Standardi 4.4b. Operatiivisten riskien hallinta. Määräykset ja ohjeet

Koko: px
Aloita esitys sivulta:

Download "Standardi 4.4b. Operatiivisten riskien hallinta. Määräykset ja ohjeet"

Transkriptio

1 Standardi 4.4b Operatiivisten riskien hallinta Määräykset ja ohjeet

2 Miten luet standardia Standardi on aihealueittainen määräysten ja ohjeiden kokonaisuus, joka velvoittaa tai ohjaa valvottavia ja muita rahoitusmarkkinoilla toimivia, osoittaa valvojan tavoitteena olevan laatutason ja näkemyksen hyvästä menettelytavasta sekä perustelee sääntelyä. Standardissa esitetyt päivämäärät: Annettu Finanssivalvonta on tehnyt päätöksen ko. kappaleen antamisesta. Voimaan Kappale on astunut voimaan. Standardin jokaisella kappaleella on oma marginaali-merkintänsä: Normi: Viittaus voimassa olevaan lain tai asetuksen säännökseen. : Finanssivalvonnan määräyksenantovaltuutensa nojalla antama velvoittava määräys valvottavalle tai muulle rahoitusmarkkinoilla toimivalle. Suositus: Finanssivalvonnan suositusluonteinen toimintaohje valvottavalle tai muulle rahoitusmarkkinoilla toimivalle. Soveltamisohje/-esimerkki: Normiin, an tai Suositukseen liittyvä käytännön soveltamisohje tai esimerkki. Viittaus Finanssivalvonnan standardiin tai standardin osaan. Katso viereinen esimerkki. Perustelu: Avaa sääntelyn ja säännösten tarkoitusta, tavoitteita ja taustaa. Finanssivalvonnan standardit ovat luettavissa osoitteessa.

3 dnro 3/120/ (41) SISÄLLYSLUETTELO 1 Soveltaminen 5 2 Tavoitteet 7 3 Kansainvälinen viitekehys 8 4 Normiperusta 9 5 Operatiivisten riskien hallinnan järjestäminen Operatiivisten riskien määritelmä Operatiivisten riskien hallinnan organisointi ja valvonta Operatiivisten riskien hallinnan perusteet Operatiivisten riskien tunnistaminen Operatiivisten riskien arviointi ja rajoittaminen Uuden tuotteen tai palvelun hyväksymismenettely Operatiivisten riskien seuranta ja raportointi 16 6 Operatiivisten riskien hallinnan osa-alueita Prosessit Oikeudellinen riski Henkilöstö Jatkuvuussuunnittelu Varautuminen poikkeusoloihin Tietojärjestelmät 27

4 dnro 3/120/ (41) 6.7 Tietoturvallisuus Tietoturvallisuuden määritelmä ja perusvaatimukset Tietoturvallisuusvastuut ja organisointi Tietoturvallisuuteen liittyvien riskien arviointi Tietojen ja järjestelmien omistajuus Käyttövaltuudet Tietoturvallisuusohjeistus ja koulutus Tietoturvatapausten käsittely Tietoturvallisuuden varmistaminen tietoverkoissa Tietoturvallisten palveluiden rakentaminen Maksujärjestelmät ja maksujenvälitys Rahoitusjärjestelmän lainvastaisen hyväksikäytön estäminen (kumottu) 34 7 Raportointi Finanssivalvonnalle 35 8 Määritelmät 36 9 Lisätiedot Standardin muutoshistoria 41

5 dnro 3/120/ (41) 1 SOVELTAMINEN Annettu: Voimaan: (1) Tätä standardia sovelletaan seuraaviin yhteisöihin: luottolaitokset sijoituspalveluyritykset, joihin sovelletaan sijoituspalveluyrityksistä annetun 46 :n mukaisesti luottolaitostoiminnasta annetun lain (LLL) 5 ja 6 luvun säännöksiä rahastoyhtiöt, jotka harjoittavat sijoitusrahastolain 5 :n 2 momentissa tarkoitettua toimintaa luottolaitosten ja sijoituspalveluyritysten omistusyhteisöt talletuspankkien yhteenliittymien keskusyhteisöt (2) Lisäksi sitoviksi merkityt kappaleet velvoittavat rahoitusalapainotteisten rahoitus- ja vakuutusryhmittymien emoyrityksiä. Annettu: Voimaan: (3) Standardin lukua 6.5. sovelletaan niihin valvottaviin ja yhteisöihin, jotka ovat velvollisia varautumaan valmiuslain (1080/1991) tarkoittamiin poikkeusoloihin. Näitä ovat luottolaitokset ja sellaiset rahoituslaitokset, jotka pääasiallisena liiketoimintanaan tarjoavat maksukortti- ja maksamispalveluja rahastoyhtiöt ulkomaisten luottolaitosten sivukonttorit ja sellaisten ulkomaisten rahoituslaitosten sivukonttorit, jotka pääasiallisena liiketoimintanaan tarjoavat maksukortti- ja maksamispalveluja arvopaperikeskus. Varautumista koskevat rajaukset on mainittu niissä laeissa, joissa edellä mainittujen toimijoiden varautumisvelvollisuudesta on säädetty. Lisäksi Finanssivalvonta suosittelee, että arvopaperipörssi sekä selvitysyhteisö noudattaisivat standardin lukua 6.5.

6 dnro 3/120/ (41) (4) Standardin soveltamisalaan kuuluvat yhteisöt poikkeavat toisistaan mm. toiminnan laajuudeltaan, organisaatioltaan ja asiakasrakenteeltaan sekä rahoituspalveluiden lukumäärän ja monimutkaisuuden suhteen. Siksi operatiivisten riskien hallinnassa ja valvonnassa voi olla erilaisia käytännön ratkaisuja toiminnan painopisteiden ja erityispiirteiden mukaan. Annettu: Voimaan: (5) Standardissa esitetyt riskien hallinnan keskeiset periaatteet ovat sitovia. Periaatteita täsmentäviä yksityiskohtaisia määräyksiä on mahdollista noudattaa soveltuvin osin, jos valvottavan organisaatio on pieni, jos liiketoimintasuunnitelmassa vahvistettu riskinottotaso on alhainen, jos valvottavan liiketoiminta on suppeata, yksinkertaista tai muuten läpinäkyvää tai jos toimiva johto osallistuu aktiivisesti päivittäisen liiketoiminnan päätöksentekoon. Jotta sitovia säännöksiä voidaan noudattaa vain soveltuvin osin, tarvitaan aina ylimmän johdon erityinen päätös. Valvottavan pitää aina varmistaa, että sisäinen valvonta ja riskienhallinta ovat riittäviä ja oikeassa suhteessa operatiivisiin riskeihin. (6) Kumottu voimaantulleella standardilla 2.4 Asiakkaan tunteminen - rahanpesun, terrorismin rahoittamisen sekä markkinoiden väärinkäytön estäminen. (7) Samaan konsolidointiryhmään kuuluvilla yhteisöillä pitää olla yhteneväiset riskienhallintaperiaatteet. Rahoitusalapainotteisen rahoitus- ja vakuusryhmittymän emoyrityksen tulee varmistaa, että ryhmittymän kaikilla yrityksillä on toimintaansa nähden riittävät riskienhallintajärjestelmät. (8) Standardissa käytetään yleisnimitystä "valvottava" kaikista standardin soveltamisalaan kuuluvista yhteisöistä.

7 dnro 3/120/ (41) 2 TAVOITTEET Annettu: Voimaan: (1) Tässä standardissa käsitellään operatiivisten riskien hallinnan periaatteita ja järjestämistä. Lähemmin tarkastellaan prosessien hallintaan, henkilöstöön, tieto- ja maksujärjestelmiin, tietoturvallisuuteen, jatkuvuussuunnitteluun sekä oikeudellisiin riskeihin liittyviä erityisalueita. (2) Teknologian kehitys, tuotteiden ja palveluiden kehittyminen, uudet riskienhallintamenetelmät, toimintojen ulkoistaminen, yritysjärjestelyt sekä toimintojen kansainvälistyminen ovat monimutkaistaneet toimintaympäristöä ja lisänneet operatiivisia riskejä rahoitus- ja sijoituspalveluiden tuottamisessa. Annettu: Voimaan: (3) Operatiivisten riskien hallintaa koskevan sääntelyn ja tämän standardin tavoitteena on varmistaa seuraavat asiat: Valvottava tunnistaa toimintaansa liittyvät operatiiviset riskit. Valvottava järjestää operatiivisten riskien hallinnan toimintansa laajuuden ja luonteen asettamien vaatimusten mukaisesti (organisointi, periaatteet ja menettelytavat, seuranta ja raportointi). Valvottava huolehtii riittävästä tietohallinnon ja tietoturvallisuuden tasosta. (4) Operatiiviseen riskiin liittyvien vahinkojen ja tapahtumien ilmoittaminen Finanssivalvonnalle on ohjeistettu raportointistandardissa RA4.2.

8 dnro 3/120/ (41) 3 KANSAINVÄLINEN VIITEKEHYS (1) Standardin luku 5 "Operatiivisten riskien hallinnan järjestäminen" pohjautuu pääosin Baselin pankkivalvontakomitean helmikuussa 2003 antamaan suositukseen "Sound Practices for the Management and Supervision of Operational Risk" (Basel Committee Publications No. 96). Tätä suositusta on käytetty lähteenä myös luvun 6 alaluvussa 6.4 "Jatkuvuussuunnittelu". Annettu: Voimaan: (2) Kumottu voimaantulleella standardilla 2.4 Asiakkaan tunteminen - rahanpesun, terrorismin rahoittamisen sekä markkinoiden väärinkäytön estäminen. (3) Standardin alaluvun 6.7 "Tietoturvallisuus" lähteenä on käytetty Baselin pankkivalvontakomitean heinäkuussa 2003 antamaa suositusta "Risk Management Principles for Electronic Banking" (Basel Committee Publications No. 98). (4) Alaluku 6.8 "Maksujärjestelmät ja maksujenvälitys" G10-maiden keskuspankkien muodostama komitea Committee on Payment and Settlement Systems (CPSS) on antanut tammikuussa 2001 suosituksen "Core Principles for Systemically Important Payment Systems" (CPSS publications No. 43).

9 dnro 3/120/ (41) 4 NORMIPERUSTA (1) Riskienhallintaa koskeva kansallinen sääntely perustuu seuraaviin EU:n direktiiveihin: Euroopan parlamentin ja neuvoston direktiivi 2006/48/EY luottolaitosten liiketoiminnan aloittamisesta ja harjoittamisesta (32006L0048); EUVL N:o L 177, , s. 1 sekä Euroopan parlamentin ja neuvoston direktiivi 2006/49/EY sijoituspalveluyritysten ja luottolaitosten omien varojen riittävyydestä (32006L0049); EUVL N:o L 177, , s.201. (2) Riskienhallintaa koskevat yksityiskohtaiset määräykset sisältyvät direktiivin 2006/48/EY 22 artiklaan ja V liitteeseen, jotka koskevat luottolaitoksen luotettavan hallinnon, sisäisen valvonnan ja riskienhallinnan järjestämistä osana luottolaitoksen toiminnan aloittamisen edellytyksiä. Direktiivin 2006/48/EY liite V sisältää tarkentavia vaatimuksia päätöksenteko-, ohjausja valvontajärjestelmistä sekä riskien luokittelusta ja käsittelystä. Annettu: Voimaan: (3) Kumottu voimaantulleella standardilla 2.4 Asiakkaan tunteminen - rahanpesun, terrorismin rahoittamisen sekä markkinoiden väärinkäytön estäminen Annettu: Voimaan: (4) Vastaavat vaatimukset koskevat sijoituspalveluyrityksiä sijoituspalveluyritysten ja luottolaitosten oman pääoman riittävyydestä annetun neuvoston direktiivin 34 artiklan perusteella. Sen mukaan jokaisen sijoituspalveluyrityksen on täytettävä direktiivin 2006/48/EY artiklan 22 vaatimukset. (5) Riskienhallinnasta, ml. operatiivisten riskien hallinta, on säädetty kansallisesti luottolaitostoiminnasta annetun lain (121/2007) (jäljempänä luottolaitoslaki) 49 :n 1 momentissa, joka sisältää yleissäännöksen riskienhallinnasta. Konsolidointiryhmää koskeva vastaava säännös sisältyy lain 74 :ään. luottolaitostoiminnasta annetun lain (121/2007) 54 :n 2 momentis-

10 dnro 3/120/ (41) sa, joka edellyttää, että luottolaitoksella on vakavaraisuuden hallinnan ja riskienhallinnan periaatteet ja menettelytavat. Konsolidointiryhmää koskeva vastaava säännös sisältyy lain 78 :n 2 momenttiin. sijoituspalveluyrityksistä annetun lain (922/2007) 46 :n 1 momentissa, jonka mukaan LLL:n 49 ja 52 :iä sovelletaan myös lainkohdassa tarkoitettuihin sijoituspalveluyrityksiin sijoitusrahastolain (48/1999) 6 :n 5 momentissa, jonka mukaan rahastoyhtiön, joka harjoittaa lain 5 :n 2 momentissa tarkoitettua toimintaa, on täytettävä sijoituspalveluyrityksistä annetun lain 46 :n 1 momentissa säädetyt vaatimukset sijoitusrahastolain (48/1999) 30 a :n 1 momentissa, joka sisältää sisäistä valvontaa ja riittäviä riskienhallintajärjestelmiä koskevat vaatimukset talletuspankkien yhteenliittymästä annetun lain (599/2010) 18 :ssä, joka sisältää yleissäännöksen riskienhallinnasta rahoitus- ja vakuutusryhmittymien valvonnasta annetun lain (699/2004) 16 :n 1 ja 2 momenteissa, jotka sisältävät yleissäännöksen riskienhallinnasta. Annettu: Voimaan: (6) Finanssivalvonnan ohjeet poikkeusoloihin varautumisesta perustuvat seuraaviin säännöksiin: laki luottolaitostoiminnasta (121/2007) 123 sijoitusrahastolaki (48/1999) 4a laki ulkomaisen luotto- ja rahoituslaitoksen toiminnasta Suomessa (1608/1993) 13a laki arvo-osuusjärjestelmästä (826/1991) 13a. Annettu: Voimaan: (7) Kumottu voimaantulleella standardilla 2.4 Asiakkaan tunteminen - rahanpesun, terrorismin rahoittamisen sekä markkinoiden väärinkäytön estäminen Annettu: Voimaan: (8) Finanssivalvonnan oikeus antaa standardin aihepiiriä koskevia sitovia määräyksiä perustuu seuraaviin säännöksiin: luottolaitostoiminnasta annetun lain (121/2007) 93 :n 1 momenttiin ja 145 :n 3 momenttiin sijoituspalveluyrityksistä annetun lain 46 :n 1 momentista ja sijoitusrahastolain 6 :n 5 momentista seuraa, että LLL 49 :n ja LLL 52 :n soveltamisesta LLL 93 :n 1 momentin nojalla annetut Finanssivalvonnan määräykset velvoittavat myös mainituissa lainkohdissa tarkoitettuja sijoituspalveluyrityksiä, sijoituspalveluyritysten omistusyhteisöjä sekä rahastoyhtiöitä talletuspankkien yhteenliittymästä annetun lain 18 :stä seuraa, että LLL 49 :n soveltamisesta LLL 93 :n 1 momentin nojalla annetut Fi-

11 dnro 3/120/ (41) nanssivalvonnan määräykset velvoittavat myös talletuspankkien yhteenliittymän keskusyhteisöä sijoitusrahastolain 30 a :n 3 momentin nojalla Finanssivalvonta voi antaa määräyksiä rahastoyhtiön riskienhallintajärjestelmille ja muulle sisäiselle valvonnalle sekä luotettavalle hallinnolle asetettavista vaatimuksista. rahoitus- ja vakuutusryhmittymien valvonnasta annetun lain 16 :n nojalla Finanssivalvonta voi antaa ryhmittymän emoyritykselle määräyksiä sisäisen valvonnan ja riskienhallinnan järjestämisestä sekä luotettavaa hallintoa koskevista vaatimuksista.

