0%
 

歡迎參加營運風險課程(ERMTP-基礎課程)

課程導覽訣竅

「功能表」按鈕能帶您前往各個章節。

每個章節末的「首頁」按鈕會帶您回到課程的開頭。

「資源」按鈕提供實用連結清單。

「切換語言」按鈕讓您可切換不同語言。

按下「關閉」按鈕以結束目前的培訓階段,並關閉課程視窗。

如果您是使用個人裝置直接透過網際網路(Citi 之外的網路)上課,部分連結如果連結至 Citi 內部網路內容者,可能無法運作。這並不會影響您完成本課程的能力。

Citi 的 Enterprise Risk Management Training Program

Enterprise Risk Management Training Program Risk and Controls Policy 知識 一般風險與控制技能 專業風險與控制技能

為何進行此培訓?

本課程為 Citi Enterprise Risk Management Training Program(ERMTP)的一部分,此系列課程會協助您建立對自身風險與控制責任的理解。

為何現在進行此培訓?

Enterprise Risk Management Framework 是 Citi 管理風險的標準。為了支援 Citi 的 Enterprise Risk Management Framework (ERMF),我們致力於為所有 Citi 職員提供知識與培訓,以履行日常風險和控制責任。

為何我們要接受此培訓?

管理風險是 Citi 每位成員的職責。我們全體同仁都是風險管理員。Citi 的業務存在無可避免的固有風險。每個人都必須保持警惕,並以一致性與負責任的態度管理風險,包括遵守相關法律規範。

這麼做有何好處?

對所有防線的風險和控制政策知識、角色和責任有認識且有一致理解。

ERMF 簡介


ERMF 為全公司內的風險管理建立了全面、整合及一致的方法。

本培訓會特別聚焦於 ERMF 第三主軸(風險管理)內的營運風險。

Citi 的 ERM Framework 四大主軸。
第一主軸:文化,包括價值觀、行為和領導原則及績效管理
第二主軸:監理,包括董事會與管理階層、董事會監督、授權、高階主管、委員會與向上級呈報、防線以及政策、標準和程序。
第三主軸:風險管理,涵蓋風險管理生命週期(識別、測量、監測、控制、報告)、財務風險(信用、市場(上市)、市場(非上市)、流動性)以及非財務風險(營運、合規、策略及聲譽)。
第四主軸:企業計畫涵蓋企業風險辨識、風險偏好與限額、壓力測試、策略規劃以及新活動核准。
支援能力包括:人才、績效管理與薪酬;溝通與培訓;科技與資料;以及模型與分析。

課程學習目標

完成本課程後,您將能夠:

  • 定義營運風險
  • 明白營運風險對所有 Citi 職員的意義以及各人對於降低營運風險的責任

完成準則

本課程包含最終評估。您必須在評估中獲得 80% 或以上的分數,才能獲得本次培訓的學分。

本課程亦包含選擇性的免修測驗。如果您通過免修測驗,即可跳過課程內容和最終評估,並獲得完成課程學分。

如果您願意,您可以跳過免修測驗,並直接進入內容。

了解營運風險

什麼是營運風險

在第一個情境中,兩位銀行同事在員工餐廳排隊時,隨意談起營運風險。Mary 是非風險員工,John 則是營運風險經理。

如欲繼續,請點選右側箭頭,深入了解。

 

認識營運風險

Mary: 「嗨,我是 Mary。你是在哪個部門呢?」
John: 「嗨,Mary,我是 John,我在營運風險管理部門。」
Mary: 「什麼是營運風險呢? 就我的理解不就和風險一樣嗎?」
John: 「我很樂意為你解釋。」

 

什麼是營運風險?

