Naujosios EBI gairės dėl susitarimų su trečiosiomis šalimis: patikslinta sąsaja su DORA
Europos bankininkystės institucija (toliau – EBI) paskelbė naujas Gaires dėl trečiųjų šalių rizikos, susijusios su ne informacinių ir ryšių technologijų (toliau – ICT) paslaugomis, valdymo (toliau – Gairės). Jos pakeis 2019 m. gaires dėl veiklos funkcijų perdavimo kitiems asmenims (EBA/GL/2019/02) ir patikslins santykį su Reglamentu (ES) 2022/2554 (DORA).
Taikymo pradžios data dar nenustatyta – ji greičiausiai bus patvirtinta kartu su oficialių Gairių vertimų paskelbimu. Nuo taikymo pradžios datos prasidės dvejų metų pereinamasis laikotarpis, per kurį galiojantys susitarimai turės būti peržiūrėti ir iš naujo įvertinti.
Jeigu galiojančių susitarimų dėl svarbių (angl. critical or important) funkcijų peržiūra per dvejus metus nebus baigta, įstaigos turės apie tai informuoti priežiūros instituciją, nurodydamos numatomas priemones peržiūrai užbaigti arba galimas pasitraukimo strategijas.
Susitarimai dėl funkcijų, kurios nėra svarbios, gali būti peržiūrimi ir iš naujo vertinami įprasto jų atnaujinimo (galiojimo pratęsimo) metu.
Pagrindiniai Gairių aspektai:
Sąsaja su DORA
- ICT paslaugos, kurias reglamentuoja DORA, į Gairių taikymo sritį nepatenka – Gairės apima tik ne ICT paslaugas (pvz., funkcijas, kuriomis palaikomos vidaus kontrolės funkcijų veiklos užduotys, prudencinių ir priežiūros ataskaitų teikimą).
- Susitarimų su trečiosiomis šalimis dėl ne ICT paslaugų politika gali būti sujungta su atitinkama pagal DORA rengiama politika, jeigu ICT ir ne ICT paslaugos išlieka aiškiai atskirtos. Leidžiama tvarkyti ir bendrą informacijos (t.y. susitarimų) registrą.
- Kai paslauga apima ir ICT, ir ne ICT elementus, o ICT elementas yra esminis paslaugai suteikti, vietoje Gairių turi būti taikomas DORA reglamentas. Tokiais atvejais įstaiga turėtų atlikti formalų vertinimą (pvz., atlikdama pirminį ar periodinį paslaugų teikėjo vertinimą) ir užtikrinti galimybę pateikti atliktus vertinimus priežiūros institucijai. Ši taisyklė turėtų būti taikoma taip pat atsižvelgiant į Europos priežiūros institucijų poziciją dėl finansinių paslaugų su ICT elementais.
Išplėsta taikymo sritis
- Gairės apima visus „susitarimus su trečiosiomis šalimis“, įskaitant bet kurią ne ICT paslaugą, kuria tam tikra įstaigos funkcija palaikoma pasikartojančiai ar nuolat; veiklos funkcijų perdavimas kitiems asmenims (angl. outsourcing) tampa tik viena šios sąvokos dalimi. Jeigu iki šiol pirmiausia buvo vertinama, ar susitarimas susijęs su pasikartojančiai ar nuolat vykdoma funkcija, kurią įprastai atliktų pati įstaiga (t. y. ar tai yra veiklos funkcijų perdavimas), tai pagal Gaires reikės atlikti platesnį vertinimą, ar:
- paslaugos nėra ICT paslaugos;
- paslaugomis pasikartojančiai ar nuolat palaikoma (nebūtinai pakeičiama) tam tikra įstaigos funkcija;
- atitinkama funkcija yra svarbi.
- Palyginti su 2019 m. gairėmis, kurios yra taikomos kredito įstaigoms, investicinėms įmonėms, mokėjimo įstaigoms ir elektroninių pinigų įstaigoms, Gairės papildomai apims ES veikiančius ne ES bankų filialus, su nekilnojamuoju turtu susijusio kredito davėjus, su turtu susietų žetonų (ART) emitentus pagal Reglamentą (ES) 2023/1114 (MiCAR) ir patvirtintas finansų kontroliuojančiąsias bei mišrią veiklą vykdančias finansų kontroliuojančiąsias bendroves pagal Direktyvą 2013/36/ES (CRD).
Sutarčių gyvavimo ciklo valdymas
- Gairės apima visą susitarimo su trečiąja šalimi gyvavimo ciklą – nuo ikisutartinio vertinimo, privalomų sutartinių nuostatų įtraukimo ir nuolatinės stebėsenos iki pasitraukimo planavimo. Didžioji proceso dalis iš esmės nesikeičia, palyginti su dabartiniu veiklos funkcijų perdavimo reguliavimu, tačiau Gairės yra labiau suderintos su DORA (kai kurie elementai, pvz., informacijos registrų turinys, perimti būtent iš DORA reglamento).
- Gairėse pateikiamos ir rekomendacijos priežiūros institucijoms. Taikomas rizika grindžiamas požiūris, ypatingą dėmesį skiriant audito teisėms, pasitraukimo strategijoms ir tam, kad dėl priklausomybės nuo paslaugų teikėjų įstaiga netaptų fiktyvi (angl. empty shell).
Praktinė reikšmė
- Įsigaliojus DORA reglamentui, Lietuvos bankas buvo numatęs atnaujinti 2020 m. lapkričio 10 d. nutarimą Nr. 03-166 „Dėl Finansų rinkos dalyvių veiklos funkcijų perdavimo kitiems asmenims taisyklių patvirtinimo“, tačiau pakeitimų iki šiol nepaskelbė. Naujosios Gairės gali suteikti Lietuvos bankui aiškumo, kurio reikia pakeitimams užbaigti ir ilgai lauktam taisyklių atnaujinimui paskelbti.
- Pradėjus taikyti Gaires, tuo metu galiojantys susitarimai, kuriais palaikomos svarbios funkcijos, turės būti suderinti su Gairėmis per dvejus metus. Kitus susitarimus bus galima suderinti įprasto jų atnaujinimo (galiojimo pratęsimo) metu.
- Jeigu įstaigos laiku nebaigs peržiūrėti susitarimų, kuriais palaikomos svarbios funkcijos, jos turės pranešti priežiūros institucijai apie numatomas priemones arba pasitraukimo strategijas.
- Susitarimų su trečiosiomis šalimis rizikos valdymo ciklas iš esmės nesikeis, jeigu įstaigos rizikos valdymo sistema jau atitinka dabartinius priežiūros institucijų lūkesčius ir gerąją praktiką. Tačiau tikrasis iššūkis bus iš naujo įvertinti kiekvieną galiojantį susitarimą su trečiąja šalimi. Pagal dabartinį reguliavimą klausiama tik, ar paslaugų teikėjas atlieka tai, ką kitu atveju darytų pati įstaiga (t. y. „ar tai yra veiklos funkcijų perdavimas?“), o naujasis reguliavimas apims ir tuos susitarimus, kuriais įstaigos funkcijos pasikartojančiai ar nuolat tik palaikomos, bet nebūtinai pilnai perduodamos trečiai šaliai.
- Atsižvelgiant į išdėstytą, įstaigos turėtų kuo greičiau pradėti peržiūrinėti savo veiklos funkcijų perdavimo politikas ir iš naujo įsivertinti jau sudarytus susitarimus.
Kilo daugiau klausimų? Susisiekite su Mariumi Matiuku.