12 dnro 3/120/ (41) 5 OPERATIIVISTEN RISKIEN HALLINNAN JÄRJESTÄMINEN 5.1 Operatiivisten riskien määritelmä Perustelu (1) Operatiivisten riskien hallinta on osa valvottavan riskienhallintaa. Liiketoiminnasta aiheutuvat ja siihen olennaisesti liittyvät riskit tulee tunnistaa, arvioida, mitata, rajoittaa ja valvoa. Riskienhallinnalla pyritään vähentämään ennakoimattomien tappioiden todennäköisyyttä tai uhkaa valvottavan maineelle. Perustelu (2) Operatiivisilla riskeillä tarkoitetaan tappionvaaraa, joka aiheutuu riittämättömistä tai epäonnistuneista sisäisistä prosesseista henkilöstöstä järjestelmistä ulkoisista tekijöistä. Oikeudelliset riskit sisältyvät operatiivisiin riskeihin. Strategiset riskit on tässä rajattu operatiivisten riskien ulkopuolelle. Perustelu (3) Operatiivisen riskin aiheuttama tappio ei ole kaikissa tapauksissa mitattavissa. Riski voi myös toteutua viiveellä ja ilmetä välillisesti esimerkiksi valvottavan maineen ja arvostuksen heikkenemisenä. Perustelu (4) Operatiiviset riskit poikkeavat luonteeltaan luotto- ja markkinariskeistä. Operatiivisten riskien hallinta on yleensä riskien minimoimista. Rajanveto eri riskialueiden välillä ei aina ole mahdollista. Esimerkiksi luotto- ja kaupankäyntiprosessien eri vaiheisiin sisältyy sekä operatiivisia riskejä että luotto- ja markkinariskejä. Suositus (5) Valvottavan on tarpeen laatia sen omasta liiketoiminnasta johdettu operatiivisten riskien määritelmä, jossa otetaan huomioon valvottavan toiminnan erityispiirteet.

13 dnro 3/120/ (41) 5.2 Operatiivisten riskien hallinnan organisointi ja valvonta (6) Operatiivisia riskejä on hallittava ja arvioitava itsenäisenä riskialueena. Ylimmän johdon on hyväksyttävä operatiivisten riskien hallinnan periaatteet, ja niitä on määräajoin arvioitava uudelleen niin, että otetaan huomioon muutokset toimintaympäristössä ja valvottavan omassa liiketoiminnassa. Periaatteiden tulee kattaa operatiivisten riskien tunnistaminen sekä riskien arvioinnissa, valvonnassa ja rajoittamisessa käytettävät menettelyt. Operatiivisten riskien hallinnan periaatteissa on määriteltävä tärkeimmät operatiivisten riskien hallintaprosessit. (7) Ylimmän johdon on oltava selvillä valvottavan eri liiketoiminta-alueiden tärkeimmistä operatiivisista riskeistä. Osana sisäisen valvonnan järjestämistä ylimmän johdon on saatava säännöllisesti raportit valvottavan tärkeimmistä operatiivisista riskeistä. (8) Toimivan johdon on huolehdittava operatiivisten riskien hallinnan periaatteiden käytännön toteuttamisesta kaikissa valvottavan toiminnoissa, ja sen on varmistettava, että jokainen työntekijä tunnistaa omaan toimintaansa liittyvät operatiiviset riskit ja niiden hallintaan liittyvät menettelytavat. Toimiva johto vastaa valvottavan tuotteisiin, palveluihin, toimintoihin, prosesseihin sekä järjestelmiin liittyvien operatiivisten riskien hallinnan menettelytapojen kehittämisestä ja ylläpidosta. (9) Liiketoimintayksiköiden ja muiden operatiivisten riskien hallinnasta vastaavien toimintojen vastuu- ja raportointisuhteiden on oltava selkeät ja kattavat. Riskinoton valvonnasta vastaa riskiä ottavasta liiketoiminnasta ja riskienhallinnasta riippumaton riskienhallinnan arviointitoiminto. 1 (10) Ylimmän ja toimivan johdon on edistettävä sellaisen yrityskulttuurin muodostumista, joka hyväksyy sisäisen valvonnan normaalina ja tarpeellisena osana yritystoimintaa. Tehokas sisäinen valvonta edellyttää, että työtehtävät ja päätöksenteko on asianmukaisesti eriytetty. (11) Ylimmän johdon on huolehdittava, että sisäinen tarkastus arvioi säännöllisesti valvottavan operatiivisten riskien hallinnan tehokkuutta ja kattavuutta. Sisäinen tarkastus toimintona ei saa olla välittömästi vastuussa operatiivisten riskien hallinnasta. 1 Finanssivalvonta; Standardi 4.1, Sisäisen valvonnan järjestäminen, kappale 5.3. "Riskienhallinnan arviointitoiminto ylläpitää, kehittää ja valmistelee riskienhallinnan periaatteita ylimmän johdon vahvistettaviksi sekä laatii menetelmiä käytettäväksi riskien arvioimisessa ja mittaamisessa. Sen on jatkuvasti varmistettava, että jokainen riski pysyy sallituissa rajoissa ja että jokaista riskiä mittaavat menetelmät ovat asianmukaiset. Riskienhallinnan arviointitoiminnon on myös varmistettava, että kaikkien liiketoiminnassa otettujen merkittävien riskien yhteisvaikutus valvottavan ja sen konsolidointiryhmän tulokseen ja omiin varoihin raportoidaan ylimmälle ja toimivalle johdolle."

14 dnro 3/120/ (41) (12) Operatiivisten riskien hallintaa järjestettäessä tulee noudattaa myös Finanssivalvonnan määräyskokoelman Vakavaraisuus ja riskienhallinta -pääjaksoon kuuluvia standardeja 4.1 Sisäinen valvonta ja riskienhallinta, 4.2 Valvottavan vakavaraisuuden hallinta sekä 4.3i Operatiivisen riskin vakavaraisuusvaatimus. 5.3 Operatiivisten riskien hallinnan perusteet Operatiivisten riskien tunnistaminen (13) Valvottavan on tunnistettava liiketoiminta-alueittain kaikkiin merkittäviin tuotteisiinsa, palveluihinsa, toimintoihinsa, prosesseihinsa ja järjestelmiinsä liittyvät operatiiviset riskit. Operatiivisten riskien tunnistaminen luo perustan niiden valvonnalle ja niitä koskevien kontrollien suunnittelulle Operatiivisten riskien arviointi ja rajoittaminen Perustelu (14) Operatiivisista riskeistä aiheutuvia tappioita voidaan vähentää toisaalta pienentämällä riskien toteutumisen todennäköisyyksiä sekä toisaalta pienentämällä valvottavan haavoittuvuutta riskin toteutuessa. Riskin toteutumisen todennäköisyys X Vahinko riskin toteutuessa, = vaikutus Tappion odotusarvo Soveltamisesimerkki Soveltamisesimerkki (15) Operatiivisten riskien arvioinnissa on toiminnoittain otettava huomioon riskien toteutumisen todennäköisyys ja vaikutukset vahingon sattuessa. (16) Tärkeimmistä tunnistetuista operatiivisista riskeistä on valvottavan päätettävä, miten näitä riskejä valvotaan, kannetaanko riskit sellaisenaan, pyritäänkö riskejä vähentämään vai vetäydytäänkö operatiivisia riskejä aiheuttavasta liiketoiminnasta. (17) Riskien arvioinnissa analysoidaan haitallisesti vaikuttavia sisäisiä ja ulkoisia tekijöitä. Sisäisiä tekijöitä ovat esimerkiksi valvottavan rakenne, organisaatiomuutokset, tarjottavien tuotteiden tai palveluiden monimutkaisuus, henkilöstön ammattitaito ja vaihtuvuus. Ulkoisia tekijöitä ovat esimerkiksi teknologian kehitys ja toimintojen kansainvälisyys. (18) Ennalta sovittujen menettelytapojen käyttö riskien arvioinnissa parantaa arvioinnin tasoa. Sovellettavia menetelmiä voivat olla määrämuotoiset itsear-

15 dnro 3/120/ (41) viointilomakkeistot, vahinkotilastointi sekä itselle tai muille sattuneiden vahinkojen läpikäynti. Kun tarkastellaan muille osapuolille sattuneita vahinkoja vertaamalla niitä valvottavan omaan toimintaan, on mahdollista selvittää, olisiko jossain valvottavan omassa yksikössä voinut tapahtua vastaavaa, mitä siitä olisi voinut aiheutua sekä miten vahinkoja voitaisiin estää. (19) Operatiivisista riskeistä aiheutuvia vahinkoja voidaan rajoittaa myös vakuutuksilla. Toimivan johdon on huolehdittava siitä, että vakuutusturvan riittävyyttä ja kustannuksia arvioidaan säännöllisesti niin, että otetaan huomioon muutokset valvottavan liiketoiminnassa. Lisäksi tulee arvioida vakuutussopimuksista aiheutuvia vastapuoliriskejä sekä vakuutusyhtiöiden vakavaraisuutta. Toiminnan merkittäviin häiriöihin varaudutaan jatkuvuussuunnittelulla. 5.4 Uuden tuotteen tai palvelun hyväksymismenettely Soveltamisohje Suositus (20) Uuden tuotteen tai palvelun riskit on arvioitava ennen käyttöönottoa. Arviointi on tehtävä myös uuden palvelumallin käyttöönoton yhteydessä, jos tuotteita ja palveluita on yhdistelty uudella tavalla. Sisäiseen valvontaan ja riskienhallintaan on tehtävä uusien tuotteiden tai palveluiden vaatimat muutokset. Valvottavan on oltava erityisen huolellinen laajentaessaan liiketoimintaansa markkina-alueelle, josta sillä ei ole aikaisempaa kokemusta. Tällöin on myös huolehdittava, että uusi toiminta kuuluu valvottavalle sallitun liiketoiminnan piiriin. (21) Valvottavan on ohjeistettava uuden tuotteen tai palvelun hyväksymismenettely. Päätös uuden tuotteen tai palvelun käyttöönotosta tehdään vahvistettujen päätöksentekovaltuuksien mukaisesti. Päätökseen liitetään syntynyt dokumenttiaineisto. Soveltamisohje/-esimerkki (22) Uuden tuotteen tai palvelun hyväksymismenettelyn on katettava seuraavia asioita: kuvaus tuotteesta tai palvelusta tuotteen tai palvelun sopivuus toimintastrategiaan riskikartoitukset (arviot tuotteeseen/palveluun liittyvistä riskeistä) sisäisen valvonnan ja riskienhallinnan järjestäminen (ainakin seuraavat riskialueet: luottoriski, markkinariski, likviditeettiriski, operatiiviset riskit) tuotteeseen tai palveluun liittyvien prosessien läpikäynti (esimerkiksi tarjousvaihe, asiakkaan tunnistaminen, myynti, tuotanto, selvitys- ja maksuliikenne) oikeudelliset kysymykset, sopimuksentekovaltuudet tietotekniikka, tietoliikenne ja tietoturva ulkoinen ja sisäinen laskenta

16 dnro 3/120/ (41) verotusnäkökohdat hinnoittelu, mahdolliset arvostukset ja hinnoittelumallien käyttö arvio vaikutuksista kannattavuuteen ja vakavaraisuuteen koulutus ja ohjeistus. 5.5 Operatiivisten riskien seuranta ja raportointi Soveltamisesimerkki (23) Valvottavan on säännöllisesti seurattava ja arvioitava havaitsemiensa operatiivisten riskien luonnetta, riskien toteutumisen todennäköisyyksiä ja tappion määrää riskien mahdollisesti toteutuessa. Lisäksi on luotava ennakoivat menettelyt ja mittarit operatiivisten riskien havaitsemiseksi. (24) Valvottavan on syytä arvioida operatiivisten riskien kasvua ennakoivia tekijöitä. Näitä ovat esimerkiksi merkittävä muutos liiketoiminnan laajuudessa, uusien tuotteiden tai palveluiden käyttöönotto, työntekijöiden suuri vaihtuvuus, avoimien paikkojen vaikea tai hidas täyttäminen, asiakasvalitukset sekä lisääntyneet toiminta- tai palvelukatkokset. Laskentajärjestelmistä ja muista tietojärjestelmistä saatavaa informaatiota on syytä hyödyntää, kun arvioidaan operatiivisten riskien kasvua ennakoivia tekijöitä. (25) Toimivan johdon on saatava säännöllisesti raportteja operatiivisista riskeistä ja toteutuneista vahingoista. Valvottavan tulee laatia raportointiohjeet. Soveltamisohje/-esimerkki (26) Raporttien tulee sisältää taloudellista informaatiota, laadullisia analyysejä, arvioita sisäisten ja ulkoisten ohjeiden noudattamisesta sekä tietoa päätöksenteon kannalta merkittävistä ulkoisista tapahtumista ja toimintaympäristön muutoksista. Raporteista tulee ilmetä todetut ongelma-alueet, niiden perusteella tulee voida arvioida muutoksia operatiivisten riskien määrässä sekä niiden tulee tukea ennakoivaa riskienhallintaa. (27) Toimivan johdon on säännöllisesti arvioitava käytettyjen menetelmien ja raportointijärjestelmien ajanmukaisuutta, tarkkuutta ja tarkoituksenmukaisuutta. Raportoinnin sisällön laajuutta ja yksityiskohtaisuutta sekä raporttien jakelua ja raportointitiheyttä on säännöllisesti arvioitava. Suositus Annettu: Voimaan: (28) Sisäisen tappiotiedon keräämistä koskeva sitova säännös Finanssivalvonnan standardin 4.3i luvussa koskee vain kehittyneen menetelmän käyttöönottaneita valvottavia. Finanssivalvonta suosittaa kuitenkin, että kaikki valvottavat aloittaisivat jo ennalta tappiotietojen keräämisen ja sisäisen tappiotiedoston rakentamisen, jotta mahdollinen siirtyminen kehittyneempiin menetelmiin tulevaisuudessa mahdollistuisi. Tappiotietojen keräämisen voidaan katsoa tukevan merkittävästi operatiivisten riskien hallintaa.

