Hotărâre nr.50/7 din 29.10.2024 cu privire la aprobarea Regulamentului privind externalizarea funcţiilor operaţionale ale furnizorilor de servicii de finanţare participativă
COMISIA NAŢIONALĂ A PIEŢEI FINANCIARE
H O T Ă R Â R E
cu privire la aprobarea Regulamentului privind externalizarea
funcţiilor operaţionale ale furnizorilor de servicii
de finanţare participativă
nr. 50/7 din 29.10.2024
(în vigoare 28.11.2024)
Monitorul Oficial al R. Moldova nr. 494-497 art. 938 din 28.11.2024
* * *
În temeiul art.13 alin.(1) din Legea nr.181/2023 privind serviciile de finanţare participativă (Monitorul Oficial al Republicii Moldova, 2023, nr.272-273, art.470), Comisia Naţională a Pieţei Financiare
HOTĂRĂŞTE:
1. Se aprobă Regulamentul privind externalizarea funcţiilor operaţionale ale furnizorilor de servicii de finanţare participativă (se anexează).
2. Prezenta Hotărâre intră în vigoare la data publicării în Monitorul Oficial al Republicii Moldova.
| PREŞEDINTELE COMISIEI | |
| NAŢIONALE A PIEŢEI FINANCIARE | Dumitru BUDIANSCHI |
| Nr.50/7. Chişinău, 29 octombrie 2024. | |
Aprobat
prin Hotărârea Comisiei
Naţionale a Pieţei Financiare
nr.50/7 din 29 octombrie 2024
REGULAMENT
privind externalizarea funcţiilor operaţionale ale
furnizorilor de servicii de finanţare participativă
Capitolul I
DISPOZIŢII GENERALE
1. Regulamentul privind externalizarea funcţiilor operaţionale ale furnizorilor de servicii de finanţare participativă (în continuare – Regulament) reglementează procedura şi condiţiile de obţinere de către furnizorii de servicii de finanţare participativă (în continuare – furnizor) a avizului prealabil, în cazul externalizării unor funcţii operaţionale, precum şi măsurile rezonabile care necesită a fi întreprinse pentru a evita orice risc operaţional suplimentar.
2. În sensul Regulamentului, se utilizează noţiunile definite în Legea nr.181/2023 privind serviciile de finanţare participativă (în continuare – Legea nr.181/2023), precum şi următoarele noţiuni:
1) cloud – spaţiul virtual de stocare şi transmitere de date informaţionale;
2) cloud public – infrastructură informatică, disponibilă pentru utilizarea liberă de către publicul larg;
3) cloud privat – infrastructură informatică, disponibilă pentru utilizare exclusiv de către o singură societate;
4) cloud comunitar – infrastructură informatică, disponibilă pentru utilizare exclusiv de către o anumită comunitate de entităţi din cadrul aceluiaşi grup;
5) cloud hibrid – infrastructură informatică, compusă din două sau mai multe infrastructuri distincte de tip cloud;
6) externalizare – delegare de către furnizorul de servicii de finanţare participativă către un prestator de servicii, în baza unui contract al funcţiilor operaţionale, implicit de desfăşurare a unui proces, a unui serviciu sau a unei activităţi operaţionale, atribuite furnizorului de servicii de finanţare participativă;
7) prestator de servicii – entitate terţă, care desfăşoară o funcţie operaţională a furnizorului, în baza unui contract de externalizare;
8) servicii de tip "cloud" – furnizare de resurse şi servicii de calcul (cum ar fi stocarea datelor, puterea de procesare şi aplicaţiile software) prin intermediul internetului, în loc de a le avea local pe un dispozitiv sau un server propriu. Aceste servicii sunt oferite de furnizori de cloud şi sunt accesibile utilizatorilor de oriunde şi oricând, atât timp cât aceştia au o conexiune la internet.
3. În sensul Regulamentului, externalizarea nu reprezintă prestarea unor servicii care, potrivit legii, trebuie să fie efectuată de un prestator de servicii autorizat în acest sens.
4. Plata aferentă obţinerii avizului prealabil pentru externalizarea funcţiilor operaţionale se percepe în conformitate cu Legea nr.192/1998 privind Comisia Naţională a Pieţei Financiare.
