← āļāļĨāļąāļšāļŦāļ™āđ‰āļēāļŦāļĨāļąāļ

ðŸ›Ąïļ 1. āļāļēāļĢāļšāļĢāļīāļŦāļēāļĢāļ„āļ§āļēāļĄāđ€āļŠāļĩāđˆāļĒāļ‡ (Risk Management)

āļ™āļīāļĒāļēāļĄ

āļāļēāļĢāļšāļĢāļīāļŦāļēāļĢāļ„āļ§āļēāļĄāđ€āļŠāļĩāđˆāļĒāļ‡ āļ„āļ·āļ­ āļāļĢāļ°āļšāļ§āļ™āļāļēāļĢāļĢāļ°āļšāļļ āļ§āļīāđ€āļ„āļĢāļēāļ°āļŦāđŒ āļ›āļĢāļ°āđ€āļĄāļīāļ™ āđāļĨāļ°āļˆāļąāļ”āļāļēāļĢāļ„āļ§āļēāļĄāđ€āļŠāļĩāđˆāļĒāļ‡āļ—āļĩāđˆāļ­āļēāļˆāļāļĢāļ°āļ—āļšāđ€āļ›āđ‰āļēāļŦāļĄāļēāļĒāļ‚āļ­āļ‡āļ­āļ‡āļ„āđŒāļāļĢ āļ­āļĒāđˆāļēāļ‡āđ€āļ›āđ‡āļ™āļĢāļ°āļšāļšāđāļĨāļ°āļ•āđˆāļ­āđ€āļ™āļ·āđˆāļ­āļ‡

āļˆāļļāļ”āļŠāļģāļ„āļąāļ: āļāļēāļĢāļšāļĢāļīāļŦāļēāļĢāļ„āļ§āļēāļĄāđ€āļŠāļĩāđˆāļĒāļ‡āđ„āļĄāđˆāđƒāļŠāđˆāļāļēāļĢ "āļāļģāļˆāļąāļ”" āļ„āļ§āļēāļĄāđ€āļŠāļĩāđˆāļĒāļ‡āļ—āļąāđ‰āļ‡āļŦāļĄāļ” āđāļ•āđˆāđ€āļ›āđ‡āļ™āļāļēāļĢ "āļšāļĢāļīāļŦāļēāļĢāđƒāļŦāđ‰āđ€āļŦāļĨāļ·āļ­āļĢāļ°āļ”āļąāļšāļ—āļĩāđˆāļĒāļ­āļĄāļĢāļąāļšāđ„āļ”āđ‰" (Risk Appetite)

āļ›āļĢāļ°āđ€āļ āļ—āļ‚āļ­āļ‡āļ„āļ§āļēāļĄāđ€āļŠāļĩāđˆāļĒāļ‡ (4 āļ›āļĢāļ°āđ€āļ āļ—āļŦāļĨāļąāļ)

āļ›āļĢāļ°āđ€āļ āļ—āļ™āļīāļĒāļēāļĄāļ•āļąāļ§āļ­āļĒāđˆāļēāļ‡ āļ˜.āļ.āļŠ.
Strategic āļ„āļ§āļēāļĄāđ€āļŠāļĩāđˆāļĒāļ‡āđ€āļŠāļīāļ‡āļĒāļļāļ—āļ˜āļĻāļēāļŠāļ•āļĢāđŒāļ„āļ§āļēāļĄāđ€āļŠāļĩāđˆāļĒāļ‡āļˆāļēāļāđāļœāļ™āļ˜āļļāļĢāļāļīāļˆāđāļĨāļ°āļāļēāļĢāļ•āļąāļ”āļŠāļīāļ™āđƒāļˆāđ€āļŠāļīāļ‡āļāļĨāļĒāļļāļ—āļ˜āđŒāļ‚āļĒāļēāļĒāļŠāļīāļ™āđ€āļŠāļ·āđˆāļ­āđƒāļŦāļĄāđˆāļœāļīāļ”āļāļĨāļļāđˆāļĄāđ€āļ›āđ‰āļēāļŦāļĄāļēāļĒ, āļāļēāļĢāđāļ‚āđˆāļ‡āļ‚āļąāļ™āļˆāļēāļ Virtual Bank
Operational āļ„āļ§āļēāļĄāđ€āļŠāļĩāđˆāļĒāļ‡āļˆāļēāļāļāļēāļĢāļ”āļģāđ€āļ™āļīāļ™āļ‡āļēāļ™āļ„āļ§āļēāļĄāđ€āļŠāļĩāđˆāļĒāļ‡āļˆāļēāļāļāļĢāļ°āļšāļ§āļ™āļāļēāļĢ People System External EventsāļĢāļ°āļšāļšāļĨāđˆāļĄ, āļžāļ™āļąāļāļ‡āļēāļ™āļ—āļļāļˆāļĢāļīāļ•, āļ‚āđ‰āļ­āļœāļīāļ”āļžāļĨāļēāļ”āđƒāļ™āļāļēāļĢāđƒāļŦāđ‰āļšāļĢāļīāļāļēāļĢ
Financial āļ„āļ§āļēāļĄāđ€āļŠāļĩāđˆāļĒāļ‡āļ—āļēāļ‡āļāļēāļĢāđ€āļ‡āļīāļ™āļ„āļ§āļēāļĄāđ€āļŠāļĩāđˆāļĒāļ‡āļ—āļĩāđˆāļāļĢāļ°āļ—āļšāļāļēāļ™āļ°āļāļēāļĢāđ€āļ‡āļīāļ™NPL āļŠāļđāļ‡āļ‚āļķāđ‰āļ™, āļ­āļąāļ•āļĢāļēāđāļĨāļāđ€āļ›āļĨāļĩāđˆāļĒāļ™, āļ„āļ§āļēāļĄāđ€āļŠāļĩāđˆāļĒāļ‡āļ”āđ‰āļēāļ™āļŠāļ āļēāļžāļ„āļĨāđˆāļ­āļ‡
Compliance āļ„āļ§āļēāļĄāđ€āļŠāļĩāđˆāļĒāļ‡āļ”āđ‰āļēāļ™āļāļēāļĢāļ›āļāļīāļšāļąāļ•āļīāļ•āļēāļĄāļāļŽāđ€āļāļ“āļ‘āđŒāļ„āļ§āļēāļĄāđ€āļŠāļĩāđˆāļĒāļ‡āļˆāļēāļāļāļēāļĢāđ„āļĄāđˆāļ›āļāļīāļšāļąāļ•āļīāļ•āļēāļĄāļāļŽāļŦāļĄāļēāļĒ āļĢāļ°āđ€āļšāļĩāļĒāļš āļ‚āđ‰āļ­āļšāļąāļ‡āļ„āļąāļšāđ„āļĄāđˆāļ›āļāļīāļšāļąāļ•āļīāļ•āļēāļĄ āļž.āļĢ.āļš.āļ›āđ‰āļ­āļ‡āļāļąāļ™āļŸāļ­āļāđ€āļ‡ino, Regulation 35

