)clSW
第5章操作风险管理 0-H! \
IB
5.1操作风险识别 z;:c_y!f
巴塞尔委员会将操作风险定义为“由不完善或有问题的内部程序、人员及系统或外部事件所造成损失的风险”。本定义所指操作风险包括法律风险,但不包括声誉风险和战略风险。 QJc3@
本节从人员因素、内部流程、系统缺陷和外部事件四个方面对操作风险形成的原因、损失种类及特征进行分析。
70p1&Y7or
5.1.1人员因素 %(a<(3r
操作风险的人员因素主要是指因商业银行员工发生内部欺诈、失职违规,以及因员工的知识/技能匮乏、核心员工流失、商业银行违反用工法等造成损失或者不良影响而引起的风险。 f, 9jK9/$
1.内部欺诈 4`F(RweGx
内部欺诈是指员工故意骗取、盗用财产或违反监管规章、法律或公司政策导致的损失。 BZy&;P
2.失职违规 [%(}e1T(
商业银行内部员工因过失没有按照雇用合同、内部员工守则、相关业务及管理规定操作或者办理业务造成的风险,主要包括因过失、未经授权的业务或交易行为以及超越授权的活动。员工越权行为包括滥用职权、对客户交易进行误导或者支配超出其权限的资金额度,或者从事未经授权的交易等,致使商业银行发生损失的风险。商业银行应对员工越权行为导致的操作风险予以高度关注。 cstSLXD
3.知识/技能匮乏 <7HVkAa
①在工作中,自己意识不到缺乏必要的知识,按照自己认为正确而实际错误的方式工作; %u\Oj \8U
②意识到自己缺乏必要的知识,但是由于颜面或者其他原因而不向管理层提出或者声明其无法胜任某一工作或者不能处理面对的情况; \|2 0E51B[
③意识到本身缺乏必要的知识,并进而利用这种缺陷。 Ov1$7 r@
4.核心雇员流失 #L}YZ
核心雇员流失体现为对关键人员依赖的风险,包括缺乏足够的后援/替代人员,相关信息缺乏共享和文档记录,缺乏岗位轮换机制等。 mA|&K8H
5.违反用工法 "0o1M\6Z
违反用工法是指违反就业、健康或安全方面的法律或协议,包括劳动法、合同法等,造成个人工伤赔付或因性别/种族歧视事件导致的损失。 rj[2XIO
5.1.2内部流程
|cpBoU
内部流程引起的操作风险是指由于商业银行业务流程缺失、设计不完善,或者没有被严格执行而造成的损失。 (4_7ICFI
1.财务/会计错误 ugexkdgM
2.文件/合同缺陷。主要表现为抵押权证、房产证丢失等。 h8;B +#f`
3.产品设计缺陷 _jK
4.错误监控/报告。错误监控/报告是指商业银行监控/报告流程不明确、混乱,负责监控/报告的部门的职责不清晰,有关数据不全面、不及时、不准确,造成未履行必要的汇报义务或者对外部汇报不准确(发生损失)。 }} cz95
5.结算/支付错误 y=i_:d0M
6.交易/定价错误 q[4{Xh
5.1.3系统缺陷 z -|gw.y
系统缺陷引发的操作风险是指由于信息科技部门或服务供应商提供的计算机系统或设备发生故障或其他原因,商业银行不能正常提供部分、全部服务或业务中断而造成的损失。 :USN`"
1.数据/信息质量 m+p}Qi8i)
2.违反系统安全规定 `]^0lD=e
I
3.系统设计/开发的战略风险 WF0%zxg ]
4.系统的稳定性、兼容性、适宜性 cU8Rm\?
