Введение
Анализ видов и последствий отказов (FMEA) Фактор
Операционный риск – это риск убытков, вызванных дефектными или неисправными процессами, политиками, системами или событиями, нарушающими деятельность организации. Ошибки сотрудников, преступная деятельность, такая как мошенничество, и физические события – одни из факторов, способных спровоцировать операционный риск. Процесс управления операционным риском известен как управление операционными рисками. Определение операционного риска, принятое европейской Директивой о платежеспособности II для страховщиков, является вариацией, адаптированной из правил Базеля II для банков: «Риск изменения стоимости, обусловленный тем, что фактические убытки, понесенные вследствие неадекватных или неисправных внутренних процессов, персонала и систем, или внешних событий (включая юридический риск), отличаются от ожидаемых убытков». Область применения операционного риска широка и может включать в себя другие категории рисков, такие как мошенничество, безопасность, защита конфиденциальности, юридические риски, физические (например, остановка инфраструктуры) или экологические риски. Операционные риски также могут оказывать широкое влияние, затрагивая удовлетворенность клиентов, репутацию и стоимость для акционеров, одновременно повышая волатильность бизнеса. Ранее, в Базеле I, операционный риск определялся негативно: а именно, операционный риск – это все риски, которые не являются рыночным и не являются кредитным риском. Поэтому некоторые банки также использовали термин «операционный риск» как синоним нефинансовых рисков. В октябре 2014 года Базельский комитет по банковскому надзору предложил пересмотреть структуру капитала для операционных рисков, которая устанавливает новый стандартизированный подход для замены базового индикаторного подхода и стандартизированного подхода к расчету капитала для операционных рисков. В отличие от других рисков (например, кредитного риска, рыночного риска, страхового риска), операционные риски обычно не принимаются намеренно и не генерируют доход. Более того, они не диверсифицируемы и не могут быть переданы. Это означает, что пока люди, системы и процессы остаются несовершенными, операционный риск не может быть полностью устранен. Тем не менее, операционный риск поддается управлению, позволяя удерживать убытки в пределах определенного уровня толерантности к риску (то есть объема риска, который организация готова принять при достижении своих целей), определяемого путем балансирования затрат на улучшение и ожидаемой выгоды. Более широкие тенденции, такие как глобализация, расширение интернета и развитие социальных сетей, а также растущие требования к корпоративной ответственности во всем мире, усиливают необходимость надлежащего управления рисками. Таким образом, управление операционными рисками (ORM) является специализированной областью в управлении рисками. Оно представляет собой непрерывный процесс оценки рисков, принятия решений и внедрения мер контроля рисков, приводящий к принятию, смягчению или избежанию различных операционных рисков. ORM в определенной степени пересекается с управлением качеством и функцией внутреннего аудита.
and can also include other classes of risks, such as fraud, security, privacy protection, legal risks, physical (e. g. infrastructure shutdown) or environmental risks. Operational risks similarly may impact broadly, in that they can affect client satisfaction, reputation and shareholder value, all while increasing business volatility. Previously, in Basel I, operational risk was negatively defined: namely that operational risk are all risks which are not market risk and not credit risk. Some banks have therefore also used the term operational risk synonymously with non financial risks. In October 2014, the Basel Committee on Banking Supervision proposed a revision to its operational risk capital framework that sets out a new standardized approach to replace the basic indicator approach and the standardized approach for calculating operational risk capital. Contrary to other risks (e. g. credit risk, market risk, insurance risk) operational risks are usually not willingly incurred nor are they revenue driven. Moreover, they are not diversifiable and cannot be laid off. This means that as long as people, systems, and processes remain imperfect, operational risk cannot be fully eliminated. Operational risk is, nonetheless, manageable as to keep losses within some level of risk tolerance (i. e. the amount of risk one is prepared to accept in pursuit of his objectives), determined by balancing the costs of improvement against the expected benefits. Wider trends such as globalization, the expansion of the internet and the rise of social media, as well as the increasing demands for greater corporate accountability worldwide, reinforce the need for proper risk management. Thus operational risk management (ORM) is a specialized discipline within risk management. It constitutes the continuous process of risk assessment, decision making, and implementation of risk controls, resulting in the acceptance, mitigation, or avoidance of the various operational risks. ORM somewhat overlaps quality management and the internal audit function.
