0 %
 

Bienvenido a riesgo operativo (ERMTP: curso básico)

Consejos de navegación del curso

El botón Menú proporciona acceso a las secciones individuales.

El botón Inicio al final de cada sección lo lleva al inicio del curso.

El botón Recursos proporciona una lista de enlaces útiles.

El botón Cambiar idioma le permite cambiar el idioma.

El botón Cerrar finaliza su sesión de capacitación y cierra la ventana del curso.

Si accede al curso desde un dispositivo personal directamente a través de Internet (fuera de la red de Citi), es posible que algunos enlaces no funcionen si están vinculados a contenido dentro de la red de Citi. Esto no afectará la capacidad de completar el curso.

Enterprise Risk Management Training Program de Citi.

Enterprise Risk Management Training Program Conocimiento de la Risk & Controls Policy Habilidades comunes en riesgos y controles Habilidades especializadas en riesgos y controles

¿Por qué esto?

Este curso es parte de Enterprise Risk Management Training Program (ERMTP) de Citi, una serie de cursos que le ayudarán a comprender sus responsabilidades en materia de riesgo y control.

¿Por qué ahora?

El Enterprise Risk Management Framework es el estándar de Citi para la gestión del riesgo. Como parte de las capacidades de apoyo al Enterprise Risk Management Framework (ERMF) de Citi, nos comprometemos a proporcionar a todo el personal de Citi los conocimientos y la capacitación necesarios para llevar a cabo las responsabilidades diarias en materia de riesgo y control.

¿Por qué nosotros?

La gestión de riesgo es tarea de todos en Citi. Todos gestionamos el riesgo. El riesgo es inherente al negocio de Citi y no puede evadirse. Todos deben estar atentos y gestionar el riesgo con coherencia y responsabilidad, lo que incluye cumplir con las leyes y normas pertinentes.

¿Qué obtenemos?

Conciencia y comprensión coherente del conocimiento, las funciones y responsabilidades de la Risk and Controls Policy, en todas las líneas de defensa.

Introducción a ERMF


El ERMF establece un enfoque global, integrado y coherente para la gestión de riesgos en toda la empresa.

Esta capacitación se centrará específicamente en el riesgo operativo dentro del Pilar 3 (gestión de riesgos) del ERMF.

Los cuatro pilares del ERM Framework.
Pilar 1: La cultura incluye valores, comportamientos y principios de liderazgo, y gestión del desempeño.
Pilar 2: La gobernanza incluye la junta directiva y la gerencia, la supervisión de la junta directiva, la delegación, la gestión ejecutiva, los comités y el escalamiento, las líneas de defensa y las políticas, estándares y procedimientos.
Pilar 3: La gestión de riesgos abarca el ciclo de vida de la gestión de riesgos (identificar, medir, monitorear, controlar, reportar), riesgos financieros (crédito, mercado (comercial), mercado (no comercial), liquidez) y riesgos no financieros (operativos, de cumplimiento, estratégicos, reputacionales).
Pilar 4: Los programas empresariales abarcan la identificación de riesgos empresariales, la inclinación al riesgo y límites, las pruebas de estrés, la planificación estratégica y la aprobación de actividades nuevas.
Las capacidades de apoyo son: talentos, gestión del desempeño y compensación; comunicación y capacitación; tecnología y datos; y modelos y análisis.

Objetivos de aprendizaje del curso

Después de completar este curso, usted podrá realizar lo siguiente:

  • Definir el riesgo operativo
  • Reconocer lo que significa el riesgo operativo para todo el personal de Citi y su responsabilidad para mitigarlo

Criterios de terminación

En este curso hay una evaluación final. Para recibir crédito por esta capacitación debe obtener un puntaje del 80 % o más en la evaluación.

En este curso también se incluye una prueba opcional. Si aprueba, podrá omitir el contenido del curso y la evaluación final y recibir crédito por completarlo.

Si lo prefiere, puede omitir la prueba y pasar directamente al contenido.

