Capitolul II — Autorizarea instituțiilor emitente de monedă electronică

Pe această pagină

Articolul 27

(1) Instituțiile emitente de monedă electronică pot emite monedă electronică și pot presta servicii de plată, după caz, numai ulterior obținerii autorizației de funcționare emise de Banca Națională a României, începând cu data înscrierii în registrul prevăzut la art. 64 din Legea nr. 210/2019.

(2) Autorizația pentru emiterea de monedă electronică și, după caz, prestarea de servicii de plată emisă de Banca Națională a României cuprinde activitățile și serviciile pentru care este fundamentată în mod corespunzător în documentația prezentată în susținerea cererii de autorizare capacitatea instituției emitente de monedă electronică de a le desfășura și este însoțită de aprobările pentru persoanele responsabile pentru conducerea și administrarea activității de emitere de monedă electronică și, după caz, de prestare de servicii de plată, de confirmarea persoanelor care dețin participații calificate în instituția emitentă de monedă electronică, de aprobarea metodei de determinare a necesarului de fonduri proprii aferent activității de prestare a serviciilor de plată, altele decât cele legate de emiterea de monedă electronică, și de numărul de înscriere în registrul prevăzut la art. 64 din Legea nr. 210/2019.

(3) În termen de 5 zile de la data începerii activității pentru care a fost autorizată, instituția emitentă de monedă electronică notifică acest fapt Băncii Naționale a României - Direcția supraveghere și transmite acesteia:

a) o declarație semnată de persoanele responsabile pentru conducerea și administrarea activității de emitere de monedă electronică și, după caz, de prestare de servicii de plată, din care să rezulte că instituția emitentă de monedă electronică dispune de un sistem informatic care să îi permită furnizarea raportărilor solicitate de Banca Națională a României potrivit prezentului regulament;

b) elementele de identificare ale oricărui auditor care prestează instituției emitente de monedă electronică alte servicii decât audit statutar;

c) numele persoanelor responsabile cu conducerea structurilor organizatorice ale instituției emitente de monedă electronică;

d) numele și funcțiile persoanelor, din cadrul instituției emitente de monedă electronică, responsabile pentru activitățile externalizate;

e) copii ale contractelor prevăzute la art. 28 alin. (1) lit. s), art. 31 alin. (1) lit. c), art. 32 alin. (1) lit. c) și alin. (2) lit. d) și art. 40 alin. (1) lit. g).

(4) În termenul prevăzut la alin. (3) instituția emitentă de monedă electronică transmite Băncii Naționale a României - Direcția monitorizare a infrastructurilor pieței financiare și a plăților:

a) datele de contact ale persoanelor responsabile cu acordarea asistenței clienților în caz de fraudă, probleme tehnice și cu gestionarea solicitărilor de recuperare de fonduri ca urmare a operațiunilor neexecutate sau executate incorect;

b) numele și funcțiile persoanelor care au acces la datele sensibile privind plățile;

c) copii ale contractelor prevăzute la art. 34 lit. g).

(5) În cazul în care contractele prevăzute la alin. (3) lit. e) și alin. (4) lit. c) conțin modificări comparativ cu versiunile acestora prezentate în procesul de autorizare, instituțiile emitente de monedă electronică furnizează Băncii Naționale a României - Direcția supraveghere, respectiv Direcția monitorizare a infrastructurilor pieței financiare și a plăților și explicații/ fundamentări ale modificărilor intervenite.

Articolul 28

(1) În aplicarea art. 24 din Legea nr. 210/2019, în vederea obținerii autorizației de emitere de monedă electronică și, după caz, de prestare a serviciilor de plată, solicitanții trebuie să prezinte Băncii Naționale a României - Direcția reglementare și autorizare o cerere de autorizare, potrivit modelului prevăzut în anexa nr. 1, însoțită de următoarele informații și documente:

a) actul constitutiv, statutul și/sau contractul de societate, după caz, și dovada înregistrării acestora la oficiul registrului comerțului;

b) certificatul de înregistrare eliberat de oficiul registrului comerțului;

c) planul de activitate cuprinzând informațiile prevăzute la art. 29, semnat de persoanele responsabile pentru conducerea și administrarea activității de emitere de monedă electronică și, după caz, de prestare de servicii de plată;

d) planul de afaceri cuprinzând informațiile prevăzute la art. 30, semnat de persoanele responsabile pentru conducerea și administrarea activității de emitere de monedă electronică și, după caz, de prestare de servicii de plată;

e) descrierea elementelor de organizare a activității, cuprinzând informațiile prevăzute la art. 31;

f) certificat constatator eliberat de oficiul registrului comerțului, din care să rezulte că societatea nou-constituită deține un nivel al capitalului social situat la nivelul stabilit de lege pentru capitalul inițial sau, în cazul unei societăți care funcționează, un raport întocmit de un auditor financiar ori o firmă de audit, în baza verificărilor efectuate în conformitate cu principiile prevăzute de cadrul de reglementare contabilă aplicabil, din care să rezulte că aceasta deține capital inițial la nivelul prevăzut de Legea nr. 210/2019; în cazul societăților care au obligația legală de auditare a situațiilor financiare, raportul trebuie elaborat de către auditorul financiar sau de firma de audit a acestora;

g) descrierea măsurilor ce urmează a fi întreprinse în conformitate cu art. 34 alin. (1) și, după caz, art. 37 din Legea nr. 210/2019 în vederea protejării fondurilor deținătorilor de monedă electronică și, respectiv, ale utilizatorilor de servicii de plată, care să cuprindă elementele relevante prevăzute la art. 32 alin. (1) sau, după caz, art. 32 alin. (2);

h) descrierea cadrului de administrare și a mecanismelor de control intern, potrivit art. 33 din prezentul regulament, precum și a acordurilor contractuale, încheiate sau în stadiu de proiect, pentru utilizarea serviciilor TIC, în conformitate cu Regulamentul (UE) 2022/2.554;