17 dnro 3/120/ (41) Soveltamisohje/-esimerkki Suositus (29) Operatiivisten riskien aiheuttamien tappioiden seuranta voidaan järjestää jäljempänä olevan esimerkkitaulukon mukaisesti. Raportoitavia tietoja ovat esimerkiksi kuvaus tapahtumasta, tapahtumaan johtaneet syyt, arvio suorista ja epäsuorista kustannuksista, mahdolliset vakuutuskorvaukset sekä toimenpiteet vahingon ennaltaehkäisemiseksi jatkossa. Lisäksi on syytä raportoida, mihin toimenpiteisiin on vahingon vuoksi ryhdytty sekä kuka on vastuussa korjaavista toimista ja mikä on niiden aikataulu. (30) Seurannan ja raportoinnin olennaisuutta varten valvottavan on syytä määritellä rahamääräinen taso, jota suuremmat tapahtumat raportoidaan. Pienistäkin vahingoista on raportoitava, jos niillä on periaatteellista merkitystä. Tappiotyyppi Sisäiset väärinkäytökset Ulkopuolisen aiheuttamat vahingot Työolot, työturvallisuus Menettelytavoista aiheutuvat tappiot Omaisuusvahingot Tietojärjestelmiin liittyvät ongelmat ja keskeytysvahingot Prosesseihin liittyvät ongelmat Esimerkkejä kavallus, petos, lahjuksen ottaminen, arvopaperimarkkinarikos tai -rikkomus, vahingonteko, valtuuksien puuttuminen (tai niiden ylittäminen), asiakastietojen väärinkäyttö, tahallinen position väärinraportointi, liikesalaisuuden rikkominen, kiristys varkaus, ryöstö, petos (esim. maksuvälineellä), väärennös, rahanpesu, murtautuminen tietojärjestelmään, haittaohjelman levittäminen, tietojärjestelmään kohdistuva palvelunestohyökkäys, pommiuhkaus, henkilöstöön kohdistuva uhkailu, kiristys työsopimuslain rikkomukset (mm. työaika, työturvallisuus), syrjinnästä aiheutuva korvausvaatimus, palkka-, korvaus- tai irtisanomisriidat, työmarkkinariidat lain ja hyvän tavan vastainen tai harhaanjohtava markkinointi ja palveluntarjonta, luottamuksellisten asiakastietojen väärinkäyttö (esim. markkinointiin), tiedonantovelvollisuuden laiminlyönti asiakkaille, salassapitovelvollisuuden laiminlyönti, selonottovelvollisuuden laiminlyönti, toimeksiantojen säännösten vastainen toteuttaminen, asiakasvarojen säännösten vastainen käsittely, arvopaperimarkkinarikos tai rikkomus, rahanpesu tulipalo, vesivahinko, tulva ohjelmistovirhe, tietoliikennehäiriö, käyttökatkos, laiterikko, sähkökatko, ulkoisen palveluntuottajan häiriö raportointivirhe, virhe asiakastiedoissa, tallennusvirhe tietojärjestelmään, hinnoitteluvirhe, sopimuksen pätemättömyys, puutteellinen dokumentointi, asiakirjan katoaminen, vakuushallinnan puutteet, asiak-

18 dnro 3/120/ (41) kaan toimeksiannon epäonnistunut toteutus, ulkoistetun palvelun häiriö, riita ulkopuolisen toimittajan kanssa, kirjanpitovirhe

19 dnro 3/120/ (41) 6 OPERATIIVISTEN RISKIEN HALLINNAN OSA-ALUEITA 6.1 Prosessit Perustelu (1) Prosessi on tietyn palvelun tai suoritteen tuottamiseksi muodostettu toimintojen ja resurssien kokonaisuus. Prosessien hallintaan liittyy asiakastyytyväisyys-, tehokkuus-, kannattavuus- ja laatunäkökohtia. Tässä standardissa keskitytään prosesseihin liittyvien operatiivisten riskien tunnistamiseen ja rajoittamiseen. Prosessien analysointi ja eri vaiheisiin liittyvien operatiivisten riskien arviointi auttavat valvottavaa tunnistamaan ja rajoittamaan operatiivisia riskejä. (2) Valvottavan on tunnistettava liiketoiminnan kannalta tärkeimmät prosessit. Erityistä huomiota prosesseissa on kiinnitettävä organisaatioyksiköiden sekä eri yritysten välisiin rajapintoihin, maiden rajojen ylityksiin sekä maksuliikenteeseen. Erityisesti suurivolyymisen tapahtumakäsittelyn riittävä dokumentointi ja ohjeistus on tärkeää. Prosessiin liittyvän ohjeistuksen on oltava riittävää ja ajantasaista. Soveltamisohje/-esimerkki Voimaan: (3) Prosessien eri vaiheisiin on asetettava kontrollit ja niiden tasoa on säännöllisesti arvioitava, erityisesti kun toiminnan laajuus ja sisältö muuttuvat tai prosesseihin tehdään muutoksia. Esimerkkejä kontrolleista ovat täsmäytykset ja useamman kuin yhden henkilön osallistuminen tapahtuman käsittelyyn. (4) Liiketoiminnan kannalta tärkeimmistä prosesseista on tarpeen laatia mahdollisimman yhdenmukainen kirjallinen dokumentaatio, jossa kuvataan esimerkiksi prosessiin liittyvät tehtävät, vaiheet ja niiden keskinäiset riippuvuudet, tieto- ja materiaalivirrat, raportointi, prosessin sidosryhmät (prosessin omistaja, asiakkaat, prosessiin osallistuva henkilöstö, organisaatioyksiköt, muut yritykset, muut sidosryhmät) sekä prosessiin liittyvät tietojärjestelmät. Prosessikuvausten tarkkuustason valintaan on kiinnitettävä huomiota, sillä esimerkiksi liian yksityiskohtaiset kuvaukset voivat olla hankalia ylläpitää. Prosessikuvausten laadinnassa on hyödynnettävä eri osa-alueita edustavien

20 dnro 3/120/ (41) henkilöiden osaamista. Prosessikuvaukset on päivitettävä säännöllisesti. Suositus (5) Myös projektien ja hankkeiden läpiviennissä on syytä noudattaa mahdollisimman yhtenäisiä periaatteita. Tärkeistä projekteista ja hankkeista pitää laatia riskiarviot etukäteen. 6.2 Oikeudellinen riski Perustelu (6) Oikeudellinen riski on operatiivinen riski, joka voi aiheutua ulkoisten tekijöiden, kuten toimintaympäristön muutosten, sekä valvottavan oman toiminnan vaikutuksesta. Oikeudellinen riski voi liittyä kaikkeen liiketoimintaan. Valvottavan toimintaan sovellettavien säädösten ja määräysten tulkintaan, soveltamisalaan sekä voimassaoloon liittyy epävarmuustekijöitä, joista voi aiheutua huomattavia tappioita ja joilla voi olla merkitystä valvottavan oikeudelliseen vastuuseen ja mahdolliseen korvausvelvollisuuteen. Lisäksi sopimusten voimassaoloon ja sisältöön liittyvät riitaisuudet voivat vaikuttaa haitallisesti valvottavan toimintaan. Epäedullisista sopimuksista irtautumiseen ja korvaavan sopimuksen solmimiseen voi liittyä tappion vaara. Tämä koskee erityisesti vakioehtoisten sopimusten käyttöä. Myös valvottavan julkistamiin dokumentteihin, kuten esitteisiin ja mainontaan, voi liittyä vahingonkorvauksen mahdollisuus tai maineen ja arvostuksen heikkenemisen riski. (7) Valvottavan ylimmän johdon on tunnistettava toimintaan liittyvät merkittävät oikeudelliset riskit sekä varmistettava, että oikeudellisten riskien hallinta on riittävällä tavalla järjestetty. Toimivan johdon on järjestettävä oikeudellisten riskien hallinta ja osoitettava tarvittavat voimavarat oikeudellisen riskin tunnistamiseen, seurantaan ja rajoittamiseen eri liiketoiminta-alueilla. Valvottavalla tulee olla riittävä asiantuntemus sekä valvottavaa koskevasta lainsäädännöstä että viranomaisten antamista määräyksistä. Varsinkin keskeisten viranomaismääräysten asiantuntemus on oltava aina valvottavan palveluksessa olevilla henkilöillä. Oikeudellisen riskin hallintaa koskevien vastuusuhteiden on oltava selkeästi määritellyt. Suositus (8) Oikeudellisen riskin hallitsemiseksi valvottavalla on oltava sopimusten ja muiden oikeustoimien solmimista varten riittävä asiantuntemus. Sopimusten pätevyyden varmistamiseksi valvottavalla on oltava riittävä tietämys sopimuskumppanissa sovellettavista päätöksentekovaltuuksista. Sopimuksiin liittyvä aineisto on tarpeellisella tavalla arkistoitava ja sopimusten voimassaoloa sekä niistä mahdollisesti johtuvia tulkintaerimielisyyksiä tai riitoja on seurattava. (9) Valvottavan on tarpeen seurata sekä lainsäädännön että kansainvälisen sääntelyn muutoksia, jolloin se voi ennakolta valmistautua uusien lakien ja

21 dnro 3/120/ (41) määräysten asettamiin vaatimuksiin. Valvottavan on tarpeellista tuntea omaan alaansa liittyvä oikeuskäytäntö. Lisäksi rahoitus- ja vakuutusryhmittymän emoyhtiön on huolehdittava, että ryhmittymään kuuluvilla yhteisöillä on riittävä asiantuntemus molempien sektorien säännöksistä ja määräyksistä. Muissa valtioissa toimintaa harjoittavan valvottavan on otettava huomioon, että keskeiset oikeusperiaatteet ja oikeuskäytäntö voivat vaihdella huomattavasti eri valtioiden välillä. 6.3 Henkilöstö (10) Osana operatiivisten riskien hallintaa valvottavan ylimmän johdon on vahvistettava periaatteet, joilla varmistetaan, että valvottavan palveluksessa työskentelevien ja rekrytoitavien henkilöiden ammattitaito on riittävä suhteutettuna työtehtäviin sekä valvottavan kokoon, toiminnan laajuuteen ja luonteeseen. (11) Ammattitaidolla tarkoitetaan henkilön kelpoisuutta, riittävää koulutusta ja kokemusta sekä henkilön kykyä suoriutua tehtävistään. Valvottavalla on oltava menettelytavat, joilla varmistetaan, että henkilöstö täyttää jatkuvasti sen ammattitaidolle asetetut vaatimukset. Uuden työntekijän hyvämaineisuuteen ja taustoihin on kiinnitettävä huomiota. (12) Toimivan johdon on varmistettava, että tehtävien hoitamiseen on varattu riittävästi henkilöstöä. Liiketoiminnan jatkuvuuden turvaamiseksi on erityisesti avaintehtäviä hoitavilla henkilöillä oltava varahenkilöt sairastumisen, tapaturman tai yllättävän palvelusuhteen päättymisen varalta. Resurssoinnissa on otettava huomioon myös prosessien kuormitushuiput. (13) Valvottavan ylimmän johdon on vahvistettava salassapitoa koskevat periaatteet. Niillä pyritään varmistamaan, ettei valvottavan toimihenkilö ilmaise asiakkaan tai muun valvottavan toimintaan liittyvän henkilön taloudellista asemaa tai henkilökohtaisia oloja koskevaa seikkaa taikka liike- tai ammattisalaisuutta, jollei se, jonka hyväksi vaitiolovelvollisuus on annettu, anna suostumustaan sen ilmaisemiseen. (14) Valvottavan ylimmän johdon on vahvistettava palkitsemisjärjestelmiä koskevat periaatteet. Niissä on varmistettava, etteivät palkitsemisjärjestelmät houkuttele ei-toivottuihin menettelytapoihin tai hallitsemattomaan riskinottoon.