Comprender el Riesgo Operativo

Qué es el riesgo operativo

En este primer escenario, dos colegas del banco están en la cola de la cafetería manteniendo una conversación improvisada sobre el riesgo operativo. Mary es una empleada que no trabaja en el sector de riesgos, mientras que John es un gerente de Riesgo Operativo.

Seleccione la flecha de la derecha para obtener más información sobre esto.

 

Conocer el riesgo operativo

Mary: “Hola, soy Mary. ¿En qué departamento estás?”
John: “Hola, Mary, soy John. Estoy en la Gerencia de Riesgo Operativo”.
Mary: “¿Qué es el riesgo operativo? ¿No es lo mismo que riesgo?”
John: “Estaré encantado de explicártelo”.

 

¿Qué es el riesgo operativo?

John: “Para resumir, un riesgo es la posibilidad de perder algo de valor y el riesgo operativo específicamente es el riesgo de pérdida debido a procesos, personas o sistemas internos inadecuados o erróneos, así como de eventos externos”.

 

Ejemplos de riesgo operativo

John: “Algunos ejemplos de riesgo operativo son las interrupciones del sistema, los robos, las pérdidas de datos, los errores humanos, etc.”

 

Ejemplos de impacto

John: “Algunos ejemplos de impacto son el impacto monetario, el impacto en la reputación, en la disponibilidad de datos y sistemas, etc.”

 
 

Riesgo operativo en Citi

La siguiente es la definición de riesgo operativo que figura en la Operational Risk Management Policy:

El riesgo de pérdida resultante de procesos, personas o sistemas internos inadecuados o erróneos, así como de eventos externos. Esta definición de riesgo operativo incluye el riesgo legal, que es el riesgo de pérdida (incluidos los costes de los litigios, las liquidaciones y las multas reglamentarias) resultante del incumplimiento por parte del Citi de las leyes, las reglamentaciones, las normas éticas prudentes y las obligaciones contractuales en cualquier aspecto de la actividad comercial de Citi, pero excluye los riesgos estratégicos y de reputación.

También reconocemos el impacto del riesgo operativo en el riesgo de reputación asociado a las actividades comerciales de Citi.

El Operational Risk Management Framework y la Operational Risk Management Policy incluyen más detalles que lo ayudarán a comprender mejor cómo garantizamos una gestión eficaz en Citi.

Categorías de riesgo operativo

Existen once subcategorías de riesgo operativo: riesgo de fraude, riesgo de procesamiento, riesgo de datos, riesgo cibernético, riesgo tecnológico, riesgo de terceros, riesgo de perturbación del negocio y de seguridad, riesgo del capital humano, riesgo en los reportes regulatorios y gerenciales, riesgo en el reporte de estados financieros y riesgo modelo.

Puede encontrar la definición de cada una de estas subcategorías en la Taxonomía de riesgos de Citi, aquí.

Seleccione cada botón para leer algunos ejemplos de estos riesgos.

Riesgo cibernético

Riesgo cibernético

El riesgo cibernético se relaciona con la posibilidad de acceso, uso, divulgación, modificación o destrucción no autorizados de la información o interrupción de los sistemas de información.

Riesgo de datos

Riesgo de datos

El riesgo de datos se relaciona con la retención, eliminación, uso o calidad inapropiados de los datos, o con las vulneraciones de la privacidad de los datos.

Riesgo de fraude

Riesgo de fraude

El riesgo de fraude se relaciona con el uso deshonesto o la malversación intencional de activos, recursos, servicios o beneficios para provecho personal o para ocasionar pérdidas.

Riesgo de perturbación del negocio y de seguridad

Riesgo de perturbación del negocio y de seguridad

El riesgo de perturbación del negocio y de seguridad se relaciona con el daño físico o la falta de disponibilidad de las instalaciones, la infraestructura de soporte, los activos físicos de Citi y el personal de Citi.

Piense…

¿Cuáles son los tipos de riesgos operativos que reconoce en su trabajo y cuál es el impacto potencial que podrían tener?

Tipos de riesgo operativo:

  • interrupciones del sistema, robos, pérdida de datos, errores de procesamiento, fallos tecnológicos y mucho más.

Tipos de impacto:

  • monetario, daño a la reputación, impacto en clientes y mucho más.