āļāļĢāļ°āļšāļ§āļ™āļāļēāļĢāļšāļĢāļīāļŦāļēāļĢāļ„āļ§āļēāļĄāđ€āļŠāļĩāđˆāļĒāļ‡ (5 āļ‚āļąāđ‰āļ™āļ•āļ­āļ™)

🔍 āļĢāļ°āļšāļļ
Identify
→
📊 āļ›āļĢāļ°āđ€āļĄāļīāļ™
Assess
→
🚧 āļ„āļ§āļšāļ„āļļāļĄ
Control
→
⚙ïļ āļšāļĢāļīāļŦāļēāļĢ
Manage
→
🔗 āļšāļđāļĢāļ“āļēāļāļēāļĢ
Integrate

āļĢāļ°āļ”āļąāļšāļ„āļ§āļēāļĄāđ€āļŠāļĩāđˆāļĒāļ‡ (Risk Rating)

āļœāļĨāļāļĢāļ°āļ—āļš āļ•āđˆāļģāļœāļĨāļāļĢāļ°āļ—āļš āļ›āļēāļ™āļāļĨāļēāļ‡āļœāļĨāļāļĢāļ°āļ—āļš āļŠāļđāļ‡
āđ‚āļ­āļāļēāļŠāđ€āļāļīāļ”āļŠāļđāļ‡āļ›āļēāļ™āļāļĨāļēāļ‡āļŠāļđāļ‡āļŠāļđāļ‡āļĄāļēāļ
āđ‚āļ­āļāļēāļŠāđ€āļāļīāļ”āļ›āļēāļ™āļāļĨāļēāļ‡āļ•āđˆāļģāļ›āļēāļ™āļāļĨāļēāļ‡āļŠāļđāļ‡
āđ‚āļ­āļāļēāļŠāđ€āļāļīāļ”āļ•āđˆāļģāļ•āđˆāļģāļĄāļēāļāļ•āđˆāļģāļ›āļēāļ™āļāļĨāļēāļ‡

🏛ïļ 2. COSO Framework 2017

COSO = Committee of Sponsoring Organizations of the Treadway Commission
āđ€āļ›āđ‡āļ™āļāļĢāļ­āļšāļāļēāļĢāļ„āļ§āļšāļ„āļļāļĄāļ āļēāļĒāđƒāļ™āļ—āļĩāđˆāđ„āļ”āđ‰āļĢāļąāļšāļāļēāļĢāļĒāļ­āļĄāļĢāļąāļšāļĄāļēāļāļ—āļĩāđˆāļŠāļļāļ”āđƒāļ™āđ‚āļĨāļ

5 āđ€āļŠāļēāļŦāļĨāļąāļ (COSO IC Framework)

1ïļâƒĢ Control Environment

āļŠāļ āļēāļžāđāļ§āļ”āļĨāđ‰āļ­āļĄāļāļēāļĢāļ„āļ§āļšāļ„āļļāļĄ â€” āļ„āđˆāļēāļ™āļīāļĒāļĄ āļˆāļĢāļīāļĒāļ˜āļĢāļĢāļĄ āđ‚āļ„āļĢāļ‡āļŠāļĢāđ‰āļēāļ‡āļ­āļ‡āļ„āđŒāļāļĢ

2ïļâƒĢ Risk Assessment

āļāļēāļĢāļ›āļĢāļ°āđ€āļĄāļīāļ™āļ„āļ§āļēāļĄāđ€āļŠāļĩāđˆāļĒāļ‡ â€” āļĢāļ°āļšāļļ āļ§āļīāđ€āļ„āļĢāļēāļ°āļŦāđŒ āļˆāļąāļ”āļĨāļģāļ”āļąāļš

3ïļâƒĢ Control Activities

āļāļīāļˆāļāļĢāļĢāļĄāļ„āļ§āļšāļ„āļļāļĄ â€” āļ™āđ‚āļĒāļšāļēāļĒ āļ‚āļąāđ‰āļ™āļ•āļ­āļ™ āļĢāļ°āļšāļš IT

4ïļâƒĢ Info & Communication

āļ‚āđ‰āļ­āļĄāļđāļĨāđāļĨāļ°āļāļēāļĢāļŠāļ·āđˆāļ­āļŠāļēāļĢ â€” āļĢāļēāļĒāļ‡āļēāļ™ āđāļˆāđ‰āļ‡āđ€āļ•āļ·āļ­āļ™ āļĢāļąāļšāļ—āļĢāļēāļš

