0%
 

Vítejte v tréninkovém programu Provozní rizika (Enterprise Risk Management Training Program - Základy)

Tipy pro orientaci v kurzu

Tlačítko Nabídka umožňuje přístup k jednotlivým sekcím.

Tlačítkem Domů se na konci každé sekce dostanete zpět na začátek kurzu.

Tlačítko Zdroje obsahuje seznam užitečných odkazů.

Tlačítko Změnit jazyk umožňuje přepnout na jiný jazyk.

Tlačítko Zavřít ukončí školení a okno kurzu se zavře.

Pokud jste kurz otevřel/a ze svého osobního zařízení přímo přes internet (mimo firemní síť Citi), některé odkazy nemusí fungovat, pokud uživatele přesměrují na obsah v rámci sítě Citi. Toto však nebude mít žádný dopad na vaši schopnost dokončit tento kurz.

Školicí program řízení podnikových rizik Enterprise Risk Management Training Program společnosti Citi

Programy Enterprise Risk Management Training Program, Risk And Controls Policy Knowledge, Obecné dovednosti v oblasti Risk & Controls Specializované dovednosti v oblasti Risk & Controls

Proč tohle?

Tento kurz je součástí školícího programu Enterprise Risk Management Training Program (dále jenom ERMTP) společnosti Citi. Jedná se o sérii kurzů, které Vám pomohou lépe porozumět Vašim povinnostem v oblasti rizik a kontrolních mechanismů (Risk and Control).

Proč teď?

Rámec Enterprise Risk Management Framework (ERMF) je ve společnosti Citi standardem pro řešení rizik. V rámci podpůrných možností rámce Enterprise Risk Management Framework (ERMF) se zavazujeme poskytnout zaměstnancům splečnosti Citi znalosti a školení, která jim umožní plnit každodenní povinnosti v oblasti rizik a kontrolních mechanismů (Risk and Control).

Proč my?

Ve společnosti Citi je řízení rizik prací každého z nás. Manažéry rizik jsme všichni z nás. Riziko je přirozenou součástí podnikání společnosti Citi a nelze se mu vyhnout. Každý musí být obezřetný a řešit rizika důsledně a odpovědně, včetně dodržování platných zákonů a předpisů.

Co tím získáme?

Povědomí o zásadách rizik a kontrolních mechanismů (Risk and Controls Policy), rolích a povinnostech napříč všemi liniemi obrany a jejich důkladnému porozumění.

Úvod do ERMF


ERMF stanovuje jednotný, integrovaný a konzistentní rámec pro řízení rizik napříč celou firmou.

Toto školení se specificky zaměřuje na Provozní riziko v pilíři 3 (Řízení rizik) rámce ERMF.

Čtyři pilíře rámce ERM Framework společnosti Citi.
Pilíř 1: Kultura společnosti zahrnuje Hodnoty, Chování, Zásady vedení a Řízení výkonu
Pilíř 2: Správa zahrnuje Představenstvo a Management, Dohled představenstva, Delegování, Výkonný management, Výbory a Eskalaci, Linie obrany a Zásady, Standardy a Postupy.
Pilíř 3: Řízení rizik zahrnuje Životní cyklus Řízení rizik (Identifikace, Měření, Monitoring, Kontrola, Zpráva), Finanční rizika (Úvěrové, Tržní (obchodní), Tržní (nesouvisející s obchodem), Likviditní) a Nefinanční rizika (Provozní, Dodržování předpisů, Strategická, Reputační).
Pilíř 4: Programy podniku zahrnují Identifikaci podnikových rizik, Rizikovou toleranci a limity rizik, Zátěžové testování, Strategické plánování a Schvalování nových aktivit.
Podpůrné schopnosti jsou: Talent, Řízení výkonu a Odměňování; Komunikace a školení; Technologie a data; a Modely a analytika.

Cíle kurzu

Po dokončení kurzu budete schopni:

  • definovat Provozní riziko;
  • porozumět tomu, co Provozní riziko znamená pro všechny zaměstnance společnosti Citi, a jaká je jejich povinnost jej zmenšit.

Kritéria pro dokončení

Tento kurz obsahuje závěrečné hodnocení. Musíte v tomto hodnocení dosáhnout skóre 80 % nebo více, aby Vám za toto školení byly připsány kredity.

