• Посилання скопійовано
Документ підготовлено в системі iplex

Про затвердження Положення про вимоги до системи управління надавача фінансових платіжних послуг

Національний банк України  | Постанова, Звіт, Форма типового документа, Перелік, Положення від 10.10.2024 № 123
Реквізити
  • Видавник: Національний банк України
  • Тип: Постанова, Звіт, Форма типового документа, Перелік, Положення
  • Дата: 10.10.2024
  • Номер: 123
  • Статус: Документ діє
  • Посилання скопійовано
Реквізити
  • Видавник: Національний банк України
  • Тип: Постанова, Звіт, Форма типового документа, Перелік, Положення
  • Дата: 10.10.2024
  • Номер: 123
  • Статус: Документ діє
Документ підготовлено в системі iplex
5) забезпечує функціонування та контроль за ефективністю комплексної та адекватної системи внутрішнього контролю надавача фінансових платіжних послуг, включаючи розгляд звітів про результати здійснення моніторингу ефективності організації системи внутрішнього контролю, проведеного в межах діяльності другої та третьої ліній захисту, та прийняття за результатами розгляду рішення про здійснення / нездійснення відповідних заходів; розгляд звітів про результати виконання заходів, спрямованих на підвищення ефективності системи внутрішнього контролю, звітів про проведення щорічної самооцінки ефективності діяльності та прийняття рішення про досягнення або недосягнення поставлених у рішенні завдань, а також рішення щодо додаткових заходів у таких випадках.
45. Виконавчий орган як суб’єкт внутрішнього контролю в межах вирішення питань, пов’язаних з управлінням поточною діяльністю надавача фінансових платіжних послуг, крім питань, що належать до виключної компетенції загальних зборів та ради:
1) забезпечує діяльність надавача фінансових платіжних послуг, спрямовану на належне функціонування системи управління надавача фінансових платіжних послуг, безперервність надання платіжних послуг;
2) забезпечує функціонування інформаційних систем, що сприяють функціонуванню системи управління надавача фінансових платіжних послуг та здійснення внутрішнього контролю;
3) забезпечує суб’єктів першої - третьої ліній захисту ресурсами, потрібними для належного виконання повноважень;
4) здійснює поточне управління підпорядкованими суб’єктами системи внутрішнього контролю надавача фінансових платіжних послуг;
5) забезпечує впровадження стратегії та політики управління ризиками (включаючи ліміти ризиків), декларації схильності до ризиків, культури управління ризиками, включаючи дотримання надавачем фінансових платіжних послуг установленого рівня ризик-апетиту та лімітів ризиків;
6) ураховує в процесі прийняття рішень інформацію, отриману в межах системи управління ризиками;
7) забезпечує підготовку та надання раді, комітетам ради пропозицій щодо необхідності внесення змін до внутрішніх документів, затверджених радою;
8) розглядає та оцінює результати здійснення внутрішнього контролю, інформацію про виявлені в системі внутрішнього контролю порушення / недоліки, розробляє заходи щодо оперативного усунення недоліків, урахування рекомендацій та зауважень, наданих підрозділом внутрішнього аудиту, суб’єктами аудиторської діяльності, Національним банком та іншими контролюючими органами щодо функціонування системи управління ризиками;
9) приймає рішення про здійснення заходів щодо усунення / мінімізації порушень / недоліків, виявлених у системі внутрішнього контролю суб’єктами всіх ліній захисту, суб’єктами аудиторської діяльності та/або Національним банком;
10) здійснює поточний контроль за виконанням рішень про застосування заходів щодо усунення / мінімізації порушень / недоліків, виявлених у системі внутрішнього контролю уповноваженими суб’єктами першої - третьої ліній внутрішнього контролю, зовнішніми аудиторами та/або Національним банком.
46. Суб’єкти трьох ліній захисту надавача фінансових платіжних послуг зобов’язані:
1) дотримуватися вимог законодавства України, внутрішніх документів надавача фінансових платіжних послуг, у межах повноважень виконувати рішення про застосування заходів щодо усунення / мінімізації порушень / недоліків, виявлених у системі внутрішнього контролю уповноваженими суб’єктами першої - третьої ліній захисту, суб’єктами аудиторської діяльності та/або Національним банком;
2) діяти в межах своїх повноважень, виконувати покладені на них виконавчим органом, радою обов’язки щодо внутрішнього контролю;
3) проходити навчання, призначене / організоване надавачем фінансових платіжних послуг із метою підвищення рівня кваліфікації у сфері внутрішнього контролю, порядок, умови та періодичність проведення якого визначає надавач фінансових платіжних послуг у своїх внутрішніх документах.
47. Головний комплаєнс-менеджер та головний ризик-менеджер у межах забезпечення виконання своїх функцій зобов’язані бути присутніми на засіданнях виконавчого органу, мають право дорадчого голосу, а також можуть накладати заборону (вето) на рішення виконавчого органу з питань, що стосуються / впливають на:
1) бізнес-модель надавача фінансових платіжних послуг;
2) систему внутрішнього контролю, систему управління ризиками;
3) тарифну політику надавача фінансових платіжних послуг;
4) встановлений ризик-апетит та/або затверджені ліміти ризику;
5) дотримання вимог законодавства України;
6) інші випадки, встановлені у внутрішніх документах надавача фінансових платіжних послуг.
48. Головний комплаєнс-менеджер та головний ризик-менеджер у разі використання дорадчого голосу або накладення заборони (вето) на рішення виконавчого органу невідкладно інформують комітет з управління ризиками (у разі створення) або відповідальний орган про такі рішення.
49. Головний ризик-менеджер у межах забезпечення виконання функції управління ризиками:
1) має право бути присутнім на засіданнях комітетів ради та надавати обов’язкові до розгляду пропозиції та/або зауваження до рішень цих органів, якщо реалізація таких рішень призведе / може призвести до порушення встановленого ризик-апетиту та/або затверджених лімітів ризику;
2) має право накладати заборону (вето) на рішення цих органів з підстав (у випадках), установлених цим Положенням, відповідальним органом, якщо таке право встановлено у внутрішніх документах;
3) невідкладно інформує комітет з управління ризиками або відповідальний орган про такі пропозиції та/або зауваження, заборону (вето) на рішення.
