Capitolul II — Guvernanța și strategia

Pe această pagină

Secțiunea 1 — Guvernanța

Articolul 4

(1) Organul de conducere trebuie să se asigure că prestatorul de servicii de plată dispune de un cadru adecvat de administrare a activității sale de prestare de servicii aferente plăților și de un cadru de control intern corespunzător riscurilor sale TIC și de securitate.

(2) Organul de conducere trebuie să stabilească roluri și responsabilități clare privind funcțiile TIC, administrarea riscurilor de securitate a informațiilor și continuitatea activității de prestare de servicii aferente plăților, inclusiv pentru organul de conducere și comitetele specializate ale prestatorului de servicii de plată, dacă este cazul.

Articolul 5

(1) Organul de conducere trebuie să se asigure că numărul și competențele membrilor personalului prestatorului de servicii de plată sunt corespunzătoare pentru a sprijini permanent nevoile acestuia operaționale TIC și proceselor sale de administrare a riscurilor TIC și de securitate, precum și pentru a asigura punerea în aplicare a strategiei sale TIC.

(2) Organul de conducere trebuie să se asigure că bugetul alocat este corespunzător pentru a îndeplini strategia TIC a prestatorului de servicii de plată.

Articolul 6

Organul de conducere este pe deplin răspunzător de stabilirea, aprobarea și supravegherea punerii în aplicare a strategiei TIC a prestatorului de servicii de plată în cadrul strategiei sale generale de afaceri, precum și de stabilirea unui cadru eficace de administrare a riscurilor TIC și de securitate.

Secțiunea a 2-a — Strategia

Articolul 7

(1) Strategia TIC trebuie aliniată la strategia generală de afaceri a prestatorului de servicii de plată și trebuie să definească:

a) modul în care trebuie să evolueze TIC a prestatorului de servicii de plată pentru a sprijini și a participa în mod eficient la strategia sa de afaceri, inclusiv la evoluția structurii organizatorice, a modificărilor din sistemul TIC și a dependențelor-cheie de terți;

b) strategia planificată și evoluția arhitecturii TIC, inclusiv a dependențelor de terți;

c) obiective clare de securitate a informațiilor, punând accent pe sisteme și servicii TIC, pe personal și procese.

(2) Prestatorii de servicii de plată trebuie să instituie procese de monitorizare și măsurare a eficacității punerii în aplicare a strategiei lor TIC.

Articolul 8

(1) Prestatorii de servicii de plată trebuie să stabilească seturi de planuri de acțiune care să conțină măsurile ce trebuie luate în vederea atingerii obiectivului strategiei TIC.

(2) Planurile de acțiune menționate la alin. (1) trebuie să fie:

a) comunicate tuturor membrilor relevanți ai personalului (inclusiv contractanților și furnizorilor terți, dacă este cazul și dacă este relevant);

b) revizuite periodic, pentru a se asigura relevanța și adecvarea acestora.

Secțiunea a 3-a — Externalizarea unor funcții operaționale aferente serviciilor de plată

Articolul 9

(1) În cazul în care au fost externalizate funcții operaționale aferente serviciilor de plată și/sau servicii TIC și sisteme TIC ale oricărei activități de prestare de servicii aferente plăților, inclusiv către entitățile din grup, sau atunci când se folosesc furnizori terți, prestatorii de servicii de plată trebuie să asigure eficacitatea măsurilor de securitate prevăzute în prezentul titlu.

(2) Pentru îndeplinirea obligațiilor prevăzute la alin. (1) prestatorii de servicii de plată trebuie să se asigure că în contractele și acordurile privind nivelul de calitate al serviciilor, atât în circumstanțe normale, cât și în caz de întrerupere a serviciului potrivit art. 51^1, cu furnizori de servicii de externalizare, entități din grup sau furnizori terți către care au externalizat funcțiile respective sunt incluse următoarele:

a) obiective și măsuri corespunzătoare și proporționale de securitate a informațiilor, inclusiv cerințe precum cerințe minime de securitate cibernetică, specificații ale ciclului de viață al datelor instituțiilor financiare, orice cerințe privind criptarea datelor, securitatea rețelei și procesele de monitorizare a securității și amplasarea centrelor de date;

b) proceduri de gestionare a incidentelor operaționale și de securitate, inclusiv escaladarea și raportarea.

(3) Prestatorii de servicii de plată trebuie să monitorizeze și să se asigure că furnizorii către care au externalizat funcții operaționale îndeplinesc obiectivele de securitate, măsurile de securitate și obiectivele de performanță stabilite în acord cu alin. (2).

(4) Prestatorii de servicii de plată rămân pe deplin responsabili pentru evaluarea eficacității măsurilor de securitate ale funcțiilor operaționale externalizate aferente serviciilor de plată și/sau serviciilor TIC și sistemelor TIC ale oricărei activități de prestare de servicii aferente plăților.

Sursă: legislatie.just.ro (Monitorul Oficial). Textul afișat este forma consolidată curentă.