| Document ID: | 243292 |
|---|---|
| Source URL: | https://legislatie.just.ro/Public/DetaliiDocumentA... |
| Scraped At: | 2025-07-05 22:50:30 |
| Last Updated: | 2026-09-12 05:13:57 |
| Latest Version: | Yes |
| Meta tags: |
|
|---|---|
| Detail metadata: |
|
BANCA NAȚIONALĂ A ROMÂNIEI
Publicat în MONITORUL OFICIAL nr. 599 din 16 iunie 2021Având în vedere:– prevederile art. 218, 219, 223 și art. 244 alin. (2) din Legea nr. 209/2019 privind serviciile de plată și pentru modificarea unor acte normative; ... – Ghidul EBA/GL/2019/04 privind administrarea riscurilor TIC și de securitate; ... – Ghidul EBA/GL/2018/05 referitor la cerințele de raportare a datelor privind fraudele din articolul 96 alineatul (6) din Directiva privind serviciile de plată (PSD2), ...
în temeiul dispozițiilor art. 243 alin. (1) și ale art. 244 alin. (1) din Legea nr. 209/2019 privind serviciile de plată și pentru modificarea unor acte normative, precum și ale art. 48 din Legea nr. 312/2004 privind Statutul Băncii Naționale a României,
Banca Națională a României emite prezentul regulament.
Regulamentul nr. 2/2020 privind măsurile de securitate referitoare la riscurile operaționale și de securitate și cerințele de raportare aferente serviciilor de plată, publicat în Monitorul Oficial al României, Partea I, nr. 115 din 14 februarie 2020, se modifică după cum urmează:
1. La articolul 2, alineatul (2) se modifică și va avea următorul cuprins:
(i) în cazul prestatorilor de servicii de plată prevăzuți la art. 223 alin. (1) lit. a) din Legea nr. 209/2019 privind serviciile de plată și pentru modificarea unor acte normative, care sunt instituții de credit și sucursale ale instituțiilor de credit din state terțe, acest termen are înțelesul prevăzut la art. 3 alin. (1) pct. 3 din Regulamentul Băncii Naționale a României nr. 5/2013 privind cerințe prudențiale pentru instituțiile de credit, cu modificările și completările ulterioare;
(ii) în cazul prestatorilor de servicii de plată prevăzuți la art. 223 alin. (1) lit. a) din Legea nr. 209/2019 privind serviciile de plată și pentru modificarea unor acte normative, care sunt instituții de plată, acest termen se referă la persoanele prevăzute la art. 13 alin. (2) din Legea nr. 209/2019 privind serviciile de plată și pentru modificarea unor acte normative;
(iii) în cazul prestatorilor de servicii de plată prevăzuți la art. 223 alin. (1) lit. a) din Legea nr. 209/2019 privind serviciile de plată și pentru modificarea unor acte normative, care sunt instituții emitente de monedă electronică, acest termen se referă la persoanele prevăzute la art. 10 alin. (2) din Legea nr. 210/2019 privind activitatea de emitere de monedă electronică;
(iv) în cazul prestatorilor de servicii de plată prevăzuți la art. 223 alin. (1) lit. b) din Legea nr. 209/2019 privind serviciile de plată și pentru modificarea unor acte normative, acest termen se referă la persoanele prevăzute la art. 13 alin. (2) sau art. 98 alin. (2) din Legea nr. 209/2019 privind serviciile de plată și pentru modificarea unor acte normative, după caz;
(v) în cazul prestatorilor de servicii de plată prevăzuți la art. 223 alin. (1) lit. e) din Legea nr. 209/2019 privind serviciile de plată și pentru modificarea unor acte normative, acest termen are semnificația conferită în temeiul legislației naționale aplicabile referitoare la organele de conducere;
... g) continuitate - proprietatea proceselor, sarcinilor și activelor unei organizații, care sunt necesare pentru prestarea serviciilor aferente plăților, de a fi pe deplin accesibile și de a se desfășura, respectiv de a funcționa, la niveluri prestabilite acceptabile; ... h) disponibilitate - proprietatea serviciilor aferente plăților de a fi accesibile și utilizabile de către utilizatorii serviciilor de plată; ... i) «Emiterea unui ordin de plată de către autorul fraudei» - un tip de operațiune de plată neautorizată și se referă la situația în care un ordin de plată fals este emis de autorul fraudei după ce a obținut datele sensibile privind plățile ale plătitorului sau ale beneficiarului plății prin mijloace frauduloase; ... j) funcția de audit:(i) în cazul prestatorilor de servicii de plată prevăzuți la art. 223 alin. (1) lit. a) din Legea nr. 209/2019 privind serviciile de plată și pentru modificarea unor acte normative, care sunt instituții de credit și sucursale ale instituțiilor de credit din state terțe, funcția de audit are înțelesul prevăzut la art. 54-60 din Regulamentul Băncii Naționale a României nr. 5/2013 privind cerințe prudențiale pentru instituțiile de credit, cu modificările și completările ulterioare;
(ii) în cazul prestatorilor de servicii de plată, alții decât cei prevăzuți la art. 223 alin. (1) lit. a) din Legea nr. 209/2019 privind serviciile de plată și pentru modificarea unor acte normative, funcția de audit trebuie să fie independentă de prestatorul de servicii de plată sau independentă în cadrul acestuia și poate fi o funcție de audit intern și/sau extern;
