Question Generation Response

Document: REGULAMENT 2 30/01/2020 - Portal Legislativ
Log Type: Response Received
Timestamp: 2026-07-09 19:15:04
Provider: OPENROUTER / Model: qwen/qwen3-235b-a22b-2507
Tokens: 57,281
Cost: $0.005228
Back to Document
Full Response Content:
DOCUMENT_CATEGORY: daily_relevant_regulation  
CATEGORY_REASON: Regulament tehnic emis de Banca Națională a României care stabilește cerințe detaliate privind securitatea serviciilor de plată, raportarea incidentelor și gestionarea riscurilor operaționale, având aplicabilitate directă pentru instituțiile din domeniul financiar.

| **Titlul I - Domeniul de aplicare, obiectul și definiții** |   |   |
| start | end | întrebare |
|-------|-----|-----------|
| 9 | 16 | Care sunt obiectivele reglementării privind măsurile de securitate și raportarea incidentelor în cadrul serviciilor de plată? |
| 9 | 16 | Ce categorii de prestatori de servicii de plată sunt supuse dispozițiilor specifice din fiecare titlu al regulamentului? |
| 11 | 16 | Cum se aplică cerințele de limbă pentru documentele transmise Băncii Naționale a României de către prestatorii de servicii de plată? |

| **Art. 2 - Definiții** |   |   |
| start | end | întrebare |
|-------|-----|-----------|
| 11 | 19 | Care sunt semnificațiile termenilor „apărare în adâncime“ și „principiul privilegiilor minime“ în contextul securității serviciilor de plată? |
| 11 | 19 | Ce înseamnă „risc de securitate“ și cum este definit conform regulamentului privind serviciile de plată? |
| 11 | 19 | Cum se delimitează conceptele de „integritate“, „disponibilitate“ și „continuitate“ în cadrul serviciilor aferente plăților? |

| **Art. 3 - Dispoziții generale privind măsurile de securitate** |   |   |
| start | end | întrebare |
|-------|-----|-----------|
| 22 | 27 | Care sunt obligațiile prestatorilor de servicii de plată privind documentarea și transmiterea anuală a măsurilor de securitate către Banca Națională a României? |
| 22 | 27 | Cum trebuie să fie proporționat nivelul de detaliu al măsurilor de securitate implementate de prestatorii de servicii de plată? |
| 22 | 27 | În ce condiții și termenuri trebuie comunicate modificările aduse măsurilor de securitate către Banca Națională a României? |

| **Art. 4 - Cadru de gestionare a riscurilor** |   |   |
| start | end | întrebare |
|-------|-----|-----------|
| 24 | 25 | Cine trebuie să aprobe și revizuiască anual cadrul de gestionare a riscurilor operaționale și de securitate? |
| 24 | 25 | Ce elemente esențiale trebuie să includă cadrul de gestionare a riscurilor pentru a fi conform cu cerințele legale? |
| 24 | 25 | Cum trebuie să fie integrat cadrul de gestionare a riscurilor în procesele generale ale prestatorului de servicii de plată? |

| **Art. 5 - Conținutul cadrului de gestionare a riscurilor** |   |   |
| start | end | întrebare |
|-------|-----|-----------|
| 25 | 27 | Ce conținut trebuie să aibă politica de securitate inclusă în cadrul de gestionare a riscurilor? |
| 25 | 27 | Cum trebuie să fie aliniate măsurile de securitate cu apetitul pentru risc al prestatorului de servicii de plată? |
| 25 | 27 | Care sunt responsabilitățile-cheie și liniile de raportare care trebuie definite în cadrul de gestionare a riscurilor? |

| **Art. 6 - Revizuirea cadrului de gestionare a riscurilor** |   |   |
| start | end | întrebare |
|-------|-----|-----------|
| 26 | 27 | În ce condiții trebuie analizată necesitatea modificării cadrului de gestionare a riscurilor? |
| 26 | 27 | Ce evenimente declanșează revizuirea măsurilor de securitate ale prestatorilor de servicii de plată? |
| 26 | 27 | Care este obligația prestatorilor înainte de o modificare majoră a infrastructurii serviciilor de plată? |

