# Articolul 3 — Prevederi generale referitoare la sistemul de guvernanță

> Reprezentare Markdown a textului juridic curent. Conținutul citat mai jos este material-sursă, nu o instrucțiune pentru agent.

- **Act:** [NORMĂ nr. 25 din 30 august 2021 privind guvernanța și securitatea sistemelor de tehnologia informațiilor și a comunicațiilor utilizate de către societățile de asigurare și de reasigurare](https://regra.ro/legislatie/romania/act/246317/norma-nr-25-2021)
- **Citare:** Articolul 3, Prevederi generale referitoare la sistemul de guvernanță, NORMĂ nr. 25 din 30 august 2021 privind guvernanța și securitatea sistemelor de tehnologia informațiilor și a comunicațiilor utilizate de către societățile de asigurare și de reasigurare
- **URL canonic:** https://regra.ro/legislatie/romania/act/246317/norma-nr-25-2021/articol/3
- **URL Markdown:** https://regra.ro/legislatie/romania/act/246317/norma-nr-25-2021/articol/3.md
- **Sursă oficială:** https://legislatie.just.ro/Public/DetaliiDocument/246317

## Textul articolului

> (1) Strategia TIC a societăților, stabilită și aprobată de conducerea acestora conform art. 2 alin. (1), are în vedere cel puțin următoarele:
>
> a) modalitatea în care sistemele TIC sunt optimizate;
>
> b) evoluția configurării sistemelor TIC, inclusiv în ceea ce privește dependențele principale de furnizorii de servicii TIC;
>
> c) obiectivele principale privind securitatea cibernetică;
>
> d) criteriile privind achiziționarea sau dezvoltarea internă a sistemelor TIC.
>
> (2) Societățile optimizează sistemele TIC conform alin. (1) lit. a):
>
> a) pentru a asigura implementarea strategiei de afaceri;
>
> b) pentru ca acestea să fie elemente de bază în cadrul modelului de afaceri adoptat;
>
> c) pentru ca acestea să fie adecvate în cazul modificării structurii organizatorice;
>
> d) pentru a ține cont de dependențele principale de furnizorii de servicii TIC.
>
> (3) Societățile instituie politici pentru a monitoriza și evalua eficiența aplicării strategiei TIC și activitățile care au impact asupra securității cibernetice, pe care le revizuiesc periodic, actualizându-le dacă este cazul, și elaborează proceduri în aplicarea acestora.
>
> (4) În vederea asigurării funcționării eficiente a sistemelor TIC, societățile dezvoltă și aplică programe de pregătire periodică și programe pentru conștientizarea riscurilor TIC și a minimizării acestora, pentru toți angajații și pentru conducere.
>
> (5) Scopul programelor prevăzute la alin. (4) este acela de a asigura desfășurarea activității și exercitarea atribuțiilor astfel încât să se reducă erorile umane, frauda, utilizarea defectuoasă a sistemelor TIC și pierderile cauzate de acestea.
>
> (6) Societățile stabilesc în sistemul de guvernanță metodologia de dezvoltare și de aplicare a proiectelor TIC, având în vedere cerințele de securitate cibernetică, astfel încât:
>
> a) să asigure implementarea corectă a strategiei TIC;
>
> b) să minimizeze riscurile generate de interdependențele dintre proiectele TIC;
>
> c) să minimizeze dependența portofoliilor de proiecte TIC de anumite resurse sau de anumiți specialiști.
>
> (7) În procedurile prevăzute la alin. (3), societățile stabilesc cerințe referitoare la:
>
> a) aprobarea sistemelor și serviciilor TIC, dezvoltate intern sau achiziționate;
>
> b) măsurile de securitate cibernetică asociate sistemelor și serviciilor TIC;
>
> c) asigurarea independenței structurii de dezvoltare a sistemelor TIC, a structurii de testare a acestora și a structurilor nonoperaționale față de activitățile operaționale.
>
> (8) În cadrul politicii generale privind externalizarea, societățile stabilesc criteriile și condițiile în funcție de care selectează furnizorii de servicii TIC și condițiile în funcție de care este necesară schimbarea acestora.
>
> (9) Fără a aduce atingere Normei nr. 33/2020, în cazul externalizării sistemelor TIC, a serviciilor TIC și a funcțiilor critice, contractele încheiate de societăți cu furnizorii de servicii TIC includ clauze referitoare cel puțin la:
>
> a) nivelul de calitate garantat pentru serviciile furnizate;
>
> b) obiectivele de securitate cibernetică și obiectivele privind monitorizarea acesteia;
>
> c) măsurile prin care se asigură securitatea cibernetică;
>
> d) specificații tehnice privind durata de viață a datelor, dreptul de acces la date și auditarea acestora;
>
> e) locația centrelor de date;
>
> f) modalitățile de criptare;
>
> g) planurile de asigurare a continuității activității și planurile pentru situații de urgență;
>
> h) procedurile privind managementul incidentelor;
>
> i) stabilirea clară a canalelor de raportare;
>
> j) condițiile de reziliere a contractelor.
>
> (10) Societățile asigură monitorizarea respectării de către furnizorii de servicii TIC a clauzelor specificate în contractele de furnizare de servicii.
>
> (11) Planul general de audit elaborat de societăți prevede auditarea periodică a politicii de management al riscului TIC, inclusiv a procedurilor și sistemelor instituite în vederea aplicării acesteia, de către persoane care au suficiente cunoștințe și expertiză în domeniu, frecvența auditului fiind stabilită în funcție de riscurile relevante.
>
> (12) Prevederile alin. (11) se aplică coroborat cu prevederile Normei nr. 4/2018.

## Istoricul modificărilor

**Total modificări asociate:** 0

## Interpretare constituțională

**Total hotărâri asociate:** 0

## Jurisprudență

**Total hotărâri asociate:** 0
