EBA欧洲银行-EBA-revised-Guidelines-on-outsourcing_SK_40页_641kb
报告摘要
Zhrnutie dokumentu EBA/GL/2019/02 – Usmerenia k outsourcingu
1. Core Content
Tento dokument obsahuje usmernenia vydané podľa prekladu článku 16 nariadenia (EÚ) č. 1093/2010, ktoré sa týkajú vnútorného riadenia a zabezpečenia pri outsourcingu funkcií, najmä klúčových a dôležitých funkcií. Usmernenia sú určené pre príslušné orgány a finančné inštitúcie, ktoré majú zabezpečiť ich dodržiavanie a uplatnenie v rámci svojich procesov dohliadania.
2. Main Requirements
2.1. Oznámenie a monitorovanie
- Príslušné orgány musia oznámiť EBA, či usmernenia dodržiavajú, majú v úmysle ich dodržiavať alebo ich nedodržiavajú, až do 31. decembra 2021.
- Ak sa nezaznamená žiadne oznámenie, EBA považuje za nedodržiavanie.
- Oznámenia sa odosielajú na e-mail compliance@eba.europa.eu s referenčným číslom „EBA/GL/2019/02“.
2.2. Rozsah uplatňovania
- Usmernenia sa uplatňujú na inštitúcie, platobné inštitúcie a inštitúcie elektronického peňažníctva, včetne ich podnikov a spoločností.
- Výnimkou je poskytovatelia služieb informácie o učte, ktorí poskytujú iba službu uvedenú v bode 8 prílohy I k smernici (EÚ) 2015/2366.
2.3. Definície pojmov
- Outsourcing je dohoda medzi inštitúciou, platobnou inštitúciou alebo inštitúciou elektronického peňažníctva a poskytovateľom služieb, pričom poskytovateľ vykonáva postup, službu alebo činnosť, ktorú by inštitúcia sama vykonávala.
- Klúčová alebo dôležitá funkcia je funkcia, ktorá je považovaná za dôležitú podľa oddielu 4.
- Sub-outsourcing je situácia, keď poskytovateľ služieb preniesie funkcie na iného poskytovateľa.
- Cloudové služby sú služby poskytované pomocou cloud computingu.
- Verejný cloud je k dispozícii na otvorené použitie širokou verejnosťou.
- Súkromný cloud je k dispozícii jednou inštitúciou.
- Komunitný cloud je k dispozícii konkrétnou komunitou inštitúcií.
- Hybridný cloud je kombinácia dvoch alebo viacerých cloudových infraštruktúr.
- Radiaci organ je orgán, ktorý riadi inštitúciu alebo platobnú inštitúciu a je poverený dohliadat nad rozhodovaním manažmentu a jeho monitorovaním.
3. Implementation and Timeline
3.1. Dátum uplatňovania
- Usmernenia sa uplatňujú od 30. septembra 2019 pre dohody o outsourcingu uzavreté, preskúmané alebo zmenené od tohto dátumu.
- Odsek 63 písm. b) sa uplatňuje od 31. decembra 2021.
3.2. Preskúmanie a zmena existujúcich dohôd
- Inštitúcie a platobné inštitúcie musia preskúmať a upraviť svoje existujúce dohody o outsourcingu, aby boli v súlade s usmerneniami.
- Ak preskúmanie klúčových alebo dôležitých funkcií nebude dokončené do 31. decembra 2021, musia informovať svoje príslušné orgány.
3.3. Prechodné ustanovenia
- Dokumentácia existujúcich dohôd o outsourcingu musí byť dokončená do 31. decembra 2021.
3.4. Zrušenie starších dokumentov
- Usmernenia EBA zo dňa 14. decembra 2006 a odporúčania týkajúce sa cloudových služieb sa zrušia od 30. septembra 2019.
4. Key Points of the Guidelines
4.1. Princíp proporcionality
- Inštitúcie a platobné inštitúcie musia zohľadniť princíp proporcionality pri uplatňovaní usmernení.
- Tento princíp zahŕňa zohľadnenie individuálneho rizikového profilu, povahy a obchodného modelu inštitúcie, ako aj rozsahu a zložitosti ich činností.
4.2. Outsourcing skupinami a štandardizované zabezpečenie
- Outsourcing môže byť uplatnený aj na subkonsolidovanom a konsolidovanom základe.
- Inštitúcie a platobné inštitúcie musia zabezpečiť, že opatrenia, postupy a mechanizmy vnútorného riadenia sú konzistentné a primerané.
- Inštitúcie, ktoré sú členmi schémy zabezpečenia, musia zabezpečiť, že všetky mechanizmy outsourcingu sú v súlade s týmito usmerneniami.
4.3. Definícia klúčových a dôležitých funkcií
- Funkcie sú považované za klúčové alebo dôležité, ak ich chyba alebo zlyhanie môže zásadne ovplyvniť:
- Súlad s podmienkami ich povolenia alebo inými povinnosťami.
- Finančnú výkonnosť a kontinuitu činností.
- Funkcie vnútornej kontroly, ak ich zlyhanie ovplyvní ich efektivitu.
4.4. Zásady riadenia rizík
- Inštitúcie a platobné inštitúcie musia zabezpečiť, že všetky riziká, vrátane rizík spôsobených outsourcingom, sú identifikované, hodnotené a riadené.
- Zásady riadenia rizík musia zahŕňať aj kybernetické riziká a zabezpečenie dovernosti udajov.
4.5. Politika outsourcingu
- Riadiaci organ musí schvaľovať, pravidelne preskúmať a aktualizovať písomnú politiku outsourcingu.
- Politika musí zahŕňať:
- Povinnosti riadiaceho organu.
- Zásady a postupy v súvislosti s outsourcingom.
- Identifikáciu, hodnotenie a riadenie rizík.
- Plán kontinuity činností.
- Postupy na odstránenie konfliktov záujmov.
5. Monitoring a dohliadanie
- Inštitúcie a platobné inštitúcie musia zabezpečiť, že sa zamerajú na:
- Náležité monitorovanie a dohliadanie nad outsourcingom.
- Preskúmanie a hodnotenie rizík, ktoré vznikajú v súvislosti s outsourcingom.
- Zabezpečenie, že všetky dohody o outsourcingu sú v súlade s právnymi a regulačnými požiadavkami.
- Udržiavanie dostatočných zdrojov a spôsobilosti na riadenie outsourcingu.
6. Dôvodná záruka
- Usmernenia musia byť v súlade s právnymi a regulačnými požiadavkami, vrátane nariadenia (EÚ) 2016/679 (GDPR), ak sa osobné údaje spracúvajú.
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载