← Danmark

lta/2020/1706

Obsah (4)§ 373§ 21§ 39§ 126

BEK H#LOKDOK04 B B20200170605 CQ001475 217887 Bekendtgørelse om ledelse

styring af pengeinstitutter m.fl. 2020 2020-11-27 2020-11-28 2023-10-27 Historic 1706 Lovtidende A 2020-11-28 2021-06-11 32013L0036 32016L1148 32019L0878 32013R0575 32019R0630 A20180118829 2018-09-19 Bekendtgørelse af lov om realkreditlån

realkreditobligationer m.v. A20200144729 2020-09-11 Bekendtgørelse af lov om finansiel virksomhed Nej Jesper Berg Tobias Thygesen Finanstilsynet Erhvervsmin., \nFinanstilsynet, j.nr. 1910-0058 Erhvervsministeriet Finanstilsynet Bekendtgørelse om ledelse

styring af pengeinstitutter m.fl. 1) Bekendtgørelsen indeholder bestemmelser, der gennemfører dele af Europa-Parlamentets

Rådets direktiv 2013/36/EU af 26. juni 2013 om adgang til at udøve virksomhed som kreditinstitut

om tilsyn med kreditinstitutter

investeringsselskaber, om ændring af direktiv 2002/87/EF

om ophævelse af direktiv 2006/48/EF

2006/49/EF, EU-Tidende 2013, nr. L 176, side 338, dele af Europa-Parlamentets

Rådets direktiv 2019/878/EU af 20. maj 2019 om ændring af direktiv 2013/36/EU, for så vidt angår fritagne enheder, finansielle holdingselskaber, blandede finansielle holdingselskaber, aflønning, tilsynsforanstaltninger

-beføjelser

kapitalbevaringsforanstaltninger, EU-Tidende 2019, nr. L 150, side 253,

dele af Europa-Parlamentets

Rådets direktiv 2016/1148/EU af 6. juli 2016 om foranstaltninger, der skal sikre et højt fælles sikkerhedsniveau for net-

informationssystemer i hele Unionen, EU-Tidende 2016, nr. L 194, side 1. I bekendtgørelsen er medtaget visse bestemmelser fra Europa-Parlamentets

Rådets forordning (EU) nr. 575/2013 af 26. juni 2013 om tilsynsmæssige krav til kreditinstitutter

investeringsselskaber

om ændring af forordning (EU) nr. 648/2012, EU-Tidende 2013, nr. L 176, side 1

Europa-Parlamentet

Rådets forordning (EU) 2019/630 af

  1. april 2019 om ændring af forordning (EU) nr. 575/2013, for så vidt angår krav til minimumsdækning af tab for misligholdte eksponeringer, EU-Tidende 2019, nr. L 111, side
  2. Ifølge artikel 288 i EUF-traktaten gælder en forordning umiddelbart i hver medlemsstat. Gengivelsen af disse bestemmelser i bekendtgørelsen er således udelukkende begrundet i praktiske hensyn

berører ikke forordningens umiddelbare gyldighed i Danmark. I medfør af § 65, stk. 2, § 70, stk. 7, § 71, stk. 3, § 152, stk. 2,

§ 373, stk.

4, i lov om finansiel virksomhed, jf. lovbekendtgørelse nr. 1447 af 11. september 2020,

§ 21

,

§ 39, stk.

3, i lov om realkreditlån

realkreditobligationer m.v., jf. lovbekendtgørelse nr. 1188 af

  1. september 2018, fastsættes: Kapitel 1 Anvendelsesområde §
  2. Denne bekendtgørelse finder anvendelse på følgende virksomheder, jf. dog stk. 4: 1) Pengeinstitutter. 2) Realkreditinstitutter. 3) Danmarks Skibskredit A/S. 4) Fondsmæglerselskaber, jf. dog §
  3. 5) Investeringsforvaltningsselskaber, dog ikke investeringsforvaltningsselskabers administration af danske UCITS. 6) Finansielle holdingvirksomheder med de tilpasninger, som koncernforholdet nødvendiggør. 7) Filialer her i landet af kreditinstitutter, investeringsselskaber

administrationsselskaber, der er meddelt tilladelse i et land udenfor den Europæiske Union, som Unionen ikke har indgået aftale med på det finansielle område, med de afvigelser, som filialforholdet nødvendiggør, eller som er fastsat i eller i henhold til international aftale. Stk.

  1. Virksomheder omfattet af stk. 1, der kun har tilladelse til at udføre visse nærmere afgrænsede tjenesteydelser, skal følge bekendtgørelsens regler på de områder, virksomheden har tilladelse til. Stk.
  2. Bilag 5 finder ligeledes anvendelse på fælles datacentraler, jf. § 343 r, stk. 1, i lov om finansiel virksomhed. Stk.
  3. § 4, stk. 2, nr. 7, § 5, stk. 3, nr. 4

bilag 8 finder ikke anvendelse for virksomheder omfattet af § 1, stk. 1, nr. 5-

  1. Stk.
  2. § 5, stk. 3, nr. 5 finder ikke anvendelse for virksomheder omfattet af § 1, stk. 1, nr. 5-
  3. §
  4. Bestyrelsen henholdsvis direktionen i de af § 1, stk. 1, omfattede virksomheder skal træffe foranstaltninger, der er tilstrækkelige til, at virksomheden drives betryggende. Bestyrelsen henholdsvis direktionen skal herunder tage stilling til, hvilke foranstaltninger, der er tilstrækkelige til, at bestemmelserne overholdes. Hvilke foranstaltninger, der er tilstrækkelige, vil afhænge af virksomhedens forretningsmodel, herunder 1) virksomhedens størrelse, 2) virksomhedens struktur samt strukturen af den koncern, hvori virksomheden måtte indgå, 3) de forretningsmæssige

geografiske områder, som virksomheden opererer på, 4) de finansielle tjenesteydelser, som virksomheden tilbyder,

5) de finansielle produkter, som virksomheden handler med. Stk. 2. Bestyrelsen

direktionen i de af § 1, stk. 1, nr. 1-6, omfattede virksomheder, der har datterselskaber, skal træffe foranstaltninger, der er tilstrækkelige til, at koncernen drives på betryggende vis. Stk. 3. Bestyrelsen henholdsvis direktionen i de af § 1, stk. 1, nr. 1, 2

4, omfattede virksomheder, der i medfør af §§ 308 eller 310 i lov om finansiel virksomhed er udpeget som systemisk vigtige finansielle institutter (SIFI) eller globalt systemisk vigtige finansielle institutter (G-SIFI), skal ved vurderingen efter stk. 1 inddrage hensynet til opretholdelsen af en stabil finansiel sektor ved vurdering af risikostyringsområdet,

hensynet til opretholdelsen af en stabil finansiel infrastruktur ved vurdering af it-sikkerhedsområdet. Kapitel 2 Bestyrelsens opgaver

ansvar § 3. Bestyrelsen skal som led i varetagelsen af den overordnede

strategiske ledelse af virksomheden 1) træffe beslutning om virksomhedens forretningsmodel, herunder målsætninger for de forhold, der er nævnt under § 2, stk. 1, nr. 1-5, 2) på grundlag af forretningsmodellen træffe beslutning om virksomhedens politikker, jf. § 4, 3) løbende, dog mindst én gang årligt, foretage en vurdering af virksomhedens enkelte

samlede risici, jf. § 5, herunder tage stilling til, om risiciene er acceptable, 4) vurdere

træffe beslutning om virksomhedens budgetter, kapital, likviditet, væsentlige dispositioner, særlige risici

overordnede forsikringsforhold, 5) vurdere, om direktionen varetager sine opgaver på en betryggende måde

i overensstemmelse med den fastlagte risikoprofil, de fastlagte politikker samt retningslinjerne til direktionen, 6) træffe beslutning om frekvensen for

omfanget af direktionens rapportering til

information af bestyrelsen således, at bestyrelsen har et indgående overblik over virksomheden

dens risici,

at rapporteringen i øvrigt er fyldestgørende for bestyrelsens arbejde, 7) løbende

mindst én gang årligt træffe beslutning om virksomhedens individuelle solvensbehov, jf. lov om finansiel virksomhed §§ 124, stk. 2, 125, stk. 2,

§ 126a, stk.

1, 8) tilrettelægge sit arbejde således, at ledelsen af virksomheden er betryggende, jf. bilag 6, 9) vurdere, om virksomheden har en betryggende offentliggørelses-

kommunikationsproces,

10) godkende den rapport, som direktionen har pligt til at udarbejde med en opgørelse

vurdering af virksomhedens likviditetsposition

likviditetsrisici, jf. § 8, stk.

  1. §
  2. Virksomhedens politikker, jf. § 3, nr. 2, skal indeholde virksomhedens overordnede strategiske mål for de pågældende risikoområder, herunder identifikation

afgrænsning af de risici, som virksomheden ønsker at påtage sig på de pågældende områder,

anvisninger på, hvorledes de strategiske mål opnås. Stk.

  1. Politikkerne skal, hvor det er relevant, omfatte følgende: 1) Kreditpolitik, jf. bilag
  2. 2) Markedsrisikopolitik, jf. bilag
  3. 3) Politik for operationelle risici, jf. bilag
  4. 4) Politik for forsikringsmæssig afdækning af risici. 5) Likviditetspolitik, herunder en beredskabsplan i tilfælde af utilstrækkelig eller manglende likviditet, jf. bilag
  5. 6) It-sikkerhedspolitik

it-risikostyringspolitik, jf. bilag

  1. 7) Politik for risikoen for overdreven gearing, jf. bilag
  2. 8) Øvrige risikoområder, som bestyrelsen skønner, er af betydning for virksomheden. Stk.
  3. Virksomhedens politikker, jf. stk. 2, nr. 1-3, samt i relevant omfang nr. 4-8, skal udover virksomhedens overordnede strategiske mål for de pågældende risikoområder, jf. stk. 1, indeholde retningslinjer for de risici, der udspringer af miljømæssige, sociale

ledelsesmæssige forhold, som virksomheden ønsker at påtage sig. Stk. 4. Virksomhedens politikker skal være forsvarlige i forhold til virksomhedens indtjening

kapitalgrundlag. § 5. Ved opfyldelse af § 3, nr. 3, skal bestyrelsen løbende vurdere, om virksomhedens politikker, jf. § 4, samt retningslinjerne til direktionen, jf. §§ 6

7, er betryggende i forhold til virksomhedens forretningsmæssige aktiviteter, organisation

ressourcer samt de markedsforhold, som virksomhedens aktiviteter drives under. Stk. 2. Vurderingen efter stk. 1 skal foretages i forhold til 1) hvilke risici, som virksomheden er udsat for, herunder forretningsmodellens indflydelse på risici

risikoniveauer, 2) hvilke aktiviteter de pågældende risici er tilknyttet, 3) omfanget af de enkelte risici,

4) hvorledes risikotyperne påvirker hinanden, hvis dette er relevant. Stk. 3. Vurderingen efter stk. 1 skal i fornødent omfang desuden indeholde en stillingtagen til 1) om virksomheden har et betryggende antal medarbejdere

kompetencer på risikobehæftede aktiviteter, 2) om virksomheden har betryggende it-systemer, 3) om virksomheden har betryggende procedurer for hurtig

effektiv kommunikation på tværs af virksomheden

koncernen, 4) om virksomheden har betryggende processer til identifikation, styring

overvågning af overdreven gearingsrisiko, jf. bilag 8,

5) om virksomheden har et betryggende antal medarbejdere, kompetencer, politikker, retningslinjer

processer for styring af nødlidende eksponeringer (non-performing exposures)

eksponeringer med kreditlempelser (forborne exposures), jf. artikel 47a

artikel 47b, i Europa-Parlamentets

Rådets forordning (EU) nr. 2019/630 af

  1. april 2019 for så vidt angår krav til minimumsdækning af tab for misligholdte eksponeringer, herunder om virksomheden har et passende beredskab til at håndtere en eventuel væsentlig forringelse af kvaliteten i kreditporteføljen. Stk.
  2. Den risikoansvarliges rapport, jf. bilag 7, skal indgå i bestyrelsens samlede vurderingsgrundlag, jf. stk.
  3. §
  4. På grundlag af risikovurderingen, jf. § 5,

i henhold til de i § 4 besluttede politikker skal bestyrelsen udstede skriftlige retningslinjer til direktionen. Stk. 2. Retningslinjerne efter stk. 1 skal angive, hvilke dispositioner direktionen kan foretage som led i dens stilling,

hvilke beslutninger direktionen eventuelt kan træffe med efterfølgende orientering af bestyrelsen. Stk. 3. Bestyrelsen kan ikke henlægge beføjelser til direktionen, der hører til bestyrelsens overordnede ledelsesopgaver, jf. §§ 3-5, eller i øvrigt er af usædvanlig art eller af stor betydning for virksomheden. Blandt andet kan følgende beføjelser ikke henlægges til direktionen: 1) Beslutning om rammer

betingelser for outsourcing af kritiske

vigtige processer, tjenesteydelser eller aktiviteter. 2) Bevilling af usædvanlige eller betydende eksponeringer, jf. dog lov om aktie-

anpartsselskaber (selska‌bsloven) § 117, stk. 1, 3.

4. pkt.,

eksponeringer omfattet af lov om finansiel virksomhed § 78. 3) Den årlige gennemgang af større aktiver

passiver, jf. principperne i lov om aktie-

anpartsselskaber (selskabsloven) § 115, nr. 1. 4) Ansættelse af direktion

revisionschef. 5) Beslutning om principper for opgørelse af risici, jf. § 7, stk. 1, nr. 2, herunder anvendelse af interne modeller, der ikke er omfattet af nr. 6. 6) Beslutning om ansøgning om godkendelse af interne modeller til opgørelse af virksomhedens solvens, herunder: a) VaR-modeller, jf. Europa-Parlamentets

Rådets forordning (EU) nr. 575/2013 af 26. juni 2013 om tilsynsmæssige krav til kreditinstitutter

investeringsselskaber. b) AMA-modeller, jf. Europa-Parlamentets

Rådets forordning (EU) nr. 575/2013 af 26. juni 2013 om tilsynsmæssige krav til kreditinstitutter

investeringsselskaber. c) EPE-modeller, jf. Europa-Parlamentets

Rådets forordning (EU) nr. 575/2013 af 26. juni 2013 om tilsynsmæssige krav til kreditinstitutter

investeringsselskaber. d) Anvendelse af IRB-metoden, jf. Europa-Parlamentets

Rådets forordning (EU) nr. 575/2013 af 26. juni 2013 om tilsynsmæssige krav til kreditinstitutter

investeringsselskaber. 7) Beslutning om virksomhedens individuelle solvensbehov, jf. §§ 124, stk. 2, 125, stk. 2

§ 126a, stk.

