Документ підготовлено в системі iplex
Національний банк України | Постанова, Звіт, Форма типового документа, Перелік, Положення від 10.10.2024 № 123
100. Головний комплаєнс-менеджер відповідає за:
1) виконання функції контролю за дотриманням норм (комплаєнс);
2) виконання підрозділом контролю за дотриманням норм (комплаєнс) (у разі його створення) покладених на нього функцій.
101. Головний комплаєнс-менеджер повинен відповідати вимогам до професійної придатності та ділової репутації, визначеним Положенням про авторизацію надавачів фінансових платіжних послуг.
( Пункт 102 глави 16 розділу IV виключено на підставі Постанови Національного банку № 158 від 24.12.2025 )
17. Внутрішні документи з питань дотримання норм (комплаєнс)
103. Надавач фінансових платіжних послуг розробляє та періодично (не рідше одного разу на рік) переглядає положення про контроль за дотриманням норм (комплаєнс) і політику управління комплаєнс-ризиком, яке затверджується відповідальним органом або органом, визначеним статутом надавача фінансових платіжних послуг, і не може суперечити вимогам цього Положення.
104. Положення про контроль за дотриманням норм (комплаєнс) у надавачі фінансових платіжних послуг документально закріплює процес здійснення функції контролю за дотриманням норм (комплаєнс) і враховує вимоги цього Положення.
105. Політика управління комплаєнс-ризиком повинна обов’язково містити:
1) процедури щодо виявлення, вимірювання, моніторингу, контролю, звітування та пом’якшення комплаєнс-ризику, включаючи інструменти / індикатори, що використовуються;
2) процедури та процеси забезпечення відповідності діяльності надавача фінансових платіжних послуг вимогам законодавства України, включаючи законодавство у сфері запобігання та протидії легалізації (відмиванню) доходів, одержаних злочинним шляхом, фінансуванню тероризму та фінансуванню розповсюдження зброї масового знищення та внутрішніх документів під час діяльності надавача фінансових платіжних послуг;
3) процедуру забезпечення контролю за достовірністю фінансової та статистичної звітності;
4) чітке розмежування функцій управління комплаєнс-ризиком та операційним ризиком із метою уникнення їх дублювання;
5) порядок обміну інформацією між учасниками процесу управління комплаєнс-ризиком, включаючи види, форми і терміни подання інформації.
18. Звіт щодо комплаєнс-ризику надавача фінансових платіжних послуг
106. Головний комплаєнс-менеджер складає та подає звіт щодо комплаєнс-ризику відповідальному органу або органу, визначеному статутом надавача фінансових платіжних послуг, комітету з управління ризиками не рідше одного разу на квартал або частіше у випадках, установлених законодавством України або статутом надавача фінансових платіжних послуг.
107. Звіт щодо комплаєнс-ризику надавача фінансових платіжних послуг повинен містити інформацію про:
1) види діяльності, процеси, що піддають надавача фінансових платіжних послуг значному комплаєнс-ризику та в разі його реалізації впливають на діяльність надавача фінансових платіжних послуг, а також пропозиції щодо уникнення чи пом’якшення цього ризику;
2) випадки порушень вимог законодавства України, ринкових стандартів, правил добросовісної конкуренції та корпоративної етики, правил платіжних систем та внутрішніх документів під час діяльності надавача фінансових платіжних послуг, а також застосованих заходів впливу до надавача фінансових платіжних послуг або інших негативних наслідків через такі порушення;
3) зміни в законодавстві України та про їх потенційні наслідки для надавача фінансових платіжних послуг;
4) випадки конфлікту інтересів;
5) проведені навчання працівників надавача фінансових платіжних послуг з питань, що належать до функцій підрозділу контролю за дотриманням норм (комплаєнс);
6) випадки порушень працівниками надавача фінансових платіжних послуг правил корпоративної етики, результати досліджень їх причин та про заходи щодо запобігання таким подіям надалі.
V. Функція внутрішнього аудиту надавача фінансових платіжних послуг
19. Загальні вимоги до організації функції внутрішнього аудиту в надавачі фінансових платіжних послуг
108. Надавач фінансових платіжних послуг (крім філії іноземної платіжної установи) зобов’язаний забезпечити ефективне виконання функції внутрішнього аудиту в надавачі фінансових платіжних послуг відповідно до вимог Закону про платіжні послуги, Закону про фінансові послуги та цього Положення з дотриманням міжнародних стандартів професійної практики внутрішнього аудиту, включаючи Глобальні стандарти внутрішнього аудиту, прийняті Радою з міжнародних стандартів внутрішнього аудиту (International Internal Audit Standards Board - IIASB) та опубліковані 09 січня 2024 року Інститутом внутрішніх аудиторів (далі - Глобальні стандарти внутрішнього аудиту).
( Пункт 108 глави 19 розділу V із змінами, внесеними згідно з Постановою Національного банку № 158 від 24.12.2025 )
109. Виконання ключової функції внутрішнього аудиту надавача фінансових платіжних послуг забезпечує підрозділ внутрішнього аудиту або головний внутрішній аудитор, якщо підрозділ внутрішнього аудиту надавача фінансових платіжних послуг не створено.
( Пункт 109 глави 19 розділу V із змінами, внесеними згідно з Постановою Національного банку № 158 від 24.12.2025 )
110. Підрозділ внутрішнього аудиту діє відповідно до вимог Закону про платіжні послуги, Закону про фінансові послуги, цього Положення. Підрозділ внутрішнього аудиту у своїй діяльності керується Глобальними стандартами внутрішнього аудиту.
( Абзац перший пункту 110 глави 19 розділу V із змінами, внесеними згідно з Постановою Національного банку № 158 від 24.12.2025 )
Підрозділ внутрішнього аудиту на підставі положення, що затверджується відповідальним органом, організаційно не залежить від інших підрозділів надавача фінансових платіжних послуг, не підпорядковується таким підрозділам і підпорядковується головному внутрішньому аудитору.
