Modificare la regulamentul de securitate bancară
REGULAMENT nr. 2 din 21 mai 2021 pentru modificarea Regulamentului Băncii Naționale a României nr. 2/2020 privind măsurile de securitate referitoare la riscurile operaționale și de securitate și cerințele de raportare aferente serviciilor de plată
În vigoare. Act în vigoare.
Pe scurt
- Identificator
- Regulament nr. 2/2021
- Tip act
- Regulament
- Emitent
- Banca Națională A României
- Data adoptării
- 21 mai 2021
- Număr de forme
- 1
- Domeniu
- banking finance, public finance
- Sursa oficială
- legislatie.just.ro
De ce spunem asta
- default:latest consolidation, no total abrogation found — ACTIVE by default
Ce acte modifică acest act
Actele pe care acest act le modifică, le completează sau le abrogă.
- Abroga pe (ART. 1): REGULAMENT nr. 2 din 30 ianuarie 2020 privind măsurile de securitate referitoare la riscurile operaționale și de securitate și cerințele de raportare aferente serviciilor de plată — 30 ianuarie 2020
- Modifica pe (ART. 1): REGULAMENT nr. 2 din 30 ianuarie 2020 privind măsurile de securitate referitoare la riscurile operaționale și de securitate și cerințele de raportare aferente serviciilor de plată — 30 ianuarie 2020
- Modifica pe (ART. 1): REGULAMENT nr. 2 din 30 ianuarie 2020 privind măsurile de securitate referitoare la riscurile operaționale și de securitate și cerințele de raportare aferente serviciilor de plată — 30 ianuarie 2020
- Modifica pe (ART. 1): REGULAMENT nr. 2 din 30 ianuarie 2020 privind măsurile de securitate referitoare la riscurile operaționale și de securitate și cerințele de raportare aferente serviciilor de plată — 30 ianuarie 2020
- Modifica pe (ART. 1): REGULAMENT nr. 2 din 30 ianuarie 2020 privind măsurile de securitate referitoare la riscurile operaționale și de securitate și cerințele de raportare aferente serviciilor de plată — 30 ianuarie 2020
- Modifica pe (ART. 1): REGULAMENT nr. 2 din 30 ianuarie 2020 privind măsurile de securitate referitoare la riscurile operaționale și de securitate și cerințele de raportare aferente serviciilor de plată — 30 ianuarie 2020
- Modifica pe (ART. 1): REGULAMENT nr. 2 din 30 ianuarie 2020 privind măsurile de securitate referitoare la riscurile operaționale și de securitate și cerințele de raportare aferente serviciilor de plată — 30 ianuarie 2020
- Modifica pe (ART. 1): REGULAMENT nr. 2 din 30 ianuarie 2020 privind măsurile de securitate referitoare la riscurile operaționale și de securitate și cerințele de raportare aferente serviciilor de plată — 30 ianuarie 2020
- Modifica pe (ART. 1): REGULAMENT nr. 2 din 30 ianuarie 2020 privind măsurile de securitate referitoare la riscurile operaționale și de securitate și cerințele de raportare aferente serviciilor de plată — 30 ianuarie 2020
- Modifica pe (ART. 1): REGULAMENT nr. 2 din 30 ianuarie 2020 privind măsurile de securitate referitoare la riscurile operaționale și de securitate și cerințele de raportare aferente serviciilor de plată — 30 ianuarie 2020
- Modifica pe (ART. 1): REGULAMENT nr. 2 din 30 ianuarie 2020 privind măsurile de securitate referitoare la riscurile operaționale și de securitate și cerințele de raportare aferente serviciilor de plată — 30 ianuarie 2020
- Modifica pe (ART. 1): REGULAMENT nr. 2 din 30 ianuarie 2020 privind măsurile de securitate referitoare la riscurile operaționale și de securitate și cerințele de raportare aferente serviciilor de plată — 30 ianuarie 2020
- Modifica pe (ART. 1): REGULAMENT nr. 2 din 30 ianuarie 2020 privind măsurile de securitate referitoare la riscurile operaționale și de securitate și cerințele de raportare aferente serviciilor de plată — 30 ianuarie 2020
- Modifica pe (ART. 1): REGULAMENT nr. 2 din 30 ianuarie 2020 privind măsurile de securitate referitoare la riscurile operaționale și de securitate și cerințele de raportare aferente serviciilor de plată — 30 ianuarie 2020
- Modifica pe (ART. 1): REGULAMENT nr. 2 din 30 ianuarie 2020 privind măsurile de securitate referitoare la riscurile operaționale și de securitate și cerințele de raportare aferente serviciilor de plată — 30 ianuarie 2020
- Modifica pe (ART. 1): REGULAMENT nr. 2 din 30 ianuarie 2020 privind măsurile de securitate referitoare la riscurile operaționale și de securitate și cerințele de raportare aferente serviciilor de plată — 30 ianuarie 2020
Cuprins pe articole
- Articolul I
- Titlul II
- Capitolul I
- Articolul 3
- Capitolul II
- Articolul 4
- Articolul 5
- Articolul 6
- Articolul 7
- Articolul 8
- Articolul 9
- Capitolul III
- Articolul 10
- Articolul 11
- Articolul 12
- Articolul 13
- Articolul 14
- Articolul 15
- Articolul 16
- Articolul 17
- Articolul 18
- Articolul 19
- Articolul 20
- Articolul 21
- Articolul 22
- Articolul 22^1
- Articolul 23
- Articolul 24
- Capitolul IV
- Articolul 25
- Articolul 26
- Articolul 27
- Articolul 28
- Articolul 29
- Articolul 30
- Articolul 31
- Articolul 32
- Articolul 33
- Articolul 34
- Articolul 35
- Articolul 35^1
- Articolul 35^2
- Articolul 36
- Articolul 37
- Articolul 38
- Articolul 39
- Articolul 40
- Articolul 41
- Articolul 42
- Articolul 43
- Articolul 44
- Articolul 45
- Articolul 46
- Articolul 47
- Capitolul V
- Articolul 47^1
- Articolul 47^2
- Articolul 47^3
- Articolul 47^4
- Articolul 47^5
- Articolul 47^6
- Articolul 47^7
- Articolul 47^8
- Articolul 47^9
- Articolul 47^10
- Capitolul VI
- Articolul 47^11
- Articolul 47^12
- Articolul 47^13
- Articolul 47^14
- Articolul 47^15
- Articolul 47^16
- Articolul 47^17
- Articolul 47^18
- Articolul 47^19
- Articolul 47^20
- Articolul 47^21
- Articolul 47^22
- Articolul 47^23
- Articolul 47^24
- Articolul 48
- Capitolul VII
- Articolul 49
- Articolul 50
- Articolul 50^1
- Articolul 51
- Articolul 51^1
- Articolul 52
- Articolul 53
- Articolul 54
- Articolul 55
- Articolul 56
- Articolul 57
- Articolul 58
- Capitolul VIII
- Articolul 59
- Articolul 60
- Articolul 61
- Articolul 62
- Articolul 63
- Articolul 64
- Articolul 65
- Articolul 70
- Articolul 80
- Articolul 103
- Articolul 105
- Articolul 113
- Articolul 114
- Articolul 117
- Articolul 118
- Articolul 119
- Articolul II
Textul actului
Textul afișat aici este parțial (120.000 din 228.538 caractere). Vezi documentul integral.
REGULAMENT nr. 2 din 21 mai 2021pentru modificarea Regulamentului Băncii Naționale a României nr. 2/2020 privind măsurile de securitate referitoare la riscurile operaționale și de securitate și cerințele de raportare aferente serviciilor de plată
Publicat în
MONITORUL OFICIAL nr. 599 din 16 iunie 2021
Având în vedere:– prevederile art. 218, 219, 223 și art. 244 alin. (2) din Legea nr. 209/2019 privind serviciile de plată și pentru modificarea unor acte normative;– Ghidul EBA/GL/2019/04 privind administrarea riscurilor TIC și de securitate;– Ghidul EBA/GL/2018/05 referitor la cerințele de raportare a datelor privind fraudele din articolul 96 alineatul (6) din Directiva privind serviciile de plată (PSD2),în temeiul dispozițiilor art. 243 alin. (1) și ale art. 244 alin. (1) din Legea nr. 209/2019 privind serviciile de plată și pentru modificarea unor acte normative, precum și ale art. 48 din Legea nr. 312/2004 privind Statutul Băncii Naționale a României, Banca Națională a României emite prezentul regulament. + Articolul IRegulamentul nr. 2/2020 privind măsurile de securitate referitoare la riscurile operaționale și de securitate și cerințele de raportare aferente serviciilor de plată, publicat în Monitorul Oficial al României, Partea I, nr. 115 din 14 februarie 2020, se modifică după cum urmează: 1. La articolul 2, alineatul (2) se modifică și va avea următorul cuprins:(2) În sensul prezentului regulament, termenii și expresiile de mai jos au următoarele semnificații: a) active informaționale - date sau alte informații, corporale sau necorporale, care trebuie protejate;b) activ TIC - un activ de natură software sau hardware care se găsește în mediul de afaceri, inclusiv sisteme TIC;c) apărare în adâncime - ansamblu de mai multe tipuri de controale care acoperă același risc, precum principiul celor patru ochi, autentificarea pe baza a doi factori, segmentarea rețelei și mecanisme multiple de tip firewall; d) apetit la risc - nivelul și tipurile cumulate de risc pe care o instituție este dispusă să și le asume în limita capacității sale de risc, conform modelului său de afaceri, în vederea realizării obiectivelor sale strategice; e) autenticitate - proprietatea unei surse de a fi ceea ce se pretinde a fi; f) conducere superioară: (i) în cazul prestatorilor de servicii de plată prevăzuți la art. 223 alin. (1) lit. a) din Legea nr. 209/2019 privind serviciile de plată și pentru modificarea unor acte normative, care sunt instituții de credit și sucursale ale instituțiilor de credit din state terțe, acest termen are înțelesul prevăzut la art. 3 alin. (1) pct. 3 din Regulamentul Băncii Naționale a României nr. 5/2013 privind cerințe prudențiale pentru instituțiile de credit, cu modificările și completările ulterioare;(ii) în cazul prestatorilor de servicii de plată prevăzuți la art. 223 alin. (1) lit. a) din Legea nr. 209/2019 privind serviciile de plată și pentru modificarea unor acte normative, care sunt instituții de plată, acest termen se referă la persoanele prevăzute la art. 13 alin. (2) din Legea nr. 209/2019 privind serviciile de plată și pentru modificarea unor acte normative;(iii) în cazul prestatorilor de servicii de plată prevăzuți la art. 223 alin. (1) lit. a) din Legea nr. 209/2019 privind serviciile de plată și pentru modificarea unor acte normative, care sunt instituții emitente de monedă electronică, acest termen se referă la persoanele prevăzute la art. 10 alin. (2) din Legea nr. 210/2019 privind activitatea de emitere de monedă electronică;(iv) în cazul prestatorilor de servicii de plată prevăzuți la art. 223 alin. (1) lit. b) din Legea nr. 209/2019 privind serviciile de plată și pentru modificarea unor acte normative, acest termen se referă la persoanele prevăzute la art. 13 alin. (2) sau art. 98 alin. (2) din Legea nr. 209/2019 privind serviciile de plată și pentru modificarea unor acte normative, după caz;(v) în cazul prestatorilor de servicii de plată prevăzuți la art. 223 alin. (1) lit. e) din Legea nr. 209/2019 privind serviciile de plată și pentru modificarea unor acte normative, acest termen are semnificația conferită în temeiul legislației naționale aplicabile referitoare la organele de conducere;g) continuitate - proprietatea proceselor, sarcinilor și activelor unei organizații, care sunt necesare pentru prestarea serviciilor aferente plăților, de a fi pe deplin accesibile și de a se desfășura, respectiv de a funcționa, la niveluri prestabilite acceptabile; h) disponibilitate - proprietatea serviciilor aferente plăților de a fi accesibile și utilizabile de către utilizatorii serviciilor de plată; i) «Emiterea unui ordin de plată de către autorul fraudei» - un tip de operațiune de plată neautorizată și se referă la situația în care un ordin de plată fals este emis de autorul fraudei după ce a obținut datele sensibile privind plățile ale plătitorului sau ale beneficiarului plății prin mijloace frauduloase;j) funcția de audit:(i) în cazul prestatorilor de servicii de plată prevăzuți la art. 223 alin. (1) lit. a) din Legea nr. 209/2019 privind serviciile de plată și pentru modificarea unor acte normative, care sunt instituții de credit și sucursale ale instituțiilor de credit din state terțe, funcția de audit are înțelesul prevăzut la art. 54-60 din Regulamentul Băncii Naționale a României nr. 5/2013 privind cerințe prudențiale pentru instituțiile de credit, cu modificările și completările ulterioare;(ii) în cazul prestatorilor de servicii de plată, alții decât cei prevăzuți la art. 223 alin. (1) lit. a) din Legea nr. 209/2019 privind serviciile de plată și pentru modificarea unor acte normative, funcția de audit trebuie să fie independentă de prestatorul de servicii de plată sau independentă în cadrul acestuia și poate fi o funcție de audit intern și/sau extern;k) incident TIC operațional sau de securitate - un singur eveniment sau o serie de evenimente corelate neplanificate de prestatorul de servicii de plată, care are/au sau va/vor avea probabil un impact negativ asupra integrității, disponibilității, confidențialității, autenticității și/sau continuității serviciilor aferente plăților;l) integritate - proprietatea de a proteja funcționarea precisă și caracterul complet al activelor (inclusiv în ceea ce privește datele); m) manipularea plătitorului - acțiune a unei persoane care are ca scop determinarea plătitorului să emită un ordin de plată sau să dea instrucțiuni prestatorului său de servicii de plată să îl emită, cu bună-credință, către un cont de plată despre care crede că aparține beneficiarului legitim al plății; n) mediu informatic - un subset al infrastructurii IT care este folosit pentru un scop bine determinat - de exemplu, mediu de dezvoltare, mediu de asamblare, mediu de test, mediu de producție; o) «Modificarea unui ordin de plată de către autorul fraudei» - un tip de operațiune neautorizată și se referă la situația în care autorul fraudei interceptează și modifică un ordin de plată autorizat la un moment dat, în timpul comunicării electronice între dispozitivul plătitorului și prestatorul de servicii de plată [precum programe malware sau atacuri care le permit atacatorilor să intercepteze comunicarea dintre două gazde care comunică în mod autorizat (atacuri de tip «omul din mijloc»)] sau modifică instrucțiunea de plată în sistemul prestatorului de servicii de plată înainte de compensarea și decontarea ordinului de plată; p) operațiune de plată neautorizată - operațiune de plată executată fără exprimarea consimțământului plătitorului în conformitate cu prevederile art. 147-149 din Legea nr. 209/2019 privind serviciile de plată și pentru modificarea unor acte normative, inclusiv ca urmare a pierderii, furtului, deturnării datelor sensibile privind plățile sau a instrumentului de plată, indiferent dacă a putut fi detectată de către