5. Nerespectarea cerinţelor Regulamentului se sancţionează conform prevederilor art.43 – 45 din Legea nr.181/2023.
Capitolul II
AVIZAREA PREALABILĂ A EXTERNALIZĂRII
6. Furnizorul obţine avizul prealabil al Comisiei Naţionale a Pieţei Financiare (în continuare – CNPF), prevăzut la art.13 alin.(1) din Legea nr.181/2023, până la încheierea cu prestatorul de servicii a contractului de externalizare a funcţiilor operaţionale, inclusiv a serviciilor de cloud (în continuare – contract de externalizare).
7. În scopul obţinerii avizului prealabil pentru externalizarea către prestatori de servicii a unor funcţii operaţionale, furnizorul depune la CNPF o cerere în acest sens, la care anexează cel puţin:
1) decizia privind externalizarea funcţiei, emisă de către organul de conducere abilitat prin statut;
2) rezultatele evaluării prestatorului de serviciu, potrivit pct.24;
3) fundamentarea economică a externalizării activităţii şi descrierea detaliată a activităţii externalizate;
4) impactul estimat asupra situaţiei şi performanţei financiare a furnizorului urmare a externalizării;
5) informaţia despre prestatorul de servicii, care să cuprindă, după caz: denumirea, sediul, genurile de activitate, capacitatea, beneficiarul efectiv, resursele, inclusiv umane, informaţionale şi financiare, piaţa de operare şi poziţia de piaţă a acestuia, structura organizatorică, natura, amploarea şi complexitatea activităţii acestuia, indicarea apartenenţei prestatorului de servicii la un grup şi precizarea includerii sau neincluderii acestuia în supravegherea consolidată la nivel de grup;
6) proiectul contractului de externalizare, după caz, sau referinţa către linkul contractului încheiat/ce urmează a fi încheiat prin mijloace electronice;
7) politicile interne ale furnizorului privind funcţiile externalizate, aprobate de organul de conducere abilitat prin statut, care conţin cel puţin informaţia prevăzută la pct.35;
8) copia licenţei, a certificatelor sau a autorizaţiei prestatorului de servicii, dacă există, pentru desfăşurarea activităţii care urmează a fi externalizată, valabile la data depunerii cererii;
9) politicile de confidenţialitate a datelor prestatorului de servicii.
8. Cererea, documentele şi informaţiile menţionate la pct.7 se perfectează în limba română, însoţită de borderou, cu indicarea denumirii documentelor şi a numărului de pagini ale acestora, şi se semnează de către persoana împuternicită.
9. În cazul în care documentele şi/sau informaţiile specificate la pct.7 au fost întocmite cu omisiuni, inexactităţi şi/sau au fost prezentate incomplet, CNPF notifică despre acest fapt furnizorul în termen de 10 zile lucrătoare de la data depunerii cererii. Furnizorul, în termen de cel mult 15 zile lucrătoare de la data recepţionării notificării CNPF, prezintă documentele/informaţiile suplimentare şi/sau corectate.
10. În cazul neprezentării documentelor şi/sau a informaţiei în termenul prevăzut la pct.9, CNPF informează solicitantul că nu va examina cererea şi va restitui documentele prezentate. Restituirea documentelor nu exclude posibilitatea prezentării repetate a acestora către CNPF după înlăturarea neconformităţilor.
11. CNPF are dreptul să solicite prezentarea oricăror documente suplimentare necesare întru examinarea cererii de externalizare, cu condiţia că acestea să fie în legătură directă cu subiectul examinat.
12. În procesul de examinare a cererii de avizare prealabilă pentru externalizarea funcţiilor operaţionale, CNPF, prin intermediul unei abordări bazate pe riscuri, evaluează:
1) dacă furnizorul dispune de resurse suficiente efective pentru a monitoriza şi a administra contractele de externalizare;
2) dacă furnizorul identifică şi administrează toate riscurile relevante;
3) dacă furnizorul evaluează şi gestionează corespunzător conflictele de interese în ceea ce priveşte contractele de externalizare, de exemplu, în cazul externalizării în cadrul grupului sau al externalizării în cadrul aceluiaşi sistem instituţional de protecţie.
