NORMĂ nr. 4 din 28 februarie 2018privind gestionarea riscurilor operaționale generate de sistemele informatice utilizate de entitățile autorizate/avizate/înregistrate, reglementate și/sau supravegheate de către Autoritatea de Supraveghere Financiară
EMITENT
  • AUTORITATEA DE SUPRAVEGHERE FINANCIARĂ
  • Publicat în  MONITORUL OFICIAL nr. 233 din 16 martie 2018



    În temeiul prevederilor art. 3 alin. (1) lit. b), art. 5, art. 6 alin. (2) și ale art. 14 din Ordonanța de urgență a Guvernului nr. 93/2012 privind înființarea, organizarea și funcționarea Autorității de Supraveghere Financiară, aprobată cu modificări și completări prin Legea nr. 113/2013, cu modificările și completările ulterioare, conform prevederilor Legii nr. 236/2018 privind distribuția de asigurări, cu modificările și completările ulterioare, ale Legii nr. 237/2015 privind autorizarea și supravegherea activității de asigurare și reasigurare, cu modificările și completările ulterioare, ale Ordonanței de urgență a Guvernului nr. 32/2012 privind organismele de plasament colectiv în valori mobiliare și societățile de administrare a investițiilor, precum și pentru modificarea și completarea Legii nr. 297/2004 privind piața de capital, aprobată cu modificări și completări prin Legea nr. 10/2015, cu modificările și completările ulterioare, ale Legii nr. 74/2015 privind administratorii de fonduri de investiții alternative, cu modificările și completările ulterioare, ale Legii nr. 126/2018 privind piețele de instrumente financiare, cu modificările și completările ulterioare, ale Legii nr. 411/2004 privind fondurile de pensii administrate privat, republicată, cu modificările și completările ulterioare, ale Legii nr. 204/2006 privind pensiile facultative, cu modificările și completările ulterioare, ale Legii nr. 88/2021 privind Fondul de compensare a investitorilor, cu modificările și completările ulterioare, ale Legii nr. 187/2011 privind înființarea, organizarea și funcționarea Fondului de garantare a drepturilor din sistemul de pensii private, cu modificările și completările ulterioare, ale Legii nr. 213/2015 privind Fondul de garantare a asiguraților, cu modificările și completările ulterioare, și ale Legii nr. 132/2017 privind asigurarea obligatorie de răspundere civilă auto pentru prejudicii produse terților prin accidente de vehicule și tramvaie, cu modificările și completările ulterioare, (la 26-05-2025, Preambulul actului normativ a fost modificat de Punctul 1., Articolul I din NORMA nr. 14 din 16 mai 2025, publicată în MONITORUL OFICIAL nr. 487 din 26 mai 2025 ) Autoritatea de Supraveghere Financiară emite prezenta normă.  +  Capitolul I Dispoziții generale  +  Articolul 1(1) Prezenta normă stabilește cerințele la nivelul entităților autorizate/avizate/înregistrate, reglementate și/sau supravegheate de către Autoritatea de Supraveghere Financiară, denumită în continuare A.S.F., pentru identificarea, prevenirea și reducerea impactului potențial negativ al riscurilor operaționale generate de utilizarea tehnologiei informației și comunicațiilor la nivel de oameni, procese, sisteme și mediu extern, inclusiv pentru fapte ce țin de criminalitatea informatică. (2) Prezenta normă reglementează activitățile și operațiunile pentru evaluarea, supravegherea și controlul riscurilor operaționale generate de utilizarea sistemelor informatice, precum și gestionarea riscurilor privind securitatea sistemelor informatice importante în vederea asigurării securității informatice a entităților prevăzute la alin. (1).  +  Articolul 2Prezenta normă se aplică următoarelor categorii de entități autorizate/avizate/înregistrate, reglementate și/sau supravegheate de către A.S.F., denumite în continuare entități:a) Fondul de compensare a investitorilor, Fondul de garantare a asiguraților și Fondul de garantare a drepturilor din sistemul de pensii private;b) societăți de asigurare și reasigurare autorizate și supravegheate conform părții a II-a din Legea nr. 237/2015 privind autorizarea și supravegherea activității de asigurare și reasigurare, cu modificările și completările ulterioare;c) intermediari principali care desfășoară activitate de distribuție a produselor de asigurare și reasigurare, care sunt microîntreprinderi sau întreprinderi mici sau mijlocii, astfel cum sunt definite la art. 3 pct. 60, 63 și 64 din Regulamentul (UE) 2022/2.554 privind reziliența operațională digitală a sectorului financiar și de modificare a Regulamentelor (CE) nr. 1.060/2009, (UE) nr. 648/2012, (UE) nr. 600/2014, (UE) nr. 909/2014 și (UE) 2016/1.011;d) Biroul asigurătorilor de autovehicule din România;e) entități care desfășoară activitatea de depozitare a activelor organismelor de plasament colectiv, astfel cum sunt prevăzute la art. 53 alin. (1) lit. c) din Ordonanța de urgență nr. 32/2012 privind organismele de plasament colectiv în valori mobiliare și societățile de administrare a investițiilor, precum și pentru modificarea și completarea Legii nr. 297/2004 privind piața de capital, aprobată cu modificări și completări prin Legea nr. 10/2015, cu modificările și completările ulterioare, respectiv:1. entități care desfășoară activitate de depozitare a activelor totale cu o valoare mai mare de 250 milioane euro, echivalent în lei, calculat la cursul de schimb al Băncii Naționale a României;2. entități care desfășoară activitate de depozitare a activelor totale cu o valoare mai mică de 250 milioane euro, echivalent în lei, calculat la cursul de schimb al Băncii Naționale a României;f) administratori de fonduri de pensii administrate privat;g) administratori de fonduri de pensii