本通知规定了非银行金融机构的内部控制和内部审计系统,自2024年10月1日起生效。它包括关于董事会、股东会以及总经理在建立和执行内部控制体系方面的责任条款;组织和内部审计活动的规定;以及确保该系统有效性的必要条件。
适用范围
非银行金融机构
要点
- 内部控制系统包括政策机制、风险管理规定和内部监督规定;
- 董事会和股东会在建立内部控制体系方面的责任;
- 组织和内部审计活动的规定;
- 实施内部控制和内部审计所需资源的要求;
- 执行条款及组织实施的责任
🌐 本文件的社会影响
- 提高非银行金融机构的风险管理效率;
- 加强透明度和遵守法律法规;
- 减少违反法律法规和业务操作错误的风险。
❓ 常见问题
本通知从何时起生效?
本通知自2024年10月1日起生效。
非银行金融机构需要采取什么措施来遵守本通知?
非银行金融机构需要建立并实施符合规定的内部控制体系,包括确定风险水平、所需资源和内部审计计划。
本通知取代了哪个通知?
本通知修改并补充了2011年12月29日由越南国家银行行长发布的第44/2011/TT-NHNN号通知,关于非银行金融机构和外国银行分行的内部控制和内部审计系统的规定。
全文
|
国家银行 |
中华人民共和国 |
|
编号:14/2023/TT-NHNN |
河内,二〇二三年十一月二十日 |
通知
关于非银行金融机构内部控制系统的规定
根据2010年6月16日《越南国家银行法》;
根据2010年6月16日的《商业银行法》;根据2017年11月20日的《商业银行法》修正案;
根据2022年12月12日国务院发布的第102/2022/NĐ-CP号法令,关于越南国家银行的职能、任务、权限和组织结构的规定;
根据监察专员的建议;
越南国家银行行长发布关于非银行金融机构内部控制系统的规定的通知。
第一章
总则
第一条 调整范围
本通知规定了非银行金融机构的内部控制系统。
第二条 适用对象
1. 非银行金融机构包括财务公司和金融租赁公司。
2. 与非银行金融机构内部控制系统相关的组织和个人。
条3. 术语解释
在本通知中,下列术语定义如下:
1. 内部控制系统 是指非银行金融机构根据《组织法》、本通知及相关法律法规建立并实施的一系列机制、政策、流程、内部规定和组织结构,旨在监督、预防、发现和及时处理风险,并达到既定要求。内部控制系统由高级管理层监督、内部控制、风险管理及内部审计执行。
2. 高级管理层监督 是指董事会、股东会、总经理(经理)对内部控制、风险管理的监督,以及监事会对其内部审计的监督。
3. 内部控制是指对个人和部门在执行机制、政策、内部规定、职业道德标准和控制文化方面的检查和监督,以控制利益冲突和风险。
4. 风险管理是指识别、跟踪和控制非银行金融机构运营中的风险。
5. 控制文化 是指非银行金融机构的企业文化,体现了董事会、股东会、监事会、总经理(经理)及个人和部门对控制活动和风险管理重要性的统一认识。通过职业道德标准、内部规定、奖惩制度形成控制文化,鼓励和确保个人和部门主动识别和控制自身及非银行金融机构运营中的风险。
6. 风险 是指可能导致财务损失(财务损失或非财务损失),导致收入减少、自有资本下降,从而降低资本充足率或限制实现非银行金融机构业务目标的可能性。
7. 风险状态 是指非银行金融机构的风险资产、风险负债和风险表外项目的总价值。
8. 信贷风险包括:
a) 信贷风险是指客户未能履行或没有能力履行与非银行金融机构签订的合同或协议中的一部分或全部还款义务,但不包括本款第b项规定的例外情况。其中,客户(包括银行机构、外国银行分行)与非银行金融机构在信贷发放(包括通过委托发放)、存款接收、企业债券发行等方面有关系;
b) 合作伙伴信贷风险是指合作伙伴未能履行或没有能力履行自营业务交易;回购和逆回购交易;用于风险防范的衍生产品交易;为满足客户需求和合作伙伴需求而进行的外汇买卖、金融资产买卖交易中的一部分或全部付款义务。其中,合作伙伴(包括银行机构、外国银行分行)与非银行金融机构在自营业务交易;回购和逆回购交易;用于风险防范的衍生产品交易;为满足客户需求和合作伙伴需求而进行的外汇买卖、金融资产买卖交易中有关系。
9. 操作风险 是指由于内部规定不完善或错误、人为因素、系统故障或外部因素导致的财务损失或对非银行金融机构产生负面影响的非财务损失(包括法律风险)。操作风险不包括:
a) 声誉风险是指客户、合作伙伴、股东、投资者或公众对非银行金融机构信誉的负面反应;
b) 战略风险是指非银行金融机构缺乏或未能及时制定应对商业环境变化的战略或政策,从而影响其业务战略和利润目标的实现。
10. 利益冲突 是指个人或部门在其权限范围内做出的决策可能不符合或违背非银行金融机构的利益的情况。
11. 风险决策 是指非银行金融机构有权机构作出的引发风险或改变非银行金融机构风险状态的决策。
12. 信贷风险决策 是指信贷活动中涉及风险的决策,至少包括:信贷决策;信贷限额决策;超限额信贷决策;债务重组决策;贷款分类决策。