13. În cadrul evaluării, CNPF ia în considerare cel puţin:
1) riscurile operaţionale;
2) riscurile de concentrare în cadrul instituţiei, inclusiv pe bază consolidată, cauzate de încheierea contractelor de externalizare multiple cu un singur prestator de servicii sau cu furnizori de servicii aflaţi în strânsă legătură ori a contractelor de externalizare multiple în cadrul aceluiaşi domeniu de activitate;
3) riscurile de concentrare sectoriale, de exemplu, în cazul în care mai mulţi furnizori utilizează un singur prestator de servicii sau un grup restrâns de prestatori de servicii;
4) măsura în care furnizorul care externalizează controlează prestatorul de servicii sau poate influenţa acţiunile acestuia şi măsura în care reducerea riscurilor ar putea rezulta din cauza unui nivel mai ridicat de control, inclusiv dacă prestatorul de servicii este inclus în supravegherea consolidată a grupului, în cazul în care furnizorul şi prestatorul fac parte dintr-un grup, în sensul legislaţiei civile;
5) conflictele de interese dintre furnizor şi prestatorul de servicii.
14. CNPF decide cu privire la eliberarea avizului prealabil pentru externalizarea funcţiilor operaţionale, în termen de 30 de zile de la data primirii cererii însoţite de documentele şi informaţiile complete, prevăzute la pct.7.
15. CNPF respinge cererea pentru obţinerea avizului prealabil pentru externalizarea funcţiilor operaţionale în cazul:
1) prezentării, către CNPF, a informaţiei eronate pentru luarea deciziei cu privire la eliberarea avizului prealabil pentru externalizarea funcţiilor operaţionale;
2) necorespunderii proiectului contractului de externalizare cu cerinţele minime, specificate în capitolul IV;
3) necorespunderii activităţii furnizorului cu prevederile Legii nr.181/2023 şi cu actele normative ale CNPF, ca urmare a externalizării funcţiei respective;
4) existenţei motivelor rezonabile, care indică incapacitatea de exercitare corespunzătoare de către prestator a funcţiilor operaţionale externalizate.
16. Avizul prealabil pentru externalizarea funcţiilor operaţionale nu poate fi transmis altei persoane şi este valabil doar pe durata contractului de externalizare, încheiat între furnizor şi prestatorul de serviciu şi doar în raport cu serviciul pentru care a fost solicitată avizarea prealabilă.
Capitolul III
EVALUAREA PRESTATORULUI DE SERVICII
17. Înainte de a încheia un contract de externalizare, furnizorul se asigură, în cadrul procesului de selecţie, că prestatorul de servicii este adecvat prin prisma cerinţelor prevăzute în prezentului capitol.
18. În cadrul procesului de selecţie a prestatorului de servicii, furnizorul:
1) evaluează dacă acordul de externalizare vizează o funcţie critică;
2) identifică şi evaluează toate riscurile relevante asociate contractului de externalizare;
3) respectă obligaţia de diligenţă corespunzătoare cu privire la potenţialul prestator de servicii;
4) identifică şi evaluează conflictele de interese, pe care le poate cauza externalizarea, în conformitate cu cerinţele Regulamentului privind cadrul de administrare a activităţii furnizorilor de servicii de finanţare participativă, aprobat prin Hotărârea CNPF nr.36/1/2024.
19. La efectuarea procesului de selecţie a prestatorului de servicii, furnizorul se asigură că acesta corespunde criteriilor definite prin politicile interne privind externalizarea şi prin procedurile de administrare a riscurilor asociate.
20. În cadrul identificării şi evaluării riscurilor asociate contractului de externalizare, menţionate la pct.18 sbp. 2), furnizorul se asigură că decizia de externalizare a funcţiilor operaţionale către prestatori de servicii ţine cont de, cel puţin, următorii factori:
1) impactul potenţial al perturbărilor semnificative ale funcţiei externalizate sau al nefurnizării serviciilor de către prestatorul de servicii la nivelul de calitate a serviciilor convenite asupra:
a) respectării permanente a prevederilor legale;
b) rezilienţei şi viabilităţii, din punct de vedere financiar, pe termen scurt şi lung;
c) continuităţii activităţii şi a rezilienţei operaţionale;
d) riscului operaţional, riscului juridic, riscului tehnologiilor informaţiei şi comunicaţiilor, riscului de conduită, riscului reputaţional, riscului de conformitate, riscului de concentrare şi riscului privind continuitatea activităţii;
2) impactul potenţial al contractului de externalizare asupra capacităţii furnizorului privind:
a) identificarea, monitorizarea şi gestionarea tuturor riscurilor relevante;
b) respectarea prevederilor Legii nr.181/2023;
c) efectuarea misiunilor de audit adecvate asupra funcţiei externalizate;
3) expunerea agregată a furnizorului şi/sau a grupului, după caz, faţă de acelaşi prestator de servicii şi potenţialul impact cumulativ al contractelor de externalizare pentru acelaşi domeniu de activitate;
4) dimensiunea şi complexitatea fiecărui tip de activitate a furnizorului, afectată de contractul de externalizare;
5) protecţia datelor comerciale, care sunt secrete şi/sau sensibile, protecţia datelor cu caracter personal şi impactul potenţial asupra furnizorului, dezvoltatorilor, debitorilor-consumatori şi investitorilor sau altor subiecţi relevanţi ai unei încălcări a obligaţiei de confidenţialitate sau ai incapacităţii de a asigura disponibilitatea şi integritatea datelor, în conformitate cu Legea nr.133/2011 privind protecţia datelor cu caracter personal.
