Question Generation Prompt

Document: REGULAMENT 4 04/03/2022 - Portal Legislativ
Log Type: Prompt Sent
Timestamp: 2025-07-31 20:37:29
Provider: GOOGLE AI / Model: gemini-2.5-pro
Back to Document
Full Prompt Content:
Ești un expert juridic specializat în legislația românească. Analizează următorul document legal și generează întrebări relevante pe care utilizatorii le-ar putea avea despre conținutul acestuia.

🎯 OBIECTIV CRITIC: Acoperă CÂT MAI MULTE capitole/articole posibil din document. Ai la dispoziție 100,000 tokeni pentru răspuns - FOLOSEȘTE-I EFICIENT pentru a acoperi TOATE capitolele!

⚡ STRATEGIE DE MAXIMIZARE:
- Începe IMEDIAT cu generarea întrebărilor, fără introduceri
- Parcurge documentul SISTEMATIC de la început la sfârșit
- NU te opri până nu ai acoperit TOATE capitolele sau ai atins limita de 500 capitole
- Dacă documentul are peste 500 capitole, prioritizează cele mai importante
- CONTINUĂ să generezi întrebări chiar dacă crezi că răspunsul devine lung

INSTRUCȚIUNI:
1. CATEGORIZARE DOCUMENT: Mai întâi analizează documentul și clasifică-l într-una din categoriile predefinite. Aceasta este o parte OBLIGATORIE a răspunsului.
2. Generează întrebări specifice și relevante în limba română
3. Fiecare întrebare trebuie să se refere la o secțiune specifică din document
4. Evită întrebări generale precum "Despre ce este această lege?" - folosește titlul specific al documentului
5. FOARTE IMPORTANT: Întrebările trebuie formulate din perspectiva unui utilizator care caută prin ÎNTREAGA bază de date legală, NU doar în acest document. Formulează întrebări generale care ar putea găsi răspuns în multiple documente.
6. NU INCLUDE numele secțiunii/articolului în textul întrebării (ex: NU "Ce spune Art. 23?" sau "conform Secțiunii 4.2")
7. NU FOLOSI expresii care se referă specific la acest document (ex: NU "în acest cadru legal", "în această lege", "menționat aici")
8. ÎNTOTDEAUNA include contextul specific despre CE ANUME tratează documentul în întrebare (ex: "sancțiuni pentru încălcarea regulilor de mediu" în loc de doar "sancțiuni")
9. IMPORTANT: Elementele sunt numerotate cu atribute: <p n1>, <h2 n2>, <div n3> etc. Folosește aceste numere pentru referințe
10. EXTREM DE IMPORTANT: NU SELECTA NICIODATĂ UN SINGUR ELEMENT (s=e)! Pentru documente cu articole, include ÎNTREGUL ARTICOL în selecția ta (de la titlul articolului până la începutul următorului articol). NU selecta doar un paragraf din articol! Selectează subpărți doar dacă articolul este foarte lung și tratează subiecte multiple distincte.
11. EXTREM DE IMPORTANT: Asigură-te că RĂSPUNSUL COMPLET la întrebare se găsește în INTERIORUL elementelor selectate (între elementul de început "s" și elementul de sfârșit "e"). NU selecta doar zona unde se află răspunsul - include TOATE elementele care conțin informația necesară pentru a răspunde la întrebare! Întotdeauna selectează un INTERVAL de elemente (s < e).
12. FOARTE IMPORTANT: Pentru câmpul "a", folosește ÎNTOTDEAUNA secțiunea/articolul specific din conținutul documentului unde se găsește informația (ex: "Art. 1", "Capitolul I", "2.1. Etape în elaborare", "GENERALITĂȚI"), NU titlul documentului!

GHID DE CATEGORIZARE:
- daily_relevant_law: Legi fundamentale care stabilesc reguli generale pentru cetățeni (coduri, legi cadru)
- daily_relevant_regulation: Norme de aplicare, regulamente, hotărâri care detaliază cum se aplică legile
- daily_relevant_procedure: Ghiduri procedurale, instrucțiuni de completare, pași de urmat
- decision_salary: Decizii specifice despre salarii, indemnizații, sporuri
- decision_approval: Aprobări punctuale ale unor măsuri, proiecte, investiții
- decision_modification: Modificări ale unor acte normative existente
- decision_other: Alte tipuri de decizii administrative punctuale

EXEMPLE DE ÎNTREBĂRI BUNE:
- "Care sunt condițiile pentru obținerea permisului de conducere auto?"
- "Ce sancțiuni se aplică pentru nerespectarea regulilor de protecție a mediului?"
- "Cum se calculează termenul de prescripție pentru infracțiunile de corupție?"
- "Ce documente sunt necesare pentru autorizarea activităților industriale cu impact asupra mediului?"
- "Care sunt obligațiile angajatorilor privind securitatea muncii în construcții?"
- "Ce legi sunt relevante pentru protecția mediului?"
- "Care sunt cerințele pentru înființarea unei societăți comerciale?"

EXEMPLE DE ÎNTREBĂRI DE EVITAT:
- "Despre ce este acest document?" (prea general)
- "Ce spune legea?" (nespecific)
- "Este important acest articol?" (subiectiv)
- "Ce prevede Art. 15 despre sancțiuni?" (include referința la articol)
- "Care sunt obligațiile conform Secțiunii 4.2?" (include referința la secțiune)
- "Ce subiecte sunt abordate în secțiunea GENERALITĂȚI?" (prea general, nu specifică despre ce ghid/lege)
- "Care sunt sancțiunile?" (lipsește contextul - sancțiuni pentru ce?)
- "Ce documente sunt necesare?" (lipsește contextul - documente pentru ce procedură?)
- "Ce lege privind protecția mediului este citată în acest cadru legal?" (referință specifică la document)
- "Care sunt prevederile acestei legi privind taxele?" (folosește "acestei legi")
- "Ce modificări aduce această ordonanță?" (folosește "această ordonanță")

FORMAT RĂSPUNS - TABEL MARKDOWN:

🚫 IMPORTANT: NU folosi format JSON! NU returna un obiect JSON cu "questions" array!
✅ Folosește DOAR formatul de tabel markdown descris mai jos!

ÎNTÂI, pe primele două linii ale răspunsului tău, scrie:
DOCUMENT_CATEGORY: [una dintre categoriile de mai sus]
CATEGORY_REASON: [explicație scurtă despre de ce ai ales această categorie]

APOI, generează un tabel markdown cu următoarea structură:

Pentru fiecare capitol/secțiune, adaugă mai întâi un rând de capitol cu colspan=3:
| **CAPITOL/SECȚIUNE** |   |   |

Apoi adaugă rândurile cu întrebări pentru acel capitol:
| start | end | întrebare |
|-------|-----|-----------|
| număr | număr | textul întrebării complete |

EXEMPLU DE OUTPUT:

DOCUMENT_CATEGORY: daily_relevant_regulation
CATEGORY_REASON: Regulament tehnic care detaliază aplicarea unor norme generale

| **Art. 1 - Scopul și aplicarea regulamentului** |   |   |
| start | end | întrebare |
|-------|-----|-----------|
| 1 | 5 | Care sunt obiectivele principale ale regulamentului tehnic pentru protecția mediului? |
| 1 | 5 | În ce situații se aplică regulamentul tehnic de protecție a mediului? |
| 3 | 5 | Ce categorii de activități sunt exceptate de la aplicarea regulamentului de protecție a mediului? |

| **Art. 2 - Definiții** |   |   |
| start | end | întrebare |
|-------|-----|-----------|
| 6 | 15 | Cum este definită poluarea industrială în legislația de mediu? |
| 8 | 10 | Ce înseamnă "emisii fugitive" în contextul protecției mediului? |
| 12 | 14 | Care este diferența între deșeuri periculoase și deșeuri nepericuloase conform legislației? |

| **Art. 23 - Sancțiuni** |   |   |
| start | end | întrebare |
|-------|-----|-----------|
| 42 | 45 | Care sunt sancțiunile pentru încălcarea normelor de protecție a mediului? |
| 44 | 45 | În ce condiții se aplică sancțiuni majorate pentru poluare industrială? |
| 45 | 45 | Cum se sancționează recidiva în cazul încălcării normelor de mediu? |

LA FINAL, adaugă o linie separată:
ALL_CHAPTERS_COVERED: [true/false]

REGULI IMPORTANTE:
- PENTRU TOATE SECȚIUNILE: Generează STRICT 2-4 întrebări per capitol/articol (NICIODATĂ mai mult de 4!)
- Preferă 3 întrebări pentru un echilibru optim
- Poți returna MAXIM 500 de capitole/articole într-un singur răspuns (limită hard)
- Dacă documentul are mai mult de 500 de capitole/articole, setează "ALL_CHAPTERS_COVERED: false"
- NU repeta capitole pentru care deja există întrebări (vezi lista de mai jos dacă există)
- PENTRU DOCUMENTE CU ARTICOLE: Folosește articolele ca și capitole, cu formatul "Art. X - Descriere în 5 cuvinte"
- SELECȚIE ARTICOLE: Pentru fiecare întrebare, selectează ÎNTREGUL ARTICOL (toate elementele de la începutul articolului până la următorul articol)
- EXCEPȚIE: Selectează doar o parte din articol DOAR dacă articolul este foarte lung și conține subiecte multiple distincte
- VERIFICĂ ÎNTOTDEAUNA: Răspunsul complet la fiecare întrebare trebuie să se găsească în elementele selectate (între start și end)
- PERSPECTIVA UTILIZATORULUI: Toate întrebările trebuie formulate ca și cum utilizatorul caută prin întreaga bază de date legală, nu doar în acest document
- IMPORTANT: Generează cel puțin 2 întrebări per capitol/articol, dar NICIODATĂ mai mult de 4

💪 TEHNICI DE MAXIMIZARE A ACOPERIRII:
1. **Eficiență maximă**: Pentru fiecare capitol, generează EXACT 3 întrebări (nu 2, nu 4) pentru a maximiza numărul de capitole acoperite
2. **Fără pauze**: NU te opri după câteva capitole - CONTINUĂ până acoperi TOT documentul
3. **Parcurgere completă**: Procesează FIECARE capitol/articol în ordine, fără să sari peste niciunul
4. **Utilizare token completă**: Ai 100,000 tokeni - folosește-i TOȚI dacă este necesar pentru a acoperi toate capitolele
5. **Mindset de completitudine**: Imaginează-ți că vei fi evaluat pe baza PROCENTULUI de capitole acoperite (ținta: 100%)

EXEMPLE DE SELECȚIE:
- Pentru un articol complet: Dacă "Art. 5" începe la elementul n15 și "Art. 6" începe la elementul n35, selectează start=15, end=34 pentru a include tot Art. 5
- Pentru un paragraf specific (doar dacă articolul este foarte lung): Dacă răspunsul specific se află între n20-n25 dintr-un articol foarte lung, poți selecta doar start=20, end=25

EXEMPLU CONCRET - NU selecta un singur element:
Dacă ai structura:
<h3 n42>Art. 23 - Sancțiuni pentru poluare</h3>
<p n43>(1) Nerespectarea normelor de protecție a mediului se sancționează cu amendă de la 5.000 la 10.000 lei.</p>
<p n44>(2) În cazuri grave, amenda poate fi majorată până la 50.000 lei.</p>
<p n45>(3) Recidiva se sancționează cu dublul amenzii prevăzute.</p>
<h3 n46>Art. 24 - Procedura de aplicare</h3>

Pentru întrebarea "Care sunt sancțiunile pentru încălcarea normelor de protecție a mediului?":
❌ GREȘIT: start=43, end=43 (doar un element)
✅ CORECT: start=42, end=45 (tot articolul, inclusiv titlul și toate alineatele)

INFORMAȚII DOCUMENT:
Titlu: REGULAMENT 4 04/03/2022 - Portal Legislativ
Tip document: REGULAMENT

