# Аутсорсинг у лицензированной компании: правила EBA, третьи страны и тест «почтового ящика»

> Что EMI, платёжный институт, инвестфирма или CASP в ЕС вправе передать на аутсорсинг: правила EBA, критичные функции, уведомление, поставщики вне ЕС, реальное присутствие.

Author: Гордей Болотько — Партнёр, Corporate & Commercial (https://wiki.private.law/authors/bolotko)
Last modified: 2026-09-27T17:23:00.000Z
Canonical: https://wiki.private.law/outsourcing-licensed-firms
Publisher: wiki.private.law (https://wiki.private.law)
Version: 5a77425abefb0ae8924b59e0a1bacc2ca5916bdd177b03ef464b2b659b31f8ba
Cite as: Аутсорсинг у лицензированной компании: правила EBA, третьи страны и тест «почтового ящика». wiki.private.law. https://wiki.private.law/outsourcing-licensed-firms. Version 5a77425abefb0ae8924b59e0a1bacc2ca5916bdd177b03ef464b2b659b31f8ba.
Topics: banking
Jurisdictions: eu, bulgaria
Functional tags: license, substance
Product tags: compliance, substance, license-emi-eu, license-vasp-mica, investment
Semantic tags: license, substance, compliance, license-emi-eu, license-vasp-mica, investment

---

Лицензированный платёжный институт (payment institution), институт электронных денег (EMI), инвестиционная фирма (investment firm) или поставщик услуг в сфере криптоактивов (CASP) редко делает всё сам. Процессинг карт, облачный хостинг, клиентская поддержка, аналитики комплаенса и бэк-офис группы нередко находятся в другой компании, иногда за пределами ЕС. Право ЕС это допускает, но на условиях.

Лицензия остаётся у того, кто её получил, и эта компания по-прежнему обязана управлять каждой переданной функцией, контролировать её и отвечать за неё. Правила об аутсорсинге (outsourcing) задают эти условия, а тест «почтового ящика» (letter-box test) отмечает момент, когда передано столько, что внутри лицензиата не осталось ничего, что требует лицензии.

## Аутсорсинг и лицензия

### Почему лицензия ограничивает передачу функций

В надзорном смысле аутсорсинг — это функция, которую компания иначе выполняла бы сама, но которую за неё выполняет поставщик. Поэтому руководство EBA (Европейского банковского управления) [выводит за рамки понятия](https://www.eba.europa.eu/sites/default/files/documents/10180/2551996/38c80601-f5d7-4855-8ba3-702423665479/EBA%20revised%20Guidelines%20on%20outsourcing%20arrangements.pdf) обязательный аудит, услуги рыночной информации, глобальные карточные сети вроде Visa и Mastercard, клиринг и расчёты, поднадзорные системы финансовых сообщений, корреспондентские отношения и услуги, которые компания сама никогда бы не оказывала: юридические заключения, уборку, питание.

Остальное разрешено, потому что специализированный поставщик даёт масштаб, экспертизу и экономию, которые небольшому лицензиату самому не создать. Контролируется же оно потому, что лицензия выдаётся конкретной компании, чьё руководство, организацию и ресурсы надзор оценил. Если всё это переезжает к поставщику, которого надзор не видел, лицензия перестаёт описывать реальный бизнес.

### Правовой результат

Во всех секторах результат одинаков: ответственность остаётся на лицензиате. Платёжный институт [несёт полную ответственность](https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX%3A02015L2366-20250117) за действия любого лица, которому передана деятельность (ст. 20 PSD2). Инвестиционная фирма [остаётся полностью ответственной](https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX%3A02017R0565-20220802) за исполнение обязанностей по MiFID II (ч. 1 ст. 31 Делегированного регламента 2017/565). CASP [сохраняет полную ответственность](https://eur-lex.europa.eu/eli/reg/2023/1114/oj) за обязанности по разделу V MiCA (ч. 1 ст. 73).

Три текста повторяют и четыре общих запрета. По [ч. 6 ст. 19 PSD2](https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX%3A02015L2366-20250117) передача важной функции не может переносить ответственность высшего руководства, менять отношения и обязанности компании перед пользователями, подрывать условия лицензии, а также отменять или изменять какое-либо из них. Делегированный регламент 2017/565 воспроизводит те же четыре запрета для инвестиционных фирм, а ч. 1 ст. 73 MiCA почти дословно формулирует их для CASP.

**Что можно передать**

Задачи, системы и людей: процессинг, хостинг, разработку, клиентскую поддержку, операционные задачи комплаенса и внутреннего аудита, общие сервисы группы. Поставщиком может быть и сторонняя компания, и компания той же группы.

**Что остаётся у лицензиата**

Ответственность, отношения с клиентом, условия лицензии, а также экспертиза и ресурсы, достаточные для контроля за поставщиком и управления рисками договора.

> 🍓 Лицензия привязана к управлению, а не к серверам. Поставщик вправе выполнять почти любой процесс, но и [Делегированный регламент 2017/565](https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX%3A02017R0565-20220802), и [ч. 1 ст. 73 MiCA](https://eur-lex.europa.eu/eli/reg/2023/1114/oj) требуют, чтобы у лицензиата сохранялись экспертиза и ресурсы для контроля за переданным. Когда их нет, договоры уже ничего не решают: компания стала той «пустой оболочкой», которую правила запрещают.

### Четыре компромисса

Каждое решение об аутсорсинге даёт лицензиату то, что он ценит, и расходует то, за чем следит надзор. Четыре устойчивых компромисса:

| Компромисс | Что получает компания | Что спрашивает надзор |
| --- | --- | --- |
| Масштаб или контроль | Экспертизу и системы, которые не построить самой | Собственную экспертизу для контроля за поставщиком и путь выхода |
| Эффективность группы или самостоятельность | Общие сервисы для компаний группы | Те же стандарты, что для внешнего поставщика; внутригрупповая передача не считается безопаснее |
| Глобальная команда или досягаемость для надзора | Команды и дата-центры за пределами ЕС | Доступ к данным и помещениям, сотрудничество надзорных органов, защиту данных |
| Скорость или уведомление | Отсутствие процедуры одобрения по PSD2 | Своевременное уведомление и диалог до передачи критичной или важной функции |

Вторая строка опирается на позицию EBA: [внутригрупповой аутсорсинг](https://www.eba.europa.eu/sites/default/files/documents/10180/2551996/38c80601-f5d7-4855-8ba3-702423665479/EBA%20revised%20Guidelines%20on%20outsourcing%20arrangements.pdf) подчиняется тем же правилам, что и передача функций вне группы, и не обязательно менее рискован. Каждому компромиссу соответствует свой блок правил: какой свод правил применяется, какие функции считаются критичными или важными, что сообщается надзорному органу, что меняется, когда поставщик находится за пределами ЕС, и где проходит граница «пустой оболочки».

