Skip to content

การบริหารความเสี่ยงองค์กร

บทนำ

ผลกระทบต่อผู้มีส่วนได้เสีย

การบริหารจัดการความเสี่ยงและโอกาสอย่างมีประสิทธิภาพ มีบทบาทสำคัญในการสร้างความเชื่อมั่นให้กับนักลงทุน พนักงาน และพันธมิตรทางธุรกิจ ด้วยการบรรเทาผลกระทบที่อาจเกิดขึ้นต่อองค์กร ทั้งนี้ ความเสี่ยงขององค์กรที่ไม่ได้รับการบริหารจัดการอย่างเหมาะสม ไม่ว่าจะเป็นความเสี่ยงด้านการดำเนินงาน ด้านกลยุทธ์ หรือด้านการปฏิบัติตามกฎระเบียบ อาจส่งผลให้เกิดการหยุดชะงักทางธุรกิจ ความเสียหายทางการเงิน และความเชื่อมั่นจากผู้มีส่วนได้เสียที่ลดลง

การใช้แนวทางเชิงรุกในการระบุและการบริหารจัดการความเสี่ยง ไม่เพียงช่วยปกป้องทรัพย์สินของกลุ่มบริษัทฯ เท่านั้น แต่ยังช่วยค้นพบโอกาสเชิงกลยุทธ์ที่สนับสนุนการเติบโตอย่างยั่งยืน อันนำไปสู่การสร้างคุณค่าในระยะยาวตลอดห่วงโซ่คุณค่าอีกด้วย

แนวทางการบริหารจัดการ

นโยบายและความมุ่งมั่น

แนวปฏิบัติ

การบริหารความเสี่ยงองค์กร (Enterprise Risk Management: ERM) เป็นส่วนสำคัญในการวางแผนการดำเนินธุรกิจ เพื่อให้มั่นใจว่าการดำเนินงานสามารถบรรลุวัตถุประสงค์ทางธุรกิจ พร้อมทั้งลดความน่าจะเป็นและผลกระทบของความเสี่ยงที่อาจเกิดขึ้น รวมถึงกำหนดมาตรการบรรเทาความเสี่ยงที่เหมาะสม ทั้งนี้ การพิจารณาความเสี่ยงนี้ ครอบคลุมทั้งปัจจัยภายในและภายนอก ซึ่งอาจเกิดขึ้นจากภายในองค์กรและจากปัจจัยภายนอกอื่น ๆ

กรอบการดำเนินงานและกระบวนการบริหารจัดการความเสี่ยงองค์กรของกลุ่มบริษัทฯ ได้รับการพัฒนาและนำไปใช้โดยสอดคล้องกับแนวทางของ Committee of Sponsoring Organizations of the Treadway Commission (COSO) และมาตรฐาน ISO 31000:2018 ว่าด้วยการบริหารความเสี่ยง ซึ่งช่วยเสริมสร้างการกำกับดูแลด้านความเสี่ยงและวัฒนธรรมการบริหารความเสี่ยง ตลอดจนการประเมินและทบทวนความเสี่ยงให้สอดคล้องกับกลยุทธ์องค์กร และเป้าหมายการพัฒนาอย่างยั่งยืน

การกำกับดูแลความเสี่ยง

เพื่อเสริมสร้างความยืดหยุ่นในการดำเนินธุรกิจและป้องกันความเสี่ยงที่อาจส่งผลกระทบต่อความต่อเนื่องในการดำเนินงาน กลุ่มบริษัทฯ จึงกำหนดให้มีแนวทางการบริหารจัดการความเสี่ยงที่มีโครงสร้างอย่างชัดเจน โดยได้นำแนวคิดโมเดลสามแนวป้องกัน (Three Lines of Defense Model) มาใช้เพื่อกำหนดขอบเขตความรับผิดชอบที่ชัดเจนและบรรเทาความเสี่ยงองค์กร

โมเดลสามแนวป้องกัน

แนวป้องกันที่ 1

แนวป้องกันชั้นที่ 1 ประกอบด้วย ผู้ดูแลด้านความเสี่ยง และผู้ประสานงานด้านความเสี่ยง จากทุกหน่วยธุรกิจ ซึ่งทำหน้าที่เป็นเจ้าของความเสี่ยง (Risk Owner) โดยมีบทบาทหลักในการบริหารจัดการและกำหนดมาตรการควบคุมความเสี่ยงในระดับปฏิบัติการ รวมถึงดำเนินการทบทวนข้อมูลในทะเบียนความเสี่ยง (Risk Register) อย่างสม่ำเสมอ ตลอดจนสื่อสารและรายงานข้อมูลด้านความเสี่ยงดังกล่าวไปยังสำนักบริหารความเสี่ยง

