20、做市商合规风险管理框架(CRMF):风险识别与评估(RCSA)、关键风险指标(KRI)设定、风险限额与预警机制

做市商的合规风险管理,说白了就是一场「猫鼠游戏」。

监管在变,市场在变,产品结构也在变。你永远不知道下一个风险点会从哪个角落冒出来。我做了这么多年结构化产品,见过太多团队因为「觉得没事」而翻车。嗯,今天我们就来聊聊怎么搭一套靠谱的合规风险管理框架——CRMF。

20.1 风险识别与评估(RCSA)

RCSA 是 CRMF 的起点。我个人习惯把它叫做「体检报告」——你得先知道自己哪里可能出问题,才能对症下药。

RCSA 的核心就两件事:找出来评一评

  • 风险识别:把做市业务中所有可能踩的雷列出来。比如交易对手违约、模型参数错误、监管政策突变、系统延迟导致报价失效……
  • 风险评估:给每个风险打分。通常用「发生概率 × 影响程度」这个公式。我习惯用 1-5 分制,5 分是最高风险。

避坑指南:我曾经见过一个团队,把所有风险都评成 3 分——因为怕评高了被领导骂,评低了又怕出事。结果呢?真正出问题的那个风险,他们评了 2 分。所以,诚实面对风险,比什么都重要。

RCSA 的输出是一张风险热力图。我一般会要求每季度更新一次,遇到重大事件(比如新监管政策出台)要立即重评。

20.2 关键风险指标(KRI)设定

RCSA 告诉你「哪里可能有问题」,KRI 则是告诉你「问题是不是已经来了」。

KRI 是量化的、可监控的指标。你想想看,如果风险是「火」,KRI 就是烟雾报警器。

我常用的 KRI 包括但不限于:

风险类别 KRI 示例 监控频率
市场风险 VaR 突破率、希腊字母敞口 每日
信用风险 交易对手集中度、未结算交易笔数 每日
操作风险 系统宕机时长、人工干预次数 实时
合规风险 监管报告延迟次数、客户投诉率 每周
模型风险 回测失败次数、参数更新频率 每月

设定 KRI 时,我有一条铁律:每个 KRI 必须有一个明确的阈值。没有阈值的指标,就像没有刻度的温度计——你知道温度在变,但不知道是不是该开空调了。

个人经验:KRI 不是越多越好。我见过有人设了 50 多个 KRI,结果每天光看报表就花两小时。真正有效的 KRI,控制在 10-15 个就够了。少而精,才能盯得住。

20.3 风险限额与预警机制

有了 KRI,下一步就是设限额。限额就是「红线」,过了就要触发预警。

我习惯把限额分成三级:

  • 绿灯区(正常):风险水平在可接受范围内,正常运营。
  • 黄灯区(关注):接近阈值,需要加强监控,准备应急预案。
  • 红灯区(预警):突破限额,必须立即采取行动——比如暂停交易、对冲敞口、上报管理层。

预警机制怎么设计?我举个例子:

# 伪代码示例:预警逻辑
if KRI_value < 黄灯阈值:
    状态 = "正常"
elif KRI_value < 红灯阈值:
    状态 = "关注"
    发送邮件给风控团队
else:
    状态 = "预警"
    发送邮件给风控团队 + 交易主管
    触发自动对冲脚本
    记录事件到合规日志

你看,代码很简单,但逻辑必须清晰。我曾经在一个项目中,因为预警阈值设得太低,导致系统一天发了 200 多封报警邮件——最后大家直接无视了所有邮件。这就是典型的「狼来了」效应。

警告:预警机制不是设完就完事了。你必须定期回测——看看过去一个月里,预警触发了几次?有没有误报?有没有漏报?我建议每月做一次预警有效性分析,否则你的预警系统会慢慢变成摆设。

20.4 框架图:CRMF 核心逻辑

下面这张图,是我自己画的一个 CRMF 核心逻辑图。你可以把它当作整个框架的「导航地图」。

做市商合规风险管理框架(CRMF)核心逻辑 风险识别与评估 (RCSA) 关键风险指标 (KRI) 风险限额与预警 (限额 + 预警) 反馈与迭代 绿灯区(正常) 黄灯区(关注) 红灯区(预警) 行动:暂停交易 / 对冲 / 上报 / 记录日志

这张图的核心逻辑很简单:RCSA 发现问题 → KRI 量化监控 → 限额预警触发行动 → 行动结果反馈回 RCSA。这是一个闭环,不是一次性的工作。

20.5 落地建议

最后,我想说几句实在话。

CRMF 不是一套文档,而是一套习惯。我见过很多公司,花三个月写了一套完美的 CRMF 文档,然后锁在柜子里吃灰。等到监管检查来了,才翻出来擦擦灰。

真正有效的 CRMF,应该是每天都能用到的工具。比如:

  • 每天早上开盘前,看一眼 KRI 仪表盘
  • 每周开一次风险例会,过一遍 RCSA 热力图
  • 每月做一次预警有效性回测

只有这样,CRMF 才能从「合规负担」变成「业务护城河」。

我的习惯:我会在交易系统里嵌入一个「合规小助手」——每天收盘后自动跑一遍 KRI 检查,如果发现异常,直接弹窗提醒。这样就不用等到第二天早上才发现问题。你想想看,半夜出问题,第二天早上才处理,那得多被动?

好了,这一章就聊到这里。CRMF 是合规的骨架,下一章我们会往骨架上填肉——具体讲讲怎么做压力测试和情景分析。


无相订单流研究社 微信Lucian808555