Sunteți pe pagina 1din 56

Categorie Resurs/

Activitate

Denumire sistem informatic

Valoare resursa /
activitate

Risc (descriere / amenintare)

Vulnerabilitate (factori de risc)

Valoare
probabilitate

[1]

[2]

[3]

[4]

[5]

[6]

Categoria 1 - riscuri operaionale OAMENI


Conducerea executiv
Conducerea societatii

Staie de lucru / baz de date /


sisteme informatice importante

nerespectarea proceselor, procedurilor sau a


instruciunilor de lucru

Lipsa unor instrumente de control pentru situatia in care


conducerea executiva nu respecta procesele si procedurile de
lucru

Conducerea societatii

Staie de lucru / baz de date /


sisteme informatice importante

Automulumire

Implementarea unor controale insuficiente sau ineficiente.

Conducerea societatii

Staie de lucru / baz de date /


sisteme informatice importante

operaiuni suspecte de splarea banilor i


finanarea actelor de terorism

Lipsa filtrelor eficiente pentru tranzactiile suspecte.

Conducerea societatii

Staie de lucru / baz de date /


sisteme informatice importante

nerespectarea regimului de sanciuni


internaionale

Lipsa filtrelor eficiente pentru tranzactiile suspecte. Neaducerea la


zi a noutatilor cu privire la sanctiunile internationale

Conducerea societatii

Staie de lucru / baz de date /


sisteme informatice importante

Frauda interna

Lipsa verificarilor eficace. Lipsa principiului celor patru ochi.


Management impropriu al drepturilor de acces in aplicatie.

Relatia cu clientii

Personal si activitati frontoffice

Sistem front-office / Staie de


lucru / baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

Vanzarea de produse necorespunzatoare


clientilor respectivi

Functionarea defectuoasa a sistemelor de front office. Incadrarea


defectuoasa in categoriile de risc pentru clientii noi.

Personal si activitati frontoffice

Sistem front-office / Staie de


lucru / baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

erori de introducere manual sau de utilizare


neadecvat a sistemelor informatice

cunostinte si pregtire insuficiente a personalului financiar


contabil

Personal si activitati frontoffice

Sistem front-office / Staie de


lucru / baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

Stergerea accidentala a informatiilor stocate in


bazele de date

cunostinte si pregtire insuficiente a personalului financiar


contabil. Management impropriu al drepturilor de acces in
aplicatie

Operatiuni

Personal si activitati
operatiuni

Sistem operatiuni / Staie de lucru


/ baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

Frauda interna

Lipsa verificarilor eficace. Lipsa principiului celor patru ochi.


Management impropriu al drepturilor de acces in aplicatie.

Personal si activitati
operatiuni

Sistem operatiuni / Staie de lucru


/ baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

nerespectarea proceselor, procedurilor sau a


instruciunilor de lucru

Lipsa unor instrumente de control pentru situatia in care


conducerea executiva nu respecta procesele si procedurile de
lucru

Personal si activitati
operatiuni

Sistem operatiuni / Staie de lucru


/ baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

Automulumire

Implementarea unor controale insuficiente sau ineficiente.

Personal si activitati
operatiuni

Sistem operatiuni / Staie de lucru


/ baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

operaiuni suspecte de splarea banilor i


finanarea actelor de terorism

Lipsa filtrelor eficiente pentru tranzactiile suspecte.

Personal si activitati
operatiuni

Sistem operatiuni / Staie de lucru


/ baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

nerespectarea regimului de sanciuni


internaionale

Lipsa filtrelor eficiente pentru tranzactiile suspecte. Neaducerea la


zi a noutatilor cu privire la sanctiunile internationale

Personal si activitati
operatiuni

Sistem operatiuni / Staie de lucru


/ baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

Frauda interna

Lipsa verificarilor eficace. Lipsa principiului celor patru ochi.


Management impropriu al drepturilor de acces in aplicatie.

Personal si activitati
operatiuni

Sistem operatiuni / Staie de lucru


/ baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

Vanzarea de produse necorespunzatoare


clientilor respectivi

Functionarea defectuoasa a sistemelor de front office. Incadrarea


defectuoasa in categoriile de risc pentru clientii noi.

