Question Generation Response

Document: NORMA 4 28/02/2018 - Portal Legislativ
Log Type: Response Received
Timestamp: 2025-07-22 00:04:41
Provider: GOOGLE AI / Model: gemini-2.5-pro
Tokens: 82,664
Cost: $0.129819
Back to Document
Full Response Content:
DOCUMENT_CATEGORY: daily_relevant_regulation
CATEGORY_REASON: Documentul este o Normă emisă de A.S.F. care detaliază cerințe specifice și tehnice pentru un sector reglementat (financiar) privind gestionarea riscurilor IT, acționând ca un regulament de aplicare a unor principii mai generale de prudențialitate și supraveghere.

| **Capitolul I - Dispoziții generale** | | |
| start | end | întrebare |
|-------|-----|-----------|
| 10 | 11 | Care este scopul normelor privind gestionarea riscurilor operaționale generate de sistemele informatice pentru entitățile supravegheate de ASF? |
| 10 | 11 | Ce tipuri de riscuri, inclusiv cele legate de criminalitatea informatică, sunt acoperite de reglementările ASF privind sistemele informatice? |
| 11 | 22 | Ce tipuri de entități financiare trebuie să respecte normele privind gestionarea riscurilor IT? |
| 11 | 22 | Se aplică normele de risc IT și societăților de administrare a investițiilor cu active sub 250 milioane euro? |
| 11 | 22 | Care sunt categoriile de intermediari financiari (SSIF) supuși reglementărilor privind riscurile operaționale IT? |
| 22 | 37 | Ce tipuri de sisteme informatice sunt considerate esențiale sau importante pentru entitățile supravegheate de ASF? |
| 22 | 37 | Sunt sistemele de gestiune a dosarelor de daună sau de administrare a portofoliilor de pensii private considerate sisteme informatice importante? |
| 22 | 37 | Ce obligații au entitățile financiare cu privire la crearea și actualizarea unui registru al sistemelor informatice importante? |
| 39 | 40 | Cum se aplică cerințele normelor de risc IT în funcție de categoria de risc a unei entități financiare? |
| 39 | 40 | Cine stabilește categoria de risc IT pentru fiecare entitate supravegheată și ce criterii sunt luate în considerare? |
| 40 | 41 | Ce obligație anuală au entitățile financiare în ceea ce privește evaluarea riscurilor operaționale generate de sistemele IT? |
| 40 | 41 | Cum trebuie entitățile financiare să stabilească modalitatea de implementare a măsurilor de securitate informatică? |
| 41 | 43 | Ce rol au entitățile financiare în sistemul de raportare a evenimentelor de securitate informatică dezvoltat de ASF? |
| 41 | 43 | Sunt obligate entitățile reglementate de ASF să participe la colectarea și analiza datelor despre incidente de securitate informatică? |
| 43 | 46 | Unde sunt definite expresiile și termenii tehnici utilizați în reglementările privind riscurile IT în sectorul financiar? |

| **Capitolul II - Încadrarea entităților în categorii de risc** | | |
| start | end | întrebare |
|-------|-----|-----------|
| 47 | 49 | Care sunt categoriile de risc utilizate pentru a clasifica entitățile din sectorul financiar în funcție de riscurile IT? |
| 47 | 49 | În câte niveluri de risc sunt clasificate entitățile supravegheate de ASF pentru managementul riscurilor informatice? |
| 49 | 51 | Ce tipuri de entități financiare sunt încadrate în categoria de risc major din punct de vedere al securității IT? |
| 49 | 51 | În ce categorie de risc IT se încadrează societățile de asigurare și reasigurare? |
| 49 | 51 | Brokerii de asigurare sunt considerați entități cu risc IT scăzut, mediu sau important? |
| 51 | 53 | Cum se realizează încadrarea administratorilor de fonduri de pensii private în categoriile de risc IT, conform normelor specifice? |
| 53 | 55 | Când are loc reîncadrarea societăților de administrare a investițiilor (SAI) în categoriile de risc IT? |
| 53 | 55 | Ce criteriu se folosește pentru reîncadrarea anuală a entităților de administrare a investițiilor în categoriile de risc IT? |
| 55 | 57 | Care este periodicitatea reîncadrării intermediarilor financiari (SSIF) în categoriile de risc IT? |
| 55 | 57 | Pe ce bază se realizează reîncadrarea intermediarilor financiari în categoriile de risc IT la începutul fiecărui an? |
| 57 | 59 | Ce reguli de încadrare în categoria de risc IT se aplică unei entități financiare care desfășoară mai multe tipuri de activități autorizate? |

