4, i lov om finansiel virksomhed, jf. lovbekendtgørelse nr. 937 af
1, i lov om kapitalmarkeder, jf. lovbekendtgørelse nr. 377 af
4,
7, i lov om betalinger, jf. lovbekendtgørelse nr. 1024 af
så anvendelse på de virksomheder, der er nævnt i stk. 1, nr. 1-7
10, på delkonsolideret
konsolideret niveau. Stk. 3. Modervirksomheder, der er omfattet af stk. 1, skal sikre, at anvendelsen af outsourcing hos virksomheden
dens dattervirksomheder, der er omfattet af stk. 1, nr. 1-7
10, er konsistent, velintegreret
passende på alle niveauer i koncernen. Stk.
virksomhedens struktur. For hver enkelt outsourcing skal outsourcingvirksomheden tage hensyn til 1) kompleksiteten af den outsourcede proces, tjenesteydelse eller aktivitet, 2) risici forbundet med den pågældende outsourcing, 3) hvor kritisk eller vigtig den outsourcede proces, tjenesteydelse eller aktivitet er,
4) den potentielle indvirkning, som den pågældende outsourcing kan have på virksomhedens drift. Kapitel 2 Afgrænsning af outsourcing § 3. Outsourcing omfatter enhver form for ordning mellem en virksomhed
en leverandør, i henhold til hvilken leverandøren udfører en proces, en tjenesteydelse eller en aktivitet, som outsourcingvirksomheden ellers selv ville udføre. Stk.
så, selvom outsourcingvirksomheden ikke har udført disse processer, tjenesteydelser eller aktiviteter selv tidligere. Stk.
afviklingsordninger mellem clearingcentraler, centrale modparter
afviklingsinstitutter
deres medlemmer. 5) Korrespondentbankydelser. 6) Køb af tjenester, varer eller forsyning, som ikke normalt ville blive udført af outsourcingvirksomheden. Kritisk eller vigtig outsourcing §
langsigtet økonomisk modstandskraft
levedygtighed, b) forretningskontinuitet
operationel robusthed,
afviklingsplanlægning, afviklingsmuligheder
operationel kontinuitet i forbindelse med tidlig indgriben, genopretning eller afvikling. 3) De potentielle konsekvenser ved outsourcing for outsourcingvirksomhedens evne til at a) identificere, styre
overvåge alle risici,
den potentielle samlede virkning af outsourcing indenfor samme forretningsområde. 6) Størrelsen
kompleksiteten af de berørte forretningsområder. 7) Muligheden for, at outsourcing kan udvides uden at erstatte eller revidere den underliggende kontrakt. 8) Muligheden for at overføre outsourcingen til en anden leverandør. 9) Muligheden for at reintegrere den outsourcede proces, tjenesteydelse eller aktivitet i outsourcingvirksomheden. 10) Beskyttelse af data
de potentielle konsekvenser af brud på fortroligheden eller manglende sikring af datatilgængelighed
dataintegritet for outsourcingvirksomheden
dens kunder. Videreoutsourcing § 6. Outsourcingvirksomheden skal ved en leverandørs videreoutsourcing af kritisk eller vigtig outsourcing til en underleverandør sikre, at der foreligger en skriftlig kontrakt mellem leverandøren
underleverandøren, der forpligter underleverandøren til at overholde gældende lovgivning, myndighedskrav
kontraktlige forpligtelser. Stk. 2. Kontrakten, jf. stk. 1, skal give outsourcingvirksomheden, en tredjepart udpeget af outsourcingvirksomheden
Finanstilsynet de samme rettigheder til adgang
revision, som fremgår af § 21, stk. 4
2, ikke efterleves. Kapitel 3 Ledelse
styring af outsourcing §