5.1.4外部事件 ;-p1z%
u
1.外部欺诈/盗窃 ' uvTOgP,
外部欺诈是指外部人员故意骗取、盗用财产或逃避法律而给商业银行造成损失的行为,包括外部的盗窃、抢劫、涉枪行为;伪造、变造多户头支票,骗贷等欺诈行为。该类风险是给商业银行造成损失最大、发生次数最多的操作风险之一。 L3:dANG
2.洗钱 7'wt
/9
3.政治风险
DDkH`R
4.监管规定 USz|Rh
5.业务外包 cW B
>
6.自然灾害 ;V(- ;O
7.恐怖威胁 $o
rN>M42
操作风险事件类型 F"2v5F@
巴塞尔委员会规定的可能造成实质性损失的操作风险事件类型: 5wM*(H^c[
(1)内部欺诈; $qkVu
(2)外部欺诈; 4Q2=\-KFj
(3)员工行为和工作场所问题; i
oX [g
(4)客户、产品和经营行为; UhuEE
(5)实物资产的损毁; SS?^-BI
(6)经营的中断和系统的瘫痪; 9(?9yFbj5
(7)执行、交货和流程管理。 f%n],tE6
5.2 操作风险计量及经济资本配置 _t<D~
巴塞尔委员会根据目前商业银行的实际做法,在《巴塞尔新资本协议》中为商业银行提供三种可供选择的操作风险经济资本计量方法,即基本指标法、标准法和高级计量法。这三种计算方法在复杂性和风险敏感性上是逐渐增强的,那些操作风险管理仍处于较低水平的、尚未达到量化阶段的商业银行可以选择较为简单的基本指标法和标准法,我国商业银行也可以由此开始。不过商业银行采取基本指标法和标准法计算操作风险资本金只是过渡阶段的选择,一方面,这两种方法是针对操作风险较低的商业银行设计的;另一方面,高级计量法的风险敏感度更高,采用这种方法更能反映商业银行操作风险的真实状况,因此包括中国银行业在内的所有商业银行均应努力向高级计量法靠近。 C
Z8Fe$F
5.2.1基本指标法 A4RA5N/}
资本计算公式如下: f,:SI&c\
其中: zjVBMqdD
KBIA表示基本指标法需要的资本; &YQ
GI表示前三年中各年为正的总收入; :;[pl|}tM
n表示前三年中总收入为正数的年数; \l^L?69
这个固定比例由巴塞尔委员会设定,将行业范围的监管资本要求与行业范围的指标联系起来。 qfp,5@p
巴塞尔委员会会把总收入定义为:净利息收入加上非利息收入,不包括银行账户上出售证券实现的盈利,不包括保险收入。 Sa5+_TW
由于基本指标法比较简单,《巴塞尔新资本协议》中未对采用该方法提出具体标准。但是,巴塞尔委员会鼓励采用此方法的商业银行遵循委员会于2003年2月发布的《操作风险管理和监管的稳健做法》。 shjc`Tqm
5.2.2标准法 ^):m^w.
标准法的原理是,将商业银行的所有业务划分为8类产品线,对每一类产品线规定不同的操作风险资本要求系数,并分别求出对应的资本,然后加总8类产品线的资本,即可得到商业银行总体操作风险资本要求。 2NS(;tBB0
在标准法中,8类银行产品线分别为公司金融、交易和销售、零售银行业务、商业银行业务、支付和结算、代理服务、资产管理和零售经济。 N@D]Q&;+(T
在标准法中,总资本要求是各产品线监管资本的简单加总,其计算公式如下: RlH|G
其中: r*#ApM"L
表示标准法计算的资本要求; *a_U2}N
表示8类产品线中各产品线过去3年的年均总收入; $4K(AEt[
表示由巴塞尔委员会设定的固定百分数。 *^j'G^n
巴塞尔委员会提出,未具备使用标准法的资格,商业银行必须至少满足如下条件: b~;gj^
①董事会和高级管理层应当积极参与监督操作风险管理架构; Ewjzm,2
②银行应当拥有完整且确实可行的操作风险管理系统; l ;"v&?
