1、操作风险压力测试理论与实践操作风险压力测试理论与实践目录 一、操作风险定义及其度量 二、操作风险压力测试的基本方法第二章 操作风险压力测试的案例解析 案例1:核心生产系统中断操作风险压力测试 案例2:损失分布法操作风险压力测试 一、操作风险定义及其度量1、操作风险的定义2、操作风险的分类3、操作风险的主要特征4、操作风险的资本计量一、操作风险的基本理论2/6/2023 1、操作风险的基本理论定义定义 巴塞尔委员会(新资本协议):操作风险是指由不完善或有问题的内部程序、人员及系统或外部事件所造成损失的风险,但不包括战略风险和声誉风险。银监会:操作风险是指由不完善或有问题的内部程序、员工和信息科技
2、系统,以及外部事件所造成损失的风险;包括法律风险,但不包括策略风险和声誉风险。定义基本是一致的1、操作风险的基本理论2/6/2023 2 2、操作风险的分类、操作风险的分类巴塞尔新资本协议对操作风险的分类 1 1)按业务性质的分类)按业务性质的分类按业务部门把操作风险划分为8条业务线,具体包括:公司金融(Corporate Finance);交易和销售(Trading and Sales);零售银行(Retail Banking);商业银行(Commercial Banking);支付和清算(Payment and Settlement);代理服务(Agency Services);资产管理(
3、Assets Management);零售经纪(Retail Brokerage)。1、操作风险的基本理论业务线一级类目业务线一级类目业务线二级类目业务线二级类目业务线三级类目业务线三级类目公司金融公司金融公司和机构融资并购重组服务、包销、承销、上市服务、退市服务、证券化,研究和信息服务,债务融资,股权融资,银团贷款安排服务,公开发行新股服务、配股及定向增发服务、咨询见证、债务重组服务,其他公司金融服务等。政府融资投资银行咨询服务交易和销售交易和销售销售交易账户人民币理财产品、外币理财产品、在银行间债券市场做市、自营贵金属买卖业务、自营衍生金融工具买卖业务、外汇买卖业务、存放同业、证券回购、资
4、金拆借、外资金融机构客户融资、贵金属租赁业务、资产支持证券、远期利率合约、货币利率掉期、利率期权、远期汇率合约、利率掉期、掉期期权、外汇期权、远期结售汇、债券投资、现金及银行存款、中央银行往来、系统内往来、其他资金管理,等等。做市商交易自营业务资金管理零售银行零售银行零售业务零售贷款、零售存款、个人收入证明、个人结售汇、其他零售服务。私人银行业务高端贷款、高端客户存款收费、高端客户理财、投资咨询、其他私人银行服务。银行卡业务信用卡、借记卡、其他银行卡服务。2/6/2023 具体分类-11、操作风险的基本理论商业银行商业银行商业银行业务单位贷款、单位存款、项目融资、贴现、信贷资产买断卖断、担保、
5、保函、承兑、信用证、委托贷款、进出口贸易融资、不动产服务、保理、租赁、单位存款证明、转贷款服务、其他商业银行业务。支付和结算支付和结算客户债券结算代理、代理外资金融机构外汇清算、代理政策性银行贷款资金结算、银证转账、代理其他商业银行办理银行汇票、代理外资金融机构人民币清算、支票、企业电子银行、商业汇票、结售汇、证券资金清算、彩票资金结算、黄金交易资金清算、期货交易资金清算、个人电子汇款,其他支付结算业务。代理服务代理服务托管证券投资基金托管、QFII、QDII托管、企业年金托管、其他各项资产托管、交易资金第三方账户托管、代保管、保管箱业务、其他相关业务。公司代理服务代收代扣业务、代客外汇买卖、
6、代客衍生金融工具业务、代理证券业务、代理买卖贵金属业务、代理保险业务、代收税款、代发工资、代理企业年金业务、其他对公代理业务。公司受托业务企业年金受托人业务、其他受托代理业务。资产管理资产管理全权委托的资金管理投资基金管理、委托资产管理、私募股权基金、其他全权委托的资金管理。非全权委托的资金管理投资基金管理、委托资产管理、企业年金管理、其他全权委托的资金管理。零售经纪零售经纪零售经纪业务执行指令服务、代销基金、代理保险、个人理财、其他零售经纪业务。2/6/2023 具体分类-21、操作风险的基本理论2/6/2023 2 2)按事件类型的分类)按事件类型的分类按风险事件类型把操作风险划分为7类,
