Hotărâre nr.242 din 26.09.2024 pentru aprobarea Regulamentului privind externalizarea funcţiilor şi activităţilor legate de activitatea de asigurare sau de reasigurare de către societăţile de asigurare sau de reasigurare
BANCA NAŢIONALĂ A MOLDOVEI
H O T Ă R Â R E
pentru aprobarea Regulamentului privind externalizarea funcţiilor şi
activităţilor legate de activitatea de asigurare sau de reasigurare
de către societăţile de asigurare sau de reasigurare
nr. 242 din 26.09.2024
(în vigoare 03.10.2024)
Monitorul Oficial al R. Moldova nr. 418 art. 774 din 03.10.2024
* * *
În temeiul articolului 43 alin.(3), alin.(8) şi articolului 115 alin.(8) din Legea nr.92/2022 privind activitatea de asigurare sau de reasigurare (Monitorul Oficial al Republicii Moldova, 2022, nr.129-133, art.229), cu modificările ulterioare, Comitetul executiv al Băncii Naţionale a Moldovei
HOTĂRĂŞTE:
1. Se aprobă Regulamentul privind externalizarea funcţiilor şi activităţilor legate de activitatea de asigurare sau de reasigurare de către societăţile de asigurare sau de reasigurare (se anexează).
2. Societatea de asigurare sau de reasigurare care a externalizat funcţii şi activităţi legate de activitatea de asigurare sau de reasigurare până la data intrării în vigoare a prezentei hotărâri:
2.1. va asigura conformarea politicilor şi procedurilor interne privind evaluarea, gestionarea şi controlul funcţiilor şi activităţilor externalizate cu prevederile regulamentului menţionat la punctul 1 în termen de 9 luni de la data intrării în vigoare a prezentei hotărâri;
2.2. va asigura conformarea contractului de externalizare, încheiat până la intrarea în vigoare a prezentei hotărâri, cu prevederile regulamentului menţionat la punctul 1 şi îl va prezenta Băncii Naţionale a Moldovei în termen de 9 luni de la data intrării în vigoare a prezentei hotărâri. Asupra modificărilor contractelor de externalizare se aplică în mod corespunzător dispoziţiile Capitolului III din regulamentul menţionat la punctul 1;
2.3. va asigura, în cazul externalizării TIC, prin derogare de la subpunctele 2.1. şi 2.2., conformarea cu prevederile regulamentului menţionat la punctul 1, în termen de 18 luni de la data intrării în vigoare a prezentei hotărâri.
3. Prezenta hotărâre intră în vigoare la data publicării în Monitorul Oficial al Republicii Moldova.
4. Prima raportare conform formularului din anexa regulamentului menţionat la punctul 1 se va efectua pentru situaţia din 31.12.2024.
| PREŞEDINTELE COMITETULUI EXECUTIV | |
| AL BĂNCII NAŢIONALE A MOLDOVEI | Anca-Dana DRAGU |
| Nr.242. Chişinău, 26 septembrie 2024. | |
Aprobat
prin Hotărârea
Comitetului executiv
al Băncii Naţionale a Moldovei
nr.242 din 26 septembrie 2024
REGULAMENT
privind externalizarea funcţiilor şi activităţilor
legate de activitatea de asigurare sau de reasigurare
de către societăţile de asigurare sau de reasigurare
Capitolul I
DISPOZIŢII GENERALE
1. Regulamentul privind externalizarea funcţiilor şi activităţilor legate de activitatea de asigurare sau de reasigurare de către societăţile de asigurare sau de reasigurare (în continuare – regulament) stabileşte cadrul normativ aferent externalizării funcţiilor şi activităţilor legate de activitatea de asigurare sau de reasigurare (funcţii şi activităţi - în continuare) care include cerinţe minime privind evaluarea furnizorului de către societatea de asigurare sau de reasigurare (societate de asigurare – în continuare), cerinţe minime faţă de contractul de externalizare, particularităţile externalizării funcţiilor şi activităţilor, modul de administrare a riscurilor asociate externalizării, aprobarea prealabilă şi raportarea externalizării.
2. Noţiunile şi expresiile utilizate în prezentul regulament au semnificaţia prevăzută în Legea nr.92/2022 privind activitatea de asigurare sau de reasigurare (Legea nr.92/2022) şi în actele normative emise în aplicarea acesteia.
3. Prevederile regulamentului aferente societăţii de asigurare se aplică, în mod corespunzător, sucursalelor societăţii de asigurare din stat terţ, dacă anumite dispoziţii ale prezentului regulament nu prevăd altfel.
4. Societatea de asigurare are responsabilitatea primară de a evalua adecvarea furnizorului de servicii (în continuare – furnizor) la cerinţele prevăzute de prezentul regulament.
5. Societatea de asigurare poate decide asupra externalizării atribuţiilor aferente funcţiilor şi asupra externalizării integrale sau parţiale a unor activităţi.
6. Nu se consideră externalizare achiziţionarea de către societatea de asigurare a următoarelor bunuri sau servicii, fără a se limita la acestea:
6.1. activităţile care pot fi desfăşurate, conform prevederilor exprese din legislaţie, doar de către un furnizor de servicii, inclusiv auditul situaţiilor financiare;
6.2. serviciile de informare despre piaţă, inclusiv de furnizare de date de către agenţiile de rating Standard & Poor′s, Fitch-IBCA, AM BEST sau Moody′s;
6.3. achiziţiile de bunuri şi servicii care nu se desfăşoară de către societatea de asigurare, inclusiv serviciile juridice de consultanţă şi / sau de reprezentare în faţa instanţelor de judecată şi a autorităţilor publice, serviciile de curăţenie, de grădinărit şi de întreţinere a sediilor societăţii, serviciile medicale, serviciile de întreţinere a parcului de maşini de serviciu, serviciile de catering, serviciile de distribuţie automată a produselor, serviciile administrative, serviciile de călătorie, serviciile de registratură, recepţie corespondenţă, secretariat şi ale operatorilor de centrale telefonice, achiziţiile de bunuri necesare desfăşurării activităţilor sau de utilităţi (electricitate, gaz, apă, linie telefonică etc.);
6.4. activităţile/operaţiunile care nu implică accesul furnizorilor la informaţiile despre clienţii societăţii de asigurare, ce constituie informaţie confidenţială referitoare la clienţi şi activităţile acestora sau informaţii cu privire la activităţile desfăşurate de către societatea de asigurare.
