â āļāļĨāļąāļāļŦāļāđāļēāļŦāļĨāļąāļ
ðĄïļ 1. āļāļēāļĢāļāļĢāļīāļŦāļēāļĢāļāļ§āļēāļĄāđāļŠāļĩāđāļĒāļ (Risk Management)
āļāļīāļĒāļēāļĄ
āļāļēāļĢāļāļĢāļīāļŦāļēāļĢāļāļ§āļēāļĄāđāļŠāļĩāđāļĒāļ āļāļ·āļ āļāļĢāļ°āļāļ§āļāļāļēāļĢāļĢāļ°āļāļļ āļ§āļīāđāļāļĢāļēāļ°āļŦāđ āļāļĢāļ°āđāļĄāļīāļ āđāļĨāļ°āļāļąāļāļāļēāļĢāļāļ§āļēāļĄāđāļŠāļĩāđāļĒāļāļāļĩāđāļāļēāļāļāļĢāļ°āļāļāđāļāđāļēāļŦāļĄāļēāļĒāļāļāļāļāļāļāđāļāļĢ āļāļĒāđāļēāļāđāļāđāļāļĢāļ°āļāļāđāļĨāļ°āļāđāļāđāļāļ·āđāļāļ
āļāļļāļāļŠāļģāļāļąāļ: āļāļēāļĢāļāļĢāļīāļŦāļēāļĢāļāļ§āļēāļĄāđāļŠāļĩāđāļĒāļāđāļĄāđāđāļāđāļāļēāļĢ "āļāļģāļāļąāļ" āļāļ§āļēāļĄāđāļŠāļĩāđāļĒāļāļāļąāđāļāļŦāļĄāļ āđāļāđāđāļāđāļāļāļēāļĢ "āļāļĢāļīāļŦāļēāļĢāđāļŦāđāđāļŦāļĨāļ·āļāļĢāļ°āļāļąāļāļāļĩāđāļĒāļāļĄāļĢāļąāļāđāļāđ" (Risk Appetite)
āļāļĢāļ°āđāļ āļāļāļāļāļāļ§āļēāļĄāđāļŠāļĩāđāļĒāļ (4 āļāļĢāļ°āđāļ āļāļŦāļĨāļąāļ)
| āļāļĢāļ°āđāļ āļ | āļāļīāļĒāļēāļĄ | āļāļąāļ§āļāļĒāđāļēāļ āļ.āļ.āļŠ. |
| Strategic āļāļ§āļēāļĄāđāļŠāļĩāđāļĒāļāđāļāļīāļāļĒāļļāļāļāļĻāļēāļŠāļāļĢāđ | āļāļ§āļēāļĄāđāļŠāļĩāđāļĒāļāļāļēāļāđāļāļāļāļļāļĢāļāļīāļāđāļĨāļ°āļāļēāļĢāļāļąāļāļŠāļīāļāđāļāđāļāļīāļāļāļĨāļĒāļļāļāļāđ | āļāļĒāļēāļĒāļŠāļīāļāđāļāļ·āđāļāđāļŦāļĄāđāļāļīāļāļāļĨāļļāđāļĄāđāļāđāļēāļŦāļĄāļēāļĒ, āļāļēāļĢāđāļāđāļāļāļąāļāļāļēāļ Virtual Bank |
| Operational āļāļ§āļēāļĄāđāļŠāļĩāđāļĒāļāļāļēāļāļāļēāļĢāļāļģāđāļāļīāļāļāļēāļ | āļāļ§āļēāļĄāđāļŠāļĩāđāļĒāļāļāļēāļāļāļĢāļ°āļāļ§āļāļāļēāļĢ People System External Events | āļĢāļ°āļāļāļĨāđāļĄ, āļāļāļąāļāļāļēāļāļāļļāļāļĢāļīāļ, āļāđāļāļāļīāļāļāļĨāļēāļāđāļāļāļēāļĢāđāļŦāđāļāļĢāļīāļāļēāļĢ |
| Financial āļāļ§āļēāļĄāđāļŠāļĩāđāļĒāļāļāļēāļāļāļēāļĢāđāļāļīāļ | āļāļ§āļēāļĄāđāļŠāļĩāđāļĒāļāļāļĩāđāļāļĢāļ°āļāļāļāļēāļāļ°āļāļēāļĢāđāļāļīāļ | NPL āļŠāļđāļāļāļķāđāļ, āļāļąāļāļĢāļēāđāļĨāļāđāļāļĨāļĩāđāļĒāļ, āļāļ§āļēāļĄāđāļŠāļĩāđāļĒāļāļāđāļēāļāļŠāļ āļēāļāļāļĨāđāļāļ |