7、具体分类包括:内部欺诈事件(Internal Fraud);外部欺诈事件(External Fraud);就业制度和工作场所安全事件(Employ Practices and Workspace Safety);客户、产品和业务活动事件(Client,Products and Business Practices);实物资产的损坏(Damage to Physical Assets);信息科技系统事件(Business Disruption and System Failure);执行、交割和流程管理事件(Execution Delivery and Process Management)。1
8、、操作风险的基本理论具体分类-1事件类型一级类目事件类型一级类目事件类型二级类目事件类型二级类目事件类型三级类目事件类型三级类目内部欺诈事件内部欺诈事件行为未经授权故意隐瞒交易未经授权交易导致资金损失故意错误估价盗窃和欺诈欺诈/信用欺诈/不实存款盗窃/勒索/挪用公款/抢劫盗用资产恶意损毁资产伪造支票欺诈走私窃取账户资金/假账/假冒开户人/等等违规纳税/故意逃税贿赂/回扣内幕交易(不用本行的账户)外部欺诈事件外部欺诈事件盗窃和欺诈盗窃/抢劫伪造支票欺诈信息系统安全性黑客攻击损失窃取信息造成资金损失2/6/2023 1、操作风险的基本理论具体分类-2就业制度和工作场所安就业制度和工作场所安全事件全
9、事件劳资关系薪酬,福利,劳动合同终止后的安排有组织的工会行动环境安全性一般性责任(滑倒和坠落等)违反员工健康及安全规定劳方索偿歧视及差别待遇所有涉及歧视的事件客户、产品和业务活动客户、产品和业务活动事件事件适当性,披露和诚信责任违背诚信责任/违反规章制度适当性/披露问题(了解你的客户等)违规披露零售客户信息泄露隐私强制推销为多收手续费反复操作客户账户保密信息使用不当贷款人责任不良的业务或市场行为垄断不良交易/市场行为操纵市场内幕交易(用本行的账户)2/6/2023 1、操作风险的基本理论具体分类-3客户、产品和业务活动事客户、产品和业务活动事件件产品瑕疵产品缺陷(未经许可等)模型错误客户选择,
10、业务推介和风险暴露未按规定审查客户信用对客户超风险限额咨询业务咨询业务产生的纠纷实物资产的损坏实物资产的损坏 灾害和其他事件自然灾害损失外力(恐怖袭击、故意破坏)造成的人员伤亡和损失信息科技系统事件信息科技系统事件 信息系统硬件软件网络与通信线路动力输送损耗/中断2/6/2023 1、操作风险的基本理论具体分类-4执行、交割和流程管理执行、交割和流程管理事件事件交易相关错误传达信息数据录入、维护或登载错误超过最后期限或未履行义务模型/系统误操作账务处理错误/交易归属错误其他任务履行失误交割失误担保品管理失效交易相关数据维护监控和报告未履行强制报告职责外部报告不准确导致损失招揽客户和文件记录客户
11、许可/免责声明缺失法律文件缺失/不完备个人/企业客户账户管理未经批准登录账户客户信息记录错误导致损失因疏忽导致客户资产损坏交易对手方与同业交易处理不当与同业交易对手方的争议外部销售商和供应商外包与外部销售商的纠纷2/6/2023 1、操作风险的基本理论2/6/2023 增加操作风险数据搜集表格和计算过程单笔事件录入1、操作风险的基本理论2/6/2023 损失信息汇总1、操作风险的基本理论2/6/2023 3 3)形成业务线)形成业务线风险事件分类矩阵风险事件分类矩阵巴塞尔新资本协议从上述两个角度的分类框架下,发展出了操作风险的业务线-风险事件分类的二维矩阵,一个维度是风险事件分类,另一个维度是
12、银行业务线。在这个分类基础上,风险管理者即可实现同质风险合并,使统计数据便于建模预测。矩阵中每个单元格分成三个小格,分别需要填入过去一段时间中(一般为一年),该类风险在该业务线发生的损失事件数量(频率)、损失额的平均值(损失强度)、损失额的标准差;具体详见表 1、操作风险的基本理论内部欺诈内部欺诈外部欺诈外部欺诈就业制度和工就业制度和工作场所安作场所安全事件全事件客户、产品客户、产品和业务和业务活动事活动事件件实物资产的实物资产的损坏损坏信息科技系信息科技系统事件统事件执行、交割执行、交割和流程和流程管理事管理事件件公司金融公司金融 发生数量损失额度平均值(期望值)损失额度标准差交易和销售交易
13、和销售零售银行零售银行商业银行商业银行支付和清算支付和清算代理服务代理服务资产管理资产管理零售经纪零售经纪2/6/2023 业务线业务线风险事件分类矩阵示例风险事件分类矩阵示例1、操作风险的基本理论2/6/2023 中国银监会对操作风险的分类1 1)按业务条线的分类)按业务条线的分类2019年10月,中国银监会商业银行操作风险监管资本计量指引规定,将商业银行业务条线分为9条:公司金融、交易和销售、零售银行、商业银行、支付和清算、代理服务、资产管理、零售经纪和其他业务条线;同时明确“商业银行应将本行业务活动产生的收入尽量归入前一至八条业务条线,无法归类的归入第九条线”。除第9条“其他业务”外,上