ผู้ประสานงานด้านความเสี่ยง มีหน้าที่ติดตามและปรับปรุงข้อมูลการดำเนินงานที่เกี่ยวข้องกับความเสี่ยง พร้อมทั้งสนับสนุนผู้ดูแลด้านความเสี่ยง ในการนำนโยบายการบริหารจัดการความเสี่ยงขององค์กรไปปฏิบัติให้เกิดประสิทธิผล

แนวป้องกันที่ 2

สำนักบริหารความเสี่ยงกำกับดูแลเชิงโครงสร้าง กำหนดกรอบการบริหารความเสี่ยง และให้คำแนะนำแก่ผู้ดูแลด้านความเสี่ยงและผู้ประสานงานด้านความเสี่ยง ให้เป็นไปตามนโยบายและกระบวนการบริหารความเสี่ยงของกลุ่มบริษัทฯ

เพื่อส่งเสริมการบริหารความเสี่ยงเชิงรุก สำนักบริหารความเสี่ยง ทำหน้าที่ติดตามความเสี่ยงหลักและตัวชี้วัดหลัก รวมถึงแผนบรรเทาความเสี่ยงอย่างต่อเนื่อง พร้อมทั้งรายงานความคืบหน้ารายไตรมาสต่อคณะกรรมการบริหารความเสี่ยง คณะกรรมการบริหาร และคณะกรรมการบริษัท ตามลำดับ

แนวป้องกันที่ 3

หน่วยงานตรวจสอบภายในปฏิบัติหน้าที่อย่างเป็นอิสระเชิงโครงสร้างจากสายงานบริหาร ผ่านการรายงานความคืบหน้าในการดำเนินงานด้านการบริหารความเสี่ยงองค์กร ซึ่งดำเนินการโดยสำนักบริหารความเสี่ยง ต่อคณะกรรมการตรวจสอบและคณะกรรมการบริษัทเป็นรายไตรมาส

เพื่อรักษาความเป็นอิสระดังกล่าว หน่วยงานตรวจสอบภายในจะรายงานผลการตรวจสอบโดยตรงต่อคณะกรรมการตรวจสอบ และคณะกรรมการบริษัท

กระบวนการบริหารความเสี่ยงองค์กร

กลุ่มบริษัทฯ ดำเนินกระบวนการบริหารความเสี่ยง โดยครอบคลุมการระบุความเสี่ยงระดับองค์กรและระดับหน่วยงานตลอดห่วงโซ่คุณค่า ให้สอดคล้องกับทิศทางการดำเนินธุรกิจและเป้าหมายของกลุ่มบริษัทฯ ทั้งนี้ กระบวนการดังกล่าวประกอบด้วยการระบุความเสี่ยง การประเมินความเสี่ยง การติดตามและทบทวนความเสี่ยง รวมถึงการรายงานและสื่อสารความเสี่ยง

กระบวนการบริหารความเสี่ยงที่มีประสิทธิภาพ ควบคู่ไปกับการประเมินความเพียงพอและประสิทธิผลของระบบบริหารจัดการอย่างสม่ำเสมอ เป็นกลไกสำคัญที่ช่วยขับเคลื่อนการดำเนินธุรกิจอย่างยั่งยืนของกลุ่มบริษัทฯ ในระยะยาว

ระบุประเด็นความเสี่ยงที่อาจจะเกิดขึ้นซึ่งสอดคล้องกับเป้าหมายขององค์กรในหน่วยงานต่างๆ ตามห่วงโซ่คุณค่า

การระบุความเสี่ยง

การประเมินความเสี่ยง

นำเครื่องมือต่างๆ มาวิเคราะห์และประเมิน รวมถึงการจัดลำดับความสำคัญของความเสี่ยง โดยพิจารณาจากโอกาสการเกิดความเสี่ยง และผลกะทบของความเสี่ยงต่อองค์กรที่อาจจะเกิดจากความเสี่ยงนั้น

รายงานความเสี่ยงและผลการบริหารความเสี่ยงต่อคณะกรรมการบริษัทฯ ฝ่ายบริหาร และสื่อสารไปยังกลุ่มผู้มีส่วนได้เสีย