Si tiene alguna pregunta sobre el riesgo operativo, póngase en contacto con el gerente sénior de Riesgo Operativo dentro del negocio (SORM dentro del negocio) o con el responsable de la Categoría de riesgo de L1 (L1 RCL).

Seleccione los términos que figuran más arriba para obtener más información sobre cada función.

Seleccione Register of In-Business SORMs and Independent SORMs y Register of L1 RCLs and L1 RCSMEs para ver las personas asignadas en ambas funciones.

Qué viene a continuación

Hemos aprendido sobre los diferentes tipos de riesgo operativo; a continuación veremos las lecciones aprendidas de experiencias pasadas, y luego, las lecciones aprendidas de la industria. Empezaremos con lo que se ha aprendido de experiencias pasadas.

Aprender de experiencias pasadas

Lecciones aprendidas del pasado

El siguiente escenario es un ejemplo de riesgo cibernético y riesgo de fraude y robo. Aquí, Abdullah y Lee están en una sala de conferencias hablando de un futuro proyecto de mejora del control.

Abdullah es el gerente de Lee y ha trabajado en ciberseguridad durante 10 años. Lee se unió recientemente al grupo.

Seleccione la flecha de la derecha para obtener más información sobre esto.

 

Abdullah y Lee se reúnen

Abdullah: “Tenemos un proyecto en marcha para reforzar nuestros controles contra posibles ciberataques. Esto reducirá la exposición al riesgo de ciberataques y protegerá a Citi de pérdidas financieras. ¿Puedes pensar en una ocasión en la que un ciberataque haya causado una gran pérdida financiera?”
Lee: “No que yo recuerde”.

 

Abdullah comparte una experiencia pasada.

Abdullah: “Déjame contarte sobre un ciberataque que sufrimos. Esto te ayudará a comprender mejor la importancia de nuestro futuro proyecto”.
Lee: “Me parece bien”.

 

Abdullah advierte sobre los ciberataques.

Abdullah: “Hace unos años, ciberdelincuentes atacaron nuestro portal de adquisición en línea que utilizan millones de clientes nuevos para solicitar los distintos productos de tarjetas de crédito que ofrecemos.

En uno de nuestros sistemas hubo un error en la validación de la identidad de los clientes, que permitió la apertura de cuentas fraudulentas. Nuestras herramientas de prevención y detección del fraude no eran lo suficientemente sólidas como para prevenir o detectar esto”.

 

Abdullah explica lo sucedido.

Abdullah: “Los ciberdelincuentes aprovecharon la oportunidad, desencadenando un aumento súbito de solicitudes fraudulentas. Esto provocó pérdidas millonarias”.

 

Abdullah cuenta sobre un segundo intento.

Lee: “Apuesto a que querían atacarnos de nuevo”.
Abdullah: “Así es, y volvieron a hacerlo. Utilizaron 'bots' automatizados para atacarnos de nuevo. Sin embargo, como habíamos incorporado refuerzos adicionales en nuestros controles de prevención y detección de fraude, no tuvieron éxito”.

 

Lee descubre la lección aprendida del pasado.

Lee: “¡Genial! Entonces, ¿nuestro proyecto es aplicar proactivamente controles automatizados adicionales?”
Abdullah: “Sí. Comencemos”.

 
 

Piense…

Piense en una ocasión en la que algo salió mal y esto afectó su forma de actuar en el día a día.

¿Qué aprendió de ese evento y qué ajustes hizo para minimizar la posibilidad de que se repita?

Qué viene a continuación

Ahora que hemos examinado las lecciones aprendidas de experiencias pasadas, a continuación veamos las lecciones aprendidas de la industria.

Aprender de la industria

Aprender de la industria

En esta sección, examinaremos cómo aprendemos de la industria a reconocer el riesgo operativo, y sobre nuestra propia obligación de reportarlo.

Desplácese hacia abajo para continuar.

Reconocer los indicios

En este escenario, Molly, que trabaja en el Departamento de Operaciones de un banco, enciende las noticias y se entera de una filtración de datos causada por un proveedor tercero que no tenía controles suficientemente fuertes.