| Compliance āļāļ§āļēāļĄāđāļŠāļĩāđāļĒāļāļāđāļēāļāļāļēāļĢāļāļāļīāļāļąāļāļīāļāļēāļĄāļāļāđāļāļāļāđ | āļāļ§āļēāļĄāđāļŠāļĩāđāļĒāļāļāļēāļāļāļēāļĢāđāļĄāđāļāļāļīāļāļąāļāļīāļāļēāļĄāļāļāļŦāļĄāļēāļĒ āļĢāļ°āđāļāļĩāļĒāļ āļāđāļāļāļąāļāļāļąāļ | āđāļĄāđāļāļāļīāļāļąāļāļīāļāļēāļĄ āļ.āļĢ.āļ.āļāđāļāļāļāļąāļāļāļāļāđāļino, Regulation 35 |
āļāļĢāļ°āļāļ§āļāļāļēāļĢāļāļĢāļīāļŦāļēāļĢāļāļ§āļēāļĄāđāļŠāļĩāđāļĒāļ (5 āļāļąāđāļāļāļāļ)
ð āļĢāļ°āļāļļ
Identify
â
ð āļāļĢāļ°āđāļĄāļīāļ
Assess
â
ð§ āļāļ§āļāļāļļāļĄ
Control
â
âïļ āļāļĢāļīāļŦāļēāļĢ
Manage
â
ð āļāļđāļĢāļāļēāļāļēāļĢ
Integrate
āļĢāļ°āļāļąāļāļāļ§āļēāļĄāđāļŠāļĩāđāļĒāļ (Risk Rating)
| āļāļĨāļāļĢāļ°āļāļ āļāđāļģ | āļāļĨāļāļĢāļ°āļāļ āļāļēāļāļāļĨāļēāļ | āļāļĨāļāļĢāļ°āļāļ āļŠāļđāļ |
| āđāļāļāļēāļŠāđāļāļīāļāļŠāļđāļ | āļāļēāļāļāļĨāļēāļ | āļŠāļđāļ | āļŠāļđāļāļĄāļēāļ |
| āđāļāļāļēāļŠāđāļāļīāļāļāļēāļāļāļĨāļēāļ | āļāđāļģ | āļāļēāļāļāļĨāļēāļ | āļŠāļđāļ |
| āđāļāļāļēāļŠāđāļāļīāļāļāđāļģ | āļāđāļģāļĄāļēāļ | āļāđāļģ | āļāļēāļāļāļĨāļēāļ |
ðïļ 2. COSO Framework 2017
COSO = Committee of Sponsoring Organizations of the Treadway Commission
āđāļāđāļāļāļĢāļāļāļāļēāļĢāļāļ§āļāļāļļāļĄāļ āļēāļĒāđāļāļāļĩāđāđāļāđāļĢāļąāļāļāļēāļĢāļĒāļāļĄāļĢāļąāļāļĄāļēāļāļāļĩāđāļŠāļļāļāđāļāđāļĨāļ
5 āđāļŠāļēāļŦāļĨāļąāļ (COSO IC Framework)
1ïļâĢ Control Environment
āļŠāļ āļēāļāđāļ§āļāļĨāđāļāļĄāļāļēāļĢāļāļ§āļāļāļļāļĄ â āļāđāļēāļāļīāļĒāļĄ āļāļĢāļīāļĒāļāļĢāļĢāļĄ āđāļāļĢāļāļŠāļĢāđāļēāļāļāļāļāđāļāļĢ
2ïļâĢ Risk Assessment
āļāļēāļĢāļāļĢāļ°āđāļĄāļīāļāļāļ§āļēāļĄāđāļŠāļĩāđāļĒāļ â āļĢāļ°āļāļļ āļ§āļīāđāļāļĢāļēāļ°āļŦāđ āļāļąāļāļĨāļģāļāļąāļ
3ïļâĢ Control Activities
āļāļīāļāļāļĢāļĢāļĄāļāļ§āļāļāļļāļĄ â āļāđāļĒāļāļēāļĒ āļāļąāđāļāļāļāļ āļĢāļ°āļāļ IT
4ïļâĢ Info & Communication
āļāđāļāļĄāļđāļĨāđāļĨāļ°āļāļēāļĢāļŠāļ·āđāļāļŠāļēāļĢ â āļĢāļēāļĒāļāļēāļ āđāļāđāļāđāļāļ·āļāļ āļĢāļąāļāļāļĢāļēāļ
5ïļâĢ Monitoring
āļāļēāļĢāļāļīāļāļāļēāļĄ â āļāļĢāļ°āđāļĄāļīāļāļāļĨ āļāļāļāļ§āļ āđāļāđāđāļ
āļ§āļąāļāļāļļāļāļĢāļ°āļŠāļāļāđāļāļēāļĢāļāļ§āļāļāļļāļĄāļ āļēāļĒāđāļ (3 āļāđāļ)
| # | āļ§āļąāļāļāļļāļāļĢāļ°āļŠāļāļāđ | āļāļąāļ§āļāļĒāđāļēāļ |