Головний внутрішній аудитор організаційно не залежить від інших підрозділів надавача фінансових платіжних послуг, підпорядковується відповідальному органу та звітує перед ним.
Головний внутрішній аудитор повинен відповідати вимогам до професійної придатності та ділової репутації, визначеним Положенням про авторизацію надавачів фінансових платіжних послуг.
111. Виконання функції внутрішнього аудиту надавача фінансових платіжних послуг передбачає здійснення внутрішніх аудиторських перевірок надавача фінансових платіжних послуг відповідно до річного плану проведення аудиторських перевірок на звітний рік, який затверджується відповідальним органом. За потреби для забезпечення оцінки тих сфер діяльності надавача фінансових платіжних послуг, в яких є (виникли) значні ризики протягом звітного року, підрозділ внутрішнього аудиту може проводити перевірки, які не включені до річного плану перевірок.
112. Річний план проведення внутрішніх аудиторських перевірок надавача фінансових платіжних послуг та зміни до нього складаються головним внутрішнім аудитором на основі ризик-орієнтованого підходу та з урахуванням пропозицій і завдань, отриманих від ради або виконавчого органу, вимог Національного банку і за потреби може переглядатися (принаймні один раз на рік або частіше, якщо відбулися значні зміни в діяльності надавача фінансових платіжних послуг відповідно до критеріїв значних змін, визначених надавачем фінансових платіжних послуг) для забезпечення оцінки тих сфер діяльності надавача фінансових платіжних послуг, в яких є значні ризики.
( Пункт 112 глави 19 розділу V із змінами, внесеними згідно з Постановою Національного банку № 158 від 24.12.2025 )
113. Головний внутрішній аудитор подає річний план (зміни до плану) проведення внутрішніх аудиторських перевірок надавача фінансових платіжних послуг на наступний рік на затвердження відповідальному органу до 10 грудня року, що передує звітному. Відповідальний орган має затвердити річний план проведення внутрішніх аудиторських перевірок не пізніше 25 грудня року, що передує звітному.
113-1. Річний бюджет підрозділу внутрішнього аудиту може бути включений до загального бюджету надавача фінансових платіжних послуг для забезпечення реалізації стратегії та ефективного виконання функції внутрішнього аудиту.
( Главу 19 розділу V доповнено новим пунктом 113-1 згідно з Постановою Національного банку № 158 від 24.12.2025 )
20. Функції підрозділу внутрішнього аудиту
114. Підрозділ внутрішнього аудиту під час виконання функції внутрішнього аудиту надавача фінансових платіжних послуг здійснює:
1) оцінку відповідності діяльності надавача фінансових платіжних послуг вимогам законодавства України, ефективності процесів делегування повноважень між структурними підрозділами надавача фінансових платіжних послуг та розподілу обов’язків між ними, ефективності використання наявних у надавача фінансових платіжних послуг ресурсів, ефективності використання та мінімізації ризиків від використання інформаційних систем і технологій, достатності і ефективності заходів, спрямованих на зменшення ризиків та усунення недоліків, виявлених державними органами, зовнішніми аудиторами або підрозділом внутрішнього аудиту надавача фінансових платіжних послуг;
2) перевірку правильності ведення та достовірності бухгалтерського обліку, фінансової та регуляторної звітності, що складається надавачем фінансових платіжних послуг, їх повноти та вчасності надання, включаючи подання таких звітів до Національного банку, органів державної влади та органів управління надавача фінансових платіжних послуг, які в межах компетенції здійснюють нагляд за діяльністю надавача фінансових платіжних послуг;
3) оцінку надійності, ефективності та цілісності управління інформаційними системами надавача фінансових платіжних послуг;
4) річне планування завдань підрозділу внутрішнього аудиту, включаючи складання та виконання плану проведення внутрішніх аудиторських перевірок надавача фінансових платіжних послуг;
4-1) розроблення та подання пропозицій щодо річного бюджету підрозділу внутрішнього аудиту;
( Пункт 114 глави 20 розділу V доповнено новим підпунктом 4-1 згідно з Постановою Національного банку № 158 від 24.12.2025 )
4-2) оцінку наявності достатніх ресурсів для виконання річного плану проведення аудиторських перевірок надавача фінансових платіжних послуг;
( Пункт 114 глави 20 розділу V доповнено новим підпунктом 4-2 згідно з Постановою Національного банку № 158 від 24.12.2025 )
5) реалізацію завдань згідно із затвердженим планом проведення внутрішніх аудиторських перевірок надавача фінансових платіжних послуг;
6) проведення планового та позапланового внутрішнього аудиту надавача фінансових платіжних послуг;
7) подання керівникам структурних підрозділів (учасникам процесів, які підлягали внутрішній аудиторській перевірці надавача фінансових платіжних послуг), виконавчому органу та раді аудиторських звітів про результати проведення внутрішніх аудиторських перевірок надавача фінансових платіжних послуг (далі - аудиторський звіт) та повідомлення про виявлені під час проведення такого внутрішнього аудиту порушення, недоліки та ризики, а також надані рекомендації за результатами проведеного внутрішнього аудиту для прийняття ними відповідних організаційних (коригувальних) заходів;
( Підпункт 7 пункту 114 глави 20 розділу V із змінами, внесеними згідно з Постановою Національного банку № 158 від 24.12.2025 )
8) моніторинг виконання структурними підрозділами надавача фінансових платіжних послуг рекомендацій;
9) подання відповідальному органу не рідше ніж один раз на рік інформації (звіт) про стан реалізації, включаючи невиконання, виконавчим органом та керівниками структурних підрозділів надавача фінансових платіжних послуг рекомендацій (пропозицій) з усунення порушень і недоліків у діяльності надавача фінансових платіжних послуг, виявлених за результатами внутрішнього аудиту;
