"От перемены мест..." - я знаю правило, но результат один, не слаще редьки, как ни крути. Что можно, все исправила - и множество "прощай" на пару редких "люблю тебя". И пряталась, неузнанна, в случайных точках общих траекторий. И важно ли, что путы стали узами, арабикой - засушенный цикорий. Изучены с тобой, предполагаемы. История любви - в далек

Управление операционными рисками банка: практические рекомендации

-
Автор:
Тип:Книга
Цена:599.00 руб.
Издательство: Альпина
Язык: Русский
Просмотры: 228
Скачать ознакомительный фрагмент
КУПИТЬ И СКАЧАТЬ ЗА: 599.00 руб. ЧТО КАЧАТЬ и КАК ЧИТАТЬ
Управление операционными рисками банка: практические рекомендации Р. Т. Бедрединов Раскрываются цели и задачи банка в области управления операционными рисками, основные подходы, принципы и механизмы управления операционными рисками, а также линии защиты и соответствующие субъекты, управляющие рисками. Стандартное изложение информации об операционных рисках принесено здесь в жертву соображениям понятности, практичности и эффективности. Вся информация представлена в предельно сжатом и доступном виде, сопровождается наглядными схемами и приложениями. Может применяться и строго утилитарно – для формирования политики по операционным рискам. Рекомендации адресуются руководителям организаций, преследующим цель снижения убытков своих компаний, а также специалистам в области рисков, методологии, оптимизации деятельности. Они могут быть полезными и для учащихся, которые хотят узнать, что из себя представляет управление операционными рисками с практической точки зрения. Для всех заинтересованных читателей (и прежде всего незнакомых с операционными рисками) наибольший практический интерес вызовут стандарты минимизации рисков (раздел 6.7). Р. Т. Бедрединов Управление операционными рисками банка: практические рекомендации © Бедрединов Р.Т. © Onebook.ru, 2014 * * * Введение Идея формализованного управления операционными рисками возникла сравнительно недавно – 10–15 лет назад[1 - По сравнению с кредитными и рыночными рисками.]. Возможно, ввиду столь малого срока руководство и сотрудники большинства банков воспринимают деятельность по управлению своими операционными рисками недостаточно объективно – как непонятную формальность, которую им хотят навязать. В результате большинство руководителей банков до сих пор не считают операционные риски критически важной функцией (в большинстве банков – это один-два сотрудника «для галочки», чтобы «показывать» их регулятору и рейтинговым агентствам). Такое отношение руководители банков объясняют примерно так: «Если компанию сравнить с организмом, то какой это орган – операционные риски? Насколько критичны его функции? Дыхание или питание (производство и продажи) критичны – без них компания прекратит свое существование. А если убрать риски, то явных изменений можно и не заметить…». И они правы. Заметных изменений в краткосрочной перспективе можно не заметить. Наверное, наиболее подходящей метафорой является отведение «рискам» функции разума (в этом случае орган – префронтальная кора головного мозга, которая отвечает за критическое мышление, самоконтроль и способность прогнозировать ситуацию). Иначе говоря, риски прежде всего отвечают за то, насколько разумным будет поведение сотрудников, подразделений и банка в целом, и насколько такое разумное поведение будет стабильным. Чем разумнее организация, тем больше её доход. Это подходит и для людей: большинство именно по этой причине пытаются получить образование и повышают свою квалификацию «разумности», чтобы быть более эффективными и получать больший доход. Однако руководители банков выдвигают очередной контраргумент: «Производство и продажи легко поддаются подсчету, а как посчитать доход от этой самой разумности?? И если вы не сможете подсчитать это, то и ваш бюджет останется без изменений (не увеличится)…». Действительно подсчитать это практически невозможно, как невозможно подсчитать окупаемость затрат на образование и повышение квалификации простого человека. Что уж говорить об организации… Представляется, что в числе прочего и по этой причине Базельский комитет (а следом и Банк России) сделали банкам своеобразное «коммерческое предложение», позволяющее формально подсчитать доход от такой разумности. Они сказали примерно следующее: «Разумным банкам (тем, которые управляют своими рисками по наилучшим практикам) мы дадим существенную скидку. То есть тем, кто сделает волевые и финансовые вложения в повышение своей разумности, а также пройдет обучение и «сдаст экзамены по рискам», мы дадим преференции». Для российских банков такие преференции предполагается делать через показатель Н1 (достаточность капитала). И некоторое движение началось. Но для того чтобы все заработало полноценно, регулятор должен действительно проводить такие «экзамены на разумность», давать реальные «скидки», осуществлять регулярные «переэкзаменовки». Настоящие рекомендации[2 - Работа над рекомендациями велась 6 лет и была завершена в январе 2014 г. Все их положения полностью или по частям выносились автором на практическое экспертное обсуждение, согласование и одобрение в банковской среде (в рамках формирования нормативных документов, презентаций, отчетов, предложений рабочих групп и т. д.). Несмотря на это, изложенная информация представляет из себя лишь попытку отразить ключевые моменты управления операционным риском в сжатом и систематизированном виде, не является истиной в последней инстанции и предполагает необходимость дальнейшего обсуждения и улучшения. Также вполне очевидно, что разумность банка (с позиции операционных рисков) и как её считать по каждому из упомянутых здесь разделов можно предложить материал в объеме, превышающем настоящий труд, однако это не соответствовало бы его целям. В рекомендациях используется нумерация каждого пункта (как в нормативных документах) для обеспечения возможности использования перекрестных ссылок на какие-то пункты и разделы, и как следствие настоящие рекомендации могут применяться утилитарно – в качестве главного нормативного документа любой компании в части управления операционными рисками (при условии, если убрать некоторые разделы и заменить слова «банк» на «предприятие», «рекомендации» на «политика»).] как раз и делают попытку ответить вопрос: «Что такое разумность банка (с позиции операционных рисков) и как её считать…» 1. Общие положения 1.1. Рекомендации по управлению операционными рисками (далее – Рекомендации) разработаны с учетом требований законодательства Российской Федерации, требований Банка России, положений Международной конвергенции измерения капитала и стандартов капитала Базельского комитета по банковскому надзору в сфере управления операционными рисками и определяют: • цели и задачи банка в области управления операционными рисками; • основные подходы и принципы управления операционными рисками; • описание системы управления операционными рисками, механизмы и методы; • участников процесса управления операционными рисками, их полномочия и ответственность. 1.2. Положения Рекомендаций распространяются на следующие сферы деятельности банка (учитываются при разработке и модернизации следующих нормативных документов): • управление организационной структурой банка, разделение и делегирование полномочий, функциональных обязанностей; • порядок взаимодействия подразделений, сотрудников и обмена информацией; • порядок, правила, процедуры совершения банковских операций и других сделок; • учетную политику, организацию внутренних процессов; • правила, порядок и процедуры функционирования и эксплуатации систем (технических, информационных и других); • порядок разработки и представления отчетности и иной информации; • порядок стимулирования служащих. Данный перечень не является исчерпывающим и может быть расширен в рабочем порядке по усмотрению руководства банка. 1.3. Рекомендации разработаны с учетом следующих нормативных документов: 2. Цели и задачи управления операционным риском 2.1. Основные цели управления операционными рисками: • своевременное выявление и минимизация рисков и возможностей их негативного влияния на результаты деятельности банка (минимизация убытков от событий операционных рисков); • обеспечение стабильности банка и готовности к продолжению своей деятельности при возникновении чрезвычайных обстоятельств, обеспечение готовности банка к минимизации убытков при возникновении чрезвычайных обстоятельств (обеспечение непрерывности деятельности); • обеспечение достаточности капитала банка для покрытия убытков от возможной реализации операционных рисков – прогнозирование сумм резервов, необходимых банку на покрытие убытков от инцидентов операционного риска, контроль резервирования указанных сумм, в том числе управление экономическим капиталом в соответствии с рекомендациями Базель II. 2.1.1. В практической интерпретации указанные цели означают обеспечение работы банка в условиях операционных рисков в соответствии с риск-аппетитом – сокращение вероятности и размера потенциального ущерба от реализации событий операционного риска, которые могут негативно повлиять на бизнес и обеспечение непрерывности бизнеса, если указанные события всё же произошли. 