Articolul 25
Prestatorii de servicii de plată trebuie să elaboreze și să pună în aplicare măsuri de securitate preventive împotriva riscurilor TIC și de securitate identificate.
Prestatorii de servicii de plată trebuie să elaboreze și să pună în aplicare măsuri de securitate preventive împotriva riscurilor TIC și de securitate identificate.
Prestatorii de servicii de plată trebuie să elaboreze și să implementeze măsurile de securitate preventive potrivit art. 25, prin utilizarea unei abordări de tipul «apărare în adâncime», instituind controale pe mai multe niveluri, care vizează persoane, procese și tehnologia, fiecare nivel servind drept mecanism de siguranță pentru nivelurile anterioare.
(1) Prestatorii de servicii de plată trebuie să dezvolte și să documenteze o politică în domeniul securității informațiilor care trebuie să definească principiile generale și normele de protejare a confidențialității, integrității și disponibilității datelor și informațiilor prestatorilor de servicii de plată și ale clienților lor.
(2) Politica prevăzută la alin. (1) trebuie să fie inclusă în documentul privind politica de securitate în materia prestării serviciilor de plată, care este adoptat în conformitate cu art. 29 alin. (1) lit. m) din Regulamentul nr. 4/2019 privind instituțiile de plată și furnizorii specializați în servicii de informare cu privire la conturi.
(3) Politica în domeniul securității informațiilor trebuie să fie în concordanță cu obiectivele de securitate a informațiilor ale prestatorilor de servicii de plată stabilite potrivit art. 7 alin. (1) lit. c) și trebuie să se bazeze pe rezultatele relevante ale procesului de evaluare a riscurilor TIC și de securitate ale activității lor de prestare de servicii aferente plăților.
(4) Politica în domeniul securității informațiilor realizată potrivit alin. (1) trebuie aprobată de organul de conducere.
(5) Politica în domeniul securității informațiilor trebuie:
a) să conțină o descriere a rolurilor și responsabilităților principale de gestionare a securității informațiilor;
b) să stabilească cerințele referitoare la securitatea informațiilor pentru personal și contractanți, procese și tehnologie, inclusiv cu privire la faptul că personalul și contractanții de la toate nivelurile trebuie să fie responsabili în asigurarea securității informațiilor prestatorilor de servicii de plată;
c) să asigure confidențialitatea, integritatea și disponibilitatea activelor fizice și logice critice, ale resurselor și ale datelor sensibile privind plățile, aferente prestatorilor de servicii de plată, fie că sunt în stare de repaus, în tranzit sau în folosință;
d) să fie comunicată tuturor membrilor personalului și contractanților prestatorilor de servicii de plată.
(6) Dacă datele sensibile privind plățile includ date cu caracter personal, astfel de măsuri trebuie puse în aplicare în conformitate cu prevederile art. 217 din Legea nr. 209/2019 privind serviciile de plată și pentru modificarea unor acte normative.
(1) Prestatorii de servicii de plată trebuie să instituie și să pună în aplicare măsuri de securitate pentru diminuarea riscurilor TIC și de securitate la care sunt expuși, pe baza politicii în domeniul securității informațiilor.
(2) Măsurile de securitate prevăzute la alin. (1) trebuie să includă:
a) organizarea și administrarea activității;
b) securitatea logică;
c) securitatea fizică;
d) securitatea operațiunilor TIC;
e) monitorizarea securității;
f) revizuirea, evaluarea și testarea securității informațiilor;
g) formarea profesională și conștientizarea cu privire la securitatea informațiilor.
(1) Prestatorii de servicii de plată trebuie să definească, să documenteze, să pună în aplicare și să impună proceduri de control al accesului logic pentru gestionarea identității și a accesului.
(2) Procedurile prevăzute la alin. (1) trebuie să fie monitorizate permanent, să includă controale pentru monitorizarea anomaliilor și să fie revizuite cel puțin anual.
