EBA har fastsatt nye retningslinjer for utkontraktering
Publisert: 18. september 2019
Den europeiske banktilsynsmyndigheten (EBA) offentliggjorde 25. februar 2019 "Guidelines on outsourcing arrangements" (EBA/GL/2019/02). Retningslinjene gjelder fra 30. september 2019.
Retningslinjene erstatter "Guidelines on outsourcing", som ble fastsatt i 2006 av den daværende komiteen for europeisk banktilsyn (CEBS) og EBAs "Recommendations on outsourcing to cloud service providers" fra 2017, som har blitt integrert i de nye retningslinjene.
Retningslinjene retter seg mot banker, kredittforetak, verdipapirforetak, betalingsforetak og e-pengeforetak, og inneholder blant annet detaljerte krav for å sikre at foretaket som utkontrakterer virksomhet har tilstrekkelig styring og kontroll med utkontrakteringen. Videre inneholder retningslinjene vurderingskriterier for å fastslå om en avtale med en tredjepart regnes som utkontraktering.
Finanstilsynet har bekreftet at retningslinjene vil bli fulgt i Norge.
Finanstilsynet bemerker imidlertid at foretakenes meldeplikt ved utkontraktering etter norske regler er strengere enn det retningslinjene fra EBA legger opp til. Retningslinjene fra EBA oppstiller ingen eksplisitt meldeplikt, men foreskriver at tilsynsmyndighetene skal overvåke utkontrakteringsordninger. Etter finanstilsynsloven § 4 c første ledd skal institusjoner under Finanstilsynets tilsyn melde fra til Finanstilsynet bl.a. ved inngåelse av avtale om utkontraktering. Tilsynsobjektenes meldeplikt etter § 4 c gjelder uavhengig av utkontrakteringens art, omfang eller varighet. Meldeplikten gjelder i utgangspunktet også utkontraktering innenfor et konsern. Meldingen skal gis minst 60 dager før iverksettelsen av avtalen, avtaleendringen eller bytte av oppdragstaker. Det er imidlertid gjort en del unntak fra meldeplikten i forskrift om unntak fra meldeplikt ved utkontraktering av virksomhet. Blant annet er verdipapirforetakene unntatt fra meldeplikten.
Finanstilsynet bemerker også at adgangen til utkontraktering er videre i retningslinjene fra EBA enn etter norsk rett. Etter retningslinjene kan såkalte "critical or important functions" utkontrakteres. Banktjenester og betalingstjenester kan også utkontrakteres, men kun til foretak med konsesjon eller tillatelse til å bedrive slik virksomhet. Etter finansforetaksloven § 13-4 er det ikke tillatt å utkontraktere kjerneoppgaver, eller utkontraktere i et slikt omfang eller på en måte som ikke kan anses som forsvarlig eller som gjør at tilsynet med den utkontrakterte virksomhet eller foretakets samlede virksomhet blir vanskeliggjort. Det finnes ingen tilsvarende begrensning hva gjelder utkontraktering av kjerneoppgaver for verdipapirforetak, men investeringstjenester kan kun utkontrakteres til foretak med tillatelse til å yte den aktuelle tjenesten.