Question Generation Prompt

Document: NORMA 25 30/08/2021 - Portal Legislativ
Log Type: Prompt Sent
Timestamp: 2025-07-31 21:05:11
Provider: GOOGLE AI / Model: gemini-2.5-pro
Back to Document
Full Prompt Content:
Ești un expert juridic specializat în legislația românească. Analizează următorul document legal și generează întrebări relevante pe care utilizatorii le-ar putea avea despre conținutul acestuia.

🎯 OBIECTIV CRITIC: Acoperă CÂT MAI MULTE capitole/articole posibil din document. Ai la dispoziție 100,000 tokeni pentru răspuns - FOLOSEȘTE-I EFICIENT pentru a acoperi TOATE capitolele!

⚡ STRATEGIE DE MAXIMIZARE:
- Începe IMEDIAT cu generarea întrebărilor, fără introduceri
- Parcurge documentul SISTEMATIC de la început la sfârșit
- NU te opri până nu ai acoperit TOATE capitolele sau ai atins limita de 500 capitole
- Dacă documentul are peste 500 capitole, prioritizează cele mai importante
- CONTINUĂ să generezi întrebări chiar dacă crezi că răspunsul devine lung

INSTRUCȚIUNI:
1. CATEGORIZARE DOCUMENT: Mai întâi analizează documentul și clasifică-l într-una din categoriile predefinite. Aceasta este o parte OBLIGATORIE a răspunsului.
2. Generează întrebări specifice și relevante în limba română
3. Fiecare întrebare trebuie să se refere la o secțiune specifică din document
4. Evită întrebări generale precum "Despre ce este această lege?" - folosește titlul specific al documentului
5. FOARTE IMPORTANT: Întrebările trebuie formulate din perspectiva unui utilizator care caută prin ÎNTREAGA bază de date legală, NU doar în acest document. Formulează întrebări generale care ar putea găsi răspuns în multiple documente.
6. NU INCLUDE numele secțiunii/articolului în textul întrebării (ex: NU "Ce spune Art. 23?" sau "conform Secțiunii 4.2")
7. NU FOLOSI expresii care se referă specific la acest document (ex: NU "în acest cadru legal", "în această lege", "menționat aici")
8. ÎNTOTDEAUNA include contextul specific despre CE ANUME tratează documentul în întrebare (ex: "sancțiuni pentru încălcarea regulilor de mediu" în loc de doar "sancțiuni")
9. IMPORTANT: Elementele sunt numerotate cu atribute: <p n1>, <h2 n2>, <div n3> etc. Folosește aceste numere pentru referințe
10. EXTREM DE IMPORTANT: NU SELECTA NICIODATĂ UN SINGUR ELEMENT (s=e)! Pentru documente cu articole, include ÎNTREGUL ARTICOL în selecția ta (de la titlul articolului până la începutul următorului articol). NU selecta doar un paragraf din articol! Selectează subpărți doar dacă articolul este foarte lung și tratează subiecte multiple distincte.
11. EXTREM DE IMPORTANT: Asigură-te că RĂSPUNSUL COMPLET la întrebare se găsește în INTERIORUL elementelor selectate (între elementul de început "s" și elementul de sfârșit "e"). NU selecta doar zona unde se află răspunsul - include TOATE elementele care conțin informația necesară pentru a răspunde la întrebare! Întotdeauna selectează un INTERVAL de elemente (s < e).
12. FOARTE IMPORTANT: Pentru câmpul "a", folosește ÎNTOTDEAUNA secțiunea/articolul specific din conținutul documentului unde se găsește informația (ex: "Art. 1", "Capitolul I", "2.1. Etape în elaborare", "GENERALITĂȚI"), NU titlul documentului!

GHID DE CATEGORIZARE:
- daily_relevant_law: Legi fundamentale care stabilesc reguli generale pentru cetățeni (coduri, legi cadru)
- daily_relevant_regulation: Norme de aplicare, regulamente, hotărâri care detaliază cum se aplică legile
- daily_relevant_procedure: Ghiduri procedurale, instrucțiuni de completare, pași de urmat
- decision_salary: Decizii specifice despre salarii, indemnizații, sporuri
- decision_approval: Aprobări punctuale ale unor măsuri, proiecte, investiții
- decision_modification: Modificări ale unor acte normative existente
- decision_other: Alte tipuri de decizii administrative punctuale

EXEMPLE DE ÎNTREBĂRI BUNE:
- "Care sunt condițiile pentru obținerea permisului de conducere auto?"
- "Ce sancțiuni se aplică pentru nerespectarea regulilor de protecție a mediului?"
- "Cum se calculează termenul de prescripție pentru infracțiunile de corupție?"
- "Ce documente sunt necesare pentru autorizarea activităților industriale cu impact asupra mediului?"
- "Care sunt obligațiile angajatorilor privind securitatea muncii în construcții?"
- "Ce legi sunt relevante pentru protecția mediului?"
- "Care sunt cerințele pentru înființarea unei societăți comerciale?"

EXEMPLE DE ÎNTREBĂRI DE EVITAT:
- "Despre ce este acest document?" (prea general)
- "Ce spune legea?" (nespecific)
- "Este important acest articol?" (subiectiv)
- "Ce prevede Art. 15 despre sancțiuni?" (include referința la articol)
- "Care sunt obligațiile conform Secțiunii 4.2?" (include referința la secțiune)
- "Ce subiecte sunt abordate în secțiunea GENERALITĂȚI?" (prea general, nu specifică despre ce ghid/lege)
- "Care sunt sancțiunile?" (lipsește contextul - sancțiuni pentru ce?)
- "Ce documente sunt necesare?" (lipsește contextul - documente pentru ce procedură?)
- "Ce lege privind protecția mediului este citată în acest cadru legal?" (referință specifică la document)
- "Care sunt prevederile acestei legi privind taxele?" (folosește "acestei legi")
- "Ce modificări aduce această ordonanță?" (folosește "această ordonanță")

FORMAT RĂSPUNS - TABEL MARKDOWN:

🚫 IMPORTANT: NU folosi format JSON! NU returna un obiect JSON cu "questions" array!
✅ Folosește DOAR formatul de tabel markdown descris mai jos!

ÎNTÂI, pe primele două linii ale răspunsului tău, scrie:
DOCUMENT_CATEGORY: [una dintre categoriile de mai sus]
CATEGORY_REASON: [explicație scurtă despre de ce ai ales această categorie]

APOI, generează un tabel markdown cu următoarea structură:

Pentru fiecare capitol/secțiune, adaugă mai întâi un rând de capitol cu colspan=3:
| **CAPITOL/SECȚIUNE** |   |   |

Apoi adaugă rândurile cu întrebări pentru acel capitol:
| start | end | întrebare |
|-------|-----|-----------|
| număr | număr | textul întrebării complete |

EXEMPLU DE OUTPUT:

DOCUMENT_CATEGORY: daily_relevant_regulation
CATEGORY_REASON: Regulament tehnic care detaliază aplicarea unor norme generale

| **Art. 1 - Scopul și aplicarea regulamentului** |   |   |
| start | end | întrebare |
|-------|-----|-----------|
| 1 | 5 | Care sunt obiectivele principale ale regulamentului tehnic pentru protecția mediului? |
| 1 | 5 | În ce situații se aplică regulamentul tehnic de protecție a mediului? |
| 3 | 5 | Ce categorii de activități sunt exceptate de la aplicarea regulamentului de protecție a mediului? |

| **Art. 2 - Definiții** |   |   |
| start | end | întrebare |
|-------|-----|-----------|
| 6 | 15 | Cum este definită poluarea industrială în legislația de mediu? |
| 8 | 10 | Ce înseamnă "emisii fugitive" în contextul protecției mediului? |
| 12 | 14 | Care este diferența între deșeuri periculoase și deșeuri nepericuloase conform legislației? |

| **Art. 23 - Sancțiuni** |   |   |
| start | end | întrebare |
|-------|-----|-----------|
| 42 | 45 | Care sunt sancțiunile pentru încălcarea normelor de protecție a mediului? |
| 44 | 45 | În ce condiții se aplică sancțiuni majorate pentru poluare industrială? |
| 45 | 45 | Cum se sancționează recidiva în cazul încălcării normelor de mediu? |

LA FINAL, adaugă o linie separată:
ALL_CHAPTERS_COVERED: [true/false]

