lukien toistaiseksi 1 (5) Omistusyhteisöille Luottolaitoksille MÄÄRÄYS LUOTTOLAITOKSEN RISKIENHAL- LINNASTA JA MUUSTA SISÄISESTÄ VALVON- NASTA Rahoitustarkastus antaa luottolaitostoiminnasta annetun lain (1607/1993) 68 :n 2 momentin nojalla seuraavan määräyksen luottolaitoksen ja sen konsolidointiryhmään kuuluvien yritysten riskienhallinnasta ja muusta sisäisestä valvonnasta. Määräystä laadittaessa on otettu huomioon 15. päivänä joulukuuta 1989 annettu toinen neuvoston direktiivi luottolaitosten liiketoiminnan aloittamiseen ja harjoittamiseen liittyvien lakien, asetusten ja hallinnollisten määräysten yhteensovittamisesta ja direktiivin 77/780/ETY muuttamisesta 89/646/ETY (EYVL N:o L 386, 30.12.1989, s. 1) sekä 10. päivänä toukokuuta 1993 annettu neuvoston direktiivi sijoituspalveluista arvopaperimarkkinoilla 93/22/ETY (EYVL N:o 141, 19.6.1993, s. 27). Määräyksen tarkoitus ja soveltamisala Tässä määräyksessä Rahoitustarkastus määrittelee riittävälle riskienhallinnalle ja muulle sisäiselle valvonnalle asetetut vähimmäisvaatimukset. Määräyksen lähtökohtana on, että luottolaitoksen ja sen konsolidointiryhmään kuuluvan yrityksen riskienhallinta ja muu sisäinen valvonta on riittävän korkeatasoista toiminnan luonne ja laajuus huomioon ottaen ja ettei luottolaitos tai sen konsolidointiryhmään kuuluva yritys toiminnassaan ota liian suurta riskiä ja että sen valvontamenetelmät ovat sellaisia, jotka mahdollistavat tällaisten liiketoimintaan liittyvien riskien havaitsemisen, arvioimisen ja rajoittamisen. Riskienhallinnan ja muun sisäisen valvonnan toteuttamista varten Rahoitustarkastus antaa ohjeen nro 108.2. Ohjeessa Rahoitustarkastus antaa suosituksia tässä määräyksessä edellytetyn riskienhallinnan ja muun sisäisen valvonnan toteuttamisesta. Kaikki mitä tässä määräyksessä on sanottu luottolaitoksesta, koskee myös luottolaitoksen omistusyhteisöä ja konsolidointiryhmään kuuluvaa muuta yritystä. Sisäisen valvonnan määritelmä Sisäinen valvonta on prosessi, jonka avulla pyritään varmistamaan a) asetettujen päämäärien ja tavoitteiden saavuttaminen b) voimavarojen taloudellinen ja tehokas käyttö
lukien toistaiseksi 2 (5) c) toimintaan liittyvien riskien riittävä hallinta d) taloudellisen ja muun johtamisinformaation luotettavuus ja oikeellisuus e) lakien ja määräysten sekä strategioiden, suunnitelmien, sisäisten sääntöjen ja menettelytapojen noudattaminen. Määritelmän mukaisesti sisäiseen valvontaan kuuluu kaikki johtokunnan/hallituksen, näiden toimintaa valvovan hallintoelimen, toimivan johdon ja muun henkilökunnan toimeenpanema taloudellinen ja muu valvonta. Riskienhallinta osana sisäistä valvontaa Riskienhallinnalla tarkoitetaan liiketoiminnasta aiheutuvien ja siihen olennaisesti liittyvien riskien tunnistamista, arviointia, rajoittamista ja valvontaa 1. Luottolaitoksen riskienhallinta on osa sisäistä valvontaa. Oleellista on yrityksen eri toimintojen sisältämien riskien tunnistaminen ja toimintaperiaatteiden määrittäminen niiden rajoittamiseksi. Riskienhallinnassa käytetyt menettelytavat voivat poiketa instituutioittain riippuen niiden liiketoiminnan laajuudesta ja luonteesta. Sisäisen valvonnan merkittävimmät osatekijät ovat a) johtamistapa ja valvontakulttuuri b) riskien tunnistaminen, arviointi, rajoittaminen ja valvonta c) valvontatoimenpiteet ja tehtävien eriyttäminen d) raportointi ja tiedonvälitys e) toimintojen tarkkailu ja puutteiden korjaaminen. Vastuu riskienhallinnasta ja muusta sisäisestä valvonnasta Luottolaitoksen johdolla on ensisijainen vastuu sisäisen valvonnan järjestämisestä. Luottolaitosten koon, toiminnan laajuuden ja eri yhteisömuotojen (osakeyhtiö, liike-, säästö- ja osuuspankki sekä yhdistys) lakisääteisistä eroista seuraa, että luottolaitosten hallintoelimissä ja niiden välisessä vastuunjaossa on huomattavia eroja. Tämän vuoksi määräyksessä ei erotella erikseen, mikä kuuluu esim. liikepankin johtokunnan 1 Riskien mittaaminen ja rajoittaminen limiitien avulla koskee ainoastaan etukäteen mitattavissa olevia riskejä.