22 dnro 3/120/ (41) 6.4 Jatkuvuussuunnittelu Perustelu (15) Valvottavan liiketoiminnan jatkuvuussuunnittelulla tarkoitetaan varautumista liiketoiminnan keskeytyksiin siten, että valvottava pystyy jatkamaan toimintaansa ja rajoittamaan tappioita erilaisissa liiketoimintaa kohtaavissa häiriötilanteissa. Tällaisia häiriötilanteita ovat muun muassa valvottavan henkilöstöä, toimitiloja, tietojärjestelmiä tai tietoliikennettä kohdanneet vahingot tai tahalliset teot, vesivahingot, tulipalot sekä katkot esimerkiksi sähkön, lämmön tai veden saannissa. Jatkuvuussuunnittelussa laaditaan tärkeimmille liiketoiminta-alueille jatkuvuussuunnitelmat, joiden pohjalta toimintaa jatketaan mahdollisessa häiriötilanteessa. (16) Valvottavan ylin johto vastaa siitä, että valvottavan keskeisillä liiketoiminnoilla on ajantasaiset ja riittävät jatkuvuussuunnitelmat. Valvottavan toimivan johdon on määriteltävä vastuut valvottavan jatkuvuussuunnittelulle. Valvottavalla on oltava selkeä toimintamalli jatkuvuussuunnitelmien laatimiseen, ylläpitoon ja testaamiseen sekä jatkuvuussuunnittelun tilanteen seuraamiseen. (17) Lähtökohtana jatkuvuussuunnittelulle on, että valvottava kartoittaa tärkeimmät liiketoimintaprosessinsa. Tärkeimmät liiketoimintaprosessit on priorisoitava. Niille on määriteltävä vähimmäistoipumisajat eli mikä on suurin sallittu katko, joka ei vielä häiritse liiketoimintaa. Priorisoiduille prosesseille on suunniteltava vaihtoehtoiset toimintamallit ja toipumismenettelyt toiminnan katkosten varalta. Erityisesti on varmistettava, että liiketoiminnan toipumisen kannalta tärkeät tiedot ovat palautettavissa ajan tasalle. (18) Tietojärjestelmät ja sovellukset on luokiteltava tärkeysjärjestykseen sen mukaan, kuinka nopeasti niiden on toivuttava erilaisissa häiriötilanteissa. Tietojärjestelmille on laadittava toipumissuunnitelmat, joissa kuvataan, kuinka eri tietojärjestelmät saadaan toimintakuntoon häiriöiden tapahtuessa. Varmuuskopiot ja mahdollinen tietojenkäsittelyn varakeskus on sijoitettava niin kauas varsinaisesta tietojenkäsittelykeskuksesta, että tiedot ja niiden varmistukset eivät voi tuhoutua samanaikaisesti. (19) Valvottavan jatkuvuussuunnitelmien on pohjauduttava liiketoimintojen uhka- ja haavoittuvuusanalyyseihin. Liiketoiminnan jatkuvuussuunnitelmissa on otettava huomioon toiminnan eri uhkatekijät sekä toimintojen haavoittuvuudet. Jatkuvuussuunnitelmien laajuus on suhteutettava valvottavan toimintojen luonteeseen, laajuuteen ja monimutkaisuuteen. Jatkuvuussuunnitelmien on oltava toimintaa ohjaavia erilaisissa häiriötilanteissa. Jatkuvuussuunnitelmiin on myös sisällytettävä tiedottaminen erilaisissa häiriötilanteissa sekä valvottavan sisällä että valvottavan sidosryhmille.

23 dnro 3/120/ (41) (20) Valvottavan on varauduttava ulkoisten sidosryhmiensä toiminnan häiriöihin. Tällaisia sidosryhmiä ovat esimerkiksi alihankkijat, valvottavan tarvitsemien palvelujen toimittajat ja merkittävät asiakkaat. (21) Jatkuvuussuunnitelmia on päivitettävä säännöllisesti ja ne on sopeutettava valvottavan toiminnan, palvelujen tai strategioiden muuttumiseen. Jatkuvuussuunnitelmia on testattava ja niiden mukaan on harjoiteltava säännöllisesti. Jatkuvuussuunnitelmien ajantasaisuuden ja testauksen seuraamiselle on määriteltävä vastuuhenkilöt. Soveltamisohje Voimaan: (22) Jatkuvuussuunnitteluprosessin osia ovat muun muassa jatkuvuussuunnittelun periaatteiden ja yleisohjeistuksen laatiminen jatkuvuussuunnittelun kouluttaminen henkilöstölle liiketoimintayksiköissä kriisiorganisaation rakentaminen ja yhteyshenkilölistojen laatiminen ja ylläpito keskeisten tiedottamiseen liittyvien menettelytapojen laatiminen jatkuvuussuunnitelmien laatiminen tietojärjestelmäkohtaisten toipumissuunnitelmien laatiminen jatkuvuussuunnitelmien ja toipumissuunnitelmien ylläpitäminen jatkuvuussuunnitelmien ja toipumissuunnitelmien testaaminen ja harjoittelu jatkuvuussuunnittelun seuranta, jatkuvuussuunnitelmien yhteensovittaminen ja niiden tarkoituksenmukaisuuden arviointi. 6.5 Varautuminen poikkeusoloihin Perustelu (23) Poikkeusoloihin varautumisella tarkoitetaan valmistautumista valmiuslaissa ( /1080) määriteltyihin poikkeusoloihin. Määritelmä poikkeusoloille on esitetty tämän standardin luvussa 8. Soveltamisohje Annettu: Voimaan: Soveltamisohje/esimerkki (24) Finanssivalvonnan näkemyksen mukaan rahoitusmarkkinoilla toimiva varautumisvelvollinen täyttää sille laissa säädetyn varautumisvelvollisuuden, kun se noudattaa Rahoitushuoltopoolin Rahoitusmarkkinoiden varautumisohjetta ja tätä standardia. (25) Tässä standardissa annettuja varautumista koskevia ohjeita voidaan soveltaa myös muihin vakaviin häiriöihin ja kriiseihin kuin valmiuslaissa määriteltyihin poikkeusoloihin. Tällaisia vakavia häiriöitä ja kriisejä voivat olla esimerkiksi pandemia tai muu valvottavan henkilöstön toimintakykyä vakavasti vaarantava uhka tai valvottavan toimitilojen tai tietojenkäsittely-ympäristön tuhoutuminen.

24 dnro 3/120/ (41) (26) Varautuminen poikkeusoloihin on osa varautumisvelvollisen riskienhallintaa ja sisäistä valvontaa. Siitä vastaa varautumisvelvollisen ylin johto. Perustelu (27) Poikkeusoloihin varautumiselle asetetut vaatimukset perustuvat valmiuslakiin ja viranomaisten antamaan poikkeusolojen varautumisohjeistukseen. Poikkeusoloihin varautuminen pohjautuu normaaliolojen jatkuvuusjärjestelyihin. Normi Soveltamisohje (28) Varautumisvelvollisen tulee varmistaa toimintansa mahdollisimman häiriötön sujuminen poikkeusoloissa osallistumalla rahoitusmarkkinoiden valmiussuunnitteluun ja valmistelemalla etukäteen poikkeusoloissa tapahtuvaa toimintaa. 2 (29) Varautumisvelvollisen on turvattava toimintansa kannalta tärkeiden tietojen säilyminen ja riittävä tapahtumien kirjaaminen myös poikkeusoloissa. Perustelu Soveltamisohje (30) Rahoitushuoltopoolin (ennen Rahoitushuoltotoimikunta) antamassa Rahoitusmarkkinoiden varautumisohjeessa on tätä standardia yksityiskohtaisemmat ohjeet poikkeusoloihin varautumisesta. Siihen sisältyy myös malli valmiussuunnitelman laadintaa varten. (31) Rahoitusmarkkinoiden varautumisohjeessa uhkakuvat ja varautumisen tavoitteet on määritelty yleisellä tasolla koko toimialalle. Varautumisvelvollisen on täsmennettävä näitä omaan toimintaansa soveltuviksi ja suunniteltava toimenpiteet, joilla se saavuttaa nämä tavoitteet. Soveltamisohje (32) Varautumisen lähtökohtana on se, että kriisitilanne voi kestää 12 kuukautta. 3 Valmiussuunnitelma Soveltamisohje Soveltamisohje (33) Varautumisvelvollisella tulee olla ajantasainen valmiussuunnitelma. Valmiussuunnitelman toimivuutta tulee testata säännöllisesti yhdessä muiden rahoitusmarkkinoilla toimivien kanssa. (34) Valmiussuunnitelma voi olla osana varautumisvelvollisen jatkuvuussuunnitelmaa sillä edellytyksellä, että siinä on riittävästi otettu huomioon poikkeusolojen varautumisen tarpeet. Poikkeusolojen häiriötilanne kestää tyypillisesti pidempään kuin ne tilanteet, joihin normaaliolojen jatkuvuussuunnitelmassa on varauduttu. Lisäksi uhat, joihin tulee varautua, ovat tyypillisesti vakavam- 2 laki luottolaitostoiminnasta (121/2007) 123, sijoitusrahastolaki (48/1999) 4 a, laki ulkomaisen luotto- ja rahoituslaitoksen toiminnasta Suomessa (1608/1993) 13 a, laki arvo-osuusjärjestelmästä (826/1991) 13 a 3 Valtioneuvoston päätös huoltovarmuuden tavoitteista (annettu ).

25 dnro 3/120/ (41) pia kuin ne uhat, joihin jatkuvuussuunnitelmassa varaudutaan. Soveltamisohje Soveltamisohje (35) Valmiussuunnitelmaan tulisi sisältyä ainakin: uhkatekijät varautumisvelvollisen toiminnan kannalta arvio varautumisvelvollisen toiminnan kriisiherkkyydestä varautumisvelvollisen toiminnan tavoitteet ja toimintaperiaatteet vakavissa häiriötilanteissa ja poikkeusoloissa normaaliaikana suoritettavat varautumistoimenpiteet varautumisvelvollisen tietojärjestelmien varmistaminen varautumisvelvollisen toiminnassa tarvittavien muiden resurssien varmistaminen yritysturvallisuus vakavissa häiriötilanteissa ja poikkeusoloissa käynnissä pidettävät toiminnot ja palvelut sekä niiden toimivuusvaatimukset varautumisvelvollisen poikkeusolojen toimintaorganisaatio henkilövarauksineen varautumisvelvollisen palvelujen hallitun supistamisen vaiheet siltä varalta, että palveluja joudutaan karsimaan varautumisvelvollisen toipumistoimenpiteet normaalioloihin palaamiseksi varautumisvelvollisen tarvitsema yhteistyö sidosryhmiensä kanssa johtaminen, tiedottaminen ja yhteydenpito poikkeusoloissa vastuut ja toimintamalli valmiussuunnitelman ylläpitämiseksi ja harjoittelemiseksi (36) Varautumisvelvollisen tulee nimetä henkilö tai henkilöt, jotka vastaavat valmiussuunnitelman ylläpidosta ja siitä tiedottamisesta. Toiminta poikkeusoloissa Soveltamisohje (37) Poikkeusoloissa toimintoja on pyrittävä jatkamaan normaalioloja vastaavalla tavalla niin pitkään kuin mahdollista. Mahdollisesti toimintoja joudutaan kuitenkin sopeuttamaan vallitseviin olosuhteisiin. Varautumisvelvollisen tulisi muun muassa varautua liiketapahtumien manuaaliseen kirjaamiseen siltä varalta, että tietojenkäsittelykapasiteettia, sähköä tai tietoliikenneyhteyksiä ei ole saatavilla tai niiden saatavuus on rajoitettua. Perustelu (38) Rahoitusmarkkinoiden toimivuuden kannalta keskeisiä toimintoja ovat muun muassa ottolainaus, antolainaus, koti- ja ulkomaan maksuliikenne (tilisiirrot ja toistuvaissuoritukset), rahahuolto, arvopapereiden kaupankäynti, arvopaperien selvitys ja toimitus sekä arvopaperisäilytykset. Siten keskeisiä järjestelmiä ovat muun muassa maksujärjestelmät sekä arvopaperikeskuksen, arvopaperipörssin ja selvitysyhteisön järjestelmät.

26 dnro 3/120/ (41) Soveltamisohje Soveltamisohje (39) Poikkeusoloissakin varautumisvelvollisen on niin pitkään kuin mahdollista pystyttävä tarjoamaan edellisessä kappaleessa luetellut palvelut. Varautumisvelvollisen on sen vuoksi varmistettava, että sillä on poikkeusoloissa ja vakavissa häiriötilanteissa palvelujen tarjoamisessa tarvittavat resurssit ja kapasiteetti. Myös henkilöresurssien ja varatoimitilojen saatavuus on suunniteltava etukäteen. Näiden saatavuus on turvattava etukäteistoimin niitä tilanteita varten, joissa merkittävä osa henkilöstöä ei ole käytettävissä, osa keskeisiä toimitiloja, laitteita ja järjestelmiä on tuhoutunut tai ei muutoin ole käytettävissä tai toiminta laajalla maantieteellisellä alueella on estynyt. (40) Varautumisvelvollisen keskitetyn tietojenkäsittelyn infrastruktuurin tulee olla sellainen, että poikkeusoloissa tietojenkäsittelyn tulee olla kahdessa erillisessä toimipisteessä, joiden kapasiteetti on sellainen, että poikkeusoloissa ylläpidettäviä palveluja voidaan tarjota, vaikka toinen toimipiste ei olisi käytettävissä sähkönsaanti on varmistettu häiriötilanteiden varalle on varmuuskopiot ja tiedot ovat palautettavissa varmuuskopioilta toiminnan jatkuvuuden kannalta riittävä tietojen ja ohjelmien suojakopiointi toipumisjärjestelmineen on järjestetty riittävän etäälle varsinaisista tietojenkäsittelykeskuksista turvallisiin tiloihin mahdollisuuksien mukaan pääkaupunkiseudun ulkopuolelle tietoliikenneyhteydet tarpeellisiin yhteistyökumppaneihin ja tarvittaviin tietovarastoihin toimivat Soveltamisohje (41) Varautumisvelvollisen tulee suunnitella suojakopioiden käyttö siten, että se pystyy suojakopioidun tiedon ja käytettävissä olevien ohjelmistojen avulla käynnistämään liiketoimintansa uudelleen siinäkin tapauksessa, että varsinainen tietojenkäsittelykeskus ja sen lähialueet ovat pysyvästi tuhoutuneet. Varautumisvelvollisen tulee varmistua siitä, että suojakopiot ovat koska tahansa käyttöönotettavissa ja että niiden tietosisältö on käyttökelpoista. Soveltamisohje Soveltamisesimerkki (42) Varautumisvelvollisen on ulotettava varautuminen myös ulkoistettuihin toimintoihin siinä laajuudessa kuin poikkeusoloissa ylläpidettävien ydintoimintojen ja -palvelujen turvaaminen edellyttää. Varautumisvaatimukset on otettava huomioon jo ulkoistamissopimuksia laadittaessa. Varautumisvelvollisen on arvioitava palvelun tarjoajan varautumista ja huolehdittava siitä, että se vastaa asetettuja vaatimuksia. (43) Varautumisvelvollinen voi arvioida palvelun tarjoajan varautumista esimerkiksi yhteisillä harjoituksilla tämän kanssa.