John: 「總歸來說,風險是指損失某種有價物的可能性,而營運風險則是指由於內部流程、人員、系統的不足或缺失,或源自外在事件所產生的損失風險。」

 

營運風險例子

John: 「營運風險例子有系統故障意外、失竊、資料遺失、人為錯誤等等。」

 

影響例子

John:「影響例子包括金錢、聲譽、資料和系統可用性等等。」

 
 

Citi 的營運風險

以下是 Operational Risk Management Policy 中對營運風險的定義:

因內部流程、人員和系統不足或失效,或因外部事件而導致損失的風險。此營運風險定義包括法律風險,這是指由於 Citi 在任何業務層面未遵循法律、法規、審慎道德標準以及合約義務而造成的損失風險(包括訴訟費用、和解金、以及監管機構罰款),但不包括策略和聲譽風險。

我們也明白營運風險會對 Citi 的業務活動相關聲譽風險造成影響。

Operational Risk Management FrameworkOperational Risk Management Policy 包含更多細節,可幫助您更了解我們如何在 Citi 確保有效的管理。

營運風險類別

營運風險有十一種子類型:詐欺、處理、資料、網路、科技、第三方、業務中斷與安全、人力資本、法規與管理報告、財務報表報告以及模型風險。

這些都完整定義在 Citi 的風險分類法中,您可以在這裡查閱。

如欲繼續,請選取每個按鈕,以顯示這些風險的幾個例子。

網路風險

網路風險

網路風險,涉及未經授權存取、使用、揭露、修改、或破壞資訊及/或資訊系統中斷的可能性。

資訊風險

資訊風險

資料風險,涉及資料的不當保存、處置、使用或品質,或資料隱私權的洩露。

詐欺風險

詐欺風險

詐欺風險,涉及不誠實使用或蓄意盜用資產、資源、服務或利益以獲取個人利益或造成損失。

業務中斷與安全風險

業務中斷與安全風險

業務中斷與安全風險,涉及 Citi 營運場所、輔助性公用設施、實體資產及/或人員的實際損害或不可用性。

想想看……

您在工作中認識到哪些類型的營運風險?這些風險有哪些可能的影響?

營運風險類型:

  • 系統故障、盜竊、資料遺失、處理錯誤、技術故障等等

影響類型:

  • 金錢、聲譽損害、客戶影響等等

如果您對於營運風險有任何問題,請聯繫您的業務部門高級營運風險經理 (In-Business SORM) 或您的 L1 風險類別負責人 (L1 RCL)。

選取上述名稱以了解每個角色的更多資訊。

選取 Register of In-Business SORMs and Independent SORMsRegister of L1 RCLs and L1 RCSMEs,以查看這兩個角色的指定人員。

下個部分

現在您已了解不同類型的營運風險,接著來看看從過去的經驗和業界所學到的教訓。首先來看看從過去的經驗所學到的教訓。

從過去的經驗中學習

從過去的經驗學到的教訓

下述情境是一個網路風險與詐欺和失竊風險的例子。在此情境中,Abdullah 和 Lee 在會議室討論即將推出的控管強化專案。

Abdullah 是 Lee 的經理,有 10 年的網路安全從業經驗。Lee 最近剛加入團隊。

如欲繼續,請點選右側箭頭,深入了解。

 

Abdullah 和 Lee 開會

Abdullah: 「我們即將推出一個專案,專門加強我們對潛在網路攻擊的管控措施。這會降低網路攻擊的風險曝險,以及保護 Citi 免受財務損失。您能想到因網路攻擊而造成重大財務損失例子嗎?」
Lee: 「我一時想不到。」

 

Abdullah 分享過去的經驗

Abdullah: 「我來跟你說說我們曾遇到的一次網路攻擊。這有助於你進一步了解我們即將推出的專案的重要性。」
Lee: 「好啊。」

 

Abdullah 提出網路攻擊警告

Abdullah: 「幾年前,網路犯罪份子把目標鎖定在我們的線上獲取客戶入口網站,有數百萬新客戶使用此網站申請我們所提供的各種信用卡產品。

我們其中一個系統的客戶身分驗證程序發生錯誤,這可能導致開立詐欺帳戶的情形。我們的詐欺防範與偵測工具不夠健全,以致無法防止或偵測到此行為。」

 

