Тип: Постанова
№ 64
Дата: 11 червня 2018 р.
Статус: Чинний
ПРАВЛІННЯ НАЦІОНАЛЬНОГО БАНКУ УКРАЇНИ
ПОСТАНОВА
від 11 червня 2018 року N 64
Про затвердження Положення про організацію системи управління ризиками в банках України та банківських групах
Відповідно до статей 7, 15 та 56 Закону України "Про Національний банк України", статей 44 та 66 Закону України "Про банки і банківську діяльність", з метою вдосконалення в банках України системи управління ризиками з урахуванням принципів і рекомендацій Базельського комітету з банківського нагляду Правління Національного банку України постановляє:
1. Затвердити Положення про організацію системи управління ризиками в банках України та банківських групах (далі - Положення), що додається.
2. Банкам України / відповідальним особам банківських груп розробити/доопрацювати та запровадити внутрішньобанківські документи з питань управління ризиками, виконати заходи із запровадження вимог Положення в терміни, установлені в графіку, що додається.
3. Департаменту методології (Іваненко Н. В.) після офіційного опублікування довести до відома банків України інформацію про прийняття цієї постанови.
4. Контроль за виконанням цієї постанови покласти на заступника Голови Національного банку України Рожкову К. В.
5. Постанова набирає чинності з дня, наступного за днем її офіційного опублікування.
Голова
Я. В. Смолій
ЗАТВЕРДЖЕНО
Постанова Правління Національного банку України
11 червня 2018 року N 64
Положення
про організацію системи управління ризиками в банках України та банківських групах
I. Загальні положення
1. Основні положення та терміни
1. Це Положення розроблено відповідно до вимог Закону України "Про Національний банк України", Закону України "Про банки і банківську діяльність" та з урахуванням принципів і рекомендацій Базельського комітету з банківського нагляду щодо корпоративного управління та управління ризиками в банках і банківських групах.
2. Це Положення визначає основні цілі та принципи управління ризиками, які виникають за всіма напрямами діяльності банку та банківської групи на всіх організаційних рівнях, і встановлює мінімальні вимоги щодо організації в банку та банківській групі комплексної, адекватної та ефективної системи управління ризиками.
3. Терміни, що використовуються в цьому Положенні, вживаються в таких значеннях:
1) агрегування даних щодо ризиків - виявлення, збір та оброблення даних про ризики, ураховуючи вимоги щодо складання звітності про ризики, що дає змогу оцінити діяльність банку з урахуванням ризик-апетиту. Агрегування даних щодо ризиків уключає також класифікацію, сегментацію, об'єднання чи розбивку даних про ризики;
2) аутсорсер - юридична особа, обрана банком для виконання його функцій на умовах аутсорсингу;
3) аутсорсинг - передавання на договірній основі іншим особам функцій банку на регулярній (неодноразовій) основі з метою оптимізації витрат і процесів у банку;
4) банківська книга - активи та зобов'язання банку (як балансові, так і позабалансові), які не включені до торгової книги;
5) бізнес-процес - сукупність взаємопов'язаних або взаємодіючих видів діяльності, спрямованих на створення певного продукту або послуги;
6) декларація схильності до ризиків (RAS - Risk Appetite Statement) - внутрішньобанківський документ, який визначає сукупну величину ризик-апетиту, види ризиків, які банк прийматиме або уникатиме з метою досягнення його бізнес-цілей, та рівень ризик-апетиту щодо кожного з них (індивідуальний рівень);
7) диверсифікація - обмеження впливу фактора ризику за рахунок уникнення надмірної концентрації за одним портфелем шляхом пошуку та поєднання портфелів, які за однакових умов приводять до різних не обов'язково прямо протилежних результатів. Диверсифікація є методом пом'якшення ризику, який застосовується як щодо активних, так і пасивних операцій;
8) допустимий рівень ризику (Risk Capacity) - максимальна величина ризику, яку банк у змозі прийняти за всіма видами ризиків з огляду на рівень його капіталу, здатність адекватно та ефективно управляти ризиками, а також з урахуванням регулятивних обмежень;
9) дохідність до погашення (YTM - Yield to Maturity) -
сукупна величина дохідності у відсотках річних, яку банк отримає в разі набуття у власність облігації або іншого боргового інструменту на дату оцінки за поточною ринковою (справедливою) вартістю за умови утримання такого інструменту до погашення;
10) дюрація - середньозважений строк до отримання грошових потоків за облігацією або іншими фінансовими інструментами з фіксованим прибутком;
11) економічна вартість капіталу (EVE - Economic Value of Equity) - теперішня вартість чистих майбутніх грошових потоків за фінансовими інструментами банківської книги;
12) інформаційна система щодо управління ризиками - сукупність технічних засобів, методів і процедур, що забезпечують реєстрацію, зберігання, оброблення, моніторинг і своєчасне формування достовірної інформації для звітування (інформування), аналізу та прийняття своєчасних та адекватних управлінських рішень щодо управління ризиками;
13) інформаційний ризик - імовірність виникнення збитків або додаткових втрат або недоотримання запланованих доходів унаслідок виникнення внутрішніх і зовнішніх подій щодо інформаційних систем банку та інших інформаційних ресурсів, що використовуються для досягнення цілей банку, недостатності внутрішнього контролю чи неадекватних або помилкових внутрішніх процесів банку у сфері інформаційно-комунікаційних технологій. Інформаційний ризик є складовою операційного ризику;
14) комплаєнс-ризик - імовірність виникнення збитків/санкцій, додаткових втрат або недоотримання запланованих доходів або втрати репутації внаслідок невиконання банком вимог законодавства, нормативно-правових актів, ринкових стандартів, правил добросовісної конкуренції, правил корпоративної етики, виникнення конфлікту інтересів, а також внутрішньобанківських документів банку;
15) кредит - активна банківська операція, визначення терміну якої зазначається в Положенні про визначення банками України розміру кредитного ризику за активними банківськими операціями, затвердженому постановою Правління Національного банку України від 30 червня 2016 року N 351 (зі змінами) (далі - Положення N 351), за винятком боргових цінних паперів та інших фінансових інструментів у торговій книзі банку;
16) кредитний ризик - імовірність виникнення збитків або додаткових втрат або недоотримання запланованих доходів унаслідок невиконання боржником/контрагентом узятих на себе зобов'язань відповідно до умов договору;
17) культура управління ризиками - дотримання визначених банком принципів, правил, норм банку, спрямованих на проінформованість усіх працівників банку щодо прийняття ризиків та управління ризиками;
18) ліміт ризику - обмеження, установлені банком для контролю величини ризиків, на які наражається банк протягом своєї діяльності;
19) модифікована дюрація - показник, що відображає вплив зміни дохідності до погашення на вартість облігації або іншого фінансового інструменту з фіксованим прибутком;
20) необтяжені активи - активи банку, щодо яких немає юридичних, регуляторних або операційних перешкод для надання їх як застава для залучення фінансування або продажу іншій стороні;
21) непрацюючі активи (далі - НПА) - кредитні операції, операції з придбання боргових цінних паперів, уключаючи нараховані за всіма цими операціями доходи, визначені як непрацюючі активи згідно з вимогами Положення N 351, а також майно, яке перейшло у власність банку на підставі реалізації прав заставодержателя відповідно до умов договору застави;
22) операційний ризик - імовірність виникнення збитків або додаткових втрат або недоотримання запланованих доходів унаслідок недоліків або помилок в організації внутрішніх процесів, навмисних або ненавмисних дій працівників банку або інших осіб, збоїв у роботі інформаційних систем банку або внаслідок впливу зовнішніх факторів. Операційний ризик уключає юридичний ризик, однак має виключати ризик репутації та стратегічний ризик;
23) опуклість (convexity) - показник, що характеризує чутливість дюрації облігації або іншого фінансового інструменту з фіксованим прибутком до зміни дохідності до погашення та уточнює вплив процентних ставок на поточну вартість облігації або
іншого інструменту з фіксованим прибутком;
24) передавання ризику - передавання банком своєї відповідальності за ризик іншим особам за винагороду зі збереженням наявного рівня ризику;
25) передрозрахунковий ризик (Pre-Settlement Risk) - імовірність виникнення збитків або додаткових втрат або недоотримання запланованих доходів унаслідок дефолту контрагента за договором до початку виконання своїх зобов'язань будь-якою зі сторін договору;
26) підрозділ з управління ризиками - структурний підрозділ банку, до складу якого можуть входити один або кілька підрозділів, що забезпечують виконання функцій з управління ризиками, визначених законодавством України, цим Положенням;
27) підрозділ контролю за дотриманням норм (комплаєнс) - структурний підрозділ банку, до складу якого можуть входити один або кілька підрозділів, що забезпечують виконання функцій контролю за дотриманням норм (комплаєнс), визначених законодавством України, цим Положенням;
28) пом'якшення ризиків - комплекс заходів, спрямованих на зменшення ймовірності виникнення ризику та/або зменшення впливу ризику на результати діяльності банку;
29) прийняття ризиків - утримання ризиків на рівні, що перебуває в межах визначеної банком схильності до ризиків (ризик-апетиту) та не створює загрози для інтересів вкладників, інших кредиторів, власників банку та фінансової стійкості банку;
30) профіль ризику - оцінка загального рівня вразливості банку до ризиків (до прийняття заходів для мінімізації ризику) або залишкової вразливості до ризику (після застосування заходів для мінімізації ризику) в агрегованому вигляді та в розрізі всіх видів ризиків, проведена на певну дату на підставі поточних або прогнозних припущень;
31) процентний ризик банківської книги - імовірність виникнення збитків або додаткових втрат або недоотримання запланованих доходів унаслідок впливу несприятливих змін процентних ставок на банківську книгу. Процентний ризик банківської книги впливає на економічну вартість капіталу банку та чистий процентний дохід банку;
