Bekendtgørelse om ledelse og styring af firmapensionskasser
Erhvervsministeriet
BEK nr 1577 af 15/12/2010 I medfør af § 21 a, stk. 2, § 24 a, stk. 5, § 27, stk. 4 og § 71, stk. 5, i lov om tilsyn med firmapensionskasser, jf. lovbekendtgørelse nr. 1561 af 19. december 2007, som ændret ved lov nr. 579 af 1. juni 2010, fastsættes:
Anvendelsesområde
(Stk. 3)
§ 1. Denne bekendtgørelse finder anvendelse på pensionskasser omfattet af § 2 i lov om tilsyn med firmapensionskasser. Stk. 2. Hvis bestyrelse og direktør kan godtgøre, at bestemmelser i denne bekendtgørelse enten ikke er relevante for pensionskassen som helhed eller for de berørte risikoområder, eller at pensionskassen eller risikoområdet på trods af en fravigelse fortsat kan drives på forsvarlig vis, kan pensionskassen fravige bestemmelser i bekendtgørelsen, medmindre andet fremgår. Fravigelse kan f.eks. ske som følge af
- ringe eller ukompliceret aktivitet på et eller flere aktivitets- eller risikoområder,
- pensionskassens størrelse,
- pensionskassens struktur, eller
- strukturen i en eventuel koncern, hvori pensionskassen indgår. Stk. 3. I pensionskasser med omfattende eller meget komplekse aktiviteter på et eller flere risikoområder skal pensionskassens bestyrelse og direktør løbende vurdere, om det er nødvendigt at supplere bekendtgørelsens krav med yderligere tiltag.
Bestyrelsens opgaver og ansvar
§ 2. Som led i varetagelsen af den overordnede og strategiske ledelse af pensionskassen skal bestyrelsen
- træffe beslutning om pensionskassens forretningsmodel,
- vurdere om pensionskassens risikoprofil og politikker, jf. § 5, samt retningslinjerne til direktøren, jf. §§ 6 og 7, er forsvarlige i forhold til pensionskassens forretningsmæssige aktiviteter, organisation og ressourcer samt de markedsforhold, som pensionskassens aktiviteter drives under,
- vurdere og tage stilling til pensionskassens budgetter, kapital, likviditet, væsentlige dispositioner, særlige risici og egne overordnede forsikringsforhold,
- overvåge at direktøren varetager sine opgaver på en betryggende måde og i overensstemmelse med den fastlagte risikoprofil, de fastlagte politikker samt retningslinjerne til direktøren,
- sikre at direktørens rapportering til og information af bestyrelsen er fyldestgørende for bestyrelsens arbejde, samt
- overvåge at pensionskassen har effektive former for virksomhedsstyring.
§ 3. Bestyrelsen skal løbende vurdere, om dens medlemmer tilsammen besidder den fornødne viden og erfaring om pensionskassens risici til at sikre en forsvarlig drift af pensionskassen. Dette gælder særligt ved pensionskassens ibrugtagning af modeller til brug for risikoberegning, ved indførelse af nye produkter, jf. § 25, og andre tiltag, der kan medføre væsentligt øgede risici for pensionskassen eller i væsentlig grad kan påvirke den måde, hvorpå risici opgøres og rapporteres i pensionskassen.
(Stk. 2)
§ 4. Bestyrelsen skal foretage en vurdering af pensionskassens risici, når pensionskassens forhold, markedsforhold eller andre relevante forhold tilsiger dette, dog mindst en gang om året. Stk. 2. Vurderingen efter stk. 1 skal endvidere indeholde et grundlag for bestyrelsens vurdering af, om pensionskassen har passende medarbejderressourcer, såvel hvad angår kompetencer som antal, passende it-systemer og -support, herunder i forbindelse med risikostyring, samt om pensionskassen har passende procedurer for hurtig og effektiv kommunikation på tværs af pensionskassen.
(Stk. 4)
§ 5. På grundlag af risikovurderingen, jf. § 4, stk. 1, skal bestyrelsen vedtage relevante politikker og beredskabsplaner m.v., herunder:
- Politik for forsikringsmæssige risici, jf. bilag 1.
- Politik for markeds-, modparts- og kreditrisici (investeringsområdet), jf. bilag 2.
- Politik for operationelle risici, jf. bilag 3.
- It-sikkerhedspolitik, jf. bilag 4, herunder en it-beredskabsplan.
- Beredskabsplaner for øvrige alvorlige driftsforstyrrelser. Stk. 2. Politikkernes indhold skal fastlægges under hensyntagen til pensionskassens art, størrelse, forretningsmodel, kompleksiteten i de forretningsmæssige aktiviteter, samspillet mellem de enkelte risikoområder, pensionskassens overordnede risikovillighed, pensionskassens kapitalforhold, lovgivningen samt markedsforholdene. Politikkerne skal indeholde pensionskassens overordnede strategiske mål for det pågældende risikoområde og anvisninger om, hvordan disse mål nås i form af angivelser af metoder eller midler. Endelig skal politikkerne m.v. indeholde bestemmelser om, hvor ofte og i hvilken form bestyrelsen skal orienteres om manglende overholdelse af forhold og strategiske mål i de enkelte politikker m.v. Stk. 3. Politikkerne m.v. vedtaget i medfør af stk. 1, nr. 1, 2 og 4, skal som minimum indeholde bestemmelser om pensionskassens risikoprofil og det ønskede risikoniveau på det enkelte risikoområde, jf. § 2, stk. 1, nr. 2. Stk. 4. Bestyrelsen skal tilpasse de vedtagne politikker ved væsentlige forandringer i de forudsætninger, der ligger til grund for disse. Bestyrelsen skal dog mindst én gang årligt vurdere og eventuelt ajourføre de vedtagne politikker.
(Stk. 3)
§ 6. På grundlag af risikovurderingen foretaget i henhold til § 4, stk. 1, og politikkerne vedtaget i henhold til § 5 skal bestyrelsen give direktøren skriftlige retningslinjer. Stk. 2. Retningslinjerne efter stk. 1 skal angive, hvilke dispositioner direktøren kan foretage som led i dens stilling, hvilke beslutninger direktøren eventuelt kan træffe med efterfølgende orientering af bestyrelsen, og hvilke dispositioner der kræver bestyrelsens stillingtagen. Stk. 3. Bestyrelsen kan ikke henlægge beføjelser til direktøren, der hører til bestyrelsens overordnede ledelsesopgaver eller i øvrigt er af usædvanlig art eller af stor betydning for pensionskassen, jf. § 24, stk. 2, i lov om tilsyn med firmapensionskasser. Dette omfatter bl.a. følgende:
- Beslutning om outsourcing af væsentlige aktivitetsområder.
- Ansættelse af direktør og antagelse af ansvarshavende aktuar.
- Beslutning om principper for opgørelse af risici, jf. § 7, stk. 1, nr. 4, herunder anvendelse af interne modeller i den løbende risikostyring.