13. 存在问题的贷款 是指非银行金融机构规定的最低标准,即根据越南国家银行关于资产分类、提取比例、风险准备金提取方法和使用准备金处理风险的规定,将信贷分类为至少属于第二类或以上级别的信贷。
14. 外包活动 是指非银行金融机构按照法律规定书面约定,聘请其他组织、企业、银行机构、外国银行分行(称为外包企业)代替非银行金融机构执行一项或多项活动(包括数据处理或某些业务流程步骤)的行为。
15. 内部审计员 是指非银行金融机构内部审计部门的内部审计人员。
第四条 内部控制体系的要求
1. 非银行金融机构的内部控制体系必须符合以下要求:
a) 符合《商业银行法》关于内部控制体系的规定;
b) 与非银行金融机构的规模、条件和业务复杂程度相适应;
c) 具备足够的财务、人力和技术资源,以确保内部控制体系的有效性;
d) 建立并维护内部控制文化,制定职业伦理标准,适用于非银行金融机构。
2. 非银行金融机构必须根据《商业银行法》的规定设立内部规章制度,其中必须包括:
(一)符合本通知和相关法律法规的规定;
b) 董事会或股东会制定关于组织结构、管理和运营的规章制度;监事会制定监事会的内部规章制度;总经理(或经理)制定操作规程和内部流程;
c) 按照本通知和非银行金融机构的规定定期评估其适用性、合规性和必要时的修改补充;
3. 内部控制体系必须有三条独立防线如下:
a) 第一道防线的功能是识别、控制和减少风险,由以下部门执行:业务部门(包括产品开发部门)、其他收入生成部门;负责做出风险决策的部门;风险限额分配、风险控制和风险管理(属于业务部门或独立部门)的部门;人力资源部门、会计部门;
b) 第二道防线的功能是建立风险管理相关内容、内部规章制度、风险监控和遵守法律规定,由以下部门执行:按照本通知第十六条规定的合规部门;按照本通知第十八条规定的风险管理部门;
(三)第三道防线由内部审计部门根据《商业银行法》和本通知的规定实施内部审计功能。
4. 董事会、股东会、监事会、风险管理委员会和人事委员会关于内部控制体系的讨论意见和结论必须记录在会议纪要中,并明确每个成员的意见是否一致;
5. 对内部控制体系的独立评价应按照中国人民银行关于对商业银行和外国银行分行进行独立审计的规定执行。
第五条 内部控制体系档案管理
1. 非银行金融机构应制定内部规章制度,管理并保存内部控制体系的相关档案资料。
2. 非银行金融机构的档案资料管理应确保:
a) 遵守法律规定;
b) 完整保存,以便在内部审计、独立审计组织、有权机关进行内部审计、独立审计、检查、监察过程中提供所需资料。
第六条 向中国人民银行报告内部控制体系情况
1. 非银行金融机构应根据本通知附录的要求编制内部控制体系报告,包括:
a) 年度内部控制和风险管理报告(附录一);
b) 年度内部审计报告(附录二);
c) 突发事件内部审计报告。
2. 内部控制体系报告必须更新存在的问题、限制和新出现的风险(如有),涵盖整个非银行金融机构(包括总部各部门;分支机构和其他附属单位)。
3. 报告期限:
a) 根据本条第一款a项规定,应在财政年度结束后的45天内提交;
b) 根据本条第一款b项规定,应在财政年度结束后的60天内提交;
c) 根据本条第一款c项规定,应在突发内部审计结束后15个工作日内提交(包括监事会批准);
4. 报告数据截止日期为财政年度结束之日。
5. 报告应以书面形式直接或通过邮政服务提交给中国人民银行(银监局)。
条7. 内部关于内部控制系统的报告
1. 内部关于内部控制系统的报告包括:
a) 内部关于内部控制的报告;
b) 内部关于信贷风险的报告;
c) 内部关于操作风险的报告;
d) 内部关于内部审计结果的报告。
2. 内部关于内部控制的报告包括根据本通函第14条规定的内部控制活动评估内容以及组织内部规定的其他内容。
3. 内部关于信贷风险的报告至少包括以下内容:
a) 对于贷款、按客户对象和产品分类的信贷质量;
b) 存在问题的贷款及处理措施;
c) 实际信贷余额超过本通函第20条第2款a项规定的风险限额的客户;
d) 风险准备金提取情况,使用风险准备金处理信贷风险的情况;
đ) 提前预警可能违反风险限额的情况;
e) 管理信贷风险的违规行为及其原因;
g) 关于管理信贷风险的建议;
h) 执行内部审计、国家银行、独立审计机构和其他职能机关关于管理信贷风险的要求和建议的结果;
4. 内部关于操作风险的报告至少包括以下内容:
a) 报告期内发生的操作风险事件及其原因;
b) 由操作风险造成的损失数据,处理损失的方法和保持连续运营的措施(如有);
c) 影响非银行金融机构操作风险的外部事件和影响;
d) 外包业务活动及外包业务风险管理情况;
đ) 应用技术的变化(如有)和技术应用中的操作风险管理情况;
e) 关于操作风险管理的建议;
g) 执行内部审计、国家银行、独立审计机构和其他职能机关关于操作风险管理的要求和建议的结果;
5. 内部关于内部审计结果的报告(年度定期内部审计和临时内部审计)包括以下内容:
a) 当年财务年度内审计内容和范围的执行情况;
b) 高级管理层监督机制、内部控制、风险管理政策和制度遵守情况;
c) 高级管理层监督机制、内部控制、风险管理政策和制度与法律规定和本通函规定的一致性和遵守情况;
