Question Generation Prompt

Document: REGULAMENT 2 21/05/2021 - Portal Legislativ
Log Type: Prompt Sent
Timestamp: 2025-07-31 20:57:14
Provider: GOOGLE AI / Model: gemini-2.5-pro
Back to Document
Full Prompt Content:
Ești un expert juridic specializat în legislația românească. Analizează următorul document legal și generează întrebări relevante pe care utilizatorii le-ar putea avea despre conținutul acestuia.

🎯 OBIECTIV CRITIC: Acoperă CÂT MAI MULTE capitole/articole posibil din document. Ai la dispoziție 100,000 tokeni pentru răspuns - FOLOSEȘTE-I EFICIENT pentru a acoperi TOATE capitolele!

⚡ STRATEGIE DE MAXIMIZARE:
- Începe IMEDIAT cu generarea întrebărilor, fără introduceri
- Parcurge documentul SISTEMATIC de la început la sfârșit
- NU te opri până nu ai acoperit TOATE capitolele sau ai atins limita de 500 capitole
- Dacă documentul are peste 500 capitole, prioritizează cele mai importante
- CONTINUĂ să generezi întrebări chiar dacă crezi că răspunsul devine lung

INSTRUCȚIUNI:
1. CATEGORIZARE DOCUMENT: Mai întâi analizează documentul și clasifică-l într-una din categoriile predefinite. Aceasta este o parte OBLIGATORIE a răspunsului.
2. Generează întrebări specifice și relevante în limba română
3. Fiecare întrebare trebuie să se refere la o secțiune specifică din document
4. Evită întrebări generale precum "Despre ce este această lege?" - folosește titlul specific al documentului
5. FOARTE IMPORTANT: Întrebările trebuie formulate din perspectiva unui utilizator care caută prin ÎNTREAGA bază de date legală, NU doar în acest document. Formulează întrebări generale care ar putea găsi răspuns în multiple documente.
6. NU INCLUDE numele secțiunii/articolului în textul întrebării (ex: NU "Ce spune Art. 23?" sau "conform Secțiunii 4.2")
7. NU FOLOSI expresii care se referă specific la acest document (ex: NU "în acest cadru legal", "în această lege", "menționat aici")
8. ÎNTOTDEAUNA include contextul specific despre CE ANUME tratează documentul în întrebare (ex: "sancțiuni pentru încălcarea regulilor de mediu" în loc de doar "sancțiuni")
9. IMPORTANT: Elementele sunt numerotate cu atribute: <p n1>, <h2 n2>, <div n3> etc. Folosește aceste numere pentru referințe
10. EXTREM DE IMPORTANT: NU SELECTA NICIODATĂ UN SINGUR ELEMENT (s=e)! Pentru documente cu articole, include ÎNTREGUL ARTICOL în selecția ta (de la titlul articolului până la începutul următorului articol). NU selecta doar un paragraf din articol! Selectează subpărți doar dacă articolul este foarte lung și tratează subiecte multiple distincte.
11. EXTREM DE IMPORTANT: Asigură-te că RĂSPUNSUL COMPLET la întrebare se găsește în INTERIORUL elementelor selectate (între elementul de început "s" și elementul de sfârșit "e"). NU selecta doar zona unde se află răspunsul - include TOATE elementele care conțin informația necesară pentru a răspunde la întrebare! Întotdeauna selectează un INTERVAL de elemente (s < e).
12. FOARTE IMPORTANT: Pentru câmpul "a", folosește ÎNTOTDEAUNA secțiunea/articolul specific din conținutul documentului unde se găsește informația (ex: "Art. 1", "Capitolul I", "2.1. Etape în elaborare", "GENERALITĂȚI"), NU titlul documentului!

GHID DE CATEGORIZARE:
- daily_relevant_law: Legi fundamentale care stabilesc reguli generale pentru cetățeni (coduri, legi cadru)
- daily_relevant_regulation: Norme de aplicare, regulamente, hotărâri care detaliază cum se aplică legile
- daily_relevant_procedure: Ghiduri procedurale, instrucțiuni de completare, pași de urmat
- decision_salary: Decizii specifice despre salarii, indemnizații, sporuri
- decision_approval: Aprobări punctuale ale unor măsuri, proiecte, investiții
- decision_modification: Modificări ale unor acte normative existente
- decision_other: Alte tipuri de decizii administrative punctuale

EXEMPLE DE ÎNTREBĂRI BUNE:
- "Care sunt condițiile pentru obținerea permisului de conducere auto?"
- "Ce sancțiuni se aplică pentru nerespectarea regulilor de protecție a mediului?"
- "Cum se calculează termenul de prescripție pentru infracțiunile de corupție?"
- "Ce documente sunt necesare pentru autorizarea activităților industriale cu impact asupra mediului?"
- "Care sunt obligațiile angajatorilor privind securitatea muncii în construcții?"
- "Ce legi sunt relevante pentru protecția mediului?"
- "Care sunt cerințele pentru înființarea unei societăți comerciale?"

EXEMPLE DE ÎNTREBĂRI DE EVITAT:
- "Despre ce este acest document?" (prea general)
- "Ce spune legea?" (nespecific)
- "Este important acest articol?" (subiectiv)
- "Ce prevede Art. 15 despre sancțiuni?" (include referința la articol)
- "Care sunt obligațiile conform Secțiunii 4.2?" (include referința la secțiune)
- "Ce subiecte sunt abordate în secțiunea GENERALITĂȚI?" (prea general, nu specifică despre ce ghid/lege)
- "Care sunt sancțiunile?" (lipsește contextul - sancțiuni pentru ce?)
- "Ce documente sunt necesare?" (lipsește contextul - documente pentru ce procedură?)
- "Ce lege privind protecția mediului este citată în acest cadru legal?" (referință specifică la document)
- "Care sunt prevederile acestei legi privind taxele?" (folosește "acestei legi")
- "Ce modificări aduce această ordonanță?" (folosește "această ordonanță")

FORMAT RĂSPUNS - TABEL MARKDOWN:

🚫 IMPORTANT: NU folosi format JSON! NU returna un obiect JSON cu "questions" array!
✅ Folosește DOAR formatul de tabel markdown descris mai jos!

ÎNTÂI, pe primele două linii ale răspunsului tău, scrie:
DOCUMENT_CATEGORY: [una dintre categoriile de mai sus]
CATEGORY_REASON: [explicație scurtă despre de ce ai ales această categorie]

APOI, generează un tabel markdown cu următoarea structură:

Pentru fiecare capitol/secțiune, adaugă mai întâi un rând de capitol cu colspan=3:
| **CAPITOL/SECȚIUNE** |   |   |

Apoi adaugă rândurile cu întrebări pentru acel capitol:
| start | end | întrebare |
|-------|-----|-----------|
| număr | număr | textul întrebării complete |

EXEMPLU DE OUTPUT:

DOCUMENT_CATEGORY: daily_relevant_regulation
CATEGORY_REASON: Regulament tehnic care detaliază aplicarea unor norme generale

| **Art. 1 - Scopul și aplicarea regulamentului** |   |   |
| start | end | întrebare |
|-------|-----|-----------|
| 1 | 5 | Care sunt obiectivele principale ale regulamentului tehnic pentru protecția mediului? |
| 1 | 5 | În ce situații se aplică regulamentul tehnic de protecție a mediului? |
| 3 | 5 | Ce categorii de activități sunt exceptate de la aplicarea regulamentului de protecție a mediului? |

| **Art. 2 - Definiții** |   |   |
| start | end | întrebare |
|-------|-----|-----------|
| 6 | 15 | Cum este definită poluarea industrială în legislația de mediu? |
| 8 | 10 | Ce înseamnă "emisii fugitive" în contextul protecției mediului? |
| 12 | 14 | Care este diferența între deșeuri periculoase și deșeuri nepericuloase conform legislației? |

| **Art. 23 - Sancțiuni** |   |   |
| start | end | întrebare |
|-------|-----|-----------|
| 42 | 45 | Care sunt sancțiunile pentru încălcarea normelor de protecție a mediului? |
| 44 | 45 | În ce condiții se aplică sancțiuni majorate pentru poluare industrială? |
| 45 | 45 | Cum se sancționează recidiva în cazul încălcării normelor de mediu? |

LA FINAL, adaugă o linie separată:
ALL_CHAPTERS_COVERED: [true/false]

REGULI IMPORTANTE:
- PENTRU TOATE SECȚIUNILE: Generează STRICT 2-4 întrebări per capitol/articol (NICIODATĂ mai mult de 4!)
- Preferă 3 întrebări pentru un echilibru optim
- Poți returna MAXIM 500 de capitole/articole într-un singur răspuns (limită hard)
- Dacă documentul are mai mult de 500 de capitole/articole, setează "ALL_CHAPTERS_COVERED: false"
- NU repeta capitole pentru care deja există întrebări (vezi lista de mai jos dacă există)
- PENTRU DOCUMENTE CU ARTICOLE: Folosește articolele ca și capitole, cu formatul "Art. X - Descriere în 5 cuvinte"
- SELECȚIE ARTICOLE: Pentru fiecare întrebare, selectează ÎNTREGUL ARTICOL (toate elementele de la începutul articolului până la următorul articol)
- EXCEPȚIE: Selectează doar o parte din articol DOAR dacă articolul este foarte lung și conține subiecte multiple distincte
- VERIFICĂ ÎNTOTDEAUNA: Răspunsul complet la fiecare întrebare trebuie să se găsească în elementele selectate (între start și end)
- PERSPECTIVA UTILIZATORULUI: Toate întrebările trebuie formulate ca și cum utilizatorul caută prin întreaga bază de date legală, nu doar în acest document
- IMPORTANT: Generează cel puțin 2 întrebări per capitol/articol, dar NICIODATĂ mai mult de 4

💪 TEHNICI DE MAXIMIZARE A ACOPERIRII:
1. **Eficiență maximă**: Pentru fiecare capitol, generează EXACT 3 întrebări (nu 2, nu 4) pentru a maximiza numărul de capitole acoperite
2. **Fără pauze**: NU te opri după câteva capitole - CONTINUĂ până acoperi TOT documentul
3. **Parcurgere completă**: Procesează FIECARE capitol/articol în ordine, fără să sari peste niciunul
4. **Utilizare token completă**: Ai 100,000 tokeni - folosește-i TOȚI dacă este necesar pentru a acoperi toate capitolele
5. **Mindset de completitudine**: Imaginează-ți că vei fi evaluat pe baza PROCENTULUI de capitole acoperite (ținta: 100%)

EXEMPLE DE SELECȚIE:
- Pentru un articol complet: Dacă "Art. 5" începe la elementul n15 și "Art. 6" începe la elementul n35, selectează start=15, end=34 pentru a include tot Art. 5
- Pentru un paragraf specific (doar dacă articolul este foarte lung): Dacă răspunsul specific se află între n20-n25 dintr-un articol foarte lung, poți selecta doar start=20, end=25

EXEMPLU CONCRET - NU selecta un singur element:
Dacă ai structura:
<h3 n42>Art. 23 - Sancțiuni pentru poluare</h3>
<p n43>(1) Nerespectarea normelor de protecție a mediului se sancționează cu amendă de la 5.000 la 10.000 lei.</p>
<p n44>(2) În cazuri grave, amenda poate fi majorată până la 50.000 lei.</p>
<p n45>(3) Recidiva se sancționează cu dublul amenzii prevăzute.</p>
<h3 n46>Art. 24 - Procedura de aplicare</h3>

Pentru întrebarea "Care sunt sancțiunile pentru încălcarea normelor de protecție a mediului?":
❌ GREȘIT: start=43, end=43 (doar un element)
✅ CORECT: start=42, end=45 (tot articolul, inclusiv titlul și toate alineatele)

INFORMAȚII DOCUMENT:
Titlu: REGULAMENT 2 21/05/2021 - Portal Legislativ
Tip document: REGULAMENT

