Từ khoá: Số Hiệu, Tiêu đề hoặc Nội dung ngắn gọn của Văn Bản...

Đăng nhập

Dùng tài khoản LawNet
Quên mật khẩu?   Đăng ký mới

Đang tải văn bản...

Số hiệu: 62/2025/TT-NHNN Loại văn bản: Thông tư
Nơi ban hành: Ngân hàng Nhà nước Việt Nam Người ký: Đoàn Thái Sơn
Ngày ban hành: 31/12/2025 Ngày hiệu lực: Đã biết
Ngày công báo: Đã biết Số công báo: Đã biết
Tình trạng: Đã biết

Yêu cầu đối với hệ thống kiểm soát nội bộ của tổ chức tín dụng là hợp tác xã, tổ chức tài chính vi mô

Ngày 31/12/2025, Thống đốc Ngân hàng Nhà nước Việt Nam ban hành Thông tư 62/2025/TT-NHNN quy định về hệ thống kiểm soát nội bộ của tổ chức tín dụng là hợp tác xã, tổ chức tài chính vi mô.

 

Yêu cầu đối với hệ thống kiểm soát nội bộ của tổ chức tín dụng là hợp tác xã, tổ chức tài chính vi mô 

Tại Điều 4 Thông tư 62/2025/TT-NHNN quy định về yêu cầu đối với hệ thống kiểm soát nội bộ của tổ chức tín dụng là hợp tác xã, tổ chức tài chính vi mô 

(1) Hệ thống kiểm soát nội bộ của tổ chức tín dụng phải đáp ứng các yêu câu sau: 

- Tuân thủ quy định tại Luật Các tổ chức tín dụng và các văn bản sửa đổi, bổ sung (sau đây gọi là Luật Các tổ chức tín dụng), Thông tư này và các văn bản quy phạm pháp luật khác có liên quan; xử lý, khắc phục theo yêu cầu, kiến nghị của Ngân hàng Nhà nước, tổ chức kiểm toán độc lập, cơ quan có thẩm quyền khác; 

- Phù hợp với quy mô, tính chất và mức độ phức tạp trong hoạt động kinh doanh của tổ chức tín dụng; 

- Có đủ nguồn lực về tài chính, con người, hệ thống thông tin để đảm bảo hiệu quả của hệ thống kiểm soát nội bộ; 

- Xây dựng, duy trì văn hóa kiểm soát cho tổ chức tín dụng; 

- Có hệ thống thông tin quản lý đáp ứng các quy định tại Luật Các tổ chức tín dụng, Điều 8 Thông tư 62/2025/TT-NHNN và quy định pháp luật có liên quan đảm bảo độ tin cậy, đầy đủ và kịp thời của thông tin quản lý. 

(2) Hệ thống kiểm soát nội bộ phải có 03 tuyến bảo vệ độc lập như sau: 

- Tuyến bảo vệ thứ nhất là các bộ phận tạo ra rủi ro gồm bộ phận tạo ra doanh thu, thực hiện các quyết định có rủi ro, thực hiện phân bổ hạn mức rủi ro theo từng hoạt động kinh doanh, hoạt động nghiệp vụ cụ thể; và bộ phận tạo ra rủi ro khác. Tuyến bảo vệ thứ nhất có chức năng nhận dạng, thực hiện các biện pháp kiểm soát, theo dõi, giảm thiểu rủi ro; 

- Tuyến bảo vệ thứ hai gồm tối thiểu Bộ phận tuân thủ hoặc Phó Tổng giám đốc (Phó giám đốc) trực tiếp làm nhiệm vụ của Bộ phận tuân thủ quy định tại Điều 16 Thông tư 62/2025/TT-NHNN và Bộ phận quản lý rủi ro hoặc Phó Tổng giám đốc (Phó giám đốc) trực tiếp làm nhiệm vụ của Bộ phận quản lý rủi ro quy định tại Điều 26 Thông tư 62/2025/TT-NHNN . Tuyến bảo vệ thứ hai có chức năng xây dựng chính sách quản lý rủi ro, quy định nội bộ về quản lý rủi ro; đo lường, theo dõi, kiểm soát rủi ro toàn tổ chức tín dụng và tuân thủ quy định của pháp luật; 

- Tuyến bảo vệ thứ ba có chức năng kiểm toán nội bộ do bộ phận kiểm toán nội bộ thực hiện theo quy định tại Luật Các tổ chức tín dụng và Thông tư 62/2025/TT-NHNN . 

(3) Ý kiến thảo luận, kết luận liên quan đến hệ thống kiểm soát nội bộ trong cuộc họp của Hội đồng quản trị, Hội đồng thành viên; Ban kiểm soát; Ủy ban, Hội đồng theo quy định của Thông tư 62/2025/TT-NHNN phải được ghi lại bằng văn bản. 

Thông tư 62/2025/TT-NHNN có hiệu lực từ ngày 01/01/2027.

NGÂN HÀNG NHÀ NƯỚC
VIỆT NAM
-------

CỘNG HÒA XÃ HỘI CHỦ NGHĨA VIỆT NAM
Độc lập - Tự do - Hạnh phúc
---------------

Số: 62/2025/TT-NHNN

Hà Nội, ngày 31 tháng 12 năm 2025

 

THÔNG TƯ

QUY ĐỊNH VỀ HỆ THỐNG KIỂM SOÁT NỘI BỘ CỦA TỔ CHỨC TÍN DỤNG LÀ HỢP TÁC XÃ, TỔ CHỨC TÀI CHÍNH VI MÔ

Căn cứ Luật Ngân hàng Nhà nước Việt Nam số 46/2010/QH12;

Căn cứ Luật Các tổ chức tín dụng số 32/2024/QH15 được sửa đổi, bổ sung bởi Luật số 96/2025/QH15;

Căn cứ Nghị định số 26/2025/NĐ-CP của Chính phủ quy định chức năng, nhiệm vụ, quyền hạn và cơ cấu tổ chức của Ngân hàng Nhà nước Việt Nam;

Theo đề nghị của Cục trưởng Cục An toàn hệ thống các tổ chức tín dụng;

Thống đốc Ngân hàng Nhà nước Việt Nam ban hành Thông tư quy định về hệ thống kiểm soát nội bộ của tổ chức tín dụng là hợp tác xã, tổ chức tài chính vi mô.

Chương I

QUY ĐỊNH CHUNG

Điều 1. Phạm vi điều chỉnh

Thông tư này quy định về hệ thống kiểm soát nội bộ của tổ chức tín dụng là hợp tác xã, tổ chức tài chính vi mô (sau đây gọi là tổ chức tín dụng).

Điều 2. Đối tượng áp dụng

1. Tổ chức tín dụng là hợp tác xã bao gồm ngân hàng hợp tác xã, quỹ tín dụng nhân dân.

2. Tổ chức tài chính vi mô.

3. Tổ chức, cá nhân có liên quan đến hệ thống kiểm soát nội bộ của tổ chức tín dụng.

Điều 3. Giải thích từ ngữ

Trong Thông tư này, các từ ngữ dưới đây được hiểu như sau:

1. Hệ thống kiểm soát nội bộ là tập hợp các cơ chế, chính sách, quy trình, quy định nội bộ, cơ cấu tổ chức của tổ chức tín dụng và được tổ chức thực hiện nhằm bảo đảm phòng ngừa, phát hiện, xử lý kịp thời rủi ro.

2. Hoạt động kiểm soát là việc giám sát, theo dõi, kiểm tra, tự kiểm soát của các cá nhân, bộ phận trong việc thực hiện hoạt động của tổ chức tín dụng theo cơ chế, chính sách, quy trình, quy định nội bộ, chuẩn mực đạo đức nghề nghiệp nhằm tuân thủ quy định của pháp luật, kiểm soát xung đột lợi ích, phát hiện và xử lý kịp thời các hành vi vi phạm, thiết lập và duy trì văn hóa kiểm soát của tổ chức tín dụng. Hoạt động kiểm soát bao gồm giám sát của quản lý cấp cao và kiểm soát nội bộ.

3. Quản lý cấp cao bao gồm Hội đồng quản trị, Hội đồng thành viên; Tổng giám đốc (Giám đốc); Ban kiểm soát.

4. Quản lý rủi ro (quản trị rủi ro) là việc nhận dạng, đo lường, theo dõi và kiểm soát rủi ro trong hoạt động của tổ chức tín dụng.

5. Kiểm toán nội bộ là việc thực hiện rà soát, đánh giá độc lập, khách quan về tính thích hợp và sự tuân thủ cơ chế, chính sách, quy trình, quy định nội bộ của tổ chức tín dụng; đưa ra kiến nghị nhằm nâng cao hiệu quả của các hệ thống, quy trình, quy định, góp phần đảm bảo tổ chức tín dụng hoạt động an toàn, hiệu quả, đúng pháp luật.

6. Văn hóa kiểm soát là giá trị văn hóa của tổ chức tín dụng thể hiện sự nhận thức thống nhất về tầm quan trọng của hoạt động kiểm soát và quản lý rủi ro để Hội đồng quản trị, Hội đồng thành viên, Ban kiểm soát, Tổng giám đốc (Giám đốc) và các cá nhân, bộ phận của tổ chức tín dụng chủ động nhận diện, kiểm soát rủi ro trong hoạt động của mình và hoạt động của tổ chức tín dụng.

7. Rủi ro là khả năng xảy ra tổn thất (tổn thất tài chính, tổn thất phi tài chính) hoặc khả năng xảy ra kết quả bất lợi có thể ảnh hưởng tiêu cực đến thu nhập, vốn, thanh khoản của tổ chức tín dụng. Các loại rủi ro bao gồm: rủi ro tín dụng, rủi ro hoạt động, rủi ro tập trung, rủi ro thanh khoản và rủi ro khác cần quản lý trong hoạt động của tổ chức tín dụng.

8. Trạng thái rủi ro là mức độ rủi ro của tổ chức tín dụng tại một thời điểm thể hiện thông qua giá trị sau khi đã được quy đổi theo rủi ro của tài sản có rủi ro, nợ phải trả có rủi ro, khoản mục ngoại bảng có rủi ro.

9. Rủi ro tín dụng bao gồm:

a) Rủi ro tín dụng khách hàng là rủi ro do khách hàng không thực hiện hoặc không có khả năng thực hiện một phần hoặc toàn bộ nghĩa vụ trả nợ theo hợp đồng hoặc thỏa thuận với tổ chức tín dụng.

Khách hàng là cá nhân, pháp nhân (bao gồm cả tổ chức tín dụng khác, chi nhánh ngân hàng nước ngoài) có quan hệ tín dụng, gửi tiền với tổ chức tín dụng;

b) Rủi ro tín dụng đối tác là rủi ro do đối tác không thực hiện hoặc không có khả năng thực hiện một phần hoặc toàn bộ nghĩa vụ thanh toán trước hoặc khi đến hạn của các giao dịch tự doanh; giao dịch mua lại và giao dịch mua lại đảo ngược; giao dịch mua bán ngoại tệ, tài sản tài chính để phục vụ nhu cầu của khách hàng, đối tác và các giao dịch để đối ứng với các giao dịch này.

Đối tác là cá nhân, tổ chức tín dụng khác, chi nhánh ngân hàng nước ngoài, pháp nhân khác có giao dịch với tổ chức tín dụng bao gồm giao dịch tự doanh; giao dịch mua lại, giao dịch mua lại đảo ngược; giao dịch sản phẩm phái sinh để phòng ngừa rủi ro; giao dịch mua bán ngoại tệ, tài sản tài chính với mục đích phục vụ nhu cầu của khách hàng, đối tác và các giao dịch để đối ứng với các giao dịch này.

10. Rủi ro thanh khoản là rủi ro do:

a) Tổ chức tín dụng không có khả năng thực hiện các nghĩa vụ tài chính khi đến hạn;

b) Tổ chức tín dụng có khả năng thực hiện nghĩa vụ tài chính khi đến hạn nhưng phải trả chi phí cao hơn mức chi phí bình quân của thị trường theo quy định nội bộ của tổ chức tín dụng.

11. Rủi ro hoạt động là rủi ro do các quy chế, quy định nội bộ, quy trình nội bộ không đầy đủ hoặc có sai sót, do yếu tố con người, do các lỗi, sự cố của hệ thống hoặc do các yếu tố bên ngoài làm tổn thất về tài chính, tác động tiêu cực phi tài chính đối với tổ chức tín dụng. Rủi ro hoạt động bao gồm cả rủi ro pháp lý và không bao gồm rủi ro danh tiếng, rủi ro chiến lược.

12. Rủi ro pháp lý là rủi ro do tổ chức tín dụng có thể phải chịu khoản phạt (bao gồm cả trách nhiệm tài chính và phi tài chính) phát sinh từ vi phạm quy định của pháp luật hoặc từ việc vi phạm nghĩa vụ, thỏa thuận với bên có liên quan.

13. Rủi ro danh tiếng là rủi ro do khách hàng, đối tác, nhà đầu tư, công chúng có phản ứng tiêu cực về uy tín của tổ chức tín dụng.

14. Rủi ro chiến lược là rủi ro do tổ chức tín dụng không có chiến lược hoặc có chiến lược nhưng không hiệu quả để ứng phó kịp thời trước các thay đổi môi trường kinh doanh làm giảm khả năng đạt được chiến lược kinh doanh, mục tiêu lợi nhuận của tổ chức tín dụng.

15. Rủi ro tập trung là rủi ro do tổ chức tín dụng có hoạt động kinh doanh tập trung vào một khách hàng; một khách hàng và người có liên quan; một hoặc một số khách hàng, đối tác, sản phẩm, giao dịch, ngành kinh tế ở mức độ có tác động đáng kể đến thu nhập, trạng thái rủi ro của tổ chức tín dụng.

16. Rủi ro trọng yếu bao gồm:

a) Rủi ro tín dụng, rủi ro thanh khoản, rủi ro hoạt động, rủi ro tập trung;

b) Rủi ro khác theo quy định nội bộ của tổ chức tín dụng.

17. Hoạt động trọng yếu là hoạt động do tổ chức tín dụng tự xác định theo quy định nội bộ của tổ chức tín dụng trên cơ sở tiêu chí định lượng (như vốn tự có, tổng tài sản, thu nhập, chi phí) hoặc tiêu chí định tính.

18. Xung đột lợi ích là tình huống khi một cá nhân, bộ phận đưa ra các quyết định theo thẩm quyền tạo ra lợi ích không phù hợp hoặc trái với lợi ích của tổ chức tín dụng.

19. Quyết định có rủi ro là quyết định của cấp có thẩm quyền của tổ chức tín dụng làm phát sinh rủi ro hoặc thay đổi trạng thái rủi ro của tổ chức tín dụng.

20. Quyết định có rủi ro tín dụng là quyết định có rủi ro của tổ chức tín dụng trong hoạt động tín dụng theo quy định nội bộ của tổ chức tín dụng, tối thiểu bao gồm: quyết định cấp tín dụng, quyết định hạn mức tín dụng, quyết định cấp tín dụng vượt hạn mức, quyết định cơ cấu lại thời hạn trả nợ, quyết định chuyển nhóm nợ.

21. Khoản cấp tín dụng có vấn đề là khoản cấp tín dụng được phân loại vào nhóm nợ từ nhóm 2 trở lên theo quy định của Ngân hàng Nhà nước Việt Nam (sau đây gọi là Ngân hàng Nhà nước) về phân loại tài sản có trong hoạt động của tổ chức tín dụng và khoản cấp tín dụng khác theo quy định nội bộ của tổ chức tín dụng.

22. Hoạt động thuê ngoài là việc tổ chức tín dụng thỏa thuận bằng văn bản về việc thuê cá nhân, tổ chức, tổ chức tín dụng khác, chi nhánh ngân hàng nước ngoài (sau đây gọi là bên thứ ba) để xử lý dữ liệu; nhận biết khách hàng; thực hiện một hoặc một số công đoạn của quy trình nghiệp vụ của tổ chức tín dụng (trừ quyết định có rủi ro của tổ chức tín dụng) thay cho tổ chức tín dụng theo quy định của pháp luật.

23. Kiểm toán viên nội bộ là người thực hiện kiểm toán nội bộ thuộc bộ phận kiểm toán nội bộ của tổ chức tín dụng.

24. Giao dịch tự doanh là giao dịch mua, bán, trao đổi do ngân hàng hợp tác xã thực hiện theo quy định của pháp luật với mục đích mua, bán, trao đổi trong thời hạn không quá một năm để thu lợi từ chênh lệch giá thị trường cho ngân hàng hợp tác xã đối với các công cụ tài chính, bao gồm:

a) Các công cụ tài chính trên thị trường tiền tệ;

b) Các loại tiền tệ;

c) Chứng khoán trên thị trường vốn;

d) Các sản phẩm phái sinh.

25. Giao dịch mua lại (Repurchase Agreement - Repo) là giao dịch trong đó một bên bán và chuyển giao quyền sở hữu tài sản tài chính cho một bên khác, đồng thời cam kết sẽ mua lại và nhận lại quyền sở hữu tài sản tài chính đó sau một thời gian xác định với một mức giá xác định.

26. Giao dịch mua lại đảo ngược (Reverse repo) là giao dịch trong đó một bên mua và nhận chuyển giao quyền sở hữu tài sản tài chính từ một bên khác, đồng thời cam kết sẽ bán lại và chuyển giao quyền sở hữu tài sản tài chính đó sau một thời gian xác định với một mức giá xác định, bao gồm cả giao dịch mua có kỳ hạn công cụ chuyển nhượng, giấy tờ có giá khác theo quy định của Ngân hàng Nhà nước về hoạt động chiết khấu của tổ chức tín dụng, chi nhánh ngân hàng nước ngoài đối với khách hàng.

27. Kiểm tra sức chịu đựng về thanh khoản là công cụ quản lý rủi ro thanh khoản mang tính dự báo để đánh giá tác động tiềm ẩn của biến động, thay đổi bất lợi đối với thanh khoản trong các kịch bản khác nhau để xác định khả năng chịu đựng rủi ro thanh khoản của ngân hàng hợp tác xã.

Điều 4. Yêu cầu đối với hệ thống kiểm soát nội bộ

1. Hệ thống kiểm soát nội bộ của tổ chức tín dụng phải đáp ứng các yêu cầu sau:

a) Tuân thủ quy định tại Luật Các tổ chức tín dụng và các văn bản sửa đổi, bổ sung (sau đây gọi là Luật Các tổ chức tín dụng), Thông tư này và các văn bản quy phạm pháp luật khác có liên quan; xử lý, khắc phục theo yêu cầu, kiến nghị của Ngân hàng Nhà nước, tổ chức kiểm toán độc lập, cơ quan có thẩm quyền khác;

b) Phù hợp với quy mô, tính chất và mức độ phức tạp trong hoạt động kinh doanh của tổ chức tín dụng;

c) Có đủ nguồn lực về tài chính, con người, hệ thống thông tin để đảm bảo hiệu quả của hệ thống kiểm soát nội bộ;

d) Xây dựng, duy trì văn hóa kiểm soát cho tổ chức tín dụng;

đ) Có hệ thống thông tin quản lý đáp ứng các quy định tại Luật Các tổ chức tín dụng, Điều 8 Thông tư này và quy định pháp luật có liên quan đảm bảo độ tin cậy, đầy đủ và kịp thời của thông tin quản lý.

2. Hệ thống kiểm soát nội bộ phải có 03 tuyến bảo vệ độc lập như sau:

a) Tuyến bảo vệ thứ nhất là các bộ phận tạo ra rủi ro gồm bộ phận tạo ra doanh thu, thực hiện các quyết định có rủi ro, thực hiện phân bổ hạn mức rủi ro theo từng hoạt động kinh doanh, hoạt động nghiệp vụ cụ thể; và bộ phận tạo ra rủi ro khác. Tuyến bảo vệ thứ nhất có chức năng nhận dạng, thực hiện các biện pháp kiểm soát, theo dõi, giảm thiểu rủi ro;

b) Tuyến bảo vệ thứ hai gồm tối thiểu Bộ phận tuân thủ hoặc Phó Tổng giám đốc (Phó giám đốc) trực tiếp làm nhiệm vụ của Bộ phận tuân thủ quy định tại Điều 16 Thông tư này và Bộ phận quản lý rủi ro hoặc Phó Tổng giám đốc (Phó giám đốc) trực tiếp làm nhiệm vụ của Bộ phận quản lý rủi ro quy định tại Điều 26 Thông tư này. Tuyến bảo vệ thứ hai có chức năng xây dựng chính sách quản lý rủi ro, quy định nội bộ về quản lý rủi ro; đo lường, theo dõi, kiểm soát rủi ro toàn tổ chức tín dụng và tuân thủ quy định của pháp luật;

c) Tuyến bảo vệ thứ ba có chức năng kiểm toán nội bộ do bộ phận kiểm toán nội bộ thực hiện theo quy định tại Luật Các tổ chức tín dụng và Thông tư này.

3. Ý kiến thảo luận, kết luận liên quan đến hệ thống kiểm soát nội bộ trong cuộc họp của Hội đồng quản trị, Hội đồng thành viên; Ban kiểm soát; Ủy ban, Hội đồng theo quy định của Thông tư này phải được ghi lại bằng văn bản.

Điều 5. Cơ chế, chính sách, quy trình, quy định nội bộ

1. Yêu cầu đối với cơ chế, chính sách, quy trình, quy định nội bộ của tổ chức tín dụng:

a) Phù hợp với quy định tại Thông tư này và quy định của pháp luật có liên quan;

b) Việc phân cấp thẩm quyền quyết định phải căn cứ mức độ tin cậy của cấp có thẩm quyền và năng lực của cá nhân, bộ phận thực hiện. Thẩm quyền quyết định phải được thể hiện bằng các tiêu chí về quy mô, mức độ phức tạp của giao dịch, hạn mức rủi ro và các giới hạn khác theo quy định nội bộ của tổ chức tín dụng;

c) Việc quy định chức năng, nhiệm vụ của cá nhân, bộ phận từ cấp thấp nhất đến cấp cao nhất trong tất cả các giao dịch, quy trình nghiệp vụ tại tổ chức tín dụng đảm bảo nguyên tắc:

(i) Thành viên Hội đồng quản trị, thành viên Hội đồng thành viên không tham gia xem xét, phê duyệt các quyết định có rủi ro thuộc chức năng, nhiệm vụ của Tổng giám đốc (Giám đốc). Trường hợp thành viên Hội đồng quản trị, thành viên Hội đồng thành viên đồng thời là Tổng giám đốc (Giám đốc), tổ chức tín dụng phải áp dụng biện pháp kiểm soát để đảm bảo không xảy ra xung đột lợi ích và vẫn duy trì sự giám sát độc lập;

(ii) Thành viên Hội đồng quản trị, thành viên Hội đồng thành viên không được đồng thời đảm nhiệm các chức danh, chức vụ khác tại tổ chức tín dụng đó, trừ trường hợp đảm nhiệm chức vụ Tổng giám đốc (Giám đốc) quy định tại Luật Các tổ chức tín dụng, các chức danh, chức vụ tại Hội đồng xử lý rủi ro, các Ủy ban do Hội đồng quản trị, Hội đồng thành viên thành lập;

(iii) Đối với khoản cấp tín dụng thuộc thẩm quyền thông qua, quyết định của Hội đồng quản trị, Hội đồng thành viên theo quy định tại các Điều 74, 79, 88 Luật Các tổ chức tín dụng, tổ chức tín dụng phải thực hiện đầy đủ quy trình cấp tín dụng như đối với khoản cấp tín dụng không thuộc thẩm quyền nêu trên của Hội đồng quản trị, Hội đồng thành viên và phải được Tổng giám đốc (Giám đốc) hoặc Phó Tổng giám đốc (Phó giám đốc) được Tổng giám đốc (Giám đốc) ủy quyền đề xuất, trình Hội đồng quản trị, Hội đồng thành viên;

(iv) Phân tách rõ ràng chức năng, nhiệm vụ trong các giao dịch, quy trình nghiệp vụ nhằm ngăn ngừa, kiểm soát xung đột lợi ích; đảm bảo không có cá nhân nào chi phối toàn bộ một giao dịch hoặc quy trình nghiệp vụ; không giao đồng thời cho một cá nhân các nhiệm vụ có khả năng phát sinh xung đột lợi ích; có nguyên tắc kiểm soát trước, trong và sau khi thực hiện giao dịch, quy trình nghiệp vụ;

(v) Có các cá nhân độc lập trong cùng bộ phận hoặc bộ phận độc lập với bộ phận khác để kiểm tra định kỳ và đột xuất theo quy định nội bộ của tổ chức tín dụng;

(vi) Trường hợp việc thực hiện quy định tại điểm c(iv) và c(v) khoản này mà vẫn có nguy cơ xung đột lợi ích, xảy ra vi phạm quy định nội bộ, tổ chức tín dụng phải xác định nguyên nhân, có biện pháp để giảm thiểu tối đa rủi ro trong hoạt động và thực hiện theo dõi chặt chẽ, đánh giá độc lập với tần suất thường xuyên hơn;

d) Việc phân cấp trách nhiệm quản lý tài sản (bao gồm cả tài sản tài chính và tài sản hữu hình) phải được thực hiện rõ ràng đối với từng cá nhân, bộ phận dựa trên giá trị của tài sản hoặc các giới hạn cụ thể khác theo quy định trong chính sách nội bộ của tổ chức tín dụng. Phạm vi phân cấp bao gồm hoạt động giao nhận, bảo quản, vận chuyển, kiểm tra và kiểm kê tài sản;

đ) Chuẩn mực đạo đức nghề nghiệp (trừ chuẩn mực đạo đức nghề nghiệp đối với thành viên Ban kiểm soát, kiểm toán viên nội bộ) phải được Hội đồng quản trị, Hội đồng thành viên của tổ chức tín dụng ban hành đảm bảo nguyên tắc:

(i) Cán bộ, nhân viên ở các cấp thực hiện nhiệm vụ, thẩm quyền được giao một cách trung thực vì lợi ích của tổ chức tín dụng; không lợi dụng địa vị, chức vụ, sử dụng thông tin, bí quyết, cơ hội kinh doanh và tài sản của tổ chức tín dụng để thu lợi cá nhân hoặc làm tổn hại tới lợi ích của tổ chức tín dụng;

(ii) Các cá nhân, bộ phận có trách nhiệm báo cáo kịp thời với cấp có thẩm quyền khi phát hiện hành vi vi phạm quy định tại điểm đ(i) khoản này và các hành vi vi phạm quy định nội bộ của tổ chức tín dụng, quy định của pháp luật;

e) Phải được đánh giá định kỳ hoặc đột xuất theo quy định của tổ chức tín dụng về tính thích hợp, tuân thủ quy định của pháp luật và sửa đổi, bổ sung;

g) Quy định nội bộ về hoạt động kiểm soát của tổ chức tín dụng đối với chi nhánh, đơn vị phụ thuộc tối thiểu có quy định về chức năng, nhiệm vụ, cơ chế báo cáo, tiền lương, khen thưởng, kỷ luật, luân chuyển cán bộ và cơ chế khác đối với các cá nhân, bộ phận thực hiện hoạt động kiểm soát chi nhánh, đơn vị phụ thuộc;

h) Quy định nội bộ về hoạt động quản lý rủi ro theo quy định tại Điều 19 Thông tư này;

i) Quy định nội bộ về kiểm toán nội bộ theo quy định tại Điều 51 Thông tư này;

k) Quy định nội bộ về báo cáo nội bộ đảm bảo có các nội dung về: thời điểm lấy số liệu để lập báo cáo; thời điểm hoàn thành báo cáo; cá nhân, bộ phận lập, phê duyệt, nhận báo cáo; trách nhiệm xử lý đối với đề xuất, kiến nghị trong báo cáo (nếu có).

2. Thẩm quyền ban hành của tổ chức tín dụng:

a) Hội đồng quản trị, Hội đồng thành viên ban hành quy định về tổ chức, quản trị và hoạt động của tổ chức tín dụng, trừ các vấn đề thuộc thẩm quyền của Đại hội thành viên, chủ sở hữu;

b) Ban kiểm soát ban hành quy định nội bộ của Ban kiểm soát;

c) Tổng giám đốc (Giám đốc) ban hành theo thẩm quyền quy chế, quy định nội bộ, quy trình, thủ tục tác nghiệp để vận hành hệ thống điều hành kinh doanh, hệ thống thông tin quản lý (sau đây gọi là quy trình nội bộ), trừ các vấn đề thuộc thẩm quyền của Đại hội thành viên, chủ sở hữu, Hội đồng quản trị, Hội đồng thành viên, Ban kiểm soát.

Điều 6. Cơ cấu tổ chức thực hiện của hệ thống kiểm soát nội bộ

1. Cơ cấu tổ chức thực hiện hệ thống kiểm soát nội bộ tại tổ chức tín dụng gồm: Hội đồng quản trị, Hội đồng thành viên; Ban kiểm soát; Tổng giám đốc (Giám đốc); cá nhân, bộ phận theo quy định tại Điều này.