1, i lov om finansiel virksomhed. § 7. Retningslinjerne efter § 6, stk. 1

2, skal 1) indeholde kontrollerbare grænser for størrelsen af de risici, som direktionen er bemyndiget til at tage på virksomhedens vegne,

2) fastlægge principperne for, hvordan udnyttelse af grænserne for hver type af risiko opgøres, herunder for hvordan risiko hidrørende fra finansielle instrumenter

midler, der på virksomhedens vegne forvaltes af eksterne porteføljeforvaltere, indgår i den samlede risikoopgørelse. Stk. 2. Retningslinjernes grænser på kreditrisiko-, markedsrisiko-

likviditetsrisikoområdet, jf. bilag 1, 2

4, skal utvetydigt angive størrelsen af den enkelte fastsatte grænse for risiko for eksempel som absolutte tal, eller ved at risikoen sættes i forhold til virksomhedens kapitalgrundlag. Stk. 3. Retningslinjerne kan kun undtagelsesvis give mulighed for, at direktionen kan disponere risici i en størrelsesorden, der ligger udenfor den fastlagte risikoprofil

retningslinjernes grænser

da kun, hvis forudsætningerne herfor fremgår af retningslinjerne. Kan disse forudsætninger ikke fastlægges, kan forudgående beføjelser til overskridelser af retningslinjernes grænser ikke gives til direktionen. Stk. 4. Bestyrelsen skal ved udformningen af retningslinjerne til direktionen være betrygget i, at direktøren eller direktionens medlemmer tilsammen besidder den fornødne viden

erfaring til at anvende de i retningslinjerne indeholdte beføjelser på en for virksomheden betryggende måde. Stk. 5. Det skal fremgå af retningslinjerne, hvorledes

hvor hyppigt rapportering til bestyrelsen skal ske. Herunder skal det fremgå, hvorledes

hvor hyppigt direktionen skal rapportere på de områder, hvor bestyrelsen har fastsat grænser for direktionen, eller hvor der er fastsat grænser i lovgivningen. Kapitel 3 Direktionens opgaver

ansvar § 8. Direktionen skal forestå den daglige ledelse af virksomheden i overensstemmelse med lovgivningens bestemmelser, herunder lov om aktie-

anpartsselskaber (selska‌bsloven)

lov om finansiel virksomhed, de af bestyrelsen vedtagne politikker, jf. § 4, de af bestyrelsen givne retningslinjer, jf. §§ 6

7,

eventuelle andre mundtlige eller skriftlige beslutninger

anvisninger fra bestyrelsen. Stk. 2. Direktionen skal sikre, at de af bestyrelsen vedtagne politikker

retningslinjer implementeres i virksomhedens daglige drift. Stk.

  1. Direktionen er forpligtet til at videregive information til bestyrelsen, som bestyrelsen har anmodet om, samt information, som direktionen vurderer, kan være af betydning for bestyrelsens arbejde. Stk.
  2. Direktionen er forpligtet til at videregive den information til den risikoansvarlige

den complianceansvarlige, som direktionen vurderer, kan være af betydning for disses arbejde. Stk. 5. Direktionen har det daglige ledelsesmæssige ansvar for, at virksomheden kun træffer dispositioner, som direktionen

medarbejdere i fornødent omfang kan vurdere risiciene ved

konsekvenserne af. Stk.

  1. Direktionen skal godkende virksomhedens forretningsgange, jf. § 13, stk. 1, eller udpege en eller flere personer eller organisatoriske enheder med den nødvendige faglige viden til at gøre dette. Stk.
  2. Direktionen skal sikre, at der er anvisninger for, hvilke tiltag der skal iværksættes i forbindelse med alvorlige driftsforstyrrelser, it-nedbrud, øvrige driftsforstyrrelser samt for nøglemedarbejderes fratræden. Stk.
  3. Direktionen skal godkende virksomhedens retningslinjer for udvikling

godkendelse af nye tjenesteydelser

produkter, der kan medføre væsentlige risici for virksomheden, modparter eller kunder, herunder ændringer i eksisterende produkter, hvorved produktets risikoprofil ændres væsentligt. Stk. 9. Direktionen i virksomheder omfattet af § 1, stk. 1, nr. 1-3, skal mindst én gang årligt udarbejde en rapport med en opgørelse

vurdering af virksomhedens likviditetsposition

likviditetsrisici, jf. bilag 4. Kapitel 4 Organisation

ansvarsfordeling Opgaver

ressourcer § 9. Virksomheden skal være indrettet i organisatoriske enheder med klart definerede arbejdsopgaver, herunder skal alle medarbejdere have klare beføjelser, ansvarsområder

referencelinjer. Det skal herunder være klart for de enkelte enheder

medarbejdere, hvilke opgaver der skal udføres

hvordan opgaverne skal udføres. Stk. 2. De organisatoriske enheder skal være bemandet ressource-

kompetencemæssigt således, at enhederne på betryggende vis kan løse de opgaver, det påhviler enhederne at udføre. Information af bestyrelsen

øvrige ledelsesniveauer m.v. § 10. Virksomheden skal være indrettet således, at den information, der skal tilgå bestyrelse, direktion

ledelse på øvrige organisatoriske niveauer samt den risikoansvarlige

den complianceansvarlige, kan tilgå disse i retvisende

dækkende form for disses arbejde, herunder indenfor tidsmæssige rammer

i en form der sikrer, at eventuelle foranstaltninger kan sættes i værk uden unødigt ophold. Interessekonflikter

funktionsadskillelse § 11. Virksomheden skal sikre, at 1) der foreligger procedurer med henblik på forebyggelse, identifikation

håndtering af interessekonflikter, 2) virksomheden er indrettet således, at der er betryggende funktionsadskillelse, herunder at disponerende medarbejdere, medarbejdere, der udfører afvikling,

medarbejdere, der udfører resultat-

risikoopgørelser samt kontrol

rapportering, refererer til hver sin leder,

3) virksomheden er indrettet således, at der er klart definerede rapporteringslinjer. Stk. 2. Virksomhedens afvikling, udarbejdelse af resultat-

risikoopgørelser, kontrol

rapportering kan udføres i samme enhed, hvis dette kan anses for betryggende, jf. § 2,

under hensyntagen til arten af enhedens øvrige opgaver. Stk. 3. I virksomheder, hvor der ikke opretholdes funktionsadskillelse i overensstemmelse med stk. 1, nr. 2, skal der, jf. § 2, indføres betryggende kompenserende foranstaltninger, der skal sikre, at der ikke påføres virksomheden unødige risici eller tab. Kapitel 5 Administrativ

regnskabsmæssig praksis Administrativ praksis § 12. Virksomheden skal være indrettet således, at de enkelte enheder

medarbejderne har de forretningsgange, manualer, beredskabsplaner, systemer

øvrige redskaber til rådighed, der er nødvendige for udførelsen af deres opgaver, jf. §

  1. §
  2. Virksomheden skal have forretningsgange på alle væsentlige aktivitetsområder. Aktiviteter, der vedrører virksomheden i dens egenskab af finansiel virksomhed, anses som udgangspunkt for væsentlige. Stk.
  3. Forretningsgangene skal som minimum 1) være lettilgængelige

overskuelige, 2) på fyldestgørende måde beskrive de aktiviteter, der skal udføres, herunder sikre at lovgivningen

anden relevant regulering samt de af virksomhedens ledelse besluttede politikker

retningslinjer efterleves

overholdes, 3) angive hvilken organisatorisk enhed, personer eller grupper af personer, der skal udføre de enkelte opgaver eller delopgaver,

4) opdateres løbende ved ændring i interne forhold eller i relevant regulering. Stk.

  1. Forretningsgangene kan foreligge elektronisk. Direktionen skal dog sikre, at de er tilgængelige i tilfælde af systemnedbrud i virksomheden. §
  2. Direktionen skal sikre, at der er fornøden dokumentation for virksomhedens aktiviteter, herunder at der er forretningsgange for 1) i hvilket omfang beslutninger, beføjelser, udførte opgaver

forretninger samt opståede hændelser skal dokumenteres, 2) i hvilken form dokumentationen skal ske, 3) hvorledes der sikres tilgængelighed til dokumentationen, 4) hvor længe dokumentationen skal opbevares,

5) hvis relevant, til hvem dokumentationen kan

skal videregives. Stk.

  1. Dokumentationen, jf. stk. 1, skal foreligge enten skriftligt eller elektronisk. Regnskabsmæssig praksis §
  2. Virksomheden skal have en god regnskabsmæssig praksis. Dette indebærer blandt andet, 1) at virksomheden, jf. § 14, kan dokumentere, at offentliggjorte års-

delårsrapporter, herunder alle enkeltposter

noter, er udarbejdet i overensstemmelse med det regelsæt, der gælder for den pågældende rapport,

2) at virksomheden indhenter nødvendig information til brug for udarbejdelse af års-

delårsrapporter, herunder al relevant information til brug for fastlæggelse af regnskabsposter, der baseres på regnskabsmæssige skøn. Kapitel 6 Risikostyring

compliance Risikoansvarlig

risikostyringsfunktion § 16. Direktionen skal sikre, at virksomheden har en risikostyringsfunktion

en risikoansvarlig, jf. bilag 7. Direktionen skal sikre, at risikostyringsfunktionen i nødvendigt omfang kan rette henvendelse

rapportere direkte til bestyrelsen uafhængigt af direktionen,

at risikostyringsfunktionen kan give udtryk for betænkeligheder

advare bestyrelsen i de tilfælde, hvor specifikke risikoudviklinger påvirker eller kan påvirke virksomheden, uden at dette berører det ansvar, som bestyrelsen har, jf. § 70 i lov om finansiel virksomhed

Europa-Parlamentets

Rådets forordning (EU) nr. 575/2013 af 26. juni 2013 om tilsynsmæssige krav til kreditinstitutter

investeringsselskaber. Stk.

  1. Afskedigelse af den risikoansvarlige kræver bestyrelsens forudgående godkendelse. Stk.
  2. Stk. 1

2 finder ikke anvendelse på en finansiel holdingvirksomhed, jf. § 1, stk. 1, nr. 6, som ikke er en finansiel virksomhed. Compliance § 17. Virksomheden skal have metoder

procedurer, der er egnede til at opdage

mindske risikoen for virksomhedens manglende overholdelse af den for virksomheden gældende lovgivning, markedsstandarder eller interne regelsæt (compliancerisici). Stk. 2. Virksomheden skal have en compliancefunktion, der fungerer uafhængigt,

som skal kontrollere

vurdere, om metoderne

procedurerne efter stk. 1

de foranstaltninger, der træffes for at afhjælpe eventuelle mangler, er effektive. Stk. 3. I virksomheder, der er værdipapirhandlere,

som ikke er omfattet af § 18, skal compliancefunktionen for den del af virksomheden, der vedrører værdipapirhandel, udføre compliance

yde rådgivning af

bistand til de personer, der har ansvaret for at yde investeringsservice

udføre investeringsaktiviteter, i overensstemmelse med artikel 22, stk. 1-3 i Kommissionens delegerede forordning (EU) nr. 2017/565 af 25. april 2016 om supplerende regler til Europa-Parlamentets

Rådets direktiv 2014/65/EU for så vidt angår de organisatoriske krav til

vilkårene for drift af investeringsselskaber samt definitioner af begreber med henblik på nævnte direktiv. Stk. 4. For at sikre at compliancefunktionen kan varetage sine ansvarsområder korrekt

uafhængigt, skal direktionen sikre, at følgende betingelser opfyldes: 1) Compliancefunktionen skal have de nødvendige ressourcer, den nødvendige kompetence

sagkundskab samt adgang til alle relevante oplysninger. 2) En medarbejder, der er udpeget af direktionen, skal være ansvarlig for compliancefunktionen

rapportering til bestyrelsen

direktionen. Rapportering om de i denne bestemmelse omhandlede forhold til bestyrelsen

direktionen skal ske mindst én gang årligt. Den complianceansvarlige skal i øvrigt have mulighed for at udtale sig direkte til bestyrelsen, hvis den complianceansvarlige skønner det nødvendigt. 3) Medarbejdere, der er involveret i compliancefunktionen, må ikke deltage i leveringen af de tjenesteydelser eller udførelsen af de aktiviteter, de kontrollerer. 4) Metoden til at fastsætte vederlag til medarbejdere i compliancefunktionen må ikke bringe deres uafhængighed i fare. Stk. 5. Bestemmelserne i stk. 4, nr. 3

4, finder ikke anvendelse, hvis det kan godtgøres, at disse krav ikke står i rimeligt forhold til arten, omfanget

sammensætningen af virksomhedens aktiviteter. Stk. 6. Hvis virksomhedens direktion vurderer, at virksomhedens størrelse eller sammensætningen af virksomhedens aktiviteter berettiger hertil, kan den samme person udpeges til at være complianceansvarlig

risikoansvarlig. Det skal dog altid sikres, at medarbejdere ikke er involveret i udførelsen af opgaver, som de kontrollerer som led i deres complianceopgaver. § 18. Bestemmelserne i §§ 16

17 finder ikke anvendelse på virksomheder, der alene har tilladelse som fondsmæglerselskaber. Videregivelse af beføjelser § 19. Videregivelse af beføjelser fra bestyrelse, direktion

øvrige ledelsesniveauer skal kunne dokumenteres, jf. § 14,

proceduren herfor skal fremgå af forretningsgangene, jf. §

  1. Stk.
  2. Videregivelse af beføjelser kan kun ske til medarbejdere, der har den fornødne viden, indsigt

erfaring til at kunne anvende de modtagne beføjelser betryggende. Stk. 3. Videregivne beføjelser skal som minimum angive 1) arten

størrelsen af den eller de videregivne beføjelser, 2) principperne for opgørelse af udnyttelse af beføjelserne, 3) hvilke produkter eller handlinger beføjelsen omfatter, 4) eventuelle supplerende grænser for risiko samt principperne for opgørelse af sådanne beføjelser, der opfylder kravene i § 7, stk. 1,

5) hvordan, hvor ofte

af hvilken person eller organisatorisk enhed rapportering skal foretages til afgiver af beføjelsen

eventuelle andre. Stk.

  1. Ingen kan videregive beføjelser, der går udover de beføjelser, den pågældende selv har modtaget. Summen af videregivne beføjelser, herunder beføjelser givet til grupper af medarbejdere, må ikke overstige de i bestyrelsens retningslinjer til direktionen indeholdte beføjelser. Stk.
  2. Hvis der er fastsat supplerende risikomål i forbindelse med videregivne beføjelser, skal den, der afgiver beføjelserne, sikre sig, at anvendelse af de supplerende risikomål finder sted på en måde, der sikrer, at der ikke sker overskridelse af øvrige tildelte beføjelser. Kontroller §
  3. Direktionen skal sikre, at der foretages kontrol af alle væsentlige risikobehæftede opgaver, herunder 1) overholdelse af samtlige grænser fastsat af bestyrelsen i henhold til § 7, stk. 1, nr. 1, i de til direktionen givne retningslinjer

grænser i lovgivningen, 2) overholdelse af videregivne beføjelser, 3) dispositioner, hvor virksomheden handler i henhold til fuldmagt fra kunder eller modparter,

hvor virksomheden har forpligtet sig til at overholde grænser for risici, herunder placeringsgrænser, 4) dispositioner, hvor virksomheden har forpligtet sig til at overholde grænser for risici aftalt med modparter, for eksempel i rammeaftaler om handel med finansielle instrumenter,

5) andre opgaver, som af anden årsag kan medføre væsentlige økonomiske eller andre væsentlige risici for virksomheden, herunder disponering af virksomhedens konti

opgaver i forbindelse med fremskaffelse eller udarbejdelse af grundlag for regnskab

fastsættelse af virksomhedens individuelle solvensbehov. Stk. 2. Kontrol skal udføres af en anden enhed end den, der har udført opgaven, jf. § 11, stk. 1, medmindre kontrollen har karakter af afstemning, overvågning af om forretningsgange overholdes, fejlfinding eller lignende,

dette i det konkrete tilfælde er betryggende. Stk. 3. Kontroller omfattet af stk. 1 skal foretages med passende intervaller, afhængigt af virksomhedens størrelse, den enkelte risikos væsentlighed

størrelse set i forhold til virksomhedens forretningsmodel, aktivitetsområde, kompleksiteten af de pågældende risici

virksomhedens kapitalforhold. Kontrollerne skal, hvor der løbende sker dispositioner hen over dagen, omfatte overholdelse af grænser intra-dag. Intra-dag kontroller kan, hvor dette er betryggende, foretages på stikprøvebasis. Stk. 4. Virksomheden skal have passende overvågning af, at administrative opgaver udføres på en betryggende

ensartet måde,

at forretningsgange m.v. bliver overholdt. Intern rapportering § 21. Direktionen skal sikre, at der løbende sker skriftlig

betryggende rapportering på alle relevante ledelsesmæssige niveauer om overholdelsen

udnyttelsen af væsentlige grænser for risikotagning indeholdt i de i medfør af § 6 givne retningslinjer eller i den videregivne beføjelse. Der skal endvidere ske rapportering om overholdelse af de i lovgivningen fastsatte grænser for risiko på de områder, hvor dette er relevant for den pågældende virksomhed. Rapporteringen skal

så omfatte risici, der styres på virksomhedens vegne af porteføljeforvaltere. Stk. 2. Rapporteringen skal ske i overskuelig form

give bestyrelse, direktion

øvrige ledelsesniveauer, der har videregivet beføjelser, jf. § 19, oplysning såvel om den aktuelle udnyttelse af de væsentlige grænser som om udnyttelsen over tid. Uanset 1. punktum

stk. 1 skal der ske rapportering om overskridelse af samtlige grænser. Stk.

