stdsquare²
🎓 Kelas
stdsquare / materi / slides / pertemuan-06
Tema
Japan
Arcade
Dark Retro
Font
‹ Daftar slide Pertemuan 6: Risk Governance & Three Lines Model
RPS minggu 6 · 2x50 menit

Risk Governance & Three Lines Model

Manajemen Risiko Tingkat Lanjut — Magister Manajemen FEB UNDIP

Peta Pembelajaran Hari Ini

Sub-CPMK 6: menjelaskan struktur governance risk modern (Three Lines Model IIA 2020).

Jam ke-1 (50 menit)
  • Evolusi Three Lines of Defense (2013) → Model (2020)
  • Peran Board, Direksi, dan eksekutif
  • Chief Risk Officer & independensi
Jam ke-2 (50 menit)
  • Risk culture & tone-at-the-top
  • Key Risk Indicators (KRI) sebagai bahasa board
  • Studi kasus governance failure
Posisi: P6 mengoperasionalkan COSO komponen 1 (Governance & Culture) — siapa melakukan apa, dan bagaimana pelaporannya.

Mengapa Governance Penting

Mayoritas kegagalan risk besar bukan karena teknik — melainkan governance: tidak ada ownership, isolasi, atau tekanan komersial.

Wells Fargo 2016
2 jt akun palsu — sales culture toxic, risk dibungkam
Wirecard 2020
€1,9 M hilang — auditor & board gagal challenge
Jiwasraya 2020
Rp 50 T defisit — investasi berisiko tanpa oversight
Pola umum: teknik risk ada, tetapi governance gagal — bisnis override risk, board tidak challenge, KRI tidak dilaporkan.
Bagian 1 · 1/4
Three Lines Model (IIA 2020)
Diskusi kelas: di bank Anda, "first line" disebut apa? Apakah pemilik bisnis sadar sebagai risk owner?

Three Lines Model 2020

Three Lines Model (IIA 2020) — bukan lagi DefenseGOVERNING BODY (Komisaris) — oversight, independence, accountabilitySet risk appetite, approve strategy, monitorMANAGEMENT (Direksi) — sets objectives, structures, accountabilityFirst & Second Line di bawah managementFIRST LINE: Operational MgmtBisnis/unit — owns & manages riskSECOND LINE: Support & ChallengeRisk, compliance, IT security, QATHIRD LINE: Internal Audit — independent assuranceReport ke Audit Committee KomisarisExternal audit & regulator — outside org, independent assurance

Perubahan 2013→2020: dari "defense" (silo, defensif) ke "model" (kolaboratif, value creation).

Peran Board & Komisaris

Komisaris (Governing Body) — independent oversight. Tidak menjalankan operasi tetapi memastikan direksi bertanggung jawab.

Tanggung Jawab Komisaris
  • Set risk appetite & risk culture
  • Approve strategy & key policies
  • Memilih & monitor direksi
  • Risk Committee & Audit Committee
  • Menerima laporan CRO & Internal Audit langsung
Komite di Komisaris
  • Audit Committee — oversight Internal Audit
  • Risk Committee — oversight risk management
  • Nomination & Remuneration — talent governance
  • Related Party Transaction — konflik kepentingan
POJK 17/2014 Pasal 9 mewajibkan Risk Committee di bank. Best practice: anggota independen dengan keahlian risk.

Peran Direksi & CRO

Direksi menjalankan operasi; Chief Risk Officer (CRO) memimpin second line, dengan garis lapor ke CEO dan Komisaris.

Direksi (Management)
  • Menerjemahkan appetite jadi target & limits
  • Menugaskan risk owner di unit bisnis (first line)
  • Mengelola trade-off komersial vs risk
  • Approve treatment plan untuk risiko signifikan
CRO / Chief Risk Officer
  • Memimpin second line risk function
  • Independensi: lapor langsung ke Risk Committee Komisaris
  • Mengelola framework, KRI, limit, reporting
  • "Mata" Komisaris untuk risk profile
Sinyal bahaya: CRO lapor hanya ke CEO (bukan Komisaris) → independensi terancam. CRO dipecat setelah challenge direksi → red flag governance.

Hitung dari Nol: KRI Threshold

Skenario: Bank ingin memonitor KRI NPL rasio. Historical rata-rata 2,5%, target ≤3%. Tentukan threshold green/amber/red dan basis pelaporan.
ThresholdRangeAksiLapor ke
🟢 GREENNPL ≤ 2,8%ContinueRisk Committee bulanan
🟡 AMBER2,8% < NPL ≤ 3,2%Action plan, deep-diveCRO + Direksi mingguan
🔴 REDNPL > 3,2%Eskalasi, treatment intensifKomisaris emergency
KRI = Bahasa Board
3-tier threshold
Green/Amber/Red dengan aksi & eskalasi jelas — bukan hanya angka
Bagian 2 · 2/4
Risk Culture & Tone-at-Top
Diskusi kelas: bagaimana Anda mengukur risk culture? Apa indikator quantitative-nya?

Risk Culture: Empat Indikator

Risk culture tidak bisa "dilihat" — harus diukur melalui perilaku dan survey terstruktur. Financial Stability Board (FSB) 2014.

1. Tone-at-Top
  • Komisaris & Direksi memodelkan risk-aware behavior
  • Kompensasi tidak hanya volume-based
  • Komunikasi eksplisit tentang trade-off
2. Accountability
  • Risk owner jelas, tidak ambigu
  • Konsekuensi atas breach, tidak ada "sweep under rug"
  • Reward untuk early reporting (near-miss)
3. Effective Communication
  • Speak-up channel, whistleblower protection
  • Risk information naik tanpa filter
  • Bahasa risk dipahami lintas fungsi
4. Incentives: apakah bonus memperhitungkan risk-adjusted return (RAROC)? Jika tidak, kultur short-term akan dominan.

Survei Kultur Risiko — Indikator Kuantitatif

Beberapa bank besar menjalankan survey kultur tahunan. Indikator yang diukur bisa dikuantifikasi.

IndikatorCara UkurTarget
Speak-up rate% pegawai yang pernah melaporkan issue≥ 40% (health)
Near-miss reportingJumlah near-miss / total insidenTren naik (trust)
Risk-aware KPI bonus% bonus ditunda berbasis risk perf≥ 30% (clawback)
Whistleblower closureRata-rata hari tutup case≤ 90 hari
Wells Fargo 2016: kultur "8 adalah besar" (8 produk per nasabah) menyebabkan 2 jt akun palsu — incentive design sebagai akar kegagalan.

Chief Risk Officer: Independensi

CRO yang efektif harus independen — garis lapor ganda dan perlindungan dari pemecatan sewenang-wenang.

Struktur Independensi
  • Dual reporting: CEO + Risk Committee Komisaris
  • Appointment & dismissal oleh Komisaris (bukan CEO)
  • Kompensasi ditetapkan Komisaris
  • Akses langsung ke seluruh data & unit
Red Flags
  • CRO lapor hanya ke CEO
  • CRO dipindahkan/dipecat setelah challenge direksi
  • Kompensasi CRO didasarkan profit bisnis
  • Budget risk function dipangkas bisnis
Independensi CRO adalah penanda maturity governance. Bank dengan CRO independen secara empiris lebih tahan krisis.
Bagian 3 · 3/4
Coba Widget: KRI Dashboard
Diskusi kelas: pilih 3 KRI yang paling penting untuk bank umum. Bagaimana pelaporannya ke Komisaris?

Coba Sendiri: Key Risk Indicator Dashboard

Atur nilai beberapa KRI (NPL, LDR, CASA, VaR) dan lihat dashboard dengan threshold green/amber/red. KRI adalah bahasa komunikasi board.

Coba Sendiri: Bowtie untuk Governance

Petakan satu risiko governance (mis. fraud internal, mis-selling) dengan bowtie. Identifikasi preventive & mitigating controls yang dimiliki first vs second line.

Bagian 4 · 4/4
Sintesis & Persiapan P7
Diskusi kelas: refleksikan struktur risk governance di organisasi Anda — apakah sudah three lines compliant?

Studi Kasus: Wirecard Governance Failure

Elemen GovernanceYang SeharusnyaYang Terjadi
Audit CommitteeChallenge auditor & CFOPassive, accept explanations
Internal AuditVerify cash balancesOutsourced, no deep dive
External Auditor (EY)Confirm bank escrowAccept screenshots, not bank letter
Regulator (BaFin)Investigate short-seller claimsSide with management, prosecute critics
Risk CommitteeIndependent review M&ARubber-stamp CEO deals
Wirecard: €1,9 M hilang. Bukan kegagalan teknik akuntansi — kegagalan seluruh rantai governance. COO Markus Braun dihukum penjara.

Ringkasan Kunci Pertemuan 6

Three Lines Model
IIA 2020 — kolaboratif, value creation
Independensi CRO
Dual reporting, perlindungan dismissal
Risk Culture
FSB 4 indikator, diukur bukan diasumsikan

Governance adalah pondasi — framework terbaik gagal tanpa ownership, independensi, dan kultur.

Persiapan P7: refresh statistik dasar (mean, std dev, korelasi) karena kita masuk ke teknik kuantitatif.