Personal si activitati
operatiuni

Sistem operatiuni / Staie de lucru


/ baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

modificarea informaiilor sau a datelor din


rapoarte, fr documentarea adecvat

Raportarea eronata catre autoritatile de supraveghere

Personal si activitati
operatiuni

Sistem operatiuni / Staie de lucru


/ baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

erori de introducere manual sau de utilizare


neadecvat a sistemelor informatice

cunostinte si pregtire insuficiente a personalului financiar


contabil

Personal si activitati
operatiuni

Sistem operatiuni / Staie de lucru


/ baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

Stergerea accidentala a informatiilor stocate in


bazele de date

cunostinte si pregtire insuficiente a personalului financiar


contabil. Management impropriu al drepturilor de acces in
aplicatie

Personal si activitati
operatiuni

Sistem operatiuni / Staie de lucru


/ baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

Erori de evaluare

Evaluarea eronata a activelor societatii

Personal si activitati
operatiuni

Sistem operatiuni / Staie de lucru


/ baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

Erori de procesare

Procesarea eronata a documentelor justificative

Personal si activitati
operatiuni

Sistem operatiuni / Staie de lucru


/ baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

Erori de plata

Plata eronata a unor sume de bani

Personal si activitati
operatiuni

Sistem operatiuni / Staie de lucru


/ baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

erori de introducere manual sau de utilizare


neadecvat a sistemelor informatice

Procesarea eronata a unor operatiuni

Personal si activitati
operatiuni

Sistem operatiuni / Staie de lucru


/ baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

Frauda interna

Lipsa verificarilor eficace. Lipsa principiului celor patru ochi.


Management impropriu al drepturilor de acces in aplicatie.

Personal si activitati
operatiuni

Sistem operatiuni / Staie de lucru


/ baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

dependena de angajai cheie

Inexistenta unui back-up pentru persoanele cheie din companie.


Proceduri de recrutare ineficiente.

Personal si activitati
operatiuni

Sistem operatiuni / Staie de lucru


/ baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

Personal insuficient

Personal si activitati
operatiuni

Sistem operatiuni / Staie de lucru


/ baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

lipsa unei delimitri clare ntre rolurile


persoanelor care
acceseaz/administreaz/dezvolt sistemele
informatice

Proceduri de lucru neclare sau nepuse in aplicare

Personal si activitati
operatiuni

Sistem operatiuni / Staie de lucru


/ baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

conflict de interese ntre personalul care


dezvolt i cel care administreaz sistemele
informatice ori ntre utilizatorii acestora

Inexistenta unor proceduri privind gestiunea conflictelor de


interesa sau nepunerea in aplicare a acesteia

Personal si activitati
operatiuni

Sistem operatiuni / Staie de lucru


/ baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

Personal si activitati
operatiuni

Sistem operatiuni / Staie de lucru


/ baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

cunostine, experien i pregtire insuficient a


Buget de training insuficient. Lipsa implicarii managementului in
personalului care utilizeaz sau deservete
acest aspect.
sistemele informatice

