NEWVenvera 支持您的语言: 完整平台支持英语、德语、西班牙语、保加利亚语、阿拉伯语和简体中文。查看新功能 →
Solvency II 第二支柱合规成本
合规指南

Solvency II 第二支柱合规成本

·Alexander Sverdlov

关于 Solvency II 的合规成本,官方估算只有一个,出自欧盟委员会。随 2021 年审查提案一同发布的影响评估,即 2021 年 9 月 22 日的 SWD(2021) 260 final,引用了欧盟委员会关于金融业合规成本的研究:遵守 Solvency II 的平均一般成本为一次性 EUR 1200 万、每年持续 EUR 270 万,分别占总运营成本的 3.18% 和 0.96%。同一文件还指出,在其比较的各项金融服务监管框架中,这一一次性成本是最高的。

这些数字是研究所涵盖企业在整个监管制度(全部三大支柱)下的平均值,单凭它们无法说明贵企业的情况。它们能说明的是:经常性成本很高;它是运营成本中长期存在的一部分,而不是一次性项目;而且立法者认为这一负担重到足以改写相称性规则。下文将说明第二支柱在这一数字中占多少、2027 年的修订从哪些方面削减了成本,以及如何估算您自己的成本。

事实详情
官方数字平均一次性成本 EUR 1200 万,持续成本 EUR 270 万,出自欧盟委员会影响评估 SWD(2021) 260 所引用的研究。这是整个监管制度的数字,而不仅仅是第二支柱。
审查预计节省的成本将最多 186 家小型公司排除在强制适用范围之外,每年最多可节省 EUR 5 亿;对至少 249 家低风险公司适用相称性原则,每年至少可节省 EUR 5000 万。
第二支柱的减负措施降低 ORSA 频率、降低策略审查频率以及合并关键职能:欧盟委员会估计,每家公司大约最多可节省一名全职员工(FTE)的人力。
适用时间第 (EU) 2025/2 号指令必须在 2027 年 1 月 29 日之前转化为国内法,并自 2027 年 1 月 30 日起适用(见该指令第 4 条)。
第二支柱是什么第 2009/138/EC 号指令第 40 条至第 49 条规定的治理体系,详见我们的第二支柱要求指南。其中没有任何内容需要计算,全部内容都要接受检验。
欧盟委员会在 SWD(2021) 260 中给出的 Solvency II 成本数字:平均一次性成本 EUR 1200 万,平均持续成本 EUR 270 万,分别占总运营成本的 3.18% 和 0.96%

Solvency II 第二支柱合规要花多少钱?

在弄清以下四件事之前,任何单一数字都是错的:自 2027 年 1 月 30 日起您是否属于小型和非复杂企业;四项关键职能中有多少已由不同人员分别担任;您是否已在运行可以复用的欧盟《数字运营韧性法案》(DORA)或 ISO 27001 治理;以及您的 ORSA 是一个流程还是一份文件。有用的做法是:采用欧盟委员会针对整体企业群体的数字,将治理部分与资本和报告部分区分开来,然后根据您自身的情况进行调整。

影响评估为第一步提供了方法。在估算相称性带来的节省时,它采用了其所称的保守假设:可适用相称性的要求占持续合规总成本的 5% 至 10%,而它所考虑的措施都属于治理和报告方面:ORSA 报告的频率、书面策略强制审查的频率,以及一人兼任多项关键职能的可能性。以平均 EUR 270 万计算,这一部分为每年 EUR 135 000 至 EUR 270 000。这是立法者认为可以削减的那部分第二支柱成本,而不是第二支柱的全部成本,但这是现有唯一的官方拆分。

唯一的官方估算及其解读方法

SWD(2021) 260 是欧盟委员会的工作人员工作文件,它所支撑的提案最终成为第 (EU) 2025/2 号指令。其关于相称性的章节在标题中就点明了问题:审慎规则的相称性不足,给小型和较不复杂的保险公司带来了不必要的行政和合规成本。该文件指出,第 4 条规定的门槛一直未作任何重新评估,这“可能意味着 Solvency II 范围内的小型公司需承担高昂的合规成本,而这些成本可能无法被适用 Solvency II 所带来的好处所抵消”。

由此可以得出三点结论,其中第三点是您应该提交给董事会的。

第一,这些估算是为立法目的而作出的,所依据的研究涵盖了许多规模比贵企业大得多或小得多的企业。它们只是参照基准,而不是报价。第二,它们是整个监管制度的数字。第一支柱的模型和估值工作以及第三支柱的报告系统都包含在内,而对大多数企业来说,这些才是占比更大的部分。第三,持续成本接近一次性成本的四分之一,而且年年如此,没有尽头。如果一个治理项目把第一年当作花费高昂的年份、把第二年当作维护期来编制预算,那就本末倒置了,因为指令本身的条文就决定了第二支柱的大部分工作是经常性的。