(Stk. 7)
§ 7. Retningslinjerne efter § 6, stk. 1 og 2, skal
- være i overensstemmelse med bestyrelsens vedtagne politikker og risikoprofilen på de enkelte risikoområder,
- iagttage begrænsninger fastsat i lovgivningen,
- indeholde kontrollerbare grænser for størrelsen af de risici, som direktøren er bemyndiget til at tage på pensionskassens vegne,
- fastlægge principperne for, hvordan udnyttelse af grænserne for hver type af risiko opgøres, herunder for hvordan risici hidrørende fra finansielle instrumenter og midler, der på pensionskassens vegne forvaltes af eksterne porteføljeforvaltere, indgår i den samlede risikoopgørelse,
- tage stilling til, i hvilket omfang og eventuelt til hvem, direktøren kan videregive beføjelserne angivet i retningslinjerne,
- fastlægge hvor ofte og i hvilken form bestyrelsen ønsker at modtage rapportering i henhold til stk. 6, og
- opfylde kravene i bilag 1-3. Stk. 2. Retningslinjernes grænser skal utvetydigt angive størrelsen af den enkelte fastsatte grænse for risiko, for eksempel som absolutte tal, eller ved at risikoen sættes i forhold til pensionskassens egen- eller basiskapital. Stk. 3. Retningslinjerne kan kun undtagelsesvis give mulighed for, at direktøren kan disponere risici i en størrelsesorden, der ligger uden for den fastlagte risikoprofil og retningslinjernes grænser og da kun, hvis forudsætningerne herfor fremgår af retningslinjerne. Kan disse forudsætninger ikke fastlægges, kan forudgående beføjelser til overskridelser af retningslinjernes grænser ikke gives til direktøren. Stk. 4. Bestyrelsen skal ved udformningen af retningslinjerne til direktøren sikre, at direktøren eller direktørens medlemmer tilsammen besidder den fornødne viden og erfaring til at anvende de i retningslinjerne indeholdte beføjelser på en forsvarlig måde for pensionskassen. Stk. 5. Hvis politikker m.v. i henhold til § 5 og retningslinjerne i henhold til stk. 1 indeholdes i samme dokument, skal det tydeligt fremgå, hvilke bestemmelser der vedrører politikken på et risikoområde og hvilke, der vedrører retningslinjerne til direktøren. Stk. 6. Det skal fremgå af retningslinjerne, at rapportering til bestyrelsen sker på alle de områder, hvor bestyrelsen har fastsat grænser for direktøren, eller hvor der er fastsat grænser i lovgivningen. Det skal således fremgå af rapporteringen, om grænser fastsat i lovgivningen er overholdt. Det skal fremgå, i hvilket omfang grænserne for risici fastsat af bestyrelsen er udnyttet såvel aktuelt som over tid, herunder om der har været overskridelser af grænserne. Endelig skal rapporteringen, hvis dette er relevant, omfatte et grundlag for bestyrelsens vurdering af anvendte modellers pålidelighed. Bestyrelsens stillingtagen til den modtagne rapportering skal protokolleres. Stk. 7. Rapporteringen efter stk. 6, skal også omfatte midler og risici hidrørende fra midler, der forvaltes af eksterne porteføljeforvaltere, idet det, jf. § 2, stk. 2, sidste pkt., i bekendtgørelse om outsourcing af væsentlige aktivitetsområder, fortsat er bestyrelsens ansvar, at midler, der forvaltes af eksterne porteføljeforvaltere, og øvrige midler tilsammen placeres inden for retningslinjerne fastlagt af bestyrelsen og i overensstemmelse med lovgivningen.
(Stk. 7)
Bestyrelsens tilrettelæggelse af arbejdet
§ 8. Bestyrelsen skal tilrettelægge sit arbejde i overensstemmelse med lovgivningen og således, at der sikres en forsvarlig og hensigtsmæssig ledelse af pensionskassen, og skal i en forretningsorden træffe nærmere bestemmelser om udførelsen af sit hverv, jf. nærmere bilag 5.
Direktørens opgaver og ansvar
(Stk. 9)
§ 9. Direktøren skal forestå den daglige ledelse af pensionskassen i overensstemmelse med lovgivningens bestemmelser, bestyrelsens vedtagne politikker m.v., jf. § 5, bestyrelsens retningslinjer, jf. § 6, og eventuelle andre mundtlige eller skriftlige anvisninger fra bestyrelsen. Stk. 2. Direktøren skal sikre, at pensionskassen er indrettet i overensstemmelse med kravene i denne bekendtgørelse. Stk. 3. Direktøren skal sikre, at bestyrelsens vedtagne politikker og retningslinjer implementeres i pensionskassens daglige drift. Stk. 4. Direktøren er forpligtet til at videregive al relevant information til bestyrelsen. Stk. 5. Direktøren har det daglige ledelsesmæssige ansvar for, at pensionskassen kun påtager sig risici, som ledelse og medarbejdere i fornødent omfang kan vurdere konsekvensen af. Stk. 6. Direktøren skal godkende pensionskassens forretningsgange, jf. § 17, eller udpege en eller flere personer eller organisatoriske enheder med den nødvendige faglige viden til at gøre dette. Hvis godkendelse af pensionskassens forretningsgange foretages af flere personer eller organisatoriske enheder, er direktøren eller en af direktøren udpeget person eller organisatorisk enhed ansvarlig for, at alle væsentlige aktivitetsområder er beskrevet i forretningsgange, jf. § 17. Stk. 7. Direktøren skal skriftligt fastsætte, hvilke tiltag der skal iværksættes i forbindelse med nøglemedarbejderes fratræden. Stk. 8. Direktøren skal godkende pensionskassens retningslinjer for udvikling og godkendelse af tjenesteydelser og nye produkter, der kan medføre væsentlige risici for pensionskassen, modparter eller medlemmer, herunder ændringer i eksisterende produkter, hvorved produktets risikoprofil ændres væsentligt, jf. § 25. Stk. 9. Såfremt bestyrelsen har ansat en forretningsfører i stedet for en direktør, udfører forretningsføreren direktørens hverv efter denne bekendtgørelse. Har pensionskassen ingen direktør eller forretningsfører, jf. lov om tilsyn med firmapensionskasser § 11, stk. 1, udføres de hverv, der er henlagt til direktøren, af bestyrelsen.
Organisation og ansvarsfordeling
Opgaver og ressourcer
(Stk. 3)
§ 10. Pensionskassen skal være indrettet i organisatoriske enheder med klart definerede arbejdsopgaver, herunder skal alle medarbejdere have klare beføjelser, ansvarsområder og referencelinjer. Stk. 2. Hver organisatorisk enhed skal være bemandet med medarbejdere med relevante kompetencer på et passende niveau. Antallet af medarbejdere skal sammen med disses kompetencer sikre, at enheden på betryggende vis kan løse de opgaver, det påhviler enheden at udføre. Stk. 3. Hvis organisatoriske enheder på grund af pensionskassens eller ansvarsområdets størrelse ikke kan have et tilstrækkeligt antal medarbejdere til at dække opgaveløsningen i tilfælde af ordinært eller ekstraordinært fravær, kan opgaveløsningen foretages af medarbejdere i andre organisatoriske enheder. Det skal i videst muligt omfang fremgå af forretningsgangene, arbejdsbeskrivelser eller lignende for de involverede organisatoriske enheder, hvilke medarbejdere, grupper af medarbejdere eller eventuelle andre organisatoriske enheder, der løser hvilke opgaver for den pågældende enhed, og under hvilke betingelser dette skal ske.
Information af bestyrelsen og øvrige ledelsesniveauer m.v.
§ 11. Pensionskassen skal være indrettet således, at al relevant information tilgår bestyrelse og ledelse på øvrige organisatoriske niveauer inden for tidsmæssige rammer og i en form, der sikrer, at nødvendige foranstaltninger kan sættes i værk uden unødigt ophold.
Funktionsadskillelse
§ 12. Pensionskassen skal indrettes således, at der foreligger procedurer med henblik på håndtering og forebyggelse af interessekonflikter.
(Stk. 3)
§ 13. Pensionskassen skal være indrettet således, at der er betryggende funktionsadskillelse. Stk. 2. Der skal være funktionsadskillelse på området for forsikringsmæssige risici. Dette indebærer, at medarbejdere, der er involveret i optagelse af medlemmer, ikke må
- varetage eller udføre skadesbehandling,
- varetage eller udføre pensionsmæssige udbetalinger eller
- have ansvar for udarbejdelse af rapportering. Stk. 3. Funktionsadskillelse på investeringsområdet indebærer, at medarbejdere, der er involveret i indgåelse af handler og risikotagning, ikke må
- varetage eller udføre handlernes afvikling,
- varetage interne kontroller,
- have ansvar for værdiansættelse og opgørelse af resultater og risici eller
- have ansvar for udarbejdelse af rapportering.