| 1 | āļāļĢāļ°āļŠāļīāļāļāļīāļāļĨāđāļĨāļ°āļāļĢāļ°āļŠāļīāļāļāļīāļ āļēāļāļāļāļāļāļēāļĢāļāļģāđāļāļīāļāļāļēāļ | āļāļĢāļ°āļāļ§āļāļāļēāļāđāļĢāđāļ§ āļāļđāļāļāđāļāļ āļāļļāđāļĄāļāđāļē |
| 2 | āļāļ§āļēāļĄāļāđāļēāđāļāļ·āđāļāļāļ·āļāļāļāļāļĢāļēāļĒāļāļēāļāļāļēāļāļāļēāļĢāđāļāļīāļ | āļāļāļāļēāļĢāđāļāļīāļāļāļđāļāļāđāļāļ āļāļĢāļāļāđāļ§āļ āļāļąāļāđāļ§āļĨāļē |
| 3 | āļāļēāļĢāļāļāļīāļāļąāļāļīāļāļēāļĄāļāļāļŦāļĄāļēāļĒāđāļĨāļ°āļĢāļ°āđāļāļĩāļĒāļāļāđāļāļāļąāļāļāļąāļ | āļāļāļīāļāļąāļāļīāļāļēāļĄ āļ.āļĢ.āļ. Regulation 35 |
â ïļ āļāļļāļāļāļąāļāļāđāļāļŠāļāļ: COSO 2017 āđāļāđāļāļāļēāļĢ "āļŠāļĢāđāļēāļāļ§āļąāļāļāļāļĢāļĢāļĄāļāļ§āļēāļĄāđāļŠāļĩāđāļĒāļ" āđāļāđāļāļāļāļāđāļāļĢāļ°āļāļāļāļŠāļģāļāļąāļ â āđāļĄāđāđāļāđāđāļāđāļĢāļ°āļāļāļŦāļĢāļ·āļāļĢāļ°āđāļāļĩāļĒāļ āđāļāđāļĢāļ§āļĄāļāļķāļ āļāļąāļĻāļāļāļāļīāđāļĨāļ°āļāļĪāļāļīāļāļĢāļĢāļĄ āļāļāļāļāļļāļāļĨāļēāļāļĢāļāļļāļāļĢāļ°āļāļąāļ
COSO ERM 2017 (Enterprise Risk Management)
āļāđāļēāļāļāļēāļ COSO IC: COSO ERM āđāļāđāļāļāļēāļĢ "āļŠāļĢāđāļēāļāļĄāļđāļĨāļāđāļēāđāļāļīāđāļĄ (Value Enhancement)" āđāļŦāđāļāļāļāđāļāļĢ āđāļāļĒāļāļđāļĢāļāļēāļāļēāļĢāļāļēāļĢāļāļĢāļīāļŦāļēāļĢāļāļ§āļēāļĄāđāļŠāļĩāđāļĒāļāđāļāđāļēāļāļąāļāļāļēāļĢāļāļąāļāļāļģāļĒāļļāļāļāļĻāļēāļŠāļāļĢāđ
ð 3. ISO 31000:2018
āļĨāļąāļāļĐāļāļ°āļŠāļģāļāļąāļ
- ISO 31000 āđāļāđāļ "Framework" āđāļĄāđāđāļāđ "Standard" â āđāļĄāđāļŠāļēāļĄāļēāļĢāļāļĢāļąāļāļĢāļāļ (Certify) āđāļāđ āđāļŦāļĄāļ·āļāļ ISO 9001
- āļāļĢāļ°āļĒāļļāļāļāđāđāļāđāđāļāđāļāļąāļāļāļļāļāļāļāļāđāļāļĢ āļāļļāļāļāļāļēāļ āļāļļāļāļāļļāļāļŠāļēāļŦāļāļĢāļĢāļĄ
- āđāļāđāļ āļāļēāļĢāļĄāļĩāļŠāđāļ§āļāļĢāđāļ§āļĄāļāļāļāļāļđāđāļĄāļĩāļŠāđāļ§āļāđāļāđāļŠāđāļ§āļāđāļŠāļĩāļĒ (Stakeholder Engagement)
āļāļĢāļ°āļāļ§āļāļāļēāļĢ ISO 31000
Scope, Context
āļāļģāļŦāļāļāļāļāļāđāļāļ
â
Risk Assessment
āļĢāļ°āļāļļ āļ§āļīāđāļāļĢāļēāļ°āļŦāđ āļāļĢāļ°āđāļĄāļīāļ
â
Risk Treatment
āļāļąāļāļāļēāļĢāļāļ§āļēāļĄāđāļŠāļĩāđāļĒāļ
â
Monitor & Review
āļāļīāļāļāļēāļĄāļāļāļāļ§āļ
â
Communication