Abdullah 解說事件經過

Abdullah:「網路犯罪份子看到有機可乘,導致詐欺申請案件爆增。因而導致數百萬元損失。」

 

Abdullah 提及第二次攻擊企圖

Lee: 「我猜他們食髓知味,想再次鎖定我們。」
Abdullah: 「你猜對了,他們的確這麼做了。他們利用自動化『機器人』,再次鎖定我們。但是,我們已經進一步強化我們的詐欺防範與偵測控管措施,所以他們未能得逞。」

 

Lee 從過去經驗汲取教訓

Lee: 「太好了!所以,我們這次的專案是主動實行更多的自動化控管措施?」
Abdullah: 「沒錯。那我們開始吧。」

 
 

想想看……

回想過去有哪個事件出了問題而影響了您日常職務的運作。

您從那次事件學到什麼教訓,以及您做了哪些調整來盡量降低再次發生的機率?

下個部分

現在我們看過了從過去經驗所學到的教訓,接著來看看從業界所學到的教訓。

從業界經驗中學習

從業界經驗中學習

在本章節中,我們會探討我們如何向業界學習辨識營運風險,同時了解我們自己的營運風險呈報義務。

請向下捲動以繼續課程。

看出端倪

在此情境中,在某銀行營運部門工作的 Molly 收聽新聞時,聽說有第三方供應商因管控疏失而造成資料外洩。

隔天,Molly 評估她部門的相關流程,並認為他們的第三方供應商可能有問題。

Molly 應該怎麼做?

既然 Molly 認為他們的第三方供應商可能有問題,那麼她下一步應該怎麼做?

從四個選項中選取最恰當的答案,然後選取「提交」。

請只在用鍵盤選取選項按鈕時,才使用空白鍵。未完全支援 Enter 鍵。如果是用 Enter 鍵來選取選項按鈕,請用 Escape 鍵。接著您將能夠再次使用空白鍵來選取選項按鈕。

提報風險的義務

在閱讀 Citi 的Escalation Policy後,她意識到即使自己未完全掌握任何可能需要提供的資訊,她也有義務向上提報。

在當週的團隊會議中,Molly 表明她的疑慮,而她的經理表示會詳加調查。她的經理在進一步審查之後,判定 Molly 說的可能沒錯。此事於是向上呈報至第三方風險管理團隊進行進一步審查。一個月後,改進建議提交至第三方委員會。

因此,主動採取控管措施,有助盡量減少未來控管故障意外。

想想看……

花一點時間反思您在公司的風險管理責任:

當您在新聞中注意到問題,而您認為同樣的問題也可能發生在 Citi 時,您有責任成為風險管理員——辨識並向上級呈報。

下個部分

接著,我們來看看一個詐欺和失竊風險例子,以及有效控管的實行。

實行有效控管

實行有效控管

在本章節中,我們會回顧詐欺和失竊風險的例子以及有效控管的重要性。

請向下捲動以繼續課程。

有效控管的重要性

在此情境中,兩位同事 Imogen 和 Girish 決定一起吃午餐。Imogen 是分行員工,Girish 則在行銷部門工作。午餐時,Girish 問 Imogen 是否有聽說在社群媒體上到處流傳有關自動櫃員機的傳聞。

如欲繼續,請點選右側箭頭,深入了解。

 

Girish: 「妳有聽說嗎?有一次自動櫃員機的軟體升級,導致整個自動櫃員機的網路曝露在風險中這件事嗎?」
Imogen: 「沒有,發生了什麼事?」

 

Girish: 「自動櫃員機系統停止檢查是否有 PIN 碼輸入錯誤或可用資金。這使得客戶可以提取超出他們帳戶餘額的現金。此外,犯罪分子不需要知道 PIN 碼便能夠從客戶的帳戶中提款。」
Imogen: 「怎麼會這樣?」

