TheLawyer.sh
Tilbage

Bekendtgørelse om outsourcing for kreditinstitutter m.v.

DanmarkBekendtgørelse2022

Erhvervsministeriet

BEK nr 973 af 22/06/2022 I medfør af § 72 a, stk. 3, og § 373, stk. 4, i lov om finansiel virksomhed, jf. lovbekendtgørelse nr. 406 af 29. marts 2022, § 62, stk. 3, § 180 i, og § 255, stk. 1, i lov om kapitalmarkeder, jf. lovbekendtgørelse nr. 2014 af 1. november 2021, som ændret ved § 4 i lov nr. 2382 af 14. december 2021, § 39, stk. 4, og § 152, stk. 7, i lov om betalinger, jf. lovbekendtgørelse nr. 2710 af 7. december 2021, og § 5, stk. 2, og § 14, stk. 2, i lov om et skibsfinansieringsinstitut, jf. lovbekendtgørelse nr. 646 af 18. maj 2022, fastsættes:

Anvendelsesområde m.v.

§ 1

(Stk. 4)

§ 1. Bekendtgørelsen finder anvendelse på følgende virksomheder, når virksomheden gør brug af outsourcing:

  1. Pengeinstitutter.
  2. Realkreditinstitutter.
  3. Sparevirksomheder.
  4. Fælles datacentraler.
  5. E-pengeinstitutter.
  6. Betalingsinstitutter.
  7. Danmarks Skibskredit A/S. Stk. 2. Bekendtgørelsen finder med de fornødne tilpasninger også anvendelse på de virksomheder, der er nævnt i stk. 1, nr. 1-3 og 7, på delkonsolideret og konsolideret niveau. Modervirksomheder, der er omfattet af stk. 1, skal sikre, at anvendelsen af outsourcing hos virksomheden og dens dattervirksomheder, der er omfattet af stk. 1, nr. 1-3 og 7, er konsistent, velintegreret og passende på alle niveauer i koncernen. Stk. 3. Bestemmelserne i denne bekendtgørelse finder tillige anvendelse for it-operatører af detailbetalingssystemer, i det omfang outsourcingen har relation til driften af detailbetalingssystemer, som deres tilladelse vedrører. Stk. 4. Bestemmelserne i denne bekendtgørelse finder ikke anvendelse på outsourcing, der er reguleret af andre regler på det finansielle område.
§ 2

§ 2. Outsourcingvirksomheden skal opfylde kravene i denne bekendtgørelse under hensyn til, om kravene er proportionale i forhold til virksomhedens risikoprofil, forretningsmodel, størrelse, kompleksiteten af virksomhedens aktiviteter og virksomhedens struktur. For hver enkelt outsourcing skal outsourcingvirksomheden tage hensyn til

  1. kompleksiteten af den outsourcede proces, tjenesteydelse eller aktivitet,
  2. risici forbundet med den pågældende outsourcing,
  3. hvor kritisk eller vigtig den outsourcede proces, tjenesteydelse eller aktivitet er, og
  4. den potentielle indvirkning, som den pågældende outsourcing kan have på virksomhedens drift.

Afgrænsning af outsourcing

§ 3

(Stk. 4)

§ 3. Outsourcing omfatter enhver form for ordning mellem en virksomhed og en leverandør, i henhold til hvilken leverandøren udfører en proces, en tjenesteydelse eller en aktivitet, som outsourcingvirksomheden ellers selv ville udføre. Stk. 2. Ved vurderingen af, om en ordning udgør outsourcing, skal outsourcingvirksomheden overveje, hvorvidt processerne, tjenesteydelserne eller aktiviteterne eller dele heraf udføres gentagne gange eller løbende af leverandøren. Outsourcingvirksomheden skal desuden overveje om processerne, tjenesteydelserne eller aktiviteterne eller dele heraf normalt ville falde inden for rammerne af processer, tjenesteydelser eller aktiviteter, der realistisk set ville eller kunne udføres af outsourcingvirksomheden. 2. pkt. gælder også, selvom outsourcingvirksomheden ikke har udført disse processer, tjenesteydelser eller aktiviteter selv tidligere. Stk. 3. Indeholder en ordning med en leverandør flere processer, tjenesteydelser eller aktiviteter, skal outsourcingvirksomheden inddrage alle aspekter af ordningen. Stk. 4. Følgende udgør ikke outsourcing:

  1. En proces, tjenesteydelse eller aktivitet, som virksomheden i henhold til lovgivning er forpligtet til at få udført af en leverandør, herunder lovpligtig revision.
  2. Brug af markedsinformationstjenester.
  3. Globale betalingsnetværksinfrastrukturer.
  4. Clearing og afviklingsordninger mellem clearingcentraler, centrale modparter og afviklingsinstitutter og deres medlemmer.
  5. Korrespondentbankydelser.
  6. Køb af tjenester, varer eller forsyning, som ikke normalt ville blive udført af outsourcingvirksomheden.

Kritisk eller vigtig outsourcing

regnskab
§ 4

(Stk. 5)

§ 4. Outsourcing skal anses som kritisk eller vigtig outsourcing, hvis en fejl eller mangel ved dens udførelse væsentligt vil forringe outsourcingvirksomhedens

  1. mulighed for at overholde betingelserne i sin tilladelse,
  2. finansielle resultater eller
  3. mulighed for på et forsvarligt grundlag at udøve sine aktiviteter. Stk. 2. Outsourcing af it-opgaver, der udføres for finansielle virksomheder, skal for fælles datacentraler anses som kritisk eller vigtig outsourcing, hvis en fejl eller mangel ved dens udførelse væsentligt vil forringe de finansielle virksomheders
  4. mulighed for at overholde betingelserne i deres tilladelse,
  5. finansielle resultater eller
  6. mulighed for på et forsvarligt grundlag at udøve deres aktiviteter. Stk. 3. Outsourcing af tilladelsespligtige aktiviteter er kritisk eller vigtig outsourcing. Stk. 4. Outsourcing af operationelle opgaver i interne kontrolfunktioner skal anses for kritisk eller vigtig outsourcing, medmindre manglende eller uhensigtsmæssig udførelse af de outsourcede processer, tjenesteydelser eller aktiviteter, ikke vil have en negativ indvirkning på effektiviteten af den interne kontrolfunktion. Stk. 5. Outsourcingvirksomheden skal løbende vurdere, om en outsourcet proces, tjenesteydelse eller aktivitet er kritisk eller vigtig, hvis risikoen ved eller omfanget af processen, tjenesteydelsen eller aktiviteten har ændret sig væsentligt.
§ 5

§ 5. Outsourcingvirksomheden skal inddrage resultatet af risikovurderingen, jf. § 19, ved vurderingen af, om der er tale om kritisk eller vigtig outsourcing. Outsourcingvirksomheden skal herudover som minimum tage højde for følgende:

