ПРАВЛІННЯ НАЦІОНАЛЬНОГО БАНКУ УКРАЇНИ
ПОСТАНОВА
30 червня 2026 року № 72
Про внесення змін до деяких нормативно-правових актів Національного банку України з питань авторизації та системи управління надавачів фінансових платіжних послуг щодо управління ризиком третіх сторін
Відповідно до статей 7, 15, 55 - 1, 56 Закону України “Про Національний банк України”, статей 15, 26, 66, 81 Закону України “Про платіжні послуги”, статті 21 Закону України “Про фінансові послуги та фінансові компанії”, з метою вдосконалення вимог до системи управління надавача фінансових платіжних послуг шляхом установлення вимог щодо управління ризиком третіх сторін Правління Національного банку України постановляє :
1. Розділ X Положення про порядок здійснення авторизації діяльності надавачів фінансових платіжних послуг та обмежених платіжних послуг, затвердженого постановою Правління Національного банку України від 07 жовтня 2022 року № 217 (зі змінами) (далі - Положення № 217), після пункту 114 доповнити новим пунктом 114 - 1 такого змісту:
“114 - 1 . Внутрішні документи надавача фінансових платіжних послуг щодо аутсорсингу повинні враховувати вимоги Положення про вимоги до системи управління надавача фінансових платіжних послуг щодо управління ризиком третіх сторін.”.
2. Затвердити Зміни до Положення про вимоги до системи управління надавача фінансових платіжних послуг, затвердженого постановою Правління Національного банку України від 10 жовтня 2024 року № 123 (зі змінами) (далі - Положення № 123), що додаються.
3. Платіжним установам (крім малих платіжних установ), установам електронних грошей, операторам поштового зв’язку, які мають право надавати фінансові платіжні послуги, філіям іноземних платіжних установ та філіям іноземних установ електронних грошей (далі - надавачі фінансових платіжних послуг) привести свою діяльність у відповідність до вимог Положення № 123, Положення № 217 з урахуванням змін, унесених цією постановою, до 31 березня 2027 року.
4. Департаменту методології регулювання діяльності небанківських фінансових установ (Сергій Савчук) після офіційного опублікування довести до відома надавачів фінансових платіжних послуг інформацію про прийняття цієї постанови.
5. Постанова набирає чинності з дня, наступного за днем її офіційного опублікування.
Голова
Андрій ПИШНИЙ
Інд. 33
ЗАТВЕРДЖЕНО
Постанова Правління
Національного банку України
30 червня 2026 року № 72
Зміни
до Положення про вимоги до системи управління надавача фінансових платіжних послуг
1. У пункті 2 глави 1 розділу I:
1) пункт після підпункту 4 доповнити новим підпунктом 4 - 1 такого змісту:
“4 - 1 ) внутрішньогруповий ТРSP-постачальник (англійською мовою intragroup TPSP - intragroup Third-Party Service Provider) - ТРSP-постачальник, який входить до визнаної Національним банком фінансової групи та надає послуги іншим учасникам цієї фінансової групи;”;
2) пункт після підпункту 5 доповнити новим підпунктом 5 - 1 такого змісту:
“5 - 1 ) договір з ТРSP-постачальником - укладений у письмовій формі договір між надавачем фінансових платіжних послуг і ТРSP-постачальником про надання надавачу фінансових платіжних послуг однієї або кількох послуг, включаючи договори аутсорсингу, договори з надання послуг внутрішньогруповим ТРSP-постачальником, договори про надання послуг з підтримки діяльності надавача фінансових платіжних послуг, договори про виконання функцій технологічного оператора платіжних послуг відповідно до Закону про платіжні послуги та не включаючи операції з надання фінансових платіжних послуг між надавачами фінансових платіжних послуг та їхніми користувачами, працівниками або контрагентами, а також не включаючи договори між ТРSP-постачальником та будь-якою стороною в ланцюгу постачання;”;
3) у підпункті 13 слова “або важлива” виключити;
4) пункт після підпункту 13 доповнити трьома новими підпунктами 13 - 1 -13 - 3 такого змісту:
