(1) Prestatorii de servicii de plată trebuie să stabilească proceduri și procese corespunzătoare și structuri organizatorice pentru a asigura monitorizarea, gestionarea și urmărirea în mod integrat și consecvent a incidentelor TIC operaționale sau de securitate, în vederea identificării și eliminării principalelor cauze care au condus la apariția acestora și pentru a evita reapariția unor astfel de incidente, în scopul diminuării impactului evenimentelor defavorabile și pentru a permite redresarea la timp.
(2) Procesul de gestionare a problemelor și incidentelor prevăzut la alin. (1) trebuie să stabilească:
a) proceduri de identificare, urmărire, înregistrare, categorisire și clasificare a incidentelor, potrivit unei reguli de prioritate, în funcție de nivelul critic al activității de prestare de servicii aferente plăților;
b) rolurile și responsabilitățile pentru diferite scenarii de incidente (de exemplu, erori, defecțiuni, atacuri cibernetice);
c) proceduri de gestionare a problemelor pentru a identifica, analiza și soluționa principala cauză a unuia sau a mai multor incidente - un prestator de servicii de plată trebuie să analizeze incidentele TIC operaționale sau de securitate care ar putea afecta prestatorul de servicii de plată, care au fost identificate sau care au avut loc în cadrul și/sau în afara organizației și trebuie să ia în considerare lecțiile-cheie învățate din aceste analize și să actualizeze în consecință măsurile de securitate;
d) planuri eficiente de comunicare internă, inclusiv proceduri de notificare și escaladare a incidentelor - care să acopere și reclamațiile clienților legate de securitate, care trebuie să asigure următoarele cerințe:
(i) incidentele și plângerile clienților legate de securitate cu un posibil impact negativ ridicat asupra sistemelor și serviciilor TIC se raportează conducerii superioare și conducerii care coordonează domeniul TIC;
(ii) organul de conducere trebuie informat ad-hoc în caz de incidente semnificative, identificate în baza unor criterii stabilite intern la nivelul prestatorului de servicii de plată, cel puțin cu privire la impactul, măsurile luate și controalele suplimentare care urmează să fie definite ca urmare a incidentelor;
e) proceduri de intervenție în caz de incidente, pentru reducerea impactului acestora și pentru a asigura că serviciul devine, în timp util, operațional și sigur;
f) planuri specifice de comunicare externă pentru procese și funcții critice asociate activității de prestare a serviciilor aferente plăților pentru a asigura îndeplinirea următoarelor cerințe:
(i) asigurarea colaborării cu părțile interesate relevante, pentru a interveni în mod eficient în caz de incidente și a se redresa în urma acestora;
(ii) furnizarea către părțile externe, inclusiv clienților, altor participanți în piață și Băncii Naționale a României de informații în timp util, în mod corespunzător și în conformitate cu titlul III.