NORMĂ nr. 14 din 16 mai 2025

NORMĂ Autoritatea de Supraveghere Financiară
Published in
MONITORUL OFICIAL nr. 487 din 26 mai 2025
Entered into force
26.05.2025
Consolidated form as of
26.05.2025
Table of contents

În temeiul prevederilor art. 3 alin. (1) lit. b), art. 5, art. 6 alin. (2) și ale art. 14 din Ordonanța de urgență a Guvernului nr. 93/2012 privind înființarea, organizarea și funcționarea Autorității de Supraveghere Financiară, aprobată cu modificări și completări prin Legea nr. 113/2013, cu modificările și completările ulterioare,

în urma deliberărilor Consiliului Autorității de Supraveghere Financiară din cadrul ședinței din data de 14 mai 2025,

Autoritatea de Supraveghere Financiară emite prezenta normă.

Articolul I

Norma Autorității de Supraveghere Financiară nr. 4/2018 privind gestionarea riscurilor operaționale generate de sistemele informatice utilizate de entitățile autorizate/avizate/ înregistrate, reglementate și/sau supravegheate de către Autoritatea de Supraveghere Financiară, publicată în Monitorul Oficial al României, Partea I, nr. 233 din 16 martie 2018, cu modificările și completările ulterioare, se modifică și se completează după cum urmează:

1. Preambulul se modifică și va avea următorul cuprins:

În temeiul prevederilor art. 3 alin. (1) lit. b), art. 5, art. 6 alin. (2) și ale art. 14 din Ordonanța de urgență a Guvernului nr. 93/2012 privind înființarea, organizarea și funcționarea Autorității de Supraveghere Financiară, aprobată cu modificări și completări prin Legea nr. 113/2013, cu modificările și completările ulterioare, conform prevederilor Legii nr. 236/2018 privind distribuția de asigurări, cu modificările și completările ulterioare, ale Legii nr. 237/2015 privind autorizarea și supravegherea activității de asigurare și reasigurare, cu modificările și completările ulterioare, ale Ordonanței de urgență a Guvernului nr. 32/2012 privind organismele de plasament colectiv în valori mobiliare și societățile de administrare a investițiilor, precum și pentru modificarea și completarea Legii nr. 297/2004 privind piața de capital, aprobată cu modificări și completări prin Legea nr. 10/2015, cu modificările și completările ulterioare, ale Legii nr. 74/2015 privind administratorii de fonduri de investiții alternative, cu modificările și completările ulterioare, ale Legii nr. 126/2018 privind piețele de instrumente financiare, cu modificările și completările ulterioare, ale Legii nr. 411/2004 privind fondurile de pensii administrate privat, republicată, cu modificările și completările ulterioare, ale Legii nr. 204/2006 privind pensiile facultative, cu modificările și completările ulterioare, ale Legii nr. 88/2021 privind Fondul de compensare a investitorilor, cu modificările și completările ulterioare, ale Legii nr. 187/2011 privind înființarea, organizarea și funcționarea Fondului de garantare a drepturilor din sistemul de pensii private, cu modificările și completările ulterioare, ale Legii nr. 213/2015 privind Fondul de garantare a asiguraților, cu modificările și completările ulterioare, și ale Legii nr. 132/2017 privind asigurarea obligatorie de răspundere civilă auto pentru prejudicii produse terților prin accidente de vehicule și tramvaie, cu modificările și completările ulterioare,

2. Articolul 2 se modifică și va avea următorul cuprins:

Articolul 2

Prezenta normă se aplică următoarelor categorii de entități autorizate/avizate/înregistrate, reglementate și/sau supravegheate de către A.S.F., denumite în continuare entități:

a) Fondul de compensare a investitorilor, Fondul de garantare a asiguraților și Fondul de garantare a drepturilor din sistemul de pensii private;

b) societăți de asigurare și reasigurare autorizate și supravegheate conform părții a II-a din Legea nr. 237/2015 privind autorizarea și supravegherea activității de asigurare și reasigurare, cu modificările și completările ulterioare;

