0 %
 

Добро пожаловать в курс обучения «Операционные риски Citi» (ERMTP-Foundational)

Советы по навигации по курсу

Значок «Меню» предоставляет доступ к отдельным разделам.

С помощью кнопки «Домашняя страница» в конце каждого раздела можно перейти к началу курса.

Значок «Справочные материалы» открывает список полезных ссылок.

Значок «Выбрать другой язык» дает возможность поменять язык.

Значок «Закрыть» завершает вашу учебную сессию и закрывает окно курса.

Если вы получаете доступ к курсу с личного устройства непосредственно через интернет (за пределами сети Citi), некоторые ссылки могут не работать, если они ссылаются на контент в сети Citi. Это не повлияет на возможность прохождения курса.

Учебная программа Citi Enterprise Risk Management Training Program

Учебная программа Enterprise Risk Management Training Program Знание Risk & Controls Policy Общие навыки в отношении рисков и механизмов контроля Специфические навыки в отношении рисков и механизмов контроля

Цели курса

Данный курс является элементом учебной программы Citi Enterprise Risk Management Training Program (ERMTP), состоящей из ряда курсов, которые призваны помочь вам понять ваши обязанности в отношении риска и механизмов контроля.

Почему сейчас?

Enterprise Risk Management Framework (ERMF) –– это стандарт Citi по управлению рисками. В рамках структуры Citi Enterprise Risk Management Framework (ERMF) мы обязуемся предоставлять всем сотрудникам Citi необходимые знания и учебные программы, чтобы они могли успешно выполнять свои повседневные обязанности по управлению рисками.

Почему мы?

Управление рисками –– это задача каждого сотрудника Citi. Все мы — менеджеры по рискам. Риск — неотъемлемая и неизбежная часть деятельности Citi. Каждый должен проявлять бдительность и управлять рисками последовательно и ответственно, включая соблюдение действующих законов и нормативных положений.

Преимущества

Информированность и четкое понимание рисков, а также знание политики рисков и механизмов контроля, ролей и обязанностей по всем линиям защиты.

Введение в ERMF


Структура ERMF определяет комплексный, интегрированный и последовательный подход к управлению риском по всей организации.

В этом учебном курсе отдельный упор сделан на операционном риске в рамках Уровня 3 (управление риском) ERMF.

Четыре уровня структуры ERM Citi.
Уровень 1: К культуре относятся ценности, поведение и принципы лидерства, а также управление эффективностью.
Уровень 2: В структуру управления входят Совет директоров и руководство, надзор за деятельностью Совета директоров, представительство, правление, комитеты и эскалация, линии защиты, а также политики, стандарты и процедуры.
Уровень 3: Управление рисками охватывает цикл управления рисками (выявление, оценка, мониторинг, контроль, отчетность), финансовые риски (кредитный, рыночный (связанный с торговыми операциями), рыночный (не связанный с торговыми операциями), риск ликвидности и нефинансовые риски (операционный, риск нормативно-правового несоответствия, стратегический, репутационный).
Уровень 4: К корпоративным программам относятся выявление рисков предприятия, уровень приемлемого риска и лимиты, стресс-тестирование, стратегическое планирование и утверждение новой деятельности.
Вспомогательные функции: Персонал, управление эффективностью и вознаграждение; коммуникация и обучение, технологии и данные, модели и аналитика.

Цели обучающего курса

В данном курсе вы узнаете следующее:

  • определение операционного риска;
  • что означает операционный риск для сотрудников Citi и их обязанности по его снижению.

Критерии прохождения курса

Данный курс включает итоговый тест. Чтобы получить зачет по курсу, необходимо пройти тест с результатом не ниже 80 %.

Этот курс также содержит необязательное тестирование. Если вы пройдете такой тест, вы сможете пропустить содержание курса и итоговый тест, а также получите зачет по курсу.

Если хотите, вы можете пропустить тестирование и перейти сразу к содержанию курса.

Понимание операционного риска

Что такое операционный риск?