7. Societatea de asigurare publică şi actualizează ori de câte ori este necesar pe pagina sa web oficială, cel puţin, informaţia cu privire la externalizarea funcţiilor şi activităţilor, data externalizării, denumirea furnizorului.
Capitolul II
EVALUAREA FURNIZORULUI ŞI
CONTRACTUL DE EXTERNALIZARE
8. Societatea de asigurare, înainte de a încheia contractul de externalizare, evaluează furnizorul, cu excepţia unei societăţi de asigurare, persoană juridică din Republica Moldova, a unei sucursale unei societăţi de asigurare din stat terţ, în contextul reputaţiei în afaceri ţinând cont de prevederile pct.9.
9. La evaluarea furnizorului, conform funcţiei sau activităţii externalizate, societatea de asigurare ia în considerare cel puţin următoarele:
9.1. modelul de afaceri al furnizorului şi poziţionarea acestuia pe piaţă (natura, amploarea, complexitatea afacerii acestuia, situaţia sa financiară, inclusiv principalii indicatori de performanţă, structura organizatorică şi structura de proprietate a furnizorului, inclusiv structura grupului, dacă există);
9.2. rezultatele evaluărilor şi revizuirilor reflectate în ultimul raport de evaluare, în cazul în care furnizorul este supravegheat de către o autoritate competentă;
9.3. rapoartele auditului intern şi/sau auditului situaţiilor financiare pentru ultimul an de activitate al furnizorului înainte de a externaliza funcţia sau activitatea, dacă există;
9.4. informaţia cu privire la antecedentele penale şi aflarea sub urmărire penală, sancţiunile aplicate furnizorului potrivit legislaţiei fiscale, vamale, precum şi cu privire la măsurile şi sancţiunile aplicate de orice autoritate de supraveghere sau organism profesional în domeniul de referinţă în raport cu furnizorul;
9.5. existenţa unui conflict de interese cu furnizorul şi modul în care acest conflict poate fi gestionat sau remediat;
9.6. informaţia privind dispunerea de politici ce ţin de confidenţialitatea şi securitatea datelor deţinute ca urmare a externalizării;
9.7. dacă furnizorul persoana juridică deţine licenţa/autorizaţia necesară şi dispune de personal calificat pentru desfăşurarea activităţii externalizate;
9.8. în cazul externalizării funcţiei actuariale, dacă furnizorul persoana fizică deţine certificat de calificare al actuarului, conform cerinţelor legale aplicabile.
10. Modalitatea de solicitare şi evaluare a informaţiei, în baza căreia va fi efectuată evaluarea furnizorului, forma în care aceasta este prezentată societăţii de asigurare (declaraţii pe proprie răspundere, certificate sau alte acte emise de autorităţi publice sau alte entităţi) este stabilită în Politica de externalizarea funcţiilor sau activităţilor ale societăţii (în continuare Politica de externalizare).
11. Societatea de asigurare întocmeşte un raport privind rezultatele evaluării, semnat de membrul împuternicit de către consiliul societăţii, inclusiv concluzia finală privind corespunderea furnizorului criteriilor stabilite în Politica de externalizare şi cerinţelor prezentului regulament.
12. Orice externalizare trebuie să fie obiectul unui contract de externalizare care se încheie în formă scrisă şi conţine cel puţin următoarele:
12.1. descrierea detaliată a funcţiei sau a activităţii externalizate;
12.2. cerinţe cantitative şi calitative specifice funcţiei sau activităţii externalizare, care să permită societăţii de asigurare să evalueze şi să monitorizeze, pe durata contractului, dacă desfăşurarea acesteia este corespunzătoare;
12.3. specificarea locului exercitării/desfăşurării activităţii externalizate, inclusiv obligativitatea furnizorului de a informa societatea de asigurare în cazul schimbării locaţiei respective;
12.4. definirea în mod clar a drepturilor şi obligaţiilor societăţii de asigurare şi ale furnizorului, urmărindu-se buna executare a atribuţiilor funcţiei sau activităţii externalizate şi asigurarea respectării cerinţelor prudenţiale pe durata contractului;
12.5. clauze de rezoluţiune a contractului;
12.6. prevederi aferente protecţiei informaţiilor confidenţiale şi alte informaţii protejate de lege, inclusiv în domeniul protecţiei datelor cu caracter personal, procesarea acestor informaţii şi păstrarea confidenţialităţii acestora de către furnizor în aceeaşi măsură ca şi societatea de asigurare;
12.7. prevederi aferente monitorizării şi evaluării permanente de către societatea de asigurare a modului de executare a contractului de către furnizor, astfel încât aceasta să poată întreprinde prompt măsurile necesare;
12.8. stabilirea în sarcina furnizorului a obligaţiei:
12.8.1. să coopereze cu Banca Naţională a Moldovei în cadrul exercitării atribuţiilor instituţionale;
12.8.2. să asigure accesul societăţii de asigurare, al auditorilor acesteia şi al Băncii Naţionale a Moldovei la toate datele şi operaţiunile efectuate de către furnizorul de servicii de externalizare în cadrul prestării serviciilor în cauză, precum şi accesul în sediul acestuia;
12.8.3. stabilirea termenului contractului şi a perioadei de tranziţie adecvate, în cazul în care furnizorul, după rezoluţiunea contractului de externalizare, ar continua să furnizeze funcţia sau activitatea externalizată;
12.9. descrierea detaliată a drepturilor şi obligaţiilor părţilor în cazul încetării contractului înainte de termen, în scopul asigurării continuităţii desfăşurării activităţilor aferente funcţiei sau activităţii externalizate;
12.10. prevederi privind asigurarea continuităţii realizării funcţiilor sau desfăşurării activităţilor externalizate, inclusiv ca urmare a transferului drepturilor şi obligaţiunilor care decurg din contractul de externalizare, în cazul aplicării unuia sau mai multor măsuri de supraveghere în cazul deteriorării situaţiei financiare sau instituirii rezoluţiei societăţii de asigurare conform Legii nr.92/2022;
12.11. descrierea modului de soluţionare a litigiilor.