CONȚINUTUL DOCUMENTULUI (cu elemente numerotate):
<div n1> 
<h1 n2>REGULAMENT nr. 2 din 21 mai 2021</h1>
pentru modificarea <a href="/p/223064">Regulamentului B&#259;ncii Na&#539;ionale a Rom&acirc;niei nr. 2/2020</a> privind m&#259;surile de securitate referitoare la riscurile opera&#539;ionale &#537;i de securitate &#537;i cerin&#539;ele de raportare aferente serviciilor de plat&#259;
<h4 n3>EMITENT</h4>
<p n4>BANCA NA&#538;IONAL&#258; A ROM&Acirc;NIEI</p>
Publicat &icirc;n&nbsp; MONITORUL OFICIAL nr. 599 din 16 iunie 2021<p n5>Av&acirc;nd &icirc;n vedere:&ndash;&nbsp;prevederile <a href="/p/219736">art. 218,</a> <a href="/p/219736">219,</a> <a href="/p/219736">223</a> &#537;i <a href="/p/219736">art. 244 alin. (2) din Legea nr. 209/2019</a> privind serviciile de plat&#259; &#537;i pentru modificarea unor acte normative;&nbsp;...&nbsp;&ndash;&nbsp;Ghidul EBA/GL/2019/04 privind administrarea riscurilor TIC &#537;i de securitate;&nbsp;...&nbsp;&ndash;&nbsp;Ghidul EBA/GL/2018/05 referitor la cerin&#539;ele de raportare a datelor privind fraudele din articolul 96 alineatul (6) din Directiva privind serviciile de plat&#259; (PSD2),&nbsp;...&nbsp;</p>
<p n6>&icirc;n temeiul dispozi&#539;iilor <a href="/p/219736">art. 243 alin. (1)</a> &#537;i ale <a href="/p/219736">art. 244 alin. (1) din Legea nr. 209/2019</a> privind serviciile de plat&#259; &#537;i pentru modificarea unor acte normative, precum &#537;i ale <a href="/p/81502">art. 48 din Legea nr. 312/2004</a> privind Statutul B&#259;ncii Na&#539;ionale a Rom&acirc;niei, </p>
<p n7>Banca Na&#539;ional&#259; a Rom&acirc;niei emite prezentul regulament.</p>
 &nbsp; &nbsp; 
<h4 n8>Articolul I</h4>
<p n9><a href="/p/223064">Regulamentul nr. 2/2020</a> privind m&#259;surile de securitate referitoare la riscurile opera&#539;ionale &#537;i de securitate &#537;i cerin&#539;ele de raportare aferente serviciilor de plat&#259;, publicat &icirc;n Monitorul Oficial al Rom&acirc;niei, Partea I, nr. 115 din 14 februarie 2020, se modific&#259; dup&#259; cum urmeaz&#259;: </p><p n10>1. La <a href="/p/223064">articolul 2, alineatul (2)</a> se modific&#259; &#537;i va avea urm&#259;torul cuprins:</p>
<citat>(2) &Icirc;n sensul prezentului regulament, termenii &#537;i expresiile de mai jos au urm&#259;toarele semnifica&#539;ii: a) active informa&#539;ionale - date sau alte informa&#539;ii, corporale sau necorporale, care trebuie protejate;&nbsp;...&nbsp;b) activ TIC - un activ de natur&#259; software sau hardware care se g&#259;se&#537;te &icirc;n mediul de afaceri, inclusiv sisteme TIC;&nbsp;...&nbsp;c) ap&#259;rare &icirc;n ad&acirc;ncime - ansamblu de mai multe tipuri de controale care acoper&#259; acela&#537;i risc, precum principiul celor patru ochi, autentificarea pe baza a doi factori, segmentarea re&#539;elei &#537;i mecanisme multiple de tip firewall; &nbsp;...&nbsp;d) apetit la risc - nivelul &#537;i tipurile cumulate de risc pe care o institu&#539;ie este dispus&#259; s&#259; &#537;i le asume &icirc;n limita capacit&#259;&#539;ii sale de risc, conform modelului s&#259;u de afaceri, &icirc;n vederea realiz&#259;rii obiectivelor sale strategice; &nbsp;...&nbsp;e) autenticitate - proprietatea unei surse de a fi ceea ce se pretinde a fi; &nbsp;...&nbsp;f) conducere superioar&#259;: <p n11>(i) &icirc;n cazul prestatorilor de servicii de plat&#259; prev&#259;zu&#539;i la <a href="/p/219736">art. 223 alin. (1) lit. a) din Legea nr. 209/2019</a> privind serviciile de plat&#259; &#537;i pentru modificarea unor acte normative, care sunt institu&#539;ii de credit &#537;i sucursale ale institu&#539;iilor de credit din state ter&#539;e, acest termen are &icirc;n&#539;elesul prev&#259;zut la <a href="/p/205605">art. 3 alin. (1) pct. 3 din Regulamentul B&#259;ncii Na&#539;ionale a Rom&acirc;niei nr. 5/2013</a> privind cerin&#539;e pruden&#539;iale pentru institu&#539;iile de credit, cu modific&#259;rile &#537;i complet&#259;rile ulterioare;</p>
<p n12>(ii) &icirc;n cazul prestatorilor de servicii de plat&#259; prev&#259;zu&#539;i la <a href="/p/219736">art. 223 alin. (1) lit. a) din Legea nr. 209/2019</a> privind serviciile de plat&#259; &#537;i pentru modificarea unor acte normative, care sunt institu&#539;ii de plat&#259;, acest termen se refer&#259; la persoanele prev&#259;zute la <a href="/p/219736">art. 13 alin. (2) din Legea nr. 209/2019</a> privind serviciile de plat&#259; &#537;i pentru modificarea unor acte normative;</p>
<p n13>(iii) &icirc;n cazul prestatorilor de servicii de plat&#259; prev&#259;zu&#539;i la <a href="/p/219736">art. 223 alin. (1) lit. a) din Legea nr. 209/2019</a> privind serviciile de plat&#259; &#537;i pentru modificarea unor acte normative, care sunt institu&#539;ii emitente de moned&#259; electronic&#259;, acest termen se refer&#259; la persoanele prev&#259;zute la <a href="/p/219736">art. 10 alin. (2) din Legea nr. 210/2019</a> privind activitatea de emitere de moned&#259; electronic&#259;;</p>
<p n14>(iv) &icirc;n cazul prestatorilor de servicii de plat&#259; prev&#259;zu&#539;i la <a href="/p/219736">art. 223 alin. (1) lit. b) din Legea nr. 209/2019</a> privind serviciile de plat&#259; &#537;i pentru modificarea unor acte normative, acest termen se refer&#259; la persoanele prev&#259;zute la <a href="/p/219736">art. 13 alin. (2)</a> sau <a href="/p/219736">art. 98 alin. (2) din Legea nr. 209/2019</a> privind serviciile de plat&#259; &#537;i pentru modificarea unor acte normative, dup&#259; caz;</p>
<p n15>(v) &icirc;n cazul prestatorilor de servicii de plat&#259; prev&#259;zu&#539;i la <a href="/p/219736">art. 223 alin. (1) lit. e) din Legea nr. 209/2019</a> privind serviciile de plat&#259; &#537;i pentru modificarea unor acte normative, acest termen are semnifica&#539;ia conferit&#259; &icirc;n temeiul legisla&#539;iei na&#539;ionale aplicabile referitoare la organele de conducere;</p>
&nbsp;...&nbsp;g) continuitate - proprietatea proceselor, sarcinilor &#537;i activelor unei organiza&#539;ii, care sunt necesare pentru prestarea serviciilor aferente pl&#259;&#539;ilor, de a fi pe deplin accesibile &#537;i de a se desf&#259;&#537;ura, respectiv de a func&#539;iona, la niveluri prestabilite acceptabile; &nbsp;...&nbsp;h) disponibilitate - proprietatea serviciilor aferente pl&#259;&#539;ilor de a fi accesibile &#537;i utilizabile de c&#259;tre utilizatorii serviciilor de plat&#259;; &nbsp;...&nbsp;i) &laquo;Emiterea unui ordin de plat&#259; de c&#259;tre autorul fraudei&raquo; - un tip de opera&#539;iune de plat&#259; neautorizat&#259; &#537;i se refer&#259; la situa&#539;ia &icirc;n care un ordin de plat&#259; fals este emis de autorul fraudei dup&#259; ce a ob&#539;inut datele sensibile privind pl&#259;&#539;ile ale pl&#259;titorului sau ale beneficiarului pl&#259;&#539;ii prin mijloace frauduloase;&nbsp;...&nbsp;j) func&#539;ia de audit:<p n16>(i) &icirc;n cazul prestatorilor de servicii de plat&#259; prev&#259;zu&#539;i la <a href="/p/219736">art. 223 alin. (1) lit. a) din Legea nr. 209/2019</a> privind serviciile de plat&#259; &#537;i pentru modificarea unor acte normative, care sunt institu&#539;ii de credit &#537;i sucursale ale institu&#539;iilor de credit din state ter&#539;e, func&#539;ia de audit are &icirc;n&#539;elesul prev&#259;zut la <a href="/p/205605">art. 54-60 din Regulamentul B&#259;ncii Na&#539;ionale a Rom&acirc;niei nr. 5/2013</a> privind cerin&#539;e pruden&#539;iale pentru institu&#539;iile de credit, cu modific&#259;rile &#537;i complet&#259;rile ulterioare;</p>
<p n17>(ii) &icirc;n cazul prestatorilor de servicii de plat&#259;, al&#539;ii dec&acirc;t cei prev&#259;zu&#539;i la <a href="/p/219736">art. 223 alin. (1) lit. a) din Legea nr. 209/2019</a> privind serviciile de plat&#259; &#537;i pentru modificarea unor acte normative, func&#539;ia de audit trebuie s&#259; fie independent&#259; de prestatorul de servicii de plat&#259; sau independent&#259; &icirc;n cadrul acestuia &#537;i poate fi o func&#539;ie de audit intern &#537;i/sau extern;</p>
&nbsp;...&nbsp;k) incident TIC opera&#539;ional sau de securitate - un singur eveniment sau o serie de evenimente corelate neplanificate de prestatorul de servicii de plat&#259;, care are/au sau va/vor avea probabil un impact negativ asupra integrit&#259;&#539;ii, disponibilit&#259;&#539;ii, confiden&#539;ialit&#259;&#539;ii, autenticit&#259;&#539;ii &#537;i/sau continuit&#259;&#539;ii serviciilor aferente pl&#259;&#539;ilor;&nbsp;...&nbsp;l) integritate - proprietatea de a proteja func&#539;ionarea precis&#259; &#537;i caracterul complet al activelor (inclusiv &icirc;n ceea ce prive&#537;te datele); &nbsp;...&nbsp;m) manipularea pl&#259;titorului - ac&#539;iune a unei persoane care are ca scop determinarea pl&#259;titorului s&#259; emit&#259; un ordin de plat&#259; sau s&#259; dea instruc&#539;iuni prestatorului s&#259;u de servicii de plat&#259; s&#259; &icirc;l emit&#259;, cu bun&#259;-credin&#539;&#259;, c&#259;tre un cont de plat&#259; despre care crede c&#259; apar&#539;ine beneficiarului legitim al pl&#259;&#539;ii; &nbsp;...&nbsp;n) mediu informatic - un subset al infrastructurii IT care este folosit pentru un scop bine determinat - de exemplu, mediu de dezvoltare, mediu de asamblare, mediu de test, mediu de produc&#539;ie; &nbsp;...&nbsp;o) &laquo;Modificarea unui ordin de plat&#259; de c&#259;tre autorul fraudei&raquo; - un tip de opera&#539;iune neautorizat&#259; &#537;i se refer&#259; la situa&#539;ia &icirc;n care autorul fraudei intercepteaz&#259; &#537;i modific&#259; un ordin de plat&#259; autorizat la un moment dat, &icirc;n timpul comunic&#259;rii electronice &icirc;ntre dispozitivul pl&#259;titorului &#537;i prestatorul de servicii de plat&#259; [precum programe malware sau atacuri care le permit atacatorilor s&#259; intercepteze comunicarea dintre dou&#259; gazde care comunic&#259; &icirc;n mod autorizat (atacuri de tip &laquo;omul din mijloc&raquo;)] sau modific&#259; instruc&#539;iunea de plat&#259; &icirc;n sistemul prestatorului de servicii de plat&#259; &icirc;nainte de compensarea &#537;i decontarea ordinului de plat&#259;; &nbsp;...&nbsp;p) opera&#539;iune de plat&#259; neautorizat&#259; - opera&#539;iune de plat&#259; executat&#259; f&#259;r&#259; exprimarea consim&#539;&#259;m&acirc;ntului pl&#259;titorului &icirc;n conformitate cu prevederile <a href="/p/219736">art. 147-149 din Legea nr. 209/2019</a> privind serviciile de plat&#259; &#537;i pentru modificarea unor acte normative, inclusiv ca urmare a pierderii, furtului, deturn&#259;rii datelor sensibile privind pl&#259;&#539;ile sau a instrumentului de plat&#259;, indiferent dac&#259; a putut fi detectat&#259; de c&#259;tre pl&#259;titor &icirc;naintea efectu&#259;rii pl&#259;&#539;ii &#537;i indiferent dac&#259; a fost cauzat&#259; de neglijen&#539;a grav&#259; a pl&#259;titorului; &nbsp;...&nbsp;q) organ de conducere: <p n18>(i) &icirc;n cazul prestatorilor de servicii de plat&#259; prev&#259;zu&#539;i la <a href="/p/219736">art. 223 alin. (1) lit. a) din Legea nr. 209/2019</a> privind serviciile de plat&#259; &#537;i pentru modificarea unor acte normative, care sunt institu&#539;ii de credit &#537;i sucursale ale institu&#539;iilor de credit din state ter&#539;e, acest termen are &icirc;n&#539;elesul prev&#259;zut la <a href="/p/205605">art. 3 alin. (1) pct. 1 din Regulamentul B&#259;ncii Na&#539;ionale a Rom&acirc;niei nr. 5/2013</a> privind cerin&#539;e pruden&#539;iale pentru institu&#539;iile de credit, cu modific&#259;rile &#537;i complet&#259;rile ulterioare;</p>
<p n19>(ii) &icirc;n cazul prestatorilor de servicii de plat&#259; prev&#259;zu&#539;i la <a href="/p/219736">art. 223 alin. (1) lit. a) &#537;i b) din Legea nr. 209/2019 </a>privind serviciile de plat&#259; &#537;i pentru modificarea unor acte normative, care sunt institu&#539;ii de plat&#259;, institu&#539;ii emitente de moned&#259; electronic&#259; sau furnizori specializa&#539;i &icirc;n servicii de informare cu privire la conturi, acest termen se refer&#259; la persoanele prev&#259;zute la lit. f) pct. (ii)-(iv), dup&#259; caz;</p>
<p n20>(iii) &icirc;n cazul prestatorilor de servicii de plat&#259; prev&#259;zu&#539;i la <a href="/p/219736">art. 223 alin. (1) lit. e) din Legea nr. 209/2019</a> privind serviciile de plat&#259; &#537;i pentru modificarea unor acte normative, acest termen are semnifica&#539;ia conferit&#259; &icirc;n temeiul legisla&#539;iei na&#539;ionale aplicabile referitoare la organele de conducere;</p>
&nbsp;...&nbsp;r) principiul &laquo;privilegiilor minime&raquo; - prevede c&#259; personalul care are nevoie de acces la sistemele informatice &#537;i de comunica&#539;ii trebuie s&#259; aib&#259; accesul minim necesar pentru a-&#537;i &icirc;ndeplini func&#539;ia. Acest principiu se aplic&#259; at&acirc;t accesului fizic, c&acirc;t &#537;i accesului logic la date &#537;i resurse TIC, precum &#537;i sistemelor &#537;i aplica&#539;iilor care prelucreaz&#259; date. Abilitatea de a citi, a crea, a actualiza &#537;i a &#537;terge datele constituie controale de acces supuse principiului privilegiilor minime; &nbsp;...&nbsp;s) proiect TIC - orice proiect sau parte a acestuia &icirc;n care sunt modificate, &icirc;nlocuite, respinse sau implementate sisteme &#537;i servicii TIC. Proiectele TIC pot face parte din programe de transformare mai ample &icirc;n sectorul TIC sau &icirc;n cel de afaceri; &nbsp;...&nbsp;t) risc TIC &#537;i de securitate - se refer&#259; la riscurile opera&#539;ionale &#537;i de securitate prev&#259;zute la <a href="/p/219736">art. 218 alin. (1) din Legea nr. 209/2019</a> privind serviciile de plat&#259; &#537;i pentru modificarea unor acte normative. Acesta reprezint&#259; &icirc;nregistr&#259;ri de pierderi din cauza &icirc;nc&#259;lc&#259;rii confiden&#539;ialit&#259;&#539;ii, pierderii integrit&#259;&#539;ii sistemelor &#537;i a datelor, caracterului necorespunz&#259;tor sau indisponibilit&#259;&#539;ii sistemelor &#537;i datelor sau incapacit&#259;&#539;ii de a schimba tehnologia informa&#539;iei (TI) &icirc;ntr-o perioad&#259; de timp rezonabil&#259; &#537;i la costuri rezonabile, atunci c&acirc;nd cerin&#539;ele de mediu sau de afaceri se schimb&#259;. Riscul TIC &#537;i de securitate include riscuri de securitate care rezult&#259; fie din procese interne inadecvate sau care nu &#537;i-au &icirc;ndeplinit func&#539;ia &icirc;n mod corespunz&#259;tor, fie din evenimente externe, inclusiv din atacuri cibernetice sau din securitatea fizic&#259; inadecvat&#259;;&nbsp;...&nbsp;u) serviciu aferent pl&#259;&#539;ilor - orice activitate din categoria serviciilor de plat&#259; prev&#259;zute la <a href="/p/219736">art. 7 din Legea nr. 209/2019</a> privind serviciile de plat&#259; &#537;i pentru modificarea unor acte normative &#537;i toate sarcinile tehnice de asisten&#539;&#259; necesare pentru prestarea serviciilor de plat&#259;; &nbsp;...&nbsp;v) servicii TIC - serviciile furnizate de sisteme TIC unuia sau mai multor utilizatori interni sau externi, precum: serviciile de introducere a datelor, de stocare a datelor, de prelucrare &#537;i de raportare a datelor, &icirc;ns&#259; &#537;i serviciile de monitorizare &#537;i serviciile- suport ale afacerii &#537;i deciziilor;&nbsp;...&nbsp;w) sisteme TIC - tehnologia informa&#539;iei &#537;i comunica&#539;iilor configurat&#259; &icirc;n cadrul unui mecanism sau al unei re&#539;ele de interconectare care sus&#539;ine opera&#539;iunile unui prestator de servicii de plat&#259;;&nbsp;...&nbsp;x) ter&#539; - o organiza&#539;ie care a &icirc;ncheiat contracte &icirc;n vederea desf&#259;&#537;ur&#259;rii unor rela&#539;ii comerciale sau a altui tip de raport juridic, pentru a furniza unei entit&#259;&#539;i un produs sau un serviciu;&nbsp;...&nbsp;y) TIC - tehnologia informa&#539;iei &#537;i comunica&#539;iilor;&nbsp;...&nbsp;z) RTO - obiectivul perioadei de recuperare reprezint&#259; intervalul maxim admis &icirc;n care un sistem sau un serviciu TIC trebuie s&#259; fie restabilit dup&#259; o &icirc;ntrerupere, &icirc;nainte de a avea un impact negativ asupra proceselor aferente activit&#259;&#539;ii unei institu&#539;ii;&nbsp;...&nbsp;aa) RPO - obiectivul momentului de recuperare reprezint&#259; perioada maxim&#259; anterioar&#259; momentului &icirc;n care un serviciu este restaurat dup&#259; o &icirc;ntrerupere, &icirc;n care se accept&#259; pierderea datelor;&nbsp;...&nbsp;bb) exerci&#539;iu de testare a securit&#259;&#539;ii de tip &laquo;red team&raquo; - &icirc;nseamn&#259; un exerci&#539;iu care imit&#259; tactica, tehnicile &#537;i procedurile actorilor de amenin&#539;&#259;ri din via&#539;a real&#259; percepute ca reprezent&acirc;nd o amenin&#539;are cibernetic&#259; autentic&#259;, care ofer&#259; un test controlat, personalizat, desf&#259;&#537;urat ca o simulare a unei tentative de atac &icirc;n vederea compromiterii sistemelor critice aferente activit&#259;&#539;ii unei institu&#539;ii, pentru a oferi o evaluare cuprinz&#259;toare a capacit&#259;&#539;ii securit&#259;&#539;ii sistemelor TIC &#537;i a institu&#539;iei.&nbsp;...&nbsp;</citat>
<p n21>2. 
</p><h2 n22><a href="/p/223064">Titlul II</a> se modific&#259; &#537;i va avea urm&#259;torul cuprins: 
<citat> &nbsp; &nbsp; 
<h2 n23>Titlul II</h2>
 Gestionarea riscurilor TIC &#537;i de securitate &nbsp; &nbsp; 
<h3 n24>Capitolul I </h3>
 Dispozi&#539;ii generale &nbsp; &nbsp; 
<h4 n25>Articolul 3</h4>
(1) Prestatorii de servicii de plat&#259; trebuie s&#259; prevad&#259; &icirc;ntr-un document formal m&#259;suri de securitate adecvate pentru gestionarea riscurilor TIC &#537;i de securitate, legate de serviciile de plat&#259; pe care le ofer&#259;, cu respectarea dispozi&#539;iilor prev&#259;zute &icirc;n prezentul titlu.(2) Nivelul de detaliu al descrierii m&#259;surilor de securitate prev&#259;zute la alin. (1) trebuie s&#259; fie propor&#539;ional cu dimensiunea, organizarea intern&#259; a prestatorului de servicii de plat&#259;, precum &#537;i cu natura, scopul, extinderea, complexitatea &#537;i gradul de risc asociat serviciilor de plat&#259; &#537;i produselor pe care prestatorul de servicii de plat&#259; le ofer&#259; sau inten&#539;ioneaz&#259; s&#259; le ofere.(3) Prestatorii de servicii de plat&#259; trebuie s&#259; fundamenteze &icirc;n mod adecvat m&#259;surile de securitate prev&#259;zute la alin. (1) &#537;i s&#259; comunice documenta&#539;ia de fundamentare B&#259;ncii Na&#539;ionale a Rom&acirc;niei - Direc&#539;ia monitorizare a infrastructurilor pie&#539;ei financiare &#537;i a pl&#259;&#539;ilor, prin intermediul Re&#539;elei de comunica&#539;ii interbancare, anual, p&acirc;n&#259; cel t&acirc;rziu la data de 31 martie sau mai des la solicitarea acesteia.(4) Modific&#259;rile intervenite cu privire la documenta&#539;ia prev&#259;zut&#259; la alin. (1) se transmit B&#259;ncii Na&#539;ionale a Rom&acirc;niei - Direc&#539;ia monitorizare a infrastructurilor pie&#539;ei financiare &#537;i a pl&#259;&#539;ilor, &icirc;n termen de 10 zile de la adoptarea deciziei cu privire la modific&#259;ri.(5) Banca Na&#539;ional&#259; a Rom&acirc;niei (BNR) poate solicita prestatorilor de servicii de plat&#259; s&#259; pun&#259; la dispozi&#539;ia acesteia orice alte date &#537;i informa&#539;ii pe care le consider&#259; necesare &icirc;n vederea evalu&#259;rii adecv&#259;rii la risc a m&#259;surilor de securitate implementate de c&#259;tre prestatorii de servicii de plat&#259;. Prestatorii de servicii de plat&#259; au obliga&#539;ia de a pune la dispozi&#539;ia BNR informa&#539;iile &#537;i documentele solicitate &icirc;n termen de 10 zile de la primirea solicit&#259;rii.(6) Banca Na&#539;ional&#259; a Rom&acirc;niei poate prelungi, cu maximum 90 de zile, termenul de comunicare a documenta&#539;iei prev&#259;zut la alin. (3), &icirc;n situa&#539;ii fundamentate de c&#259;tre prestatorii de servicii de plat&#259;, care necesit&#259; alocarea c&acirc;t mai eficient&#259; a resurselor umane &#537;i materiale existente la nivelul acestora, pentru punerea &icirc;n aplicare a planurilor lor generale de asigurare a continuit&#259;&#539;ii activit&#259;&#539;ii &icirc;n condi&#539;iile unor st&#259;ri de urgen&#539;&#259; decretate de c&#259;tre autorit&#259;&#539;i, sau alte situa&#539;ii speciale.(7) Prelungirea termenului prev&#259;zut la alin. (6) se poate realiza &icirc;n situa&#539;ia &icirc;n care documenta&#539;ia pus&#259; la dispozi&#539;ia BNR, precum &#537;i istoricul ac&#539;iunilor &icirc;ntreprinse de prestatorii de servicii de plat&#259; probeaz&#259; fa&#539;&#259; de BNR c&#259; &icirc;ndeplinesc obliga&#539;ia de a de&#539;ine, pe baz&#259; continu&#259;, m&#259;suri de securitate adecvate pentru gestionarea riscurilor TIC &#537;i de securitate.(8) Prelungirea termenului prev&#259;zut la alin. (3), conform alin. (6), nu scute&#537;te prestatorii de servicii de plat&#259; de la &icirc;ndeplinirea obliga&#539;iei de a de&#539;ine, pe baz&#259; continu&#259;, m&#259;suri de securitate adecvate pentru gestionarea riscului TIC &#537;i de securitate. &nbsp; &nbsp; 
<h3 n26>Capitolul II </h3>
 Guvernan&#539;a &#537;i strategia &nbsp; &nbsp; Sec&#355;iunea 1 Guvernan&#539;a &nbsp; &nbsp; 
<h4 n27>Articolul 4</h4>
(1) Organul de conducere trebuie s&#259; se asigure c&#259; prestatorul de servicii de plat&#259; dispune de un cadru adecvat de administrare a activit&#259;&#539;ii sale de prestare de servicii aferente pl&#259;&#539;ilor &#537;i de un cadru de control intern corespunz&#259;tor riscurilor sale TIC &#537;i de securitate.(2) Organul de conducere trebuie s&#259; stabileasc&#259; roluri &#537;i responsabilit&#259;&#539;i clare privind func&#539;iile TIC, administrarea riscurilor de securitate a informa&#539;iilor &#537;i continuitatea activit&#259;&#539;ii de prestare de servicii aferente pl&#259;&#539;ilor, inclusiv pentru organul de conducere &#537;i comitetele specializate ale prestatorului de servicii de plat&#259;, dac&#259; este cazul. &nbsp; &nbsp; 
<h4 n28>Articolul 5</h4>
(1) Organul de conducere trebuie s&#259; se asigure c&#259; num&#259;rul &#537;i competen&#539;ele membrilor personalului prestatorului de servicii de plat&#259; sunt corespunz&#259;toare pentru a sprijini permanent nevoile acestuia opera&#539;ionale TIC &#537;i proceselor sale de administrare a riscurilor TIC &#537;i de securitate, precum &#537;i pentru a asigura punerea &icirc;n aplicare a strategiei sale TIC. (2) Organul de conducere trebuie s&#259; se asigure c&#259; bugetul alocat este corespunz&#259;tor pentru a &icirc;ndeplini strategia TIC a prestatorului de servicii de plat&#259;. &nbsp; &nbsp; 
<h4 n29>Articolul 6</h4>