根据 SWD(2021) 260,Solvency II 审查预计节省的成本:最多 186 家公司退出强制适用范围,每年最多节省 EUR 5 亿;至少 249 家低风险公司每年至少节省 EUR 5000 万;三项治理减负措施为每家公司节省约一名全职员工(FTE)的人力

其他搜索结果在 Solvency II 成本问题上的错误

在这一搜索词下排名靠前的页面中,有两个错误反复出现。

第一个错误是把 Solvency II 的成本等同于资本模型的成本。精算和报告供应商撰写的页面介绍了 SCR、定量报告模板(QRT)以及生成它们的系统,然后就戛然而止。那是第一支柱和第三支柱的内容。第二支柱既没有模型,也没有报送模板,这就是它被排除在估算之外、随后又以监管审计发现的形式出现的原因。治理方面的审计发现整改起来既慢又贵,因为它们涉及的是行为,而不是一个可以重新计算的数字。

第二个错误是引用单个企业的成本数字,却不说明它涵盖了什么。欧盟委员会的 EUR 1200 万和 EUR 270 万是整个监管制度的平均值。把它们当作第二支柱的成本会夸大成本;而把相称性带来的一名全职员工(FTE)的节省当作第二支柱的成本,又会把成本低估一个数量级。请按这些数字的本来含义使用它们:一个针对整体企业群体的参照基准,以及立法者对可削减部分的估算。

每份第二支柱预算都包含的七个项目

一共七项。它们全都是经常性的,因为每一项都要求您持续去做某件事,而不是建好某样东西就完事。

1. 关键职能负责人。第 44(4) 条要求设立风险管理职能,第 46 条要求设立合规职能,第 47 条要求设立内部审计职能,第 48 条要求设立精算职能。自 2027 年 1 月 30 日起,新增的第 41(2a) 条要求这四项职能分别由不同人员担任,并独立履行。小型和非复杂企业,以及事先获得监管批准的企业,可以允许风险、精算和合规职能负责人兼任其他职能或担任董事会成员,但内部审计职能负责人绝不可以。对小型保险公司来说,这是第二支柱中最大的一项支出,而这次修订决定了这是三份薪水还是四份薪水。

2. 书面策略。修订后的第 41(3) 条要求至少针对风险管理、内部控制、内部审计、薪酬以及(如适用)外包制定书面策略,这些策略须得到实施、至少每年审查一次,并事先经董事会批准。第 (EU) 2015/35 号授权条例在第 258(1)(l) 条中增加了书面薪酬策略,在第 258(3) 条中增加了业务连续性策略,在第 273 条中增加了适任与适当(fit and proper)策略,并在第 274 条中增加了书面外包策略。除非监管机构提出更高要求,小型和非复杂企业可以至少每五年审查一次。成本在于年度审查和批准周期,而不在于起草。

3. ORSA 流程。修订后的第 45(5) 条要求每年开展一次评估,并在风险状况发生任何重大变化后立即开展;小型和非复杂企业以及符合条件的自保公司可以至少每两年开展一次。授权条例第 312(1)(b) 条规定,评估完成后须在两周内报送监管报告。自 2027 年起,评估还必须涵盖第 45(1)(d) 条规定的宏观经济发展情况,第 45a 条则为存在重大风险敞口的企业增加了气候情景分析。我们关于 ORSA 审查会经历什么的指南介绍了监管机构会索要的四份文件。

4. 适任与适当。第 42 条要求所有经营企业或担任关键职能的人员都符合适任与适当要求,修订后的第 42(2) 条要求在这些人员发生任何变动时进行通知,并提供评估所需的信息。第 42(4) 条赋予监管机构要求撤换相关人员的权力。经常性成本在于任命时的评估以及每次变动时的通知。

5. 外包。第 49 条规定企业仍须对其外包的事项承担全部责任,第 49(3) 条要求在外包关键或重要职能之前通知监管机构。如果外包的是 ICT 服务,还须在此基础上适用欧盟《数字运营韧性法案》(DORA)关于登记册和合同的要求。一份登记册同时满足两者,就能节省成本;维护两份登记册,就是额外成本。

6. 内部审计和内部审查。第 47 条要求设立客观、独立的内部审计职能,其审计发现须提交董事会;修订后的第 41(1) 条要求对治理体系进行定期内部审查,评估董事会本身的组成、有效性和内部治理,并制定包含性别平衡量化目标的多元化策略。

7. 监督审查。第 36 条规定由监管机构审查包括 ORSA 在内的治理体系,第 37(1)(c) 条允许监管机构在治理严重偏离标准时施加资本附加。第二支柱本身没有报送截止期限;监管机构随时可以决定对其进行检查,而审查的成本就是为审查提供证据的成本。各国的监管征费由各监管机构自行确定,也应列入这一项。

围绕一个项目排列的 Solvency II 第二支柱预算项目:关键职能负责人、书面策略、ORSA 流程、适任与适当、外包登记册和监督审查

2027 年的减负措施从何而来?