27 dnro 3/120/ (41) (44) Varautumisvelvollisen on kartoitettava ulkoistusketjujen ja alihankintasopimusten vaikutukset omaan toimintaansa poikkeusoloissa ja varmistettava myös niiden osalta riittävä varautuminen poikkeusoloissa ylläpidettävien toimintojen osalta. 6.6 Tietojärjestelmät (45) Valvottavan ylimmän johdon on varmistettava, että valvottavalla on toiminnan luonteeseen ja laajuuteen nähden riittävät ja asianmukaisesti järjestetyt tietojärjestelmät. Tietojärjestelmien riittävyyttä ja asianmukaisuutta tulee arvioida suhteessa valvottavan oman toiminnan lähtökohtiin, ylimmän johdon vaatimuksiin sekä siihen, että järjestelmät tukevat liiketoimintaa ylimmän johdon linjausten mukaisesti. (46) Valvottavalla on oltava tarvittava osaaminen, organisaatio ja sisäinen valvonta tiedon tallentamiseksi, siirtämiseksi, käsittelemiseksi ja arkistoimiseksi konekielisessä muodossa. Nämä toiminnot voivat joko kokonaan tai osittain olla ulkoistettuja. Tällöin valvottavan on varmistuttava siitä, että sille tietojenkäsittelypalveluja toimittava yritys noudattaa tässä luvussa esitettyjä periaatteita. (47) Valvottavan ylimmän johdon on hyväksyttävä valvottavan nykyisten ja arvioitujen tulevien tarpeiden mukainen tietotekniikkastrategia tietoteknisen ympäristön olemassaolon, ylläpidon ja edelleen kehittämisen varmistamiseksi. Lisäksi valvottavan ylimmän johdon on varmistettava, että valvottavalla on menettelytavat tietotekniikkaan liittyvien kustannusten budjetoimiseksi ja seuraamiseksi. (48) Valvottavan on määriteltävä ne tietotekniikan eri osa-alueiden toimintamallit, standardit, menettelytavat ja kontrollit, jotka mahdollistavat yhteistyön liiketoimintayksiköiden ja tietotekniikkapalveluja tarjoavien yksiköiden välillä. Niiden on oltava perustana, kun toimiva johto suunnittelee, valvoo ja arvioi tietotekniikkatoimintoja. Tarvittaessa tähän koordinointityöhön on nimettävä erityinen yhteistyöelin, jossa ovat edustettuina eri liiketoiminta-alueet. (49) Valvottavan on varmistettava tietotekniikkatoiminnon riippumattomuus käyttäjistä. Tietotekniikkatoiminto vastaa tietojärjestelmien kehittämisestä ja toimivuudesta, kun taas käyttäjät varmistavat käsiteltävän tiedon oikeellisuuden. (50) Valvottavan on eriytettävä järjestelmäkehitys- ja tuotantotehtävät toisistaan siten, että niissä toimivilla on välitön pääsy toistensa hallussa olevaan tietoon vain valvottujen määrämuotoisten menettelytapojen avulla. Järjestelmien tuotantoonsiirtoa, muutostenhallintaa ja testausta varten on oltava mää-

28 dnro 3/120/ (41) rämuotoiset menettelytavat. (51) Valvottavan on huolehdittava, että sisäisellä tarkastuksella on kyky arvioida tietotekniikkatoimintojen sisäisten kontrollien toimivuutta. (52) Valvottavan on luotava ja ylläpidettävä sellaisia systeemityö- ja laadunvarmistusmenetelmiä, jotka turvaavat sen, että järjestelmät toimivat suunnitellulla tavalla. Lisäksi niistä on oltava määrämuotoinen dokumentaatio, jolla varmistetaan niiden käyttö ja jatkokehittäminen esim. avainhenkilöiden vaihtuessa. (53) Valvottavan on päätettävä menettelytavat, joita noudatetaan, kun hankitaan tai hyväksytään ohjelmia ja laitteita tai solmitaan sopimuksia palvelujen tuottajien kanssa. Näillä varmistetaan, että hankinnat ja sopimukset vastaavat valvottavan tarpeita ja asetettuja standardeja sekä taataan palvelun jatkuvuus. (54) Valvottavan on minimoitava fyysiseen turvallisuuteen liittyvien menettelytapojen ja toimintamallien avulla sekä riittävin varajärjestelyin tietotekniikkatoiminnan keskeytymisriski (tulipalo, tulva, sähkön saanti, laitteiden rikkoutuminen jne.) ja rajoitettava herkkiin kohteisiin pääsy (tietojenkäsittelylaitteet, tietovälineet, dokumentit jne.) vain valtuutetuille henkilöille. 6.7 Tietoturvallisuus Tietoturvallisuuden määritelmä ja perusvaatimukset Perustelu Perustelu Perustelu (55) Tietoturvallisuudella tarkoitetaan sitä, että yrityksen tiedot, palvelut, järjestelmät ja tietoliikenne on suojattu ja varmistettu sekä normaali- että poikkeusoloissa hallinnollisilla, teknisillä ja muilla toimenpiteillä. (56) Tietoturvallisuuden toteuttamisessa on tapana erottaa kahdeksan toimenpidealuetta: hallinnollinen, henkilöstö-, fyysinen, tietoliikenne-, laitteisto-, ohjelmisto-, tietoaineisto- ja käyttöturvallisuus 4. (57) Yleisiä tietoturvallisuuteen liittyviä vaatimuksia ovat säilytettävän, siirrettävän ja käsiteltävän tiedon luottamuksellisuus (tieto ei paljastu sivullisille) muuttumattomuus (tiedon eheysvaatimus) käytettävyys (tieto on saatavissa oikeaan aikaan siihen oikeutetulle). 4 Valtionhallinnon tietoturvallisuuden johtoryhmä: VAHTI 4/2003, Valtionhallinnon tietoturvakäsitteistö

Standardi RA1.6. Ilmoitus toiminnan ulkoistamisesta. Määräykset ja ohjeet

Standardi RA1.6. Ilmoitus toiminnan ulkoistamisesta. Määräykset ja ohjeet Standardi RA1.6 Ilmoitus toiminnan ulkoistamisesta Määräykset ja ohjeet Miten luet standardia Standardi on aihealueittainen määräysten ja ohjeiden kokonaisuus, joka velvoittaa tai ohjaa valvottavia ja

Lisätiedot

S t a n d a r d i R A 4. 2

S t a n d a r d i R A 4. 2 S t a n d a r d i R A 4. 2 O p e r a t i i v i s i i n r i s k e i h i n l i i t t y v i e n t a p a h- t u m i e n i l m o i t t a m i n e n R a h o i t u s t a r k a s- t u k s e l le Määräykset ja ohjeet

Lisätiedot

Standardi RA4.5. Korkoriskin ilmoittaminen. Määräykset ja ohjeet

Standardi RA4.5. Korkoriskin ilmoittaminen. Määräykset ja ohjeet Standardi RA4.5 Korkoriskin ilmoittaminen Määräykset ja ohjeet Miten luet standardia Standardi on aihealueittainen määräysten ja ohjeiden kokonaisuus, joka velvoittaa tai ohjaa valvottavia ja muita rahoitusmarkkinoilla

Lisätiedot

Standardi RA4.2. Operatiivisiin riskeihin liittyvien tapahtumien ilmoittaminen Rahoitustarkastukselle. Määräykset ja ohjeet

Standardi RA4.2. Operatiivisiin riskeihin liittyvien tapahtumien ilmoittaminen Rahoitustarkastukselle. Määräykset ja ohjeet Standardi RA4.2 ilmoittaminen Rahoitustarkastukselle Määräykset ja ohjeet ilmoittaminen Rahoitustarkastukselle RA4.2 dnro 4/120/2004 2 (11) SISÄLLYSLUETTELO 1 Soveltaminen 3 1.1 Kohderyhmä 3 2 Tavoitteet

Lisätiedot

Standardi RA4.7. Rahoitusriskin ilmoittaminen. Määräykset ja ohjeet

Standardi RA4.7. Rahoitusriskin ilmoittaminen. Määräykset ja ohjeet Standardi RA4.7 Rahoitusriskin ilmoittaminen Määräykset ja ohjeet Miten luet standardia Standardi on aihealueittainen määräysten ja ohjeiden kokonaisuus, joka velvoittaa tai ohjaa valvottavia ja muita

Lisätiedot

MÄÄRÄYS SIJOITUSPALVELUYRITYKSEN RISKIENHALLINNASTA JA MUUSTA SISÄISESTÄ VALVONNASTA

MÄÄRÄYS SIJOITUSPALVELUYRITYKSEN RISKIENHALLINNASTA JA MUUSTA SISÄISESTÄ VALVONNASTA lukien toistaiseksi 1 (5) Sijoituspalveluyrityksille MÄÄRÄYS SIJOITUSPALVELUYRITYKSEN RISKIENHALLINNASTA JA MUUSTA SISÄISESTÄ VALVONNASTA Rahoitustarkastus antaa sijoituspalveluyrityksistä annetun lain

Lisätiedot

Standardi 4.4b. Operatiivisten riskien hallinta. Määräykset ja ohjeet

Standardi 4.4b. Operatiivisten riskien hallinta. Määräykset ja ohjeet Standardi 4.4b Operatiivisten riskien hallinta Määräykset ja ohjeet Miten luet standardia Standardi on aihealueittainen määräysten ja ohjeiden kokonaisuus, joka velvoittaa tai ohjaa valvottavia ja muita

Lisätiedot

Standardi RA4.10. Lähipiiriluottojen ja -sijoitusten ilmoittaminen Rahoitustarkastukselle. Määräykset ja ohjeet

Standardi RA4.10. Lähipiiriluottojen ja -sijoitusten ilmoittaminen Rahoitustarkastukselle. Määräykset ja ohjeet Standardi RA4.10 Rahoitustarkastukselle Määräykset ja ohjeet Rahoitustarkastukselle RA4.10 dnro 14/120/2006 2 (12) SISÄLLYSLUETTELO 1 Soveltaminen 3 2 Tavoitteet 4 3 Kansainvälinen viitekehys 5 4 Normiperusta

Lisätiedot

Standardi RA1.4. Luotettavuutta, sopivuutta ja ammattitaitoa koskevien tietojen ilmoittaminen Rahoitustarkastukselle. Määräykset ja ohjeet

Standardi RA1.4. Luotettavuutta, sopivuutta ja ammattitaitoa koskevien tietojen ilmoittaminen Rahoitustarkastukselle. Määräykset ja ohjeet Standardi RA1.4 Luotettavuutta, sopivuutta ja ammattitaitoa koskevien tietojen ilmoittaminen Rahoitustar Määräykset ja ohjeet Miten luet standardia Standardi on aihealueittainen määräysten ja ohjeiden

Lisätiedot

Määräykset ja ohjeet 26/2013

Määräykset ja ohjeet 26/2013 Määräykset ja ohjeet 26/2013 Yhteiseurooppalainen raportointi (COREP) Dnro FIVA 18/01.00/2013 Antopäivä 9.12.2013 Voimaantulopäivä 29.6.2014 Muutospäivä: 7.12.2015 FINANSSIVALVONTA puh. 010 831 51 faksi

Lisätiedot

Määräykset ja ohjeet 26/2013

Määräykset ja ohjeet 26/2013 Määräykset ja ohjeet 26/2013 Yhteiseurooppalainen raportointi (COREP) Dnro FIVA 18/01.00/2013 Antopäivä 9.12.2013 Voimaantulopäivä 29.6.2014 FINANSSIVALVONTA puh. 010 831 51 faksi 010 831 5328 etunimi.sukunimi@finanssivalvonta.fi

Lisätiedot

Standardi RA3.1. Tilinpäätökseen ja kirjanpitoon perustuvien valvontatietojen toimittaminen Finanssivalvonnalle. Määräykset ja ohjeet

Standardi RA3.1. Tilinpäätökseen ja kirjanpitoon perustuvien valvontatietojen toimittaminen Finanssivalvonnalle. Määräykset ja ohjeet Standardi RA3.1 Tilinpäätökseen ja kirjanpitoon perustuvien valvontatietojen toimittaminen Määräykset ja ohjeet Miten luet standardia Standardi on aihealueittainen määräysten ja ohjeiden kokonaisuus, joka

Lisätiedot

Standardi 4.1. Sisäisen valvonnan ja riskienhallinnan järjestäminen. Määräykset ja ohjeet

Standardi 4.1. Sisäisen valvonnan ja riskienhallinnan järjestäminen. Määräykset ja ohjeet Standardi 4.1 Sisäisen valvonnan ja riskienhallinnan järjestäminen Määräykset ja ohjeet 4.1 dnro 5/790/2003 2 (20) SISÄLLYSLUETTELO 1 Soveltaminen 4 2 Tavoitteet 6 3 Kansainvälinen viitekehys 7 4 Normiperusta

Lisätiedot

MÄÄRÄYS LUOTTOLAITOKSEN RISKIENHAL- LINNASTA JA MUUSTA SISÄISESTÄ VALVON- NASTA

MÄÄRÄYS LUOTTOLAITOKSEN RISKIENHAL- LINNASTA JA MUUSTA SISÄISESTÄ VALVON- NASTA lukien toistaiseksi 1 (5) Omistusyhteisöille Luottolaitoksille MÄÄRÄYS LUOTTOLAITOKSEN RISKIENHAL- LINNASTA JA MUUSTA SISÄISESTÄ VALVON- NASTA Rahoitustarkastus antaa luottolaitostoiminnasta annetun lain

Lisätiedot

Määräykset ja ohjeet 10/2014

Määräykset ja ohjeet 10/2014 Määräykset ja ohjeet 10/2014 Julkistettavat tiedot varojen vakuussidonnaisuudesta ja varoista, jotka eivät ole vakuuskäytössä Dnro FIVA 15/01.00/2014 Antopäivä 4.12.2014 Voimaantulopäivä 27.12.2014 FINANSSIVALVONTA

Lisätiedot

Määräykset ja ohjeet 20/2013

Määräykset ja ohjeet 20/2013 Määräykset ja ohjeet 20/2013 Taloudellisen informaation raportointi Dnro FIVA 28/01.00/2013 Antopäivä 9.12.2013 Voimaantulopäivä 1.1.2014 Muutospäivä: 31.12.2014 FINANSSIVALVONTA puh. 010 831 51 faksi

Lisätiedot

Määräykset ja ohjeet 20/2013

Määräykset ja ohjeet 20/2013 Määräykset ja ohjeet 20/2013 Taloudellisen informaation raportointi Dnro FIVA 28/01.00/2013 Antopäivä 9.12.2013 Voimaantulopäivä 1.1.2014 Muutospäivä: 24.05.2016 FINANSSIVALVONTA puh. 010 831 51 faksi

