Fintech & Ödeme

İşler Ters Gittiğinde: Bankacılıkta Operasyonel Risk

İşler Ters Gittiğinde: Bankacılıkta Operasyonel Risk
Malta Mavi Lagün'de İngilizce

Bankacılar tarih boyunca para konusundaki riskleri yönetme konusunda oldukça başarılı olmuştur.

Bir borçlunun krediyi geri ödeyip ödemeyeceği, faiz oranlarının ters yönde hareket edip etmeyeceği, bir para biriminin çöküp çökmeyeceği veya bir müşterinin aniden büyük miktarda nakit çekip çekmeyeceği konusunda kafa yorarlar. Bu riskler, anlaşılması kolay ve en önemlisi sayısal olarak ifade edilebilir oldukları için dikkat çekme eğilimindedir.

Bir de işin bir başka boyutu var: operasyonel risk.

Gösterişli değildir. Genellikle işler feci şekilde ters gidene kadar manşetlere taşınmaz. Oysa giderek dijitalleşen bir bankacılık dünyasında, operasyonel risk bir bankanın karşı karşıya kalabileceği en önemli risklerden biri olabilir.

Basel çerçevesi bunu oldukça net bir şekilde 'yetersiz veya başarısız iç süreçler, insanlar ve sistemlerden ya da dış olaylardan kaynaklanan zarar riski' olarak tanımlar. Bu tanım, hukuki riski açıkça kapsarken, stratejik ve itibar riskini kapsam dışı bırakır.

Kulağa basit geliyor. Ancak uygulamada, bir bankanın fiilen yaptığı işlerin çok büyük bir kısmını kapsıyor.

Bir ödeme yanlış hesaba gönderilebilir. Bir bilgisayar sistemi çökebilir. Bir çalışan hata yapabilir. Bir siber saldırı kritik altyapıyı devre dışı bırakabilir. Bir tedarikçi iflas edebilir. Kötü tasarlanmış bir süreç, biri fark edene kadar yıllarca sessizce sorun yaratabilir.

Başka bir deyişle operasyonel risk, bankacılık mekanizmasının beklediğimiz gibi çalışmaması durumunda ortaya çıkan sonuçtur.

Bankacılık ise baştan aşağı mekanizmalarla doludur.

İlk Soru: Sorumluluk Kimde?

Operasyonel riskte öğrenilen en önemli derslerden biri, sorumluluğun doğrudan operasyonel risk departmanına devredilemeyeceğidir.

Bu, bir gemi kaptanına rotayı belirlemenin sadece denizcinin sorunu olduğunu söylemek gibi bir şeydir.

Bu nedenle başlangıç noktası kurumsal yönetişimdir. Yönetim kurulu, bankanın operasyonel riske karşı iştahını belirlemelidir: ne kadar riski kabul etmeye hazır olduğu, sınırların nerede çizildiği ve ne düzeydeki bir aksamanın kesinlikle kabul edilemez olduğu netleştirilmelidir.

İşte ünlü Üç Savunma Hattı modeli burada devreye giriyor.

Birinci hat, işin kendisidir. Şubeleri yöneten, ödemeleri işleyen, kredileri onaylayan, sistemlerin bakımını yapan ve müşterilerle ilgilenen kişiler, operasyonel riskle her gün karşı karşıya kalan ve bu riskin sorumluluğunu taşıyan kişilerdir.

İkinci hat, operasyonel risk ve uyum gibi işlevlerden oluşur. Onların görevi işi yürütmek değil, gözetim sağlamak, politikalar belirlemek, yönetimi sorgulamak ve birilerinin sorması gereken o bazen can sıkıcı soruları yöneltmektir.

Üçüncü hat ise iç denetimdir. Tüm bu düzenin gerçekten işe yaradığına dair bağımsız bir güvence sağlar.

Burada gömülü önemli bir ilke var: bir riski yaratan ve yöneten kişiler, onun kontrol altında olup olmadığına karar veren tek kişiler olmamalıdır.

Kulağa çok açık geliyor. Ancak iş, Cuma öğleden sonraya kadar yeni bir ürün piyasaya sürme baskısı altındayken, o kadar da açık değil.

Riskler Sizi Bulmadan Önce Onları Bulmak

Sorumluluk belirlendikten sonra, bir sonraki meydan okuma nelerin ters gidebileceğini tespit etmektir.

