Крайний срок для полного соблюдения Руководства E-21 от OSFI истек 1 сентября 2026 года.¹ Эта веха не закрыла вопрос. OSFI заявило, что 2026-27 финансовый год будет посвящен надзорной деятельности, в ходе которой будет оцениваться готовность учреждений к требованиям, вступившим в силу в эту дату.² Сценарное тестирование для всех критически важных операций должно быть завершено к 1 сентября 2027 года.¹ Руководство E-23 по управлению модельными рисками вступает в силу 1 мая 2027 года.³
Соблюдение OSFI E-21: основные выводы
- Срок полного соблюдения OSFI E-21 истек, период надзорной оценки открыт, а «Ежегодный прогноз рисков» OSFI охватывает период с апреля 2026 по апрель 2027 года.²
Срок полного соблюдения OSFI E-21 истек, период надзорной оценки открыт, а «Ежегодный прогноз рисков» OSFI охватывает период с апреля 2026 по апрель 2027 года.²
- Раздел 4.7, посвященный управлению рисками данных, требует одновременного внедрения шести программных компонентов, и именно в этом аспекте большинство учреждений ориентировались на дату, а не на операционную модель.⁴
Раздел 4.7, посвященный управлению рисками данных, требует одновременного внедрения шести программных компонентов, и именно в этом аспекте большинство учреждений ориентировались на дату, а не на операционную модель.⁴
- Доказательства, актуальные на определенный момент времени, со временем теряют свою ценность. Линейность данных, задокументированная в марте, описывает систему, которая перестает существовать после рефакторинга конвейера, а запись о владельце данных теряет актуальность при следующей реорганизации.
Доказательства, актуальные на определенный момент времени, со временем теряют свою ценность. Линейность данных, задокументированная в марте, описывает систему, которая перестает существовать после рефакторинга конвейера, а запись о владельце данных теряет актуальность при следующей реорганизации.
- Сейчас полезно спрашивать не о том, соблюдало ли учреждение требования в сентябре. Важно, может ли учреждение ответить на вопрос надзорного органа о предоставленных данных сегодня, не запуская для этого отдельный проект.
Сейчас полезно спрашивать не о том, соблюдало ли учреждение требования в сентябре. Важно, может ли учреждение ответить на вопрос надзорного органа о предоставленных данных сегодня, не запуская для этого отдельный проект.
- Эта статья посвящена конкретно разделу 4.7, а не всему руководству E-21 в целом. Раздел 4.7 является самым объемным и операционно сложным аспектом руководства, и именно здесь основная нагрузка ложится на команды по работе с данными и управлению ими.
Эта статья посвящена конкретно разделу 4.7, а не всему руководству E-21 в целом. Раздел 4.7 является самым объемным и операционно сложным аспектом руководства, и именно здесь основная нагрузка ложится на команды по работе с данными и управлению ими.
Требования OSFI E-21 и место раздела о рисках данных
Руководство E-21 «Управление операционными рисками и устойчивость» определяет ожидания OSFI относительно того, как федерально регулируемые финансовые учреждения готовятся к операционным сбоям, противостоят им и восстанавливаются после них. OSFI опубликовало окончательную версию руководства 22 августа 2024 года. Оно расширило существующие ожидания в отношении операционных рисков и установило новые, охватывающие операционную устойчивость, непрерывность бизнеса, антикризисное управление, управление изменениями и управление рисками данных.⁵
Большинство обзоров E-21 сосредоточены на картировании критических операций, допустимых пределах воздействия и сценарном тестировании. Это оправдано, так как эти области составляют основную часть руководства. Раздел, который касается команд по работе с данными и управлению ими, — это раздел 4.7, и ему уделяется гораздо меньше внимания, чем того требует объем создаваемой им работы.
Дата
Ожидание
22 августа 2024 г.
Руководство опубликовано, разделы 1 и 2 вступили в силу немедленно.⁵
1 сентября 2025 г.