facultative, respectiv:1. administratori de fonduri de pensii facultative care dețin în administrare active nete ale fondurilor de pensii facultative cu o valoare mai mare de 250 milioane euro, echivalent în lei, calculat la cursul de schimb al Băncii Naționale a României;2. administratori de fonduri de pensii facultative care dețin în administrare active nete ale fondurilor de pensii facultative cu o valoare mai mică de 250 milioane euro, echivalent în lei, calculat la cursul de schimb al Băncii Naționale a României;h) administratori de fonduri de investiții alternative, astfel cum sunt menționați la art. 2 alin. (2) lit. a) și b) din Legea nr. 74/2015 privind administratorii de fonduri de investiții alternative, cu modificările și completările ulterioare. (la 26-05-2025, Articolul 2, Capitolul I a fost modificat de Punctul 2., Articolul I din NORMA nr. 14 din 16 mai 2025, publicată în MONITORUL OFICIAL nr. 487 din 26 mai 2025 )  +  Articolul 2^1Entitățile care intră sub incidența Regulamentului (UE) 2022/2.554 privind reziliența operațională digitală a sectorului financiar și de modificare a Regulamentelor (CE) nr. 1.060/2009, (UE) nr. 648/2012, (UE) nr. 600/2014, (UE) nr. 909/2014 și (UE) 2016/1.011 și care sunt încadrate și în categoriile de entități prevăzute la art. 2 vor aplica prevederile Regulamentului (UE) 2022/2.554 și ale cadrului legal național emis în baza acestuia, cu aplicarea prevederilorart. 54^1. (la 26-05-2025, Capitolul I a fost completat de Punctul 3., Articolul I din NORMA nr. 14 din 16 mai 2025, publicată în MONITORUL OFICIAL nr. 487 din 26 mai 2025 )  +  Articolul 3(1) Entitățile prevăzute la art. 2 au obligația de a identifica toate sistemele informatice importante utilizate pe ambele componente, respectiv infrastructura hardware și software, care sunt esențiale în activitatea desfășurată de către acestea.(2) Sistemele informatice importante prevăzute la alin. (1) cuprind, în funcție de tipul entității, cel puțin următoarele, fără a se limita la acestea:a) sisteme informatice necesare pentru derularea în bune condiții a activității autorizate/avizate de A.S.F.:1. sisteme de tranzacționare/sisteme alternative de tranzacționare;2. sisteme de compensare, decontare, depozitare și custodie;3. platforme/aplicații de tranzacționare sau distribuție prin internet sau telefon;4. sisteme de gestiune asigurați;5. sisteme de gestiune și subscriere contracte de asigurare;6. sisteme de înregistrare și gestiune a dosarelor de daună;7. platforme de emitere a contractelor de asigurare; 8. sisteme de calcul al comisioanelor;9. sisteme de gestiune a contractelor de reasigurare;10. sisteme de gestiune a participanților la fondurile de pensii private;11. sisteme de administrare a portofoliilor de instrumente financiare ale fondurilor de pensii private;12. sisteme de call-center;13. aplicații online utilizate în scopul de distribuție și informare a clienților, precum accesarea conturilor online;14. sisteme informatice de back-office, altele decât cele care se încadrează la pct. 1-13;b) sisteme interne pentru asigurarea raportărilor către A.S.F. și alte instituții/entități ale pieței financiare;c) sisteme informatice folosite în activitatea financiar-contabilă a entității, cum ar fi programele de contabilitate;d) sisteme electronice de vot și alte sisteme informatice cu implicații semnificative asupra sistemului de guvernanță al entității, precum sisteme de tip teleconferință/videoconferință utilizate pentru desfășurarea la distanță a ședințelor consiliului de administrație/consiliului de supraveghere;e) sisteme informatice cu impact asupra planului pentru continuitatea afacerii și redresării activității în caz de dezastre;f) aplicații centrale de business, altele decât cele care se încadrează la lit. a)-e);g) infrastructura informatică utilizată pentru sistemele informatice importante găzduite în locațiile de centre de date.(3) Entitățile au obligația să întocmească și să actualizeze permanent un registru cu sistemele informatice importante identificate în conformitate cu prevederile alin. (1) și (2).(4) Registrul întocmit în conformitate cu prevederile alin. (3) este supus verificării de către auditorul IT.  +  Articolul 4Entitățile extind scopul auditului IT și la alte sisteme în situațiile prevăzute la art. 29 alin. (1).  +  Articolul 5(1) Prevederile prezentei norme se aplică de către entități în funcție de categoria de risc stabilită de către A.S.F. conform prevederilor art. 10 și 11, precum și în funcție de rezultatul evaluării interne a riscurilor, pe baza celor mai bune practici în domeniu. (2) Categoria de risc corespunzătoare fiecărui tip de entitate este stabilită de către A.S.F. în funcție de natura, dimensiunea și complexitatea activității acesteia, precum și de riscurile pe care le poate induce și care au impact asupra activității.  +  Articolul 6(1) Entitățile au obligația să evalueze anual și să monitorizeze continuu riscurile operaționale generate de utilizarea sistemelor informatice importante, să prioritizeze resursele, să implementeze măsuri de securitate informatică și să monitorizeze eficacitatea acestora prin aplicarea managementului de risc. (2) Modalitatea de implementare a măsurilor de securitate informatică prevăzute la alin. (1) este stabilită de fiecare entitate, în funcție de profilul de risc, de riscurile identificate, de incidentele apărute, în conformitate cu cerințele legale aplicabile.  +  Articolul 7Entitățile participă la colectarea, analizarea, monitorizarea și raportarea evenimentelor de securitate informatică, în cadrul sistemului care va fi dezvoltat de către A.S.F.  +  Articolul 8Termenii și expresiile utilizate în prezenta normă au înțelesul prevăzut în anexa nr. 1.  +  Capitolul II Încadrarea entităților în categorii de risc  +  Articolul 9În scopul prezentei norme, fiecare entitate prevăzută la art. 2 se încadrează în una dintre următoarele categorii de risc: a) risc major; b) risc important;c) risc mediu; d) risc scăzut.  +  Articolul 10Încadrarea entităților prevăzute la art. 2 în categoriile de risc menționate la art. 9 este următoarea:a) în categoria de risc major se încadrează entitățile prevăzute la art. 2 lit. d), lit. e) pct. 1, lit. f) și lit. g) pct. 1;b) în categoria de risc important se încadrează entitățile prevăzute la art. 2 lit. a), lit. b), lit. e) pct. 2 și lit. g) pct. 2;c) în categoria de risc scăzut se încadrează entitățile prevăzute la art. 2 lit. c) și lit. h). (la 26-05-2025, Articolul 10, Capitolul II a fost modificat de Punctul 4., Articolul I din NORMA nr. 14 din 16 mai 2025, publicată în MONITORUL OFICIAL nr. 487 din 26 mai 2025 )  +  Articolul 11Încadrarea, respectiv reîncadrarea în categoriile de risc menționate la art. 9 a entităților prevăzute la art. 2 lit. g) se realizează în luna ianuarie a fiecărui an calendaristic, în baza valorii totale a activelor nete ale fondurilor de pensii facultative administrate din ultima zi lucrătoare a anului anterior. (la 26-05-2025, Articolul 11, Capitolul II a fost modificat de Punctul 5., Articolul I din NORMA nr. 14 din 16 mai 2025, publicată în MONITORUL OFICIAL nr. 487 din 26 mai 2025 )  +  Articolul 12Încadrarea, respectiv reîncadrarea în categoriile de risc menționate la art. 9 a entităților prevăzute la art. 2 lit. e) se realizează în luna ianuarie a fiecărui an calendaristic, în baza valorii activelor totale în depozitare din ultima zi lucrătoare a anului anterior. (la 26-05-2025, Articolul 12, Capitolul II a fost modificat de Punctul 6., Articolul I din NORMA nr. 14 din 16 mai 2025, publicată în MONITORUL OFICIAL nr. 487 din 26 mai 2025 )  +  Articolul 13Abrogat. (la 26-05-2025, Articolul 13, Capitolul II a fost abrogat de Punctul 7., Articolul I din NORMA nr. 14 din 16 mai 2025, publicată în MONITORUL OFICIAL nr. 487 din 26 mai 2025 )  +  Articolul 14Entitatea care prestează mai multe tipuri de activități autorizate de către A.S.F. și se încadrează în mai multe categorii de risc dintre cele prevăzute la art. 9 respectă obligațiile pentru categoria de risc cea mai ridicată instituită de prezenta normă.  +  Capitolul III Dispoziții privind activitățile obligatorii desfășurate de către entități  +  Articolul 15(1) Entitățile au obligația să desfășoare cel puțin activitățile obligatorii corespunzătoare fiecărei categorii de risc prevăzute la art. 9, conform tabelului din anexa nr. 2. (2) Entitățile au obligația ca, anual, să efectueze o scanare de vulnerabilități prin intermediul căreia trebuie evaluat și modul în care au fost soluționate vulnerabilitățile critice constatate anterior în cadrul scanărilor similare. (la 10-09-2021, Alineatul (2) din Articolul 15 , Capitolul III a fost modificat de Punctul 3, Articolul I din NORMA nr. 24 din 25 august 2021, publicată în MONITORUL OFICIAL nr. 872 din 10 septembrie 2021 ) (3) Testele de penetrare regăsite în tabelul din anexa nr. 2 la lit. B) pct. 8 lit. c) au drept obiectiv testarea securității aplicațiilor incluse în scopul auditului IT, testarea securității sistemelor de operare utilizate în cadrul entității și testarea securității infrastructurii rețelei. (la 10-09-2021, Alineatul (3) din Articolul 15 , Capitolul III a fost modificat de Punctul 3, Articolul I din NORMA nr. 24 din 25 august 2021, publicată în MONITORUL OFICIAL nr. 872 din 10 septembrie 2021 ) (4) Entitățile au obligația să se asigure că în perioada supusă auditului IT sunt efectuate teste de penetrare externe, teste de penetrare interne și teste de inginerie socială, fără a se limita la acestea.(4^1) În executarea obligației prevăzute la alin. (4), entitățile trebuie să se asigure că persoanele care efectuează testarea dețin cel puțin una dintre următoarele certificări: CEH - Certified Ethical Hacker, GPEN - GIAC Certified Penetration Tester, GWAPT - GIAC Web Application, LPT - Licensed Penetration Tester, OPST - OSSTMM Professional Security Tester Accredited Certification, OSCE - Offensive Security Certified Expert, OSCP - Offensive Security Certified Professional, PTC - MILLE2 Certified Penetration Testing Consultant, CPT - Certified Penetration Tester, GIAC - Exploit Researcher and Advanced Penetration Tester (GXPN), GIAC - Mobile Device Security Analyst (GMOB), GIAC - Assessing and Auditing Wireless Networks (GAWN), CREST - Certified Simulated Attack Specialist, CSX - Cybersecurity Nexus. (la 26-05-2025, Alineatul (4^1), Articolul 15, Capitolul III a fost modificat de Punctul 8., Articolul I din NORMA nr. 14 din 16 mai 2025, publicată în MONITORUL OFICIAL nr. 487 din 26 mai 2025 ) (5) A.S.F. publică pe site-ul propriu un ghid de îndrumare care cuprinde detalii și parametri privind modalitatea de implementare a activităților obligatorii prevăzute la alin. (1). Ghidul are un caracter orientativ și poate fi actualizat de către A.S.F. în funcție de bunele practici în domeniu. (6) Entitățile au obligația să elaboreze și să aplice o metodologie privind procesul de identificare, soluționare și raportare către A.S.F. a incidentelor de securitate cu cel mai mare grad de severitate apărute la nivelul sistemelor informatice importante, în scopul monitorizării și înregistrării acestora. (la 10-09-2021, Articolul 15 din Capitolul III a fost completat de Punctul 5, Articolul I