Formularele de raportare a incidentelor majore*) Metodologie și instrucțiuni de completare a formularelor de raportare a incidentelor majore Titlu
*) Modelele formularelor sunt reproduse în facsimil.
Prestatorii de servicii de plată trebuie să completeze secțiunea relevantă din formularele de raport cuprinse în prezenta anexă în funcție de etapa de raportare în care se află: secțiunea A - pentru raportul inițial, secțiunea B - pentru rapoarte intermediare și secțiunea C - pentru raportul final. Prestatorii de servicii de plată trebuie să utilizeze același formular atunci când transmit informațiile referitoare la raportul inițial, raportul intermediar și raportul final prin completarea și transmiterea formularelor „A - Raport inițial“, „B - Raport intermediar“ și „C - Raport final“. Toate câmpurile sunt obligatorii, exceptând cazurile în care se specifică altfel în mod clar.
Raport inițial: aceasta este prima notificare pe care prestatorul de servicii de plată (PSP) o transmite Băncii Naționale a României (BNR).
Raport intermediar: acesta conține o descriere detaliată a incidentului și a efectelor acestuia și reprezintă o actualizare a raportului inițial și intermediar, dacă este cazul, cu privire la același incident.
Raport final: acesta este ultimul raport pe care PSP îl va trimite BNR cu privire la incident, întrucât: (i) a fost deja efectuată o analiză a cauzelor principale și estimările pot fi înlocuite cu cifre reale sau; (ii) incidentul nu mai este considerat unul major și trebuie reclasificat drept unul minor.
Reîncadrarea incidentului drept unul minor: incidentul nu mai îndeplinește criteriile pentru a fi considerat major și nu este de așteptat să le îndeplinească înainte ca acesta să fie soluționat. PSP trebuie să explice motivele acestei reîncadrări.
Data și ora raportului: data și ora exactă a transmiterii raportului către BNR
Codul de identificare a incidentului (aplicabil pentru raportul intermediar și cel final, precum și pentru actualizări ale raportului inițial): cod de referință emis de BNR la primirea raportului inițial pentru a identifica în mod unic incidentul
A - Raport inițial
A 1 - Detalii generale
Tip de raport:
Individual: trebuie indicat dacă raportul se referă la un singur prestator de servicii de plată afectat (PSP), după caz.
Consolidat: trebuie indicat dacă raportul se referă la mai mulți PSP afectați de același incident major operațional și/sau de securitate, care utilizează opțiunea de raportare consolidată, după caz. Câmpurile de la secțiunea „Prestatorul de servicii de plată afectat“ trebuie lăsate necompletate (cu excepția câmpului „Țara/Țările afectată/afectate de incident“) și trebuie furnizată o listă a PSP incluși în raport prin completarea tabelului aferent (Raport consolidat - lista PSP).
Prestatorul de servicii de plată afectat (PSP): se referă la PSP căruia i se întâmplă incidentul.
Denumirea prestatorului de servicii de plată: trebuie indicat numele complet al PSP care face obiectul procedurii de raportare, așa cum apare în registrul național oficial al PSP aplicabil, administrat de BNR.
Numărul unic de identificare al prestatorului de servicii de plată la nivel național: trebuie indicat numărul de identificare unic relevant, utilizat pentru identificarea PSP, astfel:
a) numărul din registrul administrat de BNR pentru instituțiile de plată prevăzute la art. 223 alin. (1) lit. a) din Legea nr. 209/2019 privind serviciile de plată și pentru modificarea unor acte normative;
b) numărul din registrul administrat de BNR pentru instituțiile emitente de monedă electronică prevăzute la art. 223 alin. (1) lit. a) din Legea nr. 209/2019 privind serviciile de plată și pentru modificarea unor acte normative;
c) numărul din registrul administrat de BNR pentru furnizorii specializați în servicii de informare cu privire la conturi, persoane juridice române și persoane fizice cu sediul profesional în România, prevăzute la art. 223 alin. (1) lit. b) din Legea nr. 209/2019 privind serviciile de plată și pentru modificarea unor acte normative;
d) numărul de înmatriculare din registrul instituțiilor de credit, administrat de BNR pentru entitățile care sunt instituții de credit, persoane juridice române sau sucursale ale instituțiilor de credit din state terțe autorizate de Banca Națională a României, prevăzute la art. 223 alin. (1) lit. a) din Legea nr. 209/2019 privind serviciile de plată și pentru modificarea unor acte normative;
e) codul unic de identificare fiscală sau un element echivalent pentru entitățile care sunt furnizori de servicii poștale giro care prestează servicii de plată potrivit cadrului legislativ național aplicabil, prevăzute la art. 223 alin. (1) lit.e) din Legea nr. 209/2019 privind serviciile de plată și pentru modificarea unor acte normative.
Conducerea/Entitatea-mamă la nivelul grupului: în cazul grupurilor de entități definite la art. 5 alin. (1) pct. 29 din Legea nr. 209/2019 privind serviciile de plată și pentru modificarea unor acte normative trebuie indicat numele entității conducătoare.
Țara/Țările afectată/afectate de incident: trebuie indicată țara sau indicate țările, după caz, în care s-a materializat impactul incidentului (de exemplu, sunt afectate mai multe sucursale ale unui PSP aflate în diferite țări), indiferent de severitatea incidentului în altă țară/alte țări. Este posibil ca aceasta să fie sau să nu fie aceeași cu statul membru de origine.