  1. Om outsourcingen er direkte forbundet med levering af de aktiviteter, som outsourcingvirksomheden har tilladelse til.
  2. De mulige konsekvenser af enhver afbrydelse af den outsourcede proces, tjenesteydelse eller aktivitet, eller leverandørens manglende evne til at levere de aftalte leverancer løbende på det aftalte serviceniveau i forhold til a) kort- og langsigtet økonomisk modstandskraft og levedygtighed, b) forretningskontinuitet og operationel robusthed, c) operationelle risici, d) omdømmemæssige risici eller e) eventuel genopretnings- og afviklingsplanlægning, afviklingsmuligheder og operationel kontinuitet i forbindelse med tidlig indgriben, genopretning eller afvikling.
  3. De potentielle konsekvenser ved outsourcing for outsourcingvirksomhedens evne til at a) identificere, styre og overvåge alle risici, b) overholde alle lovgivningsmæssige krav eller c) foretage revisioner af den outsourcede proces, tjenesteydelse eller aktivitet.
  4. Den potentielle indvirkning på ydelser til outsourcingvirksomhedens kunder.
  5. Al øvrig outsourcing, outsourcingvirksomhedens samlede eksponering overfor den samme leverandør, og den potentielle samlede virkning af outsourcing indenfor samme forretningsområde.
  6. Størrelsen og kompleksiteten af de berørte forretningsområder.
  7. Muligheden for, at outsourcing kan udvides uden at erstatte eller revidere den underliggende kontrakt.
  8. Muligheden for at overføre outsourcingen til en anden leverandør.
  9. Muligheden for at reintegrere den outsourcede proces, tjenesteydelse eller aktivitet i outsourcingvirksomheden.
  10. Beskyttelse af data og de potentielle konsekvenser af brud på fortroligheden eller manglende sikring af datatilgængelighed og dataintegritet for outsourcingvirksomheden og dens kunder.

Videreoutsourcing

regnskab
§ 6

(Stk. 3)

§ 6. Outsourcingvirksomheden skal ved en leverandørs videreoutsourcing af kritisk eller vigtig outsourcing til en underleverandør sikre, at der foreligger en skriftlig kontrakt mellem leverandøren og underleverandøren, der forpligter underleverandøren til at overholde gældende lovgivning, myndighedskrav og kontraktlige forpligtelser. Stk. 2. Kontrakten, jf. stk. 1, skal give outsourcingvirksomheden, en tredjepart udpeget af outsourcingvirksomheden og Finanstilsynet de samme rettigheder til adgang og revision, som fremgår af § 21, stk. 4 og 5. Stk. 3. Outsourcingvirksomheden skal opsige outsourcingkontrakten eller dele heraf med leverandøren, eller udøve sin ret til at modsætte sig videreoutsourcing, i tilfælde af en sådan ret er aftalt, hvis den foreslåede videreoutsourcing eller ændring i eksisterende videreoutsourcing har væsentlige negative virkninger for den kritiske eller vigtige outsourcing, eller vil føre til en væsentlig forøgelse af risikoen, eller hvis kontraktkravene fastsat efter stk. 1 og 2, ikke efterleves.

regnskab

Ledelse og styring af outsourcing

§ 7

(Stk. 3)

§ 7. Outsourcingvirksomheden må ikke som følge af brug af outsourcing blive en juridisk enhed uden selvstændig aktivitet. Stk. 2. Outsourcingvirksomheden skal til enhver tid opfylde alle betingelserne i sin tilladelse til at drive virksomhed. Stk. 3. Outsourcingvirksomheden skal ved brug af outsourcing opretholde en god adfærd i udøvelsen af de forretningsmæssige aktiviteter og udbud af tjenesteydelser.

§ 8

(Stk. 2)

§ 8. Outsourcingvirksomheden skal som led i sin risikostyring og interne kontrol sikre, at risici forbundet med outsourcing indenfor alle forretningsområder indgår i outsourcingvirksomhedens øvrige risikostyring og interne kontrolforanstaltninger. Stk. 2. Outsourcingvirksomheden skal have tilstrækkelige kompetencer og ressourcer til at sikre en tilstrækkelig styring og overvågning af og kontrol med outsourcing.

§ 9

(Stk. 3)

§ 9. Outsourcingvirksomheden skal sikre, at den effektivt udøver sine ledelsesbeføjelser i forbindelse med outsourcing. Stk. 2. Outsourcingvirksomheden skal ved brug af outsourcing sikre relevante foranstaltninger, der sikrer tilstrækkelig varetagelse af personoplysninger og data, der behandles af leverandører. Stk. 3. Outsourcingvirksomheden skal ved kritisk eller vigtig outsourcing kunne foretage mindst én af følgende handlinger indenfor en passende tidsramme:

  1. Overføre processen, tjenesteydelsen eller aktiviteten til en eller flere leverandører.
  2. Reintegrere processen, tjenesteydelsen eller aktiviteten i outsourcingvirksomheden.
  3. Lade de forretningsmæssige aktiviteter, der er afhængige af processen, tjenesteydelsen eller aktiviteten, ophøre.

Ledelsens opgaver og ansvar

persondata
§ 10

(Stk. 5)

§ 10. Bestyrelsen i outsourcingvirksomheden har ansvaret for, at outsourcing anvendes betryggende i outsourcingvirksomheden. Stk. 2. Bestyrelsens ansvar og opgaver kan ikke outsources. Stk. 3. Bestyrelsen skal overvåge direktionens beslutninger og styring af alle risici i forbindelse med outsourcing. Stk. 4. Bestyrelsen skal godkende, regelmæssigt revidere og ajourføre en skriftlig outsourcingpolitik, der opfylder kravene i bilag 1. Bestyrelsen skal sikre, at politikken efterleves i outsourcingvirksomheden. Stk. 5. Bestyrelsen skal, som led i den løbende risikovurdering, overvågning og kontrol, sikre, at den periodisk modtager rapportering om risici og eventuelle ændringer heri, der er identificeret i forbindelse med kritisk eller vigtig outsourcing, jf. §§ 19, 20 og 23.

§ 11

(Stk. 3)

§ 11. Bestyrelsen skal beslutte klare rammer og betingelser før indgåelse af kritiske eller vigtige outsourcingkontrakter samt for de herved forbundne risici, som bestyrelsen kan acceptere. Stk. 2. Bestyrelsens rammer og betingelser, jf. stk. 1, skal besluttes på baggrund af en forudgående analyse, der som minimum inddrager kravene i §§ 4, 13 og 18-20. Stk. 3. Indgår outsourcingvirksomheden i en koncern, der benytter en centraliseret forhåndsvurdering af outsourcing, skal outsourcingvirksomheden modtage vurderingen og sikre, at der tages hensyn til outsourcingvirksomhedens særlige struktur og risici i forhåndsvurderingen.

§ 12

(Stk. 5)

§ 12. Direktionen i outsourcingvirksomheden skal indenfor de rammer, som er fastlagt af bestyrelsen, jf. §§ 10 og 11 sikre, at anvendelse af outsourcing i virksomheden sker betryggende. Stk. 2. Direktionen skal sikre, at ansvaret for styring, overvågning og kontrol samt dokumentation af al outsourcing er entydigt placeret. Stk. 3. Direktionen skal udpege en outsourcingansvarlig, som er ansvarlig for styring, overvågning og kontrol af outsourcing og for sikring af dokumentationen af outsourcing. Stk. 4. Direktionen kan indenfor de rammer og betingelser, som er fastsat i medfør af § 11, stk. 1, indgå outsourcingkontrakter med leverandører. Stk. 5. Direktionen skal sikre, at bestyrelsen orienteres om ændringer af kritisk eller vigtig outsourcing og de potentielle konsekvenser af disse ændringer. Orienteringen skal også foretages i outsourcingvirksomheder, der indgår i en koncern, og hvor overvågningen foretages centralt, jf. § 25.