āļŠāļ·āđāļāļŠāļēāļĢāļāļĢāļąāļāļāļĢāļļāļ
ISO 31000 vs COSO:
âĒ COSO āđāļāđāļ āļāļēāļĢāļāļ§āļāļāļļāļĄāļ āļēāļĒāđāļ (Internal Control)
âĒ ISO 31000 āđāļāđāļ āļāļēāļĢāļāļĢāļīāļŦāļēāļĢāļāļ§āļēāļĄāđāļŠāļĩāđāļĒāļ (Risk Management) āđāļāļāļāļāļāđāļĢāļ§āļĄ
âĒ āļāļąāđāļāļŠāļāļāđāļāđāļĢāđāļ§āļĄāļāļąāļāđāļāđ āđāļĄāđāļāļąāļāđāļĒāđāļāļāļąāļ
ðïļ 4. Three Lines of Defense (3 āđāļŠāđāļāļāđāļāļāļāļąāļ)
ðĄïļ āđāļŠāđāļāļāļĩāđ 1 â āļāđāļēāļĒāļāļāļīāļāļąāļāļīāļāļēāļ (Business Operations)
- āļāļđāđāļĢāļąāļāļāļīāļāļāļāļāļŦāļĨāļąāļāļāđāļāļāļ§āļēāļĄāđāļŠāļĩāđāļĒāļāđāļāļāļēāļĢāļāļģāđāļāļīāļāļāļēāļāļāļĢāļ°āļāļģāļ§āļąāļ
- āļŠāļĢāđāļēāļāđāļĨāļ°āļāļģāđāļāļīāļāļāļēāļĢāļāļ§āļāļāļļāļĄāļ āļēāļĒāđāļāđāļāļŠāļēāļĒāļāļēāļāļāļāļāļāļāđāļāļ
- āļāļąāļ§āļāļĒāđāļēāļ: āļāļāļąāļāļāļēāļāļŠāļīāļāđāļāļ·āđāļāļāļĢāļ§āļāļŠāļāļāđāļāļāļŠāļēāļĢāļāđāļāļāļāļāļļāļĄāļąāļāļī, āļŦāļąāļ§āļŦāļāđāļēāļāļēāļāļāļĨāļąāđāļāļāļĢāļāļāļĢāļēāļĒāļāļēāļĢ
ð āđāļŠāđāļāļāļĩāđ 2 â āļāđāļēāļĒāļāļģāļāļąāļāļāļđāđāļĨāļāļ§āļēāļĄāđāļŠāļĩāđāļĒāļ (Risk & Compliance Functions)
- āļāļģāļŦāļāļāļāđāļĒāļāļēāļĒ āđāļāļ§āļāļēāļ āđāļāļāļāđāļāļēāļĢāļāļĢāļīāļŦāļēāļĢāļāļ§āļēāļĄāđāļŠāļĩāđāļĒāļ
- āļāļīāļāļāļēāļĄāđāļĨāļ°āļĢāļēāļĒāļāļēāļāļĢāļ°āļāļąāļāļāļ§āļēāļĄāđāļŠāļĩāđāļĒāļāđāļŦāđāļāđāļēāļĒāļāļąāļāļāļēāļĢ
- āļāļąāļ§āļāļĒāđāļēāļ: āļāđāļēāļĒāļāļĢāļīāļŦāļēāļĢāļāļ§āļēāļĄāđāļŠāļĩāđāļĒāļ, āļāđāļēāļĒāļāļģāļāļąāļāļāļēāļĢāļāļāļīāļāļąāļāļīāļāļēāļĄāļāļāđāļāļāļāđ, āļāđāļēāļĒāļāļīāļāļīāļāļĢāļĢāļĄ
ð āđāļŠāđāļāļāļĩāđ 3 â āļāđāļēāļĒāļāļĢāļ§āļāļŠāļāļāļ āļēāļĒāđāļ (Internal Audit)
- āļāļĢāļ§āļāļŠāļāļāđāļĨāļ°āđāļŦāđāļāļ§āļēāļĄāđāļŦāđāļāļāļīāļŠāļĢāļ°āļ§āđāļēāđāļŠāđāļāļāļĩāđ 1 āđāļĨāļ° 2 āļāļģāļāļēāļāđāļāđāļāļĒāđāļēāļāļĄāļĩāļāļĢāļ°āļŠāļīāļāļāļīāļāļĨ
- āļĢāļēāļĒāļāļēāļāļāļĢāļāļāđāļ āļāļāļ°āļāļĢāļĢāļĄāļāļēāļĢāļāļĢāļ§āļāļŠāļāļ (āđāļĄāđāļāļķāđāļāļāļąāļāļāđāļēāļĒāļāļąāļāļāļēāļĢ)
- āļāļąāļ§āļāļĒāđāļēāļ: āļāđāļēāļĒāļāļĢāļ§āļāļŠāļāļāļ āļēāļĒāđāļ āļ.āļ.āļŠ.