REGULI IMPORTANTE:
- PENTRU TOATE SECȚIUNILE: Generează STRICT 2-4 întrebări per capitol/articol (NICIODATĂ mai mult de 4!)
- Preferă 3 întrebări pentru un echilibru optim
- Poți returna MAXIM 500 de capitole/articole într-un singur răspuns (limită hard)
- Dacă documentul are mai mult de 500 de capitole/articole, setează "ALL_CHAPTERS_COVERED: false"
- NU repeta capitole pentru care deja există întrebări (vezi lista de mai jos dacă există)
- PENTRU DOCUMENTE CU ARTICOLE: Folosește articolele ca și capitole, cu formatul "Art. X - Descriere în 5 cuvinte"
- SELECȚIE ARTICOLE: Pentru fiecare întrebare, selectează ÎNTREGUL ARTICOL (toate elementele de la începutul articolului până la următorul articol)
- EXCEPȚIE: Selectează doar o parte din articol DOAR dacă articolul este foarte lung și conține subiecte multiple distincte
- VERIFICĂ ÎNTOTDEAUNA: Răspunsul complet la fiecare întrebare trebuie să se găsească în elementele selectate (între start și end)
- PERSPECTIVA UTILIZATORULUI: Toate întrebările trebuie formulate ca și cum utilizatorul caută prin întreaga bază de date legală, nu doar în acest document
- IMPORTANT: Generează cel puțin 2 întrebări per capitol/articol, dar NICIODATĂ mai mult de 4

💪 TEHNICI DE MAXIMIZARE A ACOPERIRII:
1. **Eficiență maximă**: Pentru fiecare capitol, generează EXACT 3 întrebări (nu 2, nu 4) pentru a maximiza numărul de capitole acoperite
2. **Fără pauze**: NU te opri după câteva capitole - CONTINUĂ până acoperi TOT documentul
3. **Parcurgere completă**: Procesează FIECARE capitol/articol în ordine, fără să sari peste niciunul
4. **Utilizare token completă**: Ai 100,000 tokeni - folosește-i TOȚI dacă este necesar pentru a acoperi toate capitolele
5. **Mindset de completitudine**: Imaginează-ți că vei fi evaluat pe baza PROCENTULUI de capitole acoperite (ținta: 100%)

EXEMPLE DE SELECȚIE:
- Pentru un articol complet: Dacă "Art. 5" începe la elementul n15 și "Art. 6" începe la elementul n35, selectează start=15, end=34 pentru a include tot Art. 5
- Pentru un paragraf specific (doar dacă articolul este foarte lung): Dacă răspunsul specific se află între n20-n25 dintr-un articol foarte lung, poți selecta doar start=20, end=25

EXEMPLU CONCRET - NU selecta un singur element:
Dacă ai structura:
<h3 n42>Art. 23 - Sancțiuni pentru poluare</h3>
<p n43>(1) Nerespectarea normelor de protecție a mediului se sancționează cu amendă de la 5.000 la 10.000 lei.</p>
<p n44>(2) În cazuri grave, amenda poate fi majorată până la 50.000 lei.</p>
<p n45>(3) Recidiva se sancționează cu dublul amenzii prevăzute.</p>
<h3 n46>Art. 24 - Procedura de aplicare</h3>

Pentru întrebarea "Care sunt sancțiunile pentru încălcarea normelor de protecție a mediului?":
❌ GREȘIT: start=43, end=43 (doar un element)
✅ CORECT: start=42, end=45 (tot articolul, inclusiv titlul și toate alineatele)

INFORMAȚII DOCUMENT:
Titlu: NORMA 25 30/08/2021 - Portal Legislativ
Tip document: NORMA

