(1) Cadrul de gestionare al riscurilor TIC elaborat de către prestatorii de servicii de plată potrivit art. 13 trebuie să includă stabilirea de procese pentru:
a) determinarea apetitului la risc, în cazul riscurilor TIC și de securitate, în conformitate cu apetitul la risc al prestatorului de servicii de plată;
b) identificarea, măsurarea, monitorizarea și gestionarea gamei de riscuri TIC și de securitate, care decurg din activitatea de prestare de servicii aferente plăților desfășurată de prestatorul de servicii de plată și la care acesta este expus, inclusiv măsurile de asigurare a continuității activității de prestare de servicii aferente plăților prevăzute în cap. VII al prezentului titlu;
c) definirea măsurilor de diminuare a riscurilor TIC și de securitate, inclusiv a controalelor aferente acestora;
d) monitorizarea eficacității măsurilor stabilite potrivit lit. c), precum și a numărului de incidente TIC operaționale sau de securitate raportate la nivel intern, inclusiv a celor majore raportate în conformitate cu titlul III, care afectează activitățile legate de TIC, precum și acționarea în sensul corectării acestor măsuri, dacă este cazul;
e) raportarea către organul de conducere cu privire la riscurile TIC și de securitate și cu privire la controalele aferente acestora;
f) identificarea și evaluarea posibilității de apariție a riscurilor TIC și de securitate în urma modificărilor majore ale sistemelor sau serviciilor TIC, ale proceselor sau procedurilor TIC și/sau după orice incident major operațional sau de securitate.
(3) Cadrul de administrare a riscurilor TIC și de securitate trebuie aprobat și revizuit, cel puțin o dată pe an, de către organul de conducere.