SFC - Anexo Circular Externa 25 de 2020 (7)
Superintendencia Financiera
Descargar PDF
Disponible
Detalles
- Título
- SFC - Anexo Circular Externa 25 de 2020 (7)
- Autor
- Superintendencia Financiera
- Categoría
- Infralegal
- Área del derecho
- Financiero
- Año
- 2020
SUPERINTENDENCIA FINANCIERA DE COLOMBIA
CAPITULO XXIII REGLAS RELATIVAS A LA ADMINISTRACIÓN DEL RIESGO OPERACIONAL
Página 1
CAPITULO XXIII
REGLAS RELATIVAS A LA ADMINISTRACIÓN DEL RIESGO OPERACIONAL Consideraciones generales En desarrollo de sus operaciones, las entidades sometidas a la inspección y vigilancia de la Superintendencia Financiera de Colombia (SFC) se exponen al Riesgo Operacional (RO). Por tal razón, dichas entidades deben desarrollar, establecer, implementar y mantener un Sistema de Administración de Riesgo Operacional (SARO), acorde con su estructura, tamaño, objeto social y actividades de apoyo, estas últimas realizadas directamente o a través de terceros, que les permita identificar, medir, controlar y monitorear eficazmente este riesgo. Dicho sistema está compuesto por elementos mínimos (políticas, procedimientos, documentación, estructura organizacional, el registro de eventos de riesgo operacional, órganos de control, plataforma tecnológica, divulgación de información y capacitación) mediante los cuales se busca obtener una efectiva administración del riesgo operacional.
1. Ámbito de aplicación Todas las entidades sometidas a la inspección y vigilancia de la SFC, deben adoptar un Sistema de Administración de Riesgo Operacional (SARO), con excepción de las Oficinas de Representación de instituciones financieras y reaseguradoras del exterior.
2. Definiciones Las siguientes definiciones se tendrán en cuenta para los fines de la presente Circular: 2.1. Riesgo Operacional (RO) Es la posibilidad de que la entidad incurra en pérdidas por las deficiencias, fallas o inadecuado funcionamiento de los procesos, la tecnología, la infraestructura o el recurso humano, así como por la
ocurrencia de acontecimientos externos asociados a éstos. Incluye el riesgo legal. 2.1.1. Riesgo legal Es la posibilidad de pérdida en que incurre una entidad al ser sancionada u obligada a indemnizar daños como resultado del incumplimiento de normas o regulaciones y obligaciones contractuales. El riesgo legal surge también como consecuencia de fallas en los contratos y transacciones, derivadas de actuaciones malintencionadas, negligencia o actos involuntarios que afectan la formalización o ejecución de contratos o transacciones. Aplica a todas las actividades e incluye a terceros que actúen en representación de la entidad respecto de los procesos y/o actividades tercerizadas. 2.2. Perfil de Riesgo Resultado consolidado de la medición permanente de los riesgos a los que se ve expuesta la entidad. 2.3. Factores de riesgo Se entiende por factores de riesgo las fuentes generadoras de riesgos operacionales que pueden o no generar pérdidas. Son factores de riesgo el recurso humano, los procesos, la tecnología, la infraestructura y los acontecimientos externos. Dichos factores se deben clasificar en internos o externos, según se indica a continuación. Circular Externa 025 de 2020 Julio de 2020
SUPERINTENDENCIA FINANCIERA DE COLOMBIA
CAPITULO XXIII REGLAS RELATIVAS A LA ADMINISTRACIÓN DEL RIESGO OPERACIONAL
Página 2 2.3.1. Internos 2.3.1.1. Recurso Humano Es el conjunto de personas vinculadas directa o indirectamente con la ejecución de los procesos de la entidad. Se entiende por vinculación directa, aquella basada en un contrato de trabajo en los términos de la legislación
vigente. La vinculación indirecta hace referencia a aquellas personas que tienen con la entidad una relación jurídica de prestación de servicios diferente a aquella que se origina en un contrato de trabajo 2.3.1.2. Procesos Es el conjunto interrelacionado de actividades para la transformación de elementos de entrada en productos o servicios, para satisfacer una necesidad. 2.3.1.3. Tecnología Es el conjunto de herramientas empleadas para soportar los procesos de la entidad. Incluye: hardware, software y telecomunicaciones. 2.3.1.4. Infraestructura Es el conjunto de elementos de apoyo para el funcionamiento de una organización. Entre otros se incluyen: edificios, espacios de trabajo, almacenamiento y transporte. 2.3.2. Externos Son situaciones asociadas a la fuerza de la naturaleza u ocasionadas por terceros, que escapan en cuanto a su causa y origen al control de la entidad. 2.4. Pérdidas Cuantificación económica de la ocurrencia de un evento de riesgo operacional, así como los gastos derivados de su atención. 2.4.1. Pérdida Bruta Se entiende una pérdida antes de recuperaciones de cualquier tipo. 2.4.2. Pérdida Neta Se entiende la pérdida después de tener en consideración los efectos de las recuperaciones. La recuperación es un hecho independiente, relacionado con el evento de pérdida bruta, que no necesariamente se efectúa en el mismo periodo por el que se perciben fondos o flujos económicos. 2.5. Evento Incidente o situación que ocurre en un lugar particular durante un intervalo de tiempo determinado. 2.6. Eventos de pérdida Son aquellos incidentes que generan pérdidas por riesgo operacional a las entidades.