Al día siguiente, Molly evalúa los procesos de su organización y cree que puede haber un problema con su proveedor tercero.

¿Qué debería hacer Molly?

Dado que Molly cree que puede haber un problema con su proveedor externo, ¿qué debe hacer a continuación?

Seleccione la mejor respuesta de las cuatro opciones y luego haga clic en Enviar.

Use la barra espaciadora solo cuando seleccione una opción de botón de selección con el teclado. La tecla Intro (Enter) no es totalmente compatible. Si se utilizó la tecla Intro (Enter) para seleccionar una opción de botón de selección, use la tecla Esc (Escape). A continuación, podrá volver a utilizar la barra espaciadora para seleccionar una opción de radio.

Obligación de reportar un riesgo

Después de leer la Escalation Policy de Citi, se dio cuenta de que tiene la obligación de reportar aunque no tenga toda la información que cree que puede ser necesaria.

Durante una reunión de equipo esa semana, Molly comparte su preocupación y su gerente le dice que lo investigará. Su gerente revisa más a fondo y determina que Molly podría tener razón. El asunto se escala al equipo de gestión del riesgo de terceros para su revisión. Un mes después, se presentan las mejoras recomendadas al Comité de Terceros.

Como resultado, se establecieron controles de forma proactiva para minimizar futuras interrupciones de control.

Piense…

Tómese un momento para reflexionar sobre su responsabilidad en la gestión del riesgo en la empresa:

Cuando observa algo en las noticias y cree que también podría ocurrir en Citi, es su responsabilidad ser un gerente de riesgos: identificar y escalar.

Qué viene a continuación

A continuación, revisaremos un ejemplo de riesgo de fraude y robo y la implementación de controles eficaces.

Implementar controles eficaces

Implementar controles eficaces

En esta sección, revisaremos un ejemplo de riesgo de fraude y robo y la importancia de los controles eficaces.

Desplácese hacia abajo para continuar.

La importancia de los controles eficaces

En este escenario, dos colegas, Imogen y Girish, deciden almorzar juntos. Imogen es una empleada de la sucursal, y Girish trabaja en Marketing. Durante el almuerzo, Girish le pregunta a Imogen si se ha enterado del suceso del cajero automático que se ha difundido en las redes sociales.

Seleccione la flecha de la derecha para obtener más información sobre esto.

 

Girish: “¿Escuchaste sobre la actualización del software de los cajeros automáticos que dejó expuesta a toda una red de cajeros?”
Imogen: “No, ¿qué sucedió?”

 

Girish: “Los cajeros automáticos dejaron de verificar los errores de claves o la disponibilidad de fondos. Esto permitía a los clientes retirar más dinero del que tenían en su cuenta. Además, los delincuentes podían retirar dinero de las cuentas de los clientes sin necesidad de conocer sus claves”.
Imogen: ¿“Cómo sucedió eso?”

 

Girish: “El banco estaba actualizando el software de los cajeros automáticos y un error pasó las pruebas sin ser identificado. La noticia del fallo se difundió rápidamente por las redes sociales”.

 
Imogen: “¿Nadie en el banco sabía lo que estaba ocurriendo con semejante atención en las redes sociales?”
Girish: “En ese momento, no. El banco no revisaba las redes sociales en tiempo real”.
Imogen: “Entonces... ¿qué hicieron?”

 

Girish: “El banco hizo una revisión completa del problema para determinar cómo evitar que se repitiera.

Implementaron controles adicionales durante las pruebas y empezaron a monitorear las redes sociales en tiempo real.

Como ves, Imogen, algo que puede parecer una simple actualización puede tener un impacto significativo”.

 
 

Piense…

¿Puede pensar en una ocasión en la que haya sucedido una interrupción en alguna de las actividades que realiza en su puesto?

¿La causa de la interrupción fue el personal, los procesos, la tecnología o todo lo anterior?

Qué viene a continuación

En el siguiente escenario de riesgo de procesamiento, veremos cómo podemos aprender de los casi fallidos.

Aprender de los casi fallidos

Escenario de riesgo de procesamiento

Jayden está en el área de Contabilidad. Una de sus responsabilidades laborales es transferir dinero a los clientes.