“13 - 1 ) критична послуга - послуга, що надається надавачу фінансових платіжних послуг одним критичним TPSP-постачальником або кількома TPSP-постачальниками, що мають спільного кінцевого бенефіціарного власника або керівником яких є одна й та сама фізична особа, відмова або збій / переривання у наданні якої може мати суттєвий вплив на спроможність надавача фінансових платіжних послуг забезпечувати безперервність надання платіжних послуг, виконувати критичні функції, дотримуватися вимог законодавства України;
13 - 2 ) критичний договір - договір між надавачем фінансових платіжних послуг та ТРSP-постачальником, що передбачає надання такому надавачу фінансових платіжних послуг однієї чи більше критичних послуг;
13 - 3 ) критичний ТРSP-постачальник - ТРSP-постачальник, який уклав критичний договір;”;
5) пункт після підпункту 15 доповнити новим підпунктом 15 - 1 такого змісту:
“15 - 1 ) ланцюг постачання - сукупність суб’єктів господарювання, включаючи ТРSP-постачальника, які здійснюють діяльність з надання послуг, постачання матеріальних / нематеріальних активів, інших ресурсів, що прямо чи опосередковано використовуються ТРSP-постачальником для надання послуг надавачу фінансових платіжних послуг;”;
6) пункт після підпункту 33 доповнити новим підпунктом 33 - 1 такого змісту:
“33 - 1 ) ризик концентрації послуг - імовірність виникнення збитків або додаткових втрат або недоотримання доходів унаслідок залежності надавача фінансових платіжних послуг від однієї або кількох послуг, що надаються одним критичним TPSP-постачальником або кількома TPSP-постачальниками (прямо або опосередковано через співпрацю з однією і тією самою n-ю стороною), збій / переривання у наданні яких можуть мати негативний вплив на виконання надавачем фінансових платіжних послуг критичних функцій;”;
7) пункт після підпункту 34 доповнити новим підпунктом 34 - 1 такого змісту:
“34 - 1 ) ризик третіх сторін (складова операційного ризику) - імовірність виникнення збитків або додаткових втрат або недоотримання запланованих доходів унаслідок неналежного надання послуг надавачу фінансових платіжних послуг TPSP-постачальником (включаючи аутсорсинг) та/або n-ю стороною;”;
8) пункт після підпункту 40 доповнити новим підпунктом 40 - 1 такого змісту:
“40 - 1 ) толерантність до збоїв - максимальний рівень наслідків від збоїв, який надавач фінансових платіжних послуг у змозі прийняти під час своєї діяльності без втрати спроможності забезпечувати безперервність надання платіжних послуг, без порушення встановлених законодавством України вимог, без створення загрози фінансовій стійкості, інтересам споживачів платіжних послуг та інших зацікавлених осіб унаслідок настання будь-якого типу подій операційного ризику в разі реалізації виключних (екстремальних), але ймовірних подій;”;
9) пункт доповнити двома новими підпунктами такого змісту:
“42) n-на сторона - постачальник послуг, який є частиною ланцюга постачання TPSP-постачальника, включаючи, але не обмежуючись особами, на яких покладено виконання послуг TPSP-постачальника (субпідрядниками);
43) TPSP-постачальник (англійською мовою TPSP - Third-Party Service Provider) - юридична або фізична особа, яка є суб’єктом господарювання, що надає послуги безпосередньо надавачу фінансових платіжних послуг.”;
10) абзац п’ятдесят четвертий доповнити словами “(далі - Положення про авторизацію надавачів фінансових послуг)”;
11) пункт після абзацу п’ятдесят п’ятого доповнити новим абзацом п’ятдесят шостим такого змісту:
«Термін “кінцевий бенефіціарний власник” уживається в цьому Положенні в значенні, визначеному в Законі України “Про запобігання та протидію легалізації (відмиванню) доходів, одержаних злочинним шляхом, фінансуванню тероризму та фінансуванню розповсюдження зброї масового знищення”.».
У зв’язку з цим абзаци п’ятдесят шостий, п’ятдесят сьомий уважати відповідно абзацами п’ятдесят сьомим, п’ятдесят восьмим.
2. Пункт 45 глави 8 розділу III доповнити новим підпунктом такого змісту:
“11) розробляє та впроваджує процеси та процедури, визначає функції, обов’язки, повноваження та відповідальність працівників надавача фінансових платіжних послуг щодо управління ризиком третіх сторін.”.
