Управление операционными рисками банка: практические рекомендации Бедрединов Р.

Третья «линия защиты» включает в себя процесс независимого контроля и регулярного аудита эффективности всей системы управления операционными рисками и контроля её соответствия требованиям ЦБ РФ и Базельского комитета[22].

В третьей линии защиты, операционными рисками управляет подразделение по аудиту, а именно аудиторы.

4.3.1. Аудиторы.

4.3.1.1. Обязанность аудитора (в рамках управления операционными рисками) – осуществлять текущий независимый контроль и регулярный аудит эффективности всей системы управления операционными рисками и её соответствия требованиям ЦБ РФ и Базельского комитета, а также давать заключения о соответствии или несоответствии с замечаниями, которые должны быть устранены.

4.3.1.2. Аудит должен производится не чаще двух раз в год и не реже одного раза в год.

4.3.1.3. Права аудитора фиксируются в нормативных документах, регламентирующих деятельность подразделения по аудиту.

5. Этапы управления операционным риском

5.1. Четыре этапа управления риском

Управление операционными рисками состоит из четырех этапов:

Этап 1. Идентификация рисков (выявление, классификация, документирование).

Этап 2.Анализ и оценка (определение владельца, классификация, оценка, выбор метода управления, определение мероприятий).

Этап 3. Управляющее воздействие – выполнение мероприятий по минимизации риска.

Этап 4. Мониторинг (контроль исполнения мероприятий, измерение уровня риска, отчетность).

Схема 3. Взаимосвязь четырех этапов управления операционным риском

5.2. Два подхода управления риском

Для управления рисками используются два взаимодополняющих подхода:

• «сверху вниз» – подход, при котором оцениваются последствия реализации риска (прямые и косвенные потери/затраты, их влияние на конечные результаты деятельности банка);

• «снизу вверх» – подход, при котором выявляются и оцениваются источники, причины и последствия (потенциальные и реализованные) возникновения риска в подразделениях банка и бизнес-процессах. Идентификация рисков при таком подходе происходит путем оценки реакции сотрудников, процессов, технологий на внутренние или внешние воздействия, и при этом определяются точки контроля.

6. Компоненты управления операционными рисками

Для достижения целей управления операционными рисками, обозначенных в п. 2.1, субъекты управления операционными рисками выстраивают и поддерживают в эффективном состоянии следующие риск-процедуры, которые обозначаются как компоненты управления операционными рисками:

Компонент № 1. Эффективная работа с инцидентами.

Компонент № 2. Выявление рисков и их устранение.

Компонент № 3. Система раннего предупреждения рисков.

Компонент № 4. Обеспечение непрерывности деятельности.

Компонент № 5. Координация работы всех департаментов в управлении рисками.

Компонент № 6. Система отчетов и прогнозов, поддержание базы рисков.

Компонент № 7. Контроль соблюдения стандартов минимизации рисков.

6.1. Компонент № 1. Эффективная работа с инцидентами

6.1.1. Гарантии качественной обработки всех банковских инцидентов.

6.1.1.1. Банк организует работу со всеми видами банковских инцидентов[23]. По каждому виду инцидентов банк назначает департамент, который в рамках выполнения своих функций[24] отвечает за организацию и осуществление эффективной работы с этими инцидентами (за их идентификацию, минимизацию ущерба, расследование, отчеты об исполнении мер и за организацию прочих необходимых действий во всем банке, включая его территориальные подразделения). Непосредственно такую работу с инцидентами организуют риск-координаторы департаментов.

6.1.1.2. Риск-координатор назначает экспертов по инцидентам[25] в своем департаменте и среди сотрудников, функционально курируемых департаментом (в т. ч. в территориальных подразделениях), организует и контролирует их работу. Численность и местонахождение экспертов по инцидентам определяется так, чтобы они охватывали работой все инциденты своего вида во всем банке, включая все территориальные подразделения (при этом может использоваться удаленная работа с инцидентами).