Jayden recibe una solicitud de un cliente para transferir una gran cantidad de fondos.

Jayden sigue su proceso normal de preparación para transferir los fondos al banco del cliente. Envía los fondos y se va a casa. Al día siguiente, Jayden llega a la oficina y es llevado inmediatamente a la oficina de su gerente, Nancy.

Seleccione la flecha de la derecha para obtener más información sobre esto.

 

Jayden se reúne con su gerente.

Nancy: “Hola, Jayden”.
Jayden: “Hola, Nancy”.
Nancy: “¿Estás disponible para revisar una transferencia que se realizó anoche?”

 

Nancy explica el Hallazgo.

Nancy le explica a Jayden que la transferencia bancaria fue enviada en la moneda equivocada y por una cantidad significativamente superior a la que se suponía que debía ser transferida. Jayden está muy sorprendido.

 

Nancy explica el evento casi fallido.

Jayden: “¿Qué sucedió?”
Nancy: “Parece que hubo un error manual en el campo de la moneda al configurar la cuenta, algo que se pasó por alto durante el proceso de creación/comprobación. Se recuperó el monto en su totalidad en cuestión de horas, y se envió al cliente el monto correcto. Esto se llama un evento casi fallido”.

 

Lección aprendida de un casi fallido

Jayden: “Parece que es necesario evaluar qué medidas se requieren para fortalecer nuestros controles”.

 
 

Piense…

Tómese un momento para reflexionar sobre un evento casi fallido que le haya sucedido.

¿Se debió a la falta de controles o comprobaciones automatizadas? ¿Cómo se solucionó?

Qué viene a continuación

Por último, repasaremos la importancia de conocer sus requisitos.

Conocer sus requisitos

Conocer sus requisitos

En esta sección, examinaremos la importancia de la validación de modelos y revisaremos el ciclo de vida de los modelos.

Desplácese hacia abajo para continuar.

Revisión de modelos y objetos de inteligencia artificial (IA)

Erik es nuevo en el banco y es el jefe de un departamento. Una de sus responsabilidades es revisar el inventario de modelos y objetos de IA de su equipo, y los métodos, sistemas o enfoques (incluidos los procesos comerciales clave, EUC/ITeSS, CSI, RPA, proveedores, reportes del MIS, criterios de decisión, criterios de segmentación, estrategias, pronósticos, proyecciones, etc.) que cumplan con la definición de modelo y objeto de IA no-modelo para garantizar que todos los modelos y objetos de IA en uso hayan sido presentados y validados por la Gestión del Riesgo del Modelo (Model Risk Management, MRM).

En la siguiente situación hipotética, Erik se reúne con Jane, jefa del modelo que coordina la certificación semestral del inventario de modelos y objetos de IA no-modelo para su negocio.

Seleccione la flecha de la derecha para obtener más información sobre esto.

 

La reunión

Erik: “Hola, soy Erik”.
Jane: “Encantada de conocerte, Erik. Soy Jane”.
Erik: “Encantado de conocerte a ti también, Jane”.
Jane: “Comencemos. El objetivo de la reunión es revisar la lista de los modelos y objetos de IA registrados que utiliza tu equipo”.
Erik: “Me parece bien”.

 

Revisión de los modelos y objetos de IA registrados

Mientras Jane revisa los modelos y objetos de IA registrados, uno en particular llama la atención de Erik. Suena similar a otro modelo que su equipo utiliza actualmente y que no parece estar en la lista.

 

El modelo de Erik no está en la lista

Erik: “Me he dado cuenta de que un modelo que utiliza mi equipo no aparece en la lista. ¿Puedes guiarme en el proceso para poder registrarlo?”

 

El proceso de identificación de modelos y objetos de IA

Jane: “Por supuesto. Utilizar un modelo o un objeto de IA que no está validado va en contra de nuestra política. Nuestro equipo realizará primero una revisión completa para determinar si el modelo ha sido presentado para que MRM lo valide y confirmar que no haya otros casos. Tras la revisión, el equipo determinó que no se ha presentado ni MRM ha validado el modelo. Te comunicaremos qué pasos seguir para presentar el modelo a la Gestión del Riesgo del Modelo”.
Erik: “Perfecto. Gracias”.

