Operationelle Risiken in Banken
Das operationelle Risiko ist die Gefahr von Verlusten aus fehlerhaften Prozessen, Menschen und Systemen oder aus externen Ereignissen. In einer Bank reicht es vom Fehler am Schalter über den Ausfall des Kernbanksystems und Cyberangriffe bis zu Händlerbetrug und Rechtsstreit. Banken halten dafür Kapital nach Basler Regeln und steuern es in Deutschland nach den MaRisk.
Die Basler Definition und die sieben Ereignistypen
Der Basler Ausschuss definiert operationelles Risiko als Verlustgefahr aus unangemessenen oder versagenden internen Prozessen, Menschen und Systemen oder aus externen Ereignissen. Rechtsrisiken gehören dazu, strategische und Reputationsrisiken nicht, wie Wikipedia (auf Englisch) erklärt.
Verluste werden sieben Ereignistypen zugeordnet: interner Betrug; externer Betrug, etwa Diebstahl und Hacking; Beschäftigungspraxis und Arbeitsplatzsicherheit; Kunden, Produkte und Geschäftspraktiken; Sachschäden; Geschäftsunterbrechung und Systemausfälle; Abwicklung, Lieferung und Prozessmanagement. Anders als Kredit- und Marktrisiko bringt das operationelle Risiko keinen Ertrag, und eine Bank kann es nicht wegdiversifizieren.
Kapital: der Standardansatz
Mit Basel III ersetzte ein einziger Standardansatz die früheren Verfahren, verpflichtend für international tätige Banken ab 1. Januar 2022, so die BIZ-Zusammenfassung (auf Englisch). Sein Geschäftsindikator stammt aus der GuV und hat drei Teile, jeweils über drei Jahre gemittelt: Zinsen, Leasing und Dividenden; Dienstleistungen; Finanzkomponente. Grenzkoeffizienten von 12, 15 und 18 % steigen mit der Größe der Bank.
Ein interner Verlustmultiplikator passt das Ergebnis an die eigene Historie an. Seine Verlustkomponente ist das 15-Fache der durchschnittlichen jährlichen Verluste der letzten zehn Jahre, die Bank braucht also saubere Verlustdaten über ein Jahrzehnt. In der EU kam der Ansatz mit der CRR III, siehe Basel III für Banken.
Operationelle Risiken in den MaRisk
BTR 4 der aktuellen MaRisk verlangt eine einheitliche, für die Beschäftigten verständliche Definition operationeller Risiken. Wesentliche operationelle Risiken werden mindestens jährlich ermittelt und beurteilt. Schadensfälle werden erfasst, bedeutende unverzüglich analysiert, und Fälle desselben Ereignisses werden zusammengeführt. Die Prozesse umfassen auch Beinaheverluste und Grenzfälle mit Kredit- oder Marktrisikobezug.
Die Beurteilung nutzt Historie und mögliche Ereignisse, und die Bank entscheidet, ob sie Ursachen beseitigt oder das Risiko mindert, etwa durch Versicherungen, Ersatzverfahren, neue Ausrichtung des Geschäfts oder Notfallmanagement. Der letzte Punkt verbindet das Thema mit dem BCM in Banken.
Kommende Events zu Risk und Compliance
Was sind Beispiele für operationelle Risiken in Banken?
Eine doppelt versandte Zahlungsdatei, ein betrügerischer Kreditantrag, eine Klage wegen Falschberatung, ein Brand in der Filiale, ein fehlerhaftes Software-Release, das das Onlinebanking stoppt, ein Verlust durch unerlaubten Handel. Jeder Fall gehört zu einem der sieben Ereignistypen, und viele beginnen in der IT, deshalb liegen Cybersicherheit und IKT-Vorfallsmeldung nah am OpRisk-Team.
Was unterscheidet operationelles Risiko von Resilienz?
Das Risikomanagement betrachtet Wahrscheinlichkeit und Höhe von Verlusten. Resilienz fragt, ob die Bank ihre kritischen Leistungen weiter erbringt, wenn etwas ausfällt. Der Basler Ausschuss veröffentlichte am 31. März 2021 seine Grundsätze zur operationellen Resilienz (auf Englisch), aufbauend auf den überarbeiteten Grundsätzen zum Management operationeller Risiken.
Wozu Banken Schadensfalldaten sammeln
Aus zwei Gründen. Die MaRisk verlangen es, um die Ursachen von Verlusten zu verstehen, und der Standardansatz nutzt zehn Jahre Verluste im internen Verlustmultiplikator. Eine Schadensfalldatenbank mit klaren Ereignistypen und Beträgen speist auch die Szenarien im ICAAP.
Operationelle Risiken und Finance Loop
Finance Loop ist der Treffpunkt für OpRisk-Manager, Betrugsbekämpfung und IT-Risikoteams deutscher Banken. Finance Loop unterstützt When Banks Say 'No', ein Compliance-Seminar in Frankfurt für Compliance-, Treasury- und Rechtsteams, und arbeitet mit der Frankfurter Beratung d-fine als Event- und Netzwerkpartner.
Finance Loop ist ein Experten-Netzwerk und will neue Technologien im Finanzwesen voranbringen, wie KI, digitale Zahlungen sowie Cloud- und Blockchain-Lösungen. Finance Loop hilft seinen Mitgliedern, Fähigkeiten und persönliche Netzwerke in diesen Feldern aufzubauen: Investment & digitale Vermögenswerte, Payments & digitales Geld, Digitale Infrastruktur & Souveränität und Risk & Compliance.