32) ризик - імовірність виникнення збитків або додаткових втрат або недоотримання доходів, або невиконання стороною договірних зобов'язань унаслідок впливу негативних внутрішніх та зовнішніх факторів;
33) ризик-апетит (схильність до ризику) - сукупна величина за всіма видами ризиків та окремо за кожним із ризиків, визначених наперед та в межах допустимого рівня ризику, щодо яких банк прийняв рішення про доцільність/необхідність їх утримання з метою досягнення його стратегічних цілей та виконання бізнес-плану;
34) ризик країни - усі види ризиків, що виникають в економічному, політичному і соціальному середовищі країни реєстрації та ведення бізнесу боржника-нерезидента та можуть мати потенційний вплив на його спроможність обслуговувати борги;
35) ризик ліквідності - імовірність виникнення збитків або додаткових втрат або недоотримання запланованих доходів унаслідок неспроможності банку забезпечувати фінансування зростання активів та/або виконання своїх зобов'язань у належні строки;
36) ризик репутації - імовірність виникнення збитків або додаткових втрат або недоотримання запланованих доходів унаслідок несприятливого сприйняття іміджу банку клієнтами, контрагентами, акціонерами, наглядовими та контролюючими органами;
37) ризик розрахунків (Settlement Risk) - імовірність виникнення збитків або додаткових втрат або недоотримання запланованих доходів унаслідок невиконання контрагентом своїх зобов'язань після того, як банк виконав свою частину зобов'язань;
38) ринковий ризик - імовірність виникнення збитків або додаткових втрат або недоотримання запланованих доходів унаслідок несприятливої зміни курсів іноземних валют, процентних ставок, вартості фінансових інструментів;
39) система управління ризиками - сукупність належним чином задокументованих і затверджених політики, методик і процедур управління ризиками, які визначають порядок дій, спрямованих на здійснення систематичного процесу виявлення, вимірювання, моніторингу, контролю, звітування та пом'якшення всіх видів ризиків на всіх організаційних рівнях;
40) стратегічний ризик -
імовірність виникнення збитків або додаткових втрат або недоотримання запланованих доходів унаслідок неправильних управлінських рішень та неадекватного реагування на зміни в бізнес-середовищі;
41) стрес-сценарій - модель можливого розвитку подій (обставин) унаслідок впливу різних факторів ризиків, виникнення яких може завдати шкоди фінансовому стану та/або ліквідності банку;
42) стрес-тестування - метод вимірювання ризику, що дає змогу оцінити потенційні несприятливі результати впливу ризиків як величину збитків, що можуть стати наслідком шокових змін різних факторів ризиків (курсів іноземних валют, процентних ставок та/або інших факторів), які відповідають виключним (екстремальним), але ймовірним подіям;
43) торгова книга - активи та зобов'язання банку (як балансові, так і позабалансові), які утримуються з метою торгівлі або хеджування ризиків інших статей торгової книги;
44) трансфертний ризик - імовірність виникнення збитків або додаткових втрат або недоотримання запланованих доходів унаслідок того, що у боржника немає можливості отримувати та/або перераховувати іноземну валюту для обслуговування боргу за кредитом;
45) уникнення ризику - припинення здійснення операцій, що з високою ймовірністю настання призводять до значних збитків;
46) хеджування - метод пом'якшення ризику, який полягає у визначенні об'єкта хеджування та підборі до нього адекватного інструменту хеджування. Суть хеджування полягає в компенсації збитків від об'єкта хеджування за рахунок прибутку від інструменту хеджування, які виникають за одних і тих самих умов чи подій. За наявності хеджування банк позбавляється як ризику, так і можливості отримання додаткового прибутку (за винятком хеджування за допомогою опціонів): якщо умови чи події будуть сприятливими з точки зору об'єкта хеджування, то будь-який прибуток автоматично перекриватиметься збитками від інструменту хеджування;
47) чистий процентний дохід (NII - Net Interest Income) - різниця між сумою процентних доходів та сумою процентних втрат за активами і зобов'язаннями банківської книги;
48) шокова величина / шокова зміна - гіпотетична величина зміни фактора зовнішнього оточення (рівня процентної ставки, значення валютного курсу), яка використовується в стрес-тестуванні. Шокова величина / шокова зміна має відповідати двом критеріям: бути суттєвою та ймовірною;
49) юридичний ризик - імовірність виникнення збитків або додаткових втрат, або недоотримання запланованих доходів унаслідок невиконання сторонами умов договорів у зв'язку з їх невідповідністю вимогам законодавства.
Інші терміни, які вживаються в цьому Положенні, використовуються в значеннях, визначених Законом України "Про банки і банківську діяльність", іншими законами України та нормативно-правовими актами Національного банку України (далі - Національний банк).
4. Банк / банківська група (далі - банк) у своїх внутрішньобанківських/внутрішньогрупових документах мають право встановлювати більш поглиблений підхід до побудови та функціонування системи управління ризиками, адекватний особливостям його діяльності, характеру і обсягам банківських та інших фінансових послуг, дотримуючись мінімальних вимог, визначених у цьому Положенні, та враховуючи рекомендації Базельського комітету з банківського нагляду щодо управління ризиками.
5. Банк створює систему управління ризиками, що відповідає його розміру, бізнес-моделі, масштабу діяльності, видам, складності операцій банку та забезпечує виявлення, вимірювання (оцінку), моніторинг, звітування, контроль та пом'якшення всіх суттєвих ризиків банку з метою визначення банком величини капіталу, необхідного для покриття всіх суттєвих ризиків, притаманних його діяльності (внутрішнього капіталу).
6. Органи управління відповідальної особи банківської групи несуть відповідальність за ефективність системи управління ризиками в банківській групі.
7. Ефективність, комплексність та адекватність створеної банком системи управління ризиками є предметом оцінки уповноваженими працівниками Національного банку, які здійснюють банківський нагляд у формі інспекційних перевірок та безвиїзного нагляду (далі
- уповноважені працівники Національного банку), щодо:
1) відповідності затверджених радою банку стратегії управління ризиками та декларації схильності до ризиків банку його бізнес-моделі та ризикам, які банк спроможний утримувати для досягнення бізнес-цілей;
2) відповідності профілю ризику банку затвердженому радою банку рівню ризик-апетиту;
3) повноти та ефективності впровадження внутрішньобанківських документів;
4) створення та дотримання високої культури управління ризиками, уключаючи забезпечення обізнаності та залучення членів ради банку та членів правління банку, а також інших працівників банку до управління ризиками [періодичності засідань ради банку, колегіальних органів, керівників підрозділів з управління ризиками та контролю за дотриманням норм (комплаєнс), документування таких засідань], навчання працівників банку з питань управління ризиками;
5) відповідності внутрішньобанківських документів щодо управління ризиками вимогам цього Положення;
6) наявності у працівників підрозділів з управління ризиками та контролю за дотриманням норм (комплаєнс) належного статусу та відповідної кваліфікації для виконання покладених на них функцій;
7) виконання банком інших вимог, установлених цим Положенням.
8. Оцінка ефективності, комплексності та адекватності, створеної банком системи управління ризиками здійснюється уповноваженими працівниками Національного банку шляхом: аналізу діяльності банку, внутрішньобанківських документів, результатів самооцінювання з боку банку; перевірки процесів, операцій, інструментів з управління ризиками; проведення інтерв'ю з керівниками банку та іншими працівниками банку; оцінки взаємодії ради банку і частоти проведення зустрічей із керівниками підрозділу з управління ризиками та підрозділу контролю за дотриманням норм (комплаєнс).
9. Наявність фактів недотримання вимог щодо впровадження й функціонування ефективної системи управління ризиками, порушень норм цього Положення є підставою для негативних висновків щодо організації системи управління ризиками банку, а також застосування до банку заходів впливу в порядку, установленому Положенням про застосування Національним банком України заходів впливу, затвердженим постановою Правління Національного банку України від 17 серпня 2012 року N 346, зареєстрованим у Міністерстві юстиції України 17 вересня 2012 року за N 159/21902 (зі змінами) (далі - Положення N 346).
2. Система управління ризиками банку
10. Банк створює комплексну, адекватну та ефективну систему управління ризиками з урахуванням особливостей своєї діяльності, характеру та обсягів його операцій, профілю ризику та системної важливості банку, яка відповідає таким принципам:
1) ефективність - забезпечення об'єктивної оцінки розміру ризиків банку та повноти заходів щодо управління ризиками з оптимальним використанням фінансових ресурсів, персоналу та інформаційних систем щодо управління ризиками банку;
2) своєчасність - забезпечення своєчасного (на ранній стадії) виявлення, вимірювання, моніторингу, контролю, звітування та пом'якшення всіх видів ризиків на всіх організаційних рівнях;
3) структурованість - чіткий розподіл функцій, обов'язків і повноважень з управління ризиками між усіма структурними підрозділами та працівниками банку, та їх відповідальності згідно з таким розподілом;
4) розмежування обов'язків (відокремлення функції контролю від здійснення операцій банку) - уникнення ситуації, за якої одна й та сама особа здійснює операції банку та виконує функції контролю;
5) усебічність та комплексність - охоплення всіх видів діяльності банку на всіх організаційних рівнях та в усіх його структурних підрозділах, оцінка взаємного впливу ризиків;
6) пропорційність - відповідність системи управління ризиками бізнес-моделі банку, його системній важливості, а також рівню складності операцій, що здійснюються банком;
7) незалежність - свобода від обставин, що становлять загрозу для неупередженого виконання підрозділом з управління ризиками та підрозділом контролю за дотриманням норм (комплаєнс) своїх функцій;
8) конфіденційність - обмеження доступу до інформації, яка має
бути захищеною від несанкціонованого ознайомлення;
9) прозорість - оприлюднення банком інформації щодо системи управління ризиками та профілю ризику.