Interessekonflikter

§ 13

§ 13. Outsourcingvirksomheden skal løbende identificere, vurdere, forebygge og afhjælpe de interessekonflikter, der opstår eller kan opstå ved brug af outsourcing.

Beredskabsplaner

§ 14

(Stk. 2)

§ 14. Outsourcingvirksomheden skal udarbejde, vedligeholde og regelmæssigt teste beredskabsplaner med hensyn til kritisk eller vigtig outsourcing. Stk. 2. Indgår outsourcingvirksomheden i en koncern, kan outsourcingvirksomheden med de nødvendige tilpasninger i stedet anvende centralt fastlagte beredskabsplaner for outsourcing.

Dokumentationskrav

§ 15

§ 15. Outsourcingvirksomheden skal dokumentere vurderinger og beslutninger, der er nødvendige for at overholde denne bekendtgørelse.

Outsourcingregister

§ 16

(Stk. 5)

§ 16. Outsourcingvirksomheden skal føre og løbende opdatere et register med oplysninger om outsourcing i overensstemmelse med kravene i bilag 2. Stk. 2. Outsourcingvirksomheden skal opbevare dokumentation for afsluttet outsourcing i registeret og øvrig dokumentation i minimum 5 år, medmindre andet følger af anden lovgivning. Stk. 3. Outsourcingvirksomheden skal på Finanstilsynets anmodning uden unødigt ophold udlevere oplysninger fra registeret i elektronisk læsbar form til Finanstilsynet. Stk. 4. Indgår outsourcingvirksomheden i en koncern, kan outsourcingvirksomheden udpege en virksomhed i koncernen, der fører registeret over outsourcingvirksomhedens outsourcing. Stk. 5. Indgår outsourcingvirksomheden i en koncern, der fører et register over eksisterende outsourcing, skal de virksomheder i koncernen, der er omfattet af denne bekendtgørelse, uden unødigt ophold kunne få udleveret sit individuelle register over outsourcing.

Exitstrategier

§ 17

(Stk. 2)

§ 17. Outsourcingvirksomheden skal ved outsourcing af kritisk eller vigtig outsourcing have skiftlige exitstrategier, der opfylder kravene i bilag 4. Stk. 2. Indgår outsourcingvirksomheden i en koncern, hvor exitplanen for en kritisk eller vigtig outsourcing er blevet etableret på koncernniveau, skal outsourcingvirksomheden modtage et sammendrag af exitplanen og sikre sig, at planen kan udføres effektivt.

Outsourcing af tilladelsespligtige processer, tjenesteydelser eller aktiviteter

§ 18

(Stk. 3)

§ 18. Hvor udførelse af processer, tjenesteydelser eller aktiviteter kræver tilladelser, skal outsourcingvirksomheden forud for en outsourcing sikre, at leverandøren har de fornødne tilladelser. Stk. 2. Har leverandøren hjemsted i et andet land end Danmark indenfor Den Europæiske Union eller i et land, som Unionen har indgået aftale med på det finansielle område, skal outsourcingvirksomheden sikre, at leverandøren er registreret og har tilladelse til at levere den tilladelsespligtige aktivitet af hjemlandets tilsynsmyndighed, eller på anden vis har tilladelse til at udføre de tilladelsespligtige aktiviteter i overensstemmelse med national lovgivning. Stk. 3. Har leverandøren hjemsted i et land udenfor Den Europæiske Union, som Unionen ikke har indgået aftale med på det finansielle område, skal outsourcingvirksomheden sikre, at følgende betingelser er opfyldt:

  1. Leverandøren er registreret eller har tilladelse til at levere den tilladelsespligtige aktivitet og er underlagt tilsyn i hjemlandet.
  2. Der foreligger en samarbejdsaftale mellem Finanstilsynet og de myndigheder, der fører tilsyn med leverandøren i hjemlandet, der sikrer, at Finanstilsynet som minimum har følgende beføjelser: a) Finanstilsynet kan på anmodning indhente nødvendige oplysninger til at udføre tilsynsopgaver i henhold til den finansielle lovgivning. b) Finanstilsynet kan få adgang til alle data, dokumenter, lokaler eller ansatte i leverandørens hjemland, som er relevante for udførelsen af sine tilsynsbeføjelser. c) Finanstilsynet kan så hurtigt som muligt modtage oplysninger fra tilsynsmyndigheder i leverandørens hjemland om mulige brud på den finansielle lovgivning. d) Finanstilsynet kan samarbejde med tilsynsmyndigheder i leverandørens hjemland om håndhævelse i tilfælde af, at leverandøren overtræder relevante danske myndighedskrav og dansk lovgivning.

Risikovurdering ved anvendelse af outsourcing

§ 19

(Stk. 6)

§ 19. Outsourcingvirksomheden skal før en beslutning om outsourcing eller videreoutsourcing

  1. vurdere de potentielle konsekvenser for outsourcingvirksomhedens operationelle risici og
  2. træffe nødvendige foranstaltninger til at begrænse operationelle risici i forbindelse med outsourcingen. Stk. 2. Vurderingen efter stk. 1, nr. 1, skal som minimum indeholde:
  3. En identifikation og klassifikation af de relevante processer, tjenesteydelser eller aktiviteter og beslægtede data og systemer ud fra deres følsomhed og påkrævede beskyttelsesforanstaltninger.
  4. En risikobaseret analyse af processerne, tjenesteydelserne og aktiviteterne og relaterede data og systemer i forbindelse med outsourcingen.
  5. Vurderinger af konsekvenserne ved leverandørens lokalitet.
  6. Vurderinger af den politiske stabilitet og sikkerhedssituationen i de relevante jurisdiktioner.
  7. Definition og fastlæggelse af et passende beskyttelsesniveau for datafortroligheden, kontinuiteten af de outsourcede aktiviteter og integriteten og sporbarheden af dataene og systemerne i forbindelse med den tilsigtede outsourcing.
  8. Vurderinger af relevante sikkerhedsforanstaltninger for dataoverførsel, databehandling og datalagring.
  9. Vurderinger af betydningen af, at leverandøren eventuelt er en datter- eller modervirksomhed til outsourcingvirksomheden. Stk. 3. Vurderingen skal, hvor det er relevant, omfatte scenarier af mulige risikohændelser. Stk. 4. Vurderingen skal tage hensyn til de forventede konsekvenser ved outsourcing, herunder som minimum følgende:
  10. Koncentrationsrisici.
  11. De samlede risici som følge af outsourcing på tværs af outsourcingvirksomheden eller i den samlede koncern.
  12. Risikoen for, at outsourcingvirksomheden kan blive tvunget til at yde økonomisk støtte til en nødlidende leverandør eller overtage dennes forretningsmæssige aktiviteter.
  13. De foranstaltninger, som skal gennemføres af outsourcingvirksomheden og leverandøren med henblik på at styre og mindske risiciene. Stk. 5. Vurderingen skal, hvis leverandører kan videreoutsource kritisk eller vigtig outsourcing til underleverandører, tage hensyn til følgende:
  14. De risici, der er forbundet med videreoutsourcing.
  15. Risikoen for, at flere underleverandører ved videreoutsourcing kan mindske outsourcingvirksomhedens mulighed for at føre kontrol med kritisk eller vigtig outsourcing og tilsynsmyndigheders mulighed for effektivt at føre tilsyn med kritisk eller vigtig outsourcing. Stk. 6. Vurderingen skal tage højde for risici ved et eventuelt ophør af outsourcingen, herunder risici ved at overføre den outsourcede proces, tjenesteydelse eller aktivitet til en anden leverandør eller ved at reintegrere processen, tjenesteydelsen eller aktiviteten i outsourcingvirksomheden.