3. У розділі VI:
1) підпункт 1 пункту 127 глави 23 доповнити словами “, ризик третіх сторін”;
2) абзац перший пункту 144 глави 24 доповнити словами та літерами “, включаючи за потреби суттєві зміни під час співпраці з TPSP-постачальниками”;
3) главу 28 після пункту 172 доповнити новим пунктом 172 - 1 такого змісту:
“172 - 1 . Звітність про ризики надавача фінансових платіжних послуг, яку надавач фінансових платіжних послуг складає відповідно до вимог пункту 172 глави 28 розділу VI цього Положення, повинна містити таку інформацію щодо ризику третіх сторін:
1) результати оцінки профілю ризиків третіх сторін, які повинні містити опис ризиків третіх сторін, на які наражався надавач фінансових платіжних послуг протягом звітного періоду (включаючи в розрізі критичних послуг / критичних TPSP-постачальників), спосіб управління ризиками та якісну і кількісну інформацію за результатами вимірювання (оцінки) третіх сторін;
2) результати здійснення стрес-тестування ризику третіх сторін, методів і припущень, що були використані для стрес-тестування, аналізу чутливості до ризиків, якщо такий аналіз здійснювався;
3) суттєві зміни профілю ризику надавача платіжних послуг унаслідок впливу ризику третіх сторін;
4) порушення встановлених лімітів щодо ризику третіх сторін;
5) питання, що потребували негайного реагування та ескалації, включаючи інциденти / збої / переривання в роботі ТРSP-постачальника, зростання ризику концентрації послуг.”.
4. У розділі VII:
1) у главі 31:
главу після пункту 185 доповнити двома новими пунктами 185 - 1 , 185 - 2 такого змісту:
“185 - 1 . Надавач фінансових платіжних послуг створює ефективні механізми управління ризиком третіх сторін, які є частиною системи управління операційним ризиком надавача фінансових платіжних послуг, з урахуванням принципу пропорційності та впливу ризику третіх сторін на інші ризики, притаманні його діяльності.
185 - 2 . Управління ризиком третіх сторін під час використання надавачем фінансових платіжних послуг хмарних послуг, що надаються ТРSP-постачальником, який є надавачем хмарних послуг, здійснюється відповідно до вимог цього Положення з урахуванням особливостей, визначених у Положенні про порядок застосування технології хмарних обчислень, затвердженому постановою Правління Національного банку України від 25 серпня 2025 року № 99.”;
підпункт 3 пункту 186 доповнити словами “, включаючи ризик третіх сторін”;
у підпункті 7 пункту 187 слово “аутсорсерами” замінити словами та літерами “TPSP- постачальниками, включаючи аутсорсерів”;
2) розділ після глави 31 доповнити новою главою 31 - 1 такого змісту:
“ 31 - 1 . Ризик третіх сторін
189 - 1 . Надавач фінансових платіжних послуг для цілей управління ризиком третіх сторін відповідно до цього Положення має право не враховувати такі послуги, що надаються TPSP-постачальниками:
1) послуги, отримання яких вимагається законодавством України, включаючи послуги зовнішнього аудитора;
2) послуги глобальної карткової мережевої інфраструктури;
3) клірингові послуги, виконання функцій центрального контрагента, послуги центрального депозитарію цінних паперів та послуги розрахунків, що надаються кліринговими установами, центральними контрагентами, центральним депозитарієм цінних паперів та розрахунковими установами, включаючи надання таких послуг у державних платіжних системах;
4) послуги міжнародних міжбанківських систем передавання інформації та здійснення платежів;
5) послуги, які не мають впливу на профіль ризику надавача фінансових платіжних послуг та операційну діяльність (включаючи юридичні, медичні, послуги з прибирання, озеленення та обслуговування приміщень, службових автомобілів надавача фінансових платіжних послуг; послуги з громадського харчування; послуги торгових автоматів, пошти, секретарів та операторів розподільних щитів, комутаторів; канцелярські послуги).
Надавач фінансових платіжних послуг за послугами, що отримуються від TPSP-постачальників, визначених у підпунктах 1-5 пункту 189 - 1 глави 31 - 1 розділу VII цього Положення, зобов’язаний здійснювати управління ризиками, пов’язаними з отриманням таких послуг.