alterarea datelor

Alterarea datelor din sistemele informatice, fara posibilitatea


identificarii autorului si a informatiilor initiale

Personal si activitati
operatiuni

Sistem operatiuni / Staie de lucru


/ baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

nerespectarea proceselor, procedurilor sau a


instruciunilor de lucru

Procese organizatorice, proceduri si instructiuni de lucru


neimplementate sau inexistente

Personal si activitati
operatiuni

Sistem operatiuni / Staie de lucru


/ baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

Lips de comunicare i cooperare ntre angajai

Necomunicarea la timp a unor informatii critice de la un


departament catre altul

Personal si activitati
operatiuni

Sistem operatiuni / Staie de lucru


/ baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

Personal insuficient

Proceduri de recrutare ineficiente. Buget de resurse umane


insuficient. Evaluarea eronata e necesarului de personal

Financiar - contabilitate

Personalul si activitati
financiar contabile

Sistem financiar contabil / Staie


de lucru / baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

modificarea informaiilor sau a datelor din


rapoarte, fr documentarea adecvat

Raportarea eronata catre autoritatile de supraveghere

Personalul si activitati
financiar contabile

Sistem financiar contabil / Staie


de lucru / baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

erori de introducere manual sau de utilizare


neadecvat a sistemelor informatice

cunostinte si pregtire insuficiente a personalului financiar


contabil

Personalul si activitati
financiar contabile

Sistem financiar contabil / Staie


de lucru / baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

Stergerea accidentala a informatiilor stocate in


bazele de date

cunostinte si pregtire insuficiente a personalului financiar


contabil. Management impropriu al drepturilor de acces in
aplicatie

Personalul si activitati
financiar contabile

Sistem financiar contabil / Staie


de lucru / baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

Erori de evaluare

Evaluarea eronata a activelor societatii

Personalul si activitati
financiar contabile

Sistem financiar contabil / Staie


de lucru / baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

Erori de procesare

Procesarea eronata a documentelor justificative

Personalul si activitati
financiar contabile

Sistem financiar contabil / Staie


de lucru / baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

Erori de plata

Plata eronata a unor sume de bani

Personalul si activitati
financiar contabile

Sistem financiar contabil / Staie


de lucru / baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

erori de introducere manual sau de utilizare


neadecvat a sistemelor informatice

Procesarea eronata a unor operatiuni

Personalul si activitati
financiar contabile

Sistem financiar contabil / Staie


de lucru / baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

Frauda interna

Lipsa verificarilor eficace. Lipsa principiului celor patru ochi.


Management impropriu al drepturilor de acces in aplicatie.

Functii cheie ale entitatii

Functii cheie si activitati


aferente

Sistem cheie / Staie de lucru /


baz de date / sisteme informatice
importante / Alte sisteme
informatice importante

dependena de angajai cheie

Functii cheie si activitati


aferente

Sistem cheie / Staie de lucru /


baz de date / sisteme informatice
importante / Alte sisteme
informatice importante

Personal insuficient

lipsa unei delimitri clare ntre rolurile


persoanelor care
acceseaz/administreaz/dezvolt sistemele
informatice

Inexistenta unui back-up pentru persoanele cheie din companie.


Proceduri de recrutare ineficiente.

Tehnologia informatiei
Personal si sisteme IT

Staie de lucru / baz de date /


sisteme informatice importante

Proceduri de lucru neclare sau nepuse in aplicare

conflict de interese ntre personalul care


dezvolt i cel care administreaz sistemele
informatice ori ntre utilizatorii acestora

Personal si sisteme IT

Staie de lucru / baz de date /


sisteme informatice importante

Inexistenta unor proceduri privind gestiunea conflictelor de


interesa sau nepunerea in aplicare a acesteia

Personal si sisteme IT

Staie de lucru / baz de date /


sisteme informatice importante

Personal si sisteme IT

Staie de lucru / baz de date /


sisteme informatice importante

alterarea datelor

Alterarea datelor din sistemele informatice, fara posibilitatea


identificarii autorului si a informatiilor initiale

Personal si sisteme IT

Staie de lucru / baz de date /


sisteme informatice importante

nerespectarea proceselor, procedurilor sau a


instruciunilor de lucru

Procese organizatorice, proceduri si instructiuni de lucru


neimplementate sau inexistente

Personal si sisteme IT

Staie de lucru / baz de date /


sisteme informatice importante

Lips de comunicare i cooperare ntre angajai

Necomunicarea la timp a unor informatii critice de la un


departament catre altul

cunostine, experien i pregtire insuficient a


Buget de training insuficient. Lipsa implicarii managementului in
personalului care utilizeaz sau deservete
acest aspect.
sistemele informatice

Suport
Functii suport si activitati
aferente

Staie de lucru / baz de date

Proceduri de recrutare ineficiente. Buget de resurse umane


insuficient. Evaluarea eronata e necesarului de personal

Personal insuficient

Categoria 2 - riscuri operaionale PROCESE


Conducerea executiv
Conducerea societatii

Staie de lucru / baz de date

lipsa proceselor organizatorice

Procese organizatorice neimplementate sau inexistente

Conducerea societatii

Staie de lucru / baz de date

control inadecvat al proceselor

Controlul efectuat de personal necorespunzator. Neefectuarea


controalelor conform cerintelor interne

Conducerea societatii

Staie de lucru / baz de date

insuficiena guvernanei corporative

Inexistenta strategiei privind guvernanta corporativa. Mecanisme


de guvernanta corporativa necorespunzatoare

Relatia cu clientii
Personal si activitati frontoffice

Sistem front-office

Vanzarea de produse necorespunzatoare


clientilor respectivi

Functionarea defectuoasa a sistemelor de front office. Incadrarea


defectuoasa in categoriile de risc pentru clientii noi.