10) складання та подання відповідальному органу звіту про виконання річного плану проведення аудиторських перевірок надавача фінансових платіжних послуг із наданням підтвердження щодо організаційної незалежності підрозділу внутрішнього аудиту надавача фінансових платіжних послуг;
10-1) внутрішню оцінку ефективності внутрішнього аудиту з дотриманням Глобальних стандартів внутрішнього аудиту;
( Пункт 114 глави 20 розділу V доповнено новим підпунктом 10-1 згідно з Постановою Національного банку № 158 від 24.12.2025 )
11) підготовку письмового повідомлення Національному банку в спосіб, визначений в пункті 230 глави 37 розділу VIII цього Положення, про виявлені під час проведення внутрішньої аудиторської перевірки випадки формування недостовірної фінансової та регуляторної звітності надавача фінансових платіжних послуг, порушення, недоліки, а також будь-які події в діяльності та роботі надавача фінансових платіжних послуг, які можуть негативно вплинути на платоспроможність надавача фінансових платіжних послуг, якщо виконавчий орган своєчасно не вжив заходів щодо усунення цих порушень та недоліків, а відповідальний орган не розглянув звернення головного внутрішнього аудитора щодо бездіяльності виконавчого органу та за результатами розгляду цього звернення не вжив відповідних заходів;
12) виявлення сфер потенційних збитків для надавача фінансових платіжних послуг, сприятливих умов для шахрайства, зловживань і незаконного присвоєння активів надавача фінансових платіжних послуг;
13) взаємодію із зовнішніми аудиторами, органами державної влади та управління, які в межах компетенції здійснюють нагляд за діяльністю надавача фінансових платіжних послуг, включаючи взаємодію з Національним банком;
14) аналіз висновків зовнішніх аудиторів та здійснення моніторингу виконання рекомендацій зовнішніх аудиторів;
15) взаємодію з іншими підрозділами надавача фінансових платіжних послуг у сфері організації контролю і моніторингу системи управління надавача фінансових платіжних послуг;
16) участь у службових розслідуваннях та інформування ради і виконавчого органу про результати таких розслідувань;
17) розроблення та впровадження програм оцінки і підвищення якості внутрішнього аудиту;
18) забезпечення безперервності роботи підрозділу внутрішнього аудиту надавача фінансових платіжних послуг та проведення внутрішнього аудиту відповідно до вимог, визначених у главі 20 розділу V цього Положення, інших нормативно-правових актів Національного банку, внутрішніх документів з питань внутрішнього аудиту надавача фінансових платіжних послуг;
( Підпункт 18 пункту 114 глави 20 розділу V із змінами, внесеними згідно з Постановою Національного банку № 158 від 24.12.2025 )
19) забезпечення безперервності та постійного професійного розвитку компетенцій головного внутрішнього аудитора, внутрішніх аудиторів надавача фінансових платіжних послуг та їх навчання для підвищення ефективності внутрішнього аудиту;
( Підпункт 19 пункту 114 глави 20 розділу V в редакції Постанови Національного банку № 158 від 24.12.2025 )
20) забезпечення внутрішніх періодичних перевірок щодо дотримання надавачем фінансових платіжних послуг вимог законодавства у сфері запобігання та протидії легалізації (відмиванню) доходів, одержаних злочинним шляхом, фінансуванню тероризму та фінансуванню розповсюдження зброї масового знищення [включаючи вимоги щодо достатності вжитих надавачем фінансових платіжних послуг заходів з управління ризиками легалізації (відмивання) доходів, одержаних злочинним шляхом, фінансування тероризму та фінансування розповсюдження зброї масового знищення].
114-1. Вимоги, визначені в підпункті 19 пункту 114 глави 20 розділу V цього Положення, можуть бути виконані шляхом:
1) проходження головним внутрішнім аудитором, внутрішніми аудиторами надавача фінансових платіжних послуг відповідного навчання в навчальних закладах, що надають послуги з підвищення кваліфікації внутрішніх аудиторів;
2) вивчення головним внутрішнім аудитором, внутрішніми аудиторами надавача фінансових платіжних послуг теорії та практики застосування Глобальних стандартів внутрішнього аудиту, освоєння ними принципів прогнозування та управління ризиками фінансової установи, запобігання шахрайству, методик проведення внутрішніх аудиторських перевірок, використання інформаційних технологій під час здійснення функції внутрішнього аудиту.
( Главу 20 розділу V доповнено новим пунктом 114-1 згідно з Постановою Національного банку № 158 від 24.12.2025 )
114-2. Надавач фінансових платіжних послуг зобов’язаний забезпечувати умови для постійного професійного розвитку компетенцій головного внутрішнього аудитора, внутрішніх аудиторів надавача фінансових платіжних послуг та їх навчання, а також запровадити систему обов’язкового документування результатів навчання головного внутрішнього аудитора, внутрішніх аудиторів, включаючи сертифікати та/або інші підтвердні документи про завершене навчання.
( Главу 20 розділу V доповнено новим пунктом 114-2 згідно з Постановою Національного банку № 158 від 24.12.2025 )
115. Підрозділ внутрішнього аудиту під час виконання функції внутрішнього аудиту надавача фінансових платіжних послуг зобов’язаний:
1) не розголошувати та не використовувати конфіденційну інформацію, яка стала відома їм під час виконання функцій, на свою користь чи на користь третіх осіб та забезпечити збереження і своєчасне повернення одержаних від керівників або структурних підрозділів надавача фінансових платіжних послуг документів та інформації на всіх носіях;
2) не брати участі в створенні та організації, включаючи разом зі структурними підрозділами надавача фінансових платіжних послуг, будь-яких заходів та процесів, що забезпечують діяльність надавача фінансових платіжних послуг або сприймаються як такі, що впливають на неупередженість та об’єктивність внутрішніх аудиторів;
3) не брати участі в розробленні внутрішніх документів надавача фінансових платіжних послуг (крім випадків надання внутрішніми аудиторами консультаційних послуг, які передбачені функцією внутрішнього аудиту) та не візувати внутрішніх документів надавача фінансових платіжних послуг.
