本章详细规定了信贷组织在运营中的风险管理,包括一般风险管理要求、相关方的责任以及特别的信贷风险管理。主要内容包括:1. 一般风险管理要求:- 制定符合国家银行规定的风险管理政策和程序。- 如果总资产达到300亿元人民币或以上,则设立专门的风险管理部门。2. 相关方责任:- 董事会、股东会:根据规定履行与风险管理相关的职能和任务。- 总经理/董事:制定并组织实施风险管理政策。3. 信贷风险管理:- 在信贷审查、评估和批准过程中实施信贷风险管理。- 制定信贷风险管理策略,包括信贷质量目标和信贷限额。
Scope of application
适用于所有信贷组织,包括合作社银行、微型金融机构和农村信用社。
Key points
- 风险管理的一般要求
- 相关方在风险管理中的责任
- 信贷风险管理的细节
- 当总资产达到300亿元人民币或以上时,应设立风险管理部门。
- 制定信贷风险管理策略
🌐 Social impact of this document
- 提高信贷组织的运营质量
- 减少信贷活动中的风险
- 加强风险管理的透明度和合规性
❓ Frequently asked questions
哪些信贷组织必须设立风险管理部门?
在财政年度结束时总资产达到300亿元人民币或以上的信贷组织,应在财政年度结束后30天内设立风险管理部门。
信贷风险管理策略中的信贷质量目标是什么?
至少应包括不良贷款率、短期借款与贷款余额的比例以及其他与信贷质量相关的指标。
Full text
|
国家银行 越南 _________ 编号:62/2025/TT-NHNN |
中华人民共和国 独立 自由 幸福 ________________________ 北京,二零二五年十二月三十一日 |
通知
关于信用合作社和微型金融机构的内部控制体系的规定
微型金融机构
根据《越南国家银行法》第46/2010/QH12号;
根据《组织法》第32/2024/QH15号法律,经第96/2025/QH15号法律修正和补充;
根据政府第26/2025/NĐ-CP号法令关于越南国家银行职能、任务、权限和组织结构的规定;
根据信贷机构系统安全局负责人的建议;
中国人民银行行长发布本通知,规定信用合作社和微型金融机构的内部控制体系。
第一章
总则
第一条 调整范围
本通知规定信用合作社和微型金融机构(以下简称金融机构)的内部控制体系。
第二条 适用对象
1. 信用合作社包括农村合作银行、信用社。
2. 微型金融机构。
3. 与金融机构内部控制体系有关的组织和个人。
条3. 术语解释
在本通知中,下列术语定义如下:
1.内部控制体系是指金融机构为确保预防、发现和及时处理风险而建立的一系列机制、政策、流程和内部规定及组织结构,并组织实施。
2.监督活动指个人或部门在执行金融机构业务时,根据机制、政策、流程、内部规定和职业道德标准进行监督、跟踪、检查和自我监管,以遵守法律规定,管理利益冲突,及时发现并处理违规行为,建立和维护金融机构的监督文化。监督活动包括高级管理层的监督和内部监督。
3. 高级管理层包括董事会、股东会;总经理(经理);监事会。
4. 风险管理(治理)是指识别、衡量、监控和管理金融机构运营中的风险。
5内部审计是指独立客观地审查和评估金融机构机制、政策、流程和内部规定的适当性和合规性,提出建议以提高系统、流程和规定的效率,确保金融机构安全、高效、合法运营。
6. 监督文化是指金融机构体现对监督和风险管理重要性的统一认识,使董事会、股东会、监事会、总经理(经理)以及金融机构的个人和部门主动识别和管理其自身和金融机构运营中的风险。
7. 风险是指发生财务损失(财务损失、非财务损失)或产生可能对金融机构收入、资本、流动性产生负面影响的结果的可能性。风险类型包括信贷风险、操作风险、集中度风险、流动性风险和其他需要管理的风险。
8. 风险状态是指金融机构在某一时间点上的风险水平,通过将有风险资产、有风险负债、有风险表外项目的价值转换后的值来表示。
9. 信贷风险包括:
a) 客户信贷风险是指客户未能履行或无法履行合同或与金融机构达成协议的一部分或全部还款义务的风险。
客户是与金融机构有信贷关系或存款关系的个人或法人(包括其他金融机构、外国银行分行);
b) 合作伙伴信贷风险是指合作伙伴未能履行或无法履行交易自营业务、回购交易、逆向回购交易、外汇和金融资产交易中一部分或全部提前或到期付款义务的风险,这些交易是为了满足客户需求、合作伙伴需求以及与此类交易对应的交易。
合作伙伴是与金融机构进行交易的个人、其他金融机构、外国银行分行或其他法人,包括自营交易、回购交易、逆向回购交易、用于风险管理的衍生产品交易、外汇和金融资产交易,目的是满足客户需求、合作伙伴需求以及与此类交易对应的交易。
10. 流动性风险是指:
a) 金融机构无法履行到期的财务义务;
b) 金融机构能够履行到期的财务义务,但支付的成本高于金融机构内部规定的市场平均成本。
11. 操作风险是指由于内部制度、内部规定、内部流程不完善或存在错误,由人为因素、系统故障或外部因素导致金融机构遭受财务损失或产生负面非财务影响的风险。操作风险包括法律风险,不包括声誉风险和战略风险。
12. 法律风险是指金融机构因违反法律规定或违反与相关方的义务和协议而可能承担罚款(包括财务责任和非财务责任)的风险。
13. 声誉风险是指客户、合作伙伴、投资者、公众对金融机构信誉的消极反应所造成的风险。
14. 战略风险是指金融机构没有应对商业环境变化的战略或有战略但无效,从而降低实现商业战略和利润目标的能力的风险。
15集中度风险是指金融机构将经营活动集中在单一客户;单一客户及其关联方;一个或多个客户、合作伙伴、产品、交易、经济部门的程度,这种程度对金融机构的收入和风险状况有显著影响。
16. 重大风险包括:
a) 信贷风险、流动性风险、操作风险、集中度风险;
b) 金融机构内部规定的其他风险。
17. 重要活动条款自组织根据内部规定自行确定,基于定量标准(如自有资本、总资产、收入、费用)或定性标准。
18. 利益冲突是指个人或部门在行使职权时作出的决策导致的利益与金融机构利益不一致或相悖的情况。
19. 风险决策是指金融机构有权限级的决策导致产生风险或改变金融机构的风险状态。
20. 信贷风险决策是指金融机构根据内部规定,在信贷业务中作出的至少包括贷款发放决定、信用额度决定、超限额贷款决定、重新安排还款期限决定、调整贷款分类决定等风险决策。
21. 存在问题的贷款是指按照中国人民银行关于金融机构资产分类的规定,被划分为第二类及以上分类的贷款和其他由金融机构内部规定认定存在问题的贷款。
22. 外包活动是指金融机构通过书面协议,将数据处理、客户识别、执行某些业务流程步骤等工作外包给个人、组织、其他金融机构或外国银行分行(以下简称第三方),以代替金融机构自身完成这些工作,但不包括金融机构的风险决策。
23. 内部审计员是指金融机构内部审计部门中的人员,负责进行内部审计。
24. 自营交易是指农村合作银行依照法律规定,为获取市场价格差额利润,在一年内进行购买、出售或交换金融工具的交易,包括:
a) 货币市场上的金融工具;
b) 各种货币;
c) 资本市场的证券;
d) 衍生产品。
25. 回购协议(Repo)是指一方出售并转移金融资产的所有权给另一方,并承诺在一定时期后以约定价格回购该金融资产所有权的交易。
26. 逆回购协议(Reverse repo)是指一方购买并接收金融资产的所有权从另一方,并承诺在一定时期后以约定价格出售并转移该金融资产所有权的交易,包括金融机构、外国银行分行对客户的贴现业务中的定期转让工具和其它票据的购买交易。
27. 流动性承受能力测试是一种预测性的流动性风险管理工具,用于评估不同情景下流动性波动和不利变化对农村合作银行流动性承受能力的影响。
第四条 内部控制体系的要求
一、金融机构的内部控制体系应当符合以下要求:
(一)遵守《商业银行法》及其修改补充规定(以下简称《商业银行法》)、本通知和其他相关法律法规的规定;按照中国人民银行、独立审计机构和其他有权机关的要求和建议进行处理和整改;
(二)与金融机构的规模、性质和业务复杂程度相适应;
(三)具备足够的财务资源、人力资源和技术系统,以确保内部控制体系的有效性;
(四)建立并维护金融机构的内部控制文化;
(五)拥有满足《商业银行法》第八条和本通知第八条以及相关法律规定的信息管理系统,确保管理信息的真实、完整和及时。
二、内部控制体系必须有三条独立防线,具体如下:
(一)第一道防线是产生风险的部门,包括产生收入的部门、执行有风险决策的部门、分配风险限额的部门以及从事具体业务活动的部门。第一道防线的功能是识别风险、采取控制措施、监控和减少风险;