plătitor înaintea efectuării plății și indiferent dacă a fost cauzată de neglijența gravă a plătitorului; q) organ de conducere: (i) în cazul prestatorilor de servicii de plată prevăzuți la art. 223 alin. (1) lit. a) din Legea nr. 209/2019 privind serviciile de plată și pentru modificarea unor acte normative, care sunt instituții de credit și sucursale ale instituțiilor de credit din state terțe, acest termen are înțelesul prevăzut la art. 3 alin. (1) pct. 1 din Regulamentul Băncii Naționale a României nr. 5/2013 privind cerințe prudențiale pentru instituțiile de credit, cu modificările și completările ulterioare;(ii) în cazul prestatorilor de servicii de plată prevăzuți la art. 223 alin. (1) lit. a) și b) din Legea nr. 209/2019 privind serviciile de plată și pentru modificarea unor acte normative, care sunt instituții de plată, instituții emitente de monedă electronică sau furnizori specializați în servicii de informare cu privire la conturi, acest termen se referă la persoanele prevăzute la lit. f) pct. (ii)-(iv), după caz;(iii) în cazul prestatorilor de servicii de plată prevăzuți la art. 223 alin. (1) lit. e) din Legea nr. 209/2019 privind serviciile de plată și pentru modificarea unor acte normative, acest termen are semnificația conferită în temeiul legislației naționale aplicabile referitoare la organele de conducere;r) principiul «privilegiilor minime» - prevede că personalul care are nevoie de acces la sistemele informatice și de comunicații trebuie să aibă accesul minim necesar pentru a-și îndeplini funcția. Acest principiu se aplică atât accesului fizic, cât și accesului logic la date și resurse TIC, precum și sistemelor și aplicațiilor care prelucrează date. Abilitatea de a citi, a crea, a actualiza și a șterge datele constituie controale de acces supuse principiului privilegiilor minime; s) proiect TIC - orice proiect sau parte a acestuia în care sunt modificate, înlocuite, respinse sau implementate sisteme și servicii TIC. Proiectele TIC pot face parte din programe de transformare mai ample în sectorul TIC sau în cel de afaceri; t) risc TIC și de securitate - se referă la riscurile operaționale și de securitate prevăzute la art. 218 alin. (1) din Legea nr. 209/2019 privind serviciile de plată și pentru modificarea unor acte normative. Acesta reprezintă înregistrări de pierderi din cauza încălcării confidențialității, pierderii integrității sistemelor și a datelor, caracterului necorespunzător sau indisponibilității sistemelor și datelor sau incapacității de a schimba tehnologia informației (TI) într-o perioadă de timp rezonabilă și la costuri rezonabile, atunci când cerințele de mediu sau de afaceri se schimbă. Riscul TIC și de securitate include riscuri de securitate care rezultă fie din procese interne inadecvate sau care nu și-au îndeplinit funcția în mod corespunzător, fie din evenimente externe, inclusiv din atacuri cibernetice sau din securitatea fizică inadecvată;u) serviciu aferent plăților - orice activitate din categoria serviciilor de plată prevăzute la art. 7 din Legea nr. 209/2019 privind serviciile de plată și pentru modificarea unor acte normative și toate sarcinile tehnice de asistență necesare pentru prestarea serviciilor de plată; v) servicii TIC - serviciile furnizate de sisteme TIC unuia sau mai multor utilizatori interni sau externi, precum: serviciile de introducere a datelor, de stocare a datelor, de prelucrare și de raportare a datelor, însă și serviciile de monitorizare și serviciile- suport ale afacerii și deciziilor;w) sisteme TIC - tehnologia informației și comunicațiilor configurată în cadrul unui mecanism sau al unei rețele de interconectare care susține operațiunile unui prestator de servicii de plată;x) terț - o organizație care a încheiat contracte în vederea desfășurării unor relații comerciale sau a altui tip de raport juridic, pentru a furniza unei entități un produs sau un serviciu;y) TIC - tehnologia informației și comunicațiilor;z) RTO - obiectivul perioadei de recuperare reprezintă intervalul maxim admis în care un sistem sau un serviciu TIC trebuie să fie restabilit după o întrerupere, înainte de a avea un impact negativ asupra proceselor aferente activității unei instituții;aa) RPO - obiectivul momentului de recuperare reprezintă perioada maximă anterioară momentului în care un serviciu este restaurat după o întrerupere, în care se acceptă pierderea datelor;bb) exercițiu de testare a securității de tip «red team» - înseamnă un exercițiu care imită tactica, tehnicile și procedurile actorilor de amenințări din viața reală percepute ca reprezentând o amenințare cibernetică autentică, care oferă un test controlat, personalizat, desfășurat ca o simulare a unei tentative de atac în vederea compromiterii sistemelor critice aferente activității unei instituții, pentru a oferi o evaluare cuprinzătoare a capacității securității sistemelor TIC și a instituției.2. Titlul II se modifică și va avea următorul cuprins: + Titlul II Gestionarea riscurilor TIC și de securitate + Capitolul I Dispoziții generale + Articolul 3(1) Prestatorii de servicii de plată trebuie să prevadă într-un document formal măsuri de securitate adecvate pentru gestionarea riscurilor TIC și de securitate, legate de serviciile de plată pe care le oferă, cu respectarea dispozițiilor prevăzute în prezentul titlu.(2) Nivelul de detaliu al descrierii măsurilor de securitate prevăzute la alin. (1) trebuie să fie proporțional cu dimensiunea, organizarea internă a prestatorului de servicii de plată, precum și cu natura, scopul, extinderea, complexitatea și gradul de risc asociat serviciilor de plată și produselor pe care prestatorul de servicii de plată le oferă sau intenționează să le ofere.(3) Prestatorii de servicii de plată trebuie să fundamenteze în mod adecvat măsurile de securitate prevăzute la alin. (1) și să comunice documentația de fundamentare Băncii Naționale a României - Direcția monitorizare a infrastructurilor pieței financiare și a plăților, prin intermediul Rețelei de comunicații interbancare, anual, până cel târziu la data de 31 martie sau mai des la solicitarea acesteia.(4) Modificările intervenite cu privire la documentația prevăzută la alin. (1) se transmit Băncii Naționale a României - Direcția monitorizare a infrastructurilor pieței financiare și a plăților, în termen de 10 zile de la adoptarea deciziei cu privire la modificări.(5) Banca Națională a României (BNR) poate solicita prestatorilor de servicii de plată să pună la dispoziția acesteia orice alte date și informații pe care le consideră necesare în vederea evaluării adecvării la risc a măsurilor de securitate implementate de către prestatorii de servicii de plată. Prestatorii de servicii de plată au obligația de a pune la dispoziția BNR informațiile și documentele solicitate în termen de 10 zile de la primirea solicitării.(6) Banca Națională a României poate prelungi, cu maximum 90 de zile, termenul de comunicare a documentației prevăzut la alin. (3), în situații fundamentate de către prestatorii de servicii de plată, care necesită alocarea cât mai eficientă a resurselor umane și materiale existente la nivelul acestora, pentru punerea în aplicare a planurilor lor generale de asigurare a continuității activității în condițiile unor stări de urgență decretate de către autorități, sau alte situații speciale.(7) Prelungirea termenului prevăzut la alin. (6) se poate realiza în situația în care documentația pusă la dispoziția BNR, precum și istoricul acțiunilor întreprinse de prestatorii de servicii de plată probează față de BNR că îndeplinesc obligația de a deține, pe bază continuă, măsuri de securitate adecvate pentru gestionarea riscurilor TIC și de securitate.(8) Prelungirea termenului prevăzut la alin. (3), conform alin. (6), nu scutește prestatorii de servicii de plată de la îndeplinirea obligației de a deține, pe bază continuă, măsuri de securitate adecvate pentru gestionarea riscului TIC și de securitate. + Capitolul II Guvernanța și strategia + Secţiunea 1 Guvernanța + Articolul 4(1) Organul de conducere trebuie să se asigure că prestatorul de servicii de plată dispune de un cadru adecvat de administrare a activității sale de prestare de servicii aferente plăților și de un cadru de control intern corespunzător riscurilor sale TIC și de securitate.(2) Organul de conducere trebuie să stabilească roluri și responsabilități clare privind funcțiile TIC, administrarea riscurilor de securitate a informațiilor și continuitatea activității de prestare de servicii aferente plăților, inclusiv pentru organul de conducere și comitetele specializate ale prestatorului de servicii de plată, dacă este cazul. + Articolul 5(1) Organul de conducere trebuie să se asigure că numărul și competențele membrilor personalului prestatorului de servicii de plată sunt corespunzătoare pentru a sprijini permanent nevoile acestuia operaționale TIC și proceselor sale de administrare a riscurilor TIC și de securitate, precum și pentru a asigura punerea în aplicare a strategiei sale TIC. (2) Organul de conducere trebuie să se asigure că bugetul alocat este corespunzător pentru a îndeplini strategia TIC a prestatorului de servicii de plată. + Articolul 6Organul de conducere este pe deplin răspunzător de stabilirea, aprobarea și supravegherea punerii în aplicare a strategiei TIC a prestatorului de servicii de plată în cadrul strategiei sale generale de afaceri, precum și de stabilirea unui cadru eficace de administrare a riscurilor TIC și de securitate. + Secţiunea a 2-a Strategia + Articolul 7(1) Strategia TIC trebuie aliniată la strategia generală de afaceri a prestatorului de servicii de plată și trebuie să definească:a) modul în care trebuie să evolueze TIC a prestatorului de servicii de plată pentru a sprijini și a participa în mod eficient la strategia sa de afaceri, inclusiv la evoluția structurii organizatorice, a modificărilor din sistemul TIC și a dependențelor-cheie de terți;b) strategia planificată și evoluția arhitecturii TIC, inclusiv a dependențelor de terți;c) obiective clare de securitate a informațiilor, punând accent pe sisteme și servicii TIC, pe personal și procese.(2) Prestatorii de servicii de plată trebuie să instituie procese de monitorizare și măsurare a eficacității punerii în aplicare a strategiei lor TIC. + Articolul 8(1) Prestatorii de servicii de plată trebuie să stabilească seturi de planuri de acțiune care să conțină măsurile ce trebuie luate în vederea atingerii obiectivului strategiei TIC. (2) Planurile de acțiune menționate la alin. (1) trebuie să fie:a) comunicate tuturor membrilor relevanți ai personalului (inclusiv contractanților și furnizorilor terți, dacă este cazul și dacă este relevant);b) revizuite periodic, pentru a se asigura relevanța și adecvarea acestora. + Secţiunea a 3-a Externalizarea unor funcții operaționale aferente serviciilor de plată + Articolul 9(1) În cazul în care au fost externalizate funcții operaționale aferente serviciilor de plată și/sau servicii TIC și sisteme TIC ale oricărei activități de prestare de servicii aferente plăților, inclusiv către entitățile din grup, sau atunci când se folosesc furnizori terți, prestatorii de servicii de plată trebuie să asigure eficacitatea măsurilor de securitate prevăzute în prezentul titlu.(2) Pentru îndeplinirea obligațiilor prevăzute la alin. (1) prestatorii de servicii de plată trebuie să se asigure că în contractele și acordurile privind nivelul de calitate al serviciilor, atât în circumstanțe normale, cât și în caz de întrerupere a serviciului potrivit art. 51^1, cu furnizori de servicii de externalizare, entități din grup sau furnizori terți către care au externalizat funcțiile respective sunt incluse următoarele: a) obiective și măsuri corespunzătoare și proporționale de securitate a informațiilor, inclusiv cerințe precum cerințe minime de securitate cibernetică, specificații ale ciclului de viață al datelor instituțiilor financiare, orice cerințe privind criptarea datelor, securitatea rețelei și procesele de monitorizare a securității și amplasarea centrelor de date; b) proceduri de gestionare a incidentelor operaționale și de securitate, inclusiv escaladarea și raportarea.(3) Prestatorii de servicii de plată trebuie să monitorizeze și să se asigure că furnizorii către care au externalizat funcții operaționale îndeplinesc obiectivele de securitate, măsurile de securitate și obiectivele de performanță stabilite în acord cu alin. (2). (4) Prestatorii de servicii de plată rămân pe deplin responsabili pentru evaluarea eficacității măsurilor de securitate ale funcțiilor operaționale externalizate aferente serviciilor de plată și/sau serviciilor TIC și sistemelor TIC ale oricărei activități de prestare de servicii aferente plăților. + Capitolul III Cadrul de gestionare a riscurilor TIC și de securitate + Secţiunea 1 Organizarea și obiectivele + Articolul 10(1) Prestatorii de servicii de plată trebuie să își identifice și să își administreze adecvat riscurile TIC și de securitate.(2) Funcția (funcțiile) TIC responsabilă (responsabile) de sistemele TIC, procesele și operațiunile de securitate trebuie să dispună de procese și controale corespunzătoare pentru a se asigura că toate riscurile sunt identificate, analizate, măsurate, monitorizate, administrate, raportate și menținute în limitele apetitului la risc al prestatorului de servicii de plată și că proiectele și sistemele pe care le livrează și activitățile pe care le prestează sunt în conformitate cu cerințele externe și interne. + Articolul 11(1) Prestatorii de servicii de plată trebuie să atribuie responsabilitatea administrării și supravegherii riscurilor TIC și de securitate unei funcții de control, prin aplicarea în mod corespunzător a prevederilor secțiunii a 4-a, capitolul I al titlului II din Regulamentul nr. 5/2013 privind cerințe prudențiale pentru instituțiile de credit, cu modificările și completările ulterioare.