Capital & Regulatory Framework · 13

Operasyonel Risk, Beklenmeyen Kayıp ve Sermaye

ölçülmesi en zor risk kategorisi

Kredi riski modellendi: PD × LGD × EAD. Piyasa riski modellendi: VaR, duyarlılık analizi, stres testi. Operasyonel risk ise bunların hiçbirine benzemiyor. Bir borçlunun temerrüde düşme olasılığı gibi değil — bir çalışanın dolandırıcılık yapma olasılığı. Bir sistemin ne zaman çökeceği. Bir mahkemenin banka aleyhine ne zaman karar vereceği. Bunların hiçbiri düzgün bir istatistiksel dağılıma oturmaz.

Basel II bu riski ilk kez resmi sermaye gereksiniminin parçası yaptı. Tanımı nettir: "İç süreçlerin, insanların ve sistemlerin yetersizliğinden ya da başarısızlığından veya dış olaylardan kaynaklanan kayıp riski." Hukuki riski kapsar, stratejik ve itibar riskini kapsamaz — ama bunların operasyonel riskten kaynaklanabileceği gerçeği var.

Op Risk Kapsamındadır
İç fraud (çalışan zimmeti, kayıt manipülasyonu)
Dış fraud (kredi kartı dolandırıcılığı, siber saldırı)
İş yeri uygulamaları ve istihdam hukuku
Müşteri uygulamaları ve ürün hataları (misselling)
Fiziksel varlık hasarı (doğal afet, yangın)
Sistem arızası, IT kesintisi
Uygulama, teslimat ve süreç yönetimi hataları
Op Risk Kapsamı Dışı
Stratejik risk (yanlış iş kararı)
İtibar riski (doğrudan — ancak op riskten kaynaklanabilir)
Kredi riski kayıpları (op risk nedeniyle ortaya çıkmadıkça)
Piyasa riski kayıpları (fiyat hareketinden)
Sistemik riskten kaynaklanan kayıplar
Sınır her zaman net değildir. Bir trader yetkisiz işlem yaptığında bu op risktir — ama sonuçtaki piyasa kaybı da tabloya girer. Gerçek vakalar bu iki kategoride örtüşür.

basel 7 olay kategorisi — her birine tıkla

Basel çerçevesi operasyonel kayıp olaylarını yedi kategoriye ayırır. Bu kategoriler hem kayıp veritabanının yapısını hem sermaye hesabının girdisini belirler.