14、述1-8条业务线的具体分类亦与巴塞尔委员会的分类规定相同。1、操作风险的基本理论2/6/2023 2 2)按风险事件类型的分类)按风险事件类型的分类中国银监会同样将操作风险损失事件类型划分为7类:内部欺诈;外部欺诈;就业制度和工作场所安全事件;客户、产品和业务活动事件;实物资产的损坏,信息科技系统事件;执行、交割和流程管理事件。以上事件的一级和二级类目与巴塞尔委员会的分类规定相同,仅每个二级类目所包含的第三级类目皆多了“其他类”一类。1、操作风险的基本理论2/6/2023 3、操作风险的主要特征(1)操作风险的内生性、可控性和损失的可降性明显 内生性:大量的事实证明,商业银行的操作风险主要由内
15、部原因所至,常见的有内部程序出现错误、系统故障及人员的作为不准确;可控性:正因如此,因而商业银行的操作风险只要防范与控制工作做的彻底,操作风险又是可控制的;损失可降性明显:在操作风险被控制程度,操作风险所导致的损失能够大为下降。1、操作风险的基本理论2/6/2023 (2)分布广泛。操作风险在商业银行的经营活动中分布广泛。它既可以是发生概率高、损失相对较少的日常操作不当的操作风险,也有发生概率低,损失相对大的如欺诈、灾害等。这些操作风险一旦发生,常常会波及许多方面。(3)操作风险控制的周期性。操作风险的发生有“高低高低”的周期特点。正常情况下,当商业银行推出新的工作程序时,操作风险发生概率就高
16、(员工的熟悉度不够);使用一段时间后发生的概率变低(员工的熟练度提高);长时间使用后操作风险发生的概率又变高(员工遵守规则度下降);经过教育、管理,操作风险发生概率又降低(制度重定,员工重视)。1、操作风险的基本理论2/6/2023 (4)操作风险的新特性:操作风险对新的业务和产品破坏大。由于新业务和新产品集新流程、新规则、新领域一身,不确定性大大增加。加之员工对之了解甚少,主体与客体匹配融合不够,风险过多发生,势必影响新业务的推广和新产品的投产速度。(5)操作风险损失的单向性:操作风险发生只会产生损失,而不会有机会收益,因此它的损失单向性明显。不同于信用风险和市场风险,没有高风险蕴含着高收益
17、的特征,一、操作风险的基本理论2/6/2023 4、操作风险的资本计量1)标准法2)替代标准法3)高级计量法(AMA)一、操作风险的基本理论2/6/2023 1)标准法基本思路:商业银行使用标准法计量的操作风险监管资本,等于前三年操作风险监管资本的算术平均数。前三年中每年的操作风险监管资本等于当年以下业务条线监管资本的总和:公司金融、交易和销售、零售银行、商业银行、支付和清算、代理服务、资产管理、零售经纪、其他业务条线。以上各业务条线监管资本相加为负数的,当年的操作风险监管资本用零表示。每年各业务条线的监管资本等于当年该业务条线的总收入与该业务条线对应系数的乘积,系数详见下表业务条线的总收入等
18、于该业务条线的净利息收入与净非利息收入之和。一、操作风险的基本理论2/6/2023 业务线系数表 一、操作风险的基本理论2/6/2023 计算公式 标准法计算操作风险监管资本的公式为:KTSA=1-3年 max(GI1-9 1-9),0/3 其中:KTSA 为商业银行用标准法计算的操作风险资本要求;1-3年 max(GI1-9 1-9),0/3的含义是前三年操作风险监管资本的算术平均数;max(GI1-9 1-9),0的含义是当年的操作风险资本要求为负数的,用零表示;GI1-9=各业务条线当年的总收入;1-9=各业务条线对应的系数。一、操作风险的基本理论2/6/2023 2)替代标准法 除零售
19、银行和商业银行业务条线的总收入用前三年贷款余额的算术平均数与3.5%3.5%的乘积替代外,替代标准法的业务条线归类原则、对应系数和计算方法与标准法相同。零售银行业务条线的监管资本=3.5%前三年零售银行业务条线贷款余额的算术平均数12%商业银行业务条线的监管资本=3.5%前三年商业银行业务条线贷款余额的算术平均数15%商业银行业务条线的贷款余额中还应包括银行账户证券的账面价值。同时,商业银行对除零售银行和商业银行以外的业务条线的监管资本,可以按照标准法计算,也可以用其他业务条线的总收入之和与与1818的乘积代替。标准法和替代标准法是极端简化后的指标型方法。一、操作风险的基本理论2/6/2023