§ 14. I pensionskasser, hvor der ikke opretholdes funktionsadskillelse i overensstemmelse med § 13, jf. § 1, stk. 2, skal der indføres betryggende kompenserende foranstaltninger, der skal sikre, at der ikke påføres pensionskassen unødige risici eller tab.
Administrativ og regnskabsmæssig praksis
Administrativ praksis
(Stk. 3)
§ 15. Pensionskassen skal være indrettet således, at de enkelte enheder og medarbejderne har de forretningsgange, arbejdsbeskrivelser, beredskabsplaner, systemer og øvrige redskaber til rådighed, der er nødvendige for udførelsen af deres opgaver, jf. § 18. Stk. 2. Det skal være klart,
- hvilke opgaver der skal udføres,
- hvordan opgaverne skal udføres,
- i hvilket omfang udførte opgaver skal dokumenteres,
- i hvilken form dokumentationen skal ske,
- hvor dokumentationen skal opbevares,
- hvor længe dokumentationen skal opbevares,
- til hvem dokumentationen skal videregives, og
- hvor tidligere udarbejdet dokumentation kan findes. Stk. 3. Arbejdet i den enkelte enhed skal planlægges således, at det sikres, at frister overholdes, hvad enten disse er interne eller følger af gældende regulering for pensionskassen.
Regnskabsmæssig praksis
§ 16. Pensionskassen skal have en god regnskabsmæssig praksis. Dette indebærer blandt andet, at pensionskassen
- kan dokumentere, at offentliggjorte årsrapporter, herunder alle enkeltposter og noter, er udarbejdet i overensstemmelse med det regelsæt, der gælder for den pågældende rapport, og
- indhenter nødvendig information til brug for udarbejdelse af årsrapporter, herunder al relevant information til brug for fastlæggelse af regnskabsposter, der baseres på regnskabsmæssige skøn.
Forretningsgange
§ 17. Pensionskassen skal have forretningsgange eller arbejdsbeskrivelser m.v., der på alle væsentlige aktivitetsområder er godkendt i henhold til § 9, stk. 6. Aktiviteter, der vedrører pensionskassen i dens egenskab af pensionskasse, anses som udgangspunkt for væsentlige.
(Stk. 4)
§ 18. Forretningsgange, arbejdsbeskrivelser m.v. skal som minimum
- være lettilgængelige og overskuelige,
- på fyldestgørende måde beskrive de aktiviteter, der skal udføres, herunder sikre, at lovgivningen samt politikker og retningslinjer besluttet af pensionskassens ledelse efterleves og overholdes,
- angive hvilken organisatorisk enhed, personer eller grupper af personer der skal udføre de enkelte opgaver eller delopgaver,
- hvis relevant angive inden for hvilke tidsmæssige rammer, opgaver skal udføres,
- indeholde bestemmelser om, hvilke forhold der skal rapporteres om og til hvem,
- indeholde bestemmelser om, hvorledes medarbejderne skal forholde sig i tilfælde, hvor en medarbejder måtte blive opmærksom på ikke-beskrevne risici knyttet til den pågældendes arbejdsopgave eller andre aktivitetsområder,
- indeholde bestemmelser om, hvordan medarbejdere skal forholde sig i tilfælde af driftsforstyrrelser, herunder systemnedbrud,
- henvise til relevante manualer eller mere detaljerede arbejdsbeskrivelser,
- angive, hvem der er ansvarlig for udarbejdelse og opdatering af forretningsgangen,
- opdateres løbende ved ændring i interne forhold eller i relevant regulering,
- være daterede, samt
- opfylde kravene i bilag 1-3. Stk. 2. Forretningsgangene skal i relevant omfang afspejle bestyrelsens vedtagne politikker, jf. § 5, stk. 1. Stk. 3. Uanset opbygningen af forretningsgangene skal det sikres, at alle relevante forhold er beskrevet, og at det fremgår, hvem der har ansvaret for at udføre de enkelte opgaver korrekt. Således kan en forretningsgang vedrøre opgaverne i en enkelt organisatorisk enhed, dække samtlige opgaver i forbindelse med et eller flere produkter eller vedrøre tværgående arbejdsopgaver, der kræver flere organisatoriske enheders medvirken. Stk. 4. Forretningsgangene kan foreligge elektronisk. Er dette tilfældet, skal det sikres, at medarbejderne har adgang til tilstrækkelige oplysninger og forretningsgange, herunder i form af beredskabsplaner, til at udføre nødvendige opgaver i de tilfælde, hvor de elektroniske forretningsgange ikke måtte være tilgængelige.
Risikostyring
Håndtering af risici
§ 19. Pensionskassen skal have metoder og procedurer, der sikrer, at væsentlige nuværende og fremtidige risici identificeres, kvantificeres, håndteres, overvåges og kontrolleres samt medtages i relevant rapportering.
§ 20. Pensionskassen skal have metoder og procedurer, der er egnede til at opdage og mindske risikoen for, at pensionskassen bliver pålagt sanktioner, lider tab af omdømme, eller at pensionskassen eller pensionskassens medlemmer lider væsentlige økonomiske tab som følge af manglende overholdelse af den gældende lovgivning for pensionskassen, markedsstandarder eller interne regelsæt (compliancerisici). Pensionskassen kan ved opfyldelsen af 1. pkt. tage hensyn til arten, omfanget og sammensætningen af pensionskassens aktiviteter.
Videregivelse af beføjelser
(Stk. 7)
§ 21. Hvis direktøren i overensstemmelse med retningslinjerne fra bestyrelsen, jf. § 6, videregiver beføjelser, skal dette ske skriftligt eller elektronisk. Stk. 2. Hvis de videregivne beføjelser giver mulighed for det, kan modtageren af beføjelser fra direktøren ligeledes skriftligt eller elektronisk videregive disse beføjelser helt eller delvist. Stk. 3. Videregivelse af beføjelser kan kun ske til medarbejdere, der har den fornødne viden, indsigt og erfaring til at kunne anvende de modtagne beføjelser på betryggende vis. Stk. 4. Afgives beføjelser ved anvendelse af elektroniske medier, skal afgiver og modtager, tidspunkt for og omfang af afgivelse samt modtagelse af beføjelser kunne dokumenteres. Proceduren herfor skal fremgå af forretningsgangene. Stk. 5. Meddelelse om videregivelse af beføjelser skal som minimum angive,
- arten og størrelsen af den eller de videregivne beføjelser,
- principperne for opgørelse af udnyttelse af beføjelserne,
- hvilke produkter eller handlinger beføjelsen omfatter,
- eventuelle supplerende grænser for risiko samt principperne for opgørelse af sådanne beføjelser, der opfylder kravene i § 7, stk. 1, nr. 3 og 4, og
- hvordan, hvor ofte og af hvilken person eller organisatorisk enhed rapportering skal foretages til afgiver af beføjelsen og eventuelle andre. Stk. 6. Ingen kan videregive beføjelser, der går ud over de beføjelser, den pågældende selv har modtaget. Summen af videregivne beføjelser, herunder beføjelser givet til grupper af medarbejdere, må endvidere ikke overstige de beføjelser, der er indeholdt i bestyrelsens retningslinjer til direktøren. Stk. 7. Hvis der er fastsat supplerende risikomål i forbindelse med videregivne beføjelser, skal den, der afgiver beføjelserne, sikre sig, at anvendelse af de supplerende risikomål finder sted på en måde, der sikrer, at der ikke sker overskridelse af øvrige tildelte beføjelser.
Kontroller
(Stk. 4)
§ 22. Pensionskassen skal foretage kontrol af alle væsentlige risikobehæftede opgaver, herunder:
- Overholdelse af samtlige grænser fastsat af bestyrelsen i henhold til § 7, stk. 1, nr. 3, i retningslinjerne til direktøren og grænser i lovgivningen.
- Overholdelse af videregivne beføjelser.
