Постановление N 96 от 30.04.2010 об утверждении Регламента о системах внутреннего контроля в банках
НАЦИОНАЛЬНЫЙ БАНК МОЛДОВЫ
ПОСТАНОВЛЕНИЕ
об утверждении Регламента о системах
внутреннего контроля в банках
N 96 от 30.04.2010
(в силу 15.12.2010)
Мониторул Офичиал N 98-99 ст.368 от 15.06.2010
* * *
Утратил силу: 01.07.2017
Постановление НБМ N 146 от 07.06.2017
|
ЗАРЕГИСТРИРОВАНО: министр юстиции Александру ТЭНАСЕ № 754 от 4 июня 2010 г. |
На основании статей 11, 44 Закона № 548-XIII от 21 июля 1995 г. о Национальном банке Молдовы (Monitorul Oficial al Republicii Moldova, 1995 г., № 56-57, ст.624), с последующими изменениями и дополнениями, статей 1, 15, 17, 25, 29, 33 и 34 Закона о финансовых учреждениях № 550-XIII от 21 июля 1995 г. (Monitorul Oficial al Republicii Moldova, 1995 г., № 1, ст.2), с последующими изменениями и дополнениями, Административный совет Национального банка Молдовы
ПОСТАНОВЛЯЕТ:
1. Утвердить Регламент о системах внутреннего контроля в банках (прилагается).
2. Настоящее постановление вступает в силу в срок 6 месяцев со дня опубликования в Monitorul Oficial al Republicii Moldova.
3. Со дня вступления в силу настоящего постановления считать утратившим силу Постановление Административного совета Национального банка Молдовы № 330 от 09.11.1998 г. о Рекомендациях по системам внутреннего контроля в коммерческих банках Республики Молдова.
| ПРЕДСЕДАТЕЛЬ АДМИНИСТРАТИВНОГО СОВЕТА | |
| НАЦИОНАЛЬНОГО БАНКА МОЛДОВЫ | Дорин ДРЭГУЦАНУ |
Кишинэу, 30 апреля 2010 г. |
|
| № 96. |
Приложение
к Постановлению Административного
совета Национального банка Молдовы
№ 96 от 30 апреля 2010 г.
РЕГЛАМЕНТ
о системах внутреннего контроля в банках
Примечание: По всему тексту Регламента слова “совместных действий”, “совместной деятельности”, “действующих совместно” и “действуют совместно” заменить словами “согласованных действий”, “согласованной деятельности”, “действующих согласованно” и “действуют согласованно” в соответствии с Пост.НБМ N 240 от 09.12.2013, в силу 24.01.2014
I. ОБЩИЕ ПОЛОЖЕНИЯ
1. Регламент о системах внутреннего контроля в банках (далее – Регламент) разработан на основании статей 11, 44 Закона № 548-XIII от 21.07.1995 г. о Национальном банке Молдовы, статей 15, 17, 18, 25, 29, 33, 34 и 40 Закона о финансовых учреждениях № 550-XIII от 21.07.1995 г., а также во исполнение функций, предусмотренных Законом № 190-XVI от 26.07.2007 г. о предупреждении и борьбе с отмыванием денег и финансированием терроризма.
2. Настоящий Регламент устанавливает требования по разработке, организации, внедрению и контролю соблюдения лицензированными банками собственных систем внутреннего контроля для обеспечения осуществления финансовых сделок надежно и с осмотрительностью, достоверности и правдивости сообщаемой информации и целостности информационных систем.
3. Понятия и выражения, используемые в настоящем Регламенте, имеют значения понятий и выражений, используемых в Законе о финансовых учреждениях, Законе о Национальном банке Молдовы, Законе о предупреждении и борьбе с отмыванием денег и финансированием терроризма, нормативных актах Национального банка, разработанных в их исполнение. Также в настоящем Регламенте используются ниже приведенные понятия и выражения:
основная банковская деятельность – финансовая деятельность, разрешенная банкам согласно ст.26 Закона о финансовых учреждениях;
конфиденциальность – свойство информации быть доступной только лицам и процессам, уполномоченным иметь доступ к ней;
клиент банка – вкладчик или любое другое лицо, пользующееся или ранее пользовавшееся услугами банка, любое лицо, с которым банк, в процессе своей деятельности, вел переговоры о заключении сделки, даже если данная сделка не была заключена или завершена;
доступность – свойство информации быть доступной по требованию уполномоченного лица;
аутсорсинг – привлечение, на договорной основе, юридического лица для осуществления им определенной деятельности /выполнения неких операций, которые обычно осуществлялись /выполнялись самим банком;
корпоративное управление – совокупность взаимосвязей между руководством банка, своими акционерами и другими лицами. Корпоративное управление включает также структуры, посредством которых устанавливаются цели банка и определяются средства для их достижения и мониторинга производительности;
целостность – качество информации быть полной;
мера безопасности – средство для сокращения риска безопасности, в том числе политики, стандарты, процедуры, организационные структуры, ИТ решения и так далее;
прямой собственник – лицо, владеющее ценными бумагами на основании права собственности или на основании договора /паевого взноса в соответствии с учредительным договором;
косвенный собственник – лицо, владеющее ценными бумагами /паевыми взносами посредством лица, находящегося под его контролем (25% и свыше его капитала);
информационные ресурсы – вся информация, использованная в процессе деятельности банка, или любое материальное или нематериальное средство, прямо или косвенно участвующее в создании, обработке, хранении и доступе к информации в процессе деятельности (например: данные, прикладное программное обеспечение, системное программное обеспечение, компьютерное оборудование, другие объекты инфраструктуры);
риск ликвидности – риск потерь, которым подвергается банк в результате его неспособности обеспечить себя наличностью или в результате недостаточности ликвидных средств, которые необходимо приобрести по высокой цене;
риск процентной ставки – риск потерь, которым подвергается банк в результате изменения процентной ставки. Этот риск появляется в случае, когда наступает срок погашения банковских активов (кредиты, инвестиции и др.) или когда новые цены по ним устанавливаются в другой период времени, чем по банковским пассивам (депозиты, ссуды), которые являются источником средств для активов. Колебания процентной ставки могут влиять на прибыль банка, основную экономическую стоимость банковских активов, пассивов и внебалансовых статей;
операционный риск – риск прямых или косвенных потерь, в результате неадекватных или неудачных внутренних процессов некоторых лиц или внешних событий;
риск имиджа – риск потерь, которым подвергается банк в результате негативной информации, опубликованной в печати о деловой практике банка, приводящих к недоверию вкладчиков, кредиторов и рынка в отношении целостности банка;