â ïļ āļāļļāļāļāļąāļāļāđāļāļŠāļāļ: "Three Lines" āļāļēāļāļāļĩāđāļĢāļĩāļĒāļ "Three Lines of Defense" āđāļāđ COSO 2017 āļāļĢāļąāļāļĄāļēāđāļāđāļāļģāļ§āđāļē "Three Lines Model" āđāļāļĢāļēāļ°āđāļĄāđāđāļāđāđāļāđāļāđāļāđ "āļāđāļāļāļāļąāļ" āđāļāđāļĢāļ§āļĄāļāļķāļāļāļēāļĢāļŠāļĢāđāļēāļāļĄāļđāļĨāļāđāļēāļāđāļ§āļĒ
ð 5. āļāļēāļĢāļāļ§āļāļāļļāļĄāļ āļēāļĒāđāļ (Internal Control)
āļāļĢāļ°āđāļ āļāļāļāļāļāļēāļĢāļāļ§āļāļāļļāļĄ (āļāļēāļĄāļĨāļģāļāļąāļāđāļ§āļĨāļē)
| āļāļĢāļ°āđāļ āļ | āļāļīāļĒāļēāļĄ | āļāļąāļ§āļāļĒāđāļēāļ āļ.āļ.āļŠ. |
| Preventive āļāđāļāļāļāļąāļ | āļāđāļāļāļāļąāļāđāļĄāđāđāļŦāđāđāļāļīāļāļāļąāļāļŦāļēāļāļąāđāļāđāļāđāđāļĢāļ | āļĢāļ°āļāļ Dual Control āļāļāļļāļĄāļąāļāļī 2 āļāļąāđāļ, āļāļĢāļ§āļāļŠāļāļāđāļāļāļŠāļēāļĢāļāđāļāļāļāļģāļĢāļēāļĒāļāļēāļĢ |
| Detective āļāļĢāļ§āļāļāļąāļ | āļāļĢāļ§āļāļāļāļāļąāļāļŦāļēāđāļĄāļ·āđāļāđāļāļīāļāļāļķāđāļāđāļĨāđāļ§ | āļĢāļēāļĒāļāļēāļ Monitoring, āļāļēāļĢāļāļĢāļ°āļāļāļĒāļāļāļāļąāļāļāļĩ, āļāļĢāļ§āļāļŠāļāļāļĒāđāļāļāļŦāļĨāļąāļ |
| Corrective āđāļāđāđāļ | āđāļāđāđāļāļāļąāļāļŦāļēāļāļĩāđāđāļāļīāļāļāļķāđāļāđāļĨāđāļ§ | āđāļāļāļāļ·āđāļāļāļđ (Business Recovery Plan), āļāļēāļĢāļŠāļąāđāļāļĒāđāļēāļĒāļāļāļąāļāļāļēāļāļāļĩāđāļāļļāļāļĢāļīāļ |
āļāļēāļĢāļāļ§āļāļāļļāļĄ â āļ§āļīāļāļĩāļāļēāļĢ
| āļ§āļīāļāļĩāļāļēāļĢ | āļāļģāļāļāļīāļāļēāļĒ | āļāļąāļ§āļāļĒāđāļēāļ |
āļāļēāļĢāđāļāđāļāđāļĒāļāļŦāļāđāļēāļāļĩāđ (Segregation of Duties) | āđāļĄāđāđāļŦāđāļāļāđāļāļĩāļĒāļ§āļāļģāļāļļāļāļāļąāđāļāļāļāļ | āļāļāļāļāļļāļĄāļąāļāļī â āļāļāļāļģāļĢāļēāļĒāļāļēāļĢ â āļāļāļāļĢāļ§āļāļŠāļāļ |
āļāļēāļĢāļāļāļļāļĄāļąāļāļī (Authorization) | āļāđāļāļāđāļāđāļĢāļąāļāļāļāļļāļĄāļąāļāļīāļāļēāļĄāļĢāļ°āļāļąāļāļāļģāļāļēāļ | āļŠāļīāļāđāļāļ·āđāļāđāļāļīāļ 10 āļĨāđāļēāļ â āļāļāļ.āļāļāļļāļĄāļąāļāļī |
