L outsourcing e il cloud computing nelle recenti disposizioni di vigilanza prudenziale per le banche di Banca d Italia



Documenti analoghi
Profili giuridici del cloud in sanità: dalla digitalizzazione alla privacy

PRIVACY E DELLA SICUREZZA (ASPETTI CHE IL CLOUD POTREBBE METTERE IN PERICOLO)

I contratti cloud: cosa chiedere, come scegliere

Le società di servizi e l azione di contrasto del riciclaggio in Italia. Dr. Michele Carofiglio

Il trattamento dei dati personali nei servizi di cloud computing localizzati all'estero. Torino, 11 aprile 2011

Politica per la Sicurezza

Dott. Filippo Caravati Convegno - Audit Intermediari 1

NORMATIVA SULLA VIDEOSORVEGLIANZA

Manuale delle Procedure ACQUISIZIONE DI BENI E SERVIZI

REGOLAMENTO DI ATTUAZIONE DELLE NORME IN MATERIA DI PROTEZIONE DEI DATI PERSONALI

Regolamento GESTIONE E AGGIORNAMENTO SITO WEB ISTITUZIONALE

Nome modulo: ANALISI ED ILLUSTRAZIONE DEI RUOLI PREVISTI NELL ORGANIZZAZIONE

Allegato 3. Indice generale 1. OGGETTO DEL SERVIZIO SVOLGIMENTO DEL SERVIZIO OBBLIGHI DEL BROKER OBBLIGHI DI ANSF...

CAPITOLATO GENERALE adottato ai sensi dell art. 3 del Regolamento dei Contratti

SGSL UN SISTEMA PER LA GESTIONE DELLA SICUREZZA SUL LAVORO NELLA SCUOLA

REGOLAMENTO PER LA TUTELA DELLA RISERVATEZZA RISPETTO AL TRATTAMENTO DEI DATI PERSONALI

SISTEMI INFORMATIVI E POLITICHE DI OUTSOURCING

I REGOLAMENTI PROVINCIALI: N. 60

SISTEMI INFORMATIVI E POLITICHE DI OUTSOURCING

DELIBERAZIONE N. 30/7 DEL

Effettuare gli audit interni

Agosto 2015 EUR/A/IM CONDIZIONI

Allegato F - Programma di adempimenti di cui all articolo 15 dell Allegato A

REGOLAMENTO INTERNO DI AMMINISTRAZIONE E CONTABILITÀ. Approvato con delibera del Consiglio di Amministrazione del 10 giugno /50

LICENZA USO SOFTWARE on line So.Ge.R. PRO interoperabile SISTRI

Deliberazione del Direttore Generale N Del 26/11/2013

ISTITUZIONE DEL FASCICOLO DEL CLIENTE

l Ente produttore di seguito congiuntamente indicate le Parti ;

Roma, 12 settembre 2012 CIRCOLARE N. 109 / 2012 Prot ATTIVITA FEDERCASA ENTI PUBBLICI ECONOMICI ENTI PUBBLICI NON ECONOMICI

REGOLAMENTO INTERNO PER LA GESTIONE E LA COMUNICAZIONE ALL ESTERNO DI INFORMAZIONI RISERVATE E PRIVILEGIATE

Relazione del Consiglio di Amministrazione all Assemblea degli Azionisti

Analisi comparativa degli strumenti di protezione del patrimonio

PROVINCIA DI MATERA. Regolamento per il funzionamento. dell Ufficio Relazioni con il Pubblico della Provincia di Matera

Linee guida sulla Formazione Continua

Richiesta di pagamento su polizza vita individuale

OHSAS 18001:2007 Sistemi di Gestione della Sicurezza e della Salute sul Lavoro

Azienda Pubblica di Servizi alla Persona Opere Sociali di N.S. di Misericordia Savona

Manuale della qualità. Procedure. Istruzioni operative

RISOLUZIONE N.15/E QUESITO

LA VOLUNTARY DISCLOSURE: IL RUOLO DELL INTERMEDIARIO FINANZIARIO E IL RUOLO DELLA FIDUCIARIA

Aziendalista un nuovo modo di essere Commercialista.

La protezione dei dati nello standard salari CH (ELM) In breve

A C 263 A C R M. La proposta di Nexen per il supporto alla Gap Analysis

Corso di Formazione per Gestori Impianti Sportivi

Fondo Pensione Aperto Popolare Vita

PROGRAMMA TRIENNALE PER LA TRASPARENZA E L INTEGRITA

SOMMARIO. Presentazione... Note sugli autori... Parte Prima IL NUOVO CODICE E GLI ADEMPIMENTI Antonio Ciccia

INDICE SOMMARIO. Introduzione... 1

SISTEMI DI GESTIONE e MODELLI ORGANIZZATIVI

SISTEMA DI DELEGHE: AZIONI E CONTROLLI

REGOLAMENTO SUL TRATTAMENTO DEI DATI PERSONALI

SISTEMA DI GESTIONE SICUREZZA

POLIS FONDI IMMOBILIARI DI BANCHE POPOLARI SGR.p.A. CODICE ETICO E DI CONDOTTA. Novembre 2012

Settore Affari Generali e Istituzionali. Disciplinare per le Pubblicazioni on line