риск перевода – риск неспособности конвертирования иностранным лицом финансовых обязательств в валюту, необходимую для платежа из-за отсутствия или недоступности этой валюты в результате ограничений, введенных соответствующей страной;
существенный риск – риск с отрицательным влиянием на имущественную ситуацию и/или имидж банка;
риск страны – когда экономические условия и события, социальные и политические, в иностранном государстве окажут влияние на банковскую деятельность;
кредитный риск – риск регистрации убытков или недополучения планируемых прибылей в результате несоблюдения противоположной стороной договорных обязательств по кредиту;
валютный риск – риск, возникающий в результате рыночных колебаний валютного курса;
риск безопасности информации – вероятность того, что некое событие состоится и повлечет за собой негативные последствия для конфиденциальности, целостности или доступности информации или информационных ресурсов;
безопасности информации – сохранение конфиденциальности, целостности и доступности информации в любой ее форме (в электронном виде, на бумаге и т.д.) и защита ресурсов, задействованных в ее управлении, кроме того, другие свойства, такие как подлинность, подотчетность, неотказуемость и надежность также могут быть вовлечены;
сценарии стресс-тестирования – ряд факторов, включающих высокий уровень риска, на основании которых устанавливаются ситуации, оказывающие негативное влияние на банки;
система обеспечения информационной безопасности – часть системы внутреннего контроля, основанная на обработке рисков информационной безопасности, состоящей из комплекса технических и организационных мер (например законодательные акты, внутренние процедуры, человеческие ресурсы, ИТ-процессы, ресурсы и услуги ИТ и т.д.), и направленная на достижение цели обеспечения информационной безопасности в банке;
информационная система – совокупность всех систем управления информацией в банке, а также связанных с этим организационных ресурсов, таких как информационные ресурсы, человеческие ресурсы, организационные структуры;
стресс-тестирование – рассмотрение рисков из-за возможных событий или изменений в экономических условиях, которые могут отрицательно влиять на финансовое состояние банка и оценка способности банка справиться с данными изменениями;
сделка – любой перевод денежных средств или договорное обязательство между одним лицом и банком, независимо от того, платная услуга или бесплатная.
II. ЦЕЛИ И ЗАДАЧИ ВНУТРЕННЕГО КОНТРОЛЯ. ПОНЯТИЕ
И РАЗРАБОТКА СИСТЕМ ВНУТРЕННЕГО КОНТРОЛЯ
4. Основной целью внутреннего контроля в банке является обеспечение эффективного управления банком, осуществление финансовой деятельности надежным и осмотрительным способом, защита интересов вкладчиков и клиентов.
5. Главными задачами внутреннего контроля являются минимизация рисков, присущих финансовой деятельности, контроль за соблюдением действующего законодательства, обеспечение безопасности информации, прозрачность структуры собственности и контроль над банком, решение конфликта интересов, обеспечение необходимого уровня безопасности соответственно характеру и объему проводимых сделок.
6. Система внутреннего контроля банка является процессом вовлечения руководства банка и его персонала, независимо от занимаемой должности, основанным на способах, методах, стандартах, мерах, в т.ч. ограничениях, соотношении разработки/авторизации-выполнения-отчетности-контроля сделок и операций, а также на распоряжениях руководства банка (далее – процедуры) на основании достоверной, полной и обновленной информации, принятых для осуществления целей и задач внутреннего контроля.
7. Система внутреннего контроля банка должна способствовать увеличению доходов, минимизации расходов, обеспечивать, что расходы разрешены и осуществлены по назначению, активы адекватно защищены, обязательства правильно зарегистрированы и риски лимитированы.
8. Банки разрабатывают, организовывают и внедряют собственную систему внутреннего контроля на основании настоящего Регламента, с учетом общепринятой практики в данной области, в т.ч. документов Базельского комитета и Директив Европейского Союза с их адаптацией к своей деятельности.
9. С целью обеспечения необходимых условий для осуществления целей и задач внутреннего контроля, при разработке, организации и внедрении системы внутреннего контроля учитывается объем, количество, вид и разнообразие сделок, степень риска, присущего каждой области деятельности, объем контроля со стороны руководящих органов за ежедневной деятельностью, уровень централизации и децентрализации банка, уровень и методы использования ИТ ресурсов.
10. При разработке системы внутреннего контроля определяется область применения и процедуры внутреннего контроля, подлежащие внедрению.
11. При разработке, организации и внедрении систем внутреннего контроля банк учитывает стоимость ее внедрения и поддержания по отношению к прибыли банка. Фактор, связанный со стоимостью, не может служить причиной оправдания отсутствия адекватных и эффективных методов внутреннего контроля.
12. Система внутреннего контроля разрабатывается и утверждается банком в виде внутренних письменных норм (политики, процедуры, регламенты, инструкции и др.).
III. ОТВЕТСТВЕННОСТЬ ЗА ВНЕДРЕНИЕ СИСТЕМ
ВНУТРЕННЕГО КОНТРОЛЯ
13. Совет банка несет ответственность по принятию адекватных и эффективных систем внутреннего контроля и обеспечению и их периодического пересмотра (не реже одного раза в год), по утверждению внутренних регламентаций во всех областях банковской деятельности, а также для надзора за соблюдением действующего законодательства, в т.ч. требований Национального банка к представлению информации о деятельности банка и его акционерах (выгодоприобретающих собственниках).
14. Исполнительный орган банка несет ответственность за организацию и внедрение систем внутреннего контроля, утвержденных советом банка.
15. Руководство банка несет ответственность за управление, регулярный пересмотр и контроль систем внутреннего контроля с целью обеспечения их эффективности. Оценка достаточности и эффективности систем внутреннего контроля осуществляется подразделением (отдел, управление, департамент) внутреннего аудита в соответствии с положениями настоящего Регламента, независимость которого обеспечивается его непосредственным подчинением совету банка.
