Операционный риски и пути их снижения

 

Содержание

1. Введение

2. Понятие операционного  риска. Факторы возникновения  операционного риска. Принципы  и задачи управления

2.1 Понятия операционного  риска и факторы его возникновения

2.2 Цель и задачи управления  операционным риском

3. Выводы по главе

3. Методы определения величины  операционных рисков в коммерческом  банке

3.1 Сравнительный анализ  методов расчета операционного  риска в КБ (Базель II)

3.2 Российская практика  оценки операционного риска в  КБ

Выводы по главе 3

4. Организация управления  операционным риском в коммерческом  банке

4.1 Контроль операционных  рисков и способы его минимизации  в коммерческом банке

Выводы по главе 4

5. Заключение

Список литературы

 

 

 

 

 

 

 

 

 

 

 

 

1. Введение

Основное внимание в современной  практике российских и зарубежных банков уделяется кредитным и рыночным рискам, поскольку их природа вытекает из сущности банковского бизнеса. При  этом недостаточно внимания уделяется  операционным рискам. Предпосылками  для начала выделения операционного  риска в отдельную категорию  послужили крупномасштабные операционные сбои и ошибки, которые напрямую связаны с большими финансовыми  и материальными потерями для  банка.

Как показала мировая практика, игнорирование операционных рисков может привести к значительным финансовым потерям или краху компании. В  мировой практике зафиксированы  очень впечатляющие примеры реализации операционных рисков. Примером могут  быть убытки, которые понес банк Barings и Societe Generale (SG).

Возможные потери вследствие операционного риска не предсказуемы и характеризуются большей неопределенностью, чем остальные банковские риски. Убытки, понесенные в результате операционных рисков, в прямом смысле могут оказывать  воздействие на устойчивость кредитной  организации. В связи с чем операционный риск подлежит такому же пристальному вниманию и управлению, как кредитный и рыночные риски.

Организация, которая будет  в состоянии наиболее точно оценить  свои операционные риски и продемонстрировать свою уверенность регулирующему  органу, сможет резервировать меньшие  объемы капитала под эти риски. Это  в свою очередь позволит данному  банку существенно повысить свою конкурентоспособность относительно менее продвинутых компаний.

Цель курсовой работы - выработать предложения по усовершенствованию системы управления операционным риском в коммерческом банке.

Объект исследования - операционный риск в коммерческом банке.

Предмет исследования - механизм управления и оценки операционного  риска в соответствии с требованиями Базельского соглашения и Центрального Банка.

Практическая значимость данной работы - разработать наилучший (минимизирующий издержки) подход управления операционными рисками в КБ на основе анализа различных подходов к управлению операционными рисками на уровне утвержденной политики (меморандума) отдельного коммерческого банка, его внутренних нормативных документов, регламентирующих процесс управления и внутреннего контроля за операционным риском.

А также на основе сравнительного анализа методов расчета операционного  риска в КБ выявить наилучший  механизм оценки операционного риска  в соответствии с требованиями Базельского соглашения и рекомендаций ЦБ.

В курсовой работе использованы отечественные и зарубежные разработки в области оценки операционного риска и источники периодической печати.

 

 

2. Понятие операционного  риска. Факторы возникновения  операционного риска. Принципы  и задачи управления

2.1 Понятия операционного  риска и факторы его возникновения

Операционная деятельность банка на всем протяжении ее осуществления  сопряжена с многочисленными  рисками, уровень которых возрастает с расширением объема и диверсификацией этой деятельности, со стремлением менеджеров увеличить сумму операционной прибыли. Риски, сопровождающие эту деятельность, формируют обширный портфель рисков банка, который определяется общим понятием - "операционные риски". Согласно пункту 644 Базельского соглашения: "Операционный риск определяется как риск убытка в результате неадекватных или ошибочных внутренних процессов, действий сотрудников и систем или внешних событий. Это определение включает юридический риск, но исключает стратегический и репутационный риски".

Эти риски составляют наиболее значимую часть совокупных хозяйственных  рисков банка. Система классификации  операционных рисков по основным признакам  приведена на рисунке 1.