2.6.1. Clasificación de los riesgos operacionales Para los efectos del presente capítulo los riesgos operacionales se clasifican de la siguiente manera: 2.6.1.1. Fraude Interno Actos que tienen como resultado defraudar, apropiarse de bienes indebidamente o incumplir regulaciones, leyes o políticas empresariales vigentes en los que se encuentra implicado, al menos, un empleado o tercero contratado para ejecutar procesos a nombre de la entidad. 2.6.1.2. Fraude Externo Actos, realizados por una persona externa a la entidad, que buscan defraudar, apropiarse indebidamente de activos de la misma o incumplir normas o leyes, en los que se encuentra implicado un tercero ajeno a la entidad. Circular Externa 025 de 2020 Julio de 2020
SUPERINTENDENCIA FINANCIERA DE COLOMBIA
CAPITULO XXIII REGLAS RELATIVAS A LA ADMINISTRACIÓN DEL RIESGO OPERACIONAL Página 3 2.6.1.3. Relaciones laborales y seguridad laboral Actos que son incompatibles con la legislación laboral o con acuerdos relacionados con el higiene o la seguridad en el trabajo, o que versen sobre el pago de reclamaciones por daños personales o casos relacionados con la diversidad y/o discriminación en el ámbito laboral. 2.6.1.4. Clientes, productos y prácticas empresariales Incumplimiento involuntario o negligente de una obligación profesional/empresarial frente a clientes o eventos derivados de la naturaleza o diseño de un producto. 2.6.1.5. Daños a activos físicos Pérdidas derivadas de daños o perjuicios a activos físicos de la entidad como consecuencia de desastres
naturales, actos de terrorismo, vandalismo u otros acontecimientos. 2.6.1.6. Fallas tecnológicas Hechos o cambios originados por fallas del hardware, software, telecomunicaciones o servicios públicos que puedan afectar, además de la operación interna de la entidad, la prestación del servicio a los clientes. 2.6.1.7. Ejecución y administración de procesos Errores en el procesamiento de operaciones o en la gestión de procesos, así como en las relaciones con contrapartes comerciales y proveedores. Adicionalmente para cada clase de evento de riesgo operacional la entidad debe establecer, como mínimo, las subcategorías que se señalan en el numeral 3.2.5.4 del presente capitulo. 2.7. Sistema de Administración de Riesgo Operacional (SARO) Conjunto de elementos tales como políticas, procedimientos, documentación, estructura organizacional, registro de eventos de riesgo operacional, órganos de control, plataforma tecnológica, divulgación de información y capacitación, mediante los cuales las entidades vigiladas identifican, miden, controlan y monitorean el riesgo operacional. 2.8. Riesgo inherente Nivel de riesgo propio de la actividad, sin tener en cuenta el efecto de los controles. 2.9. Riesgo residual Nivel resultante del riesgo después de aplicar los controles. 2.10.Plan de continuidad del negocio Conjunto detallado de acciones que describen los procedimientos, los sistemas y los recursos necesarios para retornar y continuar la operación, en caso de interrupción. 2.11.Plan de contingencia Conjunto de acciones y recursos para responder a las fallas e interrupciones específicas de un sistema o proceso. 2.12.Manual de Riesgo Operacional
Es el documento contentivo de todas las políticas, objetivos, estructura organizacional, estrategias, los procesos y procedimientos aplicables en el desarrollo, implementación y seguimiento del SARO. 2.13. Unidad de Riesgo Operacional Se entiende por Unidad de Riesgo Operacional el área o cargo, designada por el Representante Legal de la entidad, que debe coordinar la puesta en marcha y seguimiento del SARO.
