Cómo medir el riesgo operacional desde la perspectiva de Basilea II

66_70_Rev240_SAS.qxd
24/5/07
13:34
Página 66
Cómo medir el riesgo
operacional desde la
perspectiva de Basilea II
Implantar modelos avanzados de riesgo operacional e integrarlos en la gestión no es tarea
fácil. A eso se suma la gran incertidumbre de no saber cuándo tendrá lugar el riesgo.
Tomar la temperatura del mercado, contar con estrategias y emplear las tecnologías
adecuadas, ayudarán a estar preparados.
,
Fernando González Cervantes
Risk Intelligece Manager SAS España
66
Estrategia Financiera
Nº 240 • Junio 2007
66_70_Rev240_SAS.qxd
24/5/07
H
13:34
Página 67
ace unos días me desperté, abrí la ventana,
había un magnifico día soleado, mire el
reloj y ¡eran las 8:40! Mi despertador no
había funcionado. Rápidamente me duché, afeité y
tomé un breve desayuno. Después de haber salido de
mi casa empezó a diluviar, por lo que tuve que regresar a por un paraguas. Fui a la parada, tomé un taxi y,
cuando ya estaba felizmente de camino, el coche se
averió. El taxista me pidió ayuda para empujar el coche, así que, protegido por mi paraguas y entre la lluvia y el tráfico, ambos empujamos el coche hasta
aparcarlo en un lugar seguro. Descansé soltando mi
paraguas atrás, y cuando volví a buscarlo vi que había
desaparecido por arte de magia.
Esta historia describe de manera simple los riesgos a los que estamos expuestos todos los días. Fenómenos naturales, errores humanos, fallos en aparatos, etcétera. Ahora extrapolemos esta situación a una
entidad financiera y pensemos en los riesgos en los
que puede incurrir: absentismo laboral, desastres naturales, contratos no ventajosos para la organización,
reclamaciones, robos, fraudes, vandalismo y todos
aquellos riesgos asociados a errores humanos, fallos
en sistemas, procedimientos y controles inadecuados.
La importancia de este tipo de riesgos hace que
los reguladores se hayan preocupado al respecto, definiendo el riesgo operacional como el riesgo de pérdidas directas o indirectas como resultado de inadecuados o fallidos procesos internos, personas y sistemas o de eventos externos.
Ahora bien, la cuantificación estadística de estas
pérdidas no es un problema sencillo. Las grandes
pérdidas en el riesgo operacional, como el evento
del 11-S en Nueva York, tienen baja frecuencia,
mientras que existe un gran número de eventos de
riesgo operacional que suelen tener bajo impacto
pero una alta frecuencia como los fraudes en tarjetas de crédito.
BASILEA II EN ESPAÑA
El riesgo operacional se define como el riesgo de
pérdida debido a la inadecuación o a fallos de los pro-
Ficha Técnica
AUTOR: González
Cervantes, Fernando
medir el riesgo operacional desde la perspectiva de Basilea II
FUENTE: Estrategia Financiera, nº 240. Junio 2007
LOCALIZADOR: 52/2007
RESUMEN: El objetivo del artículo es definir el riesgo operacional, los enfoques ofrecidos por el regulador, los informes de recursos propios requeridos
por el Banco de España, los requisitos de implantación de enfoques avanzados,
los principales puntos durante la auditoría interna y finalmente cinco consideraciones tecnológicas a tener en cuenta para establecer un sistema de medición del riesgo operacional.
DESCRIPTORES: Banca-Empresa, riesgos, Basilea II, riesgo operacional, reporting, planificación estratégica, instrumentos financieros.
TÍTULO: Cómo
w
Nº 240 • Junio 2007
Estrategia Financiera
67
66_70_Rev240_SAS.qxd
24/5/07
13:34
Página 68
Banca-Empresa
Cómo medir el riesgo operacional
desde la perspectiva de Basilea II
w
Cuadro 1. Método estándar
En enero de 2007 entraban en vigor
los enfoques del indicador básico y
estándar para riesgo operacional, en
enero de 2008 el enfoque AMA
cesos, el personal y los sistemas internos o bien a
causa de acontecimientos externos. Esta definición
incluye el riesgo legal, pero excluye el riesgo estratégico y el de reputación.
Línea
de negocio
Coeficiente
de ponderacion
Financiación empresarial
18%
Negociación y ventas
18%
Intermediación minorista
12%
Banca comercial
15%
Banca minorista
12%
Pago y liquidación
18%
Servicios de agencia
15%
Gestión de activos
12%
Medición
Basilea II ofrece a las entidades tres métodos de
medición del riesgo operacional:
a) Requisitos cualitativos: entre otros requisitos
de similar importancia caben destacar los siguientes:
• El del indicador básico (BIA).
• El estándar (SA).
