NEWVenvera 支持您的语言: 完整平台支持英语、德语、西班牙语、保加利亚语、阿拉伯语和简体中文。查看新功能 →
Solvency II 第二支柱要求详解
合规指南

Solvency II 第二支柱要求详解

·Alexander Sverdlov

Solvency II 第二支柱是第 2009/138/EC 号指令第 IV 章第 2 节中规定的一系列定性要求,该节标题为“治理体系”,涵盖第 41 条至第 49 条。欧盟境内的每一家保险和再保险企业都必须运行有效的治理体系,其中包括风险管理体系、自身风险与偿付能力评估(ORSA)、设有合规职能的内部控制体系、内部审计职能、精算职能、在关键岗位上任用符合适任与适当(fit and proper)要求的人员,以及受控的外包。第二支柱中没有任何内容需要计算。它通过第 36 条规定的监督审查程序接受检验;如果监管机构认为该体系存在不足,可以要求企业加以改进,或在特殊情况下依据第 37 条设定资本附加。

相关条文正在修订。第 (EU) 2025/2 号指令已于 2025 年 1 月 8 日在《欧盟官方公报》上发布,对其中多项条款作出了修订。各成员国必须在 2027 年 1 月 29 日之前将其转化为国内法,并自 2027 年 1 月 30 日起适用新规则。下文凡是受到修订影响的要求,均会特别标注。

要求条款具体要求
最终责任Art. 40行政、管理或监督机构(AMSB)对企业遵守本指令承担最终责任。
治理体系Art. 41透明的组织结构,职责分配清晰且适当分离;书面策略经 AMSB 批准并至少每年审查一次;制定应急计划;并定期开展内部审查。
适任与适当Art. 42所有实际经营企业或担任关键职能的人员都具备足够的资质、知识和经验,并且声誉良好、品行正直。人员变动须通知监管机构。
风险管理Art. 44至少覆盖六个指定领域的风险管理体系,并由风险管理职能提供支持。
ORSAArt. 45评估整体偿付能力需求、持续符合资本要求和技术准备金要求的情况,以及风险状况偏离 SCR 假设的程度。
内部控制Art. 46行政和会计程序、内部控制框架、各层级的报告安排,以及合规职能。
内部审计Art. 47一个客观、独立的职能,负责评价内部控制体系以及治理体系的其他部分,并向 AMSB 报告。
精算职能Art. 48协调技术准备金的计算,就承保政策和再保险发表意见,并为风险管理体系作出贡献。
外包Art. 49企业对其外包的事项仍承担全部责任,并须在外包关键或重要职能之前通知监管机构。
第 2009/138/EC 号指令中的 Solvency II 第二支柱条款:第 41 条治理、第 42 条适任与适当、第 44 条风险管理、第 45 条 ORSA、第 46 条内部控制,以及第 47 条至第 49 条

什么是 Solvency II 第二支柱?

Solvency II 分为三大支柱,详见我们的 Solvency II 是什么指南。第一支柱是定量层面:技术准备金、自有资金、偿付能力资本要求(SCR)和最低资本要求(MCR)。第三支柱是信息披露和监管报告。第二支柱则涵盖两者之间的所有内容:企业如何运营、如何识别和管理风险,以及监管机构如何对此进行审查。第 41(2) 条规定,第二支柱的全部要求都应与企业业务的性质、规模和复杂程度相称,因此两家保险公司即使治理体系的繁简程度差别很大,也可能都符合要求。

其背后有三个层级的法律。指令确立各项义务。欧盟委员会第 (EU) 2015/35 号授权条例在第 258 条至第 275 条中补充了细节,我们的 Solvency II 治理要求详解指南对此有详细介绍。EIOPA 的《治理体系指引》(EIOPA-BoS-14/253)说明了监管机构应如何适用上述两者,并指出该指引以指令第 40 条至第 49 条、第 93 条、第 132 条和第 246 条以及授权条例第 258 条至第 275 条为依据。随后,各国法律再将指令转化为国内法,因此监管机构向您援引的措辞将是本国的版本。

第 41 条中的治理体系有哪些要求?

