- 1 -A fim de cumprir as suas obrigações regulamentares, o acordo de subcontratação de serviços de computação em nuvem não pode limitar o exercício efetivo dos direitos de acesso e de auditoria pelas sociedades gestoras de fundos de pensões, nem as opções de controlo sobre os serviços de computação em nuvem.
- 2 -As sociedades gestoras de fundos de pensões devem exercer os seus direitos de acesso e de auditoria, determinar a frequência das auditorias e os domínios e serviços a auditar, segundo uma abordagem baseada no risco, em conformidade com o disposto na Norma Regulamentar n.º 6/2024-R, de 20 de agosto.
- 3 -Ao determinar a frequência e o âmbito dos seus direitos de acesso ou de auditoria, as sociedades gestoras de fundos de pensões devem ter em consideração se a subcontratação de serviços de computação em nuvem está relacionada com uma função ou atividade fundamental ou importante, a natureza, dimensão, escala e complexidade do risco, e o impacto que os acordos de subcontratação de serviços de computação em nuvem representam na sociedade gestora.
- 4 -Se o exercício dos seus direitos de acesso ou de auditoria ou a utilização de determinados métodos de auditoria criarem riscos para o ambiente do prestador de serviços de computação em nuvem ou de outro cliente do prestador de serviços relacionados, nomeadamente, com o impacto nos níveis de serviço, disponibilidade de dados, questões de confidencialidade, as sociedades gestoras de fundos de pensões e o prestador de serviços de computação em nuvem devem acordar formas alternativas de fornecer àquelas um nível de garantia e de serviço semelhantes, designadamente, através da inclusão de controlos específicos, testados através de um relatório ou certificação específicos elaborados pelo prestador de serviços de computação em nuvem.
- 5 -Sem prejuízo da sua responsabilidade relativamente às atividades desempenhadas pelos seus prestadores de serviços de computação em nuvem, com vista a fazer uso dos recursos de auditoria com maior eficiência e a reduzir os encargos administrativos para o prestador de serviços e os seus clientes, as sociedades gestoras de fundos de pensões podem utilizar:
- a)Certificações de terceiros e relatórios de auditoria interna ou de terceiros disponibilizados pelo prestador de serviços de computação em nuvem;
- b)Auditorias comuns realizadas conjuntamente com outros clientes do mesmo fornecedor de serviços de computação em nuvem ou realizadas por terceiros por si designados.
- 6 -No que respeita à subcontratação de funções ou atividades fundamentais ou importantes, as sociedades gestoras de fundos de pensões só devem utilizar o método referido na alínea a) do número anterior se:
- a)Assegurarem que o âmbito da certificação ou do relatório de auditoria abrange os sistemas, designadamente, processos, aplicações, infraestruturas, centros de dados e os controlos identificados pela sociedade gestora e permite avaliar o cumprimento dos requisitos regulamentares aplicáveis;
- b)Efetuarem uma avaliação exaustiva e regular do conteúdo das novas certificações ou dos relatórios de auditoria e verificarem que os relatórios ou as certificações não são obsoletos;
- c)Assegurarem que os sistemas e controlos fundamentais são incluídos em futuras versões da certificação ou do relatório de auditoria;
- d)Tiverem confirmado a aptidão da entidade de certificação ou de auditoria, designadamente, no que se refere à rotatividade das empresas de certificação ou de auditoria, qualificações, conhecimentos especializados, repetição ou verificação das provas no ficheiro de auditoria subjacente;
- e)Tiverem a certeza de que as certificações são emitidas e as auditorias são realizadas de acordo com as normas relevantes e incluem um teste da eficácia operacional dos controlos essenciais existentes;
- f)Tiverem o direito contratual de solicitar a extensão do âmbito das certificações ou dos relatórios de auditoria a outros sistemas e controlos relevantes, devendo o número e a frequência desses pedidos de alteração do âmbito ser razoáveis e legítimos do ponto de vista da gestão dos riscos;
- g)Mantiverem o direito contratual de realizar auditorias individuais no local, por sua livre iniciativa, no que diz respeito à subcontratação de serviços de computação em nuvem relacionados com funções ou atividades fundamentais ou importantes, o qual deve ser exercido em caso de necessidades específicas em que não seja possível interagir de outra forma com o prestador de serviços de computação em nuvem.
- 7 -No que respeita à subcontratação de funções ou atividades fundamentais ou importantes a fornecedores de serviços de computação em nuvem, as sociedades gestoras de fundos de pensões devem avaliar se as certificações e os relatórios de terceiros mencionados na alínea a) do n.º 5 são adequados e suficientes para cumprir as suas obrigações regulamentares, não devendo, contudo, de acordo com uma abordagem baseada no risco, recorrer exclusivamente a esses relatórios e certificações ao longo do tempo.
- 8 -Antes de uma visita planeada ao local, a parte que exerce o seu direito de acesso, seja a sociedade gestora de fundos de pensões ou um auditor, ou um terceiro mandatado por aquela sociedade gestora, deve notificar a outra parte com uma antecedência razoável, exceto se tal não for possível devido a uma situação de emergência ou de crise.
- 9 -Na notificação prévia referida no número anterior, devem ser indicados a localização e o objetivo da visita, assim como a identificação das pessoas que participarão na mesma.
- 10 -Tendo em conta que as soluções de computação em nuvem têm um elevado nível de complexidade técnica, as sociedades gestoras de fundos de pensões devem verificar se as pessoas que realizam a auditoria, sejam os seus auditores internos, o grupo de auditores que atua em seu nome, ou os auditores do prestador de serviços de computação em nuvem, ou, caso aplicável, as pessoas que fiscalizam a certificação de terceiros ou os relatórios de auditoria do prestador de serviços, possuem as competências e os conhecimentos adequados para realizar as auditorias ou as avaliações relevantes.
Artigo 39.º — Direitos de acesso e de auditoria
Vigente desde: 10/09/2024
Histórico de Alterações
Original
Versão 1Versão em vigor
Em vigor desde 10/09/2024