③银行应当拥有充足的资源支持在主要产品线上和控制及审计领域采用该方法。 hV5Aw;7C
5.2.3高级计量法 +"8 [E~Bih
高级计量法是指商业银行在满足巴塞尔委员会提出的资格要求以及定性和定量标准的前提下,通过内部操作风险计量系统计算监管资本要求。使用高级计量法需得到监管当局的批准,且一旦商业银行采用了高级计量法,未经监管当局批准不可退回使用相对简单的方法。 8U,VpuQ:
业界比较流行的高级计量法主要有内部横量法、损失分步法、以及记分卡等。 Rf *we+
巴塞尔委员会对实施高级计量法提出了具体标准。 p<b//^
(1)资格要求 e>yPFXSk
(2)定性标准。商业银行必须设置独立的操作风险管理岗位,负责设计和实施商业银行的操作风险管理框架。 4DhGp
(3)定量标准。商业银行在开发系统的过程中,必须有操作风险模型开发和模型独立验证的严格程序。 E`#m0Q(8
(4)内部数据要求。无论用于损失计量还是用于验证,商业银行必须具备至少5年的内部损失数据。对初次使用高级计量法的商业银行,允许使用3年的历史数据。 +O`3eP`u
(5)外部数据要求。商业银行的操作风险计量系统必须利用相关的外部数据,尤其是预期将会发生非经常性、潜在的严重损失时,商业银行必须建立标准的程序,规定在什么情况下必须使用外部数据以及使用外部数据的方法。 B/"TaXVU
(6)业务经营环境和内部控制因素 cj
?aCVa
5.3 操作风险评估与控制 &)UZ9r`z
5.3.1风险评估与控制环境 8K: R
oR
1.公司治理 }DH3_M!
良好的公司治理目标: uw'>tb@
①完善股东大会、董事会、监事会及其下设的议事和决策机构,建立议事规则和决策程序; "B18|#v
②明确董事会和董事、监事会和监事、高级管理层和高级经理人员在组织管理中的责任; <2b&AF{En
③建立独立董事制度,对董事会讨论事项发表客观公正的意见; )`,||sQ
④建立外部监视制度,对董事会、董事、高级管理层及其成员进行监督。 WiDl[l"{9
董事会、监事会和高级管理层及内部相关部门在防范和控制操作风险方面所承担的职责。 C\%T|ZDE
2.内部控制 L{;Sc_
健全的内部控制体系是商业银行有效识别和防范操作风险的重要手段。加强内部控制建设是商业银行管理操作风险的基础,巴塞尔委员会认为,资本约束并不是控制操作风险的最好方法,对付操作风险的第一道防线是严格的内部控制。 Y
j[M>v
3.合规管理文化 _+c' z
目前,违规、内部欺诈等损失事件在我国商业银行操作风险中占比超过80%,这说明我国商业银行内部控制存在的最严重问题是制度的遵循性,也就是内部控制的符合性或者合规性问题。 m9yi:zT%
健康有效的合规管理文化至少包括以下几方面的内容: ?D 8<}~Do
一是要树立正确的合规管理理念;二是加强管理层的驱动作用;三是充分发挥人的主导作用;四是创建学习型组织。 kV>[$6
4.信息系统 r~mZ?dI
商业银行信息系统包括主要面向客户的业务处理系统和主要供内部管理使用的管理信息系统。 UB%Zq1D|t
5.3.2风险评估要素、原则和方法 Ck`-<)uN
1.风险评估要素 'gBns
一是内部操作风险损失事件数据。内部操作风险损失数据收集是商业银行对内部操作风险损失事件形成的损失信息记录、汇总、分析的过程。操作风险损失数据的收集要遵循客观性、全面性、动态性、标准化的原则。 ^\<nOzU?
客观性 54[#&
T$S
全面性 P
X9GiJN "
动态性 Ej_ >*^b
标准化 '6^+|1
(1)损失数据收集的内容 Y-Iu&H+\
①总损失数额信息; y]3`U
UvXD
②损失事件发生的时间、发生的单位信息; Y.}"<{RQ
③总损失中收回部分信息; UCu0
Xqf
④损失事件发生的主要原因的描述信息(描述信息的详细程度应与总损失规模相称)。 E6 g]EE
(2)损失数据收集的流程 DIs
K+1
(3)损失数据收集的步骤 5OHg% ^
二是外部数据。由于那些可能危及商业银行安全的低频率、高损失事件是很稀少的,所以,必须利用相关的外部数据(无论是公开数据还是行业整合数据)来解决多数商业银行评估操作风险时因内部损失数据有限、样本数过少而导致统计结果失真的问题。 L{pz)')I
使用外部数据必须配合采用专家的情景分析,求出严重风险事件下的风险暴露。 EY$Dtb+g8
三是业务环境和内部控制因素。 '=s{9lxn^
为了满足监管资本的要求,商业银行在风险计量框架中使用这些因素时,须符合以下标准; dh9Qo4-{
①要将每一个因素调整为有意义的风险要素,应基于实际经验,并征求专家对相关业务领域的意见。 ?<F=*eS
②在风险评估中,商业银行对这些因素变动的敏感度和不同因素相对权重的设定必须合理。 'SW%EVB
③该框架及各种实施情况,包括针对实际评估作出调整的理由,都应当有文件支持,并接受商业银行内部和监管当局的独立审查。 C~e&J&zh
2.风险评估原则 e0s*
由表及里原则。具体可以划分为:非流程风险、流程环节风险和控制派生风险。 s<z`<^hRe
自上而下原则。 vR"?XqgZ
从已知到未知原则。 -FOn%7r#Y
3.风险评估方法 ye<b`bL2.
