NOTER
IKKE-FINANSIELLE RISICI
Compliance skal kontrollere, vurdere og rapportere, om Totalkredits metoder og
procedurer til at overholde lovgivningen er betryggende og fungerer effektivt.
Compliance foretager hvert år en risikovurdering og identificerer de områder, der
skal gennemgås i det kommende år. Compliance forholder sig løbende til de
identificerede compliancerisici, indtil de er mitigeret, samt overvåger og vurde-
rer, om eventuelle nye risici bliver håndteret.
Totalkredit er eksponeret for en række risici, der kan opstå som følge af interne
eller eksterne forhold, der påvirker forretningens kerneopgaver, processer og re-
gulatoriske forpligtelser. Disse risici betegnes ikke-finansielle risici og kan indde-
les i en række områder, jf. nedenstående figur.
Totalkredit overvåger og styrer ikke-finansielle risici som en del af den daglige
drift, således at de ikke-finansielle risici er lave relativt til koncernens finansielle
risici. En række politikker, der har betydning for styringen af koncernens ikke-fi-
nansielle risici, sætter rammen om den underliggende risikoappetit. Bestyrel-
serne i Nykredit modtager kvartalsvis rapportering om det ikke-finansielle risiko-
billede, herunder overholdelse af relevante politikker.
It-risiko og it-sikkerhed
Totalkredit er som digital virksomhed afhængig af, at it-løsninger til kunder og
medarbejdere er brugervenlige, stabile og sikre. Nedbrud i systemer som følge
af fx cyberkriminalitet kan give tab som følge af omdømmemæssige konsekven-
ser eller mistet forretning.
Ikke-finansielle risici begrænses og håndteres via den daglige forretningsførelse
i første forsvarslinje. Ansvaret for den daglige styring af ikke-finansielle risici er
placeret decentralt i organisationen hos de enkelte forretningsområder, der som
en del af det daglige arbejde kan ændre og reducere den ikke-finansielle risiko.
Fra centralt hold koordineres indsatsen, så der sikres sammenhæng og konsi-
stens på tværs af koncernen.
It-risiko omfatter navnlig nedbrud eller ustabilitet på koncernens systemer, mens
it-sikkerhedsrisici bl.a. omfatter cyberkriminalitet mod Totalkredit eller Totalkre-
dits kunder og phishing-angreb eller systemnedbrud som følge af eksterne på-
virkninger.
Cybertruslen mod Nykredit og samfundet er høj. Det kræver en vedvarende ind-
sats at undgå hændelser på området. Nykredit har igennem 2022 fortsat haft fo-
kus på at bibeholde og videreudvikle et højt beskyttelsesniveau, bl.a. via avan-
ceret sikkerhedssoftware, bedre netværksbeskyttelse, awareness-kampagner,
beredskabstest samt optimering af processer til håndtering af sikkerhedshæn-
delser. Derudover er der gennemført organisatoriske tiltag for at styrke overvåg-
ningen på it-sikkerhedsområdet i anden forsvarslinje, herunder er det besluttet
at tilføre nye ressourcer til området. Arbejdet med at styrke organiseringen i an-
den forsvarslinje vil fortsætte i 2023. Nykredit har i 2022 ikke været udsat for sig-
nifikante brud.
Operationelle risici
Operationel risiko er risikoen for tab som følge af uhensigtsmæssige eller man-
gelfulde interne procedurer, menneskelige fejl og systemmæssige fejl eller som
følge af eksterne begivenheder.
Som et led i styringen af de operationelle risici pågår der i Totalkredit et løbende
arbejde med at identificere væsentlige operationelle risici. De operationelle risici
kortlægges ved, at de enkelte forretningsområder løbende identificerer og vur-
derer egne væsentlige risici. Totalkredits risikofunktion afholder løbende risiko-
møder med udvalgte forretningsområder, hvor områdernes operationelle risici
bliver gennemgået, og det bliver vurderet, om risiciene er tilfredsstillende afdæk-
ket med kontroller og andre risikoreducerende handlinger. Forretningsområ-
derne udvælges ud fra en risikobaseret tilgang, så områder med væsentligste
operationelle risici udvælges oftere. For hvert forretningsområde vil der dog blive
afholdt minimum ét risikomøde om året.
Nykredit-koncernen har outsourcet hovedparten af driften af Nykredits it-syste-
mer, og der er etableret passende processer for opfølgning og rapportering fra
leverandører. Området for it-sikkerhed er desuden under konstant overvågning,
og Nykredit-koncernen er en aktiv deltager i et omfattende dansk og internatio-
nalt samarbejde omkring it-sikkerhed via Finans Danmark. Der er udarbejdet it-
sikkerhedspolitik, beredskabsplaner og forretningsnødplaner.
Endvidere foregår der en systematisk registrering, kategorisering og rapporte-
ring af operationelle hændelser herunder gevinstgivende operationelle hændel-
ser samt hændelser med potentielle tab/gevinster og hændelser, der ikke har
medført tab/gevinst (near-miss events). Dette sker for at skabe overblik over kil-
der til tab og for at få et erfaringsgrundlag, som hele organisationen kan drage
nytte af.
Forebyggelse af hvidvask, terrorfinansiering og brud på finansielle
sanktioner
Nykredit-koncernen, og herunder Totalkredit, arbejder kontinuerligt på at styrke
processer, overvågning og kontroller i hele koncernen for at have et effektivt
værn mod misbrug af koncernens produkter og serviceydelser til hvidvask, ter-
rorfinansiering og overtrædelse af finansielle sanktioner.
Kapitalkrav for operationelle risici
Arbejdet med området er bygget op omkring politikken for området og er bredt
forankret i Nykredit-koncernen og Totalkredit. I koncerndirektionen er der udpe-
get en koncerndirektør, der har ansvar for at sikre ledelsesmæssig forankring af
og fokus på forebyggende foranstaltninger mod hvidvask, terrorfinansiering og
brud på finansielle sanktioner på tværs af koncernen. Samtidig har direktionerne
i de øvrige koncernselskaber også hver udpeget en hvidvaskansvarlig på direkti-
onsniveau. Nykredit-koncernen har ligeledes en complianceansvarlig samt en
hvidvaskansvarlig, som dækker alle relevante koncernselskaber.
Totalkredit banks kapitalkrav for operationel risiko opgøres efter basisindikator-
metoden. Det betyder, at kapitalkravet opgøres som 15% af de seneste tre års
gennemsnitlige bruttoindtjening. Risikoeksponeringerne for operationel risiko ud-
gjorde 7,1 mia. kr. i 2022.
Compliancerisiko
Ved compliancerisiko forstås risikoen for, at Totalkredit bliver pålagt retlige sank-
tioner, myndighedssanktioner, lider økonomiske tab eller forringelse af om-
dømme som følge af manglende overholdelse af lovgivning, markedsstandarder
eller interne regelsæt.
50/58
Årsrapport 2022 – Totalkredit A/S