德银银行操作风险管理的最佳实践.doc
《德银银行操作风险管理的最佳实践.doc》由会员分享,可在线阅读,更多相关《德银银行操作风险管理的最佳实践.doc(50页珍藏版)》请在三一办公上搜索。
1、德银操作风险管理的最佳实践一、操作风险管理的重要性和监管背景。自有银行产生以来,操作风险就同时存在着。但是由于分业经营和内控的严密,它的危害性还是没有为世人所认识。直到随着混业经营的开始以及市场风险的加剧等等一系列因素的催化。操作风险危害性才逐步展现出来。正如一位德意志银行操作风险管理专家所言:“操作风险能够是一个银行死亡”。操作风险管理的危害性可见一斑。上世纪八九十年代,银行界对操作风险的认识还停留在初级阶段,如违反制度规定的行为、超授权的业务等等内容,对此类操作风险的防范还停留在检查发现纠正这种“灭火式”的管理方法。这种方法近似于华夏银行目前的操作管理的实践。伴随着信息技术在金融领域的广泛
2、应用,信用风险和市场风险的交融,金融衍生产品的大量应用,金融服务的多样化,尤其是金融全球化的迅速发展,形成了跨国交易和服务要面对更加复杂、更加多变的社会、金融、市场环境,传统的操作风险管理的方法越加不能实现管理的要求,于是银行业对操作风险的管理就显得越加必要和迫切。金融机构风险损失事件的实例年份机构名称事件的概要1994信孚银行客户以衍生交易的有关说明不清楚,而对其提起诉讼。1995巴林银行由于账户管理混乱及内控不严密造成期货交易失误。1995大和银行隐瞒美国国债交易的失败事实,原因是职责不明。1997国民威斯敏斯特银行隐瞒互换期权交易失败的事实。2002爱尔兰联合银行用虚假交易隐瞒外汇交易失
3、败的事实。随着一连串严重的操作风险事件的发生以及它们所造成的严重的后果,引起了巴塞尔委员会的注意。巴塞尔委员会出台了稳健做法提出了银行操作风险管理的基本框架。2004年6月,巴塞尔委员会发布了巴塞尔新资本协议,将操作风险纳入银行资本监管的统一框架,要求银行为操作风险配置相应的资本。这表明操作风险已引起监管机构的重视,并把操作风险、信用风险、市场风险并列为金融机构面临的三大主要风险。操作风险管理的方法步入了一个全新的时代,操作风险作为一种系统概念的提出表明银行对操作风险的管理越来越置于与信用风险管理和市场风险管理同样重要的地位,操作风险管理正作为一个重要的有机组成部分被纳入到银行的全面风险管理体
4、系中。二、银行操作风险产生的根源和相互的关系。银行操作风险产生的根源主要有两个基本方面:人的因素和自然灾害;人的因素包括:人的能力、业务流程、信息系统;自然灾害包括:地震、飓风、战争等。(一)操作风险产生的根源操作风险主要产生于银行内部控制及公司治理机制的失效,此外还包括信息系统失真和自然灾害所造成的资产实际或潜在的损失。操作风险主要源于员工、业务流程、信息及外部环境等方面。员工因素是指员工的违法行为、公司违反用工法、关键人员流失等情况给银行带来的损失可能性。例如,掌握了对银行有关键作用的技能的职员辞职、员工罢工、超时加班、员工欺诈行为等。业务流程因素是指由于流程设计不合理和流程执行不严格带来
5、损失的可能性。例如,未能充分考虑的产品流程漏洞、流程设计不清晰、未建立严格的执行保证措施等。信息系统因素是指系统失灵、软硬件故障和业务系统漏洞给银行带来的损失可能性。例如,对系统软硬件的破坏、业务数据的不合适访问、不严格的软件变更管理、未充分估计容量管理以及数据备份和应急预案不足。外部环境因素主要是指由于自然灾害、外部欺诈、突发事件以及银行经营环境的不利变化给银行带来的损失可能性。例如,火灾、地震、恐怖袭击、外部抢劫、黑客攻击等。(见附件1)(三)操作风险驱动因素之间的相互关系由于银行经营所处的复杂的内外部环境,上述四方面的操作风险驱动因素常常交织在一起,相互作用,导致操作风险事件。流程定义错
6、误导致操作错误,进而使决策错误,造成损失。业务流程定义不清楚,职员理解操作步骤错误,在系统中输入了不正确的数据,使用这些数据的分析报告就可能不全面。例如,有些潜在的风险因素未被识别,基于这些报告的决策就有可能带来损失。系统错误造成操作失误,进而决策错误形成财务和声誉损失。例如,系统错误往往需要很多的手工更正调整,完成这些更正通常需要花费大量的工作时间,在这种情况下,操作人员就存在产生一些新错误的可能性。假设这些新错误导致了一份资金流动性不足报告的产生,交易员就会向中央银行透支以维持本行在清算系统中的运行,但是中央银行透支利率远高于资金市场的利率,相应的利息损失就会产生。操作错误导致系统错误,进