  1. Anvender virksomheden interne modeller til opgørelse af risici, skal rapporteringen desuden omfatte relevante back-tests til dokumentation af modellens pålidelighed. Stk.
  2. Rapportering om videregivne beføjelser, herunder overskridelse af disse, skal ske til den, der har afgivet beføjelserne med intervaller, der afspejler afgiverens involvering i den daglige disponering,

som fremgår af beføjelserne. Overskridelsen skal sædvanligvis rapporteres senest dagen efter, at overskridelsen er konstateret. §

  1. Direktionen skal sikre, at der sker rapportering om andre væsentlige forhold, der ikke måtte være omfattet af beføjelser fastsat i retningslinjerne eller i videregivne beføjelser, jf. stk.
  2. Det kan for eksempel dreje sig om rapportering vedrørende afstemningsfejl, uregelmæssigheder, tab som følge af operationelle forhold, fejl i regnskab eller budgetter, nøglepersoners fratræden etc. Stk.
  3. Direktionen skal sikre, at virksomhedens forretningsgange i videst muligt omfang indeholder anvisninger om, hvilke forhold der skal eller bør rapporteres om

til hvem rapporteringen skal foretages, herunder skal det fremgå, om rapportering i særlige tilfælde kan eller skal ske til andre end den pågældendes daglige leder eller dennes leder. Nye tjenesteydelser

produkter § 23. Direktionen skal sikre, at der udarbejdes retningslinjer for udvikling

godkendelse af nye tjenesteydelser

produkter, herunder ændringer i eksisterende tjenesteydelser

produkter, hvorved tjenesteydelsernes

produkternes risikoprofil ændres væsentligt, jf. § 8, stk. 8. Retningslinjerne skal som minimum 1) afgrænse, hvornår der er tale om et nyt produkt eller tjenesteydelse, i det omfang det er muligt, 2) angive, hvilken eller hvilke organisatoriske enheder, udvalg eller ad hoc-udvalg, der skal forestå udviklingsprocessen, eventuelt opdelt pr. risikoområde, 3) indeholde retningslinjer for, hvem der som minimum skal inddrages i udviklingsprocessen, således at det sikres, at alle relevante forhold belyses, 4) indeholde retningslinjer for, hvilke overordnede forhold der skal analyseres

dokumenteres, herunder arten, størrelsen

opgørelsen af risici for virksomheden, påvirkning af virksomhedens omkostninger

indtjening, virksomhedens muligheder for at agere på nye markeder, påvirkning af virksomhedens solvens

regnskabsmæssig behandling, 5) indeholde krav om, at analysen skal godtgøre, at virksomheden har tilstrækkelig ekspertise, systemer, kapital

ressourcer i øvrigt til at håndtere det nye produkt eller tjenesteydelsen på betryggende vis,

6) indeholde bestemmelse om retningslinjer for, at nye produkter

tjenesteydelser, der kan medføre væsentlige nye risici for virksomheden eller virksomhedens kunder, skal forelægges bestyrelsen med henblik på dennes stillingtagen til, om anvendelsen af det nye produkt giver anledning til ændring af de i henhold til § 4 vedtagne politikker eller de i medfør af §§ 6

7 givne retningslinjer, herunder til fastsættelse af særlige principper for opgørelse af de til produktet knyttede risici. § 24. Den risikoansvarlige

den complianceansvarlige skal deltage eller som minimum høres i forbindelse med udvikling

godkendelse af nye tjenesteydelser

produkter. Den risikoansvarlige

den complianceansvarlige skal løbende være informeret om forløbet af godkendelsesprocessen. Stk. 2. Den risikoansvarlige

den complianceansvarlige skal høres i forbindelse med stillingtagen til, om ændring af eksisterende produkter har et omfang, der medfører, at ændringen skal være omfattet af kravene til udvikling

godkendelse af nye produkter. Den risikoansvarlige

den complianceansvarlige skal altid kunne kræve, at en ændring af et eksisterende produkt skal behandles som et nyt produkt. Gearingsrisiko § 25. Ved gearing forstås i denne bekendtgørelse gearing som defineret i artikel 4, stk. 1, nr. 93, i Europa-Parlamentets

Rådets forordning (EU) nr. 575/2013 af 26. juni 2013 om tilsynsmæssige krav til kreditinstitutter

investeringsselskaber. Stk. 2. Ved overdreven gearingsrisiko forstås overdreven gearingsrisiko som defineret i artikel 4, stk. 1, nr. 94, i Europa-Parlamentets

Rådets forordning (EU) nr. 575/2013 af 26. juni 2013 om tilsynsmæssige krav til kreditinstitutter

investeringsselskaber. Risici forbundet med securitisering § 26. Denne bestemmelse finder anvendelse på virksomheder omfattet af § 1, nr. 1, 2, 6

7, i denne bekendtgørelse

fondsmæglerselskaber I, jf. § 5, stk. 1, nr. 35, i lov om finansiel virksomhed. Stk. 2. Ved securitisering forstås i denne bekendtgørelse, securitisering som defineret i artikel 4, stk. 1, nr. 61, i Europa-Parlamentets

Rådets forordning (EU) nr. 575/2013 af 26. juni 2013 om tilsynsmæssige krav til kreditinstitutter

investeringsselskaber. Stk. 3. Deltagelse i securitiseringsaktiviteter kan ske ved, at 1) virksomheden eksponeres mod securitiseringspositioner, herunder eksponeringer hidrørende fra investering i securitiseringspositioner eller udbud af kreditrisikoafdækning, eller 2) virksomheden selv eller i samarbejde med andre etablerer eller arrangerer securitiseringstransaktioner, programmer for kortfristede gældsbreve eller ABCP-programmer, jf. artikel 242, nr. 9, i Europa-Parlamentets

Rådets forordning (EU) nr. 575/2013 af 26. juni 2013 om tilsynsmæssige krav til kreditinstitutter

investeringsselskaber. Stk. 4. Virksomheder, der deltager i securitiseringsaktiviteter, skal have betryggende politikker

forretningsgange på området, som skal sikre, at virksomheden vurderer

håndterer risici forbundet med securitisering, herunder omdømmemæssige risici, der kan opstå i forbindelse med deltagelse i komplekse strukturer,

at securitiseringsaktiviteternes økonomiske indhold afspejles i risikovurderingen

ledelsesbeslutningerne. Kapitel 7 Straf § 27. Overtrædelse af §§ 3-7, § 8, stk. 2-4

stk. 6-9, § 9, § 11, stk. 1

stk. 3, § 12, § 13, stk. 1, 1. pkt., stk. 2

3, §§ 14

15, § 16, stk. 1, § 17, stk. 1-4,

stk. 6, 2. pkt., § 19, § 20, stk. 1

2, stk. 3, 1.

2. pkt.,

stk. 4, § 21, § 22, stk. 1, 1. pkt.,

stk. 2, §§ 23

24, § 26, stk. 4,

bilag 1-8 straffes med bøde. Med bøde straffes endvidere den, der ikke efterkommer et påbud om at foretage eller undlade at foretage handlinger med henblik på at overholde bekendtgørelsens bestemmelser med tilhørende bilag. Stk. 2. Der kan pålægges selskaber m.v. (juridiske personer) strafansvar efter reglerne i straffelovens kapitel 5. Kapitel 8 Ikrafttræden

overgangsbestemmelser §

  1. Bekendtgørelsen træder i kraft den
  2. december
  3. Stk.
  4. Bekendtgørelse nr. 1026 af
  5. juni 2016 om ledelse

styring af pengeinstitutter m.fl., ophæves. Bilag 1 Kreditområdet Bestyrelsens opgaver

ansvar på kreditområdet Kreditpolitikken 1) Bestyrelsen skal efter et princip om forsigtighed vedtage en kreditpolitik, jf. § 4, stk. 2, nr. 1. Kreditpolitikken skal, afhængigt af den finansielle virksomheds type

størrelse, bestyrelsens, direktionens

medarbejdernes kompetencer, de anvendte it-systemer m.v. samt kompleksiteten af virksomhedens kreditrisikobehæftede aktiviteter, indeholde stillingtagen til, hvilken kreditrisikoprofil bestyrelsen ønsker, at virksomheden skal have. 2) Kreditpolitikken skal indeholde principper for typen

omfanget af kreditrisici, herunder principper for:

  1. a)Ønskede kundetyper (for eksempel erhvervskunder, privatkunder, formuende kunder, helkunder m.fl.).
  2. b)Kundernes ønskede risikoprofil, for eksempel - hvad karakteriserer en person eller virksomhed m.v., man ønsker henholdsvis ikke ønsker som ny kunde, - hvad karakteriserer eksisterende privat-

erhvervskunder m.v., hvor man ønsker henholdsvis at forøge, opretholde, reducere eller afvikle eksponeringen. a) De typer af produkter, der ønskes udbudt af virksomheden, herunder ønsker til rente-

afviklingsprofil

lån i fremmed valuta. b) I hvilket omfang

under hvilke forudsætninger virksomheden ønsker store eksponeringer, der for eksempel overstiger 2 eller 5 pct. af virksomhedens kapitalgrundlag. c) Omfanget af øvrige koncentrationsrisici, herunder maksimale samlede eksponeringer indenfor forskellige brancher

indenfor andre ensartede typer af risici, hvor virksomhedens risikokoncentration er væsentlig.

  1. d)Geografisk eksponering, herunder virksomhedens maksimale eksponering indenfor udvalgte geografiske områder, herunder udenlandske aktiviteter.
  2. e)Hvilken rentefølsomhed virksomheden ønsker at acceptere for kunder med boligfinansiering, øvrige privatkunder, landbrugskunder

forskellige typer af andre erhvervskunder samt for den samlede portefølje på erhvervsområdet. f) Hvordan det sikres, at kreditbeslutninger i tilstrækkeligt omfang baseres på robustheden af kundens fremtidige indtjening

likviditet

ikke i for høj grad baseres på stillede sikkerheder, som kan falde i værdi. g) Hvordan det sikres, at kreditbeslutninger i tilstrækkeligt omfang tager højde for kundens eventuelle risici, der udspringer af miljømæssige, sociale

ledelsesmæssige forhold.

  1. h)De typer af sikkerheder, som virksomheden vil lade indgå i sine kreditbeslutninger, herunder virksomhedens maksimale samlede eksponeringer hvor udvalgte typer af sikkerheder indgår i kreditbeslutningen.
  2. i)Den finansielle virksomheds ønskede indtjening i forhold til den valgte risikoprofil, herunder prisfastsættelse af produkter m.v. 3) Kreditpolitikken skal endvidere indeholde principper for følgende områder:
  3. a)Klassifikation af kunder ud fra den skønnede kreditrisiko.
  4. b)Konsolidering af eksponeringer med indbyrdes forbundne kunder.
  5. c)Værdiansættelse af sikkerheder.
  6. d)Håndtering af nødlidende eksponeringer

eksponeringer med kreditlempelse samt øvrige eksponeringer med højere risiko end ønsket, herunder fastlæggelse af handlingsplaner for det videre forløb. Principperne skal blandt andet angive, hvilke typer af kreditlempelser virksomheden ønsker af anvende,

i hvilket omfang samt under hvilke omstændigheder virksomheden ønsker at anvende sådanne.

  1. e)Medarbejderes habilitet så eventuelle interessekonflikter håndteres betryggende.
  2. f)Det interne kontrolsystem på kreditområdet.
  3. g)Hvilken rapportering bestyrelsen skal modtage på kreditområdet, jf. nr. 36-41. 4) Hvis de faktiske forhold på de områder, der dækkes af virksomhedens kreditpolitik, afviger markant fra kreditpolitikken, skal bestyrelsen godkende en plan for nødvendige ændringer for at gennemføre den vedtagne kreditpolitik. Bestyrelsens retningslinjer til direktionen på kreditområdet 5) Retningslinjerne til direktionen på kreditområdet skal udover opfyldelsen af de generelle krav i § 6 udmønte kreditpolitikken i konkrete retningslinjer til direktionen. Eksponeringer omfattet af § 6, stk. 3, nr. 2, kan ikke bevilges af andre end bestyrelsen. Tilsvarende gælder som udgangspunkt eksponeringer, som udgør over 2 pct. af virksomhedens kapitalgrundlag, medmindre bestyrelsen har fastsat en lavere grænse. Den del af eksponeringen, som bevilges med pant i ubetinget gode sikkerheder, indgår ikke i opgørelsen af 2 pct. grænsen. Ubetinget gode sikkerheder består af indlån, garantier

kautioner stillet af stater, regioner eller kommuner, anfordringsgarantier fra pengeinstitutter, statsobligationer

real-

skibskreditobligationer samt pant i ejerboliger til helårsbrug indenfor maksimalt 50 pct. af dagsværdien. Forhøjelser af eksponeringer, hvor bestyrelsen indenfor de sidste 18 måneder har bevilget en eksponering,

hvor forhøjelsen maksimalt udgør 25 pct. af beløbet bevilget af bestyrelsen, er undtaget fra 2 pct. grænsen. Hvis en grænse på 2 pct. medfører, at bestyrelsen ikke får et betryggende indblik i eksponeringernes samlede kreditkvalitet, skal bestyrelsen fastsætte en lavere grænse. Grænsen kan i større virksomheder, der har tilladelse til at anvende IRB metoden til kapitaldækningsformål, sættes højere, hvis bestyrelsen får en rapportering om udviklingen i virksomhedens kreditrisici, som overstiger minimumskravene i nr. 36-

  1. For øvrige virksomheder kan grænsen ligeledes sættes højere, i det omfang eksponeringer over 2 pct. af virksomhedens kapitalgrundlag er ukomplicerede, som for eksempel privatkundeeksponeringer, eller hvor en grænse på 2 pct. vil medføre, at bestyrelsen skal bevilge uforholdsmæssigt mange eksponeringer. De virksomheder, der har en grænse over 2 pct., skal være særligt opmærksomme på, at rapporteringen på områderne nævnt i nr. 36-41 sammen med de eksponeringer, som bestyrelsen skal bevilge, rapporteringen fra den risikoansvarlige til bestyrelsen samt øvrige oplysninger om kreditrisici til bestyrelsen skal sikre, at bestyrelsen har et betryggende grundlag for at træffe de beslutninger, som fremgår af nr.
  2. Dette omfatter beslutninger om forretningsmodellen, kreditpolitikken

retningslinjerne til direktionen samt direktionens opgavevaretagelse på kreditområdet. 6) Retningslinjerne til direktionen skal indeholde bestemmelser om:

