Госдума вернулась к законопроекту об аутсорсинге IT-услуг на финансовом рынке
Москва. 8 октября. INTERFAX.RU - Комитет Госдумы по финансовому рынку существенно переработал внесенный в парламент три года назад законопроект, который разрешает банкам и другим финансовым организациям передавать на обработку сторонним организациям информацию ограниченного доступа, в том числе банковскую тайну и персональные данные клиентов.
Документ (№404786-8) был внесен в парламент группой депутатов и сенаторов в июле и принят в первом чтении в ноябре 2023 года.
В первом чтении проект снимал ограничения на ИТ-аутсорсинг для финансовых организаций. Банки, профучастники рынка ценных бумаг, НПФ, страховщики, МФО, ломбарды, бюро кредитных историй и кредитные рейтинговые агентства получали право поручать поставщикам ИТ-аутсорсинга и облачных услуг размещение, хранение и иную обработку своей информации, включая банковскую тайну, без согласия клиентов. Поставщиком мог стать любой обладатель лицензии на техническую защиту конфиденциальной информации, а для компаний из банковской группы заказчика это требование могло не применяться. Требования к привлечению поставщиков должен был устанавливать ЦБ по согласованию с ФСБ, ФСТЭК и Минцифры.
Новые условия
Во втором чтении подготовленный документ также разрешает финансовым организациям передавать данные на обработку сторонним организациям, но сужает круг исполнителей, требует обработки данных в РФ и вводит предварительное уведомление ЦБ, который вправе запретить передачу.
Кому можно передавать данные
Кредитные организации смогут передавать данные только аккредитованным ИТ-компаниям и банкам с универсальной лицензией, более 50% голосов в которых прямо или косвенно контролируют государство, регионы, муниципалитеты или граждане РФ, не имеющие другого гражданства.
Небанковские финансовые организации смогут передавать данные аккредитованным ИТ-компаниям, а также другим участникам финансового рынка под российским контролем, круг которых зависит от вида деятельности заказчика.
Так, страховщики, НПФ, депозитарии и регистраторы смогут привлекать аккредитованные ИТ-компании, банки с универсальной лицензией, профучастников рынка ценных бумаг (кроме форекс-дилеров и инвестиционных советников), центральный депозитарий и субъектов страхового дела (кроме иностранных страховых организаций).
Специализированные депозитарии, клиринговые организации, центральные контрагенты и организаторы торговли смогут привлекать аккредитованные ИТ-компании, банки с универсальной лицензией, профучастников рынка ценных бумаг (кроме форекс-дилеров и инвестиционных советников), центральный депозитарий, субъектов страхового дела (кроме иностранных страховых организаций), клиринговые организации, центральных контрагентов и организаторов торговли.
МФО смогут привлекать аккредитованные ИТ-компании, банки с универсальной лицензией, профучастников рынка ценных бумаг (кроме форекс-дилеров и инвестиционных советников), центральный депозитарий, субъектов страхового дела (кроме иностранных страховых организаций) и другие МФО.
Бюро кредитных историй смогут привлекать аккредитованные ИТ-компании и другие бюро кредитных историй. Операционные центры смогут привлекать аккредитованные ИТ-компании, банки с универсальной лицензией и другие операционные центры.
Уведомление ЦБ
О намерении привлечь исполнителя финансовая организация должна заранее уведомить ЦБ. К уведомлению прикладывается заключение об операционном аудите исполнителя, проведенном организацией с лицензией ФСТЭК и (или) ФСБ. Передавать данные можно будет по истечении 60 дней после уведомления, если ЦБ за это время не запретит привлечение исполнителя.
Иностранные банки
Российские банки с универсальной лицензией, находящиеся под контролем иностранных банков, смогут поручать обработку данных, в том числе составляющих банковскую тайну, иностранному банку с использованием его информационных систем. Для этого потребуется согласование ЦБ, ФСБ и Росфинмониторинга. Иностранный банк должен вести банковскую деятельность не менее трех лет, у ЦБ должно быть соглашение об обмене информацией с регулятором страны, где фактически находится этот банк, а передача данных не должна угрожать стабильности банковской системы РФ.
Требования к исполнителям
Согласие клиентов на передачу их персональных данных исполнителю, как и в первом чтении, не требуется. Однако договор с исполнителем должен отвечать требованиям закона о персональных данных. Исполнитель будет обязан ежегодно проходить операционный аудит и направлять его результаты заказчику и в ЦБ.
У исполнителя должны быть сотрудники, отвечающие за информационную безопасность, а у его руководителя не должно быть непогашенной судимости за экономические и компьютерные преступления. Исполнитель и его руководитель не должны быть "блокируемыми лицами" по закону о специальных экономических мерах. Исполнители банков и большинства небанковских финансовых организаций, кроме того, не должны входить в перечни причастных к экстремизму и терроризму, а ЦБ не должен относить их к группе высокого риска совершения подозрительных операций.
Кто подпадает под регулирование
Изменился и круг финансовых организаций, на которые распространяется регулирование. В него добавлены клиринговые организации и центральные контрагенты, организаторы торговли, специализированные депозитарии и операционные центры, не являющиеся кредитными организациями. Ломбарды и кредитные рейтинговые агентства из законопроекта исключены. На рынке ценных бумаг право передавать данные исполнителям получат только депозитарии, регистраторы и трансфер-агенты, тогда как в первом чтении речь шла обо всех профучастниках.
Сроки
В случае принятия закон вступит в силу по истечении одного года после дня его официального опубликования. Финансовые организации, которые уже передали данные на обработку сторонним организациям, должны будут в течение 180 дней со дня вступления закона в силу привести договоры в соответствие с новыми требованиями. Исполнители должны будут в течение года провести операционный аудит.
Документ планируется рассмотреть во втором и третьем чтениях на пленарном заседании Госдумы 14 октября.