CONȚINUTUL DOCUMENTULUI (cu elemente numerotate):
<div n1> <p n2>NORM&#258; nr. 25 din 30 august 2021</p>
<p n3>privind guvernan&#539;a &#537;i securitatea sistemelor de tehnologia informa&#539;iilor &#537;i a comunica&#539;iilor utilizate de c&#259;tre societ&#259;&#539;ile de asigurare &#537;i de reasigurare</p>
<h4 n4>EMITENT</h4>
<p n5>AUTORITATEA DE SUPRAVEGHERE FINANCIAR&#258;</p>
Publicat &icirc;n&nbsp; MONITORUL OFICIAL nr. 877 din 13 septembrie 2021<p n6>&Icirc;n temeiul prevederilor <a href="/p/242469">art. 2 alin. (1) lit. b)</a>, <a href="/p/242469">art. 3 alin. (1) lit. b)</a> &#537;i <a href="/p/242469">art. 6 alin. (2) din Ordonan&#539;a de urgen&#539;&#259; a Guvernului nr. 93/2012</a> privind &icirc;nfiin&#539;area, organizarea &#537;i func&#539;ionarea Autorit&#259;&#539;ii de Supraveghere Financiar&#259;, aprobat&#259; cu modific&#259;ri &#537;i complet&#259;ri prin <a href="/p/147241">Legea nr. 113/2013</a>, cu modific&#259;rile &#537;i complet&#259;rile ulterioare,</p>
<p n7>&icirc;n baza prevederilor <a href="/p/229374">art. 173 alin. (1) lit. t)</a> &#537;i ale <a href="/p/229374">art. 179 alin. (4) din Legea nr. 237/2015</a> privind autorizarea &#537;i supravegherea activit&#259;&#539;ii de asigurare &#537;i reasigurare, cu modific&#259;rile &#537;i complet&#259;rile ulterioare,</p>
<p n8>&icirc;n urma deliber&#259;rilor Consiliului Autorit&#259;&#539;ii de Supraveghere Financiar&#259; &icirc;n cadrul &#537;edin&#539;ei din data de 25.08.2021,</p>
<p n9>Autoritatea de Supraveghere Financiar&#259; emite prezenta norm&#259;.</p>
 &nbsp; &nbsp; 
<h4 n10>Articolul 1</h4>
<p n11>Domeniul de aplicare &#537;i semnifica&#539;ii</p>
(1) Prezenta norm&#259; reglementeaz&#259; guvernan&#539;a &#537;i securitatea sistemelor de tehnologia informa&#539;iilor &#537;i a comunica&#539;iilor utilizate de c&#259;tre societ&#259;&#539;ile de asigurare &#537;i de reasigurare.(2) Prevederile prezentei norme se aplic&#259;, cu respectarea principiului propor&#539;ionalit&#259;&#539;ii, societ&#259;&#539;ilor &#537;i &icirc;n mod corespunz&#259;tor grupurilor prev&#259;zute la <a href="/p/229374">art. 1 alin. (2) pct. 20</a> &#537;i <a href="/p/229374">56 din Legea nr. 237/2015</a> privind autorizarea &#537;i supravegherea activit&#259;&#539;ii de asigurare &#537;i reasigurare, cu modific&#259;rile &#537;i complet&#259;rile ulterioare; &icirc;n cazul societ&#259;&#539;ilor, prevederile prezentei norme se aplic&#259; at&acirc;t societ&#259;&#539;ilor aflate sub inciden&#539;a regimului de supraveghere Solvabilitate II, c&acirc;t &#537;i celor aflate sub inciden&#539;a regimului na&#539;ional de supraveghere.(3) Actele normative men&#539;ionate &icirc;n prezenta norm&#259; au urm&#259;toarele semnifica&#539;ii:<p n12>1. <a href="/p/229374">Legea nr. 237/2015</a> - <a href="/p/229374">Legea nr. 237/2015</a> privind autorizarea &#537;i supravegherea activit&#259;&#539;ii de asigurare &#537;i reasigurare, cu modific&#259;rile &#537;i complet&#259;rile ulterioare;</p>
<p n13>2. <a href="/p/245624">Norma nr. 4/2018</a> - <a href="/p/245624">Norma Autorit&#259;&#539;ii de Supraveghere Financiar&#259; nr. 4/2018</a> privind gestionarea riscurilor opera&#539;ionale generate de sistemele informatice utilizate de entit&#259;&#539;ile autorizate/avizate/&icirc;nregistrate, reglementate &#537;i/sau supravegheate de c&#259;tre Autoritatea de Supraveghere Financiar&#259;, cu modific&#259;rile ulterioare;</p>
<p n14>3. <a href="/p/229187">Norma nr. 33/2020</a> - <a href="/p/229187">Norma Autorit&#259;&#539;ii de Supraveghere Financiar&#259; nr. 33/2020</a> privind externalizarea c&#259;tre furnizorii de servicii de tip cloud.</p>
(4) Termenii &#537;i expresiile din prezenta norm&#259; au semnifica&#539;iile prev&#259;zute &icirc;n <a href="/p/229374">Legea nr. 237/2015</a>, <a href="/p/245624">Norma nr. 4/2018</a> &#537;i <a href="/p/229187">Norma nr. 33/2020</a>, precum &#537;i urm&#259;toarele semnifica&#539;ii:<p n15>1. activ TIC - echipament software sau hardware utilizat &icirc;n mediul de afaceri;</p>
<p n16>2. atac cibernetic - interven&#539;ie sau &icirc;ncercare de interven&#539;ie neautorizat&#259; asupra unui sistem TIC ce are drept scop distrugerea, modificarea, expunerea sau procurarea de seturi de date, accesul neautorizat la seturi de date sau utilizarea neautorizat&#259; a acestora;</p>
<p n17>3. confiden&#539;ialitate - capacitatea datelor de a putea fi comunicate doar persoanelor, entit&#259;&#539;ilor &#537;i sistemelor c&#259;rora le sunt destinate;</p>
<p n18>4. disponibilitate - capacitatea unor elemente de a fi disponibile pentru utilizare &icirc;n timp util de c&#259;tre entit&#259;&#539;i sau persoane care au drept de acces;</p>
<p n19>5. element TIC - proces, func&#539;ie &#537;i activitate opera&#539;ional&#259;, critic&#259; sau semnificativ&#259;, activ TIC, baz&#259; de date;</p>
<p n20>6. furnizor de servicii TIC - ter&#539;&#259; parte care dezvolt&#259; procese TIC, furnizeaz&#259; servicii TIC &#537;i desf&#259;&#537;oar&#259; activit&#259;&#539;i TIC, integral sau par&#539;ial, &icirc;n temeiul unui contract de externalizare;</p>
<p n21>7. incident - un eveniment sau o serie de evenimente conexe &#537;i nea&#537;teptate cu impact negativ asupra integrit&#259;&#539;ii, disponibilit&#259;&#539;ii &#537;i confiden&#539;ialit&#259;&#539;ii sistemelor &#537;i serviciilor TIC;</p>
<p n22>8. proiect TIC - proiect conform c&#259;ruia sistemele &#537;i serviciile TIC sunt modificate, &icirc;nlocuite sau implementate, integral sau par&#539;ial;</p>
<p n23>9. proprietar de active TIC - persoan&#259; sau entitate care are r&#259;spundere pentru &#537;i atribu&#539;ii de a dispune de activele TIC;</p>
<p n24>10. risc TIC - tip de risc opera&#539;ional care genereaz&#259; pierderi din cauza neadecv&#259;rii sistemelor TIC sau a utiliz&#259;rii defectuoase a acestora;</p>
<p n25>11. securitate cibernetic&#259; - ansamblu de m&#259;suri &#537;i proceduri menite s&#259; asigure protejarea datelor &#537;i a sistemelor TIC dintrun mediu cibernetic &icirc;n ceea ce prive&#537;te confiden&#539;ialitatea, integritatea &#537;i disponibilitatea acestora;</p>
<p n26>12. serviciu TIC - servicii furnizate utilizatorilor interni &#537;i externi prin intermediul sistemelor TIC;</p>
<p n27>13. set de date - grupare de date electronice care necesit&#259; protec&#539;ie;</p>
<p n28>14. sistem TIC - set de aplica&#539;ii, active TIC, date informatice &#537;i alte structuri de utilizare a datelor, inclusiv mediul opera&#539;ional;</p>
<p n29>15. vulnerabilitate - totalitatea punctelor slabe ale activelor TIC sau ale mecanismelor de protec&#539;ie a acestora care pot fi vizate &icirc;n cazul unui atac cibernetic.</p>
(5) Categoria de riscuri TIC poate include:a) nerespectarea regulilor de confiden&#539;ialitate;&nbsp;...&nbsp;b) deficien&#539;e ale integrit&#259;&#539;ii sistemelor TIC &#537;i ale datelor;&nbsp;...&nbsp;c) inadecvarea sau indisponibilitatea sistemelor TIC &#537;i a datelor;&nbsp;...&nbsp;d) incapacitatea de a modifica sistemele TIC &icirc;n timp util &#537;i cu costuri rezonabile, atunci c&acirc;nd mediul de afaceri se modific&#259;;&nbsp;...&nbsp;e) derularea cu deficien&#539;e a unor procese interne;&nbsp;...&nbsp;f) securitate fizic&#259; deficient&#259;;&nbsp;...&nbsp;g) evenimente externe, inclusiv atacuri cibernetice.&nbsp;...&nbsp; &nbsp; &nbsp; 
<h4 n30>Articolul 2</h4>
<p n31>Responsabilitatea conducerii</p>