Режим по состоянию на 24 сентября 2026 года:

- Платёжные институты и EMI · ч. 6 ст. 19 и ст. 20 PSD2; ч. 1 ст. 3 EMD2 распространяет их на EMI
- Инвестиционные фирмы · ч. 5 ст. 16 MiFID II; ст. 30–32 Делегированного регламента 2017/565
- CASP · ст. 73 MiCA; требования о присутствии — ч. 2 ст. 59
- Руководство EBA · EBA/GL/2019/02 применяется; EBA/GL/2026/09 опубликовано 18 сентября 2026 года, ещё не применяется
- ИКТ-услуги · DORA, применяется с 17 января 2025 года
- Роль надзора · Информирование и своевременное уведомление; ч. 6 ст. 19 PSD2 не предусматривает процедуры одобрения
- Функции за пределами ЕС · Банки, платёжные институты и EMI (лицензируемые функции), инвестиционные фирмы (управление портфелем): поднадзорный поставщик и соглашение о сотрудничестве; CASP: поставщик сотрудничает с надзорным органом (п. «d» ч. 1 ст. 73 MiCA)
- Болгария · уведомление БНБ по ст. 31 ЗПУПС; т. 13 ч. 1 ст. 65 ЗПФИ; КФН для CASP

## Какой свод правил применяется

Применимый акт зависит от лицензии, но нормы по существу совпадают. Для платёжных институтов основная норма — [ч. 6 ст. 19 PSD2](https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX%3A02015L2366-20250117). На EMI те же правила распространяет [ч. 1 ст. 3 EMD2](https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX%3A02009L0110-20180113): в редакции ст. 111 PSD2 она предусматривает, что ст. 5, ст. 11–17, ч. 5 и 6 ст. 19 и ст. 20–31 PSD2 применяются к EMI соответствующим образом (mutatis mutandis).

[Руководство EBA по договорам аутсорсинга](https://www.eba.europa.eu/sites/default/files/documents/10180/2551996/38c80601-f5d7-4855-8ba3-702423665479/EBA%20revised%20Guidelines%20on%20outsourcing%20arrangements.pdf) (EBA/GL/2019/02) добавляет операционные детали. Оно адресовано учреждениям, подпадающим под Регламент о пруденциальных требованиях (CRR), платёжным институтам и EMI; поставщик, оказывающий только услугу информирования о счетах, в его сферу не входит. Руководство применяется с 30 сентября 2019 года к договорам, заключённым, пересмотренным или изменённым начиная с этой даты.

Инвестиционные фирмы руководствуются [ч. 5 ст. 16 MiFID II](https://eur-lex.europa.eu/eli/dir/2014/65/oj) и ст. 30–32 [Делегированного регламента 2017/565](https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX%3A02017R0565-20220802). CASP подчиняются [ст. 73 MiCA](https://eur-lex.europa.eu/eli/reg/2023/1114/oj), которая как норма регламента действует напрямую. Таблица сравнивает четыре вида лицензий по трём вопросам, которые задаёт каждый режим.

| Лицензия | Норма об аутсорсинге | Поставщик вне ЕС | Реальное присутствие (substance) |
| --- | --- | --- | --- |
| Платёжный институт, EMI | ч. 6 ст. 19, ст. 20 PSD2; ч. 1 ст. 3 EMD2; EBA/GL/2019/02 | Лицензируемые функции: поднадзорный поставщик и соглашение о сотрудничестве (п. 63 руководства) | Головной офис и часть деятельности в государстве регистрации (ч. 3 ст. 11 PSD2); п. 39 руководства |
| Инвестиционная фирма | ч. 5 ст. 16 MiFID II; ст. 30–31 Регламента 2017/565 | Управление портфелем: поднадзорный поставщик и соглашение о сотрудничестве (ст. 32) | Мнение ESMA 2017 года: руководители — в государстве-члене; аутсорсинг не должен существенно превышать внутренние функции |
| CASP | ст. 73 MiCA | Поставщик сотрудничает с надзором и соблюдает стандарты ЕС о защите данных | Зарегистрированный офис, место фактического управления и один директор-резидент ЕС (ч. 2 ст. 59) |
| Кредитная организация | EBA/GL/2019/02 | Лицензируемые функции: поднадзорный поставщик и соглашение о сотрудничестве (п. 63 руководства) | п. 39 руководства: никаких «пустых оболочек» |

Какой бы ни была лицензия, возвращаются три вопроса: является ли функция критичной или важной, доступна ли она надзорному органу и достаточно ли осталось внутри лицензиата.

Регламент о цифровой операционной устойчивости ([DORA](https://eur-lex.europa.eu/eli/reg/2022/2554/oj), Регламент 2022/2554) применяется ко всем четырём видам лицензий. С 17 января 2025 года регламент регулирует риск ИКТ-поставщиков у кредитных организаций, платёжных институтов, EMI, инвестиционных фирм и CASP. По ч. 3 ст. 28 они ведут реестр информации (register of information) обо всех договорах на ИКТ-услуги, не реже раза в год сообщают о новых договорах и своевременно уведомляют компетентный орган о планируемом договоре на ИКТ-услуги, поддерживающие критичные или важные функции. Обязательные условия ИКТ-договоров, планы выхода и сам реестр разобраны в статье о [DORA](https://wiki.private.law/dora-eu).

> ⚠️ ИКТ-аутсорсинг учитывается дважды. После поправки, внесённой вместе с DORA, [ч. 6 ст. 19 PSD2](https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX%3A02015L2366-20250117) говорит о важных операционных функциях «включая ИКТ-системы». Поэтому договор платёжного института на облако или процессинг может одновременно быть аутсорсингом, о котором сообщают по PSD2, и ИКТ-договором для реестра DORA с его собственным правилом об уведомлении. Эти обязанности действуют параллельно.

## Критичные или важные функции

Основная нагрузка в этих режимах ложится на одну квалификацию. PSD2 и делегированный регламент к MiFID определяют её одинаково: функция критична или важна (critical or important), если недостаток или сбой в её выполнении существенно ухудшил бы соблюдение условий лицензии и иных обязанностей, финансовые результаты либо надёжность или непрерывность услуг ([ч. 6 ст. 19 PSD2](https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX%3A02015L2366-20250117); [ст. 30 Регламента 2017/565](https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX%3A02017R0565-20220802)).

[Руководство EBA](https://www.eba.europa.eu/sites/default/files/documents/10180/2551996/38c80601-f5d7-4855-8ba3-702423665479/EBA%20revised%20Guidelines%20on%20outsourcing%20arrangements.pdf) (п. 29) добавляет два случая, которые критичны всегда. Первый — передача операционных задач функций внутреннего контроля, если только их сбой не затрагивает саму контрольную функцию. Второй — передача банковских или платёжных функций в объёме, который сам потребовал бы лицензии.

Квалификация важна потому, что включает более строгий блок требований. Своевременное уведомление надзора, документированные планы выхода, двенадцать договорных условий ч. 2 ст. 31 Регламента 2017/565 и проверки DORA для ИКТ-поставщиков из третьих стран привязаны именно к критичным или важным функциям. Некритичный договор всё равно попадает в реестр и остаётся под ответственностью лицензиата, но без большей части этого аппарата.