2.1.2. Достижение указанных целей осуществляется с учетом следующих главных приоритетов: • приоритета сохранения жизни и здоровья человека: как сотрудников банка, его клиентов, так и других людей, находящихся во взаимодействии с банком в момент реализации угрозы; • приоритета закона, означающего, что действия по управлению операционными рисками должны осуществляться в соответствии (не вступать в противоречие) с законодательством РФ и других стран, нормативными актами ЦБ РФ, международными стандартами и рекомендациями Базельского комитета, сложившейся банковской практикой; • приоритета бизнеса, означающего, что эффективное управление операционными рисками должно способствовать защите и развитию бизнеса, не создавать ему излишних препятствий и трудностей; • приоритета имиджа банка, означающего, что действия по управлению операционными рисками не должны нести текущего или потенциального, прямого или косвенного негативного влияния на публичный имидж банка; • приоритета объективной количественной оценки всех видов рисков. 2.2. Основные задачи управления операционными рисками Такими задачами являются внедрение процедур (компонентов) управления операционными рисками (см. схему 1) и обеспечение их эффективности: 1. Эффективная работа с инцидентами. 2. Выявление рисков и их устранение. 3. Система раннего предупреждения рисков. 4. Обеспечение непрерывности деятельности. 5. Координация работы всех департаментов в управлении своими рисками. 6. Система отчетов и прогнозов, поддержание базы рисков. 7. Контроль соблюдения стандартов минимизации рисков. Ключевые цели и задачи Схема 1. Процедуры (компоненты), с помощью которых банк управляет своими операционными рисками 3. Характеристики операционного риска 3.1. Понятие операционных рисков Под операционными рисками понимаются риски банка, влекущие прямые и (или) косвенные потери (в т. ч. простои ресурсов) по следующим причинам, или под воздействием следующих факторов: • случайные или преднамеренные действия физических и (или) юридических лиц, в том числе с участием сотрудников банка; • несовершенство бизнес-процессов, в т. ч. организационной структуры банка в части распределения полномочий подразделений и служащих, порядка и процедур совершения банковских и других операций и сделок, их документирования и отражения в учете, несоблюдение служащими установленных порядка и процедур, неэффективность внутреннего контроля; • сбои в функционировании систем и оборудования; • неблагоприятные внешние обстоятельства, находящиеся вне контроля банка (в т. ч. изменения законодательства, рыночной конъюнктуры, стихийных бедствий, других форс-мажорных обстоятельств). 3.2. Понятие инцидента Под инцидентом понимается любое событие, связанное с операционными рисками, которое может повлечь ущерб для банка (материальный, имиджевый, и т. д.). Общая классификация инцидентов приведена в Приложении 1. Для целей учета различают значимые и незначимые инциденты. Значимыми инцидентамибанк, например, признает все инциденты, связанные со злоумышленными действиями, и иные инциденты с потенциально возможной или фактически наступившей суммой убытка более 10 тысяч рублей[3 - Под детальным учетом понимается фиксация по инциденту всех видов данных, указанных в Приложении 4. Граница в 10 тыс. рублей может быть изменена решением комитета по рискам (см. п. 4.2.1).]. Значимые инциденты подлежат детальному учету (подробнее см. в разделе 6.1 «Эффективная работа с инцидентами»). К незначимым инцидентам, в таком случае, относятся иные инциденты (с меньшей суммой убытка). 3.3. Классификация операционных рисков Для целей анализа рисков и инцидентов (в т. ч. для расчета размера операционного риска) каждый идентифицированный риск, инцидент, убыток или проблема, обусловливающая риск, должны быть классифицированы по следующему списку критериев (список может быть расширен в рабочем порядке комитетом по рискам (см. п. 4.2.1): 3.3.1. По типу риска: 1. Риски техногенного, природного, социального характера. 2. Риски сбоев техники, программ, простоев. 3. Риски нарушений прав сотрудников, условий труда, конфликтов. 4. Риски ошибок в процессе обслуживания клиента или контрагента. 5. Риски ошибок внутреннего процесса, не связанного с обслуживанием клиента или контрагента. 6. Риски мошенничества и злоупотреблений с участием сотрудников банка. 7. Риски мошенничества и злоупотреблений с участием третьих лиц. Эти типы рисков детализированы в Приложении 1. 3.3.2. По значимости: 1. Экстремальный (символьное обозначение AAA, красная зона). 2. Критичный (AA, красная зона). 3. Высокий (A, красная зона). 4. Средний (BB, желтая зона). 5. Низкий (B, желтая зона). 6. Допустимый (C, зеленая зона). Эта шкала риска детализирована в Приложениях 2.1 и 2.2. 3.3.3. По бизнес-линии: 1. Банкинг физических лиц. 2. Банкинг юридических лиц. 3. Платежи и расчеты лиц, не являющихся клиентами банка. 4. Агентские услуги. 5. Биржевая и внебиржевая торговля. 6. Финансирование корпораций. 7. Управление активами. 8. Брокерские услуги. Эти бизнес-линии детализированы в Приложении 3. Могут использоваться и иные классификации риска. 4. Субъекты управления операционными рисками Для управления операционными рисками в банке существуют три линии защиты[4 - В соответствии с п. 13–16 письма ЦБ N69-Т 16.05.12, а также документа "Principles for the Sound Management of Operational Risk", Basel Committee on Banking Supervision, June 2011.]: 1-я линия защиты – все подразделения банка, которые работают с операционными рисками на месте его возникновения. Выделяют три вида ответственных: • риск-координаторы (начальники департаментов и назначенные лица); • эксперты по инцидентам; • регистраторы (все сотрудники подразделения). 2-я линия защиты – субъекты, которые координируют в целом всю систему управления операционными рисками: • комитет по рискам или иной комитет, наделенный соответствующими полномочиями (далее – комитет по рискам); • директор по рискам[5 - Или заместитель председателя правления по рискам.]; • риск-менеджеры[6 - Сотрудники подразделения по операционным рискам.]. 3-я линия защиты – подразделение внутреннего аудита (далее – подразделение по аудиту), которое осуществляет независимый аудит системы управления операционными рисками. Ответственные – аудиторы. Визуальная схема субъектов, управляющих операционными рисками, и их задач представлена на схеме 2. Субъекты, управляющие операционными рисками Схема 2. Схема субъектов, управляющих операционными рисками банка, и их задач 4.1. Субъекты первой линии защиты Первая «линия защиты» включает в себя процесс управления операционными рисками на уровне каждого подразделения банка, его процессов, средств и ресурсов (децентрализованный подход). В рамках первой линии защиты в подразделениях банка операционными рисками управляют: • риск-координаторы; • эксперты по инцидентам; • регистраторы. Перечисленные субъекты, безусловно, имеются во всех департаментах банка[7 - Под департаментом здесь и далее подразумевается подразделение Центрального офиса / Головного банка, поименованное департаментом банка, а также иное подразделение банка, наделенное аналогичным статусом.], так как каждый департамент в текущем состоянии уже производит разбирательства с инцидентами, проводит методологические и технологические улучшения своих процессов, обеспечивает взаимозаменяемость сотрудников (в рамках непрерывности деятельности) и т. д. Если эти субъекты департаментов не оформлены должным образом[8 - В соответствии с требованиями настоящих Рекомендаций.], то риск-менеджеры оказывают помощь этому подразделению для соответствующего их оформления[9 - Оформление субъектов, управляющих операционными рисками своего департамента (включая всех функционально курируемых им территориальных сотрудников) и их первичное обучение должно занимать от двух до четырех недель и производится риск-менеджерами последовательно (сначала один департамент, потом второй и т. д.). Для этих целей риск менеджеры оформляют план-график формализации субъектов первой линии защиты операционных рисков и утверждают этот план на комитете по рискам.] и обучения. 4.1.1. Риск-координаторы. 4.1.1.1. Риск-координаторы – это сотрудники, которые отвечают за организацию управления операционными рисками конкретного департамента и региональных сотрудников[10 - Имеются в виду сотрудники вне департамента, в т. ч. в регионах, функционально подчиненными этому департаменту.]