| Document ID: | 111234 |
|---|---|
| Source URL: | https://legislatie.just.ro/Public/DetaliiDocumentA... |
| Scraped At: | 2026-07-04 08:26:39 |
| Last Updated: | 2026-09-12 00:37:09 |
| Valid From: | 16.09.2009 |
| Valid To: | 23.12.2015 |
| Latest Version: | Yes |
| Status: | ABROGATED on 23.12.2015 |
| Abrogated By: | NORMÄ 28 23/12/2015 |
| Meta tags: |
|
|---|---|
| Detail metadata: |
|
NORME din 7 septembrie 2009
privind principiile de organizare a unui sistem de control intern şi management al riscurilor, precum şi organizarea şi desfăşurarea activităţii de audit intern la asigurători/reasigurători
COMISIA DE SUPRAVEGHERE A ASIGURĂRILOR
Publicat în MONITORUL OFICIAL nr. 621 din 16 septembrie 2009În sensul prezentelor norme, termenii şi expresiile de mai jos au următoarele semnificaţii:
1. profil de risc - o descriere a riscurilor la care asigurătorul/reasigurătorul este expus. Profilul de risc exprimă natura riscurilor care ameninţă societatea, în funcţie de complexitatea activităţii şi de obiectivele sale strategice;
2. toleranţa faţă de risc - suma la risc pe care asigurătorul/reasigurătorul este dispus să o accepte în desfăşurarea activităţii sale, în concordanţă cu obiectivele sale strategice. Toleranţa faţă de risc va specifică limitele de risc stabilite ca parte a politicilor de management al riscului;
3. teste de stres - analize cantitative sau calitative efectuate cu scopul de a evalua impactul unor evoluţii nefavorabile ale factorilor de risc, luaţi individual sau combinaţi într-un scenariu unic, asupra situaţiei financiare a asigurătorilor/reasigurătorilor;
4. risc de subscriere - posibilitatea înregistrării de pierderi sau a nerealizării profiturilor estimate din cauza stabilirii inadecvate a tarifelor de primă şi/sau a rezervelor tehnice comparativ cu obligaţiile asumate şi care poate să rezulte, fără a fi limitativ, din fluctuaţii în frecvenţa şi severitatea evenimentelor asigurate în raport cu estimările din momentul subscrierii;
5. risc de piaţă - posibilitatea înregistrării de pierderi sau a nerealizării profiturilor estimate, care rezultă, direct ori indirect, din fluctuaţiile în nivelul şi volatilitatea preţului de piaţă al activelor, obligaţiilor şi instrumentelor financiare. Riscul de piaţă cuprinde riscul valutar şi riscul ratei dobânzii;
6. risc de credit - posibilitatea înregistrării de pierderi sau a nerealizării profiturilor estimate, care rezultă din fluctuaţiile în ratingul emitenţilor de valori mobiliare şi al oricăror debitori faţă de care societăţile de asigurare sunt expuse sau din neîndeplinirea obligaţiilor contractuale de către intermediari, asiguraţi, reasigurători sau alţi debitori;
7. risc operaţional - posibilitatea înregistrării de pierderi sau a nerealizării profiturilor estimate, care apare din procesele interne inadecvate, din vina angajaţilor sau din erorile generate de sistemul informatic, precum şi din factori externi;
8. risc de lichiditate - posibilitatea înregistrării de pierderi sau a nerealizării profiturilor estimate, ce rezultă din imposibilitatea asigurătorilor de a valorifica active pentru a onora în orice moment şi cu costuri rezonabile obligaţiile de plată pe termen scurt sau din încasarea cu dificultate a creanţelor din contractele de asigurare/reasigurare;
9. risc de concentrare - expunerea la un risc cu un potenţial de generare de pierderi suficient de mari încât să ameninţe solvabilitatea sau situaţia financiară a asigurătorului/reasigurătorului;
10. risc de contagiune - posibilitatea înregistrării de pierderi generate de apartenenţa la grup, apărută ca urmare a raporturilor pe care societatea le are cu alte entităţi din grup, situaţiile de dificultate care apar într-o entitate putând să se propage cu efecte negative asupra solvabilităţii societăţii de asigurare/reasigurare;
11. risc reputaţional - posibilitatea înregistrării de pierderi sau a nerealizării profiturilor estimate, ca urmare a deteriorării imaginii şi/sau a managementului societăţii (publicităţii negative) care conduce la lipsa încrederii publicului în integritatea societăţii;
12. tehnici de diminuare a riscului - toate procedurile care dau posibilitatea asigurătorului să transfere parţial sau total riscurile sale către o altă entitate;