2. Hội đồng quản trị, Hội đồng thành viên của tổ chức tín dụng có nhiệm vụ, quyền hạn theo quy định của Luật Các tổ chức tín dụng và phù hợp với quy định tại Thông tư này. Hội đồng quản trị, Hội đồng thành viên phải thành lập các Ủy ban sau:

a) Ủy ban Quản lý rủi ro và Ủy ban nhân sự:

(i) Cơ cấu tổ chức của Ủy ban quản lý rủi ro và Ủy ban nhân sự của ngân hàng hợp tác xã do Hội đồng quản trị quyết định nhưng mỗi Ủy ban phải có tối thiểu 03 thành viên và phải đảm bảo mỗi Ủy ban có ít nhất trên một phần hai số thành viên có quyền biểu quyết là thành viên không phải người điều hành. Trưởng ban là thành viên Hội đồng quản trị. Mỗi thành viên Hội đồng quản trị chỉ được là Trưởng ban của một ủy ban. Trưởng ban và các thành viên khác của hai ủy ban do Hội đồng quản trị bổ nhiệm, miễn nhiệm theo quy định của ngân hàng hợp tác xã. Ủy ban quản lý rủi ro và Ủy ban nhân sự của ngân hàng hợp tác xã thực hiện chức năng, nhiệm vụ theo quy định tại điểm d khoản 2 Điều này;

(ii) Ủy ban quản lý rủi ro và Ủy ban nhân sự của tổ chức tài chính vi mô thực hiện theo quy định của Ngân hàng Nhà nước về việc cấp Giấy phép, tổ chức và hoạt động của tổ chức tài chính vi mô;

(iii) Ủy ban quản lý rủi ro và Ủy ban nhân sự của quỹ tín dụng nhân dân thực hiện như sau:

- Quỹ tín dụng nhân dân có tổng tài sản đạt từ 300 tỷ đồng trở lên tại thời điểm kết thúc năm tài chính phải thành lập Ủy ban quản lý rủi ro, Ủy ban nhân sự trong thời hạn 30 ngày kể từ ngày kết thúc năm tài chính. Cơ cấu tổ chức của hai ủy ban do Hội đồng quản trị quyết định nhưng mỗi Ủy ban phải có tối thiểu 02 thành viên để thực hiện chức năng, nhiệm vụ quy định tại điểm d khoản 2 Điều này. Mỗi thành viên Hội đồng quản trị chỉ được là Trưởng ban của một ủy ban. Trưởng ban và các thành viên khác của hai ủy ban do Hội đồng quản trị bổ nhiệm, miễn nhiệm theo quy định của quỹ tín dụng nhân dân;

- Quỹ tín dụng nhân dân có tổng tài sản dưới 300 tỷ đồng tại thời điểm kết thúc năm tài chính không phải thành lập các ủy ban và Hội đồng quản trị phải phân công cho thành viên Hội đồng quản trị khác nhau thực hiện các nhiệm vụ của mỗi ủy ban quy định tại điểm d khoản 2 Điều này. Trường hợp thành lập các ủy ban, quỹ tín dụng nhân dân thực hiện theo quy định tại điểm này và điểm b, c, d khoản 2 Điều này;

b) Hội đồng quản trị của ngân hàng hợp tác xã và của quỹ tín dụng nhân dân có tổng tài sản đạt từ 300 tỷ đồng trở lên ban hành quy chế làm việc, quy định chức năng, nhiệm vụ của Ủy ban nhân sự và Ủy ban quản lý rủi ro. Trong thời hạn 10 ngày kể từ ngày ban hành hoặc sửa đổi, bổ sung quy chế, ngân hàng hợp tác xã phải gửi các quy chế nội bộ này cho Ngân hàng Nhà nước (qua Cục Quản lý, giám sát tổ chức tín dụng), quỹ tín dụng nhân dân phải gửi các quy chế nội bộ này cho Ngân hàng Nhà nước chi nhánh Khu vực nơi đặt trụ sở chính;

c) Quy chế làm việc của các ủy ban tối thiểu gồm các nội dung sau đây:

(i) Số lượng thành viên của ủy ban và trách nhiệm của từng thành viên;

(ii) Các kỳ họp định kỳ của ủy ban;

(iii) Việc họp bất thường của ủy ban;

(iv) Việc đưa ra quyết định của ủy ban;

d) Quy định chức năng, nhiệm vụ của các ủy ban:

(i) Ủy ban quản lý rủi ro:

- Tham mưu cho Hội đồng quản trị trong việc ban hành chính sách quản lý rủi ro, quy trình, quy định nội bộ về quản lý rủi ro trong hoạt động theo quy định của pháp luật và Điều lệ của tổ chức tín dụng là hợp tác xã;

- Phân tích, đưa ra những cảnh báo về mức độ an toàn của tổ chức tín dụng là hợp tác xã trước những nguy cơ, tiềm ẩn rủi ro có thể ảnh hưởng và biện pháp phòng ngừa đối với các rủi ro này trong ngắn hạn, dài hạn;

- Xem xét, đánh giá tính phù hợp và hiệu quả của các quy trình, chính sách quản lý rủi ro hiện hành của tổ chức tín dụng là hợp tác xã để đưa các khuyến nghị, đề xuất đối với Hội đồng quản trị về những yêu cầu cần thay đổi quy trình, chính sách hiện hành, chiến lược hoạt động;

- Tham mưu cho Hội đồng quản trị trong việc quyết định phê duyệt các khoản đầu tư, các giao dịch có liên quan, chính sách quản lý và phương án xử lý rủi ro trong phạm vi chức năng, nhiệm vụ do Hội đồng quản trị giao.

(ii) Ủy ban nhân sự:

- Tham mưu cho Hội đồng quản trị về quy mô và cơ cấu Hội đồng quản trị, người điều hành phù hợp với quy mô hoạt động và chiến lược phát triển của tổ chức tín dụng là hợp tác xã;

- Tham mưu cho Hội đồng quản trị xử lý các vấn đề về nhân sự phát sinh trong quá trình tiến hành các thủ tục bầu, bổ nhiệm, bãi nhiệm, miễn nhiệm các chức danh thành viên Hội đồng quản trị, thành viên Ban kiểm soát và người điều hành tổ chức tín dụng là hợp tác xã theo đúng quy định của pháp luật và Điều lệ tổ chức tín dụng là hợp tác xã;

- Nghiên cứu, tham mưu cho Hội đồng quản trị trong việc ban hành các quy định nội bộ của tổ chức tín dụng là hợp tác xã thuộc thẩm quyền của Hội đồng quản trị về chế độ tiền lương, thù lao, tiền thưởng, quy chế tuyển chọn nhân sự, đào tạo và các chính sách đãi ngộ khác đối với người điều hành, các cán bộ, nhân viên của tổ chức tín dụng là hợp tác xã.

3. Ban kiểm soát có các nhiệm vụ, quyền theo quy định tại Luật Các tổ chức tín dụng và phù hợp với quy định tại Thông tư này. Ban kiểm soát quy định cơ cấu tổ chức, chức năng, nhiệm vụ, quyền hạn của Bộ phận kiểm toán nội bộ theo quy định tại Luật Các tổ chức tín dụng và Thông tư này.

4. Tổng giám đốc (Giám đốc) của tổ chức tín dụng có nhiệm vụ, quyền hạn theo quy định tại Luật Các tổ chức tín dụng và phù hợp với quy định tại Thông tư này. Tổng giám đốc (Giám đốc) của tổ chức tín dụng có bộ phận giúp việc theo quy định tại Điều 16 và Điều 26 Thông tư này. Tổng giám đốc của ngân hàng hợp tác xã có thêm hội đồng giúp việc theo quy định tại khoản 5 Điều này.

5. Tổng giám đốc của ngân hàng hợp tác xã thành lập Hội đồng rủi ro, Hội đồng quản lý tài sản/nợ phải trả (sau đây gọi là Hội đồng ALCO) để đề xuất, tham mưu cho Tổng giám đốc về nội dung quản lý rủi ro, quản lý tài sản/nợ phải trả theo quy định tại điểm a khoản 2 và khoản 3 Điều 25 Thông tư này có cơ cấu tổ chức đảm bảo:

a) Hội đồng rủi ro gồm: Chủ tịch là người điều hành tại trụ sở chính (không phải là Tổng giám đốc) chuyên trách về quản lý rủi ro, có kinh nghiệm, hiểu biết, trình độ chuyên môn về quản lý rủi ro và thành viên khác thuộc các bộ phận có liên quan theo quy định nội bộ. Chủ tịch Hội đồng rủi ro không đồng thời là Chủ tịch Hội đồng ALCO quy định tại điểm b khoản 5 Điều này và người đứng đầu của Bộ phận quản lý rủi ro quy định tại Điều 26 Thông tư này;

b) Hội đồng ALCO gồm: Chủ tịch là Tổng giám đốc hoặc người điều hành khác tại trụ sở chính và thành viên khác thuộc các bộ phận có liên quan theo quy định nội bộ;

c) Quy chế làm việc của các hội đồng do Tổng giám đốc ban hành tối thiểu bao gồm chức năng, nhiệm vụ của các hội đồng, số lượng thành viên và chức năng, nhiệm vụ của các thành viên; cơ chế ra quyết định; họp định kỳ (đảm bảo Hội đồng rủi ro và Hội đồng ALCO họp tối thiểu mỗi quý 01 lần); họp đột xuất và các nội dung khác.

Điều 7. Tổ chức thực hiện hệ thống kiểm soát nội bộ

Tổ chức tín dụng tổ chức thực hiện hệ thống kiểm soát nội bộ thông qua các hoạt động sau:

1. Hoạt động kiểm soát theo quy định tại Chương II Thông tư này.

2. Hoạt động quản lý rủi ro theo quy định tại Chương III Thông tư này.

3. Hoạt động kiểm toán nội bộ theo quy định tại Chương IV Thông tư này.

Điều 8. Hệ thống thông tin quản lý

1. Tổ chức tín dụng phải thiết lập hệ thống thông tin quản lý để thu thập, xử lý, lưu trữ và cung cấp thông tin phục vụ quản lý, điều hành và ra quyết định trong hoạt động của tổ chức tín dụng.

2. Hệ thống thông tin quản lý của tổ chức tín dụng tối thiểu bao gồm:

a) Cơ cấu tổ chức quản lý, vận hành hệ thống thông tin quản lý và có quy định nội bộ cụ thể trách nhiệm của cá nhân, bộ phận trong việc quản lý, vận hành, sử dụng hệ thống thông tin quản lý;

b) Quy trình thu thập, xử lý, lưu trữ, cung cấp thông tin;

c) Dữ liệu để phục vụ việc quản lý, điều hành và ra quyết định trong hoạt động của tổ chức tín dụng, bao gồm cả dữ liệu rủi ro được quản lý theo quy định tại Điều 24 Thông tư này;

d) Các báo cáo nội bộ và thông tin quản lý khác được gửi, tiếp nhận, xử lý theo quy định nội bộ của tổ chức tín dụng;

đ) Hạ tầng công nghệ thông tin (phần cứng, phần mềm) phù hợp với yêu cầu của hệ thống thông tin quản lý;

e) Các hệ thống dự phòng để đảm bảo việc lưu trữ, sử dụng dữ liệu, thông tin được an toàn, hiệu quả và không bị gián đoạn.

3. Hệ thống thông tin quản lý phải đảm bảo:

a) Dữ liệu, thông tin, đầy đủ, chính xác, kịp thời, đáp ứng các yêu cầu quản lý của tổ chức tín dụng theo quy định tại Thông tư này, quy định nội bộ của tổ chức tín dụng; nguồn dữ liệu, thông tin đầu vào phải được kiểm tra độ tin cậy;

b) Đảm bảo an toàn, bảo mật dữ liệu thông tin theo quy định của pháp luật và quy định nội bộ của tổ chức tín dụng;

c) Hội đồng quản trị, Hội đồng thành viên, Ban kiểm soát, Tổng giám đốc (Giám đốc) và các cá nhân, bộ phận liên quan được cung cấp thông tin đầy đủ, kịp thời để thực hiện chức năng, nhiệm vụ, quyền hạn của mình;

d) Có cơ chế báo cáo kịp thời cho các cấp có thẩm quyền của tổ chức tín dụng về các hành vi vi phạm pháp luật, quy định nội bộ, chuẩn mực đạo đức nghề nghiệp của các cá nhân, bộ phận đảm bảo bảo mật thông tin và bảo vệ người cung cấp thông tin;

đ) Được rà soát, đánh giá lại tối thiểu hằng năm và đột xuất khi cần thiết; được nâng cấp, cập nhật thường xuyên phù hợp với nhu cầu thông tin quản lý, quy mô, cơ cấu và mức độ phức tạp trong hoạt động kinh doanh của tổ chức tín dụng đảm bảo tuân thủ các quy định của pháp luật, quy định nội bộ của tổ chức tín dụng.

Điều 9. Báo cáo nội bộ về hệ thống kiểm soát nội bộ

1. Báo cáo nội bộ về hệ thống kiểm soát nội bộ bao gồm:

a) Báo cáo nội bộ về hoạt động kiểm soát;

b) Báo cáo nội bộ về rủi ro tín dụng;

c) Báo cáo nội bộ về rủi ro hoạt động;

d) Báo cáo nội bộ về rủi ro thanh khoản;

đ) Báo cáo nội bộ về rủi ro tập trung;

e) Báo cáo nội bộ về kiểm toán nội bộ.

2. Báo cáo nội bộ về hoạt động kiểm soát bao gồm đánh giá về hoạt động kiểm soát theo nội dung quy định tại Điều 12 Thông tư này và nội dung khác theo quy định nội bộ của tổ chức tín dụng.

3. Báo cáo nội bộ về rủi ro tín dụng tối thiểu bao gồm các nội dung sau đây:

a) Chất lượng tín dụng đối với các khoản cấp tín dụng, danh mục cấp tín dụng theo đối tượng khách hàng; sản phẩm.

Báo cáo nội bộ về rủi ro tín dụng của ngân hàng hợp tác xã phải có thêm nội dung về chất lượng tín dụng đối với các khoản cấp tín dụng, danh mục cấp tín dụng theo ngành kinh tế;

b) Khoản cấp tín dụng có vấn đề, các biện pháp xử lý khoản cấp tín dụng có vấn đề;

c) Khách hàng có dư nợ tín dụng thực tế cao hơn hạn mức rủi ro tín dụng quy định tại điểm a khoản 2 Điều 28 Thông tư này.

Báo cáo nội bộ về rủi ro tín dụng của ngân hàng hợp tác xã phải có thêm nội dung về ngành kinh tế có dư nợ tín dụng thực tế cao hơn hạn mức rủi ro tín dụng quy định tại điểm a khoản 2 Điều 28 Thông tư này;

d) Giá trị tài sản bảo đảm, danh mục tài sản bảo đảm theo từng loại tài sản bảo đảm quy định tại Điều 34 Thông tư này;

đ) Tình hình trích lập dự phòng rủi ro, sử dụng dự phòng rủi ro để xử lý rủi ro tín dụng;

e) Cảnh báo sớm khả năng vi phạm các giới hạn, hạn mức rủi ro tín dụng;

g) Các vi phạm về quản lý rủi ro tín dụng và lý do vi phạm;

h) Các đề xuất, kiến nghị về quản lý rủi ro tín dụng;

i) Kết quả thực hiện các yêu cầu, kiến nghị về quản lý rủi ro tín dụng của kiểm toán nội bộ, Ngân hàng Nhà nước, tổ chức kiểm toán độc lập, cơ quan có thẩm quyền khác.

4. Báo cáo nội bộ về rủi ro hoạt động tối thiểu bao gồm các nội dung sau đây:

a) Các trường hợp phát sinh rủi ro hoạt động trong kỳ báo cáo và lý do;

b) Dữ liệu tổn thất do rủi ro hoạt động, các biện pháp xử lý tổn thất và duy trì hoạt động liên tục (nếu có);

c) Việc xây dựng, hoàn thiện kế hoạch duy trì hoạt động liên tục, việc kích hoạt, kết quả thử nghiệm, diễn tập, kết quả rà soát kế hoạch này (nếu có);

d) Sự kiện, tác động bên ngoài ảnh hưởng đến rủi ro hoạt động của tổ chức tín dụng;

đ) Tình hình hoạt động thuê ngoài và quản lý rủi ro hoạt động đối với hoạt động thuê ngoài (nếu có);

e) Thay đổi về ứng dụng công nghệ (nếu có) và tình hình quản lý rủi ro hoạt động trong ứng dụng công nghệ;

g) Các đề xuất, kiến nghị về quản lý rủi ro hoạt động;

h) Kết quả thực hiện các yêu cầu, kiến nghị về quản lý rủi ro hoạt động của kiểm toán nội bộ, Ngân hàng Nhà nước, tổ chức kiểm toán độc lập, cơ quan có thẩm quyền khác.

5. Báo cáo nội bộ về rủi ro thanh khoản tối thiểu bao gồm các nội dung sau đây:

a) Nhận định về tình hình thanh khoản trên thị trường;

b) Cơ cấu của bảng cân đối tài sản; sản phẩm huy động vốn mới phát sinh trong kỳ báo cáo; đối tượng gửi tiền; kỳ hạn và lãi suất tiền gửi;

c) Các nguồn thanh khoản, chênh lệch về dòng tiền, kỳ hạn nguồn vốn, tình hình tuân thủ các hạn mức rủi ro thanh khoản;

d) Kết quả kiểm tra sức chịu đựng về thanh khoản trong kỳ báo cáo;

đ) Các đề xuất, kiến nghị về quản lý rủi ro thanh khoản;

e) Kết quả thực hiện các yêu cầu, kiến nghị về quản lý rủi ro thanh khoản của kiểm toán nội bộ, Ngân hàng Nhà nước, tổ chức kiểm toán độc lập, cơ quan có thẩm quyền khác.

6. Báo cáo nội bộ về rủi ro tập trung tối thiểu bao gồm các nội dung sau đây:

a) Cơ cấu tín dụng theo sản phẩm tín dụng; khách hàng.

Báo cáo nội bộ về rủi ro tập trung của ngân hàng hợp tác xã phải có thêm nội dung về cơ cấu tín dụng theo ngành kinh tế;

b) Cơ cấu danh mục giao dịch tự doanh theo đối tác giao dịch, sản phẩm giao dịch;

c) Tình hình thực hiện các hạn mức rủi ro tập trung, lý do vượt hạn mức (nếu có);

d) Các đề xuất, kiến nghị về quản lý rủi ro tập trung;

đ) Kết quả thực hiện các yêu cầu, kiến nghị về quản lý rủi ro tập trung của kiểm toán nội bộ, Ngân hàng Nhà nước, tổ chức kiểm toán độc lập, cơ quan có thẩm quyền khác.

7. Báo cáo nội bộ về kiểm toán nội bộ tối thiểu bao gồm các nội dung sau đây:

a) Tình hình thực hiện nội dung, phạm vi kiểm toán trong năm tài chính;

b) Việc tuân thủ cơ chế, chính sách, quy định nội bộ về giám sát của quản lý cấp cao, kiểm soát nội bộ, quản lý rủi ro của Hội đồng quản trị, Hội đồng thành viên, Tổng giám đốc (Giám đốc), cá nhân, bộ phận;

c) Tính thích hợp, tuân thủ quy định của pháp luật và quy định tại Thông tư này của cơ chế, chính sách, quy định nội bộ về giám sát của quản lý cấp cao, kiểm soát nội bộ, quản lý rủi ro;

d) Các tồn tại, hạn chế được phát hiện khi thực hiện kiểm toán nội bộ và nguyên nhân; các kiến nghị đối với cấp có thẩm quyền và các bộ phận liên quan;

đ) Các nội dung khác theo quy định nội bộ của Ban kiểm soát của tổ chức tín dụng.

8. Thời hạn báo cáo:

a) Báo cáo nội bộ về kiểm soát nội bộ: Định kỳ hằng năm hoặc đột xuất theo quy định nội bộ của tổ chức tín dụng;

b) Báo cáo nội bộ về rủi ro tín dụng: Định kỳ tối thiểu hằng quý hoặc đột xuất theo quy định nội bộ của tổ chức tín dụng;

c) Báo cáo nội bộ về rủi ro hoạt động: Định kỳ hằng năm hoặc đột xuất theo quy định nội bộ của tổ chức tín dụng;

d) Báo cáo nội bộ về rủi ro thanh khoản: Định kỳ tối thiểu hằng quý hoặc đột xuất theo quy định nội bộ của tổ chức tín dụng;

đ) Báo cáo nội bộ về rủi ro tập trung: Định kỳ tối thiểu 06 tháng hoặc đột xuất theo quy định nội bộ của tổ chức tín dụng;

e) Báo cáo nội bộ về kiểm toán nội bộ:

(i) Tổ chức tín dụng thực hiện báo cáo định kỳ hằng năm hoặc đột xuất theo quy định nội bộ của Ban kiểm soát của tổ chức tín dụng;

(ii) Quỹ tín dụng nhân dân (ngoài việc thực hiện báo cáo theo quy định tại điểm e(i) khoản 8 Điều này) thực hiện báo cáo định kỳ hằng quý đối với nội dung về hoạt động cho vay.

9. Cá nhân, bộ phận nhận báo cáo:

Hội đồng quản trị, Hội đồng thành viên, Ban kiểm soát, Tổng giám đốc (Giám đốc) và cá nhân, bộ phận có liên quan theo quy định nội bộ của tổ chức tín dụng.

10. Báo cáo nội bộ đối với tổ chức tài chính vi mô và quỹ tín dụng nhân dân thực hiện như sau:

(i) Tổ chức tài chính vi mô không phải thực hiện báo cáo nội bộ về rủi ro tập trung quy định tại điểm đ khoản 1 Điều này và phải đảm bảo thông tin kịp thời về rủi ro tập trung phát sinh ảnh hưởng đến hoạt động của tổ chức tài chính vi mô cho các bộ phận, cá nhân theo quy định tại Thông tư này;

(ii) Quỹ tín dụng nhân dân, tổ chức tài chính vi mô có tổng tài sản dưới 300 tỷ đồng tại thời điểm kết thúc năm tài chính phải thực hiện tối thiểu các báo cáo quy định tại điểm a, b và e khoản 1 Điều này cho kỳ báo cáo của năm tiếp theo và phải đảm bảo thông tin kịp thời về rủi ro hoạt động, rủi ro thanh khoản, rủi ro tập trung phát sinh ảnh hưởng đến hoạt động của quỹ tín dụng nhân dân, tổ chức tài chính vi mô cho các bộ phận, cá nhân theo quy định tại Thông tư này.

Điều 10. Báo cáo Ngân hàng Nhà nước về hệ thống kiểm soát nội bộ

1. Tổ chức tín dụng phải lập báo cáo về hệ thống kiểm soát nội bộ theo quy định tại khoản 2, 3, 4, 5, 6 và khoản 7 Điều này. Trường hợp phát hiện báo cáo bị thiếu, lỗi, sai hoặc cần làm rõ, Ngân hàng Nhà nước yêu cầu tổ chức tín dụng báo cáo, giải trình hoặc làm việc trực tiếp theo quy định về trình tự, thủ tục giám sát ngân hàng.

2. Báo cáo về hệ thống kiểm soát nội bộ bao gồm:

a) Báo cáo hằng năm kết quả tự kiểm tra, đánh giá về hoạt động kiểm soát theo Phụ lục I ban hành kèm theo Thông tư này;

b) Báo cáo hằng năm về quản lý rủi ro theo Phụ lục II ban hành kèm theo Thông tư này;

c) Báo cáo hằng năm về kiểm toán nội bộ theo Phụ lục III ban hành kèm theo Thông tư này, báo cáo đột xuất về kiểm toán nội bộ.

3. Thời hạn gửi báo cáo:

a) Đối với báo cáo quy định tại điểm a, b khoản 2 Điều này: Trong thời hạn 90 ngày từ ngày kết thúc năm tài chính, tổ chức tín dụng gửi báo cáo của năm tài chính;

b) Đối với báo cáo quy định tại điểm c khoản 2 Điều này:

(i) Trong thời hạn 60 ngày kể từ ngày kết thúc năm tài chính, tổ chức tín dụng gửi báo cáo kiểm toán nội bộ của năm tài chính;

(ii) Trong thời hạn 07 ngày làm việc kể từ ngày kết thúc kiểm toán nội bộ đột xuất, tổ chức tín dụng gửi báo cáo kiểm toán nội bộ đột xuất.

4. Thời điểm chốt số liệu báo cáo:

a) Đối với báo cáo hằng năm quy định tại khoản 2 Điều này là thời điểm kết thúc năm tài chính;

b) Đối với báo cáo đột xuất về kiểm toán nội bộ quy định tại điểm c khoản 2 Điều này là thời điểm theo yêu cầu thực hiện kiểm toán nội bộ đột xuất.

5. Thẩm quyền phê duyệt báo cáo:

a) Hội đồng quản trị, Hội đồng thành viên chịu trách nhiệm phê duyệt báo cáo quy định tại điểm a khoản 2 Điều này;

b) Tổng giám đốc (Giám đốc) của tổ chức tín dụng chịu trách nhiệm phê duyệt báo cáo quy định tại điểm b khoản 2 Điều này;

c) Ban kiểm soát chịu trách nhiệm phê duyệt báo cáo quy định tại điểm c khoản 2 Điều này.

6. Báo cáo về hệ thống kiểm soát nội bộ phải cập nhật các tồn tại, hạn chế, rủi ro phát sinh (nếu có) trong toàn bộ tổ chức tín dụng.

7. Các báo cáo tại khoản 2 Điều này được gửi tới Ngân hàng Nhà nước (Cục Quản lý, giám sát tổ chức tín dụng) đối với ngân hàng hợp tác xã, tổ chức tài chính vi mô, tới Ngân hàng Nhà nước chi nhánh Khu vực nơi đặt trụ sở chính đối với quỹ tín dụng nhân dân bằng một trong các hình thức sau:

a) Nộp trực tiếp đến Ngân hàng Nhà nước;

b) Gửi qua dịch vụ bưu chính;

c) Nộp trực tuyến (nếu có).

Điều 11. Lưu trữ hồ sơ, tài liệu về hệ thống kiểm soát nội bộ

1. Tổ chức tín dụng có quy định nội bộ về việc quản lý, lưu trữ các hồ sơ, tài liệu về hệ thống kiểm soát nội bộ.

2. Việc quản lý, lưu trữ hồ sơ, tài liệu về hệ thống kiểm soát nội bộ của tổ chức tín dụng đảm bảo:

a) Tuân thủ quy định của pháp luật và quy định của Ngân hàng Nhà nước về thời hạn bảo quản hồ sơ, tài liệu lưu trữ trong ngành ngân hàng;

b) Lưu trữ đầy đủ để cung cấp theo yêu cầu của kiểm toán nội bộ, tổ chức kiểm toán độc lập, cơ quan có thẩm quyền trong quá trình kiểm toán nội bộ, kiểm toán độc lập, kiểm tra, thanh tra, giám sát.

Chương II

HOẠT ĐỘNG KIỂM SOÁT

Điều 12. Yêu cầu của hoạt động kiểm soát

1. Hoạt động kiểm soát phải được thực hiện đối với tất cả các hoạt động, quy trình nghiệp vụ, cá nhân, bộ phận tại tổ chức tín dụng, đảm bảo đáp ứng các quy định tại Thông tư này và quy định nội bộ của tổ chức tín dụng.

2. Việc hạch toán kế toán tuân thủ đúng quy định về chuẩn mực và chế độ kế toán; tổng hợp, lập và gửi các loại báo cáo tài chính theo quy định của pháp luật và quy định nội bộ của tổ chức tín dụng. Việc hạch toán kế toán phải được kiểm tra, đối chiếu để đảm bảo phát hiện, xử lý kịp thời các sai sót và phải được báo cáo cho cấp có thẩm quyền theo quy định nội bộ của tổ chức tín dụng.

3. Có biện pháp phòng ngừa, xử lý kịp thời đối với các sai phạm, hành vi vi phạm quy định của pháp luật, quy định nội bộ của tổ chức tín dụng.

4. Phân bổ nguồn nhân lực phù hợp với tính chất và mức độ phức tạp của từng hoạt động kinh doanh, hoạt động kiểm soát, bao gồm cả phương án nhân sự thay thế khi cán bộ, nhân viên vắng mặt, quy trình tuyển dụng, luân chuyển, bổ nhiệm cán bộ nhằm duy trì hoạt động kiểm soát và tính liên tục trong hoạt động.

5. Hoạt động kiểm soát của trụ sở chính của tổ chức tín dụng đối với chi nhánh, đơn vị phụ thuộc khác phải đảm bảo:

a) Trụ sở chính giám sát, kiểm soát được các giao dịch, hoạt động của chi nhánh, đơn vị phụ thuộc, bao gồm cả việc giám sát, kiểm soát thông qua cá nhân hoặc bộ phận thực hiện hoạt động kiểm soát đối với chi nhánh, đơn vị phụ thuộc đó;

b) Trụ sở chỉnh quyết định về chức năng, nhiệm vụ, cơ chế báo cáo, tiền lương, khen thưởng, kỷ luật, luân chuyển cán bộ và cơ chế khác đối với cá nhân hoặc bộ phận thực hiện hoạt động kiểm soát;

c) Cá nhân, bộ phận thực hiện hoạt động kiểm soát đối với chi nhánh, đơn vị phụ thuộc đảm bảo tính độc lập, không xung đột lợi ích với cá nhân, bộ phận khác của chi nhánh, đơn vị phụ thuộc đó.

6. Định kỳ hằng năm và đột xuất, tổ chức tín dụng có báo cáo nội bộ về hoạt động kiểm soát quy định tại khoản 2 Điều 9 Thông tư này gửi các cấp có thẩm quyền theo quy định nội bộ của tổ chức tín dụng.

7. Tổ chức tín dụng phải có quy định về hoạt động kiểm soát đối với các hoạt động được thực hiện bằng phương tiện điện tử đảm bảo đáp ứng các quy định tại Thông tư này và các quy định của pháp luật có liên quan.

Điều 13. Giám sát của quản lý cấp cao

1. Giám sát của quản lý cấp cao phải đáp ứng các yêu cầu quy định tại Điều 12 Thông tư này.

2. Giám sát của quản lý cấp cao tại tổ chức tín dụng thực hiện như sau:

a) Hội đồng quản trị, Hội đồng thành viên của tổ chức tín dụng giám sát Tổng giám đốc (Giám đốc) trong việc thực hiện quy định tại khoản 2 Điều 15 và khoản 2 Điều 25 Thông tư này;

b) Tổng giám đốc (Giám đốc) của tổ chức tín dụng giám sát các cá nhân, bộ phận trong việc thực hiện quy định tại khoản 3, khoản 4 Điều 15 và khoản 3, 4 và khoản 5 Điều 25 Thông tư này;

c) Ban kiểm soát của tổ chức tín dụng thực hiện giám sát đối với kiểm toán nội bộ quy định tại Điều 54 và Điều 55 Thông tư này.

Điều 14. Kiểm soát nội bộ

1. Kiểm soát nội bộ phải đáp ứng yêu cầu quy định tại Điều 12 Thông tư này.

2. Kiểm soát nội bộ được thực hiện thông qua hoạt động tự kiểm soát của các cá nhân, bộ phận tại các quy trình nghiệp vụ và hoạt động của các cá nhân, bộ phận có chức năng theo dõi, kiểm tra đối với các cá nhân, bộ phận khác trong việc tuân thủ các cơ chế, chính sách, quy trình, quy định nội bộ và quy định của pháp luật.

Điều 15. Trách nhiệm của Hội đồng quản trị, Hội đồng thành viên, Tổng giám đốc (Giám đốc), cá nhân, bộ phận trong hoạt động kiểm soát

1. Hội đồng quản trị, Hội đồng thành viên của tổ chức tín dụng thực hiện các chức năng, nhiệm vụ liên quan đến hoạt động kiểm soát theo quy định tại Thông tư này, quy định nội bộ của tổ chức tín dụng.

