Articolul 3
(1) Prestatorii de servicii de plată trebuie să prevadă într-un document formal măsuri de securitate adecvate pentru gestionarea riscurilor TIC și de securitate, legate de serviciile de plată pe care le oferă, cu respectarea dispozițiilor prevăzute în prezentul titlu.
(2) Nivelul de detaliu al descrierii măsurilor de securitate prevăzute la alin. (1) trebuie să fie proporțional cu dimensiunea, organizarea internă a prestatorului de servicii de plată, precum și cu natura, scopul, extinderea, complexitatea și gradul de risc asociat serviciilor de plată și produselor pe care prestatorul de servicii de plată le oferă sau intenționează să le ofere.
(3) Prestatorii de servicii de plată trebuie să fundamenteze în mod adecvat măsurile de securitate prevăzute la alin. (1) și să comunice documentația de fundamentare Băncii Naționale a României - Direcția monitorizare a infrastructurilor pieței financiare și a plăților, prin intermediul Rețelei de comunicații interbancare, anual, până cel târziu la data de 31 martie sau mai des la solicitarea acesteia.
(4) Modificările intervenite cu privire la documentația prevăzută la alin. (1) se transmit Băncii Naționale a României - Direcția monitorizare a infrastructurilor pieței financiare și a plăților, în termen de 10 zile de la adoptarea deciziei cu privire la modificări.
(5) Banca Națională a României (BNR) poate solicita prestatorilor de servicii de plată să pună la dispoziția acesteia orice alte date și informații pe care le consideră necesare în vederea evaluării adecvării la risc a măsurilor de securitate implementate de către prestatorii de servicii de plată. Prestatorii de servicii de plată au obligația de a pune la dispoziția BNR informațiile și documentele solicitate în termen de 10 zile de la primirea solicitării.
(6) Banca Națională a României poate prelungi, cu maximum 90 de zile, termenul de comunicare a documentației prevăzut la alin. (3), în situații fundamentate de către prestatorii de servicii de plată, care necesită alocarea cât mai eficientă a resurselor umane și materiale existente la nivelul acestora, pentru punerea în aplicare a planurilor lor generale de asigurare a continuității activității în condițiile unor stări de urgență decretate de către autorități, sau alte situații speciale.
(7) Prelungirea termenului prevăzut la alin. (6) se poate realiza în situația în care documentația pusă la dispoziția BNR, precum și istoricul acțiunilor întreprinse de prestatorii de servicii de plată probează față de BNR că îndeplinesc obligația de a deține, pe bază continuă, măsuri de securitate adecvate pentru gestionarea riscurilor TIC și de securitate.
(8) Prelungirea termenului prevăzut la alin. (3), conform alin. (6), nu scutește prestatorii de servicii de plată de la îndeplinirea obligației de a deține, pe bază continuă, măsuri de securitate adecvate pentru gestionarea riscului TIC și de securitate.