Для CASP [надзорное разъяснение ESMA](https://www.esma.europa.eu/sites/default/files/2025-01/ESMA75-453128700-1263_Supervisory_Briefing_on_Authorisation_of_CASPs.pdf) (Европейского управления по ценным бумагам и рынкам; supervisory briefing) выделяет особо важные функции, требующие особого внимания: внутренний контроль, ИТ-контроль, оценку рисков, комплаенс, «key management» и отраслевые функции. Их можно передавать только частично и только если это не ставит под угрозу компанию или эффективный надзор; ответственность за соблюдение требований ПОД/ФТ всегда остаётся у CASP. Для хранения криптоактивов MiCA вводит более узкое правило: кастодиан, привлекающий других хранителей, может использовать только [CASP, получивших лицензию по MiCA](https://eur-lex.europa.eu/eli/reg/2023/1114/oj), и обязан сообщить об этом клиентам (ч. 9 ст. 75).

### Что не считается аутсорсингом или критичной функцией: 2 перечня

Два текста выводят часть услуг из-под тяжёлого режима.

| Источник | Что исключено |
| --- | --- |
| п. 28 EBA/GL/2019/02 (как правило, не аутсорсинг) | Обязательный аудит; рыночная информация; глобальные карточные сети; клиринг и расчёты; поднадзорные системы финансовых сообщений; корреспондентские отношения; услуги, которые компания сама не оказывала бы |
| ч. 2 ст. 30 Регламента 2017/565 (не критичные и не важные) | Консультационные и иные неинвестиционные услуги: юридические консультации, обучение, выставление счетов, охрана помещений и персонала; стандартизированные услуги вроде рыночной информации и ценовых потоков |

Остальные договоры квалифицируются по критерию недостатка или сбоя.

## Уведомление, реестр, договор и выход

После квалификации функции начинается процессуальный слой. Он начинается ещё до лицензии: заявление по PSD2 должно [описывать договоры аутсорсинга заявителя](https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX%3A02015L2366-20250117) (п. «l» ч. 1 ст. 5), а меры безопасности должны охватывать ИТ-системы компаний, которым передаются функции. После получения лицензии обязанности по уведомлению различаются по режимам.

| Норма | Основание | Обязанность |
| --- | --- | --- |
| ч. 6 ст. 19 PSD2 | Платёжный институт намерен передать операционные функции платёжных услуг | Проинформировать компетентный орган государства регистрации |
| ч. 8 ст. 19 PSD2 | Любое изменение в использовании лиц, которым передана деятельность | Сообщить без неоправданной задержки |
| пп. 58–59 EBA/GL/2019/02 | Планируемая передача критичной или важной функции; функция стала критичной; существенные изменения; серьёзные события | Своевременное уведомление или надзорный диалог |
| ч. 3 ст. 28 DORA | Планируемый ИКТ-договор для критичной или важной функции; новые ИКТ-договоры | Своевременное уведомление; отчёт не реже раза в год |
| ч. 4 ст. 73 MiCA | Запрос компетентного органа | Предоставить всю информацию для оценки переданной деятельности |

Ни одна из этих процедур не является получением разрешения. Ч. 6 ст. 19 PSD2 устанавливает обязанность проинформировать; ожидание, что уведомление о критичном или важном договоре поступит заранее и оставит время для диалога, вытекает из [п. 58 руководства EBA](https://www.eba.europa.eu/sites/default/files/documents/10180/2551996/38c80601-f5d7-4855-8ba3-702423665479/EBA%20revised%20Guidelines%20on%20outsourcing%20arrangements.pdf), который применяется без ущерба для ч. 6 ст. 19. Отсылка EMD2 не охватывает ч. 8 ст. 19, поэтому для EMI обязанность сообщать о последующих изменениях опирается на руководство и национальное право, как в Болгарии.

### Реестр договоров аутсорсинга

Банки, платёжные институты и EMI ведут [реестр всех договоров аутсорсинга](https://www.eba.europa.eu/sites/default/files/documents/10180/2551996/38c80601-f5d7-4855-8ba3-702423665479/EBA%20revised%20Guidelines%20on%20outsourcing%20arrangements.pdf) с выделением критичных или важных (пп. 52–55). По запросу реестр предоставляется компетентному органу полностью или частично в пригодной для обработки электронной форме (п. 56). Для ИКТ-договоров DORA ведёт отдельный реестр информации.

### Договор и доступ надзора

Договор — то место, где доступ надзора обеспечивается заранее. Для инвестиционных фирм [ч. 2 ст. 31 Регламента 2017/565](https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX%3A02017R0565-20220802) устанавливает двенадцать условий передачи критичных или важных функций. Среди них — сохранение экспертизы и ресурсов для контроля за поставщиком и право расторгнуть договор при необходимости, а в интересах клиентов — с немедленным эффектом, без ущерба для непрерывности.

Фирма, её аудиторы и компетентный орган должны иметь реальный доступ к данным и помещениям поставщика. Если этого требует переданная функция, нужен план восстановления после аварий с периодическим тестированием резервных мощностей. Ч. 3 ст. 31 требует письменного договора и разрешает субаутсорсинг только с письменного согласия фирмы.

[Ст. 73 MiCA](https://eur-lex.europa.eu/eli/reg/2023/1114/oj) короче, но охватывает то же. Поставщик сотрудничает с компетентным органом CASP и не препятствует надзору, включая доступ на место. Письменный договор определяет права и обязанности сторон и даёт CASP право на расторжение. В платёжном секторе [п. «b» ч. 1 ст. 23 PSD2](https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX%3A02015L2366-20250117) позволяет компетентному органу проводить выездные проверки у любого лица, которому платёжный институт передал деятельность.

### Выход

План выхода — вторая половина договора. Для критичных или важных функций руководство EBA требует документированной [стратегии выхода](https://www.eba.europa.eu/sites/default/files/documents/10180/2551996/38c80601-f5d7-4855-8ba3-702423665479/EBA%20revised%20Guidelines%20on%20outsourcing%20arrangements.pdf) (exit strategy) на случай расторжения, несостоятельности поставщика и ухудшения услуги, с исчерпывающими, документированными и при необходимости протестированными планами выхода (пп. 106–108). Политика аутсорсинга CASP должна включать [планы на случай чрезвычайных обстоятельств и стратегии выхода](https://eur-lex.europa.eu/eli/reg/2023/1114/oj) (ч. 2 ст. 73 MiCA).

## Поставщики за пределами ЕС

Поставщик за пределами Союза ставит вопрос, на который лицензиат сам не ответит: видит ли надзор эту функцию. Условия ужесточаются вместе с важностью того, что передаётся.

| Условие | Где применяется | Источник |
| --- | --- | --- |
| Поставщик лицензирован и поднадзорен в своей стране, между надзорными органами есть соглашение о сотрудничестве | Банковские и платёжные функции, требующие лицензии; управление портфелем инвестиционной фирмы | п. 63 руководства; ст. 32 Регламента 2017/565 |
| Надзор может получить информацию от поставщика | CASP | п. «d» ч. 1 ст. 73 MiCA; разъяснение ESMA |
| Стандарты ЕС о защите данных и риск-ориентированный выбор места хранения данных | Все лицензиаты | пп. 83–84 руководства; п. «g» ч. 1 ст. 73 MiCA; GDPR |
| Учтены право о несостоятельности, срочное восстановление данных и исполнимость права в этой стране | ИКТ-услуги для критичных или важных функций | ч. 2 ст. 29 DORA |
| Поставщик, признанный критичным, создаёт дочернюю компанию в ЕС в течение двенадцати месяцев | ИКТ-услуги критичных сторонних поставщиков | ч. 12 ст. 31 DORA |
| Задачи ПОД/ФТ не передаются поставщикам из третьих стран, определённых по ст. 29–31 AMLR, в том числе высокорисковых, кроме компании группы с политиками на уровне AMLR | Обязанные субъекты, с 10 июля 2027 года | ч. 6 ст. 18 AMLR |

