Full Response Content:
DOCUMENT_CATEGORY: decision_modification
CATEGORY_REASON: Documentul modifică în mod explicit articole și anexe dintr-un regulament existent (Regulamentul BNR nr. 2/2020), actualizând cerințele specifice privind securitatea și raportarea pentru serviciile de plată.
| **Art. 2 - Definiții în servicii de plată** | | |
|---|---|---|
| start | end | întrebare |
| 10 | 20 | Care este definiția legală a unui 'incident TIC operațional sau de securitate' în contextul serviciilor de plată? |
| 10 | 20 | Ce se înțelege prin 'operațiune de plată neautorizată' conform reglementărilor privind serviciile de plată? |
| 10 | 20 | Cum este definit 'riscul TIC și de securitate' pentru prestatorii de servicii de plată? |
| 10 | 20 | Cum este definit conceptul de 'conducere superioară' pentru diverse tipuri de prestatori de servicii de plată? |
| **Art. 3 - Dispoziții generale privind măsurile de securitate** | | |
|---|---|---|
| start | end | întrebare |
| 25 | 25 | Ce obligații au prestatorii de servicii de plată privind documentarea măsurilor de securitate pentru riscurile TIC? |
| 25 | 25 | Care este termenul anual pentru comunicarea documentației de securitate către Banca Națională a României și în ce condiții poate fi prelungit? |
| 25 | 25 | Ce trebuie să facă un prestator de servicii de plată dacă modifică măsurile de securitate documentate? |
| **Art. 4, 5, 6 - Guvernanța și responsabilitățile conducerii** | | |
|---|---|---|
| start | end | întrebare |
| 27 | 30 | Ce responsabilități are organul de conducere al unui prestator de servicii de plată în privința riscurilor TIC și de securitate? |
| 27 | 30 | Cum trebuie să se asigure organul de conducere că personalul și bugetul alocate pentru TIC sunt adecvate? |
| 27 | 30 | Cine este responsabil pentru stabilirea și aprobarea strategiei TIC a unui prestator de servicii de plată? |
| **Art. 7, 8 - Strategia TIC** | | |
|---|---|---|
| start | end | întrebare |
| 31 | 32 | Ce elemente trebuie să definească strategia TIC a unui prestator de servicii de plată? |
| 31 | 32 | Ce obligații au prestatorii de servicii de plată privind monitorizarea implementării strategiei lor TIC? |
| 31 | 32 | Ce caracteristici trebuie să aibă planurile de acțiune pentru implementarea strategiei TIC? |
| **Art. 9 - Externalizarea funcțiilor operaționale** | | |
|---|---|---|
| start | end | întrebare |
| 33 | 33 | Ce cerințe de securitate trebuie incluse în contractele de externalizare a unor funcții operaționale aferente serviciilor de plată? |
| 33 | 33 | Cine rămâne responsabil pentru eficacitatea măsurilor de securitate în cazul externalizării serviciilor TIC? |
| 33 | 33 | Ce obligații de monitorizare au prestatorii de servicii de plată față de furnizorii cărora le-au externalizat funcții operaționale? |
| **Art. 10, 11, 12 - Organizarea funcțiilor de risc și audit** | | |
|---|---|---|
| start | end | întrebare |
| 35 | 38 | Ce funcții trebuie să stabilească un prestator de servicii de plată pentru administrarea riscurilor TIC și de securitate? |
| 35 | 38 | Ce condiții de independență trebuie să îndeplinească funcția de control responsabilă de supravegherea riscurilor TIC? |
| 35 | 38 | Ce rol are funcția de audit intern în evaluarea conformității activităților TIC și de securitate? |
| **Art. 13, 14, 15 - Cadrul de gestionare a riscurilor** | | |
|---|---|---|
| start | end | întrebare |
| 39 | 42 | Ce procese trebuie să includă cadrul de gestionare a riscurilor TIC și de securitate al unui prestator de servicii de plată? |
| 39 | 42 | Cine trebuie să aprobe și cu ce frecvență trebuie revizuit cadrul de administrare a riscurilor TIC? |
| 39 | 42 | Cum trebuie gestionate riscurile TIC apărute în urma unor modificări majore ale sistemelor sau după incidente de securitate? |
| **Art. 16, 17 - Identificarea funcțiilor și activelor** | | |
|---|---|---|
| start | end | întrebare |
| 43 | 46 | Ce obligații au prestatorii de servicii de plată privind identificarea și maparea funcțiilor și proceselor-suport? |
| 43 | 46 | Ce informații trebuie să conțină diagrama funcțională a activelor informaționale care susțin serviciile de plată? |
| **Art. 18, 19 - Clasificarea și evaluarea riscurilor** | | |