6.1.1.3. По однотипным инцидентам[26] или инцидентам с уровнем значимости высокий и выше[27], риск-координаторы, которые отвечают за обработку этих инцидентов, разрабатывают и внедряют планы (методики) реагирования и локализации, включающие в себя как минимум следующие пункты:

• виды инцидентов, подлежащих обработке, их признаки;

• порядок регистрации сообщений об инцидентах этого вида (в том числе виды категории сотрудников банка, которые с наибольшей вероятностью могут обнаружить признаки инцидента; места, где могут быть обнаружены признаки инцидентов (виды информационных систем, ситуаций, иных источников));

• классификацию критичности инцидентов этого вида;

• мотивацию сотрудников банка к регистрации сообщений об инцидентах;

• порядок эскалации и определения шкалы срочности, которая должна быть применена к инцидентам данной категории;

• последовательность действий при реагировании на инцидент, данные об основных участниках процесса реагирования на инциденты и их обязанности;

• процесс анализа последствий инцидента;

• действия по ограничению распространения инцидента, устранению последствий;

• порядок актуализации инцидентов, по которым не все меры выполнены или возможно изменение существенных обстоятельств.

6.1.1.4. Все инциденты подлежат учету. При этом значимые инциденты[28] подлежат детальному учету, т. е. должны фиксироваться обстоятельства инцидента, принятые меры, их результаты, возможные изменения, прежде всего возможные поступления или отчисления, а также планируемые действия и сроки, предложения по вводу процедур недопущения повторений инцидента, по наказанию виновных и т. д. (писок полей приведен в Приложении 4).

6.1.2. Три основных этапа работы с инцидентами.

Работа с инцидентами делится на три этапа:

Этап 1. Обнаружение инцидента и реагирование на него (осуществляет эксперт по инцидентам);

Этап 2. Отчет об обработке инцидента (осуществляет эксперт по инцидентам);

Этап 3. Проверка качества обработки инцидента (осуществляют риск-координатор и риск-менеджер).

Схема 4. Три основных этапа работы с инцидентами

6.1.3. Этап 1. Обнаружение инцидента и реагирование на него.

Вне зависимости от количества субъектов, участвующих в обнаружении инцидента и реагировании на него, в целом за эти действия отвечает одно лицо – соответствующий эксперт по инцидентам.

6.1.3.1. Обнаружение признаков инцидента и регистрация сообщения.

6.1.3.1.1. При обнаружении признаков инцидента[29] незамедлительно осуществляются следующиепервичные действия:

• действия по сохранению жизни и здоровья сотрудников и клиентов и первичные действий по минимизации ущерба от инцидента (при наличии такой обязанности);

• регистрация сообщения об инциденте (по процедуре, установленной для этого вида инцидентов).

6.1.3.1.2. Обнаружить признаки и зарегистрировать сообщение может любой сотрудник банка (регистратор) или непосредственно эксперт по инцидентам. Сотрудник имеет право не регистрировать сообщение об инциденте, когда точно знает, что такая регистрация уже осуществлена другим сотрудником и впоследствии это может быть документально подтверждено.

В тех случаях, когда инцидент произошел, но не был зарегистрирован, привлечению к дисциплинарной ответственности за неисполнение функции регистрации подлежат руководитель подразделения, в котором произошел инцидент. Также в обязательном порядке производится разбирательство, должным ли образом риск-координатор и эксперт по инцидентам организовали процедуры идентификации и регистрации инцидентов (так, чтобы сотрудники банка, которые вероятнее всего могут обнаружить инцидент, знали о признаках таких инцидентов, знали, как регистрировать сообщения об инцидентах (с ними проводилось обучение), и были заинтересованы это делать). Если этого не было сделано, риск-координатор и эксперт по инцидентам также привлекаются к дисциплинарной ответственности.

6.1.3.1.3. Сообщения об инциденте должно поступать на рассмотрение соответствующего эксперта по инцидентам не более 5 минут после факта регистрации.

6.1.3.2. Реагирование на инцидент.

