This view shows headings in full and the first 5 words of other elements. Element numbers are preserved for reference.
NORMĂ nr. 4 din 28...
privind gestionarea riscurilor operaționale generate...
AUTORITATEA DE SUPRAVEGHERE FINANCIARĂ
În temeiul prevederilor art. 3...
în urma deliberărilor Consiliului Autorității...
Autoritatea de Supraveghere Financiară emite...
Prezenta normă se aplică următoarelor...
1. societăți care dețin active...
2. societăți care dețin active...
1. intermediari care au calitatea...
2. S.S.I.F. semnificative din punctul...
3. intermediari care prestează servicii...
4. intermediari care folosesc facilități...
5. intermediari care au calitatea...
6. intermediari care tranzacționează pe...
7. intermediari care nu tranzacționează...
1. sisteme de tranzacționare/sisteme alternative...
2. sisteme de compensare, decontare,...
3. platforme/aplicații de tranzacționare sau...
4. sisteme de gestiune asigurați;
5. sisteme de gestiune și...
6. sisteme de înregistrare și...
7. platforme de emitere a...
8. sisteme de calcul al...
9. sisteme de gestiune a...
10. sisteme de gestiune a...
11. sisteme de administrare a...
12. sisteme de call-center;
13. aplicații online utilizate în...
14. sisteme informatice de back-office,...
Entitățile extind scopul auditului IT...
Entitățile participă la colectarea, analizarea,...
Termenii și expresiile utilizate în...
În scopul prezentei norme, fiecare...
Încadrarea entităților prevăzute la art....
Încadrarea entităților prevăzute la art....
Încadrarea, respectiv reîncadrarea entităților menționate...
Încadrarea, respectiv reîncadrarea entităților menționate...
Entitatea care prestează mai multe...
Sistemele informatice importante care oferă...
Sistemele informatice care oferă S.A.I./A.F.I.A....
Entitățile care efectuează auditul IT...
Entitatea are obligația de a...
Auditorul IT extern notifică în...
La solicitarea scrisă a A.S.F.,...
Auditorul IT care efectuează activitatea...
La finalizarea auditului IT, auditorii...
Entitățile, inclusiv cele care efectuează...
Entitățile, inclusiv cele care efectuează...
În aplicarea prevederilor art. 31,...
Entitățile, inclusiv cele care efectuează...
Respectarea prevederilor art. 25 și...
Entitatea are obligația să păstreze...
Auditorul IT extern care intenționează...
În vederea înscrierii în lista...
1. numele complet/denumirea și adresa/sediul...
2. adresa unde își desfășoară...
3. telefon/fax, e-mail, adresa paginii...
1. actul de identitate al...
2. curriculum vitae al auditorului...
3. certificatul de auditor IT,...
4. dovada experienței și a...
5. certificat constatator emis de...
6. certificatul de cazier judiciar...
7. contractul de asigurare de...
8. documentul de plată a...
Înscrierea auditorului IT extern în...
Orice modificare a documentației prevăzute...
A.S.F. radiază din lista prevăzută...
Pentru toate situațiile menționate la...
Orice externalizare de servicii se...
În situațiile în care entității...
1. sediul societății - adresa...
2. telefon/fax, e-mail, pagina de...
1. SR ISO/IEC 27001 sau...
2. certificări pentru furnizarea și...
3. certificări pentru furnizarea de...
4. act doveditor privind respectarea...
5. autorizare pentru furnizarea de...
6. certificate specifice activităților externalizate...
Entitatea are obligația ca, în...
Pentru sistemele informatice importante, entitatea...
Entitatea are obligația să întocmească...
În cazul în care au...
Rapoartele prevăzute la art. 49...
Nerespectarea prevederilor prezentei norme de...
Anexele nr. 1-4 fac parte...
Prezenta normă se publică în...
La data intrării în vigoare...
București, 28 februarie 2018.
Nr. 4.
1. arhivare electronică - stocarea...
2. analiză de risc -...
3. atac etic/test de penetrare...
4. audit IT -activitatea de...
5. auditor IT - persoana...
6. bază de date -...
7. centru de date -...
8. centru de date de...
9. ciclu de viață -...
10. cloud computing public -...
11. comunicații/telecomunicații - sisteme de...
12. controale informatice - totalitatea...
13. date (informatice) - orice...