116. Головний внутрішній аудитор / працівники підрозділу внутрішнього аудиту надавача фінансових платіжних послуг під час виконання своїх функціональних обов’язків з метою реалізації функцій внутрішнього аудиту має / мають право:
1) отримувати необхідну інформацію та документи, які стосуються внутрішнього аудиту і є в надавача фінансових платіжних послуг;
2) ініціювати комунікацію / взаємодію з керівниками та з будь-якими працівниками надавача фінансових платіжних послуг, з керівниками структурних підрозділів надавача фінансових платіжних послуг, включаючи відокремлені підрозділи надавача фінансових платіжних послуг, що забезпечують здійснення діяльності з надання платіжних послуг, незалежно від їх місцезнаходження, отримувати доступ до будь-яких документів та інформації надавача фінансових платіжних послуг, його афілійованих осіб, архівів, даних і об’єктів надавача фінансових платіжних послуг, управлінської інформації, документів із прийняття рішень органами управління надавача фінансових платіжних послуг;
3) залучати за потреби працівників інших структурних підрозділів надавача фінансових платіжних послуг (за згодою керівників таких структурних підрозділів) та/або зовнішніх експертів, консультантів, аудиторів (за погодженням із радою) для виконання поставлених перед підрозділом внутрішнього аудиту завдань;
4) на безперешкодний доступ до інформаційних систем надавача фінансових платіжних послуг та до всіх приміщень надавача фінансових платіжних послуг, а також до приміщень, що використовуються для зберігання документів, матеріальних цінностей, на отримання інформації, яка зберігається в паперовій формі та на електронних носіях;
5) отримувати необхідні пояснення в письмовій чи усній формі від працівників надавача фінансових платіжних послуг з питань, що виникають під час проведення внутрішньої аудиторської перевірки та за її результатами;
6) робити копії з наданих для перевірки документів (у разі надання їх на паперових носіях), робити копії електронних документів, що зберігаються на електронних носіях та є необхідними для проведення аудиторської перевірки;
7) уносити на розгляд ради пропозиції щодо вдосконалення діяльності підрозділу внутрішнього аудиту.
117. Головний внутрішній аудитор зобов’язаний вести облік і зберігати документи та інші матеріальні носії, що містять інформацію, зібрану під час проведення внутрішнього аудиту в надавачі фінансових платіжних послуг, інформацію про всі перевірені сфери, виявлені проблеми та надані рекомендації надавачу фінансових платіжних послуг протягом семи років з дати їх складання / затвердження для забезпечення підтвердження ефективності здійснення функції внутрішнього аудиту в надавачі фінансових платіжних послуг.
21. Внутрішні документи з питань внутрішнього аудиту надавача фінансових платіжних послуг
( Назва глави 21 розділу V в редакції Постанови Національного банку № 158 від 24.12.2025 )
118. Надавач фінансових платіжних послуг з урахуванням Глобальних стандартів внутрішнього аудиту зобов’язаний мати внутрішні документи з питань внутрішнього аудиту, які повинні визначати:
1) стратегію внутрішнього аудиту надавача фінансових платіжних послуг, яка щонайменше має містити бачення організації та подальшого розвитку функції внутрішнього аудиту, стратегічні цілі та заходи для досягнення стратегічних цілей з підтримки функції внутрішнього аудиту;
2) порядок та процедури здійснення внутрішнього аудиту надавача фінансових платіжних послуг [складання плану (змін до плану) проведення внутрішніх аудиторських перевірок надавача фінансових платіжних послуг, оформлення їх результатів та документування, програми забезпечення та підвищення якості внутрішнього аудиту];
3) методологію внутрішнього аудиту надавача фінансових платіжних послуг, яка щонайменше має містити методологію побудови відносин і комунікації між підрозділом внутрішнього аудиту надавача фінансових платіжних послуг та особами, які прямо або опосередковано зацікавлені в діяльності надавача фінансових платіжних послуг і її результатах, методологію управління ресурсами внутрішнього аудиту для реалізації стратегії внутрішнього аудиту;
4) порядок організації функції внутрішнього аудиту, який щонайменше має містити мету, завдання, повноваження та обов’язки підрозділу внутрішнього аудиту, підзвітність підрозділу внутрішнього аудиту;
5) шляхи забезпечення постійного професійного розвитку компетенцій головного внутрішнього аудитора, внутрішніх аудиторів та їх навчання;
6) критерії визначення значних змін у діяльності надавача фінансових платіжних послуг.
( Пункт 118 глави 21 розділу V в редакції Постанови Національного банку № 158 від 24.12.2025 )
119. Внутрішні документи з питань внутрішнього аудиту надавача фінансових платіжних послуг (зміни до них) затверджуються відповідальним органом та повинні відповідати вимогам Закону про платіжні послуги, Закону про фінансові послуги та цього Положення.
Надавач фінансових платіжних послуг зобов’язаний періодично (не рідше одного разу на рік) здійснювати оцінку необхідності внесення змін у внутрішні документи з питань внутрішнього аудиту, які не можуть суперечити вимогам Закону про платіжні послуги, Закону про фінансові компанії та цього Положення.
( Пункт 119 глави 21 розділу V в редакції Постанови Національного банку № 158 від 24.12.2025 )( Пункт 120 глави 21 розділу V виключено на підставі Постанови Національного банку № 158 від 24.12.2025 )
22. Оформлення результатів внутрішнього аудиту
121. Підрозділ внутрішнього аудиту за результатами проведеної роботи готує та подає відповідальному органу:
1) два рази на рік протягом 15 днів місяця, наступного за звітним періодом (пів року), звіт про діяльність підрозділу внутрішнього аудиту та документи за результатами внутрішнього аудиту;
2) не пізніше останнього дня першого місяця року, наступного за звітним, звіт про виконання річного плану проведення внутрішніх аудиторських перевірок надавача фінансових платіжних послуг із наданням підтвердження щодо організаційної незалежності підрозділу внутрішнього аудиту надавача фінансових платіжних послуг, а також результати внутрішньої оцінки ефективності внутрішнього аудиту, що здійснюється з дотриманням Глобальних стандартів внутрішнього аудиту.
