1. საოპერაციო რისკების მართვის მიზნით, პუნქტმა, სულ მცირე, უნდა უზრუნველყოს:
ა) საოპერაციო პროცესისთვის საჭირო პროგრამული უზრუნველყოფის, მოწყობილობების და სხვა ტექნიკური საშუალებების საიმედოდ და უწყვეტად ფუნქციონირება;
ბ) ინფორმაციის პროგრამულ უზრუნველყოფაში ასახვა, ასახული მონაცემების შემდგომი გადამოწმება და დადასტურება;
გ) პროგრამული უზრუნველყოფის მომხმარებლების სახელების და პაროლების დაცულობა;
დ) პროგრამული უზრუნველყოფის სარეზერვო ასლების გენერირება და სისტემატურად შენახვა;
ე) ინფორმაციის ნამდვილობის და უცვლელობისგან დაცვა სარეზერვო ასლებში;
ვ) მონაცემთა დაცვა არასანქცირებული პირების წვდომისგან;
ზ) პროგრამული უზრუნველყოფის დაცვა არასანქცირებული ცვლილებების შეტანისგან (გაყალბება ან დაუდევრობით გამოწვეული შეცდომები);
თ) ოპერაციების/მონაცემების სისტემაში/ბაზებში ასახვა და ცენტრალიზებულად შენახვა საქართველოს კანონმდებლობით დადგენილი ვადით;
ი) სხვადასხვა მოდულში არსებული ინფორმაციის კონსოლიდაცია სხვადასხვა პარამეტრების მიხედვით (ვალუტის, თანხის, კონტრაჰენტის და სხვა);
კ) დროის სხვადასხვა პერიოდში, ასევე ნებისმიერ დროს ანგარიშების ყველა პარამეტრის მიხედვით მონაცემების გენერირების შესაძლებლობა;
ლ) ინციდენტების აღრიცხვა და შენახვა შინაარსის/აღწერის მითითებით;
მ) ეროვნულ ბანკში წარსადგენი ანგარიშგებების (ფორმების) მოკლე ვადაში გენერირების შესაძლებლობა.
2. ბუღალტრულ პროგრამასთან და აღრიცხვასთან დაკავშირებით პუნქტი უნდა აკმაყოფილებდეს შემდეგ კრიტერიუმებს:
ა) ბუღალტრული გატარებების წარმოება დროის რეალურ რეჟიმში;
ბ) ოპერაციების განხორციელებისას ოთხი თვალის პრინციპის დაცვა;
გ) საოპერაციო დღის დახურვა არაუგვიანეს მეორე სამუშაო დღისა, ხოლო ცვლილების შეტანა ამ ცვლილებების ამსახველი ქრონოლოგიური ჩანაწერებით (ლოგირებით) და განმარტების მითითებით, რათა საჭიროების შემთხვევაში იდენტიფიცირებადი იყოს როგორც ოპერაციის შინაარსი და დრო, ისე შემსრულებელი;
დ) ბუღალტრული აღრიცხვის განხორციელება დარიცხვის მეთოდით;
ე) ძირითადი საშუალებების და არამატერიალური აქტივების პროგრამულად ასახვა და მათი ინვენტარიზაცია/გადაფასება/ცვეთის დარიცხვა პერიოდულად.
3. პუნქტს უნდა ჰქონდეს საოპერაციო რისკების მართვის ჩარჩო, რომელიც უნდა მოიცავდეს შემდეგს:
ა) საოპერაციო რისკების მართვის მიზნებსა და რისკის აპეტიტს;
ბ) ბიზნეს უწყვეტობის მართვას/გეგმას, რომელიც, თავის მხრივ, მოიცავს ინციდენტის შემთხვევაში აღდგენის კომპონენტსაც;
გ) საინფორმაციო სისტემების მართვას და უსაფრთხოებას;
დ) კიბერუსაფრთხოებას;
ე) თაღლითობის რისკების იდენტიფიცირების, აღკვეთის, მონიტორინგის, კონტროლისა და ანგარიშგების მექანიზმს;
ვ) რისკების შეფასების ინსტრუმენტებს და მეთოდებს, რომელიც, სულ მცირე, უნდა მოიცავდეს: საოპერაციო რისკების დანაკარგის განმარტებას, საოპერაციო რისკების დანაკარგების მონაცემთა ბაზას, რისკის რუკას და რისკის ძირითადი ინდიკატორების მართვას, რისკების მართვის პროცესის სასიცოცხლო ციკლს, მათ შორის, რისკების იდენტიფიცირებას, კონტროლის მექანიზმების შემუშავებას და დანერგვას, ინციდენტის მოკვლევის სრულყოფილ ანალიზს, რისკების მონიტორინგს და ანგარიშგებას, რისკების შერბილებას (მიტიგაციას) და ნარჩენი რისკების შეფასებას. საოპერაციო რისკების მოვლენებისა და დანაკარგების შესახებ ანგარიშგება პუნქტმა უნდა წარუდგინოს ეროვნულ ბანკს ამ წესის დანართი №5-ის შესაბამისად;
ზ) საოპერაციო რისკების სრულყოფილ შეფასებას, რომელიც მოიცავს ამ წესის დანართი №6-ით განსაზღვრულ პარამეტრებს;
თ) მესამე მხარის/აუთსორსინგული მომსახურების მიმწოდებლის საოპერაციო რისკების, მათ შორის, უწყვეტობის და რეპუტაციული რისკების შეფასებას;
ი) სიზუსტის რისკის მართვას, რაც გულისხმობს ორგანიზაციის ბიზნეს-პროცესების მართვაში ინფორმაციის, მონაცემების სიზუსტის უზრუნველყოფას;
კ) მნიშვნელოვანი საოპერაციო რისკის მოვლენის შესახებ დაინტერესებულ მხარეთა წრესთან, მათ შორის, ეროვნულ ბანკთან შეტყობინების მექანიზმს.
