Ghid complet de conformitate NIS2/OUG 155/2024 pentru bănci, casse de economii și instituții de credit supuse supravegherii bancarenationale. Aflați obligațiile critice de securitate cibernetică, raportare de incidente și gestionare a riscurilor ICT până la termenul de conformitate din 2026.
Banca Națională a României (BNR) clasifică ca entități esențiale toate băncile comerciale, casele de economii și instituțiile de credit autorizate pe piața română, indiferent de mărime, care oferă servicii de plată, depozite sau credite. Obligațiile NIS2 se aplică tuturor acestor instituții sub demnitatea entităților esențiale în sectorul financiar-bancar.
Instituția trebuie să implementeze și să mențină documentat un cadru complet de gestionare a riscurilor ICT, conform OUG 155/2024. Acest cadru include identificarea și evaluarea periodică a amenințărilor cibernetice specifice operațiunilor de plată și gestionării depozitelor, cu revizuiri cel puțin anuale și actualizări după incidente semnificative.
Orice incident major de securitate cibernetică trebuie raportate în avertisment inițial către DNSC și BNR în maximum 24 de ore, urmat de notificarea completă în maximum 72 de ore. Incidentele majore includ cele care afectează disponibilitatea serviciilor critice, integritatea datelor clienților sau confidențialitatea informațiilor financiare.
Instituția are obligația de a evalua riguroasă și contractuală securitatea tuturor furnizorilor terți de servicii ICT critice, inclusiv fintech-urile integrate, platforme de plăți și soluții cloud. Contractele trebuie să includă clauze de audit al securității, clauze de denunțare imediată la breșe și restricții asupra subcontractării fără aprobări prealabile.
Testele de penetrare și evaluările de vulnerabilități trebuie efectuate minimum anual asupra sistemelor critice (sisteme core banking, platforme de plăți, servicii de depozite). Raporturile trebuie documentate intern și o sinteză executivă trebuie comunicată BNR la cerere, cu evidență a remedierii vulnerabilităților critice în termen de 30 de zile.
Obligațiile NIS2 pentru bănci sunt integrate în cadrul DORA, cu care trebuie să se alinieze toate instituțiile de credit. Aceasta înseamnă conformitate cu cerințele duale de raportare, clasificare a incidentelor și gestionare a riscurilor operaționale digitale către autoritatea competentă BNR.
Instituția trebuie să raporteze o avertismare inițială către DNSC și BNR în maximum 24 de ore de la descoperirea incidentului. Notificarea completă, cu detalii tehnice și impact assessment, trebuie transmisă în maximum 72 de ore. Nerespectarea acestor termene poate atrage penalități de până la €10 milioane sau 2% din cifra de afaceri anuală.
Banca poartă responsabilitate deplină pentru conformitatea celui de-al treilea furnizor. Trebuie efectuată o evaluare de conformitate și renegocierea contractului cu clauze NIS2-specifice. Dacă furnizorul refuză sau nu poate demonstra conformitate, instituția trebuie să înceapă procesul de migrare sau înlocuire și să raporteze situația BNR.
Pentru entități esențiale, penalitățile pot ajunge la €10 milioane sau 2% din cifra de afaceri anuală mondială, ceea ce este mai mare. Penalități administrative pot fi aplicate de BNR și DNSC pentru neraportare în 72 de ore, documentație insuficientă a cadrului de risc ICT sau eșec în testele de penetrare.