Tento kurz zahrnuje také volitelný test. Pokud uspějete, můžete přeskočit obsah kurzu i závěrečné hodnocení a získat kredity za dokončení.

Pokud chcete, můžete test přeskočit a přejít rovnou k obsahu.

Porozumění Provozním rizikům

Co je Provozní riziko

V této první situaci stojí dva kolegové z banky ve frontě v bufetu a vedou neformální rozhovor o Provozních rizicích. Mary je zaměstnankyně, která se nezabývá riziky, zatímco John je manažer Provozních rizik.

Pro více informací klikněte na šipku vpravo.

 

Seznámení s Provozním rizikem

Mary: „Dobrý den, jmenuji se Mary. Z jakého jste oddělení?“
John: „Dobrý den, Mary, jsem John a pracuji v ORM - v Řízení provozních rizik.“
Mary: „Co je Provozní riziko? Není to to samé jako normální riziko?“
John: „Rád Vám to vysvětlím.“

 

Co je Provozní riziko?

John: „Stručně řečeno, riziko je možnost ztráty něčeho hodnotného, zatímco Provozní riziko je konkrétně riziko ztráty v důsledku neadekvátních nebo selhávajících interních procesů, lidí, systémů nebo v důsledku vnějších událostí.“

 

Příklady Provozního rizika

John: „Provozní riziko je například kolaps systému, krádež, ztráta dat, lidské chyby, atd.“

 

Příklady dopadů

John: „Dopady jsou například peněžní a reputační, dopady na dostupnost dat a systémů, atd.“

 
 

Provozní riziko ve společnosti Citi

Následující definice Provozního rizika, které se nachází v zásadách Operational Risk Management Policy:

Riziko ztráty v důsledku nedostatečných nebo selhávajících interních procesů, lidí, systémů nebo v důsledku vnějších událostí. Tato definice Provozního rizika zahrnuje právní riziko - jedná se o riziko ztráty (včetně nákladů na soudní spory, vyrovnání a pokut od regulačních orgánů) v důsledku nedodržení zákonů, předpisů, etických norem a smluvních závazků v jakémkoli aspektu činnosti společnosti Citi - ale nezahrnuje strategická rizika a rizika poškození pověsti.

Uvědomujeme si také dopad Provozních rizik na riziko poškození pověsti spojené s obchodními aktivitami společnosti Citi.

Rámec Operational Risk Management Framework a zásady Operational Risk Management Policy obsahují další podrobnosti k lepšímu porozumění tomu, jak ve společnosti Citi zajišťujeme efektivní řízení.

Kategorie Provozních rizik

Existuje jedenáct subtypů Provozních rizik: podvod, procesní, datové, kybernetické, technologie, externí, riziko narušení podniku a bezpečnosti, lidský kapitál, regulační a nahlašování managementu, nahlášování finančního výkazu a modelové riziko.

Každé z nich je plně definováno v textu společnosti Citi, Risk Taxonomy, které najdete zde.

Chcete-li pokračovat, vyberte jednotlivá tlačítka a zobrazte si příklady těchto rizik.

Kybernetické riziko

Kybernetické riziko

Kybernetické riziko se vztahuje na možnost neautorizovaného přístupu, použití, zveřejnění, modifikaci nebo zničení informací nebo narušení informačních systémů.

Datové riziko

Datové riziko

Datové riziko se vztahuje na nepřiměřené zachování, zničení, využití nebo kvalitu dat nebo porušení ochrany osobních údajů.

Riziko podvodu

Riziko podvodu

Riziko podvodu se vztahuje na nečestné využití nebo záměrnou zpronevěru majetku, zdrojů, služeb nebo výhod za účelem osobního prospěchu nebo způsobení ztráty.

Riziko narušení podniku a bezpečnosti

Riziko narušení podniku a bezpečnosti

Riziko narušení podniku a bezpečnosti se vztahuje na fyzickou újmu nebo nedostupnost prostorů společnosti Citi, podpůrné infrastruktury, fyzického jmění nebo lidí.

Zamyslete se...

Jaké typy Provozních rizik rozpoznáváte při své práci a jaký mohou mít potenciální dopad?