(1) Procedurile prevăzute la art. 29 trebuie să pună în aplicare cel puțin următoarele elemente:
a) necesitatea de a cunoaște, potrivit căreia prestatorii de servicii de plată trebuie să gestioneze drepturile de acces la activele informaționale și la sistemele lor suport pe baza principiului «necesității de a cunoaște», inclusiv în ceea ce privește accesul de la distanță;
b) privilegiile minime și separarea sarcinilor, potrivit cărora prestatorii de servicii de plată trebuie să acorde utilizatorilor drepturile minime de acces strict necesare pentru executarea sarcinilor lor (principiul «privilegiilor minime»), și anume pentru a proteja împotriva accesului nejustificat al utilizatorilor la un set mare de date sau pentru a împiedica alocarea unor combinații de drepturi de acces care pot fi utilizate pentru a eluda controalele (principiul «separării sarcinilor»);
c) cerința operațională legitimă, potrivit căreia prestatorii de servicii de plată trebuie să instituie controale eficiente care să asigure că accesul la sistemele TIC este permis doar persoanelor cu o cerință operațională legitimă;
d) răspunderea utilizatorului: potrivit căreia prestatorii de servicii de plată trebuie să limiteze pe cât posibil utilizarea de conturi de utilizator generice și partajate și trebuie să se asigure că utilizatorii pot fi identificați pentru acțiunile întreprinse în sistemele TIC;
e) drepturile de acces privilegiat, potrivit cărora prestatorii de servicii de plată trebuie să instituie controale stricte privind accesul privilegiat la sisteme TIC, prin limitarea strictă și prin supravegherea îndeaproape a conturilor utilizatorilor cu drepturi sporite de acces la sistem, inclusiv a conturilor de administrator;
f) comunicarea în condiții de siguranță și reducerea riscurilor, potrivit cărora prestatorii de servicii de plată trebuie să acorde accesul administrativ de la distanță la sistemele TIC critice numai pe baza principiului necesității de a cunoaște și atunci când se utilizează soluții de autentificare puternice, din categoria celor specificate la lit. j);
g) înregistrarea activităților utilizatorilor, potrivit căreia prestatorii de servicii de plată trebuie să se asigure că toate activitățile utilizatorilor cu drepturi sporite de acces la sistem trebuie cel puțin înregistrate și monitorizate și că jurnalele de acces sunt securizate pentru a împiedica modificarea sau ștergerea neautorizată a acestora. Prestatorii de servicii de plată trebuie să utilizeze aceste informații pentru facilitarea identificării și investigării activităților atipice, detectate în cadrul activității de prestare de servicii aferente plăților;
h) gestionarea accesului, potrivit căreia prestatorii de servicii de plată trebuie să acorde, să retragă sau să modifice drepturile de acces în conformitate cu termenele prevăzute în cadrul procedurilor interne, fără întârzieri nejustificate, și cu fluxurile de lucru de aprobare care îl implică pe proprietarul informațiilor accesate (proprietarul activelor informaționale). În caz de încetare a contractului de muncă al utilizatorilor, drepturile de acces trebuie retrase cel mai târziu până la încetarea raporturilor de muncă;
i) recertificarea accesului, potrivit căreia drepturile de acces prevăzute la lit. a) trebuie revizuite periodic, însă cel puțin anual pentru a se asigura că utilizatorii nu dețin privilegii excesive și că drepturile de acces sunt retrase atunci când nu mai sunt necesare;
j) metodele de autentificare, potrivit cărora prestatorii de servicii de plată trebuie să aplice metode de autentificare suficient de solide care să asigure respectarea adecvată și eficientă a politicilor și procedurilor de control al accesului. Metodele de autentificare trebuie să fie proporționale cu nivelul critic al sistemelor TIC, al informațiilor sau al procesului care sunt accesate. Acestea trebuie să conțină cel puțin parole complexe sau metode de autentificare mai sigure (cum ar fi autentificarea cu doi factori), în funcție de riscul relevant.
(2) Prestatorii de servicii de plată trebuie să păstreze jurnalele prevăzute la alin. (1) lit. g) pe o perioadă de timp proporțională cu nivelul critic al funcțiilor activității lor de prestare de servicii aferente plăților, proceselor de asistență și activelor informaționale, identificate în conformitate cu prevederile secțiunii a 3-a din capitolul III, fără a aduce atingere legislației naționale aplicabile referitoare la cerințele de păstrare a datelor.
(3) În înțelesul prezentului articol, termenul utilizator include și utilizatori tehnici.
Prestatorii de servicii de plată trebuie să se asigure că autorizarea accesului electronic la date și sisteme TIC, prin intermediul unor aplicații, este limitată la minimul necesar pentru prestarea serviciului de plată relevant.
(1) Prestatorii de servicii de plată trebuie să se asigure că funcționarea produselor, a instrumentelor și a procedurilor referitoare la procesele de control al accesului sunt eficiente din perspectiva protejării respectivelor procese împotriva compromiterii sau eludării acestora.