( Пункт 121 глави 22 розділу V в редакції Постанови Національного банку № 158 від 24.12.2025 )
122. В аудиторському звіті зазначаються цілі та обсяг завдань внутрішнього аудиту, виявлені недоліки в діяльності надавача фінансових платіжних послуг, порушення надавачем фінансових платіжних послуг вимог законодавства України, причини, що зумовили такі недоліки та/або порушення, рекомендації щодо їх усунення, а також рекомендації щодо підвищення ефективності процесів управління та контролю надавача фінансових платіжних послуг.
( Пункт 122 глави 22 розділу V в редакції Постанови Національного банку № 158 від 24.12.2025 )
123. Аудиторський звіт складається з урахуванням Глобальних стандартів внутрішнього аудиту, підписується (власноруч або електронним підписом) внутрішнім аудитором (працівником підрозділу внутрішнього аудиту), який безпосередньо виконував перевірку, та головним внутрішнім аудитором надавача фінансових платіжних послуг.
( Пункт 123 глави 22 розділу V із змінами, внесеними згідно з Постановою Національного банку № 158 від 24.12.2025 )
124. Аудиторський звіт надається керівникам структурних підрозділів, які підлягали аудиту, виконавчому органу та раді для вжиття своєчасних і належних організаційних (коригувальних) заходів.
( Пункт 124 глави 22 розділу V із змінами, внесеними згідно з Постановою Національного банку № 158 від 24.12.2025 )
125. Процес моніторингу (відстеження) підрозділом внутрішнього аудиту надавача фінансових платіжних послуг результатів внутрішніх аудиторських перевірок починається після підписання / затвердження аудиторського звіту та закінчується після виконання усіх наданих рекомендацій (пропозицій).
126. Відсутність подальшого моніторингу (відстеження) результатів внутрішніх аудиторських перевірок встановлюється шляхом підтвердження керівником підрозділу внутрішнього аудиту надавача фінансових платіжних послуг виконання об’єктом аудиту всіх та повною мірою рекомендацій (пропозицій), що надавалися за результатами аудиту.
VI. Система управління ризиками
23. Загальні засади побудови системи управління ризиками
127. Система управління ризиками надавача фінансових платіжних послуг повинна забезпечувати виявлення, вимірювання, моніторинг, контроль, звітування та мінімізацію (зниження до контрольованого рівня) таких суттєвих ризиків, на які наражається надавач фінансових платіжних послуг, як наявні (реалізовані, поточні), так і потенційні (нереалізовані):
1) операційного ризику, включаючи такі складові, як кіберризики та ризики безпеки, ризик третіх сторін;
( Підпункт 1 пункту 127 глави 23 розділу VI із змінами, внесеними згідно з Постановою Національного банку № 72 від 30.06.2026 )
2) комплаєнс-ризику.
128. Надавач фінансових платіжних послуг має право розширювати перелік суттєвих видів ризиків, визначений у пункті 127 глави 23 розділу VI цього Положення, самостійно встановлювати критерії, за якими визначатиметься суттєвість інших видів ризиків діяльності надавача фінансових платіжних послуг, з урахуванням складності, обсягів, видів, характеру здійснюваних надавачем фінансових платіжних послуг операцій, організаційної структури та профілю ризику надавача фінансових платіжних послуг і визначати порядок виявлення таких ризиків. До таких ризиків можуть належати: кредитний ризик, ризик ліквідності, ринковий ризик, ризик контрагента.
129. Надавач фінансових платіжних послуг створює комплексну, адекватну та ефективну систему управління ризиками, яка повинна відповідати таким принципам:
1) ефективність - забезпечення об’єктивної оцінки розміру ризиків надавача фінансових платіжних послуг та повноти заходів щодо управління ризиками з оптимальним використанням фінансових ресурсів, персоналу та інформаційних систем щодо управління ризиками надавача фінансових платіжних послуг;
2) своєчасність - забезпечення своєчасного (на ранній стадії) виявлення, вимірювання, моніторингу, контролю, звітування та пом’якшення всіх видів ризиків на всіх організаційних рівнях;
3) структурованість - чіткий розподіл функцій, обов’язків і повноважень з управління ризиками між усіма підрозділами і працівниками надавача фінансових платіжних послуг та їх відповідальності згідно з таким розподілом;
4) розмежування обов’язків (відокремлення функції контролю від здійснення операцій надавача фінансових платіжних послуг) - уникнення ситуації, за якої одна й та сама особа здійснює операції надавача фінансових платіжних послуг та виконує функції контролю;
5) усебічність та комплексність - охоплення всіх видів діяльності надавача фінансових платіжних послуг на всіх рівнях та в усіх його підрозділах, оцінка взаємного впливу ризиків;
6) пропорційність - відповідність системи управління ризиками розміру надавача фінансових платіжних послуг, складності, обсягам, видам, характеру здійснюваних надавачем фінансових платіжних послуг операцій за видами платіжних послуг, включених до ліцензії на надання платіжних послуг, організаційній структурі та профілю ризику надавача фінансових платіжних послуг;
7) незалежність - свобода від обставин, що становлять загрозу для неупередженого виконання підрозділом з управління ризиками та підрозділом контролю за дотриманням норм (комплаєнс) своїх функцій;
8) конфіденційність - обмеження доступу до інформації, яка має бути захищеною від несанкціонованого ознайомлення;
9) постійне вдосконалення - постійне поліпшення процедур управління ризиками, моделей та інструментів ідентифікації та вимірювання ризиків, включаючи бек-тестування.
130. Ефективна, комплексна та адекватна система управління ризиками надавача фінансових платіжних послуг повинна містити:
1) організацію системи управління ризиками, яка ґрунтується на застосуванні моделі трьох ліній захисту, забезпечує чіткий розподіл функцій, обов’язків і повноважень з управління ризиками між усіма суб’єктами системи управління ризиками, а також між працівниками надавача фінансових платіжних послуг і передбачає їх відповідальність згідно з таким розподілом;
2) культуру управління ризиками та кодекс поведінки (етики);
3) внутрішні документи з питань управління ризиками;
4) інформаційну систему щодо управління ризиками та звітування;
5) інструменти для ефективного управління ризиками.