 

Girish: 「當時那間銀行正在升級自動櫃員機的軟體,測試中出現了一個錯誤。這個故障的消息很快就在社群媒體上到處流傳。」

 
Imogen:「如果社群媒體上有這麼多人關注,難道銀行就沒有人從中得知嗎?」
Girish: 「當時並沒有。那間銀行並沒有即時監測社群媒體的事件。」
Imogen: 「那……他們之後做了什麼?」

 

Girish: 「那間銀行對問題進行了全面審查,以確定如何防止問題再次發生。

他們針對測試過程設置了更多控管措施,並開始密切即時關注社群媒體的事件。

所以,Imogen 妳看到了,即使是看似簡單的升級作業,也可能造成重大影響。」

 
 

想想看……

您能想出在您職責範圍內發生的一次故障意外嗎?

該故障意外是人員、流程或技術導致的嗎?還是以上皆是?

下個部分

在接下來的處理風險情境中,我們來看看可以從千鈞一髮的事件中學到哪些教訓。

從千鈞一髮的事件中學習

處理風險情境

Jayden 任職於會計部門。他的職責之一是匯款給客戶。

Jayden 收到某個客戶的請求,要求轉匯一筆大額資金。

Jayden 按照平常的流程,準備好將這些資金匯到客戶的銀行。他當晚匯出資金後就回家了。隔天,Jayden 一進公司就馬上被叫到他的經理 Nancy 的辦公室。

如欲繼續,請點選右側箭頭,深入了解。

 

Jayden 與他的經理會面

Nancy: 「嗨,Jayden。」
Jayden: 「嗨,Nancy。」
Nancy: 「你有空檢查一下昨晚匯出的一筆匯款嗎?」

 

Nancy 解釋缺失原委

Nancy 向 Jayden 說明,該筆匯款匯錯幣別,所以匯出金額比原本應匯的金額高出許多。Jayden 頓時感到晴天霹靂。

 

Nancy 說明此千鈞一髮的事件

Jayden: 「發生了什麼事?」
Nancy: 「看來是帳戶設立時,幣別欄位發生了手動輸入錯誤,而在製作者/檢查者流程中也沒發現這個錯誤。匯錯金額已經在幾小時內全額追回,修正後的金額也已匯給客戶。這就是所謂的千鈞一髮事件。」

 

從千鈞一髮的事件學到的教訓

Jayden: 「看來我們需要評估必須進行哪些改善措施,來強化我們的控管。」

 
 

想想看……

花一點時間回想您曾遇到的千鈞一髮事件。

是因為缺乏控管或自動化檢查嗎? 之後是如何改正的?

下個部分

最後,我們來檢視關於知道對您個人要求的重要性。

知道對您個人的要求

知道對您個人的要求

在本章節中,我們將探討模型驗證的重要性,並審查模型生命週期。

請向下捲動以繼續課程。

模型與人工智慧 (AI) 物件審查

Erik 是銀行的新進人員,擔任部門主管。他的一項職責是審查其團隊的模型和 AI 物件清單以及符合模型和 AI 非模型物件定義的方法、系統及/或方法(包括關鍵業務流程、EUC/ITeSSes、CSI、RPAs、供應商、MIS 報告、決策準則、目標準則、策略、預測、預計等),以確保所有正在使用的模型和 AI 物件都已提交給 Model Risk Management (MRM) 並經其驗證。

在以下假設情境中,Erik 與 Jane 碰面,她是負責協調其業務部門半年模型和 AI 非模型物件清單認證的模型長。

如欲繼續,請點選右側箭頭,深入了解。

 

會議

Erik: 「嗨,我是 Erik。」
Jane: 「很高興認識你,Erik。我是 Jane。」
Erik: 「彼此彼此,Jane。」
Jane: 「那我們開始吧。這次會議的目的是審查你們團隊所使用已註冊模型和 AI 物件清單。」
Erik: 「好啊。」