3. Sistema de Administración del Riesgo Operacional (SARO) Previo a la implementación de las etapas del SARO, las entidades deben establecer las políticas, objetivos, procedimientos y estructura para la administración de riesgo operacional. El sistema debe estar alineado con los planes estratégicos de cada entidad. 3.1. Etapas de la Administración del Riesgo Operacional Circular Externa 025 de 2020 Julio de 2020
SUPERINTENDENCIA FINANCIERA DE COLOMBIA
CAPITULO XXIII REGLAS RELATIVAS A LA ADMINISTRACIÓN DEL RIESGO OPERACIONAL
Página 4 En la administración del riesgo operacional, las entidades deben desarrollar las siguientes etapas: 3.1.1. Identificación En desarrollo del SARO las entidades deben identificar los riesgos operacionales a los que se ven expuestas, teniendo en cuenta los factores de riesgo definidos en este Capítulo. Para identificar el riesgo las entidades deben como mínimo: a) Identificar y documentar la totalidad de los procesos. b) Establecer metodologías de identificación, que sean aplicables a los procesos, con el fin de determinar los riesgos operacionales. c) Con base en las metodologías establecidas en desarrollo del literal b) del numeral 3.1.1 del presente Capítulo, identificar los riesgos operacionales, potenciales y ocurridos, en cada uno de los procesos.
d) La etapa de identificación debe realizarse previamente a la implementación o modificación de cualquier proceso, producto, servicio o canal, así como en los casos de fusión, adquisición, cesión de activos, pasivos y contratos, entre otros. 3.1.2. Medición Una vez concluida la etapa de identificación, las entidades vigiladas deben medir la probabilidad de ocurrencia de los riesgos operacionales y su impacto en caso de materializarse. Esta medición podrá ser cualitativa y, cuando se cuente con datos históricos, cuantitativa. Para la determinación de la probabilidad se debe considerar un horizonte de tiempo de un año. En el proceso de medición de los riesgos operacionales, las entidades deben desarrollar, como mínimo, los siguientes pasos: a) Establecer la metodología de medición individual y consolidada susceptible de aplicarse a los riesgos operacionales identificados. La metodología debe ser aplicable tanto a la probabilidad de ocurrencia como al impacto. b) Aplicar la metodología establecida en desarrollo del literal a) del numeral 3.1.2 del presente Capítulo para lograr una medición de la probabilidad de ocurrencia y del impacto de los riesgos operacionales en la totalidad de los procesos de la entidad, conforme a la clasificación establecida en el numeral 2.6.1. c) Determinar el perfil de riesgo inherente de la entidad. En el caso de los establecimientos de crédito, los organismos cooperativos de grado superior de carácter financiero, el Banco de Comercio Exterior de Colombia S.A. (Bancoldex), la Caja Promotora de Vivienda Militar y de Policía, la Financiera de Desarrollo Nacional S.A. (FDN), la Financiera de Desarrollo Territorial
(Findeter), el Fondo Nacional del Ahorro (FNA) y el Fondo para el Financiamiento del Sector Agropecuario (Finagro), la medición de la probabilidad de ocurrencia de los riesgos operacionales y su impacto en caso de materializarse, debe realizarse de forma cuantitativa cuando se cuente con datos históricos conforme a lo establecido en el numeral 3.2.5 del presente Capitulo (Registro de Eventos de Riesgo Operacional) y midan el Indicador de Pérdida Interna (IPI) con base en la información del Registro de Eventos de Riesgo Operacional, es decir, haciendo uso del Componente de Pérdida (CP) de acuerdo con lo establecido en el numeral 2.3.1.2 del Anexo 1 del presente Capitulo, deben utilizar dichos registros de eventos para estimar la probabilidad de ocurrencia de los riegos operacionales. 