13. externalizare - un acord încheiat între asigurător/reasigurător şi un furnizor de servicii, în baza căruia furnizorul execută în numele şi/sau pentru asigurător/reasigurător un serviciu ori o activitate, chiar dacă aceasta nu priveşte direct activitatea de asigurare;
14. control intern - proces continuu la care participă conducerea administrativă, conducerea executivă, precum şi întregul personal al asigurătorilor, prin care se furnizează o asigurare rezonabilă asupra atingerii obiectivelor prevăzute la art. 3;
15. conducerea administrativă - consiliul de administraţie sau consiliul de supraveghere, pentru societăţile care au adoptat sistemul dualist de conducere;
16. conducerea executivă - astfel cum este definită la art. 2 din Legea nr. 32/2000 privind activitatea de asigurare şi supravegherea asigurărilor, cu modificările şi completările ulterioare;
17. conducerea operativă - persoanele care asigură conducerea nemijlocită a compartimentelor din cadrul asigurătorului, al sucursalelor şi al altor sedii secundare;
18. managementul riscului - un proces prin care se evaluează, se monitorizează şi se controlează riscurile (generate de factori interni sau de factori externi) care ar putea avea un impact negativ asupra activităţii asigurătorului/reasigurătorului. Sistemul de management al riscului cuprinde reguli şi proceduri necesare pentru identificarea, măsurarea, administrarea şi raportarea riscurilor la care asigurătorul ar putea fi expus, luând în considerare şi interdependenţa dintre riscuri;
19. audit intern - activitate independentă constând într-o examinare obiectivă a modului de realizare a administrării riscurilor, sistemului de control intern şi proceselor de conducere ale societăţilor, în scopul furnizării unei asigurări rezonabile că acestea funcţionează corespunzător şi vor permite atingerea obiectivelor societăţii de asigurare/reasigurare.
Sistemul de control intern cuprinde ansamblul activităţilor de control intern din cadrul tuturor structurilor societăţii de asigurare/reasigurare, corespunzător dimensiunii, naturii şi complexităţii activităţii, cu scopul de a contribui la realizarea obiectivelor societăţii de asigurare/reasigurare.
În cadrul sistemului de control intern, asigurătorii/reasigurătorii trebuie să definească reguli, proceduri şi o structură organizatorică ierarhizată care să asigure o funcţionare corectă a activităţii în cadrul societăţii şi să urmărească:
a) desfăşurarea activităţii în condiţii de eficienţă şi rentabilitate; ... b) controlul adecvat al riscurilor care pot afecta atingerea obiectivelor societăţii; ... c) furnizarea unor informaţii corecte, relevante, complete şi oportune structurilor implicate în luarea deciziilor în cadrul societăţilor şi utilizatorilor externi ai informaţiilor; ... d) protejarea patrimoniului; ... e) conformitatea activităţii societăţii cu reglementările legale în vigoare, politica şi procedurile societăţii. ...Activităţile de control intern includ cel puţin următoarele:
a) analize la nivelul conducerii administrative şi al conducerii executive; ... b) analize operative la nivelul compartimentelor şi al structurilor teritoriale ale asigurătorilor; ... c) controale faptice care au în vedere restricţionarea accesului la active, cum ar fi disponibilităţi băneşti etc.; ... d) analiza încadrării în limitele impuse expunerilor la risc şi urmărirea modului în care sunt soluţionate situaţiile de neconformitate; ... e) aprobări şi autorizări, în cazul operaţiunilor ce depăşesc anumite limite de sume, asigurându-se astfel controlul asupra realizării operaţiunilor respective de către nivelul de conducere competent şi stabilirea responsabilităţilor; ... f) verificări ale tranzacţiilor efectuate la nivelul asigurătorului şi efectuarea de reconcilieri, în special acolo unde există diferenţe între metodologiile sau sistemele de evaluare utilizate în compartimentele responsabile cu iniţierea tranzacţiilor (front office) şi compartimentele responsabile cu înregistrarea şi monitorizarea tranzacţiilor iniţiate (back office). Rezultatele verificărilor vor fi comunicate nivelului de conducere superior competent. ...Asigurătorii/Reasigurătorii trebuie să revizuiască activităţile de control intern, cel puţin anual, pentru a identifica şi a evalua în mod corespunzător orice riscuri nou-apărute ca urmare a dezvoltării activităţii.
