ESG najłatwiej zobaczyć przez ryzyko kredytowe
Zarządzanie ryzykami ESG w bankach najłatwiej zrozumieć przez pryzmat ryzyka kredytowego. To właśnie w tym obszarze mechanizm transmisji czynników środowiskowych, społecznych i związanych z ładem korporacyjnym jest najbardziej intuicyjny. Jeżeli rosnące koszty energii pogarszają rentowność przedsiębiorstwa z energochłonnego sektora, ekstremalne zjawisko pogodowe zakłóca działalność kredytobiorcy albo zmiana regulacji wymaga od niego poniesienia istotnych nakładów inwestycyjnych, bank może stosunkowo łatwo przejść od identyfikacji czynnika do pytania o jego wpływ na zdolność klienta do obsługi zobowiązań.
Podobnie można analizować wpływ czynników środowiskowych na wartość zabezpieczenia, perspektywy sektora czy trwałość modelu biznesowego kontrahenta. Właśnie dlatego ryzyko kredytowe stało się naturalnym punktem wejścia dla ostrożnościowego myślenia o ESG. Nie oznacza to oczywiście, że pomiar jest prosty, lecz sama logika prowadząca od źródła ryzyka do potencjalnej straty banku pozostaje stosunkowo czytelna. Mechanizm jest przejrzysty również dlatego, że pomiędzy czynnikiem a bankiem znajduje się konkretny kontrahent. To na jego działalność najpierw oddziałuje czynnik środowiskowy, społeczny albo związany z ładem. Dopiero konsekwencje ekonomiczne tego oddziaływania wracają do banku przez istniejącą ekspozycję.
W przypadku czynników środowiskowych może chodzić zarówno o wpływ fizyczny, jak i o transformację. Susza, powódź, fala upałów czy inne zjawisko może ograniczyć produkcję, zwiększyć koszty albo uszkodzić aktywa. Z kolei zmiana polityki publicznej, technologii, cen energii, warunków konkurencji czy zachowań klientów może wymagać od przedsiębiorstwa przebudowy działalności. To, co dla gospodarki jest procesem transformacji, dla konkretnego przedsiębiorstwa może oznaczać wzrost kosztów, konieczność nowych inwestycji, utratę części przychodów albo wcześniejszą utratę wartości określonych aktywów. Podobny tok rozumowania można zastosować do czynników społecznych i związanych z ładem korporacyjnym. Problemy dotyczące warunków pracy, bezpieczeństwa pracowników, sporów zbiorowych, niedoboru określonych kompetencji czy naruszeń praw człowieka w łańcuchu dostaw mogą wpływać na zdolność przedsiębiorstwa do prowadzenia działalności, jego koszty i relacje z kontrahentami. Słabości w zarządzaniu, konflikty interesów, korupcja albo wadliwe mechanizmy kontroli mogą natomiast prowadzić do strat, sankcji lub błędnych decyzji.
W każdym z tych przypadków pytanie kredytowe pozostaje podobne. Bank próbuje ustalić, czy i w jakim stopniu określone zjawisko może pogorszyć sytuację ekonomiczną kontrahenta albo zmniejszyć zdolność banku do odzyskania należności. Nawet jeśli droga od czynnika do parametru ryzyka kredytowego jest długa, wiadomo przynajmniej, czego należy szukać. Nie istnieje przy tym prosty wzór pozwalający zamienić każdy czynnik ESG na zmianę prawdopodobieństwa niewykonania zobowiązania czy poziomu potencjalnej straty. Pomiędzy identyfikacją czynnika a takim rezultatem trzeba przejść przez rzeczywisty model biznesowy klienta. Ten sam wzrost ceny energii będzie miał zupełnie inne znaczenie dla przedsiębiorstwa, w którym energia odpowiada za kilka procent kosztów, niż dla podmiotu, którego konkurencyjność w znacznej części zależy od dostępu do taniego i stabilnego źródła energii.
Ta sama powódź może dla jednej spółki oznaczać krótkie zakłócenie możliwe do pokrycia z ubezpieczenia, a dla innej utratę kluczowej infrastruktury i wielomiesięczną przerwę w działalności. Również zdolność do transformacji nie jest jednakowa. Podmiot posiadający kapitał, dostęp do technologii i elastyczny model działalności może stosunkowo sprawnie dostosować się do nowych warunków, podczas gdy konkurent działający w tym samym sektorze może nie posiadać podobnych możliwości. Dlatego właściwa analiza ryzyka kredytowego nie polega na przypisywaniu całym sektorom prostych etykiet ESG. Chodzi raczej o zrozumienie, gdzie konkretny czynnik może znaleźć przełożenie na przychody, koszty, nakłady inwestycyjne, wartość aktywów, zobowiązania, zdolność pozyskania finansowania albo możliwość dalszego prowadzenia działalności. Dopiero takie konsekwencje ekonomiczne mogą zostać przełożone na narzędzia wykorzystywane w ocenie ryzyka kredytowego.
Czasami zmiana będzie widoczna stosunkowo szybko. W innych przypadkach ujawni się dopiero w dłuższym horyzoncie i początkowo nie będzie miała praktycznie żadnego wpływu na bieżącą zdolność klienta do obsługi długu. Właśnie ten dłuższy horyzont jest jedną z cech, które powodują, że zarządzanie częścią ryzyk ESG nie może ograniczać się do prostego ekstrapolowania dotychczasowych wyników klienta.
To prowadzi do pierwszej trudności. Stwierdzenie, że ryzyko ESG jest najbardziej intuicyjne w ryzyku kredytowym, nie oznacza, że jego pomiar jest łatwy. EBA/GL/2025/01 wymagają podejścia przyszłościowego i uwzględniania różnych horyzontów czasowych, a materialność ma być oceniana przy uwzględnieniu wpływu ESG na wszystkie tradycyjne kategorie ryzyka. Wytyczne są stosowane od 11 stycznia 2026 r. do instytucji innych niż małe i niezłożone, dla których przewidziano termin najpóźniej 11 stycznia 2027 r. Bank próbuje więc oceniać nie tylko sytuację kontrahenta dzisiaj, lecz także jego podatność na zmiany, które mogą nastąpić za kilka lub kilkanaście lat. Nie wiadomo przy tym dokładnie, w jakim tempie zmienią się technologie, ceny energii, zachowania konsumentów czy polityka publiczna. Nie wiadomo również, w jaki sposób konkretny przedsiębiorca zareaguje na te zmiany.
Drugą trudność stanowią dane. Informacja, że określony podmiot prowadzi działalność w sektorze podatnym na transformację, jest stosunkowo łatwa do uzyskania. Znacznie trudniejsze może być ustalenie rzeczywistej energochłonności jego działalności, struktury kosztów, lokalizacji aktywów, zdolności przenoszenia rosnących kosztów na klientów, jakości planów inwestycyjnych czy stopnia zależności od określonego zasobu. Jeszcze trudniejsze może być uzyskanie wiarygodnych informacji o części czynników społecznych i związanych z ładem, szczególnie wtedy, gdy ich znaczenie nie jest bezpośrednio odzwierciedlane w standardowych danych finansowych. Bank musi więc łączyć dane klienta, informacje sektorowe, zewnętrzne źródła, założenia modelowe i wiedzę ekspercką. Rezultat zawsze będzie obarczony określonym poziomem niepewności.
Mimo tych trudności sam model zarządzania pozostaje stosunkowo znajomy. Bank ma przed sobą ekspozycję i musi zdecydować, czy chce ją przyjąć, utrzymać, zwiększyć albo ograniczyć oraz na jakich warunkach. Może zmodyfikować kryteria udzielenia finansowania, oczekiwany poziom zabezpieczenia, sposób monitorowania klienta, warunki transakcji albo cenę finansowania, jeżeli uznaje, że określony czynnik zwiększa ryzyko. Jeszcze lepiej widać to na poziomie portfela. Ryzyko pojedynczej ekspozycji może być niewielkie, ale wiele ekspozycji może pozostawać podatnych na ten sam czynnik. Bank finansujący znaczną liczbę przedsiębiorstw z jednego regionu może być jednocześnie narażony na to samo fizyczne zdarzenie środowiskowe, a ekspozycje formalnie rozproszone między wiele branż mogą w rzeczywistości zależeć od tej samej ceny energii, podobnej technologii albo tego samego elementu łańcucha dostaw.
Właśnie w tym miejscu ryzyko ESG spotyka się z ryzykiem koncentracji. EBA traktuje koncentrację jako jedną z tradycyjnych kategorii ryzyka, na które mogą oddziaływać ESG. Także tutaj instrumenty zarządcze pozostają jednak znane: identyfikacja wspólnego źródła podatności, pomiar skali ekspozycji, określenie tolerancji i odpowiednia reakcja portfelowa. Można więc powiedzieć, że w ryzyku kredytowym istnieje stosunkowo stabilna architektura myślenia. Najpierw identyfikujemy czynnik, następnie badamy jego wpływ na kontrahenta lub zabezpieczenie, później oceniamy zmianę profilu ryzyka ekspozycji, a na końcu podejmujemy decyzję dotyczącą finansowania lub portfela. Nawet jeżeli poszczególne elementy tej analizy są trudne, wiadomo przynajmniej, czego szukamy.
Ta intuicyjność może jednak stać się pułapką. Jeżeli pierwsze doświadczenia z ostrożnościowym zarządzaniem ESG powstawały przede wszystkim w obszarze kredytowym, łatwo zacząć myśleć o czynnikach ESG głównie jako o czymś, co dzieje się po stronie klienta, a następnie wraca do banku przez ekspozycję. Tymczasem bank sam jest organizacją gospodarczą i sam może doświadczać skutków tych czynników.
Bank zatrudnia ludzi, korzysta z budynków, systemów informatycznych, centrów danych, energii i infrastruktury telekomunikacyjnej. Zależy od usług świadczonych przez podmioty zewnętrzne, prowadzi procesy operacyjne, projektuje produkty i zmienia sposób prowadzenia działalności. Każdy z tych elementów może być podatny na oddziaływanie czynników środowiskowych, społecznych albo związanych z ładem. Tutaj znana z kredytu konstrukcja zaczyna przestawać wystarczać. Jeżeli ekstremalne zjawisko pogodowe wpływa na kredytobiorcę, bank może analizować jego zdolność do obsługi zadłużenia i odpowiednio zarządzać ekspozycją. Jeżeli jednak to samo zjawisko powoduje niedostępność infrastruktury wykorzystywanej do świadczenia krytycznej usługi bankowej, nie istnieje ekspozycja kredytowa, którą można ograniczyć albo dodatkowo zabezpieczyć. Pytanie dotyczy ciągłości procesu, odporności infrastruktury i zdolności zastąpienia określonego zasobu.
Podobny problem występuje przy czynnikach społecznych. Niedobór określonych kompetencji u klienta może przełożyć się na jego sytuację finansową i w dalszej kolejności na ryzyko kredytowe. Jeżeli jednak niedobór dotyczy samego banku, problemem może być zdolność wykonania procesu, jakość kontroli, koncentracja wiedzy albo zdolność utrzymania ciągłości działania. Poza ryzykiem kredytowym szczególnie dobrze widać więc, że samo określenie „ryzyko ESG” jest zbyt ogólne, aby stanowiło podstawę decyzji. Informacja o czynniku jest początkiem analizy. Trzeba jeszcze wiedzieć, przez jaki mechanizm czynnik może dotrzeć do banku, które elementy działalności mogą zostać dotknięte i w ramach którego istniejącego ryzyka jego skutki powinny być dalej zarządzane.
ESG nie jest osobną kategorią ryzyka operacyjnego
Przejście od ryzyka kredytowego do ryzyka operacyjnego zmienia nie tylko przedmiot analizy, ale również sposób myślenia o samym pojęciu ryzyka ESG. W przypadku kredytu relacja pomiędzy czynnikiem a potencjalną stratą banku jest stosunkowo łatwa do uchwycenia. W ryzyku operacyjnym skutek może natomiast powstać w procesie, systemie, organizacji pracy, relacji z dostawcą, sposobie zaprojektowania produktu albo wykonaniu obowiązku prawnego. Nie jest to wyłącznie problem terminologiczny. Konstrukcja przyjęta w CRR zakłada, że ryzyka ESG materializują się poprzez tradycyjne kategorie ryzyka finansowego, natomiast EBA wymaga, aby instytucje traktowały je jako potencjalne czynniki wpływające na wszystkie tradycyjne kategorie ryzyka, w tym ryzyko operacyjne. EBA/GL/2025/01 nakazują wprost włączenie materialnych ryzyk ESG do istniejących ram zarządzania ryzykiem operacyjnym oraz analizę ich wpływu na regulacyjne rodzaje zdarzeń operacyjnych i zdolność do wykonywania operacji krytycznych.
Ma to zasadnicze znaczenie dla architektury systemu. Jeżeli określony czynnik ESG wpływa na prawdopodobieństwo przerwy w działalności, sporu z klientem, błędu procesu albo niedostępności dostawcy, bank nie powinien przede wszystkim zastanawiać się nad stworzeniem nowej kategorii „operacyjnego ryzyka ESG”. Powinien ustalić, jak dany czynnik zmienia znane już ryzyko i czy dotychczasowe mechanizmy identyfikacji, pomiaru i ograniczania pozostają wystarczające.
W odniesieniu do ryzyka operacyjnego ma to szczególne znaczenie, ponieważ sama kategoria jest bardzo szeroka. Po zmianach wprowadzonych CRR3 ryzyko operacyjne obejmuje straty wynikające z niedostosowania lub zawodności procesów wewnętrznych, ludzi i systemów albo ze zdarzeń zewnętrznych. Definicja obejmuje między innymi ryzyko prawne, ryzyko modelu i ryzyko ICT, ale wyłącza ryzyko strategiczne i reputacyjne. Już na tym poziomie widać, że operacyjne skutki ESG mogą mieć bardzo różny charakter. Ten sam czynnik może wpływać na dostępność pracowników, prowadzić do uszkodzenia aktywów, zakłócać funkcjonowanie systemu, wywoływać spór prawny albo powodować błąd w sposobie wykonywania procesu. Dlatego określenie „operacyjne ryzyko ESG” jest użyteczne co najwyżej jako skrót myślowy.
Jeżeli zaczyna funkcjonować jako odrębna kategoria zarządcza, łatwo może prowadzić do niewłaściwej architektury systemu. Bank mógłby stworzyć osobny rejestr, odrębne wskaźniki, dodatkowe raportowanie i nowy proces oceny, podczas gdy rzeczywiste zdarzenia nadal materializowałyby się w tych samych procesach, systemach i relacjach, którymi już zarządza. Powstałaby druga warstwa opisu tej samej rzeczywistości, która niekoniecznie poprawiałaby zdolność do podejmowania decyzji. Znacznie bardziej użyteczne jest potraktowanie ESG jako dodatkowego wymiaru istniejącej taksonomii. Jeżeli strata wynikająca z powodzi zostaje sklasyfikowana jako szkoda w aktywach fizycznych albo zakłócenie działalności, fakt, że źródłem zdarzenia był czynnik środowiskowy, nie zmienia podstawowej natury straty. Może natomiast mieć zasadnicze znaczenie dla dalszej analizy podatności, przyszłego prawdopodobieństwa zdarzenia, scenariuszy ciągłości działania i oceny skuteczności kontroli.
Podobnie strata wynikająca z wadliwego sposobu komunikowania cech środowiskowych produktu pozostaje stratą związaną z klientem, produktem, praktyką biznesową albo ryzykiem prawnym. ESG nie zastępuje wówczas klasyfikacji zdarzenia, lecz wyjaśnia źródło lub dodatkowy czynnik prowadzący do jego powstania. To podejście zostało obecnie bardzo wyraźnie odzwierciedlone w rozporządzeniu delegowanym Komisji (UE) 2026/1167 dotyczącym wymogów w zakresie ryzyka operacyjnego. Regulacja przewiduje, że każde zdarzenie straty należy przypisać do jednego najbardziej odpowiedniego rodzaju zdarzenia poziomu 1 i jednej kategorii poziomu 2, a jednocześnie przypisać mu wszystkie właściwe atrybuty. Wśród tych atrybutów znajdują się wprost ryzyka środowiskowe, społeczne i związane z ładem oraz ryzyko greenwashingu.