3.1.2.1. Cuantificación de los requerimientos de capital por riesgo operacional a) Los establecimientos de crédito, los organismos cooperativos de grado superior de carácter financiero, el Banco de Comercio Exterior de Colombia S.A. (Bancoldex), la Caja Promotora de Vivienda Militar y de Policía, la Financiera de Desarrollo Nacional S.A. (FDN), la Financiera de Desarrollo Territorial (Findeter), el Fondo Nacional del Ahorro (FNA) y el Fondo para el Financiamiento del Sector Agropecuario (Finagro) deben cuantificar la exposición a los riesgos operacionales con cargo a capital de acuerdo con los criterios señalados en el Anexo 1 del presente Capitulo. b) Las sociedades fiduciarias, las sociedades administradoras de fondos de pensiones y cesantías, las sociedades comisionistas de bolsa de valores, las sociedades administradoras de inversión y las
entidades aseguradoras, en virtud de lo establecido en el Decreto 415 de 2018, deben determinar el factor de ponderación para el cálculo del valor de la exposición por riesgo operacional de acuerdo con los criterios señalados en el Anexo 2 del presente Capitulo. 3.1.3. Control Circular Externa 025 de 2020 Julio de 2020
SUPERINTENDENCIA FINANCIERA DE COLOMBIA
CAPITULO XXIII REGLAS RELATIVAS A LA ADMINISTRACIÓN DEL RIESGO OPERACIONAL
Página 5 Las entidades deben tomar medidas para controlar los riesgos inherentes a que se ven expuestas con el fin de disminuir la probabilidad de ocurrencia y/o el impacto en caso de que se materialicen. Durante esta etapa las entidades deben como mínimo: a) Establecer la metodología con base en la cual definan las medidas de control de los riesgos operacionales. b) De acuerdo con la metodología establecida en desarrollo del literal a) del numeral 3.1.3 del presente Capítulo, implementar las medidas de control sobre cada uno de los riesgos operacionales. c) Determinar las medidas que permitan asegurar la continuidad del negocio. d) Estar en capacidad de determinar el perfil de riesgo residual de la entidad. Sin perjuicio de lo anterior, las entidades podrán decidir si transfieren, mitigan, aceptan o evitan el riesgo, en los casos en que esto sea posible. La utilización de ciertas medidas, como la contratación de un seguro o tercerización (outsourcing), puede ser fuente generadora de otros riesgos operacionales, los cuales deben ser a su vez administrados. 3.1.3.1. Tercerización - Outsourcing La entidad podrá contratar bajo la modalidad de tercerización a personas naturales y/o jurídicas para el
desarrollo de sus procesos, siempre que no implique la delegación de la profesionalidad. En todo caso, la entidad debe: (i) realizar un análisis de riesgo para determinar los procesos y/o actividades a tercerizar; (ii) comprender el riesgo operacional asociado a los procesos y/o actividades tercerizadas; (iii) contar con políticas eficaces para incorporar en su estrategia de riesgos, aquellos derivados de la tercerización; y (iv) determinar dentro de los procesos y/o actividades tercerizadas aquellos que se consideren críticos. Tratándose de los procesos y/o actividades identificadas como críticos para la entidad, se debe cumplir como mínimo con los siguientes requerimientos: a) Definir los criterios y procedimientos a partir de los cuales se seleccionarán los terceros. b) Incluir en los contratos que se celebren con los terceros, o en aquellos que se prorroguen a partir de la vigencia del presente capitulo, al menos, los siguientes aspectos:
- Obligaciones de las partes. ii. Niveles de servicio. iii. Operación en situaciones contingentes. iv. Gestión de los riesgos operacionales que puedan afectar el cumplimiento de las obligaciones del tercero.
- Acuerdos de confidencialidad sobre la información manejada y las actividades desarrolladas. c) Gestionar los riesgos que se derivan de la prestación del servicio por parte del tercero, en particular, cuando atiende a varias entidades. d) Contar con los procedimientos necesarios para verificar el cumplimiento de las obligaciones por parte del tercero. e) Incluir dentro del alcance de las evaluaciones que haga la función de gestión de riesgos y la auditoría interna, las actividades tercerizadas.