2. Tổng giám đốc (Giám đốc) của tổ chức tín dụng có trách nhiệm tổ chức thực hiện:

a) Hoạt động kiểm soát theo thẩm quyền;

b) Việc vận hành và duy trì hệ thống thông tin quản lý đảm bảo đáp ứng các yêu cầu quy định tại Điều 8 Thông tư này;

c) Duy trì văn hóa kiểm soát quy định tại khoản 6 Điều 3 Thông tư này và chuẩn mực đạo đức nghề nghiệp quy định tại điểm đ khoản 1 Điều 5 Thông tư này;

d) Xử lý vi phạm quy định nội bộ và chuẩn mực đạo đức nghề nghiệp (trừ chuẩn mực đạo đức nghề nghiệp của thành viên Ban kiểm soát, kiểm toán viên nội bộ); chuyển cơ quan có thẩm quyền để xử lý kịp thời các hành vi vi phạm pháp luật;

đ) Thực hiện nội dung khác do tổ chức tín dụng quy định.

3. Bộ phận tuân thủ hoặc Phó Tổng giám đốc (Phó giám đốc) được phân công thực hiện nhiệm vụ của Bộ phận tuân thủ thực hiện các nhiệm vụ theo quy định tại khoản 3 Điều 16 Thông tư này.

4. Cá nhân, bộ phận khác của tổ chức tín dụng có trách nhiệm:

a) Thực hiện quy định nội bộ về kiểm soát nội bộ, duy trì văn hóa kiểm soát; thực hiện chuẩn mực đạo đức nghề nghiệp (trừ chuẩn mực đạo đức nghề nghiệp của thành viên Ban kiểm soát, kiểm toán viên nội bộ);

b) Vận hành, đánh giá, nâng cấp, cập nhật hệ thống thông tin quản lý theo quy định nội bộ của tổ chức tín dụng đảm bảo đáp ứng các yêu cầu quy định tại Điều 8 Thông tư này;

c) Thực hiện nội dung khác do tổ chức tín dụng quy định.

Điều 16. Bộ phận tuân thủ

1. Tổ chức tín dụng có tổng tài sản đạt từ 300 tỷ đồng trở lên tại thời điểm kết thúc năm tài chính phải thành lập Bộ phận tuân thủ trong thời hạn 30 ngày kể từ ngày kết thúc năm tài chính để thực hiện các chức năng, nhiệm vụ quy định tại khoản 3 Điều này.

2. Tổ chức tín dụng không thuộc trường hợp quy định tại khoản 1 Điều này không phải thành lập Bộ phận tuân thủ. Trường hợp không thành lập Bộ phận tuân thủ, tổ chức tín dụng phân công một Phó Tổng giám đốc (Phó giám đốc) trực tiếp làm nhiệm vụ của Bộ phận tuân thủ quy định tại khoản 3 Điều này.

3. Nhiệm vụ, quyền hạn của Bộ phận tuân thủ do Tổng giám đốc (Giám đốc) của tổ chức tín dụng quyết định, đảm bảo Bộ phận tuân thủ có tối thiểu các nhiệm vụ sau đây:

a) Đầu mối xác định các vấn đề cần tuân thủ liên quan đến hoạt động của tổ chức tín dụng theo quy định của pháp luật;

b) Đánh giá quy định nội bộ định kỳ theo quy định của tổ chức tín dụng về tính thích hợp, tuân thủ quy định của pháp luật và đề xuất sửa đổi, bổ sung (nếu cần thiết);

c) Đánh giá quy định về nhiệm vụ, quyền hạn của Bộ phận tuân thủ để đề xuất sửa đổi, bổ sung (nếu cần thiết);

d) Báo cáo cho Tổng giám đốc (Giám đốc):

(i) Tình hình tuân thủ quy định của pháp luật theo định kỳ, đột xuất;

(ii) Các vi phạm trong việc tuân thủ quy định của pháp luật, thay đổi quy định liên quan của pháp luật theo quy định nội bộ của tổ chức tín dụng;

(iii) Việc khắc phục các tồn tại, hạn chế về kiểm soát nội bộ (nếu có);

đ) Trực tiếp báo cáo Hội đồng quản trị, Hội đồng thành viên trong trường hợp cần thiết (bao gồm cả khi Tổng giám đốc (Giám đốc) phát sinh những vi phạm) theo quy định nội bộ của tổ chức tín dụng;

e) Theo dõi, kiểm tra cá nhân, bộ phận trong việc tuân thủ các quy định của pháp luật, cơ chế, chính sách, quy trình, quy định nội bộ;

g) Hỗ trợ các bộ phận liên quan trong việc xây dựng, rà soát quy định nội bộ đảm bảo tuân thủ quy định của pháp luật; phối hợp xử lý các vướng mắc về việc tuân thủ quy định của pháp luật theo quy định nội bộ của tổ chức tín dụng; thông báo cho các bộ phận liên quan về thay đổi quy định liên quan của pháp luật theo quy định nội bộ của tổ chức tín dụng.

Điều 17. Hoạt động kiểm soát đối với hoạt động cấp tín dụng

1. Hoạt động kiểm soát đối với hoạt động cấp tín dụng của tổ chức tín dụng phải tuân thủ quy định tại Điều 12 Thông tư này.

2. Hoạt động cấp tín dụng, trừ quy định tại khoản 3 Điều này phải được kiểm soát xung đột lợi ích thông qua nguyên tắc cá nhân hoặc bộ phận có chức năng thẩm định tín dụng độc lập với cá nhân hoặc bộ phận có chức năng:

a) Phê duyệt quyết định cấp tín dụng;

b) Kiểm soát hạn mức rủi ro tín dụng; quản lý khoản cấp tín dụng có vấn đề; trích lập dự phòng rủi ro và sử dụng dự phòng để xử lý rủi ro tín dụng;

c) Quan hệ khách hàng theo quy định nội bộ của tổ chức tín dụng.

3. Tổ chức tín dụng tổ chức xét duyệt cấp tín dụng bằng phương tiện điện tử phải kiểm soát xung đột lợi ích thông qua nguyên tắc phân định trách nhiệm của từng cá nhân, bộ phận xây dựng, thiết lập và vận hành hệ thống thông tin phục vụ khâu thẩm định và quyết định cấp tín dụng. Trường hợp có rủi ro phát sinh, tổ chức tín dụng phải có cơ chế để xác định từng cá nhân, bộ phận chịu trách nhiệm và xử lý kịp thời các vấn đề, rủi ro phát sinh để đảm bảo hiệu quả, an toàn trong việc tổ chức xét duyệt cấp tín dụng bằng phương tiện điện tử của tổ chức tín dụng.

Chương III

HOẠT ĐỘNG QUẢN LÝ RỦI RO 

Mục 1. QUY ĐỊNH CHUNG VỀ HOẠT ĐỘNG QUẢN LÝ RỦI RO

Điều 18. Yêu cầu về quản lý rủi ro

1. Tổ chức tín dụng thực hiện quản lý rủi ro đảm bảo các yêu cầu sau đây:

a) Quản lý các rủi ro trong hoạt động của tổ chức tín dụng theo quy định tại Thông tư này và quy định nội bộ của tổ chức tín dụng;

b) Nhận dạng đầy đủ, đo lường hợp lý, theo dõi thường xuyên để kịp thời phòng ngừa, giảm thiểu rủi ro trọng yếu; việc đo lường quy định tại điểm này áp dụng tối thiểu đối với các loại rủi ro trọng yếu quy định tại điểm a khoản 16 Điều 3 Thông tư này;

c) Kiểm soát trạng thái rủi ro đảm bảo tuân thủ các hạn mức rủi ro;

d) Có hệ thống thông tin để thực hiện quản lý rủi ro, trong đó dữ liệu phải đảm bảo đáp ứng yêu cầu tại Điều 24 Thông tư này;

đ) Các quyết định có rủi ro phải minh bạch, rõ ràng và phù hợp với chính sách quản lý rủi ro, hạn mức rủi ro;

e) Phân cấp cụ thể thẩm quyền phê duyệt, thực hiện các biện pháp phòng ngừa đối với từng loại rủi ro trọng yếu.

2. Tổ chức tài chính vi mô không phải thực hiện các nội dung quản lý rủi ro liên quan đến giới hạn, hạn mức cấp tín dụng đối với một khách hàng và rủi ro tập trung.

3. Quỹ tín dụng nhân dân, tổ chức tài chính vi mô không phải thực hiện các nội dung quản lý rủi ro liên quan đến rủi ro tín dụng theo ngành kinh tế và rủi ro thanh khoản đối với ngoại tệ.

4. Đối với tổ chức tín dụng có công ty con, tổ chức tín dụng chỉ đạo, giám sát thông qua người đại diện phần vốn để đảm bảo việc quản lý rủi ro của công ty con phù hợp với chính sách quản lý rủi ro của tổ chức tín dụng và đảm bảo tổ chức tín dụng duy trì tỷ lệ an toàn vốn tối thiểu hợp nhất theo quy định của Ngân hàng Nhà nước.

Điều 19. Quy định nội bộ về hoạt động quản lý rủi ro

1. Tổ chức tín dụng phải xây dựng quy định nội bộ về hoạt động quản lý rủi ro, trong đó tối thiểu có các nội dung sau đây:

a) Việc xây dựng, ban hành và thực hiện chính sách quản lý rủi ro;

b) Việc xây dựng, ban hành và thực hiện hạn mức rủi ro đối với tối thiểu từng loại rủi ro trọng yếu quy định tại điểm a khoản 16 Điều 3 Thông tư này (bao gồm cả các phương pháp xây dựng hạn mức rủi ro, cá nhân, bộ phận thực hiện xây dựng hạn mức rủi ro, phân bổ hạn mức rủi ro và xử lý vi phạm đối với các trường hợp vi phạm hạn mức rủi ro);

c) Nhận dạng, đo lường, theo dõi và kiểm soát rủi ro đối với từng loại rủi ro trọng yếu quy định tại điểm a khoản 16 Điều 3 Thông tư này;

d) Cơ chế báo cáo nội bộ về quản lý rủi ro;

đ) Quản lý rủi ro đối với sản phẩm mới, hoạt động trên thị trường mới;

e) Ngân hàng hợp tác xã thực hiện việc kiểm tra sức chịu đựng về thanh khoản theo quy định tại Điều 38 Thông tư này;

g) Quản lý dữ liệu rủi ro;

h) Các nội dung cần thiết khác theo yêu cầu quản lý đối với từng loại rủi ro trọng yếu.

2. Quy định nội bộ về quản lý rủi ro phải đảm bảo các nguyên tắc:

a) Được xây dựng phù hợp với chiến lược kinh doanh, văn hóa kiểm soát, nguồn nhân lực, điều kiện công nghệ thông tin và hệ thống thông tin quản lý của tổ chức tín dụng;

b) Các trạng thái rủi ro, hành vi vi phạm về quản lý rủi ro phải được báo cáo kịp thời, đầy đủ cho Hội đồng quản trị, Hội đồng thành viên, Ban kiểm soát; có cơ chế xử lý đối với các vi phạm về quản lý rủi ro;

c) Phù hợp với quy định tại khoản 2 và khoản 3 Điều 18 Thông tư này.

Điều 20. Chính sách quản lý rủi ro

1. Chính sách quản lý rủi ro của tổ chức tín dụng do Hội đồng quản trị, Hội đồng thành viên ban hành, sửa đổi, bổ sung.

2. Chính sách quản lý rủi ro bao gồm tối thiểu các nội dung sau đây:

a) Khẩu vị rủi ro bao gồm:

(i) Tỷ lệ an toàn vốn mục tiêu;

(ii) Chỉ tiêu về thu nhập: Tỷ suất giữa Lợi nhuận so với Vốn chủ sở hữu (Return on Equity - ROE);

(iii) Các chỉ tiêu, mức độ chấp nhận rủi ro (định tính) khác theo quy định nội bộ của tổ chức tín dụng;

b) Danh sách các rủi ro trọng yếu theo quy định tại Thông tư này;

c) Chiến lược quản lý rủi ro đối với từng rủi ro trọng yếu.

3. Chính sách quản lý rủi ro phải đảm bảo các yêu cầu sau:

a) Được lập cho thời gian tối thiểu 03 năm nhưng không quá 05 năm tiếp theo, được đánh giá định kỳ tối thiểu mỗi năm một lần và đánh giá đột xuất để điều chỉnh kịp thời khi có thay đổi về môi trường kinh doanh, pháp lý;

b) Phù hợp lợi ích của chủ sở hữu, thành viên góp vốn của tổ chức tín dụng theo quy định của pháp luật;

c) Phù hợp với mức vốn tự có và mức độ sẵn có của các nguồn tăng vốn tự có;

d) Có tính kế thừa, liên tục để đảm bảo tính khả thi qua các chu kỳ kinh tế.

Điều 21. Hạn mức rủi ro

1. Hạn mức rủi ro của tổ chức tín dụng do Tổng giám đốc (Giám đốc) ban hành, sửa đổi, bổ sung.

2. Hạn mức rủi ro phải đảm bảo:

a) Tuân thủ các quy định về các hạn chế để đảm bảo an toàn trong hoạt động của tổ chức tín dụng tại Luật Các tổ chức tín dụng và quy định của Ngân hàng Nhà nước;

b) Có hạn mức rủi ro để kiểm soát rủi ro trọng yếu phát sinh quy định tại điểm a khoản 16 Điều 3 Thông tư này;

c) Phù hợp với khẩu vị rủi ro, chiến lược quản lý rủi ro và tổng tài sản có rủi ro phân bổ cho rủi ro đó;

d) Phải được rà soát, đánh giá lại (sửa đổi, bổ sung nếu cần thiết) tối thiểu một năm một lần hoặc khi có thay đổi lớn ảnh hưởng đến trạng thái rủi ro theo quy định nội bộ của tổ chức tín dụng. Trường hợp sửa đổi, bổ sung hạn mức rủi ro của tổ chức tín dụng theo hướng nới lỏng hơn, Tổng giám đốc (Giám đốc) phải báo cáo Hội đồng quản trị, Hội đồng thành viên sau khi điều chỉnh;

đ) Được phổ biến cho các cá nhân, bộ phận có liên quan.

3. Trường hợp một hoạt động, giao dịch, sản phẩm có hạn mức rủi ro khác nhau đối với các rủi ro khác nhau, tổ chức tín dụng phải áp dụng hạn mức rủi ro thận trọng hơn.

Điều 22. Nhận dạng, đo lường, theo dõi và kiểm soát rủi ro

1. Nhận dạng rủi ro:

Tổ chức tín dụng phải nhận dạng rủi ro trọng yếu trong các giao dịch, sản phẩm, hoạt động, quy trình nghiệp vụ, nguy cơ gây ra rủi ro và xác định nguyên nhân gây ra rủi ro.

2. Đo lường rủi ro:

a) Tổ chức tín dụng phải đo lường mức độ rủi ro trên cơ sở xác định tác động ngắn hạn, dài hạn của rủi ro đó đối với thu nhập, vốn, thanh khoản của tổ chức tín dụng;

b) Việc đo lường rủi ro phải đảm bảo kịp thời và phải có phương pháp đo lường rủi ro. Phương pháp đo lường rủi ro phải được kiểm tra, đánh giá định kỳ về tính chính xác và tính hợp lý theo quy định nội bộ của tổ chức tín dụng. Dữ liệu sử dụng trong các phương pháp đo lường rủi ro phải đảm bảo tuân thủ quy định tại khoản 1 Điều 24 Thông tư này.

3. Theo dõi rủi ro: Tổ chức tín dụng phải theo dõi trạng thái rủi ro và đánh giá kịp thời, cảnh báo sớm khả năng vi phạm các hạn mức rủi ro, hạn chế để đảm bảo an toàn trong hoạt động.

4. Kiểm soát rủi ro:

a) Tổ chức tín dụng phải kiểm soát các trạng thái rủi ro, giao dịch, hoạt động theo các hạn mức rủi ro tương ứng;

b) Tổ chức tín dụng có các biện pháp phòng ngừa, giảm thiểu và xử lý kịp thời các rủi ro để đảm bảo tuân thủ các hạn mức rủi ro, các hạn chế để đảm bảo an toàn trong hoạt động và có cơ chế giám sát, kiểm tra việc thực hiện các biện pháp này.

Điều 23. Quản lý rủi ro đối với sản phẩm mới, hoạt động trong thị trường mới

1. Việc quản lý rủi ro đối với sản phẩm mới, hoạt động trong thị trường mới của các hoạt động kinh doanh được phép của tổ chức tín dụng phải đảm bảo các yêu cầu sau đây:

a) Có quy định nội bộ quy định các tiêu chí xác định sản phẩm mới, hoạt động trong thị trường mới;

b) Có quy trình cung cấp sản phẩm mới, hoạt động trong thị trường mới đảm bảo nguyên tắc Hội đồng quản trị, Hội đồng thành viên phê duyệt chủ trương cung cấp sản phẩm mới, hoạt động trong thị trường mới trên cơ sở đề xuất của Tổng giám đốc (Giám đốc). Tổng giám đốc (Giám đốc) phê duyệt kế hoạch cung cấp sản phẩm mới, hoạt động trong thị trường mới.

2. Kế hoạch cung cấp sản phẩm mới, hoạt động trong thị trường mới phải được Bộ phận quản lý rủi ro thẩm định về rủi ro, biện pháp quản lý rủi ro và xác định cụ thể tối thiểu các nội dung sau đây:

a) Quy mô, thời gian thử nghiệm cung cấp sản phẩm mới, hoạt động trong thị trường mới trên cơ sở đánh giá rủi ro có thể phát sinh từ việc cung cấp sản phẩm mới, hoạt động trong thị trường mới, tác động đối với vốn chủ sở hữu và thu nhập để đảm bảo phù hợp khả năng kiểm soát rủi ro của tổ chức tín dụng;

b) Thời gian chính thức cung cấp sản phẩm mới, hoạt động trong thị trường mới trên cơ sở đánh giá kết quả thử nghiệm so với các chỉ tiêu đề ra về quản lý rủi ro của tổ chức tín dụng.

3. Khi chính thức cung cấp sản phẩm mới, hoạt động trong thị trường mới, tổ chức tín dụng phải ban hành quy định, quy trình về cung cấp sản phẩm mới, hoạt động trong thị trường mới và thực hiện quản lý các rủi ro trọng yếu của sản phẩm mới, hoạt động trong thị trường mới.

Điều 24. Quản lý dữ liệu rủi ro

Dữ liệu rủi ro được sử dụng để thực hiện hoạt động quản lý rủi ro theo quy định tại Chương này. Tổ chức tín dụng quản lý dữ liệu rủi ro theo quy định nội bộ, tối thiểu đảm bảo các yêu cầu sau:

1. Dữ liệu rủi ro phải chính xác và toàn vẹn trong đó đảm bảo nhất quán các khái niệm về dữ liệu, có kênh báo cáo nội bộ và kế hoạch khắc phục về tình trạng dữ liệu kém chất lượng (nếu có).

2. Tổ chức tín dụng phải thu thập và tổng hợp được dữ liệu rủi ro, tối thiểu bao gồm toàn bộ dữ liệu rủi ro từ các rủi ro trọng yếu.

Đối với quỹ tín dụng nhân dân, dữ liệu rủi ro tối thiểu bao gồm số liệu, thông tin để phục vụ tính toán các giới hạn, tỷ lệ bảo đảm an toàn trong hoạt động; thời điểm, nguyên nhân xảy ra rủi ro trọng yếu và giải pháp đã áp dụng để xử lý rủi ro, tổn thất.

3. Tổ chức tín dụng có khả năng tổng hợp dữ liệu rủi ro phục vụ cho hoạt động quản lý rủi ro một cách nhanh chóng, kịp thời.

4. Tổ chức tín dụng có khả năng tổng hợp dữ liệu rủi ro đáp ứng yêu cầu các loại báo cáo quản lý rủi ro khác nhau.

Điều 25. Trách nhiệm của Hội đồng quản trị, Hội đồng thành viên, Tổng giám đốc (Giám đốc), cá nhân, bộ phận trong quản lý rủi ro

1. Hội đồng quản trị, Hội đồng thành viên của tổ chức tín dụng thực hiện các chức năng, nhiệm vụ liên quan đến hoạt động quản lý rủi ro theo quy định tại Thông tư này, quy định nội bộ của tổ chức tín dụng.

2. Tổng giám đốc (Giám đốc) của tổ chức tín dụng có trách nhiệm:

a) Xây dựng, tổ chức thực hiện chính sách quản lý rủi ro;

b) Thực hiện nội dung khác do tổ chức tín dụng quy định.

3. Cá nhân, bộ phận thực hiện quản lý Tài sản/Nợ phải trả của tổ chức tín dụng có trách nhiệm:

- Quản lý bảng cân đối tài sản hiệu quả, phù hợp với chính sách quản lý rủi ro;

- Rà soát, đề xuất kế hoạch huy động vốn, kế hoạch sử dụng vốn, nguyên tắc xây dựng giá điều chuyển vốn nội bộ;

- Xây dựng khung lãi suất; khung giá cho các sản phẩm khác (nếu có) để quản lý tài sản tài chính và nợ phải trả tài chính;

- Kiểm soát hoạt động kinh doanh đảm bảo tuân thủ hạn mức rủi ro thanh khoản;

- Các nội dung khác do tổ chức tín dụng quy định.

4. Bộ phận quản lý rủi ro, Phó Tổng giám đốc (Phó giám đốc) được giao thực hiện nhiệm vụ của Bộ phận quản lý rủi ro của tổ chức tín dụng có trách nhiệm thực hiện các nhiệm vụ theo quy định tại khoản 3 Điều 26 Thông tư này.

5. Cá nhân, bộ phận khác của tổ chức tín dụng liên quan đến việc quản lý rủi ro có trách nhiệm thực hiện theo quy định nội bộ về quản lý rủi ro của tổ chức tín dụng.

Điều 26. Bộ phận quản lý rủi ro

1. Tổ chức tín dụng có tổng tài sản đạt từ 300 tỷ đồng trở lên tại thời điểm kết thúc năm tài chính phải thành lập Bộ phận quản lý rủi ro trong thời hạn 30 ngày kể từ ngày kết thúc năm tài chính để thực hiện các chức năng, nhiệm vụ quy định tại khoản 3 Điều này.

2. Tổ chức tín dụng không thuộc trường hợp quy định tại khoản 1 Điều này không phải thành lập Bộ phận quản lý rủi ro. Trường hợp không thành lập Bộ phận quản lý rủi ro, tổ chức tín dụng phân công một Phó Tổng giám đốc (Phó giám đốc) trực tiếp làm nhiệm vụ của Bộ phận quản lý rủi ro quy định tại khoản 3 Điều này.

3. Nhiệm vụ, quyền hạn của Bộ phận quản lý rủi ro do Tổng giám đốc (Giám đốc) tổ chức tín dụng quyết định, đảm bảo thực hiện tối thiểu các chức năng, nhiệm vụ sau:

a) Giúp Hội đồng rủi ro của ngân hàng hợp tác xã, Tổng giám đốc của tổ chức tài chính vi mô và Giám đốc của quỹ tín dụng nhân dân trong việc:

(i) Xây dựng, thực hiện, đánh giá chính sách quản lý rủi ro theo quy định tại khoản 3 Điều 20 Thông tư này để đề xuất Hội đồng quản trị, Hội đồng thành viên điều chỉnh;

(ii) Xây dựng, thực hiện và phân bổ hạn mức rủi ro;

(iii) Tự kiểm tra, đánh giá về quản lý rủi ro và đề xuất Hội đồng quản trị, Hội đồng thành viên các biện pháp xử lý, khắc phục;

b) Giúp Hội đồng rủi ro của ngân hàng hợp tác xã, Tổng giám đốc của tổ chức tài chính vi mô và Giám đốc của quỹ tín dụng nhân dân trong việc theo dõi trạng thái rủi ro so với các hạn mức rủi ro để cảnh báo, nhận biết sớm rủi ro và nguy cơ vi phạm hạn mức rủi ro;

c) Phối hợp với tuyến bảo vệ thứ nhất để nhận dạng đầy đủ và theo dõi các rủi ro phát sinh;

d) Xây dựng và sử dụng các phương pháp đánh giá và đo lường rủi ro;

đ) Kiểm soát, phòng ngừa và đề xuất biện pháp giảm thiểu rủi ro phát sinh;

e) Tham gia các nội dung liên quan đến rủi ro trong quá trình đưa ra các quyết định có rủi ro tương ứng theo từng cấp có thẩm quyền theo quy định nội bộ của tổ chức tín dụng;

g) Xây dựng phương pháp luận và lập kịch bản cho kiểm tra sức chịu đựng về thanh khoản trên cơ sở phối hợp với bộ phận kinh doanh, bộ phận tuân thủ và các bộ phận khác có liên quan;

h) Thực hiện báo cáo nội bộ về quản lý rủi ro theo quy định nội bộ của tổ chức tín dụng;

i) Trực tiếp báo cáo Hội đồng quản trị, Hội đồng thành viên về các vấn đề có liên quan đến quản lý rủi ro trong trường hợp cần thiết theo quy định nội bộ của tổ chức tín dụng;

k) Thực hiện nội dung khác do tổ chức tín dụng quy định.

Mục 2. QUẢN LÝ RỦI RO TÍN DỤNG

Điều 27. Yêu cầu, chiến lược quản lý rủi ro tín dụng

1. Quản lý rủi ro tín dụng được thực hiện trong suốt quá trình xem xét, thẩm định, quyết định, quản lý cấp tín dụng đảm bảo tuân thủ quy định của Ngân hàng Nhà nước và quy định của pháp luật có liên quan.

2. Tổ chức tín dụng phải ban hành chiến lược quản lý rủi ro tín dụng, tối thiểu bao gồm:

a) Có các mục tiêu về chất lượng tín dụng (tối thiểu bao gồm tỷ lệ nợ xấu mục tiêu, tỷ lệ cấp tín dụng xấu mục tiêu) theo sản phẩm; khách hàng; lợi nhuận, tăng trưởng trong hoạt động cấp tín dụng.

Chiến lược quản lý rủi ro tín dụng của ngân hàng hợp tác xã phải có thêm mục tiêu về chất lượng tín dụng theo ngành kinh tế;

b) Có phương pháp tiếp cận mang tính kế thừa, liên tục, trong đó chiến lược quản lý rủi ro tín dụng phải tính đến các yếu tố mang tính chu kỳ kinh tế, tác động dự kiến đến danh mục cấp tín dụng;

c) Nguyên tắc xác định chi phí bù đắp rủi ro tín dụng trong phương pháp tính lãi suất, định giá sản phẩm tín dụng (pricing) theo mức độ rủi ro tín dụng của khách hàng;

d) Nguyên tắc áp dụng các biện pháp giảm thiểu rủi ro tín dụng (bao gồm cả thẩm quyền phê duyệt biện pháp giảm thiểu rủi ro tín dụng);

đ) Nguyên tắc thực hiện kiểm tra sức chịu đựng về rủi ro thanh khoản.

3. Tổ chức tín dụng thiết lập hạn mức rủi ro tín dụng, tối thiểu theo quy định tại khoản 2 Điều 28 Thông tư này.

Điều 28. Hạn mức rủi ro tín dụng

1. Tổ chức tín dụng phải ban hành hạn mức rủi ro tín dụng đảm bảo tuân thủ các quy định về các hạn chế để đảm bảo an toàn trong hoạt động của tổ chức tín dụng tại Luật Các tổ chức tín dụng và quy định của Ngân hàng Nhà nước.

2. Hạn mức rủi ro tín dụng tối thiểu bao gồm các hạn mức sau đây:

a) Hạn mức cấp tín dụng đối với đối tượng khách hàng trên cơ sở khả năng trả nợ của khách hàng.

Hạn mức rủi ro tín dụng của ngân hàng hợp tác xã phải có thêm hạn mức cấp tín dụng đối với ngành kinh tế trên cơ sở rủi ro tín dụng của ngành kinh tế;

b) Hạn mức cấp tín dụng theo sản phẩm.

3. Hạn mức rủi ro tín dụng phải được rà soát, đánh giá lại (điều chỉnh nếu cần thiết) tối thiểu một năm một lần theo quy định nội bộ của tổ chức tín dụng.

Điều 29. Đo lường, theo dõi và kiểm soát rủi ro tín dụng

1. Tổ chức tín dụng phải có phương pháp để đo lường rủi ro tín dụng.

2. Tổ chức tín dụng phải theo dõi, kiểm soát rủi ro tín dụng, tối thiểu đảm bảo các yêu cầu sau đây:

a) Thực hiện phân loại tài sản có, trích lập dự phòng rủi ro, sử dụng dự phòng rủi ro để xử lý rủi ro tín dụng, theo dõi kết quả phân loại tài sản có và đánh giá mức độ đầy đủ của dự phòng rủi ro theo quy định của pháp luật;

b) Theo dõi, đánh giá rủi ro tín dụng đối với từng khoản cấp tín dụng và toàn bộ danh mục cấp tín dụng và có biện pháp xử lý khi chất lượng tín dụng bị suy giảm;

c) Kiểm soát trạng thái rủi ro tín dụng thực tế theo hạn mức rủi ro tín dụng được phân bổ đối với từng khoản cấp tín dụng, danh mục các khoản cấp tín dụng, đảm bảo tuân thủ giới hạn cấp tín dụng, hạn mức rủi ro tín dụng theo quy định của pháp luật;

d) Thực hiện giám sát từ xa và kiểm tra tại chỗ đối với khách hàng để theo dõi, kiểm soát rủi ro tín dụng. Riêng đối với khoản cấp tín dụng có mức giá trị nhỏ, tổ chức tín dụng thực hiện biện pháp kiểm tra, giám sát theo quy định của Ngân hàng Nhà nước về việc kiểm tra, giám sát đối với khoản cấp tín dụng có mức giá trị nhỏ. Tần suất việc thực hiện kiểm tra, giám sát theo quy định nội bộ của tổ chức tín dụng;

đ) Xây dựng và thực hiện theo các tiêu chí đánh giá, phương pháp xác định mức độ suy giảm chất lượng tín dụng của từng khoản cấp tín dụng và danh mục cấp tín dụng, cơ chế cảnh báo sớm khi có nguy cơ chất lượng tín dụng của khách hàng bị suy giảm.