131. Суб’єктами системи управління ризиками надавача фінансових платіжних послуг є:
1) відповідальний орган;
2) комітети ради;
3) виконавчий орган;
4) бізнес-підрозділи, підрозділи підтримки або особи, на яких покладено виконання функцій відповідних підрозділів;
5) підрозділ з управління ризиками / головний ризик-менеджер та підрозділ контролю за дотриманням норм (комплаєнс) / головний комплаєнс-менеджер;
6) підрозділ внутрішнього аудиту / головний внутрішній аудитор;
7) керівники та працівники надавача фінансових платіжних послуг, які здійснюють внутрішній контроль відповідно до повноважень, визначених внутрішніми документами, та не входять до складу органів і підрозділів надавача фінансових платіжних послуг, зазначених у підпунктах 1-6 пункту 131 глави 23 розділу VI цього Положення.
132. Надавач фінансових платіжних послуг зобов’язаний здійснювати вимірювання (оцінку) ризиків відповідно до вимог глави 27 розділу VI цього Положення та з урахуванням взаємозв’язку ризиків і впливу окремого ризику на інші ризики, що притаманні діяльності надавача фінансових платіжних послуг.
Вимірювання ризиків, проведене надавачем фінансових платіжних послуг, повинно бути задокументовано, включаючи детальний опис та пояснення ризиків, що охоплюються вимірюванням, використані підходи, а також ключові судження та припущення, зроблені під час такого вимірювання.
133. Система управління ризиками надавача фінансових платіжних послуг може передбачати вимірювання ризиків за новими платіжними продуктами та значними змінами в діяльності надавача фінансових платіжних послуг до початку їх упровадження, включаючи зміни в реалізації платіжних продуктів, зміни в системі управління надавача фінансових платіжних послуг.
134. Надавач фінансових платіжних послуг у своїй системі управління ризиками зобов’язаний передбачити процеси та інструменти для моніторингу ризиків, що дають змогу своєчасно виявляти ризики та адекватно управляти ними.
135. Надавач фінансових платіжних послуг у своїй системі управління ризиками зобов’язаний передбачити методи (інструменти) управління виявленими ризиками в межах підходів до управління ризиками. Такими методами управління ризиками можуть бути:
1) прийняття ризику;
2) передавання ризику;
3) пом’якшення або зниження ризику;
4) уникнення ризику;
5) інші методи, доступні для застосування надавачем фінансових платіжних послуг.
136. Надавач фінансових платіжних послуг у своїй системі управління ризиками зобов’язаний передбачити порядок звітування про ризики, загальну оцінку ризиків та пов’язані з ними плани дій раді та керівникам надавача фінансових платіжних послуг залежно від обставин. Процедура ескалації ризиків надавача фінансових платіжних послуг, зазначена в підпункті 7 пункту 147 глави 24 розділу VI цього Положення, повинна давати змогу звітувати про проблеми, пов’язані з ризиками, у межах періодичної звітності, а також поза періодичною звітністю для термінових питань. Діяльність надавача фінансових платіжних послуг, що виходить за межі затвердженого ризик-апетиту, лімітів ризиків, повинна бути предметом відповідного аналізу та вимагати відповідного схвалення радою або іншим визначеним радою органом.
24. Внутрішні документи надавача фінансових платіжних послуг з питань системи управління ризиками
137. Надавач фінансових платіжних послуг у межах системи управління ризиками розробляє і впроваджує внутрішні документи з питань управління ризиками з урахуванням вимог Закону про платіжні послуги та цього Положення.
138. Надавач фінансових платіжних послуг розробляє внутрішні документи у формі стратегій, політики, положень, процедур, які документально закріплюють процес управління ризиками та враховують вимоги цього Положення.
139. Надавач фінансових платіжних послуг зобов’язаний мати затверджені відповідальним органом такі внутрішні документи в межах системи управління ризиками:
1) стратегію управління ризиками;
2) декларацію схильності до ризиків;
3) політику управління ризиками, включаючи ліміти ризиків, розподіл повноважень щодо прийняття ризиків, та політику управління окремими видами ризиків у випадках, визначених цим Положенням;
4) порядки та процедури управління ризиками у випадках, визначених цим Положенням.
140. Надавач фінансових платіжних послуг має право використовувати у своїй діяльності внутрішні положення / процедури фінансової групи щодо управління ризиками, якщо такий надавач фінансових платіжних послуг входить до визнаної Національним банком фінансової групи, за умови відповідності таких документів вимогам цього Положення.
141. Відповідальний орган здійснює контроль за дотриманням внутрішніх документів, визначених у пункті 139 глави 24 розділу VI цього Положення, з урахуванням вимог цього Положення.
142. Надавач фінансових платіжних послуг має право об’єднувати окремі внутрішні документи в один або кілька документів, не порушуючи вимог цього Положення щодо їх розроблення, наповнення, затвердження, перегляду та інших вимог.
143. Внутрішні документи з питань управління ризиками повинні визначати також порядок взаємодії між усіма організаційними рівнями надавача фінансових платіжних послуг, включаючи керівників надавача фінансових платіжних послуг.
144. Надавач фінансових платіжних послуг своєчасно та періодично переглядає (не рідше одного разу на рік) та оновлює (актуалізує) внутрішні документи з питань управління ризиками з урахуванням змін у законодавстві України, дія яких поширюється на надавача фінансових платіжних послуг, змін у профілі ризиків надавача фінансових платіжних послуг, а також з урахуванням інших внутрішніх чи зовнішніх подій та/або обставин, включаючи за потреби суттєві зміни під час співпраці з TPSP-постачальниками.