14. disponibilitate - capabilitatea unui...
15. dubla validare/validare dublă -...
16. externalizare servicii IT -...
17. externalizare în lanț -...
18. furnizor extern - persoană...
19. furnizor de servicii IT...
20. hardware - ansamblul elementelor...
21. incident de securitate -...
22. indicatori-cheie de performanță (KPI)...
23. indicatori-cheie de risc (KRI)...
24. indisponibilitate (ca durată în...
25. informație - rezultatul prelucrării...
26. infrastructura informatică - elemente...
27. integritate - păstrarea datelor...
28. ISACA - Asociația de...
29. ISAE 3402 - standard...
30. SR ISO/IEC 27001 -...
31. managementul schimbării - procesul...
32. nerepudiere - atribut care...
33. plan de cooperare în...
34. program informatic (aplicație) -...
35. resurse informaționale - totalitatea...
36. rețea - ansamblu de...
37. risc de securitate -...
38. risc sistemic - riscul...
39. riscuri semnificative - riscuri...
40. raport de audit IT...
41. raport de testare IT...
42. risc aferent tehnologiei informației...
43. securitate (cibernetică) - capacitatea...
44. semnătură electronică (digitală) -...
45. serviciu IT - combinație...
46. sistem informatic - ansamblu...
47. software - toată gama...
48. tehnologia informației (IT) sau...
49. TIA-942 - standard ce...
50. vulnerabilități - stări de...
Activități obligatorii desfășurate de către...
Entitățile vor desfășura activitățile precizate...
Activitate
Categoria de risc a entității
Majoră
Importantă
Medie
Scăzută
A. Evaluare internă a riscului...
x
x
x
x
B. Organizare pe procese
1
Management disponibilitate
x
x
x
2
Management utilizatori
x
x
x
x
3
Management incidente
x
x
x
4 Management schimbare
a)
Management ciclu viață programe informatice
x
x
x
x
b)
Management versiuni
x
x
x
x
c)
Management testare
x
x
x
x
5
Management capacitate
x
x
x
6
Management configurații
x
x
7
Management niveluri servicii (SLA)
x
x
x
8 Management securitate
a)
Cerințe generale
x
x
x
x
b)
Scanare de vulnerabilități
x
x
x
x
c)
Teste de penetrare^1
x
x
x
9
Management continuitate
x
x
x
C. Puncte de control și...
1
Controale generale
x
x
x
2
Controale program informatic
x
x
3
Controale flux financiar
x
x
x
x
D. Implementare indicatori-cheie de performanță...
x
E. Implementare indicatori-cheie de risc...
x
x
F. Managementul securității sistemului informatic
1
Măsuri organizatorice
x
x
2
Proceduri de securitate
x
x
x
x
3
Evaluare securitate
x
4
Plan de cooperare
x
x
x
x
I. Raportul de audit IT
II. Anexe la raportul de...
1. Sumarul observațiilor
2. Analiza internă a riscurilor...
3. Cerințe referitoare la furnizorii...
4. Organizarea pe procese
5. Concluzii ale echipei de...
6. Declarația pe propria răspundere...
7. Declarație pe propria răspundere...
I. Raportul de audit IT...
┌───┬───────────────────────────────────────────┬─────────────────────────────────────────────────────────────────────────────┐
│ # │ Capitol │ ...
├───┼───────────────────────────────────────────┼─────────────────────────────────────────────────────────────────────────────┤
│ A │Titlul raportului │ ...
├───┼───────────────────────────────────────────┼─────────────────────────────────────────────────────────────────────────────┤
│ B │Destinatarii raportului și...
│ │privind conținutul și circulația...
├───┼───────────────────────────────────────────┼─────────────────────────────────────────────────────────────────────────────┤
│ C │Paragraf introductiv │Identificarea...
│ │ │Național al Registrului...
│ │ │Includerea afirmației că...
│ │ │obligației legale impuse...
├───┼───────────────────────────────────────────┼─────────────────────────────────────────────────────────────────────────────┤
│ D │Asumarea responsabilității conducerii ...
│ │entității privind auditul efectuat...
│ │sistemelor informatice │ │
├───┼───────────────────────────────────────────┼─────────────────────────────────────────────────────────────────────────────┤
│ E │Responsabilitatea auditorului IT ...
