第二节 操作风险
操作风险由来已久,直到近年来才成为人们关注的话题。操作风险概念并非巴塞尔新资本协议首次提出。20世纪90年代中期,当时美国货币监理署(OCC)和美国联储就尝试在CAMEL评级系统中考虑对操作风险的度量。事实上,国际上许多银行的操作风险已经成为仅次于信用风险的第二大风险。由于人们对它的关注时间不长,所以到目前为止,银行业界仍未就其相关概念达成一致。为了便于对操作风险的认识,巴塞尔委员会根据英国银行家协会、国际掉期和衍生品交易协会、风险管理协会及普华永道咨询公司的意见,将操作风险定义为“出不完善或有问题的内部程序、人员及系统或外部事件所造成损失的风险”。根据国际掉期和衍生品交易协会(ISDA)的观点,操作风险是业务风险和战略风险的子风险。而根据英国银行家协会的定义,操作风险包括“失败的证券交易、资金转移中的清算失误、实物资产被偷窃或损害、司法诉讼中的损失、监管当局的处罚、不可撤销的或错误的资金(资产)转让、预算外人工成本、疏漏或欺诈”等,以上类别包括法律风险,但不包括声誉风险和战略风险。也有研究人员从风险就是收益的波动性这个角度对操作风险进行了分析。在他们看来,既然银行面临的风险是收益的波动性,那么可以将风险又分为财务风险(Financial Risk)和非财务风险(Non-Financial Risk)。巴塞尔新资本协议中指的操作风险是非财务风险的一部分。
国际上关于操作风险的界定可以归纳为3种观点,即广义概念、狭义概念和介于两者之间的战略操作风险概念。
广义的操作风险概念外延非常广,它把市场风险和信用风险以外的所有风险都视为操作风险,不但包括法律风险和声誉风险,还包括了战略风险、国家风险和转移风险等。其初衷是希望掌握在已经计量的市场风险和信用风险损失以外所有潜在损失对利润和成本的影响。其最大的优势在于涵盖了除市场风险和信用风险以外的所有剩余风险。正因为定义广泛,银行在实践时感到非常困难,从而不得不将其限定在相对容易计量的范围内。
狭义的操作风险概念认为,只有金融机构中与运营部门有关的风险才是操作风险,即由于控制、系统及运营过程中的错误或疏忽而可能引致的潜在损失的风险。根据这一定义,操作风险设计的内容大多被定位于后台管理部门。在银行实践中,该定义方法的优点在于,将每个后台部门的管理重点集中到他们所面临的主要风险上,缺点是没有将以上分类以外的细分操作风险纳入管理,继而遭受一些不可预见的损失。
第3种观点首先区分为可控制事件和由于外部实体如监管机构、竞争对手的影响而难以控制的事件,进而将可控制事件的风险定义为操作风险,应对另一类事件的风险也就是一些研究机构所称的“战略性风险”或“营销风险”。这种观点所涵盖的内容比狭义操作风险概念广泛而比广泛操作风险摄念狭窄,因而可操作性更强。所以越来越多的学者倾向于接受介于广义和狭义之间的操作风险概念。

1.操作风险的分类
从广义上来说,操作风险可以划分为操作性杆杠风险(Operational Leverage Risk)和操作性失误风险(Operational Failure Risk)。操作性杆杠风险主要是指由外部因素引起的操作风险,如因为外部冲击导致金融机构收益的减少。这些外部冲击包括税制和政治方面的变动、监管和法律环境的调整、竞争者的行为和特殊的变化等。操作性失误风险主要是指由金融机构的内部因素引起的操作风险,这些因素包括处理流程、信息系统、人事等方面的失误。总体来看,操作性失误风险在整个操作风险中所占据的比重近年来明显上升。英国银行家协会按照人的因素、流程、系统和外部事件等操作风险产生的4 个主要来源对操作风险进行了界定。

此外,从操作风险损失频率和损失幅度层面分析,可以将操作风险分为3种类型:
(1)可预计损失的风险(Risk of Expected Loss)。即银行在日常的运营中比较频繁地发生的失误或错误所导致的损失的风险,这些风险的严重程度一般不大,银行的经营收入足够抵补这些可预期的损失,它们通常被列入银行的营业费用之中。造成这一类型的事件可称为高频低危事件。