d) 在执行内部审计过程中发现的问题和对有权限部门及相关部门的建议;
đ) 根据非银行金融机构监察委员会内部规定要求的其他内容;
6. 报告期限:
a) 内部关于内部控制的报告:每年定期或根据非银行金融机构内部规定进行临时报告;
b) 内部关于信贷风险的报告:每季度至少一次或根据非银行金融机构内部规定进行临时报告;
c) 内部关于操作风险的报告:每半年至少一次或根据非银行金融机构内部规定进行临时报告;
d) 内部关于内部审计结果的报告:在内部审计结束后,内部审计部门将审计结果报告提交监察委员会批准后,按照非银行金融机构监察委员会内部规定向董事会、股东会、总经理(经理)报送;
7. 接收报告的个人和部门:
董事会、股东会、监察委员会、总经理(经理)和根据非银行金融机构内部规定相关的个人和部门;
第二章
高级管理层的监督
条 8. 高级管理层监督的要求
1. 应有符合《商业银行法》对非银行金融机构的规定的董事会、股东会、监事会和总经理(经理)的组织结构、职责和权限,并符合本通知的规定。
2. 确保内部控制、风险管理及内部审计有效实施,达到规定要求。
3. 清楚了解非银行金融机构的风险状况以及风险管理政策的执行情况。
4. 采取措施及时预防和处理损失,提高非银行金融机构运营的效果和安全性。
条 9. 非银行金融机构高级管理层监督的组织架构
1. 非银行金融机构董事会和股东会的监督组织架构应确保:
a) 设立风险管理和人力资源委员会,按照中国人民银行关于许可、组织和非银行金融机构活动的规定;
b) 根据需要设立其他委员会,以协助董事会和股东会进行高级管理层的监督。
2. 监事会的监督组织架构应遵循《商业银行法》和监事会内部规定。
条 10. 高级管理层对内部控制的监督
1. 非银行金融机构董事会和股东会对总经理(经理)在以下方面进行监督:
a) 组织实施内部控制活动,运行和维护管理信息系统和信息交流机制;
b) 维护本通知第3条第5款规定的内部控制文化以及第14条第4款规定的专业行为标准;
c) 处理并解决中国人民银行、独立审计机构和其他职能机关提出的要求和建议中的内部控制问题;
d) 处理违反法律法规、内部规定和专业行为标准的行为;
e) 董事会和股东会规定的其他内容。
2. 非银行金融机构总经理(经理)对个人和部门在以下方面进行监督:
a) 执行内部控制规定,维护内部控制文化;评估遵守专业行为标准的情况(不包括监事、内部审计人员的专业行为标准);
b) 运行管理系统,评估其准确性、完整性、及时性和适用性,升级和完善管理系统以满足本通知第17条的要求;
c) 执行董事会和股东会关于处理和解决中国人民银行、独立审计机构和其他职能机关提出的要求和建议中的内部控制问题的指示;
d) 非银行金融机构规定的其他内容。
条 11. 高级管理层对风险管理的监督
1. 非银行金融机构董事会和股东会对总经理(经理)基于风险管理委员会的建议和咨询,在以下方面进行监督:
a) 建立和组织实施风险管理;
b) 处理并解决中国人民银行、独立审计机构和其他职能机关提出的要求和建议中的风险管理问题;
c) 董事会和股东会规定的其他内容。
2. 非银行金融机构总经理(经理)基于风险管理部的建议和咨询,在以下方面对个人和部门进行监督:
a) 制定建立和实施风险管理程序;
b) 对与风险管理相关的事项进行评估,向董事会和股东会提出调整建议;
c) 建立和实施风险限额,提出按业务活动分配风险限额的建议;采取措施处理未能达到风险限额的情况;
d) 执行董事会和股东会关于处理和解决中国人民银行、独立审计机构和其他职能机关提出的要求和建议中的风险管理问题的指示;
e) 自我检查和评估风险管理,并向董事会和股东会提出处理和解决的建议;
f) 非银行金融机构规定的其他内容。
条12 监督高级管理对内部审计的监督
非银行金融机构的监事会负责对内部审计进行监督,包括:
1. 监督和评估董事会成员、内部审计人员的职业道德标准执行情况;
2. 对内部审计部门在以下方面进行监督:
a) 执行内部审计;
b) 审查和评估内部审计的有效性和完成任务的结果;
c) 根据国家银行、独立审计组织和其他职能机构的要求和建议处理并解决内部审计存在的问题和限制。
3. 董事会规定的其他内容。
第三章
内部控制
条13 内部控制的要求
1. 内部控制应覆盖非银行金融机构的所有活动、业务流程及各部门(包括总部、分行及其他附属单位),以确保以下要求得到满足:
a) 非银行金融机构的活动遵守法律法规和内部规定;
b) 控制和防止利益冲突,及时发现并处理违反法律法规和内部规定的违法行为;
c) 提高个人和部门对内部控制作用和责任的认识,建立和维护非银行金融机构的内部控制文化,按照本通知的规定。
2. 内部控制通过控制活动、管理系统和信息交流机制来实施。
条14 控制活动
1. 非银行金融机构的控制活动至少应包括以下内容:
a) 审批权限的分级必须基于有权审批人的可靠程度和个人或部门的能力。审批权限应通过交易规模、风险限额和其他内部规定中的界限来体现;