<p n30>Organul de conducere este pe deplin r&#259;spunz&#259;tor de stabilirea, aprobarea &#537;i supravegherea punerii &icirc;n aplicare a strategiei TIC a prestatorului de servicii de plat&#259; &icirc;n cadrul strategiei sale generale de afaceri, precum &#537;i de stabilirea unui cadru eficace de administrare a riscurilor TIC &#537;i de securitate.</p>
 &nbsp; &nbsp; Sec&#355;iunea a 2-a Strategia &nbsp; &nbsp; 
<h4 n31>Articolul 7</h4>
(1) Strategia TIC trebuie aliniat&#259; la strategia general&#259; de afaceri a prestatorului de servicii de plat&#259; &#537;i trebuie s&#259; defineasc&#259;:a) modul &icirc;n care trebuie s&#259; evolueze TIC a prestatorului de servicii de plat&#259; pentru a sprijini &#537;i a participa &icirc;n mod eficient la strategia sa de afaceri, inclusiv la evolu&#539;ia structurii organizatorice, a modific&#259;rilor din sistemul TIC &#537;i a dependen&#539;elor-cheie de ter&#539;i;&nbsp;...&nbsp;b) strategia planificat&#259; &#537;i evolu&#539;ia arhitecturii TIC, inclusiv a dependen&#539;elor de ter&#539;i;&nbsp;...&nbsp;c) obiective clare de securitate a informa&#539;iilor, pun&acirc;nd accent pe sisteme &#537;i servicii TIC, pe personal &#537;i procese.&nbsp;...&nbsp;(2) Prestatorii de servicii de plat&#259; trebuie s&#259; instituie procese de monitorizare &#537;i m&#259;surare a eficacit&#259;&#539;ii punerii &icirc;n aplicare a strategiei lor TIC. &nbsp; &nbsp; 
<h4 n32>Articolul 8</h4>
(1) Prestatorii de servicii de plat&#259; trebuie s&#259; stabileasc&#259; seturi de planuri de ac&#539;iune care s&#259; con&#539;in&#259; m&#259;surile ce trebuie luate &icirc;n vederea atingerii obiectivului strategiei TIC. (2) Planurile de ac&#539;iune men&#539;ionate la alin. (1) trebuie s&#259; fie:a) comunicate tuturor membrilor relevan&#539;i ai personalului (inclusiv contractan&#539;ilor &#537;i furnizorilor ter&#539;i, dac&#259; este cazul &#537;i dac&#259; este relevant);&nbsp;...&nbsp;b) revizuite periodic, pentru a se asigura relevan&#539;a &#537;i adecvarea acestora.&nbsp;...&nbsp; &nbsp; &nbsp; Sec&#355;iunea a 3-a Externalizarea unor func&#539;ii opera&#539;ionale aferente serviciilor de plat&#259; &nbsp; &nbsp; 
<h4 n33>Articolul 9</h4>
(1) &Icirc;n cazul &icirc;n care au fost externalizate func&#539;ii opera&#539;ionale aferente serviciilor de plat&#259; &#537;i/sau servicii TIC &#537;i sisteme TIC ale oric&#259;rei activit&#259;&#539;i de prestare de servicii aferente pl&#259;&#539;ilor, inclusiv c&#259;tre entit&#259;&#539;ile din grup, sau atunci c&acirc;nd se folosesc furnizori ter&#539;i, prestatorii de servicii de plat&#259; trebuie s&#259; asigure eficacitatea m&#259;surilor de securitate prev&#259;zute &icirc;n prezentul titlu.(2) Pentru &icirc;ndeplinirea obliga&#539;iilor prev&#259;zute la alin. (1) prestatorii de servicii de plat&#259; trebuie s&#259; se asigure c&#259; &icirc;n contractele &#537;i acordurile privind nivelul de calitate al serviciilor, at&acirc;t &icirc;n circumstan&#539;e normale, c&acirc;t &#537;i &icirc;n caz de &icirc;ntrerupere a serviciului potrivit art. 51^1, cu furnizori de servicii de externalizare, entit&#259;&#539;i din grup sau furnizori ter&#539;i c&#259;tre care au externalizat func&#539;iile respective sunt incluse urm&#259;toarele: a) obiective &#537;i m&#259;suri corespunz&#259;toare &#537;i propor&#539;ionale de securitate a informa&#539;iilor, inclusiv cerin&#539;e precum cerin&#539;e minime de securitate cibernetic&#259;, specifica&#539;ii ale ciclului de via&#539;&#259; al datelor institu&#539;iilor financiare, orice cerin&#539;e privind criptarea datelor, securitatea re&#539;elei &#537;i procesele de monitorizare a securit&#259;&#539;ii &#537;i amplasarea centrelor de date; &nbsp;...&nbsp;b) proceduri de gestionare a incidentelor opera&#539;ionale &#537;i de securitate, inclusiv escaladarea &#537;i raportarea.&nbsp;...&nbsp;(3) Prestatorii de servicii de plat&#259; trebuie s&#259; monitorizeze &#537;i s&#259; se asigure c&#259; furnizorii c&#259;tre care au externalizat func&#539;ii opera&#539;ionale &icirc;ndeplinesc obiectivele de securitate, m&#259;surile de securitate &#537;i obiectivele de performan&#539;&#259; stabilite &icirc;n acord cu alin. (2). (4) Prestatorii de servicii de plat&#259; r&#259;m&acirc;n pe deplin responsabili pentru evaluarea eficacit&#259;&#539;ii m&#259;surilor de securitate ale func&#539;iilor opera&#539;ionale externalizate aferente serviciilor de plat&#259; &#537;i/sau serviciilor TIC &#537;i sistemelor TIC ale oric&#259;rei activit&#259;&#539;i de prestare de servicii aferente pl&#259;&#539;ilor. &nbsp; &nbsp; 
<h3 n34>Capitolul III </h3>
 Cadrul de gestionare a riscurilor TIC &#537;i de securitate &nbsp; &nbsp; Sec&#355;iunea 1 Organizarea &#537;i obiectivele &nbsp; &nbsp; 
<h4 n35>Articolul 10</h4>
(1) Prestatorii de servicii de plat&#259; trebuie s&#259; &icirc;&#537;i identifice &#537;i s&#259; &icirc;&#537;i administreze adecvat riscurile TIC &#537;i de securitate.(2) Func&#539;ia (func&#539;iile) TIC responsabil&#259; (responsabile) de sistemele TIC, procesele &#537;i opera&#539;iunile de securitate trebuie s&#259; dispun&#259; de procese &#537;i controale corespunz&#259;toare pentru a se asigura c&#259; toate riscurile sunt identificate, analizate, m&#259;surate, monitorizate, administrate, raportate &#537;i men&#539;inute &icirc;n limitele apetitului la risc al prestatorului de servicii de plat&#259; &#537;i c&#259; proiectele &#537;i sistemele pe care le livreaz&#259; &#537;i activit&#259;&#539;ile pe care le presteaz&#259; sunt &icirc;n conformitate cu cerin&#539;ele externe &#537;i interne. &nbsp; &nbsp; 
<h4 n36>Articolul 11</h4>
(1) Prestatorii de servicii de plat&#259; trebuie s&#259; atribuie responsabilitatea administr&#259;rii &#537;i supravegherii riscurilor TIC &#537;i de securitate unei func&#539;ii de control, prin aplicarea &icirc;n mod corespunz&#259;tor a prevederilor <a href="/p/205605">sec&#539;iunii a 4-a, capitolul I al titlului II din Regulamentul nr. 5/2013</a> privind cerin&#539;e pruden&#539;iale pentru institu&#539;iile de credit, cu modific&#259;rile &#537;i complet&#259;rile ulterioare.(2) Prestatorii de servicii de plat&#259; trebuie s&#259; asigure independen&#539;a &#537;i obiectivitatea acestei func&#539;ii de control, separ&acirc;nd-o &icirc;n mod corespunz&#259;tor de procesele opera&#539;iunilor TIC. (3) Prestatorii de servicii de plat&#259; trebuie s&#259; se asigure c&#259; func&#539;ia de control men&#539;ionat&#259; la alin. (1):a) este direct r&#259;spunz&#259;toare &icirc;n fa&#539;a organului de conducere &#537;i este responsabil&#259; de monitorizarea &#537;i controlul respect&#259;rii cadrului de administrare a riscurilor TIC &#537;i de securitate;&nbsp;...&nbsp;b) trebuie s&#259; asigure c&#259; riscurile TIC &#537;i de securitate sunt identificate, m&#259;surate, evaluate, administrate, monitorizate &#537;i raportate;&nbsp;...&nbsp;c) nu este responsabil&#259; de niciun audit intern.&nbsp;...&nbsp; &nbsp; &nbsp; 
<h4 n37>Articolul 12</h4>
<p n38>Func&#539;ia de audit intern stabilit&#259; prin aplicarea &icirc;n mod corespunz&#259;tor a prevederilor relevante din cadrul <a href="/p/205605">sec&#539;iunii a 4-a, capitolul I al titlului II din Regulamentul nr. 5/2013</a> privind cerin&#539;e pruden&#539;iale pentru institu&#539;iile de credit, cu modific&#259;rile &#537;i complet&#259;rile ulterioare, trebuie s&#259; aib&#259; capacitatea, urm&acirc;nd o abordare bazat&#259; pe riscuri, de a revizui independent &#537;i de a oferi asigur&#259;ri obiective cu privire la conformarea tuturor unit&#259;&#539;ilor &#537;i activit&#259;&#539;ilor TIC &#537;i de securitate ale prestatorului de servicii de plat&#259; cu politicile &#537;i procedurile acestuia &#537;i cu cerin&#539;ele externe.</p>
 &nbsp; &nbsp; 
<h4 n39>Articolul 13</h4>
(1) Prestatorii de servicii de plat&#259; trebuie s&#259; stabileasc&#259; un cadru de gestionare a riscurilor TIC &#537;i de securitate potrivit prevederilor <a href="/p/219736">art. 218 alin. (1) din Legea nr. 209/2019</a> privind serviciile de plat&#259; &#537;i pentru modificarea unor acte normative, denumit &icirc;n continuare cadru de gestionare a riscurilor.(2) Cadrul de gestionare a riscurilor prev&#259;zut la alin. (1) trebuie integrat &icirc;n &icirc;ntregime &icirc;n procesele generale de gestionare a riscurilor ale prestatorilor de servicii de plat&#259; &#537;i &icirc;n concordan&#539;&#259; cu aceste procese. &nbsp; &nbsp; 
<h4 n40>Articolul 14</h4>
<p n41>Prestatorii de servicii de plat&#259; trebuie s&#259; defineasc&#259; &#537;i s&#259; desemneze rolurile &#537;i responsabilit&#259;&#539;ile-cheie, precum &#537;i liniile de raportare relevante, necesare pentru punerea &icirc;n aplicare a m&#259;surilor de securitate &#537;i pentru gestionarea riscurilor TIC &#537;i de securitate.</p>
 &nbsp; &nbsp; 
<h4 n42>Articolul 15</h4>
(1) Cadrul de gestionare al riscurilor TIC elaborat de c&#259;tre prestatorii de servicii de plat&#259; potrivit art. 13 trebuie s&#259; includ&#259; stabilirea de procese pentru:a) determinarea apetitului la risc, &icirc;n cazul riscurilor TIC &#537;i de securitate, &icirc;n conformitate cu apetitul la risc al prestatorului de servicii de plat&#259;;&nbsp;...&nbsp;b) identificarea, m&#259;surarea, monitorizarea &#537;i gestionarea gamei de riscuri TIC &#537;i de securitate, care decurg din activitatea de prestare de servicii aferente pl&#259;&#539;ilor desf&#259;&#537;urat&#259; de prestatorul de servicii de plat&#259; &#537;i la care acesta este expus, inclusiv m&#259;surile de asigurare a continuit&#259;&#539;ii activit&#259;&#539;ii de prestare de servicii aferente pl&#259;&#539;ilor prev&#259;zute &icirc;n cap. VII al prezentului titlu;&nbsp;...&nbsp;c) definirea m&#259;surilor de diminuare a riscurilor TIC &#537;i de securitate, inclusiv a controalelor aferente acestora;&nbsp;...&nbsp;d) monitorizarea eficacit&#259;&#539;ii m&#259;surilor stabilite potrivit lit. c), precum &#537;i a num&#259;rului de incidente TIC opera&#539;ionale sau de securitate raportate la nivel intern, inclusiv a celor majore raportate &icirc;n conformitate cu titlul III, care afecteaz&#259; activit&#259;&#539;ile legate de TIC, precum &#537;i ac&#539;ionarea &icirc;n sensul corect&#259;rii acestor m&#259;suri, dac&#259; este cazul; &nbsp;...&nbsp;e) raportarea c&#259;tre organul de conducere cu privire la riscurile TIC &#537;i de securitate &#537;i cu privire la controalele aferente acestora; &nbsp;...&nbsp;f) identificarea &#537;i evaluarea posibilit&#259;&#539;ii de apari&#539;ie a riscurilor TIC &#537;i de securitate &icirc;n urma modific&#259;rilor majore ale sistemelor sau serviciilor TIC, ale proceselor sau procedurilor TIC &#537;i/sau dup&#259; orice incident major opera&#539;ional sau de securitate.&nbsp;...&nbsp;(2) Cadrul de gestionare a riscurilor TIC &#537;i de securitate trebuie s&#259; fie documentat &icirc;n mod corespunz&#259;tor &#537;i &icirc;mbun&#259;t&#259;&#539;it pe baz&#259; continu&#259; cu experien&#539;a dob&acirc;ndit&#259; &#537;i documentat&#259; pe parcursul punerii &icirc;n aplicare &#537;i monitoriz&#259;rii acestuia.(3) Cadrul de administrare a riscurilor TIC &#537;i de securitate trebuie aprobat &#537;i revizuit, cel pu&#539;in o dat&#259; pe an, de c&#259;tre organul de conducere. &nbsp; &nbsp; Sec&#355;iunea a 2-a Identificarea func&#539;iilor, a proceselor &#537;i a activelor &nbsp; &nbsp; 
<h4 n43>Articolul 16</h4>
<p n44>Prestatorii de servicii de plat&#259; trebuie s&#259; identifice, s&#259; stabileasc&#259; &#537;i s&#259; men&#539;in&#259; o diagram&#259; func&#539;ional&#259; actualizat&#259; a func&#539;iilor activit&#259;&#539;ii lor de prestare de servicii aferente pl&#259;&#539;ilor, a rolurilor &#537;i a proceselor-suport, pentru a identifica importan&#539;a fiec&#259;reia dintre ele, interdependen&#539;ele acestora, raportat la riscurile TIC &#537;i de securitate.</p>
 &nbsp; &nbsp; 
<h4 n45>Articolul 17</h4>
<p n46>Prestatorii de servicii de plat&#259; trebuie s&#259; identifice, s&#259; stabileasc&#259; &#537;i s&#259; men&#539;in&#259; o diagram&#259; func&#539;ional&#259; actualizat&#259; a activelor informa&#539;ionale care sus&#539;in func&#539;iile activit&#259;&#539;ii lor de prestare de servicii aferente pl&#259;&#539;ilor &#537;i procesele-suport, cum ar fi sistemele TIC cu personalul, contractan&#539;ii, ter&#539;ii &#537;i dependen&#539;ele de alte sisteme &#537;i procese interne &#537;i externe, &icirc;n vederea gestion&#259;rii, cel pu&#539;in, a activelor informa&#539;ionale care sprijin&#259; procesele &#537;i func&#539;iile critice ale activit&#259;&#539;ii lor de prestare a serviciilor aferente pl&#259;&#539;ilor.</p>
 &nbsp; &nbsp; Sec&#355;iunea a 3-a Clasificarea &#537;i evaluarea riscurilor &nbsp; &nbsp; 
<h4 n47>Articolul 18</h4>
(1) Prestatorii de servicii de plat&#259; trebuie s&#259; clasifice func&#539;iile activit&#259;&#539;ii lor de prestare de servicii aferente pl&#259;&#539;ilor, procesele-suport &#537;i activele informa&#539;ionale identificate potrivit art. 16 &#537;i 17, &icirc;n func&#539;ie de nivelul critic al acestora.(2) Prestatorii de servicii de plat&#259; trebuie s&#259; realizeze clasificarea potrivit alin. (1) prin definirea nivelului critic cu luarea &icirc;n considerare, cel pu&#539;in, a cerin&#539;elor de confiden&#539;ialitate, integritate &#537;i disponibilitate.(3) Prestatorii de servicii de plat&#259; trebuie s&#259; atribuie r&#259;spunderi &#537;i responsabilit&#259;&#539;i clare pentru activele informa&#539;ionale. (4) Prestatorii de servicii de plat&#259; trebuie s&#259; revizuiasc&#259; caracterul adecvat al clasific&#259;rii activelor informa&#539;ionale &#537;i al documenta&#539;iei relevante, atunci c&acirc;nd efectueaz&#259; o evaluare a riscurilor. &nbsp; &nbsp; 
<h4 n48>Articolul 19</h4>
(1) Prestatorii de servicii de plat&#259; trebuie s&#259; efectueze o evaluare a riscurilor TIC &#537;i de securitate prin identificarea acestor riscuri cu impact asupra func&#539;iilor activit&#259;&#539;ii lor de prestare de servicii aferente pl&#259;&#539;ilor, proceselor-suport &#537;i activelor informa&#539;ionale, identificate &#537;i clasificate &icirc;n func&#539;ie de nivelul critic al acestora potrivit art. 18.(2) Prestatorii de servicii de plat&#259; trebuie s&#259; efectueze &#537;i s&#259; documenteze evalu&#259;rile riscurilor cel pu&#539;in anual. (3) Evaluarea riscurilor prev&#259;zut&#259; la alin. (1) &#537;i (2) trebuie s&#259; fie efectuat&#259; &#537;i din perspectiva gestion&#259;rii oric&#259;ror modific&#259;ri majore ale infrastructurii, proceselor sau procedurilor care afecteaz&#259; func&#539;iile activit&#259;&#539;ii lor de prestare de servicii aferente pl&#259;&#539;ilor, procesele-suport sau activele informa&#539;ionale. (4) Prestatorii de servicii de plat&#259; trebuie s&#259; se asigure c&#259; monitorizeaz&#259; permanent amenin&#539;&#259;rile &#537;i vulnerabilit&#259;&#539;ile relevante pentru procesele activit&#259;&#539;ii lor de prestare de servicii aferente pl&#259;&#539;ilor, func&#539;iile-suport &#537;i activele informa&#539;ionale &#537;i s&#259; revizuiasc&#259; &icirc;n mod regulat scenariile de risc cu impact asupra lor. &nbsp; &nbsp; Sec&#355;iunea a 4-a Diminuarea riscului &nbsp; &nbsp; 
<h4 n49>Articolul 20</h4>
(1) Pe baza evalu&#259;rii riscurilor efectuat&#259; potrivit art. 19, prestatorii de servicii de plat&#259; trebuie s&#259; stabileasc&#259; ce m&#259;suri sunt necesare &#537;i dac&#259; sunt necesare modific&#259;ri ale proceselor activit&#259;&#539;ii lor de prestare de servicii aferente pl&#259;&#539;ilor, ale m&#259;surilor de control, ale sistemelor &#537;i serviciilor TIC existente pentru diminuarea la un nivel acceptabil a riscurilor TIC &#537;i de securitate identificate.(2) Prestatorii de servicii de plat&#259; trebuie s&#259; ia &icirc;n considerare durata necesar&#259; pentru punerea &icirc;n aplicare a modific&#259;rilor prev&#259;zute la alin. (1) &#537;i pentru luarea m&#259;surilor provizorii adecvate &icirc;n vederea diminu&#259;rii riscurilor TIC &#537;i de securitate, astfel &icirc;nc&acirc;t acestea s&#259; nu dep&#259;&#537;easc&#259; apetitul la riscurile TIC &#537;i de securitate al prestatorului de servicii de plat&#259;. &nbsp; &nbsp; 
<h4 n50>Articolul 21</h4>
<p n51>Prestatorii de servicii de plat&#259; trebuie s&#259; elaboreze &#537;i s&#259; pun&#259; &icirc;n aplicare m&#259;suri pentru diminuarea riscurilor TIC &#537;i de securitate identificate &#537;i pentru a proteja activele informa&#539;ionale, &icirc;n func&#539;ie de clasificarea lor.</p>
 &nbsp; &nbsp; Sec&#355;iunea a 5-a Raportarea &nbsp; &nbsp; 
<h4 n52>Articolul 22</h4>
(1) Prestatorii de servicii de plat&#259; trebuie s&#259; raporteze &icirc;n mod clar &#537;i la timp organului de conducere rezultatele evalu&#259;rii riscurilor TIC &#537;i de securitate. (2) Raportarea realizat&#259; potrivit alin. (1) nu aduce atingere obliga&#539;iei prestatorilor de servicii de plat&#259; de a furniza B&#259;ncii Na&#539;ionale a Rom&acirc;niei o evaluare actualizat&#259; &#537;i detaliat&#259; a riscurilor, astfel cum se prevede la <a href="/p/219736">art. 218 alin. (2) din Legea nr. 209/2019</a> privind serviciile de plat&#259; &#537;i pentru modificarea unor acte normative. &nbsp; &nbsp; 
<h4 n53>Articolul 22^1</h4>
<p n54>Prestatorii de servicii de plat&#259; vor remite anual, p&acirc;n&#259; la data de 31 martie, pentru anul anterior, prin intermediul Re&#539;elei de comunica&#539;ii interbancare, urm&#259;toarele informa&#539;ii:a) scenariile de test avute &icirc;n vedere potrivit art. 43 &#537;i rezultatele test&#259;rilor prev&#259;zute la art. 46;&nbsp;...&nbsp;b) extrase din rapoartele auditorilor, care s&#259; con&#539;in&#259; concluziile acestora cu privire la rezilien&#539;a cadrului de administrare a activit&#259;&#539;ii de prestare de servicii aferente pl&#259;&#539;ilor, sistemelor &#537;i proceselor aferente riscurilor TIC &#537;i de securitate;&nbsp;...&nbsp;c) modific&#259;rile semnificative aduse cadrului de administrare a activit&#259;&#539;ii de prestare de servicii aferente pl&#259;&#539;ilor, sistemelor &#537;i proceselor aferente riscurilor TIC &#537;i de securitate, inclusiv a loca&#539;iilor sediilor secundare ce asigur&#259; continuitatea activit&#259;&#539;ii de procesare a pl&#259;&#539;ilor, decont&#259;rilor &#537;i a instrumentelor de plat&#259;.&nbsp;...&nbsp;</p>
 &nbsp; &nbsp; Sec&#355;iunea a 6-a Auditul &nbsp; &nbsp; 
<h4 n55>Articolul 23</h4>
(1) Prestatorii de servicii de plat&#259; trebuie s&#259; se asigure c&#259; cadrul de administrare a activit&#259;&#539;ii de prestare de servicii aferente pl&#259;&#539;ilor, sistemele &#537;i procesele aferente riscurilor TIC &#537;i de securitate sunt auditate periodic de c&#259;tre auditori cu suficiente cuno&#537;tin&#539;e, competen&#539;e &#537;i experien&#539;&#259; &icirc;n riscurile TIC &#537;i de securitate &#537;i &icirc;n pl&#259;&#539;i, pentru a oferi organului de conducere asigur&#259;ri independente cu privire la eficacitatea acestora.(2) Prestatorii de servicii de plat&#259; trebuie s&#259; se asigure c&#259; auditarea efectuat&#259; potrivit alin. (1) este realizat&#259; de auditori independen&#539;i din punct de vedere opera&#539;ional de prestatorul de servicii de plat&#259;, indiferent dac&#259; &icirc;&#537;i desf&#259;&#537;oar&#259; activitatea &icirc;n cadrul sau separat de acesta.(3) Frecven&#539;a &#537;i obiectul auditurilor realizate potrivit alin. (1) trebuie s&#259; fie propor&#539;ionale cu riscurile TIC &#537;i de securitate relevante. (4) Organul de conducere al unui prestator de servicii de plat&#259; trebuie s&#259; aprobe planul de audit care st&#259; la baza auditurilor realizate potrivit alin. (1), inclusiv orice audituri TIC &#537;i orice modific&#259;ri semnificative ale acestuia.(5) Planul de audit &#537;i execu&#539;ia sa, inclusiv frecven&#539;a auditului, trebuie s&#259; reflecte &#537;i s&#259; fie propor&#539;ionale cu riscurile TIC &#537;i de securitate asociate activit&#259;&#539;ii de prestare de servicii aferente pl&#259;&#539;ilor a prestatorului de servicii de plat&#259; &#537;i trebuie actualizat cel pu&#539;in anual. &nbsp; &nbsp; 
<h4 n56>Articolul 24</h4>
<p n57>Prestatorii de servicii de plat&#259; trebuie s&#259; instituie un proces formal de monitorizare la nivel intern care s&#259; includ&#259; dispozi&#539;ii pentru verificarea &#537;i remedierea la timp a constat&#259;rilor critice rezultate din auditul TIC.</p>
 &nbsp; &nbsp; 
<h3 n58>Capitolul IV</h3>
 M&#259;surile de securitate preventive &nbsp; &nbsp; Sec&#355;iunea 1 Dispozi&#539;ii generale &nbsp; &nbsp; 
<h4 n59>Articolul 25</h4>
<p n60>Prestatorii de servicii de plat&#259; trebuie s&#259; elaboreze &#537;i s&#259; pun&#259; &icirc;n aplicare m&#259;suri de securitate preventive &icirc;mpotriva riscurilor TIC &#537;i de securitate identificate. </p>
 &nbsp; &nbsp; 
<h4 n61>Articolul 26</h4>
<p n62>Prestatorii de servicii de plat&#259; trebuie s&#259; elaboreze &#537;i s&#259; implementeze m&#259;surile de securitate preventive potrivit art. 25, prin utilizarea unei abord&#259;ri de tipul &laquo;ap&#259;rare &icirc;n ad&acirc;ncime&raquo;, instituind controale pe mai multe niveluri, care vizeaz&#259; persoane, procese &#537;i tehnologia, fiecare nivel servind drept mecanism de siguran&#539;&#259; pentru nivelurile anterioare. </p>
 &nbsp; &nbsp; Sec&#355;iunea a 2-a Politica &icirc;n domeniul securit&#259;&#539;ii informa&#539;iilor &nbsp; &nbsp; 
<h4 n63>Articolul 27</h4>