| **Capitolul III - Dispoziții privind activitățile obligatorii** | | |
| start | end | întrebare |
|-------|-----|-----------|
| 60 | 62 | Ce tipuri de teste de securitate, precum scanarea de vulnerabilități și testele de penetrare, sunt obligatorii pentru entitățile financiare? |
| 60 | 62 | Ce obligație anuală au entitățile financiare privind scanarea de vulnerabilități a sistemelor informatice? |
| 60 | 62 | Ce fel de teste sunt incluse în categoria testelor de penetrare obligatorii pentru entitățile financiare? |
| 62 | 63 | Ce cerințe minime de securitate (integritate, confidențialitate, disponibilitate) trebuie să îndeplinească sistemele informatice importante ale entităților financiare? |
| 62 | 63 | Ce măsuri de autentificare, cum ar fi autentificarea cu cel puțin doi factori, sunt obligatorii pentru sistemele informatice ale entităților supravegheate de ASF? |
| 62 | 63 | Care sunt regulile privind stocarea, păstrarea și jurnalizarea datelor în sistemele informatice ale entităților financiare? |
| 63 | 64 | Cu ce frecvență trebuie entitățile financiare să testeze planul de răspuns la incidente de securitate informatică? |
| 63 | 64 | Ce trebuie să includă testarea anuală a planului de răspuns la incidente de securitate informatică? |
| 64 | 65 | Ce informații trebuie să conțină raportul de testare a planului de răspuns la incidente de securitate informatică? |
| 64 | 65 | În cât timp de la finalizarea testării trebuie întocmit raportul privind planul de răspuns la incidente de securitate și cui trebuie prezentat? |
| 65 | 67 | Ce cerințe specifice de securitate și integritate se aplică platformelor electronice de tranzacționare utilizate de intermediari financiari? |
| 65 | 67 | Ce mecanisme de nerepudiere și jurnalizare trebuie să asigure sistemele informatice de tranzacționare și compensare-decontare? |
| 67 | 69 | Ce măsuri de securitate trebuie să implementeze platformele electronice de distribuire a titlurilor de participare ale S.A.I./A.F.I.A.? |
| 67 | 69 | Ce obligații de jurnalizare în timp real au sistemele informatice care oferă acces la platformele de distribuire a titlurilor de participare? |