Первая строка — самая строгая. По [п. 63 руководства EBA](https://www.eba.europa.eu/sites/default/files/documents/10180/2551996/38c80601-f5d7-4855-8ba3-702423665479/EBA%20revised%20Guidelines%20on%20outsourcing%20arrangements.pdf) соглашение о сотрудничестве (например, меморандум о взаимопонимании, MoU) должно давать органу ЕС информацию по запросу, доступ к данным, документам, помещениям и персоналу в третьей стране, оперативные сведения о нарушениях и сотрудничество в принудительном исполнении. [Ст. 32 Регламента 2017/565](https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX%3A02017R0565-20220802) переносит ту же логику на управление портфелем, а компетентные органы публикуют перечень надзорных органов третьих стран, с которыми у них есть такие соглашения.

Данные подчиняются той же логике. Передача персональных данных в страну, для которой нет [решения Комиссии о достаточности защиты](https://commission.europa.eu/law/law-topic/data-protection/international-dimension-data-protection/adequacy-decisions_en) (adequacy decision), требует иных гарантий GDPR. По [ч. 12 ст. 31 DORA](https://eur-lex.europa.eu/eli/reg/2022/2554/oj) финансовая организация может пользоваться услугами ИКТ-поставщика из третьей страны, признанного критичным, только если он создаст дочернюю компанию в Союзе в течение двенадцати месяцев после признания; европейские надзорные органы опубликовали [первый перечень таких поставщиков](https://www.eba.europa.eu/publications-and-media/press-releases/european-supervisory-authorities-designate-critical-ict-third-party-providers-under-digital) 18 ноября 2025 года.

> ⚠️ Поставщик, недоступный для надзорного органа, не может выполнять лицензируемую функцию. [Разъяснение ESMA](https://www.esma.europa.eu/sites/default/files/2025-01/ESMA75-453128700-1263_Supervisory_Briefing_on_Authorisation_of_CASPs.pdf) считает передачу функций CASP в юрисдикцию, где национальный орган не может получить информацию, несовместимой с п. «d» ч. 1 ст. 73 MiCA. EBA ставит передачу лицензируемых банковских или платёжных функций за пределы ЕС в зависимость от соглашения о сотрудничестве между надзорными органами. Квалификация поставщика отсутствие такого канала не восполняет.

Отдельное ограничение добавляет санкционное право. Для команд и подрядчиков в России и Беларуси это прежде всего ст. 5n Регламента 833/2014, адресные санкции по Регламенту 269/2014 и отдельный Регламент 765/2006 для Беларуси.

## Тест «почтового ящика»

Правила об аутсорсинге завершаются одним запретом. По [п. 39 руководства EBA](https://www.eba.europa.eu/sites/default/files/documents/10180/2551996/38c80601-f5d7-4855-8ba3-702423665479/EBA%20revised%20Guidelines%20on%20outsourcing%20arrangements.pdf) банки, платёжные институты и EMI должны всегда сохранять достаточное реальное присутствие и не превращаться в «пустые оболочки» (empty shells) или компании-«почтовые ящики» (letter-box entities). Они должны постоянно соответствовать всем условиям лицензии и сохранять ясную и прозрачную организационную структуру, позволяющую обеспечивать соблюдение требований. Если переданы операционные задачи функций внутреннего контроля, лицензиат обязан надлежаще их контролировать, и на всё это нужны достаточные ресурсы и возможности.

Позиция надзорных органов сложилась в 2017 году, в мнениях, выпущенных, когда компании переводили деятельность из Великобритании в ЕС. [EBA](https://www.eba.europa.eu/sites/default/files/documents/10180/1756362/81e612c6-dcab-4c4b-87e9-32784cb44de1/EBA%20Opinion%20on%20Brexit%20Issues%20%28EBA-Op-2017-12%29.pdf) призвало не допускать аутсорсинга в таком объёме, что учреждение действует как «пустая оболочка»: такие компании не соответствуют регуляторным требованиям. [ESMA](https://www.esma.europa.eu/sites/default/files/library/esma35-43-762_opinion_to_support_supervisory_convergence_in_the_area_of_investment_firms_in_the_context_of_the_united_kingdom_withdrawing_from_the_european_union.pdf) ожидало, что лица, фактически руководящие инвестиционной фирмой, находятся в её государстве-члене (п. 14). Объём аутсорсинга не должен существенно превышать функции, выполняемые внутри (п. 43), а ключевые функции могут уходить за пределы ЕС только на строгих условиях (п. 47).

Одного числа, решающего тест, нет. Надзорные органы оценивают совокупность признаков:

| Признак | Критерий надзора | Источник |
| --- | --- | --- |
| Кто принимает решения | Где находятся руководители; где принимаются ключевые управленческие решения | п. 14 мнения ESMA 2017 года; ч. 2 ст. 59 MiCA, преамбула (74) |
| Баланс функций | Аутсорсинг, существенно превышающий внутренние функции; за пределами ЕС функций больше, чем внутри | п. 43 мнения ESMA 2017 года; разъяснение ESMA по CASP |
| Доля расходов | Доля общих расходов, приходящаяся на аутсорсинг, как индикатор | Разъяснение ESMA по CASP |
| Способность контролировать | Экспертиза и ресурсы для контроля за поставщиками | п. 39 руководства; ч. 2 ст. 31 Регламента 2017/565; ч. 1 ст. 73 MiCA |
| Где ведётся бизнес | Головной офис и часть деятельности в государстве регистрации | ч. 3 ст. 11 PSD2; ч. 2 ст. 59 MiCA |

Признаки оцениваются вместе, а не как пороги; сама ESMA называет долю расходов индикатором.

### Требования о присутствии для CASP и платёжных компаний

MiCA встраивает присутствие в лицензию. CASP должен иметь [зарегистрированный офис](https://eur-lex.europa.eu/eli/reg/2023/1114/oj) в государстве-члене, где оказывает хотя бы часть услуг в сфере криптоактивов, место фактического управления (place of effective management) в Союзе и как минимум одного директора — резидента Союза (ч. 2 ст. 59). Преамбула (74) определяет место фактического управления как место, где принимаются ключевые управленческие и коммерческие решения.

ESMA идёт дальше в [надзорном разъяснении](https://www.esma.europa.eu/sites/default/files/2025-01/ESMA75-453128700-1263_Supervisory_Briefing_on_Authorisation_of_CASPs.pdf), которое не имеет силы нормы. ESMA ожидает, что хотя бы один член исполнительного органа будет резидентом государства, выдавшего лицензию, а генеральный директор, как правило, будет посвящать CASP всё рабочее время, хотя национальный орган может согласиться на меньшее. То же разъяснение требует тщательно оценивать ситуацию, когда за пределами ЕС передано больше функций, чем выполняется внутри, но допускает, что вспомогательная ИТ- или HR-поддержка неуправленческого уровня за рубежом может не мешать устойчивой работе в ЕС. Как эти ожидания отражаются в заявке, показывает [процедура лицензирования CASP по MiCA](https://wiki.private.law/casp-license-guide).

