EBA欧洲银行-EBA-revised-Guidelines-on-outsourcing_PL_41页_671kb
报告摘要
Podsumowanie Wytycznych EBA/GL/2019/02
1. Ob战略布局 w zakresie zgodnosci z przyepamisi i sprawozdawczyosci
Niniejsze wytyczne zostały wydane na mocy art. 16 Rozporządzenia (UE) nr 1093/2010 i mają na celu ustanowienie zasad zarządzania wewnętrznego, w tym odpowiedzialności za outsourcing funkcji, szczególnie krytycznych lub istotnych.
Status wytycznych
- Wytyczne są obowiązujące od 30 września 2019 r. dla wszystkich umów outsourcingu zawartych, odnowionych lub zmienionych po tej dacie.
- W przypadku braku powiadomienia o ich stosowaniu do 31 grudnia 2021 r., EUNB uzna, że są one stosowane.
- Powiadomienia należy wysyłać do EUNB na adres compliance@eba.europa.eu, w formie dostępnego formularza.
2. Przemniot, zakres stosowania i definicje
Przedmiot
- Wytyczne dotyczą zasad zarządzania wewnętrznego, w tym odpowiedzialności za outsourcing funkcji, szczególnie krytycznych lub istotnych.
- Ustanowione są wymogi dotyczące oceny, monitorowania i sprawozdawczości outsourcingu w kontekście art. 97 dyrektywy 2013/36/UE, SREP, art. 9 ust. 3 dyrektywy (UE) 2015/2366 oraz art. 5 ust. 5 dyrektywy 2009/110/WE.
Adresaci
- Wytyczne skierowane są do wąskich organów określonych w art. 4 ust. 1 pkt 40 Rozporządzenia (UE) nr 575/2013.
- Wymogi dotyczą również instytucji płatniczych i instytucji pieniężnych, zgodnie z art. 4 ust. 4 dyrektywy (UE) 2015/2366 oraz art. 2 ust. 1 dyrektywy 2009/110/WE.
Zakres stosowania
- Instytucje, o których mowa w art. 3 ust. 1 lit. c) dyrektywy 2013/36/UE, powinny stosować wytyczne na zasadzie indywidualnej, subskonsolidowanej i skonsolidowanej.
- W przypadku udzielonego zwolnienia na podstawie art. 21 lub art. 109 ust. 1 dyrektywy 2013/36/UE, wytyczne stosuje się na zasadzie indywidualnej dla instytucji zależnych.
Definicje
- Outsourcing – umowa zewnętrzna, w której usługi są realizowane przez dostawcę.
- Funkcja krytyczna lub istotna – funkcja, której nieprawidłowe wykonanie zagraża ciągłości operacyjnej, wynikom finansowym lub zgodności z wymogami.
- Usługi w chmurze – usługi wykorzystujące infrastrukturę chmurową.
- Chmura publiczna – dostęp do chmury przez społeczność.
- Chmura prywatna – dostęp do chmury przez jedną instytucję.
- Chmura społecznościowa – dostęp do chmury przez grupę instytucji.
- Chmura hybrydowa – połączenie dwóch lub więcej infrastruktur chmurowych.
- Organ zarządzający – organ odpowiedzialny za strategię i nadzór instytucji.
3. Wdrożenie
Data rozpatrzenia
- Wytyczne mają zastosowanie od 30 września 2019 r. do wszystkich umów outsourcingu zawartych po tej dacie.
- W przypadku braku powiadomienia do 31 grudnia 2021 r., EUNB uzna, że są one stosowane.
Przepisy przyjęciowe
- Instytucje i instytucje płatnicze powinny uzupełnić dokumentację wszystkich istniejących umów outsourcingu, w tym tych z dostawcami usług w chmurze, po pierwszej dacie odnowy każdej umowy.
Uchylenie
- Wytyczne CEBS z dnia 14 grudnia 2006 r. oraz wytyczne EUNB dotyczące outsourcingu w chmurze zostały uchylone z dniem 30 września 2019 r.
4. Wytyczne w sprawie outsourcingu
Tytuł I — Zasada proporcjonalności: stosowanie w ramach grupy i instytucjonalnych systemów ochrony
- Instytucje i instytucje płatnicze powinny stosować zasadę proporcjonalności, uwzględniając profile ryzyka, charakter i model biznesowy.
- W przypadku centralizowanego monitorowania outsourcingu, instytucje powinny otrzymywać co najmniej roczne sprawozdania z oceny ryzyka i monitorowania.
Tytuł II — Ocena umów outsourcingu
- Instytucje i instytucje płatnicze muszą oceniać, czy umowa z osobą trzecią wpada w zakres outsourcingu.
- W przypadku umowy obejmującej wiele funkcji, należy rozważyć wszystkie aspekty, w tym przechowywanie danych i tworzenie kopii zapasowych.
- Niektóre funkcje, takie jak badania ustawowe, usługi rynkowe, infrastruktura globalnych sieci, usługi bankowców korespondencyjnych i inne, nie są uznawane za outsourcing.
Tytuł III — Ramy zarządzania
- Instytucje i instytucje płatnicze powinny mieć kompleksowy system zarządzania ryzykiem, obejmujący wszystkie linie biznesowe i funkcje.
- Outsourcing nie odchodzi od odpowiedzialności organu zarządzającego.
- Instytucje powinny przydzielać odpowiednie zasoby i odpowiedzialność za zarządzanie ryzykiem, w tym ryzykiem cybernetycznym.
7. Polityka w zakresie outsourcingu
- Organ zarządzający powinien przygotować i aktualizować politykę outsourcingu.
- Polityka powinna obejmować główne fazy cyklu życia umów outsourcingu, w tym zaangazowanie linii biznesowych, funkcji kontroli wewnętrznej i procesy zarządzania ryzykiem.
- W przypadku instytucji płatniczych, polityka może być dostosowana do treści sekcji 8 i 18 wytycznych EUNB w sprawie zarządzania wewnętrznego.
5. Wymogi dotyczące sprawozdawczości
- Instytucje i instytucje płatnicze powinny przeprowadzać ocenę i monitorować wszystkie umowy outsourcingu.
- W przypadku outsourcingu krytycznych lub istotnych funkcji, instytucje powinny zapewnić odpowiedni nadzór i sprawozdawczość, w tym otrzymywanie sprawozdań audytowych.
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载