I SISTEMI DI GESTIONE DELLA SICUREZZA

Politica del WHOIS relativa al nome a dominio.eu

COMUNE DI COSTIGLIOLE SALUZZO

Policy sintetica di Banca delle Marche S.p.A. per la gestione dei conflitti d interesse

L Intermediario Depositario

Tipologia di conflitto di interesse

Disciplinare sulla gestione dei reclami, suggerimenti e segnalazioni dei cittadini nei confronti dell Amministrazione Comunale di Ancona

OBIETTIVO DELLA RELAZIONE

Caratteristiche funzionamento finanziamento e garanzie, dei fondi di previdenza complementare

Gestire le NC, le Azioni Correttive e Preventive, il Miglioramento

Egr. Via. Mod Delega Delega delle funzioni. Oggetto: Delega delle funzioni (art 16 - D.Lgs. 81/2008 e s.m.i.)

Consorzio di Polizia Locale Valle Agno Corso Italia n.63/d Valdagno Vicenza

ESTRATTO DELLA POLITICA PER LA GESTIONE DELLE SITUAZIONI DI CONFLITTO DI INTERESSE GENERALI Investments Europe S.p.A. SGR

Termini e condizioni generali di acquisto di licenza Hilti PROFIS

PROGRAMMA CORSI PRIVACY 2013

Mantenere le Infrastrutture e le Attrezzature

LA SMATERIALIZZAZIONE DEI DOCUMENTI FISCALI

FATTURAZIONE ELETTRONICA la soluzione cloud di OLIVETTI

Regolamento sui limiti al cumulo degli incarichi ricoperti dagli Amministratori del Gruppo Banco Popolare

Oggetto Rappresentanti dei lavoratori per la sicurezza: comunicazione nominativi 1.

Provincia Autonoma di Bolzano Disciplinare organizzativo per l utilizzo dei servizi informatici, in particolare di internet e della posta

CLOUD COMPUTING: PRIVACY E SICUREZZA. ANALISI DELLE CRITICITA APPLICATIVE

Ordinanza sulle prestazioni di sicurezza private fornite all estero

Vigilanza bancaria e finanziaria

MANDATO DI AUDIT DI GRUPPO

So.Ge.A.Al. S.p.A. Pagina 1

Regolamento per la formazione professionale continua del Consiglio Nazionale

AZIENDA SPECIALE CONSORTILE PER I SERVIZI ALLA PERSONA PROGRAMMA PER LA TRASPARENZA E L INTEGRITA

Le attività OASI per la sicurezza dei dati e dei sistemi, e per la compliance alle normative. Servizi Consulenza Formazione Prodotti

Fatturazione Elettronica PA Specifiche del Servizio

LA CONSERVAZIONE DELLA MEMORIA DIGITALE FIGURE PROFESSIONALI E RESPONSABILITÀ

MANUALE DELLA QUALITÀ

Domanda di riduzione del tasso medio di tariffa ai sensi dell art. 20 MAT e domanda di riduzione del premio ai sensi della Legge 147/2013.

CONVENZIONE DI SERVIZIO DELLA CONSERVAZIONE DEI DOCUMENTI INFORMATICI RELATIVI AI SERVIZI DI tra

Regolamento nazionale protezione civile A.N.P.AS.

SURVEY DI itsmf SULLO STATO DELL IT SERVICE MANAGEMENT IN ITALIA Sintesi a cura di Francesco Castellana, consultant HSPI

MANDATO INTERNAL AUDIT

ORDINE INTERPROVINCIALE DEI CHIMICI DELLA LOMBARDIA

Istruzioni del Consiglio federale sulla sicurezza TIC nell Amministrazione federale

MANUALE DELLA QUALITÀ SISTEMA DI GESTIONE DELLA QUALITA

VERBALE DI DELIBERAZIONE DELLA GIUNTA COMUNALE

Tolmezzo. Latisana. Lignano Sabbiadoro

CONTRATTO Tra. la società con sede in. cod. fiscale p. IVA/VAT REA

PRINCIPIO DI REVISIONE (SA Italia) 250B LE VERIFICHE DELLA REGOLARE TENUTA DELLA CONTABILITÀ SOCIALE

Oggetto: Bando di gara per la stipula di convenzione del servizio di cassa - quadriennio 01/01/ /12/ Codice CIG Z3715F0800

INFORMATIVA SUL TRATTAMENTO DEI DATI PERSONALI AI SENSI DELL ART. 13 DEL D.LGS. 196/2003 (C.D. CODICE PRIVACY)

Transcript:

L outsourcing e il cloud computing nelle recenti disposizioni di vigilanza prudenziale per le banche di Banca d Italia Convegno CBI 2013 Prof. Avv. Giusella Finocchiaro www.studiolegalefinocchiaro.it www.blogstudiolegalefinocchiaro.it

Outsourcing

Oggetto del contratto L outsourcee, a fronte di un corrispettivo, si obbliga a gestire servizi o funzioni dell impresa dell outsourcer

