Madde 5 — Önkoşullar
MADDE 5 – (1) Destek hizmeti alacak bankaların;
a) Faaliyet konuları itibarıyla ihtiyaç duydukları destek hizmetlerinin hangileri olduğuna,
b) Destek hizmetlerine geçiş aşamasında gerekli dönüşüm, iç düzenleme, altyapı ve eğitim çalışmalarına,
c) Destek hizmetlerine ilişkin denetim, ölçme ve değerlendirme, raporlama ve güvenlik konularında sorumlulukların koordinasyonuna,
ç) Destek hizmetleri alımından doğabilecek riskler ile hizmetlerin herhangi bir surette kesintiye uğraması veya aksaması durumunda uygulamaya konulacak bir eylem planıyla birlikte bu risklerin yönetilmesine ve alınan destek hizmetinin ikame edilebilirliğine,
d) Destek hizmeti alınan konuların, ilgili olduğu faaliyet ve süreçlere ilişkin bankaca yapılacak iç kontrol, iç denetim ve risk yönetimi faaliyetlerinin yürütülmesine etkisine
ilişkin bir risk yönetimi programı oluşturmaları ve bu programı yılda bir defa yönetim kuruluna sunmaları zorunludur.
(2) Bankalar destek hizmeti almadan önce, alacakları destek hizmetinden doğabilecek riskler ile bunların yönetilmesine, beklenen fayda ve maliyetin değerlendirilmesine ilişkin, gerektiğinde Kuruma ibraz edilmek üzere, yazılı bir risk analizi raporu hazırlar. Bankaların destek hizmeti kuruluşlarıyla sözleşme imzalamadan önce ilgili kuruluş bünyesinde, destek hizmetini istenilen kalitede gerçekleştirebilecek düzeyde teknik donanım ve altyapı, mali güç, tecrübe, bilgi birikimi ve insan kaynağı bulunup bulunmadığı ile hizmet alınacak kuruluşun 6 ncı maddede belirtilen şartları taşıyıp taşımadığı hususlarını da dikkate alacak şekilde inceleme ve değerlendirme çalışması yapmaları zorunludur. Bu çalışma sonucunda, gerektiğinde Kuruma ibraz edilmek üzere, teknik yeterlilik raporu düzenlenir.
(3) Risk yönetim programı ile risk analizi ve teknik yeterlilik raporlarının uygun bir şekilde hazırlanması banka yönetim kurulunun sorumluluğundadır.
(4) İkinci fıkra uyarınca düzenlenecek risk analizi ve teknik yeterlilik raporları ile denetim komitesinin konuya ilişkin görüşünün değerlendirilmesi neticesinde, yeterli görülecek destek hizmeti kuruluşu ile destek hizmeti sözleşmesi imzalanır.
(5) Alınan destek hizmetlerinin alt yükleniciye devri, alt yüklenici kuruluşların 6 ncı maddede belirtilen niteliklere sahip olması ve bankanın izin vermesi halinde mümkündür. Alınan destek hizmetlerinin, alt yüklenici kuruluş tarafından, bir başka şirkete devredilmesi halinde de aynı şartlar aranır. Hizmetin devrinden önce, alt yükleniciye ilişkin risk analizi raporu ile teknik yeterlilik raporunun hazırlanması gerekmektedir.
(6) Destek hizmeti kuruluşlarının veya alt yüklenici kuruluşların yurt dışında kurulu olmaları veya faaliyetlerini yurt dışı şube veya ortaklıkları üzerinden gerçekleştirmeleri durumunda, bu kuruluşların faaliyet gösterdikleri ülke düzenlemeleri ve uygulamalarında, Kurumun ihtiyaç duyduğu bilgi ve belgeleri zamanında, eksiksiz ve doğru edinmesine ve bu kuruluşlardan alınan hizmetle ilgili denetim yapmasına ilişkin herhangi bir engel bulunmaması zorunludur. Bankalar destek hizmetini yurt dışında faaliyet gösteren bir kuruluştan sağlamaları durumunda, ülke riskini dikkate almak ve hizmetin herhangi bir surette kesintiye uğraması veya aksaması durumunda iş devamlılığını ve gerekirse bu hizmetin yurt içinden veya yurt dışından alınmasını sağlayacak eylem planlarını hazır bulundurmak zorundadır.
(7) Destek hizmeti alınması, bankaların tüm hesap ve kayıtları ile her türlü işlemlerine ilişkin bilgilerin kendi bünyelerinde tutulması ve saklanması yükümlülüğünü ortadan kaldırmaz. Hizmetin verilmesi sırasında oluşacak tüm hesap, kayıt ve işlemlere ait her türlü bilgi ve belge ile bu bilgilerin tutulduğu elektronik, manyetik ve benzeri her türlü ortamın mülkiyeti, yazılıma ilişkin fikri mülkiyet hakları saklı olmak üzere bankaya aittir.
(8) Destek hizmeti dâhil her türlü hizmet alımlarında bankalar tarafından, banka ve müşteri sırrının güvenliğinin sağlanması için gerekli tedbirlerin alınması zorunludur. Bilgi paylaşımı veya hizmet alınan kuruluşun bilgiye erişiminin söz konusu olduğu durumlarda verilecek sisteme erişim, veriye erişim veya veriyi görme yetkisi işin gerektirdiği bilgiyi kapsayacak şekilde sınırlandırılır. Veri güvenliğinin sağlanması için alınan hizmetin niteliğine göre, müşteri isimlerinin ve önemli nitelikteki diğer kişisel bilgilerin kodlanması, maskelenmesi, şifrelenmesi, sisteme erişim yetkisi verilmeksizin veri girişinin sistem harici bir yerde yapılması ve bu verilerin daha sonra banka tarafından kendi sistemine aktarılması, veriye erişimin kısıtlanması, veriye erişimin işin gerektirdiği en az seviyede gerçekleştirilmesi, destek hizmeti kuruluşu nezdinde müşteri verisi saklanmasının engellenmesi veya benzeri başka yöntemler kullanılır. Destek hizmeti sağlayan kuruluşlarca bankaya ve müşterilerine ait sırların korunmasına yönelik gerekli tedbirlerin alınmasını sağlamak destek hizmeti alan ilgili bankanın sorumluluğundadır.
Destek hizmeti kuruluşlarında aranacak şartlar