b) 根据每项业务活动和控制活动的需求合理分配人力资源(包括替代因员工缺席而产生的职位、招聘、调动和任命干部);
c) 会计核算必须符合会计准则和制度的规定;根据法律法规和内部规定汇总、编制和提交各种财务报告;按法律规定编制统计报告。会计核算和统计报告必须经过检查和核对,以确保及时发现和处理错误,并按规定向有权审批人报告;
d) 及时采取预防措施和处理非银行金融机构(包括总部、分行及其他附属单位)中出现的违规行为和违法行为;
e) 根据国家银行、独立审计组织和其他职能机构的要求和建议处理并解决内部控制存在的问题和限制;
f) 按照法律法规的规定部署、运行、控制和维持信息技术系统和信息交流机制;确保信息技术系统的安全和保密性;制定各阶段的信息技术应用计划;以及遵守非银行金融机构的内部规定。
2. 在所有交易和业务流程中,从最低级别到最高级别的个人和部门的功能和职责规定应遵循以下原则:
a) 董事会成员和股东委员会成员不得参与审议和批准属于总经理(主任)职能和职责范围内的有风险的决策,除非该董事会成员或股东委员会成员是总经理(主任)和/或副总经理(副主任);
b) 在交易和业务流程中分离职能和职责,以避免利益冲突或防止利益冲突;一个个人不能控制整个交易或交易执行过程;一个个人不能同时承担有利益冲突的工作;
c) 同一部门内或不同部门之间应有独立的个人定期和不定期地进行审查,按照非银行金融机构的内部规定。
3. 非银行金融机构总部对分行和其他附属单位的控制活动必须确保:
a) 总部能够监控和控制分行和其他附属单位的交易和活动,包括通过分行和其他附属单位的控制活动人员进行监控和控制;
b) 规定分行和其他附属单位的控制活动人员的功能、职责、报告机制、薪酬、奖励、纪律处分、干部轮换等机制,以确保其独立性和无利益冲突;
c) 设立机制允许客户查询、检查和核对在分行和其他附属单位进行的交易与非银行金融机构总部之间的差异。
4. 非银行金融机构的董事会和股东委员会制定职业道德标准(不包括董事会成员和内部审计人员的职业道德标准),应遵循以下原则:
a) 各级员工应诚实履行所分配的任务和权限,为非银行金融机构的利益服务;不得利用职务之便,使用非银行金融机构的信息、秘密、商业机会和资产为自己谋利或损害非银行金融机构的利益。
b) 当发现违反本款第a项规定以及非银行金融机构内部规定和法律法规的行为时,有关个人和部门应及时向有权机关报告。
第十五条 对信贷活动的监督
一、非银行金融机构的信贷活动监督必须遵守本通知第十四条第一款和第二款的规定。
二、信贷活动必须按照中国人民银行规定的利益冲突管理原则进行监督,明确信贷审批和贷款决策各环节的责任划分。
条 16. 合规部门
根据业务规模、条件和复杂程度,非银行金融机构应确定合规部门的组织结构,确保至少具备以下职能:
一、协助总经理(或经理):
a) 执行本通知第四条第二款第c项规定的评估内容;
b) 向董事会、股东会、监事会报告严重违反法律法规的情况,并根据非银行金融机构内部规定报告相关法律法规的变化;
c) 审查并评估合规部门职责的规定,必要时提交总经理(或经理)修改补充。
二、定期或不定期向总经理(或经理)报告遵守法律法规的情况;向总经理(或经理)报告,并通知相关部门关于根据非银行金融机构内部规定相关法律法规变化的情况。
三、支持相关部门制定和审查内部规定以确保符合法律法规要求;处理与遵守法律法规相关的困难问题,依据非银行金融机构内部规定。
第十七条 管理信息系统及信息交流机制
一、非银行金融机构应建立管理系统,为董事会、股东会、监事会、总经理(或经理)及相关个人和部门提供内部信息和报告,以履行确保遵守本通知规定的职能和任务。
二、管理系统至少包括:
a) 根据非银行金融机构内部规定提供的内部报告和其他管理信息;
b) 管理系统的组织结构和运行机制,其中明确规定相关人员使用管理系统的责任;
c) 收集、处理、存储和提供信息;编制、发送、接收和处理报告。
3. 管理信息系统必须确保:
a) 支持执行本条第四款和第五款规定的交流机制;
b) 提供完整、准确、及时的信息和数据,满足本通知和非银行金融机构内部规定的管理要求;
c) 更新遵守法律法规和非银行金融机构内部规定的状况;
d) 经常审查、评估、升级和更新,以适应非银行金融机构业务活动中信息管理的需求;
e) 保证信息安全,确保信息和数据的安全有效使用,并有备份系统以防中断。
四、非银行金融机构通过管理系统和其他交流机制,确保所有级别和个人及相关部门了解内部控制体系,统一认识,充分理解政策、程序、业务目标,履行好职责、任务和权限。
五、非银行金融机构应及时向有权机关报告个人和部门违反法律法规、内部规定和职业道德标准的行为,确保信息保密和保护信息提供者,符合非银行金融机构内部规定。
第四章 实施细则
风险管理
条18. 风险管理部门
根据业务规模、条件和复杂程度,非银行金融机构决定风险管理部门的组织结构,确保至少履行以下职能:
1. 协助总经理(经理)提出并提供咨询意见,涉及本通知第11条第2款规定的事项。
2. 与第一道防线合作,全面识别和跟踪产生的风险。
