This view shows headings in full and the first 5 words of other elements. Element numbers are preserved for reference.
NORMĂ nr. 6 din 23...
privind gestionarea riscurilor operaţionale generate...
(actualizată până la data de...
AUTORITATEA DE SUPRAVEGHERE FINANCIARĂ
----------
În temeiul prevederilor art. 3...
Autoritatea de Supraveghere Financiară emite...
----------
Alin. (1) al art. 1...
Prezenta normă se aplică următoarelor...
----------
Partea introductivă a art. 2...
----------
Partea introductivă a lit. b)...
1. societăţi cu active nete...
2. societăţi cu active nete...
1. intermediari care au calitatea...
2. intermediari care prestează servicii...
3. intermediari care folosesc facilităţi...
4. intermediari care au calitatea...
5. intermediari care tranzacţionează pe...
6. intermediari care nu tranzacţionează...
----------
Lit. f) a art. 2...
Termenii şi expresiile utilizate în...
----------
Alin. (4) al art. 6...
----------
Alin. (5) al art. 6...
----------
Alin. (3) al art. 8...
----------
Partea introductivă a alin. (9)...
----------
Partea introductivă a alin. (10)...
----------
Partea introductivă a alin. (2)...
(i) numele complet/denumirea şi adresa/sediul...
(ii) datele înregistrării fiscale;
(iii) adresa unde îşi desfăşoară...
(iv) telefon/fax, e-mail, adresa paginii...
(v) dovada experienţei şi a...
----------
Pct. (v) al lit. a)...
(i) copia actului de identitate...
(ii) curriculum vitae al auditorului...
----------
Pct. (ii) al lit. b)...
(iii) copia certificatului de auditor...
----------
Pct. (iii) al lit. b)...
(iv) certificatul de cazier judiciar...
(i) descrierea sistemelor auditate;
(ii) măsurile organizatorice: politicile aplicabile...
(iii) identificarea aplicaţiilor utilizate şi...
(iv) componentele sistemelor informatice utilizate;
(v) un sumar conţinând analiza...
(vi) referire cu privire la...
(vii) descrierea modului prin care...
(viii) descrierea modului prin care...
----------
Pct. (viii) al lit. j)...
(i) constatările şi concluziile;
(ii) neconformităţile, lipsa controalelor sau...
(iii) importanţa neconformităţii sau deficienţei...
(iv) probabilitatea ca aceste constatări...
(v) recomandările pentru acţiuni corective...
(vi) rezultatul obţinut la atacul...
----------
Lit. o) a alin. (9)...
----------
Lit. a) a alin. (1)...
(i) sediul societăţii, respectiv adresa...
(ii) datele înregistrării fiscale;
(iii) telefon/fax, e-mail, pagina de...
----------
Partea introductivă a lit. c)...
(i) pentru toţi furnizorii -...
----------
Pct. (i) al lit. c)...
(ii) pentru furnizarea şi dezvoltarea...
(iii) pentru furnizarea de servicii...
(iv) pentru furnizarea de servicii...
----------
Pct. (iv) al lit. c)...
(v) pentru furnizarea de servicii...
(vi) pentru furnizarea de servicii...
----------
Alin. (6) al art. 14...
Nerespectarea prevederilor prezentei norme de...
privind activitatea şi supravegherea intermediarilor...
privind autorizarea şi supravegherea activităţii...
, cu modificările şi completările...
privind fondurile de pensii administrate...
privind pensiile facultative, cu modificările...
----------
Art. 15 a fost modificat...
----------
Alin. (4) al art. 16...
----------
Alin. (5) al art. 16...
Anexele nr. 1-3 fac parte...
Prezenta normă se publică în...
Bucureşti, 23 martie 2015.
Nr. 6.
DEFINIŢII ŞI ABREVIERI
1. acord de furnizare a...
2. activităţi de control informatic...
3. arhivare electronică - stocarea...
4. ameninţări - capacităţi, strategii,...
5. analiză de risc -...
6. angajaţi/persoane-cheie - persoane cu...
7. atac etic/test de penetrare...
8. audit informatic (audit IT)...
9. auditor (auditor IT) -...
10. audit IT cu resurse...
11. bază de date -...
12. bune practici - activităţi...
13. centru de date -...
14. centru de date de...
15. centrul principal de date...
16. CERT/Echipă sau centru de...
17. ciclu de viaţă -...
18. cloud computing public -...
19. COBIT/Obiective de Control pentru...
20. comunicaţii/telecomunicaţii - sisteme de...
21. controale informatice - totalitatea...
22. date (informatice) - orice...
23. disponibilitate - capabilitatea unui...
24. dubla validare/validare dublă -...
25. externalizare servicii IT -...
26. externalizare în lanţ -...
27. factori de risc -...
28. furnizor extern - persoană...
29. furnizor de servicii IT...
30. hardware - ansamblul elementelor...
31. incident de securitate -...
32. indicatori-cheie de performanţă (KPI)...
33. indicatori-cheie de risc (KRI)...
34. indisponibilitate (ca durată în...
35. informaţie - rezultatul prelucrării...
36. infrastructura informatică - elemente...
