NEWVenvera 支持您的语言: 完整平台支持英语、德语、西班牙语、保加利亚语、阿拉伯语和简体中文。查看新功能 →
Solvency II ORSA 审查:需要做好哪些准备
合规指南

Solvency II ORSA 审查:需要做好哪些准备

·Alexander Sverdlov

Solvency II 的 ORSA 审查并不是对一份文件的审计。它是您的监管机构借助 2009/138/EC 号指令第 36 条规定的监管审查程序,检验第 45 条所要求的自身风险与偿付能力评估 (ORSA) 是否是一个真实运行的流程:董事会批准过的策略、实际执行过的评估、董事会提出过质询的结果、因评估结果而改变的决策、每次运行的记录,以及按时提交的监管报告。第 36(2)(a) 条将治理体系(“包括自身风险与偿付能力评估”)列为监管机构审查和评估事项清单的第一项。

有两个事实决定了下文的一切。被检验的并不是数字:第 45(7) 条规定,ORSA 不得用于计算资本要求。而且该指令中既没有 ORSA 证书,也没有固定的审查周期。第 36(6) 条要求定期开展审查,并由监管机构在考虑您业务的性质、规模和复杂程度后,确定审查的最低频率和范围。

事实详情
法律依据2009/138/EC 号指令第 45 条,委员会 (EU) 2015/35 号授权条例第 262、304、306 和 312 条,以及 EIOPA 的《ORSA 指引》(EIOPA-BoS-14/259),该指引自 2016 年 1 月 1 日起适用。
由谁审查您所在国家的监管机构,通过第 36 条规定的监管审查程序进行。不存在单独的 ORSA 监管机构。
必须具备什么指引 3:ORSA 策略、每次 ORSA 的记录、每次 ORSA 的内部报告,以及 ORSA 监管报告。
多久一次第 45(5) 条:定期进行,并在风险状况发生任何重大变化后立即进行。指引 14:至少每年一次。自 2027 年 1 月 30 日起,指令本身规定每年一次,小型非复杂企业和符合条件的自保公司则至少每两年一次。
报送时限授权条例第 312(1)(b) 条:ORSA 监管报告须在评估结束后两周内提交给监管机构。
如果审查结果不佳第 36(5) 条赋予监管机构要求纠正薄弱环节的权力。第 37(1)(c) 条允许在治理体系严重偏离标准时施加资本附加,该资本附加根据第 37(4) 条至少每年审查一次,并在缺陷得到纠正后取消。
Solvency II ORSA 是监管机构可以检验的五步流程:董事会批准策略,企业评估整体偿付能力需求,检验持续合规情况,核查 SCR 假设是否适用,然后记录、批准并报告

监管机构在 ORSA 中实际审查什么?

第 45(1) 条确定了三项最低要素,审查会依次逐项检查。第一项是企业的整体偿付能力需求,需考虑其特定风险状况、已批准的风险容忍度限额和业务战略。授权条例第 262 条要求该评估具有前瞻性,涵盖企业面临或可能面临的风险(包括操作风险),以及覆盖这些风险的自有资金或其他资源的性质和质量。EIOPA 指引 7 要求针对所有重大风险(无论是否可量化)对资本需求进行量化并描述其他应对手段,并在适当情况下进行范围足够广泛的压力测试或情景分析。

第二项是持续遵守资本要求和技术准备金要求。指引 10 阐明了监管机构希望在这句话背后看到的内容:风险状况未来可能发生的重大变化、整个业务规划期内自有资金的数量和质量,以及自有资金在各层级之间的构成可能如何因赎回、偿还和到期而变化。指引 11 要求精算职能就技术准备金是否会持续合规提供意见,并识别该计算中的不确定性所带来的风险。

第三项是风险状况偏离偿付能力资本要求 (SCR) 所依据假设的显著程度,无论 SCR 是采用标准公式还是内部模型计算的。指引 12 允许先进行定性分析,只有在定性分析表明存在重大偏离时才需要进行定量分析。第 45(2) 条随后补充了贯穿全部三项要素的要求:流程须与风险的性质、规模和复杂程度相称,并须展示所使用的方法。监管机构如果看不到方法,就无法接受结论。

