Condensed HTML View

This view shows headings in full and the first 5 words of other elements. Element numbers are preserved for reference.

NORMĂ nr. 4 din 28...

NORMĂ nr. 4 din 28...

privind gestionarea riscurilor operaționale generate...

EMITENT

AUTORITATEA DE SUPRAVEGHERE FINANCIARĂ

În temeiul prevederilor art. 3...

în urma deliberărilor Consiliului Autorității...

Autoritatea de Supraveghere Financiară emite...

Capitolul I

Articolul 1

Articolul 2

Prezenta normă se aplică următoarelor...

1. societăți care dețin active...

2. societăți care dețin active...

1. intermediari care au calitatea...

2. S.S.I.F. semnificative din punctul...

3. intermediari care prestează servicii...

4. intermediari care folosesc facilități...

5. intermediari care au calitatea...

6. intermediari care tranzacționează pe...

7. intermediari care nu tranzacționează...

Articolul 3

1. sisteme de tranzacționare/sisteme alternative...

2. sisteme de compensare, decontare,...

3. platforme/aplicații de tranzacționare sau...

4. sisteme de gestiune asigurați;

5. sisteme de gestiune și...

6. sisteme de înregistrare și...

7. platforme de emitere a...

8. sisteme de calcul al...

9. sisteme de gestiune a...

10. sisteme de gestiune a...

11. sisteme de administrare a...

12. sisteme de call-center;

13. aplicații online utilizate în...

14. sisteme informatice de back-office,...

Articolul 4

Entitățile extind scopul auditului IT...

Articolul 5

Articolul 6

Articolul 7

Entitățile participă la colectarea, analizarea,...

Articolul 8

Termenii și expresiile utilizate în...

anexa nr. 1

Capitolul II

Articolul 9

În scopul prezentei norme, fiecare...

Articolul 10

Încadrarea entităților prevăzute la art....

Articolul 11

Încadrarea entităților prevăzute la art....

Articolul 12

Încadrarea, respectiv reîncadrarea entităților menționate...

Articolul 13

Încadrarea, respectiv reîncadrarea entităților menționate...

Articolul 14

Entitatea care prestează mai multe...

Capitolul III

Articolul 15

anexa nr. 2

Articolul 16

Articolul 17

Articolul 18

Articolul 19

Sistemele informatice importante care oferă...

Articolul 20

Sistemele informatice care oferă S.A.I./A.F.I.A....

Capitolul IV

Articolul 21

Articolul 22

Entitățile care efectuează auditul IT...

Articolul 23

Articolul 24

Entitatea are obligația de a...

Articolul 25

Auditorul IT extern notifică în...

Articolul 26

La solicitarea scrisă a A.S.F.,...

Articolul 27

Auditorul IT care efectuează activitatea...

Articolul 28

La finalizarea auditului IT, auditorii...

anexa nr. 3

Articolul 29

Articolul 30

Entitățile, inclusiv cele care efectuează...

Articolul 31

Entitățile, inclusiv cele care efectuează...

Articolul 32

În aplicarea prevederilor art. 31,...

Articolul 33

Entitățile, inclusiv cele care efectuează...

Articolul 34

Respectarea prevederilor art. 25 și...

Articolul 35

Articolul 36

Articolul 37

Entitatea are obligația să păstreze...

Capitolul V

Articolul 38

Auditorul IT extern care intenționează...

Articolul 39

În vederea înscrierii în lista...

1. numele complet/denumirea și adresa/sediul...

2. adresa unde își desfășoară...

3. telefon/fax, e-mail, adresa paginii...

1. actul de identitate al...

2. curriculum vitae al auditorului...

3. certificatul de auditor IT,...

4. dovada experienței și a...

5. certificat constatator emis de...

6. certificatul de cazier judiciar...

7. contractul de asigurare de...

8. documentul de plată a...

Articolul 40

Înscrierea auditorului IT extern în...