Для платёжных институтов законодательный критерий — где бизнес фактически ведётся. [Ч. 3 ст. 11 PSD2](https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX%3A02015L2366-20250117) требует, чтобы головной офис платёжного института находился в государстве его зарегистрированного офиса и чтобы там велась хотя бы часть платёжной деятельности. EMD2 распространяет это правило на EMI.

### Кодифицированный тест для управляющих фондами

Точнее всего тест сформулирован в праве фондов. По [ч. 1 ст. 82 Делегированного регламента 231/2013](https://eur-lex.europa.eu/eli/reg_del/2013/231/oj) управляющий альтернативными фондами (AIFM) становится «почтовым ящиком» при наступлении любого из четырёх обстоятельств:

- он утратил экспертизу и ресурсы для контроля за переданными задачами;
- он утратил полномочия принимать решения в ключевых областях высшего руководства;
- он утратил договорные права запрашивать информацию, проверять, получать доступ и давать указания лицам, которым переданы функции;
- он передал управление инвестициями в объёме, существенно превышающем то, что выполняет сам.
Эти четыре признака применяются только к управляющим фондами, но описывают тот же провал, о котором говорят мнения EBA и ESMA; как они работают в цепочках делегирования, разобрано в статье о [сторонних управляющих компаниях](https://wiki.private.law/third-party-manco-eu).

Реальное присутствие затрагивает и другие части лицензии. Пригодность руководства и местное управление оцениваются в процедуре, описанной в статье о [квалифицированном участии и требованиях к деловой репутации](https://wiki.private.law/qualifying-holding-fit-proper), а смена лица, которое владеет лицензиатом или контролирует его, проходит оценку по правилам о [смене контроля](https://wiki.private.law/license-change-of-control). Литовская практика описана в статье о [лицензии EMI в Литве](https://wiki.private.law/emi-license-lithuania), болгарская корпоративная сторона — в статье о [компании в Болгарии](https://wiki.private.law/company-bulgaria). Схемы, в которых лицензиат предоставляет свою лицензию чужому бизнесу, проверяют ту же границу с другой стороны; об этом — статья о [лицензии в аренду](https://wiki.private.law/license-for-rent). Налоговое присутствие — отдельный вопрос, ему посвящены статьи об [экономическом присутствии](https://wiki.private.law/economic-substance) и о [досье о реальном присутствии](https://wiki.private.law/substance-dossier).

Где находятся расходы, важно и для капитала. По [ст. 67 MiCA](https://eur-lex.europa.eu/eli/reg/2023/1114/oj) пруденциальные гарантии (prudential safeguards) CASP должна быть не меньше большей из двух величин: постоянного минимального капитала или четверти постоянных накладных расходов за предыдущий год; как считаются постоянные накладные расходы, разобрано в статье о [регуляторном капитале](https://wiki.private.law/regulatory-capital).

## Как это работает в Болгарии

Болгария переносит норму PSD2 в [Закон о платёжных услугах и платёжных системах (ЗПУПС)](https://www.bnb.bg/bnbweb/groups/public/documents/bnb_law/laws_payment_services_bg.pdf). Платёжный институт, который намерен поручить операционные функции субподрядчику (подизпълнител), уведомляет Болгарский народный банк (БНБ) по ст. 31. Ст. 43 распространяет ст. 30–31 на EMI, а ч. 1 ст. 30 возлагает на институт ответственность за действия субподрядчиков. Поскольку ст. 43 переносит на EMI всю ст. 31, болгарский EMI сообщает БНБ и о последующих изменениях.

Критерий присутствия встроен в условия лицензирования: зарегистрированное местонахождение и адрес управления должны совпадать с местом, где заявитель фактически управляется, а сам заявитель должен [фактически вести хотя бы часть платёжной деятельности в Болгарии](https://www.bnb.bg/bnbweb/groups/public/documents/bnb_law/laws_payment_services_bg.pdf) (т. 4 ч. 4 ст. 10 ЗПУПС). БНБ сообщил EBA, что [соблюдает EBA/GL/2019/02](https://www.eba.europa.eu/sites/default/files/document_library/875334/EBA%20GL%202019%2002%20-%20CT%20GLs%20on%20outsourcing%20arrangements.pdf): руководство входит в правовую основу его методики надзорной оценки (таблица соответствия обновлена 22 октября 2024 года).

### Ст. 31 ЗПУПС: 4 правила

[Ст. 31 ЗПУПС](https://www.bnb.bg/bnbweb/groups/public/documents/bnb_law/laws_payment_services_bg.pdf) в консолидированной редакции (последняя поправка вступила в силу 7 августа 2026 года) устанавливает четыре правила:

  1. Институт уведомляет БНБ, указывая идентификационные данные субподрядчика и подробное описание услуг.
  2. Передача важных функций, с поправки 2025 года включая ИКТ-системы, не должна существенно снижать внутренний контроль или возможность надзора БНБ.
  3. Управленческие функции передавать нельзя.
  4. О любом изменении БНБ уведомляется незамедлительно.
Инвестиционные фирмы подчиняются [Закону о рынках финансовых инструментов (ЗПФИ)](https://www.fsc.bg/wp-content/uploads/2026/08/zpfi_dv_71_2026.pdf). Т. 13 ч. 1 ст. 65 требует эффективных механизмов ограничения операционного риска при передаче важных операционных функций третьему лицу. По ч. 3 ст. 68 детальные требования установлены Делегированным регламентом 2017/565 и подзаконным актом (наредбой) Комиссии по финансовому надзору (КФН). Для CASP ст. 73 MiCA действует напрямую: по [Закону о рынках криптоактивов (ЗПКА)](https://www.fsc.bg/wp-content/uploads/2026/08/zpka_dv_71_2026.pdf) компетентный орган по MiCA в Болгарии — КФН, она выдаёт лицензии CASP и принимает уведомления по MiCA.

Сами лицензии описаны в статьях о [лицензии EMI в Болгарии](https://wiki.private.law/bulgaria-emi-license), [инвестиционной фирме в Болгарии](https://wiki.private.law/bulgaria-investment-firm) и [лицензии CASP в Болгарии](https://wiki.private.law/bulgaria-casp-license), а разделение полномочий между БНБ и КФН — в обзоре [финансовых лицензий Болгарии](https://wiki.private.law/bulgaria-financial-licenses). Передача задач ПОД/ФТ и опора на проверку третьих лиц по болгарскому праву разобраны в статье о [болгарской системе ПОД/ФТ](https://wiki.private.law/bulgaria-aml-framework). Работа в других государствах-членах через филиалы или агентов относится к паспортизации, см. статью о [европейском паспорте](https://wiki.private.law/eu-passporting).

## Санкционный периметр ЕС (Регламент 833/2014)

Для компании, у которой разработка, поддержка или основатели находятся в России или Беларуси, аутсорсинг пересекается с санкциями ЕС в нескольких точках: что можно передавать российскому исполнителю, какие услуги лицензиат и другие лица под юрисдикцией ЕС не вправе оказывать правительству России и учреждённым в России юрлицам, кому и как нельзя платить, куда можно передавать данные и кто может владеть компанией и руководить ею. Для Беларуси действует отдельный Регламент 765/2006 с более узким запретом на услуги.

