28 September 2026 125
Pengetahuan Umum

GRC Bukan Hanya untuk Kepatuhan, tetapi Bagaimana Perusahaan Mengelola Keputusan

Setiap perusahaan didirikan agar profitable dengan menggunakan berbagai model dan strategi bisnis. Keputusan bisnis terus diambil setiap waktu demi menjaga profitabilitas perusahaan hingga untuk ekspansi bisnis. Pengambilan keputusan bisnis harus mempertimbangkan pandangan dari berbagai sisi untuk memanfaatkan peluang, mempersiapkan perusahaan menghadapi berbagai permasalahan, dan kepatuhan pada regulasi dan ketentuan yang berlaku. Hal inilah yang membuat Governance, Risk, and Compliance atau GRC berperan penting sebagai dasar bagaimana perusahaan membuat keputusan dalam mencapai tujuannya.

Kita sering salah memahami GRC hanya sekedar administratif yang cukup dibuktikan dengan adanya kebijakan, prosedur, manajemen risiko, pengendalian internal, regulasi, dan monitoring. Tetapi, apakah seluruh perangkat itu otomatis membuat perusahaan telah menerapkan GRC yang baik? Belum tentu.
 
Governance: Memastikan Keputusan Diambil dengan Arah yang Jelas

Governance atau Tata Kelola bukan hanya soal struktur organisasi, pembagian kewenangan, dan mekanisme persetujuan. Perangkat ini memastikan perusahaan memiliki arah yang jelas, kewenangan yang tepat, serta akuntabilitas atas setiap keputusan yang diambil.

Kita dapat membayangkan ada sebuah keputusan bisnis yang menghasilkan keuntungan besar. Secara finansial keputusan ini tentu terlihat bagus, tetapi akan muncul pertanyaan seperti siapa yang mengambil keputusan tersebut? Apakah orang tersebut memiliki kewenangan? Apakah keputusan itu diambil melalui proses dan informasi yang sudah memadai? Apabila keputusan tersebut ternyata salah, siapa yang bertanggung jawab? Pertanyaan ini diajukan bukan untuk mencari siapa yang salah, tapi memastikan bahwa keputusan yang diambil perusahaan dapat dipertanggungjawabkan.

Pada praktiknya perusahaan memiliki perangkat tata kelola (Governance Framework) yang dijadikan dasar dalam operasional dan pengambilan keputusan bisnis. Dalam mempertimbangkan suatu keputusan bisnis, kita harus dapat memastikan bahwa tidak ada Anggaran Dasar, Board Manual, kebijakan, pedoman, dan prosedur internal, regulasi dan ketentuan yang dilanggar. Kewenangan dari pengambil keputusan harus dapat dipastikan masih dalam batas kewenangannya. Jika keputusan tersebut memiliki dampak yang tinggi, perusahaan harus memiliki mekanisme eskalasi pengambilan keputusan.

Kualitas informasi yang didapatkan sebelum keputusan diambil harus cukup untuk memahami manfaat, konsekuensi, risiko, dan dampak lainnya yang relevan. Dasar pertimbangan, mekanisme pengambilan keputusan, hingga persetujuan keputusan harus terdokumentasi agar dapat dipertanggungjawabkan dan sebagai audit trail.
 
Risk: Mengetahui dan Memahami Risiko Sebelum Menjadi Masalah

Risiko menjadi hal yang pasti melekat dalam perjalanan bisnis sebuah perusahaan. Terlebih lagi dalam industri perasuransian. Risiko Asuransi, Kredit, Pasar, Likuiditas, Operasional, Hukum, Reputasi, Kepatuhan, dan Strategis menjadi risiko yang perlu dikelola secara berkelanjutan.

Risiko harus melekat sebagai pertimbangan dalam proses pengembangan produk baru, kerja sama dengan pihak ketiga, penetapan limit risiko, melakukan investasi, pengembangan sistem informasi, dan setiap keputusan strategis yang diambil perusahaan. Perusahaan harus mempertimbangkan risiko apa yang muncul dari keputusan itu? Seberapa besar dampaknya? Apakah risiko tersebut sudah diidentifikasi dan dianalisa dengan memadai? Apakah perusahaan memiliki kontrol yang cukup? Bagaimana langkah mitigasi yang disiapkan?

