LIETUVOS BANKO VALDYBA
N U T A R I M A S
DĖL OPERACINĖS RIZIKOS VALDYMO BANKE BENDRŲJŲ NUOSTATŲ
2003 m. liepos 24 d. Nr. 74
Vilnius
Patvirtinta
Lietuvos banko valdybos
2003 m. liepos 24 d. nutarimu Nr. 74
OPERACINĖS RIZIKOS VALDYMO BANKE BENDROSIOS NUOSTATOS
I. BENDROSIOS NUOSTATOS
1. Šis dokumentas parengtas atsižvelgus į Bazelio bankų priežiūros komiteto išleistus dokumentus „Nauja kapitalo sutartis“, „Patikima operacinės rizikos valdymo ir priežiūros praktika“, „Operacinės rizikos valdymo traktavimas“ ir Lietuvos Respublikos teisės aktus.
II. OPERACINĖS RIZIKOS ESMĖ
4. Operacinė rizika – tai rizika patirti nuostolių dėl netinkamų arba neįgyvendintų vidaus kontrolės procesų, darbuotojų klaidų ir (ar) neteisėtų veiksmų bei informacinių sistemų veiklos sutrikimų arba dėl išorės įvykių įtakos.
5. Pagrindiniai operacinės rizikos šaltiniai:
5.1. informacinės sistemos (techninės ir programinės įrangos, telekomunikacinių sistemų sutrikimai ir kt.);
5.2. žmogaus įtaka:
5.2.1. neteisėti veiksmai:
5.2.1.1. banko darbuotojų neteisėti veiksmai (sąmoningas neteisingos informacijos pateikimas; piktnaudžiavimas suteiktais įgaliojimais; vagystė; prekyba, pasinaudojus banko vidaus informacija; neteisėtos išmokos darbuotojams; konfidencialios informacijos netinkamas panaudojimas; pinigų plovimas; draudžiamų paslaugų teikimas ir kt.),
III. OPERACINĖS RIZIKOS VALDYMO APLINKA
7. Atsakomybės paskirstymas. Banko valdyba privalo užtikrinti, kad banke būtų sukurta veiksminga operacinės rizikos valdymo sistema, apimanti visas reikšmingas banko veiklos sritis. Banko valdybos patvirtinta operacinės rizikos valdymo politika turi būti įtraukta į bendrą banko rizikos valdymo politiką. Banko taryba turi būti informuojama apie pagrindinius operacinės rizikos, kaip atskiros rizikos rūšies, aspektus.
8. Operacinės rizikos valdymo vidaus kontrolė. Vadovaudamasi Lietuvos banko valdybos patvirtintomis Bendrosiomis banko vidaus kontrolės organizavimo nuostatomis, banko valdyba privalo užtikrinti, kad banko vidaus kontrolė, be visų kitų sričių, apimtų ir operacinės rizikos valdymo aspektus, įskaitant operacinės rizikos šaltinių nustatymą, įvertinimą bei stebėjimą, pasirinktų operacinės rizikos valdymo metodų tinkamumo bei pagrįstumo įvertinimą, istorinių duomenų apie operacinę riziką kaupimo proceso įvertinimą ir kitus, banko nuomone, svarbius aspektus. Banko valdyba turi užtikrinti, kad vidaus kontrolė apimtų visą verslo aplinką, kurioje gali atsirasti operacinė rizika.
9. Operacinės rizikos valdymo vidaus auditas. Vadovaudamasi Lietuvos banko valdybos patvirtintomis Banko vidaus audito organizavimo bendrosiomis nuostatomis, banko valdyba turi užtikrinti tinkamas sąlygas tam, kad būtų veiksmingai atliktas išsamus operacinės rizikos valdymo vidaus auditas, kurio mastas ir periodiškumas atitiktų banko operacinės rizikos lygį. Banko vidaus audito padalinys neturi būti tiesiogiai atsakingas už operacinės rizikos valdymą.
10. Banko darbuotojų vaidmuo. Vadovaudamiesi banko valdybos patvirtinta operacinės rizikos valdymo politika ir šią politiką detalizuojančia tvarka, atsakingi banko darbuotojai turi nustatyti konkrečias reikšmingų banko veiklos sričių operacinės rizikos valdymo procedūras. Kadangi operacinės rizikos valdymo sistema diegiama visame banke, visi banko darbuotojai tiesiogiai ir (ar) netiesiogiai įtraukiami į operacinės rizikos valdymą, nustatomos aiškios jų atsakomybės ribos.