13. La elaborarea contractului de externalizare, societatea de asigurare ia în considerare nivelul de monitorizare, evaluare, inspecţie şi auditare care va fi proporţional cu dimensiunea, profilul de risc, natura şi modelul de afaceri, amploarea şi complexitatea funcţiei sau activităţii externalizate.
14. În cazul în care contractul de externalizare include mai multe tipuri de funcţii sau activităţi externalizate, societatea de asigurare va expune în contract aspectele care includ toate aceste tipuri.
15. În sensul prevederilor subpct. 12.2., la evaluarea caracterului corespunzător al desfăşurării funcţiei sau activităţii externalizate de către furnizor, societatea de asigurare poate utiliza informaţiile din rapoartele referitoare la funcţia sau activitatea externalizată întocmite de auditul intern, rapoartele întocmite în cadrul auditului situaţilor financiare al societăţii de asigurare şi/sau de auditul intern şi/sau auditul situaţiilor financiare al furnizorului.
Capitolul III
APROBAREA PREALABILĂ A EXTERNALIZĂRII
16. Societatea de asigurare externalizează funcţii sau activităţi doar după obţinerea aprobării prealabile a Băncii Naţionale a Moldovei, conform cerinţelor stabilite în prezentul Regulament. Autorizarea se extinde şi asupra modificărilor contractelor de externalizare.
17. Pentru obţinerea aprobării prealabile a Băncii Naţionale a Moldovei, societatea de asigurare depune la Banca Naţională a Moldovei o cerere la care anexează cel puţin următoarele documente şi informaţii:
17.1. decizia consiliului societăţii privind externalizarea funcţiei sau activităţii;
17.2. raportul privind rezultatele evaluării furnizorului întocmit conform pct.11;
17.3. fundamentarea economică a externalizării funcţiei sau activităţii şi descrierea detaliată a acestei funcţii sau activităţi, inclusiv a motivelor care au justificat externalizarea;
17.4. planul de analiză şi gestiune a riscurilor asociate externalizării respective, inclusiv măsurile ce urmează a fi implementate de către societatea de asigurare în scopul asigurării stabilităţii, performanţei şi continuităţii la nivelul funcţiei sau activităţii care se intenţionează a fi externalizată;
17.5. pentru furnizor – persoană juridică, informaţii care să cuprindă cel puţin: denumirea, IDNO; sediul, genurile de activitate, licenţele/autorizaţiile, capacitatea, resursele, inclusiv umane, IT şi financiare, piaţa de operare şi poziţia de piaţă a acestuia, structura organizatorică, date privind experienţa relevantă a angajaţilor responsabili de exercitarea activităţii externalizate, modelul de afaceri al furnizorului, natura, amploarea şi complexitatea activităţii acestuia, situaţiile financiare pentru cel puţin ultimii 3 ani de activitate, documentul care atestă că furnizorul nu are antecedente penale, indicarea apartenenţei furnizorului la grupul din care face parte şi precizarea includerii sau neincluderii acestuia în supravegherea consolidată la nivel de grup;
17.6. pentru furnizor – persoană fizică, informaţii care să cuprindă cel puţin: numele, prenumele, IDNP; adresa de domiciliu/adresa de desfăşurare a serviciilor, certificatul de calificare al actuarului, informaţii şi documente privind activităţile pentru ultimii 5 ani, documentul care atestă că persoana nu are antecedente penale şi nu este dată în căutare sau se află sub urmărire penală;
17.7. proiectul contractului de externalizare;
17.8. Politica de externalizare, aprobată de consiliul societăţii;
17.9. copia, semnată de societatea de asigurare, a licenţei/autorizaţiei/certificatului de calificare al actuarului furnizorului, dacă există, valabilă la data depunerii cererii.
18. Prevederile subpct. 17.2., subpct. 17.5. şi subpct. 17.9. nu se aplică în cazul în care potenţialul furnizor este o societate din Republica Moldova sau o sucursală al societăţii din stat terţ.
19. Cererea, documentele şi informaţiile indicate la pct.17 se întocmesc în limba română. În cazul în care documentaţia şi/sau informaţiile sunt incomplete, Banca Naţională a Moldovei informează despre aceasta societatea de asigurare în termen de până la 10 zile lucrătoare de la data depunerii cererii. În termen de 20 zile lucrătoare de la data recepţionării notificării Băncii Naţionale a Moldovei, societatea de asigurare completează şi prezintă la Banca Naţională a Moldovei documentele şi/sau informaţiile lipsă.
20. În cazul în care societatea de asigurare nu completează în termenul prevăzut la pct.19 setul de documente şi informaţii, Banca Naţională a Moldovei informează despre încetarea procedurii administrative în termen de 3 zile lucrătoare de la expirarea termenului acordat.
21. În termen de 30 de zile de la data primirii setului complet de documente în conformitate cu prezentul capitol, Banca Naţională a Moldovei eliberează aprobarea prealabilă privind externalizarea funcţiilor sau activităţilor sau respinge cererea, informând în scris societatea de asigurare despre decizia sa. Banca Naţională a Moldovei poate stabili un termen mai mare pentru emiterea deciziei care nu va depăşi 90 de zile, în condiţiile Codului Administrativ al Republicii Moldova nr.116/2018, cu informarea societăţii de asigurare.
22. În cazul în care documentele şi informaţiile prezentate conform prezentului capitol sunt insuficiente pentru a lua o decizie cu privire la cererea de aprobare prealabilă privind externalizarea funcţiei sau activităţii, Banca Naţională a Moldovei este în drept să solicite prezentarea documentelor şi a informaţiilor suplimentare.
