Capitolul V — Gestionarea operațiunilor TIC

On this page

Secțiunea 1 — Dispoziții generale

Articolul 47^1

(1) Prestatorii de servicii de plată trebuie să își gestioneze, în ceea ce privește prestarea de servicii de plată, operațiunile TIC pe bază de procese și proceduri documentate, care să fie incluse în politica de securitate prin aplicarea în mod corespunzător a prevederilor art. 29 alin. (1) lit. m) din Regulamentul nr. 4/2019 privind instituțiile de plată și furnizorii specializați în servicii de informare cu privire la conturi.

(2) Setul de documente prevăzut la alin. (1) trebuie:

a) să fie aprobat de organul de conducere și să fie pus în aplicare de către prestatorii de servicii de plată în mod corespunzător;

b) să definească modul în care prestatorii de servicii de plată operează, monitorizează și își verifică sistemele și serviciile TIC, inclusiv documentarea operațiunilor TIC critice;

c) să permită prestatorilor de servicii de plată să își actualizeze inventarul activelor TIC.

Articolul 47^2

(1) Prestatorii de servicii de plată trebuie să se asigure că performanța operațiunilor TIC este în concordanță cu cerințele lor de afaceri.

(2) Prestatorii de servicii de plată trebuie să mențină și să își îmbunătățească, atunci când este posibil, eficiența operațiunilor TIC, cel puțin cu privire la necesitatea de a analiza modul în care pot fi minimizate eventualele erori ce decurg din executarea sarcinilor manuale.

Articolul 47^3

Prestatorii de servicii de plată trebuie să pună în aplicare proceduri privind înregistrarea și monitorizarea în cazul operațiunilor TIC critice, pentru a permite detectarea, analiza și corectarea erorilor.

Articolul 47^4

(1) Prestatorii de servicii de plată trebuie să mențină un inventar actualizat al activelor, inclusiv al sistemelor TIC, dispozitivelor de rețea și al bazelor de date.

(2) Inventarul activelor TIC realizat potrivit prevederilor alin. (1) trebuie să conțină configurația activelor TIC, legăturile și interdependențele dintre diferitele active TIC, pentru a permite un proces adecvat de gestionare a configurațiilor și modificărilor.

(3) Inventarul activelor TIC trebuie să fie suficient de detaliat pentru a permite identificarea imediată a unui activ TIC, a amplasamentului acestuia, a nivelului de securitate și a proprietarului.

(4) Interdependențele dintre active trebuie documentate, pentru a ajuta prestatorii de servicii de plată să intervină în caz de incidente de securitate sau operaționale, inclusiv în caz de atacuri cibernetice.

Articolul 47^5

(1) Prestatorii de servicii de plată trebuie să monitorizeze și să gestioneze ciclurile de viață ale activelor TIC, inclusiv cele dedicate utilizatorilor de servicii de plată, pentru a se asigura că acestea îndeplinesc și susțin în continuare cerințele de afaceri și de administrare a riscurilor TIC și de securitate.

(2) Prestatorii de servicii de plată trebuie să monitorizeze dacă furnizorii lor interni sau externi și dezvoltatorii oferă asistență pentru activele lor TIC și dacă sunt instalate toate patch-urile și actualizările relevante pe bază de procese documentate.

(3) Riscurile care decurg din activele TIC învechite sau pentru care nu se mai oferă suport trebuie evaluate și diminuate.

Articolul 47^6

Prestatorii de servicii de plată trebuie să pună în aplicare procese de planificare și monitorizare a performanței și capacității, pentru a împiedica, a detecta și a răspunde prompt problemelor importante legate de performanța sistemelor TIC și de deficiențe ale capacității TIC.

Articolul 47^7

(1) Prestatorii de servicii de plată trebuie să definească și să implementeze proceduri pentru realizarea de copii de rezervă și de restaurare a datelor și a sistemelor TIC, pentru a se asigura că acestea pot fi recuperate, conform cerințelor.

(2) Domeniul de aplicare și frecvența operațiunilor de realizare a copiilor de rezervă prevăzute la alin. (1) trebuie stabilite în conformitate cu cerințele de redresare a activității de prestare de servicii aferente plăților și cu nivelul critic al datelor și al sistemelor TIC și trebuie analizate în funcție de evaluarea riscurilor.

(3) Testarea procedurilor de realizare a copiilor de rezervă și de restaurare trebuie efectuată periodic.