| **Capitolul IV - Auditarea și testarea sistemelor informatice** | | |
| start | end | întrebare |
|-------|-----|-----------|
| 70 | 71 | Care este periodicitatea obligatorie a auditului IT pentru entitățile financiare, în funcție de categoria de risc (major, important, mediu, scăzut)? |
| 70 | 71 | Entitățile cu risc IT important pot efectua auditul cu resurse interne sau trebuie să contracteze un auditor extern? |
| 71 | 73 | Ce condiții trebuie să îndeplinească personalul intern pentru a putea efectua auditul IT al unei entități financiare? |
| 73 | 74 | Pe ce bază se efectuează auditul IT extern al unei entități financiare? |
| 73 | 74 | Există o limită privind numărul de audituri consecutive pe care o entitate financiară le poate contracta cu același auditor IT extern? |
| 74 | 76 | Ce clauze obligatorii trebuie incluse în contractul de audit IT încheiat între o entitate financiară și un auditor extern? |
| 76 | 78 | În ce situații are auditorul IT extern obligația de a notifica Autoritatea de Supraveghere Financiară cu privire la constatările sale? |
| 78 | 80 | Ce informații și documente este obligat auditorul IT extern să le comunice ASF, la cererea acesteia? |
| 80 | 82 | Ce obligație are auditorul IT față de conducerea entității auditate în ceea ce privește deficiențele și vulnerabilitățile identificate? |
| 82 | 85 | Ce elemente minime trebuie să conțină raportul de audit IT întocmit la finalizarea auditului? |
| 85 | 86 | În ce condiții poate ASF să oblige o entitate financiară să auditeze anumite sisteme informatice, chiar și în afara periodicității normale? |
| 85 | 86 | Care este termenul maxim pe care ASF îl poate acorda unei entități pentru a transmite un raport de audit IT solicitat suplimentar? |
| 86 | 88 | Ce măsuri trebuie să adopte entitățile financiare pentru a evita conflictele de interese în activitatea de audit IT? |
| 88 | 90 | Ce cerințe de independență și obiectivitate trebuie să respecte auditorii IT în activitatea de audit a sistemelor informatice? |
| 90 | 92 | Ce obligații specifice de notificare către ASF au entitățile care efectuează auditul IT cu resurse interne certificate? |
| 92 | 94 | Ce obligații au entitățile financiare în ceea ce privește furnizarea de informații către auditorul IT? |
| 94 | 96 | Comunicarea de informații de către auditorul IT către ASF constituie o încălcare a secretului profesional? |
| 96 | 97 | Ce tipuri de modificări ale sistemelor informatice sunt considerate majore și trebuie evidențiate de entitățile financiare? |
| 96 | 97 | Ce obligație are o entitate financiară la dezafectarea unui sistem informatic important? |
| 97 | 98 | Când trebuie testate sistemele informatice importante ale unei entități financiare? |
| 97 | 98 | Ce elemente trebuie să conțină un raport de testare IT pentru un sistem informatic nou sau modificat? |
| 98 | 100 | Pentru ce perioadă de timp trebuie păstrate rapoartele de testare IT de către entitățile financiare? |

| **Capitolul V - Înscrierea auditorului IT extern** | | |
| start | end | întrebare |
|-------|-----|-----------|
| 101 | 103 | Ce obligație au auditorii IT externi care doresc să presteze servicii pentru entități din sectorul financiar supravegheat de ASF? |
| 103 | 116 | Ce documente sunt necesare pentru înscrierea unui auditor IT extern în lista publică a ASF? |
| 103 | 116 | Ce valoare minimă trebuie să aibă asigurarea de răspundere civilă profesională pentru un auditor IT extern? |
| 116 | 118 | Care este termenul legal în care ASF trebuie să aprobe sau să refuze înscrierea unui auditor IT extern în lista sa? |
| 118 | 120 | În cât timp trebuie un auditor IT extern să notifice ASF cu privire la modificările datelor din dosarul de înregistrare? |
| 120 | 122 | În ce situații poate ASF să radieze un auditor IT extern din lista sa oficială? |
| 122 | 124 | Ce procedură trebuie să urmeze ASF înainte de a radia un auditor IT extern din lista sa pentru nerespectarea normelor? |

| **Capitolul VI - Dispoziții privind furnizorii externi** | | |
| start | end | întrebare |
|-------|-----|-----------|
| 125 | 127 | Ce principiu general trebuie respectat la externalizarea serviciilor IT de către o entitate financiară? |
| 127 | 129 | Ce obligație de notificare către ASF au entitățile financiare atunci când externalizează servicii IT pentru sistemele informatice importante? |
| 129 | 138 | Ce informații și documente trebuie să conțină notificarea către ASF privind un furnizor de servicii IT externalizate? |
| 129 | 138 | Ce certificări (de ex. ISO 27001, TIA-942) sunt necesare pentru furnizorii de servicii IT externalizate către entități financiare? |
| 138 | 140 | În ce termen trebuie o entitate financiară să notifice ASF despre modificări relevante la furnizorul său de servicii IT externalizate? |
| 140 | 142 | Ce obligații au furnizorii de servicii IT externalizate pentru a permite ASF și auditorilor IT să-și exercite funcțiile de supraveghere și control? |

