Articolul 1
Domeniul de aplicare și semnificații
(1) Prezenta normă reglementează guvernanța și securitatea sistemelor de tehnologia informațiilor și a comunicațiilor utilizate de către societățile de asigurare și de reasigurare.
(2) Prevederile prezentei norme se aplică, cu respectarea principiului proporționalității, societăților și în mod corespunzător grupurilor prevăzute la art. 1 alin. (2) pct. 20 și 56 din Legea nr. 237/2015 privind autorizarea și supravegherea activității de asigurare și reasigurare, cu modificările și completările ulterioare; în cazul societăților, prevederile prezentei norme se aplică atât societăților aflate sub incidența regimului de supraveghere Solvabilitate II, cât și celor aflate sub incidența regimului național de supraveghere.
(3) Actele normative menționate în prezenta normă au următoarele semnificații:
1. Legea nr. 237/2015 - Legea nr. 237/2015 privind autorizarea și supravegherea activității de asigurare și reasigurare, cu modificările și completările ulterioare;
2. Norma nr. 4/2018 - Norma Autorității de Supraveghere Financiară nr. 4/2018 privind gestionarea riscurilor operaționale generate de sistemele informatice utilizate de entitățile autorizate/avizate/înregistrate, reglementate și/sau supravegheate de către Autoritatea de Supraveghere Financiară, cu modificările ulterioare;
3. Norma nr. 33/2020 - Norma Autorității de Supraveghere Financiară nr. 33/2020 privind externalizarea către furnizorii de servicii de tip cloud.
(4) Termenii și expresiile din prezenta normă au semnificațiile prevăzute în Legea nr. 237/2015, Norma nr. 4/2018 și Norma nr. 33/2020, precum și următoarele semnificații:
1. activ TIC - echipament software sau hardware utilizat în mediul de afaceri;
2. atac cibernetic - intervenție sau încercare de intervenție neautorizată asupra unui sistem TIC ce are drept scop distrugerea, modificarea, expunerea sau procurarea de seturi de date, accesul neautorizat la seturi de date sau utilizarea neautorizată a acestora;
3. confidențialitate - capacitatea datelor de a putea fi comunicate doar persoanelor, entităților și sistemelor cărora le sunt destinate;
4. disponibilitate - capacitatea unor elemente de a fi disponibile pentru utilizare în timp util de către entități sau persoane care au drept de acces;
5. element TIC - proces, funcție și activitate operațională, critică sau semnificativă, activ TIC, bază de date;
6. furnizor de servicii TIC - terță parte care dezvoltă procese TIC, furnizează servicii TIC și desfășoară activități TIC, integral sau parțial, în temeiul unui contract de externalizare;
7. incident - un eveniment sau o serie de evenimente conexe și neașteptate cu impact negativ asupra integrității, disponibilității și confidențialității sistemelor și serviciilor TIC;
8. proiect TIC - proiect conform căruia sistemele și serviciile TIC sunt modificate, înlocuite sau implementate, integral sau parțial;
9. proprietar de active TIC - persoană sau entitate care are răspundere pentru și atribuții de a dispune de activele TIC;
10. risc TIC - tip de risc operațional care generează pierderi din cauza neadecvării sistemelor TIC sau a utilizării defectuoase a acestora;
11. securitate cibernetică - ansamblu de măsuri și proceduri menite să asigure protejarea datelor și a sistemelor TIC dintrun mediu cibernetic în ceea ce privește confidențialitatea, integritatea și disponibilitatea acestora;
12. serviciu TIC - servicii furnizate utilizatorilor interni și externi prin intermediul sistemelor TIC;
13. set de date - grupare de date electronice care necesită protecție;
14. sistem TIC - set de aplicații, active TIC, date informatice și alte structuri de utilizare a datelor, inclusiv mediul operațional;
15. vulnerabilitate - totalitatea punctelor slabe ale activelor TIC sau ale mecanismelor de protecție a acestora care pot fi vizate în cazul unui atac cibernetic.
(5) Categoria de riscuri TIC poate include:
a) nerespectarea regulilor de confidențialitate;
b) deficiențe ale integrității sistemelor TIC și ale datelor;
c) inadecvarea sau indisponibilitatea sistemelor TIC și a datelor;
d) incapacitatea de a modifica sistemele TIC în timp util și cu costuri rezonabile, atunci când mediul de afaceri se modifică;
e) derularea cu deficiențe a unor procese interne;
f) securitate fizică deficientă;
g) evenimente externe, inclusiv atacuri cibernetice.