操作风险识别与评估的主要方法包括自我评估法、损失事件数据方法和流程图等。其中,运用最广泛、方法最成熟的自我评估法被称为操作管理的三大基础管理工具之一。 WdWMZh
(1)自我评估法的原则 _sp,,gz
自我评估法就是在商业银行内部控制体系的基础上,通过开展全员风险识别,识别出全行经营管理中存在的风险点,并从损失金额和发生概率两个角度来评估风险大小。 G3.*fSY$.<
自我评估的主要目标是鼓励各级机构承担责任及主动对操作风险进行识别和管理。 >m$jJlAv8
(2)自我评估的作用 X| !VjUH
(3)自我评估的工具和方法 lF[m*
}l
(4)自我评估的工作流程 k kZ2Jxvx
第一阶段:全员风险识别与报告。 `Wl_yC_*G;
第二阶段:作业流程分析和风险识别与评估。作业流程分析和风险识别与评估是进行控制措施识别与评估的基础和前提。 HbI'n,+
第三阶段:控制活动识别与评估。 `p!&>,lrk
第四阶段:制定与实施控制优化方案。自我评估的最终目的是优化控制措施,解决没有控制、控制不足以及控制过度问题。 C33BP}c]
第五阶段:报告自我评估工作和日常监控 ]iU8n (5f
5.3.3主要业务风险控制 Fe[)-_%G
1.柜台业务 gg0rkg
柜台业务泛指通过商业银行柜面办理的业务,是商业银行各项业务操作的集中体现,也是最容易引发操作风险的业务环节。柜台业务范围较广,包括账户管理、存取款、现金库箱、印押证管理、票据凭证审核、会计核算、帐务处理等各项操作。 -/V,<@@T
(1)主要操作风险点 3# g"Z7/
①账户开立、使用、变更与撤销; IZ/PZ"n_(
②现金存取款; <<=.;`(/v
③柜员管理; TdU'L:<4l
④重要凭证和重要物品管理; Y9/`w@"v
⑤现金库箱管理; ]8n*f o2#
⑥平账和账务核对; VGYx(
⑦抹账、错账冲正、挂账、挂失业务。 ndmsXls
(2)操作风险成因 }s7@0#j@a
(3)操作风险控制要点 Z5j\ M
①完善规章制度和业务操作流程,不断细化操作细则,并建立岗位操作规范和操作手册,通过制度规范来防范操作风险。 bI-uF8"
②加强业务系统建设,尽可能将业务纳入系统处理,并在系统中自动设立风险监控要点,发现操作中的风险点能及时提供警示信息。 Ao )\/AR'
③加强岗位培训,特别是新业务和新产品培训,不断提高柜员操作技能和业务水平,同时培养柜员岗位安全意识和自我保护意识。 UF&B7r
④强化一线实施监督检查,促进事后监督向专业化、规范化迈进,改进检查监督方法,同时充分发挥各专业部门的指导、检查和督促作用。 v~*Co}0OB
⑤严格执行各项柜台业务规定。 c$.Zg=
2.法人信贷业务 l`bl^~xRo
法人信贷业务是国内企业/机构类业务最重要的部分,也是国内商业银行最主要的商业银行业务。法人信贷业务是商业银行经营的以企业/机构客户为服务对象的信贷业务,包括法人客户贷款业务、贴现业务、商业银行承兑汇票等业务。按照法人信贷业务的流程,可分为评级授信、信贷调查、信贷审查、信贷审批、贷款发放、贷后管理六个环节。 ;tJ}*!z
W
(1)主要操作风险点 /Hs\`Kg"!