21. În cazul externalizării serviciilor de cloud, furnizorul evaluează, după caz, necesităţile, toate riscurile, precum şi limitările capacităţii de supraveghere a furnizorului în raport cu prestatorul de servicii, în partea ce ţine de funcţia operaţională externalizată, care decurg din:
1) serviciul cloud selectat şi modelul de implementare precum cel public/privat/hibrid/comunitar de implementare propuse;
2) migrarea şi/sau implementarea;
3) datele şi sistemele aferente funcţiei externalizate sau avute în vedere pentru a fi externalizate, sensibilitatea acestora şi măsurile de securitate necesare;
4) stabilitatea politică şi situaţia de securitate a statului din care sunt sau pot fi furnizate serviciile externalizate şi în care datele sunt sau ar putea fi stocate;
5) legislaţia aplicabilă, inclusiv legislaţia privind protecţia datelor;
6) dispoziţiile din legislaţia privind insolvabilitatea, care s-ar aplica în cazul incapacităţii unui prestator de servicii de cloud şi impedimentele care ar putea apărea în caz de recuperare urgentă a datelor furnizorului;
7) riscul de concentrare globală al furnizorului din expunere la acelaşi prestator de servicii de cloud, inclusiv:
a) externalizarea către un prestator de servicii de cloud, care nu este uşor de substituit;
b) existenţa mai multor contracte de externalizare cu acelaşi prestator de servicii de cloud.
22. Întru respectarea obligaţiei de diligenţă cu privire la un potenţial prestator de servicii, potrivit pct.18 sbp. 3), furnizorul se asigură că prestatorul de servicii are experienţa, expertiza, capacitatea, resursele (de exemplu, resurse umane, informatice, financiare), structura organizatorică şi, dacă este cazul, autorizaţia (autorizaţiile) sau înregistrarea (înregistrările) legale, necesare pentru a îndeplini fiabil şi profesional funcţia.
23. La aplicarea obligaţiei de diligenţă cu privire la un potenţial prestator de servicii, furnizorul evaluează cel puţin:
1) rezultatele evaluărilor şi ale revizuirilor reflectate în ultimul raport de evaluare, în cazul în care prestatorul de servicii este supravegheat de către o autoritate competentă;
2) informaţia privind dispunerea de politici ce ţin de confidenţialitatea şi securitatea datelor deţinute, ca urmare a externalizării;
3) certificări bazate pe standardele internaţionale.
24. Furnizorul consemnează, în scris, rezultatele evaluării prevăzute la pct.20 – 23, inclusiv concluzia finală privind corespunderea prestatorului de servicii criteriilor stabilite în politicile interne ale furnizorului cu privire la externalizarea funcţiilor operaţionale şi a cerinţelor Regulamentului.
25. În cazul în care furnizorul ia cunoştinţă de deficienţe şi/sau de modificările semnificative ale serviciilor prestate sau ale situaţiei prestatorului de servicii, furnizorul efectuează o nouă evaluare a riscurilor.
26. În cazul în care se încheie un al doilea contract cu un prestator de servicii care a fost evaluat anterior, furnizorul stabileşte, pe baza unei abordări bazate pe riscuri, dacă este necesară o nouă evaluare.
