Capitolul III — Cadrul de gestionare a riscurilor TIC și de securitate

On this page

Secțiunea 1 — Organizarea și obiectivele

Articolul 10

(1) Prestatorii de servicii de plată trebuie să își identifice și să își administreze adecvat riscurile TIC și de securitate.

(2) Funcția (funcțiile) TIC responsabilă (responsabile) de sistemele TIC, procesele și operațiunile de securitate trebuie să dispună de procese și controale corespunzătoare pentru a se asigura că toate riscurile sunt identificate, analizate, măsurate, monitorizate, administrate, raportate și menținute în limitele apetitului la risc al prestatorului de servicii de plată și că proiectele și sistemele pe care le livrează și activitățile pe care le prestează sunt în conformitate cu cerințele externe și interne.

Articolul 11

(1) Prestatorii de servicii de plată trebuie să atribuie responsabilitatea administrării și supravegherii riscurilor TIC și de securitate unei funcții de control, prin aplicarea în mod corespunzător a prevederilor secțiunii a 4-a, capitolul I al titlului II din Regulamentul nr. 5/2013 privind cerințe prudențiale pentru instituțiile de credit, cu modificările și completările ulterioare.

(2) Prestatorii de servicii de plată trebuie să asigure independența și obiectivitatea acestei funcții de control, separând-o în mod corespunzător de procesele operațiunilor TIC.

(3) Prestatorii de servicii de plată trebuie să se asigure că funcția de control menționată la alin. (1):

a) este direct răspunzătoare în fața organului de conducere și este responsabilă de monitorizarea și controlul respectării cadrului de administrare a riscurilor TIC și de securitate;

b) trebuie să asigure că riscurile TIC și de securitate sunt identificate, măsurate, evaluate, administrate, monitorizate și raportate;

c) nu este responsabilă de niciun audit intern.

Articolul 12

Funcția de audit intern stabilită prin aplicarea în mod corespunzător a prevederilor relevante din cadrul secțiunii a 4-a, capitolul I al titlului II din Regulamentul nr. 5/2013 privind cerințe prudențiale pentru instituțiile de credit, cu modificările și completările ulterioare, trebuie să aibă capacitatea, urmând o abordare bazată pe riscuri, de a revizui independent și de a oferi asigurări obiective cu privire la conformarea tuturor unităților și activităților TIC și de securitate ale prestatorului de servicii de plată cu politicile și procedurile acestuia și cu cerințele externe.

Articolul 13

(1) Prestatorii de servicii de plată trebuie să stabilească un cadru de gestionare a riscurilor TIC și de securitate potrivit prevederilor art. 218 alin. (1) din Legea nr. 209/2019 privind serviciile de plată și pentru modificarea unor acte normative, denumit în continuare cadru de gestionare a riscurilor.

(2) Cadrul de gestionare a riscurilor prevăzut la alin. (1) trebuie integrat în întregime în procesele generale de gestionare a riscurilor ale prestatorilor de servicii de plată și în concordanță cu aceste procese.

Articolul 14

Prestatorii de servicii de plată trebuie să definească și să desemneze rolurile și responsabilitățile-cheie, precum și liniile de raportare relevante, necesare pentru punerea în aplicare a măsurilor de securitate și pentru gestionarea riscurilor TIC și de securitate.

Articolul 15

(1) Cadrul de gestionare al riscurilor TIC elaborat de către prestatorii de servicii de plată potrivit art. 13 trebuie să includă stabilirea de procese pentru:

a) determinarea apetitului la risc, în cazul riscurilor TIC și de securitate, în conformitate cu apetitul la risc al prestatorului de servicii de plată;

b) identificarea, măsurarea, monitorizarea și gestionarea gamei de riscuri TIC și de securitate, care decurg din activitatea de prestare de servicii aferente plăților desfășurată de prestatorul de servicii de plată și la care acesta este expus, inclusiv măsurile de asigurare a continuității activității de prestare de servicii aferente plăților prevăzute în cap. VII al prezentului titlu;

c) definirea măsurilor de diminuare a riscurilor TIC și de securitate, inclusiv a controalelor aferente acestora;