3.1.3.2. Administración de la continuidad del negocio De acuerdo con su estructura, tamaño, objeto social y actividades de apoyo, las entidades deben definir, implementar, probar y mantener un proceso para administrar la continuidad del negocio que incluya elementos como: prevención y atención de emergencias, administración de escenarios de crisis, planes de contingencia y capacidad de retorno a la operación normal. Los planes de continuidad del negocio deben cumplir, como mínimo, con los siguientes requisitos: a) Haber superado las pruebas necesarias para confirmar su eficacia y eficiencia. b) Ser conocidos por todos los interesados. c) Cubrir por lo menos los siguientes aspectos: identificación de los riesgos que pueden afectar la operación, actividades a realizar cuando se presentan fallas, alternativas de operación y regreso a la actividad normal. 3.1.4. Monitoreo Las entidades deben hacer un monitoreo continuo a la gestión de los riesgos operacionales y a su perfil de riesgo operacional. Circular Externa 025 de 2020 Julio de 2020
SUPERINTENDENCIA FINANCIERA DE COLOMBIA
CAPITULO XXIII REGLAS RELATIVAS A LA ADMINISTRACIÓN DEL RIESGO OPERACIONAL
Página 6 Para el efecto, éstas deben cumplir, como mínimo, con los siguientes requisitos: a) Desarrollar un proceso de seguimiento efectivo, que facilite la rápida detección y corrección de las deficiencias en el SARO. Dicho seguimiento debe tener una periodicidad acorde con los riesgos operacionales potenciales y ocurridos, así como con la frecuencia y naturaleza de los cambios en el entorno operacional. b) En cualquier caso, el seguimiento debe realizarse con una periodicidad mínima semestral. c) Establecer indicadores descriptivos y/o prospectivos que evidencien los potenciales riesgos operacionales.
d) Asegurar que los controles estén funcionando en forma oportuna, efectiva y eficiente. e) Asegurar que los riesgos residuales se encuentren en los niveles de aceptación establecidos por la entidad. 3.2. Elementos del SARO 3.2.1. Políticas Son los lineamientos generales que las entidades deben adoptar en relación con el SARO. Cada una de las etapas y elementos del sistema deben contar con unas políticas claras y efectivamente aplicables. Las políticas que se adopten deben permitir un adecuado funcionamiento del SARO y traducirse en reglas de conducta y procedimientos que orienten la actuación de la entidad. Las políticas que adopten las entidades deben cumplir con los siguientes requisitos mínimos: a) Impulsar a nivel institucional la cultura en materia de riesgo operacional. b) Establecer el deber de los órganos de administración, de control y de sus demás funcionarios, de asegurar el cumplimiento de las normas internas y externas relacionadas con la administración del riesgo operacional. c) Permitir la prevención y resolución de conflictos de interés en la recolección de información en las diferentes etapas del SARO, especialmente para el registro de eventos de riesgo operacional. d) Permitir la identificación de los cambios en los controles y en el perfil de riesgo. e) Desarrollar e implementar planes de continuidad del negocio. 3.2.2. Procedimientos Las entidades deben establecer los procedimientos aplicables para la adecuada implementación y funcionamiento de las etapas y elementos del SARO. Los procedimientos que en esta materia adopten las entidades deben contemplar, como mínimo, los siguientes requisitos: a) Instrumentar las diferentes etapas y elementos del SARO.
b) Identificar los cambios y la evolución de los controles, así como del perfil de riesgo. c) Adoptar las medidas por el incumplimiento del SARO. 3.2.3. Documentación Las etapas y los elementos del SARO implementados por las entidades deben constar en documentos y registros, garantizando la integridad, oportunidad, confiabilidad y disponibilidad de la información allí contenida. La documentación debe incluir como mínimo: a) Manual de Riesgo Operacional. b) Los documentos y registros que evidencien la operación y gestión efectiva del SARO. c) Los informes de la Junta Directiva, el Representante Legal, la URO y los órganos de control en los términos del presente Capítulo. 3.2.3.1. Manual de Riesgo Operacional El Manual de Riesgo Operacional debe contener, como mínimo, lo siguiente: a) Las políticas para la administración del riesgo operacional. Circular Externa 025 de 2020 Julio de 2020
SUPERINTENDENCIA FINANCIERA DE COLOMBIA
CAPITULO XXIII REGLAS RELATIVAS A LA ADMINISTRACIÓN DEL RIESGO OPERACIONAL Página 7 b) La estructura organizacional del SARO. c) Los roles y responsabilidades de quienes participan en la administración del riesgo operacional. d) Las medidas necesarias para asegurar el cumplimiento de las políticas y objetivos del SARO. e) Los procedimientos y metodologías para identificar, medir, controlar y monitorear los riesgos operacionales y su nivel de aceptación. f) Los procedimientos y metodologías para implementar y mantener el registro de eventos. g) Los procedimientos que deben implementar los órganos de control frente al SARO. h) Las estrategias de capacitación del SARO y i) Las estrategias de divulgación del SARO.