  1. a)Størrelsen af de eksponeringer, som direktionen kan bevilge uden bestyrelsens deltagelse.
  2. b)Hvorledes eksponeringen opgøres i henhold til retningslinjernes grænser.
  3. c)Direktionens beføjelser til at bevilge eksponeringer i presserende tilfælde (hastesager som efterfølgende forelægges bestyrelsen til efterretning).
  4. d)Beføjelser til at bevilge kreditlempelser, herunder akkord/moratorium, nedsat rente

omlægning af betalinger, samt til at frigive sikkerheder, fastsætte nedskrivninger på udlån, hensættelser på finansielle garantier, lånetilsagn

tabsafskrivninger (regnskabsmæssigt ophør med indregning). e) Grænsen for eksponeringer, som direktionen kan bevilge, men som efterfølgende forelægges bestyrelsen til orientering. Årlig gennemgang af de væsentligste eksponeringer 7) Bestyrelsen skal i forbindelse med den årlige gennemgang af større aktiver

passiver, jf. § 6, stk. 3, nr. 3, gennemgå virksomhedens væsentligste eksponeringer. Bestyrelsen skal ved gennemgangen blandt andet vurdere risikoen

den lagte strategi for den enkelte eksponering, herunder tage stilling til behovet for opfølgning. Ved gennemgangen skal bestyrelsen tillige vurdere, om foretagne nedskrivninger m.v. er tilstrækkelige. Direktionens ansvar ved ændringer i kreditpolitikken 8) Direktionen skal sikre, at der ved bestyrelsens beslutning om ændringer i kreditpolitikken, jf. nr. 1-4, sker en betryggende indførelse heraf i virksomhedens organisation, herunder i virksomhedens forretningsgange, risikostyring, interne kontroller

rapportering. Funktionsadskillelse på kreditområdet 9) På kreditområdet skal der, jf. § 11, som hovedregel være etableret funktionsadskillelse mellem på den ene side en person, grupper af personer

organisatoriske enheder med ansvar for bevilling

etablering af kreditfaciliteter

på den anden side en person, grupper af personer

organisatoriske enheder med ansvar for kontrol

rapportering. Hvis virksomheden er et SIFI eller G-SIFI, skal opgørelse af

beslutning om nedskrivninger

hensættelser endvidere som udgangspunkt foretages af en person, grupper af personer eller organisatoriske enheder, der ikke har medvirket ved bevilling af kreditfaciliteten. Der er ikke krav om funktionsadskillelse på direktionsniveau. 10) Hvis der jf. § 11, stk. 3, ikke opretholdes funktionsadskillelse på kreditområdet, skal virksomhedens kompenserende foranstaltninger omfatte uafhængige kontroller udført af en person, gruppe af personer eller organisatorisk enhed udenfor kreditområdet. 11) Virksomheden skal sikre, at kvaliteten af uafhængige kontroller som kompenserende foranstaltning er betryggende. Det indebærer for eksempel, at de uafhængige kontroller skal udføres af personer med indgående erfaring på kreditområdet. 12) Uafhængige kontroller af kreditområdet kan være stikprøvebaseret, hvis virksomheden kan godtgøre, at stikprøverne er repræsentative

tilvejebringer en høj grad af sikkerhed for, at opgavevaretagelsen er betryggende givet den valgte organisering af området. 13) En virksomhed, hvor det henset til virksomhedens begrænsede størrelse ikke er muligt at etablere fyldestgørende uafhængige kontroller i virksomhedens organisation, kan etablere andre kompenserende foranstaltninger, hvis den kan godtgøre, at opgavevaretagelsen er betryggende. Det kan for eksempel omfatte en øget involvering af virksomhedens bestyrelse. Forretningsgange på kreditområdet Forretningsgange for bevilling af eksponeringer 14) Et pengeinstitut skal have forretningsgange, som fastlægger principper for bevilling af eksponeringer. Forretningsgangene skal sikre, at virksomheden har en passende viden om risiciene, herunder kundernes økonomiske forhold

de stillede sikkerheder. Forretningsgangene skal desuden sikre, at kreditbeslutninger i tilstrækkeligt omfang baseres på robustheden af kundens fremtidige indtjening

likviditet

ikke i for høj grad baseres på stillede sikkerheder, medmindre tilbagebetalingen af lånet ifølge låneaftalen er baseret på salg af sikkerheder. Forretningsgangene skal dog samtidig sikre, at risikoen i relevant omfang nedbringes ved, at virksomheden tager sikkerheder, bl.a. i form af pant samt kautioner fra hovedaktionærer. a) Et betryggende beslutningsgrundlag ved bevillinger vil almindeligvis som minimum indeholde følgende elementer: - Vurdering af robustheden af kundens fremtidige indtjening

likviditet samt kundens evne

vilje til at overholde indgåede forpligtelser, herunder ved en eventuel forværring af kundens økonomiske forhold. - For privatkunder oplysninger om bl.a. kundens reelle formue, gældsfaktor samt rådighedsbeløb under forudsætning af traditionel fast forrentet finansiering med afvikling. - For privatkunder, der køber fast ejendom, oplysninger om kundens økonomi efter købet. - For erhvervskunder oplysninger om bl.a. kundens nuværende

skønnede fremtidige indtjenings-

likviditetsforhold samt de reelle kapitalforhold

relevante koncernsammenhænge. - Beskrivelse

vurdering af stillede sikkerheder. - Oplysninger om, hvordan eksponeringen skal tilbagebetales

forrentes. - Analyse af låntagers muligheder for at overholde en hurtigere tilbagebetaling. - Analyse af låntagers følsomhed over for rentestigninger, hvis låntager ønsker variabel rente. - Analyse af kundens eventuelle risici, der udspringer af miljømæssige, sociale

ledelsesmæssige forhold. - Andre oplysninger, der er relevante for virksomhedens vurdering af eksponeringens risiko

afvikling. - Virksomhedens samlede vurdering samt stillingtagen til, om den forventede indtjening står i et forsvarligt forhold til den risiko, virksomheden påtager sig ved bevillingen. b) I de situationer, hvor det er relevant, vil et beslutningsgrundlag almindeligvis videre som minimum indeholde: - En samlet risikovurdering af enhver form for projekter, for eksempel risikoen ved ledelse, styring, finansiering, udførelse, færdiggørelse, udlejning

salg. - Oplysninger om relevante kautionisters nuværende

skønnede fremtidige indtjenings-

likviditetsforhold samt de reelle kapitalforhold. c) Der skal foreligge dokumentation af enhver bevilling af kreditfaciliteter i form af et beslutningsgrundlag, jf. litra a

b. 15) Et pengeinstitut kan som udgangspunkt kun belåne ejendomme, hvor låntagers hensigt med ejendommen hovedsageligt er udlejning til koncerneksterne parter, hvis ejendommen genererer positiv likviditet. Der skal her forudsættes traditionel fast forrentning

afvikling. Pengeinstituttet kan dog i særlige tilfælde belåne ejendomme uden positiv likviditet, hvis det kan godtgøre, at det er kreditmæssigt forsvarligt. I disse tilfælde skal forretningsgangene indeholde principper for, hvilke kompenserende krav eller foranstaltninger der skal foreligge for at sikre, at belåningen er kreditmæssig forsvarlig. De kompenserende krav eller foranstaltninger vil almindeligvis som minimum indeholde krav om, at a) låntager er velindtjenende med en god likviditet

soliditet, b) instituttet vurderer, at låntager har erfaring

kompetencer indenfor det pågældende område, c) låntager stiller med en passende egenfinansiering,

  1. d)der foreligger sandsynliggørelse af, at likviditeten i ejendommen indenfor maksimalt 3 år bliver positiv, eller at ejendommen bliver solgt. Litra d vil dog i en række tilfælde ikke gælde for finansiering af grundstykker. 16) Forretningsgangene for bevilling af eksponeringer vil endvidere almindeligvis indeholde principper for:
  2. a)I hvilke tilfælde virksomheden stiller krav om sikkerhedsstillelse, herunder de typer af sikkerhedsstillelser, som virksomheden kræver, for eksempel krav om pantsikkerhed ved finansiering af aktiver

kaution af hovedaktionær. b) Hvordan sikkerheder skal værdiansættes, således at disse værdiansættes forsigtigt i lyset af de gældende markedsforhold, herunder principper for: - Valg af værdiansættelsesmetode i form af interne eller eksterne vurderingseksperter eller af databaserede modeller eller anden standardiseret metode. Ved valg af metode skal pengeinstituttet tage hensyn til særlige egenskaber

kompleksitet ved forskellige typer af sikkerheder. - Udpegning af interne

eksterne vurderingseksperter. Principperne skal sikre tilstrækkelig ekspertise

imødegå mulige interessekonflikter i forhold til udfaldet af værdiansættelsen eller af kreditbevillingen. - Inddragelse af miljømæssige, sociale

ledelsesmæssige forhold, som må antages at påvirke værdien af sikkerheden.

  1. c)I hvilket omfang anvendelsen af rating eller kreditscoring kan reducere kravene til det øvrige beslutningsgrundlag i de tilfælde, hvor virksomheden anvender ratings eller kreditscoremodeller i forbindelse med kreditvurderingen af låntager.
  2. d)Hvorledes eksponeringerne opgøres, herunder konsolidering af eksponeringer med indbyrdes forbundne kunder samt eksponeringer i form af markeds-

modpartsrisici. 17) I det omfang det er relevant for virksomheden, vil forretningsgangene for bevilling af eksponeringer endvidere almindeligvis indeholde principper for: a) Byggelånsfinansiering, herunder krav til et kvalificeret byggetilsyn,

hvorledes betalinger af byggerater skal ske i takt med byggeriets færdiggørelse.

  1. b)Hvorledes stop-loss klausuler fastsættes ved bevilling af eksponeringer, der indeholder sikkerhedsstillelse i værdipapirer eller positioner i afledte finansielle instrumenter.
  2. c)Hvorledes der tages højde for kreditrisikoen ved lån i fremmed valuta. 18) Et realkreditinstitut skal have forretningsgange, som fastlægger principper for bevilling af eksponeringer. Forretningsgangene skal sikre, at virksomheden har en passende viden om risiciene ved eksponeringerne, herunder kundernes økonomiske forhold

de stillede sikkerheder. Forretningsgangene skal desuden sikre, at kreditbeslutninger i tilstrækkeligt omfang baseres på robustheden af kundens fremtidige indtjening

likviditet

ikke i for høj grad baseres på stillede sikkerheder, medmindre tilbagebetalingen af lånet ifølge låneaftalen er baseret på salg af sikkerheder. a) Et betryggende beslutningsgrundlag ved bevillinger vil almindeligvis som minimum indeholde følgende: - Vurdering af robustheden af kundens fremtidige indtjening

likviditet samt kundens evne

vilje til at overholde indgåede forpligtelser, herunder ved en forværring af kundens økonomiske forhold. - For privatkunder oplysninger om bl.a. kundens reelle formue, gældsfaktor samt rådighedsbeløb under forudsætning af traditionel fast forrentet finansiering med afvikling. - For privatkunder, der køber fast ejendom, oplysninger om kundens økonomi efter købet. - For erhvervskunder oplysninger om bl.a. kundens nuværende

skønnede fremtidige indtjenings-

likviditetsforhold samt de reelle kapitalforhold

relevante koncernsammenhænge. - Beskrivelse

vurdering af stillede sikkerheder. - Analyse af kundens eventuelle risici, der udspringer af miljømæssige, sociale

ledelsesmæssige forhold. - Værdiansættelse af den faste ejendom i overensstemmelse med lovregler herom. - Analyse af låntagers følsomhed over for rentestigninger, hvis låntager ønsker variabel rente. - Beskrivelse af anvendelse af rating

kreditscoring, hvor dette er relevant. - Hvorledes eksponeringerne opgøres, herunder konsolidering af eksponeringer med indbyrdes forbundne kunder. - I hvilke tilfælde virksomheden stiller krav om yderligere sikkerhedsstillelse, herunder kaution af hovedaktionær. b) Der skal foreligge dokumentation ved enhver bevilling af kreditfaciliteter i form af et beslutningsgrundlag. 19) Et realkreditinstitut kan som udgangspunkt kun belåne ejendomme, hvor låntagers hensigt med ejendommen hovedsageligt er udlejning til koncerneksterne parter, hvis ejendommen genererer positiv likviditet. Der skal her forudsættes traditionel fast forrentning

afvikling. Realkreditinstituttet kan dog i særlige tilfælde belåne ejendomme uden positiv likviditet, hvis instituttet kan godtgøre, at det er kreditmæssigt forsvarligt. I disse tilfælde skal forretningsgangene indeholde principper for, hvilke kompenserende krav eller foranstaltninger der skal foreligge for at sikre, at belåningen er kreditmæssig forsvarlig. De kompenserende krav eller foranstaltninger vil almindeligvis som minimum indeholde krav om, at a) låntager er velindtjenende med en god likviditet

soliditet, b) instituttet vurderer, at låntager har erfaring

kompetencer indenfor det pågældende område, c) låntager stiller med en passende egenfinansiering,

d) der foreligger sandsynliggørelse af, at likviditeten i ejendommen indenfor maksimalt 3 år bliver positiv, eller at ejendommen bliver solgt. Litra d vil dog i en række tilfælde ikke gælde for finansiering af grundstykker. Forretningsgange for løbende overvågning af eksponeringer

kreditrisici i øvrigt 20) Et pengeinstitut skal have forretningsgange, som fastlægger principper for den løbende overvågning af eksponeringer

kreditrisici i øvrigt. Forretningsgangene skal sikre, at virksomheden på kunde-

porteføljeniveau har et opdateret overblik over udviklingen i virksomhedens påtagne kreditrisici. Virksomheden vil dermed have et betryggende grundlag for at træffe beslutninger, som skal reducere kreditrisikoen. a) En betryggende overvågning af virksomhedens kreditrisici vil almindeligvis som minimum omfatte følgende elementer: - Korrekt løbende klassifikation ud fra den skønnede kreditrisiko, jf. nr. 23, herunder en test én gang årligt af, om virksomheden er i stand til at risikoklassificere kunderne korrekt. - Identifikation, overvågning

håndtering af nødlidende eksponeringer

eksponeringer med kreditlempelse samt øvrige eksponeringer med højere risiko end ønsket,

at der fastlægges handlingsplaner for det videre forløb for disse eksponeringer. - Opfølgning på virksomhedens koncentrationer af risici, herunder koncentrationer indenfor specifikke brancher, koncentrationer indenfor specifikke typer af sikkerheder

koncentrationer i form af store eksponeringer, der for eksempel overstiger 2 eller 5 pct. af virksomhedens kapitalgrundlag. - Løbende overvågning af grænserne for renterisici fastsat af virksomheden, jf. nr. 2, litra g. b) En betryggende overvågning af virksomhedens enkelte eksponeringer vil almindeligvis som minimum omfatte følgende elementer: - En forsvarlig overtræksadministration, der sikrer, at virksomheden hurtigst muligt får identificeret

håndteret de kunder, hvor overtrækket eller restancen skyldes en forværring af kundens økonomi. - Både retningslinjer for en daglig behandling af overtræk

restancer

retningslinjer for en periodevis behandling af større eller gentagne overtræk

restancer, hvor gentagne overtræk

restancer som udgangspunkt er en indikation for kreditforringelse, jf. punkt 37 i bilag 10 til bekendtgørelse om finansielle rapporter for kreditinstitutter

fondsmæglerselskaber m.fl. - Gennemgang af regnskabsmateriale, årsopgørelser

budgetter m.v. fra låntagere

kautionister m.fl. - Løbende fyldestgørende, opdateret

forsigtig værdiansættelse af sikkerheder. c) Overvågning af eksponeringer med højere risiko end ønsket kræver virksomhedens særlige bevågenhed

vil almindeligvis som minimum omfatte følgende elementer: - En handlingsplan, der konkretiserer virksomhedens fremadrettede tiltag over for kunden, med henblik på tabsminimering eller reduktion af virksomhedens risiko på kunden. En handlingsplan tager udgangspunkt i, om virksomheden ønsker at fastholde eller afvikle eksponeringen med kunden. Typisk vil handlingsplanen indeholde en stillingtagen til anvendelse af kreditlempelser, realisering af sikkerheder, etablering af nye sikkerheder, udvidelse eller opsigelse af kundens eksponering, løbende opfølgning af kundens drift, mødefrekvens m.v. - Retningslinjer for hvornår virksomheden skal indhente opdateret

revideret materiale om kundens økonomiske forhold samt hyppigheden af denne rapportering. - En stillingtagen til kundens reelle kapitalforhold. Vurderingen omfatter både de aktiver, som virksomheden har pant i,

andre aktiver, hvis disse har væsentlig betydning for kundens kapitalforhold. - Retningslinjer for anvendelse

