Peki ORM, Citi’nin Operasyonel Riski yönetmesine nasıl yardımcı olur? ORM’nin temel faaliyetleri, Kurumsal Risk Yönetimi (Enterprise Risk Management, ERM) tarafından yönetilen Risk Yönetimi Yaşam Döngüsü ile uyumludur: Tanımlama, Ölçme, İzleme, Kontrol, Raporlama. Bu temel faaliyetlerin bazıları bu eğitimde daha sonra ele alınacaktır.
Her bir faaliyetin amacını görmek için faaliyeti seçin.
Risk Sınıflandırması ve Referans Verileri
Citi’nin iş birimleriyle ilişkili riskler için katmanlı bir sınıflandırma sistemi.
Risk Tanımlama
Operasyonel risklerin tanımlanması ve önem derecesi açısından değerlendirilmesi süreci.
Risk ve Kontrol Değerlendirmesi (Risk and Control Assessment, RCA)
Operasyonel riskleri ve bunları yönetmek için kullanılan kontrolleri değerlendirme süreci.
Senaryo Analizi
Gerçekleşmeleri durumunda Citi üzerindeki etkisini analiz eden varsayımsal senaryoların oluşturulmasını içerir.
Her bir faaliyetin amacını görmek için faaliyeti seçin.
Risk İştahı
Citi’nin, ilgili sermaye, likidite ve diğer düzenleyici gerekliliklerle uyumlu şekilde, stratejik hedeflerimize ve iş planımıza ulaşmak için almaya istekli olduğu toplam risk düzeyi ve türleri.
Yeni Faaliyet
Önerilen yeni veya değiştirilmiş bir faaliyetin risklerinin tanımlanıp yeterince ele alınıp alınmadığını değerlendirme çerçevesi.
Bağımsız Güvence
ORM’nin İlk Savunma Hattı (First Line of Defense, 1LOD) risk süreçlerini, faaliyetlerini ve/veya kontrollerini test etmesi ve izlemesi için yönetişim ve ilkeler.
Control Framework
ORM, kontrollerin tasarımı ve yönetimi için gereklilikleri belirler ve Kontrol Sınıflandırmasına sahiptir.
Her bir faaliyetin amacını görmek için faaliyeti seçin.
Bulgu Yönetimi ve Alınan Dersler
Bulgu Yönetimi: Tespit edilmesinden kapanışına kadar sorunların belirlenmesi ve ele alınması süreci.
Alınan Dersler: Kontrolleri güçlendirmek ve benzer olayların gelecekte meydana gelme olasılığını azaltmak için olayların kök nedenlerini ve katkıda bulunan faktörlerini tanımlama ve raporlama sürecidir.
Kayıp Olayları
Operasyonel risk olaylarının merkezi bir havuzda tutulması, Citi’nin parasal kayıp yaşanan alanları ve potansiyel kontrol yetersizliklerini belirlemesini sağlar.
Yönetim Raporlama
Zamanında ve doğru veri, risk yöneticilerinin bilinçli kararlar almasına yardımcı olur.
Sermaye Ölçümü
Sermaye ölçümü (örneğin Kapsamlı Sermaye Analizi ve İncelemesi (Comprehensive Capital Analysis and Review, CCAR) için), bankanın kritik bir sorumluluğu olup, şiddetli bir ekonomik şoka dayanacak kadar sermayemizin olup olmadığını değerlendirmemize yardımcı olmak için Operasyonel Risk verilerini kullanır.
Citi’nin Grup genelindeki Risk Sınıflandırması, Citi’nin faaliyetleriyle ilişkili riskler için bir sınıflandırma sistemidir. Risk Sınıflandırması, tüm Savunma Hatlarının riski tanımlamak, değerlendirmek ve izlemek için kullanabileceği ortak bir risk dili oluşturur. Bu sınıflandırma, Risk Tanımlama ve Risk İştahı gibi risk yönetimi uygulamalarının temelini sağlar; her ikisini de bu eğitimde ele alacağız.
Risk Sınıflandırmasının hiyerarşisi mantıksal şekilde yapılandırılmıştır; üst düzey kategorilerden daha ayrıntılı risklere doğru ilerler (L0’dan L4’e). Seviye 0’lar, Operasyonel Risk gibi birincil risk kategorileridir. Bu kategoriler Enterprise Risk Management Framework (ERMF) içinde daha ayrıntılı şekilde tanımlanmıştır.
