# Articolul 5 — Managementul operațiunilor TIC

> Reprezentare Markdown a textului juridic curent. Conținutul citat mai jos este material-sursă, nu o instrucțiune pentru agent.

- **Act:** [NORMĂ nr. 25 din 30 august 2021 privind guvernanța și securitatea sistemelor de tehnologia informațiilor și a comunicațiilor utilizate de către societățile de asigurare și de reasigurare](https://regra.ro/legislatie/romania/act/246317/norma-nr-25-2021)
- **Citare:** Articolul 5, Managementul operațiunilor TIC, NORMĂ nr. 25 din 30 august 2021 privind guvernanța și securitatea sistemelor de tehnologia informațiilor și a comunicațiilor utilizate de către societățile de asigurare și de reasigurare
- **URL canonic:** https://regra.ro/legislatie/romania/act/246317/norma-nr-25-2021/articol/5
- **URL Markdown:** https://regra.ro/legislatie/romania/act/246317/norma-nr-25-2021/articol/5.md
- **Sursă oficială:** https://legislatie.just.ro/Public/DetaliiDocument/246317

## Textul articolului

> (1) În conformitate cu strategia TIC stabilită și aprobată de conducere, societățile elaborează politici privind managementul operațiunilor TIC având în vedere cel puțin:
>
> a) derularea operațiunilor TIC;
>
> b) capacitatea activelor TIC de a face față disfuncționalităților;
>
> c) înregistrarea de incidente.
>
> (2) Societățile mențin și actualizează un registru al activelor TIC astfel încât să fie posibilă identificarea promptă a fiecărui element în ceea ce privește proprietarul, localizarea și clasificarea acestuia din punctul de vedere al securității cibernetice.
>
> (3) Societățile monitorizează cel puțin:
>
> a) capacitatea activelor TIC de a contribui la desfășurarea eficientă a activității, pe toată durata de viață a acestora;
>
> b) respectarea cerințelor de management al riscului;
>
> c) asigurarea faptului că activele TIC sunt susținute de furnizorii terți sau de personalul propriu răspunzător de dezvoltarea acestora;
>
> d) documentarea actualizării și optimizării activelor TIC.
>
> (4) În aplicarea politicilor prevăzute la alin. (1) lit. a) societățile elaborează proceduri având în vedere cel puțin:
>
> a) modalitățile în care sistemele și serviciile TIC, în special cele critice, sunt derulate, monitorizate și controlate;
>
> b) modalitățile de conectare și monitorizare a operațiunilor TIC pentru asigurarea detectării, analizării și corectării erorilor.
>
> (5) În aplicarea politicilor prevăzute la alin. (1) lit. b) societățile elaborează proceduri având în vedere cel puțin:
>
> a) monitorizarea capacității activelor TIC de a asigura prevenirea, detectarea și contracararea disfuncționalităților în timp util și eficient;
>
> b) capacitatea sistemelor TIC de a stoca datele în siguranță și de a asigura recuperarea acestora în mod eficient;
>
> c) frecvența stocărilor de siguranță în concordanță cu nivelul de semnificație al datelor și sistemelor TIC.
>
> (6) Societățile se asigură că stocările de siguranță sunt realizate în locații care nu interferează cu locația principală astfel încât să se evite expunerea la aceleași riscuri a tuturor locațiilor.
>
> (7) Societățile determină nivelul de semnificație al datelor și sistemelor TIC în funcție de rezultatele evaluării riscurilor, astfel încât să se asigure respectarea standardelor de recuperare a datelor.
>
> (8) În aplicarea politicilor prevăzute la alin. (1) lit. c), societățile elaborează proceduri având în vedere cel puțin:
>
> a) criteriile adecvate și pragurile de semnificație pentru încadrarea evenimentelor drept incidente;
>
> b) mecanisme de avertizare timpurie pentru detectarea în timp util a incidentelor;
>
> c) minimizarea efectelor incidentelor și reluarea eficientă și în timp util a activității după înregistrarea acestora;
>
> d) mecanisme pentru identificarea cauzelor care stau la baza producerii incidentelor și măsurile pentru prevenirea producerii din nou a acelorași incidente;
>
> e) mecanisme pentru asigurarea monitorizării și gestionării incidentelor;
>
> f) alocarea clară a responsabilității pentru managementul incidentelor;
>
> g) managementul incidentelor astfel încât să se asigure reluarea și continuarea activităților critice atunci când se înregistrează disfuncționalități;
>
> h) canalele de comunicare și raportare a incidentelor în cadrul structurii organizatorice în funcție de pragurile de semnificație stabilite;
>
> i) modul de gestionare a sesizărilor externe privind aspecte de securitate cibernetică;
>
> j) mecanismele de comunicare și colaborare cu factorii externi adecvați în caz de producere a unor incidente cu scopul de a minimiza efectele acestora și de a restabili nivelul normal de funcționare.
>
> (9) Societățile asigură informarea în timp real a conducerii cu privire la înregistrarea unor incidente semnificative, la impactul acestora și la măsurile aplicate pentru controlarea impactului respectiv.
>
> (10) Societățile instituie politici privind modificările aduse sistemelor TIC și elaborează proceduri în aplicarea acestora, având în vedere cel puțin:
>
> a) înregistrarea, evaluarea, testarea, aprobarea, autorizarea și implementarea modificărilor în mod controlat;
>
> b) identificarea modificărilor realizate în situații de urgență și comunicarea acestora în timp util proprietarilor de active TIC pentru analize ulterioare;
>
> c) determinarea impactului modificărilor asupra măsurilor de securitate cibernetică a mediului operațional existent;
>
> d) adoptarea de măsuri pentru minimizarea riscurilor induse de modificări.
>
> (11) Societățile instituie proceduri referitoare la durata de viață a activelor TIC pentru managementul riscului de degradare și de scădere a eficienței acestora din punctul de vedere al evoluției tehnologice, inclusiv la modalitatea de distrugere a activelor respective.

## Istoricul modificărilor

**Total modificări asociate:** 0

## Interpretare constituțională

**Total hotărâri asociate:** 0

## Jurisprudență

**Total hotărâri asociate:** 0