20、 3)高级计量法(AMA),损失分布法定义:损失分布法是巴塞尔委员会在新资本协议征求意见稿中明确要求的一种操作风险高级计量法,巴塞尔委员会把损失分布法定义为“根据对操作风险损失事件频率和损失强度的有关假设,对每一业务条线/损失事件类型的操作风险损失分布进行估计的方法”。基本原理:对每个业务线/损失事件类型的操作风险收集其损失频率和损失额度的历史数据,并根据这些数据分别估计出其相应的分布函数,然后对这两个概率进行复合,得出累积操作损失的概率分布函数,又根据这些分布在给定的期限(通常一年)以及给定的置信区间(通常为99.9%)计算其最大损失值,就得出单个业务线/损失事件类型的操作风险的在99.9%
21、置信区间下的最大损失额,然后将每一个业务线/损失事件类型的操作风险的最大损失额汇总,即可得出总的最大损失额。一、操作风险的基本理论2/6/2023 原理图解一、操作风险的基本理论2/6/2023 步骤(1)按业务条线进行损失事件的记录,即原始数据累积。如以公司在财务方面的内部欺诈(Corporate Finance/Internal Fraud)为例,记录历年年发生件数,每次平均损失额度。(2)整理历史记录,将填充到业务线-风险类矩阵。(3)对频率和额度分别进行建模。(4)计算总损失分布。(5)取该分布的99%分位点,也就是在险价值(VaR)。(6)对所有业务线都按此步骤进行建模和计算,算出每
22、条业务线的在险价值(VaR)。(7)将所有业务线的VaR汇总起来,就可以计算出银行操作风险总的在险价值(VaR)。一、操作风险的基本理论2/6/2023 实施过程中的注意之处一是损失分布模型的确定。研究机构已经根据概率统计理论找到了一些比较适合的模型,具体详见附录。但由于目前我国商业银行历史数据量比较少,所以难以找到合适的损失分布函数。即使有一些模型,仍然与我国实际情况相差仍可能较大。二是业务条线的相关性。在汇总每条业务线/损失事件类型的操作风险的数据时,必须考虑业务之间的相关性,只有在各业务条线完全正相关的情况下,才可以将其简单加总,而现实情况中这种可能性较少。一、操作风险的基本理论2/6/
23、2023 可能的缺陷高级计量法(损失分布法)普遍存在的问题就是,其实际应用可能缺乏强有力的数据库支撑,会导致高级计量法的结果可能会与实际情况大相径庭。使用损失分布法,即使规定了非常高的置信度,银行可能还是没有办法防范几十年一遇的低频高危事件所造成的极端损失。鉴于以上原因,使用风险价值量化操作风险的效果与市场风险一样,需要进行压力测试和情景分析,以尽可弥补该方法在适用上的缺陷。一、操作风险的基本理论2/6/2023 损失分布法基本模型 1)估计每年损失发生频数 每年损失事件发生频数一般服从泊松(Poisson)分布 泊松(Poisson)分布的分布函数为!kkepk1n1n36511,1,2,3
24、65kkjjnn k 上述分布的参数估计结果为:矩估计最大似然估计注:一、操作风险的基本理论2/6/2023 2)每次损失事件的额度一般服从指数分布 指数分布的分布函数为 令 ,则有 这表明 服从参数为 的指数分布。/1,0 xXFxe,0YcX c/PrPrPr1x cYyFyYycXyXec cY1111,1,2,nkkjjx kn 参数估计结果为:矩估计最大似然估计注:。二、操作风险压力测试的基本方法2/6/2023 二、操作风险压力测试的基本方法1、操作风险压力测试的定义2、操作风险压力测试的主要方法二、操作风险压力测试的基本方法2/6/2023 操作风险压力测试的基本流程二、操作风险
25、压力测试的基本方法2/6/2023 承压对象:鉴于操作风险分布广泛的特征,它几乎涉及到银行所有的经营和管理活动,涉及到各类不同的业务条线和机构层级;因此,操作风险压力测试的承压对象既可为不同的业务条线,又可为不同的风险事件类型,或者更可细分为“业务线事件类型矩阵”中的不同单元;承压指标:而其承压指标即是对应的操作风险损失金额、操作风险在险价值(VaR)或监管资本。二、操作风险压力测试的基本方法操作风险压力测试的压力因素是和风险分类相一致的,可参照巴塞尔委员会新资本协议或银行规定的按业务类型或按风险事件类型等划分的各类操作风险事件,即是操作风险压力测试的各类压力因素;压力因素压力因素压力指标压力