Lisätiedot

Standardi RA1.2. Määräysvallan hankkiminen Euroopan talousalueen ulkopuolisessa maassa sijaitsevasta. Määräykset ja ohjeet

Standardi RA1.2. Määräysvallan hankkiminen Euroopan talousalueen ulkopuolisessa maassa sijaitsevasta. Määräykset ja ohjeet Standardi Määräysvallan hankkiminen Euroopan talousalueen ulkopuolisessa maassa sijaitsevasta yrityksestä Määräykset ja ohjeet dnro 5/120/2006 2 (10) SISÄLLYSLUETTELO 1 Soveltaminen 3 2 Standardin tavoite

Lisätiedot

Standardi RA3.1. Nimi ja nro 2

Standardi RA3.1. Nimi ja nro 2 Standardi RA3.1 Tilinpäätökseen ja kirjanpitoon perustuvien valvontatietojen toimittaminen Rahoitustarkastukselle Määräykset ja ohjeet Nimi ja nro 2 Pääjakso 2 2 (10) SISÄLLYSLUETTELO 1 Soveltaminen 3

Lisätiedot

Määräykset ja ohjeet 11/2014

Määräykset ja ohjeet 11/2014 Määräykset ja ohjeet 11/2014 Paikallispankkien vakavaraisuuden hallinnan raportointi Dnro FIVA 16/01.00/2014 Antopäivä 4.12.2014 Voimaantulopäivä 31.12.2014 FINANSSIVALVONTA puh. 010 831 51 faksi 010 831

Lisätiedot

Määräykset ja ohjeet 20/2013

Määräykset ja ohjeet 20/2013 Määräykset ja ohjeet 20/2013 Taloudellisen informaation raportointi Dnro FIVA 28/01.00/2013 Antopäivä 9.12.2013 Voimaantulopäivä 1.1.2014 Muutospäivä: 31.12.201431.12.2015 FINANSSIVALVONTA puh. 010 831

Lisätiedot

Määräykset ja ohjeet 14/2013

Määräykset ja ohjeet 14/2013 Määräykset ja ohjeet 14/2013 Kolmansien maiden kaupankäyntiosapuolet Dnro FIVA 15/01.00/2013 Antopäivä 10.6.2013 Voimaantulopäivä 1.7.2013 FINANSSIVALVONTA puh. 010 831 51 faksi 010 831 5328 etunimi.sukunimi@finanssivalvonta.fi

Lisätiedot

Määräykset ja ohjeet 14/2013

Määräykset ja ohjeet 14/2013 Määräykset ja ohjeet 14/2013 Kolmansien maiden kaupankäyntiosapuolet Dnro FIVA 15/01.00/2013 Antopäivä 10.6.2013 Voimaantulopäivä 1.7.2013 FINANSSIVALVONTA puh. 09 183 51 faksi 09 183 5328 etunimi.sukunimi@finanssivalvonta.fi

Lisätiedot

Määräykset ja ohjeet 20/2013

Määräykset ja ohjeet 20/2013 Määräykset ja ohjeet 20/2013 Taloudellisen informaation raportointi Dnro FIVA 28/01.00/2013 Antopäivä 9.12.2013 Voimaantulopäivä 01.01.2014 FINANSSIVALVONTA puh. 010 831 51 faksi 010 831 5328 etunimi.sukunimi@finanssivalvonta.fi

Lisätiedot

Määräykset ja ohjeet 7/2016

Määräykset ja ohjeet 7/2016 Määräykset ja ohjeet 7/2016 Ohjeet moitteettomista palkitsemisjärjestelmistä sekä palkitsemiseen liittyvistä tiedonantovelvollisuuksista Dnro FIVA 11/01.00/2016 Antopäivä 30.8.2016 Voimaantulopäivä 1.1.2017

Lisätiedot

Finanssivalvonnan painopisteet varautumisen valvonnassa

Finanssivalvonnan painopisteet varautumisen valvonnassa Finanssivalvonnan painopisteet varautumisen valvonnassa Vakuutusalan varautumisen uudet haasteet -koulutustilaisuus 1.2.2011 Jukka Vesala, apulaisjohtaja Fivan missio Edistämme finanssimarkkinoiden vakautta

Lisätiedot

Standardi RA4.7. Rahoitusriskin ilmoittaminen. Määräykset ja ohjeet

Standardi RA4.7. Rahoitusriskin ilmoittaminen. Määräykset ja ohjeet Standardi RA4.7 Rahoitusriskin ilmoittaminen Määräykset ja ohjeet dnro 2/120/2005 2 (10) SISÄLLYSLUETTELO 1 Soveltaminen 3 2 Tavoitteet 4 3 Normiperusta 5 4 Ilmoituksen laatiminen ja toimittaminen Rahoitustarkastukselle_

Lisätiedot

Määräykset ja ohjeet X/2013

Määräykset ja ohjeet X/2013 Määräykset ja ohjeet X/2013 Kolmansien maiden kaupankäyntiosapuolet Dnro x/01.00/2013 Antopäivä x.x.2013 Voimaantulopäivä x.x.2013 FINANSSIVALVONTA puh. 010 831 51 faksi 010 831 5328 etunimi.sukunimi@finanssivalvonta.fi

Lisätiedot

Määräykset ja ohjeet x/2011

Määräykset ja ohjeet x/2011 Määräykset ja ohjeet x/2011 Operatiivisen riskin hallinta Dnro 1/01.00/2011 Antopäivä x.x.2011 Voimaantulopäivä 1.1.2012 FINANSSIVALVONTA puh. 010 831 51 faksi 010 831 5328 etunimi.sukunimi@finanssivalvonta.fi

Lisätiedot

Määräykset ja ohjeet 5/2014

Määräykset ja ohjeet 5/2014 Määräykset ja ohjeet 5/2014 Raportointi varojen vakuussidonnaisuudesta Dnro FIVA 13/01.00/2014 Antopäivä 4.12.2014 Voimaantulopäivä 31.12.2014 FINANSSIVALVONTA puh. 010 831 51 faksi 010 831 5328 etunimi.sukunimi@finanssivalvonta.fi

Lisätiedot

Ohje arvopaperikeskuksen riskienhallinnasta ja muusta sisäisestä valvonnasta

Ohje arvopaperikeskuksen riskienhallinnasta ja muusta sisäisestä valvonnasta lukien toistaiseksi 1 (11) Arvopaperikeskuksille Ohje arvopaperikeskuksen riskienhallinnasta ja muusta sisäisestä valvonnasta Rahoitustarkastus antaa rahoitustarkastuslain 4 :n 2 kohdan nojalla seuraavan

Lisätiedot

Standardi RA4.4. Maariskin ilmoittaminen. Nimi ja nro 2

Standardi RA4.4. Maariskin ilmoittaminen. Nimi ja nro 2 Standardi RA4.4 Maariskin ilmoittaminen Määräykset ja ohjeet Nimi ja nro 2 Pääjakso 2 dnro 1/120/2005 2 (10) SISÄLLYSLUETTELO 1 Soveltaminen 3 2 Tavoitteet 4 3 Normiperusta 5 4 Raportointi Rahoitustarkastukselle

Lisätiedot

Standardi RA4.20. Omien varojen sekä luotto- ja markkinariskin kattamiseksi vaadittavien omien varojen ilmoittaminen Rahoitustarkastukselle

Standardi RA4.20. Omien varojen sekä luotto- ja markkinariskin kattamiseksi vaadittavien omien varojen ilmoittaminen Rahoitustarkastukselle Standardi RA4.20 Omien varojen sekä luotto- ja markkinariskin kattamiseksi vaadittavien omien varojen ilmoittaminen Rahoitustarkastukselle Määräykset ja ohjeet Nimi ja nro 2 Pääjakso 2 2 (8) SISÄLLYSLUETTELO

Lisätiedot

Standardi 4.4b. Operatiivisten riskien hallinta. Määräykset ja ohjeet

Standardi 4.4b. Operatiivisten riskien hallinta. Määräykset ja ohjeet Standardi 4.4b Operatiivisten riskien hallinta Määräykset ja ohjeet dnro 3/120/2004 2 (36) SISÄLLYSLUETTELO 1 Soveltaminen 4 2 Tavoitteet 6 3 Kansainvälinen viitekehys 7 4 Normiperusta 8 5 Operatiivisten

Lisätiedot

TIETOTILINPÄÄTÖS. Ylitarkastaja Arto Ylipartanen/ Tietosuojavaltuutetun toimisto. Terveydenhuollon ATK-päivät 20.5.2014; Jyväskylä

TIETOTILINPÄÄTÖS. Ylitarkastaja Arto Ylipartanen/ Tietosuojavaltuutetun toimisto. Terveydenhuollon ATK-päivät 20.5.2014; Jyväskylä TIETOTILINPÄÄTÖS Ylitarkastaja Arto Ylipartanen/ Tietosuojavaltuutetun toimisto Terveydenhuollon ATK-päivät 20.5.2014; Jyväskylä 20.5.2014 TSV:n tsto/ylitarkastaja Arto Ylipartanen 2 LUENNON AIHEET 1.

Lisätiedot

Riskienhallinta. Minna Lehmuskero Johtaja, analyysitoiminnot Tela

Riskienhallinta. Minna Lehmuskero Johtaja, analyysitoiminnot Tela Riskienhallinta Minna Lehmuskero Johtaja, analyysitoiminnot Tela Twitter: @MinnaLehmuskero Mihin riskienhallintaa tarvitaan? Riskienhallinta on osa sisäistä valvontaa. Riskienhallinnan tavoitteena on eläkkeensaajien

Lisätiedot

Vihdin kunnan tietoturvapolitiikka

Vihdin kunnan tietoturvapolitiikka Vihdin kunnan tietoturvapolitiikka Kunnanhallitus 2.3.2015 50, liite 2 Kunnan johtoryhmä 18.11.2014 Tietohallinnon ohjausryhmä (Thor) 24.9.2014 Sisällys 1 Johdanto... 2 2 Mitä tietoturvallisuus on?...

Lisätiedot

Määräykset ja ohjeet 6/2014

Määräykset ja ohjeet 6/2014 Määräykset ja ohjeet 6/2014 Raportointi varainhankintasuunnitelmista Dnro FIVA12/01.00/2014 Antopäivä 4.12.2014 Voimaantulopäivä 30.6.2015 FINANSSIVALVONTA puh. 010 831 51 faksi 010 831 5328 etunimi.sukunimi@finanssivalvonta.fi

Lisätiedot

Määräykset ja ohjeet x/2014

Määräykset ja ohjeet x/2014 Määräykset ja ohjeet x/2014 Operatiivisen riskin hallinta rahoitussektorin valvottavissa Dnro 8/01.00/2014 Antopäivä 31.8.2014 Voimaantulopäivä 1.9.2014 FINANSSIVALVONTA puh. 010 831 51 faksi 010 831 5328

Lisätiedot

OHJE SIJOITUSPALVELUYRITYKSEN RISKIENHALLINNAN JA SISÄISEN VALVONNAN PERIAATTEISTA SEKÄ SISÄISESTÄ TARKASTUKSESTA

OHJE SIJOITUSPALVELUYRITYKSEN RISKIENHALLINNAN JA SISÄISEN VALVONNAN PERIAATTEISTA SEKÄ SISÄISESTÄ TARKASTUKSESTA lukien toistaiseksi 1 (9) Sijoituspalveluyrityksille OHJE SIJOITUSPALVELUYRITYKSEN RISKIENHALLINNAN JA SISÄISEN VALVONNAN PERIAATTEISTA SEKÄ SISÄISESTÄ TARKASTUKSESTA Rahoitustarkastus antaa rahoitustarkastuslain

Lisätiedot

Sovelto Oyj JULKINEN

Sovelto Oyj JULKINEN 1 (5) 21.3.2018 JULKINEN :n Vastuu :n toiminnasta on sen ylimmällä johdolla. Yrityksen toiminta ja palvelut ovat suuresti riippuvaisia tietotekniikkapalveluiden saatavuudesta ja niiden turvallisesta toiminnasta.

Lisätiedot

Tietoturvapolitiikka

Tietoturvapolitiikka Valtiokonttori Ohje 1 (6) Tietoturvapolitiikka Valtion IT -palvelukeskus Valtiokonttori Ohje 2 (6) Sisällysluettelo 1 Johdanto... 3 2 Tietoturvallisuuden kattavuus ja rajaus Valtion IT-palvelukeskuksessa...

Lisätiedot

Määräykset ja ohjeet 3/2013

Määräykset ja ohjeet 3/2013 Määräykset ja ohjeet 3/2013 Asiakasvalitusten käsittely Dnro FIVA 16/01.00/2018 Antopäivä 6.3.2013 Voimaantulopäivä 18.3.2013 FINANSSIVALVONTA puh. 09 183 51 faksi 09 183 5328 etunimi.sukunimi@finanssivalvonta.fi

Lisätiedot

Julkaistu Helsingissä 14 päivänä elokuuta /2014 Laki. talletuspankkien yhteenliittymästä annetun lain muuttamisesta

Julkaistu Helsingissä 14 päivänä elokuuta /2014 Laki. talletuspankkien yhteenliittymästä annetun lain muuttamisesta SUOMEN SÄÄDÖSKOKOELMA Julkaistu Helsingissä 14 päivänä elokuuta 2014 616/2014 Laki talletuspankkien yhteenliittymästä annetun lain muuttamisesta Annettu Helsingissä 8 päivänä elokuuta 2014 Eduskunnan päätöksen

Lisätiedot

Määräykset ja ohjeet 8/2014

Määräykset ja ohjeet 8/2014 Määräykset ja ohjeet 8/2014 Operatiivisen riskin hallinta rahoitussektorin valvottavissa Dnro FIVA 8/01.00/2014 Antopäivä 4.11.2014 Voimaantulopäivä 1.2.2015 FINANSSIVALVONTA puh. 010 831 51 faksi 010

Lisätiedot

Vakavaraisuuden hallinnan järjestäminen

Vakavaraisuuden hallinnan järjestäminen Tällä värillä merkityt kysymykset ovat vapaaehtoisia. Vakavaraisuuden hallinnan järjestäminen Yleistä Organisaatiorakenne 1. Yhtiön juridinen ja toiminnallinen rakenne ja johtamisjärjestelmä ml. mahdolliset

Lisätiedot

Määräykset ja ohjeet 3/2013

Määräykset ja ohjeet 3/2013 Määräykset ja ohjeet 3/2013 Asiakasvalitusten käsittely Dnro FIVA 15/01.00/2012 Antopäivä 6.3.2013 Voimaantulopäivä 18.3.2013 Muutospäivä: 1.1.2015 FINANSSIVALVONTA puh. 010 831 51 faksi 010 831 5328 etunimi.sukunimi@finanssivalvonta.fi

Lisätiedot

Standardi RA4.11 1(5) 18.12.2008 Liite 2

Standardi RA4.11 1(5) 18.12.2008 Liite 2 Standardi RA4.11 1(5) Paikallispankkien vakavaraisuuden hallinnan arviointikehikko 1 Johdanto Pankin riskien hallinnan ja hallinnon jäljempänä mainituista kokonaisuuksista on tehtävä riippumattomat arviot.

