Capitolul VI — Gestionarea proiectelor și modificărilor TIC

Pe această pagină

Secțiunea 1 — Gestionarea proiectelor TIC

Articolul 47^11

Prestatorii de servicii de plată trebuie să pună în aplicare un program și/sau un proces de guvernanță a proiectelor care să definească rolurile, responsabilitățile și răspunderile, pentru a susține în mod eficient punerea în aplicare a strategiei TIC.

Articolul 47^12

Prestatorii de servicii de plată trebuie să monitorizeze și să diminueze în mod corespunzător riscurile ce decurg din portofoliul lor de proiecte TIC (gestionarea programului), ținând seama și de riscurile care pot rezulta din interdependențele dintre diferite proiecte și din dependențele mai multor proiecte de aceleași resurse și/sau competențe.

Articolul 47^13

Prestatorii de servicii de plată trebuie să instituie și să pună în aplicare o politică de gestionare a proiectelor TIC, care să includă cel puțin:

a) obiectivele proiectului;

b) rolurile și responsabilitățile;

c) evaluarea riscurilor asociate proiectului;

d) planul, calendarul și etapele proiectului;

e) principalele obiective intermediare;

f) cerințele de gestionare a modificărilor.

Articolul 47^14

Politica de gestionare a proiectelor TIC realizată potrivit art. 47^13 trebuie să asigure că cerințele de securitate a informațiilor sunt analizate și aprobate de către o funcție independentă de funcția care le-a elaborat.

Articolul 47^15

Prestatorii de servicii de plată trebuie să se asigure că toate domeniile afectate de un proiect TIC sunt reprezentate în echipa de proiect și că echipa de proiect deține cunoștințele necesare pentru a asigura implementarea sigură și cu succes a proiectului.

Articolul 47^16

(1) Elaborarea și evoluția proiectelor TIC și riscurile lor asociate trebuie raportate organului de conducere, individual sau agregat, în funcție de importanța și de dimensiunea proiectelor TIC, în mod regulat și ad-hoc, după caz.

(2) Prestatorii de servicii de plată trebuie să includă riscul asociat proiectului în cadrul lor de administrare a riscurilor.

Secțiunea a 2-a — Achiziția și dezvoltarea de sisteme TIC

Articolul 47^17

(1) Prestatorii de servicii de plată trebuie să elaboreze și să pună în aplicare un proces care să reglementeze achiziția, dezvoltarea și întreținerea sistemelor TIC.

(2) Procesul prevăzut la alin. (1) trebuie conceput folosind o abordare bazată pe riscuri.

Articolul 47^18

Prestatorii de servicii de plată trebuie să se asigure că, înainte de orice achiziție sau dezvoltare a sistemelor TIC, cerințele funcționale și nefuncționale, inclusiv cerințele de securitate a informațiilor, sunt clar definite și aprobate de către conducerea relevantă.

Articolul 47^19

Prestatorii de servicii de plată trebuie să instituite măsuri pentru diminuarea riscurilor de modificare neintenționată sau de manipulare intenționată a sistemelor TIC pe durata dezvoltării și implementării în mediul de producție.

Articolul 47^20

(1) Prestatorii de servicii de plată trebuie să dețină o metodologie pentru testarea și aprobarea sistemelor TIC înainte de prima lor utilizare.

(2) Metodologia prevăzută la alin. (1) trebuie să țină seama de nivelul critic al activelor și proceselor activității de prestare a serviciilor aferente plăților.

(3) Testarea prevăzută la alin. (1) trebuie să asigure faptul că noile sisteme TIC funcționează așa cum au fost proiectate.

(4) Prestatorii de servicii de plată trebuie să utilizeze medii de testare care să reflecte în mod corespunzător mediul de producție.

Articolul 47^21

Prestatorii de servicii de plată trebuie să testeze sistemele TIC, serviciile TIC și măsurile de securitate a informațiilor, pentru a identifica eventualele puncte slabe, încălcări și incidente TIC operaționale sau de securitate.

Articolul 47^22

(1) Prestatorii de servicii de plată trebuie să implementeze medii TIC separate pentru a asigura separarea adecvată a sarcinilor și pentru a atenua impactul modificărilor neverificate asupra sistemelor de producție.

(2) Atunci când realizează separarea mediilor conform alin. (1) prestatorii de servicii de plată trebuie asigure inclusiv separarea mediilor de producție de alte medii care nu au legătură cu producția, inclusiv cele de dezvoltare și testare.

(3) Prestatorii de servicii de plată trebuie să asigure integritatea și confidențialitatea datelor de producție în mediile care nu au legătură cu producția. Accesul la datele din mediul de producție este limitat la utilizatorii autorizați.

Articolul 47^23

(1) Prestatorii de servicii de plată trebuie să pună în aplicare măsuri pentru protejarea integrității codurilor-sursă ale sistemelor TIC dezvoltate intern.

(2) Prestatorii de servicii de plată trebuie să documenteze în mod amănunțit dezvoltarea, implementarea, operarea și/sau configurarea sistemelor TIC, pentru a reduce orice dependență inutilă de experții în domeniu.

(3) Documentația prevăzută la alin. (2) aferentă sistemului TIC trebuie să conțină cel puțin documentația de utilizare, documentația tehnică a sistemului și procedurile de operare, dacă este cazul, inclusiv când nu sunt procese automate.

Articolul 47^24

(1) Procesele de achiziție și dezvoltare a sistemelor TIC ale unui prestator de servicii de plată trebuie să se aplice și sistemelor TIC dezvoltate sau gestionate de către utilizatorii finali ai liniilor de afaceri din afara organizației TIC (de exemplu, în aplicațiile informatice ale utilizatorilor finali), folosind o abordare bazată pe riscuri.

(2) Prestatorul de servicii de plată trebuie să țină o evidență a aplicațiilor prevăzute la alin. (1) care sprijină procesele și funcțiile critice ale activității de prestare a serviciilor aferente plăților.

Secțiunea a 3-a — Gestionarea modificărilor TIC

Articolul 48

(1) Prestatorii de servicii de plată trebuie să instituie și să pună în aplicare un proces de gestionare a modificărilor TIC pentru a se asigura că toate modificările aduse sistemelor TIC sunt planificate, înregistrate, testate, evaluate, aprobate, implementate și verificate în mod controlat.

(2) Prestatorii de servicii de plată trebuie să gestioneze modificările prevăzute la alin. (1) care sunt necesare și trebuie introduse cât mai curând posibil în timpul situațiilor de urgență, urmând proceduri care să asigure o protecție adecvată.

(3) Prestatorii de servicii de plată trebuie să stabilească dacă modificările la nivelul mediului operațional existent influențează măsurile de securitate prevăzute la art. 25 sau dacă impun adoptarea de măsuri suplimentare pentru atenuarea riscurilor implicate.

(4) Modificările prevăzute la alin. (1) trebuie să fie în conformitate cu procesul formal de gestionare a modificărilor pentru prestatorii de servicii de plată.

Sursă: legislatie.just.ro (Monitorul Oficial). Textul afișat este forma consolidată curentă.