第 41(1) 条要求建立能够确保稳健审慎管理的有效治理体系,至少包括适当且透明的组织结构、清晰的职责分配和适当的职责分离,以及有效的信息传递机制。该体系必须接受定期的内部审查。

第 41(3) 条是最常被审计的部分。企业必须至少针对风险管理、内部控制、内部审计以及(如适用)外包制定书面策略。这些策略必须得到实施,至少每年审查一次,事先经 AMSB 批准,并在体系或相关领域发生重大变化时及时调整。第 41(4) 条增加了连续性要求:采取合理措施确保各项活动正常开展,包括制定应急计划。第 41(5) 条赋予监管机构要求改进和加强该体系的权力。

自 2027 年 1 月 30 日起,第 41(1) 条规定的内部审查还必须评估 AMSB 的组成、有效性和内部治理;企业还必须制定促进该机构多元化的策略,包括关于性别平衡的具体量化目标。

风险管理体系必须涵盖哪些内容?

第 44(1) 条要求制定战略、流程和报告程序,以便在单项和汇总层面持续识别、计量、监测、管理和报告风险及其相互依存关系。第 44(2) 条随后列出了该体系至少必须涵盖的领域:承保和准备金评估;资产负债管理;投资,特别是衍生品及类似承诺;流动性和集中度风险管理;操作风险管理;以及再保险和其他风险缓解技术。第 41(3) 条规定的书面风险管理策略必须针对这六个领域分别制定相应策略。第 44(4) 条要求设立风险管理职能,其架构应能保证该体系有效运转;第 44(5) 条规定,在使用内部模型的情况下,该职能还需承担额外任务。

第 (EU) 2025/2 号指令将第 (e) 项改写为“操作风险管理,包括网络安全”,其中网络安全参照欧盟 Cybersecurity Act,即第 (EU) 2019/881 号条例进行定义。该指令还要求从短期、中期和长期三个时间维度评估可持续性风险。对于已经纳入欧盟《数字运营韧性法案》(DORA)适用范围的保险公司,它们为此建立的 ICT 风险管理框架,显然就是第 (e) 项中网络安全部分的证据。

用数字看 Solvency II 第二支柱:第 44(2) 条规定的六个风险领域、四项关键职能、书面策略的年度审查,以及第 (EU) 2025/2 号指令 2027 年 1 月 30 日的适用日期

ORSA 必须包括哪些内容?

第 45(1) 条规定了三项最低要素。第一,企业的整体偿付能力需求,需考虑其特定风险状况、经批准的风险容忍度限额和业务战略。第二,持续符合资本要求和技术准备金要求的情况。第三,企业风险状况偏离偿付能力资本要求所依据假设的显著程度,无论该要求是采用标准公式还是内部模型计算的。

第 45 条的其余部分使 ORSA 成为一个流程而不只是一份报告,我们关于 ORSA 审查会经历什么的指南介绍了监管机构如何检验这一流程。第 45(4) 条将 ORSA 作为业务战略不可分割的组成部分,在战略决策中持续加以考虑。第 45(5) 条要求定期开展 ORSA,并在风险状况发生任何重大变化后立即开展。第 45(6) 条规定,ORSA 结果须作为第 35 条规定的定期监管报告的一部分报送监管机构。第 45(7) 条明确规定,ORSA 不得用于计算资本要求。

自 2027 年 1 月 30 日起,第 45(1) 条的清单将进一步扩充。新增各项要求企业考虑宏观经济形势以及宏观经济和金融市场可能出现的发展变化;在监管机构提出附有理由的请求时考虑宏观审慎方面的问题;并评估企业在义务到期时向投保人和其他交易对手履行义务的整体能力,即使在压力情景下也是如此。小型和非复杂企业无须开展宏观审慎分析。新增的第 45a 条引入了气候变化情景分析:每家企业都必须评估自身是否面临重大的气候变化风险敞口;存在此类敞口的企业必须设定至少两个长期情景,一个是全球升温保持在 2 摄氏度以下,另一个是升温显著更高,并在 ORSA 中以不超过三年的间隔分析这些情景的影响,且至少每三年审查一次这些情景。

第 45 条下的 Solvency II ORSA 五步流程:设定风险偏好和战略,评估整体偿付能力需求,检验持续合规情况,核查 SCR 假设是否契合,然后批准、记录并报告

四项关键职能是什么?