23. Societatea de asigurare este obligată să prezinte informaţiile şi documentele suplimentare în termenul indicat de Banca Naţională a Moldovei, perioadă pe parcursul căreia termenele prevăzute la pct.21, se suspendă.
24. Aprobarea prealabilă pentru externalizarea funcţiilor sau activităţilor emisă de către Banca Naţională a Moldovei nu este transferabilă altei persoane şi este valabilă doar pe durata contactului de externalizare încheiat între societatea de asigurare şi furnizor.
25. În caz de respingere a cererii pentru obţinerea aprobării prealabile a Băncii Naţionale a Moldovei privind externalizarea funcţiilor sau activităţilor, se vor indica temeiurile în baza cărora se respinge cererea. Drept temei pentru respingerea a cererii de aprobare prealabilă a Băncii Naţionale a Moldovei privind externalizarea funcţiilor sau activităţilor sunt considerate următoarele:
25.1. prezentarea Băncii Naţionale a Moldovei a informaţiei eronate pentru luarea deciziei de emitere a aprobării prealabile privind externalizarea funcţiilor sau activităţilor;
25.2. cazul în care informaţia de care dispune Banca Naţională a Moldovei, inclusiv rezultatele evaluării efectuate conform pct.8, şi/sau orice fapte sau circumstanţe cunoscute Băncii Naţionale a Moldovei generează suspiciuni că furnizorul nu dispune de o reputaţie de afaceri bună;
25.3. necorespunderea proiectului contractului de externalizare prevederilor specificate la Capitolul II;
25.4. necorespunderea cerinţelor prevăzute la art.43 alin.(5) şi alin.(9) din Legea nr.92/2022 şi actelor normative ale Băncii Naţionale a Moldovei, ca urmare a externalizării funcţiei sau activităţii respective;
25.5. constatarea disproporţionalităţii, inclusiv a insuficienţei măsurilor de control ale societăţii de asigurare raportate la riscurile asociate externalizării sau constatarea unor riscuri semnificative disproporţionale beneficiilor invocate de către societatea de asigurare.
Capitolul IV
ADMINISTRAREA RISCURILOR ASOCIATE EXTERNALIZĂRII
26. Societatea de asigurare alocă suficiente resurse pentru a asigura respectarea cerinţelor aferente externalizării stabilite de către Banca Naţională a Moldovei şi întreprinde măsurile necesare pentru a asigura continuitatea exercitării funcţiilor şi desfăşurării activităţilor externalizate, precum şi documentarea şi monitorizarea funcţiilor şi activităţilor externalizate.
27. Societatea de asigurare stabileşte Politica de externalizare a funcţiilor sau activităţilor a societăţii de asigurare şi asigură implementarea acesteia. Politica de externalizare include dezvoltarea principalelor etape ale procesului de externalizare, definirea principiilor, responsabilităţilor şi proceselor legate de externalizare, inclusiv modul de gestionare a riscurilor aferente funcţiilor sau activităţilor externalizate şi cuprinde cel puţin următoarele:
27.1. stabilirea responsabilităţilor organelor de conducere, inclusiv implicarea acestora:
27.1.1. în asigurarea evaluării furnizorului, la etapa precontractuală şi periodic pe parcursul etapei contractuale;
27.1.2. în monitorizarea şi evaluarea corespunzătoare a supravegherii zilnice a activităţii societăţii de asigurare supuse externalizări, inclusiv gestionarea riscurilor asociate externalizării, a performanţei financiare, precum şi a structurii organizatorice/structurii proprietarilor furnizorului, astfel încât să poată fi luate cu promptitudine orice măsuri necesare;
27.1.3. în desemnarea unui membru al organelor de conducere ale societăţii de asigurare sau conducătorului funcţiei-cheie respective, cu responsabilitate generală pentru funcţia cheie externalizată;
27.2. planificarea externalizării funcţiilor sau activităţilor, care include cel puţin următoarele:
27.2.1. luarea în considerare în mod explicit, la efectuarea analizei de risc înainte de externalizare, a efectelor potenţiale ale externalizării funcţiilor şi activităţilor asupra anumitor activităţi importante în cadrul societăţii;
27.2.2. stabilirea termenelor, condiţiilor de realizare a funcţiilor şi activităţilor externalizate şi a cerinţelor cu privire la acestea, inclusiv a cerinţelor de selectare a furnizorului, ţinând cont de faptul că acesta dispune de suficiente resurse, abilităţi, competenţe, standarde etice corespunzătoare sau de un cod de conduită, având în vedere şi calitatea exercitării funcţiilor şi desfăşurării activităţii externalizate de către acesta;
27.2.3. criteriile şi procesele de identificare a funcţiilor şi activităţilor care urmează a fi externalizate;
27.2.4. proceduri privind identificarea, evaluarea, monitorizarea şi gestionarea riscurilor asociate funcţiilor şi activităţilor externalizate, inclusiv impactul asupra activităţii financiare şi continuităţii activităţii societăţii de asigurare, a riscurilor cu care se poate confrunta aceasta ca urmare a externalizării, cost-beneficiul proiectului de externalizare, precum şi privind stabilirea metodelor ce urmează a fi utilizate pentru administrarea acestor riscuri, pe bază de proporţionalitate;
27.2.5. proceduri pentru identificarea, evaluarea, gestionarea şi atenuarea potenţialelor conflicte de interese în cadrul procesului de externalizare;
27.2.6. planificarea continuităţii funcţiilor şi activităţilor externalizate;
27.2.7. procesul de aprobare a contractelor de externalizare;
27.3. stabilirea modului de implementare, monitorizare şi gestionare a procesului de externalizare, care va conţine cel puţin următoarele:
27.3.1. evaluarea periodică a reputaţiei de afaceri a furnizorului, cu excepţia unei societăţi de asigurare, persoană juridică din Republica Moldova, şi a unei sucursale a societăţii de asigurare din stat terţ, ţinând cont de prevederile pct.8-11;
27.3.2. procedurile de notificare şi de răspuns la modificările din cadrul procesului de externalizare sau în situaţia furnizorului, ce ţin de poziţia sa financiară, structura organizatorică sau de proprietate;
27.3.3. revizuirea independentă a conformităţii cu cerinţele din reglementările sale interne;
