AcasăLegislațieNORMĂ nr. 4 din 28 februarie 2018

NORMĂ nr. 4 din 28 februarie 2018privind gestionarea riscurilor operaționale generate de sistemele informatice utilizate de entitățile autorizate/avizate/înregistrate, reglementate și/sau supravegheate de către Autoritatea de Supraveghere Financiară

În vigoare
Emitent:AUTORITATEA DE SUPRAVEGHERE FINANCIARĂ
Publicat:01.01.2023
Versiune:consolidata
Sursă oficială
7 versiuni ale acestui act — din 30 ianuarie 2019 până azi. Vezi textul la orice dată
Paragraf
În temeiul prevederilor art. 3 alin. (1) lit. b), art. 5, art. 6 alin. (2) și ale art. 14 din Ordonanța de urgență a Guvernului nr. 93/2012 privind înființarea, organizarea și funcționarea Autorității de Supraveghere Financiară, aprobată cu modificări și completări prin Legea nr. 113/2013, cu modificările și completările ulterioare,
Paragraf
în urma deliberărilor Consiliului Autorității de Supraveghere Financiară din cadrul ședinței din data de 28 februarie 2018,
Paragraf
Autoritatea de Supraveghere Financiară emite prezenta normă.

Capitolul I DISPOZIȚII GENERALE

Articolul 1

Alineatul (1)
Prezenta normă stabilește cerințele la nivelul entităților autorizate/avizate/înregistrate, reglementate și/sau supravegheate de către Autoritatea de Supraveghere Financiară, denumită în continuare A.S.F., pentru identificarea, prevenirea și reducerea impactului potențial negativ al riscurilor operaționale generate de utilizarea tehnologiei informației și comunicațiilor la nivel de oameni, procese, sisteme și mediu extern, inclusiv pentru fapte ce țin de criminalitatea informatică.
Alineatul (2)
Prezenta normă reglementează activitățile și operațiunile pentru evaluarea, supravegherea și controlul riscurilor operaționale generate de utilizarea sistemelor informatice, precum și gestionarea riscurilor privind securitatea sistemelor informatice importante în vederea asigurării securității informatice a entităților prevăzute la alin. (1).

Articolul 2

Paragraf
Prezenta normă se aplică următoarelor categorii de entități autorizate/avizate/înregistrate, reglementate și/sau supravegheate de către A.S.F., denumite în continuare entități:
litera A)
operatori de piață/administratori ai sistemelor multilaterale de tranzacționare (SMT)/administratori ai sistemelor organizate de tranzacționare (SOT);
litera B)
societăți de administrare a investițiilor (S.A.I.), administratori de fonduri de investiții alternative (A.F.I.A.), respectiv:
punctul 1.
societăți care dețin active nete în portofoliu/administrate în valoare totală, cumulată pentru toate fondurile administrate, de peste 250 milioane euro, echivalent lei;
punctul 2.
societăți care dețin active nete în portofoliu/administrate în valoare totală, cumulată pentru toate fondurile administrate, de până la 250 milioane euro, echivalent lei;
litera C)
depozitari centrali, case de compensare/contrapărți centrale;
litera D)
intermediari - societăți de servicii de investiții financiare (S.S.I.F.), sucursale ale intermediarilor din state terțe și instituții de credit din România autorizate de Banca Națională a României în conformitate cu legislația bancară și înscrise în Registrul A.S.F. în calitate de intermediar, respectiv:
punctul 1.
intermediari care au calitatea de operatori independenți;
punctul 2.
S.S.I.F. semnificative din punctul de vedere al mărimii, organizării interne și naturii, extinderii și complexității activității, conform reglementărilor specifice;
punctul 3.
intermediari care prestează servicii conexe de păstrare în siguranță și administrare a instrumentelor financiare în contul clienților, inclusiv custodia și servicii în legătură cu aceasta, cum ar fi administrarea fondurilor sau garanțiilor;
punctul 4.
intermediari care folosesc facilități de tranzacționare prin internet (ADP/AS) - platforme de preluare și transmitere a ordinelor clienților;
punctul 5.
intermediari care au calitatea de market makeri și/sau furnizori de lichiditate;
punctul 6.
intermediari care tranzacționează pe cont propriu și nu se încadrează în categoriile de la pct. 1-5;
punctul 7.
intermediari care nu tranzacționează pe cont propriu și nu se încadrează în categoriile de la pct. 1-5;
litera E)
abrogată;
litera F)
Fondul de compensare a investitorilor, Fondul de garantare a asiguraților și Fondul de garantare a drepturilor din sistemul de pensii private;
litera G)
societăți de asigurare și reasigurare;
litera H)
intermediari principali care desfășoară activitate de distribuție a produselor de asigurare și reasigurare;
litera I)
Biroul asigurătorilor de autovehicule din România;
litera J)
entități care desfășoară activitatea de depozitare a activelor organismelor de plasament colectiv și a fondurilor de pensii private, respectiv:
punctul 1.
entități care desfășoară activitate de depozitare a activelor cu o valoare mai mare de 250 milioane euro echivalent în lei, calculat la cursul de schimb al Băncii Naționale a României;
punctul 2.
entități care desfășoară activitate de depozitare a activelor cu o valoare mai mică de 250 milioane euro echivalent în lei, calculat la cursul de schimb al Băncii Naționale a României;
litera K)
administratori de fonduri de pensii administrate privat;
litera L)
administratori de fonduri de pensii facultative și/sau ocupaționale, respectiv:
punctul 1.
administratori de fonduri de pensii facultative și/sau ocupaționale care dețin în administrare active ale fondurilor de pensii facultative și/sau ocupaționale cu o valoare mai mare de 250 milioane euro, echivalent în lei calculat la cursul de schimb al Băncii Naționale a României;
punctul 2.
administratori de fonduri de pensii facultative și/sau ocupaționale care dețin în administrare active ale fondurilor de pensii facultative și/sau ocupaționale cu o valoare mai mică de 250 milioane euro, echivalent în lei calculat la cursul de schimb al Băncii Naționale a României.

Articolul 3

Alineatul (1)
Entitățile prevăzute la art. 2 au obligația de a identifica toate sistemele informatice importante utilizate pe ambele componente, respectiv infrastructura hardware și software, care sunt esențiale în activitatea desfășurată de către acestea.
Alineatul (2)
Sistemele informatice importante prevăzute la alin. (1) cuprind, în funcție de tipul entității, cel puțin următoarele, fără a se limita la acestea:
litera A)
sisteme informatice necesare pentru derularea în bune condiții a activității autorizate/avizate de A.S.F.:
punctul 1.
sisteme de tranzacționare/sisteme alternative de tranzacționare;
punctul 2.
sisteme de compensare, decontare, depozitare și custodie;
punctul 3.
platforme/aplicații de tranzacționare sau distribuție prin internet sau telefon;
punctul 4.
sisteme de gestiune asigurați;
punctul 5.
sisteme de gestiune și subscriere contracte de asigurare;
punctul 6.
sisteme de înregistrare și gestiune a dosarelor de daună;
punctul 7.
platforme de emitere a contractelor de asigurare;
punctul 8.
sisteme de calcul al comisioanelor;
punctul 9.
sisteme de gestiune a contractelor de reasigurare;
punctul 10.
sisteme de gestiune a participanților la fondurile de pensii private;
punctul 11.
sisteme de administrare a portofoliilor de instrumente financiare ale fondurilor de pensii private;
punctul 12.
sisteme de call-center;
punctul 13.
aplicații online utilizate în scopul de distribuție și informare a clienților, precum accesarea conturilor online;
punctul 14.
sisteme informatice de back-office, altele decât cele care se încadrează la pct. 1-13;
litera B)
sisteme interne pentru asigurarea raportărilor către A.S.F. și alte instituții/entități ale pieței financiare;
litera C)
sisteme informatice folosite în activitatea financiar-contabilă a entității, cum ar fi programele de contabilitate;
litera D)
sisteme electronice de vot și alte sisteme informatice cu implicații semnificative asupra sistemului de guvernanță al entității, precum sisteme de tip teleconferință/videoconferință utilizate pentru desfășurarea la distanță a ședințelor consiliului de administrație/consiliului de supraveghere;
litera E)
sisteme informatice cu impact asupra planului pentru continuitatea afacerii și redresării activității în caz de dezastre;
litera F)
aplicații centrale de business, altele decât cele care se încadrează la lit. a)-e);
litera G)
infrastructura informatică utilizată pentru sistemele informatice importante găzduite în locațiile de centre de date.
Alineatul (3)
Entitățile au obligația să întocmească și să actualizeze permanent un registru cu sistemele informatice importante identificate în conformitate cu prevederile alin. (1) și (2).
Alineatul (4)
Registrul întocmit în conformitate cu prevederile alin. (3) este supus verificării de către auditorul IT.