6.1.3.2.1. После осуществления первичных действий и получения сообщения об инциденте эксперт по инцидентам осуществляет следующие действия:

• направляет регистратору инцидента уведомление: «Сообщение об инциденте (название инцидента) принято в работу (Ф.И.О. эксперта по инцидентам)»;

• организует дальнейшую локализацию инцидента, устранение его последствий, при необходимости координируя деятельность других лиц, участвующих в работе с инцидентом;

• формирует отчет о работе с инцидентом (не позже 4 часов после регистрации сообщения об инциденте).

6.1.4. Этап 2. Отчет об обработке инцидента.

Эксперт по инцидентам составляет отчет о работе с инцидентом.

В случае если инцидент полностью исчерпан (все меры исполнены, изменений не прогнозируется), то регистратору инцидента направляется уведомление: «Закончена работа с инцидентом (название инцидента) Ф.И.О. эксперта по инцидентам. Подтвердите факт того, что инцидент полностью исчерпан».

В случае если инцидент имеет статус «Не закончен» (по инциденту предполагаются дополнительные меры или прогнозируются изменения), то регистратору инцидента направляется сообщение: «Закончена первичная работа с инцидентом (название инцидента) Ф.И.О. эксперта по инцидентам, об окончании работ будет сообщено дополнительно».

Если инцидент является значимым[30], то эксперт по инцидентам в своем отчете фиксирует детали инцидента согласно полям Приложения 4 и отправляет его на согласование риск-координаторуне позже чем через 4 часапосле регистрации сообщения об инциденте.

6.1.5. Этап 3. Проверка качества обработки инцидента.

Риск-координатор проверяет отчет об обработке инцидента, поступивший от эксперта по инцидентам (не позже чем через 4 часа после отправки отчета экспертом по инцидентам) и совершает следующие действия:

• в случае обнаружения неточностей, фактов о том, что не все обстоятельства установлены, не все прогнозы и планы зафиксированы, он возвращает отчет об инциденте с замечаниями, которые должны быть устранены;

• при отсутствии замечаний он подтверждает правильность и достоверность отчета, факты исполнения перечисленных в нем мер и направляет отчет на проверку риск-менеджерам, которые осуществляют аналогичную проверку отчета об инциденте.

6.1.6. Дополнительная работа с инцидентом.

Эксперт по инцидентам осуществляет дополнительные работы по инциденту и обновляет отчет об инциденте при наступлении следующих событий:

• если отчет об инциденте возвращен риск-координатором или риск-менеджером с замечаниями, которые должны быть устранены;

• если эксперт по инцидентам не успел осуществить все меры в течении четырех часов с момента регистрации сообщения об инциденте (обязанность отправки первичного отчета в течение четырех часов сохранятся);

• если наступил срок для совершения ранее запланированных дополнительных мер по инциденту (например, для установления содержания судебного решения, совершения звонка клиенту, дополнительного выезда и пр.);

• если требование об актуализации инцидента поступило от риск-координатора или риск-менеджера;

• если произошли изменения в обстоятельствах инцидента (например, поступили возмещения по инциденту или выявлены дополнительные убытки).

Все инциденты со статусом «Не закончено» (по инциденту предполагаются дополнительные меры или прогнозируются изменения) должны обновляться экспертом по инцидентам (с обновлением отчета о работе с инцидентом) не реже одного раза в две недели.

6.1.7. Отчетность об инцидентах.

Еженедельно всем руководителям департаментов[31] представляется отчетность об инцидентах, которые относятся к их департаменту (количество инцидентов, убытки, динамика с начала года, наиболее крупные инциденты, крупные инциденты со статусом «Не закончено», инциденты, которые продолжают нести потенциальную угрозу убытка и пр.). Эти отчеты предоставляются риск-менеджерами.

Ежемесячно аналогичные отчеты представляются комитету по рискам.

Ежеквартально аналогичные отчеты представляются Правлению.

Ежегодно отчет об операционных рисках представляется Совету директоров.

Информация об инцидентах с фактическим убытком более 50 тыс. руб.[32] доводится до соответствующих руководителей департаментов, до риск-менеджеров и до директора по рискам не позднее четырех часов с момента обнаружения инцидента. Такие инциденты и осуществляемые по ним меры ставятся на особый контроль (в т. ч. в рамках процедур раздела 6.2).