①评级授信 !.G knDT
②信贷调查 bJ"}-s+Dx
③信贷审查 } =p e;l
④信贷审批
UVd
^tg
⑤信贷放款 rNK<p3=7)
⑥贷后管理 \y(ZeNs
(2)操作风险成因 l\/u
XP?
(3)操作风险控制要点 *V`E)maU
①牢固树立审慎稳健的信贷经营理念,坚决杜绝各类短期行为和粗放管理。 $$
9!4
②倡导新型的企业信贷文化。 bhl9:`s
③改革信贷经营管理模式。 Yu}[RXC(=
④明确主责任人制度。 y$}o{VE{x
⑤加快信贷电子化建设。 GI<3L K\
⑥提高信贷从业人员综合素质。 zH13~\
⑦把握关键环节。 _,<@II
⑧提高法律介入程度。 aBd>.]l?
3.个人信贷业务 ,bxGd!&{Q
(1)主要操作风险点 OcE,E6LD
①个人住房按揭贷款 HEk{!Y
②个人大额耐用消费品贷款 R0#'t+7^
③个人生产经营贷款 0;L.h|R T(
④个人质押贷款 rQ-,mq
(2)操作风险成因 ~<Z7\yS)
(3)操作风险控制要点 aKFY&zN?
①牢固树立个人信贷业务科学发展观。 tZ.hSDH
②实行个人信贷业务集约化管理。 &R))c|>OT&
③优化产品结构,改进操作流程。 S^x?<kYQau
④加强规范化管理。 P8X59^cJ
⑤切实做好个人信贷贷款前调查、贷时审查、贷后检查各个环节的规范操作,防范信贷业务操作风险。 @iU(4eX
⑥强化个人贷款发放责任约束机制。 C"0vMUZ
4.资金交易业务 6zp]SPY
资金交易业务是商业银行中间业务的一类,指商业银行为满足客户保值或提高自身资金收益或防范市场风险等方面的需要,利用各种金额工具进行的资金和交易活动,包括资金管理、资金存放、资金拆借、债券买卖、外汇买卖、黄金买卖、金融衍生产品交易等业务。从资金交易业务流程来看,可分为前台交易、中台风险交易、后台清算三个环节。 "$n ff=]
(1)主要操作风险点 Zet80|q
①前台交易 ":_~(?1+
②中台风险管理 _]zH4o<p
③后台结算清算 ydTd.`
(2)操作风险成因 -uNM_|MO
(3)操作风险控制要点 NdmwQJ7e"
①树立全面全程的风险管理理念。 0iV~MQZ(
②建立并完善资金业务组织结构。 ;LC?3.
③实行严格的前中后台职责分离制度。 ]-sgzM]q
④总行适当核定分支机构的资金业务经营权限,并定期进行检查。 :CsrcT=
⑤完善资金营运内部控制。 g_JSgH!4
⑥加强交易权限管理。 r+usMF<'
⑦建立资金交易风险和市值的内部报告制度。 iOtf7.@
⑧代客资金业务应当了解客户从事资金交易的权限和能力。 Ltk-1zhI
⑨建立资金业务的风险责任制。 6@;sOiN+
⑩开发和运用风险量化模型。 #]h&GX
5.代理业务 $=5kn>[_Z%
(1)主要操作风险点 \b}%A&Ij
①人员因素 ;YZ'd"0v
②外部事件 iEx4va-j
③内部流程 XE8%t=V!c$
④系统缺陷 FY)US>
(2)操作风险成因 N<O<wtXIj
(3)操作风险控制要点
PVSz%"
①强化风险意识 MnP+L'|
②加强基础管理 +*IRI/KUD
③加强业务宣传及营销管理 Dqc2;>
④加强产品及开发管理 UZ1Au;(|
⑤提高电子化水平 lf\^!E:
⑥设计专户核算代理资金 *mkVk7]c
⑦遵守委托——代理协议 -6xh
⑧进一步完善业务操作流程与操作管理制度 c=D~hz N
IN,=v+A
5.3.4风险缓释 r&_e3#]*
根据商业银行管理和控制操作风险的能力,可以将操作风险划分为四大类:可规避的操作风险、可降低的操作风险、可缓释的操作风险和应承担的操作风险。 s`|KT&r
1.连续营业方案 q<K/q"0-l
2.保险 mRy0zN>?