Рис.1. Классификация операционных рисков.

 

Операционные риски являются объективным явлением в деятельности любого банка и проявляются как  совокупность отдельных видов рисков. Виды операционных рисков весьма многообразны, поэтому в целях эффективного управления ими эти риски классифицируют с различной степенью их интеграции.

В системе операционных рисков особое место занимают информационные и телекоммуникационные риски кредитных  учреждений.

Информационные и телекоммуникационные риски (IT-риски) - это опасность возникновения  убытков или ущерба в результате применения банком информационных технологий. Иными словами, IT-риски связаны  с созданием, передачей, хранением  и использованием информации с помощью  электронных носителей и иных средств связи.

IT-риски можно разделить  на две категории:

1)риски, вызванные утечкой информации и использованием ее конкурентами или сотрудниками в целях, которые могут повредить бизнесу (информационные риски);

2)риски технических сбоев работы каналов передачи информации (телекоммуникационные риски), которые могут привести к убыткам.

Рассмотрим упрощенную структурную  схему управления информационными  рисками банка (рис.2). Стрелочками  на схеме показаны информационные и  финансовые потоки.

Рис.2 Структурная схема  управления информационными рисками.

Важнейший элемент управления информационными рисками - аудит  безопасности. Существуют различные  методологии такого аудита, разработанные на основе стандартов.

SO/IEC 27002 - стандарт информационной  безопасности, опубликованный организациями  ISO и IEC. Он озаглавлен Информационные  технологии - Технологии безопасности - Практические правила менеджмента  информационной безопасности (англ. Information technology - Security techniques - Code of practice for information security management). До 2007 года данный стандарт назывался ISO/IEC 17799. Стандарт разработан в 2005 году на основе версии ISO 17799, опубликованной в 2000, которая являлась полной копией Британского стандарта BS 7799-1: 1999.

Стандарт предоставляет  лучшие практические советы по менеджменту  информационной безопасности для тех, кто отвечает за создание, реализацию или обслуживание систем менеджмента  информационной безопасности. Информационная безопасность определяется стандартом как "сохранение конфиденциальности (уверенности в том, что информация доступна только тем, кто уполномочен  иметь такой доступ), целостности (гарантии точности и полноты информации, а также методов её обработки) и доступности (гарантии того, что  уполномоченные пользователи имеют  доступ к информации и связанным  с ней ресурсам)".

Текущая версия стандарта  состоит из следующих основных разделов:

1)Политика безопасности (Security policy)

2)Организация информационной безопасности (Organization of information security)

3)Управление ресурсами (Asset management)

4)Безопасность персонала (Human resources security)

5)Физическая безопасность и безопасность окружения (Physical and environmental security)

6)Управление коммуникациями и операциями (Communications and operations management)

7)Управление доступом (Access control)

8)Приобретение, разработка и поддержка систем (Information systems acquisition, development and maintenance)

9)Управление инцидентами информационной безопасности (Information security incident management)

10)Управление бесперебойной работой организации (Business continuity management)

11)Соответствие нормативным требованиям (Compliance)

Анализ информационных рисков вне зависимости от выбранных  стандартов можно представить как  некий сценарий или алгоритм действий, направленный на сбор и обобщение  информации об исследуемой системе (рис.3).

 

 

 

 

 

 

 

Рис.3 Возможный сценарий анализа информационных рисков

На первом и втором этапах анализа рисков составляется перечень наиболее критичной и конфиденциальной информации. Третий этап - построение схем каналов доступа, через которые  может выполняться несанкционированное  воздействие на информацию (например, установленные у пользователя факс-модем  или адаптер Bluetooth для соединения с ноутбуком или мобильным телефоном).

Четвертый этап предполагает анализ способов защиты всех возможных  точек атак; его результатом должна стать характеристика всех предполагаемых уязвимостей в обороне, в том  числе с учетом неблагоприятных  обстоятельств. На пятом этапе, исходя из накопленной информации обо всех возможных способах и средствах  преодоления защиты, определяют вероятности  реализации угроз для каждой из возможных  точек атак.

