Документ підготовлено в системі iplex
Національний банк України | Постанова, Звіт, Форма типового документа, Перелік, Положення від 10.10.2024 № 123
216. Надавач фінансових платіжних послуг використовує результати аналізу впливу негативних факторів на процеси надавача фінансових платіжних послуг для встановлення цілей і пріоритетів під час розроблення плану забезпечення безперервності надання платіжних послуг. Залишкові ризики переривання діяльності (після оцінки надавачем фінансових платіжних послуг впливу застосування заходів, передбачених планом забезпечення безперервності надання платіжних послуг) повинні перебувати в межах затвердженого надавачем фінансових платіжних послуг ризик-апетиту.
217. Надавач фінансових платіжних послуг із метою забезпечення належного управління ризиками розробляє план забезпечення безперервності надання платіжних послуг, який уключає:
1) стратегічні цілі та пріоритети надавача фінансових платіжних послуг щодо забезпечення безперервності надання платіжних послуг у розрізі процесів надавача фінансових платіжних послуг;
2) процедури та заходи з виявлення і усунення загрози безперервності надання платіжних послуг, реагування на інциденти порушення безперервності надання платіжних послуг;
3) заходи в разі порушення безперервності надання платіжних послуг щодо внутрішніх комунікацій, а також зовнішніх комунікацій надавача фінансових платіжних послуг із користувачами, контрагентами надавача фінансових платіжних послуг, Національним банком, іншими регуляторними, контролюючими органами та органами державної влади;
4) заходи з відновлення діяльності для критичних процесів надавача фінансових платіжних послуг;
5) заходи з відновлення систем та сервісів інформаційно-комунікаційних технологій після збоїв;
6) заходи, спрямовані на забезпечення безперервності надання послуг критичними ТРSP-постачальниками надавачу фінансових платіжних послуг, якщо немає альтернативних ТРSP-постачальників для надання таких послуг.
( Пункт 217 глави 35 розділу VII доповнено новим підпунктом згідно з Постановою Національного банку № 72 від 30.06.2026 )
217-1. Надавач фінансових платіжних послуг розробляє та тестує план забезпечення безперервності надання платіжних послуг із залученням критичних ТРSP-постачальників або із залученням незалежних сторін або здійснює симуляцію залучення критичних ТРSP-постачальників (якщо немає змоги їх залучити).
( Главу 35 розділу VII доповнено новим пунктом згідно з Постановою Національного банку № 72 від 30.06.2026 )
36. Стрес-тестування операційного ризику
218. Надавач фінансових платіжних послуг здійснює не рідше одного разу на рік стрес-тестування операційного ризику для різних короткострокових і довгострокових стрес-сценаріїв, що можуть реалізуватися як для надавача фінансових платіжних послуг, так і для ринку в цілому, з метою виявлення причин можливих втрат унаслідок реалізації операційного ризику та оцінки відповідності результатів здійснення стрес-тестування встановленому рівню ризик-апетиту до операційного ризику.
219. Результатом здійснення стрес-тестування операційного ризику має бути визначення величини можливих втрат надавача фінансових платіжних послуг.
220. Вимоги глави 36 розділу VII цього Положення не поширюються на надавачів фінансових платіжних послуг, які згідно з критеріями, наведеними в Законі України "Про бухгалтерський облік та фінансову звітність в Україні", належать до мікропідприємств.
221. Надавач фінансових платіжних послуг під час здійснення стрес-тестування використовує метод сценарного аналізу.
222. Надавач фінансових платіжних послуг проводить сценарний аналіз з урахуванням суджень працівників підрозділів першої лінії захисту та працівників підрозділу з управління ризиками щодо:
1) імовірного збільшення частоти (кількості) подій та/або обсягу операційних збитків порівняно зі статистикою, що міститься в базі внутрішніх подій операційного ризику;
2) виникнення нових подій операційного ризику внаслідок упровадження нових або внесення значних змін у діючі процеси;
3) виникнення подій операційного ризику зі значним рівнем втрат та низькою імовірністю настання.
VIII. Порядок контролю Національного банку за дотриманням вимог до системи управління
37. Порядок подання звітів та інших документів до Національного банку щодо виконання окремих ключових функцій надавача фінансових платіжних послуг
223. Надавач фінансових платіжних послуг зобов’язаний регулярно подавати до Національного банку протягом 15 робочих днів місяця, наступного за звітним періодом:
1) звіт про роботу підрозділу внутрішнього аудиту (за перше півріччя та рік) за формою згідно з додатком 2 до цього Положення;
2) звіт щодо комплаєнс-ризику, передбачений главою 18 розділу IV цього Положення;
3) звітність про ризики надавача фінансових платіжних послуг, передбачену главою 28 розділу VI цього Положення.