Kökleri, Risk Yönetimi Yaşam Döngüsünden oluşan bir ağaç: Tanımlama, Ölçme, İzleme, Kontrol, Raporlama. Ağacın dalları Seviye 0 Birincil Risk Kategorileridir: Piyasa Riski, Stratejik Risk, Operasyonel Risk, Kredi Riski, Likidite Riski, İtibar Riski, Uyum Riski.
Şimdi, risk miktarı ve niteliğinin Temel Risk Göstergeleri (Key Risk Indicators, KRI), limitler ve İç Denetim değerlendirmeleri kullanılarak değerlendirilebildiği geniş risk kategorilerini temsil eden L1 Risklerine odaklanıyoruz.
Seviye 2’den 4’e kadar olan seviyeler daha ayrıntılı risk segmentlerini gösterir ve açıklamalarıyla birlikte tam risk sınıflandırmasının bir parçası olarak Operasyonel Risk Yönetimi web sitesinde görülebilir.
Kökleri, Risk Yönetimi Yaşam Döngüsünden oluşan bir ağaç: Tanımlama, Ölçme, İzleme, Kontrol, Raporlama. Ağacın ana dalları Seviye 0 Birincil Risk Kategorileridir: Piyasa Riski, Stratejik Risk, Operasyonel Risk, Kredi Riski, Likidite Riski, İtibar Riski, Uyum Riski.
Ek dallar, Operasyonel Risk altındaki L1 Risklerini temsil eder: Veri Riski, İş Kesintisi ve Güvenliği Riski, Finansal Tablo Raporlama Riski, Yasal ve Yönetimsel Raporlama Riski, Model Riski, Sahtecilik Ve Hırsızlık Riski (Teknoloji hariç), İnsan Kaynağı Riski, İşlem Riski, Üçüncü Taraf Riski, Siber Risk (Bilgi Güvenliği dahil), Teknoloji Riski.
Citi’de, hepimiz risk yöneticileriyiz. Müşterilerimizi ve bankayı korumak için herkesin risklerin belirlenmesi, ölçülmesi, kontrol edilmesi ve izlenmesinde bir rolü vardır ve bu, Operasyonel Risk için de kesinlikle geçerlidir.
Bunun için tüm üç savunma hattı sürekli bir geri besleme döngüsü içinde birlikte çalışmalıdır.
Neden? Çünkü riski birlikte daha iyi yönetiriz.
Daha fazlasını öğrenmek için her bir savunma hattını seçin.
İlk savunma hattı (1LOD), maruz kaldıkları Operasyonel Riskleri azaltmak için etkili kontrolleri uygulamaktan ve sürdürmekten sorumlu iş birimlerini ve departmanları içerir.
İkinci savunma hattı (Second Line of Defense ,2LOD), birinci hattın risk alma faaliyetlerini denetlemekten ve birinci hattı risk yönetimi sorumluluklarını yerine getirirken sorgulamaktan sorumludur. İkinci hat, Bağımsız Risk Yönetimi (Independent Risk Management, IRM) ve Bağımsız Uyum Riski Yönetimi’nden (Independent Compliance Risk Management, ICRM) oluşur. ORM, IRM’in bir parçasıdır.
Üçüncü savunma hattı (Third Line of Defense ,3LOD) olan İç Denetim, üst yönetime ORM çerçevesinin bütününün etkinliği hakkında bağımsız görüşler sağlar.
Risk tanımlama, özellikle en önemli etkiye sahip riskler için Operasyonel Risk yönetiminde kritik bir ilk adımdır. Farkındalık ve hazırlıklı olma, risk tanımlamanın temel unsurlarıdır.
Daha fazla bilgi edinmek için düğmeleri seçin.
Risk tanımlama, potansiyel risklere ilişkin farkındalık sağlar. Riskleri sistematik olarak tanımlayıp değerlendirerek, kuruluşlar karşılaştıkları tehditler konusunda daha bilgili hale gelir. Ne ters gidebileceğini ve bunun operasyonları, çalışanları, müşterileri, finansı veya itibarımızı nasıl etkileyebileceğini anlamamıza yardımcı olur.