- Dispositioner, hvor pensionskassen handler i henhold til fuldmagt fra medlemmer eller modparter, og hvor pensionskassen har forpligtet sig til at overholde grænser for risici, herunder placeringsgrænser.
- Andre opgaver, som af anden årsag kan medføre væsentlige økonomiske dispositioner eller andre væsentlige risici for pensionskassen, herunder disponering af pensionskassens konti og opgaver i forbindelse med fremskaffelse eller udarbejdelse af grundlag for regnskab. Stk. 2. Kontrol skal udføres af en anden enhed end den, der har udført opgaven, jf. § 12. § 12 finder dog ikke anvendelse på kontroller, der har karakter af afstemning, overvågning af om forretningsgange overholdes, fejlfinding eller lignende. Sådanne kontroller kan derfor foretages af personer i samme organisatoriske enhed, medmindre dette i det konkrete tilfælde ikke er betryggende Stk. 3. Kontroller omfattet af stk. 1 og 2 skal foretages med passende intervaller afhængigt af pensionskassens størrelse, den enkelte risikos væsentlighed og størrelse set i forhold til pensionskassens forretningsmodel, aktivitetsområder, kompleksiteten af de pågældende risici og pensionskassens kapitalforhold. Kontrollerne skal, hvor der løbende sker dispositioner hen over dagen, omfatte overholdelse af grænser intra-dag. Intra-dag kontroller kan, hvor dette er forsvarligt, foretages på stikprøvebasis. Stk. 4. Pensionskassen skal have passende overvågning af, at administrative opgaver udføres på en betryggende og ensartet måde, og at forretningsgange, arbejdsbeskrivelser m.v. bliver overholdt.
Rapportering
(Stk. 5)
§ 23. Der skal løbende ske skriftlig rapportering på alle relevante ledelsesmæssige niveauer om overholdelsen og udnyttelsen af samtlige grænser for risikotagning indeholdt i retningslinjerne givet i medfør af § 6 eller i den videregivne beføjelse. Der skal endvidere ske rapportering om overholdelse af de grænser for risici fastsat i lovgivningen på de områder, hvor dette er relevant for den pågældende pensionskasse, herunder de grænser, der fremgår af lov om tilsyn med firmapensionskasser §§ 46 a-49. Rapporteringen skal også omfatte risici, der styres på pensionskassens vegne af porteføljeforvaltere. Stk. 2. Rapporteringen skal ske i overskuelig form og give bestyrelse, direktør og øvrige medarbejdere, der har videregivet beføjelser, jf. § 21, oplysning såvel om den aktuelle udnyttelse af de fastsatte grænser som om udnyttelsen over tid. Stk. 3. Anvender pensionskassen interne modeller til opgørelse af risici, skal rapporteringen desuden omfatte relevante back-tests til dokumentation af modellens pålidelighed. Stk. 4. Rapportering til bestyrelsen skal ske med de intervaller, der er angivet i retningslinjerne. Endvidere skal overskridelser som minimum rapporteres på hvert bestyrelsesmøde, ligesom rapportering skal ske, hvis de forhold, der ligger til grund for fastsættelsen af de enkelte grænser for risiko, ændres væsentligt, for eksempel som følge af markedsuro, ekstraordinære tab og ændrede kapitalforhold. Stk. 5. Rapportering om videregivne beføjelser, herunder overskridelse af disse, skal ske til den, der har afgivet beføjelserne, med intervaller, der afspejler afgiverens involvering i den daglige disponering, og som fremgår af beføjelserne. Overskridelsen skal sædvanligvis rapporteres senest dagen efter, at overskridelsen er konstateret.
(Stk. 2)
§ 24. Der skal ske rapportering om andre væsentlige forhold, der ikke måtte være omfattet af beføjelser fastsat i retningslinjerne eller i videregivne beføjelser, jf. stk. 2. Det kan for eksempel dreje sig om rapportering vedrørende afstemningsfejl, uregelmæssigheder, tab som følge af operationelle forhold, fejl i regnskab eller budgetter og nøglepersoners fratræden. Stk. 2. Pensionskassens forretningsgange skal i videst muligt omfang indeholde anvisninger om, hvilke forhold der skal eller bør rapporteres om og til hvem, herunder skal det fremgå, om rapportering i særlige tilfælde kan eller skal ske til andre end den pågældendes daglige leder eller dennes leder.
Nye produkter
§ 25. Direktørens godkendte retningslinjer for udvikling og godkendelse af nye tjenesteydelser og produkter, herunder ændringer i eksisterende tjenesteydelser og produkter, hvorved tjenesteydelsernes og produkternes risikoprofil ændres væsentligt, jf. § 9, stk. 8, skal som minimum
- afgrænse, hvornår der er tale om et nyt produkt eller tjenesteydelse, i det omfang det er muligt,
- angive, hvilken eller hvilke organisatoriske enheder, udvalg eller ad hoc udvalg der skal forestå udviklingsprocessen, eventuelt opdelt pr. risikoområde,
- indeholde retningslinjer for, hvem der i hvert fald skal inddrages i udviklingsprocessen, således at det sikres, at alle relevante forhold belyses,
- indeholde retningslinjer for, hvilke overordnede forhold der skal analyseres og dokumenteres, herunder arten, størrelsen og opgørelsen af risici for pensionskassen, påvirkning af pensionskassens omkostninger og indtjening, pensionskassens muligheder for at agere på nye markeder, påvirkning af pensionskassens solvens og regnskabsmæssig behandling,
- indeholde krav om, at analysen skal godtgøre, at pensionskassen har tilstrækkelig ekspertise, systemer, kapital og ressourcer i øvrigt til at håndtere det nye produkt eller tjenesteydelsen på betryggende vis og
- indeholde bestemmelse om retningslinjer for, at nye produkter og tjenesteydelser, der kan medføre væsentlige nye risici for pensionskassen eller kunderne, skal forelægges bestyrelsen med henblik på dennes stillingtagen til, om anvendelsen af det nye produkt giver anledning til ændring af de i henhold til § 5 vedtagne politikker eller de i medfør af §§ 6 og 7 givne retningslinjer, herunder til fastsættelse af særlige principper for opgørelse af de til produktet knyttede risici.
Straffebestemmelser
(Stk. 2)
§ 26. Overtrædelse af §§ 2-8, § 9, stk. 3, 4 og 6-8, § 10, stk. 1 og 2, og stk. 3, 2. pkt., §§ 12-16, § 17, 1. pkt., § 18, stk. 1 og 2, stk. 3, 1. pkt., og stk. 4, 2. pkt., § 19, § 20, 1. pkt., § 21, stk. 1 og 3-7, § 22, stk. 1, stk. 2, 1. pkt., stk. 3, 1. og 2. pkt. og stk. 4, § 23, § 24, stk. 1, 1. pkt., og stk. 2, og § 25 straffes med bøde. Stk. 2. Der kan pålægges selskaber mv. (juridiske personer) strafansvar efter reglerne i straffelovens kapitel 5.
Ikrafttrædelse og overgangsbestemmelser
(Stk. 2)
§ 27. Bekendtgørelsen træder i kraft den 1. januar 2011, jf. dog stk. 2. Stk. 2. § 5, stk. 1, nr. 3 og 4, og bilag 3 og 4 træder i kraft den 1. juli 2011. Finanstilsynet kan give pensionskasser omfattet af bekendtgørelsen frist indtil den 1. juli 2011 til at fremlægge dokumentation for, at kravene i bekendtgørelsen er opfyldt.