指令中从未使用“四项关键职能”这一说法,但通篇点名了四项职能,并始终将其视为关键职能。第 44(4) 条规定的风险管理职能负责运行风险管理体系。第 46 条规定的合规职能设在内部控制体系之内,负责就遵守根据本指令通过的法律向 AMSB 提供建议,评估法律环境变化可能产生的影响,并识别和评估合规风险。第 47 条规定的内部审计职能负责评价内部控制体系以及治理体系其他要素的充分性和有效性;该职能必须保持客观,并独立于业务运营职能,其审计发现须提交 AMSB,由 AMSB 决定采取何种措施并确保落实。第 48 条规定的精算职能负责协调技术准备金的计算,核查其背后的方法、模型、假设和数据,将最佳估计与实际经验进行比较,就计算的可靠性向 AMSB 通报情况,就整体承保政策和再保险安排的充分性发表意见,并为风险管理体系作出贡献。

第 42 条将适任与适当(fit and proper)测试适用于所有实际经营企业或担任上述任一职能的人员:“适任”方面要求具备足够的专业资质、知识和经验,“适当”方面要求声誉良好、品行正直。担任这些职务的人员发生变动时须通知监管机构;因有人不再符合测试要求而进行的人员更替,同样须通知监管机构。

2025 年的修订新增了第 41(2a) 条。企业必须任命不同的人员分别履行风险管理、精算、合规和内部审计职能,且每项职能都必须相互独立地履行。小型和非复杂企业,以及事先获得监管批准的企业,可以将前三项职能与其他职务合并,但绝不能与内部审计合并,并且前提是利益冲突得到妥善管理。

Solvency II 的四项关键职能及其对应条款:第 44 条的风险管理、第 46 条的合规、第 47 条的内部审计和第 48 条的精算职能

外包规则有哪些要求?

第 49(1) 条确立了基本原则:企业在外包职能或活动时,仍须对其在本指令下的全部义务承担完全责任。第 49(2) 条列出了关键或重要职能外包绝不能造成的四种后果:严重损害治理体系的质量、不当增加操作风险、削弱监管机构监督合规情况的能力,或破坏向投保人持续提供令人满意服务的能力。第 49(3) 条要求企业在外包关键或重要职能之前及时通知监管机构,并及时通报此后的任何重大进展。如果外包的是 ICT 服务,还须在此基础上满足欧盟《数字运营韧性法案》(DORA)关于合同和登记册的要求,这也是保险公司往往只维护一份同时满足两者的外包登记册的原因。

第二支柱如何执行?

通过监督审查程序执行。第 36(2)(a) 条要求监管机构在审查技术准备金、资本要求、投资规则和自有资金的同时,审查和评价包括 ORSA 在内的治理体系。第 37(1)(c) 条允许监管机构在治理体系严重偏离第 2 节所定标准时设定资本附加。第 41(5) 条则是日常使用的工具:要求改进和加强该体系的权力。第二支柱本身没有报送截止期限。监管机构随时可以决定对其进行检查。

Solvency II 第二支柱治理视图:过去 12 个月内审查过的书面策略、经评估符合适任与适当要求的关键职能负责人、已通知监管机构的关键外包,以及逾期的 ORSA 行动项

其他搜索结果中的常见错误

最常见的错误是把第二支柱等同于 ORSA。ORSA 只是九个条款中的一条,而且第 45(7) 条明确指出它不是资本计算。一家企业即使拥有一份精心打磨的 ORSA 报告,但如果拿不出今年已审查其书面策略的证据,那么它在第二支柱方面就存在问题。

第二个错误是把 2009 年的文本当作最终版本来引用。第 (EU) 2025/2 号指令修改了第 40、41、44 和 45 条,并新增了第 45a 条,这些修改自 2027 年 1 月 30 日起适用。按照旧文本确定范围的治理审查,会遗漏关键职能分别由不同人员担任、操作风险中的网络安全以及气候情景这几项内容。

第三个错误是只列出要求,却不注明产生这些要求的条款。监管机构的提问总有法律依据。如果您的控制措施库无法针对每一项回答“依据哪一条”,您就无法向监管机构说明证据存放在哪里,也无法在不重新做映射的情况下,将这些证据复用于欧盟《数字运营韧性法案》(DORA)、ISO 27001 或欧盟 NIS2 指令。

您目前的状况如何?