В этом первом примере два сотрудника банка стоят в очереди в кафе и непринужденно беседуют об операционном риске. Мэри — сотрудник, не работающий с рисками, а Джон — менеджер по операционному риску.

Нажмите на стрелку вправо, чтобы просмотреть подробную информацию.

 

Знакомство с операционным риском

Мэри: «Привет, я Мэри. В каком отделе ты работаешь ?»
Джон: «Привет, Мэри. Я — Джон и я работаю в отделе управления операционными рисками.»
Мэри: «Что такое операционный риск? Разве это не то же самое, что просто риск ?»
Джон: «Я тебе сейчас объясню.»

 

Что такое операционный риск?

Джон: «В двух словах, риск — это вероятность потерять что-либо ценное, а операционный риск — это риск потерь вследствие ненадлежащих или неэффективных внутренних процессов, персонала, систем или внешних событий.»

 

Примеры операционных рисков

Джон: «Примеры операционных рисков — это сбой в системах, кражи, потеря данных, ошибки и т. д.»

 

Примеры последствий

Джон: «К примерам последствий относятся финансовые потери, ущерб для репутации, доступность данных и систем и т. д.»

 
 

Операционный риск в Citi

Следующее определение операционного риска приведено в Operational Risk Management Policy:

Опасность причинения организации ущерба в результате действий людей, отказа или ненадлежащего функционирования внутренних процессов или систем, либо в результате внешних событий. Это определение операционного риска включает в себя юридический риск, который представляет риск ущерба (включая судебные издержки, затраты на урегулирование споров и нормативные штрафы), возникающий в результате несоблюдения Citi законов, нормативных требований, строгих этических стандартов и договорных обязательств во всех аспектах деятельности Citi, но исключается стратегический и репутационный риск.

Мы также признаем воздействие операционного риска на риск для репутации, связанный с коммерческой деятельностью Citi.

Operational Risk Management Framework и Operational Risk Management Policy содержат более подробную информацию, которая поможет вам лучше понять, как мы обеспечиваем эффективное управление в Citi.

Категории операционного риска

Существует одиннадцать подкатегорий операционного риска: риски мошеничества, риск при обработке, риск данных, риск информационной безопасности, риски технологий, риски третьих сторон, риски дестабилизации бизнес-процессов и безопасности, риск человеческого капитала, законодательный риск и риск управленческой отчетности, а также риски финансовой отчетности и моделирование рисков.

Полное определение каждого из них содержится в классификации рисков Citi, представленное здесь.

Чтобы продолжить, нажмите на каждую кнопку и ознакомьтесь с некоторыми примерами этих рисков.

Риск информационной безопасности

Риск информационной безопасности

Риск информационной безопасности связан с потенциалом несанкционированного доступа, использования, раскрытия, изменения или уничтожения информации и/или сбоев в информационных системах.

Риски для данных

Риски для данных

Риски для данных связаны с некорректным хранением, утилизацией, использованием и качеством данных, либо нарушением конфиденциальности данных.

Риск мошенничества

Риск мошенничества

Риск мошенничества связан с несанкционированным использованием или присвоением активов, ресурсов, услуг или преимуществ в личных целях для причинения убытка.

Риск дестабилизации бизнес-процессов и риск для безопасности

Риск дестабилизации бизнес-процессов и риск для безопасности

Риск дестабилизации бизнес-процессов и риск для безопасности связан с физическим ущербом или недоступностью объектов Citi, вспомогательных служб, физических активов и/или людей.

Подумайте об этом…

Какие типы операционных рисков вы наблюдаете в своей работе и какие возможные последствия они могут иметь?

Виды операционных рисков:

  • сбой системы, кража, утеря данных, ошибки обработки, технологические сбои и многое другое

Виды последствий:

  • денежные, ущерб для репутации, воздействие на клиентов и многое другое

С любыми вопросами об операционных рисках обращайтесь к старшему руководителю по управлению операционными рисками (In-Business Senior Operational Risk Manager, SORM) вашего подразделения или к специалисту 1 уровня по категориям риска (L1 RCL).