На заключительном этапе  проводится оценка ущерба организации  в случае реализации каждой из угроз.

Многообразие видов рисков, сопровождающих операционную деятельность банка, предопределяет необходимость  постоянного управления ими, которое  рассматривается как неотъемлемая составная часть всей системы  управления операционной прибылью. Комплексное  управление этими показателями обусловлено  высокой степенью связи между  уровнем операционной прибыли и  уровнем операционных рисков, которая носит прямой характер .

Управление операционными  рисками представляет собой систему  мероприятий по их идентификации, оценке, профилактике и страхованию с  целью минимизации связанных  с ними финансовых потерь в процессе операционной деятельности банка.

Группировка операций банка  по уровню риска позволяет определить какие из них находятся за пределами уровня допустимого риска (особенно в зоне катастрофического риска) с тем, чтобы еще раз взвесить целесообразность их проведения.

Внутренними и внешними факторами (причинами) операционного риска  являются:

  • случайные или преднамеренные действия физических и (или) юридических лиц, направленные против интересов кредитной организации;
  • несовершенство организационной структуры кредитной организации в части распределения полномочий подразделений и служащих, порядков и процедур совершения банковских операций и других сделок, их документирования и отражения в учете, несоблюдение служащими установленных порядков и процедур, неэффективность внутреннего контроля;
  • сбои в функционировании систем и оборудования;
  • неблагоприятные внешние обстоятельства, находящиеся вне контроля кредитной организации.

Управление операционным риском входит в систему управления рисками кредитной организации.

В коммерческом банке залогом формирования успешной стратегии управления операционными рисками является понимание ключевых факторов, обуславливающих их возникновение, а не возможность описать данный вид рисков при помощи математического аппарата.

К таким факторам в первую очередь можно отнести:

  • инновационную деятельность в коммерческом банке (продвижение новых и инновационных продуктов на рынке, применение новых информационных и управленческих технологий в бизнесе);
  • оперативный стиль ведения бизнеса;
  • давление со стороны руководства и акционеров банка, государственных регуляторных органов;
  • низкий уровень корпоративной культуры в банке (в том числе и культуры корпоративного управления);
  • несовершенство кадровой политики (к примеру, отсутствие политики формирования кадрового резерва на ключевые должности).

Иными словами, управление операционными  рисками - это управление качеством  и культурой ведения бизнеса, а так же стандартами системы  управления персоналом.

Для целенаправленной работы с факторами риска и более  полного учета проявления источников операционного риска и эффективного управления факторы операционного  риска могут быть разделены на категории (типы) табл.1.

 

 

 

 

Таблица 1. Классификация факторов риска по категориям (типам) и источникам риска.

Категория (тип) риска 

Источники соответствующего вида ОР

1

 

Человеческий фактор 

Случайные или преднамеренные действия сотрудников банка (хищение, злоупотребление  служебным полномочием, преднамеренное сокрытие фактов совершения банковских операций или сделок, несанкционированное  использование информационных систем и ресурсов, ошибки при вводе и  обработке данных по операциям, утери  документов и др.).

 

Противоправные действия сторонних  по отношению к банку (третьих) лиц (подлог, подделка платежных или  иных документов, несанкционированное  проникновение в информационные системы).

 

Нарушение руководством банка или  сотрудниками трудового законодательства (нарушение условий трудового  договора, причинение вреда здоровью сотрудников, прием на работу неквалифицированных  работников).

 

Нарушение иного законодательства (в том числе банковского, антимонопольного, по противодействию легализации (отмыванию) доходов, полученных преступным путем, и финансирования терроризма, неисполнения или ненадлежащее исполнение обязанностей сотрудниками).  

2

Ошибки управления

Несовершенство организационной  структуры банка.

 

Неправильная организация внутренних процессов и процедур (неправильное распределение полномочий между  подразделениями и сотрудниками банка).

 

Ошибки в принятии решений в следствии неполной и недостоверной получаемой информации.

 

Несовершенство системы защиты и порядка доступа к информации, неправильная организация информационных потоков внутри банка, невыполнения обязательств перед банком поставщиками услуг (исполнителями работ).  