5ïļâƒĢ Monitoring

āļāļēāļĢāļ•āļīāļ”āļ•āļēāļĄ â€” āļ›āļĢāļ°āđ€āļĄāļīāļ™āļœāļĨ āļ—āļšāļ—āļ§āļ™ āđāļāđ‰āđ„āļ‚

āļ§āļąāļ•āļ–āļļāļ›āļĢāļ°āļŠāļ‡āļ„āđŒāļāļēāļĢāļ„āļ§āļšāļ„āļļāļĄāļ āļēāļĒāđƒāļ™ (3 āļ‚āđ‰āļ­)

#āļ§āļąāļ•āļ–āļļāļ›āļĢāļ°āļŠāļ‡āļ„āđŒāļ•āļąāļ§āļ­āļĒāđˆāļēāļ‡
1āļ›āļĢāļ°āļŠāļīāļ—āļ˜āļīāļœāļĨāđāļĨāļ°āļ›āļĢāļ°āļŠāļīāļ—āļ˜āļīāļ āļēāļžāļ‚āļ­āļ‡āļāļēāļĢāļ”āļģāđ€āļ™āļīāļ™āļ‡āļēāļ™āļāļĢāļ°āļšāļ§āļ™āļ‡āļēāļ™āđ€āļĢāđ‡āļ§ āļ–āļđāļāļ•āđ‰āļ­āļ‡ āļ„āļļāđ‰āļĄāļ„āđˆāļē
2āļ„āļ§āļēāļĄāļ™āđˆāļēāđ€āļŠāļ·āđˆāļ­āļ–āļ·āļ­āļ‚āļ­āļ‡āļĢāļēāļĒāļ‡āļēāļ™āļ—āļēāļ‡āļāļēāļĢāđ€āļ‡āļīāļ™āļ‡āļšāļāļēāļĢāđ€āļ‡āļīāļ™āļ–āļđāļāļ•āđ‰āļ­āļ‡ āļ„āļĢāļšāļ–āđ‰āļ§āļ™ āļ—āļąāļ™āđ€āļ§āļĨāļē
3āļāļēāļĢāļ›āļāļīāļšāļąāļ•āļīāļ•āļēāļĄāļāļŽāļŦāļĄāļēāļĒāđāļĨāļ°āļĢāļ°āđ€āļšāļĩāļĒāļšāļ‚āđ‰āļ­āļšāļąāļ‡āļ„āļąāļšāļ›āļāļīāļšāļąāļ•āļīāļ•āļēāļĄ āļž.āļĢ.āļš. Regulation 35
⚠ïļ āļˆāļļāļ”āļ”āļąāļāļ‚āđ‰āļ­āļŠāļ­āļš: COSO 2017 āđ€āļ™āđ‰āļ™āļāļēāļĢ "āļŠāļĢāđ‰āļēāļ‡āļ§āļąāļ’āļ™āļ˜āļĢāļĢāļĄāļ„āļ§āļēāļĄāđ€āļŠāļĩāđˆāļĒāļ‡" āđ€āļ›āđ‡āļ™āļ­āļ‡āļ„āđŒāļ›āļĢāļ°āļāļ­āļšāļŠāļģāļ„āļąāļ â€” āđ„āļĄāđˆāđƒāļŠāđˆāđāļ„āđˆāļĢāļ°āļšāļšāļŦāļĢāļ·āļ­āļĢāļ°āđ€āļšāļĩāļĒāļš āđāļ•āđˆāļĢāļ§āļĄāļ–āļķāļ‡ āļ—āļąāļĻāļ™āļ„āļ•āļīāđāļĨāļ°āļžāļĪāļ•āļīāļāļĢāļĢāļĄ āļ‚āļ­āļ‡āļšāļļāļ„āļĨāļēāļāļĢāļ—āļļāļāļĢāļ°āļ”āļąāļš

COSO ERM 2017 (Enterprise Risk Management)

āļ•āđˆāļēāļ‡āļˆāļēāļ COSO IC: COSO ERM āđ€āļ™āđ‰āļ™āļāļēāļĢ "āļŠāļĢāđ‰āļēāļ‡āļĄāļđāļĨāļ„āđˆāļēāđ€āļžāļīāđˆāļĄ (Value Enhancement)" āđƒāļŦāđ‰āļ­āļ‡āļ„āđŒāļāļĢ āđ‚āļ”āļĒāļšāļđāļĢāļ“āļēāļāļēāļĢāļāļēāļĢāļšāļĢāļīāļŦāļēāļĢāļ„āļ§āļēāļĄāđ€āļŠāļĩāđˆāļĒāļ‡āđ€āļ‚āđ‰āļēāļāļąāļšāļāļēāļĢāļˆāļąāļ”āļ—āļģāļĒāļļāļ—āļ˜āļĻāļēāļŠāļ•āļĢāđŒ