CONȚINUTUL DOCUMENTULUI (cu elemente numerotate):
<div n1> 
<h1 n2>REGULAMENT nr. 4 din 4 martie 2022</h1>
pentru modificarea <a href="/p/242630">Regulamentului B&#259;ncii Na&#539;ionale a Rom&acirc;niei nr. 2/2020</a> privind m&#259;surile de securitate referitoare la riscurile opera&#539;ionale &#537;i de securitate &#537;i cerin&#539;ele de raportare aferente serviciilor de plat&#259;
<h4 n3>EMITENT</h4>
<p n4>BANCA NA&#538;IONAL&#258; A ROM&Acirc;NIEI</p>
Publicat &icirc;n&nbsp; MONITORUL OFICIAL nr. 252 din 15 martie 2022<p n5>Av&acirc;nd &icirc;n vedere:&ndash;&nbsp;prevederile <a href="/p/219736">art. 218,</a> <a href="/p/219736">219,</a> <a href="/p/219736">223</a> &#537;i <a href="/p/219736">art. 244 alin. (2) din Legea nr. 209/2019</a> privind serviciile de plat&#259; &#537;i pentru modificarea unor acte normative;&nbsp;...&nbsp;&ndash;&nbsp;Ghidul revizuit EBA/GL/2021/03 privind raportarea incidentelor majore &icirc;n temeiul Directivei (UE) 2015/2.336 (DPS 2),&nbsp;...&nbsp;</p>
<p n6>&icirc;n temeiul dispozi&#539;iilor <a href="/p/219736">art. 243 alin. (1)</a> &#537;i ale <a href="/p/219736">art. 244 alin. (1) din Legea nr. 209/2019</a> privind serviciile de plat&#259; &#537;i pentru modificarea unor acte normative, precum &#537;i ale <a href="/p/81502">art. 48 din Legea nr. 312/2004</a> privind Statutul B&#259;ncii Na&#539;ionale a Rom&acirc;niei,</p>
<p n7>Banca Na&#539;ional&#259; a Rom&acirc;niei emite prezentul regulament.</p>
 &nbsp; &nbsp; 
<h4 n8>Articolul I</h4>
<p n9><a href="/p/242630">Regulamentul B&#259;ncii Na&#539;ionale a Rom&acirc;niei nr. 2/2020</a> privind m&#259;surile de securitate referitoare la riscurile opera&#539;ionale &#537;i de securitate &#537;i cerin&#539;ele de raportare aferente serviciilor de plat&#259;, publicat &icirc;n Monitorul Oficial al Rom&acirc;niei, Partea I, nr. 115 din 14 februarie 2020, cu modific&#259;rile ulterioare, se modific&#259; dup&#259; cum urmeaz&#259;: </p><p n10>1. La <a href="/p/242630">articolul 2 alineatul (2), litera g)</a> se modific&#259; &#537;i va avea urm&#259;torul cuprins:</p>
<citat>g) confiden&#539;ialitate - proprietatea de a nu pune la dispozi&#539;ie sau de a nu divulga informa&#539;ii persoanelor, entit&#259;&#539;ilor sau proceselor neautorizate;&nbsp;...&nbsp;</citat>
<p n11>2. La <a href="/p/242630">articolul 2 alineatul (2), litera h)</a> se modific&#259; &#537;i va avea urm&#259;torul cuprins:</p>
<citat>h) disponibilitate - proprietatea serviciilor aferente pl&#259;&#539;ilor de a fi deplin accesibile &#537;i utilizabile de c&#259;tre utilizatorii serviciilor de plat&#259;, potrivit nivelurilor acceptabile predefinite anterior de prestatorul de servicii de plat&#259;;&nbsp;...&nbsp;</citat>
<p n12>3. La <a href="/p/242630">articolul 2 alineatul (2), litera k)</a> se modific&#259; &#537;i va avea urm&#259;torul cuprins: </p>
<citat>k) incident TIC opera&#539;ional sau de securitate - un singur eveniment sau o serie de evenimente corelate neplanificate de prestatorul de servicii de plat&#259;, care are/au sau ar putea avea un impact negativ asupra integrit&#259;&#539;ii, disponibilit&#259;&#539;ii, confiden&#539;ialit&#259;&#539;ii &#537;i/sau autenticit&#259;&#539;ii serviciilor aferente pl&#259;&#539;ilor;&nbsp;...&nbsp;</citat>
<p n13>4. La <a href="/p/242630">articolul 2 alineatul (2), litera l)</a> se modific&#259; &#537;i va avea urm&#259;torul cuprins:</p>
<citat>l) integritate - proprietatea de a asigura acurate&#539;ea &#537;i caracterul complet al activelor, inclusiv &icirc;n ceea ce prive&#537;te datele;&nbsp;...&nbsp;</citat>
<p n14>5. 
</p><h2 n15><a href="/p/242630">Titlul III</a> se modific&#259; &#537;i va avea urm&#259;torul cuprins:
<citat> &nbsp; &nbsp; 
<h2 n16>Titlul III</h2>
 Raportarea incidentelor opera&#539;ionale &#537;i/sau de securitate majore &nbsp; &nbsp; 
<h3 n17>Capitolul I</h3>
 &Icirc;ncadrarea incidentelor opera&#539;ionale &#537;i/sau de securitate &icirc;n categoria incidentelor majore &nbsp; &nbsp; 
<h4 n18>Articolul 66</h4>
<p n19>Prestatorii de servicii de plat&#259; trebuie s&#259; evalueze dac&#259; un incident opera&#539;ional sau de securitate aferent serviciilor de plat&#259; prestate se &icirc;ncadreaz&#259; &icirc;n categoria incidentelor majore, &icirc;n baza analizei asupra criteriilor &#537;i potrivit metodologiei men&#539;ionate &icirc;n anexa nr. 1. </p>
 &nbsp; &nbsp; 
<h4 n20>Articolul 67</h4>
<p n21>Prestatorii de servicii de plat&#259; trebuie s&#259; evalueze un incident prin a stabili, pentru fiecare criteriu &icirc;n parte, dac&#259; pragurile relevante din anexa nr. 2 sunt sau este probabil s&#259; fie atinse &icirc;nainte de solu&#539;ionarea incidentului. </p>
 &nbsp; &nbsp; 
<h4 n22>Articolul 68</h4>
(1) Prestatorii de servicii de plat&#259; trebuie s&#259; &icirc;ncadreze &icirc;n categoria incidentelor majore acele incidente opera&#539;ionale sau de securitate pentru care: a) unul sau mai multe criterii se &icirc;ncadreaz&#259; &icirc;n categoria &laquo;Nivel de impact ridicat&raquo;; sau&nbsp;...&nbsp;b) trei sau mai multe criterii se &icirc;ncadreaz&#259; &icirc;n categoria &laquo;Nivel de impact redus&raquo;.&nbsp;...&nbsp;(2) Criteriile prev&#259;zute la alin. (1) se &icirc;ncadreaz&#259; &icirc;n categoria &laquo;Nivel de impact redus&raquo;, respectiv &laquo;Nivel de impact ridicat&raquo;, prin atingerea pragurilor prev&#259;zute &icirc;n anexa nr. 2. &nbsp; &nbsp; 
<h4 n23>Articolul 69</h4>
<p n24>Prestatorii de servicii de plat&#259; trebuie s&#259; recurg&#259; la estim&#259;ri, de exemplu, &icirc;n etapa investiga&#539;iei ini&#539;iale a incidentului, dac&#259; nu de&#539;in date efective pentru a-&#537;i fundamenta evaluarea realizat&#259; potrivit art. 66-68, cum ar fi un prag stabilit sau pentru care este o probabilitate foarte mare de a fi atins &icirc;nainte ca incidentul s&#259; fie solu&#539;ionat. </p>
 &nbsp; &nbsp; 
<h4 n25>Articolul 70</h4>
(1) Prestatorii de servicii de plat&#259; trebuie s&#259; efectueze evaluarea men&#539;ionat&#259; la art. 66-68 pe baz&#259; continu&#259;, pe &icirc;ntreaga durat&#259; a existen&#539;ei incidentului, pentru a identifica orice posibil&#259; schimbare a &icirc;ncadr&#259;rii incidentului, respectiv prin &icirc;ncadrarea incidentului din incident minor &icirc;n major sau prin &icirc;ncadrarea incidentului din major &icirc;n minor.(2) Orice schimbare a &icirc;ncadr&#259;rii incidentului din categoria incident major &icirc;n categoria incident minor trebuie transmis&#259; B&#259;ncii Na&#539;ionale a Rom&acirc;niei f&#259;r&#259; &icirc;nt&acirc;rzieri nejustificate, conform art. 91. &nbsp; &nbsp; 
<h3 n26>Capitolul II</h3>
 Notificarea incidentelor opera&#539;ionale &#537;i/sau de securitate majore &nbsp; &nbsp; Sec&#355;iunea 1 Dispozi&#539;ii generale &nbsp; &nbsp; 
<h4 n27>Articolul 71</h4>
(1) Prestatorii de servicii de plat&#259;, prev&#259;zu&#539;i la <a href="/p/219736">art. 223 alin. (1) lit. a), b)</a> &#537;i <a href="/p/219736">e) din Legea nr. 209/2019</a> privind serviciile de plat&#259; &#537;i pentru modificarea unor acte normative, trebuie s&#259; completeze &#537;i s&#259; transmit&#259; B&#259;ncii Na&#539;ionale a Rom&acirc;niei raportul privind incidentul major, potrivit formularelor &#537;i instruc&#539;iunilor de completare prev&#259;zute &icirc;n anexa nr. 3. (2) Prin excep&#539;ie de la aplicarea prevederilor art. 1 alin. (2) lit. b), prestatorii de servicii de plat&#259; prev&#259;zu&#539;i la <a href="/p/219736">art. 223 alin. (1) lit. c) &#537;i d) din Legea nr. 209/2019</a> privind serviciile de plat&#259; &#537;i pentru modificarea unor acte normative, care desf&#259;&#537;oar&#259; activitate de prestare de servicii de plat&#259; pe teritoriul Rom&acirc;niei, trebuie s&#259; transmit&#259; B&#259;ncii Na&#539;ionale a Rom&acirc;niei o copie a notific&#259;rii prev&#259;zute la <a href="/p/219736">art. 219 alin. (4) din Legea nr. 209/2019</a> privind serviciile de plat&#259; &#537;i pentru modificarea unor acte normative, prin intermediul re&#539;elei de comunica&#539;ii interbancare. &nbsp; &nbsp; 
<h4 n28>Articolul 72</h4>
(1) Prestatorii de servicii de plat&#259; trebuie s&#259; utilizeze formularele de raport prev&#259;zute &icirc;n anexa nr. 3 atunci c&acirc;nd transmit rapoartele ini&#539;iale, intermediare &#537;i finale privind acela&#537;i incident, astfel cum sunt men&#539;ionate &icirc;n sec&#539;iunile a 2-a-a 4-a.(2) Prestatorii de servicii de plat&#259; trebuie s&#259; completeze integral &#537;i progresiv rubricile din formularele de raport prev&#259;zute la alin. (1), pe m&#259;sur&#259; ce sunt disponibile mai multe informa&#539;ii &icirc;n cursul investiga&#539;iilor, &#537;i s&#259; indice informa&#539;iile modificate din rapoartele precedente, dac&#259; este cazul. &nbsp; &nbsp; 
<h4 n29>Articolul 73</h4>
<p n30>Prestatorii de servicii de plat&#259; trebuie s&#259; prezinte B&#259;ncii Na&#539;ionale a Rom&acirc;niei o copie a inform&#259;rii clien&#539;ilor s&#259;i, utilizatori ai serviciilor de plat&#259;, cu privire la incidentul opera&#539;ional sau de securitate major &#537;i la toate m&#259;surile pe care utilizatorii de servicii de plat&#259; le pot lua pentru a atenua efectele negative ale acestuia, conform prevederilor art. 219 alin. (2) din Legea nr. 209/2019 privind serviciile de plat&#259; &#537;i pentru modificarea unor acte normative, de &icirc;ndat&#259; ce aceast&#259; informare este disponibil&#259;, dac&#259; este cazul. </p>
 &nbsp; &nbsp; 
<h4 n31>Articolul 74</h4>
(1) Prestatorii de servicii de plat&#259; trebuie s&#259; pun&#259; la dispozi&#539;ia B&#259;ncii Na&#539;ionale a Rom&acirc;niei, la cererea acesteia, orice informa&#539;ii, date &#537;i documente suplimentare rapoartelor transmise.(2) Orice informa&#539;ie adi&#539;ional&#259; con&#539;inut&#259; &icirc;n documentele furnizate B&#259;ncii Na&#539;ionale a Rom&acirc;niei, din propria ini&#539;iativ&#259; sau la cererea acesteia, trebuie s&#259; fie inclus&#259; &icirc;n rapoarte. &nbsp; &nbsp; 
<h4 n32>Articolul 75</h4>
<p n33>Prestatorii de servicii de plat&#259; trebuie s&#259; r&#259;spund&#259; oric&#259;ror solicit&#259;ri de furnizare de informa&#539;ii suplimentare sau clarific&#259;ri din partea B&#259;ncii Na&#539;ionale a Rom&acirc;niei cu privire la documenta&#539;ia care a fost deja transmis&#259;. </p>
 &nbsp; &nbsp; 
<h4 n34>Articolul 76</h4>
<p n35>Prestatorii de servicii de plat&#259; trebuie s&#259; p&#259;streze &icirc;n permanen&#539;&#259; confiden&#539;ialitatea &#537;i integritatea informa&#539;iilor schimbate cu Banca Na&#539;ional&#259; a Rom&acirc;niei &#537;i s&#259; se autentifice &icirc;n mod corespunz&#259;tor &icirc;n raporturile cu aceasta. </p>
 &nbsp; &nbsp; Sec&#355;iunea a 2-a Raportul ini&#539;ial &nbsp; &nbsp; 
<h4 n36>Articolul 77</h4>
<p n37>Prestatorii de servicii de plat&#259; trebuie s&#259; transmit&#259; un raport ini&#539;ial B&#259;ncii Na&#539;ionale a Rom&acirc;niei dup&#259; ce un incident opera&#539;ional &#537;i/sau de securitate a fost clasificat ca fiind major. </p>
 &nbsp; &nbsp; 
<h4 n38>Articolul 78</h4>
<p n39>Prestatorii de servicii de plat&#259; trebuie s&#259; indice codul unic de referin&#539;&#259; de identificare a incidentului comunicat de c&#259;tre Banca Na&#539;ional&#259; a Rom&acirc;niei, atunci c&acirc;nd transmit o actualizare a raportului ini&#539;ial &#537;i rapoartele intermediar &#537;i final, except&acirc;nd situa&#539;ia &icirc;n care rapoartele intermediar &#537;i final sunt transmise &icirc;mpreun&#259; cu raportul ini&#539;ial.</p>
 &nbsp; &nbsp; 
<h4 n40>Articolul 79</h4>
<p n41>Prestatorii de servicii de plat&#259; trebuie s&#259; transmit&#259; raportul ini&#539;ial prev&#259;zut la art. 77 &icirc;n termen de 4 ore de la clasificarea incidentului ca incident opera&#539;ional &#537;i/sau de securitate major, prin canalele de raportare comunicate de c&#259;tre Banca Na&#539;ional&#259; a Rom&acirc;niei sau de &icirc;ndat&#259; ce aceste canale devin din nou disponibile/opera&#539;ionale, dac&#259; se constat&#259; la momentul transmiterii raport&#259;rii c&#259;tre Banca Na&#539;ional&#259; a Rom&acirc;niei indisponibilitatea canalelor de raportare. </p>
 &nbsp; &nbsp; 
<h4 n42>Articolul 80</h4>
(1) Prestatorii de servicii de plat&#259; trebuie s&#259; clasifice incidentul ca incident opera&#539;ional &#537;i/sau de securitate major conform prevederilor art. 68 &#537;i anexei nr. 2, &icirc;n timp util de la detectarea incidentului, dar nu mai t&acirc;rziu de 24 de ore de la detectarea incidentului &#537;i f&#259;r&#259; &icirc;nt&acirc;rzieri nejustificate din momentul &icirc;n care prestatorul de servicii de plat&#259; are disponibile informa&#539;iile necesare procesului de clasificare a incidentului.(2) Dac&#259; este necesar&#259; extinderea termenului precizat la alin. (1) pentru clasificarea incidentului, prestatorii de servicii de plat&#259; trebuie s&#259; explice aceast&#259; necesitate &icirc;n raportul ini&#539;ial care va fi transmis B&#259;ncii Na&#539;ionale a Rom&acirc;niei. &nbsp; &nbsp; 
<h4 n43>Articolul 81</h4>
(1) Prestatorii de servicii de plat&#259; trebuie s&#259; transmit&#259;, de asemenea, un raport ini&#539;ial B&#259;ncii Na&#539;ionale a Rom&acirc;niei atunci c&acirc;nd un incident cunoscut anterior ca fiind minor este reclasificat ca unul major, ca urmare a evalu&#259;rii efectuate potrivit art. 70. (2) &Icirc;n situa&#539;ia prev&#259;zut&#259; la alin. (1), prestatorii de servicii de plat&#259; trebuie s&#259; transmit&#259; B&#259;ncii Na&#539;ionale a Rom&acirc;niei, prin canalele de raportare comunicate de c&#259;tre aceasta, raportul ini&#539;ial, de &icirc;ndat&#259; ce se identific&#259; o schimbare de stare sau de &icirc;ndat&#259; ce aceste canale devin din nou disponibile/opera&#539;ionale, dac&#259; se constat&#259; la momentul transmiterii raport&#259;rii c&#259;tre Banca Na&#539;ional&#259; a Rom&acirc;niei indisponibilitatea canalelor de raportare. &nbsp; &nbsp; 
<h4 n44>Articolul 82</h4>
(1) &Icirc;n rapoartele lor ini&#539;iale, prestatorii de servicii de plat&#259; trebuie s&#259; includ&#259; informa&#539;iile prev&#259;zute &icirc;n formularul &laquo;A - Raport ini&#539;ial&raquo;, cuprins &icirc;n anexa nr. 3, prezent&acirc;nd unele caracteristici de baz&#259; ale incidentului &#537;i consecin&#539;ele preconizate ale acestuia pe baza informa&#539;iilor disponibile imediat dup&#259; &icirc;ncadrarea acestuia ca major, potrivit art. 70. (2) Prestatorii de servicii de plat&#259; trebuie s&#259; recurg&#259; la estim&#259;ri atunci c&acirc;nd nu sunt disponibile date efective, &icirc;n acord cu dispozi&#539;iile art. 69. &nbsp; &nbsp; Sec&#355;iunea a 3-a Raportul intermediar &nbsp; &nbsp; 
<h4 n45>Articolul 83</h4>
(1) Prestatorii de servicii de plat&#259; trebuie s&#259; transmit&#259; raportul intermediar potrivit formularului &laquo;B - Raport intermediar&raquo;, cuprins &icirc;n anexa nr. 3, c&acirc;nd activit&#259;&#539;ile desf&#259;&#537;urate &icirc;n mod uzual au revenit la normal, cu informarea corespunz&#259;toare a B&#259;ncii Na&#539;ionale a Rom&acirc;niei cu privire la aceast&#259; situa&#539;ie. (2) Prestatorii de servicii de plat&#259; trebuie s&#259; considere c&#259; activit&#259;&#539;ile/opera&#539;iunile au revenit la normal atunci c&acirc;nd acestea se desf&#259;&#537;oar&#259; la nivelurile acceptabile predefinite anterior sau la nivelurile incluse &icirc;n contractele &icirc;ncheiate cu furnizorii ter&#539;i privind nivelul serviciilor cu referire cel pu&#539;in la timpii de prelucrare, capacitatea &#537;i cerin&#539;ele de securitate &#537;i c&acirc;nd m&#259;surile de urgen&#539;&#259; nu mai sunt aplicabile. &nbsp; &nbsp; 
<h4 n46>Articolul 84</h4>
(1) Prestatorii de servicii de plat&#259; trebuie s&#259; transmit&#259; B&#259;ncii Na&#539;ionale a Rom&acirc;niei raportul intermediar potrivit formularului &laquo;B - Raport intermediar&raquo;, cuprins &icirc;n anexa nr. 3, care s&#259; con&#539;in&#259; o descriere mai detaliat&#259; a incidentului &#537;i a consecin&#539;elor acestuia. (2) Dac&#259; activit&#259;&#539;ile desf&#259;&#537;urate &icirc;n mod uzual nu au fost restabilite, prestatorii de servicii de plat&#259; trebuie s&#259; transmit&#259; B&#259;ncii Na&#539;ionale a Rom&acirc;niei un raport intermediar &icirc;n termen de 3 zile lucr&#259;toare de la data transmiterii raportului ini&#539;ial.(3) Prestatorii de servicii de plat&#259; trebuie s&#259; actualizeze informa&#539;iile deja furnizate &icirc;n formularele &laquo;A - Raport ini&#539;ial&raquo; &#537;i &laquo;B - Raport intermediar&raquo;, cuprinse &icirc;n anexa nr. 3, atunci c&acirc;nd au cuno&#537;tin&#539;&#259; despre schimb&#259;ri semnificative de la data transmiterii raportului anterior, cum ar fi, de exemplu, faptul c&#259; incidentul a crescut sau a sc&#259;zut &icirc;n intensitate, sunt identificate cauze noi sau sunt luate m&#259;suri pentru solu&#539;ionarea incidentului. (4) &Icirc;n situa&#539;ia &icirc;n care incidentul nu a fost solu&#539;ionat &icirc;n termen de 3 zile lucr&#259;toare, prestatorii de servicii de plat&#259; vor actualiza informa&#539;iile potrivit alin. (3) &#537;i vor transmite B&#259;ncii Na&#539;ionale a Rom&acirc;niei un raport intermediar suplimentar.(5) Prestatorii de servicii de plat&#259; trebuie s&#259; transmit&#259; un raport intermediar suplimentar la solicitarea B&#259;ncii Na&#539;ionale a Rom&acirc;niei. &nbsp; &nbsp; 
<h4 n47>Articolul 85</h4>
<p n48>C&acirc;nd datele efective nu sunt disponibile, prestatorii de servicii de plat&#259; trebuie s&#259; recurg&#259; la estim&#259;ri, prin aplicarea &icirc;n mod corespunz&#259;tor a prevederilor art. 69. </p>
 &nbsp; &nbsp; 
<h4 n49>Articolul 86</h4>
<p n50>&Icirc;n cazul &icirc;n care activitatea prestatorului de servicii de plat&#259; a revenit la normal &icirc;n termenul de 4 ore de la momentul clasific&#259;rii incidentului opera&#539;ional &#537;i/sau de securitate ca major, prestatorii de servicii de plat&#259; trebuie s&#259; aib&#259; &icirc;n vedere transmiterea &icirc;n mod simultan a raportului ini&#539;ial &#537;i a raportului intermediar, prin completarea &#537;i transmiterea formularelor &laquo;A - Raport ini&#539;ial&raquo; &#537;i &laquo;B - Raport intermediar&raquo;, cuprinse &icirc;n anexa nr. 3, &icirc;nainte de termenul de 4 ore. </p>
 &nbsp; &nbsp; Sec&#355;iunea a 4-a Raportul final &nbsp; &nbsp; 
<h4 n51>Articolul 87</h4>
<p n52>Prestatorii de servicii de plat&#259; trebuie s&#259; trimit&#259; un raport final potrivit formularului &laquo;C - Raport final&raquo;, cuprins &icirc;n anexa nr. 3, atunci c&acirc;nd a fost efectuat&#259; analiza cauzelor principale, indiferent dac&#259; au fost deja implementate m&#259;surile de atenuare a incidentului sau dac&#259; a fost identificat&#259; cauza principal&#259; final&#259;, &#537;i atunci c&acirc;nd exist&#259; date disponibile pentru a &icirc;nlocui orice estim&#259;ri. </p>