Ожидалось полное соблюдение раздела 4.¹
1 сентября 2026 г.
Ожидалось полное соблюдение руководства.¹
Апрель 2026 – апрель 2027 гг.
OSFI проводит надзорные мероприятия по оценке готовности учреждений.²
1 сентября 2027 г.
Сценарное тестирование должно быть завершено для всех критических операций.¹
1 мая 2027 г.
Руководство E-23 по управлению модельными рисками вступает в силу.³
Требования OSFI E-21, раздел 4.7, к управлению рисками данных
Раздел 4.7 устанавливает шесть программных компонентов в одном пункте. Если читать это как список требований, с ним легко согласиться. Если рассматривать это как вопросы, которые может задать надзорный орган, становится сложнее.⁴
Раздел 4.7 требует наличия программы управления рисками данных с четким управлением, ролями и обязанностями. Надзорный орган может обоснованно спросить, кто владеет конкретным критически важным элементом данных. Ответ должен содержать имя человека и дату, а не название команды.
Он требует наличия архитектуры и ИТ-инфраструктуры для сбора, агрегирования, отслеживания линейности и отчетности по критическим данным в масштабах всего предприятия. Практический тест заключается в том, может ли учреждение прямо сейчас проследить путь предоставленного числа до его первоисточника, включая переходы через электронные таблицы и приложения без прямых связей.
Он требует наличия процессов классификации и защиты. Каждый элемент должен иметь актуальную классификацию чувствительности, и эта классификация должна сохраняться после последнего изменения схемы.
Он требует методологий обеспечения целостности, адаптируемости, конфиденциальности и доступности на протяжении всего жизненного цикла данных. Для любого элемента учреждение должно уметь указать, какое правило регулирует его качество и когда это правило в последний раз нарушалось.
Он требует эскалации инцидентов с данными. Когда элемент в последний раз выходил за пределы допустимых значений, кто-то должен быть в состоянии сказать, кого проинформировали и что произошло дальше.
Он требует обучения для всех ответственных лиц. Владелец элемента должен уметь объяснить, почему он является критически важным.
Это шесть программных компонентов в одном разделе. Большинство учреждений внедряют их так же, как и вся отрасль: запуская программу «Критические элементы данных» (Critical Data Element), которая сужает область охвата до элементов, имеющих реальные регуляторные и операционные последствия. Этот инстинкт верен. Но при ручном выполнении эта работа становится бесконечной.
Почему соблюдение OSFI E-21 не заканчивается с наступлением крайнего срока
Многие учреждения набрали персонал, чтобы успеть к 1 сентября. Почти никто не сможет поддерживать такой штат бесконечно, а обязательства действуют бессрочно.
Сложность заключается в том, что доказательства по разделу 4.7 теряют актуальность без постоянного обслуживания. Каждый элемент нуждается в определении, владельце, классификации, связи с политикой, правилах качества и отслеживаемой линейности. Затем меняется источник, или увольняется владелец, или проводится рефакторинг конвейера. Если распространить это на тысячи таблиц и десятки тысяч столбцов, работа будет повторяться независимо от того, выделены ли на нее ресурсы.
Это не теоретический риск, и он не уникален для Канады. BCBS 239 действует уже более десяти лет и служит естественным экспериментом того, что происходит с программами управления данными, созданными для аттестации. Когда Базельский комитет оценил 31 глобальный системно значимый банк, только два полностью соответствовали всем принципам, и надзорные органы особо отметили, что многим все еще не хватает общей таксономии и полной линейности данных.⁶ В информационном бюллетене за 2026 год Комитет отметил, что устаревшие системы, распределенные массивы данных и динамическая природа линейности усложняют сквозную прослеживаемость, а ее выявление и поддержание требуют значительных ресурсов.⁷
Надзорные указания в других юрисдикциях направлены в ту же сторону. Руководство Европейского центрального банка по агрегированию данных о рисках и отчетности устанавливает минимальное требование к наличию полной и актуальной информации о происхождении данных (lineage) на уровне атрибутов, отслеживаемой от момента сбора данных до их извлечения, преобразования и загрузки. Оно также требует, чтобы ручные обходные пути были задокументированы, контролировались и со временем были перенесены в среду с поддержкой аудиторского следа.⁸ Таким образом, ручной труд не является дисквалифицирующим фактором. Дисквалифицирующим фактором является отсутствие документации по ручному труду.