udbud af tjenesteydelser. § 8. Outsourcingvirksomheden skal som led i sin risikostyring
interne kontrol sikre, at risici forbundet med outsourcing indenfor alle forretningsområder indgår i outsourcingvirksomhedens øvrige risikostyring
interne kontrolforanstaltninger. Stk. 2. Outsourcingvirksomheden skal have tilstrækkelige kompetencer
ressourcer til at sikre en tilstrækkelig styring
overvågning af
kontrol med outsourcing. §
data, der behandles af leverandører. Stk. 3. Outsourcingvirksomheden skal ved kritisk eller vigtig outsourcing kunne foretage mindst én af følgende handlinger indenfor en passende tidsramme: 1) Overføre processen, tjenesteydelsen eller aktiviteten til en eller flere leverandører. 2) Reintegrere processen, tjenesteydelsen eller aktiviteten i outsourcingvirksomheden. 3) Lade de forretningsmæssige aktiviteter, der er afhængige af processen, tjenesteydelsen eller aktiviteten, ophøre. Ledelsens opgaver
ansvar §
opgaver kan ikke outsources. Stk. 3. Bestyrelsen skal overvåge direktionens beslutninger
styring af alle risici i forbindelse med outsourcing. Stk. 4. Bestyrelsen skal godkende, regelmæssigt revidere
ajourføre en skriftlig outsourcingpolitik, der opfylder kravene i bilag
kontrol, sikre, at den periodisk modtager rapportering om risici
eventuelle ændringer heri, der er identificeret i forbindelse med kritisk eller vigtig outsourcing, jf. §§ 19, 20
betingelser før indgåelse af kritiske eller vigtige outsourcingkontrakter samt for de herved forbundne risici, som bestyrelsen kan acceptere. Stk. 2. Bestyrelsens rammer
betingelser, jf. stk. 1, skal besluttes på baggrund af en forudgående analyse, der som minimum inddrager kravene i §§ 4, 13
18-
sikre, at der tages hensyn til outsourcingvirksomhedens særlige struktur
risici i forhåndsvurderingen. § 12. Direktionen i outsourcingvirksomheden skal indenfor de rammer, som er fastlagt af bestyrelsen, jf. §§ 10
11 sikre, at anvendelse af outsourcing i virksomheden sker betryggende. Stk. 2. Direktionen skal sikre, at ansvaret for styring, overvågning
kontrol samt dokumentation af al outsourcing er entydigt placeret. Stk. 3. Direktionen skal udpege en outsourcingansvarlig, som er ansvarlig for styring, overvågning
kontrol af outsourcing
for sikring af dokumentationen af outsourcing. Stk. 4. Direktionen kan indenfor de rammer
betingelser, som er fastsat i medfør af § 11, stk. 1, indgå outsourcingkontrakter med leverandører. Stk. 5. Direktionen skal sikre, at bestyrelsen orienteres om ændringer af kritisk eller vigtig outsourcing
de potentielle konsekvenser af disse ændringer. Orienteringen skal
så foretages i outsourcingvirksomheder, der indgår i en koncern,
hvor overvågningen foretages centralt, jf. §
afhjælpe de interessekonflikter, der opstår eller kan opstå ved brug af outsourcing. Beredskabsplaner § 14. Outsourcingvirksomheden skal udarbejde, vedligeholde
regelmæssigt teste beredskabsplaner med hensyn til kritisk eller vigtig outsourcing. Stk.
beslutninger, der er nødvendige for at overholde denne bekendtgørelse. Outsourcingregister § 16. Outsourcingvirksomheden skal føre
løbende opdatere et register med oplysninger om outsourcing i overensstemmelse med kravene i bilag
øvrig dokumentation i minimum 5 år, medmindre andet følger af anden lovgivning. Stk.