Предыстория
До реформ Базеля II в области банковского надзора операционный риск рассматривался как остаточная категория, предназначенная для рисков и неопределенностей, которые было сложно количественно оценить и которыми сложно управлять традиционными методами – своего рода «корзина прочих рисков». Эти нормативные акты институционализировали операционный риск как объект регулирующего и управленческого внимания и связали управление операционным риском с принципами надлежащего корпоративного управления. Предприятия в целом, и другие организации, такие как вооруженные силы, уже многие годы осознают опасности, возникающие из-за операционных факторов, внутренних или внешних. Основная цель вооруженных сил – быстро и решительно вести и выигрывать войны, минимизируя потери. Для военных и предприятий во всем мире управление операционными рисками является эффективным способом сохранения ресурсов посредством прогнозирования. Два десятилетия (с 1980 года до начала 2000-х годов) глобализации и дерегулирования (например, «Большой взрыв» на финансовых рынках), в сочетании с растущей сложностью финансовых услуг во всем мире, внесли дополнительные сложности в деятельность банков, страховщиков и компаний в целом, и, следовательно, в их профили риска. С середины 1990-х годов рыночный и кредитный риски стали предметом широких дискуссий и исследований, в результате чего финансовые институты добились значительного прогресса в выявлении, измерении и управлении этими двумя видами рисков. Однако почти крах финансовой системы США в сентябре 2008 года показал, что наша способность измерять рыночный и кредитный риск далека от совершенства, и в конечном итоге привел к введению новых нормативных требований во всем мире, включая правила Базеля III для банков и правила Solvency II для страховщиков. События, такие как террористические акты 11 сентября, убытки от несанкционированных сделок в Société Générale, Barings, AIB, UBS и National Australia Bank, подчеркивают, что сфера управления рисками выходит за рамки только рыночного и кредитного рисков. Эти причины подчеркивают растущее внимание банков и надзорных органов к выявлению и измерению операционного риска. Перечень рисков (и, что более важно, масштаб этих рисков), с которыми сталкиваются банки сегодня, включает мошенничество, сбои в работе систем, терроризм и иски работников о компенсации. Эти типы рисков обычно классифицируются как «операционные риски». Выявление и измерение операционных рисков – актуальная задача для современных банков, особенно после решения Базельского комитета по банковскому надзору (БКБН) ввести требование к капиталу для покрытия этого риска в рамках новой структуры адекватности капитала (Базель II).
Исключения из сферы применения
В определении операционного риска согласно Базелю II, например, исключен стратегический риск – риск убытков, возникающих из-за неудачного стратегического бизнес-решения. Другие виды рисков рассматриваются как потенциальные последствия операционных рисковых событий. Например, репутационный риск (ущерб организации вследствие потери репутации или положения) может возникнуть как результат (или влияние) операционных сбоев – наряду с другими событиями.
Трудности
Для организации относительно просто устанавливать и отслеживать конкретные, измеримые уровни рыночного и кредитного риска, поскольку существуют модели, которые пытаются предсказать потенциальное влияние колебаний рынка или изменений стоимости кредита. Качество этих моделей напрямую зависит от лежащих в их основе предпосылок, и значительная часть недавнего финансового кризиса была вызвана тем, что оценки, полученные этими моделями для определенных видов инвестиций, основывались на ошибочных предположениях. В отличие от этого, выявление и оценка уровней операционного риска и его многочисленных источников представляет собой относительно сложную задачу. Исторически организации рассматривали операционный риск как неизбежные издержки ведения бизнеса. Однако в настоящее время многие собирают данные об операционных потерях – например, вызванных сбоями в системах или мошенничеством – и используют эти данные для моделирования операционного риска и расчета резерва капитала на случай будущих операционных потерь. Помимо требований Базеля II для банков, это теперь является обязательным для европейских страховых компаний, которые внедряют Solvency II – аналог Базеля II для страховой отрасли.