3. 分析并发出警告,关于非银行金融机构面临的风险可能对其安全性造成的影响,并提出针对这些风险的短期和长期预防措施建议。
4. 参与风险管理相关内容,在各级别内部规定权限范围内作出相应风险决策的过程中。
5. 按照非银行金融机构内部规定,执行内部风险管理报告。
节 1
信贷风险管理
条19. 风险管理要求及策略
非银行金融机构必须制定最低限度的信贷风险管理策略,包括以下内容:
1. 不良贷款目标比率,不良信贷发放目标比率。
2. 确定信贷风险补偿成本的原则,在利率计算方法和信贷产品定价中,根据客户信贷风险水平进行。
3. 应用减少信贷风险措施的原则(包括批准减少信贷风险措施的权限)。
条20. 信贷风险限额
1. 非银行金融机构必须设定信贷风险限额,确保遵守《金融机构法》及相关规定,以保障非银行金融机构运营安全。
2. 最低信贷风险限额包括以下内容:
a) 根据客户的偿债能力,对客户设定信贷发放限额;
b) 按产品设定的贷款限额。
3. 信贷风险限额必须每年至少审查和评估一次(如有必要进行调整),按照非银行金融机构内部规定。
条21. 信贷风险监控和控制
1. 非银行金融机构必须对每笔信贷发放和整个信贷发放组合进行监控和控制,并在信贷质量下降时采取措施,至少满足以下要求:
a) 监控信贷发放分类结果;
b) 评估根据中国人民银行规定设立的风险准备金是否充足。
2. 信贷风险监控和控制至少包括以下内容:
a) 执行监控和控制信贷风险的个人和部门的角色和责任;
b) 实施信贷分类、提取风险准备金、使用风险准备金处理信贷风险;
c) 根据分配给不同客户对象和产品的信贷风险限额,控制信贷风险;
d) 评价和确定信贷发放组合信贷质量下降的标准和方法;当客户信贷质量有下降风险时,建立早期预警机制。
条22. 审定信贷
1. 非银行金融机构实施信贷审定,确保至少包括以下内容:
a) 确定客户的关联方,客户信贷总额及其关联方的信贷总额;
b) 根据相关法律规定评估信贷条件;
c) 对于有担保物的信贷情况,根据非银行金融机构内部规定评估担保物的完整性和合法性以及其可回收性;
d) 审核第三方担保人对有担保信贷义务履行能力。
2. 在审定时,如果使用非银行金融机构外部的信息渠道,非银行金融机构必须检查信息的质量和该信息渠道与客户的独立性。
条23. 批准有信贷风险的决定
非银行金融机构实施批准有信贷风险的决定,确保:
1. 批准有信贷风险决定的权限应根据定量和定性标准确定;
2. 如果通过委员会机制批准,委员会必须有批准记录或等效形式,其中明确批准或不批准的理由,并记录(或附上)委员会成员的意见。委员会成员应对自己的决定负责;
3. 提供给批准有信贷风险决定的信息必须完整,符合信贷规模、类型和非银行金融机构内部规定。关于批准有信贷风险决定所需信息目录的规定必须由风险管理部评估,以确保有效管理信贷风险。
条24. 信贷管理
1. 非银行金融机构实施信贷管理,满足以下要求:
a) 明确个人和部门在建立和保存信贷档案中的责任和权限,确保信贷档案符合法律规定;
b) 按照资金使用目的和信贷类型进行放款;
c) 监督信贷发放后的使用,确保原则:检查贷款资金的使用情况,执行客户信贷合同中的其他条款;评估影响客户还款能力的因素;跟踪还款计划,提醒客户按时履行还款义务,及时向有权机构报告客户可能无法履行或延迟履行还款义务的情况;
d) 明确有问题信贷的标准和方法,管理有问题信贷,以便及时处理;
2. 非银行金融机构必须按照法律规定保存信贷档案和其他相关信息。
节
操作风险的管理
条25. 管理运营风险的要求
最低运营风险管理包括以下内容:
1. 建立实施运营风险管理的原则;
2. 建立使用外包活动、购买保险和应用技术的原则;
3. 建立在重要文件丢失、信息技术系统故障和不可抗力事件情况下保持最低连续运营的计划。持续运营计划必须至少满足以下要求:
a) 有人力资源、信息技术系统和信息数据库的备份系统;
b) 有减少停业损失的措施;
c) 能恢复中断的业务活动。
条 26. 识别、监控和控制业务风险
1. 非银行金融机构必须充分识别在经营活动中涉及的业务风险,包括业务流程、信息技术系统和其他管理系统。业务风险识别应针对以下情况:
a) 内部欺诈,由诈骗、侵占财产、违反与非银行金融机构至少一名员工相关的战略、政策和内部规定的行为引起(包括不当履行职责、超越权限、盗窃、利用内部信息谋取私利的行为);
b) 外部欺诈,由外部人员实施的诈骗、侵占财产行为引起,且未得到非银行金融机构任何个人或部门的帮助或串通(包括盗窃、抢劫、伪造卡证、入侵信息系统以获取数据和资金的行为);
c) 劳动政策、工作场所安全不符合劳动合同、劳动法律法规、健康保护和工作场所安全的规定;
d) 在执行客户相关职能和任务时无意中违反与客户相关的规定、产品提供流程和产品特性(包括泄露客户信息安全、违规提供服务的行为);
đ) 违反反洗钱法律规定;
e) 由于不可抗力事件、人为影响或其他事件导致的资产、工具和设备损坏或丢失;
g) 由于信息技术系统故障导致的经营活动中断;
h) 交易流程、交易监控和管理中的限制和不足;