din NORMA nr. 24 din 25 august 2021, publicată în MONITORUL OFICIAL nr. 872 din 10 septembrie 2021 ) (7) În metodologia prevăzută la alin. (6) entitățile trebuie să stabilească praguri și criterii corespunzătoare pentru clasificarea unui eveniment drept incident de securitate în diferite grade de severitate și să prevadă un termen maxim de raportare către A.S.F. a incidentelor de securitate cu cel mai mare grad de severitate apărute la nivelul sistemelor informatice importante, termen ce nu poate depăși două zile lucrătoare. (la 10-09-2021, Articolul 15 din Capitolul III a fost completat de Punctul 5, Articolul I din NORMA nr. 24 din 25 august 2021, publicată în MONITORUL OFICIAL nr. 872 din 10 septembrie 2021 )  +  Articolul 16(1) Raportat la activitatea desfășurată, entitățile au obligația să se asigure că sistemele informatice importante utilizate îndeplinesc cel puțin următoarele cerințe: a) asigură integritatea, confidențialitatea, autenticitatea, disponibilitatea datelor în concordanță cu categoria de risc a sistemului informatic important definită intern de către entitate, precum și prelucrarea acestora în conformitate cu reglementările A.S.F., luând în considerare posibilitatea actualizării acestora în funcție de modificările intervenite în legislația incidentă; b) asigură respectarea conținutului de informații prevăzut în formularele de raportare, așa cum sunt prevăzute în legislația specifică, precum și alte raportări solicitate prin reglementările A.S.F.; c) asigură stocarea și păstrarea datelor înregistrate și jurnalizate de către sistemele de tranzacționare, de emitere contracte de asigurări/avizare dosare de daune și sisteme back-office pentru o perioadă de timp în conformitate cu legislația aplicabilă în vigoare. Sistemul de păstrare a datelor trebuie să permită ca aceste date să poată fi transmise sau puse la dispoziția A.S.F. la cerere; d) asigură elemente de identificare a datelor supuse prelucrării sau verificării, respectiv identificarea exactă a timpului la care au fost efectuate înregistrările și identificarea utilizatorilor sistemului în acel moment; e) asigură confidențialitatea și protecția informațiilor și a programelor prin parole, coduri de identificare pentru accesul la informații, precum și realizarea de copii de siguranță pentru programele și informațiile deținute; f) asigură mecanisme de securitate și control al sistemelor informatice importante, pentru păstrarea în siguranță a datelor și informațiilor stocate, a fișierelor și bazelor de date, inclusiv în situația unor incidente; g) asigură reconstituirea rapoartelor și informațiilor supuse verificării;h) asigură posibilitatea de restaurare a datelor arhivate pe suport digital extern, precum, dar fără a se limita la, informații, date introduse, situații financiare.(2) Entitățile au obligația să se asigure că sunt îndeplinite următoarele cerințe:a) nu există posibilitatea autentificării multiple a mai multor persoane pe același cont de aplicație;b) nedivulgarea credențialelor, a parolelor sau a oricărui alt sistem de autentificare de către utilizatorii acestora;c) utilizarea de credențiale personalizate doar pentru personalul autorizat/înregistrat;d) jurnalizarea, monitorizarea și arhivarea în conformitate cu reglementările specifice în materie pentru a asigura controlul asupra accesului utilizatorilor, a locului de unde are loc accesul și a datelor accesate, inclusiv a celor cu caracter personal;e) utilizarea sistemelor de autentificare care folosesc cel puțin doi factori;f) să se asigure că utilizatorii autorizați nu furnizează elementele de autentificare către terțe persoane.  +  Articolul 17(1) Entitățile au obligația să testeze anual planul de răspuns la incidente de securitate informatică.(2) Planul de răspuns la incidente de securitate informatică trebuie să prevadă simularea unui incident de securitate informatică și să acopere toate sistemele informatice și rețelele utilizate de către entitate.  +  Articolul 18(1) Entitățile au obligația ca, în termen de maximum 45 de zile de la finalizarea testării prevăzute la art. 17, să întocmească un raport de testare care va cuprinde următoarele informații, fără a se limita la acestea:a) modalitatea de aplicare a fiecărei etape din planul de răspuns la incidente de securitate informatică;b) modalitatea de gestionare a comunicării interne și externe pe toată durata testării;c) cauzele și impactul real/potențial al incidentului de securitate informatică asupra datelor entității;d) propuneri pentru îmbunătățirea măsurilor de securitate la incidente informatice;e) propuneri pentru îmbunătățirea planului de răspuns la incidente de securitate informatică.(2) Raportul de testare prevăzut la alin. (1) este păstrat la sediul entității care are obligația să îl prezinte auditorului IT și A.S.F. la solicitarea acesteia.  +  Articolul 19Sistemele informatice importante care oferă intermediarilor și clienților acestora accesul la platforme electronice de tranzacționare, precum și sistemele informatice importante care evidențiază operațiuni de compensare, decontare și registru pentru instrumente financiare și operațiuni cu aceste instrumente, asigură, fără a se limita la acestea: a) securitatea și integritatea datelor procesate prin folosirea unei modalități de securizare atât asupra datelor trimise către platformele electronice de tranzacționare și către cele de compensare, decontare și registru, cât și asupra datelor recepționate de la aceste platforme; b) mecanisme care să garanteze nerepudierea datelor transmise și recepționate; c) jurnalizarea în timp real a informației despre ordinele transmise spre executare, a stării acestor ordine, respectiv a modificărilor care se aduc acestor ordine în decursul existenței lor de către clienții și intermediarii care utilizează aceste sisteme informatice importante; d) mecanisme de nerepudiere a integrității înregistrării operațiunilor de sistem informatic important.  +  Articolul 20Sistemele informatice care oferă S.A.I./A.F.I.A. și investitorilor acestora accesul la platforme electronice de distribuire a titlurilor de participare asigură, fără a se limita la acestea: a) securitatea și integritatea datelor procesate prin folosirea unei modalități de securizare asupra datelor trimise către platformele electronice de distribuire a titlurilor de participare; b) mecanisme care să garanteze nerepudierea datelor transmise și recepționate; c) jurnalizarea în timp real a informației despre instrucțiunile investitorilor transmise către S.A.I./A.F.I.A.; d) mecanisme de nerepudiere a integrității înregistrării operațiunilor de sistem informatic.  +  Capitolul IV Auditarea și testarea sistemelor informatice importante  +  Secţiunea 1 Dispoziții privind auditul IT  +  Articolul 21(1) Entitățile au obligația de a audita sistemele informatice importante, după cum urmează:a) entitățile încadrate în categoria de risc major au obligația de a audita IT extern sistemele informatice importante utilizate, cu periodicitate anuală, astfel încât perioada supusă auditului să fie un an calendaristic, începând cu prima lună ianuarie după data sfârșitului perioadei supuse auditului IT anterior; b) entitățile încadrate în categoria de risc important au obligația de a audita IT extern sau cu resurse interne certificate sistemele informatice importante utilizate, o dată la 2 ani, astfel încât perioada supusă auditului să fie 2 ani calendaristici consecutivi, începând cu prima lună ianuarie după data sfârșitului perioadei supuse auditului IT anterior;c) entitățile încadrate în categoria de risc mediu au obligația de a audita IT extern sau cu resurse interne certificate sistemele informatice importante utilizate, o dată la 3 ani, astfel încât perioada supusă auditului să fie 3 ani calendaristici consecutivi, începând cu prima lună ianuarie după data sfârșitului perioadei supuse auditului IT anterior;d) entitățile încadrate în categoria de risc scăzut au obligația de a audita IT extern sau cu resurse interne certificate sistemele informatice importante utilizate, o dată la 4 ani, astfel încât perioada supusă auditului să fie 4 ani calendaristici consecutivi, începând cu prima lună ianuarie după data sfârșitului perioadei supuse auditului IT anterior.(2) Perioada supusă auditului IT reprezintă perioada cuprinsă între două audituri succesive.(3) În cazul entităților nou-înființate, primul audit se efectuează după expirarea perioadei supuse auditului, prevăzută la alin. (1), după cum urmează:a) în situația în care entitatea este autorizată/avizată/ înregistrată în primele 6 luni ale anului calendaristic, anul respectiv reprezintă primul an calendaristic al misiunilor de audit IT;b) în situația în care entitatea este autorizată/ avizată/înregistrată în ultimele 6 luni ale anului calendaristic, primul an al misiunii de audit IT se calculează începând cu anul calendaristic următor celui în care a fost autorizată/avizată/ înregistrată, iar prima misiune de audit IT va viza și perioada rămasă până la sfârșitul anului calendaristic în care entitatea a fost autorizată/avizată/înregistrată. (la 10-09-2021, Articolul 21 din Sectiunea 1 , Capitolul IV a fost completat de Punctul 6, Articolul I din NORMA nr. 24 din 25 august 2021, publicată în MONITORUL OFICIAL nr. 872 din 10 septembrie 2021 )  +  Articolul 22Entitățile care efectuează auditul IT cu resurse interne certificate au obligația să utilizeze personal certificat în domeniul auditării IT, angajat în cadrul entității sau în cadrul unei companii din cadrul aceluiași grup financiar, cu respectarea prevederilor prezentei norme și a metodologiilor certificate internațional.  +  Articolul 23(1) Auditul IT extern se efectuează în baza unui contract de audit IT încheiat între entitatea care a solicitat auditarea și un auditor IT extern înscris în Lista auditorilor IT externi menținută de A.S.F. în conformitate cu prevederile art. 38.(2) Entitatea nu poate contracta auditul IT cu același auditor IT extern pentru mai mult de 3 audituri consecutive efectuate în conformitate cu prevederile art. 21.  +  Articolul 24Entitatea are obligația de a se asigura că în contractul de audit IT sunt cuprinse în mod obligatoriu clauze cu privire la faptul că auditorul IT extern trebuie să respecte cerințele impuse pentru efectuarea auditului sistemelor informatice importante, în conformitate cu prevederile prezentei norme și cu bunele practici în domeniu.  +  Articolul 25Auditorul IT extern notifică în scris A.S.F. în cel mai scurt timp posibil, dar nu mai târziu de 10 zile de la constatare, orice fapt sau act în legătură cu sistemele informatice importante utilizate de către aceasta și care:a) este de natură să afecteze continuitatea activității entității auditate;b) poate conduce la o opinie de audit cu rezerve, la imposibilitatea exprimării unei opinii de audit sau la o opinie de audit negativă.  +  Articolul 26La solicitarea scrisă a A.S.F., auditorul IT extern comunică A.S.F., în termen de maximum 10 zile de la solicitare, următoarele:a) orice raport sau document care a fost adus la cunoștința entității auditate;b) o declarație care să indice motivele de încetare a contractului de audit IT, indiferent de natura acestora;c) orice alte informații sau documente solicitate în legătură cu activitatea de audit IT extern.  +  Articolul 27Auditorul IT care efectuează activitatea de audit IT la entitățile prevăzute la art. 2 are obligația de a întocmi și de a prezenta conducerii entității o situație a deficiențelor și vulnerabilităților identificate.  +  Articolul 28La finalizarea auditului IT, auditorii IT au obligația de a întocmi un raport de audit IT însoțit de anexe, care să cuprindă cel puțin elementele prevăzute în macheta de raportare prezentată în anexa nr. 3, dar fără a se limita la acestea.  +  Articolul 29(1) A.S.F. poate să instituie în sarcina entității obligația de a audita IT orice sisteme informatice dacă:a) în urma constatărilor rezultă că entitatea nu a desfășurat toate activitățile minime obligatorii categoriei de risc în care aceasta a fost încadrată, conform prevederilor art. 10 sau 11, sau activitățile desfășurate au un caracter formal;b) apreciază că se impune efectuarea unor investigații suplimentare la nivelul sistemelor informatice.(2) Instituirea de către A.S.F. a obligației de a audita IT alte sisteme informatice conform alin. (1) cuprinde și termenul până la care entitatea este obligată să transmită la A.S.F. raportul de audit, iar acest termen nu poate să depășească 90 de zile de la data instituirii obligației de a audita alte sisteme informatice de către A.S.F.  +  Articolul 30Entitățile, inclusiv cele care efectuează auditul IT cu resurse interne certificate, sunt obligate să adopte toate măsurile necesare pentru evitarea conflictelor de interese care pot interveni în desfășurarea activității de audit IT.  +  Articolul 31Entitățile, inclusiv cele care efectuează auditul IT cu resurse interne certificate, sunt obligate să se asigure că activitatea de audit IT este independentă față de activitatea auditată, pentru a nu fi compromisă obiectivitatea acesteia, iar auditorii IT sunt independenți și obiectivi în toate aspectele legate de activitatea de audit IT.  +  Articolul 32În aplicarea prevederilor art. 31, entitățile care efectuează auditul IT cu resurse interne certificate sunt obligate:a) să se asigure că auditorul IT notifică în scris A.S.F. în cel mai scurt timp posibil, dar nu mai târziu de 10 zile de la constatare, orice fapt sau act în legătură cu sistemele informatice importante utilizate de către aceasta și care este de natură să afecteze continuitatea activității entității auditate sau poate conduce la o opinie de audit cu rezerve, la imposibilitatea exprimării unei opinii de audit sau la o opinie de audit negativă;b) să prezinte, la solicitarea A.S.F., în termen de maximum 10 zile, orice raport sau document care a fost adus la cunoștința entității auditate sau orice alte informații ori documente solicitate în legătură cu activitatea de audit IT.  +  Articolul 33Entitățile, inclusiv cele care efectuează auditul IT cu resurse interne certificate, sunt obligate să furnizeze auditorului IT informații complete, corespunzătoare, relevante și în timp util, pentru a permite desfășurarea în bune condiții a activității de audit IT.  +  Articolul 34Respectarea prevederilor art. 25 și 26 nu contravine conduitei etice și profesionale, nu constituie o încălcare a secretului profesional impus prin clauze contractuale sau prin prevederi legale și nu atrage niciun fel de răspundere asupra persoanei fizice și/sau juridice în cauză.  +  Secţiunea a 2-a Testarea sistemelor informatice importante  +  Articolul 35(1) Entitatea are obligația de a ține evidența următoarelor modificări majore ale sistemelor informatice importante:a) schimbarea integrală a sistemelor/programelor informatice importante;b) externalizarea unor servicii IT;c) schimbarea proceselor de arhivare electronică, de restaurare sau sincronizare a bazelor de date.(2) În situația dezafectării unui sistem informatic important, entitatea are obligația să solicite efectuarea unui audit IT cu resurse interne certificate sau externe care vizează sistemele ce urmează a fi dezafectate.  +  Articolul 36(1) Entitatea are obligația să testeze sistemele informatice importante înainte de prima utilizare și la orice modificare în cadrul ciclului de viață al acestora, indiferent dacă sunt realizate cu resurse interne sau de către furnizori externi.(2) Rezultatul testărilor prevăzute la alin. (1) se consemnează într-un raport de testare IT care cuprinde, fără a se limita la acestea, următoarele elemente:a) echipa de testare;b) scopul testării;c) perioada testării;d) descrierea programului informatic testat;e) identificarea aplicațiilor utilizate și a persoanelor implicate;f) analiza riscurilor implicate de achiziția sau modificarea programului informatic, a posibilelor vulnerabilități și a măsurilor de reducere a riscurilor asociate, prin controale de sistem sau de program informatic;g) descrierea modului în care s-au efectuat testele, scenariile de test, eventualele norme sau standarde aplicate și rezultatul testării;h) concluzia echipei de testare;i) semnătura membrilor echipei de testare.  +  Articolul 37Entitatea are obligația să păstreze rapoartele de testare IT pentru o perioadă de cel puțin 5 ani după momentul dezafectării sistemului informatic important și să le pună la dispoziția A.S.F. sau auditorului IT, la cerere.  +  Capitolul V Înscrierea auditorul IT extern  +  Articolul 38Auditorul IT extern care intenționează să presteze servicii de audit IT pentru entitățile cărora le sunt incidente prevederile prezentei norme are obligația înscrierii în Lista auditorilor IT externi menținută de A.S.F.  +  Articolul 39(1) În vederea înscrierii în lista prevăzută la art. 38, auditorul IT extern depune la A.S.F. cererea prevăzută în anexa nr. 5, însoțită de documentația care trebuie să cuprindă următoarele, după caz:1. pentru auditorul IT extern - persoană fizică autorizată care va semna raportul de audit, se depun următoarele documente: a) actul de identitate al auditorului IT, în copie;b) curriculum vitae în format Europass, datat și semnat, în care se precizează studiile și cursurile de formare relevante, experiența profesională în auditarea IT a sistemelor informatice, natura și durata atribuțiilor îndeplinite; c) certificatul CISA emis de ISACA în termenul de valabilitate, în copie, semnată pentru conformitate cu originalul;d) scrisori de recomandare, care să ateste experiența în domeniul de audit IT extern al sistemelor informatice, incluzând datele de contact ale persoanelor care pot oferi referințe; e) certificatul de cazier judiciar și certificatul de cazier fiscal în original, în termenul de valabilitate;f) declarație pe propria răspundere sub semnătură olografă, din care să rezulte că nu a fost sancționat de către autoritățile române sau străine din domeniul financiar cu interdicția de a desfășura activități în sistemul financiar-bancar ori cu interdicția temporară de a desfășura astfel de activități în ultimii 10 ani;g) contract de asigurare de răspundere civilă profesională, pentru suma asigurată de minimum 100.000 euro, în vigoare, în copie;h) documentul de plată a tarifului de înscriere în lista prevăzută la art. 38, în copie;2. pentru auditorul IT extern - persoană juridică, se depun următoarele documente: a) certificat constatator emis de Oficiul Național al Registrului Comerțului, cu starea la zi a persoanei juridice, în original;b) actul de identitate al reprezentantului legal al auditorului IT extern - persoană juridică, în copie; c) decizia/hotărârea organului statutar al societății de numire a coordonatorului societății de audit IT care va semna, în numele și pe seama societății de audit IT, raportul de audit:(i) auditori IT din cadrul societății (salariați proprii, reprezentant legal sau membrii conducerii societății);(ii) auditor IT persoană fizică cu care societatea a încheiat un contract de prestări servicii pentru a întocmi raportul de audit în numele și pe seama societății;d) contract de prestări servicii încheiat cu persoana menționată la lit. c) pct. (ii) care va semna, în numele și pe seama societății, raportul de audit, în copie;e) documentele prevăzute la pct. 1 lit. a)-f) pentru coordonatorul certificat al societății de audit IT persoană fizică menționat în decizia/hotărârea organului statutar prevăzută la lit. c);f) contract de asigurare de răspundere civilă profesională pentru suma asigurată de minimum 100.000 euro, în vigoare, în copie;g) documentul de plată a tarifului de înscriere în lista prevăzută la art. 38, în copie.(2) Documentele care nu sunt emise în limba română se depun în copie, împreună cu traducerea legalizată a acestora.(3) Pentru documentele depuse în copie, în vederea asigurării conformității cu originalele, acestea sunt semnate de auditorul IT persoană fizică, respectiv de reprezentantul legal al auditorului IT persoană juridică, după caz. (la 10-09-2021, Articolul 39 din Capitolul V a fost modificat de Punctul 7, Articolul I din NORMA nr. 24 din 25 august 2021, publicată în MONITORUL OFICIAL nr. 872 din 10 septembrie 2021 )  +  Articolul 40Înscrierea auditorului IT extern în Lista auditorilor IT externi sau transmiterea refuzului motivat al înscrierii se efectuează de A.S.F. în termen de maximum 30 de zile de la primirea dosarului complet al solicitantului.  +  Articolul 41(1) Orice modificare a documentației prevăzute la art. 39 pct. 1 lit. a), c), e), f) și g) și la pct. 2 lit. a)-d) și f) trebuie transmisă A.S.F. în termen de maximum 30 de zile de la data efectuării modificării.(2) Prevederile alin. (1) se aplică și coordonatorului certificat al societății de audit IT prevăzut la art. 39 pct. 2 lit. e) pentru documentația prevăzută la art. 39 pct. 1 lit. a), c), e), f) și g). (la 10-09-2021, Articolul 41 din Capitolul V a fost modificat de Punctul 8, Articolul I din NORMA nr. 24 din 25 august 2021, publicată în MONITORUL OFICIAL nr. 872 din 10 septembrie 2021 )  +  Articolul 42A.S.F. radiază din lista prevăzută la art. 38 auditorii IT externi în oricare dintre următoarele situații:a) la cererea acestora;b) în cazul lichidării sau la declanșarea insolvenței;c) în cazul încălcării prevederilor art. 25, 26, 28 și 41;d) în cazul nerespectării prevederilor prezentei norme.  +  Articolul 43(1) Pentru toate situațiile menționate la art. 42 lit. c) și d), A.S.F. transmite auditorului IT extern o notificare prealabilă prin care i se aduc la cunoștință faptele pentru care A.S.F. va proceda la inițierea demersurilor pentru radierea din Lista auditorilor IT externi. (2) În situațiile în care A.S.F. nu poate contacta auditorul IT extern care se află în unul dintre cazurile menționate la art. 42 lit. b) sau acesta nu transmite informațiile solicitate în conformitate cu prevederile art. 41, pentru clarificarea situației se solicită informațiile necesare de la Oficiul Național al Registrului Comerțului. (la 10-09-2021, Articolul 43 din Capitolul V a fost modificat de Punctul 9, Articolul I din NORMA nr. 24 din 25 august 2021, publicată în MONITORUL OFICIAL nr. 872 din 10 septembrie 2021 )  +  Capitolul VI Dispoziții privind furnizorii externi și furnizorii de servicii IT externalizate pentru sistemele informatice importante  +  Articolul 44Orice externalizare de servicii se realizează cu respectarea legislației aplicabile entității.  +  Articolul 45În situațiile în care entității nu îi sunt aplicabile alte prevederi legale referitoare la externalizarea unor servicii IT și în toate cazurile în care sunt utilizate serviciile unor furnizori externi, pentru toate sistemele informatice importante, entitatea are obligația de a notifica la A.S.F. furnizorul extern sau furnizorul de servicii IT externalizate, în termen de maximum 14 zile de la data încheierii contractului cu acesta.  +  Articolul 46(1) Notificarea prevăzută la art. 45 trebuie să conțină următoarele informații și documente, după caz: a) descrierea serviciilor furnizate/externalizate; b) datele de identificare a furnizorului: 1. sediul societății - adresa completă; 2. telefon/fax, e-mail, pagina de internet; c) certificat constatator emis de Oficiul Național al Registrului Comerțului, cu starea la zi a persoanei juridice, sau echivalentul acestuia pentru furnizorii externi înregistrați în alte state, în original sau copii conforme cu originalul;d) documente în funcție de tipul serviciului sau activității desfășurate, astfel: 1. SR ISO/IEC 27001 sau certificări pentru standarde echivalente - pentru toți furnizorii; 2. certificări pentru furnizarea și dezvoltarea de programe informatice software; 3. certificări pentru furnizarea de servicii externalizate; 4. act doveditor privind respectarea condițiilor tehnice conform TIA-942 nivel 2 sau echivalent pentru furnizarea de servicii de găzduire sau externalizare prin intermediul centrelor de date; 5. autorizare pentru furnizarea de servicii de arhivare electronică prin centre de date; 6. certificate specifice activităților externalizate pentru furnizarea de servicii externalizate de tip cloudcomputing public. (2) Certificările prevăzute la alin. (1) lit. d) pct. 1, 2, 3 și 6 trebuie să fie emise de entități/organisme abilitate/recunoscute pe plan intern și/sau internațional.  +  Articolul 47Entitatea are obligația ca, în cazul modificării unor informații și/sau documente prevăzute la art. 46, care pot conduce la afectarea desfășurării serviciilor externalizate conform contractului, să notifice A.S.F. și să depună originalul sau copia documentelor modificate în termen de maximum 90 de zile de la data efectuării modificării.  +  Articolul 48Pentru sistemele informatice importante, entitatea are obligația să se asigure că furnizorii de servicii IT externalizate, inclusiv în cazul externalizărilor în lanț, cu excepția furnizorilor de servicii de comunicații, de hardware sau de licențe software, raportat strict la activitatea externalizată: a) permit respectarea de către entitate a prevederilor prezentei norme, astfel încât prin externalizarea anumitor activități să nu se încalce legislația aplicabilă; b) prezintă, la solicitarea A.S.F., modalitatea prin care sunt îndeplinite de către entitate prevederile prezentei norme; c) permit A.S.F. și auditorului IT să verifice și/sau să auditeze sistemele sale informatice în contextul aplicării prevederilor prezentei norme sau pun la dispoziția auditorului IT un raport de audit IT întocmit în conformitate cu standardele ISAE 3402 sau echivalent pentru sistemele informatice puse la dispoziția entității.  +  Capitolul VII Dispoziții privind raportarea  +  Articolul 49Entitățile, altele decât cele menționate la art. 54^1, au obligația să întocmească în conformitate cu prevederile prezentei norme și să transmită A.S.F. următoarele rapoarte: (la 14-01-2025, Partea introductivă a Articoluuil 49 , Capitolul VII a fost modificată de Punctul 1. , Articolul I din NORMA nr. 26 din 17 decembrie 2024, publicată în MONITORUL OFICIAL nr. 25 din 14 ianuarie 2025 ) a) raportul anual privind evaluarea internă a riscurilor operaționale efectuată în conformitate cu prevederile art. 6 alin. (1), până la data de 31 martie a anului curent; b) raportul de audit IT întocmit pentru perioada supusă auditului pentru auditul IT efectuat în conformitate cu art. 21, până la data de 30 iunie a anului curent, după ultimul an din perioada supusă auditului, însoțit de copia certificatului de auditor IT semnată pentru conformitate cu originalul valabil la momentul întocmirii raportului de audit; Notă
    Conform alin. (2) al art. 2 din NORMA nr. 21 din 1 aprilie 2020, publicată în MONITORUL OFICIAL nr. 277 din 02 aprilie 2020, termenul prevăzut la art. 49 lit. b) din Norma Autorității de Supraveghere Financiară nr. 4/2018 privind gestionarea riscurilor operaționale generate de sistemele informatice utilizate de entitățile autorizate/avizate/înregistrate, reglementate și/sau supravegheate de către Autoritatea de Supraveghere Financiară, cu modificările ulterioare, privind depunerea raportului de audit IT realizat în anul 2020 se prorogă până la data de 31 decembrie 2020.
    c) raportarea electronică anuală cu indicatorii menționați în anexa nr. 4, în cazul în care acești indicatori sunt aplicabili și sunt aferenți sistemelor informatice importante, până la data de 31 martie a anului curent, pentru anul anterior.
     +  Articolul 50În cazul în care au fost identificate deficiențe/ vulnerabilități în conformitate cu prevederile art. 27, raportul de audit IT prevăzut la art. 49 lit. b) se transmite A.S.F. însoțit de planul de acțiune din care să rezulte modalitatea de remediere a deficiențelor/vulnerabilităților identificate de auditorul IT.  +  Articolul 51Rapoartele prevăzute la art. 49 se transmit A.S.F., în conformitate cu sistemul de raportare comunicat acestora de fiecare structură organizatorică din cadrul A.S.F. cu atribuții de supraveghere, pe suport hârtie sau în format electronic cu semnătură electronică extinsă, după caz.
     +