Сама директива E-21 предполагает, что программа должна функционировать в режиме реального времени. Решения и оценки должны быть надлежащим образом задокументированы, о значительных проблемах необходимо сообщать и эскалировать их до уровня высшего руководства и совета директоров, а внутренний аудит должен предоставлять независимую гарантию того, что средства контроля, политики и системы спроектированы и функционируют эффективно.⁹ Эти обязательства сохраняются до тех пор, пока действует данное руководство.
Соблюдение крайнего срока — это проект. Поддержание соответствия требованиям — это операционная модель. Организации, которые удержат позиции во время следующей реорганизации и следующей миграции платформы, — это те, кто перестал заниматься каталогизацией и начал управлять процессом. Это означает наличие небольшой команды, контролирующей систему, которая документирует данные непрерывно, рассматривает исключения и устанавливает критерии, применяемые автоматизацией, вместо «постоянной армии» сотрудников, документирующих элементы по одному.
Аудиторские доказательства по OSFI E-21: что ожидают увидеть надзорные органы
Если отложить вопрос о платформе, можно выделить пять артефактов, которые обоснованно может запросить надзорный орган или внутренний аудитор.
Реестр критически важных элементов данных (Critical Data Element) должен отражать текущее состояние активов. Каждый элемент должен содержать свое определение, владельца, классификацию конфиденциальности, связь с политиками, правила качества и историю происхождения в одном месте, с четким путем от кандидата до сертифицированного элемента. Проверка заключается не в наличии реестра, а в том, является ли он актуальным.
История происхождения данных должна доходить до самого источника. Критически важные данные перемещаются не только через SQL. Они проходят через преобразования Python, каналы XML, API JSON и электронные таблицы, что является именно тем местом, где скрываются риски и где аудиторы находят пробелы. Автоматизированное сканирование останавливается на подключенном периметре, поэтому отслеживание должно продолжаться и за его пределами.
Известные пробелы должны иметь подотчетную запись. Это момент, который большинство программ понимают превратно. Задокументированный пробел указывает на то, чего не хватает, кто отвечает за его устранение, когда он был выявлен и каков путь решения — это защитимая позиция при проверке. Незадокументированный разрыв в цепочке таковым не является.
Сертифицированная история происхождения данных требует моментальных снимков (snapshots) на определенный момент времени. Создайте историю, сертифицируйте ее, сделайте снимок, а затем сравните текущее состояние с этой записью, когда наступит срок следующей аттестации. Это одна работа, поддерживаемая непрерывно, а не воссоздаваемая с нуля каждый год.
Путь принятия решений и эскалации должен быть задокументирован. Это включает в себя независимую гарантию внутреннего аудита, которую требует E-21 и которая остается вопросом человеческого суждения.⁹
Alation напрямую способствует созданию этих артефактов. Critical Data Manager ведет реестр, связывая политики, термины глоссария и историю происхождения каждого элемента в единое, готовое к аудиту представление о его состоянии и владельце. По сравнению с ручным подходом, Alation обеспечивает 70% снижение затрат на управление CDE и экономию в среднем семи дней на каждый внедренный элемент.¹⁰ Critical Lineage, общедоступный с 13 августа 2026 года, объединяет автоматизированную, ручную и «заглушечную» историю происхождения в один граф с контролем версий, чтобы электронные таблицы и несвязанные приложения находились внутри цепочки отслеживания, а не рядом с ней.¹⁰ Организации, желающие получить нормативную интеллектуальную собственность вместе с инструментарием, могут использовать E-21 Compliance Accelerator, созданный совместно с PwC Canada, который с первого дня загружает политики, соответствующие E-21, и библиотеку определений CDE.