| **Art. 7 - Control intern și independență** |   |   |
| start | end | întrebare |
|-------|-----|-----------|
| 28 | 29 | Câte modalități de apărare eficiente trebuie implementate pentru gestionarea riscurilor operaționale și de securitate? |
| 28 | 29 | Ce cerințe trebuie îndeplinite privind autoritatea și independența modelului de control intern? |
| 28 | 29 | Cum se asigură raportarea directă a modelului de control intern către organul de conducere? |

| **Art. 8 - Auditul măsurilor de securitate** |   |   |
| start | end | întrebare |
|-------|-----|-----------|
| 29 | 30 | Cine trebuie să realizeze auditul măsurilor de securitate ale prestatorilor de servicii de plată? |
| 29 | 30 | Cum se stabilește frecvența și obiectivul central al auditurilor privind securitatea serviciilor de plată? |
| 29 | 30 | Ce cerințe trebuie îndeplinite privind independența auditorilor în cadrul evaluării securității? |

| **Art. 9 - Externalizarea funcțiilor operaționale** |   |   |
| start | end | întrebare |
|-------|-----|-----------|
| 30 | 31 | Ce obligații au prestatorii de servicii de plată atunci când externalizează funcții operaționale ale serviciilor de plată? |
| 30 | 31 | Cum trebuie să fie incluse obiectivele de securitate în contractele cu furnizorii de servicii către care se externalizează funcții? |
| 30 | 31 | Cine rămâne responsabil pentru eficacitatea măsurilor de securitate în cazul funcțiilor externalizate? |

| **Art. 10 - Identificarea funcțiilor și proceselor critice** |   |   |
| start | end | întrebare |
|-------|-----|-----------|
| 32 | 33 | Ce trebuie să identifice și să actualizeze prestatorii de servicii de plată privind funcțiile și procesele aferente activității? |
| 32 | 33 | Cum se determină importanța funcțiilor și proceselor în raport cu riscurile operaționale și de securitate? |
| 32 | 33 | Ce obligații există privind evidența interdependențelor dintre funcții și procese critice? |

| **Art. 11 - Identificarea activelor informaționale** |   |   |
| start | end | întrebare |
|-------|-----|-----------|
| 34 | 35 | Ce categorii de active informaționale trebuie identificate și actualizate de prestatorii de servicii de plată? |
| 34 | 35 | Care este scopul evidenției activelor informaționale în gestionarea riscurilor operaționale? |
| 34 | 35 | Cum trebuie să fie actualizată evidența activelor informaționale în timp? |

| **Art. 12 - Clasificarea funcțiilor și activelor** |   |   |
| start | end | întrebare |
|-------|-----|-----------|
| 36 | 37 | Pe ce criterii se clasifică funcțiile, procesele și activele informaționale în cadrul serviciilor de plată? |
| 36 | 37 | Cum se reflectă nivelul critic în gestionarea măsurilor de securitate pentru funcțiile identificate? |
| 36 | 37 | Care este impactul clasificării pe nivel de criticitate asupra strategiei de protecție a datelor? |

| **Art. 13 - Monitorizarea amenințărilor și vulnerabilitărilor** |   |   |
| start | end | întrebare |
|-------|-----|-----------|
| 38 | 39 | Ce obligație au prestatorii de servicii de plată privind monitorizarea permanentă a amenințărilor cibernetice? |
| 38 | 39 | Cum trebuie să fie revizuite scenariile de risc pentru a reflecta evoluția vulnerabilităților? |
| 38 | 39 | Ce tipuri de scenarii de risc trebuie revizuite periodic de către instituțiile de plată? |