(2)不可预计的损失(Risk of Unexpected Loss)。即银行在经营中发生了严重的超乎寻常的失误或者错误所导致的损失的风险。这些风险发生的频率比较小,但严重程度一般很高,银行当期的营业利润元法完全抵补这些不可预期的损失,它们必须依靠银行的资本来抵补。这类风险虽然导致银行发生巨大损失,但是损失程度还不足以使银行破产或倒闭。
(3)灾难性损失的风险(Risk of Catastrophic Loss)。即银行在经营中所遭受的突如其来的内部或外部对银行的生存产生直接影响的风险,这种风险发生的概率极低,但是其后果非常严重,足以使银行破产或者倒闭,造成后两种类型风险的事件一般称为低频高危事件。
2.操作风险的特点
操作风险的覆盖面相当广,几乎涵盖了不同种类的风险,即包括低频高危事件,也包括高频低危事件。因此,试图用一种方法和技术覆盖操作风险的所有领域几乎是不可能的。操作风险大多内生于银行业务操作中,人为因素在引发操作风险的因素中占有直接、重要的地位。新协议定义的7种操作风险损失事件类型中,有6种直接与人为操作有关。操作风险的大小与交易业务范围和规模联系密切。与一些业务品种单一、业务规模小、交易量小的小银行相比,业务规模大、交易量大、结构变化迅速的银行受到操作风险冲击的可能性更大。
单个的操作风险因素与操作性损失之间并不存在清晰的、可以定量界定的数量关系。因此,通常可以监测和识别的操作风险因素同由此可能导致的损失规模、频率之间不存在直接的关系,银行风险管理部门难以确定哪些因素对于操作风险管理来说是最为重要的。操作风险是一种纯粹的风险,承担这种风险不能带来任何收入,与回报的产生没有关系。信用风险与市场风险存在风险与报酬的一一对应关系,因而是一种投资风险或带有投机性的风险。与市场风险、信用风险不同,操作风险的度量和管理技术的发展相对落后,大多数金融机构目前尚未把操作风险管理放在与市场风险管理、信用风险管理同等重要的地位,缺乏成熟的数量模型来度量操作风险。
3.操作风险的管理原则
为了实现对操作风险的审慎管理,巴塞尔银行监管委员会提出了管理操作风险的10项原则,具体如下:
原则一:董事会应该认识到银行操作风险是管理的主要内容,应该批准、定期复议银行操作风险管理框架。这个框架应该明确操作风险的定义,设定确定、评估、监督、控制/缓解操作风险的原则。
原则二:董事会应该保证由操作上独立的、受过训练、有经验的人员对管理操作风险的架构进行有效、全面而独立的审计。
原则三:高级管理人员有责任实施董事会批准的操作风险管理框架。这个框架应该在银行内部实施。各层面的人员应该理解自己在操作风险管理中的责任。高级管理人员有责任对银行产品、活动、过程和体系建立管理操作风险的政策、程序、过程,并进行日常管理。
原则四:银行应该对所有重要的产品、业务活动、管理过程、管理体系内在的操作风险进行确定和评估。银行应该保证在引进新产品、开展新业务活动、建立新的管理体系之前,对内在的操作风险进行充分的评估。
原则五:银行应该对操作风险和重大的损失进行日常监控,向高级管理人员和董事会进行日常报告。
原则六:银行应该有政策、过程和程序来控制或缓解重大的操作风险。银行应该对风险限额、风险缓释作用、风险战略的可行性进行评估,应该按照全面的风险偏好和风险整体状况,采用适当的战略来把握操作风险总体状况。
原则七:银行应当具备业务连续计划,以保证连续关注操作能力,在业务中断的情况下使损失最小。
原则八:银行的监管当局应该要求所有的银行,不管大小,建立一个有效的框架来确定、评估、控制或缓解操作风险,作为全面风险管理的一部分。
原则九:监管当局应该直接或间接地对银行操作风险的政策、程序和做法进行日常、独立的评估。监管当局应该保证适当的机制发挥作用,对银行的发展进行评估。