11. Банк здійснює комплексну оцінку щонайменше таких суттєвих видів ризиків:
1) кредитного ризику;
2) ризику ліквідності;
3) процентного ризику банківської книги;
4) ринкового ризику;
5) операційного ризику;
6) комплаєнс-ризику;
7) інших суттєвих видів ризиків, на які банк наражається під час своєї діяльності.
Банк самостійно встановлює фактори, показники та поріг суттєвості інших видів ризиків на підставі обґрунтованих висновків та визначає порядок виявлення таких ризиків у методиці виявлення суттєвих ризиків.
12. Банк оцінює ризики за фінансовими інструментами, що містяться як в торговій, так і в банківській книгах. Перелік видів ризиків, які банк має оцінювати залежно від книги, у якій міститься інструмент, наведений у карті ризиків торгової та банківської книг (додаток 1).
13. Банк створює систему управління ризиками, яка щонайменше охоплює види ризиків, наведені в пункті 11 глави 2 розділу I цього Положення.
14. Банк під час оцінки всіх видів ризиків ураховує ризик концентрації. Банк розглядає ризик концентрації як концентрацію своїх активів та зобов'язань у розрізі:
1) одного боржника/контрагента та групи пов'язаних контрагентів;
2) бізнес-ліній і продуктів;
3) видів економічної діяльності (галузевої концентрації) та географічних регіонів;
4) пов'язаних із контрагентами осіб, чиї фінансові результати залежать від одного виду діяльності чи основного продукту;
5) класів боржників/контрагентів, що визначаються відповідно до вимог Положення N 351;
6) видів забезпечення виконання боржниками та контрагентами своїх зобов'язань;
7) видів валют.
Банк має право розглядати ризик концентрації в інших розрізах додатково до встановлених у пункті 14 глави 2 розділу I цього Положення.
15. Банк створює систему управління ризиками, яка має забезпечувати безперервний аналіз ризиків з метою прийняття своєчасних та адекватних управлінських рішень щодо пом'якшення ризиків та зменшення пов'язаних із ними втрат (збитків).
16. Банк організовує систему управління ризиками, яка ґрунтується на розподілі обов'язків між підрозділами банку із застосуванням моделі трьох ліній захисту:
1) перша лінія - на рівні бізнес-підрозділів банку та підрозділів підтримки діяльності банку. Ці підрозділи приймають ризики та несуть відповідальність за них і подають звіти щодо поточного управління такими ризиками;
2) друга лінія - на рівні підрозділу з управління ризиками та підрозділу контролю за дотриманням норм (комплаєнс);
3) третя лінія - на рівні підрозділу внутрішнього аудиту щодо перевірки та оцінки ефективності функціонування системи управління ризиками.
17. Система управління ризиками банку щонайменше має передбачати:
1) організаційну структуру, яка чітко визначає обов'язки, повноваження та відповідальність осіб щодо управління ризиками;
2) культуру управління ризиками та кодекс поведінки (етики);
3) внутрішньобанківські документи з питань управління ризиками;
4) інформаційну систему щодо управління ризиками та звітування;
5) інструменти для ефективного управління ризиками.
18. Відповідальна особа банківської групи забезпечує ефективну систему управління ризиками в банківській групі, що передбачає забезпечення надійного процесу виявлення, вимірювання (оцінки), моніторингу, звітування, контролю та пом'якшення всіх видів ризиків у банківській групі та її підгрупах, наявність внутрішніх положень банківської групи щодо управління ризиками, уключаючи кількісну та якісну оцінку (вимірювання) ризиків, чіткий розподіл функцій, обов'язків та повноважень з управління ризиками в банківській групі.
19. Банк оприлюднює інформацію щодо управління ризиками відповідно до вимог Інструкції про порядок складання та оприлюднення фінансової звітності банків України, затвердженої постановою Правління Національного банку України від 24 жовтня 2011 року N 373, зареєстрованої в Міністерстві юстиції України 10 листопада 2011 року за N 1288/20026 (зі змінами).
3. Організаційна структура системи
управління ризиками
20. Банк створює організаційну структуру системи управління ризиками, яка забезпечує чіткий розподіл функцій, обов'язків і повноважень з управління ризиками між усіма суб'єктами системи управління ризиками, а також між працівниками банку, та передбачає їх відповідальність згідно з таким розподілом.
Банк під час визначення організаційної структури системи управління ризиками враховує необхідність забезпечення взаємозаміни працівників з метою уникнення негативного впливу на ефективність функціонування системи управління ризиками в разі тимчасової відсутності працівника або його звільнення.
21. Банк забезпечує наявність належної кількості кваліфікованих і досвідчених працівників виходячи з потреб організаційної структури системи управління ризиками, напрямів діяльності (бізнес-ліній) та профілю ризику банку.
Банк не має права передавати функції щодо управління ризиками банку на аутсорсинг.
22. Банк визначає функції, обов'язки, повноваження та відповідальність осіб у посадових інструкціях, у яких мають передбачатися функціональні обов'язки кожного працівника банку щодо участі в управлінні ризиками, що включають забезпечення належного звітування щодо управління ризиками.
23. Банк визначає механізми та відповідальних осіб за належне забезпечення обміном інформацією між окремими структурними підрозділами банку для ефективної взаємодії (співпраці) на всіх організаційних рівнях.
24. Суб'єктами системи управління ризиками банку є:
1) рада банку;
2) комітет ради банку з управління ризиками (за наявності);
3) правління банку;
4) кредитний комітет правління банку;
5) комітет правління банку з управління активами та пасивами;
6) інші колегіальні органи банку;
7) підрозділ внутрішнього аудиту;
8) підрозділ з управління ризиками;
9) підрозділ контролю за дотриманням норм (комплаєнс);
10) бізнес-підрозділи, ураховуючи підрозділ з роботи з НПА (workout unit), та підрозділи підтримки (перша лінія захисту).
25. Рада банку має право створювати інші комітети та делегувати їм частину своїх функцій з управління ризиками. Рада банку залишається відповідальною за загальне управління ризиками та забезпечує контроль за виконанням делегованих нею функцій.
26. Правління банку має право створити комітет з управління операційним ризиком та інші комітети банку, делегувавши їм частину своїх функцій з управління ризиками. У цьому разі правління банку залишається відповідальним за виконання делегованих ним функцій.
27. Комітет здійснює свою діяльність на підставі положення або іншого документа, у якому зазначаються його обов'язки, сфера діяльності та робочі процедури. Такі процедури включають подання комітетом звітів усім членам ради банку (для комітетів ради банку) та членам правління (для комітетів правління банку).
Комітети повинні вести документацію про обговорення й прийняті рішення, які мають містити стислий огляд розглянутих питань, надані рекомендації, прийняті рішення з поіменним голосуванням та особливими думками (за наявності). Банк надає таку документацію уповноваженим працівникам Національного банку на їх вимогу.
Комітети та голови комітетів мають відповідати вимогам, установленим законодавством України.
4. Відповідальність та функції ради банку щодо управління ризиками
28. Рада банку несе повну відповідальність за створення комплексної, адекватної та ефективної системи управління ризиками, на які наражається банк у своїй діяльності. Для забезпечення належного управління ризиками рада банку повинна:
1) визначати та контролювати дотримання корпоративних цінностей банку, які базуються на здійсненні бізнесу на законних та етичних принципах, та постійно підтримувати високу культуру управління ризиками;
2) приділяти достатню кількість часу, зусиль і ресурсів для участі в управлінні ризиками банку та контролю за комплексністю, адекватністю та ефективністю системи управління ризиками;
3) створити та підтримувати на належному рівні організаційну структуру, інформаційну систему щодо управління ризиками та внутрішній контроль, що забезпечують ефективне управління ризиками;
4) забезпечувати, щоб політика
винагороди в банку відповідала та сприяла ефективному управлінню ризиками, не стимулюючи прийняття надмірного рівня ризику;
5) установлення випадків накладання заборони (вето) керівниками підрозділу з управління ризиками та підрозділу контролю за дотриманням норм (комплаєнс) на рішення правління банку, комітетів та інших колегіальних органів правління банку;
6) сприяти створенню регулярних та прозорих механізмів комунікації в банку.
29. Рада банку для реалізації своїх завдань виконує такі функції:
1) забезпечує функціонування та контроль за ефективністю системи управління ризиками;
2) затверджує внутрішньобанківські документи з питань управління ризиками (далі - внутрішньобанківські документи), перелік яких визначено в додатку 2 до цього Положення, та здійснює контроль за їх упровадженням, дотриманням та своєчасним оновленням (актуалізацією);
3) затверджує перелік лімітів (обмежень) щодо кожного виду ризику та процедуру ескалації порушень лімітів ризиків;
4) ухвалює рішення щодо запровадження значних змін у діяльності банку;
5) затверджує щороку та регулярно переглядає стратегію управління НПА (далі - стратегія НПА) та оперативний план; не рідше ніж один раз на три місяці відстежує прогрес, досягнутий за попередній період за всіма показниками, визначеними в стратегії НПА та оперативному плані і за потреби визначає додаткові заходи, необхідні для забезпечення реалізації цієї стратегії;
6) затверджує план відновлення діяльності (Recovery Plan) та забезпечує виконання функцій щодо відновлення діяльності банку;
7) затверджує призначення та звільнення керівників підрозділу з управління ризиками (CRO) та підрозділу контролю за дотриманням норм (комплаєнс) (ССО);
8) визначає характер, формат та обсяги інформації про ризики, розглядає управлінську звітність про ризики та, якщо профіль ризику банку не відповідає затвердженому ризик-апетиту невідкладно приймає рішення щодо застосування адекватних заходів для пом'якшення ризиків;
9) уживає заходів щодо запобігання конфліктам інтересів у банку, сприяє їх врегулюванню та повідомляє Національний банк про конфлікти інтересів, що виникають у банку.
