Riskbaserat arbetssätt för Compliance Viveka Strangert, Chief Compliance Officer Swedbank



Relevanta dokument
Compliancefunktionen och de nya regelverken från FI om intern styrning och kontroll. Lina Rollby Claesson, Compliance Forum

RISKACCEPTANS INOM COMPLIANCE VIVEKA STRANGERT

Instruktion för funktionen för regelefterlevnad

Nya regler om styrning och riskhantering

En riskidentifiering flera användningsområden. GRC-dagarna 2017 Torbjörn Jacobsson & Stina Lindberg

Anmälan om. schablonmetoden, operativ risk

Policy för intern styrning och kontroll

Policy och instruktioner för regelefterlevnad

Finansinspektionens författningssamling

Portfolio Försäkra. Ersättningspolicy. Ramverksversion 001

Nyfiken på Compliance. Lina Williamsson Vice ordförande Compliance Forum

Policy för att uppnå bästa möjliga resultat vid utförande och fördelning av portföljtransaktioner och kunders order samt vid placering av order

Finansinspektionens författningssamling

Policy Ersättning. Ersätter policy, fastställd av styrelsen

Punkt 11: Riktlinje för riskhantering och intern kontroll

Ersättningspolicy. 7 december 2016

Ersättningspolicy. Innehåll. Fastställd Styrelsen Ivetofta Sparbank i Bromölla Ersätter tidigare Ersättningspolicy fastställd

Punkt 19 Riktlinje för regelefterlevnad

Internal Governance System. Expertverktyget för regelefterlevnad, kontroll och styrning

Dokumentnamn: Policy för Ersättning Beslutad av: Styrelsen för Ulricehamns Sparbank Dokumentägare: Administrativ chef

Compliance och Internrevision kan lära av varandra. Louise Hedqvist, FCG Desirée Nordqvist, Länsförsäkringar AB

Finansinspektionens författningssamling

The power of simplicity

Intern kontroll - plan för 2017

VIRSERUMS SPARBANK Policy för styrelsens och ledningens lämplighetsbedömning och mångfald

Varför är vår uppförandekod viktig?

SPARBANKEN I ENKÖPING Policy POLICY Sida 1 av 5 Ersätter instruktion av

Finansinspektionens författningssamling

Åse Viste Sparbank. Ersättningspolicy. Ramverksversion

Högsby Sparbank. Ersättningspolicy. Ramverksversion

Risk- och kapitalhantering

Den totala rörliga ersättningen till anställda i Skandia Fonder AB ("Skandia Fonder") avseende 2009 uppgår till cirka SEK.

Finansinspektionens författningssamling

Bilaga Från standard till komponent

Omprövad den

Punkt 25: Compliancerapport Compliancerapport Tjänsteutlåtande Diarienummer: 0035/17-51

Riktlinjer för riskhantering

Skärpta krav för informationssäkerhet, IT-verksamhet och insättningssystem. Jonas Edberg och Johan Elmerhag 20 maj, GRC 2015

Policy för styrelsens och ledningens lämplighetsbedömning och mångfald Policy 160

Portfolio Försäkra. Ersättningspolicy. Ramverksversion 002

Riktlinjer för riskhantering

SALA SPARBANK. Ersättningspolicy POL 720

Föreskrifter och riktlinjer för intern styrning och kontroll på Universitetskanslersämbetet

Punkt 13: Riktlinje för r iskkontroll

Reglemente för intern kontroll samt riktlinjer för intern kontroll

Tillsyn av penningöverföring, valutaväxling och kontanthantering

Information om ersättningar i Swedbank 2014

Riskpolicy. Denna policy har fastställts av styrelsen för Case Asset Management vid styrelsemöte (8)

Riktlinjer för hantering av intressekonflikter

Riktlinje för intern styrning och kontroll avseende Norrköping Rådhus AB:s bolagskoncern

VIRSERUMS SPARBANK. Ersättningspolicy

Policy för styrelsens och ledningens lämplighetsbedömning och mångfald

Stadsledningskontorets system för intern kontroll

Pandium Capital AB RIKTLINJER FÖR INTERNREVISION

Lokala regler och anvisningar för intern kontroll

Denna policy har beslutats i enlighet med Finansinspektionens föreskrifter (FFFS 2011:1, 2014:1 samt 2014:22).

Sparbanken Rekarne. Ersättningspolicy. Ramverksversion

7. Policy om hantering av intressekonflikter Ansvar Senast fastställt Version Sid nr. Styrelsen, Redeye AB (9)

Policy för ersättning

ERSÄTTNINGSPOLICY. Fastställd av Avida Finans AB:s styrelse

Har företaget verkliga huvudmän som har skatterättslig hemvist utomlands? Ja Om ja, hur många? Om ja, vilket land/vilka länder?