16. Подразделение внутреннего аудита осуществляет независимую оценку адекватности характера и соответствия банковской деятельности политикам и процедурам, установленным банком с положениями действующего законодательства, и сообщает о результатах совету банка, ревизионной комиссии и исполнительному органу.
17. Ревизионная комиссия осуществляет свою деятельность в соответствии со ст.20 Закона о финансовых учреждениях, ст.71 и 72 Закона об акционерных обществах, а также несет ответственность за:
1) оценку функционирования систем внутреннего контроля банка с целью обеспечения соблюдения законов и регламентов, применяемых к банку;
2) оценку деятельности внутреннего аудита;
3) изучение отчетов внутреннего аудита по проверкам, в т.ч. его рекомендаций и методов их внедрения;
4) сотрудничество с внешними аудиторами;
5) определение безопасности и корректности информации, представленной руководству банка и внешним пользователям;
6) разработку рекомендаций руководству банка с целью выбора последним внешнего аудита.
Ревизионная комиссия представляет отчетность совету банка и/или общему собранию акционеров.
IV. ТРЕБОВАНИЯ К ВНУТРЕННЕМУ КОНТРОЛЮ
Раздел 1
Требования общего характера
18. Цели систем внутреннего контроля
Системы внутреннего контроля должны обеспечивать не менее нижеизложенного:
1) деятельность планируется и ведется организованно, осмотрительно и эффективно;
2) сделки и операции осуществляются, а обязательства выполняются в пределах компетенции руководителей и работников банка;
3) руководство способно обеспечить сохранность активов и осуществлять контроль за сделками с пассивами, обеспечить наличие мер для минимизации риска потерь, нарушений и мошенничества, ошибок и их своевременной идентификации;
4) бухгалтерские и другие регистры предоставляют достоверную, полную и уместную информацию;
5) руководство способно управлять регулярно и своевременно адекватным уровнем капитала, ликвидности, доходности и качества банковских активов;
6) руководство способно регулярно идентифицировать, оценивать и определять риск потерь в процессе осуществления сделок и адекватные резервы для возможных убытков по кредитам и другим активам, а также по внебалансовым обязательствам;
7) руководство банка способно обеспечивать составление полных, точных и своевременных отчетов в соответствии с нормативными актами;
8) корпоративное эффективное управление позволяет руководству банка следить за достижениями целей в интересах банка и способствует эффективному мониторингу его деятельности;
9) руководство банка способно организовывать, держать под контролем и регулярно проверять физическую целостность собственности банка и средств защиты.
Раздел 2
Требования к деятельности и процедурам внутреннего контроля
19. Деятельность по внутреннему контролю является составной частью основной деятельности банка и необходима для осмотрительного управления деловыми отношениями.
20. Деятельность по внутреннему контролю должна адаптироваться к специфике деятельности банка и соответствовать порядку, в котором она структурирована, организована и управляется, виду, объему, количеству и сложности сделок и операций.
21. Деятельность по внутреннему контролю осуществляется в соответствии с процедурами внутреннего контроля, включающего как минимум следующее:
1) организационные и административные проверки;
2) методы управления деятельностью;
3) разделение функций и обязанностей;
4) процедуры по разрешению и утверждению деятельности;
5) процедуры ведения учета;
6) процедуры безопасности;
7) процедуры проверки;
8) процедуры оценки;
9) процедуры по управлению и контролю рисков;
10) процедуры по обеспечению непрерывности деятельности.
22.Организационные и административные проверки
Банк должен разрабатывать и внедрять:
1) документ с четким описанием целей краткосрочных и долгосрочных политик и стратегий банка;
2) кодекс корпоративного управления;
3) документы, связанные с аутсорсингом отдельной деятельности, определяющие также требования о порядке адаптирования и усовершенствования системы внутреннего контроля, управления информационной безопасностью, системы внутренней отчетности и функций внутреннего аудита, для обеспечения того, чтобы действия по аутсорсингу не оказывали отрицательного влияния на способность банка осуществлять эффективное корпоративное управление;
4) внутренние процедуры с описанием функций и обязанностей работников, порядок представления отчетности и сообщений;
5) документ с четким описанием бухгалтерских политик и процедур;
6) документы, содержащие описание процедур ежедневных операционных проверок, компьютеризованных и ручных; документирование относительно бухгалтерского учета и систем контроля, в т.ч. регистр изменений в системах, с указанием даты и фамилии лиц, дающих разрешение и осуществляющих их внедрение;
7) регистр с подписями уполномоченных лиц, в т.ч. образцами подписей с определением для каждого из этих лиц рамок их компетенции (полномочий), который актуализируется в зависимости от изменения обстоятельств, связанных с субъектами регистра;
8) регистр с проблемами, обсуждаемыми на общих собраниях акционеров; регистр со служебными записками; корреспонденция с правовыми органами относительно кредитов;
9) процедуры планирования, авторизации и инициации новых видов деятельности, с описанием присущих рисков и оценки уровня риска, допускаемых пределов риска, способов ведения бухгалтерского учета, описание используемых методов для установления тарифов и цен или соответствующей суммы, другие регистры;
10) кодекс поведения работников и регламент о политике регулирования конфликта интересов в банке;
11) программа обучения работников, необходимые меры для обеспечения:
a) знания работником своих обязанностей и полномочий, всех изменений или результатов в банке;
b) распределение функций, обязанностей и полномочий между работниками и проверка их способности;
c) соответствие профессиональных и персональных навыков работников их обязанностям и полномочиям;
12) четко изложенные процедуры своевременного знания прямых и косвенных владельцев акций банка, выгодоприобретающих собственников, в т.ч. знание банком их возможных согласованных действий, а также отношения между акционерами банка и своими дебиторами;
13) четко изложенные процедуры о знании аффилированных банку лиц, в т.ч. знание всех критериев аффилированности членов совета банка по отношению к банку;
14) методы обеспечения безопасности банковских активов в отношении краж, злоупотреблений, ошибочного использования и по отношению к любому повреждению;
15) процедуры независимой и объективной оценки залога, устанавливающие методы выбора для оценки залога, которые могут быть третьим лицом или отдельным подразделением, подчиняющимся совету банка. Методы мониторинга стоимости залога, оценки своевременности и корректности применяемых оценщиком методологий при определении стоимости залога.