Рада банку має право виконувати інші функції з управління ризиками додатково до встановлених у пункті 29 глави 4 розділу I цього Положення, які не суперечать вимогам цього Положення.
30. Рада банку забезпечує належний рівень документування обговорень та прийнятих рішень, які мають містити стислий огляд розглянутих питань, надані рекомендації, прийняті рішення з поіменним голосуванням та особливими думками (за наявності). Банк подає таку документацію уповноваженим працівникам Національного банку на їх вимогу.
31. Рада банку з метою підвищення ефективності управління ризиками має право створити комітет з управління ризиками (далі - комітет з управління ризиками) та делегувати частину своїх функцій з управління ризиками до комітету з управління ризиками. Рада банку залишається відповідальною за загальне управління ризиками та забезпечує контроль за виконанням делегованих нею функцій.
32. Рада банку створює постійно діючий підрозділ з управління ризиками та підрозділ контролю за дотриманням норм (комплаєнс) і забезпечує незалежність цих підрозділів шляхом:
1) звітування та підпорядкування цих підрозділів раді банку;
2) надання цим підрозділам прямої та необмеженої можливості обговорення питань щодо ризиків безпосередньо з радою банку без необхідності (обов'язку) інформування про це членів правління банку;
3) організаційного та функціонального відокремлення цих підрозділів від підрозділів (керівників підрозділів) першої та третьої ліній захисту;
4) забезпечення достатньої чисельності працівників цих підрозділів і рівня їх кваліфікації для досягнення цілей і завдань, поставлених перед ними;
5) урахування в бюджеті банку достатнього розміру фінансового забезпечення цих підрозділів. Винагорода працівників цих підрозділів не повинна залежати від результатів роботи бізнес-підрозділів, які є об'єктом контролю, та має сприяти комплектуванню цих підрозділів кваліфікованими працівниками відповідного профілю. Оцінка ефективності
роботи працівників цих підрозділів має ґрунтуватися на досягненні їх цілей таким чином, щоб не обмежувати їх незалежність;
6) гарантування доступу цих підрозділів до інформації, необхідної для їх ефективної роботи. Керівники та персонал банку мають сприяти в наданні такої інформації;
7) недопущення працівників цих підрозділів до здійснення функцій контролю за тією діяльністю, за яку вони раніше безпосередньо несли відповідальність або стосовно якої раніше ухвалювали рішення з метою запобігання конфлікту інтересів.
5. Функції комітету з управління ризиками
33. Комітет з управління ризиками з метою забезпечення ефективності функціонування системи управління ризиками виконує такі функції:
1) розробляє, забезпечує розроблення та/або бере участь у розробленні внутрішньобанківських документів згідно з додатком 2 до цього Положення, а також регулярно (не рідше одного разу на рік) переглядає їх з метою актуалізації та здійснює контроль за їх впровадженням та дотриманням;
2) контролює стан виконання заходів щодо оперативного усунення недоліків у функціонуванні системи управління ризиками, виконання рекомендацій і зауважень підрозділу внутрішнього аудиту, зовнішніх аудиторів, Національного банку та інших контролюючих органів;
3) здійснює контроль за тим, щоб ціноутворення / установлення тарифів на банківські продукти враховувало бізнес-модель банку та стратегію управління ризиками. Якщо ціни/тарифи не покривають ризики банку, то комітет з управління ризиками повинен розробити заходи та подати їх на розгляд раді банку;
4) готує та надає звіти не рідше одного разу на квартал про виконання покладених на нього функцій членам ради банку;
5) забезпечує виконання інших функцій та повноважень з питань управління ризиками, визначених радою банку.
Рада банку сама виконує функції комітету з управління ризиками, якщо вона не створила цей комітет.
34. Голова комітету з управління ризиками невідкладно ініціює скликання позачергового засідання ради банку в разі значного збільшення ризиків банку та необхідності прийняття рішень щодо вжиття необхідних попереджувальних заходів.
6. Відповідальність та функції правління банку щодо управління ризиками
35. Правління банку забезпечує виконання завдань, рішень ради банку щодо впровадження системи управління ризиками, уключаючи стратегію та політику управління ризиками, культуру управління ризиками, процедури, методи та інші заходи ефективного управління ризиками. Правління банку визнає та виконує вимоги щодо незалежного виконання обов'язків підрозділами управління ризиками і контролю за дотриманням норм (комплаєнс) і не втручається у виконання ними своїх обов'язків.
36. Правління банку для реалізації своїх завдань виконує такі функції щодо управління ризиками:
1) забезпечує розроблення, бере участь у розробленні та затверджує внутрішньобанківські документи згідно з додатком 2 до цього Положення;
2) забезпечує підготовку та надання раді банку управлінської звітності про ризики, на які наражається банк, яка включає інформацію щодо нових видів продуктів чи значних змін у діяльності банку;
3) забезпечує підготовку та надання раді банку пропозицій щодо необхідності внесення змін до стратегії та політики управління ризиками;
4) забезпечує контроль за доведенням до відома відповідних структурних підрозділів і працівників банку інформації про внесені зміни до стратегії та політики управління ризиками, інших внутрішньобанківських документів з питань управління ризиками;
5) розробляє заходи щодо оперативного усунення недоліків у функціонуванні системи управління ризиками, виконання рекомендацій та зауважень за результатами оцінки ризиків, перевірок підрозділу внутрішнього аудиту, зовнішніх аудиторів і наглядових органів;
6) затверджує значення лімітів щодо кожного виду ризиків згідно з визначеним радою банку переліком лімітів (обмежень).
Правління банку має право виконувати інші функції з управління ризиками додатково до встановлених у пункті 36 глави 6 розділу I цього Положення, які не суперечать вимогам цього Положення.
7. Функції підрозділу з управління ризиками
37. Підрозділ з
управління ризиками з метою забезпечення ефективності функціонування системи управління ризиками виконує такі функції з управління ризиками:
1) забезпечує своєчасне виявлення, вимірювання, моніторинг, контроль, пом'якшення та звітування щодо суттєвих ризиків;
2) здійснює моніторинг рівня та обсягів НПА в цілому, у розрізі портфелів, у взаємозв'язку з достатністю капіталу;
3) забезпечує моніторинг та попередження порушень показників ризик-апетиту та лімітів ризику, контролює наближення показників ризиків до ризик-апетиту та лімітів ризику та ініціює вжиття заходів для попередження їх порушень;
4) готує та надає звіти щодо ризиків раді банку, комітету з управління ризиками не рідше одного разу на квартал, правлінню банку - не рідше одного разу на місяць, а в разі виявлення ситуацій, що потребують невідкладного інформування ради банку, - не пізніше наступного робочого дня;
5) здійснює постійний аналіз ризиків, на які наражається банк під час своєї діяльності, з метою підготовки пропозицій з прийняття своєчасних та адекватних управлінських рішень щодо пом'якшення ризиків;
6) розробляє та підтримує в актуальному стані методики, інструменти та моделі, що використовуються банком для аналізу впливу різних факторів ризиків на фінансовий стан, капітал та ліквідність банку;
7) впливає на прийняття рішень, що наражають банк на значні ризики, та за потреби вживає всіх можливих заходів щодо належного інформування ради банку, комітету з управління ризиками, правління банку з метою запобігання прийняттю таких рішень;
8) здійснює стрес-тестування;
9) обчислює профіль ризику банку;
10) готує висновки щодо ризиків, які притаманні новим продуктам та значним змінам у діяльності банку, до моменту їх впровадження для прийняття управлінських рішень;
11) готує висновки щодо ризиків, які притаманні як новим кредитам, так і змінам за діючими кредитами, для прийняття управлінських рішень щодо надання нових кредитів чи внесення змін до діючих кредитних договорів;
12) забезпечує координацію роботи з питань управління ризиками між структурними підрозділами банку;
13) надає пропозиції раді банку та правлінню банку щодо пом'якшення впливу ризиків (у розрізі кожного виду) на фінансовий стан, капітал та ліквідність банку шляхом ініціювання встановлення та/або перегляду лімітів на окремі види банківських операцій та послуг. Підрозділ з управління ризиками має право надавати інші пропозиції щодо пом'якшення впливу;
14) розробляє, бере участь у розробленні внутрішньобанківських документів згідно з додатком 2 до цього Положення.
Підрозділ з управління ризиками має право виконувати інші функції з управління ризиками додатково до встановлених у пункті 37 глави 7 розділу I цього Положення, та які не суперечать вимогам цього Положення.
38. Керівник підрозділу з управління ризиками (CRO) несе відповідальність за діяльність цього підрозділу, має право бути присутнім на засіданнях правління банку, комітетів та інших колегіальних органів, утворених правлінням банку, та накладати заборону (вето) на рішення цих органів, якщо реалізація таких рішень призведе до порушення встановленого ризик-апетиту та/або затверджених лімітів ризику, а також в інших випадках, установлених радою банку, та невідкладно інформує раду банку або комітет з управління ризиками про такі рішення.
39. Керівник підрозділу з управління ризиками повинен мати освіту, яка забезпечить належне виконання його посадових обов'язків, досвід роботи не менше п'яти років в банківській системі в сфері управління ризиками.
