Pensionskassen for Socialrådgivere, Socialpædagoger og Kontorpersonale har ca. 130.000 medlemmer. Virksomheden er en del af administrationsfællesskabet i PKA A/S. Virksomheden benytter omfattende outsourcing, herunder outsourcing af IT-området, til Forca.
Virksomhedens forretningsmodel indebærer omfattende anvendelse af IT, hvilket medfører en række IT-risici.
Virksomhedens IT-ansvarlige i 1. forsvarslinje er selskabets IT-ansvarlige. Herudover har virksomheden etableret en risikostyringsfunktion, som er forankret i risikostyringsafdelingen og placeret i 2. forsvarslinje
IT-risikostyring
Generelt vurderer Finanstilsynet, at IT-risici er et væsentligt risikoområde for Pensionskassen for Socialrådgivere, Socialpædagoger og Kontorpersonale. Bestyrelsen skal derfor fastsætte, hvilke og hvor store IT-risici virksomheden må påtage sig samt aktivt tage stilling til strategiske mål for IT-risici.
Samlet set vurderer Finanstilsynet, at der er en risiko for, at virksomheden påtager sig IT-risici, som ikke er i overensstemmelse med bestyrelsens risikoappetit.
Finanstilsynet konstaterede, at bestyrelsen ikke har fastsat tilstrækkelige risikotolerancegrænser for IT-risici. Finanstilsynet har derfor påbudt virksomheden at sikre, at bestyrelsen fastsætter, hvilke og hvor store IT-risici virksomheden må påtage sig, og specificerer risikotolerancegrænser for IT-risici, som udgør kontrollerbare grænser for størrelsen af acceptable IT-risici. [1]
Bestyrelsen havde ikke fastsat en klar metode for IT-risikostyring. Det er bestyrelsens opgave at angive principperne for opgørelse og måling af risici. Virksomheden er derfor blevet påbudt at fastsætte principper for opgørelse og måling af IT-risici. [2]
Finanstilsynet vurderer, at det ikke er dokumenteret, at virksomhedens risikostyringsfunktion i tilstrækkelig grad inddrager og vurderer IT-risici. Risikostyringsfunktionen har en vigtig opgave i at understøtte risikostyringssystemet ved bl.a. at sikre, at alle væsentlige risici bliver identificeret, målt, overvåget, styret og rapporteret korrekt. Finanstilsynet har derfor påbudt selskabet at sikre, at risikostyringsfunktionen inddrager og vurderer IT-risikostyring i funktionens opgavevaretagelse og rapportering. [3]
[1] jf. lov om finansiel virksomhed § 70, stk. 1, nr. 2 og 3 samt bekendtgørelse om ledelse og styring af forsikringsselskaber m.v., bilag 6, nr. 2, litra d, og § 8, stk. 1, nr. 1.
[2] jf. lov om finansiel virksomhed § 70, stk. 2, nr. 2, samt bekendtgørelse om ledelse og styring af forsikringsselskaber m.v., § 7, stk. 3 nr. 5, § 8, stk. 1 nr. 2 og bilag 6, pkt. 2, litra a.
[3] jf. bekendtgørelse om ledelse og styring af forsikringsselskaber m.v., bilag 6, nr. 12 og nr.17.