Quản lý rủi ro hoạt động
Quản lý rủi ro hoạt động (tiếng Anh: Operational Risk Management – ORM) là quá trình nhận diện, đo lường, giám sát và kiểm soát các rủi ro phát sinh từ quy trình nội bộ, con người, hệ thống công nghệ thông tin và các sự kiện bên ngoài của ngân hàng. Đây là một trong ba trụ cột rủi ro quan trọng của ngành ngân hàng, bên cạnh rủi ro tín dụng và rủi ro thị trường, và là nội dung thường xuyên xuất hiện trong các bài thi tuyển dụng vào vị trí quản trị rủi ro, kiểm toán nội bộ, tuân thủ và giao dịch viên tại các ngân hàng Việt Nam.
Theo chuẩn mực Basel II/III, rủi ro hoạt động được định nghĩa là "rủi ro tổn thất do các yếu tố liên quan đến quy trình nội bộ, con người, hệ thống hoặc do các sự kiện bên ngoài gây ra". Khác với rủi ro tín dụng (khách hàng không trả được nợ) hay rủi ro thị trường (biến động lãi suất, tỷ giá), rủi ro hoạt động có thể phát sinh từ chính nội tại ngân hàng – một quy trình thiếu chuẩn hóa, một nhân viên mắc sai sót hay một sự cố hệ thống có thể gây ra tổn thất tài chính và tổn hại uy tín nghiêm trọng.
Phân loại rủi ro hoạt động theo Basel
Khung quản lý rủi ro hoạt động theo Basel chia rủi ro này thành bảy nhóm sự kiện tổn thất tiêu chuẩn, giúp ngân hàng phân loại và báo cáo thống nhất:
- Gian lận nội bộ: nhân viên lợi dụng chức vụ quyền hạn để chiếm đoạt tài sản, tham ô, lừa đảo khách hàng.
- Gian lận bên ngoài: trộm cắp, lừa đảo qua kênh số, giả mạo chữ ký, tấn công mạng.
- Thực tiễn tuyển dụng và an toàn lao động: chính sách nhân sự không phù hợp, tai nạn lao động, tranh chấp lao động tập thể.
- Khách hàng, sản phẩm và thực tiễn nghiệp vụ: vi phạm nghĩa vụ ủy thác, lạm dụng thông tin khách hàng, sai sót trong tư vấn sản phẩm.
- Thiệt hại tài sản vật chất: hỏa hoạn, lũ lụt, động đất phá hủy tài sản ngân hàng.
- Gián đoạn hoạt động và lỗi hệ thống: sập hệ thống core banking, lỗi phần mềm, mất điện diện rộng.
- Thực thi, giao hàng và quản lý quy trình: nhập liệu sai, xử lý giao dịch chậm, lỗi quy trình phê duyệt.
Việc nắm vững bảy nhóm sự kiện này là yêu cầu cơ bản trong các bài thi về quản trị rủi ro tại ngân hàng.
Ba trụ cột của khung quản lý rủi ro hoạt động
Theo hướng dẫn của Ngân hàng Nhà nước Việt Nam về quản trị rủi ro trong hoạt động ngân hàng, khung ORM thường được xây dựng trên ba trụ cột:
- Trụ cột 1 – Đánh giá yêu cầu vốn: áp dụng phương pháp chỉ báo cơ bản (BIA), phương pháp tiêu chuẩn (TSA) hoặc phương pháp đo lường nâng cao (AMA) để tính toán vốn dự phòng cho rủi ro hoạt động. Tỷ lệ an toàn vốn tối thiểu (CAR) theo quy định hiện hành là 8% (gồm 4,5% vốn cấp 1 cốt lõi, 6% vốn cấp 1 và 8% tổng vốn), trong đó rủi ro hoạt động chiếm một bộ phận trong mẫu số tính tổng tài sản có rủi ro (RWA).
- Trụ cột 2 – Giám sát quản trị và quy trình: kiểm tra, đánh giá độc lập việc vận hành khung ORM, bao gồm cơ chế ba tuyến phòng thủ (three lines of defense) và quy trình ICAAP đánh giá đầy đủ vốn nội bộ.
- Trụ cột 3 – Kỷ luật thị trường: thông tin minh bạch về mức độ rủi ro và vốn dự phòng cho thị trường, giúp các bên liên quan đánh giá năng lực quản trị.
Quy trình quản lý rủi ro hoạt động tại ngân hàng thương mại
Quy trình ORM thường được triển khai theo các bước chuẩn:
- Bước 1 – Nhận diện rủi ro: lập bản đồ rủi ro (risk map) theo đơn vị kinh doanh và quy trình; thu thập dữ liệu tổn thất nội bộ, dữ liệu tổn thất bên ngoài, tự đánh giá kiểm soát rủi ro (RCSA) và đánh giá kịch bản.
- Bước 2 – Đo lường và đánh giá: ước lượng xác suất xảy ra và mức độ tác động bằng thang điểm 5x5 hoặc 3x3; thiết lập chỉ số rủi ro trọng yếu (KRI).