āļāļēāļĢāļāļ§āļāļāļļāļĄāļāļēāļāļāļēāļĒāļ āļēāļ (Physical Control) | āļāļ§āļāļāļļāļĄāļāļĢāļąāļāļĒāđāļŠāļīāļāļāļēāļāļāļēāļĒāļ āļēāļ | āļāļđāđāļāļīāļĢāļ āļąāļĒ āļāļĨāđāļāļ CCTV āļĢāļ°āļāļ Key Card |
āļāļēāļĢāļāļ§āļāļāļļāļĄ IT (IT General Controls) | āļāļ§āļāļāļļāļĄāļĢāļ°āļāļāļŠāļēāļĢāļŠāļāđāļāļĻ | Password Policy, Backup, Access Control |
ð 6. Risk Culture (āļ§āļąāļāļāļāļĢāļĢāļĄāļāļāļāđāļāļĢāļāļĩāđāļāļģāļāļķāļāļāļķāļāļāļ§āļēāļĄāđāļŠāļĩāđāļĒāļ)
āļāļīāļĒāļēāļĄ
Risk Culture āļāļ·āļ āļāđāļēāļāļīāļĒāļĄ āļāļĪāļāļīāļāļĢāļĢāļĄ āđāļĨāļ°āļāļąāļĻāļāļāļāļī āļāļāļāļāļļāļāļĨāļēāļāļĢāđāļāļāļāļāđāļāļĢāļāļĩāđāļĄāļĩāļāđāļāļāļ§āļēāļĄāđāļŠāļĩāđāļĒāļāđāļĨāļ° āļāļēāļĢāļāļĢāļīāļŦāļēāļĢāļāļ§āļēāļĄāđāļŠāļĩāđāļĒāļ â āđāļāđāļāļĢāļēāļāļāļēāļāļāļĩāđāļāļģāļŦāļāļāļ§āđāļē "āļāļāđāļāļāļāļāđāļāļĢāļāļīāļāđāļĨāļ°āļāļģāļāļĒāđāļēāļāđāļĢāļāļąāļāļāļ§āļēāļĄāđāļŠāļĩāđāļĒāļ"
āļāļāļāđāļāļĢāļ°āļāļāļ 4 āļāđāļēāļ
| āļāļāļāđāļāļĢāļ°āļāļāļ | āļāļģāļāļāļīāļāļēāļĒ | āļāļąāļ§āļāļĒāđāļēāļāđāļ āļ.āļ.āļŠ. |
| Values āļāđāļēāļāļīāļĒāļĄ | āļāđāļēāļāļīāļĒāļĄāļĢāđāļ§āļĄāļāļĩāđāđāļŦāđāļāļ§āļēāļĄāļŠāļģāļāļąāļāļāļąāļāļāļ§āļēāļĄāđāļŠāļĩāđāļĒāļ | HEART: Honest with integrity, Accountability |
| Behaviors āļāļĪāļāļīāļāļĢāļĢāļĄ | āļāļēāļĢāļāļĢāļ°āļāļģāļāļĩāđāļŠāļ°āļāđāļāļāļāļ§āļēāļĄāļāļĢāļ°āļŦāļāļąāļāļĢāļđāđāđāļĢāļ·āđāļāļāļāļ§āļēāļĄāđāļŠāļĩāđāļĒāļ | āļāļāļąāļāļāļēāļāļāļĨāđāļē Report āļāļ§āļēāļĄāļāļīāļāļāļāļāļī āđāļĄāđāļāļāļāļīāļ |
| Mindset āļāļąāļĻāļāļāļāļī | āļ§āļīāļāļĩāļāļīāļāđāļāļĩāđāļĒāļ§āļāļąāļāļāļ§āļēāļĄāđāļŠāļĩāđāļĒāļāđāļāļāļāļāđāļāļĢ | āļĄāļāļāļāļ§āļēāļĄāđāļŠāļĩāđāļĒāļāđāļāđāļ "āđāļāļāļēāļŠ" āđāļĄāđāđāļāđāđāļāđ "āļāļļāļāļŠāļĢāļĢāļ" |