(2) Prestatorii de servicii de plată trebuie să asigure independența și obiectivitatea acestei funcții de control, separând-o în mod corespunzător de procesele operațiunilor TIC. (3) Prestatorii de servicii de plată trebuie să se asigure că funcția de control menționată la alin. (1):a) este direct răspunzătoare în fața organului de conducere și este responsabilă de monitorizarea și controlul respectării cadrului de administrare a riscurilor TIC și de securitate;b) trebuie să asigure că riscurile TIC și de securitate sunt identificate, măsurate, evaluate, administrate, monitorizate și raportate;c) nu este responsabilă de niciun audit intern. + Articolul 12Funcția de audit intern stabilită prin aplicarea în mod corespunzător a prevederilor relevante din cadrul secțiunii a 4-a, capitolul I al titlului II din Regulamentul nr. 5/2013 privind cerințe prudențiale pentru instituțiile de credit, cu modificările și completările ulterioare, trebuie să aibă capacitatea, urmând o abordare bazată pe riscuri, de a revizui independent și de a oferi asigurări obiective cu privire la conformarea tuturor unităților și activităților TIC și de securitate ale prestatorului de servicii de plată cu politicile și procedurile acestuia și cu cerințele externe. + Articolul 13(1) Prestatorii de servicii de plată trebuie să stabilească un cadru de gestionare a riscurilor TIC și de securitate potrivit prevederilor art. 218 alin. (1) din Legea nr. 209/2019 privind serviciile de plată și pentru modificarea unor acte normative, denumit în continuare cadru de gestionare a riscurilor.(2) Cadrul de gestionare a riscurilor prevăzut la alin. (1) trebuie integrat în întregime în procesele generale de gestionare a riscurilor ale prestatorilor de servicii de plată și în concordanță cu aceste procese. + Articolul 14Prestatorii de servicii de plată trebuie să definească și să desemneze rolurile și responsabilitățile-cheie, precum și liniile de raportare relevante, necesare pentru punerea în aplicare a măsurilor de securitate și pentru gestionarea riscurilor TIC și de securitate. + Articolul 15(1) Cadrul de gestionare al riscurilor TIC elaborat de către prestatorii de servicii de plată potrivit art. 13 trebuie să includă stabilirea de procese pentru:a) determinarea apetitului la risc, în cazul riscurilor TIC și de securitate, în conformitate cu apetitul la risc al prestatorului de servicii de plată;b) identificarea, măsurarea, monitorizarea și gestionarea gamei de riscuri TIC și de securitate, care decurg din activitatea de prestare de servicii aferente plăților desfășurată de prestatorul de servicii de plată și la care acesta este expus, inclusiv măsurile de asigurare a continuității activității de prestare de servicii aferente plăților prevăzute în cap. VII al prezentului titlu;c) definirea măsurilor de diminuare a riscurilor TIC și de securitate, inclusiv a controalelor aferente acestora;d) monitorizarea eficacității măsurilor stabilite potrivit lit. c), precum și a numărului de incidente TIC operaționale sau de securitate raportate la nivel intern, inclusiv a celor majore raportate în conformitate cu titlul III, care afectează activitățile legate de TIC, precum și acționarea în sensul corectării acestor măsuri, dacă este cazul; e) raportarea către organul de conducere cu privire la riscurile TIC și de securitate și cu privire la controalele aferente acestora; f) identificarea și evaluarea posibilității de apariție a riscurilor TIC și de securitate în urma modificărilor majore ale sistemelor sau serviciilor TIC, ale proceselor sau procedurilor TIC și/sau după orice incident major operațional sau de securitate.(2) Cadrul de gestionare a riscurilor TIC și de securitate trebuie să fie documentat în mod corespunzător și îmbunătățit pe bază continuă cu experiența dobândită și documentată pe parcursul punerii în aplicare și monitorizării acestuia.(3) Cadrul de administrare a riscurilor TIC și de securitate trebuie aprobat și revizuit, cel puțin o dată pe an, de către organul de conducere. + Secţiunea a 2-a Identificarea funcțiilor, a proceselor și a activelor + Articolul 16Prestatorii de servicii de plată trebuie să identifice, să stabilească și să mențină o diagramă funcțională actualizată a funcțiilor activității lor de prestare de servicii aferente plăților, a rolurilor și a proceselor-suport, pentru a identifica importanța fiecăreia dintre ele, interdependențele acestora, raportat la riscurile TIC și de securitate. + Articolul 17Prestatorii de servicii de plată trebuie să identifice, să stabilească și să mențină o diagramă funcțională actualizată a activelor informaționale care susțin funcțiile activității lor de prestare de servicii aferente plăților și procesele-suport, cum ar fi sistemele TIC cu personalul, contractanții, terții și dependențele de alte sisteme și procese interne și externe, în vederea gestionării, cel puțin, a activelor informaționale care sprijină procesele și funcțiile critice ale activității lor de prestare a serviciilor aferente plăților. + Secţiunea a 3-a Clasificarea și evaluarea riscurilor + Articolul 18(1) Prestatorii de servicii de plată trebuie să clasifice funcțiile activității lor de prestare de servicii aferente plăților, procesele-suport și activele informaționale identificate potrivit art. 16 și 17, în funcție de nivelul critic al acestora.(2) Prestatorii de servicii de plată trebuie să realizeze clasificarea potrivit alin. (1) prin definirea nivelului critic cu luarea în considerare, cel puțin, a cerințelor de confidențialitate, integritate și disponibilitate.(3) Prestatorii de servicii de plată trebuie să atribuie răspunderi și responsabilități clare pentru activele informaționale. (4) Prestatorii de servicii de plată trebuie să revizuiască caracterul adecvat al clasificării activelor informaționale și al documentației relevante, atunci când efectuează o evaluare a riscurilor. + Articolul 19(1) Prestatorii de servicii de plată trebuie să efectueze o evaluare a riscurilor TIC și de securitate prin identificarea acestor riscuri cu impact asupra funcțiilor activității lor de prestare de servicii aferente plăților, proceselor-suport și activelor informaționale, identificate și clasificate în funcție de nivelul critic al acestora potrivit art. 18.(2) Prestatorii de servicii de plată trebuie să efectueze și să documenteze evaluările riscurilor cel puțin anual. (3) Evaluarea riscurilor prevăzută la alin. (1) și (2) trebuie să fie efectuată și din perspectiva gestionării oricăror modificări majore ale infrastructurii, proceselor sau procedurilor care afectează funcțiile activității lor de prestare de servicii aferente plăților, procesele-suport sau activele informaționale. (4) Prestatorii de servicii de plată trebuie să se asigure că monitorizează permanent amenințările și vulnerabilitățile relevante pentru procesele activității lor de prestare de servicii aferente plăților, funcțiile-suport și activele informaționale și să revizuiască în mod regulat scenariile de risc cu impact asupra lor. + Secţiunea a 4-a Diminuarea riscului + Articolul 20(1) Pe baza evaluării riscurilor efectuată potrivit art. 19, prestatorii de servicii de plată trebuie să stabilească ce măsuri sunt necesare și dacă sunt necesare modificări ale proceselor activității lor de prestare de servicii aferente plăților, ale măsurilor de control, ale sistemelor și serviciilor TIC existente pentru diminuarea la un nivel acceptabil a riscurilor TIC și de securitate identificate.(2) Prestatorii de servicii de plată trebuie să ia în considerare durata necesară pentru punerea în aplicare a modificărilor prevăzute la alin. (1) și pentru luarea măsurilor provizorii adecvate în vederea diminuării riscurilor TIC și de securitate, astfel încât acestea să nu depășească apetitul la riscurile TIC și de securitate al prestatorului de servicii de plată. + Articolul 21Prestatorii de servicii de plată trebuie să elaboreze și să pună în aplicare măsuri pentru diminuarea riscurilor TIC și de securitate identificate și pentru a proteja activele informaționale, în funcție de clasificarea lor. + Secţiunea a 5-a Raportarea + Articolul 22(1) Prestatorii de servicii de plată trebuie să raporteze în mod clar și la timp organului de conducere rezultatele evaluării riscurilor TIC și de securitate. (2) Raportarea realizată potrivit alin. (1) nu aduce atingere obligației prestatorilor de servicii de plată de a furniza Băncii Naționale a României o evaluare actualizată și detaliată a riscurilor, astfel cum se prevede la art. 218 alin. (2) din Legea nr. 209/2019 privind serviciile de plată și pentru modificarea unor acte normative. + Articolul 22^1Prestatorii de servicii de plată vor remite anual, până la data de 31 martie, pentru anul anterior, prin intermediul Rețelei de comunicații interbancare, următoarele informații:a) scenariile de test avute în vedere potrivit art. 43 și rezultatele testărilor prevăzute la art. 46;b) extrase din rapoartele auditorilor, care să conțină concluziile acestora cu privire la reziliența cadrului de administrare a activității de prestare de servicii aferente plăților, sistemelor și proceselor aferente riscurilor TIC și de securitate;c) modificările semnificative aduse cadrului de administrare a activității de prestare de servicii aferente plăților, sistemelor și proceselor aferente riscurilor TIC și de securitate, inclusiv a locațiilor sediilor secundare ce asigură continuitatea activității de procesare a plăților, decontărilor și a instrumentelor de plată. + Secţiunea a 6-a Auditul + Articolul 23(1) Prestatorii de servicii de plată trebuie să se asigure că cadrul de administrare a activității de prestare de servicii aferente plăților, sistemele și procesele aferente riscurilor TIC și de securitate sunt auditate periodic de către auditori cu suficiente cunoștințe, competențe și experiență în riscurile TIC și de securitate și în plăți, pentru a oferi organului de conducere asigurări independente cu privire la eficacitatea acestora.(2) Prestatorii de servicii de plată trebuie să se asigure că auditarea efectuată potrivit alin. (1) este realizată de auditori independenți din punct de vedere operațional de prestatorul de servicii de plată, indiferent dacă își desfășoară activitatea în cadrul sau separat de acesta.(3) Frecvența și obiectul auditurilor realizate potrivit alin. (1) trebuie să fie proporționale cu riscurile TIC și de securitate relevante. (4) Organul de conducere al unui prestator de servicii de plată trebuie să aprobe planul de audit care stă la baza auditurilor realizate potrivit alin. (1), inclusiv orice audituri TIC și orice modificări semnificative ale acestuia.(5) Planul de audit și execuția sa, inclusiv frecvența auditului, trebuie să reflecte și să fie proporționale cu riscurile TIC și de securitate asociate activității de prestare de servicii aferente plăților a prestatorului de servicii de plată și trebuie actualizat cel puțin anual. + Articolul 24Prestatorii de servicii de plată trebuie să instituie un proces formal de monitorizare la nivel intern care să includă dispoziții pentru verificarea și remedierea la timp a constatărilor critice rezultate din auditul TIC. + Capitolul IV Măsurile de securitate preventive + Secţiunea 1 Dispoziții generale + Articolul 25Prestatorii de servicii de plată trebuie să elaboreze și să pună în aplicare măsuri de securitate preventive împotriva riscurilor TIC și de securitate identificate. + Articolul 26Prestatorii de servicii de plată trebuie să elaboreze și să implementeze măsurile de securitate preventive potrivit art. 25, prin utilizarea unei abordări de tipul «apărare în adâncime», instituind controale pe mai multe niveluri, care vizează persoane, procese și tehnologia, fiecare nivel servind drept mecanism de siguranță pentru nivelurile anterioare. + Secţiunea a 2-a Politica în domeniul securității informațiilor + Articolul 27(1) Prestatorii de servicii de plată trebuie să dezvolte și să documenteze o politică în domeniul securității informațiilor care trebuie să definească principiile generale și normele de protejare a confidențialității, integrității și disponibilității datelor și informațiilor prestatorilor de servicii de plată și ale clienților lor.(2) Politica prevăzută la alin. (1) trebuie să fie inclusă în documentul privind politica de securitate în materia prestării serviciilor de plată, care este adoptat în conformitate cu art. 29 alin. (1) lit. m) din Regulamentul nr. 4/2019 privind instituțiile de plată și furnizorii specializați în servicii de informare cu privire la conturi.(3) Politica în domeniul securității informațiilor trebuie să fie în concordanță cu obiectivele de securitate a informațiilor ale prestatorilor de servicii de plată stabilite potrivit art. 7 alin. (1) lit. c) și trebuie să se bazeze pe rezultatele relevante ale procesului de evaluare a riscurilor TIC și de securitate ale activității lor de prestare de servicii aferente plăților. (4) Politica în domeniul securității informațiilor realizată potrivit alin. (1) trebuie aprobată de organul de conducere.(5) Politica în domeniul securității informațiilor trebuie:a) să conțină o descriere a rolurilor și responsabilităților principale de gestionare a securității informațiilor;b) să stabilească cerințele referitoare la securitatea informațiilor pentru personal și contractanți, procese și tehnologie, inclusiv cu privire la faptul că personalul și contractanții de la toate nivelurile trebuie să fie responsabili în asigurarea securității informațiilor prestatorilor de servicii de plată;c) să asigure confidențialitatea, integritatea și disponibilitatea activelor fizice și logice critice, ale resurselor și ale datelor sensibile privind plățile, aferente prestatorilor de servicii de plată, fie că sunt în stare de repaus, în tranzit sau în folosință;d) să fie comunicată tuturor membrilor personalului și contractanților prestatorilor de servicii de plată.