作業風險是指所有因內部作業、人員及系統之不當與失誤,或其他外部作業與相關事件,所造成損失之風險,其中包括「法律風險」,但排除策略風險及聲譽風險。尤其近年来在银行界通过新巴塞爾資本協定对银行资本的规定作業風險的重要性获得提高。
根据新巴塞爾資本協定的规定在计算机银行必须拥有的股東權益时除信用風險和市場風險外还要顾及作業風險。
作業風險是指因流程、政策、系統或事件出現缺陷或失效,從而導致業務中斷、造成損失的風險。員工失誤、詐欺等犯罪行為及實體事件均屬引發作業風險的因素。管理作業風險的過程稱為作業風險管理。償付能力II指令對保險業所採用的作業風險定義,係源自適用於銀行業之巴塞爾II法規的變體:「因內部流程、人員及系統不足或失效,或因外部事件(包括法律風險)所致之實際損失超出預期損失,從而引起價值變動的風險。」作業風險的範疇廣泛,亦可涵蓋其他類別的風險,例如詐欺、資訊安全、隱私保護、法律風險,以及實體風險(如基礎設施停擺)或環境風險。作業風險同樣可能廣泛影響客戶滿意度、機構聲譽及股東價值,並加大業務波動性。
在巴塞爾I時代,作業風險以否定性定義方式界定:即凡不屬於市場風險、也不屬於信用風險的風險,皆歸為作業風險。部分銀行因此以「非財務風險」一詞作為作業風險的同義詞。
2014年10月,巴塞爾銀行監理委員會提出修訂其作業風險資本框架,設立新的標準化方法,以取代用於計算作業風險資本的基本指標法與標準化法。
與其他風險(如信用風險、市場風險、保險風險)不同,作業風險通常並非出於主動承擔,亦非以獲取收益為目的。此外,作業風險無法分散,也無法轉移。這意味著只要人員、系統與流程仍存在不完善之處,作業風險便無法被完全消除。
儘管如此,作業風險仍可透過管理加以控制,將損失維持在某一風險容忍度水準以內(即為實現目標而願意承受的風險量),其確定方式是衡量改善成本與預期效益之間的平衡。全球化推進、網際網路擴張、社交媒體興起,以及全球對企業問責制日益提升的要求等宏觀趨勢,均強化了妥善進行風險管理的必要性。
因此,作業風險管理(ORM)是風險管理領域中一項專業化的學科,其核心是風險評估、決策制定及風險控制實施的持續循環,最終達到接受、減輕或規避各類作業風險的目的。ORM在一定程度上與品質管理及內部稽核職能有所重疊。
背景
在巴塞爾II改革銀行監管之前,作業風險是一個殘餘類別,涵蓋那些難以用傳統方式量化和管理的風險與不確定性——即「其他風險」的籃子。
相關法規將作業風險確立為監管與管理關注的類別,並將作業風險管理與良好的公司治理相連結。
企業乃至軍事等機構多年來一直意識到源自內部或外部運營因素的危害。軍事的首要目標是以迅速、決定性的方式贏得戰爭,並將損失降至最低。對軍事機構和企業而言,作業風險管理都是一種通過預見風險來保全資源的有效過程。
從1980年代至2000年代初,長達二十年的全球化與去管制化(如金融市場大爆炸),加上全球金融服務業日益提升的複雜程度,為銀行、保險公司及各類企業的業務帶來了更多複雜性,進而改變了其風險狀況。
自1990年代中期,市場風險與信用風險議題已成為廣泛討論與研究的對象,促使金融機構在識別、衡量和管理這兩類風險方面取得了長足進步。
2008年金融危機與次貸危機暴露了現有市場與信用風險衡量方法的重大局限。各國監管機構因此相繼推出新要求,包括針對銀行的巴塞爾協議III,以及針對保險業的償付能力II。
九一一事件、興業銀行的流氓交易員損失、霸菱銀行、愛爾蘭聯合銀行、瑞銀集團及澳洲國家銀行的事件,均凸顯了風險管理的範疇遠不止於市場風險與信用風險。
這些原因促使銀行業與監管機構日益重視對作業風險的識別與衡量。當今銀行面臨的風險清單(及更重要的風險規模)包括詐欺、系統故障、恐怖主義及員工薪酬索賠,這些類型的風險通常被歸類為「作業風險」。
識別和衡量作業風險是當代銀行的現實課題,尤其是自巴塞爾銀行監理委員會(BCBS)決定將此類風險納入新資本充足框架(巴塞爾II)的資本計提要求之後。