(1) Prestatorii de servicii de plat&#259; trebuie s&#259; dezvolte &#537;i s&#259; documenteze o politic&#259; &icirc;n domeniul securit&#259;&#539;ii informa&#539;iilor care trebuie s&#259; defineasc&#259; principiile generale &#537;i normele de protejare a confiden&#539;ialit&#259;&#539;ii, integrit&#259;&#539;ii &#537;i disponibilit&#259;&#539;ii datelor &#537;i informa&#539;iilor prestatorilor de servicii de plat&#259; &#537;i ale clien&#539;ilor lor.(2) Politica prev&#259;zut&#259; la alin. (1) trebuie s&#259; fie inclus&#259; &icirc;n documentul privind politica de securitate &icirc;n materia prest&#259;rii serviciilor de plat&#259;, care este adoptat &icirc;n conformitate cu <a href="/p/221080">art. 29 alin. (1) lit. m) din Regulamentul nr. 4/2019</a> privind institu&#539;iile de plat&#259; &#537;i furnizorii specializa&#539;i &icirc;n servicii de informare cu privire la conturi.(3) Politica &icirc;n domeniul securit&#259;&#539;ii informa&#539;iilor trebuie s&#259; fie &icirc;n concordan&#539;&#259; cu obiectivele de securitate a informa&#539;iilor ale prestatorilor de servicii de plat&#259; stabilite potrivit art. 7 alin. (1) lit. c) &#537;i trebuie s&#259; se bazeze pe rezultatele relevante ale procesului de evaluare a riscurilor TIC &#537;i de securitate ale activit&#259;&#539;ii lor de prestare de servicii aferente pl&#259;&#539;ilor. (4) Politica &icirc;n domeniul securit&#259;&#539;ii informa&#539;iilor realizat&#259; potrivit alin. (1) trebuie aprobat&#259; de organul de conducere.(5) Politica &icirc;n domeniul securit&#259;&#539;ii informa&#539;iilor trebuie:a) s&#259; con&#539;in&#259; o descriere a rolurilor &#537;i responsabilit&#259;&#539;ilor principale de gestionare a securit&#259;&#539;ii informa&#539;iilor;&nbsp;...&nbsp;b) s&#259; stabileasc&#259; cerin&#539;ele referitoare la securitatea informa&#539;iilor pentru personal &#537;i contractan&#539;i, procese &#537;i tehnologie, inclusiv cu privire la faptul c&#259; personalul &#537;i contractan&#539;ii de la toate nivelurile trebuie s&#259; fie responsabili &icirc;n asigurarea securit&#259;&#539;ii informa&#539;iilor prestatorilor de servicii de plat&#259;;&nbsp;...&nbsp;c) s&#259; asigure confiden&#539;ialitatea, integritatea &#537;i disponibilitatea activelor fizice &#537;i logice critice, ale resurselor &#537;i ale datelor sensibile privind pl&#259;&#539;ile, aferente prestatorilor de servicii de plat&#259;, fie c&#259; sunt &icirc;n stare de repaus, &icirc;n tranzit sau &icirc;n folosin&#539;&#259;;&nbsp;...&nbsp;d) s&#259; fie comunicat&#259; tuturor membrilor personalului &#537;i contractan&#539;ilor prestatorilor de servicii de plat&#259;.&nbsp;...&nbsp;(6) Dac&#259; datele sensibile privind pl&#259;&#539;ile includ date cu caracter personal, astfel de m&#259;suri trebuie puse &icirc;n aplicare &icirc;n conformitate cu prevederile <a href="/p/219736">art. 217 din Legea nr. 209/2019</a> privind serviciile de plat&#259; &#537;i pentru modificarea unor acte normative. &nbsp; &nbsp; 
<h4 n64>Articolul 28</h4>
(1) Prestatorii de servicii de plat&#259; trebuie s&#259; instituie &#537;i s&#259; pun&#259; &icirc;n aplicare m&#259;suri de securitate pentru diminuarea riscurilor TIC &#537;i de securitate la care sunt expu&#537;i, pe baza politicii &icirc;n domeniul securit&#259;&#539;ii informa&#539;iilor.(2) M&#259;surile de securitate prev&#259;zute la alin. (1) trebuie s&#259; includ&#259;:a) organizarea &#537;i administrarea activit&#259;&#539;ii;&nbsp;...&nbsp;b) securitatea logic&#259;;&nbsp;...&nbsp;c) securitatea fizic&#259;;&nbsp;...&nbsp;d) securitatea opera&#539;iunilor TIC;&nbsp;...&nbsp;e) monitorizarea securit&#259;&#539;ii;&nbsp;...&nbsp;f) revizuirea, evaluarea &#537;i testarea securit&#259;&#539;ii informa&#539;iilor;&nbsp;...&nbsp;g) formarea profesional&#259; &#537;i con&#537;tientizarea cu privire la securitatea informa&#539;iilor.&nbsp;...&nbsp; &nbsp; &nbsp; Sec&#355;iunea a 3-a Securitatea logic&#259; &nbsp; &nbsp; 
<h4 n65>Articolul 29</h4>
(1) Prestatorii de servicii de plat&#259; trebuie s&#259; defineasc&#259;, s&#259; documenteze, s&#259; pun&#259; &icirc;n aplicare &#537;i s&#259; impun&#259; proceduri de control al accesului logic pentru gestionarea identit&#259;&#539;ii &#537;i a accesului.(2) Procedurile prev&#259;zute la alin. (1) trebuie s&#259; fie monitorizate permanent, s&#259; includ&#259; controale pentru monitorizarea anomaliilor &#537;i s&#259; fie revizuite cel pu&#539;in anual. &nbsp; &nbsp; 
<h4 n66>Articolul 30</h4>
(1) Procedurile prev&#259;zute la art. 29 trebuie s&#259; pun&#259; &icirc;n aplicare cel pu&#539;in urm&#259;toarele elemente:a) necesitatea de a cunoa&#537;te, potrivit c&#259;reia prestatorii de servicii de plat&#259; trebuie s&#259; gestioneze drepturile de acces la activele informa&#539;ionale &#537;i la sistemele lor suport pe baza principiului &laquo;necesit&#259;&#539;ii de a cunoa&#537;te&raquo;, inclusiv &icirc;n ceea ce prive&#537;te accesul de la distan&#539;&#259;;&nbsp;...&nbsp;b) privilegiile minime &#537;i separarea sarcinilor, potrivit c&#259;rora prestatorii de servicii de plat&#259; trebuie s&#259; acorde utilizatorilor drepturile minime de acces strict necesare pentru executarea sarcinilor lor (principiul &laquo;privilegiilor minime&raquo;), &#537;i anume pentru a proteja &icirc;mpotriva accesului nejustificat al utilizatorilor la un set mare de date sau pentru a &icirc;mpiedica alocarea unor combina&#539;ii de drepturi de acces care pot fi utilizate pentru a eluda controalele (principiul &laquo;separ&#259;rii sarcinilor&raquo;);&nbsp;...&nbsp;c) cerin&#539;a opera&#539;ional&#259; legitim&#259;, potrivit c&#259;reia prestatorii de servicii de plat&#259; trebuie s&#259; instituie controale eficiente care s&#259; asigure c&#259; accesul la sistemele TIC este permis doar persoanelor cu o cerin&#539;&#259; opera&#539;ional&#259; legitim&#259;;&nbsp;...&nbsp;d) r&#259;spunderea utilizatorului: potrivit c&#259;reia prestatorii de servicii de plat&#259; trebuie s&#259; limiteze pe c&acirc;t posibil utilizarea de conturi de utilizator generice &#537;i partajate &#537;i trebuie s&#259; se asigure c&#259; utilizatorii pot fi identifica&#539;i pentru ac&#539;iunile &icirc;ntreprinse &icirc;n sistemele TIC;&nbsp;...&nbsp;e) drepturile de acces privilegiat, potrivit c&#259;rora prestatorii de servicii de plat&#259; trebuie s&#259; instituie controale stricte privind accesul privilegiat la sisteme TIC, prin limitarea strict&#259; &#537;i prin supravegherea &icirc;ndeaproape a conturilor utilizatorilor cu drepturi sporite de acces la sistem, inclusiv a conturilor de administrator;&nbsp;...&nbsp;f) comunicarea &icirc;n condi&#539;ii de siguran&#539;&#259; &#537;i reducerea riscurilor, potrivit c&#259;rora prestatorii de servicii de plat&#259; trebuie s&#259; acorde accesul administrativ de la distan&#539;&#259; la sistemele TIC critice numai pe baza principiului necesit&#259;&#539;ii de a cunoa&#537;te &#537;i atunci c&acirc;nd se utilizeaz&#259; solu&#539;ii de autentificare puternice, din categoria celor specificate la lit. j);&nbsp;...&nbsp;g) &icirc;nregistrarea activit&#259;&#539;ilor utilizatorilor, potrivit c&#259;reia prestatorii de servicii de plat&#259; trebuie s&#259; se asigure c&#259; toate activit&#259;&#539;ile utilizatorilor cu drepturi sporite de acces la sistem trebuie cel pu&#539;in &icirc;nregistrate &#537;i monitorizate &#537;i c&#259; jurnalele de acces sunt securizate pentru a &icirc;mpiedica modificarea sau &#537;tergerea neautorizat&#259; a acestora. Prestatorii de servicii de plat&#259; trebuie s&#259; utilizeze aceste informa&#539;ii pentru facilitarea identific&#259;rii &#537;i investig&#259;rii activit&#259;&#539;ilor atipice, detectate &icirc;n cadrul activit&#259;&#539;ii de prestare de servicii aferente pl&#259;&#539;ilor;&nbsp;...&nbsp;h) gestionarea accesului, potrivit c&#259;reia prestatorii de servicii de plat&#259; trebuie s&#259; acorde, s&#259; retrag&#259; sau s&#259; modifice drepturile de acces &icirc;n conformitate cu termenele prev&#259;zute &icirc;n cadrul procedurilor interne, f&#259;r&#259; &icirc;nt&acirc;rzieri nejustificate, &#537;i cu fluxurile de lucru de aprobare care &icirc;l implic&#259; pe proprietarul informa&#539;iilor accesate (proprietarul activelor informa&#539;ionale). &Icirc;n caz de &icirc;ncetare a contractului de munc&#259; al utilizatorilor, drepturile de acces trebuie retrase cel mai t&acirc;rziu p&acirc;n&#259; la &icirc;ncetarea raporturilor de munc&#259;;&nbsp;...&nbsp;i) recertificarea accesului, potrivit c&#259;reia drepturile de acces prev&#259;zute la lit. a) trebuie revizuite periodic, &icirc;ns&#259; cel pu&#539;in anual pentru a se asigura c&#259; utilizatorii nu de&#539;in privilegii excesive &#537;i c&#259; drepturile de acces sunt retrase atunci c&acirc;nd nu mai sunt necesare;&nbsp;...&nbsp;j) metodele de autentificare, potrivit c&#259;rora prestatorii de servicii de plat&#259; trebuie s&#259; aplice metode de autentificare suficient de solide care s&#259; asigure respectarea adecvat&#259; &#537;i eficient&#259; a politicilor &#537;i procedurilor de control al accesului. Metodele de autentificare trebuie s&#259; fie propor&#539;ionale cu nivelul critic al sistemelor TIC, al informa&#539;iilor sau al procesului care sunt accesate. Acestea trebuie s&#259; con&#539;in&#259; cel pu&#539;in parole complexe sau metode de autentificare mai sigure (cum ar fi autentificarea cu doi factori), &icirc;n func&#539;ie de riscul relevant.&nbsp;...&nbsp;(2) Prestatorii de servicii de plat&#259; trebuie s&#259; p&#259;streze jurnalele prev&#259;zute la alin. (1) lit. g) pe o perioad&#259; de timp propor&#539;ional&#259; cu nivelul critic al func&#539;iilor activit&#259;&#539;ii lor de prestare de servicii aferente pl&#259;&#539;ilor, proceselor de asisten&#539;&#259; &#537;i activelor informa&#539;ionale, identificate &icirc;n conformitate cu prevederile sec&#539;iunii a 3-a din capitolul III, f&#259;r&#259; a aduce atingere legisla&#539;iei na&#539;ionale aplicabile referitoare la cerin&#539;ele de p&#259;strare a datelor.(3) &Icirc;n &icirc;n&#539;elesul prezentului articol, termenul utilizator include &#537;i utilizatori tehnici. &nbsp; &nbsp; 
<h4 n67>Articolul 31</h4>
<p n68>Prestatorii de servicii de plat&#259; trebuie s&#259; se asigure c&#259; autorizarea accesului electronic la date &#537;i sisteme TIC, prin intermediul unor aplica&#539;ii, este limitat&#259; la minimul necesar pentru prestarea serviciului de plat&#259; relevant.</p>
 &nbsp; &nbsp; 
<h4 n69>Articolul 32</h4>
(1) Prestatorii de servicii de plat&#259; trebuie s&#259; se asigure c&#259; func&#539;ionarea produselor, a instrumentelor &#537;i a procedurilor referitoare la procesele de control al accesului sunt eficiente din perspectiva protej&#259;rii respectivelor procese &icirc;mpotriva compromiterii sau elud&#259;rii acestora.(2) Obliga&#539;ia prestatorilor de servicii de plat&#259; prev&#259;zut&#259; la alin. (1) include &icirc;nregistrarea, transmiterea, revocarea &#537;i retragerea produselor, instrumentelor &#537;i procedurilor corespunz&#259;toare. &nbsp; &nbsp; Sec&#355;iunea a 4-a Securitatea fizic&#259; &nbsp; &nbsp; 
<h4 n70>Articolul 33</h4>
<p n71>Prestatorii de servicii de plat&#259; trebuie s&#259; defineasc&#259;, s&#259; documenteze &#537;i s&#259; pun&#259; &icirc;n aplicare m&#259;suri de securitate fizic&#259; corespunz&#259;toare pentru a-&#537;i proteja sediile, centrele de date &#537;i zonele sensibile, &icirc;n special a celor destinate pentru gestionarea datelor sensibile privind pl&#259;&#539;ile ale utilizatorilor de servicii de plat&#259;, precum &#537;i a sistemelor TIC utilizate pentru prestarea serviciilor de plat&#259;, &icirc;mpotriva accesului neautorizat &#537;i al pericolelor de mediu.</p>
 &nbsp; &nbsp; 
<h4 n72>Articolul 34</h4>
(1) Accesul fizic la sistemele TIC trebuie s&#259; fie permis numai persoanelor care sunt autorizate.(2) Autorizarea prev&#259;zut&#259; la alin. (1) trebuie atribuit&#259; &icirc;n conformitate cu sarcinile &#537;i responsabilit&#259;&#539;ile personalului, limitat&#259; la persoanele care sunt instruite &#537;i monitorizate &icirc;n mod corespunz&#259;tor.(3) Accesul fizic trebuie revizuit periodic pentru a se asigura c&#259; drepturile de acces sunt revocate imediat ce nu mai sunt necesare. &nbsp; &nbsp; 
<h4 n73>Articolul 35</h4>
<p n74>Prestatorii de servicii de plat&#259; trebuie s&#259; instituie m&#259;suri adecvate de protec&#539;ie &icirc;mpotriva pericolelor de mediu, care trebuie s&#259; fie propor&#539;ionale cu importan&#539;a cl&#259;dirilor &#537;i nivelul critic al opera&#539;iunilor sau al sistemelor TIC din aceste cl&#259;diri, utilizate pentru prestarea serviciilor de plat&#259;.</p>
 &nbsp; &nbsp; Sec&#355;iunea a 5-a Securitatea opera&#539;iunilor TIC &nbsp; &nbsp; 
<h4 n75>Articolul 35^1</h4>
(1) Prestatorii de servicii de plat&#259; trebuie s&#259; pun&#259; &icirc;n aplicare proceduri care s&#259; &icirc;mpiedice apari&#539;ia de probleme de securitate &icirc;n sistemele &#537;i prestarea serviciilor TIC &#537;i trebuie s&#259; minimizeze impactul acestora asupra prest&#259;rii de servicii TIC.(2) Procedurile stabilite potrivit alin. (1) trebuie s&#259; cuprind&#259; urm&#259;toarele m&#259;suri:a) identificarea posibilelor vulnerabilit&#259;&#539;i, care trebuie evaluate &#537;i remediate prin asigurarea actualiz&#259;rii programelor software &#537;i firmware, inclusiv a programelor software furnizate de prestatorii de servicii de plat&#259; utilizatorilor lor interni &#537;i externi, prin instalarea de patch-uri de securitate critice sau prin punerea &icirc;n aplicare de controale compensatoare;&nbsp;...&nbsp;b) implementarea de configura&#539;ii securizate de referin&#539;&#259; pentru toate componentele re&#539;elei;&nbsp;...&nbsp;c) implementarea segment&#259;rii re&#539;elei, a unor sisteme de prevenire a pierderii datelor &#537;i criptarea traficului din re&#539;ea, &icirc;n conformitate cu clasificarea datelor, respectiv critice sau sensibile privind pl&#259;&#539;ile;&nbsp;...&nbsp;d) implementarea protec&#539;iei punctelor finale de acces, inclusiv a serverelor, a sta&#539;iilor de lucru &#537;i a dispozitivelor mobile;&nbsp;...&nbsp;e) evaluarea dac&#259; punctele finale de acces respect&#259; standardele de securitate definite de prestatorii de servicii de plat&#259;, &icirc;nainte de a li se acorda accesul la re&#539;eaua prestatorului de servicii de plat&#259; sau a entit&#259;&#539;ilor c&#259;tre care au fost externalizate servicii opera&#539;ionale;&nbsp;...&nbsp;f) asigurarea existen&#539;ei &#537;i func&#539;ion&#259;rii corespunz&#259;toare a unor mecanisme de verificare a integrit&#259;&#539;ii programelor &#537;i aplica&#539;iilor software, a firmware-ului &#537;i a datelor;&nbsp;...&nbsp;g) asigurarea c&#259; direc&#539;ionarea, colectarea, prelucrarea, stocarea &#537;i/sau arhivarea &#537;i vizualizarea datelor sensibile privind pl&#259;&#539;ile ale utilizatorului de servicii de plat&#259; sunt adecvate, relevante &#537;i limitate la ceea ce este necesar pentru prestarea serviciilor de plat&#259;;&nbsp;...&nbsp;h) criptarea datelor &icirc;n stare de repaus, precum &#537;i a celor transmise prin intermediul unui canal de comunicare se realizeaz&#259; &icirc;n conformitate cu clasificarea datelor, respectiv critice sau sensibile privind pl&#259;&#539;ile.&nbsp;...&nbsp; &nbsp; &nbsp; 
<h4 n76>Articolul 35^2</h4>
(1) Prestatorii de servicii de plat&#259; trebuie s&#259; stabileasc&#259; pe baz&#259; continu&#259; dac&#259; modific&#259;rile la nivelul mediului opera&#539;ional existent influen&#539;eaz&#259; m&#259;surile de securitate existente sau dac&#259; impun adoptarea de m&#259;suri suplimentare pentru diminuarea &icirc;n mod corespunz&#259;tor a riscurilor asociate.(2) Modific&#259;rile prev&#259;zute la alin. (1) trebuie s&#259; fac&#259; parte din procesul formal de gestionare a modific&#259;rilor al prestatorilor de servicii de plat&#259;, proces care trebuie s&#259; asigure planificarea, testarea, documentarea, autorizarea &#537;i aplicarea corespunz&#259;toare a modific&#259;rilor. &nbsp; &nbsp; Sec&#355;iunea a 6-a Monitorizarea securit&#259;&#539;ii &nbsp; &nbsp; 
<h4 n77>Articolul 36</h4>
(1) Prestatorii de servicii de plat&#259; trebuie s&#259; instituie &#537;i s&#259; pun&#259; &icirc;n aplicare politici &#537;i proceduri pentru monitorizarea continu&#259; a func&#539;iilor activit&#259;&#539;ii de prestare de servicii aferente pl&#259;&#539;ilor, proceselor de asisten&#539;&#259;, precum &#537;i a activelor informa&#539;ionale &#537;i TIC, activit&#259;&#539;ii lor de prestare de servicii aferente pl&#259;&#539;ilor, pentru a detecta activit&#259;&#539;ile anormale care pot afecta securitatea informa&#539;iilor prestatorilor de servicii de plat&#259; &#537;i pentru a r&#259;spunde &icirc;n mod corespunz&#259;tor acestor evenimente.(2) &Icirc;n cadrul monitoriz&#259;rii continue prev&#259;zute la alin. (1), prestatorii de servicii de plat&#259; trebuie s&#259; implementeze mecanisme corespunz&#259;toare &#537;i eficiente de detectare &#537;i raportare a intruziunilor logice sau fizice, precum &#537;i a &icirc;nc&#259;lc&#259;rilor confiden&#539;ialit&#259;&#539;ii, integrit&#259;&#539;ii &#537;i disponibilit&#259;&#539;ii activelor informa&#539;ionale utilizate &icirc;n prestarea serviciilor de plat&#259;.(3) Prestatorii de servicii de plat&#259; trebuie s&#259; aloce &#537;i s&#259; de&#539;in&#259; resurse corespunz&#259;toare pentru &icirc;ndeplinirea obliga&#539;iilor prev&#259;zute la alin. (1) &#537;i (2). &nbsp; &nbsp; 
<h4 n78>Articolul 37</h4>
<p n79>Politicile &#537;i procedurile de monitorizare continu&#259; &#537;i detectare prev&#259;zute la art. 36 trebuie s&#259; acopere:a) factorii interni &#537;i externi relevan&#539;i, inclusiv func&#539;iile administrative privind TIC &#537;i cele ale activit&#259;&#539;ii lor de prestare de servicii aferente pl&#259;&#539;ilor;&nbsp;...&nbsp;b) opera&#539;iunile pentru detectarea utiliz&#259;rii abuzive a accesului de c&#259;tre ter&#539;i sau de c&#259;tre alte entit&#259;&#539;i &#537;i a utiliz&#259;rii abuzive a accesului intern;&nbsp;...&nbsp;c) amenin&#539;&#259;rile interne &#537;i externe poten&#539;iale.&nbsp;...&nbsp;</p>
 &nbsp; &nbsp; 
<h4 n80>Articolul 38</h4>
(1) Prestatorii de servicii de plat&#259; trebuie s&#259; instituie &#537;i s&#259; pun&#259; &icirc;n aplicare procese &#537;i structuri organizatorice, pentru a identifica &#537;i monitoriza constant amenin&#539;&#259;rile de securitate care ar putea afecta semnificativ capacitatea acestora de a presta servicii de plat&#259;.(2) Prestatorii de servicii de plat&#259; trebuie s&#259; monitorizeze activ evolu&#539;iile tehnologice, pentru a se asigura c&#259; au &icirc;n vedere riscurile TIC &#537;i de securitate.(3) Prestatorii de servicii de plat&#259; trebuie s&#259; pun&#259; &icirc;n aplicare m&#259;suri de detec&#539;ie pentru a identifica eventualele scurgeri de informa&#539;ii, coduri d&#259;un&#259;toare &#537;i alte amenin&#539;&#259;ri la adresa securit&#259;&#539;ii &#537;i vulnerabilit&#259;&#539;ile cunoscute &icirc;n mod public ale echipamentelor, aplica&#539;iilor &#537;i sistemelor TIC &#537;i s&#259; verifice existen&#539;a unor noi actualiz&#259;ri de securitate corespunz&#259;toare.(4) Presatorul de servicii de plat&#259; trebuie s&#259; utilizeze procesul de monitorizare a securit&#259;&#539;ii prev&#259;zut la alin. (1) &icirc;n scopul sus&#539;inerii &icirc;n&#539;elegerii naturii incidentelor opera&#539;ionale sau de securitate, al identific&#259;rii tendin&#539;elor &icirc;n materie de securitate &#537;i al sprijinirii investiga&#539;iilor organiza&#539;iei. &nbsp; &nbsp; 
<h4 n81>Articolul 39</h4>
(1) Prestatorii de servicii de plat&#259; trebuie s&#259; analizeze incidentele opera&#539;ionale sau de securitate care au fost identificate sau care au avut loc &icirc;n cadrul &#537;i/sau &icirc;n afara prestatorului de servicii de plat&#259;.(2) Prestatorii de servicii de plat&#259; trebuie s&#259; ia &icirc;n considerare experien&#539;a dob&acirc;ndit&#259; ca urmare a analizei realizate potrivit alin. (1) &#537;i s&#259; actualizeze &icirc;n consecin&#539;&#259; m&#259;surile de securitate prev&#259;zute potrivit dispozi&#539;iilor prezentului titlu. &nbsp; &nbsp; Sec&#355;iunea a 7-a Revizuirea, evaluarea &#537;i testarea m&#259;surilor de securitate a informa&#539;iilor &nbsp; &nbsp; 
<h4 n82>Articolul 40</h4>
(1) Prestatorii de servicii de plat&#259; trebuie s&#259; realizeze o varietate de revizuiri, evalu&#259;ri &#537;i test&#259;ri ale securit&#259;&#539;ii informa&#539;iilor pentru a asigura identificarea eficient&#259; a vulnerabilit&#259;&#539;ilor din sistemele &#537;i serviciile lor TIC.(2) &Icirc;n desf&#259;&#537;urarea activit&#259;&#539;ilor prev&#259;zute la alin. (1) prestatorii de servicii de plat&#259; trebuie:a) s&#259; realizeze cel pu&#539;in analiza deficien&#539;elor pe baza standardelor de securitate a informa&#539;iilor, revizuiri ale conformit&#259;&#539;ii, audituri interne &#537;i externe ale sistemelor informatice sau revizuiri ale securit&#259;&#539;ii fizice;&nbsp;...&nbsp;b) s&#259; &#539;in&#259; seama de bunele practici, cum ar fi: revizuiri ale codului-surs&#259;, evalu&#259;ri ale vulnerabilit&#259;&#539;ilor, teste de penetrare &#537;i exerci&#539;ii de testare a securit&#259;&#539;ii de tip &laquo;red team&raquo;.&nbsp;...&nbsp; &nbsp; &nbsp; 
<h4 n83>Articolul 41</h4>
<p n84>Prestatorii de servicii de plat&#259; trebuie s&#259; elaboreze &#537;i s&#259; pun&#259; &icirc;n aplicare un cadru de testare al m&#259;surilor de securitate a informa&#539;iilor stabilite de ace&#537;tia &icirc;n aplicarea prezentului titlu, care s&#259; valideze robuste&#539;ea &#537;i eficien&#539;a m&#259;surilor de securitate a informa&#539;iilor &#537;i s&#259; se asigure c&#259; acest cadru de testare este adaptat pentru a lua &icirc;n considerare noile amenin&#539;&#259;ri &#537;i vulnerabilit&#259;&#539;i, identificate prin intermediul procesului de monitorizare a amenin&#539;&#259;rilor &#537;i de evaluare a riscurilor TIC &#537;i de securitate.</p>
 &nbsp; &nbsp; 
<h4 n85>Articolul 42</h4>
(1) Cadrul de testare prev&#259;zut la art. 41 trebuie s&#259; asigure c&#259; testele:a) sunt efectuate ca parte a procesului formal de gestionare a modific&#259;rilor, care trebuie prev&#259;zut de c&#259;tre prestatorii de servicii de plat&#259;, pentru a asigura robuste&#539;ea &#537;i eficien&#539;a m&#259;surilor de securitate a informa&#539;iilor;&nbsp;...&nbsp;b) sunt efectuate de verificatori independen&#539;i, care au cuno&#537;tin&#539;e, competen&#539;e &#537;i expertize suficiente &icirc;n testarea m&#259;surilor de securitate a informa&#539;iilor aferente serviciilor de plat&#259; &#537;i care nu sunt implica&#539;i &icirc;n dezvoltarea m&#259;surilor de securitate a informa&#539;iilor aferente serviciilor de plat&#259; sau a sistemelor care urmeaz&#259; s&#259; fie testate;&nbsp;...&nbsp;c) includ scan&#259;ri ale vulnerabilit&#259;&#539;ilor &#537;i teste de penetrare (inclusiv teste de penetrare bazate pe amenin&#539;&#259;ri) corespunz&#259;toare nivelului de risc identificat &icirc;n cadrul sistemelor &#537;i proceselor aferente activit&#259;&#539;ii de prestare de servicii de plat&#259;;&nbsp;...&nbsp;d) cuprind examinarea m&#259;surilor de securitate relevante.&nbsp;...&nbsp;(2) M&#259;surile de securitate relevante prev&#259;zute la alin. (1) lit. d) se refer&#259; la:a) terminalele de plat&#259; &#537;i dispozitivele utilizate pentru prestarea serviciilor de plat&#259;;&nbsp;...&nbsp;b) terminalele de plat&#259; &#537;i dispozitivele utilizate pentru autentificarea utilizatorului de servicii de plat&#259;;&nbsp;...&nbsp;c) dispozitivele, programele &#537;i aplica&#539;iile software furnizate de prestatorul de servicii de plat&#259; utilizatorului de servicii de plat&#259; pentru a genera/primi un cod de autentificare.&nbsp;...&nbsp; &nbsp; &nbsp; 
