¿ Qué es el Riesgo Operativo (RO)?
PREGUNTAS DE LA ENTREVISTA
Aspecto Mayor | Breve Descripción |
|---|---|
Administración del Riesgo Operativo (Sección III) | Técnicas o esquemas de administración; códigos de ética y de conducta; supervisión interna; sólida cultura de control interno y adecuados sistemas de control interno; procesos, eventos, fallas e insuficiencias (de procesos, personas, tecnología de información y eventos externos); bases de datos centralizadas para administrar los elementos del riesgo operativo. |
Reportes sobre el Riesgo Operativo (Sección III, artículo 9) | Detalle de los eventos de riesgo operativo, el grado de cumplimiento de los procesos, políticas y procedimientos, indicadores de gestión para evaluar la eficiencia y eficacia. |
Responsabilidades sobre el Riesgo Operativo (sección V) | Nuevas responsabilidades en la administración de riesgos para el Directorio, Comité de Administración Integral de Riesgos, Unidad de Riesgos. Originales responsabilidades ya fueron establecidas por otra resolución en el 2004. |
Procesos (sección II artículo 1.1) | Procesos definidos, clasificados, aprobados, inventariados, difundidos, aplicados, controlados, medidos, evaluados, asignados a un responsable, mejorados continuamente, con la respectiva identificación de cuales son críticos y considerando una adecuada segregación de funciones. |
Personas (sección II artículo 1.2) | Identificación apropiada de las fallas o insuficiencias, políticas, procesos y procedimientos técnicos definidos para la incorporación, permanencia y desvinculación de las personas, garantizando condiciones laborales idóneas, con información actualizada completa del capital humano. |
Eventos Externos (sección II, artículo 1.4) | Oficialmente y estructuradamente se considera la posibilidad de pérdidas derivadas de la ocurrencia de eventos ajenos al control, tales como: - fallas en los servicios públicos, - ocurrencia de desastres naturales, - atentados y - otros actos delictivos. |
Tecnología de la Información (sección II, articulo 1.3) | Tecnología de información que garantice la captura, procesamiento, almacenamiento y transmisión de la información de manera oportuna y confiable. Tecnología de información que garantice evitar interrupciones del negocio y lograr que la información inclusive aquella bajo la modalidad de servicios provistos por terceros sea íntegra, confidencial y esté disponible para una apropiada toma de decisiones. Políticas, procesos, procedimientos y manuales, definidos y difundidos formalmente, que aseguren una adecuada planificación y administración. Plan Funcional y Plan Operativo. Información con propietario definido, criterios de control interno aplicados para conseguir la eficacia, eficiencia y cumplimiento. Administración controlada de los servicios de terceros. Adecuados controles sobre las aplicaciones. Sistema de Seguridad de la Información implementado, incluyendo adecuada planificación de contingencias para la continuidad del negocio, entre otros importantes aspectos asociados a la tecnología de la información. |
Continuidad del Negocio (sección IV) | Planes de contingencia y de continuidad, a fin de garantizar su capacidad para operar en forma continua y minimizar las pérdidas en caso de una interrupción severa del negocio. Proceso de administración de la continuidad de los negocios. |
Servicios Provistos por Terceros (sección VI, disposiciones generales) | Políticas, procesos y procedimientos efectivos que aseguren una adecuada selección y calificación de los proveedores. |
Como podemos interpretar en esta figura, las Mutualistas y las Cooperativas tienen plazo para la implementación de los 146 controles hasta octubre del 2009, mientras todas las otras empresas del sistema financiero, y todas las controladas por la Superintendencia, solo tendrán 5 semestres, es decir hasta octubre del 2008.
Este plazo puede considerarse apropiado pero mínimo al considerar que algunos proyectos derivados de la resolución requerirán un tiempo de implementación de al menos 24 meses, como por ejemplo la planificación de la continuidad del negocio, implementación de un sistema de gestión y controles para la seguridad de la información, conformación de una base de datos para monitorear y controlar el riesgo operativo, y aquellos que signifiquen cambios en la cultura organizacional.