原则十:银行应该进行充分而公开的信息披露,让市场参与者评估银行操作风险的管理方法。
4.操作风险的管理组织结构和管理过程
为了确保操作风险管理活动被很好地理解和执行,管理层应该为操作风险管理确定一组织结构,设定个人在风险管理活动中的任务和责任,并使每个人清楚地了解自己的任务和责任。
在上述管理架构中,主要是包括两方面的任务。第一,关于高级管理层的任务。操作风险管理的最终责任应有高级管理层(董事会或同等机构)承担,这种责任要求高级管理层对本银行的产品、业务过程和相关风险有全面的了解。实践表明高级管理层应该设立一个委员会(或适当的机制),负责操作风险管理实施过程中的授权和日常决策工作,同时确保操作风险管理过程正常运行。管理操作风险度量及其在我国的应用,还应定期检查操作风险报告,以确定其对操作风险管理的要求得到满足。第二,关于操作风险管理职能部门的任务。应建立独立的操作风险管理职能部门,其任务是辅助高级管理层完成其操作风险管理责任。这一任务将通过两方面活动完成,一方面是评估、监控和报告银行整体的操作风险;另一方面是评定风险管理活动执行按照风险管理战略和政策的情况。具体说来,操作风险管理职能部门的工作包括建立特定的政策和标准、协调风险管理活动、构建结构风险评估方法、监控和事故处理以及向管理层报告风险状况等。
管理操作风险的过程大致可以分为5个环节。第1个环节是确定操作风险。操作风险的确定过程应该考虑整个潜在的操作风险、银行运行的内部和外部环境、银行的战略目标、银行提供的产品和服务、银行自身特有的情况、内部和外部变化及变化的幅度。第2个环节是风险评估和量化。评估操作风险的目的是确定哪些操作风险是可以接收的,哪些是不可接收而需要缓解的。如评估风险发生的概率,在控制战略实施前评估对财务收益的直接影响,对目标实现的潜在影响等。风险评估和量化的结果可以帮助管理

层在风险战略和政策之间进行比较;确定银行不能接收的和偏好以外的风险暴露;选择适当的机制缓解操作风险。第3个环节是风险管理和风险缓释。管理层需要评估采取降低操作风险或减轻操作风险影响措施是否足够。必要的话,应采取成本收益匹配的方案使风险降低到一个可以接收的水平。第4个环节是风险监控。银行内部应制定一个计划,从定性和定量方面监控各种操作风险的暴露。评估缓解行为的质量和合适与否,包括风险转化到银行的外部的程度。保证足够的控制手段和体系发挥作用,在风险发生之前解决。应该建立操作风险矩阵或关键风险指标(KRIS),保证使重大风险维持在适当的新巴塞尔协议下操作风险度量框架管理水平。常规的复议由内审部门或其他有资格的组织来完成,分析控制风险环境,监测实施控制手段的效率,保证业务以可控的方式运行。第5个环节是风险汇报。银行的管理层应该保证合适的员工可以定期接收到关于操作风险的信息。报告的信息包括:银行面临的操作风险和潜在的操作风险及改正措施、应对风险的步骤、采取的措施细节及效率。通过这些信息,董事会和高级管理层可以确定各个部门风险管理的职责,根据银行风险战略和偏好,评估全面风险状况,监控关键风险指标,评估防范行为的效果;业务部门的管理层确信对关键风险的控制措施已经实施成功。风险管理是个周而复始重复以上5个环节的过程,风险管理部门要保证每年或每半年对操作风险管理进行回顾和总结,包括操作风险战略和政策是否与业务目标匹配,确定风险及当前的职责,风险缓释的措施是否符合战略和政策,损失原因分析中得出的教训以及是否吸取了教训,提高了风险管理水平。
5.操作风险的度量方法
适当的操作风险度量方法是对操作风险进行准确度量的核心所在。由于操作风险自身的特点,在很长的一段时间内操作风险被视为一种不可度量的风险。随着风险管理技术的进步,银行业逐步将在其他风险管理领域内的度量技术引人操作风险,以求通过对操作风险的准确度量.更有效地管理和防范操作风险。