Чтобы узнать о каждой роли, выберите термины выше.

Для просмотра лиц, назначенных на каждую из должностей, выберите Register of In-Business SORMs and Independent SORMs и Register of L1 RCLs and L1 RCSMEs.

Следующая тема

Теперь, когда вы узнали о различных типах операционных рисков, давайте рассмотрим, какие уроки были усвоены как из нашего собственного опыта, так и отрасли в целом. Сначала мы рассмотрим выводы, которые мы сделали из прошлого опыта.

Уроки, извлеченные из прошлого опыта

Уроки, извлеченные из прошлого опыта

Далее мы рассмотрим пример рисков информационной безопасности, мошенничества и кражи. В этом примере Абдулла и Ли обсуждают предстоящий проект по усилению механизмов контроля в переговорной комнате.

Абдулла — руководитель Ли, который работает в сфере безопасности уже 10 лет. Ли недавно пришел на работу в группу.

Нажмите на стрелку вправо, чтобы просмотреть подробную информацию.

 

Абдулла встречается с Ли

Абдулла: «Нам скоро предстоит работа над проектом по усилению наших механизмов контроля, чтобы противостоять потенциальным кибератакам. Этот проект снизит подверженность риску кибератак и защитит Citi от финансовых убытков. Были ли у вас случаи, когда кибератаки причиняли крупные финансовые убытки?»
Ли: «Не могу сейчас такого припомнить.»

 

Абдулла рассказывает о своем прошлом опыте

Абдулла: «Я расскажу вам о кибератаке, с которой мы столкнулись. Это поможет вам лучше понять важность предстоящего проекта.»
Ли: «Хорошо.»

 

Абдулла предупреждает о кибератаке

Абдулла: «Несколько лет назад киберпреступники атаковали наш интернет-портал по привлечению клиентов, который используют миллионы новых клиентов для подачи заявок на различные продукты по кредитным картам, которые мы предлагаем.

В одной из наших систем возникала ошибка при подтверждении личности клиентов, что позволило открывать фальшивые счета. Наши инструменты предупреждения и выявления мошенничества не были достаточно эффективными, чтобы предотвратить или обнаружить эту проблему.»

 

Абдулла объясняет, что произошло

Абдулла: «Киберпреступники воспользовались этой возможностью, что привело к резкому росту фальшивых заявок. Это привело к ущербу в миллионы долларов.»

 

Абдулла рассказывает о второй попытке

Ли: «Готов поспорить, что они еще раз собирались атаковать нас.»
Абдулла: «Вы правы, они так и поступили. Затем они использовали автоматизированные боты для повторной атаки. Но в этот раз мы усовершенствовали наши механизмы предотвращения и выявления мошенничества, поэтому у них ничего не вышло.»

 

Ли узнает об уроке, извлеченном из опыта

Ли: « Замечательно! Значит, наш проект состоит в том, чтобы внедрить дополнительные механизмы контроля в профилактических целях ?»
Абдулла: «Да. Давайте начнем.»

 
 

Подумайте об этом…

Вспомните о случае, когда возникла проблема, которая помешала вам выполнять свою повседневную работу.

Что вы усвоили из этого опыта, и какие корректировки внесли, чтобы минимизировать шансы повторения этого события?

Следующая тема

Теперь, когда вы узнали об уроках, усвоенных из нашего прошлого опыта, давайте рассмотрим примеры по отрасли в целом.

Уроки, извлеченные из отраслевого опыта

Уроки, извлеченные из отраслевого опыта

В этом разделе мы рассмотрим, какие уроки мы можем извлечь из отраслевого опыта в отношении распознавания операционного риска и нашей обязанности сообщать о нем.

Прокрутите вниз, чтобы продолжить.

Распознавание признаков риска

В данном примере Молли, которая работает в операционном отделе банка, включает новости и узнает об утечке данных, произошедшей по вине стороннего поставщика, у которого не было надежных механизмов контроля.

