NORMĂ nr. 26 din 17 decembrie 2024

NORMĂ Autoritatea de Supraveghere Financiară
Publicat în
MONITORUL OFICIAL nr. 25 din 14 ianuarie 2025
Intrat în vigoare
14.01.2025
Forma consolidată din
14.01.2025

În temeiul prevederilor art. 3 alin. (1) lit. b), art. 5, art. 6 alin. (2) și ale art. 14 din Ordonanța de urgență a Guvernului nr. 93/2012 privind înființarea, organizarea și funcționarea Autorității de Supraveghere Financiară, aprobată cu modificări și completări prin Legea nr. 113/2013, cu modificările și completările ulterioare,

în urma deliberărilor Consiliului Autorității de Supraveghere Financiară din cadrul ședinței din data de 11.12.2024,

Autoritatea de Supraveghere Financiară emite prezenta normă.

Articolul I

Norma Autorității de Supraveghere Financiară nr. 4/2018 privind gestionarea riscurilor operaționale generate de sistemele informatice utilizate de entitățile autorizate/avizate/ înregistrate, reglementate și/sau supravegheate de către Autoritatea de Supraveghere Financiară, publicată în Monitorul Oficial al României, Partea I, nr. 233 din 16 martie 2018, cu modificările și completările ulterioare, se modifică și se completează după cum urmează:

1. La articolul 49, partea introductivă se modifică și va avea următorul cuprins:

Articolul 49

Entitățile, altele decât cele menționate la art. 54^1, au obligația să întocmească în conformitate cu prevederile prezentei norme și să transmită A.S.F. următoarele rapoarte:

2. După articolul 54 se introduc trei noi articole, art. 54^1, 54^2 și 54^3, cu următorul cuprins:

Articolul 54^1

(1) Entitățile prevăzute la art. 2 alin. (1) și (3) din Regulamentul (UE) 2022/2.554 privind reziliența operațională digitală a sectorului financiar și de modificare a Regulamentelor (CE) nr. 1.060/2009, (UE) nr. 648/2012, (UE) nr. 600/2014, (UE) nr. 909/2014 și (UE) 2016/1.011 de la data de 17 ianuarie 2025 au obligația să întocmească în conformitate cu prevederile prezentei norme și să transmită A.S.F. rapoartele de audit IT cu respectarea prevederilor prezentei norme și a anexei nr. 6.

(2) Entitățile prevăzute la alin. (1) sunt următoarele:

a) operatori de piață/administratori ai sistemelor multilaterale de tranzacționare (SMT)/administratori ai sistemelor organizate de tranzacționare (SOT);

b) intermediari - societăți de servicii de investiții financiare (S.S.I.F.), sucursale ale intermediarilor din state terțe și instituții de credit din România autorizate de Banca Națională a României în conformitate cu legislația bancară și înscrise în Registrul A.S.F. în calitate de intermediar;

c) societăți de administrare a investițiilor (S.A.I.), administratori de fonduri de investiții alternative (A.F.I.A.), respectiv:

1. societăți care dețin active nete în portofoliu/administrate în valoare totală, cumulată pentru toate fondurile administrate, de peste 250 milioane euro, echivalent lei;

2. societăți care dețin active nete în portofoliu/administrate în valoare totală, cumulată pentru toate fondurile administrate, de până la 250 milioane euro, echivalent lei;

d) depozitari centrali, case de compensare/contrapărți centrale;

e) societăți de asigurare și reasigurare, astfel cum sunt definite la art. 2 alin. (1) lit. n) și alin. (3) lit. b) din Regulamentul (UE) 2022/2.554;

f) intermediari principali care desfășoară activitate de distribuție a produselor de asigurare și reasigurare, astfel cum sunt definiți la art. 2 alin. (1) lit. o) și alin. (3) lit. e) din Regulamentul (UE) 2022/2.554.

Articolul 54^2

Entitățile prevăzute la art. 54^1 alin. (2) transmit către A.S.F. următoarele:

a) raportul anual privind evaluarea internă a riscurilor operaționale efectuată în conformitate cu prevederile art. 6 alin. (1), până la data de 31 martie 2025;

b) raportarea electronică anuală cu indicatorii prevăzuți în anexa nr. 4, în cazul în care acești indicatori sunt aplicabili și sunt aferenți sistemelor informatice importante, până la data de 31 martie 2025, pentru anul anterior.

Articolul 54^3

Entitățile care intră sub incidența Regulamentului (UE) 2022/2.554 privind reziliența operațională digitală a sectorului financiar și de modificare a Regulamentelor (CE) nr. 1.060/2009, (UE) nr. 648/2012, (UE) nr. 600/2014, (UE) nr. 909/2014 și (UE) 2016/1.011 de la data de 17 ianuarie 2025 și care sunt autorizate de către A.S.F. și ca administratori de fonduri de pensii private vor aplica prevederile Regulamentului (UE) 2022/2.554 și ale cadrului legal național emis în baza acestuia, inclusiv pentru activitățile desfășurate în cadrul sistemului de pensii private, cu aplicarea prevederilor art. 54^1 și 54^2.