sikre sig, at planen kan udføres effektivt. Kapitel 5 Outsourcing af tilladelsespligtige processer, tjenesteydelser eller aktiviteter §
har tilladelse til at levere den tilladelsespligtige aktivitet af hjemlandets tilsynsmyndighed, eller på anden vis har tilladelse til at udføre de tilladelsespligtige aktiviteter i overensstemmelse med national lovgivning. Stk. 3. Har leverandøren hjemsted i et land udenfor Den Europæiske Union, som Unionen ikke har indgået aftale med på det finansielle område, skal outsourcingvirksomheden sikre, at følgende betingelser er opfyldt: 1) Leverandøren er registreret eller har tilladelse til at levere den tilladelsespligtige aktivitet
er underlagt tilsyn i hjemlandet. 2) Der foreligger en samarbejdsaftale mellem Finanstilsynet
de myndigheder, der fører tilsyn med leverandøren i hjemlandet, der sikrer, at Finanstilsynet som minimum har følgende beføjelser:
dansk lovgivning. Kapitel 6 Risikovurdering ved anvendelse af outsourcing § 19. Outsourcingvirksomheden skal før en beslutning om outsourcing eller videreoutsourcing 1) vurdere de potentielle konsekvenser for outsourcingvirksomhedens operationelle risici
2) træffe nødvendige foranstaltninger til at begrænse operationelle risici i forbindelse med outsourcingen. Stk. 2. Vurderingen efter stk. 1, nr. 1, skal som minimum indeholde: 1) En identifikation
klassifikation af de relevante processer, tjenesteydelser eller aktiviteter
beslægtede data
systemer ud fra deres følsomhed
påkrævede beskyttelsesforanstaltninger. 2) En risikobaseret analyse af processerne, tjenesteydelserne
aktiviteterne
relaterede data
systemer i forbindelse med outsourcingen. 3) Vurderinger af konsekvenserne ved leverandørens lokalitet. 4) Vurderinger af den politiske stabilitet
sikkerhedssituationen i de relevante jurisdiktioner. 5) Definition
fastlæggelse af et passende beskyttelsesniveau for datafortroligheden, kontinuiteten af de outsourcede aktiviteter
integriteten
sporbarheden af dataene
systemerne i forbindelse med den tilsigtede outsourcing. 6) Vurderinger af relevante sikkerhedsforanstaltninger for dataoverførsel, databehandling
datalagring. 7) Vurderinger af betydningen af, at leverandøren eventuelt er en datter- eller modervirksomhed til outsourcingvirksomheden. Stk.
leverandøren med henblik på at styre
mindske risiciene. Stk. 5. Vurderingen skal, hvis leverandører kan videreoutsource kritisk eller vigtig outsourcing til underleverandører, tage hensyn til følgende: 1) De risici, der er forbundet med videreoutsourcing. 2) Risikoen for, at flere underleverandører ved videreoutsourcing kan mindske outsourcingvirksomhedens mulighed for at føre kontrol med kritisk eller vigtig outsourcing
tilsynsmyndigheders mulighed for effektivt at føre tilsyn med kritisk eller vigtig outsourcing. Stk.
koncernstruktur. 2) De langsigtede relationer med leverandører, som allerede er vurderet,
som udfører tjenester for outsourcingvirksomheden. 3) Om leverandøren er koncernforbundet med outsourcingvirksomheden. 4) Om leverandøren er underlagt tilsyn af Finanstilsynet eller anden relevant myndighed. 5) Om leverandøren kan træffe passende tekniske
organisatoriske foranstaltninger med henblik på at beskytte outsourcingvirksomhedens data, herunder personoplysninger. 6) Om leverandøren
eventuelle underleverandører handler i overensstemmelse med outsourcingvirksomhedens værdier
adfærdskodeks. Kapitel 7 Outsourcingkontrakt § 21. Outsourcingvirksomheden skal indgå en skriftlig outsourcingkontrakt med leverandøren, hvor parternes rettigheder
forpligtelser klart fremgår. Stk.
revision som anført i stk. 5
bilag 3, nr.
revision for outsourcingvirksomheden, Finanstilsynet, Finansiel Stabilitet eller en tredjepart, der er udpeget af outsourcingvirksomheden til at udøve disse rettigheder. Stk. 6. Outsourcingvirksomheden skal i outsourcingkontrakten for outsourcing, der ikke er kritisk eller vigtig, tage højde for, at outsourcede processer, tjenesteydelser
aktiviteter kan blive kritiske eller vigtige. Kapitel 8 Databeskyttelse
it-relateret outsourcing § 22. Outsourcingvirksomheden skal, med forbehold for kravene i Europa-Parlamentets
Rådets forordning (EU) 2016/679 af 27. april 2016 om beskyttelse af fysiske personer i forbindelse med behandling af personoplysninger
om fri udveksling af sådanne oplysninger
om ophævelse af direktiv 95/46/EF
senere ændringer hertil, tage hensyn til forskelle i nationale bestemmelser om beskyttelse af data, når der sker outsourcing eller videreoutsourcing af data. Stk. 2. Outsourcingvirksomheden skal anlægge en risikobaseret tilgang til datalagrings-
databehandlingslokaliteter
informationssikkerhedshensyn, hvis outsourcing involverer behandling eller videregivelse af personoplysninger eller fortrolige data. Stk. 3. Outsourcingvirksomheden skal, hvor det er relevant, sikre, at den er i stand til at udføre test af it-sikkerheden for at vurdere effektiviteten af foranstaltninger til modvirkning af cyber-
informationsrisici samt kommunikationsteknologiske risici. Kapitel 9 Overvågning
kontrol § 23. Outsourcingvirksomheden skal ud fra en risikobaseret tilgang løbende overvåge, undersøge
kontrollere leverandørens arbejde
foretage revisionsmæssige gennemgange af leverandøren. Stk.