9. Функції та повноваження ліній захисту
50. Суб’єкти першої лінії захисту в межах компетенції:
1) здійснюють виконання покладених на них обов’язків та повноважень відповідно до внутрішніх документів надавача фінансових платіжних послуг, забезпечують дотримання вимог, визначених внутрішніми документами, законодавством України;
2) регулярно здійснюють заходи з контролю, обов’язок із виконання яких визначено у внутрішніх документах надавача фінансових платіжних послуг, та відповідають за їх належне і своєчасне виконання;
3) здійснюють заходи з виявлення та інформування про ризики, пов’язані з діяльністю суб’єктів першої лінії захисту, відповідно до вимог цього Положення;
4) мають право ініціювати / брати участь у періодичному перегляді / розробленні процесу внутрішнього контролю.
51. Суб’єкти другої лінії захисту в межах повноважень під час виконання функцій із контролю за дотриманням норм (комплаєнс) та функції з управління ризиками надавача фінансових платіжних послуг:
1) надають пропозиції щодо вибору та визначення виконавчим органом видів контрольної діяльності;
2) консультують виконавчий орган з питань розроблення / перегляду внутрішніх документів, які визначають процес здійснення кожного з видів діяльності в межах системи управління, та окремих процедур внутрішнього контролю;
3) забезпечують організацію, здійснюють контроль та моніторинг впровадження внутрішніх документів, включаючи документи з питань культури управління ризиками, та виконання суб’єктами першої лінії захисту покладених на них функцій, включаючи виконання заходів із контролю;
4) здійснюють контроль за виявленням та своєчасним інформуванням про виявлені ризики, пов’язані з їх діяльністю;
5) контролюють дотримання лімітів ризиків та встановленого ризик-апетиту;
6) ураховують під час прийняття рішень інформацію, отриману в межах системи управління ризиками;
7) забезпечують складання та своєчасне подання звітності, підготовка якої належить до компетенції відповідного підрозділу;
8) здійснюють контроль за дотриманням вимог законодавства України про захист прав споживачів фінансових послуг, внутрішніх документів та процесів;
9) здійснюють контрольну діяльність за інформаційними системами і технологіями, надають рекомендації щодо їх вдосконалення, усунення виявлених недоліків у їх роботі виконавчому органу;
10) перевіряють відповідність внутрішніх документів надавача фінансових платіжних послуг законодавству України;
11) перевіряють відповідність здійснюваних суб’єктами першої лінії захисту заходів із контролю внутрішнім документам надавача фінансових платіжних послуг;
12) здійснюють контрольну діяльність з недопущення конфлікту інтересів;
13) відповідають за належне та своєчасне інформування суб’єктів внутрішнього контролю щодо внутрішніх документів та внесених до них змін, які визначають процедури здійснення кожного з видів контрольної діяльності та окремих процедур внутрішнього контролю;
14) складають звіти в межах компетенції щодо реалізації контрольної діяльності / моніторингу, які повинні подаватися для оцінки та розгляду відповідальному органу, виконавчому органу / органу, визначеному статутом / комітетам ради / іншим користувачам, які приймають рішення відповідно до внутрішніх документів з питань системи управління ризиками.
52. Суб’єкти третьої лінії захисту:
1) здійснюють оцінювання ефективності діяльності першої та другої ліній захисту, загальне оцінювання ефективності системи внутрішнього контролю, оцінювання обраних та визначених у внутрішніх документах надавача фінансових платіжних послуг заходів із контролю, а саме: здійснення перевірки щодо того, чи належним чином вони регламентовані, виконуються уповноваженими суб’єктами внутрішнього контролю, відповідають цілям надавача фінансових платіжних послуг, є ефективними та достатніми для їх реалізації, шляхом проведення внутрішнього аудиту, складення звітів та подання їх на розгляд ради та для ознайомлення виконавчому органу;
2) надають пропозиції з питань розроблення / перегляду процесу здійснення заходів із контролю та/або окремих процедур внутрішнього контролю.
10. Внутрішні документи з питань системи внутрішнього контролю
53. Надавач фінансових платіжних послуг зобов’язаний визначити у внутрішніх документах письмовий опис процесів, які забезпечують організацію та функціонування системи внутрішнього контролю, включаючи завдання, порядок та етапи здійснення заходів із контролю, відповідальних осіб, а також способи досягнення результатів щодо кожного процесу.
54. Положення про систему внутрішнього контролю надавача фінансових платіжних послуг повинно містити:
1) мету, завдання та принципи побудови системи внутрішнього контролю надавача фінансових платіжних послуг;
2) організаційну структуру системи внутрішнього контролю з урахуванням розподілу функціональних обов’язків між учасниками процесу, їх повноваження, відповідальність та порядок взаємодії;
3) принципи та підходи щодо впровадження компонентів системи внутрішнього контролю у надавачі фінансових платіжних послуг;
4) порядок, види, періодичність підготовки та розгляду звітів;
5) процедуру здійснення відповідних коригувальних заходів щодо виправлення виявлених недоліків.
55. Відповідальний орган або орган, визначений статутом надавача фінансових платіжних послуг, затверджує та регулярно (не рідше одного разу на рік) переглядає положення про систему внутрішнього контролю надавача фінансових платіжних послуг.
56. Відповідальний орган затверджує та регулярно (не рідше одного разу на рік) переглядає внутрішні документи, які передбачають право головного ризик-менеджера та головного комплаєнс-менеджера накладати заборону (вето) на рішення виконавчого органу та встановлення підстав (випадків) такої заборони.
57. Перелік питань щодо внутрішнього контролю, які повинні врегульовуватися у внутрішніх документах надавача фінансових платіжних послуг, зазначено в додатку 1 до цього Положення.