registrering af

opfølgning på kreditlempelser samt retningslinjer for vurdering af, hvorvidt anvendelsen af kreditlempelser vil føre til, at eksponeringen skal omklassificeres til nødlidende. Anvendelsen af kreditlempelser skal så vidt muligt tilstræbe en varig løsning af kundens økonomiske vanskeligheder ved at kombinere kortvarige

længerevarende kreditlempelser. Ved en kundes åbenlyst forbigående økonomiske vanskeligheder, eller hvor det midlertidigt ikke er muligt at etablere en varig løsning, bør virksomheden overveje at anvende kreditlempelser med en tidshorisont på højst to år, forudsat at kunden forud for hændelsen har demonstreret evne

vilje til at overholde sine forpligtelser

til at samarbejde med virksomheden. - Retningslinjer for ophør af eksponeringers klassifikation som nødlidende

for ophør af kreditlempelser. - Overvågning af at anvendte kreditlempelser medfører de ønskede forbedringer,

at der ikke anvendes gentagne kreditlempelser på den samme eksponering. d) Det skal fremgå, hvorledes den årlige gennemgang af eksponeringer, som ikke er omfattet af bestyrelsens gennemgang, jf. § 6, stk. 3, nr. 3, skal foregå, herunder hvilke eksponeringer der skal gennemgås, på hvilke niveauer i organisationen gennemgangen skal foregå,

hvorledes rapportering af resultatet heraf skal ske. e) I de situationer, hvor det er relevant, vil overvågningen af virksomhedens eksponeringer almindeligvis videre omfatte: - Overvågning af byggelånsfinansiering, herunder ved et kvalificeret byggetilsyn

ved betalinger af byggerater i takt med byggeriets færdiggørelse. - Overvågning af enhver form for projekter, herunder af risikoen ved ledelse, styring, finansiering, udførelse, færdiggørelse, udlejning

salg. - Den løbende værdiansættelse af belånte pantebreve, herunder reguleringer for misligholdte pantebreve, overvågning af den fastsatte belåningsprocent, som er gældende for eksponeringen, samt pantebrevenes spredning, prioritetsstilling, udformning, øvrige indhold, omsættelighed

om den løbende administration af de belånte pantebreve. - Overvågning af kunders positioner i værdipapirer, afledte finansielle instrumenter

lån i fremmed valuta, herunder overholdelse af stop-loss klausuler. f) Forretningsgangene skal indeholde krav til hyppigheden for udførelsen af virksomhedens overvågning. 21) Et pengeinstitut, der har tilladelse til at udstede særligt dækkede obligationer, skal tillige have forretningsgange om løbende overvågning af LTV

om beregning

stillelse af supplerende sikkerhed i overensstemmelse med lovgivningen. 22) Et realkreditinstitut skal have forretningsgange, der fastlægger principper for en løbende overvågning. En betryggende overvågning af realkreditinstituttets eksponeringer vil almindeligvis indeholde følgende elementer: a) Behandling af restancer. b) Hvorledes der skal ske opfølgning på enkelteksponeringer, herunder gennemgang af regnskabsmateriale, årsopgørelser

budgetter m.v. fra låntagere

kautionister m.fl.

  1. c)Løbende overvågning af LTV.
  2. d)Løbende overvågning af værdien af pantsatte ejendomme i overensstemmelse med artikel 208, stk. 3, i Europa-Parlamentets

Rådets forordning (EU) nr. 575/2013 af 26. juni 2013 om tilsynsmæssige krav til kreditinstitutter

investeringsselskaber, herunder principper for: - hyppigheden af overvågning af værdierne under hensyntagen til typen af ejendomme, ejendommens stand, dens værdi, kreditkvaliteten af lånet, belåningsgraden

udviklingen i markedsforholdene. Sikkerheder i boligejendomme skal overvåges mindst hvert tredje år,

sikkerheder i erhvervsejendomme skal overvåges mindst årligt. - metoder til overvågning. Valg af metode skal være afpasset typen af ejendom

ejendommens værdi. Metoderne skal omfatte en passende validering af estimerede værdier. - forhold der skal udløse en revurdering af sikkerheder på grundlag af overvågningen eller andre omstændigheder. e) Realkreditinstituttets anvendelse af databaserede modeller til værdiansættelse

overvågning af værdien af sikkerheder. Principperne skal omfatte tilstrækkelig overvågning

styring af modelrisiko

modelusikkerhed.

  1. f)Løbende overvågning af grænserne for renterisici fastsat af virksomheden, jf. nr. 2, litra g.
  2. g)Beregning

stillelse af supplerende sikkerhed i overensstemmelse med lovgivningen.

  1. h)Korrekt løbende klassifikation ud fra den skønnede kreditrisiko, jf. nr. 23, herunder en test én gang årligt af, om virksomheden er i stand til at risikoklassificere kunderne korrekt.
  2. i)Identifikation, overvågning

håndtering af nødlidende eksponeringer, eksponeringer med kreditlempelser samt øvrige eksponeringer med højere risiko end ønsket,

at der fastlægges handlingsplaner for det videre forløb for disse eksponeringer. Uanset realkreditinstituttets generelle valg af metode skal værdiansættelse af sikkerheder for nødlidende eksponeringer over 2 mio. kr. foretages af en intern eller ekstern vurderingsekspert mindst hvert tredje år for boligejendomme

mindst årligt for erhvervsejendomme. j) Retningslinjer for anvendelse

registrering af

opfølgning på kreditlempelser samt retningslinjer for vurdering af, hvorvidt anvendelsen af kreditlempelser vil føre til, at eksponeringen skal omklassificeres til nødlidende. Anvendelsen af kreditlempelser skal så vidt muligt tilstræbe en varig løsning af kundens økonomiske vanskeligheder ved at kombinere kortvarige

længerevarende kreditlempelser. Ved en kundes åbenlyst forbigående økonomiske vanskeligheder, eller hvor det midlertidigt ikke er muligt at etablere en varig løsning, bør virksomheden overveje at anvende kreditlempelser med en tidshorisont på højst to år, forudsat at kunden forud for hændelsen har demonstreret evne

vilje til at overholde sine forpligtelser

til at samarbejde med virksomheden. k) Retningslinjer for ophør af eksponeringers klassifikation som nødlidende

for ophør af kreditlempelser. l) Overvågning af, at anvendte kreditlempelser medfører de ønskede forbedringer,

at der ikke anvendes gentagne kreditlempelser på den samme eksponering. m) Opfølgning på virksomhedens koncentrationer af risici, herunder koncentrationer indenfor specifikke brancher, koncentrationer indenfor specifikke typer af belånte ejendomme

koncentrationer i form af store eksponeringer, der for eksempel overstiger 2 eller 5 pct. af virksomhedens kapitalgrundlag. Forretningsgange for risikoklassifikation af kunderne 23) En virksomhed skal have forretningsgange, som fastlægger principper for risikoklassifikation af virksomhedens kunder ved anvendelse af modeller eller på anden måde for porteføljer. Forretningsgangene skal sikre, at virksomheden risikoklassificerer sine kunder korrekt, hvilket medvirker til, at virksomheden har et overblik over de kreditrisici, der er forbundet med dens kunder. For porteføljer, der ikke er omfattet af en IRB-tilladelse fra Finanstilsynet, vil forretningsgange for risikoklassifikation af virksomhedens kunder almindeligvis som minimum indeholde følgende elementer:

  1. a)For de virksomheder, der ikke anvender modeller til klassifikation af kunderne: Angivelse af de karakteristika, der kendetegner kunder med forskellig type bonitet. Dette omfatter som minimum en klassifikation svarende til Finanstilsynets karaktersystem.
  2. b)For de virksomheder, der anvender modeller til klassifikation af kunderne: Præcise beskrivelser af såvel model som vedtagne regelsæt, herunder hvilken skala der beskriver kundernes klassifikation.
  3. c)Retningslinjer, der sikrer, at virksomhedens klassifikation af kunderne ikke giver et for positivt billede af risikoen.
  4. d)Retningslinjer, der sikrer, at virksomhedens løbende kontrol

regelmæssige tests af klassifikationen er grundige

veldokumenterede. Særligt om forretningsgange i forbindelse med belåning af fast ejendom 24) Et pengeinstitut, som belåner fast ejendom, herunder pantebreve, skal have forretningsgange herfor. Forretningsgangene skal tage højde for de reduktioner i værdierne, som kan forekomme. Dette kan ske ved fradrag (haircuts), som afspejler mulige fremtidige fald i værdierne. Herunder skal der tages højde for erfaringerne med forskelle i prisfald på forskellige typer ejendomme, bl.a. som følge af forskelle i robustheden af den likviditet, som ejendommene skaber. Forretningsgangene skal fastlægge principper for: a) Forsigtig værdiansættelse af pant i fast ejendom, herunder løbende revurdering af værdiansættelsen set i lyset af de gældende markedsforhold. b) Hvorledes den forsigtige værdiansættelse af pant i fast ejendom opgøres,

hvilke aktuelle oplysninger der som minimum skal være til stede i virksomheden

indgå i vurderingen, herunder angående: - Ejendommens adresse, postnummer samt ejendomskategori, herunder en kort beskrivelse af ejendommen (evt. BBR meddelelse). - Bygningsarealer (fordeling på kontor, lager, butik m.v.). - Ejendommens stand

beliggenhed. - Den løbende drift på udlejningsejendomme, herunder bruttoleje, nettoleje, afkastkrav, risikoen for lejenedsættelser, risikoen for yderligere tomgang samt aktuelle

forventede fremtidige driftsomkostninger. - Omkostninger til nødvendige investeringer. - Seneste købsdato

handelspris. - Realiserede salgspriser for sammenlignelige ejendomme. - Aktuel

reel handelspris, svarende til den pris, som ejendommen skønnes at kunne sælges til ved en aftale mellem en salgsinteresseret ejer

en uafhængig, villig køber på normale handelsvilkår. - Skønnede salgsomkostninger. - Foranstående prioriteter i form af aktuel restgæld

lånevilkår.

  1. c)Pengeinstituttets vurdering af risikoen for mulige fremtidige fald i ejendommens værdi, bl.a. i lyset af robustheden af den likviditet, som ejendommen skaber.
  2. d)Hvilke typer af omkostninger, der skal fradrages ved realisation af sikkerheder i fast ejendom.
  3. e)Løbende overvågning af værdien af pantsatte ejendomme i overensstemmelse med artikel 208, stk.

(3), i Europa-Parlamentets

Rådets forordning (EU) nr. 575/2013 af 26. juni 2013 om tilsynsmæssige krav til kreditinstitutter

investeringsselskaber, herunder principper for: i) Hyppigheden af overvågning af værdierne under hensyntagen til typen af ejendomme, ejendommens stand, dens værdi, kreditkvaliteten af lånet, belåningsgraden

udviklingen i markedsforholdene. Værdien af sikkerheder i boligejendomme skal overvåges mindst hvert tredje år,

værdien af sikkerheder i erhvervsejendomme skal overvåges mindst årligt. ii) Metoder til overvågning. Valg af metode skal være afpasset typen af ejendom

ejendommens værdi. Metoderne skal omfatte en passende validering af estimerede værdier. iii) Hvad der skal udløse en revurdering af sikkerheder på grundlag af overvågningen eller andre omstændigheder. f) Pengeinstituttets anvendelse af databaserede modeller til værdiansættelse

overvågning af værdien af sikkerheder. Principperne skal omfatte tilstrækkelig overvågning

styring af modelrisiko

modelusikkerhed. I tillæg til kravene i artikel 208, stk. 3, i Europa-Parlamentets

Rådets forordning (EU) nr. 575/2013 af 26. juni 2013 om tilsynsmæssige krav til kreditinstitutter

investeringsselskaber skal værdiansættelsen for nødlidende eksponeringer over 2 mio. kr. foretages af en intern eller ekstern vurderingsekspert mindst hvert tredje år for boligejendomme

mindst årligt for erhvervsejendomme. g) Løbende overvågning af belåningsprocenten ved belåning af pantebreve i fast ejendom, krav til pantebrevenes spredning, prioritetsstilling, udformning, øvrige indhold

omsættelighed samt bestemmelser om en betryggende løbende administration af de belånte pantebreve. Krav til håndtering af et særligt stort omfang af nødlidende eksponeringer 25) Senest når en virksomheds andel af nødlidende udlån udgør 5 pct. af de samlede udlån (opgjort som regnskabsmæssige bruttoværdier), skal den vedtage

gennemføre en strategi med en tidsplan for nedbringelse af nødlidende eksponeringer. Kravet gælder ved opgørelse af andelen på individuelt, delkonsolideret eller konsolideret niveau

anvendes på de enheder, hvor andelen af nødlidende udlån udgør 5 pct. eller mere, eller hvis virksomheden bliver pålagt krav herom fra Finanstilsynet. Gennemførelsen af strategien skal tage hensyn til relevante regler for forbrugerbeskyttelse. Ved fastlæggelse af strategien skal virksomheden forholde sig til følgende elementer:

  1. a)Årsager til omfanget af nødlidende eksponeringer.
  2. b)Inddeling af nødlidende eksponeringer i homogene grupper, som kan fremme målrettede indsatser.
  3. c)Erfaringer med hidtil anvendte foranstaltninger, herunder kreditlempelser,

effektiviteten af dem. d) De ressourcer, kompetencer, systemer, procedurer, mv., som er nødvendige for at gennemføre strategien, herunder til - tidlig identifikation af nødlidende eksponeringer, - anvendelse af

opfølgning på kreditlempelser, - værdiansættelse af sikkerheder, - inddrivelse, retslige procedurer

tvangsrealisationer, - håndtering af aktiver, som virksomheden har overtaget som led i inddrivelsen, - opgørelse af nedskrivninger

tabsafskrivninger

- overvågning

rapportering. e) De økonomiske, markedsmæssige, retslige

andre vilkår, som er af væsentlig betydning for at fastlægge mål for strategien

for at gennemføre den. f) Behovet for opdeling af strategiens mål

indsatser på kort sigt (1 år), mellemlang sigt (1-3 år)

i relevant omfang

så på lang sigt (over 3 år). g) De regnskabsmæssige, kapitalmæssige

likviditetsmæssige konsekvenser af strategiens gennemførelse. 26) Strategien, inklusive dens mål

plan for gennemførelse, skal godkendes af bestyrelsen. Bestyrelsen skal revurdere strategien mindst en gang årligt på grundlag af en rapport om fremdriften i nedbringelse af omfanget af nødlidende eksponeringer i forhold til de fastsatte mål. 27) Hvis virksomheden konstaterer, at gennemførelse af strategien ikke vil medføre den ønskede nedbringelse af nødlidende eksponeringer indenfor den planlagte tidshorisont, skal dette i fornødent omfang afspejles i den anvendte praksis for opgørelse af nedskrivninger

tabsafskrivninger. 28) Strategien

dens gennemførelse skal i relevant omfang indarbejdes i virksomhedens generelle ledelse, styring, kontroller, overvågning

rapportering, så strategiens konsekvenser inddrages i relevante sammenhænge,

der sikres fornøden fokus på dens gennemførelse. 29) Under hensyntagen til pkt. 28 samt til virksomhedens størrelse

kompleksitet skal virksomheden overveje etablering af særlige enheder eller andre organisatoriske tiltag, som kan fremme strategiens gennemførelse. Virksomhedens eventuelle tiltag skal ske under hensyntagen til bestemmelser om kontroller, imødegåelse af potentielle interessekonflikter

sikring af funktionsadskillelse. Risikostyring på kreditområdet Risikoansvarlig

risikostyringsfunktion 30) Den risikoansvarlige skal udover de generelle krav i bilag 7 overvåge, at der i virksomheden sker en forsvarlig styring af kreditrisiciene, herunder overvåge, at:

  1. a)Bevilling af eksponeringer foregår på betryggende vis.
  2. b)Der løbende sker en vurdering af, om der i virksomheden er tilstrækkelige ressourcer, viden

it-systemer m.v. til en betryggende opfølgning på

håndtering af virksomhedens kreditrisici. c) Der sker en rettidig identifikation af nødlidende eksponeringer

eksponeringer med kreditlempelser samt øvrige eksponeringer med en højere risiko end ønsket,

at der fastlægges handlingsplaner for det videre forløb for disse eksponeringer. d) Der sker en konstatering af indikation for kreditforringelse

en opgørelse af nedskrivningsbehovet samt tabsafskrivning, i overensstemmelse med regnskabsreglerne. e) Der sker en rettidig

korrekt klassifikation af virksomhedens eksponeringer, herunder en test minimum en gang årligt af, om virksomheden er i stand til at risikoklassificere kunderne korrekt. f) Der løbende foretages en forsvarlig opfølgning på enkelteksponeringer, herunder særligt (hvor relevant), at der: - Sker en rettidig behandling af overtræk

restancer. - Løbende foretages en opfølgning på værdiansættelsen af de stillede sikkerheder. - Sker en rettidig opfølgning på virksomhedens investeringseksponeringer. - Sker en vurdering af, hvorvidt anvendelsen af kreditlempelser vil føre til, at eksponeringen skal omklassificeres til nødlidende. - Løbende foretages en overvågning af byggelånsfinansiering

ejendomsudviklingsprojekter. - Løbende foretages en overvågning af udviklingen i belånte pantebreve. g) Der løbende foretages en vurdering af

stillingtagen til virksomhedens koncentrationer af risici.