Forudgående undersøgelse

§ 20

(Stk. 2)

§ 20. En outsourcingvirksomhed skal, før der træffes beslutning om valg af leverandør ved outsourcing, foretage en undersøgelse af leverandøren. Stk. 2. Undersøgelsen skal som minimum indeholde en vurdering af:

  1. Leverandørens forretningsmodel, virksomhedstype, størrelse, kompleksitet, finansielle situation, ejerskab og koncernstruktur.
  2. De langsigtede relationer med leverandører, som allerede er vurderet, og som udfører tjenester for outsourcingvirksomheden.
  3. Om leverandøren er koncernforbundet med outsourcingvirksomheden.
  4. Om leverandøren er underlagt tilsyn af Finanstilsynet eller anden relevant myndighed.
  5. Om leverandøren kan træffe passende tekniske og organisatoriske foranstaltninger med henblik på at beskytte outsourcingvirksomhedens data, herunder personoplysninger.
  6. Om leverandøren og eventuelle underleverandører handler i overensstemmelse med outsourcingvirksomhedens værdier og adfærdskodeks.
persondata

Outsourcingkontrakt

§ 21

(Stk. 6)

§ 21. Outsourcingvirksomheden skal indgå en skriftlig outsourcingkontrakt med leverandøren, hvor parternes rettigheder og forpligtelser klart fremgår. Stk. 2. Outsourcingkontrakten skal for kritisk eller vigtig outsourcing opfylde kravene i bilag 3. Stk. 3. Outsourcingvirksomheden skal i outsourcingkontrakten for outsourcing, der ikke er kritisk eller vigtig, opfylde kravene i bilag 3, nr. 3. Stk. 4. Outsourcingvirksomheden skal i outsourcingkontrakten for outsourcing, der ikke er kritisk eller vigtig, ud fra en risikobaseret tilgang sikre ret til adgang og revision som anført i stk. 5 og bilag 3, nr. 4. Stk. 5. Outsourcingvirksomheden skal ved kritisk eller vigtig outsourcing sikre, at outsourcingkontrakten eller andre kontraktordninger ikke hindrer eller begrænser den faktiske udøvelse af retten til adgang og revision for outsourcingvirksomheden, Finanstilsynet, Finansiel Stabilitet eller en tredjepart, der er udpeget af outsourcingvirksomheden til at udøve disse rettigheder. Stk. 6. Outsourcingvirksomheden skal i outsourcingkontrakten for outsourcing, der ikke er kritisk eller vigtig, tage højde for, at outsourcede processer, tjenesteydelser og aktiviteter kan blive kritiske eller vigtige.

regnskab

Databeskyttelse og it-relateret outsourcing

persondata
§ 22

(Stk. 3)

§ 22. Outsourcingvirksomheden skal, med forbehold for kravene i Europa-Parlamentets og Rådets forordning (EU) 2016/679 af 27. april 2016 om beskyttelse af fysiske personer i forbindelse med behandling af personoplysninger og om fri udveksling af sådanne oplysninger og om ophævelse af direktiv 95/46/EF og senere ændringer hertil, tage hensyn til forskelle i nationale bestemmelser om beskyttelse af data, når der sker outsourcing eller videreoutsourcing af data. Stk. 2. Outsourcingvirksomheden skal anlægge en risikobaseret tilgang til datalagrings- og databehandlingslokaliteter og informationssikkerhedshensyn, hvis outsourcing involverer behandling eller videregivelse af personoplysninger eller fortrolige data. Stk. 3. Outsourcingvirksomheden skal, hvor det er relevant, sikre, at den er i stand til at udføre test af it-sikkerheden for at vurdere effektiviteten af foranstaltninger til modvirkning af cyber- og informationsrisici samt kommunikationsteknologiske risici.

persondata

Overvågning og kontrol

§ 23

(Stk. 8)

§ 23. Outsourcingvirksomheden skal ud fra en risikobaseret tilgang løbende overvåge, undersøge og kontrollere leverandørens arbejde og foretage revisionsmæssige gennemgange af leverandøren. Stk. 2. Outsourcingvirksomheden skal før et planlagt besøg hos en leverandør sikre, at outsourcingvirksomheden, revisorer eller tredjeparter, der handler på vegne af outsourcingvirksomheden, giver leverandøren et rimeligt varsel. Stk. 3. Leverandøren skal ikke modtage et rimeligt varsel, hvis det ikke er muligt på grund af en nødsituation eller krisesituation, eller hvis besøgets formål vil blive forspildt. Stk. 4. Ved gennemførelse af et besøg, jf. stk. 2, skal outsourcingvirksomheden tage behørigt hensyn til leverandørens drift og sikkerhed, hvis leverandøren betjener andre kunder. Outsourcingvirksomhedens repræsentanter skal have relevante kvalifikationer og viden til at gennemføre besøget. Stk. 5. Outsourcingvirksomheden skal løbende ajourføre sine vurderinger i overensstemmelse med §§ 5 og 19. Stk. 6. Outsourcingvirksomheden skal overvåge sine interne koncentrationsrisici som følge af outsourcing under hensyntagen til § 19, stk. 4. Stk. 7. Outsourcingvirksomheden skal løbende sikre, at en outsourcing opfylder hensigtsmæssige resultat- og kvalitetsstandarder i overensstemmelse med outsourcingvirksomhedens politikker ved at

  1. sikre, at outsourcingvirksomheden modtager passende rapportering fra leverandøren,
  2. evaluere de leverancer, der modtages fra leverandøren ved brug af værktøjer, herunder centrale præstations- og kontrolindikatorer, rapporter om udførelsen af tjenesterne, selvcertificering og uafhængige undersøgelser og
  3. gennemgå alle andre relevante oplysninger modtaget fra leverandøren, herunder rapporter om beredskabsplaner og test af disse. Stk. 8. Outsourcingvirksomheden skal overvåge, om leverandøren overholder de aftalte data- og systemsikkerhedskrav, hvis outsourcing vedrører it-ydelser.
opsigelseregnskab
§ 24

§ 24. Outsourcingvirksomheden skal træffe passende foranstaltninger, og om nødvendigt bringe outsourcingkontrakten til ophør med øjeblikkelig virkning, hvis den finder mangler i varetagelsen af den outsourcede proces, tjenesteydelse eller aktivitet.