Persoana de contact principală: trebuie indicate prenumele și numele de familie ale persoanei responsabile de raportarea incidentului sau, dacă o persoană terță raportează în numele PSP afectat, prenumele și numele de familie ale persoanei care conduce departamentul de gestionare a incidentelor/de risc sau o structură organizatorică similară din cadrul PSP afectat.
E-mail: trebuie indicată adresa de e-mail la care ar putea fi adresate orice solicitări de clarificări suplimentare, dacă este necesar. Poate fi un e-mail personal sau din partea societății.
Telefon: trebuie indicat numărul de telefon care este apelat pentru orice solicitări de clarificări suplimentare, dacă este necesar. Poate fi un număr de telefon personal sau din partea societății.
Persoana de contact secundară: trebuie indicate prenumele și numele de familie ale unei persoane alternative care ar putea fi contactată de către BNR pentru a solicita informații despre un incident, atunci când persoana de contact principală nu este disponibilă. Dacă o parte terță raportează în numele PSP afectat, numele și prenumele unei persoane alternative din departamentul de gestionare a incidentelor/de risc sau o structură organizatorică similară din cadrul PSP afectat.
E-mail: trebuie indicată adresa de e-mail a persoanei de contact alternative la care ar putea fi adresate orice solicitări de clarificări suplimentare, dacă este necesar. Poate fi o adresă de e-mail personală sau din partea societății.
Telefon: trebuie indicat numărul de telefon al persoanei de contact alternative care este apelat pentru orice solicitări de clarificări suplimentare, dacă este necesar. Poate fi un număr de telefon personal sau din partea societății.
Entitatea raportoare: această secțiune trebuie completată dacă o terță parte îndeplinește obligațiile de raportare în numele PSP afectat, dacă este cazul.
Denumirea entității raportoare: trebuie indicată denumirea completă a entității care raportează incidentul, așa cum apare în registrul național oficial al companiilor aplicabil.
Numărul unic de identificare al entității raportoare la nivel național: trebuie indicat numărul de identificare unic relevant utilizat în țara în care se află partea terță pentru a identifica entitatea care raportează incidentul.
Persoana de contact principală: trebuie indicate prenumele și numele de familie ale persoanei responsabile de raportarea incidentului.
E-mail: trebuie indicată adresa de e-mail la care ar putea fi adresate orice solicitări de clarificări suplimentare, dacă este necesar. Poate fi un e-mail personal sau din partea societății.
Telefon: trebuie indicat numărul de telefon care este apelat pentru orice solicitări de clarificări suplimentare, dacă este necesar. Poate fi un număr de telefon personal sau din partea societății.
Persoana de contact secundară: trebuie indicate prenumele și numele de familie ale unei persoane alternative din cadrul entității care raportează incidentul, care ar putea fi contactată de către Banca Națională României atunci când persoana de contact principală nu este disponibilă.
E-mail: trebuie indicată adresa de e-mail a persoanei de contact alternative la care ar putea fi adresate orice solicitări de clarificări suplimentare, dacă este necesar. Poate fi o adresă de e-mail personală sau din partea societății.
Telefon: trebuie indicat numărul de telefon al persoanei de contact alternative care este apelat pentru orice solicitări de clarificări suplimentare care pot fi abordate, dacă este necesar. Poate fi un număr de telefon personal sau din partea societății.
A 2 - Detectarea și încadrarea incidentului
Data și ora detectării incidentului: trebuie indicate data și ora la care incidentul a fost identificat pentru prima dată.
Data și ora încadrării incidentului: trebuie indicate data și ora la care incidentul operațional sau de securitate a fost clasificat ca major.
Incidentul a fost detectat de către: trebuie indicat dacă incidentul a fost detectat de către un utilizator al unui serviciu de plată, o structură organizatorică din cadrul PSP (de exemplu, o funcție de audit internă) sau o parte externă (de exemplu, un furnizor extern de servicii). În alte cazuri vă rugăm să oferiți o explicație în câmpul aferent.
Tipul incidentului: trebuie indicat dacă, din informațiile și datele deținute, este un incident operațional și/sau de securitate.
Operațional: reprezintă un incident apărut ca urmare a unor procese inadecvate sau defectuoase, din cauza unor persoane și sisteme ori cazuri de forță majoră care afectează integritatea, disponibilitatea, confidențialitatea și/sau autenticitatea serviciilor aferente plăților.
Securitate: reprezintă un incident cauzat de accesul, utilizarea, divulgarea, perturbarea, modificarea sau distrugerea neautorizată a activelor PSP care afectează integritatea, disponibilitatea, confidențialitatea și/sau autenticitatea serviciilor aferente plăților. Acest lucru se poate întâmpla atunci când, printre altele, PSP se confruntă o încălcare a securității rețelelor sau a sistemelor informatice.
Criterii care declanșează elaborarea raportului privind incidentul major: trebuie indicat criteriul sau indicate criteriile care au generat raportarea incidentului ca major. Se pot selecta una sau mai multe opțiuni din următoarele criterii: operațiuni de plată afectate, utilizatori ai serviciilor de plată afectați, perioadă de nefuncționare a serviciului, încălcare a securității rețelelor sau a sistemelor informatice, impact economic, nivel ridicat de escaladare internă, alți prestatori de servicii de plată sau alte infrastructuri relevante potențial afectați/afectate și impact reputațional.
O descriere scurtă și generală a incidentului: trebuie explicate pe scurt cele mai relevante aspecte ale incidentului, cu indicarea posibilelor cauze, a impactului imediat etc.