На следующий день Молли оценивает процессы в своей организации и делает вывод, что может иметь место проблема со сторонним поставщиком.

Как следует поступить Молли?

Поскольку Молли считает, что у них может быть проблема со сторонним поставщиком, как она должна поступить?

Выберите наиболее подходящий ответ из четырех вариантов, а затем нажмите «Отправить».

Используйте только пробел при выборе кнопки управления с помощью клавиатуры. Кнопка ввода не обладает полной функциональностью. Если вы использовали кнопку ввода для выбора кнопки управления, то используйте кнопку Esc. Затем вы сможете вернуться к использованию пробела, чтобы выбрать кнопку управления.

Обязанность сообщать о риске

После прочтения Escalation Policy Citi она узнает, что обязана сообщить об этом, даже если ей кажется, что она не обладает всей необходимой информацией.

Во время собрания отдела на этой неделе Молли делится своими сомнениями, и ее руководитель отвечает, что она займется этой проблемой. Руководитель изучает этот вопрос и делает вывод, что Молли может быть права. Они сообщают о проблеме в управление рисками третьих сторон для дальнейшего разбирательства. Месяц спустя рекомендации по исправлению ситуации были представлены в комитет по работе с третьими сторонами.

В результате были внедрены профилактические элементы контроля для предотвращения сбоев в будущем.

Подумайте об этом…

Подумайте немного о вашей ответственности по управлению рисками в организации.

Когда вы видите что-либо в новостях и считаете, что это также может произойти в Citi, вы должны взять на себя обязанности менеджера по рискам — выявлять риски и сообщать о них.

Следующая тема

В следующем разделе мы разберем пример риска мошенничества и кражи, а также внедрение эффективных механизмов контроля.

Внедрение эффективных механизмов контроля

Внедрение эффективных механизмов контроля

В этом разделе мы разберем пример риска мошенничества и кражи, а также важность наличия эффективных механизмов контроля.

Прокрутите вниз, чтобы продолжить.

Важность наличия эффективных механизмов контроля

В данном примере двое сотрудников, Имоджен и Гириш, собираются пообедать вместе. Имоджен — сотрудница филиала банка, а Гириш работает в отделе маркетинга. За обедом Гириш спрашивает Имоджен, слышала ли она историю с банкоматами, о которой говорят в социальных сетях.

Нажмите на стрелку вправо, чтобы просмотреть подробную информацию.

 

Гириш: «Ты слышала историю с обновлением ПО банкоматов, которое привело к уязвимости всей сети банкоматов ?»
Имоджен: «Нет, а что случилось ?»

 

Гириш: «Банкоматы прекратили проверять ошибки в пин-коде и остатки средств на счетах. Это позволило клиентам снимать бóльшие суммы, чем они имели на своих счетах. Кроме того, преступники могли снимать средства с чужих счетов, даже не зная пин-кода.»
Имоджен: «Как такое могло произойти ?»

 

Гириш: «Банк обновлял ПО банкоматов, и во время тестирования произошла ошибка. Новости об этом сбое быстро распространились по социальным сетям.»

 
Имоджен: «А разве никто в банке не знал, что происходит, несмотря на такое широкое освещение в социальных сетях ?»
Гириш: «Сначала нет. Банк не занимался отслеживанием новостей в социальных сетях.»
Имоджен: «И… что они в результате сделали ?»

 

Гириш: «Банк провел полную проверку, чтобы узнать, где произошел сбой и как предотвратить его повторение в будущем.

Были внедрены дополнительные механизмы контроля во время тестирования, и с тех пор банк начал отслеживать социальные сети.

Видишь, Имоджен, к каким серьезным последствиям может привести простое, на первый взгляд, обновление.»

 
 

Подумайте об этом…

Можете ли вы вспомнить случай какого-либо сбоя, который вы наблюдали в своей работе?

Произошел ли этот сбой по вине людей, процессов, технологий или всего перечисленного?

Следующая тема

В следующем примере риска, возникающего при обработке данных, мы рассмотрим, какие уроки мы можем усвоить при угрозах инцидентов.