Надавач фінансових платіжних послуг має право об’єднувати окремі внутрішні документи щодо побудови та організації системи внутрішнього контролю в один або кілька документів, не порушуючи вимог цього Положення щодо їх розроблення, наповнення, затвердження, перегляду та інших вимог.
58. Надавач фінансових платіжних послуг зобов’язаний:
1) доводити до відома працівників зміст внутрішніх документів;
2) письмово фіксувати кожен факт ознайомлення працівника з такими документами у спосіб, що дає змогу підтвердити факт такого ознайомлення, включаючи ознайомлення під власноручний підпис або шляхом накладання кваліфікованого електронного підпису (далі - КЕП) працівника та особи, яка забезпечила проведення ознайомлення.
59. Надавач фінансових платіжних послуг визначає у внутрішніх документах процедури та заходи з контролю, які застосовуються підрозділами кожної з трьох ліній захисту, а також порядок та процедури:
1) вертикальної взаємодії, що застосовуються під час здійснення внутрішнього контролю між структурними підрозділами / окремими посадовими особами / суб’єктами різних ліній захисту, органами управління надавача фінансових платіжних послуг;
2) горизонтальної взаємодії, що застосовуються в разі здійснення внутрішнього контролю в межах одного структурного підрозділу / функції та/або між структурними підрозділами / окремими посадовими особами / функціями однієї лінії захисту.
11. Кодекс поведінки (етики) та запобігання конфліктам інтересів
60. Відповідальний орган з метою дотримання керівниками та іншими працівниками надавача фінансових платіжних послуг корпоративних цінностей затверджує та не рідше одного разу на рік переглядає:
1) кодекс поведінки (етики);
2) політику виявлення, запобігання та управління конфліктами інтересів.
Відповідальний орган разом із підрозділом контролю за дотриманням норм (комплаєнс) здійснює контроль за дотриманням документів, визначених у підпунктах 1, 2 пункту 60 глави 11 розділу III цього Положення.
61. Кодекс поведінки (етики) має чітко визначати:
1) загальнообов’язкові норми поведінки для керівників та інших працівників надавача фінансових платіжних послуг, а також відповідальність за порушення цих норм;
2) заборону на здійснення незаконної діяльності:
адміністративні правопорушення відповідно до Кодексу України про адміністративні правопорушення; посадовий злочин, економічний злочин (шахрайство);
порушення санкцій;
легалізація (відмивання) доходів, одержаних злочинним шляхом, фінансування тероризму та фінансування розповсюдження зброї масового знищення;
неконкурентна практика;
3) заборону на подання недостовірної фінансової та регуляторної звітності;
4) заборону надання послуг чи консультацій користувачам та контрагентам, спрямованих на уникнення ними чи їх контрагентами сплати податків або уникнення виконання встановлених законодавством України або договірними умовами інших зобов’язань;
5) вимоги щодо дотримання культури управління ризиками;
6) порядок дій керівників та інших працівників надавача фінансових платіжних послуг для запобігання завданню шкоди майну надавача фінансових платіжних послуг;
7) заходи із запобігання порушенню прав споживачів;
8) заборону на використання службового становища керівниками та іншими працівниками надавача фінансових платіжних послуг з метою отримання несправедливих персональних переваг або надання таких переваг третім особам;
9) заходи із запобігання корупційним діям та хабарництву;
10) обмеження щодо дарування та отримання подарунків;
11) гарантії рівності відносин між надавачем фінансових платіжних послуг та його користувачами, працівниками, постачальниками та конкурентами, заборону дискримінації;
12) механізм конфіденційного повідомлення про неприйнятну поведінку в надавачі фінансових платіжних послуг / порушення в діяльності надавача фінансових платіжних послуг, який передбачає забезпечення захисту заявників;
13) порядок дослідження випадків неприйнятної поведінки в надавачі фінансових платіжних послуг / порушення в діяльності надавача фінансових платіжних послуг.
62. Кодекс поведінки (етики) може визначати інші вимоги та/або обмеження додатково до встановлених у пункті 61глави 11 розділу III цього Положення.
63. Відповідальний орган, посадові особи зобов’язані вживати заходів для запобігання виникненню конфліктів інтересів у надавачі фінансових платіжних послуг та сприяти їх виявленню та врегулюванню.
64. Політика виявлення, запобігання та управління конфліктами інтересів повинна містити:
1) організаційні механізми, які визначають повноваження та відповідальність осіб, відповідальних за виявлення, запобігання та управління конфліктами інтересів;
2) інформацію про обставини, що свідчать або можуть свідчити про наявність конфлікту інтересів;
3) обов’язки керівників, ключових осіб та працівників надавача фінансових платіжних послуг щодо:
запобігання, виявлення та управління конфліктами інтересів;
оперативного повідомлення про обставини, що можуть спричинити або вже спричинили конфлікт інтересів, і порядок такого повідомлення;
4) процедуру перевірки керівників, ключових осіб надавача фінансових платіжних послуг до початку виконання ними посадових обов’язків для запобігання виникненню конфлікту інтересів під час виконання ними своїх обов’язків;
5) процедуру розгляду керівником отриманої інформації про потенційний або реальний конфлікт інтересів, визначення впливу цього конфлікту інтересів на профіль ризику надавача фінансових платіжних послуг та прийняття рішення про вжиття відповідних заходів;
6) обов’язок керівника щодо утримання від голосування з будь-якого питання, яке може спричинити конфлікт інтересів або зашкодити об’єктивному ставленню чи належному виконанню таким керівником обов’язків перед надавачем фінансових платіжних послуг;
7) порядок відсторонення керівника від голосування або участі іншим чином у прийнятті надавачем фінансових послуг будь-якого рішення, щодо якого в нього є конфлікт інтересів;
8) процедури та заходи з контролю для управління конфліктом інтересів, забезпечення вжиття заходів у разі виникнення конфлікту інтересів, процедури документування випадків виникнення (чи загрози виникнення) та управління конфліктами інтересів, розкриття інформації про конфлікт інтересів членами (або кандидатами в члени) органів управління, іншими працівниками;
9) порядок і періодичність здійснення перевірки потенційних і реальних конфліктів інтересів у надавачі фінансових платіжних послуг, що включає анкетування керівників, ключових осіб та працівників надавача фінансових платіжних послуг та подання керівниками, ключовими особами запевнень щодо відсутності конфлікту інтересів;
10) процедуру врегулювання конфлікту інтересів, включаючи вжиття заходів у разі виявлення порушення вимог порядку запобігання, виявлення та управління конфліктами інтересів у надавачі фінансових платіжних послуг;
11) порядок повідомлення Національного банку про конфлікти інтересів у надавачі фінансових платіжних послуг та заходи, вжиті для врегулювання конфліктів інтересів, якщо такі конфлікти не були врегульовані самостійно надавачем фінансових платіжних послуг.
