EBA欧洲银行-EBA-revised-Guidelines-on-outsourcing_NL_43页_580kb
报告摘要
Samenvatting van EBA/GL/2019/02: Richtsnoeren inzake uitbesteding
1. Nalevings- en rapportageverplichtingen
Deze richtsnoeren zijn opgesteld op basis van artikel 16 van Verordening (EU) nr. 1093/2010 en moeten door bevoegde autoriteiten en financiële instellingen worden geïntegreerd in hun toezichtpraktijken.
- Rapportageverplichting: Bevoegde autoriteiten moeten EBA op de voorwaarden van artikel 16, lid 3, van Verordening (EU) nr. 1093/2010 informeren over of zij de richtsnoeren volgen, of zij van plan zijn deze op te volgen, of de redenen voor niet-naleving.
- Compliance: Elke verandering in de naleving moet aan EBA worden gemeld.
- Ingediende rapportages: Rapportages worden ingediend via het formulier op de EBA-website of via e-mail naar compliance@eba.europa.eu met de aanduiding "EBA/GL/2019/02".
- Ingangsdatum: Richtsnoeren gelden vanaf 30 september 2019, behalve voor uitbestedingsregelingen die op of na die datum zijn aangegaan, herzien of gewijzigd. Punt 63, onder b), geldt vanaf 31 december 2021.
- Intrekking: De oude uitbestedingsrichtsnoeren van het CEBT uit 2006 en de EBA-aanbevelingen over clouddiensten worden per 30 september 2019 ingetrokken.
2. Onderwerp, toepassingsgebied en definities
Onderwerp
De richtsnoeren richten zich op interne governance en risicobeheer, met name bij uitbesteding van functies, vooral kritieke of belangrijke functies.
Geadresseerden
- Bevoegde autoriteiten zoals gedefinieerd in artikel 4, lid 1, punt 40, van Verordening (EU) nr. 575/2013.
- Financiële instellingen, betalingsinstellingen en instellingen voor elektronisch geld.
- Aanbieders van rekeninginformatiediensten die uitsluitend diensten verlenen zoals vermeld in bijlage I, punt 8, van Richtlijn (EU) 2015/2366 vallen niet onder deze richtsnoeren.
Definities
- Uitbesteding: Overeenkomst waarbij een derde partij een proces, dienst of activiteit uitvoert die anders door de instelling zou worden verricht.
- Functie: Proces, dienst of activiteit.
- Kritieke of belangrijke functie: Functie die negatieve gevolgen kan hebben op de vergunning, financiële resultaten of continuiteit van activiteiten.
- Onderuitbesteding: Overdracht van een uitbesteede functie aan een andere derde partij.
- Dienstverlener: Derde partij die een uitbestede dienst of activiteit uitvoert.
- Clouddiensten: Diensten gebaseerd op cloudcomputing.
- Publieke cloud: Cloudinfrastructuur voor algemeen gebruik.
- Private cloud: Cloudinfrastructuur voor exclusief gebruik door één instelling.
- Gemeenschappelijke cloud: Cloudinfrastructuur voor een gemeenschap van instellingen.
- Hybride cloud: Samenstelling van twee of meer cloudinfrastructuren.
- Leidinggevend orgaan: Organisatie die de strategie, doelstellingen en algemene richting van een instelling vaststelt en toezicht houdt op de bestuurlijke besluitvorming.
3. Tenuitvoerlegging
Ingangsdatum
- Richtsnoeren gelden vanaf 30 september 2019, behalve voor punt 63, onder b), dat vanaf 31 december 2021 geldt.
Overgangsbepalingen
- Bestaande uitbestedingsregelingen moeten worden aangepast aan de richtsnoeren, met een deadline van 31 december 2021.
Verplichtingen
- Instellingen en betalingsinstellingen moeten hun uitbestedingsregelingen op een duidelijke en passende manier documenteren en beheren.
- Zij moeten ook rekening houden met het evenredigheidsbeginsel en de doeltreffendheid van de interne governance.
4. Richtsnoeren inzake uitbesteding
3 Uitbesteding
- Instellingen en betalingsinstellingen moeten beoordelen of een regeling met een derde partij onder de uitbesteding valt.
- Niet alle regelingen met derde partijen vallen onder uitbesteding, zoals wettelijke audits, marktinformatiediensten, mondiale netwerkinfrastructuur, clearing- en afwikkelingsregelingen, en diensten die geen specifieke activiteiten van de instelling betreffen.
4 Kritieke of belangrijke functies
- Kritieke of belangrijke functies worden beoordeeld op basis van risicobeoordeling, operationele continuiteit, financiële gevolgen, en andere factoren.
- Zij moeten worden beheerd en gecontroleerd op een manier die de doeltreffendheid van de interne controle garandeert.
5. Kader voor governance
5 Solide governance en risico’s die samenhangen met derden
- Instellingen moeten een holistisch kader voor risicobeheer hebben dat alle bedrijfsonderdelen en interne eenheden omvat.
- Zij moeten risico's, met name operationele risico's, identificeren, beoordelen, bewaken en beheren.
6 Solide governance en uitbesteding
- Het leidinggevend orgaan blijft volledig verantwoordelijk voor de naleving van regelgevingsvereisten, ook bij uitbesteding.
- Zij moeten adequate middelen en gekwalificeerd personeel hebben om de uitbestedingsregelingen op een passende manier te beheren en te controleren.
- Zij moeten een duidelijke verdeling van taken en verantwoordelijkheden hebben, met name voor kleine en minder complexe instellingen.
- Zij mogen niet als "lege hulzen" of "brievenbusmaatschappijen" worden beschouwd.
6. Conclusie
Deze richtsnoeren stellen eisen op voor de uitbesteding van functies, met name kritieke of belangrijke functies, en vragen instellingen en betalingsinstellingen om een solide governancekader en risicobeheer. Zij moeten rekening houden met het evenredigheidsbeginsel, de doeltreffendheid van de interne controle, en de naleving van regelgevingsvereisten. De richtsnoeren zijn van toepassing op alle financiële instellingen en betalingsinstellingen, met uitzondering van bepaalde specifieke diensten. De rapportage en naleving moeten binnen een bepaalde termijn plaatsvinden, en oudere richtsnoeren worden ingetrokken.
试读结束,高清完整版pdf/doc/ppt,请点下载