4. პუნქტმა ყოველწლიურად უნდა უზრუნველყოს კიბერრისკების მართვა შემდეგი მექანიზმებით:
ა) კიბერ და ინფორმაციული უსაფრთხოების რისკების შეფასება, რომელიც მოიცავს ასევე საინფორმაციო სისტემებსა და შესაბამის ინფრასტრუქტურას;
ბ) მესამე მხარის, მათ შორის, ღრუბლოვანი მომსახურების მიმწოდებლის უსაფრთხოების რისკების შეფასება;
გ) სისტემების განვითარების სასიცოცხლო ციკლის მართვის პროცესის შეფასება;
დ) კიბერუსაფრთხოების აუდიტი;
ე) ქსელში ჩართული სისტემების შეღწევადობის ტესტირება თანმხლები სამოქმედო გეგმით.
5. პუნქტი ვალდებულია, რისკების შეფასების, მონიტორინგის, აუდიტისა და შეღწევადობის ტესტირების შედეგების საფუძველზე უზრუნველყოს ხარვეზების აღმოფხვრა შესაბამისი კონტროლების დანერგვით.
6. აუთსორსინგული მომსახურების მიღების შემთხვევაში, პუნქტმა უნდა უზრუნველყოს პროგრამული უზრუნველყოფის მიმწოდებელ კომპანიასთან ხელშეკრულების გაფორმება, რომლითაც, სულ მცირე, განისაზღვრება მოთხოვნილი ცვლილების (დავალების) შესრულების ვადები, შემსრულებელი პირები და მათი პრიორიტეტულობა.
7. პუნქტმა კიბერ და ინფორმაციული უსაფრთხოების პროცესების უწყვეტობა უნდა უზრუნველყოს შესაბამისი კვალიფიციური დარგის სპეციალისტების მობილიზებით.
8. პუნქტმა უნდა უზრუნველყოს:
ა) პროგრამული უზრუნველყოფის მომხმარებლებისა და მასზე პასუხისმგებელი პირების შესაბამისი კვალიფიკაცია. ბიზნესუწყვეტობის პროცესის უზრუნველსაყოფად, კრიტიკულ საქმიანობაზე პასუხისმგებელი პირების შემცვლელთა განსაზღვრა და საჭიროების შემთხვევაში, მათი ხელმისაწვდომობა;
ბ) პროგრამული უზრუნველყოფის მომხმარებლების აღჭურვა შესაბამისი ცოდნითა და სამოქმედო სახელმძღვანელოთი, რომელშიც დეტალურად იქნება აღწერილი მათი უფლება-მოვალეობები.
9. ამ მუხლით გათვალისწინებული საკითხების თაობაზე პუნქტმა უნდა უზრუნველყოს შიდა პროცედურების შემუშავება, რომელიც, თავის მხრივ, უნდა ითვალისწინებდეს პერიოდულ კონტროლს და დაუგეგმავ შემოწმებას.
10. ამ მუხლით განსაზღვრულ მოთხოვნებთან შესაბამისობის დადგენის მიზნით, ეროვნულ ბანკს უფლება აქვს პუნქტს მოსთხოვოს შესაბამისი კვალიფიკაციის მქონე დამოუკიდებელი აუდიტორის მიერ მომზადებული დასკვნა/ანგარიშ