i) 根据非银行金融机构内部规定确定的其他情况。
2. 非银行金融机构通过本通知第14条规定的控制活动及其他内部规定措施来实施业务风险的监控和控制。
条 27. 对外包活动的风险管理
1. 最低限度的外包活动管理包括:
a) 确定外包活动范围;
b) 分级审批外包活动的权限;
c) 在签订外包合同之前,评估外包企业的能力是否符合外包活动的要求和目标;在合同执行过程中,评估外包企业履行合同的能力;
d) 签订确保严密、完整、保护所有权和客户信息安全、允许终止外包合同而不损害非银行金融机构声誉的合同;明确外包活动的程度和范围;具体规定非银行金融机构和外包企业的责任,并根据法律规定处理争议条款;
đ) 对于信息技术服务外包活动,必须遵守第三方信息服务管理的规定,确保符合银行业务中信息系统安全和保密的法律规定;
2. 非银行金融机构通过以下方式对外包活动进行风险管理:
a) 按照本条第1款规定管理外包活动;
b) 根据本通知第26条规定识别、监控和控制由外包活动产生的业务风险。
条28. 应用技术的操作风险管理
1. 应用技术的操作管理活动必须遵守国家银行关于银行业电子交易的规定;为提供网上银行服务的信息技术系统的安全和保密性规定以及相关法律法规。应用技术的管理至少包括以下内容:
a) 至少对信息技术系统和数据库的应用技术管理范围;
b) 执行应用技术管理的个人和部门的任务、责任和权限;
c) 确保客户信息安全、交易安全和信息技术系统的认证系统。
2. 非银行金融机构通过以下方式管理在使用电子交易、在线交易、自动交易、移动交易和其他技术(以下简称应用技术)中的操作风险:
a) 根据本条第1款规定进行应用技术管理;
b) 识别、跟踪和控制根据本通知第26条规定在应用技术中产生的操作风险,至少确保:识别与内部和外部网络连接系统、硬件、软件、应用程序、交易界面、运营和人为因素相关的操作风险发生的风险;评估在应用技术中产生操作风险时保持稳定运行的能力;控制并采取措施减少操作风险(如有必要)。
条29. 购买保险以减少操作损失
1. 非银行金融机构可以根据法律规定购买保险以减少从操作风险中产生的损失,确保符合其财务能力并弥补非银行金融机构的损失。
2. 非银行金融机构不得将购买保险作为替代操作风险管理的手段,必须评估购买保险减少操作风险损失的效果,评估保险公司执行保险合同的能力以及可能产生的新风险(如有)。
第五章
内部审计
条30. 内部审计原则
1. 独立性原则:
a) 内部审计员或内部审计部门不得同时承担其他个人或部门的工作任务和职责;
b) 内部审计不受任何个人或部门的影响或干预;
c) 内部审计员不得对其制定的内部审计规定和内部审计计划进行审计;不得对其领导的单位或部门进行审计;不得对其在过去一年内负责的活动或部门进行审计;不得对其制定的薪酬和福利标准进行审计,这些标准必须与业务成果和其他单位或部门的活动成果分开。
2. 客观性原则:
a) 内部审计报告中的记录必须仔细分析,并基于收集的数据和信息;
b) 内部审计员在内部审计过程中必须诚实报告和评价;
c) 内部审计员有权向有关当局报告内部审计过程中的任何影响客观性的事项。
3. 专业性原则:
a) 提供电子交易服务给10,000名或以上客户的非银行金融机构必须有信息技术审计员;
b) 不属于本款a点规定的非银行金融机构可根据其业务规模、条件和复杂程度选择是否拥有信息技术审计员或聘请外部信息技术审计员(租赁或自有);
c) 内部审计员必须符合本通知第32条规定的标准。
4. 内部审计必须采取措施检查在实施内部审计过程中(包括编制和提交内部审计报告的过程)是否遵守本条第1、2、3款规定的原则。内部审计负责人应及时向监督委员会报告发现违反或存在违反本条第1款规定原则的情况。
条31. 配合机制
1. 非银行金融机构必须建立以下配合机制:
a) 按照本条第2款的规定,董事会、股东会与监事会、内部审计部门之间的配合;
b) 按照本条第3款的规定,总经理(或经理)与其他部门及监事会、内部审计部门之间的配合。 2. 废止交通运输部2018年第51号通知,该通知于2018年9月19日发布,对交通运输部2016年第17号通知进行了修改和补充,该通知详细规定了航空港和机场的管理和运营;废止交通运输部2016年第17号通知中的第50条,该通知详细规定了航空港和机场的管理和运营。
2. 非银行金融机构的董事会、股东会与监事会、内部审计部门之间的配合机制必须确保:
a) 董事会、股东会在内部审计关于高级管理层对董事会、股东会监督时与内部审计部门配合;
b) 董事会、股东会执行监事会对其提出的建议,并在内部审计报告中向监事会通报执行结果。
3. 非银行金融机构的总经理(或经理)、其他部门与监事会、内部审计部门之间的配合机制必须确保:
a) 总经理(或经理)在内部审计关于高级管理层对其监督时与内部审计部门配合;指示相关部分提供充分的信息以供内部审计部门制定内部审计计划;组织实施监事会在其内部审计报告中的建议(如有)并向监事会报告实施结果;