... k) incident TIC operațional sau de securitate - un singur eveniment sau o serie de evenimente corelate neplanificate de prestatorul de servicii de plată, care are/au sau va/vor avea probabil un impact negativ asupra integrității, disponibilității, confidențialității, autenticității și/sau continuității serviciilor aferente plăților; ... l) integritate - proprietatea de a proteja funcționarea precisă și caracterul complet al activelor (inclusiv în ceea ce privește datele); ... m) manipularea plătitorului - acțiune a unei persoane care are ca scop determinarea plătitorului să emită un ordin de plată sau să dea instrucțiuni prestatorului său de servicii de plată să îl emită, cu bună-credință, către un cont de plată despre care crede că aparține beneficiarului legitim al plății; ... n) mediu informatic - un subset al infrastructurii IT care este folosit pentru un scop bine determinat - de exemplu, mediu de dezvoltare, mediu de asamblare, mediu de test, mediu de producție; ... o) «Modificarea unui ordin de plată de către autorul fraudei» - un tip de operațiune neautorizată și se referă la situația în care autorul fraudei interceptează și modifică un ordin de plată autorizat la un moment dat, în timpul comunicării electronice între dispozitivul plătitorului și prestatorul de servicii de plată [precum programe malware sau atacuri care le permit atacatorilor să intercepteze comunicarea dintre două gazde care comunică în mod autorizat (atacuri de tip «omul din mijloc»)] sau modifică instrucțiunea de plată în sistemul prestatorului de servicii de plată înainte de compensarea și decontarea ordinului de plată; ... p) operațiune de plată neautorizată - operațiune de plată executată fără exprimarea consimțământului plătitorului în conformitate cu prevederile art. 147-149 din Legea nr. 209/2019 privind serviciile de plată și pentru modificarea unor acte normative, inclusiv ca urmare a pierderii, furtului, deturnării datelor sensibile privind plățile sau a instrumentului de plată, indiferent dacă a putut fi detectată de către plătitor înaintea efectuării plății și indiferent dacă a fost cauzată de neglijența gravă a plătitorului; ... q) organ de conducere:(i) în cazul prestatorilor de servicii de plată prevăzuți la art. 223 alin. (1) lit. a) din Legea nr. 209/2019 privind serviciile de plată și pentru modificarea unor acte normative, care sunt instituții de credit și sucursale ale instituțiilor de credit din state terțe, acest termen are înțelesul prevăzut la art. 3 alin. (1) pct. 1 din Regulamentul Băncii Naționale a României nr. 5/2013 privind cerințe prudențiale pentru instituțiile de credit, cu modificările și completările ulterioare;
(ii) în cazul prestatorilor de servicii de plată prevăzuți la art. 223 alin. (1) lit. a) și b) din Legea nr. 209/2019 privind serviciile de plată și pentru modificarea unor acte normative, care sunt instituții de plată, instituții emitente de monedă electronică sau furnizori specializați în servicii de informare cu privire la conturi, acest termen se referă la persoanele prevăzute la lit. f) pct. (ii)-(iv), după caz;
(iii) în cazul prestatorilor de servicii de plată prevăzuți la art. 223 alin. (1) lit. e) din Legea nr. 209/2019 privind serviciile de plată și pentru modificarea unor acte normative, acest termen are semnificația conferită în temeiul legislației naționale aplicabile referitoare la organele de conducere;
... r) principiul «privilegiilor minime» - prevede că personalul care are nevoie de acces la sistemele informatice și de comunicații trebuie să aibă accesul minim necesar pentru a-și îndeplini funcția. Acest principiu se aplică atât accesului fizic, cât și accesului logic la date și resurse TIC, precum și sistemelor și aplicațiilor care prelucrează date. Abilitatea de a citi, a crea, a actualiza și a șterge datele constituie controale de acces supuse principiului privilegiilor minime; ... s) proiect TIC - orice proiect sau parte a acestuia în care sunt modificate, înlocuite, respinse sau implementate sisteme și servicii TIC. Proiectele TIC pot face parte din programe de transformare mai ample în sectorul TIC sau în cel de afaceri; ... t) risc TIC și de securitate - se referă la riscurile operaționale și de securitate prevăzute la art. 218 alin. (1) din Legea nr. 209/2019 privind serviciile de plată și pentru modificarea unor acte normative. Acesta reprezintă înregistrări de pierderi din cauza încălcării confidențialității, pierderii integrității sistemelor și a datelor, caracterului necorespunzător sau indisponibilității sistemelor și datelor sau incapacității de a schimba tehnologia informației (TI) într-o perioadă de timp rezonabilă și la costuri rezonabile, atunci când cerințele de mediu sau de afaceri se schimbă. Riscul TIC și de securitate include riscuri de securitate care rezultă fie din procese interne inadecvate sau care nu și-au îndeplinit funcția în mod corespunzător, fie din evenimente externe, inclusiv din atacuri cibernetice sau din securitatea fizică inadecvată; ... u) serviciu aferent plăților - orice activitate din categoria serviciilor de plată prevăzute la art. 7 din Legea nr. 209/2019 privind serviciile de plată și pentru modificarea