1. Оператор и цифровой депозитарий обязаны организовать систему внутреннего контроля, в рамках которой оператор и цифровой депозитарий должны осуществлять внутренний контроль, а также организовать внутренний аудит, если это предусмотрено требованиями к системе внутреннего контроля оператора и цифрового депозитария. Организация и функционирование внутреннего контроля и внутреннего аудита осуществляются на основании внутренних документов оператора и цифрового депозитария.
2. Банк России вправе установить требования к системе внутреннего контроля оператора и цифрового депозитария, а также требования к их внутренним документам, указанным в части 1 настоящей статьи.
3. Оператор и цифровой депозитарий обязаны:
1) назначить внутреннего контролера или сформировать отдельное структурное подразделение (службу внутреннего контроля) и назначить его руководителя;
2) назначить внутреннего аудитора или сформировать отдельное структурное подразделение (службу внутреннего аудита) и назначить его руководителя в случае, если это предусмотрено требованиями к системе внутреннего контроля оператора и цифрового депозитария.
4. Оператор и цифровой депозитарий обязаны создать систему управления рисками и осуществлять меры по управлению рисками. Меры по управлению рисками осуществляются оператором и цифровым депозитарием в той мере, в которой управление рисками достижимо.
5. Оператор и цифровой депозитарий обязаны установить во внутреннем документе требования к системе управления рисками, включая порядок осуществления мер по управлению рисками и требования к программно-техническим средствам оператора и цифрового депозитария.
6. Оператор и цифровой депозитарий обязаны назначить лицо, ответственное за организацию системы управления рисками, или сформировать отдельное структурное подразделение (службу по управлению рисками) и назначить его руководителя.
7. Банк России вправе установить требования к системе управления рисками оператора, в том числе связанные с осуществлением размещения цифровых прав на адреса-идентификаторы и переводом цифровых прав на адреса-идентификаторы, требования к мерам, применяемым оператором для управления рисками, и требования к внутреннему документу оператора, определяющему требования к системе управления рисками оператора.
8. Банк России вправе установить требования к системе управления рисками цифрового депозитария, в том числе связанные с совершением сделок и операций с цифровыми валютами и цифровыми правами с использованием адресов-идентификаторов, включая требования к мерам по обеспечению конфиденциальности, требования к мерам, применяемым цифровым депозитарием для управления рисками, и требования к внутреннему документу цифрового депозитария, определяющему требования к системе управления рисками цифрового депозитария.