Articolul 41

Orice modificare a documentației prevăzute...

Articolul 42

A.S.F. radiază din lista prevăzută...

Articolul 43

Pentru toate situațiile menționate la...

Capitolul VI

Articolul 44

Orice externalizare de servicii se...

Articolul 45

În situațiile în care entității...

Articolul 46

1. sediul societății - adresa...

2. telefon/fax, e-mail, pagina de...

1. SR ISO/IEC 27001 sau...

2. certificări pentru furnizarea și...

3. certificări pentru furnizarea de...

4. act doveditor privind respectarea...

5. autorizare pentru furnizarea de...

6. certificate specifice activităților externalizate...

Articolul 47

Entitatea are obligația ca, în...

Articolul 48

Pentru sistemele informatice importante, entitatea...

Capitolul VII

Articolul 49

Entitatea are obligația să întocmească...

anexa nr. 4

Articolul 50

În cazul în care au...

Articolul 51

Rapoartele prevăzute la art. 49...

Capitolul VIII

Articolul 52

Nerespectarea prevederilor prezentei norme de...

Articolul 53

Articolul 54

Articolul 55

Anexele nr. 1-4 fac parte...

Articolul 56

Prezenta normă se publică în...

Articolul 57

La data intrării în vigoare...

București, 28 februarie 2018.

Nr. 4.

Anexa nr. 1

1. arhivare electronică - stocarea...

2. analiză de risc -...

3. atac etic/test de penetrare...

4. audit IT -activitatea de...

5. auditor IT - persoana...

6. bază de date -...

7. centru de date -...

8. centru de date de...

9. ciclu de viață -...

10. cloud computing public -...

11. comunicații/telecomunicații - sisteme de...

12. controale informatice - totalitatea...

13. date (informatice) - orice...

14. disponibilitate - capabilitatea unui...

15. dubla validare/validare dublă -...

16. externalizare servicii IT -...

17. externalizare în lanț -...

18. furnizor extern - persoană...

19. furnizor de servicii IT...

20. hardware - ansamblul elementelor...

21. incident de securitate -...

22. indicatori-cheie de performanță (KPI)...

23. indicatori-cheie de risc (KRI)...

24. indisponibilitate (ca durată în...

25. informație - rezultatul prelucrării...

26. infrastructura informatică - elemente...

27. integritate - păstrarea datelor...

28. ISACA - Asociația de...

29. ISAE 3402 - standard...

30. SR ISO/IEC 27001 -...

31. managementul schimbării - procesul...

32. nerepudiere - atribut care...

33. plan de cooperare în...

34. program informatic (aplicație) -...

35. resurse informaționale - totalitatea...

36. rețea - ansamblu de...

37. risc de securitate -...

38. risc sistemic - riscul...

39. riscuri semnificative - riscuri...

40. raport de audit IT...

41. raport de testare IT...

42. risc aferent tehnologiei informației...

43. securitate (cibernetică) - capacitatea...

44. semnătură electronică (digitală) -...

45. serviciu IT - combinație...

46. sistem informatic - ansamblu...

47. software - toată gama...

48. tehnologia informației (IT) sau...

49. TIA-942 - standard ce...

50. vulnerabilități - stări de...

Anexa nr. 2

Activități obligatorii desfășurate de către...

Entitățile vor desfășura activitățile precizate...

Activitate

Categoria de risc a entității

Majoră

Importantă

Medie

Scăzută

A. Evaluare internă a riscului...

x

x

x

x

B. Organizare pe procese

1

Management disponibilitate

x

x

x

2

Management utilizatori

x

x

x

x

3

Management incidente

x

x

x

4 Management schimbare

a)

Management ciclu viață programe informatice

x

x

x

x

b)

Management versiuni

x

x

x

x

c)

Management testare

x

x

x

x

5

Management capacitate

x

x

x

6

Management configurații

x

x

7

Management niveluri servicii (SLA)

x

x

x

8 Management securitate

a)