Уроки, извлеченные из угроз инцидентов

Пример риска, возникающего при обработке данных

Джейден работает в бухгалтерии. В его обязанности входит перевод денежных средств клиентам.

Джейден получает запрос от клиента на перевод крупной суммы.

Джейден выполняет стандартный процесс подготовки перевода в банк клиента. Он отправляет перевод и уходит вечером домой. На следующий день Джейден приходит в офис, и его сразу вызывает его руководитель, Нэнси.

Нажмите на стрелку вправо, чтобы просмотреть подробную информацию.

 

Джейден встречается с руководителем

Нэнси: «Здравствуй, Джейден.»
Джейден: «Здравствуй, Нэнси.»
Нэнси: «Ты можешь сейчас проверить перевод, который был отправлен вчера вечером ?»

 

Нэнси объясняет проблему

Нэнси объясняет Джейдену, что перевод был отправлен в неверной валюте и на сумму гораздо большую, чем нужно. Джейден шокирован.

 

Нэнси объясняет, в чем состояла угроза инцидента

Джейден: «Что случилось ?»
Нэнси: «Похоже, возникла ошибка при заполнении поля «валюта» вручную при открытии счета — она не была обнаружена при проведении процесса «maker-checker». В течение нескольких часов полная сумма была возвращена, и клиенту была отправлена скорректированная сумма. Это называется угрозой инцидента

 

Уроки, извлеченные из угрозы инцидента

Джейден: «Похоже, нам нужно рассмотреть, что необходимо сделать для усовершенствования наших механизмов контроля.»

 
 

Подумайте об этом…

Подумайте, были ли случаи угроз инцидентов в вашей работе.

Произошло ли это из-за отсутствия механизмов контроля или автоматизированных проверок? Какие меры были предприняты?

Следующая тема

И в конце мы рассмотрим, насколько важно знать требования к вашей работе.

Знание требований

Знание требований

В этом разделе мы рассмотрим важность утверждения модели и жизненный цикл модели.

Прокрутите вниз, чтобы продолжить.

Проверка моделей и объектов искусственного интеллекта (ИИ)

Эрик недавно пришел на работу в банк на должность начальника отдела. Одной из его задач является инвентаризация моделей и объектов ИИ его группы, а также методов, систем и/или подходов (включая ключевые бизнес-процессы, EUC/ITeSSe, CSI, RPA, поставщиков, отчеты MIS, критерии принятия решений, целевые критерии, стратегии, прогнозы, оценки и пр.), отвечающих определению «модели» и «объекта ИИ, не являющегося моделью» для того, чтобы все используемые модели и объекты ИИ проверялись и согласовывались в рамках управления рисками моделей (Model Risk Management, MRM).

В следующем гипотетическом сценарии Эрик встречается с Джейн, специалистом по моделям, которая координирует полугодовую инвентаризацию моделей и объектов ИИ, не являющихся моделью, для его подразделения.

Нажмите на стрелку вправо, чтобы просмотреть подробную информацию.

 

Встреча

Эрик: «Здравствуйте, меня зовут Эрик.»
Джейн: «Приятно познакомиться, Эрик. Меня зовут Джейн.»
Эрик: «Приятно познакомиться, Джейн.»
Джейн: «Давайте начнем. Целью этой встречи является проверка списка зарегистрированных моделей и объектов ИИ, которые использует ваша группа.»
Эрик: «Хорошо.»

 

Проверка зарегистрированных моделей и объектов ИИ

Когда Джейн проверяет список зарегистрированных моделей и объектов ИИ, Эрик обращает внимание на одну из них. Она похожа на другую модель, которую использует его отдел и которой нет в этом списке.

 

Модели Эрика нет в списке

Эрик: «Я заметил, что в этом списке нет одной модели, которую использует мой отдел. Вы можете мне объяснить, как происходит этот процесс, чтобы мы могли зарегистрировать модель ?»