Brug af centraliseret overvågning og kontrol

§ 25

(Stk. 2)

§ 25. Outsourcingvirksomheden skal, såfremt den operationelle overvågning og kontrol af kritisk eller vigtig outsourcing er centraliseret, sikre, at den centraliserede overvågningsfunktion

  1. har mulighed for uafhængigt af outsourcingvirksomheden at foretage overvågning af leverandøren og
  2. foretage en passende overvågning af outsourcingvirksomheden. Stk. 2. Outsourcingvirksomheden skal som minimum, såfremt den operationelle overvågning og kontrol af outsourcing er centraliseret, fra den centraliserede overvågningsfunktion modtage
  3. årlig rapportering, der indeholder et sammendrag af risikovurderingen, jf. § 19, og rapportering om relevante resultat- og kvalitetsstandarder, jf. § 23, stk. 7 og 8, og
  4. et sammendrag af de relevante revisionsrapporter for så vidt angår kritisk eller vigtig outsourcing og mulighed for at få stillet den fulde revisionsrapport til rådighed.

Brug af fælles revisioner med andre af leverandørens kunder

regnskab
§ 26

§ 26. Outsourcingvirksomheden kan anvende fælles revision, der tilrettelægges og udføres i fællesskab med andre af leverandørens kunder, eller en tredjepart, udpeget af outsourcingvirksomheden og andre af leverandørens kunder i fællesskab.

Brug af interne revisionsrapporter, tredjepartscertificeringer og tredjepartsrevisionsrapporter stillet til rådighed af leverandøren

regnskab
§ 27

(Stk. 3)

§ 27. Outsourcingvirksomheden kan anvende tredjepartscertificeringer, tredjepartsrevisionsrapporter og interne revisionsrapporter stillet til rådighed af leverandøren, hvis betingelserne i nr. 1-7 er opfyldte:

  1. Outsourcingvirksomheden vurderer, at revisionsplanen for den outsourcede proces, tjenesteydelse eller aktivitet er tilstrækkelig.
  2. Outsourcingvirksomheden sikrer, at anvendelsesområdet for certificeringen eller revisionsrapporten omfatter de centrale systemer og nøglekontroller, som outsourcingvirksomheden har udpeget, og at certificeringen eller revisionsrapporten overholder relevante myndighedskrav.
  3. Outsourcingvirksomheden vurderer indholdet af certificeringerne eller revisionsrapporterne løbende og verificerer, at de ikke er forældede.
  4. Outsourcingvirksomheden er tilfreds med egnetheden hos den eller de parter, der udfører certificeringen eller revisionen.
  5. Outsourcingvirksomheden sikrer, at certificeringerne og revisionerne udføres i henhold til anerkendte relevante branchestandarder og omfatter test af nøglekontrollernes operationelle effektivitet.
  6. Outsourcingvirksomheden har kontraktuel ret til at kræve, at certificeringernes eller revisionsrapporternes anvendelsesområde udvides til andre relevante systemer og kontroller.
  7. Outsourcingvirksomheden bevarer den kontraktuelle ret til at skønne, om der skal udføres egne revisionshandlinger for så vidt angår kritisk eller vigtig outsourcing. Stk. 2. Anvender outsourcingvirksomheden tredjepartscertificeringer, tredjepartsrevisionsrapporter eller interne revisionsrapporter stillet til rådighed af leverandøren, skal den sikre, at outsourcingvirksomheden kan opfylde sine regulatoriske forpligtelser. Stk. 3. Outsourcingvirksomheden må for kritisk eller vigtig outsourcing ikke over tid udelukkende forlade sig på tredjepartscertificeringer, tredjepartsrevisionsrapporter eller interne revisionsrapporter, der er stillet til rådighed af leverandøren.
regnskab

Meddelelse til Finanstilsynet

§ 28

(Stk. 3)

§ 28. Outsourcingvirksomheden skal i god tid meddele Finanstilsynet om den planlagte kritiske eller vigtige outsourcing. Stk. 2. Meddelelsen efter stk. 1 skal indeholde de oplysninger, der er nævnt i bilag 2, nr. 1. Stk. 3. Ændringer eller hændelser, der kan have en væsentlig indvirkning på den fortsatte levering af en allerede indgået outsourcing, skal i god tid meddeles til Finanstilsynet.

Dispensation

§ 29

§ 29. Finanstilsynet kan i særlige tilfælde dispensere fra bestemmelserne i bekendtgørelsen.

Straf

§ 30

(Stk. 2)

§ 30. Overtrædelse af §§ 5-11, § 12, stk. 1-3 og stk. 5, § 13, § 14, stk. 1, § 15, § 16, stk. 1-3 og stk. 5, §§ 17-22, § 23, stk. 1 og stk. 4-8, §§ 24 og 25, §§ 27 og 28 og § 32, stk. 3 straffes med bøde. Stk. 2. Der kan pålægges selskaber m.v. (juridiske personer) strafansvar efter reglerne i straffelovens 5. kapitel.

selskab

Ikrafttræden og overgangsbestemmelser

§ 31

(Stk. 2)

§ 31. Bekendtgørelsen træder i kraft den 1. juli 2022. Stk. 2. Bekendtgørelse nr. 949 af 22. juni 2022 om outsourcing for kreditinstitutter m.v. ophæves.

§ 32

(Stk. 3)

§ 32. Bekendtgørelsen finder anvendelse på outsourcingkontrakter, der er indgået, revideret eller genforhandlet den 1. juli 2022 eller derefter. Stk. 2. Outsourcingkontrakter, der er indgået inden den 1. juli 2020, skal senest den 31. december 2022 bringes i overensstemmelse med reglerne i denne bekendtgørelse. Stk. 3. Er outsourcingkontrakter om kritisk eller vigtig outsourcing ikke bragt i overensstemmelse med denne bekendtgørelse senest den 31. december 2022, skal outsourcingvirksomheden underrette Finanstilsynet herom, herunder om de foranstaltninger, der er planlagt for at bringe outsourcingkontrakten i overensstemmelse med bekendtgørelsen eller den mulige exitstrategi.