定义
巴塞爾銀行監理委員會在巴塞爾協議II及巴塞爾III中對作業風險的定義如下:
巴塞爾委員會認識到「作業風險」一詞含義多元,因此,各銀行在內部用途上可採用自身對作業風險的定義,前提是須納入委員會定義中的最低要素。
过去的定义描写哪些风险不属于作業風險,并且把已知的风险加在一起,而最后无法解释的剩余被称为作業風險。现在这个定义已经被看作是过时的了,因为在这个剩余风险中也包括其它風險。
通过对新巴塞爾資本協定的讨论作業風險获得了一个新的定义。巴塞尔银行监控机构对作業風險的定义为“因內部作業、人員及系統之不當與失誤,或其他外部作業與相關事件,所造成損失之風險,其中包括法律風險,但排除策略風險及聲譽風險”。
由“人”造成的损失包括企业职工故意造成的(这里包括所有贪污)。非故意造成的损失则属于“内部作业”或者“系统”产生的,这里比如包括由于误解造成的损失。由“外部作业”所造成的损失包括由于基础设施失效、自然灾害、外部人员贪污(比如抢劫)等造成的损失。
作業風險是一个可以精确定义的真正企业作业与理论企业作业结果之间的差。
最重要的是担风险者要认识到造成损失的事件。
排除範圍
巴塞爾協議II對作業風險的定義明確排除策略風險——即因不當戰略業務決策所引起的損失風險。
其他風險術語則被視為作業風險事件的潛在後果。例如,聲譽風險(因聲譽或地位受損而給組織帶來的傷害)可能因作業失誤而產生,也可能由其他事件引發。
事件類型
以下列出巴塞爾協議II官方認定的七大事件類型,並附各類別舉例:
內部欺詐——侵吞資產、逃稅、蓄意錯誤標記持倉、賄賂
外部欺詐——資訊竊取、駭客攻擊損害、第三方盜竊及偽造
就業慣例與工作場所安全——歧視、工傷賠償、員工健康與安全
客戶、產品及業務慣例——市場操縱、反壟斷、不當交易、產品缺陷、受託人違規、帳戶過度交易
有形資產損壞——自然災害、恐怖主義、破壞行為
業務中斷與系統故障——公用事業中斷、軟體故障、硬體故障
執行、交割及流程管理——數據輸入錯誤、會計錯誤、未能進行強制申報、過失導致客戶資產損失
供應商風險
供應商風險是指因依賴特定供應商提供的低層級服務或產品,而使自身服務或產品面臨的風險。其包括以下風險:
- 供應商不再提供所需產品或服務;
- 大幅提高相關產品或服務的成本;或
- 對所提供的產品或服務進行修改,使新版本不再符合功能性或非功能性需求。
例子
最著名的作业风险导致的损失是霸菱银行交易员尼克·李森的例子。他导致12亿欧元的损失的原因之一是他既可以进行股票交易,又为后台管理系统负责。由于他一开始的成绩企业领导给予他非常大的自由,即使在已经出现损失的情况下也没有监察他的买卖过程。
与信用风险的界限
作業風險有时很难与其它风险分开来。其中最难分的是信用风险。也就是说由于作业风险可能导致贷款损失。这可能是由于内部也可能是由于外部起因导致的。比如:
*职员错误:记录、向不存在的客户发放贷款来贪污,等等
*系统错误:不成熟的管理风险的工具
*内部过程:发放贷款的交管过程有问题
*外部原因:提交错误的营业数据等
在实践中涉及到信用的作业风险很难与经典的信用风险区分开来,因为两者都会导致贷款损失,因此这里需要仔细研究原因。这里最重要的问题是贷款损失是因为信用下跌(信用风险)导致的还是不是(作业风险)。
困難
對組織而言,設定並觀察特定的、可量化的市場風險與信用風險水準相對直接,因為已有模型試圖預測市場波動或信用成本變化的潛在影響。這些模型的有效性取決於其基礎假設,2008年金融危機在很大程度上正是由於這些模型對特定投資類型的估值建立在錯誤假設之上所致。
相比之下,識別或評估作業風險及其多種來源則相當困難。歷史上,各組織將作業風險視為業務運營不可避免的成本。然而,越來越多的機構現在開始收集作業損失數據——例如源自系統故障或詐欺的損失——並將這些數據用於建立作業風險模型及計算應對未來作業損失的資本準備金。除巴塞爾協議II對銀行業的要求外,這也是歐洲保險公司的合規要求,這些公司正在實施相當於銀行業巴塞爾II的保險業等效法規——償付能力II。
