*1

_____

*1 Окончание. Начало см. PC Week/RE, N 18/2007, с. 27

БАНКОВСКИЕ ТЕХНОЛОГИИ

Операционные риски

Хуже всего обстоит дело с автоматизацией операционных рисков. Прежде всего потому, что они связаны с человеческим фактором и отражают ошибочные действия персонала. Причинами их являются также несовершенство применяемых информационных систем, сбои и отказ аппаратных средств. Это наиболее трудно фиксируемый и формализуемый вид рисков, к тому же охватывающий все подразделения банка. При этом, поскольку операционные риски влияют на формирование капитала, им надо дать количественную оценку. Создание правил расчета не является задачей надзорных органов. Их роль - обобщение лучших методик и практики и доведение до банковского сообщества в качестве рекомендаций для их использования. Адекватность же системы управления рисками в банке устанавливается ЦБ на основе профессиональных суждений. Basel II говорит, что оценка операционных рисков опирается на статистические данные, накопленные банком за несколько лет. В настоящее время таких данных у российских банков нет. И хотя ЦБ не определил требования к резервированию капитала по операционным рискам, задача автоматизации управления ими не снимается с повестки дня.

Ее обсуждению на конференции был посвящен круглый стол. Основные выводы таковы: построение информационной системы управления операционными рисками и формирование базы данных о рисковых событиях - поэтапный процесс, сопровождающийся выявлением узких мест и системных проблем банка, составлением регламентов и инструкций для всех его работников. Необходимо определить стратегию и политику управления рисками, обеспечить поддержку топ-менеджеров и контроль с их стороны над действиями сотрудников.

Среди представленных на конференции решений для построения системы управления рисками в соответствии с международными стандартами - продукт “Контур Корпорация. Операционные риски” компании “Зирван”. Он создан на базе ХД “Контур Корпорация” и обеспечивает сбор данных по событиям операционного риска и анализ в различных разрезах (объект, подразделение, причины события, типы потерь, время события и пр.). Банк “Петрокоммерц”, по словам его представителей, завершил первый этап внедрения системы управления рисками на базе продукта ULTOR компании Info Industries Group (IIG). В процесс вовлечен весь коллектив головного банка и его 18 филиалов. Ведется регистрация операционных событий сотрудниками банка, автоматизирован анализ данных из банковской системы, осуществляется мониторинг потенциальных и невыявленных потерь с использованием ключевых индикаторов риска, налажено взаимодействие с системой внутреннего контроля банка. Следующий этап включает анализ зарегистрированных потерь, пересмотр индикаторов рисков, выявление подразделений, скрывающих операционные события, и пр.

Компания БИС рассматривает возможности снижения той доли операционных рисков, которые обусловлены качеством используемых банком программных продуктов, в частности АБС.

Десять распространенных заблуждений в отношении систем управления операционными рисками (СУОР)

Внести ясность в понимание стоящей перед банками задачи по управлению операционными рисками взялся старший партнер IIG Глеб Дьяконов. Эта компания, как уже было сказано, имеет собственное решение ULTOR по управлению операционными рисками. Первый проект по его внедрению завершен в 2005 г. К настоящему времени клиентами IIG помимо банка "Петрокоммерц" стали также МДМ, Альфа-банк, Транскредитбанк и Райффайзенбанк. Опыт общения с банками выявил ряд бытующих там ложных представлений. Глеб Дьяконов в качестве основных приводит следующие.

1. СУОР это Basel II. Это главное заблуждение, и примеров тому множество. Так, самые популярные запросы на поиск в "Яндексе" приходят со словосочетанием "Basel II операционные риски". Там же можно найти массу статей, содержащих слова "согласно параграфу 644 Соглашения Basel II о достаточности капитала операционные риски...". И главное, стратегии, регламенты, внутренние положения в банках пишутся с формулировкой "В связи с необходимостью соответствия стандартам Basel II..."

На самом деле Basel II - это соглашение о достаточности капитала, и оно не определяет никаких практических методов, связанных непосредственно с управлением операционными рисками. Basel II говорит о том, какие резервы необходимо сформировать и как их рассчитать, по каким правилам будет осуществлен переход на различные методики оценок и как регулятор будет оценивать легитимность перехода кредитных организаций на те или иные методики оценок.

На сегодня ЦБ РФ еще не сформировал требования к капиталу под операционные риски, но это не отменяет необходимость управлять ими. Помощь в этом банкам могут оказать другие документы Базельского комитета (Sound Practices for Operational Risk Management).