c) intermediari principali care desfășoară activitate de distribuție a produselor de asigurare și reasigurare, care sunt microîntreprinderi sau întreprinderi mici sau mijlocii, astfel cum sunt definite la art. 3 pct. 60, 63 și 64 din Regulamentul (UE) 2022/2.554 privind reziliența operațională digitală a sectorului financiar și de modificare a Regulamentelor (CE) nr. 1.060/2009, (UE) nr. 648/2012, (UE) nr. 600/2014, (UE) nr. 909/2014 și (UE) 2016/1.011;

d) Biroul asigurătorilor de autovehicule din România;

e) entități care desfășoară activitatea de depozitare a activelor organismelor de plasament colectiv, astfel cum sunt prevăzute la art. 53 alin. (1) lit. c) din Ordonanța de urgență nr. 32/2012 privind organismele de plasament colectiv în valori mobiliare și societățile de administrare a investițiilor, precum și pentru modificarea și completarea Legii nr. 297/2004 privind piața de capital, aprobată cu modificări și completări prin Legea nr. 10/2015, cu modificările și completările ulterioare, respectiv:

1. entități care desfășoară activitate de depozitare a activelor totale cu o valoare mai mare de 250 milioane euro, echivalent în lei, calculat la cursul de schimb al Băncii Naționale a României;

2. entități care desfășoară activitate de depozitare a activelor totale cu o valoare mai mică de 250 milioane euro, echivalent în lei, calculat la cursul de schimb al Băncii Naționale a României;

f) administratori de fonduri de pensii administrate privat;

g) administratori de fonduri de pensii facultative, respectiv:

1. administratori de fonduri de pensii facultative care dețin în administrare active nete ale fondurilor de pensii facultative cu o valoare mai mare de 250 milioane euro, echivalent în lei, calculat la cursul de schimb al Băncii Naționale a României;

2. administratori de fonduri de pensii facultative care dețin în administrare active nete ale fondurilor de pensii facultative cu o valoare mai mică de 250 milioane euro, echivalent în lei, calculat la cursul de schimb al Băncii Naționale a României;

h) administratori de fonduri de investiții alternative, astfel cum sunt menționați la art. 2 alin. (2) lit. a) și b) din Legea nr. 74/2015 privind administratorii de fonduri de investiții alternative, cu modificările și completările ulterioare.

3. După articolul 2 se introduce un nou articol, art. 2^1, cu următorul cuprins:

Articolul 2^1

Entitățile care intră sub incidența Regulamentului (UE) 2022/2.554 privind reziliența operațională digitală a sectorului financiar și de modificare a Regulamentelor (CE) nr. 1.060/2009, (UE) nr. 648/2012, (UE) nr. 600/2014, (UE) nr. 909/2014 și (UE) 2016/1.011 și care sunt încadrate și în categoriile de entități prevăzute la art. 2 vor aplica prevederile Regulamentului (UE) 2022/2.554 și ale cadrului legal național emis în baza acestuia, cu aplicarea prevederilor art. 54^1.

4. Articolul 10 se modifică și va avea următorul cuprins:

Articolul 10

Încadrarea entităților prevăzute la art. 2 în categoriile de risc menționate la art. 9 este următoarea:

a) în categoria de risc major se încadrează entitățile prevăzute la art. 2 lit. d), lit. e) pct. 1, lit. f) și lit. g) pct. 1;

b) în categoria de risc important se încadrează entitățile prevăzute la art. 2 lit. a), lit. b), lit. e) pct. 2 și lit. g) pct. 2;

c) în categoria de risc scăzut se încadrează entitățile prevăzute la art. 2 lit. c) și lit. h).

5. Articolul 11 se modifică și va avea următorul cuprins:

Articolul 11

Încadrarea, respectiv reîncadrarea în categoriile de risc menționate la art. 9 a entităților prevăzute la art. 2 lit. g) se realizează în luna ianuarie a fiecărui an calendaristic, în baza valorii totale a activelor nete ale fondurilor de pensii facultative administrate din ultima zi lucrătoare a anului anterior.

6. Articolul 12 se modifică și va avea următorul cuprins:

Articolul 12

Încadrarea, respectiv reîncadrarea în categoriile de risc menționate la art. 9 a entităților prevăzute la art. 2 lit. e) se realizează în luna ianuarie a fiecărui an calendaristic, în baza valorii activelor totale în depozitare din ultima zi lucrătoare a anului anterior.

