Articolul 4
Art. 4 din INSTRUCŢIUNI nr. 2 din 3 februarie 2011 privind auditarea sistemelor informatice utilizate de entităţile autorizate, reglementate şi supravegheate de Comisia Naţională a Valorilor Mobiliare
- Capitolul II Obligaţiile entităţilor
(1) Entitățile prevăzute la art. 3 alin. (1) lit. c) care utilizează sisteme informatice de prelucrare automată a datelor au obligația să elaboreze un set de măsuri de siguranță, în concordanță cu legislația în domeniu, ce va include cel puțin următoarele elemente:
A. măsuri organizatorice:
1. definirea politicii de securitate;
2. definirea obiectivelor de securitate;
3. desemnarea responsabilului cu securitatea informației;
4. desemnarea în cadrul entității a personalului responsabil cu:
a) intervenția în caz de incidente;
b) mentenanța aplicațiilor informatice și a echipamentelor;
c) recuperarea datelor în caz de dezastre;
d) formularea propunerilor privind modificarea regulamentelor interioare și a procedurilor de lucru astfel încât să se asigure îndeplinirea obiectivelor de securitate;
B. politica de securitate:
1. sistemele informatice care oferă intermediarilor și clienților lor accesul la piețe trebuie să fie amplasate în spații special amenajate, care să asigure integritatea, securitatea și disponibilitatea lor în orice moment;
2. operatorii sistemelor informatice trebuie să aibă disponibil personal tehnic calificat care să opereze și să supravegheze aceste sisteme;
3. locația acestor sisteme informatice trebuie să asigure redundanța:
a) circuitelor de alimentare cu curent electric;
b) rețelelor de conectare la piețe;
c) hardware-ului suport pe care aplicațiile rulează;
d) bazelor de date aferente folosite pentru stocarea datelor;
C. manual de securitate:
1. în structura sa, manualul de securitate va cuprinde cel puțin capitolele:
a) prezentarea entității;
b) prezentarea infrastructurii hardware și software;
c) politica de securitate;
d) obiectivele de securitate;
e) managementul infrastructurilor hardware și software;
f) managementul resurselor umane alocate;
g) comunicarea și controlul accesului în sistemul informatic;
h) managementul incidentelor;
i) managementul riscului și recuperarea datelor în caz de dezastru;
j) continuitatea afacerii;
k) înregistrări și controlul înregistrărilor;
2. toate documentele referitoare la procedurile de sistem vor face parte integrantă din manualul de securitate;
D. proceduri generale de sistem;
E. plan de combatere a riscurilor. Riscurile care se vor lua în considerare în elaborarea planului sunt din următoarele categorii:
1. încălcarea legilor, reglementărilor și contractelor;
2. daune fizice;
3. împiedicarea realizării sarcinilor la parametrii de performanță;
4. efect negativ asupra relațiilor cu terții, indiferent dacă aceștia sunt clienți sau alte persoane cu care entitatea interacționează;
5. consecințe financiare;
F. declarație de aplicabilitate.
(2) Entitățile prevăzute la alin. (1) au obligația de a asigura permanent instruirea personalului angajat, inclusiv a angajaților-cheie, în vederea cunoașterii obligațiilor ce decurg din setul de măsuri prevăzut la alin. (1).