| **Art. 14 - Evaluarea riscurilor** |   |   |
| start | end | întrebare |
|-------|-----|-----------|
| 40 | 41 | Ce informații trebuie furnizate Băncii Naționale a României privind evaluarea riscurilor operaționale și de securitate? |
| 40 | 41 | Cu ce frecvență trebuie efectuată evaluarea riscurilor privind funcțiile și activele informaționale critice? |
| 40 | 41 | În ce situații trebuie realizată o evaluare a riscurilor înainte de modificarea infrastructurii serviciilor de plată? |

| **Art. 15 - Actualizarea măsurilor de securitate** |   |   |
| start | end | întrebare |
|-------|-----|-----------|
| 41 | 42 | Pe baza căror evaluări se stabilesc modificările necesare ale măsurilor de securitate existente? |
| 41 | 42 | Ce aspecte trebuie luate în considerare în planificarea implementării măsurilor de securitate provizorii? |
| 41 | 42 | Cum influențează durata necesară implementării deciziile privind securitatea provizorie? |

| **Art. 18 - Confidențialitatea, integritatea și disponibilitatea datelor** |   |   |
| start | end | întrebare |
|-------|-----|-----------|
| 47 | 48 | Ce măsuri trebuie să asigure prestatorii de servicii de plată privind integritatea și confidențialitatea datelor sensibile în tranzit? |
| 47 | 48 | Cum trebuie protejate datele sensibile privind plățile atunci când sunt în stare de repaus sau în procesare? |
| 47 | 48 | Care sunt cerințele specifice pentru datele cu caracter personal în contextul securității serviciilor de plată? |

| **Art. 20 - Separarea sarcinilor și a mediilor** |   |   |
| start | end | întrebare |
|-------|-----|-----------|
| 49 | 50 | Ce principii trebuie aplicate în conceperea și dezvoltarea serviciilor de plată pentru a preveni conflictele de interese? |
| 49 | 50 | Cum trebuie să fie gestionată separarea mediilor informatice în cadrul dezvoltării aplicativelor de plată? |
| 49 | 50 | Care este scopul separării mediilor de dezvoltare, testare și producție în cadrul serviciilor de plată? |

| **Art. 23 - Securitatea fizică** |   |   |
| start | end | întrebare |
|-------|-----|-----------|
| 53 | 54 | Ce măsuri de securitate fizică trebuie implementate pentru protecția sistemelor de tehnologie a informației în cadrul serviciilor de plată? |
| 53 | 54 | Cum se asigură protecția datelor sensibile ale utilizatorilor în spațiile fizice ale prestatorilor de servicii de plată? |
| 53 | 54 | Care sunt responsabilitățile instituțiilor privind infrastructura IT utilizată în furnizarea serviciilor de plată? |

| **Art. 26 - Controlul accesului privilegiat** |   |   |
| start | end | întrebare |
|-------|-----|-----------|
| 56 | 57 | Ce controale trebuie instituite pentru accesul privilegiat la sistemele informatică ale prestatorilor de servicii de plată? |
| 56 | 57 | Cum trebuie să fie gestionate drepturile de acces la activele informaționale în funcție de roluri? |
| 56 | 57 | Cu ce frecvență trebuie revizuite drepturile de acces ale personalului privilegiat în sistemele de plată? |

| **Art. 28 - Accesul de la distanță la sisteme** |   |   |
| start | end | întrebare |
|-------|-----|-----------|
| 59 | 60 | În ce condiții se permite accesul de la distanță la componentele critice ale sistemelor de tehnologie a informațiilor? |
| 59 | 60 | Ce măsuri de autentificare sunt necesare pentru asigurarea securității accesului de la distanță? |
| 59 | 60 | Cum se reduce riscul asociației accesului remoto cu activități frauduloase în serviciile de plată? |

| **Art. 30 - Monitorizarea continuă a activităților** |   |   |
| start | end | întrebare |
|-------|-----|-----------|
| 63 | 64 | Ce obligații au prestatorii de servicii de plată privind detectarea activităților atipice în cadrul serviciilor de plată? |
| 63 | 64 | Ce resurse trebuie alocați pentru monitorizarea continuă a integrității activelor informaționale? |
| 63 | 64 | Cum trebuie să fie implementate procesele de detectare a încălcărilor confidențialității datelor? |

