# Articolul 4 — Procesul de management al riscului TIC

> Reprezentare Markdown a textului juridic curent. Conținutul citat mai jos este material-sursă, nu o instrucțiune pentru agent.

- **Act:** [NORMĂ nr. 25 din 30 august 2021 privind guvernanța și securitatea sistemelor de tehnologia informațiilor și a comunicațiilor utilizate de către societățile de asigurare și de reasigurare](https://regra.ro/legislatie/romania/act/246317/norma-nr-25-2021)
- **Citare:** Articolul 4, Procesul de management al riscului TIC, NORMĂ nr. 25 din 30 august 2021 privind guvernanța și securitatea sistemelor de tehnologia informațiilor și a comunicațiilor utilizate de către societățile de asigurare și de reasigurare
- **URL canonic:** https://regra.ro/legislatie/romania/act/246317/norma-nr-25-2021/articol/4
- **URL Markdown:** https://regra.ro/legislatie/romania/act/246317/norma-nr-25-2021/articol/4.md
- **Sursă oficială:** https://legislatie.just.ro/Public/DetaliiDocument/246317

## Textul articolului

> (1) În cadrul procesului de management al riscului TIC, societățile determină nivelul toleranței la risc, în concordanță cu strategia generală de risc adoptată.
>
> (2) Procesul de management al riscului TIC derulat de societăți are în vedere cel puțin următoarele:
>
> a) cartarea periodică a elementelor TIC pentru a stabili interdependența dintre acestea și riscurile TIC;
>
> b) identificarea și evaluarea riscurilor TIC pe baza unor criterii stabilite în funcție de nivelul de semnificație al elementelor TIC, vulnerabilitățile cunoscute și incidentele anterioare;
>
> c) clasificarea elementelor TIC expuse la riscurile TIC în funcție de pragul de semnificație stabilit și de nivelul de protecție a acestora din punctul de vedere al confidențialității, integrității și disponibilității;
>
> d) identificarea proprietarilor de active TIC pentru a se realiza clasificarea prevăzută la lit. c);
>
> e) metodele utilizate pentru determinarea pragului de semnificație și a nivelului de protecție prevăzute la lit. c) pentru a se asigura o abordare unitară și consecventă;
>
> f) evaluarea și documentarea periodic a riscurilor TIC;
>
> g) evaluarea și documentarea riscurilor TIC înainte de realizarea unor modificări semnificative ale infrastructurii și ale procedurilor care au impact asupra elementelor TIC;
>
> h) stabilirea metodelor și a măsurilor pentru gestionarea, monitorizarea și raportarea riscurilor identificate;
>
> i) stabilirea metodelor și a măsurilor pentru protejarea activelor TIC în funcție de clasificarea acestora;
>
> j) stabilirea metodelor și a măsurilor pentru gestionarea, monitorizarea și raportarea riscurilor reziduale.
>
> (3) Raportul periodic de management al riscului prezentat conducerii include și rezultatele procesului de management al riscului TIC.

## Istoricul modificărilor

**Total modificări asociate:** 0

## Interpretare constituțională

**Total hotărâri asociate:** 0

## Jurisprudență

**Total hotărâri asociate:** 0