6.1.8. Технологическая среда учета и обработки инцидентов.

6.1.8.1. Организация учета и обработки инцидентов должна удовлетворять следующим требованиям:

• все сообщения об инцидентах, отчеты об обработке инцидентов, замечания риск-координаторов и риск-менеджеров по отчетам должны фиксироваться на электронных носителях, поддерживающих последующую выгрузку этих данных в excel-таблицы;

• сообщение об инциденте должно маршрутизироваться (передаваться) соответствующему эксперту по инцидентам (для принятия его в работу) и соответствующему риск-координатору (для уведомления о факте инцидента) не позднее 5 минут после регистрации такого сообщения;

• должна поддерживаться маршрутизация (передача) отчетов о работе с инцидентом (по значимым инцидентам) от эксперта по инцидентам к риск-координатору и риск-менеджеру;

• по значимым инцидентам[33] отчет эксперта по инцидентам об обработке инцидента должен содержать обязательный перечень полей, которые должны быть заполнены (см. Приложение 4);

• обновленные выгрузки всех сообщений об инцидентах и отчетов об обработке инцидентов должны производится в формате excel-таблиц, доступном для загрузки в единую базу операционных рисков, на ежедневной основе.

6.1.8.2. Учет и обработка инцидентов[34] может производится в одной из следующих систем:

• в узкоспециализированной системе обработки инцидентов конкретного департамента;

• в единой базе операционных рисков[35].

Выбор использования системы определяется риск-координатором.

6.1.8.3. Если обработка инцидентов в узкоспециализированной системе имеет регулярные сбои и ошибки, не удовлетворяет требованиям нормативных документов банка, риск-менеджеры ставят вопрос о переносе работы с инцидентами из этой системы в единую базу операционных рисков (в комитет по рискам).

6.1.8.4. Для возможности легкой и быстрой регистрации сотрудниками инцидентов банк создает интернет страницу на своем внутреннем сайте с названием: «Сообщить об инциденте или проблеме»[36].

6.1.8.5. При отсутствии автоматизированных систем учета и обработки инцидентов риск-координаторы могут организовывать направление уведомлений по телефону или электронной почте, но с обязательной фиксацией в excel сообщений об инцидентах и отчетов о работе с инцидентами.

6.1.9.Критерии оценки эффективности работы с инцидентами.

6.1.9.1. Эффективность деятельности риск-координаторов в организации работы с инцидентами своего департамента и курируемых им подразделений и сотрудников оценивается по следующим показателям.

1. Количественные показатели: – рост сумм предотвращенных и возмещенных убытков; – рост количества учтенных инцидентов; – снижение времени обработки инцидентов.

2. Качественные показатели: – улучшение качества отчетов об инцидентах; – улучшение регламентов по идентификации инцидентов и их обработке; – улучшение отчетности по инцидентам.

6.1.9.2. Эффективность деятельности риск-менеджеров оценивается по тем же показателям, что отмечены в п. 6.1.9.1, но в разрезе всего банка.

6.2. Компонент № 2. Выявление рисков и их устранение

Выявление рисков и их устранение (минимизация) – это анализ банка на предмет операционных рисков, идентификация рисков, определение мероприятий (рекомендаций) по их минимизации, контроль организации исполнения этих мероприятий владельцами процессов, в которых обнаружены риски.

Банк выделяет четыре этапа выявления рисков и их устранения

6.2.1. Этап 1. Анализ объектов потенциального риска и обнаружение рисков.

6.2.1.1. Субъектами выявления рисков и их устранения являются проверяющие: аудиторы, риск-менеджеры, риск-координаторы (последние в рамках процессов своих департаментов и курируемых подразделений) и специально уполномоченные сотрудники банка (например, сотрудники служб предупреждения мошенничества, юридической службы и др.).

Эти субъекты выявляют риски и формируют рекомендации по их устранению.