3

Технический фактор 

Выход из строя оборудования и систем, сбои или отказ в работе автоматизированной банковской системы связи, поломка оборудования. 

4

Бизнес-процессы

Несовершенство порядка и процедур при совершении банковских операций и сделок, их документирования и  отражения в учете, несоблюдение служащими установленных процедур, неэффективность внутреннего контроля.  

5

Форс-мажорные обстоятельства

Повреждения или утрата основных средств  и других материальных

 

активов в результате актов терроризма, стихийных бедствий, пожаров

 

и др.  


Как показывает изучение данных таблицы источники возникновения  операционных рисков можно разделить  на обусловленные действиями персонала, неправильной организацией управления, недостатками функционирования систем организации процессов и форс-мажорными обстоятельствами.

Анализ данной классификации  показывает, что большая часть  операционных рисков связана с деятельностью  человека. В большинстве случаев  убытки по операционным рискам возникают  из-за ошибок сотрудников. Даже в случаях, когда убытки вызваны сбоями в  работе оборудования и систем в их основе лежат ошибки человека. В  приведенной таблице четыре из пяти факторов, так или иначе, связаны  с деятельностью сотрудников: человеческий фактор, ошибки в управлении, технический  фактор и бизнес-процессы. Поэтому  в процессе управления основное внимание должно быть уделено сотрудникам  структурных подразделений банка. Совершенно очевидным является то, что все ошибки сотрудников, в  первую очередь связаны с низким уровнем квалификации. Большие убытки банку могут принести ошибки, допущенные при разработке руководящих документов, инструкций и юридической документации. Особо можно выделить технический  фактор, выход из строя, сбои или  отказы в работе информационных систем и ошибки в компьютерных программах. Для минимизации рисков в этом случае в банке необходимо разрабатывать  планы на случай сбоя информационных систем и проводить тестирование программ.

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

2.2 Цель и задачи управления  операционным риском

Целью управления операционным риском, как составной частью общего процесса управления рисками, присущими  деятельности, является предотвращение данного риска или максимально  возможное снижение угрозы потенциальных  убытков (прямых и/или косвенных), связанных  с организацией внутренних процессов  и с внешними факторами (событиями).

Оценка и прогнозирование  уровня консолидированного (совокупного) операционного риска предприятие  осуществляется на основе использования  статистической информации, объединенной в базу данных о фактах реализованных  операционных рисков. фирмой проводится работа по сбору и систематизации соответствующей информации, формированию базы данных для последующего анализа, оценки и прогнозирования с использованием современных математических методов.

На первоначальном этапе  одновременно с формированием базы данных производится комплексная оценка, ранжирование по уровню потерь и определение  степени значимости идентифицированных операционных рисков фирмы.

Управление операционным риском нацелено на максимально возможное  его предотвращение и вследствие этого основано как на применении качественных и количественных методов  анализа, так и на создании адекватной системы внутреннего контроля.

Эффективное управление операционными  рисками в коммерческом банке  успешно реализуется через решение  специальных задач, вытекающих из особенностей данного вида банковского риска. Изучение сравнительно небольшого имеющегося опыта российских банков и руководящих  документов ЦБ РФ и Базельского комитета по вопросам управления операционным риском показывает, что однозначного подхода к определению конкретных задач по управлению операционным риском нет. В тоже время, исходя из целей управления операционным риском и анализа факторов его возникновения, можно предположить, что основными задачами управления операционным риском могут быть следующие (рис 4.).

 

Рис 4. Задачи управления операционным риском.

 

Задачами коммерческого  банка в области управления операционными  рисками являются:

 

создание и поддержание (совершенствование) эффективного механизма  своевременной идентификации и  предотвращения возможных (потенциальных) негативных событий;

 

определение приемлемого  уровня конкретных видов операционных рисков, с точки зрения экономической  целесообразности затрат на их оценку, анализ и мониторинг;

 

создание культуры операционного  контроля на локальном уровне;

 

совершенствование системы  внутреннего контроля за операционными рисками;

 

принятие адекватных мер  для снижения/избежания потерь (убытков) или передачи рисков третьим лицам (страхования).