(4) Prestatorii de servicii de plată trebuie să asigure că este efectuată stocarea în siguranță a copiilor de rezervă ale datelor și ale sistemelor TIC realizate potrivit alin. (1), la o distanță suficient de mare față de amplasamentul principal, pentru a nu fi expuse acelorași riscuri.

Secțiunea a 2-a — Gestionarea și raportarea problemelor și incidentelor TIC operaționale sau de securitate

Articolul 47^8

(1) Prestatorii de servicii de plată trebuie să elaboreze și să pună în aplicare un proces de gestionare a problemelor și incidentelor, pentru a monitoriza și înregistra incidentele TIC operaționale sau de securitate și pentru a permite prestatorilor de servicii de plată să continue sau să reia rapid procesele și funcțiile critice activității lor de prestare de servicii aferente plăților, atunci când se produc întreruperi.

(2) Prestatorii de servicii de plată trebuie să stabilească praguri și criterii corespunzătoare pentru clasificarea unui eveniment drept incident TIC operațional sau de securitate, precum și indicatori de alertă timpurie pentru a permite detectarea anticipată a incidentelor TIC operaționale sau de securitate.

(3) Criteriile și pragurile stabilite potrivit alin. (2) nu trebuie să aducă atingere clasificării incidentelor majore, în conformitate cu cerințele titlului III.

Articolul 47^9

(1) Prestatorii de servicii de plată trebuie să stabilească proceduri și procese corespunzătoare și structuri organizatorice pentru a asigura monitorizarea, gestionarea și urmărirea în mod integrat și consecvent a incidentelor TIC operaționale sau de securitate, în vederea identificării și eliminării principalelor cauze care au condus la apariția acestora și pentru a evita reapariția unor astfel de incidente, în scopul diminuării impactului evenimentelor defavorabile și pentru a permite redresarea la timp.

(2) Procesul de gestionare a problemelor și incidentelor prevăzut la alin. (1) trebuie să stabilească:

a) proceduri de identificare, urmărire, înregistrare, categorisire și clasificare a incidentelor, potrivit unei reguli de prioritate, în funcție de nivelul critic al activității de prestare de servicii aferente plăților;

b) rolurile și responsabilitățile pentru diferite scenarii de incidente (de exemplu, erori, defecțiuni, atacuri cibernetice);

c) proceduri de gestionare a problemelor pentru a identifica, analiza și soluționa principala cauză a unuia sau a mai multor incidente - un prestator de servicii de plată trebuie să analizeze incidentele TIC operaționale sau de securitate care ar putea afecta prestatorul de servicii de plată, care au fost identificate sau care au avut loc în cadrul și/sau în afara organizației și trebuie să ia în considerare lecțiile-cheie învățate din aceste analize și să actualizeze în consecință măsurile de securitate;

d) planuri eficiente de comunicare internă, inclusiv proceduri de notificare și escaladare a incidentelor - care să acopere și reclamațiile clienților legate de securitate, care trebuie să asigure următoarele cerințe:

(i) incidentele și plângerile clienților legate de securitate cu un posibil impact negativ ridicat asupra sistemelor și serviciilor TIC se raportează conducerii superioare și conducerii care coordonează domeniul TIC;

(ii) organul de conducere trebuie informat ad-hoc în caz de incidente semnificative, identificate în baza unor criterii stabilite intern la nivelul prestatorului de servicii de plată, cel puțin cu privire la impactul, măsurile luate și controalele suplimentare care urmează să fie definite ca urmare a incidentelor;

e) proceduri de intervenție în caz de incidente, pentru reducerea impactului acestora și pentru a asigura că serviciul devine, în timp util, operațional și sigur;

f) planuri specifice de comunicare externă pentru procese și funcții critice asociate activității de prestare a serviciilor aferente plăților pentru a asigura îndeplinirea următoarelor cerințe:

(i) asigurarea colaborării cu părțile interesate relevante, pentru a interveni în mod eficient în caz de incidente și a se redresa în urma acestora;

(ii) furnizarea către părțile externe, inclusiv clienților, altor participanți în piață și Băncii Naționale a României de informații în timp util, în mod corespunzător și în conformitate cu titlul III.

Articolul 47^10

Prestatorii de servicii de plată trebuie să se asigure de faptul că măsurile prevăzute în acord cu art. 47^9 definesc în mod clar toate responsabilitățile pentru raportarea incidentelor operaționale sau de securitate majore și aferente proceselor puse în aplicare pentru îndeplinirea cerințelor prevăzute de titlul III.

Source: legislatie.just.ro (Official Gazette). The text shown is the current consolidated form (in Romanian).