26、指标压力情景举例压力情景举例内部欺诈事件内部欺诈事件欺诈涉及金额、直接损失金额等金库管理员盗窃巨额金库现金交易员未经授权交易并故意隐瞒交易导致重大资金损失,甚至发生类似法国兴业银行的巨亏事件内部员工利用顾客身份证复印件及其他相关信息假冒开户人,并盗取开户人的大量账户资金外部欺诈事件外部欺诈事件欺诈涉及金额、直接损失金额等外部犯罪分子抢劫多台ATM机钞箱大量现金客户通过不真实存在或者不属于其所有权的抵押物取得3000万元抵押贷款后恶意拖欠,贷款无法收回由于黑客攻击引发生产系统故障或重要文件丢失,导致银行各类损失达500万元就业制度和工作场所安就业制度和工作场所安全事件全事件赔偿金额、法律责任等与
27、员工劳动合同终止后引起法律纠纷,仲裁或诉讼失败后支付赔偿金20万元员工因公死亡后支付赔偿金150万元2/6/2023 二、操作风险压力测试的基本方法客户、产品和业务活客户、产品和业务活动事件动事件监管制裁程度、事件涉及金额、直接损失金额等因不慎泄露零售客户隐私信息而遭受一定金额监管处罚,并在本地媒体出现负面评论因未能采取适当措施发现和报告洗钱事件而遭受一定金额监管处罚因擅自进行未经有效批准的业务活动而被吊销经营许可对某机构客户超风险限额1000万元发放贷款实物资产的损坏实物资产的损坏灾害严重程度、资产损坏程度、人员伤亡程度等因发生7级裂度地震导致办公大楼和财产严重受损因发生炸弹恐怖袭击,造成中
28、心机房人员多人受伤,生产机严重受损因外部交通事故导致某网点员工多人受伤2/6/2023 二、操作风险压力测试的基本方法信息科技系统事件信息科技系统事件信息系统中断或故障时间、事件涉及金额等因外部网络或通信线路断裂,导致主要生产系统中断达1小时因系统上线或版本更新出现缺陷,导致第三方存管系统故障达30分钟因动力输送中断(电力故障)导致主要生产系统中断达2小时因某批出纳机具出现故障,导致多个网点误收假钞2.7万元执行、交割和流程管执行、交割和流程管理事件理事件事件涉及金额、直接损失金额等由于支付和结算系统出现错误,导致多转款项达105万元因客户经理未落实贷款审批条件即发放流动资金贷款4000万元,
29、客户恶意拖欠导致无法收回因客户经理贷后管理不到位未能及时发现风险,导致发生信用证垫款2000万元等2/6/2023 二、操作风险压力测试的基本方法2/6/2023 1 1、压力情景的设计形式、压力情景的设计形式 鉴于引发操作风险的原因有内部程序、人员因素、系统因素和外部事件等多种因素,同时同一种原因可引发的操作风险涉及的银行业务条线或风险事件类型等也可能不尽相同;因此压力情景的设计可有两种形式:(1)基于单个压力因素(2)基于多个压力因素 二、操作风险压力测试的基本方法(1)基于单个压力因素即是假设单个压力因素受到冲击(有时主要是单个因素受到冲击也可采用这种设定),其他因素不被影响;例如可将英
30、国巴林银行事件作为单个内部欺诈压力因素,直接加入到“业务线风险事件分类矩阵”中的“内部欺诈交易和销售”单元格中,运用损失分布法直接计算对操作风险在险价值(VaR)的影响。压力因素压力因素具体事件具体事件内部欺诈内部欺诈英国巴林银行破产事件、法国兴业银行巨亏事件外部欺诈外部欺诈大量假币(支票)出现就业制度和工作场所安全就业制度和工作场所安全运钞车被劫客户、产品和业务活动客户、产品和业务活动客户行业衰退实物损坏实物损坏中国5.12地震、美国9.11事件信息科技系统信息科技系统交易数据丢失执行、交割和流程管理执行、交割和流程管理流程重大失误2/6/2023 单因素情景列表单因素情景列表二、操作风险压
31、力测试的基本方法2/6/2023 (2)基于多个压力因素此种形式较为复杂,是假设若干压力因素同时受到冲击。鉴于操作风险事件各分类之间有很大的相关性,所以压力测试也可设置多种压力因素和极端情景同时发生,使通常情景下的相关系数不再起作用,并使风险管理者面对新的、无法预料的风险集中相关系数。采用此种形式的压力测试,风险管理者既要考虑多种压力因素间的相关性集中,各种损失同时发生;又要注意操作风险中的各类风险往往会相互包含,很难完全分开,要避免损失的重复计算。建议最好采用专家决策法。二、操作风险压力测试的基本方法2/6/2023 2 2、压力情景的设计方法、压力情景的设计方法设计合适的压力情景可有三种方