unor acte normative și toate sarcinile tehnice de asistență necesare pentru prestarea serviciilor de plată; ... v) servicii TIC - serviciile furnizate de sisteme TIC unuia sau mai multor utilizatori interni sau externi, precum: serviciile de introducere a datelor, de stocare a datelor, de prelucrare și de raportare a datelor, însă și serviciile de monitorizare și serviciile- suport ale afacerii și deciziilor; ... w) sisteme TIC - tehnologia informației și comunicațiilor configurată în cadrul unui mecanism sau al unei rețele de interconectare care susține operațiunile unui prestator de servicii de plată; ... x) terț - o organizație care a încheiat contracte în vederea desfășurării unor relații comerciale sau a altui tip de raport juridic, pentru a furniza unei entități un produs sau un serviciu; ... y) TIC - tehnologia informației și comunicațiilor; ... z) RTO - obiectivul perioadei de recuperare reprezintă intervalul maxim admis în care un sistem sau un serviciu TIC trebuie să fie restabilit după o întrerupere, înainte de a avea un impact negativ asupra proceselor aferente activității unei instituții; ... aa) RPO - obiectivul momentului de recuperare reprezintă perioada maximă anterioară momentului în care un serviciu este restaurat după o întrerupere, în care se acceptă pierderea datelor; ... bb) exercițiu de testare a securității de tip «red team» - înseamnă un exercițiu care imită tactica, tehnicile și procedurile actorilor de amenințări din viața reală percepute ca reprezentând o amenințare cibernetică autentică, care oferă un test controlat, personalizat, desfășurat ca o simulare a unei tentative de atac în vederea compromiterii sistemelor critice aferente activității unei instituții, pentru a oferi o evaluare cuprinzătoare a capacității securității sistemelor TIC și a instituției. ...2.
Organul de conducere este pe deplin răspunzător de stabilirea, aprobarea și supravegherea punerii în aplicare a strategiei TIC a prestatorului de servicii de plată în cadrul strategiei sale generale de afaceri, precum și de stabilirea unui cadru eficace de administrare a riscurilor TIC și de securitate.
Secţiunea a 2-a StrategiaFuncția de audit intern stabilită prin aplicarea în mod corespunzător a prevederilor relevante din cadrul secțiunii a 4-a, capitolul I al titlului II din Regulamentul nr. 5/2013 privind cerințe prudențiale pentru instituțiile de credit, cu modificările și completările ulterioare, trebuie să aibă capacitatea, urmând o abordare bazată pe riscuri, de a revizui independent și de a oferi asigurări obiective cu privire la conformarea tuturor unităților și activităților TIC și de securitate ale prestatorului de servicii de plată cu politicile și procedurile acestuia și cu cerințele externe.
Prestatorii de servicii de plată trebuie să definească și să desemneze rolurile și responsabilitățile-cheie, precum și liniile de raportare relevante, necesare pentru punerea în aplicare a măsurilor de securitate și pentru gestionarea riscurilor TIC și de securitate.
Prestatorii de servicii de plată trebuie să identifice, să stabilească și să mențină o diagramă funcțională actualizată a funcțiilor activității lor de prestare de servicii aferente plăților, a rolurilor și a proceselor-suport, pentru a identifica importanța fiecăreia dintre ele, interdependențele acestora, raportat la riscurile TIC și de securitate.
Prestatorii de servicii de plată trebuie să identifice, să stabilească și să mențină o diagramă funcțională actualizată a activelor informaționale care susțin funcțiile activității lor de prestare de servicii aferente plăților și procesele-suport, cum ar fi sistemele TIC cu personalul, contractanții, terții și dependențele de alte sisteme și procese interne și externe, în vederea gestionării, cel puțin, a activelor informaționale care sprijină procesele și funcțiile critice ale activității lor de prestare a serviciilor aferente plăților.
Secţiunea a 3-a Clasificarea și evaluarea riscurilorPrestatorii de servicii de plată trebuie să elaboreze și să pună în aplicare măsuri pentru diminuarea riscurilor TIC și de securitate identificate și pentru a proteja activele informaționale, în funcție de clasificarea lor.
Secţiunea a 5-a RaportareaPrestatorii de servicii de plată vor remite anual, până la data de 31 martie, pentru anul anterior, prin intermediul Rețelei de comunicații interbancare, următoarele informații:a) scenariile de test avute în vedere potrivit art. 43 și rezultatele testărilor prevăzute la art. 46; ... b) extrase din rapoartele auditorilor, care să conțină concluziile acestora cu privire la reziliența cadrului de administrare a activității de prestare de servicii aferente plăților, sistemelor și proceselor aferente riscurilor TIC și de securitate; ... c) modificările semnificative aduse cadrului de administrare a activității de prestare de servicii aferente plăților, sistemelor și proceselor aferente riscurilor TIC și de securitate, inclusiv a locațiilor sediilor secundare ce asigură continuitatea activității de procesare a plăților, decontărilor și a instrumentelor de plată. ...