Capitolul IV
CONTRACTUL DE EXTERNALIZARE
27. Orice externalizare trebuie să fie obiectul unui contract de externalizare, care se încheie, în formă scrisă sau prin mijloace electronice, şi conţine cel puţin:
1) o descriere clară a funcţiei externalizate, care urmează să fie furnizată, şi tipul serviciilor de asistenţă;
2) data de începere şi data de încetare a contractului, după caz;
3) perioadele de preaviz pentru prestatorul de servicii şi pentru furnizor;
4) cerinţe cantitative şi calitative specifice funcţiilor externalizate, care să permită furnizorului să evalueze şi să monitorizeze, pe durata contractului, dacă desfăşurarea/efectuarea acestora este corespunzătoare;
5) specificarea locului desfăşurării funcţiilor externalizate, inclusiv obligativităţii prestatorului de servicii de a informa furnizorul, în cazul schimbării locaţiei respective;
6) definirea în mod clar a drepturilor şi a obligaţiilor părţilor, urmărindu-se buna executare a funcţiilor operaţionale externalizate şi asigurarea respectării cerinţelor prudenţiale pe durata contractului;
7) clauze de rezoluţiune unilaterală a contractului de către furnizor în cazul:
a) încălcării de către prestatorul de servicii a Legii nr.181/2023 şi/sau a dispoziţiilor contractului;
b) identificării de către furnizor a impedimentelor care influenţează negativ performanţa funcţiilor externalizate;
c) existenţei deficienţelor în ceea ce priveşte gestionarea şi securitatea datelor sau a informaţiilor confidenţiale, cu caracter personal sau considerate sensibile;
d) prescrierii de către CNPF a rezoluţiunii contractului, dacă aceasta nu mai poate supraveghea în mod eficient furnizorul;
8) prevederi aferente protecţiei datelor cu caracter personal, procesării şi păstrării acestora de către prestatorul de servicii;
9) prevederi aferente monitorizării şi evaluării permanente de către furnizor a modului de executare a contractului de către prestatorul de servicii, astfel încât aceasta să poată întreprinde prompt măsurile necesare;
10) stabilirea în sarcina prestatorului de servicii a obligaţiei de a pune la dispoziţia furnizorului orice informaţie, ori de câte ori este necesar, privind funcţia operaţională externalizată;
11) descrierea detaliată a drepturilor şi a obligaţiilor părţilor, în cazul încetării contractului înainte de termen, în scopul asigurării continuităţii desfăşurării activităţii;
12) stabilirea perioadei de tranziţie adecvate, în cazul în care prestatorul de servicii, după rezoluţiunea contractului de externalizare, ar continua să furnizeze funcţia externalizată;
13) expunerea modului de soluţionare a litigiilor, jurisdicţia instanţei şi legislaţia aplicabilă;
14) clauze prin care se garantează faptul că datele care aparţin furnizorului pot fi recuperate rapid de aceasta în cazul insolvabilităţii sau al lichidării prestatorului de servicii, precum şi în cazul întreruperii operaţiunilor realizate de prestatorul de servicii;
15) clauză clar definită privind strategia de încetare a contractului de externalizare, prin care să asigure faptul că furnizorul are dreptul să înceteze contractul, dacă este necesar, fără a aduce atingere continuităţii şi calităţii furnizării serviciilor către contractanţi.