sikkerhed, hvis leverandøren betjener andre kunder. Outsourcingvirksomhedens repræsentanter skal have relevante kvalifikationer
viden til at gennemføre besøget. Stk. 5. Outsourcingvirksomheden skal løbende ajourføre sine vurderinger i overensstemmelse med §§ 5
kvalitetsstandarder i overensstemmelse med outsourcingvirksomhedens politikker ved at 1) sikre, at outsourcingvirksomheden modtager passende rapportering fra leverandøren, 2) evaluere de leverancer, der modtages fra leverandøren ved brug af værktøjer, herunder centrale præstations-
kontrolindikatorer, rapporter om udførelsen af tjenesterne, selvcertificering
uafhængige undersøgelser
3) gennemgå alle andre relevante oplysninger modtaget fra leverandøren, herunder rapporter om beredskabsplaner
test af disse. Stk. 8. Outsourcingvirksomheden skal overvåge, om leverandøren overholder de aftalte data-
systemsikkerhedskrav, hvis outsourcing vedrører it-ydelser. § 24. Outsourcingvirksomheden skal træffe passende foranstaltninger,
om nødvendigt bringe outsourcingkontrakten til ophør med øjeblikkelig virkning, hvis den finder mangler i varetagelsen af den outsourcede proces, tjenesteydelse eller aktivitet. Brug af centraliseret overvågning
kontrol § 25. Outsourcingvirksomheden skal, såfremt den operationelle overvågning
kontrol af kritisk eller vigtig outsourcing er centraliseret, sikre, at den centraliserede overvågningsfunktion 1) har mulighed for uafhængigt af outsourcingvirksomheden at foretage overvågning af leverandøren
2) foretage en passende overvågning af outsourcingvirksomheden. Stk. 2. Outsourcingvirksomheden skal som minimum, såfremt den operationelle overvågning
kontrol af outsourcing er centraliseret, fra den centraliserede overvågningsfunktion modtage 1) årlig rapportering, der indeholder et sammendrag af risikovurderingen, jf. § 19,
rapportering om relevante resultat-
kvalitetsstandarder, jf. § 23, stk. 7
8,
2) et sammendrag af de relevante revisionsrapporter for så vidt angår kritisk eller vigtig outsourcing
mulighed for at få stillet den fulde revisionsrapport til rådighed. Brug af fælles revisioner med andre af leverandørens kunder § 26. Outsourcingvirksomheden kan anvende fælles revision, der tilrettelægges
udføres i fællesskab med andre af leverandørens kunder, eller en tredjepart, udpeget af outsourcingvirksomheden
andre af leverandørens kunder i fællesskab. Brug af interne revisionsrapporter, tredjepartscertificeringer
tredjepartsrevisionsrapporter stillet til rådighed af leverandøren § 27. Outsourcingvirksomheden kan anvende tredjepartscertificeringer, tredjepartsrevisionsrapporter
interne revisionsrapporter stillet til rådighed af leverandøren, hvis betingelserne i nr. 1-7 er opfyldte: 1) Outsourcingvirksomheden vurderer, at revisionsplanen for den outsourcede proces, tjenesteydelse eller aktivitet er tilstrækkelig. 2) Outsourcingvirksomheden sikrer, at anvendelsesområdet for certificeringen eller revisionsrapporten omfatter de centrale systemer
nøglekontroller, som outsourcingvirksomheden har udpeget,
at certificeringen eller revisionsrapporten overholder relevante myndighedskrav. 3) Outsourcingvirksomheden vurderer indholdet af certificeringerne eller revisionsrapporterne løbende
verificerer, at de ikke er forældede. 4) Outsourcingvirksomheden er tilfreds med egnetheden hos den eller de parter, der udfører certificeringen eller revisionen. 5) Outsourcingvirksomheden sikrer, at certificeringerne
revisionerne udføres i henhold til anerkendte relevante branchestandarder
omfatter test af nøglekontrollernes operationelle effektivitet. 6) Outsourcingvirksomheden har kontraktuel ret til at kræve, at certificeringernes eller revisionsrapporternes anvendelsesområde udvides til andre relevante systemer
kontroller. 7) Outsourcingvirksomheden bevarer den kontraktuelle ret til at skønne, om der skal udføres egne revisionshandlinger for så vidt angår kritisk eller vigtig outsourcing. Stk.