การรายงานและสื่อสารความเสี่ยง

การติดตามและทบทวนความเสี่ยง

ติดตามและประเมินประสิทธิภาพของแผนการบริหารความเสี่ยง การวิเคราะห์ความอ่อนไหว หรือ Sensitivity Analysis เครื่องมือการทดสอบภาวะวิกฤต หรือ Stress Testing ดัชนีชีวิดความเสี่ยง และการควบคุมภายในอย่างสม่ำเสมอ 

แนวทางที่เป็นระบบนี้ (การระบุความเสี่ยง การประเมินความเสี่ยง การติดตามและทบทวนความเสี่ยง การรายงานและสื่อสารความเสี่ยง) ช่วยให้มั่นใจได้ว่าจะมีการระบุและจัดการกับภัยคุกคามที่อาจเกิดขึ้นในเชิงรุก ผ่านเสาหลักสำคัญสามประการ ได้แก่ การทบทวนความเสี่ยง การตรวจสอบความเสี่ยง และการฝึกอบรมด้านความเสี่ยง

การทบทวนความเสี่ยง

เพื่อรักษาแนวทางการบริหารจัดการความเสี่ยงเชิงรุก สำนักบริหารความเสี่ยงดำเนินการทบทวนความเสี่ยงและมาตรการควบคุมที่มีอยู่ทุกสองปี โดยประกอบด้วย การทบทวนความเหมาะสมของความเสี่ยงที่ระบุไว้ การปรับปรุงผลการประเมินความเสี่ยง (ทั้งในด้านผลกระทบและโอกาสที่จะเกิด) การประเมินความสอดคล้องกับระดับความเสี่ยงที่ยอมรับได้ที่กำหนดไว้ และการทบทวนประสิทธิผลของมาตรการบรรเทาความเสี่ยงหรือมาตรการควบคุมที่มีอยู่

การตรวจสอบความเสี่ยง

กลุ่มบริษัทฯ ดำเนินการตรวจสอบภายในและตรวจสอบโดยหน่วยงานภายนอกอย่างสม่ำเสมอ เพื่อให้มั่นใจในประสิทธิผล ความน่าเชื่อถือ และกระบวนการที่เกี่ยวข้อง

  • การตรวจสอบภายใน : คณะกรรมการตรวจสอบประเมินความเพียงพอของระบบการควบคุมภายในของบริษัทฯ และนำเสนอต่อคณะกรรมการบริษัท ผ่านแบบประเมินความเพียงพอของระบบการควบคุมภายใน ที่ฝ่ายบริหารจัดทำขึ้นตามหลักเกณฑ์ของสำนักงานคณะกรรมการกำกับหลักทรัพย์และตลาดหลักทรัพย์ ทั้งนี้ คณะกรรมการบริษัทและคณะกรรมการตรวจสอบ ทำหน้าที่กำกับดูแลโดยการพิจารณาความเพียงพอของ ระบบการควบคุมภายในของกลุ่มบริษัทฯ เป็นประจำทุกปี
  • การตรวจสอบโดยหน่วยงานภายนอก : เพื่อตรวจสอบความครบถ้วนและมีประสิทธิภาพของมาตรการควบคุมความเสี่ยง รวมถึงเพื่อให้มั่นใจว่าจะมีการปรับปรุงอย่างต่อเนื่อง กลุ่มบริษัทฯ จัดให้มีการตรวจสอบโดยหน่วยงานภายนอกทุกสองปี ตามแนวทางมาตรฐานการบริหารจัดการความเสี่ยง ISO 31000:2018

การฝึกอบรมด้านความสเี่ยง

เพื่อให้มั่นใจว่ากรอบการกำกับดูแลความเสี่ยงของกลุ่มบริษัทฯ ได้รับการนำไปปฏิบัติอย่างมีประสิทธิผล จึงมีการจัดหลักสูตรฝึกอบรมด้านการบริหารจัดการความเสี่ยงที่สำหรับคณะกรรมการบริษัท (รวมถึงกรรมการที่ไม่ได้เป็นผู้บริหาร) และพนักงาน ทั้งนี้ การฝึกอบรมดังกล่าวช่วยเสริมสร้างทักษะเชิงปฏิบัติที่จำเป็นให้แก่ผู้เข้าร่วมอบรม ให้สามารถระบุและบรรเทาความเสี่ยงภายในขอบเขตความรับผิดชอบของตนเองได้

