EBA欧洲银行-EBA-revised-Guidelines-on-outsourcing_FR_43页_628kb
报告摘要
Résumé des orientations de l'ABE sur l'externalisation (EBA/GL/2019/02)
1. Obligations de conformité et de déclaration
- Statut des orientations : Adoptées en application de l'article 16 du règlement (UE) n° 1093/2010. Les autorités compétentes et les établissements financiers doivent les appliquer, y compris en modifiant leur cadre juridique ou leurs processus de surveillance.
- Obligations de déclaration : Les autorités compétentes doivent informer l'ABE de leur conformité ou non à ces orientations avant une date fixe. Les notifications doivent être envoyées via un formulaire spécifique à compliance@eba.europa.eu avec l'objet «EBA/GL/2019/02».
- Abrogation : Les lignes directrices du CECB du 14 décembre 2006 et les recommandations de l'ABE sur l'externalisation vers des fournisseurs de services en nuage sont abrogées à partir du 30 septembre 2019.
2. Objectif, champ d'application et définitions
- Objectif : Préciser les dispositifs de gouvernance interne, notamment en matière de gestion des risques, à appliquer lors de l'externalisation de fonctions, en particulier critiques ou importantes.
- Destinataires :
- Les autorités compétentes (selon l'article 4, paragraphe 2, du règlement (UE) n° 1093/2010).
- Les établissements financiers (selon l'article 4, paragraphe 1, point 3, du règlement (UE) n° 575/2013).
- Les établissements de paiement (selon l'article 4, paragraphe 4, de la directive (UE) 2015/2366).
- Les établissements de monnaie électronique (selon l'article 2, paragraphe 1, de la directive 2009/110/CE).
- Définitions clés :
- Externalisation : Accord entre un établissement financier et un prestataire de services pour exécuter une fonction.
- Fonction critique ou importante : Fonction susceptible de nuire sérieusement à la conformité, aux performances financières ou à la continuité des services.
- Sous-externalisation : Transfert d'une fonction externalisée à un autre prestataire.
- Services en nuage : Services informatiques accessibles via un modèle mutualisé, à la demande.
- Nuage public : Infrastructure accessible au grand public.
- Nuage privé : Infrastructure accessible à un seul établissement.
- Nuage communautaire : Infrastructure partagée par une communauté d'établissements.
- Nuage hybride : Combinaison de deux ou plusieurs infrastructures en nuage.
- Organe de direction : Organe chargé de la stratégie, des objectifs et de la supervision des décisions.
3. Mise en œuvre
- Date d'entrée en vigueur :
- Les orientations s'appliquent à partir du 30 septembre 2019, sauf pour le paragraphe 63 (b), qui entre en vigueur le 31 décembre 2021.
- Mise à jour des accords d'externalisation : Les établissements et établissements de paiement doivent réviser leurs accords existants pour garantir leur conformité aux orientations.
- Dispositions transitoires :
- Les accords d'externalisation vers des fournisseurs de services en nuage ne sont pas concernés.
- Les établissements doivent compléter leur documentation d'externalisation après la première date de renouvellement, mais au plus tard le 31 décembre 2021.
- Exemptions :
- Les établissements qui bénéficient d'une exemption doivent s'assurer que leurs filiales respectent les orientations sur base individuelle.
4. Orientations relatives à l'externalisation
Titre I – Proportionnalité
- Principe de proportionnalité : Les dispositifs de gouvernance doivent être adaptés au profil de risque, à la nature et au modèle d'entreprise de l'établissement, ainsi qu'à la complexité de ses activités.
- Critères d'évaluation :
- La complexité de la fonction externalisée.
- Les risques liés à l'externalisation.
- Le caractère critique ou important de la fonction.
- L'impact sur la continuité des activités.
Titre II – Évaluation des dispositifs d'externalisation
- Définition de l'externalisation : Les établissements doivent évaluer si un arrangement avec un tiers relève de l'externalisation.
- Exclusions : Certains services ne sont pas considérés comme externalisés, tels que :
- Le contrôle légal des comptes.
- Les services d'information de marché.
- Les infrastructures de réseaux mondiaux.
- Les mécanismes de compensation et de règlement.
- Les services d'équipement (électricité, gaz, etc.).
- Fonctions critiques ou importantes :
- Elles doivent être évaluées en fonction de leur impact sur la conformité, les performances financières et la continuité des services.
- Les établissements doivent évaluer leur capacité à identifier, surveiller et gérer les risques, notamment les cyber-risques.
- Les facteurs d'évaluation incluent :
- L'impact sur l'activité principale.
- La résilience et la viabilité du prestataire.
- Les risques opérationnels, juridiques et de réputation.
- La possibilité de transférer l'externalisation.
- La substituabilité et la réinternalisation.
- La protection des données et le respect du RGPD.
Titre III – Cadre de gouvernance
- Gouvernance interne et gestion des risques :
- Les établissements doivent disposer d'un cadre global de gestion des risques, y compris ceux liés aux tiers.
- L'organe de direction reste responsable de la surveillance et du contrôle de l'externalisation, notamment des fonctions critiques.
- Responsabilités de l'organe de direction :
- Veiller à la conformité aux conditions d'agrément.
- Surveiller l'organisation interne.
- Gérer les conflits d'intérêts.
- Définir les stratégies et politiques de l'établissement.
- Surveiller la gestion quotidienne et les risques associés à l'externalisation.
- Assurer le contrôle et la supervision du processus décisionnel.
5. Conclusion
Les orientations de l'ABE visent à renforcer la gouvernance interne et la conformité des établissements financiers, des établissements de paiement et des établissements de monnaie électronique face à l'externalisation de fonctions, en particulier critiques ou importantes. Elles imposent des obligations de déclaration, des évaluations rigoureuses et des mesures de contrôle pour assurer la résilience, la sécurité et la continuité des activités. Le principe de proportionnalité est central, et les établissements doivent s'assurer que leurs dispositifs de gouvernance sont adaptés à leur contexte. Les autorités compétentes et les établissements doivent également respecter les exigences légales, notamment en matière de protection des données.
试读结束,高清完整版pdf/doc/ppt,请点下载