Quản trị rủi ro hoạt động (Operational Risk Management — ORM)
Quản trị rủi ro hoạt động (ORM) là quy trình có hệ thống giúp ngân hàng nhận diện, đo lường, giám sát và kiểm soát các rủi ro phát sinh từ con người, hệ thống công nghệ thông tin, quy trình nội bộ và các sự kiện bên ngoài (thiên tai, dịch bệnh, gian lận, trục trặc nhà cung cấp...). Đây là một trong ba trụ cột rủi ro quan trọng bên cạnh rủi ro tín dụng và rủi ro thị trường trong khung quản trị rủi ro tổng thể của ngân hàng thương mại, theo các chuẩn mực Basel II/III mà Ngân hàng Nhà nước Việt Nam đang áp dụng thông qua hệ thống tỷ lệ an toàn vốn.
Bốn loại rủi ro hoạt động thường gặp
Theo phân loại chuẩn của Ủy ban Basel, rủi ro hoạt động được chia thành bảy loại sự kiện (Event Types), trong đó bốn nhóm phổ biến nhất tại ngân hàng Việt Nam gồm:
- Rủi ro do con người: nhân viên giao dịch nhập sai số tiền, xử lý sai quy trình, gian lận nội bộ (nợ xấu "chạy"), hoặc nghỉ việc hàng loạt gây gián đoạn vận hành. Ví dụ: giao dịch viên duyệt khoản chuyển tiền 5 tỷ thành 50 tỷ do gõ nhầm dấu phẩy.
- Rủi ro hệ thống: sự cố core banking, downtime ATM, lỗi API kết nối với ví điện tử, hoặc tấn công mạng (ransomware, DDoS) làm gián đoạn dịch vụ. Ví dụ: hệ thống ngân hàng số sập 6 tiếng trong ngày cao điểm mua sắm, gây thiệt hại uy tín và bồi thường.
- Rủi ro quy trình: quy trình tín dụng có lỗ hổng, SOP (Standard Operating Procedure) lỗi thời, phân cấp phê duyệt không rõ ràng dẫn đến cấp tín dụng vượt thẩm quyền. Ví dụ: khâu thẩm định tài sản bảo đảm bỏ sót khiến khoản vay 20 tỷ không thu hồi được.
- Rủi ro sự kiện bên ngoài: thiên tai (bão, lũ), dịch bệnh (COVID-19 khiến chi nhánh đóng cửa), biểu tình, hoặc thay đổi chính sách pháp luật đột ngột. Ví dụ: bão Yagi 2024 khiến nhiều chi nhánh tại miền Bắc phải tạm ngừng hoạt động.
Khung quản trị rủi ro hoạt động theo chuẩn quốc tế
Khung ORM chuẩn Basel bao gồm bốn bước nòng cốt:
- Nhận diện (Identification): lập bản đồ rủi ro (Risk Map), xây dựng kho cơ sở dữ liệu sự cố (Loss Database) và tự đánh giá rủi ro kiểm soát (RCSA — Risk and Control Self-Assessment). Ngân hàng thường tổ chức workshop định kỳ 6 tháng/lần với sự tham gia của các khối nghiệp vụ.
- Đo lường (Measurement): áp dụng một trong ba phương pháp theo Basel gồm chỉ báo cơ bản (BIA), phương pháp chuẩn hóa (TSA) hoặc phương pháp đo lường nâng cao (AMA). Tại Việt Nam, phần lớn ngân hàng đang áp dụng BIA hoặc TSA.
- Giám sát (Monitoring): thiết lập hệ thống chỉ số rủi ro then chốt (KRI — Key Risk Indicators) như số lượng sự cố/tháng, tỷ lệ downtime hệ thống, số lượng giao dịch vi phạm. Báo cáo ORM thường được gửi Ban điều hành và Ủy ban Quản trị rủi ro hằng quý.
- Kiểm soát/giảm thiểu (Mitigation): mua bảo hiểm rủi ro hoạt động, xây dựng kế hoạch khôi phục sau sự cố (BCP — Business Continuity Plan), thực hiện kiểm toán nội bộ và cải tiến quy trình liên tục.