Articolul 4

Paragraf
Entitățile extind scopul auditului IT și la alte sisteme în situațiile prevăzute la art. 29 alin. (1).

Articolul 5

Alineatul (1)
Prevederile prezentei norme se aplică de către entități în funcție de categoria de risc stabilită de către A.S.F. conform prevederilor art. 10 și 11, precum și în funcție de rezultatul evaluării interne a riscurilor, pe baza celor mai bune practici în domeniu.
Alineatul (2)
Categoria de risc corespunzătoare fiecărui tip de entitate este stabilită de către A.S.F. în funcție de natura, dimensiunea și complexitatea activității acesteia, precum și de riscurile pe care le poate induce și care au impact asupra activității.

Articolul 6

Alineatul (1)
Entitățile au obligația să evalueze anual și să monitorizeze continuu riscurile operaționale generate de utilizarea sistemelor informatice importante, să prioritizeze resursele, să implementeze măsuri de securitate informatică și să monitorizeze eficacitatea acestora prin aplicarea managementului de risc.
Alineatul (2)
Modalitatea de implementare a măsurilor de securitate informatică prevăzute la alin. (1) este stabilită de fiecare entitate, în funcție de profilul de risc, de riscurile identificate, de incidentele apărute, în conformitate cu cerințele legale aplicabile.

Articolul 7

Paragraf
Entitățile participă la colectarea, analizarea, monitorizarea și raportarea evenimentelor de securitate informatică, în cadrul sistemului care va fi dezvoltat de către A.S.F.

Articolul 8

Paragraf
Termenii și expresiile utilizate în prezenta normă au înțelesul prevăzut în anexa nr. 1.

Capitolul II ÎNCADRAREA ENTITĂȚILOR ÎN CATEGORII DE RISC

Articolul 9

Paragraf
În scopul prezentei norme, fiecare entitate prevăzută la art. 2 se încadrează în una dintre următoarele categorii de risc:
litera A)
risc major;
litera B)
risc important;
litera C)
risc mediu;
litera D)
risc scăzut.

Articolul 10

Paragraf
Încadrarea entităților prevăzute la art. 2 în categoriile de risc menționate la art. 9 este următoarea:
litera A)
în categoria de risc major se încadrează entitățile prevăzute la art. 2 lit. a), lit. c), lit. d) pct. 1, lit. i), lit. j) pct. 1, lit. k) și lit. l) pct. 1;
litera B)
în categoria de risc important se încadrează entitățile prevăzute la art. 2. lit. d) pct. 2,4și5, lit. g), lit. j) pct. 2șilit. l) pct. 2;
litera C)
în categoria de risc mediu se încadrează entitățile prevăzute la art. 2 lit. b) pct. 1, lit. d) pct. 3șipct. 6șilit. f);
litera D)
în categoria de risc scăzut se încadrează entitățile prevăzute la art. 2 lit. b) pct. 2, lit. d) pct. 7șilit. h).

Articolul 11

Paragraf
Încadrarea, respectiv reîncadrarea în categoriile de risc menționate la art. 9 a entităților prevăzute la art. 2 lit. l) se realizează în luna ianuarie a fiecărui an calendaristic, în baza valorii totale a activelor nete ale fondurilor de pensii facultative și/sau ocupaționale administrate din ultima zi lucrătoare a anului anterior.

Articolul 12

Paragraf
Încadrarea, respectiv reîncadrarea în categoriile de risc menționate la art. 9 a entităților prevăzute la art. 2 lit. b) și j) se realizează în luna ianuarie a fiecărui an calendaristic, în baza valorii totale a activelor nete în portofoliu/administrate, respectiv a valorii activelor în depozitare, din ultima zi lucrătoare a anului anterior.

Articolul 13

Paragraf
Încadrarea, respectiv reîncadrarea entităților menționate la art. 2 lit. d) se realizează în luna ianuarie a fiecărui an calendaristic, în baza activității autorizate de către A.S.F și a deținerii calității de market maker/furnizor de lichiditate în ultima zi lucrătoare a anului anterior.

Articolul 14

Paragraf
Entitatea care prestează mai multe tipuri de activități autorizate de către A.S.F. și se încadrează în mai multe categorii de risc dintre cele prevăzute la art. 9 respectă obligațiile pentru categoria de risc cea mai ridicată instituită de prezenta normă.

Capitolul III DISPOZIȚII PRIVIND ACTIVITĂȚILE OBLIGATORII DESFĂȘURATE DE CĂTRE ENTITĂȚI

Articolul 15

Alineatul (1)
Entitățile au obligația să desfășoare cel puțin activitățile obligatorii corespunzătoare fiecărei categorii de risc prevăzute la art. 9, conform tabelului din anexa nr. 2.
Alineatul (2)
Entitățile au obligația ca, anual, să efectueze o scanare de vulnerabilități prin intermediul căreia trebuie evaluat și modul în care au fost soluționate vulnerabilitățile critice constatate anterior în cadrul scanărilor similare.
Alineatul (3)
Testele de penetrare regăsite în tabelul din anexa nr. 2 la lit. B) pct. 8 lit. c) au drept obiectiv testarea securității aplicațiilor incluse în scopul auditului IT, testarea securității sistemelor de operare utilizate în cadrul entității și testarea securității infrastructurii rețelei.
Alineatul (4)
Entitățile au obligația să se asigure că în perioada supusă auditului IT sunt efectuate teste de penetrare externe, teste de penetrare interne și teste de inginerie socială, fără a se limita la acestea.
Alineatul (4^1)
În executarea obligației prevăzute la alin. (4), entitățile trebuie să se asigure că persoanele care efectuează testarea dețin cel puțin una dintre următoarele certificări: CEH - Certified Ethical Hacker, GPEN - GIAC Certified Penetration Tester, GWAPT - GIAC Web Application, LPT - Licensed Penetration Tester, OPST - OSSTMM Professional Security Tester Accredited Certification, OSCE - Offensive Security Certified Expert, OSCP - Offensive Security Certified Professional, PTC - MILLE2 Certified Penetration Testing Consultant, CPT - Certified Penetration Tester, GIAC - Penetration Tester (GPEN), GIAC - Web Application Penetration Tester (GWAPT), GIAC - Exploit Researcher and Advanced Penetration Tester (GXPN), GIAC - Mobile Device Security Analyst (GMOB), GIAC - Assessing and Auditing Wireless Networks (GAWN), CREST - Certified Simulated Attack Specialist, CSX - Cybersecurity Nexus.
Alineatul (5)
A.S.F. publică pe site-ul propriu un ghid de îndrumare care cuprinde detalii și parametri privind modalitatea de implementare a activităților obligatorii prevăzute la alin. (1). Ghidul are un caracter orientativ și poate fi actualizat de către A.S.F. în funcție de bunele practici în domeniu.
Alineatul (6)
Entitățile au obligația să elaboreze și să aplice o metodologie privind procesul de identificare, soluționare și raportare către A.S.F. a incidentelor de securitate cu cel mai mare grad de severitate apărute la nivelul sistemelor informatice importante, în scopul monitorizării și înregistrării acestora.
Alineatul (7)
În metodologia prevăzută la alin. (6) entitățile trebuie să stabilească praguri și criterii corespunzătoare pentru clasificarea unui eveniment drept incident de securitate în diferite grade de severitate și să prevadă un termen maxim de raportare către A.S.F. a incidentelor de securitate cu cel mai mare grad de severitate apărute la nivelul sistemelor informatice importante, termen ce nu poate depăși două zile lucrătoare.

