GaiaEx AcademyGaiaEx Academy
Управління ризиками підприємства: системна модель
ПрофесіоналРизики11 min read

Управління ризиками підприємства: системна модель

Як установи координують ризики кредитування, ринку та операцій

Поділитися

Що таке управління ризиками підприємства?

Ризик в одному куточку компанії може здаватися безпечним, поки не зустрінеться з ризиком в іншому куточку. Кредит стискається, ліквідність зменшується, операційні процеси тріщать — і раптом ви маєте справу не з трьома маленькими проблемами, а з однією великою.

Управління ризиками підприємства (ERM) — це спроба свідомо відобразити ці зв’язки: один реєстр експозицій, спільна мова, чітко визначений апетит до ризику й звітність, що доходить до людей, які можуть сказати «ні».

Barings і Enron вивчають як етичні притчі; вони також є схемами електропроводки — контролі існували окремими фрагментами, ніхто не бачив увесь ланцюг.

Для регульованих фінансів ERM — це обов’язковий мінімум. Для криптокомпаній, що поєднують кредитне плече, код і кастодію, пропустити цей етап — не «швидкий рух», а політ навмання з чужими грошима.

Модель ERM COSO

COSO (оновлення 2017 року) — стандартний навчальний макет: управління, стратегія, ефективність, перегляд і звітність у циклі — а не п’ятикроковий чекліст, що подається раз на рік.

  • Управління та культура — мандат ради директорів, тон «з верхівки», стимули, що не заохочують приховувати погані новини.
  • Стратегія та цілі — апетит до ризику, зафіксований письмово; цілі зростання, що не суперечать запобіжникам капіталу та ліквідності.
  • Ефективність — виявити, оцінити, пріоритезувати; відреагувати прийняттям, уникненням, зменшенням чи передачею ризику.
  • Перегляд і коригування — нові продукти, нові атаки, нові регулятори: карта повинна оновлюватися.
  • Інформація та звітність — ескалації, що надходять, коли ще є простір для дій.

ERM — це не «відсутність ризику». Це знання, які ризики вам оплачено брати на себе, а які ви ненавмисно поглинаєте, бо ними ніхто не володіє.

Цикл у стилі COSO (спрощено) Управління & культура Стратегія & цілі Інформація & звітність Ефективність виявити · оцінити · відреагувати Перегляд & коригування Не папка на полиці — якщо рада ніколи не сперечається про апетит до ризику, модель декоративна.
Корисна версія живе на нарадах і в лімітах — а не в шрифті на діаграмі.

Модель трьох ліній захисту

Перша лінія — напрямки й розробники, що ведуть бізнес. Вони володіють ризиком і контролями першого рівня: лімітами, звіряннями, звичками код-рев’ю.

Друга лінія — ризик і комплаєнс з лінією звітування, яка може оскаржити першу лінію без турботи про бонусний пул цього кварталу.

Третя лінія — внутрішній аудит, що звітує аудиторському комітету. Вони перевіряють, чи справді працюють перші дві лінії.

Коли друга лінія відсутня чи звітує в межах торгового підрозділу, це не тонкий нюанс управління — це слабке місце з бюджетом. Кілька криптокатастроф були нудними проблемами концентрації та кредитного плеча, які функціонуюча друга лінія виявила б завчасно.

Три лінії захисту (схематично) 1-ша лінія — власник ризику в щоденній роботі напрямок, продукт, інженерія: контролі + ліміти всередині процесу 2-га лінія — нагляд ризиків і комплаєнсу незалежний від PnL: політика, моніторинг, оскарження 3-тя лінія — внутрішній аудит перевіряє, чи працюють 1 & 2 лінії; звітує аудиторському комітету ради директорів
Якщо «ризик» існує лише як канал у Slack, у вас не три лінії — у вас лише надія.

П’ять основних категорій ризику

Ринковий — ціни рухаються проти вас: ставки, валютний курс, акції, товарні активи, маркування токенів.

Кредитний — хтось не платить: позики, позабіржова торгівля (OTC), контрагент на майданчику, безнадійна заборгованість у книзі кредитування.

Операційний — люди, процеси, системи: помилки, шахрайство, поводження з ключами, збої. Базель формалізував капітал для банків; ця логіка застосовна всюди.

Ліквідності — ви не можете фінансувати себе чи вийти з позиції без руху ринку проти вас.

Комплаєнсу — правила, які ви порушуєте, коштують штрафів, ліцензій і репутації. У крипті набір правил все ще рухома ціль — це підвищує, а не знижує площину комплаєнс-ризику.

Базель III/IV і регуляторний капітал

Базель — це те, як регулятори перетворюють ERM на мінімальні числа для банків: буфери CET1, мінімуми кредитного плеча, правила ліквідності LCR/NSFR. Ви можете ніколи не подавати звіт за Базелем; ідеї все одно просочуються в те, як прайм-брокери й кредитори ставляться до вас.

Незабезпечена крипта на балансах банків отримувала суворе ставлення в міжнародних настановах — думайте про дуже високі коефіцієнти ризику. Це виштовхує активність у небанківські канали й змінює, хто може зберігати ризик на своєму балансі.

Особистий висновок: узгоджуйте кредитне плече з ліквідністю, тримайте запас міцності і знайте свого контрагента — той самий словник, що й у Базеля, лише без електронної таблиці.

ERM для крипти: підхід GaiaEx

KRI (ключові індикатори ризику) — обирайте невеликий набір з порогами: тиск на виведення коштів, концентрація пар, частота ліквідацій, SLO щодо латентності, регуляторна звітність за юрисдикціями. Порушення запускає шлях ескалації, а не байдужу реакцію.

Апетит до ризику має бути зафіксований письмово: що ми не робитимемо з активами клієнтів, скільки власного ризику дорівнює нулю, на який рівень безвідмовної роботи ми націлені. Невизначеність — це те, як починається змішування коштів.

Культура — «близькі промахи» отримують постмортеми; «доставити будь-якою ціною» без каналу для незгоди закінчується однаково двічі.

GaiaEx спирається на некастодіальні розрахунки й поводження з ключами у стилі MPC, тож великий клас відмов типу «одна база даних, один керівник» ніколи не набуває такої ж форми. Ринковий ризик, ризик контракту й регуляторний ризик залишаються — вони потребують такої самої дисципліни моніторингу, як і всюди.