(la 26-05-2025, Litera h), Alineatul (1), Articolul 28, Capitolul II a fost modificată de Punctul 3., Articolul III din REGULAMENTUL nr. 1 din 15 mai 2025, publicat în MONITORUL OFICIAL nr. 489 din 26 mai 2025 )

i) descrierea procedurilor pentru monitorizarea, soluționarea și urmărirea incidentelor operaționale și de securitate și a plângerilor utilizatorilor serviciilor de plată legate de securitate, potrivit art. 34 din prezentul regulament, incluzând un mecanism de raportare a incidentelor care ține cont de obligațiile de notificare ale instituției emitente de monedă electronică, prevăzute la cap. III din Regulamentul (UE) 2022/2.554;

(la 26-05-2025, Litera i), Alineatul (1), Articolul 28, Capitolul II a fost modificată de Punctul 4., Articolul III din REGULAMENTUL nr. 1 din 15 mai 2025, publicat în MONITORUL OFICIAL nr. 489 din 26 mai 2025 )

j) descrierea procesului pentru evidența, monitorizarea, urmărirea și restricționarea accesului la datele sensibile privind plățile potrivit art. 35;

k) descrierea aranjamentelor de asigurare a continuității activității, care să cuprindă identificarea de către solicitant a operațiunilor critice, o politică și planuri eficace de continuitate a activității TIC și planuri de răspuns și de recuperare în domeniul TIC și o procedură pentru testarea și revizuirea periodică a caracterului adecvat și a eficacității acestor planuri, potrivit art. 36 din prezentul regulament, cu respectarea prevederilor Regulamentului (UE) 2022/2.554;

(la 26-05-2025, Litera k), Alineatul (1), Articolul 28 , Capitolul II a fost modificată de Punctul 5., Articolul III din REGULAMENTUL nr. 1 din 15 mai 2025, publicat în MONITORUL OFICIAL nr. 489 din 26 mai 2025 )

l) descrierea principiilor și definițiilor utilizate pentru colectarea datelor statistice privind activitatea, tranzacțiile și frauda, care să cuprindă categoriile de date colectate în raport cu clienții, tipul serviciilor de plată, canalul de inițiere a plății/distribuție a instrumentului de plată, instrumentele de plată, jurisdicția și moneda; aria de acoperire a colectării de date, din perspectiva activității și entității implicate, inclusiv sucursale, agenți și distribuitori; mijloacele de colectare; obiectivele colectării de date; frecvența colectării de date; descrierea modului de formalizare la nivelul instituției a sistemului de colectare de date și a modului în care funcționează sistemul;

m) descrierea politicii de securitate aferente serviciilor de plată prestate, potrivit art. 37;

n) descrierea cadrului de control intern instituit de solicitant pentru a se conforma obligațiilor legale în materie de prevenire și combatere a spălării banilor și finanțării terorismului, potrivit art. 38;

o) lista persoanelor care dețin participații calificate, mărimea participațiilor deținute de fiecare dintre acestea și documentația prevăzută la art. 39 pentru persoanele care dețin în mod direct participații calificate și pentru persoanele care au calitatea de ultim deținător indirect al participației calificate;

p) lista persoanelor responsabile pentru conducerea și administrarea activității de emitere de monedă electronică și, după caz, de prestare de servicii de plată și, pentru fiecare dintre acestea, documentația prevăzută la art. 40;

q) elementele de identificare a auditorului financiar sau a firmei de audit, inclusiv numele, adresa și datele de contact, dacă este cazul;

r) informațiile referitoare la aranjamentele de audit și măsurile organizatorice destinate asigurării protejării intereselor deținătorilor de monedă electronică și, după caz, ale utilizatorilor de servicii de plată, precum și emiterii de monedă electronică și, după caz, prestării de servicii de plată potrivit premiselor descrise la lit. e), g), h) și i);

s) valoarea asigurării de răspundere civilă profesională sau a garanției comparabile estimată pentru primul an de activitate, descrierea modului de calcul al acesteia și copie a proiectului contractului de asigurare sau al celui privind garanția comparabilă, din care să rezulte respectarea cerințelor prevăzute la art. 26 în cazul instituțiilor emitente de monedă electronică care prestează oricare dintre serviciile prevăzute la art. 7 alin. (1) lit. g) și h) din Legea nr. 209/2019;

t) descrierea grupului din care face parte solicitantul și indicarea întreprinderii-mamă;

u) prezentarea structurii capitalului social și a drepturilor de vot, inclusiv numele/denumirea și cota de participare/drepturi de vot ale persoanelor care dețin participații în mod direct și indirect, cu indicarea persoanelor care dețin participații calificate și natura relațiilor din perspectiva art. 5 alin. (1) pct. 33 din Legea nr. 209/2019.

(2) Documentația prevăzută la alin. (1) lit. i)-m) vizează activitatea de prestare de servicii de plată de către instituția emitentă de monedă electronică, inclusiv servicii de plată cu monedă electronică.