 &nbsp; &nbsp; 
<h4 n53>Articolul 88</h4>
(1) Prestatorii de servicii de plat&#259; trebuie s&#259; transmit&#259; raportul final B&#259;ncii Na&#539;ionale a Rom&acirc;niei &icirc;n termen de maximum 20 de zile lucr&#259;toare de la data la care ace&#537;tia pot demonstra c&#259; activitatea a revenit la normal. (2) Prestatorii de servicii de plat&#259; care au nevoie de o prelungire a termenului prev&#259;zut la alin. (1), inclusiv dac&#259; nu sunt &icirc;nc&#259; disponibile date efective cu privire la impact sau dac&#259; nu a fost identificat&#259; cauza principal&#259; final&#259;, trebuie s&#259; contacteze Banca Na&#539;ional&#259; a Rom&acirc;niei &icirc;nainte de &icirc;mplinirea termenului prev&#259;zut la alin. (1) &#537;i s&#259; comunice o justificare adecvat&#259; a &icirc;nt&acirc;rzierii, precum &#537;i o nou&#259; dat&#259; estimat&#259; pentru transmiterea raportului final. &nbsp; &nbsp; 
<h4 n54>Articolul 89</h4>
<p n55>&Icirc;n cazul &icirc;n care prestatorii de servicii de plat&#259; pot s&#259; comunice toate informa&#539;iile necesare &icirc;n raportul final potrivit formularului &laquo;C - Raport final&raquo;, cuprins &icirc;n anexa nr. 3, &icirc;n decurs de 4 ore de la momentul clasific&#259;rii incidentului ca major, ace&#537;tia trebuie s&#259; aib&#259; &icirc;n vedere furnizarea agregat&#259; a informa&#539;iilor referitoare la raportul ini&#539;ial, raportul intermediar &#537;i raportul final prin completarea &#537;i transmiterea &icirc;mpreun&#259;/simultan a formularelor &laquo;A - Raport ini&#539;ial&raquo;, &laquo;B - Raport intermediar&raquo; &#537;i &laquo;C - Raport final&raquo;, cuprinse &icirc;n anexa nr. 3. </p>
 &nbsp; &nbsp; 
<h4 n56>Articolul 90</h4>
<p n57>Prestatorii de servicii de plat&#259; trebuie s&#259; includ&#259; &icirc;n rapoartele finale informa&#539;ii complete cu privire la: a) datele efective privind impactul &icirc;n locul estim&#259;rilor utilizate &#537;i orice alte actualiz&#259;ri necesare ale informa&#539;iilor referitoare la raportul ini&#539;ial &#537;i raportul intermediar, cuprinse &icirc;n formularele &laquo;A - Raport ini&#539;ial&raquo; &#537;i &laquo;B - Raport intermediar&raquo;, prev&#259;zute &icirc;n anexa nr. 3; &#537;i &nbsp;...&nbsp;b) formularul &laquo;C - Raport final&raquo;, cuprins &icirc;n anexa nr. 3, care s&#259; includ&#259; cauza principal&#259;, dac&#259; aceasta este deja cunoscut&#259;, precum &#537;i o prezentare succint&#259; a m&#259;surilor adoptate sau planificate a fi adoptate pentru a elimina problema &#537;i a preveni reapari&#539;ia acesteia &icirc;n viitor. &nbsp;...&nbsp;</p>
 &nbsp; &nbsp; 
<h4 n58>Articolul 91</h4>
(1) Prestatorii de servicii de plat&#259; trebuie s&#259; transmit&#259; rapoartele finale &#537;i atunci c&acirc;nd, ca urmare a evalu&#259;rii pe baz&#259; continu&#259; a incidentului, ace&#537;tia constat&#259; faptul c&#259; un incident major deja raportat nu mai &icirc;ndepline&#537;te criteriile pentru a fi considerat major &#537;i nu se preconizeaz&#259; c&#259; acesta le va &icirc;ndeplini &icirc;nainte de solu&#539;ionarea incidentului. (2) &Icirc;n situa&#539;ia prev&#259;zut&#259; la alin. (1), prestatorii de servicii de plat&#259; trebuie s&#259; trimit&#259; rapoartele finale de &icirc;ndat&#259; ce se constat&#259; aceast&#259; situa&#539;ie &#537;i, &icirc;n orice caz, p&acirc;n&#259; la termenul transmiterii urm&#259;torului raport. (3) &Icirc;n situa&#539;ia prev&#259;zut&#259; la alin. (1), prestatorii de servicii de plat&#259; trebuie s&#259; indice re&icirc;ncadrarea incidentului drept minor, s&#259; transmit&#259; formularul &laquo;C - Raport final&raquo;, cuprins &icirc;n anexa nr. 3, &#537;i s&#259; explice motivele acestei &icirc;ncadr&#259;ri. &nbsp; &nbsp; 
<h3 n59>Capitolul III</h3>
 Raportarea delegat&#259; &#537;i consolidat&#259; &nbsp; &nbsp; 
<h4 n60>Articolul 92</h4>
(1) &Icirc;n cazul prestatorilor de servicii de plat&#259;, prev&#259;zu&#539;i la <a href="/p/219736">art. 223 alin. (1) lit. a), b)</a> &#537;i <a href="/p/219736">e) din Legea nr. 209/2019</a> privind serviciile de plat&#259; &#537;i pentru modificarea unor acte normative, care inten&#539;ioneaz&#259; s&#259; delege &icirc;ndeplinirea obliga&#539;iilor de raportare a incidentelor majore unei ter&#539;e p&#259;r&#539;i, ace&#537;tia trebuie s&#259; informeze &icirc;n prealabil Banca Na&#539;ional&#259; a Rom&acirc;niei &#537;i s&#259; asigure &icirc;ndeplinirea urm&#259;toarelor condi&#539;ii: a) contractul sau acordurile interne existente &icirc;n cadrul unui grup, dup&#259; caz, care st&#259;/stau la baza raport&#259;rii delegate dintre prestatorul de servicii de plat&#259; &#537;i ter&#539;a parte define&#537;te/definesc &icirc;n mod clar alocarea responsabilit&#259;&#539;ilor tuturor p&#259;r&#539;ilor; &nbsp;...&nbsp;b) delegarea respect&#259; cerin&#539;ele privind externalizarea func&#539;iilor opera&#539;ionale importante prev&#259;zute la: <p n61>(i) <a href="/p/219736">art. 54 &#537;i 55 din Legea nr. 209/2019</a> privind serviciile de plat&#259; &#537;i pentru modificarea unor acte normative &#537;i <a href="/p/219736">art. 46-50 din Legea nr. 210/2019</a> privind activitatea de emitere de moned&#259; electronic&#259; &icirc;n leg&#259;tur&#259; cu institu&#539;iile de plat&#259; &#537;i, respectiv, pentru institu&#539;iile emitente de moned&#259; electronic&#259;; sau </p>
<p n62>(ii) <a href="/p/250848">cap. V al titlului II din Regulamentul B&#259;ncii Na&#539;ionale a Rom&acirc;niei nr. 5/2013</a> privind cerin&#539;e pruden&#539;iale pentru institu&#539;iile de credit, cu modific&#259;rile &#537;i complet&#259;rile ulterioare, pentru institu&#539;iile de credit;</p>
&nbsp;...&nbsp;c) asigur&#259; &icirc;n mod corespunz&#259;tor confiden&#539;ialitatea datelor sensibile, precum &#537;i calitatea, consecven&#539;a, integritatea &#537;i fiabilitatea informa&#539;iilor care vor fi transmise B&#259;ncii Na&#539;ionale a Rom&acirc;niei; &nbsp;...&nbsp;d) transmiterea, &icirc;n prealabil, c&#259;tre Banca Na&#539;ional&#259; a Rom&acirc;niei a tuturor informa&#539;iilor &icirc;n acord cu prevederile art. 97 &#537;i ob&#539;inerea aprob&#259;rii prev&#259;zute la art. 98. &nbsp;...&nbsp;(2) &Icirc;n situa&#539;ia prev&#259;zut&#259; la alin. (1) lit. a), contractul sau acordurile interne existente &icirc;n cadrul unui grup, dup&#259; caz, trebuie s&#259; prevad&#259; &icirc;n mod clar faptul c&#259; prestatorul de servicii de plat&#259; afectat r&#259;m&acirc;ne pe deplin responsabil &#537;i r&#259;spunz&#259;tor pentru &icirc;ndeplinirea cerin&#539;elor prev&#259;zute la <a href="/p/219736">art. 219 alin. (1), (2)</a> &#537;i <a href="/p/219736">(4) din Legea nr. 209/2019</a> privind serviciile de plat&#259; &#537;i pentru modificarea unor acte normative &#537;i pentru con&#539;inutul informa&#539;iilor prezentate B&#259;ncii Na&#539;ionale a Rom&acirc;niei. (3) &Icirc;n situa&#539;ia prev&#259;zut&#259; la alin. (1) lit. b) pct. (i), prestatorii de servicii de plat&#259; vor trata obliga&#539;ia de raportare a incidentelor majore ca func&#539;ie opera&#539;ional&#259; important&#259;. (4) &Icirc;n situa&#539;ia prev&#259;zut&#259; la alin. (1) lit. b) pct. (ii), prestatorii de servicii de plat&#259; vor trata obliga&#539;ia de raportare a incidentelor majore ca activitate semnificativ&#259;, &icirc;n &icirc;n&#539;elesul <a href="/p/250848">Regulamentului B&#259;ncii Na&#539;ionale a Rom&acirc;niei nr. 5/2013</a> privind cerin&#539;e pruden&#539;iale pentru institu&#539;iile de credit, cu modific&#259;rile &#537;i complet&#259;rile ulterioare. &nbsp; &nbsp; 
<h4 n63>Articolul 93</h4>
(1) Prestatorii de servicii de plat&#259;, prev&#259;zu&#539;i la <a href="/p/219736">art. 223 alin. (1) lit. a), b)</a> &#537;i <a href="/p/219736">e) din Legea nr. 209/2019</a> privind serviciile de plat&#259; &#537;i pentru modificarea unor acte normative, care inten&#539;ioneaz&#259; s&#259; delege unei ter&#539;e p&#259;r&#539;i &icirc;ndeplinirea obliga&#539;iilor de raportare &icirc;n mod consolidat, prin transmiterea unui singur raport care face referire la mai mul&#539;i prestatori de servicii de plat&#259; afecta&#539;i de acela&#537;i incident opera&#539;ional sau de securitate major, trebuie s&#259; informeze Banca Na&#539;ional&#259; a Rom&acirc;niei, s&#259; includ&#259; informa&#539;iile de contact cu privire la prestatorii de servicii de plat&#259; afecta&#539;i, cuprinse &icirc;n formularul &laquo;A - Raport ini&#539;ial&raquo; din anexa nr. 3, &#537;i s&#259; se asigure de &icirc;ndeplinirea urm&#259;toarelor condi&#539;ii: a) includerea dispozi&#539;iilor referitoare la raportarea consolidat&#259; &icirc;n contractul care st&#259; la baza raport&#259;rii delegate; &nbsp;...&nbsp;b) raportarea consolidat&#259; condi&#539;ionat&#259; de faptul c&#259; incidentul este cauzat de o &icirc;ntrerupere a serviciilor prestate de c&#259;tre ter&#539;a parte; &nbsp;...&nbsp;c) limitarea raport&#259;rii consolidate la prestatorii de servicii de plat&#259; stabili&#539;i &icirc;n acela&#537;i stat membru; &nbsp;...&nbsp;d) transmiterea listei tuturor prestatorilor de servicii de plat&#259; afecta&#539;i de incident &#537;i asigurarea faptului c&#259; ter&#539;a parte evalueaz&#259; semnifica&#539;ia incidentului pentru fiecare prestator de servicii de plat&#259; afectat &#537;i include &icirc;n raportul consolidat doar prestatorii de servicii de plat&#259; pentru care incidentul a fost clasificat drept unul major. &Icirc;n cazul incertitudinii, asigur&#259; includerea unui prestator de servicii de plat&#259; &icirc;n raportul consolidat at&acirc;t timp c&acirc;t nu exist&#259; dovezi &icirc;n sens contrar; &nbsp;...&nbsp;e) asigurarea faptului c&#259;, atunci c&acirc;nd nu este posibil s&#259; se furnizeze un singur r&#259;spuns &icirc;n unele c&acirc;mpuri cuprinse &icirc;n formularele prev&#259;zute &icirc;n anexa nr. 3, ter&#539;a parte fie completeaz&#259; date individuale pentru fiecare prestator de servicii de plat&#259; afectat, specific&acirc;nd &icirc;n plus identitatea fiec&#259;rui prestator de servicii de plat&#259; la care se refer&#259; informa&#539;iile, fie utilizeaz&#259; valori agregate, astfel cum au fost observate sau estimate pentru acei prestatori de servicii de plat&#259;; &nbsp;...&nbsp;f) trebuie s&#259; se asigure c&#259; ter&#539;a parte informeaz&#259; &icirc;n permanen&#539;&#259; prestatorii de servicii de plat&#259;, prev&#259;zu&#539;i la <a href="/p/219736">art. 223 alin. (1) lit. a), b)</a> &#537;i <a href="/p/219736">e) din Legea nr. 209/2019</a> privind serviciile de plat&#259; &#537;i pentru modificarea unor acte normative, cu privire la toate informa&#539;iile relevante legate de incident &#537;i la toate interac&#539;iunile pe care ter&#539;a parte le-ar putea avea cu Banca Na&#539;ional&#259; a Rom&acirc;niei, precum &#537;i cu privire la con&#539;inutul acestora, &icirc;ns&#259; doar &icirc;n m&#259;sura &icirc;n care acest lucru este compatibil cu evitarea oric&#259;rei &icirc;nc&#259;lc&#259;ri a confiden&#539;ialit&#259;&#539;ii &icirc;n ceea ce prive&#537;te informa&#539;iile referitoare la al&#539;i prestatori de servicii de plat&#259;. &nbsp;...&nbsp;(2) Dispozi&#539;iile art. 92 alin. (1) lit. b) sunt aplicabile &icirc;n mod corespunz&#259;tor &icirc;n ceea ce prive&#537;te delegarea unei ter&#539;e p&#259;r&#539;i pentru a &icirc;ndeplini obliga&#539;iile de raportare &icirc;n mod consolidat, &icirc;n acord cu alin. (1). &nbsp; &nbsp; 
<h4 n64>Articolul 94</h4>
<p n65>Prestatorii de servicii de plat&#259;, prev&#259;zu&#539;i la <a href="/p/219736">art. 223 alin. (1) lit. a), b)</a> &#537;i <a href="/p/219736">e) din Legea nr. 209/2019</a> privind serviciile de plat&#259; &#537;i pentru modificarea unor acte normative, nu trebuie s&#259; &icirc;&#537;i delege &icirc;ndeplinirea obliga&#539;iilor de raportare potrivit art. 92 sau 93, dup&#259; caz, &icirc;nainte de a ob&#539;ine aprobarea B&#259;ncii Na&#539;ionale a Rom&acirc;niei potrivit prevederilor art. 98 sau dup&#259; ce au fost informa&#539;i de c&#259;tre Banca Na&#539;ional&#259; a Rom&acirc;niei cu privire la faptul c&#259; acordul de externalizare nu &icirc;ndepline&#537;te cerin&#539;ele prev&#259;zute la art. 94 alin. (1) lit. b). </p>
 &nbsp; &nbsp; 
<h4 n66>Articolul 95</h4>
(1) Prestatorii de servicii de plat&#259;, prev&#259;zu&#539;i la <a href="/p/219736">art. 223 alin. (1) lit. a), b)</a> &#537;i <a href="/p/219736">e) din Legea nr. 209/2019</a> privind serviciile de plat&#259; &#537;i pentru modificarea unor acte normative, care inten&#539;ioneaz&#259; s&#259; retrag&#259; delegarea &icirc;ndeplinirii obliga&#539;iilor lor de raportare trebuie s&#259; informeze Banca Na&#539;ional&#259; a Rom&acirc;niei &icirc;n termen de maximum 5 zile lucr&#259;toare de la data lu&#259;rii acestei decizii. (2) Prestatorii de servicii de plat&#259; prev&#259;zu&#539;i la alin. (1) trebuie s&#259; informeze Banca Na&#539;ional&#259; a Rom&acirc;niei cu privire la orice evolu&#539;ie semnificativ&#259; care afecteaz&#259; ter&#539;a parte desemnat&#259; &#537;i capacitatea acesteia de a-&#537;i &icirc;ndeplini obliga&#539;iile de raportare. &nbsp; &nbsp; 
<h4 n67>Articolul 96</h4>
(1) Prestatorii de servicii de plat&#259; trebuie s&#259; &icirc;&#537;i &icirc;ndeplineasc&#259; obliga&#539;iile de raportare prev&#259;zute &icirc;n prezentul titlu, f&#259;r&#259; a recurge la asisten&#539;a extern&#259;, ori de c&acirc;te ori ter&#539;a parte desemnat&#259; nu a informat Banca Na&#539;ional&#259; a Rom&acirc;niei cu privire la un incident opera&#539;ional sau de securitate major &icirc;n conformitate cu prevederile <a href="/p/219736">art. 219 alin. (1)</a> &#537;i/sau <a href="/p/219736">(4) din Legea nr. 209/2019</a> privind serviciile de plat&#259; &#537;i pentru modificarea unor acte normative &#537;i cu cele ale prezentului titlu. (2) Prestatorii de servicii de plat&#259; trebuie s&#259; se asigure c&#259; un incident opera&#539;ional sau de securitate major nu este raportat de dou&#259; ori, individual, de c&#259;tre prestatorul de servicii de plat&#259; &icirc;n cauz&#259; &#537;i &icirc;nc&#259; o dat&#259; de c&#259;tre ter&#539;a parte c&#259;tre care prestatorul de servicii de plat&#259; a delegat &icirc;ndeplinirea obliga&#539;iilor de raportare. (3) Prestatorii de servicii de plat&#259; trebuie s&#259; se asigure c&#259; &icirc;n cazul &icirc;n care un incident este cauzat de o &icirc;ntrerupere a serviciilor prestate de un furnizor ter&#539; de servicii tehnice sau de infrastructur&#259;, care afecteaz&#259; mai mul&#539;i prestatori de servicii de plat&#259;, raportarea delegat&#259; se refer&#259; la datele individuale aferente prestatorului de servicii de plat&#259; afectat, cu excep&#539;ia cazului &icirc;n care se raporteaz&#259; consolidat. &nbsp; &nbsp; 
<h4 n68>Articolul 97</h4>
(1) Prestatorii de servicii de plat&#259;, prev&#259;zu&#539;i la <a href="/p/219736">art. 223 alin. (1) lit. a), b)</a> &#537;i <a href="/p/219736">e) din Legea nr. 209/2019</a> privind serviciile de plat&#259; &#537;i pentru modificarea unor acte normative, care inten&#539;ioneaz&#259;, &icirc;n acord cu prevederile art. 92 &#537;i 93, s&#259; &icirc;&#537;i delege unei ter&#539;e p&#259;r&#539;i obliga&#539;iile de raportare a incidentelor opera&#539;ionale sau de securitate majore specifice propriilor servicii de plat&#259; prestate, la nivel individual sau consolidat, trebuie s&#259; transmit&#259; B&#259;ncii Na&#539;ionale a Rom&acirc;niei, f&#259;r&#259; &icirc;nt&acirc;rzieri nejustificate, o cerere &icirc;nso&#539;it&#259; de urm&#259;toarele documente &#537;i informa&#539;ii: a) decizia intern&#259; cu privire la raportarea delegat&#259; sau consolidat&#259; a incidentelor majore specifice propriilor servicii de plat&#259; prestate, dup&#259; caz, semnat&#259; la nivelul organului de conducere al prestatorilor de servicii de plat&#259;; &nbsp;...&nbsp;b) extrasul din contractul/acordul intern care st&#259; la baza deleg&#259;rii &icirc;ndeplinirii obliga&#539;iilor de raportare, care s&#259; probeze &icirc;ndeplinirea condi&#539;iilor prev&#259;zute la art. 92 alin. (1) lit. a) &#537;i c) &#537;i, respectiv, art. 93 alin. (1) lit. a)-f), dup&#259; caz. &nbsp;...&nbsp;(2) &Icirc;n situa&#539;ia &icirc;n care documenta&#539;ia transmis&#259; de c&#259;tre prestatorii de servicii de plat&#259; nu &icirc;ndepline&#537;te cerin&#539;ele men&#539;ionate la alin. (1), Banca Na&#539;ional&#259; a Rom&acirc;niei comunic&#259; acestora, &icirc;n termen de 30 de zile lucr&#259;toare, documentele &#537;i informa&#539;iile necesare pentru conformarea la dispozi&#539;iile alin. (1). (3) Banca Na&#539;ional&#259; a Rom&acirc;niei poate solicita orice alte informa&#539;ii, date, documente &#537;i declara&#539;ii relevante &icirc;n scopul evalu&#259;rii cu privire la delegarea obliga&#539;iilor de raportare, &icirc;n acord cu prevederile art. 92 &#537;i 93. (4) Prestatorul de servicii de plat&#259; trebuie s&#259; transmit&#259; informa&#539;iile solicitate potrivit alin. (2) &#537;i/sau (3) &icirc;n termen de maximum 45 de zile lucr&#259;toare de la data comunic&#259;rii solicit&#259;rii. (5) Pentru situa&#539;ii bine fundamentate de prestatorul de servicii de plat&#259;, la cererea acestuia, Banca Na&#539;ional&#259; a Rom&acirc;niei poate prelungi termenul de transmitere a documentelor &#537;i informa&#539;iilor prev&#259;zut la alin. (4). (6) Documenta&#539;ia este complet&#259; numai dup&#259; ce prestatorii de servicii de plat&#259; au transmis toate documentele &#537;i informa&#539;iile potrivit alin. (1)-(3), &icirc;n termenul prev&#259;zut la alin. (4), respectiv alin. (5), dac&#259; este cazul. (7) Informa&#539;iile &#537;i documentele prezentate dup&#259; expirarea termenelor prev&#259;zute &icirc;n prezentul articol nu sunt luate &icirc;n considerare la evaluarea cererii prestatorului de servicii de plat&#259; de delegare a unei ter&#539;e p&#259;r&#539;i a obliga&#539;iilor de raportare a incidentelor opera&#539;ionale sau de securitate majore. &nbsp; &nbsp; 
<h4 n69>Articolul 98</h4>
<p n70>Banca Na&#539;ional&#259; a Rom&acirc;niei evalueaz&#259; &#537;i comunic&#259; prestatorului de servicii de plat&#259; decizia sa cu privire la posibilitatea prestatorului de servicii de plat&#259; de a delega c&#259;tre o ter&#539;&#259; parte obliga&#539;iile sale de raportare a incidentelor majore potrivit prezentului titlu, &icirc;n termen de 30 de zile lucr&#259;toare de la data la care documenta&#539;ia este considerat&#259; complet&#259; potrivit art. 97 alin. (6).</p>
</citat>
</h2>

