
Enterprise Risk Management: un Framework Sistematico
Come le istituzioni organizzano il rischio tra i domini di credito, mercato e operatività
Cos'è l'Enterprise Risk Management?
Il rischio in un angolo di un'azienda può sembrare innocuo finché non incontra il rischio in un altro angolo. Il credito si stringe, la liquidità si assottiglia, l'operatività si incrina — improvvisamente non hai più tre piccoli problemi, ne hai uno grande.
L'Enterprise Risk Management (ERM) è il tentativo di mappare quelle connessioni deliberatamente: un unico inventario delle esposizioni, un linguaggio condiviso, un appetito esplicito, e un reporting che arriva a persone che possono dire no.
Barings ed Enron vengono insegnati come parabole etiche; sono anche schemi elettrici — i controlli esistevano a pezzi, nessuno vedeva il circuito completo.
Per la finanza regolamentata, l'ERM è la base minima. Per le società crypto che mescolano leva, codice e custodia, saltarlo non è "muoversi in fretta" — è volare alla cieca con i soldi degli altri.
Il Framework ERM COSO
Il COSO (aggiornamento 2017) è lo schema da manuale più comune: governance, strategia, performance, revisione e reporting in un ciclo — non una checklist in cinque passi da archiviare una volta l'anno.
- Governance e cultura — mandato del board, tono dall'alto, incentivi che non premiano il nascondere brutte notizie.
- Strategia e obiettivi — risk appetite scritto nero su bianco; obiettivi di crescita che non contraddicono i guardrail di capitale e liquidità.
- Performance — identificare, valutare, dare priorità; rispondere con accettazione, evitamento, riduzione o trasferimento.
- Revisione e aggiornamento — nuovi prodotti, nuovi attacchi, nuovi regolatori: la mappa deve aggiornarsi.
- Informazione e reporting — escalation che arrivano mentre c'è ancora margine per agire.
L'ERM non è "nessun rischio". È sapere quali rischi sei pagato per assumere e quali stai accidentalmente ingurgitando perché nessuno se ne assume la proprietà.
Il Modello delle Tre Linee di Difesa
Prima linea — desk e builder che gestiscono il business. Possiedono il rischio e i controlli di primo livello: limiti, riconciliazioni, abitudini di code review.
Seconda linea — risk e compliance con una linea di reporting che può contestare la prima linea senza preoccuparsi del bonus pool di questo trimestre.
Terza linea — internal audit, che riporta al comitato audit. Verificano se le prime due linee funzionano davvero.
Quando la seconda linea manca o riporta all'organizzazione di trading, non hai una sottile nuance di governance — hai un punto cieco con un budget. Diversi crolli crypto sono stati problemi noiosi di concentrazione e leva che una seconda linea funzionante avrebbe segnalato in anticipo.
Le Cinque Categorie Fondamentali di Rischio
Mercato — i prezzi si muovono contro di te: tassi, FX (Forex), azioni, materie prime, marcature dei token.
Credito — qualcuno non paga: prestiti, OTC (fuori borsa), controparte su una venue, debiti inesigibili su un book di lending.
Operativo — persone, processi, sistemi: bug, frode, gestione delle chiavi, interruzioni. Basel ha formalizzato il capitale per le banche; l'intuizione si applica ovunque.
Liquidità — non puoi finanziarti o uscire senza muovere il mercato contro di te.
Compliance — le regole che infrangi costano multe, licenze e reputazione. Nelle crypto il set di regole è ancora un bersaglio mobile — questo alza la superficie di compliance, non la abbassa.
Basel III/IV e il Capitale Regolamentare
Basel è il modo in cui i regolatori trasformano l'ERM in numeri minimi per le banche: buffer CET1, soglie di leva, regole di liquidità LCR/NSFR. Potresti non presentare mai un report Basel; le idee filtrano comunque nel modo in cui prime broker e prestatori si comportano verso di te.
Le crypto non garantite sui bilanci bancari sono state trattate duramente nelle linee guida internazionali — pensa a pesi di rischio molto elevati. Ciò spinge l'attività verso canali non bancari e cambia chi può custodire il rischio.
Lezione personale: adegua la leva alla liquidità, mantieni un cuscinetto, e conosci la tua controparte — lo stesso vocabolario di Basel, senza il foglio di calcolo.
ERM per le Crypto: l'Approccio di GaiaEx
I KRI — scegli un piccolo set con soglie: pressione sui prelievi, concentrazione delle coppie, frequenza delle liquidazioni, SLO di latenza, presentazioni regolamentari per giurisdizione. Il superamento della soglia attiva un percorso di escalation, non un'emoji di scrollata di spalle.
Il risk appetite va scritto: cosa non faremo con gli asset dei clienti, quanto rischio proprietario è zero, quale uptime puntiamo a raggiungere. L'ambiguità è come iniziano i mescolamenti indebiti.
La cultura — i quasi-incidenti ricevono postmortem; «spedire a ogni costo» senza un canale di dissenso finisce sempre nello stesso modo, due volte.
GaiaEx si appoggia su regolamento non-custodial e gestione delle chiavi in stile MPC così che un'intera classe di fallimenti «un database, un solo capo» non abbia mai la stessa forma. Il rischio di mercato, il rischio contrattuale e il rischio regolamentare restano — richiedono la stessa disciplina di monitoraggio di qualsiasi altro contesto.