IV. OPERACINĖS RIZIKOS NUSTATYMO, ĮVERTINIMO, STEBĖJIMO IR KONTROLĖS PROCEDŪROS
11. Vadovaujantis banko operacinės rizikos valdymo politika, nustatoma ir vertinama visų reikšmingų banko veiklos sričių, procesų ir sistemų operacinė rizika. Prieš bankui pradedant vykdyti naujas operacijas, įvertinama galima operacinė rizika.
13. Siekiant laiku nustatyti ir įvertinti operacinę riziką, banke turi būti nuolat stebima operacinė rizika. Apie stebėjimo proceso rezultatus periodiškai informuojama banko valdyba.
14. Banke turi būti patvirtintos operacinės rizikos kontrolės procedūros. Atsižvelgiant į bendrą rizikos lygį, periodiškai peržiūrimi nustatyti limitai ir kitos kontrolės procedūros.
15. Vadovaudamasi Lietuvos banko valdybos patvirtintais Testavimo nepalankiausiomis sąlygomis bendraisiais nuostatais, banko valdyba turi užtikrinti, kad, be visų kitų sričių, į banko testavimą nepalankiausiomis sąlygomis būtų įtrauktas ir operacinės rizikos testavimas.
V. OPERACINĖS RIZIKOS, SUSIJUSIOS SU INFORMACINĖMIS SISTEMOMIS, VALDYMO NUOSTATOS
17. Operacinei rizikai, susijusiai su informacinėmis sistemomis (5.1 punktas), turi būti skiriama ypač daug dėmesio.
18. Siekiant užtikrinti nenutrūkstamą ir veiksmingą informacinių sistemų funkcionavimą bei sumažinti operacinę riziką, susijusią su banko informacinėmis sistemomis, banko valdybos nustatyta tvarka ir periodiškumu įvertinamos šios informacinių sistemų kontrolės ir saugumo užtikrinimo priemonės:
18.1. Administracinės ir organizacinės vidaus kontrolės priemonės:
18.2. techninės ir programinės įrangos apsauga:
18.2.1. banko informacinių sistemų techninės ir programinės įrangos apsaugos įtraukimas į bendrą banko apsaugos sistemą;
18.3. informacijos apsauga:
18.3.1. informacijos vartotojų teisių suteikimas ir paskirstymas banko viduje (darbuotojams ir administracijai);
18.3.2. informacijos vartotojų teisių suteikimas ir paskirstymas banko išorėje (klientams, operatoriams ir pan.);
18.4. informacijos patikimumo užtikrinimas:
18.5. apsauga nuo nesankcionuotų operacijų:
18.5.1. priemonės, užkertančios kelią atlikti nesankcionuotus mokėjimus, taikant banko informacinę sistemą;
18.5.2. apsauga nuo neteisėtų programinės įrangos pakeitimų, kuriais gali būti pasinaudota atliekant arba nuslepiant neteisėtas operacijas;
18.6. banko išorės ryšių ir priklausomybės nuo trečiųjų šalių, teikiančių informacinių technologijų ir telekomunikacijų paslaugas, kontrolė:
19. Banko valdyba atsakinga už prevencinių priemonių, kurios sumažintų su informacinėmis sistemomis susijusią operacinę riziką, sukūrimą. Be prevencinių priemonių, turėtų būti kuriamos papildomos priemonės, kurios leistų laiku išaiškinti ir apriboti veiksnius, galinčius pažeisti prevencines priemones.
VI. INFORMACIJOS APIE OPERACINĘ RIZIKĄ ATSKLEIDIMAS
20. Vadovaudamasi Lietuvos banko valdybos patvirtintais Minimaliais visuomenei skelbiamos informacijos reikalavimais, banko valdyba tvirtina informacijos skelbimo visuomenei politiką, kurioje, be visų kitų sričių, turi būti aptartas ir informacijos, susijusios su operacinės rizikos valdymu, atskleidimas.
VII. BAIGIAMOSIOS NUOSTATOS
22. Rengdamiesi įgyvendinti Naują kapitalo sutartį, bankai turi:
22.1. parengti operacinės rizikos valdymo politiką, kurioje būtų numatyti banko operacinės rizikos potencialūs šaltiniai, valdymo aplinka ir metodai, informacijos atskleidimo reikalavimai ir kita, banko nuomone, reikšminga informacija. Operacinės rizikos valdymo politiką turi detalizuoti operacinės rizikos valdymo tvarka;
22.2. pradėti kaupti istorinius duomenis apie operacinę riziką pagal veiklos sritis. Kaupiami duomenys mažiausiai turi apimti:
22.3. pradėti nagrinėti banko verslo aplinką (išorės veiksnius, darančius potencialią įtaką operacinei rizikai);