Продукты и услуги Информационно-правовое обеспечение ПРАЙМ Документы ленты ПРАЙМ Разъяснения Банка России от 20 января 2021 г. № 716-Р-2021/12 "О ведении базы событий (часть 2)"

Обзор документа

Разъяснения Банка России от 20 января 2021 г. № 716-Р-2021/12 "О ведении базы событий (часть 2)"

Вопрос

1. Допускается ли регистрация в базе событий часто встречающихся событий операционного риска (например, недостач в кассе) агрегировано в рамках однородных групп событий (например, по одному материально ответственному лицу)?

2. Просьба привести примеры критериев изменения статуса события операционного риска "оценка потерь от реализации события операционного риска не завершена". В случае невозможности определения суммы потерь по событию операционного риска на момент регистрации в базе событий, какой статус оценки потерь необходимо указать в базе событий?

3. Допускается ли при отражении в базе событий информации о бухгалтерской записи по потере от реализации события операционного риска агрегирование проводок (например, возможно ли не отражать все проводки по резервам по валютным кредитам за каждый день, а брать только дельту изменений)?

4. Просьба уточнить порядок корректировки значений потерь и возмещения в базе событий в соответствии с пунктом 6.19 Положения от 8 апреля 2020 года N 716-П "О требованиях к системе управления операционным риском в кредитной организации и банковской группе" (далее - Положение N 716-П) в зависимости от периода учета данных потерь и возмещения.

5. Просьба уточнить особенности отражения в базе событий информации о величине потерь от реализации события операционного риска в соответствии с абзацем двадцать девятым пункта 6.6 Положения N 716-П, а также особенности учета показателей, в расчете которых участвуют значения "суммы прямых потерь" и "суммы косвенных потерь", включаемых в отчеты по операционному риску в соответствии с подпунктом 4.2.4 пункта 4.2 Положения N 716-П.

6. В случае корректировки в базе событий величины прямых потерь, связанных с перерасчетом величины прямых потерь от реализации события операционного риска прошлого периода, в соответствии с абзацем третьим подпункта 6.7.1 пункта 6.7 Положения N 716-П, требуется ли регистрация в базе событий нового события операционного риска для отражения вышеуказанной корректировки?

7. Какую информацию о бухгалтерской записи суммы потери и(или) возмещения следует отражать в базе событий в соответствии с абзацами тридцать первым и сорок четвертым пункта 6.6 Положения N 716-П?

8. В случае если потери от реализации операционного риска или возмещения по ним отражены на счетах бухгалтерского учета в разные отчетные периоды, следует ли кредитной организации (головной кредитной организации банковской группы) (далее - кредитная организация) регистрировать в базе событий данные потери и (или) возмещения в рамках одного события операционного риска или создавать отдельную карточку события операционного риска?

9. Следует ли банку с универсальной лицензией, размер активов которого составляет менее 500 млрд руб., регистрировать в базе событий выявленные факты нарушения кредитной организацией законодательства РФ по причине операционного риска, которые могут привести к потенциальным потерям для кредитной организации (например, штрафам)?

10. Обязана ли кредитная организация регистрировать в базе событий события операционного риска с величиной потерь менее порога регистрации, установленного в соответствии с пунктом 6.5 Положения N 716-П (например, жалоба клиента Банка о недоступности мобильного приложения, при возможности использования других каналов получения информации и не приводящих к негативным последствиям для клиента, сбои в информационных системах, устраненные в течение короткого промежутка времени и не приводящие к негативным последствиям для Банка)?

11. Является ли факт потери кредитной организацией кредитного досье заемщика событием операционного риска, которое подлежит регистрации в базе событий? Как рассчитать потери по данному событию?

12. Просьба уточнить следующие вопросы относительно регистрации в базе событий события операционного риска, связанного с предъявлением к кредитной организации судебного иска некредитного характера:

на какую дату регистрировать событие (дата подачи иска, на дату получения решения суда по иску, на дату оплаты исполнительных документов);

каким образом следует производить учет потерь по данному событию?

13. Каковы критерии определения даты окончания события операционного риска? Может ли дата окончания события операционного риска устанавливаться в следующих случаях:

по истечении срока исковой давности по взысканию потенциального штрафа, определенного при регистрации события операционного риска в базе событий;

по истечении срока исковой давности по факту подачи искового заявления третьим лицом в суд о привлечении кредитной организации к ответственности;

по факту фактической оплаты штрафных санкций или отсутствия решений надзорных органов о их применении после проведения встречных мероприятий в течение 6 месяцев - 1 года;

погашение ссудной задолженности и восстановление доначисленных резервов на возможные потери по ссудам;

по факту выполнения мероприятий по уменьшению последствий реализации событий операционного риска?