To szczególnie istotne dla naszej konstrukcji. Regulacyjna taksonomia nie tworzy dodatkowego rodzaju zdarzenia „ESG”, ale umożliwia oznaczenie istniejącego zdarzenia operacyjnego jako związanego z czynnikiem ESG. Odpowiada to podejściu, w którym bank powinien jednocześnie wiedzieć, jakiego rodzaju jest strata i jaki czynnik przyczynił się do jej powstania. Takie podejście ma bezpośredni skutek dla właścicielstwa ryzyka. Jeżeli czynnik środowiskowy zwiększa prawdopodobieństwo niedostępności krytycznego procesu, właścicielem problemu nie staje się automatycznie funkcja ESG. Odpowiedzialność za odporność procesu pozostaje przy właścicielu procesu wspieranym przez funkcję zarządzania ryzykiem operacyjnym i ciągłością działania. Jeżeli problemem jest spór wynikający z komunikacji cechy środowiskowej produktu, odpowiedzialność będzie rozłożona pomiędzy biznes, funkcję prawną, compliance i zarządzanie ryzykiem operacyjnym. Źródło ESG nie powinno samo w sobie przesuwać własności tradycyjnego ryzyka do innej części organizacji.
To samo dotyczy narzędzi zarządczych. Nazwanie problemu „ryzykiem klimatycznym” nie mówi jeszcze, czy bank powinien zmienić lokalizację procesu, zapewnić alternatywną infrastrukturę, zmodyfikować umowę z dostawcą, zwiększyć zakres ubezpieczenia czy zaakceptować ryzyko. Odpowiedź zależy od tego, jaki mechanizm może doprowadzić do straty. Jeżeli potencjalnym zdarzeniem jest przerwa w działaniu, znaczenia nabierają odporność i ciągłość. Jeżeli jest nim roszczenie, potrzebne są kontrola prawna i właściwe zasady prowadzenia działalności. Jeżeli problemem jest koncentracja wiedzy lub niedostępność personelu, rozwiązanie może dotyczyć struktury zatrudnienia, sukcesji albo organizacji procesu. Ta sama etykieta ESG może więc prowadzić do całkowicie różnych działań.
Właściwa integracja ESG z ryzykiem operacyjnym wymaga zatem zachowania dwóch równoległych informacji. Bank powinien nadal wiedzieć, jakiego rodzaju zdarzeniem operacyjnym jest potencjalna strata, ponieważ od tego zależy sposób zarządzania, raportowania i gromadzenia danych. Jednocześnie powinien być w stanie rozpoznać, jaki czynnik ESG przyczynił się do powstania albo wzrostu ryzyka. Takie podejście daje również lepszą podstawę do analizy przekrojowej. Jeżeli bank zacznie widzieć, że kilka pozornie różnych zdarzeń — uszkodzenie aktywów, przerwa w działalności oraz problem u dostawcy — ma wspólne źródło środowiskowe, może odkryć podatność niewidoczną w klasycznej taksonomii strat. Oznaczenie czynnika nie zastępuje więc klasyfikacji zdarzeń, ale dodaje drugi wymiar analizy.
Celem integracji ESG z ryzykiem operacyjnym nie powinno być zatem stworzenie kompletnego katalogu „operacyjnych ryzyk ESG”. Bardziej użyteczne jest wyposażenie istniejącego systemu zarządzania ryzykiem operacyjnym w zdolność do zadawania dodatkowych pytań: czy określony czynnik ESG może zmienić prawdopodobieństwo lub dotkliwość danego zdarzenia, czy dotychczasowa ocena ryzyka nadal pozostaje właściwa oraz czy istniejące środki kontroli odpowiadają nowemu profilowi zagrożenia.
Dwa mechanizmy: bezpośrednie oddziaływanie i ryzyko związane z transformacją
Samo stwierdzenie, że czynnik ESG może zwiększać ryzyko operacyjne, nadal nie mówi wystarczająco dużo o tym, w jaki sposób to się dzieje. W praktyce potrzebne jest jeszcze jedno rozróżnienie. Czynnik środowiskowy, społeczny albo związany z ładem może oddziaływać na bank bezpośrednio, poprzez wpływ na jego ludzi, procesy, systemy, infrastrukturę lub inne elementy działalności, ale ryzyko może także powstać dlatego, że bank w odpowiedzi na zmieniające się otoczenie sam przebudowuje swój model działania.
CRR formalnie definiuje ryzyko przejścia jako część ryzyka środowiskowego. Nie oznacza to jednak, że mechanizm dostosowania do zmian wywoływanych przez czynniki ESG dotyczy wyłącznie „E”. CRD VI znacznie szerzej nakazuje uwzględniać ryzyka wynikające z „procesu dostosowań” i „tendencji w ramach transformacji” w kontekście celów regulacyjnych i aktów prawnych odnoszących się do czynników ESG. Z perspektywy zarządzania ryzykiem uzasadnia to analizowanie analogicznego mechanizmu także dla czynników społecznych i związanych z ładem, mimo że CRR nie definiuje odrębnego „social transition risk” ani „governance transition risk”. Jednocześnie takie spojrzenie ma oparcie w logice regulacyjnej. CRD VI wymaga uwzględniania ryzyk wynikających z procesu dostosowania i trendów transformacyjnych, natomiast EBA traktuje planowanie transformacji jako proces przygotowania instytucji na ryzyka i potencjalne zmiany własnego modelu biznesowego. Nie chodzi więc wyłącznie o obserwowanie transformacji kontrahentów, lecz także o zarządzanie tym, jak zmienia się sama instytucja.
Z perspektywy ryzyka operacyjnego można więc postawić dwa różne pytania. Pierwsze brzmi: co może stać się z bankiem wskutek bezpośredniego oddziaływania danego czynnika ESG? Drugie: jakie ryzyka może stworzyć sama odpowiedź banku na ten czynnik? Oba dotyczą tego samego otoczenia ESG, ale prowadzą do innych mechanizmów strat.
Najbardziej intuicyjny jest mechanizm bezpośredni. Jeżeli rośnie częstotliwość ekstremalnych zjawisk pogodowych, bank może zostać dotknięty przez uszkodzenie własnej infrastruktury, ograniczenie dostępności określonej lokalizacji, przerwę w dostawie energii czy problemy z dojazdem pracowników. Nie musi przy tym dojść do trwałego uszkodzenia aktywa, ponieważ już sama czasowa niedostępność budynku, infrastruktury albo personelu może powodować zakłócenie działalności. Z punktu widzenia zarządzania istotne jest więc nie tylko to, czy bank posiada aktywa zlokalizowane na obszarze podatnym na określone zagrożenie, lecz również jaką funkcję pełnią one w całym modelu operacyjnym i czy istnieje możliwość zastąpienia ich w rozsądnym czasie. Dwa budynki położone na obszarze o podobnym profilu zagrożenia mogą tworzyć zupełnie różny poziom ryzyka, jeżeli jeden pełni funkcję pomocniczą, a drugi jest kluczowy dla krytycznego procesu.
Bezpośrednie oddziaływanie nie ogranicza się do czynników fizycznych. Czynniki społeczne również mogą wpływać bezpośrednio na zdolność wykonywania procesów. Niedobór określonych kompetencji na rynku pracy, zmiany demograficzne, problemy z bezpieczeństwem pracy czy gwałtowny wzrost rotacji mogą wpływać na dostępność ludzi potrzebnych do utrzymania określonych funkcji. Podobnie czynniki związane z ładem mogą prowadzić do zdarzeń operacyjnych, jeżeli słabość mechanizmów kontroli, wadliwa struktura odpowiedzialności, konflikty interesów albo niewłaściwie ukształtowane bodźce zwiększają prawdopodobieństwo błędnej decyzji, naruszenia obowiązku albo niewłaściwego wykonania procesu. Kierunek analizy pozostaje wtedy stosunkowo czytelny: trzeba ustalić, które części działalności są podatne na dany czynnik i jak podatność może przełożyć się na możliwość wykonania procesu.
Znacznie ciekawszy jest drugi mechanizm, ponieważ ryzyko nie wynika wtedy bezpośrednio z samego czynnika, lecz z odpowiedzi banku na zmieniające się otoczenie. Bank nie jest biernym podmiotem oczekującym na materializację ryzyka ESG. Może zmieniać model biznesowy, strukturę portfela, technologie, sposób organizacji pracy, produkty, kanały dystrybucji, infrastrukturę i dostawców właśnie po to, aby ograniczyć przyszłe ryzyka albo dostosować się do nowych warunków. Każda taka zmiana może jednak stworzyć własny zestaw ryzyk operacyjnych. Bank może racjonalnie ograniczać pierwotną podatność i jednocześnie wprowadzać nową. To właśnie odróżnia transformację od prostego zastosowania dodatkowej kontroli do niezmienionego modelu działalności.
Najprostszy przykład dotyczy infrastruktury. Bank może uznać, że określona lokalizacja jest w długim terminie zbyt podatna na fizyczne czynniki środowiskowe i przenieść część działalności do innego miejsca. Decyzja może racjonalnie ograniczać ekspozycję na pierwotne zagrożenie, ale sama migracja może rodzić ryzyko błędów, przerw w działaniu, nieprawidłowej konfiguracji systemów, utraty części danych, niedostatecznego przygotowania personelu albo niepełnego odtworzenia mechanizmów kontrolnych. Podobnie wygląda sytuacja przy zmianie technologii. Jeżeli bank uznaje, że dotychczasowe rozwiązanie jest zbyt energochłonne, kosztowne albo słabo dostosowane do przyjętej strategii, może zdecydować o jego zastąpieniu. Nowe rozwiązanie może jednak zwiększyć złożoność architektury, wprowadzić dodatkową zależność od podmiotu zewnętrznego, zmniejszyć doświadczenie pracowników w obsłudze systemu albo zwiększyć ryzyko błędów w okresie przejściowym.
Ten sam mechanizm jest widoczny w produktach i procesach biznesowych. Bank może modyfikować ofertę w reakcji na zmieniające się cele środowiskowe, regulacje lub oczekiwania rynku. Może wprowadzać nowe kryteria kwalifikacji produktów, zmieniać sposób oceny klienta albo ograniczać dostępność części dotychczasowej oferty. Każda z takich zmian wymaga przełożenia nowej polityki na kryteria operacyjne, dokumentację, systemy, procedury, komunikację i kontrolę.
Jeżeli którykolwiek z tych elementów zostanie zaprojektowany lub wdrożony niewłaściwie, bank może ograniczyć jedno ryzyko i jednocześnie stworzyć inne. Ryzyko operacyjne nie jest wtedy prostą materializacją pierwotnego czynnika ESG, lecz wynikiem procesu zmiany podjętego właśnie po to, aby się do niego dostosować. Warto zwrócić uwagę, że transformacja nie powinna być oceniana wyłącznie przez powodzenie samego projektu. Projekt może zostać zakończony zgodnie z harmonogramem i budżetem, a mimo to zmienić profil ryzyka banku w sposób, którego pierwotnie nie zakładano. Nowa technologia może działać poprawnie, ale zwiększać zależność od jednego dostawcy, natomiast nowy model pracy może przynosić oszczędności, ale ograniczać liczbę osób zdolnych samodzielnie wykonać krytyczny proces.
To prowadzi do ważnego wniosku zarządczego. Bank może ponosić ryzyko zarówno wtedy, gdy nie dostosowuje się do zmieniającego się otoczenia ESG, jak i wtedy, gdy dostosowuje się niewłaściwie. Zbyt późna reakcja może prowadzić do utrzymywania podatnego modelu działalności, natomiast zbyt szybka lub źle zaprojektowana transformacja może powodować błędy, utratę kontroli, niepotrzebną koncentrację albo osłabienie odporności operacyjnej. Problem zarządczy nie polega więc na prostym wyborze pomiędzy transformacją a jej brakiem. Polega na wyborze tempa, zakresu i sposobu zmiany, który mieści się w akceptowanym profilu ryzyka. Właśnie w tym miejscu zarządzanie ESG zaczyna przypominać zwykłe zarządzanie strategiczną zmianą, tyle że źródłem potrzeby zmiany jest określony czynnik ESG.
Transformacja może również zmieniać zależności pomiędzy poszczególnymi rodzajami ryzyka. Bank może ograniczyć podatność na określony czynnik środowiskowy, ale zrobić to poprzez zwiększenie wykorzystania technologii albo outsourcingu. Z punktu widzenia pierwotnego celu ryzyko zostało zmniejszone, natomiast z punktu widzenia całego profilu ryzyka część ekspozycji została przeniesiona do innego kanału. Podobnie restrukturyzacja organizacji może zmniejszyć koszty i zwiększyć efektywność, ale jednocześnie zwiększyć koncentrację wiedzy. Zarządzanie transformacją wymaga więc spojrzenia na cały bilans zmian w ryzyku, a nie wyłącznie na czynnik, który był powodem działania.
To także tłumaczy, dlaczego proste wskaźniki postępu transformacji mogą być niewystarczające. Informacja, że określony procent procesów lub infrastruktury został już dostosowany do modelu docelowego, może być ważna z punktu widzenia realizacji planu, ale nie mówi jeszcze, jakie nowe ryzyka powstały w związku z tą zmianą. Dobrze zaprojektowany proces powinien więc monitorować zarówno postęp transformacji, jak i jej wpływ na istniejące kategorie ryzyka. Oba mechanizmy nie są przy tym całkowicie rozłączne. Bezpośrednie oddziaływanie czynnika może wymusić transformację, a transformacja z kolei stworzyć nowe podatności. Jeżeli bank doświadcza coraz częstszych zakłóceń dotyczących określonej lokalizacji, może zdecydować o zmianie modelu operacyjnego, przez pewien czas pozostając jednocześnie narażonym na pierwotny czynnik oraz ryzyka związane z migracją.
Właśnie dlatego zarządzanie ESG wymaga perspektywy dynamicznej. Statyczny obraz mówi, na jakie czynniki bank jest narażony dzisiaj, ale nie pokazuje, jak jego własne decyzje zmienią ekspozycję w kolejnych latach. Dla każdego materialnego czynnika warto więc zadawać dwa pytania: co stanie się z istniejącym modelem działania, jeżeli czynnik będzie się nasilał, oraz jak zmieni się profil ryzyka, jeżeli bank podejmie planowane działania dostosowawcze.
Bank nie jest jedynym miejscem, w którym działa ten mechanizm
Rozróżnienie pomiędzy bezpośrednim oddziaływaniem czynnika ESG a ryzykiem związanym z transformacją nie kończy się na granicy banku. Współczesny model działalności bankowej opiera się na rozbudowanej sieci zależności od podmiotów zewnętrznych, dotyczących technologii, chmury, centrów danych, dostawców informacji, telekomunikacji, infrastruktury i wielu innych usług wspierających działalność banku. Z punktu widzenia ryzyka operacyjnego istotne jest więc nie tylko to, na jakie czynniki ESG podatny jest sam bank, ale również to, na jakie czynniki podatne są podmioty, od których zależy jego działalność. Nie oznacza to potrzeby analizowania pełnego profilu ESG każdego kontrahenta. Interesujące jest przede wszystkim to, czy określone zdarzenie albo proces zachodzący po stronie podmiotu trzeciego może zmienić jakość, dostępność, koszt albo ciągłość usługi świadczonej bankowi.