### Разработка у российского исполнителя

[Ст. 5n Регламента 833/2014](https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX%3A02014R0833-20260724) не запрещает сам заказ услуг у исполнителя в России: ч. 1 ст. 5n запрещает прямо или косвенно оказывать перечисленные услуги правительству России и юридическим лицам, учреждённым в России, а не получать их. Российских физических лиц эти запреты не касаются.

Ограничение возникает на встречном потоке. Ч. 3 ст. 5n запрещает поставлять правительству России и учреждённым в России юрлицам программное обеспечение из приложения XXXIX: системы управления предприятием (в том числе CRM, BI, бухгалтерские системы и ПО для управления проектами), а также ПО для онлайн- и мобильного банкинга, кредитования, интеграции банкоматов и POS-терминалов, регуляторной отчётности и инвестиционного банкинга.

П. «c» ч. 3a ст. 5n запрещает передавать таким лицам права на интеллектуальную собственность и коммерческую тайну, относящиеся к этому ПО, а также предоставлять права доступа к охраняемым материалам и их повторного использования. Поэтому передача подрядчику — юрлицу, учреждённому в России, — исходного кода или документации банковского либо платёжного приложения лицензиата, как и доступа к таким системам, может подпадать под запрет.

### Услуги российским компаниям группы

Обратный поток — услуги, которые лицензиат из ЕС сам оказывает российской компании группы, — прямо подпадает под ч. 1 ст. 5n. Для аутсорсинговых структур важнее всего п. «b» (бухгалтерский учёт, аудит, налоговое и управленческое консультирование) и п. «e» (ИТ-консалтинг). Остальные пункты охватывают, в частности, юридические, инженерные и рекламные услуги, доступ к моделям ИИ, высокопроизводительные вычисления и, с 25 мая 2026 года, управляемые услуги безопасности (managed security services). Как эти нормы применяются к аутсорсингу и группам, уточняют [ответы Комиссии на вопросы по ст. 5n](https://finance.ec.europa.eu/document/download/4617456e-7d33-4732-96ef-b01bd10e948e_en?filename=faqs-sanctions-russia-services-provision_en.pdf) (редакция от 22 января 2026 года):

| Вопрос FAQ | Позиция Комиссии |
| --- | --- |
| 1 | Управленческое консультирование включает management fees и консультирование по управлению проектами |
| 5 | Оператор из ЕС не может через аутсорсинг оказывать запрещённые услуги компаниям, учреждённым в России |
| 6 | Дочерняя компания российской группы, учреждённая в ЕС, сама не вправе оказывать эти услуги или поставлять ПО российской материнской компании |
| 29, 30 | Облачные услуги, как правило, не ИТ-консалтинг, но ч. 3 охватывает ПО и в форме SaaS; сопровождение установленного ПО — ИТ-консалтинг |
| 16, 33 | Для внутригрупповых услуг нужно заранее получить разрешение по п. «h» ч. 10; оно действует только в выдавшем его государстве-члене |

Если российская компания группы принадлежит лицу из ЕС или страны-партнёра из приложения VIII либо контролируется им, компетентный орган может разрешить такие услуги и ПО для её исключительного использования (п. «h» ч. 10 ст. 5n). Это разрешение, а не исключение: без него внутригрупповые бухгалтерские, управленческие и ИТ-услуги российской дочерней компании запрещены.

### Проверка самих исполнителей и расчёты с ними

На стороне закупки главное ограничение — адресные санкции. По [ч. 2 ст. 2 Регламента 269/2014](https://eur-lex.europa.eu/eli/reg/2014/269/oj) никакие средства и экономические ресурсы не могут прямо или косвенно предоставляться лицам из приложения I или в их пользу, поэтому значение имеет не только сам исполнитель, но и то, кто им владеет или его контролирует. [Ст. 5aa Регламента 833/2014](https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX%3A02014R0833-20260724) запрещает любые операции с российскими государственными компаниями из приложения XIX, с учреждёнными за пределами ЕС компаниями, в которых им принадлежит более 50%, и с лицами, действующими от их имени или по их указанию.

Способ оплаты тоже ограничен. С 24 мая 2026 года ст. 5bb того же регламента запрещает любым лицам под юрисдикцией ЕС — не только CASP, но и EMI, платёжным институтам и инвестиционным фирмам — прямо или косвенно совершать любые операции с поставщиками услуг в сфере криптоактивов и платформами обмена или перевода криптоактивов, учреждёнными в России. Поэтому расчёты с исполнителями через такие платформы исключены.

Если гражданам России, физическим лицам, проживающим в России, или учреждённым в России юрлицам прямо или косвенно принадлежит более 40% лицензиата, ст. 5r с 1 мая 2024 года обязывает его в течение двух недель после окончания каждого квартала сообщать национальному компетентному органу обо всех переводах средств из ЕС свыше 100 000 евро, совершённых за квартал одной или несколькими операциями, в том числе об оплате подрядчиков за пределами Союза. Как выстраивается проверка контрагентов и их владельцев, показано в статье о [санкционном скрининге](https://wiki.private.law/sanctions-screening).

### Доступ к данным из России и Беларуси

Россия и Беларусь не входят в [перечень стран с решением Комиссии о достаточности защиты](https://commission.europa.eu/law/law-topic/data-protection/international-dimension-data-protection/adequacy-decisions_en) по ст. 45 GDPR. Поэтому передача туда персональных данных, в том числе удалённый доступ разработчиков к данным клиентов, требует иных гарантий главы V GDPR.

Надзорный слой накладывается сверху. Руководство EBA требует риск-ориентированного подхода к месту хранения и обработки данных и учёта различий в праве о защите данных при передаче в третьи страны ([пп. 83–84](https://www.eba.europa.eu/sites/default/files/documents/10180/2551996/38c80601-f5d7-4855-8ba3-702423665479/EBA%20revised%20Guidelines%20on%20outsourcing%20arrangements.pdf)). DORA для критичных ИКТ-услуг из третьих стран требует учитывать соблюдение правил ЕС о защите данных и реальную исполнимость права в этой стране ([ч. 2 ст. 29](https://eur-lex.europa.eu/eli/reg/2022/2554/oj)). MiCA требует от поставщика CASP соблюдения стандартов ЕС о защите данных (п. «g» ч. 1 ст. 73).

### Резидентство руководства и удалённые основатели

Для CASP требования о руководстве двухслойные. MiCA требует одного директора — резидента Союза (ч. 2 ст. 59), а ESMA ожидает, что хотя бы один член исполнительного органа будет жить в государстве, выдавшем лицензию, и что генеральный директор, как правило, будет работать на CASP полный день. Основатель, который управляет CASP удалённо из третьей страны, упирается в оба слоя и в требование о месте фактического управления.

