工作上每年需要两个月时间,对各业务的风险做评估。这是相当折腾人的过程,因为步骤繁琐冗长。评估几十项不同的风险是否得到妥善管理,要考量多方面元素,包括有清楚的政策与程序、管控措施、员工训练、治理结构等等,并给予评分。这是业务代表除了业绩盈亏之外,另一份颇受重视的成绩单。若风险过高,就应制定更有效的管控措施,以防风险逐步积累导致爆发严重失误,经典案例就有老字号银行垮台,甚至引发金融危机。


金融业的风险管理模式中,受广泛认可的要属“三道防线”。第一道防线指的是前线人员和管理层,有责任确保制定和实施有效的政策、监控前线的高风险活动。第二道防线是较中立的部门,包括风险、控制和合规部门等等,主要协助管理层制定风险框架,流程和管控措施。第三道则是独立的审计部门,在治理、风险管理和内部管控方面提供客观确认和建议,向管理层和监管机构报告审计结果。我的工作就是以第二道防线的角度来评估第一道防线是否有效的管理好风险。


如果你觉得以上的形容很闷,其实我也差点闷得写不下去,但这就是我的工作,相比之下看着雪花飘飘还更刺激好玩。在银行里备受瞩目的当然是赚钱的部门,但处于第二道防线的部门也因为历来不少银行涉及职员欺诈案、洗黑钱或价格操纵丑闻之类,而变得举足轻重。所以可说我的行业的始源是别人犯的错。


金融市场是既复杂、多样又互联的动态系统,随着业者不断创新开发赚钱的方式和产品,风险也越来越难理解与管控,像抑制了的病毒,马上又变异以另一种形式出现。当然其中少不了“人”的因素——有野心、有胆量又机智的人,可以是公司最大的资产,也可能是日后的祸首。


辨别此类人几乎不可能,往往在严重事件曝光后,众人的反应大都是“难以置信”“根本看不出会做这样的事”。基本上就是因为没有威胁感,斯文,对人客气,不引人注目,才不令人起疑。问题是,绝大部分的员工都属这类型,反而是平时爱提反对意见、貌似问题员工的普遍比较不出大事故。


只要无法完全掌控人性,即使有再多防线,写得再好的行为准则,再完善的管控措施,银行还是要接受员工不当行为所带来的风险。也因为不间断的风险,我的部门就有存在的理由。如果一天人工智能准确预测和捕捉什么人会有什么行为问题,会犯什么规,那我退休的日子就要提早到来了。