d) monitorizarea eficacității măsurilor stabilite potrivit lit. c), precum și a numărului de incidente TIC operaționale sau de securitate raportate la nivel intern, inclusiv a celor majore raportate în conformitate cu titlul III, care afectează activitățile legate de TIC, precum și acționarea în sensul corectării acestor măsuri, dacă este cazul;

e) raportarea către organul de conducere cu privire la riscurile TIC și de securitate și cu privire la controalele aferente acestora;

f) identificarea și evaluarea posibilității de apariție a riscurilor TIC și de securitate în urma modificărilor majore ale sistemelor sau serviciilor TIC, ale proceselor sau procedurilor TIC și/sau după orice incident major operațional sau de securitate.

(2) Cadrul de gestionare a riscurilor TIC și de securitate trebuie să fie documentat în mod corespunzător și îmbunătățit pe bază continuă cu experiența dobândită și documentată pe parcursul punerii în aplicare și monitorizării acestuia.

(3) Cadrul de administrare a riscurilor TIC și de securitate trebuie aprobat și revizuit, cel puțin o dată pe an, de către organul de conducere.

Secțiunea a 2-a — Identificarea funcțiilor, a proceselor și a activelor

Articolul 16

Prestatorii de servicii de plată trebuie să identifice, să stabilească și să mențină o diagramă funcțională actualizată a funcțiilor activității lor de prestare de servicii aferente plăților, a rolurilor și a proceselor-suport, pentru a identifica importanța fiecăreia dintre ele, interdependențele acestora, raportat la riscurile TIC și de securitate.

Articolul 17

Prestatorii de servicii de plată trebuie să identifice, să stabilească și să mențină o diagramă funcțională actualizată a activelor informaționale care susțin funcțiile activității lor de prestare de servicii aferente plăților și procesele-suport, cum ar fi sistemele TIC cu personalul, contractanții, terții și dependențele de alte sisteme și procese interne și externe, în vederea gestionării, cel puțin, a activelor informaționale care sprijină procesele și funcțiile critice ale activității lor de prestare a serviciilor aferente plăților.

Secțiunea a 3-a — Clasificarea și evaluarea riscurilor

Articolul 18

(1) Prestatorii de servicii de plată trebuie să clasifice funcțiile activității lor de prestare de servicii aferente plăților, procesele-suport și activele informaționale identificate potrivit art. 16 și 17, în funcție de nivelul critic al acestora.

(2) Prestatorii de servicii de plată trebuie să realizeze clasificarea potrivit alin. (1) prin definirea nivelului critic cu luarea în considerare, cel puțin, a cerințelor de confidențialitate, integritate și disponibilitate.

(3) Prestatorii de servicii de plată trebuie să atribuie răspunderi și responsabilități clare pentru activele informaționale.

(4) Prestatorii de servicii de plată trebuie să revizuiască caracterul adecvat al clasificării activelor informaționale și al documentației relevante, atunci când efectuează o evaluare a riscurilor.

Articolul 19

(1) Prestatorii de servicii de plată trebuie să efectueze o evaluare a riscurilor TIC și de securitate prin identificarea acestor riscuri cu impact asupra funcțiilor activității lor de prestare de servicii aferente plăților, proceselor-suport și activelor informaționale, identificate și clasificate în funcție de nivelul critic al acestora potrivit art. 18.

(2) Prestatorii de servicii de plată trebuie să efectueze și să documenteze evaluările riscurilor cel puțin anual.

(3) Evaluarea riscurilor prevăzută la alin. (1) și (2) trebuie să fie efectuată și din perspectiva gestionării oricăror modificări majore ale infrastructurii, proceselor sau procedurilor care afectează funcțiile activității lor de prestare de servicii aferente plăților, procesele-suport sau activele informaționale.

(4) Prestatorii de servicii de plată trebuie să se asigure că monitorizează permanent amenințările și vulnerabilitățile relevante pentru procesele activității lor de prestare de servicii aferente plăților, funcțiile-suport și activele informaționale și să revizuiască în mod regulat scenariile de risc cu impact asupra lor.