. Риск-координаторами являются руководитель департамента и сотрудники, назначаемые им для выполнения обязанностей риск-координатора[11 - Назначение риск-координаторов (помимо руководителей департаментов и лиц, замещающих их), производится из числа методологов или сотрудников, наиболее разбирающихся в процессах и регламентах своего департамента (при этом руководитель департамента контролирует их деятельность и несет солидарную с ними ответственность). Назначение производится приказом Председателя правления банка (проект приказа готовится риск-менеджером). При этом в должностных инструкциях каждого руководителя департамента и назначенных риск-координаторов фиксируется следующая обязанность: «Является риск-координатором и отвечает за организацию управления операционными рисками сотрудниками департамента (подразделения), и региональными сотрудниками, функционально подчиненными департаменту (подразделению) в соответствии с правилами, установленными нормативными документами банка».]. 4.1.1.2. Обязанность риск-координатора – организовать и контролировать выполнение сотрудниками своего департамента и региональными сотрудниками следующих риск-процедур: 1. Эффективная работа с инцидентами. 2. Выявление рисков и их устранение. 3. Система раннего предупреждения рисков. 4. Обеспечение непрерывности деятельности. 5. Координация работы всех департаментов в управлении рисками. 6. Система отчетов и прогнозов, поддержание базы рисков. 7. Контроль соблюдения стандартов минимизации рисков. Выполнение этих обязанностей должно соответствовать стандартам и требованиям настоящих Рекомендаций (прежде всего раздела 6). 4.1.1.3. Риск-координатор для эффективного выполнения обязанностей, перечисленных в предыдущем пункте, имеет право: 1. Принимать решения по обнаруженным операционным рискам зеленой зоны (уровня «допустимый»)[12 - Шкалу рисков см. в п. 3.3.2.] – о мерах по устранению риска (или) об оставлении риска без его устранения. 2. Проводить проверку на предмет анализа операционных рисков всех процессов департамента, его региональных сотрудников, ресурсов, документов без каких-либо специальных разрешений (проверки, связанные со входом в помещения, в которых осуществляется хранение ценностей, осуществляются на основании приказа Председателя правления банка). 3. Подготавливать и изменять нормативные документы об управлении операционными рисками своего департамента. 4. Давать обязательные для исполнения указания курируемым экспертам по инцидентам, регистраторам о выполнении ими положений настоящих Рекомендаций, контролировать исполнение этих указаний. 5. Получать от любых подразделений банка и их сотрудников информацию о состоянии операционных рисков и эффективности управления ими (относительно рисков, прямо связанных с департаментом). 6. Направлять в подразделения по управлению персоналом документы о мотивировании сотрудников, принесших банку финансовую экономию от эффективного управления операционными рисками, или о привлечении к ответственности сотрудников, нарушающих правила нормативных документов об управлении операционными рисками. 7. Обращаться к риск-менеджерам для получения разъяснений об управлении операционными рисками, а также для эскалации проблем управления операционными рисками, которые ему не удалось разрешить на своем уровне (для их решения на уровне комитета по рискам или Правления банка). 8. Назначать экспертов по инцидентам в департаменте и среди региональных сотрудников (в случае если департамент и региональные сотрудники работают с инцидентами), а также контролировать их работу. 4.1.1.4. О выполнении этих задач риск-координатор отчитывается перед риск-менеджером с периодичностью, установленной нормативными документами банка. 4.1.2. Эксперты по инцидентам. 4.1.2.1. Эксперты по инцидентам[13 - Назначение экспертов по инцидентам (и в обязательном порядке лиц, замещающих их) производится из числа сотрудников, которые в текущем режиме уже занимаются работой с инцидентами или которые более всего подходят к такой работе в силу своих должностных или функциональных обязанностей (риск-координатор готовит списки всех функционально курируемых им экспертов по инцидентам, в т. ч. в регионах). Назначение статуса эксперта по инцидентам производится приказом Председателя правления банка (проект приказа готовится риск-менеджером). При этом в должностных инструкциях каждого эксперта по инцидентам фиксируется следующая обязанность: «Является экспертом по инцидентам и отвечает за организацию и осуществление эффективной идентификации и работы с инцидентами, находящимися в его компетенции, а также за оказание помощи в организации функционирования риск-процедур в соответствии с правилами, установленными нормативными документами банка».] – это сотрудники подразделений банка (находящиеся в Центральном офисе / Головном банке, региональных и иных подразделениях), которые в рамках своих полномочий занимаются устранением последствий произошедших инцидентов[14 - Например, экспертами по инцидентам являются сотрудники службы Helpdesk, службы противодействия мошенничеству, расследующие инциденты; юристы, занимающиеся судебными делами; сотрудники, обрабатывающие претензии клиентов банка.]. 4.1.2.2. Обязанность эксперта по инцидентам – организовать и осуществлять эффективную работу с инцидентами (их идентификацию, минимизацию ущерба, расследование, отчет об исполнении мер и прочие действия, указанные в разделе 6.1 настоящих Рекомендаций) и оказание помощи риск-координатору и риск-менеджеру в организации риск-процедур перечисленных в главе 6. 4.1.2.3. Эксперт по инцидентам для эффективного выполнения обязанностей, перечисленных в предыдущем пункте, имеет право: 1. Принимать необходимые меры для локализации инцидентов в пределах своих полномочий. 2. Получать от любых подразделений банка и их сотрудников информацию об инцидентах, находящихся в его компетенции. 3. Направлять курирующему риск-координатору документы о мотивировании сотрудников, принесших банку финансовую экономию от эффективного управления операционными рисками, или о привлечении к ответственности сотрудников нарушающих правила нормативных документов об управлении операционными рисками. 4. Обращаться к курирующему риск-координатору и риск-менеджерам для получения разъяснений об управлении операционными рисками, а также для эскалации проблем управления операционными рисками, которые не удалось разрешить на своем уровне. 5. Инициировать подготовку и изменение нормативных документов о процедурах работы с инцидентами. 4.1.2.4. О выполнении этих задач эксперт по инцидентам отчитывается перед курирующим риск-координатором и риск-менеджером с периодичностью, установленной нормативными документами банка. 4.1.3. Регистраторы. 4.1.3.1. Регистраторы[15 - Регистраторами является каждый сотрудник банка по умолчанию. При этом в должностных инструкциях каждого сотрудника банка фиксируется следующая обязанность: «Выполняет обязанности регистратора операционных рисков в соответствии с правилами, установленными нормативными документами банка; при обнаружении инцидентов и проблем, которые могут вызывать ущерб или операционный риск, обязан незамедлительно сообщать о них экспертам по инцидентам; обязан оказывать помощь риск-координаторам и риск-менеджерам в организации функционирования риск-процедур)». Не реже 1 раза в полгода, а также при приеме на работу новых сотрудников все сотрудники знакомятся с памяткой регистратора (в электронном или бумажном варианте).] – это все сотрудники подразделений, так как в рамках выполнения своих функций они могут обнаруживать инциденты и проблемы, вызывающие операционный риск. 4.1.3.2. Обязанность регистратора при обнаружении инцидентов и проблем, вызывающих операционный риск: 1. Осуществлять действия по сохранению жизни и здоровья сотрудников и клиентов и предпринимать первичные действия по минимизации ущерба от инцидента (при наличии такой обязанности). 2. Незамедлительно сообщать эксперту по инцидентам и риск-координатору об инциденте или проблеме. 3. Осуществлять иные обязательные действия согласно правилам, установленным нормативными документами банка. При необходимости регистратор обязан также оказывать помощь эксперту по инцидентам, риск-координатору и риск-менеджеру в организации риск-процедур, перечисленных в разделе 6. 4.1.3.3. Регистратор имеет право: 1. Обращаться к экспертам по инцидентам, риск-координаторам, риск-менеджерам для получения разъяснений об особенностях регистрации инцидентов и проблем, а также для эскалации проблем управления операционными рисками, которые ему не удалось разрешить на своем уровне. 2. Ставить вопрос перед риск-координатором и риск-менеджером о необходимости изменения нормативных документов и процедур, имеющих проблемы[16 - Факт несовершенства процессов является операционным риском (см. определение операционного риска).]