Începe proba gratuită

NORMĂ nr. 25 din 30 august 2021 privind guvernanța și securitatea sistemelor de tehnologia informațiilor și a comunicațiilor utilizate de către societățile de asigurare și de reasigurare

Articolul 4

Procesul de management al riscului TIC

Articolul 4

Procesul de management al riscului TIC

Art. 4 din NORMĂ nr. 25 din 30 august 2021 privind guvernanța și securitatea sistemelor de tehnologia informațiilor și a comunicațiilor utilizate de către societățile de asigurare și de reasigurare

(1) În cadrul procesului de management al riscului TIC, societățile determină nivelul toleranței la risc, în concordanță cu strategia generală de risc adoptată.

(2) Procesul de management al riscului TIC derulat de societăți are în vedere cel puțin următoarele:

a) cartarea periodică a elementelor TIC pentru a stabili interdependența dintre acestea și riscurile TIC;

b) identificarea și evaluarea riscurilor TIC pe baza unor criterii stabilite în funcție de nivelul de semnificație al elementelor TIC, vulnerabilitățile cunoscute și incidentele anterioare;

c) clasificarea elementelor TIC expuse la riscurile TIC în funcție de pragul de semnificație stabilit și de nivelul de protecție a acestora din punctul de vedere al confidențialității, integrității și disponibilității;

d) identificarea proprietarilor de active TIC pentru a se realiza clasificarea prevăzută la lit. c) ;

e) metodele utilizate pentru determinarea pragului de semnificație și a nivelului de protecție prevăzute la lit. c) pentru a se asigura o abordare unitară și consecventă;

f) evaluarea și documentarea periodic a riscurilor TIC;

g) evaluarea și documentarea riscurilor TIC înainte de realizarea unor modificări semnificative ale infrastructurii și ale procedurilor care au impact asupra elementelor TIC;

h) stabilirea metodelor și a măsurilor pentru gestionarea, monitorizarea și raportarea riscurilor identificate;

i) stabilirea metodelor și a măsurilor pentru protejarea activelor TIC în funcție de clasificarea acestora;

j) stabilirea metodelor și a măsurilor pentru gestionarea, monitorizarea și raportarea riscurilor reziduale.

(3) Raportul periodic de management al riscului prezentat conducerii include și rezultatele procesului de management al riscului TIC.

Disponibil în Regra PRO

Încearcă gratuit toate instrumentele, 30 de zile

Creează-ți cont și deblochează , împreună cu toate funcțiile profesionale pentru cercetare juridică.

  • Versiunile istorice ale actelor
  • Fișa actului și legături legislative
  • Căutare rapidă în fiecare act
  • Workspace juridic într-un singur loc

Ai acces gratuit timp de 30 de zile, ca să vezi cum se potrivește Regra în activitatea ta.