BIZLEXЗаконодательство Республики Молдова
Содержание
Постановления

Постановление N 50/7 от 29.10.2024 об утверждении Положения об аутсорсинге операционных функций поставщиков услуг коллективного финансирования

Тип документа
Постановления
Дата принятия
29.10.2024

НАЦИОНАЛЬНАЯ КОМИССИЯ
ПО ФИНАНСОВОМУ РЫНКУ

ПОСТАНОВЛЕНИЕ

об утверждении Положения об аутсорсинге операционных

функций поставщиков услуг коллективного финансирования

№ 50/7  от  29.10.2024

 (в силу 28.11.2024) 

Мониторул Офичиал ал Р. Молдова № 494-497 ст. 938 от 28.11.2024

* * *

На основании пункта (1) статьи 13 Закона об услугах коллективного финансирования № 181/2023 (Официальный монитор Республики Молдова, 2023, № 272 – 273 ст.470) Национальная комиссия по финансовому рынку

ПОСТАНОВЛЯЕТ:

1. Утвердить Положение об аутсорсинге операционных функций поставщиков услуг коллективного финансирования (прилагается).

2. Настоящее постановление вступает в силу со дня опубликования в Официальном мониторе Республики Молдова.

Утверждено

Постановлением Национальной

комиссии по финансовому рынку

№ 50/7 от 29 октября 2024 г.

ПОЛОЖЕНИЕ

об аутсорсинге операционных функций

поставщиков услуг коллективного финансирования

ОБЩИЕ ПОЛОЖЕНИЯ

1. Положение об аутсорсинге операционных функций поставщиков услуг коллективного финансирования (далее – Положение) регулирует порядок и условия получения предварительного разрешения поставщиками услуг коллективного финансирования (далее - поставщик) в случае передачи на аутсорсинг операционных функций, а также целесообразные меры, которые необходимо принять во избежание возникновения дополнительного операционного риска.

2. Для целей Положения используются понятия, определенные Законом об услугах коллективного финансирования № 181/2023 (далее - Закон № 181/2023), а также следующие термины:

1) Cloud – информационная инфраструктура облачного типа;

2) Cloud – информационная инфраструктура облачного типа общедоступный cloud – информационная инфраструктура, доступная для свободного использования широкой публикой;

3) частный cloud – информационная инфраструктура, доступная для использования только одной компании;

4) cloud сообщества – информационная инфраструктура, доступная для использования исключительно в кругу организаций, входящих в одну группу;

5) гибридный cloud – информационная инфраструктура, состоящая из двух или более отдельных инфраструктур облачного типа.

6) аутсорсинг – передача поставщиком услуг коллективного финансирования провайдеру услуг коллективного финансирования осуществления видов деятельности и оказания услуг коллективного финансирования, на основании соответствующего договора;

7) провайдер услуг коллективного финансирования – третья сторона, выполняющая операционные функции поставщика на основании договора аутсорсинга;

8) услуги типа cloud – предоставление ресурсов и вычислительных услуг (таких как хранение данных, вычислительная мощность и программные приложения) через интернет, вместо размещения их локально на устройстве или собственном сервере. Эти услуги предоставляются облачными/виртуальными поставщиками и доступны пользователям из любого места и в любое время, пока у них есть подключение к Интернету.

3. Для целей Положения, аутсорсинг не является предоставлением услуг, которые по закону должны осуществляться провайдером услуг, уполномоченным для этой цели.

4. Плата за выдачу предварительного заключения на передачу операционных функций на аутсорсинг взимается в соответствии с Законом о Национальной комиссии по финансовому рынку № 192/1998.

5. Несоблюдение требований настоящего Положения влечет за собой санкции в соответствии с положениями статей 43 – 45 Закона № 181/2023.

ПРЕДВАРИТЕЛЬНОЕ ЗАКЛЮЧЕНИЕ

НА АУТСОРСИНГ

6. Поставщик получает предварительное заключение Национальной комиссии по финансовому рынку (НКФР), как указано в части (1) статьи 13 Закона № 181/2023, до заключения договора о передаче на аутсорсинг операционных функций, включая услуги типа cloud (далее – договор аутсорсинга) с провайдером услуг коллективного финансирования (далее – провайдер).