23.Методы управления деятельностью
Банку следует:
1) осуществлять мониторинг с установленной периодичностью (постоянно, ежедневно, еженедельно и/или ежемесячно) величины своих подверженностей к риску, сопоставляя их с установленными пределами, разрабатывать отчеты по данному проведенному мониторингу, с указанием рискованных ситуаций, превышающих установленные лимиты. Эти лимиты должны соответствовать времени, объему и виду проведенных сделок и включают, по необходимости, данные относительно участников, экономических отраслей, географического расположения страны, ликвидности, колебаний процентной ставки и лимитов статьи по ценным бумагам, а также лимитов открытых позиций (в течение дня и овернайт) по валютным операциям, фьючерсов, свопов, опционов и др.;
2) разрабатывать процедуры по идентификации, отчетности и устранению недостатков и нарушений, допускаемых при осуществлении деятельности; располагать письменными объяснениями об утвержденных мерах по статьям, превышающим допустимые лимиты; разрабатывать системы, обеспечивающие правильную и систематическую оценку обязательств по отношению к данным лимитам, и указывающие статьи, по которым возможно превышение допустимых лимитов с тем, чтобы при необходимости руководство смогло предпринимать соответствующие меры;
3) разрабатывать процедуры, обеспечивающие регулярную и своевременную передачу руководству банка полной и достоверной информации;
4) регулярно проводить проверки осуществления установленной политики и процедур, связанных с проведением кредитных сделок; регулярно проверять и оценивать качество кредитного портфеля, индивидуальных кредитов и сделок с предварительной оплатой, предоставленных гарантий и др., с целью своевременного определения проблем, связанных с данными сделками, предоставляя руководству возможность оценивать их влияние на банковскую деятельность;
5) проверять периодически в соответствии с внутренними политиками банка реализованную и нереализованную прибыль и потери, связанные с активами, приобретенными с целью их перепродажи;
6) проверять периодически в соответствии с внутренними политиками банка источник, концентрацию депозитов и производить анализ их возможного досрочного отзыва;
7) ежемесячно проверять отчеты по актуальным результатам, анализируя их, как отдельно, так и консолидированно, по сравнению с операционными бюджетами и результатами предыдущего бухгалтерского периода;
8) постоянно изучать положения действующего законодательства, в т.ч. нормативных актов Национального банка, с целью установления соответствия деятельности банка условиям ими предусмотренным; проверять соответствие данных отчетов о деятельности банка этим требованиям;
9) получать, владеть и актуализировать в соответствии с приложениями 1 и 2 к настоящему Регламенту соответствующие документы и данные об:
a) акционерах и косвенных владельцах, в т.ч. выгодоприобретающих собственниках долевых участий в капитале банка;
b) дебиторах банка, в т.ч. прямых и косвенных владельцах и их выгодоприобретающих собственниках, за исключением:
- банков-дебиторов, получивших кредиты и финансовый лизинг;
- дебиторов, которым банк выдал кредиты и финансовый лизинг, с конечным сальдо на одного дебитора: до 30 тыс.леев включительно – в случае физического лица, до 100 тыс.леев включительно – в случае индивидуального предпринимателя, адвоката, нотариуса, держателя патента и до 250 тыс.леев включительно – в случае юридического лица;
c) наличии или отсутствии аффилированности членов совета банка по отношению к нему, за исключением аффилированности, установленной качеством члена совета банка;
10) проверять налоговый кодекс и обязательства банка на основании налогового законодательства;
11) проверять регулярно (не реже двух раз в год) техническое состояние средств физической безопасности банка и его активов.
Методы управления, порядок накопления информации, ее оценки и представления, степень подробности которой варьирует в зависимости от уровня управления данной информацией. В аналогичном порядке важность и методы определяют соответствующий уровень управления, необходимого для выполнения полученных указаний.
24.Разделение функций и обязанностей
Разделение функций и обязанностей снижает риск преднамеренного манипулирования или ошибок, способствуя росту эффективности контроля над сделками и операциями банка. Функции, подлежащие разделению: разрешение/утверждение, выполнение, регистрация, хранение, разработка регистров и систем регистрации и электронного учета (компьютеризованного) и их использование при ежедневных операциях.
Банк разрабатывает процедуры для обеспечения:
1) ответственности разных лиц за сохранность регистров, активов, разрешений, инициирование и надзор за сделками и принятыми обязательствами;
2) разделение осуществляется таким образом, чтобы ни одно лицо не смогло преднамеренно или непреднамеренно присвоить себе нелегально активы, фальсифицировать информацию или неправильно регистрировать сделки и операции без их дальнейшего обнаружения.
25.Процедуры по разрешению и утверждению деятельности
Разрешение означает процесс принятия решения, посредством которого одобряется подвергнуть банк риску или распределение существующих рисков. Утверждение означает процесс, посредством которого данное разрешение применяется на практике посредством определенных сделок и операций. При определенных обстоятельствах эти процессы осуществляются одновременно.
Банк разрабатывает процедуры для обеспечения:
1) осуществления сделок и операций в соответствии с решениями и полномочиями руководства банка;
2) осуществления политики по разрешению /утверждению, предусматривающей лимит общих и специальных компетенций (разрешений); условий предоставления председателем или вице-председателями банка специального разрешения /утверждения помимо общего разрешения /утверждения;
3) проведения сделок и операций, связанных с разрешениями /утверждениями, описанными в пунктах 1) и 2), в соответствии с данными разрешениями /утверждениями.