Secţiunea a 6-a AuditulPrestatorii de servicii de plată trebuie să instituie un proces formal de monitorizare la nivel intern care să includă dispoziții pentru verificarea și remedierea la timp a constatărilor critice rezultate din auditul TIC.
Prestatorii de servicii de plată trebuie să elaboreze și să pună în aplicare măsuri de securitate preventive împotriva riscurilor TIC și de securitate identificate.
Prestatorii de servicii de plată trebuie să elaboreze și să implementeze măsurile de securitate preventive potrivit art. 25, prin utilizarea unei abordări de tipul «apărare în adâncime», instituind controale pe mai multe niveluri, care vizează persoane, procese și tehnologia, fiecare nivel servind drept mecanism de siguranță pentru nivelurile anterioare.
Secţiunea a 2-a Politica în domeniul securității informațiilorPrestatorii de servicii de plată trebuie să se asigure că autorizarea accesului electronic la date și sisteme TIC, prin intermediul unor aplicații, este limitată la minimul necesar pentru prestarea serviciului de plată relevant.
Prestatorii de servicii de plată trebuie să definească, să documenteze și să pună în aplicare măsuri de securitate fizică corespunzătoare pentru a-și proteja sediile, centrele de date și zonele sensibile, în special a celor destinate pentru gestionarea datelor sensibile privind plățile ale utilizatorilor de servicii de plată, precum și a sistemelor TIC utilizate pentru prestarea serviciilor de plată, împotriva accesului neautorizat și al pericolelor de mediu.
Prestatorii de servicii de plată trebuie să instituie măsuri adecvate de protecție împotriva pericolelor de mediu, care trebuie să fie proporționale cu importanța clădirilor și nivelul critic al operațiunilor sau al sistemelor TIC din aceste clădiri, utilizate pentru prestarea serviciilor de plată.
Secţiunea a 5-a Securitatea operațiunilor TICPoliticile și procedurile de monitorizare continuă și detectare prevăzute la art. 36 trebuie să acopere:a) factorii interni și externi relevanți, inclusiv funcțiile administrative privind TIC și cele ale activității lor de prestare de servicii aferente plăților; ... b) operațiunile pentru detectarea utilizării abuzive a accesului de către terți sau de către alte entități și a utilizării abuzive a accesului intern; ... c) amenințările interne și externe potențiale. ...
Prestatorii de servicii de plată trebuie să elaboreze și să pună în aplicare un cadru de testare al măsurilor de securitate a informațiilor stabilite de aceștia în aplicarea prezentului titlu, care să valideze robustețea și eficiența măsurilor de securitate a informațiilor și să se asigure că acest cadru de testare este adaptat pentru a lua în considerare noile amenințări și vulnerabilități, identificate prin intermediul procesului de monitorizare a amenințărilor și de evaluare a riscurilor TIC și de securitate.
Prestatorii de servicii de plată trebuie să se asigure că testele măsurilor de securitate prevăzute la art. 42 includ scenariile atacurilor potențiale cunoscute și relevante, pe baza amenințărilor la adresa securității constatate și a modificărilor efectuate.
Prestatorii de servicii de plată trebuie să se asigure că testele măsurilor de securitate se efectuează în următoarele situații:a) în eventualitatea unor modificări ale infrastructurii, proceselor și procedurilor; ... b) în situația în care aceste modificări sunt efectuate ca urmare a unor incidente operaționale sau de securitate majore; ... c) în cazul lansării de aplicații critice cu acces la internet, noi sau modificate substanțial. ...
Prestatorii de servicii de plată trebuie să monitorizeze și să evalueze rezultatele testelor de securitate efectuate și să își actualizeze măsurile de securitate în mod corespunzător și fără întârzieri nejustificate în ceea ce privește sistemele TIC critice, identificate conform dispozițiilor art. 18 alin. (1).
Secţiunea a 8-a Programe de formare și de cunoaștere în materie de securitatePrestatorii de servicii de plată trebuie să pună în aplicare proceduri privind înregistrarea și monitorizarea în cazul operațiunilor TIC critice, pentru a permite detectarea, analiza și corectarea erorilor.
Prestatorii de servicii de plată trebuie să pună în aplicare procese de planificare și monitorizare a performanței și capacității, pentru a împiedica, a detecta și a răspunde prompt problemelor importante legate de performanța sistemelor TIC și de deficiențe ale capacității TIC.