32、法:(1 1)历史情景法)历史情景法(2 2)损失分布法)损失分布法二、操作风险压力测试的基本方法2/6/2023 (1 1)历史情景法)历史情景法(低频高损低频高损)方法:可直接选取一个极端的历史情景(例如英国巴林银行破产事件,美国9.11事件,或者中国5.12汶川大地震等),并计算这样的情景在当前的银行机构或系统中再度出现,会带来什么损失。使用情况:历史情景法适用于非常罕见的事件,这类事件由于发生频率极低,并且带有时代特性难以归类,换句话说就是历史数据不同质,很难通过建模处理。另外,某些直接导致破产的事件,从损失额度上来说是极高的,一旦出现就会导致破产或需要再融资,本身就是压力测试中的极端
33、情景。所以选用历史情景法是很好的做法。优点:历史情景法的优点在于模型解释力强、情景设计合理,操作也非常方便;同时这些情景曾在历史上发生过,相似的情景在将来再发生是可信的。缺点:历史危机并不能完全提供预测未来危机所需要的信息,如未来的危机可能会出现新种类,危害形式不同,损失更为严重。二、操作风险压力测试的基本方法2/6/2023 (2 2)损失分布法)损失分布法(高频低损高频低损)方法:可利用现有的操作风险监管资本计量的损失分布模型,通过随机模拟产生压力因素在受到冲击后的条件分布。对压力因素的冲击,实质就是在针对该因素假设极端事件,把原始数据的改变转化为模型参数的改变。适用情况:损失分布法适用于
34、有一定发生频率且非极端的事件。通过加入极端事件(真实事件或基于真实事件的虚拟事件)数据,对损失发生频率和损失额度产生冲击,最终体现在改变参数和操作风险在险价值(VaR)。注意:这种方法是与业务线-风险类矩阵配合使用的。二、操作风险压力测试的基本方法2/6/2023 操作风险压力测试的传导主要有两种方式:压力情景分析法:遵循特定的研究、判断流程,分析极端压力情景,预测相关业务线或风险事件的操作风险损失严重程度(规模),以及损失事件的发生概率。它既是基于历史损失数据和历史情景的定量分析,又是结合专家判断和管理层判断的定性分析,而且不会涉及到复杂的风险计量模型,因此具有较强的适用性和可操作性。本法主
35、要适用于尚未实施高级计量法进行操作风险监管资本计量的银行使用,也可将压力情景分析的结论加入操作风险计量模型,进行损失分布法下的压力测试。损失分布法:传导方式即是通过计量模型本身进行传导;因此适用于已使用高级计量法进行操作风险监管资本计量的银行。二、操作风险压力测试的基本方法2/6/2023 1 1、压力情景分析法(原理)、压力情景分析法(原理)压力情景分析法主要是通过分析压力情景,量化重大的潜在损失事件;内容包括描述损失压力情景,剖析损失事件的根源原因和组成部分,分析预测损失组成和严重程度(规模),以及重大损失事件的发生概率。可以从损失事件历史数据、外部事件、专家和管理层判断、事件发生概率和风
36、险敞口等角度入手实施。二、操作风险压力测试的基本方法2/6/2023 1 1、压力情景分析法(流程)、压力情景分析法(流程)(1)设定初步的压力情景分析参数讨论会前的调查和准备(2)收集、积累损失数据(包括发生频率和额度)(3)收集、积累有借鉴意义的外部数据(4)召开压力情景分析讨论会(5)整理和分析讨论会的结论(6)对会议结论进行验证讨论后的分析和文件编制(7)还将压力情景分析结论加入操作风险计量模型,进行压力测试。二、操作风险压力测试的基本方法2/6/2023 (1)设定初步的压力情景分析参数讨论会前的调查和准备首先首先,根据新巴塞尔协议规定的业务线和风险事件类型的一级和二级类目来确定基础
37、压力情景;例如情景发生在事件类型为“执行、交割和流程管理”一级类目下的“服务商和供应商”二级类目中。其次其次,初步编制压力情景。编制压力情景的基本原则包括:一是具备有效性,假设其发生造成的单次或相关合并损失应超过一定额度(例如1千万人民币等)以符合极端性;同时在当前控制环境下具备合理的可能性,可能在其它地方已发生过或本级机构曾经发生过但程度不太严重(历史情景法)。二是不应包括间接损失和机会成本,以及保险赔偿。三是准确界定边界。对于涉及一种以上风险的损失,新巴塞尔协议具体处理规定为考虑与操作事件相关的市场风险损失(例如未能监督交易头寸限制的执行情况),而不包括与事件有关的信用风险损失(例如抵押品
38、管理失效)。二、操作风险压力测试的基本方法2/6/2023 最后最后,对压力情景进行量化,其基本量化原则是:一是损失频率,即未来一年内预设损失情景的发生概率,例如“在当前控制环境下,本业务单元在下一年发生预设损失情景的可能性为10%”。二是损失严重度(额度),是指因直接成本、法律成本、赔偿、监管机关罚款、丧失追索权和资产注销而导致的操作风险损失,包括预期金额、最低金额和最高金额;在严重度估算中可使用各种变量,例如账户/交易的规模、时间推移、市场波动性、上报限值(识别触发值)等。二、操作风险压力测试的基本方法2/6/2023 (2)收集、积累损失数据(包括发生频率和额度)内部数据主要来源于银行内
