Blog
‘Alles gaat naar de cloud’ is een uitspraak die de laatste jaren de boventoon is gaan voeren. Menig organisatie houdt zich bezig met een eerste dan wel vernieuwde cloudstrategie, waar ook de selectie van de juiste leverancier voor clouduitbestedingen bij hoort. Financiële ondernemingen worden geconfronteerd met het toenemend toezichthoudend apparaat, dat zich per 31 december 2022 verder uitbreidt. De European Insurance and Occupational Pensions Authority (“EIOPA”)[1] en European Securities and Markets Authority (“ESMA”)[2] hebben namelijk beiden hun eigen ‘Richtsnoeren inzake Cloud Uitbesteding’ (“Richtsnoeren”) gepubliceerd, om de risico’s die gepaard gaan met deze clouduitbestedingen te kunnen identificeren en inperken. Daarnaast heeft ook de European Banking Authority (“EBA”) al eerder eigen Richtsnoeren betreffende uitbestedingen[3] gepubliceerd.
De Richtsnoeren van EIOPA en ESMA zijn in beginsel van toepassing op financiële ondernemingen. Vanaf 2023[4] zullen, naast nieuwe contracten, ook reeds getekende contracten met leveranciers van cloudoplossingen moeten voldoen aan de Richtsnoeren,[5], wat kan vragen om nieuwe onderhandelingen. Ook indien slechts een ‘klein stukje naar de cloud gaat’, zoals enkel het hosten van data in de cloud, kunnen de Richtsnoeren van toepassing zijn op het bestaande contract.
Een contract met een derde partij waaronder een cloudcomponent wordt geleverd, zal bijvoorbeeld duidelijk de vereiste opzeggingsgronden, vastgestelde criteria voor onderuitbesteding en diverse toegangs- en auditrechten moeten bevatten. Als het gaat om een kritieke of belangrijke uitbesteding, zijn er aanvullende vereisten van toepassing. Met algemene gecontracteerde uitgangspunten komen partijen dan niet meer weg: het is het doel van de Richtsnoeren dat de financiële ondernemingen in control zijn en blijven over de gecontracteerde clouduitbestedingen.
Omdat de Richtsnoeren diverse onderwerpen bestrijken, van interne risicoanalyses tot exit-plannen met de cloudleveranciers, ligt er meer dan voldoende op het bordje van de financiële ondernemingen. Het aanpassen van lopende contracten en/of de eigen contractmodellen om te kunnen voldoen aan de Richtsnoeren, dreigt dan soms in de praktijk te worden afgedaan met een ‘one size fits all’ oplossing zoals een algemeen contractaddendum voor alle (cloud)leveranciers. Daarmee worden de verplichtingen uit de Richtsnoeren tenietgedaan: namelijk het specifiek analyseren, kwalificeren en monitoren van een individuele clouduitbesteding en de bijbehorende contractuele afspraken daarop afstemmen.
Overigens ontstaat een extra uitdaging indien de financiële onderneming onderdeel van een groep is, waarbinnen meerdere vergunningen aanwezig zijn en het toezichtsregime van meerdere toezichthouders geldt. Denk aan een groep die zowel over een verzekeraarsvergunning en bancaire vergunning beschikt. Zo bevatten de Richtsnoeren elk hun eigen contractuele vereisten voor benodigde opzeggingsgronden van de financiële ondernemingen. Indien een financiële onderneming ten behoeve van groepsondernemingen met diverse vergunningsplichtige activiteiten één inkoopcontract sluit met een (cloud)leverancier, zal goed bekeken dienen te worden aan welke individuele Richtsnoeren (zijnde EBA, ESMA of EIOPA) dat contract zal moeten voldoen. [6]
Het is dan ook van belang dat financiële ondernemingen afstappen van de risico’s met een ‘one size fits all’ oplossing, en kijken naar een efficiënte en tóch compliant analyse en aanpassing van de contracten. Daarbij is van belang dat wordt vastgesteld welke Richtsnoeren van toepassing zijn op de financiële onderneming in groepen. Zo heeft HVG Law een contractuele aanpak, inclusief checklist, ontwikkeld om zowel bestaande als nieuwe en modelcontracten te beoordelen op compliance met de Richtsnoeren van zowel de EIOPA, ESMA and EBA. Daarmee kijken wij samen met de financiële onderneming naar de van toepassing zijnde Richtsnoeren, de specifieke clouddienst en de gemaakte risicoanalyse, om ervoor te zorgen dat de bijbehorende contracten op de juiste wijze worden opgezet en/of aangepast.