编者按:为落实中央金融工作会议“全面加强金融监管,有效防范化解金融风险”总要求,扎实推进证券行业全面风险管理各项工作,持续提升场外业务在风险识别、评估、应对与防控等方面的能力,中证报价投教基地推出“走进风险管理”专题,聚焦场外业务风险管理实践,助力行业更好理解和落实风控规则,推动风险管理工作落地见效。
作者:广发证券稽核部课题组
引言
场外衍生品作为非标准化衍生金融工具,具有复杂度高、透明度低、风险传导性强等显著特征。近三十年来,从巴林银行破产、法国兴业银行“魔鬼交易员”事件,到摩根大通“伦敦鲸”亏损案,再到近年亚洲自动赎回型衍生产品危机,一系列典型的风险案例警示我们:衍生品的风险特征往往复杂多变,内涵多种风险因素互相交织相互影响。真实场景的风险往往并不直观反映在专业复杂的模型读数上(如希腊字母值),更多时候可能潜藏于业务风险与组织风险偏好不匹配、失效的制衡机制、割裂的控制流程以及失灵的系统管控等关键控制领域。当前,中国场外衍生品市场正处于快速发展阶段,业务创新迭代层出不穷,风险形态也日趋复杂。基于此,本文尝试从内部审计视角出发,探讨如何充分发挥内部审计作为“第三道防线”的核心作用,识别重大风险隐患,防范化解金融风险,把握好风险与控制的动态平衡,推动业务稳健合规发展,为行业高质量发展贡献专业力量。
场外衍生品风险管理的“第三道防线”
现代金融企业的全面风险管理体系,核心是构筑“三道防线”各司其职又协同联动的有机整体:
第一道防线:业务部门。作为风险的直接承担者,负责风险的识别、评估、控制与报告全流程,是风险管理的发起者和一线执行者,直接把控业务开展过程中的各类即时风险。
第二道防线:风险管理与合规部门。承担风险管控的统筹协调职责,负责制定统一的风险框架、管理制度、风险限额,独立对第一道防线的风险管理状况进行监控、评估与报告,确保风险管控标准落地执行。
第三道防线:内部审计部门。作为独立的监督评价主体,负责对第一道、第二道防线的风险管理有效性进行再监督和评价,向董事会或其审计委员会报告,发挥“最后一道防线”的把关作用。
内部审计的独特价值,核心在于其与生俱来的立场独立性与视角全面性。内部审计不参与日常业务决策和风险管理的具体操作,使其能够超脱于部门利益局限,以全局视角审视整个风险控制流程的设计是否合理、执行是否到位、效果是否达标。其核心作用在于通过持续监督、实地验证、问题整改推动等手段,确保整个风险管理体系高效运转、形成闭环管理。在场外衍生品领域,内部审计需穿透冗长的交易流程、复杂的交易结构、晦涩的模型假设以及跨市场的风险传导机制,直击业务风险本质,精准识别重大风险隐患,推动衍生品全面风险管理从“体系完备”向“实质有效”持续提升。
内部控制视角下的衍生品全面风险管理体系
场外衍生品业务的专业性与复杂性,决定了内部审计不能仅依赖事后、静态的一次性评估,而需开展系统性、深层次、持续化的风险诊断。内部控制五要素作为全球成熟的内控评价框架,为内部审计精准定位风险根源、提升审计实效提供了理论依据。本部分结合境内外典型风险案例,将抽象的内控原则转化为具体的审计洞察,探讨如何完善场外衍生品全面风险管理体系。
▍控制环境:筑牢风险管理的根基,把控治理核心
控制环境是所有内部控制要素的基础,直接决定了组织的整体风险意识、风险偏好与治理基调。在场外衍生品领域,控制环境的具体体现包括:董事会和高管层对衍生品业务风险的理解深度与重视程度;公司是否确立了服务实体经济风险管理、审慎创新的业务定位;风险管理部门是否具备足够的独立性与权威,能够独立行使风险管控职责;激励约束机制是否平衡短期业绩与长期风险,避免过度追求短期收益而忽视风险累积;是否培育了“敬畏风险、主动合规、审慎经营”的企业文化氛围;是否基于上述原则制定了覆盖全面、层次完备的内部管理制度。