26.Процедуры ведения учета
Банк располагает процедурами ведения учета в целях обеспечения:
1) правильной регистрации разрешенных/утвержденных сделок, существующих и будущих, операций спот, форвард или любых других производных в бухгалтерских регистрах таким образом, чтобы их можно было зарегистрировать в баланс на период, в котором они отражены и в отчете о прибылях и убытках за период, к которому они относятся;
2) невозможности регистрации фиктивных сделок;
3) фактического наличия активов и пассивов, занесенных в бухгалтерские или другие регистры;
4) ежедневного занесения сделок в регистр и балансировка счетов в конце каждого дня;
5) осуществления полного и эффективного контроля бухгалтерских регистров и систем записей и электронного (компьютеризованного) учета;
6) проверки арифметической корректности записей; хранения и контроля итогов, сверки, балансировки счетов и пробных балансов; контроля посредством системы бухгалтерского учета документов; представления отчетности исполнительным органам об установленных ошибках и разногласиях;
7) учета документов, на основании которых была произведена запись сделки и которая доказывает, что они занесены в бухгалтерский учет или регистры;
8) наличия регистра уполномоченных лиц и подтверждающих документов о выдаче кредитов на уровне отделения, в случае если кредит, занесенный в бухгалтерские регистры отделения иностранного банка, выдан на основе распоряжения банка, которому принадлежит отделение;
9) полного, адекватного и своевременного отражения в бухгалтерском учете банка всех фактически проведенных сделок.
27.Процедуры безопасности
Банк должен располагать процедурами безопасности для обеспечения:
1) безопасности и физического хранения собственных активов, наделения ответственностью уполномоченных лиц, функции которых независимы от функций ведения бухгалтерского учета;
2) ограничения как прямого физического доступа, так и косвенного документарного доступа к активам и ценностям путем предоставления доступа только уполномоченным лицам;
3) безопасности и хранения ценностей от имени клиентов или других лиц от их имени, или от имени лица, назначенного вместо них;
4) защиты бухгалтерских и других регистров банка;
Процедуры безопасности включают системы и защитное оборудование, в основном, физическую защиту переносных и обменных активов и имущества, а также на предъявителя, путем использования запертых картотек для банковских векселей, депозитных сертификатов и других неиспользованных формуляров строгого учета, а также несгораемые денежные кассы для защиты денежных средств, ценных бумаг и др.
28.Процедуры проверки
Банк должен располагать процедурами проверки для обеспечения:
1) регулярной и своевременной сверки бухгалтерских регистров с активами, документами и соответствующими регулируемыми счетами; например, сверка счетов “Nostro” с выписками счета, сверка остатков по ссудным и инвестиционным счетам, основным средствам и средствам клиентов с детальными отчетами, регулируемые счета и документы, подтверждающие право собственности, согласование дилерских записей по своим операциям с записями бухгалтерского учета соответствующих операций, регулярный и быстрый анализ и завершение сделок, зарегистрированных на промежуточных счетах. Периодичность проверок зависит от объема и вида сделок, зачисленных на определенный проверенный счет, и от величины балансового счета;
2) определения характера и объема обнаруженных разногласий в результате проверки; изучение проверяемых позиций и проверки последующего клиринга, при необходимости, приведения бухгалтерских регистров в соответствие с разрешением менеджмента соответствующего уровня;
3) аргументирования разногласий между заключительными балансами одного отчетного периода и началом другого периода, а также изучения и информирования о любых других разногласиях менеджменту соответствующего уровня;
4) быстрой замены подтверждений сделок посредством третьего лица, в т.ч. обмена вручную, с использованием почтовых услуг или способов электронной передачи;
5) организации, проведения и проверки ежедневной первичной проверки за проведенными сделками и операциями, а также аннулированными;
6) периодической проверки, в зависимости от количества, вида и объема сделок и операций.
29.Процедуры оценки
Банк разрабатывает процедуры оценки для обеспечения:
1) регулярной переоценки активов, хранящихся в коммерческих целях, по отношению к ценам, проверяемым самостоятельно другими лицами (это является компетенцией вспомогательного офиса (back/middle office));
2) регулярного пересмотра и оценки, не менее одного раза в год, активов, пассивов, внебалансовых прав и обязательств (за исключением имущества (здания, сооружения), чья стоимость меняется незначительно – оценка которых определяется бухгалтерской политикой банка);
3) формирования и регистрации резервов и других корректировок по активам и права для обеспечения их соответствия положениям действующего законодательства, в т.ч. нормативных актов Национального банка, бухгалтерским стандартам и бухгалтерской политике банка.
30.Процедуры по управлению и контролю рисков
Банк разрабатывает процедуры управления и контроля рисков, которым подвергается банк при осуществлении деятельности, в т.ч. к кредитному риску, риску процентной ставки, валютному риску, риску ликвидности, риску страны, операционному риску (в т.ч. риску информационных технологий), риску перевода, имиджа и другим рискам, возможным в процессе деятельности. Эти процедуры разрабатываются в соответствии со сложностью и спецификой деятельности банка и обеспечивают:
1) внедрение политик банка по управлению и контролю рисков, присущих его деятельности, в том числе связанных с аутсорсингом некоторых видов деятельности банка;
2) оценку, адекватное управление и мониторинг рисков, в том числе связанных с аутсорсингом некоторых видов деятельности банка;
3) постоянную идентификацию и оценку позиции банка в отношении взятых на себя рисков;
4) отчетность руководства банка о подверженности рискам с целью принятия необходимых решений по идентифицированным аспектам существенных рисков, взятых на себя банком;
5) предпринятие необходимых мер для минимизации и ограничения подверженностей рискам, отрицательно влияющих на достижение банком поставленных целей;
6) идентификацию и мониторинг рисков, связанных с новыми продуктами и деятельностью, и существенными изменениями характеристик существующих продуктов и видов деятельности, а также операционного потока их осуществления;
7) что обязательства по аутсорсингу не снижают способность банка осуществлять свои обязательства перед клиентами и не лимитируют (огораживают) обязательства и компетенции органов надзора и контроля, уполномоченных осуществлять надзор или эффективный контроль банка;
8) осуществление стресс-тестирования кризиса по каждому виду риска в зависимости от степени риска, взятого на себя, и специфики деятельности банка, включая размер, сложность и разветвление его операций. Банки используют стресс-тестирование как инструмент диагностирования с целью понятия профиля риска.
31.Процедуры по обеспечению непрерывности деятельности
Банк предпринимает все необходимые меры для обеспечения непрерывности своей деятельности на любой момент, при любых обстоятельствах и во всех направлениях деятельности. С этой целью банк разрабатывает и внедряет процедуры, обеспечивающие в случае инцидента, провоцирующего дисфункции, поддержание или восстановление основной деятельности.