7. Для получения предварительного разрешения на аутсорсинг провайдеру операционных функций, поставщик подает заявление в НКФР, к которому прилагает минимум:

1) решение о передаче функции на аутсорсинг, принятое руководящим органом, уполномоченным уставом;

2) результаты оценки провайдера, согласно пункту 24;

3) экономическое обоснование деятельности аутсорсинга и подробное описание деятельности, переданной на аутсорсинг;

4) предполагаемое влияние на финансовое положение и производительность поставщика как результат аутсорсинга;

5) информация о провайдере, в том числе, в зависимости от случая: наименование, местонахождение, виды деятельности, потенциал, эффективный бенефициар, ресурсы, включая кадровые, информационные и финансовые ресурсы, рынок деятельности и его позиция на рынке, организационная структура, характер, масштаб и сложность его деятельности, сведения о принадлежности провайдера к некоторой группе и указание его включения или не включения в консолидированный надзор на уровне группы;

6) проект договора аутсорсинга, в зависимости от случая, или ссылку на заключенный договор/договор который будет заключен электронными средствами;

7) внутренние политики поставщика услуг в отношении переданных на аутсорсинг функций, утвержденные органом управления, уполномоченным уставом, содержащие, по крайней мере, информацию, указанную в пункте 35;

8) копия лицензии, сертификатов или авторизации провайдера, при наличии, для осуществления деятельности, подлежащей аутсорсингу, действительные на дату подачи заявления;

9) политика конфиденциальности данных провайдера.

8. Заявление, документы и информация, указанные в пункте 7, составляются на румынском языке, сопровождаются списком, с указанием названия документов и количества страниц в них и подписываются уполномоченным лицом.

9. В случае если документы и/или информация, указанные в пункте 7, были составлены с упущениями, неточностями и/или представлены не в полном объеме, НКФР уведомляет об этом поставщика в течение 10 рабочих дней с даты подачи заявления. Поставщик, в срок не более 15 рабочих дней с даты получения уведомления от НКФР, представляет дополнительные и/или исправленные документы/информации.

10. В случае непредставления документов и/или информации в срок, предусмотренный в пункте 9, НКФР информирует заявителя о том, что заявление не будет рассматриваться и вернет представленные документы. Возврат документов не исключает возможности их повторного представления в НКФР, после устранения несоответствий.

11. НКФР вправе потребовать предоставления любых дополнительных документов, необходимых для рассмотрения заявления на аутсорсинг, при условии, что они имеют непосредственное отношение к рассматриваемому субъекту.

12. В процессе рассмотрения заявления на выдачу предварительного разрешения на аутсорсинг операционных функций, НКФР, используя подход, основанный на анализе рисков, оценивает:

1) обладает ли поставщик достаточными эффективными ресурсами для мониторинга и управления договорами аутсорсинга;

2) идентифицирует ли и управляет ли поставщик всеми соответствующими рисками;

3) оценивает ли и регулирует ли соответственно поставщик конфликты интересов относительно договоров на аутсорсинг, например, в случае аутсорсинга внутри группы или аутсорсинга в рамках одной и той же институциональной системы защиты.

13. При оценке НКФР учитывает, как минимум:

1) операционные риски;

2) риски концентрации внутри учреждения, в том числе на консолидированной основе, возникающие в результате заключения нескольких договоров аутсорсинга с одним провайдером или с тесно связанными поставщиками, либо нескольких договоров аутсорсинга в рамках одной сферы деятельности;

3) риски отраслевой концентрации, например, когда несколько поставщиков используют услуги одного провайдера или ограниченную группу провайдеров;

4) степень, в которой поставщик контролирует провайдера или имеет возможность влиять на его действия, и степень, в которой снижение рисков, может возникнуть в результате более высокого уровня контроля, в том числе если провайдер включен в консолидированный надзор группы, в случай, когда поставщик и провайдер входят в одну и ту же группу, в смысле гражданского законодательства;

5) конфликты интересов между поставщиком и провайдером.

14. НКФР принимает решение о выдаче предварительного разрешения на аутсорсинг в течение 30 дней с даты получения заявления с приложением полного пакета документов и информаций, указанных в пункте 7.