典型案例:2008年金融危机期间,美国国际集团(AIG)因旗下金融产品部门(AIGFP)销售的大量信用违约互换(CDS)出现巨额亏损,最终依赖美国政府1800亿美元紧急救助才得以存续。核心症结在于:1、高管层对CDS的风险认知发生显著变化。前任CEO格林伯格在AIG掌舵期间,对衍生品业务(尤其是CDS业务)持相对谨慎态度。他虽推动了AIGFP部门的发展,但强调对风险的严格监控和资本充足率要求。然而其继任者马丁沙利文高度依赖数学模型的风险评估结果,认为次贷违约概率极低,撤销了格林伯格任内设置的AIGFP部门负责人直接向CEO汇报、CDS交易均需经AIG首席信贷官(CCO)审批、每周举行投资组合风险会议的多项关键风险控制措施;2、激励机制扭曲。AIG的薪酬体系与短期利润高度挂钩,鼓励员工追求高风险、高回报的CDS业务,而忽视了长期风险。AIGFP员工通过CDS业务获得巨额奖金,但风险由集团整体承担。3、AIG内部风险管理文化逐渐松懈,对CDS业务的风险评估严重不足,AIGFP作为高度自治的部门,母公司对其监管力度减弱,导致风险敞口不断扩大。在该案例中,内部审计工作聚焦控制环境领域,评估管理层风险偏好是否持续与高风险衍生品业务匹配;评估激励机制的运行情况,避免过度强调短期激励;评估专业子公司、境外子公司是否被有效纳入公司全面风险管理框架内。
▍风险评估:敏锐识别业务本质,精准开展风险评估
风险评估是公司识别、分析并管理实现经营目标所面临风险的核心过程。对于场外衍生品业务而言,核心风险涵盖市场风险(价格波动、波动率变化)、信用风险(交易对手违约)、流动性风险、模型风险及操作风险等。有效的风险评估要求业务部门与风控部门能够精准、持续地识别各类风险,运用与其风险水平相匹配的模型与假设开展风险分析,防范“黑天鹅”“灰犀牛”事件引发的极端风险敞口。
典型案例:2020年4月,中国银行面向个人投资者推出的“原油宝”产品(挂钩美国WTI原油期货)发生穿仓事件,导致投资者本金亏光且倒欠银行款项,中国银行自身也蒙受重大损失。该案的核心问题在于风险评估出现重大偏差,首先,“原油宝”产品的真实风险未被准确评估,产品允许向一般非专业个人投资者销售。基于上述评估结果,中行未能采取有效控制措施识别管理:1、交易系统与风险模型的底层代码默认“商品价格不为负”,未能预判价格为负的极端情景;2、未能及时捕捉芝商所(CME)支持负价格交易的关键规则变化,缺乏对外部市场规则调整的动态响应;3、移仓换月策略选择在合约到期前最后时刻操作,未充分评估“压哨”操作在市场流动性枯竭情况下的极端风险。此案充分证明,任何风险控制机制有效的前提是公司对业务的风险实质有精准把握,进而评估潜在风险因素,并采取对应的管理措施。
▍控制活动:穿透执行细节,把握控制活动核心环节
控制活动是确保管理层风险管控指令有效执行的各项政策与程序,是防范风险的核心抓手。在场外衍生品业务中,关键控制活动主要包括:严格的交易授权与审批流程;有效的职责分离机制,明确前中后台的权责边界,防范利益冲突;可靠的系统控制,包括交易限额管控、风险指标实时计算、权限分级管理等;独立的交易确认、对账与复核机制,确保交易信息真实准确;健全的履约保障(保证金)管理,防范交易对手突发违约风险。
典型案例:2008年1月,法国兴业银行交易员杰罗姆·科维尔通过虚构反向交易等手段,隐瞒了超过500亿欧元的违规股指期货头寸,平仓操作导致法兴蒙受超过63亿欧元的巨额损失。从案后庭审记录来看,杰罗姆精准击穿了多个控制活动的核心环节:1、利用系统对“净头寸”的软性审批漏洞及特殊交易对手账户的风险监控缺失,绕过前端系统控制隐匿大额头寸;2、凭借曾在中台工作的经验,应对、规避中台交叉复核机制;3、通过虚构临时准备金、录入延迟生效交易等系统权限漏洞,虚构交易盈亏。4、法兴银行后台财务人员未获得前台交易系统的直接授权,操作中只能依赖交易员提供的簿记结果开展资金流核查和会计对账,导致虚构交易最终突破后台对账管控。此案警醒我们,控制活动是环环相扣的有机整体,内部审计需深入验证系统逻辑控制的有效性和关键人工控制节点的严谨性,并设置一定的控制冗余,防范任一关键环节松懈引发的系统性崩溃。