(2) Obligația prestatorilor de servicii de plată prevăzută la alin. (1) include înregistrarea, transmiterea, revocarea și retragerea produselor, instrumentelor și procedurilor corespunzătoare.
Prestatorii de servicii de plată trebuie să definească, să documenteze și să pună în aplicare măsuri de securitate fizică corespunzătoare pentru a-și proteja sediile, centrele de date și zonele sensibile, în special a celor destinate pentru gestionarea datelor sensibile privind plățile ale utilizatorilor de servicii de plată, precum și a sistemelor TIC utilizate pentru prestarea serviciilor de plată, împotriva accesului neautorizat și al pericolelor de mediu.
(1) Accesul fizic la sistemele TIC trebuie să fie permis numai persoanelor care sunt autorizate.
(2) Autorizarea prevăzută la alin. (1) trebuie atribuită în conformitate cu sarcinile și responsabilitățile personalului, limitată la persoanele care sunt instruite și monitorizate în mod corespunzător.
(3) Accesul fizic trebuie revizuit periodic pentru a se asigura că drepturile de acces sunt revocate imediat ce nu mai sunt necesare.
Prestatorii de servicii de plată trebuie să instituie măsuri adecvate de protecție împotriva pericolelor de mediu, care trebuie să fie proporționale cu importanța clădirilor și nivelul critic al operațiunilor sau al sistemelor TIC din aceste clădiri, utilizate pentru prestarea serviciilor de plată.
(1) Prestatorii de servicii de plată trebuie să pună în aplicare proceduri care să împiedice apariția de probleme de securitate în sistemele și prestarea serviciilor TIC și trebuie să minimizeze impactul acestora asupra prestării de servicii TIC.
(2) Procedurile stabilite potrivit alin. (1) trebuie să cuprindă următoarele măsuri:
a) identificarea posibilelor vulnerabilități, care trebuie evaluate și remediate prin asigurarea actualizării programelor software și firmware, inclusiv a programelor software furnizate de prestatorii de servicii de plată utilizatorilor lor interni și externi, prin instalarea de patch-uri de securitate critice sau prin punerea în aplicare de controale compensatoare;
b) implementarea de configurații securizate de referință pentru toate componentele rețelei;
c) implementarea segmentării rețelei, a unor sisteme de prevenire a pierderii datelor și criptarea traficului din rețea, în conformitate cu clasificarea datelor, respectiv critice sau sensibile privind plățile;
d) implementarea protecției punctelor finale de acces, inclusiv a serverelor, a stațiilor de lucru și a dispozitivelor mobile;
e) evaluarea dacă punctele finale de acces respectă standardele de securitate definite de prestatorii de servicii de plată, înainte de a li se acorda accesul la rețeaua prestatorului de servicii de plată sau a entităților către care au fost externalizate servicii operaționale;
f) asigurarea existenței și funcționării corespunzătoare a unor mecanisme de verificare a integrității programelor și aplicațiilor software, a firmware-ului și a datelor;
g) asigurarea că direcționarea, colectarea, prelucrarea, stocarea și/sau arhivarea și vizualizarea datelor sensibile privind plățile ale utilizatorului de servicii de plată sunt adecvate, relevante și limitate la ceea ce este necesar pentru prestarea serviciilor de plată;
h) criptarea datelor în stare de repaus, precum și a celor transmise prin intermediul unui canal de comunicare se realizează în conformitate cu clasificarea datelor, respectiv critice sau sensibile privind plățile.
(1) Prestatorii de servicii de plată trebuie să stabilească pe bază continuă dacă modificările la nivelul mediului operațional existent influențează măsurile de securitate existente sau dacă impun adoptarea de măsuri suplimentare pentru diminuarea în mod corespunzător a riscurilor asociate.
(2) Modificările prevăzute la alin. (1) trebuie să facă parte din procesul formal de gestionare a modificărilor al prestatorilor de servicii de plată, proces care trebuie să asigure planificarea, testarea, documentarea, autorizarea și aplicarea corespunzătoare a modificărilor.
(1) Prestatorii de servicii de plată trebuie să instituie și să pună în aplicare politici și proceduri pentru monitorizarea continuă a funcțiilor activității de prestare de servicii aferente plăților, proceselor de asistență, precum și a activelor informaționale și TIC, activității lor de prestare de servicii aferente plăților, pentru a detecta activitățile anormale care pot afecta securitatea informațiilor prestatorilor de servicii de plată și pentru a răspunde în mod corespunzător acestor evenimente.