28. În cazul externalizării serviciilor de cloud, contractul de externalizare prevede inclusiv:
1) locaţia sau locaţiile centrelor de date, cu precizarea regiunii, a statului sau a statelor unde sunt stocate şi prelucrate date relevante;
2) obligativitatea prestatorului de servicii, la necesitate, de a încheia un contract de asigurare obligatorie care acoperă riscurile specifice serviciilor de cloud, cu precizarea, după caz, a sumei asigurate;
3) clauze specifice securităţii informaţiilor şi monitorizării periodice a respectării acestora, ţinând cont de responsabilităţile părţilor, iar prin abordarea bazată pe riscuri furnizorul:
a) convine asupra repartizării clare a rolurilor şi a responsabilităţilor între prestatorul de servicii de cloud şi furnizor în legătură cu funcţiile operaţionale afectate de externalizarea în cloud;
b) stabileşte şi decide asupra nivelului adecvat de protecţie a datelor confidenţiale, asupra continuităţii funcţiei externalizate şi asupra integrităţii şi trasabilităţii datelor şi a sistemelor în contextul externalizării în cloud vizate;
c) ia în considerare măsuri specifice atunci când, pentru datele aflate în tranzit, sunt necesare datele din memorie şi datele în repaus, cum ar fi utilizarea tehnologiilor de criptare în combinaţie cu o arhitectură de management adecvat al cheilor;
d) ia în considerare mecanismele de integrare a serviciilor cloud în sistemele proprii, de exemplu, interfeţele de programare a aplicaţiilor şi un proces adecvat de management al accesului şi al utilizatorilor;
e) asigură contractual că disponibilitatea traficului de reţea şi capacitatea preconizată îndeplinesc cerinţe stricte în ceea ce priveşte continuitatea, dacă sunt aplicabile şi fezabile;
f) defineşte şi introduce cerinţe corespunzătoare în ceea ce priveşte continuitatea, asigurând niveluri adecvate de calitate la fiecare nivel al lanţului tehnologic, dacă este cazul;
g) asigură un proces adecvat şi bine documentat de management al incidentelor, cu responsabilităţile aferente, de exemplu, prin elaborarea unui model de cooperare în caz de incidente reale sau preconizate;
h) adoptă o abordare bazată pe riscuri privind locaţia/locaţiile de stocare şi de prelucrare a datelor, cum ar fi statul sau regiunea, incluzând consideraţii privind securitatea informaţiilor;
i) monitorizează respectarea cerinţelor referitoare la aplicarea efectivă şi eficientă a mecanismelor de control implementate de prestatorul de servicii de cloud, care ar minimiza riscurile legate de serviciile furnizate.
29. La elaborarea contractului de externalizare, furnizorul ia în considerare nivelul de monitorizare, evaluare, auditare care va fi proporţional cu dimensiunea, profilul de risc, natura, amploarea şi complexitatea funcţiilor externalizate.
30. Subcontractarea activităţilor externalizate (externalizare în lanţ) nu se permite.
31. În cazul în care contractul de externalizare include mai multe tipuri de funcţii externalizate, administratorul se va referi în contract la aspectele care includ toate aceste tipuri.
Capitolul V
POLITICILE PRIVIND EXTERNALIZAREA ŞI ADMINISTRAREA
RISCURILOR ASOCIATE EXTERNALIZĂRII
32. Furnizorul alocă suficiente resurse pentru a asigura respectarea cerinţelor aferente externalizării stabilite de către CNPF în Regulament şi întreprinde măsurile necesare pentru a asigura continuitatea desfăşurării funcţiilor externalizate, inclusiv documentarea şi monitorizarea funcţiilor externalizate.
33. Organul de conducere al furnizorului, abilitat potrivit art.9 alin.(1) din Legea nr.181/2023, care intenţionează să încheie contracte de externalizare, aprobă, revizuieşte şi actualizează periodic politicile privind externalizarea, precum şi politicile şi procedurile relevante cum ar fi cele privind securitatea informaţiilor.
34. Furnizorul, ţinând cont de principiul proporţionalităţii, stabileşte şi asigură implementarea politicii privind externalizarea care va include dezvoltarea principalelor etape ale procesului de externalizare, definirea principiilor, responsabilităţilor şi a proceselor legate de externalizare, inclusiv modul de gestionare a riscurilor aferente funcţiilor externalizate.