3.2.4. Estructura Organizacional Las entidades deben establecer y asignar funciones en relación con las distintas etapas y elementos del SARO. Se deben establecer como mínimo las siguientes funciones a cargo de los órganos de dirección, administración y demás áreas de la entidad. 3.2.4.1. Junta Directiva u órgano que haga sus veces Sin perjuicio de las funciones asignadas en otras disposiciones, el SARO debe contemplar como mínimo las siguientes funciones a cargo de la Junta Directiva u órgano que haga sus veces: a) Establecer las políticas relativas al SARO, así como su revisión y actualización periódica. b) Aprobar el Manual de Riesgo Operacional y sus actualizaciones. c) Hacer seguimiento y pronunciarse sobre el perfil de riesgo operacional de la entidad, así como de la cuantificación de los requerimientos de capital por dicho riesgo. d) Establecer las medidas relativas al perfil de riesgo operacional, teniendo en cuenta el nivel de tolerancia al riesgo de la entidad, fijado por la misma Junta Directiva. e) Pronunciarse respecto de cada uno de los puntos que contengan los informes periódicos que presente el Representante Legal. f) Pronunciarse sobre la evaluación periódica del SARO, que realicen los órganos de control. g) Proveer los recursos necesarios para implementar y mantener en funcionamiento, de forma efectiva y eficiente, el SARO. 3.2.4.2. Representante Legal Sin perjuicio de las responsabilidades asignadas en otras disposiciones, son funciones mínimas del Representante Legal: a) Diseñar y someter a aprobación de la Junta Directiva u órgano que haga sus veces, el Manual de Riesgo Operacional y sus actualizaciones.
b) Velar por el cumplimiento efectivo de las políticas establecidas por la Junta Directiva. c) Adelantar un seguimiento permanente de las etapas y elementos constitutivos del SARO. d) Designar el área o cargo que actuará como responsable de la implementación y seguimiento del SARO – (Unidad de Riesgo Operacional). e) Desarrollar y velar porque se implementen las estrategias con el fin de establecer el cambio cultural que la administración de este riesgo implica para la entidad. f) Adoptar las medidas relativas al perfil de riesgo, teniendo en cuenta el nivel de tolerancia al riesgo, fijado por la Junta Directiva, de acuerdo con el literal d) numeral 3.2.4.1. de la presente Circular. g) Velar por la correcta aplicación de los controles del riesgo inherente, identificado y medido. h) Recibir y evaluar los informes presentados por la Unidad de Riesgo Operacional, de acuerdo con los términos establecidos en el numeral 3.2.4.3 de la presente Circular. Circular Externa 025 de 2020 Julio de 2020
SUPERINTENDENCIA FINANCIERA DE COLOMBIA
CAPITULO XXIII REGLAS RELATIVAS A LA ADMINISTRACIÓN DEL RIESGO OPERACIONAL Página 8 i) Velar porque las etapas y elementos del SARO cumplan, como mínimo, con las disposiciones señaladas en la presente Circular. j) Velar porque se implementen los procedimientos para la adecuada administración del riesgo operacional a que se vea expuesta la entidad en desarrollo de su actividad. k) Aprobar los planes de contingencia y de continuidad del negocio y disponer de los recursos necesarios para su oportuna ejecución. l) Presentar un informe periódico, como mínimo semestral, a la Junta Directiva sobre la evolución y aspectos
relevantes del SARO, incluyendo, entre otros, las acciones preventivas y correctivas implementadas o por implementar y el área responsable. m) Establecer un procedimiento para alimentar el registro de eventos de riesgo operacional, de acuerdo con lo previsto en el numeral 3.2.5 de la presente Circular. n) Velar porque el registro de eventos de riesgo operacional cumpla con los criterios de integridad, confiabilidad, disponibilidad, cumplimiento, efectividad, eficiencia y confidencialidad de la información allí contenida. o) Informar oportunamente a la SFC sobre cualquier evento importante que afecte el riesgo operacional de la entidad. 3.2.4.3. Unidad de Riesgo Operacional La Unidad de Riesgo Operacional debe cumplir como mínimo con las siguientes condiciones: a) Contar con personal que tenga conocimiento en administración de riesgo operacional. b) Ser organizacionalmente de alto nivel y tener capacidad decisoria. c) No tener dependencia de los órganos de control, ni de las áreas de operaciones o de tecnología, ni relaciones que originen conflictos de interés. d) Contar con los recursos suficientes para desarrollar sus funciones. En virtud de lo anterior, la Unidad de Riesgo Operacional tendrá como mínimo las siguientes funciones: a) Definir los instrumentos, metodologías y procedimientos tendientes a que la entidad administre efectivamente sus riesgos operacionales, en concordancia con los lineamientos, etapas y elementos mínimos previstos en este Capítulo. b) Desarrollar e implementar el sistema de reportes, internos y externos, del riesgo operacional de la entidad. c) Administrar el registro de eventos de riesgo operacional. d) Coordinar la recolección de la información para alimentar el registro de eventos de riesgo operacional.