 

Признавая особую значимость управления операционными рисками  на первичном (низовом) уровне, коммерческий банк определяет следующие подходы  к оценке и управлению операционными  рисками:

 

"снизу вверх" - при  котором выявляются и оцениваются источники, причины и последствия (потенциальные и реализованные) возникновения риска в подразделениях предприятие и бизнес-процессах. Осуществляется на постоянной основе сотрудниками и руководителями структурных подразделений предприятие - в соответствии с функциональными обязанностями, положениями о подразделениях, в рамках операционных регламентов, других внутренних нормативных документов;

 

"сверху вниз" - при  котором оцениваются последствия реализации риска (прямые и косвенные потери/затраты, их влияние на конечные результаты деятельности фирмы). В целях принятия адекватных мер, направленных на совершенствование системы управления операционными рисками, руководство предприятие (филиала), коллегиальные органы на регулярной основе рассматривают подготовленные подразделениями службы внутреннего контроля и подразделениями рисков (филиала) отчеты об уровне реализованных операционных рисков, фактах нарушений операционных регламентов и процедур, установленных полномочий, лимитов и ограничений.

 

Таким образом, для достижения целей и выполнения задач управления операционным риском в среднем и  крупном банке целесообразно  создавать систему по управлению операционным риском, которая представляет собой целостную совокупность взаимосвязанных, функциональных элементов организующих и обеспечивающих эффективный процесс  управления операционным риском. При создании системы управления операционным риском в коммерческом банке необходимо учитывать следующие факторы (рис 5).

 

Комплекс факторов формирования системы управления ОР

Размещено на http://www.allbest.ru/

Рис.5. Факторы формирования системы управления операционным риском.

Эффективность функционирования системы управления операционным риском зависит от подхода к созданию системы управления с учетом анализа  вышеизложенных факторов. Система управления операционным риском должна представляет собой совокупность следующих элементов:

· орган в структуре  банка, ответственного за функционирование системы управления операционным риском на постоянной основе;

· объект управления (факторы  и источники возникновения операционных рисков);

· систему сбора управленческой информации и документооборота по вопросам идентификации, оценки, анализа рисковых событий и их учета для создания базы данных;

· высоконадежные средства управления, связи и программного обеспечения;

· подсистему контролинга для обеспечения эффективности функционирования системы управления и своевременного реагирования на появление факторов операционного риска.

Вариант основных элементов  системы управления операционным риском в коммерческом банке представлен  на рис 6.

Рис 6. Основные элементы системы  управления операционным риском в коммерческом банке.

Под органами управления операционным риском понимается высшее руководство  банка (совет директоров, наблюдательный совет), правление банка, а также  специальное подразделение (сотрудник), отвечающие за координацию и централизацию  управления операционным риском.

В случае создания такого подразделения  разрабатывается и утверждается положение о новом структурном  подразделении банка, в котором  определяется его полномочия, порядок  взаимодействия с другими подразделениями  банка, отвечающими за управление другими  рисками, а также со службами внутреннего  контроля и безопасности.

На это подразделение  возлагается разработка методик  по оценке операционного риска, разработка и внедрение процедур, механизмов и технологий по ограничению или  снижению операционного риска. В  случае отказа руководства банка  от создания подразделения по управлению операционными рисками, выполнение задач по управлению операционными  рисками и координация деятельности возлагается на отдельного сотрудника. В этом случае во внутренних документах банка необходимо отразить его функциональные обязанности и порядок взаимодействия с подразделениями банка по вопросам операционных рисков.

Коммерческий банк определяет следующие основные принципы управления операционными рисками.

Осведомленность о риске

Все направления деятельности несут в себе потенциальные операционные риски. Проведение операций осуществляется в соответствии с утвержденными  фирмой регламентами и процедурами, в пределах установленных полномочий, лимитов и ограничений. Не допускается  проведение новых операций при отсутствии нормативных документов или соответствующих  решений коллегиальных органов, регламентирующих порядок их совершения.