İşte burada Risk ve Kontrol Öz Değerlendirmesi (RCSA) devreye giriyor.

Fikir aldatıcı derecede basit. İş birimleri süreçlerini inceler, içindeki riskleri belirler ve bu riskleri yönetmek için tasarlanan kontrollerin yeterli olup olmadığını değerlendirir.

Elbette, bir departmandan kendi kontrollerini değerlendirmesini istemek, bazen kişinin kendi sınav kağıdını notlandırmasının kurumsal düzeydeki karşılığını üretebilir. İkinci hattın bu konudaki sorgulaması bu yüzden önemlidir.

Bir diğer değerli araç ise Anahtar Risk Göstergesi'dir (KRI).

KRI temelde bir erken uyarı sinyalidir. Sistem kesintilerini, personel devir hızını, başarısız işlemleri, işlem hatalarını veya bir şeylerin ters gitmeye başladığını gösteren diğer göstergeleri ölçebilir.

İşin püf noktası, teknoloji bunu mümkün kıldığı için yüzlerce gösterge toplamak değildir. 147 renkli kutucuk içeren bir gösterge paneli etkileyici görünebilir, ancak kimse hangi kutucuğun önemli olduğunu bilmiyorsa, bu panelden ofis dekorasyonundan fazla bir şey çıkmaz.

İyi KRI'lar, zarar gerçekleşmeden önce yönetime faydalı bilgiler vermelidir.

Bir de operasyonel zarar verileri var.

Bankaların fiilen nelerin ters gittiğini kaydetmesi gerekir: başarısız süreçler, dolandırıcılıklar, sistem arızaları, hukuki olaylar ve diğer operasyonel zararlar. Tarihsel veriler, aksi takdirde görülmesi zor olan kalıpları ortaya çıkarabilir. Dış zarar veritabanları, diğer kurumlarda neler yaşandığını göstererek farklı bir bakış açısı sağlayabilir.

Tecrübenin en iyi öğretmen olduğu söylenir. Operasyonel riskte de, banka hatalarını kaydedecek kadar dürüst olduğu sürece, tecrübe mükemmel bir veri kaynağıdır.

Akıl Almaz Olanı Hayal Etmenin Zorlukları

Tarihsel zararlar faydalıdır, ancak bariz bir zayıflıkları vardır.

Bize neler olduğunu söylerler. Ancak bir sonraki adımda neler olabileceğini mutlaka söylemezler.

İşte senaryo analizi ve stres testlerinin önemi burada ortaya çıkıyor.

Bir banka şu soruları sorabilir: Temel bankacılık sistemimiz 24 saat boyunca çökerse ne olur? Büyük bir siber saldırı aynı anda birkaç kritik hizmeti devre dışı bırakırsa ne olur? Kilit bir tedarikçi ortadan kaybolursa ne olur? Çok sayıda çalışan aniden kullanılamaz hale gelirse ne olur?

Bunlar tahminler değil, hayal gücü egzersizleridir.

Ve risk yönetiminde hayal gücü şaşırtıcı derecede değerlidir.

Zorluk elbette gerçekçi olmak ile hayalperest olmak arasındaki dengeyi bulmaktır. Senaryolar çok yumuşaksa bize hiçbir şey söylemezler. Eğer tüm bankacılık sisteminin bir kara deliğe çekildiği kadar uç noktalardalarsa, o zaman da aynı derecede faydasızdırlar.

Faydalı olan soru şudur: Ciddi, makul ve dayanıklılığımızı test etme kapasitesine sahip olan senaryo nedir?

Kontroller: Risk Yönetiminin Temel Taşları

Riskler tespit edildikten sonra, bunları azaltmak için kontroller tasarlanmalıdır.

Bazı kontroller önleyicidir, bazıları ise tespit edicidir.

Görev ayrılığı klasik bir örnektir. Bir işlemi başlatan kişi, mutlaka onu onaylayan kişi olmamalıdır. Çift yetki, çok faktörlü kimlik doğrulama ve bağımsız onayların tümü aynı temel ilke üzerinde çalışır: tek bir hatanın veya hileli bir bireyin tüm süreç boyunca kontrolsüzce ilerlemesine izin vermeyin.

Teknoloji bu kontrollerin doğasını değiştirdi, ancak altta yatan ilkeyi ortadan kaldırmadı.