|---|---|---|
| start | end | întrebare |
| 47 | 48 | Pe baza căror criterii trebuie prestatorii de servicii de plată să clasifice funcțiile și activele informaționale? |
| 47 | 48 | Cât de des trebuie efectuată o evaluare a riscurilor TIC și de securitate de către un prestator de servicii de plată? |
| 47 | 48 | Ce obligații de monitorizare a amenințărilor și vulnerabilităților au prestatorii de servicii de plată? |
| **Art. 20, 21 - Diminuarea riscului** | | |
|---|---|---|
| start | end | întrebare |
| 49 | 51 | Ce trebuie să facă un prestator de servicii de plată după ce a efectuat o evaluare a riscurilor TIC? |
| 49 | 51 | Cum se stabilește prioritatea implementării măsurilor de diminuare a riscurilor TIC? |
| **Art. 22, 22^1 - Raportarea riscurilor** | | |
|---|---|---|
| start | end | întrebare |
| 52 | 54 | Cui trebuie raportate rezultatele evaluării riscurilor TIC și de securitate în cadrul unei instituții financiare? |
| 52 | 54 | Ce informații trebuie transmise anual Băncii Naționale a României privind testarea securității și auditul sistemelor TIC? |
| 52 | 54 | Care este termenul limită pentru raportarea anuală către BNR a informațiilor despre testările de securitate și modificările cadrului de administrare a riscurilor? |
| **Art. 23, 24 - Auditul TIC** | | |
|---|---|---|
| start | end | întrebare |
| 55 | 57 | Ce cerințe trebuie să îndeplinească auditorii care evaluează cadrul de securitate TIC al unui prestator de servicii de plată? |
| 55 | 57 | Cine aprobă planul de audit pentru riscurile TIC și cu ce frecvență trebuie actualizat? |
| 55 | 57 | Ce proces trebuie să instituie prestatorii de servicii de plată pentru a monitoriza și remedia constatările din auditurile TIC? |
| **Art. 25, 26 - Principii ale măsurilor de securitate preventive** | | |
|---|---|---|
| start | end | întrebare |
| 59 | 62 | Ce abordare trebuie să utilizeze prestatorii de servicii de plată la implementarea măsurilor de securitate preventive? |
| 59 | 62 | Ce înseamnă principiul 'apărare în adâncime' în contextul securității serviciilor de plată? |
| **Art. 27, 28 - Politica de securitate a informațiilor** | | |
|---|---|---|
| start | end | întrebare |
| 63 | 64 | Ce trebuie să definească politica în domeniul securității informațiilor a unui prestator de servicii de plată? |
| 63 | 64 | Ce categorii de măsuri de securitate trebuie implementate pe baza politicii de securitate a informațiilor? |
| 63 | 64 | Cine este responsabil pentru aprobarea politicii de securitate a informațiilor într-o instituție financiară? |
| **Art. 29 - 32 - Securitatea logică și controlul accesului** | | |
|---|---|---|
| start | end | întrebare |
| 65 | 69 | Ce principii trebuie să respecte procedurile de control al accesului logic la sistemele informatice (de ex. 'privilegiile minime')? |
| 65 | 69 | Ce obligații există privind înregistrarea și monitorizarea activităților utilizatorilor cu drepturi de acces privilegiat? |
| 65 | 69 | Ce metode de autentificare trebuie aplicate pentru accesul la sistemele informatice critice? |
| **Art. 33 - 35 - Securitatea fizică** | | |
|---|---|---|
| start | end | întrebare |
| 70 | 74 | Ce măsuri de securitate fizică trebuie să implementeze prestatorii de servicii de plată pentru a-și proteja centrele de date? |
| 70 | 74 | Cine ar trebui să aibă acces fizic la sistemele TIC și cum trebuie gestionate aceste drepturi de acces? |
| 70 | 74 | Cum se stabilește nivelul de protecție împotriva pericolelor de mediu pentru clădirile care găzduiesc sisteme TIC critice? |
| **Art. 35^1, 35^2 - Securitatea operațiunilor TIC** | | |
|---|---|---|
| start | end | întrebare |
| 75 | 76 | Ce proceduri trebuie implementate pentru a preveni problemele de securitate în operațiunile TIC, cum ar fi segmentarea rețelei sau criptarea traficului? |
| 75 | 76 | Cum trebuie gestionate modificările la nivelul mediului operațional pentru a nu afecta măsurile de securitate existente? |
| 75 | 76 | Ce măsuri specifice sunt necesare pentru protecția punctelor finale de acces (servere, stații de lucru, dispozitive mobile)? |
| **Art. 36 - 39 - Monitorizarea securității** | | |
|---|---|---|