(i) incidentele și plângerile clienților legate de securitate cu un posibil impact negativ ridicat asupra sistemelor și serviciilor TIC se raportează conducerii superioare și conducerii care coordonează domeniul TIC;
(ii) organul de conducere trebuie informat ad-hoc în caz de incidente semnificative, identificate în baza unor criterii stabilite intern la nivelul prestatorului de servicii de plată, cel puțin cu privire la impactul, măsurile luate și controalele suplimentare care urmează să fie definite ca urmare a incidentelor;
... e) proceduri de intervenție în caz de incidente, pentru reducerea impactului acestora și pentru a asigura că serviciul devine, în timp util, operațional și sigur; ... f) planuri specifice de comunicare externă pentru procese și funcții critice asociate activității de prestare a serviciilor aferente plăților pentru a asigura îndeplinirea următoarelor cerințe:(i) asigurarea colaborării cu părțile interesate relevante, pentru a interveni în mod eficient în caz de incidente și a se redresa în urma acestora;
(ii) furnizarea către părțile externe, inclusiv clienților, altor participanți în piață și Băncii Naționale a României de informații în timp util, în mod corespunzător și în conformitate cu titlul III.
...Prestatorii de servicii de plată trebuie să se asigure de faptul că măsurile prevăzute în acord cu art. 47^9 definesc în mod clar toate responsabilitățile pentru raportarea incidentelor operaționale sau de securitate majore și aferente proceselor puse în aplicare pentru îndeplinirea cerințelor prevăzute de titlul III.
Prestatorii de servicii de plată trebuie să pună în aplicare un program și/sau un proces de guvernanță a proiectelor care să definească rolurile, responsabilitățile și răspunderile, pentru a susține în mod eficient punerea în aplicare a strategiei TIC.
Prestatorii de servicii de plată trebuie să monitorizeze și să diminueze în mod corespunzător riscurile ce decurg din portofoliul lor de proiecte TIC (gestionarea programului), ținând seama și de riscurile care pot rezulta din interdependențele dintre diferite proiecte și din dependențele mai multor proiecte de aceleași resurse și/sau competențe.
Prestatorii de servicii de plată trebuie să instituie și să pună în aplicare o politică de gestionare a proiectelor TIC, care să includă cel puțin:a) obiectivele proiectului; ... b) rolurile și responsabilitățile; ... c) evaluarea riscurilor asociate proiectului; ... d) planul, calendarul și etapele proiectului; ... e) principalele obiective intermediare; ... f) cerințele de gestionare a modificărilor. ...
Politica de gestionare a proiectelor TIC realizată potrivit art. 47^13 trebuie să asigure că cerințele de securitate a informațiilor sunt analizate și aprobate de către o funcție independentă de funcția care le-a elaborat.
Prestatorii de servicii de plată trebuie să se asigure că toate domeniile afectate de un proiect TIC sunt reprezentate în echipa de proiect și că echipa de proiect deține cunoștințele necesare pentru a asigura implementarea sigură și cu succes a proiectului.
Prestatorii de servicii de plată trebuie să se asigure că, înainte de orice achiziție sau dezvoltare a sistemelor TIC, cerințele funcționale și nefuncționale, inclusiv cerințele de securitate a informațiilor, sunt clar definite și aprobate de către conducerea relevantă.
Prestatorii de servicii de plată trebuie să instituite măsuri pentru diminuarea riscurilor de modificare neintenționată sau de manipulare intenționată a sistemelor TIC pe durata dezvoltării și implementării în mediul de producție.
Prestatorii de servicii de plată trebuie să testeze sistemele TIC, serviciile TIC și măsurile de securitate a informațiilor, pentru a identifica eventualele puncte slabe, încălcări și incidente TIC operaționale sau de securitate.
Prestatorii de servicii de plată trebuie să instituie un proces solid de gestionare a continuității activității de prestare a serviciilor aferente plăților pentru a-și maximiza capacitatea de a presta servicii de plată în mod continuu și pentru a limita pierderile în caz de întrerupere gravă a activității de prestare a serviciilor aferente plăților, prin aplicarea în mod corespunzător a prevederilor art. 61-64 din Regulamentul nr. 5/2013 privind cerințe prudențiale pentru instituțiile de credit, cu modificările și completările ulterioare.
Secţiunea a 2-a Analiza impactului asupra activității de prestare a serviciilor aferente plățilorPrestatorii de servicii de plată trebuie să se asigure că sistemele și serviciile lor TIC sunt concepute și în concordanță cu analiza lor de impact asupra activității de prestare a serviciilor aferente plăților, inclusiv din perspectiva redundanței anumitor componente critice, pentru a preveni întreruperile cauzate de evenimente cu impact asupra componentelor respective.
Secţiunea a 3-a Planificarea continuității activității de prestare a serviciilor aferente plăților pe bază de scenariuPrestatorii de servicii de plată trebuie să documenteze rezultatele testelor și să analizeze, abordeze și să raporteze organului de conducere toate deficiențele identificate în urma testelor.
Secţiunea a 6-a Comunicările în situații de crizăPrestatorii de servicii de plată trebuie să se asigure că atât în cazul unei întreruperi a activității lor de prestare de servicii aferente plăților sau al unei situații de urgență, cât și pe parcursul punerii în aplicare a planurilor de asigurare a continuității activității de prestare de servicii aferente plăților au prevăzut măsuri eficiente de comunicare în situații de criză, astfel încât toate părțile interesate interne și externe relevante, inclusiv furnizori de servicii de externalizare, entități din grup sau furnizori terți, precum și Banca Națională a României, sunt informate în timp util și în mod corespunzător.
