jueves, 26 de mayo de 2011

Los Límites de Riesgo Operacional basado en el LPG 230(*)

(*) Este artículo está basado en la interpretación y aportes propios de la Guía de Prácticas Prudenciales LPG 230 de la Autoridad de Regulación Prudencial de Australia. El objetivo es reafirmar (recordar) los factores de riesgo que determinan los límites del riesgo operacional.

En la práctica de riesgo operacional, una condición que permite establecer un adecuado marco de gerencia es tener bien delimitadas sus fronteras. Constantemente evidenciamos discusiones y disputas gerenciales de lo que es el área de influencia de cada quien sin que se logre un adecuado entendimiento y el nivel de calidad en la gestión de riesgos operacionales. De lo ampliamente escrito acerca de este tipo de riesgo, una de la cosas que poco se discute es que el alcance se verá impactado por el tamaño de la organización, naturaleza de negocios y complejidad de las operaciones que se realizan diariamente.

Es por ello que la Autoridad de Regulación Prudencial de Australia (APRA)[1] prevé que la definición y aplicación de la gestión de riesgo operacional se entiende en toda la organización en la medida que ésta se llega a conocer mejor. Una forma de fortalecer dicha comprensión es saber que la gestión de riesgo operacional puede considerar un amplio rango de riesgos en los procesos de la empresa, todos ellos asociados con lo siguientes factores que a continuación se enunciarán:
  • Tecnología de la información
  • Recursos humanos
  • Fraudes internos y externos
  • Gerencia de Proyectos
  • Sistemas de información
  • Tercerización (Outsourcing)
  • Continuidad de negocios
  • Administración de productos[2]
  • Precio por unidad (princing)
  • Procesos de negocios[3]
  • Introducción de nuevos productos
Adicionalmente, existen factores derivados de los principales y asociados con tecnología de información, los cuales pueden estar relacionados con la infraestructura y seguridad de información, tal como:
  • Gerencia de redes y usuarios
  • Gestión de configuración
  • Capacidad y rendimiento de sistemas
  • Requerimiento de servicios
  • Acuerdos de nivel de servicios
  • Gestión de cambios
  • Gerencia de activos de información
Elementos específicos de la gerencia de la seguridad de información que son relevantes para la gestión de riesgos:
  • Políticas y estándares
  • Acciones preventivas
  • Monitorización
  • Prueba y control
Elementos específicos de la gerencia del ciclo de vida de mantenimiento de sistemas que son relevantes para la gestión de riesgos:
  • Metodología formal para el desarrollo de aplicaciones
  • Acuerdos de monitorización y gobierno
  • Desarrollo y pruebas de protocolo
  • Mantenimiento y documentación de aplicaciones
  • Revisiones pos implementación
En referancia al factor humano, este puede ser uno de los más importantes y complejos de gerenciar, siendo relevantes los siguientes aspectos:
  • Necesidades de recursos humanos
  • Personal clave en procesos críticos
  • Verificación de referencias y experiencias de empleados y contratistas
  • Segregación de tareas
  • Planes de relevo y sucesión
  • Monitorización y supervisión del personal
Los factores de riesgos asociados al fraude, el cual puede estar ocasionado por actos intencionales, realizados con el objetivo de obtener beneficios personales ya sea manipulando las operaciones financieras o aspectos del negocio, este puede provenir de fuentes internas o externas de la organización exponiéndola a pérdidas financieras si no son administrados adecuadamente. Los factores a considerar son:
  • Segregación de tareas en el nivel operativo y en las líneas de reporte
  • Límites de autoridad y delegación
  • Control y auditoría
  • Entrenamiento del personal y sensibilización en las políticas, código de ética y riesgo de fraude
Los riesgos derivados de la gerencia de proyectos podrían estar identificados en cuanto al fallo en el logro de los objetivos planteados, en la inadecuada aplicación de los recursos del proyecto, presupuestos incompletos para el logro del objetivo del proyecto. Los factores que se relacionan a este elemento son:
  • Metodología formal para el desarrollo de proyectos
  • Establecimiento del caso de negocios
  • Análisis costo/beneficio
  • Evaluación y análisis de riesgos del proyecto
  • Patrocinio identificado con el objetivo del proyecto
  • Niveles apropiadamente definidos en la delegación de autoridad
  • Plan de trabajo y seguimiento
  • Supervisión centralizada de cumplimiento con los protocolos de la gerencia de proyectos
  • Revisión pos implementación
Un factor que por lo general se confunde con tecnología de información, son los sistemas de información, aunque relacionados, determinan unos aspectos que derivan riesgos operacionales de relevancia, tales como:
  • Funcionamiento adecuado de los sistemas y reportes
  • Generación detallada de información financiera, operacional y de cumplimiento
  • Disponibilidad a generar la información relevante en forma precisa y oportuna
  • Manejo de excepciones en la carga de información
  • Evaluaciones periódicas en los sistemas de información para identificar la calidad y pertinencia de la información generada
Es posible que existan otros elementos que pudieramos estar obviando y es factible que el rango de atributos sea aun mayor, con lo cual extiende aun más los límites de la gestión del riesgo operacional. Creemos que con este catálogo se puedan reafirmar aun más las fronteras a establecer para ir en pro de una mejor gestión de riesgos operacionales y que basados en la experiencia puedan decantarse mejores prácticas internas en las organizaciones, perfectamente adecuadas a su naturaleza y estilo, que no es más que la cultura o la identidad organizacional única de cada empresa.