În vederea organizării unui sistem de control intern eficient, asigurătorii/reasigurătorii trebuie să urmărească:
a) repartizarea corespunzătoare a atribuţiilor la toate nivelurile organizatorice, asigurându-se că personalului nu îi sunt alocate responsabilităţi care să conducă la conflicte de interese. Domeniile care pot fi afectate de potenţiale conflicte de interese trebuie să fie identificate şi supuse unei monitorizări independente exercitate de persoane neimplicate direct în activităţile respective, a căror informare este efectuată pe baza unor linii de raportare stabilite în mod corespunzător; ... b) adoptarea unui cod etic pentru personalul propriu, care să definească reguli comportamentale, de disciplină şi situaţii de potenţiale conflicte de interese şi să prevadă acţiuni corective adecvate, în cazul în care se încalcă procedurile societăţii sau codul etic; ... c) evitarea politicilor sau practicilor de remunerare ce pot favoriza activităţi ilegale, care nu respectă standardele etice sau care presupun riscuri faţă de interesele societăţii; ... d) stabilirea unor canale de comunicare care să asigure un flux corespunzător de informaţii, la toate nivelurile, care să garanteze că personalul propriu cunoaşte politicile şi procedurile cu implicaţii asupra atribuţiilor şi responsabilităţilor sale, că orice informaţii relevante ajung în timp util şi să permită: ...- informarea conducerii administrative şi a conducerii executive asupra riscurilor aferente activităţii şi funcţionării asigurătorilor/reasigurătorilor;
- informarea nivelurilor inferioare de conducere operativă şi a personalului atât asupra strategiilor asigurătorilor/reasigurătorilor, cât şi asupra politicilor şi procedurilor stabilite;
- difuzarea informaţiilor între compartimentele şi structurile teritoriale ale asigurătorilor/reasigurătorilor pentru care respectivele informaţii au relevanţă;
e) elaborarea de planuri alternative care să permită reluarea activităţii în cazul apariţiei unor situaţii neprevăzute, pentru evitarea pierderilor generate de întreruperea activităţii datorită unor factori externi ce nu pot fi controlaţi de către asigurători/reasigurători. Replicarea sistemelor critice trebuie asigurată fie prin existenţa unor sisteme de rezervă situate într-o altă locaţie aparţinând asigurătorilor/reasigurătorilor, fie prin intermediul unui furnizor extern de servicii. Funcţionarea planurilor alternative trebuie testată periodic prin simularea operaţiunilor pe sistemele de rezervă, în scopul verificării disponibilităţii acestora; ... f) elaborarea unor proceduri privind tehnologia de informare şi comunicare, menită să asigure existenţa şi menţinerea unui sistem informatic adecvat nevoilor societăţii, corespunzător cu dimensiunea şi activitatea societăţii, care să asigure: ...1. separarea mediului de dezvoltare de cel de operare. Accesul la diversele medii trebuie reglementat şi controlat prin proceduri întocmite, ţinând cont de exigenţa de limitare a riscurilor şi a fraudei. Aceste proceduri garantează siguranţa datelor, limitând accesul persoanelor neautorizate din mediul de operare şi înregistrând toate tentativele de acces neautorizate;
2. elaborarea de proceduri pentru aprobarea şi achiziţia sistemelor hardware şi software, precum şi externalizarea serviciilor din sistemul informatic;
3. elaborarea de proceduri ce asigură siguranţa fizică a sistemelor hardware, software şi a băncilor de date, precum şi prevenirea utilizării necorespunzătoare a informaţiei de către personalul asigurătorilor pentru obţinerea unor beneficii personale sau prejudicierea reputaţiei societăţii;
4. asigurarea condiţiilor de securitate pentru zonele în care sunt accesate informaţii cu caracter confidenţial;
5. adoptarea de proceduri pentru identificarea şi gestionarea evenimentelor care pot prejudicia continuitatea activităţii, cum ar fi: incendii, defecţiuni la sistemele hardware sau software, erori operaţionale din partea utilizatorilor, introducere involuntară de componente străine care să creeze daune sistemului informatic sau reţelei etc.
Procedurile sunt supuse verificării din partea auditului intern.
Asigurătorii/Reasigurătorii trebuie să dispună de un sistem de management al riscurilor proporţional cu dimensiunea, natura şi complexitatea activităţii exercitate.
Politica privind managementul riscurilor trebuie să fie transpusă în mod clar şi transparent în norme interne şi manuale de proceduri, făcându-se distincţie între standardele generale aplicabile întregului personal şi regulile specifice aplicabile anumitor categorii de personal care utilizează informaţii confidenţiale sau au responsabilităţi de a angaja societatea.
Pentru asigurarea unui sistem de management al riscului eficient, asigurătorii/reasigurătorii trebuie să stabilească, după caz:
a) un sistem de proceduri de autorizare a operaţiunilor afectate de riscuri; ... b) un sistem de stabilire a limitelor expunerii la risc şi de monitorizare a acestora, care să reflecte profilul de risc ales şi care să fie în conformitate cu legislaţia şi cu reglementările în vigoare; limitele stabilite la nivelul activităţilor şi/sau compartimentelor/sediilor secundare trebuie corelate cu cele stabilite la nivel de ansamblu al asigurătorilor/reasigurătorilor; ... c) un sistem de raportare a expunerilor la riscuri, precum şi a altor aspecte legate de riscuri de la fiecare compartiment către nivelurile de conducere corespunzătoare; ... d) criterii de recrutare şi remunerare a personalului, care să stabilească standarde ridicate pentru pregătirea, experienţa şi integritatea acestuia; ... e) un program de instruire a personalului. ...Asigurătorii/Reasigurătorii trebuie să opteze pentru un profil de risc, stabilind obiectivul şi strategia de administrare a fiecărui risc, inclusiv în ceea ce priveşte activităţile externalizate.