2. СУОР - это регулятор. Такое заблуждение является следствием первого и порождает со стороны банков ожидание, что ЦБ РФ выпустит положение, где четко определит необходимые и достаточные методы управления операционными рисками, которые и надо будет соблюсти, а до тех пор всякая активность преждевременна. Однако на самом деле ЦБ РФ не может действовать изолированно от регулируемой им банковской системы и при формировании требований должен опираться на накопленный банковской системой опыт.

3. СУОР не связана с регулятором. Это не так. Требования регулятора рано или поздно появятся, и может оказаться, что действующая в банке СУОР им не соответствует, т. е. нелегитимна.

4. СУОР - это модели. Риск-менеджеры стремятся оперировать моделями для оценки рисков. Однако все модели базируются на предварительно собранных и очищенных данных о потерях, и практическая реализация и оценка их применимости возможна не менее чем через пять лет после начала их накопления. При этом не исключено, что модель будет признана неадекватной.

5. Миф "Главной книги". "Главная книга" (реализованная в АБС) содержит проводки, часть которых может быть отнесена к операционным потерям. Их легко извлечь и, применив к ним модель оценки рисков, определить потери. Однако практика показывает, что по банковской системе проходит не более 25% событий, несущих в себе операционные риски. Главное, не ясно, какими факторами обусловлены события и потери, как они взаимосвязаны между собой. Данные АБС необходимы, но второй отправной точкой должна быть общедоступная регистрация операционных событий и потерь вручную.

6. СУОР как мировая революция. Имеется в виду внедрение СУОР сразу в масштабах всего банка. На самом деле нужно иметь поэтапный план внедрения и развертывания системы риск-менеджмента, учитывая степень культурной зрелости среды, используя только те методы и средства, для которых она готова, иначе инициативы и мероприятия будут саботироваться изнутри.

7. "СУОР в отдельно взятой стране". В противоположность предыдущему, этот подход предполагает возможность развертывания системы на отдельно взятом узком направлении деятельности, а затем, после ее обкатки там, распространения на весь банк. Подход, здравый в том случае, если масштабирование системы предусмотрено в стратегии и учтено на нулевом этапе проекта. Возможные проблемы заложены в разном уровне продвинутости тех или иных подразделений банка и их готовности к нововведениям. Как результат - система буксует, проект теряет доверие руководства, растет недовольство менеджеров и непонимание со стороны рядовых исполнителей.

8. KRI (Key Risk Indicators - ключевые индикаторы рисков) - хороший инструмент для измерения рисков. Если индикатор не пересматривается раз в полгода - он плохой. Доверять тому или иному индикатору можно только тогда, когда есть уверенность, что он все еще показывает тот риск, на который настроен, и соотносится с показаниями других методов измерения.

9. Западные методы риск-менеджмента (LDC, RCSA, KRI) хороши и применимы в России, но можно изобрести свой, инновационный метод, возможно, лучший, например на базе нейросетей или анализа причинно-следственных связей. Можно, конечно, но при условии адекватности и полноты полученной модели, а также разумных сроков ее построения.

10. Существует некий стандарт в управлении операционными рисками и его нужно лишь тиражировать. Надо понимать, что любой стандарт связан с ограничениями и должен быть оценен в условиях конкретного банка.

Факторы снижения риска рассматриваются в двух аспектах. Функционально-технологический позволяет повысить соответствие заложенных в АБС алгоритмов потребностям банка и уменьшить влияние человеческого фактора на предоставление банковских услуг. Методологический касается качества нормативных актов, бизнес-требований и других документов, на основании которых производится разработка и внедрение программных продуктов. Предлагаемые БИС пути снижения рисков неадекватности при создании ПО - применение промышленного инструментария построения алгоритмов и кодирования (ARIS, UML, case-пакеты), аудит проектных решений на всех стадиях разработки.

Компания IRIS русифицировала систему управления операционными рисками OpRisk Suite - один из компонентов платформы riskpro. Система состоит из набора модулей для сбора данных, оценки и мониторинга ключевых показателей риска. По стоимости ПО, как сообщили в компании, система OpRisk Suite сравнима с подобными продуктами российских разработчиков. Срок внедрения - от 30 до 60 дней.

“В условиях динамичного развития рынка и появления новых продуктов задача анализа операционных рисков становится очень сложной. В проектах по автоматизации большая роль отводится консалтинговой части, чтобы понять, как настраивать и устанавливать программный продукт”, - отмечает региональный директор IRIS Николай Ценов.