Национальный банк Грузии обновил нормативные требования к поставщикам услуг в сфере виртуальных активов (VASP). Внесенные поправки определяют систему управления рисками и минимальные требования к надзорному капиталу для поставщиков услуг, а также устанавливают дополнительные требования для компаний, предоставляющих услуги по первичному размещению стабильных виртуальных активов.
Соответствующий приказ управляющего Национального банка Грузии Натии Турнавы был издан 26 августа.
Поправки внесены в правила, утвержденные приказом от 13 июня 2023 года, которые регулируют порядок регистрации, снятия с регистрации и надзора за поставщиками услуг в сфере виртуальных активов. Обновленное регулирование также устанавливает требования к управлению рисками, кибербезопасности, технологической инфраструктуре и капиталу VASP.
Какие услуги подлежат регулированию
Обновленные правила подробно определяют перечень услуг в сфере виртуальных активов. К ним относятся обмен конвертируемых виртуальных активов на национальную или иностранную валюту, другие виртуальные активы или финансовые инструменты, перевод, хранение и администрирование виртуальных активов, управление портфелем, администрирование торговых платформ, кредитование, первичное размещение и сопутствующие услуги.
Отдельно предусмотрены требования к эксплуатации киосков самообслуживания для операций с виртуальными активами.
Дополнительные требования к первичному размещению стабильных виртуальных активов
Если поставщик услуг в сфере виртуальных активов планирует предоставлять услуги по первичному размещению стабильных виртуальных активов, ему потребуется представить дополнительную документацию для регистрации.
В частности, необходимо предоставить документы, касающиеся корпоративного управления, информацию, подтверждающую соблюдение требований к надзорному капиталу, включая выписку из банковского счета, подтверждающую внесение капитала, аудиторский отчет, проспект эмиссии и другие документы.
Новые требования к управлению рисками
Приказ устанавливает отдельную систему управления рисками для поставщиков услуг в сфере виртуальных активов. Поставщик должен иметь соответствующие политики и процедуры для выявления, оценки, мониторинга, отчетности, контроля и снижения рисков, связанных с предоставляемыми услугами.
Система управления рисками должна включать, в частности, оценку операционных рисков и меры контроля, управление рисками кибербезопасности, обеспечение устойчивости технологической инфраструктуры, управление рисками мошенничества и несанкционированного использования, а также выявление и контроль дополнительных рисков, связанных со спецификой конкретной услуги.
Поставщики обязаны хранить записи обо всех версиях системы управления рисками в течение не менее восьми лет с даты прекращения оказания соответствующей услуги.
Требования также предусматривают наличие механизмов обеспечения непрерывности деятельности, внутреннего контроля, управления рисками, связанными с аутсорсингом, а также процедуры уведомления Национального банка об операционных рисках.
Требования к кибербезопасности и технологическим системам
Согласно новым правилам, поставщики обязаны обеспечивать надежную и бесперебойную работу программного обеспечения и технических средств, защищать данные от несанкционированного доступа и внедрять механизмы защиты программных систем от несанкционированных изменений.
Также необходимо систематически создавать и хранить резервные копии программного обеспечения, обеспечивать целостность и неизменяемость данных, а также предоставлять персоналу необходимые знания и инструкции по эксплуатации систем.
Операционное программное обеспечение поставщика должно обеспечивать учет операций в режиме реального времени и ведение соответствующих реестров, регистрацию инцидентов, централизованное хранение информации из различных модулей и формирование необходимых отчетов для Национального банка в установленные сроки.
План обеспечения непрерывности деятельности должен включать план восстановления IT-инфраструктуры. Его необходимо тестировать регулярно, но не реже одного раза в год.
Кроме того, поставщики обязаны разработать план тестирования на проникновение. Такое тестирование должно проводиться ежегодно для критически важных информационных систем и связанных с ними систем. Для других систем и инфраструктуры тестирование проводится на основе риск-ориентированного подхода, но не реже одного раза в три года.
Сканирование на уязвимости должно проводиться не реже двух раз в год.
В течение 12 месяцев с момента регистрации поставщик должен разработать систему управления рисками и предоставить соответствующий требованиям квалифицированный, независимый и актуальный аудиторский отчет.
Если в документации или отчете о тестировании на проникновение будет выявлена критическая или высокорисковая уязвимость, Национальный банк получит право аннулировать регистрацию или разрешение на оказание соответствующей услуги.
Минимальный размер капитала — от 150 000 до 350 000 лари
Приказ также устанавливает минимальные размеры надзорного капитала для поставщиков услуг в сфере виртуальных активов.
- Для услуг по обмену или переводу конвертируемых виртуальных активов минимальный надзорный капитал составляет 150 000 лари.
- Для администрирования торговой платформы — 350 000 лари.
- Для других услуг в сфере виртуальных активов, за исключением первичного размещения стабильных виртуальных активов, — 250 000 лари.
Если поставщик оказывает более одной услуги, минимальным требованием к капиталу считается наибольший из применимых порогов.
Не менее 75% минимального надзорного капитала должны составлять элементы капитала первого уровня. При этом элементы капитала второго уровня не должны превышать одной трети капитала первого уровня.
Правила также определяют, какие инструменты могут учитываться в составе капитала первого и второго уровней, а также устанавливают требования к соответствующим инструментам. Например, первоначальный срок субординированного долга, включаемого в капитал второго уровня, должен составлять не менее пяти лет.
Перед включением нового инструмента капитала, конвертируемого или субординированного долга в расчет минимального надзорного капитала поставщик услуг должен получить одобрение Национального банка.
Что происходит при нарушении требований к капиталу
Если поставщик нарушает требование к минимальному надзорному капиталу, он обязан незамедлительно уведомить об этом Национальный банк и в течение пяти рабочих дней представить план восстановления капитала. В отдельных случаях Национальный банк может продлить этот срок.
Если поставщик не представит план либо регулятор сочтет его несоответствующим требованиям, Национальный банк может обязать компанию провести рекапитализацию, в том числе на сумму, превышающую установленный минимальный порог, а также применить предусмотренные законом санкции, включая денежный штраф.
В период несоблюдения требований к капиталу поставщику также запрещается распределять капитал, осуществлять выплаты по инструментам капитала и принимать на себя обязательства по выплате переменного вознаграждения, включая бонусы.
Для действующих поставщиков предусмотрены переходные периоды
Новые требования будут вводиться поэтапно для уже зарегистрированных поставщиков услуг в сфере виртуальных активов.
Соответствие требованиям к системе управления рисками должно быть обеспечено к 1 июля 2027 года, а минимальные требования к надзорному капиталу будут вводиться в соответствии с установленными переходными периодами.