Ba tuyến phòng thủ (Three Lines of Defense)
Ngân hàng thường tổ chức quản trị rủi ro hoạt động theo mô hình ba tuyến phòng thủ:
- Tuyến 1 — Đơn vị kinh doanh: chịu trách nhiệm trực tiếp quản lý rủi ro trong hoạt động hằng ngày. Mỗi chi nhánh, phòng ban phải có "chủ sở hữu rủi ro" (Risk Owner) chịu trách nhiệm về việc kiểm soát rủi ro tại đơn vị mình.
- Tuyến 2 — Khối Quản trị rủi ro (Risk Management): xây dựng khung, chính sách, công cụ đo lường và giám sát độc lập. Tại Việt Nam, khối này thường có tên gọi Khối Quản trị rủi ro hoạt động (ORM Division) trực thuộc Giám đốc Khối Rủi ro (CRO).
- Tuyến 3 — Kiểm toán nội bộ: đánh giá độc lập về tính hiệu quả của toàn bộ hệ thống kiểm soát, báo cáo trực tiếp Ủy ban Kiểm toán thuộc Hội đồng quản trị.
Kinh nghiệm thực tế tại ngân hàng Việt Nam
Một số ngân hàng TMCP lớn tại Việt Nam (như Vietcombank, BIDV, Techcombank, MB) đã thành lập riêng Trung tâm/Phòng Quản trị rủi ro hoạt động từ rất sớm, đồng thời triển khai hệ thống quản lý sự cố trên nền tảng số để tổng hợp dữ liệu thời gian thực. Giai đoạn 2020-2024, nhiều ngân hàng tập trung đẩy mạnh ORM cho kênh ngân hàng số (digital banking) do tỷ lệ giao dịch trên kênh này đã vượt 90% tại một số nhà băng. Theo báo cáo của NHNN, số vụ gian lận liên quan đến tội phạm công nghệ cao trong lĩnh vực ngân hàng vẫn tăng hằng năm, đặt ra yêu cầu phải liên tục nâng cấp hệ thống phòng chống.
Câu hỏi thường gặp
Hỏi: Rủi ro hoạt động khác gì so với rủi ro tín dụng và rủi ro thị trường? Rủi ro tín dụng đến từ khách hàng không trả được nợ, rủi ro thị trường đến từ biến động lãi suất/tỷ giá, còn rủi ro hoạt động bắt nguồn từ lỗi nội tại ngân hàng (con người, hệ thống, quy trình) hoặc sự kiện bên ngoài khách quan. Rủi ro hoạt động hiện diện ở mọi giao dịch và mọi bộ phận, không phụ thuộc vào loại hình kinh doanh hay danh mục khách hàng.
Hỏi: Chỉ số KRI nào được các ngân hàng Việt Nam sử dụng phổ biến nhất? Bốn nhóm KRI thường gặp gồm: (1) số lượng sự cố rủi ro hoạt động theo tháng/quý, (2) tổng thiệt hại tài chính do sự cố (loss amount), (3) tỷ lệ downtime hệ thống CNTT, và (4) số lượng giao dịch bị từ chối/xử lý thủ công do lỗi hệ thống. Mỗi KRI thường có ngưỡng cảnh báo (xanh-vàng-đỏ) để Ban điều hành kịp thời can thiệp.
Hỏi: Một giao dịch viên mới cần nắm gì về ORM trong quá trình làm việc? Giao dịch viên cần nắm vững SOP của nghiệp vụ mình phụ trách, ghi nhận và báo cáo mọi sự cố hoặc gần-sự-cố (near-miss) cho quản lý trực tiếp trong vòng 24 giờ, không tự ý xử lý ngoài thẩm quyền và tuân thủ nguyên tắc "bốn mắt" (hai người kiểm tra chéo) đối với giao dịch có giá trị lớn. Việc hiểu ORM giúp giảm thiểu rủi ro nghề nghiệp và bảo vệ bản thân khỏi trách nhiệm pháp lý khi xảy ra sự cố.
Nội dung mang tính tham khảo, phục vụ luyện thi tuyển dụng ngân hàng, không thay thế tư vấn chuyên môn hoặc văn bản pháp lý chính thức của Ngân hàng Nhà nước.