Для банков разработаны требования к управлению операционным риском и риском информационной безопасности
Проект положения «О требованиях к системе управления операционным риском в кредитной организации и банковской группе», разработанный Банком России, устанавливает требования к политике кредитной организации в сфере информационных технологий и к управлению операционным риском, риском информационной безопасности (включая киберриск) и риском информационных систем, а также определяет подходы к дополнительным требованиям к капиталу в рамках внутренних процедур оценки достаточности капитала, необходимого на покрытие потерь от реализации операционного риска, в том числе киберриска.
Документ содержит требования к ведению базы данных о событиях операционного риска, включая риск информационной безопасности, для внедрения в перспективе нового стандартизированного подхода к оценке операционного риска для расчета норматива достаточности капитала (Базель III).
Кроме того, проект положения определяет порядок проведения Банком России оценки качества системы управления операционным риском в кредитных организациях, а также полноты и качества базы данных о событиях операционного риска, в том числе риска информационной безопасности в кредитных организациях.
Предполагается, что проведение Банком России оценки качества системы управления операционным риском будет осуществляться с 2020 года.
В декабре 2017 года Базельским комитетом по банковскому надзору был выпущен новый стандарт, уточняющий подходы к реализации положений реформы Basel III , включая новый стандартизированный подход к оценке операционного риска для целей расчета норматива достаточности капитала (его внедрение как раз будет осуществляться начиная с 01.01.2022). Для применения показателя «компонента потерь», предусмотренного новым подходом и позволяющего снижать требования к капиталу на покрытие операционного риска, кредитные организации должны иметь информацию о потерях от событий операционного риска, как минимум, за последние пять лет.
Для этой цели нормативный акт содержит регуляторные требования к ведению базы данных о событиях операционного риска, включая события риска информационной безопасности, для того, чтобы, начиная с 2019 года, кредитные организации смогли привести информацию, содержащуюся в своих базах данных о событиях операционного риска, в соответствие с требованиями проекта положения (к дате ввода в действие нового стандартизированного подхода Basel III).
Предполагается, что нормативный акт Банка России вступит в силу с января 2019 года, действие Проекта будет распространяться на кредитные организации и банковские группы.
Предложения и замечания по Проекту в рамках его публичного обсуждения принимаются до 1 октября 2018 года.