🌐 3. ISO 31000:2018

āļĨāļąāļāļĐāļ“āļ°āļŠāļģāļ„āļąāļ

āļāļĢāļ°āļšāļ§āļ™āļāļēāļĢ ISO 31000

Scope, Context
āļāļģāļŦāļ™āļ”āļ‚āļ­āļšāđ€āļ‚āļ•
→
Risk Assessment
āļĢāļ°āļšāļļ āļ§āļīāđ€āļ„āļĢāļēāļ°āļŦāđŒ āļ›āļĢāļ°āđ€āļĄāļīāļ™
→
Risk Treatment
āļˆāļąāļ”āļāļēāļĢāļ„āļ§āļēāļĄāđ€āļŠāļĩāđˆāļĒāļ‡
→
Monitor & Review
āļ•āļīāļ”āļ•āļēāļĄāļ—āļšāļ—āļ§āļ™
→
Communication
āļŠāļ·āđˆāļ­āļŠāļēāļĢāļ›āļĢāļąāļšāļ›āļĢāļļāļ‡
ISO 31000 vs COSO:
â€Ē COSO āđ€āļ™āđ‰āļ™ āļāļēāļĢāļ„āļ§āļšāļ„āļļāļĄāļ āļēāļĒāđƒāļ™ (Internal Control)
â€Ē ISO 31000 āđ€āļ™āđ‰āļ™ āļāļēāļĢāļšāļĢāļīāļŦāļēāļĢāļ„āļ§āļēāļĄāđ€āļŠāļĩāđˆāļĒāļ‡ (Risk Management) āđāļšāļšāļ­āļ‡āļ„āđŒāļĢāļ§āļĄ
â€Ē āļ—āļąāđ‰āļ‡āļŠāļ­āļ‡āđƒāļŠāđ‰āļĢāđˆāļ§āļĄāļāļąāļ™āđ„āļ”āđ‰ āđ„āļĄāđˆāļ‚āļąāļ”āđāļĒāđ‰āļ‡āļāļąāļ™

🏗ïļ 4. Three Lines of Defense (3 āđ€āļŠāđ‰āļ™āļ›āđ‰āļ­āļ‡āļāļąāļ™)

ðŸ›Ąïļ āđ€āļŠāđ‰āļ™āļ—āļĩāđˆ 1 — āļāđˆāļēāļĒāļ›āļāļīāļšāļąāļ•āļīāļ‡āļēāļ™ (Business Operations)

  • āļœāļđāđ‰āļĢāļąāļšāļœāļīāļ”āļŠāļ­āļšāļŦāļĨāļąāļāļ•āđˆāļ­āļ„āļ§āļēāļĄāđ€āļŠāļĩāđˆāļĒāļ‡āđƒāļ™āļāļēāļĢāļ”āļģāđ€āļ™āļīāļ™āļ‡āļēāļ™āļ›āļĢāļ°āļˆāļģāļ§āļąāļ™
  • āļŠāļĢāđ‰āļēāļ‡āđāļĨāļ°āļ”āļģāđ€āļ™āļīāļ™āļāļēāļĢāļ„āļ§āļšāļ„āļļāļĄāļ āļēāļĒāđƒāļ™āđƒāļ™āļŠāļēāļĒāļ‡āļēāļ™āļ‚āļ­āļ‡āļ•āļ™āđ€āļ­āļ‡
  • āļ•āļąāļ§āļ­āļĒāđˆāļēāļ‡: āļžāļ™āļąāļāļ‡āļēāļ™āļŠāļīāļ™āđ€āļŠāļ·āđˆāļ­āļ•āļĢāļ§āļˆāļŠāļ­āļšāđ€āļ­āļāļŠāļēāļĢāļāđˆāļ­āļ™āļ­āļ™āļļāļĄāļąāļ•āļī, āļŦāļąāļ§āļŦāļ™āđ‰āļēāļ‡āļēāļ™āļāļĨāļąāđˆāļ™āļāļĢāļ­āļ‡āļĢāļēāļĒāļāļēāļĢ

📋 āđ€āļŠāđ‰āļ™āļ—āļĩāđˆ 2 — āļāđˆāļēāļĒāļāļģāļāļąāļšāļ”āļđāđāļĨāļ„āļ§āļēāļĄāđ€āļŠāļĩāđˆāļĒāļ‡ (Risk & Compliance Functions)

  • āļāļģāļŦāļ™āļ”āļ™āđ‚āļĒāļšāļēāļĒ āđāļ™āļ§āļ—āļēāļ‡ āđ€āļāļ“āļ‘āđŒāļāļēāļĢāļšāļĢāļīāļŦāļēāļĢāļ„āļ§āļēāļĄāđ€āļŠāļĩāđˆāļĒāļ‡
  • āļ•āļīāļ”āļ•āļēāļĄāđāļĨāļ°āļĢāļēāļĒāļ‡āļēāļ™āļĢāļ°āļ”āļąāļšāļ„āļ§āļēāļĄāđ€āļŠāļĩāđˆāļĒāļ‡āđƒāļŦāđ‰āļāđˆāļēāļĒāļˆāļąāļ”āļāļēāļĢ
  • āļ•āļąāļ§āļ­āļĒāđˆāļēāļ‡: āļāđˆāļēāļĒāļšāļĢāļīāļŦāļēāļĢāļ„āļ§āļēāļĄāđ€āļŠāļĩāđˆāļĒāļ‡, āļāđˆāļēāļĒāļāļģāļāļąāļšāļāļēāļĢāļ›āļāļīāļšāļąāļ•āļīāļ•āļēāļĄāļāļŽāđ€āļāļ“āļ‘āđŒ, āļāđˆāļēāļĒāļ™āļīāļ•āļīāļāļĢāļĢāļĄ

🔍 āđ€āļŠāđ‰āļ™āļ—āļĩāđˆ 3 — āļāđˆāļēāļĒāļ•āļĢāļ§āļˆāļŠāļ­āļšāļ āļēāļĒāđƒāļ™ (Internal Audit)