Articolul 16

Alineatul (1)
Raportat la activitatea desfășurată, entitățile au obligația să se asigure că sistemele informatice importante utilizate îndeplinesc cel puțin următoarele cerințe:
litera A)
asigură integritatea, confidențialitatea, autenticitatea, disponibilitatea datelor în concordanță cu categoria de risc a sistemului informatic important definită intern de către entitate, precum și prelucrarea acestora în conformitate cu reglementările A.S.F., luând în considerare posibilitatea actualizării acestora în funcție de modificările intervenite în legislația incidentă;
litera B)
asigură respectarea conținutului de informații prevăzut în formularele de raportare, așa cum sunt prevăzute în legislația specifică, precum și alte raportări solicitate prin reglementările A.S.F.;
litera C)
asigură stocarea și păstrarea datelor înregistrate și jurnalizate de către sistemele de tranzacționare, de emitere contracte de asigurări/avizare dosare de daune și sisteme back-office pentru o perioadă de timp în conformitate cu legislația aplicabilă în vigoare. Sistemul de păstrare a datelor trebuie să permită ca aceste date să poată fi transmise sau puse la dispoziția A.S.F. la cerere;
litera D)
asigură elemente de identificare a datelor supuse prelucrării sau verificării, respectiv identificarea exactă a timpului la care au fost efectuate înregistrările și identificarea utilizatorilor sistemului în acel moment;
litera E)
asigură confidențialitatea și protecția informațiilor și a programelor prin parole, coduri de identificare pentru accesul la informații, precum și realizarea de copii de siguranță pentru programele și informațiile deținute;
litera F)
asigură mecanisme de securitate și control al sistemelor informatice importante, pentru păstrarea în siguranță a datelor și informațiilor stocate, a fișierelor și bazelor de date, inclusiv în situația unor incidente;
litera G)
asigură reconstituirea rapoartelor și informațiilor supuse verificării;
litera H)
asigură posibilitatea de restaurare a datelor arhivate pe suport digital extern, precum, dar fără a se limita la, informații, date introduse, situații financiare.
Alineatul (2)
Entitățile au obligația să se asigure că sunt îndeplinite următoarele cerințe:
litera A)
nu există posibilitatea autentificării multiple a mai multor persoane pe același cont de aplicație;
litera B)
nedivulgarea credențialelor, a parolelor sau a oricărui alt sistem de autentificare de către utilizatorii acestora;
litera C)
utilizarea de credențiale personalizate doar pentru personalul autorizat/înregistrat;
litera D)
jurnalizarea, monitorizarea și arhivarea în conformitate cu reglementările specifice în materie pentru a asigura controlul asupra accesului utilizatorilor, a locului de unde are loc accesul și a datelor accesate, inclusiv a celor cu caracter personal;
litera E)
utilizarea sistemelor de autentificare care folosesc cel puțin doi factori;
litera F)
să se asigure că utilizatorii autorizați nu furnizează elementele de autentificare către terțe persoane.

Articolul 17

Alineatul (1)
Entitățile au obligația să testeze anual planul de răspuns la incidente de securitate informatică.
Alineatul (2)
Planul de răspuns la incidente de securitate informatică trebuie să prevadă simularea unui incident de securitate informatică și să acopere toate sistemele informatice și rețelele utilizate de către entitate.

Articolul 18

Alineatul (1)
Entitățile au obligația ca, în termen de maximum 45 de zile de la finalizarea testării prevăzute la art. 17, să întocmească un raport de testare care va cuprinde următoarele informații, fără a se limita la acestea:
litera A)
modalitatea de aplicare a fiecărei etape din planul de răspuns la incidente de securitate informatică;
litera B)
modalitatea de gestionare a comunicării interne și externe pe toată durata testării;
litera C)
cauzele și impactul real/potențial al incidentului de securitate informatică asupra datelor entității;
litera D)
propuneri pentru îmbunătățirea măsurilor de securitate la incidente informatice;
litera E)
propuneri pentru îmbunătățirea planului de răspuns la incidente de securitate informatică.
Alineatul (2)
Raportul de testare prevăzut la alin. (1) este păstrat la sediul entității care are obligația să îl prezinte auditorului IT și A.S.F. la solicitarea acesteia.

Articolul 19

Paragraf
Sistemele informatice importante care oferă intermediarilor și clienților acestora accesul la platforme electronice de tranzacționare, precum și sistemele informatice importante care evidențiază operațiuni de compensare, decontare și registru pentru instrumente financiare și operațiuni cu aceste instrumente, asigură, fără a se limita la acestea:
litera A)
securitatea și integritatea datelor procesate prin folosirea unei modalități de securizare atât asupra datelor trimise către platformele electronice de tranzacționare și către cele de compensare, decontare și registru, cât și asupra datelor recepționate de la aceste platforme;
litera B)
mecanisme care să garanteze nerepudierea datelor transmise și recepționate;
litera C)
jurnalizarea în timp real a informației despre ordinele transmise spre executare, a stării acestor ordine, respectiv a modificărilor care se aduc acestor ordine în decursul existenței lor de către clienții și intermediarii care utilizează aceste sisteme informatice importante;
litera D)
mecanisme de nerepudiere a integrității înregistrării operațiunilor de sistem informatic important.

Articolul 20

Paragraf
Sistemele informatice care oferă S.A.I./A.F.I.A. și investitorilor acestora accesul la platforme electronice de distribuire a titlurilor de participare asigură, fără a se limita la acestea:
litera A)
securitatea și integritatea datelor procesate prin folosirea unei modalități de securizare asupra datelor trimise către platformele electronice de distribuire a titlurilor de participare;
litera B)
mecanisme care să garanteze nerepudierea datelor transmise și recepționate;
litera C)
jurnalizarea în timp real a informației despre instrucțiunile investitorilor transmise către S.A.I./A.F.I.A.;
litera D)
mecanisme de nerepudiere a integrității înregistrării operațiunilor de sistem informatic.

Capitolul IV AUDITAREA ȘI TESTAREA SISTEMELOR INFORMATICE IMPORTANTE

Secţiunea 1 DISPOZIȚII PRIVIND AUDITUL IT

Articolul 21

Alineatul (1)
Entitățile au obligația de a audita sistemele informatice importante, după cum urmează:
litera A)
entitățile încadrate în categoria de risc major au obligația de a audita IT extern sistemele informatice importante utilizate, cu periodicitate anuală, astfel încât perioada supusă auditului să fie un an calendaristic, începând cu prima lună ianuarie după data sfârșitului perioadei supuse auditului IT anterior;
litera B)
entitățile încadrate în categoria de risc important au obligația de a audita IT extern sau cu resurse interne certificate sistemele informatice importante utilizate, o dată la 2 ani, astfel încât perioada supusă auditului să fie 2 ani calendaristici consecutivi, începând cu prima lună ianuarie după data sfârșitului perioadei supuse auditului IT anterior;
litera C)
entitățile încadrate în categoria de risc mediu au obligația de a audita IT extern sau cu resurse interne certificate sistemele informatice importante utilizate, o dată la 3 ani, astfel încât perioada supusă auditului să fie 3 ani calendaristici consecutivi, începând cu prima lună ianuarie după data sfârșitului perioadei supuse auditului IT anterior;
litera D)
entitățile încadrate în categoria de risc scăzut au obligația de a audita IT extern sau cu resurse interne certificate sistemele informatice importante utilizate, o dată la 4 ani, astfel încât perioada supusă auditului să fie 4 ani calendaristici consecutivi, începând cu prima lună ianuarie după data sfârșitului perioadei supuse auditului IT anterior.
Alineatul (2)
Perioada supusă auditului IT reprezintă perioada cuprinsă între două audituri succesive.
Alineatul (3)
În cazul entităților nou-înființate, primul audit se efectuează după expirarea perioadei supuse auditului, prevăzută la alin. (1), după cum urmează:
litera A)
în situația în care entitatea este autorizată/avizată/ înregistrată în primele 6 luni ale anului calendaristic, anul respectiv reprezintă primul an calendaristic al misiunilor de audit IT;
litera B)
în situația în care entitatea este autorizată/ avizată/înregistrată în ultimele 6 luni ale anului calendaristic, primul an al misiunii de audit IT se calculează începând cu anul calendaristic următor celui în care a fost autorizată/avizată/ înregistrată, iar prima misiune de audit IT va viza și perioada rămasă până la sfârșitul anului calendaristic în care entitatea a fost autorizată/avizată/înregistrată.

Articolul 22

Paragraf
Entitățile care efectuează auditul IT cu resurse interne certificate au obligația să utilizeze personal certificat în domeniul auditării IT, angajat în cadrul entității sau în cadrul unei companii din cadrul aceluiași grup financiar, cu respectarea prevederilor prezentei norme și a metodologiilor certificate internațional.

Articolul 23

Alineatul (1)
Auditul IT extern se efectuează în baza unui contract de audit IT încheiat între entitatea care a solicitat auditarea și un auditor IT extern înscris în Lista auditorilor IT externi menținută de A.S.F. în conformitate cu prevederile art. 38.
Alineatul (2)
Entitatea nu poate contracta auditul IT cu același auditor IT extern pentru mai mult de 3 audituri consecutive efectuate în conformitate cu prevederile art. 21.

Articolul 24

Paragraf
Entitatea are obligația de a se asigura că în contractul de audit IT sunt cuprinse în mod obligatoriu clauze cu privire la faptul că auditorul IT extern trebuie să respecte cerințele impuse pentru efectuarea auditului sistemelor informatice importante, în conformitate cu prevederile prezentei norme și cu bunele practici în domeniu.