Lisätiedot

Määräykset ja ohjeet 2/2015

Määräykset ja ohjeet 2/2015 Määräykset ja ohjeet 2/2015 Elvytyssuunnitelmien laadinta ja varhainen puuttuminen Dnro FIVA 7/01.00/2015 Antopäivä 14.10.2015 Voimaantulopäivä Luvut 2, 3 ja 4: 1.11.2015; luvut 5 ja 6: 1.1.2016 FINANSSIVALVONTA

Lisätiedot

Paikallispankkien vakavaraisuuden hallinnan arviointikehikko

Paikallispankkien vakavaraisuuden hallinnan arviointikehikko LIITE 2 1 (9) Paikallispankkien arviointikehikko 1 Johdanto Pankin riskien ja hallinnon jäljempänä mainituista kokonaisuuksista on tehtävä riippumattomat arviot. Kunkin kokonaisuuden numeerinen arvio sekä

Lisätiedot

Luonnos - VAHTI-ohje 2/2016 Toiminnan jatkuvuuden hallinta

Luonnos - VAHTI-ohje 2/2016 Toiminnan jatkuvuuden hallinta Luo / Muokkaa Lähetä Lausunnonantajat Yhteenveto Luonnos - VAHTI-ohje 2/2016 Toiminnan jatkuvuuden hallinta Johdanto Kommentit ja huomiot - Johdanto Tiivistäisin alkuun jatkuvuuden määritelmän esim. seuraavasti:

Lisätiedot

OHJE LUOTTOLAITOKSEN RISKIENHALLINNAN JA SISÄISEN VALVONNAN PERIAATTEISTA SEKÄ SISÄISESTÄ TARKASTUKSESTA

OHJE LUOTTOLAITOKSEN RISKIENHALLINNAN JA SISÄISEN VALVONNAN PERIAATTEISTA SEKÄ SISÄISESTÄ TARKASTUKSESTA lukien toistaiseksi 1 (10) Omistusyhteisöille Luottolaitoksille OHJE LUOTTOLAITOKSEN RISKIENHALLINNAN JA SISÄISEN VALVONNAN PERIAATTEISTA SEKÄ SISÄISESTÄ TARKASTUKSESTA Rahoitustarkastus antaa rahoitustarkastuslain

Lisätiedot

Määräykset ja ohjeet 9/2014

Määräykset ja ohjeet 9/2014 Määräykset ja ohjeet 9/2014 LEI-tunnuksen käyttöönotto Dnro FIVA 14/01.00/2014 Antopäivä 4.12.2014 Voimaantulopäivä 31.12.2014 FINANSSIVALVONTA puh. 010 831 51 faksi 010 831 5328 etunimi.sukunimi@finanssivalvonta.fi

Lisätiedot

TIETOSUOJAPOLITIIKKA LAPPIA KONSERNI. Hyväksytty: Yhteistyötoimikunta , asiakohta 28 Yhtymähallitus , asiakohta 103

TIETOSUOJAPOLITIIKKA LAPPIA KONSERNI. Hyväksytty: Yhteistyötoimikunta , asiakohta 28 Yhtymähallitus , asiakohta 103 TIETOSUOJAPOLITIIKKA LAPPIA KONSERNI Hyväksytty:, asiakohta 28, asiakohta 103 Sisällysluettelo 1. Periaatteet... 3 1.1 Henkilötietojen käsittelyn lainmukaisuus... 3 2. Tietosuojan vastuut ja organisointi...

Lisätiedot

Määräykset ja ohjeet 2/2015

Määräykset ja ohjeet 2/2015 Määräykset 2/2015 Elvytyssuunnitelmien laadinta ja varhainen puuttuminen, suositus Dnro FIVA 7/01.00/2015 Antopäivä 15.10.2015 Voimaantulopäivä Luvut 2, 3 ja 4: 1.11.2015; luvut 5 ja 6: 1.1.2016 luku 7:

Lisätiedot

Määräykset ja ohjeet 3/2013

Määräykset ja ohjeet 3/2013 Määräykset ja ohjeet 3/2013 Valitusten käsittely vakuutusyhtiöissä, - yhdistyksissä ja - Dnro FIVA 15/01.00/2013 Antopäivä 6.3.2013 Voimaantulopäivä 18.3.2013 Muutospäivä: 16.7.2014 FINANSSIVALVONTA puh.

Lisätiedot

Standardi RA6.1. Maksulaitosten ja maksupalvelua ilman toimilupaa tarjoavien henkilöiden toiminta. Määräykset ja ohjeet

Standardi RA6.1. Maksulaitosten ja maksupalvelua ilman toimilupaa tarjoavien henkilöiden toiminta. Määräykset ja ohjeet Standardi RA6.1 Maksulaitosten ja maksupalvelua ilman toimilupaa Määräykset ja ohjeet Miten luet standardia Standardi on aihealueittainen määräysten ja ohjeiden kokonaisuus, joka velvoittaa tai ohjaa valvottavia

Lisätiedot

Määräykset ja ohjeet 2/2015

Määräykset ja ohjeet 2/2015 Määräykset 2/2015 Elvytyssuunnitelmien laadinta ja varhainen puuttuminen, suositus Dnro FIVA 7/01.00/2015 Antopäivä 15.10.2015 Voimaantulopäivä Luvut 2, 3 ja 4: 1.11.2015; luvut 5 ja 6: 1.1.2016 + FINANSSIVALVONTA

Lisätiedot

ILMOITUSVELVOLLISEN RISKIARVION LAATIMINEN

ILMOITUSVELVOLLISEN RISKIARVION LAATIMINEN OHJE 1 (5) Peruspalvelut, oikeusturva ja luvat Elinkeinovalvonta ILMOITUSVELVOLLISEN RISKIARVION LAATIMINEN 1 Yleistä riskien arvioinnista Ilmoitusvelvollisen riskiarvio Rahanpesun ja terrorismin rahoittamisen

Lisätiedot

Tietoturvapolitiikka Porvoon Kaupunki

Tietoturvapolitiikka Porvoon Kaupunki Tietoturvapolitiikka Porvoon Kaupunki 1 Sisältö 1 Johdanto... 3 2 Mitä tietoturvallisuus on?... 4 Tietoturvallisuuden hallinta... 4 Riskienhallinta sekä jatkuvuuden hallinta ja varautuminen... 5 3 Tietoturvallisuustavoitteet...

Lisätiedot

Luottoriskin vakavaraisuusvaatimus standardi- menetelmää käytettäessä Standardi 4.3c Liite 1 versio 3

Luottoriskin vakavaraisuusvaatimus standardi- menetelmää käytettäessä Standardi 4.3c Liite 1 versio 3 Luottoriskin vakavaraisuusvaatimus standardi- menetelmää käytettäessä Standardi.c Liite versio Luettelo hyväksytyistä luottoluokituslaitoksista sekä kuvaukset niiden laatimien luokitusten ja vakavaraisuuslaskennan

Lisätiedot

TIETOTURVAPOLITIIKKA

TIETOTURVAPOLITIIKKA TIETOTURVAPOLITIIKKA Lapin ammattikorkeakoulun rehtori on hyväksynyt tietoturvapolitiikan 18.3.2014. Voimassa toistaiseksi. 2 Sisällysluettelo 1 Yleistä... 3 1.1 Tietoturvallisuuden kolme ulottuvuutta...

Lisätiedot

Espoon kaupunki Tietoturvapolitiikka

Espoon kaupunki Tietoturvapolitiikka Tietoturvapolitiikan käsittely: Tarkastettu Tietoturvaryhmä 07.01.2016 27.01.2016 Hyväksytty Kaupunginhallitus pp.kk.2016 Tietoturvapolitiikan muutokset: Päiväys / Tekijä Kohta Muutoksen kuvaus 28.01.2016

Lisätiedot

SISÄLLYS. N:o 482. Laki. luottolaitostoiminnasta annetun lain muuttamisesta. Annettu Helsingissä 13 päivänä kesäkuuta 2003

SISÄLLYS. N:o 482. Laki. luottolaitostoiminnasta annetun lain muuttamisesta. Annettu Helsingissä 13 päivänä kesäkuuta 2003 SUOMEN SÄÄDÖSKOKOELMA 2003 Julkaistu Helsingissä 18 päivänä kesäkuuta 2003 N:o 482 496 SISÄLLYS N:o Sivu 482 luottolaitostoiminnasta annetun lain muuttamisesta... 2191 483 sijoitusrahastolain muuttamisesta...

Lisätiedot

Nurmeksen kaupungin tietoturva- ja tietosuojapolitiikka

Nurmeksen kaupungin tietoturva- ja tietosuojapolitiikka 1 (5) Nurmeksen kaupungin tietoturva- ja tietosuojapolitiikka Sisällys Johdanto... 2 Käsitteet... 2 Tavoitteet... 3 Toteutus... 3 Organisointi ja vastuut... 4 Riskienhallinta... 4 Seuranta ja valvonta...

Lisätiedot

Tietoturvapolitiikka

Tietoturvapolitiikka Mäntsälä Hyväksyntä Julkisuusluokka JULKINEN Sijainti Versio 0.9 2/8 Sisällys 1 Johdanto... 4 2 Mitä tietoturvallisuus on?... 4 2.1 Tietoturvallisuuden hallinta... 5 2.2 Riskienhallinta sekä jatkuvuuden

Lisätiedot

RA RAPORTOINTI PÄÄJAKSON SÄÄNTELYN LINJAUS. Tavoitteet, tausta ja normiperusta

RA RAPORTOINTI PÄÄJAKSON SÄÄNTELYN LINJAUS. Tavoitteet, tausta ja normiperusta 1 (5) RA RAPORTOINTI PÄÄJAKSON SÄÄNTELYN LINJAUS Tavoitteet, tausta ja normiperusta Valvonnan toteuttamiseksi valvottavat toimittavat Rahoitustarkastukselle tietoja, joiden avulla Rahoitustarkastus valvoo

Lisätiedot

SALON SEUDUN KOULUTUSKUNTAYHTYMÄN SISÄISEN VALVONNAN JA RISKIENHALLINNAN PERUSTEET

SALON SEUDUN KOULUTUSKUNTAYHTYMÄN SISÄISEN VALVONNAN JA RISKIENHALLINNAN PERUSTEET SALON SEUDUN KOULUTUSKUNTAYHTYMÄN SISÄISEN VALVONNAN JA RISKIENHALLINNAN PERUSTEET Hall. 01.04.2014 Valt. 29.04.2014 1 Voimaantulo 01.07.2014 1 Lainsäädännöllinen perusta ja soveltamisala Kuntalain 13

Lisätiedot

Standardiluonnos RA6.1. Maksupalvelun tarjoaminen. Määräykset ja ohjeet

Standardiluonnos RA6.1. Maksupalvelun tarjoaminen. Määräykset ja ohjeet Standardiluonnos RA6.1 Maksupalvelun tarjoaminen Määräykset ja ohjeet Miten luet standardia Standardi on aihealueittainen määräysten ja ohjeiden kokonaisuus, joka velvoittaa tai ohjaa valvottavia ja muita

Lisätiedot

YLEISOHJE KONSOLIDOIDUSTA VALVONNASTA

YLEISOHJE KONSOLIDOIDUSTA VALVONNASTA lukien toistaiseksi 1 (9) Luottolaitoksille Omistusyhteisöille YLEISOHJE KONSOLIDOIDUSTA VALVONNASTA Rahoitustarkastus antaa rahoitustarkastuslain 4 :n 2 kohdan nojalla tämän luottolaitosten ja sijoituspalveluyritysten

Lisätiedot

Uudenkaupungin kaupungin sisäisen valvonnan ja riskien hallinnan perusteet

Uudenkaupungin kaupungin sisäisen valvonnan ja riskien hallinnan perusteet Uudenkaupungin kaupungin sisäisen valvonnan ja riskien hallinnan perusteet Kh 12.8.2019 1 Sisällys 1. LAINSÄÄDÄNTÖ... 2 2. SOVELTAMISALA... 2 3. KÄSITEMÄÄRITTELYÄ... 3 4. SISÄISEN VALVONNAN TAVOITTEET...

