Riskhantering i Tjustbygdens Sparbank AB - 2008 Inledning I vår verksamhet utgörs de viktigaste riskerna av kreditrisker, finansiella risker och operativa risker. Styrelsen har det yttersta ansvaret för vår riskkontroll. Ansvaret för riskkontroll är i det dagliga arbetet separerat från affärsverksamheten. I detta dokument beskrivs de risker som banken exponerar sig för samt hur dessa hanteras internt. Kreditrisker Med kreditrisk avses risken att förlora pengar till följd av att avtalspart inte fullföljer sina åtaganden enligt avtal samt risken i förekommande fall att ställd säkerhet eller borgen inte täcker bankens fordran vid brister i kundens återbetalningsförmåga. Ansvar och strategi Styrelsen har fastställt riktlinjer för kreditgivningen och den finansiella verksamheten. Det finns särskilda delegeringsbestämmelser för kreditgivningen. I särskild instruktion har styrelsen inom vissa ramar delegerat ansvaret till olika kreditdelegationer. Central kreditdelegation sammanträder regelbundet och rapporterar till styrelsen. Större kreditengagemang omprövas minst en gång per år i behörig instans. Större företagsengagemang riskklassificeras en gång årligen i olika riskklasser beroende på risken för obestånd och risken vid ett eventuellt obestånd. Styrelsen har beslutat att vi ska ha en låg riskprofil med en diversifierad kreditportfölj och begränsade risker på de finansiella marknaderna. Risker av administrativ och juridisk art ska minimeras. Alla risker ska vara väl genomlysta och dokumenterade. Varje affärsenhet är fullt ut ansvarig för riskerna som genereras i den egna verksamheten. Vår kreditgivning präglas av högt uppställda mål med avseende på etik, kvalitet, miljöaspekter och kontroll. Det avgörande vid kreditgivning är emellertid låntagarens återbetalningsförmåga. För att ytterligare minska risken är de flesta krediter säkerställda med pantbrev i fastigheter och andra bankmässiga säkerheter. Riskkontroll och rapportering Kreditcontrollern ska löpande kontrollera att kreditgivningen, och oavsett i vilket av gruppens bolag en kredit är placerad, följer fastställda instruktioner, anvisningar och riktlinjer i banken samt är baserad på bankens kreditpolicy. Kreditcontrollern följer också upp att kreditverksamheten bedrivs med effektivitet och med erforderlig
kompetens. Kreditcontrollern ska för sin uppföljning ha tillgång till all den information som finns i lokal bank avseende kreditverksamheten. Kreditcontrollern ansvarar för övergripande kontroll av efterlevnad av kreditpolicy, kreditinstruktioner och övriga instruktioner som reglerar kreditgivning, kredithantering, kravverksamhet och kreditkontroll kontroll, mätning och identifiering av kreditrisker i affärsenheterna löpande rapportering av kreditverksamheten, med avseende på kreditportföljens sammansättning och utveckling, kreditförluster, problemengagemang, riskengagemang samt kvaliteten i kredithanteringen att regelbundet och systematiserat till VD redovisa genomförda kontrollåtgärder och utfallet av dessa. Brister av allvarlig art ska omgående rapporteras till VD. Att upptäckta brister återkopplas till affärsansvariga chefer samt att VD och kreditchef hålls informerad om kvalitén i kreditverksamheten samt initiera åtgärder för förbättring att rapporter upprättas i enlighet bankens rapportinstruktion och att i samråd med kreditchefen upprätta kreditrapporter att personalen i banken får del av information i kreditfrågor och initiera kompetensutvecklande åtgärder, vilket ska ske i samråd med kreditchefen. Finansiella risker Finansiell risk definieras som risken för förluster till följd av oväntade värdeförändringar i tagna positioner eller till följd av svårigheter att uppfylla betalningsförpliktelser. De finansiella riskerna indelas i två huvudtyper: marknadsrisk och likviditetsrisk. Den första typen, marknadsrisk, indelas i sin tur i ränterelaterad risk (ränterisk och räntenettorisk), aktiekursrisk och valutakursrisk. Ansvar och strategi Enligt styrelsens Policy för finansiella risker har styrelsen det övergripande ansvaret för riskhanteringen i banken. Styrelsen ansvarar även för att årligen fastställa storleken på limiter för bankens finansiella risker (se nedan). Verkställande direktören ansvarar för att banken har tillfredsställande rutiner för hantering av finansiella risker och att riskerna är inom fastställda limiter. Banken ska ha en låg riskprofil med begränsat risktagande. Risk ska alltid vägas mot förväntad avkastning. Där så är möjligt ska priset på varje enskild risk spegla det riskkapital som tas i anspråk. Riskkontroll och rapportering För att säkerställa en oberoende riskkontroll avseende de finansiella riskerna finns det, direkt underställd verkställande direktören, en självständig och oberoende central funktion med ansvar för den funktionella ledningen avseende den finansiella riskkontrollen. Ansvar för riskkontroll är separerad från affärsverksamheten. Riskkontrollen ska vara utformad så att den identifierar, mäter, analyserar och rapporterar de finansiella riskerna samt följer upp limiter på ett tillfredsställande sätt. Arbete med riskidentifiering ska säkerställa att alla finansiella risker är kända och