Для российских граждан действует ещё и санкционное ограничение. [Ч. 2a ст. 5b Регламента 833/2014](https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX%3A02014R0833-20260724) с 18 января 2024 года запрещает допускать, чтобы граждане России и физические лица, проживающие в России, прямо или косвенно владели юридическим лицом государства-члена, оказывающим услуги криптокошелька, счёта или хранения криптоактивов, контролировали его или занимали любые должности в его органах управления. Запрет касается любой такой компании: не только CASP, но и банка, EMI или инвестиционной фирмы, оказывающих эти услуги по уведомлению по ст. 60 MiCA.

С 25 августа 2026 года запрет распространяется на юридические лица, оказывающие любые иные услуги в сфере криптоактивов по MiCA. По ч. 3 ст. 5b запрет не применяется к гражданам ЕС, ЕЭП и Швейцарии и к лицам с временным или постоянным видом на жительство в ЕС, ЕЭП или Швейцарии.

Для платёжных институтов и EMI, не оказывающих услуг в сфере криптоактивов, законодательный критерий иной: где бизнес фактически управляется. Это ч. 3 ст. 11 PSD2 и, в Болгарии, т. 4 ч. 4 ст. 10 ЗПУПС: местонахождение и адрес управления должны совпадать с местом фактического управления.

### Беларусь: Регламент 765/2006

Для Беларуси действует отдельный [Регламент 765/2006](https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX%3A02006R0765-20260724). Нормы, важные для аутсорсинга, в нём похожи на российские, но запрет на профессиональные услуги уже: он касается только белорусского государства и связанных с ним лиц.

| Норма | Россия (833/2014) | Беларусь (765/2006) |
| --- | --- | --- |
| Профессиональные услуги и ПО | Правительство и все юрлица, учреждённые в России (ст. 5n) | Государство, его органы, корпорации и агентства и лица, действующие от их имени или по их указанию (ст. 1jc) |
| Операции с поставщиками услуг в сфере криптоактивов | Запрещены с 24 мая 2026 года (ст. 5bb) | Запрещены с 24 мая 2026 года (ст. 1zf) |
| Владение и должности в компаниях ЕС, оказывающих услуги в сфере криптоактивов | Кошелёк, счёт, хранение — с 18 января 2024 года; любые услуги — с 25 августа 2026 года (ч. 2a ст. 5b) | Кошелёк, счёт, хранение — с 26 марта 2025 года; любые услуги — с 25 августа 2026 года (ч. 3 ст. 1u) |
| Исключение для граждан и резидентов ЕС, ЕЭП и Швейцарии | ч. 3 ст. 5b | ч. 4 ст. 1u |

Поэтому белорусский подрядчик, не связанный с государством, под ст. 1jc не подпадает, но адресные санкции (ч. 2 ст. 2 Регламента 765/2006), требования о защите данных и условия о надзоре действуют так же, как для российского.

## Что изменится дальше

Режим EBA переходный: старое руководство действует, новое уже опубликовано. 18 сентября 2026 года EBA опубликовало окончательное [Руководство по надлежащему управлению риском третьих лиц](https://www.eba.europa.eu/sites/default/files/2026-09/dc9ccbb3-79b9-493d-b693-c21adeffbcc9/Final%20report%20on%20GL%20on%20third-party%20risk%20management.pdf) для услуг, не относящихся к ИКТ (EBA/GL/2026/09). Текст окончательный и ожидает перевода, дата начала применения не установлена; когда руководство начнёт применяться, оно отменит EBA/GL/2019/02, которое до тех пор продолжает действовать.

Новое руководство охватывает не относящиеся к ИКТ услуги, поддерживающие функции кредитных организаций, инвестиционных фирм, не являющихся малыми и невзаимосвязанными, платёжных институтов и EMI, эмитентов токенов, привязанных к активам, и некоторых ипотечных кредиторов; ИКТ-услуги остаются в DORA.

Основа сохраняется: запрет «пустых оболочек» (п. 45) и своевременное уведомление о планируемых критичных или важных договорах, в том числе для целей ч. 6 ст. 19 PSD2 (п. 65). Сохраняется и условие для третьих стран, распространённое на выпуск токенов, привязанных к активам (п. 70). Если пересмотр и документирование действующих договоров для критичных или важных функций не завершены в течение двух лет с даты начала применения, компании следует сообщить об этом компетентному органу и указать меры по завершению пересмотра или стратегию выхода (п. 20).

> 🧭 Какой текст регулирует договор, подписанный сегодня: ИКТ-услуги — DORA; аутсорсинг, не относящийся к ИКТ, у банков, платёжных институтов и EMI — EBA/GL/2019/02, пока не начнёт применяться EBA/GL/2026/09; инвестиционные фирмы — Делегированный регламент 2017/565; CASP — ст. 73 MiCA. На договор, подписанный сейчас, после начала применения нового руководства распространится его двухлетнее правило о пересмотре.

Следующий слой — ПОД/ФТ. С 10 июля 2027 года [ст. 18 Регламента (ЕС) 2024/1624 о ПОД/ФТ](https://eur-lex.europa.eu/eli/reg/2024/1624/oj) (AMLR) введёт для обязанных субъектов (obliged entities) требование уведомлять надзор до начала выполнения переданной задачи ПОД/ФТ. Она запретит передавать утверждение общей оценки рисков и внутренних политик, решения о профиле риска клиента и о вступлении в деловые отношения, а также утверждение критериев выявления подозрительных операций; направление сообщений в подразделение финансовой разведки можно будет передать только обязанному субъекту той же группы, учреждённому в том же государстве-члене. Устройство такой системы разобрано в статье о [комплаенс-стеке](https://wiki.private.law/compliance-stack), сроки — в статье о [пакете ЕС по ПОД/ФТ](https://wiki.private.law/eu-aml-package).

Ч. 6 ст. 18 AMLR запретит передавать задачи ПОД/ФТ поставщикам, находящимся в третьих странах, определённых по ст. 29–31 AMLR: высокорисковых, имеющих недостатки в соблюдении требований ПОД/ФТ и представляющих особую и серьёзную угрозу финансовой системе Союза. Исключение — компания той же группы, если группа применяет политики на уровне AMLR или равноценные, а надзорный орган государства регистрации контролирует их на уровне группы. С 29 января 2026 года Россия входит в перечень ЕС высокорисковых третьих стран ([Делегированный регламент 2026/46](https://eur-lex.europa.eu/eli/reg_del/2026/46/oj)), принятый по Директиве 2015/849; перечни для целей AMLR утверждаются отдельными актами. Если Россия сохранится в них, с 10 июля 2027 года задачи ПОД/ФТ исполнителю в России можно будет передать только внутри группы на этих условиях.

Картину завершают ещё два обстоятельства. Руководство ESMA 2021 года об облачном аутсорсинге было [пересмотрено 11 июля 2025 года](https://www.esma.europa.eu/sites/default/files/2025-07/ESMA65-294529287-2639_Final_Report_revised_Guidelines_on_outsourcing_to_cloud_service_providers.pdf): из него исключены финансовые организации, подпадающие под DORA, и теперь оно применяется только к отдельным депозитариям по AIFMD и UCITS вне DORA.