  1. h)Kravene til håndtering af et særligt stort omfang af nødlidende eksponeringer, jf. pkt. 25-29 er overholdt.
  2. i)Der løbende foretages en vurdering af, om prisfastsættelsen af kreditrisici er forsvarlig i forhold til de påtagne kreditrisici. 31) Den risikoansvarlige skal endvidere udover de generelle krav i bilag 7 overvåge:
  3. a)At virksomhedens interne kontrolsystem på kreditområdet er betryggende, herunder at virksomheden har forretningsgange, der beskriver virksomhedens interne kontrolsystem på kreditområdet.
  4. b)At der i virksomheden er iværksat de fornødne kontrolprocedurer på kreditområdet, jf. § 20 samt nr. 33-35 i dette bilag.
  5. c)At rapportering, der udarbejdes til bestyrelsen

på andre niveauer, giver et retvisende billede af virksomhedens kreditrisici

aktiviteter på kreditområdet.

  1. d)At der i virksomheden sker en årlig gennemgang af eksponeringer, som ikke er omfattet af bestyrelsens gennemgang i henhold til § 6, stk. 3, nr. 3.
  2. e)At der løbende foreligger dokumentation af den risikoansvarliges arbejde på kreditområdet, herunder dokumentation om: - Hvilke opgaver der løses af den risikoansvarlige eller risikostyringsfunktionen,

hvilke opgaver der løses af andre med rapportering til den risikoansvarlige. - Alle den risikoansvarliges væsentlige konklusioner

hvem de er rapporteret til. Videregivelse af bevillingsbeføjelser 32) Videregivne kreditbeføjelser skal udover de generelle krav i § 19 som minimum indeholde: a) Konkrete grænser for, hvor store eksponeringer

hvilke produkttyper modtageren af beføjelsen må bevilge.

  1. b)Hvilke kundekategorier der er omfattet af bevillingsbeføjelsen.
  2. c)Hvorledes eksponeringen opgøres i henhold til beføjelsens grænser.
  3. d)Beskrivelse af beføjelser til at bevilge eksponeringer i presserende tilfælde (hastesager som efterfølgende forelægges bestyrelsen til efterretning), herunder at antallet af disse bevillinger skal begrænses mest muligt.
  4. e)Konkrete grænser for beføjelser til bevilling af kreditlempelser, herunder akkord/moratorium, nedsat rente

omlægning af betalinger, samt bevilling af tabsafskrivninger, frigivelse af sikkerheder, fastsættelse af nedskrivninger på udlån

hensættelser på finansielle garantier

lånetilsagn. f) Regler for bevilling af eksponeringer med højere risiko end ønsket, jf. nr. 2, litra b, herunder udlån med nedskrivning

garantier med hensættelse. g) Konkrete grænser for, hvilke af de bevilgede eksponeringer m.v. der skal rapporteres til den, der afgiver beføjelsen. Kontroller på kreditområdet 33) Virksomheden skal, jf. § 20, etablere uafhængige interne kontroller af alle væsentlige aktiviteter på kreditområdet

have forretningsgange herfor. Der skal som minimum foretages regelmæssig intern kontrol af, at:

  1. a)Kreditpolitikken efterleves af virksomhedens medarbejdere.
  2. b)Bevillingsbeføjelserne overholdes.
  3. c)Der er funktionsadskillelse eller betryggende kompenserende foranstaltninger.
  4. d)Bevillingsgrundlaget, jf. nr. 14-19, er til stede ved bevilling af kreditrisici.
  5. e)Eksponeringerne etableres korrekt, herunder med korrekte dokumenter, iagttagelse af sikringsakter m.v.
  6. f)Der sker betryggende værdiansættelse af sikkerheder.
  7. g)Der sker betryggende opfølgning på overtræk

restancer. h) Der sker betryggende identifikation

opfølgning på nødlidende eksponeringer, eksponeringer med kreditlempelser samt øvrige eksponeringer med en højere risiko end ønsket, herunder at der fastlægges handlingsplaner for det videre forløb af disse eksponeringer. i) Der sker regelmæssig vurdering af effekten af virksomhedens praksis for anvendelse af kreditlempelser

anvendelsen af de enkelte typer af kreditlempelser på aggregeret niveau

i enkeltsager. j) Der sker betryggende vurdering af, hvorvidt anvendelsen af kreditlempelser vil føre til, at eksponeringen skal omklassificeres til nødlidende,

hvorvidt omfanget af nødlidende eksponeringer er vurderet forsigtigt. k) Risikoklassifikationen af kunderne er opdateret

klassificerer kunderne korrekt. l) Der sker betryggende opfølgning på virksomhedens koncentrationer af risici, herunder indenfor specifikke brancher, koncentrationer indenfor specifikke typer af sikkerheder

koncentrationer i form af store eksponeringer, der for eksempel overstiger 2 eller 5 pct. af virksomhedens kapitalgrundlag. m) Der foretages de nødvendige nedskrivninger

tabsafskrivninger på udlån samt hensættelser på garantier i overensstemmelse med regnskabsreglerne. 34) Virksomhedens interne kontroller på kreditområdet kan ske ved stikprøvevise gennemgange, hvis disse giver tilstrækkelig sikkerhed for, at aktiviteterne på de kontrollerede områder sker på betryggende vis. 35) Virksomheden skal dokumentere de foretagne interne kontroller. Rapportering til bestyrelsen på kreditområdet 36) Bestyrelsen skal mindst hvert kvartal modtage rapportering på kreditområdet. Mindst to af rapporteringerne i løbet af et år skal i fuldt omfang opfylde kravene i nr. 37-41, mens de øvrige rapporteringer kan være mindre omfattende. 37) Rapporteringen til bestyrelsen skal belyse, hvordan virksomheden efterlever de enkelte elementer i kreditpolitikken, jf. nr. 2-4, samt bestyrelsens retningslinjer til direktionen på kreditområdet, jf. nr. 6. 38) Rapporteringen skal give bestyrelsen et dækkende overblik over virksomhedens samlede kreditrisici

relevante opdelinger heraf samt overblik over udviklingen i kreditrisici over tid. 39) Så vidt det er muligt, skal der i rapporteringen til bestyrelsen mindst én gang årligt være benchmarking til sammenlignelige pengeinstitutter eller realkreditinstitutter. I forbindelse hermed skal der, bl.a. baseret på Finanstilsynets offentliggjorte redegørelser, tages stilling til, i hvilket omfang disse institutter forekommer veldrevne. 40) I det omfang det er relevant for bestyrelsens forståelse af rapporteringen, gælder for alle dele heraf, at rapporteringen af talmateriale skal suppleres med understøttende beskrivelser, analyser

vurderinger. Dette gælder særligt ved indikationer af væsentligt forhøjede kreditrisici. 41) Formålet med rapporteringen er at bidrage til bestyrelsens grundlag for at træffe beslutninger om virksomhedens kreditrisici, herunder ændringer i forretningsmodellen, kreditpolitikken

retningslinjerne til direktionen. Tilsvarende skal rapporteringen bidrage til bestyrelsens grundlag for at vurdere, om direktionen løser opgaverne på kreditområdet tilfredsstillende. Regnskabsmæssig praksis 42) En virksomhed, der i medfør af regnskabsbestemmelser er forpligtet til at indregne beløb under regnskabsposten ”Nedskrivninger på udlån

tilgodehavender m.v.” i virksomhedens års-

/eller delårsrapport, skal have betryggende dokumentation for, hvordan nedskrivningerne er fremkommet. Kravene nedenfor skal ses som et supplement til kravene til dokumentation i bilag 10 til bekendtgørelse om finansielle rapporter for kreditinstitutter

fondsmæglerselskabet m.fl. a) Betryggende dokumentation omfatter som minimum følgende: - For alle udlån skal der foreligge en nedskrivningsberegning. Beregningen skal lede frem til den nedskrivning, der er indregnet i regnskabet, hvilket kan være en nedskrivning på nul. - For de udlån, hvor der anvendes beregningsmodeller eller porteføljebaserede metoder til opgørelse af nedskrivninger, skal der foreligge beskrivelser af, hvordan de nedskrivninger, der er indregnet i regnskabet, er opgjort. - For alle svage udlån, hvor virksomheden vurderer, at der ikke er indtrådt indikation for kreditforringelse, skal det fremgå, hvorfor der ikke er indtrådt en indikation. Svage udlån omfatter i denne forbindelse som minimum udlån svarende til Finanstilsynets bonitetskategori 2c. - For alle udlån, hvor der er indtrådt indikation for kreditforringelse,

hvor virksomheden vurderer, at udlånet ikke er kreditforringet, skal det fremgå, hvorfor der ikke er indtrådt kreditforringelse. - For hvert udlån, som virksomheden i forhold til sidste regnskabsaflæggelse vurderer ikke længere er kreditforringet, skal der foreligge dokumentation for, at den pågældende kreditforringelse ikke længere er til stede. b) Der skal foreligge dokumentation for, at bestyrelsen

direktionen har forholdt sig til de resultater, der er fremkommet ved de anvendte beregningsmodeller. Herunder dokumentation for at bestyrelsen

direktionen har korrigeret i forhold til de beregnede nedskrivninger, hvis det vurderes, at modellerne ikke eller ikke fuldt ud tager højde for alle relevante forhold i overensstemmelse med regnskabsreglerne. Bilag 2 Markedsrisiko Anvendelsesområder

definitioner 1) Ved markedsrisici forstås rente-, valuta-, aktie-,

råvarerisici, herunder relaterede risici, der er forbundet med afledte finansielle instrumenter, for eksempel optionsrisici. Renterisici omfatter blandt andet renterisici på alle balance-

ikke-balanceførte poster, herunder

så på fastforrentede ind-

udlån

fastforrentet funding. Renterisici omfatter endvidere rentestrukturrisici. 2) Virksomheden skal have procedurer til at identificere, vurdere

styre risikoen som følge af ændringer i rentesatser, kurser, priser

øvrige mål

værdier på markedsrisikoområdet. 3) Virksomheden skal have procedurer til at identificere, vurdere, styre

afbøde de risici, som opstår som følge af potentielle ændringer af rentesatserne, der påvirker både den økonomiske værdi af en virksomheds kapitalgrundlag

nettorenteindtægterne fra virksomhedens ikke-handelsmæssige aktiviteter. 4) Virksomheden skal have procedurer til at vurdere

overvåge de risici, der opstår som følge af potentielle ændringer af kreditspænd, som påvirker både den økonomiske værdi af en virksomheds kapitalgrundlag

nettorenteindtægterne fra virksomhedens ikke-handelsmæssige aktiviteter. Bestyrelsens opgaver

ansvar Markedsrisikopolitikken 5) Politikken på markedsrisikoområdet skal udover de i § 4, stk. 1, indeholdte generelle krav som minimum indeholde relevante overordnede anvisninger om

  1. a)hvilke typer af risici, virksomheden henregner til markedsrisikoområdet,
  2. b)det ønskede eller acceptable risikoniveau samlet

for de enkelte typer af markedsrisiko, eksempelvis ved angivelse af, om risikoen kan være lav, mellem eller høj, c) angivelse af med hvilke formål de enkelte typer af markedsrisici må påtages, eksempelvis. risikoafdækning, aktiv risikotagning i forbindelse med investering af virksomhedens midler, herunder virksomhedens likviditetsplaceringer, eller handel for kunder,

d) principper for den organisatoriske ansvarsfordeling på markedsrisikoområdet, herunder for risikotagning, risikostyring, kontrol

rapportering. 6) Politikken skal tage højde for de markedsrisici, der følger af virksomhedens ind-

udlånsvirksomhed. 7) Politikken skal afspejle kompleksiteten af virksomhedens forretninger på markedsrisikoområdet,

skal samtidig afspejle markedsrisikoområdets betydning for virksomhedens samlede indtjening

risiko. Politikken skal særligt tage højde for de enkeltrisici, der kan have betydning for virksomhedens indtjening

solvens. Risici, der er ubetydelige i forhold til virksomhedens solvens

indtjening, kan afgrænses mere summarisk: a) Eksempelvis skal en stor virksomhed med omfattende

/eller komplekse forretninger på markedsrisikoområdet have en tilsvarende omfattende politik. For de typer af markedsrisici, som bestyrelsen har besluttet, at virksomheden kan tage, men som er ubetydelige for virksomheden, kan bestyrelsen nøjes med at fastsætte, at disse skal holdes på et minimum. b) En mindre virksomhed, der eksempelvis placerer likviditet i danske statsobligationer

lignende instrumenter

ikke har andre aktiviteter på markedsrisikoområdet, kan omvendt have en relativt simpel politik, der kun omfatter renterisikoen. Har virksomheden renterisiko udenfor handelsbeholdningen, for eksempel fastforrentede ind-

udlån, skal dette dog afspejles i politikken. Bestyrelsens retningslinjer til direktionen på markedsrisikoområdet 8) På markedsrisikoområdet skal retningslinjerne opfylde de i § 7 fastsatte generelle krav,

i det omfang det er relevant for den finansielle virksomhed, indeholde a) grænser for den finansielle virksomheds samlede rente-, valuta-, aktie-

råvarerisici, b) hvorledes de enkelte risici opgøres,

hvorledes de enkelte instrumenter medregnes ved opgørelsen,

  1. c)grænser for særlige risici, der knytter sig til komplekse eller usædvanlige produkter, herunder risici ved strukturerede produkter, eller til virksomhedens aktiviteter på markedsrisikoområdet i øvrigt som for eksempel optionsrisici, rentekurverisici, spændrisici m.v., medmindre omfanget af disse risici er af uvæsentlig størrelse,
  2. d)angivelse af, med hvilket formål værdipapirer, valutaer

afledte finansielle instrumenter må handles, for eksempel risikoafdækning, aktiv risikotagning i forbindelse med investering af virksomhedens midler, herunder virksomhedens likviditetsplaceringer, eller handel for kunder, e) hvilke valutaer eller grupper af valutaer, der må handles eller tages positioner i,

til hvilke formål der må handles henholdsvis tages positioner, f) hvilke typer af finansielle instrumenter, der må handles eller tages positioner i,

g) bestemmelser om, på hvilke markeder eller handelspladser samt i hvilke lande eller grupper af lande der må handles. 9) For realkreditinstitutter

pengeinstitutter med tilladelse til at udstede SDO’er skal politikken

retningslinjerne på markedsrisikoområdet udformes under iagttagelse af de relevante bestemmelser i bekendtgørelse om obligationsudstedelse, balanceprincip

risikostyring. Interessekonflikter

funktionsadskillelse på markedsrisikoområdet 10) På markedsrisikoområdet skal der for at imødegå interessekonflikter som hovedregel være etableret funktionsadskillelse i overensstemmelse med § 11, stk. 1, nr. 2. 11) Afvikling, udarbejdelse af resultat-

risikoopgørelser, kontrol

rapportering kan udføres i samme enhed, jf. § 11, stk. 2, hvis virksomheden kan dokumentere, at dette kan anses for betryggende, jf. § 2. 12) For SIFI’er

G-SIFI’er samt for virksomheder med omfattende

/eller komplekse forretninger på markedsrisikoområdet skal der være etableret funktionsadskillelse på markedsrisikoområdet, jf. nr.