Сценарное тестирование по OSFI E-21 и Руководство E-23: что дальше
Архитектура, которую организация выбрала в сентябре, — это архитектура, с которой она входит в 2027 год.
Сценарное тестирование для всех критически важных операций должно быть завершено к 1 сентября 2027 года.¹ Руководство E-23 по управлению риском моделей вступает в силу 1 мая 2027 года, охватывая все модели, несущие риск в федерально регулируемых организациях, с дополнительными рекомендациями специально для моделей искусственного интеллекта и машинного обучения.³ Оба обязательства опираются на один и тот же фундамент: знание того, что представляют собой критически важные данные, кто ими владеет и откуда они поступили.
Здесь есть и более широкий контекст. Данные, которые известны, имеют владельца, вызывают доверие и отслеживаемы — это тот же фундамент, который необходим для корпоративной программы ИИ. По мере того как агенты начинают использовать доказательства происхождения и классификации для принятия решений, эти доказательства становятся управляемым входом для ИИ, а не просто аудиторским артефактом. Работу по разделу 4.7 не обязательно оплачивать дважды.
Часто задаваемые вопросы об OSFI E-21
Истек ли срок выполнения OSFI E-21? Да. OSFI ожидал полного соблюдения Руководства E-21 к 1 сентября 2026 года. Полное соблюдение раздела 4 ожидалось годом ранее, к 1 сентября 2025 года, а сценарное тестирование для всех критически важных операций должно быть завершено к 1 сентября 2027 года.¹ OSFI заявило, что будет использовать 2026-27 финансовый год для надзорных мероприятий по оценке готовности организаций к требованиям, вступившим в силу в сентябре 2026 года.²
Что требует OSFI E-21 Раздел 4.7 для управления рисками данных? Раздел 4.7 излагает шесть компонентов программы в одном пункте. Он требует наличия программы управления рисками данных с четким управлением, ролями и обязанностями; архитектуры и ИТ-инфраструктуры для сбора, агрегирования, отслеживания истории и отчетности по критически важным данным по всему предприятию; процессов классификации и защиты; методологий обеспечения целостности, адаптируемости, конфиденциальности и доступности на протяжении всего жизненного цикла; эскалации инцидентов с данными; и обучения для всех ответственных лиц.⁴
Что такое критически важный элемент данных (Critical Data Element) согласно OSFI E-21? E-21 не предписывает список критически важных элементов данных. Он требует, чтобы критически важные данные собирались, агрегировались, отслеживались и были предметом отчетности по всему предприятию.⁴ Большинство организаций реализуют это требование, определяя подмножество элементов данных, имеющих реальные регуляторные и операционные последствия, как правило, тех, которые используются в регуляторной отчетности, при принятии решений по рискам и влияют на результаты для клиентов, а затем управляют этими элементами в соответствии с установленным стандартом.
Чем OSFI E-21 отличается от BCBS 239? BCBS 239 — это стандарт Базельского комитета, ориентированный на агрегирование данных о рисках и отчетность по рискам, применяемый в основном к глобально системно значимым банкам и постепенно получающий более широкое распространение. E-21 — это руководство OSFI для канадских федерально регулируемых организаций, и его сфера охвата шире: оно включает операционную устойчивость, непрерывность бизнеса, управление кризисными ситуациями, управление изменениями и управление рисками данных.⁵ Требования к данным в разделе 4.7 существенно пересекаются с требованиями BCBS 239 к истории происхождения и качеству, поэтому организации, подпадающие под действие обоих документов, должны создавать единую базу доказательств, а не две.