(二)第二道防线至少包括合规部门或直接承担合规职责的副行长(副总经理),以及风险管理部或直接承担风险管理职责的副行长(副总经理)。第二道防线的功能是制定风险管理政策和内部规章制度;衡量、监控和控制整个金融机构的风险,并遵守法律规定;
(三)第三道防线由内部审计部门根据《商业银行法》和本通知的规定实施内部审计功能。
三、涉及金融机构内部控制体系的讨论意见和结论,在董事会、股东会;监事会;委员会会议中必须以书面形式记录。
第五条 机制、政策、流程和内部规定
一、对金融机构的机制、政策、流程和内部规定的相关要求:
(一)符合本通知和相关法律法规的规定;
(二)授权决策权限应基于授权人的可信度和个人或部门的能力。决策权限应通过交易规模、复杂程度、风险限额和其他内部规定中的限制来体现;
(三)在所有交易和业务流程中,从最低级别到最高级别的个人和部门职能和任务的定义,应遵循以下原则:
(i)董事会成员和股东会成员不得参与审议和批准属于总经理(经理)职能范围内的有风险决策。如果董事会成员或股东会成员同时担任总经理(经理),金融机构必须采取措施防止利益冲突并保持独立监督;
(ii)董事会成员和股东会成员不得在同一金融机构内兼任其他职务,除非是根据《商业银行法》第七十四条、第七十九条、第八十八条的规定担任总经理(经理)职务,或者是在风险管理委员会等由董事会或股东会设立的委员会中担任职务;
(iii)对于需要董事会或股东会审议通过的贷款事项,金融机构必须按照对上述董事会或股东会无权审批的贷款事项相同的程序进行,并且必须由总经理(经理)或受总经理(经理)委托的副经理(副经理)提出,提交给董事会或股东会审议;
(iv)在交易和业务流程中明确划分职能和任务,以防止和控制利益冲突;确保没有一个人可以完全控制一个交易或业务流程;不同时将可能导致利益冲突的任务交给同一人;在交易和业务流程的前、中、后阶段均设有控制原则;
(v)在同一部门或与其他部门独立的部门中,应有独立的个人定期和不定期地进行检查,依据金融机构内部规定;
(vi)如果按照本条第c(iv)和c(v)款的规定执行仍然存在利益冲突的风险或违反内部规定的情况,金融机构必须确定原因,采取措施最大限度地降低运营风险,并进行更频繁的严格跟踪和独立评估;
(七)资产管理责任(包括金融资产和实物资产)的分级应在每个个人和部门的基础上,根据资产价值或其他具体的内部政策规定进行明确划分。分级范围包括资产的接收、保管、运输、检查和清点等活动;
(八)职业伦理标准(除监事会成员和内部审计员的职业伦理标准外)应由金融机构的董事会和股东会制定,确保以下原则:
(i) 各级工作人员应忠实履行所分配的任务和权限,为信贷组织的利益服务;不得利用职务地位、使用信贷组织的信息、秘密、商业机会和资产谋取个人利益或损害信贷组织的利益;
(ii) 负责的个人和部门在发现违反本款第(i)点规定的行为以及违反信贷组织内部规定和法律规定的行为时,应及时向有权限的上级报告;
(e) 应定期或不定期根据信贷组织的规定对其适当性、遵守法律规定的情况进行评估,并作出修改和补充;
(g) 关于信贷组织对分支机构和附属单位的内部控制活动的内部规定,至少应包括职能、任务、报告机制、薪酬、奖励、纪律处分、干部轮换和其他针对执行分支机构和附属单位内部控制活动的个人和部门的规定;
(h) 根据本通知第19条关于风险管理活动的内部规定;
(i) 根据本通知第51条关于内部审计的内部规定;
(k) 确保内部报告的内容包括:数据采集时间、报告完成时间、编制、批准、接收报告的个人和部门、对报告中提出的建议和意见的责任处理(如有);
第二条 信贷组织的发布权限:
(a) 董事会、股东会制定关于信贷组织的组织结构、管理和运营的规定,但不包括属于股东大会、所有者权限的问题;
(b) 监事会制定监事会的内部规定;
(c) 总经理(或主任)根据其权限制定规章制度、内部规定、操作程序和手续,以运行业务管理系统和管理信息系统(以下简称内部流程),但不包括属于股东大会、所有者、董事会、股东会、监事会权限的问题;
第六条 内部控制系统实施的组织结构
第一条 信贷组织内部控制系统实施的组织结构包括:董事会、股东会;监事会;总经理(或主任);根据本条规定指定的个人和部门。
第二条 信贷组织的董事会、股东会在法律规定和本通知规定的范围内具有职责和权限。董事会、股东会必须成立以下委员会:
(a) 风险管理委员会和人力资源委员会:
(i) 农村合作银行的风险管理委员会和人力资源委员会的组织结构由董事会决定,但每个委员会必须至少有三名成员,并且每个委员会至少有一半以上的表决权成员不是管理人员。委员会主席是董事会成员之一。每位董事会成员只能担任一个委员会的主席。两个委员会的主席和其他成员由董事会根据农村合作银行的规定任命和免职。农村合作银行的风险管理委员会和人力资源委员会按照本条第二款第(d)项的规定履行职能和任务;
(ii) 微型金融机构的风险管理委员会和人力资源委员会按照中国人民银行关于微型金融机构许可、组织和运营的规定执行;
(iii) 农村信用社的风险管理委员会和人力资源委员会如下执行:
- 在财政年度结束时总资产达到300亿元人民币及以上的农村信用社必须在财政年度结束后30天内成立风险管理委员会和人力资源委员会。两个委员会的组织结构由董事会决定,但每个委员会必须至少有两名成员以履行本条第二款第(d)项规定的职能和任务。每位董事会成员只能担任一个委员会的主席。两个委员会的主席和其他成员由董事会根据农村信用社的规定任命和免职;
- 在财政年度结束时总资产低于300亿元人民币的农村信用社无需成立委员会,董事会必须将每个委员会的任务分配给不同的董事会成员。如果成立委员会,农村信用社应按照本条和本条第二款第(b)、(c)、(d)项的规定执行;
(b) 总资产达到300亿元人民币及以上的农村合作银行和农村信用社的董事会应制定工作制度,规定人力资源委员会和风险管理委员会的职能和任务。自发布或修订之日起10日内,农村合作银行应将其内部制度提交给中国人民银行(通过银监局),农村信用社应将其内部制度提交给所在地中国人民银行分行;
各委员会的工作制度至少应包括以下内容:
(i) 委员会成员的数量及其各自的责任;
(ii) 委员会的定期会议;
(iii) 委员会的临时会议;
(iv) 委员会的决策程序;
(d) 各委员会的职能和任务规定:
(i) 风险管理委员会:
- 在制定风险管理政策、程序和内部规定方面为董事会提供建议,以符合法律规定和农村合作组织章程的要求;
- 分析并提出预警,以评估农村合作组织面临的风险水平,以及短期内和长期内可能影响该组织的风险及其预防措施;
||| 审查和评估现有信用合作组织的风险管理流程和政策的适当性和有效性,向理事会提出建议和要求,以改变当前的流程、政策和战略。
||| 就投资决策、相关交易、风险管理政策和风险处理方案向理事会提供咨询,在理事会赋予的职能范围内作出批准决定。
||| (二)人事委员会:
||| 就理事会的规模和结构以及与信用合作组织运营规模和发展战略相适应的管理人员向理事会提供建议;
||| 就在选举、任命、罢免或解雇信用合作组织理事会成员、监事会成员和管理人员过程中出现的人事问题,按照法律规定和信用合作组织章程的规定向理事会提供处理建议;
||| 研究并就制定内部规定向理事会提供建议,这些规定属于理事会权限范围内的薪酬制度、津贴、奖金、招聘选拔制度、培训和其他激励政策,适用于信用合作组织的管理人员、员工。
||| 第三,监事会的任务和权力依照《商业银行法》的规定,并符合本通知的规定。监事会根据《商业银行法》和本通知的规定确定内部审计部门的组织结构、职能、任务和权限。
||| 第四,信用合作组织总经理(主任)的任务和权力依照《商业银行法》的规定,并符合本通知的规定。信用合作组织总经理(主任)设有辅助机构,依照本通知第十六条和第二十六条的规定。农村合作银行总经理还设有顾问委员会,依照本条款第五款的规定。
||| 第五,农村合作银行总经理成立风险委员会和资产管理/负债管理委员会(以下简称ALCO委员会),就风险管理、资产管理/负债管理的内容向总经理提供建议和咨询,依照本通知第二十五条第二款和第三款的规定,确保组织结构合理。
||| a) 风险委员会包括:主席为专门负责风险管理和具有风险管理经验、知识和专业技能的总部管理人员(非总经理),其他成员来自内部规定的相关部门。风险委员会主席不得同时担任本条款第五款规定的ALCO委员会主席和第二十六条规定的首席风险管理部门负责人;
||| b) ALCO委员会包括:主席为总经理或其他总部管理人员,其他成员来自内部规定的相关部门;
