Принцип 1. Корпоративное управление

Процедуры банка по агрегированию рисков и представлению отчетности должны быть составной частью надежной системы корпоративного управления, соответствующей другим принципам и руководствам, принятым Базельским комитетом <1>.

--------------------------------

<1> Например, "Принципы укрепления корпоративного управления" (Базель, октябрь 2010 г.) и "Дополнения к Базелю II" (июль 2009 г.).

27. Совет директоров и руководство банка должны обеспечивать на уровне банка выявление и оценку рисков, являющихся составной частью процедуры управления рисками. В банке должны быть разработаны и утверждены стандарты процедур обработки данных по рискам, а также политика конфиденциальности, сохранности данных и доступа к ним, а также политика управления рисками.

28. Совет директоров и руководство банка должны рассмотреть и утвердить процедуры агрегирования рисков и порядок представления отчетности на уровне банковской группы и обеспечить выделение соответствующих ресурсов.

29. Процедуры агрегирования рисков и порядок представления отчетности:

(a) должны быть задокументированы и подвергаться независимому анализу на предмет соответствия жестким требованиям и данным Принципам. Первоочередной задачей такого анализа является обеспечение соответствия процедур агрегирования рисков профилю рисков банка. Независимый анализ является составной частью других независимых проверок, предусмотренных программой управления рисками банка <1>, проводится с учетом таких проверок и охватывает все компоненты процесса агрегирования рисков и представления отчетности. Для проведения независимого анализа должен привлекаться персонал, имеющий специальную подготовку в сфере ИТ и опыт работы по обработке информации и составлению отчетности <2>;

--------------------------------

<1> В частности, так называемая "вторая линия обороны", то есть система внутреннего контроля банка.

<2> Кроме того, данный анализ должен проводиться отдельно от аудиторских проверок, что позволит продемонстрировать различие между второй и третьей "линией обороны" в рамках системы внутреннего контроля банка. См. в том числе Принципы 2 и 13 документа Базельского комитета "Функции внутреннего аудита в банках" (июнь 2012 г.).

(b) должны являться составной частью новых инициатив, включая приобретение и разделение активов, разработку новых продуктов, а также внесений изменений в ИТ. При решении вопроса о существенных приобретениях банк должен провести независимую комплексную экспертизу для оценки возможностей приобретаемого юридического лица по агрегированию рисков и представлению отчетности, а также оценить влияние, которое окажет приобретение данного юридического лица, на процедуры самого банка по агрегированию рисков и представлению отчетности. Влияние приобретения юридического лица на процедуры банка по агрегированию рисков и представлению отчетности тщательно анализируется советом директоров банка, который принимает решение о целесообразности продолжения данной сделки. Банк самостоятельно определяет сроки для интеграции и приведения практических методов агрегирования рисков и представления отчетности приобретенного юридического лица в соответствие с собственными процедурами;

(c) должны быть независимыми от структуры банковской группы. Структура группы не должна ограничивать возможности агрегирования рисков на консолидированном уровне или на любом соответствующем уровне в рамках организации (например, на субконсолидированном уровне, на уровне юрисдикции, в которой осуществляется деятельность). Особый момент: возможности агрегирования рисков не должны зависеть от выбранных банком организационно-правовой формы и регионов присутствия <1>.

--------------------------------

<1> С учетом законодательных ограничений по обмену информацией между юрисдикциями.

30. Руководство банка должно обладать пониманием имеющихся ограничений, препятствующих полному агрегированию рисков с точки зрения полноты охвата (например, какие-то неучтенные риски или дочерние компании), технического исполнения (например, показатели работы модели или степень зависимости от процессов, выполняемых вручную) или требований законодательства (правовые ограничения, установленные разными юрисдикциями в отношении обмена данными). Руководство банка должно обеспечивать возможность совершенствования процедур агрегирования рисков и представления отчетности и устранения любого несоответствия Принципам, описанным в данном документе, учитывая при этом растущие потребности бизнеса. Руководство банка также должно определить данные, имеющие критическое значение для агрегирования рисков, и инициативы, касающиеся инфраструктуры ИТ, которые должны быть указаны в стратегических планах развития ИТ, и поддерживать данные инициативы, выделяя соответствующие финансовые и людские ресурсы.

31. Совет директоров банка несет ответственность за определение требований к отчетности по рискам и должен знать об ограничениях, препятствующих полному агрегированию рисков в управленческой отчетности. Совет директоров банка также должен быть информирован на постоянной основе о ходе внедрения изложенных в данном документе Принципов.