  1. Er funktionsadskillelsen ikke etableret på direktionsniveau, skal virksomheden kunne dokumentere, at den etablerede funktionsadskillelse er betryggende, jf. §
  2. 13) I mindre virksomheder, der kun har beskedne aktiviteter på markedsrisikoområdet,

hvor virksomhedens egen risikotagning er begrænset til placering af egne midler, herunder virksomhedens likviditetsplaceringer, i ikke-komplekse finansielle instrumenter, kan der være grundlag for ikke at etablere funktionsadskillelse på markedsrisikoområdet, jf. nr. 8. I sådanne tilfælde skal der indføres betryggende kompenserende foranstaltninger, jf. § 11, stk. 3, eksempelvis i form af uafhængige kontroller udført udenfor markedsrisikoområdet. Virksomheden skal kunne dokumentere, at kvaliteten af de kompenserende foranstaltninger er betryggende. 14) Funktionsadskillelse på markedsrisikoområdet indebærer

så, at interne modeller til opgørelse af solvens til dækning af markedsrisiko, VaR-modeller, jf. Europa-Parlamentets

Rådets forordning (EU) nr. 575/2013 af 26. juni 2013 om tilsynsmæssige krav til kreditinstitutter

investeringsselskaber, skal underlægges uafhængig validering

/eller kompenserende foranstaltninger. Det samme gælder interne modeller til opgørelse af markedsrisici eller til værdiansættelse af finansielle instrumenter. Risikoopgørelser

opgørelser af gevinst/tab m.v. 15) Såfremt virksomheden selv beregner risici

gevinst eller tab samt værdier af finansielle instrumenter

andre poster med markedsrisici, skal direktionen sikre, at virksomheden har betryggende metoder hertil, herunder at det kan kontrolleres, at det sker korrekt. 16) Såfremt virksomheden indhenter risikoopgørelser

opgørelser af gevinst eller tab samt værdier af finansielle instrumenter

andre poster med markedsrisici fra eksterne parter, skal direktionen sikre sig, at de pågældende udfører opgaven på en betryggende måde. Direktionen skal desuden sikre sig, at virksomheden løbende evaluerer, om de fra eksterne parter modtagne

anvendte kurser, parametre m.v. er korrekte

dermed sikrer et retvisende billede af virksomhedens risici samt korrekt opgjorte regnskabsposter. Konstatering af om risici ligger indenfor beføjelser 17) Det skal være muligt for disponerende medarbejdere at konstatere, om de handler, de har til hensigt at indgå, ligger indenfor deres beføjelser. Tilsvarende gælder ved kollektive beføjelser, hvor flere medarbejdere kan disponere indenfor en fælles beføjelse. 18) Nr. 15 gælder

så, hvor medarbejdere disponerer i henhold til beføjelser modtaget fra kunder under en aftale om diskretionær porteføljepleje. Kontroller på markedsrisikoområdet 19) Kontrollerne af virksomhedens markedsrisikobehæftede aktiviteter vil afhænge af omfanget

kompleksiteten på området. Kontrollerne skal omfatte kontrol af a) om beføjelser overholdes, idet samtlige grænser

samtlige personer, der har beføjelser, skal være omfattet af kontrollen; det skal herunder kunne konstateres, om beføjelser overholdes indenfor dagen; virksomheder med en vis aktivitet på området skal foretage intra-dag kontrol, som minimum på stikprøvebasis, idet stikprøvens størrelse

hyppighed skal afspejle aktivitetsomfanget, b) om opgørelse af

rapportering om positioner

risici sker korrekt,

  1. c)om investeringsgrænser i porteføljeplejeaftaler med kunder overholdes,
  2. d)om handler indgås til korrekte kurser

priser, e) om gevinst eller tab på markedsrisikobehæftede dispositioner for egen

for kunders regning opgøres korrekt, f) afstemning af beholdninger af værdipapirer, finansielle instrumenter

konti,

g) om de fra eksterne parter modtagne

anvendte kurser, parametre m.v. er korrekte

dermed sikrer et retvisende billede af virksomhedens risici. 20) For realkreditinstitutter

pengeinstitutter med tilladelse til at udstede SDO’er skal kontrollerne på markedsrisikoområdet udformes, så de sikrer en iagttagelse af de relevante bestemmelser i bekendtgørelse om obligationsudstedelse, balanceprincip

risikostyring. Rapportering på markedsrisikoområdet Rapportering om overholdelse af grænser 21) For realkreditinstitutter

pengeinstitutter med tilladelse til at udstede SDO’er skal rapporteringen på markedsrisikoområdet udformes, med henblik på at sikre, at den

så omfatter de grænser, der fremgår af bekendtgørelse om obligationsudstedelse, balanceprincip

risikostyring. Rapportering til bestyrelsen 22) Rapporteringen på markedsrisikoområdet skal give bestyrelsen et dækkende overblik over virksomhedens væsentlige markedsrisici

understøtte bestyrelsens beslutninger på markedsrisikoområdet, herunder ændringer i forretningsmodellen, markedsrisikopolitikken

retningslinjerne til direktionen. Rapporteringen skal derudover bidrage til bestyrelsens grundlag for at vurdere, om direktionen løser opgaverne på markedsrisikoområdet tilfredsstillende. 23) Bestyrelsen skal mindst hvert kvartal modtage rapportering på markedsrisikoområdet. Dog kan rapporteringen i mindre virksomheder, der eksempelvis placerer likviditet i danske statsobligationer

lignende instrumenter

ikke har andre aktiviteter på markedsrisikoområdet, tilgå bestyrelsen med en lavere hyppighed. Rapporteringen om overholdelse af grænser for risikotagning fastsat i bestyrelsens retningslinjer skal foretages med den hyppighed, som bestyrelsen beslutter, men kan være en integreret del af rapporteringen efter 1.

2. punktum. 24) Rapporteringen skal udformes på en sådan måde, at alle væsentlige markedsrisici

udviklingen indenfor disse fremhæves. I det omfang det er relevant for bestyrelsens forståelse af rapporteringen, gælder for alle dele heraf, at rapporteringen af talmateriale skal suppleres med understøttende beskrivelser, analyser

vurderinger. Dette gælder særligt i tilfælde af et ændret risikobillede på markedsrisikoområdet. 25) For SIFI’er, G-SIFI’er

virksomheder med omfattende

/eller komplekse forretninger på markedsrisikoområdet skal rapporteringen gøre det muligt for bestyrelsen at foretage en vurdering af, om indtjeningen på markedsrisikoområdet står mål med de markedsrisici, der er taget. 26) For virksomheder, der anvender interne modeller til opgørelse af solvens til dækning af markedsrisiko, VaR-modeller, jf. Europa-Parlamentets

Rådets forordning (EU) nr. 575/2013 af 26. juni 2013 om tilsynsmæssige krav til kreditinstitutter

investeringsselskaber

/eller interne metoder til opgørelse af markedsrisici, skal rapporteringen omfatte et grundlag for bestyrelsens vurdering af de anvendte metoders pålidelighed. 27) For virksomheder, der anvender eksterne porteføljeforvaltere, skal den løbende rapportering til bestyrelsen, omfatte rapportering om midler

risici hidrørende fra de midler, der forvaltes af den eksterne porteføljeforvalter. Bilag 3 Operationelle risici Anvendelsesområder

definitioner 1) Ved operationel risiko forstås risiko for tab som følge af uhensigtsmæssige eller mangelfulde interne procedurer, menneskelige fejl

systemmæssige fejl eller som følge af eksterne begivenheder, herunder juridiske risici

risici som følge af outsourcing. Omdømmerisiko

strategiske risici anses ikke for operationelle risici i denne bekendtgørelse, men skal i det omfang, det er relevant, behandles efter de samme principper som operationel risiko. 2) Ved modelrisiko forstås risiko for tab som følge af beslutninger, der hovedsagelig baseres på resultater fra interne modeller, på grund af fejl i udviklingen, gennemførelsen eller anvendelsen af sådanne modeller. 3) Ved risici som følge af outsourcing forstås risiko for tab som direkte eller indirekte kan henføres til virksomhedens eller leverandørens operationelle håndtering i forbindelse med outsourcing af processer, tjenesteydelser eller aktiviteter til en leverandør, herunder

så ved koncernintern outsourcing. 4) Med tabshændelser forstås begivenheder, der kan medføre tab, har medført tab eller som kunne have medført tab, jf. nr. 1, for virksomheden. Bestyrelsens opgaver

ansvar Politik for operationel risiko 5) Med udgangspunkt i virksomhedens forretningsmodel, aktiviteter

organisering skal bestyrelsen udarbejde en politik for operationel risiko, som afspejler virksomhedens størrelse

kompleksitet

som, udover de i § 4 indeholdte generelle krav, skal indeholde

  1. a)identifikation af, hvilke operationelle risici virksomheden kan være udsat for, herunder risici, der forventes at indtræde med lav sandsynlighed, men med store potentielle tab til følge,
  2. b)stillingtagen til, hvorledes virksomhedens operationelle risici nedbringes til et acceptabelt niveau,
  3. c)overordnede principper, som virksomheden skal indrettes efter med henblik på at holde operationelle risici på et for bestyrelsen acceptabelt niveau,
  4. d)stillingtagen til - operationelle risici som følge af outsourcing, herunder afhængighed af underleverandører, - operationelle risici knyttet til virksomhedens produkter

/eller kundegrupper, - omfanget af manuelle rutiner, for eksempel i forbindelse med kontrol

afvikling af handler, - integrationen

egnetheden af virksomhedens it-systemer, - afhængighed af eksterne forhold, - operationelle risici knyttet til virksomhedens organisering, herunder manglende funktionsadskillelse, jf. § 11, - fysisk sikkerhed, - modelrisiko, e) overordnede principper for, hvordan virksomheden skal registrere

kategorisere tabshændelser, samt f) overordnede principper for rapportering om tabshændelser til bestyrelsen, der skal sikre, at bestyrelsen til enhver tid har et tilstrækkeligt indblik i virksomhedens operationelle risici

udviklingen heri. 6) Bestyrelsen skal ved udarbejdelse af politikken, i det omfang det er relevant, forholde sig til a) om tidligere indtrufne hændelser kan gentage sig i fremtiden,

b) om medarbejdernes generelle kompetenceniveau er tilstrækkeligt Bestyrelsens retningslinjer til direktionen på området for operationel risiko 7) Bestyrelsens retningslinjer til direktionen, jf. §§ 6

7, skal indeholde

  1. a)retningslinjer, for, hvordan operationelle tabshændelser identificeres,
  2. b)konkrete metoder, der sikrer, at direktionen løbende vurderer de tabshændelser, der er indtruffet, eller som forventes at indtræffe med lav sandsynlighed, men med store tab (halebegivenheder) til følge; disse metoder kan for eksempel indbefatte scenarioanalyser, der udarbejdes i samarbejde med de relevante ledere, eller for eksempel analyser af tabsregistreringer

risikoindikatorer,

  1. c)retningslinjer for, hvordan direktionen skal registrere tabshændelser, herunder hvilke oplysninger vedrørende tabshændelserne, der skal registreres, i hvilket omfang registrering skal foretages, samt eventuelle beløbsmæssige grænser for registreringen af hændelser, der har medført tab, såvel som hændelser, der kunne have medført tab,
  2. d)retningslinjer for, hvordan virksomheden skal kategorisere tabshændelser,
  3. e)retningslinjer for rapportering af tabshændelser. Disse retningslinjer skal som minimum indeholde nærmere angivelse af: - eventuelle beløbsmæssige tærskelværdier for rapportering af tabshændelser, til bestyrelse, direktion

andre relevante medarbejdere, samt - rapporteringens indhold, omfang

frekvens. Direktionens opgaver

ansvar 8) Direktionen skal indrette den finansielle virksomhed således, at operationelle risici begrænses, særligt at de styres indenfor de principper, der er fastsat af bestyrelsen samt sikre, at alle relevante medarbejdere har kendskab til virksomhedens politik for operationelle risici. 9) Det påhviler direktionen at sikre, at a) oplysninger om tabshændelser i alle virksomhedens forretningsområder registreres i overensstemmelse med bestyrelsens politik for operationelle risici

retningslinjerne til direktionen,

  1. b)alle relevante medarbejdere har kendskab til virksomhedens politik for operationel risiko,
  2. c)alle medarbejdere har tilstrækkelig viden om operationelle risici til at løse deres opgaver på området,
  3. d)der er etableret effektive systemer

metoder til at identificere, registrere, kategorisere, rapportere

opbevare oplysninger om tabshændelser i virksomhedens væsentlige forretningsområder, e) der er forretningsgange for identificering, registrering

kategorisering af tabshændelser, f) der er forretningsgange for opgørelse

rapportering til bestyrelsen vedrørende operationelle tabshændelser. 10) Direktionen skal på forhånd vurdere om

i hvilket omfang, beslutninger kan medføre operationelle risici, der er i strid med den af bestyrelsen fastsatte politik

strategi på området. Dette gælder såvel for principielle beslutninger på de forretningsmæssige områder, herunder udførelsen af nye tjenesteydelser eller handel med nye finansielle instrumenter, som væsentlige beslutninger om virksomhedens drift

indretning. Dette kan kræve, at direktionen inddrager den risikoansvarlige, jf. § 16 samt bilag 7. 11) Direktionen skal løbende vurdere, om der er områder, hvor de operationelle risici skal søges minimeret

i givet fald foretage de fornødne foranstaltninger. Orientering af Finanstilsynet 12) Direktionen skal sikre, at virksomheden orienterer Finanstilsynet ved væsentlige tabshændelser. Bilag 4 Likviditetsrisici Anvendelsesområder

definitioner 1) Med likviditetsrisici forstås risikoen for

  1. a)at virksomhedens omkostninger til likviditetsfremskaffelse stiger uforholdsmæssigt meget,
  2. b)at manglende finansiering forhindrer virksomheden i at opretholde sin nuværende forretningsmodel

c) at virksomheden ultimativt ikke kan opfylde sine betalingsforpligtelser på grund af manglende finansiering. 2) Bestemmelserne i dette bilag er underlagt det generelle proportionalitetshensyn, som angivet i § 2. Udover de i § 2 angivne forhold, skal bestyrelse

direktion ved fastlæggelse af, hvilke foranstaltninger der er tilstrækkelige for at overholde de i bilag 4 angivne bestemmelser,

så tage hensyn til instituttets likviditetsmæssige kompleksitet, risikoprofil

arbejdsområde. Desuden skal der tages højde for instituttets betydning i de lande, hvor det udøver aktiviteter, herunder identifikation som systemisk institut. Bestyrelsens opgaver

ansvar på likviditetsområdet Likviditetspolitikken 3) Bestyrelsen skal vedtage en skriftlig likviditetspolitik, jf. § 4, stk. 2, nr. 5. Likviditetspolitikken skal afhængigt af den finansielle virksomheds størrelse

sammensætning på juridiske enheder, den overordnede risikoprofil

kompleksiteten af virksomhedens likviditetsrisiko angive, hvilken likviditetsrisikoprofil bestyrelsen ønsker, at virksomheden skal have. 4) Bestyrelsen skal sikre, at likviditetspolitikken er tilpas forsigtig

til enhver tid sikrer en forsvarlig likviditet, herunder en forsvarlig likviditetsreserve

en forsvarlig finansieringsstruktur. 5) Likviditetspolitikken skal som minimum indeholde principper for følgende forhold