27.3.4. procesele de ieşire şi de recuperare a funcţiilor şi activităţilor externalizate;
27.3.5. monitorizarea oricărui indice care arată că furnizorul nu poate îndeplini eficient funcţiile şi activităţile externalizate în conformitate cu prezentul regulament;
27.4. stabilirea modului de ajustare şi perfecţionare a mecanismului de control intern şi a funcţiei de audit intern, a sistemului de raportare internă, inclusiv raportarea către organul de conducere a societăţii de asigurare despre schimbările profilului de risc aferent funcţiilor şi activităţilor externalizate, pentru a se asigura că acestea nu afectează capacitatea societăţii de asigurare de a desfăşura o guvernanţă corporativă eficientă;
27.5. stabilirea clară a responsabilităţilor în cadrul societăţii de asigurare pentru monitorizarea şi administrarea cerinţelor expuse la subpct. 27.3. şi pentru documentarea, gestionarea şi controlul procesului de externalizare. Documentarea va include în sine şi obligativitatea ţinerii unui registru actualizat privind toate contractele de externalizare la nivelul societăţii;
27.6. dispunerea, menţinerea şi testarea periodică, cel puţin o dată pe an, a planului de continuitate, a planurilor de ieşire şi de recuperare, ca rezultat al unor situaţii excepţionale identificate în baza analizei de risc, în cazul în care furnizorul preconizează să înceteze desfăşurarea activităţii/ efectuarea operaţiunii înainte de termenul enunţat în contractul de externalizare;
28. Politica de externalizare determină etapele importante ale unei externalizări şi anume:
28.1. etapa decizională, constând în decizia de a externaliza sau de a modifica un contract de externalizare;
28.2. etapa precontractuală, constând în verificarea şi evaluarea furnizorului, în mod deosebit din perspectiva bunei reputaţiei de afaceri, inclusiv a capacităţii acestuia de a presta serviciile cu respectarea cerinţelor cantitative şi calitative stabilite de societatea de asigurare, elaborarea proiectului de contract şi a specificaţiilor referitoare la serviciile prestate;
28.3. etapa contractuală, constând în:
28.3.1. implementarea, monitorizarea şi gestionarea unui contract de externalizare în cadrul căreia se include şi evaluarea periodică, cel puţin o dată pe an, a capacităţii furnizorului de a-şi îndeplini în continuare obligaţiile aferente externalizării;
28.3.2. monitorizarea realizării contractului de externalizare de către funcţia de conformitate şi de audit intern;
28.3.3. stabilirea procesului de ieşire şi/sau de recuperare a funcţiilor sau activităţilor externalizate;
28.4. etapa post-contractuală, constând în gestionarea situaţiilor de încetare a contractului şi de întrerupere a desfăşurării efectuării funcţiilor sau activităţilor externalizate de către furnizor, care include cel puţin stabilirea strategiilor de încetare şi întrerupere a desfăşurării funcţiei sau activităţii externalizate, cerinţa unui plan de ieşire şi/sau de recuperare documentat pentru fiecare funcţie sau activitate externalizată, în cazul în care o astfel de ieşire/recuperare este considerată posibilă luând în considerare eventualele întreruperi ale desfăşurării funcţiei sau activităţii externalizate sau încetarea neaşteptată a unui contract de externalizare.
29. Auditul intern periodic evaluează actualitatea şi caracterul adecvat al Politicii de externalizare, după caz, proceselor, procedurilor corespunzătoare.
30. Societatea de asigurare, în vederea asigurării unei abordări complexe şi eficiente a procesului de planificare şi asigurare a continuităţii activităţilor ce ţin de administrarea riscurilor, în special riscul operaţional şi riscul de concentrare, asociate funcţiilor şi activităţilor externalizate:
30.1. asigură corespunderea politicilor privind administrarea riscurilor aferente acestor funcţii şi activităţi modelului de afaceri al societăţii de asigurare;
30.2. implementează şi menţine planuri şi proceduri de asigurare a continuităţii funcţiilor şi activităţilor externalizate şi de restabilire, ca rezultat al unor situaţii excepţionale identificate în baza analizei de risc, respectiv, le testează periodic, cel puţin o dată pe an, în vederea asigurării corespunderii acestora politicii şi procedurilor cu privire la externalizare.
31. În cazul externalizării funcţiilor şi activităţilor către un furnizor din stat terţ, societatea de asigurarea trebuie să se asigure că externalizarea funcţiei şi activităţii respective, în măsura în care desfăşurarea acesteia necesită licenţierea/autorizarea/înregistrarea din partea unei autorităţi competente din statul de origine a furnizorului, se realizează de către un furnizor din stat terţ licenţiat/autorizat/înregistrat să desfăşoare activitatea respectivă şi supravegheat de o autoritate relevantă din statul de origine. În cazul externalizării funcţiei actuariale către un furnizor din stat terţ, actuarul trebuie să dispună de certificat de calificare emis de Banca Naţională a Moldovei.
Capitolul V
NOTIFICAREA ŞI RAPORTAREA EXTERNALIZĂRII.
32. În perioada externalizării funcţiilor şi ale activităţilor societatea de asigurare notifică Banca Naţională a Moldovei în termen de 10 zile lucrătoare de la data constatării cel puţin a uneia din situaţiile după cum urmează:
32.1. modificări intervenite în informaţiile prezentate Băncii Naţionale a Moldovei, inclusiv modificări care au ca rezultat necorespunderea furnizorului condiţiilor stabilite în prezentul regulament;
32.2. eventuala reintegrare de către societatea de asigurare a funcţiilor şi activităţilor externalizate, cu prezentarea planului detaliat de acţiuni şi a termenelor concrete de realizare a acestora;
32.3. orice evoluţii semnificative care ar putea afecta activitatea furnizorului şi/sau capacitatea acestuia de a-şi îndeplini obligaţiile, eventualele măsuri adoptate de societatea de asigurare în aceste cazuri, inclusiv schimbarea furnizorului, modificări în clauzele de rezoluţiune a contractului de externalizare.