Cerințe generale

x

x

x

x

b)

Scanare de vulnerabilități

x

x

x

x

c)

Teste de penetrare^1

x

x

x

9

Management continuitate

x

x

x

C. Puncte de control și...

1

Controale generale

x

x

x

2

Controale program informatic

x

x

3

Controale flux financiar

x

x

x

x

D. Implementare indicatori-cheie de performanță...

x

E. Implementare indicatori-cheie de risc...

x

x

F. Managementul securității sistemului informatic

1

Măsuri organizatorice

x

x

2

Proceduri de securitate

x

x

x

x

3

Evaluare securitate

x

4

Plan de cooperare

x

x

x

x

Anexa nr. 3

I. Raportul de audit IT

II. Anexe la raportul de...

1. Sumarul observațiilor

2. Analiza internă a riscurilor...

3. Cerințe referitoare la furnizorii...

4. Organizarea pe procese

5. Concluzii ale echipei de...

6. Declarația pe propria răspundere...

7. Declarație pe propria răspundere...

I. Raportul de audit IT...

┌───┬───────────────────────────────────────────┬─────────────────────────────────────────────────────────────────────────────┐

│ # │         Capitol                           │                         ...

├───┼───────────────────────────────────────────┼─────────────────────────────────────────────────────────────────────────────┤

│ A │Titlul raportului                          │                                                                            ...

├───┼───────────────────────────────────────────┼─────────────────────────────────────────────────────────────────────────────┤

│ B │Destinatarii raportului și...

│   │privind conținutul și circulația...

├───┼───────────────────────────────────────────┼─────────────────────────────────────────────────────────────────────────────┤

│ C │Paragraf introductiv                       │Identificarea...

│   │                                           │Național al Registrului...

│   │                                           │Includerea afirmației că...

│   │                                           │obligației legale impuse...

├───┼───────────────────────────────────────────┼─────────────────────────────────────────────────────────────────────────────┤

│ D │Asumarea responsabilității conducerii     ...

│   │entității privind auditul efectuat...

│   │sistemelor informatice                     │                                                                             │

├───┼───────────────────────────────────────────┼─────────────────────────────────────────────────────────────────────────────┤

│ E │Responsabilitatea auditorului IT          ...

│   │                                           │- că "este...

│   │                                           │la conformitatea sistemelor...

│   │                                           │- că raportul...

│   │                                           │audit utilizat, respectiv...

├───┼───────────────────────────────────────────┼─────────────────────────────────────────────────────────────────────────────┤

│ F │Datele de identificare...

│   │certificat al echipei de...

│   │IT/auditorului IT persoană fizică/auditor ...

│   │IT intern certificat                       │                                                                            ...

├───┼───────────────────────────────────────────┼─────────────────────────────────────────────────────────────────────────────┤

│ G │Semnătura coordonatorului certificat...

│   │echipei de audit și...

│   │reprezentantului legal al auditorului     ...

│   │persoană juridică/semnătura auditorului IT...

│   │persoană fizică/semnătura auditorului IT  ...

│   │intern certificat                          │                                                                             │

├───┼───────────────────────────────────────────┼─────────────────────────────────────────────────────────────────────────────┤

│ H │Obiectivele activității de...

│   │perioada auditată                          │                                                                             │

├───┼───────────────────────────────────────────┼─────────────────────────────────────────────────────────────────────────────┤

│ I │Sediul desfășurării activității...

│   │IT, data întocmirii raportului...

├───┼───────────────────────────────────────────┼─────────────────────────────────────────────────────────────────────────────┤

│ J │Descrierea ariei auditului...

│   │                                           │și raportarea acestora...

│   │                                           │ ┌───┬───────────┬───────────┬──────────────┬────────────┐                   │

│   │                                           │ │Nr.│Sistem     │Funcția   ...

│   │                                           │ │   │informatic...

│   │                                           │ │   │important*)│          ...

