Ghid complet pentru entități importante din sectorul asigurărilor care procesează date de asigurați. Aflați obligațiile specifice de securitate cibernetică, controalele critice și cum să evitați penalități de până la 7 milioane EUR.
Companii de asigurări cu activitate semnificativă în România, brokeri de asigurări cu platforme digitale pentru distribuție de poliță, și reasiguratori care procesează date personale ale asiguraților. Sunt clasificate ca entități importante în temeiul OUG 155/2024 dacă furnizează servicii esențiale în domeniu și depășesc praguri de relevanță operațională.
Trebuie să implementați controale criptografice și de control al accesului pentru toate sistemele care stochează sau procesează date de asigurați și modele actuariale. Aceasta include autentificare multifactor pe portalurile brokerilor, criptare end-to-end a comunicațiilor și jurnalizare detaliată a acceselor administrative la date sensibile.
Platformele de procesare a daunelor trebuie să aibă planuri de continuitate testate anual cu RTO (Recovery Time Objective) de maximum 4 ore și RPO (Recovery Point Objective) sub 1 oră. Obligația include redundanță geografică, backup zilnic și planuri de dezastru documentate și exercitate cu toți actorii implicați.
Trebuie să evaluați anual toți furnizorii de SaaS pentru subscriere, emitere și gestionare a daunelor conform unui cadru formal de management al riscurilor. Aceasta cuprinde audit de securitate, evaluare a controlelor de date și clauze contractuale obligatorii privind incidentele și notificarea în termen de 24 ore.
Trebuie să efectuați evaluări de risc anuale specifice pentru portalurile web, aplicații mobile și sisteme de desfășurare online a daunelor. Fiecare evaluare trebuie să identifice vulnerabilități de autentificare, injecție SQL, CORS și alte amenințări aplicații web, cu plan de remediere în termen de 30 zile.
Orice incident de securitate care afectează confidențialitate, integritate sau disponibilitate a datelor asiguraților trebuie raportat DNSC în termen de 24 ore (avertisment timpuriu) și notificare completă în termen de 72 ore. Raportul trebuie să includă descrierea tehnică, impact estimat și măsuri de remediere în curs.
Entitățile importante sunt companii de asigurări, brokeri și reasiguratori care furnizează servicii esențiale și depășesc praguri de relevanță operațională (de exemplu, o bază de date cu 100.000+ asigurați activi sau platformă digitală care procesează 50%+ din vânzări). Clasificarea o determină DNSC în baza evaluării funcționalității critice și impactului potențial al unui incident asupra operațiunilor pieței.
Entitățile importante riscă amenzi de până la 7 milioane EUR sau 1,4% din cifra de afaceri anuală din anul anterior, oricare este mai mare. Penalități mai mici (până la 3 milioane EUR sau 0,6%) se aplică pentru nerespectarea cerințelor de governance și raportare, în temeiul OUG 155/2024.
Avertismentul timpuriu trebuie transmis DNSC în termen de 24 ore de la descoperire, iar notificarea completă în termen de 72 ore. Raportul trebuie să cuprindă: descrierea tehnică a incidentului, sisteme/date afectate, data și ora descoperiri, impactul estimat asupra asiguraților și măsuri de remediere în curs.