▍信息与沟通:确保数据真实有效,促进信息传递畅通无阻
信息与沟通是及时获取、识别并传递与内部控制相关的信息,确保信息在组织内部及与外部相关方之间有效流转的关键环节。在场外衍生品领域,信息与沟通的核心要求包括:交易、风险、财务等系统的数据必须准确、完整、及时,为风险评估与决策提供可靠支撑;风险报告需真实反映风险状况,确保信息在前中后台、管理层及董事会之间尽可能低损耗传递;与客户、交易对手及监管机构的信息沟通需清晰、合规,及时响应各类信息需求与监管要求。
典型案例:2012年爆发的“伦敦鲸”事件中,摩根大通首席投资办公室信用衍生品交易员布鲁诺持有的巨额头寸出现严重亏损,最终导致摩根大通损失约62亿美元。该案的焦点在于核心信息的生产、加工、传递过程中被系统性的扭曲:1、交易员及交易主管为掩盖日益扩大的浮亏,手动调整每日估值的关键参数(中间价、波动率),选择性采用偏离市场主流报价的估值时点,导致上报的盈亏分析结果与账簿真实情况严重脱节;2、业务部门以“策略保密”为由,拒绝向风控部门共享底层交易数据,形成“信息孤岛”;3、风险部门临时更换了VaR(风险价值)计算模型,人为压低了风险读数,导致管理层误判真实风险敞口。此案警示我们应关注信息在生产(交易簿记)、加工(模型估值)、传递(风险报告)等完整控制环节的传递是否准确、完整且及时,确保决策层获得真实的风险信息,为科学决策提供依据。
▍监督活动:强化闭环管理,推进监督问责与持续整改
监督活动是对内部控制体系运行质量进行持续评估的过程,主要包括持续监控、独立评价(如内部审计、外部审计)以及缺陷整改,是确保内部控制体系有效运转的重要保障。在场外衍生品业务中,监督活动的核心要求是:风险管理部门的日常监控、合规部门的合规检查以及内部审计的定期评估需有效联动,及时发现控制缺陷;针对发现的问题,推动系统性整改,形成“发现问题—整改落实—复核验证—优化完善”的闭环管理,持续提升内部控制有效性。
典型案例:2020年,摩根大通因贵金属和国债交易部门在长达八年期间,开展数千次“幌骗”交易(通过下达在执行前取消的虚假订单,操纵市场价格的行为),被处以创纪录的9.2亿美元罚金。我们关注到:1、2014年起摩根大通公司启用了防范异常交易行为的监控工具,尽管系统多次反复触发内部风险警报,但这些预警未被重视,也未进一步触发调查、升级与处置行动,深刻反映出持续监督机制的失灵。2、数名交易台员工进行了内部举报,但均未被摩根大通公司重视,均不了了之;3、贵金属交易台虽经历多次内部审计,但未彻底落实整改措施。此案充分说明,监督的生命力在于动态响应能力与闭环整改能力,内部审计自身应成为闭环管理的强力推动者,通过持续监督、跟踪整改,确保监督工作不流于形式、不走过场,真正发挥防范风险、规范管理的作用。
聚焦内控五要素,从内部控制的视角构建“防风险、促发展”的全面风险管理体系
前文基于内部控制五要素,结合境内外典型风险案例,系统梳理了场外衍生品业务在控制环境、风险评估、控制活动、信息与沟通、监督活动五个方面的高风险控制环节与常见控制缺陷。这些分析表明,内部审计要真正发挥“第三道防线”的作用,不能停留在泛泛的合规性检查或事后追责层面,而应围绕五要素中的薄弱环节,聚焦关键风险领域,实现从“发现个别问题”到“推动系统性改进”的价值跃升。
▍深化风险导向审计,精准锁定风险控制与评估核心领域
风险导向审计的精髓在于将审计资源精准投放于风险最高的领域。这一方法论直接回应的正是内控五要素中的“风险评估”与“控制活动”——前者要求审计能够准确识别业务的风险实质,后者要求审计穿透验证关键控制措施是否真正有效。