37. infrastructură esenţială/critică - un...
38. infrastructură importantă - sistem...
39. integritate - păstrarea datelor...
40. internet - reţea internaţională...
41. ISACA - Asociaţia de...
42. SR ISO/IEC 27001 -...
43. SR ISO/IEC 27002 -...
44. ISO/IEC 20000 - standard...
45. managementul schimbării - procesul...
46. nerepudiere - atribut care...
47. obiectiv de control (informatic)...
48. persoane - investitori, brokeri...
49. plan de cooperare în...
50. portofolii, tranzacţii şi active...
51. program informatic (aplicaţie) -...
52. resurse informaţionale - totalitatea...
53. reţea - ansamblu de...
54. risc de securitate -...
55. risc sistemic - riscul...
56. riscuri semnificative - riscuri...
57. raport de audit IT...
58. raport de testare IT...
59. risc aferent tehnologiei informaţiei...
60. securitate (cibernetică) - capacitatea...
61. semnătură electronică (digitală) -...
62. serviciu IT - combinaţie...
63. sistem informatic - ansamblu...
64. sistem informatic/program informatic important...
65. software - toată gama...
66. soluţie informatică - un...
67. tehnologia informaţiei (IT) sau...
68. TIA-942 - standard ce...
69. vulnerabilităţi - stări de...
Activităţi desfăşurate de către entităţi
Entităţile vor desfăşura activităţile precizate...
Activităţi obligatorii ale entităţilor, pe...
┌─────┬─────────────────────────────────────┬───────────────────────────────┐
│ │ Activitate │ Categoria...
├─────┼─────────────────────────────────────┼──────┬──────────┬─────┬───────┤
│ │ │Majoră│Importantă│Medie│Scăzută│
├─────┴─────────────────────────────────────┼──────┼──────────┼─────┼───────┤
│A) Evaluare internă a riscului...
│şi registrul riscurilor │ x...
├───────────────────────────────────────────┴──────┴──────────┴─────┴───────┤
│B) Organizare pe procese │
├─────┬─────────────────────────────────────┬──────┬──────────┬─────┬───────┤
│ 1│Management disponibilitate │ x...
├─────┼─────────────────────────────────────┼──────┼──────────┼─────┼───────┤
│ 2│Management utilizatori │ x...
├─────┼─────────────────────────────────────┼──────┼──────────┼─────┼───────┤
│ 3│Management incidente │ x...
├─────┴─────────────────────────────────────┴──────┴──────────┴─────┴───────┤
│ 4 Management schimbare │
├─────┬─────────────────────────────────────┬──────┬──────────┬─────┬───────┤
│ a)│Management ciclu viaţă programe...
│ │informatice │ x │...
├─────┼─────────────────────────────────────┼──────┼──────────┼─────┼───────┤
│ b)│Management versiuni │ x...
├─────┼─────────────────────────────────────┼──────┼──────────┼─────┼───────┤
│ c)│Management testare │ x...
├─────┼─────────────────────────────────────┼──────┼──────────┼─────┼───────┤
│ 5│Management capacitate │ x...
├─────┼─────────────────────────────────────┼──────┼──────────┼─────┼───────┤
│ 6│Management configuraţii │ x...
├─────┼─────────────────────────────────────┼──────┼──────────┼─────┼───────┤
│ 7│Management niveluri servicii (SLA)...
├─────┴─────────────────────────────────────┴──────┴──────────┴─────┴───────┤
│ 8 Management securitate │
├─────┬─────────────────────────────────────┬──────┬──────────┬─────┬───────┤
│ a)│Cerinţe generale │ x...
├─────┼─────────────────────────────────────┼──────┼──────────┼─────┼───────┤
│ b)│Teste de penetrare │...
├─────┼─────────────────────────────────────┼──────┼──────────┼─────┼───────┤
│ 9│Management continuitate │ x...
├─────┴─────────────────────────────────────┴──────┴──────────┴─────┴───────┤
│C) Puncte de control şi...
├─────┬─────────────────────────────────────┬──────┬──────────┬─────┬───────┤
│ a)│Controale generale │ x...
├─────┼─────────────────────────────────────┼──────┼──────────┼─────┼───────┤
│ b)│Controale program informatic │...
├─────┼─────────────────────────────────────┼──────┼──────────┼─────┼───────┤
│ c)│Controale flux financiar │...
├─────┴─────────────────────────────────────┼──────┼──────────┼─────┼───────┤
│D) Implementare indicatori-cheie de │...
│performanţă (KPI) │ x │...
├───────────────────────────────────────────┼──────┼──────────┼─────┼───────┤
│E) Implementare indicatori-cheie │ │...
│de risc (KRI) │ x...
├───────────────────────────────────────────┴──────┴──────────┴─────┴───────┤
│F) Managementul securităţii sistemului informatic...
├─────┬─────────────────────────────────────┬──────┬──────────┬─────┬───────┤
│ a)│Măsuri organizatorice │ x...
├─────┼─────────────────────────────────────┼──────┼──────────┼─────┼───────┤
│ b)│Proceduri de securitate │...