6.2.1.2. Объектами анализа могут выступать показатели работы банка, подразделений и сотрудников, отчеты, продукты, процессы, операции, подразделения, системы, нормативные, финансовые и иные документы, внешние факторы, влияющие на банк и иные объекты, которые могут послужить идентификации риска.

6.2.1.3. События, которые вызывают необходимость анализа и идентификации рисков:

• при формировании предложений по запуску / изменению банковского продукта;

• при формировании предложений по изменению бизнес-процессов (включая создание / изменение внутренних нормативных документов, подачу на исполнение бизнес-требований, бизнес-проектов, описывающих такие изменения);

• при изменении организационно-штатной структуры подразделений, их компетенции и выполняемых функций;

• при перераспределении функций и функциональных обязанностей сотрудников внутри подразделения, в том числе в связи с кадровыми назначениями и перестановками;

• при появлении внешних по отношению к банку факторов, влияющих на деятельность подразделений, действие которых будет носить долго– и среднесрочный характер (изменения в законодательстве, природные катаклизмы, техногенные факторы, социальные изменения и др.);

• при реализации катастрофических рисковых событий;

• при поступлении сообщений от системы раннего предупреждения рисков (см. п. 6.3), в т. ч. полученных в рамках самостоятельной оценки подразделениями уровня операционного риска их деятельности (RCSA).

По каждому виду перечисленных событий список проверяющих, которые обязаны провести анализ рисков и дать свое заключение, в числе прочего определяется матрицами полномочий согласно п. 6.7.2.1.5.

6.2.1.4. В некоторых случаях информация о риске или проблеме поступает в виде конкретного сообщения или является очевидной и не требует идентификации (например, обнаружено, что у подразделения нет обязательного отчета верхнего уровня по единому формату или нет показателей эффективности).

6.2.1.5. Риск-менеджеры обучают риск-координаторов так, чтобы они могли самостоятельно идентифицировать риски своего департамента и курируемых департаментом подразделений и сотрудников, классифицировать их и эскалировать на уровень риск-менеджера.

6.2.2. Этап 2. Фиксация риска как рекомендации (в т. ч. её согласование с владельцем процесса, в котором обнаружен риск).

6.2.2.1. Проверяющий, который идентифицировал риск, формирует рекомендацию по форме Приложения 5 (делает описание риска, определяет меры по его устранению или минимизации, владельца процесса, в котором обнаружен риск, сроки, тяжесть риска) и направляет её по e-mail владельцу процесса (см. п. 6.2.2.3), в котором обнаружен риск (самостоятельно или через риск-менеджеров). По взаимному согласию все параметры рекомендации могут корректироваться, однако если в течении 5 рабочих дней проверяющий и владелец процесса не пришли к согласию относительно всех параметров рекомендации по форме Приложения 5, то они выносят этот вопрос на ближайшее заседание комитета по рискам, который принимает окончательное решение.

6.2.2.2. В тех случаях, когда работы по минимизации риска уже ведутся или риск обозначается устранённым (без представления соответствующих подтверждений), рекомендации все равно фиксируются, назначаются к исполнению и будут считаться закрытыми только после проведения процедур по п. 6.2.3.4.

6.2.2.3. Ответственным за организацию исполнения рекомендации всегда обозначается одно лицо (во избежание перекладывания ответственности) – соответствующий руководитель департамента в чьем процессе обнаружен риск. В тех случаях, когда для исполнения рекомендации необходимы доработки информационно технологической структуры (далее ИТ), регламентов, оборудования или его закупки, проведение различных работ (в т. ч. рекламных кампаний, коррекции процессов, продуктов, систем мотивации и т. д.), указанный руководитель организует формирование необходимых требований на такие доработки, закупки, работы (при необходимости согласовывает их с риск-менеджерами) и контролирует их реализацию. При обнаружении некачественного исполнения таких требований ответственный эскалирует эту проблему до уровня риск-менеджера и комитета по рискам.

Ответственность за организацию исполнения рекомендации возлагается на нескольких ответственных только в тех случаях, когда не может возникнуть вероятность ситуации, в которой один ответственный может переложить часть ответственности за неисполнение рекомендации на другого ответственного. Например, рекомендация о представлении отчетов по единому формату может быть возложена на неограниченное число руководителей департаментов, так как каждый из них не сможет обосновать неисполнение рекомендации тем, что другой начальник не представил своего отчета.