第 (EU) 2025/2 号指令完全按照影响评估的建议,从两个层面削减成本。在外围层面,它提高了第 4 条规定的规模门槛:当保险公司的年度毛承保保费不超过 EUR 1500 万(原为 EUR 500 万),且毛技术准备金不超过 EUR 5000 万(原为 EUR 2500 万)时,即不受本指令约束,集团层面同样适用 EUR 5000 万的限额。影响评估预计,据此最多将有 186 家公司退出强制适用范围。

在指令内部,它创设了“小型和非复杂企业”这一类别。新增的第 29a 条规定了相关标准,这些标准必须连续两个财政年度得到满足,具体包括:对于非寿险业务,年度毛承保保费不超过 EUR 1 亿,三年平均净综合成本率低于 100%,跨境保费低于 EUR 2000 万或总保费的 10%;对于寿险业务,毛技术准备金不超过 EUR 10 亿,利率风险子模块不超过技术准备金的 5%;对于两类业务,市场和交易对手风险不超过投资的 20%,分入再保险不超过保费的 50%,并符合 SCR 要求。第 29b 条规定了分类程序;第 29c 条允许已分类的企业使用全部相称性措施,除非监管机构对其风险状况提出严重关切。不符合标准的企业仍可根据第 29d 条申请事先批准,以使用第 35(5a)、41、45(1b) 和 45(5) 条中的治理措施;监管机构必须在两个月内答复,对于 2027 年 7 月 31 日之前收到的申请,答复期限为四个月。

这些措施的价值,就是欧盟委员会估算的一名全职员工(FTE),而具体价值取决于您的起点。已经由四个人分别履行四项职能的企业,不会从第 41(2a) 条中得到任何好处。每年开展 ORSA 并恪守两周报送纪律的企业,可以在两次评估之间省出一年,但所有触发临时重新评估的条件依然保留。我们的 Solvency II 是什么以及三大支柱如何相互配合指南,将这些变化与同日生效的第一支柱和第三支柱变化放在一起进行了对照。

第 (EU) 2025/2 号指令下 2027 年 Solvency II 减负措施的来源:低于第 4 条门槛的保险公司不在适用范围内;符合第 29a 条标准的企业依据第 29b 条进行分类,依据第 29c 条使用全部相称性措施;其他企业则依据第 29d 条申请事先批准

为什么经常性成本才是真正的数字

上述七个项目中的每一项,都是用现在时写成的。策略至少每年审查一次。ORSA 每年或每两年开展一次,并在每次重大变化后开展。适任与适当方面的情况在每次变动时都要通知。内部审计按周期向董事会报告。监管机构随时可以决定进行审查。欧盟委员会自己的数字也印证了这一点:持续成本接近一次性成本的四分之一,年年如此;而它所认定的可削减部分是持续成本的 5% 至 10%,而不是一次性成本的 5% 至 10%。

检验第二支柱预算的实用标准是:第二年的资金是用于运行这套体系,还是只用于维护文件。如果唯一的经常性项目是软件许可费,那么这份计划资助的是起草工作而不是治理,这类项目往往能通过第一次审查,却在第三次审查时产生审计发现。

第二支柱经常性项目在仪表板上的样子:过去十二个月内批准的书面策略、由不同人员担任的关键职能、距上次 ORSA 的月数,以及在签约前已通知的关键外包

估算您自己的第二支柱预算

问题对您的成本数字的影响
您是否会连续两年符合第 29a 条的标准?决定五年策略审查周期、两年一次的 ORSA 以及合并关键职能是可以自动适用,还是只有获得第 29d 条规定的批准后才能适用
四项关键职能目前有多少由不同人员分别担任?在 2027 年 1 月 30 日之前必须分离出来的每一项职能,都是第 41(2a) 条下新增的一项经常性薪酬支出
您的 ORSA 是一个有策略、有记录、有报送纪律的流程,还是一份文件?文件每年都要重写一次;流程的成本逐年降低,并且经得起审查
您是否已经在运行欧盟《数字运营韧性法案》(DORA)或 ISO 27001 治理?第 44(2)(e) 条中的网络安全部分、外包登记册以及内部控制的大部分内容,都可以复用这些证据
您有多少项关键或重要外包?每一项都需要根据第 49(3) 条事先通知,如果是 ICT 服务,还需要在 DORA 登记册中登记一条记录;这一项成本随数量增加而增加
您是否已评估气候变化风险是否重大?如果重大,第 45a 条要求在 ORSA 中增加至少两个长期情景,间隔不超过三年