Impactul asupra altor state ale UE, dacă este cazul: trebuie indicat în cazul în care se consideră că incidentul are impact în alt stat membru sau în alte state membre și se încadrează în termenele-limită de raportare aplicabile. Trebuie furnizată și traducerea în limba engleză.
Raportarea incidentului către alte autorități: trebuie indicat dacă incidentul a fost/va fi raportat către alte autorități în baza altor cerințe legale de raportare, dacă acestea sunt cunoscute la momentul raportării. Trebuie indicată fiecare autoritate națională către care s-a efectuat/va fi efectuată raportarea.
Motivul trimiterii întârziate a raportului inițial: trebuie indicată motivația pentru care prestatorul de servicii de plată necesită extinderea termenului de raportare de 24 de ore de la momentul clasificării incidentului ca major.
B - Raport intermediar
B 1 - Detalii generale
Descrierea mai detaliată a incidentului: trebuie furnizată o descriere detaliată a principalelor caracteristici ale incidentului, care să includă cel puțin următoarele: aspectele specifice și contextul aferent, apariția și evoluția incidentului, impactul, în special asupra utilizatorilor serviciilor de plată (USP), și, după caz, comunicarea avută cu USP.
A fost considerat incidentul în legătură cu unul sau mai multe incidente anterioare?: trebuie indicat dacă incidentul este sau nu corelat cu incidente anterioare, în cazul în care aceste informații sunt disponibile. Dacă incidentul a fost corelat cu incidente anterioare, trebuie indicat/indicate care dintre acestea.
Au fost afectați sau implicați alți furnizori de servicii sau terți?: trebuie indicat dacă incidentul a afectat sau nu alți furnizori de servicii/terțe părți, în cazul în care aceste informații sunt disponibile. Dacă incidentul a afectat sau a implicat alți furnizori de servicii/terțe părți, trebuie indicate părțile afectate, prin enumerare, și trebuie furnizate mai multe informații.
S-au aplicat măsuri de gestionare a crizei (intern și/sau extern)?: trebuie indicat dacă a început sau nu gestionarea crizei la nivel intern și/sau extern. Dacă gestionarea crizei a început, trebuie furnizate mai multe informații.
Data și ora începerii incidentului: trebuie indicate data și ora la care a apărut incidentul, dacă sunt cunoscute.
Data și ora la care incidentul a fost restabilit (soluționat) sau este de așteptat să fie restabilit (soluționat): trebuie indicate data și ora când incidentul a fost sau se așteaptă să fie restabilit și activitățile au revenit sau se așteaptă să revină la normal.
Arii funcționale afectate: trebuie indicată fiecare etapă din cadrul procesului de plată care a fost afectată de incident. Se pot selecta una sau mai multe opțiuni din următoarele: autentificare/ autorizare, comunicare, compensare, decontare directă, decontare indirectă, altele.
Autentificare/Autorizare: reprezintă procedurile care permit PSP să verifice identitatea unui utilizator al serviciului de plată sau valabilitatea utilizării unui anumit instrument de plată, inclusiv a utilizării elementelor de securitate personalizate ale utilizatorului, și a exprimării acordului utilizatorului serviciului de plată (sau al unui terț care acționează în numele utilizatorului respectiv) față de transferarea fondurilor.
Comunicare: reprezintă fluxul de informații în scopul identificării, autentificării, notificării și comunicării dintre PSP care oferă servicii de administrare cont și prestatorii de servicii de inițiere a plății, prestatorii de servicii de informare cu privire la conturi, plătitori, beneficiarii plății și alți PSP.
Compensare: reprezintă un proces de transmitere, reconciliere și, în unele cazuri, confirmare a ordinelor de transfer înainte de decontare, eventual cu includerea compensării ordinelor și cu stabilirea pozițiilor finale pentru decontare.
Decontare directă: reprezintă încheierea unei operațiuni de plată sau a procesării cu scopul de a îndeplini obligațiile participanților prin transferarea de fonduri atunci când această acțiune este desfășurată de către însuși PSP afectat.
Decontare indirectă: reprezintă încheierea unei operațiuni de plată sau a procesării cu scopul de a îndeplini obligațiile participanților prin transferarea de fonduri atunci când această acțiune este desfășurată de către un alt PSP în numele PSP afectat.
Altele: reprezintă altă arie funcțională afectată, diferită cele de mai sus. Trebuie furnizate detalii suplimentare în câmpul aferent textului liber.
Modificări aduse rapoartelor anterioare: trebuie indicate modificările față de informațiile furnizate în rapoartele precedente cu privire la același incident (de exemplu, raportul inițial și, dacă este cazul, raportul intermediar).