| start | end | întrebare |
| 77 | 81 | Ce trebuie să monitorizeze prestatorii de servicii de plată pentru a detecta activități anormale care pot afecta securitatea informațiilor? |
| 77 | 81 | Ce măsuri de detecție trebuie implementate pentru a identifica scurgeri de informații sau coduri dăunătoare? |
| 77 | 81 | Cum trebuie utilizată experiența dobândită în urma incidentelor de securitate pentru a îmbunătăți măsurile de protecție? |
| **Art. 40 - 46 - Testarea măsurilor de securitate** | | |
|---|---|---|
| start | end | întrebare |
| 82 | 92 | Ce tipuri de teste de securitate trebuie să efectueze prestatorii de servicii de plată (de ex. teste de penetrare)? |
| 82 | 92 | Cât de des trebuie testate sistemele TIC critice și cele non-critice ale unui prestator de servicii de plată? |
| 82 | 92 | În ce situații specifice este obligatorie efectuarea de teste ale măsurilor de securitate (de ex. după modificări majore)? |
| **Art. 47 - Formare și conștientizare în securitate** | | |
|---|---|---|
| start | end | întrebare |
| 93 | 93 | Ce obligații au prestatorii de servicii de plată privind formarea profesională a personalului în domeniul securității informațiilor? |
| 93 | 93 | Cât de des trebuie organizate programe de conștientizare a riscurilor de securitate pentru angajați și contractanți? |
| 93 | 93 | Ce trebuie să includă tematica programelor de formare în securitate pentru personalul unei instituții financiare? |
| **Art. 47^1 - 47^7 - Gestionarea operațiunilor și activelor TIC** | | |
|---|---|---|
| start | end | întrebare |
| 95 | 103 | Ce obligații există privind menținerea unui inventar actualizat al activelor TIC și ce detalii trebuie să conțină acesta? |
| 95 | 103 | Cum trebuie gestionat ciclul de viață al activelor TIC pentru a asigura suportul continuu și diminuarea riscurilor? |
| 95 | 103 | Ce proceduri trebuie să existe pentru realizarea de copii de rezervă (backup) și restaurarea datelor și sistemelor TIC? |
| **Art. 47^8 - 47^10 - Gestionarea incidentelor de securitate** | | |
|---|---|---|
| start | end | întrebare |
| 104 | 111 | Ce procese trebuie să implementeze prestatorii de servicii de plată pentru gestionarea incidentelor TIC operaționale sau de securitate? |
| 104 | 111 | Ce trebuie să conțină planurile de comunicare internă și externă în cazul unui incident de securitate? |
| 104 | 111 | Cine trebuie informat în cazul unui incident de securitate semnificativ și ce informații trebuie furnizate? |
| **Art. 47^11 - 47^16 - Gestionarea proiectelor TIC** | | |
|---|---|---|
| start | end | întrebare |
| 113 | 123 | Ce elemente trebuie să includă o politică de gestionare a proiectelor TIC într-o instituție financiară? |
| 113 | 123 | Cum trebuie monitorizate și diminuate riscurile care decurg din portofoliul de proiecte TIC al unei companii? |
| 113 | 123 | Cui trebuie raportată evoluția proiectelor TIC și riscurile asociate acestora? |
| **Art. 47^17 - 47^24 - Achiziția și dezvoltarea sistemelor TIC** | | |
|---|---|---|
| start | end | întrebare |
| 124 | 134 | Ce măsuri trebuie luate pentru a asigura separarea mediilor de producție de cele de dezvoltare și testare în cadrul sistemelor TIC? |
| 124 | 134 | Ce obligații există privind testarea sistemelor TIC înainte de prima lor utilizare în producție? |
| 124 | 134 | Cum trebuie protejată integritatea și confidențialitatea datelor de producție atunci când sunt utilizate în medii de testare? |
| **Art. 48 - Gestionarea modificărilor TIC** | | |
|---|---|---|
| start | end | întrebare |
| 135 | 135 | Ce proces trebuie să urmeze toate modificările aduse sistemelor TIC (planificare, testare, aprobare, implementare)? |
| 135 | 135 | Cum se gestionează modificările de urgență aduse sistemelor TIC pentru a asigura o protecție adecvată? |
| **Art. 49 - 52 - Planificarea continuității activității** | | |
|---|---|---|
| start | end | întrebare |
| 137 | 144 | Ce procese trebuie să instituie prestatorii de servicii de plată pentru a asigura continuitatea activității în caz de întreruperi grave? |
| 137 | 144 | Ce sunt obiectivele RTO (Recovery Time Objective) și RPO (Recovery Point Objective) în contextul planurilor de continuitate? |
