§ 1.Iedere kredietinstelling beschikt over een solide en passende regeling voor de bedrijfsorganisatie, waaronder toezichtsmaatregelen, om een doeltreffend en voorzichtig beleid van de instelling te garanderen, die met name berust op:
1°een passende beleidsstructuur die op het hoogste niveau gebaseerd is op een duidelijk onderscheid tussen, enerzijds, de effectieve leiding van de instelling en, anderzijds, het toezicht op die leiding, en die binnen de instelling voorziet in een passende functiescheiding en in een duidelijk omschreven, transparante en coherente regeling voor de toewijzing van verantwoordelijkheden;
2°een passende administratieve en boekhoudkundige organisatie en interne controle, waaronder met name een controlesysteem dat een redelijke mate van zekerheid verschaft over de betrouwbaarheid van het financiëleverslaggevingsproces;
2°/1 netwerk- en informatiesystemen die worden opgezet en beheerd overeenkomstig Verordening 2022/2554;
3°doeltreffende procedures voor de identificatie, de meting, het beheer en de opvolging van en de interne verslaggeving over de risico's die de instelling kan lopen, met inbegrip van de voorkoming van belangenconflicten;
4°een passende onafhankelijke interne auditfunctie, risicobeheerfunctie en compliancefunctie;
5°een passend integriteitsbeleid;
6°een beloningsbeleid dat een gezond en doeltreffend risicobeheer garandeert en dat voorkomt dat de mate waarin er risico's worden genomen, het door de instelling vastgestelde tolerantieniveau te boven gaat;
7°controle- en beveiligingsmechanismen op informaticagebied die afgestemd zijn op de werkzaamheden van de instelling en die voldoende deugdelijk zijn om de beveiliging en authenticatie van de middelen voor de informatieoverdracht te garanderen, het risico op datacorruptie en ongeoorloofde toegang tot een minimum te beperken en te voorkomen dat informatie uitlekt door de vertrouwelijkheid van de gegevens te allen tijde te bewaren;
8°een passend intern waarschuwingssysteem, dat in overeenstemming is met de wetgeving tot omzetting van richtlijn (EU) 2019/1937 van het Europees Parlement en de Raad van 23 oktober 2019 inzake de bescherming van personen die inbreuken op het Unierecht melden en dat met name voorziet in een specifieke onafhankelijke en autonome melding van inbreuken op de normen en de gedragscodes die van toepassing zijn op de instelling;
9°de invoering van passende maatregelen op het vlak van de bedrijfscontinuïteit om te garanderen dat de kritieke functies kunnen worden behouden of zo spoedig mogelijk kunnen worden hersteld, en, onverminderd de bijzondere vereisten voor beleggingsdiensten en -activiteiten, dat de normale dienstverlening en activiteit binnen een redelijke tijdspanne kan worden hervat.
§ 1/1.In het bijzonder is het de kredietinstellingen verboden een bijzonder mechanisme in te stellen.
Onder "bijzonder mechanisme" wordt een procedé verstaan dat aan de volgende cumulatieve voorwaarden voldoet:
1°het heeft als doel of gevolg fiscale fraude door derden mogelijk te maken of te bevorderen;
2°het initiatief ertoe wordt door de kredietinstelling zelf genomen of de kredietinstelling neemt er duidelijk actief aan deel, of het is het gevolg van een grove nalatigheid van de kredietinstelling;
3°het bestaat uit een reeks gedragingen of onthoudingen;
4°het heeft een bijzonder karakter, wat betekent dat de kredietinstelling weet of zou moeten weten dat het mechanisme afwijkt van de normen en de normale praktijken inzake bancaire en financiële verrichtingen.
§ 1/2.Wanneer de kredietinstelling beleggingsdiensten en/of -activiteiten alsmede nevendiensten verleent of verricht, alsook wanneer zij gestructureerde deposito's verkoopt of advies verstrekt aan cliënten in verband met dergelijke producten, behartigt de kredietinstelling de belangen van haar cliënten en bevordert zij de integriteit van de markt. Paragraaf 1 is hiertoe van toepassing.
§ 2.De in paragraaf 1 bedoelde organisatieregeling is uitputtend uitgewerkt en is passend voor de aard, schaal en complexiteit van de risico's die inherent zijn aan het bedrijfsmodel en aan de werkzaamheden van de instelling.
§ 3.Iedere kredietinstelling stelt een governancememorandum op dat voor de betrokken instelling en, in voorkomend geval, de groep of subgroep waarvan zij de uiteindelijke moederonderneming is, de volledige interne organisatieregeling bevat als bedoeld in paragraaf 1 en, in voorkomend geval, in de artikelen 41 tot 42/2.
Indien de kredietinstelling deel uitmaakt van een groep die onder het toezicht staat van de toezichthouder, kan het memorandum dat op het niveau van de kredietinstelling wordt opgesteld, deel uitmaken van het memorandum van die groep.
§ 4.In de Onderafdelingen II tot V, in de artikelen 67 tot 70 en in de Bijlagen I en II wordt bepaald welke de reikwijdte is van de in de paragrafen 1 en 2 bedoelde algemene verplichtingen in specifieke domeinen.
§ 5.Wanneer aan een kredietinstelling ontheffing is verleend met toepassing van artikel 7 van Verordening nr. 575/2013, bepaalt de toezichthouder in welke mate en op welke wijze de kredietinstelling ook kan worden vrijgesteld van de verplichtingen van dit artikel.