Besuchen Sie uns auf der it-sa 2024!
Home>
IT-Sicherheit als Ausgliederung nach MaGo und § 32 VAG
01
1.4
Ob ein verantwortlicher Ausgliederungsbeauftragter eingesetzt wird, liegt im Ermessen des ausgliedernden Unternehmens. Die Ausgliederung von Schlüsselfunktionen und selbst definierten Schlüsselaufgaben erfordert jedoch immer einen Ausgliederungsbeauftragten, der der BaFin anzuzeigen ist.
1.7
Generell sind Sub-Delegationen möglich. Auch für solche Sub-Deligationen sind die Bedingungen in schriftlichen Leitlinien festzulegen. Handelt es sich bei der Sub-Delegation um eine wichtige Funktion oder Versicherungstätigkeit muss diese von der gesamten Geschäftsleitung der Versicherung oder zumindest vom zuständigen Geschäftsleiter vorab genehmigt werden.
03
Im Outsourcing-Vertrag, der sogenannten Ausgliederungsvereinbarung, müssen die regulatorischen Vorgaben verbindlich und exakt für beide Parteien formuliert sein. Zu den zentral hier aufzuführenden Themen zählen:
Inhaltliche Gestaltung muss darauf ausgerichtet sein, dass durch die Ausgliederung weder die ordnungsgemäße Ausführung der ausgegliederten Prozesse, noch die Steuerungs- und Kontrollfähigkeiten des Vorstands oder die Prüf- und Kontrollrechte der BaFin eingeschränkt werden (§ 32 Abs. 2 S. 1 VAG). So ist etwa sicherzustellen, dass ein kompletter Datenzugriff für das Versicherungsunternehmen selbst, seine Abschlussprüfer und die Aufsicht besteht. Außerdem ist die Zusammenarbeit des Dienstleisters mit der Aufsicht verpflichtend, was auch Zugangsrechte zu den Räumen des Dienstleisters miteinschließt.
Vertraglich zu sichern sind außerdem die erforderlichen Auskunfts- und Weisungsrechte.
Eindeutige Festlegung der Pflichten und Zuständigkeiten beider beteiligter Parteien. (Leistungsbeschreibung muss nicht im Rahmenvertrag selbst definiert sein, sondern kann auch in Anlagen übermittelt werden.)
Für den Dienstleister besteht sofortige Informationspflicht, um unverzüglich jede Entwicklung zu kommunizieren, die zu wesentlichen Beeinträchtigungen bei den ausgegliederten Prozessen führen könnten.
Ausreichend dimensionierte Kündigungsfristen ermöglichen Providerwechsel und Alternativlösungen.
Außerordentliche Kündigungsrechte für wichtige Gründe wie etwa eine auf Verlangen der BaFin Beendigung der Ausgliederung.
Ferner ist die Zulässigkeit einer Sub-Delegation zu klären. Falls ja, müssen die Pflichten und Zuständigkeiten des Dienstleisters von der Sub-Delegation unberührt bleiben.