B 2 - Clasificarea incidentului și informații privind incidentul
Operațiuni de plată afectate: trebuie precizate pragurile care sunt sau vor fi probabil atinse de către incident, dacă există, precum și valorile aferente: numărul operațiunilor de plată afectate, procentul operațiunilor de plată afectate în raport cu numărul operațiunilor de plată executate cu aceleași servicii de plată care au fost afectate de incident, precum și valoarea totală a operațiunilor. PSP trebuie să prezinte valori specifice pentru aceste variabile, care pot fi valori efective sau estimări. Ca regulă generală, PSP trebuie să înțeleagă ca fiind „operațiuni de plată afectate“ toate operațiunile interne și transfrontaliere care au fost sau vor fi probabil afectate în mod direct sau indirect de incident și, în mod specific, acele operațiuni care nu au putut fi inițiate sau procesate, cele al căror conținut al mesajului de plată a fost modificat și cele care au fost inițiate în mod fraudulos (indiferent dacă fondurile au fost recuperate sau nu). Mai mult, PSP trebuie să înțeleagă faptul că nivelul obișnuit al operațiunilor de plată este media anuală zilnică a operațiunilor interne și transfrontaliere executate cu aceleași servicii de plată care au fost afectate de incident, considerând anul anterior ca fiind perioada de referință pentru calcule. Dacă PSP nu consideră că această valoare este reprezentativă (de exemplu, din cauza caracterului sezonier), aceștia trebuie să utilizeze în schimb un alt indicator mai reprezentativ și să prezinte autorității naționale justificarea aferentă acestei abordări în câmpul „Comentarii“. În cazurile în care operațiunile de plată, denominate în alte monede decât euro, sunt afectate de incident, la calcularea pragurilor și raportarea valorii operațiunilor de plată, PSP trebuie să convertească valoarea acestor operațiuni în euro prin utilizarea cursului de schimb de referință zilnic al Băncii Centrale Europene publicat pentru ziua anterioară transmiterii raportului.
Utilizatori ai serviciilor de plată afectați: trebuie precizate pragurile care sunt sau vor fi probabil atinse de către incident, dacă există, și valorile aferente: numărul total al utilizatorilor serviciilor de plată care au fost afectați și procentul utilizatorilor serviciilor de plată afectați din numărul total al utilizatorilor serviciilor de plată. PSP trebuie să prezinte valori concrete pentru aceste variabile, care pot fi valori efective sau estimări. PSP trebuie să înțeleagă ca fiind „utilizatori ai serviciilor de plată afectate“ toți clienții (de la nivel intern sau din străinătate, consumatori sau întreprinderi) care au un contract cu prestatorul serviciului de plată afectat, care le acordă acestora accesul la serviciul de plată afectat și care au suportat sau vor suporta probabil consecințele incidentului. PSP trebuie să recurgă la estimări bazate pe activitatea anterioară pentru a stabili numărul utilizatorilor serviciilor de plată care este posibil să fi folosit serviciul de plată pe durata incidentului. În cazul grupurilor, fiecare PSP trebuie să aibă în vedere doar utilizatorii serviciilor de plată proprii. În cazul unui PSP care oferă servicii operaționale altor persoane, acesta trebuie să aibă în vedere doar utilizatorii de servicii de plată proprii (dacă există), iar PSP care beneficiază de respectivele servicii operaționale trebuie să evalueze, de asemenea, incidentul în legătură cu utilizatorii serviciilor de plată proprii. Mai mult, PSP trebuie să considere ca fiind numărul total al utilizatorilor serviciilor de plată valoarea agregată a utilizatorilor serviciilor de plată interni și din străinătate față de care este obligat prin contract la momentul incidentului (sau, alternativ, cea mai recentă valoare disponibilă) și care au acces la serviciul de plată afectat, indiferent de dimensiunea acestora sau dacă aceștia sunt considerați utilizatori activi sau pasivi ai serviciilor de plată.
Încălcare a securității rețelelor sau a sistemelor informatice: trebuie stabilit dacă orice acțiune răuvoitoare a compromis disponibilitatea, autenticitatea, integritatea sau confidențialitatea rețelelor sau a sistemelor informatice (inclusiv a datelor) legate de furnizarea de servicii de plată.
Perioadă de nefuncționare a serviciului: trebuie precizate dacă pragul este sau va fi probabil atins de către incident, precum și valoarea aferentă: timpul total de indisponibilitate a serviciului. PSP trebuie să prezinte valori concrete pentru această variabilă, care pot fi exprimate în valori efective sau estimări. PSP trebuie să aibă în vedere perioada de timp în care orice activitate, proces sau canal asociat prestării serviciilor de plată este sau va fi probabil indisponibil și, astfel, împiedică: (i) inițierea și/sau executarea unui serviciu de plată; și/sau (ii) accesul la un cont de plăți. PSP trebuie să calculeze durata de nefuncționare a serviciului de la momentul inițial al indisponibilității și trebuie să ia în considerare atât intervalele de timp în care aceștia funcționează conform cerințelor de executare a serviciilor de plată, cât și orele în care nu funcționează, precum și perioadele de întreținere, dacă este cazul și dacă există. Dacă prestatorii de servicii de plată nu pot să stabilească momentul inițial al indisponibilității serviciului, aceștia trebuie să calculeze în mod excepțional durata de nefuncționare a serviciului de la momentul în care s-a detectat indisponibilitatea.
Impact economic: trebuie precizate dacă pragul este sau va fi probabil atins de către incident, precum și valorile aferente: costurile directe și indirecte exprimate în euro. PSP trebuie să prezinte valori concrete pentru aceste variabile, care pot fi valori efective sau estimări. PSP trebuie să aibă în vedere atât costurile care pot fi legate în mod direct de incident, cât și cele care sunt legate în mod indirect de incident. Printre altele, PSP trebuie să țină cont de fondurile sau activele expropriate, costurile de înlocuire a echipamentelor hardware sau software, alte costuri specifice expertizei criminalistice sau costuri de remediere, taxe aplicate ca urmare a neconformității cu obligațiile contractuale, sancțiuni, datorii externe și venituri pierdute. În ceea ce privește costurile indirecte, PSP trebuie să le aibă în vedere doar pe cele care sunt deja cunoscute sau foarte probabil de a se concretiza. În cazurile în care costurile sunt exprimate în alte monede decât euro, atunci când se calculează pragul și se raportează valoarea impactului economic, PSP trebuie să convertească valoarea costurilor în euro prin utilizarea cursului de schimb de referință zilnic al Băncii Centrale Europene publicat pentru ziua anterioară transmiterii raportului.
