Risk Yönetimi Organizasyonu
kim ne yapar?
Önceki sayfada riskleri gördük. Şimdi soru şu: bu riskleri kim yönetiyor, kim kontrol ediyor, kim denetliyor?
Bu soruyu açıklamak için yaygın olarak Three Lines Model kullanılır. Bu bir zorunlu organizasyon şeması değil, sorumlulukları düşünme çerçevesidir: yönetim risk alır ve yönetir; iç denetim yönetimden bağımsız güvence verir; yönetim kurulu ise gözetir ve hesap sorar.
Model validasyonu çoğu bankada ikinci hat içinde konumlanır; fakat bu yerleşim her kurumda aynı değildir. Değişmeyen ilke şudur: validasyon, model geliştirme ve kullanımından etkili biçimde bağımsız olmalı, yeterli yetki ve kaynağa sahip olmalı, sonuçlarını uygun karar organına taşıyabilmelidir.
Geliştirme ekibinin kendi testleri gereklidir ama bağımsız validasyonun yerine geçmez. Bağımsız ekip; varsayımları, veriyi, metodolojiyi, uygulamayı, kullanımı ve sınırlılıkları farklı teşviklerle yeniden değerlendirir. Bağımsızlık yalnızca farklı kişiler demek değildir; raporlama, performans değerlendirmesi, karar yetkisi ve bulguların eskalasyonu da önemlidir.
three lines rolleri
Hatlar bir kıdem sırası değildir. Her biri farklı bir katkı sağlar; ayrıntıları açarak sorumlulukları karşılaştır.
Birinci hat rolleri ürün ve hizmetleri müşteriye sunar; alınan risk ve ortaya çıkan sonuçlardan birincil olarak sorumludur. Kontrolleri uygular, limitleri izler, sorunları eskale eder ve kullandığı aracın sınırlarını anlamak zorundadır.
İkinci hat rolleri risk konusunda uzmanlık, politika, izleme, challenge ve raporlama sağlar. Yönetimin parçasıdır; iç denetim kadar bağımsız değildir. Bununla birlikte değerlendirdiği faaliyetten yeterli organizasyonel ayrılığa ve doğrudan eskalasyon kanallarına sahip olmalıdır.
İç denetim hem birinci hem ikinci hat rollerinin yönetişim, risk yönetimi ve kontrollerine ilişkin bağımsız ve objektif güvence verir. Fonksiyonel olarak yönetim kuruluna veya denetim komitesine hesap verir; idari raporlama düzeni kurumdan kuruma değişebilir.
Bağımsız denetçi ve BDDK gibi otoriteler ek güvence ve gözetim sağlar; ancak bankanın üçüncü hattı değildir. BDDK modelleri, hesaplama süreçlerini ve validasyon sonuçlarını inceleyebilir.
bir model üretilince ne olur?
Model yaşam döngüsü tek bir ekibin işi değildir. Aşağıdaki sahiplikler tipik rolleri gösterir; bankanın organizasyonuna ve modelin önemine göre değişebilir.
kilit komiteler
Önemli kararlar politika ve yetki matrisi içinde alınır. Her kararın mutlaka komiteye gitmesi gerekmez; modelin, işlemin veya riskin önemine göre yetkilendirilmiş yönetici, yönetim komitesi ya da yönetim kurulu devreye girer.
Komitesi
Komitesi
Risk