Typy Provozních rizik:

  • Kolaps systému, krádež, ztráta dat, procesní chyby, selhání technologií a mnoho dalších

Typy dopadů:

  • Peněžní, poškození pověsti, dopad na klienty a mnoho dalších

V případě jakýchkoli dotazů týkajících se Provozních rizik se obraťte buďto na svého vedoucího manažera Provozních rizik (In-Business SORM) nebo na svého L1 vedoucího na kategorii rizik (L1 RCL).

Klikněte na termíny, abyste se dozvěděli více o každé roli.

Vyberte Register of In-Business SORMs and Independent SORMs a Register of L1 RCLs and L1 RCSMEs, abyste se podívali na zvolené jedince pro obě role.

Pokračujeme

Nyní, když jste se dozvěděli o různých typech Provozních rizik, se podíváme na poučení z předchozích zkušeností a poté na poučení z oboru. Nejprve začneme tím, co jsme se naučili z předchozích zkušeností.

Učte se z předchozích zkušeností

Lekce z minulosti

Následující vymyšlená situace je příkladem Kybernetického rizika a Rizika podvodu a krádeže. Abdullah a Lee sedí v konferenční místnosti a diskutují o nadcházejícím projektu na vylepšení kontroly.

Abdullah je Leeův manažer a v oblasti kybernetické bezpečnosti pracuje již 10 let. Lee se ke skupině připojil nedávno.

Pro více informací klikněte na šipku vpravo.

 

Abdullah a Lee se setkávají

Abdullah: „Chystáme projekt na posílení našich kontrolních mechanismů proti potenciálním kybernetickým útokům. Snížíme tím riziko kybernetických útoků a společnost Citi ochráníme před finančními ztrátami. Vzpomeneš si na situaci, kdy kvůli kybernetickému útoku došlo k velké finanční ztrátě?“
Lee: „Z hlavy asi ne.“

 

Abdullah se podělí o zkušenost z minulosti

Abdullah: „Povím ti o kybernetickém útoku, který se nám stal. Pomůže ti to lépe pochopit význam našeho nadcházejícího projektu.“
Lee: „To zní dobře.“

 

Abdullah varuje před kybernetickým útokem

Abdullah: „Před několika lety se kybernetičtí zločinci zaměřili na náš online akviziční portál, který využívá milion nových klientů k žádosti o různé produkty kreditních karet, které nabízíme.

V jednom z našich systémů došlo k chybě při ověřování totožnosti klientů, která jim umožnila si otevřít podvodné účty. Naše nástroje pro prevenci a odhalování podvodů nebyly dostatečně odolné, aby tomu zabránily, nebo to odhalily.“

 

Abdullah vysvětluje, co se stalo

Abdullah: „Kybernetičtí zločinci v tom uviděli příležitost, což vedlo k nárůstu počtu podvodných žádostí. Způsobilo to ztráty v milionech dolarů.“

 

Abdullah vypráví o druhém pokusu

Lee: „Vsadím se, že to chtěli zkusit znovu.“
Abdullah: „Máš pravdu, a taky to udělali. Použili automatizované „boty“, aby na nás znovu zaútočili. My jsme však více posílili kontrolní mechanismy pro prevenci a odhalování podvodů, takže byli neúspěšní.“

 

Lee objevuje poučení z minulosti

Lee: „Skvělé! Cílem našeho projektu je tedy proaktivní zavedení dalších automatizovaných kontrol?“
Abdullah: „Ano. Pusťme se do toho.“

 
 

Zamyslete se...

Vzpomeňte si na situaci, kdy se Vám něco nepovedlo a ovlivnilo to Vaši každodenní práci.

Co jste si z této události odnesli a jaké změny jste provedli, abyste minimalizovali možnost, že se to bude opakovat?

Pokračujeme

Nyní, když jsme prozkoumali poučení z předchozích zkušeností, podívejme se dále na poučení z oboru.

Učení se z oboru

Učení se z oboru

V další části se budeme zabývat tím, jak se učíme z oboru při rozpoznávání Provozního rizika a jakou máme povinnost jej hlásit.

Přejděte dolů a pokračujte.