ET1 İç Fraud Düşük frekans, yüksek etki +
Tanım
Çalışan veya yönetici tarafından gerçekleştirilen kasıtlı dolandırıcılık, zimmete geçirme veya kurallara aykırı işlemler.
Örnekler
Yetkisiz trader pozisyonu (Barings Nick Leeson, SocGen Kerviel), zimmete para geçirme, sahte kredi dosyası oluşturma.
Sermaye etkisi
Nadiren gerçekleşir ama kayıp son derece büyük olabilir — kurumun varlığını tehdit edecek boyuta ulaşabilir. ILM hesabına direkt girer.
ET2 Dış Fraud Yüksek frekans, değişken etki +
Tanım
Banka dışındaki kişilerin gerçekleştirdiği dolandırıcılık, hırsızlık, siber saldırı.
Örnekler
Kredi kartı sahtekarlığı, ATM skimming, phishing, fidye yazılımı (ransomware), sahte kimlik ile kredi çekme.
Sermaye etkisi
Dijital bankacılığın büyümesiyle siber saldırı kayıpları hızla artıyor. Yüksek frekanslı küçük kayıplar toplamda ciddi tutar oluşturuyor.
ET3 İş Yeri Uygulamaları ve Güvenlik Orta frekans, orta etki +
Tanım
Çalışan ilişkileri, iş güvenliği, ayrımcılık, taciz, ücret anlaşmazlıkları.
Örnekler
Toplu işten çıkarma davaları, iş kazası tazminatları, cinsiyet ayrımcılığı davaları.
Sermaye etkisi
Genellikle küçük-orta ölçekli ama tazminat ve hukuki masraflar birikince anlamlı. Saygınlık etkisi dolaylı ama önemli.
ET4 Müşteri Uygulamaları ve Ürün Hataları Değişken — düzenleyici cezalar büyük +
Tanım
Uygunsuz müşteri bilgilendirmesi, ürün misselling, gizlilik ihlali, kara para aklama (AML) ihlalleri.
Örnekler
LIBOR manipülasyonu cezaları (Barclays, UBS, RBS), HSBC'nin AML cezası (1,9 mlr $, 2012), PPI misselling (İngiltere — sektöre toplam maliyeti 50 mlr £'u aştı). 2008 sonrasında küresel bankalar bu kategoriyle milyarlarca dolar ceza ödedi.
Sermaye etkisi
Regülatör cezaları son derece büyük olabilir — tek bir ceza 10 mlr $'ı aşabilir. Direkt P&L ve CET1 etkisi. İtibar hasarı uzun vadeli fonlama maliyetini artırır.
ET5 Fiziksel Varlık Hasarı Düşük frekans, yüksek etki potansiyeli +
Tanım
Doğal afet, yangın, terörizm veya vandalizm gibi dış olaylardan kaynaklanan fiziksel varlık kayıpları.
Örnekler
11 Eylül sonrası Wall Street bankalarının yedek merkez maliyetleri, sel felaketi, yangın.
Sermaye etkisi
Sigorta kısmen karşılar ama iş sürekliliği maliyetleri, geçici operasyon harcamaları ve müşteri kaybı tazmin edilemez.
ET6 Sistem Arızası ve İş Sürekliliği Artış trendinde — dijital bağımlılık +
Tanım
Sistem çöküşü, yazılım hatası, donanım arızası, network kesintisi. Bankaların IT bağımlılığı arttıkça bu risk kategorisinin önemi büyüyor.
Örnekler
TSB UK 2018 core banking göçü felaketi: milyonlarca müşteri haftalarca hesaplarına erişemedi, aksaklıklar aylarca sürdü, toplam maliyet 330 mn £'u aştı ve CEO istifa etti. SWIFT sistemi ihlalleri (Bangladesh Bank, 2016).
Sermaye etkisi
Doğrudan kayıp + müşteri tazminat + regülatör ceza + müşteri kaybı. IT kesintisi ile gelen itibar hasarı fonlama maliyetini uzun süre etkiler.
ET7 Uygulama, Teslimat ve Süreç Yönetimi Yüksek frekans, genellikle küçük kayıplar +
Tanım
İşlem hataları, veri giriş hataları, yanlış raporlama, sözleşme uyumsuzluğu, tedarikçi anlaşmazlıkları.
Örnekler
Yanlış veri girişiyle hatalı kredi fiyatlaması, beklenmedik yere büyük transfer, SWIFT mesaj hatası.
Sermaye etkisi
Tek tek küçük ama toplamda en geniş kapsamlı kayıp kategorisi. İç kayıp veritabanının büyük çoğunluğunu bu kategori oluşturur. ILM hesabına toplu etkisi büyük.

Basel III Final: Standardized Approach (SA) nasıl çalışır?

Basel nihai standardı AMA’yı kaldırdı ve küresel asgari çerçevede standart yaklaşımı getirdi. Ulusal yürürlük ve geçiş tarihi farklı olabilir. Yaklaşımın iki bileşeni Business Indicator Component (BIC) ve ulusal takdire bağlı Internal Loss Multiplier (ILM)'dir.

BIC: İş göstergesi üç bileşenden oluşur: faiz/kira/temettü bileşeni (ILDC), hizmet bileşeni (SC) ve finansal bileşen (FC). Mutlak değer ve mahsup kuralları nedeniyle BI basit “toplam gelir” değildir. BI dilimlerine marjinal %12, %15 ve %18 katsayıları uygulanarak BIC elde edilir.

