- 1 -A fim de cumprir as suas obrigações regulamentares, o acordo de subcontratação de serviços de computação em nuvem não pode limitar o exercício efetivo dos direitos de acesso e de auditoria pelas empresas de seguros e de resseguros, nem as opções de controlo sobre os serviços de computação em nuvem.
- 2 -As empresas de seguros e de resseguros devem exercer os seus direitos de acesso e de auditoria, determinar a frequência das auditorias e os domínios e serviços a auditar, segundo uma abordagem baseada no risco, em conformidade com o disposto na Norma Regulamentar n.º 4/2022-R, de 26 de abril.
- 3 -Ao determinar a frequência e o âmbito dos seus direitos de acesso ou de auditoria, as empresas de seguros e de resseguros devem ter em consideração se a subcontratação de serviços de computação em nuvem está relacionada com uma função ou atividade operacional fundamental ou importante, a natureza e dimensão do risco, e o impacto que os acordos de subcontratação de serviços de computação em nuvem representam na empresa.
- 4 -Se o exercício dos seus direitos de acesso ou de auditoria ou a utilização de determinados métodos de auditoria criarem riscos para o ambiente do prestador de serviços de computação em nuvem ou de outro cliente do prestador de serviços relacionados, nomeadamente, com o impacto nos níveis de serviço, disponibilidade de dados, questões de confidencialidade, as empresas de seguros e de resseguros e o prestador de serviços de computação em nuvem devem acordar formas alternativas de fornecer àquelas um nível de garantia e de serviço semelhantes, designadamente, através da inclusão de controlos específicos, testados através de um relatório ou certificação específicos elaborados pelo prestador de serviços de computação em nuvem.
- 5 -Sem prejuízo da sua responsabilidade relativamente às atividades desempenhadas pelos seus prestadores de serviços de computação em nuvem, com vista a fazer uso dos recursos de auditoria com maior eficiência e a reduzir os encargos administrativos para o prestador de serviços e os seus clientes, as empresas de seguros e de resseguros podem utilizar:
- a)Certificações de terceiros e relatórios de auditoria interna ou de terceiros disponibilizados pelo prestador de serviços de computação em nuvem;
- b)Auditorias comuns realizadas conjuntamente com outros clientes do mesmo fornecedor de serviços de computação em nuvem ou realizadas por terceiros por si designados.
- 6 -No que respeita à subcontratação de funções ou atividades operacionais fundamentais ou importantes, as empresas de seguros e de resseguros só devem utilizar o método referido na alínea a) do número anterior se:
- a)Assegurarem que o âmbito da certificação ou do relatório de auditoria abrange os sistemas, designadamente, processos, aplicações, infraestruturas, centros de dados e os controlos identificados pela empresa e permite avaliar o cumprimento dos requisitos regulamentares aplicáveis;
- b)Efetuarem uma avaliação exaustiva e regular do conteúdo das novas certificações ou dos relatórios de auditoria e verificarem que os relatórios ou as certificações não são obsoletos;
- c)Assegurarem que os sistemas e controlos fundamentais são incluídos em futuras versões da certificação ou do relatório de auditoria;
- d)Tiverem confirmado a aptidão da entidade de certificação ou de auditoria, designadamente, no que se refere à rotatividade das empresas de certificação ou de auditoria, qualificações, conhecimentos especializados, repetição ou verificação das provas no ficheiro de auditoria subjacente;
- e)Tiverem a certeza de que as certificações são emitidas e as auditorias são realizadas de acordo com as normas relevantes e incluem um teste da eficácia operacional dos controlos essenciais existentes;
- f)Tiverem o direito contratual de solicitar a extensão do âmbito das certificações ou dos relatórios de auditoria a outros sistemas e controlos relevantes, devendo o número e a frequência desses pedidos de alteração do âmbito ser razoáveis e legítimos do ponto de vista da gestão dos riscos;
- g)Mantiverem o direito contratual de realizar auditorias individuais no local, por sua livre iniciativa, no que diz respeito à subcontratação de serviços de computação em nuvem relacionados com funções ou atividades operacionais fundamentais ou importantes, o qual deve ser exercido em caso de necessidades específicas em que não seja possível interagir de outra forma com o prestador de serviços de computação em nuvem.
- 7 -No que respeita à subcontratação de funções fundamentais ou importantes a fornecedores de serviços de computação em nuvem, as empresas de seguros e de resseguros devem avaliar se as certificações e os relatórios de terceiros mencionados na alínea a) do n.º 5 são adequados e suficientes para cumprir as suas obrigações regulamentares, não devendo, contudo, de acordo com uma abordagem baseada no risco, recorrer exclusivamente a esses relatórios e certificações ao longo do tempo.
- 8 -Antes de uma visita planeada ao local, a parte que exerce o seu direito de acesso, seja a empresa de seguros ou de resseguros ou um auditor, ou um terceiro mandatado por aquela empresa, deve notificar a outra parte com uma antecedência razoável, exceto se tal não for possível devido a uma situação de emergência ou de crise.
- 9 -Na notificação prévia referida no número anterior, devem ser indicados a localização e o objetivo da visita, assim como a identificação das pessoas que participarão na mesma.
- 10 -Tendo em conta que as soluções de computação em nuvem têm um elevado nível de complexidade técnica, as empresas de seguros e de resseguros devem verificar se as pessoas que realizam a auditoria, sejam os seus auditores internos, o grupo de auditores que atua em seu nome, ou os auditores do prestador de serviços de computação em nuvem, ou, caso aplicável, as pessoas que fiscalizam a certificação de terceiros ou os relatórios de auditoria do prestador de serviços, possuem as competências e os conhecimentos adequados para realizar as auditorias ou as avaliações relevantes.
Artigo 39.º — Direitos de acesso e de auditoria
Vigente desde: 30/06/2022
Histórico de Alterações
Original
Versão 1Versão em vigor
Em vigor desde 30/06/2022