Question Generation Response

Document: NORMA 4 28/02/2018 - Portal Legislativ
Log Type: Response Received
Timestamp: 2025-07-22 12:22:39
Provider: GOOGLE AI / Model: gemini-2.5-pro
Tokens: 81,594
Cost: $0.123359
Back to Document
Full Response Content:
DOCUMENT_CATEGORY: daily_relevant_regulation
CATEGORY_REASON: This document is a detailed norm issued by the Financial Supervisory Authority (A.S.F.) that regulates how financial entities must manage operational risks generated by their IT systems, thus detailing the application of general legal principles in a specific, highly regulated field.

| **Capitolul I - Dispoziții generale** |   |   |
| start | end | întrebare |
|-------|-----|-----------|
| 11 | 21 | Ce categorii de entități din sectorul financiar sunt supuse reglementărilor privind gestionarea riscurilor operaționale IT? |
| 11 | 21 | Se aplică normele privind riscurile IT și societăților de administrare a investițiilor (SAI) cu active sub un anumit prag valoric? |
| 11 | 21 | Care sunt tipurile de intermediari financiari (S.S.I.F.) care trebuie să implementeze măsuri de gestionare a riscurilor informatice? |
| 22 | 36 | Ce tipuri de sisteme informatice sunt considerate "importante" pentru o entitate financiară și trebuie supuse unor controale specifice? |
| 22 | 36 | Este obligatoriu pentru o entitate supravegheată de A.S.F. să includă sistemele de raportare financiar-contabilă în registrul sistemelor informatice importante? |
| 22 | 36 | Ce obligații au entitățile financiare în ceea ce privește inventarierea și actualizarea listei sistemelor informatice esențiale pentru activitatea lor? |
| 37 | 38 | În ce condiții poate Autoritatea de Supraveghere Financiară să solicite extinderea unui audit IT pentru a acoperi și alte sisteme informatice decât cele considerate inițial importante? |
| 41 | 42 | Au obligația entitățile financiare să participe la un sistem centralizat de colectare și analiză a evenimentelor de securitate informatică? |
| 43 | 45 | Unde pot fi găsite definițiile termenilor tehnici utilizați în legislația privind riscurile IT în sectorul financiar? |

| **Capitolul II - Încadrarea entităților în categorii de risc** |   |   |
| start | end | întrebare |
|-------|-----|-----------|
| 47 | 48 | Care sunt categoriile de risc în care pot fi încadrate entitățile financiare în funcție de expunerea la riscuri operaționale IT? |
| 49 | 50 | Ce tipuri de entități financiare, precum operatorii de piață sau casele de compensare, sunt încadrate automat în categoria de "risc major" din perspectiva securității IT? |
| 49 | 50 | În ce categorie de risc IT sunt încadrate societățile de asigurare și reasigurare? |
| 49 | 50 | Brokerii de asigurare sunt considerați entități cu risc scăzut în ceea ce privește securitatea sistemelor informatice? |
| 51 | 52 | Cum se stabilește categoria de risc IT pentru administratorii fondurilor de pensii private? |
| 53 | 54 | Când se realizează reîncadrarea anuală a societăților de administrare a investițiilor (SAI/AFIA) în categoriile de risc IT? |
| 55 | 56 | Pe ce criterii se bazează reîncadrarea anuală a intermediarilor financiari (S.S.I.F.) în categoriile de risc IT? |
| 57 | 58 | Ce reguli se aplică unei entități financiare care desfășoară mai multe tipuri de activități și se încadrează în categorii de risc IT diferite? |

| **Capitolul III - Dispoziții privind activitățile obligatorii desfășurate de câtre entități** |   |   |
| start | end | întrebare |
|-------|-----|-----------|
| 60 | 61 | Ce tipuri de teste de securitate, precum testele de penetrare sau scanările de vulnerabilități, sunt obligatorii pentru entitățile financiare? |
| 60 | 61 | Există un ghid publicat de A.S.F. care oferă îndrumări privind implementarea activităților obligatorii de securitate IT pentru entitățile financiare? |
| 60 | 61 | Ce fel de teste de securitate sunt obligatorii pentru a evalua securitatea aplicațiilor, a sistemelor de operare și a infrastructurii rețelei unei entități financiare? |
| 65 | 66 | Ce cerințe de securitate și integritate a datelor trebuie să îndeplinească platformele electronice de tranzacționare utilizate de intermediari financiari? |
| 65 | 66 | Sunt obligatorii mecanismele de nerepudiere pentru tranzacțiile efectuate prin sisteme informatice în piața de capital? |
| 67 | 68 | Ce măsuri specifice de securitate sunt impuse pentru platformele electronice prin care se distribuie titluri de participare la fonduri de investiții (S.A.I./A.F.I.A.)? |