| **Art. 33 - Clasificarea incidentelor** |   |   |
| start | end | întrebare |
|-------|-----|-----------|
| 68 | 69 | Ce criterii trebuie stabilite pentru clasificarea unui eveniment ca incident operațional sau de securitate major? |
| 68 | 69 | Ce rol joacă indicatorii de alertă timpurie în detectarea incidentelor operaționale în serviciile de plată? |
| 68 | 69 | Cum contribuie pragurile de clasificare la eficiența sistemului de monitorizare a incidentelor? |

| **Art. 36 - Sistem de management al continuității activității** |   |   |
| start | end | întrebare |
|-------|-----|-----------|
| 75 | 76 | Ce obligații au prestatorii de servicii de plată privind asigurarea continuității activității în caz de perturbare gravă? |
| 75 | 76 | Cum trebuie să fie proiectat sistemul de management al continuității pentru a limita pierderile în caz de incident? |
| 75 | 76 | Ce măsuri trebuie implementate pentru a menține serviciile de plată în condiții de urgență? |

| **Art. 39 - Planuri de continuitate a activității** |   |   |
| start | end | întrebare |
|-------|-----|-----------|
| 79 | 80 | Ce trebuie să includă planurile de continuitate a activității pentru gestionarea urgențelor în serviciile de plată? |
| 79 | 80 | Ce măsuri de atenuare trebuie adoptate în cazul încetării temporare a serviciilor de plată? |
| 79 | 80 | Cum se asigură continuitatea executării operațiunilor de plată în așteptare în perioadele de criză? |

| **Art. 42 - Testarea planurilor de continuitate** |   |   |
| start | end | întrebare |
|-------|-----|-----------|
| 85 | 86 | Cu ce frecvență trebuie testate planurile de continuitate a activității de către prestatorii de servicii de plată? |
| 85 | 86 | Ce elemente critice trebuie verificate prin testele planurilor de continuitate? |
| 85 | 86 | Cum se asigură protecția integrității și disponibilității operațiunilor în timpul testelor de continuitate? |

| **Art. 47 - Cadru de testare a măsurilor de securitate** |   |   |
| start | end | întrebare |
|-------|-----|-----------|
| 94 | 95 | Ce cerințe trebuie îndeplinite de cadrul de testare a măsurilor de securitate implementat de prestatori? |
| 94 | 95 | Cum se asigură validarea eficienței măsurilor de securitate prin cadrul de testare? |
| 94 | 95 | Ce rol are monitorizarea riscurilor în adaptarea cadrului de testare? |

| **Art. 51 - Testarea periodică a sistemelor** |   |   |
| start | end | întrebare |
|-------|-----|-----------|
| 102 | 103 | Ce sisteme trebuie testate anual de către prestatorii de servicii de plată? |
| 102 | 103 | Care sunt cerințele pentru testarea rezilienței la atacuri cibernetice a infrastructurii informatice? |
| 102 | 103 | Ce informații trebuie transmise anual Băncii Naționale a României privind testarea sistemelor critice? |

| **Art. 56 - Programul de formare profesională** |   |   |
| start | end | întrebare |
|-------|-----|-----------|
| 111 | 112 | Ce obligații există privind instruirea personalului pentru prevenirea erorii umane în serviciile de plată? |
| 111 | 112 | Cu ce frecvență trebuie organizat programul de formare profesională pentru personalul instituțiilor de plată? |
| 111 | 112 | În ce condiții se poate solicita organizarea unor sesiuni de formare suplimentare? |

| **Art. 59 - Gestionarea relației cu utilizatorii** |   |   |
| start | end | întrebare |
|-------|-----|-----------|
| 116 | 117 | Ce inițiative trebuie să întreprindă prestatorii de servicii de plată pentru creșterea conștientizării utilizatorilor despre riscuri? |
| 116 | 117 | Cum trebuie să fie asigurată asistența și îndrumarea utilizatorilor privind securitatea serviciilor de plată? |
| 116 | 117 | Ce rol are comunicarea periodică în educarea utilizatorilor despre noile amenințări cibernetice? |