第 36(4) 条说明了监管机构从自身角度如何着手审查。他们会评估您用于识别可能损害您财务状况的潜在事件或未来经济状况变化的方法是否充分,以及您承受这些冲击的能力。一份只包含基准情景、别无其他内容的 ORSA,显然无法通过这项检验。

用数字看 Solvency II ORSA:第 45(1) 条规定的三项最低要素、两周内提交监管报告、每年一次的频率,以及自 2027 年起间隔不超过三年的气候情景分析

监管机构会要求提供哪些文件?

指引 3 列出了四份文件,审查通常从要求提供全部四份文件开始。ORSA 策略必须由行政、管理或监督机构 (AMSB) 批准,并根据指引 4 描述以下内容:开展评估的流程和程序;风险状况、已批准的风险容忍度限额与整体偿付能力需求之间的关联;以及所用方法,包括压力测试、敏感性分析和反向压力测试的执行方式和频率、数据质量标准、评估频率及其充分性的理由,以及 ORSA 的时间安排和在常规时间表之外触发 ORSA 的情形。

每次 ORSA 的记录是证明流程按照策略规定运行的证据。内部报告是 AMSB 所批准的内容,并根据指引 6 随后传达给所有相关员工。监管报告则是唯一一份内容固定、时限固定的文件。

文件必须包含的内容来源
ORSA 策略流程和程序,风险状况、容忍度限额与偿付能力需求之间的关联,所用方法,频率及其理由,时间安排和临时触发条件。由 AMSB 批准。EIOPA 指引 4
每次 ORSA 的记录每次评估及其结果的证据和文档。EIOPA 指引 5
内部报告评估结果和结论,在 AMSB 批准流程和结果后传达给相关员工。EIOPA 指引 6
ORSA 监管报告定性和定量结果及由此得出的结论;所用方法和主要假设;整体偿付能力需求与监管资本要求和自有资金的比较;以及在存在重大偏离时,对 SCR 未反映的可量化风险的量化。授权条例 Art. 306
定期监管报告中的 ORSA 部分ORSA 如何执行、如何在内部记录和审核,以及如何融入管理和决策。授权条例 Art. 308(4)

授权条例第 304(1)(c) 条将监管报告与评估而非日历挂钩:监管报告包含每次常规 ORSA 的结果,并且每当根据第 45(5) 条执行评估时(包括因重大变化而触发的评估)都须提交。第 312(1)(b) 条规定,您须在评估结束后两周内提交该报告。第 304(2) 条进而要求定期监管报告 (RSR) 的摘要包含 ORSA 相关信息,这就是为什么与 RSR 相互矛盾的 ORSA 最容易招致监管机构的追问。

EIOPA 指引 3 要求具备的四份 ORSA 文件:ORSA 策略、每次 ORSA 的记录、内部报告和 ORSA 监管报告,其依据为指令第 45 条和 2015/35 号授权条例第 306 条

董事会的作用如何被检验?

指引 2 将其称为自上而下的方法:AMSB 应积极参与 ORSA,包括指导评估的执行方式并对结果提出质询。EIOPA 在指引的引言中补充指出,至关重要的是 AMSB 要了解所有重大风险,无论这些风险是否已被 SCR 涵盖,也无论是否可量化。指令第 40 条将合规的最终责任赋予 AMSB,为此提供了支撑。

监管机构寻找的证据不是一页签字,而是能体现质询的会议纪要:针对情景提出的问题、被退回重新考虑的假设、引用评估结果的风险偏好讨论。第 45(4) 条要求 ORSA 成为业务战略不可分割的一部分,并在战略决策中持续予以考虑;指引 13 则列明了评估结果至少必须体现在哪些方面:资本管理、业务规划以及产品开发与设计。监管机构可以调阅关于某项产品发布或股息分配的董事会文件,查看其中是否引用了 ORSA。如果没有,就说明评估只是被知悉,而没有被真正使用。

ORSA 审查何时进行?

