浅析商业银行操作风险管理
来源:用户上传
作者: 李继顺
操作风险管理是商业银行风险管理的重要内容之一,随着社会经济的发展、信息技术的进步及金融创新的加快等,商业银行业务活动更加复杂多变,操作风险不断暴露,其造成的损失已经仅次于信用风险。国际银行业和监管当局日益重视操作风险的管理和监管,继信用风险、市场风险之后,对商业银行的操作风险提出了资本要求。目前,实施新资本协议的国家和地区都已按照巴塞尔委员会《新资本协议》的要求,将操作风险纳入资本监管的范畴。国内商业银行也已按照中国银监会《商业银行资本充足率管理办法》、《商业银行操作风险管理指引》等要求,初步建立了与本行实际相适应的操作风险管理体系,对加强操作风险管理,提高识别、控制操作风险的能力和风险管理水平奠定了基础。但与国际化大银行相比还存在差距,进一步加强操作风险管理和实践是当前银行业风险管理面临的重要工作。
笔者多年来从事商业银行内部审计工作,结合工作实践及学习思考,对操作风险管理提出探讨。
一、操作风险的定义
操作风险,一般意义上指因操作流程不完善、人为过失、系统故障或外来因素所造成的经济损失,广泛存在于银行经营管理的各个领域,是银行经营管理面临的基础风险之一。商业银行日常工作中,典型的操作风险事件包括内部欺诈、外部欺诈、雇佣合同及工作状况带来的风险事件、客户或产品以及商业行为带来的风险事件、有形资产损失、经营中断或系统出错,以及涉及执行、交割以及交易过程管理的风险事件等。
巴塞尔委员2003年公布了《操作风险管理和监管稳健原则》,2004年修订的《新资本协议》中,明确地将操作风险的衡量和管理纳入金融机构的风险管理框架,与信用风险、市场风险一起纳入资本监管的范畴,并把操作风险明确定义为“由不完善或有问题的内部程序、员工、信息科技系统或外部事件所造成损失的风险”。
二、操作风险的特征
操作风险事件难以在事前充分预期,并往往来源于制度、系统缺陷和人员舞弊行为,具有较强的内生性,即使建立相对完善的内控制度和监督检查机制,也难以充分预计未来持续期内的所有变动因素并彻底杜绝内部舞弊所造成的违法违规行为,但与信用风险和市场风险相比,操作风险存在以下特征:
一是具体性,操作风险因素存在于银行的各项业务中,操作风险事件前后之间有关联,单个的操作风险因素与最终形成的操作性损失之间难以定量分析和界定,不易分散及量化,不同类型的操作风险具有各自的具体特性,与相对成熟的信用风险和市场风险的识别和计量方法不同,操作风险的准确识别和计量手段还需要银行进一步研发和完善。
二是分散性,操作风险管理主要涉及银行内部经营管理中各方面的不同风险,包括发生频率高、造成损失相对较低的日常业务流程处理上的小错误,以及发生频率低、造成损失相对较高的大规模舞弊、自然灾害等,与信用风险和市场风险多是外生性风险不同。操作风险与各类风险相互交叠,涉及面广,需要建立全面操作风险管理的体系,结合实际采用多种方法来覆盖分散于各项活动中的操作风险。
三是差异性,银行不同业务领域操作风险的表现方式存在差异。业务规模小、交易量小、结构变化不太迅速的业务领域,虽然操作风险造成的损失不一定低,但是发生操作风险的频率相对较低,而业务规模大、交易量大、结构变化迅速的业务领域,受到操作风险冲击的可能性也较大。从风险与收益的对应关系看,信用风险和市场风险的一般原则是风险高收益高,风险低收益低,但银行不能保证因承担操作风险而获得收益,而且在大多情况下操作风险损失与收益的产生没有必然的联系。
四复杂性,引起操作风险的因素较复杂,如产品的复杂性、产品营销渠道的拓展、人员流动以及规章制度的变化等都可能引起操作风险。而通常可以监测和识别的操作风险,与由此可能导致的损失的规模、频率之间不存在直接关系,常常带有鲜明的个案特征,与信用风险主要来源于客户和交易对手方,市场风险主要来源于市场上的各种价格波动不同。银行风险管理部门虽然可以结合实际制定操作风险管理不同时期的重点,但不易确定哪些因素对于操作风险管理来说是最重要的。
三、国内商业银行操作风险管理状况
新资本协议实施以来,国内商业银行按照相关要求,积极结合自身实际,对操作风险识别、评估、控制、报告等关键程序进行了规范,推进操作风险管理体系建设,完善了操作风险管理的内在机制,操作风险管理的框架体系已经基本建立。但是,与国外大银行相比仍存在一定差距,主要表现在:
一是操作风险管理未与业务发展同步。在全球经济一体化、社会与经济环境快速发展、商业银行全球化和综合化经营的趋势下,金融创新层出不穷,金融产品、服务的复杂性提高, 各项业务超常规发展,操作风险的类型不断演变, 在认识不到位、风险管理手段不足的情况下,发生操作风险和造成损失的可能性增加。
二是操作风险管理手段还不完善。我国商业银行长期以来偏重信用风险, 未设立独立的专业部门承担操作风险管理的职责,而是由非独立专业部门牵头负责或由各专业条线内部控制,对操作风险管理的统一的政策标准还不完善, 尚未建立起全面、系统地操作风险管理体系,导致有章不循,违章操作的现象时有发生。同时,操作风险管理的手段还显单一,主要采取定性管理、指标考核、质量控制等,在建立操作风险损失事件数据库、开展自评估、采用风险缓释工具等操作风险管理工具和方法,以及按照新资本协议的要求建立银行内部操作风险计量系统、采用定量和定性标准结合的资本计量模型、量化分析等操作风险计量方法方面,与国际先进商业银行还存在差距。