| **Capitolul IV - Auditarea și testarea sistemelor informatice importante** |   |   |
| start | end | întrebare |
|-------|-----|-----------|
| 71 | 72 | Ce certificări trebuie să dețină personalul intern pentru a putea efectua un audit IT la o entitate financiară? |
| 71 | 72 | Poate o companie dintr-un grup financiar să folosească personal dintr-o altă companie a grupului pentru a realiza auditul IT intern? |
| 74 | 75 | Ce clauze specifice trebuie incluse obligatoriu într-un contract de audit IT extern pentru o entitate financiară? |
| 76 | 77 | În ce situații este un auditor IT extern obligat să notifice Autoritatea de Supraveghere Financiară cu privire la constatările sale la o entitate auditată? |
| 76 | 77 | Ce fapte sau acte identificate în timpul unui audit IT pot conduce la o opinie de audit cu rezerve sau la o opinie negativă? |
| 78 | 79 | Ce informații sau documente poate solicita A.S.F. de la un auditor IT extern în legătură cu auditul desfășurat la o entitate financiară? |
| 80 | 81 | Ce obligație are un auditor IT față de conducerea entității auditate în legătură cu deficiențele și vulnerabilitățile informatice identificate? |
| 82 | 84 | Există un format standard (machetă) pentru raportul de audit IT care trebuie transmis către A.S.F.? |
| 86 | 87 | Ce măsuri trebuie să adopte entitățile financiare pentru a preveni conflictele de interese în activitatea de audit IT? |
| 88 | 89 | Care sunt cerințele privind independența și obiectivitatea auditorilor IT în raport cu activitatea auditată în sectorul financiar? |
| 90 | 91 | Ce obligații de raportare către A.S.F. are o entitate care efectuează auditul IT cu resurse interne, în cazul identificării unor probleme grave? |
| 92 | 93 | Ce obligații are o entitate financiară în ceea ce privește furnizarea de informații către auditorul IT? |
| 94 | 95 | Este un auditor IT protejat legal dacă raportează la A.S.F. informații confidențiale despre o entitate auditată? |
| 98 | 99 | Pentru ce perioadă de timp trebuie păstrate rapoartele de testare IT ale sistemelor informatice de către entitățile financiare? |

| **Capitolul V - Înscrierea auditorului IT extern** |   |   |
| start | end | întrebare |
|-------|-----|-----------|
| 101 | 102 | Este necesară înscrierea într-un registru special al A.S.F. pentru a putea presta servicii de audit IT pentru entități financiare? |
| 103 | 115 | Ce documente sunt necesare pentru înscrierea unui auditor IT extern în lista publică a A.S.F.? |
| 103 | 115 | Care este valoarea minimă a asigurării de răspundere civilă profesională pe care trebuie să o dețină un auditor IT extern? |
| 103 | 115 | Ce documente trebuie depuse pentru a dovedi experiența profesională în auditarea sistemelor informatice la înscrierea în registrul A.S.F.? |
| 116 | 117 | În cât timp trebuie A.S.F. să răspundă unei cereri de înscriere în Lista auditorilor IT externi? |
| 118 | 119 | În ce termen trebuie un auditor IT extern să notifice A.S.F. despre modificările datelor sau documentelor depuse inițial? |
| 120 | 121 | Care sunt motivele pentru care Autoritatea de Supraveghere Financiară poate radia un auditor IT din lista sa oficială? |
| 122 | 123 | Ce procedură se aplică înainte ca A.S.F. să radieze un auditor IT extern din lista sa? |

| **Capitolul VI - Dispoziții privind furnizorii externi și furnizorii de servicii IT externalizate** |   |   |
| start | end | întrebare |
|-------|-----|-----------|
| 125 | 126 | Ce principiu general trebuie respectat la externalizarea oricăror servicii IT de către o entitate financiară? |
| 127 | 128 | Când trebuie o entitate financiară să notifice A.S.F. cu privire la contractarea unui furnizor de servicii IT externalizate? |
| 129 | 137 | Ce informații și documente trebuie să conțină notificarea transmisă către A.S.F. privind externalizarea serviciilor IT? |
| 129 | 137 | Ce certificări (de ex. ISO 27001) sunt necesare pentru furnizorii de servicii IT ai entităților financiare? |
| 138 | 139 | În ce termen trebuie notificată A.S.F. dacă intervin modificări în datele unui furnizor de servicii IT externalizate? |
| 140 | 141 | Ce obligații trebuie să își asume un furnizor de servicii IT externalizate pentru a permite A.S.F. să verifice conformitatea entității financiare? |