15. НКФР отклоняет запрос о выдаче предварительного разрешения на аутсорсинг операционных функций в случае:

1) представления в НКФР недостоверной информации для принятия решения о выдаче предварительного разрешения на аутсорсинг операционных функций;

2) несоответствия проекта договора на аутсорсинг минимальным требованиям, указанным в главе IV;

3) несоответствия деятельности поставщика положениям Закона № 181/2023 и нормативным актам НКФР, в результате передачи соответствующей функции на аутсорсинг;

4) наличие веских причин, свидетельствующих о неспособности провайдера надлежащим образом осуществлять переданные на аутсорсинг операционные функции.

16. Предварительное разрешение на аутсорсинг операционных функций не может быть передано другому лицу и действует только в течение срока действия договора аутсорсинга, заключенного между поставщиком и провайдером, и только в отношении услуги, для которой была запрошена выдача предварительного разрешения.

ОЦЕНКА ПРОВАЙДЕРА

17. Перед заключением договора на аутсорсинг, поставщик в рамках процесса выбора убеждается в том, что провайдер является адекватным и соответствует требованиям, указанным в этой главе.

18. В рамках процесса выбора провайдера поставщик:

1) оценивает, если соглашение на аутсорсинг касается критически важной функции;

2) идентифицирует и оценивает все соответствующие риски, связанные с договором аутсорсинга;

3) соблюдает осмотрительности в отношении потенциального провайдера;

4) выявляет и оценивает конфликты интересов, которые могут быть вызваны аутсорсингом, в соответствии с требованиями Положения об основах управления деятельностью поставщиков услуг коллективного финансирования, утвержденным Постановлением НКФР № 36/1/2024.

19. При осуществлении процесса выбора провайдера, поставщик убеждается, что он соответствует критериям, определенным внутренними политиками об аутсорсинге и процедурам управления соответствующими рисками.

20. При выявлении и оценке рисков, связанных с договором аутсорсинга, указанных в подпункте (2) пункта 18, поставщик должен удостовериться, что при принятии решения о передаче операционных функций провайдерам учитываются, по крайней мере, следующие факторы:

1) потенциальное влияние значительных сбоев переданной на аутсорсинг функции или не оказания услуг провайдером на согласованном качественном уровне для:

a) постоянного соблюдения законодательных требований;

b) финансовой устойчивости и жизнеспособности в краткосрочной и долгосрочной перспективе;

c) непрерывности деятельности и операционной устойчивости;

d) операционного риска, юридического риска, риска информационных и коммуникационных технологий, риска поведения, репутационного риска, риска соответствия, риска концентрации и риска непрерывности деятельности;

2) потенциальное влияние договора на аутсорсинг на способность поставщика:

a) выявлять, мониторизировать и управлять всеми соответствующими рисками;

b) соблюдать требования Закона № 181/2023;

c) проводить соответствующие аудиторские проверки функций, переданных на аутсорсинг;

3) подверженность поставщика и/или группы поставщиков, по случаю, одному и тому же провайдеру и потенциальное совокупное воздействие контрактов на аутсорсинг в той же сфере деятельности;

4) размер и сложность каждого вида деятельности поставщика, на которую влияет договор аутсорсинга;

5) защита коммерческих данных, которые являются секретными и/или уязвимыми, защита персональных данных и потенциальное воздействие на поставщика, разработчиков проектов, дебиторов-потребителей и инвесторов или других соответствующих субъектов, в случае нарушения обязательства о конфиденциальности или невозможности обеспечить доступность и целостность данных в соответствии с Законом о защите персональных данных № 133/2011.

21. В случае аутсорсинга услуг типа cloud поставщик оценивает, при необходимости, потребности, все риски, а также и ограничения возможностей надзора поставщика по отношению к провайдеру, в части, связанной с переданной на аутсорсинг операционной функцией, возникающие из:

1) выбранного типа услуги cloud и модели внедрения, такой как общедоступная/ частная/гибридная/ общественная модель, предлагаемая к внедрению;

2) миграции и/или внедрения;

3) данных и систем, связанных с функцией, переданной на аутсорсинг или предполагаемой к передаче, их чувствительности и необходимых мер безопасности;

4) политической стабильности и состояния безопасности государства, из которого предоставляются или могут предоставляться услуги на аутсорсинг и в котором хранятся или могут храниться данные;

5) применимого законодательства, включая законодательство о защите данных;

6) положений законодательства о неплатежеспособности, которые могут применяться в случае недееспособности провайдера услуг cloud, и препятствия, которые могут возникнуть в случае срочного восстановления данных поставщика;

7) риск глобальной концентрации поставщика, связанный с деятельностью одного и того же провайдера услуг "cloud" , включая:

a) аутсорсинг провайдера "cloud", которого не просто заменить;

b) существование нескольких договоров аутсорсинга с одного и того же провайдера "cloud".