b) 不属于监事会、内部审计部门的部分提供真实准确的信息和资料以满足内部审计部门的要求;及时向内部审计部门通报发现的问题、违规行为、损失或潜在损失;为内部审计部门开展内部审计工作创造便利条件;执行内部审计报告中的建议并向内部审计报告通报执行结果。
条32. 监事会成员和内部审计人员的标准
1. 非银行金融机构的监事会成员必须符合《商业银行法》规定的标准和条件。
2. 非银行金融机构必须建立符合以下要求的内部审计人员标准:
a) 拥有经济学、工商管理、法律、会计或审计专业本科及以上学位;
b) 内部审计人员至少具有两年相关领域(银行业务、金融、会计、审计)的工作经验,首席内部审计人员至少具有三年相关领域的工作经验。
3. 非银行金融机构必须建立符合以下要求的信息技术审计人员标准:
a) 拥有信息技术或相关专业的本科及以上学位;
b) 至少具有两年信息技术领域的工作经验。
条33. 监事会成员和内部审计人员的职业道德准则
监事会成员和内部审计人员(包括首席内部审计人员和其他内部审计部门职位)的职业道德准则至少应包括以下规则:
1. 正直:诚实地履行分配的任务。
2. 客观:公正地完成分配的任务,公平评价,不因个人利益或其他人的利益而偏颇。
3. 保密:遵守法律规定和非银行金融机构内部关于信息保密的规定。
4. 责任:确保任务按时按质完成。
5. 谨慎:在考虑以下因素的基础上谨慎地履行分配的任务:
a) 内部审计内容的复杂性和重要性程度;
b) 在执行内部审计过程中发生严重错误的可能性。
条34. 内部审计部门的组织结构、任务、权限和责任
1. 非银行金融机构内部审计部门的组织结构、任务和权限由监事会根据《金融机构法》和本通知的规定决定。
2. 内部审计部门的任务至少包括以下内容:
a) 对非银行金融机构总部、分支机构和其他附属单位进行年度或临时内部审计;
b) 制定并审查以提交监事会批准、修改和补充成员行为准则、内部审计员的职业道德标准,以及监事会内部规定和内部审计计划;
c) 监督和评估监事会向董事会、股东会、总经理(经理)及个人和部门提出的建议的执行情况;
d) 执行国家银行、独立审计机构及其他职能机关对内部审计提出的建议;
đ) 根据本通知第7条规定编制内部审计报告;
3. 内部审计部门的权限至少包括以下内容:
a) 配备必要的资源(人力、资金、资产和其他工具);
b) 获得与内部审计工作相关的必要信息和文件,包括董事会、股东会、总经理(经理)会议记录等文本;
c) 对与内部审计相关的内容进行访谈;对于在内部审计过程中不合作的行为,建议有权限的内部规定处理个人和部门;
d) 参加根据章程和非银行金融机构内部规定的内部会议;
4. 内部审计部门和内部审计员的责任至少包括:
a) 按照法律规定和非银行金融机构内部规定保护文件和信息;
b) 对监事会负责,就分配的任务执行情况承担责任;
c) 内部审计员对法律和内部审计负责人负责,就分配的审计任务承担责任;
条35. 监事会内部规定
编委会的内部规定必须至少包括以下关于内部审计的内容:
1. 内部审计部门的组织结构、任务和权限;内部审计员的标准;成员和内部审计员的职业道德标准,按照本通知的规定;
2. 确定内部审计风险水平、重要性和频率的标准;根据本通知的规定确定内部审计内容;
3. 制定和实施内部审计计划的程序。
4. 审查和评估内部审计规定,处理国家银行、独立审计机构和其他职能机关关于内部审计的建议;
5. 关于聘请外部专家或组织进行内部审计的规定(如有必要)。
6. 根据本通知规定的内部审计报告制度。
条36. 内部审计计划
1. 内部审计按监事会内部规定定期每年和临时进行;
2. 年度内部审计计划由监事会根据内部审计负责人提议,在参考董事会、股东会和总经理(经理)意见后发布。制定内部审计计划必须确保:
a) 风险导向原则:根据监事会内部规定,活动、流程和部门的风险程度(高、中、低)必须被评估。风险高的活动、流程和部门应集中资源优先进行审计,并且每年至少审计一次;
b) 全面性:所有活动、流程和部门都必须进行内部审计。根据监事会内部规定,重要的活动、流程和部门每年至少审计一次;
c) 为突发审计预留资源和时间;
d) 当业务规模或内部审计资源有重大变化时,每年的定期审计计划必须进行调整,以符合编委会的内部规定。
3. 年度内部审计计划应在前一年12月15日前发布,并包括以下内容:审计范围、审计对象、审计目标、审计时间、审计资源(包括聘请外部专家和组织)以及其他由非银行金融机构规定的事项;
4. 自发布或修改之日起10个工作日内,非银行金融机构须将内部审计计划报送国家银行(检查监督机构)。
条 37. 内部审计的内容
非银行金融机构应按照《金融机构法》的规定,基于以下内容进行内部审计:
1. 独立检查和评估遵守内部控制、风险管理机制、政策和内部规定的董事会、股东会、总经理(或经理)及其个人和部门的情况,包括确定存在的问题、限制和原因。
2. 独立审查和评估内部控制、风险管理机制、政策和内部规定是否符合法律规定,包括确定存在的问题、限制和原因。
3. 向有权机关和相关部门提出建议和意见,处理存在的问题和限制。
