilai
1. CapacityModal × 50% = Rp 8 T × 50%Rp 4 T (max loss toleransi)
2. Appetite (% EAD)Target ROE 15% → EL max ~2% EADEL ≤ 2% per portofolio
3. Tolerance (KRI)NPL rasio + deviasiNPL ≤ 3% + deviasi ≤ 0,5%
4. Single name limitAppetite / 20 (diversifikasi)Max exposure Rp 200 M/borrower
Risk Appetite Statement
EL ≤ 2% / NPL ≤ 3,5%
Komunikasi yang jelas ke board, eksekutif, dan frontline credit
Bagian 3 · 3/4
Coba Widget: Bowtie & Appetite
Diskusi kelas: pilih satu risiko di bank Anda, gambarkan bowtie sederhana — apa top event, preventive, mitigating?

Coba Sendiri: Bowtie Diagram Builder

Pilih satu risiko, masukkan penyebab, top event, konsekuensi. Tambahkan preventive dan mitigating controls. Bowtie membantu memetakan kekuatan kontrol untuk domain Clear/Complicated.

Coba Sendiri: Risk Appetite & Tolerance

Tetapkan risk appetite dan tolerance untuk beberapa KRI. Lihat bagaimana kapasitas, appetite, dan tolerance saling berinteraksi dalam ekosistem ERM.

Studi Kasus: Implementasi ERM di BUKU 4

Bank BUKU 4 (BCA, Mandiri, BRI, BNI) menerapkan ERM yang relatif matang; BUKU 2-3 sering hanya formalitas.

Komponen COSOBUKU 4BUKU 2-3
Governance & CultureIndependent Risk Committee di KomisarisRisk Committee di Direksi
Strategy & ObjectiveRisk appetite formal, RAS tahunanToleransi informal
PerformanceEconomic capital, stress test multi-scenarioRegulatory capital only
Review & RevisionAnnual review, deep dive per pilarCompliance checklist
Info & ReportingDedicated risk dashboard, daily KRIManual report bulanan
POJK 17/2014 mewajibkan implementasi ERM di semua bank, tetapi depth bervariasi. Gap antara "ada di atas kertas" vs "berfungsi" adalah perbedaan BUKU.
Bagian 4 · 4/4
Sintesis & Persiapan P6
Diskusi kelas: di organisasi Anda, siapa yang "memiliki" risk appetite? Direksi atau Komisaris?

Ringkasan Kunci Pertemuan 5

ERM 2017
5 komponen, 20 prinsip — risk as strategic asset
Appetite/Tolerance
Strategi vs operasional vs absolut
Bowtie + ISO 31000
Pemetaan kontrol & proses iteratif

ERM modern = risk dalam strategi, bukan basement. COSO 2017 + ISO 31000 = hybrid governance.

Persiapan P6: baca Blue Ribbon Committee on Risk Governance (2019) dan telaah struktur Risk Committee di organisasi Anda.