Реформа платёжного права ещё не стала законом: по [PSD3](https://oeil.secure.europarl.europa.eu/oeil/en/procedure-file?reference=2023%2F0209\(COD\)) и Регламенту о платёжных услугах (PSR) предварительное соглашение достигнуто 27 ноября 2025 года, комитет Европарламента по экономическим и валютным вопросам (ECON) одобрил тексты 5 мая 2026 года, но ни один акт не принят и не вступил в силу, а голосование на пленарном заседании по состоянию на сентябрь 2026 года ориентировочно назначено на 14 декабря 2026 года. За реформой следит статья о [PSD3 и PSR](https://wiki.private.law/psd3-psr).

## Q/A

### Что можно передать

### **Можно ли держать всю ИТ-команду в компании группы за пределами ЕС?**

Можно, но в пределах правил. Внутригрупповой аутсорсинг оценивается так же, как договор с внешним поставщиком. Если функция критична или важна, руководство EBA требует своевременного уведомления, плана выхода и гарантий защиты данных, а DORA добавляет реестр ИКТ-договоров и проверки для третьих стран. У лицензиата должна остаться экспертиза для контроля за командой, а у CASP ESMA отдельно проверяет структуры, где за пределами ЕС делается больше, чем внутри.

### **Является ли клиентская поддержка критичной или важной функцией?**

Это определяется критерием недостатка или сбоя по ч. 6 ст. 19 PSD2 и ст. 30 Регламента 2017/565: ухудшило бы плохое выполнение соблюдение требований, финансовые результаты или непрерывность услуг. Результат фиксируется в реестре аутсорсинга, где критичные и важные договоры выделены, и от него зависит, нужны ли уведомление, план выхода и более строгие условия договора.

### **Можно ли передать комплаенс или внутренний аудит?**

Их операционные задачи — да, но руководство EBA всегда считает такую передачу критичной или важной, и лицензиат обязан контролировать работу. ESMA разрешает CASP передавать комплаенс, внутренний контроль и оценку рисков только частично; ответственность за ПОД/ФТ остаётся у компании. С 10 июля 2027 года ст. 18 AMLR запретит передавать ряд решений по ПОД/ФТ полностью, а передавать задачи ПОД/ФТ поставщикам из третьих стран, определённых по ст. 29–31 AMLR, можно будет только внутри группы.

### Уведомление и третьи страны

### **Нужно ли разрешение регулятора на аутсорсинг?**

По PSD2 — нет. Ч. 6 ст. 19 обязывает платёжный институт проинформировать компетентный орган, а ч. 8 ст. 19 — без неоправданной задержки сообщать о последующих изменениях. Руководство EBA добавляет своевременное уведомление или надзорный диалог до передачи критичных или важных функций, а в Болгарии ст. 31 ЗПУПС требует уведомить БНБ.

### **Какие дополнительные условия действуют для поставщика за пределами ЕС?**

Для функций, требующих лицензии, поставщик должен быть лицензирован и поднадзорен в своей стране, а соглашение о сотрудничестве между надзорными органами должно давать органу ЕС доступ к информации, данным и помещениям. Для передачи данных нужны гарантии GDPR. DORA добавляет проверки права о несостоятельности, восстановления данных и исполнимости права для критичных ИКТ-услуг и требует от критичных ИКТ-поставщиков из третьих стран создать дочернюю компанию в ЕС.

### **Можно ли держать разработку в России или Беларуси?**

Общего запрета нет: ст. 5n Регламента 833/2014 касается услуг, которые оказываются правительству России и учреждённым в России юрлицам, а не услуг, получаемых от исполнителей. Но на такую структуру накладывается несколько слоёв. Исполнителю — юрлицу, учреждённому в России, нельзя передавать ПО из приложения XXXIX и права доступа к коммерческой тайне по нему (ч. 3 и 3a ст. 5n), а услуги лицензиата российской компании группы требуют разрешения по п. «h» ч. 10 ст. 5n.

Платить нельзя лицам из приложения I Регламента 269/2014 и российским госкомпаниям из приложения XIX (ст. 5aa); с 24 мая 2026 года запрещены любые операции с поставщиками услуг в сфере криптоактивов и платформами обмена, учреждёнными в России (ст. 5bb), а лицензиат с российской долей более 40% сообщает о переводах из ЕС по ст. 5r. Для персональных данных нужны гарантии главы V GDPR, для лицензируемых функций — условия о надзоре и сотрудничестве, а с 10 июля 2027 года задачи ПОД/ФТ в третью страну, определённую по ст. 29–31 AMLR, можно будет передавать только внутри группы (ч. 6 ст. 18 AMLR). В Беларуси запрет на услуги по ст. 1jc Регламента 765/2006 касается только государства и связанных с ним лиц.

### Реальное присутствие и реформа

### **Когда регулятор считает лицензиата «пустой оболочкой»?**

Когда лицензиат уже не выполняет условия лицензии собственными силами, не имеет ресурсов для контроля за поставщиками или перенёс принятие решений в другое место. Надзор смотрит, где находятся руководители и ключевые сотрудники, каков баланс внутренних и переданных функций, а у CASP — какая доля расходов приходится на аутсорсинг.

### **Обязаны ли директора жить в ЕС?**

Для CASP ч. 2 ст. 59 MiCA требует хотя бы одного директора — резидента Союза, а ESMA ожидает, что хотя бы один член исполнительного органа живёт в государстве, выдавшем лицензию. Для любой компании, оказывающей услуги в сфере криптоактивов (CASP, а также банка, EMI или инвестиционной фирмы, уведомивших об услугах по ст. 60 MiCA), действует также запрет на владение и должности для граждан России и лиц, проживающих в России (ч. 2a ст. 5b Регламента 833/2014), и для граждан Беларуси и лиц, проживающих в Беларуси (ч. 3 ст. 1u Регламента 765/2006), с исключением для граждан ЕС, ЕЭП и Швейцарии и держателей вида на жительство там. Для платёжных институтов и EMI законодательный критерий — место фактического управления: ч. 3 ст. 11 PSD2 и, в Болгарии, т. 4 ч. 4 ст. 10 ЗПУПС.

### **Применяется ли уже новое руководство EBA?**

Нет. EBA/GL/2026/09 опубликовано 18 сентября 2026 года, но дата начала применения не установлена; до замены действует EBA/GL/2019/02.

---

## Factual claims

- Режим по состоянию на 24 сентября 2026 года:
- Руководство EBA по договорам аутсорсинга (EBA/GL/2019/02) добавляет операционные детали.
- Инвестиционные фирмы руководствуются ч. 5 ст. 16 MiFID II и ст. 30–32 Делегированного регламента 2017/565. CASP подчиняются ст. 73 MiCA, которая как норма регламента действует напрямую.
- Регламент о цифровой операционной устойчивости (DORA, Регламент 2022/2554) применяется ко всем четырём видам лицензий.
- Руководство EBA (п. 29) добавляет два случая, которые критичны всегда.
- Банки, платёжные институты и EMI ведут реестр всех договоров аутсорсинга с выделением критичных или важных (пп. 52–55).
- Ст. 73 MiCA короче, но охватывает то же.
- Позиция надзорных органов сложилась в 2017 году, в мнениях, выпущенных, когда компании переводили деятельность из Великобритании в ЕС.

---

Источник: wiki.private.law — юридическая база знаний private.law. При цитировании указывайте канонический URL страницы.
Консультация юриста: https://t.me/private_law_bot