BIC Gelir bileşeninden
×
ILM Kayıp çarpanı · ulusal takdir
=
Op Risk Sermayesi Minimum gereksinim
÷ %8 →
Op Risk RWA Paydaya katkı

ILM: Loss Component, 10 yıllık ortalama yıllık operasyonel kaybın 15 katıdır. LC/BIC yüksekse ILM 1’in üstüne, düşükse 1’in altına inebilir. Gözetim otoritesi ulusal takdirle ILM’yi 1’e sabitleyebilir.

ILM’nin aktif kullanıldığı bir yargı alanında geçmiş kayıplar bugünkü sermayeyi artırabilir veya azaltabilir. ILM = 1 seçilmişse kayıp verisi Pillar 1 tutarını değiştirmez; yine de veri toplama ve açıklama yükümlülükleri sürer.

AMA'nın kaldırılması kararı bir güven meselesidir. Op risk modelleri son derece karmaşık ve manipülasyona açık hale geldi — bazı bankalar kayıp dağılımı modellerini agresif biçimde optimize ederek gerçek riskten kopuk sermaye rakamları üretiyordu. Standart yaklaşım bunu engeller ama hassasiyetten ödün verir.
İki teknik incelik: (1) BI üç bucket'a ayrılır ve katsayılar marjinaldir (her dilime kendi katsayısı uygulanır): ≤ €1 mlr → %12, €1–30 mlr → %15, > €30 mlr → %18. (Aşağıdaki simülatör, slider aralığına sığması için bu eşikleri ölçekli kullanır.) (2) ILM bir ulusal takdir konusudur. AB (CRR3) ve İngiltere gibi bazı yargı çevreleri ILM'i 1'e sabitledi — yani geçmiş kayıp çarpanını hiç kullanmaz; op risk sermayesi sadece BIC'e eşittir. Bu durumda "geçmiş kayıplar sermayeyi artırır" mekanizması devre dışı kalır. Türkiye'nin tercihi BDDK'nın Basel III final uyum düzenlemesiyle belirlenecektir — bir validatör için ilk kontrol, "bizim yargı çevremizde ILM kullanılıyor mu?" sorusudur, çünkü cevap kayıp veritabanının sermaye üzerindeki rolünü tümden değiştirir.

kayıp olayından sermayeye: zinciri izle

Aşağıda gerçek dünya op risk vakalarını seç. Her olayın P&L'e, sermayeye ve uzun vadeli etkiye nasıl ulaştığını adım adım izle.