Societăţile de asigurare/reasigurare trebuie să fie capabile, printr-un proces adecvat de analize, să înţeleagă natura riscurilor identificate, originea lor, posibilitatea de a le controla şi efectele care pot deriva din acestea. Procesul de analiză include evaluări calitative şi evaluări cantitative, prin adoptarea unor metodologii de măsurare a expunerii la risc, inclusiv sisteme de determinare a pierderii maxime posibile, unde este cazul.
Analizele includ cel puţin următoarele riscuri: riscul de subscriere, riscul de piaţă, riscul de credit, riscul operaţional, riscul de lichiditate, riscul de concentrare, riscul de contagiune şi riscul reputaţional.
Pentru măsurarea expunerii la risc societăţile vor ţine cont de relaţia dintre riscuri, evaluându-le atât separat, cât şi sub o bază agregată.
Pentru fiecare dintre sursele de risc identificate, societăţile de asigurare/reasigurare trebuie să efectueze analize cantitative utilizând teste de stres.
Testele de stres vor fi create şi dezvoltate în concordanţă cu dimensiunea şi natura activităţii societăţii şi vor avea o frecvenţă specifică tipului de risc, evoluţiei dimensiunii activităţii societăţii şi contextului pieţei, dar cel puţin cu o scadenţă anuală.
Rezultatele acestor teste sunt făcute cunoscute conducerii administrative, în scopul de a oferi informaţii pentru revizuirea şi îmbunătăţirea politicii de gestiune a riscurilor, liniilor operative şi limitelor de expunere fixate.
Dacă rezultatele acestor analize de stres indică o vulnerabilitate faţă de anumite riscuri, asigurătorii adoptă imediat măsuri pentru gestionarea adecvată a acestor riscuri.
În ceea ce priveşte activitatea de investiţii, asigurătorii/reasigurătorii trebuie să întocmească proceduri pentru monitorizarea şi administrarea activelor, în corelaţie cu natura şi scadenţa obligaţiilor, şi să se asigure că activitatea de investiţii este potrivită profilului de risc aprobat.
Politicile de identificare, evaluare şi gestiune a riscurilor aferente activităţii de investiţii trebuie definite şi implementate având o viziune integrată asupra activelor şi a obligaţiilor din bilanţul contabil. Dezvoltarea unor tehnici şi modele de management al activelor şi al obligaţiilor este fundamentală pentru o corectă înţelegere şi gestiune a expunerii la risc, care poate să derive din lipsa unui echilibru între partea de active şi cea de obligaţii.
Procesele de identificare şi evaluare a riscurilor trebuie să se desfăşoare continuu, pentru a ţine cont de modificările intervenite în natura şi dimensiunea afacerii şi în contextul de piaţă, precum şi de apariţia unor noi riscuri sau de schimbarea celor existente. O atenţie deosebită trebuie acordată evaluării riscurilor care apar odată cu oferta de noi produse sau cu intrarea pe alte pieţe, şi modului în care poate fi afectată administrarea activelor şi a obligaţiilor.
Asigurătorii/Reasigurătorii trebuie să definească o procedură prin care să se evidenţieze cu operativitate apariţia unor riscuri care pot afecta situaţia patrimonială şi economică sau care depăşesc limitele de toleranţă fixate. Pentru surse de risc majore identificate, societatea trebuie să dispună măsuri de intervenţie imediate.
Asigurătorii/Reasigurătorii trebuie să dispună de un sistem adecvat de control intern asupra procesului de management al riscurilor, care implică analize independente şi regulate, evaluări ale eficacităţii sistemului şi, acolo unde se impune, asigurarea remedierii deficienţelor constatate. Rezultatele unor astfel de analize trebuie să fie comunicate în mod direct conducerii administrative, comitetului de management al riscurilor şi comitetului de audit.
În procesul de management al riscurilor, asigurătorii/reasigurătorii trebuie să constituie un comitet de management al riscurilor.
Asigurătorii/Reasigurătorii trebuie să dispună de un regulament al comitetului de management al riscurilor, aprobat la nivelul conducerii administrative şi revizuit periodic, după caz, care să indice componenţa, autoritatea şi responsabilităţile acestuia şi modul de raportare către conducerea administrativă.
Comitetul de management al riscurilor va avea cel puţin următoarele atribuţii:
a) să informeze conducerea administrativă asupra situaţiei expunerilor societăţii la riscuri, ori de câte ori intervin schimbări semnificative în expunerea la riscuri, dar cel puţin trimestrial, informări suficient de detaliate şi oportune care să permită conducerii să cunoască şi să evalueze performanţa în monitorizarea şi controlul riscurilor, potrivit politicilor aprobate; ... b) să informeze conducerea administrativă asupra problemelor şi evoluţiilor semnificative care ar putea influenţa profilul de risc al asigurătorului/reasigurătorului; ... c) să dezvolte politici şi proceduri adecvate pentru identificarea, evaluarea, monitorizarea şi controlul riscurilor şi să stabilească limite corespunzătoare privind expunerea la riscuri, inclusiv pentru condiţii de criză, în conformitate cu mărimea, complexitatea şi situaţia financiară a asigurătorului/reasigurătorului, precum şi proceduri necesare pentru aprobarea excepţiilor de la respectivele limite; ... d) să aprobe metodologii şi modele adecvate pentru evaluarea riscurilor şi limitarea expunerilor la riscuri; ... e) să aprobe angajarea asigurătorului/reasigurătorului în noi activităţi specifice domeniului de activitate, pe baza analizei riscurilor aferente acestora; ... f) să analizeze măsura în care planurile alternative de care dispune asigurătorul/reasigurătorul corespund situaţiilor neprevăzute cu care acesta s-ar putea confrunta; ... g) să stabilească sisteme de raportare în cadrul societăţii privind aspecte legate de riscuri; ... h) să stabilească competenţe şi responsabilităţi la nivel de compartimente privind administrarea şi controlul expunerilor la riscuri. ...Structura de management al riscului
Societăţile de asigurare/reasigurare trebuie să instituie o structură de management al riscului, corespunzător naturii, dimensiunii şi complexităţii activităţii, care:
a) contribuie la definirea metodologiei de măsurare a riscurilor; ... b) avizează fluxurile informaţionale necesare pentru asigurarea controlului operativ al expunerilor la risc şi ia măsuri imediate pentru corectarea acestora; ... c) întocmeşte rapoartele către conducerea administrativă şi conducerea executivă privind evoluţia riscurilor şi depăşirea limitelor de toleranţă aprobate; ... d) contribuie la efectuarea analizelor de stres. ...Structura de management al riscului trebuie să nu fie subordonată funcţiilor operative. Poziţia organizatorică a structurii de management al riscului este lăsată la autonomia societăţilor de asigurare, acestea trebuind să respecte principiul de separare între funcţiile operative şi cele de control.
Persoana desemnată de asigurători/reasigurători pentru conducerea acestei structuri trebuie să îndeplinească criteriile de aprobare prevăzute de Normele privind autorizarea asigurătorilor, puse în aplicare prin Ordinul preşedintelui Comisiei de Supraveghere a Asigurărilor nr. 16/2009, publicat în Monitorul Oficial al României, Partea I, nr. 569 din 14 august 2009.
În domeniul managementului riscurilor, conducerea administrativă a asigurătorilor/reasigurătorilor are cel puţin următoarele atribuţii:
a) să aprobe şi să reconsidere profilul de risc al acestora; ... b) să aprobe politicile privind managementul riscurilor, să le analizeze periodic, cel puţin anual, şi să dispună revizuirea acestora, după caz; ... c) să asigure luarea de către conducerea executivă a măsurilor necesare pentru identificarea, evaluarea, monitorizarea şi controlul riscurilor, inclusiv pentru activităţile externalizate; ... d) să aprobe procedurile de stabilire a competenţelor şi a responsabilităţilor în domeniul managementului riscurilor; ... e) să aprobe externalizarea unor activităţi; ... f) să aprobe politica de instruire a personalului. ...În domeniul managementului riscurilor, conducerea executivă a asigurătorilor/reasigurătorilor este responsabilă cel puţin pentru următoarele:
a) implementarea strategiilor aprobate de conducerea administrativă şi asigurarea comunicării acestora personalului implicat în punerea lor în aplicare; ... b) asigurarea comunicării politicilor şi procedurilor pentru identificarea, evaluarea, monitorizarea şi controlul riscurilor personalului implicat în punerea lor în aplicare; ... c) menţinerea unor sisteme de raportare corespunzătoare a expunerilor la riscuri, precum şi a altor aspecte legate de riscuri; ... d) menţinerea limitelor corespunzătoare privind expunerea la riscuri, inclusiv pentru condiţii de criză, în conformitate cu mărimea, complexitatea şi cu situaţia financiară a asigurătorilor/reasigurătorilor; ... e) menţinerea eficienţei şi eficacităţii sistemului de control intern; ... f) analizarea oportunităţii externalizării unor activităţi prin prisma riscurilor implicate de externalizare; ... g) supravegherea şi monitorizarea contractelor de externalizare; ... h) urmărirea instruirii corespunzătoare a personalului; ... i) asigurarea concordanţei politicilor de remunerare a personalului cu strategia asigurătorului/reasigurătorului privind riscurile. ...Asigurătorii/Reasigurătorii au obligaţia, conform reglementărilor în vigoare privind auditul intern, să instituie o funcţie/structură de audit intern cu scopul de a monitoriza şi evalua eficacitatea şi eficienţa sistemului de control intern şi a celorlalte activităţi din cadrul societăţii.
Funcţia de audit intern trebuie organizată respectându-se următoarele cerinţe:
a) poziţia funcţiei în cadrul structurii organizatorice trebuie să fie astfel încât să garanteze independenţa şi autonomia, pentru a nu fi compromisă obiectivitatea procesului de audit; funcţia de audit intern nu depinde ierarhic de niciun responsabil din aria operativă; personalului implicat în auditul intern nu trebuie să îi fie încredinţate responsabilităţi operative sau acesta nu trebuie să verifice activitatea desfăşurată în trecut, dacă nu a trecut cel puţin un an de la schimbarea activităţii; ... b) funcţia de audit intern trebuie să aibă legături cu toate structurile de control din cadrul societăţii; ... c) responsabilul cu funcţia de audit intern este numit de conducerea administrativă. El trebuie să aibă competenţa profesională pentru a realiza această activitate, conform reglementărilor Camerei Auditorilor Financiari din România. Atribuţiile persoanei responsabile cu funcţia de audit intern trebuie clar definite, iar responsabilitatea şi modalitatea de raportare către conducerea administrativă trebuie precizate în fişa postului/obligaţiile contractuale (în cazul externalizării auditului intern). Responsabilul cu funcţia de audit intern este împuternicit cu autoritatea necesară pentru a garanta independenţa sa; ... d) personalului implicat în activitatea de audit intern trebuie să i se asigure accesul la toate structurile societăţii şi la întreaga documentaţie, inclusiv informaţii privind activităţile externalizate; ... e) structura trebuie să fie corespunzătoare dimensiunii societăţii şi obiectivelor stabilite, în ceea ce priveşte resursele umane şi tehnologia. ...Funcţia de audit intern va include în principal următoarele activităţi:
a) evaluarea eficienţei şi a gradului de adecvare a sistemului de control intern; ... b) evaluarea modului de aplicare şi a eficacităţii procedurilor de management al riscurilor; ... c) analizarea relevanţei şi integrităţii datelor furnizate de sistemele informaţionale financiare şi de gestiune, inclusiv sistemul informatic; ... d) verificarea funcţionării şi eficienţei fluxurilor informaţionale între sectoarele activităţii; ... e) evaluarea acurateţei şi credibilităţii înregistrărilor contabile care stau la baza întocmirii situaţiilor financiare şi a raportărilor contabile; ... f) evaluarea modului în care se asigură protejarea elementelor patrimoniale bilanţiere şi extrabilanţiere şi identificarea metodelor de prevenire a fraudelor şi pierderilor de orice fel; ... g) evaluarea modului în care sunt respectate dispoziţiile cadrului legal, cerinţele codurilor etice, precum şi evaluarea modului în care sunt implementate politicile şi procedurile asigurătorului/reasigurătorului; ... h) testarea integrităţii şi credibilităţii raportărilor, inclusiv a celor destinate utilizatorilor externi; ... i) eficienţa controalelor efectuate asupra activităţilor externalizate. ...Funcţia de audit intern îşi planifică activitatea astfel încât să identifice zonele care vor fi supuse cu prioritate auditului. Planul de audit este supus aprobării conducerii administrative şi identifică activităţile, operaţiunile şi procesele supuse auditului, operaţiunile şi sistemele de verificare, descriind criteriile sub care acestea au fost selecţionate şi specificând resursele necesare executării planului.
Funcţia de audit intern va comunică cel puţin trimestrial conducerii administrative, conducerii executive şi funcţiei de control intern rezultatele verificării şi eventualele disfuncţiuni. Este obligatoriu să semnaleze imediat conducerii administrative şi conducerii executive situaţiile de o gravitate specială. Rapoartele de audit trebuie să fie obiective, clare, concise, oportune şi să conţină propuneri pentru eliminarea lipsurilor întâlnite.
Asigurătorii/Reasigurătorii trebuie să elaboreze norme de audit intern, unde vor stabili cel puţin următoarele:
a) obiectivele şi sfera de cuprindere ale auditului intern; ... b) poziţia auditului intern în cadrul societăţii, competenţele şi responsabilităţile acestuia; ... c) responsabilităţile coordonatorului activităţii de audit intern; ... d) termenii şi condiţiile în care auditorii interni pot furniza servicii de consultanţă sau pot îndeplini alte sarcini speciale. ...Normele de audit intern trebuie să fie revizuite periodic, dacă este cazul, şi comunicate structurilor organizatorice ale societăţii. Ele trebuie aprobate de conducerea administrativă, cu avizul comitetului de audit.
Normele de audit intern trebuie să prevadă dreptul de iniţiativă al auditorului intern şi autoritatea acestuia de a comunică cu orice membru din cadrul conducerii societăţii, de a examina orice activitate, compartiment sau sediu secundar al societăţii, precum şi accesul acestuia la orice înregistrări, fişiere şi informaţii interne, inclusiv la informaţii destinate conducerii, precum şi la procese-verbale şi alte materiale cu caracter similar ale tuturor organelor de decizie şi consultative, care prezintă relevanţă în îndeplinirea atribuţiilor sale.
Asigurătorii/Reasigurătorii trebuie să se asigure că auditorii interni răspund din punct de vedere profesional obiectivelor prevăzute de normele de audit intern şi că sunt competenţi pentru îndeplinirea responsabilităţilor individuale.
Pentru a nu fi afectată capacitatea de evaluare critică a auditorilor interni, ca urmare a rutinei şi executării permanente a aceloraşi sarcini, societăţile de asigurare trebuie să asigure, în măsura posibilităţilor, rotirea responsabililor misiunilor de audit intern, cu condiţia respectării principiului obiectivităţii şi imparţialităţii.
Auditorii interni trebuie să fie corecţi, oneşti şi incoruptibili, să respecte prevederile legale şi ale Codului privind conduita etică în activitatea de audit intern şi să comunice informaţii potrivit cerinţelor legale şi ale profesiei.
Asigurătorii/Reasigurătorii trebuie să dispună de un comitet de audit, constituit conform reglementărilor în vigoare, şi să dispună de un regulament al comitetului de audit, aprobat la nivelul conducerii administrative şi revizuit periodic, dacă este cazul, care să indice componenţa, competenţele şi atribuţiile acestuia, modul de raportare către conducerea administrativă, precum şi periodicitatea întrunirilor comitetului de audit.
Structurile de audit intern, control intern, management al riscului şi actuariat, precum şi orice alt organ de control căruia îi este atribuită o funcţie specifică de control colaborează între ele, schimbând orice informaţii utile necesare pentru îndeplinirea atribuţiilor.
Asigurătorii/Reasigurătorii nu pot externaliza următoarele activităţi:
a) activitatea de audit intern, în condiţiile în care furnizorul extern de servicii în domeniul auditului intern are şi calitatea de auditor financiar al societăţii de asigurare în cauză. Coordonatorul activităţii de audit intern trebuie să fie angajat al societăţii de asigurare; ... b) organizarea şi ţinerea contabilităţii, în condiţiile în care între persoanele cărora le-ar fi externalizată activitatea de contabilitate şi auditorul financiar există legături ce afectează independenţa acestuia în exercitarea mandatului; ... c) organizarea şi desfăşurarea activităţii juridice curente, în conformitate cu dispoziţiile Legii nr. 514/2003 privind organizarea şi exercitarea profesiei de consilier juridic, cu completările ulterioare; ... d) activitatea de investiţii, în ceea ce priveşte plasarea şi gestionarea activelor admise să acopere rezervele tehnice brute; ... e) orice alte activităţi care în urma externalizării nu mai pot fi controlate şi desfăşurate în conformitate cu regulile unei practici prudente şi sănătoase. ...În cazul externalizării unor activităţi, conducerea administrativă şi conducerea executivă ale asigurătorilor/reasigurătorilor răspund pentru atingerea obiectivelor controlului intern aferente respectivelor activităţi.
Asigurătorii/Reasigurătorii trebuie să întocmească anual un raport privind acţiunile de audit desfăşurate, din care să reiasă constatările şi recomandările auditului intern şi modul de implementare a recomandărilor respective la nivelul structurii auditate.
Rapoartele menţionate la art. 57-59 trebuie să fie transmise Comisiei de Supraveghere a Asigurărilor în termen de 6 luni de la încheierea exerciţiului financiar.
Pentru controlul intern al activităţii, managementul riscului şi desfăşurarea activităţii de audit intern, asigurătorii/reasigurătorii vor avea în vedere atât prevederile legislaţiei naţionale, cât şi standardele internaţionale în materie.
Asigurătorii/Reasigurătorii vor transmite Comisiei de Supraveghere a Asigurărilor, până la data de 31 decembrie 2010, dovada auditării sistemului informatic conform cerinţelor art. 25.
Asigurătorii/Reasigurătorii au obligaţia să îşi revizuiască/elaboreze normele interne privind organizarea controlului intern al activităţii, normele interne privind organizarea sistemului de management al riscurilor, regulamentul comitetului de management al riscurilor, normele de audit intern şi regulamentul comitetului de audit, în concordanţă cu prevederile prezentelor norme, şi să le transmită Comisiei de Supraveghere a Asigurărilor până la data de 31 decembrie 2009. Orice revizuire ulterioară a normelor interne va fi transmisă în termen de 30 de zile de la aprobare.
Nerespectarea prevederilor prezentelor norme constituie contravenţie şi se sancţionează conform prevederilor art. 39 din Legea nr. 32/2000, cu modificările şi completările ulterioare.
-----------
| Version Date: | N/A |
|---|---|
| Original Publication Date: | 16.09.2009 |
| This Version Valid From: | 16.09.2009 |
| This Version Valid To: | 23.12.2015 |
| Is Latest Version: | Yes |
| Document Type: | NORMA |
| Emitent: | N/A |
| Publicat în: | Publicat în MONITORUL OFICIAL nr. 621 din 16 septembrie 2009 |
| Section | Operation | Act |
|---|---|---|
| Actul | ABROGAT DE | NORMÄ 28 23/12/2015 |
| ART. 1 | COMPLETAT DE | ORDIN 15 16/12/2011 |
| ART. 25 | ABROGAT DE | NORMÄ 6 23/03/2015 |
| ART. 40 | MODIFICAT DE | ORDIN 15 16/12/2011 |
| ART. 53 | MODIFICAT DE | ORDIN 7 29/04/2011 |
| ART. 53 | MODIFICAT DE | ORDIN 12 05/07/2011 |
| ART. 53 | MODIFICAT DE | ORDIN 15 16/12/2011 |
| ART. 54 | MODIFICAT DE | NORMA 25 11/11/2014 |
| ART. 54 | COMPLETAT DE | ORDIN 15 16/12/2011 |
| ART. 54 | MODIFICAT DE | ORDIN 7 29/04/2011 |
| ART. 54 | MODIFICAT DE | ORDIN 12 05/07/2011 |
| ART. 54 | MODIFICAT DE | ORDIN 15 16/12/2011 |
| ART. 55 | ABROGAT PARTIAL DE | NORMA 25 11/11/2014 |
| ART. 55 | MODIFICAT DE | ORDIN 7 29/04/2011 |
| ART. 55 | MODIFICAT DE | ORDIN 12 05/07/2011 |
| ART. 55 | MODIFICAT DE | ORDIN 15 16/12/2011 |
| ART. 56 | MODIFICAT DE | ORDIN 7 29/04/2011 |
| ART. 56 | MODIFICAT DE | ORDIN 12 05/07/2011 |
| ART. 56 | MODIFICAT DE | ORDIN 15 16/12/2011 |
| ART. 60 | COMPLETAT DE | ORDIN 7 29/04/2011 |
| ART. 60 | COMPLETAT DE | ORDIN 12 05/07/2011 |
| ART. 60 | MODIFICAT DE | ORDIN 15 16/12/2011 |
| Section | Operation | Act |
|---|---|---|
| Actul | ABROGAT DE | NORMÄ 28 23/12/2015 |
| ART. 1 | COMPLETAT DE | ORDIN 15 16/12/2011 |
| ART. 25 | ABROGAT DE | NORMÄ 6 23/03/2015 |
| ART. 40 | MODIFICAT DE | ORDIN 15 16/12/2011 |
| ART. 53 | MODIFICAT DE | ORDIN 7 29/04/2011 |
| ART. 53 | MODIFICAT DE | ORDIN 12 05/07/2011 |
| ART. 53 | MODIFICAT DE | ORDIN 15 16/12/2011 |
| ART. 54 | MODIFICAT DE | NORMA 25 11/11/2014 |
| ART. 54 | COMPLETAT DE | ORDIN 15 16/12/2011 |
| ART. 54 | MODIFICAT DE | ORDIN 7 29/04/2011 |
| ART. 54 | MODIFICAT DE | ORDIN 12 05/07/2011 |
| ART. 54 | MODIFICAT DE | ORDIN 15 16/12/2011 |
| ART. 55 | ABROGAT PARTIAL DE | NORMA 25 11/11/2014 |
| ART. 55 | MODIFICAT DE | ORDIN 7 29/04/2011 |
| ART. 55 | MODIFICAT DE | ORDIN 12 05/07/2011 |
| ART. 55 | MODIFICAT DE | ORDIN 15 16/12/2011 |
| ART. 56 | MODIFICAT DE | ORDIN 7 29/04/2011 |
| ART. 56 | MODIFICAT DE | ORDIN 12 05/07/2011 |
| ART. 56 | MODIFICAT DE | ORDIN 15 16/12/2011 |
| ART. 60 | COMPLETAT DE | ORDIN 7 29/04/2011 |
| ART. 60 | COMPLETAT DE | ORDIN 12 05/07/2011 |
| ART. 60 | MODIFICAT DE | ORDIN 15 16/12/2011 |
| Section | Reference Type | Act |
|---|---|---|
| ART. 1 | REFERIRE LA | LEGE 32 03/04/2000 ART. 2 |
| ART. 34 | REFERIRE LA | ORDIN 16 31/07/2009 |
| ART. 34 | REFERIRE LA | NORMA 31/07/2009 |
| ART. 55 | REFERIRE LA | LEGE 514 28/11/2003 |
| ART. 64 | REFERIRE LA | LEGE 32 03/04/2000 ART. 39 |