(1) Conducerea stabile&#537;te &#537;i aprob&#259;, &icirc;n cadrul strategiei generale de afaceri, strategia TIC &#537;i &icirc;n cadrul politicii generale privind continuitatea activit&#259;&#539;ii, politica privind continuitatea activit&#259;&#539;ii TIC; de asemenea, conducerea aprob&#259; politica privind securitatea cibernetic&#259; &#537;i raportul de management al riscului TIC.(2) Conducerea este responsabil&#259; pentru:a) asigurarea comunic&#259;rii &icirc;n timp util c&#259;tre personalul relevant &#537;i furnizorii de servicii TIC a strategiei TIC &#537;i a politicii privind continuitatea activit&#259;&#539;ii TIC;&nbsp;...&nbsp;b) asigurarea superviz&#259;rii aplic&#259;rii &icirc;n practic&#259; a strategiei TIC &#537;i a politicii privind continuitatea activit&#259;&#539;ii TIC;&nbsp;...&nbsp;c) managementul efectiv &#537;i adecvat al riscului TIC &icirc;n cadrul sistemului de guvernan&#539;&#259;;&nbsp;...&nbsp;d) alocarea de resurse suficiente &#537;i adecvate pentru asigurarea guvernan&#539;ei &#537;i securit&#259;&#539;ii sistemelor TIC.&nbsp;...&nbsp;(3) Conducerea asigur&#259; aplicarea unor programe de instruire periodic&#259; cu scopul ca personalul s&#259; de&#539;in&#259; &icirc;n permanen&#539;&#259; preg&#259;tirea necesar&#259; pentru aplicarea strategiei TIC &#537;i pentru desf&#259;&#537;urarea eficient&#259; a opera&#539;iunilor TIC &#537;i a proceselor de management al riscului TIC. &nbsp; &nbsp; 
<h4 n32>Articolul 3</h4>
<p n33>Prevederi generale referitoare la sistemul de guvernan&#539;&#259;</p>
(1) Strategia TIC a societ&#259;&#539;ilor, stabilit&#259; &#537;i aprobat&#259; de conducerea acestora conform art. 2 alin. (1), are &icirc;n vedere cel pu&#539;in urm&#259;toarele:a) modalitatea &icirc;n care sistemele TIC sunt optimizate;&nbsp;...&nbsp;b) evolu&#539;ia configur&#259;rii sistemelor TIC, inclusiv &icirc;n ceea ce prive&#537;te dependen&#539;ele principale de furnizorii de servicii TIC;&nbsp;...&nbsp;c) obiectivele principale privind securitatea cibernetic&#259;;&nbsp;...&nbsp;d) criteriile privind achizi&#539;ionarea sau dezvoltarea intern&#259; a sistemelor TIC.&nbsp;...&nbsp;(2) Societ&#259;&#539;ile optimizeaz&#259; sistemele TIC conform alin. (1) lit. a):a) pentru a asigura implementarea strategiei de afaceri;&nbsp;...&nbsp;b) pentru ca acestea s&#259; fie elemente de baz&#259; &icirc;n cadrul modelului de afaceri adoptat;&nbsp;...&nbsp;c) pentru ca acestea s&#259; fie adecvate &icirc;n cazul modific&#259;rii structurii organizatorice;&nbsp;...&nbsp;d) pentru a &#539;ine cont de dependen&#539;ele principale de furnizorii de servicii TIC.&nbsp;...&nbsp;(3) Societ&#259;&#539;ile instituie politici pentru a monitoriza &#537;i evalua eficien&#539;a aplic&#259;rii strategiei TIC &#537;i activit&#259;&#539;ile care au impact asupra securit&#259;&#539;ii cibernetice, pe care le revizuiesc periodic, actualiz&acirc;ndu-le dac&#259; este cazul, &#537;i elaboreaz&#259; proceduri &icirc;n aplicarea acestora.(4) &Icirc;n vederea asigur&#259;rii func&#539;ion&#259;rii eficiente a sistemelor TIC, societ&#259;&#539;ile dezvolt&#259; &#537;i aplic&#259; programe de preg&#259;tire periodic&#259; &#537;i programe pentru con&#537;tientizarea riscurilor TIC &#537;i a minimiz&#259;rii acestora, pentru to&#539;i angaja&#539;ii &#537;i pentru conducere.(5) Scopul programelor prev&#259;zute la alin. (4) este acela de a asigura desf&#259;&#537;urarea activit&#259;&#539;ii &#537;i exercitarea atribu&#539;iilor astfel &icirc;nc&acirc;t s&#259; se reduc&#259; erorile umane, frauda, utilizarea defectuoas&#259; a sistemelor TIC &#537;i pierderile cauzate de acestea.(6) Societ&#259;&#539;ile stabilesc &icirc;n sistemul de guvernan&#539;&#259; metodologia de dezvoltare &#537;i de aplicare a proiectelor TIC, av&acirc;nd &icirc;n vedere cerin&#539;ele de securitate cibernetic&#259;, astfel &icirc;nc&acirc;t:a) s&#259; asigure implementarea corect&#259; a strategiei TIC;&nbsp;...&nbsp;b) s&#259; minimizeze riscurile generate de interdependen&#539;ele dintre proiectele TIC;&nbsp;...&nbsp;c) s&#259; minimizeze dependen&#539;a portofoliilor de proiecte TIC de anumite resurse sau de anumi&#539;i speciali&#537;ti.&nbsp;...&nbsp;(7) &Icirc;n procedurile prev&#259;zute la alin. (3), societ&#259;&#539;ile stabilesc cerin&#539;e referitoare la:a) aprobarea sistemelor &#537;i serviciilor TIC, dezvoltate intern sau achizi&#539;ionate;&nbsp;...&nbsp;b) m&#259;surile de securitate cibernetic&#259; asociate sistemelor &#537;i serviciilor TIC;&nbsp;...&nbsp;c) asigurarea independen&#539;ei structurii de dezvoltare a sistemelor TIC, a structurii de testare a acestora &#537;i a structurilor nonopera&#539;ionale fa&#539;&#259; de activit&#259;&#539;ile opera&#539;ionale.&nbsp;...&nbsp;(8) &Icirc;n cadrul politicii generale privind externalizarea, societ&#259;&#539;ile stabilesc criteriile &#537;i condi&#539;iile &icirc;n func&#539;ie de care selecteaz&#259; furnizorii de servicii TIC &#537;i condi&#539;iile &icirc;n func&#539;ie de care este necesar&#259; schimbarea acestora.(9) F&#259;r&#259; a aduce atingere <a href="/p/229187">Normei nr. 33/2020</a>, &icirc;n cazul externaliz&#259;rii sistemelor TIC, a serviciilor TIC &#537;i a func&#539;iilor critice, contractele &icirc;ncheiate de societ&#259;&#539;i cu furnizorii de servicii TIC includ clauze referitoare cel pu&#539;in la:a) nivelul de calitate garantat pentru serviciile furnizate;&nbsp;...&nbsp;b) obiectivele de securitate cibernetic&#259; &#537;i obiectivele privind monitorizarea acesteia;&nbsp;...&nbsp;c) m&#259;surile prin care se asigur&#259; securitatea cibernetic&#259;;&nbsp;...&nbsp;d) specifica&#539;ii tehnice privind durata de via&#539;&#259; a datelor, dreptul de acces la date &#537;i auditarea acestora;&nbsp;...&nbsp;e) loca&#539;ia centrelor de date;&nbsp;...&nbsp;f) modalit&#259;&#539;ile de criptare;&nbsp;...&nbsp;g) planurile de asigurare a continuit&#259;&#539;ii activit&#259;&#539;ii &#537;i planurile pentru situa&#539;ii de urgen&#539;&#259;;&nbsp;...&nbsp;h) procedurile privind managementul incidentelor;&nbsp;...&nbsp;i) stabilirea clar&#259; a canalelor de raportare;&nbsp;...&nbsp;j) condi&#539;iile de reziliere a contractelor.&nbsp;...&nbsp;(10) Societ&#259;&#539;ile asigur&#259; monitorizarea respect&#259;rii de c&#259;tre furnizorii de servicii TIC a clauzelor specificate &icirc;n contractele de furnizare de servicii.(11) Planul general de audit elaborat de societ&#259;&#539;i prevede auditarea periodic&#259; a politicii de management al riscului TIC, inclusiv a procedurilor &#537;i sistemelor instituite &icirc;n vederea aplic&#259;rii acesteia, de c&#259;tre persoane care au suficiente cuno&#537;tin&#539;e &#537;i expertiz&#259; &icirc;n domeniu, frecven&#539;a auditului fiind stabilit&#259; &icirc;n func&#539;ie de riscurile relevante.(12) Prevederile alin. (11) se aplic&#259; coroborat cu prevederile <a href="/p/245624">Normei nr. 4/2018</a>. &nbsp; &nbsp; 
<h4 n34>Articolul 4</h4>
<p n35>Procesul de management al riscului TIC</p>