65. Політика виявлення, запобігання та управління конфліктами інтересів може містити інші обов’язки, процедури додатково до встановлених у пункті 64 глави 11 розділу III цього Положення.
12. Контрольна діяльність надавача фінансових платіжних послуг
66. Надавач фінансових платіжних послуг здійснює контрольну діяльність у межах системи внутрішнього контролю з метою забезпечення досягнення надавачем фінансових платіжних послуг цілей його діяльності шляхом:
1) запровадження та виконання заходів із контролю щодо всіх процесів та на всіх організаційних рівнях;
2) розгляду звітів, підготовлених за результатами здійснення заходів із контролю.
67. Надавач фінансових платіжних послуг розробляє та контролює виконання внутрішніх документів, що встановлюють:
1) види, періодичність та порядок здійснення заходів із контролю;
2) перелік структурних підрозділів / працівників, відповідальних за проведення заходів із контролю;
3) види, періодичність та порядок підготовки звітності (управлінської, фінансової, регуляторної, податкової, іншої);
4) періодичність та порядок розгляду звітів;
5) перелік осіб / органів управління надавача фінансових платіжних послуг, що уповноважені здійснювати розгляд звітів;
6) процедури здійснення надавачем фінансових платіжних послуг відповідних коригувальних заходів щодо виправлення виявлених недоліків.
68. Надавач фінансових платіжних послуг зобов’язаний:
1) здійснювати заходи з контролю з метою запобігання, виявлення та усунення порушень законодавства України та внутрішніх документів надавача фінансових платіжних послуг;
2) забезпечити розроблення, впровадження та застосування механізмів внутрішнього контролю під час організації внутрішніх процесів, а також у разі залучення третіх осіб до надання та/або рекламування послуг за умови дотримання законодавства України.
69. Критерії, що свідчать про впровадження та здійснення контрольної діяльності як компонента системи внутрішнього контролю надавача фінансових платіжних послуг, уключають:
1) обрання та впровадження заходів із контролю, що забезпечують пом’якшення ризиків діяльності надавача фінансових платіжних послуг до прийнятного рівня;
2) забезпечення рівня контролю за вибором та використанням / застосуванням інформаційних систем та технологій, що використовуються надавачем фінансових платіжних послуг, на рівні, потрібному для забезпечення досягнення цілей його діяльності;
3) визначення заходів із контролю у внутрішніх документах надавача фінансових платіжних послуг, визначення очікуваних результатів та порядку здійснення таких заходів.
70. Надавач фінансових платіжних послуг має враховувати під час розроблення та перегляду заходів із контролю:
1) зміни в ринковому середовищі та законодавстві України, включаючи зміни в законодавстві України про захист прав споживачів фінансових послуг;
2) адекватність установлених заходів із контролю щодо кожного зі суттєвих видів ризиків, визначених у пунктах 127, 128 глави 23 розділу VI цього Положення;
3) ефективність застосованих у минулих періодах окремих видів заходів із контролю;
4) можливість моніторингу здійснення певного виду контролю.
71. Система внутрішнього контролю надавача фінансових платіжних послуг може включати здійснення таких видів заходів із контролю:
1) залежно від моменту здійснення контролю:
попередній - передує виконанню дії або операції;
поточний - здійснюється під час виконання дії або операції;
подальший - здійснюється після виконання дії або операцій та спрямований на виявлення недоліків, виправлення допущених помилок;
2) залежно від призначення контролю:
превентивний - спрямований на попередження порушень та ризиків;
виявляючий - спрямований на виявлення ризиків;
коригуючий - спрямований на уникнення / пом’якшення реалізованих ризиків та їх наслідків у майбутньому;
3) залежно від суб’єкта контролю:
самостійний - здійснюється працівником самостійно;
колективний - здійснюється двома (або більше) працівниками;
колегіальний - здійснюється колегіальним органом;
автоматизований - здійснюється автоматизованою системою;
4) залежно від періодичності здійснення:
функціональний (постійний) - проводиться щоденно;
періодичний - проводиться згідно з установленою у внутрішніх документах періодичністю;
5) залежно від обсягів контролю:
повний - охоплює весь обсяг відповідного процесу надавача фінансових платіжних послуг;
портфельний - проводиться за групами функцій, операцій, договорів;
вибірковий - проводиться за окремими відібраними елементами відповідного процесу надавача фінансових платіжних послуг.
72. Надавач фінансових платіжних послуг забезпечує послідовне поєднання попереднього, поточного і подальшого видів контролю, визначених у підпункті 1 пункту 71 глави 12 розділу III цього Положення, з метою підвищення дієвості та ефективності контролю.
73. Надавач фінансових платіжних послуг обирає та впроваджує заходи з контролю за інформаційними системами та технологіями, що використовуються у надавачі фінансових платіжних послуг, з метою забезпечення безперервності надання платіжних послуг надавачем фінансових платіжних послуг, що визначається у внутрішніх документах.