14. К какому виду потенциальных потерь следует относить потенциальные потери кредитной организации, связанные с возможными штрафными санкциями, которые могут быть применены к кредитной организации в результате реализованного события операционного риска?

15. Является ли факт наличия исправительной записи по счетам бухгалтерского учета событием операционного риска, в том числе при фактическом отсутствии потерь со стороны кредитной организации/клиента (например, в результате сбоя в информационной системе кредитной организации были излишне начислены пени/проценты и списаны со счета клиента Банка, при обнаружении инцидента были произведены исправительные проводки)?

16. Следует ли считать событие операционного риска, связанное с нарушением законодательства РФ по причине операционного риска (например, несвоевременную отправку отчетности в государственные органы из-за сбоя в информационной системе или ошибки работка кредитной организации) событием операционного риска, которое связано с регуляторным риском, и подлежит ли данное событие отражению в отчетах по управлению операционным риском и в отчетах по управлению регуляторным риском?

17. Каким образом следует отразить в базе событий корректировку величины потерь или возмещений в случае проведения исправительных бухгалтерских записей (красное сторно)?

18. Следует ли регистрировать в базе событий инциденты, связанные с реализацией угрозы информационной безопасности из-за действий клиента или контрагента кредитной организации или действий третьих лиц в результате компрометации им или третьими лицами данных?

19. Факты недостачи, которые были выявлены и урегулированы в течение 48 часов, следует считать событиями операционного риска, которые подлежат регистрации в базе событий, или индикаторами эффективности контрольных процедур? Следует ли относить данные события к потенциальным потерям от реализации операционного риска?

Ответ

По вопросу 1.

Кредитная организация вправе группировать отдельные мелкие события операционного риска в группу событий в соответствии с пунктом 6.12 Положения N 716-П по однородным признакам (например, по месту реализации, по одному и тому же работнику на одной и той же операции/процессе), определив четкие критерии во внутренних документах.

Для приведенного примера кредитная организация вправе определить во внутренних документах правила выявления недостач в разрезе материально ответственных лиц и регистрировать такие события операционного риска по мере превышения накопленным итогом порога регистрации, установленного в соответствии с пунктом 6.5 Положения N 716-П, а также вправе определять порог регистрации по таким событиям меньше порога, установленного в соответствии с пунктом 6.5 Положения N 716-П.

По вопросу 2.

Обращаем внимание, что Положение N 716-П не устанавливает статусы события операционного риска, кроме статусов "оценка потерь от реализации события операционного риска завершена" и "оценка потерь от реализации события операционного риска не завершена". Кредитная организация вправе самостоятельно определить дополнительные виды статусов события операционного риска.

Любые проводки в бухгалтерском учете по списанию актива осуществляются в соответствии с учетной политикой кредитной организации в корреспонденции с дебетованием либо пассивного счета ранее сформированных резервов (сформированных в корреспонденции со счетами расходов), либо напрямую с активными счетами расходов/убытков. В соответствии с пунктом 3.12 Положения N 716-П в качестве прямых потерь необходимо отражать суммы проводок непосредственно по дебету счета расходов/убытков, которые осуществлены в связи с событием операционного риска.

Статус "оценка потерь от реализации события операционного риска завершена" присваивается событию операционного риска в том случае, когда кредитная организация признает, что новых потерь (как прямых, так и косвенных) не возникнет и что не ожидается получение возмещений по этому событию операционного риска. В случае невозможности определения суммы потерь по событию операционного риска на момент регистрации события операционного риска в базе событий должен указываться статус "оценка потерь от реализации события операционного риска не завершена".

Например, в случае если событие операционного риска связано с реализацией кредитного риска, то статус "оценка потерь от реализации события операционного риска завершена" необходимо указывать в базе событий после восстановления резервов, когда ссуда либо полностью погашена, либо списана с бухгалтерского баланса, учитывая, что наличие ссуды на бухгалтерском балансе даже при наличии 100% сформированного резерва может приводить к дополнительным убыткам, связанным с дальнейшими затратами на ее взыскание, реализацию залога, юридическими расходами, которые также следует относить к прямым потерям от события операционного риска в отношении данной ссуды в соответствии с абзацем восьмым подпункта 3.12.1 пункта 3.12 Положения N 716-П).

По вопросу 3.

Допускается накопление (агрегирование) проводок по изменению резервов в связи с курсовыми изменениями валютного кредита, на котором реализовалось событие операционного риска (например, признание кредита мошенническим) на внутримесячные даты с отражением агрегированных (накопленных) изменений резерва на месячную отчетную дату.