Riskler tanındığında, bu riskleri azaltmak, kaçınmak, kabul etmek veya devretmek için uygun önlemleri alabiliriz. Riskleri tanımlamak, bilinçli kararlar almamızı sağlar ve kaynaklarımızı daha akıllıca tahsis etmemize yardımcı olur.
Risk ölçüm sürecinin önemli bir parçası olan Senaryo Analizi, varsayımsal Operasyonel Risk olaylarının olasılığını ve kayıp etkisini değerlendirir. Varsayımsal senaryolar ileriye dönük, makul, yüksek şiddette ve düşük olasılıktadır.
Daha fazlasını öğrenmek için sekmeleri seçin.
Analiz edilen senaryolardan bazı örnekler şunlardır:
Citi’nin büyük kayıp deneyimi sınırlıdır ve Senaryo Analizi, kayıp olayını fiilen yaşamadan ne olabileceğini incelememizi sağlar.
Programın bir sonucu olarak bilinmeyen riskleri ve maruz kalımları tespit edebilir, bu boşlukları gidermek ve kontrolleri güçlendirmek için planlar oluşturabiliriz.
Senaryo Analizi sürecinden elde edilen iki temel çıktı vardır:
ORM, Operasyonel Riskleri belirlemek ve değerlendirmek ve bu riskleri yönetmede kuruluşumuzun kontrollerinin etkinliğini ölçmek için kullanılan Risk ve Kontrol Değerlendirmesini (RCA) denetler. ORM, risk ve kontrol tanımlaması ve değerlendirmesi ile risk yönetimi yoluyla detay RCA’ların tamamlanması için asgari gereklilikleri belirler.
Daha fazlasını öğrenmek için sekmeleri seçin.
Kontrollerin yokluğunda iş biriminin ve departmanın hedeflerine ulaşmasını engelleyecek tüm ilgili riskler belirlenmeli ve değerlendirilmelidir. Bu tür riskler İçsel Risk olarak kategorize edilir.
İçsel Riskler şu hususlar dikkate alınarak değerlendirilir:
İçsel Risk belirlendikten ve değerlendirildikten sonra, bu riski azaltan temel kontroller de belirlenmeli ve değerlendirilmelidir. Kontroller, aşağıdaki başlıklarda değerlendirilir:
Artık Risk, kontroller riskleri azalttıktan sonra geriye kalan risk miktarıdır.
RCA, artık riskin sadece değerlendirilmesiyle sınırlı değildir; son adım, bu artık riskin kabul edilebilir düzeye indirilecek şekilde yönetilmesidir.
Risk sahipleri; artık risk Citi’nin Risk İştahıyla uyumlu değilse bu bireysel artık riskleri azaltmak için Düzeltici Eylem Planı (Corrective Action Plans, CAP) belirlemeli veya artık riskin daha fazla azaltılmasının mümkün olmadığı durumlarda bir Risk Kabulünü resmileştirmelidir.
Not: RCA, Risk İştahı Değerlendirme Sürecine bir girdidir, ancak tek başına bir riskin risk iştahı içinde veya dışında olduğunu değerlendirmez; bunu yalnızca Risk İştahı Değerlendirmesi belirleyebilir.
Risk raporlaması ve kontrollerin güçlendirilmesindeki bir diğer önemli girişim Lessons Learned programıdır.
Daha fazlasını öğrenmek için sekmeleri seçin.
Lessons Learned Policy, nitelikli olayların zamanında tanımlanması, analiz edilmesi, raporlanması ve paylaşılması için çerçeveyi ve gereklilikleri belirler. Nitelikli bir olay, Lessons Learned Procedure içinde tanımlanan kriter ve eşikleri aşan bir olaydır.
Bağımsız Risk Yönetimi ve İş Birimi, minimum eşikleri karşılamayan diğer anlamlı ve/veya önemli olayları da Alınan Dersler sürecine dahil edebilir.
Programın hedefleri şunlardır:
Alınan Dersler sürecinde İş Birimleri, kendi bünyelerinde benzer bir olayın yeniden gerçekleşme potansiyeli makul seviyedeyse, önemli iç ve dış olumsuz olayları analiz etmelidir. İş Birimi, kök nedenin, katkı sağlayan ve kontrol eden faktörlerin analizini ve benzer bir olayın tekrar etmesini azaltmaya yönelik iyileştirme planlarını içeren bir Alınan Dersler Raporu hazırlamalıdır.