<p n71>6. 
</p><h2 n72><a href="/p/242630">Anexa nr. 1</a> se modific&#259; &#537;i se &icirc;nlocuie&#537;te cu 
<h2 n73>anexa nr. 1</h2>
 care face parte integrant&#259; din prezentul regulament. </h2>

<p n74>7. 
</p><h2 n75><a href="/p/242630">Anexa nr. 2</a> se modific&#259; &#537;i se &icirc;nlocuie&#537;te cu 
<h2 n76>anexa nr. 2</h2>
 care face parte integrant&#259; din prezentul regulament.</h2>

<p n77>8. 
</p><h2 n78><a href="/p/242630">Anexa nr. 3</a> se modific&#259; &#537;i se &icirc;nlocuie&#537;te cu 
<h2 n79>anexa nr. 3</h2>
 care face parte integrant&#259; din prezentul regulament.</h2>


 &nbsp; &nbsp; 
<h4 n80>Articolul II</h4>
<p n81>Prezentul regulament se public&#259; &icirc;n Monitorul Oficial al Rom&acirc;niei, Partea I. </p>
<br>
p. Pre&#537;edintele Consiliului de administra&#539;ie al B&#259;ncii Na&#539;ionale a Rom&acirc;niei,<br>
Florin Georgescu<p n82>Bucure&#537;ti, 4 martie 2022.</p>
<p n83>Nr. 4.</p>
 &nbsp; &nbsp; 
<h2 n84>Anexa nr. 1</h2>
<p n85>(Anexa nr. 1 la <a href="/p/242630">Regulamentul nr. 2/2020)</a></p>
<br>
Criterii relevante pentru calificarea incidentelor &#537;i indicatorii pe baza c&#259;rora acestea se cuantific&#259;A. Opera&#539;iuni de plat&#259; afectate<p n86>Prestatorii serviciilor de plat&#259; trebuie s&#259; stabileasc&#259; valoarea total&#259; a opera&#539;iunilor afectate &#537;i num&#259;rul opera&#539;iunilor de plat&#259; compromise, inclusiv num&#259;rul opera&#539;iunilor de plat&#259; compromise exprimate ca procent din nivelul obi&#537;nuit al opera&#539;iunilor de plat&#259; executate cu serviciile de plat&#259; afectate. </p>
<p n87>Opera&#539;iuni afectate reprezint&#259; toate opera&#539;iunile de plat&#259; na&#539;ionale &#537;i transfrontaliere care au fost sau vor fi probabil afectate &icirc;n mod direct sau indirect de incident &#537;i, &icirc;n special, acele opera&#539;iuni de plat&#259; care nu au putut fi ini&#539;iate sau procesate, cele al c&#259;ror con&#539;inut al mesajului de plat&#259; a fost modificat &#537;i cele care au fost dispuse &icirc;n mod fraudulos, indiferent dac&#259; fondurile aferente au fost recuperate sau nu sau executarea adecvat&#259; este prevenit&#259; sau &icirc;mpiedicat&#259; &icirc;n orice fel de incident. </p>
<p n88>Pentru incidentele opera&#539;ionale care afecteaz&#259; ini&#539;ierea &#537;i/sau procesarea opera&#539;iunilor de plat&#259; prestatorii de servicii de plat&#259; trebuie s&#259; raporteze doar acele incidente opera&#539;ionale cu o durat&#259; mai mare de o or&#259;. Durata incidentului trebuie m&#259;surat&#259; de la momentul apari&#539;iei incidentului p&acirc;n&#259; la momentul la care activit&#259;&#539;ile/opera&#539;iunile afectate au fost restabilite la nivelul existent anterior apari&#539;iei incidentului.</p>
<p n89>Prestatorii de servicii de plat&#259; trebuie s&#259; determine nivelul obi&#537;nuit al opera&#539;iunilor de plat&#259; ca media zilnic&#259; calculat&#259; la nivelul anului precedent a opera&#539;iunilor de plat&#259; na&#539;ionale &#537;i transfrontaliere executate cu acelea&#537;i servicii de plat&#259; care au fost afectate de incident. Dac&#259; prestatorii de servicii de plat&#259; nu consider&#259; c&#259; aceast&#259; cifr&#259; este reprezentativ&#259;, de exemplu, din cauza caracterului sezonier, ace&#537;tia trebuie s&#259; utilizeze un alt indicator mai reprezentativ &#537;i s&#259; prezinte B&#259;ncii Na&#539;ionale a Rom&acirc;niei justificarea aferent&#259; pentru aceast&#259; abordare &#537;i s&#259; indice aceast&#259; abordare &icirc;n c&acirc;mpul &bdquo;Opera&#539;iuni de plat&#259; afectate/Comentarii&ldquo; din sec&#539;iunea B2 a formularului &bdquo;B - Raport intermediar&ldquo; cuprins &icirc;n anexa nr. 3 la regulament. </p>
<p n90>Dac&#259; nu este posibil a se stabili num&#259;rul &#537;i valoarea opera&#539;iunii afectate, prestatorii de servicii de plat&#259; trebuie s&#259; utilizeze estim&#259;ri &#537;i s&#259; indice aceast&#259; abordare &icirc;n c&acirc;mpul &bdquo;Estimare&ldquo; din sec&#539;iunea B2 a formularului &bdquo;B - Raport intermediar&ldquo; cuprins &icirc;n anexa nr. 3 la regulament. </p>
&nbsp;...&nbsp;B. Utilizatori ai serviciilor de plat&#259; afecta&#539;i<p n91>Prestatorii de servicii de plat&#259; trebuie s&#259; stabileasc&#259; num&#259;rul utilizatorilor serviciilor de plat&#259; afecta&#539;i, exprimat &icirc;n termeni absolu&#539;i &#537;i ca procent din num&#259;rul total al utilizatorilor serviciilor de plat&#259;. </p>
<p n92>Utilizatori ai serviciilor de plat&#259; afecta&#539;i reprezint&#259; to&#539;i clien&#539;ii de la nivel na&#539;ional sau din str&#259;in&#259;tate, consumatori sau persoane juridice, care au un contract cu prestatorul serviciului de plat&#259; afectat, care le acord&#259; acestora accesul la serviciul de plat&#259; afectat, &#537;i care au suportat sau vor suporta probabil consecin&#539;ele incidentului. Dac&#259; nu este posibil a se stabili num&#259;rul utilizatorilor serviciilor de plat&#259; care este posibil s&#259; fi folosit serviciul de plat&#259; pe durata incidentului, prestatorii de servicii de plat&#259; trebuie s&#259; utilizeze estim&#259;ri bazate pe activitatea anterioar&#259; &#537;i s&#259; indice aceast&#259; abordare &icirc;n c&acirc;mpul &bdquo;Estimare&ldquo; din sec&#539;iunea B2 a formularului &bdquo;B - Raport intermediar&ldquo; cuprins &icirc;n anexa nr. 3 la regulament. </p>
<p n93>&Icirc;n cazul grupurilor, fiecare prestator de servicii de plat&#259; trebuie s&#259; aib&#259; &icirc;n vedere doar utilizatorii serviciilor de plat&#259; proprii. &Icirc;n cazul unui prestator de servicii de plat&#259; care ofer&#259; servicii opera&#539;ionale altor persoane, acesta trebuie s&#259; aib&#259; &icirc;n vedere doar utilizatorii de servicii de plat&#259; proprii (dac&#259; exist&#259;), iar prestatorii de servicii de plat&#259; care beneficiaz&#259; de respectivele servicii opera&#539;ionale trebuie s&#259; evalueze incidentul &icirc;n leg&#259;tur&#259; cu utilizatorii serviciilor de plat&#259; proprii. </p>
<p n94>Pentru incidentele opera&#539;ionale care afecteaz&#259; ini&#539;ierea &#537;i/sau procesarea opera&#539;iunilor de plat&#259;, prestatorii de servicii de plat&#259; trebuie s&#259; raporteze doar acele incidente opera&#539;ionale care afecteaz&#259; utilizatorii serviciilor de plat&#259; cu o durat&#259; mai mare de o or&#259;. Durata incidentului trebuie m&#259;surat&#259; de la momentul apari&#539;iei incidentului p&acirc;n&#259; la momentul la care activit&#259;&#539;ile/opera&#539;iunile afectate au fost restabilite la nivelul existent anterior apari&#539;iei incidentului.</p>
<p n95>Prestatorii de servicii de plat&#259; trebuie s&#259; considere num&#259;rul total al utilizatorilor serviciilor de plat&#259; ca fiind valoarea cumulat&#259; a utilizatorilor serviciilor de plat&#259; de la nivel na&#539;ional sau din str&#259;in&#259;tate cu care au raporturi contractuale la momentul incidentului (sau, alternativ, cea mai recent&#259; valoare disponibil&#259;) &#537;i care au acces la serviciul de plat&#259; afectat, indiferent de dimensiunea acestora sau dac&#259; ace&#537;tia sunt considera&#539;i utilizatori activi sau pasivi ai serviciilor de plat&#259;. </p>
&nbsp;...&nbsp;C. &Icirc;nc&#259;lcarea securit&#259;&#539;ii re&#539;elelor sau a sistemelor informatice<p n96>Prestatorii de servicii de plat&#259; trebuie s&#259; stabileasc&#259; dac&#259; orice ac&#539;iune r&#259;uvoitoare a compromis securitatea re&#539;elelor sau a sistemelor informatice legate de furnizarea de servicii de plat&#259;.</p>
<p n97>Prestatorii de servicii de plat&#259; trebuie s&#259; stabileasc&#259; dac&#259; orice ac&#539;iune r&#259;uvoitoare a compromis disponibilitatea, autenticitatea, integritatea sau confiden&#539;ialitatea re&#539;elelor sau a sistemelor informatice, inclusiv a datelor, legate de furnizarea de servicii de plat&#259;.</p>
&nbsp;...&nbsp;D. Perioad&#259; de nefunc&#539;ionare a serviciului<p n98>Prestatorii de servicii de plat&#259; trebuie s&#259; stabileasc&#259; perioada de timp &icirc;n care serviciul va fi probabil nefunc&#539;ional pentru utilizatorul serviciilor de plat&#259; sau &icirc;n care ordinul de plat&#259; nu poate fi executat de c&#259;tre prestatorul de servicii de plat&#259;. </p>
<p n99>Prestatorii de servicii de plat&#259; trebuie s&#259; aib&#259; &icirc;n vedere perioada de timp &icirc;n care orice activitate, proces sau canal asociat prest&#259;rii serviciilor de plat&#259; este sau va fi probabil indisponibil&#259;/indisponibil &#537;i, astfel, &icirc;mpiedic&#259; (i) ini&#539;ierea &#537;i/sau executarea unui serviciu de plat&#259; &#537;i/sau (ii) accesul la un cont de pl&#259;&#539;i. </p>
<p n100>Prestatorii de servicii de plat&#259; trebuie s&#259; calculeze perioada de nefunc&#539;ionare a serviciului de la momentul ini&#539;ial al indisponibilit&#259;&#539;ii &#537;i trebuie s&#259; ia &icirc;n considerare at&acirc;t intervalele de timp cuprinse &icirc;ntr-o zi lucr&#259;toare &icirc;n care ace&#537;tia desf&#259;&#537;oar&#259; activitate ce le permite executarea unui serviciu de plat&#259;, c&acirc;t &#537;i orele din afara programului de activitate &#537;i perioadele de &icirc;ntre&#539;inere, dac&#259; este cazul &#537;i dac&#259; sunt aplicabile. Dac&#259; prestatorii de servicii de plat&#259; nu pot s&#259; stabileasc&#259; momentul ini&#539;ial al nefunc&#539;ion&#259;rii serviciilor, ace&#537;tia trebuie s&#259; calculeze &icirc;n mod excep&#539;ional perioada de nefunc&#539;ionare a serviciului de la momentul &icirc;n care s-a detectat nefunc&#539;ionarea. </p>
&nbsp;...&nbsp;E. Impact economic<p n101>Prestatorii de servicii de plat&#259; trebuie s&#259; stabileasc&#259; la nivel global costurile financiare asociate incidentului &#537;i s&#259; ia &icirc;n calcul at&acirc;t valoarea absolut&#259;, c&acirc;t &#537;i, dac&#259; este cazul, importan&#539;a relativ&#259; a acestor costuri &icirc;n raport cu dimensiunea prestatorului de servicii de plat&#259;, respectiv cu fondurile proprii de nivelul 1 ale prestatorului de servicii de plat&#259;. </p>
<p n102>Prestatorii de servicii de plat&#259; trebuie s&#259; aib&#259; &icirc;n vedere at&acirc;t costurile care pot fi legate &icirc;n mod direct de incident, c&acirc;t &#537;i pe cele care sunt legate &icirc;n mod indirect de incident. Printre altele, prestatorii de servicii de plat&#259; trebuie s&#259; &#539;in&#259; cont de fondurile sau activele expropriate, costurile de &icirc;nlocuire a echipamentelor hardware sau software, alte costuri realizate &icirc;n scopuri judiciare sau de remediere, taxe aplicate ca urmare a neconformit&#259;&#539;ii cu obliga&#539;iile contractuale, sanc&#539;iuni, datorii externe &#537;i venituri pierdute. &Icirc;n ceea ce prive&#537;te costurile indirecte, prestatorii de servicii de plat&#259; trebuie s&#259; le aib&#259; &icirc;n vedere doar pe cele care sunt deja cunoscute sau foarte probabil de a se concretiza. </p>
&nbsp;...&nbsp;F. Nivel ridicat de escaladare intern&#259;<p n103>Prestatorii serviciilor de plat&#259; trebuie s&#259; stabileasc&#259; dac&#259; acest incident a fost sau va fi probabil raportat conducerii superioare. </p>
<p n104>Prestatorii de servicii de plat&#259; trebuie s&#259; aib&#259; &icirc;n vedere dac&#259;, &icirc;n urma impactului incidentului asupra serviciilor aferente pl&#259;&#539;ilor, conducerea relevant&#259;, stabilit&#259; conform prevederilor art. 47^9 alin. (2) lit. d) din regulament, a fost sau va fi probabil informat&#259; cu privire la incident &icirc;n afara oric&#259;rei proceduri de notificare periodice &#537;i &icirc;n permanen&#539;&#259; pe durata existen&#539;ei incidentului. Suplimentar, prestatorii de servicii de plat&#259; trebuie s&#259; aib&#259; &icirc;n </p>
<p n105>vedere dac&#259;, &icirc;n urma impactului incidentului asupra serviciilor aferente pl&#259;&#539;ilor, a fost sau este susceptibil de a fi declan&#537;at modulul de gestionare a situa&#539;iei de criz&#259;. </p>
&nbsp;...&nbsp;G. Al&#539;i prestatori de servicii de plat&#259; sau infrastructuri relevante poten&#539;ial afecta&#539;i/afectate<p n106>Prestatorii de servicii de plat&#259; trebuie s&#259; stabileasc&#259; implica&#539;iile sistemice pe care le va avea probabil incidentul, cum ar fi poten&#539;ialul acestuia de a se propaga asupra altor prestatori de servicii de plat&#259;, infrastructuri ale pie&#539;ei financiare &#537;i/sau scheme de plat&#259;. </p>
<p n107>Prestatorii de servicii de plat&#259; trebuie s&#259; evalueze impactul incidentului asupra pie&#539;ei financiare, care trebuie &icirc;n&#539;eleas&#259; ca fiind infrastructurile pie&#539;ei financiare &#537;i/sau schemele de plat&#259; care sus&#539;in serviciile lor de plat&#259; &#537;i al&#539;i prestatori de servicii de plat&#259;. &Icirc;n mod specific, prestatorii de servicii de plat&#259; trebuie s&#259; evalueze dac&#259; incidentul s-a propagat sau probabil se va propaga &icirc;n mod similar la al&#539;i prestatori de servicii de plat&#259;, dac&#259; acesta a afectat sau va afecta probabil func&#539;ionarea infrastructurilor pie&#539;ei financiare &#537;i dac&#259; a compromis sau va compromite probabil func&#539;ionarea robust&#259; a sistemului financiar &icirc;n ansamblu. Prestatorii de servicii de plat&#259; trebuie s&#259; aib&#259; &icirc;n vedere diferite aspecte, precum dac&#259; o component&#259;/un echipament software afectat&#259;/afectat este supus&#259;/supus unor drepturi de proprietate sau este disponibil&#259;/ disponibil &icirc;n general, dac&#259; re&#539;eaua compromis&#259; este intern&#259; sau extern&#259; &#537;i dac&#259; prestatorul de servicii de plat&#259; a &icirc;ncetat sau va &icirc;nceta probabil s&#259; &icirc;&#537;i &icirc;ndeplineasc&#259; obliga&#539;iile rezultate din participarea sa la infrastructurile pie&#539;ei financiare. </p>
&nbsp;...&nbsp;H. Impact reputa&#539;ional<p n108>Prestatorii de servicii de plat&#259; trebuie s&#259; stabileasc&#259; modul &icirc;n care incidentul poate submina &icirc;ncrederea utilizatorilor de servicii de plat&#259; &icirc;n prestatorul de servicii de plat&#259; &icirc;nsu&#537;i &#537;i, &icirc;n general, &icirc;n serviciul aferent sau pia&#539;a &icirc;n ansamblu. </p>
<p n109>Prestatorii de servicii de plat&#259; trebuie s&#259; aib&#259; &icirc;n vedere nivelul de vizibilitate pe care, dup&#259; cuno&#537;tin&#539;a lor, incidentul l-a atins sau &icirc;l va atinge probabil pe pia&#539;&#259;. &Icirc;n mod specific, prestatorii de servicii de plat&#259; trebuie s&#259; considere probabilitatea ca incidentul s&#259; provoace daune societ&#259;&#539;ii ca fiind un indicator bun al poten&#539;ialului acestuia de a afecta reputa&#539;ia lor. </p>
<p n110>Prestatorii de servicii de plat&#259; trebuie s&#259; &#539;in&#259; cont dac&#259;: (i) utilizatorii serviciilor de plat&#259; &#537;i al&#539;i prestatori de servicii de plat&#259; au sesizat efectele adverse ale incidentului; (ii) incidentul a afectat un proces vizibil aferent unui serviciu de plat&#259; &#537;i, prin urmare, este susceptibil de a dob&acirc;ndi sau a dob&acirc;ndit deja acoperire mediatic&#259; (av&acirc;nd &icirc;n vedere nu doar media tradi&#539;ional&#259;, precum ziarele, ci &#537;i bloguri, re&#539;ele de socializare etc.); (iii) au fost sau vor fi probabil nerespectate obliga&#539;iile contractuale, care au condus la publicarea unor m&#259;suri legale &icirc;mpotriva prestatorului/prestatorilor de servicii de plat&#259;; (iv) au fost sau vor fi probabil nerespectate cerin&#539;ele prev&#259;zute &icirc;n cadrul de reglementare, care au condus la impunerea unor m&#259;suri specifice supravegherii sau sanc&#539;iuni &icirc;mpotriva prestatorului/prestatorilor de servicii de plat&#259;, care au fost sau vor fi probabil publicate; sau (v) a ap&#259;rut acela&#537;i tip de incident &icirc;n trecut.</p>
&nbsp;...&nbsp; &nbsp; &nbsp; 
<h2 n111>Anexa nr. 2</h2>
<p n112>(Anexa nr. 2 la <a href="/p/242630">Regulamentul nr. 2/2020)</a></p>
<br>
Praguri ale criteriilor luate &icirc;n considerare la calificarea unui incident &icirc;n categoria incidentelor majore<p n113>
</p><table>
<tr><td colspan rowspan>Criterii</td><td colspan rowspan>Nivel de impact redus</td><td colspan rowspan>Nivel de impact ridicat</td></tr>
<tr><td colspan rowspan>Opera&#539;iuni de plat&#259; afectate</td><td colspan rowspan><p n114>&gt; 10% din nivelul obi&#537;nuit al opera&#539;iunilor de plat&#259; procesate de prestatorul de servicii de plat&#259; (sub aspectul num&#259;rului de opera&#539;iuni) </p>
<p n115>&#537;i </p>
<p n116>durata incidentului &gt; o or&#259;*) </p>
<p n117>sau </p>
<p n118>&gt; 500.000 EUR </p>
<p n119>&#537;i </p>
<p n120>durata incidentului &gt; o or&#259;*)</p>
</td><td colspan rowspan><p n121>&gt; 25% din nivelul obi&#537;nuit al opera&#539;iunilor de plat&#259; procesate de prestatorul de servicii de plat&#259; (sub aspectul num&#259;rului de opera&#539;iuni) </p>
<p n122>sau </p>
<p n123>&gt; 15.000.000 EUR</p>
</td></tr>
<tr><td colspan rowspan>Utilizatori ai serviciilor de plat&#259; afecta&#539;i</td><td colspan rowspan><p n124>&gt; 5.000 </p>
<p n125>&#537;i </p>
<p n126>durata incidentului &gt; o or&#259;*) </p>
<p n127>sau </p>
<p n128>&gt; 10% dintre utilizatorii serviciilor de plat&#259; ai prestatorului de servicii de plat&#259; </p>
<p n129>&#537;i </p>
<p n130>durata incidentului &gt; o or&#259;*)</p>
</td><td colspan rowspan><p n131>&gt; 50.000 </p>
<p n132>sau </p>
<p n133>&gt; 25% dintre utilizatorii serviciilor de plat&#259; ai prestatorului de servicii de plat&#259;</p>
</td></tr>
<tr><td colspan rowspan>Perioad&#259; de nefunc&#539;ionare a serviciului</td><td colspan rowspan>&gt; 2 ore</td><td colspan rowspan>Nu este cazul.</td></tr>
<tr><td colspan rowspan>&Icirc;nc&#259;lcare a securit&#259;&#539;ii re&#539;elelor sau a sistemelor informatice</td><td colspan rowspan>Da</td><td colspan rowspan>Nu este cazul.</td></tr>
<tr><td colspan rowspan>Impact economic</td><td colspan rowspan>Nu este cazul.</td><td colspan rowspan><p n134>&gt; Max. (0,1% fonduri proprii de nivelul 1**), 200.000 EUR) </p>
<p n135>sau </p>
<p n136>&gt; 5.000.000 EUR</p>
</td></tr>
<tr><td colspan rowspan>Nivel ridicat de escaladare intern&#259;</td><td colspan rowspan>Da</td><td colspan rowspan>Da, &#537;i declan&#537;area modulului de gestionare a situa&#539;iei de criz&#259; (sau echivalent) este cea mai probabil&#259;.</td></tr>
<tr><td colspan rowspan>Al&#539;i prestatori de servicii de plat&#259; sau infrastructuri relevante poten&#539;ial afecta&#539;i/afectate</td><td colspan rowspan>Da</td><td colspan rowspan>Nu este cazul.</td></tr>
<tr><td colspan rowspan>Impact reputa&#539;ional</td><td colspan rowspan>Da</td><td colspan rowspan>Nu este cazul.</td></tr>
</table>