Rozpoznávání náznaků

V této situaci si Molly, která pracuje v Provozním oddělení banky, zapne zprávy a dozví se o úniku dat způsobeném externím dodavatelem, který neměl dostatečně silné kontrolní mechanismy.

Následující den Molly vyhodnocuje procesy ve své organizaci a domnívá se, že problém může být u externího dodavatele.

Co by měla Molly udělat?

Protože se Molly domnívá, že problém může být u externího dodavatele, co by měla udělat dál?

Vyberte ze čtyř možností nejvhodnější odpověď a následně klikněte na Odeslat.

Při výběru možnosti pomocí klávesnice používejte pouze mezerník. Klávesa Enter není plně podporována. Pokud byla k výběru možnosti přepínače použita klávesa Enter, použijte klávesu Escape. Poté budete moci k výběru možnosti přepínače znovu použít mezerník.

Povinnost hlášení rizika

Po přečtení zásad Escalation Policy společnosti Citi si Molly uvědomila, že má povinnost tuto záležitost nahlásit, ačkoli nemá k dispozici veškeré informace, o nichž se domnívá, že by mohly být potřebné.

Během týmové schůzky v tomtéž týdnu se Molly podělí o své obavy a její manažer jí slíbí, že se na to podívá. Její manažer věc dále přezkoumá a zjistí, že Molly má možná pravdu. Záležitost je eskalována týmu pro řízení externích rizik k dalšímu přezkoumání. O měsíc později jsou Externímu výboru předložena doporučená zlepšení.

Výsledkem je, že byly proaktivně zavedeny kontroly, které minimalizují budoucí kontrolní kolapsy.

Zamyslete se...

Zamyslete se nad svou odpovědností za řízení rizik ve firmě:

Když si všimnete něčeho ve zprávách a myslíte si, že by se to mohlo stát i ve společnosti Citi, je Vaší odpovědností jednat jako manažer rizik – identifikovat je a eskalovat je.

Pokračujeme

Dále se podíváme na Riziko podvodu a krádeže a implementaci efektivních kontrolních mechanismů.

Zavedení efektivních kontrolních mechanismů

Zavedení efektivních kontrolních mechanismů

V následujícím oddíle se budeme zabývat Rizikem podvodu a krádeže a související důležitostí efektivních kontrolních mechanismů.

Přejděte dolů a pokračujte.

Význam efektivních kontrol

V této situaci se dva kolegové Imogen a Girish rozhodnou jít spolu na oběd. Imogen je zaměstnankyní pobočky a Girish pracuje v oddělení marketingu. Během oběda se Girish zeptá Imogen, zda slyšela o příběhu o bankomatu, který se šíří po sociálních sítích.

Pro více informací klikněte na šipku vpravo.

 

Girish: „Slyšela jsi o aktualizaci softwaru bankomatů, která vedla k porouchání celé sítě bankomatů?“
Imogen: „Ne, co se stalo?“

 

Girish: „Bankomaty přestaly kontrolovat špatné zadání PIN kódu nebo dostupnost finančních prostředků. Zákazníci si tak mohli vybrat více peněz, než měli na účtu. A zločinci mohli vybírat peníze z účtů zákazníků, aniž by potřebovali znát jejich PIN kódy.“
Imogen: „Jak k tomu došlo?“

 

Girish: „Banka aktualizovala software bankomatů a při testování došlo k chybě. Zpráva o závadě se rychle rozšířila po sociálních sítích.“

 
Imogen: „To nikdo v bance nevěděl, že se to děje, když o nich na sociálních sítích všichni mluvili?“
Girish: „V tu chvíli ne. Banka nekontrolovala události na sociálních sítích v reálném čase.“
Imogen: „Takže… co udělali?“

 

Girish: „Banka provedla kompletní revizi toho, co se pokazilo. Cílem bylo zjistit, jak zajistit, aby se to neopakovalo.

Během testování zavedli další kontrolní mechanismy a začali monitorovat události na sociálních sítích v reálném čase.

Takže vidíš, Imogen, že něco, co se může zdát jako jednoduchý upgrade, může mít významný dopad.“

 
 

Zamyslete se...

Vzpomenete si na nějaký okamžik, kdy nastal kolaps v souvislosti s něčím, co se týká Vaší role?