Разделение полномочий

В целях формирования управленческой структуры, в которой отсутствует  конфликт интересов, не допускается  совмещение полномочий (обязанностей) по выполнению операций, с их оформлением (по операциям, требующим сопровождения  со стороны бэк-офиса) и бухгалтерским учетом, а также управлением и контролем за операционными рисками.

В исключительных случаях  вопрос о возможности временного совмещения должен решаться с учетом социальной значимости таких операций, их числа и объема, степени существенности возможных потерь, а также введения дополнительных ограничений и методов  контроля сопутствующих операционных рисков (дополнительной авторизации  операций, дистанционного контроля и  т.п.).

Подразделения, совершающие  операции, подразделения, отражающие операции в бухгалтерском учете и подразделения, осуществляющие функции управления и контроля рисков, организационно подчинены разным руководителям  предприятие (филиала).

В подразделениях банка сотрудники, осуществляющие операции, подверженные риску, организационно разделены (независимы) от сотрудников, учитывающих и контролирующих эти операции.

Контроль операционных рисков

Целью контроля операционных рисков является получение объективной  информации об уровне операционных рисков, выполнении операционных регламентов  и процедур, соблюдении установленных  полномочий и операционных лимитов  для оценки эффективности политики и адекватности системы управления операционными рисками и их совершенствования.

Операционный контроль (нижний уровень)

Система контроля операционных рисков реализуется в соответствии с принципами, определенными внутренними  нормативными документами фирмы, и  предполагает осуществление предварительного, текущего и последующего контроля операционных рисков на всех этапах совершения операций / реализации процедур.

Уполномоченные структурные  подразделения осуществляют контроль операционных рисков на всех / отдельных  этапах проведения операций / реализации процедур - в соответствии с функциями, определенными положениями о  подразделениях, и нормативными документами  фирмы.

При идентификации операционных рисков, носящих существенный или  системный характер, руководитель соответствующего структурного подразделения в установленном  порядке информирует об этом руководство  предприятие (филиала), а также подразделение  рисков и подразделение службы внутреннего  контроля (филиала).

Управленческий контроль операционных рисков (верхний уровень)

Руководство банка (филиала), его коллегиальные органы на регулярной основе рассматривают отчеты об идентифицированных операционных рисках, уровне реализованных  операционных рисков, фактах, причинах и последствиях нарушений установленных  процедур, лимитов и ограничений.

Использование информационных технологий

Процесс управления операционными  рисками строится на принципе использования  современных информационных технологий. В общественная организация е разрабатываются и внедряются информационные системы, позволяющие своевременно идентифицировать, анализировать, оценивать, управлять и контролировать операционные риски.

Постоянное совершенствование  системы управления операционными  рисками общественная организация  постоянно совершенствует элементы системы управления операционными  рисками, включая информационные системы, процедуры и технологии на основе информации о реализованных рисках, с учетом поставленных стратегических задач, изменений во внешней среде, нововведений в мировой практике управления данными рисками.

Сочетание централизованного  и децентрализованного подходов к управлению операционными рисками

Управление операционными  рисками в коммерческих банках осуществляется в соответствии с внутренними  документами, разработанными на основании  и в развитие утвержденных Правлением банка.

Коммерческий банк определяет следующие основные этапы процесса управления операционными рисками:

идентификация:

источников возникновения  операционных рисков;

типов операционных рисков;

причин возникновения  выявленных рисков;

измерение (прогнозная оценка), анализ и оценка идентифицированных рисков;

принятие управленческого  решения в отношении выявленного  операционного риска: предупреждение потенциальных и минимизация  возникающих операционных рисков или  передача риска третьим лицам (страхование);

контроль соблюдения установленных  регламентов и процедур, лимитов  и ограничений в отношении  операционных рисков;

постоянный мониторинг (наблюдение) (и обратное тестирование) эффективности  системы управления операционными  рисками;

составление отчетности по операционному  риску.

Специфика системы управления операционными рисками заключается  в том, что её субъектами являются практически все подразделения  коммерческого банка.

Операционный риски и пути их снижения