||| 各委员会的工作规则由总经理制定,至少应包括各委员会的职能和任务、成员数量及其职能和任务;决策机制;定期会议(确保风险委员会和ALCO委员会每季度至少召开一次会议);临时会议及其他内容。
条7. 实施内部控制体系
信贷组织通过以下活动组织实施内部控制体系:
1. 按照本通 tư 第二章规定的控制活动。
2. 按照本通 tư 第三章规定的风险管理活动。
3. 按照本通 tư 第四章规定的内部审计活动。
条8. 管理信息系统
1. 信贷组织必须建立管理信息系统,以收集、处理、存储和提供信息,用于管理和决策。
2. 信贷组织的管理信息系统至少包括:
a) 管理和运行管理信息系统的组织结构以及具体规定个人和部门在管理、运行和使用管理信息系统中的责任;
b) 收集、处理、存储和提供信息的程序;
c) 用于管理和决策的数据,包括根据本通 tư 第24条管理的风险数据;
d) 内部报告和其他管理信息,按照信贷组织内部规定发送、接收和处理;
e) 符合管理信息系统要求的信息技术基础设施(硬件、软件);
f) 保障数据存储和使用的安全、有效和不间断的备用系统。
3. 管理信息系统必须确保:
a) 数据和信息完整、准确、及时,满足信贷组织根据本通 tư 和内部规定的要求;输入数据和信息的来源必须经过验证;
b) 根据法律规定和信贷组织内部规定,保障数据信息安全保密;
c) 董事会、股东会、监事会、总经理(主任)及相关个人和部门获得充分、及时的信息,以履行其职能、任务和权限;
d) 及时向信贷组织有权限的各级机构报告违反法律法规、内部规定和职业道德规范的行为,确保信息保密和保护信息提供者;
e) 至少每年审查和评估一次,并在必要时进行突击审查;根据管理信息需求、规模、结构和业务复杂程度定期更新,确保遵守法律法规和内部规定。
条9. 内部关于内部控制系统的报告
1. 内部关于内部控制系统的报告包括:
a) 内部关于控制活动的报告;
b) 内部关于信贷风险的报告;
c) 内部关于操作风险的报告;
d) 内部关于流动性风险的报告;
e) 内部关于集中风险的报告;
f) 内部关于内部审计的报告。
2. 内部关于控制活动的报告包括根据本通 tư 第12条规定的控制活动内容以及其他内部规定的内容。
3. 内部关于信贷风险的报告至少包括以下内容:
a) 各类贷款的质量,按客户类别和产品划分的贷款组合质量;
农村合作银行内部关于信贷风险的报告还应包括按经济行业划分的贷款质量和贷款组合质量的内容;
b) 存在问题的贷款及处理措施;
c) 实际信用余额超过本通 tư 第28条第2款第a项规定的风险限额的客户;
农村合作银行内部关于信贷风险的报告还应包括实际信用余额超过本通 tư 第28条第2款第a项规定的风险限额的经济行业内容;
d) 抵押品的价值和抵押品清单,按本通 tư 第34条规定的各类抵押品;
e) 预备金提取情况和使用预备金处理信贷风险的情况;
f) 提前预警可能违反信贷风险限额的情况;
g) 管理信贷风险的违规行为及其原因;
h) 关于管理信贷风险的建议和意见;
i) 内部审计、国家银行、独立审计组织和其他有权机关关于管理信贷风险的要求和意见的执行结果。
4. 内部关于操作风险的报告至少包括以下内容:
a) 报告期内发生的操作风险事件及其原因;
b) 操作风险造成的损失数据、处理损失的方法和保持连续运营的措施(如有);
c) 建立和完善持续运营计划的情况、启动和测试结果、审查该计划的结果(如有);
d) 影响信贷组织操作风险的外部事件和影响;
e) 外包活动和外包活动风险管理情况(如有);
f) 应用技术的变化(如有)和技术应用中的操作风险管理情况;
g) 关于操作风险管理的建议和意见;
h) 内部审计、国家银行、独立审计组织和其他有权机关关于操作风险管理的要求和意见的执行结果。
5. 内部关于流动性风险的报告至少包括以下内容:
a) 对市场流动性的评估;
b) 资产负债表结构;报告期内新产生的资金筹集产品;存款人;存款期限和利率;
c) 流动性来源、现金流量差额、资金期限和流动性风险限额遵守情况;
d) 报告期内流动性承受能力检查结果;
e) 关于流动性风险管理的建议和意见。
e) 内部审计、国家银行、独立审计组织及其他有权机关关于流动性风险管理要求和建议的执行结果。
6. 内部集中风险报告至少应包括以下内容:
a) 按信贷产品和客户划分的信贷结构;
农村合作银行的内部集中风险报告还必须包括按经济行业划分的信贷结构内容;
b) 自营交易目录按交易对手和交易产品的结构;
c) 集中风险限额执行情况及超出限额的原因(如有);
d) 关于集中风险管理的建议;
đ) 内部审计、国家银行、独立审计组织及其他有权机关关于集中风险管理要求和建议的执行结果。
7. 内部审计报告至少应包括以下内容:
a) 当年财务年度内审计内容和范围的执行情况;
b) 遵守高级管理层、内部控制、风险管理机制、政策和规定的情况,由董事会、股东会、总经理(经理)或个人、部门负责;
c) 高级管理层、内部控制、风险管理机制、政策和规定的适当性和合规性,符合法律规定和本通知的规定;
d) 内部审计过程中发现的问题、限制及其原因;对有权限的部门和个人提出的建议;
đ) 根据信贷组织监事会内部规定确定的其他内容。
8. 报告期限:
a) 内部控制报告:根据信贷组织内部规定定期每年或临时进行;
b) 内部信用风险报告:根据信贷组织内部规定至少每季度定期或临时进行;
c) 内部操作风险报告:根据信贷组织内部规定定期每年或临时进行;
d) 内部流动性风险报告:根据信贷组织内部规定至少每季度定期或临时进行;
đ) 内部集中风险报告:根据信贷组织内部规定至少每半年定期或临时进行;
e) 内部审计报告:
(i) 信贷组织根据信贷组织监事会内部规定定期每年或临时进行报告;
(ii) 信用合作社(除按照本条第8款e(i)项规定进行报告外)还需对贷款业务内容定期每季度进行报告;
9. 接收报告的个人和部门:
董事会、股东会、监事会、总经理(经理)以及根据信贷组织内部规定相关的个人和部门。
10. 微型金融机构和信用合作社的内部报告如下进行:
(i) 微型金融机构无需按照本条第1款d项规定进行集中风险内部报告,并需确保及时向相关部门和个人提供有关影响微型金融机构运营的集中风险信息,按照本通知规定;
(ii) 总资产在财务年度结束时低于300亿元人民币的信用合作社和微型金融机构,对于下一年度的报告期,必须至少完成本条第1款a、b和e项规定的报告,并需确保及时向相关部门和个人提供有关影响信用合作社和微型金融机构运营的操作风险、流动性风险和集中风险的信息,按照本通知规定。
条 10. 向国家银行报告内部控制体系
1. 信贷组织必须按照本条第2、3、4、5、6和第7款的规定编制内部控制体系报告。如发现报告缺失、错误或需要澄清,国家银行可要求信贷组织提交报告、解释或根据银行业监督程序的规定进行直接工作。
2. 内部控制体系报告包括:
a) 根据本通知附件I的规定,每年编制的自我检查和评估内部控制活动结果的报告;
b) 根据本通知附件II的规定,每年编制的风险管理报告;
c) 根据本通知附件III的规定,每年编制的内部审计报告,以及突发性内部审计报告。
3. 报告期限:
a) 对于本条第2款规定的a、b项报告:在财政年度结束后的90天内,信贷组织提交该财政年度的报告;
b) 对于本条第2款规定的c项报告:
(i) 在财政年度结束后的60天内,信贷组织提交该财政年度的内部审计报告;
(ii) 在突发性内部审计结束后7个工作日内,信贷组织提交突发性内部审计报告。
4. 报告数据截止时间:
a) 对于本条第2款规定的年度报告是财政年度结束时;
b) 对于本条第2款规定的突发性内部审计报告是根据突发性内部审计要求的时间。
5. 报告批准权限:
a) 董事会、股东会负责批准本条第2款规定的a项报告;
b) 信贷组织总经理(主任)负责批准本条第2款规定的b项报告;
c) 监察委员会负责批准本条第2款规定的c项报告。
6. 内部控制体系报告必须更新整个信贷组织存在的问题、限制和新出现的风险(如有)。
7. 本条第2款规定的报告应以以下方式之一提交给国家银行(信用机构管理监督局)或地方国家银行分支机构(对于位于总部所在地区的信用合作社、微型金融机构),对于农村信用社则提交给总部所在地的地方国家银行分支机构:
a) 直接提交给国家银行;
b) 通过邮政服务寄送;
c) 在线提交(如有)。
条 11. 内部控制体系档案和文件保管
1. 信贷组织应制定内部规定,管理并保存内部控制体系的档案和文件。
2. 信贷组织对内部控制体系档案和文件的管理与保存应确保:
a) 遵守法律规定和国家银行关于银行业档案和文件保存期限的规定;
b) 完整保存,以便在内部审计、独立审计组织、有权机关进行内部审计、独立审计、检查、监察过程中提供所需资料。
第二章
控制活动
条12. 监督活动的要求
1. 监督活动必须针对所有业务、操作流程、个人和部门在金融机构中实施,确保符合本通知的规定以及金融机构内部规定。
2. 会计核算应遵守关于准则和会计制度的规定;汇总、编制并提交各类财务报告,按照法律规定及金融机构内部规定。会计核算必须进行检查和核对,以确保及时发现和处理错误,并按金融机构内部规定向有权机构报告。
3. 应采取措施及时预防和处理违规行为,违反法律法规和金融机构内部规定的行动。
4. 根据每项业务活动的性质和复杂程度合理分配人力资源,包括制定人员替代方案以应对员工缺席的情况,招聘、轮岗、任命干部的程序,以维持监督活动的连续性和有效性。
5. 金融机构总部对其分支机构和其他附属单位的监督活动必须确保:
a) 总部能够监控和监督分支机构及其他附属单位的所有交易和活动,包括通过执行监督活动的个人或部门进行监控和监督;
b) 总部决定执行监督活动的个人或部门的功能、任务、报告机制、薪酬、奖励、纪律处分和轮换等机制;
c) 执行分支机构及其他附属单位监督活动的个人或部门必须保持独立性,不与分支机构及其他附属单位内的其他个人或部门的利益冲突。
6. 按年度定期和不定期地,金融机构须根据本通知第9条第2款的规定,向有权机构提交内部监督活动报告,遵循金融机构内部规定。
7. 金融机构必须制定电子方式下业务活动的监督规定,确保符合本通知和相关法律法规的规定。
条13. 高级管理层的监督
1. 高级管理层的监督必须满足本通知第12条规定的要求。
2. 金融机构高级管理层的监督如下实施:
a) 金融机构董事会、股东会监督总经理(总裁)执行本通知第15条第2款和第25条第2款的规定;
b) 金融机构总经理(总裁)监督个人和部门执行本通知第15条第3款、第4款和第25条第3款、第4款、第5款的规定;
c) 金融机构监事会负责监督内部审计,按照本通知第54条和第55条的规定。
条14. 内部控制
1. 内部控制必须满足本通知第12条规定的要求。
2. 内部控制通过个人和部门在其业务流程和活动中进行自我监督,以及具有跟踪和检查职能的个人和部门对其他个人和部门遵守机制、政策、流程和内部规定及法律法规情况的监督来实现。
条 15. 董事会、股东会、总经理(经理)及个人、部门在监督活动中的责任
1. 银行金融机构的董事会和股东会应根据本通知的规定以及银行金融机构内部规定履行与监督活动相关的职能和任务。
2. 银行金融机构的总经理(经理)负责组织执行:
a) 根据其权限进行监督活动;
b) 确保管理和信息系统的运行和维护符合本通知第八条的要求;
c) 维护本通知第三条第六款规定的监督文化以及第五条第一款第四项规定的行业道德标准;
d) 处理违反内部规定和行业道德标准的行为(不包括监事会成员和内部审计员的职业道德标准),及时将违法行为移交有权机关处理;
e) 执行银行金融机构规定的其他内容。
3. 合规部门或被指定执行合规部门职责的副总经理(副经理)应根据本通知第十六条第三款的规定执行相关任务。
4. 银行金融机构的其他个人和部门有责任:
a) 执行内部控制的内部规定,维护监督文化;遵守除监事会成员和内部审计员职业道德标准外的行业道德标准;
b) 按照银行金融机构内部规定操作、评估、升级和更新管理系统,确保符合本通知第八条的要求;
c) 执行银行金融机构规定的其他内容。
条 16. 合规部门
1. 在财政年度结束时总资产达到300亿越南盾及以上的银行金融机构必须在财政年度结束后30天内成立合规部门,以执行本条款第三款规定的职能和任务。
2. 不属于本条第一款规定情况的银行金融机构无需设立合规部门。如未设立合规部门,则银行金融机构应指派一名副总经理(副经理)直接承担本条款第三款规定的合规部门职责。
3. 合规部门的任务和权力由银行金融机构的总经理(经理)决定,确保合规部门至少具有以下任务:
a) 根据法律规定确定与银行金融机构运营相关的合规问题;
b) 定期评估内部规定是否符合法律规定,并提出修改建议(如有必要);
c) 评估合规部门的任务和权力规定,并提出修改建议(如有必要);
d) 向总经理(经理)报告:
(i)定期和不定期的法律遵从情况;
(ii)违反法律规定的情况,以及根据银行金融机构内部规定对相关法律规定的变更;
(iii)内部控制存在的问题和限制的纠正情况(如有);
e) 在必要时直接向董事会和股东会报告(包括总经理(经理)发生违规行为的情况),按照银行金融机构内部规定进行;
f) 监督和检查个人和部门遵守法律法规、机制政策、流程和内部规定的情况;
g) 协助相关部门制定和审查内部规定,确保符合法律规定;配合处理关于遵守法律法规的问题,按照银行金融机构内部规定进行;向相关部门通报相关法律规定的变更情况,按照银行金融机构内部规定进行。
条 17. 对信贷活动的监督活动
1. 组织信贷机构对信贷活动的监督活动必须遵守本通知第12条的规定。
2. 信贷活动,除本条第3款规定外,必须通过个人或独立评估信贷职能部门与个人或执行职能的部门之间的利益冲突原则进行监督。
a) 批准信贷决定;
b) 监控信贷风险限额;管理有问题的信贷额度;提取和使用准备金处理信贷风险;
c) 根据组织信贷机构内部规定的客户关系。
3. 使用电子手段审查信贷的组织信贷机构必须通过明确划分每个个人或部门在建立、设置和运行支持评估和信贷决策的信息系统中的责任来监督利益冲突。如果发生风险,组织信贷机构必须有机制确定负责的个人或部门,并及时处理产生的问题和风险,以确保使用电子手段审查信贷的有效性和安全性。
第三章
风险管理活动
节 1
关于风险管理活动的一般规定
条 18. 风险管理要求
1. 组织信贷机构实施的风险管理应满足以下要求:
a) 按照本通知和组织信贷机构内部规定管理其运营中的各种风险;
b) 充分识别、合理测量并持续监控,以便及时预防和减少重大风险;此处规定的测量至少适用于本通知第3条第16款第a项规定的重大风险类型;
c) 控制风险状态,确保遵守风险限额;
d) 建立信息系统以实施风险管理,其中数据必须符合本通知第24条的要求;
e) 风险决策必须透明、清晰并与风险管理政策和风险限额相符;
f) 明确各级审批权限,针对每种重大风险采取预防措施。
2. 微型金融机构无需执行与单个客户信贷限额和集中风险相关的风险管理内容。
3. 农村信用社和微型金融机构无需执行与经济行业信贷风险和外汇流动性风险相关的风险管理内容。
4. 对于拥有子公司的组织信贷机构,组织信贷机构通过代表股份指导和监督子公司,以确保其风险管理符合组织信贷机构的风险管理政策,并确保组织信贷机构维持符合国家银行规定的最低合并资本充足率。
条 19. 关于风险管理活动的内部规定
1. 组织信贷机构必须制定关于风险管理活动的内部规定,其中至少包括以下内容:
a) 制定、发布和执行风险管理政策;
b) 制定、发布和执行至少针对本通知第3条第16款第a项规定的每种重大风险类型的风险限额(包括建立风险限额的方法、执行风险限额的个人或部门、分配风险限额和处理违反风险限额情况的程序);
c) 识别、测量、跟踪和控制本通知第3条第16款第a项规定的每种重大风险类型;
d) 内部风险管理报告机制;
e) 新产品和新市场活动的风险管理;
f) 合作银行按照本通知第38条的规定执行流动性承受能力测试;
g) 风险数据管理;
h) 根据每种重大风险类型管理要求的其他必要内容。
2. 风险管理的内部规定必须符合以下原则:
a) 与组织信贷机构的业务战略、内部控制文化、人力资源、信息技术条件和管理系统相适应;
b) 及时、完整地向董事会、股东会和监事会报告风险状态和风险管理违规行为;有处理风险管理违规行为的机制;
c) 符合本通知第18条第2款和第3款的规定。
条 20. 风险管理政策
1. 银行机构的风险管理政策由董事会或执行委员会制定、修改和补充。
2. 风险管理政策至少包括以下内容:
a) 风险偏好,包括:
(i) 目标资本充足率;
(ii) 收入指标:权益回报率(Return on Equity - ROE);
(iii) 其他内部规定的风险定性指标及接受程度;
b) 根据本通知规定的重大风险清单;
c) 针对每项重大风险的风险管理策略。
3. 风险管理政策必须满足以下要求:
a) 至少覆盖三年但不超过五年的时间段,每年至少评估一次,并在业务环境或法律发生变化时进行及时的突击评估以调整;
b) 符合银行机构所有者和股东的利益,符合法律规定;
c) 符合自有资本水平和增加自有资本来源的可用性;
d) 具有连续性和继承性,以确保在经济周期中的可行性。
条 21. 风险限额
1. 银行机构的风险限额由总经理(或经理)制定、修改和补充。
2. 风险限额必须保证:
a) 遵守《商业银行法》及相关规定,确保银行机构运营的安全限制;
b) 对于本通知第3条第16款a项规定的重大风险,设定风险限额以控制其发生;
c) 与风险偏好、风险管理策略以及分配给该风险的有风险资产总额相一致;
d) 每年至少审查和重新评估一次,或当出现重大变化可能影响风险状态时,根据银行机构内部规定进行审查和重新评估。如果调整风险限额导致放宽,则总经理(或经理)应在调整后向董事会或执行委员会报告;
e) 向相关个人和部门公布。
3. 如果一项活动、交易或产品对不同风险有不同的风险限额,银行机构必须采用更为谨慎的风险限额。
条 22. 风险识别、计量、监控和控制
1. 风险识别:
银行机构必须识别交易、产品、活动、业务流程中的重大风险及其引发的风险,并确定风险的原因。
2. 风险计量:
a) 银行机构必须基于短期和长期风险对收入、资本和流动性的影响来衡量风险程度;
b) 风险计量必须及时进行,并且必须有风险计量方法。风险计量方法必须定期检查和评估其准确性和合理性,按照银行机构内部规定。用于风险计量方法的数据必须遵守本通知第24条第1款的规定。
3. 风险监控:银行机构必须监控风险状态,及时评估并预警可能违反风险限额和确保运营安全的限制。
4. 风险控制:
a) 银行机构必须根据相应风险限额控制风险状态、交易和活动;
b) 银行机构应采取预防、减少和及时处理风险的措施,以确保遵守风险限额和确保运营安全的限制,并建立监督和检查这些措施实施的机制。
条23. 对新产品的市场风险管理和在新市场的业务风险管理
1. 组织信用机构对其被许可的业务中新产品的市场风险管理和在新市场的业务风险管理,必须满足以下要求:
a) 制定内部规定,确定新产品的标准和新市场业务的标准;
b) 新产品和新市场业务的提供流程应确保董事会、股东会批准新产品和新市场业务提供的原则,基于总经理(主任)的建议。总经理(主任)批准新产品和新市场业务的提供计划。
2. 新产品和新市场业务的提供计划必须由风险管理部审查其风险、风险管理措施,并至少明确以下内容:
a) 基于对新产品和新市场业务可能产生的风险评估,以及对资本和收入的影响,确定新产品和新市场业务试运行的规模和时间,以确保符合组织信用机构的风险控制能力;
b) 根据试运行结果与组织信用机构风险管理指标进行比较,确定正式提供新产品和新市场业务的时间。
3. 正式提供新产品和新市场业务时,组织信用机构必须制定关于新产品和新市场业务提供的规定和流程,并实施对新产品和新市场业务的重大风险的管理。
条24. 风险数据管理
风险数据用于执行本章规定的风险管理活动。组织信用机构根据内部规定管理风险数据,至少应满足以下要求:
1. 风险数据必须准确完整,确保数据概念的一致性,有内部报告渠道和低质量数据处理计划(如有)。
2. 组织信用机构必须能够收集和汇总风险数据,至少包括所有重大风险的数据。
对于农村信用社,风险数据至少包括用于计算活动限制和安全比率的数据;重大风险发生的时间、原因及已采取的解决方案和损失处理措施。
3. 组织信用机构能够快速及时地汇总风险数据,以支持风险管理活动。
4. 组织信用机构能够汇总风险数据,以满足不同风险管理报告的要求。
条25. 董事会、股东会、总经理(主任)、个人和部门在风险管理中的责任
1. 组织信用机构的董事会、股东会按照本通知的规定和组织信用机构的内部规定履行与风险管理相关的职能和任务。
2. 组织信用机构的总经理(主任)负责:
a) 制定并组织实施风险管理政策;
b) 执行组织信用机构规定的其他内容。
3. 管理资产/负债的个人和部门的责任是:
- 有效且符合风险管理政策地管理资产负债表;
- 审查并提出资金筹集计划、资金使用计划、内部资金转移价格构建原则;
- 构建利率框架;构建其他产品(如有)的价格框架,以管理金融资产和金融负债;
- 监控经营活动,确保遵守流动性风险限额;
- 执行组织信用机构规定的其他内容。
4. 风险管理部门或被指派执行风险管理部门职责的副总经理(副主任)负责执行本通知第26条第3款规定的任务。
5. 组织信用机构中涉及风险管理的其他个人和部门应按照组织信用机构的内部风险管理规定执行。
条 26. 风险管理部门
1. 对于在财年末总资产达到300亿元人民币及以上的金融机构,必须在财年末后30天内设立风险管理部门,以执行本条第3款规定的职能和任务。
2. 不符合本条第1款规定情况的金融机构无需设立风险管理部门。若不设立风险管理部门,则该金融机构应指定一名副行长(或副总经理)直接承担本条第3款规定的风险管理部门的任务。
3. 风险管理部门的职责和权限由金融机构的总经理(或经理)决定,并确保至少执行以下职能和任务:
a) 协助合作社银行的风险委员会、微型金融机构的总经理和信用合作社主任完成以下工作:
(i)根据本通知第20条第3款的规定制定、实施和评估风险管理政策,并向董事会或股东会提出调整建议;
(ii)制定、实施并分配风险限额;
(iii)自我检查和评估风险管理,并向董事会或股东会提出处理和解决措施的建议;
b) 协助合作社银行的风险委员会、微型金融机构的总经理和信用合作社主任监控风险状态与风险限额的关系,以便预警和早期识别风险以及违反风险限额的可能性;
c) 与第一道防线合作,全面识别和跟踪产生的风险;
d) 制定和使用风险评估和测量方法;
đ) 控制、预防并提出减少产生风险的措施;
e) 参与信贷决策过程中涉及风险的内容,按照金融机构内部规定的相应级别权限进行;
g) 与业务部门、合规部门及其他相关部门合作,建立流动性压力测试的方法论和情景;
h) 根据金融机构内部规定,进行内部风险管理报告;
i) 在必要时,直接向董事会或股东会报告与风险管理有关的问题,依据金融机构内部规定;
k) 执行金融机构规定的其他内容。
节
信贷风险管理
条 27. 风险管理要求和策略
1. 信贷风险管理贯穿于信贷审查、评估、决策和信贷管理过程,确保遵守国家银行和相关法律法规的规定。
2. 金融机构必须制定信贷风险管理策略,至少包括:
a) 设立关于信贷质量的目标(至少包括不良贷款目标率、不良信贷目标率),按产品、客户、利润和信贷活动的增长来划分;
合作社银行的信贷风险管理策略还应包括按经济行业划分的信贷质量目标;
b) 采用连续性和继承性的方法,其中信贷风险管理策略应考虑经济周期因素及其对信贷组合的影响;
c) 确定信贷风险补偿成本的原则,在利率计算和信贷产品定价中根据客户的信贷风险程度确定;
d) 应用减少信贷风险的措施的原则(包括批准减少信贷风险措施的权限);
đ) 实施流动性风险承受能力测试的原则;
3. 金融机构应设定信贷风险限额,至少遵循本通知第28条第2款的规定。
条 28. 信贷风险限额
1. 金融机构必须制定符合《商业银行法》及相关规定,确保在金融活动中安全的信贷风险限额。
2. 最低信贷风险限额包括以下内容:
a) 根据客户偿还能力设定的贷款限额。
农村合作银行的信贷风险限额还应包括根据行业信贷风险设定的行业贷款限额;
b) 按产品设定的贷款限额。
3. 信贷风险限额必须每年至少审查和评估一次(如有必要进行调整),按照金融机构内部规定执行。
条 29. 信贷风险的测量、监控和控制
1. 金融机构必须有方法来衡量信贷风险。
2. 金融机构必须监控和控制信贷风险,至少满足以下要求:
a) 执行资产分类,提取准备金,使用准备金处理信贷风险,跟踪资产分类结果并评估准备金充足性,遵守法律规定;
b) 监控和评估每笔贷款和整个贷款组合的风险,并采取措施处理信贷质量下降的情况;
c) 控制实际信贷风险状态,确保每笔贷款和贷款组合的分配信贷风险限额符合法律规定,遵守信贷限额和信贷风险限额的规定;
d) 对客户实施远程监督和现场检查,以监控和控制信贷风险。对于小额贷款,金融机构应根据中国人民银行关于小额信贷检查和监督的规定采取措施。检查和监督频率由金融机构内部规定;
e) 建立并执行评估标准和方法,确定每笔贷款和贷款组合的信贷质量下降程度,以及当客户信贷质量存在下降风险时的预警机制。
条 30. 贷款审批
1. 金融机构在贷款审批过程中必须至少包括以下内容:
a) 审查客户获得贷款资格的能力;
b) 确定客户关联方是否需要提供关联方信息,客户的总未偿贷款余额(包括正在申请的贷款余额)是否符合法律规定;
c) 使用客户评级结果,包括其他金融机构和外国银行分行的评级结果(如有);
d) 评估贷款申请文件的完整性,担保物的法律状况和回收可能性,对于有担保的贷款,遵循金融机构内部规定;
e) 审查保证人履行其承诺义务的能力,对于有保证人的贷款。
2. 在审查过程中,如果使用金融机构外部的信息渠道,金融机构必须验证信息质量和该渠道与客户之间的独立性。
第31条 关于信贷风险的决定
信贷风险决定由信贷机构作出,必须确保:
1. 决定权限和向上级审批权限转移的情况应根据定量和定性标准确定。
2. 根据委员会机制作出的决定,委员会必须有决定记录或等效形式,其中详细说明决定或不决定的原因,并完整记录委员会成员的意见。委员会成员应对自己的决定负责。
3. 用于作出决定的信息必须充分,符合信贷规模、类型以及信贷机构内部规定的要求。关于作为决定基础的信息目录的规定,须经风险管理部评估,以确保有效管理信贷风险。
第32条 信贷发放管理
1. 信贷机构实施信贷发放管理,需满足以下要求:
a) 明确个人和部门在建立和保存信贷档案方面的责任和权限,确保信贷档案符合法律规定;
b) 按照资金使用目的和信贷类型进行放款;
c) 放款后对信贷额度进行检查和监督,必须遵守以下原则:
(i)按照法律规定检查和监督贷款资金的使用情况,并执行客户信贷合同中的其他条款;
(ii)评估影响客户还款能力的因素;
(iii)对于有担保物的信贷,按照本通知第34条的规定进行担保物管理;
(iv)跟踪还款计划,提醒客户按时履行还款义务,在客户有可能不履行或延迟履行还款义务时及时向有权机关报告。
2. 信贷机构必须保存信贷档案、客户的还款能力和还款历史信息以及其他相关法律规定的信息。
第33条 存在问题的信贷额度管理
1. 信贷机构必须实施存在问题的信贷额度管理,以便及时采取措施。
2. 对存在问题的信贷额度管理至少包括:
a) 制定明确的标准和方法来确定存在问题的信贷额度的内部规定;
b) 加强对客户还款能力和从保障措施中回收债务的能力的评估;
c) 对存在问题的信贷额度采取处理措施和重组计划,制定回收债务计划;
d) 加强跟踪、监督和回收债务;
e) 确定责任,对与不良债务有关的个人和部门采取处理措施(如有必要)。
第34条 担保物管理
1. 信贷机构必须制定至少包括以下内容的内部规定:
a) 具体确定信贷机构接受的符合法律规定担保物的种类;
b) 根据法律规定或聘请具有评估职能的组织确定担保物价值的方法;确定符合条件可扣除的担保物及其扣除比例,以设立准备金;
c) 定期或不定期评估担保物价值的变化程度,担保物价值变化越大则评估频率越高;
d) 接收和安全保管担保物。
2. 信贷机构按照其内部规定和相关法律规定实施担保物管理。
节 3
流动性风险的管理
条35. 要求、流动性风险管理策略、流动性风险限额
1. 银行机构的流动性风险管理必须至少满足以下要求:
a) 根据国家银行的规定,保持足够的高流动性资产,以在银行机构正常运营和流动性出现不利变化的情况下(包括确定市场流动性获取的成本和损失)满足流动性需求;
b) 确定满足流动性需求和管理流动性风险的成本,在评估重要业务活动成果时予以考虑。
合作银行和微型金融机构还必须在内部资本定价中确定满足流动性需求和管理流动性风险的成本。
2. 流动性风险管理策略至少应包括以下内容:
a) 管理流动性的原则,至少包括本通知第36条的规定;
b) 多元化资金来源和资金期限的战略,以增加负债的稳定性,支持日常流动性;
c) 实施流动性承受能力测试的原则(适用于合作银行)。
3. 银行机构必须设立流动性风险限额,包括:
a) 确保遵守相关法律规定限额的各类风险限额:
(i) 清偿能力比率;
(ii) 贷款与存款总额的比例,短期资金用于中期和长期贷款的最大比例(对于适用该比例的银行机构);
(iii) 法律规定的其他比率(对于适用该比例的银行机构);
b) 银行机构内部规定并符合本通知第21条规定的其他限额。
条36. 流动性管理
1. 银行机构根据以下方面进行流动性管理:
a) 银行机构、分行和其他附属单位;
b) 交易货币。
2. 银行机构至少应包括以下内容进行流动性管理:
a) 日内流动性管理:监控流动性状态;确定资金来源及其筹集能力,确保流动性;预测可能异常改变流动性的情况,并采取措施处理;
合作银行还需实施按市场价格管理和高流动性资产转换为现金的能力,以在市场正常运作和流动性困难情况下满足流动性需求;
b) 资金来源管理,确保统计存款数据及其他指标符合国家银行关于限制、安全比率的规定以及银行机构内部规定的指标;
c) 现金流管理,通过比较现金流进出确定差额,确保符合国家银行关于限制、安全比率以及其他流动性比率的规定;
d) 流动性来源管理,确保评估未来流动性需求的流动性来源获取能力,在市场正常运作和流动性困难情况下。
条37. 流动性风险的识别、计量、监测和控制
1. 银行机构流动性风险的识别必须确保:
a) 基于对每项业务活动的流动性需求、流动性来源、资产负债结构、表内表外项目的现金流以及市场流动性获取能力进行分析;
b) 识别由信贷风险、操作风险及其他风险引发的流动性风险。
2. 银行机构必须具备最低限度的流动性风险计量方法,以满足以下要求:
(i) 资产负债未来的现金流量;
(ii) 异常流动性需求及表外项目义务履行情况(如有);
(iii) 交易货币;
(iv) 代理银行业务、托管和支付业务(如有)。
3. 银行机构必须至少实施最低限度的流动性风险监测和控制,以确保:
a) 监测和控制流动性风险状态,确保遵守流动性风险限额;
b) 设立早期预警指标,以便采取措施处理短期和长期流动性不足。
条38. 流动性承受力测试
1. 农村合作银行应根据本条规定,至少每六个月进行一次流动性承受力测试,并在必要时进行突击测试。
2. 农村合作银行应有计算假设影响的方法,以评估其履行义务、承诺的能力并遵守流动性风险限额。这些假设及其对流动性的影响计算方法必须经过审查,自评其适用性。
3. 农村合作银行应按如下方式执行流动性承受力测试:
a) 至少建立两个不利情景剧本:
(i) 特定农村合作银行的压力情景:当整个系统流动性稳定时,农村合作银行发生流动性危机(如:资产质量恶化,负债增加,高流动性资产严重减少,流动性赤字增加,银行评级下降,银行遭受网络攻击等);
(ii) 系统性压力情景:假设发生广泛的流动性危机,可能影响到许多银行机构或整个银行体系(如:宏观经济冲击,金融市场中断等)。
所选剧本必须基于过去事件分析和宏观经济走势预测,具有至少关于存款和信贷质量的假设。
b) 计算每个剧本中假设对流动性的具体影响;
c) 编制流动性承受力测试结果报告(包括定量数据和定性分析与评价)。
4. 农村合作银行应确定在本条第3款规定的情景下影响流动性风险的因素。
5. 根据测试结果,农村合作银行必须:
a) 评估其内部规定的流动性覆盖率比率、贷款与存款比例、短期资金用于中期和长期贷款的最大比例以及其他确保运营安全的限制的遵守情况;
b) 制定应对流动性要求未达标情况的预案。预案至少应包括预计的资金来源、资金使用、未来现金流量,以确保符合本条第2款的规定。
6. 微型金融机构和信用合作社无需进行流动性承受力测试。
第四节
操作风险的管理
条39. 要求、业务风险管理战略
1. 银行机构必须制定业务风险管理策略,至少包括:
a) 实施业务风险管理的原则;
b) 使用外包、购买保险、应用技术的原则,包括识别、评估和监督来自第三方的风险;
c) 必须有持续运营计划的情况,至少包括:
(i)重要文件、数据库丢失;
(ii)信息技术系统故障;
(iii)不可抗力事件(战争、自然灾害、疫情、火灾爆炸等)。
2. 活动分类如下:
a) 微型金融机构和农村信用社必须将活动分类为以下几类:
(i)产生利息收入和其他类似收入的活动;
(ii)产生利息费用和其他类似费用的活动;
(iii)服务活动;
(iv)其他活动。
b) 农村合作银行必须将活动分类为本条第2款a项规定的内容以及买卖证券经营和投资活动。
条40. 识别、跟踪和控制业务风险
1. 银行机构必须全面识别业务风险,在商业活动、业务流程、信息技术系统以及来自第三方的风险中。
2. 识别业务风险应针对以下情况:
a) 内部欺诈,因诈骗、侵占财产、违反内部相关策略、政策和规定的行为导致至少一名银行机构人员受损(包括为了个人利益而未履行职责、超越权限、盗窃或利用内部信息的行为);
b) 外部欺诈,由外部人员实施的诈骗、侵占财产行为,且没有银行机构人员或部门的帮助或串通(包括盗窃、抢劫、伪造卡证、入侵信息系统以获取数据或资金的行为);
c) 劳动政策、工作场所安全不符合劳动合同、劳动法律法规、健康保护和工作场所安全的规定;
d) 产品和服务、提供产品和服务的方式不符合规定、损害客户权益(包括侵犯客户信息安全、违反反洗钱规定、超出权限提供产品和服务的行为);