│ │ │- că "este...
│ │ │la conformitatea sistemelor...
│ │ │- că raportul...
│ │ │audit utilizat, respectiv...
├───┼───────────────────────────────────────────┼─────────────────────────────────────────────────────────────────────────────┤
│ F │Datele de identificare...
│ │certificat al echipei de...
│ │IT/auditorului IT persoană fizică/auditor ...
│ │IT intern certificat │ ...
├───┼───────────────────────────────────────────┼─────────────────────────────────────────────────────────────────────────────┤
│ G │Semnătura coordonatorului certificat...
│ │echipei de audit și...
│ │reprezentantului legal al auditorului ...
│ │persoană juridică/semnătura auditorului IT...
│ │persoană fizică/semnătura auditorului IT ...
│ │intern certificat │ │
├───┼───────────────────────────────────────────┼─────────────────────────────────────────────────────────────────────────────┤
│ H │Obiectivele activității de...
│ │perioada auditată │ │
├───┼───────────────────────────────────────────┼─────────────────────────────────────────────────────────────────────────────┤
│ I │Sediul desfășurării activității...
│ │IT, data întocmirii raportului...
├───┼───────────────────────────────────────────┼─────────────────────────────────────────────────────────────────────────────┤
│ J │Descrierea ariei auditului...
│ │ │și raportarea acestora...
│ │ │ ┌───┬───────────┬───────────┬──────────────┬────────────┐ │
│ │ │ │Nr.│Sistem │Funcția ...
│ │ │ │ │informatic...
│ │ │ │ │important*)│ ...
│ │ │ │ │ ...
│ │ │ │ │ ...
│ │ │ │ │ ...
│ │ │ ├───┼───────────┼───────────┼──────────────┼────────────┤ │
│ │ │ │ │ ...
│ │ │ └───┴───────────┴───────────┴──────────────┴────────────┘ │
│ │ │Pentru sistemele informatice...
│ │ │menționa următoarele: │
│ │ │- descrierea componentelor...
│ │ │utilizate; │
│ │ │- măsurile organizatorice:...
│ │ │- un sumar...
│ │ │deficiențe ale sistemului...
│ │ │reducere a riscurilor...
│ │ │implementate conform prevederilor...
├───┼───────────────────────────────────────────┼─────────────────────────────────────────────────────────────────────────────┤
│ K │Referiri cu privire...
│ │planului de acțiune asumat...
│ │rezultat în urma activității...
│ │anterioare, dacă este cazul ...
├───┼───────────────────────────────────────────┼─────────────────────────────────────────────────────────────────────────────┤
│ L │Referiri cu privire...
│ │indicatorilor raportați în conformitate...
│ │prevederile art. 49 alin....
│ │normă, aferenți perioadei dintre...
│ │activități de auditare IT...
│ │raportărilor efectuate către A.S.F. ...
├───┼───────────────────────────────────────────┼─────────────────────────────────────────────────────────────────────────────┤
│ M │Referiri cu privire...
│ │evaluării anuale de către...
│ │riscurilor operaționale generate de ...
│ │utilizarea sistemelor informatice │ ...
│ │importante prevăzută la art....
│ │din prezenta normă │ ...
├───┼───────────────────────────────────────────┼─────────────────────────────────────────────────────────────────────────────┤
│ N │Rezultatul obținut în...
│ │testului de penetrare, după...
│ │ │- descrierea metodologiei/tehnicilor...
│ │ │- menționarea rezultatelor...
│ │ │- recomandările adresate...
│ │ │În situația în...
│ │ │IT, acesta va...
│ │ │- metodologia/tehnicile utilizate; ...
│ │ │- rezultatele obținute...
│ │ │- recomandările adresate...
├───┼───────────────────────────────────────────┼─────────────────────────────────────────────────────────────────────────────┤
│ O │Afirmația de conformitate,...
│ │opinia auditorului IT │Opinie...
└───┴───────────────────────────────────────────┴─────────────────────────────────────────────────────────────────────────────┘
II. Anexe la raportul de...
1. Sumarul observațiilor
Anexa este însușită de către...
2. Analiza internă a riscurilor...
Anexa conține următoarele informații, fără...
3. Cerințe referitoare la furnizorii...
Raportarea se efectuează prin completarea...
Sistem informatic important
Funcția sistemului informatic important -...