33. Societatea de asigurare prezintă Băncii Naţionale a Moldovei Raportul privind funcţiile şi activităţile externalizate în forma şi în modul stabilite în anexa la prezentul regulament, semestrial, până la data de 25 iulie şi, respectiv, 25 ianuarie a anului următor celui de gestiune. Rapoartele se prezintă în formă electronică, în conformitate cu Instrucţiunea privind modul de prezentare a rapoartelor în formă electronică la Banca Naţională a Moldovei, aprobată prin Hotărârea Comitetului executiv al Băncii Naţionale a Moldovei nr.245/2019.
34. Societatea de asigurare raportează Băncii Naţionale a Moldovei, fără întârziere, orice incident sau schimbare de risc, inclusiv schimbarea furnizorului de servicii de externalizare, care ar putea afecta semnificativ capacitatea de administrare eficientă a societăţii de asigurare, stabilitatea, performanţele şi continuitatea activităţii acesteia
Capitolul VI
EXTERNALIZAREA TEHNOLOGIEI INFORMAŢIEI ŞI COMUNICAŢIILOR
Secţiunea 1
Dispoziţii generale
35. Prezentul capitol se aplică societăţii de asigurare care intenţionează să externalizeze tehnologia informaţiei şi comunicaţiilor (TIC).
36. În cazul externalizării TIC, societatea de asigurare, urmează să obţină aprobarea prealabilă a Băncii Naţionale a Moldovei în conformitate cu cerinţele prevăzute la Capitolul III, pct.38-39, în modul corespunzător, şi la pct.40-41, după caz.
37. Notificarea şi raportarea la externalizarea TIC se va efectua conform prevederilor Capitolului V, în modul corespunzător.
Secţiunea 2
Contractul de externalizare TIC şi administrarea riscurilor asociate externalizării TIC
38. În cazul externalizării TIC societatea de asigurare întocmeşte proiectul contractului de externalizare TIC cu furnizorul în conformitate cu prevederile pct.12 - 14, şi respectiv va include cel puţin:
38.1. perioada de notificare prealabilă privind modificările ce pot surveni la contract;
38.2. obligativitatea furnizorului, la necesitate, de a încheia un contract de asigurare obligatorie aferentă unor riscuri specifice;
38.3. clauze privind securitatea informaţiei şi continuitatea activităţii, care vor conţine cel puţin următoarele:
38.3.1. cerinţe specifice de securitate şi continuitate înaintate de societatea de asigurare pentru TIC externalizate ce stochează sau conţin date cu caracter personal;
38.3.2. cerinţe cu privire la asigurarea accesibilităţii, disponibilităţii, integrităţii şi confidenţialităţii datelor societăţii de asigurare în cadrul sistemului informaţional al furnizorului;
38.3.3. obligativitatea furnizorului de a stoca datele societăţii de asigurare în cadrul sistemelor informatice şi bazelor de date într-o manieră care să permită identificarea, exportul/extragerea şi ştergerea datelor la solicitarea societăţii de asigurare;
38.3.4. cerinţe faţă de furnizor cu privire la timpul de restabilire a serviciilor de externalizare TIC prestate în cazul producerii unor incidente;
38.3.5. obligativitatea furnizorului de a dezvolta planuri de restabilire aferente serviciilor de externalizare TIC prestate societăţii de asigurare;
38.3.6. obligativitatea furnizorului de a efectua anual testele de continuitate a serviciilor de externalizare TIC cu raportarea rezultatelor către societatea de asigurare.
38.4. prevederi cu privire la dreptul de acces al societăţii de asigurare la TIC şi la informaţie, care vor conţine cel puţin următoarele:
38.4.1. obligativitatea furnizorului de a permite Băncii Naţionale Moldovei, sau oricărei alte entităţi, sau persoanelor delegate de societatea de asigurare, accesul complet la toate încăperile, echipamentele şi sistemele utilizate pentru a presta serviciile de externalizare TIC;
38.4.2. dreptul societăţii de asigurare şi a Băncii Naţionale a Moldovei de a cere şi de a primi de la furnizor, fără întârzieri nejustificate, jurnale de audit şi copii de rezervă aferente, ca urmare a unor investigaţii, misiuni de audit sau în cazul întreruperii relaţiei cu furnizorul din orice motive;
38.4.3. dreptul societăţii de asigurare la auditul TIC externalizate. După caz, unde este relevant, societatea de asigurare se va asigura de posibilitatea efectuării testelor de penetrare a serviciilor de externalizare TIC prestate societăţii de asigurare de către furnizor;
38.5. prevederi cu privire la asigurarea gestionării eficiente a riscurilor, în cazul încetării relaţiei cu furnizorul, care vor conţine cel puţin următoarele aspecte cu privire la dreptul de încetare a relaţiei cu furnizorul:
38.5.1. posibilitatea de încetare a relaţiei cu furnizorul cel puţin în următoarele cazuri:
38.5.1.1. neconformarea furnizorului cu prevederile legale aferente domeniului TIC, securităţii informaţiei, a datelor cu caracter personal sau continuităţii activităţii;
38.5.1.2. identificarea unor impedimente capabile să afecteze performanţa sau calitatea prestării serviciilor de externalizare TIC de către furnizor;
38.5.1.3. existenţa vulnerabilităţilor critice ce pot afecta securitatea informaţiei şi a datelor cu caracter personal ale clienţilor societăţii de asigurare, pe care furnizorul refuză să le remedieze sau timpul prognozat pentru remediere poate avea impact negativ asupra clienţilor societăţii de asigurare;
38.5.2. o perioadă de tranziţie în cazul încetării relaţiei cu furnizorul sau al transferului către alt furnizor, cu obligativitatea furnizorului de a acorda suport societăţii de asigurare;
38.5.3. obligativitatea furnizorului de a crea mecanisme ce vor permite identificarea şi ştergerea tuturor datelor ce ţin de societatea de asigurare, inclusiv cele aferente procesului de prestare de către furnizor a serviciilor de externalizare TIC, cu excepţia cazurilor când datele ce ţin de societatea de asigurare sunt necesare a fi păstrate pentru conformarea cu cerinţele legislaţiei.