Pierwszy mechanizm jest analogiczny do bezpośredniego oddziaływania na bank. Czynnik ESG materializuje się u dostawcy, a jego skutki przechodzą następnie na instytucję poprzez zależność od świadczonej usługi. Jeżeli centrum danych wykorzystywane przez dostawcę jest narażone na niedobór energii, wysokie temperatury, powódź albo ograniczoną dostępność wody potrzebnej do chłodzenia, problem nie dotyczy bezpośrednio infrastruktury należącej do banku. Z punktu widzenia procesu bankowego efekt może być jednak bardzo podobny. Może dojść do obniżenia jakości usługi, jej czasowej niedostępności, wzrostu kosztu albo konieczności uruchomienia rozwiązania awaryjnego. Relacja z podmiotem trzecim staje się wówczas kanałem transmisji pomiędzy czynnikiem występującym poza organizacją a zdarzeniem operacyjnym po stronie banku.
Podobnie może być w przypadku czynników społecznych. Bank może korzystać z usługi wymagającej dostępu do bardzo specyficznych kompetencji, a dostawca może mieć trudności z ich pozyskaniem lub utrzymaniem. W krótkim okresie nie musi to prowadzić do żadnego incydentu, ale z czasem może spadać jakość usługi, wydłużać się czas reakcji, rosnąć liczba błędów albo zwiększać zależność od niewielkiej grupy osób.
Ten przykład dobrze pokazuje, dlaczego przy podmiotach trzecich potrzebna jest analiza materialności zależności. Ten sam czynnik występujący u dwóch dostawców może mieć dla banku zupełnie różne znaczenie. Jeżeli usługa jest łatwo zastępowalna, nawet istotny problem po stronie kontrahenta może mieć ograniczone konsekwencje, podczas gdy relatywnie niewielka podatność dostawcy wspierającego krytyczną funkcję może wymagać znacznie większej uwagi. Taką logikę bardzo wyraźnie widać w rozwijających się ramach zarządzania podmiotami trzecimi. Finalne wytyczne EBA dotyczące zarządzania ryzykiem podmiotów trzecich zostały opublikowane 18 września 2026 r. i koncentrują bardziej wymagające rozwiązania na relacjach wspierających funkcje krytyczne lub istotne. Obejmują cały cykl relacji, w tym ocenę ryzyka i badanie dostawcy, kontraktowanie, podwykonawstwo, monitoring, dokumentację i strategie wyjścia; na 25 września 2026 r. pozostają jeszcze niestosowane.
Z perspektywy ESG szczególnie istotne jest jednak to, że podatność dostawcy nie jest jedynym problemem. Tak samo jak bank, dostawca może zmieniać swój model działalności w odpowiedzi na czynniki środowiskowe, społeczne, regulacyjne lub ekonomiczne. Może przenieść centrum danych, zmienić źródło energii, przebudować technologię, zmienić lokalizację świadczenia usługi, ograniczyć zatrudnienie, zrestrukturyzować łańcuch podwykonawców albo zrezygnować z części dotychczasowych usług. Z jego perspektywy może to być racjonalna odpowiedź na zmianę otoczenia, ale dla banku sama transformacja dostawcy może stać się nowym źródłem ryzyka. Bank może nie odczuć skutków pierwotnego zdarzenia środowiskowego, ale odczuć konsekwencje migracji przeprowadzanej przez kontrahenta. Może również nie być bezpośrednio narażony na problem społeczny występujący u dostawcy, lecz odczuć skutki restrukturyzacji zatrudnienia przeprowadzonej w celu jego rozwiązania.
Najprostszy przykład dotyczy infrastruktury. Dostawca może dojść do wniosku, że określona lokalizacja jest zbyt narażona na fizyczne czynniki środowiskowe i zdecydować o przeniesieniu części przetwarzania. Długoterminowo może to zmniejszać ryzyko świadczenia usługi, ale w okresie przejściowym pojawia się ryzyko migracji, błędów technicznych, przejściowej niedostępności, zmian parametrów usługi albo nowych zależności. Podobny mechanizm może wystąpić w przypadku zmian organizacyjnych. Dostawca może automatyzować procesy, ograniczać liczbę pracowników, centralizować funkcje albo przenosić je do innej lokalizacji. Taka transformacja może zwiększać efektywność, ale może również prowadzić do utraty kompetencji, koncentracji wiedzy w niewielkiej grupie osób albo pogorszenia zdolności reagowania na nietypowe incydenty.
Właśnie dlatego ocena dostawcy nie powinna ograniczać się do momentu zawarcia umowy. Profil ryzyka relacji może zmieniać się bez formalnej zmiany samego kontraktu, ponieważ zmieniają się technologia, organizacja pracy, podwykonawcy i otoczenie, w którym działa kontrahent. Jednocześnie sama usługa może z czasem stawać się coraz bardziej istotna dla banku. Może tu powstać pokusa, aby odpowiedzieć poprzez rozbudowanie ankiet ESG stosowanych wobec dostawców. Nie zawsze będzie to właściwy kierunek. Informacje o emisjach, polityce zatrudnienia, celach klimatycznych czy strukturze ładu mogą być interesujące, ale ich wartość dla zarządzania ryzykiem podmiotów trzecich zależy od tego, czy pomagają odpowiedzieć na pytanie o odporność konkretnej usługi.
Rozbudowany zestaw danych ESG może mieć niewielką wartość, jeżeli bank nie potrafi przełożyć go na możliwość zakłócenia działalności. Z drugiej strony stosunkowo prosta informacja o lokalizacji infrastruktury, zależności od określonego źródła energii albo koncentracji kluczowych kompetencji może mieć ogromne znaczenie, jeżeli dotyczy krytycznej usługi. To przesuwa uwagę z oceny podmiotu na ocenę zależności. Dostawca może być bardzo odporny, ale bank może pozostawać nadmiernie zależny od pojedynczej usługi, której nie potrafi zastąpić. Może też być odwrotnie: dostawca może działać w otoczeniu o podwyższonym ryzyku, ale bank posiadać dobrze przygotowaną alternatywę, krótki czas migracji i rzeczywistą redundancję.
Szczególnie istotna jest koncentracja. Bank może posiadać wielu formalnie różnych dostawców, ale ich infrastruktura może opierać się na tym samym podwykonawcy, tym samym centrum danych, tym samym regionie, podobnym źródle energii albo wspólnej technologii. Z perspektywy umów relacje wyglądają na zdywersyfikowane, natomiast z perspektywy konkretnego czynnika ESG mogą pozostawać podatne na to samo zdarzenie.
Jeszcze bardziej złożona sytuacja powstaje przy podwykonawstwie. Bank może dobrze rozumieć bezpośredniego dostawcę, ale znacznie mniej wiedzieć o podmiotach, na których ten dostawca sam opiera świadczenie usługi. Bezpośrednie oddziaływanie czynnika ESG może wystąpić kilka poziomów niżej w łańcuchu, a mimo to ostatecznie wpłynąć na proces bankowy. Nie oznacza to konieczności mapowania całego łańcucha z jednakową szczegółowością. Punktem odniesienia powinna pozostać materialność. Im większe znaczenie usługi dla krytycznej lub istotnej funkcji banku, im trudniejsza jej substytucja i im większa koncentracja zależności, tym głębiej uzasadnione jest rozumienie czynników mogących zakłócić jej świadczenie.
Z punktu widzenia analizowanego modelu najważniejsze jest jednak to, że dwa wcześniejsze mechanizmy trzeba analizować na dwóch poziomach. Czynnik ESG może bezpośrednio oddziaływać na bank albo prowadzić do ryzyka przez transformację banku, ale może również bezpośrednio oddziaływać na podmiot zewnętrzny albo prowadzić do ryzyka przez transformację tego podmiotu. Powstają więc cztery podstawowe konfiguracje: bezpośrednie oddziaływanie na bank, transformacja banku, bezpośrednie oddziaływanie na podmiot trzeci oraz transformacja podmiotu trzeciego. Nie są to formalne kategorie regulacyjne i nie ma potrzeby tworzenia dla nich odrębnej taksonomii, ale jako narzędzie analityczne pozwalają uniknąć dwóch uproszczeń: przekonania, że ryzyko ESG powstaje wyłącznie wewnątrz organizacji, oraz założenia, że w przypadku dostawców znaczenie mają tylko zdarzenia bezpośrednio zakłócające ich działalność.
Jak cztery mechanizmy przekładają się na ryzyko operacyjne
Dotychczasowe rozróżnienie porządkuje źródła ryzyka, ale z perspektywy zarządzania nadal pozostaje najważniejsze pytanie: do jakiego rodzaju zdarzenia może ostatecznie doprowadzić dany mechanizm? To właśnie na tym poziomie ogólna informacja o czynniku ESG zaczyna być użyteczna dla istniejącego systemu zarządzania ryzykiem operacyjnym. EBA wymaga, aby bank analizował, jak ESG wpływa na różne regulacyjne rodzaje zdarzeń ryzyka operacyjnego i na zdolność dalszego wykonywania operacji krytycznych. W przypadku ryzyk środowiskowych wytyczne wymagają również oznaczania związanych z nimi strat w rejestrach strat operacyjnych, oceny ryzyka sporów, wykorzystania scenariuszy do badania wpływu fizycznych czynników na ciągłość działania oraz uwzględniania materialnych ryzyk środowiskowych w planach ciągłości działania.
Nowa taksonomia wynikająca z rozporządzenia 2026/1167 dostarcza przy tym praktycznej mapy możliwych skutków. Konkretne zdarzenie straty należy przypisać do jednego najbardziej odpowiedniego rodzaju poziomu 1 i jednej kategorii poziomu 2, natomiast ESG może być dodatkowo oznaczone odpowiednim atrybutem. Ten sam czynnik może doprowadzić do różnych zdarzeń zależnie od miejsca i mechanizmu oddziaływania. Powódź może bezpośrednio uszkodzić aktywa banku, uniemożliwić dostęp do miejsca pracy, zakłócić działanie infrastruktury zewnętrznej albo doprowadzić do niepowodzenia migracji procesu prowadzonej właśnie po to, aby ograniczyć rosnące zagrożenie fizyczne.
Najbardziej oczywiste są szkody w aktywach fizycznych. Mechanizm wydaje się prosty, ale materialność nie wynika wyłącznie z prawdopodobieństwa wystąpienia zdarzenia. Dwa budynki znajdujące się na podobnym obszarze zagrożenia mogą mieć dla banku zupełnie inne znaczenie, jeżeli jeden pełni funkcję pomocniczą, a drugi mieści infrastrukturę trudną do szybkiego odtworzenia. W praktyce częściej niż do trwałego uszkodzenia aktywa może dochodzić do zakłócenia działalności. Czynnik środowiskowy może ograniczyć dostępność lokalizacji bez jej fizycznego zniszczenia, utrudnić dojazd pracowników albo doprowadzić do przerwy w dostawie energii. Z perspektywy procesu operacyjnego skutek może być równie istotny jak klasyczna szkoda majątkowa.
Ta kategoria dobrze pokazuje również znaczenie czynników społecznych. Dostępność pracowników może zależeć od zmian na rynku pracy, wysokiej rotacji, konfliktów pracowniczych albo zmian demograficznych. Początkowo problem może mieć charakter kadrowy i nie generować żadnej bezpośredniej straty, ale z czasem może się okazać, że bank nie posiada wystarczającej liczby osób zdolnych wykonać określone zadanie, obsłużyć incydent albo przejąć proces w sytuacji awaryjnej. Warto przy tym odróżnić niedostępność ludzi od utraty kompetencji. Pierwszy problem jest stosunkowo łatwy do zmierzenia, podczas gdy drugi może przez długi czas pozostawać niewidoczny. Bank może formalnie posiadać wystarczającą obsadę, ale rzeczywista zdolność samodzielnego wykonania krytycznych czynności może być skoncentrowana w niewielkiej grupie osób.
Druga duża grupa mechanizmów dotyczy systemów i infrastruktury technologicznej. Czynniki ESG mogą wpływać na nie bezpośrednio, na przykład przez fizyczne zdarzenia dotyczące infrastruktury, ale równie ważne mogą być skutki transformacji. Bank może zmieniać architekturę technologiczną, przechodzić do chmury albo zastępować określone rozwiązanie w ramach szerszej strategii i właśnie podczas tej zmiany wygenerować ryzyko operacyjne. To pokazuje, dlaczego transformacja powinna być analizowana nie tylko przez pryzmat stanu docelowego, ale również przez ryzyko samego przejścia. Bank może poprawić długoterminową odporność infrastruktury i jednocześnie ponosić podwyższone ryzyko w okresie migracji. Może przenieść proces do bardziej odpornej lokalizacji, ale przez pewien czas utrzymywać złożoną architekturę przejściową.
Ten sam mechanizm występuje przy zmianach innych niż technologiczne. Nowa polityka może wymagać stosowania dodatkowych kryteriów środowiskowych w określonym procesie. Jeżeli zostaną one błędnie odwzorowane w systemie, wdrożone niespójnie pomiędzy jednostkami albo zastosowane bez odpowiedniego przygotowania pracowników, ryzyko nie wynika już z samego czynnika ESG, lecz z jakości zarządzania zmianą i wykonania procesu. W tym sensie transformacja ESG powinna być traktowana podobnie jak każda inna istotna zmiana modelu operacyjnego. Szczególne jest jedynie to, że część zmian może następować równolegle w wielu obszarach i w długim horyzoncie. Bank może jednocześnie zmieniać politykę kredytową, produkty, procesy raportowe, technologię, relacje z dostawcami i organizację pracy.
Z perspektywy zarządzania szczególnie istotna staje się więc zdolność organizacji do absorpcji zmiany. Ryzyko transformacji nie musi wynikać z błędnego projektu, ponieważ może powstać również wtedy, gdy organizacja próbuje przeprowadzić zbyt wiele zmian jednocześnie, angażując tych samych pracowników, funkcje kontrolne i systemy.
Kolejnym elementem jest zarządzanie danymi. ESG wprowadza do procesów bankowych nowe źródła informacji, estymacje, dane zewnętrzne i modele. Jeżeli informacje te zaczynają wpływać na rzeczywiste decyzje, ich jakość przestaje być wyłącznie problemem raportowym i staje się elementem ryzyka operacyjnego. Błąd może wystąpić na wielu poziomach. Dane mogą być nieaktualne, nieporównywalne, błędnie przypisane do klienta, niewłaściwie agregowane albo wykorzystywane poza zakresem, dla którego zostały przygotowane. Może też powstać luka pomiędzy informacją gromadzoną przez funkcję ESG a informacją wykorzystywaną przez biznes albo funkcję ryzyka.
Jeszcze bardziej interesująca jest sytuacja, w której bank wykorzystuje modele do przetwarzania takich informacji. CRR3 włącza ryzyko modelu do ryzyka operacyjnego, a rozporządzenie 2026/1167 przewiduje odpowiednie atrybuty dla zdarzeń związanych z ryzykiem modelu. Model może być metodologicznie błędny, ale może również być poprawny i wykorzystywany do decyzji, do której nie był projektowany. Nie potrzebujemy więc odrębnego „ryzyka danych ESG” czy „ryzyka modeli ESG”, jeżeli istniejące procesy zarządzania danymi i modelami potrafią objąć nowe zastosowania. Potrzebujemy natomiast pewności, że procesy te rzeczywiście widzą nowe źródła podatności i że nowe zastosowanie nie pozostaje poza zakresem kontroli tylko dlatego, że pojawiło się w obszarze ESG.
Czteropolowy model szczególnie dobrze widać na przykładzie ciągłości działania. Pierwsza sytuacja występuje wtedy, gdy czynnik bezpośrednio dotyka banku i ogranicza dostępność własnego miejsca pracy, personelu albo infrastruktury. Druga powstaje wtedy, gdy bank zmienia własny model i podczas transformacji tworzy nową podatność. Trzecia ma miejsce, gdy zdarzenie występuje u dostawcy, przez co bank traci dostęp do usługi. Czwarta występuje wtedy, gdy sam dostawca przeprowadza zmianę prowadzącą do zakłócenia. Z punktu widzenia procesu końcowego skutek wszystkich czterech sytuacji może być identyczny: bank nie może wykonywać określonej operacji w wymaganym czasie. Z punktu widzenia zarządzania różnica jest jednak zasadnicza, ponieważ każdy mechanizm wymaga innych środków kontroli.