6.2.2.4. Снижение уровня отдельных видов операционного риска может быть осуществлено путем внедрения контрольных процедур (согласно п. 6.3.4), передачи риска или его части третьим лицам (аутсорсинг). Аутсорсинг осуществляется на основе договоров, предусматривающих распределение прав, обязанностей и ответственности между банком и поставщиком услуг. Для уменьшения финансовых последствий операционного риска (вплоть до полного покрытия потенциальных операционных убытков) возможно применение различных видов страхования.

6.2.2.5. Для случаев, когда минимизация риска является недостаточной (по мнению риск-координаторов или риск-менеджеров), комитет по рискам (или директор по рискам в зависимости от тяжести риска (см. пп. 4.1.1.3(1), 4.2.1.2(1), 4.2.2.1.) принимает решение о принятии риска или отказе от операций, его обуславливающих.

6.2.2.6. По риску может быть предложен индикатор, отражающий снижение или рост риска (по процедурам п. 6.3.2).

6.2.3. Этап 3. Организация исполнения рекомендаций.

6.2.3.1. Ответственный, назначенный согласно п. 6.2.2.3, организует исполнение рекомендаций.

6.2.3.2. Списки всех обнаруженных проверяющими рисков и сформированных ими рекомендаций передаются для единого учета и контроля риск-менеджерам в формате Приложения 5. Риск-менеджеры учитывают эти рекомендации как меры по устранению рисков, следят за тем, чтобы не было дублирующихся рекомендаций, учитывают их в реестре рисков в рамках функционирования системы раннего предупреждения рисков (см. п. 6.3.7).

6.2.3.3. Не реже одного раза в месяц риск-менеджер по e-mail затребует от исполнителей рекомендаций промежуточные отчеты о состоянии исполнения рекомендаций, возникающих проблемах и необходимости их эскалации. В случае если отчеты не представляются, рекомендация в отчете перед Правлением банка приобретает статус проблемной.

6.2.3.4. Рекомендация считается закрытой, когда владелец процесса представил документ, подтверждающий устранение риска (служебную записку, приказ, регламент, заключение), а проверяющий и риск-менеджер лично проверили исполнение рекомендации и подтвердили это своим экспертным мнением. В случае если в течение 5 рабочих дней проверяющий и владелец процесса не пришли к согласию относительно факта исполнения / не исполнения рекомендации риск-менеджер выносит этот вопрос на ближайшее заседание комитета по рискам, который принимает окончательное решение.

6.2.4. Этап 4. Ежеквартальный отчет об исполнении рекомендаций владельцами процессов.

6.2.4.1. Не реже одного раза в квартал риск-менеджер формирует единый отчет для Правления банка о количестве рисков и прогресса их устранения по форме Приложения 6 с проектом решения о предупреждении владельцев процессов, допускающих нарушения в устранении своих рисков (непринятие рекомендации к исполнению, нарушение сроков). При неоднократном вынесении предупреждений владельцам процессов риск-менеджер ставит вопрос о привлечении их к дисциплинарной ответственности.

6.2.4.2. Каждый выявленный риск и меры по нему должны быть также учтены в реестре рисков (по процедурам п. 6.3.7).

6.2.5. Критерии оценки эффективности выявления рисков и их устранения.

6.2.5.1. Эффективность деятельности риск-координаторов по организации выявления рисков своего департамента и курируемых им подразделений и сотрудников (и устранения этих рисков) оценивается по следующим показателям.

1. Количественные показатели: – рост сумм обнаруженных рисков; – рост сумм предотвращенных рисков; – увеличение количества устраненных рисков (рекомендаций); – увеличение количества проверенных процессов.

2. Качественные показатели: – улучшение регламентов; – улучшение отчетности по рискам.

6.2.5.2. Эффективность деятельности риск-менеджеров оценивается по тем же показателям что отмечены в п. 6.2.5.1, но в разрезе всего банка.