lukien toistaiseksi 3 (5) ja hallintoneuvoston tehtäviin, vaan se jätetään kutakin luottolaitosta koskevassa erityislaissa määrättyjen vastuunjakojen sekä lainsäädännön sallimien eri käytäntöjen varaan. Vastuu johtamisen eri osa-alueista määräytyy lainsäädännön, sisäisten määräysten ja ohjeiden sekä luottolaitoksen koon perusteella. Konsolidointiryhmän riskienhallinnan ja muun sisäisen valvonnan strategioiden ja toimintaperiaatteiden määrittelemisestä vastaa konsolidointiryhmän emoyrityksenä toimiva luottolaitos tai omistusyhteisö. Konsolidointiryhmän emoyrityksessä ylintä määräysvaltaa käyttävän hallintoelimen tulee valvoa sisäisen valvonnan periaatteiden noudattamista määräysvallassaan olevissa organisaatioissa kattavasti. Tämä ylimmän hallintoelimen vastuu ei kuitenkaan poista esimerkiksi konsernin tytärluottolaitoksen hallituksen/johtokunnan vastuuta sisäisen valvonnan järjestämisestä omassa organisaatiossaan. Sisäisen valvonnan yleisperiaatteet Seuraavat periaatteet ovat yhteisiä kaikille sisäisen valvonnan osa-alueille: a) Sisäisen valvonnan tulee edistää sellaisen yrityskulttuurin muodostumista, joka hyväksyy sisäisen valvonnan normaalina ja tarpeellisena osana yritystoimintaa. b) Sisäisen valvonnan tulee kattaa kaikki luottolaitoksen toiminnot. Valvonnan tulee olla oikeassa suhteessa eri toimintojen sisältämiin riskeihin. Erityistä huomiota tulee kiinnittää uusiin tuotteisiin ja liiketoimintaan sekä kansainväliseen toimintaan. c) Luottolaitoksen konsolidointiryhmän emoyrityksen tulee huolehtia, että sen konsolidointiryhmään kuuluvilla yhtiöillä on riittävä sisäinen valvonta. d) Sisäinen valvonta ei saa heikentyä, vaikka luottolaitos hankkisi palveluita muilta yrityksiltä. e) Sisäisen valvonnan tulee sisältää sellainen riskienhallintajärjestelmä, että kaikki merkittävät luottolaitoksen toimintaan liittyvät riskit kyetään tunnistamaan, analysoimaan ja valvomaan. f) Sisäisen valvonnan tulee ehkäistä petoksia, kavalluksia ja muita väärinkäytöksiä. g) Luottolaitoksen tulee huolehtia siitä, että sillä on keskeisiä toimintojaan koskevat ajan tasalla olevat ohjeet, jotka kattavat myös toiminnan sisäisen valvonnan. h) Sisäiseen valvontaan kuuluu myös varautuminen häiriötilanteisiin. Luottolaitoksella tulee olla suunnitelmat liiketoiminnan jatkamisesta erilaisissa häiriötilanteissa ja suunnitelmien toimivuus tulee varmistaa testaamalla. i) Luottolaitoksen johtokunnan tai hallituksen rooli riskienhallinnan periaatteiden ja menettelytapojen määrittelyssä ja valvonnan toimeenpanossa on keskeinen