<p n137>*) Pragul privind durata incidentului pe o perioad&#259; mai mare de o or&#259; se aplic&#259; numai la incidente opera&#539;ionale care afecteaz&#259; capacitatea prestatorului de servicii de plat&#259; de a ini&#539;ia &#537;i/sau procesa opera&#539;iuni de plat&#259;.</p>
<p n138>**) Fondurile proprii de nivelul 1, astfel cum sunt definite la art. 25 din Regulamentul (UE) nr. 575/2013 al Parlamentului European &#537;i al Consiliului din 26 iunie 2013 privind cerin&#539;ele pruden&#539;iale pentru institu&#539;iile &#537;i societ&#259;&#539;ile de investi&#539;ii &#537;i de modificare a Regulamentului (UE) nr. 648/2012.</p>
 &nbsp; &nbsp; 
<h2 n139>Anexa nr. 3</h2>
<p n140>(Anexa nr. 3 la <a href="/p/242630">Regulamentul nr. 2/2020)</a></p>
<br>
Formularele de raportare a incidentelor majore*)<p n141>*) Modelele formularelor sunt reproduse &icirc;n facsimil. </p>
<img src="../../../ImaginiDinActe/252605_A296.jpg"><img src="../../../ImaginiDinActe/252605_A298.jpg"><br>
Metodologie &#537;i instruc&#539;iuni de completare a formularelor de raportare a incidentelor majore<p n142>Prestatorii de servicii de plat&#259; trebuie s&#259; completeze sec&#539;iunea relevant&#259; din formularele de raport cuprinse &icirc;n prezenta anex&#259; &icirc;n func&#539;ie de etapa de raportare &icirc;n care se afl&#259;: sec&#539;iunea A - pentru raportul ini&#539;ial, sec&#539;iunea B - pentru rapoarte intermediare &#537;i sec&#539;iunea C - pentru raportul final. Prestatorii de servicii de plat&#259; trebuie s&#259; utilizeze acela&#537;i formular atunci c&acirc;nd transmit informa&#539;iile referitoare la raportul ini&#539;ial, raportul intermediar &#537;i raportul final prin completarea &#537;i transmiterea formularelor &bdquo;A - Raport ini&#539;ial&ldquo;, &bdquo;B - Raport intermediar&ldquo; &#537;i &bdquo;C - Raport final&ldquo;. Toate c&acirc;mpurile sunt obligatorii, except&acirc;nd cazurile &icirc;n care se specific&#259; altfel &icirc;n mod clar. </p>
<br>
Titlu<p n143>Raport ini&#539;ial: aceasta este prima notificare pe care prestatorul de servicii de plat&#259; (PSP) o transmite B&#259;ncii Na&#539;ionale a Rom&acirc;niei (BNR).</p>
<p n144>Raport intermediar: acesta con&#539;ine o descriere detaliat&#259; a incidentului &#537;i a efectelor acestuia &#537;i reprezint&#259; o actualizare a raportului ini&#539;ial &#537;i intermediar, dac&#259; este cazul, cu privire la acela&#537;i incident.</p>
<p n145>Raport final: acesta este ultimul raport pe care PSP &icirc;l va trimite BNR cu privire la incident, &icirc;ntruc&acirc;t: (i) a fost deja efectuat&#259; o analiz&#259; a cauzelor principale &#537;i estim&#259;rile pot fi &icirc;nlocuite cu cifre reale sau; (ii) incidentul nu mai este considerat unul major &#537;i trebuie reclasificat drept unul minor.</p>
<p n146>Re&icirc;ncadrarea incidentului drept unul minor: incidentul nu mai &icirc;ndepline&#537;te criteriile pentru a fi considerat major &#537;i nu este de a&#537;teptat s&#259; le &icirc;ndeplineasc&#259; &icirc;nainte ca acesta s&#259; fie solu&#539;ionat. PSP trebuie s&#259; explice motivele acestei re&icirc;ncadr&#259;ri.</p>
<p n147>Data &#537;i ora raportului: data &#537;i ora exact&#259; a transmiterii raportului c&#259;tre BNR</p>
<p n148>Codul de identificare a incidentului (aplicabil pentru raportul intermediar &#537;i cel final, precum &#537;i pentru actualiz&#259;ri ale raportului ini&#539;ial): cod de referin&#539;&#259; emis de BNR la primirea raportului ini&#539;ial pentru a identifica &icirc;n mod unic incidentul</p>
A - Raport ini&#539;ialA 1 - Detalii generale<p n149>Tip de raport:</p><p n150>Individual: trebuie indicat dac&#259; raportul se refer&#259; la un singur prestator de servicii de plat&#259; afectat (PSP), dup&#259; caz.</p>
<p n151>Consolidat: trebuie indicat dac&#259; raportul se refer&#259; la mai mul&#539;i PSP afecta&#539;i de acela&#537;i incident major opera&#539;ional &#537;i/sau de securitate, care utilizeaz&#259; op&#539;iunea de raportare consolidat&#259;, dup&#259; caz. C&acirc;mpurile de la sec&#539;iunea &bdquo;Prestatorul de servicii de plat&#259; afectat&ldquo; trebuie l&#259;sate necompletate (cu excep&#539;ia c&acirc;mpului &bdquo;&#538;ara/&#538;&#259;rile afectat&#259;/afectate de incident&ldquo;) &#537;i trebuie furnizat&#259; o list&#259; a PSP inclu&#537;i &icirc;n raport prin completarea tabelului aferent (Raport consolidat - lista PSP).</p>
<p n152>Prestatorul de servicii de plat&#259; afectat (PSP): se refer&#259; la PSP c&#259;ruia i se &icirc;nt&acirc;mpl&#259; incidentul.</p>
<p n153>Denumirea prestatorului de servicii de plat&#259;: trebuie indicat numele complet al PSP care face obiectul procedurii de raportare, a&#537;a cum apare &icirc;n registrul na&#539;ional oficial al PSP aplicabil, administrat de BNR.</p>
<p n154>Num&#259;rul unic de identificare al prestatorului de servicii de plat&#259; la nivel na&#539;ional: trebuie indicat num&#259;rul de identificare unic relevant, utilizat pentru identificarea PSP, astfel:a) num&#259;rul din registrul administrat de BNR pentru institu&#539;iile de plat&#259; prev&#259;zute la <a href="/p/219736">art. 223 alin. (1) lit. a) din Legea nr. 209/2019</a> privind serviciile de plat&#259; &#537;i pentru modificarea unor acte normative;&nbsp;...&nbsp;b) num&#259;rul din registrul administrat de BNR pentru institu&#539;iile emitente de moned&#259; electronic&#259; prev&#259;zute la <a href="/p/219736">art. 223 alin. (1) lit. a) din Legea nr. 209/2019</a> privind serviciile de plat&#259; &#537;i pentru modificarea unor acte normative;&nbsp;...&nbsp;c) num&#259;rul din registrul administrat de BNR pentru furnizorii specializa&#539;i &icirc;n servicii de informare cu privire la conturi, persoane juridice rom&acirc;ne &#537;i persoane fizice cu sediul profesional &icirc;n Rom&acirc;nia, prev&#259;zute la <a href="/p/219736">art. 223 alin. (1) lit. b) din Legea nr. 209/2019</a> privind serviciile de plat&#259; &#537;i pentru modificarea unor acte normative;&nbsp;...&nbsp;d) num&#259;rul de &icirc;nmatriculare din registrul institu&#539;iilor de credit, administrat de BNR pentru entit&#259;&#539;ile care sunt institu&#539;ii de credit, persoane juridice rom&acirc;ne sau sucursale ale institu&#539;iilor de credit din state ter&#539;e autorizate de Banca Na&#539;ional&#259; a Rom&acirc;niei, prev&#259;zute la <a href="/p/219736">art. 223 alin. (1) lit. a) din Legea nr. 209/2019</a> privind serviciile de plat&#259; &#537;i pentru modificarea unor acte normative;&nbsp;...&nbsp;e) codul unic de identificare fiscal&#259; sau un element echivalent pentru entit&#259;&#539;ile care sunt furnizori de servicii po&#537;tale giro care presteaz&#259; servicii de plat&#259; potrivit cadrului legislativ na&#539;ional aplicabil, prev&#259;zute la <a href="/p/219736">art. 223 alin. (1) lit.</a> <a href="/p/219736">e) din Legea nr. 209/2019</a> privind serviciile de plat&#259; &#537;i pentru modificarea unor acte normative.&nbsp;...&nbsp;</p>