Secțiunea a 4-a — Diminuarea riscului

Articolul 20

(1) Pe baza evaluării riscurilor efectuată potrivit art. 19, prestatorii de servicii de plată trebuie să stabilească ce măsuri sunt necesare și dacă sunt necesare modificări ale proceselor activității lor de prestare de servicii aferente plăților, ale măsurilor de control, ale sistemelor și serviciilor TIC existente pentru diminuarea la un nivel acceptabil a riscurilor TIC și de securitate identificate.

(2) Prestatorii de servicii de plată trebuie să ia în considerare durata necesară pentru punerea în aplicare a modificărilor prevăzute la alin. (1) și pentru luarea măsurilor provizorii adecvate în vederea diminuării riscurilor TIC și de securitate, astfel încât acestea să nu depășească apetitul la riscurile TIC și de securitate al prestatorului de servicii de plată.

Articolul 21

Prestatorii de servicii de plată trebuie să elaboreze și să pună în aplicare măsuri pentru diminuarea riscurilor TIC și de securitate identificate și pentru a proteja activele informaționale, în funcție de clasificarea lor.

Secțiunea a 5-a — Raportarea

Articolul 22

(1) Prestatorii de servicii de plată trebuie să raporteze în mod clar și la timp organului de conducere rezultatele evaluării riscurilor TIC și de securitate.

(2) Raportarea realizată potrivit alin. (1) nu aduce atingere obligației prestatorilor de servicii de plată de a furniza Băncii Naționale a României o evaluare actualizată și detaliată a riscurilor, astfel cum se prevede la art. 218 alin. (2) din Legea nr. 209/2019 privind serviciile de plată și pentru modificarea unor acte normative.

Articolul 22^1

Prestatorii de servicii de plată vor remite anual, până la data de 31 martie, pentru anul anterior, prin intermediul Rețelei de comunicații interbancare, următoarele informații:

a) scenariile de test avute în vedere potrivit art. 43 și rezultatele testărilor prevăzute la art. 46;

b) extrase din rapoartele auditorilor, care să conțină concluziile acestora cu privire la reziliența cadrului de administrare a activității de prestare de servicii aferente plăților, sistemelor și proceselor aferente riscurilor TIC și de securitate;

c) modificările semnificative aduse cadrului de administrare a activității de prestare de servicii aferente plăților, sistemelor și proceselor aferente riscurilor TIC și de securitate, inclusiv a locațiilor sediilor secundare ce asigură continuitatea activității de procesare a plăților, decontărilor și a instrumentelor de plată.

Secțiunea a 6-a — Auditul

Articolul 23

(1) Prestatorii de servicii de plată trebuie să se asigure că cadrul de administrare a activității de prestare de servicii aferente plăților, sistemele și procesele aferente riscurilor TIC și de securitate sunt auditate periodic de către auditori cu suficiente cunoștințe, competențe și experiență în riscurile TIC și de securitate și în plăți, pentru a oferi organului de conducere asigurări independente cu privire la eficacitatea acestora.

(2) Prestatorii de servicii de plată trebuie să se asigure că auditarea efectuată potrivit alin. (1) este realizată de auditori independenți din punct de vedere operațional de prestatorul de servicii de plată, indiferent dacă își desfășoară activitatea în cadrul sau separat de acesta.

(3) Frecvența și obiectul auditurilor realizate potrivit alin. (1) trebuie să fie proporționale cu riscurile TIC și de securitate relevante.

(4) Organul de conducere al unui prestator de servicii de plată trebuie să aprobe planul de audit care stă la baza auditurilor realizate potrivit alin. (1), inclusiv orice audituri TIC și orice modificări semnificative ale acestuia.

(5) Planul de audit și execuția sa, inclusiv frecvența auditului, trebuie să reflecte și să fie proporționale cu riscurile TIC și de securitate asociate activității de prestare de servicii aferente plăților a prestatorului de servicii de plată și trebuie actualizat cel puțin anual.

Articolul 24

Prestatorii de servicii de plată trebuie să instituie un proces formal de monitorizare la nivel intern care să includă dispoziții pentru verificarea și remedierea la timp a constatărilor critice rezultate din auditul TIC.

Source: legislatie.just.ro (Official Gazette). The text shown is the current consolidated form (in Romanian).