Costuri directe: suma de bani (în euro) asociată costului direct al incidentului, inclusiv fonduri necesare pentru remedierea incidentului (de exemplu, fonduri sau active expropriate, costuri de înlocuire a echipamentelor hardware și software, tarife datorate nerespectării obligațiilor contractuale).
Costuri indirecte: suma de bani (în euro) asociată costului indirect al incidentului (de exemplu, costuri asociate reparațiilor/compensațiilor pentru clienți, venituri pierdute ca urmare a oportunităților de afaceri ratate, posibile cheltuieli judiciare).
Nivel ridicat de escaladare internă: trebuie să se aibă în vedere dacă, în urma impactului incidentului asupra serviciilor aferente plăților, conducerea relevantă, stabilită conform prevederilor art. 47^9 alin. (2) lit. d) din regulament, a fost sau va fi probabil informată cu privire la incident în afara oricărei proceduri de notificare periodice și în permanență pe durata existenței incidentului. În plus, PSP trebuie să aibă în vedere dacă, în urma impactului incidentului asupra serviciilor aferente plăților, a fost sau este susceptibil de a fi declanșat modulul de gestionare a situației de criză.
Alți PSP sau infrastructuri relevante potențial afectați/ afectate: trebuie evaluat impactul incidentului asupra pieței financiare, care este înțeleasă ca fiind infrastructurile pieței financiare și/sau schemele de plată care o susțin, precum și restul PSP. În mod specific, PSP trebuie să evalueze dacă incidentul s-a propagat sau probabil se va propaga în mod similar la alți PSP, dacă acesta a afectat sau va afecta probabil funcționarea fără probleme a infrastructurilor pieței financiare și dacă a compromis sau va compromite probabil soliditatea sistemului financiar în ansamblu. PSP trebuie să aibă în vedere diferite aspecte, precum dacă o componentă/un echipament software afectată/afectat este supusă/supus unor drepturi de proprietate sau este disponibilă/disponibil în general, dacă rețeaua compromisă este internă sau externă și dacă PSP a încetat sau va înceta probabil să își îndeplinească obligațiile rezultate din participarea sa la infrastructurile pieței financiare.
Impact reputațional: trebuie să se aibă în vedere nivelul de vizibilitate pe care, după cunoștința PSP, incidentul l-a atins sau îl va atinge probabil pe piață. În mod specific, PSP trebuie să aibă în vedere probabilitatea ca incidentul să provoace daune societății ca fiind un indicator bun al potențialului acestuia de a afecta reputația lor. PSP trebuie să țină cont dacă: (i) utilizatorii serviciilor de plată și alți prestatori de servicii de plată au sesizat efectele adverse ale incidentului; (ii) incidentul a afectat un proces vizibil aferent unui serviciu de plată și, prin urmare, este susceptibil de a dobândi sau a dobândit deja acoperire mediatică (având în vedere nu doar media tradițională, precum ziarele, ci și bloguri, rețele de socializare etc. Acoperirea mediatică în acest context nu înseamnă doar câteva comentarii negative din partea urmăritorilor, ci ar trebui să existe o raportare valabilă sau un număr semnificativ de comentarii/alerte negative); (iii) au fost sau vor fi probabil nerespectate obligațiile contractuale, care au condus la publicarea unor măsuri legale împotriva prestatorului/prestatorilor de servicii de plată; (iv) au fost sau vor fi probabil nerespectate cerințele prevăzute în cadrul de reglementare, care au condus la impunerea unor măsuri specifice supravegherii sau sancțiuni împotriva prestatorului/ prestatorilor de servicii de plată, care au fost sau vor fi probabil publicate; sau (v) a apărut același tip de incident în trecut.
B 3 - Descrierea incidentului
Tipul incidentului: trebuie precizată natura operațională sau de securitate a incidentului. Explicații suplimentare trebuie furnizate în câmpul corespunzător din raportul inițial.
Cauza incidentului: trebuie precizată cauza incidentului sau, dacă aceasta nu se cunoaște încă, cea mai probabilă cauză. Se pot selecta una sau mai multe opțiuni.
În curs de investigare: cauza nu a fost încă stabilită.
Acțiune răuvoitoare: acțiuni care vizează în mod intenționat PSP. Acestea includ utilizarea de software rău intenționat, colectarea de informații, intruziunile, atacurile distribuite/refuzarea serviciului (D/DoS), acțiunile interne deliberate, daunele fizice cauzate de acțiuni externe deliberate, securitatea conținutului informațiilor, acțiunile frauduloase și altele. Pentru mai multe detalii, vă rugăm să consultați secțiunea C 2.
Eșecul procesului: cauza incidentului a fost o proiectare sau o execuție defectuoasă a procesului de plată, a controalelor procesului și/sau a proceselor de sprijin (de exemplu, procesul de schimbare/migrare, testare, configurare, capacitate, monitorizare).
Eșecul sistemului: cauza incidentului este asociată cu o proiectare, execuție, componente, specificații, integrare sau complexitate necorespunzătoare a sistemelor, rețelelor, infrastructurilor și bazelor de date care sprijină activitatea de prestare a serviciilor de plată.