22. В целях соблюдения обязательства осмотрительности в отношении к потенциальному провайдеру в соответствии с пунктом 18 подпунктом 3) поставщик должен убедиться, что провайдер имеет достаточные навыки, опыт, потенциал, ресурсы (например, человеческие, информационные, финансовые), организационную структуру и, при необходимости, юридическое разрешение(я) или регистрацию(и), необходимые для надежного и профессионального выполнения функции.

23. Применяя обязанность соблюдать осмотрительность в отношении к потенциальному провайдеру, поставщик должен оценить, по крайней мере, следующее:

1) результаты оценок и пересмотров, отраженные в последнем отчете об оценке, если провайдер находится под надзором компетентного органа;

2) информация о наличии политик, касающихся конфиденциальности и безопасности данных, полученных в результате аутсорсинга;

3) сертификации, основанные на международных стандартах.

24. Поставщик в письменной форме документирует результаты оценки, указанные в пунктах 20 - 23, включая окончательное заключение о соответствии провайдера критериям, изложенным во внутренней политике поставщика по передаче оперативных функций на аутсорсинг и требованиям настоящего Положения.

25. Если поставщику становится известно о недостатках и/или значительных изменениях в предоставляемых услугах или в положении провайдера, поставщик должен провести новую оценку рисков.

26. В случае заключения второго договора с провайдером, в отношении которого ранее проводилась оценка, поставщик определяет на основе подхода, основанного на оценке рисков, необходимость проведения новой оценки.

ДОГОВОР АУТСОРСИНГА

27. Любой аутсорсинг должен быть предметом договора аутсорсинга, который заключается в письменной форме или посредством электронных средств и содержит, по крайней мере, следующее:

1) четкое описание функции, которая будет передана на аутсорсинг, и тип вспомогательных услуг;

2) дата начала и дата прекращения действия договора, в зависимости от обстоятельств;

3) сроки уведомления для провайдера и поставщика;

4) количественные и качественные требования, специфические для переданных на аутсорсинг функций, позволяющие поставщику оценивать и контролировать в течение всего срока действия договора адекватность выполнения/реализация аутсорсинговых функций;

5) указание места выполнения переданных на аутсорсинг функций, в том числе обязанность провайдера информировать поставщика в случае изменения соответствующего места;

6) четкое определение прав и обязанностей сторон, направленное на надлежащее выполнение переданных на аутсорсинг оперативных функций и обеспечение соблюдения пруденциальных требований в ходе действия договора;

7) условия об одностороннем расторжении договора поставщиком в случае:

a) если провайдер нарушает Закон № 181/2023 и/или положения договора;

b) если поставщик выявляет препятствия, которые негативно влияют на выполнение функций, переданных на аутсорсинг;

c) если имеются недостатки в управлении и обеспечении безопасности конфиденциальных, личных или чувствительных данных или информации;

d) если расторжение договора предписано НКФР, если она больше не может эффективно контролировать поставщика;

8) положения, касающиеся защиты персональных данных, их обработки и хранения провайдером;

9) положения, касающиеся постоянного мониторинга и оценки поставщиком способа исполнения договора провайдером, с тем чтобы поставщик мог своевременно принять соответствующие меры;

10) установление обязанности за провайдером предоставлять поставщику при необходимости любую информацию касающуюся переданной на аутсорсинг операционной функции;

11) подробное описание прав и обязанностей сторон в случае досрочного расторжения договора с целью обеспечения непрерывности деятельности;

12) установление соответствующего переходного периода в случае, если провайдер после расторжения договора аутсорсинга будет продолжать выполнять переданные на аутсорсинг функции;

13) определение порядка разрешения споров, юрисдикции и применимого законодательства;

14) положения, гарантирующие, что данные, принадлежащие поставщику, могут быть оперативно восстановлены им в случае неплатежеспособности или ликвидации провайдера, а также в случае прекращения функции осуществляемых провайдером;

15) четко определенное положение о стратегии расторжения действия договора аутсорсинга, гарантирующее, что поставщик имеет право расторгнуть договор в случае необходимости без ущерба для непрерывности и качества предоставления услуг подрядчикам.