(1) &Icirc;n cadrul procesului de management al riscului TIC, societ&#259;&#539;ile determin&#259; nivelul toleran&#539;ei la risc, &icirc;n concordan&#539;&#259; cu strategia general&#259; de risc adoptat&#259;.(2) Procesul de management al riscului TIC derulat de societ&#259;&#539;i are &icirc;n vedere cel pu&#539;in urm&#259;toarele:a) cartarea periodic&#259; a elementelor TIC pentru a stabili interdependen&#539;a dintre acestea &#537;i riscurile TIC;&nbsp;...&nbsp;b) identificarea &#537;i evaluarea riscurilor TIC pe baza unor criterii stabilite &icirc;n func&#539;ie de nivelul de semnifica&#539;ie al elementelor TIC, vulnerabilit&#259;&#539;ile cunoscute &#537;i incidentele anterioare;&nbsp;...&nbsp;c) clasificarea elementelor TIC expuse la riscurile TIC &icirc;n func&#539;ie de pragul de semnifica&#539;ie stabilit &#537;i de nivelul de protec&#539;ie a acestora din punctul de vedere al confiden&#539;ialit&#259;&#539;ii, integrit&#259;&#539;ii &#537;i disponibilit&#259;&#539;ii;&nbsp;...&nbsp;d) identificarea proprietarilor de active TIC pentru a se realiza clasificarea prev&#259;zut&#259; la lit. c);&nbsp;...&nbsp;e) metodele utilizate pentru determinarea pragului de semnifica&#539;ie &#537;i a nivelului de protec&#539;ie prev&#259;zute la lit. c) pentru a se asigura o abordare unitar&#259; &#537;i consecvent&#259;;&nbsp;...&nbsp;f) evaluarea &#537;i documentarea periodic a riscurilor TIC;&nbsp;...&nbsp;g) evaluarea &#537;i documentarea riscurilor TIC &icirc;nainte de realizarea unor modific&#259;ri semnificative ale infrastructurii &#537;i ale procedurilor care au impact asupra elementelor TIC;&nbsp;...&nbsp;h) stabilirea metodelor &#537;i a m&#259;surilor pentru gestionarea, monitorizarea &#537;i raportarea riscurilor identificate;&nbsp;...&nbsp;i) stabilirea metodelor &#537;i a m&#259;surilor pentru protejarea activelor TIC &icirc;n func&#539;ie de clasificarea acestora;&nbsp;...&nbsp;j) stabilirea metodelor &#537;i a m&#259;surilor pentru gestionarea, monitorizarea &#537;i raportarea riscurilor reziduale.&nbsp;...&nbsp;(3) Raportul periodic de management al riscului prezentat conducerii include &#537;i rezultatele procesului de management al riscului TIC. &nbsp; &nbsp; 
<h4 n36>Articolul 5</h4>
<p n37>Managementul opera&#539;iunilor TIC</p>
(1) &Icirc;n conformitate cu strategia TIC stabilit&#259; &#537;i aprobat&#259; de conducere, societ&#259;&#539;ile elaboreaz&#259; politici privind managementul opera&#539;iunilor TIC av&acirc;nd &icirc;n vedere cel pu&#539;in:a) derularea opera&#539;iunilor TIC;&nbsp;...&nbsp;b) capacitatea activelor TIC de a face fa&#539;&#259; disfunc&#539;ionalit&#259;&#539;ilor;&nbsp;...&nbsp;c) &icirc;nregistrarea de incidente.&nbsp;...&nbsp;(2) Societ&#259;&#539;ile men&#539;in &#537;i actualizeaz&#259; un registru al activelor TIC astfel &icirc;nc&acirc;t s&#259; fie posibil&#259; identificarea prompt&#259; a fiec&#259;rui element &icirc;n ceea ce prive&#537;te proprietarul, localizarea &#537;i clasificarea acestuia din punctul de vedere al securit&#259;&#539;ii cibernetice.(3) Societ&#259;&#539;ile monitorizeaz&#259; cel pu&#539;in:a) capacitatea activelor TIC de a contribui la desf&#259;&#537;urarea eficient&#259; a activit&#259;&#539;ii, pe toat&#259; durata de via&#539;&#259; a acestora;&nbsp;...&nbsp;b) respectarea cerin&#539;elor de management al riscului;&nbsp;...&nbsp;c) asigurarea faptului c&#259; activele TIC sunt sus&#539;inute de furnizorii ter&#539;i sau de personalul propriu r&#259;spunz&#259;tor de dezvoltarea acestora;&nbsp;...&nbsp;d) documentarea actualiz&#259;rii &#537;i optimiz&#259;rii activelor TIC.&nbsp;...&nbsp;(4) &Icirc;n aplicarea politicilor prev&#259;zute la alin. (1) lit. a) societ&#259;&#539;ile elaboreaz&#259; proceduri av&acirc;nd &icirc;n vedere cel pu&#539;in:a) modalit&#259;&#539;ile &icirc;n care sistemele &#537;i serviciile TIC, &icirc;n special cele critice, sunt derulate, monitorizate &#537;i controlate;&nbsp;...&nbsp;b) modalit&#259;&#539;ile de conectare &#537;i monitorizare a opera&#539;iunilor TIC pentru asigurarea detect&#259;rii, analiz&#259;rii &#537;i corect&#259;rii erorilor.&nbsp;...&nbsp;(5) &Icirc;n aplicarea politicilor prev&#259;zute la alin. (1) lit. b) societ&#259;&#539;ile elaboreaz&#259; proceduri av&acirc;nd &icirc;n vedere cel pu&#539;in:a) monitorizarea capacit&#259;&#539;ii activelor TIC de a asigura prevenirea, detectarea &#537;i contracararea disfunc&#539;ionalit&#259;&#539;ilor &icirc;n timp util &#537;i eficient;&nbsp;...&nbsp;b) capacitatea sistemelor TIC de a stoca datele &icirc;n siguran&#539;&#259; &#537;i de a asigura recuperarea acestora &icirc;n mod eficient;&nbsp;...&nbsp;c) frecven&#539;a stoc&#259;rilor de siguran&#539;&#259; &icirc;n concordan&#539;&#259; cu nivelul de semnifica&#539;ie al datelor &#537;i sistemelor TIC.&nbsp;...&nbsp;(6) Societ&#259;&#539;ile se asigur&#259; c&#259; stoc&#259;rile de siguran&#539;&#259; sunt realizate &icirc;n loca&#539;ii care nu interfereaz&#259; cu loca&#539;ia principal&#259; astfel &icirc;nc&acirc;t s&#259; se evite expunerea la acelea&#537;i riscuri a tuturor loca&#539;iilor.(7) Societ&#259;&#539;ile determin&#259; nivelul de semnifica&#539;ie al datelor &#537;i sistemelor TIC &icirc;n func&#539;ie de rezultatele evalu&#259;rii riscurilor, astfel &icirc;nc&acirc;t s&#259; se asigure respectarea standardelor de recuperare a datelor.(8) &Icirc;n aplicarea politicilor prev&#259;zute la alin. (1) lit. c), societ&#259;&#539;ile elaboreaz&#259; proceduri av&acirc;nd &icirc;n vedere cel pu&#539;in:a) criteriile adecvate &#537;i pragurile de semnifica&#539;ie pentru &icirc;ncadrarea evenimentelor drept incidente;&nbsp;...&nbsp;b) mecanisme de avertizare timpurie pentru detectarea &icirc;n timp util a incidentelor;&nbsp;...&nbsp;c) minimizarea efectelor incidentelor &#537;i reluarea eficient&#259; &#537;i &icirc;n timp util a activit&#259;&#539;ii dup&#259; &icirc;nregistrarea acestora;&nbsp;...&nbsp;d) mecanisme pentru identificarea cauzelor care stau la baza producerii incidentelor &#537;i m&#259;surile pentru prevenirea producerii din nou a acelora&#537;i incidente;&nbsp;...&nbsp;e) mecanisme pentru asigurarea monitoriz&#259;rii &#537;i gestion&#259;rii incidentelor;&nbsp;...&nbsp;f) alocarea clar&#259; a responsabilit&#259;&#539;ii pentru managementul incidentelor;&nbsp;...&nbsp;g) managementul incidentelor astfel &icirc;nc&acirc;t s&#259; se asigure reluarea &#537;i continuarea activit&#259;&#539;ilor critice atunci c&acirc;nd se &icirc;nregistreaz&#259; disfunc&#539;ionalit&#259;&#539;i;&nbsp;...&nbsp;h) canalele de comunicare &#537;i raportare a incidentelor &icirc;n cadrul structurii organizatorice &icirc;n func&#539;ie de pragurile de semnifica&#539;ie stabilite;&nbsp;...&nbsp;i) modul de gestionare a sesiz&#259;rilor externe privind aspecte de securitate cibernetic&#259;;&nbsp;...&nbsp;j) mecanismele de comunicare &#537;i colaborare cu factorii externi adecva&#539;i &icirc;n caz de producere a unor incidente cu scopul de a minimiza efectele acestora &#537;i de a restabili nivelul normal de func&#539;ionare.&nbsp;...&nbsp;(9) Societ&#259;&#539;ile asigur&#259; informarea &icirc;n timp real a conducerii cu privire la &icirc;nregistrarea unor incidente semnificative, la impactul acestora &#537;i la m&#259;surile aplicate pentru controlarea impactului respectiv.(10) Societ&#259;&#539;ile instituie politici privind modific&#259;rile aduse sistemelor TIC &#537;i elaboreaz&#259; proceduri &icirc;n aplicarea acestora, av&acirc;nd &icirc;n vedere cel pu&#539;in:a) &icirc;nregistrarea, evaluarea, testarea, aprobarea, autorizarea &#537;i implementarea modific&#259;rilor &icirc;n mod controlat;&nbsp;...&nbsp;b) identificarea modific&#259;rilor realizate &icirc;n situa&#539;ii de urgen&#539;&#259; &#537;i comunicarea acestora &icirc;n timp util proprietarilor de active TIC pentru analize ulterioare;&nbsp;...&nbsp;c) determinarea impactului modific&#259;rilor asupra m&#259;surilor de securitate cibernetic&#259; a mediului opera&#539;ional existent;&nbsp;...&nbsp;d) adoptarea de m&#259;suri pentru minimizarea riscurilor induse de modific&#259;ri.&nbsp;...&nbsp;(11) Societ&#259;&#539;ile instituie proceduri referitoare la durata de via&#539;&#259; a activelor TIC pentru managementul riscului de degradare &#537;i de sc&#259;dere a eficien&#539;ei acestora din punctul de vedere al evolu&#539;iei tehnologice, inclusiv la modalitatea de distrugere a activelor respective. &nbsp; &nbsp; 
<h4 n38>Articolul 6</h4>
