Zdjęcie profesjonalnej prezentacji biznesowej

Ryzyko operacyjne w banku – definicja i metody zarządzania

5 min. czytania

Ryzyko operacyjne to jedno z kluczowych zagrożeń w bankowości, obejmujące straty wynikające z niedostosowania lub zawodności procesów, ludzi, systemów oraz zdarzeń zewnętrznych.

Nie obejmuje ono ryzyka rynkowego ani kredytowego, a jego źródłem są m.in. błędy transakcyjne, awarie systemów oraz incydenty zewnętrzne – dlatego stanowi nieodłączny element codziennej działalności banków.

Definicja ryzyka operacyjnego – standardy międzynarodowe i polski kontekst

Najczęściej cytowana definicja pochodzi z ram Bazylea II i została przyjęta w polskim prawie oraz w rekomendacjach KNF (w tym Rekomendacji M), które wyłączają ryzyko reputacji i strategiczne, a obejmują ryzyko prawne. Brzmi ona:

ryzyko strat wynikające z nieodpowiednich lub zawodnych procesów wewnętrznych, ludzi i systemów lub ze zdarzeń zewnętrznych.

Wybrane definicje stosowane przez polskie banki są zbliżone, z akcentem na ryzyko prawne i cyberbezpieczeństwo. Przykłady:

ryzyko powstania straty wynikającej z niedostosowania lub zawodności wewnętrznych procesów, ludzi, systemów lub zdarzeń zewnętrznych

Pekao S.A.

możliwość poniesienia straty wynikającą z nieadekwatnych lub wadliwych wewnętrznych procesów, systemów, błędów lub działań podjętych przez pracownika Banku oraz ze zdarzeń zewnętrznych

mBank

W polskiej literaturze spotykano też wcześniejsze określenia, takie jak „ryzyko techniczno‑organizacyjne” czy „ryzyko realizacyjne”. W ujęciu międzynarodowym akcentuje się wpływ procesów, ludzi, technologii, aspektów prawnych i zdarzeń zewnętrznych (np. Bank of America, Federal Reserve Bank of New York), a w praktyce polskich banków (np. Citibank Handlowy) podkreśla się ryzyko niewłaściwych procesów lub ich zawodności.

Statystyki pokazują, że ryzyko operacyjne odpowiada za 25–33% zmienności wyników finansowych banków, podczas gdy ryzyko kredytowe to ok. 50%, a rynkowe – 20%.

Źródła i klasyfikacja ryzyka operacyjnego

Ryzyko operacyjne porządkuje się według głównych źródeł. Najczęściej stosowana klasyfikacja obejmuje:

  • ludzi – błędy ludzkie, oszustwa wewnętrzne, braki kompetencyjne;
  • procesy – niedopasowane procedury, błędy księgowe, zaniedbania w zarządzaniu aktywami klienta;
  • systemy – awarie IT, błędy oprogramowania, cyberataki (w tym ryzyko cyberbezpieczeństwa);
  • zdarzenia zewnętrzne – klęski żywiołowe, terroryzm, zmiany regulacyjne.

W Bazylei II wyróżniono siedem grup zdarzeń operacyjnych:

  • wykonanie transakcji i zarządzanie procesami,
  • dostawa i zarządzanie procesami operacyjnymi,
  • błędy w zatrudnieniu,
  • błędy w systemach IT,
  • zdarzenia zewnętrzne,
  • oszustwa zewnętrzne,
  • oszustwa wewnętrzne.

Ocena ryzyka opiera się na częstotliwości zdarzeń i dotkliwości strat, a poziomy ryzyka dzieli się na: niskie, średnie, wysokie oraz krytyczne.

Kryzys finansowy uwypuklił potrzebę stosowania solidnych, porównywalnych z ryzykiem kredytowym, miar ryzyka operacyjnego.

Znaczenie ryzyka operacyjnego w bankowości

Ryzyko operacyjne wpływa na stabilność finansową banku, prowadząc do bezpośrednich strat, utraty zaufania klientów i kar regulacyjnych.