(6) Dacă datele sensibile privind plățile includ date cu caracter personal, astfel de măsuri trebuie puse în aplicare în conformitate cu prevederile art. 217 din Legea nr. 209/2019 privind serviciile de plată și pentru modificarea unor acte normative. + Articolul 28(1) Prestatorii de servicii de plată trebuie să instituie și să pună în aplicare măsuri de securitate pentru diminuarea riscurilor TIC și de securitate la care sunt expuși, pe baza politicii în domeniul securității informațiilor.(2) Măsurile de securitate prevăzute la alin. (1) trebuie să includă:a) organizarea și administrarea activității;b) securitatea logică;c) securitatea fizică;d) securitatea operațiunilor TIC;e) monitorizarea securității;f) revizuirea, evaluarea și testarea securității informațiilor;g) formarea profesională și conștientizarea cu privire la securitatea informațiilor. + Secţiunea a 3-a Securitatea logică + Articolul 29(1) Prestatorii de servicii de plată trebuie să definească, să documenteze, să pună în aplicare și să impună proceduri de control al accesului logic pentru gestionarea identității și a accesului.(2) Procedurile prevăzute la alin. (1) trebuie să fie monitorizate permanent, să includă controale pentru monitorizarea anomaliilor și să fie revizuite cel puțin anual. + Articolul 30(1) Procedurile prevăzute la art. 29 trebuie să pună în aplicare cel puțin următoarele elemente:a) necesitatea de a cunoaște, potrivit căreia prestatorii de servicii de plată trebuie să gestioneze drepturile de acces la activele informaționale și la sistemele lor suport pe baza principiului «necesității de a cunoaște», inclusiv în ceea ce privește accesul de la distanță;b) privilegiile minime și separarea sarcinilor, potrivit cărora prestatorii de servicii de plată trebuie să acorde utilizatorilor drepturile minime de acces strict necesare pentru executarea sarcinilor lor (principiul «privilegiilor minime»), și anume pentru a proteja împotriva accesului nejustificat al utilizatorilor la un set mare de date sau pentru a împiedica alocarea unor combinații de drepturi de acces care pot fi utilizate pentru a eluda controalele (principiul «separării sarcinilor»);c) cerința operațională legitimă, potrivit căreia prestatorii de servicii de plată trebuie să instituie controale eficiente care să asigure că accesul la sistemele TIC este permis doar persoanelor cu o cerință operațională legitimă;d) răspunderea utilizatorului: potrivit căreia prestatorii de servicii de plată trebuie să limiteze pe cât posibil utilizarea de conturi de utilizator generice și partajate și trebuie să se asigure că utilizatorii pot fi identificați pentru acțiunile întreprinse în sistemele TIC;e) drepturile de acces privilegiat, potrivit cărora prestatorii de servicii de plată trebuie să instituie controale stricte privind accesul privilegiat la sisteme TIC, prin limitarea strictă și prin supravegherea îndeaproape a conturilor utilizatorilor cu drepturi sporite de acces la sistem, inclusiv a conturilor de administrator;f) comunicarea în condiții de siguranță și reducerea riscurilor, potrivit cărora prestatorii de servicii de plată trebuie să acorde accesul administrativ de la distanță la sistemele TIC critice numai pe baza principiului necesității de a cunoaște și atunci când se utilizează soluții de autentificare puternice, din categoria celor specificate la lit. j);g) înregistrarea activităților utilizatorilor, potrivit căreia prestatorii de servicii de plată trebuie să se asigure că toate activitățile utilizatorilor cu drepturi sporite de acces la sistem trebuie cel puțin înregistrate și monitorizate și că jurnalele de acces sunt securizate pentru a împiedica modificarea sau ștergerea neautorizată a acestora. Prestatorii de servicii de plată trebuie să utilizeze aceste informații pentru facilitarea identificării și investigării activităților atipice, detectate în cadrul activității de prestare de servicii aferente plăților;h) gestionarea accesului, potrivit căreia prestatorii de servicii de plată trebuie să acorde, să retragă sau să modifice drepturile de acces în conformitate cu termenele prevăzute în cadrul procedurilor interne, fără întârzieri nejustificate, și cu fluxurile de lucru de aprobare care îl implică pe proprietarul informațiilor accesate (proprietarul activelor informaționale). În caz de încetare a contractului de muncă al utilizatorilor, drepturile de acces trebuie retrase cel mai târziu până la încetarea raporturilor de muncă;i) recertificarea accesului, potrivit căreia drepturile de acces prevăzute la lit. a) trebuie revizuite periodic, însă cel puțin anual pentru a se asigura că utilizatorii nu dețin privilegii excesive și că drepturile de acces sunt retrase atunci când nu mai sunt necesare;j) metodele de autentificare, potrivit cărora prestatorii de servicii de plată trebuie să aplice metode de autentificare suficient de solide care să asigure respectarea adecvată și eficientă a politicilor și procedurilor de control al accesului. Metodele de autentificare trebuie să fie proporționale cu nivelul critic al sistemelor TIC, al informațiilor sau al procesului care sunt accesate. Acestea trebuie să conțină cel puțin parole complexe sau metode de autentificare mai sigure (cum ar fi autentificarea cu doi factori), în funcție de riscul relevant.(2) Prestatorii de servicii de plată trebuie să păstreze jurnalele prevăzute la alin. (1) lit. g) pe o perioadă de timp proporțională cu nivelul critic al funcțiilor activității lor de prestare de servicii aferente plăților, proceselor de asistență și activelor informaționale, identificate în conformitate cu prevederile secțiunii a 3-a din capitolul III, fără a aduce atingere legislației naționale aplicabile referitoare la cerințele de păstrare a datelor.(3) În înțelesul prezentului articol, termenul utilizator include și utilizatori tehnici. + Articolul 31Prestatorii de servicii de plată trebuie să se asigure că autorizarea accesului electronic la date și sisteme TIC, prin intermediul unor aplicații, este limitată la minimul necesar pentru prestarea serviciului de plată relevant. + Articolul 32(1) Prestatorii de servicii de plată trebuie să se asigure că funcționarea produselor, a instrumentelor și a procedurilor referitoare la procesele de control al accesului sunt eficiente din perspectiva protejării respectivelor procese împotriva compromiterii sau eludării acestora.(2) Obligația prestatorilor de servicii de plată prevăzută la alin. (1) include înregistrarea, transmiterea, revocarea și retragerea produselor, instrumentelor și procedurilor corespunzătoare. + Secţiunea a 4-a Securitatea fizică + Articolul 33Prestatorii de servicii de plată trebuie să definească, să documenteze și să pună în aplicare măsuri de securitate fizică corespunzătoare pentru a-și proteja sediile, centrele de date și zonele sensibile, în special a celor destinate pentru gestionarea datelor sensibile privind plățile ale utilizatorilor de servicii de plată, precum și a sistemelor TIC utilizate pentru prestarea serviciilor de plată, împotriva accesului neautorizat și al pericolelor de mediu. + Articolul 34(1) Accesul fizic la sistemele TIC trebuie să fie permis numai persoanelor care sunt autorizate.(2) Autorizarea prevăzută la alin. (1) trebuie atribuită în conformitate cu sarcinile și responsabilitățile personalului, limitată la persoanele care sunt instruite și monitorizate în mod corespunzător.(3) Accesul fizic trebuie revizuit periodic pentru a se asigura că drepturile de acces sunt revocate imediat ce nu mai sunt necesare. + Articolul 35Prestatorii de servicii de plată trebuie să instituie măsuri adecvate de protecție împotriva pericolelor de mediu, care trebuie să fie proporționale cu importanța clădirilor și nivelul critic al operațiunilor sau al sistemelor TIC din aceste clădiri, utilizate pentru prestarea serviciilor de plată. + Secţiunea a 5-a Securitatea operațiunilor TIC + Articolul 35^1(1) Prestatorii de servicii de plată trebuie să pună în aplicare proceduri care să împiedice apariția de probleme de securitate în sistemele și prestarea serviciilor TIC și trebuie să minimizeze impactul acestora asupra prestării de servicii TIC.(2) Procedurile stabilite potrivit alin. (1) trebuie să cuprindă următoarele măsuri:a) identificarea posibilelor vulnerabilități, care trebuie evaluate și remediate prin asigurarea actualizării programelor software și firmware, inclusiv a programelor software furnizate de prestatorii de servicii de plată utilizatorilor lor interni și externi, prin instalarea de patch-uri de securitate critice sau prin punerea în aplicare de controale compensatoare;b) implementarea de configurații securizate de referință pentru toate componentele rețelei;c) implementarea segmentării rețelei, a unor sisteme de prevenire a pierderii datelor și criptarea traficului din rețea, în conformitate cu clasificarea datelor, respectiv critice sau sensibile privind plățile;d) implementarea protecției punctelor finale de acces, inclusiv a serverelor, a stațiilor de lucru și a dispozitivelor mobile;e) evaluarea dacă punctele finale de acces respectă standardele de securitate definite de prestatorii de servicii de plată, înainte de a li se acorda accesul la rețeaua prestatorului de servicii de plată sau a entităților către care au fost externalizate servicii operaționale;f) asigurarea existenței și funcționării corespunzătoare a unor mecanisme de verificare a integrității programelor și aplicațiilor software, a firmware-ului și a datelor;g) asigurarea că direcționarea, colectarea, prelucrarea, stocarea și/sau arhivarea și vizualizarea datelor sensibile privind plățile ale utilizatorului de servicii de plată sunt adecvate, relevante și limitate la ceea ce este necesar pentru prestarea serviciilor de plată;h) criptarea datelor în stare de repaus, precum și a celor transmise prin intermediul unui canal de comunicare se realizează în conformitate cu clasificarea datelor, respectiv critice sau sensibile privind plățile. + Articolul 35^2(1) Prestatorii de servicii de plată trebuie să stabilească pe bază continuă dacă modificările la nivelul mediului operațional existent influențează măsurile de securitate existente sau dacă impun adoptarea de măsuri suplimentare pentru diminuarea în mod corespunzător a riscurilor asociate.(2) Modificările prevăzute la alin. (1) trebuie să facă parte din procesul formal de gestionare a modificărilor al prestatorilor de servicii de plată, proces care trebuie să asigure planificarea, testarea, documentarea, autorizarea și aplicarea corespunzătoare a modificărilor. + Secţiunea a 6-a Monitorizarea securității + Articolul 36(1) Prestatorii de servicii de plată trebuie să instituie și să pună în aplicare politici și proceduri pentru monitorizarea continuă a funcțiilor activității de prestare de servicii aferente plăților, proceselor de asistență, precum și a activelor informaționale și TIC, activității lor de prestare de servicii aferente plăților, pentru a detecta activitățile anormale care pot afecta securitatea informațiilor prestatorilor de servicii de plată și pentru a răspunde în mod corespunzător acestor evenimente.(2) În cadrul monitorizării continue prevăzute la alin. (1), prestatorii de servicii de plată trebuie să implementeze mecanisme corespunzătoare și eficiente de detectare și raportare a intruziunilor logice sau fizice, precum și a încălcărilor confidențialității, integrității și disponibilității activelor informaționale utilizate în prestarea serviciilor de plată.(3) Prestatorii de servicii de plată trebuie să aloce și să dețină resurse corespunzătoare pentru îndeplinirea obligațiilor prevăzute la alin. (1) și (2). + Articolul 37Politicile și procedurile de monitorizare continuă și detectare prevăzute la art. 36 trebuie să acopere:a) factorii interni și externi relevanți, inclusiv funcțiile administrative privind TIC și cele ale activității lor de prestare de servicii aferente plăților;b) operațiunile pentru detectarea utilizării abuzive a accesului de către terți sau de către alte entități și a utilizării abuzive a accesului intern;c) amenințările interne și externe potențiale. + Articolul 38(1) Prestatorii de servicii de plată trebuie să instituie și să pună în aplicare procese și structuri organizatorice, pentru a identifica și monitoriza constant amenințările de securitate care ar putea afecta semnificativ capacitatea acestora de a presta servicii de plată.(2) Prestatorii de servicii de plată trebuie să monitorizeze activ evoluțiile tehnologice, pentru a se asigura că au în vedere riscurile TIC și de securitate.(3) Prestatorii de servicii de plată trebuie să pună în aplicare măsuri de detecție pentru a identifica eventualele scurgeri de informații, coduri dăunătoare și alte amenințări la adresa securității și vulnerabilitățile cunoscute în mod public ale echipamentelor, aplicațiilor și sistemelor TIC și să verifice existența unor noi actualizări de securitate corespunzătoare.(4) Presatorul de servicii de plată trebuie să utilizeze procesul de monitorizare a securității prevăzut la alin. (1) în scopul susținerii înțelegerii naturii incidentelor operaționale sau de securitate, al identificării tendințelor în materie de securitate și al sprijinirii investigațiilor organizației. + Articolul 39(1) Prestatorii de servicii de plată trebuie să analizeze incidentele operaționale sau de securitate care au fost identificate sau care au avut loc în cadrul și/sau în afara prestatorului de servicii de plată.(2) Prestatorii de servicii de plată trebuie să ia în considerare experiența dobândită ca urmare a analizei realizate potrivit alin. (1) și să actualizeze în consecință măsurile de securitate prevăzute potrivit dispozițiilor prezentului titlu. + Secţiunea a 7-a Revizuirea, evaluarea și testarea măsurilor de securitate a informațiilor + Articolul 40(1) Prestatorii de servicii de plată trebuie să realizeze o varietate de revizuiri, evaluări și testări ale securității informațiilor pentru a asigura identificarea eficientă a vulnerabilităților din sistemele și serviciile lor TIC.