方法
新巴塞爾資本協定的要求很广义:“银行监督机关必须保证银行有适应于其营业范围的内部监察。其中包括精确的下放权力和工作范围的规则,处理银行的责任、使用钱币和检查资产和负债的功能必须分离,这些功能必须互相链接,资产必须得到保证,此外需要有适应的内部和外部检查和守规功能来监督这些规则……”
更精确的要求有:“监督机关必须关注银行领导有效地保障内部监察和审查规则。此外企业政策基础应该尽量减少作业风险。银行监督机关必须保障银行拥有适当的和经过试验确证可行的措施来使得其所有重要的电脑系统重新启动以及其所有重要的电脑系统可以转移到另一个地点来确保可以抵挡系统故障。”
保险产品
在进行风险经营的时候可以使用对作業風險进行保险的保险产品。
测量方法
按照新巴塞爾資本協定作業風險是一个可以尽量体现出赢利和风险的数字,这个数字是最低股東權益。新巴塞爾資本協定定义了不同的计算这个数字的方法。
这些不同的方法根据其复杂性不断提高:基本指標法、標準法、進階衡量法。基本指標法计算一个对于整个公司的数字,標準法计算各个不同业务部门以及其相应的风险系数。对于这两个方法来说新巴塞爾資本協定已经给出了相应的公式。進階衡量法则给予银行比较大的自由度来使用它们自己的测量方法来计算它们的作业奉献。此外标准法和進階衡量法可以结合使用。对于来者来说由于它们的灵活性在计算的时候有相当的基本要求,只有在这些要求得到满足的情况下计算结果才有效。
总的来说由于复杂的方法复杂性和风险敏感性高,因此其要求也高,但是同时它们也可以减少作业风险。
在实际应用中数据基础是这些高级手段最大的困难。几乎在所有的银行中都没有足够长的数据历史来计算作业风险。因此新巴塞爾資本協定要求银行使用外部数据。这些外部数据库可以从专业分析媒体新闻的商业供应者买来,也可以通过银行之间的合作和互相交换损失数据获得。
上述方法為巴塞爾協議II框架下的計算途徑,已於2022年起被標準衡量法取代(見下節)。巴塞爾協議II及各國監管機構亦為銀行及類似金融機構訂定了各項作業風險管理的健全標準。作為對這些標準的補充,巴塞爾II就作業風險資本計算提供了三大方法指引:
- 基本指標法——基於金融機構的年度收入
- 標準法——基於金融機構各業務線的年度收入
- 進階衡量法——基於銀行內部開發、符合規定標準的風險計量框架(方法包括IMA、LDA、情景法、計分卡法等)
作業風險管理框架應包含針對作業風險的識別、衡量、監測、報告、控制及緩釋框架。
在對作業風險進行建模時,有多種方法可供選擇,各具優勢及適用情境。最終選擇何種方法,取決於多項因素,包括:
- 分析的時效要求;
- 可用於任務的資源;
- 其他風險計量所採用的方法;
- 結果的預期用途(如向業務單位分配資本、確定控制改善項目的優先順序、向監管機構證明機構正在衡量風險、提供改善作業風險管理的激勵措施等);
- 高級管理層的理解與承諾;及
- 現有配套流程,如自我評估。
標準衡量法(巴塞爾協議III)
巴塞爾銀行監理委員會(BCBS)提出以「標準衡量法」(SMA)作為評估作業風險的方法,以取代包括進階衡量法在內的所有現行方法。其目標是為作業風險暴露提供穩定、可比較且具風險敏感性的估算,並自2022年1月1日起正式生效。SMA重視內部損失歷史(須考量過去10年的損失)。計算時可採用淨損失(扣除回收款及保險賠款後)。
邊際係數(α)隨業務指標(BI)規模的增大而提高,如下表所示:
內部損失乘數(ILM)定義如下:
ILM = \ln(\exp(1)-1 + (LC/BIC)^{0.8})
其中,損失部分(LC)等於過去10年平均年度作業風險損失的15倍。
参见
*危機管理
*風險管理
参考资料
评论 (0)