<p n39>Prevederi generale referitoare la securitatea cibernetic&#259;</p>
(1) &Icirc;n vederea implement&#259;rii strategiei TIC stabilite &#537;i aprobate de conducere conform art. 2 alin. (1), societ&#259;&#539;ile instituie politici privind securitatea cibernetic&#259; &icirc;n care stabilesc principii &#537;i reguli pentru a se asigura respectarea confiden&#539;ialit&#259;&#539;ii, integrit&#259;&#539;ii &#537;i disponibilit&#259;&#539;ii activelor TIC.(2) &Icirc;n politicile prev&#259;zute la alin. (1), societ&#259;&#539;ile au &icirc;n vedere cel pu&#539;in:a) alocarea clar&#259; a atribu&#539;iilor &#537;i r&#259;spunderii pentru managementul securit&#259;&#539;ii cibernetice;&nbsp;...&nbsp;b) criteriile avute &icirc;n vedere la derularea proceselor &#537;i achizi&#539;ionarea echipamentelor tehnologice;&nbsp;...&nbsp;c) cerin&#539;ele specifice pentru tot personalul &icirc;n func&#539;ie de nivelul ierarhic.&nbsp;...&nbsp;(3) Societ&#259;&#539;ile elaboreaz&#259; proceduri &icirc;n vederea punerii &icirc;n practic&#259; a politicilor prev&#259;zute la alin. (1) av&acirc;nd drept scop dezvoltarea de procese prin care s&#259; minimizeze riscurile TIC.(4) Societ&#259;&#539;ile desemneaz&#259; persoanele c&#259;rora le aloc&#259; atribu&#539;iile func&#539;iei de securitate cibernetic&#259; care este independent&#259; de func&#539;iile opera&#539;ionale &#537;i de cele de dezvoltare a sistemelor TIC, pentru a putea asigura &icirc;n mod obiectiv securitatea cibernetic&#259;.(5) Prin excep&#539;ie de la prevederile alin. (4), societ&#259;&#539;ile pot aloca atribu&#539;iile func&#539;iei de securitate cibernetic&#259; unor persoane care de&#539;in func&#539;ii opera&#539;ionale, cu respectarea principiului document&#259;rii, numai dac&#259; sunt &icirc;ndeplinite cumulativ urm&#259;toarele condi&#539;ii:a) cumularea func&#539;iilor este necesar&#259; date fiind natura, amploarea &#537;i complexitatea riscurilor inerente activit&#259;&#539;ii;&nbsp;...&nbsp;b) nu apar conflicte de interese pentru persoanele care exercit&#259; func&#539;ia de securitate cibernetic&#259;;&nbsp;...&nbsp;c) costurile pentru men&#539;inerea &icirc;n func&#539;ia de securitate cibernetic&#259; a unor persoane care nu exercit&#259; alte func&#539;ii ar genera pentru societ&#259;&#539;i costuri dispropor&#539;ionate &icirc;n raport cu totalul cheltuielilor administrative.&nbsp;...&nbsp;(6) Func&#539;ia instituit&#259; conform alin. (4) are cel pu&#539;in urm&#259;toarele atribu&#539;ii:a) consiliaz&#259; conducerea &icirc;n vederea stabilirii politicii privind securitatea cibernetic&#259;;&nbsp;...&nbsp;b) asigur&#259; cunoa&#537;terea de c&#259;tre to&#539;i furnizorii de servicii TIC &#537;i de c&#259;tre to&#539;i angaja&#539;ii care au acces la date &#537;i la sistemele TIC a politicii privind securitatea cibernetic&#259; prin organizarea unor sesiuni de informare &#537;i de instruire;&nbsp;...&nbsp;c) supervizeaz&#259; aplicarea &#537;i respectarea procedurilor prev&#259;zute la alin. (3) de c&#259;tre furnizorii de servicii TIC &#537;i de c&#259;tre to&#539;i angaja&#539;ii care au acces la date &#537;i la sistemele TIC;&nbsp;...&nbsp;d) coordoneaz&#259; procesul de verificare a producerii incidentelor de securitate;&nbsp;...&nbsp;e) transmite un raport c&#259;tre conducere, periodic sau ad-hoc, referitor la stadiul elementelor men&#539;ionate la lit. a)-d).&nbsp;...&nbsp; &nbsp; &nbsp; 
<h4 n40>Articolul 7</h4>
<p n41>Securitatea activelor TIC, fizic&#259; &#537;i a opera&#539;iunilor TIC</p>
(1) &Icirc;n aplicarea politicilor men&#539;ionate la art. 6 alin. (1), societ&#259;&#539;ile elaboreaz&#259; proceduri referitoare la securitatea activelor TIC pentru a asigura managementul identit&#259;&#539;ii utilizatorilor care au acces la sistemele TIC &#537;i controlul asupra disfunc&#539;ionalit&#259;&#539;ilor.(2) &Icirc;n procedurile prev&#259;zute la alin. (1), societ&#259;&#539;ile abordeaz&#259; cel pu&#539;in urm&#259;toarele elemente:a) managementul dreptului de acces, inclusiv accesul de la distan&#539;&#259;, la activele TIC &#537;i sistemele pe care acestea se bazeaz&#259;;&nbsp;...&nbsp;b) limitarea dreptului de acces al utilizatorilor, propor&#539;ional cu atribu&#539;iile alocate acestora;&nbsp;...&nbsp;c) prevenirea accesului neautorizat;&nbsp;...&nbsp;d) limitarea utiliz&#259;rii conturilor generice sau partajate &#537;i asigurarea identific&#259;rii &icirc;n permanen&#539;&#259; a utilizatorilor autoriza&#539;i &#537;i a proceselor autorizate;&nbsp;...&nbsp;e) mecanismele de control al accesului discre&#539;ionar;&nbsp;...&nbsp;f) mecanismele privind accesul administrativ de la distan&#539;&#259; la sistemele TIC critice &#537;i procesul de autentificare;&nbsp;...&nbsp;g) modalit&#259;&#539;ile de &icirc;nregistrare &#537;i monitorizare a activit&#259;&#539;ii utilizatorilor, &icirc;n special a celor cu drepturi discre&#539;ionare, &icirc;n func&#539;ie de nivelul de semnifica&#539;ie al activit&#259;&#539;ii respective;&nbsp;...&nbsp;h) perioada de arhivare a &icirc;nregistr&#259;rilor men&#539;ionate la lit. g), &icirc;n func&#539;ie de nivelul de semnifica&#539;ie al activit&#259;&#539;ii, al proceselor &#537;i al activelor TIC;&nbsp;...&nbsp;i) modalit&#259;&#539;ile de prevenire a modific&#259;rii sau elimin&#259;rii neautorizate a &icirc;nregistr&#259;rilor men&#539;ionate la lit. g);&nbsp;...&nbsp;j) modalit&#259;&#539;ile de identificare &#537;i analizare, pe baza &icirc;nregistr&#259;rilor men&#539;ionate la lit. g), a ac&#539;iunilor anormale detectate &icirc;n timpul furniz&#259;rii de servicii;&nbsp;...&nbsp;k) condi&#539;iile &icirc;n care se acord&#259; sau se modific&#259; dreptul de acces al proprietarilor de active TIC &#537;i condi&#539;iile de retragere prompt&#259; a dreptului respectiv;&nbsp;...&nbsp;l) condi&#539;iile pentru revizuirea periodic&#259; a dreptului de acces pentru ca acesta s&#259; fie acordat &icirc;n func&#539;ie de nivelul de semnifica&#539;ie al activit&#259;&#539;ii utilizatorilor &#537;i m&#259;surile adoptate ulterior revizuirii;&nbsp;...&nbsp;m) cerin&#539;ele privind documentarea acord&#259;rii, modific&#259;rii &#537;i retragerii dreptului de acces;&nbsp;...&nbsp;n) metodele de autentificare a utilizatorilor, &icirc;n conformitate cu politica privind controlul accesului &#537;i nivelul de semnifica&#539;ie al sistemelor TIC, datelor &#537;i proceselor la care exist&#259; acces.&nbsp;...&nbsp;(3) Societ&#259;&#539;ile limiteaz&#259; accesul prin intermediul aplica&#539;iilor la date &#537;i la sistemele TIC la nivelul necesar pentru ca opera&#539;iunile s&#259; se desf&#259;&#537;oare eficient.(4) &Icirc;n aplicarea politicilor prev&#259;zute la art. 6 alin. (1), societ&#259;&#539;ile elaboreaz&#259; proceduri referitoare la securitatea fizic&#259;, av&acirc;nd &icirc;n vedere cel pu&#539;in:a) condi&#539;iile &icirc;n care se autorizeaz&#259; accesul fizic la sistemele TIC &icirc;n func&#539;ie de nivelul de instruire al fiec&#259;rei persoane, atribu&#539;iile &#537;i responsabilit&#259;&#539;ile acesteia;&nbsp;...&nbsp;b) modalit&#259;&#539;ile de monitorizare a personalului;&nbsp;...&nbsp;c) m&#259;surile pentru prevenirea accesului neautorizat &icirc;n sediu, &icirc;n perimetrele sensibile &#537;i la centrele de stocare a datelor;&nbsp;...&nbsp;d) condi&#539;iile &icirc;n care dreptul de acces fizic este retras &#537;i revizuirea acestora;&nbsp;...&nbsp;e) m&#259;surile pentru prevenirea deterior&#259;rii sistemelor TIC din cauze externe, independente de factorul uman, propor&#539;ionale cu importan&#539;a sediului &#537;i cu nivelul de semnifica&#539;ie al opera&#539;iunilor TIC derulate &#537;i al sistemelor TIC localizate &icirc;n sediu;&nbsp;...