Примет ли внешний аудитор родословную данных (lineage), созданную с помощью ИИ, в качестве доказательства по стандарту OSFI E-21? Аудитор может принять ее, если логика преобразования задокументирована, а ответственный сотрудник (steward) подтвердил ее своей подписью. То, что проверяет аудитор, не является результатом работы «черного ящика». Логика на каждом этапе находится в каталоге вместе со ссылками на политики, классификацией и записью о владельце, с приложенным аудиторским следом. Независимая проверка со стороны внутреннего аудита остается требованием E-21 и по-прежнему требует человеческого суждения.⁹ Автоматизация меняет способ сбора доказательств, а не того, кто несет за них ответственность.
Следует ли организациям планировать работу по Руководству E-23 параллельно с E-21? Планирование обоих направлений одновременно стоит рассмотреть уже сейчас. E-23 вступает в силу 1 мая 2027 года и охватывает все модели, несущие риски для организации, с дополнительными разъяснениями по рискам моделей искусственного интеллекта и машинного обучения.³ Критически важная основа данных, требуемая разделом 4.7 E-21, является той же основой, на которую опирается документация моделей E-23.
Применяется ли OSFI E-21 к кредитным союзам? Кредитные союзы регулируются на уровне провинций и не входят в сферу компетенции OSFI, поэтому единый национальный крайний срок к ним не применяется. Провинциальные регуляторы, включая FSRA в Онтарио, BCFSA в Британской Колумбии и AMF в Квебеке, разрабатывают сопоставимые ожидания в отношении операционной устойчивости в схожие сроки. Организациям следует ознакомиться с актуальными рекомендациями своего провинциального регулятора.
Независимо от того, закрывает ли ваша организация еще свой разрыв в соответствии с разделом 4.7 или уже закрыла его и теперь выполняет связанные с этим регулярные обязательства, нам стоит поговорить. Начните диалог.
Источники и примечания
Каждое внешнее утверждение на этой странице является независимо проверяемым. Публичные источники перечислены здесь.
- Поэтапное внедрение E-21: полное соблюдение раздела 4 ожидается к 1 сентября 2025 года; полное соблюдение руководства ожидается к 1 сентября 2026 года; сценарное тестирование для всех критически важных операций должно быть завершено к 1 сентября 2027 года. Источник: OSFI, Письмо об управлении операционными рисками и устойчивости, 22 августа 2024 г. ↗ https://www.osfi-bsif.gc.ca/en/guidance/guidance-library/operational-risk-management-resilience-letter
Поэтапное внедрение E-21: полное соблюдение раздела 4 ожидается к 1 сентября 2025 года; полное соблюдение руководства ожидается к 1 сентября 2026 года; сценарное тестирование для всех критически важных операций должно быть завершено к 1 сентября 2027 года. Источник: OSFI, Письмо об управлении операционными рисками и устойчивости, 22 августа 2024 г. ↗ https://www.osfi-bsif.gc.ca/en/guidance/guidance-library/operational-risk-management-resilience-letter
- OSFI планирует надзорные мероприятия в 2026-27 финансовом году для определения готовности организаций к выполнению ожиданий по операционной устойчивости, вступающих в силу 1 сентября 2026 года. Ежегодный прогноз рисков охватывает период с 1 апреля 2026 года по 1 апреля 2027 года. Источник: OSFI, Ежегодный прогноз рисков, 2026-2027 финансовый год, 14 апреля 2026 г. ↗ https://www.osfi-bsif.gc.ca/en/about-osfi/reports-publications/osfis-annual-risk-outlook-fiscal-year-2026-2027
OSFI планирует надзорные мероприятия в 2026-27 финансовом году для определения готовности организаций к выполнению ожиданий по операционной устойчивости, вступающих в силу 1 сентября 2026 года. Ежегодный прогноз рисков охватывает период с 1 апреля 2026 года по 1 апреля 2027 года. Источник: OSFI, Ежегодный прогноз рисков, 2026-2027 финансовый год, 14 апреля 2026 г. ↗ https://www.osfi-bsif.gc.ca/en/about-osfi/reports-publications/osfis-annual-risk-outlook-fiscal-year-2026-2027
