Articolul 5
Managementul operațiunilor TIC
Art. 5 din NORMĂ nr. 25 din 30 august 2021 privind guvernanța și securitatea sistemelor de tehnologia informațiilor și a comunicațiilor utilizate de către societățile de asigurare și de reasigurare
(1) În conformitate cu strategia TIC stabilită și aprobată de conducere, societățile elaborează politici privind managementul operațiunilor TIC având în vedere cel puțin:
a) derularea operațiunilor TIC;
b) capacitatea activelor TIC de a face față disfuncționalităților;
c) înregistrarea de incidente.
(2) Societățile mențin și actualizează un registru al activelor TIC astfel încât să fie posibilă identificarea promptă a fiecărui element în ceea ce privește proprietarul, localizarea și clasificarea acestuia din punctul de vedere al securității cibernetice.
(3) Societățile monitorizează cel puțin:
a) capacitatea activelor TIC de a contribui la desfășurarea eficientă a activității, pe toată durata de viață a acestora;
b) respectarea cerințelor de management al riscului;
c) asigurarea faptului că activele TIC sunt susținute de furnizorii terți sau de personalul propriu răspunzător de dezvoltarea acestora;
d) documentarea actualizării și optimizării activelor TIC.
(4) În aplicarea politicilor prevăzute la alin. (1) lit. a) societățile elaborează proceduri având în vedere cel puțin:
a) modalitățile în care sistemele și serviciile TIC, în special cele critice, sunt derulate, monitorizate și controlate;
b) modalitățile de conectare și monitorizare a operațiunilor TIC pentru asigurarea detectării, analizării și corectării erorilor.
(5) În aplicarea politicilor prevăzute la alin. (1) lit. b) societățile elaborează proceduri având în vedere cel puțin:
a) monitorizarea capacității activelor TIC de a asigura prevenirea, detectarea și contracararea disfuncționalităților în timp util și eficient;
b) capacitatea sistemelor TIC de a stoca datele în siguranță și de a asigura recuperarea acestora în mod eficient;
c) frecvența stocărilor de siguranță în concordanță cu nivelul de semnificație al datelor și sistemelor TIC.
(6) Societățile se asigură că stocările de siguranță sunt realizate în locații care nu interferează cu locația principală astfel încât să se evite expunerea la aceleași riscuri a tuturor locațiilor.
(7) Societățile determină nivelul de semnificație al datelor și sistemelor TIC în funcție de rezultatele evaluării riscurilor, astfel încât să se asigure respectarea standardelor de recuperare a datelor.
(8) În aplicarea politicilor prevăzute la alin. (1) lit. c) , societățile elaborează proceduri având în vedere cel puțin:
a) criteriile adecvate și pragurile de semnificație pentru încadrarea evenimentelor drept incidente;
b) mecanisme de avertizare timpurie pentru detectarea în timp util a incidentelor;
c) minimizarea efectelor incidentelor și reluarea eficientă și în timp util a activității după înregistrarea acestora;
d) mecanisme pentru identificarea cauzelor care stau la baza producerii incidentelor și măsurile pentru prevenirea producerii din nou a acelorași incidente;
e) mecanisme pentru asigurarea monitorizării și gestionării incidentelor;
f) alocarea clară a responsabilității pentru managementul incidentelor;
g) managementul incidentelor astfel încât să se asigure reluarea și continuarea activităților critice atunci când se înregistrează disfuncționalități;
h) canalele de comunicare și raportare a incidentelor în cadrul structurii organizatorice în funcție de pragurile de semnificație stabilite;
i) modul de gestionare a sesizărilor externe privind aspecte de securitate cibernetică;
j) mecanismele de comunicare și colaborare cu factorii externi adecvați în caz de producere a unor incidente cu scopul de a minimiza efectele acestora și de a restabili nivelul normal de funcționare.
(9) Societățile asigură informarea în timp real a conducerii cu privire la înregistrarea unor incidente semnificative, la impactul acestora și la măsurile aplicate pentru controlarea impactului respectiv.
(10) Societățile instituie politici privind modificările aduse sistemelor TIC și elaborează proceduri în aplicarea acestora, având în vedere cel puțin:
a) înregistrarea, evaluarea, testarea, aprobarea, autorizarea și implementarea modificărilor în mod controlat;
b) identificarea modificărilor realizate în situații de urgență și comunicarea acestora în timp util proprietarilor de active TIC pentru analize ulterioare;
c) determinarea impactului modificărilor asupra măsurilor de securitate cibernetică a mediului operațional existent;
d) adoptarea de măsuri pentru minimizarea riscurilor induse de modificări.
(11) Societățile instituie proceduri referitoare la durata de viață a activelor TIC pentru managementul riscului de degradare și de scădere a eficienței acestora din punctul de vedere al evoluției tehnologice, inclusiv la modalitatea de distrugere a activelor respective.