Điều 30. Thẩm định cấp tín dụng

1. Tổ chức tín dụng thực hiện thẩm định cấp tín dụng đảm bảo tối thiểu bao gồm các nội dung sau đây:

a) Thẩm định khả năng đáp ứng các điều kiện để khách hàng được cấp tín dụng;

b) Xác định người có liên quan của khách hàng thuộc đối tượng phải cung cấp thông tin người có liên quan theo quy định của pháp luật về cấp tín dụng; tổng mức dư nợ cấp tín dụng (bao gồm cả mức dư nợ cấp tín dụng mà khách hàng đang đề nghị) của khách hàng, khách hàng và người có liên quan của khách hàng thuộc đối tượng phải cung cấp thông tin người có liên quan theo quy định của pháp luật về cấp tín dụng;

c) Việc sử dụng kết quả xếp hạng khách hàng, bao gồm cả xếp hạng tại các tổ chức tín dụng, chi nhánh ngân hàng nước ngoài khác (nếu có);

d) Đánh giá tính đầy đủ của hồ sơ, tình trạng pháp lý của tài sản bảo đảm và khả năng thu hồi của tài sản bảo đảm đối với trường hợp cấp tín dụng có tài sản bảo đảm theo quy định nội bộ của tổ chức tín dụng;

đ) Thẩm định khả năng thực hiện các nghĩa vụ cam kết của bên bảo lãnh đối với các khoản cấp tín dụng có bảo lãnh.

2. Trong quá trình thẩm định, trường hợp sử dụng các kênh thông tin khác bên ngoài tổ chức tín dụng, tổ chức tín dụng phải kiểm tra chất lượng thông tin và tính độc lập của kênh thông tin đó với khách hàng.

Điều 31. Quyết định có rủi ro tín dụng

Quyết định có rủi ro tín dụng được tổ chức tín dụng quyết định phải đảm bảo:

1. Thẩm quyền quyết định và các trường hợp chuyển lên cấp thẩm quyền cao hơn để quyết định phải được xác định theo các tiêu chí định lượng, định tính.

2. Trường hợp quyết định theo cơ chế hội đồng, hội đồng phải có biên bản quyết định hoặc hình thức tương đương, trong đó nêu rõ lý do quyết định hoặc không quyết định và ghi nhận đầy đủ ý kiến của các thành viên hội đồng. Thành viên hội đồng phải chịu trách nhiệm đối với quyết định của mình.

3. Thông tin cung cấp để quyết định phải đầy đủ, phù hợp với quy mô, loại hình cấp tín dụng và quy định nội bộ của tổ chức tín dụng. Quy định về danh mục thông tin làm cơ sở để quyết định phải được Bộ phận quản lý rủi ro đánh giá đảm bảo thực hiện hiệu quả việc quản lý rủi ro tín dụng.

Điều 32. Quản lý cấp tín dụng

1. Tổ chức tín dụng thực hiện quản lý cấp tín dụng đáp ứng các yêu cầu sau đây:

a) Quy định cụ thể trách nhiệm, thẩm quyền của cá nhân, bộ phận trong việc lập, lưu trữ hồ sơ tín dụng đảm bảo các hồ sơ tín dụng đầy đủ theo quy định của pháp luật;

b) Giải ngân phù hợp với mục đích sử dụng vốn, loại hình cấp tín dụng;

c) Kiểm tra, giám sát khoản cấp tín dụng sau khi được giải ngân phải đảm bảo các nguyên tắc sau đây:

(i) Kiểm tra, giám sát việc sử dụng vốn vay theo quy định của pháp luật và thực hiện các điều khoản khác trong hợp đồng cấp tín dụng của khách hàng;

(ii) Đánh giá các yếu tố ảnh hưởng đến khả năng trả nợ của khách hàng;

(iii) Thực hiện quản lý tài sản bảo đảm đối với trường hợp cấp tín dụng có tài sản bảo đảm theo quy định tại Điều 34 Thông tư này;

(iv) Theo dõi lịch trả nợ, nhắc nhở khách hàng thực hiện nghĩa vụ trả nợ khi đến hạn, báo cáo kịp thời cho các cấp có thẩm quyền khi khách hàng có nguy cơ không thực hiện hoặc chậm thực hiện nghĩa vụ trả nợ.

2. Tổ chức tín dụng phải lưu trữ hồ sơ tín dụng, các thông tin về khả năng thực hiện nghĩa vụ trả nợ, lịch sử trả nợ của khách hàng và các thông tin khác có liên quan theo quy định của pháp luật.

Điều 33. Quản lý khoản cấp tín dụng có vấn đề

1. Tổ chức tín dụng phải thực hiện quản lý khoản cấp tín dụng có vấn đề để có biện pháp xử lý kịp thời.

2. Việc quản lý khoản cấp tín dụng có vấn đề tối thiểu bao gồm:

a) Có quy định nội bộ quy định rõ tiêu chí, phương pháp để xác định khoản cấp tín dụng có vấn đề;

b) Tăng cường đánh giá khả năng trả nợ của khách hàng, khả năng thu hồi nợ từ các biện pháp bảo đảm;

c) Có biện pháp xử lý, cơ cấu lại đối với các khoản cấp tín dụng có vấn đề, kế hoạch thu hồi nợ;

d) Tăng cường theo dõi, giám sát, thu hồi nợ;

đ) Xác định trách nhiệm để có biện pháp xử lý cá nhân, bộ phận liên quan đến khoản nợ xấu (nếu có).

Điều 34. Quản lý tài sản bảo đảm

1. Tổ chức tín dụng phải có quy định nội bộ tối thiểu bao gồm:

a) Xác định cụ thể các loại tài sản bảo đảm mà tổ chức tín dụng chấp nhận đảm bảo phù hợp với quy định của pháp luật;

b) Phương pháp xác định giá trị tài sản theo quy định của pháp luật về định giá hoặc thuê tổ chức có chức năng thẩm định giá để xác định giá trị tài sản bảo đảm làm cơ sở quản lý tài sản bảo đảm; xác định tài sản bảo đảm đủ điều kiện được khấu trừ và tỷ lệ khấu trừ khi trích lập dự phòng theo quy định của pháp luật;

c) Đánh giá mức độ biến động giá trị của tài sản bảo đảm định kỳ hoặc đột xuất theo nguyên tắc tài sản bảo đảm có sự biến động giá trị nhiều hơn sẽ phải đánh giá thường xuyên hơn;

d) Việc tiếp nhận, bảo quản an toàn tài sản bảo đảm.

2. Tổ chức tín dụng thực hiện quản lý tài sản bảo đảm theo quy định nội bộ của tổ chức tín dụng và quy định của pháp luật có liên quan.

Mục 3. QUẢN LÝ RỦI RO THANH KHOẢN

Điều 35. Yêu cầu, chiến lược quản lý rủi ro thanh khoản, hạn mức rủi ro thanh khoản

1. Việc quản lý rủi ro thanh khoản của tổ chức tín dụng phải đáp ứng tối thiểu các yêu cầu sau đây:

a) Duy trì đủ tài sản có tính thanh khoản cao theo quy định của Ngân hàng Nhà nước để đáp ứng nhu cầu thanh khoản trong điều kiện tổ chức tín dụng hoạt động bình thường và có diễn biến bất lợi về thanh khoản (bao gồm cả việc xác định tổn thất, chi phí khi tiếp cận thanh khoản trên thị trường);

b) Xác định được chi phí đáp ứng nhu cầu thanh khoản và rủi ro thanh khoản trong việc đánh giá kết quả kinh doanh đối với các hoạt động kinh doanh trọng yếu.

Ngân hàng hợp tác xã và tổ chức tài chính vi mô phải xác định thêm chi phí đáp ứng nhu cầu thanh khoản và rủi ro thanh khoản trong việc định giá vốn nội bộ.

2. Chiến lược quản lý rủi ro thanh khoản tối thiểu bao gồm các nội dung sau đây:

a) Nguyên tắc để quản lý thanh khoản, tối thiểu có các quy định tại Điều 36 Thông tư này;

b) Chiến lược đa dạng hóa nguồn vốn huy động, thời hạn vốn huy động để tăng sự ổn định Nợ phải trả, hỗ trợ thanh khoản hàng ngày;

c) Nguyên tắc thực hiện kiểm tra sức chịu đựng về thanh khoản (áp dụng đối với ngân hàng hợp tác xã).

3. Tổ chức tín dụng phải thiết lập hạn mức rủi ro thanh khoản bao gồm:

a) Các hạn mức rủi ro đảm bảo tuân thủ quy định của pháp luật có liên quan về:

(i) Tỷ lệ khả năng chi trả;

(ii) Tỷ lệ dư nợ cho vay so với tổng tiền gửi, tỷ lệ tối đa của nguồn vốn ngắn hạn được sử dụng để cho vay trung hạn và dài hạn (đối với tổ chức tín dụng áp dụng tỷ lệ này);

(iii) Các tỷ lệ khác theo quy định của pháp luật (đối với tổ chức tín dụng áp dụng tỷ lệ này);

b) Các hạn mức khác theo quy định nội bộ của tổ chức tín dụng đáp ứng quy định tại Điều 21 Thông tư này.

Điều 36. Quản lý thanh khoản

1. Tổ chức tín dụng thực hiện quản lý thanh khoản theo:

a) Tổ chức tín dụng, chi nhánh, đơn vị phụ thuộc khác của tổ chức tín dụng;

b) Đồng tiền giao dịch.

2. Tổ chức tín dụng thực hiện quản lý thanh khoản tối thiểu bao gồm các nội dung sau đây:

a) Quản lý thanh khoản trong ngày: Theo dõi trạng thái thanh khoản; xác định các nguồn vốn và khả năng huy động nguồn vốn này để đảm bảo thanh khoản; dự báo các tình huống làm thay đổi bất thường thanh khoản và có biện pháp xử lý.

Ngân hàng hợp tác xã phải thực hiện thêm quản lý tài sản có tính thanh khoản cao theo giá trị thị trường và khả năng chuyển đổi thành tiền để đáp ứng yêu cầu thanh khoản trong điều kiện thị trường hoạt động bình thường và thị trường khó khăn về thanh khoản;

b) Quản lý nguồn vốn huy động đảm bảo thống kê số liệu về tiền gửi, chỉ số khác tuân thủ quy định của Ngân hàng Nhà nước về các giới hạn, tỷ lệ bảo đảm an toàn và chỉ số theo quy định nội bộ của tổ chức tín dụng;

c) Quản lý dòng tiền phải xác định chênh lệch về dòng tiền thông qua so sánh dòng tiền ra và dòng tiền vào, đảm bảo tuân thủ quy định của Ngân hàng Nhà nước về các giới hạn, tỷ lệ bảo đảm an toàn và các tỷ lệ về thanh khoản khác theo quy định nội bộ của tổ chức tín dụng;

d) Quản lý nguồn thanh khoản đảm bảo đánh giá khả năng tiếp cận các nguồn thanh khoản để đáp ứng nhu cầu thanh khoản tương lai trong điều kiện thị trường hoạt động bình thường và trong điều kiện thị trường khó khăn về thanh khoản.

Điều 37. Nhận dạng, đo lường, theo dõi và kiểm soát rủi ro thanh khoản

1. Việc nhận dạng rủi ro thanh khoản của tổ chức tín dụng phải đảm bảo:

a) Thực hiện trên cơ sở phân tích nhu cầu thanh khoản, nguồn thanh khoản của từng hoạt động kinh doanh, cơ cấu Tài sản/Nợ phải trả và dòng tiền của các khoản mục nội bảng và ngoại bảng, khả năng tiếp cận thanh khoản trên thị trường;

b) Nhận dạng rủi ro thanh khoản phát sinh từ rủi ro tín dụng, rủi ro hoạt động và các rủi ro khác.

2. Tổ chức tín dụng phải có phương pháp đo lường rủi ro thanh khoản tối thiểu đảm bảo các yêu cầu sau đây:

(i) Dòng tiền tương lai của Tài sản/Nợ phải trả;

(ii) Nhu cầu thanh khoản bất thường và các trường hợp phải thực hiện nghĩa vụ của các khoản ngoại bảng (nếu có);

(iii) Đồng tiền giao dịch;

(iv) Các hoạt động ngân hàng đại lý, lưu ký và thanh toán (nếu có).

3. Tổ chức tín dụng phải theo dõi, kiểm soát rủi ro thanh khoản tối thiểu đảm bảo:

a) Theo dõi, kiểm soát trạng thái rủi ro thanh khoản đảm bảo tuân thủ các hạn mức rủi ro thanh khoản;

b) Có các chỉ tiêu cảnh báo sớm về rủi ro thanh khoản để có các biện pháp xử lý thiếu hụt thanh khoản tạm thời và dài hạn.

Điều 38. Kiểm tra sức chịu đựng về thanh khoản

1. Ngân hàng hợp tác xã thực hiện việc kiểm tra sức chịu đựng về thanh khoản theo quy định tại Điều này tối thiểu 06 tháng một lần và đột xuất.

2. Ngân hàng hợp tác xã có phương pháp tính toán tác động của các giả định đảm bảo đánh giá được khả năng thực hiện các nghĩa vụ, cam kết và tuân thủ các hạn mức rủi ro thanh khoản. Các giả định, phương pháp tính toán tác động của các giả định đối với thanh khoản phải được rà soát, tự đánh giá mức độ phù hợp.

3. Ngân hàng hợp tác xã thực hiện kiểm tra sức chịu đựng về thanh khoản như sau:

a) Lập tối thiểu 02 kịch bản có diễn biến bất lợi như sau:

(i) Kịch bản căng thẳng đặc thù của ngân hàng hợp tác xã: Khủng hoảng thanh khoản đối với ngân hàng hợp tác xã trong khi thanh khoản toàn hệ thống vẫn ổn định (như: Chất lượng tài sản bị xấu đi, nợ phải trả tăng cao, tài sản có tính thanh khoản cao bị sụt giảm nghiêm trọng, gia tăng thâm hụt thanh khoản, xếp hạng tín nhiệm của ngân hàng giảm, ngân hàng bị tấn công thông tin...);

(ii) Kịch bản căng thẳng toàn hệ thống: Giả định xảy ra một cuộc khủng hoảng thanh khoản quy mô rộng có thể ảnh hưởng đến nhiều tổ chức tín dụng hoặc toàn bộ hệ thống tổ chức tín dụng (như: Có cú sốc kinh tế vĩ mô, gián đoạn thị trường tài chính...).

Các kịch bản được lựa chọn phải đảm bảo khả năng xảy ra trên cơ sở phân tích các sự kiện trong quá khứ và dự báo diễn biến kinh tế vĩ mô. Các kịch bản được lựa chọn phải có tối thiểu các giả định về tiền gửi, chất lượng tín dụng;

b) Tính toán tác động của các giả định đối với thanh khoản trong từng kịch bản;

c) Lập báo cáo kết quả kiểm tra sức chịu đựng về thanh khoản (bao gồm số liệu định lượng và các phân tích, đánh giá định tính).

4. Ngân hàng hợp tác xã xác định các yếu tố ảnh hưởng đến rủi ro thanh khoản trong trường hợp xảy ra các kịch bản quy định tại khoản 3 Điều này.

5. Căn cứ kết quả kiểm tra sức chịu đựng, ngân hàng hợp tác xã phải:

a) Đánh giá tình hình tuân thủ tỷ lệ khả năng chi trả, tỷ lệ dư nợ cho vay so với tổng tiền gửi, tỷ lệ tối đa của nguồn vốn ngắn hạn được sử dụng để cho vay trung hạn và dài hạn, các hạn chế khác để đảm bảo an toàn trong hoạt động theo quy định nội bộ của ngân hàng hợp tác xã;

b) Lập kế hoạch dự phòng trong trường hợp không đáp ứng được các yêu cầu về thanh khoản. Kế hoạch dự phòng tối thiểu có các nội dung sau: dự kiến các biện pháp xử lý về nguồn vốn, sử dụng vốn, dòng tiền tương lai đảm bảo đáp ứng các yêu cầu quy định tại khoản 2 Điều này.

6. Tổ chức tài chính vi mô và quỹ tín dụng nhân dân không phải thực hiện kiểm tra sức chịu đựng về thanh khoản.

Mục 4. QUẢN LÝ RỦI RO HOẠT ĐỘNG

Điều 39. Yêu cầu, chiến lược về quản lý rủi ro hoạt động

1. Tổ chức tín dụng phải ban hành chiến lược quản lý rủi ro hoạt động, tối thiểu bao gồm:

a) Nguyên tắc thực hiện quản lý rủi ro hoạt động;

b) Nguyên tắc sử dụng hoạt động thuê ngoài, mua bảo hiểm, ứng dụng công nghệ, bao gồm việc nhận diện, đánh giá và giám sát rủi ro phát sinh từ bên thứ ba;

c) Các trường hợp phải có kế hoạch duy trì hoạt động liên tục, tối thiểu bao gồm:

(i) Mất tài liệu, cơ sở dữ liệu quan trọng;

(ii) Hệ thống công nghệ thông tin bị sự cố;

(iii) Các sự kiện bất khả kháng (chiến tranh, thiên tai, dịch bệnh, cháy nổ...).

2. Việc phân loại hoạt động thực hiện như sau:

a) Tổ chức tài chính vi mô và quỹ tín dụng nhân dân phải phân loại hoạt động thành các nhóm sau đây:

(i) Hoạt động tạo thu nhập lãi và các khoản thu nhập tương tự;

(ii) Hoạt động phát sinh chi phí lãi và các chi phí tương tự;

(iii) Hoạt động dịch vụ;

(iv) Hoạt động khác.

b) Ngân hàng hợp tác xã phải phân loại hoạt động thành các nhóm quy định tại điểm a khoản 2 Điều này và nhóm hoạt động mua bán chứng khoán kinh doanh, chứng khoán đầu tư.

Điều 40. Nhận dạng, theo dõi và kiểm soát rủi ro hoạt động

1. Tổ chức tín dụng phải nhận dạng đầy đủ rủi ro hoạt động trong các hoạt động kinh doanh, quy trình nghiệp vụ, hệ thống công nghệ thông tin, rủi ro từ bên thứ ba.

2. Việc nhận dạng rủi ro hoạt động được thực hiện đối với các trường hợp sau đây:

a) Gian lận nội bộ do hành vi lừa đảo, chiếm đoạt tài sản, vi phạm các chiến lược, chính sách và quy định nội bộ liên quan đến ít nhất một cá nhân của tổ chức tín dụng (bao gồm việc thực hiện các hành vi để trục lợi như thực hiện không đúng chức trách, nhiệm vụ, vượt thẩm quyền, trộm cắp, lợi dụng thông tin nội bộ);

b) Gian lận bên ngoài do các hành vi lừa đảo, chiếm đoạt tài sản do đối tượng bên ngoài gây nên mà không có sự trợ giúp, cấu kết của cá nhân, bộ phận của tổ chức tín dụng (bao gồm cả hành vi trộm cắp, cướp, giả mạo thẻ, chứng từ, xâm nhập hệ thống thông tin để chiếm đoạt dữ liệu, tiền);

c) Chính sách về lao động, an toàn nơi làm việc không phù hợp với hợp đồng lao động, quy định của pháp luật về lao động, bảo vệ sức khỏe và an toàn nơi làm việc;

d) Sản phẩm, dịch vụ, cách thức cung cấp sản phẩm, dịch vụ không phù hợp với quy định, quyền lợi khách hàng (bao gồm cả hành vi vi phạm bảo mật thông tin khách hàng, vi phạm quy định về phòng, chống rửa tiền, cung cấp sản phẩm, dịch vụ không đúng thẩm quyền);

đ) Hư hỏng, mất tài sản, công cụ, thiết bị do các sự kiện bất khả kháng, tác động của con người và các sự kiện khác;

e) Gián đoạn hoạt động kinh doanh do hệ thống công nghệ thông tin gặp sự cố;

g) Hạn chế, bất cập của quy trình giao dịch, kiểm soát giao dịch và quản lý giao dịch;

h) Các trường hợp khác theo quy định nội bộ của tổ chức tín dụng.

3. Tổ chức tín dụng thực hiện theo dõi, kiểm soát rủi ro hoạt động thông qua hoạt động kiểm soát nội bộ quy định tại Thông tư này và các biện pháp khác theo quy định nội bộ.

Điều 41. Quản lý rủi ro hoạt động đối với hoạt động thuê ngoài

1. Quản lý rủi ro hoạt động đối với hoạt động thuê ngoài được thực hiện thông qua:

a) Quản lý hoạt động thuê ngoài theo quy định tại khoản 2 Điều này;

b) Nhận dạng, đo lường, theo dõi và kiểm soát rủi ro hoạt động phát sinh từ hoạt động thuê ngoài theo quy định tại Điều 40 Thông tư này.

2. Quản lý hoạt động thuê ngoài tối thiểu bao gồm:

a) Xác định phạm vi hoạt động thuê ngoài và mức độ phụ thuộc vào bên thứ ba;

b) Phân cấp thẩm quyền phê duyệt, quyết định đối với các hoạt động thuê ngoài;

c) Thẩm định năng lực của bên thứ ba trong việc đáp ứng các yêu cầu, mục tiêu đề ra của hoạt động thuê ngoài trước khi ký hợp đồng thuê ngoài; đánh giá khả năng thực hiện hợp đồng của doanh nghiệp thuê ngoài trong quá trình thực hiện hợp đồng;

d) Hợp đồng thuê ngoài đảm bảo chặt chẽ, đầy đủ, bảo vệ quyền sở hữu, bảo mật cơ sở dữ liệu, thông tin khách hàng, quyền chấm dứt hợp đồng thuê ngoài của tổ chức tín dụng. Hợp đồng thuê ngoài tối thiểu bao gồm: mức độ và phạm vi hoạt động thuê ngoài; quyền, nghĩa vụ cụ thể của tổ chức tín dụng và doanh nghiệp thuê ngoài và bên thứ ba; điều khoản xử lý tranh chấp theo quy định của pháp luật;

đ) Đối với hoạt động thuê ngoài là dịch vụ công nghệ thông tin phải đảm bảo an toàn, bảo mật hệ thống công nghệ thông tin trong hoạt động ngân hàng và tuân thủ các quy định của pháp luật về quản lý sử dụng dịch vụ công nghệ thông tin của bên thứ ba;

e) Lập hoặc yêu cầu bên thứ ba lập kế hoạch duy trì hoạt động liên tục cho hoạt động thuê ngoài theo Điều 44 Thông tư này;

g) Thiết lập cơ chế giám sát đối với bên thứ ba trong thời gian thực hiện thuê ngoài.

3. Tổ chức tín dụng thực hiện quản lý rủi ro bên thứ ba từ hoạt động thuê ngoài tối thiểu đảm bảo:

a) Tổ chức tín dụng theo dõi các hợp đồng thuê ngoài tối thiểu bao gồm các nội dung sau: mức độ trọng yếu của thỏa thuận, khả năng thay thế cho dịch vụ bên thứ ba đang cung cấp (substitutability), danh sách các nhà cung cấp dự phòng (contingent providers), việc có hay không chia sẻ thông tin mật hoặc thông tin độc quyền, địa điểm cung cấp dịch vụ;

b) Tổ chức tín dụng thực hiện đánh giá tổng thể các rủi ro có khả năng phát sinh từ hoạt động thuê ngoài trước khi ký kết hợp đồng;

c) Tổ chức tín dụng giám sát các rủi ro phát sinh từ hoạt động thuê ngoài, định kỳ báo cáo cấp có thẩm quyền theo quy định nội bộ của tổ chức tín dụng;

d) Tổ chức tín dụng xây dựng và định kỳ rà soát, cập nhật kế hoạch duy trì hoạt động liên tục bao gồm các biện pháp phục hồi đảm bảo không bị gián đoạn vận hành khi hoạt động thuê ngoài xảy ra sự cố.

4. Tổ chức tín dụng phải đảm bảo việc thực hiện hoạt động thuê ngoài không làm thay đổi trách nhiệm trong việc thực hiện nghĩa vụ của tổ chức tín dụng đối với bên liên quan.

Điều 42. Quản lý rủi ro hoạt động trong ứng dụng công nghệ

1. Tổ chức tín dụng có tổng tài sản đạt từ 300 tỷ đồng trở lên tại thời điểm kết thúc năm tài chính quản lý rủi ro hoạt động trong ứng dụng công nghệ vào hoạt động nội bộ và hoạt động giao dịch điện tử với khách hàng (sau đây gọi là ứng dụng công nghệ) thông qua:

a) Quản lý ứng dụng công nghệ theo quy định tại khoản 2 Điều này;

b) Nhận dạng, theo dõi và kiểm soát rủi ro hoạt động phát sinh trong ứng dụng công nghệ tối thiểu đảm bảo:

(i) Nhận dạng nguy cơ phát sinh rủi ro hoạt động liên quan hệ thống mạng kết nối nội bộ và bên ngoài, phần cứng, phần mềm, ứng dụng, giao diện giao dịch, vận hành và yếu tố con người;

(ii) Theo dõi, đánh giá khả năng duy trì hoạt động ổn định trước nguy cơ phát sinh rủi ro hoạt động trong ứng dụng công nghệ;

(iii) Kiểm soát, có các biện pháp giảm thiểu rủi ro hoạt động (nếu cần thiết) trong hoạt động ứng dụng công nghệ.

2. Quản lý ứng dụng công nghệ của tổ chức tín dụng có tổng tài sản đạt từ 300 tỷ đồng trở lên tại thời điểm kết thúc năm tài chính đảm bảo:

a) Có quy định quản lý ứng dụng tối thiểu bao gồm:

(i) Phạm vi quản lý ứng dụng công nghệ tối thiểu đối với hệ thống công nghệ thông tin;

(ii) Nhiệm vụ, trách nhiệm, quyền hạn của các cá nhân, bộ phận thực hiện quản lý ứng dụng công nghệ;

(iii) Quản lý hiệu quả khi có sự cố, thay đổi ứng dụng công nghệ;

(iv) Hệ thống xác thực đảm bảo bảo mật thông tin của khách hàng, an toàn giao dịch và hệ thống thông tin;

b) Tuân thủ quy định của Ngân hàng Nhà nước về giao dịch điện tử trong ngành ngân hàng; an toàn, bảo mật hệ thống công nghệ thông tin cho việc cung cấp dịch vụ ngân hàng trực tuyến và quy định có liên quan của pháp luật.

3. Tổ chức tín dụng có tổng tài sản dưới 300 tỷ đồng tại thời điểm kết thúc năm tài chính thực hiện quản lý rủi ro hoạt động trong ứng dụng công nghệ theo quy định của Ngân hàng Nhà nước và quy định pháp luật có liên quan về công nghệ thông tin và ứng dụng công nghệ trong hoạt động.

Điều 43. Mua bảo hiểm để giảm thiểu tổn thất rủi ro hoạt động

1. Tổ chức tín dụng được mua bảo hiểm để giảm thiểu tổn thất phát sinh từ rủi ro hoạt động theo quy định của pháp luật, đảm bảo phù hợp với năng lực tài chính và bù đắp tổn thất của tổ chức tín dụng.

2. Tổ chức tín dụng không sử dụng việc mua bảo hiểm để thay thế quản lý rủi ro hoạt động.

3. Khi mua bảo hiểm, tổ chức tín dụng phải đánh giá hiệu quả giảm thiểu tổn thất phát sinh từ rủi ro hoạt động của việc mua bảo hiểm.

4. Tổ chức tín dụng phải đánh giá năng lực của doanh nghiệp bán bảo hiểm để giảm thiểu tổn thất rủi ro hoạt động.

Điều 44. Kế hoạch duy trì hoạt động liên tục

1. Tổ chức tín dụng phải xây dựng, phê duyệt, duy trì và định kỳ cập nhật kế hoạch duy trì hoạt động liên tục trong các trường hợp quy định tại điểm c khoản 1 Điều 39 Thông tư này để đảm bảo khả năng ứng phó, phục hồi và tiếp tục kinh doanh, cung ứng hoạt động ngân hàng trong các tình huống gián đoạn nghiêm trọng, phù hợp với khẩu vị rủi ro, năng lực tài chính và định hướng kinh doanh của tổ chức tín dụng.

2. Kế hoạch duy trì hoạt động liên tục phải đáp ứng tối thiểu các yêu cầu sau đây:

a) Xác định rõ thẩm quyền kích hoạt kế hoạch duy trì hoạt động liên tục và vai trò, trách nhiệm của cá nhân, bộ phận có liên quan trong việc thực hiện kế hoạch này;

b) Phù hợp với tính chất, quy mô hoạt động của tổ chức tín dụng;

c) Xác định các hoạt động quan trọng, sản phẩm, dịch vụ và quy trình nghiệp vụ trọng yếu cần được ưu tiên duy trì;

d) Có hệ thống dự phòng về nhân sự, địa điểm làm việc thay thế, hệ thống thông tin và hạ tầng thiết yếu;

đ) Đảm bảo khả năng phối hợp, trao đổi thông tin kịp thời, hiệu quả trong nội bộ và với cơ quan quản lý, khách hàng, đối tác quan trọng trong tình huống gián đoạn;

e) Có các biện pháp giảm thiểu tổn thất và tác động bất lợi từ sự cố hoặc ngừng hoạt động;

g) Đảm bảo khôi phục hoạt động kinh doanh bị gián đoạn về trạng thái bình thường trong thời hạn yêu cầu;

h) Được rà soát và thử nghiệm hoặc diễn tập định kỳ tối thiểu hằng năm hoặc khi có thay đổi trọng yếu về môi trường hoạt động, công nghệ hoặc tổ chức nhằm đánh giá hiệu quả của kế hoạch duy trì hoạt động liên tục và điều chỉnh (nếu cần thiết).

Mục 5. QUẢN LÝ RỦI RO TẬP TRUNG

Điều 45. Chiến lược quản lý rủi ro tập trung, hạn mức rủi ro tập trung

1. Chiến lược quản lý rủi ro tập trung áp dụng tối thiểu đối với:

a) Hoạt động cấp tín dụng;

b) Hoạt động giao dịch tự doanh.

2. Chiến lược quản lý rủi ro tập trung tối thiểu bao gồm các nội dung sau đây:

a) Đối với hoạt động cấp tín dụng:

(i) Nguyên tắc xác định hạn mức tập trung tín dụng theo sản phẩm tín dụng; khách hàng.

Chiến lược quản lý rủi ro tập trung của ngân hàng hợp tác xã phải có thêm nguyên tắc xác định hạn mức tập trung tín dụng theo ngành kinh tế;

(ii) Các tiêu chí xác định người có liên quan của khách hàng phù hợp với quy định của pháp luật;

(iii) Nguyên tắc xác định mức độ đa dạng và mức độ tương tác giữa các sản phẩm tín dụng.

Chiến lược quản lý rủi ro tập trung của ngân hàng hợp tác xã phải có thêm nguyên tắc xác định mức độ đa dạng và mức độ tương tác giữa các ngành kinh tế;

b) Đối với hoạt động giao dịch tự doanh:

(i) Nguyên tắc xác định hạn mức tập trung giao dịch tự doanh theo đối tác giao dịch, sản phẩm giao dịch;

(ii) Tiêu chí xác định danh mục giao dịch tự doanh để áp dụng hạn mức tập trung giao dịch tự doanh đảm bảo mức độ đa dạng và mức độ tương tác theo quy định của ngân hàng hợp tác xã.

3. Hạn mức rủi ro tập trung tối thiểu bao gồm:

a) Đối với hoạt động cấp tín dụng:

(i) Hạn mức cấp tín dụng cho một khách hàng, khách hàng và người có liên quan so với tổng dư nợ;

(ii) Hạn mức tập trung tín dụng cho sản phẩm tín dụng trên cơ sở tỷ trọng dư nợ của sản phẩm tín dụng so với tổng dư nợ.

Hạn mức rủi ro tập trung của ngân hàng hợp tác xã phải có thêm hạn mức tập trung tín dụng cho ngành kinh tế trên cơ sở tỷ trọng dư nợ của ngành kinh tế so với tổng dư nợ;

b) Đối với hoạt động giao dịch tự doanh: hạn mức tập trung giao dịch cho đối tác giao dịch, sản phẩm giao dịch trên cơ sở tỷ trọng số dư của đối tác giao dịch, sản phẩm giao dịch so với tổng số dư giao dịch tự doanh.

Điều 46. Nhận dạng, đo lường, kiểm soát rủi ro tập trung

1. Tổ chức tín dụng phải nhận dạng rủi ro tập trung tối thiểu trong hoạt động cấp tín dụng, hoạt động giao dịch tự doanh, bao gồm:

a) Các khoản mục được hạch toán là khoản mục nội bảng, khoản mục ngoại bảng của tổ chức tín dụng;

b) Các khoản mục chưa được hạch toán theo quy định của pháp luật về kế toán.

2. Tổ chức tín dụng thực hiện đo lường rủi ro tập trung trên cơ sở đánh giá mức độ tác động đối với thu nhập của từng hoạt động cấp tín dụng, hoạt động giao dịch tự doanh có rủi ro tập trung.

3. Tổ chức tín dụng thực hiện kiểm soát rủi ro tập trung như sau:

a) Theo dõi, kiểm tra dư nợ cấp tín dụng, số dư giao dịch tự doanh theo các hạn mức rủi ro tập trung; cảnh báo sớm các khoản dư nợ, các giao dịch gần vượt hạn mức rủi ro tập trung;

b) Có biện pháp xử lý kịp thời đối với các trường hợp vượt quá hạn mức rủi ro tập trung.

Chương IV

KIỂM TOÁN NỘI BỘ

Điều 47. Nguyên tắc kiểm toán nội bộ

1. Nguyên tắc độc lập:

a) Kiểm toán viên nội bộ, bộ phận kiểm toán nội bộ không được đồng thời đảm nhận các công việc, nhiệm vụ của các cá nhân, bộ phận thuộc tuyến bảo vệ thứ nhất và tuyến bảo vệ thứ hai;

b) Kiểm toán nội bộ không chịu bất cứ sự chi phối, can thiệp của các cá nhân, bộ phận thuộc tuyến bảo vệ thứ nhất và tuyến bảo vệ thứ hai;

c) Kiểm toán viên nội bộ không thực hiện kiểm toán nội bộ đối với:

(i) Quy định nội bộ về kiểm toán nội bộ, kế hoạch kiểm toán nội bộ do kiểm toán viên nội bộ đó xây dựng;

(ii) Đơn vị, bộ phận mà người đứng đầu đơn vị, bộ phận là người có liên quan của kiểm toán viên nội bộ đó;

(iii) Hoạt động, bộ phận mà kiểm toán viên nội bộ đó thực hiện, chịu trách nhiệm trong thời hạn 03 năm đối với ngân hàng hợp tác xã và 01 năm đối với quỹ tín dụng nhân dân và tổ chức tài chính vi mô kể từ khi không thực hiện, chịu trách nhiệm đối với hoạt động, bộ phận đó;

d) Tiêu chí xây dựng mức lương, lợi ích khác đối với các chức danh thuộc bộ phận kiểm toán nội bộ phải tách biệt với kết quả kinh doanh, kết quả hoạt động của các đơn vị, bộ phận khác.

2. Nguyên tắc khách quan:

a) Các ghi nhận kiểm toán trong báo cáo kiểm toán nội bộ phải được phân tích cẩn trọng và dựa trên cơ sở các dữ liệu, thông tin thu thập được;

b) Kiểm toán viên nội bộ phải trung thực khi thực hiện báo cáo, đánh giá trong quá trình kiểm toán nội bộ;

c) Kiểm toán viên nội bộ có quyền và nghĩa vụ báo cáo các cấp có thẩm quyền về các vấn đề liên quan đến tính khách quan trong quá trình thực hiện kiểm toán nội bộ.

3. Nguyên tắc chuyên nghiệp:

a) Ngân hàng hợp tác xã phải có ít nhất một kiểm toán viên nội bộ hoặc đi thuê để thực hiện kiểm toán hạ tầng công nghệ thông tin, ứng dụng công nghệ (sau đây gọi là kiểm toán viên công nghệ);

b) Kiểm toán viên nội bộ phải đáp ứng các tiêu chuẩn quy định tại Điều 49 Thông tư này.

4. Kiểm toán nội bộ phải có biện pháp kiểm tra việc đảm bảo các nguyên tắc quy định tại các khoản 1, 2 và khoản 3 Điều này trong quá trình thực hiện kiểm toán nội bộ (bao gồm cả quá trình lập, gửi báo cáo kiểm toán nội bộ). Trưởng kiểm toán nội bộ báo cáo kịp thời cho Ban kiểm soát khi phát hiện các trường hợp vi phạm, nguy cơ vi phạm các nguyên tắc quy định tại khoản 1, 2 và khoản 3 Điều này.

Điều 48. Cơ chế phối hợp

1. Tổ chức tín dụng phải có cơ chế phối hợp giữa:

a) Hội đồng quản trị, Hội đồng thành viên và Ban kiểm soát, bộ phận kiểm toán nội bộ theo quy định tại khoản 2 Điều này;

b) Tổng giám đốc (Giám đốc), các bộ phận và Ban kiểm soát, bộ phận kiểm toán nội bộ theo quy định tại khoản 3 Điều này.

2. Cơ chế phối hợp của Hội đồng quản trị, Hội đồng thành viên và Ban kiểm soát, kiểm toán nội bộ của tổ chức tín dụng phải đảm bảo:

a) Hội đồng quản trị, Hội đồng thành viên phối hợp với bộ phận kiểm toán nội bộ khi kiểm toán nội bộ về giám sát của quản lý cấp cao đối với Hội đồng quản trị, Hội đồng thành viên; chỉ đạo các bộ phận, cá nhân liên quan cung cấp đầy đủ thông tin về rủi ro để bộ phận kiểm toán nội bộ lập kế hoạch kiểm toán nội bộ;

b) Hội đồng quản trị, Hội đồng thành viên thực hiện các kiến nghị của Ban kiểm soát đối với Hội đồng quản trị, Hội đồng thành viên tại báo cáo kết quả kiểm toán nội bộ (nếu có) và thông báo cho Ban kiểm soát về kết quả thực hiện kiến nghị.

3. Cơ chế phối hợp của Tổng giám đốc (Giám đốc), các bộ phận thuộc tuyến bảo vệ thứ nhất và tuyến bảo vệ thứ hai và Ban kiểm soát, bộ phận kiểm toán nội bộ của tổ chức tín dụng phải đảm bảo:

a) Tổng giám đốc (Giám đốc) thực hiện:

(i) Phối hợp với bộ phận kiểm toán nội bộ khi kiểm toán nội bộ về giám sát của quản lý cấp cao đối với Tổng giám đốc (Giám đốc);

(ii) Chỉ đạo Bộ phận quản lý rủi ro hoặc Phó Tổng giám đốc (Phó giám đốc) được phân công thực hiện nhiệm vụ của Bộ phận quản lý rủi ro và các bộ phận có liên quan cung cấp đầy đủ thông tin về rủi ro để bộ phận kiểm toán nội bộ lập kế hoạch kiểm toán nội bộ;

(iii) Tổng giám đốc (Giám đốc) tiếp nhận báo cáo nội bộ về kiểm toán nội bộ, tổ chức thực hiện các kiến nghị của Ban kiểm soát đối với Tổng giám đốc (Giám đốc) tại báo cáo kết quả kiểm toán nội bộ (nếu có) và báo cáo Ban kiểm soát kết quả thực hiện các kiến nghị;

b) Các bộ phận thuộc tuyến bảo vệ thứ nhất và tuyến bảo vệ thứ hai thực hiện:

(i) Cung cấp thông tin, tài liệu, hồ sơ đầy đủ, trung thực, chính xác theo yêu cầu của bộ phận kiểm toán nội bộ khi kiểm toán nội bộ;

(ii) Thông báo kịp thời cho bộ phận kiểm toán nội bộ khi phát hiện các hạn chế, vi phạm, tổn thất hoặc nguy cơ tổn thất;

(iii) Tạo điều kiện thuận lợi để bộ phận kiểm toán nội bộ thực hiện kiểm toán nội bộ.

Điều 49. Tiêu chuẩn đối với kiểm toán viên nội bộ

1. Ngân hàng hợp tác xã phải xây dựng tiêu chuẩn đối với kiểm toán viên nội bộ đáp ứng yêu cầu sau đây:

a) Kiểm toán viên nội bộ phải có bằng đại học trở lên về một trong các ngành kinh tế, tài chính, kế toán, kiểm toán, ngân hàng và có tối thiểu 02 năm kinh nghiệm làm việc trực tiếp trong lĩnh vực liên quan đến tài chính, kế toán, kiểm toán, ngân hàng;

b) Kiểm toán viên công nghệ quy định tại điểm a khoản 3 Điều 47 Thông tư này đáp ứng quy định sau:

(i) Có bằng đại học trở lên về ngành công nghệ thông tin hoặc chuyên ngành phù hợp;

(ii) Có kinh nghiệm làm việc trong lĩnh vực công nghệ thông tin tối thiểu là 02 năm;

c) Trưởng kiểm toán nội bộ có bằng đại học trở lên về một trong các ngành kinh tế, tài chính, kế toán, kiểm toán, ngân hàng và có tối thiểu 03 năm kinh nghiệm làm việc trực tiếp trong lĩnh vực liên quan đến ngân hàng, tài chính, kế toán, kiểm toán.

2. Quỹ tín dụng nhân dân phải xây dựng tiêu chuẩn đối với kiểm toán viên nội bộ, Trưởng kiểm toán nội bộ đáp ứng điều kiện, tiêu chuẩn như đối với thành viên ban kiểm soát, Trưởng Ban kiểm soát tương ứng theo quy mô tổng tài sản của quỹ tín dụng nhân dân được quy định tại Thông tư của Ngân hàng Nhà nước quy định về quỹ tín dụng nhân dân.

3. Tổ chức tài chính vi mô phải xây dựng tiêu chuẩn đối với kiểm toán viên nội bộ đáp ứng yêu cầu sau đây:

a) Kiểm toán viên nội bộ phải có bằng đại học trở lên về một trong các ngành kinh tế, tài chính, kế toán, kiểm toán, ngân hàng, quản trị kinh doanh, luật và có ít nhất 01 năm kinh nghiệm làm việc trực tiếp trong lĩnh vực liên quan đến tài chính, kế toán, kiểm toán, ngân hàng, tài chính vi mô;

b) Trưởng kiểm toán nội bộ phải có bằng đại học trở lên về một trong các ngành kinh tế, tài chính, kế toán, kiểm toán, ngân hàng, quản trị kinh doanh, luật và có ít nhất 03 năm kinh nghiệm làm việc trong lĩnh vực liên quan đến tài chính, kế toán, kiểm toán, ngân hàng, tài chính vi mô.

Điều 50. Chuẩn mực đạo đức nghề nghiệp của thành viên Ban kiểm soát, kiểm toán viên nội bộ

Chuẩn mực đạo đức nghề nghiệp của thành viên Ban kiểm soát, kiểm toán viên nội bộ (bao gồm cả Trưởng kiểm toán nội bộ và các chức danh khác của bộ phận kiểm toán nội bộ) phải tối thiểu bao gồm các quy tắc sau đây:

1. Chính trực: thực hiện công việc được giao một cách thẳng thắn, trung thực.

2. Khách quan: thực hiện công việc được giao một cách khách quan; đánh giá công bằng không vì lợi ích cá nhân hoặc lợi ích của người khác.

3. Bảo mật: tuân thủ các quy định về bảo mật thông tin theo quy định của pháp luật và quy định nội bộ của tổ chức tín dụng.

4. Trách nhiệm: thực hiện công việc được giao đảm bảo tiến độ và chất lượng.

5. Thận trọng: thực hiện công việc được giao một cách thận trọng trên cơ sở đánh giá các yếu tố sau đây:

a) Mức độ phức tạp, tầm quan trọng của nội dung được kiểm toán nội bộ;

b) Khả năng xảy ra các sai sót nghiêm trọng trong quá trình thực hiện kiểm toán nội bộ.

Điều 51. Quy định nội bộ về kiểm toán nội bộ

Quy định nội bộ của Ban kiểm soát phải có nội dung về kiểm toán nội bộ tối thiểu bao gồm:

1. Cơ cấu tổ chức, nhiệm vụ, quyền hạn của bộ phận kiểm toán nội bộ theo quy định tại Điều 54 Thông tư này; tiêu chuẩn của kiểm toán viên nội bộ theo quy định tại Điều 49 Thông tư này; chuẩn mực đạo đức nghề nghiệp của thành viên Ban kiểm soát, kiểm toán viên nội bộ theo quy định tại Điều 50 Thông tư này.

2. Tiêu chí xác định mức độ rủi ro, mức độ trọng yếu và tần suất thực hiện kiểm toán nội bộ của các hoạt động, quy trình, bộ phận; nội dung kiểm toán nội bộ theo quy định tại khoản 2 Điều 52 Thông tư này.

3. Quy trình lập, thực hiện kế hoạch kiểm toán nội bộ.

4. Việc rà soát, đánh giá quy định về kiểm toán nội bộ, xử lý kiến nghị về kiểm toán nội bộ của Ngân hàng Nhà nước, tổ chức kiểm toán độc lập, cơ quan có thẩm quyền khác.

5. Quy định về việc thuê chuyên gia, tổ chức bên ngoài để thực hiện kiểm toán nội bộ (nếu có thực hiện).

6. Chế độ báo cáo nội bộ về kiểm toán nội bộ quy định tại Thông tư này.

Điều 52. Kế hoạch kiểm toán nội bộ

1. Kiểm toán nội bộ được thực hiện định kỳ hàng năm và đột xuất theo quy định nội bộ của Ban kiểm soát. Quỹ tín dụng nhân dân xây dựng thêm kế hoạch kiểm toán nội bộ đối với hoạt động cho vay theo định kỳ hàng quý.

2. Kế hoạch kiểm toán nội bộ hằng năm được Ban kiểm soát ban hành theo đề nghị của Trưởng kiểm toán nội bộ sau khi tham khảo ý kiến của Hội đồng quản trị, Hội đồng thành viên và Tổng giám đốc (Giám đốc). Việc lập kế hoạch kiểm toán nội bộ phải đảm bảo đáp ứng:

a) Nguyên tắc định hướng theo rủi ro: Các hoạt động, quy trình, bộ phận phải được đánh giá mức độ rủi ro (cao, trung bình và thấp) theo quy định nội bộ của Ban kiểm soát. Các hoạt động, quy trình, bộ phận có mức độ rủi ro cao được tập trung nguồn lực, ưu tiên thực hiện kiểm toán trước và được kiểm toán ít nhất mỗi năm một lần;

b) Đảm bảo tính toàn diện: Các hoạt động, quy trình, bộ phận đều phải được kiểm toán nội bộ. Các hoạt động, quy trình, bộ phận có mức độ trọng yếu theo quy định nội bộ của Ban kiểm soát phải được kiểm toán ít nhất mỗi năm một lần;

c) Có dự phòng về nguồn lực, thời gian để thực hiện kiểm toán nội bộ đột xuất;

d) Kế hoạch kiểm toán định kỳ hàng năm phải được điều chỉnh khi có thay đổi trọng yếu về quy mô hoạt động, nguồn lực kiểm toán nội bộ theo quy định nội bộ của Ban kiểm soát.

3. Kế hoạch kiểm toán nội bộ hằng năm phải được ban hành trước ngày 15 tháng 12 của năm trước và tối thiểu bao gồm các nội dung sau: phạm vi kiểm toán, đối tượng kiểm toán, các mục tiêu kiểm toán, thời gian kiểm toán, nguồn lực kiểm toán (bao gồm cả việc thuê chuyên gia, tổ chức bên ngoài) và các nội dung khác do tổ chức tín dụng quy định.

4. Trong thời hạn 10 ngày làm việc từ ngày ban hành hoặc sửa đổi, bổ sung, tổ chức tín dụng gửi kế hoạch kiểm toán nội bộ cho Ngân hàng Nhà nước:

a) Ngân hàng hợp tác xã, tổ chức tài chính vi mô gửi kế hoạch kiểm toán nội bộ cho Cục Quản lý, giám sát tổ chức tín dụng;

b) Quỹ tín dụng nhân dân gửi kế hoạch kiểm toán nội bộ cho Ngân hàng Nhà nước chi nhánh Khu vực nơi đặt trụ sở chính.

Điều 53. Nội dung kiểm toán nội bộ

Kiểm toán nội bộ của tổ chức tín dụng theo quy định của Luật Các tổ chức tín dụng trên cơ sở các nội dung sau đây:

1. Kiểm tra, đánh giá độc lập việc tuân thủ cơ chế, chính sách, quy định nội bộ về giám sát của quản lý cấp cao, kiểm soát nội bộ, hoạt động quản lý rủi ro của Hội đồng quản trị, Hội đồng thành viên, Tổng giám đốc (Giám đốc), cá nhân, bộ phận, bao gồm cả việc xác định tồn tại, hạn chế và nguyên nhân.

2. Rà soát, đánh giá độc lập tính thích hợp, tuân thủ quy định của pháp luật của cơ chế, chính sách, quy định nội bộ về giám sát của quản lý cấp cao, kiểm soát nội bộ và quản lý rủi ro, bao gồm cả việc xác định các tồn tại, hạn chế và nguyên nhân.

3. Đề xuất, kiến nghị đối với cấp có thẩm quyền và các bộ phận liên quan để xử lý các tồn tại, hạn chế.

4. Các nội dung khác theo quy định nội bộ của Ban kiểm soát về kiểm toán nội bộ.

Điều 54. Cơ cấu tổ chức và quyền hạn của bộ phận kiểm toán nội bộ

1. Cơ cấu tổ chức của bộ phận kiểm toán nội bộ:

a) Ban kiểm soát quyết định số lượng kiểm toán viên nội bộ của bộ phận kiểm toán nội bộ phù hợp với quy mô, tính chất và mức độ phức tạp của hoạt động kiểm toán nội bộ và phải đảm bảo tuân thủ quy định tại Điều 47 và Điều 49 Thông tư này;

b) Thành viên Ban kiểm soát được đồng thời là kiểm toán viên nội bộ trực tiếp thực hiện nhiệm vụ kiểm toán nội bộ;

c) Trường hợp bộ phận kiểm toán nội bộ có một kiểm toán viên nội bộ thì kiểm toán viên nội bộ đó là Trưởng kiểm toán nội bộ. Trưởng Ban kiểm soát không được đồng thời là Trưởng kiểm toán nội bộ.

2. Quyền hạn của bộ phận kiểm toán nội bộ của tổ chức tín dụng bao gồm:

a) Được trang bị nguồn lực cần thiết (nhân lực, tài chính, tài sản và các công cụ khác);

b) Được cung cấp các thông tin, tài liệu, hồ sơ cần thiết cho công tác kiểm toán nội bộ, bao gồm cả các văn bản nội bộ liên quan đến điều hành của Hội đồng quản trị, Hội đồng thành viên, Tổng giám đốc (Giám đốc), biên bản họp của Hội đồng quản trị, Hội đồng thành viên, Tổng giám đốc (Giám đốc);

c) Được phỏng vấn các cá nhân về nội dung liên quan đến kiểm toán nội bộ; kiến nghị cấp có thẩm quyền theo quy định nội bộ xử lý đối với hành vi bất hợp tác của cá nhân, bộ phận trong quá trình thực hiện kiểm toán nội bộ;

d) Được tham dự các cuộc họp nội bộ theo Điều lệ và quy định nội bộ của tổ chức tín dụng;

đ) Quyền hạn khác theo quy định nội bộ của Ban kiểm soát.

Điều 55. Trách nhiệm của Ban kiểm soát, Bộ phận kiểm toán nội bộ và kiểm toán viên nội bộ

1. Ban kiểm soát của tổ chức tín dụng thực hiện các chức năng, nhiệm vụ liên quan đến kiểm toán nội bộ theo quy định tại Thông tư này và quy định nội bộ của Ban kiểm soát, tối thiểu bao gồm:

a) Giám sát, đánh giá việc thực hiện chuẩn mực đạo đức nghề nghiệp của thành viên Ban kiểm soát, kiểm toán viên nội bộ;

b) Giám sát, đánh giá bộ phận kiểm toán nội bộ, Trưởng kiểm toán nội bộ trong việc thực hiện chức năng, nhiệm vụ. Ban kiểm soát được thuê tổ chức bên ngoài có chuyên môn đánh giá chất lượng hoạt động của bộ phận kiểm toán nội bộ.

2. Bộ phận kiểm toán nội bộ của tổ chức tín dụng có nhiệm vụ, trách nhiệm tối thiểu sau:

a) Thực hiện kiểm toán nội bộ hàng năm hoặc đột xuất đối với trụ sở chính, chi nhánh và đơn vị phụ thuộc khác của tổ chức tín dụng. Quỹ tín dụng nhân dân thực hiện thêm kiểm toán nội bộ hằng quý đối với hoạt động cho vay. Xây dựng báo cáo kết quả kiểm toán nội bộ trình Ban kiểm soát phê duyệt gửi Hội đồng quản trị, Hội đồng thành viên, Tổng giám đốc (Giám đốc);

b) Rà soát, tự đánh giá hiệu quả của kiểm toán nội bộ;

c) Xây dựng, rà soát để trình Ban kiểm soát ban hành, sửa đổi, bổ sung:

(i) Chuẩn mực đạo đức nghề nghiệp của thành viên Ban kiểm soát, kiểm toán viên nội bộ theo quy định tại Điều 50 Thông tư này;

(ii) Quy định nội bộ của Ban kiểm soát;

(iii) Kế hoạch kiểm toán nội bộ;

d) Theo dõi, đánh giá việc thực hiện các kiến nghị của Ban kiểm soát đối với Hội đồng quản trị, Hội đồng thành viên, Tổng giám đốc (Giám đốc), các cá nhân, bộ phận;

đ) Thực hiện các kiến nghị đối với kiểm toán nội bộ của Ngân hàng Nhà nước, tổ chức kiểm toán độc lập, cơ quan có thẩm quyền khác đối với kiểm toán nội bộ;

e) Lập báo cáo kết quả kiểm toán nội bộ theo quy định tại Điều 9 Thông tư này;

g) Bảo mật tài liệu, thông tin theo quy định của pháp luật và quy định nội bộ của tổ chức tín dụng;

h) Chịu trách nhiệm trước Ban kiểm soát về việc thực hiện nhiệm vụ được giao.

3. Trách nhiệm của kiểm toán viên nội bộ tối thiểu bao gồm:

a) Thực hiện quy định liên quan đến kiểm toán viên nội bộ quy định tại Thông tư này;

b) Kiểm toán viên nội bộ chịu trách nhiệm trước pháp luật và trước Trưởng kiểm toán nội bộ về nhiệm vụ kiểm toán nội bộ được giao.

Chương V

ĐIỀU KHOẢN THI HÀNH

Điều 56. Điều khoản thi hành

1. Thông tư này có hiệu lực từ ngày 01 tháng 01 năm 2027.

2. Thông tư này bãi bỏ Thông tư số 44/2011/TT-NHNN ngày 29 tháng 12 năm 2011 của Thống đốc Ngân hàng Nhà nước Việt Nam quy định về hệ thống kiểm soát nội bộ và kiểm toán nội bộ của tổ chức tín dụng, chi nhánh ngân hàng nước ngoài.

Điều 57. Trách nhiệm tổ chức thực hiện

Thủ trưởng các đơn vị thuộc Ngân hàng Nhà nước, ngân hàng hợp tác xã, quỹ tín dụng nhân dân, tổ chức tài chính vi mô và các tổ chức cá nhân có liên quan chịu trách nhiệm tổ chức thực hiện Thông tư này./.

 


Nơi nhận:
- Như Điều 57;
- Ban lãnh đạo NHNN;
- Văn phòng Chính phủ;
- Bộ Tư pháp (để kiểm tra);
- Công báo;
- Lưu: VP, PC, ATHT4.

KT. THỐNG ĐỐC
PHÓ THỐNG ĐỐC




Đoàn Thái Sơn

 

Phụ lục I

(Ban hành kèm theo Thông tư số 62/2025/TT-NHNN ngày 31/12/2025 của Thống đốc Ngân hàng Nhà nước Việt Nam quy định về hệ thống kiểm soát nội bộ của tổ chức tín dụng là hợp tác xã, tổ chức tài chính vi mô)

TÊN TỔ CHỨC TÍN DỤNG
-------

CỘNG HÒA XÃ HỘI CHỦ NGHĨA VIỆT NAM
Độc lập - Tự do - Hạnh phúc
---------------

Số: …./…..

….., ngày ... tháng ... năm ...

 

BÁO CÁO

KẾT QUẢ TỰ KIỂM TRA, ĐÁNH GIÁ HOẠT ĐỘNG KIỂM SOÁT

(Năm ...)

Kính gửi:

- Ngân hàng Nhà nước Việt Nam (Cục Quản lý, giám sát tổ chức tín dụng);
- Ngân hàng Nhà nước chi nhánh Khu vực.

I. Tình hình thực hiện hoạt động kiểm soát

1. Đối với tình hình thực hiện kiểm soát nội bộ:

a) Mô tả hoạt động kiểm soát theo nguyên tắc ba tuyến bảo vệ;

b) Quy định nội bộ:

(i) Liệt kê các quy định nội bộ đã ban hành theo các nội dung quy định của Luật Các tổ chức tín dụng và Thông tư số 62/2025/TT-NHNN ngày 31/12/2025;

(ii) Tính phù hợp, tuân thủ của các quy định nội bộ đối với quy định của Ngân hàng Nhà nước và quy định của pháp luật có liên quan (kết quả tự đánh giá);

(iii) Tình hình tuân thủ quy định nội bộ của các cá nhân, bộ phận;

c) Kết quả tự kiểm tra, đánh giá hoạt động kiểm soát theo quy định tại Thông tư số 62/2025/TT-NHNN ngày 31/12/2025.

2. Đối với tình hình thực hiện hoạt động kiểm soát:

3. Đối với hệ thống thông tin quản lý:

a) Mô tả về hệ thống thông tin quản lý;

b) Đánh giá hệ thống thông tin quản lý và cơ chế trao đổi thông tin trong việc đáp ứng các quy định tại Điều 8 Thông tư số 62/2025/TT-NHNN ngày 31/12/2025.

4. Tồn tại, hạn chế của hoạt động kiểm soát:

II. Kết quả xử lý, khắc phục các hạn chế, yếu kém của kiểm soát nội bộ theo kiến nghị của Ngân hàng Nhà nước, tổ chức kiểm toán độc lập, cơ quan có thẩm quyền khác, lý do chưa thực hiện kiến nghị, dự kiến thời hạn hoàn thành thực hiện kiến nghị đối với các kiến nghị chưa thực hiện.

III. Đề xuất, kiến nghị đối với Ngân hàng Nhà nước.

 

Phụ lục II

(Ban hành kèm theo Thông tư số 62/2025/TT-NHNN ngày 31/12/2025 của Thống đốc Ngân hàng Nhà nước Việt Nam quy định về hệ thống kiểm soát nội bộ của tổ chức tín dụng là hợp tác xã, tổ chức tài chính vi mô)

TÊN TỔ CHỨC TÍN DỤNG
-------

CỘNG HÒA XÃ HỘI CHỦ NGHĨA VIỆT NAM
Độc lập - Tự do - Hạnh phúc
---------------

Số: …./…..

….., ngày ... tháng ... năm ...

 

BÁO CÁO

VỀ QUẢN LÝ RỦI RO

(Năm...)

Kính gửi:

- Ngân hàng Nhà nước Việt Nam (Cục Quản lý, giám sát tổ chức tín dụng);
- Ngân hàng Nhà nước chi nhánh Khu vực.

I. Chính sách quản lý rủi ro

1. Khẩu vị rủi ro.

2. Các hoạt động trọng yếu và rủi ro trọng yếu.

3. Thay đổi về chính sách quản lý rủi ro, khẩu vị rủi ro trong kỳ báo cáo, lý do thay đổi.

4. Quản lý rủi ro dữ liệu.

II. Quản lý các rủi ro cụ thể

1. Quản lý rủi ro tín dụng:

a) Chiến lược quản lý rủi ro tín dụng, các thay đổi trong kỳ báo cáo (nếu có) và lý do thay đổi;

b) Hạn mức rủi ro tín dụng, các thay đổi trong kỳ báo cáo (nếu có) và lý do thay đổi;

c) Tình hình thực hiện chiến lược quản lý rủi ro tín dụng, hạn mức rủi ro tín dụng trong kỳ báo cáo;

d) Đánh giá về việc theo dõi, kiểm soát rủi ro tín dụng;

đ) Các trường hợp vi phạm về quản lý rủi ro tín dụng, lý do vi phạm;

e) Các tồn tại, hạn chế, vướng mắc trong quản lý rủi ro tín dụng và nguyên nhân;

g) Kết quả thực hiện kiến nghị của Ngân hàng Nhà nước, tổ chức kiểm toán độc lập, cơ quan có thẩm quyền khác đối với quản lý rủi ro tín dụng, lý do chưa thực hiện kiến nghị, dự kiến thời hạn hoàn thành thực hiện kiến nghị đối với các kiến nghị chưa thực hiện.

2. Quản lý rủi ro hoạt động:

a) Đánh giá về việc nhận dạng, theo dõi và kiểm soát rủi ro hoạt động;

b) Các trường hợp vi phạm về quản lý rủi ro hoạt động, lý do vi phạm;

c) Đánh giá tác động của các sự kiện rủi ro hoạt động và tổn thất trọng yếu;

d) Đánh giá hiệu quả của việc xây dựng kế hoạch duy trì hoạt động liên tục;

đ) Các tồn tại, hạn chế, vướng mắc trong quản lý rủi ro hoạt động và nguyên nhân;

e) Kết quả thực hiện kiến nghị của Ngân hàng Nhà nước, tổ chức kiểm toán độc lập, cơ quan có thẩm quyền khác đối với quản lý rủi ro hoạt động, lý do chưa thực hiện kiến nghị, dự kiến thời hạn hoàn thành thực hiện kiến nghị đối với các kiến nghị chưa thực hiện.

3. Quản lý rủi ro thanh khoản:

a) Chiến lược quản lý rủi ro thanh khoản, các thay đổi trong kỳ báo cáo (nếu có) và lý do thay đổi;

b) Hạn mức rủi ro thanh khoản, các thay đổi trong kỳ báo cáo (nếu có) và lý do thay đổi;

c) Tình hình thực hiện chiến lược quản lý rủi ro thanh khoản, hạn mức rủi ro thanh khoản trong kỳ báo cáo;

d) Đánh giá về việc đo lường (các công cụ đo lường rủi ro thanh khoản), theo dõi, kiểm soát rủi ro thanh khoản;

đ) Kiểm tra sức chịu đựng về thanh khoản:

(i) Các giả định đã sử dụng trong kịch bản có diễn biến bất lợi;

(ii) Phương pháp tính toán tác động của các giả định.

- Mô tả phương pháp sử dụng;

- Đánh giá tính phù hợp của phương pháp (nêu rõ điểm mạnh, hạn chế);

e) Kế hoạch dự phòng nhằm đảm bảo khả năng thanh khoản;

g) Các trường hợp vi phạm về quản lý rủi ro thanh khoản, lý do vi phạm;

h) Các tồn tại, hạn chế, vướng mắc trong quản lý rủi ro thanh khoản và nguyên nhân;

i) Kết quả thực hiện kiến nghị về quản lý rủi ro thanh khoản của Ngân hàng Nhà nước, kiểm toán độc lập, cơ quan có thẩm quyền khác.

4. Quản lý rủi ro tập trung:

a) Chiến lược quản lý rủi ro tập trung, các thay đổi trong kỳ báo cáo (nếu có) và lý do thay đổi;

b) Hạn mức rủi ro tập trung, các thay đổi trong kỳ báo cáo (nếu có) và lý do thay đổi;

c) Tình hình thực hiện chiến lược quản lý rủi ro tập trung, hạn mức rủi ro tập trung trong kỳ báo cáo;

d) Các trường hợp vi phạm về quản lý rủi ro tập trung, lý do vi phạm;

đ) Các tồn tại, hạn chế, vướng mắc trong quản lý rủi ro tập trung và nguyên nhân;

e) Kết quả thực hiện kiến nghị đối với quản lý rủi ro tập trung của Ngân hàng Nhà nước, kiểm toán độc lập, cơ quan có thẩm quyền khác.

III. Đề xuất, kiến nghị với Ngân hàng Nhà nước

 

 

NGƯỜI ĐẠI DIỆN THEO PHÁP LUẬT
CỦA TỔ CHỨC TÍN DỤNG
(Ký và ghi rõ họ tên, đóng dấu)

 

Phụ lục III

(Ban hành kèm theo Thông tư số 62/2025/TT-NHNN ngày 31/12/2025 của Thống đốc Ngân hàng Nhà nước Việt Nam quy định về hệ thống kiểm soát nội bộ của tổ chức tín dụng là hợp tác xã, tổ chức tài chính vi mô)

TÊN TỔ CHỨC TÍN DỤNG
-------

CỘNG HÒA XÃ HỘI CHỦ NGHĨA VIỆT NAM
Độc lập - Tự do - Hạnh phúc
---------------

Số: …./…..

….., ngày ... tháng ... năm ...

 

BÁO CÁO

VỀ KIỂM TOÁN NỘI BỘ

(Năm...)

Kính gửi:

- Ngân hàng Nhà nước Việt Nam (Cục Quản lý, giám sát tổ chức tín dụng);
- Ngân hàng Nhà nước chi nhánh Khu vực.

I. Nội dung, phạm vi kiểm toán nội bộ

II. Kết quả kiểm toán nội bộ

1. Tình hình tuân thủ cơ chế, chính sách, quy định nội bộ về giám sát của quản lý cấp cao, kiểm soát nội bộ, quản lý rủi ro của tổ chức tín dụng.

2. Tính thích hợp, tuân thủ quy định của pháp luật của cơ chế, chính sách, quy định nội bộ về giám sát của quản lý cấp cao, kiểm soát nội bộ, quản lý rủi ro.

3. Tồn tại, hạn chế và các kiến nghị đối với Hội đồng quản trị, Hội đồng thành viên, Tổng giám đốc (Giám đốc).

4. Các nội dung khác (nếu có).

III. Kết quả tự đánh giá kiểm toán nội bộ

1. Đánh giá kết quả thực hiện kiểm toán nội bộ trong năm báo cáo.

2. Đánh giá quy định nội bộ của Ban kiểm soát (bao gồm cả kết quả rà soát, đánh giá tính thích hợp, tuân thủ quy định của pháp luật của quy định nội bộ của Ban kiểm soát) trong năm báo cáo.

3. Các kiến nghị của Hội đồng quản trị, Hội đồng thành viên, Tổng giám đốc (Giám đốc), cá nhân, bộ phận đối với kiểm toán nội bộ đã được thực hiện, chưa được thực hiện trong năm báo cáo, lý do chưa thực hiện kiến nghị.

IV. Kết quả thực hiện các kiến nghị về kiểm toán nội bộ của Ngân hàng Nhà nước, tổ chức kiểm toán độc lập, cơ quan có thẩm quyền khác

1. Các kiến nghị đã thực hiện.

2. Các kiến nghị chưa thực hiện, lý do chưa thực hiện kiến nghị, dự kiến thời hạn hoàn thành thực hiện kiến nghị đối với các kiến nghị chưa thực hiện.

V. Đề xuất, kiến nghị với Ngân hàng Nhà nước

 

TRƯỞNG KIỂM TOÁN
NỘI BỘ
(Ký và ghi rõ họ tên, đóng dấu)

TRƯỞNG BAN KIỂM SOÁT
CỦA TỔ CHỨC TÍN DỤNG
(Ký và ghi rõ họ tên, đóng dấu)

 

 

THE STATE BANK OF VIETNAM
-------

THE SOCIALIST REPUBLIC OF VIETNAM
Independence - Freedom - Happiness
---------------

No. 62/2025/TT-NHNN

Hanoi, December 31, 2025

 

CIRCULAR

INTERNAL CONTROL SYSTEMS OF CREDIT INSTITUTIONS THAT ARE COOPERATIVES AND MICROFINANCE INSTITUTIONS

Pursuant to the Law on the State Bank of Vietnam No. 46/2010/QH12;

Pursuant to Law on Credit Institutions No. 32/2024/QH15, as amended and supplemented by Law No. 96/2025/QH15;

Pursuant to Government’s Decree No. 26/2025/ND-CP defining the functions, tasks, powers and organizational structure of the State Bank of Vietnam;

At the request of the Director of the Department of System Safety Supervision of Credit Institutions

The Governor of the State Bank of Vietnam hereby promulgates a Circular on internal control systems of credit institutions that are cooperatives and microfinance institutions.

Chapter I

...

...

...

Hãy đăng nhập hoặc đăng ký Thành viên Pro tại đây để xem toàn bộ văn bản tiếng Anh.



Article 1. Scope

This Circular provides for internal control systems of credit institutions that are cooperatives and microfinance institutions (hereinafter referred to as “credit institutions”)

Article 2. Regulated entities

1. Credit institutions that are cooperatives include cooperative banks and people’s credit funds

2. Microfinance institutions (MFIs).

3. Organizations and individuals related to the internal control system of credit institutions.

Article 3. Interpretation of terms

For the purposes of this Circular, the terms below shall be construed as follows:

1. The internal control system refers to a set of internal mechanisms, policies, procedures, internal regulations, and organizational structures of a credit institution, and is implemented to ensure the prevention, detection, and timely handling of risks.

...

...

...

Hãy đăng nhập hoặc đăng ký Thành viên Pro tại đây để xem toàn bộ văn bản tiếng Anh.



3. Senior managers include the Board of Directors, the Board of Members; the General Director (Director); and the Board of Controllers.

4. Risk management (risk administration) refers to identification, measurement, monitoring and control of risks in credit institution’s operations.

5. Internal audit unit refers to objective and independent review and assessment of the conformity and observance of mechanisms, policies, internal regulations and procedures of credit institutions; and recommendation provision in order to improve the effectiveness of systems, procedures and regulations, thereby contributing to ensure safe, effective and lawful operations.

6. Control culture refers to the cultural value of a credit institution showing a unified awareness of the importance of control and management among the Board of Directors, the Board of Members, the Board of Controllers, the Director General (Director), individuals and departments; encouraging them to proactively identify, monitor, and control risks in their operations and credit institution’s operations.

7. Risk refers to potential events that can cause losses (both financial losses and non-financial losses) or negatively affect the income, capital, or liquidity of credit institutions. Types of risks include: credit risk, operational risk, concentration risk, liquidity risk, and other risks requiring management in credit institutions.

8. Risk position refers to the level of risk of a credit institution at a specific time, expressed through values adjusted for risk in assets, liabilities, and off-balance-sheet items.

9. Credit risk includes:

a) Customer credit risk refers to the risk arising when customers fail or are unable to fulfill part or all of their debt obligations under contracts or agreements with the credit institution.

Customers include individuals and juridical persons (including other credit institutions and foreign bank branches) that have credit or deposit relationships with the credit institution.

...

...

...

Hãy đăng nhập hoặc đăng ký Thành viên Pro tại đây để xem toàn bộ văn bản tiếng Anh.



Counterparties include individuals, other credit institutions, foreign bank branches, and other juridical persons engaging in such transactions with the credit institution; repurchase agreement and reverse repurchase agreement; derivative transactions for hedging risks; foreign currency, gold and financial asset transactions serving the demands of customers and partners; corresponding transactions.

10. Liquidity risk refers to the risk arises when:

a) The credit institution fails to fulfill debt obligations at maturity;

b) The credit institution is able to fulfill debt obligations at maturity; however, at higher costs than the average market costs as specified in the credit institution’s internal regulations.

11. Operational risk refers to the risk arises from incomplete regulation, internal regulations, procedures; human factors; system errors or failures; or external factors that cause financial losses or non-financial losses on credit institutions. Operational risk includes legal risk but excludes reputational and strategic risks.

12. Legal risk arises when the credit institution may incur penalties (include financial and non-financial penalties) due to violations against regulations or breaches of obligations or agreements with related parties.

13. Reputational risk refers to risk arises when customers, counterparties, investors, or the public react negatively to the credit institution’s reputation.

14. Strategic risk refers to the risk arises when the credit institution fails to prepare a strategy or has an ineffective strategy to response to changes in the business environment promptly, thereby reducing its ability to execute its business strategy and achieve its profit objectives.

15. Concentration risk is the risk arises when the business activities of a credit institution are concentrated on a single customer; a single customer and their related parties; or one or several customers, partners, products, transactions, or economic sectors to a significant extent, affecting the credit institution’s income and risk position.

...

...

...

Hãy đăng nhập hoặc đăng ký Thành viên Pro tại đây để xem toàn bộ văn bản tiếng Anh.



a) Credit risk, liquidity risk, operational risk, concentration risk;

b) Other risks as specified in the credit institution's internal regulations.

17. Material activities refer to those determined by the credit institution according to its internal regulations based on quantitative criteria (such as equity, total assets, income, expenses) and qualitative criteria.

18. Conflict of interest arises when an individual or department makes decisions within their authority that create benefits that are inappropriate or contrary to the interests of the credit institution.

19. Risk-bearing decision refers to a decision made by the competent authority of the credit institution that creates risk or changes the credit institution's risk position.

20. Credit risk-bearing decision refers to a risk-bearing decision made by the credit institution in credit activities as specified in internal regulations, including at least: credit extension decisions; credit limit decisions; limit-exceeding loan decisions; loan term restructuring decisions, loan group transfer decisions.

21. Credit extensions requiring attention refers to credit classified into group 2 or above as specified in the regulations of the State Bank of Vietnam (SBV) on classification of assets in banking activities for credit institutions and other credits extensions identified as credit extensions requiring attention as specified in the internal regulations of the credit institutions.

22. Outsourcing refers to agreements made in writing by the bank to hire individuals, organizations, other credit institutions, or foreign bank branches (hereinafter referred to as “third parties”) to handle data processing, customer identification, or perform one or several stages of the credit institution's operational processes (excluding risk-bearing decision of the credit institution) on behalf of the credit institution in accordance with the law.

23. Internal auditor is a person conducting internal audits within the credit institution’s internal audit department.

...

...

...

Hãy đăng nhập hoặc đăng ký Thành viên Pro tại đây để xem toàn bộ văn bản tiếng Anh.



a) Financial instruments on the currency exchange market;

b) Currencies;

c) Securities on the capital market;

d) Derivatives.

25. Repurchase agreement (hereinafter referred to as “repo”) refers to a transaction where a party sells and transfers ownership of a financial asset to another party and commits to repurchase and regain ownership of the financial asset after a specified period at a predetermined price.

26. Reverse repurchase agreement (hereinafter referred to as “reverse repo”) refers to a transaction where a party purchases and receives ownership of a financial asset from another party and commit to resell and transfer ownership of the financial asset after a specified period at a predetermined price, including term purchases of transferable instruments or other valuable papers as stipulated in the SBV’s regulations on discounting provided by credit institutions and foreign bank branches for customers.

27. A liquidity stress test is a forward-looking liquidity risk management tool that evaluates the potential impact of adverse changes or fluctuations in liquidity under multiple scenarios, thereby determining the cooperative bank’s risk liquidity tolerance.

Article 4. Requirements for internal control system

1. The internal control system of a credit institution must fulfill the following requirements:

...

...

...

Hãy đăng nhập hoặc đăng ký Thành viên Pro tại đây để xem toàn bộ văn bản tiếng Anh.



b) Appropriate for the scale, conditions, and complexity of the credit institution’s business activities;

c) Have sufficient financial, human and IT resources in order to ensure the internal control system’s efficiency;

d) Develop and maintain a control culture of the credit institution;

dd) Have an information system that meets the requirements of the Law on Credit Institutions, Article 8 of this Circular and relevant regulations, ensuring the reliability, completeness, and timeliness of management information.

2. The internal control system of the bank must have 03 lines of defense as follows:

a) The first line of defense consists of risk-generating departments, including revenue-generating departments, risk-bearing decision departments, departments allocating risk limits for specific business and operations, and other risk-generating departments. The first line of defense has the functions of identifying, implementing control measures, monitoring, and minimize risks;

b) The second line of defense consists of at least the Compliance Department or the Deputy General Director (Deputy Director) performing tasks of the Compliance Department in accordance with Article 16 of this Circular and the Risk Management Department or Deputy General Director (Deputy Director) performing tasks of the Risk Management Department in accordance with Article 26 of this Circular. The second line of defense is used for developing risk management policies, internal regulations on risk management, measuring, monitoring, and controlling risks across the credit institution, and ensuring compliance with legal regulations.

c) The third line of defense is responsible for internal auditing, performed by the Internal Audit Department in accordance with the Law on Credit Institutions and this Circular.

3. Opinions and conclusions related to the internal control system during meetings of the Board of Directors, the Board of Members, the Board of Controller; Committees, or Councils stipulated in this Circular must be made in writing.

...

...

...

Hãy đăng nhập hoặc đăng ký Thành viên Pro tại đây để xem toàn bộ văn bản tiếng Anh.



1. Requirements for the mechanisms, policies, procedures, and internal regulations of the credit institution:

a) They must be in compliance with this Circular and other relevant regulations;

b) The devolution of decision-making authority must be based on the prestige of the competent authority and capacity of the executing individual/department. The competence to approve must be defined by criteria such as transaction scale, complexity, risk limits and other criteria as specified in the internal regulations of the credit institution;

c) Responsibilities and functions for individuals and departments, from the lowest to the highest level, in all transactions and operational processes of the credit institution must be specified in accordance with the following principles:

(i) Members of the Board of Directors, members of the Board of Members shall not participate in review and approval of risk-bearing decisions that fall under the functions and responsibilities of the General Director (Director). In cases where a member of the Board of Directors or the Board of Members concurrently holds the position of General Director (Director), the credit institution must apply control measures to prevent conflict of interest and maintain independent supervision;

(ii) Members of the Board of Directors/Board of Members must not concurrently hold any other positions or titles at the credit institution, except for the position of General Director (Director) as stipulated in the Law on Credit Institutions, or positions in the Risk Handling Council or committees established by the Board of Directors or the Board of Members;

(iii) For credit extension under the authority of the Board of Directors or the Board of Members in accordance with Articles 74, 79, and 88 of the Law on Credit Institutions, the credit institution must follow the credit extension process as required for those not falling under the authority of the Board of Directors and the Board of Members. Such credit extension must be proposed and submitted by the General Director (Director) or authorized Deputy General Director (Deputy Director) to the Board of Directors and the Board of Members.

(iv) Divide the functions and tasks among transactions and business processes in order to prevent and control conflict of interest, provided that an individual shall not be in control of a whole transaction or its process; an individual shall not be given tasks that give rise to conflict of interest; pre-transaction, transaction, and post-transaction must comply with principles for control;

(v) There are independent individuals within a department or independent departments to conduct periodic and ad hoc inspection in accordance with the credit institution’s internal regulations;

...

...

...

Hãy đăng nhập hoặc đăng ký Thành viên Pro tại đây để xem toàn bộ văn bản tiếng Anh.



d) The devolution of asset management responsibilities (including financial and tangible assets) must be defined for each individual and department based on asset value or other specific limits as specified in the credit institution’s internal policies. The scope includes activities such as receipt, safekeeping, transportation, inspection, and inventory of assets;

dd) Professional ethics standards (excluding those for members of the Board of Controllers and internal auditors) must be issued by the Board of Directors, the Board of Members, or General Director (Director) of credit institutions and comply with the following principles:

(i) Employees at all levels must perform their assigned duties and powers honestly, in the credit institution's interest; they must not exploit their position, use confidential information, business opportunities, or assets of credit institutions for personal gain or cause harm to the credit institution's interests;

(ii) Individuals and departments must promptly report to the authorized authority upon detecting any violations specified in point dd(i) or any violations against internal regulations of credit institutions or laws;

e) They must undergo periodical or ad hoc assessment in accordance with the credit institution’s regulations on appropriateness of and compliance with the law, and making amendments if necessary;

g) Internal regulations on credit institution's control activities over branches and affiliated units must at least include provisions on functions, responsibilities, reporting mechanisms, salaries, commendation, disciplinary measures, personnel transfer, and other mechanisms for individuals and departments responsible for control activities;

h) Internal regulations on risk management must comply with Article 19 of this Circular;

i) Internal regulations on internal audits must comply with Article 51 of this Circular;

k) Internal regulations on reporting must include: data collection timeline, report completion deadlines; individuals or departments responsible for preparing, approving, and receiving reports, and responsibilities for addressing proposals or recommendations within the reports (if any).

...

...

...

Hãy đăng nhập hoặc đăng ký Thành viên Pro tại đây để xem toàn bộ văn bản tiếng Anh.



a) The Board of Directors or the Board of Members shall promulgate regulations on the organization, governance, and operations of the credit institution, except for matters falling under the authority of the General Meeting of Shareholders or the owner;

b) The Board of Controllers shall promulgate internal regulations of the Board of Controllers;

c) The General Director (Director) shall promulgate internal regulations, procedures, and operational processes to manage the business operations and information management systems (hereinafter referred to as “internal procedures”), except for matters falling under the authority of the General Meeting of Members, the owner, the Board of Directors, the Board of Members, or the Board of Controllers.

Article 6. Organizational structure for implementing the internal control system

1. Organizational structure for implementing the internal control system in a credit institution includes: the Board of Directors, the Board of Members, the Board of Controllers, the General Director (Director), and individuals or departments specified in this Article.

2. The Board of Directors and the Board of Members of a credit institution shall have responsibilities and powers as stipulated in the Law on Credit Institutions and this Circular. The Board of Directors and the Board of Members must establish the following committees:

a) Risk Management Committee and Personnel Committee

(i) The organizational structure of the Risk Management Committee and Human Resources Committee shall be decided by the Board of Directors, provided that it has at least 03 members and more than half of the voting members are not executives. The head of the committee is a member of the Board of Directors. Each member of the Board of Members may only be the Head of a Committee. Heads and other members of the two committees shall be appointed and dismissed by the Board of Directors in accordance with the regulations of the cooperative bank. The Risk Management Committee and Personnel Committee of a cooperative bank shall perform functions and tasks specified in point d Clause 2 of this Article;

(ii) Risk Management Committee and Human Resources Committee of microfinance institutions (MFIs) shall comply with the SBV’s regulations on grant of licenses, organization and operation of MFIs;

...

...

...

Hãy đăng nhập hoặc đăng ký Thành viên Pro tại đây để xem toàn bộ văn bản tiếng Anh.



- A people’s credit fund with total assets of at least 300 billion VND at the end of the fiscal year shall establish a Risk Management Committee and a Personnel Committee within 30 days from the end of the fiscal year. The organizational structure of the two committees shall be decided by the Board of Directors; provided that each committee has at least 2 members to perform the functions and tasks specified in point d Clause 2 of this Article. Each member of the Board of Members may only serve as the Head of one Committee. Heads and other members of the two committees shall be appointed and dismissed by the Board of Directors in accordance with the regulations of the people’s credit fund.

- A people’s credit fund with total assets of less than 300 billion VND at the end of the fiscal year is not required to establish committees. The Board of Directors must assign its members to perform tasks of the committees as specified in point d Clause 2 of this Article. In the case where committees are established, the people’s credit fund must comply with provisions of this point and points b, c, d Clause 2 of this Article;

b) The Board of Directors of a cooperative bank or people’s credit fund with total assets of at least 300 billion VND must issue a working regulation specifying the functions and tasks of the Personnel Committee and the Risk Management Committee. Within 10 days from the date of issuance, amendment, or supplementation of the regulation, the cooperative bank shall send such regulation to SBV (via the Department of Credit Institution Management and Supervision) and the people’s credit fund must send the regulation to the regional SBV’s branch where its head office is located;

c) Working regulations of the committees must include at least the following contents:

(i) The number of members in the committee and the responsibilities of each member;

(iii) Regular meetings of the committee;

(iii) Extraordinary meetings of the committee;

(iv) Decision-making processes of the committee;

d) Duties and functions of Committees:

...

...

...

Hãy đăng nhập hoặc đăng ký Thành viên Pro tại đây để xem toàn bộ văn bản tiếng Anh.



- Advise the Board of Directors on issuing risk management policies, procedures, and internal regulations on risk management in operations in accordance with the law and the charter of the credit institution that is a cooperative;

- Analyze and provide warnings about the safety level of the cooperative credit institution against potential risks and threats; propose preventive measures in the short and long term;

- Review and assess the appropriateness and effectiveness of current risk management processes and policies of the cooperative credit institution to give recommendations and proposals to the Council of Directors on the need of changing the current process, policy, and operational strategy;

- Advise the Board of Directors on approval of investments, related transactions, management policies, and plans to handle risks within the scope of its assigned functions and tasks.

(ii) Personnel Committee:

- Advise the Board of Directors on the size and structure of the Board of Directors and executives, ensuring the alignment with the scale of operations and development strategies of the credit institution that is a cooperative;

- Advise the Board of Directors on handling personnel issues arising during the election, appointment, dismissal, or removal of members of the Board of Directors, Board of Controllers, and executives of the cooperative credit institution in accordance with regulations and the Charter of the cooperative credit institution;

- Study and advise the Council of Directors on the promulgation of internal regulations of the cooperative credit institution under the competence of the Council of Directors on the salary, remuneration, bonus and regulations on recruitment, training and other treatment policies for operators, officers and employees of the cooperative credit institution.

3. The Board of Controllers shall have responsibilities and powers stipulated in the Law on Credit Institutions and this Circular. The Board of Controllers shall define the organizational structure, responsibilities, and powers of the Internal Audit Department in accordance with the Law on Credit Institutions and this Circular.

...

...

...

Hãy đăng nhập hoặc đăng ký Thành viên Pro tại đây để xem toàn bộ văn bản tiếng Anh.



5. The Board of Directors of a cooperative bank shall establish a Risk council , an asset-liability committee (ALCO) to propose and advise the General Director on risk management and asset/liability management as stipulated in point a Clause 2 and Clause 3 Article 25 of this Circular. The organizational structure of these committees must ensure the following requirements:

a) The Risk council consists of: a full-time risk management executive at the head office (who is not the General Director (Director)) who has experience, knowledge, and expertise in risk management and other members from relevant departments as per the internal regulations. The head of the Risk council must not serve as the head of ALCO in accordance with point b Clause 5 of this Article and the head of Risk council in accordance with Article 26 of this Circular;

b) The ALCO consists of The General Director (Director) or another executive at the head office and other members from relevant departments as per the internal regulations.

c) The working regulation of the councils shall be issued by the General Director and must include at least: functions and responsibilities of the councils, the number of members, and the functions and responsibilities of each member; the decision-making mechanism; regular meetings (ensuring that the Risk Council and ALCO meet at least once every quarter); extraordinary meetings; and other relevant contents.

Article 7. Implementation of internal control system

Credit institutions shall implement the internal control system through the following activities:

1. Control activities stipulated in Chapter II of this Circular.

2. Risk management activities stipulated in Chapter III of this Circular.

3. Internal audit activities stipulated in Chapter IV of this Circular.

...

...

...

Hãy đăng nhập hoặc đăng ký Thành viên Pro tại đây để xem toàn bộ văn bản tiếng Anh.



1. Credit institutions must establish a management information system to collect, process, store, and provide information for management, operations, and decision-making in operations of credit institutions.

2. The Management information system of the credit institution must include at least:

a) Organizational structure for managing and operating the management information system; internal regulations specifying the responsibilities of individuals and departments in managing, operating, and using the system;

b) Procedures for collecting, processing, storing, and providing information;

c) Data to serve the management, operations, and decision-making processes of the credit institution, including risk data managed in accordance with Article 24 of this Circular;

d) Internal reports and other management information sent, received, and handled in accordance with the credit institution;

dd) Information technology infrastructure (hardware and software) that meets the requirements of the management information system;

e) Backup systems to ensure the safe, efficient, and uninterrupted storage and use of data and information.

3. The management information systems must ensure:

...

...

...

Hãy đăng nhập hoặc đăng ký Thành viên Pro tại đây để xem toàn bộ văn bản tiếng Anh.



b) The safety and confidentiality of data and information in accordance with the law and the credit institution's internal regulations;

c) The Board of Directors, the Board of Members, the Board of Controllers, General Director (Director), and other relevant individuals or departments shall be provided with complete and timely information to fulfill their functions, responsibilities, and authorities;

d) A reporting mechanism to promptly inform the credit institution’s competent authorities of any violations against laws, internal regulations, or professional ethics by individuals or departments. Such mechanism must ensure information confidentiality and protect information providers;

dd) The system must be reviewed and reassessed at least annually and on an ad-hoc basis when necessary. The system is regularly updated to meet management information needs, the scale, structure, and complexity of the operations of credit institutions, and to ensure compliance with the laws and the internal regulations of credit institutions.

Article 9. Internal reports on internal audit systems

1. Internal control system reports include:

a) Internal report on control;

b) Internal report on credit risks;

c) Internal report on operational risks;

...

...

...

Hãy đăng nhập hoặc đăng ký Thành viên Pro tại đây để xem toàn bộ văn bản tiếng Anh.



dd) Internal report on concentration risks;

e) Internal report on internal audit;

2. Internal reports on control activities must include assessment on control activities stipulated in Article 12 of this Circular and other contents as stipulated in the internal regulations of credit institutions.

3. The internal credit risk report must include at least the following contents:

a) Credit quality of credit extensions, credit extension portfolios by customer; products.

Internal reports on credit risks of a cooperative bank shall also include the information on credit quality of credit extensions, credit extension portfolios by business lines;

b) Credit extensions requiring attention and measures for handling them;

c) Customers whose actual credit balance exceeds the credit risk limit stipulated in point a Clause 2 Article 28 of this Circular.

Internal reports on credit risk of cooperative banks shall also include the information on lines of business where their actual outstanding credit exceeds the credit risk limit stipulated in point a Clause 2 Article 28 of this Circular;

...

...

...

Hãy đăng nhập hoặc đăng ký Thành viên Pro tại đây để xem toàn bộ văn bản tiếng Anh.



dd) Risk provisions, utilization of provisions for handling credit risk;

e) Early warnings of potential violations of credit risk limits and thresholds;

g) Violations in credit risk management and their causes;

h) Proposals and recommendations on credit risk management;

i) Results of implementing requirements and recommendations on credit risk management from internal audits, SBV, independent auditing firms, and other competent authorities.

4. An internal credit risk report must include at least the following contents:

a) Cases of operational risks arising during the reporting period and their causes;

b) Data losses due to operational risks, measures to mitigate losses and ensure sustain operations (if any);

c) Formulation and improvement of the plan to ensure sustain operations; activation and results of testing, rehearsals, and reviews (if any) thereof;

...

...

...

Hãy đăng nhập hoặc đăng ký Thành viên Pro tại đây để xem toàn bộ văn bản tiếng Anh.



dd) Outsourcing and management of operational risks in outsourcing (if any);

e) Changes in technology application (if any) and management of operational risks in technology application;

g) Proposals and recommendations on operational risk management;

h) Results of implementing requirements and recommendations on operational risk management from internal audits, SBV, independent auditing firms, and other competent authorities.

5. An internal report on liquidity risk must include at least the following contents:

a) Assessment of the liquidity conditions in the market.

b) Structure of the balance sheet, new capital-rising products during the reporting period; depositors; deposit terms and interest rates;

c) Liquidity sources, cash flow gaps, terms of capital, state of compliance with liquidity risk limits;

d) Results of liquidity stress tests during the reporting period;

...

...

...

Hãy đăng nhập hoặc đăng ký Thành viên Pro tại đây để xem toàn bộ văn bản tiếng Anh.



e) Results of implementing requirements and recommendations on liquidity risk management from internal audits, SBV, independent auditing firms, and other competent authorities.

6. The internal report on concentration risk must include at least the following contents:

a) Credit structure by credit products and customers.

The internal report on concentration risk of cooperative banks must also include the credit structure by business lines;

b) Proprietary transaction portfolio structure by counterparties and trading products;

c) The state of imposition of concentration risk limits; reasons for exceeding such risks (if any);

d) Proposals and recommendations for concentration risk management;

dd) Results of implementing requirements and recommendations on concentration risk management from internal audits, SBV, independent auditing firms, and other competent authorities.

7. The internal report on internal audit must include at least the following contents:

...

...

...

Hãy đăng nhập hoặc đăng ký Thành viên Pro tại đây để xem toàn bộ văn bản tiếng Anh.



b) Compliance with mechanisms, policies, and internal regulations on senior management oversight on the Board of Directors, Board of Members, Director General (Director), individuals, and departments;

c) Compliance with laws and regulation on this Circular on mechanisms, policies, and internal regulations on senior management oversight, internal controls, and risk management;

d) Limitations detected during internal audits and their causes; recommendations to relevant authorities and departments;

d) Other content as specified in the internal regulations of the Board of Controllers of the credit institution.

8. Deadlines for report submission:

a) Internal report on internal controls; annually or ad hoc as specified in the internal regulations of the credit institution

b) Internal report on credit risks: at least quarterly or ad hoc as specified in the internal regulations of the credit institution;

c) Internal report on operational risks: annually or ad hoc as specified in the internal regulations of the credit institution;

d) Internal report on liquidity risks: at least quarterly or ad hoc as specified in the internal regulations of the credit institution;

...

...

...

Hãy đăng nhập hoặc đăng ký Thành viên Pro tại đây để xem toàn bộ văn bản tiếng Anh.



e) Internal report on internal audit:

(i) Credit institutions shall report annually or ad hoc as specified in the internal regulations of the Board of Controllers;

(ii) People’s credit funds (in addition to the reports required in point e(i) Clause 8 of this Article) shall report quarterly on lending transaction.

9. Recipients of the reports:

the Board of Directors, the Board of Members, the Board of Controllers, the General Director (Director), relevant individuals and departments specified in internal regulations of the credit institution.

10. Internal reports for MFIs and people’s credit funds shall be conducted as follows:

(i) MFIs are not required to prepare internal reports on concentration risk in accordance with point dd Clause 1 of this Article, provided that they shall provide timely information on concentration risk affecting their operations to the departments and individuals stipulated in this Circular;

(ii) People's credit funds and MFIs with total assets under VND 300 billion at the end of the fiscal year shall submit at least the reports specified in points a, b, and e Clause 1 of this Article for the reporting period of the following year, provided that they shall provide timely information on operational risks, liquidity risks, and concentration risks arising and affecting their operations to the departments and individuals stipulated in this Circular.

Article 10. Reporting to the State Bank of Vietnam on the internal control system

...

...

...

Hãy đăng nhập hoặc đăng ký Thành viên Pro tại đây để xem toàn bộ văn bản tiếng Anh.



2. Internal control system reports include:

a) Annual report on self-inspection and assessment of control operations: Appendix I issued with this Circular;

b) Annual report on risk management: Appendix II issued with this Circular

d) Annual internal audit report: Appendix III issued with this Circular; and ad-hoc internal audit reports.

3. Deadlines for report submission:

a) For reports specified in points a and b Clause 2 of this Article: Reports for the fiscal year must be submitted within 90 days from the end of the fiscal year;

b) For reports specified in point c Clause 2 of this Article:

(i) Reports on internal audits for the fiscal year must be submitted within 60 days from the end of the fiscal year;

(ii) Ad-hoc internal audit reports must be submitted within 07 working days from the completion of the ad-hoc internal audit.

...

...

...

Hãy đăng nhập hoặc đăng ký Thành viên Pro tại đây để xem toàn bộ văn bản tiếng Anh.



a) Annual reports as specified in Clause 2 in this Article: at the end of the fiscal year;

b) Ad-hoc reports as specified in point c Clause 2 of this Article: at the time of request to conduct ad hoc internal audit.

5. Authority to approve reports:

a) The Board of Directors or Board of Members shall approve reports specified in point a Clause 2 of this Article;

c) The General Director (Director) of a credit institution shall approve reports specified in points b Clause 2 of this Article;

c) The Board of Controllers shall approve reports specified in point c Clause 2 of this Article;

6. Any deficiencies, limitations, or risks arising within the entire credit institution shall be updated in reports on the internal control system.

7. Cooperative banks and MFIs shall submit reports stipulated in Clause 2 of this Article to SBV (Department of Credit Institution Management and Supervision); people’s credit funds shall submit reports stipulated in Clause 2 of this Article to regional SBV’s branches where their head offices are located, using one of the following methods:

a) in person;

...

...

...

Hãy đăng nhập hoặc đăng ký Thành viên Pro tại đây để xem toàn bộ văn bản tiếng Anh.



c) online (if applicable).

Article 11. Retention of internal control records and documents

1. A credit institution must have internal regulations on management and retention of records and documents on the internal control system.

2. The management and retention of records and documents on the internal control system in the credit institution must:

a) Comply with regulations of law and SBV’s regulations regarding the retention period for records and documents in banking operations;

b) Fully retain records and documents in order to provide them upon request of internal auditors, the independent auditing organization, and the authority having competence in internal audit, independent audit, inspection and supervision.

Chapter II

CONTROL ACTIVITIES

Article 12. Requirements of control activities

...

...

...

Hãy đăng nhập hoặc đăng ký Thành viên Pro tại đây để xem toàn bộ văn bản tiếng Anh.



2. Accounting must comply with regulations on accounting standards and regimes; financial statements must be compiled, prepared, and submitted in accordance with law and the credit institution's internal regulations. The accounting process must be reviewed and reconciled to promptly detect and address errors; which must be reported to the competent authority in accordance with the credit institution's internal regulations.

3. Measures for preventing and handling violations against laws and internal regulations of the credit institution must be adopted;

4. Human resources allocation shall be appropriate for the nature and complexity of each business activity and control operation, including: contingency staffing plans during employee absences, recruitment, rotation, and appointment processes to maintain control and ensure continuity of operations.

5. The head office's oversight of its branches and affiliated units must ensure:

a) The head office must monitor and control the transactions and activities of its branches and affiliated units, including both supervision and control performed by individuals or departments specifically assigned to oversee these units;

b) The head office shall decide on functions, responsibilities, reporting mechanisms, salaries, commendation, disciplinary measures, personnel transfer, and other mechanisms for individuals and departments responsible for control activities;

c) Individuals or departments conducting control activities for branches or affiliated units must be independent and avoid conflicts of interest with other individuals or departments of those branches or units.

6. Annual/ad-hoc internal reports on control activities as stipulated in Clause 2 Article 9 of this Circular shall be submitted to the competent authorities in accordance with the credit institution's internal regulations.

7. Credit institutions must establish control mechanisms for activities conducted via electronic means to ensure compliance with provisions of this Circular and other relevant laws.

...

...

...

Hãy đăng nhập hoặc đăng ký Thành viên Pro tại đây để xem toàn bộ văn bản tiếng Anh.



1. The senior management oversight must meet the requirements stipulated in Article 12 of this Circular.

2. The senior management oversight in a credit institution shall be conducted as follows:

a) The Board of Directors or the Board of Members of the credit institution shall supervise the General Director (Director) in implementing Clause 2 Article 15 and Clause 2 Article 25 of this Circular;

b) The General Director (Director) of the credit institution shall supervise individuals and departments in implementing the provisions of Clauses 3 and 4, Article 15 and Clauses 3, 4, and 5, Article 25 of this Circular.

c) The Board of Controllers of the credit institution shall supervise internal audits stipulated in Article 54 and Article 55 of this Circular.

Article 14. Internal control

1. Internal control must meet the requirements prescribed in Article 12 of this Circular.

2. Internal control shall be conducted through self-control activities performed by individuals and departments during business processes and supervisory and inspection activities conducted by individuals and departments assigned to monitor and inspect compliance of other individuals and departments with mechanisms, policies, procedures, internal regulations, and requirements of laws.

Article 15. Responsibilities of the Board of Directors, the Board of Members, General Director (Director), individuals, and departments in control activities

...

...

...

Hãy đăng nhập hoặc đăng ký Thành viên Pro tại đây để xem toàn bộ văn bản tiếng Anh.



b) Operate and maintain the management information system to ensure compliance with requirements in Article 8 of this Circular;

c) Maintain a control culture specified in Clause 6 Article 3 of this Circular and professional ethical standards stipulated in point dd Clause 1 Article 5 of this Circular;

d) Take actions against violations against internal regulations and professional ethical standards (except for the ethical standards of members of the Board of Controllers and internal auditors); and promptly inform competent authorities for resolution;

dd) Perform other contents as prescribed in the credit institution's regulations.

3. The Compliance Department or the Deputy General Director (Deputy Director) assigned to perform the duties of the Compliance Department shall perform the tasks as prescribed in Clause 3 Article 16 of this Circular.

4. Other individuals and departments of a credit institution shall:

a) Comply with internal regulations on internal control, maintain a control culture and professional ethical standards (excluding the ethical standards for members of Board of Controllers and internal auditors);

b) Operate, assess, upgrade, and update the management information system in accordance with the credit institution’s internal regulations to meet the requirements specified in Article 8 of this Circular;

c) Perform other contents as prescribed in the credit institution's regulations.

...

...

...

Hãy đăng nhập hoặc đăng ký Thành viên Pro tại đây để xem toàn bộ văn bản tiếng Anh.



1. Credit institutions with total assets of at least 300 billion VND at the end of the fiscal year are required to establish a Compliance Department within 30 days from the end of the fiscal year to perform the functions and duties specified in Clause 3 of this Article.

2. Credit institutions that are not fall under the case specified in Clause 1 of this Article are not required to establish a Compliance Department. If a Compliance Department is not established, the credit institution shall assign a Deputy General Director (Deputy Director) to directly perform the duties of the Compliance Department as specified in Clause 3 of this Article.

3. The duties and powers of the Compliance Department shall be determined by the General Director (Director) of the credit institution. The Compliance Department has at least the following responsibilities:

a) Act as the focal point for identifying compliance issues related to credit institution’s activities as per laws;

b) Periodically evaluate internal regulations to assess their compliance with the law, and propose amendments or supplements (if necessary);

c) Assess the responsibilities and authorities of the Compliance Department and propose amendments or supplements (if necessary);

d) Report to the General Director (Director) on:

(i) Compliance with the law on a periodic or ad-hoc basis;

(ii) Serious violations against legal regulations, changes in relevant regulations as per the credit institution's internal regulations;

...

...

...

Hãy đăng nhập hoặc đăng ký Thành viên Pro tại đây để xem toàn bộ văn bản tiếng Anh.



dd) Directly report to the Board of Directors, Board of Members when necessary (including when the General Director (Director) commits serious violations) as stipulated in the credit institution's internal regulations;

e) Monitor and inspect individuals and departments to ensure compliance with laws, mechanisms, policies, procedures, and internal regulations;

g) Provide assistance for departments in drafting and reviewing internal regulations to ensure compliance with the law; cooperate in resolving compliance-related issues, and notify relevant departments of changes in laws as per the credit institution's internal regulations.

Article 17. Control activities in credit extension

1. Control activities for credit extension by credit institutions shall comply with Article 12 of this Circular.

2. Credit extension, except as specified in Clause 3 of this Article, shall have the conflict of interest controlled, according to the principle that the individual/department appraising credit extension must be independent from those responsible for:

a) Approving credit extension;

b) Controlling credit risk limits, managing credit extensions requiring attention, establishing and using provisions for credit risks;

c) Customer relationships, as per the credit institution's internal regulations.

...

...

...

Hãy đăng nhập hoặc đăng ký Thành viên Pro tại đây để xem toàn bộ văn bản tiếng Anh.



Chapter III

RISK MANAGEMENT 

Section 1. GENERAL PROVISIONS ON RISK MANAGEMENT

Article 18. Risk management requirements

1. The risk management of a credit institution must meet the following requirements:

a) Manage risks in the operations of the credit institution in accordance with this Circular and the credit institution’s internal regulations;

b) Comprehensively identify, reasonably measure, and regularly monitor risks to promptly prevent and mitigate significant risks. The measurement mentioned in this point shall at least apply to the major risks specified in point a Clause 16 of Article 3 of this Circular;

c) Control risk position to ensure compliance with risk limits;

d) Have an information system for risk management, where data must meet the requirements specified in Article 24 of this Circular;

...

...

...

Hãy đăng nhập hoặc đăng ký Thành viên Pro tại đây để xem toàn bộ văn bản tiếng Anh.



e) Assign authority for approving and taking minimum preventive measures for each type of major risk.

2. MFIs shall not implement risk management measures related to limits, credit extension limits for a single customer and concentration risk.

3. People's credit funds and MFIs shall not implement risk management measures related to credit risks for business lines and liquidity risks for foreign currencies.

4. The credit institution shall direct and supervise its subsidiaries through its capital representatives to ensure the compliance with credit institution's risk management policies and the maintenance of minimum consolidated capital adequacy ratio as required by the State Bank of Vietnam.

Section 19. Internal regulations on risk management

1. Credit institutions must develop internal regulations on risk management, at least including the following contents:

a) The development, issuance, and implementation of risk management policies;

b) The development, issuance, and implementation of minimum risk limits for each major risk type specified in point a Clause 16 Article 3 of this Circular (including methods for setting risk limits, individuals or departments responsible for setting the limits, allocation of risk limits, and measures for addressing violations of risk limits);

c) Processes for identifying, measuring, monitoring, and controlling risks for each major risk type specified in point a Clause 16 Article 3 of this Circular;

...

...

...

Hãy đăng nhập hoặc đăng ký Thành viên Pro tại đây để xem toàn bộ văn bản tiếng Anh.



dd) Risk management for new products or activities in new markets;

e) Cooperative banks shall conduct liquidity stress tests as prescribed in Article 38 of this Circular;

g) Risk data management;

h) Other necessary content as required for managing each major risk type.

2. Internal risk management regulations must ensure the following principles:

a) Regulations must be formulated in alignment with the credit institution's business strategy, control culture, human resources, IT infrastructure, and management information system;

b) Risk positions and violations against risk management must be promptly and fully reported to the Board of Directors, Board of Members, and Board of Controllers; and there must be mechanisms for addressing violations against risk management regulation;

c) Regulations must be in compliance with Clauses 2 and 3 Article 18 of this Circular.

Article 20. Risk management policies

...

...

...

Hãy đăng nhập hoặc đăng ký Thành viên Pro tại đây để xem toàn bộ văn bản tiếng Anh.



2. Risk management policies must include at least the following contents:

a) Risk appetite, including:

(i) Target capital adequacy ratio;

(ii) Income indicators: Return on Equity – ROE;

(iii) Other qualitative indicators and levels of risk tolerance as defined in the credit institution's internal regulations;

b) List of major risks as stipulated in this Circular;

c) Risk management strategies for each major risk type.

3. The risk management policy must meet the following requirements:

a) It must be prepared for the next 3-5 years, undergo periodic or ad hoc assessments to ensure timely adjustments in response to changes in the business or legal environment;

...

...

...

Hãy đăng nhập hoặc đăng ký Thành viên Pro tại đây để xem toàn bộ văn bản tiếng Anh.



c) It must be consistent with the level of the equity and the availability of additional equity sources;

d) It must ensure the continuity and feasibility throughout economic cycles.

Article 21. Risk limits

1. Risk limits for credit institutions shall be issued, amended, and supplemented by the General Director (Director).

2. Risk limits must ensure the following:

a) Compliance with regulations on restrictions to ensure the safety in operations for credit institutions as stipulated in the Law on Credit Institutions and SBV’s regulations;

b) Risk limits to control major risks as specified in point a Clause 16 Article 3 of this Circular ;

c) Compliance with the risk appetite, risk management strategy, and total risk-weighted assets allocated to such risks;

d) Regular review (amendments or supplements if necessary) at least once a year or where there are significant changes may affect the risk situations in accordance with the credit institution's internal regulations. In case of raising the credit institution's risk limit, the Director General (Director) must notify the Board of Directors/Board of Members of that adjustment;

...

...

...

Hãy đăng nhập hoặc đăng ký Thành viên Pro tại đây để xem toàn bộ văn bản tiếng Anh.



3. If an activity, transaction or product has different limits for different risks, the credit institution must apply the more conservative risk limit.

Article 22. Risk identification, measurement, monitoring and control

1. Risk identification:

The credit institution must identify major risks in transactions, products, activities and business processes, risk probability and cause of risk.

2. Risk measurement:

a) Credit institutions must measure risk levels based on the short-term and long-term impacts of the risks on income, capital, and liquidity;

b) Risk measurement must be promptly conducted using appropriate risk measurement methods. These methods must be regularly inspected and assessed on their accuracy and appropriateness as specified by the credit institution’s internal regulations. The data used in risk measurement methods must comply with Clause 1 Article 24 of this Circular.

3. Risk monitoring: The credit institution must monitor the risk position, carry out timely assessments and give early warnings about the possibility on violations against risk limits and restrictions in order to ensure operational safety.

4. Risk control:

...

...

...

Hãy đăng nhập hoặc đăng ký Thành viên Pro tại đây để xem toàn bộ văn bản tiếng Anh.



b) Credit institutions must have measures for timely prevention, mitigation and handling of risks to ensure compliance to the risk limits and restrictions, ensuring operational safety, and have mechanisms for oversight and inspection of those measures' implementation.

Article 23. Risk management for new products or operations in new markets

1. Risk management for new products/operations in new markets (within permitted business activities) must fulfill the following requirements:

a) There must be criteria for determination of new products/operations in new markets;

b) There must be a process for providing new products and conducting operations in new markets, provided that the Board of Directors or Board of Members approves the policy for offering new products and operations in new markets based on the proposal of the General Director (Director). The Director General (Director) shall approve plans for provision of new products/operations in new markets.

2. The plan for provision of new products/operations in new markets shall be appraised by the risk management department on risks, risk management measures and must have at least the following contents:

a) The scale and trial period of provision of new products/operations in new markets, based on assessment of risks potential risks, their impact on equity and income, in order to ensure their suitability for the credit institution's risk management capabilities;

b) The official time for provision of new products/operations in new markets is based on the trial’s results compared with the set risk management criteria of the credit institution.

3. When the provision of new products/operations in new markets become official, the credit institution shall promulgate new regulations on and processes for those activities and carry out material risk management for those activities.

...

...

...

Hãy đăng nhập hoặc đăng ký Thành viên Pro tại đây để xem toàn bộ văn bản tiếng Anh.



Risk data is used to serve the risk management stipulated in this Chapter. Credit institutions shall manage risk data according to their internal regulations, ensuring at least the following requirements:

1. Risk data must be accurate and complete, ensuring consistency in data definitions; an internal reporting channel and a remediation plan for poor-quality data is also required (if any).

2. Credit institutions shall collect and consolidate risk data, at least including all risk data from material risks.

People's credit funds’ risk data must include figures and information necessary for calculating limits and prudential ratios in operations; time and causes of significant risks, and measures taken to address risks and losses.

3. Credit institutions must have the ability to consolidate risk data promptly to serve risk management activities.

4. Credit institutions must have the ability consolidate risk data to meet the requirements for various types of risk management reports.

Article 25. Responsibilities of the Board of Directors, the Board of Members, General Director (Director), individuals, and departments in risk management

1. The Board of Directors, the Board of Members of a credit institution must perform functions and duties related to risk control activities stipulated in this Circular and the credit institution's internal regulations.

2. The General Director (Director) of the credit institution shall:

...

...

...

Hãy đăng nhập hoặc đăng ký Thành viên Pro tại đây để xem toàn bộ văn bản tiếng Anh.



b) Perform other contents as prescribed in the credit institution's regulations.

3. Individuals and departments responsible for managing the credit institution’s assets/liabilities shall:

- Manage balance sheet effectively, in compliance with the risk management policies;

- Review and propose capital mobilization plans, capital utilization plans, and principles for internal fund transfer pricing;

- Develop interest rate frameworks and pricing frameworks for other products (if any) to manage financial assets and liabilities;

- Control business activities to ensure compliance with liquidity risk limits;

- Perform other contents as prescribed in the credit institution's regulations.

4. The Risk Management Department or the Deputy General Director (Deputy Director) assigned to perform the duties of the Risk Management Department shall perform tasks specified in Clause 3 Article 26 of this Circular.

5. Other individuals or departments of the credit institution responsible for risk management shall perform their duties in accordance with the credit institution's internal risk management regulations.

...

...

...

Hãy đăng nhập hoặc đăng ký Thành viên Pro tại đây để xem toàn bộ văn bản tiếng Anh.



1. Credit institutions with total assets of at least 300 billion VND at the end of the fiscal year are required to establish a Risk Management Department within 30 days from the end of the fiscal year to perform the functions and duties specified in Clause 3 of this Article.

2. Credit institutions that are not fall under the case specified in Clause 1 of this Article are not required to establish a Risk Management Department. If a Risk Management Department is not established, the credit institution shall assign a Deputy General Director (Deputy Director) to directly perform the duties of the Risk Management Department as specified in Clause 3 of this Article.

3. The duties and powers of the Risk Management Department shall be determined by the General Director (Director) of the credit institution. The Risk Management Department has at least the following tasks and responsibilities:

a) Assist the Risk council of cooperative banks, the General Director of MFIs, or the Director of people's credit funds in:

(i) Develop, implement, and assess risk management policies stipulated in Clause 3, Article 20 of this Circular to propose adjustments to the Board of Directors or Board of Members;

(ii) Develop, implement, and allocate risk limits;

(iii) Self-assess and evaluate risk management practices and propose corrective and remedial measures to the Board of Directors or Board of Members;

b) Assist the Risk council of cooperative banks, the General Director of MFIs, or the Director of people's credit funds in monitoring risk situations against risk limits to provide early warnings and identify potential risks or violations against risk limits;

c) Cooperate with the first line of defense to fully identify and monitor emerging risks;

...

...

...

Hãy đăng nhập hoặc đăng ký Thành viên Pro tại đây để xem toàn bộ văn bản tiếng Anh.



dd) Control, prevent, and propose measures to mitigate emerging risks;

e) Participate in decision-making processes related to risks corresponding to each authority level as specified in the credit institution’s internal regulations;

g) Develop methodologies and scenarios for liquidity stress testing in cooperation with business departments, compliance departments, and other relevant departments;

h) Prepare internal reports on risk management as required by the credit institution’s internal regulations;

i) Report directly to the Board of Directors, Board of Members on matters related to risk management when necessary, as stipulated in the credit institution's internal regulations;

k) Perform other contents as prescribed in the credit institution's regulations.

Section 2: CREDIT RISK MANAGEMENT

Article 27. Credit risk management requirements and strategies

1. Credit risk management is carried out throughout the credit review, appraisal, approval and management processes, in compliance with the SBV’s regulations and relevant laws.

...

...

...

Hãy đăng nhập hoặc đăng ký Thành viên Pro tại đây để xem toàn bộ văn bản tiếng Anh.



a) Credit quality objectives (including at least non-performing loan (NPL) and target NPL ratio) by product, customer, and economic sector; profitability and growth in credit extension;

The credit risk management strategy of cooperative banks shall also include credit quality objectives by business line;

b) A consistent and continuous approaching measure, where the credit risk management strategy must account for economic cycles and projected impacts on the credit extension portfolio;

c) Principles for determining credit risk compensation costs in interest rate calculation methods and credit product pricing based on the credit risk level of customers;

d) Principles for applying credit risk mitigation measures (including approval authority for credit risk mitigation measures).

dd) Principles for conducting liquidity stress tests.

3. Credit institutions shall set credit risk limits, must meet at least the requirements specified in Clause 2 Article 28 of this Circular.

Article 28. Risk limits

1. Credit institutions must issue credit risk limits to ensure compliance with regulations on restrictions to ensure the safety operations for credit institutions as stipulated in the Law on Credit Institutions and SBV’s regulations;

...

...

...

Hãy đăng nhập hoặc đăng ký Thành viên Pro tại đây để xem toàn bộ văn bản tiếng Anh.



a) Credit limits for customers, based on the customer’s solvency.

The credit risk limits of cooperative banks must include credit limits for business lines, based on the credit risk of each business line;

b) Credit extension limits by product.

3. Credit risk limits must be reviewed and re-evaluated (and adjusted if necessary) at least once a year, in accordance with the credit institution’s internal regulations.

Article 29. Credit risk measurement, monitoring and control

1. Credit institutions must have methods to measure credit risks.

2. Credit institutions shall monitor and control credit risks, ensuring at least the following requirements:

a) Classify assets, establish provisions for credit risks, use provisions to address credit risks, monitor asset classification results, and assess the adequacy of provisions in accordance with regulations;

b) Monitor and evaluate credit risk for each credit extension and the entire credit extension portfolio, and take appropriate measures upon credit quality deterioration;

...

...

...

Hãy đăng nhập hoặc đăng ký Thành viên Pro tại đây để xem toàn bộ văn bản tiếng Anh.



d) Conduct remote monitoring and on-site inspections of customers to track and control credit risk. For credit extension that is a small-value loan, credit institutions shall implement monitoring and inspection measures in accordance with the SBV’s regulations on monitoring and inspection small-value loans. The frequency of inspections and monitoring must comply with the credit institution’s internal regulations;

dd) Develop and apply criteria for assessing and methods for determining credit quality deterioration of each credit extension and credit extension portfolio, mechanisms for issuing early warnings in cases where a customer’s credit quality is at risk of deterioration.

Article 30. Credit extension appraisal

1. Credit institutions shall appraise credit extensions that include at least the following contents:

a) Assess the customer’s creditworthiness;

b) Identify affiliated persons of the customer who are required to provide information about his/her affiliated persons as stipulated by law on credit extension; determine the total outstanding credit balance (including the credit balance being requested) of the customer and his/her affiliated persons who are required to provide information about his/her affiliated persons as stipulated by law on credit extension;

c) Use customer credit rating results, including ratings from other credit institutions or foreign bank branches (if available).

d) Review the completeness of application, the legal status of collateral, and ability to fully recover the debts through collateral disposal in the case of credit extensions with collateral as prescribed in credit institution's internal regulations;

dd) Assess the ability to fulfill obligations of the guarantor disposal in the case of credit extensions with guarantees.

...

...

...

Hãy đăng nhập hoặc đăng ký Thành viên Pro tại đây để xem toàn bộ văn bản tiếng Anh.



Article 31. Credit risk-bearing decisions

Credit risk decisions made by a credit institution must comply with the following:

1. The authority to make decisions and cases requiring higher authority to approve must be determined by quantitative and qualitative criteria.

2. In cases where decisions are made through a committee mechanism, the committee shall prepare a decision or any equivalent, which clearly states the reason for decision or non-decision and include committee members’ opinions. The committee members must be responsible for their decisions.

3. The information provided for approval of credit risk-bearing decisions must be sufficient and appropriate for the scale and type of credit extension and credit institution's internal regulations. The regulations on list of information to be used as basis for credit risk-bearing decisions must be assessed by the Risk Management Department in order to ensure credit risk management’s effectiveness.

Article 32. Credit extension management

1. A credit institution must conduct credit extension management, ensuring to meet the following requirements:

a) It has specific regulations on responsibilities and authority of individuals and departments in preparing and retaining credit records, ensuring sufficient credit records as specified in the regulations of law;

b) The disbursement is appropriate for the capital use and type of credit extension;

...

...

...

Hãy đăng nhập hoặc đăng ký Thành viên Pro tại đây để xem toàn bộ văn bản tiếng Anh.



(i) Inspect the use of loans in accordance with laws and terms of the credit extension agreement between the credit institution and the customer;

(ii) Assess factors affecting the customer’s solvency;

(iii) Carry out collateral management in the case of credit extensions with collateral as specified in Article 34 of this Circular;

(iv) Monitor the repayment schedule, remind the customers of their obligation to repay at maturity, notify the competent level in a timely manner when the customer has the risk of failure to repay or late repayment.

2. The credit institution must retain credit records, information on solvency and repayment history of customers and other relevant information as specified in the regulations of law.

Article 33. Management of credit extensions requiring attention

1. A credit institution must manage credit extensions requiring attention to take actions in a timely manner.

2. Management of credit extensions requiring attention must fulfill the following requirements:

a) Establish specific regulations on criteria and methods of identifying credit extensions requiring attention;

...

...

...

Hãy đăng nhập hoặc đăng ký Thành viên Pro tại đây để xem toàn bộ văn bản tiếng Anh.



c) Establish measures for handling and restructuring credit extensions requiring attention and debt collection plans;

d) Intensify the debt monitoring, oversight and collection;

d) Determine responsibilities of individuals and departments related to NPLs (if any).

Article 34. Management of collateral

1. Credit institutions must have internal regulations that include at least the following contents:

a) Determine the types of asset subject to collateral accepted by the credit institution, in compliance with the regulations of law;

b) Use asset valuation methods, as specified in the regulations of law on pricing, or hire a firm that has the function of price appraisal to determine each asset type’s value, which serve as basis for management of collateral; determine collateral eligible for deduction and deduction rate during establishment of risk provisions as per laws;

c) Conduct periodic or ad-hoc assessment of fluctuation of collateral, provided that that collateral with higher value fluctuations must be assessed more frequently;

d) Have regulations on receiving and safe preservation of collateral.

...

...

...

Hãy đăng nhập hoặc đăng ký Thành viên Pro tại đây để xem toàn bộ văn bản tiếng Anh.



Section 3. LIQUIDITY RISK MANAGEMENT

Article 35. Liquidity risk management requirements and strategies, liquidity risk limits

1. The liquidity risk management by credit institutions must include at least the following requirements:

a) The credit institution must maintain sufficient high-quality liquid assets as required by the SBV to meets the liquidity needs in both business-as-usual and liquidity stress scenarios (including determination of losses and costs of meeting liquidity in the market);

b) It is able to determine costs of meeting liquidity needs and liquidity risk in assessing results of material business activities.

Cooperative banks and MFIs shall determine costs of meeting liquidity and liquidity risks in pricing internal equity.

2. A liquidity risk management strategy must include at least the following contents:

a) Principles of liquidity management, including at least the contents as prescribed in Article 36 of this Circular;

b) Strategies to diversify sources and terms of mobilized capital in order increase stability of liabilities and support daily liquidity;

...

...

...

Hãy đăng nhập hoặc đăng ký Thành viên Pro tại đây để xem toàn bộ văn bản tiếng Anh.



3. Liquidity risk limits of credit institutions include:

a) Risk limits in compliance with laws, including:

(i) solvency ratio;

(ii) Loan-to-deposit ratios, the maximum ratios of short-term funds used for medium- and long-term loans (if the credit institution applies such ratios);

(iii) Other ratios as specified by law (if the credit institution applies such ratios);

b) Other risk limits as per the credit institution's internal regulations, which must comply with Article 21 of this Circular.

Article 36. Liquidity management

1. Credit institutions shall manage liquidity according to:

a) Credit institutions, branches, and other affiliated units of credit institutions;

...

...

...

Hãy đăng nhập hoặc đăng ký Thành viên Pro tại đây để xem toàn bộ văn bản tiếng Anh.



2. The liquidity management of credit institutions shall include at least the following contents:

a) Intra-day liquidity management: monitor liquidity status, identify sources of capital and assess their availability to ensure liquidity, forecast scenarios that may cause changes in liquidity and propose handling measures;

b) Management of high-liquidity assets: manage assets based on market value and their convertibility to cash for meeting liquidity requirements in both normal conditions and a low-liquidity market;

b) Management of sources of mobilized capital: ensure statistics on deposit data and other indicators in compliance with the SBV’s regulations on prudential limits and other ratios in banking operations and the credit institution’s internal regulations on indicators;

c) Management of cash flow: determine the cash flow gap by comparing the inflows and outflows in compliance with the SBV’s regulations on prudential limits and ratios for banking operations and other liquidity rations specified in the credit institution’s internal regulations;

dd) Management of liquidity sources: assess the accessibility of liquidity sources to meet future liquidity needs in both normal conditions and a low-liquidity market.

Article 37. Liquidity risk identification, measurement, monitoring and control

1. Liquidity risk identification must fulfill the following requirements:

a) It is conducted based on the analysis of liquidity needs, liquidity sources of each business activity, Asset-Liability structure, on- and off-balance cash flows and liquidity’s accessibility in the market;

...

...

...

Hãy đăng nhập hoặc đăng ký Thành viên Pro tại đây để xem toàn bộ văn bản tiếng Anh.



2. Credit institutions must have methods for measuring liquidity risk that meets at least the following requirements:

(i) Future cash flows of Assets/Liabilities;

(ii) Extraordinary liquidity needs and cases obligations arising from off-balance items (if any);

(iii) Transaction currencies;

(iv) Activities of the bank’s agencies, deposits and payments (if any).

3. Liquidity risk control must ensure that:

a) The liquidity risk position complies with liquidity risk limits;

b) There are early warning indicators for liquidity risks to take measures to address temporary and long-term liquidity shortages.

Article 38. Liquidity stress tests

...

...

...

Hãy đăng nhập hoặc đăng ký Thành viên Pro tại đây để xem toàn bộ văn bản tiếng Anh.



2. Cooperative banks must have methods to calculate the impact of assumptions in order to assess the ability to fulfill obligations, commitments, and compliance with liquidity risk limits. These assumptions and calculation methods must be reviewed and self-assessed for appropriateness.

3. Cooperative banks shall implement principles of liquidity stress tests as follows:

 a) Prepare at least 02 scenarios representing adverse developments:

(i) A stress scenario specific to the cooperative bank: refers to liquidity crisis that occurs at the cooperative bank while the overall banking system's liquidity remains stable (asset quality deterioration, significant increase in liabilities, sharp drop in high-quality liquid assets, heightened liquidity deficits, downgrade in the bank's credit rating, or information attacks on the bank, etc.); (ii) A system-wide stress scenario: Assume a widespread liquidity crisis that could affect multiple credit institutions or the entire credit institution system (a macroeconomic shock, disruptions in the financial market, etc.).

The selected scenarios must ensure plausibility based on an analysis of past events and macroeconomic forecasts. The selected scenarios must include at least assumptions regarding deposits and credit quality;

b) Calculate the impact of the assumptions on liquidity under each scenario;

c) Prepare a report on the results of liquidity stress testing (including quantitative data and qualitative analysis and evaluation).

4. Cooperative banks must identify the factors affecting liquidity risk under the scenarios specified in Clause 3 of this Article.

5. Based on the results of stress tests, cooperative banks must:

...

...

...

Hãy đăng nhập hoặc đăng ký Thành viên Pro tại đây để xem toàn bộ văn bản tiếng Anh.



b) Prepare contingency plans in cases of failure to meet liquidity requirements. A contingency plan must include at least the following contents: proposed measures for management of capital sources, use of capital, future cash flows to ensure compliance with the requirements specified in Clause 2 of this Article.

6. MFIs and people's credit funds are not required to conduct liquidity stress tests.

Section 4. OPERATIONAL RISK MANAGEMENT

Article 39. Operational risk management requirements and strategies

1. Operational risk management strategies of a credit institution must include at least the following contents:

a) Principles for operational risk management;

b) Principles for outsourcing, insurance purchasing and technology application, including identifying, assessing, and monitoring risks arising from third parties;

c) Cases that require plans to sustain operations, including at least:

(i) Loss of important documents and database;

...

...

...

Hãy đăng nhập hoặc đăng ký Thành viên Pro tại đây để xem toàn bộ văn bản tiếng Anh.



(iii) Force majeure events (war, natural disasters, pandemics, fires, explosions, etc.).

2. Activities shall be classified as follows:

a) MFIs and people's credit funds shall classify activities into the following groups:

(i) Activities generating interest income and similar income;

(ii) Activities incurring interest expenses and similar expenses;

(iii) Service activities;

(iv) Other activities.

b) Cooperative banks shall classify activities into the groups specified in point a Clause 2 of this Article and the group of activities related to trading securities and investment securities.

Article 40. Identification, monitoring and control of operational risks

...

...

...

Hãy đăng nhập hoặc đăng ký Thành viên Pro tại đây để xem toàn bộ văn bản tiếng Anh.



2. The identification of operational risks must be carried out for the following cases:

a) Internal fraud, caused by deception, misappropriation of assets or violations against strategies, policies, and internal regulations related to at least one individual of credit institutions (including ultra vires acts, theft, and misuse of internal information);

b) External fraud caused by acts of deception, misappropriation of assets committed by outsiders without the assistance or collusion of individuals or departments of credit institutions (including theft, robbery, forgery of cards or documents, or intrusion into information systems to steal data and funds);

c) Labor and workplace safety policies that is not appropriate with employment contracts and laws on labor, health protection and workplace safety;

d) Products, services, or service delivery methods that do not comply with regulations or customer rights (including violations against customer data confidentiality, anti-money laundering regulations, or unauthorized provision of products and services);

dd) Damage or loss of assets, tools, or equipment due to force majeure events, human impact, or other incidents;

e) Business interruptions caused by IT system failures;

g) Limitations or inadequacies in transaction processes, transaction control, and transaction management;

h) Other cases as stipulated in the credit institution's internal regulations.

...

...

...

Hãy đăng nhập hoặc đăng ký Thành viên Pro tại đây để xem toàn bộ văn bản tiếng Anh.



Article 41. Operational risk management in outsourcing

1. Operational risk management for outsourcing is conducted by:

a) Managing outsourcing as prescribed in Clause 2 of this Article;

b) Identifying, measuring, monitoring, and controlling operational risks arising from outsourcing in accordance with Article 40 of this Circular.

2. Management of outsourcing must include at least:

a) Determine outsourcing scope and the dependence on third parties;

b) Allocate competence to approve and decide in outsourcing;

c) Assess the third party's capability to fulfill requirements and objectives of the outsourcing before signing the outsourcing contract; assess the contractor's capability during execution of the contract;

d) Ensure that outsourcing contracts are strict, comprehensive; protect ownership rights, confidentiality of databases and customer information, and the right to terminate the outsourcing contract. The outsourcing contract must include at least: the scope and extent of outsourcing; specific rights and obligations of the credit institution, outsourcing enterprise, and the third party; and dispute resolution terms in compliance with the law;

...

...

...

Hãy đăng nhập hoặc đăng ký Thành viên Pro tại đây để xem toàn bộ văn bản tiếng Anh.



e) Prepare or request the third party to develop a sustain operation plan for outsourcing in accordance with Article 44 of this Circular;

g) Establish a mechanism to monitor the third party during the outsourcing period.

3. The credit institution must manage third-party risks arising from outsourcing to ensure that:

a) The credit institution shall monitor outsourcing contracts, including: the criticality of the agreement, the substitutability of the third-party service, a list of contingent providers, the sharing (or non-sharing) of confidential or proprietary information, and the location of service provision;

b) The credit institution must perform an overall risk assessment of potential risks arising from outsourcing before signing the contract;

c) The credit institution must monitor risks arising from outsourcing and send periodical report to the competent authority in accordance with internal regulations;;

d) The credit institution must prepare, periodically review and update a sustain operation plan, including remedial measures to ensure its sustain operation in case of outsourcing disruptions.

4. The credit institution must ensure that outsourcing activities do not alter its responsibility to fulfill obligations to relevant parties.

Article 42. Operational risk management in technological application

...

...

...

Hãy đăng nhập hoặc đăng ký Thành viên Pro tại đây để xem toàn bộ văn bản tiếng Anh.



a) Manage technological applications as stipulated in Clause 2 of this Article

b) Identify, measure, monitor, and control operational risks arising from technology application, ensuring at least:

(i) Identify risks related to internal and external network connections, hardware, software, applications, transaction interfaces, operations, and human factors;

(ii) Monitor and assess the operational sustainability in the face of operational risk in technology application;

(iii) Control and implement measures to mitigate operational risks (if necessary) in technology application.

2. Management of technology application for credit institutions with total assets of at least 300 billion VND at the end of the fiscal year shall ensure:

a) It has regulations on managing technology application, including:

(i) The minimum scope of technology application management for IT systems;

(ii) Tasks, responsibilities and powers of individuals and departments managing technology application;

...

...

...

Hãy đăng nhập hoặc đăng ký Thành viên Pro tại đây để xem toàn bộ văn bản tiếng Anh.



(iv) The verification system that ensures confidentiality of customer information, transaction security, and the safety of information systems of the bank;

b) Compliance with the SBV’s regulations on electronic transactions in banking sector; safety and security of IT systems for online service provision in banking sector and other relevant regulations.

3. Credit institutions with total assets of less than 300 billion VND at the end of the fiscal year shall manage operational risks in technology applications in accordance the SBV’s regulations and relevant laws on information technology and technology application in operations.

Article 43. Insurance to mitigate operational risk losses

1. The credit institution may purchase insurance for mitigate losses arising from operational risks in accordance with regulations, ensuring compliance with credit institution’s financial capacity and compensation for losses.

2. The insurance purchase must not serve as a substitute for operational risk management..

3. When purchasing insurance, credit institutions shall evaluate the effectiveness of the insurance in mitigating losses arising from operational risks.

4. Credit institutions shall assess the capacity of the insurance company to ensure the mitigation of operational risk losses.

Article 44. Plans to sustain operations

...

...

...

Hãy đăng nhập hoặc đăng ký Thành viên Pro tại đây để xem toàn bộ văn bản tiếng Anh.



2. A plan to sustain operations must meet at least the following requirements:

a) Clearly define the authority to activate the plan to sustain operations and the roles and responsibilities of individuals and departments implementing the plan;

b) Be appropriate for the conditions and complexity of the credit institution’s business activities;

c) Identify the critical activities, products, services, and essential processes that must be given priority for maintenance;

d) Have a backup systems for personnel, alternative working locations, essential information systems and infrastructure;

dd) Ensure timely and effective cooperation and communication within the bank and with supervisory authorities, customers, and key partners during disruptions;

e) Have measures to mitigate losses and adverse impacts from incidents or operational shutdowns;

g) Ensure the restoration of disrupted operations to normal status within the required time limits;

h) Be reviewed, tested, or rehearsed periodically (at least annually) or when there are significant changes in the operating environment, technology, or organizational structure, in order to evaluate the plan's effectiveness and make adjustments (if necessary).

...

...

...

Hãy đăng nhập hoặc đăng ký Thành viên Pro tại đây để xem toàn bộ văn bản tiếng Anh.



Article 45. Concentration risk management strategies and limits

1. Concentration risk management strategies shall be at least applied to:

a) Credit extensions;

b) Proprietary transactions.

2. A concentration risk management strategy must include at least the following contents:

a) In the case of credit extensions;

(i) Principles of determining credit concentration limits by credit product; customers.

For cooperative banks, the strategy must also include principles for determining credit concentration limits by economic sector;

(ii) Criteria for identifying a customer’s affiliated person in accordance with regulations;

...

...

...

Hãy đăng nhập hoặc đăng ký Thành viên Pro tại đây để xem toàn bộ văn bản tiếng Anh.



For cooperative banks, the strategy must also include principles for determining diversity and interaction between economic sectors;

b) In the case of proprietary transactions:

(i) Principles of determining proprietary transaction concentration limits by transaction counterparties and transaction products;

(ii) Criteria for identifying proprietary trading portfolios subject to concentration limits, ensuring diversibility and degree of interaction as specified in the bank’s regulations.

3. Concentration risk limits include at least:

a) In the case of credit extensions:

(i) Credit extension limit for each customer, each customer and affiliated persons compared to outstanding loans;

(ii) Credit concentration limit for specific products based on the ratio of the product's outstanding loan to total outstanding loans.

For cooperative banks, the credit concentration limits must also include the credit concentration limits to specific economic sectors based on the ratio of the economic sector’s outstanding loan to total outstanding loans;

...

...

...

Hãy đăng nhập hoặc đăng ký Thành viên Pro tại đây để xem toàn bộ văn bản tiếng Anh.



Article 46. Concentration risk identification, measurement, monitoring and control

1. Credit institutions must identify concentration risk at least in credit extensions and proprietary transactions, including:

a) On- and off-balance items of the credit institution;

b) Items that have not recorded in accordance with accounting laws.

2. The credit institution shall measure concentration risk based on assessment of the impact on income from each credit extension and proprietary transaction bearing concentration risks.

3. Credit institutions shall implement concentration risk control as follows:

a) Monitor and review credit outstanding balances and proprietary transaction balances according to concentration risk limits; provide early warning about credit outstanding balances and transaction balances that nearly exceed the concentration risk limits;

b) Take measures to address cases where concentration risk limits are exceeded.

Chapter IV

...

...

...

Hãy đăng nhập hoặc đăng ký Thành viên Pro tại đây để xem toàn bộ văn bản tiếng Anh.



Article 47. Internal audit principles

1. Independence principle:

a) Internal auditors and the internal audit department must not undertake the tasks or duties of individuals and departments belonging to the first and second lines of defense;

b) Internal audit must not be subject to control or interference from individuals or departments in the first and second lines of defense;

c) Internal auditors must not perform audits in the following cases:

(i) He/she has developed the internal audit regulations or internal audit plans;

(ii) The unit/department whose head is related to that internal auditor;

(iii) Activities or departments where he/she was responsible or performed duties within the past 3 years (for a cooperative bank), 01 year (for a people's credit fund or MFI);

d) Criteria for developing pay rates and other benefits for positions in the internal audit department must be separated from the business and operational results of other units and departments.

...

...

...

Hãy đăng nhập hoặc đăng ký Thành viên Pro tại đây để xem toàn bộ văn bản tiếng Anh.



a) Audit findings in internal audit reports must be carefully analyzed and based on collected data and information;

b) Internal auditors must be honest in reporting and assessment during the internal audit process;

c) Internal auditors have the right and obligation to report to competent authorities on matters related to impartiality during the internal audit process.

3. Professionalism principle:

a) A cooperative bank must have at least 01 internal auditor or hire an auditor to audit information technology infrastructures and technology application (hereinafter referred to as technology auditor);

b) Internal auditors must meet the requirements specified in Article 49 of this Circular.

4. Internal audit must have measures for inspection of compliance to the principles stipulated in Clauses 1, 2, and 3 of this Article during internal audit processes (also including producing and submitting internal audit reports). The Chief Internal Auditor must promptly report to the Board of Controllers upon detecting any violations or risks of violations against principles specified in Clauses 1, 2, and 3 of this Article.

Article 48. Cooperation mechanism

1. A credit institution must have mechanisms for cooperation between:

...

...

...

Hãy đăng nhập hoặc đăng ký Thành viên Pro tại đây để xem toàn bộ văn bản tiếng Anh.



b) The Director General (Director), departments and the Board of Controllers, internal audit department as specified in Clause 3 of this Article;

2. The mechanism for cooperation between the Board of Directors, the Board of Members and the Board of Controllers, internal audit department of the credit institution must ensure that:

a) The Board of Directors/Board of Members shall cooperate with the internal audit department during internal audit for senior management oversight on the Board of Directors/ Board of Members; direct the risk management department and related departments to provide sufficient information on risks for the internal audit department to formulate internal auditing plans;

b) The Board of Directors/Board of Members shall carry out the request of the Board of Controllers in the internal audit reports (if any) and notify the Board of Controllers of the implementation results.

3. The mechanism for cooperation between the Director General (Director), departments belonging to the first and second lines of defense and the Board of Controllers, internal audit department must ensure that:

a) The Director General (Director):

(i) Cooperate with the internal audit department during internal audit for senior management oversight on the Director General (Director);

(ii) Direct the risk management department or the Deputy General Director (Deputy Director) assigned to perform duties of the risk management department and related departments to provide sufficient information on risks for the internal audit department to formulate internal auditing plans;

(iii) Receive internal reports on internal audit, organize implementation of requests of the Board of Controllers in internal audit result reports (if any), and report to the Board of Controllers on the implementation results;

...

...

...

Hãy đăng nhập hoặc đăng ký Thành viên Pro tại đây để xem toàn bộ văn bản tiếng Anh.



(i) Provide complete, truthful, and accurate information, documents, and records as requested by the internal audit department during internal audits;

(ii) Promptly notify the internal audit department upon detecting limitations, violations, losses, or risks of losses;

(iii) Facilitate the internal audit department's performance of internal audits.

Article 49. Qualifications of internal auditors

1. The cooperative bank must establish qualifications for internal auditors that meet the following requirements:

a) An internal auditor must have a bachelor degree (or above) in economics, finance, accounting, auditing, or banking and have at least 2 years of direct work experience in finance, accounting, auditing, or banking;

b) A technology auditor as prescribed in point a Clause 3 Article 47 of this Circular must meet the following requirements:

(i) He/she has a bachelor degree (or above) in information technology or other suitable disciplines;

(ii) He/she has at least 2 years of work experience in the field of information technology.

...

...

...

Hãy đăng nhập hoặc đăng ký Thành viên Pro tại đây để xem toàn bộ văn bản tiếng Anh.



2. People's credit funds must establish standards for internal auditors and the chief internal auditor

3. The MFI must establish qualifications for internal auditors that meet the following requirements:

a) An internal auditor must have a bachelor degree (or above) in economics, finance, accounting, auditing, banking, business administration, or law and have at least 01 years of direct work experience in finance, accounting, auditing, banking, or microfinance;

b) Chief internal auditor must have a bachelor degree (or above) in economics, finance, accounting, auditing, banking, business administration, or law and have at least 03 years of direct work experience in finance, accounting, auditing, banking, or microfinance;

Article 50. Professional ethics standards for members of the Board of Controllers and internal auditors

The professional ethics standards for members of the Board of Controllers and internal auditors (including the Chief Internal Auditor and other positions within the internal audit department) must include at least the following principles:

1. Integrity: work in a straightforward and honest manner.

2. Impartiality: carry out the assigned tasks impartially, assess fairly, not out his/her own or anyone else’s interest;

3. Security: comply with the regulations of on information confidentiality as stipulated by law and the internal regulations of the credit institution.

...

...

...

Hãy đăng nhập hoặc đăng ký Thành viên Pro tại đây để xem toàn bộ văn bản tiếng Anh.



5. Prudence: carry out the assigned tasks with prudence and take the following factors into consideration:

a) Complexity and importance of the internal audit’s subject;

b) Probability of serious errors during the internal audit process.

Article 51. Internal regulations of internal audit

The internal regulations of the Board of Controllers have at least the following contents regarding internal audit:

1. The internal audit department’s organizational structure, tasks and powers, as specified in Article 54 of this Circular; qualifications of internal auditors, as specified in Article 49 of this Circular; and professional ethics standards for members of the Board of Controllers and internal auditors, as specified in Article 50 of this Circular.

2. Criteria for determining risk level, material level, and internal audit frequency of operations, processes and departments; internal audit contents as prescribed in Clause 2 Article 52 of this Circular.

3. The internal audit plan formulation and implementation processes.

4. Review and assessment of internal audit regulations; handling of requests from the SBV, independent auditing firms and other relevant authorities on internal audit.

...

...

...

Hãy đăng nhập hoặc đăng ký Thành viên Pro tại đây để xem toàn bộ văn bản tiếng Anh.



6. Regulations on internal reports on internal audit shall comply with this Circular;

Article 52. Internal audit plans

a) Risk-oriented principle: Activities, processes, and departments must be assessed for their level of risk (high, medium, and low) according to the internal regulations of the Board of Controllers. Activities, processes, and departments identified as high risk must be prioritized and audited first at least once a year;

b) Comprehensiveness: All activities, processes, and departments must be subject to internal audits. Activities, processes, and departments identified as material based on the internal regulations of the Board of Controllers must be audited at least once a year;

c) There are reserves of resources and time for ad-hoc internal audits;

d) The annual audit plan must be adjusted when there are material changes in the scale of operation or internal audit resources as specified by the internal regulations of the Board of Controllers.

3. The annual internal audit plan must be issued before December 15 of the preceding year and include at least the following contents: scope, subjects, objectives, time, resources (also including hiring external specialists and firms) of internal audit and other contents specified by the credit institution.

4. Within 10 days from the date of issuance or amendments, the credit institution shall submit its internal audit plan to SBV:

a) Cooperative bank/MFI shall submit its internal audit plan to the Department of Credit Institution Management and Supervision;

...

...

...

Hãy đăng nhập hoặc đăng ký Thành viên Pro tại đây để xem toàn bộ văn bản tiếng Anh.



Article 53. Internal audit contents

Internal audits of credit institutions stipulated in the Law on Credit Institutions are based on the following contents:

1. Independent review and assessment of compliance with mechanisms, policies, and internal regulations on senior management oversight, internal control, and risk management of the Board of Directors, Board of Members, Director General (Director), individuals, and departments; including identification of shortcomings, limitations, and their causes.

2. Independent review and assessment of suitability and compliance with the regulations of law of mechanisms, policies, internal regulations on senior management oversight, internal control and risk management, including identification of shortcomings, limitations, and their causes;

3. Proposals and requests to the competent levels and relevant departments for addressing problems and limitations;

4. Other contents specified in the internal regulations of the Board of Controllers.

Article 54. Organizational structure and powers of the internal audit department

1. Organizational structure of the internal audit department:

a) The Board of Controllers shall decide the on the number of internal auditors in the internal audit department in accordance with the scale, nature, and complexity of internal audit activities, ensuring compliance with the provisions of Articles 47 and 49 of this Circular;

...

...

...

Hãy đăng nhập hoặc đăng ký Thành viên Pro tại đây để xem toàn bộ văn bản tiếng Anh.



c) If the internal audit department has only 01 internal auditor, he/she shall act as the Chief Internal Auditor. The Head of the Board of Controllers is not allowed to hold office as the Chief Internal Auditor.

2. The internal audit department of s credit institution shall have the following powers:

a) It is provided with the necessary resources (human resources, finances, assets, and other tools);

b) It is provided with the necessary information, materials, and documents for internal audit, including internal documents on operations of the Board of Directors, the Board of Members, and the General Director (Director), meeting minutes of the Board of Directors, the Board of Members, and the General Director (Director);

c) It may interview individuals about matters related to internal audit; provide recommendations to the competent authority, in accordance with the internal regulations, in order to address non-cooperation by individuals or departments during the internal audit process.

d) It shall attend internal meetings as stipulated the Charter and internal regulations of the credit institution.

dd) It has other powers as prescribed by the internal regulations of the Board of Controllers

Article 55. Responsibilities of the Board of Controllers, Internal audit department, and internal auditors

1. The Board of Controllers of a credit institution shall perform functions and duties related to internal audit in accordance with this Circular and the internal regulations of the Board of Controllers, which must include at least the following contents:

...

...

...

Hãy đăng nhập hoặc đăng ký Thành viên Pro tại đây để xem toàn bộ văn bản tiếng Anh.



b) Monitor and assess the internal audit department and the Chief internal auditor in their functions and duties. The Board of Controllers may hire an organization with expertise to evaluate the quality of the performance of the internal audit department.

2. The internal audit department of a credit institution shall have at least the following duties and responsibilities:

a) Conduct annual or ad hoc internal audits of the headquarters, branches, and other affiliated units of the credit institution; for people's credit funds, quarterly internal audits of lending transactions shall also required. Prepare internal audit reports for approval by the Board of Controllers, the Board of Members, and the General Director (Director);

b) Review and self-assess the effectiveness of internal audits;

c) Develop, review and propose the Board of Controllers to issue, amend, supplement:

(i) Professional ethics standards for members of the Board of Controllers and internal auditors as prescribed in Article 50 of this Circular;

(ii) Internal regulations of the Board of Controllers;

(iii) Internal audit plans;

d) Monitor and assess the implementation of recommendations of the Board of Controllers to the Board of Directors, the Board of Members, the General Director (Director), individuals, and departments;

...

...

...

Hãy đăng nhập hoặc đăng ký Thành viên Pro tại đây để xem toàn bộ văn bản tiếng Anh.



e) Prepare reports on results of internal audits as prescribed in Article 9 of this Circular;

g) Ensure data and information confidentiality in accordance with the law and the credit institution's internal regulations;

h) Be hold accountable to the Board of Controllers for the performance of assigned duties.

3. An internal auditor shall have at least the following responsibilities:

a) Comply with regulations on internal auditors as prescribed in this Circular;

b) Be hold accountable to the law and the Chief Internal Auditor for the assigned audit tasks.

Chapter V

IMPLEMENTATION CLAUSES

Article 56. Implementation clauses

...

...

...

Hãy đăng nhập hoặc đăng ký Thành viên Pro tại đây để xem toàn bộ văn bản tiếng Anh.



2. Circular No. 44/2011/TT-NHNN dated December 29, 2011 of the Governor of the State Bank of Vietnam on internal control, internal audit of credit institutions, foreign bank branches shall cease to have effect from the effective date of this Circular.

Article 57. Organization of implementation

Heads of entities affiliated to SBV, cooperative banks, people's credit funds, MFIs, and relevant organizations and individuals are responsible for the implementation of this Circular./.

 

 

PP. GOVERNOR
DEPUTY GOVERNOR




Doan Thai Son

 

Bạn Chưa Đăng Nhập Thành Viên!


Vì chưa Đăng Nhập nên Bạn chỉ xem được Thuộc tính của văn bản.
Bạn chưa xem được Hiệu lực của Văn bản, Văn bản liên quan, Văn bản thay thế, Văn bản gốc, Văn bản tiếng Anh,...


Nếu chưa là Thành Viên, mời Bạn Đăng ký Thành viên tại đây


Bạn Chưa Đăng Nhập Thành Viên!


Vì chưa Đăng Nhập nên Bạn chỉ xem được Thuộc tính của văn bản.
Bạn chưa xem được Hiệu lực của Văn bản, Văn bản liên quan, Văn bản thay thế, Văn bản gốc, Văn bản tiếng Anh,...


Nếu chưa là Thành Viên, mời Bạn Đăng ký Thành viên tại đây


Bạn Chưa Đăng Nhập Thành Viên!


Vì chưa Đăng Nhập nên Bạn chỉ xem được Thuộc tính của văn bản.
Bạn chưa xem được Hiệu lực của Văn bản, Văn bản liên quan, Văn bản thay thế, Văn bản gốc, Văn bản tiếng Anh,...


Nếu chưa là Thành Viên, mời Bạn Đăng ký Thành viên tại đây


Bạn Chưa Đăng Nhập Thành Viên!


Vì chưa Đăng Nhập nên Bạn chỉ xem được Thuộc tính của văn bản.
Bạn chưa xem được Hiệu lực của Văn bản, Văn bản liên quan, Văn bản thay thế, Văn bản gốc, Văn bản tiếng Anh,...


Nếu chưa là Thành Viên, mời Bạn Đăng ký Thành viên tại đây


Thông tư 62/2025/TT-NHNN ngày 31/12/2025 Quy định về hệ thống kiểm soát nội bộ của tổ chức tín dụng là hợp tác xã, tổ chức tài chính vi mô do Thống đốc Ngân hàng Nhà nước Việt Nam ban hành

Bạn Chưa Đăng Nhập Thành Viên!


Vì chưa Đăng Nhập nên Bạn chỉ xem được Thuộc tính của văn bản.
Bạn chưa xem được Hiệu lực của Văn bản, Văn bản liên quan, Văn bản thay thế, Văn bản gốc, Văn bản tiếng Anh,...


Nếu chưa là Thành Viên, mời Bạn Đăng ký Thành viên tại đây


Văn bản liên quan

Ban hành: 27/06/2025

Hiệu lực: Đã biết

Tình trạng: Đã biết

Cập nhật: 14/07/2025

Ban hành: 18/01/2024

Hiệu lực: Đã biết

Tình trạng: Đã biết

Cập nhật: 19/02/2024

Ban hành: 16/06/2010

Hiệu lực: Đã biết

Tình trạng: Đã biết

Cập nhật: 02/07/2010

6.537

DMCA.com Protection Status
IP: 115.75.218.221