- Руководство E-23 «Управление модельными рисками» вступает в силу для всех федерально регулируемых финансовых организаций 1 мая 2027 года. Его сфера действия охватывает все модели, несущие риски для организации, с дополнительными разъяснениями по управлению рисками моделей искусственного интеллекта и машинного обучения. Источник: OSFI, Письмо о Руководстве E-23 «Управление модельными рисками» (2027), 11 сентября 2025 г. ↗ https://www.osfi-bsif.gc.ca/en/guidance/guidance-library/guideline-e-23-model-risk-management-2027-letter
Руководство E-23 «Управление модельными рисками» вступает в силу для всех федерально регулируемых финансовых организаций 1 мая 2027 года. Его сфера действия охватывает все модели, несущие риски для организации, с дополнительными разъяснениями по управлению рисками моделей искусственного интеллекта и машинного обучения. Источник: OSFI, Письмо о Руководстве E-23 «Управление модельными рисками» (2027), 11 сентября 2025 г. ↗ https://www.osfi-bsif.gc.ca/en/guidance/guidance-library/guideline-e-23-model-risk-management-2027-letter
- Ожидания от программы управления рисками данных, включая управление данными с четким распределением ролей и обязанностей; архитектуру данных и ИТ-инфраструктуру, поддерживающую сбор, агрегацию, отслеживание родословной и отчетность по критически важным данным в масштабах всей организации; процессы классификации и защиты; методологии обеспечения целостности жизненного цикла; эскалацию инцидентов и обучение. Источник: OSFI, Руководство E-21, раздел 4.7, 22 августа 2024 г. ↗ https://www.osfi-bsif.gc.ca/en/guidance/guidance-library/operational-risk-management-resilience-guideline
Ожидания от программы управления рисками данных, включая управление данными с четким распределением ролей и обязанностей; архитектуру данных и ИТ-инфраструктуру, поддерживающую сбор, агрегацию, отслеживание родословной и отчетность по критически важным данным в масштабах всей организации; процессы классификации и защиты; методологии обеспечения целостности жизненного цикла; эскалацию инцидентов и обучение. Источник: OSFI, Руководство E-21, раздел 4.7, 22 августа 2024 г. ↗ https://www.osfi-bsif.gc.ca/en/guidance/guidance-library/operational-risk-management-resilience-guideline
- Руководство E-21 было опубликовано 22 августа 2024 года. Оно расширяет ожидания в отношении управления операционными рисками и устанавливает новые требования к операционной устойчивости, управлению рисками непрерывности бизнеса, антикризисному управлению, управлению изменениями и управлению рисками данных. Разделы 1 и 2 вступили в силу немедленно. Источник: OSFI, Справочная информация: Руководство E-21, Операционный риск и устойчивость, 22 августа 2024 г. ↗ https://www.osfi-bsif.gc.ca/en/news/backgrounder-guideline-e-21-operational-risk-resilience
Руководство E-21 было опубликовано 22 августа 2024 года. Оно расширяет ожидания в отношении управления операционными рисками и устанавливает новые требования к операционной устойчивости, управлению рисками непрерывности бизнеса, антикризисному управлению, управлению изменениями и управлению рисками данных. Разделы 1 и 2 вступили в силу немедленно. Источник: OSFI, Справочная информация: Руководство E-21, Операционный риск и устойчивость, 22 августа 2024 г. ↗ https://www.osfi-bsif.gc.ca/en/news/backgrounder-guideline-e-21-operational-risk-resilience
- Из 31 оцененного глобального системно значимого банка только два полностью соответствовали всем принципам BCBS 239. Регуляторы отметили, что многим банкам по-прежнему не хватает общей таксономии и полной родословной данных. Источник: Базельский комитет по банковскому надзору, Прогресс в принятии Принципов эффективной агрегации рисковых данных и отчетности по рискам, ноябрь 2023 г., страницы 1, 5 и 14. ↗ https://www.bis.org/bcbs/publ/d559.pdf