28. В случае аутсорсинга услуг типа "cloud", договор аутсорсинга должен включать:

1) местоположение (местоположения) центра (центров) обработки данных с указанием региона, государства (государств), где хранятся и обрабатываются соответствующие данные;

2) обязанность провайдера при необходимости заключить договор обязательного страхования от рисков, характерных для "cloud" услуг, с указанием при необходимости страховой суммы;

3) специальные положения, касающиеся безопасности информации и периодического контроля за их соблюдением с учетом ответственности сторон, а также с помощью риск-ориентированного подхода поставщик:

a) согласовывает четкое распределение ролей и обязанностей между провайдером и поставщиком в отношении операционных функций, на которые влияет аутсорсинг в cloud;

b) определяет и принимает решения о надлежащем уровне защиты конфиденциальных данных, непрерывности выполнения переданных на аутсорсинг функций, целостности и отслеживаемости данных и систем в контексте соответствующего аутсорсинга в cloud;

c) рассматривает конкретные меры, когда для транзитных данных требуются данные из оперативной памяти и данные из режима покоя, такие как использование технологий шифрования/кодирования в сочетании с соответствующей архитектурой управления ключами доступа;

d) рассматривает механизмы интеграции cloud услуг в свои собственные системы, например, интерфейсы прикладного программирования и соответствующий процесс управления доступом и пользователями;

e) обеспечивает на основании договора, что доступность сетевого трафика и ожидаемая пропускная способность отвечают строгим требованиям непрерывности, если это применимо и осуществимо;

f) определяет и внедряет соответствующие требования к непрерывности, обеспечивая в случае необходимости надлежащие уровни качества на каждом уровне технологической цепочки;

g) обеспечивает адекватный и хорошо документированный процесс управления инцидентами с соответствующими обязанностями, например, путем разработки модели сотрудничества в случае реальных или ожидаемых инцидентов;

h) утверждает основанный на риске принцип определения места/мест хранения и обработки данных, например, в стране или регионе, включая соображения информационной безопасности;

i) следит за соблюдением требований, касающихся эффективного и действенного применения механизмов контроля, внедренных провайдером услуг cloud, которые минимизируют риски, связанные с предоставляемыми услугами.

29. При составлении договора аутсорсинга поставщик должен учитывать уровень мониторинга, оценки, аудита, который должен быть пропорционален размеру, профилю риска, характеру, объему и сложности переданных на аутсорсинг функций.

30. Не допускается привлечение субподрядчиков для осуществления аутсорсинговой деятельности (цепной аутсорсинг).

31. В случае если договор аутсорсинга включает более одного типа передаваемых на аутсорсинг функций, администратор должен указать в договоре аспекты, которые включают все эти типы.

ПОЛИТИКИ В ОБЛАСТИ АУТСОРСИНГА

И УПРАВЛЕНИЯ РИСКАМИ, СВЯЗАННЫМИ

С АУТСОРСИНГОМ

32. Поставщик выделяет достаточные ресурсы для обеспечения соблюдения требований, связанных с аутсорсингом, установленных НКФР в нормативных актах, и принимает необходимые меры для обеспечения непрерывности выполнения переданных на аутсорсинг функций, в том числе документирование и мониторинг переданных на аутсорсинг функций.

33. Орган управления поставщика, наделенный полномочиями в соответствии с пунктом (1) статьи 9 Закона № 181/2023, который намеревается заключать договоры аутсорсинга, утверждает, пересматривает и регулярно обновляет политики аутсорсинга, а также соответствующие политики и процедуры аутсорсинга, например, относительно информационной безопасности.

34. Поставщик, принимая во внимание принцип пропорциональности, устанавливает и обеспечивает реализацию политики аутсорсинга, которая будет включать разработку основных этапов процесса аутсорсинга, определение принципов, обязанностей и процессов, связанных с аутсорсингом, включая управление рисками, связанными с переданными на аутсорсинг функциями.