│   │                                           │ │   │          ...

│   │                                           │ │   │          ...

│   │                                           │ │   │          ...

│   │                                           │ ├───┼───────────┼───────────┼──────────────┼────────────┤                   │

│   │                                           │ │   │          ...

│   │                                           │ └───┴───────────┴───────────┴──────────────┴────────────┘                   │

│   │                                           │Pentru sistemele informatice...

│   │                                           │menționa următoarele:                                                        │

│   │                                           │- descrierea componentelor...

│   │                                           │utilizate;                                                                   │

│   │                                           │- măsurile organizatorice:...

│   │                                           │- un sumar...

│   │                                           │deficiențe ale sistemului...

│   │                                           │reducere a riscurilor...

│   │                                           │implementate conform prevederilor...

├───┼───────────────────────────────────────────┼─────────────────────────────────────────────────────────────────────────────┤

│ K │Referiri cu privire...

│   │planului de acțiune asumat...

│   │rezultat în urma activității...

│   │anterioare, dacă este cazul               ...

├───┼───────────────────────────────────────────┼─────────────────────────────────────────────────────────────────────────────┤

│ L │Referiri cu privire...

│   │indicatorilor raportați în conformitate...

│   │prevederile art. 49 alin....

│   │normă, aferenți perioadei dintre...

│   │activități de auditare IT...

│   │raportărilor efectuate către A.S.F.       ...

├───┼───────────────────────────────────────────┼─────────────────────────────────────────────────────────────────────────────┤

│ M │Referiri cu privire...

│   │evaluării anuale de către...

│   │riscurilor operaționale generate de       ...

│   │utilizarea sistemelor informatice          │                                                                            ...

│   │importante prevăzută la art....

│   │din prezenta normă                         │                                                                            ...

├───┼───────────────────────────────────────────┼─────────────────────────────────────────────────────────────────────────────┤

│ N │Rezultatul obținut în...

│   │testului de penetrare, după...

│   │                                           │- descrierea metodologiei/tehnicilor...

│   │                                           │- menționarea rezultatelor...

│   │                                           │- recomandările adresate...

│   │                                           │În situația în...

│   │                                           │IT, acesta va...

│   │                                           │- metodologia/tehnicile utilizate;                                          ...

│   │                                           │- rezultatele obținute...

│   │                                           │- recomandările adresate...

├───┼───────────────────────────────────────────┼─────────────────────────────────────────────────────────────────────────────┤

│ O │Afirmația de conformitate,...

│   │opinia auditorului IT                      │Opinie...

└───┴───────────────────────────────────────────┴─────────────────────────────────────────────────────────────────────────────┘

II. Anexe la raportul de...

1. Sumarul observațiilor

Anexa este însușită de către...

2. Analiza internă a riscurilor...

Anexa conține următoarele informații, fără...

3. Cerințe referitoare la furnizorii...

Raportarea se efectuează prin completarea...

Sistem informatic important

Funcția sistemului informatic important -...

Furnizor - date de identificare...

Certificare SR ISO/IEC 27001 sau...

Alte certificări în conformitate cu...

Concluzie - Conformitate Da/Nu/Parțial

Comentarii

4. Organizarea pe procese

Anexa cuprinde informații referitoare la...

Raportarea se efectuează prin completarea...

Sistem informatic important

Disponibilitatea sistemului informatic important în...

Perioada supusă testării

Concluzie - Conformitate Da/Nu

Comentarii

5. Concluzii ale echipei de...

Nr.

Articol supus verificării

Conformitate DA/NU/PARȚIAL/NEAPLICABIL

Comentarii/

Motivații în cazul nerespectării prevederii

1.

Art. 3 (3)

 

 

2.

Art. 6 (1)

 

 

3.

Art. 6 (2)

 

 

4.

Art. 15 (1)

 

 

5.

Art. 15 (2)

 

 

6.

Art. 15 (3)

 

 

7.