e) Evaluar la efectividad de las medidas de control potenciales y ejecutadas para los riesgos operacionales medidos. f) Establecer y monitorear el perfil de riesgo de la entidad e informarlo al órgano correspondiente, en los términos del presente Capítulo. g) Realizar el seguimiento permanente de los procedimientos y planes de acción relacionados con el SARO y proponer sus correspondientes actualizaciones y modificaciones. h) Desarrollar los modelos de medición del riesgo operacional. i) Desarrollar los programas de capacitación de la entidad relacionados con el SARO. j) Realizar seguimiento a las medidas adoptadas para mitigar el riesgo inherente, con el propósito de evaluar su efectividad. k) Reportar semestralmente al Representante Legal la evolución del riesgo, los controles implementados y el monitoreo que se realice sobre el mismo, en los términos de la presente Circular. 3.2.5. Registro de eventos de riesgo operacional La apropiada identificación, recolección y tratamiento de los registros por pérdidas operacionales de las entidades son requisitos esenciales para la adecuada gestión del riesgo operacional. En los términos del subnumeral 3.2.5.1 de la presente Circular y para la administración del riesgo operacional, todas las Circular Externa 025 de 2020 Julio de 2020
SUPERINTENDENCIA FINANCIERA DE COLOMBIA
CAPITULO XXIII REGLAS RELATIVAS A LA ADMINISTRACIÓN DEL RIESGO OPERACIONAL Página 9 entidades deben contar con un registro de eventos de riesgo operacional de alta calidad que incluya los criterios generales y específicos a que se refieren los subnumerales 3.2.5.1 y 3.2.5.2. del presente Capítulo, el
cual deben mantener permanentemente actualizado y a disposición de la SFC. Este registro debe contener todos los eventos de riesgo operacional ocurridos y que: a) Generan pérdidas y afectan el estado de resultados de la entidad. b) No generan pérdidas y por lo tanto no afectan el estado de resultados de la entidad. Dichos eventos deben revelarse en los términos del numeral 3.2.8.3 de la presente Circular. Es importante anotar, que para los casos del literal b) del presente numeral, la medición será de carácter cualitativo y cuantitativo cuando así se determine por la entidad. 3.2.5.1. Criterios generales para el registro de eventos de riesgo operacional Para la recolección de datos internos y construcción de la base de datos con registros históricos de eventos de riesgo operacional, las entidades deben tener en cuenta lo siguiente: a) Las entidades deben contar con procedimientos y procesos documentados para la identificación, recopilación y tratamiento de los registros de eventos de riesgo operacional. b) Los registros de eventos sobre pérdidas operacionales deben ser integrales e incluir la totalidad de las actividades y exposiciones, así como comprender la totalidad de los eventos de riesgo operacional. c) Cada entidad debe tener su propio y único registro de eventos de riesgo operacional. Las entidades con matriz internacional deben tener disponible y centralizada en Colombia, la información relacionada con los eventos de riesgo operacionales locales. d) El grado de detalle de la información descriptiva y cuantitativa debe corresponder como mínimo a los siguientes campos: Circular Externa 025 de 2020 Julio
Estás viendo una vista previa
Lee el documento completo con Ariel
Este es un fragmento de uno de los más de 1.2 millones de documentos de la biblioteca de Ariel. Crea tu cuenta para leerlo completo, descargarlo y consultarlo con Ariel, que siempre te lleva a la fuente exacta: Ariel NO alucina.