35. Politicile privind externalizarea vizează cel puţin:
1) criteriile de selectare a prestatorului de servicii, în dependenţă de funcţiile externalizate;
2) principiile utilizate în procesul de externalizare, ţinând cont de specificul funcţiei externalizate;
3) responsabilităţile organului de conducere, inclusiv implicarea sa, după caz, în luarea deciziilor privind externalizarea, asigurarea evaluării prestatorului de servicii, monitorizarea supravegherii zilnice a funcţiei externalizate, a performanţei financiare, precum şi a structurii organizatorice/structurii proprietarilor prestatorului de servicii, implicit gestionarea riscurilor asociate externalizării, astfel încât să poată fi luate, cu promptitudine, orice măsuri necesare;
4) implicarea funcţiilor de control intern, stabilirea modului de ajustare şi perfecţionare a mecanismului de control intern şi a funcţiei de audit intern, a sistemului de raportare internă, pentru a se asigura că funcţia externalizată nu afectează capacitatea furnizorului de a desfăşura o guvernanţă corporativă eficientă;
5) planificarea acordurilor de externalizare, inclusiv:
a) definirea cerinţelor de afaceri referitoare la contractele de externalizare;
b) criteriile şi procesele de identificare a funcţiilor critice;
c) identificarea, evaluarea şi administrarea riscurilor în conformitate cu pct.21 şi pct.22;
d) factorii luaţi în considerare la evaluarea prestatorului de servicii, evaluarea continuă a performanţei prestatorului de servicii, inclusiv măsurile necesare în temeiul capitolului III;
e) proceduri pentru identificarea, evaluarea, gestionarea şi atenuarea potenţialelor conflicte de interese;
f) planificarea continuităţii activităţii;
g) procesul de aprobare a noilor contracte de externalizare;
6) implicarea funcţiilor responsabile de tehnologia informaţiei şi a comunicaţiilor şi securitatea informaţiilor;
7) controlul asupra funcţiilor externalizate, proporţional cu natura, amploarea şi complexitatea riscurilor inerente serviciilor furnizate, inclusiv:
a) evaluarea riscurilor asociate contractelor de externalizare şi evaluarea complexă a prestatorilor de servicii, la etapa precontractuală, şi, periodic, pe parcursul etapei contractuale, frecvenţa evaluării riscurilor;
b) mecanisme de monitorizare şi de management;
c) standarde şi mecanisme de securitate;
8) cerinţele contractului de externalizare, prevăzute la capitolul IV;
9) condiţia obţinerii avizului prealabil privind externalizarea, până la semnarea contractului de externalizare;
10) documentarea şi ţinerea evidenţei contractelor de externalizare, luând în considerare cerinţele prevăzute la capitolul VI;
11) procesele de denunţare, inclusiv, dar fără a se limita la descrierea modului de reintegrare a funcţiei externalizate în activitatea furnizorului, dacă este posibil, sau a modului de transfer al contractului de externalizare propus către alt prestator de servicii;
12) strategia de încetare a contractului de externalizare, inclusiv cerinţa privind planul de ieşire documentat pentru fiecare funcţie operaţională care urmează să fie externalizată, în cazul în care o astfel de ieşire este considerată posibilă, având în vedere eventualele întreruperi ale serviciilor sau încetarea neprevăzută a unui contract de externalizare.
36. Furnizorul se asigură că încetarea contractului de externalizare nu va perturba nejustificat activitatea furnizorului, respectarea cerinţelor Legii nr.181/2023 şi nu va prejudicia în niciun fel continuitatea şi calitatea serviciilor prestate de furnizor, scop în care:
1) elaborează şi pune în aplicare planuri de ieşire exhaustive, documentate şi, după caz, testate suficient (de exemplu, prin efectuarea unei analize a costurilor potenţiale, a impactului, a resurselor şi a implicaţiilor temporale ale transferului funcţiei operaţionale internalizate către un prestator de servicii alternativ);
2) identifică soluţii alternative şi elaborează planuri de tranziţie pentru a permite furnizorului să extragă funcţiile şi datele externalizate de la prestatorul de servicii şi să le transfere către alţi prestatori de servicii avizaţi prealabil de către CNPF sau înapoi către furnizor ori să ia alte măsuri care să asigure furnizarea continuă a funcţiei externalizate într-un mod controlat şi testat suficient, luând în considerare provocările care pot apărea din cauza locaţiei datelor şi aplicând măsurile necesare pentru a asigura continuitatea activităţii în etapa de tranziţie.
37. La elaborarea strategiei de încetare a contractului de externalizare, furnizorul:
1) stabileşte obiectivele strategiei de încetare a contractului;
2) efectuează o analiză a impactului economic, proporţională cu riscurile aferente funcţiilor externalizate, pentru a identifica resursele umane şi financiare necesare implementării planului de încetare a contractului, precum şi a timpului necesar;
3) alocă responsabilităţi şi resurse suficiente pentru a gestiona planurile de ieşire şi tranziţia activităţilor;
4) defineşte criteriile de succes pentru tranziţia funcţiilor şi a datelor externalizate;
5) defineşte indicatorii care trebuie utilizaţi pentru monitorizarea contractului, inclusiv indicatorii bazaţi pe niveluri inacceptabile ale serviciilor care trebuie să declanşeze ieşirea.