Hatta teknoloji kendi risklerini de yaratıyor.

Bankalar artık üçüncü taraf sağlayıcılara, bulut platformlarına, telekomünikasyon ağlarına ve uzman teknoloji şirketlerine büyük ölçüde bağımlı. Bir süreci dışarıya yaptırmak, o süreç başarısız olduğunda ortaya çıkacak sonuçlardan duyulan bankacılık sorumluluğunu dışarıya yaptırmak anlamına gelmez.

Müşteri, ödeme sisteminin harici bir tedarikçi tarafından işletildiğini duyarak muhtemelen teselli bulmayacaktır.

Müşterinin perspektifinden bakıldığında, başarısız olan yine bankadır.

Dayanıklılık: Beklenmeyeni Beklemek

Bu durum doğal olarak iş sürekliliği ve operasyonel dayanıklılık konusuna götürür bizi.

Geleneksel afet kurtarma planlaması genellikle bir şeyler ters gittikten sonra sistemleri geri yüklemeye odaklanırdı. Operasyonel dayanıklılık ise bir adım ileri gider. Bankanın, aksama yaşanırken önemli iş hizmetlerini sunmaya devam edip edemeyeceğini sorgular.

Bu ayrım çok önemlidir.

Bir banka sonunda sistemlerini mükemmel bir şekilde geri yükleyebilir. Ancak müşteriler üç gün boyunca paralarına erişemezse, 'sonunda' kelimesi büyük bir başarı olarak görülmez.

Bu nedenle dayanıklılık; afet kurtarma planlarını, kriz yönetimi düzenlemelerini, yedekleme tesislerini, alternatif süreçleri ve giderek artan bir şekilde sistemler ile tedarikçiler arasındaki bağımlılıkların anlaşılmasını içerir.

Sigorta da, siber olaylar veya belirli suç türleri gibi felaket durumlarının finansal sonuçlarının bir kısmını transfer ederek bir rol oynayabilir.

Ancak sigorta, kontrolün bir alternatifi değildir.

Zararın bedelini ödeyebilir. Ancak itibarı geri kazanamaz, kaybolan verileri kurtaramaz veya kızgın bir müşteriyi her şeyin yolunda olduğuna ikna edemez.

Gerçekten Bir Şeyler Ters Gittiğinde

Tüm kontrollere rağmen, işler ters gidecektir.

Operasyonel risk yönetiminin amacı, hiçbir şeyin asla başarısız olmadığı bir banka yaratmak değildir. Böyle bir banka muhtemelen tamamen iş yapmayı bırakmak zorunda kalırdı.

Amaç, başarısızlıkların sıklığını ve etkisini sınırlamak ve bunlardan ders çıkarmaktır.

Bu da Kök Neden Analizini özellikle önemli kılar.

Önemli bir olaydan sonra, yönetimin acil hatanın ötesine bakması ve neden gerçekleştiğini sorgulaması gerekir.

Bir çalışan yanlış hesap numarasını girdiyse, belki de çalışan bir hata yapmıştır. Ancak belki de sistem bu hatayı yapmayı gereksiz yere kolaylaştırmıştır. Belki yetersiz bir eğitim söz konusudur. Belki süreç kötü tasarlanmıştır. Belki de kimsenin işlemi kontrol etmesi gerekmemiştir.

Çalışanın hatasını düzeltmek, ancak altta yatan süreci düzeltmemek, sadece başka bir çalışanın eninde sonunda aynı hatayı yapacağını garanti eder.

Bu nedenle Düzeltici Faaliyet Planları semptomları değil, nedenleri ele almalıdır.

Ve Sonra Düzenleyici Kurumlar Var

Tüm bunların nihayetinde raporlanması gerekir.

Yönetim ve düzenleyici kurumlar; risk profilleri, KRI ihlalleri, zarar trendleri ve önemli olaylar hakkında bilgiye ihtiyaç duyar. Yönetim kurulu, bankanın risk iştahı çerçevesinde faaliyet gösterip göstermediğini anlayacak kadar bilgiye sahip olmalıdır.

Basel ise işin içine başka bir boyut daha katıyor: sermaye.