(3) Cererile de autorizare formulate de societăți în curs de constituire intră sub incidența prevederilor art. 25 alin. (2) din Legea nr. 210/2019.

(4) După dobândirea personalității juridice, solicitantul transmite, în completarea documentației, anexa nr. 1, însoțită de documentele prevăzute la alin. (1) lit. a), b) și f), precum și alte documente sau informații solicitate de Banca Națională a României potrivit prevederilor art. 25 alin. (2) din Legea nr. 210/2019.

Articolul 29

Planul de activitate prevăzut la art. 28 alin. (1) lit. c) include cel puțin următoarele:

a) descrierea activităților cu monedă electronică ce urmează a fi efectuate, respectiv emitere, răscumpărare, distribuție;

b) dacă este cazul, descrierea detaliată a serviciilor de plată ce urmează a fi efectuate și fundamentarea încadrării în categoriile prevăzute la art. 7 alin. (1) din Legea nr. 209/2019, cu indicarea dacă aceste servicii de plată vor fi furnizate independent de serviciile de emitere de monedă electronică sau dacă sunt legate de emiterea de monedă electronică;

c) dacă este cazul, declarația privind intrarea sau neintrarea în posesia fondurilor utilizatorilor de servicii de plată;

d) descrierea modului de executare pentru fiecare dintre activitățile cu monedă electronică descrise la lit. a) și, dacă este cazul, pentru fiecare dintre serviciile de plată descrise potrivit lit. b), inclusiv părțile implicate, termenele de executare, diagrama fluxurilor de fonduri și aranjamentele de decontare;

e) opinia Autorității Naționale pentru Protecția Consumatorilor cu privire la proiectul contractului dintre emitentul și deținătorul de monedă electronică persoană fizică și la proiectele contractelor-cadru prevăzute la art. 5 alin. (1) pct. 13 din Legea nr. 209/2019 pentru furnizarea de servicii de plată persoanelor fizice, dacă există obligația încheierii de astfel de contracte;

f) numărul estimat al sediilor din care solicitantul intenționează să presteze servicii de emitere de monedă electronică, servicii de plată sau să desfășoare activități legate de emiterea de monedă electronică sau de prestarea de servicii de plată, dacă este cazul;

g) descrierea serviciilor operaționale și conexe activităților cu monedă electronică și, dacă este cazul, serviciilor de plată pe care intenționează să le presteze;

h) dacă solicitantul intenționează să furnizeze servicii de plată, altele decât cele legate de emiterea de monedă electronică, declarația privind intenția solicitantului de a acorda credite prevăzute la art. 7 alin. (1) lit. d) și e) din Legea nr. 209/2019 și caracteristicile acestora în raport cu cerințele prevăzute la art. 22 alin. (1) lit. a)-c) din Legea nr. 209/2019;

i) declarație privind intenția solicitantului de a desfășura activități cu monedă electronică și, dacă este cazul, de a presta servicii de plată în alte state membre sau în state terțe;

j) prezentarea activităților comerciale ce se vor desfășura, altele decât activitatea cu monedă electronică și, dacă este cazul, de prestare de servicii de plată, cu detalierea tipului și volumului activităților așteptat pentru primii 3 ani de funcționare și a procedurilor ce asigură că aceste activități comerciale nu prejudiciază soliditatea situației financiare a instituției emitente de monedă electronică ori capacitatea Băncii Naționale a României de a supraveghea respectarea de către instituția emitentă de monedă electronică a obligațiilor impuse de Legea nr. 210/2019 și de prezentul regulament, precum și, după caz, de Legea nr. 209/2019 și de Regulamentul Băncii Naționale a României nr. 4/2019 privind instituțiile de plată și furnizorii specializați în servicii de informare cu privire la conturi;

k) în cazul în care solicitantul intenționează să desfășoare activitățile prevăzute la art. 7 alin. (1) lit. g) sau h) din Legea nr. 209/2019, informațiile necesare calculării valorii minime a asigurării de răspundere civilă profesională sau a altei garanții comparabile estimate pentru primul an de activitate, potrivit art. 26.

Articolul 30

(1) Planul de afaceri prevăzut la art. 28 alin. (1) lit. d) include cel puțin următoarele:

a) un plan de marketing cuprinzând analiza poziției concurențiale a solicitantului pe segmentul de piață pe care instituția emitentă de monedă electronică intenționează să desfășoare activitate, descrierea clientelei și a canalelor de distribuție; în cazul în care se intenționează desfășurarea activităților cu monedă electronică și, după caz, prestarea de servicii de plată în relație cu persoanele fizice, se va prezenta și opinia Autorității Naționale pentru Protecția Consumatorilor cu privire la proiectele materialelor de promovare;

b) situațiile financiare anuale aferente ultimilor 3 ani, depuse la organele fiscale sau, în cazul în care pentru solicitant nu a intervenit încă obligația depunerii situațiilor financiare anuale la organele fiscale, o descriere succintă a situației financiare a acestuia;

c) estimările situațiilor financiare pe următorii 3 ani de activitate;

d) estimările fondurilor proprii disponibile pentru următorii 3 ani de activitate și componența acestora, cu detalierea elementelor componente ale capitalului inițial, pentru activitatea de emitere de monedă electronică și, dacă este cazul, prestarea serviciilor de plată prevăzute la art. 7 alin. (1) lit. a)-f) din Legea nr. 209/2019;

e) estimările necesarului minim de fonduri proprii aferent următorilor 3 ani de activitate, determinat potrivit art. 42 alin. (1), dacă solicitantul intenționează să desfășoare doar activități cu monedă electronică, precum și prin fiecare dintre metodele prevăzute la art. 51 din Regulamentul Băncii Naționale a României nr. 4/2019 privind instituțiile de plată și furnizorii specializați în servicii de informare cu privire la conturi, dacă solicitantul intenționează să furnizeze servicii de plată, altele decât cele legate de emiterea de monedă electronică, cu detalierea pe componente pentru metoda aleasă de solicitant, potrivit art. 34 alin. (2) din Legea nr. 209/2019 pentru serviciile prevăzute la art. 7 alin. (1) lit. a)-f) din respectiva lege.

