Операционный риск - это риск убытка, который может возникнуть из-за неадекватных или ошибочных внутренних процессов, действий сотрудников и систем, а также внешних событий. Это определение включает в себя юридический риск, но исключает стратегический и репутационный риски. Операционный риск является характерным для всех банковских продуктов, направлений деятельности, процессов и систем, и эффективное управление им является одним из основных элементов системы управления рисками банка.
В контексте кредитных организаций операционный риск может быть определён как риск возникновения убытков в результате несоответствия характеру и масштабам деятельности кредитной организации и (или) требованиям действующего законодательства, нарушения внутренних порядков и процедур, а также несоразмерности функциональных возможностей информационных и технологических систем.
Управление операционными рисками включает как количественные, так и качественные методы оценки рисков, такие как статистическое моделирование и мониторинг операционных потерь. Это включает в себя определение и оценку операционного риска, профилактику осложнений, а также разработку и реализацию стратегий для уменьшения его влияния на организацию.
Классификация операционных рисков включает в себя риск персонала, связанный с ошибками и противоправными действиями работников, а также риск процесса, связанный с ошибками в процессах проведения операций и расчётов по ним.
Факторы, которые могут влиять на операционный риск, включают в себя недостаточную квалификацию и избыточную загруженность сотрудников, а также нарушения внутренних процедур и систем.
Для уменьшения операционного риска кредитные организации могут использовать методы, такие как статистическое моделирование, мониторинг операционных потерь, а также разработку и реализацию стратегий для уменьшения его влияния на организацию.
Согласно положению Банка России № 716-П "О требованиях к системе управления операционным риском в кредитной организации и банковской группе", операционные риски классифицируются следующим образом:
Риск персонала охватывает потенциальные потери, вызванные ошибками или противоправными действиями сотрудников организации. Примерами могут служить:
Риск процесса связан с недостатками или ошибками в операционных процессах организации, включая:
Риск систем охватывает потенциальные потери из-за сбоев или недостатков информационных технологий и систем, используемых организацией. Примерами являются:
Риск внешних событий связан с потерями, вызванными факторами, находящимися вне контроля организации. Примерами могут быть:
Эффективное управление операционными рисками требует всестороннего подхода, включающего идентификацию, оценку, мониторинг и контроль рисков во всех областях деятельности организации. Это может включать в себя совершенствование процессов, обучение персонала, внедрение надежных систем и контролей, а также планирование непрерывности бизнеса на случай реализации рисковых событий.
Следует отметить, что данная классификация операционных рисков является общепринятой в международной практике и отражена в рекомендациях Базельского комитета по банковскому надзору, а также в российских нормативных актах, таких как указанное выше положение Банка России. Организации должны адаптировать эту классификацию к своим специфическим потребностям и особенностям деятельности, разрабатывая собственные методики идентификации, оценки и управления операционными рисками.
В примере ниже представлен расчёт норматива Н1, который учитывает операционный риск:
Таким образом, у банков появится необходимость в дополнительном капитале, который смог бы компенсировать прирост операционного риска.
Банк России требует от банков эффективного управления операционными рисками, включая разработку и реализацию стратегий для уменьшения их влияния на организацию. Банк России также требует от банков сбора внешней информации о потерях, понесенных вследствие реализации операционного риска, и мониторинга внешней информации в открытом доступе о значительных убытках, понесенных кредитными организациями вследствие реализации операционного риска.
Рассмотрим основные факторы, влияющие на операционный риск:
Недостатки в организационной структуре, распределении обязанностей, документировании процессов и внутреннем контроле могут привести к операционным сбоям и ошибкам. Примеры:
Человеческий фактор играет ключевую роль в операционном риске. Ошибки, халатность, мошенничество со стороны сотрудников могут нанести существенный ущерб. Примеры:
Сбои в работе информационных систем, программного обеспечения, оборудования могут парализовать операционную деятельность. Примеры:
Внешние события, неподконтрольные организации, также создают операционные риски. Примеры:
Для оценки операционного риска используются качественные и количественные методы, такие как сбор данных о фактических убытках, самооценка рисков, ключевые индикаторы риска и сценарный анализ.
Рассмотрим основные методы, используемые для этих целей, более подробно.
Статистическое моделирование позволяет прогнозировать вероятность и масштаб операционных потерь на основе исторических данных. Этот метод включает в себя:
Например, банк может использовать метод Монте-Карло для моделирования различных сценариев операционных потерь. На основе исторических данных о частоте и величине убытков строится модель, которая затем "прогоняется" тысячи раз для получения распределения возможных потерь.
Этот метод предполагает систематический сбор и анализ информации о произошедших операционных инцидентах. Он включает:
Пример: Крупный российский банк ведет базу данных операционных потерь, где каждый инцидент классифицируется по типу (например, "ошибка сотрудника", "сбой IT-системы", "внешнее мошенничество"), величине потерь и затронутому бизнес-процессу. Ежеквартально проводится анализ этой базы для выявления наиболее проблемных областей.
Данный метод включает:
Для оценки часто используется матрица рисков, где по одной оси отложена вероятность реализации риска, а по другой - величина потенциального ущерба. Пример матрицы рисков:
Вероятность / Ущерб | Низкий | Средний | Высокий |
Высокая | Средний | Высокий | Критический |
Средняя | Низкий | Средний | Высокий |
Низкая | Незначительный | Низкий | Средний |
Этот метод предполагает создание системы раннего предупреждения о потенциальных операционных рисках. Он включает:
Пример KRI: количество неудачных попыток входа в IT-систему, процент текучести кадров, количество жалоб клиентов.
В мировой практике широко применяются рекомендации Базельского комитета по банковскому надзору, в частности, документ "Принципы надлежащего управления операционным риском" (2011 г., обновлен в 2021 г.). В России основным нормативным документом является Положение Банка России от 08.04.2020 N 716-П "О требованиях к системе управления операционным риском в кредитной организации и банковской группе".
При оценке операционных рисков важно учитывать и менее очевидные факторы:
По данным исследования консалтинговой компании ORX, в 2022 году глобальные операционные потери в финансовом секторе составили около 20 млрд долларов США. При этом наибольшую долю потерь (около 35%) составили инциденты, связанные с внешним мошенничеством.
В России, согласно отчету Банка России за 2022 год, объем операционных потерь банковского сектора составил около 0,5% от совокупных активов, что указывает на необходимость дальнейшего совершенствования методов управления операционными рисками.
Таким образом, эффективное выявление и оценка операционных рисков требуют комплексного подхода, сочетающего количественные и качественные методы, учета лучших мировых практик и постоянного мониторинга изменяющейся среды. Только такой подход позволит финансовым организациям своевременно выявлять и минимизировать операционные риски, обеспечивая стабильность и устойчивость своей деятельности.
Выявление и оценка операционного риска имеют решающее значение для эффективного управления рисками в организации. Рассмотрим основные методы, применяемые для этих целей.
Статистические модели позволяют количественно оценить вероятность наступления операционных рисков и потенциальный размер убытков. Одним из распространенных подходов является моделирование распределения операционных потерь с использованием методов теории экстремальных значений. Это помогает спрогнозировать вероятность редких, но катастрофических событий, которые могут нанести значительный ущерб организации.
Например, банк может использовать статистическое моделирование для оценки риска мошенничества с платежными картами. Анализируя исторические данные о случаях мошенничества, можно построить модель, которая позволит оценить вероятность крупных потерь в будущем и определить необходимый размер резервов для покрытия таких рисков.
Анализ исторических данных об операционных потерях является ценным источником информации для выявления и оценки рисков. Организации создают базы данных, в которых фиксируются все случаи операционных инцидентов, их причины, категории и размеры убытков. Эти данные позволяют выявить наиболее критичные области риска, определить тенденции и разработать соответствующие меры по снижению рисков.
Например, страховая компания может проанализировать случаи мошенничества со страховыми выплатами и выявить наиболее уязвимые виды страховых продуктов или географические регионы. На основе этого анализа можно усилить контрольные процедуры и внедрить дополнительные меры безопасности.
Этот метод предполагает экспертную оценку вероятности наступления различных операционных рисков и их потенциального воздействия на организацию. Обычно используются матрицы рисков, в которых риски ранжируются по степени вероятности и тяжести последствий. Такой подход помогает определить приоритетные области для принятия мер по снижению рисков.
Например, в сфере информационных технологий эксперты могут оценить вероятность кибератак, сбоев систем или потери данных, а также их потенциальное влияние на бизнес-процессы и репутацию компании. На основе этой оценки разрабатываются соответствующие планы действий в чрезвычайных ситуациях и меры по повышению кибербезопасности.
Организации внедряют специальные процедуры и контрольные механизмы для постоянного мониторинга и выявления ситуаций, которые могут привести к реализации операционных рисков. Это могут быть регулярные проверки соблюдения внутренних политик и процедур, анализ жалоб клиентов, мониторинг изменений в нормативно-правовой базе и многое другое.
Например, в соответствии с Положением Банка России № 242-П "Об организации внутреннего контроля в кредитных организациях и банковских группах" банки обязаны создать эффективную систему внутреннего контроля, включающую процедуры выявления и оценки операционных рисков. Это может включать регулярные проверки соблюдения политик и процедур, мониторинг операций на предмет подозрительной активности, анализ жалоб клиентов и т. д.
Отметим, что для эффективного управления операционными рисками необходимо использовать комбинацию различных методов, учитывая специфику деятельности организации, ее размер и сложность операций.
Модельный риск представляет собой риск возникновения убытков в результате некорректного применения моделей для оценки рисков, стоимости активов и обязательств, а также для принятия управленческих решений. Он тесно связан с операционным риском, поскольку ошибки в моделях могут привести к существенным потерям для организации.
Управление модельным риском является важной составляющей системы управления операционными рисками. Согласно рекомендациям Базельского комитета по банковскому надзору, банки должны разработать и внедрить эффективные процессы для выявления, оценки, мониторинга и контроля модельного риска. Примеры проявления модельного риска:
Для эффективного управления модельным риском банки должны внедрить следующие процедуры:
В РФ требования к управлению модельным риском изложены в Положении Банка России от 03.09.2018 № 652-П "О порядке расчета размера операционного риска" и Письме Банка России от 29.06.2011 № 96-Т "Об организации управления операционным риском в кредитных организациях".
Эффективное управление модельным риском позволяет банкам снизить операционные потери, повысить точность оценки рисков и улучшить качество принимаемых решений. Это особенно важно в условиях высокой волатильности рынков и быстро меняющейся экономической ситуации.
Страхование операционных рисков является одним из ключевых инструментов управления данным видом рисков для кредитных организаций и банков. Оно позволяет минимизировать финансовые потери, связанные с реализацией операционных рисков, таких как мошенничество сотрудников, сбои в работе информационных систем, ошибки при проведении операций, противоправные действия третьих лиц и прочие внутренние и внешние факторы.
Наиболее распространенным видом страхования операционных рисков для банков является полис ВВВ (Bankers Blanket Bond). Это комплексный страховой продукт, покрывающий широкий спектр операционных рисков:
Полис ВВВ широко используется банками в большинстве развитых стран, таких как США, Великобритания, Германия, Франция и др. В России данный вид страхования также активно развивается, хотя и не является обязательным для банков.
Страхование операционных рисков имеет ряд существенных преимуществ для кредитных организаций:
В РФ вопросы страхования операционных рисков для кредитных организаций регулируются следующими нормативными документами:
Данные документы устанавливают требования к организации системы управления операционным риском в банках, включая использование страхования как одного из методов минимизации операционного риска.
По данным Всероссийского союза страховщиков, в 2022 году объем российского рынка страхования банковских рисков составил около 25 млрд руб., увеличившись на 12% по сравнению с предыдущим годом. Наибольшую долю в этом сегменте занимает страхование операционных рисков. Стоимость страховой премии по полису ВВВ для банка зависит от множества факторов, таких как размер банка, объем операций, качество системы управления рисками, статистика убытков в прошлые периоды и др. В среднем по рынку тарифы варьируются от 0,05% до 0,2% от страховой суммы.
Например, для банка со страховой суммой 1 млрд руб. стоимость полиса ВВВ может составить от 500 тыс. до 2 млн руб. в год. При этом средний размер страхового возмещения по одному страховому случаю операционного риска в российских банках оценивается в 10-20 млн руб.5. Таким образом, даже один крупный инцидент может многократно превысить затраты на страхование.
Подводя итог, страхование операционных рисков является эффективным инструментом управления данным видом рисков для кредитных организаций. Оно позволяет минимизировать финансовые потери, повысить устойчивость бизнеса и репутацию банка перед клиентами. В России данный вид страхования активно развивается, хотя и не является обязательным для банков на данный момент.
Аутсорсинг отдельных функций является эффективным инструментом управления операционными рисками для кредитных организаций. Передача определенных бизнес-процессов на обслуживание внешним подрядчикам позволяет снизить нагрузку на собственные ресурсы банка и минимизировать вероятность возникновения операционных сбоев.
Согласно положению Банка России от 16.12.2003 № 242-П "Об организации внутреннего контроля в кредитных организациях и банковских группах", кредитные организации обязаны выстраивать систему управления операционным риском. Одним из методов является передача отдельных функций на аутсорсинг. Примерами функций, которые банки могут передать на аутсорсинг, являются:
Передача этих функций профессиональным подрядчикам снижает риски, связанные с человеческим фактором, техническими сбоями, ошибками учета и отчетности. Аутсорсинговые компании обладают высококвалифицированным персоналом, современным оборудованием и отлаженными бизнес-процессами.
Например, по данным рейтингового агентства Эксперт РА, в 2022 году объем российского рынка аутсорсинга бизнес-процессов в банковской сфере составил 95 млрд руб. Наиболее популярными направлениями были ИТ-аутсорсинг (45% рынка) и аутсорсинг бухгалтерских услуг (22% рынка).
Вместе с тем, аутсорсинг несет в себе риски потери конфиденциальности данных, зависимости от поставщика услуг, снижения контроля над переданными процессами. Поэтому кредитные организации должны тщательно подходить к выбору аутсорсеров, заключать детальные договоры с четким разграничением зон ответственности, осуществлять постоянный мониторинг качества услуг.
Для оценки операционного риска в банковской сфере используются различные методы, предписанные Базельским комитетом по банковскому надзору и регулирующими органами, такими как Банк России. Рассмотрим основные подходы:
Самый простой метод, при котором капитал под операционный риск рассчитывается как фиксированный процент от валового дохода банка за последние три года. Формула:
α = 15% - установленный Базельским комитетом коэффициент.
Недостаток метода - он не учитывает специфику деятельности банка и его реальный уровень операционного риска.
Более сложный метод, при котором банковская деятельность разбивается на 8 стандартных линий бизнеса. Для каждой линии устанавливается свой коэффициент риска βi, и капитал рассчитывается как сумма произведений валового дохода на βi по всем линиям бизнеса за последние 3 года:
ГДi - валовой доход по i-й линии бизнеса
Наиболее сложные методы, основанные на внутренних системах оценки операционного риска самого банка с использованием статистических моделей, сценарного анализа, самооценки рисков и т.д. Требуют одобрения регулятора.
Например, можно использовать модель распределения потерь, основанную на внутренних данных о реализовавшихся операционных инцидентах и экспертных оценках. Капитал рассчитывается как Value-at-Risk на определенном доверительном уровне (например, 99,9%).
В России требования к оценке операционного риска установлены в Положении Банка России № 716-П от 08.04.2020. Банки должны использовать один из трех вышеописанных подходов и резервировать соответствующий капитал.
Кроме того, Положение предписывает банкам создавать системы управления операционным риском, включающие идентификацию, оценку, мониторинг, контроль и минимизацию риска. Важную роль играют самооценка рисков подразделениями, сценарный анализ, обучение персонала и другие меры.
Рассмотрим наиболее эффективные стратегии по минимизации операционного риска.
Одним из ключевых направлений является оптимизация систем управления и внутреннего контроля в организации. Это включает в себя:
Человеческий фактор является одной из главных причин операционных рисков. Поэтому повышение квалификации персонала и развитие культуры риск-менеджмента играют важную роль:
Современные информационные технологии предоставляют эффективные инструменты для снижения операционных рисков:
Даже при эффективном управлении рисками нельзя полностью исключить возможность реализации операционных инцидентов. Поэтому важно иметь планы действий в чрезвычайных ситуациях:
Стоит отметить, что управление операционным риском является непрерывным процессом, требующим постоянного совершенствования в соответствии с изменениями внутренней и внешней среды организации. Кроме того, необходимо руководствоваться лучшими мировыми практиками и рекомендациями, изложенными в таких документах, как стандарты ИСО 31000, COSO ERM, Basel II и др.
Далее: