SlideShare a Scribd company logo
1 of 11
COMPLIANCE IN BANKS – FORUM
VERSO UN NUOVO SISTEMA DEI CONTROLLI INTERNI
Pierluigi Pluviano
Director, B.U. Organizzazione e Compliance
Nexen Business Consultants
Processi, controlli di linea e responsabilità
della compliance
Alcune parole chiave del XV aggiornamento

RISCHI

Consapevolezza
Misurazione/Valutazione
Integrazione

Efficienza

CONTROLLI
Processi, controlli di linea e responsabilità
della compliance
In sintesi

OFSS
OFC

Internal Audit

Controlli di
3° livello
RAF
ICAAP

Compliance ,
Risk Management

Controlli di 2° livello

Antiriciclaggio, Privacy,
Controllo Crediti
Resp. Commerciale

Controlli Specialistici

Controlli di linea

Rischi Operativi

Rischi di Compliance

Processi
Unità
Organizzativa

Unità
Organizzativa

KRI

KPI
Unità
Organizzativa
Processi, controlli di linea e responsabilità
della compliance
Sinergie
•

Tassonomia univoca dei processi, individuazione del
livello comune di riferimento per lo SCI, definizione di KPI
e KRI anche con finalità di «early warning»

•

Tassonomia univoca dei rischi operativi (Basilea) e dei
rischi di non conformità (ABICS)

•

Metodologia unica di misurazione dei rischi e definizione
dei flussi informativi tra le funzioni di linea, quelle di
controllo, il vertice aziendale.

•

Tassonomia e catalogo dei controlli di linea e dei controlli
specialistici (tracciabilità) con individuazione delle
responsabilità, delle tempistiche, delle modalità di
reporting, delle soglie di allarme..

OFSS
OFC

Controlli di
3° livello

RAF

Controlli di 2° livello

Controlli Specialistici

Controlli di linea

Rischi Operativi

Rischi di Compliance

Processi
Unità Organizzativa

Unità Organizzativa

KRI

KPI

Unità Organizzativa
Processi, controlli di linea e responsabilità
della compliance
Un esempio di SCI integrato
Catalogo Processi
Metodologia di Risk
Assessment

Catalogo Rischi Operativi

Flussi Informativi tra le
funzioni di controllo

Catalogo Rischi Compliance

Matrice Processi/Rischi/Responsabilità
Report ARC (Analisi Rischi Controlli)
Procedura Sistema Controlli Interni
Integrato

Catalogo Controlli

Documento Master SCI
Tracciabilità e Certificazione
Controlli
Processi, controlli di linea e responsabilità
della compliance
Un esempio: i flussi informativi
Internal Audit

Risk Management

Compliance

Trimestralmente
La funzione Internal Audit provvede a
comunicare alla Direzione Generale le
risultanze delle verifiche effettuate
nel periodo di riferimento tramite
documentazione di sintesi.

Trimestralmente
La funzione Risk Management
provvede a comunicare alla Direzione
Generale le risultanze delle verifiche
effettuate nel periodo di riferimento.
Predispone e condivide la reportistica
nei confronti della Direzione Generale
circa l’evoluzione dei rischi e la
violazione dei limiti operativi fissati.

Trimestralmente
La funzione Compliance provvede a
comunicare all’Alta Direzione le
risultanze delle verifiche effettuate
nel periodo di riferimento.
Predispone la reportistica nei
confronti della Direzione Generale
circa l’evoluzione dei rischi di non
conformità rilevati.

Ad evento
l’Alta Direzione informa
tempestivamente la funzione Risk
Management di fatti/eventi specifici
che rivestono carattere di particolare
rilevanza.

Ad evento
l’Alta Direzione informa
tempestivamente la funzione
Compliance di fatti/eventi specifici
che rivestono carattere di
particolare rilevanza.

Periodicamente
A seguito dell’analisi sull’attività
oggetto di controllo, la funzione Risk
Management procede, secondo le
modalità e la periodicità fissata
dall’organo amministrativo, a
comunicare all’organo stesso, all’Alta
direzione ed al Collegio Sindacale la
valutazione delle risultanze e le
eventuali disfunzioni e criticità.

Periodicamente
A seguito dell’analisi sull’attività
oggetto di controllo, la funzione
Compliance procede, secondo le
modalità e la periodicità fissata
dall’organo amministrativo, a
comunicare all’organo stesso,
all’Alta direzione ed al Collegio
Sindacale la valutazione delle
risultanze e le eventuali disfunzioni
e criticità.

Ad evento
Ferme restando le logiche di
interrelazione dinamiche guidate dalle
effettive esigenze di comunicazione,
fatti/eventi specifici che rivestono
carattere di particolare rilevanza sono
tempestivamente oggetto
d’informativa alla funzione di Internal
Audit.
Periodicamente
A seguito dell’analisi sull’attività
oggetto di controllo, la funzione di
Internal Audit procede, secondo le
modalità e la periodicità fissata
dall’organo amministrativo, a
comunicare all’organo stesso, all’Alta
direzione ed al Collegio Sindacale la
valutazione delle risultanze e le
eventuali disfunzioni e criticità.

Tabella 1 - Flussi informativi della Direzione Generale da e verso le funzioni di controllo di 2° e 3° livello
Processi, controlli di linea e responsabilità
della compliance
Un esempio: strumenti di supporto
Processi, controlli di linea e responsabilità
della compliance
I controlli di linea nelle parole della 263
•

•

controlli di linea (c.d. “controlli di primo livello”), diretti ad assicurare il corretto
svolgimento delle operazioni. Essi sono effettuati dalle stesse strutture operative
(ad es., controlli di tipo gerarchico, sistematici e a campione), anche attraverso
unità dedicate esclusivamente a compiti di controllo(1) che riportano ai
responsabili delle strutture operative, ovvero eseguiti nell’ambito del back
office; per quanto possibile, essi sono incorporati nelle procedure
informatiche.
Le strutture operative sono le prime responsabili del processo di gestione dei
rischi: nel corso dell’operatività giornaliera tali strutture devono identificare,
misurare o valutare, monitorare, attenuare e riportare i rischi derivanti
dall’ordinaria attività aziendale in conformità con il processo di gestione dei rischi;
esse devono rispettare i limiti operativi loro assegnati coerentemente con gli
obiettivi di rischio

(1): v. resoconto della consultazione
Processi, controlli di linea e responsabilità
della compliance
I controlli di linea come base dello SCI
• I controlli di linea pervadono l’intera struttura aziendale e rappresentano
l’architettura di base e il presupposto essenziale per un adeguato ed
efficace sistema dei controlli interni.
• La gestione nel continuo del SCI deve prevedere l’applicazione concreta e
effettiva di quanto progettato e definito (Fase d’Impianto) con l’obiettivo di
disporre di un sistema dei controlli efficace (Fase di Funzionamento).
• Il legame sistematico dei controlli con i rischi consente di poter individuare
quei rischi, operativi e di conformità, che sono presidiati dai controlli di linea.
Processi, controlli di linea e responsabilità
della compliance
Controlli di linea e compliance
• Nell’ampliato contesto di responsabilità della funzione di Conformità appare
necessario che la funzioni innesti le sue attività all’interno di un sistema
quanto più possibile integrato.
• Gli assessment di compliance devono essere alimentati dalla conoscenza
dei processi e dei controlli di linea e specialistici che insistono su di
essi, input per la individuazione dei presidi e la valutazione di adeguatezza.
• Nella definizione dei compliance test e per la valutazione di efficacia si
dovrà fare particolare affidamento, oltre agli eventuali audit della funzione di
Revisione interna, soprattutto alla sistematica effettuazione dei controlli di
linea, al reporting circa l’esito dei controlli, ai flussi informativi strutturati tra
le funzioni.
COMPLIANCE IN BANKS – FORUM
VERSO UN NUOVO SISTEMA DEI CONTROLLI INTERNI
Organizzazione e Compliance
Nexen Business Consultants
www.nexen.it
info@nexen.it

More Related Content

Similar to Compliance in Banks - Forum delle Funzioni aziendali di Controllo

Risk Management and compliance
Risk Management and complianceRisk Management and compliance
Risk Management and complianceMaurilio Savoldi
 
I processi di audit secondo la norma Uni en iso 19011:2012
I processi di audit secondo la norma Uni en iso 19011:2012I processi di audit secondo la norma Uni en iso 19011:2012
I processi di audit secondo la norma Uni en iso 19011:2012Mario Gentili
 
Ci 20 maggio_2013
Ci 20 maggio_2013Ci 20 maggio_2013
Ci 20 maggio_2013Fabio Bolo
 
Assiteca - Compliance Aziendale, Politiche e procedure; La gestione del risch...
Assiteca - Compliance Aziendale, Politiche e procedure; La gestione del risch...Assiteca - Compliance Aziendale, Politiche e procedure; La gestione del risch...
Assiteca - Compliance Aziendale, Politiche e procedure; La gestione del risch...Fabio Tomassini
 
Auditing Interno all'Università di Padova
Auditing Interno all'Università di PadovaAuditing Interno all'Università di Padova
Auditing Interno all'Università di PadovaDaniele d'Arpizio
 
Processes assessment, presentazione
Processes assessment, presentazioneProcesses assessment, presentazione
Processes assessment, presentazioneCarlos Graziosi
 
Piano di miglioramento comune marino_1933
Piano di miglioramento comune marino_1933Piano di miglioramento comune marino_1933
Piano di miglioramento comune marino_1933PORTALE PAQ
 
CV-Europass-2016-Strazio-IT
CV-Europass-2016-Strazio-ITCV-Europass-2016-Strazio-IT
CV-Europass-2016-Strazio-ITPaolo Strazio
 
9 - Norme Tecniche e Risk Management
9 - Norme Tecniche e Risk Management9 - Norme Tecniche e Risk Management
9 - Norme Tecniche e Risk ManagementPiero Mignardi
 
Check list ISO9001
Check list ISO9001Check list ISO9001
Check list ISO9001SabrinaLaura
 
2011 07 25 Catalogo Corsi Qualificanti Portale 231 Rev 00ter
2011 07 25 Catalogo Corsi Qualificanti Portale 231 Rev 00ter2011 07 25 Catalogo Corsi Qualificanti Portale 231 Rev 00ter
2011 07 25 Catalogo Corsi Qualificanti Portale 231 Rev 00terCiro Strazzeri
 
03A quadro normativo di riferimento
03A quadro normativo di riferimento03A quadro normativo di riferimento
03A quadro normativo di riferimentoMaurilio Savoldi
 
M.p.referente antiriciclaggio
M.p.referente antiriciclaggioM.p.referente antiriciclaggio
M.p.referente antiriciclaggioFabio Bolo
 
Corso sicurezza e indicatori di prestazione
Corso sicurezza e indicatori di prestazioneCorso sicurezza e indicatori di prestazione
Corso sicurezza e indicatori di prestazioneCarlo Bisio (1000 +)
 

Similar to Compliance in Banks - Forum delle Funzioni aziendali di Controllo (20)

Risk Management and compliance
Risk Management and complianceRisk Management and compliance
Risk Management and compliance
 
Webinar: Compliance Management
Webinar: Compliance ManagementWebinar: Compliance Management
Webinar: Compliance Management
 
I processi di audit secondo la norma Uni en iso 19011:2012
I processi di audit secondo la norma Uni en iso 19011:2012I processi di audit secondo la norma Uni en iso 19011:2012
I processi di audit secondo la norma Uni en iso 19011:2012
 
Ci 20 maggio_2013
Ci 20 maggio_2013Ci 20 maggio_2013
Ci 20 maggio_2013
 
Assiteca - Compliance Aziendale, Politiche e procedure; La gestione del risch...
Assiteca - Compliance Aziendale, Politiche e procedure; La gestione del risch...Assiteca - Compliance Aziendale, Politiche e procedure; La gestione del risch...
Assiteca - Compliance Aziendale, Politiche e procedure; La gestione del risch...
 
Auditing Interno all'Università di Padova
Auditing Interno all'Università di PadovaAuditing Interno all'Università di Padova
Auditing Interno all'Università di Padova
 
19 FEBBRAIO GIORNATA DI STUDIO - I MATERIALI - Adele Grassi, Vice Presidente ...
19 FEBBRAIO GIORNATA DI STUDIO - I MATERIALI - Adele Grassi, Vice Presidente ...19 FEBBRAIO GIORNATA DI STUDIO - I MATERIALI - Adele Grassi, Vice Presidente ...
19 FEBBRAIO GIORNATA DI STUDIO - I MATERIALI - Adele Grassi, Vice Presidente ...
 
Processes assessment, presentazione
Processes assessment, presentazioneProcesses assessment, presentazione
Processes assessment, presentazione
 
Grc
GrcGrc
Grc
 
Piano di miglioramento comune marino_1933
Piano di miglioramento comune marino_1933Piano di miglioramento comune marino_1933
Piano di miglioramento comune marino_1933
 
CV-Europass-2016-Strazio-IT
CV-Europass-2016-Strazio-ITCV-Europass-2016-Strazio-IT
CV-Europass-2016-Strazio-IT
 
Iso 9001 2000 Sezione IV
Iso 9001 2000 Sezione IVIso 9001 2000 Sezione IV
Iso 9001 2000 Sezione IV
 
9 - Norme Tecniche e Risk Management
9 - Norme Tecniche e Risk Management9 - Norme Tecniche e Risk Management
9 - Norme Tecniche e Risk Management
 
Project work Ipe-kpmg
Project work Ipe-kpmgProject work Ipe-kpmg
Project work Ipe-kpmg
 
Check list ISO9001
Check list ISO9001Check list ISO9001
Check list ISO9001
 
2011 07 25 Catalogo Corsi Qualificanti Portale 231 Rev 00ter
2011 07 25 Catalogo Corsi Qualificanti Portale 231 Rev 00ter2011 07 25 Catalogo Corsi Qualificanti Portale 231 Rev 00ter
2011 07 25 Catalogo Corsi Qualificanti Portale 231 Rev 00ter
 
03A quadro normativo di riferimento
03A quadro normativo di riferimento03A quadro normativo di riferimento
03A quadro normativo di riferimento
 
Linea guida 20121 rev.4
Linea guida 20121 rev.4Linea guida 20121 rev.4
Linea guida 20121 rev.4
 
M.p.referente antiriciclaggio
M.p.referente antiriciclaggioM.p.referente antiriciclaggio
M.p.referente antiriciclaggio
 
Corso sicurezza e indicatori di prestazione
Corso sicurezza e indicatori di prestazioneCorso sicurezza e indicatori di prestazione
Corso sicurezza e indicatori di prestazione
 

More from Nexen

RISK CENTER - Rischio di credito e Metodologie di Rating
RISK CENTER - Rischio di credito e Metodologie di RatingRISK CENTER - Rischio di credito e Metodologie di Rating
RISK CENTER - Rischio di credito e Metodologie di RatingNexen
 
Tutela e Gestione del Patrimonio
Tutela e Gestione del PatrimonioTutela e Gestione del Patrimonio
Tutela e Gestione del PatrimonioNexen
 
RISK CENTER - Rischio operativo nel settore Bancario
RISK CENTER - Rischio operativo nel settore BancarioRISK CENTER - Rischio operativo nel settore Bancario
RISK CENTER - Rischio operativo nel settore BancarioNexen
 
RISK CENTER - Rischio Operativo e strumenti Assicurativi
RISK CENTER - Rischio Operativo e strumenti AssicurativiRISK CENTER - Rischio Operativo e strumenti Assicurativi
RISK CENTER - Rischio Operativo e strumenti AssicurativiNexen
 
RISK CENTER - Rischio Operativo nella gestione delle HR
RISK CENTER - Rischio Operativo nella gestione delle HRRISK CENTER - Rischio Operativo nella gestione delle HR
RISK CENTER - Rischio Operativo nella gestione delle HRNexen
 
Nexen | Company Profile 2012
Nexen | Company Profile 2012Nexen | Company Profile 2012
Nexen | Company Profile 2012Nexen
 

More from Nexen (6)

RISK CENTER - Rischio di credito e Metodologie di Rating
RISK CENTER - Rischio di credito e Metodologie di RatingRISK CENTER - Rischio di credito e Metodologie di Rating
RISK CENTER - Rischio di credito e Metodologie di Rating
 
Tutela e Gestione del Patrimonio
Tutela e Gestione del PatrimonioTutela e Gestione del Patrimonio
Tutela e Gestione del Patrimonio
 
RISK CENTER - Rischio operativo nel settore Bancario
RISK CENTER - Rischio operativo nel settore BancarioRISK CENTER - Rischio operativo nel settore Bancario
RISK CENTER - Rischio operativo nel settore Bancario
 
RISK CENTER - Rischio Operativo e strumenti Assicurativi
RISK CENTER - Rischio Operativo e strumenti AssicurativiRISK CENTER - Rischio Operativo e strumenti Assicurativi
RISK CENTER - Rischio Operativo e strumenti Assicurativi
 
RISK CENTER - Rischio Operativo nella gestione delle HR
RISK CENTER - Rischio Operativo nella gestione delle HRRISK CENTER - Rischio Operativo nella gestione delle HR
RISK CENTER - Rischio Operativo nella gestione delle HR
 
Nexen | Company Profile 2012
Nexen | Company Profile 2012Nexen | Company Profile 2012
Nexen | Company Profile 2012
 

Compliance in Banks - Forum delle Funzioni aziendali di Controllo

  • 1. COMPLIANCE IN BANKS – FORUM VERSO UN NUOVO SISTEMA DEI CONTROLLI INTERNI Pierluigi Pluviano Director, B.U. Organizzazione e Compliance Nexen Business Consultants
  • 2. Processi, controlli di linea e responsabilità della compliance Alcune parole chiave del XV aggiornamento RISCHI Consapevolezza Misurazione/Valutazione Integrazione Efficienza CONTROLLI
  • 3. Processi, controlli di linea e responsabilità della compliance In sintesi OFSS OFC Internal Audit Controlli di 3° livello RAF ICAAP Compliance , Risk Management Controlli di 2° livello Antiriciclaggio, Privacy, Controllo Crediti Resp. Commerciale Controlli Specialistici Controlli di linea Rischi Operativi Rischi di Compliance Processi Unità Organizzativa Unità Organizzativa KRI KPI Unità Organizzativa
  • 4. Processi, controlli di linea e responsabilità della compliance Sinergie • Tassonomia univoca dei processi, individuazione del livello comune di riferimento per lo SCI, definizione di KPI e KRI anche con finalità di «early warning» • Tassonomia univoca dei rischi operativi (Basilea) e dei rischi di non conformità (ABICS) • Metodologia unica di misurazione dei rischi e definizione dei flussi informativi tra le funzioni di linea, quelle di controllo, il vertice aziendale. • Tassonomia e catalogo dei controlli di linea e dei controlli specialistici (tracciabilità) con individuazione delle responsabilità, delle tempistiche, delle modalità di reporting, delle soglie di allarme.. OFSS OFC Controlli di 3° livello RAF Controlli di 2° livello Controlli Specialistici Controlli di linea Rischi Operativi Rischi di Compliance Processi Unità Organizzativa Unità Organizzativa KRI KPI Unità Organizzativa
  • 5. Processi, controlli di linea e responsabilità della compliance Un esempio di SCI integrato Catalogo Processi Metodologia di Risk Assessment Catalogo Rischi Operativi Flussi Informativi tra le funzioni di controllo Catalogo Rischi Compliance Matrice Processi/Rischi/Responsabilità Report ARC (Analisi Rischi Controlli) Procedura Sistema Controlli Interni Integrato Catalogo Controlli Documento Master SCI Tracciabilità e Certificazione Controlli
  • 6. Processi, controlli di linea e responsabilità della compliance Un esempio: i flussi informativi Internal Audit Risk Management Compliance Trimestralmente La funzione Internal Audit provvede a comunicare alla Direzione Generale le risultanze delle verifiche effettuate nel periodo di riferimento tramite documentazione di sintesi. Trimestralmente La funzione Risk Management provvede a comunicare alla Direzione Generale le risultanze delle verifiche effettuate nel periodo di riferimento. Predispone e condivide la reportistica nei confronti della Direzione Generale circa l’evoluzione dei rischi e la violazione dei limiti operativi fissati. Trimestralmente La funzione Compliance provvede a comunicare all’Alta Direzione le risultanze delle verifiche effettuate nel periodo di riferimento. Predispone la reportistica nei confronti della Direzione Generale circa l’evoluzione dei rischi di non conformità rilevati. Ad evento l’Alta Direzione informa tempestivamente la funzione Risk Management di fatti/eventi specifici che rivestono carattere di particolare rilevanza. Ad evento l’Alta Direzione informa tempestivamente la funzione Compliance di fatti/eventi specifici che rivestono carattere di particolare rilevanza. Periodicamente A seguito dell’analisi sull’attività oggetto di controllo, la funzione Risk Management procede, secondo le