EBA欧洲银行-Public-hearing-EBA-GL-on-outsourcing-040918_13页_1mb
报告摘要
EBA Consultation Paper on Draft Guidelines on Outsourcing
核心内容概述
欧洲银行管理局(EBA)于2018年6月22日发布了关于**外包(Outsourcing)**的咨询文件,并于2018年9月24日截止意见征集。该文件旨在更新2006年的CEBS外包指南,并整合2017年的关于向云服务提供商外包的建议,以确保银行、支付机构和电子货币机构在进行外包活动时符合监管要求。
主要观点与关键信息
1. 外包的定义
外包是指银行、支付机构或电子货币机构与服务提供商之间的任何形式的安排,由服务提供商执行原本应由机构自身完成的业务流程、服务或活动。
2. 外包的适用范围
- 外包指南适用于操作性职能(即不包括最终责任)。
- 指南区分了关键或重要操作职能与其他操作职能,后者的要求相对宽松。
- 以下内容不被视为外包:
- 获取服务(如建筑师的建议、公司用车维护)
- 购买商品(如办公用品、公司用车或家具)
- 获取设施(如水电、燃气、电话线路)
3. 外包授权服务的活动
- 机构必须确保其监管机构能够有效监督外包过程。
- 若外包涉及跨境授权服务,需引入额外保障措施。
- 服务提供商必须获得授权并接受监管。
- 机构需与服务提供商签订合作备忘录,以确保有效监督。
- 机构必须确保对服务提供商的访问和审计权利。
4. 外包治理要求
- 所有机构必须建立稳健的治理机制。
- 机构应在总部保留适当的内部组织以监督和管理与服务提供商的关系。
- 若将内部控制职能外包,机构应保持适当的监督能力,避免过度依赖服务提供商的控制措施。
5. 内部审计职能
- 外包的操作性职能仍属于内部审计的范围。
- 审计计划应包括外包职能,特别是数据保护、控制、风险管理及业务连续性措施。
- 内部审计需评估机构的外包框架和政策执行情况,包括外包流程、风险评估以及风险是否在风险承受范围内。
6. 访问与审计权利
- 外包合同必须确保访问和审计权利,包括:
- 对服务提供商所有相关业务场所的完全访问权
- 对外包服务的无限制检查和审计权
7. 关键或重要外包(替代“material OS”)
- 机构应将任何可能导致其授权条件或监管义务无法履行、财务表现受损或金融服务和活动的稳健性和连续性受到影响的操作职能视为关键或重要外包。
- 以下情况应被视为关键或重要外包:
- 涉及内部控制职能的外包
- 与同一服务提供商或同一业务领域存在高操作风险的外包
8. 风险评估
- 机构应在外包前及过程中评估所有相关风险,重点包括操作风险和声誉风险。
- 风险评估应基于情景分析,考虑可用的损失数据。
- 机构需评估数据风险,包括数据的可访问性、完整性和安全性。
- 识别集中风险(如同一领域或同一服务提供商的多次外包)。
- 考虑次级外包可能带来的风险。
9. 文档要求
- 机构需维护一份外包安排登记簿,并能提交至统一的数据库格式。
- 登记簿应区分关键或重要外包与其他外包安排,并按不同频率(1-3年)更新。
- 对于新的关键或重要外包安排,需及时向监管机构提供信息,包括:
- 新计划的外包
- 已有外包变为关键或重要
- 可能对业务持续性产生重大影响的事件或变更
附件与联系方式
- 附件中包含一张图片(未提供具体内容)。
- EBA的联系方式如下:
- 地址:Floor 46, One Canada Square, London E14 5AA
- 电话:+44 207 382 1776
- 传真:+44 207 382 1771
- 邮箱:info@eba.europa.eu
- 网站:http://www.eba.europa.eu
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载