1. ემიტენტს უნდა გააჩნდეს ადეკვატური რისკების მართვის პოლიტიკა და პროცედურები, რათა ეფექტურად გამოავლინოს, შეაფასოს, მონიტორინგი გაუწიოს, ანგარიშგება აწარმოოს, გააკონტროლოს და შეამციროს სტაბილური ვირტუალური აქტივის პირველად შეთავაზებასთან და მის შემდგომ მომსახურებასთან დაკავშირებული რისკები.
2. ემიტენტმა უნდა უზრუნველყონ რისკების მართვის ჩარჩოს ეფექტიანობა და სისრულე ნებისმიერ დროს. ემიტენტმა, საჭიროების შემთხვევაში, ასევე უნდა უზრუნველყოს რისკების მართვის ჩარჩოს განახლება.
3. ემიტენტმა უნდა უზრუნველყოს, რომ რისკების მართვის ჩარჩოს ყველა ვერსიის ჩანაწერები ინახებოდეს სულ მცირე 8 (რვა) წლის განმავლობაში, სტაბილური ვირტუალური აქტივის მიმოქცევიდან ამოღების თარიღიდან.
4. რისკების მართვის ჩარჩო უნდა შეესაბამებოდეს ემიტენტის საქმიანობის მასშტაბსა და კომპლექსურობას და უნდა აკმაყოფილებდეს ამ მუხლით განსაზღვრულ მოთხოვნებს და ეროვნული ბანკის მიერ დადგენილ ნებისმიერ დამატებით სტანდარტს (ასეთის არსებობის შემთხვევაში).
5. ემიტენტს შემუშავებული, დამტკიცებული და დანერგილი უნდა ჰქონდეს რისკების მართვის ჩარჩო, რომელიც სულ მცირე, უნდა მოიცავდეს საოპერაციო რისკების მართვის პოლიტიკა-პროცედურებს და ითვალისწინებდეს შემდეგს:
ა) საოპერაციო რისკების მართვაზე პასუხისმგებელი სტრუქტურული ერთეულის/პირის პასუხისმგებლობას, დამოუკიდებლობასა და უფლება-მოვალეობებს;
ბ) საოპერაციო რისკების იდენტიფიცირების, აღრიცხვის, ანალიზის, შეფასებისა და მიტიგაციის ინსტრუმენტებს;
გ) შიდა კონტროლისა და მონიტორინგის პრევენციულ და დეტექციურ პროცედურებს და მექანიზმებს;
დ) თაღლითობის რისკის მართვის პოლიტიკა-პროცედურას;
ე) რისკის ძირითადი ინდიკატორების განსაზღვრას, მონიტორინგს და რეაგირებას;
ვ) ბიზნესუწყვეტობის მართვას, რომელიც უნდა მოიცავდეს საოპერაციო მდგრადობისა და ბიზნესუწყვეტობის გეგმას, რეაგირების მექანიზმებს და დაკავშირებულ დოკუმენტებს, მათ შორის, კრიტიკული ფუნქციების, კრიტიკული შიდა/გარე მხარეების, ბიზნესზემოქმედების ანალიზის, კრიტიკული სცენარების, შეფერხების/წყვეტის დასაშვები ზღვრებისა და ლიმიტების განსაზღვრასა და მართვას;
ზ) სიზუსტის რისკის მართვას, რაც მოიცავს პროცესთან დაკავშირებული მონაცემთა რეგისტრაციის, დამუშავებისა და მართვის საინფორმაციო სისტემების გამართულობას მონაცემთა სიზუსტის, მთლიანობისა და ოპერატიულობის უზრუნველსაყოფად;
თ) ხელით შესრულებული პროცესების აღრიცხვას, მათი ზეგავლენის შეფასებას საოპერაციო რისკზე;
ი) მსხვილი საოპერაციო რისკების შესახებ ეროვნული ბანკისთვის შეტყობინების პროცედურას;
კ) აუთსორსინგული პროცესების რისკის მართვას და მონიტორინგს;
ლ) საოპერაციო რისკების შესახებ ცნობიერების და კვალიფიკაციის ამაღლების პერიოდული ღონისძიებების გეგმას;
მ) საოპერაციო რისკების პოლიტიკა-პროცედურების რეგულარულ გადახედვის და განახლების პროცედურებს.