&nbsp;f) documentarea elementelor prev&#259;zute la lit. a)-e).&nbsp;...&nbsp;(5) Societ&#259;&#539;ile instituie politici cu scopul de a minimiza impactul aspectelor legate de securitate asupra opera&#539;iunilor TIC.(6) &Icirc;n aplicarea politicilor prev&#259;zute la alin. (5), societ&#259;&#539;ile elaboreaz&#259; proceduri, av&acirc;nd &icirc;n vedere cel pu&#539;in:a) asigurarea confiden&#539;ialit&#259;&#539;ii, integrit&#259;&#539;ii &#537;i disponibilit&#259;&#539;ii sistemelor TIC &#537;i serviciilor TIC;&nbsp;...&nbsp;b) identificarea vulnerabilit&#259;&#539;ilor &#537;i modalit&#259;&#539;ile de evaluare &#537;i remediere a acestora prin optimizarea sistemelor TIC, a programelor software puse la dispozi&#539;ia utilizatorilor interni &#537;i externi &#537;i adecvarea programelor antivirus sau dezvoltarea unor mecanisme de control;&nbsp;...&nbsp;c) configurarea securizat&#259; a componentelor critice ale sistemelor TIC;&nbsp;...&nbsp;d) implementarea segment&#259;rii re&#539;elei, prevenirii scurgerii de date &#537;i cript&#259;rii traficului din re&#539;ea &icirc;n conformitate cu clasificarea seturilor de date;&nbsp;...&nbsp;e) evaluarea dispozitivelor finale de accesare a re&#539;elei pentru stabilirea gradului &icirc;n care acestea respect&#259; standardele de securitate;&nbsp;...&nbsp;f) mecanismele de verificare a integrit&#259;&#539;ii sistemelor TIC;&nbsp;...&nbsp;g) criptarea datelor stocate sau tranzitate, &icirc;n func&#539;ie de clasificarea activelor TIC.&nbsp;...&nbsp; &nbsp; &nbsp; 
<h4 n42>Articolul 8</h4>
<p n43>Planurile pentru asigurarea continuit&#259;&#539;ii activit&#259;&#539;ii</p>
(1) Societ&#259;&#539;ile instituie planuri pentru asigurarea continuit&#259;&#539;ii activit&#259;&#539;ii &icirc;n care prev&#259;d cel pu&#539;in:a) obliga&#539;ia de identificare a riscurilor care pot afecta sistemele TIC &#537;i serviciile TIC;&nbsp;...&nbsp;b) m&#259;suri pentru a proteja sau a restabili confiden&#539;ialitatea, integritatea &#537;i disponibilitatea elementelor TIC;&nbsp;...&nbsp;c) perioadele maxime de restabilire a func&#539;ionalit&#259;&#539;ii sistemelor TIC &icirc;n situa&#539;iile &icirc;n care se &icirc;nregistreaz&#259; incidente;&nbsp;...&nbsp;d) perioadele maxime &icirc;n care datele pot fi pierdute &icirc;n cazul &icirc;n care se produc incidente la anumite niveluri ale serviciilor TIC;&nbsp;...&nbsp;e) realizarea unui num&#259;r suficient de teste &#537;i de scenarii de disfunc&#539;ionalitate a sistemelor TIC;&nbsp;...&nbsp;f) realizarea de scenarii de atac cibernetic controlat asupra sistemelor TIC pentru verificarea rezilien&#539;ei cibernetice a acestora, prin tehnici, tactici &#537;i proceduri cunoscute de efectuare a unui atac cibernetic, care are &icirc;n vedere zone de date, procese, tehnologii &#537;i angaja&#539;i care nu sunt avertiza&#539;i &#537;i f&#259;r&#259; ca simularea respectiv&#259; s&#259; aib&#259; efecte negative asupra opera&#539;iunilor &icirc;n desf&#259;&#537;urare;&nbsp;...&nbsp;g) realizarea de analize &icirc;n urma testelor &#537;i scenariilor pentru determinarea nivelului de asigurare a securit&#259;&#539;ii cibernetice;&nbsp;...&nbsp;h) m&#259;surile pentru comunicarea eficient&#259; &#537;i &icirc;n timp util at&acirc;t intern, c&acirc;t &#537;i cu factori externi &icirc;n caz de urgen&#539;&#259; sau de func&#539;ionare defectuoas&#259; a sistemelor TIC;&nbsp;...&nbsp;i) actualizarea periodic&#259; a planurilor &icirc;n func&#539;ie de rezultatele testelor efectuate, de evenimentele &icirc;nregistrate &#537;i de modificarea obiectivelor &#537;i a activit&#259;&#539;ii.&nbsp;...&nbsp;(2) &Icirc;n vederea elabor&#259;rii planurilor pentru asigurarea continuit&#259;&#539;ii activit&#259;&#539;ii, societ&#259;&#539;ile colaboreaz&#259; cu to&#539;i factorii externi &#537;i interni adecva&#539;i.(3) &Icirc;n cadrul planurilor pentru asigurarea continuit&#259;&#539;ii activit&#259;&#539;ii, societ&#259;&#539;ile prev&#259;d realizarea unor analize de impact pe baz&#259; de scenarii pentru a evalua efectele cantitative &#537;i calitative ale unor disfunc&#539;ionalit&#259;&#539;i severe, av&acirc;nd &icirc;n vedere cel pu&#539;in:a) datele interne &#537;i externe;&nbsp;...&nbsp;b) clasificarea elementelor TIC &icirc;n func&#539;ie de nivelul de semnifica&#539;ie;&nbsp;...&nbsp;c) interdependen&#539;ele dintre elementele TIC.&nbsp;...&nbsp;(4) &Icirc;n func&#539;ie de analizele de impact realizate conform alin. (3), societ&#259;&#539;ile configureaz&#259; sistemele &#537;i serviciile TIC astfel &icirc;nc&acirc;t s&#259; previn&#259; disfunc&#539;ionalit&#259;&#539;ile cauzate de evenimentele care afecteaz&#259; componentele-cheie.(5) Pe baza analizelor de impact realizate conform alin. (3), societ&#259;&#539;ile elaboreaz&#259; planuri privind modalitatea de reac&#539;ie &#537;i de recuperare a sistemelor TIC &#537;i serviciilor TIC astfel &icirc;nc&acirc;t s&#259; se minimizeze efectele negative asupra activit&#259;&#539;ii, &icirc;n care prev&#259;d cel pu&#539;in:a) obiectivele procesului de recuperare;&nbsp;...&nbsp;b) situa&#539;iile care determin&#259; activarea planurilor respective;&nbsp;...&nbsp;c) alocarea &icirc;n mod clar a responsabilit&#259;&#539;ilor &#537;i atribu&#539;iilor;&nbsp;...&nbsp;d) m&#259;surile pentru asigurarea integrit&#259;&#539;ii, disponibilit&#259;&#539;ii &#537;i recuper&#259;rii &icirc;n principal a celor mai importante active TIC, activit&#259;&#539;i &#537;i servicii TIC;&nbsp;...&nbsp;e) m&#259;surile pentru situa&#539;iile &icirc;n care recuperarea nu este posibil&#259; &icirc;ntr-un termen scurt &#537;i factorii care pot afecta recuperarea;&nbsp;...&nbsp;f) m&#259;surile pentru asigurarea continuit&#259;&#539;ii &icirc;n cazul &icirc;n care furnizorii de servicii TIC &icirc;nregistreaz&#259; disfunc&#539;ionalit&#259;&#539;i, av&acirc;nd &icirc;n vedere politica privind sistemul de guvernan&#539;&#259; &#537;i, &icirc;n special, politica privind externalizarea;&nbsp;...&nbsp;g) m&#259;suri pentru situa&#539;iile &icirc;n care sunt activate clauzele de reziliere a contractelor de externalizare;&nbsp;...&nbsp;h) condi&#539;iile care necesit&#259; actualizarea planurilor respective.&nbsp;...&nbsp;(6) Societ&#259;&#539;ile actualizeaz&#259; planurile prev&#259;zute la alin. (5) &icirc;n func&#539;ie de incidentele &icirc;nregistrate anterior, de rezultatele testelor efectuate, de noile riscuri identificate, de modificarea obiectivelor privind procesul de recuperare, de modificarea priorit&#259;&#539;ilor &#537;i de alte elemente pe care le consider&#259; necesare.(7) Planurile prev&#259;zute la alin. (5) sunt documentate, sunt accesibile personalului adecvat &#537;i departamentelor-suport &icirc;n caz de urgen&#539;&#259; &#537;i au &icirc;n vedere m&#259;suri pe termen scurt &#537;i pe termen lung. &nbsp; &nbsp; 
<h4 n44>Articolul 9</h4>
<p n45>Monitorizarea securit&#259;&#539;ii cibernetice &#537;i a planurilor pentru asigurarea continuit&#259;&#539;ii activit&#259;&#539;ii</p>
