NEWVenvera 支持您的语言: 完整平台支持英语、德语、西班牙语、保加利亚语、阿拉伯语和简体中文。查看新功能 →
深入解读 Solvency II 治理要求
合规指南

深入解读 Solvency II 治理要求

·Alexander Sverdlov

Solvency II 的治理要求分为两个层次。Directive 2009/138/EC 第 40 至 49 条规定了保险公司必须具备哪些要素:治理体系、风险管理体系、ORSA(自身风险与偿付能力评估)、内部控制、四大关键职能、符合适任与适当性要求的人员,以及受控的外包。Commission Delegated Regulation (EU) 2015/35(以下简称“授权条例”)第九章,即第 258 至 275 条,则规定了上述每一项必须包含哪些内容:12 项一般治理义务、按领域划分的风险策略、每项关键职能的任务、适任与适当性评估的内容、外包合同必须包含的条款,以及薪酬策略必须遵循的原则。授权条例属于条例,因此按原文直接适用,无需各国转化为国内法。

本指南介绍第二个层次。如果您需要先了解指令的条款,请从我们的 Solvency II 第二支柱要求指南开始。下文的细节之所以重要,是因为监管机构正是以此为标准来检验您的证据。这里涉及两个时间点:现行有效的文本,以及经 Commission Delegated Regulation (EU) 2026/269 修订、自 2027 年 1 月 30 日起适用的版本。凡该修订改变某项规则之处,下文均予以标注。

第九章的节条款规定的内容
治理体系的要素258 至 267一般义务、风险管理体系及其策略领域、ORSA 中的整体偿付能力需求、内部控制以及估值控制。
职能268 至 272每项职能的独立性和访问权限,以及风险管理、合规、内部审计和精算职能各自的任务。
适任与适当性273成文的策略,以及适任性评估和适当性评估各自涵盖的内容。
外包274书面外包策略、对服务提供商的尽职调查、12 项合同条款以及持续监督。
薪酬策略275适用于整个策略的原则,以及针对浮动薪酬的具体规则,包括至少三年的递延期。
第 2015/35 号授权条例中的 Solvency II 治理条款图,从第 258 条一般要求到关于外包和薪酬的第 274 条和第 275 条

第 258 条规定了哪些一般治理要求?

第 258(1) 条从 (a) 到 (l) 列出了 12 项义务。概括而言:在所有相关层级上实现有效的合作、内部报告和沟通;建立决策程序,以及明确汇报路线并分配职责的组织结构;董事会,即行政、管理或监督机构(AMSB),无论集体还是个人都具备管理和监督企业所需的资质和经验;人员具备履行职责所需的技能,并了解相关程序;不得向任何人分配多项任务,以致其无法稳健、诚实、客观地履行某项职能;信息系统能够生成完整、可靠、及时的信息;记录有序;信息的安全性、完整性和保密性;清晰的汇报路线;以及书面的薪酬策略。

该条其余部分又增加了五项审计师会直接测试的要求。第 258(2) 条规定,关于风险管理、内部控制、内部审计以及(如相关)外包的策略,必须列明职责、目标、流程和报告程序,并与业务战略保持一致。第 258(3) 条要求制定业务连续性策略。第 258(4) 条要求至少由两人实际经营企业。第 258(5) 条要求建立防止利益冲突的流程。第 258(6) 条要求企业监控并定期评估其治理体系的充分性和有效性,并纠正所发现的问题。

自 2027 年 1 月 30 日起,这项评估还必须与业务风险的性质、规模和复杂程度相称,评估 AMSB 组成的充分性(包括性别平衡和多元化)、其有效性以及其内部治理。

Solvency II 治理规则中带有数字的要求:12 项一般义务、至少两人实际经营企业、最短三年的递延期,以及年度书面报告

风险管理体系及其策略必须包含哪些内容?