Articolul 25

Paragraf
Auditorul IT extern notifică în scris A.S.F. în cel mai scurt timp posibil, dar nu mai târziu de 10 zile de la constatare, orice fapt sau act în legătură cu sistemele informatice importante utilizate de către aceasta și care:
litera A)
este de natură să afecteze continuitatea activității entității auditate;
litera B)
poate conduce la o opinie de audit cu rezerve, la imposibilitatea exprimării unei opinii de audit sau la o opinie de audit negativă.

Articolul 26

Paragraf
La solicitarea scrisă a A.S.F., auditorul IT extern comunică A.S.F., în termen de maximum 10 zile de la solicitare, următoarele:
litera A)
orice raport sau document care a fost adus la cunoștința entității auditate;
litera B)
o declarație care să indice motivele de încetare a contractului de audit IT, indiferent de natura acestora;
litera C)
orice alte informații sau documente solicitate în legătură cu activitatea de audit IT extern.

Articolul 27

Paragraf
Auditorul IT care efectuează activitatea de audit IT la entitățile prevăzute la art. 2 are obligația de a întocmi și de a prezenta conducerii entității o situație a deficiențelor și vulnerabilităților identificate.

Articolul 28

Paragraf
La finalizarea auditului IT, auditorii IT au obligația de a întocmi un raport de audit IT însoțit de anexe, care să cuprindă cel puțin elementele prevăzute în macheta de raportare prezentată în anexa nr. 3, dar fără a se limita la acestea.

Articolul 29

Alineatul (1)
A.S.F. poate să instituie în sarcina entității obligația de a audita IT orice sisteme informatice dacă:
litera A)
în urma constatărilor rezultă că entitatea nu a desfășurat toate activitățile minime obligatorii categoriei de risc în care aceasta a fost încadrată, conform prevederilor art. 10 sau 11, sau activitățile desfășurate au un caracter formal;
litera B)
apreciază că se impune efectuarea unor investigații suplimentare la nivelul sistemelor informatice.
Alineatul (2)
Instituirea de către A.S.F. a obligației de a audita IT alte sisteme informatice conform alin. (1) cuprinde și termenul până la care entitatea este obligată să transmită la A.S.F. raportul de audit, iar acest termen nu poate să depășească 90 de zile de la data instituirii obligației de a audita alte sisteme informatice de către A.S.F.

Articolul 30

Paragraf
Entitățile, inclusiv cele care efectuează auditul IT cu resurse interne certificate, sunt obligate să adopte toate măsurile necesare pentru evitarea conflictelor de interese care pot interveni în desfășurarea activității de audit IT.

Articolul 31

Paragraf
Entitățile, inclusiv cele care efectuează auditul IT cu resurse interne certificate, sunt obligate să se asigure că activitatea de audit IT este independentă față de activitatea auditată, pentru a nu fi compromisă obiectivitatea acesteia, iar auditorii IT sunt independenți și obiectivi în toate aspectele legate de activitatea de audit IT.

Articolul 32

Paragraf
În aplicarea prevederilor art. 31, entitățile care efectuează auditul IT cu resurse interne certificate sunt obligate:
litera A)
să se asigure că auditorul IT notifică în scris A.S.F. în cel mai scurt timp posibil, dar nu mai târziu de 10 zile de la constatare, orice fapt sau act în legătură cu sistemele informatice importante utilizate de către aceasta și care este de natură să afecteze continuitatea activității entității auditate sau poate conduce la o opinie de audit cu rezerve, la imposibilitatea exprimării unei opinii de audit sau la o opinie de audit negativă;
litera B)
să prezinte, la solicitarea A.S.F., în termen de maximum 10 zile, orice raport sau document care a fost adus la cunoștința entității auditate sau orice alte informații ori documente solicitate în legătură cu activitatea de audit IT.

Articolul 33

Paragraf
Entitățile, inclusiv cele care efectuează auditul IT cu resurse interne certificate, sunt obligate să furnizeze auditorului IT informații complete, corespunzătoare, relevante și în timp util, pentru a permite desfășurarea în bune condiții a activității de audit IT.

Articolul 34

Paragraf
Respectarea prevederilor art. 25 și 26 nu contravine conduitei etice și profesionale, nu constituie o încălcare a secretului profesional impus prin clauze contractuale sau prin prevederi legale și nu atrage niciun fel de răspundere asupra persoanei fizice și/sau juridice în cauză.

Secţiunea a 2-a TESTAREA SISTEMELOR INFORMATICE IMPORTANTE

Articolul 35

Alineatul (1)
Entitatea are obligația de a ține evidența următoarelor modificări majore ale sistemelor informatice importante:
litera A)
schimbarea integrală a sistemelor/programelor informatice importante;
litera B)
externalizarea unor servicii IT;
litera C)
schimbarea proceselor de arhivare electronică, de restaurare sau sincronizare a bazelor de date.
Alineatul (2)
În situația dezafectării unui sistem informatic important, entitatea are obligația să solicite efectuarea unui audit IT cu resurse interne certificate sau externe care vizează sistemele ce urmează a fi dezafectate.

Articolul 36

Alineatul (1)
Entitatea are obligația să testeze sistemele informatice importante înainte de prima utilizare și la orice modificare în cadrul ciclului de viață al acestora, indiferent dacă sunt realizate cu resurse interne sau de către furnizori externi.
Alineatul (2)
Rezultatul testărilor prevăzute la alin. (1) se consemnează într-un raport de testare IT care cuprinde, fără a se limita la acestea, următoarele elemente:
litera A)
echipa de testare;
litera B)
scopul testării;
litera C)
perioada testării;
litera D)
descrierea programului informatic testat;
litera E)
identificarea aplicațiilor utilizate și a persoanelor implicate;
litera F)
analiza riscurilor implicate de achiziția sau modificarea programului informatic, a posibilelor vulnerabilități și a măsurilor de reducere a riscurilor asociate, prin controale de sistem sau de program informatic;
litera G)
descrierea modului în care s-au efectuat testele, scenariile de test, eventualele norme sau standarde aplicate și rezultatul testării;
litera H)
concluzia echipei de testare;
litera I)
semnătura membrilor echipei de testare.

Articolul 37

Paragraf
Entitatea are obligația să păstreze rapoartele de testare IT pentru o perioadă de cel puțin 5 ani după momentul dezafectării sistemului informatic important și să le pună la dispoziția A.S.F. sau auditorului IT, la cerere.

Capitolul V ÎNSCRIEREA AUDITORUL IT EXTERN

Articolul 38

Paragraf
Auditorul IT extern care intenționează să presteze servicii de audit IT pentru entitățile cărora le sunt incidente prevederile prezentei norme are obligația înscrierii în Lista auditorilor IT externi menținută de A.S.F.

Articolul 39

Alineatul (1)
În vederea înscrierii în lista prevăzută la art. 38, auditorul IT extern depune la A.S.F. cererea prevăzută în anexa nr. 5, însoțită de documentația care trebuie să cuprindă următoarele, după caz:
punctul 1.
pentru auditorul IT extern - persoană fizică autorizată care va semna raportul de audit, se depun următoarele documente:
litera A)
actul de identitate al auditorului IT, în copie;
litera B)
curriculum vitae în format Europass, datat și semnat, în care se precizează studiile și cursurile de formare relevante, experiența profesională în auditarea IT a sistemelor informatice, natura și durata atribuțiilor îndeplinite;
litera C)
certificatul CISA emis de ISACA în termenul de valabilitate, în copie, semnată pentru conformitate cu originalul;
litera D)
scrisori de recomandare, care să ateste experiența în domeniul de audit IT extern al sistemelor informatice, incluzând datele de contact ale persoanelor care pot oferi referințe;
litera E)
certificatul de cazier judiciar și certificatul de cazier fiscal în original, în termenul de valabilitate;
litera F)
declarație pe propria răspundere sub semnătură olografă, din care să rezulte că nu a fost sancționat de către autoritățile române sau străine din domeniul financiar cu interdicția de a desfășura activități în sistemul financiar-bancar ori cu interdicția temporară de a desfășura astfel de activități în ultimii 10 ani;
litera G)
contract de asigurare de răspundere civilă profesională, pentru suma asigurată de minimum 100.000 euro, în vigoare, în copie;
litera H)
documentul de plată a tarifului de înscriere în lista prevăzută la art. 38, în copie;
punctul 2.
pentru auditorul IT extern - persoană juridică, se depun următoarele documente:
litera A)
certificat constatator emis de Oficiul Național al Registrului Comerțului, cu starea la zi a persoanei juridice, în original;
litera B)
actul de identitate al reprezentantului legal al auditorului IT extern - persoană juridică, în copie;
litera C)
decizia/hotărârea organului statutar al societății de numire a coordonatorului societății de audit IT care va semna, în numele și pe seama societății de audit IT, raportul de audit:
punctul (I)
auditori IT din cadrul societății (salariați proprii, reprezentant legal sau membrii conducerii societății);
punctul (II)
auditor IT persoană fizică cu care societatea a încheiat un contract de prestări servicii pentru a întocmi raportul de audit în numele și pe seama societății;
litera D)
contract de prestări servicii încheiat cu persoana menționată la lit. c) pct. (ii) care va semna, în numele și pe seama societății, raportul de audit, în copie;
litera E)
documentele prevăzute la pct. 1 lit. a)-f) pentru coordonatorul certificat al societății de audit IT persoană fizică menționat în decizia/hotărârea organului statutar prevăzută la lit. c);
litera F)
contract de asigurare de răspundere civilă profesională pentru suma asigurată de minimum 100.000 euro, în vigoare, în copie;
litera G)
documentul de plată a tarifului de înscriere în lista prevăzută la art. 38, în copie.
Alineatul (2)
Documentele care nu sunt emise în limba română se depun în copie, împreună cu traducerea legalizată a acestora.
Alineatul (3)
Pentru documentele depuse în copie, în vederea asigurării conformității cu originalele, acestea sunt semnate de auditorul IT persoană fizică, respectiv de reprezentantul legal al auditorului IT persoană juridică, după caz.