28
3 straffes med bøde. Stk.
overgangsbestemmelser §
fastlægge principper, ansvar
processer i forbindelse med outsourcing. Outsourcingpolitikken skal desuden som minimum indeholde en klar stillingtagen til: a) Bestyrelsens
direktionens ansvar
opgaver
involvering i beslutningsprocesserne om kritisk eller vigtig outsourcing. b) Inddragelse af forretningsområder, interne kontrolfunktioner
andre funktioner i forbindelse med outsourcing.
fremgangsmåder, jf. § 4, til identifikation af kritisk eller vigtig outsourcing, iii) risikoidentifikation, -vurdering
-styring, jf. § 19,
afhjælpning af potentielle interessekonflikter, jf. § 13, vi) beredskabsplaner, jf. § 14,
vii) godkendelsesprocessen for nye outsourcingaftaler. d) Gennemførelse, styring
overvågning af outsourcing, herunder krav til
reagere på ændringer i outsourcingaftaler eller hos leverandører, iii) om outsourcingvirksomheden vil acceptere videreoutsourcing
eventuelle procedurer for påbegyndelse eller ændringer i videreoutsourcing, iv) uafhængig gennemgang
revision af overholdelsen af juridiske
forskriftsmæssige krav
politikker
register, jf. §§ 15
16. f) Exitstrategier
opsigelsesprocesser, herunder krav til en dokumenteret exitplan for hver enkelt kritisk eller vigtig outsourcing, der tager hensyn til eventuelle driftsafbrydelser eller uventet opsigelse af en outsourcingkontrakt, hvor en sådan exit anses for mulig. g) Hvordan der skelnes mellem følgende former for outsourcing: i) Kritisk eller vigtig outsourcing
øvrig outsourcing. ii) Outsourcing til leverandører, som er godkendt af en finansiel tilsynsmyndighed,
til leverandører, der ikke har en sådan godkendelse. iii) Koncernintern outsourcing
outsourcing til leverandører udenfor koncernen. iv) Outsourcing til leverandører, der ligger udenfor
indenfor Den Europæiske Union.
10,
så indeholde bestemmelser, der sikrer, at:
aktiviteter. e) Outsourcingvirksomheden anvender outsourcing i overensstemmelse med sine retningslinjer for udvikling
godkendelse af nye tjenesteydelser
produkter, hvis virksomheden har sådanne retningslinjer. 3) Outsourcingpolitikken skal indeholde krav, der sikrer, at outsourcingvirksomheden i tilfælde af outsourcing, der involverer behandling eller videregivelse af personoplysninger eller fortrolige data, anvender en risikobaseret tilgang til datalagrings-
databehandlingslokaliteter
informationssikkerhedshensyn. Særlige krav til kritisk eller vigtig outsourcing 4) Outsourcingpolitikken skal for kritisk eller vigtig outsourcing dække følgende potentielle virkninger, som der skal tages højde for ved beslutning om outsourcing: a) Outsourcingvirksomhedens risikoprofil. b) Outsourcingvirksomhedens mulighed for at overvåge
føre kontrol med leverandøren
for at styre risici som følge af outsourcingen.
eventuelle opsigelsesvarsler for leverandøren
outsourcingvirksomheden. c) En kort beskrivelse af den outsourcede proces, tjenesteydelse eller aktivitet,
en kategorisering af outsourcingaftalen, der afspejler karakteren af processen, tjenesteydelsen eller aktiviteten, så de enkelte typer af outsourcingaftaler kan identificeres i forskellige kategorier. d) En kort beskrivelse af de data, der er outsourcet,
om der er overført personoplysninger,
om behandlingen heraf er outsourcet til en leverandør.