| 137 | 144 | Ce tipuri de scenarii, inclusiv atacuri cibernetice, trebuie luate în considerare la elaborarea planurilor de continuitate? |
| **Art. 53 - Planuri de intervenție și redresare** | | |
|---|---|---|
| start | end | întrebare |
| 145 | 145 | Ce trebuie să specifice planurile de intervenție și de redresare în caz de dezastru? |
| 145 | 145 | Cum trebuie gestionată continuitatea în cazul în care furnizorii terți critici întâmpină dificultăți? |
| **Art. 54 - 57 - Testarea planurilor de continuitate** | | |
|---|---|---|
| start | end | întrebare |
| 146 | 150 | Cât de des trebuie testate planurile de continuitate pentru funcțiile critice ale serviciilor de plată? |
| 146 | 150 | Ce trebuie să demonstreze testarea planurilor de continuitate a activității? |
| 146 | 150 | Ce se întâmplă cu rezultatele și deficiențele identificate în urma testării planurilor de continuitate? |
| **Art. 58 - Comunicarea în situații de criză** | | |
|---|---|---|
| start | end | întrebare |
| 151 | 152 | Ce măsuri de comunicare trebuie să aibă prestatorii de servicii de plată pentru situații de criză? |
| 151 | 152 | Cine trebuie informat în timp util în cazul unei întreruperi a serviciilor de plată? |
| **Art. 59 - 65 - Relația cu utilizatorii serviciilor de plată** | | |
|---|---|---|
| start | end | întrebare |
| 154 | 166 | Ce obligații au prestatorii de servicii de plată pentru a crește gradul de conștientizare a clienților privind riscurile de securitate? |
| 154 | 166 | Ce opțiuni de securitate trebuie oferite utilizatorilor de servicii de plată (de ex. dezactivarea unor funcționalități, setarea de limite)? |
| 154 | 166 | Ce tip de alerte de securitate trebuie să poată primi utilizatorii de servicii de plată? |
| **Art. 70 - 91 - Clasificarea și raportarea incidentelor** | | |
|---|---|---|
| start | end | întrebare |
| 167 | 172 | În ce condiții poate fi reîncadrat un incident de securitate de la minor la major sau invers? |
| 167 | 172 | Ce informații trebuie să conțină raportul inițial trimis autorităților în cazul unui incident de securitate major? |
| 167 | 172 | Ce raport trebuie transmis dacă un incident de securitate, inițial considerat major, este reîncadrat ca minor? |
| **Art. 103, 105 - Raportarea datelor statistice privind fraudele** | | |
|---|---|---|
| start | end | întrebare |
| 173 | 176 | Prin ce sistem și în ce format trebuie transmise datele statistice privind fraudele către Banca Națională a României? |
| 173 | 176 | În ce monedă trebuie raportate datele statistice despre fraude și cum se face conversia pentru tranzacțiile în valută? |
| 173 | 176 | Ce reguli de raportare se aplică sucursalelor din România ale prestatorilor de servicii de plată din alte state membre? |
| **Art. 113 - 119 - Raportarea fraudelor pe tipuri de instrumente** | | |
|---|---|---|
| start | end | întrebare |
| 178 | 193 | Ce obligații de raportare a fraudelor are un prestator de servicii care emite carduri de plată? |
| 178 | 193 | Ce obligații de raportare a fraudelor are un prestator de servicii care acceptă la plată operațiuni cu cardul? |
| 178 | 193 | Cum se raportează operațiunile frauduloase de retragere de numerar de la bancomate? |
| 178 | 193 | Cum trebuie raportate operațiunile frauduloase efectuate cu monedă electronică? |
| **Anexa 4 - Reguli de raportare a fraudelor** | | |
|---|---|---|
| start | end | întrebare |
| 194 | 209 | Cine este responsabil pentru raportarea fraudelor cu monedă electronică sau card pentru a evita dubla raportare? |
| 194 | 209 | Care este definiția unei 'operațiuni de plată naționale' pentru tranzacțiile cu și fără card? |
| 194 | 209 | Cum se definește o 'operațiune de plată transfrontalieră în cadrul SEE' pentru plățile cu cardul? |
| **Anexa 5 - Formulare de raportare** | | |
|---|---|---|
| start | end | întrebare |
| 211 | 217 | Unde pot fi găsite formularele standard pentru raportarea datelor privind fraudele în serviciile de plată? |
ALL_CHAPTERS_COVERED: true
Metadata:
{
"questions_generated": 99,
"chapters_count": 35,
"all_chapters_covered": true,
"token_usage": {
"promptTokens": 56355,
"completionTokens": 5252,
"cachedTokens": 0,
"totalTokens": 72061
},
"batch_mode": true
}