35. Политика аутсорсинга предусматривает, по крайней мере:

1) критерии выбора провайдера в зависимости от передаваемых на аутсорсинг функций;

2) принципы, используемые в процессе аутсорсинга с учетом специфики передаваемой на аутсорсинг функции;

3) обязанности руководящего органа, включая его участие, по мере необходимости, в принятии решений об аутсорсинге, обеспечении оценки провайдера и мониторинге повседневного надзора за функциями аутсорсинга, финансовыми показателями, а также за организационной структурой/структурой собственности провайдера, включая управление рисками, связанными с аутсорсингом, чтобы можно было оперативно принять любые необходимые меры;

4) привлечение функций внутреннего контроля, определение способов корректировки и совершенствования механизма внутреннего контроля и функции внутреннего аудита, системы внутренней отчетности для обеспечения того, чтобы переданная на аутсорсинг функция не влияла на способность поставщика осуществлять эффективное корпоративное управление;

5) планирование соглашений об аутсорсинге, включая:

a) определение бизнес-требований, связанных с договорами аутсорсинга;

б) критерии и процессы определения критических функций;

c) выявление, оценка и управление рисками в соответствии с пунктами 21 и 22;

d) факторы, принимаемые во внимание при оценке провайдера, постоянная оценка его деятельности, включая необходимые меры в соответствии с Главой III;

e) процедуры выявления, оценки, управления и смягчения потенциальных конфликтов интересов;

f) планирование непрерывности деятельности;

g) процесс утверждения новых договоров аутсорсинга;

6) вовлечение функций, отвечающих за информационно-коммуникационные технологии и информационную безопасность;

7) контроль над переданными на аутсорсинг функциями, соизмеримый с характером, масштабом и сложностью рисков, присущих предоставляемым услугам, включая:

a) оценка рисков, связанных с договорами аутсорсинга, и комплексная оценка провайдера на преддоговорном этапе и периодически на договорном этапе, периодичность оценки рисков;

b) механизмы мониторинга и управления;

c) стандарты и механизмы обеспечения безопасности;

8) требования к договору аутсорсинга, изложенные в Главе IV;

9) условие о получении предварительного заключения на аутсорсинг до подписания договора аутсорсинга;

10) документация и ведение учета по договорам аутсорсинга с учетом требований, изложенных в Главе VI;

11) процессы прекращения действия договора, включая, но не ограничиваясь описанием того, как функция, переданная на аутсорсинг, будет реинтегрирована в деятельность поставщика, если это возможно, или как предлагаемый договор аутсорсинга будет передан другому провайдеру;

12) стратегия прекращения договора аутсорсинга, включая требование о наличии документально оформленного плана выхода для каждой операционной функции, передаваемой на аутсорсинг, если такой выход считается возможным, с учетом возможных перебоев в обслуживании или непредвиденного расторжения договора аутсорсинга.

36. Поставщик обеспечивает, чтобы расторжение договора аутсорсинга не привело к необоснованному нарушению его деятельности, соблюдение требований Закона № 181/2023 и никоим образом не наносило ущерба непрерывности и качеству услуг, предоставляемых поставщиком, с этой целью:

1) разрабатывает и реализовывает комплексные, документированные и, при необходимости, достаточно тестированные планы выхода/передачи (например, путем проведения анализа потенциальных затрат, последствий, ресурсов и времени, связанных с передачей интернализированной операционной функции альтернативному провайдеру);

2) определить альтернативные решения и разработать планы перехода, позволяющие поставщику изъять у провайдера функции и данные, переданные на аутсорсинг, и передать их альтернативным провайдерам, предварительно одобренным НКФР, или обратно поставщику, или предпринять другие шаги для обеспечения непрерывного предоставления переданных на аутсорсинг функций контролируемым и достаточно проверенным способом, принимая во внимание проблемы, которые могут возникнуть в связи с местонахождением данных, и применяя необходимые меры для обеспечения непрерывности деятельности на этапе перехода.

