Top-down và bottom-up
- Top-down: hội đồng quản trị và ban điều hành → khối, đơn vị kinh doanh → quy trình. Tìm rủi ro lớn đe dọa chiến lược, chấm theo tác động rồi xếp ưu tiên. Brainstorming hằng quý hoặc nửa năm, dày hơn khi dùng công nghệ mới hoặc phức tạp.
- Bottom-up: không làm toàn ngân hàng, tập trung vào một đơn vị hay quy trình, thường trong khuôn khổ RCSA; diễn ra ở nhân viên, quản lý cấp thấp và trung.
- Kết quả hai hướng gom vào risk register (risk inventory, risk universe). Không giảm thiểu mọi rủi ro: ưu tiên và chấp nhận phần kiểm soát được.
Công cụ top-down
- Exposures: khách hàng lớn, nguồn doanh thu chính, kênh phân phối, nhà cung cấp, nhân sự chủ chốt, nhà cung cấp dịch vụ IT, quy định. Vulnerabilities: quy trình lạc hậu, kiểm soát yếu, bảo trì quá hạn, đơn vị ngoại vi thiếu giám sát, hệ thống đứng riêng. Rủi ro lớn khi vulnerability nối vào exposure lớn.
- Risk wheel: các bánh răng (mục tiêu kinh doanh, lao động, danh tiếng, công nghệ, quy định, kinh tế, thiên nhiên, dữ liệu, duy trì hoạt động) để thấy nguyên nhân và hệ quả.
- Emerging risks: dự đoán được (cyber, quy định, khí hậu; horizon scanning cho loại mới manh nha) và không dự đoán được (đại dịch: chuẩn bị, xây khả năng chống chịu). PESTLE: political, economic, social, technological, legal, environmental; chỉ giữ thay đổi có hại cho sứ mệnh, chiến lược dài hạn.
Công cụ bottom-up
- Dữ liệu tổn thất nội bộ (tập trung ở back office: thị trường tài chính, bán lẻ, IT), bên ngoài (ORX), near miss (không tốn tiền, lộ điểm yếu kiểm soát, phải báo cáo).
- RCSA: thường tuyến hai làm với rủi ro của tuyến một; mời nhân viên lâu năm và nhân viên mới; hằng năm và khi có thay đổi lớn; không quá dày, không quá chi tiết.
- Process mapping: gắn control với rủi ro từng bước, tìm chỗ undercontrolled và overcontrolled; mỗi bước là một hành động chính kèm control.
Rủi ro cực đoan và workshop kịch bản
- BCBS: sự kiện xác suất thấp, mức độ nặng; BCP hướng tới tương lai; BIA định lượng và định tính; RTO (ngừng bao lâu), RPO (mất bao nhiêu dữ liệu).
- Trung lập: bằng chứng thực nghiệm, giải thích cách dựng kịch bản, viết chi tiết giả định. Preparation pack thường phát trước. Người tham gia là quản lý cấp cao; người ngoài giúp chống myopia và thiên lệch về nguyên nhân bên ngoài.
- Generation: facilitator là chuyên gia ORM, tạo nhiều kịch bản, silent voting. Selection: gộp (cùng tác động, khác nguyên nhân), bỏ (không trọng yếu), giữ hoặc thêm (tác động lớn). Ngân hàng cỡ vừa khoảng 30 → khoảng 15. Đối chiếu ORIC/ORX sau generation.
Taxonomy
- Mô tả rủi ro: cause, event, impact, control.
- Basel: Level 1 bảy nhóm, Level 2 hai mươi nhóm (EDPM 6, CPBP 5, BDSF 1, internal fraud 2, external fraud 2, EPWS 3, DPA 1), Level 3 là ví dụ. Chỉ Level 1 và 2 là phân loại theo quy định.
- EDPM: tần suất cao nhất, mỗi khoản nhỏ. CPBP: tần suất thấp hơn, mỗi khoản rất lớn.
- ORX 2019: Level 1 gấp đôi Basel; nâng third party, statutory reporting and tax, business continuity, data management, information security, model lên Level 1; chưa dùng cho báo cáo.
- Cause (ORX): employees, process failure, external, systems. Impact: direct financial, indirect financial, nonfinancial.
- Control: preventive (edit check), detective (đối chiếu), corrective (đào tạo lại), directive (hướng dẫn từng bước).