  1. a)hvordan virksomheden opgør sine likviditetsrisici,
  2. b)virksomhedens finansieringsstruktur,
  3. c)størrelsen

sammensætningen af virksomhedens likviditetsreserve,

  1. d)grænser for virksomhedens likviditetsrisici i relevant omfang opgjort for forskellige tidshorisonter,
  2. e)metoder til vurdering af potentielle likviditetsmæssige virkninger af institutspecifikke

markedsomfattende stress, for eksempel i form af hvilke likviditets stresstest virksomheden skal udføre, f) en beredskabsplan for fremskaffelse af funding, herunder en definition af hændelser som medfører, at planen skal iværksættes, definition af tidlige indikatorer for potentiel krisesituation, muligheder for at skaffe likviditet via salg eller belåning af aktiver

udnyttelse af lånefaciliteter, en strategi for håndtering af yderligere aktivbehæftelse som følge af stress i det omfang dette er relevant

en prioritering af de enkelte tiltag inklusiv sandsynligheden for, at de enkelte tiltag kan gennemføres indenfor den forventede tidshorisont, g) principper for opgørelse

fordeling af likviditetsomkostninger i relevant omfang,

  1. h)eventuelle juridiske eller andre begrænsninger på overførsel af aktiver indenfor virksomheden, herunder om de forskellige former for aktiver anerkendes indenfor likviditetsreglerne i de lande, som virksomheden opererer i,
  2. i)procedurer for opfølgning på likviditetspolitikken, jf. § 5, stk. 1,
  3. j)den løbende rapportering til bestyrelsen,

k) principper for tilgangen til behæftelse af aktiver, herunder bestemmelser om overvågning

styring af virksomhedens behæftelsesniveau

de medfølgende risici samt principper for opgørelsen heraf i relevant omfang. 6) Hvis virksomheden vurderes at være systemisk relevant i et eller flere af de lande, hvor den udfører aktiviteter, skal bestyrelsen tillige sikre, at likviditetspolitikken i tilstrækkelig grad tager højde herfor. I lande hvor systemisk relevante virksomheder er defineret som SIFI eller G-SIFI, kan virksomheden anvende samme definition. Bestyrelsens retningslinjer til direktionen på likviditetsområdet 7) Retningslinjerne til direktionen skal udover de i §§ 6

7 indeholdte generelle krav udmønte likviditetspolitikken i konkrete retningslinjer, der skal indeholde bestemmelser om:

  1. a)Opgørelse af likviditet i henhold til gældende regulatoriske likviditetskrav.
  2. b)Metoder til opgørelse af likviditetsrisici

tidshorisonter for opgørelserne. Opgørelserne af likviditetsrisici skal omfatte både balanceførte

ikke-balanceførte poster. c) Sammensætningen af virksomhedens likviditetsreserve, herunder hvilke aktiver, der kan indgå i reserven,

en opdeling af disse i meget likvide aktiver

likvide aktiver, samt andelen af de ubehæftede aktiver, som kan anvendes som sikkerhed, hvis der opstår ikke-forventede finansieringsbehov. d) Grænser for virksomhedens samlede likviditetsrisici. e) Grænser for anvendelsen af

koncentration af de forskellige fundingtyper i relevant omfang.

  1. f)Grænser for løbetid på funding i relevant omfang.
  2. g)Grænser for valutaer

geografisk koncentration, i det omfang det er relevant. h) Metoder til vurdering af potentielle likviditetsmæssige virkninger af institutspecifikke

markedsomfattende stress, for eksempel i form af likviditets stresstest. Metoderne bør tage højde for virkningerne af institutspecifik stress, markedsomfattende stress

kombinerede alternative scenarier. De bør desuden tage hensyn til forskellige perioder

grader af stressvilkår

stressvilkårene bør tage højde for usandsynlige, men ikke helt utænkelige forhold. Antagelserne der ligger til grund for vurderingen skal tages op til revision mindst én gang årligt. Virksomheden skal, i det omfang det er relevant, inddrage ikke-balanceførte poster

andre eventualforpligtelser, herunder securitiseringsenheder med særligt formål (SSPE) eller andre enheder med et særligt formål, hvor virksomheden fungerer som administrator eller yder væsentlig likviditetsstøtte. i) Krav til ledelsestiltag

tidshorisonter i beredskabsplanen for fremskaffelse af funding, herunder at det påhviler direktionen at afprøve elementerne i beredskabsplanen mindst én gang årligt.

  1. j)Krav om, hvornår virksomheden skal etablere lokale beredskabsplaner, herunder som minimum, hvis virksomheden har juridiske enheder, hvor likviditeten ikke flyder frit mellem enhederne.
  2. k)Bestemmelser om, under hvilke omstændigheder direktionen skal sikre sig bestyrelsens stillingtagen til, om den finansielle virksomhed skal fastholde de valgte risikoniveauer samt proceduren herfor. 8) For realkreditinstitutter, der finansierer sig ved obligationsudstedelse efter lovgivningens bestemmelser herom, vil der i mange tilfælde være valgt en meget snæver betalingsmæssig sammenhæng mellem udlån

de bagvedliggende obligationer, der finansierer udlånet, jf. bekendtgørelse om obligationsudstedelse, balanceprincip

risikostyring. I sådanne tilfælde vil dele af bekendtgørelsens specifikke krav til retningslinjer, redegørelser

forretningsgange kunne opfyldes med forklarende henvisning hertil,

de primære likviditetsrisici vil stamme fra refinansiering af fundingen

eventuelle krav om supplerende sikkerhed som følge af efterfølgende lånegrænseoverskridelser. 9) For pengeinstitutter med tilladelse til at udstede særligt dækkede obligationer skal politikken, retningslinjerne, forretningsgange, kontroller

rapportering på likviditetsområdet udformes under iagttagelse af de relevante bestemmelser i bekendtgørelse om obligationsudstedelse, balanceprincip

risikostyring. 10) Direktionen i virksomheder, som foranstalter revolverende securitiseringstransaktioner, der er underlagt en bestemmelse om indfrielse før tid, skal sikre, at de relevante organisatoriske enheder udarbejder likviditetsplaner med henblik på at tage højde for virkningerne af både indfrielse ved udløb

indfrielse før tid. Direktionens opgaver

ansvar på likviditetsområdet 11) Direktionen skal sikre, at der ved introduktion af nye produkter med likviditetsrisici

ved væsentlige ændringer i bestående produkter, der øger instituttets likviditetsrisici, jf. §§ 23

24, sker en betryggende indførelse heraf i virksomhedens organisation, herunder i virksomhedens forretningsgange, risikostyring, rapportering

interne kontroller. Forretningsgange på likviditetsområdet Forretningsgange for den løbende opgørelse af likviditetsstrømme 12) En virksomhed skal have forretningsgange for den løbende identifikation, måling, styring

overvågning af virksomhedens likviditetsstrømme, der udover de generelle krav i § 13 kan indeholde:

  1. a)Bestemmelser om, hvilke metoder virksomheden har valgt til opgørelse af virksomhedens likviditetsstrømme.
  2. b)Bestemmelser om fastlæggelse af et forventet tidspunkt for mulig realisering af aktiver, som påvirker likviditeten,

hvordan aktiverne kan realiseres i overensstemmelse med virksomhedens forventninger. c) Bestemmelser om antagelser om tidspunktet for udløb for aktiver

passiver, som kan være både kontraktuelt bestemt

adfærdsbestemt.

  1. d)Bestemmelser om løbende revurdering af opgørelserne for virksomhedens likviditetsstrømme, herunder validering af antagelserne om likviditetsstrømme.
  2. e)Bestemmelser som sikrer, at virksomheden, i det omfang det er relevant, tager hensyn til lovgivningsmæssige, administrative

operationelle begrænsninger, som påvirker mulighederne for at overføre likviditet

ubehæftede aktiver mellem enheder i forskellige lande. Forretningsgange for opgørelse af modtagne

stillede sikkerheder 13) En virksomhed skal, i det omfang det vurderes relevant, have forretningsgange for opgørelse af modtagne

stillede sikkerheder, der udover de generelle krav i § 13 som minimum skal indeholde: a) Bestemmelser, der sikrer, at virksomheden identificerer

estimerer aktuelle

potentielle behov for at stille sikkerheder

modtage sikkerheder over forskellige tidshorisonter. b) Bestemmelser, der fastlægger, hvordan virksomheden skal beregne likviditetsværdien af virksomhedens nuværende

potentielle sikkerheder. Likviditetsværdien er den værdi, som virksomheden kan forvente at opnå, hvis en sikkerhed skal sælges eller belånes i en krisesituation. Likviditetsværdien svarer normalt ikke til den regnskabsmæssige værdi. c) Bestemmelser, der sikrer, at likviditetsværdien altid opgøres forsigtigt,

at virksomheden tager højde for, at det kan være meget vanskeligt at sælge eller belåne visse aktiver indenfor en rimelig tidshorisont. Virksomheden skal ved beregning af likviditetsværdi anvende et relevant fradrag, hvor udsving i aktivets markedsværdi er et væsentligt element. d) Bestemmelser, der sikrer, at virksomheden tager højde for eventuelle juridiske

operationelle begrænsninger i forbindelse med belåning eller salg af sikkerheder. Risikostyring, kontroller

rapportering Risikoansvarlig

risikostyringsfunktion 14) Den risikoansvarlige skal, udover de generelle krav i § 16

bilag 7, sikre, at der i virksomheden sker en forsvarlig styring af likviditetsrisiciene, herunder sikre: a) At virksomhedens likviditet, herunder intradagslikviditeten, løbende overvåges

kontrolleres.

  1. b)At beredskabsplanen afprøves mindst én gang årligt i videst muligt omfang. Som eksempel kan salg af datterselskaber være undtaget fra regelmæssig afprøvning.
  2. c)At instituttets antagelser om likviditetsstrømme valideres,

at valideringen dokumenteres.

  1. d)At de fastlagte grænser løbende revurderes.
  2. e)At niveau

udvikling i omfanget af aktivbehæftelse, samt typer af aktivbehæftelse

relaterede kilder til behæftelse, som for eksempel sikret finansiering, løbende overvåges. f) At mængden

kreditkvaliteten af ubehæftede, men behæftbare aktiver overvåges. g) At mængden

typen af eventuel yderligere behæftelse af aktiver, som kan resultere fra stress scenarier, overvåges. Kontroller på likviditetsområdet 15) Virksomheden skal, jf. § 20 etablere uafhængige interne kontroller af alle væsentlige aktiviteter på likviditetsområdet. Der skal som minimum foretages regelmæssig intern kontrol af, at a) likviditetspolitikken efterleves af virksomhedens medarbejdere, b) bevillingsbeføjelserne overholdes

c) rapporteringen i virksomheden er korrekt. 16) Virksomheden skal dokumentere de foretagne interne kontroller. Bilag 5 It-sikkerhed Anvendelsesområde

definitioner 1) Dette bilag indeholder bestemmelser om de i bekendtgørelsen omhandlende forhold, der relaterer sig til it-området, herunder it-sikkerhedsstyring. Bestyrelsens opgaver

ansvar 2) Bestyrelsen skal på baggrund af en risikovurdering beslutte en it-sikkerhedspolitik for virksomheden. 3) It-sikkerhedspolitikken skal ud fra den ønskede risikoprofil på it-området indeholde en overordnet stillingtagen til alle væsentlige forhold vedrørende it-sikkerheden. Hvad der er væsentligt afhænger bl.a. af virksomhedens størrelse samt omfanget

kompleksiteten af virksomhedens it-anvendelse. Følgende forhold skal der, under hensyn til virksomhedens størrelse, kompleksitet, forretningsmodel

forretningsomfang, tages stilling til: a) Organisering af it-arbejdet, herunder funktionsadskillelse mellem - systemudvikling/-vedligeholdelse - it-drift

- virksomhedens forretningsførelse.

  1. b)Regelmæssige risikovurderinger.
  2. c)Beskyttelse af systemer, data, maskinel

kommunikationsveje. d) Systemudvikling

vedligeholdelse af systemer.

  1. e)Driftsafvikling.
  2. f)Logning

overvågning.

  1. g)Funktionsadskillelse.
  2. h)Backup

sikkerhedskopiering.

  1. i)Målsætning for beredskabsplaner.
  2. j)Kvalitetssikring.
  3. k)Adgangsstyring.
  4. l)Principper for implementering af politikken i uddybende retningslinjer, forretningsgange

instrukser. m) Forholdsregler i tilfælde af brud på it-sikkerhedspolitik

sikkerhedsregler.

  1. n)Overholdelse af relevant lovgivning.
  2. o)Rapportering, kontrol

opfølgning. p) Eventuelle dispensationer fra it-sikkerhedspolitikken. 4) Er virksomheden et SIFI eller et G-SIFI, skal it-sikkerhedspolitikken, jf. nr. 3, indeholde en stillingtagen til behovet for etablering af flercenterdrift på alle forretningskritiske it-systemer, jf. § 2, stk. 3. 5) Bestyrelsen skal regelmæssigt

mindst en gang årligt revurdere it- sikkerhedspolitikken på baggrund af en opdateret risikovurdering, herunder vurdere hvorvidt it-sikkerhedspolitikken er tilstrækkelig til at sikre, at de risici, som it- anvendelsen medfører

forventes at medføre, fremover er på et for virksomheden acceptabelt niveau. 6) It-sikkerhedspolitikken skal i videst muligt omfang være uafhængig af den anvendte teknologi. Direktionens opgaver

ansvar 7) Direktionen skal sikre, at virksomhedens it-sikkerhedspolitik efterleves. Direktionen skal uddybe it-sikkerhedspolitikken i forretningsgange m.v., der understøtter, at a) ansvar, herunder ejerskab for it-processer

ressourcer, er placeret, b) funktionsadskillelsen løbende bliver overvåget

revurderet,

  1. c)der er kontrol med opretholdelse af det ønskede it-sikkerhedsniveau samt håndtering af eventuelle svagheder,
  2. d)systemer

data klassificeres

prioriteres, jf. nr. 19, e) kritiske systemer, data

tværgående afhængigheder løbende identificeres

risikovurderes, jf. nr. 19, f) systemer (både basis-

brugersystemer)

konfiguration (hardware) samt ændringer hertil dokumenteres, g) der er sikkerhedskopiering af systemer

data, herunder opbevaring af sikkerhedskopierne,

  1. h)der anskaffes tilstrækkelige it-ressourcer,
  2. i)systemudvikling, konfiguration

vedligeholdelse samt afprøvning af nye

ændrede systemer sker betryggende, j) der foretages tests

anden kvalitetssikring, k) der foretages ændringshåndtering

problemstyring, l) der sker adgangskontrol til systemer

data, jf. nr. 16-19,

  1. m)der er tilstrækkelig fysisk sikkerhed, herunder fysisk adgangskontrol,
  2. n)der er tilstrækkelige it-beredskabsplaner

test af it-beredskabet, jf. nr. 20-23,

o) der gennemføres passende tiltag for at uddanne medarbejderne i it-

cybersikkerhed. 8) Direktionen skal sikre, at der etableres overvågning

kontrol med efterlevelsen af it-sikkerhedspolitikken. 9) Direktionen skal løbende rapportere til bestyrelsen om manglende overholdelse af it- sikkerhedspolitikken. 10) Er virksomheden et SIFI eller et G-SIFI, som har flere driftscentre, skal direktionen sikre, at afstanden mellem driftscentrene er tilstrækkelig til, at en hændelse, der sætter et driftscenter ud af drift, ikke kan ramme øvrige driftscentre samtidigt. Fastsættelse af en tilstrækkelig afstand mellem driftscentre skal foretages ud fra en konkret risikovurdering. 11) Direktionen i et penge- eller et realkreditinstitut, der af Finanstilsynet er udpeget som operatør af væsentlige tjenester, skal sikre, at Finanstilsynet

Center for Cybersikker

🔗 Til officiel kilde

AI-forklaring ud fra den officielle lovtekst. Vejledende, erstatter ikke juridisk rådgivning.