Începe proba gratuită

NORMĂ nr. 25 din 30 august 2021 privind guvernanța și securitatea sistemelor de tehnologia informațiilor și a comunicațiilor utilizate de către societățile de asigurare și de reasigurare

Articolul 7

Securitatea activelor TIC, fizică și a operațiunilor TIC

Articolul 7

Securitatea activelor TIC, fizică și a operațiunilor TIC

Art. 7 din NORMĂ nr. 25 din 30 august 2021 privind guvernanța și securitatea sistemelor de tehnologia informațiilor și a comunicațiilor utilizate de către societățile de asigurare și de reasigurare

(1) În aplicarea politicilor menționate la art. 6 alin. (1) , societățile elaborează proceduri referitoare la securitatea activelor TIC pentru a asigura managementul identității utilizatorilor care au acces la sistemele TIC și controlul asupra disfuncționalităților.

(2) În procedurile prevăzute la alin. (1) , societățile abordează cel puțin următoarele elemente:

a) managementul dreptului de acces, inclusiv accesul de la distanță, la activele TIC și sistemele pe care acestea se bazează;

b) limitarea dreptului de acces al utilizatorilor, proporțional cu atribuțiile alocate acestora;

c) prevenirea accesului neautorizat;

d) limitarea utilizării conturilor generice sau partajate și asigurarea identificării în permanență a utilizatorilor autorizați și a proceselor autorizate;

e) mecanismele de control al accesului discreționar;

f) mecanismele privind accesul administrativ de la distanță la sistemele TIC critice și procesul de autentificare;

g) modalitățile de înregistrare și monitorizare a activității utilizatorilor, în special a celor cu drepturi discreționare, în funcție de nivelul de semnificație al activității respective;

h) perioada de arhivare a înregistrărilor menționate la lit. g) , în funcție de nivelul de semnificație al activității, al proceselor și al activelor TIC;

i) modalitățile de prevenire a modificării sau eliminării neautorizate a înregistrărilor menționate la lit. g) ;

j) modalitățile de identificare și analizare, pe baza înregistrărilor menționate la lit. g) , a acțiunilor anormale detectate în timpul furnizării de servicii;

k) condițiile în care se acordă sau se modifică dreptul de acces al proprietarilor de active TIC și condițiile de retragere promptă a dreptului respectiv;

l) condițiile pentru revizuirea periodică a dreptului de acces pentru ca acesta să fie acordat în funcție de nivelul de semnificație al activității utilizatorilor și măsurile adoptate ulterior revizuirii;

m) cerințele privind documentarea acordării, modificării și retragerii dreptului de acces;

n) metodele de autentificare a utilizatorilor, în conformitate cu politica privind controlul accesului și nivelul de semnificație al sistemelor TIC, datelor și proceselor la care există acces.

(3) Societățile limitează accesul prin intermediul aplicațiilor la date și la sistemele TIC la nivelul necesar pentru ca operațiunile să se desfășoare eficient.

(4) În aplicarea politicilor prevăzute la art. 6 alin. (1) , societățile elaborează proceduri referitoare la securitatea fizică, având în vedere cel puțin:

a) condițiile în care se autorizează accesul fizic la sistemele TIC în funcție de nivelul de instruire al fiecărei persoane, atribuțiile și responsabilitățile acesteia;

b) modalitățile de monitorizare a personalului;

c) măsurile pentru prevenirea accesului neautorizat în sediu, în perimetrele sensibile și la centrele de stocare a datelor;

d) condițiile în care dreptul de acces fizic este retras și revizuirea acestora;

e) măsurile pentru prevenirea deteriorării sistemelor TIC din cauze externe, independente de factorul uman, proporționale cu importanța sediului și cu nivelul de semnificație al operațiunilor TIC derulate și al sistemelor TIC localizate în sediu;

f) documentarea elementelor prevăzute la lit. a)-e) .

(5) Societățile instituie politici cu scopul de a minimiza impactul aspectelor legate de securitate asupra operațiunilor TIC.

(6) În aplicarea politicilor prevăzute la alin. (5) , societățile elaborează proceduri, având în vedere cel puțin:

a) asigurarea confidențialității, integrității și disponibilității sistemelor TIC și serviciilor TIC;

b) identificarea vulnerabilităților și modalitățile de evaluare și remediere a acestora prin optimizarea sistemelor TIC, a programelor software puse la dispoziția utilizatorilor interni și externi și adecvarea programelor antivirus sau dezvoltarea unor mecanisme de control;

c) configurarea securizată a componentelor critice ale sistemelor TIC;

d) implementarea segmentării rețelei, prevenirii scurgerii de date și criptării traficului din rețea în conformitate cu clasificarea seturilor de date;

e) evaluarea dispozitivelor finale de accesare a rețelei pentru stabilirea gradului în care acestea respectă standardele de securitate;

f) mecanismele de verificare a integrității sistemelor TIC;

g) criptarea datelor stocate sau tranzitate, în funcție de clasificarea activelor TIC.

Disponibil în Regra PRO

Încearcă gratuit toate instrumentele, 30 de zile

Creează-ți cont și deblochează , împreună cu toate funcțiile profesionale pentru cercetare juridică.

  • Versiunile istorice ale actelor
  • Fișa actului și legături legislative
  • Căutare rapidă în fiecare act
  • Workspace juridic într-un singur loc

Ai acces gratuit timp de 30 de zile, ca să vezi cum se potrivește Regra în activitatea ta.