224. Підрозділ внутрішнього аудиту подає до Національного банку письмове повідомлення, підготовлене відповідно до підпункту 11 пункту 114 глави 20 розділу V цього Положення, та інші документи (за потреби).
225. Надавач фінансових платіжних послуг після настання технічного збою або інших невідворотних обставин, які об’єктивно унеможливили виконання надавачем фінансових платіжних послуг вимог законодавства України (далі - технічний збій або інші невідворотні обставини), зобов’язаний документально зафіксувати інформацію про:
1) дату та час настання технічного збою або інших невідворотних обставин;
2) тривалість технічного збою або інших невідворотних обставин;
3) причини настання технічного збою або інших невідворотних обставин;
4) види послуг, на які вплинуло настання технічного збою або інших невідворотних обставин;
5) оцінку впливу технічного збою або інших невідворотних обставин на безперервність надання платіжних послуг;
6) заходи, ужиті для відновлення діяльності та недопущення надалі настання технічного збою або інших невідворотних обставин.
226. Надавач фінансових платіжних послуг у разі настання істотного технічного збою або істотних інших невідворотних обставин зобов’язаний у порядку, строки та спосіб, визначені цим Положенням, повідомити Національний банк про факт настання істотного технічного збою або істотних інших невідворотних обставин.
227. Надавач фінансових платіжних послуг зобов’язаний протягом трьох робочих днів після настання істотного технічного збою або істотних інших невідворотних обставин надавати Національному банку інформацію, зазначену в пункті 225 глави 37 розділу VIII цього Положення.
228. Інформація про настання істотного технічного збою або істотних інших невідворотних обставин надсилається надавачем фінансових платіжних послуг Національному банку:
1) засобами системи електронної пошти Національного банку (у разі підключення);
2) на офіційну електронну поштову скриньку Національного банку nbu@bank.gov.ua;
3) іншими засобами електронного зв’язку, які використовуються Національним банком для електронного документообігу;
4) засобами поштового зв’язку в паперовій формі (у разі неможливості внаслідок настання істотного технічного збою або істотних інших невідворотних обставин надсилання інформації іншими способами).
229. Головний комплаєнс-менеджер повідомляє Національний банк про підтверджені факти неприйнятної поведінки в надавачі фінансових платіжних послуг / порушення в діяльності надавача фінансових платіжних послуг та конфлікти інтересів, що виникли в надавачі фінансових платіжних послуг, якщо відповідальним органом не були застосовані заходи, що забезпечили їх усунення. Інформація про підтверджені факти неприйнятної поведінки в надавачі фінансових платіжних послуг / порушення в діяльності надавача фінансових платіжних послуг та про конфлікти інтересів, що виникли в надавачі фінансових платіжних послуг, надається структурному підрозділу Національного банку, що здійснює безвиїзний нагляд за надавачем фінансових платіжних послуг.
230. Надавач фінансових платіжних послуг, інші особи подають до Національного банку документи / інформацію, подання яких передбачено цим Положенням, в один із таких способів:
1) на паперових носіях з одночасним поданням електронних копій цих документів без накладання КЕП (далі - електронні копії документів);
2) у формі електронного документа, підписаного шляхом накладання КЕП, або електронної копії документа, засвідченої відповідно керівником надавача фінансових платіжних послуг / головним внутрішнім аудитором КЕП, - на офіційну електронну поштову скриньку Національного банку nbu@bank.gov.ua або іншими засобами електронного зв’язку, які використовуються Національним банком для електронного документообігу.
Документи на вимогу Національного банку також подаються в електронній формі у форматі, визначеному Національним банком.
231. Надавач фінансових платіжних послуг несе відповідальність за повноту та достовірність даних, що містяться в поданих до Національного банку документах.
232. Документи, що подаються до Національного банку відповідно до цього Положення, мають викладатися українською мовою, не містити виправлень і неточностей, а також розбіжностей між відомостями, викладеними в них.
233. Паперові копії документів, що подаються до Національного банку відповідно до цього Положення, повинні засвідчуватися в такому порядку:
1) копія документа, виданого уповноваженим державним органом, засвідчується органом, який видав цей документ, або нотаріально;
2) копія документа фізичної особи засвідчується підписом такої особи або її уповноваженого представника;
3) копія документа юридичної особи засвідчується підписом її уповноваженого представника.
234. Пакет документів, що подається до Національного банку відповідно до цього Положення, повинен містити документ, що підтверджує повноваження уповноваженого представника, відповідальної особи (крім керівника юридичної особи).
235. Національний банк у разі наявності розбіжностей між даними, що містяться в документах у паперовій формі і в електронних документах чи електронних копіях документів, надає перевагу даним, наведеним у документах на паперових носіях. Національний банк в особі уповноваженої посадової особи має право вимагати від надавача фінансових платіжних послуг, інших осіб надання пояснень щодо розбіжностей між документами на паперових носіях та електронними документами чи електронними копіями документів, а також усунення цих розбіжностей.