第 259 条要求具备四个组成部分:与业务战略保持一致、有文档记录的风险管理战略,包括经批准的风险容忍限额;明确的决策程序;按类型界定和划分重大风险的书面策略,并为每类风险设定容忍限额;以及积极监控重大风险和体系有效性的报告程序。经营企业或担任关键职能的人员在决策时必须考虑这些报告,并且该体系在适当情况下必须包含压力测试和情景分析。

第 260 条随后将指令第 44(2) 条中的风险领域转化为从 (a) 到 (h) 的八项必备策略:它将流动性风险与集中度风险分开,并增加了递延税项。风险管理策略必须涵盖承保和准备金计提、资产负债管理、投资风险、流动性风险、集中度风险、操作风险、再保险及其他风险缓解技术,以及递延税项。可持续性风险必须纳入承保策略和投资策略,并在相关情况下纳入其他策略。关于操作风险,要求十分简短:明确定期识别、记录和监控操作风险敞口的职责。

第 262 条细化了 ORSA 的第一个要素,即指令第 45(1)(a) 条规定的整体偿付能力需求。该评估必须具有前瞻性,涵盖企业正在面临或可能面临的风险,包括操作风险以及由战略或经济环境驱动的变化,同时涵盖覆盖这些风险的自有资金的性质和质量。监管机构如何审查这项评估,请参阅我们关于 ORSA 审查会经历什么的指南。

内部控制必须实现哪些目标?

第 266 条只有一句话,设定了三个目标:遵守适用的法律法规,运营有效且高效,以及财务和非财务信息可获得且可靠。第 267 条增加了对估值的控制措施:针对估值流程的成文策略和程序,定期核实市场价格和模型输入是否适当,对估值所依据的数据和假设进行独立审查,以及由经营企业的人员进行监督。应监管机构的要求,企业必须就重大资产和负债获取外部独立估值或核实。

每项关键职能必须做什么?

第 268 条适用于每一项职能。每项职能在组织结构中的位置都必须确保其客观性、公正性和独立性不受任何损害;每项职能都在 AMSB 的最终责任下运作,并向 AMSB 汇报。履行职能的人员必须能够主动与任何员工沟通,拥有所需的权限、资源和专业能力,并能不受限制地获取相关信息。他们必须及时向 AMSB 报告任何重大问题。

职能条款授权条例补充的内容
风险管理269五项任务:协助 AMSB 运行风险管理体系;监控该体系;监控整体风险状况;报告风险敞口,并就战略、并购和重大项目提供建议;以及识别新兴风险和可持续性风险。
合规270界定其职责和报告义务的合规策略、涵盖所有相关活动的合规计划,以及对防止违规的措施是否充分的评估。
内部审计271不承担任何其他职能的职责。制定未来数年基于风险的审计计划,并向 AMSB 报告;至少每年就审计发现和建议提交一份书面报告;核实 AMSB 就此作出的决定得到执行。
精算272协调技术准备金方面的八项任务、对计算所依托的 IT 系统的评估、将以往的最佳估计与实际经验进行比较、为其承保意见和再保险意见规定的内容,以及至少每年向 AMSB 提交一份书面报告。

内部审计方面有一项变化值得注意。目前,第 271(2) 条允许执行内部审计的人员在满足三个条件时履行其他关键职能,其中一个条件是单独配备人员会带来不相称的成本。Delegated Regulation (EU) 2026/269 自 2027 年 1 月 30 日起删除了该款。此后,谁可以兼任多个角色将由修订后的指令规定,我们的第二支柱指南对此作了说明。

第 2015/35 号授权条例第 269 至 272 条规定的 Solvency II 四大关键职能:风险管理、合规、内部审计和精算

适任与适当性评估必须涵盖哪些内容?

第 273 条要求制定成文的策略和适当的程序,确保每一位实际经营企业或担任关键职能的人员在任何时候都符合适任与适当性要求,而不仅仅是在任命时。适任性涵盖专业资格和正式资格、知识以及相关经验,并结合该人员所承担的职责进行衡量。对于 AMSB,适任性还涵盖成员之间资质和经验的多元化。适当性涵盖诚信和财务稳健性,依据的是有关品格、个人行为和商业操守的证据,包括刑事、财务和监管方面。在实践中,这意味着为每个人建立一份可以更新的档案,而不是在任命时出具的一次性信函。

外包安排必须包含哪些内容?