Byl kolaps způsoben lidmi, procesy, technologií nebo vším dohromady?

Pokračujeme

V další situaci o Procesním riziku se podíváme na to, jak se můžeme poučit ze skoronehod.

Učte se ze skoronehod

Situace Procesního rizika

Jayden pracuje v účetním oddělení. Jedním z jeho pracovních úkolů je převádět peníze klientům.

Jayden dostane od klienta žádost o převod velké částky peněz.

Jayden projde svým obvyklým procesem a připraví se převést peníze do banky zákazníka. Pošle peníze a odejde na večer domů. Druhý den přijde Jayden do kanceláře a je okamžitě přiveden do kanceláře své manažerky Nancy.

Pro více informací klikněte na šipku vpravo.

 

Jayden se setkává se svojí manažerkou

Nancy: „Dobrý den, Jaydene.“
Jayden: „Dobrý den, Nancy.“
Nancy: „Měl byste čas si teď projít bankovní převod, který byl proveden včera večer?“

 

Nancy vysvětluje problém

Nancy Jaydenovi vysvětlí, že bankovní převod byl odeslán ve špatné měně a ve výrazně vyšší částce, než jaká měla být převedena. Jayden je velmi překvapen.

 

Nancy vysvětluje skoronehodu

Jayden: „Co se stalo?“
Nancy: „Zdá se, že při nastavování účtu došlo k ruční chybě v poli měny – bylo to přehlédnuto během procesu tvůrce/kontrolor. Částka byla během několika hodin vrácena v plné výši a zákazníkovi byla odeslána opravená částka. Tomuto případu se říká Skoronehoda.“

 

Zkušenost ze skoronehody

Jayden: „Vypadá to, že musíme posoudit, co je potřeba k posílení našich kontrolních mechanismů.“

 
 

Zamyslete se...

Zamyslete se na chvíli nad skoronehodou, která se u Vás vyskytla.

Byla způsobena nedostatkem kontrolních mechanismů nebo automatizovaných kontrol? Jak byla napravena?

Pokračujeme

Nakonec zopakujeme, jak důležité je vědět, co se od vás požaduje.

Znejte své požadavky

Znejte své požadavky

V další části se budeme zabývat významem modelové validace a projdeme si Životní cyklus Modelů.

Přejděte dolů a pokračujte.

Kontrola Modelu a AI objektu (Model and Artificial Intelligence (AI) Object Review)

Erik je v bance nový a je vedoucím oddělení. Jedna z jeho povinností je zkontrolovat model jeho týmu a dále inventář objektu, metody, systémy nebo přístupy AI (včetně klíčových obchodních procesů, EUC, ITeSS, CSI, RPA, Vendors, MIS zprávy, kritéria rozhodování, kritéria cílení, strategie, odhady, promítání, atd.), aby splnil definici modelového a nemodelového AI objektu, aby zajistil, že všechny modely a AI objekty, které se používají byly přihlášeny a schváleny oddělením Model Risk Management (MRM).

V následující hypotetické situaci se Erik schází s Jane, která pracuje jako Model Officer a koordinuje pololetní atestaci modelů and inventářů AI nemodelových objektů (Model and AI Non-Model Object Inventory Attestation) pro jeho podnik.

Pro více informací klikněte na šipku vpravo.

 

Schůzka

Erik: „Dobrý den, jmenuji se Erik.“
Jane: „Ráda Vás poznávám, Eriku. Jmenuji se Jane.“
Erik: „Také vás rád poznávám, Jane.“
Jane: „Pusťme se do toho. Účelem schůzky je zkontrolovat seznam registrovaných modelů a AI objektů, které Váš tým používá.“
Erik: „To zní dobře.“

 

Kontrola registrovaných modelů a AI objektů

Když Jane prochází registrované modely a AI objekty, Erika obzvlášť zaujme jeden model. Jeho popis zní podobně jako jiný model, který jeho tým v současné době používá a který na seznamu není.