Cloud Computing Assenza di una definizione normativa Insieme di tecnologie e risorse informatiche, accessibili direttamente on-line, autonomamente predisposto e controllato dall impresa ovvero a questa fornito da terzi sotto forma di servizio

Qualificazione giuridica Contratti atipici Riconducibili all art. 1677 c.c.: appalto di servizi - somministrazione

Essentiale negotii Essentiale negotii nel contratto di appalto: garanzia di risultato

Clausole più rilevanti Definizione dell oggetto Definizione del parametro di valutazione dell adempimento: SLA Accessi e verifiche Deroga all obbligazione di risultato Garanzie Responsabilità

Determinazione dell oggetto del contratto Occorre un elevato livello di dettaglio nella determinazione dell oggetto contrattuale per definire il parametro di valutazione dell adempimento

Determinazione dell oggetto del contratto (2) Service Level Agreement (SLA) accordo per definire il rispetto di determinati vincoli e parametri oggettivi misurabili

Determinazione dell oggetto del contratto (3) I Service Level Agreement si realizzano attraverso: audit monitoraggio test policy ad hoc

Clausole critiche Ritrasferimento dei dati garantendone piena fruibilità Formati e leggibilità Accessibilità Protezione dei dati personali Sicurezza Tutela della proprietà intellettuale Cloud

Ritrasferimento dei dati Prevedere il cambio del fornitore: difficoltà per il trasferimento dei dati attuale assenza di standard di interoperabilità tra operatori esigenza di fruire comunque dei dati, indipendentemente dal software utilizzato

Ritrasferimento dei dati (2) Rischi: ritardata restituzione o cancellazione dei dati difficoltà di reperire i dati nell infrastruttura condivisa

Protezione dei dati personali Individuazione e definizione dei ruoli Designazione dei responsabili e degli incaricati Informativa Trasferimento dei dati all estero nel caso di outsourcee con sede all estero o di cloud computing In prospettiva, Regolamento europeo sulla protezione dei dati personali

Sicurezza Adozione di misure di sicurezza tecniche ed organizzative

Tutela della proprietà intellettuale Cedibilità delle licenze d uso sui software impiegati Diritti patrimoniali d autore sul software sviluppato o utilizzato Tutela del know-how

Altre criticità contrattuali: legge applicabile e giurisdizione competente Se provider e client hanno sede in Paesi diversi difficoltà di individuare la legge applicabile ed il foro competente difficoltà di esecuzione di eventuali provvedimenti favorevoli

Nuove disposizioni di vigilanza prudenziale per le banche Circolare n. 263 del 27 dicembre 2006 15 aggiornamento del 2 luglio 2013

Nuove disposizioni di vigilanza prudenziale per le banche (2) La banca attraverso il processo di outsourcing non può: delegare le proprie responsabilità, né la responsabilità degli organi aziendali alterare il rapporto e gli obblighi nei confronti dei suoi clienti mettere a repentaglio la propria capacità di rispettare gli obblighi previsti dalla disciplina di vigilanza pregiudicare la qualità dei controlli interni ostacolare la vigilanza

Nuove disposizioni di vigilanza prudenziale per le banche (3) Nel caso vengano esternalizzate funzioni operative importanti, le banche devono assicurare: i rispettivi obblighi e diritti banca/fornitore i livelli di servizio attesi i livelli di servizio assicurati in caso di emergenza

Nuove disposizioni di vigilanza prudenziale per le banche (4) Il fornitore dei servizi deve: disporre della competenza, delle capacità necessarie e delle autorizzazioni richieste dalla legge per esercitare le funzioni esternalizzate informare la banca di qualsiasi evento rilevante ai fini del servizio garantire la sicurezza delle informazioni relative all attività della banca

Nuove disposizioni di vigilanza prudenziale per le banche (5) La banca che esternalizza deve: controllare le funzioni esternalizzate e gestirne i rischi connessi ( inclusi i potenziali conflitti di interesse) istituzione di un responsabile del controllo delle singole funzioni esternalizzate

Nuove disposizioni di vigilanza prudenziale per le banche (6) La banca, i suoi incaricati e le Autorità di Vigilanza hanno effettivo accesso ai dati relativi alle attività esternalizzate e ai locali in cui opera il fornitore. il diritto di accesso deve risultare espressamente nel contratto

Nuove disposizioni di vigilanza prudenziale per le banche (7) eventuali rapporti di sub-esternalizzazione devono essere previamente concordati con la banca nel pieno rispetto di tutte le condizioni sopra elencate

Comunicazioni alla Banca d Italia Le banche che intendono esternalizzare ne devono dare comunicazione preventiva alla Banca d Italia la comunicazione è effettuata almeno 60 gg. prima di conferire l incarico specificare le esigenze aziendali che hanno determinato la scelta

Comunicazioni alla Banca d Italia (2) Entro il 30 aprile di ogni anno le banche trasmettono a Banca d Italia una relazione relativa ai controlli svolti sulle funzioni operative importanti o di controllo esternalizzate

fine www.studiolegalefinocchiaro.it www.blogstudiolegalefinocchiaro.it