Taksonomia operacyjna opisuje więc przede wszystkim to, co stało się bankowi, natomiast analiza ESG powinna pomóc zrozumieć dlaczego to się stało albo dlaczego może się stać w przyszłości. Jedna perspektywa nie powinna zastępować drugiej, ponieważ dopiero ich połączenie prowadzi do właściwego działania zarządczego.
Ryzyko prawne i praktyki rynkowe – gdy odpowiedź na ESG sama tworzy ryzyko
Szczególnego znaczenia w analizie operacyjnych skutków ESG nabierają ryzyko prawne oraz ryzyko związane ze sposobem prowadzenia działalności wobec klientów i rynku. W tych obszarach granica pomiędzy pierwotnym czynnikiem ESG, reakcją banku na ten czynnik i właściwym zdarzeniem operacyjnym jest mniej oczywista niż w przypadku uszkodzenia aktywa czy przerwy w działaniu systemu. Bank może prawidłowo rozpoznać potrzebę dostosowania produktu, procesu albo komunikacji do zmieniającego się otoczenia, a mimo to wygenerować stratę wskutek sposobu, w jaki zmianę zaprojektował i wdrożył. Ryzyko może więc powstać nie tylko dlatego, że bank nie uwzględnił czynnika ESG, ale również dlatego, że uwzględnił go niewłaściwie.
Ryzyko prawne jest częścią ryzyka operacyjnego zgodnie z CRR3. Nowa taksonomia strat obejmuje natomiast kategorię dotyczącą klientów, produktów i praktyk biznesowych oraz przewiduje między innymi atrybut „legal risk – misconduct”. Pozwala to odejść od bardzo ogólnego pytania o „ryzyko greenwashingu” i zobaczyć kilka różnych mechanizmów, które mogą prowadzić do strat. Nieprawidłowe twierdzenie dotyczące cech środowiskowych produktu może prowadzić do naruszenia obowiązku informacyjnego, zarzutu wprowadzenia klienta w błąd, sporu albo konieczności wypłaty rekompensaty. Wadliwa konstrukcja procesu może z kolei powodować, że produkt spełniający założone kryteria na poziomie polityki jest oferowany w sposób niespójny z tymi kryteriami.
Greenwashing jest z tego punktu widzenia dobrym przykładem, ale nie powinien dominować analizy. Rozporządzenie 2026/1167 traktuje go jako atrybut zdarzenia, opisując straty wynikające z praktyk, w których twierdzenia, deklaracje, działania lub komunikaty dotyczące zrównoważonego rozwoju nie odzwierciedlają jasno i uczciwie rzeczywistego profilu podmiotu, produktu lub usługi i mogą wprowadzać w błąd uczestników rynku. Wartość tego przykładu polega właśnie na tym, że pokazuje różnicę pomiędzy czynnikiem i kontekstem ESG a konkretnym zdarzeniem operacyjnym. Pod określeniem „greenwashing” mogą kryć się nieprecyzyjny marketing, niewłaściwe dane, wada metodologii, niespójność produktu z deklarowaną cechą albo brak kontroli nad publicznym zobowiązaniem. Każdy z tych przypadków wymaga innych środków zarządczych.
Jeżeli problem dotyczy konstrukcji produktu, istotne są mechanizmy jego zatwierdzania i późniejszego monitorowania. Jeżeli ryzyko powstaje w komunikacji marketingowej, potrzebna jest właściwa kontrola treści i podstawy danych wykorzystywanych do formułowania twierdzeń. Jeżeli źródłem ryzyka jest wykonanie obowiązku prawnego, właściwym mechanizmem będzie zarządzanie zgodnością i ryzykiem prawnym. W tym miejscu ponownie ujawnia się różnica pomiędzy bezpośrednim oddziaływaniem a ryzykiem związanym z transformacją. Pierwszy przypadek występuje wtedy, gdy zmiana otoczenia prawnego lub społecznego bezpośrednio modyfikuje obowiązki banku. Brak dostosowania może wtedy prowadzić do naruszenia prawa, a mechanizm pozostaje dość klasyczny: pojawia się obowiązek, bank go nie wykonuje albo wykonuje nieprawidłowo, a konsekwencją może być sankcja, roszczenie lub inna strata.
Mniej oczywisty jest przypadek, w którym ryzyko powstaje dlatego, że bank aktywnie zmienia działalność. Może przebudować produkt, zmienić kryteria dostępu, wprowadzić nowe parametry środowiskowe albo zacząć wykorzystywać nowe dane do podejmowania decyzji. Każda taka zmiana może być racjonalnym elementem transformacji, ale jednocześnie zmienia powierzchnię ryzyka prawnego i ryzyka praktyk rynkowych. Przykładowo bank może zdecydować, że określona cecha środowiskowa stanie się warunkiem korzystniejszego finansowania. Trzeba jednak następnie ustalić, jak cecha jest definiowana, jak jest mierzona, kto ją weryfikuje, co dzieje się w przypadku zmiany danych i jak wpływa to na sytuację klienta. Niespójność któregokolwiek z tych elementów może prowadzić do sporu.
Podobnie może być w przypadku ograniczania określonego rodzaju działalności. Bank może uznać, że nie chce oferować określonych produktów albo chce stosować dodatkowe kryteria wobec części klientów. Powstają wtedy pytania o jednoznaczność kryteriów, ich jednolite stosowanie, komunikację wobec klienta i zdolność pracownika do prawidłowego zastosowania polityki. Transformacja ESG wymaga więc nie tylko zmiany polityki, ale całego łańcucha operacyjnego prowadzącego od decyzji strategicznej do działania wobec konkretnego klienta. Zarząd może przyjąć właściwą strategię, funkcja ESG poprawnie zdefiniować cel, a funkcja prawna prawidłowo określić obowiązek, lecz strata może powstać na końcu procesu, jeżeli kryterium zostanie błędnie zaimplementowane w systemie albo klient otrzyma komunikat upraszczający rzeczywiste zasady w sposób mogący wprowadzać w błąd.
Dlatego ryzyko związane z transformacją może ostatecznie materializować się jako zwykłe ryzyko wykonania. Im bardziej wielowymiarowa jest zmiana, tym więcej miejsc, w których trzeba przełożyć ogólny cel na konkretne zachowanie organizacji. Projekt produktu, dane, system, dokumentacja, marketing, szkolenie, sprzedaż i obsługa posprzedażowa mogą zmienić sposób, w jaki pierwotna decyzja jest realizowana. Co ważne, nie każda taka strata musi wynikać z komunikacji. Zbyt silne skupienie na greenwashingu może przesłonić inne rodzaje ryzyka. Bank może prawidłowo opisać kryterium środowiskowe w dokumentacji, ale niewłaściwie je obliczyć wskutek błędu danych, albo poprawnie zaprojektować produkt, ale nie zapewnić jednolitego stosowania kryteriów przez wszystkie kanały dystrybucji.
To ma bezpośrednie znaczenie dla projektowania kontroli. Kontrola komunikacji marketingowej nie zapobiegnie błędowi algorytmu kwalifikującego produkt, a opinia prawna do dokumentacji nie wyeliminuje ryzyka, że pracownicy będą stosowali kryteria inaczej niż przewidziano. Weryfikacja danych nie zapewni z kolei sama w sobie, że sposób przedstawienia produktu klientowi jest właściwy. W przypadku ESG szczególnie istotne jest również to, że część pojęć wykorzystywanych w komunikacji ma charakter jakościowy albo opiera się na złożonej metodologii. Określenia takie jak „zielony”, „zrównoważony” czy „zgodny z transformacją” mogą mieć różne znaczenie w zależności od produktu i regulacji. Problemem nie jest samo ich używanie, lecz konieczność zapewnienia, że organizacja rozumie, co dokładnie deklaruje, posiada podstawę pozwalającą tę deklarację uzasadnić oraz potrafi stosować ją konsekwentnie.
To ponownie prowadzi do danych. Część informacji dostarcza klient, część pochodzi od zewnętrznych dostawców, a część jest wynikiem estymacji albo modelu. Bank może więc prawidłowo zaprojektować proces prawny i komunikacyjny, a mimo to ponieść ryzyko, jeżeli dane okazują się niewiarygodne albo nieaktualne. Ryzyko prawne może w takim przypadku powstać kilka kroków dalej niż pierwotny błąd. Dostawca przekazuje dane obarczone ograniczeniem metodologicznym, bank wykorzystuje je w klasyfikacji produktu, system przenosi wynik do materiałów marketingowych, a klient otrzymuje twierdzenie przedstawione jako jednoznaczne. Nie wystarczy wtedy ustalić, że dostawca popełnił błąd, ponieważ trzeba ocenić cały mechanizm, który pozwolił przejść od niepewnego źródła do kategorycznego komunikatu.
Podobna konstrukcja występuje przy transformacji samego dostawcy. Jeżeli bank opiera klasyfikację produktu na zewnętrznej metodologii, jej istotna zmiana może wpływać na produkty już znajdujące się w ofercie. Jeżeli bank nie posiada mechanizmu identyfikowania takich zmian, może przez pewien czas posługiwać się komunikacją, która nie odpowiada już aktualnej metodologii. Jeszcze inny problem pojawia się przy zobowiązaniach dotyczących własnej transformacji banku. Instytucja może publicznie komunikować cele dotyczące portfela, własnej działalności operacyjnej albo strategii. Ryzyko może powstać wtedy, gdy komunikacja jest bardziej jednoznaczna niż rzeczywista zdolność banku do kontroli wykonania zobowiązania albo gdy różne części organizacji używają tych samych określeń w odmiennym znaczeniu.
Z tego powodu zarządzanie zobowiązaniami może być równie ważne jak zarządzanie produktem. Bank powinien wiedzieć, kto odpowiada za podstawę twierdzenia, kto monitoruje jego aktualność, kto zatwierdza zmianę metodologii oraz jak zmiana jest odzwierciedlana w komunikacji. Im bardziej rozbudowane stają się cele transformacyjne, tym trudniej traktować je wyłącznie jako element strategii albo raportowania. Ryzyko prawne i praktyki rynkowe bardzo dobrze pokazują więc ograniczenia prostego języka „zarządzania ryzykiem ESG”. Bank nie posiada jednego instrumentu pozwalającego ograniczyć wszystkie te zdarzenia. W zależności od mechanizmu potrzebne będą inne środki: kontrola prawna, zarządzanie produktem, standardy komunikacji, zarządzanie danymi, monitoring sprzedaży, szkolenia albo kontrola działalności podmiotów trzecich.
„S” także może materializować się operacyjnie
Społeczny wymiar ESG jest w zarządzaniu ryzykiem operacyjnym mniej intuicyjny niż czynniki środowiskowe. Powódź, przerwę w dostawie energii czy uszkodzenie infrastruktury stosunkowo łatwo połączyć z zakłóceniem działalności, podczas gdy warunki pracy, dostępność kompetencji, relacje pracownicze czy zmiany demograficzne często wydają się należeć przede wszystkim do polityki kadrowej. Dopiero gdy prowadzą do niedostępności personelu, utraty wiedzy, niewykonania procesu, sporu albo innej straty, stają się widoczne w klasycznych kategoriach ryzyka operacyjnego. Nie oznacza to jednak, że społeczny wymiar ESG można sprowadzić do HR. Z punktu widzenia zarządzania ryzykiem istotny jest przede wszystkim mechanizm transmisji do działalności banku. Najprostszym takim mechanizmem jest dostępność pracowników. Proces bankowy może być prawidłowo zaprojektowany, systemy działać bez zakłóceń, a infrastruktura pozostawać dostępna, lecz działalność nadal może zostać ograniczona, jeżeli zabraknie ludzi zdolnych wykonać określone czynności. Przyczyna takiej niedostępności może być nagła, ale może również narastać przez dłuższy czas wskutek trudności z rekrutacją, wysokiej rotacji albo zmian na rynku pracy.
Właśnie ten drugi przypadek jest szczególnie interesujący. Nie mamy wtedy do czynienia z pojedynczym incydentem, który łatwo wprowadzić do rejestru strat. Podatność procesu narasta stopniowo, ponieważ coraz trudniej obsadzić wakaty, czas potrzebny na wyszkolenie nowej osoby się wydłuża, a wiedza koncentruje się w coraz mniejszej grupie pracowników. Dlatego sama liczba pracowników jest często słabym miernikiem odporności. Dwa zespoły o identycznej liczbie etatów mogą mieć zupełnie inny profil ryzyka. W jednym wiedza jest dobrze rozproszona i istnieją zastępstwa, a w drugim rzeczywista zdolność wykonania procesu zależy od kilku osób, których zastąpienie wymaga wielu miesięcy. To prowadzi do problemu koncentracji kompetencji. W klasycznej analizie koncentracji myślimy najczęściej o ekspozycjach, kontrahentach albo dostawcach, natomiast w modelu operacyjnym równie istotna może być koncentracja wiedzy. Proces może zależeć od jednej osoby, niewielkiej grupy ekspertów albo zespołu posiadającego unikalną kombinację kompetencji biznesowych, prawnych i technologicznych.
Dokumentacja nie zawsze zastępuje doświadczenie. W wielu obszarach zdolność prawidłowego działania wynika nie tylko ze znajomości procedury, ale również z wielokrotnego zetknięcia się z przypadkami nietypowymi, rozumienia wyjątków oraz praktycznej wiedzy o ograniczeniach systemu. Utrata takich kompetencji nie musi prowadzić do natychmiastowej awarii, ale może stopniowo zwiększać liczbę błędów, eskalacji i zależność od pojedynczych osób. W tym sensie kompetencje stanowią funkcjonalny element infrastruktury operacyjnej banku. Podobnie jak system informatyczny albo zewnętrzna usługa, wiedza ludzi umożliwia wykonanie procesu. Jeżeli bank nie analizuje jej dostępności, zastępowalności i zdolności odtwarzania, może przeceniać własną odporność. W tym miejscu ponownie trzeba odróżnić bezpośrednie oddziaływanie czynnika społecznego od ryzyka powstającego wskutek transformacji. Bezpośredni mechanizm występuje wtedy, gdy warunki na rynku pracy prowadzą do niedoboru specjalistów, rosnąca rotacja ogranicza stabilność zespołu albo konflikt pracowniczy wpływa na dostępność personelu. Bank reaguje wtedy na problem, który występuje w jego otoczeniu lub organizacji niezależnie od planowanej transformacji.
Drugi mechanizm pojawia się wtedy, gdy sama transformacja banku zmienia strukturę kompetencji i organizację pracy. Restrukturyzacja może zmniejszyć liczbę osób wykonujących określony proces, centralizacja skupić kompetencje w jednym miejscu, automatyzacja ograniczyć liczbę czynności wykonywanych ręcznie, a outsourcing przenieść część wiedzy poza organizację. Każda z tych decyzji może być racjonalna, ale każda zmienia również profil ryzyka. Najprostszy przypadek dotyczy redukcji zatrudnienia. Sama redukcja nie jest ryzykiem operacyjnym tylko dlatego, że oznacza mniejszą liczbę pracowników. Problem zaczyna się wtedy, gdy wraz z redukcją bank traci zdolność wykonania określonego procesu w sytuacji nietypowej, przestaje posiadać wystarczającą liczbę osób zdolnych do wzajemnego zastępstwa albo uzależnia funkcję od kilku kluczowych pracowników.