Eroare umană: incidentul a fost cauzat de eroarea neintenționată a unei persoane, fie ca parte a procedurii de plată (de exemplu, încărcarea fișierului unui lot de plăți greșit în sistemul de plăți), fie în legătură cu aceasta (de exemplu, puterea este întreruptă în mod accidental, iar activitatea de plată este suspendată).
Evenimente externe: cauza este asociată cu evenimente aflate în general în afara controlului direct al organizației (de exemplu, dezastre naturale, o defecțiune la un furnizor de servicii tehnice).
Altele: cauza incidentului nu este niciuna dintre cele de mai sus. Trebuie furnizate detalii suplimentare în câmpul aferent textului liber.
Incidentul v-a afectat direct sau indirect prin intermediul unui furnizor de servicii?: trebuie indicat dacă incidentul a vizat în mod direct PSP sau dacă acesta îl afectează indirect prin intermediul unei terțe părți, dacă aceste informații sunt disponibile. În cazul unui impact indirect trebuie precizată denumirea furnizorului/furnizorilor de servicii.
B 4 - Impactul incidentului
Impact general: trebuie indicate dimensiunile care au fost afectate de incidentul operațional sau de securitate. Se pot selecta una sau mai multe opțiuni.
Integritate: proprietatea de a asigura acuratețea și caracterul complet al activelor (inclusiv al datelor).
Disponibilitate: proprietatea serviciilor aferente plăților de a fi deplin accesibile și utilizabile de către utilizatorii serviciilor de plată, potrivit nivelurilor acceptabile predefinite anterior de prestatorul de servicii de plată.
Confidențialitate: proprietatea de a nu pune la dispoziție sau de a nu divulga informații persoanelor, entităților sau proceselor neautorizate.
Autenticitate: reprezintă proprietatea unei surse de a fi ceea ce se pretinde a fi.
Canale comerciale afectate: trebuie precizate canalul sau canalele de interacțiune cu utilizatorii serviciilor de plată, care au fost afectate de incident. Se pot selecta una sau mai multe opțiuni.
Sucursale: sediul comercial (altul decât sediul social) care nu are personalitate juridică, prin intermediul căruia PSP execută în mod direct unele sau toate operațiunile inerente activității unui PSP. Toate sediile comerciale înființate în același stat membru de către un PSP al cărui sediu social se află întrun alt stat membru trebuie considerate ca fiind o singură sucursală.
Servicii bancare electronice (E-banking): utilizarea de computere pentru desfășurarea operațiunilor financiare prin internet.
Servicii bancare prin telefon (Telephone banking): utilizarea de telefoane pentru desfășurarea operațiunilor financiare.
Servicii bancare prin telefon mobil (Mobile banking): utilizarea unei anumite aplicații bancare pe un telefon inteligent sau un dispozitiv similar pentru desfășurarea operațiunilor financiare.
ATM-uri: dispozitive electromecanice care permit utilizatorilor serviciilor de plată să retragă numerar din conturile lor și/sau să acceseze alte servicii.
Punct de vânzare: spațiu fizic al comerciantului în care este inițiată operațiunea de plată.
Comerț electronic: operațiunea de plată este inițiată la un punct virtual de vânzare (de exemplu, pentru operațiunile de plată inițiate prin internet utilizând transferuri de credit, carduri de plată, transfer de monedă electronică între conturi de monedă electronică).
Altele: canalul comercial afectat nu este niciunul dintre cele de mai sus. Trebuie furnizate detalii suplimentare în câmpul aferent textului liber.
Servicii de plată afectate: trebuie precizate serviciile de plată care nu funcționează în parametri normali ca urmare a incidentului. Se pot selecta una sau mai multe opțiuni.
Depunere de numerar într-un cont de plăți: depunerea de numerar la un PSP pentru a credita un cont de plăți.
Retragere de numerar dintr-un cont de plăți: solicitarea primită de către un PSP din partea utilizatorului serviciului său de plăți pentru a furniza numerar și a-și debita contul de plăți cu suma aferentă.
Operațiuni necesare funcționării unui cont de plăți: acele acțiuni care trebuie să fie realizate într-un cont de plăți pentru a activa, a dezactiva și/sau a menține contul respectiv (de exemplu, deschidere, blocare).
Acceptare de instrumente de plată: un serviciu de plată care constă în faptul că un PSP stabilește în baza unui contract cu un beneficiar al plății să accepte și să proceseze operațiuni de plată, rezultând într-un transfer al fondurilor către beneficiarul plății.
Operațiuni de transfer-credit: un serviciu de plată pentru creditarea unui cont de plăți al unui beneficiar al plății cu o operațiune de plată sau o serie de operațiuni de plată din contul de plăți al unui plătitor de către PSP care deține contul de plăți al plătitorului pe baza unei instrucțiuni date de către plătitor.
Debitări directe: un serviciu de plată pentru debitarea contului de plăți al unui plătitor, în cazul în care o operațiune de plată este inițiată de beneficiarul plății pe baza consimțământului dat de către plătitor beneficiarului plății, prestatorului de servicii de plată al plătitorului sau propriului prestator de servicii de plată al beneficiarului plății.
Operațiuni de plată inițiate cu card de plată: un serviciu de plată bazat pe infrastructura și regulile schemei de plată cu cardul pentru a iniția o operațiune de plată prin intermediul oricărui card, oricăror mijloace de telecomunicații, dispozitive digitale sau informatice ori software, dacă rezultatul acestuia este o operațiune cu cardul de debit sau cu cardul de credit. Operațiunile de plată bazate pe card exclud operațiunile bazate pe alte tipuri de servicii de plată.