189 - 2 . Надавач фінансових платіжних послуг за послугами, що отримуються від TPSP-постачальника, регулювання та нагляд за діяльністю якого здійснюється державним органом, уповноваженим відповідно до законодавства України встановлювати обов’язкові до виконання правила діяльності у визначеній сфері, а також здійснювати контроль за дотриманням законодавства України та застосовувати заходи впливу, включаючи такі сфери, як електропостачання, газопостачання, постачання теплової енергії, водопостачання та водовідведення, телефонний зв’язок і передача даних, здійснює оцінку ризику третіх сторін з урахуванням судження щодо співставності вимог, установлених уповноваженим державним органом щодо діяльності такого TPSP-постачальника, з вимогами, установленими в цьому Положенні, з урахуванням специфіки діяльності TPSP-постачальника.
189 - 3 . Надавач фінансових платіжних послуг несе відповідальність за неналежне управління ризиками третіх сторін.
Укладення договору надавачем фінансових платіжних послуг з ТРSP-постачальником не звільняє надавача фінансових платіжних послуг від відповідальності за недотримання вимог законодавства України, своїх зобов’язань, унаслідок невиконання умов договору з ТРSP-постачальником.
Договір з ТРSP-постачальником не повинен ускладнювати / унеможливлювати оцінку уповноваженими працівниками Національного банку системи управління ризиками надавача фінансових платіжних послуг.
189 - 4 . Надавач фінансових платіжних послуг під час установлення відносин із TPSP-постачальником, укладання нових / унесення змін до діючих договорів, продовження або поновлення дії договорів та протягом строку дії таких договорів зобов’язаний враховувати вимоги, обмеження та заборони, установлені законодавством України.
189 - 5 . Оцінка ризику третіх сторін здійснюється надавачем фінансових платіжних послуг на всіх етапах життєвого циклу відносин із ТРSP-постачальником і включає оцінку:
1) внутрішніх та зовнішніх факторів ризику третіх сторін;
2) ризиків, на які наражається / наражатиметься надавач фінансових платіжних послуг унаслідок укладення договору з ТРSP-постачальником;
3) критичності послуги, що надається / надаватиметься ТРSP-постачальником.
189 - 6 . Надавач фінансових платіжних послуг перед укладенням критичного договору з ТРSP-постачальником здійснює його перевірку, що включає:
1) збір та аналіз інформації, потрібної для визначення відповідності ТРSP-постачальника внутрішнім документам надавача фінансових платіжних послуг з питань управління ризиками;
2) оцінку відповідності критичного ТРSP-постачальника вимогам, визначеним у пункті 189 - 4 глави 31 - 1 розділу VII цього Положення;
3) оцінку ділової репутації критичного TPSP-постачальника, його кінцевих бенефіціарних власників та керівників з урахуванням ознак небездоганної ділової репутації, визначених у пункті 354 глави 25 розділу IV, пункті 363 глави 26 розділу IV Положення про авторизацію надавачів фінансових послуг, та інших ознак, установлених у внутрішніх документах надавача фінансових платіжних послуг з питань управління ризиками;
4) аналіз ризиків, на які може наражатися надавач фінансових платіжних послуг у разі укладення договору з критичним ТРSP-постачальником;
5) оцінку спроможності надавача фінансових платіжних послуг належно управляти ризиком третіх сторін, пов’язаним з укладенням договору з критичним ТРSP-постачальником;
6) обґрунтування фінансової та операційної доцільності укладення договору з критичним ТРSP-постачальником.
Надавач фінансових платіжних послуг під час здійснення відповідно до абзацу першого пункту 189 - 6 глави 31 - 1 розділу VII цього Положення перевірки ТРSP-постачальника, яким є банк або надавач фінансових платіжних послуг, не перевіряє такого ТРSP-постачальника на відповідність вимогам, визначеним у підпунктах 2 та 3 пункту 189 - 6 глави 31 - 1 розділу VII цього Положення, та не оцінює прозорість структури власності відповідно до підпункту 2 пункту 189 - 12 глави 31 - 1 розділу VII цього Положення.