( Абзац перший пункту 144 глави 24 розділу VI із змінами, внесеними згідно з Постановою Національного банку № 72 від 30.06.2026 )
Зміни в системі управління ризиками надавача фінансових платіжних послуг, а також причини таких змін повинні бути задокументовані і підлягають затвердженню відповідальним органом. Внутрішні документи з питань управління ризиками надавача фінансових платіжних послуг повинні бути доступними для внутрішнього аудиту, зовнішнього аудиту та Національного банку для проведення ними відповідних оцінок ефективності системи управління ризиками.
145. Стратегія управління ризиками надавача фінансових платіжних послуг обов’язково повинна містити:
1) основні цілі управління ризиками;
2) перелік суттєвих ризиків із зазначенням видів операцій, які генерують ці ризики;
3) принципи та підходи щодо визначення прийнятного співвідношення дохідності та ризиків;
4) загальні принципи управління ризиками.
146. Декларація схильності до ризиків визначає:
1) рівень ризик-апетиту, який повинен узгоджуватись із загальною стратегією (стратегією розвитку) надавача фінансових платіжних послуг та впроваджуватися в його діяльність;
2) види ризиків, щодо яких надавач фінансових платіжних послуг прийняв рішення про доцільність / необхідність їх утримання з метою досягнення його стратегічних цілей та виконання плану діяльності надавача фінансових платіжних послуг;
3) види ризиків, яких надавач фінансових платіжних послуг повинен уникати.
147. Політика управління ризиками (крім комплаєнс-ризику) надавача фінансових платіжних послуг повинна містити:
1) визначення та класифікацію ризиків, включаючи інші визначені надавачем фінансових платіжних послуг суттєві ризики, притаманні діяльності надавача фінансових платіжних послуг, за видами ризиків;
2) перелік видів ризиків;
3) процеси та інструменти щодо виявлення, вимірювання (оцінки), моніторингу, контролю та звітування щодо ризиків, включаючи критерії суттєвості, що застосовуються надавачем фінансових платіжних послуг до нових ризиків, порядок їх виявлення та пом’якшення;
4) ліміти ризиків за визначеними надавачем фінансових платіжних послуг видами ризиків відповідно до ризик-апетиту надавача фінансових платіжних послуг та порядок контролю за їх дотриманням;
5) методи, інструменти, положення, методичні вказівки, ключові припущення та обмеження в управлінні ризиками;
6) зміст та форму звітності щодо ризиків, порядок і періодичність / терміни її надання користувачам;
7) процедуру ескалації ризиків, що встановлює порядок інформування ради, комітету з управління ризиками, виконавчого органу про порушення лімітів ризиків, ризик-апетиту;
8) процес погодження з радою змін до стратегії управління ризиками, декларації схильності до ризику, лімітів ризиків;
9) положення, що регламентують діяльність підрозділу з управління ризиками, з урахуванням вимог, установлених у главі 25 розділу VI цього Положення:
організаційну структуру підрозділу з управління ризиками (у разі його створення);
розподіл обов’язків, повноважень учасників системи управління ризиками та їх відповідальності щодо управління ризиками, що є добре інтегрованим в організаційну структуру надавача фінансових платіжних послуг та в процеси прийняття рішень;
порядок звітування перед радою;
10) підходи щодо здійснення стрес-тестування у випадках, визначених цим Положенням.
148. Надавач фінансових платіжних послуг має право включити до політики управління ризиками інші положення щодо управління ризиками додатково до встановлених у пункті 147 глави 24 розділу VI цього Положення, які не суперечать вимогам цього Положення.
149. Політика управління ризиками надавача фінансових платіжних послуг повинна відображати зв’язок системи управління ризиками із загальною системою корпоративного управління надавача фінансових платіжних послуг та його корпоративною культурою.
150. Надавач фінансових платіжних послуг зобов’язаний запровадити культуру управління ризиками з метою просування обізнаності членів ради та членів колегіального виконавчого органу, а також інших працівників надавача фінансових платіжних послуг (включаючи осіб, які виконують функції або окремі завдання та процеси в межах функцій на аутсорсингу) щодо ризиків, ризик-апетиту, стратегії управління ризиками на всіх організаційних рівнях, що сприяє:
1) усвідомленню ризик-апетиту та пов’язаних із ним лімітів ризиків (включаючи ліміти ризиків, установлені для окремих підрозділів надавача фінансових платіжних послуг та в межах таких підрозділів);
2) послідовному впровадженню системи управління ризиками в усіх підрозділах / функціях надавача фінансових платіжних послуг;
3) підтриманню своєчасного (своєчасної) вимірювання (оцінки) та інформуванню про нові ризики, які можуть бути суттєвими для надавача фінансових платіжних послуг.
151. Надавач фінансових платіжних послуг зобов’язаний дотримуватися положень та вимог внутрішніх документів, що регулюють діяльність з управління ризиками.
25. Функція управління ризиками надавача фінансових платіжних послуг
152. Надавач фінансових платіжних послуг з метою впровадження системи управління ризиками зобов’язаний забезпечити створення та ефективне виконання функції управління ризиками. Підрозділ з управління ризиками забезпечує виконання функції з управління ризиками відповідно до вимог Закону про платіжні послуги та цього Положення.
153. Підрозділ з управління ризиками діє на підставі положення, що затверджується відповідальним органом, і підпорядковується головному ризик-менеджеру (у разі створення окремого підрозділу з управління ризиками). Головний ризик-менеджер підпорядковується відповідальному органу та звітує перед ним.
154. Головний ризик-менеджер несе відповідальність за виконання функцій підрозділом з управління ризиками.
155. Головний ризик-менеджер повинен відповідати вимогам щодо професійної придатності та ділової репутації, визначеним Положенням про авторизацію надавачів фінансових платіжних послуг.