7、而形成财务和声誉损失。例如,在业务系统中错误输入交易,造成日结批量处理的中断,一些结算交易未被处理,有关客户就会向银行要求赔偿,导致银行遭受财务和声誉的双重损失。操作错误造成决策失误,进而导致财务和声誉损失。例如,一个对客户限制交易的错误指令,会使风险经理放弃一个有利可图的交易,使银行失去一个获利的机会。四个因素相互作用,进而导致银行财务和声誉损失的关系。三、操作风险定义。德意志银行的操作风险管理的实践表明,有什么样的操作风险认识,就会有什么样的风险管理水平。因此,对操作风险进行准确、合理界定是建立完善、有效的操作风险管理体系的前提和基础。(一)操作风险的理论定义围绕如何对操作风险内涵进行合理
8、的界定,近年来国际金融理论界和实务界进行了广泛而深入的研究,基本形成了三种观点。1、广义的操作风险概念市场风险和信用风险以外的所有风险都是操作风险,包括内控失效风险、流程失败风险、信誉风险、人力资源风险、法律风险、收购风险、系统和技术风险、监管风险等,这种定义的好处是表述简单,缺点是含义模糊,有些风险难以被识别和计量。2、狭义的操作风险概念操作风险是与金融机构中运营部门有关的风险,即由于控制、系统及运营过程中的错误或疏忽导致潜在风险损失的风险。操作风险被限定在内部运营部门操作失误事件影响的这一狭小范围。广义概念和狭义概念均不利于操作风险管理工作的开展。广义的概念往往使得人们很难对其准确计量,而
9、狭义的概念往往会因不能覆盖所有的操作风险而使银行遭受一些意向不到的损失,例如,偶尔发生的停电(外部因素)也会使银行产生极大的损失,因此业界人士倾向于广义和狭义之间的操作风险概念。操作风险被定义为银行遭受潜在经济损失的可能性。损失可能来之于内部或外部事件、宏观趋势以及不能为银行决策机构和内部控制体系、信息系统、行政机构组织、道德准则或其他主要控制手段和标准所洞悉并阻止的变化,它不包括已经存在的风险种类如市场风险、信用风险和战略风险。这种界定排除了由于外部监管机构、竞争对手的影响等难以控制的事件,但将外部欺诈、自然灾害等外部事件涵盖进来。操作风险被明确锁定在内部操作失误和内外部事件影响这两个层面上
10、。其中最有代表性的是巴塞尔委员会和操作风险数据交换协会(ORX)的界定。(二)巴塞尔委员会和ORX的操作风险定义巴塞尔委员会2004年6月发布了巴塞尔新资本协议,将操作风险定义为:由于不完善或有问题的内部程序、人员及系统或外部事件所造成的损失的风险。这一定义包括法律风险,但不包括策略风险和声誉风险。ORX的操作风险定义是:由于采用不完善或者有失败的程序、人员、系统,或者由于外部事件或环境造成业务交易处理的实际结果偏离预期结果的事件。可以看出,巴塞尔委员会和ORX的操作风险定义基本相同,仅仅在定义中ORX多出了环境因素,这是因为ORX将外部事件定义为外部人为突发事件而将自然灾害作为一个独立的操作
11、风险“根源”。这在事件分类上也使得ORX事件分类与巴塞尔委员会的事件分类有所不同。(三)国外知名银行的操作风险定义巴塞尔新资本协议关于操作风险的定义对各国商业银行界定操作风险有着重要的影响。但巴塞尔新资本协议关于操作风险的定义是从监管者角度出发的主要考虑监管需要,不能满足商业银行风险管理的实际。ORX定义则偏重操作风险损失数据的收集,更具有操作性,各国际性商业银行一般在ORX的操作风险定义的基础上,结合自身情况定义本行的操作风险。下面是几家国际性商业银行关于操作风险的定义:1、花旗银行操作风险定义:操作风险是由于内部流程、人员或系统不完善或失败以及外部事件而造成损失的风险包括与业务操作和市场行
12、为相关联的声誉和特许经营风险。2、美洲银行操作风险定义:操作风险是由于涉及人员、流程、技术、外部事件、执行、法律、合规与监管、声誉等事件造成损失的可能性。3、渣打银行操作风险定义:操作风险是源于技术、流程、基础设施、人事等方面的失误所造成的直接或间接损失的风险以及其他具有操作风险的影响。4、加拿大皇家银行操作风险的定义:操作风险是源于流程、技术、人员行为以及外部事件的欠缺或失败而造成的直接或间接损失的风险。5、德意志银行操作风险的定义:操作风险是由员工、合同规定和文本保留、技术、基础设施故障和灾祸、外部影响和客户关系等方面产生损失的潜在风险。从上述定义可以看出,国际性商业银行对操作风险的界定是
