GaiaExGaiaEx
エンタープライズ・リスク・マネジメント:体系的なフレームワーク
プロフェッショナルリスク11 min read

エンタープライズ・リスク・マネジメント:体系的なフレームワーク

機関は信用・マーケット・オペレーショナルの各領域にわたってリスクをどう組織化するか

投稿を共有

エンタープライズ・リスク・マネジメントとは何か?

企業の一角にあるリスクは、別の一角にあるリスクと出会うまでは無害に見えることがあります。信用が引き締まり、流動性が薄くなり、業務が軋み始める——すると突然、3つの小さな問題ではなく、1つの大きな問題に対処していることに気づくのです。

エンタープライズ・リスク・マネジメント(ERM)は、それらのつながりを意図的に可視化する試みです。エクスポージャーの一覧、共通の言語、明示的なリスク選好、そして「ノー」と言える権限を持つ人々に届く報告体制のことです。

Barings と Enron は倫理の教訓として教えられますが、それらは配線図でもあります——コントロールは断片的に存在していましたが、誰も回路全体を見ていなかったのです。

規制された金融にとって、ERM は当たり前の前提条件です。レバレッジ、コード、カストディを組み合わせている暗号資産企業がそれを省略することは、「速く動く」ことではありません——それは他人のお金を持って盲目飛行することです。

COSO ERM フレームワーク

COSO(2017年更新版)は共通の教科書的な構成です。ガバナンス、戦略、パフォーマンス、レビュー、報告がループとして機能します——年に一度提出するだけの5ステップのチェックリストではありません。

  • ガバナンスと文化 — 取締役会のマンデート、トップの姿勢、悪いニュースを隠すことを奨励しないインセンティブ。
  • 戦略と目標 — 書き込まれたリスク選好。資本や流動性の防護策と矛盾しない成長目標。
  • パフォーマンス — 識別し、評価し、優先順位をつけ、受容・回避・低減・移転のいずれかで対応する。
  • レビューと改訂 — 新しいプロダクト、新しいハック、新しい規制当局:マップは更新され続けなければならない。
  • 情報と報告 — まだ対応する余地があるうちに届くエスカレーション。

ERM は「リスクをゼロにすること」ではありません。どのリスクを取るために報酬を得ているのか、そしてどのリスクを誰も所有していないために誤って抱え込んでいるのかを知ることです。

COSO-style loop (simplified) Governance & culture Strategy & objectives Info & reporting Performance identify · assess · respond Review & revision Not a binder on a shelf — if the board never argues about risk appetite, the framework is decorative.
実用的なバージョンは会議室や限度の中に存在します——図のフォント選びの中にはありません。

3線防御モデル

1線——事業を運営するデスクと構築者たちです。彼らはリスクと第一層のコントロール——限度、リコンサイル、コードレビューの習慣——を所有します。

2線——今四半期のボーナスプールを心配せずに1線に異を唱えられる報告体制を持つ、リスク・コンプライアンス部門です。

3線——監査委員会に報告する内部監査です。最初の2線が実際に機能しているかどうかを検証します。

2線が存在しない、あるいはトレーディング部門に報告している場合、それは微妙なガバナンスの綾ではありません——予算のついた盲点です。いくつかの暗号資産の破綻は、機能する2線であれば早期にフラグを立てていたであろう、地味な集中リスクとレバレッジの問題でした。

Three lines of defense (schematic) 1st line — owns risk day to day desk, product, engineering: controls + limits in the workflow 2nd line — risk & compliance oversight independent from P&L: policy, monitoring, challenge 3rd line — internal audit tests whether 1 & 2 work; reports to board audit committee
「リスク」が単に Slack のチャンネルとしてしか存在しないなら、あなたは3線を運営しているのではなく、ただ希望的観測を運営しているのです。

5つの中核的なリスクカテゴリー

マーケット — 価格が不利な方向に動く:金利、外国為替、株式、コモディティ、トークンのマーク値。

クレジット — 誰かが支払いをしない:ローン、OTC、取引所のカウンターパーティ、レンディングブックの不良債権。

オペレーショナル — 人、プロセス、システム:バグ、不正、鍵の取り扱い、障害。Basel は銀行向けにこれを資本要件として制度化しましたが、その直感はどこにでも当てはまります。

流動性 — 市場を不利な方向に動かさずに、資金を確保したりポジションから抜けたりできない。

コンプライアンス — 破ったルールは罰金、免許、信用の失墜という代償を払わせます。暗号資産では、ルールセットはいまだに動き続ける標的です——それはコンプライアンスの範囲を広げるのであり、狭めるものではありません。

Basel III/IV と規制上の資本要件

Basel は、規制当局が ERM を銀行向けの最低数値に変換する仕組みです。CET1 バッファー、レバレッジフロア、LCR/NSFR の流動性規則。あなたが Basel のレポートを提出することは決してないかもしれませんが、その考え方はプライムブローカーや貸し手があなたにどう振る舞うかに、じわじわと浸透しています。

裏付けのない暗号資産は、国際的なガイダンスにおいて銀行のバランスシート上で厳しく扱われてきました——極めて高いリスクウェイトを考えてみてください。それが活動を非銀行のパイプラインへと押し出し、誰がリスクを保有できるかを変えています。

個人としての教訓:レバレッジを流動性に合わせ、余裕を持ち、カウンターパーティを知ること——スプレッドシートなしの、Basel と同じ語彙です。

暗号資産のための ERM:GaiaEx のアプローチ

KRI——しきい値を持つ小さなセットを選びましょう:引き出しの圧力、ペアの集中度、清算の頻度、レイテンシの SLO、法域ごとの規制上の申告。しきい値の突破はエスカレーションの経路を発動させるべきであり、肩をすくめるだけの絵文字ではありません。

リスク選好は文書化されるべきです。顧客資産に対して何をしないか、プロップリスクをどこまでゼロにするか、目標とする稼働率は何か。あいまいさが、資産の混在の始まりです。

文化——ニアミスにはポストモーテムがあり、「何を犠牲にしても出荷する」に異論を唱えるチャンネルがなければ、同じ結末を2度迎えることになります。

GaiaEx はノンカストディアルな決済と MPC 型の鍵の取り扱いに依拠しており、「一つのデータベース、一人の上司」という失敗の大きなカテゴリーが同じ形で発生することはありません。マーケットリスク、コントラクトリスク、規制リスクは依然として残ります——それらは他のどこでも必要とされるのと同じ、監視の規律を必要とします。