lukien toistaiseksi 4 (5) riippumatta siitä, millaisia vastuita eri hallintoelimillä on lainsäädännön tai sisäisten määräysten ja ohjeiden perusteella. Luottolaitoksen tulee erityisesti ottaa huomioon seuraavat seikat kustakin sisäisen valvonnan osatekijästä: Johtamistapa ja valvontakulttuuri 1) päätettävä luottolaitoksen liiketoimintastrategioista, toimintaperiaatteista ja organisaatiorakenteesta sekä huolehdittava asianmukaisesta vastuun, raportointisuhteiden ja päätösvaltuuksien jaosta sekä siitä, että riskienhallinta ja muu sisäinen valvonta kattaa kaikki luottolaitoksen toiminnot ja on oikeassa suhteessa eri toimintojen sisältämiin riskeihin 2) asetettava määrälliset ja laadulliset tavoitteet jokaista luottolaitoksen toiminnan osa-aluetta varten sekä valvottava niiden toteutumista 3) varmistettava, että luottolaitoksen henkilökunta on ammattitaitoista ja tehtäviinsä sopivaa ja että sillä on tehtäviensä suorittamisen kannalta tarvittavat tiedot. Riskien tunnistaminen, arviointi, rajoittaminen ja valvonta 4) varmistuttava siitä, että luottolaitoksen liiketoimintaan sisältyvät riskit tunnistetaan ja arvioidaan 5) hyväksyttävä luottolaitoksen riskinottoperiaatteet, määriteltävä ne toimintatavat, joilla riskejä rajoitetaan, sekä valvottava niiden noudattamista 6) varmistuttava siitä, että luottolaitoksella on riskienvalvontatoiminto, joka on riippumaton riskiä ottavasta toiminnosta. Valvontatoimenpiteet ja tehtävien eriyttäminen 7) varmistettava, että sisäisen valvonnan toimenpiteet ovat osa luottolaitoksen päivittäisiä toimintoja ja että vaaralliset työyhdistelmät on eriytetty sekä keskeisiä toimintoja koskevat menettelytavat on dokumentoitu kirjallisesti 8) varmistettava, ettei luottolaitoksen henkilökunta käsittele luottolaitoksen edustajana omaa tai lähipiiriään koskevaa liiketointa tai vaikuta muutoinkaan tällaista liiketointa koskevaan päätöksentekoon.
lukien toistaiseksi 5 (5) Raportointi ja tiedonvälitys 9) varmistettava, että luottolaitoksella on päätöksentekoon ja toiminnan arviointiin riittävät raportointi- ja tiedonvälitysmenetelmät 10) varmistettava, että luottolaitoksella on toiminnan laajuuteen nähden riittävät ja asianmukaisesti järjestetyt tietotekniset järjestelmät. Toimintojen tarkkailu ja puutteiden korjaaminen 11) varmistettava, että sisäinen tarkastus on asianmukaisesti järjestetty ja että se toimii hyvän sisäisen tarkastustavan mukaisesti 12) varmistettava, että johtokunta tai hallitus ja sen toimintaa valvovat hallintoelimet saavat tiedon olennaisista sisäisen tarkastuksen, tilintarkastajien ja viranomaisten havainnoista 13) arvioitava sisäinen valvonta sekä riskienhallinnan riittävyys säännöllisesti ja aina, kun - luottolaitos alkaa toimia uusilla markkinoilla - luottolaitos ottaa käyttöönsä uuden tuotteen - toimintaympäristö on oleellisesti muuttunut tai muuttumassa tai - ryhdytään liiketoiminnan uudelleen järjestelyihin 14) luotava menettelytavat, joilla varmistetaan valvonnan korjaaminen, kun siinä havaitaan puutteita. Lisätietoja antaa: Luottolaitososasto