В целях обеспечения комплексного и эффективного подхода к процессу планирования и обеспечения непрерывности основной деятельности банк осуществляет, но не ограничивается следующим:
1) анализом рисков, которые могут привести к инцидентам с дисфункциями на уровне основной деятельности банка;
2) анализом влияния инцидентов на основную деятельность;
3) изучением стратегий по восстановлению основной деятельности и планов по обеспечению ее непрерывности;
4) анализом планов тестирования процедур по обеспечению непрерывности;
5) изучением программ обучения персонала банка;
6) изучением программ сообщения и управления кризисными ситуациями;
7) планами и процедурами обеспечения непрерывности деятельности, подлежащей аутсорсингу, и восстановления в результате чрезвычайных ситуаций, установленных на основании анализа риска, который тестируется периодически с целью обеспечения их соответствия политикам и процедурам по аутсорсингу.
Раздел 3
Требования по безопасности информации
32.Общие требования
1) Банк обеспечит безопасность информации вне зависимости от формы ее обработки (электронной /ручной) и/или хранения (электронный файл /бумага и т.д.).
2) В целях обеспечения безопасности информации банк создаст, внедрит, обеспечит функционирование, мониторинг, пересмотр, поддержку и улучшение собственной системы менеджмента информационной безопасности (СМИБ).
3) В процессе создания, внедрения, мониторинга, пересмотра, поддержки и совершенствования СМИБ, банк будет руководствоваться рекомендациями касательно СМИБ, изданными Национальным банком Молдовы и национальными /международными стандартами семьи ISO 27000.
33.Разработка СМИБ
1) Совет директоров банка создаст и утвердит политику информационной безопасности, документ, который будет определять цели, сферу применения, принципы, ответственность и обработку рисков в рамках СМИБ.
2) Сфера применения СМИБ будет определена таким образом, чтобы содержать все информационные ресурсы, процессы, помещения и технологии, которые являются важными с точки зрения воздействия на основную деятельность банка.
3) Банк определит методологию идентификации, анализа, оценки, обработки, принятия и пересмотра рисков информационной безопасности.
4) Банк выявит, изучит и оценит риски безопасности информации, связанные с информационными ресурсами.
5) Банк определит и оценит варианты обработки рисков безопасности.
6) В зависимости от вариантов обработки рисков банк выберет оптимальную меру обработки рисков. Выбранные меры безопасности должны быть достаточными и эффективными для снижения рисков до уровня, приемлемого банку.
7) Выбранные меры безопасности и принятие остаточных рисков, связанных с информационными ресурсами, осуществляется с согласия совета директоров банка.
34.Внедрение и функционирование СМИБ
1) Банк разработает план управления рисками, который будет содержать меры и действия, которые необходимо принять, выделенные ресурсы, обязанности и сроки внедрения в соответствии с приоритетами управления рисками информационной безопасности.
2) Руководство банка обеспечит внедрение плана управления рисками с последовательной поддержкой, распределением ресурсов и непрерывной координации.
3) Банк определит показатели производительности, которые будут использоваться для оценки эффективности мер, выбранных для обеспечения безопасности.
4) Банк будет управлять работой СМИБ, администрировать выделенные СМИБ ресурсы, внедрять процедуры, позволяющие оперативное обнаружение событий безопасности и адекватное реагирование на инциденты безопасности.
5) Банк обеспечит надлежащую подготовку лиц, ответственных за внедрение и функционирование СМИБ.
35.Мониторинг и пересмотр СМИБ
1) Банк будет проводить непрерывный мониторинг и анализ процедур и мер безопасности в целях обеспечения их эффективности и оперативной реакции на возможные нарушения безопасности.
2) Банк будет регулярно оценивать эффективность СМИБ, с учетом инцидентов безопасности, результатов проверок, результатов измерений показателей производительности, технологических изменений, организационных, правовых и социальных, отзывов и предложений от всех лиц, принимавших участие.
3) В целях определения достаточности и эффективности внедренных мер по обеспечению безопасности банк будет пересматривать оценку рисков с запланированной периодичностью, но не реже, чем раз в год для критических информационных ресурсов и для ресурсов, которые подверглись значительным изменениям.
36.Поддержка и улучшение СМИБ
1) Банк внедрит выявленные в СМИБ улучшения.
2) Все изменения в СМИБ должны быть сообщены всем вовлеченным лицам, внутренним и внешним, в зависимости от их обязанностей в отношении СМИБ и конкретных внедренных мер безопасности.
3) Банк должен обеспечить, что улучшения СМИБ достигнут запланированных целей.
37. Документация СМИБ
1) Документация СМИБ включает в себя решения руководящих органов банка, методики, процедуры, записи, подтверждающие надлежащее функционирование СМИБ.
2) Банк должен располагать процедурами для разработки, внедрения, изменения и отмены документов, относящихся к СМИБ.
3) Процедура управления документацией СМИБ должна предусматривать порядок утверждения, пересмотра, распределения, доступа и изъятия документов.
4) Записи, связанные с СМИБ, делаются с учетом того, чтобы быть актуальными и достоверными доказательствами обеспечения функционирования внедренных мер безопасности и произошедших событий, касающихся СМИБ.
5) Записи, связанные с СМИБ, осуществляются с учетом существующего правового положения и должны быть защищенными, чтобы подлежать восстановлению в полном объеме и быть представленными в форме, позволяющей их анализ уполномоченными органами.
Раздел 4
Требования к внутреннему аудиту
38. Внутренний аудит является составной частью системы внутреннего контроля, организованный и поддерживаемый руководством банка и отличается от функции первичного контроля контрольного подразделения, обеспечивающего ежедневный контроль сделок и операций.
39.Основная функция внутреннего аудита
Основной функцией внутреннего аудита является независимая и объективная оценка деятельности банка в целях улучшения его показателей посредством систематического и организованного применения методов оценки и усовершенствования системы внутреннего контроля в банке.