(2) În aplicarea alin. (1) lit. c), solicitantul transmite pentru următorii 3 ani de activitate:

a) estimări ale bilanțului, contului de profit și pierdere și situațiilor fluxurilor de trezorerie, atât în scenarii de bază, cât și în scenarii de stres, cu prezentarea ipotezelor care stau la baza estimărilor, de tipul: volumul și valoarea tranzacțiilor, numărul de clienți, politica de stabilire a prețurilor, valoarea medie a unei tranzacții, creșteri așteptate ale pragului de rentabilitate;

b) explicații privind principalele elemente de venituri și cheltuieli, datoriile financiare și activele imobilizate.

(3) Estimările prevăzute la alin. (1) lit. c)-e) trebuie să fie corelate atât în scenariile de bază, cât și în scenariile de stres.

Articolul 31

(1) Descrierea elementelor de organizare a activității prevăzute la art. 28 alin. (1) lit. e) include cel puțin următoarele:

a) organigrama detaliată a solicitantului și descrierea atribuțiilor fiecărei structuri;

b) evoluția așteptată a numărului de angajați pe următorii 3 ani de activitate;

c) descrierea politicilor în domeniul externalizării, potrivit art. 17 alin. (6), prezentarea activităților externalizate și a caracteristicilor acestora, identificarea și datele de contact ale furnizorilor de servicii externalizate și proiectele contractelor de externalizare din care să rezulte îndeplinirea cerințelor prevăzute la art. 46-50 din Legea nr. 210/2019 și, după caz, a cerințelor prevăzute la art. 54 și 55 din Legea nr. 209/2019;

d) informații privind intenția de utilizare a agenților, a distribuitorilor sau de deschidere de sucursale, ce se vor referi cel puțin la: descrierea modalității prin care solicitantul se asigură de respectarea cerințelor legale de către agenți, distribuitori și/sau sucursale, prin controale la fața locului și raportări cu frecvență cel puțin anuală; sistemele informatice, procedurile și infrastructura folosite de agenți și distribuitori; politica de selecție, monitorizare și instruire profesională a agenților și distribuitorilor;

e) indicarea sistemelor de plăți sau, după caz, a aranjamentelor de plată la care instituția emitentă de monedă electronică va participa, dacă este cazul;

f) lista persoanelor care au legături strânse cu instituția emitentă de monedă electronică și, pentru fiecare dintre acestea, o încadrare a naturii relațiilor din perspectiva prevederilor art. 5 alin. (1) pct. 33 din Legea nr. 209/2019.

(2) În cazul în care persoanele care au legături strânse cu instituția emitentă de monedă electronică sunt situate în state terțe și nu fac obiectul prevederilor art. 39 alin. (3) lit. e), solicitantul va prezenta și o analiză a impactului legăturii strânse asupra capacității instituției emitente de monedă electronică de a furniza la timp informații adecvate autorităților competente.

Articolul 32

(1) În cazul optării pentru metoda de protejare a fondurilor primite în schimbul monedei electronice prevăzută la art. 34 alin. (1) lit. a) din Legea nr. 210/2019, respectiv la art. 38 alin. (1) lit. a) din Legea nr. 209/2019, descrierea măsurilor de protejare a fondurilor va include cel puțin următoarele:

a) denumirea instituției de credit la care sunt/urmează să fie deschise conturile pentru protejarea fondurilor, numărul și funcțiile persoanelor din cadrul instituției emitente de monedă electronică care au acces la aceste conturi bancare și/sau, după caz, descrierea politicii de investiții în active lichide și de foarte bună calitate;

b) descrierea mecanismelor prin care instituția emitentă de monedă electronică se asigură că sumele păstrate în conturi separate la o instituție de credit sau investite în active lichide și de foarte bună calitate acoperă integral și în orice moment fondurile deținătorilor de monedă electronică și, după caz, ale utilizatorilor de servicii de plată ce trebuie protejate potrivit Legii nr. 210/2019 și, după caz, potrivit Legii nr. 209/2019;

c) proiectul contractului cu instituția de credit la care este/sunt/va/vor fi deschis/deschise contul/conturile bancar/bancare pentru protejarea fondurilor, din care să rezulte îndeplinirea cerințelor prevăzute la art. 18;

d) declarația de conformare la cerințele prevăzute la art. 34, 36 și 37 din Legea nr. 210/2019.