请根据您自己的记录填写下表。每一个空白行,都是一项等着监管机构来提出的审计发现。

问题您的回答条款
每项书面策略最近一次由 AMSB 批准是在什么时候?Art. 41(3):至少每年一次,事先批准
四项关键职能分别由谁担任?他们是否为四个不同的人?Art. 41(2a),自 2027 年 1 月 30 日起
风险策略是否涵盖第 44(2) 条规定的全部六个领域,包括网络安全?Art. 44(2)(修订后)
您最近一次开展 ORSA 是在什么时候?什么样的变化会触发重新开展?Art. 45(5)
您是否已评估气候变化风险是否重大?如果重大,是否已设定两个情景?Art. 45a,自 2027 年 1 月 30 日起
在最近一次外包关键或重要职能之前,您是否通知了监管机构?Art. 49(3)

我们的 Solvency II ORSA 与治理检查清单在一份电子表格中对全部 45 个项目进行评分;第二支柱软件选型指南说明了哪一类工具真正能够覆盖这项工作;我们关于第二支柱合规成本的指南则为上述每个条款列出了预算。如果您想先建立一个基线,免费合规检查可以告诉您上表中的哪些行会让您感到吃力。

Solvency II 第二支柱的核心结论:它由监管机构检验,而不是按截止期限报送

常见问题

第二支柱只涉及 ORSA 吗?

不是。ORSA 是第 45 条的内容。第二支柱还涵盖第 41 条的总体治理、第 42 条的适任与适当(fit and proper)、第 44 条的风险管理、第 46 条的内部控制与合规、第 47 条的内部审计、第 48 条的精算职能以及第 49 条的外包,所有这些都以第 40 条规定的 AMSB 责任为基础。

第二支柱适用于小型保险公司吗?

适用,但遵循相称性原则。第 41(2) 条规定,治理体系应与业务的性质、规模和复杂程度相称。自 2027 年 1 月 30 日起,符合新增第 29a 条标准的企业可被归类为小型和非复杂企业,并可采用修订后的指令为这一类别规定的相称性措施。

哪些人必须符合适任与适当要求?

根据第 42 条,所有实际经营企业或担任其他关键职能的人员都必须符合要求。2025 年的修订在第 40 条中增加了规定:AMSB 成员必须始终保持良好声誉,并且作为一个整体具备履行职责所需的足够知识、技能和经验。

第 (EU) 2025/2 号指令的修订何时适用?

各成员国必须在 2027 年 1 月 29 日之前通过并公布转化措施,并自 2027 年 1 月 30 日起适用。

第二支柱与 DORA 有哪些重叠?

有两处重叠。一是第 44(2)(e) 条中的操作风险,自 2027 年起明确包括网络安全;二是第 49 条中的外包,其中的 ICT 服务同时受欧盟《数字运营韧性法案》(DORA)第三方规则的约束。只需提供一次证据,再将其映射到两者,而不必维护两份登记册。

主要来源

上述要求摘自第 2009/138/EC 号指令第 36 条、第 37 条以及第 40 条至第 49 条,第 (EU) 2025/2 号指令中的修订内容(包括其关于转化的第 4 条),欧盟委员会第 (EU) 2015/35 号授权条例第 258 条至第 275 条,以及 EIOPA 的《治理体系指引》。各国的转化立法可能会增加细节。在依赖某项具体条款之前,请先核实现行文本。

Alexander Sverdlov

Alexander Sverdlov

Venvera 首席执行官兼创始人

Alexander 是 Venvera 的创始人,在欧洲网络安全与合规领域拥有 20 多年经验。他曾为受监管的金融机构、金融科技公司和 SaaS 企业主导安全与风险项目,这些企业需要遵守 DORA、NIS2、GDPR、ISO 27001 和 EU AI Act。创立 Venvera 之前,他创办了进攻性安全咨询公司 Atlant Security,为 EU 和中东地区的客户开展渗透测试、红队演练和 ISO 27001 就绪项目。他的文章聚焦现代合规的跨框架实践:如何把一项控制措施映射到多项义务,电子表格会在哪里失灵,以及审计师真正坐下来之后,监管机构实际要求的是什么。

查看 Alexander 的更多文章 →

相关文章