7. Articolul 13 se abrogă.

8. La articolul 15, alineatul (4^1) se modifică și va avea următorul cuprins:

(4^1) În executarea obligației prevăzute la alin. (4), entitățile trebuie să se asigure că persoanele care efectuează testarea dețin cel puțin una dintre următoarele certificări: CEH - Certified Ethical Hacker, GPEN - GIAC Certified Penetration Tester, GWAPT - GIAC Web Application, LPT - Licensed Penetration Tester, OPST - OSSTMM Professional Security Tester Accredited Certification, OSCE - Offensive Security Certified Expert, OSCP - Offensive Security Certified Professional, PTC - MILLE2 Certified Penetration Testing Consultant, CPT - Certified Penetration Tester, GIAC - Exploit Researcher and Advanced Penetration Tester (GXPN), GIAC - Mobile Device Security Analyst (GMOB), GIAC - Assessing and Auditing Wireless Networks (GAWN), CREST - Certified Simulated Attack Specialist, CSX - Cybersecurity Nexus.

9. Articolul 52 se modifică și va avea următorul cuprins:

Articolul 52

Nerespectarea prevederilor prezentei norme de către entitățile prevăzute la art. 2 constituie contravenție și se sancționează conform prevederilor Legii nr. 236/2018 privind distribuția de asigurări, cu modificările și completările ulterioare, ale Legii nr. 237/2015 privind autorizarea și supravegherea activității de asigurare și reasigurare, cu modificările și completările ulterioare, ale Ordonanței de urgență a Guvernului nr. 32/2012 privind organismele de plasament colectiv în valori mobiliare și societățile de administrare a investițiilor, precum și pentru modificarea și completarea Legii nr. 297/2004 privind piața de capital, aprobată cu modificări și completări prin Legea nr. 10/2015, cu modificările și completările ulterioare, ale Legii nr. 74/2015 privind administratorii de fonduri de investiții alternative, cu modificările și completările ulterioare, ale Legii nr. 126/2018 privind piețele de instrumente financiare, cu modificările și completările ulterioare, ale Legii nr. 411/2004 privind fondurile de pensii administrate privat, republicată, cu modificările și completările ulterioare, ale Legii nr. 204/2006 privind pensiile facultative, cu modificările și completările ulterioare, ale Legii nr. 88/2021 privind Fondul de compensare a investitorilor, cu modificările și completările ulterioare, ale Legii nr. 187/2011 privind înființarea, organizarea și funcționarea Fondului de garantare a drepturilor din sistemul de pensii private, cu modificările și completările ulterioare, ale Legii nr. 213/2015 privind Fondul de garantare a asiguraților, cu modificările și completările ulterioare, și ale Legii nr. 132/2017 privind asigurarea obligatorie de răspundere civilă auto pentru prejudicii produse terților prin accidente de vehicule și tramvaie, cu modificările și completările ulterioare.

10. Articolul 54^1 se modifică și va avea următorul cuprins:

Articolul 54^1

(1) Entitățile prevăzute la art. 2 alin. (1) din Regulamentul (UE) 2022/2.554 privind reziliența operațională digitală a sectorului financiar și de modificare a Regulamentelor (CE) nr. 1.060/2009, (UE) nr. 648/2012, (UE) nr. 600/2014, (UE) nr. 909/2014 și (UE) 2016/1.011 au obligația să întocmească, în conformitate cu prevederile prezentei norme, și să transmită A.S.F. rapoartele de audit IT, conform prevederilor anexei nr. 6.