Prestatorii de servicii de plată trebuie să stabilească și să pună în aplicare procese de creștere a gradului de conștientizare al utilizatorilor de servicii de plată cu privire la riscurile de securitate aferente serviciilor de plată prestate acestora, acordând asistență și îndrumare utilizatorilor de servicii de plată.
Asistența și îndrumarea acordate utilizatorilor de servicii de plată potrivit art. 59 trebuie să fie actualizate în funcție de noile amenințări și vulnerabilități, iar prestatorii de servicii de plată trebuie să informeze utilizatorii de servicii de plată cu privire la aceste modificări.
În cazul în care funcționalitatea produsului o permite, prestatorii de servicii de plată trebuie să le permită utilizatorilor de servicii de plată să dezactiveze anumite funcționalități de plată aferente serviciilor de plată furnizate de către prestatorul de servicii de plată către utilizatorul de servicii de plată.
În cazul în care, în conformitate cu art. 163 alin. (1) din Legea nr. 209/2019 privind serviciile de plată și pentru modificarea unor acte normative, un prestator de servicii de plată a acceptat limitele de cheltuieli ale plătitorului în ceea ce privește operațiunile de plată efectuate prin intermediul anumitor instrumente de plată, prestatorul de servicii de plată trebuie să ofere plătitorului opțiunea de a ajusta aceste limite până la limita maximă admisă.
Prestatorii de servicii de plată trebuie să acorde utilizatorilor de servicii de plată opțiunea de a primi alerte referitoare la încercările inițiate și/sau eșuate de inițiere a operațiunilor de plată, permițându-le să detecteze utilizarea frauduloasă sau premeditată a conturilor lor de plăți.
Prestatorii de servicii de plată trebuie să își informeze utilizatorii de servicii de plată despre actualizările procedurilor de securitate care afectează utilizatorii de servicii de plată în ceea ce privește prestarea serviciilor de plată.
3. Articolul 70 se modifică și va avea următorul cuprins:
Prestatorii de servicii de plată trebuie să efectueze evaluarea menționată la art. 66-68 pe bază continuă, pe întreaga durată a existenței incidentului pentru a identifica orice posibilă schimbare a încadrării incidentului, respectiv prin încadrarea incidentului din incident minor în major sau prin încadrarea incidentului din major în minor.
4. La articolul 80, alineatul (1) se modifică și va avea următorul cuprins:
5. La articolul 91, alineatul (3) se modifică și va avea următorul cuprins:
6. Articolul 103 se modifică și va avea următorul cuprins:
7. Articolul 105 se modifică și va avea următorul cuprins:
8. Articolul 106 se abrogă.
9. Articolul 113 se modifică și va avea următorul cuprins:
Prestatorul de servicii de plată care oferă servicii de emitere de carduri de plată utilizatorilor de servicii de plată în calitate de plătitori trebuie să raporteze, în calitate de emitent, toate operațiunile de plată și operațiunile de plată frauduloase în care s-a folosit un card de plată sau un dispozitiv similar, care au fost inițiate și executate, în conformitate cu formularul «C - Defalcarea datelor pentru operațiunile de plată cu cardul care trebuie raportate de prestatorul de servicii emitent» din anexa nr. 5. Datele aferente categoriilor «Tranzacții inițiate de comerciant» și «Altele» se vor raporta pentru operațiunile de plată inițiate și executate ulterior datei de 01.07.2020.
10. Articolul 114 se modifică și va avea următorul cuprins:
Prestatorii de servicii de plată care oferă servicii de acceptare de operațiuni de plată utilizatorilor de servicii de plată în calitate de beneficiari trebuie să raporteze toate operațiunile de plată și operațiunile de plată frauduloase de tip acceptare de operațiuni de plată în care s-a folosit un card de plată sau un dispozitiv similar, care au fost inițiate și executate, în conformitate cu formularul «D - Defalcarea datelor pentru operațiunile de plată cu cardul sau un dispozitiv similar care vor fi raportate de către prestatorul de servicii de plată care acceptă la plată aceste operațiuni de plată (cu o relație contractuală cu utilizatorul serviciului de plată)» din anexa nr. 5. Datele aferente indicatorilor «Tranzacții inițiate de comerciant» și «Altele» se vor raporta pentru operațiunile de plată inițiate și executate ulterior datei de 1.07.2020.
11. La articolul 115 alineatul (1), litera d) se modifică și va avea următorul cuprins:
12. La articolul 115 alineatul (1), litera f) se modifică și va avea următorul cuprins:
13. Articolul 117 se modifică și va avea următorul cuprins:
Prestatorii de servicii de plată, care emit instrumente de plată de tipul cardurilor, trebuie să raporteze toate operațiunile de plată și operațiunile de plată frauduloase de tip retragere de numerar efectuate la bancomate (inclusiv prin intermediul aplicațiilor), la ghișeele bancare și la comercianți, utilizând cardurile emise de către aceștia, în conformitate cu formularul «E - Defalcarea datelor pentru retragerile de numerar folosind carduri care vor fi raportate de prestatorul de servicii de plată emitent al cardului» din anexa nr. 5.