8. Функції підрозділу контролю за дотриманням норм (комплаєнс)
40. Підрозділ контролю за дотриманням норм (комплаєнс) з метою забезпечення ефективності функціонування системи управління ризиками виконує такі функції контролю за дотриманням норм (комплаєнс):
1) забезпечує організацію контролю за дотриманням банком норм законодавства, внутрішньобанківських документів та відповідних стандартів професійних об'єднань, дія яких поширюється на банк;
2) забезпечує моніторинг змін у законодавстві та відповідних стандартах професійних об'єднань, дія яких поширюється на банк, та
здійснює оцінку впливу таких змін на процеси та процедури, запроваджені в банку, а також забезпечує контроль за імплементацією відповідних змін у внутрішньобанківські документи;
3) забезпечує контроль за взаємовідносинами банку з клієнтами та контрагентами з метою запобіганню участі та/або використанню банку в незаконних операціях;
4) забезпечує управління ризиками, пов'язаними з конфліктом інтересів, що можуть виникати на всіх рівнях організаційної структури банку, прозорість реалізації процесів банку та в разі виявлення будь-яких фактів, що свідчать про наявність конфлікту інтересів у банку, інформує раду банку та/або уповноважений колегіальний орган ради банку;
5) забезпечує організацію контролю за дотриманням банком норм щодо своєчасності та достовірності фінансової та статистичної звітності;
6) забезпечує організацію контролю за захистом персональних даних відповідно до законодавства України;
7) надає роз'яснення керівникам банку на їх запит з питань дотримання банком законодавства та відповідних стандартів професійних об'єднань, дія яких поширюється на банк;
8) забезпечує проведення навчання та обізнаність працівників банку щодо дотримання норм законодавства, відповідних стандартів професійних об'єднань, дія яких поширюється на банк, культури управління ризиками, ураховуючи кодекс поведінки (етики);
9) забезпечує координацію роботи з питань управління комплаєнс-ризиком між структурними підрозділами банку;
10) забезпечує функціонування системи управління ризиками шляхом здійснення своєчасного виявлення, вимірювання, моніторингу, контролю, звітування і надання рекомендацій щодо пом'якшення комплаєнс-ризику;
11) забезпечує організацію контролю за відповідністю процесів щодо управління НПА законодавству України та внутрішньобанківським документам;
12) уживає всіх можливих заходів з метою запобігання прийняттю рішень, що наражають банк на значний комплаєнс-ризик, і здійснює належне інформування керівників банку;
13) повідомляє Національний банк про підтверджені факти неприйнятної поведінки в банку / порушення в діяльності банку та конфлікти інтересів, що виникли в банку, якщо радою банку не були застосовані заходи щодо їх усунення. Інформація про підтверджені факти неприйнятної поведінки в банку / порушення в діяльності банку та про конфлікти інтересів, що виникли в банку, надається керівником підрозділу контролю за дотриманням норм (комплаєнс) структурному підрозділу Національного банку, що здійснює нагляд за банками;
14) готує висновки щодо комплаєнс-ризику, який притаманний новим продуктам та значним змінам у діяльності банку, до моменту їх упровадження для прийняття своєчасних та адекватних управлінських рішень;
15) готує висновки стосовно комплаєнс-ризику для ухвалення кредитних рішень щодо кредитів пов'язаним із банком особам;
16) здійснює контроль за відповідністю системи компенсацій та відшкодування, що запроваджена в банку, а також процедур притягнення до дисциплінарної відповідальності працівників банку, вимогам законодавства України;
17) готує та надає звіти щодо комплаєнс-ризику раді банку, комітету з управління ризиками не рідше одного разу на квартал, правлінню банку - не рідше одного разу на місяць, а в разі виявлення ситуацій, що потребують невідкладного інформування ради банку, - не пізніше наступного робочого дня;
18) обчислює профіль комплаєнс-ризику;
19) бере участь у розробленні внутрішньобанківських документів згідно з додатком 2 до цього Положення та контролює їх дотримання;
20) бере участь у дослідженні подій внутрішнього та зовнішнього шахрайства.
Підрозділ контролю за дотриманням норм (комплаєнс) має право виконувати інші функції з управління ризиками додатково до встановлених у пункті 40 глави 8 розділу I цього Положення, та які не суперечать вимогам цього Положення.
41. Керівник підрозділу контролю за дотриманням норм (комплаєнс), (ССО), несе відповідальність за діяльність цього підрозділу, має право бути присутнім на засіданнях правління банку, комітетів та інших колегіальних органів, утворених правлінням банку, і накладати заборону (вето) на рішення цих органів, якщо
реалізація таких рішень призведе до порушення вимог законодавства, відповідних стандартів професійних об'єднань, дія яких поширюється на банк, конфлікту інтересів, а також в інших випадках, установлених радою банку, та невідкладно інформує раду банку та/або комітет з управління ризиками про такі рішення.
42. Керівник підрозділу контролю за дотриманням норм (комплаєнс) повинен мати повну вищу освіту в галузі економіки, менеджменту (управління) або права, досвід роботи не менше трьох років в банківській системі в сфері контролю за дотриманням норм (комплаєнс) або управління ризиками (у тому числі з питань фінансового моніторингу), внутрішнього аудиту, юридичного супроводження діяльності банку.
43. Банк має право покладати на керівника підрозділу контролю за дотриманням норм (комплаєнс) функції відповідального працівника банку за проведення фінансового моніторингу за дотримання вимог пункту 32 глави 4 розділу I цього Положення.
44. Банк визначає процедуру взаємодії між підрозділом контролю за дотриманням норм (комплаєнс) і підрозділом з управління ризиками, а також між іншими підрозділами банку в частині управління операційним ризиком.
45. Банк створює та веде базу подій комплаєнс-ризику, здійснює аналіз накопиченої в ній інформації. Банк забезпечує в базі подій операційного ризику реєстрацію всіх подій комплаєнс-ризику, які підпадають під визначені банком критерії звітування щодо операційних подій, якщо банк веде базу подій комплаєнс-ризику окремо від бази подій операційного ризику.
9. Культура управління ризиками, кодекс поведінки (етики) та запобігання конфліктам інтересів
46. Рада банку, комітет з управління ризиками та правління банку з метою дотримання як керівниками банку, так і іншими працівниками банку культури управління ризиками створюють необхідну атмосферу (tone at the top) шляхом:
1) визначення та дотримання корпоративних цінностей, а також здійснення нагляду за дотриманням таких цінностей;
2) забезпечення розуміння як керівниками банку, так і іншими працівниками банку їх ролі під час управління ризиками з метою досягнення цілей діяльності банку, а також відповідальності за порушення встановленого рівня ризик-апетиту;
3) просування обізнаності щодо ризиків шляхом забезпечення систематичного інформування всіх підрозділів банку про стратегію, політику, процедури з управління ризиками та заохочення до вільного обміну інформацією і критичної оцінки прийняття ризиків банком;
4) отримання підтверджень, що керівники та інші працівники банку, проінформовані про дисциплінарні санкції або інші дії, які застосовуватимуться до них у разі неприйнятної поведінки/порушення в діяльності банку.
47. Комітет з управління ризиками та підрозділ контролю за дотриманням норм (комплаєнс) з метою дотримання керівниками банку та іншими працівниками банку корпоративних цінностей розробляють та здійснюють контроль за дотриманням:
1) кодексу поведінки (етики);
2) політики запобігання конфліктам інтересів;
3) механізму конфіденційного повідомлення про неприйнятну поведінку в банку / порушення в діяльності банку, який передбачає забезпечення захисту заявників (whistleblowing policy mechanism);
4) порядку дослідження випадків неприйнятної поведінки в банку / порушень у діяльності банку.
48. Кодекс поведінки (етики) має чітко визначати:
1) загальнообов'язкові норми поведінки для керівників та інших працівників банку, а також відповідальність за порушення цих норм;
2) норми щодо заборони здійснення незаконної діяльності:
подання недостовірної фінансової та статистичної звітності;
посадовий злочин, економічний злочин (шахрайство);
порушення санкцій;
легалізація (відмивання) доходів, одержаних злочинним шляхом, фінансування тероризму та фінансування розповсюдження зброї масового знищення;
неконкурентна практика;
3) політику щодо дотримання культури управління ризиками;
4) норми щодо запобігання порушенню прав споживачів;
5) порядок дій керівників та інших працівників банку для запобігання завданню шкоди майну банку;
6) норми щодо заборони використання службового становища керівниками банку та іншими працівниками
банку з метою отримання несправедливих персональних переваг або надання таких переваг третім особам;
7) норми щодо запобігання корупційним діям та хабарництву;
8) гарантії рівності відносин між банком та його клієнтами, працівниками, постачальниками та конкурентами;
9) обмеження щодо дарування та отримання подарунків;
10) принципи оброблення, зберігання та розповсюдження конфіденційної та інсайдерської інформації.
Кодекс поведінки може визначати інші норми, політику чи обмеження додатково до встановлених у пункті 48 глави 9 розділу I цього Положення.
49. Процедура запобігання корупційним діям та хабарництву має забезпечувати:
1) механізм контролю за дотриманням керівниками банку та іншими працівниками банку вимог законодавства з питань запобігання та протидії корупції під час виконання ними функціональних обов'язків;
2) механізм запобігання зловживанням з боку керівників банку та інших працівників банку під час взаємодії з органами державної влади, контролюючими органами та їх посадовими особами, посадовими особами клієнтів та контрагентів;
3) процедури контролю за здійсненням представницьких витрат та наданням/одержанням подарунків керівниками та іншими працівниками банку під час виконання ними посадових обов'язків.
50. Політика запобігання конфліктам інтересів має містити:
1) обов'язки членів ради банку щодо запобігання діяльності, що може спричиняти конфлікти інтересів або можливість виникнення конфліктів інтересів;
2) характерні для банку приклади конфліктів інтересів у членів колегіальних органів банку, ураховуючи членів ради банку, під час виконання ними своїх обов'язків (карта конфліктів інтересів);
3) обов'язки членів колегіальних органів банку та всіх працівників банку оперативно повідомляти про обставини, що можуть спричинити або вже спричинили конфлікт інтересів;
4) обов'язки членів колегіальних органів банку щодо утримання від голосування з будь-якого питання, яке може спричинити конфлікт інтересів або зашкодити об'єктивному ставленню чи належному виконанню таким членом обов'язків перед банком;
5) дієву процедуру реагування на виявлений конфлікт інтересів із застосуванням заходів для врегулювання та мінімізації негативного впливу такого конфлікту.