По вопросу 4.

Информация о суммах потерь и возмещений обновляется в базе событий по мере ее поступления, вне зависимости от периода учета, при условии обеспечения сохранности предыдущих значений в соответствии с требованиями пункта 6.19 Положения N 716-П.

По вопросу 5.

В поле базы событий "величина потери от реализации события операционного риска в рублях" в соответствии с абзацем двадцать девятым пункта 6.6 Положения N 716-П указывается величина каждой потери, реализованной в рамках одного события операционного риска, в зависимости от ее вида, определяемого пунктом 3.11 Положения N 716-П. В случае если в рамках одного события операционного риска было реализовано несколько потерь одного вида, то в данном поле должно быть отражено соответствующее количество строк, в которых отдельно отражается информация по каждой потере данного вида. В то же время при расчете показателей в рамках отчетов по управлению операционным риском, указанных в подпункте 4.2.4 пункта 4.2 Положения N 716-П, учитываются суммы потерь от событий операционного риска, отраженных в бухгалтерском учете (для прямых потерь) и в базе событий (для косвенных потерь) с начала года до отчетной даты и в отчетном периоде, за который рассчитываются данные показатели.

По вопросу 6.

В соответствии с абзацем третьим подпункта 6.7.1 пункта 6.7 Положения N 716-П кредитной организации следует указывать за текущий календарный год корректировку стоимости прямых потерь, связанных с перерасчетом величины прямых потерь от реализации события операционного риска прошлого периода, в случае, если эта корректировка прошла в бухгалтерском учете в текущем календарном году. Таким образом, в данном случае для цели отражения в базе событий указанной корректировки регистрировать новое событие операционного риска в базе событий не требуется.

По вопросу 7.

В рамках Положения N 716-П под "информацией о бухгалтерской записи (записях) суммы прямой потери (суммы косвенной потери при возможности ее определения) и суммы возмещения" понимается уникальный номер бухгалтерской записи, присваиваемый автоматизированной учетной системой кредитной организации (например, номер бухгалтерской проводки), либо иной уникальный номер, который позволит идентифицировать прямую (или косвенную) потерю и(или) возмещение и связать их с событием операционного риска в базе событий.

По вопросу 8.

В случае если потери от реализации операционного риска или возмещения по ним отражены на счетах бухгалтерского учета в разные отчетные периоды, кредитной организации следует регистрировать в базе событий данные потери и (или) возмещения в рамках одного события операционного риска, не создавая отдельную карточку события.

По вопросу 9.

В соответствии с подпунктом 9.2.1 пункта 9.2 Положения N 716-П банк с универсальной лицензией, размер активов которого составляет менее 500 млрд руб., не обязан регистрировать в базе событий потенциальные потери от событий операционного риска, за исключением потенциальных потерь, указанных в абзаце втором подпункта 3.13.3 пункта 3.13 Положения N 716-П. Кредитная организация вправе самостоятельно определить необходимость регистрации событий операционного риска с потенциальными потерями исходя из характера и масштаба своей деятельности, уровня операционного риска (например, частоты данных событий), качества процессов и технологий, объема трудоемкости и иных затрат на их регистрацию, в том числе уровня автоматизации процесса выявления и регистрации указанных событий в базе событий. В целях накопления соответствующих данных для анализа вероятности перехода потенциальных потерь в прямые потери рекомендуем кредитной организации регистрировать события операционного риска с потенциальными потерями в базе событий в случае их выявления в рамках текущей деятельности (например, в ходе мероприятий внутреннего контроля или аудиторских проверок).

По вопросу 10.

В соответствии с пунктом 6.5 Положения N 716-П кредитная организация должна установить во внутренних документах порог регистрации событий операционного риска в базе событий не более 20 тыс. руб., за исключением событий операционного риска, указанных в абзацах третьем и четвертом пункта 6.5 Положения N 716-П, а также потерь, указанных в абзаце втором подпункта 3.13.3 пункта 3.13 Положения N 716-П, для которых порог регистрации не устанавливается. Кредитная организация вправе установить порог регистрации менее 20 тыс. руб., а также самостоятельно определить необходимость регистрации событий операционного риска с прямыми и непрямыми потерями ниже порога регистрации исходя из характера и масштаба своей деятельности, уровня операционного риска, качества процессов и технологий.