14. La articolul 118, alineatul (1) se modifică și va avea următorul cuprins:
15. La articolul 119, alineatul (1) se modifică și va avea următorul cuprins:
16. La articolul 119 alineatul (3), litera d) se modifică și va avea următorul cuprins:
17. La anexa nr. 4, punctul 1.6 se modifică și va avea următorul cuprins:
1.6. Operațiunile de plată și operațiunile frauduloase de plată în care moneda electronică este transferată de un prestator de servicii de emitere de monedă electronică în contul unui beneficiar al plății, inclusiv în cazurile în care prestatorul de servicii de plată al plătitorului este același cu prestatorul de servicii de plată al beneficiarului, vor fi raportate de prestatorul de servicii de emitere de monedă electronică utilizând formularul «F - Defalcarea datelor pentru operațiunile efectuate în monedă electronică» din anexa nr. 5 la regulament. În cazurile în care prestatorii de servicii de plată sunt diferiți, plata va fi raportată numai de prestatorul de servicii de plată al plătitorului, pentru a evita dubla raportare.
18. La anexa nr. 4, punctul 2.5 se modifică și va avea următorul cuprins:
2.5 În scopul de a evita raportarea dublă, prestatorul de servicii de plată al plătitorului va transmite datele în calitatea sa de emitent (sau inițiator). Prin excepție, datele referitoare la plățile cu cardul vor fi raportate atât de prestatorul de servicii de plată emitent, cât și de prestatorul de servicii de plată care acceptă operațiunea de plată. Cele două perspective trebuie raportate separat, cu defalcări diferite, conform formularelor corespunzătoare prevăzute în anexa nr. 5 la regulament.
19. La anexa nr. 4, punctul 3.1 se modifică și va avea următorul cuprins:
3.1. Pentru operațiunile de plată care nu se bazează pe card și pentru operațiunile de plată la distanță pe bază de card, «operațiunile de plată naționale» se referă la operațiunile de plată inițiate de un plătitor sau de un/printr-un beneficiar al plății, în care prestatorul de servicii de plată al plătitorului/emitent și prestatorul de servicii de plată al beneficiarului/acceptant se află în România.
20. La anexa nr. 4, punctul 3.2 se modifică și va avea următorul cuprins:
3.2. Pentru operațiunile de plată pe bază de card care nu sunt efectuate la distanță, «operațiunile de plată naționale» se referă la operațiunile de plată în care prestatorul de servicii de plată emitent, prestatorul de servicii de plată acceptant și punctul de vânzare sau bancomatul folosit se află în România.
21. La anexa nr. 4, punctul 3.3 se modifică și va avea următorul cuprins:
3.3. Pentru sucursalele din România ale prestatorilor de servicii de plată operațiunile de plată naționale se referă la operațiunile de plată în care atât prestatorii de servicii de plată ai plătitorilor, cât și cei ai beneficiarilor plăților se află în România.
22. La anexa nr. 4, punctul 3.4 se modifică și va avea următorul cuprins:
3.4. Pentru operațiunile de plată care nu se bazează pe card și pentru operațiunile de plată cu cardul la distanță, «operațiunea de plată transfrontalieră în cadrul SEE» se referă la o operațiune de plată inițiată de un plătitor sau de un/printr-un beneficiar al plății, în care prestatorul de servicii de plată al plătitorului/emitent și prestatorul de servicii de plată al beneficiarului plății/acceptant se află în state membre diferite, dintre care unul este situat în România.
23. La anexa nr. 4, punctul 3.5 se modifică și va avea următorul cuprins:
3.5. Pentru operațiunile de plată pe bază de card care nu sunt efectuate la distanță, «operațiunile de plată transfrontaliere în cadrul SEE» se referă la operațiunile de plată în care: a) prestatorul de servicii de plată emitent și prestatorul de servicii de plată acceptant se află în state membre diferite, dintre care unul este situat în România; sau ... b) prestatorul de servicii de plată emitent se află într-un alt stat membru decât punctul de vânzare sau bancomatul, dintre care unul este situat în România. ...
24. La anexa nr. 4, punctul 3.6 se modifică și va avea următorul cuprins:
3.6. «Operațiunile de plată transfrontaliere în afara SEE» se referă la operațiunile de plată inițiate de un plătitor sau de un/printr-un beneficiar al plății, în care fie prestatorul de servicii de plată al plătitorului, fie cel al beneficiarului plății se află întrun stat terț, iar celălalt se află în România.
25.
Prezentul regulament se publică în Monitorul Oficial al României, Partea I.
București, 21 mai 2021.
Nr. 2.
ANEXĂ ^1)^1) Anexa este reprodusă în facsimil.