Dlatego przy transformacji ważniejsze od pytania „ile etatów zredukowaliśmy?” może być pytanie „jaką zdolność operacyjną zachowaliśmy po zmianie?”. Redukcja kosztów jest widoczna natychmiast, natomiast spadek odporności kompetencyjnej może ujawnić się dopiero po kilku latach, gdy organizacja przestanie korzystać z doświadczenia osób wykształconych jeszcze w poprzednim modelu pracy.
Szczególnym problemem jest odtwarzanie kompetencji. W części procesów pracownik zaczyna od prostych zadań, później wykonuje trudniejsze analizy, obserwuje sytuacje nietypowe i z czasem rozwija własny osąd. Jeżeli transformacja usuwa z procesu wszystkie prostsze etapy, może jednocześnie usunąć naturalną ścieżkę budowania przyszłych ekspertów. Nie trzeba wiązać tego problemu wyłącznie ze sztuczną inteligencją. Podobny skutek może powodować outsourcing, centralizacja albo klasyczna automatyzacja. W każdym przypadku pytanie jest podobne: jaka część wiedzy pozostaje w organizacji i czy bank nadal posiada zdolność samodzielnego zrozumienia procesu, który formalnie należy do jego działalności?
Outsourcing dobrze pokazuje również, że społeczny wymiar ryzyka może przechodzić przez podmiot trzeci. Bank może przenieść znaczną część procesu do dostawcy i zmniejszyć własną potrzebę utrzymywania określonych kompetencji. Problem pojawia się wtedy, gdy konieczna staje się zmiana dostawcy, przejęcie procesu albo reakcja na poważne zakłócenie, ponieważ formalne prawo do rozwiązania umowy nie daje jeszcze zdolności operacyjnej do wykonania usługi w innym modelu. Także tutaj nie chodzi o ocenę, czy dostawca jest dobrym pracodawcą. Z perspektywy ostrożnościowej znaczenie ma to, czy sposób zarządzania jego zasobami ludzkimi może wpłynąć na usługę potrzebną bankowi. Wysoka rotacja w zespole wykonującym prostą i łatwo zastępowalną usługę może być mało istotna, podczas gdy ta sama rotacja w kilkuosobowym zespole utrzymującym krytyczny system może stanowić ważny sygnał ryzyka.
Społeczny wymiar ESG pokazuje również ograniczenia nadmiernego polegania na wskaźnikach ilościowych. Liczba pracowników, wskaźnik rotacji albo liczba godzin szkoleniowych mogą być potrzebnymi danymi, ale żaden z nich sam nie pokazuje zdolności organizacji do wykonania krytycznego procesu. Bardziej wartościowe mogą być wskaźniki funkcjonalne pokazujące liczbę osób zdolnych samodzielnie wykonać zadanie, czas potrzebny do osiągnięcia samodzielności albo faktyczną zastępowalność kluczowych osób. Znaczenie ma także sposób organizacji pracy po transformacji. Automatyzacja może przekazać technologii rutynowe czynności i pozostawić ludziom głównie przypadki trudne oraz nietypowe. Spadek liczby spraw przypadających na osobę nie oznacza wtedy automatycznie spadku obciążenia, ponieważ średnia złożoność pozostałych zadań może znacząco wzrosnąć.
W dłuższym okresie taki mechanizm może przekładać się na rotację, absencję, wzrost liczby błędów albo pogorszenie jakości decyzji. Dopiero wtedy społeczny skutek organizacji pracy staje się widoczny jako ryzyko operacyjne, choć sama podatność mogła powstawać znacznie wcześniej. Społeczne czynniki mają przy tym często charakter odłożony w czasie. Utrata kompetencji może rozwijać się przez kilka lat bez żadnej materialnej straty. Dopiero odejście kilku osób, awaria technologii albo konieczność ręcznego wykonania procesu ujawnia wcześniejszą utratę odporności. Dlatego dane historyczne o stratach są tutaj szczególnie słabym wskaźnikiem przyszłego ryzyka. Brak incydentów nie dowodzi, że organizacja zachowuje potrzebne kompetencje. Bank powinien poszukiwać wcześniejszych sygnałów, takich jak wzrost rotacji w kluczowych funkcjach, wydłużenie czasu osiągania samodzielności, koncentracja decyzji w małej grupie osób czy trudności w realizacji zastępstw.
W ten sposób także „S” można przełożyć na czteropolowy model. Bezpośredni czynnik społeczny może ograniczyć dostępność ludzi lub kompetencji w banku, transformacja banku może zmienić strukturę zatrudnienia i wiedzy, bezpośredni czynnik społeczny u dostawcy może wpłynąć na jakość usługi, a transformacja dostawcy zmienić jego strukturę kompetencyjną i w ten sposób stworzyć nowe ryzyko dla banku.
Jeden czynnik ESG może materializować się w kilku kategoriach ryzyka
Dotychczasowa analiza prowadzi do jeszcze jednego ważnego wniosku. Nawet jeżeli bank prawidłowo zidentyfikuje czynnik, miejsce jego oddziaływania i kanał transmisji, nie oznacza to jeszcze, że rezultat można przypisać do jednej kategorii ryzyka. Jeden czynnik ESG może równocześnie zmieniać kilka elementów profilu ryzyka banku. EBA przyjmuje właśnie taką logikę, wskazując ESG jako potencjalne czynniki ryzyka kredytowego, rynkowego, operacyjnego, reputacyjnego, płynności, modelu biznesowego i koncentracji. Nie chodzi więc o znalezienie dla każdego czynnika jednego miejsca w taksonomii, ponieważ ten sam czynnik może tworzyć kilka kanałów transmisji prowadzących do różnych skutków.
Najłatwiej zobaczyć to na przykładzie fizycznego czynnika środowiskowego. Powódź może uszkodzić nieruchomość stanowiącą zabezpieczenie kredytu i tym samym zwiększyć ryzyko kredytowe. Może jednocześnie dotknąć własną lokalizację banku i doprowadzić do zakłócenia działalności, a jeżeli na tym samym obszarze znajduje się infrastruktura dostawcy, spowodować również niedostępność zewnętrznej usługi. Jeżeli znaczna część portfela jest skoncentrowana geograficznie w regionie objętym zdarzeniem, ujawni się dodatkowo problem koncentracji. Wszystkie te skutki mają wspólne źródło, ale z punktu widzenia zarządzania stanowią odmienne problemy wymagające różnych narzędzi.
To samo dotyczy transformacji. Zaostrzenie wymagań środowiskowych może pogorszyć sytuację części kredytobiorców i jednocześnie wymagać od banku zmiany produktów, danych i systemów. Taka zmiana może stworzyć ryzyko operacyjne związane z wdrożeniem, ryzyko prawne dotyczące nowych kryteriów albo wpływać na model biznesowy banku w dłuższym horyzoncie. Nie mamy tu do czynienia z wielokrotnym nazywaniem tej samej straty. To dwa różne poziomy analizy. Regulacyjna klasyfikacja konkretnego zdarzenia operacyjnego wymaga przypisania go zgodnie z właściwą taksonomią, natomiast analiza profilu ryzyka jest prowadzona przed wystąpieniem straty i powinna uwzględniać wszystkie materialne ścieżki, którymi dany czynnik może oddziaływać na bank.
Rozdzielenie tych perspektyw jest szczególnie ważne dla ładu wewnętrznego. Jeżeli bank spróbuje przypisać cały czynnik ESG jednemu właścicielowi ryzyka, szybko pojawi się problem. Fizyczny czynnik klimatyczny nie może należeć wyłącznie do funkcji kredytowej, skoro wpływa również na własną infrastrukturę i dostawców, ale nie może też zostać w całości przekazany do ryzyka operacyjnego, jeżeli jego najważniejszym skutkiem jest pogorszenie jakości portfela. Potrzebne jest więc rozdzielenie odpowiedzialności za rozpoznanie czynnika od odpowiedzialności za ryzyko, przez które czynnik się materializuje. Bank może posiadać wspólną metodologię identyfikacji określonych czynników, natomiast rezultat tej analizy powinien następnie trafić do różnych procesów zarządzania ryzykiem.
Takie podejście pozwala również dostrzec sytuację, w której stosunkowo niewielkie ryzyka stają się istotne wskutek współzależności. Zakłócenie infrastruktury samo w sobie może być możliwe do obsłużenia, podobnie jak problemy kilku kredytobiorców mogą nie mieć materialnego znaczenia dla całego portfela. Jeżeli jednak oba zjawiska wynikają z tego samego zdarzenia i występują równocześnie, bank może w tym samym czasie potrzebować większych zasobów operacyjnych, płynności i intensywniejszego monitoringu klientów.
Jeszcze lepiej widać to przy transformacji. Zmiana regulacyjna może prowadzić do pogorszenia sytuacji części klientów i jednocześnie wymagać od banku przebudowy procesów wewnętrznych. Jeżeli dodatkowo dostawcy technologii lub danych również dostosowują swoje rozwiązania, transformacja zachodzi równocześnie na kilku poziomach i może znacząco zwiększać obciążenie organizacji. To pokazuje, dlaczego szczególną rolę odgrywa horyzont czasowy. Różne skutki tego samego czynnika nie muszą materializować się jednocześnie. Najpierw może wzrosnąć koszt działalności klienta, później pogorszyć się jego zdolność kredytowa, a w tym samym czasie bank może przebudowywać politykę kredytową i systemy, podczas gdy dostawca danych zmienia własną metodologię.
Szczególnego uporządkowania wymaga ryzyko reputacyjne. W dyskusji o ESG bywa ono używane bardzo szeroko, ponieważ niemal każde zdarzenie może wywołać negatywną reakcję klientów, inwestorów, pracowników albo mediów. Gdyby reputację traktować jako część każdego problemu ESG, pojęcie szybko straciłoby swoją użyteczność zarządczą. CRR3 wyraźnie wyłącza ryzyko reputacyjne z definicji ryzyka operacyjnego. Nie oznacza to braku związku między tymi kategoriami, ponieważ zdarzenie operacyjne może uruchomić skutek reputacyjny, a szkoda reputacyjna prowadzić następnie do kolejnych konsekwencji ekonomicznych. Ważne jest jednak zachowanie kolejności przyczynowej.
Przykładowo bank może błędnie przedstawić środowiskową cechę produktu. Pierwszym problemem będzie niewłaściwa praktyka wobec klienta i związane z nią ryzyko prawne lub operacyjne. Jeżeli sprawa staje się publiczna, może nastąpić utrata zaufania, która następnie wpływa na zachowanie klientów albo partnerów biznesowych. Podobny mechanizm może wystąpić w przypadku zdarzenia społecznego. Spór pracowniczy może najpierw ograniczyć dostępność pracowników, a następnie wpłynąć na reputację banku jako pracodawcy. Pogorszenie postrzegania instytucji na rynku pracy może z kolei zwiększyć trudności z pozyskaniem kompetencji i w ten sposób wzmacniać pierwotny problem.
Powstaje więc możliwość sprzężeń zwrotnych. Czynnik prowadzi do zdarzenia, zdarzenie wpływa na reputację, a reputacja utrudnia zarządzanie pierwotnym czynnikiem. Takie zależności trudno uchwycić w analizie, która wymaga przypisania problemu do jednej kategorii i jednego właściciela. Nie oznacza to jednak, że należy zrezygnować z jasnego podziału odpowiedzialności. Właściciel każdego rodzaju ryzyka powinien nadal odpowiadać za swoją część mechanizmu. Potrzebny jest natomiast poziom agregacji, na którym bank potrafi zobaczyć wspólny czynnik i powiązania pomiędzy skutkami.
W przeciwnym razie powstają dwa przeciwne błędy. Pierwszym jest fragmentacja, w której każda funkcja analizuje tylko własny fragment i nikt nie widzi całego łańcucha. Drugim jest nadmierna agregacja, w której wszystkie skutki zostają opisane jako jedno „ryzyko ESG”, za które odpowiada jedna funkcja. Wielowymiarowość ESG nie powinna również prowadzić do mechanicznego tworzenia powiązań pomiędzy każdym czynnikiem a każdą kategorią ryzyka. Fakt, że teoretycznie można zbudować bardzo długi łańcuch konsekwencji, nie oznacza jeszcze, że bank powinien nim zarządzać. Potrzebne są materialność i proporcjonalność. W przeciwnym razie matryca ESG szybko stanie się niewykonalna. Jeżeli kilkadziesiąt czynników zostanie mechanicznie przemnożonych przez wszystkie kategorie ryzyka, jednostki organizacyjne i horyzonty czasowe, bank otrzyma ogromną liczbę teoretycznych powiązań, które mogą wyglądać na zaawansowane, ale niewiele pomagają w podejmowaniu decyzji.
Pomóc może właśnie wcześniej zbudowany model. Najpierw identyfikowany jest czynnik, później sposób oddziaływania i kanał transmisji, a dopiero następnie kategorie ryzyka, do których istnieje wiarygodna ścieżka materializacji. Taka kolejność ogranicza skłonność do tworzenia sztucznych zależności i wymusza wyjaśnienie mechanizmu. Wielokategorialność ma także konsekwencje dla apetytu na ryzyko. Wspólny czynnik może pozostawać poniżej limitów w każdej kategorii analizowanej osobno, a mimo to mieć materialne znaczenie w ujęciu zagregowanym. Nie oznacza to konieczności budowy jednego syntetycznego limitu ESG, ale potrzebny jest mechanizm eskalacji pozwalający rozpoznać, że kilka odrębnych ekspozycji wynika z tego samego źródła i może materializować się w podobnym czasie. To samo dotyczy scenariuszy. Najbardziej wartościowy scenariusz ESG nie powinien kończyć się na stwierdzeniu, że określony czynnik wzrasta o daną wartość. Powinien pokazywać konsekwencje dla klientów, własnych procesów, dostawców i innych części profilu ryzyka tam, gdzie istnieje rzeczywisty kanał transmisji.
tym zarządzać? Zarządzamy mechanizmem, a nie etykietą ESG
Jeżeli czynniki ESG mogą materializować się w różnych częściach organizacji i poprzez różne rodzaje ryzyka, nie istnieje jeden zestaw środków zarządczych właściwy dla „ryzyka ESG”. Bank nie zarządza skutecznie ryzykiem tylko dlatego, że zidentyfikował czynnik i przypisał mu określony poziom materialności. Musi jeszcze wiedzieć, co konkretnie może się wydarzyć, w jakiej części modelu działalności i przez jaki mechanizm. Informacja, że określona lokalizacja jest bardziej narażona na fizyczny czynnik środowiskowy, nie wskazuje jeszcze właściwej decyzji. Jeżeli znajduje się tam łatwo zastępowalne biuro, odpowiedzią może być stosunkowo prosty plan przeniesienia pracy. Jeżeli w tej samej lokalizacji działa infrastruktura konieczna do wykonania krytycznego procesu, potrzebne mogą być redundancja, alternatywna lokalizacja, odpowiedni czas odtworzenia i testowanie scenariusza. Jeżeli narażona infrastruktura należy do dostawcy, bank potrzebuje jeszcze innego zestawu instrumentów. Istotne stają się odporność kontrahenta, jego rozwiązania awaryjne, prawa kontraktowe banku, możliwość zastąpienia usługi i realność planu wyjścia. Ten sam czynnik prowadzi więc do kilku różnych odpowiedzi.
Pierwszym poziomem zarządzania jest odporność własnego modelu operacyjnego na bezpośrednie oddziaływanie. Tutaj narzędzia w dużej mierze już istnieją. Bank zarządza ciągłością działania, określa krytyczność procesów, identyfikuje zasoby potrzebne do ich wykonania, buduje rozwiązania awaryjne i testuje zdolność odtworzenia działalności. Włączenie ESG do tego systemu nie musi oznaczać stworzenia odrębnego planu ciągłości działania dla ESG. Bardziej użyteczne jest sprawdzenie, czy scenariusze i założenia używane w istniejącym systemie nadal odpowiadają rzeczywistemu profilowi zagrożeń. EBA wprost oczekuje uwzględniania materialnych ryzyk środowiskowych w planach ciągłości działania i wykorzystania scenariuszy do badania wpływu fizycznych czynników ryzyka.