Finanstilsynet /Ulrik Nødgaard / Per Plougmand Bærtelsen/
Bilag 1 Forsikringsmæssige risici
Bestyrelsens opgaver og ansvar på forsikringsrisikoområdet Forsikringspolitikken
- Politikken skal på de enkelte områder, i det omfang det er relevant og under hensyntagen til pensionskassens risikoprofil på området, pensionskassens størrelse, den overordnede risikoprofil og kompleksiteten af pensionskassens forsikringsmæssige aktiviteter, indeholde overordnede anvisninger om følgende forhold: a) Optagelse af nye medlemmer, herunder om pensionskassen baserer sin optagelse af medlemmer på lønsomhed, vækst, specielle kundesegmenter eller lignende, hvilke risici pensionskassen ikke vil tegne, hvornår tegning kræver direktørens godkendelse, eventuelle geografiske begrænsninger samt hvilken service og rådgivning, pensionskassen vil yde sine kunder i optagelsessituationen. b) Reassurancedækningen, herunder hvilke risikominimeringsforanstaltninger pensionskassen ønsker at anvende i relation til kapitalaflastning, fastsættelse af selvbehold set i forhold til pensionskassens kapitalstyrke, valg af reassurandører, herunder vurdering af kreditrisikoen på disse og den maksimale risiko, der må placeres hos den enkelte reassurandør. c) Skadesbehandlingen, herunder om pensionskassen anvender egne eller fremmede skadesbehandlere, hvilken service pensionskassen vil yde sine medlemmer i skadessituationen og hvorledes skadesadministrationen skal forholde sig i tvivlstilfælde. d) Nye risici, herunder hvorledes pensionskassen før tegning af nye risici skal analysere disse, herunder vurdere risici i relation til risk management systemet og pensionskassens kapital. e) Udenlandske risici og store risici, herunder om der skal gælde særlig nytegningspolitik for disse kunder (f.eks. accept af større skadeprocent, særlige betalingsvilkår eller særlige dækninger). f) Kreditrisikoen, herunder om pensionskassen vil fravige forsikringsprincippet om forudbetaling af præmie, og hvorledes ændringer i kreditvurdering skal påvirke brugen af reassurandører. g) Principper for fordeling af forsikringsrisikobehæftede aktiviteter mellem flere selskaber i en koncern. Bestyrelsens retningslinjer til direktøren på forsikringsrisikoområdet
- På forsikringsrisikoområdet skal retningslinjerne opfylde de fastsatte generelle krav i §§ 6 og 7. Derudover skal de, afhængig af pensionskassens risikoprofil, størrelse og kompleksiteten af de forsikringsmæssige aktiviteter, i relevant omfang indeholde følgende bestemmelser for risikopåtagelsen: a) Hvilke dækninger, der kan oprettes. b) Acceptregler og tarif for disse. c) Bestemmelser om maksimal forsikringssum pr. risiko og pr. begivenhed. d) Principper for den løbende opgørelse af de pensionsmæssige hensættelser, herunder metoder for dag-til-dag hensættelser og kollektivt afsatte hensættelser. 3) Retningslinjerne skal endvidere indeholde bestemmelser om reassurance, herunder om a) reassurancedækningens størrelse og fastsættelse af selvbehold i forhold til pensionskassens kapitalstyrke, b) valg af reassurandører, c) grænser for kreditrisiko på reassurandører, d) grænser for maksimal krediteksponering på den enkelte reassurandør, samt e) krav om sikkerhedsstillelse og principper for opgørelse af sikkerheders værdi. 4) Retningslinjerne skal endvidere i relevant omfang indeholde bestemmelser om information af og kommunikation til kunderne, herunder i hvilken udstrækning kunderne skal orienteres om bl.a. bonusudsigterne.
(Stk. 2)
Forretningsgange 5) Forretningsgangene på forsikringsområdet skal opfylde de i §§ 17-18 fastsatte generelle krav og i det omfang, det er relevant, omfatte følgende: a) Optagelse af medlemmer. b) Procedure for anmeldelse af teknisk grundlag m.v. c) Helbredsvurdering ved optagelse af medlemmer. d) Håndtering af ind- og udbetalinger. e) Behandling af sager vedrørende udtrædelse og udtrædelsesgodtgørelse. f) Skadesbehandling. g) Anmeldelse af krav over for reassurandører. h) Kontrol af betalinger fra reassurandører. i) Principper og metoder ved opgørelse af pensionsmæssige hensættelser. j) Procedurer for registrering, værdiansættelse, afstemning og individualisering af de registrerede aktiver. k) Håndtering af eventuelle outsourcede aktiviteter. Risikostyring og Rapportering på forsikringsområdet 6) Pensionskassen skal på forsikringsområdet udfærdige periodiske skriftlige rapporter til bestyrelse, direktør og andre ledende medarbejdere i overensstemmelse med de afgivne beføjelser. Rapporteringen skal foretages for de grænser for risikopåtagelse, som de pågældende har videredelegeret i organisationen. Rapporterne kan eksempelvis vedrøre følgende: a) Optagelse af medlemmer. b) Omfang af udtrædelser og udtrædelsesgodtgørelser. c) Skadesudviklingen. d) Afløbsresultat på de pensionsmæssige hensættelser. e) Nødvendige ændringer i teknisk grundlag. f) Resultat af reassurancedækning.
Bilag 2 Investeringsområdet
Anvendelsesområder
- Dette bilag vedrører a) risici som følge af udviklingen i priser, kurser, m.v. på rente-, valuta-, aktie- og råvaremarkederne (markedsrisici) og b) risici på pensionskasser eller grupper af pensionskasser (kredit- og modpartsrisici) som følge af pensionskassens investeringer og placering af midler, jf. lov om tilsyn med firmapensionskasser § 46. 2) Ved markedsrisici forstås rente-, valuta-, aktie-, og råvarerisici, herunder relaterede risici, der er forbundet med afledte finansielle instrumenter, f.eks. optionsrisici. Renterisici omfatter blandt andet renterisici på alle balance- og ikke balanceførte poster, herunder også på fastforrentede ind- og udlån, fastforrentet funding. Renterisici omfatter endvidere rentestrukturrisici. Bestyrelsens opgaver og ansvar Politikken på investeringsområdet
- Bestyrelsen skal vedtage en politik for investeringsområdet, hvori pensionskassens risikoprofil på området fastlægges under hensyntagen til begrænsningerne og anvisningerne i lov om tilsyn med firmapensionskasser §§ 46-49. 4) Politikken på investeringsområdet skal udover de generelle krav indeholdt i § 5, stk. 2, indeholde relevante overordnede anvisninger om følgende forhold: a) Hvilke risici, pensionskassen henregner til investeringsområdet. b) Det ønskede eller acceptable risikoniveau samlet og for de enkelte typer af markeds-, kredit- og modpartsrisici inden for begrænsningerne og anvisningerne fastlagt i lov om tilsyn med firmapensionskasser §§46-49. c) Under hvilke omstændigheder, for eksempel krig, naturkatastrofer og uro på de finansielle markeder, direktøren skal sikre sig bestyrelsens stillingtagen til, om pensionskassen skal fastholde de valgte risikoniveauer, samt proceduren herfor. d) Principper for den organisatoriske ansvarsfordeling på investeringsområdet, herunder for risikotagning, risikostyring, kontrol og rapportering. e) Mål og sammenligningsgrundlag (eksempelvis i form af benchmarks) til brug for vurderingen af opnåede resultater, herunder afkast. f) Eventuelle særlige typer af risici, som pensionskassen specifikt ikke ønsker at påtage sig, eksempelvis aktierisici hidrørende fra unoterede aktier og visse markeder, fra råvarerisici, risici fra spændforretninger eller risici hidrørende fra visse strukturerede produkter. g) Overordnede krav til medarbejderkompetencer på investeringsområdet. h) Procedurer for orientering til bestyrelsen om politikken på investeringsområdet, jf. § 5, stk. 2, sidste pkt.