├─────┼─────────────────────────────────────┼──────┼──────────┼─────┼───────┤
│ c)│Evaluare securitate │ x...
├─────┼─────────────────────────────────────┼──────┼──────────┼─────┼───────┤
│ d)│Plan de cooperare │...
└─────┴─────────────────────────────────────┴──────┴──────────┴─────┴───────┘
Indicatori de raportare electronică anuală
Pentru raportarea indicatorilor din tabelul...
Indicatori de raportat:
┌───────────┬───────────────────────────────────────────────────────────────┐
│Obiectiv în│ Indicator │
│perioada de│ │
│raportare │ │
├───────────┼───────────────────────────────────────────────────────────────┤
│ 1 │ 2 │
├───────────┴───────────────────────────────────────────────────────────────┤
│Indicatori referitori la accesarea online...
├───────────┬───────────────────────────────────────────────────────────────┤
│ │Număr de clienţi (total...
│ │online oferite de entitate...
├───────────┴───────────────────────────────────────────────────────────────┤
│Indicatori referitori la persoanele care...
│sistemelor/programelor informatice importante │
├───────────┬───────────────────────────────────────────────────────────────┤
│ │Număr de persoane (total...
│ │bazele de date ale...
│ │tranzacţii şi active) cu...
│ │acestora, rol de administrator...
│ ├───────────────────────────────────────────────────────────────┤
│ │Număr de persoane (total...
│ │modificare asupra programelor informatice...
│ │entităţii (programe informatice interne/externe/online...
│ │via internet) │
├───────────┴───────────────────────────────────────────────────────────────┤
│Indicatori referitori la principiul dublei...
│sistemele informatice importante │
├───────────┬───────────────────────────────────────────────────────────────┤
│ │Număr de operaţiuni INIŢIATE...
│ ├───────────────────────────────────────────────────────────────┤
│ │Număr de operaţiuni CONFIRMATE...
│ ├───────────────────────────────────────────────────────────────┤
│ │Număr de operaţiuni ANULATE...
├───────────┴───────────────────────────────────────────────────────────────┤
│Indicatori referitori la accesul la...
├───────────┬───────────────────────────────────────────────────────────────┤
│ │Număr de persoane (total...
│ │sistemele informatice importante care...
│ │referitoare la portofolii, tranzacţii...
│ ├───────────────────────────────────────────────────────────────┤
│ │Număr administratori de sistem...
│ │acces la credenţialele conturilor...
├───────────┴───────────────────────────────────────────────────────────────┤
│Indicatori referitori la incidente interne...
│declarate │
├───────────┬───────────────────────────────────────────────────────────────┤
│ │Număr total incidente interne...
│ ├───────────────────────────────────────────────────────────────┤
│ │Număr total incidente informatice...
│ ├───────────────────────────────────────────────────────────────┤
│ │Număr încălcări politică şi...
│ ├───────────────────────────────────────────────────────────────┤
│ │Număr pierderi date generate...
│ ├───────────────────────────────────────────────────────────────┤
│ │Număr incidente declarate aferente...
│ │electronice) │
│ ├───────────────────────────────────────────────────────────────┤
│ │Număr de incidente declarate...
│ │accidentală sau intenţionată de...
│ ├───────────────────────────────────────────────────────────────┤
│ │Număr de incidente declarate...
│ │regulilor/fraude/înşelătorii │
│ ├───────────────────────────────────────────────────────────────┤
│ │Număr incidente declarate de...
│ ├───────────────────────────────────────────────────────────────┤
│ │Număr mediu de zile...
│ │securitate până la rezolvarea...
├───────────┴───────────────────────────────────────────────────────────────┤
│Niveluri servicii agreate interne şi...
├───────────┬───────────────────────────────────────────────────────────────┤
│ │Număr ore de indisponibilitate...
│ │informatice importante la care...
│ │nelimitat la aplicaţii de...
│ │online pentru subscrierea de...
│ ├───────────────────────────────────────────────────────────────┤
│ │Număr de ore de...
│ │externalizate care afectează serviciile...
│ │entităţilor │
├───────────┴───────────────────────────────────────────────────────────────┤
│Management schimbări │
├───────────┬───────────────────────────────────────────────────────────────┤
│ │Numărul programelor informatice importante...
│ ├───────────────────────────────────────────────────────────────┤
│ │Numărul de modificări aduse...
│ ├───────────────────────────────────────────────────────────────┤
│ │Număr erori în exploatare...
│ │sistemelor informatice importante │
│ ├───────────────────────────────────────────────────────────────┤
│ │Număr erori în exploatare...
│ │informatice importante │
├───────────┴───────────────────────────────────────────────────────────────┤
│Indicatori managementul continuităţii │
├───────────┬───────────────────────────────────────────────────────────────┤
│ │Număr de teste efectuate...
│ │afacerii │
│ ├───────────────────────────────────────────────────────────────┤
│ │Număr de teste efectuate...
│ │de dezastru │
├───────────┴───────────────────────────────────────────────────────────────┤
│Audituri şi testări │
├───────────┬───────────────────────────────────────────────────────────────┤
│ │Număr de audituri interne...
└───────────┴───────────────────────────────────────────────────────────────┘
------