. 4.1.3.4. Контроль за исполнением всеми сотрудниками подразделений обязанностей регистраторов осуществляет тот риск-координатор, чей департамент курирует этих сотрудников. 4.2. Субъекты второй линии защиты Вторая «линия защиты» включает в себя процесс координации системы управления операционными рисками в целом, проверку данных и отчетов об операционных рисках, организацию деятельности комитетов по риску, представление отчетности руководству банка[17 - В соответствии с п. 13–16 письма ЦБ N69-Т 16.05.12, а также документа "Principles for the Sound Management of Operational Risk", Basel Committee on Banking Supervision, June 2011.] (централизованный подход). В рамках второй линии защиты операционными рисками управляют: • комитет по рискам; • директор по рискам[18 - Или заместитель председателя правления банка по рискам.]; • риск-менеджеры[19 - Сотрудники подразделения по операционным рискам.]. 4.2.1. Комитет по рискам (или иной комитет, наделенный соответствующими полномочиями – далее – комитет по рискам). 4.2.1.1. Комитет по рискам (в рамках управления операционными рисками) – это высший коллегиальный орган, который принимает решения о действиях банка в отношении тех или иных рисков (в т. ч. операционных). Председателем комитета по рискам является директор по рискам с правом вето на любые решения комитета. 4.2.1.2. Права комитета по рискам (в рамках управления операционными рисками)[20 - Эти права внутренними нормативными документами могут быть предоставлены другим органам управления банка.]: 1. Принимает решения по обнаруженным операционным рискам красной зоны (уровня «высокий» и выше), а также по рискам желтой и зеленой зон в случаях, когда они были эскалированы до уровня комитета. 2. Инициирует разработку стратегий, политики и основополагающих подходов к управлению операционными рисками банка и представляет их на согласование в Правление банка. 3. Утверждает методологию управления операционными рисками для обеспечения общего понимания рисков. 4. Утверждает уровень операционного риска на год – риск-аппетит банка (пороговый риск в части разработки и утверждения мер по его минимизации). 5. Осуществляет постоянный мониторинг соответствия подходов к управлению операционными рисками принятой стратегии. 6. Получает и анализирует данные об уровне операционных рисков для принятия решений по управлению рисками. 7. Инициирует разработку эффективных мер и осуществляет последующий контроль над операционными рисками в рамках заседаний комитета. 8. Утверждает общую терминологию, формы отчетности и системы представления информации субъектами системы управления операционными рисками. 9. Утверждает меры по управлению операционными рисками и осуществлению контроля за их эффективностью. 10. Утверждает сферу компетенции подразделений по управлению операционными рисками, а также обеспечивает наличие у них достаточных ресурсов и соответствующего доступа к информации для эффективного осуществления своих функций. 11. Утверждает отчеты по управлению операционными рисками, подлежащими включению в отчет для Правления банка. 12. Разрешает разногласия, возникающие в ходе процесса управления операционными рисками. 4.2.2. Директор по рискам. 4.2.2.1. Директор по рискам (в рамках управления операционными рисками) – это лицо, которое принимает решения о действиях банка в отношении операционных рисков, относимых к рискам желтой зоны (уровню «средний и низкий»)[21 - Шкалу рисков см. в п. 3.3.2.], а также по рискам зеленой зоны в случаях, когда они были эскалированы до уровня директора по рискам. 4.2.2.2. Директор по рискам отвечает также за организацию управления операционными рисками во всем банке и за эффективность управления операционными рисками. 4.2.3. Риск-менеджеры. 4.2.3.1. Риск-менеджеры – это сотрудники, которые отвечают за организацию управления операционными рисками во всем банке (в каждом подразделении и каждым сотрудником). Риск-менеджерами являются все сотрудники подразделения по операционным рискам. 4.2.3.2. Обязанность риск-менеджера – организовать и контролировать выполнение в каждом департаменте и подразделении следующих риск-процедур: 1. Эффективная работа с инцидентами. 2. Выявление рисков и их устранение. 3. Функционирование системы раннего предупреждения рисков. 4. Обеспечение непрерывности деятельности. 5. Координация работы в управлении рисками. 6. Система отчетов и прогнозов, поддержание базы рисков. 7. Контроль соблюдения стандартов минимизации рисков. Выполнение этих обязанностей должно соответствовать стандартам и требованиям настоящих Рекомендаций (прежде всего раздела 6). 4.2.3.3. Для эффективного выполнения обязанностей, перечисленных в предыдущем пункте, риск-менеджер имеет право: 1. Проводить на предмет анализа операционных рисков проверку любого процесса банка, подразделения (за исключением подразделения по аудиту), ресурсов банка, документов без каких-либо специальных разрешений (проверки, связанные со входом в помещения, в которых осуществляется хранение ценностей, осуществляются на основании приказа Председателя правления банка). 2. Инициировать подготовку и изменение нормативных документов об управлении операционными рисками. Поручать разработку таких документов риск-координаторам, если эти документы касаются управления операционными рисками только одного или нескольких конкретных подразделений или региональных сотрудников. 3. Давать риск-координаторам, экспертам по инцидентам, регистраторам обязательные для исполнения указания о выполнения ими положений настоящих Рекомендаций и нормативных документов, составленных по их исполнению. Контролировать исполнение ими этих указаний. 4. Получать от любых подразделений банка и их сотрудников информацию о состоянии операционных рисков и об эффективности управления ими. 5. Направлять в подразделения по управлению персоналом документы о мотивировании сотрудников, принесших банку финансовую экономию от эффективного управления операционными рисками, или о привлечении к ответственности сотрудников, нарушающих правила нормативных документов об управлении операционными рисками. 6. Обращаться к аудиторам для получения разъяснений о спорных вопросах об управлении операционными рисками, а также для эскалации проблем управления операционными рисками, которые не удалось разрешить на своем уровне. 7. Эскалировать спорные вопросы по операционным риска на уровень комитета по рискам или Правления банка. 4.2.3.4. О выполнении этих задач риск-менеджеры отчитываются перед директором по рискам, перед Правлением банка и перед Советом директоров. 4.3. Субъекты третьей линии защиты Третья «линия защиты» включает в себя процесс независимого контроля и регулярного аудита эффективности всей системы управления операционными рисками и контроля её соответствия требованиям ЦБ РФ и Базельского комитета[22 - В соответствии с п. 13–16 письма ЦБ N69-Т 16.05.12, а также документа "Principles for the Sound Management of Operational Risk", Basel Committee on Banking Supervision, June 2011.]. В третьей линии защиты, операционными рисками управляет подразделение по аудиту, а именно аудиторы. 4.3.1. Аудиторы. 4.3.1.1. Обязанность аудитора (в рамках управления операционными рисками) – осуществлять текущий независимый контроль и регулярный аудит эффективности всей системы управления операционными рисками и её соответствия требованиям ЦБ РФ и Базельского комитета, а также давать заключения о соответствии или несоответствии с замечаниями, которые должны быть устранены. 4.3.1.2. Аудит должен производится не чаще двух раз в год и не реже одного раза в год. 4.3.1.3. Права аудитора фиксируются в нормативных документах, регламентирующих деятельность подразделения по аудиту. 5. Этапы управления операционным риском 5.1. Четыре этапа управления риском Управление операционными рисками состоит из четырех этапов: Этап 1. Идентификация рисков (выявление, классификация, документирование). Этап 2.Анализ и оценка (определение владельца, классификация, оценка, выбор метода управления, определение мероприятий). Этап 3. Управляющее воздействие – выполнение мероприятий по минимизации риска. Этап 4. Мониторинг (контроль исполнения мероприятий, измерение уровня риска, отчетность). Схема 3. Взаимосвязь четырех этапов управления операционным риском 5.2. Два подхода управления риском Для управления рисками используются два взаимодополняющих подхода: • «сверху вниз» – подход, при котором оцениваются последствия реализации риска (прямые и косвенные потери/затраты, их влияние на конечные результаты деятельности банка); • «снизу вверх» – подход, при котором выявляются и оцениваются источники, причины и последствия (потенциальные и реализованные) возникновения риска в подразделениях банка и бизнес-процессах. Идентификация рисков при таком подходе происходит путем оценки реакции сотрудников, процессов, технологий на внутренние или внешние воздействия, и при этом определяются точки контроля. 