<h4 n86>Articolul 43</h4>
<p n87>Prestatorii de servicii de plat&#259; trebuie s&#259; se asigure c&#259; testele m&#259;surilor de securitate prev&#259;zute la art. 42 includ scenariile atacurilor poten&#539;iale cunoscute &#537;i relevante, pe baza amenin&#539;&#259;rilor la adresa securit&#259;&#539;ii constatate &#537;i a modific&#259;rilor efectuate.</p>
 &nbsp; &nbsp; 
<h4 n88>Articolul 44</h4>
(1) Prestatorii de servicii de plat&#259; trebuie s&#259; efectueze testele prev&#259;zute la art. 42 pe baz&#259; continu&#259; &#537;i &icirc;n mod repetat, cu privire la m&#259;surile de securitate aferente serviciilor de plat&#259; oferite de ace&#537;tia.(2) Prestatorii de servicii de plat&#259; trebuie s&#259; efectueze, cel pu&#539;in anual, testarea sistemelor TIC, care au fost identificate drept critice pentru prestarea serviciilor de plat&#259; potrivit art. 18 alin. (1).(3) Testele realizate potrivit alin. (2) trebuie s&#259; fac&#259; parte din evaluarea detaliat&#259; a riscurilor de securitate asociate serviciilor de plat&#259; pe care ace&#537;tia le presteaz&#259;, &icirc;n conformitate cu <a href="/p/219736">art. 218 alin. (2) din Legea nr. 209/2019</a> privind serviciile de plat&#259; &#537;i pentru modificarea unor acte normative.(4) Sistemele care nu sunt critice trebuie testate regulat de c&#259;tre prestatorii de servicii de plat&#259; printr-o abordare bazat&#259; pe riscuri, dar cel pu&#539;in la fiecare trei ani. &nbsp; &nbsp; 
<h4 n89>Articolul 45</h4>
<p n90>Prestatorii de servicii de plat&#259; trebuie s&#259; se asigure c&#259; testele m&#259;surilor de securitate se efectueaz&#259; &icirc;n urm&#259;toarele situa&#539;ii:a) &icirc;n eventualitatea unor modific&#259;ri ale infrastructurii, proceselor &#537;i procedurilor;&nbsp;...&nbsp;b) &icirc;n situa&#539;ia &icirc;n care aceste modific&#259;ri sunt efectuate ca urmare a unor incidente opera&#539;ionale sau de securitate majore;&nbsp;...&nbsp;c) &icirc;n cazul lans&#259;rii de aplica&#539;ii critice cu acces la internet, noi sau modificate substan&#539;ial.&nbsp;...&nbsp;</p>
 &nbsp; &nbsp; 
<h4 n91>Articolul 46</h4>
<p n92>Prestatorii de servicii de plat&#259; trebuie s&#259; monitorizeze &#537;i s&#259; evalueze rezultatele testelor de securitate efectuate &#537;i s&#259; &icirc;&#537;i actualizeze m&#259;surile de securitate &icirc;n mod corespunz&#259;tor &#537;i f&#259;r&#259; &icirc;nt&acirc;rzieri nejustificate &icirc;n ceea ce prive&#537;te sistemele TIC critice, identificate conform dispozi&#539;iilor art. 18 alin. (1).</p>
 &nbsp; &nbsp; Sec&#355;iunea a 8-a Programe de formare &#537;i de cunoa&#537;tere &icirc;n materie de securitate &nbsp; &nbsp; 
<h4 n93>Articolul 47</h4>
(1) Prestatorii de servicii de plat&#259; trebuie s&#259; stabileasc&#259; un program de formare profesional&#259; care trebuie:a) s&#259; includ&#259; programe periodice de con&#537;tientizare cu privire la securitate pentru to&#539;i membrii personalului &#537;i contractan&#539;i, pentru a se asigura c&#259; ace&#537;tia sunt instrui&#539;i pentru a-&#537;i &icirc;ndeplini sarcinile &#537;i responsabilit&#259;&#539;ile, &icirc;n conformitate cu procedurile &#537;i politicile de securitate relevante, &icirc;n vederea prevenirii &#537;i diminu&#259;rii factorilor de risc precum eroarea uman&#259;, furtul, frauda, utilizarea abuziv&#259; sau pierderea &#537;i pentru a aborda adecvat riscurile TIC &#537;i de securitate asociate securit&#259;&#539;ii informa&#539;iilor;&nbsp;...&nbsp;b) s&#259; asigure instruirea tuturor membrilor personalului &#537;i contractan&#539;ilor cel pu&#539;in anual &#537;i, dac&#259; este necesar, mai frecvent, la ini&#539;iativa prestatorului de servicii de plat&#259; ori la solicitarea B&#259;ncii Na&#539;ionale a Rom&acirc;niei.&nbsp;...&nbsp;(2) Prestatorii de servicii de plat&#259; trebuie s&#259; se asigure c&#259; to&#539;i membrii personalului, inclusiv persoanele care &icirc;ndeplinesc rolurile-cheie &#537;i responsabilit&#259;&#539;ile-cheie asociate acestora, identificate conform dispozi&#539;iilor art. 16, sunt instrui&#539;i anual sau mai frecvent, dac&#259; este necesar, prin programe de formare profesional&#259; adecvat&#259; cu privire la riscurile TIC &#537;i de securitate, inclusiv cu privire la securitatea informa&#539;iilor. (3) Tematica programelor prev&#259;zute la alin. (1) trebuie s&#259; con&#539;in&#259; inclusiv dispozi&#539;ii cu privire la modalitatea &icirc;n care membrii personalului prestatorului de servicii de plat&#259; sunt obliga&#539;i s&#259; raporteze toate incidentele sau activit&#259;&#539;ile neobi&#537;nuite. &nbsp; &nbsp; 
<h3 n94>Capitolul V</h3>
 Gestionarea opera&#539;iunilor TIC &nbsp; &nbsp; Sec&#355;iunea 1 Dispozi&#539;ii generale &nbsp; &nbsp; 
<h4 n95>Articolul 47^1</h4>
(1) Prestatorii de servicii de plat&#259; trebuie s&#259; &icirc;&#537;i gestioneze, &icirc;n ceea ce prive&#537;te prestarea de servicii de plat&#259;, opera&#539;iunile TIC pe baz&#259; de procese &#537;i proceduri documentate, care s&#259; fie incluse &icirc;n politica de securitate prin aplicarea &icirc;n mod corespunz&#259;tor a prevederilor <a href="/p/221080">art. 29 alin. (1) lit. m) din Regulamentul nr. 4/2019</a> privind institu&#539;iile de plat&#259; &#537;i furnizorii specializa&#539;i &icirc;n servicii de informare cu privire la conturi. (2) Setul de documente prev&#259;zut la alin. (1) trebuie:a) s&#259; fie aprobat de organul de conducere &#537;i s&#259; fie pus &icirc;n aplicare de c&#259;tre prestatorii de servicii de plat&#259; &icirc;n mod corespunz&#259;tor;&nbsp;...&nbsp;b) s&#259; defineasc&#259; modul &icirc;n care prestatorii de servicii de plat&#259; opereaz&#259;, monitorizeaz&#259; &#537;i &icirc;&#537;i verific&#259; sistemele &#537;i serviciile TIC, inclusiv documentarea opera&#539;iunilor TIC critice;&nbsp;...&nbsp;c) s&#259; permit&#259; prestatorilor de servicii de plat&#259; s&#259; &icirc;&#537;i actualizeze inventarul activelor TIC.&nbsp;...&nbsp; &nbsp; &nbsp; 
<h4 n96>Articolul 47^2</h4>
(1) Prestatorii de servicii de plat&#259; trebuie s&#259; se asigure c&#259; performan&#539;a opera&#539;iunilor TIC este &icirc;n concordan&#539;&#259; cu cerin&#539;ele lor de afaceri.(2) Prestatorii de servicii de plat&#259; trebuie s&#259; men&#539;in&#259; &#537;i s&#259; &icirc;&#537;i &icirc;mbun&#259;t&#259;&#539;easc&#259;, atunci c&acirc;nd este posibil, eficien&#539;a opera&#539;iunilor TIC, cel pu&#539;in cu privire la necesitatea de a analiza modul &icirc;n care pot fi minimizate eventualele erori ce decurg din executarea sarcinilor manuale. &nbsp; &nbsp; 
<h4 n97>Articolul 47^3</h4>
<p n98>Prestatorii de servicii de plat&#259; trebuie s&#259; pun&#259; &icirc;n aplicare proceduri privind &icirc;nregistrarea &#537;i monitorizarea &icirc;n cazul opera&#539;iunilor TIC critice, pentru a permite detectarea, analiza &#537;i corectarea erorilor.</p>
 &nbsp; &nbsp; 
<h4 n99>Articolul 47^4</h4>
(1) Prestatorii de servicii de plat&#259; trebuie s&#259; men&#539;in&#259; un inventar actualizat al activelor, inclusiv al sistemelor TIC, dispozitivelor de re&#539;ea &#537;i al bazelor de date. (2) Inventarul activelor TIC realizat potrivit prevederilor alin. (1) trebuie s&#259; con&#539;in&#259; configura&#539;ia activelor TIC, leg&#259;turile &#537;i interdependen&#539;ele dintre diferitele active TIC, pentru a permite un proces adecvat de gestionare a configura&#539;iilor &#537;i modific&#259;rilor.(3) Inventarul activelor TIC trebuie s&#259; fie suficient de detaliat pentru a permite identificarea imediat&#259; a unui activ TIC, a amplasamentului acestuia, a nivelului de securitate &#537;i a proprietarului.(4) Interdependen&#539;ele dintre active trebuie documentate, pentru a ajuta prestatorii de servicii de plat&#259; s&#259; intervin&#259; &icirc;n caz de incidente de securitate sau opera&#539;ionale, inclusiv &icirc;n caz de atacuri cibernetice. &nbsp; &nbsp; 
<h4 n100>Articolul 47^5</h4>
(1) Prestatorii de servicii de plat&#259; trebuie s&#259; monitorizeze &#537;i s&#259; gestioneze ciclurile de via&#539;&#259; ale activelor TIC, inclusiv cele dedicate utilizatorilor de servicii de plat&#259;, pentru a se asigura c&#259; acestea &icirc;ndeplinesc &#537;i sus&#539;in &icirc;n continuare cerin&#539;ele de afaceri &#537;i de administrare a riscurilor TIC &#537;i de securitate. (2) Prestatorii de servicii de plat&#259; trebuie s&#259; monitorizeze dac&#259; furnizorii lor interni sau externi &#537;i dezvoltatorii ofer&#259; asisten&#539;&#259; pentru activele lor TIC &#537;i dac&#259; sunt instalate toate patch-urile &#537;i actualiz&#259;rile relevante pe baz&#259; de procese documentate. (3) Riscurile care decurg din activele TIC &icirc;nvechite sau pentru care nu se mai ofer&#259; suport trebuie evaluate &#537;i diminuate. &nbsp; &nbsp; 
<h4 n101>Articolul 47^6</h4>
<p n102>Prestatorii de servicii de plat&#259; trebuie s&#259; pun&#259; &icirc;n aplicare procese de planificare &#537;i monitorizare a performan&#539;ei &#537;i capacit&#259;&#539;ii, pentru a &icirc;mpiedica, a detecta &#537;i a r&#259;spunde prompt problemelor importante legate de performan&#539;a sistemelor TIC &#537;i de deficien&#539;e ale capacit&#259;&#539;ii TIC.</p>
 &nbsp; &nbsp; 
<h4 n103>Articolul 47^7</h4>
(1) Prestatorii de servicii de plat&#259; trebuie s&#259; defineasc&#259; &#537;i s&#259; implementeze proceduri pentru realizarea de copii de rezerv&#259; &#537;i de restaurare a datelor &#537;i a sistemelor TIC, pentru a se asigura c&#259; acestea pot fi recuperate, conform cerin&#539;elor.(2) Domeniul de aplicare &#537;i frecven&#539;a opera&#539;iunilor de realizare a copiilor de rezerv&#259; prev&#259;zute la alin. (1) trebuie stabilite &icirc;n conformitate cu cerin&#539;ele de redresare a activit&#259;&#539;ii de prestare de servicii aferente pl&#259;&#539;ilor &#537;i cu nivelul critic al datelor &#537;i al sistemelor TIC &#537;i trebuie analizate &icirc;n func&#539;ie de evaluarea riscurilor. (3) Testarea procedurilor de realizare a copiilor de rezerv&#259; &#537;i de restaurare trebuie efectuat&#259; periodic.(4) Prestatorii de servicii de plat&#259; trebuie s&#259; asigure c&#259; este efectuat&#259; stocarea &icirc;n siguran&#539;&#259; a copiilor de rezerv&#259; ale datelor &#537;i ale sistemelor TIC realizate potrivit alin. (1), la o distan&#539;&#259; suficient de mare fa&#539;&#259; de amplasamentul principal, pentru a nu fi expuse acelora&#537;i riscuri. &nbsp; &nbsp; Sec&#355;iunea a 2-a Gestionarea &#537;i raportarea problemelor &#537;i incidentelor TIC opera&#539;ionale sau de securitate &nbsp; &nbsp; 
<h4 n104>Articolul 47^8</h4>
(1) Prestatorii de servicii de plat&#259; trebuie s&#259; elaboreze &#537;i s&#259; pun&#259; &icirc;n aplicare un proces de gestionare a problemelor &#537;i incidentelor, pentru a monitoriza &#537;i &icirc;nregistra incidentele TIC opera&#539;ionale sau de securitate &#537;i pentru a permite prestatorilor de servicii de plat&#259; s&#259; continue sau s&#259; reia rapid procesele &#537;i func&#539;iile critice activit&#259;&#539;ii lor de prestare de servicii aferente pl&#259;&#539;ilor, atunci c&acirc;nd se produc &icirc;ntreruperi. (2) Prestatorii de servicii de plat&#259; trebuie s&#259; stabileasc&#259; praguri &#537;i criterii corespunz&#259;toare pentru clasificarea unui eveniment drept incident TIC opera&#539;ional sau de securitate, precum &#537;i indicatori de alert&#259; timpurie pentru a permite detectarea anticipat&#259; a incidentelor TIC opera&#539;ionale sau de securitate. (3) Criteriile &#537;i pragurile stabilite potrivit alin. (2) nu trebuie s&#259; aduc&#259; atingere clasific&#259;rii incidentelor majore, &icirc;n conformitate cu cerin&#539;ele titlului III. &nbsp; &nbsp; 
<h4 n105>Articolul 47^9</h4>
(1) Prestatorii de servicii de plat&#259; trebuie s&#259; stabileasc&#259; proceduri &#537;i procese corespunz&#259;toare &#537;i structuri organizatorice pentru a asigura monitorizarea, gestionarea &#537;i urm&#259;rirea &icirc;n mod integrat &#537;i consecvent a incidentelor TIC opera&#539;ionale sau de securitate, &icirc;n vederea identific&#259;rii &#537;i elimin&#259;rii principalelor cauze care au condus la apari&#539;ia acestora &#537;i pentru a evita reapari&#539;ia unor astfel de incidente, &icirc;n scopul diminu&#259;rii impactului evenimentelor defavorabile &#537;i pentru a permite redresarea la timp. (2) Procesul de gestionare a problemelor &#537;i incidentelor prev&#259;zut la alin. (1) trebuie s&#259; stabileasc&#259;:a) proceduri de identificare, urm&#259;rire, &icirc;nregistrare, categorisire &#537;i clasificare a incidentelor, potrivit unei reguli de prioritate, &icirc;n func&#539;ie de nivelul critic al activit&#259;&#539;ii de prestare de servicii aferente pl&#259;&#539;ilor;&nbsp;...&nbsp;b) rolurile &#537;i responsabilit&#259;&#539;ile pentru diferite scenarii de incidente (de exemplu, erori, defec&#539;iuni, atacuri cibernetice);&nbsp;...&nbsp;c) proceduri de gestionare a problemelor pentru a identifica, analiza &#537;i solu&#539;iona principala cauz&#259; a unuia sau a mai multor incidente - un prestator de servicii de plat&#259; trebuie s&#259; analizeze incidentele TIC opera&#539;ionale sau de securitate care ar putea afecta prestatorul de servicii de plat&#259;, care au fost identificate sau care au avut loc &icirc;n cadrul &#537;i/sau &icirc;n afara organiza&#539;iei &#537;i trebuie s&#259; ia &icirc;n considerare lec&#539;iile-cheie &icirc;nv&#259;&#539;ate din aceste analize &#537;i s&#259; actualizeze &icirc;n consecin&#539;&#259; m&#259;surile de securitate;&nbsp;...&nbsp;d) planuri eficiente de comunicare intern&#259;, inclusiv proceduri de notificare &#537;i escaladare a incidentelor - care s&#259; acopere &#537;i reclama&#539;iile clien&#539;ilor legate de securitate, care trebuie s&#259; asigure urm&#259;toarele cerin&#539;e:<p n106>(i) incidentele &#537;i pl&acirc;ngerile clien&#539;ilor legate de securitate cu un posibil impact negativ ridicat asupra sistemelor &#537;i serviciilor TIC se raporteaz&#259; conducerii superioare &#537;i conducerii care coordoneaz&#259; domeniul TIC;</p>
<p n107>(ii) organul de conducere trebuie informat ad-hoc &icirc;n caz de incidente semnificative, identificate &icirc;n baza unor criterii stabilite intern la nivelul prestatorului de servicii de plat&#259;, cel pu&#539;in cu privire la impactul, m&#259;surile luate &#537;i controalele suplimentare care urmeaz&#259; s&#259; fie definite ca urmare a incidentelor;</p>
&nbsp;...&nbsp;e) proceduri de interven&#539;ie &icirc;n caz de incidente, pentru reducerea impactului acestora &#537;i pentru a asigura c&#259; serviciul devine, &icirc;n timp util, opera&#539;ional &#537;i sigur;&nbsp;...&nbsp;f) planuri specifice de comunicare extern&#259; pentru procese &#537;i func&#539;ii critice asociate activit&#259;&#539;ii de prestare a serviciilor aferente pl&#259;&#539;ilor pentru a asigura &icirc;ndeplinirea urm&#259;toarelor cerin&#539;e:<p n108>(i) asigurarea colabor&#259;rii cu p&#259;r&#539;ile interesate relevante, pentru a interveni &icirc;n mod eficient &icirc;n caz de incidente &#537;i a se redresa &icirc;n urma acestora;</p>
<p n109>(ii) furnizarea c&#259;tre p&#259;r&#539;ile externe, inclusiv clien&#539;ilor, altor participan&#539;i &icirc;n pia&#539;&#259; &#537;i B&#259;ncii Na&#539;ionale a Rom&acirc;niei de informa&#539;ii &icirc;n timp util, &icirc;n mod corespunz&#259;tor &#537;i &icirc;n conformitate cu titlul III.</p>
&nbsp;...&nbsp; &nbsp; &nbsp; 
<h4 n110>Articolul 47^10</h4>
<p n111>Prestatorii de servicii de plat&#259; trebuie s&#259; se asigure de faptul c&#259; m&#259;surile prev&#259;zute &icirc;n acord cu art. 47^9 definesc &icirc;n mod clar toate responsabilit&#259;&#539;ile pentru raportarea incidentelor opera&#539;ionale sau de securitate majore &#537;i aferente proceselor puse &icirc;n aplicare pentru &icirc;ndeplinirea cerin&#539;elor prev&#259;zute de titlul III.</p>
 &nbsp; &nbsp; 
<h3 n112>Capitolul VI</h3>
 Gestionarea proiectelor &#537;i modific&#259;rilor TIC &nbsp; &nbsp; Sec&#355;iunea 1 Gestionarea proiectelor TIC &nbsp; &nbsp; 
<h4 n113>Articolul 47^11</h4>
<p n114>Prestatorii de servicii de plat&#259; trebuie s&#259; pun&#259; &icirc;n aplicare un program &#537;i/sau un proces de guvernan&#539;&#259; a proiectelor care s&#259; defineasc&#259; rolurile, responsabilit&#259;&#539;ile &#537;i r&#259;spunderile, pentru a sus&#539;ine &icirc;n mod eficient punerea &icirc;n aplicare a strategiei TIC.</p>
 &nbsp; &nbsp; 
<h4 n115>Articolul 47^12</h4>
<p n116>Prestatorii de servicii de plat&#259; trebuie s&#259; monitorizeze &#537;i s&#259; diminueze &icirc;n mod corespunz&#259;tor riscurile ce decurg din portofoliul lor de proiecte TIC (gestionarea programului), &#539;in&acirc;nd seama &#537;i de riscurile care pot rezulta din interdependen&#539;ele dintre diferite proiecte &#537;i din dependen&#539;ele mai multor proiecte de acelea&#537;i resurse &#537;i/sau competen&#539;e.</p>
 &nbsp; &nbsp; 
<h4 n117>Articolul 47^13</h4>
<p n118>Prestatorii de servicii de plat&#259; trebuie s&#259; instituie &#537;i s&#259; pun&#259; &icirc;n aplicare o politic&#259; de gestionare a proiectelor TIC, care s&#259; includ&#259; cel pu&#539;in:a) obiectivele proiectului;&nbsp;...&nbsp;b) rolurile &#537;i responsabilit&#259;&#539;ile;&nbsp;...&nbsp;c) evaluarea riscurilor asociate proiectului;&nbsp;...&nbsp;d) planul, calendarul &#537;i etapele proiectului;&nbsp;...&nbsp;e) principalele obiective intermediare;&nbsp;...&nbsp;f) cerin&#539;ele de gestionare a modific&#259;rilor.&nbsp;...&nbsp;</p>
 &nbsp; &nbsp; 
<h4 n119>Articolul 47^14</h4>
<p n120>Politica de gestionare a proiectelor TIC realizat&#259; potrivit art. 47^13 trebuie s&#259; asigure c&#259; cerin&#539;ele de securitate a informa&#539;iilor sunt analizate &#537;i aprobate de c&#259;tre o func&#539;ie independent&#259; de func&#539;ia care le-a elaborat.</p>
 &nbsp; &nbsp; 
<h4 n121>Articolul 47^15</h4>
<p n122>Prestatorii de servicii de plat&#259; trebuie s&#259; se asigure c&#259; toate domeniile afectate de un proiect TIC sunt reprezentate &icirc;n echipa de proiect &#537;i c&#259; echipa de proiect de&#539;ine cuno&#537;tin&#539;ele necesare pentru a asigura implementarea sigur&#259; &#537;i cu succes a proiectului.</p>
 &nbsp; &nbsp; 
<h4 n123>Articolul 47^16</h4>
(1) Elaborarea &#537;i evolu&#539;ia proiectelor TIC &#537;i riscurile lor asociate trebuie raportate organului de conducere, individual sau agregat, &icirc;n func&#539;ie de importan&#539;a &#537;i de dimensiunea proiectelor TIC, &icirc;n mod regulat &#537;i ad-hoc, dup&#259; caz.(2) Prestatorii de servicii de plat&#259; trebuie s&#259; includ&#259; riscul asociat proiectului &icirc;n cadrul lor de administrare a riscurilor. &nbsp; &nbsp; Sec&#355;iunea a 2-a Achizi&#539;ia &#537;i dezvoltarea de sisteme TIC &nbsp; &nbsp; 
<h4 n124>Articolul 47^17</h4>
(1) Prestatorii de servicii de plat&#259; trebuie s&#259; elaboreze &#537;i s&#259; pun&#259; &icirc;n aplicare un proces care s&#259; reglementeze achizi&#539;ia, dezvoltarea &#537;i &icirc;ntre&#539;inerea sistemelor TIC.(2) Procesul prev&#259;zut la alin. (1) trebuie conceput folosind o abordare bazat&#259; pe riscuri. &nbsp; &nbsp; 
<h4 n125>Articolul 47^18</h4>
<p n126>Prestatorii de servicii de plat&#259; trebuie s&#259; se asigure c&#259;, &icirc;nainte de orice achizi&#539;ie sau dezvoltare a sistemelor TIC, cerin&#539;ele func&#539;ionale &#537;i nefunc&#539;ionale, inclusiv cerin&#539;ele de securitate a informa&#539;iilor, sunt clar definite &#537;i aprobate de c&#259;tre conducerea relevant&#259;.</p>
 &nbsp; &nbsp; 
<h4 n127>Articolul 47^19</h4>
<p n128>Prestatorii de servicii de plat&#259; trebuie s&#259; instituite m&#259;suri pentru diminuarea riscurilor de modificare neinten&#539;ionat&#259; sau de manipulare inten&#539;ionat&#259; a sistemelor TIC pe durata dezvolt&#259;rii &#537;i implement&#259;rii &icirc;n mediul de produc&#539;ie.</p>
 &nbsp; &nbsp; 
<h4 n129>Articolul 47^20</h4>
(1) Prestatorii de servicii de plat&#259; trebuie s&#259; de&#539;in&#259; o metodologie pentru testarea &#537;i aprobarea sistemelor TIC &icirc;nainte de prima lor utilizare.(2) Metodologia prev&#259;zut&#259; la alin. (1) trebuie s&#259; &#539;in&#259; seama de nivelul critic al activelor &#537;i proceselor activit&#259;&#539;ii de prestare a serviciilor aferente pl&#259;&#539;ilor. (3) Testarea prev&#259;zut&#259; la alin. (1) trebuie s&#259; asigure faptul c&#259; noile sisteme TIC func&#539;ioneaz&#259; a&#537;a cum au fost proiectate.(4) Prestatorii de servicii de plat&#259; trebuie s&#259; utilizeze medii de testare care s&#259; reflecte &icirc;n mod corespunz&#259;tor mediul de produc&#539;ie. &nbsp; &nbsp; 
<h4 n130>Articolul 47^21</h4>
<p n131>Prestatorii de servicii de plat&#259; trebuie s&#259; testeze sistemele TIC, serviciile TIC &#537;i m&#259;surile de securitate a informa&#539;iilor, pentru a identifica eventualele puncte slabe, &icirc;nc&#259;lc&#259;ri &#537;i incidente TIC opera&#539;ionale sau de securitate.</p>
 &nbsp; &nbsp; 
<h4 n132>Articolul 47^22</h4>
(1) Prestatorii de servicii de plat&#259; trebuie s&#259; implementeze medii TIC separate pentru a asigura separarea adecvat&#259; a sarcinilor &#537;i pentru a atenua impactul modific&#259;rilor neverificate asupra sistemelor de produc&#539;ie.(2) Atunci c&acirc;nd realizeaz&#259; separarea mediilor conform alin. (1) prestatorii de servicii de plat&#259; trebuie asigure inclusiv separarea mediilor de produc&#539;ie de alte medii care nu au leg&#259;tur&#259; cu produc&#539;ia, inclusiv cele de dezvoltare &#537;i testare. (3) Prestatorii de servicii de plat&#259; trebuie s&#259; asigure integritatea &#537;i confiden&#539;ialitatea datelor de produc&#539;ie &icirc;n mediile care nu au leg&#259;tur&#259; cu produc&#539;ia. Accesul la datele din mediul de produc&#539;ie este limitat la utilizatorii autoriza&#539;i. &nbsp; &nbsp; 