| **Capitolul VII - Dispoziții privind raportarea** | | |
| start | end | întrebare |
|-------|-----|-----------|
| 143 | 146 | Ce rapoarte periodice trebuie să transmită entitățile financiare către ASF în legătură cu riscurile și auditul IT? |
| 143 | 146 | Care este termenul limită pentru transmiterea raportului anual de evaluare internă a riscurilor operaționale IT către ASF? |
| 146 | 148 | Ce document trebuie să însoțească raportul de audit IT atunci când sunt identificate deficiențe sau vulnerabilități? |
| 148 | 150 | În ce format trebuie transmise rapoartele privind riscurile IT către Autoritatea de Supraveghere Financiară? |

| **Capitolul VIII - Dispoziții tranzitorii și finale** | | |
| start | end | întrebare |
|-------|-----|-----------|
| 151 | 153 | Ce consecințe legale atrage nerespectarea normelor privind gestionarea riscurilor IT de către entitățile din sectorul financiar? |
| 153 | 154 | De când se aplică obligațiile de raportare pentru Biroul asigurătorilor de autovehicule din România (BAAR)? |
| 154 | 155 | Ce se întâmplă cu un audit IT care era deja în desfășurare la data intrării în vigoare a noilor norme privind riscurile IT? |
| 155 | 157 | Anexele fac parte integrantă din norma privind gestionarea riscurilor IT? |
| 157 | 159 | Când intră în vigoare norma privind gestionarea riscurilor operaționale generate de sistemele informatice? |
| 159 | 161 | Ce act normativ a fost abrogat la intrarea în vigoare a reglementărilor privind riscurile IT din 2018? |

| **Anexa 1 - Definiții** | | |
| start | end | întrebare |
|-------|-----|-----------|
| 163 | 214 | Cum este definit un 'centru de date de nivel 2' în contextul reglementărilor pentru sectorul financiar? |
| 163 | 214 | Care este definiția legală a unui 'incident de securitate' pentru entitățile supravegheate de ASF? |
| 163 | 214 | Ce se înțelege prin 'externalizare servicii IT' în legislația pieței financiare? |
| 163 | 214 | Ce înseamnă 'risc aferent tehnologiei informației (IT)' în contextul normelor ASF? |

| **Anexa 2 - Activități obligatorii** | | |
| start | end | întrebare |
|-------|-----|-----------|
| 214 | 343 | Ce activități de management al securității, cum ar fi testele de penetrare, sunt obligatorii pentru entitățile cu risc IT important? |
| 214 | 343 | Este managementul continuității afacerii o activitate obligatorie pentru entitățile cu risc IT scăzut? |
| 214 | 343 | Implementarea indicatorilor cheie de risc (KRI) este obligatorie pentru toate entitățile, indiferent de categoria de risc? |

| **Anexa 3 - Machetă de raportare** | | |
| start | end | întrebare |
|-------|-----|-----------|
| 343 | 709 | Ce secțiuni trebuie să conțină în mod obligatoriu un raport de audit IT pentru o entitate financiară? |
| 343 | 709 | Ce informații trebuie incluse în anexa la raportul de audit IT referitoare la furnizorii externi de servicii? |
| 343 | 709 | Ce tip de opinie poate exprima un auditor IT (pozitivă, cu rezerve, negativă) în raportul său? |

| **Anexa 4 - Indicatori de raportare** | | |
| start | end | întrebare |
|-------|-----|-----------|
| 709 | 751 | Ce indicatori referitori la incidentele de securitate trebuie raportați anual de către entitățile financiare către ASF? |
| 709 | 751 | Ce date despre indisponibilitatea neprogramată a serviciilor online trebuie raportate de entitățile financiare? |
| 709 | 751 | Sunt incluse în raportarea anuală date despre numărul de modificări aduse programelor informatice importante? |

ALL_CHAPTERS_COVERED: true
Metadata:
{
    "questions_generated": 13,
    "chapters_count": 4,
    "all_chapters_covered": true,
    "token_usage": {
        "promptTokens": 68495,
        "completionTokens": 4420,
        "cachedTokens": 0,
        "totalTokens": 82664
    },
    "batch_mode": true
}