189 - 7 . Надавач фінансових платіжних послуг здійснює оцінку ділової репутації критичного ТРSP-постачальників, його кінцевих бенефіціарних власників та керівників критичних ТРSP-постачальників шляхом перевірки відсутності у критичного ТРSP-постачальника, його кінцевих бенефіціарних власників та керівників ознак небездоганної ділової репутації, установлених у пункті 354 глави 25 розділу IV та пункті 363 глави 26 розділу IV Положення про авторизацію надавачів фінансових послуг та інших ознак, установлених внутрішніми документами надавача фінансових платіжних послуг щодо управління ризиком третіх сторін.
189 - 8 . Надавач фінансових платіжних послуг включає до ознак небездоганної ділової репутації критичного TPSP-постачальника, його кінцевих бенефіціарних власників і керівників щонайменше такі ознаки щодо:
1) фізичної особи - ознаки, установлені в пункті 354 глави 25 розділу IV Положення про авторизацію надавачів фінансових послуг;
2) юридичної особи - ознаки, установлені в пункті 363 глави 26 розділу ІV Положення про авторизацію надавачів фінансових послуг.
189 - 9 . Надавач фінансових платіжних послуг додатково до ознак, установлених у пункті 354 глави 25 розділу IV, пункті 363 глави 26 розділу IV Положення про авторизацію надавачів фінансових послуг, встановлює ознаки небездоганної ділової репутації критичного TPSP-постачальника, його кінцевих бенефіціарних власників та керівників з метою комплексної, своєчасної та адекватної оцінки ризиків, на які може наражатися надавач фінансових платіжних послуг унаслідок установлення / підтримання відносин із критичним TPSP-постачальником.
189 - 10 . Надавач фінансових платіжних послуг з метою здійснення оцінки відповідності ділової репутації критичного TPSP-постачальника, його кінцевих бенефіціарних власників та керівників надсилає критичному TPSP-постачальнику запит про отримання документів та/або інформації, потрібних для підтвердження відповідності їх ділової репутації.
Надавач фінансових платіжних послуг здійснює оцінку відповідності ділової репутації критичного TPSP-постачальника, його кінцевих бенефіціарних власників і керівників шляхом перевірки:
1) достовірності поданих критичним TPSP-постачальником документів та/або інформації;
2) відсутності в критичного TPSP-постачальника, його кінцевих бенефіціарних власників та керівників ознак небездоганної ділової репутації, визначених у пункті 354 глави 25 розділу IV, пункті 363 глави 26 розділу IV Положення про авторизацію надавачів фінансових послуг, та інших ознак, установлених у внутрішніх документах щодо управління ризиком третіх сторін.
189 - 11 . Надавач фінансових платіжних послуг визначає наявність ознак небездоганної ділової репутації критичного TPSP-постачальника, його кінцевих бенефіціарних власників та керівників на підставі судження, сформованого з урахуванням інформації, отриманої від критичного TPSP-постачальника, а також інформації, що є в державних реєстрах, інформаційних системах органів державної влади, медіа, інших відкритих джерелах.
189 - 12 . Надавач фінансових платіжних послуг аналізує ризики, на які він може наражатись у разі укладення договору з критичним TPSP-постачальником, шляхом проведення щонайменше оцінки:
1) розподілу відповідальності між надавачем фінансових платіжних послуг та критичним TPSP-постачальником згідно з умовами договору щодо забезпечення безпеки, включаючи інформаційну безпеку та кіберзахист, а також стабільності під час надання послуг;
2) прозорості структури власності критичного TPSP-постачальника. Структура власності TPSP-постачальника є непрозорою, якщо неможливо визначити всіх кінцевих бенефіціарних власників TPSP-постачальника через, але не виключно, наявність ознак номінального володіння, використання трастів або інших подібних правових утворень, офшорних зон, неповне розкриття або відмову в розкритті, або надання TPSP-постачальником недостовірної / неповної інформації або інші обставини, що унеможливлюють встановлення кінцевих бенефіціарних власників;
3) ризику концентрації послуг;
4) ризиків, пов’язаних із географічним регіоном фактичного розташування критичного TPSP-постачальника, які, серед іншого, пов’язані зі стихійними лихами, економічною, соціальною, політичною сферами, правовим і регуляторним середовищем країни, з території якої надаватиметься відповідна послуга;
5) наявності потенційного конфлікту інтересів між надавачем фінансових платіжних послуг і критичним TPSP-постачальником, включаючи ключові n-і сторони;
6) усієї доступної інформації щодо діяльності критичного TPSP-постачальника, його кінцевих бенефіціарних власників та керівників, включаючи наявність або відсутність поточних, нещодавно завершених чи незавершених процесів чи обставин, що можуть свідчити про підвищений операційний, включаючи юридичний / репутаційний ризик або комплаєнс-ризик критичного TPSP-постачальника, включаючи, але не обмежуючись результатами нещодавно завершених регуляторних перевірок, застосованих заходів впливу [штрафів, приписів, зупинення повністю або частково (тимчасове призупинення) або припинення (анулювання) ліцензій, обмеження діяльності], результатами внутрішніх розслідувань, адміністративних, цивільних або кримінальних проваджень;
7) доступності альтернативних критичних TPSP-постачальників;
8) інших фактів, подій, обставин, що можуть свідчити про наявність ризиків, на які може наражатися надавач фінансових платіжних послуг у разі укладення договору з критичним TPSP-постачальником.