13、以ORX的操作风险定义为基础,采取了同ORX相同风险来源列举定义方式,主要操作风险根源基本相同。需要特别指出的是,目前我行操作风险的定义采用的是银监会的操作风险定义,不能具体反映我行的操作风险偏好和操作风险状况,因此我行尚需研究具体情况,作出华夏银行的操作风险的具体定义。四、操作风险与战略/商业风险、信用风险、市场风险、声誉风险的区别与联系。操作风险、信用风险、市场风险和声誉风险之间存在本质上的区别,但是在这四种类型风险之间也存在着联系,体现出相互转化的特征。(一)与战略/商业风险的区别战略/商业风险是指银行由于没有正确预测的宏观经济环境、经济周期、新技术的使用而偏离计划目标,造成损失或收益降
14、低的风险。通常战略/商业风险是由于银行高级管理层制定的战略目标出现失误所形成,但也不是一定与战略目标相联系,在投资新业务领域、新产品、新项目等方面;建立或关闭新业务单位方面;重大收购或兼并决定;银行内部机构重组或裁员等方面的决策失误都应当归于战略/商业风险而不是操作风险。(二)与信用风险的区别信用风险通常是指由于交易对手违约而形成的潜在损失。但是在许多情况下,信用风险与操作风险常常交织在一起,比如一笔贷款债务人违约,在执行房产抵押时,发现存在法律瑕疵而无法执行,借款人违约应该归为信用风险,抵质押品存在瑕疵说明在核保、放款、贷后等流程上存在失误,这又应归为操作风险。通常与信用风险相关的操作风险由
15、以下4种情形:情形定义行为特征外部欺诈客户或第三方所做的故意损害信用风险分析和信用决策的外部事件。客户或第三方提供虚假报表、证明隐瞒重大信息。违法合同约定用途使用资金等。内部欺诈本行员工故意违反法律,制度或和信贷政策等规定而造成的信用风险。违反贷款通则、本行信贷规定和流程、信贷投向政策等规定,向客户贷款的行为。极端情形交易对手在法律上不能进行借款或履行义务。交易对手不具备主体资格、法律规定银行不能想起贷款的情形。未经批准/超权限未经过授权或超过授权而形成的信用风险。未经授权或超出授权权限。所有与信用风险相关的操作风险损失在进行会计核算和资本计算的时候都必须继续按信用风险处理。但出于操作风险管理
16、的目的,与信用风险相关的操作风险损失必须被记录在本行操作风险数据库,但是损失不用于单独计算操作风险资本。 (三)与市场风险的区别市场风险是指由于所持有头寸的市场价格变化或者由于自身对市场预测的判断失误而形成的潜在损失。操作风险事件能够引起市场风险。例如:交易人员把本打算买入证券时卖出、止损指令失败、损失来自于未经批准的超限额;不正确使用估价模型或模型自身缺陷等情况。通常把与市场风险有关的操作风险事件或损失记录在操作风险数据库内,但是损失不用于单独计算操作风险资本。(四)与声誉风险的区别声誉风险是指事件的发生在社会、客户、同业、股东中损害了银行的声誉。如果该事件仅仅引起声誉风险就不作为操作风险事
17、件记录,如果事件的一部分引起声誉风险,而其他部分引起操作风险,则只记录操作风险部分。(五)操作风险与信用风险和市场风险的联系1、操作风险暴露前常常以其他风险的形式暴露出来。操作风险往往产生于组织内部的习惯性操作和人为的主观故意,具有较强的隐蔽性,在操作风险事件发生的早期,通常表现为市场风险和信用风险。2、操作风险会放松对信用风险和市场风险的控制作用。银行信用风险或市场风险可能因人为或信息系统的而没有将损失最小化。如在企业贷款业务中,当借款人发生违约时,银行通过资产保全措施,对贷款抵押或质押物进行处置,以求将损失将到最低限度。但是如果银行因流程或模型缺陷而未能实现抵押物或质押物出售价值的最大化,
18、造成银行资产的损失,借款人的信用风险就由于操作风险而是损失扩大。(三)操作风险与声誉风险的区别和联系良好声誉是一家银行多年发展积累的重要资源,是银行生存发展之本,是维护良好的投资者关系、客户关系、供应商关系等重要的关系的保证。对于一家频繁发生操作风险的银行,会给公众一种内部管理混乱、管理层素质低的不良印象,公众就会认为该家公司信托责任缺失,由此产生的声誉风险对该家银行的发展构成负面影响。五、德意志银行操作管理的主要流程与组织结构。德意志银行的操作风险管理部门之间是一个金字塔形管理架构,最上面是德银操作风险管理委员会,其次是银行操作风险高管层负责德银操作风险的政策、分析工具的提供及分析并定期报告