[1] APRA: Australian Prudential Regulation Authority
[2] La administración de productos incluye el procesamiento, transaccionalidad, producción de documentación, suscripción y reclamos.
[3] Procesos contratados no tercerizados, por ejemplo un centro alterno contingente.

jueves, 21 de abril de 2011

El Riesgo viene de no saber lo que se está haciendo(*)

(*) Risk comes from not knowing you're doing.- Warren Buffet

Hace poco nos llamó la atención, el nombramiento de un director de una empresa muy importante del sector de las calificadoras de riesgo y de inversión, al cual se le asignaban dos roles que por lógica en sus funciones[1], no deben nunca llevarse por una sola figura. Una porque es tomadora de riesgos y la otra porque establece los aspectos de administración de riesgos, en este caso los operacionales. Es posible, que en un momento dado entre en conflicto de intereses por contraponer los roles.

La verdad no tenemos manera de validar dicha información; en la página corporativa de dicha empresa aparece la hoja de vida del ejecutivo en cuestión y la realidad es que se ha desempeñado en esos roles en algunas empresas a lo largo de su carrera[2]; y en dicha página no se menciona esta actualización en el cargo. Así que no vamos a dar por sentado que sea así; menos pensando que estas organizaciones son empresas especializadas que tienen vasta experiencia en el manejo de los riesgos y de inversiones.

Sin embargo, llama mucho la atención que se publique una nota de prensa donde se diga que se nombra a una persona en dos cargos, que si se hace abstracción del tipo de empresa que hemos mencionado, deberíamos suponer que eso no va a funcionar nada bien. De hecho, realmente nunca ha funcionado muy bien, pues no estuviese el mundo pasando por la enésima crisis financiera y no se hubiese preparado el nuevo acuerdo de capital, denominado Basilea III; un acuerdo que por cierto, al no lograr que la gestión de riesgo operacional funcione adecuadamente, entre los otros, se enfoca en la maximización de la capitalización y estricta depuración de los distintos componentes del patrimonio, de una manera que conlleva a complicar en una forma extraña el proceso de intermediación financiera y exculpa a los responsables de gerenciar los riesgos y el apetito de ganancias[3] de los tomadores de decisiones en las organizaciones.

La verdad creemos que vendrán más acuerdos de capital de Basilea, debido a que el problema no está en los acuerdos, sino en su cumplimiento (saber como hacer para cumplir cabalmente). Para los consabidos en estos temas, Basilea I (1988); pudo haber evitado muchas crisis. El principio de segregación de funciones existe desde antes de cualquier acuerdo de capital, de allí que el problema no está en los acuerdos o en los niveles de capitalización, sino saber qué se está haciendo.

El punto importante es que por una relación causa efecto, el riesgo viene de no saber lo que se está haciendo. Así lo expresa Warren Buffet[4] y lo convirtió en un principio en sus negocios. "Cuando Usted no sabe que hacer, él sugiere que no debe invertir debido a que el factor de riesgo es muy alto. Por el contrario, si se encuentra bien documentado y tiene una clara idea de lo que está haciendo, se encontrará en una situación en que podrá evaluar si una inversión tiene alto potencial; y con esta capacidad, reducirá el riesgo de escoger el camino perdedor."

Ahora bien, la situación a evaluar sería la que nos permita determinar que tenemos pleno conocimiento de lo que estamos haciendo. Recientemente, en la página de Disaster Recovery Jounal publican un artículo titulado "Disaster Recovery Depends on Configuration Knowledge" que dice que conocer muy bien los procesos, las fuentes de información con precisión, pertinencia y completitud permiten recuperar en tiempos menores ante un desastre. Esto es conocer adecuadamente la organización en su todo. En resumen, no estamos descubriendo nada nuevo, sabemos que en la medida que tengamos menos variables incógnitas, cualquier problema por complejo que sea, se resuelve. El tema es que debe haber un fuerte gobierno corporativo, que cuando asigne el rol de administrador (tesorero, riesgo operacional, líder de proyecto, etc). Además, el empoderamiento que acompañe dicho rol sea respetado por la gerencia. Pero, dándole valor a este artículo, que los que sean asignados a estos roles, sepan lo que hacen, y cuando no lo sepan no tomen los riesgos porque son muy altos.

En última instancia, valdría la pena evaluar: ¿Qué tanto sabemos lo que hacemos y aun así tomamos los riesgos? ¿Tanto como para nombrar a una persona el tesorero y gerente de riesgo operacional al mismo tiempo?

[3] Realmente la frase utilizada es apetito al riesgo, siendo definida como la cantidad de riesgo que una empresa está dispuesta a asumir para generar valor. Por lo general, cuando no se sabe lo que se está haciendo, se tiende a superar este nivel o simplemente ambición descontrolada por ostentar roles que se contraponen en sus intereses, lo cual termina en lo mismo: No saber lo que se está haciendo.

La nueva normalidad era un juego de niños

Foto: StellaDi Pixabay Creo que "la nueva normalidad" era cosa de 90 días. Eso ya no existe. Pienso que lo cierto es una nueva rea...