1992年9月,美国COSO提出了“内部控制整体框架”,用以度量操作风险。该文件的所有主要概念均纳入美国国家审计标准SAS55。SAS55将内部控制视作一个过程,一个受实体决策层、经理层及其他人员影响的过程。内部控制框架有5个组成部分,即环境控制、风险评估、行为控制、信息的沟通及监控。其中,风险评估是在既定的经营目标下分析并减少风险。这一环节是COSO内部控制整体框架的独特之处。
20世纪90年代中期,美国货币委员会办公室(OCC)和联邦储备系统试图通过以MELS标准来识别和管理操作风险。联储监管者通过“内部风险”和“风险管理质量”两种方法评估操作风险,芝加哥联邦储备银行又进一步提出了8种指标以便于监管者度量操作风险,但这些方法并没有得到推广。
巴塞尔委员会于1998年9月22日发表《关于操作风险管理的报告》、《银行组织内部监控体系框架》和《关于银行透明度的建议》等3个文件,分别就银行更好地鉴别、测量、管理和监控操作风险及银行内部监控的13条重要原则以及监控机构改进在6大领域的金融通报规则等提出建议。1999年巴塞尔委员会又在其咨询意见稿中确立了包括操作风险在内的银行风险“最小监管资本要求”的原则,这是推动操作风险模型化的标志性事件。
进入21世纪后,操作风险管理技术取得了重大的进展,一系列新的方法和技术被引人度量操作风险,银行业开始采用更为先进的统计分析技术为操作风险管理建模,提出了多种新的操作风
险度量方法。这些方法大致可以分为“自下而上”法(Bottom-up)和“自上而下”法(Top-down)两类。
(1)由下至上的度量方法。“自下而上”法是根据各个损失的事件类型与业务来区别风险,并逐步进行统计的度量方法。实际度量时,首先计量不同业务线或部门的操作风险,再进行加总,从而得到银行整体面临的操作风险。其优点在于区分了过去已经发生或可能发生的事件,并对这些事件的操作风险产生的原因和作用机制进行了解释,从而可以帮助银行有针对性地采取相应管理措施,避免类似事件再次发生,缺点则在于银行需要投入更多的资源用于搜集相关损失事件的数据。

(2)由上至下的度量方法。“自上而下”法是主要使用财务指标和收益波动性等作为衡量风险的变量,在新巴塞尔协议下操作风险度量框架部门将操作风险合计起来计算的方法。它是从宏观基础上对操作风险进行度量,并不区分损失事件和损失原因,是个可以灵活使用且简便的方法。其在搜集相关数据和估计操作风险方面比较容易,缺点则是银行不能按照线或部门来分析操作风险的原因,因而不能将操作风险的度量结果运用于线或部门的风险管理和经济资本配置,不易达到对各类业务进行业绩评益管理和风险管理的激励效果。
6.操作风险的度量模型
巴塞尔银行监管委员会认为,操作风险是银行面临的一项重要风险,银行应为抵御操作风险造成的损失安排资本。为操作风险分配资本是建立在操作风险量化基础上的,这正是操作风险管理实践中最大的难题。在新资本协议中,巴塞尔银行监管委员会为银行提供了3种可供选择的操作风险资本计量方法,即基本指标法、标准化法和高级计量法。基本指标法和标准化法是针对操作风险较低的银行设计的,那些操作风险管理尚处于较低水平,尚未达到量化阶段的银行可以选用这两种方法。然而,银行采取基本指标法和标准化法计算操作风险资本金只是过渡阶段的选择,高级计量法的风险敏感度更高,能更加准确地反映银行操作风险的真实状况。


(1)基本指标法(Basic Indicator Approach)
巴塞尔银行监管委员会提供的计算操作风险资本金的3种方法中,基本指标法是最简单的方法。根据基本指标法,银行持有的操作风险资本金等于其前3年总收入的平均值乘上一个固定比例α,为固定值15%。计算公式如下:

