Phòng Quản trị Rủi ro Hoạt động (Operational Risk Management Department)
Phòng Quản trị Rủi ro Hoạt động là đơn vị chuyên môn trực thuộc Khối Quản trị Rủi ro (hoặc trực thuộc Tổng Giám đốc tùy quy mô ngân hàng), có chức năng tham mưu cho Ban lãnh đạo trong việc xây dựng chiến lược, chính sách, khung quản trị và các công cụ kiểm soát rủi ro hoạt động trên phạm vi toàn hệ thống. Rủi ro hoạt động được hiểu là rủi ro phát sinh do thiếu sót hoặc sai sót trong quy trình nội bộ, hệ thống, con người, hoặc do các sự kiện bên ngoài (gồm cả rủi ro pháp lý, nhưng không bao gồm rủi ro tín dụng, rủi ro thị trường và rủi ro thanh khoản). Phòng có nhiệm vụ triển khai văn hóa quản trị rủi ro, giám sát tuân thủ, đo lường tổn thất và đề xuất biện pháp xử lý nhằm bảo vệ hoạt động kinh doanh liên tục của ngân hàng.
Chức năng và nhiệm vụ chính
Phòng Quản trị Rủi ro Hoạt động thường đảm nhận các nhóm nhiệm vụ trọng yếu sau:
- Xây dựng khung quản trị rủi ro hoạt động (ORM Framework): thiết kế chính sách, quy chế, nguyên tắc đánh giá và chấp nhận rủi ro (Risk Appetite, Risk Tolerance) trình Hội đồng Quản trị/Ủy ban Quản trị Rủi ro phê duyệt; đồng thời cập nhật khung này theo quy định hiện hành của Ngân hàng Nhà nước và thông lệ quốc tế (như Basel II/III trụ cột rủi ro hoạt động).
- Nhận diện và đánh giá rủi ro (Risk Identification & Assessment): phối hợp các đơn vị kinh doanh và nghiệp vụ thực hiện đánh giá rủi ro tự nguyện (RCSA - Risk and Control Self Assessment), phân tích kịch bản (Scenario Analysis), lập bản đồ rủi ro (Risk Map) theo danh mục sự kiện tổn thất (thiếu hụt vốn, lỗi giao dịch, gian lận nội bộ, sự cố công nghệ thông tin, thiên tai…).
- Giám sát và đo lường (Monitoring & Measurement): thu thập, tổng hợp dữ liệu sự cố tổn thất nội bộ (Internal Loss Data) và dữ liệu tham chiếu bên ngoài; thiết lập hệ thống chỉ báo rủi ro then chốt (KRI - Key Risk Indicators) để cảnh báo sớm; đồng thời phối hợp phòng Kế toán trích lập dự phòng rủi ro theo quy định.
- Kiểm soát và giảm thiểu rủi ro (Control & Mitigation): đề xuất biện pháp khắc phục, kiến nghị chỉnh sửa quy trình, tăng cường kiểm soát nội bộ; phối hợp Phòng Kiểm toán nội bộ và Phòng Tuân thủ đánh giá hiệu lực kiểm soát; chủ trì hoặc tham gia các chương trình diễn tập kế hoạch liên tục kinh doanh (BCP - Business Continuity Plan) và kế hoạch khôi phục thảm họa (DRP - Disaster Recovery Plan).
- Báo cáo và tham mưu (Reporting & Advisory): lập báo cáo định kỳ/quý/năm về tình hình rủi ro hoạt động trình Ủy ban Quản trị Rủi ro và Hội đồng Quản trị; tham mưu cho Ban lãnh đạo khi có sự kiện rủi ro trọng yếu phát sinh; đồng thời phối hợp phòng Truyền thông nội bộ triển khai các chương trình đào tạo nâng cao nhận thức rủi ro cho toàn hệ thống.
Vị trí trong cơ cấu tổ chức ngân hàng
Tùy quy mô và mô hình quản trị, Phòng Quản trị Rủi ro Hoạt động có thể được tổ chức theo các cách sau:
- Trực thuộc Giám đốc Khối Quản trị Rủi ro (CRO): mô hình phổ biến tại các ngân hàng TMCP cỡ lớn tại Việt Nam, đảm bảo nguyên tắc "ba tuyến phòng thủ" (Three Lines of Defense) - tuyến 1 là đơn vị kinh doanh, tuyến 2 là Quản trị rủi ro và Tuân thủ, tuyến 3 là Kiểm toán nội bộ.
