Începe proba gratuită

NORMĂ nr. 25 din 30 august 2021 privind guvernanța și securitatea sistemelor de tehnologia informațiilor și a comunicațiilor utilizate de către societățile de asigurare și de reasigurare

Articolul 3

Prevederi generale referitoare la sistemul de guvernanță

Articolul 3

Prevederi generale referitoare la sistemul de guvernanță

Art. 3 din NORMĂ nr. 25 din 30 august 2021 privind guvernanța și securitatea sistemelor de tehnologia informațiilor și a comunicațiilor utilizate de către societățile de asigurare și de reasigurare

(1) Strategia TIC a societăților, stabilită și aprobată de conducerea acestora conform art. 2 alin. (1) , are în vedere cel puțin următoarele:

a) modalitatea în care sistemele TIC sunt optimizate;

b) evoluția configurării sistemelor TIC, inclusiv în ceea ce privește dependențele principale de furnizorii de servicii TIC;

c) obiectivele principale privind securitatea cibernetică;

d) criteriile privind achiziționarea sau dezvoltarea internă a sistemelor TIC.

(2) Societățile optimizează sistemele TIC conform alin. (1) lit. a) :

a) pentru a asigura implementarea strategiei de afaceri;

b) pentru ca acestea să fie elemente de bază în cadrul modelului de afaceri adoptat;

c) pentru ca acestea să fie adecvate în cazul modificării structurii organizatorice;

d) pentru a ține cont de dependențele principale de furnizorii de servicii TIC.

(3) Societățile instituie politici pentru a monitoriza și evalua eficiența aplicării strategiei TIC și activitățile care au impact asupra securității cibernetice, pe care le revizuiesc periodic, actualizându-le dacă este cazul, și elaborează proceduri în aplicarea acestora.

(4) În vederea asigurării funcționării eficiente a sistemelor TIC, societățile dezvoltă și aplică programe de pregătire periodică și programe pentru conștientizarea riscurilor TIC și a minimizării acestora, pentru toți angajații și pentru conducere.

(5) Scopul programelor prevăzute la alin. (4) este acela de a asigura desfășurarea activității și exercitarea atribuțiilor astfel încât să se reducă erorile umane, frauda, utilizarea defectuoasă a sistemelor TIC și pierderile cauzate de acestea.

(6) Societățile stabilesc în sistemul de guvernanță metodologia de dezvoltare și de aplicare a proiectelor TIC, având în vedere cerințele de securitate cibernetică, astfel încât:

a) să asigure implementarea corectă a strategiei TIC;

b) să minimizeze riscurile generate de interdependențele dintre proiectele TIC;

c) să minimizeze dependența portofoliilor de proiecte TIC de anumite resurse sau de anumiți specialiști.

(7) În procedurile prevăzute la alin. (3) , societățile stabilesc cerințe referitoare la:

a) aprobarea sistemelor și serviciilor TIC, dezvoltate intern sau achiziționate;

b) măsurile de securitate cibernetică asociate sistemelor și serviciilor TIC;

c) asigurarea independenței structurii de dezvoltare a sistemelor TIC, a structurii de testare a acestora și a structurilor nonoperaționale față de activitățile operaționale.

(8) În cadrul politicii generale privind externalizarea, societățile stabilesc criteriile și condițiile în funcție de care selectează furnizorii de servicii TIC și condițiile în funcție de care este necesară schimbarea acestora.

(9) Fără a aduce atingere , în cazul externalizării sistemelor TIC, a serviciilor TIC și a funcțiilor critice, contractele încheiate de societăți cu furnizorii de servicii TIC includ clauze referitoare cel puțin la:

a) nivelul de calitate garantat pentru serviciile furnizate;

b) obiectivele de securitate cibernetică și obiectivele privind monitorizarea acesteia;

c) măsurile prin care se asigură securitatea cibernetică;

d) specificații tehnice privind durata de viață a datelor, dreptul de acces la date și auditarea acestora;

e) locația centrelor de date;

f) modalitățile de criptare;

g) planurile de asigurare a continuității activității și planurile pentru situații de urgență;

h) procedurile privind managementul incidentelor;

i) stabilirea clară a canalelor de raportare;

j) condițiile de reziliere a contractelor.

(10) Societățile asigură monitorizarea respectării de către furnizorii de servicii TIC a clauzelor specificate în contractele de furnizare de servicii.

(11) Planul general de audit elaborat de societăți prevede auditarea periodică a politicii de management al riscului TIC, inclusiv a procedurilor și sistemelor instituite în vederea aplicării acesteia, de către persoane care au suficiente cunoștințe și expertiză în domeniu, frecvența auditului fiind stabilită în funcție de riscurile relevante.

(12) Prevederile alin. (11) se aplică coroborat cu prevederile .

Disponibil în Regra PRO

Încearcă gratuit toate instrumentele, 30 de zile

Creează-ți cont și deblochează , împreună cu toate funcțiile profesionale pentru cercetare juridică.

  • Versiunile istorice ale actelor
  • Fișa actului și legături legislative
  • Căutare rapidă în fiecare act
  • Workspace juridic într-un singur loc

Ai acces gratuit timp de 30 de zile, ca să vezi cum se potrivește Regra în activitatea ta.