(2) Entitățile prevăzute la alin. (1) sunt următoarele:

a) operatori de piață/administratori ai sistemelor multilaterale de tranzacționare (SMT)/administratori ai sistemelor organizate de tranzacționare (SOT);

b) intermediari - societăți de servicii de investiții financiare (S.S.I.F.), sucursale ale intermediarilor din state terțe și instituții de credit din România autorizate de Banca Națională a României în conformitate cu legislația bancară și înscrise în Registrul A.S.F. în calitate de intermediar;

c) societăți de administrare a investițiilor (S.A.I.), administratori de fonduri de investiții alternative (A.F.I.A.), respectiv:

1. societăți care dețin active nete în portofoliu/administrate în valoare totală, cumulată pentru toate fondurile administrate, de peste 250 milioane euro, echivalent în lei;

2. societăți care dețin active nete în portofoliu/administrate în valoare totală, cumulată pentru toate fondurile administrate, de până la 250 milioane euro, echivalent în lei;

d) depozitari centrali, case de compensare/contrapărți centrale;

e) societăți de asigurare și reasigurare, astfel cum sunt definite la art. 2 alin. (1) lit. n) din Regulamentul (UE) 2022/2.554;

f) intermediari principali care desfășoară activitate de distribuție a produselor de asigurare și reasigurare, astfel cum sunt definiți la art. 2 alin. (1) lit. o) din Regulamentul (UE) 2022/2.554;

g) entități care desfășoară activitatea de depozitare a activelor organismelor de plasament colectiv și ale fondurilor de pensii private, care intră sub incidența Regulamentului (UE) 2022/2.554 privind reziliența operațională digitală a sectorului financiar, respectiv:

1. entități care desfășoară activitate de depozitare a activelor totale cu o valoare mai mare de 250 milioane euro, echivalent în lei, calculat la cursul de schimb al Băncii Naționale a României;

2. entități care desfășoară activitate de depozitare a activelor totale cu o valoare mai mică de 250 milioane euro, echivalent în lei, calculat la cursul de schimb al Băncii Naționale a României.

11. Articolul 54^2 se abrogă.

12. Articolul 54^3 se abrogă.

13. Anexa nr. 6 se modifică și va avea următorul cuprins:

Anexa nr. 6

Entitățile prevăzute la art. 54^1 din normă au obligația să transmită, după caz, raportul de audit IT, cu respectarea activităților prevăzute în anexa nr. 2 aferente categoriei lor de risc, însoțit de copia certificatului de auditor IT, semnată pentru conformitate cu originalul valabil la momentul întocmirii raportului de audit IT, conform celor prezentate mai jos:

a) ciclul de auditare 1 an (risc major) - operatori de piață/administratori ai sistemelor multilaterale de tranzacționare (SMT)/administratori ai sistemelor organizate de tranzacționare (SOT); depozitari centrali, case de compensare/contrapărți centrale; intermediari care au calitatea de operatori independenți, entități care desfășoară activitate de depozitare a activelor cu o valoare mai mare de 250 milioane euro, echivalent în lei, calculat la cursul de schimb al Băncii Naționale a României, care intră sub incidența Regulamentului (UE) 2022/2.554 privind reziliența operațională digitală a sectorului financiar:

ciclul de auditare IT aferent anului 2024 - societățile transmit raportul de audit IT până la 30 iunie 2025;

b) ciclul de auditare 2 ani (risc important) - societăți de asigurare și reasigurare, astfel cum sunt definite la art. 2 alin. (1) lit. n) din Regulamentul (UE) 2022/2.554; S.S.I.F. semnificative din punctul de vedere al mărimii, organizării interne și naturii, extinderii și complexității activității, conform reglementărilor specifice, intermediari care folosesc facilități de tranzacționare prin internet (ADP/AS) - platforme de preluare și transmitere a ordinelor clienților, intermediari care au calitatea de market makeri și/sau furnizori de lichiditate, entități care desfășoară activitate de depozitare a activelor cu o valoare mai mică de 250 milioane euro, echivalent în lei, calculat la cursul de schimb al Băncii Naționale a României, care intră sub incidența Regulamentului (UE) 2022/2.554 privind reziliența operațională digitală a sectorului financiar:

(i) ciclul de auditare IT aferent perioadei 2023-2024 - entitățile transmit raportul de audit IT până la 30 iunie 2025 pentru perioada 2023-2024;

