Începe proba gratuită

NORMĂ nr. 25 din 30 august 2021 privind guvernanța și securitatea sistemelor de tehnologia informațiilor și a comunicațiilor utilizate de către societățile de asigurare și de reasigurare

Articolul 9

Monitorizarea securității cibernetice și a planurilor pentru asigurarea continuității activității

Articolul 9

Monitorizarea securității cibernetice și a planurilor pentru asigurarea continuității activității

Art. 9 din NORMĂ nr. 25 din 30 august 2021 privind guvernanța și securitatea sistemelor de tehnologia informațiilor și a comunicațiilor utilizate de către societățile de asigurare și de reasigurare

(1) Societățile instituie politici cu scopul de a monitoriza activitățile care au impact asupra securității cibernetice, de a se înțelege natura incidentelor și de a se identifica tendințele; politicile respective sunt revizuite periodic.

(2) În aplicarea politicilor prevăzute la alin. (1) , societățile elaborează proceduri pe care le revizuiesc periodic, având în vedere cel puțin următoarele elemente care pot afecta securitatea cibernetică:

a) factorii interni și externi;

b) activitățile furnizorilor de servicii TIC;

c) posibilele amenințări din interior și din exterior;

d) mecanismele pentru detectarea, raportarea și contracararea activităților anormale și a amenințărilor.

(3) Societățile elaborează periodic un raport în urma monitorizării securității cibernetice pe baza căruia adoptă decizii și instituie mecanisme de control.

(4) Societățile verifică și evaluează periodic securitatea cibernetică și efectuează teste pentru a identifica vulnerabilitățile sistemelor TIC și serviciilor TIC, cel puțin din punctul de vedere al standardelor de securitate și al aplicării politicii interne, având în vedere recomandările auditului extern și ale funcției de audit intern.

(5) Societățile instituie un cadru pentru testarea securității cibernetice cu scopul de a valida adecvarea și eficiența măsurilor adoptate pentru asigurarea acesteia, având în vedere amenințările și vulnerabilitățile identificate în procesul de monitorizare a riscurilor TIC.

(6) Cadrul pentru testarea securității cibernetice prevăzut la alin. (5) prevede, în funcție de natura, amploarea și complexitatea riscurilor inerente activității desfășurate de societăți, cel puțin:

a) elementele ce urmează a fi testate;

b) frecvența realizării testelor;

c) metodele de testare.

(7) Societățile stabilesc frecvența prevăzută la alin. (6) lit. b) , având în vedere cel puțin:

a) modificarea infrastructurii, a proceselor dezvoltate și a procedurilor;

b) modificările cauzate de incidentele înregistrate;

c) modificările semnificative ale aplicațiilor utilizate.

(8) Societățile se asigură că:

a) testarea securității cibernetice se realizează în condiții depline de siguranță de către persoane independente care au cunoștințe și experiență adecvată în domeniul testării;

b) testarea sistemelor TIC cu nivel ridicat de semnificație, inclusiv sistemele importante prevăzute în , se realizează cel puțin anual;

c) rezultatele testelor sunt evaluate și aplicarea măsurilor adoptate în conformitate cu rezultatele respective este monitorizată;

d) măsurile de securitate sunt actualizate fără întârziere în urma evaluării prevăzute la lit. c) .

(9) Societățile asigură testarea periodică a planurilor de continuitate a activității prevăzute la art. 8 , a elementelor TIC și a interdependențelor dintre acestea, inclusiv relațiile cu furnizorii de servicii TIC, cu scopul de a evalua capacitatea de susținere a activității până la redresarea operațiunilor critice la un anumit nivel al impactului și la un nivel predefinit al asigurării serviciilor.

(10) Societățile asigură faptul că rezultatele testelor realizate conform alin. (9) sunt documentate, iar deficiențele identificate sunt analizate și sunt raportate conducerii împreună cu recomandările necesare pentru remedierea acestora.

(11) Societățile testează periodic capacitatea de stocare de siguranță a sistemelor TIC și în funcție de rezultatele testelor revizuiesc procedurile privind siguranța stocării datelor și restaurarea acestora.

(12) Societățile stabilesc metodologia de testare a sistemelor TIC, a serviciilor TIC și a măsurilor de securitate cibernetică asociate în timpul dezvoltării interne a sistemelor TIC sau înainte de achiziționarea acestora, cu scopul de a identifica potențialele puncte slabe și incidente.

Disponibil în Regra PRO

Încearcă gratuit toate instrumentele, 30 de zile

Creează-ți cont și deblochează , împreună cu toate funcțiile profesionale pentru cercetare juridică.

  • Versiunile istorice ale actelor
  • Fișa actului și legături legislative
  • Căutare rapidă în fiecare act
  • Workspace juridic într-un singur loc

Ai acces gratuit timp de 30 de zile, ca să vezi cum se potrivește Regra în activitatea ta.