236. Національний банк в особі уповноваженої посадової особи Національного банку має право здійснювати офіційну комунікацію із надавачем фінансових платіжних послуг, іншими особами засобами корпоративної електронної пошти (е-mail) Національного банку (шляхом надсилання повідомлення з офіційної електронної поштової скриньки Національного банку nbu@bank.gov.ua) під час розгляду пакета документів. Така комунікація може містити:
1) запитування додаткової інформації, документів і пояснень, потрібних для прийняття рішення згідно з цим Положенням;
2) отримання інформації, пояснень, додаткових документів, потрібних для прийняття рішення згідно з цим Положенням, у вигляді електронних документів та/або електронних копій документів;
3) надсилання повідомлень про рішення, прийняті Національним банком відповідно до цього Положення.
38. Порядок здійснення Національним банком контролю за дотриманням вимог до системи управління надавача фінансових платіжних послуг
237. Національний банк здійснює контроль відповідно до вимог Закону про платіжні послуги та інших законів у порядку, визначеному Положенням про проведення перевірок небанківських надавачів платіжних послуг, надавачів обмежених платіжних послуг, затвердженим постановою Правління Національного банку України від 06 квітня 2023 року № 47, Положенням про здійснення безвиїзного нагляду на платіжному ринку, за дотриманням надавачем фінансових платіжних послуг, ключовими особами та/або особами, на яких покладено виконання ключових функцій у надавачі фінансових платіжних послуг, вимог цього Положення, здійснює оцінку організації та належного функціонування системи внутрішнього контролю. Національний банк під час здійснення контролю та оцінки має право використовувати професійне судження.
238. Національний банк для оцінки достатності заходів з управління ризиками проводить:
1) аналіз діяльності надавача фінансових платіжних послуг, внутрішніх документів щодо управління ризиками, результатів щорічної самооцінки;
2) перевірку процесів, операцій, інструментів з управління ризиками;
3) інтерв’ю з керівниками надавача фінансових платіжних послуг та іншими працівниками надавача фінансових платіжних послуг;
4) оцінку відповідності внутрішніх документів надавача фінансових платіжних послуг вимогам цього Положення;
5) оцінку відповідності внутрішніх процесів надавача фінансових платіжних послуг вимогам внутрішніх документів надавача фінансових платіжних послуг.
239. Національний банк у межах повноважень має право письмово вимагати від надавача фінансових платіжних послуг, ключових осіб та/або осіб, на яких покладено виконання ключових функцій у надавачі фінансових платіжних послуг, з наведенням обґрунтування такої вимоги копії документів, додаткову інформацію, документи та звіти, визначені цим Положенням, а також письмові пояснення щодо системи управління надавача фінансових платіжних послуг.
240. Застосування Національним банком заходів впливу в разі порушення вимог цього Положення та/або в разі недостатності заходів з управління ризиками, що вживаються для захисту інтересів споживачів платіжних послуг, здійснюється в порядку, визначеному Законом про платіжні послуги та Положенням про застосування Національним банком України заходів впливу за порушення вимог законодавства, що регулює діяльність на платіжному ринку, затвердженим постановою Правління Національного банку України від 22 вересня 2022 року № 206 (зі змінами).
Додаток 1
до Положення про вимоги до
системи управління надавача
фінансових платіжних послуг
(пункт 57 глави 10 розділу III)
Перелік
питань щодо внутрішнього контролю, які повинні врегульовуватися у внутрішніх документах надавача фінансових платіжних послуг
1. Організаційна структура надавача фінансових платіжних послуг, завдання, функції, повноваження органів управління та структурних підрозділів надавача фінансових платіжних послуг, включаючи повноваження щодо здійснення внутрішнього контролю.
2. Порядок розподілу та делегування повноважень у надавачі фінансових платіжних послуг.
3. Перелік та опис ключових процесів, щодо яких здійснюється внутрішній контроль, включаючи заходи та форми такого контролю.
4. Облікова політика надавача фінансових платіжних послуг.
5. Правила здійснення контролю за повнотою і точністю облікової інформації та достовірністю звітності надавача фінансових платіжних послуг, здійснення планування ефективного використання фінансових ресурсів із метою досягнення цілей діяльності надавача фінансових платіжних послуг.
6. Перелік функцій, що не має права виконувати один працівник надавача фінансових платіжних послуг та які потребують додаткового рівня контролю.
7. Регламенти / порядки складання звітності (фінансової, регуляторної, управлінської, податкової).
8. Правила підготовки, погодження та укладання надавачем фінансових платіжних послуг договорів.