(2) În desfășurarea activităților prevăzute la alin. (1) prestatorii de servicii de plată trebuie:a) să realizeze cel puțin analiza deficiențelor pe baza standardelor de securitate a informațiilor, revizuiri ale conformității, audituri interne și externe ale sistemelor informatice sau revizuiri ale securității fizice;b) să țină seama de bunele practici, cum ar fi: revizuiri ale codului-sursă, evaluări ale vulnerabilităților, teste de penetrare și exerciții de testare a securității de tip «red team». + Articolul 41Prestatorii de servicii de plată trebuie să elaboreze și să pună în aplicare un cadru de testare al măsurilor de securitate a informațiilor stabilite de aceștia în aplicarea prezentului titlu, care să valideze robustețea și eficiența măsurilor de securitate a informațiilor și să se asigure că acest cadru de testare este adaptat pentru a lua în considerare noile amenințări și vulnerabilități, identificate prin intermediul procesului de monitorizare a amenințărilor și de evaluare a riscurilor TIC și de securitate. + Articolul 42(1) Cadrul de testare prevăzut la art. 41 trebuie să asigure că testele:a) sunt efectuate ca parte a procesului formal de gestionare a modificărilor, care trebuie prevăzut de către prestatorii de servicii de plată, pentru a asigura robustețea și eficiența măsurilor de securitate a informațiilor;b) sunt efectuate de verificatori independenți, care au cunoștințe, competențe și expertize suficiente în testarea măsurilor de securitate a informațiilor aferente serviciilor de plată și care nu sunt implicați în dezvoltarea măsurilor de securitate a informațiilor aferente serviciilor de plată sau a sistemelor care urmează să fie testate;c) includ scanări ale vulnerabilităților și teste de penetrare (inclusiv teste de penetrare bazate pe amenințări) corespunzătoare nivelului de risc identificat în cadrul sistemelor și proceselor aferente activității de prestare de servicii de plată;d) cuprind examinarea măsurilor de securitate relevante.(2) Măsurile de securitate relevante prevăzute la alin. (1) lit. d) se referă la:a) terminalele de plată și dispozitivele utilizate pentru prestarea serviciilor de plată;b) terminalele de plată și dispozitivele utilizate pentru autentificarea utilizatorului de servicii de plată;c) dispozitivele, programele și aplicațiile software furnizate de prestatorul de servicii de plată utilizatorului de servicii de plată pentru a genera/primi un cod de autentificare. + Articolul 43Prestatorii de servicii de plată trebuie să se asigure că testele măsurilor de securitate prevăzute la art. 42 includ scenariile atacurilor potențiale cunoscute și relevante, pe baza amenințărilor la adresa securității constatate și a modificărilor efectuate. + Articolul 44(1) Prestatorii de servicii de plată trebuie să efectueze testele prevăzute la art. 42 pe bază continuă și în mod repetat, cu privire la măsurile de securitate aferente serviciilor de plată oferite de aceștia.(2) Prestatorii de servicii de plată trebuie să efectueze, cel puțin anual, testarea sistemelor TIC, care au fost identificate drept critice pentru prestarea serviciilor de plată potrivit art. 18 alin. (1).(3) Testele realizate potrivit alin. (2) trebuie să facă parte din evaluarea detaliată a riscurilor de securitate asociate serviciilor de plată pe care aceștia le prestează, în conformitate cu art. 218 alin. (2) din Legea nr. 209/2019 privind serviciile de plată și pentru modificarea unor acte normative.(4)
| EMITENT |
Având în vedere:– prevederile art. 218, 219, 223 și art. 244 alin. (2) din Legea nr. 209/2019 privind serviciile de plată și pentru modificarea unor acte normative;– Ghidul EBA/GL/2019/04 privind administrarea riscurilor TIC și de securitate;– Ghidul EBA/GL/2018/05 referitor la cerințele de raportare a datelor privind fraudele din articolul 96 alineatul (6) din Directiva privind serviciile de plată (PSD2),în temeiul dispozițiilor art. 243 alin. (1) și ale art. 244 alin. (1) din Legea nr. 209/2019 privind serviciile de plată și pentru modificarea unor acte normative, precum și ale art. 48 din Legea nr. 312/2004 privind Statutul Băncii Naționale a României, Banca Națională a României emite prezentul regulament. + Articolul IRegulamentul nr. 2/2020 privind măsurile de securitate referitoare la riscurile operaționale și de securitate și cerințele de raportare aferente serviciilor de plată, publicat în Monitorul Oficial al României, Partea I, nr. 115 din 14 februarie 2020, se modifică după cum urmează: 1. La articolul 2, alineatul (2) se modifică și va avea următorul cuprins:(2) În sensul prezentului regulament, termenii și expresiile de mai jos au următoarele semnificații: a) active informaționale - date sau alte informații, corporale sau necorporale, care trebuie protejate;b) activ TIC - un activ de natură software sau hardware care se găsește în mediul de afaceri, inclusiv sisteme TIC;c) apărare în adâncime - ansamblu de mai multe tipuri de controale care acoperă același risc, precum principiul celor patru ochi, autentificarea pe baza a doi factori, segmentarea rețelei și mecanisme multiple de tip firewall; d) apetit la risc - nivelul și tipurile cumulate de risc pe care o instituție este dispusă să și le asume în limita capacității sale de risc, conform modelului său de afaceri, în vederea realizării obiectivelor sale strategice; e) autenticitate - proprietatea unei surse de a fi ceea ce se pretinde a fi; f) conducere superioară: (i) în cazul prestatorilor de servicii de plată prevăzuți la art. 223 alin. (1) lit. a) din Legea nr. 209/2019 privind serviciile de plată și pentru modificarea unor acte normative, care sunt instituții de credit și sucursale ale instituțiilor de credit din state terțe, acest termen are înțelesul prevăzut la art. 3 alin. (1) pct. 3 din Regulamentul Băncii Naționale a României nr. 5/2013 privind cerințe prudențiale pentru instituțiile de credit, cu modificările și completările ulterioare;(ii) în cazul prestatorilor de servicii de plată prevăzuți la art. 223 alin. (1) lit. a) din Legea nr. 209/2019 privind serviciile de plată și pentru modificarea unor acte normative, care sunt instituții de plată, acest termen se referă la persoanele prevăzute la art. 13 alin. (2) din Legea nr. 209/2019 privind serviciile de plată și pentru modificarea unor acte normative;(iii) în cazul prestatorilor de servicii de plată prevăzuți la art. 223 alin. (1) lit. a) din Legea nr. 209/2019 privind serviciile de plată și pentru modificarea unor acte normative, care sunt instituții emitente de monedă electronică, acest termen se referă la persoanele prevăzute la art. 10 alin. (2) din Legea nr. 210/2019 privind activitatea de emitere de monedă electronică;(iv) în cazul prestatorilor de servicii de plată prevăzuți la art. 223 alin. (1) lit. b) din Legea nr. 209/2019 privind serviciile de plată și pentru modificarea unor acte normative, acest termen se referă la persoanele prevăzute la art. 13 alin. (2) sau art. 98 alin. (2) din Legea nr. 209/2019 privind serviciile de plată și pentru modificarea unor acte normative, după caz;(v) în cazul prestatorilor de servicii de plată prevăzuți la art. 223 alin. (1) lit. e) din Legea nr. 209/2019 privind serviciile de plată și pentru modificarea unor acte normative, acest termen are semnificația conferită în temeiul legislației naționale aplicabile referitoare la organele de conducere;g) continuitate - proprietatea proceselor, sarcinilor și activelor unei organizații, care sunt necesare pentru prestarea serviciilor aferente plăților, de a fi pe deplin accesibile și de a se desfășura, respectiv de a funcționa, la niveluri prestabilite acceptabile; h) disponibilitate - proprietatea serviciilor aferente plăților de a fi accesibile și utilizabile de către utilizatorii serviciilor de plată; i) «Emiterea unui ordin de plată de către autorul fraudei» - un tip de operațiune de plată neautorizată și se referă la situația în care un ordin de plată fals este emis de autorul fraudei după ce a obținut datele sensibile privind plățile ale plătitorului sau ale beneficiarului plății prin mijloace frauduloase;j) funcția de audit:(i) în cazul prestatorilor de servicii de plată prevăzuți la art. 223 alin. (1) lit. a) din Legea nr. 209/2019 privind serviciile de plată și pentru modificarea unor acte normative, care sunt instituții de credit și sucursale ale instituțiilor de credit din state terțe, funcția de audit are înțelesul prevăzut la art. 54-60 din Regulamentul Băncii Naționale a României nr. 5/2013 privind cerințe prudențiale pentru instituțiile de credit, cu modificările și completările ulterioare;(ii) în cazul prestatorilor de servicii de plată, alții decât cei prevăzuți la art. 223 alin. (1) lit. a) din Legea nr. 209/2019 privind serviciile de plată și pentru modificarea unor acte normative, funcția de audit trebuie să fie independentă de prestatorul de servicii de plată sau independentă în cadrul acestuia și poate fi o funcție de audit intern și/sau extern;k) incident TIC operațional sau de securitate - un singur eveniment sau o serie de evenimente corelate neplanificate de prestatorul de servicii de plată, care are/au sau va/vor avea probabil un impact negativ asupra integrității, disponibilității, confidențialității, autenticității și/sau continuității serviciilor aferente plăților;l) integritate - proprietatea de a proteja funcționarea precisă și caracterul complet al activelor (inclusiv în ceea ce privește datele); m) manipularea plătitorului - acțiune a unei persoane care are ca scop determinarea plătitorului să emită un ordin de plată sau să dea instrucțiuni prestatorului său de servicii de plată să îl emită, cu bună-credință, către un cont de plată despre care crede că aparține beneficiarului legitim al plății; n) mediu informatic - un subset al infrastructurii IT care este folosit pentru un scop bine determinat - de exemplu, mediu de dezvoltare, mediu de asamblare, mediu de test, mediu de producție; o) «Modificarea unui ordin de plată de către autorul fraudei» - un tip de operațiune neautorizată și se referă la situația în care autorul fraudei interceptează și modifică un ordin de plată autorizat la un moment dat, în timpul comunicării electronice între dispozitivul plătitorului și prestatorul de servicii de plată [precum programe malware sau atacuri care le permit atacatorilor să intercepteze comunicarea dintre două gazde care comunică în mod autorizat (atacuri de tip «omul din mijloc»)] sau modifică instrucțiunea de plată în sistemul prestatorului de servicii de plată înainte de compensarea și decontarea ordinului de plată; p) operațiune de plată neautorizată - operațiune de plată executată fără exprimarea consimțământului plătitorului în conformitate cu prevederile art. 147-149 din Legea nr. 209/2019 privind serviciile de plată și pentru modificarea unor acte normative, inclusiv ca urmare a pierderii, furtului, deturnării datelor sensibile privind plățile sau a instrumentului de plată, indiferent dacă a putut fi detectată de către plătitor înaintea efectuării plății și indiferent dacă a fost cauzată de neglijența gravă a plătitorului; q) organ de conducere: (i) în cazul prestatorilor de servicii de plată prevăzuți la art. 223 alin. (1) lit. a) din Legea nr. 209/2019 privind serviciile de plată și pentru modificarea unor acte normative, care sunt instituții de credit și sucursale ale instituțiilor de credit din state terțe, acest termen are înțelesul prevăzut la art. 3 alin. (1) pct. 1 din Regulamentul Băncii Naționale a României nr. 5/2013 privind cerințe prudențiale pentru instituțiile de credit, cu modificările și completările ulterioare;(ii) în cazul prestatorilor de servicii de plată prevăzuți la art. 223 alin. (1) lit. a) și b) din Legea nr. 209/2019 privind serviciile de plată și pentru modificarea unor acte normative, care sunt instituții de plată, instituții emitente de monedă electronică sau furnizori specializați în servicii de informare cu privire la conturi, acest termen se referă la persoanele prevăzute la lit. f) pct. (ii)-(iv), după caz;(iii) în cazul prestatorilor de servicii de plată prevăzuți la art. 223 alin. (1) lit. e) din Legea nr. 209/2019 privind serviciile de plată și pentru modificarea unor acte normative, acest termen are semnificația conferită în temeiul legislației naționale aplicabile referitoare la organele de conducere;r) principiul «privilegiilor minime» - prevede că personalul care are nevoie de acces la sistemele informatice și de comunicații trebuie să aibă accesul minim necesar pentru a-și îndeplini funcția. Acest principiu se aplică atât accesului fizic, cât și accesului logic la date și resurse TIC, precum și sistemelor și aplicațiilor care prelucrează date. Abilitatea de a citi, a crea, a actualiza și a șterge datele constituie controale de acces supuse principiului privilegiilor minime; s) proiect TIC - orice proiect sau parte a acestuia în care sunt modificate, înlocuite, respinse sau implementate sisteme și servicii TIC. Proiectele TIC pot face parte din programe de transformare mai ample în sectorul TIC sau în cel de afaceri; t) risc TIC și de securitate - se referă la riscurile operaționale și de securitate prevăzute la art. 218 alin. (1) din Legea nr. 209/2019 privind serviciile de plată și pentru modificarea unor acte normative. Acesta reprezintă înregistrări de pierderi din cauza încălcării confidențialității, pierderii integrității sistemelor și a datelor, caracterului necorespunzător sau indisponibilității sistemelor și datelor sau incapacității de a schimba tehnologia informației (TI) într-o perioadă de timp rezonabilă și la costuri rezonabile, atunci când cerințele de mediu sau de afaceri se schimbă. Riscul TIC și de securitate include riscuri de securitate care rezultă fie din procese interne inadecvate sau care nu și-au îndeplinit funcția în mod corespunzător, fie din evenimente externe, inclusiv din atacuri cibernetice sau din securitatea fizică inadecvată;u) serviciu aferent plăților - orice activitate din categoria serviciilor de plată prevăzute la art. 7 din Legea nr. 209/2019 privind serviciile de plată și pentru modificarea unor acte normative și toate sarcinile tehnice de asistență necesare pentru prestarea serviciilor de plată; v) servicii TIC - serviciile furnizate de sisteme TIC unuia sau mai multor utilizatori interni sau externi, precum: serviciile de introducere a datelor, de stocare a datelor, de prelucrare și de raportare a datelor, însă și serviciile de monitorizare și serviciile- suport ale afacerii și deciziilor;w) sisteme TIC - tehnologia informației și comunicațiilor configurată în cadrul unui mecanism sau al unei rețele de interconectare care susține operațiunile unui prestator de servicii de plată;x) terț - o organizație care a încheiat contracte în vederea desfășurării unor relații comerciale sau a altui tip de raport juridic, pentru a furniza unei entități un produs sau un serviciu;y) TIC - tehnologia informației și comunicațiilor;z) RTO - obiectivul perioadei de recuperare reprezintă intervalul maxim admis în care un sistem sau un serviciu TIC trebuie să fie restabilit după o întrerupere, înainte de a avea un impact negativ asupra proceselor aferente activității unei instituții;aa) RPO - obiectivul momentului de recuperare reprezintă perioada maximă anterioară momentului în care un serviciu este restaurat după o întrerupere, în care se acceptă pierderea datelor;bb) exercițiu de testare a securității de tip «red team» - înseamnă un exercițiu care imită tactica, tehnicile și procedurile actorilor de amenințări din viața reală percepute ca reprezentând o amenințare cibernetică autentică, care oferă un test controlat, personalizat, desfășurat ca o simulare a unei tentative de atac în vederea compromiterii sistemelor critice aferente activității unei instituții, pentru a oferi o evaluare cuprinzătoare a capacității securității sistemelor TIC și a instituției.2. Titlul II se modifică și va avea următorul cuprins: + Titlul II Gestionarea riscurilor TIC și de securitate + Capitolul I Dispoziții generale + Articolul 3(1) Prestatorii de servicii de plată trebuie să prevadă într-un document formal măsuri de securitate adecvate pentru gestionarea riscurilor TIC și de securitate, legate de serviciile de plată pe care le oferă, cu respectarea dispozițiilor prevăzute în prezentul titlu.