39. Societatea de asigurare, suplimentar la prevederile Capitolului IV, defineşte cerinţe cu privire la asigurarea continuităţii TIC, securităţii informaţiilor, performanţei şi calităţii externalizării TIC şi evaluează cel puţin următoarele:
39.1. impactul potenţial al oricărei întreruperi sau perturbări în prestarea de către furnizor a externalizării TIC;
39.2. viabilitatea externalizării TIC pe termen scurt şi pe termen lung, inclusiv costurile financiare aferente;
39.3. impactul externalizării TIC asupra salariaţilor societăţii de asigurare;
39.4. aspectele legale şi reputaţionale aferente procesului de externalizare TIC;
39.5. impactul externalizării TIC asupra capacităţii societăţii de asigurare de a gestiona riscurile TIC şi de securitate a informaţiei;
39.6. impactul externalizării TIC asupra capacităţii societăţii de asigurare de a efectua misiuni de audit, inclusiv a serviciilor externalizate;
39.7. impactul externalizării TIC asupra riscului operaţional;
39.8. impactul potenţial al externalizării TIC asupra calităţii serviciilor prestate clienţilor societăţii de asigurare;
39.9. riscul de concentrare, inclusiv riscul de contractare a unui furnizor de servicii care deţine o poziţie dominantă pe piaţă sau care nu este uşor de substituit;
39.10. riscul agregat ce rezultă din externalizarea mai multor funcţii şi activităţi ale societăţii de asigurare către acelaşi furnizor;
39.11. riscul de pierdere de către societatea de asigurare a controlului asupra externalizării TIC;
39.12. dacă furnizorul este supus supravegherii din partea autorităţilor competente;
39.13. în cazul furnizorilor de sisteme sau servicii de tip cloud (ansamblu distribuit de sisteme/de stocare a datelor ale căror servicii sunt disponibile la cerere, accesate printr-o reţea, pentru care nu se cunoaşte amplasarea fizică exactă), riscurile asociate tipului de cloud utilizat (public/privat/hibrid) şi locaţiei fizice a stocării/procesării datelor;
39.14. riscul de portabilitate a tehnologiilor utilizate de către furnizor;
39.15. posibilitatea de a extinde sau a reduce volumul externalizării TIC fără a revizui aranjamentele contractuale;
39.16. capacitatea societăţii de asigurare de a transfera externalizarea TIC către un alt furnizor, inclusiv costurile estimative, timpul necesar, dificultăţile ce pot apărea;
39.17. capacitatea societăţii de a reintegra TIC externalizate în cadrul activităţilor societăţii de asigurare.
40. În cazul externalizării TIC în stat terţ, societatea de asigurare urmează să identifice riscul de ţară aferent furnizorului în cauză. La identificarea riscului de ţară aferent furnizorului respectiv, societatea de asigurare va evalua cel puţin următoarele:
40.1. complexitatea reglementărilor privind prestarea serviciilor de externalizare TIC, protecţia datelor cu caracter personal şi insolvabilitatea;
40.2. riscul de instabilitate politică care ar putea să aibă impact asupra furnizorului;
40.3. riscul climateric şi al mediului unde este amplasat echipamentul furnizorului;
40.4. problemele culturale şi/sau lingvistice cu privire la aşteptările societăţii de asigurare faţă de serviciile de externalizare TIC;
40.5. fusul orar în care este amplasat furnizorul şi disponibilitatea personalului său de a remedia incidentele în timp util.
41. La externalizarea în cloud a TIC, furnizorul cloud trebuie să deţină următoarele certificate, valabile pe toată perioada externalizării activităţii TIC:
41.1. deţinerea certificatului ISO/IEC 27017:2015;
41.2. deţinerea certificatului ISO/IEC 27018:2019;
41.3. deţinerea certificatului ISO/IEC20000-1:2018
Secţiunea 3
Controlul activităţilor TIC externalizate
42. Societatea de asigurare, pentru a se asigura că gestionează eficient riscurile asociate reintegrării TIC externalizate, la întreruperea relaţiei cu furnizorul, va întreprinde cel puţin următoarele măsuri:
42.1. elaborarea unei strategii de reintegrare a TIC externalizate, care va asigura continuitatea activităţilor societăţii, conformarea cu cerinţele cadrului de reglementare şi evitarea impactului asupra calităţii deservirii clienţilor în cazul întreruperii relaţiei cu furnizorul;
42.2. asigurarea că strategia prevăzută la subpct.42.1. va conţine cel puţin următoarele:
42.2.1. obiectivele strategiei;
42.2.2. analiza de impact şi analiza de riscuri aferente procesului de reintegrare a externalizării TIC;
42.2.3. identificarea resurselor tehnico-organizatorice, umane şi financiare, inclusiv a perioadei necesare implementării strategiei;
42.2.4. alocarea rolurilor şi responsabilităţilor pentru gestiunea strategiei;
42.2.5. factorii critici de succes în procesul de reintegrare;
42.2.6. indicatorii de performanţă şi calitate ai serviciilor externalizate ce urmează a fi monitorizaţi de către societate şi care vor declanşa aplicarea strategiei;
42.3. revizuirea, cel puţin o dată pe an, a strategiei de reintegrare a TIC externalizate pentru a asigura viabilitatea ei.