<p n155>Conducerea/Entitatea-mam&#259; la nivelul grupului: &icirc;n cazul grupurilor de entit&#259;&#539;i definite la <a href="/p/219736">art. 5 alin. (1) pct. 29 din Legea nr. 209/2019</a> privind serviciile de plat&#259; &#537;i pentru modificarea unor acte normative trebuie indicat numele entit&#259;&#539;ii conduc&#259;toare.</p>
<p n156>&#538;ara/&#538;&#259;rile afectat&#259;/afectate de incident: trebuie indicat&#259; &#539;ara sau indicate &#539;&#259;rile, dup&#259; caz, &icirc;n care s-a materializat impactul incidentului (de exemplu, sunt afectate mai multe sucursale ale unui PSP aflate &icirc;n diferite &#539;&#259;ri), indiferent de severitatea incidentului &icirc;n alt&#259; &#539;ar&#259;/alte &#539;&#259;ri. Este posibil ca aceasta s&#259; fie sau s&#259; nu fie aceea&#537;i cu statul membru de origine.</p>
<p n157>Persoana de contact principal&#259;: trebuie indicate prenumele &#537;i numele de familie ale persoanei responsabile de raportarea incidentului sau, dac&#259; o persoan&#259; ter&#539;&#259; raporteaz&#259; &icirc;n numele PSP afectat, prenumele &#537;i numele de familie ale persoanei care conduce departamentul de gestionare a incidentelor/de risc sau o structur&#259; organizatoric&#259; similar&#259; din cadrul PSP afectat.</p>
<p n158>E-mail: trebuie indicat&#259; adresa de e-mail la care ar putea fi adresate orice solicit&#259;ri de clarific&#259;ri suplimentare, dac&#259; este necesar. Poate fi un e-mail personal sau din partea societ&#259;&#539;ii.</p>
<p n159>Telefon: trebuie indicat num&#259;rul de telefon care este apelat pentru orice solicit&#259;ri de clarific&#259;ri suplimentare, dac&#259; este necesar. Poate fi un num&#259;r de telefon personal sau din partea societ&#259;&#539;ii.</p>
<p n160>Persoana de contact secundar&#259;: trebuie indicate prenumele &#537;i numele de familie ale unei persoane alternative care ar putea fi contactat&#259; de c&#259;tre BNR pentru a solicita informa&#539;ii despre un incident, atunci c&acirc;nd persoana de contact principal&#259; nu este disponibil&#259;. Dac&#259; o parte ter&#539;&#259; raporteaz&#259; &icirc;n numele PSP afectat, numele &#537;i prenumele unei persoane alternative din departamentul de gestionare a incidentelor/de risc sau o structur&#259; organizatoric&#259; similar&#259; din cadrul PSP afectat.</p>
<p n161>E-mail: trebuie indicat&#259; adresa de e-mail a persoanei de contact alternative la care ar putea fi adresate orice solicit&#259;ri de clarific&#259;ri suplimentare, dac&#259; este necesar. Poate fi o adres&#259; de e-mail personal&#259; sau din partea societ&#259;&#539;ii.</p>
<p n162>Telefon: trebuie indicat num&#259;rul de telefon al persoanei de contact alternative care este apelat pentru orice solicit&#259;ri de clarific&#259;ri suplimentare, dac&#259; este necesar. Poate fi un num&#259;r de telefon personal sau din partea societ&#259;&#539;ii.</p>
<p n163>Entitatea raportoare: aceast&#259; sec&#539;iune trebuie completat&#259; dac&#259; o ter&#539;&#259; parte &icirc;ndepline&#537;te obliga&#539;iile de raportare &icirc;n numele PSP afectat, dac&#259; este cazul.</p>
<p n164>Denumirea entit&#259;&#539;ii raportoare: trebuie indicat&#259; denumirea complet&#259; a entit&#259;&#539;ii care raporteaz&#259; incidentul, a&#537;a cum apare &icirc;n registrul na&#539;ional oficial al companiilor aplicabil.</p>
<p n165>Num&#259;rul unic de identificare al entit&#259;&#539;ii raportoare la nivel na&#539;ional: trebuie indicat num&#259;rul de identificare unic relevant utilizat &icirc;n &#539;ara &icirc;n care se afl&#259; partea ter&#539;&#259; pentru a identifica entitatea care raporteaz&#259; incidentul.</p>
<p n166>Persoana de contact principal&#259;: trebuie indicate prenumele &#537;i numele de familie ale persoanei responsabile de raportarea incidentului.</p>
<p n167>E-mail: trebuie indicat&#259; adresa de e-mail la care ar putea fi adresate orice solicit&#259;ri de clarific&#259;ri suplimentare, dac&#259; este necesar. Poate fi un e-mail personal sau din partea societ&#259;&#539;ii.</p>
<p n168>Telefon: trebuie indicat num&#259;rul de telefon care este apelat pentru orice solicit&#259;ri de clarific&#259;ri suplimentare, dac&#259; este necesar. Poate fi un num&#259;r de telefon personal sau din partea societ&#259;&#539;ii.</p>
<p n169>Persoana de contact secundar&#259;: trebuie indicate prenumele &#537;i numele de familie ale unei persoane alternative din cadrul entit&#259;&#539;ii care raporteaz&#259; incidentul, care ar putea fi contactat&#259; de c&#259;tre Banca Na&#539;ional&#259; Rom&acirc;niei atunci c&acirc;nd persoana de contact principal&#259; nu este disponibil&#259;.</p>
<p n170>E-mail: trebuie indicat&#259; adresa de e-mail a persoanei de contact alternative la care ar putea fi adresate orice solicit&#259;ri de clarific&#259;ri suplimentare, dac&#259; este necesar. Poate fi o adres&#259; de e-mail personal&#259; sau din partea societ&#259;&#539;ii.</p>
<p n171>Telefon: trebuie indicat num&#259;rul de telefon al persoanei de contact alternative care este apelat pentru orice solicit&#259;ri de clarific&#259;ri suplimentare care pot fi abordate, dac&#259; este necesar. Poate fi un num&#259;r de telefon personal sau din partea societ&#259;&#539;ii.</p>
&nbsp;...&nbsp;A 2 - Detectarea &#537;i &icirc;ncadrarea incidentului<p n172>Data &#537;i ora detect&#259;rii incidentului: trebuie indicate data &#537;i ora la care incidentul a fost identificat pentru prima dat&#259;.</p>
<p n173>Data &#537;i ora &icirc;ncadr&#259;rii incidentului: trebuie indicate data &#537;i ora la care incidentul opera&#539;ional sau de securitate a fost clasificat ca major.</p>
<p n174>Incidentul a fost detectat de c&#259;tre: trebuie indicat dac&#259; incidentul a fost detectat de c&#259;tre un utilizator al unui serviciu de plat&#259;, o structur&#259; organizatoric&#259; din cadrul PSP (de exemplu, o func&#539;ie de audit intern&#259;) sau o parte extern&#259; (de exemplu, un furnizor extern de servicii). &Icirc;n alte cazuri v&#259; rug&#259;m s&#259; oferi&#539;i o explica&#539;ie &icirc;n c&acirc;mpul aferent.</p>
<p n175>Tipul incidentului: trebuie indicat dac&#259;, din informa&#539;iile &#537;i datele de&#539;inute, este un incident opera&#539;ional &#537;i/sau de securitate.</p>
<p n176>Opera&#539;ional: reprezint&#259; un incident ap&#259;rut ca urmare a unor procese inadecvate sau defectuoase, din cauza unor persoane &#537;i sisteme ori cazuri de for&#539;&#259; major&#259; care afecteaz&#259; integritatea, disponibilitatea, confiden&#539;ialitatea &#537;i/sau autenticitatea serviciilor aferente pl&#259;&#539;ilor.</p>
<p n177>Securitate: reprezint&#259; un incident cauzat de accesul, utilizarea, divulgarea, perturbarea, modificarea sau distrugerea neautorizat&#259; a activelor PSP care afecteaz&#259; integritatea, disponibilitatea, confiden&#539;ialitatea &#537;i/sau autenticitatea serviciilor aferente pl&#259;&#539;ilor. Acest lucru se poate &icirc;nt&acirc;mpla atunci c&acirc;nd, printre altele, PSP se confrunt&#259; o &icirc;nc&#259;lcare a securit&#259;&#539;ii re&#539;elelor sau a sistemelor informatice.</p>
<p n178>Criterii care declan&#537;eaz&#259; elaborarea raportului privind incidentul major: trebuie indicat criteriul sau indicate criteriile care au generat raportarea incidentului ca major. Se pot selecta una sau mai multe op&#539;iuni din urm&#259;toarele criterii: opera&#539;iuni de plat&#259; afectate, utilizatori ai serviciilor de plat&#259; afecta&#539;i, perioad&#259; de nefunc&#539;ionare a serviciului, &icirc;nc&#259;lcare a securit&#259;&#539;ii re&#539;elelor sau a sistemelor informatice, impact economic, nivel ridicat de escaladare intern&#259;, al&#539;i prestatori de servicii de plat&#259; sau alte infrastructuri relevante poten&#539;ial afecta&#539;i/afectate &#537;i impact reputa&#539;ional. </p>
<p n179>O descriere scurt&#259; &#537;i general&#259; a incidentului: trebuie explicate pe scurt cele mai relevante aspecte ale incidentului, cu indicarea posibilelor cauze, a impactului imediat etc.</p>
<p n180>Impactul asupra altor state ale UE, dac&#259; este cazul: trebuie indicat &icirc;n cazul &icirc;n care se consider&#259; c&#259; incidentul are impact &icirc;n alt stat membru sau &icirc;n alte state membre &#537;i se &icirc;ncadreaz&#259; &icirc;n termenele-limit&#259; de raportare aplicabile. Trebuie furnizat&#259; &#537;i traducerea &icirc;n limba englez&#259;.</p>
<p n181>Raportarea incidentului c&#259;tre alte autorit&#259;&#539;i: trebuie indicat dac&#259; incidentul a fost/va fi raportat c&#259;tre alte autorit&#259;&#539;i &icirc;n baza altor cerin&#539;e legale de raportare, dac&#259; acestea sunt cunoscute la momentul raport&#259;rii. Trebuie indicat&#259; fiecare autoritate na&#539;ional&#259; c&#259;tre care s-a efectuat/va fi efectuat&#259; raportarea.</p>
<p n182>Motivul trimiterii &icirc;nt&acirc;rziate a raportului ini&#539;ial: trebuie indicat&#259; motiva&#539;ia pentru care prestatorul de servicii de plat&#259; necesit&#259; extinderea termenului de raportare de 24 de ore de la momentul clasific&#259;rii incidentului ca major.</p>
&nbsp;...&nbsp;&nbsp;...&nbsp;B - Raport intermediarB 1 - Detalii generale<p n183>Descrierea mai detaliat&#259; a incidentului: trebuie furnizat&#259; o descriere detaliat&#259; a principalelor caracteristici ale incidentului, care s&#259; includ&#259; cel pu&#539;in urm&#259;toarele: aspectele specifice &#537;i contextul aferent, apari&#539;ia &#537;i evolu&#539;ia incidentului, impactul, &icirc;n special asupra utilizatorilor serviciilor de plat&#259; (USP), &#537;i, dup&#259; caz, comunicarea avut&#259; cu USP. </p>
<p n184>A fost considerat incidentul &icirc;n leg&#259;tur&#259; cu unul sau mai multe incidente anterioare?: trebuie indicat dac&#259; incidentul este sau nu corelat cu incidente anterioare, &icirc;n cazul &icirc;n care aceste informa&#539;ii sunt disponibile. Dac&#259; incidentul a fost corelat cu incidente anterioare, trebuie indicat/indicate care dintre acestea.</p>
<p n185>Au fost afecta&#539;i sau implica&#539;i al&#539;i furnizori de servicii sau ter&#539;i?: trebuie indicat dac&#259; incidentul a afectat sau nu al&#539;i furnizori de servicii/ter&#539;e p&#259;r&#539;i, &icirc;n cazul &icirc;n care aceste informa&#539;ii sunt disponibile. Dac&#259; incidentul a afectat sau a implicat al&#539;i furnizori de servicii/ter&#539;e p&#259;r&#539;i, trebuie indicate p&#259;r&#539;ile afectate, prin enumerare, &#537;i trebuie furnizate mai multe informa&#539;ii.</p>
<p n186>S-au aplicat m&#259;suri de gestionare a crizei (intern &#537;i/sau extern)?: trebuie indicat dac&#259; a &icirc;nceput sau nu gestionarea crizei la nivel intern &#537;i/sau extern. Dac&#259; gestionarea crizei a &icirc;nceput, trebuie furnizate mai multe informa&#539;ii.</p>
<p n187>Data &#537;i ora &icirc;nceperii incidentului: trebuie indicate data &#537;i ora la care a ap&#259;rut incidentul, dac&#259; sunt cunoscute.</p>
<p n188>Data &#537;i ora la care incidentul a fost restabilit (solu&#539;ionat) sau este de a&#537;teptat s&#259; fie restabilit (solu&#539;ionat): trebuie indicate data &#537;i ora c&acirc;nd incidentul a fost sau se a&#537;teapt&#259; s&#259; fie restabilit &#537;i activit&#259;&#539;ile au revenit sau se a&#537;teapt&#259; s&#259; revin&#259; la normal.</p>
<p n189>Arii func&#539;ionale afectate: trebuie indicat&#259; fiecare etap&#259; din cadrul procesului de plat&#259; care a fost afectat&#259; de incident. Se pot selecta una sau mai multe op&#539;iuni din urm&#259;toarele: autentificare/ autorizare, comunicare, compensare, decontare direct&#259;, decontare indirect&#259;, altele.</p>
<p n190>Autentificare/Autorizare: reprezint&#259; procedurile care permit PSP s&#259; verifice identitatea unui utilizator al serviciului de plat&#259; sau valabilitatea utiliz&#259;rii unui anumit instrument de plat&#259;, inclusiv a utiliz&#259;rii elementelor de securitate personalizate ale utilizatorului, &#537;i a exprim&#259;rii acordului utilizatorului serviciului de plat&#259; (sau al unui ter&#539; care ac&#539;ioneaz&#259; &icirc;n numele utilizatorului respectiv) fa&#539;&#259; de transferarea fondurilor.</p>
<p n191>Comunicare: reprezint&#259; fluxul de informa&#539;ii &icirc;n scopul identific&#259;rii, autentific&#259;rii, notific&#259;rii &#537;i comunic&#259;rii dintre PSP care ofer&#259; servicii de administrare cont &#537;i prestatorii de servicii de ini&#539;iere a pl&#259;&#539;ii, prestatorii de servicii de informare cu privire la conturi, pl&#259;titori, beneficiarii pl&#259;&#539;ii &#537;i al&#539;i PSP.</p>
<p n192>Compensare: reprezint&#259; un proces de transmitere, reconciliere &#537;i, &icirc;n unele cazuri, confirmare a ordinelor de transfer &icirc;nainte de decontare, eventual cu includerea compens&#259;rii ordinelor &#537;i cu stabilirea pozi&#539;iilor finale pentru decontare.</p>
<p n193>Decontare direct&#259;: reprezint&#259; &icirc;ncheierea unei opera&#539;iuni de plat&#259; sau a proces&#259;rii cu scopul de a &icirc;ndeplini obliga&#539;iile participan&#539;ilor prin transferarea de fonduri atunci c&acirc;nd aceast&#259; ac&#539;iune este desf&#259;&#537;urat&#259; de c&#259;tre &icirc;nsu&#537;i PSP afectat.</p>
<p n194>Decontare indirect&#259;: reprezint&#259; &icirc;ncheierea unei opera&#539;iuni de plat&#259; sau a proces&#259;rii cu scopul de a &icirc;ndeplini obliga&#539;iile participan&#539;ilor prin transferarea de fonduri atunci c&acirc;nd aceast&#259; ac&#539;iune este desf&#259;&#537;urat&#259; de c&#259;tre un alt PSP &icirc;n numele PSP afectat.</p>
<p n195>Altele: reprezint&#259; alt&#259; arie func&#539;ional&#259; afectat&#259;, diferit&#259; cele de mai sus. Trebuie furnizate detalii suplimentare &icirc;n c&acirc;mpul aferent textului liber.</p>
<p n196>Modific&#259;ri aduse rapoartelor anterioare: trebuie indicate modific&#259;rile fa&#539;&#259; de informa&#539;iile furnizate &icirc;n rapoartele precedente cu privire la acela&#537;i incident (de exemplu, raportul ini&#539;ial &#537;i, dac&#259; este cazul, raportul intermediar).</p>
&nbsp;...&nbsp;B 2 - Clasificarea incidentului &#537;i informa&#539;ii privind incidentul<p n197>Opera&#539;iuni de plat&#259; afectate: trebuie precizate pragurile care sunt sau vor fi probabil atinse de c&#259;tre incident, dac&#259; exist&#259;, precum &#537;i valorile aferente: num&#259;rul opera&#539;iunilor de plat&#259; afectate, procentul opera&#539;iunilor de plat&#259; afectate &icirc;n raport cu num&#259;rul opera&#539;iunilor de plat&#259; executate cu acelea&#537;i servicii de plat&#259; care au fost afectate de incident, precum &#537;i valoarea total&#259; a opera&#539;iunilor. PSP trebuie s&#259; prezinte valori specifice pentru aceste variabile, care pot fi valori efective sau estim&#259;ri. Ca regul&#259; general&#259;, PSP trebuie s&#259; &icirc;n&#539;eleag&#259; ca fiind &bdquo;opera&#539;iuni de plat&#259; afectate&ldquo; toate opera&#539;iunile interne &#537;i transfrontaliere care au fost sau vor fi probabil afectate &icirc;n mod direct sau indirect de incident &#537;i, &icirc;n mod specific, acele opera&#539;iuni care nu au putut fi ini&#539;iate sau procesate, cele al c&#259;ror con&#539;inut al mesajului de plat&#259; a fost modificat &#537;i cele care au fost ini&#539;iate &icirc;n mod fraudulos (indiferent dac&#259; fondurile au fost recuperate sau nu). Mai mult, PSP trebuie s&#259; &icirc;n&#539;eleag&#259; faptul c&#259; nivelul obi&#537;nuit al opera&#539;iunilor de plat&#259; este media anual&#259; zilnic&#259; a opera&#539;iunilor interne &#537;i transfrontaliere executate cu acelea&#537;i servicii de plat&#259; care au fost afectate de incident, consider&acirc;nd anul anterior ca fiind perioada de referin&#539;&#259; pentru calcule. Dac&#259; PSP nu consider&#259; c&#259; aceast&#259; valoare este reprezentativ&#259; (de exemplu, din cauza caracterului sezonier), ace&#537;tia trebuie s&#259; utilizeze &icirc;n schimb un alt indicator mai reprezentativ &#537;i s&#259; prezinte autorit&#259;&#539;ii na&#539;ionale justificarea aferent&#259; acestei abord&#259;ri &icirc;n c&acirc;mpul &bdquo;Comentarii&ldquo;. &Icirc;n cazurile &icirc;n care opera&#539;iunile de plat&#259;, denominate &icirc;n alte monede dec&acirc;t euro, sunt afectate de incident, la calcularea pragurilor &#537;i raportarea valorii opera&#539;iunilor de plat&#259;, PSP trebuie s&#259; converteasc&#259; valoarea acestor opera&#539;iuni &icirc;n euro prin utilizarea cursului de schimb de referin&#539;&#259; zilnic al B&#259;ncii Centrale Europene publicat pentru ziua anterioar&#259; transmiterii raportului.</p>
<p n198>Utilizatori ai serviciilor de plat&#259; afecta&#539;i: trebuie precizate pragurile care sunt sau vor fi probabil atinse de c&#259;tre incident, dac&#259; exist&#259;, &#537;i valorile aferente: num&#259;rul total al utilizatorilor serviciilor de plat&#259; care au fost afecta&#539;i &#537;i procentul utilizatorilor serviciilor de plat&#259; afecta&#539;i din num&#259;rul total al utilizatorilor serviciilor de plat&#259;. PSP trebuie s&#259; prezinte valori concrete pentru aceste variabile, care pot fi valori efective sau estim&#259;ri. PSP trebuie s&#259; &icirc;n&#539;eleag&#259; ca fiind &bdquo;utilizatori ai serviciilor de plat&#259; afectate&ldquo; to&#539;i clien&#539;ii (de la nivel intern sau din str&#259;in&#259;tate, consumatori sau &icirc;ntreprinderi) care au un contract cu prestatorul serviciului de plat&#259; afectat, care le acord&#259; acestora accesul la serviciul de plat&#259; afectat &#537;i care au suportat sau vor suporta probabil consecin&#539;ele incidentului. PSP trebuie s&#259; recurg&#259; la estim&#259;ri bazate pe activitatea anterioar&#259; pentru a stabili num&#259;rul utilizatorilor serviciilor de plat&#259; care este posibil s&#259; fi folosit serviciul de plat&#259; pe durata incidentului. &Icirc;n cazul grupurilor, fiecare PSP trebuie s&#259; aib&#259; &icirc;n vedere doar utilizatorii serviciilor de plat&#259; proprii. &Icirc;n cazul unui PSP care ofer&#259; servicii opera&#539;ionale altor persoane, acesta trebuie s&#259; aib&#259; &icirc;n vedere doar utilizatorii de servicii de plat&#259; proprii (dac&#259; exist&#259;), iar PSP care beneficiaz&#259; de respectivele servicii opera&#539;ionale trebuie s&#259; evalueze, de asemenea, incidentul &icirc;n leg&#259;tur&#259; cu utilizatorii serviciilor de plat&#259; proprii. Mai mult, PSP trebuie s&#259; considere ca fiind num&#259;rul total al utilizatorilor serviciilor de plat&#259; valoarea agregat&#259; a utilizatorilor serviciilor de plat&#259; interni &#537;i din str&#259;in&#259;tate fa&#539;&#259; de care este obligat prin contract la momentul incidentului (sau, alternativ, cea mai recent&#259; valoare disponibil&#259;) &#537;i care au acces la serviciul de plat&#259; afectat, indiferent de dimensiunea acestora sau dac&#259; ace&#537;tia sunt considera&#539;i utilizatori activi sau pasivi ai serviciilor de plat&#259;.</p>
<p n199>&Icirc;nc&#259;lcare a securit&#259;&#539;ii re&#539;elelor sau a sistemelor informatice: trebuie stabilit dac&#259; orice ac&#539;iune r&#259;uvoitoare a compromis disponibilitatea, autenticitatea, integritatea sau confiden&#539;ialitatea re&#539;elelor sau a sistemelor informatice (inclusiv a datelor) legate de furnizarea de servicii de plat&#259;.</p>
<p n200>Perioad&#259; de nefunc&#539;ionare a serviciului: trebuie precizate dac&#259; pragul este sau va fi probabil atins de c&#259;tre incident, precum &#537;i valoarea aferent&#259;: timpul total de indisponibilitate a serviciului. PSP trebuie s&#259; prezinte valori concrete pentru aceast&#259; variabil&#259;, care pot fi exprimate &icirc;n valori efective sau estim&#259;ri. PSP trebuie s&#259; aib&#259; &icirc;n vedere perioada de timp &icirc;n care orice activitate, proces sau canal asociat prest&#259;rii serviciilor de plat&#259; este sau va fi probabil indisponibil &#537;i, astfel, &icirc;mpiedic&#259;: (i) ini&#539;ierea &#537;i/sau executarea unui serviciu de plat&#259;; &#537;i/sau (ii) accesul la un cont de pl&#259;&#539;i. PSP trebuie s&#259; calculeze durata de nefunc&#539;ionare a serviciului de la momentul ini&#539;ial al indisponibilit&#259;&#539;ii &#537;i trebuie s&#259; ia &icirc;n considerare at&acirc;t intervalele de timp &icirc;n care ace&#537;tia func&#539;ioneaz&#259; conform cerin&#539;elor de executare a serviciilor de plat&#259;, c&acirc;t &#537;i orele &icirc;n care nu func&#539;ioneaz&#259;, precum &#537;i perioadele de &icirc;ntre&#539;inere, dac&#259; este cazul &#537;i dac&#259; exist&#259;. Dac&#259; prestatorii de servicii de plat&#259; nu pot s&#259; stabileasc&#259; momentul ini&#539;ial al indisponibilit&#259;&#539;ii serviciului, ace&#537;tia trebuie s&#259; calculeze &icirc;n mod excep&#539;ional durata de nefunc&#539;ionare a serviciului de la momentul &icirc;n care s-a detectat indisponibilitatea.</p>
<p n201>Impact economic: trebuie precizate dac&#259; pragul este sau va fi probabil atins de c&#259;tre incident, precum &#537;i valorile aferente: costurile directe &#537;i indirecte exprimate &icirc;n euro. PSP trebuie s&#259; prezinte valori concrete pentru aceste variabile, care pot fi valori efective sau estim&#259;ri. PSP trebuie s&#259; aib&#259; &icirc;n vedere at&acirc;t costurile care pot fi legate &icirc;n mod direct de incident, c&acirc;t &#537;i cele care sunt legate &icirc;n mod indirect de incident. Printre altele, PSP trebuie s&#259; &#539;in&#259; cont de fondurile sau activele expropriate, costurile de &icirc;nlocuire a echipamentelor hardware sau software, alte costuri specifice expertizei criminalistice sau costuri de remediere, taxe aplicate ca urmare a neconformit&#259;&#539;ii cu obliga&#539;iile contractuale, sanc&#539;iuni, datorii externe &#537;i venituri pierdute. &Icirc;n ceea ce prive&#537;te costurile indirecte, PSP trebuie s&#259; le aib&#259; &icirc;n vedere doar pe cele care sunt deja cunoscute sau foarte probabil de a se concretiza. &Icirc;n cazurile &icirc;n care costurile sunt exprimate &icirc;n alte monede dec&acirc;t euro, atunci c&acirc;nd se calculeaz&#259; pragul &#537;i se raporteaz&#259; valoarea impactului economic, PSP trebuie s&#259; converteasc&#259; valoarea costurilor &icirc;n euro prin utilizarea cursului de schimb de referin&#539;&#259; zilnic al B&#259;ncii Centrale Europene publicat pentru ziua anterioar&#259; transmiterii raportului.</p>
<p n202>Costuri directe: suma de bani (&icirc;n euro) asociat&#259; costului direct al incidentului, inclusiv fonduri necesare pentru remedierea incidentului (de exemplu, fonduri sau active expropriate, costuri de &icirc;nlocuire a echipamentelor hardware &#537;i software, tarife datorate nerespect&#259;rii obliga&#539;iilor contractuale).</p>
<p n203>Costuri indirecte: suma de bani (&icirc;n euro) asociat&#259; costului indirect al incidentului (de exemplu, costuri asociate repara&#539;iilor/compensa&#539;iilor pentru clien&#539;i, venituri pierdute ca urmare a oportunit&#259;&#539;ilor de afaceri ratate, posibile cheltuieli judiciare).</p>