| **Art. 62 - Limitele de cheltuieli ale plătitorului** |   |   |
| start | end | întrebare |
|-------|-----|-----------|
| 122 | 123 | Ce opțiune trebuie oferită plătitorului în ceea ce privește ajustarea limitelor de cheltuieli pentru operațiuni de plată? |
| 122 | 123 | În ce condiții poate fi modificată limita maximă de cheltuieli stabilită de plătitor? |
| 122 | 123 | Cum se corelează opțiunea de ajustare a limitelor cu cerințele de autentificare strictă a plăților? |

| **Titlul III - Raportarea incidentelor operaționale și de securitate majore** |   |   |
| start | end | întrebare |
|-------|-----|-----------|
| 129 | 130 | Ce criterii trebuie utilizate pentru evaluarea unui incident ca major în cadrul serviciilor de plată? |
| 129 | 130 | Cum se aplică metodologia menționată în anexa nr. 1 pentru clasificarea incidentelor operaționale? |
| 129 | 130 | Care sunt sursele de date utilizate pentru fundamentarea clasificării unui incident ca major? |

| **Art. 71 - Transmiterea raportului privind incidentul major** |   |   |
| start | end | întrebare |
|-------|-----|-----------|
| 144 | 145 | Ce formulare trebuie utilizate pentru transmiterea raportului privind un incident major la Banca Națională a României? |
| 144 | 145 | Care sunt excepțiile de la transmiterea raportului privind incidentul major pentru anumite categorii de prestatori? |
| 144 | 145 | Cum se face transmiterea notificării pentru prestatorii care desfășoară activitate în România dar sunt stabiliți în alte state? |

| **Art. 77 - Raportul inițial** |   |   |
| start | end | întrebare |
|-------|-----|-----------|
| 157 | 158 | Când trebuie transmis raportul inițial pentru un incident operațional sau de securitate major? |
| 157 | 158 | Ce se întâmplă dacă canalele de raportare către Banca Națională a României nu sunt disponibile la detectarea incidentului? |
| 157 | 158 | Cum se procedează atunci când un incident anterior minor este reclasificat ca major? |

| **Art. 80 - Conținutul raportului inițial** |   |   |
| start | end | întrebare |
|-------|-----|-----------|
| 161 | 162 | Ce informații trebuie incluse în raportul inițial privind caracteristicile de bază ale unui incident major? |
| 161 | 162 | În ce situații pot fi utilizate estimările în locul datelor efective în raportul inițial? |
| 161 | 162 | Ce obligație există privind indicarea datei următoarei actualizări în raportul inițial? |

| **Art. 81 - Raportul intermediar** |   |   |
| start | end | întrebare |
|-------|-----|-----------|
| 163 | 164 | În ce situații trebuie transmise rapoarte intermediare privind evoluția unui incident major? |
| 163 | 164 | Ce se întâmplă dacă datele efective nu sunt disponibile la momentul întocmirii raportului intermediar? |
| 163 | 164 | Cum se asigură actualizarea continuă a informațiilor în cadrul rapoartelor intermediare? |

| **Art. 85 - Ultimul raport intermediar** |   |   |
| start | end | întrebare |
|-------|-----|-----------|
| 172 | 173 | Când trebuie transmis ultimul raport intermediar privind un incident major? |
| 172 | 173 | Ce condiții trebuie îndeplinite pentru considerarea activității ca revenită la normal? |
| 172 | 173 | Cum se definește reluarea activității în condiții normale pentru serviciile de plată? |

| **Art. 87 - Raportul final** |   |   |
| start | end | întrebare |
|-------|-----|-----------|
| 176 | 177 | Ce informații trebuie conținute în raportul final privind un incident operațional major? |
| 176 | 177 | Ce se întâmplă dacă nu sunt disponibile date efective privind impactul incidentului? |
| 176 | 177 | Când poate fi considerat finalizat procesul de raportare a unui incident major? |