(ii) ciclul de auditare IT aferent 2024-2025 - entitățile transmit raportul de audit IT până la 30 septembrie 2025 pentru anul 2024;

c) ciclul de auditare 3 ani (risc mediu) - societăți de administrare a investițiilor (S.A.I.), administratori de fonduri de investiții alternative (A.F.I.A.) care dețin active nete în portofoliu/administrate în valoare totală, cumulată pentru toate fondurile administrate, de peste 250 milioane euro, echivalent în lei; intermediari care prestează servicii conexe de păstrare în siguranță și administrare a instrumentelor financiare în contul clienților, inclusiv custodia și servicii în legătură cu aceasta, cum ar fi administrarea fondurilor sau garanțiilor; intermediari care tranzacționează pe cont propriu și nu se încadrează în următoarele categorii: intermediari care au calitatea de operatori independenți, S.S.I.F. semnificative din punctul de vedere al mărimii, organizării interne și naturii, extinderii și complexității activității, conform reglementărilor specifice, intermediari care prestează servicii conexe de păstrare în siguranță și administrare a instrumentelor financiare în contul clienților, inclusiv custodia și servicii în legătură cu aceasta, cum ar fi administrarea fondurilor sau garanțiilor, intermediari care folosesc facilități de tranzacționare prin internet (ADP/AS) - platforme de preluare și transmitere a ordinelor clienților, intermediari care au calitatea de market makeri și/sau furnizori de lichiditate:

(i) ciclul de auditare IT aferent perioadei 2022-2024 - entitățile transmit raportul de audit IT până la 30 iunie 2025 pentru perioada 2022-2024;

(ii) ciclul de auditare IT aferent perioadei 2023-2025 - entitățile transmit raportul de audit IT până la 30 decembrie 2025 pentru perioada 2023-2024;

(iii) ciclul de auditare IT aferent perioadei 2024-2026 - entitățile nu au obligația transmiterii în anul 2025 a raportului de audit IT întocmit în baza prevederilor normei;

d) ciclul de auditare 4 ani (risc scăzut) - societăți de administrare a investițiilor (S.A.I.), administratori de fonduri de investiții alternative (A.F.I.A.) care dețin active nete în portofoliu/administrate în valoare totală, cumulată pentru toate fondurile administrate, de până la 250 milioane euro, echivalent în lei, intermediari care nu tranzacționează pe cont propriu și nu se încadrează în următoarele categorii: intermediari care au calitatea de operatori independenți, S.S.I.F. semnificative din punctul de vedere al mărimii, organizării interne și naturii, extinderii și complexității activității, conform reglementărilor specifice, intermediari care prestează servicii conexe de păstrare în siguranță și administrare a instrumentelor financiare în contul clienților, inclusiv custodia și servicii în legătură cu aceasta, cum ar fi administrarea fondurilor sau garanțiilor, intermediari care folosesc facilități de tranzacționare prin internet (ADP/AS) - platforme de preluare și transmitere a ordinelor clienților, intermediari care au calitatea de market makeri și/sau furnizori de lichiditate, precum și intermediarii principali care desfășoară activitate de distribuție a produselor de asigurare și reasigurare, astfel cum sunt definiți la art. 2 alin. (1) lit. o) din Regulamentul (UE) 2022/2.554:

(i) ciclul de auditare IT aferent perioadei 2021-2024 - entitățile transmit raportul de audit IT până la 30 iunie 2025 pentru perioada 2021-2024;

(ii) ciclul de auditare IT aferent perioadei 2022-2025 - entitățile transmit raportul de audit IT până la 30 decembrie 2025 pentru perioada 2022-2024;

(iii) ciclul de auditare IT aferent perioadei 2023-2026 - entitățile nu au obligația transmiterii în anul 2025 a raportului de audit IT întocmit în baza prevederilor normei;

(iv) ciclul de auditare IT aferent perioadei 2024-2027 - entitățile nu au obligația transmiterii în anul 2025 a raportului de audit IT întocmit în baza prevederilor normei.

Articolul II

Prezenta normă se publică în Monitorul Oficial al României, Partea I, și intră în vigoare la data publicării.

Președintele Autorității de Supraveghere Financiară, Alexandru Petrescu

București, 16 mai 2025.

Nr. 14.

-----

Source: legislatie.just.ro (Official Gazette). The text shown is the current consolidated form (in Romanian).