三是流程化、系统化地操作风险管控还需要改进。完善操作风险管理是过程与结果的结合,环环相扣,才能取得较好结果,其中任何一个环节出问题,都可能导致风险事件的发生。以信贷业务操作风险管理为例,按照操作风险管理及公司治理等要求,商业银行建立了包括风险预警、信贷授权、尽职调查、客户评价与项目评估、统一授信及集团风险控制、信贷独立审批、贷后管理、资产质量监测和考核、资产保全、内部审计及检查等在内的较为完善的信贷风险管控制度,但是因贷前调查、贷后管理不到位而引发的操作风险事件及损失远大于其他环节的风险及损失,反映出在信贷管理的全流程风险控制中统一、整体化的风险控制还需要改进和加强。
四、商业银行面临的主要操作风险及原因
商业银行的业务经营活动复杂多样,涉及不同类型的业务操作及各业务环节、产品和经营管理层面,操作过程中由于各种不确定因素的存在,产生不同的操作风险,按风险成因主要表现为以下类型:
一是内部程序不当导致的操作风险,主要是银行因业务流程设计不合理、制度管理不当、业务政策存在偏差、监督检查不到位,且未及时予以完善等原因,导致实际操作或执行困难,甚至给蓄意不法者留下漏洞而造成的风险及损失,如:贷款业务审贷未分离、会计业务关键岗位长期未轮换、不相容岗位未分离等。这类情况的影响较大,使一些违规行为有可乘之机,容易诱发重大违规事项或案件,危害性较大,需要及时完善内部控制予以防范。
二是人员因素导致的操作风险,主要是银行员工主观上不遵守职业道德,违法、违规或违章操作,或工作疏忽等行为导致的风险及损失,以及客观上业务岗位人员数量配备不足,或员工的自身业务能力及素质与岗位要求不符而导致的风险及损失。如:员工从事或参与社会高息融资活动、挪用银行资产或客户资金、发生业务差错等。前一类情况发生不多,一旦发生,后果及影响严重,即小概率大损失事件,需要加强员工行为排查防范于未燃,后一类情况情况较多,风险一般不大,即大概率小损失事件,通过加强业务学习,规范操作及业务检查,可以及时发现并纠正。
三是业务系统故障导致的操作风险,主要是银行IT系统、机具设备等因技术故障、设备失灵造成系统服务中断、数据错误等影响业务正常持续运行而导致的风险及损失。如:系统因感染病毒、遭到黑客攻击及软硬件故障不能正常运行时,导致系统瘫痪、崩溃,影响正常对外营业。这类情况发生的概率小,但影响较大,后果严重,损失严重并给银行带来负面声誉风险,需要通过完善应急机制,并加强演练,在故障发生第一时间响应并有效发挥作用。
四是外部事件导致的操作风险,主要是银行因外部不可预见的破坏性因素导致的风险及损失。如:自然环境灾害、社会动乱、暴力行为等。这类情况发生的概率小,其影响及后果事前不易评估,但应建立各类应急预案,并有明确、清晰报告路线,在发生此类事件时使上级管理机构能够及时获得信息,迅速应对,将风险降至最低。
五、完善操作风险管理的建议
相对信用风险和市场风险,操作风险更加难以事先计量和预测,完善操作风险管理的关键是过程控制。操作风险管理的核心环节是强化内部控制,建立良好的管理机制,在操作风险发生之初能够及时、有效地识别和处置风险。
一是加强业务培训及风险内控管理文化建设,进一步提高银行各级员工的综合素质。通过对业务操作、多岗位轮换,以及公司治理、外部监管标准、职业操守、典型案例等培训学习和监督检查, 提高员工履岗能力和尽职度,将操作风险管理落实在每一个员工的职责及行为中,树立科学的风险管理理念,自觉遵守规章制度,严格规范操作,培育良好的风险内控管理文化,促进制度执行力的提升。
二是按照公司治理及操作风险管理政策的要求,进一步完善内部控制,明确各部门的定位和职责,合理确定各部门的管理边界,形成分工明确、责任清晰、有效制衡的内部管理架构。针对操作风险易发部位制定有关管理细则,加强监督检查,定期开展操作风险与内部控制的自我评估检查,及时整改存在问题,并强化责任约束,提高各层级人员的工作尽职度。
三是结合新资本协议实施工作的相关要求,研究、完善操作风险识别计量方法和工具,提高操作风险管理技术。根据新巴塞尔协议风险资本计量的要求,结合实际逐步开发适合本行特点的内部风险计量工具及相关的管理办法,借助计算机技术建立操作风险历史数据仓库,为按高级法建立计量模型、分析测量风险、分配资本奠定基础。
四是做好操作风险管理工具与业务流程的结合。将操作风险管理嵌入业务流程,完善人控、机控手段,并建立完善操作风险绩效考核体系;加强关键风险点的调查分析,建立不同管理层次、不同条线的关键风险指标,并根据业务发展变化及时维护更新,对操作风险实时监控和早期预警;逐步建立主动识别与管理操作风险的内在机制,推动由被动承担风险向主动掌控风险转变,有效识别防范操作风险。
参考文献
[1]巴塞尔银行监管委员会《新资本协议》、《操作风险管理》文件.
[2]中国银行业监督管理委员会《关于加大防范操作风险工作力度的通知》.
[3]中国银行业监督管理委员会《商业银行操作风险管理指引》.
[4]中国银行业监督管理委员会《商业银行操作风险监管资本计量指引》.
[5]中国金融出版社《商业银行操作风险》.
转载注明来源:https://www.xzbu.com/3/view-727211.htm