 

Erikův model není na seznamu

Erik: „Všiml jsem si, že jeden model, který můj tým používá, není na seznamu. Můžete mi prosím pomoci s postupem, abychom ho mohli zaregistrovat?“

 

Proces identifikace modelů a AI objektů

Jane: „Samozřejmě. Používání modelu nebo AI objektu, který není schválený je v rozporu s našimi zásadami. Náš tým nejprve provede úplnou kontrolu, aby zjistil, zda není přihlášený nebo schválený MRM, a také potvrdí, že neexistují žádné další takové případy. Po kontrole, pokud se najde, že tyto modely nejsou přihlášené a schválené oddělením MRM, poskytneme Vám další kroky k jejich přihlášení MRM.“
Erik: „Dobře. Děkuji Vám.“

 
 

Zamyslete se...

Chvíli se zamyslete. Používáte ve své roli modely? Pokud ano, víte, jak zajistit, aby byl Váš model schválený?

Další informace o Model Risk Framework společnosti Citi naleznete na Model Risk Management intranet site.

Pokračujeme

Dále nás čeká shrnutí klíčových poznatků z tohoto školení.

Klíčové informace

Shrnutí toho, co jste se naučil/a

Všichni jsme manažeři rizik a jsme zodpovědní za snižování Provozních rizik.

Abychom toho dosáhli, musíme:

  • Převzít odpovědnost za eskalaci, když vidíme něco, co nás znepokojuje.
  • Nadále se učit o kontrolních mechanismech a nástrojích pro identifikaci, měření, monitorování a zmírňování rizik a jak je můžeme zlepšit, abychom snížili ztráty.

Výsledek? Společnost Citi bude lépe chráněna před Provozními riziky.

Pokračujeme

Nyní nastal čas pomocí krátkého testu ověřit, jak dobře jste porozuměl/a obsahu kurzu.

Co je Provozní riziko?

Vyberte ze čtyř možností nejvhodnější odpověď a následně klikněte na Odeslat.

Při výběru možnosti pomocí klávesnice používejte pouze mezerník. Klávesa Enter není plně podporována. Pokud byla k výběru možnosti přepínače použita klávesa Enter, použijte klávesu Escape. Poté budete moci k výběru možnosti přepínače znovu použít mezerník.

Co NENÍ kategorií Provozních rizik?

Vyberte ze čtyř možností nejvhodnější odpověď a následně klikněte na Odeslat.

Při výběru možnosti pomocí klávesnice používejte pouze mezerník. Klávesa Enter není plně podporována. Pokud byla k výběru možnosti přepínače použita klávesa Enter, použijte klávesu Escape. Poté budete moci k výběru možnosti přepínače znovu použít mezerník.

Co můžete VY udělat, abyste pomohli řídit Provozní riziko?

Vyberte ze čtyř možností nejvhodnější odpověď a následně klikněte na Odeslat.

Při výběru možnosti pomocí klávesnice používejte pouze mezerník. Klávesa Enter není plně podporována. Pokud byla k výběru možnosti přepínače použita klávesa Enter, použijte klávesu Escape. Poté budete moci k výběru možnosti přepínače znovu použít mezerník.

Kdo se podílí na řízení provozních rizik ve společnosti Citi?

Vyberte ze čtyř možností nejvhodnější odpověď a následně klikněte na Odeslat.

Při výběru možnosti pomocí klávesnice používejte pouze mezerník. Klávesa Enter není plně podporována. Pokud byla k výběru možnosti přepínače použita klávesa Enter, použijte klávesu Escape. Poté budete moci k výběru možnosti přepínače znovu použít mezerník.

Co jsou možné důsledky neefektivního řízení Provozních rizik?

Vyberte ze čtyř možností nejvhodnější odpověď a následně klikněte na Odeslat.

Při výběru možnosti pomocí klávesnice používejte pouze mezerník. Klávesa Enter není plně podporována. Pokud byla k výběru možnosti přepínače použita klávesa Enter, použijte klávesu Escape. Poté budete moci k výběru možnosti přepínače znovu použít mezerník.

Domovská stránka

Vítejte
Porozumění Provozním rizikům
Učte se z předchozích zkušeností
Učení se z oboru
Zavedení efektivních kontrolních mechanismů
Učte se ze skoronehod
Znejte své požadavky
Klíčové informace
Vyhodnocení

přejít k tlačítku zavřít menu

 

přejít k tlačítku zavřít