(2) În sensul prezentului regulament, termenii și expresiile de mai jos au următoarele semnificații:
a) active informaționale - date sau alte informații, corporale sau necorporale, care trebuie protejate;
b) activ TIC - un activ de natură software sau hardware care se găsește în mediul de afaceri, inclusiv sisteme TIC;
c) apărare în adâncime - ansamblu de mai multe tipuri de controale care acoperă același risc, precum principiul celor patru ochi, autentificarea pe baza a doi factori, segmentarea rețelei și mecanisme multiple de tip firewall;
d) apetit la risc - nivelul și tipurile cumulate de risc pe care o instituție este dispusă să și le asume în limita capacității sale de risc, conform modelului său de afaceri, în vederea realizării obiectivelor sale strategice;
e) autenticitate - proprietatea unei surse de a fi ceea ce se pretinde a fi;
f) conducere superioară:
(i) în cazul prestatorilor de servicii de plată prevăzuți la art. 223 alin. (1) lit. a) din Legea nr. 209/2019 privind serviciile de plată și pentru modificarea unor acte normative, care sunt instituții de credit și sucursale ale instituțiilor de credit din state terțe, acest termen are înțelesul prevăzut la art. 3 alin. (1) pct. 3 din Regulamentul Băncii Naționale a României nr. 5/2013 privind cerințe prudențiale pentru instituțiile de credit, cu modificările și completările ulterioare;
(ii) în cazul prestatorilor de servicii de plată prevăzuți la art. 223 alin. (1) lit. a) din Legea nr. 209/2019 privind serviciile de plată și pentru modificarea unor acte normative, care sunt instituții de plată, acest termen se referă la persoanele prevăzute la art. 13 alin. (2) din Legea nr. 209/2019 privind serviciile de plată și pentru modificarea unor acte normative;
(iii) în cazul prestatorilor de servicii de plată prevăzuți la art. 223 alin. (1) lit. a) din Legea nr. 209/2019 privind serviciile de plată și pentru modificarea unor acte normative, care sunt instituții emitente de monedă electronică, acest termen se referă la persoanele prevăzute la art. 10 alin. (2) din Legea nr. 210/2019 privind activitatea de emitere de monedă electronică;
(iv) în cazul prestatorilor de servicii de plată prevăzuți la art. 223 alin. (1) lit. b) din Legea nr. 209/2019 privind serviciile de plată și pentru modificarea unor acte normative, acest termen se referă la persoanele prevăzute la art. 13 alin. (2) sau art. 98 alin. (2) din Legea nr. 209/2019 privind serviciile de plată și pentru modificarea unor acte normative, după caz;
(v) în cazul prestatorilor de servicii de plată prevăzuți la art. 223 alin. (1) lit. e) din Legea nr. 209/2019 privind serviciile de plată și pentru modificarea unor acte normative, acest termen are semnificația conferită în temeiul legislației naționale aplicabile referitoare la organele de conducere;
g) confidențialitate - proprietatea de a nu pune la dispoziție sau de a nu divulga informații persoanelor, entităților sau proceselor neautorizate;
(la 15-03-2022, Litera g) din Alineatul (2) , Articolul 2 , Titlul I a fost modificată de Punctul 1, Articolul I din REGULAMENT nr. 4 din 4 martie 2022, publicată în MONITORUL OFICIAL nr. 252 din 15 martie 2022 )
h) disponibilitate - proprietatea serviciilor aferente plăților de a fi deplin accesibile și utilizabile de către utilizatorii serviciilor de plată, potrivit nivelurilor acceptabile predefinite anterior de prestatorul de servicii de plată;
(la 15-03-2022, Litera h) din Alineatul (2) , Articolul 2 , Titlul I a fost modificată de Punctul 2, Articolul I din REGULAMENT nr. 4 din 4 martie 2022, publicată în MONITORUL OFICIAL nr. 252 din 15 martie 2022 )
i) «Emiterea unui ordin de plată de către autorul fraudei» - un tip de operațiune de plată neautorizată și se referă la situația în care un ordin de plată fals este emis de autorul fraudei după ce a obținut datele sensibile privind plățile ale plătitorului sau ale beneficiarului plății prin mijloace frauduloase;
j) funcția de audit:
(i) în cazul prestatorilor de servicii de plată prevăzuți la art. 223 alin. (1) lit. a) din Legea nr. 209/2019 privind serviciile de plată și pentru modificarea unor acte normative, care sunt instituții de credit și sucursale ale instituțiilor de credit din state terțe, funcția de audit are înțelesul prevăzut la art. 54-60 din Regulamentul Băncii Naționale a României nr. 5/2013 privind cerințe prudențiale pentru instituțiile de credit, cu modificările și completările ulterioare;
(ii) în cazul prestatorilor de servicii de plată, alții decât cei prevăzuți la art. 223 alin. (1) lit. a) din Legea nr. 209/2019 privind serviciile de plată și pentru modificarea unor acte normative, funcția de audit trebuie să fie independentă de prestatorul de servicii de plată sau independentă în cadrul acestuia și poate fi o funcție de audit intern și/sau extern;
k) incident TIC operațional sau de securitate - un singur eveniment sau o serie de evenimente corelate neplanificate de prestatorul de servicii de plată, care are/au sau ar putea avea un impact negativ asupra integrității, disponibilității, confidențialității și/sau autenticității serviciilor aferente plăților;
(la 15-03-2022, Litera k) din Alineatul (2) , Articolul 2 , Titlul I a fost modificată de Punctul 3, Articolul I din REGULAMENT nr. 4 din 4 martie 2022, publicată în MONITORUL OFICIAL nr. 252 din 15 martie 2022 )
l) integritate - proprietatea de a asigura acuratețea și caracterul complet al activelor, inclusiv în ceea ce privește datele;
(la 15-03-2022, Litera l) din Alineatul (2) , Articolul 2 , Titlul I a fost modificată de Punctul 4, Articolul I din REGULAMENT nr. 4 din 4 martie 2022, publicată în MONITORUL OFICIAL nr. 252 din 15 martie 2022 )
m) manipularea plătitorului - acțiune a unei persoane care are ca scop determinarea plătitorului să emită un ordin de plată sau să dea instrucțiuni prestatorului său de servicii de plată să îl emită, cu bună-credință, către un cont de plată despre care crede că aparține beneficiarului legitim al plății;
n) mediu informatic - un subset al infrastructurii IT care este folosit pentru un scop bine determinat - de exemplu, mediu de dezvoltare, mediu de asamblare, mediu de test, mediu de producție;
o) «Modificarea unui ordin de plată de către autorul fraudei» - un tip de operațiune neautorizată și se referă la situația în care autorul fraudei interceptează și modifică un ordin de plată autorizat la un moment dat, în timpul comunicării electronice între dispozitivul plătitorului și prestatorul de servicii de plată [precum programe malware sau atacuri care le permit atacatorilor să intercepteze comunicarea dintre două gazde care comunică în mod autorizat (atacuri de tip «omul din mijloc»)] sau modifică instrucțiunea de plată în sistemul prestatorului de servicii de plată înainte de compensarea și decontarea ordinului de plată;
p) operațiune de plată neautorizată - operațiune de plată executată fără exprimarea consimțământului plătitorului în conformitate cu prevederile art. 147-149 din Legea nr. 209/2019 privind serviciile de plată și pentru modificarea unor acte normative, inclusiv ca urmare a pierderii, furtului, deturnării datelor sensibile privind plățile sau a instrumentului de plată, indiferent dacă a putut fi detectată de către plătitor înaintea efectuării plății și indiferent dacă a fost cauzată de neglijența gravă a plătitorului;
q) organ de conducere:
(i) în cazul prestatorilor de servicii de plată prevăzuți la art. 223 alin. (1) lit. a) din Legea nr. 209/2019 privind serviciile de plată și pentru modificarea unor acte normative, care sunt instituții de credit și sucursale ale instituțiilor de credit din state terțe, acest termen are înțelesul prevăzut la art. 3 alin. (1) pct. 1 din Regulamentul Băncii Naționale a României nr. 5/2013 privind cerințe prudențiale pentru instituțiile de credit, cu modificările și completările ulterioare;
(ii) în cazul prestatorilor de servicii de plată prevăzuți la art. 223 alin. (1) lit. a) și b) din Legea nr. 209/2019 privind serviciile de plată și pentru modificarea unor acte normative, care sunt instituții de plată, instituții emitente de monedă electronică sau furnizori specializați în servicii de informare cu privire la conturi, acest termen se referă la persoanele prevăzute la lit. f) pct. (ii)-(iv), după caz;
(iii) în cazul prestatorilor de servicii de plată prevăzuți la art. 223 alin. (1) lit. e) din Legea nr. 209/2019 privind serviciile de plată și pentru modificarea unor acte normative, acest termen are semnificația conferită în temeiul legislației naționale aplicabile referitoare la organele de conducere;
r) principiul «privilegiilor minime» - prevede că personalul care are nevoie de acces la sistemele informatice și de comunicații trebuie să aibă accesul minim necesar pentru a-și îndeplini funcția. Acest principiu se aplică atât accesului fizic, cât și accesului logic la date și resurse TIC, precum și sistemelor și aplicațiilor care prelucrează date. Abilitatea de a citi, a crea, a actualiza și a șterge datele constituie controale de acces supuse principiului privilegiilor minime;
s) proiect TIC - orice proiect sau parte a acestuia în care sunt modificate, înlocuite, respinse sau implementate sisteme și servicii TIC. Proiectele TIC pot face parte din programe de transformare mai ample în sectorul TIC sau în cel de afaceri;
t) risc TIC și de securitate - se referă la riscurile operaționale și de securitate prevăzute la art. 218 alin. (1) din Legea nr. 209/2019 privind serviciile de plată și pentru modificarea unor acte normative. Acesta reprezintă înregistrări de pierderi din cauza încălcării confidențialității, pierderii integrității sistemelor și a datelor, caracterului necorespunzător sau indisponibilității sistemelor și datelor sau incapacității de a schimba tehnologia informației (TI) într-o perioadă de timp rezonabilă și la costuri rezonabile, atunci când cerințele de mediu sau de afaceri se schimbă. Riscul TIC și de securitate include riscuri de securitate care rezultă fie din procese interne inadecvate sau care nu și-au îndeplinit funcția în mod corespunzător, fie din evenimente externe, inclusiv din atacuri cibernetice sau din securitatea fizică inadecvată;
u) serviciu aferent plăților - orice activitate din categoria serviciilor de plată prevăzute la art. 7 din Legea nr. 209/2019 privind serviciile de plată și pentru modificarea unor acte normative și toate sarcinile tehnice de asistență necesare pentru prestarea serviciilor de plată;
v) servicii TIC - serviciile furnizate de sisteme TIC unuia sau mai multor utilizatori interni sau externi, precum: serviciile de introducere a datelor, de stocare a datelor, de prelucrare și de raportare a datelor, însă și serviciile de monitorizare și serviciile- suport ale afacerii și deciziilor;
w) sisteme TIC - tehnologia informației și comunicațiilor configurată în cadrul unui mecanism sau al unei rețele de interconectare care susține operațiunile unui prestator de servicii de plată;
x) terț - o organizație care a încheiat contracte în vederea desfășurării unor relații comerciale sau a altui tip de raport juridic, pentru a furniza unei entități un produs sau un serviciu;
y) TIC - tehnologia informației și comunicațiilor;
z) RTO - obiectivul perioadei de recuperare reprezintă intervalul maxim admis în care un sistem sau un serviciu TIC trebuie să fie restabilit după o întrerupere, înainte de a avea un impact negativ asupra proceselor aferente activității unei instituții;
aa) RPO - obiectivul momentului de recuperare reprezintă perioada maximă anterioară momentului în care un serviciu este restaurat după o întrerupere, în care se acceptă pierderea datelor;
bb) exercițiu de testare a securității de tip «red team» - înseamnă un exercițiu care imită tactica, tehnicile și procedurile actorilor de amenințări din viața reală percepute ca reprezentând o amenințare cibernetică autentică, care oferă un test controlat, personalizat, desfășurat ca o simulare a unei tentative de atac în vederea compromiterii sistemelor critice aferente activității unei instituții, pentru a oferi o evaluare cuprinzătoare a capacității securității sistemelor TIC și a instituției.
(la 16-06-2021, Alineatul (2) din Articolul 2 , Titlul I a fost modificat de Punctul 1, Articolul I din REGULAMENT nr. 2 din 21 mai 2021, publicată în MONITORUL OFICIAL nr. 599 din 16 iunie 2021 )