Articolul 40

Paragraf
Înscrierea auditorului IT extern în Lista auditorilor IT externi sau transmiterea refuzului motivat al înscrierii se efectuează de A.S.F. în termen de maximum 30 de zile de la primirea dosarului complet al solicitantului.

Articolul 41

Alineatul (1)
Orice modificare a documentației prevăzute la art. 39 pct. 1 lit. a), c), e), f) și g) și la pct. 2 lit. a)-d) și f) trebuie transmisă A.S.F. în termen de maximum 30 de zile de la data efectuării modificării.
Alineatul (2)
Prevederile alin. (1) se aplică și coordonatorului certificat al societății de audit IT prevăzut la art. 39 pct. 2 lit. e) pentru documentația prevăzută la art. 39 pct. 1 lit. a), c), e), f) și g).

Articolul 42

Paragraf
A.S.F. radiază din lista prevăzută la art. 38 auditorii IT externi în oricare dintre următoarele situații:
litera A)
la cererea acestora;
litera B)
în cazul lichidării sau la declanșarea insolvenței;
litera C)
în cazul încălcării prevederilor art. 25,26,28și41;
litera D)
în cazul nerespectării prevederilor prezentei norme.

Articolul 43

Alineatul (1)
Pentru toate situațiile menționate la art. 42 lit. c) și d), A.S.F. transmite auditorului IT extern o notificare prealabilă prin care i se aduc la cunoștință faptele pentru care A.S.F. va proceda la inițierea demersurilor pentru radierea din Lista auditorilor IT externi.
Alineatul (2)
În situațiile în care A.S.F. nu poate contacta auditorul IT extern care se află în unul dintre cazurile menționate la art. 42 lit. b) sau acesta nu transmite informațiile solicitate în conformitate cu prevederile art. 41, pentru clarificarea situației se solicită informațiile necesare de la Oficiul Național al Registrului Comerțului.

Capitolul VI DISPOZIȚII PRIVIND FURNIZORII EXTERNI ȘI FURNIZORII DE SERVICII IT EXTERNALIZATE PENTRU SISTEMELE INFORMATICE IMPORTANTE

Articolul 44

Paragraf
Orice externalizare de servicii se realizează cu respectarea legislației aplicabile entității.

Articolul 45

Paragraf
În situațiile în care entității nu îi sunt aplicabile alte prevederi legale referitoare la externalizarea unor servicii IT și în toate cazurile în care sunt utilizate serviciile unor furnizori externi, pentru toate sistemele informatice importante, entitatea are obligația de a notifica la A.S.F. furnizorul extern sau furnizorul de servicii IT externalizate, în termen de maximum 14 zile de la data încheierii contractului cu acesta.

Articolul 46

Alineatul (1)
Notificarea prevăzută la art. 45 trebuie să conțină următoarele informații și documente, după caz:
litera A)
descrierea serviciilor furnizate/externalizate;
litera B)
datele de identificare a furnizorului:
punctul 1.
sediul societății - adresa completă;
punctul 2.
telefon/fax, e-mail, pagina de internet;
litera C)
certificat constatator emis de Oficiul Național al Registrului Comerțului, cu starea la zi a persoanei juridice, sau echivalentul acestuia pentru furnizorii externi înregistrați în alte state, în original sau copii conforme cu originalul;
litera D)
documente în funcție de tipul serviciului sau activității desfășurate, astfel:
punctul 1.
SR ISO/IEC 27001 sau certificări pentru standarde echivalente - pentru toți furnizorii;
punctul 2.
certificări pentru furnizarea și dezvoltarea de programe informatice software;
punctul 3.
certificări pentru furnizarea de servicii externalizate;
punctul 4.
act doveditor privind respectarea condițiilor tehnice conform TIA-942 nivel 2 sau echivalent pentru furnizarea de servicii de găzduire sau externalizare prin intermediul centrelor de date;
punctul 5.
autorizare pentru furnizarea de servicii de arhivare electronică prin centre de date;
punctul 6.
certificate specifice activităților externalizate pentru furnizarea de servicii externalizate de tip cloudcomputing public.
Alineatul (2)
Certificările prevăzute la alin. (1) lit. d) pct. 1, 2, 3 și 6 trebuie să fie emise de entități/organisme abilitate/recunoscute pe plan intern și/sau internațional.

Articolul 47

Paragraf
Entitatea are obligația ca, în cazul modificării unor informații și/sau documente prevăzute la art. 46, care pot conduce la afectarea desfășurării serviciilor externalizate conform contractului, să notifice A.S.F. și să depună originalul sau copia documentelor modificate în termen de maximum 90 de zile de la data efectuării modificării.

Articolul 48

Paragraf
Pentru sistemele informatice importante, entitatea are obligația să se asigure că furnizorii de servicii IT externalizate, inclusiv în cazul externalizărilor în lanț, cu excepția furnizorilor de servicii de comunicații, de hardware sau de licențe software, raportat strict la activitatea externalizată:
litera A)
permit respectarea de către entitate a prevederilor prezentei norme, astfel încât prin externalizarea anumitor activități să nu se încalce legislația aplicabilă;
litera B)
prezintă, la solicitarea A.S.F., modalitatea prin care sunt îndeplinite de către entitate prevederile prezentei norme;
litera C)
permit A.S.F. și auditorului IT să verifice și/sau să auditeze sistemele sale informatice în contextul aplicării prevederilor prezentei norme sau pun la dispoziția auditorului IT un raport de audit IT întocmit în conformitate cu standardele ISAE 3402 sau echivalent pentru sistemele informatice puse la dispoziția entității.

Capitolul VII DISPOZIȚII PRIVIND RAPORTAREA

Articolul 49

Paragraf
Entitatea are obligația să întocmească în conformitate cu prevederile prezentei norme și ale altor reglementări incidente și să transmită A.S.F. următoarele rapoarte:
litera A)
raportul anual privind evaluarea internă a riscurilor operaționale efectuată în conformitate cu prevederile art. 6 alin. (1), până la data de 31 martie a anului curent;
litera B)
raportul de audit IT întocmit pentru perioada supusă auditului pentru auditul IT efectuat în conformitate cu art. 21, până la data de 30 iunie a anului curent, după ultimul an din perioada supusă auditului, însoțit de copia certificatului de auditor IT semnată pentru conformitate cu originalul valabil la momentul întocmirii raportului de audit;NotăConformalin. (2) al art. 2 din NORMA nr. 21 din 1 aprilie 2020, publicată în MONITORUL OFICIAL nr. 277 din 02 aprilie 2020, termenul prevăzut la art. 49 lit. b) din Norma Autorității de Supraveghere Financiară nr. 4/2018 privind gestionarea riscurilor operaționale generate de sistemele informatice utilizate de entitățile autorizate/avizate/înregistrate, reglementate și/sau supravegheate de către Autoritatea de Supraveghere Financiară, cu modificările ulterioare, privind depunerea raportului de audit IT realizat în anul 2020 se prorogă până la data de 31 decembrie 2020.