(Stk. 2)
Bestyrelsens retningslinjer til direktøren på investeringsområdet 5) På investeringsområdet skal retningslinjerne opfylde de generelle krav fastsat i § 7 og i det omfang, det er relevant for pensionskassen, angive a) grænser for pensionskassens rente-, valuta- og aktie- og råvarerisici, hvis relevant fastsat såvel for aktiver, der skal dække de forsikringsmæssige hensættelser, som for øvrige aktiver, b) hvorledes de enkelte risici opgøres, og hvorledes de enkelte instrumenter medregnes ved opgørelsen, hvis der ved den interne opgørelse af risici skal anvendes strengere principper end dem, der følger af lov om tilsyn med firmapensionskasser og regler udstedt i medfør af loven, c) grænser for særlige risici, der knytter sig til komplekse eller usædvanlige produkter, herunder risici ved strukturerede produkter, eller til pensionskassens aktiviteter på investeringsområdet i øvrigt, som f.eks. optionsrisici, rentekurverisici og spændrisici, d) til hvilket formål værdipapirer, valutaer og afledte finansielle instrumenter må handles, f.eks. risikoafdækning eller aktiv risikotagning, e) hvilke valutaer eller grupper af valutaer, der må handles eller tages positioner i, og til hvilke formål der må handles henholdsvis tages positioner, f) hvilke typer af afledte finansielle instrumenter, der må handles og eventuelt tages positioner i, g) hvilke øvrige typer af produkter, herunder strukturerede produkter, der må handles og eventuelt tages positioner i og h) på hvilke markeder eller handelspladser samt i hvilke lande eller grupper af lande, der må handles. 6) Retningslinjerne skal endelig indeholde bestemmelser om, hvorledes registret omhandlet i lov om tilsyn med firmapensionskasser § 49 skal indrettes og føres, herunder tage stilling til a) hvem, der skal være ansvarlig for førelse af registret, b) hvem, der er ansvarlig for at føre kontrol med registret, c) hvordan det sikres, at de registrerede aktiver ved udsving i aktivernes værdi kan dække de pensionsmæssige hensættelser eventuelt ved fastsættelse af et krav om en minimums overdækning, og d) hvorledes registret skal opbygges, for eksempel som enkelt udtræk fra Navision, udskrift fra bankdepot eller regneark med input fra relevante systemer/udskrifter. 7) Retningslinjernes grænser skal fastsættes således, at bestemmelserne om midlernes placering i lov om tilsyn med firmapensionskasser §§ 46-49 er opfyldt ved forretningernes indgåelse. 8) Retningslinjerne skal endvidere tage stilling til, om der ved placering af midler og indgåelse af forretninger, der medfører markeds- eller modpartsrisici, skal fastsættes snævrere grænser end de grænser, der følger af §§ 46-49 i lov om tilsyn med firmapensionskasser. Direktørens opgaver og ansvar Regnskabsmæssig praksis 9) Såfremt pensionskassen selv beregner risici og gevinst/tab ved samt værdier af finansielle instrumenter og andre poster med markedsrisici, skal direktøren sikre, at pensionskassen har betryggende metoder hertil, herunder at det kan kontrolleres, at det sker korrekt. 10) Såfremt pensionskassen indhenter risikoopgørelser og opgørelser af gevinst/tab samt værdier af finansielle instrumenter og andre poster med markedsrisici fra eksterne parter, skal pensionskassen sikre sig, at de pågældende udfører opgaven på en betryggende vis. Pensionskassen skal desuden løbende evaluere, om de fra eksterne parter modtagne og anvendte kurser, parametre m.v. er korrekte, og dermed sikrer et retvisende billede af pensionskassens risici samt korrekt opgjorte regnskabsposter.
(Stk. 2)
Forretningsgange på investeringsområdet 11) Forretningsgangene på investeringsområdet skal ud over de generelle krav indeholdt i §§ 17 og 18 omfatte a) procedurer for indgåelse, kontrol, registrering, bogføring og afvikling af handler med værdipapirer, valuta, afledte finansielle instrumenter og eventuelle andre markedsrisikobehæftede aktiviteter, b) procedurer for indretning og anvendelse af registret omhandlet i § 49 i lov om tilsyn med firmapensionskasser, c) fremgangsmåderne for den løbende opgørelse og overvågning af risici, gevinst/tab og værdier, d) procedurer for overholdelse af grænser for placering af midler og for risikotagning fastsat i lovgivningen og i interne retningslinjer, beføjelser m.v., e) udarbejdelse af ledelsesrapportering på investeringsområdet, samt f) procedurer for introduktion af forretningsmæssige aktiviteter i nye finansielle instrumenter og andre produkter med markedsrisici. Konstatering af om risici ligger inden for beføjelser 12) Det skal være muligt for disponerende medarbejdere at konstatere, om de dispositioner, de har til hensigt at foretage, ligger inden for deres beføjelser. Tilsvarende gælder ved kollektive beføjelser, hvor flere medarbejdere kan disponere inden for en fælles beføjelse. Kontroller på investeringsområdet 13) På investeringsområdet skal der etableres interne kontroller, der opfylder i kravene i § 22, og som afhængigt af omfanget og kompleksiteten af pensionskassens aktiviteter på investeringsområdet omfatter kontrol af følgende: a) Om beføjelser overholdes, idet overholdelse af samtlige grænser for samtlige personer, der har beføjelser, skal kontrolleres. Intra-dag kontrol skal som minimum foretages på stikprøvebasis. b) Om grænserne i lov om tilsyn med firmapensionskasser §§ 46-49 og retningslinjernes grænser for placering af midler og begrænsninger for risici på enkelte pensionskasser eller grupper af pensionskasser overholdes. c) Om opgørelse af og rapportering om positioner og risici sker korrekt. d) Om handler indgås til korrekte kurser og priser. e) Om gevinst/tab på markedsrisikobehæftede dispositioner opgøres korrekt. f) Afstemning af beholdninger af værdipapirer, finansielle instrumenter og konti. g) Om modtagne og anvendte kurser, parametre m.v. fra eksterne parter er korrekte og dermed sikrer et retvisende billede af pensionskassens risici. 14) Det skal overvåges om handel, registrering, bogføring og afvikling af handler sker i henhold til forretningsgangene herfor, ligesom der skal ske afstemning af pensionskassens beholdninger af værdipapirer, finansielle instrumenter og konti.
Bilag 3 Operationelle risici
Definition
- Ved operationel risiko forstås risiko for tab som følge af uhensigtsmæssige eller mangelfulde interne procedurer, menneskelige fejl og systemmæssige fejl eller som følge af eksterne begivenheder, herunder juridiske risici. Omdømmerisiko og strategiske risici anses ikke for operationelle risici i denne bekendtgørelse, men skal i det omfang, det er relevant, behandles efter samme retningslinjer som operationelle risici.