Emitere de instrumente de plată: un serviciu de plată care constă în faptul că un PSP stabilește cu un plătitor în baza unui contract ca acesta să îi furnizeze un instrument de plată pentru a iniția și a procesa operațiunile de plată ale plătitorului.
Remitere de bani: un serviciu de plată prin care fondurile sunt primite de la plătitor, fără crearea unui cont de plăți pe numele plătitorului sau al beneficiarului plății pentru realizarea respectivei operațiuni de plată, cu scopul unic de a transfera o sumă echivalentă beneficiarului plății sau unui alt prestator de servicii de plată care acționează în numele și pe seama beneficiarului plății, inclusiv în situația în care fondurile sunt primite în numele și pe seama beneficiarului plății și sunt puse la dispoziția acestuia.
Servicii de inițiere a plății: servicii de plată pentru inițierea unui ordin de plată la cererea utilizatorului serviciilor de plată cu privire la un cont de plăți deținut la un alt prestator de servicii de plată.
Servicii de informare cu privire la conturi: servicii de plată online prin care se furnizează informații consolidate în legătură cu unul sau mai multe conturi de plăți deținute de utilizatorul serviciilor de plată la alt prestator de servicii de plată sau la mai mulți prestatori de servicii de plată.
B 5 - Diminuarea incidentului
Ce acțiuni/măsuri au fost luate până în prezent sau sunt planificate pentru a restabili situația după incident?: trebuie furnizate detalii privind acțiunile care au fost luate sau prevăzute a fi luate pentru gestionarea temporară a incidentului.
Planurile de asigurare a continuității activității și/sau de recuperare în caz de dezastre au fost activate?: trebuie precizate dacă acestea au fost activate și, în acest caz, trebuie furnizate cele mai relevante detalii despre ceea ce s-a întâmplat, cum ar fi, când au fost activate și în ce au constat aceste planuri.
C - Raportul final
C 1 - Detalii generale
Actualizarea informațiilor din raportul inițial și raportul intermediar sau rapoartele intermediare (rezumat): trebuie precizate informații suplimentare cu privire la incident, inclusiv modificările specifice aduse informațiilor furnizate în raportul intermediar. Trebuie indicate, de asemenea, orice alte informații relevante.
Măsurile de control inițiale sunt în vigoare?: trebuie indicat dacă a trebuit sau nu să fie anulate sau reduse unele măsuri de control în orice moment pe durata manifestării incidentului. În caz afirmativ, trebuie indicate toate măsurile de control care au fost reinstituite și, în caz contrar, trebuie indicate în câmpul aferent textului liber care din măsurile de control nu sunt reinstituite și perioada suplimentară necesară pentru reinstituirea lor.
C 2 - Analiza cauzei principale și acțiuni de urmărire
Care a fost cauza principală (dacă este deja cunoscută)?: trebuie indicată care este cauza principală a incidentului sau, dacă aceasta nu este cunoscută încă, care este cea mai probabilă cauză a incidentului. Pot fi selectate mai multe opțiuni, dar trebuie să se facă distincție între cauza principală și impactul incidentului:
Acțiune răuvoitoare: orice acțiune externă sau internă care vizează în mod intenționat PSP. Trebuie să selecteze una sau mai multe opțiuni din următoarele categorii:
Software rău intenționat: de exemplu, un virus informatic, un vierme informatic, Trojan, spyware
Colectare de informații: de exemplu, scanare, sniffing, inginerie socială
Intruziuni: de exemplu, compromiterea unui cont privilegiat, compromiterea unui cont neprivilegiat, compromiterea aplicației, bot
Atac distribuit de indisponibilizare a serviciului (D/DoS): o încercare de a indisponibiliza un serviciu online prin încărcarea acestuia cu trafic (număr mare de solicitări) din mai multe surse
Acțiuni interne deliberate: de exemplu, sabotaj, furt
Daunele fizice cauzate de acțiuni externe deliberate: de exemplu, sabotaj, atac fizic al sediilor/centrelor de date
Securitatea conținutului informațiilor: acces neautorizat la informații, modificarea neautorizată a informațiilor
Acțiuni frauduloase: utilizare neautorizată a resurselor, drepturilor de autor, masquerada, phishing
Altele: cauza incidentului nu este niciuna dintre cele de mai sus. Trebuie furnizate detalii suplimentare în câmpul aferent textului liber.
Eșecul procesului: cauza incidentului a fost o proiectare sau o execuție defectuoasă a procesului de plată, a controalelor procesului și/sau a proceselor de sprijin (de exemplu, procesul de schimbare/migrare, testare, configurare, capacitate, monitorizare). Se pot selecta una sau mai multe opțiuni din următoarele categorii:
Monitorizare și control deficitare: de exemplu, în ceea ce privește operațiunile în curs de desfășurare, datele de expirare a unui certificat, datele de expirare a unei licențe, datele de expirare a unor patch-uri, valorile maxime definite ale contorului, nivelurile de completare a bazei de date, gestionarea drepturilor utilizatorilor, principiul controlului dual.
Aspecte de comunicare: de exemplu, între participanții la piață sau în cadrul organizației.
Operațiuni necorespunzătoare: de exemplu, nu există niciun schimb de certificate, memoria cache este complet utilizată.
Gestionarea inadecvată a schimbării: de exemplu, erori de configurare neidentificate, instalare, inclusiv actualizări, probleme de întreținere, erori neașteptate.
