Articolul 2
Art. 2 din INSTRUCŢIUNI nr. 2 din 3 februarie 2011 privind auditarea sistemelor informatice utilizate de entităţile autorizate, reglementate şi supravegheate de Comisia Naţională a Valorilor Mobiliare
- Capitolul I Dispoziţii generale
(1) Termenii, abrevierile și expresiile utilizate în prezenta instrucțiune au semnificația prevăzută în privind piața de capital, cu modificările și completările ulterioare.
(2) În înțelesul prezentei instrucțiuni, termenii și expresiile de mai jos au următoarele semnificații:
1. audit al sistemului informatic - activitatea de colectare și evaluare a unor probe pentru a determina dacă sistemul informatic este securizat, menține integritatea datelor prelucrate și stocate, permite atingerea obiectivelor strategice ale entității și utilizarea eficientă a resurselor informaționale;
2. auditor IT - persoana fizică care deține un certificat CISA (Certified Information Systems Auditor) eliberat de către ISACA și care este înscrisă în Registrul public al C.N.V.M.;
3. angajați-cheie - persoane care au autoritatea și responsabilitatea de a planifica, conduce și controla activitățile entității, în mod direct sau indirect, incluzând oricare director (executiv sau altfel) al entității;
4. atac etic - test al rețelei informatice realizat printr-o simulare a unui atac real asupra rețelelor, sistemelor și aplicațiilor informatice utilizate de entitatea auditată;
5. certificarea sistemului de management al securității informației - certificarea implementării unui sistem de management al securității informației în conformitate cu cerințele standardului SR EN ISO 27001:2005;
6. date - orice reprezentare a unor fapte, informații sau concepte într-o formă care poate fi prelucrată printr-un sistem informatic, incluzându-se și orice program informatic care poate determina realizarea unei funcții similare de către un sistem informatic;
7. declarație de aplicabilitate - declarație care definește politica de securitate a sistemului informatic al entității și care va reflecta procesul de evaluare a riscurilor pe care entitatea și le-a asumat;
8. EA MLA - acord între membrii EA (Cooperare europeană pentru acreditare) pentru a recunoaște echivalența și încrederea acestor certificate de acreditare, inspecțiile, certificatele de calibrare și rapoartele de testare în cadrul Europei;
9. hardware - ansamblul elementelor fizice și tehnice cu ajutorul cărora datele se pot culege, verifica, prelucra, transmite, afișa și stoca, inclusiv suporturile de memorare (dispozitivele de stocare) a datelor, precum și echipamentele de calculator auxiliare;
10. SR EN ISO/IEC 27001:2005 - standard care stabilește cerințele pentru un sistem de management al securității informației. Ajută la identificarea, managementul și minimizarea amenințărilor care afectează de obicei informația;
11. ISACA (Asociația de Audit și Control al Sistemelor Informatice/Information Systems Audit and Control Association) - organizație profesională internațională care grupează și certifică specialiști în domeniul auditului sistemelor informaționale și care are ca scop asigurarea guvernanței, controlului, securității sistemului informatic, precum și a auditului profesional;
12. prelucrare automată a datelor - proces prin care datele dintr-un sistem informatic sunt prelucrate prin intermediul unui program informatic;
13. program informatic - ansamblu de instrucțiuni care poate fi executat de un sistem informatic în vederea obținerii unui rezultat determinat;
14. raport de audit - instrumentul prin care se comunică scopul auditării, obiectivele urmărite, normele/standardele aplicate, perioada acoperită, natura, întinderea, procedurile, constatările și concluziile auditului, precum și orice rezervă pe care auditorul IT o are asupra sistemului informatic auditat;
15. resurse informaționale - totalitatea informațiilor și a documentelor, conform cerințelor stabilite de legislația în domeniu;
16. sistem informatic - orice dispozitiv sau ansamblu de dispozitive interconectate sau aflate în relație funcțională, dintre care unul sau mai multe asigură prelucrarea automată a datelor, cu ajutorul unui program informatic;
17. standard de audit ISACA - cerință ISACA pentru organizarea, desfășurarea și raportarea auditului sistemului informatic;
18. software - toată gama de produse program, care cuprinde cel puțin următoarele elemente: sisteme de operare, drivere și programe;
19. set de măsuri de siguranță - totalitatea măsurilor tehnice și operaționale care sunt luate de către o entitate pentru utilizarea în condiții de siguranță a sistemului informatic;
20. SMSI (sistem de management al securității informației)sistem de management bazat pe o abordare a riscurilor la care organizația este expusă, care are scopul de a stabili, implementa, opera, monitoriza, revizui, menține și îmbunătăți securitatea informației.