74. Заходи, зазначені в пункті 73 глави 12 розділу III цього Положення, включають:
1) контроль за збереженням цілісності та доступності інформації, що використовується в діяльності надавача фінансових платіжних послуг, яка зберігається з використанням інформаційних систем і технологій, що має право забезпечуватися шляхом резервування (копіювання) такої інформації / даних, відновлення функцій інформаційних систем і технологій, що були пошкоджені / знищені / втрачені;
2) управління доступами до систем, технологій та/або інформації, що використовуються надавачем фінансових платіжних послуг, а також до інших даних, інформаційних систем (системне програмне забезпечення), мереж, програмних додатків. Ці заходи здійснюються з метою захисту інформаційних систем надавача фінансових платіжних послуг від несанкціонованого використання та зловживань;
3) контроль за інформаційними системами та технологіями під час їх придбання, розроблення або супроводження впроваджується з метою забезпечення відповідних процедур, що регламентують придбання, розроблення та супроводження інформаційних систем і технологічних рішень, вимоги до їх документації, тестування та подальше технічне обслуговування. Ці процедури забезпечують контроль за змінами в інформаційних системах та технологіях і можуть передбачати необхідність авторизації запитів на зміни, узгоджень і результатів тестування.
75. Надавач фінансових платіжних послуг визначає осіб, відповідальних за здійснення заходів із контролю, підготовку та опрацювання звітів про результати здійснення заходів із контролю за горизонтальною та вертикальною взаємодією та з урахуванням принципу недопущення конфлікту інтересів.
76. Надавач фінансових платіжних послуг зобов’язаний у строки, визначені у внутрішніх документах надавача фінансових платіжних послуг, проводити щорічну самостійну оцінку відповідності системи внутрішнього контролю надавача фінансових платіжних послуг (далі - щорічна самооцінка) його цілям, розміру, видам діяльності, вимогам законодавства України, включаючи вимоги цього Положення, з обов’язковим урахуванням результатів здійснення контрольної діяльності та заходів з моніторингу ефективності системи внутрішнього контролю надавача фінансових платіжних послуг.
Результати проведеної щорічної самооцінки повинні викладатися у формі звіту за підписом уповноваженого працівника надавача фінансових платіжних послуг / керівника підрозділу, відповідального за складення такого звіту.
Звіт про результати щорічної самооцінки повинен містити оцінку за кожним компонентом системи внутрішнього контролю, визначеним у пункті 32 глави 6 розділу III цього Положення. Звіт про результати щорічної самооцінки може містити іншу інформацію, обов’язковість включення якої визначено у внутрішньому документі надавача фінансових платіжних послуг.
13. Контроль за інформаційними потоками та комунікаціями
77. Надавач фінансових платіжних послуг у межах системи внутрішнього контролю визначає у внутрішніх документах порядок здійснення суб’єктами внутрішнього контролю зовнішніх та внутрішніх комунікацій, порядок використання, отримання та надання інформації.
78. Заходами, дотримання яких свідчить про впровадження та ефективне функціонування контролю за інформаційними потоками та комунікаціями як компонента системи внутрішнього контролю надавача фінансових платіжних послуг, є такі:
1) використання у своїй діяльності у визначеному внутрішніми документами порядку інформації, що відповідає принципам, які свідчать про забезпечення якості інформації, визначеним у пункті 79 глави 13 розділу III цього Положення;
2) проведення внутрішніх комунікацій, що потрібні для забезпечення ефективного функціонування системи внутрішнього контролю;
3) проведення зовнішніх комунікацій щодо питань, пов’язаних з ефективним функціонуванням системи внутрішнього контролю.
79. Надавач фінансових платіжних послуг забезпечує якість інформації, що створюється, використовується та отримується надавачем фінансових платіжних послуг під час його діяльності, ґрунтуючись на таких принципах:
1) актуальність, що передбачає забезпечення надавачем фінансових платіжних послуг внесення змін до інформації та повідомлення заінтересованих осіб про такі зміни протягом строку, визначеного законодавством України, нормативно-правовими актами Національного банку, внутрішніми документами надавача фінансових платіжних послуг;
2) коректність, що передбачає забезпечення надавачем фінансових платіжних послуг достовірності та повноти інформації;
3) цілісність, що передбачає обов’язок надавача фінансових платіжних послуг вживати заходів, включаючи використання інформаційних систем і технологій, які спрямовані на захист інформації від викривлення, пошкодження, втрати або знищення;
4) збереження, що передбачає збереження інформації протягом усього строку її використання надавачем фінансових платіжних послуг, але не менше строків, визначених законодавством України та внутрішніми документами надавача фінансових платіжних послуг;
5) доступність, що передбачає визначення надавачем фінансових платіжних послуг у внутрішніх документах переліків інформації, яка є:
загальнодоступною;
з обмеженим доступом - може бути отримана та/або використана суб’єктами внутрішнього контролю виключно в межах їх повноважень;
6) достатність, що передбачає забезпечення надавачем фінансових платіжних послуг рівня деталізації інформації, яка відповідає потребам внутрішніх та зовнішніх користувачів.
80. Надавач фінансових платіжних послуг зобов’язаний визначити у внутрішніх документах порядок проведення перевірки якості інформації, включаючи її відповідність принципам, визначеним у пункті 79 глави 13 розділу III цього Положення, достовірність джерел походження такої інформації.
Перевірка якості інформації має здійснюватися уповноваженими суб’єктами внутрішнього контролю.
81. Надавач фінансових платіжних послуг зобов’язаний забезпечити суб’єктам внутрішнього контролю можливість використовувати інформаційні системи та технології, функціональні можливості яких дають змогу проведення перевірки дотримання принципів якості інформації, визначених у пункті 79 глави 13 розділу III цього Положення.
82. Надавач фінансових платіжних послуг визначає у внутрішніх документах порядок і способи здійснення внутрішніх та зовнішніх комунікацій з урахуванням різних напрямів та учасників комунікацій, характеру комунікацій, питань, щодо яких здійснюються комунікації, та вимог законодавства України.
83. Надавач фінансових платіжних послуг для забезпечення функціонування комплексної, адекватної та ефективної системи внутрішнього контролю зобов’язаний запровадити внутрішню систему повідомлення працівниками (включаючи повідомлення конфіденційно) про виявлені ризики, порушення вимог законодавства України та внутрішніх документів надавача фінансових платіжних послуг. Порядок роботи такої системи повинен бути визначений внутрішніми документами та доведений до відома всіх працівників надавача фінансових платіжних послуг.