189 - 13 . Надавач фінансових платіжних послуг забезпечує належний рівень документування процесів оцінки ризику третіх сторін та перевірки TPSP-постачальника перед укладенням договору.
Надавач фінансових платіжних послуг зобов’язаний на вимогу Національного банку надавати документи та інформацію, які підтверджують таку оцінку та перевірку, зазначені в абзаці першому пункту 189 - 13 глави 31 - 1 розділу VII цього Положення.
189 - 14 . Надавач фінансових платіжних послуг приймає рішення про відмову від встановлення договірних відносин із TPSP-постачальником у разі виявлення:
1) наявності у TPSP-постачальника та/або його кінцевих бенефіціарних власників громадянства чи податкового резидентства держави-агресора та/або постійного проживання на території держави-агресора;
2) застосування до TPSP-постачальника, його кінцевих бенефіціарних власників Україною, іноземними державами (крім держав, які здійснюють збройну агресію проти України), міждержавними об’єднаннями або міжнародними організаціями санкцій (застосовується протягом строку дії санкцій і протягом трьох років після їх скасування або закінчення строку, на який їх було введено);
3) включення TPSP-постачальника, його кінцевих бенефіціарних власників до переліку осіб, пов’язаних із провадженням терористичної діяльності або стосовно яких застосовано міжнародні санкції (застосовується протягом строку перебування особи в переліку та протягом 10 років після виключення з нього).
189 - 15 . Надавач фінансових платіжних послуг у разі виявлення щодо критичного ТРSP-постачальника ознак небездоганної ділової репутації, визначених у пункті 354 глави 25 розділу IV, пункті 363 глави 26 розділу IV Положення про авторизацію надавачів фінансових послуг, приймає рішення про доцільність встановлення або відмову від установлення договірних відносин із таким ТРSP-постачальником.
Надавач фінансових платіжних послуг у разі прийняття рішення про встановлення договірних відносин із критичним TPSP-постачальником починаючи з дня укладення договору та до дня забезпечення критичним TPSP-постачальником усунення ознак небездоганної ділової репутації:
1) визначає рівень ризику третіх сторін за договором із таким TPSP-постачальником як високий;
2) здійснює оцінку потенційного впливу повного припинення надання таким TPSP-постачальником послуг надавачу фінансових платіжних послуг на безперервність надання платіжних послуг та профіль ризику надавача фінансових платіжних послуг.
189 - 16 . Надавач фінансових платіжних послуг після укладення договору з ТРSP-постачальником з метою прийняття своєчасних та адекватних управлінських рішень щодо пом’якшення ризику третіх сторін і зменшення пов’язаних із таким ризиком втрат (збитків) здійснює на постійній основі моніторинг відповідності TPSP-постачальника вимогам цього Положення та відсутності ознак небездоганної ділової репутації критичного TPSP-постачальника, його кінцевих бенефіціарних власників та керівників, визначених у пункті 354 глави 25 розділу IV, пункті 363 глави 26 розділу IV Положення про авторизацію надавачів фінансових послуг, та інших ознак, установлених у внутрішніх документах надавача фінансових платіжних послуг щодо управління ризиком третіх сторін.
189 - 17 . Надавач фінансових платіжних послуг у разі встановлення за результатами моніторингу невідповідності TPSP-постачальника вимогам пункту 189 - 4 глави 31 - 1 розділу VII цього Положення приймає рішення про припинення (завершення) у найкоротший строк договірних відносин із таким TPSPпостачальником.