6.3. Компонент № 3. Система раннего предупреждения рисков

Обеспечение раннего предупреждения рисков (их аналитический мониторинг) производится для измерения уровня операционного риска (текущего и прогнозного) с целью последующего осуществления управляющих воздействий по минимизации рисков.

Субъекты управления операционными рисками обеспечивают аналитический мониторинг рисков в рамках следующих форматов:

6.3.1. Самооценка рисков.

6.3.1.1. Самооценка рисков – это оценка операционных рисков подразделениями, в ходе которой они сами оценивают и представляют информацию о том, какие риски возникают в ходе деятельности их подразделения, как их можно предотвратить, каковы величина и частота потерь и др.

6.3.1.2. Основными параметрами самооценки являются:

• предмет самооценки (вид оцениваемого риска, процесса или операции);

• источники самооценки (категории или списки сотрудников, которые будут проходить самооценку рисков);

• регулярность самооценки;

• способ самооценки (заполнение сотрудниками подразделений анкет или прохождение ими интервью и опросов);

• присутствие независимых лиц (ответы в присутствии риск-менеджеров, риск-координаторов) или без такового;

• инструмент фиксации ответов (заполнение в базе рисков (что наиболее целесообразно для обеспечения анонимности) или в иных системах, или в excel-таблицах, или в бумажной форме).

6.3.1.3. Данные о том, какие ответы дали конкретные сотрудники являются закрытыми (не разглашаются). Проверку этих данных при необходимости может осуществить только подразделение по аудиту, внешние аудиторы или представители ЦБ РФ.

6.3.1.4. В исключительной компетенции риск-менеджеров находится:

• право инициирования проведения самооценки в подразделениях;

• определение параметров самооценки;

• содержание вопросов анкет, программ опросов и интервью самооценки;

• анализ данных, собранных в ходе самооценки;

• подготовка заключений и отчетов о самооценке;

• разработка регламентов и методик о порядке проведения самооценки.

6.3.1.5. При необходимости риск-менеджер может пользоваться помощью риск-координаторов для формулирования вопросов анкет, контроля за своевременностью заполнения анкет и пр.

6.3.1.6. Использование самооценки имеет ограничение: один и тот же сотрудник может отвлекаться от работы для дачи ответов на вопросы самооценки не чаще одного раза в квартал не более чем на один час.

6.3.2. Мониторинг ключевых индикаторов рисков.

6.3.2.1. Система ключевых индикаторов рисков (КИР) – это показатели или параметры, отражающие текущий уровень различных видов операционного риска банка, которые служат для обнаружения тенденций превышения уровня операционного риска над его предельным уровнем и осуществления упреждающих управляющих воздействий по минимизации этих рисков.

6.3.2.2. Основными параметрами индикаторов рисков являются:

• предмет индикатора (вид оцениваемого риска) и название индикатора;

• формула расчета индикатора;

• лимиты (пороговые значения) индикатора – пределы зеленой зоны значений индикатора (ситуация в пределах нормы), желтой (обострение ситуации, увеличение масштабов), красной (критическая ситуация);

• источники индикатора (категории или списки сотрудников, которые будут представлять или рассчитывать значение индикатора, или виды систем, из которых это значение будет браться, а также риск-координаторов, курирующих конкретные индикаторы);

• регулярность сбора значений индикатора;

• инструмент фиксации значений (заполнение в базе рисков, или в иных системах, или в excel-таблицах, или в бумажной форме);

• периодичность пересмотра эффективности индикатора.

6.3.2.3. В исключительной компетенции риск-менеджеров находится:

• право на установление индикаторов в подразделениях;

• определение параметров индикаторов;

• анализ данных индикаторов;

• подготовка заключений и отчетов об индикаторах;

• разработка общих регламентов и методик о порядке функционирования индикаторов и эскалации информации для принятия управленческих воздействий по минимизации рисков.

6.3.2.4. Система пороговых уровней (лимитов) КИР должна являться составной частью риск-аппетита и служить метрикой допустимого уровня операционного риска банка. Пороговые значения должны быть обоснованы и задокументированы, а также должны пересматриваться на регулярной основе.