43. Societatea de asigurare, pentru a asigura o supraveghere eficientă a externalizării TIC, se va conforma cu prevederile pct.29 şi cu cel puţin următoarele:
43.1. alocarea suficientă a resurselor tehnice, financiare, inclusiv umane, ce deţin cunoştinţe pentru a asigura o monitorizare eficientă a externalizării TIC;
43.2. monitorizarea, în mod continuu, a performanţelor şi calităţii TIC externalizate prestate de furnizor pentru a se asigura că acestea corespund cu cerinţele stabilite în contract. Evaluarea performanţei poate fi efectuată prin intermediul următoarelor surse, fără a se limita la acestea: rapoartele privind livrarea serviciului prestat de către furnizor, indicatorii de performanţă, de calitate, de continuitate, revizuirile independente, certificările, rapoartele privind testele de continuitate;
43.3. revizuirea periodică şi raportarea către organul de conducere al societăţii de asigurare despre schimbările profilului de risc aferent externalizării TIC.
|
Anexă la Regulamentul privind externalizarea funcţiilor şi activităţilor legate de activitatea de asigurare sau de reasigurare de către societăţile de asigurare sau de reasigurare |
|
|
ASIG 0201 Codul formularului |
|
|
codul societăţii de asigurare sau de reasigurare |
|
|
ASIG 2.1 Raport privind funcţiile şi activităţile externalizate de către societăţile de asigurare sau de reasigurare la situaţia din __________ 20__ |
|
| Nr. d/o | Denumirea funcţiei / activităţii externalizate | Numărul de identi- ficare de stat al furnizorului persoană fizică/ juridică |
Denumirea/ Numele, prenumele furnizorului | Codul ţării de reşedinţă | Adresa juridică/ domiciliul/ adresa de desfă- şurare a serviciilor a furnizorului |
Data început de valabili- tate a contrac- tului |
Data limită de valabili- tate a contrac- tului |
Adresă de poştă electro- nică a furnizo- rului |
Data obţinerii aprobării prealabile | Notă |
| A | B | 1 | 2 | 3 | 4 | 5 | 6 | 7 | 8 | 9 |
| 1 | ||||||||||
| 2 | ||||||||||
| ... | ||||||||||
| n | ||||||||||
|
Executorul şi numărul de telefon _____________ Modul de întocmire a Raportului privind funcţiile şi activităţile externalizate de către societăţile de asigurare sau de reasigurare 1. Raportul cuprinde lista funcţiilor şi/sau activităţilor externalizate de societatea de asigurare sau de reasigurare (în continuare – societate) şi care sunt în vigoare la data raportării. 2. În coloana A se indică numărul de ordine al înregistrării în raport. 3. În coloana B se indică denumirea funcţiei /activităţii externalizate. 4. În coloana 1 se indică numărul de identificare de stat al furnizorului persoană fizică/juridică după cum urmează: 4.1. pentru persoanele fizice rezidente – numărul de identificare de stat (IDNP) al persoanei fizice, sau seria şi numărul actului de identitate în cazurile în care acestea conform legislaţiei în vigoare sunt utilizate/atribuite în calitate de număr personal de identificare; 4.2. pentru persoanele juridice rezidente şi persoanele fizice rezidente care practică activitate de întreprinzător – numărul de identificare de stat (IDNO) al persoanei juridice /al persoanei fizice care practică activitate de întreprinzător, sau codul fiscal atribuit de organul fiscal – în cazul în care persoana juridică rezidentă în conformitate cu actele legislative în vigoare nu dispune de IDNO; 4.3. pentru persoanele fizice nerezidente – numărul de identificare de stat al persoanei, atribuit de către organele abilitate din ţara de reşedinţă, iar în cazul în care acesta nu se regăseşte în actul de identitate, se va indica seria şi numărul actului de identitate prezentat, precedat de codul alfa 2 al ţării în care este înregistrat nerezidentul; 4.4. pentru persoanele juridice nerezidente şi persoanele fizice nerezidente care practică activitate de întreprinzător se indică numărul de identificare/înregistrare de stat sau codul fiscal atribuit de către organul abilitat din ţara de origine a nerezidentului, precedat de codul alfa 2 al ţării în care este înregistrat nerezidentul; 5. În coloana 2 se indică Denumirea/Numele, prenumele furnizorului de servicii. 5.1. pentru persoanele fizice (rezidente sau nerezidente) – numele, prenumele şi patronimicul (dacă există), în conformitate cu actul de identitate al persoanei, emis de organele abilitate din ţara de reşedinţă; 5.2. pentru persoanele juridice rezidente – denumirea prescurtată a persoanei juridice rezidente, după cum aceasta este indicată în documentul care confirmă înregistrarea de stat a persoanei juridice; 5.3. pentru persoanele juridice nerezidente – denumirea persoanei juridice nerezidente conform documentului care confirmă înregistrarea de stat a persoanei juridice, emis de către organul abilitat din ţara de origine a nerezidentului; 6. În coloana 3 se indică codul alfabetic (Alfa 3) al ţării de reşedinţă a furnizorului, conform codului ISO 3166. 7. În coloana 4 se indică adresa juridică/domiciliul/adresa de desfăşurare a serviciilor a furnizorului precum şi alte adrese de corespondenţă, dacă există. Informaţia se va reflecta conform exemplelor de mai jos: Domiciliu: Cod poştal ____, mun._______________, str. _______, ____, bl.____, ap.___; Adresa juridică: Cod poştal ____, mun._______________, str. ______, ____, bl.____, ap.___; Adresa de corespondenţă: Cod poştal _______, mun.__________, str.__________, bl.____, ap.___; După caz, se vor reflecta două adrese, cu divizarea acestora prin simbolul " ; ". 8. În coloana 5 se indică data de început a valabilităţii contractului de externalizare a funcţiei/activităţii, în formatul: zz.ll.aaaa (ex.: 30.06.2024). 9. În coloana 6 se indică data limită a valabilităţii contractului de externalizare a funcţiei/activităţii, în formatul: zz.ll.aaaa (ex.: 30.06.2029). Pentru rapoartele care sunt cu termen de valabilitate nedefinit se va indica 31.12.2099. 10. În coloana 7 se indică adresa de poştă electronică a furnizorului. 11. În coloana 8 se indică data obţinerii, în formă scrisă, a aprobării prealabile a Băncii Naţionale a Moldovei pentru externalizarea de către societate a funcţiei/activităţii. 12. În coloana 9 se va reflecta informaţia aferentă funcţiilor şi activităţilor externalizate pe care societatea o consideră importantă a fi specificată în Raport în dependenţă de fiecare caz în parte. |
||||||||||