6. Компоненты управления операционными рисками Для достижения целей управления операционными рисками, обозначенных в п. 2.1, субъекты управления операционными рисками выстраивают и поддерживают в эффективном состоянии следующие риск-процедуры, которые обозначаются как компоненты управления операционными рисками: Компонент № 1. Эффективная работа с инцидентами. Компонент № 2. Выявление рисков и их устранение. Компонент № 3. Система раннего предупреждения рисков. Компонент № 4. Обеспечение непрерывности деятельности. Компонент № 5. Координация работы всех департаментов в управлении рисками. Компонент № 6. Система отчетов и прогнозов, поддержание базы рисков. Компонент № 7. Контроль соблюдения стандартов минимизации рисков. 6.1. Компонент № 1. Эффективная работа с инцидентами 6.1.1. Гарантии качественной обработки всех банковских инцидентов. 6.1.1.1. Банк организует работу со всеми видами банковских инцидентов[23 - Понятие инцидента см. в п. 3.2.]. По каждому виду инцидентов банк назначает департамент, который в рамках выполнения своих функций[24 - Например, служба Helpdesk отвечает за организацию идентификации сбоев и их устранение, служба противодействия мошенничеству отвечает за организацию идентификации мошенничества и работу по фактам его выявления. Арбитром при разграничении компетенции по работе с теми или иными рисками или инцидентами между подразделениями являются риск-менеджеры, а при необходимости – комитет по рискам. Учет разделения ответственности за работу с рисками ведется риск-менеджерами в матрице рисков (согласно п. 6.3.7.).] отвечает за организацию и осуществление эффективной работы с этими инцидентами (за их идентификацию, минимизацию ущерба, расследование, отчеты об исполнении мер и за организацию прочих необходимых действий во всем банке, включая его территориальные подразделения). Непосредственно такую работу с инцидентами организуют риск-координаторы департаментов. 6.1.1.2. Риск-координатор назначает экспертов по инцидентам[25 - Назначение экспертов по инцидентам (и в обязательном порядке лиц, замещающих их) производится из числа сотрудников, которые в текущем режиме уже занимаются работой с инцидентами или которые более всего подходят к такой работе в силу своих должностных или функциональных обязанностей (риск-координатор готовит списки всех функционально курируемых им экспертов по инцидентам, в т. ч. в регионах). Назначение статуса эксперта по инцидентам производится приказом Председателя правления банка (проект приказа готовится риск-менеджером). При этом в должностных инструкциях каждого эксперта по инцидентам фиксируется следующая обязанность: «Является экспертом по инцидентам и отвечает за организацию и осуществление эффективной идентификации и работы с инцидентами, находящимися в своей компетенции, а также за оказание помощи в организации функционирования риск-процедур в соответствии с правилами, установленными нормативными документами банка».] в своем департаменте и среди сотрудников, функционально курируемых департаментом (в т. ч. в территориальных подразделениях), организует и контролирует их работу. Численность и местонахождение экспертов по инцидентам определяется так, чтобы они охватывали работой все инциденты своего вида во всем банке, включая все территориальные подразделения (при этом может использоваться удаленная работа с инцидентами). 6.1.1.3. По однотипным инцидентам[26 - Вне зависимости от суммы убытка каждого инцидента, если количество таких инцидентов более 30 в месяц.] или инцидентам с уровнем значимости высокий и выше[27 - Шкалу рисков см. в п. 3.3.2.], риск-координаторы, которые отвечают за обработку этих инцидентов, разрабатывают и внедряют планы (методики) реагирования и локализации, включающие в себя как минимум следующие пункты: • виды инцидентов, подлежащих обработке, их признаки; • порядок регистрации сообщений об инцидентах этого вида (в том числе виды категории сотрудников банка, которые с наибольшей вероятностью могут обнаружить признаки инцидента; места, где могут быть обнаружены признаки инцидентов (виды информационных систем, ситуаций, иных источников)); • классификацию критичности инцидентов этого вида; • мотивацию сотрудников банка к регистрации сообщений об инцидентах; • порядок эскалации и определения шкалы срочности, которая должна быть применена к инцидентам данной категории; • последовательность действий при реагировании на инцидент, данные об основных участниках процесса реагирования на инциденты и их обязанности; • процесс анализа последствий инцидента; • действия по ограничению распространения инцидента, устранению последствий; • порядок актуализации инцидентов, по которым не все меры выполнены или возможно изменение существенных обстоятельств. 6.1.1.4. Все инциденты подлежат учету. При этом значимые инциденты[28 - Значимые инциденты – это инциденты, связанные со злоумышленными действиями, и иные инциденты с потенциально возможной или фактически наступившей суммой убытка более 10 тысяч рублей (см. в п. 3.2).]подлежат детальному учету, т. е. должны фиксироваться обстоятельства инцидента, принятые меры, их результаты, возможные изменения, прежде всего возможные поступления или отчисления, а также планируемые действия и сроки, предложения по вводу процедур недопущения повторений инцидента, по наказанию виновных и т. д. (писок полей приведен в Приложении 4). 6.1.2. Три основных этапа работы с инцидентами. Работа с инцидентами делится на три этапа: Этап 1. Обнаружение инцидента и реагирование на него (осуществляет эксперт по инцидентам); Этап 2. Отчет об обработке инцидента (осуществляет эксперт по инцидентам); Этап 3. Проверка качества обработки инцидента (осуществляют риск-координатор и риск-менеджер). Схема 4. Три основных этапа работы с инцидентами 6.1.3. Этап 1. Обнаружение инцидента и реагирование на него. Вне зависимости от количества субъектов, участвующих в обнаружении инцидента и реагировании на него, в целом за эти действия отвечает одно лицо – соответствующий эксперт по инцидентам. 6.1.3.1. Обнаружение признаков инцидента и регистрация сообщения. 6.1.3.1.1. При обнаружении признаков инцидента[29 - Вне зависимости от величины суммы убытка.]незамедлительно осуществляются следующиепервичные действия: • действия по сохранению жизни и здоровья сотрудников и клиентов и первичные действий по минимизации ущерба от инцидента (при наличии такой обязанности); • регистрация сообщения об инциденте (по процедуре, установленной для этого вида инцидентов). 6.1.3.1.2. Обнаружить признаки и зарегистрировать сообщение может любой сотрудник банка (регистратор) или непосредственно эксперт по инцидентам. Сотрудник имеет право не регистрировать сообщение об инциденте, когда точно знает, что такая регистрация уже осуществлена другим сотрудником и впоследствии это может быть документально подтверждено. В тех случаях, когда инцидент произошел, но не был зарегистрирован, привлечению к дисциплинарной ответственности за неисполнение функции регистрации подлежат руководитель подразделения, в котором произошел инцидент. Также в обязательном порядке производится разбирательство, должным ли образом риск-координатор и эксперт по инцидентам организовали процедуры идентификации и регистрации инцидентов (так, чтобы сотрудники банка, которые вероятнее всего могут обнаружить инцидент, знали о признаках таких инцидентов, знали, как регистрировать сообщения об инцидентах (с ними проводилось обучение), и были заинтересованы это делать). Если этого не было сделано, риск-координатор и эксперт по инцидентам также привлекаются к дисциплинарной ответственности. 6.1.3.1.3. Сообщения об инциденте должно поступать на рассмотрение соответствующего эксперта по инцидентам не более 5 минут после факта регистрации. 6.1.3.2.Реагирование на инцидент. 6.1.3.2.1. После осуществления первичных действий и получения сообщения об инциденте эксперт по инцидентам осуществляет следующие действия: • направляет регистратору инцидента уведомление: «Сообщение об инциденте (название инцидента) принято в работу (Ф.И.О. эксперта по инцидентам)»; • организует дальнейшую локализацию инцидента, устранение его последствий, при необходимости координируя деятельность других лиц, участвующих в работе с инцидентом; • формирует отчет о работе с инцидентом (не позже 4 часов после регистрации сообщения об инциденте). 6.1.4. Этап 2. Отчет об обработке инцидента. Эксперт по инцидентам составляет отчет о работе с инцидентом. В случае если инцидент полностью исчерпан (все меры исполнены, изменений не прогнозируется), то регистратору инцидента направляется уведомление: «Закончена работа с инцидентом (название инцидента) Ф.