中国银行业操作风险管理研究进展
4. 操作风险管理过程
最近国际监管者非常关注的就是COSO(Committee of Sponsoring Organization of the Treadway Commission)发布的内部控制统一框架(Internal Control- Integrated Framework)。该框架融合了全面风险管理的内容(Enterprise Risk Management, ERM),在控制环境、风险评估、控制活动、信息与交流、监控等五个方面设计适合每个银行的内部控制框架。操作风险管理的目的就在于加强操作环境中的风险识别与控制,这就需要有一个非常详尽细化的管理框架来设计流程,包括风险识别、评估、分析、控制、监督和报告等环节。在每个环节,有必要制定具体的实施程序和步骤,以增强流程的可操作性。风险识别主要是要辨别各项业务、各业务部门和风险管理过程中的风险状况和风险程度,同时对外部环境和产业的发展趋势进行监测,保证充分识别其面临的操作风险。风险评估环节估计一项操作风险可能发生的概率,判断其可能的影响(包括经济方面的直接影响和对银行目标实现的影响)。从而决定哪些风险应该作为风险缓释的目标;同时通过对操作风险与风险管理战略和政策的比较,判断风险管理政策的有效性。具体的操作风险控制方法包括管理洞察力、信息处理、行为监控、自动化、流程控制、责任分离、绩效指标、政策和程序等。一旦风险和控制措施得到确认,就需要对风险暴露情况进行测算,包括控制措施如何发生作用、风险暴露是否变动和是否需要采取相应的行动等。我国银行的高级管理层应该建立一套操作风险监测程序,通过对风险动因、风险指标、损失事件、因果模型、资本模型和绩效测评等六个方面进行监测,实现对银行面临的所有操作风险的定性和定量评估进行监控,确保风险控制、管理系统的正常运行。风险报告中所包含的信息要能满足各业务经理的需要和对高级管理层提供汇总信息的需要,以便高级管理层对所有业务领域和所有操作风险组合进行整体研究。正如《新资本协议》要求的那样,风险报告要能提示高级管理层银行的主要风险来源和整体风险状况、风险的发展趋势、将来值得关注的地方。