6.3.2.5. При необходимости риск-менеджер может пользоваться помощью риск-координаторов для определения параметров индикаторов риска и контроля за своевременностью представления сотрудниками значений КИР.

6.3.2.6. Риск-координаторы несут ответственность за контроль своевременности представления значения индикаторов, которые они курируют, достоверность расчетов этих значений, организацию разработки порядка действий для ситуаций, когда значение индикатора переходит в желтую зону, и для ситуаций, когда оно переходит в красную зону.

6.3.3. Мониторинг ключевых показателей эффективности управления риском.

6.3.3.1. Субъекты управления операционными рисками устанавливают систему и критерии оценки эффективности управления операционными рисками во внутренних документах.

6.3.3.2. Соответствующий внутренний документ должен быть разработан прежде всего подразделением по аудиту для контроля за эффективностью принятых подразделениями и органами управления мер, обеспечивающих снижение уровня выявленных рисков, или документирование принятия руководством подразделения и (или) органами управления решения о приемлемости выявленных рисков (в соответствии с Положением ЦБ РФ от 16 декабря 2003 г. N 242-П). Подразделение по аудиту каждый год проводит анализ и формирует отчет перед Правлением банка о результатах соответствия системы управления риском критериям оценки её эффективности.

6.3.4. Мониторинг ключевых контролей риска.

6.3.4.1. Система ключевых контролей риска – это перечень контрольных процедур (например, обязательная проверка и акцепт платежной операции вторым сотрудником), исполнение которых минимизирует вероятность наступления инцидентов или иных негативных последствий риска. Контроли риска могут использоваться не только для предотвращения инцидентов, но и для их обнаружения (например, контрольные выгрузки / выборки фактов выдач кредитов клиентам с наличием просроченной задолженности).

6.3.4.2. Контрольные процедуры подлежат регулярному тестированию и пересмотру на предмет их влияния на остаточный риск. Перечень контрольных процедур и периодичность их тестирования должна учитываться в матрице контрольных процедур и матрице рисков (см. п. 6.3.7).

6.3.4.3. С целью наиболее полного охвата бизнес-процессов подразделений риск-координаторы заполняют / обновляют контроли в следующей последовательности:

• определяются бизнес-процессы подразделения;

• определяются основные риски, связанные с этими процессами, типичные инциденты для этих процессов;

• для каждого риска указывается его уровень, определяются существующие контрольные процедуры, способствующие его снижению;

• если контрольная процедура отсутствует либо она очевидно неэффективна, проектируются тесты, которые позволят проверить эффективность работы контрольной процедуры в целях снижения соответствующего ей риска;

• устанавливается периодичность тестирования.

6.3.4.4. По результатам тестирования контрольные процедуры совершенствуются с целью снижения связанных с ними рисков.

6.3.4.5. В случае, если невозможно или нецелесообразно введение/изменение контрольных процедур с целью снижения вероятности/тяжести последствий реализации риска, данный риск может быть принят.

6.3.4.6. Принятие риска допустимо в случаях, если возможные потери от реализации риска приемлемы для банка, и при этом введение/изменение контрольной процедуры по управлению этим риском:

• требует значительных материальных затрат либо затрат труда (в частности, значительных изменений в бизнес-процессах банка, закупки оборудования, доработки программного обеспечения);

Страницы: «« 123456 »»

Читать бесплатно другие книги:

Кроме проверки достоверности тех или иных событий, в нашем распоряжении есть еще одно средство – мыс...
Словарь содержит наиболее употребительные в повседневной практике общения слова, которые могут вызва...
Статья «Искусительный титул» посвящена общественным академиям и лже-академикам, расцвет которых – ун...
Словарь содержит наиболее употребительные в повседневной практике общения слова, которые могут вызва...
Статья «Путь в американский университет» адресована тем молодым людям, которые хотят обучаться в выс...
Книга содержит сведения, необходимые медицинской сестре независимо от профиля, стажа работы и отделе...