Lisätiedot

FINANSSIVALVONNAN MÄÄRÄYS- JA OHJEKOKOELMAN UUDISTAMINEN

FINANSSIVALVONNAN MÄÄRÄYS- JA OHJEKOKOELMAN UUDISTAMINEN 11.11.2011 1 (6) Finanssivalvonnalle Lausuntopyyntö 7.10.2011, Dnro 10/2011 FINANSSIVALVONNAN MÄÄRÄYS- JA OHJEKOKOELMAN UUDISTAMINEN Finanssivalvonta (FIVA) on pyytänyt lausuntoa Finanssialan Keskusliitolta

Lisätiedot

VALTIONEUVOSTON ASETUS VAHVAN SÄHKÖISEN TUNNISTUSPALVELUN TARJOAJI- EN LUOTTAMUSVERKOSTOSTA

VALTIONEUVOSTON ASETUS VAHVAN SÄHKÖISEN TUNNISTUSPALVELUN TARJOAJI- EN LUOTTAMUSVERKOSTOSTA LIIKENNE- JA VIESTINTÄMINISTERIÖ Muistio Liite 1 Viestintäneuvos 27.10.2015 Kreetta Simola LUONNOS VALTIONEUVOSTON ASETUS VAHVAN SÄHKÖISEN TUNNISTUSPALVELUN TARJOAJI- EN LUOTTAMUSVERKOSTOSTA Taustaa Vuoden

Lisätiedot

Pilari 2 mukainen vakavaraisuuden kokonaisarvio

Pilari 2 mukainen vakavaraisuuden kokonaisarvio Pilari 2 mukainen vakavaraisuuden kokonaisarvio Tiedotustilaisuus 28.9.2006 Helena Tuhkanen Esityksen tavoitteet Esityksen tavoitteena on kertoa Pilari 2 prosesseista ja näiden välisen vuoropuhelun toteuttamisesta

Lisätiedot

Lieksan kaupungin tietoturva- ja tietosuojapolitiikka 2019

Lieksan kaupungin tietoturva- ja tietosuojapolitiikka 2019 Lieksan kaupungin tietoturva- ja 2019 2 (8) Sisällys Johdanto... 3 Käsitteet... 3 Tavoitteet... 5 Toteutus... 5 Organisointi ja vastuut... 6 Riskienhallinta... 7 Seuranta ja valvonta... 7 Dokumentit ja

Lisätiedot

JÄRVENPÄÄN KAUPUNGIN SISÄISEN TARKASTUKSEN OHJE

JÄRVENPÄÄN KAUPUNGIN SISÄISEN TARKASTUKSEN OHJE JÄRVENPÄÄN KAUPUNGIN SISÄISEN TARKASTUKSEN OHJE Hallitus 4.2.2019 1 Järvenpään kaupungin sisäisen tarkastuksen ohje Järvenpään kaupunki ja Keravan kaupunki ovat järjestäneet sisäisen tarkastuksen yhteistyösopimuksella

Lisätiedot

Määräykset ja ohjeet 4/2014

Määräykset ja ohjeet 4/2014 Määräykset ja ohjeet 4/2014 Vaihtoehtorahastojen hoitajat Dnro FIVA 6/01.00/2014 Antopäivä 1.7.2014 Voimaantulopäivä 22.7.2014 FINANSSIVALVONTA puh. 010 831 51 faksi 010 831 5328 etunimi.sukunimi@finanssivalvonta.fi

Lisätiedot

Sisäisen valvonnan järjestämistä ohjaava sääntely ja valvonta rahoitus- ja vakuutussektorilla

Sisäisen valvonnan järjestämistä ohjaava sääntely ja valvonta rahoitus- ja vakuutussektorilla Sisäisen valvonnan järjestämistä ohjaava sääntely ja valvonta rahoitus- ja vakuutussektorilla FINVA Riskienhallinta ja Corporate Governance finanssialalla 16.3.2012 Marja Nykänen, osastopäällikkö, Finanssivalvonta

Lisätiedot

Määräykset ja ohjeet 5/2018

Määräykset ja ohjeet 5/2018 Määräykset ja ohjeet 5/2018 Varainsiirtojen mukana toimitettavat tiedot maksajasta ja Dnro 5/01.00/2018 Antopäivä 13.3.2018 Voimaantulopäivä 1.5.2018 FINANSSIVALVONTA puh. 09 183 51 faksi 09 183 5328 etunimi.sukunimi@finanssivalvonta.fi

Lisätiedot

Standardi RA4.3. Nimi ja nro 2

Standardi RA4.3. Nimi ja nro 2 Standardi RA4.3 Sijoitusrahastojen raportointi Määräykset ja ohjeet Nimi ja nro 2 Pääjakso 2 dnro 5/120/2004 2 (10) SISÄLLYSLUETTELO 1 Soveltaminen 3 2 Tavoitteet 4 3 Normiperusta 5 4 Raportointi Rahoitustarkastukselle

Lisätiedot

JÄRVENPÄÄN KAUPUNGIN SISÄISEN TARKASTUKSEN OHJE

JÄRVENPÄÄN KAUPUNGIN SISÄISEN TARKASTUKSEN OHJE JÄRVENPÄÄN KAUPUNGIN SISÄISEN TARKASTUKSEN OHJE 1 Sisällysluettelo Järvenpään kaupungin sisäisen tarkastuksen ohje... 3 Sisäisen tarkastuksen ohjeen tarkoitus... 3 Sisäisen tarkastuksen tarkoitus... 3

Lisätiedot

Valtioneuvoston asetus

Valtioneuvoston asetus Valtioneuvoston asetus julkisen hallinnon turvallisuusverkkotoiminnasta Valtioneuvoston päätöksen mukaisesti säädetään julkisen hallinnon turvallisuusverkkotoiminnasta annetun lain (10/2015) nojalla: 1

Lisätiedot

OULUNKAAREN SISÄISEN VALVONNAN JA RISKIENHALLINNAN PERUSTEET

OULUNKAAREN SISÄISEN VALVONNAN JA RISKIENHALLINNAN PERUSTEET OULUNKAAREN SISÄISEN VALVONNAN JA RISKIENHALLINNAN PERUSTEET Sisällys SISÄISEN VALVONNAN PERUSTEET... 3 RISKIENHALLINNAN PERUSTEET... 4 1. Johdanto... 4 2. Riskienhallinnan määritelmä ja toteuttamisen

Lisätiedot

RAHOITUSTARKASTUS MÄÄRÄYS Nro 203.30 Dnro 7/790/2002 Antopäivä: 7.5.2002 Voimassaoloaika: 1.6.2002 lukien toistaiseksi 1 (5)

RAHOITUSTARKASTUS MÄÄRÄYS Nro 203.30 Dnro 7/790/2002 Antopäivä: 7.5.2002 Voimassaoloaika: 1.6.2002 lukien toistaiseksi 1 (5) 1 (5) Kotimaisille sijoituspalveluyrityksille Omistusyhteisöille Luottolaitoksen ja sijoituspalveluyrityksen konserniin tai rahoitus- ja vakuutusryhmittymään kuuluvien yritysten keskinäisten liiketoimien

Lisätiedot

Määräykset ja ohjeet X/ LUONNOS

Määräykset ja ohjeet X/ LUONNOS Määräykset ja ohjeet X/2011 - LUONNOS 5.2 Finanssipalvelujen tarjoamisessa noudatettavat menettelytavat Dnro x/xxx/xxxx Antopäivä x.x.2011 Voimaantulopäivä x.x.2011 FINANSSIVALVONTA puh. 010 831 51 faksi

Lisätiedot

Esimerkki ohjeen/määräyksen rakenteesta

Esimerkki ohjeen/määräyksen rakenteesta Liite 2 1 (16) Esimerkki ohjeen/määräyksen rakenteesta FINANSSIVALVONNAN MÄÄRÄYS- JA OHJEKOKOELMA x.x Sisäinen valvonta Sisäistä valvontaa koskevat määräykset ja ohjeet luottolaitoksille, vakuutusyhtiöille,

Lisätiedot

1 CORPORATE GOVERNANCE (HALLINTOKULTTUURI) JA LIIKETOIMINTA

1 CORPORATE GOVERNANCE (HALLINTOKULTTUURI) JA LIIKETOIMINTA 1 (6) 1 CORPORATE GOVERNANCE (HALLINTOKULTTUURI) JA LIIKETOIMINTA -PÄÄJAKSON SÄÄNTELYN LINJAUS Tavoitteet, tausta ja normiperusta Corporate governancea ja liiketoimintoja koskevan sääntelyn tavoitteena

Lisätiedot

Toimintaohjeistus. Tietoturvallisuusohjeistus TIETOTURVASUUNNITELMAT

Toimintaohjeistus. Tietoturvallisuusohjeistus TIETOTURVASUUNNITELMAT TIETOTURVALLISUUDEN KEHITTÄMINEN Opettaja: Tuija Kyrölä 040-5455465 tuija.kyrola@kolumbus.fi Toimintaohjeistus Tietoturvallisuusohjeistus I-TASO II-TASO III-TASO Ylin johto hyväksyy Konsernihallinto valmistelee

Lisätiedot

Pilvipalveluiden arvioinnin haasteet

Pilvipalveluiden arvioinnin haasteet Pilvipalveluiden arvioinnin haasteet Tietoturvallisuus- ja jatkuvuuden hallinnan vaatimukset ICT-hankinnoissa, 12.5.2014 Laura Kiviharju Pilvipalvelut Pilvilaskenta (CloudComputing) tarkoittaa internetissä

Lisätiedot

Sisäisen valvonnan ja Riskienhallinnan perusteet

Sisäisen valvonnan ja Riskienhallinnan perusteet Sisäisen valvonnan ja Riskienhallinnan perusteet 9.5.2018 Sisällys 1. Lainsäädäntöperusta ja soveltamisala... 2 2. Sisäisen valvonnan ja riskienhallinnan tavoite ja tarkoitus... 2 3. Sisäisen valvonnan

Lisätiedot

1 (6) VALTIMON KUNTA. Tietoturva- ja tietosuojapolitiikka. Kunnanhallitus

1 (6) VALTIMON KUNTA. Tietoturva- ja tietosuojapolitiikka. Kunnanhallitus 1 (6) VALTIMON KUNTA Tietoturva- ja tietosuojapolitiikka Kunnanhallitus 11.6.2018 86 2 (6) Sisällys Johdanto.. 3 Käsitteet.. 3 Tavoitteet 4 Toteutus.. 4 Organisointi ja vastuut.. 4 Riskienhallinta 5 Seuranta

Lisätiedot

Häiriötilanteisiin varautuminen korkeakoulukentässä. Kari Wirman IT Valtakunnalliset IT-päivät Rovaniemi

Häiriötilanteisiin varautuminen korkeakoulukentässä. Kari Wirman IT Valtakunnalliset IT-päivät Rovaniemi Häiriötilanteisiin varautuminen korkeakoulukentässä Kari Wirman IT2012 - Valtakunnalliset IT-päivät 31.10.2012 Rovaniemi Jatkuvuudenhallinta Jatkuvuudenhallinnalla tarkoitetaan kaikkia niitä toimenpiteitä,

Lisätiedot

Valmiuspäällikkö Sakari Ahvenainen. Valmiusohje ja ajankohtaista varautumisesta. Helsingin TIVA ja joukkoviestintäpooli (JVP)

Valmiuspäällikkö Sakari Ahvenainen. Valmiusohje ja ajankohtaista varautumisesta. Helsingin TIVA ja joukkoviestintäpooli (JVP) Valmiuspäällikkö Sakari Ahvenainen Helsingin TIVA ja joukkoviestintäpooli (JVP) Valmiusohje ja ajankohtaista varautumisesta Lapin TIVA:n alueseminaari 24.9.2009 Rovaniemi JVP:n ohje valmius-suunnitelman

Lisätiedot

Standardi 6.1. Maksulaitosten ja maksupalvelua ilman toimilupaa tarjoavien henkilöiden toiminta. Määräykset ja ohjeet

Standardi 6.1. Maksulaitosten ja maksupalvelua ilman toimilupaa tarjoavien henkilöiden toiminta. Määräykset ja ohjeet Standardi 6.1 Maksulaitosten ja maksupalvelua ilman toimilupaa Määräykset ja ohjeet Miten luet standardia Standardi on aihealueittainen määräysten ja ohjeiden kokonaisuus, joka velvoittaa tai ohjaa valvottavia

Lisätiedot

SISÄISEN VALVONNAN JA RISKIENHALLINNAN PERUSTEET PKSSK:SSA

SISÄISEN VALVONNAN JA RISKIENHALLINNAN PERUSTEET PKSSK:SSA POHJOIS-KARJALAN SAIRAANHOITO- JA SOSIAALIPALVELUJEN KUNTAYHTYMÄ Johtoryhmä 7.4.2015 Yhtymähallitus 27.4.2015 SISÄISEN VALVONNAN JA RISKIENHALLINNAN PERUSTEET PKSSK:SSA Sisällys 1. Lainsäädäntö 3 2. Soveltamisala

Lisätiedot

KEMIJÄRVEN KAUPUNGIN JA KAUPUNKIKONSERNIN SISÄISEN VALVONNAN JA RISKIENHALLINNAN PERUSTEET

KEMIJÄRVEN KAUPUNGIN JA KAUPUNKIKONSERNIN SISÄISEN VALVONNAN JA RISKIENHALLINNAN PERUSTEET KEMIJÄRVEN KAUPUNGIN JA KAUPUNKIKONSERNIN SISÄISEN VALVONNAN JA RISKIENHALLINNAN PERUSTEET Kaupunginvaltuusto 4.3.2014 16 Voimaantulo 1.4.2014 2 1. LAINSÄÄDÄNTÖPERUSTA JA SOVELTAMISALA Kuntalain 13 :n

Lisätiedot

Sisällysluettelo LIIKENNEVIRASTO OHJE 2 (7) 31.10.2011 Dnro 4258/005/2011

Sisällysluettelo LIIKENNEVIRASTO OHJE 2 (7) 31.10.2011 Dnro 4258/005/2011 LIIKENNEVIRASTO OHJE 2 (7) Sisällysluettelo 1 VARAUTUMISSUUNNITTELU... 3 1.1 Säädösperusta... 3 1.2 Varautumistoiminnan tavoite... 3 2 VARAUTUMISSUUNNITELMIEN LAADINTA... 4 2.1 Varautumistoiminnan hierarkia...

Lisätiedot

Määräys luottolaitosten ulkomailla olevista sivukonttoreista ja palvelujen tarjoamisesta ulkomailla

Määräys luottolaitosten ulkomailla olevista sivukonttoreista ja palvelujen tarjoamisesta ulkomailla lukien toistaiseksi 1 (6) Luottolaitoksille Määräys luottolaitosten ulkomailla olevista sivukonttoreista ja palvelujen tarjoamisesta ulkomailla Rahoitustarkastus antaa rahoitustarkastuslain 4 :n 2 kohdan

Lisätiedot

Tilintarkastuksen ja arvioinnin symposium

Tilintarkastuksen ja arvioinnin symposium Tilintarkastuksen ja arvioinnin symposium Kuntakonsernien riskienhallinnan arviointi Vs. tarkastusjohtaja Markus Kiviaho JHTT, CGAP, CRMA Kuntakonsernien riskienhallinnan arvioinnin lähtökohtia ja kriteerejä

Lisätiedot

SISÄISEN VALVONNAN PERUSTEET

SISÄISEN VALVONNAN PERUSTEET P A I M I O N K A U P U N K I SISÄISEN VALVONNAN PERUSTEET Hyväksytty kaupunginvaltuustossa 12.2.2015 11 Voimaan 1.3.2015 alkaen 1 Sisällysluettelo Lainsäädäntöperusta ja soveltamisala... 3 Sisäisen valvonnan

Lisätiedot