40.Цели внутреннего аудита
Осуществление внутреннего аудита осуществляется в следующих целях:
1) обеспечение соблюдения внутренних политик и процедур банка всеми структурами по всем видам деятельности;
2) оценка качества внутренних политик и процедур, в т.ч. контроль с целью обеспечения их достаточности и адекватности;
3) усовершенствование процессов менеджмента рисками, контроля и управления деятельностью банка.
При оценке эффективности внутреннего аудита существенное значение имеют полномочия, независимость операционного менеджмента, режим представления данных и профессиональный уровень персонала.
41.Функции внутреннего аудита
Для достижения своих целей внутренний аудит выполняет следующие функции:
1) обеспечение оценки эффективности и уровня адекватности внутренних систем контроля и СМИБ как его составной части;
2) обеспечение оценки методологии по анализу и управлению рисками в банке, способа ее внедрения и применения, а также эффективности процедур управления рисками и достижения задач внутреннего контроля в банке;
3) проверка непрерывного мониторинга рисков, способных оказать влияние на банковскую деятельность (кредитный риск, риск процентной ставки, валютный риск, риск ликвидности, риск страны, операционный риск, в т.ч. риск информационных технологий, риск перевода, риск имиджа и другие риски, возможные при осуществлении финансовой деятельности);
4) проверка обеспечения текущего анализа финансового состояния, в т.ч. капитала, в зависимости от степени рисков, взятых на себя банком;
5) проверка и анализ состояния внутреннего контроля в подразделениях банка, а также соответствующая его оценка;
6) проверка внедрения методов управления, в т.ч. кодекса корпоративного управления;
7) анализ сценариев стресс-тестов и оценка их эффективности, с учетом возможных событий или изменений в рыночных условиях, оказывающих негативное воздействие на деятельность банка;
8) проверка бухгалтерских и других регистров, анализ сделок и их сопоставление с финансовыми отчетами;
9) организация и осуществление постоянного контроля посредством систематических инспекций и ревизий деятельности подразделений банка для определения соответствия их действий положениям законодательства, внутренних процедур и документов, регулирующих деятельность и определяющих политику банка, их должностных инструкций;
10) самостоятельное или совместное с другими органами и лицами, занимающими ответственные должности, изучение случаев нарушения работниками банка положений действующего законодательства, внутренних документов, регулирующих деятельность и определяющих политику банка, решений руководства банка и их должностных инструкций;
11) разработка рекомендаций в результате проверки для предупреждения повторных недостатков и выявленных нарушений, а также для оптимизации и развития деятельности;
12) контроль за внедрением разработанных рекомендаций после проведения проверки и мониторинга устранения обнаруженных недостатков и нарушений;
13) составление документации по каждой проверке и разработка выводов по ее результатам с отражением всех рассмотренных проблем, обнаруженных недостатков и нарушений, предложений по их ликвидации;
14) представление заключения по результатам проверок совету банка, исполнительному органу и соответствующим подразделениям для принятия мер по устранению недостатков и нарушений, а также в целях анализа деятельности отдельных работников банка;
15) своевременное информирование в соответствии с внутренними нормами банка совета банка о:
a) существенных и повторно обнаруженных рисках;
b) случаях нарушения работниками положений действующего законодательства, внутренней регламентации;
c) предпринятых руководителями проверяемых подразделений мерах по устранению допущенных нарушений и их результатах;
16) проведении анализа и исследования для руководства банка, выражении мнения о порядке соблюдения требований внутреннего контроля, консультации по порядку осуществления отдельных сделок, процессов или деятельности для руководства банка, в случаях, когда это не влияет отрицательно на объективность и беспристрастность внутреннего аудита;
17) контроль организации работы по изучению работниками банка законодательства, внутренней регламентации банка, исходя из занимаемых должностей;
18) оценка эффективности аутсорсинга банковской деятельности и установление рисков, оказывающих влияние на деятельность банка, и возможность соблюдения всех положений действующего законодательства.
42.Создание и организация внутреннего аудита
Банк создает и организовывает подразделение внутреннего аудита в соответствии с настоящим регламентом с учетом следующих принципов:
1) подразделение внутреннего аудита функционирует на основе внутреннего регламента о внутреннем аудите, утвержденного советом банка, включающего информацию об организации, правах и обязанностях, сотрудничестве с другими подразделениями банка и др. Положения Регламента доводятся до сведения всего персонала банка;
2) структура и количество работников подразделения внутреннего аудита определяется советом банка. Списочный состав должен быть достаточным для реализации целей и задач внутреннего контроля и решения проблем, связанных с ним, и не должен быть вовлечен в непосредственное осуществление сделок и операций банка;
3) руководитель подразделения внутреннего аудита назначается решением совета банка или исполнительного органа банка при согласовании с советом банка (согласно уставу);
4) порядок представления текущей отчетности внутренним аудитом, предусмотренный внутренним регламентом о внутреннем аудите банка, включает предоставление отчета совету банка и исполнительному органу в кратчайшие сроки после завершения контроля внутренним аудитом. Помимо текущей отчетности, внутренний аудит, не реже одного раза в год, представляет совету банка отчет, который включает анализ деятельности с точки зрения преимуществ в деятельности банка, внесенных внутренним аудитом.
V. ЗАКЛЮЧИТЕЛЬНЫЕ ПОЛОЖЕНИЯ
43. Национальный банк проверяет адекватность характера систем внутреннего контроля в каждом банке при проведении контроля на месте /из офиса. Неадекватными (эффективными) считаются системы внутреннего контроля или его процедуры (отдельные процедуры), не позволяющие осуществление банком целей и задач внутреннего контроля.
Приложение 1
Документы (информация) о прямых и косвенных собственниках, в т.ч.
