(2) Řídicí a kontrolní systém tuzemské pojišťovny nebo tuzemské zajišťovny je nastaven tak, aby bylo zajištěno, že systém řízení rizik

a) odpovídá povaze, rozsahu a složitosti činností a s nimi souvisejících rizik a trvale poskytuje nezkreslený obraz o míře podstupovaných rizik. Proces identifikace rizik je zajištěn u všech činností a na všech řídicích a organizačních úrovních a umožňuje odhalování nových, dosud neidentifikovaných rizik,

b) zohledňuje všechna významná rizika a rizikové faktory, kterým je nebo může být tuzemská pojišťovna nebo tuzemská zajišťovna vystavena, s přihlédnutím k povaze, rozsahu a složitosti činností, které vykonává nebo hodlá vykonávat,

c) zohledňuje vnitřní a vnější faktory, včetně strategie tuzemské pojišťovny nebo tuzemské zajišťovny, vlivů ekonomického prostředí a změn právních předpisů s dopadem na její činnost, kvantitativní a kvalitativní aspekty rizik, reálné možnosti jejich řízení a náklady a výnosy vyplývající z jejich řízení,

d) obsahuje zejména

1. strategii a postupy pro rozpoznávání, měření, sledování, ohlašování a případné omezování rizik,

2. soustavu limitů používanou při řízení rizik, včetně postupů a informačních toků při překročení těchto limitů,

3. zásady kontrolních mechanismů a činností při řízení rizik, včetně kontroly dodržování stanovených postupů a limitů pro řízení rizik a ověřování výstupů hodnocení či měření rizik.