<p n204>Nivel ridicat de escaladare intern&#259;: trebuie s&#259; se aib&#259; &icirc;n vedere dac&#259;, &icirc;n urma impactului incidentului asupra serviciilor aferente pl&#259;&#539;ilor, conducerea relevant&#259;, stabilit&#259; conform prevederilor art. 47^9 alin. (2) lit. d) din regulament, a fost sau va fi probabil informat&#259; cu privire la incident &icirc;n afara oric&#259;rei proceduri de notificare periodice &#537;i &icirc;n permanen&#539;&#259; pe durata existen&#539;ei incidentului. &Icirc;n plus, PSP trebuie s&#259; aib&#259; &icirc;n vedere dac&#259;, &icirc;n urma impactului incidentului asupra serviciilor aferente pl&#259;&#539;ilor, a fost sau este susceptibil de a fi declan&#537;at modulul de gestionare a situa&#539;iei de criz&#259;.</p>
<p n205>Al&#539;i PSP sau infrastructuri relevante poten&#539;ial afecta&#539;i/ afectate: trebuie evaluat impactul incidentului asupra pie&#539;ei financiare, care este &icirc;n&#539;eleas&#259; ca fiind infrastructurile pie&#539;ei financiare &#537;i/sau schemele de plat&#259; care o sus&#539;in, precum &#537;i restul PSP. &Icirc;n mod specific, PSP trebuie s&#259; evalueze dac&#259; incidentul s-a propagat sau probabil se va propaga &icirc;n mod similar la al&#539;i PSP, dac&#259; acesta a afectat sau va afecta probabil func&#539;ionarea f&#259;r&#259; probleme a infrastructurilor pie&#539;ei financiare &#537;i dac&#259; a compromis sau va compromite probabil soliditatea sistemului financiar &icirc;n ansamblu. PSP trebuie s&#259; aib&#259; &icirc;n vedere diferite aspecte, precum dac&#259; o component&#259;/un echipament software afectat&#259;/afectat este supus&#259;/supus unor drepturi de proprietate sau este disponibil&#259;/disponibil &icirc;n general, dac&#259; re&#539;eaua compromis&#259; este intern&#259; sau extern&#259; &#537;i dac&#259; PSP a &icirc;ncetat sau va &icirc;nceta probabil s&#259; &icirc;&#537;i &icirc;ndeplineasc&#259; obliga&#539;iile rezultate din participarea sa la infrastructurile pie&#539;ei financiare.</p>
<p n206>Impact reputa&#539;ional: trebuie s&#259; se aib&#259; &icirc;n vedere nivelul de vizibilitate pe care, dup&#259; cuno&#537;tin&#539;a PSP, incidentul l-a atins sau &icirc;l va atinge probabil pe pia&#539;&#259;. &Icirc;n mod specific, PSP trebuie s&#259; aib&#259; &icirc;n vedere probabilitatea ca incidentul s&#259; provoace daune societ&#259;&#539;ii ca fiind un indicator bun al poten&#539;ialului acestuia de a afecta reputa&#539;ia lor. PSP trebuie s&#259; &#539;in&#259; cont dac&#259;: (i) utilizatorii serviciilor de plat&#259; &#537;i al&#539;i prestatori de servicii de plat&#259; au sesizat efectele adverse ale incidentului; (ii) incidentul a afectat un proces vizibil aferent unui serviciu de plat&#259; &#537;i, prin urmare, este susceptibil de a dob&acirc;ndi sau a dob&acirc;ndit deja acoperire mediatic&#259; (av&acirc;nd &icirc;n vedere nu doar media tradi&#539;ional&#259;, precum ziarele, ci &#537;i bloguri, re&#539;ele de socializare etc. Acoperirea mediatic&#259; &icirc;n acest context nu &icirc;nseamn&#259; doar c&acirc;teva comentarii negative din partea urm&#259;ritorilor, ci ar trebui s&#259; existe o raportare valabil&#259; sau un num&#259;r semnificativ de comentarii/alerte negative); (iii) au fost sau vor fi probabil nerespectate obliga&#539;iile contractuale, care au condus la publicarea unor m&#259;suri legale &icirc;mpotriva prestatorului/prestatorilor de servicii de plat&#259;; (iv) au fost sau vor fi probabil nerespectate cerin&#539;ele prev&#259;zute &icirc;n cadrul de reglementare, care au condus la impunerea unor m&#259;suri specifice supravegherii sau sanc&#539;iuni &icirc;mpotriva prestatorului/ prestatorilor de servicii de plat&#259;, care au fost sau vor fi probabil publicate; sau (v) a ap&#259;rut acela&#537;i tip de incident &icirc;n trecut.</p>
&nbsp;...&nbsp;B 3 - Descrierea incidentului<p n207>Tipul incidentului: trebuie precizat&#259; natura opera&#539;ional&#259; sau de securitate a incidentului. Explica&#539;ii suplimentare trebuie furnizate &icirc;n c&acirc;mpul corespunz&#259;tor din raportul ini&#539;ial.</p>
<p n208>Cauza incidentului: trebuie precizat&#259; cauza incidentului sau, dac&#259; aceasta nu se cunoa&#537;te &icirc;nc&#259;, cea mai probabil&#259; cauz&#259;. Se pot selecta una sau mai multe op&#539;iuni.</p>
<p n209>&Icirc;n curs de investigare: cauza nu a fost &icirc;nc&#259; stabilit&#259;.</p>
<p n210>Ac&#539;iune r&#259;uvoitoare: ac&#539;iuni care vizeaz&#259; &icirc;n mod inten&#539;ionat PSP. Acestea includ utilizarea de software r&#259;u inten&#539;ionat, colectarea de informa&#539;ii, intruziunile, atacurile distribuite/refuzarea serviciului (D/DoS), ac&#539;iunile interne deliberate, daunele fizice cauzate de ac&#539;iuni externe deliberate, securitatea con&#539;inutului informa&#539;iilor, ac&#539;iunile frauduloase &#537;i altele. Pentru mai multe detalii, v&#259; rug&#259;m s&#259; consulta&#539;i sec&#539;iunea C 2.</p>
<p n211>E&#537;ecul procesului: cauza incidentului a fost o proiectare sau o execu&#539;ie defectuoas&#259; a procesului de plat&#259;, a controalelor procesului &#537;i/sau a proceselor de sprijin (de exemplu, procesul de schimbare/migrare, testare, configurare, capacitate, monitorizare).</p>
<p n212>E&#537;ecul sistemului: cauza incidentului este asociat&#259; cu o proiectare, execu&#539;ie, componente, specifica&#539;ii, integrare sau complexitate necorespunz&#259;toare a sistemelor, re&#539;elelor, infrastructurilor &#537;i bazelor de date care sprijin&#259; activitatea de prestare a serviciilor de plat&#259;.</p>
<p n213>Eroare uman&#259;: incidentul a fost cauzat de eroarea neinten&#539;ionat&#259; a unei persoane, fie ca parte a procedurii de plat&#259; (de exemplu, &icirc;nc&#259;rcarea fi&#537;ierului unui lot de pl&#259;&#539;i gre&#537;it &icirc;n sistemul de pl&#259;&#539;i), fie &icirc;n leg&#259;tur&#259; cu aceasta (de exemplu, puterea este &icirc;ntrerupt&#259; &icirc;n mod accidental, iar activitatea de plat&#259; este suspendat&#259;).</p>
<p n214>Evenimente externe: cauza este asociat&#259; cu evenimente aflate &icirc;n general &icirc;n afara controlului direct al organiza&#539;iei (de exemplu, dezastre naturale, o defec&#539;iune la un furnizor de servicii tehnice).</p>
<p n215>Altele: cauza incidentului nu este niciuna dintre cele de mai sus. Trebuie furnizate detalii suplimentare &icirc;n c&acirc;mpul aferent textului liber.</p>
<p n216>Incidentul v-a afectat direct sau indirect prin intermediul unui furnizor de servicii?: trebuie indicat dac&#259; incidentul a vizat &icirc;n mod direct PSP sau dac&#259; acesta &icirc;l afecteaz&#259; indirect prin intermediul unei ter&#539;e p&#259;r&#539;i, dac&#259; aceste informa&#539;ii sunt disponibile. &Icirc;n cazul unui impact indirect trebuie precizat&#259; denumirea furnizorului/furnizorilor de servicii.</p>
&nbsp;...&nbsp;B 4 - Impactul incidentului<p n217>Impact general: trebuie indicate dimensiunile care au fost afectate de incidentul opera&#539;ional sau de securitate. Se pot selecta una sau mai multe op&#539;iuni.</p>
<p n218>Integritate: proprietatea de a asigura acurate&#539;ea &#537;i caracterul complet al activelor (inclusiv al datelor).</p>
<p n219>Disponibilitate: proprietatea serviciilor aferente pl&#259;&#539;ilor de a fi deplin accesibile &#537;i utilizabile de c&#259;tre utilizatorii serviciilor de plat&#259;, potrivit nivelurilor acceptabile predefinite anterior de prestatorul de servicii de plat&#259;.</p>
<p n220>Confiden&#539;ialitate: proprietatea de a nu pune la dispozi&#539;ie sau de a nu divulga informa&#539;ii persoanelor, entit&#259;&#539;ilor sau proceselor neautorizate.</p>
<p n221>Autenticitate: reprezint&#259; proprietatea unei surse de a fi ceea ce se pretinde a fi.</p>
<p n222>Canale comerciale afectate: trebuie precizate canalul sau canalele de interac&#539;iune cu utilizatorii serviciilor de plat&#259;, care au fost afectate de incident. Se pot selecta una sau mai multe op&#539;iuni.</p>
<p n223>Sucursale: sediul comercial (altul dec&acirc;t sediul social) care nu are personalitate juridic&#259;, prin intermediul c&#259;ruia PSP execut&#259; &icirc;n mod direct unele sau toate opera&#539;iunile inerente activit&#259;&#539;ii unui PSP. Toate sediile comerciale &icirc;nfiin&#539;ate &icirc;n acela&#537;i stat membru de c&#259;tre un PSP al c&#259;rui sediu social se afl&#259; &icirc;ntrun alt stat membru trebuie considerate ca fiind o singur&#259; sucursal&#259;.</p>
<p n224>Servicii bancare electronice (E-banking): utilizarea de computere pentru desf&#259;&#537;urarea opera&#539;iunilor financiare prin internet.</p>
<p n225>Servicii bancare prin telefon (Telephone banking): utilizarea de telefoane pentru desf&#259;&#537;urarea opera&#539;iunilor financiare.</p>
<p n226>Servicii bancare prin telefon mobil (Mobile banking): utilizarea unei anumite aplica&#539;ii bancare pe un telefon inteligent sau un dispozitiv similar pentru desf&#259;&#537;urarea opera&#539;iunilor financiare.</p>
<p n227>ATM-uri: dispozitive electromecanice care permit utilizatorilor serviciilor de plat&#259; s&#259; retrag&#259; numerar din conturile lor &#537;i/sau s&#259; acceseze alte servicii.</p>
<p n228>Punct de v&acirc;nzare: spa&#539;iu fizic al comerciantului &icirc;n care este ini&#539;iat&#259; opera&#539;iunea de plat&#259;.</p>
<p n229>Comer&#539; electronic: opera&#539;iunea de plat&#259; este ini&#539;iat&#259; la un punct virtual de v&acirc;nzare (de exemplu, pentru opera&#539;iunile de plat&#259; ini&#539;iate prin internet utiliz&acirc;nd transferuri de credit, carduri de plat&#259;, transfer de moned&#259; electronic&#259; &icirc;ntre conturi de moned&#259; electronic&#259;).</p>
<p n230>Altele: canalul comercial afectat nu este niciunul dintre cele de mai sus. Trebuie furnizate detalii suplimentare &icirc;n c&acirc;mpul aferent textului liber.</p>
<p n231>Servicii de plat&#259; afectate: trebuie precizate serviciile de plat&#259; care nu func&#539;ioneaz&#259; &icirc;n parametri normali ca urmare a incidentului. Se pot selecta una sau mai multe op&#539;iuni.</p>
<p n232>Depunere de numerar &icirc;ntr-un cont de pl&#259;&#539;i: depunerea de numerar la un PSP pentru a credita un cont de pl&#259;&#539;i.</p>
<p n233>Retragere de numerar dintr-un cont de pl&#259;&#539;i: solicitarea primit&#259; de c&#259;tre un PSP din partea utilizatorului serviciului s&#259;u de pl&#259;&#539;i pentru a furniza numerar &#537;i a-&#537;i debita contul de pl&#259;&#539;i cu suma aferent&#259;.</p>
<p n234>Opera&#539;iuni necesare func&#539;ion&#259;rii unui cont de pl&#259;&#539;i: acele ac&#539;iuni care trebuie s&#259; fie realizate &icirc;ntr-un cont de pl&#259;&#539;i pentru a activa, a dezactiva &#537;i/sau a men&#539;ine contul respectiv (de exemplu, deschidere, blocare).</p>
<p n235>Acceptare de instrumente de plat&#259;: un serviciu de plat&#259; care const&#259; &icirc;n faptul c&#259; un PSP stabile&#537;te &icirc;n baza unui contract cu un beneficiar al pl&#259;&#539;ii s&#259; accepte &#537;i s&#259; proceseze opera&#539;iuni de plat&#259;, rezult&acirc;nd &icirc;ntr-un transfer al fondurilor c&#259;tre beneficiarul pl&#259;&#539;ii.</p>
<p n236>Opera&#539;iuni de transfer-credit: un serviciu de plat&#259; pentru creditarea unui cont de pl&#259;&#539;i al unui beneficiar al pl&#259;&#539;ii cu o opera&#539;iune de plat&#259; sau o serie de opera&#539;iuni de plat&#259; din contul de pl&#259;&#539;i al unui pl&#259;titor de c&#259;tre PSP care de&#539;ine contul de pl&#259;&#539;i al pl&#259;titorului pe baza unei instruc&#539;iuni date de c&#259;tre pl&#259;titor.</p>
<p n237>Debit&#259;ri directe: un serviciu de plat&#259; pentru debitarea contului de pl&#259;&#539;i al unui pl&#259;titor, &icirc;n cazul &icirc;n care o opera&#539;iune de plat&#259; este ini&#539;iat&#259; de beneficiarul pl&#259;&#539;ii pe baza consim&#539;&#259;m&acirc;ntului dat de c&#259;tre pl&#259;titor beneficiarului pl&#259;&#539;ii, prestatorului de servicii de plat&#259; al pl&#259;titorului sau propriului prestator de servicii de plat&#259; al beneficiarului pl&#259;&#539;ii.</p>
<p n238>Opera&#539;iuni de plat&#259; ini&#539;iate cu card de plat&#259;: un serviciu de plat&#259; bazat pe infrastructura &#537;i regulile schemei de plat&#259; cu cardul pentru a ini&#539;ia o opera&#539;iune de plat&#259; prin intermediul oric&#259;rui card, oric&#259;ror mijloace de telecomunica&#539;ii, dispozitive digitale sau informatice ori software, dac&#259; rezultatul acestuia este o opera&#539;iune cu cardul de debit sau cu cardul de credit. Opera&#539;iunile de plat&#259; bazate pe card exclud opera&#539;iunile bazate pe alte tipuri de servicii de plat&#259;.</p>
<p n239>Emitere de instrumente de plat&#259;: un serviciu de plat&#259; care const&#259; &icirc;n faptul c&#259; un PSP stabile&#537;te cu un pl&#259;titor &icirc;n baza unui contract ca acesta s&#259; &icirc;i furnizeze un instrument de plat&#259; pentru a ini&#539;ia &#537;i a procesa opera&#539;iunile de plat&#259; ale pl&#259;titorului.</p>
<p n240>Remitere de bani: un serviciu de plat&#259; prin care fondurile sunt primite de la pl&#259;titor, f&#259;r&#259; crearea unui cont de pl&#259;&#539;i pe numele pl&#259;titorului sau al beneficiarului pl&#259;&#539;ii pentru realizarea respectivei opera&#539;iuni de plat&#259;, cu scopul unic de a transfera o sum&#259; echivalent&#259; beneficiarului pl&#259;&#539;ii sau unui alt prestator de servicii de plat&#259; care ac&#539;ioneaz&#259; &icirc;n numele &#537;i pe seama beneficiarului pl&#259;&#539;ii, inclusiv &icirc;n situa&#539;ia &icirc;n care fondurile sunt primite &icirc;n numele &#537;i pe seama beneficiarului pl&#259;&#539;ii &#537;i sunt puse la dispozi&#539;ia acestuia.</p>
<p n241>Servicii de ini&#539;iere a pl&#259;&#539;ii: servicii de plat&#259; pentru ini&#539;ierea unui ordin de plat&#259; la cererea utilizatorului serviciilor de plat&#259; cu privire la un cont de pl&#259;&#539;i de&#539;inut la un alt prestator de servicii de plat&#259;.</p>
<p n242>Servicii de informare cu privire la conturi: servicii de plat&#259; online prin care se furnizeaz&#259; informa&#539;ii consolidate &icirc;n leg&#259;tur&#259; cu unul sau mai multe conturi de pl&#259;&#539;i de&#539;inute de utilizatorul serviciilor de plat&#259; la alt prestator de servicii de plat&#259; sau la mai mul&#539;i prestatori de servicii de plat&#259;.</p>
&nbsp;...&nbsp;B 5 - Diminuarea incidentului<p n243>Ce ac&#539;iuni/m&#259;suri au fost luate p&acirc;n&#259; &icirc;n prezent sau sunt planificate pentru a restabili situa&#539;ia dup&#259; incident?: trebuie furnizate detalii privind ac&#539;iunile care au fost luate sau prev&#259;zute a fi luate pentru gestionarea temporar&#259; a incidentului.</p>
<p n244>Planurile de asigurare a continuit&#259;&#539;ii activit&#259;&#539;ii &#537;i/sau de recuperare &icirc;n caz de dezastre au fost activate?: trebuie precizate dac&#259; acestea au fost activate &#537;i, &icirc;n acest caz, trebuie furnizate cele mai relevante detalii despre ceea ce s-a &icirc;nt&acirc;mplat, cum ar fi, c&acirc;nd au fost activate &#537;i &icirc;n ce au constat aceste planuri.</p>
&nbsp;...&nbsp;&nbsp;...&nbsp;C - Raportul finalC 1 - Detalii generale<p n245>Actualizarea informa&#539;iilor din raportul ini&#539;ial &#537;i raportul intermediar sau rapoartele intermediare (rezumat): trebuie precizate informa&#539;ii suplimentare cu privire la incident, inclusiv modific&#259;rile specifice aduse informa&#539;iilor furnizate &icirc;n raportul intermediar. Trebuie indicate, de asemenea, orice alte informa&#539;ii relevante. </p>
<p n246>M&#259;surile de control ini&#539;iale sunt &icirc;n vigoare?: trebuie indicat dac&#259; a trebuit sau nu s&#259; fie anulate sau reduse unele m&#259;suri de control &icirc;n orice moment pe durata manifest&#259;rii incidentului. &Icirc;n caz afirmativ, trebuie indicate toate m&#259;surile de control care au fost reinstituite &#537;i, &icirc;n caz contrar, trebuie indicate &icirc;n c&acirc;mpul aferent textului liber care din m&#259;surile de control nu sunt reinstituite &#537;i perioada suplimentar&#259; necesar&#259; pentru reinstituirea lor.</p>
&nbsp;...&nbsp;C 2 - Analiza cauzei principale &#537;i ac&#539;iuni de urm&#259;rire<p n247>Care a fost cauza principal&#259; (dac&#259; este deja cunoscut&#259;)?: trebuie indicat&#259; care este cauza principal&#259; a incidentului sau, dac&#259; aceasta nu este cunoscut&#259; &icirc;nc&#259;, care este cea mai probabil&#259; cauz&#259; a incidentului. Pot fi selectate mai multe op&#539;iuni, dar trebuie s&#259; se fac&#259; distinc&#539;ie &icirc;ntre cauza principal&#259; &#537;i impactul incidentului: </p>
<p n248>Ac&#539;iune r&#259;uvoitoare: orice ac&#539;iune extern&#259; sau intern&#259; care vizeaz&#259; &icirc;n mod inten&#539;ionat PSP. Trebuie s&#259; selecteze una sau mai multe op&#539;iuni din urm&#259;toarele categorii:</p>
<p n249>Software r&#259;u inten&#539;ionat: de exemplu, un virus informatic, un vierme informatic, Trojan, spyware</p>
<p n250>Colectare de informa&#539;ii: de exemplu, scanare, sniffing, inginerie social&#259;</p>
<p n251>Intruziuni: de exemplu, compromiterea unui cont privilegiat, compromiterea unui cont neprivilegiat, compromiterea aplica&#539;iei, bot</p>
<p n252>Atac distribuit de indisponibilizare a serviciului (D/DoS): o &icirc;ncercare de a indisponibiliza un serviciu online prin &icirc;nc&#259;rcarea acestuia cu trafic (num&#259;r mare de solicit&#259;ri) din mai multe surse</p>
<p n253>Ac&#539;iuni interne deliberate: de exemplu, sabotaj, furt</p>
<p n254>Daunele fizice cauzate de ac&#539;iuni externe deliberate: de exemplu, sabotaj, atac fizic al sediilor/centrelor de date</p>
<p n255>Securitatea con&#539;inutului informa&#539;iilor: acces neautorizat la informa&#539;ii, modificarea neautorizat&#259; a informa&#539;iilor</p>
<p n256>Ac&#539;iuni frauduloase: utilizare neautorizat&#259; a resurselor, drepturilor de autor, masquerada, phishing</p>
<p n257>Altele: cauza incidentului nu este niciuna dintre cele de mai sus. Trebuie furnizate detalii suplimentare &icirc;n c&acirc;mpul aferent textului liber.</p>
<p n258>E&#537;ecul procesului: cauza incidentului a fost o proiectare sau o execu&#539;ie defectuoas&#259; a procesului de plat&#259;, a controalelor procesului &#537;i/sau a proceselor de sprijin (de exemplu, procesul de schimbare/migrare, testare, configurare, capacitate, monitorizare). Se pot selecta una sau mai multe op&#539;iuni din urm&#259;toarele categorii:</p>
<p n259>Monitorizare &#537;i control deficitare: de exemplu, &icirc;n ceea ce prive&#537;te opera&#539;iunile &icirc;n curs de desf&#259;&#537;urare, datele de expirare a unui certificat, datele de expirare a unei licen&#539;e, datele de expirare a unor patch-uri, valorile maxime definite ale contorului, nivelurile de completare a bazei de date, gestionarea drepturilor utilizatorilor, principiul controlului dual.</p>
<p n260>Aspecte de comunicare: de exemplu, &icirc;ntre participan&#539;ii la pia&#539;&#259; sau &icirc;n cadrul organiza&#539;iei.</p>
<p n261>Opera&#539;iuni necorespunz&#259;toare: de exemplu, nu exist&#259; niciun schimb de certificate, memoria cache este complet utilizat&#259;.</p>
<p n262>Gestionarea inadecvat&#259; a schimb&#259;rii: de exemplu, erori de configurare neidentificate, instalare, inclusiv actualiz&#259;ri, probleme de &icirc;ntre&#539;inere, erori nea&#537;teptate.</p>
<p n263>Neadecvare a procedurilor &#537;i a documenta&#539;iei interne: de exemplu, lipsa de transparen&#539;&#259; &icirc;n ceea ce prive&#537;te func&#539;ionalit&#259;&#539;ile, procesele &#537;i apari&#539;ia unei func&#539;ion&#259;ri defectuoase, absen&#539;a documenta&#539;iei.</p>
<p n264>Aspecte legate de recuperare: de exemplu, gestionare a situa&#539;iilor de urgen&#539;&#259;, redundan&#539;&#259; inadecvat&#259;.</p>
<p n265>Altele: cauza incidentului nu este niciuna dintre cele de mai sus. Trebuie furnizate detalii suplimentare &icirc;n c&acirc;mpul aferent textului liber.</p>
<p n266>E&#537;ecul sistemului: cauza incidentului este asociat&#259; cu o proiectare, execu&#539;ie, componente, specifica&#539;ii, integrare sau complexitate necorespunz&#259;toare a sistemelor, re&#539;elelor, infrastructurilor &#537;i bazelor de date care sprijin&#259; activitatea de prestare a serviciilor de plat&#259;. Se pot selecta una sau mai multe op&#539;iuni din urm&#259;toarele categorii:</p>
<p n267>E&#537;ecul echipamentului: defectarea echipamentelor tehnologice fizice implicate &icirc;n desf&#259;&#537;urarea proceselor &#537;i/sau stocarea datelor necesare PSP pentru a-&#537;i desf&#259;&#537;ura serviciile aferente pl&#259;&#539;ilor (de exemplu, defectarea unit&#259;&#539;ilor de hard-disk, a centrelor de date, a altor infrastructuri)</p>
<p n268>E&#537;ecul re&#539;elei: func&#539;ionarea necorespunz&#259;toare a re&#539;elelor de telecomunica&#539;ii, publice sau private, care permit schimbul de date &#537;i informa&#539;ii (de exemplu, prin internet) &icirc;n timpul desf&#259;&#537;ur&#259;rii proceselor aferente pl&#259;&#539;ilor</p>
<p n269>Deficien&#539;e ale bazei de date: structura datelor care stocheaz&#259; informa&#539;iile cu caracter personal &#537;i informa&#539;iile legate de pl&#259;&#539;i necesare pentru executarea opera&#539;iunilor de plat&#259;</p>
<p n270>E&#537;ecul aplica&#539;iei/software: defec&#539;iuni ale programelor, ale sistemelor de operare etc. care sprijin&#259; furnizarea de servicii de plat&#259; de c&#259;tre PSP (de exemplu, defec&#539;iuni, func&#539;ii necunoscute)</p>
<p n271>Daun&#259; fizic&#259;: de exemplu, daune neinten&#539;ionate cauzate de condi&#539;ii inadecvate, lucr&#259;ri de construc&#539;ii.</p>
<p n272>Altele: cauza incidentului nu este niciuna dintre cele de mai sus. Trebuie furnizate detalii suplimentare &icirc;n c&acirc;mpul aferent textului liber.</p>
<p n273>Eroare uman&#259;: incidentul a fost cauzat de eroarea neinten&#539;ionat&#259; a unei persoane, fie ca parte a procedurii de plat&#259; (de exemplu, &icirc;nc&#259;rcarea fi&#537;ierului unui lot de pl&#259;&#539;i gre&#537;it &icirc;n sistemul de pl&#259;&#539;i), fie &icirc;n leg&#259;tur&#259; cu aceasta (de exemplu, energia electric&#259; este &icirc;ntrerupt&#259; &icirc;n mod accidental, iar activitatea de plat&#259; este suspendat&#259;). Se pot selecta una sau mai multe op&#539;iuni din urm&#259;toarele categorii:</p><p n274>Neinten&#539;ionat&#259;: de exemplu, gre&#537;eli, erori, omisiuni, lipsa de experien&#539;&#259; &#537;i de cuno&#537;tin&#539;e</p>
<p n275>Lips&#259; de ac&#539;iune: de exemplu, din cauza lipsei de abilit&#259;&#539;i, competen&#539;e, cuno&#537;tin&#539;e, experien&#539;&#259;, con&#537;tientizare</p>
<p n276>Resurse insuficiente: de exemplu, lipsa resurselor umane, disponibilitatea personalului</p>
<p n277>Altele: cauza incidentului nu este niciuna dintre toate cele indicate mai sus. Trebuie furnizate detalii suplimentare &icirc;n c&acirc;mpul aferent textului liber.</p>
<p n278>Eveniment extern: cauza este asociat&#259; cu evenimente aflate &icirc;n general &icirc;n afara controlului direct al PSP. Se pot selecta una sau mai multe op&#539;iuni din urm&#259;toarele categorii:</p>
<p n279>E&#537;ec la nivelul unui furnizor/prestator de servicii tehnice: de exemplu, &icirc;ntreruperi ale aliment&#259;rii cu energie electric&#259;, &icirc;ntreruperi ale internetului, aspecte juridice, aspecte legate de afaceri, dependen&#539;e ale serviciului</p>