9. Порядок здійснення відповідальним органом, виконавчим органом та працівниками надавача фінансових платіжних послуг внутрішніх і зовнішніх комунікацій, включаючи обмін інформацією / документами.
10. Правила / порядок здійснення документообігу, включаючи порядок формування та зберігання документів, що утворюються в діяльності надавача фінансових платіжних послуг.
11. Правила ведення архівів документації надавача фінансових платіжних послуг, включаючи електронні документи.
12. Перелік інформації з обмеженим доступом, порядок використання та розкриття такої інформації, включаючи порядок та процедури захисту персональних даних працівників і користувачів надавача фінансових платіжних послуг.
13. Порядок надання, використання, контролю та скасування доступу працівників надавача фінансових платіжних послуг до інформаційних систем, включаючи віддалений доступ.
14. Порядок проведення резервування (копіювання) та архівування даних в інформаційних системах.
15. Порядок захисту інформації в інформаційних системах.
16. Процес подальшого контролю за якістю даних в інформаційних системах.
17. Правила використання працівниками надавача фінансових платіжних послуг корпоративної електронної пошти.
18. Порядок реєстрації, зберігання інформації про інциденти безпеки, управління інцидентами безпеки.
19. Порядок реєстрації, розгляду та опрацювання звернень до надавача фінансових платіжних послуг громадян, юридичних осіб, органів державної влади України та місцевого самоврядування.
20. Положення про систему внутрішнього контролю.
21. Види, періодичність та порядок здійснення заходів із контролю, структурні підрозділи / працівники, відповідальні за проведення заходів із контролю, види, періодичність та порядок підготовки звітів, періодичність, порядок та особи, уповноважені здійснювати розгляд звітів, процедури здійснення коригувальних заходів.
22. Порядок передавання надавачем фінансових платіжних послуг окремих функцій та/або окремих завдань / процесів у межах цих функцій на аутсорсинг, включаючи перелік та опис способів здійснення моніторингу та контролю за здійсненням таких функцій та/або окремих завдань / процесів.
23. Перелік та опис способів здійснення моніторингу та контролю за діяльністю відокремлених підрозділів.
24. Порядок залучення / призначення / звільнення / припинення повноважень осіб, на яких покладено виконання функцій другої та третьої ліній захисту.
25. Порядок підбору, найму, навчання, оцінки працівників надавача фінансових платіжних послуг.
26. Порядок здійснення моніторингу як компонента системи внутрішнього контролю та визначення осіб, відповідальних за його проведення.
27. Порядок здійснення внутрішнього контролю за дотриманням законодавства України про захист прав споживачів фінансових послуг, внутрішніх документів та процесів надавача фінансових платіжних послуг.
28. Стратегія внутрішнього аудиту надавача фінансових платіжних послуг, яка щонайменше має містити бачення організації та подальшого розвитку функції внутрішнього аудиту, стратегічні цілі та заходи для досягнення стратегічних цілей з підтримки функції внутрішнього аудиту.
29. Порядок та процедури здійснення внутрішнього аудиту надавача фінансових платіжних послуг [складання плану (змін до плану) проведення внутрішніх аудиторських перевірок надавача фінансових платіжних послуг, оформлення їх результатів та документування, програми забезпечення та підвищення якості внутрішнього аудиту].
30. Методологія внутрішнього аудиту надавача фінансових платіжних послуг, яка щонайменше має містити методологію побудови відносин і комунікації між підрозділом внутрішнього аудиту надавача фінансових платіжних послуг та особами, які прямо або опосередковано зацікавлені в діяльності надавача фінансових платіжних послуг і її результатах, методологію управління ресурсами внутрішнього аудиту для реалізації стратегії внутрішнього аудиту.
31. Порядок організації функції внутрішнього аудиту, який щонайменше має містити мету, завдання, повноваження та обов’язки підрозділу внутрішнього аудиту, підзвітність підрозділу внутрішнього аудиту.
32. Шляхи забезпечення постійного професійного розвитку компетенцій головного внутрішнього аудитора, внутрішніх аудиторів та їх навчання.
33. Критерії визначення значних змін у діяльності надавача фінансових платіжних послуг.
34. Стратегія управління ризиками надавача фінансових платіжних послуг.
35. Декларація схильності до ризиків надавача фінансових платіжних послуг.
36. Політика управління ризиками, включаючи ліміти ризиків надавача фінансових платіжних послуг.
( Додаток 1 в редакції Постанови Національного банку № 158 від 24.12.2025 )
Додаток 2
до Положення про вимоги до
системи управління надавача
фінансових платіжних послуг
(підпункт 1 пункту 223
глави 37 розділу VIII)
Звіт
про роботу підрозділу внутрішнього аудиту надавача фінансових платіжних послуг
( Див. текст )