lokaliteterne for de data, der skal opbevares. Særlige krav til kritisk eller vigtig outsourcing 3) For kritisk eller vigtig outsourcing skal outsourcingregisteret som minimum indeholde følgende yderligere oplysninger for hver enkelt aftale:
en kort beskrivelse af resultatet af denne risikovurdering, jf. § 19.
næste planlagte revisioner, hvor det er relevant.
iii) de lokaliteter, hvor eventuel dataopbevaring sker. 4) Vurderer outsourcingvirksomheden, at en leverandørs aftale om videreoutsourcing i sig selv er kritisk eller vigtig, skal denne outsourcingaftale optages i registeret i overensstemmelse med de krav, der følger af nr. 1-3. 5) Outsourcingregisteret skal indeholde oplysninger om den del af en proces, tjenesteydelse eller aktivitet, der er blevet videreoutsourcet, hvis outsourcingvirksomheden vurderer, at den videreoutsourcede del af processen, tjenesteydelsen eller aktiviteten i sig selv er kritisk eller vigtig. Bilag 3 Krav til outsourcingkontrakten 1) Outsourcingkontrakten for kritisk eller vigtig outsourcing skal som minimum indeholde: a) En beskrivelse af den outsourcede proces, tjenesteydelse eller aktivitet, der skal leveres, herunder kvantitative
kvalitative mål for leverancerne
resultaterne indeholdt i outsourcingaftalerne. b) En startdato
eventuel slutdato for outsourcingkontrakten.
behandlet, herunder den mulige lokalitet for opbevaring.
sikkerhed med hensyn til data, hvis det er relevant for outsourcingaftalen. j) Outsourcingvirksomhedens ret til løbende at overvåge leverandørens leverancer
præstationer.
myndighedskrav. m) Leverandørens eventuelle pligt til at tegne en forsikring mod visse risici
et eventuelt omfang af forsikringsdækningen. n) Kravene til leverandørens gennemførsel
test af beredskabsplaner. o) Krav, der sikrer, at de data, der tilhører outsourcingvirksomheden
tilhørende relevante systemer, kan tilgås i tilfælde af insolvens, afvikling eller ophør af leverandørens forretningsaktiviteter. p) Krav, der sikrer, at leverandøren er forpligtet til at samarbejde med Finanstilsynet, Finansiel Stabilitet
andre personer udpeget af disse myndigheder. q) Outsourcingvirksomhedens eller en tredjepart udpeget af outsourcingvirksomheden
Finanstilsynets ubegrænsede ret til at undersøge
foretage revision hos leverandøren.
kontrollere de processer, tjenesteydelser eller aktiviteter, som leverandøren har videreoutsourcet, med henblik på at sikre, at alle kontraktlige forpligtelser mellem leverandøren
outsourcingvirksomheden løbende er opfyldte. d) Den skal stille krav om, at leverandøren skal indhente en forudgående specifik eller generel skriftlig tilladelse fra outsourcingvirksomheden inden videreoutsourcing af data, der er omfattet af artikel 28 i Europa-Parlamentets
Rådets forordning (EU) 2016/679 af 27. april 2016 om beskyttelse af fysiske personer i forbindelse med behandling af personoplysninger
om fri udveksling af sådanne oplysninger
om ophævelse af direktiv 95/46/EF. e) Den skal indeholde en forpligtelse til, at leverandøren beskytter fortrolige, personlige eller på anden måde følsomme oplysninger
overholder alle lovkrav med hensyn til beskyttelse af data, der gælder for outsourcingvirksomheden. f) Den skal omfatte en forpligtelse for leverandøren til med et aftalt varsel at underrette outsourcingvirksomheden om planlagt videreoutsourcing eller væsentlige ændringer i eksisterende videreoutsourcing. Underretningsperioden skal være tilstrækkelig lang til, at outsourcingvirksomheden som minimum kan foretage en risikovurdering, jf. § 19, af de foreslåede ændringer
gøre indvendinger mod ændringer, før den planlagte videreoutsourcing eller væsentlige ændringer heraf træder i kraft.
