Операційні ризики
1. ЦДЦП повинен визначити джерела операційного ризику, як внутрішні, так і зовнішні, і мінімізувати їх вплив шляхом впровадження належних ІТ-інструментів, засобів контролю та процедур, у тому числі для всіх систем розрахунків за операціями із цінними паперами, якими він управляє.
2. ЦДЦП повинен підтримувати належні ІТ-інструменти, які забезпечують високий рівень безпеки та операційної надійності і мають достатню спроможність. ІТ-інструменти повинні належними чином справлятися зі складністю, різноманітністю та видами послуг і діяльності, які надаються або здійснюються, щоб забезпечити високі стандарти безпеки, а також цілісність і конфіденційність інформації, що зберігається.
3. Для послуг, які він надає, а також для кожної системи розрахунків за операціями із цінними паперами, якою він управляє, ЦДЦП повинен встановити, впровадити та підтримувати належну політику забезпечення безперервності діяльності та план аварійного відновлення, щоб забезпечити підтримку своїх послуг, своєчасне відновлення операційної діяльності та виконання обов’язків ЦДЦП у разі настання подій, які пов’язаних зі значним ризиком порушення операційної діяльності.
4. План, зазначений у параграфі 3, повинен передбачати відновлення всіх операцій і позицій учасників на момент порушення, щоб дати змогу учасникам ЦДЦП з упевненістю продовжувати свою роботу та завершити розрахунки у встановлену дату, у тому числі шляхом забезпечення швидкого відновлення роботи критично важливих ІТ-систем із моменту порушення. Він повинен передбачати створення другого майданчика для опрацювання даних із достатніми ресурсами, можливостями та функціями, а також належні заходи з укомплектування персоналом.
5. ЦДЦП повинен розробити та виконати програму тестування механізмів, зазначених у параграфах 1-4.
6. ЦДЦП повинен виявити та здійснювати моніторинг і управління ризиками, що їх ключові учасники систем розрахунків за операціями із цінними паперами, якими він управляє, а також надавачі послуг і надавачі комунальних послуг, інші ЦДЦП або інші ринкові інфраструктури можуть становити для його операційної діяльності. Він повинен, за запитом, надавати компетентним і відповідним органам інформацію про будь-який такий виявлений ризик.
Він також повинен невідкладно повідомляти компетентний орган і відповідні органи про будь-які порушення режиму роботи, що виникають у зв’язку з такими ризиками.
7. ESMA, у тісній співпраці із членами ЄСЦБ, розробляє проекти регуляторних технічних стандартів, щоб визначити операційні ризики, зазначену в параграфах 1 і 6, а також методи тестування, усунення або мінімізації таких ризиків, у тому числі політики забезпечення безперервності діяльності та плани аварійного відновлення, зазначені в параграфах 3 і 4, а також методи їх оцінювання.
ESMA повинен надати Комісії такі проекти регуляторних технічних стандартів до 18 червня 2015 року.
Комісії делеговано повноваження ухвалювати регуляторні технічні стандарти, зазначені у першому підпараграфі, відповідно до статей 10-14 Регламенту (ЄС) № 1095/2010.