指令没有规定具体日期。第 36(6) 条规定审查应定期进行,并将频率交由监管机构决定。第 35(2)(a) 条赋予监管机构在预定期间、在发生预定事件时以及在调查企业状况期间要求提供信息的权力,因此 ORSA 审查可能是按计划安排的、由事件触发的,或者作为对贵公司治理更广泛审视的一部分而启动。实践中,最常见的有三个时点:监管报告提交后的几周内;风险状况发生重大变化、本应根据第 45(5) 条触发临时 ORSA 的时候;以及更广泛的治理审查中,ORSA 只是其中的一个部分。

自 2027 年 1 月 30 日起,第 45(5) 条规定的频率将改为每年一次,同时设有一项豁免:符合条件的小型非复杂企业和自保公司可以至少每两年进行一次评估,除非监管机构认为需要更频繁的评估。该豁免并不影响持续识别、计量、管理、监测和报告风险的义务。

ORSA 就绪度视图,显示自 AMSB 批准 ORSA 策略以来的月数、在策略规定时间窗内完成评估的触发事件、已逾期的 ORSA 行动项,以及从评估结束到提交监管报告的天数

2027 年 1 月 30 日起有哪些变化?

(EU) 2025/2 号指令于 2025 年 1 月 8 日在《欧盟官方公报》上公布,必须在 2027 年 1 月 29 日前转化为国内法,并自 2027 年 1 月 30 日起适用。它在第 45(1) 条中增加了三项要素:对宏观经济形势以及宏观经济和金融市场可能发展的考虑和分析;应监管机构说明理由的请求,对宏观审慎问题以及企业自身可能成为系统性风险来源的分析;以及企业即使在压力条件下,在对保单持有人和其他交易对手的债务到期时予以清偿的整体能力。新增的第 1a 款列出了宏观经济分析至少必须涵盖的内容:利率和利差、金融市场指数、通货膨胀、与其他市场参与者的关联性,以及气候变化、大流行病和其他大规模事件。小型非复杂企业以及事先获得监管批准的企业,无须进行宏观审慎分析。

新增的第 45a 条引入了气候变化情景分析。每家企业都必须评估自身是否面临重大气候变化风险敞口,并在 ORSA 中论证其重大性。存在重大风险敞口的企业必须设定至少两个长期情景,一个是全球升温保持在两摄氏度以下,另一个是升温明显更高,并以不超过三年的间隔分析其对业务的影响,且至少每三年审查一次这些情景。小型非复杂企业可免于情景分析工作,但不能免于重大性评估。更广泛的治理变化,包括新增第 41(2a) 条中关于由不同人员担任四项关键职能的要求,请参阅我们关于 Solvency II 第二支柱要求的指南。

其他搜索结果的错误之处

第一个错误是把 ORSA 报告当作最终交付物。第 45(7) 条规定,该评估不用于计算资本要求,而指引 2 和指引 3 使策略、记录以及董事会的质询与报告一样,都是 ORSA 的组成部分。一份精美却没有记录其产生过程的报告,恰恰是经验丰富的监管人员经过训练、一眼就能发现的问题。

第二个错误是把监管报告描述为与定量报表模板一同提交的年度报送材料。事实并非如此。授权条例第 312(1)(b) 条将时限设定为评估结束后两周,而第 304(1)(c) 条规定每执行一次评估(包括重大变化后的临时评估)都须提交一份报告。

第三个错误是把 2009 年的文本当作最终版本加以引用。第 45(1) 条中的三项新要素、第 45(5) 条中的年度频率以及第 45a 条中的气候情景,均自 2027 年 1 月 30 日起适用。今年按照旧文本审查的 ORSA 策略,明年将需要重写。

下个季度您能通过审查吗?