INTERN STYRNING OCH KONTROLL. CHRISTINA STRANDMAN ULLRICH Medgrundare och ordförande i Compliance Forum

5.9. ERSÄTTNINGSPOLICY. Innehåll. Externa regelverk. Finansinspektionen

Riktlinjer för intern styrning och kontroll

Lämplighetsbedömning vid finansiell rådgivning

Riktlinjer för intern kontroll

Finansinspektionens författningssamling

Tillämpningsanvisningar för intern kontroll, teknik- och servicenämnden

Frågor att ställa om IK

Styrelsehandling Bilaga 14. Anvisning för intern styrning och kontroll i Bostadsbolaget

Instruktion för bästa möjliga resultat vid utförande av portföljtransaktioner och vid placering av order hos annan

Policy för riskhantering

Governance, Risk & Compliance EBA Guideline 44

Att komma utanför en storstad ger ro för att fokusera och samla gruppen.

Policy för styrelsens och ledningens lämplighetsbedömning och mångfald

Information om ersättningar i Swedbank Enligt Finansinspektionens föreskrifter och allmänna råd (FFFS 2007:5 och FFFS 2011:3)

Riktlinjer fö r behandling av persönuppgifter, Sydna rkes kömmunalfö rbund

ERSÄTTNINGSPOLICY Bakgrund Definitioner Nordiska Kreditmarknadsaktiebolaget Stockholm

Åse Viste Sparbank. Ersättningspolicy. Ramverksversion

Tillväxtverkets riktlinjer för intern styrning och kontroll

Revisionsrapport. Lantmäteriverket - Skydd mot mutor och annan otillbörlig påverkan. Sammanfattning

Vid tillämpning av denna policy skall nedanstående begrepp ha följande betydelse:

Ersättningspolicy Fastställd av styrelsen den 11 november 2016

Policy för styrelsens och ledningens lämplighetsbedömning och mångfald

Protokollsbilaga B2 Direktionens protokoll

Eskilstuna Mäklarteam AB (Fastighetsbyrån) Ersättningspolicy. Ramverksversion 001

Fryksdalens Sparbank. Ersättningspolicy. Ramverksversion

Vadstena Sparbank 10.6 Ersättningspolicy Fastställd av styrelsen Ersätter tidigare fastställd

10.6 Bilaga 1 Riskanalys

10.6 Ersättningspolicy

Miljöriskhantering enligt egenkontrollförordningen.

Ersättningspolicy. Lönneberga-Tuna-Vena Sparbank. Innehållsförteckning. 1. Bakgrund. 2. Allmänt. 3. Mål. Fastställd av styrelsen

Ekeby Sparbank. Ersättningspolicy

Nordiska Kreditmarknadsaktiebolaget (publ)

Policy för ersättningar

Policy för bästa orderutförande

Rådgivningen, kunden och lagen - en undersökning av finansiell rådgivning

Riskhantering & Informationssäkerhet. Agneta Syrén Säkerhetschef/Informationssäkerhetschef Länsförsäkringar AB

Arbetet med intern kontroll inom KSK och förslag till tidplan för upprättade av intern kontrollplan under 2006

Case Asset Management

Transkript:

Riskbaserat arbetssätt för Compliance, Chief Compliance Officer Swedbank

50 minuter om: Några begreppspar, t.ex.: Brist och risk Osäkerhet och risk Sannolikhet och konsekvens Från osorterat riskkaos till strukturerad risklista Hur får man en magkänsla man kan stå för Några utmaningar 2

BRIST RISK En negativ händelse som har inträffat Består av två komponenter: En negativ konsekvens Sannolikheten för att konsekvensen inträffar Identifieras vid monitorering Uppskattas vid riskbedömningen Basen för vår rapportering där vi också anger: Konsekvens Rekommenderad åtgärd Basen för vår prioritering av resurser (dvs. complianceplanen) 3

Definitionen risk kan appliceras på många områden: Risk för naturkatastrof Risk för matförgiftning Risk för flygolycka Risk för klimatförändring Risk för kärnkraftsolycka Risk för utfiskning Risk för kreditförlust Risk för ryktesförlust Risk för regelverksöverträdelse (Compliancerisk) 4

Vad är en compliancerisk? Compliancefunktionen ska identifiera vilka risker som finns för att företaget inte fullgör sina förpliktelser enligt lagar, förordningar och andra regler som gäller för den tillståndspliktiga verksamheten övervaka och kontrollera efterlevnaden av dels lagar, förordningar och andra regler, dels relevanta interna regler FFFS 2014:1, 8 kap. 3 därför blir definitionen av compliancerisk: risken för att företaget inte fullgör sina förpliktelser enligt de regler som gäller för den tillståndspliktiga verksamheten (Jämför dock definitionen i GL 44) 5