4. 其他根据监察委员会关于内部审计的内部规定的内容。
第六章
实施条款
条 38. 实施条款
1. 本通知自2024年10月1日起生效。
2. 修改和补充2011年12月29日由国家银行行长发布的第44/2011/TT-NHNN号通知关于金融机构和外国银行分行的内部控制和内部审计制度如下:
a) 修改第一条如下:
“第一条 调整范围
本通知规定了金融机构(不包括商业银行和非银行金融机构)的内部控制和内部审计制度。”
b) 删除本通知中的“外国银行分行”一词。
3. 废除2018年5月18日由国家银行行长发布的第13/2018/TT-NHNN号通知第七十三条第三款关于商业银行和外国银行分行的内部控制制度。
条 39. 组织实施责任
国家银行办公厅主任、国家银行监察局局长、国家银行各直属单位负责人、非银行金融机构及相关组织和个人对组织实施本通知负责。/
附件一
(随同第14/2023/TT-NHNN号通知发布,该通知由国家银行行长于2023年11月20日发布,规定非银行金融机构的内部控制制度)
|
再贷款申请书 非银行 编号:……/…… |
中华人民共和国 独立 自由 幸福 ……,……年……月……日 |
报告
关于内部控制和风险管理
(年份……)
敬启者:越南国家银行
(银行监察局)
A. 内部控制
I. 内部控制执行情况
1) 对于内部控制活动:
a) 内部规定:
(i) 列出根据《金融机构法》规定的已发布的内部规定;
(ii) 内部规定与国家银行规定和其他相关法律规定的一致性和合规性(自我评估结果); (iii) 各个人和部门遵守内部规定的情况;
b) 自我检查和评估内部控制活动的结果
2. 对于管理信息系统和信息交换机制:.
a) 管理信息系统的描述;
b) 信息交换机制;
c) 评估管理信息系统和信息交换机制在满足第17条
通 讯 号 /2023/TT-NHNN的通知中关于非银行金融机构内部控制制度的规定方面的情况。 3. 内部控制存在的问题和限制:
II. 根据国家银行、独立审计机构和其他职能机关建议处理和解决内部控制缺陷的结果,未执行建议的原因及预计完成时间。
B. 风险管理
1. 信贷风险管理:
a) 信贷风险管理制度、报告期内的变化(如有)及变化原因;
b) 信贷风险限额、报告期内的变化(如有)及变化原因;
c) 报告期内执行信贷风险管理制度和信贷风险限额的情况;
d) 信贷风险管理跟踪和控制的评价;
d) 违反信贷风险管理的情况及原因;
đ) 信贷风险管理中存在的问题、限制和原因;
e) 执行国家银行、独立审计机构和其他职能机关关于信贷风险管理建议的结果,未执行建议的原因及预计完成时间。
2. 操作风险管理:
a) 识别、跟踪和操作风险管理的评价;
b) 违反操作风险管理的情况及原因; c) 重大操作风险事件的影响评估;
d) 建立持续运营计划的有效性评估;
đ) 操作风险管理中存在的问题、限制和原因;
e) 执行国家银行、独立审计机构和其他职能机关关于操作风险管理建议的结果,未执行建议的原因及预计完成时间。
C. 非银行金融机构向国家银行的建议
(签字并注明姓名,盖章)
关于内部审计
|
法定代表人 I. 内部审计的内容和范围 II. 内部审计结果 |
1. 财政部1998年12月19日第1899/1998/QĐ-BTC号决定附带发布的旅游行政事业单位会计制度;
(随同第14/2023/TT-NHNN号通知发布,该通知由国家银行行长于2023年11月20日发布,规定非银行金融机构的内部控制制度)
|
再贷款申请书 非银行 编号:……/…… |
中华人民共和国 独立 自由 幸福 ……,……年……月……日 |
报告
1. 非银行金融机构高级管理层、内部控制和风险管理机制、政策和内部规定的遵守情况。
(年份……)
敬启者:越南国家银行
(银行监察局)
2. 内部控制、风险管理机制、政策和内部规定是否符合法律规定。
3. 董事会、股东会、总经理(或经理)对存在的问题、限制和建议。
4. 其他内容(如有)。
III. 内部审计自我评估结果
1. 评估报告年度内内部审计执行情况。
2. 评估监察委员会的内部规定(包括评估监察委员会的内部规定是否符合法律规定)在报告年度内的执行情况。
3. 董事会、股东会、总经理(或经理)、个人和部门提出的内部审计建议在报告年度内已执行、未执行的情况及未执行的原因。
1. 评价内部审计执行结果的报告年度。
2. 评估监事会的内部规定(包括审查、评估内部规定与法律法规一致性的情况)的报告年度。
3. 董事会、股东会、总经理(经理)以及个人或部门对已实施和未实施的内部审计建议的报告年度,未实施建议的原因。
IV. 内部审计、独立审计组织和其他职能机构关于国家银行的审计建议的执行结果
1. 已经实施的建议。
2. 尚未实施的建议,未能实施的原因以及对尚未实施建议预计完成时间的预估。
V. 对国家银行的建议和意见
|
审计委员会主任 II. 内部审计结果 |
法定代表人 I. 内部审计的内容和范围 II. 内部审计结果 |
原始文件(PDF)
关系图
点击文件即可打开。红色边框=改变效力的关系。