(2) În cadrul monitorizării continue prevăzute la alin. (1), prestatorii de servicii de plată trebuie să implementeze mecanisme corespunzătoare și eficiente de detectare și raportare a intruziunilor logice sau fizice, precum și a încălcărilor confidențialității, integrității și disponibilității activelor informaționale utilizate în prestarea serviciilor de plată.
(3) Prestatorii de servicii de plată trebuie să aloce și să dețină resurse corespunzătoare pentru îndeplinirea obligațiilor prevăzute la alin. (1) și (2).
Politicile și procedurile de monitorizare continuă și detectare prevăzute la art. 36 trebuie să acopere:
a) factorii interni și externi relevanți, inclusiv funcțiile administrative privind TIC și cele ale activității lor de prestare de servicii aferente plăților;
b) operațiunile pentru detectarea utilizării abuzive a accesului de către terți sau de către alte entități și a utilizării abuzive a accesului intern;
c) amenințările interne și externe potențiale.
(1) Prestatorii de servicii de plată trebuie să instituie și să pună în aplicare procese și structuri organizatorice, pentru a identifica și monitoriza constant amenințările de securitate care ar putea afecta semnificativ capacitatea acestora de a presta servicii de plată.
(2) Prestatorii de servicii de plată trebuie să monitorizeze activ evoluțiile tehnologice, pentru a se asigura că au în vedere riscurile TIC și de securitate.
(3) Prestatorii de servicii de plată trebuie să pună în aplicare măsuri de detecție pentru a identifica eventualele scurgeri de informații, coduri dăunătoare și alte amenințări la adresa securității și vulnerabilitățile cunoscute în mod public ale echipamentelor, aplicațiilor și sistemelor TIC și să verifice existența unor noi actualizări de securitate corespunzătoare.
(4) Presatorul de servicii de plată trebuie să utilizeze procesul de monitorizare a securității prevăzut la alin. (1) în scopul susținerii înțelegerii naturii incidentelor operaționale sau de securitate, al identificării tendințelor în materie de securitate și al sprijinirii investigațiilor organizației.
(1) Prestatorii de servicii de plată trebuie să analizeze incidentele operaționale sau de securitate care au fost identificate sau care au avut loc în cadrul și/sau în afara prestatorului de servicii de plată.
(2) Prestatorii de servicii de plată trebuie să ia în considerare experiența dobândită ca urmare a analizei realizate potrivit alin. (1) și să actualizeze în consecință măsurile de securitate prevăzute potrivit dispozițiilor prezentului titlu.
(1) Prestatorii de servicii de plată trebuie să realizeze o varietate de revizuiri, evaluări și testări ale securității informațiilor pentru a asigura identificarea eficientă a vulnerabilităților din sistemele și serviciile lor TIC.
(2) În desfășurarea activităților prevăzute la alin. (1) prestatorii de servicii de plată trebuie:
a) să realizeze cel puțin analiza deficiențelor pe baza standardelor de securitate a informațiilor, revizuiri ale conformității, audituri interne și externe ale sistemelor informatice sau revizuiri ale securității fizice;
b) să țină seama de bunele practici, cum ar fi: revizuiri ale codului-sursă, evaluări ale vulnerabilităților, teste de penetrare și exerciții de testare a securității de tip «red team».
Prestatorii de servicii de plată trebuie să elaboreze și să pună în aplicare un cadru de testare al măsurilor de securitate a informațiilor stabilite de aceștia în aplicarea prezentului titlu, care să valideze robustețea și eficiența măsurilor de securitate a informațiilor și să se asigure că acest cadru de testare este adaptat pentru a lua în considerare noile amenințări și vulnerabilități, identificate prin intermediul procesului de monitorizare a amenințărilor și de evaluare a riscurilor TIC și de securitate.
(1) Cadrul de testare prevăzut la art. 41 trebuie să asigure că testele:
a) sunt efectuate ca parte a procesului formal de gestionare a modificărilor, care trebuie prevăzut de către prestatorii de servicii de plată, pentru a asigura robustețea și eficiența măsurilor de securitate a informațiilor;
b) sunt efectuate de verificatori independenți, care au cunoștințe, competențe și expertize suficiente în testarea măsurilor de securitate a informațiilor aferente serviciilor de plată și care nu sunt implicați în dezvoltarea măsurilor de securitate a informațiilor aferente serviciilor de plată sau a sistemelor care urmează să fie testate;
c) includ scanări ale vulnerabilităților și teste de penetrare (inclusiv teste de penetrare bazate pe amenințări) corespunzătoare nivelului de risc identificat în cadrul sistemelor și proceselor aferente activității de prestare de servicii de plată;
d) cuprind examinarea măsurilor de securitate relevante.