(2) În cazul optării pentru metoda prevăzută la art. 34 alin. (1) lit. b) din Legea nr. 210/2019, respectiv la art. 38 alin. (1) lit. b) din Legea nr. 209/2019, descrierea măsurilor de protejare a fondurilor va include cel puțin următoarele:

a) confirmarea faptului că polița de asigurare sau garanția comparabilă este emisă de o instituție de credit sau o societate de asigurare care nu face parte din grupul solicitantului;

b) descrierea mecanismelor prin care instituția emitentă de monedă electronică se asigură că suma asigurată sau garantată acoperă integral și în orice moment fondurile deținătorilor de monedă electronică și, după caz, ale utilizatorilor de servicii de plată ce trebuie protejate potrivit Legii nr. 210/2019 și, după caz, potrivit Legii nr. 209/2019;

c) durata și condițiile de înnoire a poliței sau garanției comparabile;

d) proiectul contractului de asigurare sau al garanției comparabile din care să rezulte îndeplinirea cerințelor prevăzute la art. 21 din prezentul regulament, respectiv art. 22 din Regulamentul Băncii Naționale a României nr. 4/2019 privind instituțiile de plată și furnizorii specializați în servicii de informare cu privire la conturi.

Articolul 33

Descrierea cadrului de administrare și a mecanismelor de control intern prevăzute la art. 28 alin. (1) lit. h) include următoarele:

a) descrierea riscurilor identificate și a procedurilor implementate în vederea evaluării și prevenirii apariției acestora, aferente activităților cu monedă electronică și, după caz, serviciilor de plată prestate;

b) descrierea procedurilor și a programului de controale periodice și permanente, inclusiv frecvența controalelor periodice și resursele umane alocate;

c) descrierea procedurilor contabile pentru înregistrarea informațiilor financiare și mecanismele de raportare potrivit cerințelor legale;

d) componența organelor de administrare, conducere și control ale solicitantului stabilite potrivit actelor constitutive, în conformitate cu prevederile Legii societăților nr. 31/1990, republicată, cu modificările și completările ulterioare, și, după caz, a altor comitete sau structuri cu atribuții similare acestora;

e) modul în care funcțiile externalizate sunt monitorizate și controlate pentru a nu prejudicia calitatea funcțiilor de control intern ale solicitantului;

f) descrierea procedurilor de control intern care asigură monitorizarea și verificarea activităților desfășurate prin intermediul sucursalelor, agenților și distribuitorilor;

g) descrierea cadrului de administrare a grupului, în cazul în care solicitantul este filială a unei entități reglementate într-un stat membru;

h) criteriile de desemnare a persoanei/persoanelor responsabile cu funcțiile de control intern și curriculum vitae pentru fiecare dintre aceste persoane din care să rezulte îndeplinirea criteriilor.

Articolul 34

Descrierea procedurilor pentru monitorizarea, soluționarea și urmărirea incidentelor de securitate și a plângerilor utilizatorilor serviciilor de plată legate de securitate prevăzute la art. 28 alin. (1) lit. i) include următoarele:

a) măsurile organizatorice și instrumentele de prevenire a fraudelor;

b) structurile/compartimentele responsabile cu acordarea asistenței clienților în caz de fraudă, probleme tehnice și cu gestionarea solicitărilor de recuperare de fonduri ca urmare a operațiunilor neexecutate sau executate incorect;

c) liniile de raportare a fraudelor;

d) punctul de contact pentru clienți, inclusiv denumirea și adresa de poștă electronică;

e) procedurile de raportare internă și externă a incidentelor operaționale și de securitate, inclusiv în cazul solicitanților care intenționează să presteze servicii de plată, altele decât cele legate de emiterea de monedă electronică, raportarea incidentelor majore potrivit prevederilor cap. III din Regulamentul (UE) 2022/2.554;

(la 26-05-2025, Litera e), Articolul 34, Capitolul II a fost modificată de Punctul 6., Articolul III din REGULAMENTUL nr. 1 din 15 mai 2025, publicat în MONITORUL OFICIAL nr. 489 din 26 mai 2025 )

f) instrumentele de monitorizare, măsurile și procedurile pentru diminuarea riscurilor de securitate;

g) proiectele contractelor cu părțile implicate în furnizarea de servicii de plată de către solicitant, respectiv, după caz: alți prestatori de servicii de plată, furnizorii infrastructurilor pieței financiare și schemele de plată cu carduri.

Articolul 35

Descrierea procesului pentru evidența, monitorizarea, urmărirea și restricționarea accesului la datele sensibile privind plățile prevăzută la art. 28 alin. (1) lit. j) include următoarele:

a) identificarea datelor clasificate ca date sensibile privind plățile în contextul modelului de afaceri propus și prezentarea fluxului acestora;

b) procedurile de autorizare a accesului la date sensibile privind plățile;

c) instrumentele de monitorizare a accesului la astfel de date;

d) politica privind drepturile de acces la toate componentele infrastructurii și la sistemele relevante, inclusiv la baze de date și infrastructurile de rezervă;

e) modul în care instituțiile emitente de monedă electronică care prestează și alte servicii de plată decât cele de la art. 7 alin. (1) lit. g) din Legea nr. 209/2019 înregistrează datele colectate și scopul în care vor fi utilizate la nivel intern și extern, inclusiv de către contrapărți;

f) descrierea sistemului informatic și a măsurilor tehnice de securitate implementate, inclusiv a procedurilor de criptare a datelor și utilizare a dispozitivelor pentru autentificarea electronică;

g) identificarea structurilor care au acces la datele sensibile privind plățile;

h) modul în care vor fi detectate și rezolvate breșele de securitate;

i) programul anual de control intern al securității sistemului informatic.

