欢迎来到“操作风险治理”单元!
你好!欢迎来到 FRM Part II 课程中“操作风险与韧性 (Operational Risk and Resilience)”部分最重要的一个章节。如果你曾经好奇大型银行如何防止运营出错,或者在出错时如何处理,那么这一章就是为你准备的。
在本模块中,我们将探讨巴塞尔银行监管委员会 (BCBS) 的最新指引。你可以把这些指引视为管理操作风险的“黄金法则”。这些修订是为了反映当今世界——科技、外包以及操作韧性 (operational resilience) 比以往任何时候都更加关键。如果这些资讯看起来很多,别担心;我们会逐条原则为你拆解!
有什么改变?为什么改变?
最初的原则是在 2011 年制定的。然而,在经历了多宗备受瞩目的银行倒闭事件以及大规模网络攻击的兴起后,BCBS 意识到规则需要升级。最大的转变是从单纯的“管理”风险转向建立“操作韧性”,即在发生中断时仍能持续提供关键服务的能力。
快速复习:什么是操作风险?
在深入研究之前,请记住定义:操作风险是指因内部流程、人员和系统不足或失效,或因外部事件而导致损失的风险。这包括法律风险,但不包括战略风险和声誉风险(尽管操作失误往往会损害银行的声誉!)。
12 项稳健管理原则
BCBS 将这 12 项原则归纳为几个逻辑组别。让我们一步步来看。
记忆小撇步:把这 12 项原则想象成盖房子。你需要稳固的地基(文化)、蓝图(框架)、监督者(董事会与管理层)、工具(评估与监测),以及备用发电机(业务连续性)。
第一组:治理(地基)
原则 1:风险管理文化
董事会与高层管理人员应推动强大的风险文化。这不仅仅是关于规则,更是关于“我们在这里做事的方式”。 例子:如果员工发现软件故障,但因为怕被骂而保持沉默,这就是糟糕的风险文化。良好的文化会鼓励及早报告错误。
原则 2:操作风险管理框架 (ORMF)
银行必须拥有一个正式、书面化的框架,并将其全面整合到日常运作中。它不应该是架子上布满灰尘的文件夹,而应该是一份能指导决策的动态文件。
原则 3:董事会的监督
董事会负有最终责任。他们不需要管理日常事务,但必须批准框架,并确保银行建立了“三道防线”模型。
快速提示:如果考试题目问谁负有“最终责任 (ultimately accountable)”,答案几乎总是董事会。
原则 4:操作风险偏好与容忍度
董事会必须定义银行愿意承担多少操作风险。
类比:想象你在远足。你对风险的“偏好 (appetite)”可能是“我不介意受点轻伤”,但你的“容忍度 (tolerance)”极限是“我绝对不能接受骨折”。银行必须明确设定这些界限。
原则 5:高层管理人员的责任
虽然董事会负责批准计划,但高层管理人员负责执行计划。他们将高层战略转化为银行内部的具体政策和流程。
本节总结:治理的核心在于“由上而下建立基调 (Tone at the Top)”。如果没有董事会和高层管理人员认真对待,计划的其余部分将会失败。
第二组:风险管理环境(工具)
原则 6:风险识别与评估
你无法管理你不了解的事物。银行必须使用各种工具,例如风险控制自我评估 (RCSA)、关键风险指标 (KRIs) 和情境分析,找出流程中哪里有“坑洞”。
原则 7:变更管理
当银行推出新产品(如手机银行应用程序)或变更流程时,风险就会增加。原则 7 指出,银行必须在变更上线之前,拥有一个严谨的流程来评估这些变更的风险。
原则 8:监测与报告
银行需要一个“仪表板”来查看运作情况。定期的报告应提交给高层管理人员和董事会,以便在风险水平开始上升时采取行动。
原则 9:控制与缓释
如果风险过高,你必须控制它。这包括内部控制(如大额转账需双重签署)和缓释 (mitigation)(如购买保险)。
常见错误:学生常误以为“缓释”意味着风险已经消失。其实不然!这只是意味着风险的影响程度被降低了。
原则 10:信息与通信技术 (ICT)
在现代世界中,信息技术就是一切。本原则强调 ICT 风险管理和网络安全必须列为最高优先级。银行需要确保其系统安全、可靠,并且在遭受攻击后能迅速恢复。
本节总结:这一组讲的是“操作方法”。这是识别、衡量并在风险变成灾难前将其阻止的机制。
第三组:业务韧性与公开披露
原则 11:业务连续性与韧性
这就是操作韧性重点展现的地方。仅仅有数据备份是不够的。你必须确保即使在发生重大灾难(如洪水或大规模停电)时,关键业务(如支付处理)仍能继续运作。
原则 12:公开披露
透明度是关键。银行必须向公众披露其操作风险管理实践。这让投资者和监管机构能够审视银行管理是否安全。
“三道防线”模型
这是 FRM Part II 的基础概念。你必须清楚谁负责做什么!
1. 第一道防线(业务单位):实际执行工作的人员。他们是风险的“拥有者”。例子:贷款专员。
2. 第二道防线(风险管理与合规):制定规则并监控第一道防线的人员。他们提供独立挑战 (independent challenge)。
3. 第三道防线(内部审计):“警察”。他们向董事会提供独立保证,确保前两道防线正确执行其职责。
你知道吗?在修订后的原则中,期望“第二道防线”能更主动地挑战业务单位,而不仅仅是进行核对清单的工作。
考试重点摘要
要在这个主题中取得成功,请记住这些核心主题:
- 董事会负责批准与监督;高层管理人员负责执行。
- 文化是一切的起点。
- 操作韧性意味着在干扰期间仍能提供关键服务,而不仅仅是在事后恢复。
- ICT 与网络风险现在被视为操作风险的主要支柱。
- 三道防线必须保持独立才能有效运作。
如果起初觉得有些原则听起来很相似,不用担心。只要记住:治理定下基调,评估发现问题,控制解决问题,而韧性确保银行能挺过问题!