Erhvervsministeriet /Simon Kollerup / Hans Høj/

Bilag 1 Outsourcingpolitik

Krav til outsourcingpolitikken

  1. Den skriftlige outsourcingpolitik skal angive de vigtigste faser i det forløb, som en outsourcing gennemgår, og fastlægge principper, ansvar og processer i forbindelse med outsourcing. Outsourcingpolitikken skal desuden som minimum indeholde en klar stillingtagen til: a) Bestyrelsens og direktionens ansvar og opgaver og involvering i beslutningsprocesserne om kritisk eller vigtig outsourcing. b) Inddragelse af forretningsområder, interne kontrolfunktioner og andre funktioner i forbindelse med outsourcing. c) Planlægning af outsourcing, herunder i) afdækning af forretningsmæssige krav for outsourcing, ii) kriterier og fremgangsmåder, jf. § 4, til identifikation af kritisk eller vigtig outsourcing, iii) risikoidentifikation, -vurdering og -styring, jf. § 19, iv) krav til forudgående undersøgelse af leverandører, jf. § 20, v) procedurer for identifikation, vurdering, forebyggelse og afhjælpning af potentielle interessekonflikter, jf. § 13, vi) beredskabsplaner, jf. § 14, og vii) godkendelsesprocessen for nye outsourcingaftaler. d) Gennemførelse, styring og overvågning af outsourcing, herunder krav til i) den løbende vurdering af leverandørens udøvelse af den outsourcede aktivitet, ii) procedurer for at blive underrettet om og reagere på ændringer i outsourcingaftaler eller hos leverandører, iii) om outsourcingvirksomheden vil acceptere videreoutsourcing og eventuelle procedurer for påbegyndelse eller ændringer i videreoutsourcing, iv) uafhængig gennemgang og revision af overholdelsen af juridiske og forskriftsmæssige krav og politikker og v) fornyelsesprocesser. e) Dokumentation og register, jf. §§ 15 og 16. f) Exitstrategier og opsigelsesprocesser, herunder krav til en dokumenteret exitplan for hver enkelt kritisk eller vigtig outsourcing, der tager hensyn til eventuelle driftsafbrydelser eller uventet opsigelse af en outsourcingkontrakt, hvor en sådan exit anses for mulig. g) Hvordan der skelnes mellem følgende former for outsourcing: i) Kritisk eller vigtig outsourcing og øvrig outsourcing. ii) Outsourcing til leverandører, som er godkendt af en finansiel tilsynsmyndighed, og til leverandører, der ikke har en sådan godkendelse. iii) Koncernintern outsourcing og outsourcing til leverandører udenfor koncernen.
opsigelseregnskab
§ 32

(Stk. 3)

iv) Outsourcing til leverandører, der ligger udenfor og indenfor Den Europæiske Union. h) Outsourcingpolitikkens eventuelle anvendelse for øvrige enheder i koncernen. i) Outsourcingpolitikkens anvendelse ved eventuel outsourcing til en leverandør, der indgår i en koncern. 2) Outsourcingpolitikken skal for virksomheder omfattet af § 1, stk. 1, nr. 1-3 og 7, også indeholde bestemmelser, der sikrer, at: a) Outsourcingvirksomheden ikke fritages for reguleringsforpligtelser eller ansvaret overfor outsourcingvirksomhedens kunder. b) Outsourcingvirksomheden tager hensyn til, om leverandøren har indført passende etiske standarder eller et adfærdskodeks. c) Outsourcingvirksomhedens anvendelse af outsourcing ikke hindrer Finanstilsynets mulighed for at udøve et effektivt tilsyn med outsourcingvirksomheden. d) Outsourcingvirksomhedens anvendelse af outsourcing ikke strider mod eventuelle tilsynsmæssige begrænsninger af tjenesteydelser og aktiviteter. e) Outsourcingvirksomheden anvender outsourcing i overensstemmelse med sine retningslinjer for udvikling og godkendelse af nye tjenesteydelser og produkter, hvis virksomheden har sådanne retningslinjer. 3) Outsourcingpolitikken skal indeholde krav, der sikrer, at outsourcingvirksomheden i tilfælde af outsourcing, der involverer behandling eller videregivelse af personoplysninger eller fortrolige data, anvender en risikobaseret tilgang til datalagrings- og databehandlingslokaliteter og informationssikkerhedshensyn. Særlige krav til kritisk eller vigtig outsourcing 4) Outsourcingpolitikken skal for kritisk eller vigtig outsourcing dække følgende potentielle virkninger, som der skal tages højde for ved beslutning om outsourcing: a) Outsourcingvirksomhedens risikoprofil. b) Outsourcingvirksomhedens mulighed for at overvåge og føre kontrol med leverandøren og for at styre risici som følge af outsourcingen. c) Outsourcingvirksomhedens beredskabsplaner. d) Betydningen for resultatet af outsourcingsvirksomhedens forretningsaktiviteter.

Bilag 2 Outsourcingregister

Krav til outsourcingregisteret

  1. Outsourcingregisteret skal som minimum indeholde følgende oplysninger om alle outsourcingaftaler: a) Et referencenummer. b) Startdato, eventuelle kontraktfornyelsesdatoer, slutdatoer og eventuelle opsigelsesvarsler for leverandøren og outsourcingvirksomheden. c) En kort beskrivelse af den outsourcede proces, tjenesteydelse eller aktivitet, og en kategorisering af outsourcingaftalen, der afspejler karakteren af processen, tjenesteydelsen eller aktiviteten, så de enkelte typer af outsourcingaftaler kan identificeres i forskellige kategorier. d) En kort beskrivelse af de data, der er outsourcet, og om der er overført personoplysninger, og om behandlingen heraf er outsourcet til en leverandør. e) Oplysninger om leverandøren, herunder leverandørens i) navn, ii) CVR-nummer eller tilsvarende identifikationsnummer, iii) registrerede adresse, iv) kontaktoplysninger og v) navne på eventuelle moderselskaber. f) Det land eller de lande, hvor processen, tjenesteydelsen eller aktiviteten skal udføres, herunder datalokalitet.
opsigelseselskabpersondata
§ 32

(Stk. 3)

g) Hvorvidt der er tale om kritisk eller vigtig outsourcing. h) Datoen for den seneste vurdering af, om der er tale om kritisk eller vigtig outsourcing. 2) Outsourcingregisteret skal i tilfælde af, at en outsourcingaftale indeholder brug af cloudtjenester, indeholde følgende: a) Oplysninger om den pågældende cloudleverandør. b) Cloudtjenestens implementeringsmodeller. c) Den særlige karakter af og lokaliteterne for de data, der skal opbevares. Særlige krav til kritisk eller vigtig outsourcing 3) For kritisk eller vigtig outsourcing skal outsourcingregisteret som minimum indeholde følgende yderligere oplysninger for hver enkelt aftale: a) De virksomheder indenfor koncernen, der udover outsourcingvirksomheden gør brug af outsourcingen. b) Hvorvidt leverandøren eller underleverandøren er en del af koncernen eller er ejet af andre virksomheder i koncernen. c) Datoen for den seneste risikovurdering af outsourcingen og en kort beskrivelse af resultatet af denne risikovurdering, jf. § 19. d) Den person eller det beslutningsorgan i outsourcingvirksomheden, som godkendte outsourcingaftalen. e) Den gældende lovgivning, som outsourcingkontrakten er underlagt. f) Datoen for de seneste og næste planlagte revisioner, hvor det er relevant. g) En vurdering af leverandørens substituerbarhed. h) En vurdering af muligheden for at reintegrere processen, tjenesteydelsen eller aktiviteten i outsourcingvirksomheden. i) En vurdering af virkningen af, at processen, tjenesteydelsen eller aktiviteten ophører. j) Identifikation af alternative leverandører. k) Hvorvidt de outsourcede processer, tjenesteydelser eller aktiviteter understøtter tidskritisk forretningsdrift. l) De anslåede årlige budgetomkostninger. m) Hvis det er relevant, navnene på eventuelle underleverandører, som væsentlige dele af en kritisk eller vigtig proces, tjenesteydelse eller aktivitet er videreoutsourcet til, herunder i) det land, hvor underleverandørerne er registreret, ii) det sted, hvor ydelsen vil blive udført af underleverandørerne, og iii) de lokaliteter, hvor eventuel dataopbevaring sker. 4) Vurderer outsourcingvirksomheden, at en leverandørs aftale om videreoutsourcing i sig selv er kritisk eller vigtig, skal denne outsourcingaftale optages i registeret i overensstemmelse med de krav, der følger af nr. 1-3. 5) Outsourcingregisteret skal indeholde oplysninger om den del af en proces, tjenesteydelse eller aktivitet, der er blevet videreoutsourcet, hvis outsourcingvirksomheden vurderer, at den videreoutsourcede del af processen, tjenesteydelsen eller aktiviteten i sig selv er kritisk eller vigtig.