- Trực thuộc Tổng Giám đốc: thường gặp ở các ngân hàng quy mô vừa và nhỏ, giúp rút ngắn khoảng cách phối hợp giữa Ban điều hành và bộ phận rủi ro.
- Tách thành Phòng/Ban chuyên trách theo danh mục rủi ro: rủi ro gian lận, rủi ro ICT, rủi ro con người, rủi ro quy trình - tùy mức độ phức tạp của ngân hàng.
Vai trò trong hoạt động ngân hàng và thi tuyển dụng
Đối với ứng viên tham gia thi tuyển dụng ngân hàng, hiểu rõ Phòng Quản trị Rủi ro Hoạt động giúp trả lời các câu hỏi về:
- Phân biệt giữa rủi ro tín dụng, rủi ro thị trường, rủi ro thanh khoản với rủi ro hoạt động - nhóm khái niệm trọng tâm trong phần thi nghiệp vụ.
- Vai trò của Khung quản trị rủi ro hoạt động theo thông lệ Basel II/III.
- Mối liên hệ giữa quản trị rủi ro hoạt động với phân loại nợ, trích lập dự phòng rủi ro và yêu cầu vốn tối thiểu (CAR) theo quy định hiện hành của Ngân hàng Nhà nước.
- Các tình huống ứng xử trong ngân hàng số: rủi ro an ninh mạng, rủi ro lộ dữ liệu khách hàng, rủi ro từ ngân hàng số (digital banking) và công nghệ RegTech/SupTech.
Câu hỏi thường gặp
Hỏi: Phòng Quản trị Rủi ro Hoạt động khác gì với Phòng Kiểm toán nội bộ và Phòng Tuân thủ? Phòng Quản trị Rủi ro Hoạt động thuộc "tuyến phòng thủ thứ hai", tập trung xây dựng khung, đánh giá và giám sát rủi ro theo nguyên tắc chủ động, hướng tới tương lai. Phòng Kiểm toán nội bộ thuộc "tuyến thứ ba", đánh giá độc lập tính hiệu lực của toàn bộ hệ thống kiểm soát, bao gồm cả hoạt động của Phòng Quản trị Rủi ro. Phòng Tuân thủ tập trung vào việc tuân thủ quy định pháp luật, phòng chống rửa tiền và các nghĩa vụ với cơ quan quản lý. Ba bộ phận phối hợp nhưng độc lập về chức năng để đảm bảo tính khách quan.
Hỏi: Các chỉ báo KRI điển hình mà phòng thường theo dõi gồm những gì? Các KRI phổ biến gồm: số lượng sự cộ giao dịch/ngày, tỷ lệ giao dịch phải sửa lỗi, số lượng sự cố bảo mật CNTT, thời gian xử lý sự cố trung bình, tỷ lệ nghỉ việc của nhân viên front-office, tỷ lệ khách hàng khiếu nại, tổn thất thực tế/tổn thất kỳ vọng. KRI được thiết lập ngưỡng xanh - vàng - đỏ để kích hoạt cảnh báo sớm tới Ban lãnh đạo.
Hỏi: Ứng viên thi tuyển vào vị trí rủi ro hoạt động cần chuẩn bị kiến thức gì? Các chủ đề nên ôn tập: khung quản trị rủi ro hoạt động theo Basel II/III và quy định của Ngân hàng Nhà nước; quy trình RCSA, KRI, dữ liệu tổn thất; phương pháp tính vốn yêu cầu cho rủi ro hoạt động (cách tiếp cận chỉ số cơ bản, cách tiếp cận tiêu chuẩn, cách tiếp cận đo lường nâng cao - AMA); các tình huống gian lận, rửa tiền; kiến thức về quản lý rủi ro ICT, an ninh thông tin và BCP/DRP; kỹ năng phân tích dữ liệu bằng Excel, SQL, Power BI là lợi thế.
Nội dung mang tính tham khảo, không thay thế tư vấn chuyên môn về quản trị rủi ro hoạt động trong từng ngân hàng cụ thể.