En betydande del av en bankverksamhet handlar om att hantera risker av olika slag. En bank ska ha processer, metoder och effektiva system för att löpande identifiera, mäta, internt rapportera och kontrollera kreditrisker.
Det innefattar att identifiera, klassificera och hitta sätt att mitigera risker; allt med stora krav på spårbarhet. Risker räknas ofta ut via inbyggd affärslogik i system som baseras på externa och/eller interna regelverk. Hos denna storbank godkändes inte dokumentationen av deras riskklassificeringssystem av internrevisorerna. Dels saknades beskrivning av affärslogiken med härledningar till regelverk, dels efterfrågades översikter och förtydliganden av roller och ansvar.
Frustration och oro
Ett riskklassificeringssystem räknar ut risker för svenska företagskunder och utgör en viktig del av bankens kärnverksamhet. Systemet baseras på en mängd affärsregler uppbyggda i flera moduler. Flertalet försök hade gjorts med att dokumentera systemet utan att de fått godkänt från internrevisorerna.
Internrevisorernas avslag hade lett till en intern frustration och det fanns en stor osäkerhet kring vad som behövdes för att uppfylla deras krav. Det saknades dessutom kunskap för att lyfta dokumentation till en läsvänlig nivå; i många fall fanns bara kod som dokumentation. Internrevisorernas röd-orange flaggning gav upphov till att en ökande oro spred sig för vad en eventuell extern revision skulle kunna innebära.
Intern dialog och extern hjälp var lösningen
Dokumentera togs in som extern hjälp där målet var tydligt; att framställa ett dokument som beskrev affärslogiken i riskklassificeringssystemet för svenska företagskunder, och få godkänt av internrevisionen. Tiden var knapp och en arbetsgrupp sattes ihop under ledning av en konsult från Dokumentera. Veckovisa möten gick till stor del ut på att hitta gemensam förståelse för vad som skulle ingå i dokumentet och på vilken nivå.
Dokumentera tog fram uppdaterade modeller över systemets komponenter, integrationer och flöden. Detta gjordes i nära samarbete med olika interna funktioner och avdelningar. De uppdaterade modellerna användes som stöd för att beskriva affärslogiken. Att visualisera komplexiteten i affärslogiken genom de modeller som togs fram, var en av nycklarna till framgång.
En annan framgångsnyckel var den interna dialogen som tog plats på de veckovisa mötena med representanter från alla berörda funktioner där modellerna var centrala. I början fanns en stor diskrepans mellan tolkning och förståelse hos inblandade som jämnades ut i takt med att delar av dokumentet togs fram och diskuterades. Under arbetets gång säkerställdes också successivt att hänvisningar – i form av länkar till interna och externa regelverk och annan dokumentation -var relevanta och uppdaterade. Det slutgiltiga dokumentet kompletterade vi med system- och flödesöversikter för att göra det lättare att förstå alla delarna och hur de hängde ihop.
Resultat och kundnytta
Dokumentationen över riskklassificeringssystemet blev klart i tid och godkändes av internrevisorerna. “En stor tung sten som lossnade” och “nu kan vi äntligen blicka framåt” uttryckte sig kunden när internrevisorerna tillslut godkände dokumentet och ändrade färg på flaggan – till grön!