Neadecvare a procedurilor și a documentației interne: de exemplu, lipsa de transparență în ceea ce privește funcționalitățile, procesele și apariția unei funcționări defectuoase, absența documentației.
Aspecte legate de recuperare: de exemplu, gestionare a situațiilor de urgență, redundanță inadecvată.
Altele: cauza incidentului nu este niciuna dintre cele de mai sus. Trebuie furnizate detalii suplimentare în câmpul aferent textului liber.
Eșecul sistemului: cauza incidentului este asociată cu o proiectare, execuție, componente, specificații, integrare sau complexitate necorespunzătoare a sistemelor, rețelelor, infrastructurilor și bazelor de date care sprijină activitatea de prestare a serviciilor de plată. Se pot selecta una sau mai multe opțiuni din următoarele categorii:
Eșecul echipamentului: defectarea echipamentelor tehnologice fizice implicate în desfășurarea proceselor și/sau stocarea datelor necesare PSP pentru a-și desfășura serviciile aferente plăților (de exemplu, defectarea unităților de hard-disk, a centrelor de date, a altor infrastructuri)
Eșecul rețelei: funcționarea necorespunzătoare a rețelelor de telecomunicații, publice sau private, care permit schimbul de date și informații (de exemplu, prin internet) în timpul desfășurării proceselor aferente plăților
Deficiențe ale bazei de date: structura datelor care stochează informațiile cu caracter personal și informațiile legate de plăți necesare pentru executarea operațiunilor de plată
Eșecul aplicației/software: defecțiuni ale programelor, ale sistemelor de operare etc. care sprijină furnizarea de servicii de plată de către PSP (de exemplu, defecțiuni, funcții necunoscute)
Daună fizică: de exemplu, daune neintenționate cauzate de condiții inadecvate, lucrări de construcții.
Altele: cauza incidentului nu este niciuna dintre cele de mai sus. Trebuie furnizate detalii suplimentare în câmpul aferent textului liber.
Eroare umană: incidentul a fost cauzat de eroarea neintenționată a unei persoane, fie ca parte a procedurii de plată (de exemplu, încărcarea fișierului unui lot de plăți greșit în sistemul de plăți), fie în legătură cu aceasta (de exemplu, energia electrică este întreruptă în mod accidental, iar activitatea de plată este suspendată). Se pot selecta una sau mai multe opțiuni din următoarele categorii:
Neintenționată: de exemplu, greșeli, erori, omisiuni, lipsa de experiență și de cunoștințe
Lipsă de acțiune: de exemplu, din cauza lipsei de abilități, competențe, cunoștințe, experiență, conștientizare
Resurse insuficiente: de exemplu, lipsa resurselor umane, disponibilitatea personalului
Altele: cauza incidentului nu este niciuna dintre toate cele indicate mai sus. Trebuie furnizate detalii suplimentare în câmpul aferent textului liber.
Eveniment extern: cauza este asociată cu evenimente aflate în general în afara controlului direct al PSP. Se pot selecta una sau mai multe opțiuni din următoarele categorii:
Eșec la nivelul unui furnizor/prestator de servicii tehnice: de exemplu, întreruperi ale alimentării cu energie electrică, întreruperi ale internetului, aspecte juridice, aspecte legate de afaceri, dependențe ale serviciului
Forță majoră: de exemplu, întreruperea alimentării cu energie electrică, incendii, cauze naturale precum cutremure, inundații, precipitații abundente, vânturi puternice
Altele: cauza incidentului nu este niciuna dintre cele de mai sus. Trebuie furnizate detalii suplimentare în câmpul aferent textului liber.
Alte informații relevante privind cauza principală: trebuie furnizate orice detalii suplimentare privind cauza principală, inclusiv concluziile preliminare rezultate din analiza cauzelor principale.
Acțiuni/măsuri corective principale luate sau planificate pentru prevenirea reapariției incidentului în viitor, dacă se cunosc deja: trebuie descrise acțiunile principale care au fost luate sau sunt prevăzute a fi luate pentru a preveni reapariția incidentului în viitor.
C 3 - Informații suplimentare
Incidentul a fost comunicat altor prestatori de servicii de plată în scopul informării?: trebuie furnizate informații cu privire la comunicarea incidentului altor PSP contactați, pe cale oficială sau neoficială, prezentând detalii despre PSP care au fost informați, informațiile care au fost comunicate și motivele care au stat la baza comunicării acestor informații.
A fost luată vreo măsură cu caracter legal împotriva prestatorului de servicii de plată?: trebuie precizat dacă la data completării raportului final PSP a făcut obiectul vreunei acțiuni în justiție (de exemplu, a fost adus în instanță sau și-a pierdut licența) ca urmare a manifestării incidentului.
Evaluarea eficacității măsurilor aplicate: trebuie indicată, dacă este cazul, o autoevaluare a eficacității măsurilor întreprinse pe durata incidentului, inclusiv a lecțiilor învățate în urma incidentului.
(la 15-03-2022, Anexa nr. 3*) a fost modificată de Punctul 8, Articolul I din REGULAMENT nr. 4 din 4 martie 2022, publicată în MONITORUL OFICIAL nr. 252 din 15 martie 2022 )
Sursă: legislatie.just.ro (Monitorul Oficial). Textul afișat este forma consolidată curentă.
Folosim cookie-uri pentru analiza traficului. Vezi Politica de confidențialitate pentru detalii.