(Anexa nr. 5 la Regulamentul nr. 2/2020)


















------
| Version Date: | N/A |
|---|---|
| Original Publication Date: | 16.06.2021 |
| This Version Valid From: | N/A |
| This Version Valid To: | Not specified |
| Is Latest Version: | Yes |
| Document Type: | REGULAMENT |
| Emitent: | N/A |
| Publicat în: | Publicat în MONITORUL OFICIAL nr. 599 din 16 iunie 2021 |
No related versions found.
| Target Document | Section | Operation | Details |
|---|---|---|---|
| REGULAMENT 2 30/01/2020 ART. 106 | ART. 1 | ABROGA PE | |
| REGULAMENT 2 30/01/2020 ART. 1 | ART. 1 | MODIFICA PE | |
| REGULAMENT 2 30/01/2020 ART. 2 | ART. 1 | MODIFICA PE | |
| REGULAMENT 2 30/01/2020 ART. 70 | ART. 1 | MODIFICA PE | |
| REGULAMENT 2 30/01/2020 ART. 80 | ART. 1 | MODIFICA PE | |
| REGULAMENT 2 30/01/2020 ART. 91 | ART. 1 | MODIFICA PE | |
| REGULAMENT 2 30/01/2020 ART. 103 | ART. 1 | MODIFICA PE | |
| REGULAMENT 2 30/01/2020 ART. 105 | ART. 1 | MODIFICA PE | |
| REGULAMENT 2 30/01/2020 ART. 113 | ART. 1 | MODIFICA PE | |
| REGULAMENT 2 30/01/2020 ART. 114 | ART. 1 | MODIFICA PE | |
| REGULAMENT 2 30/01/2020 ART. 115 | ART. 1 | MODIFICA PE | |
| REGULAMENT 2 30/01/2020 ART. 117 | ART. 1 | MODIFICA PE | |
| REGULAMENT 2 30/01/2020 ART. 118 | ART. 1 | MODIFICA PE | |
| REGULAMENT 2 30/01/2020 ART. 119 | ART. 1 | MODIFICA PE | |
| REGULAMENT 2 30/01/2020 ANEXA 0 | ART. 1 | MODIFICA PE | |
| REGULAMENT 2 30/01/2020 ANEXA 5 | ART. 1 | MODIFICA PE |
These questions were automatically generated to help users find relevant information in this document.
The following chapters and sections were automatically extracted from this document.
7
1
0
0
| Timestamp | Type | Message | Provider | Actions |
|---|---|---|---|---|
| 2025-07-31 21:32:30 | Response Received | Received batch response with 99 questions from 35 chapters | GOOGLE AI | |
Metadata:
Response Preview:
Tokens: 72,061 Cost: $0.122964 Processing Time: 2086000 ms |
||||
| 2025-07-31 21:32:30 | Document Categorized | Document categorized as: Modification Decision | - |
|
Metadata:
|
||||
| 2025-07-31 21:32:30 | Processing Completed | Batch question generation completed with 99 total questions from 35 chapters | GOOGLE AI |
|
Metadata:
|
||||
| 2025-07-31 20:57:49 | Batch Created | Added to batch 109/167 |
|
|
Metadata:
|
||||
| 2025-07-31 20:57:14 | Processing Started | Starting batch question generation with Google AI (gemini-2.5-flash-lite-preview-06-17) | GOOGLE AI |
|
Metadata:
|
||||
| 2025-07-31 20:57:14 | Prompt Sent | Sending batch prompt for iteration 1 | GOOGLE AI | |
Metadata:
Prompt Preview:
|
||||
| 2025-07-20 15:22:36 | Batch Created | Added to batch for wave 1 |
|
|
Metadata:
|
||||
| Section | Operation | Act |
|---|---|---|
| ART. 1 | ABROGA PE | REGULAMENT 2 30/01/2020 ART. 106 |
| ART. 1 | MODIFICA PE | REGULAMENT 2 30/01/2020 ART. 1 |
| ART. 1 | MODIFICA PE | REGULAMENT 2 30/01/2020 ART. 2 |
| ART. 1 | MODIFICA PE | REGULAMENT 2 30/01/2020 ART. 70 |
| ART. 1 | MODIFICA PE | REGULAMENT 2 30/01/2020 ART. 80 |
| ART. 1 | MODIFICA PE | REGULAMENT 2 30/01/2020 ART. 91 |
| ART. 1 | MODIFICA PE | REGULAMENT 2 30/01/2020 ART. 103 |
| ART. 1 | MODIFICA PE | REGULAMENT 2 30/01/2020 ART. 105 |
| ART. 1 | MODIFICA PE | REGULAMENT 2 30/01/2020 ART. 113 |
| ART. 1 | MODIFICA PE | REGULAMENT 2 30/01/2020 ART. 114 |
| ART. 1 | MODIFICA PE | REGULAMENT 2 30/01/2020 ART. 115 |
| ART. 1 | MODIFICA PE | REGULAMENT 2 30/01/2020 ART. 117 |
| ART. 1 | MODIFICA PE | REGULAMENT 2 30/01/2020 ART. 118 |
| ART. 1 | MODIFICA PE | REGULAMENT 2 30/01/2020 ART. 119 |
| ART. 1 | MODIFICA PE | REGULAMENT 2 30/01/2020 ANEXA 0 |
| ART. 1 | MODIFICA PE | REGULAMENT 2 30/01/2020 ANEXA 5 |