Относительно примера, приведенного в вопросе, сообщаем, что Положение N 716-П не регулирует процесс регистрации жалоб и обращений как клиентов, так и сотрудников кредитной организации, в том числе поступающих в связи с произошедшими сбоями в информационных системах. Кредитная организация вправе самостоятельно определить во внутренних документах процесс регистрации и рассмотрения жалоб и обращений клиентов как с целью обработки и решения возникших у клиентов проблем, так и с целью последующего выявления событий операционного риска и проведения мониторинга операционного риска. Жалобы и обращения клиентов, связанные со сбоями информационных систем, относятся к риску информационных систем, определяемому в соответствии с абзацем третьим пункта 1.4 Положения N 716-П.

Обращаем внимание, что в соответствии с пунктами 6.9 - 6.10 Положения N 716-П в случае если в кредитной организации ведется отдельная база событий по данному виду операционного риска, кредитной организации следует включать события риска информационных систем, повлекшим прямые потери, в состав базы событий операционного риска с учетом исключения пропусков и дублирования потерь, связанных с раздельным ведением баз событий с учетом порога регистрации, установленного пунктом 6.5 Положения N 716-П.

По вопросу 11.

Утеря кредитной организацией кредитного досье является событием операционного риска, которое следует регистрировать в базе событий с учетом порога регистрации, определяемого в соответствии с пунктом 6.5 Положения N 716-П, при этом суммой прямой потери будет являться сумма доначисленного резерва по возможным потерям по ссуде до 100% в соответствии с требованиями Положения Банка России от 28.06.2017 N 590-П "О порядке формирования кредитными организациями резервов на возможные потери по ссудам, ссудной и приравненной к ней задолженности", а восстановление данного резерва при погашении ссуды следует рассматривать как возмещение по данной потере от реализации события операционного риска с отражением этого возмещения в базе событий. Таким образом, после погашения ссуды и восстановления резерва чистые потери с учетом возмещения от данного события операционного риска могут равняться нулю, но сама запись о данном событии операционного риска должна присутствовать в базе событий.

По вопросу 12.

Предъявление к кредитной организации судебного иска является событием правового риска, который является видом операционного риска в соответствии с абзацем четвертым пункта 1.4 Положения N 716-П. Рекомендуем регистрировать в базе событий факт предъявления к кредитной организации судебного иска на дату подачи данного иска, при этом размер искового требования к кредитной организации рассматривать в качестве потенциальных потерь до даты формирования резервов по обязательствам некредитного характера по данному исковому требованию (в случае их формирования). Вышеуказанные резервы следует относить к прямым потерям от реализации операционного риска в соответствии с абзацем пятым подпункта 3.12.6 пункта 3.12 Положения N 716-П. В случае если судом по исковому требованию будет принято решение в пользу кредитной организации, восстановление резерва по данному иску следует рассматривать как возмещение по прямой потере от реализации события операционного риска.

В случае когда по исковому требованию резерв по обязательствам некредитного характера не был сформирован (например, в случае отказа судом первой инстанции в удовлетворении иска или его возврата истцу до рассмотрения по существу), данное событие не следует удалять из базы событий, оставив его как событие операционного риска с потенциальной потерей.

По вопросу 13.

Положение N 716-П не содержит критериев для определения даты окончания события операционного риска, так как данные критерии индивидуальны для каждого конкретного события операционного риска. Обращаем внимание, что в соответствии с абзацем девятым пункта 6.6 Положения N 716-П дату окончания события следует указывать в базе событий в случае, если наличие такой информации определяется характером события операционного риска. Таким образом, дату окончания события следует указывать в базе событий для событий операционного риска, имеющих продолжительный по времени характер (например, простой офиса кредитной организации в результате сбоя), при этом по единовременным событиям операционного риска дата окончания события операционного риска должна совпадать с датой реализации и может не совпадать с датой окончания завершения оценки потерь от события операционного риска. Статус оценки потерь в результате события операционного риска указывается в отдельном поле базы событий в соответствии с абзацем десятым пункта 6.6 Положения N 716-П. В целом полагаем, что оценку потерь события операционного риска следует считать завершенной, когда были реализованы последние потери и (или) возмещение потерь по данному событию операционного риска и прекращено негативное влияние данного события операционного риска на деятельность кредитной организации.

Каждый из примеров, приведенных в вопросе, может быть критерием окончания периода оценки потерь от события в зависимости от его характера и особенностей при условии отсутствия иных потерь или возмещения по данному событию операционного риска.

По вопросу 14.

Потенциальные потери, связанные с возможными штрафными санкциями, которые могут быть применены к кредитной организации в результате реализованного события операционного риска, следует относить к "другим потенциальным потерям", определяемым в соответствии с абзацем третьим подпункта 3.13.3 пункта 3.13 Положения N 716-П.