ความเสี่ยงอุบัติใหม่

กลุ่มบริษัทฯ วิเคราะห์ความเสี่ยงอุบัติใหม่ ที่คาดว่าจะส่งผลกระทบต่อการดำเนินธุรกิจในช่วงสามถึงห้าปีข้างหน้า เพื่อให้มั่นใจว่ามีการป้องกันต่อแนวโน้มที่ก่อให้เกิดการเปลี่ยนแปลงในอนาคต เนื่องจากความเสี่ยงเหล่านี้ เป็นสิ่งที่ไม่เคยเกิดขึ้นมาก่อน กลุ่มบริษัทฯ จึงมุ่งเน้นการคาดการณ์การปรับเปลี่ยนกลยุทธ์ในระยะยาว และให้ความสำคัญกับการสร้างความเข้าใจอย่างครอบคลุมและต่อเนื่อง เพื่อรักษาธุรกิจของกลุ่มบริษัทฯ

เพื่อรับมือกับความไม่แน่นอนดังกล่าว กลุ่มบริษัทฯ ได้กำหนดมาตรการบรรเทาความเสี่ยงที่เฉพาะเจาะจง และติดตามสถานการณ์ความไม่แน่นอนทั้งในระยะกลางและระยะยาวอย่างใกล้ชิด เพื่อลดช่องว่างด้านองค์ความรู้และความพร้อมในการรับมือกับความเสี่ยงใหม่ที่เกิดขึ้น ทั้งนี้ การนำข้อมูลเชิงลึกมาบูรณาการเข้ากับกระบวนการวางแผนหลักช่วยให้กลุ่มบริษัทฯ สามารถปรับเปลี่ยนทิศทางการดำเนินงานได้อย่างคล่องตัวและบรรลุเป้าหมายทางธุรกิจได้

ทั้งนี้ กลุ่มบริษัทฯ ได้ระบุถึงความเสี่ยงอุบัติใหม่ที่สำคัญ ได้แก่ ความขัดแย้งทางภูมิเศรษฐศาสตร์ และความไม่สงบระหว่างประเทศเนื่องจากความขัดแย้งทางทหาร ซึ่งอาจส่งผลกระทบอย่างมีนัยสำคัญต่อการดำเนินงานและทิศทางเชิงกลยุทธ์ของกลุ่มบริษัทฯ

กระบวนการบริหารจัดการความเสี่ยงและผลการดำเนินงานประจำปี 2568

ผลการดำเนินงานที่สำคัญ

โครงการโดดเด่น

การได้รับการยอมรับในมาตรฐาน ISO 31000:2018 แนวทางสำหรับการบริหารความเสี่ยงองค์กร

ผู้จัดการอาวุโส ฝ่ายพัฒนาอย่างยั่งยืนและการบริหารความเสี่ยงองค์กร รับมอบใบรับรองมาตรฐาน ISO 31000:2018 จากสถาบันรับรองมาตรฐานไอเอสโอ (MASCI) เมื่อวันที่ 15 ธันวาคม 2568 ณ ห้อง Sustainability

การรับรองดังกล่าวจัดทำขึ้นตามหลักการและแนวทางของมาตรฐาน ISO 31000:2018 การบริหารความเสี่ยง ที่ครอบคลุม 6 มิติ และตัวชี้วัด 24 รายการ เพื่อประเมินความสอดคล้อง ประสิทธิผล และระดับความพร้อมของระบบการบริหารความเสี่ยงองค์กรของกลุ่มบริษัทฯ

ผลการประเมินแสดงให้เห็นถึงระดับความพร้อมที่อยู่ในเกณฑ์ดีเยี่ยม ด้วยคะแนนร้อยละ 90.04 (ระดับสูงที่สุด) สะท้อนให้เห็นถึงแนวทางการบริหารความเสี่ยงที่เข้มแข็งและมีประสิทธิภาพสูง และความเป็นผู้นำในอุตสาหกรรมของกลุ่มบริษัทฯ ทั้งนี้ แนวทางการบริหารความเสี่ยงดังกล่าวการบูรณาการเข้ากับกระบวนการดำเนินงานของกลุ่มบริษัทฯ อย่างเป็นระบบ มีการปรับปรุงอย่างต่อเนื่อง และมีความสอดคล้องกับมาตรฐานสากล

การอบรมด้านการบริหารจัดการความเสี่ยงสำหรับคณะกรรมการบริษัท
หัวข้อ: การประเมินความเสี่ยงด้านสิทธิมนุษยชน

เพื่อให้สอดคล้องกับความมุ่งมั่นในการกำกับดูแลกิจการที่ดีและประเด็นสำคัญด้านความยั่งยืน การเคารพสิทธิมนุษยชน (Upholding of Human Rights) กลุ่มบริษัทฯ ได้จัดอบรมสำหรับคณะกรรมการบริษัท ในเรื่องการประเมินความเสี่ยงด้านสิทธิมนุษยชน เพื่อการสื่อสารข้อมูลความเสี่ยงด้านสิทธิมนุษยชนและแนวโน้มของการตรวจสอบสิทธิมนุษยชนอย่างรอบด้าน