Articolul 36

Descrierea aranjamentelor de asigurare a continuității activității prevăzute la art. 28 alin. (1) lit. k) include:

a) descrierea modului de gestionare a activității în eventualitatea întreruperii activității normale, inclusiv analiza de impact asupra afacerii, detalierea proceselor pentru reluarea funcțiilor critice, termene, obiective punctuale și active protejate;

b) identificarea locației de rezervă, descrierea accesului la infrastructura informatică, la principalele programe și date necesar a fi recuperate în caz de dezastru sau eveniment perturbator;

c) descrierea modului în care solicitantul va asigura continuitatea activității în cazul dezastrelor și evenimentelor perturbatoare identificate, precum încetarea funcționării unor sisteme sau pierderea datelor critice, imposibilitatea de a intra în locații, pierderea unor angajați importanți;

d) frecvența cu care solicitantul testează planul de continuitate al afacerii și de recuperare în caz de dezastre, inclusiv modul în care va înregistra rezultatele testelor;

e) măsuri de diminuare a efectelor adverse în caz de încetare a activității de prestare de servicii de plată și modalitatea în care va asigura executarea ordinelor acceptate spre executare, inclusiv în cazul încetării contractelor existente.

Articolul 37

Descrierea politicii de securitate prevăzută la art. 28 alin. (1) lit. m) cuprinde următoarele:

a) evaluarea detaliată a riscurilor TIC și de securitate aferente serviciilor de plată pe care solicitantul intenționează să le desfășoare/să le presteze, inclusiv riscul de fraudă și descrierea măsurilor de control de securitate și de diminuare a riscurilor identificate pentru protejarea utilizatorilor serviciilor de plată, cu respectarea cerințelor art. 24 alin. (2);

(la 26-05-2025, Litera a), Articolul 37, Capitolul II a fost modificată de Punctul 7., Articolul III din REGULAMENTUL nr. 1 din 15 mai 2025, publicat în MONITORUL OFICIAL nr. 489 din 26 mai 2025 )

b) descrierea sistemelor TIC, inclusiv: arhitectura de sistem și elementele rețelei; sistemele-suport ale afacerii, precum website-ul, portofelul electronic, motorul de plăți, motorul de gestionare a riscurilor și fraudelor și sistemul de evidență a clienților; sistemul informatic folosit pentru organizarea și administrarea instituției emitente de monedă electronică, precum: sistemul de contabilitate, raportări în conformitate cu cadrul legal, gestiunea personalului, gestiunea relației cu clienții, serverul de e-mailuri și de fișiere cu date interne; informații legate de utilizarea curentă a sistemului de către solicitant sau grupul din care face parte sau, după caz, data estimată a implementării;

(la 26-05-2025, Litera b), Articolul 37, Capitolul II a fost modificată de Punctul 8., Articolul III din REGULAMENTUL nr. 1 din 15 mai 2025, publicat în MONITORUL OFICIAL nr. 489 din 26 mai 2025 )

c) prezentarea tipurilor de conexiuni externe permise, precum cele cu parteneri, furnizori externi, entități din grup și angajați care lucrează de la distanță, însoțită de justificarea acestor conexiuni și măsurile de securitate aferente acestora, natura și frecvența verificărilor pe care solicitantul le efectuează asupra conexiunilor respective: din perspectivă tehnică și organizațională, preventivă sau investigatorie, monitorizare în timp real sau verificare periodică prin utilizarea pe server a unui director separat de grup, deschiderea/închiderea liniilor de comunicare, configurarea echipamentelor de securitate, generarea de parole sau certificate de autentificare, monitorizarea sistemelor, autentificare, confidențialitatea comunicațiilor, sisteme de conectare, detectarea accesului nepermis, sisteme antivirus;

d) măsurile și mecanismele de securitate care guvernează accesul la sistemul informatic, inclusiv natura tehnică sau organizațională și frecvența fiecărei măsuri, respectiv dacă este preventivă sau investigatorie și dacă este aplicată în timp real, precum și modul în care este gestionată problema delimitării clare a mediului în care este permis accesul clienților în cazul în care resurse informatice ale instituției sunt partajate cu aceștia;

e) măsurile și mecanismele de securitate fizică la intrarea în sedii, precum acces controlat și securitatea mediului de lucru;

f) securitatea proceselor de plată, inclusiv: descrierea procedurii de autentificare a clientului, atât pentru consultarea informațiilor, cât și pentru efectuarea de tranzacții și, dacă este cazul, pentru fiecare instrument de plată; prezentarea modului în care se asigură transmiterea în siguranță și nealterate către utilizatorul legitim al serviciilor cu monedă electronică și, dacă este cazul, al serviciilor de plată, a dispozitivelor și procedurilor de autentificare, respectiv tokenuri și aplicații mobile, atât la inițierea relației, cât și la prelungirea acesteia; descrierea sistemelor și procedurilor pe care instituția emitentă de monedă electronică le-a implementat pentru a analiza tranzacțiile și a identifica tranzacții neobișnuite sau suspecte;

g) lista procedurilor scrise referitoare la sistemul informatic.