Політика запобігання конфліктам інтересів може містити інші обов'язки, процедури додатково до встановлених у пункті 50 глави 9 розділу I цього Положення.
51. Політика запобігання конфліктам інтересів має забезпечувати контроль за своєчасним виявленням, запобіганням та врегулюванням конфлікту інтересів, пов'язаного з:
1) вчиненням дій або прийняттям рішень керівниками банку, членами колегіальних органів та іншими працівниками банку на користь пов'язаних з ними осіб;
2) використанням інсайдерської інформації керівниками банку та іншими працівниками банку;
3) діловою та публічною діяльністю керівників банку та інших працівників банку за межами банку;
4) сторонньою господарською діяльністю керівників банку та інших працівників банку;
5) прямим підпорядкуванням близьких осіб;
6) неправомірним прийняттям подарунків чи даруванням подарунків керівниками банку та іншими працівниками банку.
52. Контроль за своєчасним виявленням, урегулюванням та запобіганням конфліктам інтересів має передбачати:
1) визначення поняття, терміну конфлікту інтересів та основних форм прояву такого конфлікту під час виконання посадових обов'язків керівниками банку та іншими працівниками банку;
2) функціонування процесу попередження конфліктів інтересів, ураховуючи застосування інформаційних бар'єрів для захисту інформації, отриманої керівниками банку та іншими працівниками банку під час виконання посадових обов'язків від неналежного використання в межах або поза межами банку;
3) наявність механізму моніторингу потенційного або реального конфлікту інтересів у керівників банку та інших працівників банку;
4) дієву процедуру реагування на виявлений конфлікт інтересів із застосуванням заходів для врегулювання та мінімізації негативного впливу такого конфлікту;
5) відповідальність за невиконання вимог інформування щодо потенційного або реального конфлікту інтересів
керівниками та іншими працівниками банку.
53. Корпоративні цінності банку мають визначати критичну важливість вчасного, відвертого обговорення неприйнятної поведінки або інших порушень у банку та їх ескалації шляхом:
1) інформування всіх працівників банку про механізм, відповідно до якого вони можуть конфіденційно повідомляти про неприйнятну поведінку в банку / порушення в діяльності банку;
2) заохочення та надання можливості повідомляти раду банку конфіденційно та без ризику покарання про обґрунтовані занепокоєння щодо неприйнятної поведінки в банку / порушення в діяльності банку;
3) здійснення контролю за дотриманням механізму, відповідно до якого працівники банку можуть конфіденційно повідомляти про неприйнятну поведінку в банку / порушення в діяльності банку;
4) здійснення нагляду за дотриманням порядку дослідження неприйнятної поведінки в банку / порушень у діяльності банку.
Порядок дослідження неприйнятної поведінки в банку / порушень у діяльності банку має визначати повноваження структурних підрозділів банку щодо дослідження того чи іншого виду неприйнятної поведінки в банку / порушень у діяльності банку.
54. Банк має право передати на аутсорсинг функцію отримання повідомлень від працівників з метою дотримання конфіденційності повідомлень про неприйнятну поведінку в банку / порушення в діяльності банку.
55. Банк проводить регулярне (не рідше одного разу на рік для діючих працівників та під час прийняття на роботу нових працівників) навчання працівників банку з питань культури управління ризиками та дотримання кодексу поведінки (етики).
10. Внутрішньобанківські документи з питань управління ризиками
56. Банк розробляє внутрішньобанківські/внутрішньогрупові документи з питань управління ризиками, мінімальний перелік яких визначений у додатку 2 до цього Положення, з урахуванням вимог цього Положення, а також вимог законодавства України, документів Базельського комітету з банківського нагляду та міжнародних документів, які регламентують принципи корпоративного управління та управління ризиками в банках.
57. Банк розробляє за кожним видом ризику внутрішньобанківські документи у формі положень, порядків, процедур або іншій формі, які документально закріплюють процес управління ризиками, регламентують інші питання з управління кожним з видів ризиків та враховують вимоги цього Положення.
58. Банк має право об'єднувати окремі внутрішньобанківські документи в один або кілька документів, не порушуючи вимог цього Положення щодо їх розроблення, наповнення, затвердження, перегляду та інших вимог.
59. Внутрішньобанківські документи з питань управління ризиками мають відповідати стратегії та бізнес-плану банку, декларації схильності до ризиків, бути оформленими, затвердженими, послідовними та мати достатній рівень деталізації.
60. Банк своєчасно переглядає та оновлює (актуалізує) внутрішньобанківські документи з питань управління ризиками з урахуванням змін у законодавстві, відповідних стандартах професійних об'єднань, дія яких поширюється на банк.
61. Внутрішньобанківські документи з питань управління ризиками мають визначати порядок взаємодії між усіма організаційними рівнями банку, включаючи рівень керівників банку.
62. Неподання для ознайомлення уповноваженим працівникам Національного банку на їх вимогу під час здійснення банківського нагляду внутрішньобанківських документів щодо побудови та функціонування системи управління ризиками, а також те, що в банку немає таких документів, є підставою для негативних висновків щодо організації системи управління ризиками банку, а також застосування до банку заходів впливу в порядку, установленому Положенням N 346.
63. Декларація схильності до ризиків повинна обов'язково визначати:
1) сукупний рівень та види ризиків, які банк має намір приймати та утримувати для досягнення бізнес-цілей. Загальний рівень ризик-апетиту має відповідати бізнес-моделі банку;
2) максимальний рівень допустимого для банку ризику, виходячи із розміру наявних ресурсів (капіталу та потреб у ліквідності) та з урахуванням необхідності дотримання вимог Національного банку, зобов'язань перед
інвесторами, вкладниками, кредиторами та акціонерами;
3) кількісні та якісні показники, які враховують такі аспекти, як достатність капіталу, ліквідність, операційна прибутковість та вартість ризику. Банк має встановити показники ризик-апетиту щодо забезпечення банком дотримання встановлених нормативів достатності регулятивного капіталу та ліквідності;
4) рівень ризик-апетиту до кожного з видів ризику індивідуальний рівень, який має стати основою для встановлення лімітів щодо кожного з видів ризику, а також мінімальний перелік кількісних та якісних показників ризик-апетиту щодо кожного з видів ризику;
5) розрахунок визначення величини ризик-апетиту та перелік припущень, що були використані банком під час такого розрахунку;
6) види ризиків, яких банк має уникати;
7) внутрішні та зовнішні чинники та обмеження, що впливають на прийняття банком ризиків.
Зміст декларації схильності до ризиків має доводитися до відома працівників банку, які приймають ризики та несуть відповідальність за них. Декларація схильності до ризиків повинна бути легкою для її розуміння та моніторингу дотримання.
64. Ризик-апетит до кожного з видів ризику є комбінацією кількісних показників, перелік яких залежить від виду ризику та таких загальних якісних вимог:
1) повноти внутрішньобанківських документів з управління ризиками, які відповідають бізнес-моделі банку;
2) наявності опису процесів банку, що визначають ключові точки, в яких банк може наражатися на суттєві ризики;
3) достатнього рівня кваліфікації персоналу банку, що забезпечують виконання процесів з управління ризиками;
4) достатності та належного функціонування інформаційних систем банку щодо управління ризиками, необхідних для підтримки процесів;
5) наявності в інформаційних системах щодо управління ризиками банку повних та якісних даних, що забезпечують належну оцінку величини ризиків;
6) наявності контролю за дотриманням норм (комплаєнс), кодексу поведінки (етики), запобігання та протидії легалізації (відмиванню) доходів, одержаних злочинним шляхом, фінансуванню тероризму та фінансуванню розповсюдження зброї масового знищення.
65. Рада банку під час визначення стратегії та складання бізнес-плану банку враховує величину ризик-апетиту, зазначену в декларації схильності до ризиків. Рада банку також ураховує визначений рівень ризик-апетиту в разі прийняття рішення щодо збільшення обсягів активів у результаті розширення діючих видів діяльності, запровадження нових продуктів та значних змін у діяльності банку.
66. Стратегія та політика управління ризиками повинні обов'язково містити:
1) основні цілі управління ризиками;
2) перелік суттєвих видів ризиків, що притаманні діяльності банку;
3) принципи та порядок організації процесу управління ризиками;
4) порядок і терміни надання раді, комітету з управління ризиками та правлінню банку управлінської звітності про ризики.
67. Стратегія НПА є складовою частиною стратегії банку та має бути інтегрована в бізнес-план, бюджет, операційні та управлінські процеси банку.
68. Банк у стратегії НПА визначає стратегічні цілі та практичні заходи щодо їх реалізації, що забезпечують ефективне управління НПА та зменшення їх обсягу протягом визначеного часового інтервалу.