И.О. эксперта по инцидентам. Подтвердите факт того, что инцидент полностью исчерпан». В случае если инцидент имеет статус «Не закончен» (по инциденту предполагаются дополнительные меры или прогнозируются изменения), то регистратору инцидента направляется сообщение: «Закончена первичная работа с инцидентом (название инцидента) Ф.И.О. эксперта по инцидентам, об окончании работ будет сообщено дополнительно». Если инцидент является значимым[30 - Значимые инциденты – это инциденты, связанные со злоумышленными действиями, и иные инциденты с потенциально возможной или фактически наступившей суммой убытка более 10 тысяч рублей (см. в п. 3.2).], то эксперт по инцидентам в своем отчете фиксирует детали инцидента согласно полям Приложения 4 и отправляет его на согласование риск-координаторуне позже чем через 4 часапосле регистрации сообщения об инциденте. 6.1.5. Этап 3. Проверка качества обработки инцидента. Риск-координатор проверяет отчет об обработке инцидента, поступивший от эксперта по инцидентам (не позже чем через 4 часа после отправки отчета экспертом по инцидентам) и совершает следующие действия: • в случае обнаружения неточностей, фактов о том, что не все обстоятельства установлены, не все прогнозы и планы зафиксированы, он возвращает отчет об инциденте с замечаниями, которые должны быть устранены; • при отсутствии замечаний он подтверждает правильность и достоверность отчета, факты исполнения перечисленных в нем мер и направляет отчет на проверку риск-менеджерам, которые осуществляют аналогичную проверку отчета об инциденте. 6.1.6. Дополнительная работа с инцидентом. Эксперт по инцидентам осуществляет дополнительные работы по инциденту и обновляет отчет об инциденте при наступлении следующих событий: • если отчет об инциденте возвращен риск-координатором или риск-менеджером с замечаниями, которые должны быть устранены; • если эксперт по инцидентам не успел осуществить все меры в течении четырех часов с момента регистрации сообщения об инциденте (обязанность отправки первичного отчета в течение четырех часов сохранятся); • если наступил срок для совершения ранее запланированных дополнительных мер по инциденту (например, для установления содержания судебного решения, совершения звонка клиенту, дополнительного выезда и пр.); • если требование об актуализации инцидента поступило от риск-координатора или риск-менеджера; • если произошли изменения в обстоятельствах инцидента (например, поступили возмещения по инциденту или выявлены дополнительные убытки). Все инциденты со статусом «Не закончено» (по инциденту предполагаются дополнительные меры или прогнозируются изменения) должны обновляться экспертом по инцидентам (с обновлением отчета о работе с инцидентом) не реже одного раза в две недели. 6.1.7. Отчетность об инцидентах. Еженедельно всем руководителям департаментов[31 - Имеются в виду департаменты, в которых субъекты управления операционными рисками формализованы согласно требованиям настоящих Рекомендаций (см. п. 4.1).] представляется отчетность об инцидентах, которые относятся к их департаменту (количество инцидентов, убытки, динамика с начала года, наиболее крупные инциденты, крупные инциденты со статусом «Не закончено», инциденты, которые продолжают нести потенциальную угрозу убытка и пр.). Эти отчеты предоставляются риск-менеджерами. Ежемесячно аналогичные отчеты представляются комитету по рискам. Ежеквартально аналогичные отчеты представляются Правлению. Ежегодно отчет об операционных рисках представляется Совету директоров. Информация об инцидентах с фактическим убытком более 50 тыс. руб.[32 - Сумма может меняться комитетом по рискам.] доводится до соответствующих руководителей департаментов, до риск-менеджеров и до директора по рискам не позднее четырех часов с момента обнаружения инцидента. Такие инциденты и осуществляемые по ним меры ставятся на особый контроль (в т. ч. в рамках процедур раздела 6.2). 6.1.8. Технологическая среда учета и обработки инцидентов. 6.1.8.1. Организация учета и обработки инцидентов должна удовлетворять следующим требованиям: • все сообщения об инцидентах, отчеты об обработке инцидентов, замечания риск-координаторов и риск-менеджеров по отчетам должны фиксироваться на электронных носителях, поддерживающих последующую выгрузку этих данных в excel-таблицы; • сообщение об инциденте должно маршрутизироваться (передаваться) соответствующему эксперту по инцидентам (для принятия его в работу) и соответствующему риск-координатору (для уведомления о факте инцидента) не позднее 5 минут после регистрации такого сообщения; • должна поддерживаться маршрутизация (передача) отчетов о работе с инцидентом (по значимым инцидентам) от эксперта по инцидентам к риск-координатору и риск-менеджеру; • по значимым инцидентам[33 - Значимые инциденты – это инциденты, связанные со злоумышленными действиями, и иные инциденты с потенциально возможной или фактически наступившей суммой убытка более 10 тысяч рублей (см. в п. 3.2).] отчет эксперта по инцидентам об обработке инцидента должен содержать обязательный перечень полей, которые должны быть заполнены (см. Приложение 4); • обновленные выгрузки всех сообщений об инцидентах и отчетов об обработке инцидентов должны производится в формате excel-таблиц, доступном для загрузки в единую базу операционных рисков, на ежедневной основе. 6.1.8.2. Учет и обработка инцидентов[34 - Имеется в виду регистрация сообщений об инцидентах, их маршрутизация экспертам по инцидентам, регистрация отчетов об обработке инцидентов, напоминания об актуализации инцидентов, осуществляемые в технических системах банка.] может производится в одной из следующих систем: • в узкоспециализированной системе обработки инцидентов конкретного департамента; • в единой базе операционных рисков[35 - При условии, что такая система внедрена и используется банком.]. Выбор использования системы определяется риск-координатором. 6.1.8.3. Если обработка инцидентов в узкоспециализированной системе имеет регулярные сбои и ошибки, не удовлетворяет требованиям нормативных документов банка, риск-менеджеры ставят вопрос о переносе работы с инцидентами из этой системы в единую базу операционных рисков (в комитет по рискам). 6.1.8.4. Для возможности легкой и быстрой регистрации сотрудниками инцидентов банк создает интернет страницу на своем внутреннем сайте с названием: «Сообщить об инциденте или проблеме»[36 - Формат этой страницы в обязательном порядке должен быть согласован с риск-менеджерами и утвержден комитетом по рискам. Не реже одного раза в год банк производит пересмотр этой страницы. Ссылка на эту страницу (с названием «Сообщить об инциденте») должна быть размещена и на главной внутренней странице банка (обычно мелким шрифтом в нижней части главной страницы сайта), и на рабочих столах каждого сотрудника банка. Не допускается помещение этой ссылки на второй уровень ссылок.]. 6.1.8.5. При отсутствии автоматизированных систем учета и обработки инцидентов риск-координаторы могут организовывать направление уведомлений по телефону или электронной почте, но с обязательной фиксацией в excel сообщений об инцидентах и отчетов о работе с инцидентами. 6.1.9.Критерии оценки эффективности работы с инцидентами. 6.1.9.1. Эффективность деятельности риск-координаторов в организации работы с инцидентами своего департамента и курируемых им подразделений и сотрудников оценивается по следующим показателям. 1. Количественные показатели: – рост сумм предотвращенных и возмещенных убытков; – рост количества учтенных инцидентов; – снижение времени обработки инцидентов. 2. Качественные показатели: – улучшение качества отчетов об инцидентах; – улучшение регламентов по идентификации инцидентов и их обработке; – улучшение отчетности по инцидентам. 6.1.9.2. Эффективность деятельности риск-менеджеров оценивается по тем же показателям, что отмечены в п. 6.1.9.1, но в разрезе всего банка. 6.2. Компонент № 2. Выявление рисков и их устранение Выявление рисков и их устранение (минимизация) – это анализ банка на предмет операционных рисков, идентификация рисков, определение мероприятий (рекомендаций) по их минимизации, контроль организации исполнения этих мероприятий владельцами процессов, в которых обнаружены риски. Банк выделяет четыре этапа выявления рисков и их устранения 6.2.1. Этап 1. Анализ объектов потенциального риска и обнаружение рисков. 6.2.1.1. Субъектами выявления рисков и их устранения являются проверяющие: аудиторы, риск-менеджеры, риск-координаторы (последние в рамках процессов своих департаментов и курируемых подразделений) и специально уполномоченные сотрудники банка (например, сотрудники служб предупреждения мошенничества, юридической службы и др.). Эти субъекты выявляют риски и формируют рекомендации по их устранению. 