Notă

Paragraf
Conform alin. (2) al art. 2 din NORMA nr. 21 din 1 aprilie 2020, publicată în MONITORUL OFICIAL nr. 277 din 02 aprilie 2020, termenul prevăzut la art. 49 lit. b) din Norma Autorității de Supraveghere Financiară nr. 4/2018 privind gestionarea riscurilor operaționale generate de sistemele informatice utilizate de entitățile autorizate/avizate/înregistrate, reglementate și/sau supravegheate de către Autoritatea de Supraveghere Financiară, cu modificările ulterioare, privind depunerea raportului de audit IT realizat în anul 2020 se prorogă până la data de 31 decembrie 2020.
litera C)
raportarea electronică anuală cu indicatorii menționați înanexa nr. 4, în cazul în care acești indicatori sunt aplicabili și sunt aferenți sistemelor informatice importante, până la data de 31 martie a anului curent, pentru anul anterior.

Articolul 50

Paragraf
În cazul în care au fost identificate deficiențe/ vulnerabilități în conformitate cu prevederile art. 27, raportul de audit IT prevăzut la art. 49 lit. b) se transmite A.S.F. însoțit de planul de acțiune din care să rezulte modalitatea de remediere a deficiențelor/vulnerabilităților identificate de auditorul IT.

Articolul 51

Paragraf
Rapoartele prevăzute la art. 49 se transmit A.S.F., în conformitate cu sistemul de raportare comunicat acestora de fiecare structură organizatorică din cadrul A.S.F. cu atribuții de supraveghere, pe suport hârtie sau în format electronic cu semnătură electronică extinsă, după caz.

Capitolul VIII DISPOZIȚII TRANZITORII ȘI FINALE

Articolul 52

Paragraf
Nerespectarea prevederilor prezentei norme de către entitățile prevăzute la art. 2 constituie contravenție conform prevederilor Legii nr. 236/2018 privind distribuția de asigurări, cu completările ulterioare, ale Legii nr. 237/2015 privind autorizarea și supravegherea activități de asigurare și reasigurare, cu modificările și completările ulterioare, ale Legii nr. 297/2004 privind piața de capital, cu modificările și completările ulterioare, ale Ordonanței de urgență a Guvernului nr. 32/2012 privind organismele de plasament colectiv în valori mobiliare și societățile de administrare a investițiilor, precum și pentru modificarea și completarea Legii nr. 297/2004 privind piața de capital, aprobată cu modificări și completări prin Legea nr. 10/2015, cu modificările și completările ulterioare, ale Legii nr. 74/2015 privind administratorii de fonduri de investiții alternative, cu modificările și completările ulterioare, ale Legii nr. 126/2018 privind piețele de instrumente financiare, ale Legii nr. 411/2004 privind fondurile de pensii administrate privat, republicată, cu modificările și completările ulterioare, ale Legii nr. 204/2006 privind pensiile facultative, cu modificările și completările ulterioare, ale Legii nr. 1/2020 privind pensiile ocupaționale, ale Legii nr. 187/2011 privind înființarea, organizarea și funcționarea Fondului de garantare a drepturilor din sistemul de pensii private, ale Legii nr. 213/2015 privind Fondul de garantare a asiguraților și ale Legii nr. 132/2017 privind asigurarea obligatorie de răspundere civilă auto pentru prejudicii produse terților prin accidente de vehicule și tramvaie.

Articolul 53

Alineatul (1)
Începând cu anul 2018, entitățile au obligația să respecte termenele de raportare prevăzute la art. 49.
Alineatul (2)
Biroul asigurătorilor de autovehicule din România efectuează primele raportări pentru anul 2018 începând cu anul 2019, în termenele prevăzute la art. 49.

Articolul 54

Alineatul (1)
Prevederile prezentei norme se aplică entităților care nu au în derulare auditul IT la data publicării prezentei norme în Monitorul Oficial al României, Partea I.
Alineatul (2)
Auditul IT în curs de desfășurare la data intrării în vigoare a prezentei norme va continua în conformitate cu reglementările în vigoare la data începerii auditului IT.

Articolul 55

Paragraf
Anexele nr. 1-5 fac parte integrantă din prezenta normă.

Articolul 56

Paragraf
Prezenta normă se publică în Monitorul Oficial al României, Partea I, și intră în vigoare în termen de 30 de zile de la data publicării.

Articolul 57

Paragraf
La data intrării în vigoare a prezentei norme se abrogă Norma Autorității de Supraveghere Financiară nr. 6/2015 privind gestionarea riscurilor operaționale generate de sistemele informatice utilizate de entitățile reglementate, autorizate/avizate și/sau supravegheate de Autoritatea de Supraveghere Financiară, publicată în Monitorul Oficial al României, Partea I, nr. 227 din 3 aprilie 2015, cu modificările și completările ulterioare.

Semnături

Paragraf
Președintele Autorității de Supraveghere Financiară,
Paragraf
Leonardo Badea
Paragraf
București, 28 februarie 2018.
Paragraf
Nr. 4.