đ) 由于不可抗力事件、人为因素或其他事件导致资产、工具、设备损坏或丢失;
e) 由于信息技术系统故障导致业务中断;
g) 交易流程、交易监控和管理中的限制和不足;
h) 根据银行机构内部规定确定的其他情况。
3. 银行机构通过本通知规定的内部控制活动和其他内部规定的方法来跟踪和控制业务风险。
条41. 对外包活动的业务风险管理
1. 对外包活动的业务风险管理通过以下方式进行:
a) 根据本条第2款规定对外包活动进行管理;
b) 根据本通知第40条规定识别、衡量、跟踪和控制外包活动产生的业务风险。
2. 外包活动管理至少包括:
a) 确定外包活动范围及对第三方的依赖程度;
b) 分级审批外包活动的权限;
c) 在签订外包合同前,评估第三方在满足外包活动要求和目标方面的能力;在合同执行过程中,评估外包企业的履约能力;
d) 外包合同必须确保严密、完整,保护所有权、数据和客户信息的安全,以及银行机构终止外包合同的权利。外包合同至少应包括:外包活动的程度和范围;银行机构和外包企业及其第三方的权利和义务;根据法律规定处理争议的条款;
đ) 对于外包的信息技术服务,必须确保银行业务的信息技术系统的安全和保密,并遵守第三方使用信息服务管理的相关法律规定;
e) 根据本通知第44条规定建立或要求第三方为外包活动建立持续运营计划;
g) 建立对第三方在执行外包期间的监督机制。
3. 银行机构对外包活动中产生的第三方风险的管理至少应保证:
a) 银行机构跟踪外包合同,至少包括以下内容:协议的重要性、替代第三方所提供服务的能力、备用供应商名单、是否共享机密或专有信息、服务地点;
b) 银行机构在外包合同签署前进行全面评估可能由此产生的风险;
c) 银行机构监控外包活动产生的风险,定期向有权机构报告,按照银行机构内部规定;
d) 银行机构建立并定期审查和更新持续运营计划,包括恢复措施,以确保外包活动发生故障时不会中断运行。
4. 银行机构必须确保外包活动的执行不改变其对相关方的责任义务。
条 42. 应用科技的操作风险管理
1. 对于总资产在财务年度结束时达到300亿元人民币及以上的金融机构,应当通过以下方式对其内部操作和与客户进行的电子交易中应用科技的操作风险进行管理:
a) 按照本条第2款的规定管理应用科技;
b) 至少确保识别、监控和控制应用科技过程中产生的操作风险,包括:
(i)识别与内部和外部网络系统、硬件、软件、应用程序、交易界面、运营以及人为因素相关的操作风险;
(ii)评估在应用科技过程中产生操作风险前保持稳定运行的能力;
(iii)控制并采取措施减少(如有必要)应用科技过程中的操作风险。
2. 对于总资产在财务年度结束时达到300亿元人民币及以上的金融机构的应用科技管理应确保:
a) 至少包括以下管理应用科技的规定:
(i)对信息技术系统的应用科技管理范围;
(ii)负责管理应用科技的个人和部门的任务、责任和权限;
(iii)在发生故障或应用科技变更时的有效管理;
(iv)确保客户信息安全、交易安全和信息系统安全的身份验证系统;
b) 遵守国家银行关于银行业电子交易的安全规定;为提供在线银行服务的信息技术系统的安全性和保密性遵守相关规定和其他相关法律规定。
3. 对于总资产在财务年度结束时低于300亿元人民币的金融机构,应按照国家银行和相关法律规定执行应用科技的操作风险管理,涉及信息技术和应用科技在业务中的使用。
条 43. 购买保险以减少操作风险损失
1. 金融机构可以根据法律规定购买保险以减少从操作风险中产生的损失,确保符合其财务能力并弥补金融机构的损失。
2. 金融机构不得将购买保险作为替代操作风险管理的手段。
3. 在购买保险时,金融机构必须评估保险减少操作风险损失的效果。
4. 金融机构必须评估保险公司减少操作风险损失的能力。
条 44. 连续运营计划
1. 金融机构必须制定、批准、维护并定期更新在本通知第39条第1点c项规定的各种情况下用于应对、恢复和继续开展银行业务的连续运营计划,以符合金融机构的风险偏好、财务能力和业务方向。
2. 连续运营计划至少应满足以下要求:
a) 明确启动连续运营计划的权限以及参与实施该计划的个人和部门的角色和责任;
b) 符合金融机构的性质和规模;
c) 确定需要优先维持的重要活动、产品、服务和关键业务流程;
d) 具备人员、工作地点、信息系统的备份和基本基础设施;
e) 确保在中断情况下能够及时有效地在内部和与监管机构、客户、重要合作伙伴之间沟通信息;
f) 采取措施减少事故或停机的影响和损失;
g) 确保在规定时间内恢复中断的业务到正常状态;
h) 定期每年或在运营环境、技术或组织的重大变化时审查和测试或演练连续运营计划,以评估其效果并进行必要的调整。
节5
集中风险管理
条 45. 集中风险管理和集中风险限额
1. 集中风险管理策略至少适用于:
a) 贷款业务;
b) 自营业务。
2. 集中风险管理策略至少包括以下内容:
a) 对于贷款业务:
(i) 根据信贷产品和客户确定集中信贷限额的原则;
农村合作银行的集中风险管理策略还必须包括根据经济行业确定集中信贷限额的原则;
(ii) 符合法律规定的客户关联方识别标准;
(iii) 确定信贷产品多样性和相互作用程度的原则。
农村合作银行的集中风险管理策略还必须包括确定经济行业多样性和相互作用程度的原则;
b) 对于自营业务:
(i) 根据交易对手和交易产品确定集中自营交易限额的原则;
(ii) 确定自营交易目录以应用集中自营交易限额,确保多样性和相互作用程度符合农村合作银行的规定。
3. 集中风险限额至少包括:
a) 对于贷款业务:
(i) 单一客户的贷款限额与总贷款余额的比例;
(ii) 根据信贷产品的贷款余额比例确定的信贷产品集中限额。
农村合作银行的集中风险限额还必须包括根据经济行业的贷款余额比例确定的经济行业集中信贷限额;
b) 对于自营业务:根据交易对手和交易产品的余额比例确定的集中自营交易限额。
条 46. 集中风险的识别、计量和控制
1. 金融机构必须在贷款业务和自营业务中至少识别集中风险,包括:
a) 金融机构记账表内和表外项目;
b) 法律规定未记账的项目。
2. 金融机构基于评估对每项贷款业务和自营交易集中风险活动收入的影响来实施集中风险计量。
3. 金融机构实施集中风险控制如下:
a) 监控并检查贷款余额和自营交易余额是否符合集中风险限额;提前预警接近或超过集中风险限额的贷款余额和自营交易;
b) 及时处理超出集中风险限额的情况。
第四章 实施细则
内部审计
条 47. 内部审计原则
1. 独立性原则:
a) 内部审计员和内部审计部门不得同时承担第一道防线和第二道防线人员的工作任务;
b) 内部审计不受第一道防线和第二道防线任何个人或部门的影响或干预;
c) 内部审计员不得对其自身制定的内部审计规定和内部审计计划进行内部审计;
(i) 不得对其自身建立的内部审计规定和内部审计计划进行内部审计;
(ii) 不得对其自身为负责人或有关系的单位或部门进行内部审计;
(iii) 在农村合作银行为三年,在信用合作社和微型金融组织为一年内,不得对其自身负责过的活动或部门进行内部审计;
d) 内部审计部门职务薪酬和其他利益的标准必须独立于其他单位或部门的经营成果和活动结果。
2. 客观性原则:
a) 内部审计报告中的记录必须仔细分析,并基于收集的数据和信息;
b) 内部审计员在内部审计过程中必须诚实报告和评价;
c) 内部审计员有权向有关当局报告内部审计过程中的任何影响客观性的事项。
3. 专业性原则:
a) 农村合作银行必须至少有一名内部审计员或聘请外部人员进行信息技术基础设施和应用技术(以下简称技术审计员)的审计;
b) 内部审计员必须满足本通知第49条的规定。
4. 内部审计必须采取措施确保在执行内部审计过程中(包括编制和提交内部审计报告的过程)遵守本条第1、2和第3款规定的各项原则。内部审计主管应及时向监督委员会报告发现违反或可能违反本条第1、2和第3款规定原则的情况。
条48. 配合机制
1. 金融机构必须建立以下配合机制:
a) 按照本条第2款的规定,董事会、股东会和监事会以及内部审计部门之间的配合;
b) 按照本条第3款的规定,总经理(或经理)与监事会及内部审计部门之间的配合。
2. 金融机构的董事会、股东会和监事会以及内部审计部门的配合机制必须确保:
a) 董事会和股东会在内部审计关于高级管理层对董事会和股东会监督时与内部审计部门配合;指示相关部分和个人提供充分的风险信息以供内部审计部门制定内部审计计划;
b) 董事会和股东会执行监事会对董事会和股东会提出的建议,并在内部审计报告中通报监事会对建议执行的结果(如有)。