 

Процесс идентификации моделей и объектов ИИ

Джейн: «Конечно. Использование незарегистрированной модели или объекта ИИ нарушает нашу политику. Наш отдел сначала проведет полную проверку, чтобы подтвердить, что она не передана на регистрацию и не зарегистрирована MRM, а также что нет других неутвержденных моделей. После проверки, если будет установлено, что они не передавались на регистрацию и не зарегистрированы MRM, мы перейдем к следующим шагам для передачи в MRM».
Эрик: «Хорошо. Спасибо.»

 
 

Подумайте об этом…

Поразмышляйте над этим... Используете ли вы модели в своей работе? Если вы используете модели, знаете ли вы, как их утверждать?

Чтобы получить более подробную информацию о Model Risk Framework Citi, см. Model Risk Management intranet site.

Следующая тема

Далее будут приведены ключевые выводы по данному учебному курсу.

Ключевые выводы

Повторение усвоенного

Мы все обязаны управлять рисками и несем ответственность за снижение операционных рисков.

Для этого нам нужно:

  • самостоятельно сообщать, когда мы обнаруживаем потенциальную проблему;
  • продолжать изучать механизмы контроля и имеющиеся инструменты для выявления, оценки, мониторинга и снижения рисков и что можно улучшить для снижения потерь.

Результат? Citi будет лучше защищен от операционных рисков.

Следующая тема

Теперь настало время проверить свои знания, пройдя короткий тест.

Что такое операционный риск?

Выберите наиболее подходящий ответ из четырех вариантов, а затем нажмите «Отправить».

Используйте только пробел при выборе кнопки управления с помощью клавиатуры. Кнопка ввода не обладает полной функциональностью. Если вы использовали кнопку ввода для выбора кнопки управления, то используйте кнопку Esc. Затем вы сможете вернуться к использованию пробела, чтобы выбрать кнопку управления.

Что НЕ относится к категории операционного риска?

Выберите наиболее подходящий ответ из четырех вариантов, а затем нажмите «Отправить».

Используйте только пробел при выборе кнопки управления с помощью клавиатуры. Кнопка ввода не обладает полной функциональностью. Если вы использовали кнопку ввода для выбора кнопки управления, то используйте кнопку Esc. Затем вы сможете вернуться к использованию пробела, чтобы выбрать кнопку управления.

Что ВЫ можете сделать для управления операционными рисками?

Выберите наиболее подходящий ответ из четырех вариантов, а затем нажмите «Отправить».

Используйте только пробел при выборе кнопки управления с помощью клавиатуры. Кнопка ввода не обладает полной функциональностью. Если вы использовали кнопку ввода для выбора кнопки управления, то используйте кнопку Esc. Затем вы сможете вернуться к использованию пробела, чтобы выбрать кнопку управления.

Кто должен управлять операционными рисками в Citi?

Выберите наиболее подходящий ответ из четырех вариантов, а затем нажмите «Отправить».

Используйте только пробел при выборе кнопки управления с помощью клавиатуры. Кнопка ввода не обладает полной функциональностью. Если вы использовали кнопку ввода для выбора кнопки управления, то используйте кнопку Esc. Затем вы сможете вернуться к использованию пробела, чтобы выбрать кнопку управления.

Каково потенциальное последствие неспособности эффективного управления операционными рисками?

Выберите наиболее подходящий ответ из четырех вариантов, а затем нажмите «Отправить».

Используйте только пробел при выборе кнопки управления с помощью клавиатуры. Кнопка ввода не обладает полной функциональностью. Если вы использовали кнопку ввода для выбора кнопки управления, то используйте кнопку Esc. Затем вы сможете вернуться к использованию пробела, чтобы выбрать кнопку управления.

Домашняя страница

Приветствие
Понимание операционного риска
Уроки, извлеченные из прошлого опыта
Уроки, извлеченные из отраслевого опыта
Внедрение эффективных механизмов контроля
Уроки, извлеченные из угроз инцидентов
Знание требований
Ключевые выводы
Тестирование

перейти к кнопке закрыть меню

 

перейти к кнопке закрыть