Art. 15 (4)

 

 

8.

Art. 16 (1) - a)

 

 

9.

Art. 16 (1) - b)

 

 

10.

Art. 16 (1) - c)

 

 

11.

Art. 16 (1) - d)

 

 

12.

Art. 16 (1) - e)

 

 

13.

Art. 16 (1) - f)

 

 

14.

Art. 16 (1) - g)

 

 

15.

Art. 16 (1) - h)

 

 

16.

Art. 16 (2)

 

 

17.

Art. 17 (1)

 

 

18.

Art. 17 (2)

 

 

19.

Art. 18 (1) - a)

 

 

20.

Art. 18 (1) - b)

 

 

21.

Art. 18 (1) - c)

 

 

22.

Art. 18 (1) - d)

 

 

23.

Art. 18 (1) - e)

 

 

24.

Art. 19 - a)

 

 

25.

Art. 19 - b)

 

 

26.

Art. 19 - c)

 

 

27.

Art. 19 - d)

 

 

28.

Art. 20 - a)

 

 

29.

Art. 20 - b)

 

 

30.

Art. 20 - c)

 

 

31.

Art. 20 - d)

 

 

32.

Art. 35 (1) - a)

 

 

33.

Art. 35 (1) - b)

 

 

34.

Art. 35 (1) - c)

 

 

35.

Art. 35 (2)

 

 

36.

Art. 36 (1)

 

 

37.

Art. 36 (2) - a)

 

 

38.

Art. 36 (2) - b)

 

 

39.

Art. 36 (2) - c)

 

 

40.

Art. 36 (2) - d)

 

 

41.

Art. 36 (2) - e)

 

 

42.

Art. 36 (2) - f)

 

 

43.

Art. 36 (2) - g)

 

 

44.

Art. 36 (2) - h)

 

 

45.

Art. 36 (2) - i)

 

 

46.

Art. 37

 

 

47.

Art. 45

 

 

48.

Art. 46 (1) - a)

 

 

49.

Art. 46 (1) - b)

 

 

50.

Art. 46 (1) - c)

 

 

51.

Art. 46 (1) - d)

 

 

52.

Art. 46 (2)

 

 

53.

Art. 47

 

 

54.

Art. 48 - a)

 

 

55.

Art. 48 - b)

 

 

56.

Art. 48 - c)

 

 

6. Declarația pe propria răspundere...

Anexa conține informații cu privire...

7. Declarație pe propria răspundere...

Anexa conține informații cu privire...

Anexa nr. 4

Pentru raportarea indicatorilor din tabelul...

Obiectiv în perioada de raportare

Indicator

1

2

Indicatori referitori la accesarea online...

Număr de clienți (total utilizatori)...

Indicatori referitori la persoanele care...

Număr de persoane (total utilizatori)...

Număr de persoane (total utilizatori)...

Indicatori referitori la principiul dublei...

Număr de operațiuni INIȚIATE care...

Număr de operațiuni CONFIRMATE care...

Număr de operațiuni ANULATE care...

Indicatori referitori la accesul la...

Număr de persoane (total utilizatori)...

Număr administratori de sistem (total...

Indicatori referitori la incidente interne...

Număr total incidente interne de...

Număr total incidente informatice externe

Număr încălcări politică și proceduri...

Număr pierderi date generate de...

Număr incidente declarate aferente pierderii...

Număr de incidente declarate care...

Număr de incidente declarate de...

Număr incidente declarate de distrugere...

Număr mediu de zile de...

Niveluri servicii agreate interne și...

Număr de ore de indisponibilitate...

Număr de ore de indisponibilitate...

Management schimbări

Numărul programelor informatice importante

Numărul de modificări aduse programelor...

Număr erori în exploatare generate...

Număr erori în exploatare neidentificate...

Indicatori managementul continuității

Număr de teste efectuate conform...

Număr de teste efectuate conform...

Audituri și testări

Număr de audituri interne anuale

----