  • āļ•āļĢāļ§āļˆāļŠāļ­āļšāđāļĨāļ°āđƒāļŦāđ‰āļ„āļ§āļēāļĄāđ€āļŦāđ‡āļ™āļ­āļīāļŠāļĢāļ°āļ§āđˆāļēāđ€āļŠāđ‰āļ™āļ—āļĩāđˆ 1 āđāļĨāļ° 2 āļ—āļģāļ‡āļēāļ™āđ„āļ”āđ‰āļ­āļĒāđˆāļēāļ‡āļĄāļĩāļ›āļĢāļ°āļŠāļīāļ—āļ˜āļīāļœāļĨ
  • āļĢāļēāļĒāļ‡āļēāļ™āļ•āļĢāļ‡āļ•āđˆāļ­ āļ„āļ“āļ°āļāļĢāļĢāļĄāļāļēāļĢāļ•āļĢāļ§āļˆāļŠāļ­āļš (āđ„āļĄāđˆāļ‚āļķāđ‰āļ™āļāļąāļšāļāđˆāļēāļĒāļˆāļąāļ”āļāļēāļĢ)
  • āļ•āļąāļ§āļ­āļĒāđˆāļēāļ‡: āļāđˆāļēāļĒāļ•āļĢāļ§āļˆāļŠāļ­āļšāļ āļēāļĒāđƒāļ™ āļ˜.āļ.āļŠ.
⚠ïļ āļˆāļļāļ”āļ”āļąāļāļ‚āđ‰āļ­āļŠāļ­āļš: "Three Lines" āļšāļēāļ‡āļ—āļĩāđ€āļĢāļĩāļĒāļ "Three Lines of Defense" āđāļ•āđˆ COSO 2017 āļ›āļĢāļąāļšāļĄāļēāđƒāļŠāđ‰āļ„āļģāļ§āđˆāļē "Three Lines Model" āđ€āļžāļĢāļēāļ°āđ„āļĄāđˆāđ„āļ”āđ‰āđ€āļ™āđ‰āļ™āđāļ„āđˆ "āļ›āđ‰āļ­āļ‡āļāļąāļ™" āđāļ•āđˆāļĢāļ§āļĄāļ–āļķāļ‡āļāļēāļĢāļŠāļĢāđ‰āļēāļ‡āļĄāļđāļĨāļ„āđˆāļēāļ”āđ‰āļ§āļĒ

🔒 5. āļāļēāļĢāļ„āļ§āļšāļ„āļļāļĄāļ āļēāļĒāđƒāļ™ (Internal Control)

āļ›āļĢāļ°āđ€āļ āļ—āļ‚āļ­āļ‡āļāļēāļĢāļ„āļ§āļšāļ„āļļāļĄ (āļ•āļēāļĄāļĨāļģāļ”āļąāļšāđ€āļ§āļĨāļē)

āļ›āļĢāļ°āđ€āļ āļ—āļ™āļīāļĒāļēāļĄāļ•āļąāļ§āļ­āļĒāđˆāļēāļ‡ āļ˜.āļ.āļŠ.
Preventive āļ›āđ‰āļ­āļ‡āļāļąāļ™āļ›āđ‰āļ­āļ‡āļāļąāļ™āđ„āļĄāđˆāđƒāļŦāđ‰āđ€āļāļīāļ”āļ›āļąāļāļŦāļēāļ•āļąāđ‰āļ‡āđāļ•āđˆāđāļĢāļāļĢāļ°āļšāļš Dual Control āļ­āļ™āļļāļĄāļąāļ•āļī 2 āļŠāļąāđ‰āļ™, āļ•āļĢāļ§āļˆāļŠāļ­āļšāđ€āļ­āļāļŠāļēāļĢāļāđˆāļ­āļ™āļ—āļģāļĢāļēāļĒāļāļēāļĢ
Detective āļ•āļĢāļ§āļˆāļˆāļąāļšāļ•āļĢāļ§āļˆāļžāļšāļ›āļąāļāļŦāļēāđ€āļĄāļ·āđˆāļ­āđ€āļāļīāļ”āļ‚āļķāđ‰āļ™āđāļĨāđ‰āļ§āļĢāļēāļĒāļ‡āļēāļ™ Monitoring, āļāļēāļĢāļāļĢāļ°āļ—āļšāļĒāļ­āļ”āļšāļąāļāļŠāļĩ, āļ•āļĢāļ§āļˆāļŠāļ­āļšāļĒāđ‰āļ­āļ™āļŦāļĨāļąāļ‡
Corrective āđāļāđ‰āđ„āļ‚āđāļāđ‰āđ„āļ‚āļ›āļąāļāļŦāļēāļ—āļĩāđˆāđ€āļāļīāļ”āļ‚āļķāđ‰āļ™āđāļĨāđ‰āļ§āđāļœāļ™āļŸāļ·āđ‰āļ™āļŸāļđ (Business Recovery Plan), āļāļēāļĢāļŠāļąāđˆāļ‡āļĒāđ‰āļēāļĒāļžāļ™āļąāļāļ‡āļēāļ™āļ—āļĩāđˆāļ—āļļāļˆāļĢāļīāļ•

