简介:欢迎来到运营韧性 (Operational Resilience)
你好!欢迎来到 FRM Part II 课程中最实用且最重要的一个章节:运营韧性原则。本章节基于巴塞尔银行监管委员会 (BCBS) 的指导原则,重点不仅在于避免犯错,更在于当危机发生时,银行该如何生存并维持运作。
过去,银行大多专注于“预防”风险。但现代世界瞬息万变——试想网络攻击、全球大流行或大规模系统故障等情况。运营韧性的思维转变在于:不再只问“我们如何阻止这些事发生?”,而是问“当这些事必然发生时,我们如何确保最重要的服务持续运作?”。别担心,如果你一开始觉得这有点抽象,我们会将这七大核心原则拆解成易于理解的小单元。
1. 什么是运营韧性?
在深入探讨各项原则前,我们先定义核心概念。运营韧性是指银行在遭遇中断事件时,仍能维持其关键业务 (Critical Operations) 运作的能力。这意味着银行必须够“强韧”,能够吸收冲击、适应变化并迅速恢复。
“橡皮筋”比喻:想象一条橡皮筋。运营风险管理就像是确保橡皮筋不会被拉得太紧(预防措施);而运营韧性则是确保即便橡皮筋真的被拉扯,它也能弹回原状,而不是断裂。
关键术语:关键业务 (Critical Operations)
关键业务是指若该服务或活动中断,将会对银行的客户、银行的安全,或整个金融体系造成严重损害。
例子:处理客户 ATM 取款是关键业务;而翻新员工休息室则不是。
快速回顾:韧性思维的前提是“中断必然会发生”。目标在于将对客户和经济的影响降至最低。
2. 韧性的七大原则
BCBS 列出了银行应遵循的七大原则。为了方便记忆,你可以使用口诀 "G-O-B-M-T-I-I" (Governance, ORM, BCP, Mapping, Third-party, Incident, ICT)。让我们逐一了解。
原则一:治理 (Governance)
董事会负有最终责任。董事会必须批准韧性架构并设定中断容忍度 (Tolerance for Disruption)。这意味着他们要明确决定银行能承受多少“痛苦”(例如:“我们不能容忍支付系统停机超过 2 小时”)。
原则二:运营风险管理 (Operational Risk Management)
银行应运用现有的运营风险管理 (ORM) 功能来识别和减轻威胁。韧性并非取代 ORM,而是建立在其基础之上。你需要利用风险数据来找出系统的弱点所在。
原则三:业务持续计划 (Business Continuity Planning, BCP)
这是你的“B 计划”。银行必须制定 BCP,并针对严重但合理的情境 (Severe but Plausible Scenarios) 进行测试。仅仅测试小故障是不够的,你必须测试当主要数据中心遭遇水灾时会发生什么事。
原则四:映射互联与相互依赖关系 (Mapping Interconnections and Interdependencies)
如果你不了解系统,就无法保护它。映射 (Mapping) 涉及识别提供关键业务所需的所有人员、技术和数据。
真实例子:要处理一笔信用卡支付,你需要服务器、特定软件、网络供应商和技术团队。映射能呈现出这些要素是如何连接在一起的。
原则五:第三方依赖管理 (Third-Party Dependency Management)
许多银行会“外包”工作(例如使用亚马逊云服务或第三方薪资系统)。此原则指出:你可以外包工作,但不能外包责任。银行必须确保其供应商同样具备韧性。
原则六:事故管理 (Incident Management)
银行需要清晰的流程来侦测、应对并从事故中恢复。这包括一套沟通计划,以便向公众和监管机构说明状况,避免引起恐慌。
原则七:信息及通讯科技 (ICT)
由于银行业务运作仰赖电脑,ICT 及网络韧性至关重要。这包括保护数据免受黑客攻击,并确保科技系统得到更新且安全。
3. 设定“中断容忍度”
这对于 FRM 考试是一个至关重要的概念。不同于“风险偏好 (Risk Appetite)”(关于为了获利愿意承担多少风险),中断容忍度是针对服务中断时间所设定的严格界限。
如何设定:
1. 识别关键业务。
2. 确定中断的最大可容忍程度(例如:时间、交易量或数据丢失量)。
3. 确保即使在“最糟糕的一天”,银行也能维持在该界限之内。
避免常见错误:不要将“中断容忍度”与“风险偏好”混淆。风险偏好是主动的(我们想做什么),而中断容忍度是被动的(我们能承受什么)。
总结要点:韧性的核心在于维持服务。董事会设定界限,银行则通过映射系统,确保在危机期间不会跨越这些底线。
4. 映射与测试
要真正具备韧性,银行必须做好两件事:映射 (Mapping) 与 测试 (Testing)。
映射:服务的“解剖图”
映射不仅仅是一个清单,而是一张流程图。它识别了:
- 内部依赖:银行内部的其他部门。
- 外部依赖:第三方供应商或市场公共事业单位。
测试:“消防演习”
银行必须定期测试其韧性。这些测试应符合:
- 情境基础:“如果遭受网络攻击导致所有客户档案被加密,该怎么办?”
- 严重但合理:不要只测试 5 分钟的电力中断,要测试持续 24 小时的电力中断。
你知道吗?许多银行现在使用“混沌工程 (Chaos Engineering)”(随机关闭系统部分功能)来查看其韧性计划在现实中是否真的有效!
5. 总结与最后建议
运营韧性在 FRM 课程中是一个相对较新的重点,反映了全球金融业向数字化转型的趋势。以下是你的学习清单:
- 关注董事会:记住治理是由上而下的。
- 关键业务:永远优先考虑对客户或金融体系有影响的服务。
- 映射:你必须了解你的依赖关系(你依赖谁,以及依赖什么)。
- 外包:记住即使供应商出错,银行仍负有最终责任。
给你的鼓励:这章内容非常合乎逻辑。如果你试着以“银行经理”的角度思考如何在风暴中维持运营,这些原则就会变得非常清晰。你一定做得到的!
快速复习箱:
- 韧性 (Resilience):吸收冲击并从中恢复的能力。
- 关键业务 (Critical Operations):绝不能中断的服务。
- 容忍度 (Tolerance):董事会决定的“底线”,绝不能被触及。
- 原则:治理、ORM、BCP、映射、第三方管理、事故管理、ICT。