| Accountability āļāļ§āļēāļĄāļĢāļąāļāļāļīāļāļāļāļ | āļāļēāļĢāļĢāļąāļāļāļīāļāļāļāļāļāđāļāļāļ§āļēāļĄāđāļŠāļĩāđāļĒāļāđāļāļŦāļāđāļēāļāļĩāđāļāļāļāļāļāđāļāļ | āļāļđāđāļāļąāļāļāļēāļĢāļŠāļēāļāļēāļāđāļāļāļĢāļąāļāļāļīāļāļāļāļ NPL āđāļāđāļāļāļĢāļąāļāļāļīāļāļāļāļ |
āļāļąāļāļāļąāļĒāļāļąāļāđāļāļĨāļ·āđāļāļ Risk Culture
- Tone from the Top â āļāļđāđāļāļĢāļīāļŦāļēāļĢāļāđāļāļāđāļāđāļāļāļąāļ§āļāļĒāđāļēāļ (Leading by Example)
- āļāļēāļĢāļŠāļ·āđāļāļŠāļēāļĢ â āļāđāļāļāļŠāļ·āđāļāļŠāļēāļĢāđāļĢāļ·āđāļāļāļāļ§āļēāļĄāđāļŠāļĩāđāļĒāļāļāļĒāđāļēāļāļŠāļĄāđāļģāđāļŠāļĄāļ āđāļāļīāļāđāļāļĒ
- Incentive System â āļĢāļ°āļāļāļĢāļēāļāļ§āļąāļĨ/āļāļāļĨāļāđāļāļĐāļāđāļāļāļŠāļāļāļāļĨāđāļāļāļāļąāļāļāļ§āļēāļĄāđāļŠāļĩāđāļĒāļ
- Accountability â āļāđāļāļāļāļąāļāđāļāļāļ§āđāļēāđāļāļĢāļĢāļąāļāļāļīāļāļāļāļāļāļ°āđāļĢ
- Training & Education â āļāļķāļāļāļāļĢāļĄāđāļŦāđāļāļĢāļ°āļŦāļāļąāļāļĢāļđāđāđāļĢāļ·āđāļāļāļāļ§āļēāļĄāđāļŠāļĩāđāļĒāļ
â ïļ āļāļļāļāļāļąāļāļāđāļāļŠāļāļ: Risk Culture āđāļĄāđāđāļāđ āđāļāđ "āļĢāļ°āđāļāļĩāļĒāļāļŦāļĢāļ·āļāļāļąāđāļāļāļāļ" â āđāļāđāđāļāđāļ "āļ§āļīāļāļĩāļāļīāļāđāļĨāļ°āļāļĪāļāļīāļāļĢāļĢāļĄāļāļĢāļīāļ" āļāļāļāļāļāđāļāļāļāļāđāļāļĢ āļĢāļ°āđāļāļĩāļĒāļāļāļĩāđāļāđāđāļŦāļāļāđāđāļāđāđāļĄāđāđāļāđāļāđāļēāļāļāđāļĄāđāđāļāļ·āđāļāđāļĨāļ°āđāļĄāđāļāļāļīāļāļąāļāļīāļāļēāļĄ
ðĶ 7. āļāļēāļĢāđāļāļ·āđāļāļĄāđāļĒāļāļāļąāļ āļ.āļ.āļŠ.
āļ§āļąāļāļāļāļĢāļĢāļĄāļāļāļāđāļāļĢ HEART
ð
H â Honest with integrity
āļāļ·āđāļāļŠāļąāļāļĒāđāļŠāļļāļāļĢāļīāļ
Risk Culture āļāđāļēāļ Values
ð°
E â Economy/Sufficiency
āļāļĢāļ°āļŦāļĒāļąāļ/āļāļāđāļāļĩāļĒāļ
Risk Appetite āļĢāļ°āļāļąāļ conserv.