āļāļēāļĢāļ„āļ§āļšāļ„āļļāļĄ â€” āļ§āļīāļ˜āļĩāļāļēāļĢ

āļ§āļīāļ˜āļĩāļāļēāļĢāļ„āļģāļ­āļ˜āļīāļšāļēāļĒāļ•āļąāļ§āļ­āļĒāđˆāļēāļ‡
āļāļēāļĢāđāļšāđˆāļ‡āđāļĒāļāļŦāļ™āđ‰āļēāļ—āļĩāđˆ
(Segregation of Duties)
āđ„āļĄāđˆāđƒāļŦāđ‰āļ„āļ™āđ€āļ”āļĩāļĒāļ§āļ—āļģāļ—āļļāļāļ‚āļąāđ‰āļ™āļ•āļ­āļ™āļ„āļ™āļ­āļ™āļļāļĄāļąāļ•āļī ≠ āļ„āļ™āļ—āļģāļĢāļēāļĒāļāļēāļĢ â‰  āļ„āļ™āļ•āļĢāļ§āļˆāļŠāļ­āļš
āļāļēāļĢāļ­āļ™āļļāļĄāļąāļ•āļī
(Authorization)
āļ•āđ‰āļ­āļ‡āđ„āļ”āđ‰āļĢāļąāļšāļ­āļ™āļļāļĄāļąāļ•āļīāļ•āļēāļĄāļĢāļ°āļ”āļąāļšāļ­āļģāļ™āļēāļˆāļŠāļīāļ™āđ€āļŠāļ·āđˆāļ­āđ€āļāļīāļ™ 10 āļĨāđ‰āļēāļ™ â†’ āļœāļˆāļ.āļ­āļ™āļļāļĄāļąāļ•āļī
āļāļēāļĢāļ„āļ§āļšāļ„āļļāļĄāļ—āļēāļ‡āļāļēāļĒāļ āļēāļž
(Physical Control)
āļ„āļ§āļšāļ„āļļāļĄāļ—āļĢāļąāļžāļĒāđŒāļŠāļīāļ™āļ—āļēāļ‡āļāļēāļĒāļ āļēāļžāļ•āļđāđ‰āļ™āļīāļĢāļ āļąāļĒ āļāļĨāđ‰āļ­āļ‡ CCTV āļĢāļ°āļšāļš Key Card
āļāļēāļĢāļ„āļ§āļšāļ„āļļāļĄ IT
(IT General Controls)
āļ„āļ§āļšāļ„āļļāļĄāļĢāļ°āļšāļšāļŠāļēāļĢāļŠāļ™āđ€āļ—āļĻPassword Policy, Backup, Access Control

🎭 6. Risk Culture (āļ§āļąāļ’āļ™āļ˜āļĢāļĢāļĄāļ­āļ‡āļ„āđŒāļāļĢāļ—āļĩāđˆāļ„āļģāļ™āļķāļ‡āļ–āļķāļ‡āļ„āļ§āļēāļĄāđ€āļŠāļĩāđˆāļĒāļ‡)

āļ™āļīāļĒāļēāļĄ

Risk Culture āļ„āļ·āļ­ āļ„āđˆāļēāļ™āļīāļĒāļĄ āļžāļĪāļ•āļīāļāļĢāļĢāļĄ āđāļĨāļ°āļ—āļąāļĻāļ™āļ„āļ•āļī āļ‚āļ­āļ‡āļšāļļāļ„āļĨāļēāļāļĢāđƒāļ™āļ­āļ‡āļ„āđŒāļāļĢāļ—āļĩāđˆāļĄāļĩāļ•āđˆāļ­āļ„āļ§āļēāļĄāđ€āļŠāļĩāđˆāļĒāļ‡āđāļĨāļ° āļāļēāļĢāļšāļĢāļīāļŦāļēāļĢāļ„āļ§āļēāļĄāđ€āļŠāļĩāđˆāļĒāļ‡ â€” āđ€āļ›āđ‡āļ™āļĢāļēāļāļāļēāļ™āļ—āļĩāđˆāļāļģāļŦāļ™āļ”āļ§āđˆāļē "āļ„āļ™āđƒāļ™āļ­āļ‡āļ„āđŒāļāļĢāļ„āļīāļ”āđāļĨāļ°āļ—āļģāļ­āļĒāđˆāļēāļ‡āđ„āļĢāļāļąāļšāļ„āļ§āļēāļĄāđ€āļŠāļĩāđˆāļĒāļ‡"

āļ­āļ‡āļ„āđŒāļ›āļĢāļ°āļāļ­āļš 4 āļ”āđ‰āļēāļ™

āļ­āļ‡āļ„āđŒāļ›āļĢāļ°āļāļ­āļšāļ„āļģāļ­āļ˜āļīāļšāļēāļĒāļ•āļąāļ§āļ­āļĒāđˆāļēāļ‡āđƒāļ™ āļ˜.āļ.āļŠ.
Values āļ„āđˆāļēāļ™āļīāļĒāļĄāļ„āđˆāļēāļ™āļīāļĒāļĄāļĢāđˆāļ§āļĄāļ—āļĩāđˆāđƒāļŦāđ‰āļ„āļ§āļēāļĄāļŠāļģāļ„āļąāļāļāļąāļšāļ„āļ§āļēāļĄāđ€āļŠāļĩāđˆāļĒāļ‡HEART: Honest with integrity, Accountability
Behaviors āļžāļĪāļ•āļīāļāļĢāļĢāļĄāļāļēāļĢāļāļĢāļ°āļ—āļģāļ—āļĩāđˆāļŠāļ°āļ—āđ‰āļ­āļ™āļ„āļ§āļēāļĄāļ•āļĢāļ°āļŦāļ™āļąāļāļĢāļđāđ‰āđ€āļĢāļ·āđˆāļ­āļ‡āļ„āļ§āļēāļĄāđ€āļŠāļĩāđˆāļĒāļ‡āļžāļ™āļąāļāļ‡āļēāļ™āļāļĨāđ‰āļē Report āļ„āļ§āļēāļĄāļœāļīāļ”āļ›āļāļ•āļī āđ„āļĄāđˆāļ›āļāļ›āļīāļ”
Mindset āļ—āļąāļĻāļ™āļ„āļ•āļīāļ§āļīāļ˜āļĩāļ„āļīāļ”āđ€āļāļĩāđˆāļĒāļ§āļāļąāļšāļ„āļ§āļēāļĄāđ€āļŠāļĩāđˆāļĒāļ‡āđƒāļ™āļ­āļ‡āļ„āđŒāļāļĢāļĄāļ­āļ‡āļ„āļ§āļēāļĄāđ€āļŠāļĩāđˆāļĒāļ‡āđ€āļ›āđ‡āļ™ "āđ‚āļ­āļāļēāļŠ" āđ„āļĄāđˆāđƒāļŠāđˆāđāļ„āđˆ "āļ­āļļāļ›āļŠāļĢāļĢāļ„"
Accountability āļ„āļ§āļēāļĄāļĢāļąāļšāļœāļīāļ”āļŠāļ­āļšāļāļēāļĢāļĢāļąāļšāļœāļīāļ”āļŠāļ­āļšāļ•āđˆāļ­āļ„āļ§āļēāļĄāđ€āļŠāļĩāđˆāļĒāļ‡āđƒāļ™āļŦāļ™āđ‰āļēāļ—āļĩāđˆāļ‚āļ­āļ‡āļ•āļ™āđ€āļ­āļ‡āļœāļđāđ‰āļˆāļąāļ”āļāļēāļĢāļŠāļēāļ‚āļēāļ•āđ‰āļ­āļ‡āļĢāļąāļšāļœāļīāļ”āļŠāļ­āļš NPL āđƒāļ™āđ€āļ‚āļ•āļĢāļąāļšāļœāļīāļ”āļŠāļ­āļš