第 274 条首先要求制定书面外包策略,并要求合同条款与指令第 49 条保持一致。对于关键或重要职能,AMSB 必须确保:对服务提供商的能力、处理能力和授权进行详细审查;利益冲突得到妥善处理;存在书面协议;协议条款已向 AMSB 解释并获得其授权;没有违反任何法律,尤其是数据保护方面的法律;并且服务提供商与企业受相同的保密规则约束。

第 274(4) 条从 (a) 到 (l) 列出了合同必须载明的 12 项内容。最常缺失的是:服务提供商披露影响其履约能力的事态发展的义务;足以找到替代方案的通知期;在不损害保单持有人利益的情况下终止合同的权利;企业、其外部审计师和监管机构能够有效获取信息并进行现场检查;监管机构直接向服务提供商提问的权利;以及分包外包的条款。第 274(5) 条随后要求进行持续监督,涵盖服务提供商的风险管理和内部控制、财务资源、员工资质及其应急计划。对于 ICT 服务提供商,欧盟《数字运营韧性法案》(DORA)的合同规则叠加在这些要求之上;而且自 2025 年起,第 41(4) 条本身就要求按照 DORA 管理网络和信息系统,详见我们的面向保险公司的 DORA 指南。

薪酬策略必须遵循哪些规则?

第 275 条为整个策略设定了以下原则:与业务战略、风险战略及长期利益保持一致;不鼓励超出容忍限额的风险承担;针对 AMSB、关键职能负责人和其他重大风险承担者作出专门安排;清晰的治理;在与企业规模和组织相适应的情况下设立独立的薪酬委员会;以及向全体员工披露该策略。对于浮动薪酬:固定部分必须足够高,使奖金可以为零;浮动薪酬的相当大一部分必须递延至少三年;绩效衡量必须包含针对风险的向下调整;离职补偿不得奖励失败;禁止个人对冲;四大关键职能的浮动薪酬必须独立于其所控制的业务单元。

自 2027 年 1 月 30 日起,递延薪酬的归属速度不得快于按比例归属;最高可达 100% 的浮动薪酬必须适用扣减(malus)或追回(clawback)安排,其标准须涵盖重大损失以及丧失适任与适当性的情形;如果年度浮动薪酬不超过 EUR 50,000,且不超过年度薪酬总额的三分之一,则不适用递延,除非监管机构另有决定。

Solvency II 治理证据示意视图:本年度已批准的策略、适任与适当性档案、外包合同条款以及逾期的内部审计发现

其他搜索结果的错误之处

这一搜索词的第一页结果大多是律师事务所和监管机构的指引,在原则层面讲得很好。有两个缺口反复出现。第一个是时效。第一页上的一份简报日期为 2013 年 1 月,早于授权条例在 2014 年 10 月获得通过;一家律所撰写的、来自 2024 年 8 月的章节,则早于 Directive (EU) 2025/2 和 Delegated Regulation (EU) 2026/269。这些资料中既不可能出现扣减和追回规则,也不可能出现内部审计兼任例外的删除。

第二个是止步于指令。只列出第 41 至 49 条而不涉及授权条例的治理指引,会告诉您必须设立内部审计职能,却不会告诉您该职能需要多年度审计计划、年度书面报告,以及关于 AMSB 的决定是否已得到执行的记录。它会告诉您外包必须受控,却不会告诉您合同必须包含哪 12 项条款。而监管审查要求查看的,恰恰是这些记录和条款。

Venvera Solvency II 仪表板,显示第二支柱治理覆盖范围、45 项控制措施以及按治理领域划分的覆盖范围

您的现状如何?