<h4 n133>Articolul 47^23</h4>
(1) Prestatorii de servicii de plat&#259; trebuie s&#259; pun&#259; &icirc;n aplicare m&#259;suri pentru protejarea integrit&#259;&#539;ii codurilor-surs&#259; ale sistemelor TIC dezvoltate intern.(2) Prestatorii de servicii de plat&#259; trebuie s&#259; documenteze &icirc;n mod am&#259;nun&#539;it dezvoltarea, implementarea, operarea &#537;i/sau configurarea sistemelor TIC, pentru a reduce orice dependen&#539;&#259; inutil&#259; de exper&#539;ii &icirc;n domeniu. (3) Documenta&#539;ia prev&#259;zut&#259; la alin. (2) aferent&#259; sistemului TIC trebuie s&#259; con&#539;in&#259; cel pu&#539;in documenta&#539;ia de utilizare, documenta&#539;ia tehnic&#259; a sistemului &#537;i procedurile de operare, dac&#259; este cazul, inclusiv c&acirc;nd nu sunt procese automate. &nbsp; &nbsp; 
<h4 n134>Articolul 47^24</h4>
(1) Procesele de achizi&#539;ie &#537;i dezvoltare a sistemelor TIC ale unui prestator de servicii de plat&#259; trebuie s&#259; se aplice &#537;i sistemelor TIC dezvoltate sau gestionate de c&#259;tre utilizatorii finali ai liniilor de afaceri din afara organiza&#539;iei TIC (de exemplu, &icirc;n aplica&#539;iile informatice ale utilizatorilor finali), folosind o abordare bazat&#259; pe riscuri. (2) Prestatorul de servicii de plat&#259; trebuie s&#259; &#539;in&#259; o eviden&#539;&#259; a aplica&#539;iilor prev&#259;zute la alin. (1) care sprijin&#259; procesele &#537;i func&#539;iile critice ale activit&#259;&#539;ii de prestare a serviciilor aferente pl&#259;&#539;ilor. &nbsp; &nbsp; Sec&#355;iunea a 3-a Gestionarea modific&#259;rilor TIC &nbsp; &nbsp; 
<h4 n135>Articolul 48</h4>
(1) Prestatorii de servicii de plat&#259; trebuie s&#259; instituie &#537;i s&#259; pun&#259; &icirc;n aplicare un proces de gestionare a modific&#259;rilor TIC pentru a se asigura c&#259; toate modific&#259;rile aduse sistemelor TIC sunt planificate, &icirc;nregistrate, testate, evaluate, aprobate, implementate &#537;i verificate &icirc;n mod controlat. (2) Prestatorii de servicii de plat&#259; trebuie s&#259; gestioneze modific&#259;rile prev&#259;zute la alin. (1) care sunt necesare &#537;i trebuie introduse c&acirc;t mai cur&acirc;nd posibil &icirc;n timpul situa&#539;iilor de urgen&#539;&#259;, urm&acirc;nd proceduri care s&#259; asigure o protec&#539;ie adecvat&#259;.(3) Prestatorii de servicii de plat&#259; trebuie s&#259; stabileasc&#259; dac&#259; modific&#259;rile la nivelul mediului opera&#539;ional existent influen&#539;eaz&#259; m&#259;surile de securitate prev&#259;zute la art. 25 sau dac&#259; impun adoptarea de m&#259;suri suplimentare pentru atenuarea riscurilor implicate.(4) Modific&#259;rile prev&#259;zute la alin. (1) trebuie s&#259; fie &icirc;n conformitate cu procesul formal de gestionare a modific&#259;rilor pentru prestatorii de servicii de plat&#259;. &nbsp; &nbsp; 
<h3 n136>Capitolul VII</h3>
 Gestionarea continuit&#259;&#539;ii activit&#259;&#539;ii de prestare a serviciilor aferente pl&#259;&#539;ilor &nbsp; &nbsp; Sec&#355;iunea 1 Dispozi&#539;ii generale &nbsp; &nbsp; 
<h4 n137>Articolul 49</h4>
<p n138>Prestatorii de servicii de plat&#259; trebuie s&#259; instituie un proces solid de gestionare a continuit&#259;&#539;ii activit&#259;&#539;ii de prestare a serviciilor aferente pl&#259;&#539;ilor pentru a-&#537;i maximiza capacitatea de a presta servicii de plat&#259; &icirc;n mod continuu &#537;i pentru a limita pierderile &icirc;n caz de &icirc;ntrerupere grav&#259; a activit&#259;&#539;ii de prestare a serviciilor aferente pl&#259;&#539;ilor, prin aplicarea &icirc;n mod corespunz&#259;tor a prevederilor <a href="/p/205605">art. 61-64 din Regulamentul nr. 5/2013</a> privind cerin&#539;e pruden&#539;iale pentru institu&#539;iile de credit, cu modific&#259;rile &#537;i complet&#259;rile ulterioare.</p>
 &nbsp; &nbsp; Sec&#355;iunea a 2-a Analiza impactului asupra activit&#259;&#539;ii de prestare a serviciilor aferente pl&#259;&#539;ilor &nbsp; &nbsp; 
<h4 n139>Articolul 50</h4>
(1) Prestatorii de servicii de plat&#259; trebuie s&#259; realizeze o analiz&#259; de impact cu privire la expunerea activit&#259;&#539;ii de prestare a serviciilor aferente pl&#259;&#539;ilor la &icirc;ntreruperea grav&#259; a acesteia, ca parte a bunei gestion&#259;ri a continuit&#259;&#539;ii activit&#259;&#539;ii de prestare a serviciilor aferente pl&#259;&#539;ilor.(2) &Icirc;n cadrul analizei prev&#259;zute la alin. (1) prestatorii de servicii de plat&#259; trebuie s&#259; evalueze, cantitativ &#537;i calitativ, impactul poten&#539;ial al &icirc;ntreruperii grave a activit&#259;&#539;ii de prestare a serviciilor aferente pl&#259;&#539;ilor, inclusiv asupra confiden&#539;ialit&#259;&#539;ii, integrit&#259;&#539;ii &#537;i disponibilit&#259;&#539;ii, folosind date interne &#537;i/sau externe, inclusiv date de la furnizorii ter&#539;i, relevante pentru un proces aferent activit&#259;&#539;ii de prestare a serviciilor aferente pl&#259;&#539;ilor, sau date disponibile public care pot fi relevante pentru analiza de impact asupra activit&#259;&#539;ii de prestare a serviciilor aferente pl&#259;&#539;ilor &#537;i analize pe baz&#259; de scenariu.(3) Analiza de impact asupra activit&#259;&#539;ii de prestare a serviciilor aferente pl&#259;&#539;ilor realizat&#259; conform alin. (1) trebuie s&#259; &#539;in&#259; seama &#537;i de nivelul critic al func&#539;iilor activit&#259;&#539;ii de prestare a serviciilor aferente pl&#259;&#539;ilor, al proceselor-suport, al ter&#539;ilor &#537;i al activelor informa&#539;ionale identificate &#537;i clasificate, precum &#537;i de interdependen&#539;ele acestora, &icirc;n conformitate cu prevederile art. 16-18. &nbsp; &nbsp; 
<h4 n140>Articolul 50^1</h4>
<p n141>Prestatorii de servicii de plat&#259; trebuie s&#259; se asigure c&#259; sistemele &#537;i serviciile lor TIC sunt concepute &#537;i &icirc;n concordan&#539;&#259; cu analiza lor de impact asupra activit&#259;&#539;ii de prestare a serviciilor aferente pl&#259;&#539;ilor, inclusiv din perspectiva redundan&#539;ei anumitor componente critice, pentru a preveni &icirc;ntreruperile cauzate de evenimente cu impact asupra componentelor respective.</p>
 &nbsp; &nbsp; Sec&#355;iunea a 3-a Planificarea continuit&#259;&#539;ii activit&#259;&#539;ii de prestare a serviciilor aferente pl&#259;&#539;ilor pe baz&#259; de scenariu &nbsp; &nbsp; 
<h4 n142>Articolul 51</h4>
(1) &Icirc;n baza analizei de impact efectuate potrivit prevederilor art. 50, prestatorii de servicii de plat&#259; trebuie s&#259; implementeze:a) planuri de continuitate a activit&#259;&#539;ii de prestare a serviciilor aferente pl&#259;&#539;ilor pentru a se asigura c&#259; pot r&#259;spunde &icirc;n mod corespunz&#259;tor la urgen&#539;e &#537;i c&#259; pot men&#539;ine activit&#259;&#539;ile lor opera&#539;ionale critice;&nbsp;...&nbsp;b) m&#259;suri de atenuare care trebuie adoptate &icirc;n cazul &icirc;ncet&#259;rii prest&#259;rii serviciilor de plat&#259; &#537;i &icirc;n cazul rezilierii contractelor existente, pentru evitarea efectelor negative asupra sistemelor de pl&#259;&#539;i &#537;i asupra utilizatorilor de servicii de plat&#259; &#537;i pentru a asigura executarea opera&#539;iunilor de plat&#259; &icirc;n a&#537;teptare.&nbsp;...&nbsp;(2) Prestatorii de servicii de plat&#259; trebuie s&#259; se asigure c&#259; planul de continuitate prev&#259;zut la alin. (1) este documentat &#537;i aprobat de organele lor de conducere.(3) Planurile trebuie s&#259; &#539;in&#259; seama &icirc;n mod special de riscurile care ar putea afecta &icirc;n mod negativ sistemele &#537;i serviciile TIC. (4) Prestatorii de servicii de plat&#259; trebuie s&#259; se asigure c&#259; planurile de continuitate a activit&#259;&#539;ii de prestare a serviciilor aferente pl&#259;&#539;ilor sprijin&#259; obiectivele de a proteja &#537;i, dac&#259; este cazul, de a restabili confiden&#539;ialitatea, integritatea &#537;i disponibilitatea func&#539;iilor activit&#259;&#539;ii de prestare a serviciilor aferente pl&#259;&#539;ilor, a proceselor-suport &#537;i a activelor informa&#539;ionale. (5) Prestatorii de servicii de plat&#259; trebuie s&#259; se coordoneze &#537;i s&#259; coopereze cu p&#259;r&#539;ile relevante de la nivel intern &#537;i extern care sunt interesate, dup&#259; caz, pe parcursul elabor&#259;rii planurilor de continuitate a activit&#259;&#539;ii de prestare a serviciilor aferente pl&#259;&#539;ilor. &nbsp; &nbsp; 
<h4 n143>Articolul 51^1</h4>
(1) Prestatorii de servicii de plat&#259; trebuie s&#259; pun&#259; &icirc;n aplicare planuri de asigurare a continuit&#259;&#539;ii activit&#259;&#539;ii de prestare a serviciilor aferente pl&#259;&#539;ilor pentru a se asigura c&#259; acestea pot reac&#539;iona &icirc;n mod corespunz&#259;tor la eventuale scenarii de intrare &icirc;n dificultate &#537;i c&#259; sunt capabile s&#259; &icirc;&#537;i redreseze opera&#539;iunile critice ale activit&#259;&#539;ii lor de prestare a serviciilor aferente pl&#259;&#539;ilor &icirc;n urma unor &icirc;ntreruperi, conform obiectivului timp de recuperare (RTO) &#537;i obiectivului punct de recuperare (RPO). (2) Prestatorii de servicii de plat&#259; trebuie s&#259; stabileasc&#259; ordinea de prioritate pentru ac&#539;iunile specifice din cadrul planului de continuitate a activit&#259;&#539;ii de prestare a serviciilor aferente pl&#259;&#539;ilor, declan&#537;ate ca urmare a unei &icirc;ntreruperi grave a activit&#259;&#539;ii de prestare a serviciilor aferente pl&#259;&#539;ilor, folosind o abordare bazat&#259; pe riscuri, care se poate fundamenta pe evalu&#259;rile riscurilor efectuate potrivit cap. III al prezentului titlu.(3) Planurile de asigurare a continuit&#259;&#539;ii activit&#259;&#539;ii de prestare a serviciilor aferente pl&#259;&#539;ilor prev&#259;zute la alin. (1) trebuie s&#259; faciliteze cel pu&#539;in prelucrarea opera&#539;iunilor critice, &icirc;n timp ce continu&#259; eforturile de remediere. &nbsp; &nbsp; 
<h4 n144>Articolul 52</h4>
(1) Prestatorii de servicii de plat&#259; trebuie s&#259; ia &icirc;n considerare o serie de scenarii diferite &icirc;n planul lor de asigurare a continuit&#259;&#539;ii activit&#259;&#539;ii de prestare a serviciilor aferente pl&#259;&#539;ilor, inclusiv cele extreme, dar plauzibile, la care ar putea fi expu&#537;i, inclusiv un scenariu de atac cibernetic, &#537;i trebuie s&#259; evalueze impactul poten&#539;ial al unor astfel de scenarii.(2) Pe baza scenariilor prev&#259;zute la alin. (1), prestatorii de servicii de plat&#259; trebuie s&#259; descrie modul &icirc;n care sunt asigurate continuitatea sistemelor &#537;i serviciilor TIC &#537;i securitatea informa&#539;iilor acestora. &nbsp; &nbsp; Sec&#355;iunea a 4-a Planurile de interven&#539;ie &#537;i de redresare &nbsp; &nbsp; 
<h4 n145>Articolul 53</h4>
(1) &Icirc;n baza analizei de impact asupra activit&#259;&#539;ii de prestare a serviciilor aferente pl&#259;&#539;ilor efectuate potrivit prevederilor art. 50 &#537;i a scenariilor plauzibile identificate potrivit prevederilor art. 52, prestatorii de servicii de plat&#259; trebuie s&#259; elaboreze planuri de interven&#539;ie &#537;i de redresare.(2) Planurile de interven&#539;ie &#537;i redresare prev&#259;zute la alin. (1) trebuie: a) s&#259; precizeze condi&#539;iile &icirc;n care poate fi declan&#537;at&#259; activarea planurilor &#537;i m&#259;surile care trebuie luate pentru a asigura disponibilitatea, continuitatea &#537;i redresarea cel pu&#539;in a sistemelor &#537;i serviciilor TIC critice ale prestatorilor de servicii de plat&#259;;&nbsp;...&nbsp;b) s&#259; vizeze atingerea obiectivelor de redresare a opera&#539;iunilor prestatorilor de servicii de plat&#259;;&nbsp;...&nbsp;c) s&#259; &#539;in&#259; seama at&acirc;t de op&#539;iunile de redresare pe termen scurt, c&acirc;t &#537;i de cele pe termen lung;&nbsp;...&nbsp;d) s&#259; se concentreze pe redresarea opera&#539;iunilor func&#539;iilor critice aferente activit&#259;&#539;ii de prestare a serviciilor aferente pl&#259;&#539;ilor, proceselor-suport, sistemelor &#537;i activelor informa&#539;ionale, precum &#537;i ale interdependen&#539;elor dintre acestea pentru a evita efectele negative asupra func&#539;ion&#259;rii prestatorilor de servicii de plat&#259; &#537;i asupra sistemului financiar, inclusiv asupra sistemelor de plat&#259; &#537;i asupra utilizatorilor serviciilor de plat&#259;, &#537;i pentru a asigura executarea opera&#539;iunilor de plat&#259; &icirc;n a&#537;teptare;&nbsp;...&nbsp;e) s&#259; fie documentate &#537;i puse la dispozi&#539;ia unit&#259;&#539;ilor opera&#539;ionale &#537;i func&#539;iilor-suport &#537;i u&#537;or accesibile &icirc;n caz de urgen&#539;&#259;; &nbsp;...&nbsp;f) s&#259; fie actualizate &icirc;n conformitate cu experien&#539;a dob&acirc;ndit&#259; din incidente &#537;i teste, cu noile riscuri &#537;i amenin&#539;&#259;ri identificate, precum &#537;i cu priorit&#259;&#539;ile &#537;i obiectivele de redresare modificate;&nbsp;...&nbsp;g) s&#259; aib&#259; &icirc;n vedere &#537;i op&#539;iuni alternative, &icirc;n cazul &icirc;n care este posibil ca redresarea s&#259; nu fie fezabil&#259; pe termen scurt, din cauza costurilor, riscurilor, logisticii sau a situa&#539;iilor neprev&#259;zute.&nbsp;...&nbsp;(3) &Icirc;n cadrul planurilor de interven&#539;ie &#537;i de redresare, prestatorul de servicii de plat&#259; trebuie s&#259; aib&#259; &icirc;n vedere &#537;i punerea &icirc;n aplicare a m&#259;surilor de asigurare a continuit&#259;&#539;ii pentru a atenua incapacit&#259;&#539;ile furnizorilor ter&#539;i, m&#259;suri extrem de importante pentru asigurarea continuit&#259;&#539;ii serviciilor TIC ale prestatorului de servicii de plat&#259; &icirc;n concordan&#539;&#259; cu dispozi&#539;iile Ghidului ABE privind externalizarea EBA/GL/2019/02 referitoare la planurile de continuitate a activit&#259;&#539;ii. &nbsp; &nbsp; Sec&#355;iunea a 5-a Testarea planurilor &nbsp; &nbsp; 
<h4 n146>Articolul 54</h4>
(1) Prestatorii de servicii de plat&#259; trebuie s&#259; testeze planurile de asigurare a continuit&#259;&#539;ii activit&#259;&#539;ii de prestare a serviciilor aferente pl&#259;&#539;ilor. (2) Prestatorii de servicii de plat&#259; trebuie s&#259; se asigure c&#259; planurile de asigurare a continuit&#259;&#539;ii func&#539;iilor critice ale activit&#259;&#539;ii lor de prestare a serviciilor aferente pl&#259;&#539;ilor, ale proceselor-suport, ale activelor informa&#539;ionale &#537;i ale interdependen&#539;elor dintre acestea, inclusiv cele furnizate de ter&#539;i, unde este cazul, sunt testate cel pu&#539;in anual potrivit art. 56. &nbsp; &nbsp; 
<h4 n147>Articolul 55</h4>
(1) Prestatorii de servicii de plat&#259; trebuie s&#259; actualizeze planurile de continuitate a activit&#259;&#539;ii de prestare a serviciilor aferente pl&#259;&#539;ilor cel pu&#539;in anual, pe baza rezultatelor testelor prev&#259;zute la art. 54 alin. (2), a informa&#539;iilor privind amenin&#539;&#259;rile curente, a schimbului de informa&#539;ii &#537;i a experien&#539;ei dob&acirc;ndite din evenimentele anterioare.(2) Orice modific&#259;ri ale obiectivelor de redresare a activit&#259;&#539;ii de prestare a serviciilor aferente pl&#259;&#539;ilor (inclusiv ale RTO &#537;i RPO) &#537;i/sau modific&#259;ri ale func&#539;iilor activit&#259;&#539;ii lor de prestare a serviciilor aferente pl&#259;&#539;ilor, ale proceselor-suport &#537;i ale activelor informa&#539;ionale, dac&#259; este cazul, trebuie s&#259; fie luate &icirc;n considerare, inclusiv ca o baz&#259; pentru actualizarea planurilor de asigurare a continuit&#259;&#539;ii activit&#259;&#539;ii de prestare a serviciilor aferente pl&#259;&#539;ilor. &nbsp; &nbsp; 
<h4 n148>Articolul 56</h4>
(1) Testarea planurilor de asigurare a continuit&#259;&#539;ii activit&#259;&#539;ii de prestare de servicii aferente pl&#259;&#539;ilor prev&#259;zut&#259; la art. 54 trebuie s&#259; demonstreze capacitatea acestora de a sus&#539;ine viabilitatea activit&#259;&#539;ii de prestare de servicii aferente pl&#259;&#539;ilor a prestatorilor de servicii de plat&#259; p&acirc;n&#259; la restabilirea opera&#539;iunilor lor critice.(2) Testarea planurilor de asigurare a continuit&#259;&#539;ii activit&#259;&#539;ii de prestare de servicii aferente pl&#259;&#539;ilor prev&#259;zut&#259; la alin. (1) trebuie:a) s&#259; includ&#259; un set adecvat de scenarii, extreme, dar plauzibile, inclusiv cele avute &icirc;n vedere la elaborarea planurilor de asigurare a continuit&#259;&#539;ii activit&#259;&#539;ii de prestare de servicii aferente pl&#259;&#539;ilor prev&#259;zute la art. 52, precum &#537;i testarea serviciilor prestate de ter&#539;i, unde este cazul; &nbsp;...&nbsp;b) s&#259; includ&#259; transferarea func&#539;iilor critice ale activit&#259;&#539;ii de prestare de servicii aferente pl&#259;&#539;ilor, ale proceselor-suport &#537;i ale activelor informa&#539;ionale &icirc;n mediul de redresare &icirc;n caz de dezastru &#537;i demonstrarea faptului c&#259; pot fi gestionate astfel o perioad&#259; suficient de reprezentativ&#259; &#537;i c&#259; func&#539;ionarea normal&#259; poate fi restabilit&#259; ulterior;&nbsp;...&nbsp;c) s&#259; fie concepute pentru a verifica ipotezele pe care se bazeaz&#259; planurile de asigurare a continuit&#259;&#539;ii activit&#259;&#539;ii de prestare de servicii aferente pl&#259;&#539;ilor, inclusiv mecanismele de guvernan&#539;&#259; &#537;i planurile de comunicare &icirc;n situa&#539;ii de criz&#259;; &#537;i&nbsp;...&nbsp;d) s&#259; includ&#259; proceduri pentru verificarea capacit&#259;&#539;ii personalului &#537;i a contractan&#539;ilor, a sistemelor &#537;i serviciilor TIC de a r&#259;spunde &icirc;n mod corespunz&#259;tor la scenariile prev&#259;zute la art. 52.&nbsp;...&nbsp; &nbsp; &nbsp; 
<h4 n149>Articolul 57</h4>
<p n150>Prestatorii de servicii de plat&#259; trebuie s&#259; documenteze rezultatele testelor &#537;i s&#259; analizeze, abordeze &#537;i s&#259; raporteze organului de conducere toate deficien&#539;ele identificate &icirc;n urma testelor.</p>
 &nbsp; &nbsp; Sec&#355;iunea a 6-a Comunic&#259;rile &icirc;n situa&#539;ii de criz&#259; &nbsp; &nbsp; 
<h4 n151>Articolul 58</h4>
<p n152>Prestatorii de servicii de plat&#259; trebuie s&#259; se asigure c&#259; at&acirc;t &icirc;n cazul unei &icirc;ntreruperi a activit&#259;&#539;ii lor de prestare de servicii aferente pl&#259;&#539;ilor sau al unei situa&#539;ii de urgen&#539;&#259;, c&acirc;t &#537;i pe parcursul punerii &icirc;n aplicare a planurilor de asigurare a continuit&#259;&#539;ii activit&#259;&#539;ii de prestare de servicii aferente pl&#259;&#539;ilor au prev&#259;zut m&#259;suri eficiente de comunicare &icirc;n situa&#539;ii de criz&#259;, astfel &icirc;nc&acirc;t toate p&#259;r&#539;ile interesate interne &#537;i externe relevante, inclusiv furnizori de servicii de externalizare, entit&#259;&#539;i din grup sau furnizori ter&#539;i, precum &#537;i Banca Na&#539;ional&#259; a Rom&acirc;niei, sunt informate &icirc;n timp util &#537;i &icirc;n mod corespunz&#259;tor.</p>
 &nbsp; &nbsp; 
<h3 n153>Capitolul VIII</h3>
 Gestionarea rela&#539;iei cu utilizatorul serviciilor de plat&#259; &nbsp; &nbsp; 
<h4 n154>Articolul 59</h4>
<p n155>Prestatorii de servicii de plat&#259; trebuie s&#259; stabileasc&#259; &#537;i s&#259; pun&#259; &icirc;n aplicare procese de cre&#537;tere a gradului de con&#537;tientizare al utilizatorilor de servicii de plat&#259; cu privire la riscurile de securitate aferente serviciilor de plat&#259; prestate acestora, acord&acirc;nd asisten&#539;&#259; &#537;i &icirc;ndrumare utilizatorilor de servicii de plat&#259;.</p>
 &nbsp; &nbsp; 
<h4 n156>Articolul 60</h4>
<p n157>Asisten&#539;a &#537;i &icirc;ndrumarea acordate utilizatorilor de servicii de plat&#259; potrivit art. 59 trebuie s&#259; fie actualizate &icirc;n func&#539;ie de noile amenin&#539;&#259;ri &#537;i vulnerabilit&#259;&#539;i, iar prestatorii de servicii de plat&#259; trebuie s&#259; informeze utilizatorii de servicii de plat&#259; cu privire la aceste modific&#259;ri.</p>
 &nbsp; &nbsp; 
<h4 n158>Articolul 61</h4>
<p n159>&Icirc;n cazul &icirc;n care func&#539;ionalitatea produsului o permite, prestatorii de servicii de plat&#259; trebuie s&#259; le permit&#259; utilizatorilor de servicii de plat&#259; s&#259; dezactiveze anumite func&#539;ionalit&#259;&#539;i de plat&#259; aferente serviciilor de plat&#259; furnizate de c&#259;tre prestatorul de servicii de plat&#259; c&#259;tre utilizatorul de servicii de plat&#259;.</p>
 &nbsp; &nbsp; 
<h4 n160>Articolul 62</h4>
<p n161>&Icirc;n cazul &icirc;n care, &icirc;n conformitate cu <a href="/p/219736">art. 163 alin. (1) din Legea nr. 209/2019</a> privind serviciile de plat&#259; &#537;i pentru modificarea unor acte normative, un prestator de servicii de plat&#259; a acceptat limitele de cheltuieli ale pl&#259;titorului &icirc;n ceea ce prive&#537;te opera&#539;iunile de plat&#259; efectuate prin intermediul anumitor instrumente de plat&#259;, prestatorul de servicii de plat&#259; trebuie s&#259; ofere pl&#259;titorului op&#539;iunea de a ajusta aceste limite p&acirc;n&#259; la limita maxim&#259; admis&#259;.</p>
 &nbsp; &nbsp; 
<h4 n162>Articolul 63</h4>
<p n163>Prestatorii de servicii de plat&#259; trebuie s&#259; acorde utilizatorilor de servicii de plat&#259; op&#539;iunea de a primi alerte referitoare la &icirc;ncerc&#259;rile ini&#539;iate &#537;i/sau e&#537;uate de ini&#539;iere a opera&#539;iunilor de plat&#259;, permi&#539;&acirc;ndu-le s&#259; detecteze utilizarea frauduloas&#259; sau premeditat&#259; a conturilor lor de pl&#259;&#539;i.</p>
 &nbsp; &nbsp; 
<h4 n164>Articolul 64</h4>
<p n165>Prestatorii de servicii de plat&#259; trebuie s&#259; &icirc;&#537;i informeze utilizatorii de servicii de plat&#259; despre actualiz&#259;rile procedurilor de securitate care afecteaz&#259; utilizatorii de servicii de plat&#259; &icirc;n ceea ce prive&#537;te prestarea serviciilor de plat&#259;.</p>
 &nbsp; &nbsp; 
<h4 n166>Articolul 65</h4>
(1) Prestatorii de servicii de plat&#259; trebuie s&#259; acorde asisten&#539;&#259; utilizatorilor de servicii de plat&#259; &icirc;n orice solicit&#259;ri, cereri de sprijin &#537;i notific&#259;ri de anomalii sau aspecte referitoare la probleme de securitate legate de serviciile de plat&#259;.(2) Prestatorii de servicii de plat&#259; trebuie s&#259; informeze utilizatorii de servicii de plat&#259; &icirc;n mod corespunz&#259;tor cu privire la modalitatea &icirc;n care se poate ob&#539;ine asisten&#539;a prev&#259;zut&#259; la alin. (1).</citat>
</h2>