Из 31 оцененного глобально системно значимого банка только два полностью соответствовали всем принципам BCBS 239. Органы надзора отметили, что многим банкам по-прежнему не хватает единой таксономии и полной прослеживаемости данных. Источник: Базельский комитет по банковскому надзору, «Прогресс в принятии принципов эффективной агрегации рисковых данных и отчетности по рискам», ноябрь 2023 г., стр. 1, 5 и 14. ↗ https://www.bis.org/bcbs/publ/d559.pdf
- Устаревшие системы, распределенные массивы данных и динамический характер прослеживаемости данных усложняют обеспечение сквозной прослеживаемости. Выявление и поддержание прослеживаемости требует значительных ресурсов. Источник: Базельский комитет по банковскому надзору, «Внедрение принципов эффективной агрегации рисковых данных и отчетности по рискам», информационный бюллетень, 6 января 2026 г. Комитет заявляет, что данный бюллетень носит информационный характер и не является новым надзорным руководством. ↗ https://www.bis.org/publ/bcbs_nl36.htm
Устаревшие системы, распределенные массивы данных и динамический характер прослеживаемости данных усложняют обеспечение сквозной прослеживаемости. Выявление и поддержание прослеживаемости требует значительных ресурсов. Источник: Базельский комитет по банковскому надзору, «Внедрение принципов эффективной агрегации рисковых данных и отчетности по рискам», информационный бюллетень, 6 января 2026 г. Комитет заявляет, что данный бюллетень носит информационный характер и не является новым надзорным руководством. ↗ https://www.bis.org/publ/bcbs_nl36.htm
- Минимальное надзорное требование заключается в наличии полной и актуальной прослеживаемости данных на уровне атрибутов данных, начиная со сбора данных и заканчивая их извлечением, преобразованием и загрузкой. Ожидается, что ручные обходные пути будут задокументированы, контролироваться и со временем устранены. Источник: Европейский центральный банк, «Руководство по эффективной агрегации рисковых данных и отчетности по рискам», май 2024 г., разделы 3.4(3) и 3.5(5). ↗ https://www.bankingsupervision.europa.eu/ecb/pub/pdf/ssm.supervisory_guides240503_riskreporting.en.pdf
Минимальное надзорное требование заключается в наличии полной и актуальной прослеживаемости данных на уровне атрибутов данных, начиная со сбора данных и заканчивая их извлечением, преобразованием и загрузкой. Ожидается, что ручные обходные пути будут задокументированы, контролироваться и со временем устранены. Источник: Европейский центральный банк, «Руководство по эффективной агрегации рисковых данных и отчетности по рискам», май 2024 г., разделы 3.4(3) и 3.5(5). ↗ https://www.bankingsupervision.europa.eu/ecb/pub/pdf/ssm.supervisory_guides240503_riskreporting.en.pdf
- Документирование решений и оценок; информирование и эскалация значимых проблем высшему руководству и совету директоров; независимое подтверждение со стороны внутреннего аудита того, что средства контроля, политики, процедуры и системы разработаны и функционируют эффективно. Источник: OSFI, Руководство E-21, разделы 1.3, 1.4 и 2.4.2, 22 августа 2024 г. ↗ https://www.osfi-bsif.gc.ca/en/guidance/guidance-library/operational-risk-management-resilience-guideline
Документирование решений и оценок; информирование и эскалация значимых проблем высшему руководству и совету директоров; независимое подтверждение со стороны внутреннего аудита того, что средства контроля, политики, процедуры и системы разработаны и функционируют эффективно. Источник: OSFI, Руководство E-21, разделы 1.3, 1.4 и 2.4.2, 22 августа 2024 г. ↗ https://www.osfi-bsif.gc.ca/en/guidance/guidance-library/operational-risk-management-resilience-guideline