Keberadaan perangkat manajemen risiko menjadi elemen yang kuat dalam mempertimbangkan keputusan bisnis. Risk appetite menjadi dasar seberapa besar risiko yang siap diterima perusahaan dan risk profile menjadi gambaran akan kondisi dan eksposur risiko yang sedang dihadapi perusahaan. Kedua hal ini diperkuat dengan risk assessment untuk mengidentifikasi dan menilai risiko, pengendalian, dan mitigasinya. Lalu risk limit, risk tolerance, dan Key Risk Indicator (KRI) digunakan untuk memantau tingkat risiko masih dalam batas yang ditetapkan.

Tujuan dari manajemen risiko bukanlah untuk menghilangkan seluruh risiko. Melainkan agar perusahaan mengetahui dan memahami dengan baik risiko yang ada pada setiap keputusan yang diambil agar perusahaan lebih siap dalam menghadapinya apabila risiko tersebut terjadi.
 
Compliance: Bukan Hanya “Memenuhi Regulasi”

Selama perusahaan telah mengikuti peraturan, maka kewajiban dianggap selesai. Kita sering salah memahami Compliance atau kepatuhan sesederhana itu. Namun, kepatuhan seharusnya lebih dari sekedar formalitas, tetapi harus melihat apakah tujuan dari aturan tersebut telah dicapai perusahaan?

Sebuah ketentuan bisa saja sudah dipenuhi seluruhnya. Checklist terisi lengkap, dokumen pendukung tersedia, dan persetujuan juga sudah didapatkan. Tetapi, apabila seluruh proses dilakukan hanya sebagai formalitas tanpa memahami tujuannya, maka efektivitasnya tetap perlu dipertanyakan. Apakah ketentuan tersebut benar-benar dipahami? Apakah penerapannya sudah sesuai dengan tujuan yang ingin dicapai? Apakah kepatuhan tersebut mampu mengurangi risiko yang menjadi alasan dari ditetapkannya ketentuan tersebut?

Sebagai langkah penerapan kepatuhan yang baik, perusahaan harus mengidentifikasi compliance obligations akan seluruh regulasi dan ketentuan eksternal maupun internal yang berlaku. Penerapan dari regulasi yang berlaku harus diterjemahkan ke dalam proses bisnis dengan jelas mulai dari penentuan siapa yang bertanggung jawab, kapan dilakukan, berapa lama, dan bagaimana perusahaan dapat membuktikan jika regulasi telah diterapkan. Aspek kepatuhan dipertimbangkan sejak awal proses pengambilan keputusan untuk mengidentifikasi kewajiban-kewajiban yang harus dipatuhi dan potensi risiko kepatuhan yang dapat muncul sebagai bagian dari compliance risk management.

Kepatuhan yang baik harus mampu membuat pegawai perusahaan memahami mengapa suatu ketentuan diterapkan dan risiko apa yang ingin dikendalikan. Dengan begitu kepatuhan tidak akan dipandang lagi sebagai penghambat aktivitas bisnis, tetapi sebagai bagian dari upaya perusahaan untuk menjaga keberlanjutan dan integritas proses bisnis.
 
GRC Bukan Untuk Memperlambat Bisnis

Ketika Governance, Risk, dan Compliance masih berjalan terpisah atau silo
, suatu keputusan bisnis bisa menjadi lebih panjang dikarenakan harus melalui berbagai tahapan, mulai dari persetujuan, penilaian risiko, hingga pemenuhan ketentuan yang berlaku. Proses dan kebutuhan tiap komponen GRC yang tidak terintegrasi ini dapat mengakibatkan beberapa proses yang sebenarnya memiliki tujuan pengendalian yang sama dilakukan secara terpisah. Hal ini mengakibatkan proses bisnis menjadi lebih lambat.

Padahal tujuan GRC bukan untuk membuat perusahaan semakin birokratis. Justru GRC yang efektif seharusnya membantu perusahaan mengambil keputusan yang lebih baik.

Misalnya ketika perusahaan akan mengembangkan skema bisnis baru, pertimbangan bisnis, risiko, kepatuhan, dan kewenangan tidak seharusnya dilakukan secara berurutan dan terpisah. Seluruh aspek dapat dipertimbangkan sejak awal sebagai bagian dari satu proses pengambilan keputusan. Sehingga potensi risiko dan ketidaksesuaian dapat diketahui lebih awal tanpa menunggu fungsi lainnya menyelesaikan prosesnya terlebih dahulu sebelum fungsi lainnya mulai bekerja.

Dengan berjalannya GRC yang baik dan terintegrasi, maka GRC bukan lagi sebagai barrier bagi proses bisnis. Melainkan sebagai enabler agar bisnis dapat berjalan dengan lebih terarah, terukur, dan berkelanjutan.

***

 

Penulis

Amin Abdillah Harahap, S. T.

Email: amin@indonesiare.co.id