• El avanzado (AMA, Advanced Measurement Approach).
Cada entidad habrá de analizar y decidir el enfoque más apropiado en función de sus circunstancias,
tales como su tamaño, su naturaleza y la complejidad de sus actividades.
En el método del indicador básico, los requerimientos de recursos propios por riesgo operacional
vendrán determinados por la media del producto de
los ingresos relevantes de la cuenta de pérdidas y ganancias (IR) de los tres últimos ejercicios financieros
completos, cuando sean positivos, multiplicada por el
coeficiente de ponderación del 15%.
Si los ingresos relevantes de un ejercicio fueran
negativos o nulos no se tendrían en cuenta en el cálculo de la media de tres años, que se calculará como
la suma de cifras positivas dividida por el número de
cifras positivas.
En el método estándar, los requerimientos de recursos propios vendrán determinados por la media
simple de los tres últimos años de la agregación,
para cada año, del valor máximo entre cero y la
suma de los ingresos relevantes de cada una de las
líneas de negocio multiplicados por sus correspondientes coeficientes de ponderación que se muestran en el Cuadro 1.
Cabe mencionar que en Basilea II se define otro
enfoque estándar alternativo que no se encuentra
dentro del alcance de este artículo.
Los métodos avanzados deben de cumplir una serie de requisitos cualitativos y cuantitativos. A continuación se muestra un breve resumen de algunos de
los requisitos propuestos:
68
Estrategia Financiera
• Se pide a las entidades financieras que su sistema
interno de medición del riesgo operacional esté
integrado en los procesos de gestión de riesgos
de la entidad.
• Asimismo las entidades deben contar con una
unidad de gestión de riesgos independiente
para el riesgo operacional. Se debe informar periódicamente a los distintos responsables, incluida la alta administración, de las exposiciones frente al riesgo operacional y del historial
de pérdidas.
• Las entidades contarán con procedimientos estandarizados debidamente implantados para garantizar el oportuno cumplimiento de las políticas internas, controles y procedimientos establecidos, así como con mecanismos para el
tratamiento de sus posibles incumplimientos y
fallos.
• El sistema de gestión del riesgo operacional debe
ser objeto de revisión periódica, al menos anual,
por parte de la unidad de auditoría interna de las
entidades.
b) Requisitos generales cuantitativos: alguno de
los principales requisitos cuantitativos son:
• Las entidades financieras deberán calcular sus
requerimientos de recursos propios incluyendo tanto la pérdida esperada como la pérdida no esperada. El cálculo de los requerimientos de recursos propios por riesgo operacional deberá recoger acontecimientos
potencialmente graves que afecten a las colas de la distribución de probabilidad, alcan-
Nº 240 • Junio 2007
66_70_Rev240_SAS.qxd
24/5/07
13:34
Página 69
Banca-Empresa
Cómo medir el riesgo operacional
desde la perspectiva de Basilea II
zando un grado de certidumbre comparable a
un intervalo de confianza del 99,9% de la distribución de las pérdidas con un horizonte
temporal de un año.
• El sistema de medición del riesgo operacional
debe disponer de los siguientes elementos clave
como la utilización de datos internos, datos externos, análisis de escenarios hipotéticos y factores que reflejen el entorno del negocio y los sistemas de control interno.
• El sistema de medición del riesgo operacional
recogerá los principales condicionantes del
riesgo que influyan en la forma de las colas de la
distribución de las estimaciones de pérdidas.
Debe identificarse y tratarse separadamente en
función, entre otros aspectos, del tipo de evento
de riesgo y de las líneas y unidades de negocio
de que se trate, al menos los riesgos operacionales que sigan funciones de distribución
distintas.
• Las correlaciones entre pérdidas por riesgo operacional sólo podrán reconocerse si las entidades pueden demostrar que sus sistemas para
medir dichas correlaciones son adecuados, se
aplican con integridad y tienen en cuenta la incertidumbre que rodea a las estimaciones de
correlación, particularmente en periodos de
tensión.
Sistema de reporting
En cuanto a temas de reporting -Consulta preliminar sobre la futura circular de solvencia que reemplazará a la CBE 5/1993- el Banco de España ha emitido tres informes de recursos propios (RP). Estos informes son el RP41, RP42 y RP43.
RP41. Requerimientos de recursos propios por riesgo
operacional. Tres enfoques.
RP42. Información sobre pérdidas operacionales por
líneas de negocio y tipo de evento. Enfoque
avanzado (Figura 1).
RP43. Información sobre las mayores pérdidas
racionales.
Calendario
En el documento implantación y validación de enfoques avanzados de Basilea II en España (2006) se especifica que en enero de 2007, tras la correspondiente
incorporación al derecho español de la nueva Directiva,
entrarán en vigor los enfoques del indicador básico y
estándar para riesgo operacional. Y en enero de 2008
entrará en vigor el enfoque AMA de riesgo operacional.