การอบรมนี้ดำเนินการเพื่อให้ความรู้ด้านสิทธิมนุษยชน แนวทางการกำกับดูแลด้านสิทธิมนุษยชนในระยะกลางและระยะยาว และทำให้มั่นใจว่าทิศทางเชิงกลยุทธ์ของกลุ่มบริษัทฯ สอดคล้องกับความคาดหวังด้านการบริหารความเสี่ยงในระดับสากล

Board training - Risk

การอบรมเชิงปฏิบัติการเรื่องระบบบริหารความต่อเนื่องทางธุรกิจ

เพื่อให้การดำเนินธุรกิจสามารถดำเนินต่อไปได้อย่างต่อเนื่องโดยไม่หยุดชะงัก กลุ่มบริษัทฯ จัดทำแผนรองรับที่ครอบคลุมความยืดหยุ่นด้านบุคลากร การดำเนินงาน การบริหารจัดการกำลังการผลิตสำรอง ตลอดจนการนำเทคโนโลยีใหม่ ๆ มาใช้เพื่อเพิ่มประสิทธิภาพและยกระดับความปลอดภัยในการดำเนินงาน

ในการเสริมสร้างความพร้อมต่อความเสี่ยงจากการหยุดชะงักทางธุรกิจที่อาจเกิดขึ้นจากเหตุการณ์ไม่คาดคิด กลุ่มบริษัทฯ ได้จัดการอบรมเชิงปฏิบัติการด้านระบบบริหารความต่อเนื่องทางธุรกิจ (Business Continuity Management System: BCMS) สำหรับหน่วยงานที่เกี่ยวข้อง โดยนับเป็นก้าวสำคัญในการวางรากฐานและยกระดับแนวปฏิบัติของบริษัทฯ ให้สอดคล้องกับหลักการของมาตรฐาน ISO 22301 ซึ่งเป็นมาตรฐานสากลด้านการบริหารความต่อเนื่องทางธุรกิจ

Enterprise Risk Management

Enterprise Risk Management (ERM) is an integral part of our business operation planning and organization culture. ERM is applied to all business units and personnel to ensure business objectives are met while minimizing the probability and impact of potential risks, along with mitigating them. These considerations include internal and external aspects that may arise from within our organization and from other market factors. 

 

Our ERM framework and processes are implemented in accordance with the Committee of Sponsoring Organization of the Treadway Commission (COSO) and ISO 31000:2018 Risk management guidelines. This has aided us in the execution of risk governance and culture, risk assessment and review that aligns our corporate strategies and sustainability development goals.

Enterprise Risk Management Structure

Once risk has been identified, they are categorized as follows; (1) Strategic Risk, (2) Operational Risk, (3) Reporting Risks, and (4) Compliance Risk. This allows us to assess and obtain a holistic view as to the potential affects the risk may have on internal and external functions and affects to related parties. The RMO coordinates with each business unit’s RC and RO to guide, follow-up, and implement mitigation plans, which results are monitored via Key Risk Indicator (KRI) reports.

Enterprise Risk Management Processes

The Group performs a risk management process by identifying corporate risks and unit risks along the value chain corresponding to the business direction and organizational goals including risk assessment, risk monitoring and control, reporting and Effective Risk Management Processes Promote Long-Term Corporate Sustainability Management communication, and regular review of the sufficiency and effectiveness of risk management of each unit involved. We established a Risk Management Committee to be responsible for the implementation under the supervision of the Board of Directors.


Identify business risks based on business objectives across value chain

Risk
Identification

Risk 
Assessment

Analyze and assess risks
and prioritize based on likelihood of occurrence and potential impact

Report performance of risk management to the Board of Directors and management and communicate to stakeholders

Risk Report &

Communication

Risk Monitoring &

Review

Regularly monitor and evaluate mitigation plans, sensitivity analysis, stress testing, Key Risk Indicators (KRIs), and internal controls on a regular basis

Report & Communication

Report performance of risk management to the Board of Directors and management and communicate to stakeholders

Risk Identification

Identify business risks based on business objectives across value chain

Monitoring & Review

Monitor and evaluate mitigation plans and internal controls on a regular basis

Risk Assessment

Analyze and assess risks
and prioritize based on likelihood of occurrence and potential impact