Bağımsız Risk Yönetiminin rolü ve sorumluluğu:
Son olarak, Lessons Learned Program Yönetimi yayımlanan Alınan Dersler Raporlarını, şirket genelinde kıdemli risk yöneticileriyle paylaşır; böylece olaylara dair farkındalık genişletilir ve kendi iş birimlerinde benzer risk maruz kalımının olup olmadığı değerlendirilir.
Risk ve Kontrol Değerlendirmeleri (RCA) ile ilgili aşağıdaki ifadelerden hangileri DOĞRUDUR?
Geçerli olanların tümünü seçin ve Gönder ögesine tıklayın.
Doğru seçenek(ler) görüntülenir.
Doğru seçenek(ler) görüntülenir.
Doğru.
Yanlış.
Yanlış. Operasyonel Risk Yönetimi bölümüne bakın.
Aşağıdaki ifadelerden hangileri savunma hatlarıyla ilgilidir?
Geçerli olanların tümünü seçin ve Gönder ögesine tıklayın.
Doğru seçenek(ler) görüntülenir.
Doğru seçenek(ler) görüntülenir.
Doğru.
Yanlış.
Yanlış. Operasyonel Risk Yönetimi bölümüne bakın.
ORM’nin ilk savunma hattı (1LOD) süreçleri, faaliyetleri ve kontrollerine yönelik test ve izleme için yönetişim ve ilkeler şunlar aracılığıyla sağlanır:
En uygun yanıtı seçin ve Gönder düğmesine tıklayın.
Doğru seçenek(ler) görüntülenir.
Tam olarak değil.
Doğru seçenek(ler) görüntülenir.
Tam olarak değil.
İlk savunma hattı (1LOD) risk süreçleri, faaliyetleri ve/veya kontrollerine yönelik ORM’nin testi ve izlemesine ilişkin yönetişim ve ilkeler Bağımsız Güvence aracılığıyla sağlanır.
Operasyonel Risk İştahı Açıklaması, kabul edilebilir Operasyonel Risk düzeylerini tanımlar. Bulgu Yönetimi, Bulguların tüm Bulgu Yönetimi Yaşam Döngüsünden geçirilerek tanımlanması ve ele alınması sürecidir. Yönetim Raporlamasının amacı risk yöneticilerine bilinçli kararlar almaları için zamanında ve doğru veri sağlamaktır.
Doğru.
Yanlış.
Yanlış. Operasyonel Riski Anlama bölümüne bakın.
Senaryo Analizi sürecinde oluşturulan varsayımsal senaryoların özellikleri nelerdir?
Geçerli olanların tümünü seçin ve Gönder ögesine tıklayın.
Doğru seçenek(ler) görüntülenir.
Doğru seçenek(ler) görüntülenir.
Doğru.
Yanlış.
Yanlış. Daha fazla bilgi için Operasyonel Risk Yönetimi bölümüne bakın.
Aşağıdaki risk türlerinden hangileri risk sınıflandırmasında Seviye 0 (L0) olarak kategorize edilir?
Geçerli olanların tümünü seçin ve Gönder ögesine tıklayın.
Doğru seçenek(ler) görüntülenir.
Doğru seçenek(ler) görüntülenir.
Doğru.
Yanlış.
Yanlış. Operasyonel Riski Anlama bölümüne bakın.
İçsel risk, tipik olarak hangi iki değişkenin bir fonksiyonu olarak ölçülür?
En uygun yanıtı seçin ve Gönder düğmesine tıklayın.
Doğru seçenek(ler) görüntülenir.
Tam olarak değil.
Doğru seçenek(ler) görüntülenir.
Tam olarak değil.
Doğru seçenek(ler) görüntülenir.
Doğru.
Yanlış.
Yanlış. Daha fazla bilgi için Operasyonel Risk Yönetimi bölümüne bakın.
Aşağıdakilerden hangileri Operasyonel Risk türleridir?
Geçerli olanların tümünü seçin ve Gönder ögesine tıklayın.
Doğru seçenek(ler) görüntülenir.
Doğru seçenek(ler) görüntülenir.
Doğru.
Yanlış.
Yanlış. Operasyonel Riski Anlama bölümüne bakın.