其中,KBIA是基本指标法需要的资本;GI是前3年总收入的平均值;α=15%,由巴塞尔银行监管委员会设定。在公式中,选择总收入的原因在于,收入不是计量操作风险的,而是计量业务活动规模的合理指标,在不同地区具有连贯性和可比性,且容易获取,可以校验,具有反周期性的特点。为了确定最低规范资本要求,巴塞尔银行监管委员会把总收入定义为利息收入和非利息收入的总和。鉴于基本指标法计算的比较简单,新协议中未对采用该方法提出具体标准,对运用该方法机构的唯一要求是能够测量在资本计量中的指标,即总收入。但是,巴塞尔银行监管委员会鼓励采用此法的银行,遵循委员会于2003年 月发布的《操作风险管理和监管的稳健做法》中旗规程。
(2)标准化法(Standardized Approach)
比基本指标法较为复杂的是标准化法。在基本指标法下,银行被看作是单一的实体。而在标准化法下,它被分为较小的单元,银行的所有业务划分为8个产品线,对每一个产品线规定不同的操作风险资本要求系数,并分别求出对应的资本,然后加总8个产品线的资本,即可得到银行总体操作风险资本要求。在标准化法中,银行的业务分为8个产品线,分别是公司金融(Corporate Finance)、交易和销售(Trading &.Sales)、零售银行业务(Retail Banking)、商业银行业务(Commercial Banking)、支付和结算(Payment & Settlement)、代理服务(Agency Services)、资产管理(Asset Management)和零售经纪(Retail Brokerage)。在各产品线中,总收入是个广义的指标,代表业务经营规模,因此也大致代表各产品线的操作风险暴露。计算各产品线资本要求的方法是,用银行的总收入乘以一个该产品线适用的系数(用β值表示)。β表示银行在特定产品线的操作风险损失经验值与该产品线总收入之间的关系。
在标准化法中,总资本要求是各产品线监管资本的简单加总。总资本要求如下所示:

其中,KSA是用标准化法计算的资本要求:GIi是按基本指标法定义8个产品线中各产品线过去3年的年均总收入;βi是由委员会设定的固定百分数,建立8个产品线中各产品线的总收入与资本要求之间的联系。


需要注意的是,巴塞尔银行监管委员会规定银行采用标准化法计算操作风险资本必须达到一定的标准。这意味着并非所有的银行均可采用标准化法。原因在于,与基本指标法相比,标准化法具有一定的风险敏感度,基本上反映了银行在不同业务线上的不同操作风险水平,故可适当降低操作风险监管资本的要求。这些标准包括:
●有效的风险管理和控制。银行必须有一个书面的、独立的操作风险管理和控制过程,这包括操作风险的政策、程序、缓解操作风险的战略;董事会和高级管理人员必须积极监督操作风险管理的过程;有关操作风险数据必须向业务单位的管理层、高级管理人员和董事会定期报告z 内部审计必须定期审查操作风险的管理过程。审查范围包括:业务单位的活动以及操作风险管理和控制过程。
●计量和验证。银行必须具备产生数据的风险报告系统,以便计算资本要求以及根据数据结果向管理层汇报;银行必须开始系统地追踪眼业务单位有关的操作风险数据,包括内部损失数据;银行必须开发专门的、形成文字的标准,将当前的业务和活动映射到操作风险标准化法的框架内。而且这个标准要根据新的或不断变化的业务环境及风险进行审议和调整。
(3)高级度量法(Advanced Measurement Approach)
高级度量法是一种较为复杂的计算方法。其风险敏感庭非常高,有利于银行降低操作风险监管资本的要求。考虑到操作风险计量方法处于不断地演进之中,巴塞尔银行监管委员会没有规定用于操作风险计量和计算监管资本所需的具体方法和统计分布假设。这给予了银行极大的发挥空间。它们可以根据自身的业务构成和相应的各类风险,开发自己的操作风险评估方法。目前,一些国际大银行采取的内部度量法和损失分布法就是高级度量法的代表。