请根据您自己的记录填写下表。空白的行,就是监管机构会首先提出的问题。

问题您的回答为什么重要
AMSB 何时批准了现行 ORSA 策略?该策略是否写明了频率和临时触发条件?指引 4。没有触发条件的策略无法证明第 45(5) 条得到了遵守。
您能否提供上一次 ORSA 的记录,而不仅仅是报告?指引 5。记录才能证明流程按照策略规定运行。
会议纪要中哪些地方体现了董事会对情景或假设的质询?指引 2。知悉不等于指导。
过去一年中,哪项资本、规划或产品决策引用了 ORSA?第 45(4) 条和指引 13。
从上一次 ORSA 结束到提交监管报告,间隔了多少天?授权条例第 312(1)(b) 条:两周。
您是否评估过气候变化风险是否重大?如果重大,是否设定了两个情景?第 45a 条,自 2027 年 1 月 30 日起适用。

如果有好几行是空白的,有用的下一步是建立基线,而不是重写。我们的 Solvency II ORSA 与治理检查清单以电子表格的形式为各项流程要素打分;我们关于 Solvency II 是什么以及三大支柱如何相互配合的指南说明了 ORSA 与第一支柱和第三支柱的关系;免费合规检查则会告诉您目前能为哪些行提供证据。我们的 Solvency II 第二支柱软件将 ORSA 作为受治理的流程来运行,把策略、触发条件、审批轨迹和评估记录集中在一处;偿付能力数字本身仍由您的精算和资本工具负责。

Solvency II ORSA 审查的结论:监管机构检验的是流程,而不是数字

常见问题

是否存在 ORSA 认证?

不存在。ORSA 由您所在国家的监管机构根据 2009/138/EC 号指令第 36 条进行审查。该指令中没有证书,没有经认可的 ORSA 审计师,也没有固定的监管周期。

我们需要多久进行一次 ORSA?

第 45(5) 条目前规定定期进行,并在风险状况发生任何重大变化后立即进行。EIOPA 指引 14 规定至少每年一次。自 2027 年 1 月 30 日起,指令规定每年一次,小型非复杂企业和符合条件的自保公司可以至少每两年一次,除非监管机构要求更频繁。

谁必须签批 ORSA?

AMSB 根据指引 4 批准 ORSA 策略,并根据指引 6 在流程和结果于内部传达之前予以批准。指引 2 期望董事会指导评估并对其结果提出质询,而不仅仅是批准。

ORSA 是否决定我们的资本要求?

不决定。第 45(7) 条规定,ORSA 不得用于计算资本要求。SCR 只能通过指令规定的途径进行调整,包括根据第 37 条施加资本附加。ORSA 的作用是将您自己对偿付能力需求的判断与监管要求和自有资金进行比较,而这正是授权条例第 306(c) 条要求监管报告展示的内容。

ORSA 报告与 ORSA 监管报告有什么区别?

内部报告是董事会批准、员工根据指引 6 收到的版本。监管报告是发送给监管机构的版本,其内容由授权条例第 306 条规定,提交时限为第 312(1)(b) 条规定的两周。

主要来源

上文引用的条款来自 2009/138/EC 号指令第 35、36、37、40 和 45 条;(EU) 2025/2 号指令对第 45 条的修订和新增的第 45a 条,包括其关于转化为国内法的第 4 条;委员会 (EU) 2015/35 号授权条例第 262、304、306、308 和 312 条;以及 EIOPA 的《自身风险与偿付能力评估指引》(EIOPA-BoS-14/259)。审查如何安排和开展,由您所在国家的监管机构决定。在依赖某一具体条款之前,请先确认现行文本以及您的监管机构公布的监管期望。

Alexander Sverdlov

Alexander Sverdlov

Venvera 首席执行官兼创始人

Alexander 是 Venvera 的创始人,在欧洲网络安全与合规领域拥有 20 多年经验。他曾为受监管的金融机构、金融科技公司和 SaaS 企业主导安全与风险项目,这些企业需要遵守 DORA、NIS2、GDPR、ISO 27001 和 EU AI Act。创立 Venvera 之前,他创办了进攻性安全咨询公司 Atlant Security,为 EU 和中东地区的客户开展渗透测试、红队演练和 ISO 27001 就绪项目。他的文章聚焦现代合规的跨框架实践:如何把一项控制措施映射到多项义务,电子表格会在哪里失灵,以及审计师真正坐下来之后,监管机构实际要求的是什么。

查看 Alexander 的更多文章 →

相关文章