Jeżeli rośnie częstotliwość określonych zdarzeń fizycznych, trzeba ustalić, czy dotychczas zakładany czas ich trwania i zasięg pozostają realistyczne. Jeżeli zmienia się dostępność ludzi, należy sprawdzić, czy scenariusz zakładający przejęcie procesu przez określony zespół jest nadal wykonalny. Można posiadać rozwinięty system ciągłości działania i jednocześnie niewłaściwie oceniać ryzyko, jeżeli system opiera się na założeniach historycznych, które przestają odpowiadać zmieniającemu się otoczeniu. Z drugiej strony pojawienie się nowego czynnika ESG nie oznacza automatycznie potrzeby budowania dodatkowej kontroli, jeżeli istniejące zabezpieczenie rzeczywiście działa i odpowiada nowemu profilowi zagrożenia.
Drugą sytuacją jest ryzyko powstające podczas transformacji prowadzonej przez sam bank. Tutaj centralnym narzędziem staje się dobre zarządzanie zmianą. Im większa zmiana modelu operacyjnego, technologii, produktu albo organizacji pracy, tym większe znaczenie mają analiza wpływu przed wdrożeniem, testowanie, właściwe określenie zależności, kontrola okresu przejściowego oraz możliwość reakcji, gdy rezultat odbiega od założeń. W części przypadków właściwym środkiem ograniczenia ryzyka będzie wdrożenie etapowe. Bank może zastosować rozwiązanie najpierw w ograniczonym zakresie, obserwować jego działanie i dopiero później rozszerzać je na kolejne procesy. W innych przypadkach taka metoda nie będzie praktyczna, ale sposób wdrożenia powinien wynikać z oceny potencjalnego skutku niepowodzenia, a nie wyłącznie z harmonogramu projektu.
Szczególne znaczenie ma stan przejściowy. Organizacje często koncentrują się na modelu obecnym i docelowym, podczas gdy najwyższe ryzyko może występować pomiędzy nimi. Stare rozwiązanie jest już częściowo wyłączane, nowe jeszcze nie osiągnęło pełnej dojrzałości, pracownicy uczą się nowych ról, a dane i systemy są migrowane. Dlatego środki zarządcze powinny obejmować nie tylko ocenę stanu docelowego, ale także zabezpieczenie przejścia. Może chodzić o czasowe utrzymanie starego rozwiązania, równoległą obsługę procesu, dodatkową kontrolę, zwiększoną obsadę albo możliwość powrotu do poprzedniego modelu, jeżeli jest to wykonalne. W tym sensie kontrolą ryzyka transformacji może być czasem samo tempo transformacji. Szybsza zmiana może ograniczać okres ekspozycji na pierwotny czynnik, ale zwiększać ryzyko wykonania. Wolniejsze wdrożenie może poprawiać kontrolę operacyjną, lecz przedłużać funkcjonowanie modelu, którego podatność była przyczyną zmiany.
Trzeci mechanizm obejmuje bezpośrednie oddziaływanie czynnika na podmiot trzeci. Tutaj podstawowe narzędzia wynikają z zarządzania relacją z dostawcą: ocena ryzyka, badanie kontrahenta, monitoring, odpowiednie warunki umowne, redundancja, dywersyfikacja, możliwość substytucji i plan wyjścia. Najnowsze wytyczne EBA dotyczące podmiotów trzecich idą właśnie w kierunku całościowego zarządzania cyklem relacji oraz koncentracji najbardziej wymagających rozwiązań na usługach wspierających funkcje krytyczne lub istotne. Informacja o ESG ma wartość wtedy, gdy zmienia ocenę skuteczności tych mechanizmów. Jeżeli bank dowiaduje się, że infrastruktura dostawcy znajduje się w regionie o rosnącej podatności na określone zdarzenie fizyczne, powinien przede wszystkim sprawdzić, czy istniejąca redundancja rzeczywiście usuwa tę podatność.
Jeżeli oba centra danych znajdują się na obszarze zależnym od podobnej infrastruktury, formalne posiadanie lokalizacji zapasowej może niewiele znaczyć. Jeżeli natomiast dostawca posiada geograficznie i infrastrukturalnie niezależne rozwiązanie oraz regularnie je testuje, sama ekspozycja jednej lokalizacji może nie wymagać dalszych działań. Tak samo trzeba patrzeć na czynniki społeczne u dostawcy. Informacja o wysokiej rotacji nie jest sama w sobie podstawą do zmiany relacji. Jeżeli jednak kontrahent opiera krytyczną usługę na kilku osobach posiadających unikalną wiedzę, bank powinien analizować, czy istnieje wystarczająca ciągłość kompetencyjna oraz czy rozwiązanie jest rzeczywiście zastępowalne.
Czwarty mechanizm, czyli transformacja po stronie dostawcy, wymaga jeszcze innego sposobu zarządzania. Bank może być dobrze chroniony przed bieżącymi zdarzeniami i jednocześnie nie mieć wystarczającej kontroli nad zmianą sposobu świadczenia usługi. Dostawca może przenosić infrastrukturę, zmieniać podwykonawcę, automatyzować obsługę albo centralizować zespoły. Dlatego mechanizmy kontraktowe powinny pozwalać na uzyskanie odpowiednio wcześnie informacji o zmianach mogących mieć znaczący wpływ na usługę. Sama informacja nie wystarcza jednak, jeżeli po stronie banku nie istnieje proces pozwalający przełożyć zmianę na własne zależności i ryzyka.
W skrajnych przypadkach właściwym środkiem pozostaje możliwość wyjścia. Strategia wyjścia nie powinna jednak istnieć wyłącznie jako dokument. Jeżeli przeniesienie usługi zajmuje kilkanaście miesięcy, wymaga kompetencji, których bank już nie posiada, albo zależy od dostawców wykorzystujących tę samą infrastrukturę, formalne wskazanie alternatywy nie oznacza jeszcze rzeczywistej substytucji. Podobny sposób myślenia trzeba zastosować do ryzyka prawnego i praktyk rynkowych. Jeżeli mechanizmem transmisji jest możliwość błędnego przełożenia celu ESG na produkt albo komunikację wobec klienta, właściwym środkiem są istniejące mechanizmy zatwierdzania produktów, kontrola prawna, compliance, weryfikacja materiałów informacyjnych i kontrola jakości danych.
Kluczowe jest powiązanie kontroli z miejscem, w którym może powstać błąd. Jeżeli ryzyko wynika z definicji kryterium środowiskowego, potrzebna jest kontrola metodologii, natomiast jeżeli problem może powstać przy implementacji kryterium w systemie, konieczne są testy wdrożenia. Jeżeli ryzyko leży w komunikacji, znaczenie ma przegląd materiałów i zgodność deklaracji z rzeczywistą konstrukcją produktu. Analogicznie należy podchodzić do społecznego wymiaru działalności. Jeżeli problemem jest koncentracja wiedzy, narzędziem nie jest ogólna polityka społeczna, lecz zarządzanie kompetencjami i sukcesją. Jeżeli bank identyfikuje ryzyko utraty ekspertów potrzebnych do funkcjonowania krytycznego procesu, powinien ustalić, ilu pracowników może ich zastąpić i ile czasu trwa wyszkolenie następcy.
W przypadku transformacji znaczenie może mieć zapewnienie odpowiedniego okresu przekazania wiedzy przed zmianą organizacyjną albo utrzymanie minimalnej kompetencji wewnętrznej po outsourcingu procesu. Bank nie zawsze musi zachowywać zdolność samodzielnego wykonania całej zlecanej usługi, ale powinien wiedzieć, jaka wiedza pozostaje potrzebna do skutecznego nadzoru, reakcji na incydenty i przeprowadzenia wyjścia. To pokazuje różnicę pomiędzy redukcją ryzyka a jego przeniesieniem. Zlecenie usługi na zewnątrz może ograniczyć część własnych problemów kadrowych lub technologicznych, ale nie oznacza, że ryzyko zniknęło. Część zostaje przeniesiona do zależności od dostawcy, a jeżeli bank jednocześnie utraci kompetencje umożliwiające nadzór i zmianę dostawcy, profil ryzyka może się pogorszyć mimo spadku liczby własnych incydentów.
Tak samo jest z technologią. Automatyzacja może ograniczyć liczbę błędów manualnych, ale zwiększyć znaczenie jakości danych, poprawności modelu, odporności systemu albo zdolności pracowników do reakcji w przypadku niedostępności rozwiązania. Ocena środka zarządczego nie powinna więc kończyć się na sprawdzeniu, czy zmniejsza on pierwotne ryzyko. Po zastosowaniu działania trzeba zadać dodatkowe pytanie: jakie nowe zależności powstały w zamian? W transformacji ESG jest to jedno z najważniejszych pytań, ponieważ środek ograniczający jeden rodzaj ryzyka może jednocześnie zwiększać inny.
Normalnym elementem zarządzania pozostaje również świadoma akceptacja ryzyka. Akceptacja nie oznacza zignorowania ESG, lecz może nastąpić dopiero po zrozumieniu czynnika, kanału transmisji, istniejących kontroli i potencjalnych konsekwencji. Bank może uznać, że określona podatność pozostaje w granicach tolerancji, ponieważ koszt dodatkowego zabezpieczenia byłby nadmierny albo istniejące rozwiązania wystarczająco redukują skutek. Dojrzałość systemu można więc oceniać przez zdolność do doboru środka do mechanizmu, a nie przez liczbę narzędzi oznaczonych jako ESG. Im bardziej bank próbuje stworzyć uniwersalne „kontrole ESG”, tym większe jest ryzyko, że będą zbyt ogólne, aby zapobiegać konkretnym zdarzeniom.
Dlaczego historia strat nie wystarczy
Zarządzanie ryzykiem operacyjnym tradycyjnie w dużym stopniu korzysta z doświadczenia. Bank wie, jakie zdarzenia występowały w przeszłości, gdzie powstawały straty, jakie procesy okazywały się podatne i które mechanizmy kontroli zawiodły. Rejestry strat pozostają więc bardzo ważnym źródłem wiedzy o rzeczywistym funkcjonowaniu organizacji. W przypadku operacyjnych skutków ESG historia szybciej ujawnia jednak swoje ograniczenia. Część analizowanych czynników ma charakter przyszłościowy, a sam bank może równolegle zmieniać model działalności. Historia pokazuje sposób funkcjonowania organizacji przy określonym układzie procesów, dostawców, lokalizacji, technologii i kompetencji, podczas gdy transformacja może sprawić, że za kilka lat część tego doświadczenia będzie dotyczyła modelu, który już nie istnieje.
Najprostszy przykład dotyczy czynników fizycznych. Bank może przez wiele lat korzystać z określonej lokalizacji bez poważnego zakłócenia i z perspektywy historycznego rejestru strat ryzyko wygląda na niewielkie. Jeżeli jednak zmienia się częstotliwość lub intensywność zjawiska, brak strat w przeszłości nie jest silnym argumentem za tym, że prawdopodobieństwo pozostanie takie samo w przyszłości. Jeszcze wyraźniejszy jest problem transformacji. Jeżeli bank dopiero rozpoczyna korzystanie z nowej technologii, centralizuje proces, przenosi funkcję do podmiotu trzeciego albo istotnie zmienia strukturę zatrudnienia, nie posiada własnej historii strat dla docelowego modelu. Dane dotyczące wcześniejszego procesu mogą być punktem odniesienia, ale nie odpowiadają jeszcze na pytanie o podatności nowego rozwiązania.
Podobnie wygląda to po stronie dostawcy. Wieloletnia historia bezawaryjnego świadczenia usługi jest cenną informacją, ale jej wartość może gwałtownie spaść, jeżeli kontrahent przenosi infrastrukturę, zmienia technologię albo restrukturyzuje kluczowy zespół. Bank posiada wtedy doświadczenie dotyczące dostawcy w jego wcześniejszym modelu działania. Brak historycznej straty nie może więc być utożsamiany z brakiem ryzyka. Może oznaczać rzeczywiście niskie ryzyko, skuteczność kontroli albo po prostu to, że czynnik dopiero zaczyna się nasilać lub podatność została utworzona niedawno. Wszystkie te sytuacje wyglądają podobnie w rejestrze strat, ale z punktu widzenia przyszłości są całkowicie różne.
Dlatego rejestr strat powinien być jednym z elementów obrazu, a nie jego substytutem. Jego szczególna wartość polega na weryfikowaniu rzeczywistymi zdarzeniami założeń przyjętych wcześniej. Jeżeli bank uznał określoną kontrolę za skuteczną, a mimo to podobne zdarzenia regularnie prowadzą do strat, historia dostarcza mocnego argumentu do rewizji oceny. W ESG problem polega na tym, że dla części najważniejszych pytań decyzję trzeba podjąć zanim zgromadzi się wystarczającą historię. Właśnie dlatego szczególnego znaczenia nabiera analiza scenariuszowa. Finalne wytyczne EBA dotyczące środowiskowej analizy scenariuszowej zaczną być stosowane 1 stycznia 2027 r. i obejmują zarówno integrację ryzyk środowiskowych z istniejącymi testami warunków skrajnych, jak i analizę odporności w średnim i długim horyzoncie.
Z perspektywy ryzyka operacyjnego scenariusz ma jednak wartość tylko wtedy, gdy nie kończy się na opisie samego czynnika. Stwierdzenie, że w określonym regionie wzrośnie prawdopodobieństwo powodzi, nie mówi jeszcze wystarczająco dużo o odporności banku. Trzeba przeprowadzić zmianę warunków przez konkretny model operacyjny. Należy więc pytać, które lokalizacje mogą być niedostępne, jakie procesy są tam wykonywane, jakie zasoby są potrzebne, czy alternatywne miejsca są rzeczywiście niezależne, jak długo może trwać zakłócenie oraz czy dostawcy podlegają temu samemu scenariuszowi. Dopiero wtedy scenariusz pozwala przetestować rzeczywistą strukturę zależności.
Podobnie należy analizować transformację. Scenariusz może zakładać, że projekt kończy się później niż planowano, nowy system nie osiąga zakładanej stabilności albo po zmianie organizacyjnej odchodzi część kluczowych pracowników. Nie chodzi o przewidywanie dokładnie takiego przebiegu, lecz o sprawdzenie, czy bank rozumie konsekwencje sytuacji, w której transformacja przebiega gorzej niż zakłada plan podstawowy. W tym przypadku szczególnie ważny jest stan przejściowy. Jeżeli stary model jest stopniowo wygaszany, a nowy dopiero uruchamiany, trzeba zbadać, co stanie się wtedy, gdy okres przejściowy trwa dłużej niż oczekiwano. Historyczne dane nie pokażą dobrze takiej podatności, ponieważ jest ona tworzona właśnie przez jednorazową transformację.
Inaczej powinien wyglądać scenariusz dotyczący podmiotu trzeciego. Nie musi zakładać jego upadłości ani całkowitego przerwania usługi. Znacznie bardziej realistyczna może być sytuacja stopniowego pogarszania jakości, wydłużenia czasu reakcji, przejściowych problemów związanych z migracją albo rosnącego kosztu. Wartość analizy scenariuszowej nie polega więc przede wszystkim na obliczeniu jednej oczekiwanej straty. W części przypadków próba bardzo precyzyjnego kwantyfikowania dalekiej przyszłości może tworzyć fałszywe poczucie dokładności. Scenariusz powinien przede wszystkim ujawniać zależności, punkty krytyczne, brakujące dane i miejsca, w których obecne zabezpieczenia nie odpowiadają zmianie profilu ryzyka.
Niepewność nie oznacza dowolności. Scenariusz powinien opierać się na możliwie wiarygodnych założeniach, a bank powinien wiedzieć, które elementy wynikają z danych, które są wartościami zastępczymi, a które oceną ekspercką. Im większa niepewność, tym ważniejsze staje się dokumentowanie założeń. To prowadzi do roli oceny eksperckiej. W części ryzyk ESG będzie ona koniecznym uzupełnieniem analizy ilościowej. Bank może nie posiadać wystarczającej liczby obserwacji, aby statystycznie określić prawdopodobieństwo konkretnego zdarzenia, ale może posiadać wiedzę o znaczeniu procesu, podatności lokalizacji, rzeczywistym czasie zmiany dostawcy albo liczbie osób potrafiących wykonać krytyczne zadanie. Ocena ekspercka nie może jednak zastępować analizy prostą intuicją. Powinna posiadać określone źródła, uzasadnienie, właściciela i możliwość zakwestionowania. Szczególnie ważne jest rozdzielenie stwierdzeń „nie posiadamy danych wskazujących na wysokie ryzyko” oraz „posiadamy dane wskazujące, że ryzyko jest niskie”, ponieważ w nowych obszarach pierwsze z nich łatwo może zostać błędnie potraktowane jak drugie.
Równie istotne są informacje o zdarzeniach, które ujawniły słabość, ale nie doprowadziły do materialnej straty. Proces mógł zostać przerwany, lecz szybko uruchomiono rozwiązanie awaryjne, albo migracja niemal doprowadziła do poważnego błędu, który został wychwycony przez ostatnią kontrolę. Z punktu widzenia rachunku strat zdarzenie może wyglądać na nieistotne, ale z punktu widzenia przyszłego ryzyka jest cennym sygnałem.
Zdarzenia bliskie stracie pokazują nie tylko skuteczność kontroli, ale również bliskość materializacji ryzyka. Jeżeli kilka razy w krótkim okresie rozwiązanie awaryjne zapobiega przerwie w krytycznym procesie, nie musi to świadczyć wyłącznie o dobrej odporności. Może również oznaczać, że proces podstawowy staje się coraz mniej stabilny. Dlatego potrzebne są wskaźniki pozwalające zobaczyć zmianę podatności wcześniej. Nie oznacza to tworzenia rozbudowanego zestawu „wskaźników ESG” dla każdego możliwego czynnika. Wskaźnik ma sens wtedy, gdy jest związany z konkretnym mechanizmem ryzyka i pozwala odpowiednio wcześnie zauważyć jego pogorszenie.
Jeżeli problemem jest podatność fizyczna lokalizacji, użyteczne mogą być informacje o częstotliwości zdarzeń, okresach niedostępności i wykorzystaniu rozwiązań awaryjnych. Jeżeli ryzyko wynika z transformacji, bardziej użyteczna może być liczba nierozwiązanych problemów, stabilność nowego procesu czy skala interwencji manualnych. Przy dostawcach znaczenie może mieć faktyczny czas zastąpienia usługi, a przy kompetencjach liczba osób zdolnych pełnić zastępstwo.
Wspólną cechą dobrego wskaźnika jest jego związek z podatnością, a nie wyłącznie z ogólną charakterystyką ESG. Informacja o całkowitym zużyciu energii przez bank może być potrzebna do innych celów, ale nie musi być dobrym wskaźnikiem ryzyka operacyjnego. Znacznie bardziej użyteczna może być informacja, że krytyczna infrastruktura w określonej lokalizacji nie posiada wystarczająco niezależnego źródła zasilania. Podobnie ogólny wskaźnik rotacji może wyglądać stabilnie, mimo że w jednym krytycznym zespole następuje szybka utrata ludzi. Średnia dla banku zaciera wtedy właśnie tę informację, która jest najistotniejsza z perspektywy ryzyka.
Samo zbieranie danych nie tworzy jednak zarządzania. Bank powinien wiedzieć, kiedy zmiana wskaźnika wymaga ponownej oceny ryzyka, dodatkowej kontroli albo decyzji zarządczej. Dopiero takie powiązanie miernika z decyzją odróżnia pomiar od raportowania. Jednym z zagrożeń w ESG może być nadmierna pozorna precyzja. Długi horyzont, niepełne dane i złożone kanały transmisji skłaniają do poszukiwania jednej liczby upraszczającej problem, ale syntetyczny wynik nie musi być bardziej wiarygodny niż rzetelne stwierdzenie, że istnieje znaczna niepewność dotycząca zdolności dostawcy do utrzymania usługi w określonym scenariuszu. Im dalej analiza wychodzi poza zakres obserwacji historycznych, tym ważniejsze jest zachowanie świadomości ograniczeń. Bank powinien poprawiać dane i modele, ale nie powinien ukrywać niepewności pod pozorną dokładnością. Dla zarządu często ważniejsza będzie informacja, że wynik jest bardzo wrażliwy na jedno założenie, niż kolejna cyfra po przecinku w oszacowaniu straty.
Najbardziej wartościowe staje się więc łączenie różnych źródeł informacji. Rejestr strat pokazuje to, co już się wydarzyło, zdarzenia bliskie stracie ujawniają słabości, które nie zakończyły się materialną konsekwencją, wskaźniki pokazują zmianę podatności, scenariusze badają sytuacje, których bank jeszcze nie doświadczył, a ocena ekspercka pozwala wypełnić obszary, w których brakuje danych. Historia strat powinna zatem pozostać ważnym elementem systemu, ale nie może być jedyną podstawą do wnioskowania o przyszłym ryzyku. Im mniej stabilne jest otoczenie i im większa transformacja modelu działalności, tym większego znaczenia nabierają informacje przyszłościowe.
Kto jest właścicielem ryzyka?
Im bardziej ESG jest integrowane z istniejącym systemem zarządzania ryzykiem, tym mniej oczywista staje się odpowiedź na pytanie, kto powinien odpowiadać za ryzyko wynikające z czynników ESG. Jeżeli problem dotyczy kredytu, odpowiedź jest zazwyczaj stosunkowo łatwa. Jeżeli ten sam czynnik może oddziaływać na własną infrastrukturę, dostawcę, proces, produkt i ludzi, pokusa utworzenia jednego właściciela „ryzyka ESG” staje się znacznie większa. Byłoby to organizacyjnie wygodne, ale często błędne. Punktem wyjścia powinny pozostać ogólne zasady ładu wewnętrznego i odpowiedzialności za istniejące procesy oraz ryzyka. ESG nie powinno zmieniać podstawowej architektury tylko dlatego, że źródłem ryzyka jest czynnik środowiskowy, społeczny albo związany z ładem.
Jeżeli czynnik środowiskowy zwiększa prawdopodobieństwo niedostępności określonego procesu, właścicielem problemu nie staje się automatycznie funkcja ESG. Odpowiedzialność za odporność procesu pozostaje przy jego właścicielu wspieranym przez funkcję zarządzania ryzykiem operacyjnym i ciągłością działania. Jeżeli ten sam czynnik oddziałuje na dostawcę krytycznej usługi, potrzebne będzie zaangażowanie procesu zarządzania podmiotami trzecimi. Jeżeli natomiast prowadzi do pogorszenia sytuacji kredytobiorcy, właściwym miejscem pozostaje zarządzanie ryzykiem kredytowym. Wspólne jest źródło, ale różne są kompetencje niezbędne do zarządzania skutkiem.
Można więc odróżnić odpowiedzialność za rozpoznanie i metodologię dotyczącą czynnika ESG od odpowiedzialności za zarządzanie ryzykiem, na które ten czynnik oddziałuje. Pierwsza może być w większym stopniu scentralizowana, podczas gdy druga z natury rzeczy musi pozostać rozproszona pomiędzy funkcje i jednostki odpowiadające za poszczególne rodzaje ryzyka oraz procesy. Funkcja ESG może określać wspólne definicje, źródła danych, metodologię oceny materialności, horyzonty czasowe i scenariusze. Może zapewniać spójność pomiędzy różnymi częściami organizacji oraz przygotowywać zagregowany obraz ekspozycji. Nie oznacza to jednak, że powinna przejmować decyzję o tym, jak zabezpieczyć proces, zmienić umowę z dostawcą, zbudować plan sukcesji albo zmodyfikować produkt.
Najlepszym testem właścicielstwa jest pytanie, kto rzeczywiście może podjąć działanie ograniczające ryzyko. Jeżeli funkcja oznaczona jako właściciel nie może zmienić procesu, systemu, zasobów, umowy ani produktu, jej odpowiedzialność będzie w dużej mierze formalna. Może monitorować, raportować i eskalować, ale nie kontroluje pierwotnego źródła podatności. Przykład własnej infrastruktury dobrze to pokazuje. Funkcja ESG może wskazać, że lokalizacja staje się bardziej podatna na fizyczny czynnik środowiskowy, a funkcja ryzyka może ocenić materialność i zakwestionować założenia dotyczące odporności. Decyzję o alternatywnej lokalizacji, redundancji czy organizacji pracy musi jednak podjąć jednostka posiadająca realny wpływ na te elementy.
Podobnie jest przy dostawcach. Funkcja ESG może rozpoznać czynnik występujący po stronie kontrahenta, zespół odpowiedzialny za relacje z podmiotami trzecimi posiada narzędzia do oceny i monitorowania, a właściciel procesu zna skutki niedostępności usługi. Żadna z tych funkcji nie posiada pełnego obrazu samodzielnie. To ważne, ponieważ zarządzanie podmiotami trzecimi również może łatwo stać się fałszywym właścicielem całego ryzyka. Zespół odpowiedzialny za dostawców posiada mechanizmy pozwalające zarządzać relacją, ale nie jest właścicielem każdego skutku, jaki może powstać wskutek problemu u dostawcy. Jeżeli kontrahent wspiera określony proces bankowy, ryzyko zakłócenia tego procesu nadal musi pozostawać widoczne u właściciela procesu. Jeszcze bardziej złożona jest sytuacja przy transformacji. Projekt posiada sponsora i kierownika, funkcja ESG może wskazać potrzebę zmiany, funkcja ryzyka identyfikować ryzyka przejścia, a właściciel docelowego procesu odpowiadać za ryzyko po zakończeniu projektu. Jeżeli role nie zostaną jasno rozdzielone, powstaje okres, w którym wszyscy uczestniczą w zmianie, ale nikt nie czuje się odpowiedzialny za ryzyko pomiędzy starym i nowym modelem.
Właśnie dlatego transformacja wymaga szczególnej uwagi do momentu przekazania odpowiedzialności. Projekt może zostać formalnie zakończony, a część ryzyk ujawnić się później. Zmniejszenie liczby pracowników, wzrost zależności od podmiotu trzeciego czy utrata określonej kompetencji nie musi powodować problemu w dniu wdrożenia. Analogiczny problem występuje przy społecznych czynnikach ryzyka. Wzrost rotacji może być monitorowany przez HR, ale nie oznacza to, że HR jest właścicielem wszystkich operacyjnych konsekwencji utraty ludzi. Jeżeli rotacja dotyczy zespołu posiadającego krytyczną wiedzę, właściciel procesu musi rozumieć wpływ na odporność i podjąć decyzję o zastępstwach, sukcesji albo zmianie konstrukcji procesu.
Może działać również odwrotny mechanizm. Właściciel procesu zna znaczenie konkretnej osoby, ale nie wie, że podobny problem występuje w wielu jednostkach i wynika z szerszej zmiany rynku pracy. Potrzebna jest więc integracja informacji, ponieważ właścicielstwo nie może oznaczać izolacji. W tym miejscu szczególne znaczenie ma funkcja zarządzania ryzykiem. Powinna być zdolna łączyć informacje z różnych obszarów i zauważać, że kilka pozornie oddzielnych ekspozycji wynika z jednego czynnika albo może materializować się w podobnym czasie. Nie oznacza to jednak, że druga linia powinna zarządzać ryzykiem za pierwszą. Jeżeli niezależna funkcja kontroli sama zacznie projektować i wykonywać środki zarządcze, coraz trudniej będzie jej później niezależnie oceniać ich skuteczność. W ESG ryzyko takiego przesunięcia jest duże, ponieważ wyspecjalizowany zespół posiada często największą wiedzę merytoryczną i naturalnie zaczyna przygotowywać polityki, oceniać ryzyka, zbierać dane i projektować kontrole.
Na początku może wydawać się to efektywne. Z czasem powstaje jednak problem strukturalny, ponieważ pozostałe jednostki zaczynają traktować ESG jako temat należący do centralnej funkcji. Właściciel procesu nie czuje odpowiedzialności za ryzyko, mimo że tylko on jest w stanie je rzeczywiście ograniczyć. Dojrzałość systemu powinna prowadzić w przeciwnym kierunku. Centralna wiedza ESG pozostaje potrzebna, ale coraz większa część odpowiedzialności za konsekwencje czynników powinna być wbudowana w standardowe role biznesowe i kontrolne. Ryzyko kredytowe powinno umieć uwzględniać materialne czynniki w ocenie ekspozycji, ryzyko operacyjne ich wpływ na procesy, zarządzanie podmiotami trzecimi ich wpływ na usługi, a compliance konsekwencje dla produktów i praktyk. Oczywiście taki model rodzi inne ryzyko, ponieważ rozproszenie może prowadzić do braku odpowiedzialności za całość. Dlatego potrzebna jest wyraźna odpowiedzialność za koordynację i agregację, która jednak nie jest tym samym co właścicielstwo wszystkich ryzyk.
Można więc rozdzielić trzy poziomy odpowiedzialności. Pierwszy dotyczy wspólnej metodologii, danych i rozpoznawania czynników, drugi właściciela konkretnego procesu lub ryzyka posiadającego narzędzia do zarządzania skutkiem, a trzeci zagregowanego nadzoru i decyzji organu zarządzającego oraz właściwych komitetów. Nie każdy bank musi formalnie nazywać role w taki sposób. Istotna jest funkcja, którą pełnią. Można posiadać model bardziej scentralizowany albo rozproszony, a regulacyjnie ważniejsza od nazwy pozostaje przejrzystość linii odpowiedzialności i zdolność systemu do identyfikowania, zarządzania, monitorowania i raportowania ryzyka. CRD VI wzmacnia przy tym odpowiedzialność organu zarządzającego za cały system zarządzania ryzykiem i za plany dotyczące ESG. Rozproszenie właścicielstwa pomiędzy poszczególne kategorie ryzyka nie oznacza więc rozproszenia odpowiedzialności za skuteczność całego systemu.
Zarząd powinien otrzymywać obraz pokazujący nie tylko pojedyncze ekspozycje, ale także ich wspólne źródła i zależności. Nie powinien otrzymywać jednej syntetycznej oceny ESG zastępującej informacje o właściwych rodzajach ryzyka, ale również nie powinien otrzymywać kilkunastu niezależnych raportów, z których nie wynika, że te same czynniki oddziałują na kilka obszarów. Szczególną rolę odgrywa tutaj akceptacja ryzyka rezydualnego. Jeżeli właściciel procesu identyfikuje materialną podatność, ale nie ma ekonomicznie uzasadnionej możliwości jej całkowitego ograniczenia, decyzja o pozostawieniu części ryzyka powinna zostać podjęta zgodnie z zasadami obowiązującymi dla tego rodzaju ryzyka. Nie powinna być przerzucana na funkcję ESG tylko dlatego, że pierwotnym źródłem jest czynnik środowiskowy albo społeczny. Dobrze zaprojektowane właścicielstwo powinno więc unikać dwóch skrajności. Pierwsza polega na centralizacji wszystkiego, co ma związek z ESG, w jednej funkcji. Druga na całkowitym rozproszeniu, w którym każdy ma „uwzględniać ESG”, ale nikt nie zapewnia wspólnej metodologii, danych ani agregacji.
Rozwiązaniem jest funkcjonalne połączenie obu podejść. Wspólne elementy mogą być koordynowane centralnie, natomiast zarządzanie konkretnym ryzykiem pozostaje w istniejących procesach. Druga linia zachowuje zdolność niezależnego kwestionowania, a organ zarządzający otrzymuje całościowy obraz. Najważniejszym kryterium dobrej struktury nie jest więc to, czy bank posiada osobną funkcję albo komitet ESG. Ważniejsze jest to, czy dla materialnego czynnika można prześledzić cały łańcuch odpowiedzialności: kto rozpoznał czynnik, kto ocenił jego wpływ, kto posiada proces, kto może wdrożyć kontrolę, kto niezależnie kwestionuje ocenę, kto akceptuje ryzyko rezydualne i kto widzi zagregowany skutek dla banku. Jeżeli na któreś z tych pytań nie ma odpowiedzi, problemem nie jest brak właściciela „ESG”. Problemem jest luka w zwykłym systemie zarządzania ryzykiem.
Zamiast pytać: „czy to jest ryzyko ESG?”
Pytanie „czy to jest ryzyko ESG?” wydaje się naturalnym punktem wyjścia. W praktyce bardzo często prowadzi jednak analizę w niewłaściwym kierunku, ponieważ skłania do poszukiwania granicy nowej kategorii, kwalifikowania zdarzeń jako ESG albo nie-ESG i budowania wokół tej kwalifikacji odrębnych procesów. Tymczasem z perspektywy zarządzania znacznie ważniejsze jest pytanie, czy określony czynnik ESG zmienia prawdopodobieństwo lub dotkliwość ryzyka, które bank już ponosi, i przez jaki mechanizm może do tego dojść. Kwalifikacja może być początkiem analizy, ale nie powinna być jej końcem. Stwierdzenie, że dana ekspozycja, proces albo dostawca jest związany z materialnym czynnikiem ESG, nie mówi jeszcze, jakie zdarzenie może wystąpić, kto powinien nim zarządzać ani jakie działanie będzie właściwe. Dlatego przydatna jest pełna sekwencja rozwijana w całym artykule. Najpierw identyfikowany jest czynnik, następnie bank ustala sposób oddziaływania, kanał transmisji, kategorię ryzyka, możliwe zdarzenie, właściciela i dopiero na końcu działanie zarządcze. Każdy z tych elementów odpowiada na inne pytanie i pominięcie któregoś powoduje, że pomiędzy identyfikacją ESG a rzeczywistą decyzją pozostaje luka.
Punktem wyjścia jest czynnik. Może nim być zjawisko fizyczne, zmiana regulacyjna, technologiczna albo rynkowa, problem z dostępnością kompetencji, warunkami pracy, prawami człowieka, ładem korporacyjnym albo innym elementem otoczenia. Na tym etapie nie przesądzamy jeszcze, jakie ryzyko powstaje. Już tutaj potrzebna jest materialność. Nie każdy czynnik występujący w otoczeniu banku wymaga równie szczegółowej analizy. Do pogłębionej oceny powinny przechodzić przede wszystkim te, dla których istnieje wiarygodna możliwość materialnego wpływu na działalność, kontrahentów, aktywa albo model biznesowy.
Drugim krokiem jest ustalenie sposobu oddziaływania. Rozróżnienie na bezpośrednie oddziaływanie i ryzyko związane z transformacją pozwala odróżnić sytuację, w której czynnik działa na istniejący model, od sytuacji, w której ryzyko powstaje wskutek sposobu zmiany tego modelu. To rozróżnienie jest ważne, ponieważ odpowiedź zarządcza może być całkowicie inna. Jeżeli infrastruktura staje się bardziej podatna na fizyczne zdarzenie, bank analizuje odporność istniejącego modelu. Jeżeli w odpowiedzi przenosi proces, pojawia się dodatkowo ryzyko migracji, nowych zależności i utraty kompetencji.
Trzecim elementem jest kanał transmisji. Czynnik może działać w samym banku albo poza nim, może dotknąć własny proces, system, ludzi lub infrastrukturę, ale może również materializować się u podmiotu trzeciego. Co więcej, podmiot trzeci może zarówno doświadczać bezpośredniego skutku, jak i sam przeprowadzać transformację. Stąd użyteczność czteropolowej konstrukcji: bezpośrednie oddziaływanie na bank, transformacja banku, bezpośrednie oddziaływanie na podmiot trzeci i transformacja podmiotu trzeciego. Jej znaczenie nie polega na stworzeniu czterech nowych kategorii, lecz na sprawdzeniu, gdzie rzeczywiście znajduje się podatność i jak skutek może dotrzeć do banku.
Dopiero później można wskazać kategorię ryzyka, przez którą czynnik może się materializować. Ten sam czynnik może prowadzić do kilku kategorii równolegle, dlatego nie ma potrzeby wybierania jednego „właściwego” ryzyka ESG. Trzeba natomiast zidentyfikować wszystkie materialne i wiarygodne ścieżki.
Kolejnym krokiem jest wskazanie konkretnego zdarzenia albo potencjalnej straty. To moment, w którym analiza powinna przestać posługiwać się ogólnymi pojęciami. „Ryzyko klimatyczne” nie jest jeszcze zdarzeniem, ponieważ zdarzeniem może być niedostępność lokalizacji, uszkodzenie infrastruktury, przerwa w usłudze dostawcy albo błąd migracji. Podobnie „ryzyko społeczne” nie mówi jeszcze, co może stać się bankowi. Bardziej użyteczna jest informacja, że maleje liczba osób zdolnych samodzielnie wykonać krytyczne zadanie, a czas odtworzenia kompetencji przekracza poziom możliwy do zaakceptowania. To samo dotyczy greenwashingu. Samo oznaczenie produktu jako narażonego na ryzyko greenwashingu niewiele mówi o kontroli. Trzeba wskazać, czy problem może dotyczyć definicji cechy, jakości danych, systemu, dokumentacji, marketingu czy wykonania produktu. Poziom zdarzenia jest więc dobrym testem jakości analizy. Jeżeli po całym procesie bank nadal potrafi powiedzieć jedynie, że „ryzyko ESG jest wysokie”, analiza jest niepełna. Powinien być zdolny wyjaśnić, co konkretnie może się wydarzyć, co musiałoby do tego doprowadzić i jakie byłyby konsekwencje.
Następnie potrzebne jest właścicielstwo. Pierwotne źródło ESG nie przesądza o tym, kto powinien zarządzać skutkiem. Jeżeli problemem jest odporność procesu, odpowiedzialność pozostaje przy właścicielu procesu i właściwych funkcjach, natomiast jeżeli chodzi o kredyt, właścicielem pozostaje proces kredytowy. Jeżeli problem dotyczy dostawcy, potrzebne są mechanizmy zarządzania relacją, ale właściciel biznesowy nadal odpowiada za swój proces. Funkcja ESG może przy tym odgrywać bardzo ważną rolę, ale inną niż właściciel ryzyka. Może identyfikować czynniki, zapewniać dane, metodologię, scenariusze i spójność, a także agregować informacje i pozwalać zarządowi zobaczyć wspólne źródła ryzyka. Nie powinna jednak zastępować funkcji posiadających narzędzia do zarządzania konkretnym skutkiem.
Dopiero wtedy można przejść do działania zarządczego. Nie istnieje uniwersalna kontrola ESG, ponieważ kontrola powinna odpowiadać mechanizmowi materializacji. Dla niedostępności procesu może to być redundancja i ciągłość działania, przy transformacji własnego modelu zarządzanie zmianą i zabezpieczenie okresu przejściowego, przy ryzyku dostawcy monitoring, substytucja i plan wyjścia, przy ryzyku prawnym zmiana produktu lub procesu zgodności, a przy ryzyku kompetencyjnym sukcesja albo transfer wiedzy. Nie każdy przypadek musi kończyć się dodatkową kontrolą. Jedną z odpowiedzi pozostaje świadoma akceptacja ryzyka, pod warunkiem że bank zna mechanizm, ocenił istniejące zabezpieczenia, rozumie ryzyko rezydualne i podejmuje decyzję na właściwym poziomie.
W transformacji analiza nie zawsze kończy się po zastosowaniu kontroli. Działanie samo może zmienić model i stworzyć kolejne ryzyko, dlatego sekwencja może przyjąć postać: czynnik → ryzyko → działanie → zmiana modelu → nowe ryzyko. To jedna z najważniejszych cech zarządzania transformacją, ponieważ kontrola nie zawsze jest neutralnym dodatkiem do istniejącego modelu, lecz często sama ten model zmienia. Z tego punktu widzenia coraz mniej użyteczne staje się pytanie, czy „ryzyko ESG zostało ograniczone”. Znacznie bardziej zasadne jest pytanie, jak po podjętym działaniu zmienił się cały profil ryzyka banku. Możliwe, że czynnik środowiskowy oddziałuje słabiej, ale wzrosła koncentracja, albo że spadła zależność od własnej infrastruktury, lecz wzrosła zależność od dostawcy.
Właśnie dlatego zarządzanie ESG wymaga spojrzenia przekrojowego bez zacierania tradycyjnych kategorii ryzyka. Potrzebne są jednocześnie dwa obrazy. Pierwszy pokazuje, jakie ryzyka posiadają poszczególni właściciele, a drugi pokazuje, które wspólne czynniki oddziałują na kilka obszarów i czy działania podejmowane w jednym miejscu nie przesuwają ryzyka do innego. Nie da się tego osiągnąć wyłącznie poprzez coraz bardziej rozbudowaną taksonomię. Istnieje naturalna pokusa, aby każdy nowy problem rozwiązywać przez dokładniejsze kategorie, podkategorie i wskaźniki, ale przy ESG prowadzi to szybko do systemu, który wygląda kompleksowo, a jego użyteczność dla decyzji maleje.Dojrzałość nie polega więc na posiadaniu najdłuższej listy ryzyk ESG. Polega na zdolności wybrania z szerokiego katalogu tych mechanizmów, które są materialne dla konkretnego modelu działalności, przeprowadzenia ich przez tradycyjne kategorie ryzyka i wskazania decyzji, które powinny zostać podjęte.
Podobnie należy patrzeć na dane. Dojrzałość nie oznacza zebrania maksymalnej liczby wskaźników środowiskowych i społecznych, ponieważ wartość mają przede wszystkim te informacje, które pomagają rozpoznać zmianę konkretnej podatności i prowadzą do decyzji. To samo dotyczy scenariuszy. Ich jakość nie zależy od liczby stron ani stopnia matematycznego skomplikowania. Dobry scenariusz powinien prowadzić do odpowiedzi na pytanie o odporność konkretnego modelu i pokazywać punkt, w którym istniejące rozwiązanie przestaje działać.
Właśnie to odróżnia zarządzanie ryzykiem od spełnienia obowiązku raportowego. Bank może poprawnie wykonać ocenę materialności, przygotować mapę ryzyka, zebrać wskaźniki i przedstawić je organowi zarządzającemu, ale dopóki z tej informacji nie wynika, czy trzeba zmienić proces, dostawcę, produkt, kontrolę, plan ciągłości, strukturę kompetencji albo poziom akceptowanego ryzyka, ESG pozostaje przede wszystkim warstwą informacyjną. Dobrym testem może być prześledzenie jednego materialnego czynnika od początku do końca. Bank powinien potrafić wskazać, dlaczego czynnik uznano za istotny, gdzie oddziałuje, czy mechanizm jest bezpośredni czy związany z transformacją, czy występuje we własnej działalności czy u podmiotu trzeciego, jakie tradycyjne kategorie ryzyka mogą zostać dotknięte, jakie zdarzenia są wiarygodne, kto odpowiada za poszczególne skutki, jakie działania zostały podjęte i jaki poziom ryzyka pozostaje po ich wdrożeniu.
Jeżeli takiego łańcucha nie da się odtworzyć, istnieje ryzyko, że system ESG jest formalnie rozwinięty, ale słabo połączony z rzeczywistym zarządzaniem działalnością. Jeżeli natomiast można przeprowadzić tę ścieżkę bez konieczności odwoływania się do równoległej architektury, oznacza to, że ESG zostało rzeczywiście wbudowane w istniejący model zarządzania ryzykiem. Taki test pozwala również odróżnić integrację od centralizacji. Integracja oznacza, że informacja o czynniku ESG dociera do miejsca, w którym podejmowana jest właściwa decyzja, ale nie oznacza, że wszystkie decyzje podejmuje funkcja ESG. Można wręcz powiedzieć, że docelową oznaką dojrzałości powinien być częściowy zanik wyjątkowości organizacyjnej ESG. Nie dlatego, że czynniki środowiskowe, społeczne i związane z ładem stają się mniej ważne, ale dlatego, że są na tyle dobrze rozumiane, iż właściciel ryzyka kredytowego naturalnie uwzględnia je w ocenie kontrahenta, właściciel procesu w analizie odporności, osoba zarządzająca dostawcą w ocenie zależności, a funkcje prawne i compliance w ocenie produktu oraz praktyk rynkowych.
Funkcja ESG nadal pozostaje potrzebna tam, gdzie wymagana jest specjalistyczna wiedza, wspólne dane, metodologia, planowanie transformacji i agregacja. Nie powinna jednak stawać się miejscem, do którego trafiają wszystkie problemy związane z ESG, ponieważ byłoby to raczej oznaką niepełnej integracji. Podobnie powinno zmieniać się raportowanie dla zarządu. Najmniej użyteczny jest raport pokazujący wyłącznie listę ryzyk ESG oznaczonych kolorem czerwonym, żółtym albo zielonym. Znacznie większą wartość ma informacja, że konkretny czynnik wpływa równolegle na kilka obszarów, w jednym istniejące zabezpieczenia pozostają wystarczające, w drugim potrzebne jest działanie, a w trzecim bank świadomie akceptuje ryzyko.
Najważniejszym rezultatem całej analizy nie jest więc nowa definicja „operacyjnego ryzyka ESG”. Próba zbudowania takiej definicji mogłaby wręcz odciągać uwagę od tego, co rzeczywiście istotne. Operacyjne skutki ESG mogą powstawać na wiele sposobów i kończyć się w różnych częściach istniejącej taksonomii ryzyka, natomiast wspólny pozostaje sposób dochodzenia od czynnika do decyzji. Ostatecznie pytanie nie powinno więc brzmieć: „czy mamy to ryzyko ESG?”. Znacznie bardziej użyteczne jest ustalenie, jaki czynnik się zmienia, gdzie oddziałuje, czy wpływa bezpośrednio czy poprzez transformację, gdzie znajduje się podatność, jak skutek dociera do banku, jakie zdarzenie może wystąpić, który rodzaj ryzyka ulega zmianie, kto nim zarządza i czy obecne narzędzia nadal pozostają adekwatne.
Jeżeli bank potrafi odpowiedzieć na te pytania, nazwa ryzyka staje się wtórna. Jeżeli nie potrafi, samo przypisanie mu etykiety ESG niewiele zmienia. I właśnie na tym polega zasadnicza różnica pomiędzy zarządzaniem ESG jako odrębnym tematem a zarządzaniem wpływem czynników ESG na bank. Pierwsze może prowadzić do rozbudowanej architektury polityk, raportów i komitetów, podczas gdy drugie wymaga, aby informacja o czynniku dotarła do miejsca, w którym rzeczywiście można podjąć decyzję.
Dojrzałość nie polega więc na coraz bardziej szczegółowej taksonomii ryzyka ESG. Polega na tym, że bank potrafi rozpoznać, jak czynniki środowiskowe, społeczne i związane z ładem — bezpośrednio albo poprzez transformację własnego modelu lub podmiotów, od których zależy — zmieniają jego istniejący profil ryzyka, a następnie zarządzać tą zmianą przy użyciu właściwych narzędzi. Wtedy ESG przestaje być dodatkową warstwą nałożoną na zarządzanie ryzykiem. Staje się jednym ze źródeł informacji o tym, jak zmienia się sam bank i otoczenie, w którym działa, a jego integracja z systemem zarządzania ryzykiem zaczyna mieć rzeczywisty, a nie wyłącznie formalny charakter.