第一种高级度量法是内部衡量法(Internal Measurement Approach)。内部衡量法在标准化法的基础上进一步对每一个业务类别划分为7个损失事故类型,对每一个业务类别/事故类型组合(共56个组合),银行可以使用自己的损失数据来计算组合的期望损失值(EL)。与标准化法相同,巴塞尔银行监管委员会把金融机构的业务分为不同的类型并对组合类型规定一个风险暴露指标(EI),该指标表示业务类型操作风险暴露的规模或数量。金融机构通过内部损失数据计算出给定损失事件下操作风险的发生概率(PE)以及该事件的损失程度(LGE)。然后监管者根据全行业的损失分布,为每个业务类型组合确定一个将预期损失转换成资本要求的转换因子,利用该因子计算出每个业务单位的资本要求。用内部度量法计算的总资本要求(KIMA)计算公式为:

其中,i代表银行的8大业务类型;j代表操作风险的7大事件类型;γ是将预期损失转换成资本要求的转换因子;EL是操作风险的预期损失;EI是操作风险的损失风险暴露;PE是损失事件发生的概率;LGE是给定事件概率下每个损失事件的平均损失比例率;RPI是各银行具体风险状况与行业风险区别的风险特征指数。操作风险需要的总资本是每个产品线和损失类型组合所要求的资本的加总。与基本指标法和标准化法相比,内部度量法允许银行使用内部损失数据估计预期损失量(ELA),并作为计算资本要求的关键指标。内部度量法为银行提供了一种用内部损失数据度量操作风险状况的选择。与前两种方法相比,需要更多的人力资源,花费更多的时间收集数据,能有效激励银行提高风险管理水平。
第二种高级度量法是比内部度量法更先进的损失分布法(Loss Distribution Approach)。VaR(Value at Risk)直译为风险价值,被定义为在一定置信水平下,某一资产组合在未来特定的一段时间内的最大损失。VaR最初用于度量市场风险,现在正逐步引人度量信用风险和操作风险。最早提出用VaR度量操作风险的是Ducan Wilson(1995),他认为操作风险可以像市场风险和信用风险一样应用VaR来进行度量,金融机构可以利用内部和外部数据建立操作风险损失数据库,描绘出操作损失的概率分布,从而计算出在一定置信水平下的操作风险VaR。
损失分布法的基本理念为:以VaR方法为基础,在给定的置信区间和持有期(通常是一年)内,首先银行根据自身情况对业务类型和事件类型进行分类并搜集数据,建立业务类型/事件类型矩阵。接着银行对每个业务类型/事件类型估计出两个概率分布函数,一个是损失频率分布函数,另一个是损失幅度分布函数。然后将两个概率分布函数结合起来,计算出累积操作风险损失的概率分布函数。银行根据累积操作损失的概率分布函数,可以得到在一定置信水平下每个业务类型/事件类型的VaR,该值直接度量了最大可能损失。最后将所有业务类型/事件类型的VaR加总,即可反映银行整体所面临的操作风险大小。
损失分布法与内部度量法的区别主要在于:(1)内部衡量法是从估计总体损失分布的预期损失EL入手,假定预期损失EL与非预期损失UL之间的关系是固定的,而不考虑相同预期损失EL水平下损失幅度和损失频率之间可能存在的不同组合方式,直接估计出UL即操作风险的大小。损失分布法则是直接估计出UL。(2)在内部衡量法中,监管当局为每一业务类型/损失类型规定一个系数Y,这个系数可以将预期损失转换成资本要求,它自监管当局按照行业数据确定。在损失分布法中,业务类型和事故类型的结构由银行自定,监管当局元须确定乘数因子Y,能较好地体现银行的业务类型。(3)损失分布法强调建立模型,而不像内部衡量法是运用统计原理将历史数据作为未来预期的元偏估计,更具有前瞻性。巴塞尔银行监管委员会允许一家银行对部分业务线采用标准化法,对其他业务线采用高级度量法。采用高级度量法必须达到巴塞尔银行监管委员会给出的定性标准和定量标准。而且除非监管当局另有规定外,一旦批准银行使用较为先进的操作方法,则不允许银行再使用其他更加简单的计算方法。所以,商业银行使用操作风险高级度量方法的要求还是很高的。