Op Risk Olayı → Sermaye Zinciri bir olay seç
Senaryo: Yetkisiz trader büyük döviz pozisyonu açtı — keşfedildiğinde 800 mn TL zarar ortaya çıktı
1
Olay gerçekleşir — keşfedilir
Trading limiti ihlali fark edildi. Pozisyon kapatılıyor, zarar realize ediliyor. Compliance ve yönetim bilgilendirildi.
ET1 — İç Fraud
2
P&L'e anlık etki
800 mn TL trading zararı o dönemin gelir tablosuna gider. Net kâr düşer veya zarar yazılır. Özkaynak eriyor.
P&L: −800 mn TL
3
CET1 erozyonu
Özkaynak azalması CET1'i doğrudan düşürüyor. RWA (özellikle piyasa riski) da etkilenebilir. SYR sıkışıyor.
CET1: −800 mn TL (vergi avantajı hariç)
4
Regülatör bildirimi ve soruşturma
BDDK bildirim zorunlu. Soruşturma başlıyor: kontrol eksikliği var mı, gözetim yeterli miydi? Ek ceza riski mevcut.
Ek ceza riski + yönetim değişikliği
5
ILM etkisi — 10 yıl boyunca
Bu kayıp op risk ILM hesabına giriyor. Sonraki 10 yıl boyunca yıllık ortalama kayıp yüksek kalıyor, ILM 1'in üzerinde seyrediyor ve BIC çarpılarak daha fazla op risk sermayesi gerekiyor.
Sermaye artışı: sonraki 10 yıl ILM etkisi
Anlık P&L
−800 mn
CET1 Etkisi
−800 mn
Uzun Vade
ILM artar
İtibar
Orta–Yüksek
Senaryo: Fidye yazılımı saldırısı — sistemler 3 gün çevrimdışı, 200 mn TL kayıp ve tazminat
1
Saldırı gerçekleşir — sistemler kilitlenir
Ransomware bankacılık sistemlerini şifreliyor. Online banking, ATM, swift sistemi çevrimdışı. IT ekibi kriz protokolü devreye alıyor.
ET2+ET6 — Dış Fraud + Sistem Arızası
2
Direkt kayıplar birikir
Fidye ödemesi (banka ödemedi), sistem kurtarma maliyeti, iş sürekliliği masrafları, müşteri tazminatları, yasal masraflar. 3 gün işlem yapılamamasından kaynaklanan kaçınan komisyon gelirleri.
Toplam kayıp: ~200 mn TL
3
Regülatör soruşturması ve ceza
BDDK siber güvenlik yönetmelikleri çerçevesinde soruşturma açıyor. Kontrol eksikliği tespit edilirse ek idari para cezası gelebilir. Raporlama yükümlülükleri devreye giriyor.
Ek ceza potansiyeli + zorunlu yatırım
4
IT güvenlik yatırımı zorunlu hale gelir
Saldırı önleme kapasitesi zorunlu iyileştirilir. Bu sermaye harcaması değil opex — ama ROE'yi düşürür ve dolaylı olarak sermaye planlamasını etkiler.
Zorunlu IT yatırımı: +50–100 mn TL/yıl
Anlık P&L
−200 mn
CET1 Etkisi
−200 mn
Uzun Vade
IT yatırımı
İtibar
Yüksek
Senaryo: Kara para aklama (AML) kontrol eksikliği — 2 mlr TL regülatör cezası
1
Soruşturma başlar — kontrol eksikliği tespit edildi
BDDK veya MASAK denetimi sonucunda şüpheli işlem bildirimi eksiklikleri ve AML kontrol zayıflıkları tespit edildi. Soruşturma açıldı.
ET4 — Müşteri/Ürün Uyumsuzluğu
2
Uzlaşma ve ceza kararı
1–3 yıl süren soruşturma sonucunda 2 mlr TL idari para cezası. Karşılık ayrılması gerekiyor — beklenmedik büyüklükte gider.
Ceza: 2.000 mn TL
3
P&L ve CET1 büyük darbe alır
2 mlr TL gider cari dönem P&L'ini siliyor veya zarara çeviriyor. CET1 doğrudan 2 mlr düşüyor. SYR anlamlı biçimde gerileyebilir.
CET1 etkisi: −2.000 mn TL
4
Zorunlu iyileştirme programı
Düzenleyici iyileştirme planı istiyor: AML sistem yatırımı, ek personel, bağımsız gözlemci atanması. Bankanın büyüme kapasitesi kısıtlanıyor.
Zorunlu yatırım + büyüme kısıtı
Anlık P&L
−2.000 mn
CET1 Etkisi
−2.000 mn
Uzun Vade
Yüksek maliyet
İtibar
Çok Yüksek
Senaryo: Core banking sistem göçü başarısız oldu — 6 saat kesinti, müşteri memnuniyeti krizi
1
Sistem güncellemesi çöktü
Hafta sonu planlı core banking güncellemesi beklenmedik biçimde başarısız. Online, mobil ve ATM ağı çevrimdışı. Rollback gecikiyor.
ET6 — Sistem Arızası
2
Müşteri şikayeti ve medya baskısı
Sosyal medyada viral olan müşteri şikayetleri, haberlere taşınıyor. Yönetim kurulu düzeyinde kriz yönetimi devreye giriyor.
İtibar hasarı başlıyor
3
Direkt kayıplar ve tazminatlar
Gecikmiş işlemlerden doğan müşteri tazminatları, kaçırılan işlem gelirleri, kriz yönetim masrafları. Hukuki talepler geliyor.
Toplam kayıp: ~50–100 mn TL
4
Müşteri kaybı ve uzun vadeli etki
Bir kısım kurumsal ve bireysel müşteri bankayı terk etti. Yeni müşteri kazanım maliyeti arttı. Bu gelir kaybı doğrudan ölçülmesi zor ama sermaye planlamasını etkiliyor.
Müşteri kaybı + NII azalışı
Anlık P&L
−50–100 mn
CET1 Etkisi
Dolaylı
Uzun Vade
NII kaybı
İtibar
Orta–Yüksek