<p n280>For&#539;&#259; major&#259;: de exemplu, &icirc;ntreruperea aliment&#259;rii cu energie electric&#259;, incendii, cauze naturale precum cutremure, inunda&#539;ii, precipita&#539;ii abundente, v&acirc;nturi puternice</p>
<p n281>Altele: cauza incidentului nu este niciuna dintre cele de mai sus. Trebuie furnizate detalii suplimentare &icirc;n c&acirc;mpul aferent textului liber.</p>
<p n282>Alte informa&#539;ii relevante privind cauza principal&#259;: trebuie furnizate orice detalii suplimentare privind cauza principal&#259;, inclusiv concluziile preliminare rezultate din analiza cauzelor principale.</p>
<p n283>Ac&#539;iuni/m&#259;suri corective principale luate sau planificate pentru prevenirea reapari&#539;iei incidentului &icirc;n viitor, dac&#259; se cunosc deja: trebuie descrise ac&#539;iunile principale care au fost luate sau sunt prev&#259;zute a fi luate pentru a preveni reapari&#539;ia incidentului &icirc;n viitor.</p>
&nbsp;...&nbsp;C 3 - Informa&#539;ii suplimentare<p n284>Incidentul a fost comunicat altor prestatori de servicii de plat&#259; &icirc;n scopul inform&#259;rii?: trebuie furnizate informa&#539;ii cu privire la comunicarea incidentului altor PSP contacta&#539;i, pe cale oficial&#259; sau neoficial&#259;, prezent&acirc;nd detalii despre PSP care au fost informa&#539;i, informa&#539;iile care au fost comunicate &#537;i motivele care au stat la baza comunic&#259;rii acestor informa&#539;ii.</p>
<p n285>A fost luat&#259; vreo m&#259;sur&#259; cu caracter legal &icirc;mpotriva prestatorului de servicii de plat&#259;?: trebuie precizat dac&#259; la data complet&#259;rii raportului final PSP a f&#259;cut obiectul vreunei ac&#539;iuni &icirc;n justi&#539;ie (de exemplu, a fost adus &icirc;n instan&#539;&#259; sau &#537;i-a pierdut licen&#539;a) ca urmare a manifest&#259;rii incidentului.</p>
<p n286>Evaluarea eficacit&#259;&#539;ii m&#259;surilor aplicate: trebuie indicat&#259;, dac&#259; este cazul, o autoevaluare a eficacit&#259;&#539;ii m&#259;surilor &icirc;ntreprinse pe durata incidentului, inclusiv a lec&#539;iilor &icirc;nv&#259;&#539;ate &icirc;n urma incidentului.</p>
&nbsp;...&nbsp;&nbsp;...&nbsp;<p n287>----</p>
 </div>



🚀 REMINDER FINAL: Scopul tău este să ACOPERI CÂT MAI MULTE CAPITOLE POSIBIL! Nu te opri prematur - continuă până ai acoperit TOATE capitolele sau ai atins limita de 500. Fiecare capitol neacoperit este o oportunitate ratată. SUCCES!
Metadata:
{
    "iteration": 1,
    "existing_chapters_count": 0,
    "batch_mode": true
}