69. Банк розробляє стратегію НПА, ґрунтуючись на повному/всебічному аналізі операційного середовища, в якому він працює. Такий аналіз повинен обов'язково включати оцінку:
1) достатності внутрішніх операційних можливостей банку, включаючи наявні та необхідні операційні ресурси щодо ефективного управління НПА (процесів та інструментів управління НПА, рівня автоматизації, достатності та кваліфікації персоналу) з метою максимізації відновлення обслуговування боржниками активів та скорочення обсягів НПА;
2) зовнішніх факторів: поточних і прогнозних макроекономічних показників у розрізі секторів економіки та їх впливу на різні сегменти портфеля кредитів банку; прогнозних очікувань зовнішнього експертного середовища (Національного банку, рейтингових агенцій, інвесторів) щодо прийнятного рівня та обсягів НПА; рівня та обсягів НПА у банківському секторі в цілому та банках зі
співставними обсягами та характером діяльності; можливості продажу НПА та заставного майна з урахуванням поточних та перспективних ринкових умов; впливу податкового регулювання, судової практики та практики виконавчого провадження на процес урегулювання НПА;
3) впливу реалізації стратегії НПА на достатність регулятивного та внутрішнього капіталу банку в прогнозних періодах із застосуванням стрес-сценаріїв.
70. Банк у стратегії НПА визначає цілі щодо ефективного управління НПА шляхом установлення якісних та кількісних показників з метою скорочення НПА у короткостроковому (до одного року), середньостроковому (до трьох років) та довгостроковому (більше трьох років) періодах часу в цілому і в розрізі портфелів. Банк визначає прогнозовані обсяги скорочень НПА в абсолютному і в процентному виразі (валові і за вирахуванням резервів; у цілому і в розрізі портфелів), заходи щодо скорочення обсягів заставного майна, що переходить у власність банку за результатами звернення стягнення на таке майно, включаючи його прогнозований продаж.
71. Стратегія НПА має доповнюватися оперативним планом, в якому має визначатися, яким чином банк упроваджуватиме цю стратегію в середньостроковому періоді в розрізі років.
Оперативний план повинен обов'язково містити:
1) прогнозовані обсяги скорочень НПА у встановлених часових періодах;
2) заходи, які банк здійснюватиме за відповідним портфелем НПА;
3) перелік ключових показників ефективності (КРІ) роботи з НПА в розрізі сегментів портфеля НПА та відповідальних підрозділів банку;
4) перелік та формат (інформаційне наповнення) форм управлінської звітності щодо НПА, порядок та періодичність / терміни їх надання суб'єктам системи управління ризиками;
5) зміни в організаційній структурі та/або реорганізація внутрішніх процесів банку в разі потреби для поліпшення роботи з НПА;
6) фінансування процесу управління НПА: витрати на інформаційно-технологічну модернізацію та/або підтримку, залучення зовнішніх компаній для врегулювання/роботи з НПА, оплату праці та мотиваційні програми для персоналу, залученого до процесу врегулювання НПА;
7) процеси взаємодії з внутрішніми і зовнішніми зацікавленими сторонами (відносно продажу НПА, їх обслуговування, інших процедур).
72. Банк розробляє стратегію НПА та оперативний план відповідно до вимог, установлених цим Положенням.
73. Банк у стратегії НПА визначає стратегічні цілі щодо реалістичного та водночас амбітного скорочення обсягів НПА у короткостроковому (до одного року), середньостроковому (до трьох років) та довгостроковому (більше трьох років) періодах часу в цілому та в розрізі основних портфелів НПА.
74. Банк відповідно до вимог законодавства України розробляє план відновлення діяльності з метою запровадження заходів, що вживатимуться банком для відновлення свого фінансового стану в разі його значного погіршення.
75. Банк розробляє внутрішньобанківський документ щодо програми навчання та підвищення кваліфікації працівників банку з питань управління ризиками, який включає такі напрями:
1) вимоги законодавства України, нормативно-правових актів Національного банку, документів Базельського комітету з банківського нагляду з питань управління ризиками;
2) вимоги внутрішньобанківських документів з питань управління ризиками;
3) практичні заняття щодо реалізації внутрішньобанківських документів з питань управління ризиками;
4) виконання планів відновлення діяльності, забезпечення безперервної діяльності та фінансування в кризових ситуаціях;
5) вивчення сучасного досвіду, включаючи міжнародний, щодо управління ризиками;
6) порядок організації процесу управління ризиками та підходи до управління окремими видами ризиків.
11. Політика запровадження нових продуктів та значних змін в діяльності банку
76. Банк забезпечує належну оцінку ризиків за новими продуктами та значними змінами в діяльності банку до початку їх упровадження.
77. Новими продуктами є:
1) новий вид діяльності або новий вид фінансових послуг, визначених статтею 47 Закону України "Про банки і банківську діяльність" та статтею 4 Закону України "Про фінансові послуги та державне
регулювання ринків фінансових послуг";
2) вихід на новий ринок з наявними видами діяльності або видами фінансових послуг;
3) унесення змін до наявних видів діяльності або видів фінансових послуг, що вимагають змін IT-ресурсів та/або процедур, внутрішньобанківських документів, порядку взаємодії працівників (підрозділів) банку, необхідних для їх реалізації та супроводження;
4) унесення істотних змін до умов надання послуг, включаючи цінові.
78. Значними змінами в діяльності банку є:
1) набуття у власність активів та/або зобов'язань інших учасників ринку у значному обсязі;
2) продаж/передавання активів у значному обсязі;
3) створення філії, відділення, представництва, дочірньої компанії, іншої юридичної особи або внесення істотних змін до організаційної структури банку;
4) реорганізація банку;
5) інші зміни в діяльності банку, які вимагають використання/залучення ресурсів у значних обсягах або пов'язані з ризиками, обсяги яких важко оцінити.
79. Значним обсягом операції з набуття у власність активів та/або зобов'язань, продажу/передавання активів, використання/залучення ресурсів, є операція, в якій ринкова вартість активів/зобов'язань/ресурсів перевищує 10 відсотків балансової вартості активів банку за даними останньої річної фінансової звітності. Банк має право встановити інший розмір перевищення ринкової вартості активів/зобов'язань/ресурсів над балансовою вартістю активів банку під час визначення обсягу як значного, але не вищий ніж 10 відсотків.
80. Банк має право створювати комітет з питань нових продуктів та значних змін у діяльності банку (комітет правління банку), що є складовою організаційної структури системи управління ризиками і забезпечує виконання визначених радою банку функцій та повноважень щодо впровадження нових продуктів та значних змін у діяльності банку. Серед повноважень, покладених на цей комітет, може бути ухвалення рішень щодо запровадження нових продуктів та значних змін у діяльності банку.
81. Рада банку затверджує політику запровадження нових продуктів і значних змін у діяльності банку, що обов'язково містить:
1) підхід до визначення істотності змін щодо умов надання послуг;
2) підхід до визначення істотності змін щодо організаційної структури банку;
3) підхід до визначення значних обсягів набуття у власність активів та/або зобов'язань інших учасників ринку та продажу/передавання активів, використання/залучення ресурсів;
4) підхід до визначення операцій, пов'язаних із ризиками, обсяги яких важко оцінити;
5) вимоги до процедури запровадження нових продуктів та значних змін у діяльності банку, включаючи визначення органу, який уповноважений ухвалювати такі рішення;
6) перелік обов'язкових підрозділів банку та/або відповідальних осіб, які мають залучатися до процесу підготовки документів для ухвалення рішення щодо нових продуктів і значних змін у діяльності банку;
7) вимоги щодо моніторингу ризиків, пов'язаних з упровадженням нових продуктів і значних змін у діяльності банку.
82. Банк розробляє процедури запровадження нових продуктів і значних змін у діяльності банку, що обов'язково містять:
1) процедури ухвалення рішення щодо нових продуктів та значних змін у діяльності банку;
2) перелік документів, на підставі яких ухвалюється рішення;
3) порядок взаємодії підрозділів банку та опис процесів з підготовки документів для ухвалення рішення щодо нових продуктів та значних змін у діяльності банку;
4) процедури моніторингу впровадження нових продуктів та значних змін у діяльності банку.
83. Політика та процедури банку щодо запровадження нових продуктів і значних змін у діяльності банку також мають передбачати ухвалення радою банку або комітетом ради банку рішень щодо кожної значної зміни в діяльності банку до початку її запровадження.
84. Документи банку для ухвалення рішення щодо нового продукту або значної зміни в діяльності банку повинні обов'язково містити:
1) опис нового продукту / значної зміни в діяльності банку, аналіз їх відповідності стратегії банку, цільових клієнтів, які мають ним користуватися, а також основних цілей запровадження такого продукту / зміни в
діяльності банку та результати маркетингового дослідження;
2) висновки підрозділу з управління ризиками та підрозділу контролю за дотриманням норм (комплаєнс) у межах їх функціональних обов'язків, які повинні обов'язково включати:
оцінку ризиків нового продукту / значної зміни в діяльності банку щодо того, чи перебуває новий продукт / значна зміна в діяльності банку в межах затвердженого банком ризик-апетиту та чи їх запровадження не призведе до порушень банком вимог законодавства, ринкових стандартів, правил добросовісної конкуренції;
рекомендації щодо методів управління виявленими ризиками (прийняття, передавання, пом'якшення чи уникнення ризиків);
розрахунок та пропозиції щодо величини лімітів ризиків, пов'язаних із новим продуктом / значною зміною в діяльності банку;
оцінку зміни профілю ризику банку, що може стати наслідком запровадження нового продукту / значної зміни в діяльності банку;
3) висновки інших підрозділів банку, на які покладені банком функції щодо визначення економічної доцільності та можливості запровадження і належної підтримки нового продукту / значної зміни в діяльності банку;
4) підходи до ціноутворення / установлення тарифів на новий продукт / значну зміну в діяльності банку;
5) аналіз прогнозованих доходів і втрат від запровадження нового продукту / значної зміни в діяльності банку;
6) типовий договір щодо нового продукту / значної зміни в діяльності банку та їх бухгалтерську модель обліку.
85. Ухвалення рішення щодо запровадження нового продукту / значної зміни в діяльності банку має ґрунтуватися на висновках підрозділів банку та виключати вплив акціонерів, керівників банку або третіх осіб, які не відповідають інтересам банку.