84. Надавач фінансових платіжних послуг визначає у внутрішніх документах заходи з контролю під час здійснення зовнішніх комунікацій, включаючи порядок отримання інформації від зовнішніх користувачів, її перевірки та передавання цієї інформації в межах організаційної структури надавача фінансових платіжних послуг.
85. Суб’єкти внутрішнього контролю, уповноважені здійснювати зовнішні комунікації, зобов’язані дотримуватися вимог законодавства України та внутрішніх документів надавача фінансових платіжних послуг щодо нерозголошення інформації з обмеженим доступом.
86. Надавач фінансових платіжних послуг, здійснюючи внутрішні та зовнішні комунікації, зобов’язаний дотримуватися принципів якості інформації, визначених у пункті 79 глави 13 розділу III цього Положення.
87. Надавач фінансових платіжних послуг має право встановити у внутрішніх документах порядок проведення оцінювання якості та ефективності внутрішніх та зовнішніх комунікацій, їх впливу на ефективне функціонування системи внутрішнього контролю та на досягнення цілей його діяльності.
14. Моніторинг ефективності системи внутрішнього контролю
88. Надавач фінансових платіжних послуг здійснює моніторинг ефективності системи внутрішнього контролю відповідно до вимог цього Положення та внутрішніх документів надавача фінансових платіжних послуг з метою:
1) оцінювання якості роботи системи внутрішнього контролю за певний період часу;
2) визначення здатності системи внутрішнього контролю забезпечити досягнення цілей його діяльності, включаючи визначення ймовірності виникнення та оцінку суттєвості потенційно можливих недоліків системи внутрішнього контролю, що можуть спричинити негативний вплив на досягнення цілей;
3) розроблення заходів, спрямованих на мінімізацію негативного впливу, з метою вдосконалення системи внутрішнього контролю.
89. Надавач фінансових платіжних послуг обирає види заходів з моніторингу системи внутрішнього контролю, включаючи моніторинг ефективності процедур із контролю та оцінку ефективності системи внутрішнього контролю, як комбінацію поточних та періодичних заходів з моніторингу з урахуванням установлених цілей діяльності надавача фінансових платіжних послуг, характеру, обсягу та складності його операцій, кількості та складності видів контролю, ймовірності виникнення недоліків, а також кваліфікації та досвіду працівників надавача фінансових платіжних послуг.
90. Надавач фінансових платіжних послуг має право визначати у внутрішніх документах, крім суб’єктів третьої лінії захисту, також інших працівників надавача фінансових платіжних послуг, уповноважених здійснювати моніторинг ефективності внутрішнього контролю.
91. Заходами, дотримання яких свідчить про впровадження та функціонування моніторингу ефективності внутрішнього контролю як компонента системи внутрішнього контролю надавача фінансових платіжних послуг, є такі:
1) визначення у внутрішніх документах порядку здійснення поточних та періодичних перевірок відповідності законодавству України та внутрішнім документам, якості та ефективності системи внутрішнього контролю;
2) забезпечення належного здійснення уповноваженими суб’єктами внутрішнього контролю оцінювання компонентів системи внутрішнього контролю та своєчасного повідомлення керівників надавача фінансових платіжних послуг про виявлені недоліки системи внутрішнього контролю та/або допущені суб’єктами внутрішнього контролю порушення і причини їх вчинення, відповідальних за прийняття рішення про здійснення коригувальних заходів, усунення порушення та/або внесення змін до внутрішніх документів.
92. Суб’єкти третьої лінії захисту (підрозділ внутрішнього аудиту / внутрішній аудитор / головний внутрішній аудитор) зобов’язані здійснювати загальну оцінку ефективності системи внутрішнього контролю в межах виконання функції внутрішнього аудиту надавача фінансових платіжних послуг.
93. Надавач фінансових платіжних послуг здійснює обов’язкові поточні та періодичні заходи з моніторингу ефективності системи внутрішнього контролю.
Поточні заходи з моніторингу здійснюються з метою оперативного виявлення та усунення недоліків системи внутрішнього контролю. Відповідальність за проведення таких заходів можуть нести суб’єкти другої лінії захисту в межах повноважень.
Періодичні заходи з моніторингу / перевірки, включаючи оцінювання ефективності системи внутрішнього контролю, здійснюються суб’єктами третьої лінії захисту з метою виявлення недоліків після встановлення факту події.
94. Суб’єкти третьої лінії захисту (підрозділ внутрішнього аудиту / внутрішній аудитор / головний внутрішній аудитор) зобов’язані за результатами здійснення моніторингу / перевірки ефективності системи внутрішнього контролю складати звіти, що подаються на розгляд ради (якщо її немає, - на розгляд органу згідно з компетенцією, визначеною в статуті надавача фінансових платіжних послуг).
Звіти, що подаються раді або органу, визначеному статутом надавача фінансових платіжних послуг, повинні містити інформацію про виявлені недоліки системи внутрішнього контролю та порушення, аналіз причин їх виникнення, ймовірні наслідки, до яких можуть призвести ці недоліки, рекомендації / пропозиції щодо підвищення ефективності функціонування системи внутрішнього контролю, процес контролю за станом виконання рекомендацій / пропозицій, затверджених раніше.
95. Надавач фінансових платіжних послуг забезпечує подання звітів щодо результатів моніторингу ефективності системи внутрішнього контролю також працівникам, які відповідають за здійснення коригувальних заходів, та керівникам надавача фінансових платіжних послуг у межах визначених повноважень.
IV. Функція контролю за дотриманням норм (комплаєнс)
15. Загальні вимоги до організації функції контролю за дотриманням норм (комплаєнс) у надавачі фінансових платіжних послуг
96. Надавач фінансових платіжних послуг зобов’язаний забезпечити ефективне виконання функції контролю за дотриманням норм (комплаєнс) у надавачі фінансових платіжних послуг відповідно до вимог цього Положення.
