GaiaEx AcademyGaiaEx Academy
Enterprise Risk Management: Isang Sistematikong Framework
PropesyonalRisk11 min read

Enterprise Risk Management: Isang Sistematikong Framework

Paano isinasaayos ng institusyon ang risk sa credit, market, at operational domains

Ibahagi ang mga Post

Ano ang Enterprise Risk Management?

Ang risk sa isang sulok ng isang firm ay puwedeng mukhang walang panganib hanggang matagpuan nito ang risk sa ibang sulok. Nagsisikip ang credit, nagniningas ang liquidity, nasira ang ops — bigla, hindi ka na nakikitungo sa tatlong maliit na problema, isang malaking problema na ang kinakaharap mo.

Ang Enterprise Risk Management (ERM) ay ang pagtatangka na sinasadyang i-map ang mga koneksyon na iyon: isang inventory ng exposures, iisang wika, malinaw na appetite, at reporting na umaabot sa mga tao na kayang sabihing hindi.

Itinuturo ang Barings at Enron bilang mga aral sa ethics; mga wiring diagram din sila — nag-exist ang mga control sa piraso, walang nakakita sa buong circuit.

Para sa regulated finance, hindi puwedeng wala ang ERM. Para sa mga crypto firm na pinaghahalo ang leverage, code, at custody, ang paglaktawan nito ay hindi “mabilis na paggalaw” — pagligaw sa hangin gamit ang pera ng ibang tao.

Ang COSO ERM Framework

Ang COSO (2017 update) ay ang karaniwang textbook layout: governance, strategy, performance, review, at reporting sa isang loop — hindi isang five-step checklist na isa lang minsan kada taon.

  • Governance at culture — mandate ng board, tono mula sa taas, mga insentibo na hindi nagbibigay-gantimpala sa pagtatago ng masamang balita.
  • Strategy at objectives — nakasulat na risk appetite; mga growth target na hindi sumasalungat sa capital at liquidity guardrails.
  • Performance — tukuyin, tasahin, prayoridad; tumugon sa pamamagitan ng tanggap, iwasan, bawasan, o ilipat.
  • Review at revision — bagong produkto, bagong hack, bagong regulator: dapat mag-update ang mapa.
  • Information at reporting — mga escalation na dumarating habang may pagkakataon pang kumilos.

Hindi “walang risk” ang ERM. Ito ang pagkaalam kung aling mga risk ang binabayaran ka para kunin at alin ang aksidenteng lulunok mo dahil walang nagmamay-ari nito.

COSO-style loop (simplified) Governance & culture Strategy & objectives Info & reporting Performance identify · assess · respond Review & revision Not a binder on a shelf — if the board never argues about risk appetite, the framework is decorative.
Nabubuhay ang kapaki-pakinabang na bersyon sa mga meeting at limits — hindi sa pagpili ng font ng diagram.

Ang Three Lines of Defense Model

First line — ang mga desk at builder na nagpapatakbo ng negosyo. Sila ang nagmamay-ari ng risk at ng first-layer controls: limits, reconciliations, mga gawi sa code review.

Second line — risk at compliance na may reporting line na kayang i-challenge ang first line nang hindi nag-aalala tungkol sa bonus pool ng kwarter na ito.

Third line — internal audit, na nag-uulat sa audit committee. Sinusuri nila kung talagang gumagana ang unang dalawang linya.

Kapag nawawala ang second line o nag-uulat ito sa loob ng trading org, hindi ka may malinis na governance nuance — mayroon kang blind spot na may budget. Marami sa mga crypto blowup ay boring na concentration at leverage problems na magiging maagang mababanggit ng isang gumaganang second line.

Three lines of defense (schematic) 1st line — owns risk day to day desk, product, engineering: controls + limits in the workflow 2nd line — risk & compliance oversight independent from P&L: policy, monitoring, challenge 3rd line — internal audit tests whether 1 & 2 work; reports to board audit committee
Kung “risk” ay umiiral lang bilang Slack channel, hindi ka nagpapatakbo ng tatlong linya — nagpapatakbo ka ng pag-asa.

Ang Limang Pangunahing Kategorya ng Risk

Market — gumagalaw ang presyo laban sa iyo: rates, FX, equities, commodities, token marks.

Credit — may hindi nagbabayad: loans, OTC, counterparty sa isang venue, bad debt sa isang lending book.

Operational — mga tao, proseso, system: bugs, fraud, key handling, outages. Pinormal ng Basel ang capital para sa mga bangko; naaangkop ang intuition kahit saan.

Liquidity — hindi mo mapondohan ang sarili mo o makaalis nang hindi ginagalaw ang market laban sa iyo.

Compliance — ang mga panuntunang lalabagin mo ay nagbubunga ng multa, lisensya, at reputasyon. Sa crypto, patuloy pang gumagalaw ang set ng panuntunan — pinalalaki nito ang compliance surface, hindi pinaliliit.

Basel III/IV at Regulatory Capital

Ang Basel ay ang paraan ng mga regulator na gawing minimum numbers ang ERM para sa mga bangko: CET1 buffers, leverage floors, LCR/NSFR liquidity rules. Baka hindi ka kailanman maghain ng Basel report; pero tumatagos pa rin ang mga ideya sa kilos ng mga prime broker at lender sa iyo.

Ginawang malupit ang trato sa unbacked crypto sa balance sheets ng bangko sa international guidance — isipin ang napakataas na risk weight. Itinutulak nito ang aktibidad papunta sa mga non-bank pipe at binabago kung sino ang kayang mag-warehouse ng risk.

Personal na aral: itugma ang leverage sa liquidity, panatilihin ang isang cushion, at alamin ang iyong counterparty — ang parehong bokabularyo ng Basel, walang spreadsheet.

ERM para sa Crypto: Ang Approach ng GaiaEx

KRIs — piliin ang isang maliit na set na may thresholds: withdrawal pressure, pair concentration, liquidation frequency, latency SLOs, mga regulatory filing depende sa jurisdiction. Ang breach ay dapat magtrigger ng escalation path, hindi shrug emoji.

Dapat nakasulat ang risk appetite: kung ano ang hindi gagawin sa client assets, kung magkano ang prop risk na dapat zero, kung anong uptime ang tinatarget. Ang ambiguity ang pinagmumulan ng commingling.

Culture — ang mga near-miss ay dapat magkaroon ng postmortem; ang “ship at all costs” na walang dissent channel ay nagtatapos sa parehong paraan nang dalawang beses.

Umaasa ang GaiaEx sa non-custodial settlement at MPC-style key handling para hindi kailanman magkaroon ng parehong hugis ang isang malaking klase ng “isang database, isang boss” na kabiguan. Nananatili ang market risk, contract risk, at regulatory risk — kinakailangan nila ang parehong disiplina sa monitoring gaya ng saan man.