86. Банк проводить розроблення, налаштування та тестування готовності інформаційних систем щодо управління ризиками, а також навчання персоналу банку до початку впровадження нового продукту / значної зміни в діяльності банку та за потреби змінює строки впровадження до моменту забезпечення готовності.
12. Ліміти ризиків
87. Банк установлює ліміти (обмеження) для суттєвих ризиків, що піддаються кількісному вимірюванню, у межах затвердженого ризик-апетиту щодо:
1) кредитного ризику;
2) ризику ліквідності;
3) процентного ризику банківської книги;
4) ринкових ризиків;
5) інших суттєвих видів ризиків, на які може наражатися банк у своїй діяльності.
Банк також установлює ліміти для управління різними джерелами концентрації ризиків.
88. Банк установлює значення лімітів ризиків як у відсотках до регулятивного капіталу банку, так і до загального розміру активів, загальної суми зобов'язань. Банк має право встановлювати значення лімітів ризиків щодо окремих операцій або ризиків в абсолютних значеннях та/або у відсотках до інших показників банку.
89. Банк залежно від характеру діяльності та його бізнес-моделі має право встановлювати окремі значення лімітів для учасників банківської групи, бізнес-ліній, портфелів, типів інструментів або окремих інструментів.
90. Банк у своїй політиці щодо управління ризиками визначає порядок установлення значень лімітів ризиків та контролю за їх дотриманням.
91. Банк переглядає значення лімітів ризиків у разі змін ринкових умов або стратегії банку, але не рідше ніж раз на рік. Перегляд здійснюється на підставі пропозицій бізнес-підрозділів банку та підрозділу з управління ризиками.
92. Банк розробляє процедуру ескалації порушень лімітів ризиків: форму та порядок інформування про порушення цих лімітів ради банку, комітету з управління ризиками, правління банку та його комітетів.
93. Підрозділ з управління ризиками здійснює контроль за дотриманням лімітів ризиків і не пізніше наступного робочого дня після виявлення порушення ліміту ризику інформує раду банку, комітет з управління ризиками, правління банку та його комітети щодо такого порушення. Підрозділ з управління ризиками у строки та в порядку, визначених процедурою банку щодо ескалації порушень лімітів ризиків, надає раді банку, комітету з управління ризиками, правлінню банку та його комітетам інформацію про причини порушення лімітів та пропозиції щодо заходів для усунення
порушення лімітів.
94. Рада банку має право делегувати колегіальним органам банку повноваження щодо погодження на здійснення операцій банку, що призводять до перевищення лімітів ризиків (авторизованих перевищень). У такому разі рада банку затверджує процедуру контролю за використанням цих повноважень. Така процедура повинна обов'язково містити:
1) види ризиків, щодо яких дозволяються авторизовані перевищення;
2) максимальний обсяг авторизованого перевищення;
3) вимоги до документування рішення щодо авторизованого перевищення;
4) порядок інформування ради банку щодо авторизованих перевищень.
95. Банк накопичує інформацію щодо авторизованих перевищень та порушень лімітів ризиків.
96. Рада банку проводить позачерговий перегляд значень лімітів, якщо авторизовані перевищення або порушення лімітів ризиків є частими або постійними. Результатом такого перегляду можуть бути:
1) перегляд значень діючих лімітів;
2) перегляд делегованих повноважень щодо авторизованих перевищень;
3) залишення значень лімітів без змін та затвердження плану заходів щодо запобігання їх подальшому перевищенню/порушенню.
13. Інформаційні системи щодо управління ризиками та звітування
97. Банк створює надійну інформаційну систему щодо управління ризиками та звітування, яка забезпечує агрегування даних щодо ризиків банку, оперативне та достовірне вимірювання ризиків як на рівні окремого банку, так і на рівні банківської групи як в звичайних, так і в стресових ситуаціях.
98. Банк розробляє процедури обробки даних щодо ризиків, політику конфіденційності та збереження такої інформації, а також доступу до неї.
99. Банк визначає процедури агрегування даних щодо ризиків під час розроблення плану забезпечення безперервної діяльності.
100. Банк розробляє процедури агрегування даних щодо ризиків, що забезпечують виконання таких принципів:
1) точність і цілісність.
Банк підтримує обґрунтоване співвідношення у застосуванні автоматизованих та ручних процесів агрегування даних щодо ризиків. Банк застосовує ручні процеси в ситуаціях, що потребують судження банку. В інших випадках банк максимально автоматизує процедури обробки даних з метою уникнення помилок. Банк складає опис агрегування даних щодо ризиків як щодо автоматизованих, так і щодо ручних процесів. Опис має містити пояснення щодо застосування ручних процесів, а судження має містити обґрунтування щодо його застосування.
Банк використовує надійні процедури агрегування даних щодо ризиків та забезпечує:
використання чітких процедур контролю за точністю даних про ризики;
розроблення політики та процедур використання програмного забезпечення працівниками банку в разі застосування банком ручних процесів та автоматизованих додатків та баз даних;
вивірку даних про ризики з даними бухгалтерського обліку;
наявність єдиного надійного джерела інформації за кожним видом ризику;
доступ до даних про ризики працівникам підрозділів з управління ризиками та контролю за дотриманням норм (комплаєнс) з метою формування якісної та достовірної звітності про ризики;
2) повноту даних.
Банк здійснює агрегування даних щодо ризиків за усіма учасниками банківської групи. Дані про ризики мають групуватися за бізнес-лініями, видами активів та зобов'язань банку, галузевою та географічною концентрацією, показниками, що дасть змогу виявляти ризики та складати звіти;
3) своєчасність.
Банк своєчасно формує агреговані та актуалізовані дані щодо ризиків з одночасним дотриманням принципів точності і цілісності, повноти даних та адаптивності. Конкретні терміни формування даних щодо ризиків залежать від затвердженої періодичності надання звітів щодо ризиків, а в разі виникнення стресових ситуацій формування даних щодо ризиків здійснюється банком у найкоротші строки;
4) адаптивність, що означає:
наявність достатньо гнучких процедур, що дасть змогу агрегувати дані щодо ризиків згідно з установленими вимогами;
наявність можливостей модифікації процедур агрегування даних щодо ризиків з метою задоволення потреб користувачів, що дає змогу отримати інформацію з достатнім рівнем деталізації;
наявність можливостей унесення змін
до процедур агрегування даних про ризики у зв'язку зі зміною законодавства.
101. Ефективне управління ризиками передбачає, що управлінська звітність про ризики містить точну, повну, своєчасну інформацію про ризики, надана раді банку, колегіальним органам, правлінню банку та іншим користувачам, які приймають рішення, та забезпечує повне розуміння ними ситуації щодо рівня ризиків банку для прийняття своєчасних та адекватних рішень.
102. Уповноважені підрозділи банку складають управлінську звітність про ризики, яка має бути:
1) точною, вивіреною та достовірно відображати рівень прийнятого банком ризику;
2) комплексною.
Управлінська звітність про ризики має охоплювати всі суттєві види ризиків банку, містити інформацію про концентрацію ризиків, дотримання встановленого розміру ризик-апетиту та значень лімітів ризику, а також надавати перспективну оцінку ризиків з урахуванням впливу майбутніх операцій, а не тільки поточну та історичну;
3) чіткою та інформативною.
Управлінська звітність про ризики має надавати чітку та однозначну інформацію та бути достатньо вичерпною для прийняття своєчасних та адекватних управлінських рішень.
Рада банку є головним користувачем управлінської звітності про ризики та несе відповідальність за розроблення вимог до такої звітності, формує запити та забезпечує отримання інформації, необхідної для виконання своїх функцій. Рада банку вимагає пояснень від керівників банку або підрозділів з управління ризиків та контролю за дотриманням норм (комплаєнс), якщо звітність про ризики не відповідає затвердженим нею вимогам щодо управлінської звітності про ризики та вживає адекватних заходів.
Правління банку є ключовим користувачем управлінської звітності про ризики і також несе відповідальність за розроблення вимог до такої звітності, забезпечує запити та отримання інформації, необхідної для виконання своїх функцій.
Банк повинен мати технічні можливості для формування нестандартної звітності про ризики:
під час стресових ситуацій;
у разі зміни потреб щодо необхідної управлінської інформації;
у разі отримання запитів Національного банку або інших регуляторних чи контролюючих органів;
4) періодичною.
Рада банку, колегіальні органи, правління банку та інші користувачі управлінської звітності про ризики встановлюють періодичність складання та надання управлінської звітності про ризики як у звичайних умовах, так і в стресових ситуаціях. Така періодичність має бути не рідшою ніж установлена цим Положенням;
5) поширеною серед користувачів управлінської звітності про ризики із забезпеченням конфіденційності.
14. Моделі та інструменти оцінки ризиків
103. Банк використовує ефективні моделі та інструменти для оцінки (вимірювання) ризиків, як тих, що піддягають кількісному виміру в повній мірі, так і тих, що піддягають кількісному виміру в меншій мірі (ризик репутації, стратегічний ризик).
104. Банк під час обрання моделей та інструментів оцінки ризиків ураховує:
1) особливості своєї діяльності, характер, обсяг операцій, профіль ризику;
2) бізнес-потреби;
3) припущення, що є основою для моделей та інструментів;
4) наявність коректних та повних вхідних даних;
5) можливості інформаційної системи банку щодо управління ризиками;
6) досвід та кваліфікацію персоналу.
105. Процес побудови моделі включає такі послідовні етапи:
1) визначення основних характеристик об'єкта оцінки та припущень для моделі;
2) підготовка вхідних даних для моделі, перевірка їх якості (коректності та повноти) і достатності;
3) побудова моделі;
4) тестування моделі, уключаючи її прогностичну здатність та коректність її результатів;
5) опис моделі;