(2) Măsurile de securitate relevante prevăzute la alin. (1) lit. d) se referă la:
a) terminalele de plată și dispozitivele utilizate pentru prestarea serviciilor de plată;
b) terminalele de plată și dispozitivele utilizate pentru autentificarea utilizatorului de servicii de plată;
c) dispozitivele, programele și aplicațiile software furnizate de prestatorul de servicii de plată utilizatorului de servicii de plată pentru a genera/primi un cod de autentificare.
Prestatorii de servicii de plată trebuie să se asigure că testele măsurilor de securitate prevăzute la art. 42 includ scenariile atacurilor potențiale cunoscute și relevante, pe baza amenințărilor la adresa securității constatate și a modificărilor efectuate.
(1) Prestatorii de servicii de plată trebuie să efectueze testele prevăzute la art. 42 pe bază continuă și în mod repetat, cu privire la măsurile de securitate aferente serviciilor de plată oferite de aceștia.
(2) Prestatorii de servicii de plată trebuie să efectueze, cel puțin anual, testarea sistemelor TIC, care au fost identificate drept critice pentru prestarea serviciilor de plată potrivit art. 18 alin. (1).
(3) Testele realizate potrivit alin. (2) trebuie să facă parte din evaluarea detaliată a riscurilor de securitate asociate serviciilor de plată pe care aceștia le prestează, în conformitate cu art. 218 alin. (2) din Legea nr. 209/2019 privind serviciile de plată și pentru modificarea unor acte normative.
(4) Sistemele care nu sunt critice trebuie testate regulat de către prestatorii de servicii de plată printr-o abordare bazată pe riscuri, dar cel puțin la fiecare trei ani.
Prestatorii de servicii de plată trebuie să se asigure că testele măsurilor de securitate se efectuează în următoarele situații:
a) în eventualitatea unor modificări ale infrastructurii, proceselor și procedurilor;
b) în situația în care aceste modificări sunt efectuate ca urmare a unor incidente operaționale sau de securitate majore;
c) în cazul lansării de aplicații critice cu acces la internet, noi sau modificate substanțial.
Prestatorii de servicii de plată trebuie să monitorizeze și să evalueze rezultatele testelor de securitate efectuate și să își actualizeze măsurile de securitate în mod corespunzător și fără întârzieri nejustificate în ceea ce privește sistemele TIC critice, identificate conform dispozițiilor art. 18 alin. (1).
(1) Prestatorii de servicii de plată trebuie să stabilească un program de formare profesională care trebuie:
a) să includă programe periodice de conștientizare cu privire la securitate pentru toți membrii personalului și contractanți, pentru a se asigura că aceștia sunt instruiți pentru a-și îndeplini sarcinile și responsabilitățile, în conformitate cu procedurile și politicile de securitate relevante, în vederea prevenirii și diminuării factorilor de risc precum eroarea umană, furtul, frauda, utilizarea abuzivă sau pierderea și pentru a aborda adecvat riscurile TIC și de securitate asociate securității informațiilor;
b) să asigure instruirea tuturor membrilor personalului și contractanților cel puțin anual și, dacă este necesar, mai frecvent, la inițiativa prestatorului de servicii de plată ori la solicitarea Băncii Naționale a României.
(2) Prestatorii de servicii de plată trebuie să se asigure că toți membrii personalului, inclusiv persoanele care îndeplinesc rolurile-cheie și responsabilitățile-cheie asociate acestora, identificate conform dispozițiilor art. 16, sunt instruiți anual sau mai frecvent, dacă este necesar, prin programe de formare profesională adecvată cu privire la riscurile TIC și de securitate, inclusiv cu privire la securitatea informațiilor.
(3) Tematica programelor prevăzute la alin. (1) trebuie să conțină inclusiv dispoziții cu privire la modalitatea în care membrii personalului prestatorului de servicii de plată sunt obligați să raporteze toate incidentele sau activitățile neobișnuite.
Source: legislatie.just.ro (Official Gazette). The text shown is the current consolidated form (in Romanian).
We use cookies to analyze site traffic. See our Privacy Policy for details.