37. При разработке стратегии расторжения договора аутсорсинга поставщик:

1) устанавливает цели стратегии расторжения договора;

2) выполняет анализ экономического воздействия, соизмеримый с рисками, связанными с переданными на аутсорсинг функциями, чтобы определить людские и финансовые ресурсы, необходимые для реализации плана расторжения договора, а также требуемое время;

3) распределяет достаточные обязанности и ресурсы для управления планами выхода и перехода деятельности;

4) определяет критерии успешности при передаче функций и данных на аутсорсинг;

5) определяет показатели, которые будут использоваться для мониторинга договора аутсорсинга, включая показатели, основанные на неприемлемых уровнях обслуживания, которые должны послужить основанием для выхода.

ВЕДЕНИЕ УЧЕТА ДОГОВОРОВ НА АУТСОРСИНГ

И УВЕДОМЛЕНИЕ НКФР

38. В рамках системы руководства и управления рисками, поставщик ведет учет договоров аутсорсинга в форме реестра, который включает:

1) ссылочный номер для каждого договора аутсорсинга;

2) дата начала и, если применимо, следующая дата продления договора, дата расторжения и/или сроки уведомления для провайдера и поставщика;

3) краткое описание переданной на аутсорсинг операционной функции или деятельности, в том числе какие данные переданы на аутсорсинг и переданы ли персональные данные (например, путем ответа "да" или "нет" в отдельном поле данных) или передана ли их обработка на аутсорсинг провайдеру;

4) идентификационные данные провайдера (название, регистрационный номер, код идентификатора юридического лица, если таковой имеется, юридический адрес и другие соответствующие контактные данные), название материнской компании, если таковая имеется, и в случае групп, является ли поставщик частью группы или нет;

5) страна или страны, в которых будет предоставляться услуга (т. е. страна или регион);

6) в случае аутсорсинга провайдеру cloud услуг, cloud услуги и модели внедрения, т. е. общедоступные/частные/гибридные/общественные, а также конкретный характер хранимых данных и местоположение (т. е. страны или регионы), где эти данные хранятся;

7) считается ли функция, переданная на аутсорсинг, критической ("да/нет"), включая, если применимо, краткое изложение причин по которым функция, переданная на аутсорсинг, считается критической;

8) дата последней оценки рисков, критичность функции, переданной в аутсорсинг и краткое изложение основных результатов;

9) лицо или руководящий орган поставщика, утвердивший договор аутсорсинга;

10) закон, применимый к соглашению об аутсорсинге;

11) дата последнего аудита и дата следующих плановых аудитов, если таковые имеются;

12) результат оценки возможности замены провайдера (например, просто, сложно или невозможно), вероятность реинтеграции аутсорсинговой функции внутри учреждения или платежного учреждения, или последствия при прекращении аутсорсинговой функции;

13) определение альтернативных провайдеров в соответствии с подпунктом 12);

14) смета годовых бюджетных расходов.

39. Поставщик обеспечивает сохранность расторгнутых договоров аутсорсинга в течение не менее 5 лет после прекращения деловых отношений.

40. Поставщик в период передачи функций на аутсорсинг обязан уведомить НКФР в течение 10 рабочих дней с даты обнаружения одной из следующих ситуаций:

1) изменения в информации, упомянутой в подпунктах 6) – 9) пункта 7, включая изменения, которые приводят к тому, что поставщик не соблюдает условия настоящего Положения;

2) возможная реинтеграция аутсорсинговой деятельности в рамках поставщика, с подробным планом действий и конкретными сроками для этой цели;

3) результаты периодической оценки, проведенной на срок действия договора, на основании которых поставщик делает вывод о том, что провайдер более не подходит для выполнения переданной на аутсорсинг функции и/или более не соответствует требованиям настоящего Положения и/или внутренних нормативных документов поставщика;

4) любые значительные события, которые могут повлиять на деятельность провайдера и/или его способность выполнять свои обязательства, любые меры, принятые поставщиком в таких случаях, включая смену провайдера, изменения в условиях расторжения договора аутсорсинга.

5) любой инцидент, значительное развитие рисков, связанных с аутсорсинговой функцией, которые представляют собой ситуацию или последствия с точки зрения управления рисками, связанными с деятельностью поставщика, которые могут привести к прерыванию аутсорсинговой функции и несоблюдению поставщиком требований Закона № 181/2023.

41. Поставщик в течение 10 рабочих дней с даты заключения договора аутсорсинга уведомляет НКФР об этом, прилагая копию договора аутсорсинга.