3. Articolul 55 se modifică și va avea următorul cuprins:

Articolul 55

Anexele nr. 1-6 fac parte integrantă din prezenta normă.

4. După anexa nr. 5 se introduce o nouă anexă, anexa nr. 6, cu următorul cuprins:

Anexa nr. 6

Entitățile prevăzute la art. 54^1 din normă au obligația să transmită, după caz, raportul de audit IT, cu respectarea activităților prevăzute în anexa nr. 2 aferente categoriei lor de risc, însoțit de copia certificatului de auditor IT semnată pentru conformitate cu originalul valabil la momentul întocmirii raportului de audit IT conform celor prezentate mai jos:

a) ciclul de auditare 1 an (risc major) - operatori de piață/administratori ai sistemelor multilaterale de tranzacționare (SMT)/administratori ai sistemelor organizate de tranzacționare (SOT); depozitari centrali, case de compensare/contrapărți centrale; intermediari care au calitatea de operatori independenți:

ciclul de auditare IT aferent anului 2024 - societățile transmit raportul de audit IT până la 30 iunie 2025;

b) ciclul de auditare 2 ani (risc important) - societăți de asigurare și reasigurare, astfel cum sunt definite la art. 2 alin. (1) lit. n) și alin. (3) lit. b) din Regulamentul (UE) 2022/2.554; S.S.I.F. semnificative din punctul de vedere al mărimii, organizării interne și naturii, extinderii și complexității activității, conform reglementărilor specifice, intermediari care folosesc facilități de tranzacționare prin internet (ADP/AS) - platforme de preluare și transmitere a ordinelor clienților, intermediari care au calitatea de market makeri și/sau furnizori de lichiditate:

(i) ciclul de auditare IT aferent perioadei 2023-2024 - entitățile transmit raportul de audit IT până la 30 iunie 2025 pentru perioada 2023-2024;

(ii) ciclul de auditare IT aferent 2024-2025 - entitățile transmit raportul de audit IT până la 30 septembrie 2025 pentru anul 2024;

c) ciclul de auditare 3 ani (risc mediu) - societăți de administrare a investițiilor (S.A.I.), administratori de fonduri de investiții alternative (A.F.I.A.) care dețin active nete în portofoliu/administrate în valoare totală, cumulată pentru toate fondurile administrate, de peste 250 milioane euro, echivalent lei; intermediari care prestează servicii conexe de păstrare în siguranță și administrare a instrumentelor financiare în contul clienților, inclusiv custodia și servicii în legătură cu aceasta, cum ar fi administrarea fondurilor sau garanțiilor; intermediari care tranzacționează pe cont propriu și nu se încadrează în categoriile de la art. 2 lit. d) pct. 1-5 din normă:

(i) ciclul de auditare IT aferent perioadei 2022-2024 - entitățile transmit raportul de audit IT până la 30 iunie 2025 pentru perioada 2022-2024;

(ii) ciclul de auditare IT aferent perioadei 2023-2025 - entitățile transmit raportul de audit IT până la 30 decembrie 2025 pentru perioada 2023-2024;

(iii) ciclul de auditare IT aferent perioadei 2024-2026 - entitățile nu au obligația transmiterii în anul 2025 a raportului de audit IT întocmit în baza prevederilor normei;

d) ciclul de auditare 4 ani (risc scăzut) - societăți de administrare a investițiilor (S.A.I.), administratori de fonduri de investiții alternative (A.F.I.A.) care dețin active nete în portofoliu/administrate în valoare totală, cumulată pentru toate fondurile administrate, de până la 250 milioane euro, echivalent lei, intermediari care nu tranzacționează pe cont propriu și nu se încadrează în categoriile de la art. 2 lit. d) pct. 1-5 din normă, precum și intermediarii principali care desfășoară activitate de distribuție a produselor de asigurare și reasigurare, astfel cum sunt definiți la art. 2 alin. (1) lit. o) și alin. (3) lit. e) din Regulamentul (UE) 2022/2.554:

(i) ciclul de auditare IT aferent perioadei 2021-2024 - entitățile transmit raportul de audit IT până la 30 iunie 2025 pentru perioada 2021-2024;

(ii) ciclul de auditare IT aferent perioadei 2022-2025 - entitățile transmit raportul de audit IT până la 30 decembrie 2025 pentru perioada 2022-2024;

(iii) ciclul de auditare IT aferent perioadei 2023-2026 - entitățile nu au obligația transmiterii în anul 2025 a raportului de audit IT întocmit în baza prevederilor normei;

(iv) ciclul de auditare IT aferent perioadei 2024-2027 - entitățile nu au obligația transmiterii în anul 2025 a raportului de audit IT întocmit în baza prevederilor normei.

Articolul II

Prezenta normă se publică în Monitorul Oficial al României, Partea I, și intră în vigoare la data publicării.

Președintele Autorității de Supraveghere Financiară, Alexandru Petrescu

București, 17 decembrie 2024.

Nr. 26.

------

Sursă: legislatie.just.ro (Monitorul Oficial). Textul afișat este forma consolidată curentă.