Capitolul VI
EVIDENŢA CONTRACTELOR DE EXTERNALIZARE
ŞI NOTIFICAREA CNPF
38. În cadrul sistemului de guvernanţă şi al managementului riscului, furnizorul ţine evidenţa contractelor de externalizare, sub forma unui registru, care include:
1) numărul de referinţă pentru fiecare contract de externalizare;
2) data de începere şi, după caz, următoarea dată de reînnoire a contractului, data de încetare şi/sau perioadele de preaviz pentru prestatorul de servicii şi pentru furnizor;
3) o scurtă descriere a funcţiei sau a activităţii operaţionale externalizate, inclusiv a datelor care sunt externalizate şi dacă au fost transferate sau nu date cu caracter personal (de exemplu, răspunzând cu "da" sau "nu" într-un câmp de date separat) sau dacă prelucrarea lor este externalizată către un prestator de servicii;
4) datele de identificare a prestatorului de servicii (denumirea, numărul de înregistrare, codul privind identificatorul persoanei juridice, dacă este disponibil, adresa înregistrată şi alte date de contact relevante), denumirea societăţii-mamă, dacă există, iar în cazul grupurilor, dacă furnizorul de servicii face parte sau nu din grup;
5) ţara sau ţările în care serviciul urmează să fie prestat (şi anume: ţara sau regiunea);
6) în cazul externalizării către un prestator de servicii de tip cloud, serviciile de tip cloud şi modelul de implementare precum cel public/privat/hibrid/comunitar, inclusiv şi natura specifică a datelor care urmează să fie deţinute şi locaţiile (şi anume: ţara sau regiunea) unde datele respective sunt stocate;
7) dacă funcţia externalizată este considerată sau nu critică ("da/nu"), inclusiv, dacă este cazul, un rezumat succint al motivelor pentru care funcţia externalizată este considerată critică;
8) data celor mai recente evaluări a riscurilor, a caracterului critic al funcţiei externalizate şi un rezumat succint al principalelor rezultate;
9) persoana sau organul de conducere al furnizorului care a aprobat contractul de externalizare;
10) legea aplicabilă acordului de externalizare;
11) data celui mai recent audit şi data următoarelor audituri programate, dacă este cazul;
12) un rezultat al evaluării substituibilităţii prestatorului de servicii (de exemplu, simplu, dificil sau imposibil), posibilitatea de reintegrare a funcţiei externalizate în cadrul instituţiei sau al instituţiei de plată ori impactul întreruperii funcţiei externalizate;
13) identificarea furnizorilor de servicii alternativi în conformitate cu sbp. 12);
14) cheltuieli bugetare anuale estimate.
39. Furnizorul asigură păstrarea contractelor de externalizare încetate, pe un termen de cel puţin 5 ani de la încetarea relaţiilor de afaceri.
40. Furnizorul, în perioada externalizării funcţiilor, notifică CNPF în termen de 10 zile lucrătoare de la data constatării uneia din următoarele situaţii:
1) modificările din informaţiile menţionate la pct.7 sbp. 6) – 9), inclusiv modificările care au ca rezultat neîncadrarea furnizorului în condiţiile stabilite în Regulament;
2) eventuala reintegrare în cadrul furnizorului a activităţilor externalizate, cu prezentarea planului detaliat de acţiuni şi a termenelor concrete în acest sens;
3) rezultatul evaluării periodice, efectuate pe parcursul etapei contractuale, în baza căruia furnizorul concluzionează că prestatorul de servicii nu mai este adecvat pentru a desfăşura funcţia externalizată şi/sau nu mai respectă cerinţele Regulamentului şi/sau ale reglementărilor interne ale furnizorului;
4) orice evoluţii semnificative, care ar putea afecta activitatea prestatorului de servicii şi/sau capacitatea acestuia de a-şi îndeplini obligaţiile, eventualele măsuri adoptate de furnizor în aceste cazuri, inclusiv schimbarea prestatorului de servicii, modificări în rezoluţiunea contractului de externalizare;
5) orice incident, evoluţie semnificativă, înregistrată la nivelul riscurilor asociate funcţiei externalizate, care reprezintă o situaţie sau un efect, din perspectiva administrării riscurilor aferente activităţii furnizorului, ce ar putea conduce la întreruperea funcţiei externalizate şi la incapacitatea furnizorului de a se conforma cu cerinţele Legii nr.181/2023.
41. Furnizorul, în termen de 10 zile lucrătoare de la data încheierii contractului de externalizare, notifică CNPF despre acest fapt, anexând copia contractului.