(2) Nivelul de detaliu al descrierii măsurilor de securitate prevăzute la alin. (1) trebuie să fie proporțional cu dimensiunea, organizarea internă a prestatorului de servicii de plată, precum și cu natura, scopul, extinderea, complexitatea și gradul de risc asociat serviciilor de plată și produselor pe care prestatorul de servicii de plată le oferă sau intenționează să le ofere.(3) Prestatorii de servicii de plată trebuie să fundamenteze în mod adecvat măsurile de securitate prevăzute la alin. (1) și să comunice documentația de fundamentare Băncii Naționale a României - Direcția monitorizare a infrastructurilor pieței financiare și a plăților, prin intermediul Rețelei de comunicații interbancare, anual, până cel târziu la data de 31 martie sau mai des la solicitarea acesteia.(4) Modificările intervenite cu privire la documentația prevăzută la alin. (1) se transmit Băncii Naționale a României - Direcția monitorizare a infrastructurilor pieței financiare și a plăților, în termen de 10 zile de la adoptarea deciziei cu privire la modificări.(5) Banca Națională a României (BNR) poate solicita prestatorilor de servicii de plată să pună la dispoziția acesteia orice alte date și informații pe care le consideră necesare în vederea evaluării adecvării la risc a măsurilor de securitate implementate de către prestatorii de servicii de plată. Prestatorii de servicii de plată au obligația de a pune la dispoziția BNR informațiile și documentele solicitate în termen de 10 zile de la primirea solicitării.(6) Banca Națională a României poate prelungi, cu maximum 90 de zile, termenul de comunicare a documentației prevăzut la alin. (3), în situații fundamentate de către prestatorii de servicii de plată, care necesită alocarea cât mai eficientă a resurselor umane și materiale existente la nivelul acestora, pentru punerea în aplicare a planurilor lor generale de asigurare a continuității activității în condițiile unor stări de urgență decretate de către autorități, sau alte situații speciale.(7) Prelungirea termenului prevăzut la alin. (6) se poate realiza în situația în care documentația pusă la dispoziția BNR, precum și istoricul acțiunilor întreprinse de prestatorii de servicii de plată probează față de BNR că îndeplinesc obligația de a deține, pe bază continuă, măsuri de securitate adecvate pentru gestionarea riscurilor TIC și de securitate.(8) Prelungirea termenului prevăzut la alin. (3), conform alin. (6), nu scutește prestatorii de servicii de plată de la îndeplinirea obligației de a deține, pe bază continuă, măsuri de securitate adecvate pentru gestionarea riscului TIC și de securitate. + Capitolul II Guvernanța și strategia + Secţiunea 1 Guvernanța + Articolul 4(1) Organul de conducere trebuie să se asigure că prestatorul de servicii de plată dispune de un cadru adecvat de administrare a activității sale de prestare de servicii aferente plăților și de un cadru de control intern corespunzător riscurilor sale TIC și de securitate.(2) Organul de conducere trebuie să stabilească roluri și responsabilități clare privind funcțiile TIC, administrarea riscurilor de securitate a informațiilor și continuitatea activității de prestare de servicii aferente plăților, inclusiv pentru organul de conducere și comitetele specializate ale prestatorului de servicii de plată, dacă este cazul. + Articolul 5(1) Organul de conducere trebuie să se asigure că numărul și competențele membrilor personalului prestatorului de servicii de plată sunt corespunzătoare pentru a sprijini permanent nevoile acestuia operaționale TIC și proceselor sale de administrare a riscurilor TIC și de securitate, precum și pentru a asigura punerea în aplicare a strategiei sale TIC. (2) Organul de conducere trebuie să se asigure că bugetul alocat este corespunzător pentru a îndeplini strategia TIC a prestatorului de servicii de plată. + Articolul 6Organul de conducere este pe deplin răspunzător de stabilirea, aprobarea și supravegherea punerii în aplicare a strategiei TIC a prestatorului de servicii de plată în cadrul strategiei sale generale de afaceri, precum și de stabilirea unui cadru eficace de administrare a riscurilor TIC și de securitate. + Secţiunea a 2-a Strategia + Articolul 7(1) Strategia TIC trebuie aliniată la strategia generală de afaceri a prestatorului de servicii de plată și trebuie să definească:a) modul în care trebuie să evolueze TIC a prestatorului de servicii de plată pentru a sprijini și a participa în mod eficient la strategia sa de afaceri, inclusiv la evoluția structurii organizatorice, a modificărilor din sistemul TIC și a dependențelor-cheie de terți;b) strategia planificată și evoluția arhitecturii TIC, inclusiv a dependențelor de terți;c) obiective clare de securitate a informațiilor, punând accent pe sisteme și servicii TIC, pe personal și procese.(2) Prestatorii de servicii de plată trebuie să instituie procese de monitorizare și măsurare a eficacității punerii în aplicare a strategiei lor TIC. + Articolul 8(1) Prestatorii de servicii de plată trebuie să stabilească seturi de planuri de acțiune care să conțină măsurile ce trebuie luate în vederea atingerii obiectivului strategiei TIC. (2) Planurile de acțiune menționate la alin. (1) trebuie să fie:a) comunicate tuturor membrilor relevanți ai personalului (inclusiv contractanților și furnizorilor terți, dacă este cazul și dacă este relevant);b) revizuite periodic, pentru a se asigura relevanța și adecvarea acestora. + Secţiunea a 3-a Externalizarea unor funcții operaționale aferente serviciilor de plată + Articolul 9(1) În cazul în care au fost externalizate funcții operaționale aferente serviciilor de plată și/sau servicii TIC și sisteme TIC ale oricărei activități de prestare de servicii aferente plăților, inclusiv către entitățile din grup, sau atunci când se folosesc furnizori terți, prestatorii de servicii de plată trebuie să asigure eficacitatea măsurilor de securitate prevăzute în prezentul titlu.(2) Pentru îndeplinirea obligațiilor prevăzute la alin. (1) prestatorii de servicii de plată trebuie să se asigure că în contractele și acordurile privind nivelul de calitate al serviciilor, atât în circumstanțe normale, cât și în caz de întrerupere a serviciului potrivit art. 51^1, cu furnizori de servicii de externalizare, entități din grup sau furnizori terți către care au externalizat funcțiile respective sunt incluse următoarele: a) obiective și măsuri corespunzătoare și proporționale de securitate a informațiilor, inclusiv cerințe precum cerințe minime de securitate cibernetică, specificații ale ciclului de viață al datelor instituțiilor financiare, orice cerințe privind criptarea datelor, securitatea rețelei și procesele de monitorizare a securității și amplasarea centrelor de date; b) proceduri de gestionare a incidentelor operaționale și de securitate, inclusiv escaladarea și raportarea.(3) Prestatorii de servicii de plată trebuie să monitorizeze și să se asigure că furnizorii către care au externalizat funcții operaționale îndeplinesc obiectivele de securitate, măsurile de securitate și obiectivele de performanță stabilite în acord cu alin. (2). (4) Prestatorii de servicii de plată rămân pe deplin responsabili pentru evaluarea eficacității măsurilor de securitate ale funcțiilor operaționale externalizate aferente serviciilor de plată și/sau serviciilor TIC și sistemelor TIC ale oricărei activități de prestare de servicii aferente plăților. + Capitolul III Cadrul de gestionare a riscurilor TIC și de securitate + Secţiunea 1 Organizarea și obiectivele + Articolul 10(1) Prestatorii de servicii de plată trebuie să își identifice și să își administreze adecvat riscurile TIC și de securitate.(2) Funcția (funcțiile) TIC responsabilă (responsabile) de sistemele TIC, procesele și operațiunile de securitate trebuie să dispună de procese și controale corespunzătoare pentru a se asigura că toate riscurile sunt identificate, analizate, măsurate, monitorizate, administrate, raportate și menținute în limitele apetitului la risc al prestatorului de servicii de plată și că proiectele și sistemele pe care le livrează și activitățile pe care le prestează sunt în conformitate cu cerințele externe și interne. + Articolul 11(1) Prestatorii de servicii de plată trebuie să atribuie responsabilitatea administrării și supravegherii riscurilor TIC și de securitate unei funcții de control, prin aplicarea în mod corespunzător a prevederilor secțiunii a 4-a, capitolul I al titlului II din Regulamentul nr. 5/2013 privind cerințe prudențiale pentru instituțiile de credit, cu modificările și completările ulterioare.(2) Prestatorii de servicii de plată trebuie să asigure independența și obiectivitatea acestei funcții de control, separând-o în mod corespunzător de procesele operațiunilor TIC. (3) Prestatorii de servicii de plată trebuie să se asigure că funcția de control menționată la alin. (1):a) este direct răspunzătoare în fața organului de conducere și este responsabilă de monitorizarea și controlul respectării cadrului de administrare a riscurilor TIC și de securitate;b) trebuie să asigure că riscurile TIC și de securitate sunt identificate, măsurate, evaluate, administrate, monitorizate și raportate;c) nu este responsabilă de niciun audit intern. + Articolul 12Funcția de audit intern stabilită prin aplicarea în mod corespunzător a prevederilor relevante din cadrul secțiunii a 4-a, capitolul I al titlului II din Regulamentul nr. 5/2013 privind cerințe prudențiale pentru instituțiile de credit, cu modificările și completările ulterioare, trebuie să aibă capacitatea, urmând o abordare bazată pe riscuri, de a revizui independent și de a oferi asigurări obiective cu privire la conformarea tuturor unităților și activităților TIC și de securitate ale prestatorului de servicii de plată cu politicile și procedurile acestuia și cu cerințele externe. + Articolul 13(1) Prestatorii de servicii de plată trebuie să stabilească un cadru de gestionare a riscurilor TIC și de securitate potrivit prevederilor art. 218 alin. (1) din Legea nr. 209/2019 privind serviciile de plată și pentru modificarea unor acte normative, denumit în continuare cadru de gestionare a riscurilor.(2) Cadrul de gestionare a riscurilor prevăzut la alin. (1) trebuie integrat în întregime în procesele generale de gestionare a riscurilor ale prestatorilor de servicii de plată și în concordanță cu aceste procese. + Articolul 14Prestatorii de servicii de plată trebuie să definească și să desemneze rolurile și responsabilitățile-cheie, precum și liniile de raportare relevante, necesare pentru punerea în aplicare a măsurilor de securitate și pentru gestionarea riscurilor TIC și de securitate. + Articolul 15(1) Cadrul de gestionare al riscurilor TIC elaborat de către prestatorii de servicii de plată potrivit art. 13 trebuie să includă stabilirea de procese pentru:a) determinarea apetitului la risc, în cazul riscurilor TIC și de securitate, în conformitate cu apetitul la risc al prestatorului de servicii de plată;b) identificarea, măsurarea, monitorizarea și gestionarea gamei de riscuri TIC și de securitate, care decurg din activitatea de prestare de servicii aferente plăților desfășurată de prestatorul de servicii de plată și la care acesta este expus, inclusiv măsurile de asigurare a continuității activității de prestare de servicii aferente plăților prevăzute în cap. VII al prezentului titlu;c) definirea măsurilor de diminuare a riscurilor TIC și de securitate, inclusiv a controalelor aferente acestora;d) monitorizarea eficacității măsurilor stabilite potrivit lit. c), precum și a numărului de incidente TIC operaționale sau de securitate raportate la nivel intern, inclusiv a celor majore raportate în conformitate cu titlul III, care afectează activitățile legate de TIC, precum și acționarea în sensul corectării acestor măsuri, dacă este cazul; e) raportarea către organul de conducere cu privire la riscurile TIC și de securitate și cu privire la controalele aferente acestora; f) identificarea și evaluarea posibilității de apariție a riscurilor TIC și de securitate în urma modificărilor majore ale sistemelor sau serviciilor TIC, ale proceselor sau procedurilor TIC și/sau după orice incident major operațional sau de securitate.