97. Підрозділ контролю за дотриманням норм (комплаєнс) надавача фінансових платіжних послуг забезпечує виконання ключової функції контролю за дотриманням норм (комплаєнс) надавача фінансових платіжних послуг щодо організації забезпечення відповідності діяльності надавача фінансових платіжних послуг вимогам законодавства України, внутрішнім документам надавача фінансових платіжних послуг, стандартам професійних об’єднань, дія яких поширюється на надавача фінансових платіжних послуг, оцінювання можливого впливу будь-яких змін, що вносяться до законодавства, на діяльність надавача фінансових платіжних послуг, а також визначення і оцінювання ризику недотримання норм та інших функцій, визначених цим Положенням.
98. Підрозділ контролю за дотриманням норм (комплаєнс) діє відповідно до вимог цього Положення та на підставі положення, що затверджується відповідальним органом, організаційно не залежить від інших підрозділів надавача фінансових платіжних послуг, не підпорядковується таким підрозділам і підпорядковується головному комплаєнс-менеджеру. Головний комплаєнс-менеджер діє відповідно до вимог цього Положення та на підставі положення, що затверджується відповідальним органом, організаційно не залежить від інших підрозділів надавача фінансових платіжних послуг, не підпорядковується таким підрозділам і підпорядковується відповідальному органу та звітує перед ним (ними).
16. Функції підрозділу контролю за дотриманням норм (комплаєнс) у надавачі фінансових платіжних послуг
99. Виконання підрозділом контролю за дотриманням норм (комплаєнс) у надавачі фінансових платіжних послуг функції контролю за дотриманням норм (комплаєнс) у надавачі фінансових платіжних послуг передбачає:
1) організацію контролю за дотриманням надавачем фінансових платіжних послуг норм законодавства України, внутрішніх документів надавача фінансових платіжних послуг і стандартів професійних об’єднань, дія яких поширюється на надавача фінансових платіжних послуг;
2) моніторинг змін у законодавстві України, стандартах професійних об’єднань, дія яких поширюється на надавача фінансових платіжних послуг, оцінку впливу таких змін на процеси та процедури, запроваджені в надавачі фінансових платіжних послуг, а також контроль за імплементацією відповідних змін у внутрішні документи надавача фінансових платіжних послуг;
3) контроль за комплаєнс-ризиком, що виникає у взаємовідносинах надавача фінансових платіжних послуг з користувачами та контрагентами;
4) управління ризиками, пов’язаними з конфліктом інтересів, та в разі виявлення будь-яких фактів, що свідчать про наявність конфлікту інтересів у надавача фінансових платіжних послуг, інформування ради / загальних зборів;
5) організацію контролю за дотриманням надавачем фінансових платіжних послуг норм щодо своєчасності подання та достовірності звітності, включаючи фінансову;
6) організацію контролю за захистом персональних даних відповідно до законодавства України;
7) надання роз’яснень, консультацій керівникам надавача фінансових платіжних послуг на їхні запити з питань контролю за дотриманням норм (комплаєнс);
8) своєчасне виявлення, вимірювання (оцінка), моніторинг, контроль, звітування і надання рекомендацій щодо пом’якшення комплаєнс-ризику;
9) контроль за дотриманням норм щодо визначення переліку пов’язаних осіб надавача фінансових платіжних послуг, підготовку висновків стосовно комплаєнс-ризику для ухвалення рішень щодо операцій з такими особами;
10) контроль за відповідністю процедур притягнення до дисциплінарної відповідальності працівників вимогам законодавства України;
11) підготовку та подання звіту щодо комплаєнс-ризику відповідальному органу або органу, визначеному статутом надавача фінансових платіжних послуг, комітету з управління ризиками з урахуванням вимог цього Положення;
12) розроблення внутрішніх документів з питань дотримання норм (комплаєнс);
13) проведення навчання, регулярних тренінгів для працівників надавача фінансових платіжних послуг, включаючи працівників, які займають посади з високою відповідальністю або залучені до діяльності з високим ризиком, щодо дотримання норм законодавства України, внутрішніх документів та стандартів професійних об’єднань, вимоги яких поширюються на надавача фінансових платіжних послуг, кодексу поведінки (етики);
14) інформування відповідального органу, комітету з управління ризиками та виконавчого органу щодо надмірних комплаєнс-ризиків, надання пропозицій відповідальному органу, комітету з управління ризиками та виконавчому органу щодо заходів пом’якшення впливу комплаєнс-ризиків, а також забезпечення координації роботи з питань управління комплаєнс-ризиками між структурними підрозділами та/або працівниками надавача фінансових платіжних послуг;
15) забезпечення безперервності роботи підрозділу контролю за дотриманням норм (комплаєнс) надавача фінансових платіжних послуг.
100. Головний комплаєнс-менеджер відповідає за:
1) виконання функції контролю за дотриманням норм (комплаєнс);
2) виконання підрозділом контролю за дотриманням норм (комплаєнс) (у разі його створення) покладених на нього функцій.
101. Головний комплаєнс-менеджер повинен відповідати вимогам до професійної придатності та ділової репутації, визначеним Положенням про авторизацію надавачів фінансових платіжних послуг.
102. Надавач фінансових платіжних послуг має право прийняти рішення про одночасне виконання функцій головного комплаєнс-менеджера та відповідального працівника надавача фінансових платіжних послуг за проведення фінансового моніторингу на умовах суміщення з урахуванням вимог цього Положення та Положення про авторизацію надавачів фінансових платіжних послуг.
17. Внутрішні документи з питань дотримання норм (комплаєнс)
103. Надавач фінансових платіжних послуг розробляє та періодично (не рідше одного разу на рік) переглядає положення про контроль за дотриманням норм (комплаєнс) і політику управління комплаєнс-ризиком, яке затверджується відповідальним органом або органом, визначеним статутом надавача фінансових платіжних послуг, і не може суперечити вимогам цього Положення.
104. Положення про контроль за дотриманням норм (комплаєнс) у надавачі фінансових платіжних послуг документально закріплює процес здійснення функції контролю за дотриманням норм (комплаєнс) і враховує вимоги цього Положення.
105. Політика управління комплаєнс-ризиком повинна обов’язково містити:
1) процедури щодо виявлення, вимірювання, моніторингу, контролю, звітування та пом’якшення комплаєнс-ризику, включаючи інструменти / індикатори, що використовуються;
2) процедури та процеси забезпечення відповідності діяльності надавача фінансових платіжних послуг вимогам законодавства України, включаючи законодавство у сфері запобігання та протидії легалізації (відмиванню) доходів, одержаних злочинним шляхом, фінансуванню тероризму та фінансуванню розповсюдження зброї масового знищення та внутрішніх документів під час діяльності надавача фінансових платіжних послуг;
3) процедуру забезпечення контролю за достовірністю фінансової та статистичної звітності;
4) чітке розмежування функцій управління комплаєнс-ризиком та операційним ризиком із метою уникнення їх дублювання;
5) порядок обміну інформацією між учасниками процесу управління комплаєнс-ризиком, включаючи види, форми і терміни подання інформації.
18. Звіт щодо комплаєнс-ризику надавача фінансових платіжних послуг
106. Головний комплаєнс-менеджер складає та подає звіт щодо комплаєнс-ризику відповідальному органу або органу, визначеному статутом надавача фінансових платіжних послуг, комітету з управління ризиками не рідше одного разу на квартал або частіше у випадках, установлених законодавством України або статутом надавача фінансових платіжних послуг.
107. Звіт щодо комплаєнс-ризику надавача фінансових платіжних послуг повинен містити інформацію про:
1) види діяльності, процеси, що піддають надавача фінансових платіжних послуг значному комплаєнс-ризику та в разі його реалізації впливають на діяльність надавача фінансових платіжних послуг, а також пропозиції щодо уникнення чи пом’якшення цього ризику;
2) випадки порушень вимог законодавства України, ринкових стандартів, правил добросовісної конкуренції та корпоративної етики, правил платіжних систем та внутрішніх документів під час діяльності надавача фінансових платіжних послуг, а також застосованих заходів впливу до надавача фінансових платіжних послуг або інших негативних наслідків через такі порушення;
3) зміни в законодавстві України та про їх потенційні наслідки для надавача фінансових платіжних послуг;
4) випадки конфлікту інтересів;
5) проведені навчання працівників надавача фінансових платіжних послуг з питань, що належать до функцій підрозділу контролю за дотриманням норм (комплаєнс);
6) випадки порушень працівниками надавача фінансових платіжних послуг правил корпоративної етики, результати досліджень їх причин та про заходи щодо запобігання таким подіям надалі.
V. Функція внутрішнього аудиту надавача фінансових платіжних послуг
19. Загальні вимоги до організації функції внутрішнього аудиту в надавачі фінансових платіжних послуг
108. Надавач фінансових платіжних послуг (крім філії іноземної платіжної установи) зобов’язаний забезпечити ефективне виконання функції внутрішнього аудиту в надавачі фінансових платіжних послуг відповідно до вимог Закону про платіжні послуги, Закону про фінансові послуги та цього Положення.
109. Виконання ключової функції внутрішнього аудиту надавача фінансових платіжних послуг забезпечує підрозділ внутрішнього аудиту.
110. Підрозділ внутрішнього аудиту діє відповідно до вимог Закону про платіжні послуги, Закону про фінансові послуги, цього Положення.
Підрозділ внутрішнього аудиту на підставі положення, що затверджується відповідальним органом, організаційно не залежить від інших підрозділів надавача фінансових платіжних послуг, не підпорядковується таким підрозділам і підпорядковується головному внутрішньому аудитору.
Головний внутрішній аудитор організаційно не залежить від інших підрозділів надавача фінансових платіжних послуг, підпорядковується відповідальному органу та звітує перед ним.
Головний внутрішній аудитор повинен відповідати вимогам до професійної придатності та ділової репутації, визначеним Положенням про авторизацію надавачів фінансових платіжних послуг.
111. Виконання функції внутрішнього аудиту надавача фінансових платіжних послуг передбачає здійснення внутрішніх аудиторських перевірок надавача фінансових платіжних послуг відповідно до річного плану проведення аудиторських перевірок на звітний рік, який затверджується відповідальним органом. За потреби для забезпечення оцінки тих сфер діяльності надавача фінансових платіжних послуг, в яких є (виникли) значні ризики протягом звітного року, підрозділ внутрішнього аудиту може проводити перевірки, які не включені до річного плану перевірок.
112. Річний план проведення внутрішніх аудиторських перевірок надавача фінансових платіжних послуг та зміни до нього складаються головним внутрішнім аудитором на основі ризик-орієнтованого підходу та з урахуванням пропозицій і завдань, отриманих від ради або виконавчого органу, спеціальних вимог Національного банку і за потреби може переглядатися (принаймні один раз на рік або частіше) для забезпечення оцінки тих сфер діяльності надавача фінансових платіжних послуг, в яких є значні ризики.
113. Головний внутрішній аудитор подає річний план (зміни до плану) проведення внутрішніх аудиторських перевірок надавача фінансових платіжних послуг на наступний рік на затвердження відповідальному органу до 10 грудня року, що передує звітному. Відповідальний орган має затвердити річний план проведення внутрішніх аудиторських перевірок не пізніше 25 грудня року, що передує звітному.
20. Функції підрозділу внутрішнього аудиту
114. Підрозділ внутрішнього аудиту під час виконання функції внутрішнього аудиту надавача фінансових платіжних послуг здійснює:
1) оцінку відповідності діяльності надавача фінансових платіжних послуг вимогам законодавства України, ефективності процесів делегування повноважень між структурними підрозділами надавача фінансових платіжних послуг та розподілу обов’язків між ними, ефективності використання наявних у надавача фінансових платіжних послуг ресурсів, ефективності використання та мінімізації ризиків від використання інформаційних систем і технологій, достатності і ефективності заходів, спрямованих на зменшення ризиків та усунення недоліків, виявлених державними органами, зовнішніми аудиторами або підрозділом внутрішнього аудиту надавача фінансових платіжних послуг;