如何在不削减合规的前提下削减成本

尽早分类。如果您预计会符合第 29a 条的标准,请注意这些标准是按分类前的两个财政年度来衡量的,因此您从 2027 年起需要的数据,现在就正在产生。

建立一套统一的治理控制措施。书面策略、外包登记册、适任与适当(fit and proper)档案以及内部控制框架,是 DORA、ISO 27001 和 Solvency II 都以相互重叠的方式提出的要求。为每个框架分别维护一个项目,是达到同样状态的最昂贵的方式。

把 ORSA 当作一个流程来运行。监管机构检验的是两周的报送时限和临时触发机制;而重新运行一个有记录的流程,比重写一份报告的成本更低。

在批准第一年的预算之前,先编制第二年的预算。如果没有人能说清四项职能、策略审查周期和 ORSA 明年要花多少钱,那么第一年的预算就算不上一份计划。

我们的 Solvency II ORSA 与治理检查清单在一份电子表格中对全部 45 个项目进行评分;第二支柱软件选型指南说明了哪些类别的工具能够覆盖这项工作、哪些不能。如果您想先建立一个基线,免费合规检查可以告诉您上表中的哪些行会让您感到吃力。我们的 Solvency II 第二支柱软件管理 45 项治理控制措施,并为每一项记录负责人、审查日期及其背后的证据;它将 ORSA 作为受治理的流程来运行,并通过框架映射复用 DORA 和 ISO 27001 治理证据;资本和报告数字则仍由生成这些数字的精算和报告工具负责。定价公开且固定,每月 EUR 399 起。

Solvency II 第二支柱成本的核心结论:经常性成本在于治理,而不在于数字

常见问题

每年 EUR 270 万是第二支柱的成本吗?

不是。这是欧盟委员会给出的遵守整个 Solvency II 的平均持续成本,出自 SWD(2021) 260 所引用的研究。唯一的官方拆分是这样一个假设:可适用相称性的要求(主要是治理和报告方面)占这一数字的 5% 至 10%。

成为小型和非复杂企业后,就不用遵守第二支柱了吗?

不是。它只是改变了频率,并允许合并关键职能。治理体系、ORSA、适任与适当(fit and proper)要求和外包规则依然全部适用;而且根据第 29c 条,如果监管机构对风险状况存在严重关切,或认定治理体系不具备第 41 条意义上的有效性,可以撤销这些措施。

2027 年的规则适用于自保公司吗?

第 13 条中小型和非复杂企业的定义包括自保保险和再保险企业;修订后的第 45(5) 条允许符合条件的自保公司至少每两年开展一次 ORSA,无论其是否已被分类,前提是被保险人为集团实体或符合条件的自然人,且不涉及强制性第三者责任保险业务。

监管机构会因第二支柱方面的缺陷向我收费吗?

第 37(1)(c) 条允许在治理体系严重偏离第 41 条至第 49 条所定标准时施加资本附加,第 41(5) 条则赋予监管机构要求改进体系的日常权力。两者都不是罚款,但都要花钱。

EUR 1200 万这个数字从何而来?

出自金融业合规成本研究,并被 2021 年 9 月 22 日欧盟委员会影响评估 SWD(2021) 260 的 REFIT 成本节约表所引用。该影响评估将其列为遵守 Solvency II 的平均一般合规成本。

主要来源

成本数字摘自 2021 年 9 月 22 日欧盟委员会工作人员工作文件 SWD(2021) 260 final 中的问题界定部分和 REFIT 成本节约表。条款引用摘自第 2009/138/EC 号指令第 4、29、36、37、41、42 条以及第 44 条至第 49 条,第 (EU) 2025/2 号指令新增的第 29a 条至第 29e 条以及对第 4、13、35、41、42、44、45 和 45a 条的修订(包括其关于转化的第 4 条),以及欧盟委员会第 (EU) 2015/35 号授权条例第 258、273、274 和 312 条。监管征费由各国自行确定。在依赖某项具体条款之前,请先核实现行文本以及您所在监管机构公布的预期。

Alexander Sverdlov

Alexander Sverdlov

Venvera 首席执行官兼创始人

Alexander 是 Venvera 的创始人,在欧洲网络安全与合规领域拥有 20 多年经验。他曾为受监管的金融机构、金融科技公司和 SaaS 企业主导安全与风险项目,这些企业需要遵守 DORA、NIS2、GDPR、ISO 27001 和 EU AI Act。创立 Venvera 之前,他创办了进攻性安全咨询公司 Atlant Security,为 EU 和中东地区的客户开展渗透测试、红队演练和 ISO 27001 就绪项目。他的文章聚焦现代合规的跨框架实践:如何把一项控制措施映射到多项义务,电子表格会在哪里失灵,以及审计师真正坐下来之后,监管机构实际要求的是什么。

查看 Alexander 的更多文章 →

相关文章