156. Функція з управління ризиками передбачає:
1) забезпечення практичних заходів з ефективного функціонування системи управління ризиками, просування та підтримання культури управління ризиками;
2) сприяння впровадженню системи управління ризиками, надання допомоги керівникам надавача фінансових платіжних послуг та іншим підрозділам надавача фінансових платіжних послуг з метою ефективного функціонування системи управління ризиками в надавачі фінансових платіжних послуг;
3) здійснення моніторингу системи управління ризиками;
4) забезпечення своєчасного виявлення, вимірювання (оцінки), моніторингу, контролю та звітування щодо ризиків, визначених у політиці управління ризиками надавача фінансових платіжних послуг, та нових ризиків (потенційних, поки не виявлених), включаючи ризики, що виникають у зв’язку з політикою винагороди та іншими заохоченнями;
5) розроблення та підтримання в актуальному стані методик, інструментів та моделей, що використовуються надавачем фінансових платіжних послуг для вимірювання (оцінки) ризиків;
6) забезпечення моніторингу, контролю за наближенням величини ризиків до лімітів ризиків, надання рекомендацій раді та виконавчому органу та/або ініціювання рішень уповноважених органів щодо вжиття заходів для попередження їх порушень, пом’якшення ризиків та/або їх уникнення;
7) підготовку та подання звітів щодо ризиків раді, комітетам ради, виконавчому органу та іншим користувачам, які приймають рішення відповідно до внутрішніх документів з питань системи управління ризиками, та консультування керівників надавача фінансових платіжних послуг з питань управління ризиками, включаючи стратегічні питання;
8) складання профілю ризиків надавача фінансових платіжних послуг та здійснення його моніторингу;
9) забезпечення координації роботи з питань управління ризиками між структурними підрозділами / працівниками надавача фінансових платіжних послуг;
10) розроблення, участь у розробленні внутрішніх документів з питань управління ризиками;
11) інформування ради, комітету з управління ризиками та виконавчого органу щодо порушень лімітів ризиків, ризик-апетиту надавача фінансових платіжних послуг;
12) виконання завдань, визначених у внутрішніх документах надавача фінансових платіжних послуг (включаючи стратегію управління ризиками, політику управління ризиками);
13) забезпечення безперервності роботи підрозділу з управління ризиками надавача фінансових платіжних послуг.
157. Функція управління ризиками може передбачати виконання інших завдань і процедур, які не суперечать вимогам цього Положення.
158. Підрозділ з управління ризиками виконує покладену на нього функцію шляхом розроблення та контролю за впровадженням і виконанням вимог законодавства України, внутрішніх положень і процедур управління ризиками відповідно до стратегії та політики управління ризиками (включаючи ліміти ризиків), декларації схильності до ризиків.
26. Ліміти ризиків
159. Рада в межах системи управління ризиками має право делегувати комітету з управління ризиками, іншому визначеному радою органу повноваження щодо погодження на здійснення операцій, що призводять до перевищення лімітів ризиків. Система управління ризиками в разі такого делегування повинна передбачати затвердження радою процедури контролю за використанням таких делегованих повноважень. Така процедура повинна обов’язково містити:
1) види ризиків, щодо яких дозволяються допустимі перевищення;
2) максимальний обсяг допустимих перевищень;
3) вимоги до документування рішення щодо допустимого перевищення;
4) порядок інформування ради щодо допустимих перевищень.
160. Надавач фінансових платіжних послуг має право встановлювати значення лімітів ризиків щодо окремих операцій або ризиків, включаючи значення лімітів ризиків в абсолютних значеннях та/або у відсотках до інших його показників (загального розміру активів, загальної суми зобов’язань, інших показників).
161. Надавач фінансових платіжних послуг накопичує інформацію щодо перевищення лімітів ризиків, на які отримано дозвіл у визначеному у внутрішніх документах надавача фінансових платіжних послуг (далі - допустимі перевищення), та порушень лімітів ризиків.
162. Відповідальний орган або орган, визначений статутом надавача фінансових платіжних послуг, проводить позачерговий перегляд значень лімітів ризиків, якщо допустимі перевищення або порушення лімітів ризиків є частими або постійними відповідно до внутрішніх документів. Результатом такого перегляду можуть бути:
1) перегляд значень діючих лімітів ризиків;
2) перегляд делегованих повноважень щодо допустимих перевищень;
3) залишення значень лімітів ризиків без змін і затвердження плану заходів щодо запобігання їх подальшому перевищенню / порушенню.
27. Вимірювання ризиків
163. Надавач фінансових платіжних послуг для вимірювання (оцінки) ризиків зобов’язаний використовувати дані, що є достовірними, повними та точними.
164. Надавач фінансових платіжних послуг зобов’язаний оцінювати якісні і кількісні показники ризиків.
165. Надавач фінансових платіжних послуг зобов’язаний використовувати ефективні моделі та інструменти для вимірювання (оцінки) ризиків.
Надавач фінансових платіжних послуг під час обрання моделей та інструментів вимірювання (оцінки) ризиків ураховує:
1) особливості своєї діяльності, характер, обсяг операцій, профіль ризику;
2) потреби надавача фінансових платіжних послуг для здійснення своєї діяльності.
Обрання моделей та інструментів вимірювання (оцінки) ризиків здійснюється особами, які мають відповідний досвід та кваліфікацію.
166. Структура та модель даних щодо ризиків повинна бути деталізованою, а саме: надавати можливість здійснення ідентифікації та вимірювання ризиків, а також оцінки якості роботи моделей, інструментів з урахуванням особливостей діяльності надавача фінансових платіжних послуг, рівня складності, обсягу операцій, профілю ризику.
167. Надавач фінансових платіжних послуг забезпечує своєчасну актуалізацію даних, що використовуються для розрахунку величини ризиків, та здійснює перевірку їх достовірності, повноти, точності та відповідності, а також здійснює перегляд (не рідше ніж один раз на рік) ефективності застосовуваних ним моделей та інструментів оцінки ризиків.
168. Надавач фінансових платіжних послуг з метою вимірювання (оцінки) ризиків та визначення своєї спроможності протистояти факторам ризиків, на які такий надавач фінансових платіжних послуг наражається під час своєї діяльності або які можуть виникнути надалі, зобов’язаний здійснювати стрес-тестування та самостійно встановлювати їх наповнення, перелік ризиків, за якими здійснює стрес-тестування, методи, порядок та частоту їх проведення.