uppmätta. Det ska också finnas en process för godkännande av nya produkter eller liknande där riskkontrollen ingår som en del i processen i syfte att säkerställa identifiering av nya risker. Mätningen för varje riskslag separat ska ske kvartalsvis och ska åtminstone omfatta följande riskmått: Ränterisk Den omedelbara värdeförändringen i eget kapital vid ett parallellskifte av räntekurvor med +/- 200bp. Aktiekursrisk (Strategiska innehav ingår ej i mätningen.) VaR-beräkning för portföljen (99%) med tidshorisonten 1 vecka. Valutakursrisk Nettoposition i enskild valuta (ej resevalutalager) o Antagande om värdeförändringsrisk 10% för positioner i EUR, USD, GBP, NOK och DKK o Antagande om värdeförändringsrisk 20% för övriga valutor. Total position (resevalutalager) o Antagande om värdeförändringsrisk 10%. Likviditetsrisk Likviditetsreservens storlek samt bedömning av likviditeten i genomförda placeringar. Uppmätta finansiella risker ska jämföras med relevanta limiter. Överdrag av limit samt vidtagna åtgärder ska omedelbart rapporteras till VD. Regler om enskilda limiter för placeringar finns i styrelsens placeringsinstruktion. Ränterisk Exponeringen enligt riskmått ovan limiteras till 5% av kapitalbasens storlek. Aktiekursrisk (strategiska innehav omfattas ej i limiten) Exponeringen enligt riskmått ovan limiteras till 10% av prognosticerat årsresultat (efter skatt). Övriga limiter följer av placeringsinstruktionen. Valutakursrisk o Resevalutalager Exponeringen enligt riskmått ovan limiteras till SEK 1 000 000. o Övriga positioner Exponeringen enligt riskmått ovan limiteras till SEK 1 000 000. Likviditetsrisk Exponeringen limiteras till att inte äventyra bibehållandet av en likviditetsreserv enligt ovan. Likviditetsreserven ska vid var tid uppgå till minst 100 Mkr (inklusive outnyttjad kredit), för att kunna hantera förändringar in inlåningen. En beredskapsplan avseende förstärkning av likviditeten ska finnas upprättad och planen ska verkställas när reserven understiger 200 Mkr. Riktlinjer för likviditetsrisk i placeringsportföljen framgår av placeringsinstruktionen. Uppföljning ska baseras på riskmått och angivna limiter ovan. Riskrapportering till styrelsen avseende finansiella risker ska ske kvartalsvis och omfatta: riskexponering för samtliga av styrelsen limiterade riskmått och uppföljning mot limit,
räntesäkringsinformation (derivatpositioner), resultatinformation, efterlevnad av riktlinjer och instruktioner. Rapporteringen ska dessutom innehålla analys av materialet, där även risker som inte täcks av standardmätmetoder bör uppmärksammas. Vidare bör rapporteringen omfatta relevanta omvärldshändelser och dess potentiella påverkan på de finansiella riskerna. Operativa risker Operativ risk definieras som risken för förluster till följd av icke ändamålsenliga eller otillräckliga interna processer eller rutiner, mänskliga fel, felaktiga system eller externa händelser. Definitionen av operativ risk inkluderar legal risk och anseenderisk. Med legal risk menas risken för böter, skadestånd eller straffåtgärder utdömda vid myndighetsutövning liksom kostnader i samband förlikningar, juridiska processer etc. Med anseenderisk avses risken för negativ påverkan på vårt varumärke. Operativ risk omfattar också risker som sammanhänger med bristande regelefterlevnad (compliance), fysisk säkerhet och IT-säkerhet. Definitionen av operativ risk utvecklas och tydliggörs i koncernens riskstruktur, det s k riskträdet. I riskträdet bryts operativ risk ned i risktyperna: Personalrisk Processrisk IT- och systemrisk Extern risk. Riskträdet används för att klassificera olika typer av operativ risk och i samband med övergripande analys och rapportering. Ansvar och strategi Styrelsen har i Policy för operativa risker delegerat det högsta ansvaret för den löpande hanteringen av operativa risker i verksamheten till verkställande direktören. Verkställande direktören ansvarar för att tillse att ett tillfredsställande internt regelverk finns för operativa risker. Vidare ansvarar verkställande direktören för att säkerställa en effektiv organisation med tillräckliga resurser för att hantera och oberoende kontrollera de operativa riskerna. Hanteringen av operativa risker ska vara en naturlig och integrerad del av verksamhetsansvaret. Varje chef har därför det fulla ansvaret för att hantera de operativa riskerna inom den egna verksamheten. Chefen ansvarar för att upprätthålla en medveten och sund riskkultur inom den egna enheten och för att medarbetarna är väl förtrogna med bankens risktolerans och regelverk beträffande riskhantering. De operativa riskerna ska vara låga. Risktagandet ska begränsas inom ramen för vad som är ekonomiskt försvarbart. Operativa risker som kan skada vårt anseende och varumärke ska särskilt beaktas och begränsas. Hanteringen av operativa risker ska bygga på fyra grundläggande komponenter: Högt riskmedvetande. Vi ska präglas av ett högt riskmedvetande. Varje chef och medarbetare ska ha en god förståelse för den egna verksamheten och de risker som är förknippade med den.