(2) Cadrul de gestionare a riscurilor TIC și de securitate trebuie să fie documentat în mod corespunzător și îmbunătățit pe bază continuă cu experiența dobândită și documentată pe parcursul punerii în aplicare și monitorizării acestuia.(3) Cadrul de administrare a riscurilor TIC și de securitate trebuie aprobat și revizuit, cel puțin o dată pe an, de către organul de conducere. + Secţiunea a 2-a Identificarea funcțiilor, a proceselor și a activelor + Articolul 16Prestatorii de servicii de plată trebuie să identifice, să stabilească și să mențină o diagramă funcțională actualizată a funcțiilor activității lor de prestare de servicii aferente plăților, a rolurilor și a proceselor-suport, pentru a identifica importanța fiecăreia dintre ele, interdependențele acestora, raportat la riscurile TIC și de securitate. + Articolul 17Prestatorii de servicii de plată trebuie să identifice, să stabilească și să mențină o diagramă funcțională actualizată a activelor informaționale care susțin funcțiile activității lor de prestare de servicii aferente plăților și procesele-suport, cum ar fi sistemele TIC cu personalul, contractanții, terții și dependențele de alte sisteme și procese interne și externe, în vederea gestionării, cel puțin, a activelor informaționale care sprijină procesele și funcțiile critice ale activității lor de prestare a serviciilor aferente plăților. + Secţiunea a 3-a Clasificarea și evaluarea riscurilor + Articolul 18(1) Prestatorii de servicii de plată trebuie să clasifice funcțiile activității lor de prestare de servicii aferente plăților, procesele-suport și activele informaționale identificate potrivit art. 16 și 17, în funcție de nivelul critic al acestora.(2) Prestatorii de servicii de plată trebuie să realizeze clasificarea potrivit alin. (1) prin definirea nivelului critic cu luarea în considerare, cel puțin, a cerințelor de confidențialitate, integritate și disponibilitate.(3) Prestatorii de servicii de plată trebuie să atribuie răspunderi și responsabilități clare pentru activele informaționale. (4) Prestatorii de servicii de plată trebuie să revizuiască caracterul adecvat al clasificării activelor informaționale și al documentației relevante, atunci când efectuează o evaluare a riscurilor. + Articolul 19(1) Prestatorii de servicii de plată trebuie să efectueze o evaluare a riscurilor TIC și de securitate prin identificarea acestor riscuri cu impact asupra funcțiilor activității lor de prestare de servicii aferente plăților, proceselor-suport și activelor informaționale, identificate și clasificate în funcție de nivelul critic al acestora potrivit art. 18.(2) Prestatorii de servicii de plată trebuie să efectueze și să documenteze evaluările riscurilor cel puțin anual. (3) Evaluarea riscurilor prevăzută la alin. (1) și (2) trebuie să fie efectuată și din perspectiva gestionării oricăror modificări majore ale infrastructurii, proceselor sau procedurilor care afectează funcțiile activității lor de prestare de servicii aferente plăților, procesele-suport sau activele informaționale. (4) Prestatorii de servicii de plată trebuie să se asigure că monitorizează permanent amenințările și vulnerabilitățile relevante pentru procesele activității lor de prestare de servicii aferente plăților, funcțiile-suport și activele informaționale și să revizuiască în mod regulat scenariile de risc cu impact asupra lor. + Secţiunea a 4-a Diminuarea riscului + Articolul 20(1) Pe baza evaluării riscurilor efectuată potrivit art. 19, prestatorii de servicii de plată trebuie să stabilească ce măsuri sunt necesare și dacă sunt necesare modificări ale proceselor activității lor de prestare de servicii aferente plăților, ale măsurilor de control, ale sistemelor și serviciilor TIC existente pentru diminuarea la un nivel acceptabil a riscurilor TIC și de securitate identificate.(2) Prestatorii de servicii de plată trebuie să ia în considerare durata necesară pentru punerea în aplicare a modificărilor prevăzute la alin. (1) și pentru luarea măsurilor provizorii adecvate în vederea diminuării riscurilor TIC și de securitate, astfel încât acestea să nu depășească apetitul la riscurile TIC și de securitate al prestatorului de servicii de plată. + Articolul 21Prestatorii de servicii de plată trebuie să elaboreze și să pună în aplicare măsuri pentru diminuarea riscurilor TIC și de securitate identificate și pentru a proteja activele informaționale, în funcție de clasificarea lor. + Secţiunea a 5-a Raportarea + Articolul 22(1) Prestatorii de servicii de plată trebuie să raporteze în mod clar și la timp organului de conducere rezultatele evaluării riscurilor TIC și de securitate. (2) Raportarea realizată potrivit alin. (1) nu aduce atingere obligației prestatorilor de servicii de plată de a furniza Băncii Naționale a României o evaluare actualizată și detaliată a riscurilor, astfel cum se prevede la art. 218 alin. (2) din Legea nr. 209/2019 privind serviciile de plată și pentru modificarea unor acte normative. + Articolul 22^1Prestatorii de servicii de plată vor remite anual, până la data de 31 martie, pentru anul anterior, prin intermediul Rețelei de comunicații interbancare, următoarele informații:a) scenariile de test avute în vedere potrivit art. 43 și rezultatele testărilor prevăzute la art. 46;b) extrase din rapoartele auditorilor, care să conțină concluziile acestora cu privire la reziliența cadrului de administrare a activității de prestare de servicii aferente plăților, sistemelor și proceselor aferente riscurilor TIC și de securitate;c) modificările semnificative aduse cadrului de administrare a activității de prestare de servicii aferente plăților, sistemelor și proceselor aferente riscurilor TIC și de securitate, inclusiv a locațiilor sediilor secundare ce asigură continuitatea activității de procesare a plăților, decontărilor și a instrumentelor de plată. + Secţiunea a 6-a Auditul + Articolul 23(1) Prestatorii de servicii de plată trebuie să se asigure că cadrul de administrare a activității de prestare de servicii aferente plăților, sistemele și procesele aferente riscurilor TIC și de securitate sunt auditate periodic de către auditori cu suficiente cunoștințe, competențe și experiență în riscurile TIC și de securitate și în plăți, pentru a oferi organului de conducere asigurări independente cu privire la eficacitatea acestora.(2) Prestatorii de servicii de plată trebuie să se asigure că auditarea efectuată potrivit alin. (1) este realizată de auditori independenți din punct de vedere operațional de prestatorul de servicii de plată, indiferent dacă își desfășoară activitatea în cadrul sau separat de acesta.(3) Frecvența și obiectul auditurilor realizate potrivit alin. (1) trebuie să fie proporționale cu riscurile TIC și de securitate relevante. (4) Organul de conducere al unui prestator de servicii de plată trebuie să aprobe planul de audit care stă la baza auditurilor realizate potrivit alin. (1), inclusiv orice audituri TIC și orice modificări semnificative ale acestuia.(5) Planul de audit și execuția sa, inclusiv frecvența auditului, trebuie să reflecte și să fie proporționale cu riscurile TIC și de securitate asociate activității de prestare de servicii aferente plăților a prestatorului de servicii de plată și trebuie actualizat cel puțin anual. + Articolul 24Prestatorii de servicii de plată trebuie să instituie un proces formal de monitorizare la nivel intern care să includă dispoziții pentru verificarea și remedierea la timp a constatărilor critice rezultate din auditul TIC. + Capitolul IV Măsurile de securitate preventive + Secţiunea 1 Dispoziții generale + Articolul 25Prestatorii de servicii de plată trebuie să elaboreze și să pună în aplicare măsuri de securitate preventive împotriva riscurilor TIC și de securitate identificate. + Articolul 26Prestatorii de servicii de plată trebuie să elaboreze și să implementeze măsurile de securitate preventive potrivit art. 25, prin utilizarea unei abordări de tipul «apărare în adâncime», instituind controale pe mai multe niveluri, care vizează persoane, procese și tehnologia, fiecare nivel servind drept mecanism de siguranță pentru nivelurile anterioare. + Secţiunea a 2-a Politica în domeniul securității informațiilor + Articolul 27(1) Prestatorii de servicii de plată trebuie să dezvolte și să documenteze o politică în domeniul securității informațiilor care trebuie să definească principiile generale și normele de protejare a confidențialității, integrității și disponibilității datelor și informațiilor prestatorilor de servicii de plată și ale clienților lor.(2) Politica prevăzută la alin. (1) trebuie să fie inclusă în documentul privind politica de securitate în materia prestării serviciilor de plată, care este adoptat în conformitate cu art. 29 alin. (1) lit. m) din Regulamentul nr. 4/2019 privind instituțiile de plată și furnizorii specializați în servicii de informare cu privire la conturi.(3) Politica în domeniul securității informațiilor trebuie să fie în concordanță cu obiectivele de securitate a informațiilor ale prestatorilor de servicii de plată stabilite potrivit art. 7 alin. (1) lit. c) și trebuie să se bazeze pe rezultatele relevante ale procesului de evaluare a riscurilor TIC și de securitate ale activității lor de prestare de servicii aferente plăților. (4) Politica în domeniul securității informațiilor realizată potrivit alin. (1) trebuie aprobată de organul de conducere.(5) Politica în domeniul securității informațiilor trebuie:a) să conțină o descriere a rolurilor și responsabilităților principale de gestionare a securității informațiilor;b) să stabilească cerințele referitoare la securitatea informațiilor pentru personal și contractanți, procese și tehnologie, inclusiv cu privire la faptul că personalul și contractanții de la toate nivelurile trebuie să fie responsabili în asigurarea securității informațiilor prestatorilor de servicii de plată;c) să asigure confidențialitatea, integritatea și disponibilitatea activelor fizice și logice critice, ale resurselor și ale datelor sensibile privind plățile, aferente prestatorilor de servicii de plată, fie că sunt în stare de repaus, în tranzit sau în folosință;d) să fie comunicată tuturor membrilor personalului și contractanților prestatorilor de servicii de plată.(6) Dacă datele sensibile privind plățile includ date cu caracter personal, astfel de măsuri trebuie puse în aplicare în conformitate cu prevederile art. 217 din Legea nr. 209/2019 privind serviciile de plată și pentru modificarea unor acte normative. + Articolul 28(1) Prestatorii de servicii de plată trebuie să instituie și să pună în aplicare măsuri de securitate pentru diminuarea riscurilor TIC și de securitate la care sunt expuși, pe baza politicii în domeniul securității informațiilor.(2) Măsurile de securitate prevăzute la alin. (1) trebuie să includă:a) organizarea și administrarea activității;b) securitatea logică;c) securitatea fizică;d) securitatea operațiunilor TIC;e) monitorizarea securității;f) revizuirea, evaluarea și testarea securității informațiilor;g) formarea profesională și conștientizarea cu privire la securitatea informațiilor. + Secţiunea a 3-a Securitatea logică + Articolul 29(1) Prestatorii de servicii de plată trebuie să definească, să documenteze, să pună în aplicare și să impună proceduri de control al accesului logic pentru gestionarea identității și a accesului.(2) Procedurile prevăzute la alin. (1) trebuie să fie monitorizate permanent, să includă controale pentru monitorizarea anomaliilor și să fie revizuite cel puțin anual. + Articolul 30(1) Procedurile prevăzute la art. 29 trebuie să pună în aplicare cel puțin următoarele elemente:a) necesitatea de a cunoaște, potrivit căreia prestatorii de servicii de plată trebuie să gestioneze drepturile de acces la activele informaționale și la sistemele lor suport pe baza principiului «necesității de a cunoaște», inclusiv în ceea ce privește accesul de la distanță;b) privilegiile minime și separarea sarcinilor, potrivit cărora prestatorii de servicii de plată trebuie să acorde utilizatorilor drepturile minime de acces strict necesare pentru executarea sarcinilor lor (principiul «privilegiilor minime»), și anume pentru a proteja împotriva accesului nejustificat al utilizatorilor la un set mare de date sau pentru a împiedica alocarea unor combinații de drepturi de acces care pot fi utilizate pentru a eluda controalele (principiul «separării sarcinilor»);c) cerința operațională legitimă, potrivit căreia prestatorii de servicii de plată trebuie să instituie controale eficiente care să asigure că accesul la sistemele TIC este permis doar persoanelor cu o cerință operațională legitimă;d) răspunderea utilizatorului: potrivit căreia prestatorii de servicii de plată trebuie să limiteze pe cât posibil utilizarea de conturi de utilizator generice și partajate și trebuie să se asigure că utilizatorii pot fi identificați pentru acțiunile întreprinse în sistemele TIC;e) drepturile de acces privilegiat, potrivit cărora prestatorii de servicii de plată trebuie să instituie controale stricte privind accesul privilegiat la sisteme TIC, prin limitarea strictă și prin supravegherea îndeaproape a conturilor utilizatorilor cu drepturi sporite de acces la sistem, inclusiv a conturilor de administrator;f) comunicarea în condiții de siguranță și reducerea riscurilor, potrivit cărora prestatorii de servicii de plată trebuie să acorde accesul administrativ de la distanță la sistemele TIC critice numai pe baza principiului necesității de a cunoaște și atunci când se utilizează soluții de autentificare puternice, din categoria celor specificate la lit. j);g) înregistrarea activităților utilizatorilor, potrivit căreia prestatorii de servicii de plată trebuie să se asigure că toate activitățile utilizatorilor cu drepturi sporite de acces la sistem trebuie cel puțin înregistrate și monitorizate și că jurnalele de acces sunt securizate pentru a împiedica modificarea sau ștergerea neautorizată a acestora. Prestatorii de servicii de plată trebuie să utilizeze aceste informații pentru facilitarea identificării și investigării activităților atipice, detectate în cadrul activității de prestare de servicii aferente plăților;h) gestionarea accesului, potrivit căreia prestatorii de servicii de plată trebuie să acorde, să retragă sau să modifice drepturile de acces în conformitate cu termenele prevăzute în cadrul procedurilor interne, fără întârzieri nejustificate, și cu fluxurile de lucru de aprobare care îl implică pe proprietarul informațiilor accesate (proprietarul activelor informaționale). În caz de încetare a contractului de muncă al utilizatorilor, drepturile de acces trebuie retrase cel mai târziu până la încetarea raporturilor de muncă;i) recertificarea accesului, potrivit căreia drepturile de acces prevăzute la lit. a) trebuie revizuite periodic, însă cel puțin anual pentru a se asigura că utilizatorii nu dețin privilegii excesive și că drepturile de acces sunt retrase atunci când nu mai sunt necesare;j) metodele de autentificare, potrivit cărora prestatorii de servicii de plată trebuie să aplice metode de autentificare suficient de solide care să asigure respectarea adecvată și eficientă a politicilor și procedurilor de control al accesului. Metodele de autentificare trebuie să fie proporționale cu nivelul critic al sistemelor TIC, al informațiilor sau al procesului care sunt accesate. Acestea trebuie să conțină cel puțin parole complexe sau metode de autentificare mai sigure (cum ar fi autentificarea cu doi factori), în funcție de riscul relevant.