Basel III kapsamında, operasyonel risk sermayesi Standartlaştırılmış Ölçüm Yaklaşımı (SMA) kullanılarak hesaplanır. Bu metodoloji, bir bankanın operasyonel riske karşı tutması gereken sermaye miktarını belirlemek için iş göstergelerini ve dahili zarar geçmişini bir araya getirir.

Bu önemlidir, ancak aynı zamanda daha geniş bir noktayı da gösterir.

Sermaye nihai finansal yastıktır. İlk savunma hattı değildir.

Bir banka, bir zararı emecek yeterli sermayeye sahip olduğu için altta yatan operasyonel sorunun kabul edilebilir olduğu sonucuna varmamalıdır. Sermaye, başarısızlığın sonuçlarını emmek için vardır; kontroller ise başarısızlığı en baştan önlemek için vardır.

Sonuç

Operasyonel risk her zaman var olmuştur.

Bankalarda bilgisayarlar olmadan çok önce, bir memur deftere yanlış bir rakam girebilirdi. Bir haberci bir belgeyi kaybedebilirdi. Bir şube yanabilirdi. Bir çalışan dolandırıcılık yapabilir, bir tedarikçi iflas edebilirdi.

Değişen şey ölçek ve hızdır.

Günümüz bankacılık sistemleri devasa sayıda işlemi gerçekleştiriyor, birbirine bağlı teknolojilere bağımlı hale geliyor ve dahili ile harici sağlayıcıların oluşturduğu bir ağa güveniyor. Küçük bir operasyonel başarısızlık bu nedenle çok hızlı ve çok uzak mesafelere yayılabiliyor.

İşin ironisi, operasyonel riskin genellikle en çok kötü yönetildiğinde görünür olmasıdır. Her şey yolunda çalıştığında kimse fark etmez. Ödeme zamanında geldiğinde sistem görünmezdir. Bankacılık uygulaması normal şekilde açıldığında, kimse operasyon departmanını tebrik etmez.

Ve belki de başarılı operasyonel risk yönetiminin en iyi tanımı budur.

Dramatik hiçbir şey olmaz.

Sistemler çalışır. İnsanlar ne yapmaları gerektiğini bilir. Kontroller arka planda sessizce işler. Sorunlar erken tespit edilir. Beklenmedik bir şey olduğunda banka çalışmaya devam edebilir.

Pek gösterişli değildir.

Ancak bankacılıkta, sıkıcı olmak genellikle çok iyi bir şeydir.

Kişisel Değerlendirmeler

Bankacılık kariyerimin büyük bir kısmını elektronik bankacılık, ödemeler ve mutabakat konularında geçirdiğim için, operasyonel riski her zaman işaretlenmesi gereken bir düzenleyici kutudan çok daha fazlası olarak gördüm.

En büyük tehlike, organizasyonların bir çerçeveye sahip olmayı, riski yönetmekle karıştırmasıdır.

Bir bankanın harika yazılmış bir operasyonel risk politikası, sofistike gösterge panelleri, etkileyici komiteleri ve bir konferans salonunu doldurmaya yetecek kadar kısaltması olabilir ve yine de ciddi bir operasyonel sorunu olabilir.

Gerçek test çok daha basittir: Yarın sabah bir şeyler ters giderse, organizasyon ne yapacağını biliyor mu?

Sormaya değer bir başka soru daha var. Bankalar yapay zeka, bulut bilişim, dışarıya yaptırılan teknolojiler ve birbirine bağlı ödeme sistemlerine giderek daha fazla bağımlı hale gelirken, operasyonel riski gerçekten azaltıyor muyuz, yoksa sadece onun şeklini mi değiştiriyoruz?

Otomasyon bazı insan hatalarını ortadan kaldırır, ancak yeni sistemsel hatalar yaratabilir. Manuel bir hata tek bir işlemi etkileyebilir. Hatalı bir otomatik süreç ise potansiyel olarak binlerce işlemi etkileyebilir.

Ve belki de en rahatsız edici soru, bankaların çok az kişinin tam olarak anladığı sistemlere fazla bağımlı hale gelip gelmediğidir.

Bu nedenle operasyonel dayanıklılık, bana kalırsa her olası felaketi tahmin etmekten ziyade, oldukça rahatsız edici bir gerçeği kabul etmekle ilgili: eninde sonunda bir şeyler ters gidecektir.

Üniversite Destekli Dil Okulu

Kaynak: Finextra