Accueil › Académie › Bibliothèque › Revisions to the principles for the sound…
Note de synthèse · Norme

Revisions to the principles for the sound management of operational risk

Basel Committee on Banking Supervision · 2021 · Norme · 23 pages · Intermédiaire

Le document présente les révisions apportées aux Principes pour la gestion saine du risque opérationnel, initialement introduits par le Comité de Bâle en 2003 et révisés en 2011. Il souligne les lacunes d'implémentation identifiées lors d'une revue de 2014 et propose des orientations pour améliorer la gestion des risques, notamment en matière d'identification des risques, de gestion du changement et de gouvernance…

Informations générales

Ce document, publié en mars 2021 par le Basel Committee on Banking Supervision, présente les révisions des Principes pour la gestion saine du risque opérationnel. Il s'agit d'un standard international de 23 pages destiné aux banques, couvrant la gouvernance, l'environnement de gestion des risques, la technologie de l'information, la continuité d'activité, la divulgation et le rôle des superviseurs. Ces principes s'appliquent à toutes les banques, avec une adaptation selon la nature, la taille, la complexité et le profil de risque des activités. Le document intègre les enseignements de la crise financière de 2007-2009, les évolutions réglementaires de Bâle III, et les nouveaux enjeux liés à la résilience opérationnelle, notamment face aux pandémies, cyberattaques et catastrophes naturelles (p. 1-6).

Résumé exécutif

Le document traite de la mise à jour des Principes pour la gestion saine du risque opérationnel dans les banques, afin d'améliorer la gestion des risques liés aux processus internes, aux personnes, aux systèmes et aux événements externes. Cette révision répond à des lacunes identifiées en 2014, notamment dans l'identification et l'évaluation des risques, la gestion du changement, la mise en œuvre des trois lignes de défense, la supervision du conseil d'administration et la communication des risques. Elle introduit un principe spécifique à la gestion des risques liés aux technologies de l'information et de la communication (TIC), en reconnaissance de leur importance croissante. Le document souligne l'interconnexion entre gestion du risque opérationnel et résilience opérationnelle, visant à réduire la fréquence et l'impact des incidents. Les principales conclusions insistent sur la nécessité d'une gouvernance forte, d'une culture de risque claire portée par le conseil d'administration et la direction, et d'un cadre intégré et documenté de gestion des risques opérationnels. Les recommandations incluent l'adoption d'une approche proportionnée selon la taille et la complexité des banques, la formalisation des responsabilités dans les trois lignes de défense, la mise en place d'outils robustes d'identification, d'évaluation et de suivi des risques, ainsi que le développement de plans de continuité d'activité et de programmes de gestion des risques TIC. Le rôle des superviseurs est renforcé pour assurer le suivi et la conformité des banques à ces principes (p. 5-23).

Contexte et objectifs

Le document actualise les Principes initiaux publiés en 2003 et révisés en 2011, afin d'intégrer les enseignements de la crise financière de 2007-2009 et de la revue de 2014 qui a révélé des insuffisances dans la mise en œuvre des principes. L'objectif est d'améliorer l'efficacité de la gestion du risque opérationnel dans les banques, en comblant les lacunes identifiées notamment dans les outils d'identification et d'évaluation des risques, la gestion du changement, la gouvernance et la communication des risques. Le périmètre couvre les risques opérationnels tels que définis par le cadre de Bâle, incluant le risque juridique mais excluant les risques stratégiques et réputationnels. Le document vise aussi à renforcer la prise en compte des risques liés aux technologies de l'information et à la résilience opérationnelle, dans un contexte marqué par des menaces croissantes comme les cyberattaques et les pandémies. Les limites concernent l'adaptation des principes selon la taille, la complexité et le profil de risque des banques (p. 5-6).

Synthèse des points essentiels par thèmes

Gouvernance :

- Le conseil d'administration doit instaurer une culture forte de gestion des risques, approuver et revoir périodiquement le cadre de gestion du risque opérationnel (ORMF) et la déclaration d'appétit et de tolérance au risque. Il doit s'assurer de la supervision dynamique des processus et de l'intégration du risque opérationnel dans la gestion globale des risques. Une politique d'éthique et de conduite doit être mise en place et supervisée par un comité dédié (p. 9-13).

- La haute direction est responsable de la mise en œuvre effective des politiques, de la définition claire des responsabilités, de la coordination entre les lignes de défense, et de la dotation en ressources adéquates. Elle doit garantir que le CORF (fonction de gestion du risque opérationnel) est suffisamment indépendant et doté d'un statut équivalent aux autres fonctions de risque (p. 13-14).

Trois lignes de défense :

- Première ligne : gestion des unités opérationnelles, responsable de l'identification, de l'évaluation et de la gestion des risques inhérents, ainsi que du suivi des risques résiduels.

- Deuxième ligne : CORF, indépendante, chargée de challenger la première ligne, de développer les politiques et de veiller à la formation et à la culture du risque.

- Troisième ligne : audit interne ou externe, assurant une revue indépendante de l'efficacité du cadre et des contrôles (p. 7-9).

Identification et évaluation des risques :

- Outils variés : gestion des événements, collecte de données internes et externes, auto-évaluations, suivi des contrôles, indicateurs clés de risque, analyses de scénarios, benchmarking.

- Importance d'une gouvernance forte des données, de la validation des outils et de l'intégration des résultats dans la stratégie et la tarification (p. 14-16).

Gestion du changement :

- Processus formalisés pour identifier, gérer, approuver et suivre les changements, avec implication des trois lignes de défense.

- Evaluation des risques inhérents, des contrôles, des impacts sur le profil de risque et des ressources nécessaires avant mise en œuvre (p. 16-17).

Suivi et reporting :

- Rapports réguliers, précis, cohérents et exploitables à tous les niveaux, incluant les écarts par rapport à l'appétit et tolérance au risque, les risques émergents, les événements significatifs et les changements réglementaires.

- Adaptation de la fréquence selon le contexte et capacité à produire des rapports en conditions normales et de stress (p. 17-18).

Contrôles et atténuation :

- Environnement de contrôle robuste intégrant politiques, processus, contrôles internes, stratégies de mitigation et transfert de risque (ex : assurance).

- Importance de la séparation des fonctions, de la surveillance des conflits d'intérêts, et de l'utilisation appropriée de la technologie.

- Gestion des risques liés à l'externalisation avec procédures de due diligence, contrats clairs, suivi et plans de contingence (p. 18-20).

Gestion des risques TIC :

- Programme de gestion des risques TIC aligné avec l'ORMF, incluant identification, atténuation, surveillance et tests réguliers.

- Surveillance continue, alignement des stratégies métier, risque et TIC, et préparation à des scénarios de stress (p. 20-21).

Continuité d'activité :

- Plans de continuité liés à l'ORMF, validés par le conseil, impliquant la direction et les unités opérationnelles.

- Scénarios prospectifs avec analyses d'impact, seuils d'activation, objectifs de reprise et communication.

- Tests réguliers, formation et participation aux tests avec fournisseurs critiques (p. 21-22).

Divulgation :

- Politique formelle de divulgation des informations sur la gestion du risque opérationnel et l'exposition, adaptée à la taille et complexité de la banque.

- Transparence sur les pertes opérationnelles significatives sans compromettre la sécurité ou la confidentialité (p. 22).

Rôle des superviseurs :

- Evaluation régulière des ORMF des banques, incluant toutes les composantes décrites.

- Coordination entre superviseurs, recours possible à des auditeurs externes.

- Suivi des déficiences et encouragement des améliorations continues (p. 22-23).

Principaux résultats et enseignements

Faits établis :

- Plusieurs principes de gestion du risque opérationnel n'étaient pas suffisamment mis en œuvre en 2014, notamment l'identification des risques, la gestion du changement, les responsabilités dans les trois lignes de défense, la supervision du conseil et la communication des risques (p. 5).

- Le risque TIC est une source majeure de risque opérationnel insuffisamment prise en compte auparavant, justifiant un principe dédié (p. 5).

- La gestion du risque opérationnel est indissociable de la résilience opérationnelle, visant à réduire la fréquence et l'impact des incidents (p. 6).

- Le modèle des trois lignes de défense est la pratique courante mais souffre parfois de confusion dans les rôles (p. 7).

Hypothèses et interprétations :

- L'intégration complète de l'ORMF dans la gestion globale des risques est essentielle pour une gestion efficace (p. 10).

- Une culture forte portée par le conseil et la direction réduit la probabilité et l'impact des événements opérationnels (p. 9).

- L'utilisation combinée d'outils variés d'identification et d'évaluation permet une meilleure compréhension et gestion des risques (p. 14).

Incertitudes :

- L'adaptation des principes selon la taille, la complexité et le profil des banques laisse une marge d'interprétation sur le degré de formalisation requis (p. 6).

- La subjectivité inhérente à certaines méthodes comme l'analyse de scénarios nécessite une gouvernance rigoureuse pour garantir la qualité des résultats (p. 15).

- L'évolution rapide des risques TIC et des menaces cybernétiques impose une actualisation régulière des pratiques (p. 20).

Conclusions et recommandations

Le Comité recommande que les banques :

- Établissent et maintiennent une culture de gestion des risques forte, portée par le conseil d'administration et la haute direction, avec des politiques d'éthique claires et des formations adaptées (p. 9-10).

- Développent un cadre intégré de gestion du risque opérationnel, documenté et adapté à leur profil, incluant une définition claire des risques, des responsabilités, des outils, des seuils et des processus de revue (p. 10-12).

- Mettent en œuvre le modèle des trois lignes de défense avec des rôles clairement définis, des ressources adéquates et une indépendance effective du CORF (p. 7-9).

- Utilisent une gamme complète d'outils d'identification et d'évaluation des risques, incluant la gestion des événements, les auto-évaluations, les indicateurs, les analyses de scénarios et le benchmarking, avec une gouvernance rigoureuse des données (p. 14-16).

- Assurent une gestion formalisée et suivie des changements impactant les risques opérationnels (p. 16-17).

- Établissent des processus de suivi et de reporting réguliers, précis et exploitables, adaptés au contexte et intégrant les alertes sur dépassements de seuils (p. 17-18).

- Maintiennent un environnement de contrôle robuste, incluant la séparation des fonctions, la gestion des conflits d'intérêts, l'utilisation appropriée des technologies, et une gestion rigoureuse des risques liés à l'externalisation (p. 18-20).

- Développent un programme spécifique de gestion des risques TIC, aligné avec l'ORMF, incluant des tests réguliers et une préparation aux scénarios de stress (p. 20-21).

- Élaborent et testent des plans de continuité d'activité prospectifs, validés par le conseil et intégrant les dépendances critiques (p. 21-22).

- Disclosent publiquement des informations pertinentes sur leur gestion du risque opérationnel et leur exposition, dans le respect de la confidentialité (p. 22).

- Coopèrent avec les superviseurs qui doivent évaluer régulièrement leur ORMF et s'assurer de la correction des déficiences identifiées (p. 22-23).

Points clés à retenir

Références

Année
2021
Type
Norme
Niveau
Intermédiaire
Licence
Attribution requise
Document d’origine
https://www.bis.org/bcbs/publ/d515.htm
Lire le document original ← Toute la bibliothèque

Note de synthèse rédigée à partir du document intégral par l’Académie DataSAI. Cette note vient de la bibliothèque scientifique de l’Académie DataSAI, en accès libre.