IMPLANTACIÓN DE LOS MODELOS AMA
En el documento de implantación y validación, se
requiere a las entidades que pretendan aplicar un enfoque avanzado el desarrollo de un plan de auditoría
interna para revisar de manera continuada el marco
Figura 1. Informe RP42 Banco de España
w
Nº 240 • Junio 2007
Estrategia Financiera
69
66_70_Rev240_SAS.qxd
24/5/07
13:34
Página 70
Banca-Empresa
Cómo medir el riesgo operacional
desde la perspectiva de Basilea II
w
de gestión del riesgo operacional, así como las actuaciones de la unidad especializada en la gestión y medición de este riesgo.
El contenido mínimo de dicha revisión debe abarcar la verificación de los siguientes aspectos:
• La integración del sistema de medición en la gestión diaria de la entidad.
• Los procedimientos y herramientas de gestión.
• Los elementos que integran el sistema de medición:
– Bases de datos internas.
– Bases de datos externas.
– Escenarios.
– Factores de control y entorno de negocio utilizados en el modelo.
• El entorno tecnológico y aplicaciones.
SOLUCIONES TECNOLÓGICAS
Como se ha comentado en el apartado anterior,
las entidades financieras se enfrentan a un importante reto con la implantación de modelos AMA ya
que las entidades deben integrar el sistema de medición con la gestión diaria de la entidad.
Las entidades financieras han de disponer de soluciones tecnológicas e informáticas para tener un
sistema de medición del riesgo operacional que al
menos cubran los siguientes puntos:
1. Una solución que permita la recogida
de información de las pérdidas internas
generadas por el riesgo operacional, fechas de
evento, recuperaciones, almacenamiento de
bases de datos con pérdidas externas, factores de control, conocidos en ingles
como Key Risk Indicators (KRI) y
escenarios. Es recomendable
contar con un modelo de datos que integre tablas y campos y que tenga la facilidad de
almacenar información histórica. Esta solución además debe
contar con herramientas que permitan la replicabilidad y gestión de las bases de
datos.
2. Una solución para garantizar el oportuno cumplimiento de las políticas internas, controles y
procedimientos establecidos, así como con mecanismos para el tratamiento de sus posibles incumplimientos y fallos. Esta solución debe considerar la gestión y control de las pérdidas, factores
de control y gestión de la auto-evaluación hecha
a través de cuestionarios.
70
Estrategia Financiera
3. Contar con un potente motor de cálculo con altas
prestaciones estadísticas capaz de modelar distribuciones de severidad y frecuencia, e integrar el
análisis de escenarios hipotéticos y los factores de
control en las simulaciones de Montecarlo. La posibilidad de contar con metodologías de teoría de valor extremo y un método para definir el umbral (Index Hill) será decisivo para estimar adecuadamente
las colas de las distribuciones. Además, el motor de
cálculo ha de permitir la incorporación de correlaciones y la posibilidad de simular conjuntamente
los datos internos, externos y los escenarios hipotéticos. El motor de cálculo también debe incluir análisis para mitigar el riesgo operacional.
4. El sistema de reporting en primer lugar debe generar informes COREP bajo taxonomía europea, así
como los informes RP del Banco de España anteriormente citados. Tener un cuadro de mando a través de una herramienta en la web permite a la alta
dirección, así como a los departamentos de riesgo
operacional, evaluar los principales indicadores, la
pérdida esperada y capital regulatorio por línea de
negocio y evento de riesgo, así como el grado de
cumplimiento de los controles establecidos en los
distintos niveles de organización de la entidad.
5. Herramientas para dar seguimiento a los modelos
que encajen con el dossier de riesgo operacional
requerido por el Banco de España.
Cabe mencionar que además de contar con soluciones informáticas integradas con la gestión diaria
es necesario disponer de procesos de
mantenimiento, plan de sistemas,
gestión de las bases de datos, planes
de contingencias y suficiencia de recursos humanos, de software y de hardware tal
como se menciona en la auditoría interna del
documento del Banco de España.
Para las entidades financieras el reto de
implantar modelos avanzados de riesgo
operacional e integrarlos en la gestión no
será tarea fácil, la inversión en recursos humanos y tecnología será
considerable. Sin embargo, las
entidades financieras que implementen modelos avanzados de riesgo operacional obtendrán una ventaja competitiva.
Finalmente, mencionar que el riesgo operacional se presenta inesperadamente y no basta con tener
estrategias complejas, tecnologías sofisticadas y los mejores
sistemas. El esfuerzo y cuidado de cada uno por hacer
mejor su trabajo es imprescindible. Para predicar con
el ejemplo, yo ya me he comprado un despertador
nuevo. 9
Nº 240 • Junio 2007