W Polsce KNF wymaga systemowego, proporcjonalnego do skali działania podejścia, a w erze cyfryzacji szczególnego znaczenia nabiera ryzyko cyberbezpieczeństwa i IT.

Metody zarządzania ryzykiem operacyjnym – kompleksowe ramy

Skuteczne zarządzanie opiera się na cyklu: identyfikacja, pomiar, kontrola, monitorowanie i działania zarządcze. W praktyce (np. Pekao S.A.) wyróżnia się poziom systemowy oraz bieżący – realizowany przez wszystkie jednostki.

1. Identyfikacja ryzyka

Najczęściej stosowane techniki identyfikacji obejmują:

  • gromadzenie danych o zdarzeniach operacyjnych (baza strat),
  • samoocenę ryzyka operacyjnego (RA – ocena ryzyka),
  • analizę procesów i wywiady z pracownikami.

2. Pomiar ryzyka

Banki łączą podejścia ilościowe i jakościowe, w tym:

  • KRI i RI – kluczowe wskaźniki monitorujące poziom i trend ryzyka;
  • AMA – zaawansowane modele statystyczne do wyznaczania wymogu kapitałowego (stosowane m.in. w Pekao dla Polski, Niemiec i Czech);
  • BIA – podejście uproszczone, oparte na dochodach (np. dla oddziału w Słowacji);
  • Testy warunków skrajnych – wraz z analizą kapitału wewnętrznego i odporności na szoki;
  • Miary zmienności, wrażliwości i zagrożenia – metryki opisujące rozkład strat i podatność na zdarzenia.

3. Kontrola i monitorowanie

Warstwy kontroli i monitoringu obejmują m.in.:

  • Limity – strategiczne poziomy tolerancji, limity strat, progi KRI (ostrzegawcze i krytyczne);
  • Audyt i kontrola – audyt wewnętrzny, kontrole liniowe oraz wymagania nadzorcze;
  • Monitorowanie – ciągłe śledzenie na poziomie całego banku i poszczególnych jednostek.

4. Działania zarządcze

Działania korygujące i zapobiegawcze uruchamia się, gdy ryzyko przekracza limity wyznaczone przez zarząd lub Komitet Ryzyka Operacyjnego (KRO), a także z inicjatywy KRO, zarządu lub jednostek biznesowych.

Porównanie podejść pomiarowych:

Podejście Opis Zastosowanie w Pekao S.A. (2021)
AMA Zaawansowane modele statystyczne Bank w Polsce, Niemczech i Czechach
BIA Uproszczone, oparte na dochodach Oddział w Słowacji
KRI/RI Wskaźniki monitorujące Cały bank

Przykłady z praktyki polskich banków i dane empiryczne

Raport roczny Pekao S.A. (2021) potwierdza wdrożenie pełnego cyklu zarządzania, z naciskiem na dane historyczne, samoocenę i wskaźniki KRI.

mBank wskazuje błędy procesów i zdarzenia zewnętrzne jako główne źródła ryzyka. Badania empiryczne przypisują ryzyku operacyjnemu 25–33% zmienności wyników finansowych.

KNF w Rekomendacji M wymaga wyodrębnienia ryzyka operacyjnego oraz adekwatnego kapitału regulacyjnego, spójnego z ramami Bazylea II.

Wyzwania i trendy w zarządzaniu ryzykiem operacyjnym

Kluczowe wyzwania to cyfryzacja i cyberzagrożenia, rosnąca rola AI w procesach bankowych oraz zwiększona ekspozycja na zdarzenia zewnętrzne.

Banki inwestują w automatyzację identyfikacji zdarzeń (np. wykorzystanie AI do analizy baz strat) i integrują zarządzanie ryzykiem operacyjnym z ESG oraz regulacjami UE, takimi jak DORA (Digital Operational Resilience Act).