Bilag 3 Krav til outsourcingkontrakten

  1. Outsourcingkontrakten for kritisk eller vigtig outsourcing skal som minimum indeholde: a) En beskrivelse af den outsourcede proces, tjenesteydelse eller aktivitet, der skal leveres, herunder kvantitative og kvalitative mål for leverancerne og resultaterne indeholdt i outsourcingaftalerne. b) En startdato og eventuel slutdato for outsourcingkontrakten. c) Opsigelsesfrister for outsourcingvirksomheden.
opsigelseregnskab
§ 32

(Stk. 3)

d) Den gældende lovgivning, som outsourcingkontrakten er underlagt. e) Aftaleparternes finansielle forpligtelser overfor hinanden. f) Angivelse af, hvorvidt leverandøren kan videreoutsource en kritisk eller vigtig proces, tjenesteydelse eller aktivitet eller væsentlige dele deraf. g) Den eller de lokaliteter, hvor outsourcingen vil blive leveret, eller hvor relevante data vil blive opbevaret og behandlet, herunder den mulige lokalitet for opbevaring. h) De betingelser, som skal opfyldes, herunder kontraktkrav om at underrette outsourcingvirksomheden, hvis leverandøren ønsker at ændre lokaliteten for opbevaringen. i) Adgang, tilgængelighed, integritet, databeskyttelse og sikkerhed med hensyn til data, hvis det er relevant for outsourcingaftalen. j) Outsourcingvirksomhedens ret til løbende at overvåge leverandørens leverancer og præstationer. k) Outsourcingvirksomhedens krav til den løbende rapportering, som leverandøren skal give til outsourcingvirksomheden, herunder interne revisionsrapporter udarbejdet af leverandørens interne revisor, hvor det er relevant. l) Leverandørens forpligtelser til at informere outsourcingvirksomheden om enhver udvikling hos leverandøren, der kan have en væsentlig indflydelse på leverandørens evne til effektivt at udføre den outsourcede kritiske eller vigtige proces, tjenesteydelse eller aktivitet i overensstemmelse med i) de aftalte serviceniveauer eller ii) gældende lovgivning og myndighedskrav. m) Leverandørens eventuelle pligt til at tegne en forsikring mod visse risici og et eventuelt omfang af forsikringsdækningen. n) Kravene til leverandørens gennemførsel og test af beredskabsplaner. o) Krav, der sikrer, at de data, der tilhører outsourcingvirksomheden og tilhørende relevante systemer, kan tilgås i tilfælde af insolvens, afvikling eller ophør af leverandørens forretningsaktiviteter. p) Krav, der sikrer, at leverandøren er forpligtet til at samarbejde med Finanstilsynet, Finansiel Stabilitet og andre personer udpeget af disse myndigheder. q) Outsourcingvirksomhedens eller en tredjepart udpeget af outsourcingvirksomheden og Finanstilsynets ubegrænsede ret til at undersøge og foretage revision hos leverandøren. r) Opsigelsesrettigheder. Særlige krav ved videreoutsourcing 2) Tillader outsourcingkontrakten brug af videreoutsourcing af kritiske eller vigtige processer, tjenesteydelser eller aktiviteter eller væsentlige dele deraf, jf. bilag 3, nr. 1, litra f, skal outsourcingkontrakten opfylde følgende krav: a) Den skal angive eventuelle typer af processer, tjenesteydelser eller aktiviteter, der ikke må videreoutsources. b) Den skal angive de betingelser, der skal opfyldes i tilfælde af videreoutsourcing. c) Den skal angive, at leverandøren er forpligtet til at overvåge og kontrollere de processer, tjenesteydelser eller aktiviteter, som leverandøren har videreoutsourcet, med henblik på at sikre, at alle kontraktlige forpligtelser mellem leverandøren og outsourcingvirksomheden løbende er opfyldte. d) Den skal stille krav om, at leverandøren skal indhente en forudgående specifik eller generel skriftlig tilladelse fra outsourcingvirksomheden inden videreoutsourcing af data, der er omfattet af artikel 28 i Europa-Parlamentets og Rådets forordning (EU) 2016/679 af 27. april 2016 om beskyttelse af fysiske personer i forbindelse med behandling af personoplysninger og om fri udveksling af sådanne oplysninger og om ophævelse af direktiv 95/46/EF.

opsigelseregnskabpersondata
§ 32

(Stk. 3)

e) Den skal indeholde en forpligtelse til, at leverandøren beskytter fortrolige, personlige eller på anden måde følsomme oplysninger og overholder alle lovkrav med hensyn til beskyttelse af data, der gælder for outsourcingvirksomheden. f) Den skal omfatte en forpligtelse for leverandøren til med et aftalt varsel at underrette outsourcingvirksomheden om planlagt videreoutsourcing eller væsentlige ændringer i eksisterende videreoutsourcing. Underretningsperioden skal være tilstrækkelig lang til, at outsourcingvirksomheden som minimum kan foretage en risikovurdering, jf. § 19, af de foreslåede ændringer og gøre indvendinger mod ændringer, før den planlagte videreoutsourcing eller væsentlige ændringer heraf træder i kraft. g) Den skal, hvor det er hensigtsmæssigt, omfatte en ret for outsourcingvirksomheden til at modsætte sig den planlagte videreoutsourcing eller væsentlige ændringer i eksisterende videreoutsourcingaftaler eller ret til, at outsourcingvirksomheden udtrykkeligt skal godkende den planlagte videreoutsourcing eller væsentlige ændringer i eksisterende videreoutsourcingaftaler. h) Den skal sikre, at outsourcingvirksomheden har ret til at bringe kontrakten til ophør i tilfælde af uberettiget videreoutsourcing, herunder i tilfælde, hvor den uberettigede videreoutsourcing i) væsentligt øger risikoen for outsourcingvirksomheden, eller ii) hvor leverandøren videreoutsourcer uden på forhånd at underrette outsourcingvirksomheden, jf. bilag 3, nr. 2, litra f. i) Den skal sikre, at underleverandøren forpligter sig til at overholde gældende lovgivning, myndighedskrav og kontraktlige forpligtelser, der svarer til de forpligtelser, som leverandøren har påtaget sig overfor outsourcingvirksomheden, og give outsourcingvirksomheden, herunder en tredjepart udpeget af outsourcingvirksomheden, og Finanstilsynet de samme kontraktlige rettigheder til adgang og revision, som nævnt i § 21, stk. 4 og 5. j) Den skal sikre, at leverandøren overvåger og fører kontrol med underleverandører i overensstemmelse med outsourcingvirksomhedens politikker. Særlige krav ved outsourcing, der indebærer it-ydelser 3) Ved outsourcing af it-ydelser skal outsourcingkontrakten definere data- og systemsikkerhedskrav og sikre, at leverandører opfylder relevante it-sikkerhedsstandarder, som sætter outsourcingvirksomheden i stand til at efterleve sin it-sikkerhedspolitik. Særlige krav om rettigheder til adgang og revision 4) Outsourcingkontrakten skal indeholde krav til leverandøren, der sikrer følgende: a) At den interne revision i outsourcingvirksomheden kan foretage revision af den outsourcede proces, tjenesteydelse eller aktivitet. b) At Finanstilsynet har ret til at indhente oplysninger og udøve undersøgelsesbeføjelser, jf. §§ 346 og 347 i lov om finansiel virksomhed. c) At Finanstilsynet og Finansiel Stabilitet har ret til at indhente oplysninger og udøve undersøgelsesbeføjelser i forbindelse med afviklingsplanlægning. d) At outsourcingvirksomheden, Finanstilsynet, Finansiel Stabilitet og enhver anden person, der er udpeget af outsourcingvirksomheden, Finanstilsynet eller Finansiel Stabilitet, har

