Ryzyko operacyjne to jedno z kluczowych zagrożeń w bankowości, obejmujące straty wynikające z niedostosowania lub zawodności procesów, ludzi, systemów oraz zdarzeń zewnętrznych.
Nie obejmuje ono ryzyka rynkowego ani kredytowego, a jego źródłem są m.in. błędy transakcyjne, awarie systemów oraz incydenty zewnętrzne – dlatego stanowi nieodłączny element codziennej działalności banków.
Definicja ryzyka operacyjnego – standardy międzynarodowe i polski kontekst
Najczęściej cytowana definicja pochodzi z ram Bazylea II i została przyjęta w polskim prawie oraz w rekomendacjach KNF (w tym Rekomendacji M), które wyłączają ryzyko reputacji i strategiczne, a obejmują ryzyko prawne. Brzmi ona:
ryzyko strat wynikające z nieodpowiednich lub zawodnych procesów wewnętrznych, ludzi i systemów lub ze zdarzeń zewnętrznych.
Wybrane definicje stosowane przez polskie banki są zbliżone, z akcentem na ryzyko prawne i cyberbezpieczeństwo. Przykłady:
ryzyko powstania straty wynikającej z niedostosowania lub zawodności wewnętrznych procesów, ludzi, systemów lub zdarzeń zewnętrznych
Pekao S.A.
możliwość poniesienia straty wynikającą z nieadekwatnych lub wadliwych wewnętrznych procesów, systemów, błędów lub działań podjętych przez pracownika Banku oraz ze zdarzeń zewnętrznych
mBank
W polskiej literaturze spotykano też wcześniejsze określenia, takie jak „ryzyko techniczno‑organizacyjne” czy „ryzyko realizacyjne”. W ujęciu międzynarodowym akcentuje się wpływ procesów, ludzi, technologii, aspektów prawnych i zdarzeń zewnętrznych (np. Bank of America, Federal Reserve Bank of New York), a w praktyce polskich banków (np. Citibank Handlowy) podkreśla się ryzyko niewłaściwych procesów lub ich zawodności.
Statystyki pokazują, że ryzyko operacyjne odpowiada za 25–33% zmienności wyników finansowych banków, podczas gdy ryzyko kredytowe to ok. 50%, a rynkowe – 20%.
Źródła i klasyfikacja ryzyka operacyjnego
Ryzyko operacyjne porządkuje się według głównych źródeł. Najczęściej stosowana klasyfikacja obejmuje:
- ludzi – błędy ludzkie, oszustwa wewnętrzne, braki kompetencyjne;
- procesy – niedopasowane procedury, błędy księgowe, zaniedbania w zarządzaniu aktywami klienta;
- systemy – awarie IT, błędy oprogramowania, cyberataki (w tym ryzyko cyberbezpieczeństwa);
- zdarzenia zewnętrzne – klęski żywiołowe, terroryzm, zmiany regulacyjne.
W Bazylei II wyróżniono siedem grup zdarzeń operacyjnych:
- wykonanie transakcji i zarządzanie procesami,
- dostawa i zarządzanie procesami operacyjnymi,
- błędy w zatrudnieniu,
- błędy w systemach IT,
- zdarzenia zewnętrzne,
- oszustwa zewnętrzne,
- oszustwa wewnętrzne.
Ocena ryzyka opiera się na częstotliwości zdarzeń i dotkliwości strat, a poziomy ryzyka dzieli się na: niskie, średnie, wysokie oraz krytyczne.
Kryzys finansowy uwypuklił potrzebę stosowania solidnych, porównywalnych z ryzykiem kredytowym, miar ryzyka operacyjnego.
Znaczenie ryzyka operacyjnego w bankowości
Ryzyko operacyjne wpływa na stabilność finansową banku, prowadząc do bezpośrednich strat, utraty zaufania klientów i kar regulacyjnych.
W Polsce KNF wymaga systemowego, proporcjonalnego do skali działania podejścia, a w erze cyfryzacji szczególnego znaczenia nabiera ryzyko cyberbezpieczeństwa i IT.
Metody zarządzania ryzykiem operacyjnym – kompleksowe ramy
Skuteczne zarządzanie opiera się na cyklu: identyfikacja, pomiar, kontrola, monitorowanie i działania zarządcze. W praktyce (np. Pekao S.A.) wyróżnia się poziom systemowy oraz bieżący – realizowany przez wszystkie jednostki.
1. Identyfikacja ryzyka
Najczęściej stosowane techniki identyfikacji obejmują:
- gromadzenie danych o zdarzeniach operacyjnych (baza strat),
- samoocenę ryzyka operacyjnego (RA – ocena ryzyka),
- analizę procesów i wywiady z pracownikami.
2. Pomiar ryzyka
Banki łączą podejścia ilościowe i jakościowe, w tym:
- KRI i RI – kluczowe wskaźniki monitorujące poziom i trend ryzyka;
- AMA – zaawansowane modele statystyczne do wyznaczania wymogu kapitałowego (stosowane m.in. w Pekao dla Polski, Niemiec i Czech);
- BIA – podejście uproszczone, oparte na dochodach (np. dla oddziału w Słowacji);
- Testy warunków skrajnych – wraz z analizą kapitału wewnętrznego i odporności na szoki;
- Miary zmienności, wrażliwości i zagrożenia – metryki opisujące rozkład strat i podatność na zdarzenia.
3. Kontrola i monitorowanie
Warstwy kontroli i monitoringu obejmują m.in.:
- Limity – strategiczne poziomy tolerancji, limity strat, progi KRI (ostrzegawcze i krytyczne);
- Audyt i kontrola – audyt wewnętrzny, kontrole liniowe oraz wymagania nadzorcze;
- Monitorowanie – ciągłe śledzenie na poziomie całego banku i poszczególnych jednostek.
4. Działania zarządcze
Działania korygujące i zapobiegawcze uruchamia się, gdy ryzyko przekracza limity wyznaczone przez zarząd lub Komitet Ryzyka Operacyjnego (KRO), a także z inicjatywy KRO, zarządu lub jednostek biznesowych.
Porównanie podejść pomiarowych:
| Podejście | Opis | Zastosowanie w Pekao S.A. (2021) |
|---|---|---|
| AMA | Zaawansowane modele statystyczne | Bank w Polsce, Niemczech i Czechach |
| BIA | Uproszczone, oparte na dochodach | Oddział w Słowacji |
| KRI/RI | Wskaźniki monitorujące | Cały bank |
Przykłady z praktyki polskich banków i dane empiryczne
Raport roczny Pekao S.A. (2021) potwierdza wdrożenie pełnego cyklu zarządzania, z naciskiem na dane historyczne, samoocenę i wskaźniki KRI.
mBank wskazuje błędy procesów i zdarzenia zewnętrzne jako główne źródła ryzyka. Badania empiryczne przypisują ryzyku operacyjnemu 25–33% zmienności wyników finansowych.
KNF w Rekomendacji M wymaga wyodrębnienia ryzyka operacyjnego oraz adekwatnego kapitału regulacyjnego, spójnego z ramami Bazylea II.
Wyzwania i trendy w zarządzaniu ryzykiem operacyjnym
Kluczowe wyzwania to cyfryzacja i cyberzagrożenia, rosnąca rola AI w procesach bankowych oraz zwiększona ekspozycja na zdarzenia zewnętrzne.
Banki inwestują w automatyzację identyfikacji zdarzeń (np. wykorzystanie AI do analizy baz strat) i integrują zarządzanie ryzykiem operacyjnym z ESG oraz regulacjami UE, takimi jak DORA (Digital Operational Resilience Act).






