中国银行业操作风险管理研究进展
5. IT风险管理
根据Basel II协议,IT风险管理属于操作风险并且是操作风险管理的重点。银行业IT风险管控是银行业稳定运营的重要保障。当前,银行业对信息技术的依赖性日益加强,这使得信息系统的安全性、可靠性和有效性直接关系到整个银行业的安全和金融体系的稳定。银行业IT架构庞大、IT设施复杂、所涉及的机构繁多,技术方面综合了应用系统、操作系统、网络、数据库等多方面组成部分,其中的任何缺陷都会影响整体IT架构的安全。据BIS统计(2002,2003a),90%以上的金融风险事件都与IT间接相关,在已经报告的损失事件中,50%以上的事件与IT间接相关。国际清算银行的Basel II协议要求银行提供新的操作风险报告,并对业务连续性管理等方面提出了明确要求。因此,随着银行业的业务运营对IT系统-的依赖性与日俱增,IT管控作为银行风险防范的重要环节,也亟待加强。下面重点从银行业IT风险管理理论与实践进行综述。
CISR归纳了四类与IT密切相关的业务风险,包括可用性、可访问性、准确性和敏捷性。几乎所有主要的IT决策都要在这四类IT风险中做出权衡,IT经理和业务经理必须了解并结合企业的定位对四类风险进行优先级设定。Ram L.,Anton D. Buttigieg B,等研究把信息相关风险划分成开发和运行两个领域,这种划分模式的缺点在于:银行高级管理层更多地关注新产品和新项目的开发而忽视对运营风险的关注;也不利于综合考虑IT产品和服务的费用、效益以及整体风险。此外,传统的以风险分析、风险识别、风险评估、风险控制为核心的风险管理流程与业务流程之间相互独立,而信息技术风险很难与业务绝对地分开,导致风险管控难以融入到日常管理的各个业务环节中,也导致风险管理可操作性较差。Westerman, George认为有效的IT风险管理能力由IT基础、风险治理过程以及风险意识文化等三方面构成,并通过实证研究证明了具备这三方面核心能力的企业对IT风险框架和风险权衡理解能力更强,同时在风险管理方面更富有成效。Bandyopadhyay等(1999)定义了三个级别的信息技术风险管理:应用级风险、机构内风险和机构之间风险。针对每个级别提出了风险识别、风险分析、风险降低度量和风险监控四个步骤。Moulton和Coles(2003a,2003b)则发展了完整的一套派生自信息安全管理的信息技术风险管理模型。由于银行业面对日益复杂的IT风险场口形式和日益复杂的IT环境,仅依靠传统上的风险管理方法远远不够。因此,需要从IT治理架构和治理机制的角度统筹管理IT风险,通过协调所有利益相关者使机构形成明晰的风险指令,建立具有权威、授权和问责性的架构,并形成一个控制框架。
从银行信息化实践看,2002年,IBM在年度论坛上为中国银行业提出了推动银行流程化与流程标准化的管理,建立全行业的IT治理决策的战略,使得IT治理的观念在国内金融行业首先引起关注。国内金融业对IT治理的需求较高,但是业界的研究仅限于国际标准的落实层面。根据ACI近期的一项调查,尽管多数金融机构的监管机构将IT风险和IT治理作为本年度的工作重点,但是对于IT治理的概念以及监管机构的治理责任却没能达成一致意见,因此,IT治理的应用研究以及实证研究有待深入。URSIT和COBIT提出了较为全面的机构IT控制目标与流程体系,但是由于复杂性,全面推行非常困难,而结合行业实际情况进行的裁减过程却需要对管理体制和流程控制的全面了解。此外,银行机构本身的研究更多地关注实施,因此其研究主要侧重于流程层面和技术层面,多数银行机构尚未建立一套系统地、完整的方法来应对信息技术风险。相关的技术和方法只能针对具体流程实现优化,而缺乏从机制方面进行深入研究,不能在顶层设计的视角上推进措施和驱动方法。因此,银行业作为经营高风险的行业,也迫切需要有效的风险管理模型与方法的指引,而目前针对银行业特征的IT治理模式及实证研究几近于无,这也是需要解决的关键性问题。
6. 研究展望
本文对银行业的操作风险概念与内涵、操作风险度量方法、操作风险管理框架、以及操作风险领域中的IT风险研究进展进行了综述。由于操作风险难以度量、难以管理的特性以及匮乏的数据积累,导致银行业目前还缺乏可操作的操作风险评估框架,因此,如何使用定量的方法来度量操作风险,将操作风险纳入整个银行的风险管理体系,都是目前待解决的问题。由于银行的信息化程度高,业务对IT的依赖程度也非常高,IT风险也是操作风险管理领域的重中之重。如何从IT治理结构和治理机制层面入手,自上而下系统构建有效的银行IT风险管控体系,从而强化IT风险管控能力,也是银行业解决IT风险的重要手段。我国大多数银行还处在向真正的商业银行转型的过程中,内部控制机制很不完善,由于IT风险引发的损失事件时有发生,如何在数据匮乏的情况下采用有效的方法描述银行操作风险的大致轮廓,以其对银行业操作风险的各种属性有更深入的认识,也具有现实的研究意义。