kontraktlige forpligtelser, der svarer til de forpligtelser, som leverandøren har påtaget sig overfor outsourcingvirksomheden,
give outsourcingvirksomheden, herunder en tredjepart udpeget af outsourcingvirksomheden,
Finanstilsynet de samme kontraktlige rettigheder til adgang
revision, som nævnt i § 21, stk. 4
5. j) Den skal sikre, at leverandøren overvåger
fører kontrol med underleverandører i overensstemmelse med outsourcingvirksomhedens politikker. Særlige krav ved outsourcing, der indebærer it-ydelser 3) Ved outsourcing af it-ydelser skal outsourcingkontrakten definere data-
systemsikkerhedskrav
sikre, at leverandører opfylder relevante it-sikkerhedsstandarder, som sætter outsourcingvirksomheden i stand til at efterleve sin it-sikkerhedspolitik. Særlige krav om rettigheder til adgang
revision 4) Outsourcingkontrakten skal indeholde krav til leverandøren, der sikrer følgende:
udøve undersøgelsesbeføjelser, jf. §§ 346
347 i lov om finansiel virksomhed. c) At Finanstilsynet
Finansiel Stabilitet har ret til at indhente oplysninger
udøve undersøgelsesbeføjelser i forbindelse med afviklingsplanlægning. d) At outsourcingvirksomheden, Finanstilsynet, Finansiel Stabilitet
enhver anden person, der er udpeget af outsourcingvirksomheden, Finanstilsynet eller Finansiel Stabilitet, har i) fuld adgang til alle relevante forretningslokaler, herunder alle relevante enheder, systemer, netværk, oplysninger
data, der anvendes til at levere den outsourcede proces, tjenesteydelse eller aktivitet, herunder relevante finansielle oplysninger, personale
leverandørens eksterne revisorer,
ii) ubegrænset ret til at foretage inspektion
revision af outsourcing med henblik på at overvåge outsourcingaftalen
sikre overholdelse af alle gældende myndighedskrav
kontraktuelle krav. Særlige krav til opsigelsesrettigheder 5) Outsourcingkontrakten skal for kritisk eller vigtig outsourcing indeholde aftaler om opsigelsesrettigheder, herunder outsourcingvirksomhedens udtrykkelige mulighed for at opsige outsourcingkontrakten i overensstemmelse med gældende ret,
i følgende situationer:
sikkerheden omkring fortrolige, personlige eller på anden måde følsomme data
oplysninger.
fondsmæglerselskaber skal outsourcingkontrakten om kritisk eller vigtig outsourcing indeholde oplysninger om de beføjelser, som Finansiel Stabilitet er tildelt i henhold til kapitel 5 i lov om restrukturering
afvikling af visse finansielle virksomheder, herunder a) henvisninger til de forpligtelser, der følger af §§ 31
34 i lov om restrukturering
afvikling af visse finansielle virksomheder,
b) en beskrivelse af de væsentlige forpligtelser i kontrakten i overensstemmelse med § 243 d, stk. 2, i lov om finansiel virksomhed
2, i lov om restrukturering
afvikling af visse finansielle virksomheder. Bilag 4 Exitstrategi 1) Outsourcingvirksomhedens skriftlige exitstrategier skal være i overensstemmelse med outsourcingvirksomhedens outsourcingpolitik
beredskabsplaner,
skal som minimum tage hensyn til:
c) at det er til skade for kontinuiteten
kvaliteten af outsourcingvirksomhedens levering af tjenester til kunder. 3) Outsourcingvirksomhedens exitstrategier skal indeholde følgende:
tilstrækkelige ressourcer tildeles for at sikre styring af exitplanerne
overgangsaktiviteterne.
finansielle ressourcer der vil være påkrævet for at gennemføre exitplanen,
hvor lang tid det vil tage. f) Transitionsplaner for, hvordan outsourcingvirksomheden gennemfører transitioner af outsourcede processer, tjenesteydelser, aktiviteter eller data fra leverandøren
tilstrækkeligt testet måde.
data.
AI-forklaring ud fra den officielle lovtekst. Vejledende, erstatter ikke juridisk rådgivning.