具体而言,内部审计工作必须紧密跟随国家监管政策导向、公司战略经营需要以及市场重大风险事件动态,主动关注场外衍生品、跨境收益互换等重点业务领域,以及自动赎回型期权、多空互换的业务模式。通过这种聚焦,审计能更精准地理解业务风险实质,从而对“风险评估”环节提出更高要求:验证模型底层假设的合理性,评估压力测试是否覆盖了极端市场规则变化(如CME允许负价格交易),穿透客户交易行为以理解真实交易需求,确保风险评估结果真实、动态地反映风险全貌。
在此基础上,审计应针对“控制活动”进行穿透验证:核查交易授权、岗位职责分离、系统限额设置、人工簿记对账等核心控制环节是否存在被规避或失效的情形,确保控制措施精准匹配风险评估所揭示的主要风险,形成风险识别、评估与控制的闭环。通过这种聚焦,审计检查工作才能真正契合风险管理需要,避免“面面俱到、浅尝辄止”。
▍拥抱AI与数字化转型,筑牢信息与监督防线
大数据与人工智能技术能够大幅提升内部审计对“信息与沟通”“监督活动”两大要素的监督效能。这两大要素恰是场外衍生品业务中信息扭曲、预警失灵等风险频发的重灾区。
在“信息与沟通”方面,针对摩根大通“伦敦鲸”事件中业务数据隔离形成“信息孤岛”、数据传递过程被扭曲的痛点,审计可运用技术手段对底层交易数据、风险报告数据与估值簿记数据进行自动化比对及一致性分析。通过设置数据校验规则,识别异常估值参数调整、估值时点偏离市场惯例等情形,确保核心数据信息在生产、加工环节不被篡改,保障决策层获取真实完整的风险信息。
在“监督活动”方面,针对摩根大通贵金属“幌骗”交易案中内部风险警报反复触发却无人响应的监督失灵问题,内部审计可推动建立基于规则的智能监控体系。通过设置关键风险指标阈值(如异常报价频率、订单撤单比、持仓集中度等),实现异常交易行为的自动抓取与风险识别,并结合人工判断触发调查、升级与处置流程。此举可将“监督活动”从被动、事后为主转变为主动、事中为主的闭环管理,确保风险隐患的及时发现与妥善处置,避免监督流于形式。
▍聚焦审计价值创造,优化控制环境塑造风险文化
内部审计的工作价值不仅体现在发现具体问题,更在于促进组织治理与风险管控能力的根本性提升。这集中体现在对“控制环境”的优化及合规风险文化的塑造上,控制环境是所有内控要素的根基,决定了风险管理的整体基调与有效性。
借鉴AIG案例中母子公司风险偏好不一致、员工过度激励、管理层变更导致风险控制机制失灵的教训,审计可以通过以下方式发挥价值创造作用:一是通过对内外部风险事件的分析研判,向高级管理人员及有关业务部门提供独立、专业的管理建议,推动管理层深入理解衍生品风险实质;二是优化激励与决策的制衡机制,在审计中重点关注薪酬激励是否过度强调短期利润而忽视长期风险积累,从机制层面夯实控制根基;三是通过审计沟通、宣导与结果应用,持续向被审计单位传递“风险管理创造价值”“敬畏风险、主动合规”的核心理念,潜移默化地培育健康的控制环境与文化氛围。
此外,针对专业子公司、境外子公司等可能存在的管理“盲区”,审计应评估其是否被有效纳入公司全面风险管理框架,确保集团层面控制环境的一致性,避免因组织边界造成的风险管控真空。
【免责声明】本文信息仅用于投资者教育之目的,不构成对投资者的任何投资建议,投资者不应当以该等信息取代其独立判断或仅根据该等信息作出决策。本文信息力求准确可靠,但对这些信息的准确性或完整性不作保证,亦不对因使用该等信息而引发或可能引发的损失承担任何责任。


北京市西城区闹市口大街1号院4号楼5层
电话:010-83897323 010-83897832
邮箱:edu@csmonitor.cn
邮编:100031
意见反馈
投教联盟
免责声明