āļ›āļąāļˆāļˆāļąāļĒāļ‚āļąāļšāđ€āļ„āļĨāļ·āđˆāļ­āļ™ Risk Culture

⚠ïļ āļˆāļļāļ”āļ”āļąāļāļ‚āđ‰āļ­āļŠāļ­āļš: Risk Culture āđ„āļĄāđˆāđƒāļŠāđˆ āđāļ„āđˆ "āļĢāļ°āđ€āļšāļĩāļĒāļšāļŦāļĢāļ·āļ­āļ‚āļąāđ‰āļ™āļ•āļ­āļ™" — āđāļ•āđˆāđ€āļ›āđ‡āļ™ "āļ§āļīāļ˜āļĩāļ„āļīāļ”āđāļĨāļ°āļžāļĪāļ•āļīāļāļĢāļĢāļĄāļˆāļĢāļīāļ‡" āļ‚āļ­āļ‡āļ„āļ™āđƒāļ™āļ­āļ‡āļ„āđŒāļāļĢ āļĢāļ°āđ€āļšāļĩāļĒāļšāļ”āļĩāđāļ„āđˆāđ„āļŦāļ™āļāđ‡āđƒāļŠāđ‰āđ„āļĄāđˆāđ„āļ”āđ‰āļ–āđ‰āļēāļ„āļ™āđ„āļĄāđˆāđ€āļŠāļ·āđˆāļ­āđāļĨāļ°āđ„āļĄāđˆāļ›āļāļīāļšāļąāļ•āļīāļ•āļēāļĄ

ðŸĶ 7. āļāļēāļĢāđ€āļŠāļ·āđˆāļ­āļĄāđ‚āļĒāļ‡āļāļąāļš āļ˜.āļ.āļŠ.

āļ§āļąāļ’āļ™āļ˜āļĢāļĢāļĄāļ­āļ‡āļ„āđŒāļāļĢ HEART

💎
H — Honest with integrity

āļ‹āļ·āđˆāļ­āļŠāļąāļ•āļĒāđŒāļŠāļļāļˆāļĢāļīāļ•
Risk Culture āļ”āđ‰āļēāļ™ Values

💰
E — Economy/Sufficiency

āļ›āļĢāļ°āļŦāļĒāļąāļ”/āļžāļ­āđ€āļžāļĩāļĒāļ‡
Risk Appetite āļĢāļ°āļ”āļąāļš conserv.

ðŸŽŊ
A — Accountability

āļĢāļąāļšāļœāļīāļ”āļŠāļ­āļš
3 Lines of Defense

âĪïļ
R — Response heartily

āļ•āļ­āļšāļŠāļ™āļ­āļ‡āļ”āđ‰āļ§āļĒāđƒāļˆ
Stakeholder Mgmt

ðŸĪ
T — Teamwork

āļāļēāļĢāļ—āļģāļ‡āļēāļ™āđ€āļ›āđ‡āļ™āļ—āļĩāļĄ
Cross-functional Risk

SO5 — āđ€āļžāļīāđˆāļĄāļĻāļąāļāļĒāļ āļēāļžāļšāļļāļ„āļĨāļēāļāļĢāđāļĨāļ° GRC

GRC = Governance Risk Compliance
â€Ē Governance = āļāļēāļĢāļāļģāļāļąāļšāļ”āļđāđāļĨāļ—āļĩāđˆāļ”āļĩ
â€Ē Risk = āļāļēāļĢāļšāļĢāļīāļŦāļēāļĢāļ„āļ§āļēāļĄāđ€āļŠāļĩāđˆāļĒāļ‡
â€Ē Compliance = āļāļēāļĢāļ›āļāļīāļšāļąāļ•āļīāļ•āļēāļĄāļāļŽāđ€āļāļ“āļ‘āđŒ
āđ€āļŠāļ·āđˆāļ­āļĄāđ‚āļĒāļ‡ SE-AM āļŦāļĄāļ§āļ” 3 (RM & IC) āđāļĨāļ° āļŦāļĄāļ§āļ” 1 (CG)