<p n167>3. <a href="/p/223064">Articolul 70</a> se modific&#259; &#537;i va avea urm&#259;torul cuprins:</p>
<citat> &nbsp; &nbsp; 
<h4 n168>Articolul 70</h4>
<p n169>Prestatorii de servicii de plat&#259; trebuie s&#259; efectueze evaluarea men&#539;ionat&#259; la art. 66-68 pe baz&#259; continu&#259;, pe &icirc;ntreaga durat&#259; a existen&#539;ei incidentului pentru a identifica orice posibil&#259; schimbare a &icirc;ncadr&#259;rii incidentului, respectiv prin &icirc;ncadrarea incidentului din incident minor &icirc;n major sau prin &icirc;ncadrarea incidentului din major &icirc;n minor.</p>
</citat>
<p n170>4. La <a href="/p/223064">articolul 80, alineatul (1)</a> se modific&#259; &#537;i va avea urm&#259;torul cuprins:</p>
<citat> &nbsp; &nbsp; 
<h4 n171>Articolul 80</h4>
(1) &Icirc;n rapoartele lor ini&#539;iale, prestatorii de servicii de plat&#259; trebuie s&#259; includ&#259; informa&#539;iile prev&#259;zute &icirc;n formularul &laquo;A - Raport ini&#539;ial&raquo; cuprins &icirc;n anexa nr. 3, prezent&acirc;nd unele caracteristici de baz&#259; ale incidentului &#537;i consecin&#539;ele estimate ale acestuia pe baza informa&#539;iilor disponibile imediat dup&#259; detectarea sau re&icirc;ncadrarea acestuia potrivit art. 70.</citat>
<p n172>5. La <a href="/p/223064">articolul 91, alineatul (3)</a> se modific&#259; &#537;i va avea urm&#259;torul cuprins:</p>
<citat>(3) &Icirc;n situa&#539;ia prev&#259;zut&#259; la alin. (1), prestatorii de servicii de plat&#259; trebuie s&#259; indice re&icirc;ncadrarea incidentului drept minor, s&#259; transmit&#259; formularul &laquo;C - Raport final&raquo; cuprins &icirc;n anexa nr. 3 &#537;i s&#259; explice motivele acestei &icirc;ncadr&#259;ri.</citat>
<p n173>6. <a href="/p/223064">Articolul 103</a> se modific&#259; &#537;i va avea urm&#259;torul cuprins:</p>
<citat> &nbsp; &nbsp; 
<h4 n174>Articolul 103</h4>
(1) Prestatorii de servicii de plat&#259; trebuie s&#259; transmit&#259; B&#259;ncii Na&#539;ionale a Rom&acirc;niei, prin intermediul Sistemului Informatic de Raportare c&#259;tre Banca Na&#539;ional&#259; a Rom&acirc;niei (SIRBNR), datele statistice prev&#259;zute la art. 99, potrivit dispozi&#539;iilor cuprinse &icirc;n cadrul cap. VI din prezentul titlu. (2) Transmiterea datelor se realizeaz&#259; &icirc;n format XML, &icirc;n conformitate cu dispozi&#539;iile art. 101 alin. (2) &#537;i (3) &#537;i cu regulile de sistem stabilite &#537;i puse la dispozi&#539;ia entit&#259;&#539;ilor raportoare - prin intermediul SIRBNR - de Banca Na&#539;ional&#259; a Rom&acirc;niei.</citat>
<p n175>7. <a href="/p/223064">Articolul 105</a> se modific&#259; &#537;i va avea urm&#259;torul cuprins:</p>
<citat> &nbsp; &nbsp; 
<h4 n176>Articolul 105</h4>
(1) Prestatorii de servicii de plat&#259; trebuie s&#259; transmit&#259; B&#259;ncii Na&#539;ionale a Rom&acirc;niei datele statistice prev&#259;zute la art. 99, prin exprimarea acestora &icirc;n lei. (2) Prestatorii de servicii de plat&#259; trebuie s&#259; raporteze B&#259;ncii Na&#539;ionale a Rom&acirc;niei datele statistice la nivel agregat, incluz&acirc;nd datele aferente activit&#259;&#539;ii de prestare de servicii de plat&#259; &icirc;n mod direct &icirc;n alte state membre &#537;i activit&#259;&#539;ii desf&#259;&#537;urate prin intermediul agen&#539;ilor. (3) Prestatorii de servicii de plat&#259; prev&#259;zu&#539;i la <a href="/p/219736">art. 223 alin. (1) lit. c),</a> cu excep&#539;ia furnizorilor specializa&#539;i &icirc;n servicii de informare cu privire la conturi, &#537;i <a href="/p/219736">lit. d) din Legea nr. 209/2019</a> privind serviciile de plat&#259; &#537;i pentru modificarea unor acte normative, din alte state membre, care desf&#259;&#537;oar&#259; activitate de prestare de servicii de plat&#259; pe teritoriul Rom&acirc;niei prin intermediul sucursalelor, raporteaz&#259; B&#259;ncii Na&#539;ionale a Rom&acirc;niei datele statistice prev&#259;zute la art. 99, aferente activit&#259;&#539;ii desf&#259;&#537;urate de acestea &icirc;n Rom&acirc;nia, separat de raportarea datelor efectuat&#259; de c&#259;tre prestatorul de servicii de plat&#259; &icirc;n statul membru de origine. (4) Prestatorii de servicii de plat&#259; prev&#259;zu&#539;i la <a href="/p/219736">art. 223 alin. (1) lit. c),</a> cu excep&#539;ia agen&#539;ilor &#537;i a furnizorilor specializa&#539;i &icirc;n servicii de informare cu privire la conturi, din <a href="/p/219736">Legea nr. 209/2019</a> privind serviciile de plat&#259; &#537;i pentru modificarea unor acte normative, care desf&#259;&#537;oar&#259; activitate de prestare de servicii de plat&#259; pe teritoriul Rom&acirc;niei prin intermediul agen&#539;ilor, nu raporteaz&#259; informa&#539;iile &#537;i datele statistice c&#259;tre Banca Na&#539;ional&#259; a Rom&acirc;niei. (5) F&#259;r&#259; a aduce atingere alin. (1), &icirc;n cazul opera&#539;iunilor de plat&#259; &#537;i al opera&#539;iunilor de plat&#259; frauduloase denominate &icirc;n moned&#259; str&#259;in&#259;, prestatorii de servicii de plat&#259; determin&#259; valorile, ini&#539;ial, prin aplicarea cursului de schimb pentru moneda respectiv&#259; raportat la euro, iar rezultatul &icirc;n euro este convertit &icirc;n lei, utiliz&acirc;ndu-se cursurile de schimb publicate pe website-ul B&#259;ncii Centrale Europene. Pentru opera&#539;iunile de plat&#259;, inclusiv frauduloase, denominate &icirc;n alte monede dec&acirc;t cele pentru care sunt disponibile cursuri de schimb pe website-ul B&#259;ncii Centrale Europene, prestatorii de servicii de plat&#259; trebuie s&#259; utilizeze cursul de schimb publicat pe website-ul B&#259;ncii Na&#539;ionale a Rom&acirc;niei.(6) Valorile cursurilor de schimb utilizate pentru conversiile prev&#259;zute la alin. (5) sunt cele aplicate acestor opera&#539;iuni sau rata de schimb medie de referin&#539;&#259; a B&#259;ncii Centrale Europene sau a B&#259;ncii Na&#539;ionale a Rom&acirc;niei, dup&#259; caz, pentru perioada de raportare respectiv&#259;.</citat>
<p n177>8. <a href="/p/223064">Articolul 106</a> se abrog&#259;.</p>
<p n178>9. <a href="/p/223064">Articolul 113</a> se modific&#259; &#537;i va avea urm&#259;torul cuprins:</p>
<citat> &nbsp; &nbsp; 
<h4 n179>Articolul 113</h4>
<p n180>Prestatorul de servicii de plat&#259; care ofer&#259; servicii de emitere de carduri de plat&#259; utilizatorilor de servicii de plat&#259; &icirc;n calitate de pl&#259;titori trebuie s&#259; raporteze, &icirc;n calitate de emitent, toate opera&#539;iunile de plat&#259; &#537;i opera&#539;iunile de plat&#259; frauduloase &icirc;n care s-a folosit un card de plat&#259; sau un dispozitiv similar, care au fost ini&#539;iate &#537;i executate, &icirc;n conformitate cu formularul &laquo;C - Defalcarea datelor pentru opera&#539;iunile de plat&#259; cu cardul care trebuie raportate de prestatorul de servicii emitent&raquo; din anexa nr. 5. Datele aferente categoriilor &laquo;Tranzac&#539;ii ini&#539;iate de comerciant&raquo; &#537;i &laquo;Altele&raquo; se vor raporta pentru opera&#539;iunile de plat&#259; ini&#539;iate &#537;i executate ulterior datei de 01.07.2020.</p>
</citat>
<p n181>10. <a href="/p/223064">Articolul 114</a> se modific&#259; &#537;i va avea urm&#259;torul cuprins:</p>
<citat> &nbsp; &nbsp; 
<h4 n182>Articolul 114</h4>
<p n183>Prestatorii de servicii de plat&#259; care ofer&#259; servicii de acceptare de opera&#539;iuni de plat&#259; utilizatorilor de servicii de plat&#259; &icirc;n calitate de beneficiari trebuie s&#259; raporteze toate opera&#539;iunile de plat&#259; &#537;i opera&#539;iunile de plat&#259; frauduloase de tip acceptare de opera&#539;iuni de plat&#259; &icirc;n care s-a folosit un card de plat&#259; sau un dispozitiv similar, care au fost ini&#539;iate &#537;i executate, &icirc;n conformitate cu formularul &laquo;D - Defalcarea datelor pentru opera&#539;iunile de plat&#259; cu cardul sau un dispozitiv similar care vor fi raportate de c&#259;tre prestatorul de servicii de plat&#259; care accept&#259; la plat&#259; aceste opera&#539;iuni de plat&#259; (cu o rela&#539;ie contractual&#259; cu utilizatorul serviciului de plat&#259;)&raquo; din anexa nr. 5. Datele aferente indicatorilor &laquo;Tranzac&#539;ii ini&#539;iate de comerciant&raquo; &#537;i &laquo;Altele&raquo; se vor raporta pentru opera&#539;iunile de plat&#259; ini&#539;iate &#537;i executate ulterior datei de 1.07.2020.</p>
</citat>
<p n184>11. La <a href="/p/223064">articolul 115 alineatul (1), litera d)</a> se modific&#259; &#537;i va avea urm&#259;torul cuprins:</p>
<citat>d) motivul neaplic&#259;rii autentific&#259;rii stricte a clien&#539;ilor, prin indicarea derog&#259;rilor de la autentificarea strict&#259; a clien&#539;ilor, prev&#259;zute la cap. 3 din Regulamentul delegat (UE) 2018/389 al Comisiei din 27 noiembrie 2017 de completare a Directivei (UE) 2015/2.366 a Parlamentului European &#537;i a Consiliului cu privire la standardele tehnice de reglementare pentru autentificarea strict&#259; a clien&#539;ilor &#537;i standardele deschise, comune &#537;i sigure de comunicare, sau una din categoriile &laquo;Tranzac&#539;ii ini&#539;iate de comerciant&raquo; sau &laquo;Altele&raquo;, dup&#259; caz;&nbsp;...&nbsp;</citat>
<p n185>12. La <a href="/p/223064">articolul 115 alineatul (1), litera f)</a> se modific&#259; &#537;i va avea urm&#259;torul cuprins:</p>
<citat>f) func&#539;ia cardului pentru opera&#539;iunile de plat&#259; raportate &icirc;n conformitate cu sec&#539;iunile &laquo;C - Defalcarea datelor pentru opera&#539;iunile de plat&#259; cu cardul care trebuie raportate de prestatorul de servicii de plat&#259; emitent&raquo; &#537;i &laquo;D - Defalcarea datelor pentru opera&#539;iunile de plat&#259; cu cardul sau un dispozitiv similar care vor fi raportate de c&#259;tre prestatorul de servicii de plat&#259; care accept&#259; la plat&#259; aceste opera&#539;iuni de plat&#259; (cu o rela&#539;ie contractual&#259; cu utilizatorul serviciului de plat&#259;)&raquo; &#537;i&nbsp;...&nbsp;</citat>
<p n186>13. <a href="/p/223064">Articolul 117</a> se modific&#259; &#537;i va avea urm&#259;torul cuprins:</p>
<citat> &nbsp; &nbsp; 
<h4 n187>Articolul 117</h4>
<p n188>Prestatorii de servicii de plat&#259;, care emit instrumente de plat&#259; de tipul cardurilor, trebuie s&#259; raporteze toate opera&#539;iunile de plat&#259; &#537;i opera&#539;iunile de plat&#259; frauduloase de tip retragere de numerar efectuate la bancomate (inclusiv prin intermediul aplica&#539;iilor), la ghi&#537;eele bancare &#537;i la comercian&#539;i, utiliz&acirc;nd cardurile emise de c&#259;tre ace&#537;tia, &icirc;n conformitate cu formularul &laquo;E - Defalcarea datelor pentru retragerile de numerar folosind carduri care vor fi raportate de prestatorul de servicii de plat&#259; emitent al cardului&raquo; din anexa nr. 5.</p>
</citat>
<p n189>14. La <a href="/p/223064">articolul 118, alineatul (1)</a> se modific&#259; &#537;i va avea urm&#259;torul cuprins:</p>
<citat> &nbsp; &nbsp; 
<h4 n190>Articolul 118</h4>
(1) Prestatorii de servicii de plat&#259; care nu administreaz&#259; contul de pl&#259;&#539;i al utilizatorului de servicii de plat&#259;, dar care emit instrumente de plat&#259; de tipul cardurilor &#537;i execut&#259; opera&#539;iuni de pl&#259;&#539;i pe baza acestor carduri trebuie s&#259; raporteze datele referitoare la volumul &#537;i valoarea aferente acestor opera&#539;iuni &#537;i ale opera&#539;iunilor de plat&#259; frauduloase efectuate cu aceste carduri, potrivit formularului &laquo;C - Defalcarea datelor pentru opera&#539;iunile de plat&#259; cu cardul care trebuie raportate de prestatorul de servicii de plat&#259; emitent&raquo; din anexa nr. 5.</citat>
<p n191>15. La <a href="/p/223064">articolul 119, alineatul (1)</a> se modific&#259; &#537;i va avea urm&#259;torul cuprins:</p>
<citat> &nbsp; &nbsp; 
<h4 n192>Articolul 119</h4>
(1) Prestatorii de servicii de plat&#259; care ofer&#259; servicii de plat&#259; cu moned&#259; electronic&#259; trebuie s&#259; raporteze opera&#539;iunile de plat&#259; &#537;i opera&#539;iunile de plat&#259; frauduloas&#259; cu moned&#259; electronic&#259;, astfel cum aceasta este definit&#259; la art. 4 alin. (1) lit. f) din Legea nr. 210/2019 privind activitatea de emitere de moned&#259; electronic&#259;, &icirc;n conformitate cu formularul &laquo;F - Defalcarea datelor pentru opera&#539;iunile efectuate cu moned&#259; electronic&#259;&raquo; din anexa nr. 5. Datele aferente categoriilor &laquo;Tranzac&#539;ii ini&#539;iate de comerciant&raquo; &#537;i &laquo;Altele&raquo; se vor raporta pentru opera&#539;iunile de plat&#259; ini&#539;iate &#537;i executate ulterior datei de 1.07.2020.</citat>
<p n193>16. La <a href="/p/223064">articolul 119 alineatul (3), litera d)</a> se modific&#259; &#537;i va avea urm&#259;torul cuprins:</p>
<citat>d) motivul neaplic&#259;rii autentific&#259;rii stricte a clien&#539;ilor, prin indicarea derog&#259;rilor de la autentificarea strict&#259; a clien&#539;ilor, prezentate &icirc;n capitolul III din Regulamentul delegat (UE) 2018/389 al Comisiei din 27 noiembrie 2017 de completare a Directivei (UE) 2015/2.366 a Parlamentului European &#537;i a Consiliului cu privire la standardele tehnice de reglementare pentru autentificarea strict&#259; a clien&#539;ilor &#537;i standardele deschise, comune &#537;i sigure de comunicare sau una din categoriile &laquo;Tranzac&#539;ii ini&#539;iate de comerciant&raquo; sau &laquo;Altele&raquo;, dup&#259; caz; &#537;i&nbsp;...&nbsp;</citat>
<p n194>17. La <a href="/p/223064">anexa nr. 4, punctul 1.6</a> se modific&#259; &#537;i va avea urm&#259;torul cuprins:</p>
<citat><p n195>1.6. Opera&#539;iunile de plat&#259; &#537;i opera&#539;iunile frauduloase de plat&#259; &icirc;n care moneda electronic&#259; este transferat&#259; de un prestator de servicii de emitere de moned&#259; electronic&#259; &icirc;n contul unui beneficiar al pl&#259;&#539;ii, inclusiv &icirc;n cazurile &icirc;n care prestatorul de servicii de plat&#259; al pl&#259;titorului este acela&#537;i cu prestatorul de servicii de plat&#259; al beneficiarului, vor fi raportate de prestatorul de servicii de emitere de moned&#259; electronic&#259; utiliz&acirc;nd formularul &laquo;F - Defalcarea datelor pentru opera&#539;iunile efectuate &icirc;n moned&#259; electronic&#259;&raquo; din anexa nr. 5 la regulament. &Icirc;n cazurile &icirc;n care prestatorii de servicii de plat&#259; sunt diferi&#539;i, plata va fi raportat&#259; numai de prestatorul de servicii de plat&#259; al pl&#259;titorului, pentru a evita dubla raportare.</p>
</citat>
<p n196>18. La <a href="/p/223064">anexa nr. 4, punctul 2.5</a> se modific&#259; &#537;i va avea urm&#259;torul cuprins:</p>
<citat><p n197>2.5 &Icirc;n scopul de a evita raportarea dubl&#259;, prestatorul de servicii de plat&#259; al pl&#259;titorului va transmite datele &icirc;n calitatea sa de emitent (sau ini&#539;iator). Prin excep&#539;ie, datele referitoare la pl&#259;&#539;ile cu cardul vor fi raportate at&acirc;t de prestatorul de servicii de plat&#259; emitent, c&acirc;t &#537;i de prestatorul de servicii de plat&#259; care accept&#259; opera&#539;iunea de plat&#259;. Cele dou&#259; perspective trebuie raportate separat, cu defalc&#259;ri diferite, conform formularelor corespunz&#259;toare prev&#259;zute &icirc;n anexa nr. 5 la regulament.</p>
</citat>
<p n198>19. La <a href="/p/223064">anexa nr. 4, punctul 3.1</a> se modific&#259; &#537;i va avea urm&#259;torul cuprins:</p>
<citat><p n199>3.1. Pentru opera&#539;iunile de plat&#259; care nu se bazeaz&#259; pe card &#537;i pentru opera&#539;iunile de plat&#259; la distan&#539;&#259; pe baz&#259; de card, &laquo;opera&#539;iunile de plat&#259; na&#539;ionale&raquo; se refer&#259; la opera&#539;iunile de plat&#259; ini&#539;iate de un pl&#259;titor sau de un/printr-un beneficiar al pl&#259;&#539;ii, &icirc;n care prestatorul de servicii de plat&#259; al pl&#259;titorului/emitent &#537;i prestatorul de servicii de plat&#259; al beneficiarului/acceptant se afl&#259; &icirc;n Rom&acirc;nia.</p>
</citat>
<p n200>20. La <a href="/p/223064">anexa nr. 4, punctul 3.2</a> se modific&#259; &#537;i va avea urm&#259;torul cuprins:</p>
<citat><p n201>3.2. Pentru opera&#539;iunile de plat&#259; pe baz&#259; de card care nu sunt efectuate la distan&#539;&#259;, &laquo;opera&#539;iunile de plat&#259; na&#539;ionale&raquo; se refer&#259; la opera&#539;iunile de plat&#259; &icirc;n care prestatorul de servicii de plat&#259; emitent, prestatorul de servicii de plat&#259; acceptant &#537;i punctul de v&acirc;nzare sau bancomatul folosit se afl&#259; &icirc;n Rom&acirc;nia.</p>
</citat>
<p n202>21. La <a href="/p/223064">anexa nr. 4, punctul 3.3</a> se modific&#259; &#537;i va avea urm&#259;torul cuprins:</p>
<citat><p n203>3.3. Pentru sucursalele din Rom&acirc;nia ale prestatorilor de servicii de plat&#259; opera&#539;iunile de plat&#259; na&#539;ionale se refer&#259; la opera&#539;iunile de plat&#259; &icirc;n care at&acirc;t prestatorii de servicii de plat&#259; ai pl&#259;titorilor, c&acirc;t &#537;i cei ai beneficiarilor pl&#259;&#539;ilor se afl&#259; &icirc;n Rom&acirc;nia.</p>
</citat>
<p n204>22. La <a href="/p/223064">anexa nr. 4, punctul 3.4</a> se modific&#259; &#537;i va avea urm&#259;torul cuprins:</p>
<citat><p n205>3.4. Pentru opera&#539;iunile de plat&#259; care nu se bazeaz&#259; pe card &#537;i pentru opera&#539;iunile de plat&#259; cu cardul la distan&#539;&#259;, &laquo;opera&#539;iunea de plat&#259; transfrontalier&#259; &icirc;n cadrul SEE&raquo; se refer&#259; la o opera&#539;iune de plat&#259; ini&#539;iat&#259; de un pl&#259;titor sau de un/printr-un beneficiar al pl&#259;&#539;ii, &icirc;n care prestatorul de servicii de plat&#259; al pl&#259;titorului/emitent &#537;i prestatorul de servicii de plat&#259; al beneficiarului pl&#259;&#539;ii/acceptant se afl&#259; &icirc;n state membre diferite, dintre care unul este situat &icirc;n Rom&acirc;nia.</p>
</citat>
<p n206>23. La <a href="/p/223064">anexa nr. 4, punctul 3.5</a> se modific&#259; &#537;i va avea urm&#259;torul cuprins:</p>
<citat><p n207>3.5. Pentru opera&#539;iunile de plat&#259; pe baz&#259; de card care nu sunt efectuate la distan&#539;&#259;, &laquo;opera&#539;iunile de plat&#259; transfrontaliere &icirc;n cadrul SEE&raquo; se refer&#259; la opera&#539;iunile de plat&#259; &icirc;n care: a) prestatorul de servicii de plat&#259; emitent &#537;i prestatorul de servicii de plat&#259; acceptant se afl&#259; &icirc;n state membre diferite, dintre care unul este situat &icirc;n Rom&acirc;nia; sau &nbsp;...&nbsp;b) prestatorul de servicii de plat&#259; emitent se afl&#259; &icirc;ntr-un alt stat membru dec&acirc;t punctul de v&acirc;nzare sau bancomatul, dintre care unul este situat &icirc;n Rom&acirc;nia.&nbsp;...&nbsp;</p>
</citat>
<p n208>24. La <a href="/p/223064">anexa nr. 4, punctul 3.6</a> se modific&#259; &#537;i va avea urm&#259;torul cuprins:</p>
<citat><p n209>3.6. &laquo;Opera&#539;iunile de plat&#259; transfrontaliere &icirc;n afara SEE&raquo; se refer&#259; la opera&#539;iunile de plat&#259; ini&#539;iate de un pl&#259;titor sau de un/printr-un beneficiar al pl&#259;&#539;ii, &icirc;n care fie prestatorul de servicii de plat&#259; al pl&#259;titorului, fie cel al beneficiarului pl&#259;&#539;ii se afl&#259; &icirc;ntrun stat ter&#539;, iar cel&#259;lalt se afl&#259; &icirc;n Rom&acirc;nia.</p>
</citat>
<p n210>25. 
</p><h2 n211><a href="/p/223064">Anexa nr. 5</a> se modific&#259; &#537;i va avea cuprinsul din anexa care face parte integrant&#259; din prezentul regulament. </h2>