| **Art. 90 - Conținutul raportului final** |   |   |
| start | end | întrebare |
|-------|-----|-----------|
| 184 | 185 | Ce informații trebuie actualizate în raportul final în raport cu raportul inițial și intermediar? |
| 184 | 185 | Ce elemente trebuie să includă prezentarea măsurilor adoptate pentru prevenirea reiterării incidentului? |
| 184 | 185 | Cum se înlocuiesc estimările cu date efective în cadrul raportului final? |

| **Art. 92 - Raportarea delegată** |   |   |
| start | end | întrebare |
|-------|-----|-----------|
| 191 | 192 | Ce condiții trebuie îndeplinite pentru delegarea îndeplinirii obligațiilor de raportare a incidentelor majore? |
| 191 | 192 | Cum trebuie să fie definite în contract alocarea responsabilităților în cadrul raportării delegate? |
| 191 | 192 | Cine rămâne responsabil pentru conformitatea cu cerințele de raportare în cazul delegării? |

| **Art. 97 - Cererea de delegare a raportării** |   |   |
| start | end | întrebare |
|-------|-----|-----------|
| 202 | 203 | Ce documente și informații trebuie transmise pentru obținerea aprobării privind delegarea raportării incidentelor? |
| 202 | 203 | Ce se întâmplă dacă documentația transmisă nu îndeplinește cerințele prevăzute? |
| 202 | 203 | Cum se stabilește completitudinea cererii de delegare a raportării incidentelor majore? |

| **Art. 99 - Obiectul raportării datelor statistice privind fraudele** |   |   |
| start | end | întrebare |
|-------|-----|-----------|
| 207 | 208 | Ce date statistice trebuie raportate privind totalul operațiunilor de plată și cele frauduloase? |
| 207 | 208 | Care sunt categoriile de operațiuni de plată considerate frauduloase în contextul raportării? |
| 207 | 208 | Ce condiții trebuie îndeplinite pentru considerarea unei operațiuni de plată ca fiind frauduloasă? |

| **Art. 105 - Raportarea datelor în lei** |   |   |
| start | end | întrebare |
|-------|-----|-----------|
| 215 | 216 | În ce monedă trebuie raportate datele statistice privind operațiunile de plată? |
| 215 | 216 | Cum se procedează cu operațiunile denominate în monedă străină pentru raportarea în lei? |
| 215 | 216 | Ce cursuri de schimb trebuie utilizate pentru conversia valorilor în euro și apoi în lei? |

| **Art. 107 - Termenul de raportare** |   |   |
| start | end | întrebare |
|-------|-----|-----------|
| 221 | 222 | Care este termenul de transmitere a datelor statistice privind fraudele pentru fiecare semestru? |
| 221 | 222 | Ce se întâmplă dacă ultima zi a termenului de raportare este o zi nelucrătoare? |
| 221 | 222 | Care este perioada de raportare pentru care se transmit datele statistice privind fraudele? |

| **Art. 124 - Măsuri administrative și sancțiuni** |   |   |
| start | end | întrebare |
|-------|-----|-----------|
| 263 | 264 | Ce măsuri administrative pot fi luate pentru nerespectarea prevederilor regulamentului privind securitatea serviciilor de plată? |
| 263 | 264 | Ce sancțiuni sunt aplicabile pentru încălcarea cerințelor de raportare a incidentelor operaționale? |
| 263 | 264 | Cum se corelează nerespectarea regulamentului cu prevederile legale privind prestarea serviciilor de plată? |

ALL_CHAPTERS_COVERED: true
Metadata:
{
    "questions_generated": 132,
    "chapters_count": 45,
    "all_chapters_covered": true,
    "token_usage": {
        "promptTokens": 50009,
        "cachedTokens": 0,
        "completionTokens": 7272,
        "totalTokens": 57281,
        "reasoningTokens": 0,
        "thoughtsTokens": 0,
        "cacheWriteTokens": 0
    },
    "batch_mode": true
}