 

已註冊模型和 AI 物件審查

Jane 逐項審查已註冊的模型和 AI 物件時,其中一個模型特別引起 Erik 的注意。該模型很像他們團隊目前使用的另一個模型,但那個模型並未列在清單上。

 

Erik 的模型不在清單上

Erik: 「我發現我們團隊使用的一個模型沒有列在清單上。可以請你協助我了解流程,以便我們登記這個模型嗎?」

 

模型和 AI 物件識別流程

Jane: 「當然可以。使用未經驗證的模型或 AI 物件,有違我們的政策。我們的團隊會先進行一次全面審查,確定模型是否未提交給 MRM 並經過其驗證,並確認沒有任何其他相同情況。審查後,如果發現未提交給 MRM 並經其驗證,我們就會提供後續步驟,以便提交給 Model Risk Management。」
Erik: 「了解。謝謝。」

 
 

想想看……

花一點時間回想一下。您在職務中是否會使用模型? 如是,您知道如何確定您的模型已經過驗證嗎?

要深入了解 Citi 的 Model Risk Framework,請參照 Model Risk Framework intranet site

下個部分

接下來會總結本次培訓的關鍵重點。

關鍵重點

學習內容回顧

我們都是風險管理員,都有責任降低營運風險。

為此,我們需要:

  • 在發現有疑慮之處時,主動向上級呈報。
  • 持續了解已經設置的控制和工具,以識別、測量、監測和減輕風險,以及如何增強這些工具以減少損失。

結果? Citi 將能更好地防範營運風險。

下個部分

現在請完成一個簡短評估,來確認您對課程內容的理解程度。

什麼是營運風險?

從四個選項中選取最恰當的答案,然後選取「提交」。

請只在用鍵盤選取選項按鈕時,才使用空白鍵。未完全支援 Enter 鍵。如果是用 Enter 鍵來選取選項按鈕,請用 Escape 鍵。接著您將能夠再次使用空白鍵來選取選項按鈕。

什麼不是營運風險類別?

從四個選項中選取最恰當的答案,然後選取「提交」。

請只在用鍵盤選取選項按鈕時,才使用空白鍵。未完全支援 Enter 鍵。如果是用 Enter 鍵來選取選項按鈕,請用 Escape 鍵。接著您將能夠再次使用空白鍵來選取選項按鈕。

您能做什麼來協助管理營運風險?

從四個選項中選取最恰當的答案,然後選取「提交」。

請只在用鍵盤選取選項按鈕時,才使用空白鍵。未完全支援 Enter 鍵。如果是用 Enter 鍵來選取選項按鈕,請用 Escape 鍵。接著您將能夠再次使用空白鍵來選取選項按鈕。

誰應在管理 Citi 營運風險風險上善盡己責?

從四個選項中選取最恰當的答案,然後選取「提交」。

請只在用鍵盤選取選項按鈕時,才使用空白鍵。未完全支援 Enter 鍵。如果是用 Enter 鍵來選取選項按鈕,請用 Escape 鍵。接著您將能夠再次使用空白鍵來選取選項按鈕。

未能有效管理營運風險的潛在後果是什麼?

從四個選項中選取最恰當的答案,然後選取「提交」。

請只在用鍵盤選取選項按鈕時,才使用空白鍵。未完全支援 Enter 鍵。如果是用 Enter 鍵來選取選項按鈕,請用 Escape 鍵。接著您將能夠再次使用空白鍵來選取選項按鈕。

首頁

歡迎
了解營運風險
從過去的經驗中學習
從業界經驗中學習
實行有效控管
從千鈞一髮的事件中學習
知道對您個人的要求
關鍵重點
評估

移至「關閉功能表」按鈕

 

移至「關閉」按鈕