 &nbsp; &nbsp; 
<h4 n212>Articolul II</h4>
<p n213>Prezentul regulament se public&#259; &icirc;n Monitorul Oficial al Rom&acirc;niei, Partea I.</p>
<br>
Pre&#537;edintele Consiliului de administra&#539;ie al B&#259;ncii Na&#539;ionale a Rom&acirc;niei, <br>
Mugur Constantin Is&#259;rescu<p n214>Bucure&#537;ti, 21 mai 2021.</p>
<p n215>Nr. 2.</p>
 &nbsp; &nbsp; ANEX&#258; ^1)<p n216>^1) Anexa este reprodus&#259; &icirc;n facsimil.</p>
<p n217>(Anexa nr. 5 la <a href="/p/223064">Regulamentul nr. 2/2020)</a></p>
<br>
Formulare de raportare a datelor privind fraudele<img src="../../../ImaginiDinActe/243292_A688.jpg"><img src="../../../ImaginiDinActe/243292_A690.jpg"><img src="../../../ImaginiDinActe/243292_A691.jpg"><img src="../../../ImaginiDinActe/243292_A692.jpg"><img src="../../../ImaginiDinActe/243292_A693.jpg"><img src="../../../ImaginiDinActe/243292_A694.jpg"><img src="../../../ImaginiDinActe/243292_A695.jpg"><img src="../../../ImaginiDinActe/243292_A696.jpg"><img src="../../../ImaginiDinActe/243292_A697.jpg"><img src="../../../ImaginiDinActe/243292_A698.jpg"><img src="../../../ImaginiDinActe/243292_A699.jpg"><img src="../../../ImaginiDinActe/243292_A700.jpg"><img src="../../../ImaginiDinActe/243292_A701.jpg"><img src="../../../ImaginiDinActe/243292_A702.jpg"><img src="../../../ImaginiDinActe/243292_A703.jpg"><img src="../../../ImaginiDinActe/243292_A704.jpg"><img src="../../../ImaginiDinActe/243292_A705.jpg"><img src="../../../ImaginiDinActe/243292_A706.jpg"><p n218>------</p>
 </div>



🚀 REMINDER FINAL: Scopul tău este să ACOPERI CÂT MAI MULTE CAPITOLE POSIBIL! Nu te opri prematur - continuă până ai acoperit TOATE capitolele sau ai atins limita de 500. Fiecare capitol neacoperit este o oportunitate ratată. SUCCES!
Metadata:
{
    "iteration": 1,
    "existing_chapters_count": 0,
    "batch_mode": true
}