189 - 18 . Надавач фінансових платіжних послуг у разі встановлення за результатами моніторингу невідповідності критичного TPSP-постачальника вимогам цього Положення та/або наявності ознак небездоганної ділової репутації, установлених у пункті 354 глави 25 розділу IV, пункті 363 глави 26 розділу IV Положення про авторизацію надавачів фінансових послуг, та інших ознак, установлених у внутрішніх документах надавача фінансових платіжних послуг щодо управління ризиком третіх сторін, приймає одне з таких рішень про:
1) продовження договірних відносин із таким TPSP-постачальником;
2) розроблення плану заходів щодо поетапного скорочення обсягу отримуваних послуг від такого TPSP-постачальника та припинення договірних відносин з ним.
189 - 19 . Надавач фінансових платіжних послуг із дня встановлення за результатами моніторингу фактів, визначених у пункті 189 - 14 та в абзаці першому пункту 189 - 18 глави 31 - 1 розділу VII цього Положення, до дня їх виправлення (усунення) / припинення договірних відносин із критичним TPSP-постачальником:
1) визначає рівень ризику третіх сторін за договором із таким TPSP-постачальником як високий;
2) здійснює оцінку потенційного впливу повного припинення надання таким TPSP-постачальником послуг надавачу фінансових платіжних послуг на безперервність надання платіжних послуг та профіль ризику надавача фінансових платіжних послуг.
189 - 20 . Надавач фінансових платіжних послуг під час припинення договірних відносин із критичним ТРSP-постачальником уживає заходів для забезпечення безперервності надання платіжних послуг.”;
3) у главі 35:
пункт 212 доповнити новим підпунктом такого змісту:
“5) принципи та підходи надавача фінансових платіжних послуг щодо забезпечення безперервного надання платіжних послуг, пов’язаного зі збоями / перериваннями надання послуг ТРSP-постачальниками.”;
главу після пункту 212 доповнити двома новими пунктами 212 - 1 , 212 - 2 такого змісту:
“212 - 1 . Надавач фінансових платіжних послуг під час управління безперервністю надання платіжних послуг забезпечує:
1) періодичний перегляд та оновлення плану забезпечення безперервності надання платіжних послуг з урахуванням укладених договорів із ТРSP-постачальниками;
2) періодичне тестування плану забезпечення безперервності надання платіжних послуг або запровадження додаткового контролю, який забезпечуватиме дотримання ризик-апетиту та рівня толерантності до збоїв, із застосуванням таких сценаріїв:
залучення іншого / альтернативного ТРSP-постачальника;
використання одночасно кількох ТРSP-постачальників;
виконання надавачем фінансових платіжних послуг робіт самостійно за послугами, що надаються ТРSP-постачальником, використовуючи власну інфраструктуру;
3) урахування наслідків інцидентів, що були в минулому за договорами з ТРSP-постачальниками, та результати періодичного тестування надавачем фінансових платіжних послуг плану забезпечення безперервності надання платіжних послуг;
4) здійснення періодичної актуалізації переліку альтернативних ТРSP-постачальників, визначених надавачем фінансових платіжних послуг.
212 - 2 . Надавач фінансових платіжних послуг під час управління безперервністю надання платіжних послуг додатково до вимог, визначених у пункті 212 - 1 глави 35 розділу VII цього Положення, щодо критичних договорів із ТРSP-постачальниками здійснює перевірку надійності процесів таких ТРSP-постачальників стосовно забезпечення безперервності їх діяльності.”;
пункт 217 доповнити новим підпунктом такого змісту:
“6) заходи, спрямовані на забезпечення безперервності надання послуг критичними ТРSP-постачальниками надавачу фінансових платіжних послуг, якщо немає альтернативних ТРSP-постачальників для надання таких послуг.”;
главу доповнити новим пунктом такого змісту:
“217 - 1 . Надавач фінансових платіжних послуг розробляє та тестує план забезпечення безперервності надання платіжних послуг із залученням критичних ТРSP-постачальників або із залученням незалежних сторін або здійснює симуляцію залучення критичних ТРSP-постачальників (якщо немає змоги їх залучити).”.