ðŊ
A â Accountability
āļĢāļąāļāļāļīāļāļāļāļ
3 Lines of Defense
âĪïļ
R â Response heartily
āļāļāļāļŠāļāļāļāļāđāļ§āļĒāđāļ
Stakeholder Mgmt
ðĪ
T â Teamwork
āļāļēāļĢāļāļģāļāļēāļāđāļāđāļāļāļĩāļĄ
Cross-functional Risk
SO5 â āđāļāļīāđāļĄāļĻāļąāļāļĒāļ āļēāļāļāļļāļāļĨāļēāļāļĢāđāļĨāļ° GRC
GRC = Governance Risk Compliance
âĒ Governance = āļāļēāļĢāļāļģāļāļąāļāļāļđāđāļĨāļāļĩāđāļāļĩ
âĒ Risk = āļāļēāļĢāļāļĢāļīāļŦāļēāļĢāļāļ§āļēāļĄāđāļŠāļĩāđāļĒāļ
âĒ Compliance = āļāļēāļĢāļāļāļīāļāļąāļāļīāļāļēāļĄāļāļāđāļāļāļāđ
āđāļāļ·āđāļāļĄāđāļĒāļ SE-AM āļŦāļĄāļ§āļ 3 (RM & IC) āđāļĨāļ° āļŦāļĄāļ§āļ 1 (CG)
āđāļāļ§āļāđāļĒāļāļēāļĒ SFIs â Responsibility for all
Responsibility for all = āļāļģāđāļāļīāļāļāļļāļĢāļāļīāļāļāļĒāđāļēāļāļĢāļąāļāļāļīāļāļāļāļ āļĒāļķāļāļŦāļĨāļąāļ
â
Sustainable Banking â
Good Governance â
ESG
āļ§āļąāļāļāļļāļāļĢāļ°āļŠāļāļāđāđāļāļīāļāļĒāļļāļāļāļĻāļēāļŠāļāļĢāđāļāļĩāđāđāļāļĩāđāļĒāļ§āļāđāļāļ
| SO | āļ§āļąāļāļāļļāļāļĢāļ°āļŠāļāļāđ | āđāļāļ·āđāļāļĄāđāļĒāļ Risk |
| SO2 | āļāļĢāļīāļŦāļēāļĢāļāļļāļāļ āļēāļāļŠāļīāļāđāļāļ·āđāļāđāļāļ·āđāļāļāļ§āļēāļĄāđāļāđāļāđāļāļĢāđāļāļāļēāļāļāļēāļĢāđāļāļīāļ | Financial Risk, NPL Management |
| SO5 | āđāļāļīāđāļĄāļĻāļąāļāļĒāļ āļēāļāļāļļāļāļĨāļēāļāļĢāđāļĨāļ° GRC | Governance, Risk, Compliance |
ðĄ 8. āļāļĩāļĒāđāđāļ§āļīāļĢāđāļāļāļģāļāđāļāļŠāļāļ
ð§ COSO 5 āđāļŠāļē
C-R-C-I-M
Control Environment â Risk Assessment â Control Activities â Information â Monitoring
ð§ āļ§āļąāļāļāļļāļāļĢāļ°āļŠāļāļāđ COSO (3 āļāđāļ)
E-R-C
Effectiveness (āļāļĢāļ°āļŠāļīāļāļāļīāļāļĨ) â Reliability (āļāļ§āļēāļĄāļāđāļēāđāļāļ·āđāļāļāļ·āļ) â Compliance (āļāļēāļĢāļāļāļīāļāļąāļāļīāļāļēāļĄ)
ð§ Three Lines of Defense
O-R-A
Operations (āļāļāļīāļāļąāļāļī) â Risk Functions (āļāļģāļāļąāļāļāļđāđāļĨ) â Audit (āļāļĢāļ§āļāļŠāļāļ)
ð§ 4 āļāļĢāļ°āđāļ āļāļāļ§āļēāļĄāđāļŠāļĩāđāļĒāļ
S-O-F-C
Strategic â Operational â Financial â Compliance
ð§ Risk Culture 4 āļāļāļāđāļāļĢāļ°āļāļāļ
V-B-M-A
Values â Behaviors â Mindset â Accountability
ðĄ āļāļĢāļīāļāļŠāļāļ:
- COSO 2017 āđāļāđāļ "āļŠāļĢāđāļēāļāļ§āļąāļāļāļāļĢāļĢāļĄāļāļ§āļēāļĄāđāļŠāļĩāđāļĒāļ" â āļāđāļēāđāļāļāļ§āđāļē COSO = āđāļāđ "āļĢāļ°āđāļāļĩāļĒāļ" â āļāļīāļ
- ISO 31000 āđāļāđāļ "Framework" āđāļĄāđāđāļāđ "Standard" â āđāļĄāđāļŠāļēāļĄāļēāļĢāļ certify āđāļāđ
- Three Lines āļŠāļĄāļąāļĒāđāļŦāļĄāđāđāļĢāļĩāļĒāļ "Three Lines Model" āđāļĄāđāđāļāđ "Three Lines of Defense"
- Risk Culture āļ§āļąāļāļāļēāļ "āļāļĪāļāļīāļāļĢāļĢāļĄāļāļĢāļīāļ" āđāļĄāđāđāļāđ "āļĢāļ°āđāļāļĩāļĒāļāļāļĩāđāđāļāļĩāļĒāļāđāļ§āđ"
- āļ.āļ.āļŠ. āļ§āļąāļāļāļāļĢāļĢāļĄ HEART = H(A)RT āļāļĢāļāļāļąāļ Accountability āđāļ Risk Culture