(2) Prestatorii de servicii de plată trebuie să păstreze jurnalele prevăzute la alin. (1) lit. g) pe o perioadă de timp proporțională cu nivelul critic al funcțiilor activității lor de prestare de servicii aferente plăților, proceselor de asistență și activelor informaționale, identificate în conformitate cu prevederile secțiunii a 3-a din capitolul III, fără a aduce atingere legislației naționale aplicabile referitoare la cerințele de păstrare a datelor.(3) În înțelesul prezentului articol, termenul utilizator include și utilizatori tehnici. + Articolul 31Prestatorii de servicii de plată trebuie să se asigure că autorizarea accesului electronic la date și sisteme TIC, prin intermediul unor aplicații, este limitată la minimul necesar pentru prestarea serviciului de plată relevant. + Articolul 32(1) Prestatorii de servicii de plată trebuie să se asigure că funcționarea produselor, a instrumentelor și a procedurilor referitoare la procesele de control al accesului sunt eficiente din perspectiva protejării respectivelor procese împotriva compromiterii sau eludării acestora.(2) Obligația prestatorilor de servicii de plată prevăzută la alin. (1) include înregistrarea, transmiterea, revocarea și retragerea produselor, instrumentelor și procedurilor corespunzătoare. + Secţiunea a 4-a Securitatea fizică + Articolul 33Prestatorii de servicii de plată trebuie să definească, să documenteze și să pună în aplicare măsuri de securitate fizică corespunzătoare pentru a-și proteja sediile, centrele de date și zonele sensibile, în special a celor destinate pentru gestionarea datelor sensibile privind plățile ale utilizatorilor de servicii de plată, precum și a sistemelor TIC utilizate pentru prestarea serviciilor de plată, împotriva accesului neautorizat și al pericolelor de mediu. + Articolul 34(1) Accesul fizic la sistemele TIC trebuie să fie permis numai persoanelor care sunt autorizate.(2) Autorizarea prevăzută la alin. (1) trebuie atribuită în conformitate cu sarcinile și responsabilitățile personalului, limitată la persoanele care sunt instruite și monitorizate în mod corespunzător.(3) Accesul fizic trebuie revizuit periodic pentru a se asigura că drepturile de acces sunt revocate imediat ce nu mai sunt necesare. + Articolul 35Prestatorii de servicii de plată trebuie să instituie măsuri adecvate de protecție împotriva pericolelor de mediu, care trebuie să fie proporționale cu importanța clădirilor și nivelul critic al operațiunilor sau al sistemelor TIC din aceste clădiri, utilizate pentru prestarea serviciilor de plată. + Secţiunea a 5-a Securitatea operațiunilor TIC + Articolul 35^1(1) Prestatorii de servicii de plată trebuie să pună în aplicare proceduri care să împiedice apariția de probleme de securitate în sistemele și prestarea serviciilor TIC și trebuie să minimizeze impactul acestora asupra prestării de servicii TIC.(2) Procedurile stabilite potrivit alin. (1) trebuie să cuprindă următoarele măsuri:a) identificarea posibilelor vulnerabilități, care trebuie evaluate și remediate prin asigurarea actualizării programelor software și firmware, inclusiv a programelor software furnizate de prestatorii de servicii de plată utilizatorilor lor interni și externi, prin instalarea de patch-uri de securitate critice sau prin punerea în aplicare de controale compensatoare;b) implementarea de configurații securizate de referință pentru toate componentele rețelei;c) implementarea segmentării rețelei, a unor sisteme de prevenire a pierderii datelor și criptarea traficului din rețea, în conformitate cu clasificarea datelor, respectiv critice sau sensibile privind plățile;d) implementarea protecției punctelor finale de acces, inclusiv a serverelor, a stațiilor de lucru și a dispozitivelor mobile;e) evaluarea dacă punctele finale de acces respectă standardele de securitate definite de prestatorii de servicii de plată, înainte de a li se acorda accesul la rețeaua prestatorului de servicii de plată sau a entităților către care au fost externalizate servicii operaționale;f) asigurarea existenței și funcționării corespunzătoare a unor mecanisme de verificare a integrității programelor și aplicațiilor software, a firmware-ului și a datelor;g) asigurarea că direcționarea, colectarea, prelucrarea, stocarea și/sau arhivarea și vizualizarea datelor sensibile privind plățile ale utilizatorului de servicii de plată sunt adecvate, relevante și limitate la ceea ce este necesar pentru prestarea serviciilor de plată;h) criptarea datelor în stare de repaus, precum și a celor transmise prin intermediul unui canal de comunicare se realizează în conformitate cu clasificarea datelor, respectiv critice sau sensibile privind plățile. + Articolul 35^2(1) Prestatorii de servicii de plată trebuie să stabilească pe bază continuă dacă modificările la nivelul mediului operațional existent influențează măsurile de securitate existente sau dacă impun adoptarea de măsuri suplimentare pentru diminuarea în mod corespunzător a riscurilor asociate.(2) Modificările prevăzute la alin. (1) trebuie să facă parte din procesul formal de gestionare a modificărilor al prestatorilor de servicii de plată, proces care trebuie să asigure planificarea, testarea, documentarea, autorizarea și aplicarea corespunzătoare a modificărilor. + Secţiunea a 6-a Monitorizarea securității + Articolul 36(1) Prestatorii de servicii de plată trebuie să instituie și să pună în aplicare politici și proceduri pentru monitorizarea continuă a funcțiilor activității de prestare de servicii aferente plăților, proceselor de asistență, precum și a activelor informaționale și TIC, activității lor de prestare de servicii aferente plăților, pentru a detecta activitățile anormale care pot afecta securitatea informațiilor prestatorilor de servicii de plată și pentru a răspunde în mod corespunzător acestor evenimente.(2) În cadrul monitorizării continue prevăzute la alin. (1), prestatorii de servicii de plată trebuie să implementeze mecanisme corespunzătoare și eficiente de detectare și raportare a intruziunilor logice sau fizice, precum și a încălcărilor confidențialității, integrității și disponibilității activelor informaționale utilizate în prestarea serviciilor de plată.(3) Prestatorii de servicii de plată trebuie să aloce și să dețină resurse corespunzătoare pentru îndeplinirea obligațiilor prevăzute la alin. (1) și (2). + Articolul 37Politicile și procedurile de monitorizare continuă și detectare prevăzute la art. 36 trebuie să acopere:a) factorii interni și externi relevanți, inclusiv funcțiile administrative privind TIC și cele ale activității lor de prestare de servicii aferente plăților;b) operațiunile pentru detectarea utilizării abuzive a accesului de către terți sau de către alte entități și a utilizării abuzive a accesului intern;c) amenințările interne și externe potențiale. + Articolul 38(1) Prestatorii de servicii de plată trebuie să instituie și să pună în aplicare procese și structuri organizatorice, pentru a identifica și monitoriza constant amenințările de securitate care ar putea afecta semnificativ capacitatea acestora de a presta servicii de plată.(2) Prestatorii de servicii de plată trebuie să monitorizeze activ evoluțiile tehnologice, pentru a se asigura că au în vedere riscurile TIC și de securitate.(3) Prestatorii de servicii de plată trebuie să pună în aplicare măsuri de detecție pentru a identifica eventualele scurgeri de informații, coduri dăunătoare și alte amenințări la adresa securității și vulnerabilitățile cunoscute în mod public ale echipamentelor, aplicațiilor și sistemelor TIC și să verifice existența unor noi actualizări de securitate corespunzătoare.(4) Presatorul de servicii de plată trebuie să utilizeze procesul de monitorizare a securității prevăzut la alin. (1) în scopul susținerii înțelegerii naturii incidentelor operaționale sau de securitate, al identificării tendințelor în materie de securitate și al sprijinirii investigațiilor organizației. + Articolul 39(1) Prestatorii de servicii de plată trebuie să analizeze incidentele operaționale sau de securitate care au fost identificate sau care au avut loc în cadrul și/sau în afara prestatorului de servicii de plată.(2) Prestatorii de servicii de plată trebuie să ia în considerare experiența dobândită ca urmare a analizei realizate potrivit alin. (1) și să actualizeze în consecință măsurile de securitate prevăzute potrivit dispozițiilor prezentului titlu. + Secţiunea a 7-a Revizuirea, evaluarea și testarea măsurilor de securitate a informațiilor + Articolul 40(1) Prestatorii de servicii de plată trebuie să realizeze o varietate de revizuiri, evaluări și testări ale securității informațiilor pentru a asigura identificarea eficientă a vulnerabilităților din sistemele și serviciile lor TIC.(2) În desfășurarea activităților prevăzute la alin. (1) prestatorii de servicii de plată trebuie:a) să realizeze cel puțin analiza deficiențelor pe baza standardelor de securitate a informațiilor, revizuiri ale conformității, audituri interne și externe ale sistemelor informatice sau revizuiri ale securității fizice;b) să țină seama de bunele practici, cum ar fi: revizuiri ale codului-sursă, evaluări ale vulnerabilităților, teste de penetrare și exerciții de testare a securității de tip «red team». + Articolul 41Prestatorii de servicii de plată trebuie să elaboreze și să pună în aplicare un cadru de testare al măsurilor de securitate a informațiilor stabilite de aceștia în aplicarea prezentului titlu, care să valideze robustețea și eficiența măsurilor de securitate a informațiilor și să se asigure că acest cadru de testare este adaptat pentru a lua în considerare noile amenințări și vulnerabilități, identificate prin intermediul procesului de monitorizare a amenințărilor și de evaluare a riscurilor TIC și de securitate. + Articolul 42(1) Cadrul de testare prevăzut la art. 41 trebuie să asigure că testele:a) sunt efectuate ca parte a procesului formal de gestionare a modificărilor, care trebuie prevăzut de către prestatorii de servicii de plată, pentru a asigura robustețea și eficiența măsurilor de securitate a informațiilor;b) sunt efectuate de verificatori independenți, care au cunoștințe, competențe și expertize suficiente în testarea măsurilor de securitate a informațiilor aferente serviciilor de plată și care nu sunt implicați în dezvoltarea măsurilor de securitate a informațiilor aferente serviciilor de plată sau a sistemelor care urmează să fie testate;c) includ scanări ale vulnerabilităților și teste de penetrare (inclusiv teste de penetrare bazate pe amenințări) corespunzătoare nivelului de risc identificat în cadrul sistemelor și proceselor aferente activității de prestare de servicii de plată;d) cuprind examinarea măsurilor de securitate relevante.(2) Măsurile de securitate relevante prevăzute la alin. (1) lit. d) se referă la:a) terminalele de plată și dispozitivele utilizate pentru prestarea serviciilor de plată;b) terminalele de plată și dispozitivele utilizate pentru autentificarea utilizatorului de servicii de plată;c) dispozitivele, programele și aplicațiile software furnizate de prestatorul de servicii de plată utilizatorului de servicii de plată pentru a genera/primi un cod de autentificare. + Articolul 43Prestatorii de servicii de plată trebuie să se asigure că testele măsurilor de securitate prevăzute la art. 42 includ scenariile atacurilor potențiale cunoscute și relevante, pe baza amenințărilor la adresa securității constatate și a modificărilor efectuate. + Articolul 44(1) Prestatorii de servicii de plată trebuie să efectueze testele prevăzute la art. 42 pe bază continuă și în mod repetat, cu privire la măsurile de securitate aferente serviciilor de plată oferite de aceștia.(2) Prestatorii de servicii de plată trebuie să efectueze, cel puțin anual, testarea sistemelor TIC, care au fost identificate drept critice pentru prestarea serviciilor de plată potrivit art. 18 alin. (1).(3) Testele realizate potrivit alin. (2) trebuie să facă parte din evaluarea detaliată a riscurilor de securitate asociate serviciilor de plată pe care aceștia le prestează, în conformitate cu art. 218 alin. (2) din Legea nr. 209/2019 privind serviciile de plată și pentru modificarea unor acte normative.(4)