выгодоприобретающих собственниках долевых участий в капитале
банка, а также документы (информация) о дебиторах банка
(получивших кредиты), прямых и косвенных собственниках,
в т.ч. их выгодоприобретающих собственниках
Банк получает, хранит и актуализирует, не реже одного раза в год, а также в случае появления ситуации аффилированности или согласованной деятельности, но не ограничиваясь этим, следующие документы (информацию) о прямых и косвенных собственниках, в т.ч. выгодоприобретающих собственниках долевых участий в капитале банка, о дебиторах банка, их прямых и косвенных собственниках, в т.ч. их выгодоприобретающих собственниках:
1. Для собственников банка, владеющих долевыми участиями в капитале банка в размере 2% и более /дебиторов банка – юридические лица:
1) выписку из Регистра акционеров банка (для акционеров банка);
2) выписку из Государственного регистра, выданную органом, компетенцией которого является регистрация юридических лиц;
3) учредительные документы, в т.ч. устав с последующими изменениями и дополнениями;
4) выписку из Регистра акционеров – для лиц, владеющих долевым участием в размере 5% и более в капитале данного юридического лица;
5) список руководителей (члены совета, ревизионной комиссии и исполнительного органа, главного бухгалтера) собственника/дебитора;
6) информацию о занимаемых руководителями собственника/дебитора руководящих должностей в других организациях и владении ими долевым участием в размере 5% и более в капитале коммерческих обществ. В случае, если собственником является международная организация /многосторонний банк /иностранный банк, с рейтингом не ниже A-/A3, присвоенным хотя бы одним из агентств Standard & Poor′s, Moody′s и Fitch-IBCA, при условии, что данный банк является одновременно резидентом страны с вышеуказанным рейтингом, – информацию о владении его руководителями долевым участием в размере 50% и более в капитале хозяйствующего общества;
7) список лиц, состоящих в I и II степени родства с лицами, указанными в пункте 5), а также их супруги, места их работы и занимаемые должности, информацию о руководящих должностях, занимаемых в других организациях, а также долевых участий в размере 5% и более в капитале хозяйствующих обществ. В случае, если собственником является международная организация /многосторонний банк /иностранный банк с рейтингом не ниже A-/A3, присвоенной хотя бы одним из агентств Standard & Poor′s, Moody′s и Fitch-IBCA, при условии, что данный банк является одновременно резидентом страны с вышеуказанным рейтингом, не обязательно получение подобной информации;
8) информацию о долевом участии собственника/дебитора в размере 5% и более в капитале хозяйствующих обществ. В случае, если собственником является международная организация /многосторонний банк /иностранный банк с рейтингом не ниже A-/A3, присвоенной хотя бы одним из агентств Standard & Poor′s, Moody′s и Fitch-IBCA, при условии что данный банк является одновременно резидентом страны с вышеуказанным рейтингом – информация о долевом участии в размере 50% и более в капитале хозяйствующих обществ;
9) информацию о юридическом или физическом лице, действующем от имени или за счет собственника/дебитора, с указанием соответствующих полномочий;
10) информацию о юридическом или физическом лице, от имени или за счет которого действует собственник/дебитор, с указанием соответствующих полномочий;
11) список других лиц, действующих согласованно с собственником/дебитором с указанием критерия, определяющего, что акционеры действуют согласованно с ним;
12) финансовую отчетность (не менее чем годовую) собственника, владеющего существенной долей в капитале банка /дебитора банка, заверенную независимой аудиторской организацией или печатью компетентного государственного органа, в случае, если на общем собрании акционеров (пайщиков) не был предусмотрен аудиторский контроль (например, районные (муниципальные) финансовые органы, где зарегистрировано хозяйствующее общество). В случае, если собственником является международная организация, нет необходимости в получении подобной информации;
13) информацию о дебиторах банка, составленную согласно требованиям п.п.2)–12), о прямом и косвенном собственнике и выгодоприобретающих собственниках юридического лица, согласно требованиям п.п.2)–11) (для юридических лиц) и п.3 абзацы 2)–8) (для физических лиц).
2. Для собственников банка – юридические лица, владеющие долевыми участиями в капитале банка в размере до 2%, – документы, предусмотренные в п.1 абзац 2).
3. Для собственников банка, владеющих долевыми участиями в размере 2% и более в капитале банка /дебиторов банка, – физические лица:
1) выписку из Регистра акционеров банка (для акционеров банка);
2) копию удостоверения личности;
3) информацию о месте работы и занимаемой должности собственника/дебитора, а также информацию о руководящих должностях, занимаемых в других организациях;
4) информацию о хозяйствующих обществах, в капитале которых собственник/дебитор владеет долевым участием в размере 5% и более с указанием его величины, списка руководителей этих хозяйствующих обществ;
5) список лиц, состоящих в I и II степени родства, а также супруги собственника/дебитора, места их работы и занимаемые должности, информацию о руководящих должностях, занимаемых в других организациях, а также долевое участие в размере 5% и более в капитале хозяйствующих обществ;
6) информацию о юридическом или физическом лице, действующем от имени или за счет собственника/дебитора, с указанием соответствующих полномочий;
7) информацию о физическом или юридическом лице, от имени или за счет которого действует собственник/дебитор с указанием соответствующих полномочий;
8) список других лиц, действующих согласованно с собственником/дебитором, с указанием критерия, определяющего их совместное действие;
9) копии деклараций физического лица о подоходном налоге (представленные согласно действующему законодательству), заверенные налоговыми органами, если представление подоходных деклараций обязательно в соответствии с положениями налогового законодательства.
4. Для акционеров банка – физические лица, владеющие долевым участием в капитале банка до 2%, – копию их удостоверения личности.
Приложение 2
Документы (информация) о члене совета банка
Банк получает, хранит и актуализирует не реже одного раза в год, но не ограничиваясь этим, следующие документы (информацию) о члене совета банка:
1) информацию о местах работы и занимаемых должностях, а также информацию о руководящих должностях члена совета банка, занимаемых в других организациях;
2) информацию о хозяйствующих обществах, в капитале которых член совета банка владеет долевым участием в размере 5% и более с указанием его суммы; список руководителей данных хозяйствующих обществ, а также фамилии, адреса их совладельцев в указанных коммерческих обществах;
3) список лиц, состоящих в I и II степени родства, а также супруги члена совета, места работы и их занимаемые должности, информацию о руководящих должностях, занимаемых в других организациях, а также долевые участия в размере 5% и более в капитале коммерческих обществ;
4) юридическое или физическое лицо, действующее от имени или за счет члена совета банка;
5) юридическое или физическое лицо, от имени или за счет которого действует член совета банка;
6) список других лиц, действующих согласованно с членом совета банка.