āđāļ™āļ§āļ™āđ‚āļĒāļšāļēāļĒ SFIs — Responsibility for all

Responsibility for all = āļ”āļģāđ€āļ™āļīāļ™āļ˜āļļāļĢāļāļīāļˆāļ­āļĒāđˆāļēāļ‡āļĢāļąāļšāļœāļīāļ”āļŠāļ­āļš āļĒāļķāļ”āļŦāļĨāļąāļ
✅ Sustainable Banking   ✅ Good Governance   ✅ ESG

āļ§āļąāļ•āļ–āļļāļ›āļĢāļ°āļŠāļ‡āļ„āđŒāđ€āļŠāļīāļ‡āļĒāļļāļ—āļ˜āļĻāļēāļŠāļ•āļĢāđŒāļ—āļĩāđˆāđ€āļāļĩāđˆāļĒāļ§āļ‚āđ‰āļ­āļ‡

SOāļ§āļąāļ•āļ–āļļāļ›āļĢāļ°āļŠāļ‡āļ„āđŒāđ€āļŠāļ·āđˆāļ­āļĄāđ‚āļĒāļ‡ Risk
SO2āļšāļĢāļīāļŦāļēāļĢāļ„āļļāļ“āļ āļēāļžāļŠāļīāļ™āđ€āļŠāļ·āđˆāļ­āđ€āļžāļ·āđˆāļ­āļ„āļ§āļēāļĄāđāļ‚āđ‡āļ‡āđāļāļĢāđˆāļ‡āļ—āļēāļ‡āļāļēāļĢāđ€āļ‡āļīāļ™Financial Risk, NPL Management
SO5āđ€āļžāļīāđˆāļĄāļĻāļąāļāļĒāļ āļēāļžāļšāļļāļ„āļĨāļēāļāļĢāđāļĨāļ° GRCGovernance, Risk, Compliance

ðŸ’Ą 8. āļ„āļĩāļĒāđŒāđ€āļ§āļīāļĢāđŒāļ”āļ—āļģāļ‚āđ‰āļ­āļŠāļ­āļš

🧠 COSO 5 āđ€āļŠāļē

C-R-C-I-M

Control Environment → Risk Assessment → Control Activities → Information → Monitoring

🧠 āļ§āļąāļ•āļ–āļļāļ›āļĢāļ°āļŠāļ‡āļ„āđŒ COSO (3 āļ‚āđ‰āļ­)

E-R-C

Effectiveness (āļ›āļĢāļ°āļŠāļīāļ—āļ˜āļīāļœāļĨ) → Reliability (āļ„āļ§āļēāļĄāļ™āđˆāļēāđ€āļŠāļ·āđˆāļ­āļ–āļ·āļ­) → Compliance (āļāļēāļĢāļ›āļāļīāļšāļąāļ•āļīāļ•āļēāļĄ)

🧠 Three Lines of Defense

O-R-A

Operations (āļ›āļāļīāļšāļąāļ•āļī) → Risk Functions (āļāļģāļāļąāļšāļ”āļđāđāļĨ) → Audit (āļ•āļĢāļ§āļˆāļŠāļ­āļš)

🧠 4 āļ›āļĢāļ°āđ€āļ āļ—āļ„āļ§āļēāļĄāđ€āļŠāļĩāđˆāļĒāļ‡

S-O-F-C

Strategic → Operational → Financial → Compliance

🧠 Risk Culture 4 āļ­āļ‡āļ„āđŒāļ›āļĢāļ°āļāļ­āļš

V-B-M-A

Values → Behaviors → Mindset → Accountability

ðŸ’Ą āļ—āļĢāļīāļ„āļŠāļ­āļš:
  • COSO 2017 āđ€āļ™āđ‰āļ™ "āļŠāļĢāđ‰āļēāļ‡āļ§āļąāļ’āļ™āļ˜āļĢāļĢāļĄāļ„āļ§āļēāļĄāđ€āļŠāļĩāđˆāļĒāļ‡" — āļ–āđ‰āļēāđ€āļˆāļ­āļ§āđˆāļē COSO = āđāļ„āđˆ "āļĢāļ°āđ€āļšāļĩāļĒāļš" → āļœāļīāļ”
  • ISO 31000 āđ€āļ›āđ‡āļ™ "Framework" āđ„āļĄāđˆāđƒāļŠāđˆ "Standard" — āđ„āļĄāđˆāļŠāļēāļĄāļēāļĢāļ– certify āđ„āļ”āđ‰
  • Three Lines āļŠāļĄāļąāļĒāđƒāļŦāļĄāđˆāđ€āļĢāļĩāļĒāļ "Three Lines Model" āđ„āļĄāđˆāđƒāļŠāđˆ "Three Lines of Defense"
  • Risk Culture āļ§āļąāļ”āļˆāļēāļ "āļžāļĪāļ•āļīāļāļĢāļĢāļĄāļˆāļĢāļīāļ‡" āđ„āļĄāđˆāđƒāļŠāđˆ "āļĢāļ°āđ€āļšāļĩāļĒāļšāļ—āļĩāđˆāđ€āļ‚āļĩāļĒāļ™āđ„āļ§āđ‰"
  • āļ˜.āļ.āļŠ. āļ§āļąāļ’āļ™āļ˜āļĢāļĢāļĄ HEART = H(A)RT āļ•āļĢāļ‡āļāļąāļš Accountability āđƒāļ™ Risk Culture
āļŠāļĢāļļāļ›āđ‚āļ”āļĒ āļ„āļēāļĢāđˆāļē ðŸķ — Genius 9 āļœāļŠ.āļœāļˆāļ‚. āļ˜.āļ.āļŠ. · 2569
📝 āļ—āļģāđāļšāļšāļ—āļ”āļŠāļ­āļšāđ€āļĨāļĒ â†’