По вопросу 15.

Примеры, приведенные в вопросе, относятся к событиям операционного риска с потенциальными потерями. В соответствии с подпунктом 9.2.1 пункта 9.2 Положения N 716-П банк с универсальной лицензией, размер активов которого составляет менее 500 млрд руб., не обязан регистрировать в базе событий потенциальные потери от событий операционного риска, за исключением потенциальных потерь, указанных в абзаце втором подпункта 3.13.3 пункта 3.13 Положения N 716-П (дополнительные комментарии Банка России по вопросу регистрации события операционного риска в базе событий размещены на официальном сайте Банка России в следующем разделе: "Ответы на типовые запросы кредитных организаций по вопросам банковского регулирования и надзора", "N 716-П от 08.04.2020 Положение Банка России "О требованиях к системе управления операционным риском в кредитной организации и банковской группе", "О ведении базы событий 2", вопрос 9.

По вопросу 16.

События операционного риска, связанные нарушением кредитной организацией законодательства РФ по причине операционного риска, следует регистрировать в базе событий как события операционного риска, связанные с регуляторным риском. Кредитной организации следует отражать данные события как в отчетах по управлению операционным риском, так и в отчетах по управлению регуляторным риском.

По вопросу 17.

В соответствии с пунктом 6.19 Положения N 716-П при корректировке значения потерь и возмещений в базе событий предыдущее значение потерь кредитной организацией не исправляется, а добавляется новая информация с новым значением. В случае внесения корректировки значений потерь и возмещений в результате внесения исправительных бухгалтерских записей (красное сторно), необходимо обеспечить данную корректировку путем добавления суммы исправительной бухгалтерской записи со знаком минус.

По вопросу 18.

Инциденты, связанные с реализацией угрозы информационной безопасности из-за действий клиента или контрагента кредитной организации или действий третьих лиц в результате компрометации им или третьими лицами данных, в том числе осуществленные переводы или попытки переводов денежных средств со счетов клиентов или контрагентов, относятся к риску информационной безопасности и должны регистрироваться в базе событий.

Дополнительные комментарии по данному вопросу размещены на официальном сайте Банка России в следующем разделе: "Ответы на типовые запросы кредитных организаций по вопросам банковского регулирования и надзора", "N 716-П от 08.04.2020 Положение Банка России "О требованиях к системе управления операционным риском в кредитной организации и банковской группе", "О видах риска информационной безопасности", вопрос 1.

По вопросу 19.

В случае если сумма недостачи была отражена на счетах бухгалтерского учета, она признается прямой потерей, которую необходимо регистрировать в базе событий операционного риска. Поступившие затем деньги в целях компенсации (закрытия) данной недостачи следует отражать в базе событий как возмещение по данному событию операционного риска.

В случае если недостача была предотвращена до отражения проводки на счетах бухгалтерского учета средствами внутреннего контроля, сумма недостачи относится к потенциальным потерям.

Кредитная организация вправе для целей управления операционным риском разработать отдельный подвид ключевых индикаторов операционного риска по событиям операционного риска, которые были предотвращены до закрытия операционного дня для оценки эффективности последующего контроля и мер, направленных на уменьшение негативного влияния операционного риска.

Обзор документа


Отвечая на вопросы, касающиеся ведения базы событий, Банк России, в частности, указал:

- информация о суммах потерь и возмещений обновляется в базе событий по мере ее поступления вне зависимости от периода учета при условии сохранности предыдущих значений;

- если потери от реализации операционного риска или возмещения по ним отражены на счетах бухучета в разные отчетные периоды, то их следует регистрировать в базе событий в рамках одного события операционного риска, не создавая отдельную карточку события;

- допускается накопление (агрегирование) проводок по корректировке резервов в связи с курсовыми изменениями валютного кредита, на котором реализовалось событие операционного риска (например, признание кредита мошенническим) на внутримесячные даты с отражением агрегированных (накопленных) изменений резерва на месячную отчетную дату;

- потенциальные потери, связанные с возможными штрафными санкциями, которые могут быть применены к кредитной организации в результате реализованного события операционного риска, относятся к "другим потенциальным потерям";

- нарушение кредитной организацией законодательства по причине операционного риска регистрируется как событие, связанное с регуляторным риском, и отражается в отчетах по управлению операционным и регуляторным рисками.

Для просмотра актуального текста документа и получения полной информации о вступлении в силу, изменениях и порядке применения документа, воспользуйтесь поиском в Интернет-версии системы ГАРАНТ: