Sisäiset Tarkastajat ry kuukausikokous 21.11.2011 KPMG Financial i Services Audit Tax - Advisory Timo Ankelo
Sisällys Finanssi-sektorin muutokset ja niiden vaikutukset sisäisen tarkastuksen työhön KPMG:n sisäisen tarkastuksen palvelut - Finanssisektorin relevantti osaaminen KPMG:n kansainvälisen organisaation i hyödyntäminen Financial Services - Muutamia esimerkkejä käytännön tason tarkastuksista nyt ja jatkossa 2011 KPMG Oy Ab, a Finnish limited liability company and a member firm of the KPMG network of independent member firms affiliated with KPMG International Cooperative ( KPMG International ), a Swiss entity. All rights reserved. 1
KPMG:n sisäisen tarkastuksen palvelut - Finanssisektorin relevantti osaaminen Pankki- ja vakuutusliiketoiminnan tarkastuskokemus Rahoitussektorin direktiivit ja lainsäädäntö Basel II ja III vakavaraisuus, likviditeettiriskit Vk Vakuutustekninen tki laskenta, Sl Solvenssi iii Riskienhallinta, luotto-, markkina- ja operatiiviset riskit Vero-osaaminen ja yhteisöoikeus Tietojärjestelmät ja niihin liittyvät kontrollit Jatkuvuussuunnittelu, muutoshallinta ja tietoturva Sopimussuhteiden arviointi Ulkoistukset Erityislainsäädäntö 2
KPMG:n kansainvälisen organisaation hyödyntäminen Global FS FS EMA Säännöllinen yhteydenpito Centre of Excellenceen kuukausittain Kommunikointi asiakkaan kanssa Centre of Excellence FS Suomi Jatkuva valmius käsitellä asioita asiakkaan näkökulmasta FS sisäisen tarkastuksen tarkastustiimit 3
KPMG:n neuvontapalvelut Sisäisen tarkastuksen palvelut Finanssitoimialan sisäisen tarkastuksen haasteet: Muutamia esimerkkejä käytännön tason tarkastuksista nyt ja jatkossa Solvenssi II Likviditeettiriskin hallinta Ulkoistukset ISAE 3402
Solvenssi II 5
Pilari II Kvalitatiiviset vaatimukset - Keskeiset osa-alueet 1. Yleiset vaatimukset hallintojärjestelmälle 2. Riskienhallintajärjestelmä 5. Riskialuekohtaiset 8. Aktuaaritoiminto vaatimukset (vakuutus-, markkina-, luotto-, operatiiviset, likviditeettiriskit) 9. Ulkoistaminen 3. ORSA 6. Sisäinen valvonta 10. Palkitsemisjärjestelmät 4. Riskienhallintatoiminto t i i t 7. Sisäinen tarkastus t 2011 KPMG Oy Ab, a Finnish limited liability company and a member firm of the KPMG network of independent member firms affiliated with KPMG International Cooperative ( KPMG International ), a Swiss entity. All rights reserved. Printed in Finland. 6
Pilari II - Yleiset vaatimukset hallintojärjestelmälle Solvenssi II vaatimukset koskettavat Henki- ja vahinkovakuutusyhtiöitä Finanssivalvonta on selkeästi alkanut korostamaan erityisesti Pilari II vaatimuksia myös Eläkevakuutusyhtiöiden osalta. Laskentaan kohdistuu selvästi aiempaa suuremmat vaatimukset Vastuuvelka on laskettava markkinaehtoisesti. Tulokset on testattava esim. herkkyysanalyyseillä ja niiden järkevyyttä ja uskottavuutta on arvioitava. 1 Datan/tietoaineiston käsittelyyn liittyvät vaatimukset lisääntyvät Dokumentointivaatimukset lisääntyvät Dokumentoinnin on oltava riittävän selkeä,,jotta riippumaton asiantuntija voi kriittisesti arvioida keskeisimpiä laskenta- ja mallintamisperiaatteita, tulosten luotettavuutta ja uskottavuutta ja sitä, kuinka laajasti laskenta noudattaa annettuja määräyksiä ja ohjeita. 1 Sisäinen valvonta ja prosessien toimivuuden säännöllinen arviointi korostuu Vakuutusyhtiöllä on oltava menettelyt, joilla varmistetaan vakavaraisuusvalvonnan laskentakäytännön asianmukaisuus, aukottomuus ja täsmällisyys ja joiden avulla se seuraa, tunnistaa, dokumentoi ja tarkistaa mahdollisia laskennan muutostarpeita ja muutoksia 1 Raportoinnin vaatimukset lisääntyvät -> Miten yhtiön sisäinen tarkastus vastaa näihin haasteisiin 7 Vakuutusvalvonnan määräys- ja ohjekokoelma: Vakuutusyhtiön vakavaraisuusaseman ennakoiva valvonta
Sisäisen tarkastuksen tehtäväkenttä Pilari II:n osalta Sisäisen tarkastuksen tehtäväkentässä korostuvat: Riskienhallintatoiminnon sekä riskienhallinnan kattavuuden arviointi Riskienhallintatoiminnon riippumattomuus Riskienhallintatoiminto arvioi sisäisten pääoma- / vakavaraisuusmallien tarkoituksenmukaisuutta ja vastaa näiden integroimisesta johtamisjärjestelmään Eri riskialueiden riskienhallintapolitiikat ja niiden arviointi Vastuuvalintaan ja vastuuvelan riittävyyteen liittyvät riskit, tasehallinta (ALM), sijoitukset, likviditeettiriski, riskikeskittymät, operatiiviset riskit, jälleenvakuutus sekä riskienvähennystekniikat k iik t ORSA prosessin arviointi Yhtiön omista riskeistä tulee tehdä strukturoitu analyysi Toiminnan nykyiset ja tulevat riskit ja riskeille altistumisen vaatiman pääomatarpeen määrä Arvio pääomatarpeesta huomioiden yrityksen riskiprofiili sekä yrityksen liiketoimintastrategia Tasehallinnan (ALM) arviointi Varojen ja vastuiden riskien yhteydet, kirjallinen ALM-politiikka, jossa analysoidaan mm. riittävä likviditeetti 8
Sisäisen tarkastuksen tehtäväkenttä Pilari II:n osalta Sisäisen tarkastuksen tehtäväkentässä korostuvat: Vakuutusriskien ja muiden riskien arviointi Vastuuvelan laskennassa käytettävän datan ja informaation riittävä laadunvarmistus, vastuuvalintapolitiikka, vakuutuskorvausten käsittelyprosessi Ohjeistukset/dokumentaatio/menettelyt Likviditeettiriskiä tulee analysoida skenaarioanalyysein sekä stressitestein Jatkuvuussuunnitelma kriisin varalle Sisäisen valvonnan riittävyyden arviointi i Varmistaa määräysten noudattaminen, toimintojen tehokkuus suhteessa tavoitteisiin sekä taloudellisen ja muun raportoinnin luotettavuus Erilliset compliance ja aktuaaritoiminnot tarkastuksen kohteena jatkossa Hallintojärjestelmästä on tehtävä säännöllisesti sisäinen arviointi (sisäisen tarkastuksen tehtävä?) 9
Likviditeettiriskin hallinta 10
Sisäisen tarkastuksen tehtäväkenttä likviditeettiriskin osalta Basel III Likviditeettiriski - likviditeettireservin arvioiminen jatkossa Kansainvälinen Basel-komitea on uudistamassa pankkien vakavaraisuuden säätelyä Uudistuksen päälinjat joulukuussa 2010. Finanssivalvonnan likviditeettiriskin hallinnan standardi 4.4d: riskienhallinnan ohjeistus ja strategia vastuusuhteet riskienhallinnassa ja riskienhallinnan menetelmät likviditeettireservi varautuminen (stressitestit ja jatkuvuus) Basel III säätely esittelee kaksi likviditeetinhallintatunnuslukua: Liquidity Coverage Ratio, maksuvalmiusvaatimus (LCR) ja Net Stable Funding Ratio, pysyvän varainhankinnan vaatimus (NSFR). Tavoitteena on vahvistaa pankkien vakavaraisuutta sekä likviditeettiasemaa, idit tti jotta pankkisektori kt i selviäisi mahdollisista stressitilanteista. Standardin suosituksen mukaan likviditeettireservin määrä tulisi kattaa vähintään yhden kuukauden selviytymisjakso valituissa stressiskenaarioissa. 2011 KPMG Oy Ab, a Finnish limited liability company and a member firm of the KPMG network of independent member firms affiliated with KPMG International Cooperative ( KPMG International ), a Swiss entity. All rights reserved. 11
Sisäisen tarkastuksen tehtäväkenttä likviditeettiriskin osalta Regulaatiomuutokset vaikuttavat koko pankin liiketoimintamalleihin, joten suuri vaikutus myös sisäiselle tarkastukselle. Tarkastukselliset kysymykset: Pankit joutuivat aiempaa korostuneemmin arvioimaan liiketoimintamalliensa kannattavuutta (esim. likviditeettireservisalkun pyörittäminen, varainhankinnan rakenne, taseen koko) Pankin likviditeettireservin laskemisen periaatteet. LCR-tunnuslukuihin liittyvien vaatimusten täyttäminen Uudet likviditeettitunnusluvut ja kassavirtojen mallintaminen -> korostavat tietojärjestelmä/matemaattista tarkastusosaamista. Likviditeettireservisalkun varojen allokointi ensisijaiseen sekä toissijaiseen reserviin. Korkealaatuisten varojen kriteerien täyttämisen arvioiminen Salkun allokaatio, salkun riskilimiittien seuranta ja raportointi Säätelyssä painotetaan stressitestausta likviditeettireservin suuruuden määrittelyssä. Käytettävien stressitestien ja niihin liittyvien olettamien arviointi 2011 KPMG Oy Ab, a Finnish limited liability company and a member firm of the KPMG network of independent member firms affiliated with KPMG International Cooperative ( KPMG International ), a Swiss entity. All rights reserved. 12
Ulkoistettujen toimintojen valvontaympäristön ja kontrollien arviointi ISAE 3402 standardin mukainen arviointi 2011 KPMG Oy Ab, a Finnish limited liability company and a member firm of the KPMG network of independent member firms affiliated with KPMG International Cooperative ( KPMG International ), a Swiss entity. All rights reserved. 13
Ulkoistuksia koskevat vaatimukset sisäinen valvonta - Nykyiset vaatimukset Vaatimukset merkittäviempien ulkoistusten osalta: Finanssisektorilla IOSCO:n (International Organization of Securities Commissions) kannanotot Baselin ja CEBS:n (Committee of European Banking Supervisors) kannanotot EU:n direktiivit -> Nykyiset vaatimukset ulkoistuksien sisäisen valvonnan suhteen Suomessa ja erityisesti FStoimialalla. Finanssivalvonnan voimassa olevissa standardeissa on lukuisia kohtia ulkoistettujen palveluihin liittyvistä vaatimuksista. 1.3. Luotettava hallinto ja toiminnan i järjestäminen, j ä 2.4. Asiakkaan tunnistaminen ja tunteminen, rahoitusjärjestelmän ja markkinoiden väärinkäytösten ehkäiseminen 4.1. Sisäisen valvonnan ja riskienhallinnan järjestäminen Keskeisimmät vaatimukset on koottu standardiin 1.6 Toiminnan ulkoistaminen. Standardissa jaetaan ulkoistukset merkittäviin ja ei-merkittäviin ulkoistuksiin. 2011 KPMG Oy Ab, a Finnish limited liability company and a member firm of the KPMG network of independent member firms affiliated with KPMG International Cooperative ( KPMG International ), a Swiss entity. All rights reserved. 14
Tulevat vaatimukset ulkoistuksiin liittyen Tulevat muutokset ulkoistettujen toimintojen auditointitarve kasvaa Kansainvälisen finanssikriisin jälkeen EU:ssa regulaatiopaineet suuryritysten ja erityisesti finanssialan ulkoistettujen palveluiden valvonnan suhteen ovat kasvaneet. Tämä tarkoittaa kasvavia vaatimuksia palvelujen ostajille, tuottajille ja tilintarkastajille. Jatkossa enenevässä määrin vaateita kontrolliympäristön auditoinneille yhtiöissä. Basel III suositukset t sekä Solvency II sääntelymuutokset t t Ulkoistettujen palveluiden kattava ja säännöllinen huomioon ottaminen yhtiön omassa riskienhallinnassa. G20 maissa vaatimusten täytäntöönpano vuoden 2011 aikana, muut seuraavat vuoteen 2019 mennessä. EU:n tasoisen harmonisoinnin myötä Solvency vaatimuksissa sekä EIOPA:n konsultaatiopapereissa korostetaan ulkoistuksien aktiivisen riskienhallinnan lisäksi sisäisen valvonnan ja sisäisen tarkastuksen roolia ulkoistuksissa. UCITS IV UCITS-direktiivi2009/65/EY implementoidaan sijoitusrahastolakiin. Kakkostason direktiivit 2010/44/EU ja 2010/43/EU implementoidaan pääosin Fivan määräyksiin. 2011 KPMG Oy Ab, a Finnish limited liability company and a member firm of the KPMG network of independent member firms affiliated with KPMG International Cooperative ( KPMG International ), a Swiss entity. All rights reserved. 15
Tulevat vaatimukset sisäinen tarkastus Ulkoistettujen toimintojen auditointitarve Luonnosvaiheessa olevien Finanssivalvonnan uusien määräysten ja ohjeiden perusteella voidaan arvioida, että merkittävien ulkoistettujen palveluiden riskienhallinta ja valvonta tulee hoitaa nykyistä määrämuotoisemmin ja vastuun kantaminen ulkoistetuista palveluista pitää osoittaa nykyistä konkreettisemmin. Erityisesti tämä tuo paineita ulkoistettujen palveluihin liittyvien kontrollien tunnistamiseen ja testaamiseen. Finanssivalvonta tulee todennäköisesti kiinnittämään tarkastuksissaan huomioita riskienhallinnan tekniikoihin, välineisiin ja järjestelyihin, vastuunjakoon, raportointiin hallitukselle ja muulle valvonnalle sekä raportointitiheyteen. Kattava ulkoistusten arviointi, mikä on sisäisen tarkastuksen rooli arvioinnissa? 2011 KPMG Oy Ab, a Finnish limited liability company and a member firm of the KPMG network of independent member firms affiliated with KPMG International Cooperative ( KPMG International ), a Swiss entity. All rights reserved. 16