
Управління ризиками підприємства: системна модель
Як установи координують ризики кредитування, ринку та операцій
Що таке управління ризиками підприємства?
Ризик в одному куточку компанії може здаватися безпечним, поки не зустрінеться з ризиком в іншому куточку. Кредит стискається, ліквідність зменшується, операційні процеси тріщать — і раптом ви маєте справу не з трьома маленькими проблемами, а з однією великою.
Управління ризиками підприємства (ERM) — це спроба свідомо відобразити ці зв’язки: один реєстр експозицій, спільна мова, чітко визначений апетит до ризику й звітність, що доходить до людей, які можуть сказати «ні».
Barings і Enron вивчають як етичні притчі; вони також є схемами електропроводки — контролі існували окремими фрагментами, ніхто не бачив увесь ланцюг.
Для регульованих фінансів ERM — це обов’язковий мінімум. Для криптокомпаній, що поєднують кредитне плече, код і кастодію, пропустити цей етап — не «швидкий рух», а політ навмання з чужими грошима.
Модель ERM COSO
COSO (оновлення 2017 року) — стандартний навчальний макет: управління, стратегія, ефективність, перегляд і звітність у циклі — а не п’ятикроковий чекліст, що подається раз на рік.
- Управління та культура — мандат ради директорів, тон «з верхівки», стимули, що не заохочують приховувати погані новини.
- Стратегія та цілі — апетит до ризику, зафіксований письмово; цілі зростання, що не суперечать запобіжникам капіталу та ліквідності.
- Ефективність — виявити, оцінити, пріоритезувати; відреагувати прийняттям, уникненням, зменшенням чи передачею ризику.
- Перегляд і коригування — нові продукти, нові атаки, нові регулятори: карта повинна оновлюватися.
- Інформація та звітність — ескалації, що надходять, коли ще є простір для дій.
ERM — це не «відсутність ризику». Це знання, які ризики вам оплачено брати на себе, а які ви ненавмисно поглинаєте, бо ними ніхто не володіє.
Модель трьох ліній захисту
Перша лінія — напрямки й розробники, що ведуть бізнес. Вони володіють ризиком і контролями першого рівня: лімітами, звіряннями, звичками код-рев’ю.
Друга лінія — ризик і комплаєнс з лінією звітування, яка може оскаржити першу лінію без турботи про бонусний пул цього кварталу.
Третя лінія — внутрішній аудит, що звітує аудиторському комітету. Вони перевіряють, чи справді працюють перші дві лінії.
Коли друга лінія відсутня чи звітує в межах торгового підрозділу, це не тонкий нюанс управління — це слабке місце з бюджетом. Кілька криптокатастроф були нудними проблемами концентрації та кредитного плеча, які функціонуюча друга лінія виявила б завчасно.
П’ять основних категорій ризику
Ринковий — ціни рухаються проти вас: ставки, валютний курс, акції, товарні активи, маркування токенів.
Кредитний — хтось не платить: позики, позабіржова торгівля (OTC), контрагент на майданчику, безнадійна заборгованість у книзі кредитування.
Операційний — люди, процеси, системи: помилки, шахрайство, поводження з ключами, збої. Базель формалізував капітал для банків; ця логіка застосовна всюди.
Ліквідності — ви не можете фінансувати себе чи вийти з позиції без руху ринку проти вас.
Комплаєнсу — правила, які ви порушуєте, коштують штрафів, ліцензій і репутації. У крипті набір правил все ще рухома ціль — це підвищує, а не знижує площину комплаєнс-ризику.
Базель III/IV і регуляторний капітал
Базель — це те, як регулятори перетворюють ERM на мінімальні числа для банків: буфери CET1, мінімуми кредитного плеча, правила ліквідності LCR/NSFR. Ви можете ніколи не подавати звіт за Базелем; ідеї все одно просочуються в те, як прайм-брокери й кредитори ставляться до вас.
Незабезпечена крипта на балансах банків отримувала суворе ставлення в міжнародних настановах — думайте про дуже високі коефіцієнти ризику. Це виштовхує активність у небанківські канали й змінює, хто може зберігати ризик на своєму балансі.
Особистий висновок: узгоджуйте кредитне плече з ліквідністю, тримайте запас міцності і знайте свого контрагента — той самий словник, що й у Базеля, лише без електронної таблиці.
ERM для крипти: підхід GaiaEx
KRI (ключові індикатори ризику) — обирайте невеликий набір з порогами: тиск на виведення коштів, концентрація пар, частота ліквідацій, SLO щодо латентності, регуляторна звітність за юрисдикціями. Порушення запускає шлях ескалації, а не байдужу реакцію.
Апетит до ризику має бути зафіксований письмово: що ми не робитимемо з активами клієнтів, скільки власного ризику дорівнює нулю, на який рівень безвідмовної роботи ми націлені. Невизначеність — це те, як починається змішування коштів.
Культура — «близькі промахи» отримують постмортеми; «доставити будь-якою ціною» без каналу для незгоди закінчується однаково двічі.
GaiaEx спирається на некастодіальні розрахунки й поводження з ключами у стилі MPC, тож великий клас відмов типу «одна база даних, один керівник» ніколи не набуває такої ж форми. Ринковий ризик, ризик контракту й регуляторний ризик залишаються — вони потребують такої самої дисципліни моніторингу, як і всюди.