Anexa nr. 1 NR

punctul 1.
arhivare electronică - stocarea documentelor în format digital;
punctul 2.
analiză de risc - analiza scenariilor de amenințări semnificative, pentru a evalua probabilitatea materializării acestora și impactul potențial pe care un astfel de eveniment lar avea asupra entității și operațiunilor acesteia;
punctul 3.
atac etic/test de penetrare - test al sistemelor informatice realizat printr-o simulare a unui atac real asupra rețelelor, sistemelor și programelor informatice utilizate de entitatea testată sau auditată, după caz;
punctul 4.
audit IT -activitatea de colectare și evaluare a unor probe pentru a determina dacă sistemul informatic respectă parametrii de performanțe și de lucru conform cerințelor de proiectare, dacă asigură funcționalitățile necesare cerințelor de afaceri și respectarea legislației în domeniu, dacă este securizat, dacă menține integritatea datelor prelucrate și stocate, dacă permite atingerea obiectivelor strategice ale entității și utilizarea eficientă a resurselor informaționale;
punctul 5.
auditor IT extern - persoană care derulează o activitate de auditare a sistemelor informatice, conform reglementărilor și bunelor practici în domeniu precum:
punctul (I)
persoana fizică autorizată care deține certificatul CISA emis de ISACA;
punctul (II)
persoană juridică cu personal propriu care deține certificatul CISA emis de ISACA sau, după caz, cu contract de prestări servicii încheiat cu o persoană fizică care deține certificatul CISA emis de ISACA, care va semna în numele și pe seama societății raportul de audit în calitate de coordonator;
punctul 6.
bază de date - structură de organizare a informației în unul sau mai multe domenii de aplicare, cu scopul de a o face accesibilă în permanență către utilizatori prin ansamblul de programe informatice;
punctul 7.
centru de date - spațiu securizat, dotat cu tehnică de calcul și echipamente de comunicații prin intermediul cărora se primesc, se stochează și se transmit date în formă electronică, care se implementează respectând standardele specifice, utilizând conceptul de nivel sau un echivalent al acestuia, precum, dar fără a se limita la, standardele SR EN 50600 (European Standard - Data Centers Facilities and Infrastructures) sau TIA-942 (Telecommunications Industry Association);
punctul 8.
centru de date de nivel 2 - centru de date care îndeplinește cerințele TIA-942 tier 2 sau echivalent și a cărui infrastructură prezintă caracteristicile de disponibilitate de 99,741%, circuit dedicat pentru răcire și alimentare cu energie electrică, include componente redundante, include podea înălțată, surse neîntreruptibile de putere, generator și se încadrează într-un număr de maximum 22 de ore de nefuncționare pe an;
punctul 9.
ciclu de viață - totalitatea stadiilor din viața unui serviciu IT, a unui element de configurație, a unui incident, a unei probleme sau a unei schimbări, fără a se limita la acestea;
punctul 9^1.
CISA - auditor certificat de sisteme informatice/Certified Information Systems Auditor;
punctul 10.
cloud computing public - infrastructură informatică, cu resurse de calcul configurabile, care permite furnizarea la cerere de servicii IT și este asigurată prin centre de date publice, altele decât infrastructura informatică proprie entității, prin intermediul unui furnizor extern, ca un ansamblu distribuit de servicii de calcul, programe informatice, acces la informații și stocare de date;
punctul 11.
comunicații/telecomunicații - sisteme de transmisie, precum și orice alte resurse care permit transportul semnalelor prin fir, radio, fibră optică sau orice alte mijloace electromagnetice, precum și tehnologiile utilizate în cadrul proceselor de comunicare, care presupun existența unui mediu informatic constituit din echipamente hardware, software specializat, precum și dispozitive electronice de transmisie/ recepție date;
punctul 12.
controale informatice - totalitatea politicilor, procedurilor, practicilor și a structurilor organizaționale informatice proiectate să ofere o asigurare rezonabilă asupra faptului că obiectivele afacerii vor fi atinse și evenimentele nedorite vor fi prevenite sau detectate și corectate;
punctul 13.
date (informatice) - orice reprezentare a unor fapte, informații sau concepte într-o formă care poate fi prelucrată printr-un sistem informatic, incluzându-se și orice program informatic care poate determina realizarea unei funcții similare de către un sistem informatic;
punctul 14.
disponibilitate - capabilitatea unui serviciu IT sau unui element de configurație IT de a efectua funcțiile agreate atunci când este necesar acest lucru;
punctul 15.
dubla validare/validare dublă - validarea unei acțiuni de către doi utilizatori sau existența unei validări informatice duble ce implică un program care verifică o anumită acțiune prin metode diferite;
punctul 16.
externalizare servicii IT - utilizarea de către o entitate a unui furnizor extern de servicii IT, în vederea desfășurării de către acesta, pe bază contractuală și în mod continuu sau pentru o perioadă, a operațiunilor aferente suportului tehnic sau al procesării, necesare desfășurării activității efectuate în mod obișnuit de către entitatea în cauză;
punctul 17.
externalizare în lanț - externalizare în cadrul căreia furnizorul extern subcontractează cu alți furnizori externi elemente componente ale serviciilor prestate entității;
punctul 18.
furnizor extern - persoană juridică sau fizică autorizată furnizoare de bunuri (precum hardware, licențe software, componente etc.) și soluții informatice, care deține expertiză în domenii specializate, cu respectarea cadrului legal aplicabil;
punctul 19.
furnizor de servicii IT externalizate - persoană juridică sau persoană fizică autorizată cu obiect de activitate și expertiză în domeniul serviciilor informatice, furnizoare de servicii informatice în condițiile respectării cadrului legal aplicabil și a autorizării primite;
punctul 20.
hardware - ansamblul elementelor fizice și tehnice cu ajutorul cărora datele se pot culege, verifica, prelucra, transmite, afișa și stoca, inclusiv suporturile de memorare a datelor, precum și echipamentele de calculator auxiliare;
punctul 21.
incident de securitate - eveniment înregistrat și declarat la nivelul entității privind securitatea informației sau a sistemelor informatice cu o probabilitate semnificativă de compromitere a operațiunilor și de amenințare a securității IT a cărei consecință a determinat sau este de natură să determine compromiterea informațiilor sau a sistemelor informatice;
punctul 22.
indicatori-cheie de performanță (KPI) - parametri analitici reprezentativi selectați pentru monitorizarea unor activități și procese-cheie pentru entități, oferind o privire de ansamblu asupra performanței;
punctul 23.
indicatori-cheie de risc (KRI) - parametrii care măsoară efectiv riscurile aferente procedurilor și activităților entității, furnizând în timp semnalări corespunzătoare ale consecințelor cu efect negativ, care pot genera potențiale pierderi directe sau indirecte;
punctul 24.
indisponibilitate (ca durată în timp) - intervalul de timp din cadrul perioadei agreate ca disponibilitate a serviciului, în care un serviciu IT sau o componentă critică/importantă a serviciului nu este disponibilă;
punctul 25.
informație - rezultatul prelucrării datelor printr-un sistem informatic care sunt baza pentru asigurarea cunoașterii prin intermediul unor elemente noi în raport cu cunoștințele anterioare și constituie o resursă care trebuie protejată;
punctul 26.
infrastructura informatică - elemente ale bazei tehnico-materiale, pe componente sau ca sistem, care susțin culegerea, stocarea și managementul datelor, precum și integrarea, căutarea și vizualizarea datelor și alte calcule și servicii de procesare a informației utilizând tehnologii informatice, deținute sau contractate extern de către entitate și necesare bunei funcționări a acesteia;
punctul 27.
integritate - păstrarea datelor electronice, digitalizate, nealterate pe timpul comunicației dintre corespondenți sau pe perioada de stocare a datelor;
punctul 28.
ISACA - Asociația de Audit și Control al Sistemelor Informatice/Information Systems Audit and Control Association;
punctul 29.
ISAE 3402 - standard de audit utilizat pentru obținerea unor rapoarte de asigurare privind controalele din cadrul unei organizații prestatoare de servicii;
punctul 30.
SR ISO/IEC 27001 - standard care stabilește cerințele pentru un sistem de management al securității informației;
punctul 31.
managementul schimbării - procesul responsabil cu controlul ciclului de viață al tuturor schimbărilor pentru a permite implementarea schimbărilor benefice cu minimum de întrerupere a serviciilor IT;
punctul 32.
nerepudiere - atribut care să prevină posibilitatea unei entități de a nega o acțiune întreprinsă în context informațional;
punctul 33.
plan de cooperare în domeniul securității rețelelor și a informației - plan care stabilește rolurile organizaționale, obligațiile și răspunderile în cadrul cooperării, precum și procedurile de menținere sau de restabilire a funcționării rețelelor și sistemelor informatice în cazul în care acestea sunt afectate de un risc sau de un incident cibernetic cu impact semnificativ;
punctul 34.
program informatic (aplicație) - ansamblu de instrucțiuni care poate fi executat de un sistem informatic în vederea obținerii unui rezultat determinat;
punctul 35.
resurse informaționale - totalitatea informațiilor și a documentelor, conform cerințelor stabilite de legislația în domeniu; utilizat doar în definiția auditului IT;
punctul 36.
rețea - ansamblu de echipamente legate între ele prin canale de transmisie, precum, dar fără a se limita la, o rețea de calculatoare;
punctul 37.
risc de securitate - orice circumstanță sau eveniment care are un efect negativ potențial asupra securității sistemelor informatice;
punctul 38.
risc sistemic - riscul de afectare a unei zone importante a sistemului financiar sau a unei piețe financiare, cu potențial de consecințe negative serioase pentru piața internă și economia reală, instabilitate a sistemului financiar, posibil catastrofică, cauzată sau accentuată de evenimente idiosincratice sau de condiții ale entităților;
punctul 39.
riscuri semnificative - riscuri cu impact însemnat asupra situației financiare, patrimoniale și/sau reputaționale a entităților;
punctul 40.
raport de audit IT - instrumentul prin care se comunică scopul auditării, obiectivele urmărite, normele/standardele aplicate, perioada acoperită, natura, întinderea, procedurile, constatările și concluziile auditului, precum și orice rezervă pe care auditorul IT o are asupra sistemului informatic auditat;
punctul 41.
raport de testare IT - instrumentul prin care se comunică scopul testării, obiectivele urmărite, normele/standardele aplicate, perioada acoperită, natura, întinderea, procedurile, constatările și concluziile testării, precum și orice rezervă pe care echipa de testare o are asupra sistemului informatic testat;
punctul 42.
risc aferent tehnologiei informației (IT) - subcomponentă a riscului operațional care se referă la riscul actual sau viitor de afectare negativă, pe de o parte, a profiturilor și capitalului entităților sau a investitorilor, participanților sau asiguraților, pe de altă parte, determinat de inadecvarea strategiei și politicilor IT, a tehnologiei informației și a procesării acesteia, din punctul de vedere al capacității de gestionare, integritate, controlabilitate și continuitate, sau de utilizare necorespunzătoare a tehnologiei informației;
punctul 43.
securitate (cibernetică) - capacitatea unei rețele sau a unui sistem informatic, rezultată în urma aplicării unui ansamblu de măsuri proactive și reactive, de a rezista, la un nivel de încredere dat, unei acțiuni accidentale sau răuvoitoare care compromite disponibilitatea, autenticitatea, integritatea sau confidențialitatea datelor stocate sau transmise ori a serviciilor conexe oferite de rețeaua sau de sistemul informatic respectiv sau accesibile prin intermediul acestora;
punctul 44.
semnătură electronică (digitală) - atribut indispensabil al documentului electronic, obținut în urma transformării criptografice a acestuia, cu utilizarea cheii private, conform prevederilor Legii nr. 455/2001 privind semnătura electronică, republicată;
punctul 45.
serviciu IT - combinație de persoane, procese și tehnologii furnizate în interiorul entității sau de către un furnizor de servicii IT, care se bazează pe folosirea tehnologiei informației și care asigură suportul tehnic necesar desfășurării activității entității și care ar trebui să fie definită într-un acord al nivelului agreat de serviciu (SLA);
punctul 46.
sistem informatic - ansamblu de elemente intercorelate funcțional în scopul automatizării obținerii informațiilor necesare activităților operaționale și manageriale într-o entitate, prin intermediul serviciilor IT, al echipamentelor hardware și produselor software, proceduri manuale, baze de date și modele matematice pentru analiză, planificare, control și luarea deciziilor, utilizând componente de introducere și prelucrare date, componente de procesare precum servere, calculatoare, sisteme software de operare de bază, programe informatice, rețele de calculatoare și telecomunicații, componente de stocare și utilizatori, fără ca enumerarea să fie limitativă;
punctul 47.
software - toată gama de produse program, care cuprinde cel puțin următoarele elemente: sisteme de operare, drivere sau programe informatice;
punctul 48.
tehnologia informației (IT) sau tehnologia informației și a comunicațiilor - tehnologia necesară pentru prelucrarea (procurarea, procesarea, stocarea, convertirea și transmiterea) informației, în particular prin folosirea calculatoarelor electronice și a programelor corespunzătoare;
punctul 49.
TIA-942 - standard ce definește infrastructura unui centru de date, în mod special din privința sistemului de cablare și a designului rețelei, dar acoperă și locația, răcirea, alimentarea cu energie electrică și amenajarea sa, precum și considerente legate de mediu;
punctul 50.
vulnerabilități - stări de fapt, procese și/sau fenomene care diminuează capacitatea de reacție a sistemelor informatice la riscurile existente ori potențiale sau care favorizează apariția și dezvoltarea lor, cu consecințe în planul funcționalității și utilității.