Furnizor - date de identificare...
Certificare SR ISO/IEC 27001 sau...
Alte certificări în conformitate cu...
Concluzie - Conformitate Da/Nu/Parțial
Comentarii
4. Organizarea pe procese
Anexa cuprinde informații referitoare la...
Raportarea se efectuează prin completarea...
Sistem informatic important
Disponibilitatea sistemului informatic important în...
Perioada supusă testării
Concluzie - Conformitate Da/Nu
Comentarii
5. Concluzii ale echipei de...
Nr.
Articol supus verificării
Conformitate DA/NU/PARȚIAL/NEAPLICABIL
Comentarii/
Motivații în cazul nerespectării prevederii
1.
Art. 3 (3)
2.
Art. 6 (1)
3.
Art. 6 (2)
4.
Art. 15 (1)
5.
Art. 15 (2)
6.
Art. 15 (3)
7.
Art. 15 (4)
8.
Art. 16 (1) - a)
9.
Art. 16 (1) - b)
10.
Art. 16 (1) - c)
11.
Art. 16 (1) - d)
12.
Art. 16 (1) - e)
13.
Art. 16 (1) - f)
14.
Art. 16 (1) - g)
15.
Art. 16 (1) - h)
16.
Art. 16 (2)
17.
Art. 17 (1)
18.
Art. 17 (2)
19.
Art. 18 (1) - a)
20.
Art. 18 (1) - b)
21.
Art. 18 (1) - c)
22.
Art. 18 (1) - d)
23.
Art. 18 (1) - e)
24.
Art. 19 - a)
25.
Art. 19 - b)
26.
Art. 19 - c)
27.
Art. 19 - d)
28.
Art. 20 - a)
29.
Art. 20 - b)
30.
Art. 20 - c)
31.
Art. 20 - d)
32.
Art. 35 (1) - a)
33.
Art. 35 (1) - b)
34.
Art. 35 (1) - c)
35.
Art. 35 (2)
36.
Art. 36 (1)
37.
Art. 36 (2) - a)
38.
Art. 36 (2) - b)
39.
Art. 36 (2) - c)
40.
Art. 36 (2) - d)
41.
Art. 36 (2) - e)
42.
Art. 36 (2) - f)
43.
Art. 36 (2) - g)
44.
Art. 36 (2) - h)
45.
Art. 36 (2) - i)
46.
Art. 37
47.
Art. 45
48.
Art. 46 (1) - a)
49.
Art. 46 (1) - b)
50.
Art. 46 (1) - c)
51.
Art. 46 (1) - d)
52.
Art. 46 (2)
53.
Art. 47
54.
Art. 48 - a)
55.
Art. 48 - b)
56.
Art. 48 - c)
6. Declarația pe propria răspundere...
Anexa conține informații cu privire...
7. Declarație pe propria răspundere...
Anexa conține informații cu privire...
Pentru raportarea indicatorilor din tabelul...
Obiectiv în perioada de raportare
Indicator
1
2
Indicatori referitori la accesarea online...
Număr de clienți (total utilizatori)...
Indicatori referitori la persoanele care...
Număr de persoane (total utilizatori)...
Număr de persoane (total utilizatori)...
Indicatori referitori la principiul dublei...
Număr de operațiuni INIȚIATE care...
Număr de operațiuni CONFIRMATE care...
Număr de operațiuni ANULATE care...
Indicatori referitori la accesul la...
Număr de persoane (total utilizatori)...
Număr administratori de sistem (total...
Indicatori referitori la incidente interne...
Număr total incidente interne de...
Număr total incidente informatice externe
Număr încălcări politică și proceduri...
Număr pierderi date generate de...
Număr incidente declarate aferente pierderii...
Număr de incidente declarate care...
Număr de incidente declarate de...
Număr incidente declarate de distrugere...
Număr mediu de zile de...
Niveluri servicii agreate interne și...
Număr de ore de indisponibilitate...
Număr de ore de indisponibilitate...
Management schimbări
Numărul programelor informatice importante
Numărul de modificări aduse programelor...
Număr erori în exploatare generate...
Număr erori în exploatare neidentificate...
Indicatori managementul continuității
Număr de teste efectuate conform...
Număr de teste efectuate conform...
Audituri și testări
Număr de audituri interne anuale
----