6.2.1.2. Объектами анализа могут выступать показатели работы банка, подразделений и сотрудников, отчеты, продукты, процессы, операции, подразделения, системы, нормативные, финансовые и иные документы, внешние факторы, влияющие на банк и иные объекты, которые могут послужить идентификации риска. 6.2.1.3. События, которые вызывают необходимость анализа и идентификации рисков: • при формировании предложений по запуску / изменению банковского продукта; • при формировании предложений по изменению бизнес-процессов (включая создание / изменение внутренних нормативных документов, подачу на исполнение бизнес-требований, бизнес-проектов, описывающих такие изменения); • при изменении организационно-штатной структуры подразделений, их компетенции и выполняемых функций; • при перераспределении функций и функциональных обязанностей сотрудников внутри подразделения, в том числе в связи с кадровыми назначениями и перестановками; • при появлении внешних по отношению к банку факторов, влияющих на деятельность подразделений, действие которых будет носить долго– и среднесрочный характер (изменения в законодательстве, природные катаклизмы, техногенные факторы, социальные изменения и др.); • при реализации катастрофических рисковых событий; • при поступлении сообщений от системы раннего предупреждения рисков (см. п. 6.3), в т. ч. полученных в рамках самостоятельной оценки подразделениями уровня операционного риска их деятельности (RCSA). По каждому виду перечисленных событий список проверяющих, которые обязаны провести анализ рисков и дать свое заключение, в числе прочего определяется матрицами полномочий согласно п. 6.7.2.1.5. 6.2.1.4. В некоторых случаях информация о риске или проблеме поступает в виде конкретного сообщения или является очевидной и не требует идентификации (например, обнаружено, что у подразделения нет обязательного отчета верхнего уровня по единому формату или нет показателей эффективности). 6.2.1.5. Риск-менеджеры обучают риск-координаторов так, чтобы они могли самостоятельно идентифицировать риски своего департамента и курируемых департаментом подразделений и сотрудников, классифицировать их и эскалировать на уровень риск-менеджера. 6.2.2. Этап 2. Фиксация риска как рекомендации (в т. ч. её согласование с владельцем процесса, в котором обнаружен риск). 6.2.2.1. Проверяющий, который идентифицировал риск, формирует рекомендацию по форме Приложения 5 (делает описание риска, определяет меры по его устранению или минимизации, владельца процесса, в котором обнаружен риск, сроки, тяжесть риска) и направляет её по e-mail владельцу процесса (см. п. 6.2.2.3), в котором обнаружен риск (самостоятельно или через риск-менеджеров). По взаимному согласию все параметры рекомендации могут корректироваться, однако если в течении 5 рабочих дней проверяющий и владелец процесса не пришли к согласию относительно всех параметров рекомендации по форме Приложения 5, то они выносят этот вопрос на ближайшее заседание комитета по рискам, который принимает окончательное решение. 6.2.2.2. В тех случаях, когда работы по минимизации риска уже ведутся или риск обозначается устранённым (без представления соответствующих подтверждений), рекомендации все равно фиксируются, назначаются к исполнению и будут считаться закрытыми только после проведения процедур по п. 6.2.3.4. 6.2.2.3. Ответственным за организацию исполнения рекомендации всегда обозначается одно лицо (во избежание перекладывания ответственности) – соответствующий руководитель департамента в чьем процессе обнаружен риск. В тех случаях, когда для исполнения рекомендации необходимы доработки информационно технологической структуры (далее ИТ), регламентов, оборудования или его закупки, проведение различных работ (в т. ч. рекламных кампаний, коррекции процессов, продуктов, систем мотивации и т. д.), указанный руководитель организует формирование необходимых требований на такие доработки, закупки, работы (при необходимости согласовывает их с риск-менеджерами) и контролирует их реализацию. При обнаружении некачественного исполнения таких требований ответственный эскалирует эту проблему до уровня риск-менеджера и комитета по рискам. Ответственность за организацию исполнения рекомендации возлагается на нескольких ответственных только в тех случаях, когда не может возникнуть вероятность ситуации, в которой один ответственный может переложить часть ответственности за неисполнение рекомендации на другого ответственного. Например, рекомендация о представлении отчетов по единому формату может быть возложена на неограниченное число руководителей департаментов, так как каждый из них не сможет обосновать неисполнение рекомендации тем, что другой начальник не представил своего отчета. 6.2.2.4. Снижение уровня отдельных видов операционного риска может быть осуществлено путем внедрения контрольных процедур (согласно п. 6.3.4), передачи риска или его части третьим лицам (аутсорсинг). Аутсорсинг осуществляется на основе договоров, предусматривающих распределение прав, обязанностей и ответственности между банком и поставщиком услуг. Для уменьшения финансовых последствий операционного риска (вплоть до полного покрытия потенциальных операционных убытков) возможно применение различных видов страхования. 6.2.2.5. Для случаев, когда минимизация риска является недостаточной (по мнению риск-координаторов или риск-менеджеров), комитет по рискам (или директор по рискам в зависимости от тяжести риска (см. пп. 4.1.1.3(1), 4.2.1.2(1), 4.2.2.1.) принимает решение о принятии риска или отказе от операций, его обуславливающих. 6.2.2.6. По риску может быть предложен индикатор, отражающий снижение или рост риска (по процедурам п. 6.3.2). 6.2.3. Этап 3. Организация исполнения рекомендаций. 6.2.3.1. Ответственный, назначенный согласно п. 6.2.2.3, организует исполнение рекомендаций. 6.2.3.2. Списки всех обнаруженных проверяющими рисков и сформированных ими рекомендаций передаются для единого учета и контроля риск-менеджерам в формате Приложения 5. Риск-менеджеры учитывают эти рекомендации как меры по устранению рисков, следят за тем, чтобы не было дублирующихся рекомендаций, учитывают их в реестре рисков в рамках функционирования системы раннего предупреждения рисков (см. п. 6.3.7). 6.2.3.3. Не реже одного раза в месяц риск-менеджер по e-mail затребует от исполнителей рекомендаций промежуточные отчеты о состоянии исполнения рекомендаций, возникающих проблемах и необходимости их эскалации. В случае если отчеты не представляются, рекомендация в отчете перед Правлением банка приобретает статус проблемной. 6.2.3.4. Рекомендация считается закрытой, когда владелец процесса представил документ, подтверждающий устранение риска (служебную записку, приказ, регламент, заключение), а проверяющий и риск-менеджер лично проверили исполнение рекомендации и подтвердили это своим экспертным мнением. В случае если в течение 5 рабочих дней проверяющий и владелец процесса не пришли к согласию относительно факта исполнения / не исполнения рекомендации риск-менеджер выносит этот вопрос на ближайшее заседание комитета по рискам, который принимает окончательное решение. Конец ознакомительного фрагмента. Текст предоставлен ООО «ЛитРес». Прочитайте эту книгу целиком, купив полную легальную версию (http://www.litres.ru/r-t-bedredinov/upravlenie-operacionnymi-riskami-banka-prakticheskie-rekomendacii/) на ЛитРес. Безопасно оплатить книгу можно банковской картой Visa, MasterCard, Maestro, со счета мобильного телефона, с платежного терминала, в салоне МТС или Связной, через PayPal, WebMoney, Яндекс.Деньги, QIWI Кошелек, бонусными картами или другим удобным Вам способом. notes Сноски 1 По сравнению с кредитными и рыночными рисками. 2 Работа над рекомендациями велась 6 лет и была завершена в январе 2014 г. Все их положения полностью или по частям выносились автором на практическое экспертное обсуждение, согласование и одобрение в банковской среде (в рамках формирования нормативных документов, презентаций, отчетов, предложений рабочих групп и т. д.). Несмотря на это, изложенная информация представляет из себя лишь попытку отразить ключевые моменты управления операционным риском в сжатом и систематизированном виде, не является истиной в последней инстанции и предполагает необходимость дальнейшего обсуждения и улучшения. Также вполне очевидно, что разумность банка (с позиции операционных рисков) и как её считать по каждому из упомянутых здесь разделов можно предложить материал в объеме, превышающем настоящий труд, однако это не соответствовало бы его целям. В рекомендациях используется нумерация каждого пункта (как в нормативных документах) для обеспечения возможности использования перекрестных ссылок на какие-то пункты и разделы, и как следствие настоящие рекомендации могут применяться утилитарно – в качестве главного нормативного документа любой компании в части управления операционными рисками (при условии, если убрать некоторые разделы и заменить слова «банк» на «предприятие», «рекомендации» на «политика»). 