modalità e la periodicità fissata dall’organo amministrativo, a comunicare all’organo stesso, all’Alta direzione ed al Collegio Sindacale la valutazione delle risultanze e le eventuali disfunzioni e criticità. Periodicamente A seguito dell’analisi sull’attività oggetto di controllo, la funzione Compliance procede, secondo le modalità e la periodicità fissata dall’organo amministrativo, a comunicare all’organo stesso, all’Alta direzione ed al Collegio Sindacale la valutazione delle risultanze e le eventuali disfunzioni e criticità. Ad evento Ferme restando le logiche di interrelazione dinamiche guidate dalle effettive esigenze di comunicazione, fatti/eventi specifici che rivestono carattere di particolare rilevanza sono tempestivamente oggetto d’informativa alla funzione di Internal Audit. Periodicamente A seguito dell’analisi sull’attività oggetto di controllo, la funzione di Internal Audit procede, secondo le modalità e la periodicità fissata dall’organo amministrativo, a comunicare all’organo stesso, all’Alta direzione ed al Collegio Sindacale la valutazione delle risultanze e le eventuali disfunzioni e criticità. Tabella 1 - Flussi informativi della Direzione Generale da e verso le funzioni di controllo di 2° e 3° livello
  • 7. Processi, controlli di linea e responsabilità della compliance Un esempio: strumenti di supporto
  • 8. Processi, controlli di linea e responsabilità della compliance I controlli di linea nelle parole della 263 • • controlli di linea (c.d. “controlli di primo livello”), diretti ad assicurare il corretto svolgimento delle operazioni. Essi sono effettuati dalle stesse strutture operative (ad es., controlli di tipo gerarchico, sistematici e a campione), anche attraverso unità dedicate esclusivamente a compiti di controllo(1) che riportano ai responsabili delle strutture operative, ovvero eseguiti nell’ambito del back office; per quanto possibile, essi sono incorporati nelle procedure informatiche. Le strutture operative sono le prime responsabili del processo di gestione dei rischi: nel corso dell’operatività giornaliera tali strutture devono identificare, misurare o valutare, monitorare, attenuare e riportare i rischi derivanti dall’ordinaria attività aziendale in conformità con il processo di gestione dei rischi; esse devono rispettare i limiti operativi loro assegnati coerentemente con gli obiettivi di rischio (1): v. resoconto della consultazione
  • 9. Processi, controlli di linea e responsabilità della compliance I controlli di linea come base dello SCI • I controlli di linea pervadono l’intera struttura aziendale e rappresentano l’architettura di base e il presupposto essenziale per un adeguato ed efficace sistema dei controlli interni. • La gestione nel continuo del SCI deve prevedere l’applicazione concreta e effettiva di quanto progettato e definito (Fase d’Impianto) con l’obiettivo di disporre di un sistema dei controlli efficace (Fase di Funzionamento). • Il legame sistematico dei controlli con i rischi consente di poter individuare quei rischi, operativi e di conformità, che sono presidiati dai controlli di linea.
  • 10. Processi, controlli di linea e responsabilità della compliance Controlli di linea e compliance • Nell’ampliato contesto di responsabilità della funzione di Conformità appare necessario che la funzioni innesti le sue attività all’interno di un sistema quanto più possibile integrato. • Gli assessment di compliance devono essere alimentati dalla conoscenza dei processi e dei controlli di linea e specialistici che insistono su di essi, input per la individuazione dei presidi e la valutazione di adeguatezza. • Nella definizione dei compliance test e per la valutazione di efficacia si dovrà fare particolare affidamento, oltre agli eventuali audit della funzione di Revisione interna, soprattutto alla sistematica effettuazione dei controlli di linea, al reporting circa l’esito dei controlli, ai flussi informativi strutturati tra le funzioni.
  • 11. COMPLIANCE IN BANKS – FORUM VERSO UN NUOVO SISTEMA DEI CONTROLLI INTERNI Organizzazione e Compliance Nexen Business Consultants www.nexen.it info@nexen.it