opsigelseregnskab
§ 32

(Stk. 3)

i) fuld adgang til alle relevante forretningslokaler, herunder alle relevante enheder, systemer, netværk, oplysninger og data, der anvendes til at levere den outsourcede proces, tjenesteydelse eller aktivitet, herunder relevante finansielle oplysninger, personale og leverandørens eksterne revisorer, og ii) ubegrænset ret til at foretage inspektion og revision af outsourcing med henblik på at overvåge outsourcingaftalen og sikre overholdelse af alle gældende myndighedskrav og kontraktuelle krav. Særlige krav til opsigelsesrettigheder 5) Outsourcingkontrakten skal for kritisk eller vigtig outsourcing indeholde aftaler om opsigelsesrettigheder, herunder outsourcingvirksomhedens udtrykkelige mulighed for at opsige outsourcingkontrakten i overensstemmelse med gældende ret, og i følgende situationer: a) Hvor leverandøren af de outsourcede processer, tjenesteydelser eller aktiviteter overtræder gældende lovgivning, andre forskrifter eller kontraktmæssige bestemmelser. b) Hvor der er hindringer, som kan ændre resultatet af den outsourcede proces, tjenesteydelse eller aktivitet. c) Hvor der er væsentlige ændringer, der påvirker leverancerne eller leverandøren, herunder væsentlige ændringer som følge af videreoutsourcing eller ved ændring af underleverandører. d) Hvor der konstateres svagheder i håndteringen og sikkerheden omkring fortrolige, personlige eller på anden måde følsomme data og oplysninger. e) Hvor Finanstilsynet giver outsourcingvirksomheden et eller flere påbud, der relaterer sig til de outsourcede processer, tjenesteydelser eller aktiviteter. 6) Outsourcingkontrakten skal for kritisk eller vigtig outsourcing indeholde krav til leverandøren, der i tilfælde af opsigelse: a) Beskriver den eksisterende leverandørs forpligtelser, hvis den outsourcede proces, tjenesteydelse eller aktivitet overføres til en anden leverandør eller til outsourcingvirksomheden. b) Fastsætter en passende overgangsperiode, hvor leverandøren efter opsigelsen af outsourcingkontrakten forpligter sig til at fortsætte sine leverancer. c) Indeholder en forpligtelse for leverandøren til at hjælpe outsourcingvirksomheden med at sikre en forsvarlig overførsel af processen, tjenesteydelsen eller aktiviteten. 7) For pengeinstitutter, realkreditinstitutter og fondsmæglerselskaber skal outsourcingkontrakten om kritisk eller vigtig outsourcing indeholde oplysninger om de beføjelser, som Finansiel Stabilitet er tildelt i henhold til kapitel 5 i lov om restrukturering og afvikling af visse finansielle virksomheder, herunder a) henvisninger til de forpligtelser, der følger af §§ 31 og 34 i lov om restrukturering og afvikling af visse finansielle virksomheder, og b) en beskrivelse af de væsentlige forpligtelser i kontrakten i overensstemmelse med § 243 d, stk. 2, i lov om finansiel virksomhed og § 31, stk. 2, i lov om restrukturering og afvikling af visse finansielle virksomheder.

Bilag 4 Exitstrategi

  1. Outsourcingvirksomhedens skriftlige exitstrategier skal være i overensstemmelse med outsourcingvirksomhedens outsourcingpolitik og beredskabsplaner, og skal som minimum tage hensyn til:
opsigelseselskabregnskab
§ 32

(Stk. 3)

a) Opsigelse af outsourcingaftaler. b) Misligholdelse hos leverandøren. c) Forringelser af kvaliteten af den leverede proces, tjenesteydelse eller aktivitet, som følge af uhensigtsmæssig eller mangelfuld varetagelse af den outsourcede proces, tjenesteydelse eller aktivitet. d) Faktiske eller potentielle forretningsmæssige afbrydelser forårsaget af uhensigtsmæssig eller manglende varetagelse af den outsourcede proces, tjenesteydelse eller aktivitet. e) Væsentlige risici, der kan opstå i forhold til den fortsatte anvendelse af den outsourcede proces, tjenesteydelse eller aktivitet. 2) Outsourcingvirksomhedens exitstrategier skal på passende vis sikre, at den er i stand til at afslutte en outsourcing uden a) unødig afbrydelse af outsourcingvirksomhedens forretningsaktiviteter, b) at begrænse outsourcingvirksomhedens overholdelse af myndighedskrav og c) at det er til skade for kontinuiteten og kvaliteten af outsourcingvirksomhedens levering af tjenester til kunder. 3) Outsourcingvirksomhedens exitstrategier skal indeholde følgende: a) En afgrænsning af formålene med exitstrategien. b) Fyldestgørende exitplaner, der er tilstrækkeligt testede. c) En beskrivelse af, hvordan roller, ansvar og tilstrækkelige ressourcer tildeles for at sikre styring af exitplanerne og overgangsaktiviteterne. d) En afgrænsning af, hvilke indikatorer i forhold til leverandørens leverance der skal indgå i overvågning af outsourcingen, herunder hvilke indikatorer i forhold til services, som skal udløse en situation, hvor exit skal iværksættes. e) En konsekvensanalyse med det formål at finde frem til, hvilke menneskelige og finansielle ressourcer der vil være påkrævet for at gennemføre exitplanen, og hvor lang tid det vil tage. f) Transitionsplaner for, hvordan outsourcingvirksomheden gennemfører transitioner af outsourcede processer, tjenesteydelser, aktiviteter eller data fra leverandøren og i) overfører dem til alternative leverandører, ii) overfører dem til outsourcingvirksomheden eller iii) træffer andre foranstaltninger, der sikrer kontinuerlig levering af processen, tjenesteydelsen eller aktiviteten på en kontrolleret og tilstrækkeligt testet måde. g) Transitionsplanerne, jf. bilag 4, nr. 3, litra f, skal indeholde de nødvendige foranstaltninger for at sikre forretningskontinuiteten i overgangsfasen, herunder tage fornødent hensyn til eventuelle udfordringer som følge af datalokaliteten. h) Transitionsplanerne, jf. bilag 4, nr. 3, litra f, skal indeholde succeskriterier for overførsel af outsourcede processer, tjenesteydelser, aktiviteter og data.

opsigelse

Metadata

Type
Bekendtgørelse
År
2022
Ikrafttrædelsesdato
24. juni 2022