3. 金融机构的总经理(或经理)、第一道防线和第二道防线的部分以及监事会和内部审计部门的配合机制必须确保:
a) 总经理(或经理)执行:
(i)在内部审计关于高级管理层对总经理(或经理)监督时与内部审计部门配合;
(ii)指示风险管理部或被指派执行风险管理部任务的副总经理(或副经理)及相关部分提供充分的风险信息以供内部审计部门制定内部审计计划;
(iii)接收内部审计报告,组织执行监事会对总经理(或经理)提出的建议(如有),并向监事会报告建议执行的结果;
b) 第一道防线和第二道防线的部分执行:
(i)根据内部审计部门的要求,提供完整、真实、准确的信息和文件;
(ii)及时向内部审计部门通报发现的限制、违规、损失或潜在损失;
(iii)为内部审计部门进行内部审计创造便利条件。
条49. 内部审计员的标准
1. 农村合作银行必须建立符合以下要求的内部审计员标准:
a) 内部审计员必须具有经济学、金融学、会计学、审计学或银行业本科及以上学位,并至少有两年直接从事与财务、会计、审计或银行业相关的实际工作经验;
b) 规定在第三十七条第3款a项的通知中的技术审计员应满足以下规定:
(i)具有计算机科学或相关专业本科及以上学位;
(ii)至少有两年信息技术领域的实际工作经验;
c) 内部审计主管必须具有经济学、金融学、会计学、审计学或银行业本科及以上学位,并至少有三年直接从事与银行业、财务、会计、审计相关的实际工作经验。
2. 信用合作社必须建立符合相应规模总资产的信用合作社规定的监事和监事长条件和标准的内部审计员和内部审计主管标准。
3. 微型金融机构必须建立符合以下要求的内部审计员标准:
a) 内部审计员必须具有经济学、金融学、会计学、审计学、银行业、工商管理或法学本科及以上学位,并至少有一年直接从事与财务、会计、审计、银行业或微型金融相关的实际工作经验;
b) 内部审计主管必须具有经济学、金融学、会计学、审计学、银行业、工商管理或法学本科及以上学位,并至少有三年直接从事与财务、会计、审计、银行业或微型金融相关的实际工作经验。
条 50. 职业道德准则 编委会成员、内部审计师
编委会成员、内部审计师(包括内部审计主管和其他内部审计部门的职位)的职业道德准则至少应包括以下规则:
1. 正直:诚实地履行分配的任务。
2. 客观:客观地履行分配的任务;公平评估,不因个人利益或他人的利益而偏颇。
3. 保密:遵守法律规定和金融机构内部关于信息保密的规定。
4. 责任:确保任务按时按质完成。
5. 谨慎:在考虑以下因素的基础上谨慎地履行分配的任务:
a) 内部审计内容的复杂性和重要性程度;
b) 在执行内部审计过程中发生严重错误的可能性。
条 51. 内部审计规定
编委会的内部规定必须至少包括以下关于内部审计的内容:
1. 根据本通知第54条规定的内部审计部门的组织结构、职责和权限;根据本通知第49条规定的内部审计师的标准;根据本通知第50条规定的编委会成员、内部审计师的职业道德准则。
2. 确定内部审计风险水平、重要性水平和频率的标准;根据本通知第52条第2款规定的内容进行内部审计。
3. 制定和实施内部审计计划的程序。
4. 对内部审计规定进行审查和评估,处理国家银行、独立审计机构和其他有权机关提出的内部审计建议。
5. 关于聘请外部专家或组织进行内部审计的规定(如有必要)。
6. 根据本通知规定的内部审计报告制度。
条 52. 内部审计计划
1. 内部审计按照编委会的内部规定每年定期进行,并根据需要进行突击审计。农村信用社还须对贷款业务每季度制定内部审计计划。
2. 每年的内部审计计划由编委会根据内部审计主管的提议,在征求董事会、股东会和总经理(主任)的意见后发布。制定内部审计计划必须满足以下要求:
a) 风险导向原则:根据编委会的内部规定,对活动、流程、部门的风险水平(高、中、低)进行评估。对于风险水平高的活动、流程、部门,要集中资源优先进行审计,并且每年至少审计一次;
b) 全面性:所有活动、流程、部门都必须进行内部审计。根据编委会的内部规定,重要的活动、流程、部门每年至少审计一次;
c) 为突发审计预留资源和时间;
d) 当业务规模或内部审计资源有重大变化时,每年的定期审计计划必须进行调整,以符合编委会的内部规定。
3. 每年的内部审计计划必须在前一年的12月15日之前发布,并至少包括以下内容:审计范围、审计对象、审计目标、审计时间、审计资源(包括聘请专家或外部组织)和其他由金融机构规定的事项。
4. 自发布或修改之日起10个工作日内,金融机构将内部审计计划提交给国家银行:
a) 合作银行、微型金融组织向信贷机构管理监督局提交内部审计计划;
b) 农村信用社向其主要办公地点所在区域的国家银行分行提交内部审计计划。
条 53. 内部审计的内容
根据《组织信用机构法》的规定,组织信用机构的内部审计基于以下内容进行:
1. 独立检查和评估遵守高级管理层监督机制、内部控制制度以及董事会、股东会、总经理(主任)及其个人或部门的风险管理活动的情况,包括确定存在的问题、限制及原因。
2. 独立审查和评估高级管理层监督机制、内部控制制度和风险管理规定的适当性和合规性,包括确定存在的问题、限制及原因。
3. 向有权机关和相关部门提出建议和意见,处理存在的问题和限制。
4. 其他根据内部审计委员会规定的内容。
条 54. 内部审计部门的组织结构和权限
1. 内部审计部门的组织结构:
a) 审计委员会根据内部审计活动的规模、性质和复杂程度决定内部审计人员的数量,并确保符合本通知第47条和第49条的规定;
b) 审计委员会成员可以同时担任直接执行内部审计任务的内部审计员;
c) 如果内部审计部门只有一名内部审计员,则该内部审计员为内部审计负责人。审计委员会主席不得同时担任内部审计负责人。
2. 组织信用机构内部审计部门的权限包括:
a) 配备必要的资源(人力、资金、资产和其他工具);
b) 获取内部审计所需的信息、文件和记录,包括与董事会、股东会、总经理(主任)运营相关的内部文件,以及董事会、股东会、总经理(主任)会议纪要;
c) 对与内部审计相关的内容进行访谈;向有权机关提出建议,处理在内部审计过程中不合作的行为;
d) 参加根据章程和组织信用机构内部规定举行的内部会议;
e) 其他根据审计委员会内部规定赋予的权限。
条 55. 审计委员会、内部审计部门和内部审计员的责任
1. 组织信用机构的审计委员会根据本通知和审计委员会内部规定履行与内部审计相关的职能和任务,至少包括:
a) 监督和评估审计委员会成员和内部审计员的职业道德标准执行情况;
b) 监督和评估内部审计部门和内部审计负责人的职能和任务执行情况。审计委员会可以聘请外部专业机构评估内部审计部门的工作质量。
2. 组织信用机构的内部审计部门至少承担以下职责:
a) 每年或不定期对总部、分支机构及其他附属单位进行内部审计。农村信用合作社还需每季度对其贷款业务进行内部审计。编制内部审计结果报告,提交审计委员会批准后送交董事会、股东会、总经理(主任);
b) 审查并自我评估内部审计的有效性;
c) 编制并审查以供审计委员会发布、修改或补充:
(i)根据本通知第50条规定的审计委员会成员和内部审计员的职业道德标准;
(ii)审计委员会内部规定;
(iii)内部审计计划;
d) 跟踪和评估董事会、股东会、总经理(主任)、个人或部门对审计委员会建议的执行情况;
e) 执行国家银行、独立审计组织或其他有权机关对内部审计提出的建议;
f) 按照本通知第9条的规定编制内部审计结果报告;
g) 按照法律规定和组织信用机构内部规定保护文件和信息;
h) 对其分配的任务承担责任。
3. 内部审计员至少包括以下责任:
a) 执行本通知中关于内部审计员的规定;
b) 内部审计员对法律和内部审计负责人对其分配的内部审计任务负责。
第五章
实施条款
第五十六条 实施细则
一 本通知自二零二七年一月一日生效。
二 本通知废止越南国家银行行长于二零一一年十二月二十九日发布的第44/2011/TT-NHNN号通知,该通知规定信贷组织和外国银行分行的内部控制和内部审计制度。
第五十七条 组织实施责任
越南国家银行各机构负责人、合作社银行、信用社、微型金融机构及相关组织和个人负责组织实施本通知。/。
|
行长 副签发人: 副总督 聂文俊 董泰国山 |
Original document (PDF)
Relations map
Click a document to open. A red border = a relation that changes validity.
Translations
This document is available in the following languages: