- 1 -Quando forem subcontratados prestadores de serviços de computação em nuvem, as sociedades gestoras de fundos de pensões devem atualizar a sua política de subcontratação, nomeadamente através da revisão dos documentos que a contêm, do aditamento de um apêndice separado ou da elaboração de novas políticas específicas, bem como outras políticas internas relevantes relacionadas, tal como, a política de segurança da informação, tendo em conta as especificidades dos serviços de computação em nuvem subcontratados nos seguintes domínios:
- a)Atribuições e responsabilidades das funções envolvidas, em particular o órgão de administração e as funções responsáveis pelas TIC, pela segurança da informação, pela verificação do cumprimento, pela gestão dos riscos e pela auditoria interna;
- b)Processos e procedimentos de prestação de informação exigidos para a aprovação, execução, acompanhamento, gestão e renovação, caso aplicável, dos acordos de subcontratação de serviços de computação em nuvem relacionados com funções ou atividades fundamentais ou importantes;
- c)Supervisão dos serviços de computação em nuvem proporcional à natureza, dimensão, escala e complexidade dos riscos inerentes aos serviços prestados, que deve abranger:
- i)A avaliação dos riscos associados aos acordos de subcontratação de serviços de computação em nuvem e o dever de diligência relativamente aos prestadores de serviços de computação em nuvem, incluindo a frequência da avaliação do risco;
- ii)Os controlos de acompanhamento e gestão, incluindo a verificação de acordos de níveis de serviço;
- iii)As normas e controlos de segurança;
- d)Requisitos de informação prévia à ASF e requisitos documentais relativos à subcontratação de serviços de computação em nuvem relacionados com funções ou atividades fundamentais ou importantes, nos termos dos artigos seguintes.
- 2 -No âmbito da atualização referida no número anterior, no que se refere à subcontratação de serviços de computação em nuvem relacionados com funções ou atividades fundamentais ou importantes:
- a)Deve ser feita referência aos requisitos contratuais estabelecidos no n.º 2 do artigo 38.º;
- b)Em relação a cada acordo de subcontratação, deve ser definida uma "estratégia de saída" documentada e, sempre que adequado, suficientemente testada, proporcional à natureza, dimensão, escala e complexidade dos riscos inerentes aos serviços prestados.
- 3 -A estratégia de saída referida na alínea b) do número anterior pode envolver uma série de processos de rescisão, incluindo, entre outros, a interrupção, a reintegração ou a transferência dos serviços abrangidos pelo acordo de subcontratação.
Artigo 31.º — Atualização da política de subcontratação e respetivos documentos
Vigente desde: 10/09/2024
Histórico de Alterações
Original
Versão 1Versão em vigor
Em vigor desde 10/09/2024