Anexa nr. 2 NR

Paragraf
Activități obligatorii desfășurate de către entități
Paragraf
Entitățile vor desfășura activitățile precizate în tabelul de mai jos, conform categoriilor de risc corespunzătoare.
Paragraf
^1 Pentru raportare testul de penetrare va fi efectuat în perioada auditată.

Anexa nr. 3 NR

punctul I.
Raportul de audit IT
punctul II.
Anexe la raportul de audit IT:
punctul 1.
Sumarul observațiilor
punctul 2.
Analiza internă a riscurilor operaționale și registrul riscurilor
punctul 3.
Cerințe referitoare la furnizorii externi și furnizorii de servicii IT externalizate pentru sistemele informatice importante
punctul 4.
Organizarea pe procese
punctul 5.
Concluzii ale echipei de audit privind respectarea cerințelor impuse
punctul 6.
Declarația pe propria răspundere a auditorului IT extern
punctul 7.
Declarație pe propria răspundere a reprezentantului legal al entității auditate IT cu resurse interne
punctul I.
Raportul de audit IT
punctul II.
Anexe la raportul de audit IT
punctul 1.
Sumarul observațiilor
Paragraf
Anexa este însușită de către entitatea auditată prin semnarea acesteia către reprezentantul legal și conține, fără a se limita la acestea:
litera A)
descrierea neconformității/constatării;
litera B)
importanța neconformității/constatării;
litera C)
riscurile asociate;
litera D)
probabilitatea ca aceste constatări să aibă un impact semnificativ; recomandările auditorului IT pentru acțiuni corective și răspunsul conducerii entității auditate pentru fiecare constatare din raport (inclusiv în urma testului de penetrare);
litera E)
planul de acțiune asumat de către entitatea auditată care conține măsurile efective, termenul de implementare și persoanele responsabile de implementare.
punctul 2.
Analiza internă a riscurilor operaționale și registrul riscurilor
Paragraf
Anexa conține următoarele informații, fără a se limita la acestea:
litera A)
descrierea politicii/metodologiei utilizate de către entitate;
litera B)
rezultatele revizuirii riscurilor generate de utilizarea sistemelor informatice;
litera C)
rezultatele evaluării de către auditorul IT a măsurilor de control implementate în vederea adresării riscurilor operaționale identificate (pentru riscuri semnificative).
punctul 3.
Cerințe referitoare la furnizorii externi și furnizorii de servicii IT externalizate pentru sistemele informatice importante
Paragraf
Raportarea se efectuează prin completarea tabelului prezentat
punctul 4.
Organizarea pe procese
Paragraf
Anexa cuprinde informații referitoare la managementul disponibilității, respectiv:
litera A)
măsurarea disponibilității sistemelor informatice importante (conform cu cerințele standardului TIA-942 tier 2);
litera B)
sistemele informatice importante pentru care s-au efectuat măsurătorile cu privire la disponibilitatea acestora;
litera C)
descrierea modului în care a fost efectuată măsurarea disponibilității sistemelor informatice importante.
Paragraf
Raportarea se efectuează prin completarea tabelului prezentat
punctul 5.
Concluzii ale echipei de audit privind respectarea cerințelor impuse
punctul 6.
Declarația pe propria răspundere a auditorului IT extern
Paragraf
Anexa conține informații cu privire la faptul că acesta nu se află în relații cu entitatea auditată, cu membrii structurii de conducere sau cu angajații acesteia care ar putea să îi afecteze independența sau obiectivitatea activității de audit IT.
punctul 7.
Declarație pe propria răspundere a reprezentantului legal al entității auditate IT cu resurse interne. Anexa conține informații cu privire la efectuarea auditului IT cu resurse interne certificate care sunt independente față de activitatea auditată și certificatul CISA emis de ISACA în termenul de valabilitate, în copie, semnată pentru conformitate cu originalul.

Anexa nr. 4 NR

Paragraf
Pentru raportarea indicatorilor din tabelul de mai jos, entitățile vor raporta:
litera A)
conform prevederilor art. 49 lit. c) din prezenta normă;
litera B)
0 „zero“ - dacă nu sunt valori ale indicatorului respectiv pentru perioada raportată sau, după caz, la sfârșitul perioadei de raportare;
litera C)
valoarea indicatorului - dacă sunt înregistrate valori diferite de zero ale indicatorului respectiv pentru perioada raportată sau, după caz, la sfârșitul perioadei de raportare.

Anexa nr. 5 NR

punctul 1.
Denumirea completă/Numele complet: ............................................
punctul 2.
Sediul social: ............................................................................
punctul 3.
Adresa unde își desfășoară activitatea: .........................................
punctul 4.
Numărul de telefon: ...................................................................
punctul 5.
Numărul de fax: ........................................................................
punctul 6.
Adresa de e-mail: .....................................................................
punctul 7.
Reprezentantul legal: .................................................................
punctul 8.
Adresa paginii de internet: ..........................................................
punctul 9.
Opisul documentelor depuse în anexa la cerere, în conformitate cu art. 39 din Norma Autorității de Supraveghere Financiară nr. 4/2018 privind gestionarea riscurilor operaționale generate de sistemele informatice utilizate de entitățile autorizate/avizate/înregistrate, reglementate și/sau supravegheate de către Autoritatea de Supraveghere Financiară, cu modificările și completările ulterioare.
Paragraf
Subsemnatul^1, …………………………….……, cunoscând dispozițiile art. 326 din Codul penal cu privire la falsul în declarații, declar pe propria răspundere că toate informațiile furnizate sunt corecte, complete și conforme cu realitatea.
Paragraf
Totodată, menționez că sunt de acord cu prelucrarea datelor personale^2 în scopul exercitării atribuțiilor A.S.F. și mă angajez să comunic A.S.F. toate modificările privind informațiile furnizate.
Paragraf
^1 Se completează numele și prenumele auditorului IT persoană fizică/reprezentantului legal al auditorului IT persoană juridică, astfel cum apare în actul de identitate.
Paragraf
^2 Regulamentul (UE) 2016/679 privind protecția persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal și privind libera circulație a acestor date și de abrogare a Directivei 95/46/CE.

Vrei mai mult?

Accesează jurisprudența, primește notificări la modificări și folosește AI-ul complet.

Începe gratuit

Ce mai știm despre acest act

  • 7 versiuni ale acestui act, din 30 ianuarie 2019
  • 57 articole indexate separat, cu trimiterile rezolvate
  • Alertă în ziua în care acest act se modifică
  • Zilnic sincronizat cu Monitorul Oficial
Creează cont — 2 săptămâni Civis gratuit

Planul Gratuit rămâne disponibil după cele două săptămâni.

Contact

Începe Conversația.

Pregătit să știi exact de unde vine răspunsul?

Newsletter

Primește noutățile legislative și actualizările platformei direct pe email.

RomâniaANPC — Soluționarea Alternativă a LitigiilorANPC — Soluționarea Online a Litigiilor

© 2026 Toate drepturile rezervate.

Poly Tool Design SRL — Blvd. Ferdinand 95, Constanța, 900717, România — CUI: 40293031