(1) Societ&#259;&#539;ile instituie politici cu scopul de a monitoriza activit&#259;&#539;ile care au impact asupra securit&#259;&#539;ii cibernetice, de a se &icirc;n&#539;elege natura incidentelor &#537;i de a se identifica tendin&#539;ele; politicile respective sunt revizuite periodic.(2) &Icirc;n aplicarea politicilor prev&#259;zute la alin. (1), societ&#259;&#539;ile elaboreaz&#259; proceduri pe care le revizuiesc periodic, av&acirc;nd &icirc;n vedere cel pu&#539;in urm&#259;toarele elemente care pot afecta securitatea cibernetic&#259;:a) factorii interni &#537;i externi;&nbsp;...&nbsp;b) activit&#259;&#539;ile furnizorilor de servicii TIC;&nbsp;...&nbsp;c) posibilele amenin&#539;&#259;ri din interior &#537;i din exterior;&nbsp;...&nbsp;d) mecanismele pentru detectarea, raportarea &#537;i contracararea activit&#259;&#539;ilor anormale &#537;i a amenin&#539;&#259;rilor.&nbsp;...&nbsp;(3) Societ&#259;&#539;ile elaboreaz&#259; periodic un raport &icirc;n urma monitoriz&#259;rii securit&#259;&#539;ii cibernetice pe baza c&#259;ruia adopt&#259; decizii &#537;i instituie mecanisme de control.(4) Societ&#259;&#539;ile verific&#259; &#537;i evalueaz&#259; periodic securitatea cibernetic&#259; &#537;i efectueaz&#259; teste pentru a identifica vulnerabilit&#259;&#539;ile sistemelor TIC &#537;i serviciilor TIC, cel pu&#539;in din punctul de vedere al standardelor de securitate &#537;i al aplic&#259;rii politicii interne, av&acirc;nd &icirc;n vedere recomand&#259;rile auditului extern &#537;i ale func&#539;iei de audit intern.(5) Societ&#259;&#539;ile instituie un cadru pentru testarea securit&#259;&#539;ii cibernetice cu scopul de a valida adecvarea &#537;i eficien&#539;a m&#259;surilor adoptate pentru asigurarea acesteia, av&acirc;nd &icirc;n vedere amenin&#539;&#259;rile &#537;i vulnerabilit&#259;&#539;ile identificate &icirc;n procesul de monitorizare a riscurilor TIC.(6) Cadrul pentru testarea securit&#259;&#539;ii cibernetice prev&#259;zut la alin. (5) prevede, &icirc;n func&#539;ie de natura, amploarea &#537;i complexitatea riscurilor inerente activit&#259;&#539;ii desf&#259;&#537;urate de societ&#259;&#539;i, cel pu&#539;in:a) elementele ce urmeaz&#259; a fi testate;&nbsp;...&nbsp;b) frecven&#539;a realiz&#259;rii testelor;&nbsp;...&nbsp;c) metodele de testare.&nbsp;...&nbsp;(7) Societ&#259;&#539;ile stabilesc frecven&#539;a prev&#259;zut&#259; la alin. (6) lit. b), av&acirc;nd &icirc;n vedere cel pu&#539;in:a) modificarea infrastructurii, a proceselor dezvoltate &#537;i a procedurilor;&nbsp;...&nbsp;b) modific&#259;rile cauzate de incidentele &icirc;nregistrate;&nbsp;...&nbsp;c) modific&#259;rile semnificative ale aplica&#539;iilor utilizate.&nbsp;...&nbsp;(8) Societ&#259;&#539;ile se asigur&#259; c&#259;:a) testarea securit&#259;&#539;ii cibernetice se realizeaz&#259; &icirc;n condi&#539;ii depline de siguran&#539;&#259; de c&#259;tre persoane independente care au cuno&#537;tin&#539;e &#537;i experien&#539;&#259; adecvat&#259; &icirc;n domeniul test&#259;rii;&nbsp;...&nbsp;b) testarea sistemelor TIC cu nivel ridicat de semnifica&#539;ie, inclusiv sistemele importante prev&#259;zute &icirc;n <a href="/p/245624">Norma nr. 4/2018</a>, se realizeaz&#259; cel pu&#539;in anual;&nbsp;...&nbsp;c) rezultatele testelor sunt evaluate &#537;i aplicarea m&#259;surilor adoptate &icirc;n conformitate cu rezultatele respective este monitorizat&#259;;&nbsp;...&nbsp;d) m&#259;surile de securitate sunt actualizate f&#259;r&#259; &icirc;nt&acirc;rziere &icirc;n urma evalu&#259;rii prev&#259;zute la lit. c).&nbsp;...&nbsp;(9) Societ&#259;&#539;ile asigur&#259; testarea periodic&#259; a planurilor de continuitate a activit&#259;&#539;ii prev&#259;zute la art. 8, a elementelor TIC &#537;i a interdependen&#539;elor dintre acestea, inclusiv rela&#539;iile cu furnizorii de servicii TIC, cu scopul de a evalua capacitatea de sus&#539;inere a activit&#259;&#539;ii p&acirc;n&#259; la redresarea opera&#539;iunilor critice la un anumit nivel al impactului &#537;i la un nivel predefinit al asigur&#259;rii serviciilor.(10) Societ&#259;&#539;ile asigur&#259; faptul c&#259; rezultatele testelor realizate conform alin. (9) sunt documentate, iar deficien&#539;ele identificate sunt analizate &#537;i sunt raportate conducerii &icirc;mpreun&#259; cu recomand&#259;rile necesare pentru remedierea acestora.(11) Societ&#259;&#539;ile testeaz&#259; periodic capacitatea de stocare de siguran&#539;&#259; a sistemelor TIC &#537;i &icirc;n func&#539;ie de rezultatele testelor revizuiesc procedurile privind siguran&#539;a stoc&#259;rii datelor &#537;i restaurarea acestora.(12) Societ&#259;&#539;ile stabilesc metodologia de testare a sistemelor TIC, a serviciilor TIC &#537;i a m&#259;surilor de securitate cibernetic&#259; asociate &icirc;n timpul dezvolt&#259;rii interne a sistemelor TIC sau &icirc;nainte de achizi&#539;ionarea acestora, cu scopul de a identifica poten&#539;ialele puncte slabe &#537;i incidente. &nbsp; &nbsp; 
<h4 n46>Articolul 10</h4>
<p n47>Dezvoltarea intern&#259; a sistemelor TIC sau achizi&#539;ionarea acestora</p>
(1) Societ&#259;&#539;ile instituie politici bazate pe risc referitoare la dezvoltarea intern&#259; a sistemelor TIC sau la achizi&#539;ionarea acestora, care au drept scop men&#539;inerea sistemelor respective astfel &icirc;nc&acirc;t s&#259; se respecte cerin&#539;ele de securitate cibernetic&#259; privind confiden&#539;ialitatea, integritatea &#537;i disponibilitatea datelor.(2) Societ&#259;&#539;ile stabilesc &icirc;n mod clar obiectivele tehnice, cerin&#539;ele opera&#539;ionale &#537;i neopera&#539;ionale, regulile de securitate cibernetic&#259; &icirc;nainte de achizi&#539;ionarea sau dezvoltarea intern&#259; a sistemelor TIC.(3) Societ&#259;&#539;ile stabilesc proceduri pentru prevenirea unor modific&#259;ri neinten&#539;ionate sau inten&#539;ionate ale sistemelor TIC &icirc;n timpul dezvolt&#259;rii interne a acestora &#537;i se asigur&#259; c&#259; furnizorii de servicii TIC au instituite proceduri similare.(4) Societ&#259;&#539;ile stabilesc proceduri pentru asigurarea integrit&#259;&#539;ii codurilor-surs&#259; ale sistemelor TIC &#537;i pentru documentarea &icirc;ntregului proces de dezvoltare a sistemelor TIC astfel &icirc;nc&acirc;t s&#259; reduc&#259; dependen&#539;a de exper&#539;i.(5) Societ&#259;&#539;ile includ &icirc;n procedurile referitoare la achizi&#539;ionarea sau dezvoltarea intern&#259; a sistemelor TIC m&#259;suri pentru utilizatorii finali ai aplica&#539;iilor; de asemenea, men&#539;in un registru al aplica&#539;iilor critice pentru activitate. &nbsp; &nbsp; 
<h4 n48>Articolul 11</h4>
<p n49>Prevederi finale &#537;i intrarea &icirc;n vigoare</p>
(1) &Icirc;n cadrul sistemului de guvernan&#539;&#259;, societ&#259;&#539;ile pun &icirc;n aplicare toate procedurile &#537;i politicile elaborate conform prevederilor prezentei norme, &icirc;n vederea asigur&#259;rii guvernan&#539;ei &#537;i securit&#259;&#539;ii sistemelor TIC.(2) Nerespectarea prevederilor prezentei norme se sanc&#539;ioneaz&#259; de c&#259;tre Autoritatea de Supraveghere Financiar&#259; conform prevederilor <a href="/p/229374">art. 163 din Legea nr. 237/2015</a>, cu modific&#259;rile &#537;i complet&#259;rile ulterioare.(3) Prezenta norm&#259; se public&#259; &icirc;n Monitorul Oficial al Rom&acirc;niei, Partea I, &#537;i intr&#259; &icirc;n vigoare la data public&#259;rii acesteia.(4) Pentru a efectua modific&#259;rile necesare &icirc;n vederea conform&#259;rii cu prevederile prezentei norme, societ&#259;&#539;ile revizuiesc sistemul de guvernan&#539;&#259; instituit, politicile &#537;i procedurile p&acirc;n&#259; la data de 30 iunie 2022 &#537;i revizuiesc contractele de externalizare p&acirc;n&#259; la data de 31 decembrie 2022.<br>
Pre&#537;edintele Autorit&#259;&#539;ii de Supraveghere Financiar&#259;,<br>
Nicu Marcu<p n50>Bucure&#537;ti, 30 august 2021.</p>
<p n51>Nr. 25.</p>
<p n52>----</p>
 </div>



🚀 REMINDER FINAL: Scopul tău este să ACOPERI CÂT MAI MULTE CAPITOLE POSIBIL! Nu te opri prematur - continuă până ai acoperit TOATE capitolele sau ai atins limita de 500. Fiecare capitol neacoperit este o oportunitate ratată. SUCCES!
Metadata:
{
    "iteration": 1,
    "existing_chapters_count": 0,
    "batch_mode": true
}