①商业银行一揽子保险 !j&#R%D
②错误与遗落保险 !xU[BCbfYV
③经理与高级职员责任险 qJJ},4}
④未授权交易保险 :m<#\!?
⑤财产保险 ,F n-SrB:
⑥营业中断保险 7M~/[f7Z{
⑦商业综合责任保险 V}ls|B$Y
⑧电子保险 ~sdM~9@
'
⑨计算机犯罪保险 _:%i6c*"
3.业务外包 ('
2Z&5
商业银行业务外包通常有以下几类:技术外包、处理程序外包、业务营销外包、某些专业性 服务外包、后勤性事务外包。 >[ g=G
从本质上说,操作或服务虽然可以外包,但其最终责任并未被“包”出去。业务外包并不能减少董事会和高级管理层确保第三方行为的安全稳健以及遵守相关法律的责任。外包服务的最终责任人仍是商业银行,对客户和监管者仍承担着保证服务质量、安全、透明度和管理的责任汇报的责任。 BDCyeC,Q3
5.4操作风险监测与报告 "y60YYn-#J
5.4.1风险监测
"8Lv
1.风险诱因/环节 A6
Rw LX
2.关键风险指标 ]_`ICS
关键风险指标的选择应遵循以下四个原则: +~sqv?8
①相关性 fRHzY?n9;
②可测量性 7~SnY\B|
③风险敏感性 *-S?bv,T'
④实用性 NieNfurG%
确定关键风险指标的三个步骤为: 6Fc*&7Z+
第一步,了解业务和流程; j_h0hm]
第二步,确定并理解主要风险领域; TuC
第三步,定义风险指标并按其重要程度进行排序,确定主要的风险指标。 :x3xeVtY
根据操作风险的识别特征,操作风险关键指标包括包括人员风险指标、流程风险指标、系统风险指标和外部风险指标。 :sttGXQX
①人员在当前部门的从业年限 ^b4i9n,t1
②员工人均培训费用 Tv9\`F[
③客户投诉占比 W\<HUd
④失败交易数量占比 i1K$~
⑤柜台平均工作量 ,YJn=9pTl
⑥交易结果和财务核算结果间的差异 _M^^0kf
⑦前后台交易不匹配占比 z0%tBgqY(
⑧系统故障时间 _T_} k:&X
⑨系统数量 /!N=@z)
⑩反洗钱警报占比 FV{XPr%
3.因果分析模型 wB:<ICm
因果分析模型就是对风险诱因、风险指标和损失事件进行历史统计,并形成相互关联的多元分布。 h"[:$~/UJ
为量化操作风险,邓肯•威尔逊开发出了“因果关系模型”方法,运用VaR技术对操作风险进行计量。 7EVB|gTp
5.4.2风险报告程序 +|TXKhm{
1.岗位设置及职责 ;/H/Gn+
①各部门对操作风险的管理情况负直接责任。 pK ^$^*#
②设置独立的操作风险管理部门或操作风险管理委员会。 HA[7)T N1E
③建立独立的内部审计部门。 [NV/*>"j&
2.报告路径 'dqecmB
一般而言,各业务部门负责收集相关数据和信息,并报告至风险管理部门,风险管理部门进行分析、评估后,形成最终报告,并呈送高级管理层。 T=RabKVYP
需要注意的是,风险报告在完成后到报送至高级管理层及其他相关部门之间,还需要必要的检查和确认,以保证报告的内容以及风险评估的流程与实际情况和相关规定相符。 Xkk 8#Y":
5.4.3风险报告内容 qj4jM7
风险报告内容大致包括风险状况、损失事件、诱因及对策、关键风险指标、资本金水平五个部分。 j6j4M,UI43
1.风险状况 %m|1LI(
风险评估结果通常以风险图、风险表等形式来展示。 .Hk.'>YR
2.定损事件 5tk7H2K^<
3.诱因与对策 <8YvsJ
4.关键风险指标 +N'&6z0Wf
5.操作风险资本水平