39、部的操作风险损失数据的积累(至少5年以上)和定期统计分析。(3)收集、积累有借鉴意义的外部数据 可从公开报道的各种媒体渠道、法院案例对事件和案件的报道或分析,以及其他银行或金融机构根据监管机构信息披露要求提供的相关数据。可通过监管机构、行业间协会等调查报告,以及专门的操作风险损失数据合作机构以适当的形式实现的行业整体损失数据的共享等。可从中国银行业监督管理委员会(CBRC)cbrc;中国银行业协会等。二、操作风险压力测试的基本方法2/6/2023 (4)召开压力情景分析讨论会 会前要将初步编制的压力情景分析参数提前发给与会人员,以便会者研究审核 会议需要配备经验丰富的主持人,会议参加人数不宜太
40、多,但参加人员必须是经验丰富、有各种背景的管理人员(包括各业务条线、法律合规、审计和信息技术部等支持和保障部门);保障开放性、全面性和准确性。会议一般召开两次,间隔一周时间;每次会议一般讨论2-3小时。一级损失事件一级损失事件执行、交割和流程管理二级损失事件二级损失事件服务商和供应商风险成因风险成因外包和服务商纠纷内部损失数据内部损失数据(20192019年至年至20192019年年)损失频率78次总损失金额8,805,000元单次最大损失金额1,380,500元外部事件和数据外部事件和数据花旗银行与一家服务商终止合同,支付了280万元的和解金;因法庭发布的禁制令,花旗银行被迫取消合同计算机系
41、统崩溃,导致东京股票交易所的股票交易停止一天。出问题的交易系统软件是由富士通公司开发的;为此富士通公司的股票价格下跌1.7%。二、操作风险压力测试的基本方法2/6/2023 (5)整理和分析讨论会的结论会议结论包括压力情景、概率及影响分析;详见表 损失事件类别损失事件类别一级类目外部欺诈二级类目盗窃和欺诈预设情景描述预设情景描述1、供应商将客户和(或)员工的信息通过电子邮件发送给其他金融机构和企业,包括姓名、身份证、账号和密码。供应商的员工将信息通过未加密的电子邮件发送到个人电子邮件帐户和(或)出售保密信息等。损失组成损失组成直接损失/赔偿法律责任监管制裁丧失索偿权坏帐核销声誉损失下限(重大性
42、限值)1000万元损失量化损失量化未来1年内发生1次该事件的概率有多大在此预设情境下,银行的预期(最有可能的)损失是多少?在此预设情境下,银行的最低损失是多少?二、操作风险压力测试的基本方法2/6/2023 (5)整理和分析讨论会的结论(续)损失组成分类表损失组成分类表直接损失直接损失/赔偿赔偿向客户或第三方赔偿因银行的责任造成的操作损失。例如,不当结算、净利息成本、替代损失的资产等赔偿;可能包括银行在不承认责任的情况下向客户支付的抚慰金。法律责任法律责任外部律师的费用、和解金、判决赔偿等。监管制裁监管制裁因违反监管规定而遭受处罚、支付罚款,或直接支付任何其他罚金,例如经营许可被吊销等。丧失索
43、偿权丧失索偿权因操作错误或事件,导致无法对未来的服务收费,由此导致的损失。例如,作为和解条件而免收未来的费用、免收费用、因贷款文件错误而无法追欠、丧失索偿权等。坏账核销坏账核销因操作事件,例如盗窃、欺诈、非授权活动、自然灾害等,导致银行对资产进行财务会计上的注销。声誉损失声誉损失例如负面评论出现在本地媒体上,或扩散到全国;需要用长时间的重要手段去维护声誉形象等。二、操作风险压力测试的基本方法2/6/2023 (6)对会议结论进行验证讨论后的分析和文件编制由与会者对会议结论进行审核和确定最终结果,还应由不参加分析会议的高级管理人员组成独立专家小组,对整个流程进行审核,包括审核预设情景的合理性和可
44、能性。最终将审核结果上报高级管理层。(7)还将压力情景分析结论加入操作风险计量模型,进行压力测试。二、操作风险压力测试的基本方法2/6/2023 2 2、损失分布法、损失分布法在损失分布法计量下,压力因素将改变分布的模型或改变分布的参数,传导改变相应的操作风险在险价值或监管资本;其中不改变模型本身,而只改变参数的情况更为常见。(1)损失分布参数发生变化(2)如何确定压力下参数的变化(3)对操作风险模型本身及其相关假设进行测试,例如分布函数的假设可以采用更厚尾的分布。二、操作风险压力测试的基本方法2/6/2023 (1)损失分布参数发生变化首先损失频率分布变化,通常认为损失频率(发生的次数)符合