Identifiering och utvärdering. De övergripande målen för vår hantering av operativa risker är att i förväg identifiera riskerna så att dessa kan undvikas eller kontrolleras på ett effektivt och affärsmässigt sätt. Inom samtliga väsentliga enheter, processer och produkter/tjänster etc. ska en löpande och aktiv identifiering och bedömning av de operativa riskerna göras. Rapportering och uppföljning. Det ska finnas en utvecklad rapportering av operativa risker till verksamhetsansvarig chef, Verkställande direktören och styrelse. Åtgärder. För operativa risker som bedöms vara för höga ska åtgärder som minskar riskerna sättas in. Förlustrisken för identifierade operativa risker ska kvantifieras och på affärsmässiga grunder vägas mot kostnaden för att begränsa risken. Riskkontroll och rapportering Kontrollen av operativa risker ska inrättas på ett sätt som säkerställer oberoende kontroll och en direkt rapportering till ledningen. Detta innebär bland annat att riskkontrollfunktioner inte ska ha ett direkt affärsansvar samt att de rapporterar operativa risker direkt till styrelse och Verkställande direktören. Kreditcontrollern ansvarar direkt under verkställande direktören. Detta innefattar bland annat ansvar för utveckling och underhåll av övergripande strategier, metoder och tekniker för riskhanteringen. Kreditcontrollern upprättar instruktioner och anvisningar för hantering av operativa risker. Vidare ansvarar kreditcontrollern för utformning och implementering av en enhetlig övergripande rapportering av operativa risker till styrelse och verkställande direktören. Kreditcontrollern ska kontinuerligt bevaka utvecklingen inom området så att metodförättringar och förändringar i lagar och föreskrifter kan implementeras i banken. Kreditcontrollern ansvarar också för att definiera och underhålla principer för indelning i så kallade Affärsområden, som ska ligga till grund för beräkning och extern rapportering av kapitalkrav för operativa risker. För vissa typer av operativ risk finns funktioner med särskilt reglerade ansvarsområden. Detta gäller bland annat funktioner som ansvarar för fysisk säkerhet och IT-säkerhet och regelefterlevnad (compliance). För att åstadkomma en effektiv hantering och fullständig rapportering av operativa riskerna ska ett nära samarbete och informationsutbyte mellan kreditcontrollern och dessa funktioner upprätthållas. Vi ska använda internationellt och allmänt accepterade metoder och modeller för sin hantering av operativa risker. De metoder och tekniker för hantering av operativa risker som KC tillhandahåller ska i första hand tillämpas inom banken. Genom självutvärdering ska vi regelbundet identifiera och bedöma operativa risker samt att initiera kontroll- och riskreducerande åtgärder för de risker som inte är acceptabla. Den av kreditcontrollern tillhandahållna modellen för genomförande av självutvärderingar ska tillämpas. Självutvärderingar ska genomföras minst årligen och täcka samtliga väsentliga verksamheter (enheter, processer, produkter etc.). Omfattning och inriktning av självutvärderingar ska i förväg samordnas med kreditcontrollern.
Vid väsentliga förändringar i verksamheten, t ex när ny teknik introduceras, i samband med organisationsförändringar, vid ändrad affärslogik eller i samband med stora volymförändringar samt vid introduktion av nya produkter och tjänster ska de operativa riskerna särskilt beaktas. Risk- och sårbarhetsanalys (RSBA) är en enkel metod som normalt ska användas i sådana sammanhang. Alla operativa förluster rapporteras till säkerhetsansvarig som sammanställer dessa. Operativa förluster som överstiger visst belopp registreras i en särskild förlustdatabas. Databasen syftar till att öka kunskapen om operativa risker och förluster och minska sannolikheten för att samma typ av förluster upprepas. Varje chef ska löpande rapportera större identifierade operativa risker, inträffade förluster och allvarliga incidenter till säkerhetsansvarig. Kreditcontrollern analyserar och sammanställer rapportering enligt ovan tillsammans med annan information för rapportering en gång per år till styrelsen och verkställande direktören enligt särskild instruktion. Väsentliga risker och ändringar i riskprofilen, inträffade större förluster och allvarliga incidenter ska utan fördröjning rapporteras från chefen till säkerhetsansvarig. Rapportering av lagstadgat kapitalkrav för operativa risker sker i samråd mellan ekonomifunktion och kreditcontroller.