6. საოპერაციო პროცესის მართვისას ემიტენტმა სულ მცირე უნდა უზრუნველყოს:
ა) საოპერაციო პროცესისთვის საჭირო მოწყობილობების, პროგრამული უზრუნველყოფისა და სხვა ტექნიკური საშუალებების ქონა და მათი საიმედო და უწყვეტი ფუნქციონირება;
ბ) ინფორმაციის რეგისტრაციისას რეგისტრირებული მონაცემების შემდგომი გადამოწმება და პროგრამული დადასტურება;
გ) პროგრამული უზრუნველყოფის მომხმარებლების სახელების და პაროლების დაცულობა, მათ შორის, მომხმარებლის ავთენტიფიკაციის მონაცემების (მომხმარებლის სახელი, პაროლი და ავთენტიფიკაციის ნებისმიერი საიდუმლო კოდი) კონფიდენციალურობა და სათანადო გამოყენება. ავტენტიფიკაციის მონაცემები მინიჭებული უნდა იყოს უნიკალურად, ინახებოდეს და გადაიცემოდეს უსაფრთხოდ და დაცული იყოს არაავტორიზებული გამჟღავნების ან ბოროტად გამოყენებისგან;
დ) აუთსორსინგული მომსახურებით სარგებლობის შემთხვევაში პროგრამული უზრუნველყოფის მიმწოდებელ კომპანიასთან ხელშეკრულების გაფორმება;
ე) ბიზნესუწყვეტობის პროცესების უზრუნველსაყოფად, კრიტიკულ საქმიანობაზე პასუხისმგებელი პირების შემცვლელთა განსაზღვრა და საჭიროების შემთხვევაში მათი ხელმისაწვდომობა;
ვ) პროგრამული უზრუნველყოფის მომხმარებლების (შესაბამისი თანამშრომლების) აღჭურვა შესაბამისი ცოდნითა და სამოქმედო სახელმძღვანელოთი, რომელშიც დეტალურად იქნება აღწერილი მათი უფლება-მოვალეობები;
ზ) პროგრამული უზრუნველყოფების სარეზერვო ასლების გენერირება და სისტემატურად შენახვა;
თ) მონაცემთა დაცვა არასანქცირებული პირების წვდომისგან;
ი) პროგრამული უზრუნველყოფის დაცვა არასანქცირებული ცვლილებების შეტანისაგან (გაყალბება ან დაუდევრობით გამოწვეული შეცდომები);
კ) ინფორმაციის ნამდვილობის და უცვლელობის დაცვა სარეზერვო ასლებში.
7. ემიტენტის საოპერაციო პროგრამა უნდა აკმაყოფილებდეს, სულ მცირე, შემდეგ მოთხოვნებს:
ა) დროის რეალურ რეჟიმში ჩანაწერების განხორციელება და მათი რეესტრის შენახვა;
ბ) ინციდენტების აღრიცხვა და შენახვა შინაარსის/აღწერის მითითებით;
გ) სხვადასხვა მოდულში არსებული ინფორმაციის კონსოლიდაცია და მონაცემების სისტემაში/ბაზებში ცენტრალიზებულად შენახვა მოქმედი კანონმდებლობით დადგენილი ვადით;
დ) დროის სხვადასხვა პერიოდში, ასევე ნებისმიერ დროს ანგარიშების ყველა პარამეტრის მიხედვით მონაცემების გენერირების შესაძლებლობა როგორც ფილიალების ჭრილში, ისე კონსოლიდირებულად;
ე) ეროვნული ბანკისთვის წარსადგენი ანგარიშგებების (ფორმების) მოკლე ვადაში გენერირების შესაძლებლობა.
8. ემიტენტის მიერ შემუშავებული ბიზნესუწყვეტობის გეგმა (BCP) უნდა მოიცავდეს საინფორმაციო ტექნოლოგიების ინფრასტრუქტურის აღდგენის გეგმასაც (DRP). აღნიშნული გეგმა უნდა ასახავდეს ბიზნესის უწყვეტობის ღონისძიებების აღწერას, მათ შორის, კრიტიკული ოპერაციების მკაფიო იდენტიფიკაციას, ეფექტურ საგანგებო/სათადარიგო გეგმებს. ბიზნესუწყვეტობის გეგმის ტესტირება მიზანშეწონილია, განხორციელდეს რეგულარულად (სულ მცირე წელიწადში ერთხელ), მათი ადეკვატურობისა და ეფექტურობის შეფასების მიზნი