- Bước 3 – Kiểm soát và giảm thiểu: xây dựng cơ chế kiểm soát bốn mắt (four-eyes principle), tách nhiệm vụ (segregation of duties), tự động hóa quy trình, mua bảo hiểm rủi ro hoạt động.
- Bước 4 – Giám sát và báo cáo: thu thập sự kiện rủi ro, lập báo cáo gửi Ban điều hành và Ủy ban Quản lý rủi ro định kỳ hàng tháng/quý.
- Bước 5 – Xử lý sự cố và rút kinh nghiệm: lập kế hoạch khắc phục sự cố, phân tích nguyên nhân gốc rễ (root cause analysis), cập nhật chính sách và quy trình.
Vai trò của công nghệ thông tin trong quản lý rủi ro hoạt động
Các ngân hàng Việt Nam hiện nay đang đẩy mạnh ứng dụng công nghệ để nâng cao hiệu quả quản lý rủi ro hoạt động. Hệ thống GRC (Governance – Risk – Compliance) tích hợp giúp tự động thu thập sự cố, cảnh báo sớm qua KRI và lập báo cáo cho Ngân hàng Nhà nước. Bên cạnh đó, phân tích dữ liệu lớn và trí tuệ nhân tạo được sử dụng để phát hiện giao dịch bất thường, lừa đảo qua ngân hàng số. Trong bối cảnh chuyển đổi số mạnh mẽ, rủi ro an ninh mạng, rủi ro dữ liệu cá nhân theo Nghị định 13/2023/NĐ-CP về bảo vệ dữ liệu cá nhân cũng đang trở thành trọng tâm mới của ORM.
Ví dụ thực tế tại ngân hàng Việt Nam
Một số tình huống rủi ro hoạt động điển hình thường được sử dụng trong đề thi và bài tập tình huống:
- Nhân viên giao dịch nhập sai số tiền chuyển khoản, gây thất thoát và mất uy tín với khách hàng – thuộc nhóm "Thực thi, giao hàng và quản lý quy trình".
- Giao dịch viên lợi dụng quyền truy cập hệ thống để rút tiền từ tài khoản khách hàng – thuộc nhóm "Gian lận nội bộ".
- Hệ thống core banking gián đoạn trong giờ cao điểm khiến hàng nghìn giao dịch bị trễ – thuộc nhóm "Gián đoạn hoạt động và lỗi hệ thống".
- Ngân hàng bị tấn công DDoS làm sập kênh Internet Banking – thuộc nhóm "Gian lận bên ngoài".
Mỗi tình huống sẽ yêu cầu ứng viên phân tích nguyên nhân, xác định biện pháp kiểm soát phù hợp và đề xuất kế hoạch phòng ngừa.
Câu hỏi thường gặp
Hỏi: Rủi ro hoạt động khác gì so với rủi ro tín dụng và rủi ro thị trường? Rủi ro tín dụng đến từ khả năng khách hàng không trả được nợ, rủi ro thị trường đến từ biến động lãi suất, tỷ giá, giá cả trên thị trường. Rủi ro hoạt động phát sinh từ chính nội bộ ngân hàng: quy trình, con người, hệ thống và sự kiện bên ngoài. Về bản chất, rủi ro hoạt động khó đa dạng hóa hơn vì nó gắn liền với hoạt động vận hành hàng ngày.
Hỏi: Ba tuyến phòng thủ trong quản lý rủi ro hoạt động là gì? Tuyến một là đơn vị kinh doanh – người sở hữu rủi ro, chịu trách nhiệm nhận diện và kiểm soát rủi ro trong phạm vi mình. Tuyến hai là bộ phận quản trị rủi ro và tuân thủ, hỗ trợ giám sát độc lập. Tuyến ba là kiểm toán nội bộ, đánh giá độc lập hiệu quả của toàn bộ khung ORM.
Hỏi: Vốn dành cho rủi ro hoạt động được tính như thế nào? Theo phương pháp chỉ báo cơ bản, vốn yêu cầu bằng 15% thu nhập ròng trung bình ba năm gần nhất. Phương pháp tiêu chuẩn phân bổ vốn theo từng nghiệp vụ ngân hàng. Phương pháp đo lường nâng cao cho phép ngân hàng tự xây dựng mô hình nội bộ dựa trên dữ liệu tổn thất lịch sử. Ngân hàng Việt Nam phần lớn đang áp dụng phương pháp chỉ báo cơ bản hoặc phương pháp tiêu chuẩn.
Kết luận
Quản lý rủi ro hoạt động là năng lực nền tảng giúp ngân hàng vận hành ổn định, bảo vệ giá trị thương hiệu và đáp ứng yêu cầu quản trị của Ngân hàng Nhà nước. Đối với ứng viên tham gia tuyển dụng ngân hàng, việc nắm vững khái niệm rủi ro hoạt động, bảy nhóm sự kiện Basel, ba trụ cột và quy trình ORM sẽ là lợi thế lớn trong các vòng phỏng vấn và bài thi nghiệp vụ. Nội dung bài viết mang tính tham khảo, không thay thế tư vấn chuyên môn về quản trị rủi ro.