3 Под детальным учетом понимается фиксация по инциденту всех видов данных, указанных в Приложении 4. Граница в 10 тыс. рублей может быть изменена решением комитета по рискам (см. п. 4.2.1). 4 В соответствии с п. 13–16 письма ЦБ N69-Т 16.05.12, а также документа "Principles for the Sound Management of Operational Risk", Basel Committee on Banking Supervision, June 2011. 5 Или заместитель председателя правления по рискам. 6 Сотрудники подразделения по операционным рискам. 7 Под департаментом здесь и далее подразумевается подразделение Центрального офиса / Головного банка, поименованное департаментом банка, а также иное подразделение банка, наделенное аналогичным статусом. 8 В соответствии с требованиями настоящих Рекомендаций. 9 Оформление субъектов, управляющих операционными рисками своего департамента (включая всех функционально курируемых им территориальных сотрудников) и их первичное обучение должно занимать от двух до четырех недель и производится риск-менеджерами последовательно (сначала один департамент, потом второй и т. д.). Для этих целей риск менеджеры оформляют план-график формализации субъектов первой линии защиты операционных рисков и утверждают этот план на комитете по рискам. 10 Имеются в виду сотрудники вне департамента, в т. ч. в регионах, функционально подчиненными этому департаменту. 11 Назначение риск-координаторов (помимо руководителей департаментов и лиц, замещающих их), производится из числа методологов или сотрудников, наиболее разбирающихся в процессах и регламентах своего департамента (при этом руководитель департамента контролирует их деятельность и несет солидарную с ними ответственность). Назначение производится приказом Председателя правления банка (проект приказа готовится риск-менеджером). При этом в должностных инструкциях каждого руководителя департамента и назначенных риск-координаторов фиксируется следующая обязанность: «Является риск-координатором и отвечает за организацию управления операционными рисками сотрудниками департамента (подразделения), и региональными сотрудниками, функционально подчиненными департаменту (подразделению) в соответствии с правилами, установленными нормативными документами банка». 12 Шкалу рисков см. в п. 3.3.2. 13 Назначение экспертов по инцидентам (и в обязательном порядке лиц, замещающих их) производится из числа сотрудников, которые в текущем режиме уже занимаются работой с инцидентами или которые более всего подходят к такой работе в силу своих должностных или функциональных обязанностей (риск-координатор готовит списки всех функционально курируемых им экспертов по инцидентам, в т. ч. в регионах). Назначение статуса эксперта по инцидентам производится приказом Председателя правления банка (проект приказа готовится риск-менеджером). При этом в должностных инструкциях каждого эксперта по инцидентам фиксируется следующая обязанность: «Является экспертом по инцидентам и отвечает за организацию и осуществление эффективной идентификации и работы с инцидентами, находящимися в его компетенции, а также за оказание помощи в организации функционирования риск-процедур в соответствии с правилами, установленными нормативными документами банка». 14 Например, экспертами по инцидентам являются сотрудники службы Helpdesk, службы противодействия мошенничеству, расследующие инциденты; юристы, занимающиеся судебными делами; сотрудники, обрабатывающие претензии клиентов банка. 15 Регистраторами является каждый сотрудник банка по умолчанию. При этом в должностных инструкциях каждого сотрудника банка фиксируется следующая обязанность: «Выполняет обязанности регистратора операционных рисков в соответствии с правилами, установленными нормативными документами банка; при обнаружении инцидентов и проблем, которые могут вызывать ущерб или операционный риск, обязан незамедлительно сообщать о них экспертам по инцидентам; обязан оказывать помощь риск-координаторам и риск-менеджерам в организации функционирования риск-процедур)». Не реже 1 раза в полгода, а также при приеме на работу новых сотрудников все сотрудники знакомятся с памяткой регистратора (в электронном или бумажном варианте). 16 Факт несовершенства процессов является операционным риском (см. определение операционного риска). 17 В соответствии с п. 13–16 письма ЦБ N69-Т 16.05.12, а также документа "Principles for the Sound Management of Operational Risk", Basel Committee on Banking Supervision, June 2011. 18 Или заместитель председателя правления банка по рискам. 19 Сотрудники подразделения по операционным рискам. 20 Эти права внутренними нормативными документами могут быть предоставлены другим органам управления банка. 21 Шкалу рисков см. в п. 3.3.2. 22 В соответствии с п. 13–16 письма ЦБ N69-Т 16.05.12, а также документа "Principles for the Sound Management of Operational Risk", Basel Committee on Banking Supervision, June 2011. 23 Понятие инцидента см. в п. 3.2. 24 Например, служба Helpdesk отвечает за организацию идентификации сбоев и их устранение, служба противодействия мошенничеству отвечает за организацию идентификации мошенничества и работу по фактам его выявления. Арбитром при разграничении компетенции по работе с теми или иными рисками или инцидентами между подразделениями являются риск-менеджеры, а при необходимости – комитет по рискам. Учет разделения ответственности за работу с рисками ведется риск-менеджерами в матрице рисков (согласно п. 6.3.7.). 25 Назначение экспертов по инцидентам (и в обязательном порядке лиц, замещающих их) производится из числа сотрудников, которые в текущем режиме уже занимаются работой с инцидентами или которые более всего подходят к такой работе в силу своих должностных или функциональных обязанностей (риск-координатор готовит списки всех функционально курируемых им экспертов по инцидентам, в т. ч. в регионах). Назначение статуса эксперта по инцидентам производится приказом Председателя правления банка (проект приказа готовится риск-менеджером). При этом в должностных инструкциях каждого эксперта по инцидентам фиксируется следующая обязанность: «Является экспертом по инцидентам и отвечает за организацию и осуществление эффективной идентификации и работы с инцидентами, находящимися в своей компетенции, а также за оказание помощи в организации функционирования риск-процедур в соответствии с правилами, установленными нормативными документами банка». 26 Вне зависимости от суммы убытка каждого инцидента, если количество таких инцидентов более 30 в месяц. 27 Шкалу рисков см. в п. 3.3.2. 28 Значимые инциденты – это инциденты, связанные со злоумышленными действиями, и иные инциденты с потенциально возможной или фактически наступившей суммой убытка более 10 тысяч рублей (см. в п. 3.2). 29 Вне зависимости от величины суммы убытка. 30 Значимые инциденты – это инциденты, связанные со злоумышленными действиями, и иные инциденты с потенциально возможной или фактически наступившей суммой убытка более 10 тысяч рублей (см. в п. 3.2). 31 Имеются в виду департаменты, в которых субъекты управления операционными рисками формализованы согласно требованиям настоящих Рекомендаций (см. п. 4.1). 32 Сумма может меняться комитетом по рискам. 33 Значимые инциденты – это инциденты, связанные со злоумышленными действиями, и иные инциденты с потенциально возможной или фактически наступившей суммой убытка более 10 тысяч рублей (см. в п. 3.2). 34 Имеется в виду регистрация сообщений об инцидентах, их маршрутизация экспертам по инцидентам, регистрация отчетов об обработке инцидентов, напоминания об актуализации инцидентов, осуществляемые в технических системах банка. 35 При условии, что такая система внедрена и используется банком. 36 Формат этой страницы в обязательном порядке должен быть согласован с риск-менеджерами и утвержден комитетом по рискам. Не реже одного раза в год банк производит пересмотр этой страницы. Ссылка на эту страницу (с названием «Сообщить об инциденте») должна быть размещена и на главной внутренней странице банка (обычно мелким шрифтом в нижней части главной страницы сайта), и на рабочих столах каждого сотрудника банка. Не допускается помещение этой ссылки на второй уровень ссылок.
Наш литературный журнал Лучшее место для размещения своих произведений молодыми авторами, поэтами; для реализации своих творческих идей и для того, чтобы ваши произведения стали популярными и читаемыми. Если вы, неизвестный современный поэт или заинтересованный читатель - Вас ждёт наш литературный журнал.