¿Cómo debe asumir una institución bancaria estos riesgos ?
El mundo entero está entrando en una etapa de alta preocupación en riesgos y controles. En los próximos diez a quince años los empresarios no podrán evitar la visión sobre riesgos en cada transacción y en cada abordaje a nuevos mercados, nuevos negocios, cambios a su infraestructura, nuevas estrategias en general, etc.
Afortunadamente en Ecuador en los dos últimos años en las instituciones se ha promovido ampliamente, por parte de la SBS y las Calificadoras de Riesgo, la importancia de mejorar sus controles para mitigar o controlar el Riesgo Operacional. Con respecto a las recomendaciones de la norma de la SBS, lo primero que las instituciones deben hacer es un autodiagnóstico independiente y objetivo, para conocer detalladamente cuáles son los temas de la norma que la empresa no tiene implementados, los tiene parcialmente implementados, o deben mejorar para garantizar que el control es efectivo.
El uso de un Checklist de Autoevaluación que contenga con claridad la referencia a los 146 controles será determinante en el primer diagnóstico. Casi simultáneamente las empresas deben evaluar cuales serán sus necesidades inmediatas de capacitación, pues algunos de estos temas son totalmente nuevos en nuestro medio. Una vez realizado el autodiagnóstico, las empresas deben definir qué proyectos requerirán e integrarlos de manera efectiva en su presupuesto anual de cada año hasta el 2008 o 2009, de modo que preferentemente estén sintonizados con su planificación estrategia empresarial.
Una oportuna evaluación y análisis costo-beneficio permitirá a las empresas determinar cuáles son los proyectos realmente viables y cuáles son los riesgos que atenderán de manera diferente a la implementación de controles directos. Obviamente las empresas deben reportar en el plazo previsto su enfoque particular a la SBS, la cual realizará el previsto seguimiento al cumplimiento de cada proyecto.
Es importante que en las empresas revisen cuidadosamente los artículos de la norma pues aunque las instituciones pueden sentir, al leer rápidamente los párrafos, que algunos temas ya los tienen cubiertos, es muy probable que al leer por segunda y tercera vez encuentren entre líneas la clara pista de que lo que tienen no lo cumplen en el alcance requerido por la norma. Una evaluación independiente descubrirá estos casos rápidamente.
¿Qué es la administración de riesgos?
Las instituciones deben contar con un sistema de administración del riesgo de operación que les permita identificar, medir, controlar / mitigar y monitorear los riesgos de manera que se fortalezca su seguridad y solidez, con la finalidad de proteger los intereses del publico y de sus accionistas o relacionados.
Las instituciones deben gestionar el riesgo de operación, como elemento fundamental de una administración preventiva que reduzca la posibilidad de pérdidas e incremente su eficiencia, para lo cual deberán implantar mecanismos, estrategias, tecnología, procesos y contar con recursos humanos calificados y experimentados a fin de mitigar este riesgo.
¿Qué posición debe asumir el sistema bancario y financiero en relación a las regulaciones de la SBS ?
Al momento no queda la menor duda de que al momento las instituciones están recibiendo las resoluciones con una posición constructiva, pues están claros los objetivos que se esperan alcanzar con respecto al mejoramiento de los controles para minimizar el Riesgo Operacional.
Lo que se ha notado en algunos gerentes es una subestimación al alcance de la norma sobre riesgo operativo. Es decir, no se ha dimensionado con claridad en las empresas cual es el esfuerzo y recursos económicos que deberán invertir para poder implementar satisfactoriamente las disposiciones, por lo cual veremos en el corto plazo como las unidades de riesgo aumentaran en forma no planificada su staff este año y como muchas empresas se inclinaran en el ultimo momento antes de los plazos, por contratar servicios profesionales y de consultoria externos.