19、操作风险,最下面是业务或职能部门具体每日管理本业务条线的操作风险,内外部审计等部门负责监控操作风险的管理效果,它们之间是一个相互协作的关系。分析框架目标设定报告增值分析战略商业伙伴 (部门操作风险团队)日执行业务伙伴在业务条线上报告框架实施日风险管理控制群体监控由以下测试并证实:审计,合规,法律, 控制, GTO, BCM, 人力资源, 公司安全操作风险管理委员会(一)操作风险管理的主要流程德意志银行的操作风险管理是由监事会、董事会、操作风险管理部门和业务和职能条线的操作风险管理人员共同完成的一个过程。这个过程包括确定银行操作风险管理战略、识别可能影响银行潜在风险、将操作风险控制在银行的风险限
20、额内等环节,从而为实现银行经营管理目标提供合理的保证。操作风险管理可分为风险管理战略制定和风险管理流程运行两大部分。操作风险管理战略应确定本行的操作风险管理政策和目标、操作风险管理行动的先后顺序,说明本行对操作风险的风险偏好和容忍度,并制定相关的重大政策、管理原则和管理计划。战略设定了风险管理的总基调和基本方法;流程是在既定战略条件下对风险进行管理的日常活动和决策行为。一般来说,操作风险管理流程可分为识别、评估、监控、控制或缓释、报告等环节。这五个环节形成了一个完整的操作风险管理的循环,但是操作风险管理不会就此停止,而是接着进入第二个循环,并且,五个环节的次序也不是固定不变的,比如,通过关键风
21、险监测指标发现了某个异常情况,就需要再次进入识别程序,重新开始一个循环过程,由此形成了一个复杂的循环往复的过程。(二)德意志银行操作风险管理的组织结构为有效管理操作风险。建立简洁有效的操作风险管理组织架构是必要的,尽管国外先进银行的组织架构各有千秋,但其核心都基本包括两个部分:一是由专业人员构成的操作风险管理职能部门(operational risk management function,ORM);二是ORM与业务条线或内部职能部门良好的沟通与协作机制。以德意志银行为例,说明此类组织结构的工作机制:操作风险管理部门(ORM)在首席风险官(CRO)的领导下开展工作并对其负责,CRO向集团操作风
22、险委员会(risk committee)、或执行委员会、或类似决策机构负责和报告。操作风险管理部门包括功能团队和地区团队两个组成部分:功能团队负责全集团操作风险管理统一政策的制定、开发统一的工具以实施风险的度量和监测以及进行操作风险的分析和报告;地区团队是操作风险管理部门在全球分支机构的延伸,地区团队的操作风险经理主要为所在地分支机构实施集团统一的操作风险管理框架和政策提供系统的支持。集团操作风险管理部门与业务线条或职能部门是通过操作风险经理与位于各业务线条和实体中的操作风险联络人员紧密联系起来的。同时,德意志银行明确规定管理操作风险的责任在于各业务线条或相关职能部门,业务线条或职能部门的风险
23、经理必须承担起有效管理本业务领域内操作风险的责任,并向首席执行官或财务官负责。六、操作风险的识别。德意志银行对操作风险的识别具有其特点,这就是德银引入了专门风险类型(SRTs)概念,同时将专门风险类型分配给各个业务和职能部门,有它们行使识别管理职责。(一)操作风险识别的意义风险识别是指通过一定的标准和手段,鉴别分析业务活动中一切可能导致操作风险的因素和产生风险的关键风险点,确定风险的性质和种类以及风险产生的原因与影响的过程。风险识别对开发操作风险监测和控制系统至关重要,可以对风险控制或缓释机制的建立、保证管理当局了解操作风险事件起到重要作用。风险识别包括事前识别、事后识别。事前识别是风险事件还
24、没有发生时,在内含风险暴露基础上进行识别,主要通过对每个产品线的操作流程以及银行的人员、技术、外部环境进行分析,找出存在潜在风险的关键环节和关键点。事后识别是在风险事件发生后,根据本行的操作风险定义和事件分类标准,确定风险事件是否为操作风险及其所属类别,并分析发生的原因和产生的影响。(二)风险识别的内容风险识别的内容主要包括对潜在风险的识别和已暴露风险的识别。潜在风险识别是对银行业务活动中潜在风险点进行识别,包括内部流程、人员技术中的弱点和不足,也包括外部环境可能对经营活动产生的潜在不利的影响。银行通常会对所有重要的产品、活动、程序或系统中内含潜在操作风险进行定期识别。在引进新产品、采取新程序
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 银行 操作 风险 管理 最佳 实践

链接地址:https://www.31ppt.com/p-4183648.html