| **Capitolul VII - Dispoziții privind raportarea** |   |   |
| start | end | întrebare |
|-------|-----|-----------|
| 143 | 145 | Ce rapoarte periodice privind riscurile IT trebuie să transmită o entitate financiară către A.S.F.? |
| 143 | 145 | Care este termenul limită pentru transmiterea raportului anual de evaluare internă a riscurilor operaționale IT către A.S.F.? |
| 143 | 145 | Până la ce dată trebuie depus raportul de audit IT la Autoritatea de Supraveghere Financiară? |
| 146 | 147 | Ce document suplimentar trebuie să însoțească raportul de audit IT dacă au fost identificate deficiențe sau vulnerabilități? |
| 148 | 149 | Cum se transmit rapoartele privind riscurile IT către A.S.F., pe hârtie sau în format electronic? |

| **Capitolul VIII - Dispoziții tranzitorii și finale** |   |   |
| start | end | întrebare |
|-------|-----|-----------|
| 151 | 152 | Ce consecințe legale implică nerespectarea normelor privind gestionarea riscurilor IT de către entitățile financiare? |
| 155 | 156 | Anexele fac parte din corpul legii privind gestionarea riscurilor IT în sectorul financiar? |
| 157 | 158 | Când intră în vigoare reglementările privind gestionarea riscurilor IT pentru entitățile supravegheate de A.S.F.? |
| 159 | 160 | Ce act normativ a fost abrogat la intrarea în vigoare a noilor reguli privind riscurile IT în sectorul financiar? |

| **Anexa nr. 1 - Definiții și abrevieri** |   |   |
| start | end | întrebare |
|-------|-----|-----------|
| 163 | 213 | Cum este definit un "test de penetrare" (atac etic) în legislația privind securitatea IT a entităților financiare? |
| 163 | 213 | Care este definiția legală a "riscului aferent tehnologiei informației (IT)" pentru o entitate din piața financiară? |
| 163 | 213 | Ce înseamnă "externalizare în lanț" în contextul serviciilor IT pentru o firmă de asigurări sau un broker? |
| 163 | 213 | Care este definiția unui "centru de date de nivel 2" conform normelor de securitate IT? |

| **Anexa nr. 2 - Activități obligatorii desfășurate de către entități** |   |   |
| start | end | întrebare |
|-------|-----|-----------|
| 214 | 342 | Ce activități de management al proceselor IT (disponibilitate, utilizatori, incidente) sunt obligatorii pentru entitățile cu risc important? |
| 214 | 342 | Este obligatorie implementarea indicatorilor cheie de risc (KRI) pentru entitățile financiare cu risc mediu? |
| 214 | 342 | Ce entități, în funcție de categoria de risc, sunt obligate să efectueze teste de penetrare a sistemelor informatice? |

| **Anexa nr. 3 - Machetă de raportare** |   |   |
| start | end | întrebare |
|-------|-----|-----------|
| 343 | 708 | Ce informații trebuie să conțină un raport de audit IT în secțiunea "Descrierea ariei auditului IT"? |
| 343 | 708 | Ce tipuri de opinie poate exprima un auditor IT într-un raport de audit pentru o entitate financiară? |
| 343 | 708 | Ce trebuie să conțină planul de acțiune asumat de o entitate financiară în urma unui audit IT care a relevat neconformități? |
| 343 | 708 | Ce declarație pe propria răspundere trebuie să dea un auditor IT extern cu privire la independența sa față de entitatea auditată? |

| **Anexa nr. 4 - Indicatori de raportare electronică anuală** |   |   |
| start | end | întrebare |
|-------|-----|-----------|
| 709 | 750 | Ce indicatori referitori la accesul la sistemele informatice importante trebuie raportați anual de entitățile financiare? |
| 709 | 750 | Este obligatorie raportarea numărului de ore de indisponibilitate neprogramată a serviciilor IT externalizate care afectează clienții? |
| 709 | 750 | Ce indicatori privind managementul continuității afacerii (teste de continuitate, teste de recuperare în caz de dezastru) trebuie raportați la A.S.F.? |

ALL_CHAPTERS_COVERED: false
Metadata:
{
    "questions_generated": 74,
    "chapters_count": 12,
    "all_chapters_covered": false,
    "token_usage": {
        "promptTokens": 68495,
        "completionTokens": 3774,
        "cachedTokens": 0,
        "totalTokens": 81594
    },
    "batch_mode": true
}