请根据您自己的记录填写下表。每一行都是监管机构可能要求查看的内容。

问题您的答案条款
您上一次评估整个治理体系的充分性和有效性是在什么时候?258(6),自 2027 年起包括 AMSB 组成
是否有业务连续性策略?由谁批准?258(3)
风险策略是否涵盖全部八个领域,并在承保和投资中纳入可持续性风险?260(1) 和 (1a)
内部审计是否有多年度计划,并每年向 AMSB 提交书面报告?271(3)
每位关键职能负责人是否都有最新的适任与适当性档案?273
您的关键外包合同是否包含全部 12 项条款?274(4)
重大风险承担者的浮动薪酬是否递延至少三年?275(2)(c)

我们的 Solvency II 治理检查清单在一份电子表格中对 45 个条目进行评分。Venvera 的 Solvency II 模块仅覆盖第二支柱:它承载这些控制措施及其负责人、状态和证据,不计算资本,也不生成第三支柱报告。免费合规检查可以先为您提供一个基线。

Venvera 证据库,显示已存储的合规证据项及其负责人和时效状态
Solvency II 治理的核心结论:指令规定必须具备什么,授权条例则说明怎样才算做得好

常见问题

Solvency II 的详细治理要求在哪里?

在 Commission Delegated Regulation (EU) 2015/35 第九章,即第 258 至 275 条,这些条款对 Directive 2009/138/EC 第 40 至 49 条作了补充。

保险公司必须由多少人实际经营?

根据第 258(4) 条,至少两人。

薪酬委员会是强制要求吗?

根据第 275(1)(f) 条,仅在与企业在规模和内部组织方面的重要性相适应时才需要设立。根据第 258(1)(l) 条,书面薪酬策略则对所有企业都是强制要求。

内部审计和精算职能必须多久报告一次?

根据第 271(3)(d) 条和第 272(8) 条,两者都必须至少每年向 AMSB 提交一份书面报告。

2027 年 1 月 30 日会有哪些变化?

Delegated Regulation (EU) 2026/269 开始适用。在治理方面,它将 AMSB 的组成、多元化和有效性纳入第 258(6) 条规定的评估,删除第 271(2) 条规定的内部审计例外,并在第 275 条中增加按比例归属、扣减和追回安排,以及 EUR 50,000 的递延门槛。

监管机构能否因治理薄弱而要求追加资本?

可以。指令第 37(1)(c) 条允许在治理体系严重偏离标准时施加资本附加要求,而授权条例第 277 条列出了监管机构必须权衡的因素,包括对稳健审慎管理的影响,以及对保单持有人造成损害的可能性和严重程度。

原始资料

以上要求摘自 Commission Delegated Regulation (EU) 2015/35 第 258 至 275 条和第 277 条(参照 2024 年 11 月 14 日的合并文本以及自 2027 年 1 月 30 日起适用的合并文本阅读),摘自 Commission Delegated Regulation (EU) 2026/269(其第 2 条规定了上述适用日期),并摘自 Directive 2009/138/EC 第 37 条、第 44 条和第 49 条。合并文本仅为文献工具;《欧盟官方公报》版本才是作准文本。在依赖某一具体条款之前,请确认现行文本。

Alexander Sverdlov

Alexander Sverdlov

Venvera 首席执行官兼创始人

Alexander 是 Venvera 的创始人,在欧洲网络安全与合规领域拥有 20 多年经验。他曾为受监管的金融机构、金融科技公司和 SaaS 企业主导安全与风险项目,这些企业需要遵守 DORA、NIS2、GDPR、ISO 27001 和 EU AI Act。创立 Venvera 之前,他创办了进攻性安全咨询公司 Atlant Security,为 EU 和中东地区的客户开展渗透测试、红队演练和 ISO 27001 就绪项目。他的文章聚焦现代合规的跨框架实践:如何把一项控制措施映射到多项义务,电子表格会在哪里失灵,以及审计师真正坐下来之后,监管机构实际要求的是什么。

查看 Alexander 的更多文章 →

相关文章