Compliancerisk består av två komponenter 1. Negativ händelse (att vi överträder någon regel) Exempel: Vi följer inte lagens krav att kontrollera vår kunds identitet (LPF 2 kap. 3, p. 1) 2. Sannolikheten för att den negativa händelsen inträffar Exempel: Tidigare stickprov visar att vi inte kontrollerar kundernas identitet i 5 % av fallen, därför kan vi anta att för varje enskild kund är risken 5 % att vi inte följer lagen 6

Komponent 1: Negativ konsekvens Vi känner inte våra kunder Vi följer inte LPF och dokumenterar inte KYC vilket kan leda till att vi har kunder som omfattas av finansiella sanktioner i vår kundbas Vi följer inte Governance Policyn vilket kan leda till att banken inte styrs i enlighet med styrelsens och VD:s intention Konfidentiell information sprids Viktiga beslut fattas utan mandat Vi följer inte LVPM och Chinese walls upprätthålls inte mellan enheter inom LC&I vilket kan leda till att insiderinformation utnyttjas olagligt 7

Komponent 2: Sannolikhet (exempel) Vi känner inte våra kunder Vi dokumenterar inte KYC tidigare granskningar visar att ca 13 % är otillräckligt dokumenterade Governance Policyn följs inte vi har sett fall där individer har fattat beslut utöver sitt mandat Konfidentiell information sprids Viktiga beslut fattas utan mandat Chinese walls upprätthålls inte mellan enheter inom LC&I vi har tidigare monitorerat detta utan att hitta några brister 8

Vi bjuder offentliganställda på flott middag Råden dokumenteras inte Konfidentiell information sprids Viktiga beslut fattas utan mandat Våra kunder får inte rätt information Vi känner inte våra kunder Interna regler uppdateras inte 9

Vi bjuder offentliganställda på flott middag Vi känner inte våra kunder Det finns ett antal risker inom visst område Råden dokumenteras inte Konfidentiell information sprids Interna regler uppdateras inte Viktiga beslut fattas utan mandat Riskbedömningen strukturerar och sorterar Våra kunder får inte rätt information Beslut om fördelning av Compliance resurser 10

Val av modell för riskbedömning

Grov eller detaljerad analys? Hur mogen är compliancefunktionen? Hur mycket vet ni om det specifika området? Vad ska riskbedömningen användas till? Vilka resurser har ni? 12

Kvalitativ eller kvantitativ? Kvantitativ analys kräver kvantifierbara sannolikheter och konsekvenser ovanligt för compliancerisker att kunna sätta exakta siffror på risker! Kvalitativ analys är ofta det enda möjliga 13

Deterministisk eller probabilistisk metod? Deterministisk metod Konsekvensbaserad Beaktar värsta tänkbara konsekvens Enkel att genomföra Enkel att presentera Kan leda till felaktiga prioriteringar Probabilistisk metod Tar hänsyn till sannolikhet Ger bra beskrivning av riskerna och bra beslutsunderlag Kräver stora resurser Resultatet är osäkert 14

Riskbedömningens tre steg Steg 3: Värdera riskerna Steg 2: Beakta kontroller Steg 1: Få grepp om tänkbara risker 15

Steg 1: Få grepp om tänkbara risker

Förberedelser: informationsinsamling Tidigare rapporterade compliancebrister Incidenter och förluster Kundklagomål Revisionsrapporter Nya regelverk Affärsplaner och aktivitetsplaner Förändringar i organisationsstrukturen Rapporter från FI och andra myndigheter Etc 17

Workshop Gärna deltagare med olika kompetens och erfarenhet överväg att bjuda in någon från verksamheten eller från annan complianceenhet 8 12 deltagare är optimalt antal Utgå inte från att någon har förberett någon (även om det vore önskvärt) Utse en facilitator som Tydliggör målet och påminner om det när det behövs Håller koll på tiden Tar noteringar Bryter av diskussioner om de blir för långa 18

Några regler under brainstormingfasen Ju fler idéer (risker) desto bättre, sök kvantitet inte kvalitet Inga inspel får dömas eller kritiseras under brainstormingfasen, uppmuntra alla att tänka utanför boxen Bygg vidare på andras idéer/ risker Inte för långa diskussioner om enskilda idéer/ risker och fastna inte i resonemang kring kontrollernas effektivitet etc. Ha kul 19

Avsluta och samla ihop idéerna Avsluta och påminn om att om någon kommer på en ny risk senare så är det inte för sent Facilitatorn dokumenterar alla identifierade risker Ta en paus och boka in en fortsättning för steg 2 och 3 20