 
 

Piense…

Tómese un momento para reflexionar. ¿Utiliza modelos en su puesto? Si es así, ¿sabe cómo asegurarse de que su modelo esté validado?

Para obtener más información sobre el Model Risk Framework de Citi, consulte el Model Risk Management intranet site.

Qué viene a continuación

A continuación, un resumen de los aprendizajes clave de esta capacitación.

Conclusiones principales

Resumen de lo que ha aprendido

Todos somos gestores de riesgos y somos responsables de reducir los riesgos operativos.

Para hacerlo, debemos hacer lo siguiente:

  • hacerse responsable de escalar cuando veamos algo que sea preocupante;
  • seguir aprendiendo sobre los controles y las herramientas existentes para identificar, medir, monitorear y mitigar los riesgos y sobre cómo podemos mejorarlos para reducir las pérdidas.

¿El resultado? Citi estará mejor protegida contra los riesgos operativos.

Qué viene a continuación

Ahora es el momento de comprobar su comprensión del contenido y completar una breve evaluación.

¿Qué es el riesgo operativo?

Seleccione la mejor respuesta de las cuatro opciones y luego haga clic en Enviar.

Use la barra espaciadora solo cuando seleccione una opción de botón de selección con el teclado. La tecla Intro (Enter) no es totalmente compatible. Si se utilizó la tecla Intro (Enter) para seleccionar una opción de botón de selección, use la tecla Esc (Escape). A continuación, podrá volver a utilizar la barra espaciadora para seleccionar una opción de radio.

¿Cuál NO es una categoría del riesgo operativo?

Seleccione la mejor respuesta de las cuatro opciones y luego haga clic en Enviar.

Use la barra espaciadora solo cuando seleccione una opción de botón de selección con el teclado. La tecla Intro (Enter) no es totalmente compatible. Si se utilizó la tecla Intro (Enter) para seleccionar una opción de botón de selección, use la tecla Esc (Escape). A continuación, podrá volver a utilizar la barra espaciadora para seleccionar una opción de radio.

¿Qué puede hacer USTED para ayudar a gestionar el riesgo operativo?

Seleccione la mejor respuesta de las cuatro opciones y luego haga clic en Enviar.

Use la barra espaciadora solo cuando seleccione una opción de botón de selección con el teclado. La tecla Intro (Enter) no es totalmente compatible. Si se utilizó la tecla Intro (Enter) para seleccionar una opción de botón de selección, use la tecla Esc (Escape). A continuación, podrá volver a utilizar la barra espaciadora para seleccionar una opción de radio.

¿Quién tiene un papel que desempeñar en la gestión del riesgo operativo en Citi?

Seleccione la mejor respuesta de las cuatro opciones y luego haga clic en Enviar.

Use la barra espaciadora solo cuando seleccione una opción de botón de selección con el teclado. La tecla Intro (Enter) no es totalmente compatible. Si se utilizó la tecla Intro (Enter) para seleccionar una opción de botón de selección, use la tecla Esc (Escape). A continuación, podrá volver a utilizar la barra espaciadora para seleccionar una opción de radio.

¿Cuál es una posible consecuencia de no gestionar de manera eficaz el riesgo operativo?

Seleccione la mejor respuesta de las cuatro opciones y luego haga clic en Enviar.

Use la barra espaciadora solo cuando seleccione una opción de botón de selección con el teclado. La tecla Intro (Enter) no es totalmente compatible. Si se utilizó la tecla Intro (Enter) para seleccionar una opción de botón de selección, use la tecla Esc (Escape). A continuación, podrá volver a utilizar la barra espaciadora para seleccionar una opción de radio.

Inicio

Bienvenida
Comprender el Riesgo Operativo
Aprender de experiencias pasadas
Aprender de la industria
Implementar controles eficaces
Aprender de los casi fallidos
Conocer sus requisitos
Conclusiones principales
Evaluación

Ir al botón Cerrar menú

 

Ir al botón Cerrar