Articolul 38

Descrierea cadrului de control intern instituit de solicitant pentru a se conforma obligațiilor legale în materie de prevenire și combatere a spălării banilor și finanțării terorismului, prevăzută la art. 28 alin. (1) lit. n) se va referi cel puțin la următoarele:

a) evaluarea de risc prin care se identifică și evaluează riscul de spălare a banilor și finanțare a terorismului la care este expusă instituția, inclusiv riscurile inerente clienților, produselor și serviciilor furnizate, canalelor de distribuție folosite și ariei geografice în care aceasta își desfășoară activitatea și metodologia de realizare și de actualizare a evaluării de risc;

b) măsurile implementate pentru a diminua riscurile identificate potrivit evaluării de la pct. a) și pentru a asigura conformarea la obligațiile în materia prevenirii și combaterii spălării banilor și finanțării terorismului, inclusiv procedurile de monitorizare permanentă a operațiunilor derulate de clienți în scopul detectării și raportării tranzacțiilor suspecte;

c) sistemele și mecanismele de conformitate implementate pentru a se asigura că sucursalele, agenții și distribuitorii respectă cerințele în materia prevenirii și combaterii spălării banilor și finanțării terorismului, inclusiv în cazul în care agenții, distribuitorii și sucursalele sunt stabiliți în alte state membre, și nu expun entitatea la riscuri crescute de spălare a banilor și de finanțare a terorismului;

d) aranjamentele implementate pentru a se asigura că angajații, agenții și distribuitorii sunt instruiți în mod corespunzător în materia prevenirii și combaterii spălării banilor și finanțării terorismului;

e) sistemele și mecanismele de control implementate pentru a se asigura că politicile și procedurile privind prevenirea și combaterea spălării banilor și finanțării terorismului sunt de actualitate, eficace și relevante.

f) normele interne privind prevenirea și combaterea spălării banilor și finanțării terorismului destinate personalului din care să rezulte că există premisele respectării cerințelor legale în domeniu;

g) standardele pentru desemnarea ofițerului de conformitate care coordonează implementarea politicilor și procedurilor interne în domeniul prevenirii și combaterii spălării banilor și finanțării terorismului și dovada că respectiva persoană dispune de suficientă experiență pentru îndeplinirea eficientă a sarcinilor ce-i revin, potrivit acestor standarde.

Articolul 39

(1) Pentru fiecare dintre persoanele juridice sau entitățile fără personalitate juridică ce dețin participații calificate se prezintă următoarele documente:

a) certificatul de înregistrare eliberat de oficiul registrului comerțului sau orice alt document oficial echivalent eliberat de autoritatea similară din țara de origine;

b) actul constitutiv, statutul și/sau contractul de societate sau, în cazul persoanelor și entităților înregistrate în alte state membre, mențiuni succinte privind forma juridică, modul de organizare și funcționare al entității, persoanele împuternicite legal să reprezinte persoana sau entitatea și obiectul de activitate al acesteia;

c) certificatul de cazier judiciar și certificatul de cazier fiscal sau alte documente echivalente eliberate de autoritățile competente din țara de origine și, dacă este disponibil, orice document oficial din care să rezulte informații referitoare la aspectele și situațiile prevăzute la art. 9 alin. (1) și (2);

d) lista entităților conduse sau controlate de persoana care deține participații calificate, cota de participare directă sau indirectă, existența și descrierea oricăror proceduri de insolvență sau similare în relație cu acestea;

e) lista persoanelor care conduc activitatea și, pentru fiecare dintre acestea, numele, locul și data nașterii, adresa, codul numeric personal sau echivalent, curriculum vitae potrivit alin. (2) lit. b) și informațiile prevăzute la alin. (2) lit. e) și pct. 3-16 din anexa nr. 2;

f) structura acționariatului, inclusiv numele, data și locul nașterii, adresa și codul numeric personal sau numărul de înregistrare sau echivalent, cota de participare la capital și drepturile de vot aferente, deținute în mod direct sau indirect, și beneficiarii reali definiți potrivit legislației în domeniul prevenirii și combaterii spălării banilor și finanțării terorismului;

g) în cazul în care persoana care deține participații calificate face parte dintr-un grup financiar supus supravegherii pe bază consolidată, descrierea grupului, indicarea întreprinderii-mamă și a instituțiilor de credit, societăților de asigurare, reasigurare sau societăților de investiții din grup, a autorităților competente cu supravegherea la nivel individual și consolidat a acestora;

h) situațiile financiare anuale individuale, consolidate și subconsolidate, dacă este cazul, auditate potrivit obligațiilor legale, aferente ultimilor 3 ani, incluzând bilanțul, contul de profit și pierdere, raportul anual, anexele și orice alte documente depuse la autoritățile competente sau, în cazul în care nu a intervenit încă obligația depunerii situației financiare anuale la organele competente, cea mai recentă situație financiară disponibilă;

i) în cazul persoanelor care dețin participații calificate și au sediul într-o țară terță, descrierea cadrului legislativ și instituțional din statul terț aplicabil, care să cuprindă, după caz, informații referitoare la: autoritatea responsabilă cu supravegherea și sistemul de supraveghere, legislația în domeniul secretului profesional și al schimbului de informații, al prevenirii spălării banilor și al finanțării terorismului și orice alte informații relevante;

j) în cazul altor entități fără personalitate juridică ce dețin participații calificate în nume propriu, precum organismele de plasament colectiv, fondurile de investiții sau fiduciile, identitatea persoanelor care gestionează activele, a beneficiarilor sau participanților/investitorilor și prezentarea succintă a politicii de investiții și a restricțiilor aplicabile;

k) chestionarul pentru persoanele care dețin participații calificate, al cărui model este prevăzut în anexa nr. 2, completat și semnat de reprezentantul legal al persoanei care deține participații calificate.

(2) Pentru fiecare dintre persoanele fizice care dețin participații calificate se prezintă următoarele documente:

a) copia actului de identitate, a cărei conformitate cu originalul va fi certificată de posesorul actului de identitate;

b) curriculum vitae, care cuprinde informații legate de studiile absolvite și experiența profesională;

c) certificatul de cazier judiciar și certificatul de cazier fiscal sau alte documente echivalente eliberate de autoritățile competente din țara de origine și, dacă este disponibil, orice document oficial din care să rezulte informații referitoare la aspectele și situațiile prevăzute la art. 9 alin. (1) și (2);

d) chestionarul al cărui model este prevăzut în anexa nr. 2, completat și semnat de persoana care deține participații calificate;

e) lista societăților pe care solicitantul le-a identificat în urma unei analize corespunzătoare ca fiind conduse sau controlate de persoana care deține participații calificate, cota de participare directă sau indirectă, existența și descrierea oricăror proceduri de insolvență sau similare în relație cu acestea.

(3) În plus față de documentele prevăzute la alin. (1) și (2), pentru fiecare dintre persoanele care dețin participații calificate se prezintă un document privind strategia referitoare la participația deținută și modul de finanțare a acesteia, care cuprinde cel puțin următoarele:

a) motivele dobândirii participației în instituția emitentă de monedă electronică și intenția de păstrare, majorare, diminuare și calendarul aferent;

b) intenția de implicare în funcționarea instituției emitente de monedă electronică, inclusiv cu privire la politica de dividende, dezvoltarea strategică, alocarea resurselor instituției, dacă intenționează sau nu să acționeze ca acționar minoritar activ și motivația aferentă;

c) disponibilitatea de a furniza fonduri suplimentare în caz de dificultate sau în vederea dezvoltării afacerii;

d) informații privind orice acorduri referitoare la instituția emitentă de monedă electronică, încheiate cu alte persoane care dețin participații;

e) analiza privind eventualul impact al deținerii participației asupra capacității instituției emitente de monedă electronică de a furniza la timp informații adecvate autorităților competente, inclusiv din perspectiva legăturilor strânse dintre instituție și persoană;

f) identitatea persoanelor responsabile cu conducerea și administrarea activității de emitere de monedă electronică sau, dacă este cazul, de prestare de servicii de plată numite de persoana respectivă sau la propunerea acesteia;

g) sursele de finanțare pentru achiziția participației calificate, inclusiv: detalii privind accesul la piețe financiare, inclusiv instrumente financiare emise; detalii privind utilizarea de resurse împrumutate, numele creditorului, caracteristicile împrumutului, inclusiv scadența, condiții, garanții și sursele de rambursare; sursa sumelor împrumutate în cazul în care împrumutătorul nu este creditor profesionist; informații privind orice aranjamente financiare cu alte persoane care dețin participații.

Articolul 40

(1) Pentru fiecare dintre persoanele fizice responsabile pentru conducerea și administrarea activității de emitere de monedă electronică și, după caz, de prestare de servicii de plată va fi transmisă următoarea documentație:

a) copia actului de identitate, a cărei conformitate cu originalul va fi certificată de posesorul actului de identitate;

b) certificatul de cazier judiciar și certificatul de cazier fiscal sau alte documente echivalente eliberate de autoritățile competente din țara de origine și, dacă este disponibil, orice document oficial din care să rezulte informații referitoare la aspectele și situațiile prevăzute la art. 9 alin. (1) și (2);

c) o evaluare a adecvării persoanei efectuată de solicitant din perspectiva respectării cerințelor prevăzute la art. 14-16;

d) curriculum vitae, care va cuprinde cel puțin informații legate de: studiile absolvite, cu menționarea instituției de învățământ, a naturii cursurilor și a anului absolvirii; activitățile desfășurate, cu indicarea denumirii și a profilului entității în cadrul căreia a activat/activează, a naturii și duratei responsabilităților exercitate, cu sublinierea activităților relevante pentru funcția vizată și, după caz, a autorității însărcinate cu supravegherea fiecăreia dintre entitățile în cadrul cărora persoana respectivă a desfășurat/desfășoară activitate;

e) chestionarul al cărui model este prevăzut în anexa nr. 3, completat și semnat de aceste persoane;

f) dacă există, orice document oficial din care să rezulte informații referitoare la aspectele și situațiile prevăzute la art. 9 alin. (1);

g) decizia de numire, proiectul de contract din care să rezulte timpul necesar îndeplinirii atribuțiilor ce-i revin în această calitate, ofertă de angajare sau alte documente relevante.

(2) Solicitantul realizează evaluarea de la alin. (1) lit. c) pe baza unor informații conforme cu realitatea și actuale, furnizate de persoana responsabilă pentru conducerea și administrarea activității de emitere de monedă electronică și, după caz, de prestare de servicii de plată sau obținute din alte surse.

(3) În aplicarea alin. (2), solicitantul:

a) colectează informații prin diverse canale și instrumente, precum diplome și certificări, scrisori de recomandare, curriculum vitae, interviu profesional, chestionarul din anexa nr. 3 la prezentul regulament;

b) solicită persoanei evaluate să verifice și, după caz, să demonstreze corectitudinea informațiilor furnizate;

c) verifică, în măsura în care este posibil, corectitudinea informațiilor pe baza cărora realizează evaluarea;

d) supune analizei organelor de administrare, conducere și control ale solicitantului stabilite potrivit actelor constitutive, în conformitate cu prevederile Legii societăților nr. 31/1990, republicată, cu modificările și completările ulterioare, rezultatele evaluării realizate;

e) dacă este cazul, adoptă măsurile necesare pentru a asigura îndeplinirea condițiilor prevăzute la art. 14 alin. (3)-(5), art. 15 și 16.

Sursă: legislatie.just.ro (Monitorul Oficial). Textul afișat este forma consolidată curentă.