45、参数为的Poisson分布。在压力情景下,值会发生改变,同时改变了损失频率的分布。其次是损失额度分布变化,损失额度(损失的金额)常用的分布则有指数分布、gamma分布、Pareto分布等;同样在压力因素下,其均值或方差会发生改变,同时改变损失金额的分布。最终由于损失频率和每次损失金额的变化将引起总损失额的变化。二、操作风险压力测试的基本方法2/6/2023 (2)如何确定压力下参数的变化根据以上例子可以看出在损失分布函数已经确定的情况下,最重要的是如何较合理地确定压力下参数的变化情况,包括下列方法:采用历史上最差的情况:即将历史上发生次数的最大值作为其分布的均值。根据发展的业务量进行相应调整:
46、例如根据历史经验,某业务条线每10000笔业务量可能产生1次差错,预计明年业务增加10万笔,则相应可以假设差错的平均次数将增加至10次。在没有任何历史数据的情况下,也可以采用外部监管机构或其他银行的数据。2/6/2023 (3)对操作风险模型本身及其相关假设进行测试,例如分布函数的假设可以采用更厚尾的分布。分布密度的尾部(确切地说是右尾),统常表示取值较大时的概率。取正值的连续随机变量的阶原点矩定义为,这个积分结果依赖于密度函数和。如果在很大时密度函数也很大,再乘上,有可能导致积分不收敛。因此,如果任意阶的正数阶原点矩存在,说明分布的尾部很轻;而正数阶矩存在最高阶数(或不存在正数阶距)则说明分
47、布的尾部很厚。基准分布压力分布二、操作风险压力测试的基本方法2/6/2023 操作风险压力测试的结果主要是银行资产或声誉等操作风险损失的增大,或是相应的在险价值(VaR)或监管资本的提高。因此,根据压力测试的结果,对比损失额度、监管资本和实施风险管理的成本,基于银行机构的整体风险偏好和风险承受水平,以及风险控制和缓释措施的可操作性等,由相关管理层决策实施进一步提高风险防控能力的相关措施。二、操作风险压力测试的基本方法2/6/2023 具体策略具体策略低频高损:外包或保险外包包括信息技术(如支付系统)和业务流程(如银行卡、后勤保障、呼叫中心等)外包 增加操作风险监管资本以能抵御压力情景下的非预期
48、损失。提高业务持续性管理水平,确保重大突发性事件发生时,能够及时做出应急响应和处置 充分识别与评估新的或重要的产品、业务、活动、流程、系统或分支机构的相关操作风险,确保在实施推广时的风险控制措施有效。加强相关业务线或风险事件的风险控制措施,包括制度完善、流程优化或实现系统机控等。加强风险预警和监控,建立健全相应的关键风险指标,设定关注和预警行动级别的阈值,一旦超过设定阈值就必须采取相应的预防和应急控制措施等。目录2/6/2023 第一章 操作风险压力测试的理论与技术 一、操作风险定义及其度量 二、操作风险压力测试的基本方法 案例1:核心生产系统中断操作风险压力测试 案例2:损失分布法操作风险压
49、力测试案例1:核心生产系统中断操作风险压力测试2/6/2023 1、承压对象:银行核心生产系统发生故障后的相关业务承担的操作风险。2、承压指标:银行各类损失,包括直接的损失如财务收入损失和间接的损失如声誉损失和合规损失等。案例1:核心生产系统中断操作风险压力测试2/6/2023 商业银行的各类IT系统主要包括生产系统和管理系统。而生产系统又包括核心生产系统和流程决策系统,所谓核心生产系统进行实时交易,直接面对客户办理各类银行业务的交易系统。而流程决策系统是银行内部各类业务的管理流程系统,并不直接面对最终客户。核心生产系统是银行内最重要的系统,若因遭受某些重大突发事件导致在正常服务时间业务不能正
50、常开展或甚至完全中断,则可能会使银行遭受各种直接损失或间接损失。另一方面,随着银行的经营规模和业务范围急剧扩大,银行的生产系统也向网络化、集成化、大型化、统一化方向发展,各类业务一般都是有一个后台进行统一处理,一旦核心业务系统的后台不能正常工作,则一般无法使用手工或单机系统进行应急处理,这时系统的恢复时间越长,造成银行的损失就越大。案例1:核心生产系统中断操作风险压力测试2/6/2023 分析国内外已有的重大操作风险事件,导致银行核心生产系统生产故障的主要因素有以下三个方面:1、外部事件:包括自然灾害(洪涝灾害、地震灾害、台风与风暴灾害、冰雪天气等)、火灾、恐怖袭击等;2、系统因素:包括技术缺