Etapas
La entidad debe atender las siguientes etapas del SARE, las cuales hacen parte de un proceso continuo de gestión del riesgo :
Identificación: Consiste en determinar los riesgos (actuales y potenciales) inherentes a los procesos y/o las actividades que desarrolla o planea desarrollar la entidad. En el caso de la implementación de nuevas actividades o modificación sobre las que están en operación y/o cambios en el plan de negocio, esta etapa debe realizarse previamente.
Medición: Consiste en cuantificar y/o evaluar la exposición a los riesgos inherentes a los procesos y/o las actividades que desarrolla o planea desarrollar la entidad y su impacto en caso de materializarse. Esta medición debe ser cualitativa y/o cuantitativa.
Control: Consiste en establecer los mecanismos tendientes a mitigar y/o minimizar la posibilidad de ocurrencia e impacto de la materialización del riesgo inherente a los procesos y/o las actividades que desarrolla la entidad. Los controles deben permitirle a la entidad conocer el grado de cumplimiento de sus políticas, estrategias, procedimientos, metodologías, controles y el marco regulatorio; así como contar con información confiable, oportuna y completa.
Monitoreo: Consiste en realizar un seguimiento permanente y efectivo a las fuentes de riesgo, al perfil de riesgo, a la efectividad de los controles implementados y al posible impacto de la materialización de los riesgos. Adicionalmente, debe facilitar la rápida detección y corrección de las deficiencias en el SARE. El monitoreo debe ser intensivo en relación con las deficiencias identificadas en la gestión de los riesgos y en los correctivos y las acciones de mejora.
Políticas del SARE
Es el conjunto de directrices sobre las cuales se fundamenta la gestión de los riesgos de la entidad. Estas políticas deben: (i) ser claras, de conocimiento y cumplimiento de todos los funcionarios de la entidad y verse reflejadas en las responsabilidades y facultades que estos desempeñan y (ii) estar soportadas e implementadas a través de procedimientos, estrategias, metodologías, modelos, controles y límites y/o umbrales.
La entidad debe como mínimo definir y adoptar políticas y procedimientos que le permitan cumplir con lo siguiente:
Gestión de riesgos
Divulgar el SARE a la JD, la AG, a quien(es) desarrolle(n) la función de gestión de riesgos, el revisor fiscal y la auditoría interna y a las unidades de negocio de la entidad.
Divulgar las políticas y elementos del SARE, incluidos los lineamientos de conducta o ética al interior de la entidad a fin de promover la cultura de riesgo y tomar las medidas correctivas y de mejora en caso de incumplimiento.
Instrumentar las etapas del SARE y sus elementos.
Revisar periódicamente la idoneidad y funcionamiento del SARE y actualizarlo cuando resulte necesario.
Definir y aprobar los mercados, actividades o procesos que la entidad desarrolla y/o planea desarrollar o modificar.
Gestionar los riesgos inherentes a los nuevos mercados, procesos y/o actividades.
Tomar e implementar las acciones necesarias ante cambios en la exposición y el perfil de riego y los lineamientos de cuándo y a quiénes se escalan y reportan los eventos mencionados anteriormente.
Implementar las medidas necesarias ante la materialización de los riesgos y la revisión periódica de la efectividad de dichas medidas.
Diseñar e implementar el plan de contingencia y la gestión y plan de continuidad del negocio, así como realizar la revisión periódica de la efectividad de dichos planes.
Administrar el registro de eventos de riesgo operacional.
Contratar seguros y tercerizar en personas naturales y/o jurídicas el desarrollo de sus procesos, siempre que no implique la delegación de la profesionalidad.
Gobierno de riesgos y control
Asignar el personal, los recursos físicos, económicos y tecnológicos para el desarrollo, implementación y mantenimiento adecuado del SARE, así como las cualidades mínimas que estos deben de tener.
Capacitar al personal de la entidad para fortalecer sus competencias en materia de gestión de riesgos y para asegurar la efectiva ejecución de las funciones asignadas.
Contar con lineamientos de conducta o ética que orienten la actuación de los funcionarios de la entidad para el efectivo y oportuno funcionamiento del SARE.
Evaluar la correspondencia entre el plan de negocio y el perfil de riesgo de la entidad y las funciones y atribuciones asignadas a la AG, la JD, a quien(es) desarrolle(n) la función de gestión de riesgos, el revisor fiscal y la auditoría interna.
Identificar, administrar, revelar, comunicar y resolver los conflictos de interés en concordancia con el código de ética o conducta de la entidad y la legislación vigente.
Gestionar, comunicar, y aprobar las operaciones intragrupo y con vinculados y partes relacionadas.
Adecuar el sistema de control interno al SARE.
Información
Comunicar a la JD y a la AG sobre la gestión de los riesgos, así como los hallazgos y recomendaciones de quien(es) desarrolle(n) función de gestión de riesgos, auditoría interna y revisoría fiscal.
Atender los requerimientos de información por parte de la Superintendencia Financiera de Colombia (SFC) y/o demás autoridades competentes, así como contar con los mecanismos para validar la calidad de la información suministrada.