ILM simülatörü: geçmiş kayıplar sermayeyi nasıl etkiler?

Standart yaklaşımda geçmiş kayıp verisi (LC) ILM çarpanını belirler. Aşağıda bankanın yıllık ortalama kayıp miktarı ve BI bileşenini değiştirerek op risk sermayesinin nasıl değiştiğini gör.

ILM ve Op Risk Sermayesi Simülatörü
Business Indicator (BI) — mlr TL
10.0
Yıllık ortalama op risk kaybı — mlr TL
0.30
BIC (gelir bileşeni)
mlr TL
ILM Çarpanı
BIC × ILM = sermaye
Op Risk RWA
mlr TL
Validasyon lensi: Basel standardında Pillar 1 sermayesi banka içi AMA çıktısıyla belirlenmez; yine de BI eşlemesi, kayıp verisi, ILM tercihi ve veri kontrolleri doğrulanmalıdır. İçsel modeller senaryo analizi, risk yönetimi ve Pillar 2’de yaşamaya devam eder. Bu nedenle “Pillar 1’de hiç model yok” ifadesi sermaye formülü için sezgisel olsa da tüm ölçüm ve tahmin süreçlerini kapsamaz.
2026 güncellik notu: Basel Komitesi Mart 2026’da operasyonel risk standardında teknik değişiklik yayımladı; uygulama en geç Nisan 2029’dur. Bu gelecek değişikliği bugünkü OPE25 hesabıyla karıştırma ve ulusal yürürlük kararını ayrıca kontrol et.

anahtar çıkarımlar

op risk modelsiz değil, tarihsel kayıp verisine dayalı
AMA'nın kaldırılmasıyla op risk modelleme AMA anlamında bitti — ama standardized approach da veri gerektirir. Geçmiş kayıp verisi (LC) ILM'yi belirler. Kayıp veritabanının kalitesi ve eksiksizliği doğrudan sermayeyi etkiler. Kayıp verisi eksik tutulmak "daha az sermaye" gibi görünse de denetimde çok daha büyük cezayla sonuçlanır.
büyük op risk olayları P&L'i ve CET1'i eş anlı vurur
Büyük bir fraud veya regülatör cezası hem dönemin kârını siler hem özkaynağı eritir. Üstüne ILM üzerinden sonraki 10 yılın sermayesini artırır. Bu üçlü etki op riskin neden sadece "operasyonel" bir konu olmadığını, sermaye planlamasının merkezine oturduğunu gösterir.
itibar riski ölçülmez ama etkisi gerçektir
İtibar kaybı Basel çerçevesinin doğrudan kapsamı dışındadır — ama fonlama maliyeti artışı, müşteri kaybı ve hisse fiyatı düşüşü üzerinden doğrudan sermayeyi etkiler. Büyük op risk olaylarının ikincil hasarı çoğu zaman birincil kayıptan büyüktür.
kontrol ortamının kalitesi op risk sermayesinin belirleyicisidir
Güçlü iç kontrol, bağımsız denetim ve iyi iş sürekliliği planlaması hem olayların sıklığını hem şiddetini azaltır. Bu dolaylı olarak LC'yi düşürür ve ILM'yi 1'e yakın tutar. Op risk yönetimi "uyum faaliyeti" değil, sermaye verimliliği yönetim aracıdır.