(Stk. 2)
Bestyrelsens opgaver og ansvar Politikken for operationel risiko 2) Politikken for operationelle risici skal udover de generelle krav indeholdt i § 5, stk. 2, i det omfang, det er relevant, omfatte følgende forhold: a) Stillingtagen til, hvilke typer af hændelser, der skal anses for henhørende under operationelle hændelser, herunder i videst muligt omfang afgrænsning i forhold til andre risikoområder såsom kreditrisiko, markedsrisiko, strategisk risiko og omdømmerisiko. b) Stillingtagen til, hvilke metoder, der skal anvendes til at opsamle oplysninger om hændelser, der kan anses for henhørende under området for operationelle risici, og i hvilket omfang sådanne hændelser skal registreres og rapporteres. c) Stillingtagen til størrelsen af de tab, der skal ske registrering af og rapportering om. d) Stillingtagen til principperne for rapportering til bestyrelsen selv, med henblik på opsamling af data samt med henblik på ledelsesrapportering i øvrigt. 3) Bestyrelsen skal tage stilling til, hvordan tab skal håndteres både for hændelser, der forventes at optræde med høj sandsynlighed men med små tab, og hændelser, der forventes at indtræde med lav sandsynlighed men med store tab. 4) Ved identifikationen af pensionskassens operationelle risici kan blandt andet følgende forhold indgå i vurderingen: a) Særlige operationelle risici knyttet til pensionskassens forretningsmodel og aktiviteter. b) Integrationen, stabiliteten og egnetheden af pensionskassens it-systemer. c) Manuelle rutiner, for eksempel i forbindelse med kontrol og afvikling af handler, kontroller og ikke integrerede it-systemer. d) Afhængighed af eksterne forhold, herunder underleverandører. e) Medarbejderes kompetencer i forhold til opgavernes kompleksitet. f) Kvaliteten af forretningsgange m.v. g) Organisation, herunder omfanget af interne kontroller og eventuel manglende mulighed for at etablere funktionsadskillelse. h) Fysisk sikkerhed. Bestyrelsens retningslinjer til direktøren på området for operationel risiko 5) Bestyrelsen skal i sine retningslinjer til direktøren medtage de bestemmelser, som bestyrelsen finder, er nødvendige for, at bestyrelsens politik for operationelle risici kan overholdes. Bestyrelsen kan herunder fastsætte a) konkrete krav til indretningen og driften af pensionskassen eller dele af denne, b) principper for, hvorledes operationelle risici skal opsamles og opgøres, og hvem der skal gøre det, c) eventuelle beløbsmæssige grænser for tab, der skal opsamles og registreres, d) retningslinjer for, om og i givet fald i hvilket omfang hændelser, som er kendte, og som kunne have medført tab, men ikke gjorde det, skal registreres og vurderes, samt e) retningslinjer for rapportering om operationelle risici til bestyrelsen, herunder grænser og frister for, hvornår operationelle risici og tab (herunder eventuelt hændelser, der kunne have udløst væsentlige tab) fra operationelle risici skal rapporteres til bestyrelsen. Direktørens opgaver og ansvar 6) Direktøren skal indrette pensionskassen således, at operationelle risici begrænses mest muligt inden for rammer, der er i overensstemmelse med bestyrelsens politik og strategi på området samt sikre, at alle relevante medarbejdere har kendskab til pensionskassens politik for operationelle risici. 7) Det påhviler direktøren at sikre, at a) hændelser opsamles og registreres i overensstemmelse med bestyrelsens politik for operationelle risici og/eller retningslinjerne, b) der er effektive systemer og metoder til at kommunikere og opbevare oplysninger om operationelle risici, c) it-systemerne understøtter den daglige drift i tilstrækkeligt omfang, d) alle medarbejdere har tilstrækkelig viden om operationelle risici til at løse deres opgaver på området, e) der er forretningsgange for løbende identifikation af områder, systemer og produkter, der kan medføre væsentlige operationelle risici, samt at f) der er forretningsgange for opsamling, opgørelse og rapportering om tab og eventuelt opstået risiko for tab. 8) Direktøren skal på forhånd vurdere, om og i hvilket omfang beslutninger kan medføre operationelle risici, der er i strid med bestyrelsens fastsatte politik og strategi på området. Dette gælder såvel for principielle beslutninger på forretningsmæssige områder, herunder udførelser af nye tjenesteydelser eller handel med nye finansielle instrumenter, som væsentlige beslutninger om pensionskassens drift og indretning. Dette kan kræve, at direktøren inddrager en eventuelt ansvarlig for operationel risiko eller i særlige tilfælde eksterne rådgivere. 9) Direktøren skal løbende vurdere, om der er områder, hvor de operationelle risici skal søges minimeret og i givet fald fastlægge en handlingsplan for dette. 10) Vurderingen, som bestyrelsen skal foretage i medfør af § 4, stk. 1, skal indeholde en af direktøren udarbejdet redegørelse for operationelle risici, som er tilstrækkelig til, at bestyrelsen kan følge størrelsen af og udviklingen i pensionskassens operationelle risici og foretage eventuelle ændringer i politik og retningslinjer. Redegørelsen skal indeholde en vurdering af sandsynligheden for, at en given type af hændelse indtræder, og hvor store direkte eller indirekte tab den i værste fald kan medføre. Risikoen for, at hændelser indtræder, og risikoen for tab over en vis størrelse, kan eventuelt angives i form af kategoriseringer som ”meget høj”, ”høj”, ”medium”, ”lav” og ”meget lav”. Redegørelsen skal som minimum a) indeholde en vurdering af de aktuelle operationelle risici baseret på en gennemgang af pensionskassens forhold og indtrufne tabsgivende hændelser, b) indeholde en redegørelse for hændelser, der har medført væsentlige tab for pensionskassen eller – i det omfang det er muligt som kunne have udløst væsentlige tab, c) omhandle påtænkte ændringer i pensionskassens forretningsmodel, systemer, produkter m.v., der er relevante i relation til operationelle risici, d) omhandle udviklingen i relevante forhold i pensionskassens omgivelser, samt e) omtale eventuelle områder, hvor direktøren har fastlagt en handlingsplan i henhold til pkt. 9.
(Stk. 2)
Bilag 4 It-sikkerhed
Anvendelsesområde
- Dette bilag indeholder bestemmelser om de i bekendtgørelsen omhandlede forhold, der særligt relaterer sig til it-området, herunder it-sikkerhedsstyringen. Bestyrelsens opgaver og ansvar
- Bestyrelsen skal vedtage en it-sikkerhedspolitik for pensionskassen. 3) It-sikkerhedspolitikken skal, afhængigt af pensionskassens ønskede risikoprofil på it-området, pensionskassens størrelse og kompleksiteten af pensionskassens it-anvendelse, indeholde overordnet stillingtagen til følgende forhold: a) Organisering af it-arbejdet, herunder funktionsadskillelse mellem – systemudvikling/-vedligeholdelse, – it-drift, og – Pensionskassens forretningsførelse. b) Regelmæssig risikovurdering. c) Beskyttelse af systemer, data, maskinel og kommunikationsveje. d) Systemudvikling og vedligeholdelse af systemer. e) Driftsafvikling. f) Backup og sikkerhedskopiering. g) Beredskabsplaner, der indeholder målsætning og planer for genetablering af normal drift i tilfælde af fejl, nedbrud, tab af data eller systemer samt hel eller delvis ødelæggelse af bygninger, maskinel og kommunikationsveje. h) Kvalitetssikring. i) Principper for implementering af politikken i uddybende retningslinjer, forretningsgange og instrukser. j) Forholdsregler i tilfælde af brud på it-sikkerhedspolitik og sikkerhedsregler. k) Overholdelse af relevant lovgivning. l) Rapportering, kontrol og opfølgning. m) Eventuelle dispensationer fra it-sikkerhedspolitikken. 4) Bestyrelsen skal regelmæssigt og mindst en gang årligt vurdere it-sikkerhedspolitikken, herunder hvorvidt it-sikkerhedspolitikken er tilstrækkelig til at sikre, at de risici, som it-anvendelsen medfører og forventes at medføre, fremover er på et acceptabelt niveau for pensionskassen. 5) It-sikkerhedspolitikken skal i videst mulig omfang være uafhængig af den anvendte teknologi. Direktørens opgaver og ansvar
- Direktøren skal sikre, at pensionskassens it-sikkerhedspolitik efterleves. Direktøren skal uddybe it-sikkerhedspolitikken i procedurer m.v., der understøtter, at a) ansvar, herunder ejerskab, for it-processer og -ressourcer er placeret, b) funktionsadskillelsen bliver overvåget, c) der er kontrol med opretholdelse af det ønskede it-sikkerhedsniveau samt håndtering af eventuelle svagheder, d) systemer og data klassificeres og prioriteres, e) systemer (både basis- og brugersystemer) og konfiguration (hardware) samt ændringer hertil dokumenteres, f) der er sikkerhedskopiering af systemer og data, herunder opbevaring af sikkerhedskopierne, g) der anskaffes tilstrækkelige it-ressourcer, h) systemudvikling, konfigurering og vedligeholdelse samt afprøvning af nye og ændrede systemer sker betryggende, i) der foretages test og anden kvalitetssikring, j) der foretages ændringshåndtering og problemstyring, k) der sker adgangskontrol til systemer og data, og l) der er tilstrækkelig fysisk sikkerhed, herunder fysisk adgangskontrol. 7) Herudover skal direktøren sikre, at der udarbejdes en it-beredskabsplan, der skal godkendes af bestyrelsen. I planen skal der, afhængig af pensionskassens forhold, være a) en beskrivelse af, hvorledes der etableres en beredskabsorganisation, samt b) aktivitetsplaner i tilfælde af alvorlige systemnedbrud, fejl og forstyrrelser i it-anvendelsen. 8) Beredskabsplanen skal afprøves regelmæssigt, og pensionskassen skal have regler om rapportering af resultatet af en afprøvning af beredskabsplanen.
(Stk. 2)
Bilag 5 Tilrettelæggelse af arbejdet i bestyrelsen
Bestyrelsens forretningsorden
- Bestyrelsen skal ved en forretningsorden træffe nærmere bestemmelser om udførelsen af sit hverv, jf. § 27, stk. 3, i lov om tilsyn med firmapensionskasser. 2) Ved udformningen af forretningsordenen efter pkt. 1 skal bestyrelsen tage udgangspunkt i sine lovmæssigt fastsatte forpligtelser samt pensionskassens kompleksitet og forretnings- og aktivitetsområder. Forretningsorden skal dog altid indeholde a) bestemmelser om bestyrelsens konstitution herunder anvendelse af suppleanter og krav til beslutningsdygtighed samt med hvilke intervaller, der skal afholdes møder, b) bestemmelser om skriftlige og elektroniske bestyrelsesmøder, jf. dette bilags pkt. 16, c) procedurer for fastlæggelse af arbejdsdelingen mellem bestyrelsen og direktøren, herunder bemyndigelser, ansvar for forretningsgange og tavshedspligt, d) procedurer for bestyrelsens tilsyn med direktørens ledelse af pensionskassen og eventuelle datterselskaber, herunder vurdering af om direktøren varetager sine opgaver på behørig måde og i overensstemmelse med den fastlagte risikoprofil, de fastlagte politikker og bestyrelsens retningslinjer til direktøren, jf. § 2, stk. 1, nr. 4, e) procedurer for oprettelse og føring af bøger, fortegnelser og protokoller efter selskabslovgivningen, f) procedurer for bestyrelsens løbende stillingtagen til pensionskassens forretningsmodel, risikoprofil, organisation og ressourcer, g) procedurer for, hvordan bestyrelsen skaffer sig de oplysninger, der er nødvendige for udførelse af dens opgaver, herunder de forpligtelser, som bestyrelsen er pålagt i henhold til lov om tilsyn med firmapensionskasser, lov om forebyggende foranstaltninger mod hvidvask af udbytte og terrorfinansiering og anden relevant lovgivning, h) bestemmelser om bestyrelsens løbende stillingtagen til direktørens rapportering til bestyrelsen, herunder stillingtagen til pensionskassens budgetter, finansielle rapporter, likviditet og kapitalbehov, væsentlige dispositioner, særlige risici og overordnede forsikringsforhold, i) procedurer for bestyrelsens stillingtagen til og underskrivelse af revisionsprotokollen, og j) procedurer for, hvordan bestyrelsen sikrer tilstedeværelsen af det nødvendige grundlag for revision, herunder, hvis relevant, tage stilling til, om der er behov for intern revision. 3) Bestyrelsen skal løbende og mindst en gang årligt gennemgå forretningsordenen med henblik på at sikre, at denne afspejler pensionskassens forretnings- og aktivitetsområder. 4) Bestyrelsen skal sikre, at samtlige bestyrelsesmedlemmer har kendskab til forretningsordenen. Forretningsordenen skal derfor underskrives af samtlige bestyrelsesmedlemmer. Dette kan ske ved, at nytilkomne bestyrelsesmedlemmer ved deres underskrift skal kvittere for modtagelse af den gældende forretningsorden. Bestyrelsesmøder og bestyrelsens forhandlinger
- Bestyrelsen skal, jf. § 27, stk. 1, i lov om tilsyn med firmapensionskasser, mødes, når der skal træffes beslutning om forhold, der ikke er omfattet af de beføjelser, bestyrelsen har givet til direktøren jf. § 24, stk. 2 Bestyrelsen kan således ikke lovligt delegere sin beslutningskompetence f.eks. til et forretningsudvalg. 6) Pkt. 5 finder ikke anvendelse på behandling af standardiserede sager, som i henhold til vedtægter eller andet skal behandles af bestyrelsen. Sådanne sager kan henlægges til behandling og afgørelse i et udvalg under bestyrelsen, hvis der på forhånd af den samlede bestyrelse er fastlagt retningslinjer for sagernes behandling. Disse retningslinjer samt udvalgets behandling af de pågældende sager skal løbende evalueres af den samlede bestyrelse. Delegationen omfatter ikke bestyrelsens ansvar for sagernes behandling og de trufne beslutninger. 7) Bestyrelsen kan beslutte, at ansatte i pensionskassen samt bestyrelsesmedlemmer og ansatte i andre selskaber i koncernen kan deltage i et bestyrelsesmøde, eventuelt alene i enkelte punkter på dagsordenen. 8) Bestyrelsen kan ligeledes i enkeltstående tilfælde beslutte, at der kan være andre personer end de i pkt. 7 nævnte, eksempelvis aktionærer eller rådgivere, til stede ved et eller flere angivne punkter på dagsordenen. 9) Uanset pkt. 7 må der ikke være uvedkommende personer til stede ved et bestyrelsesmøde eller ved et punkt på bestyrelsesmødets dagsorden, hvor der behandles fortrolige oplysninger, som ikke lovligt kan videregives efter reglerne om videregivelse af fortrolige oplysninger i § 71, stk..2 i lov om tilsyn med firmapensionskasser. 10) Forhandlingsprotokollen i medfør af lov om tilsyn med firmapensionskasser § 27, 2 skal afspejle de førte drøftelser på møderne, herunder skal væsentlige risikovurderinger og trufne beslutninger samt forudsætningerne for disse fremgå. Det skal fremgå, hvilke medlemmer, der har været til stede på et møde. Har andre personer end medlemmer af bestyrelsen været til stede, skal dette også fremgå. 11) Protokollen skal indrettes sådan, at risikoen for efterfølgende tilføjelser, rettelser eller udeladelser er mindst mulig. Hvis protokollen føres som et løsbladssystem, kan dette ske ved, at hver side påføres initialer af formanden eller et andet medlem af bestyrelsen. Hver side i forhandlingsprotokollen skal være fortløbende nummereret.
(Stk. 2)
Skriftligt og elektronisk afholdte bestyrelsesmøder 12) Bestyrelsen kan afholde skriftlige og elektroniske bestyrelsesmøder i overensstemmelse med selskabsloven regler herom. 13) Bestyrelsen skal nøje overveje, hvilke anliggender, der egner sig til behandling på et skriftligt eller elektronisk bestyrelsesmøde. Dette vil primært være ukomplicerede og rutineprægede sager, som ikke kræver ny principiel stillingtagen fra bestyrelsen eller påfører pensionskassen væsentlige risici eller presserende sager, der ikke kan udsættes uden skadevirkning for pensionskassen. 14) Bestyrelsens beslutninger om hvilke anliggende, der egner sig til henholdsvis skriftlig og elektronisk behandling, skal fremgå af forretningsordenen. 15) For skriftlige bestyrelsesmøder skal det fremgå af bestyrelsens forhandlingsprotokol, hvornår mødet blev afsluttet. 16) Pkt. 12-15 finder også anvendelse på skriftlige bevillingsprocedurer. 17) I det omfang en bestyrelsesbeslutning træffes skriftligt eller elektronisk, kræves en egentlig tilkendegivelse fra de enkelte bestyrelsesmedlemmer. Sådanne tilkendegivelser skal protokolleres. En undladelse af at reagere på fremsendt materiale er ikke tilstrækkelig tilkendegivelse.
Metadata
- Type
- Bekendtgørelse
- År
- 2010
- Ikrafttrædelsesdato
- 22. december 2010