Steg 2: Beakta interna kontroller

Inneboende risk vs residualrisk (exempel) Risken att någon stjäl din bil Inneboende risk: Hur stor är risken att någon stjäl din bil när den är på gatan, utan larm, utan lås och nyckeln är i startläge? Kontroller: Bilen står i garage, alarm finns och är påslaget, dörrarna är låsta och nyckeln ligger i din ficka Residualrisk: Hur stor är risken att någon stjäl din bil när den står i garaget, alarmet är påslaget, dörrarna låsta och nyckeln ligger i din ficka? 22

En intern kontroll: En process ingen början eller slut Personberoende, utförs av alla personer i en organisation, oberoende av nivå (inte något som står i interna regler) Ger en rimlig försäkran att saker fungerar (inte en absolut försäkran) Länkat till ett av organisationens mål (exempelvis regelefterlevnad) 23

Kontroller En kontroll ska: Eliminera eller reducera risken Vara manuell eller automatisk Förebygga risken (inte upptäcka bristen i efterhand) Vara effektiv och integrerad i affären Kontroller kan utföras av Compliancefunktionen, första linjen eller annan funktion 24

Kontroller Exempel på kontroller utförda av annan: Interna regler Systemstöd med spärrar Rutiner som innehåller dualitet Utbildning Exempel på kontroller utförda av Compliance Funktionen Interna regler Löpande monitoreringar, ex. av KYC kvalitet, dokumentation av investeringsrådgivning Transaktionsmonitorering Utbildning 25

Avgörande för en kontrolls effektivitet är Hur robust är den, dvs. hur lätt kan den kringgås? Hur snabbt kan den identifiera fel finns tid att att rätta till? Hur klarar den att hantera det oväntade, dvs. risker som inte identifierats än? 26

Residualrisksmatematik Inneboende risk - Kontroller = Sammanvägd residualrisk 27

Steg 3: Värdera och rangordna residualrisker

Varför värdera riskerna? Underlag för kommunikation till styrelse och ledning Underlag för beslut om prioritering av complianceresurser Indirekt ett underlag för beslut om bedömning av resursbehov för compliance och verksamheten Underlag för ev. senare beslut om omprioriteringar 29

Konsekvens x Sannolikhet Critical/ Major/ Limited/ Minor 30

Magkänsla kräver tydliga kriterier Vi måste kunna förklara basen för vår bedömning av: Konsekvens Sannolikhet Sammanvägningen 31

Konsekvenser Samma bedömningskriterier som när vi graderar en brist Kriterier som vi tar hänsyn till: Systematiskt? Personliga böter för VD och styrelse? FI är tillsynsmyndighet? Vad skulle FI tycka? Konsekvens för kunder, stabilitet, samhället? Tidigare respons hos ledning (om känd risk)? 32

Sannolikhet är svårare Tidigare monitoreringsresultat KYC kvalitet Dokumentation av investeringsrådgivning Incidenter och whistle blowers Kvalitativa expertbedömningar Workshops Felträdsanalyser Uppskattning av tänkbara, men inte osannolika händelser etc. 33

Sammanvägning och osäkerhet Osäkerhet i bedömningen är ofrånkomlig Ju mindre kunskap om sannolikhet desto högre vikt ger man ofta konsekvensen Viktigt att osäkerheten presenteras och förklaras för beslutsfattaren 34

Slutprodukt

Slutprodukten är en strukturerad lista Riskerna delas in utifrån: Affärsområde/ enhet/ dotterbolag Riskområde (ex. etik, kundskydd, governance) Risknivå Vi har valt att ha en fyrgradig skala: Minor Limited Major Critical 36

En pågående process Riskbedömning Resultat = underlag för riskbedömning Årsplan Genomförande av monitorering Aktiviteter, ex. monitorering 37

I en stor koncern behövs koordinering Riskbedömning Riskbedömning Riskbedömning Riskbedömning Resultat = underlag för riskbedömning Resultat = underlag för riskbedömning Årsplan Resultat = underlag för Årsplanriskbedömning Årsplan Riskbedömning Genomförande av monitorering Resultat = underlag Aktiviteter, ex. Genomförande för monitorering av monitorering riskbedömning Aktiviteter, ex. monitorering Genomförande av monitorering Aktiviteter, ex. monitorering Resultat = underlag för riskbedömning Årsplan Årsplan Riskbedömning Riskbedömning Riskbedömning Genomförande av monitorering Aktiviteter, ex. monitorering Resultat = underlag för riskbedömning Resultat = underlag för riskbedömning Årsplan Årsplan Resultat = underlag för riskbedömning Årsplan Genomförande av monitorering Genomförande av monitorering Genomförande av monitorering Aktiviteter, ex. monitorering Aktiviteter, ex. monitorering Aktiviteter, ex. monitorering Genomförande av monitorering Aktiviteter, ex. monitorering 38

Några av våra utmaningar Minska problem med osäkerhet i riskbedömningen Effektivisera koordineringen Hitta relevanta IT-verktyg 39

Tack för er uppmärksamhet! viveka.strangert@swedbank.se