Personal si activitati frontoffice

Sistem front-office / Staie de


lucru / baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

erori de introducere manual sau de utilizare


neadecvat a sistemelor informatice

cunostinte si pregtire insuficiente a personalului financiar


contabil

Personal si activitati frontoffice

Sistem front-office / Staie de


lucru / baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

Stergerea accidentala a informatiilor stocate in


bazele de date

cunostinte si pregtire insuficiente a personalului financiar


contabil. Management impropriu al drepturilor de acces in
aplicatie

Operatiuni

Personal si activitati
operatiuni

Sistem operatiuni / Staie de lucru


/ baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

lipsa separrii drepturilor i atribuiilor

Tranzactionarea efectuata de catre personal necalificat sau fara


atributii in domeniul respectiv

Personal si activitati
operatiuni

Sistem operatiuni / Staie de lucru


/ baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

depirea limitelor

Tranzactionarea eronata a unor instrumente financiare

Personal si activitati
operatiuni

Sistem operatiuni / Staie de lucru


/ baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

riscuri de volum

Tranzactionarea eronata a unor instrumente financiare

Personal si activitati
operatiuni

Sistem operatiuni / Staie de lucru


/ baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

riscuri de securitate

Alterarea datelor din sistemele informatice, fara posibilitatea


identificarii autorului si a informatiilor initiale

Personal si activitati
operatiuni

Sistem operatiuni / Staie de lucru


/ baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

riscuri de raportare

Raportarea eronata catre autoritatile de supraveghere

Personal si activitati
operatiuni

Sistem operatiuni / Staie de lucru


/ baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

riscuri de nregistrri contabile neadecvate

Procesarea eronata a tranzactiilor cu instrumente financiare

Personal si activitati
operatiuni

Sistem operatiuni / Staie de lucru


/ baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

control inadecvat al activitilor externalizate

Lipsa unor controale interne cu privire la activitati critice

Personal si activitati
operatiuni

Sistem operatiuni / Staie de lucru


/ baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

ntreruperea furnizrii serviciilor

Un sistem informatic critic nu poate fi accesat pentru o lunga


perioada de timp

Personal si activitati
operatiuni

Sistem operatiuni / Staie de lucru


/ baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

neidentificarea operaiunilor n spe n funcie


de indicatorii de risc i variabile analitice
prestabilite

Neidentificarea indicatorilor de risc. Parametrizarea


necorespunzatoare a variabilelor analitice prestabilite.

Personal si activitati
operatiuni

Sistem operatiuni / Staie de lucru


/ baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

lipsa proceselor organizatorice

Procese organizatorice neimplementate sau inexistente

Personal si activitati
operatiuni

Sistem operatiuni / Staie de lucru


/ baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

control inadecvat al proceselor

Controlul efectuat de personal necorespunzator. Neefectuarea


controalelor conform cerintelor interne

Personal si activitati
operatiuni

Sistem operatiuni / Staie de lucru


/ baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

insuficiena guvernanei corporative

Inexistenta strategiei privind guvernanta corporativa. Mecanisme


de guvernanta corporativa necorespunzatoare

Personal si activitati
operatiuni

Sistem operatiuni / Staie de lucru


/ baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

Vanzarea de produse necorespunzatoare


clientilor respectivi

Functionarea defectuoasa a sistemelor de front office. Incadrarea


defectuoasa in categoriile de risc pentru clientii noi.

Personal si activitati
operatiuni

Sistem operatiuni / Staie de lucru


/ baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

erori de execuie

Executarea eronata a unor operatiuni contabile

Personal si activitati
operatiuni

Sistem operatiuni / Staie de lucru


/ baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

erori de nregistrare

Inregistrarea eronata a unor operatiuni economice

Personal si activitati
operatiuni

Sistem operatiuni / Staie de lucru


/ baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

managementul inadecvat al datelor i


informaiilor

Neasigurarea caracteristicilor informatiilor (consistenta,


durabilitate)

Personal si activitati
operatiuni

Sistem operatiuni / Staie de lucru


/ baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

erori de matching, compensare i colateral

Matching eronat datorat sistemelor informatice utilizate. Erori in


cadrul procesului de compensare. Erori in cadrul procesului de
adecvare a colateralului clientilor

Personal si activitati
operatiuni

Sistem operatiuni / Staie de lucru


/ baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

complexitatea produselor

Erori cauzate de neintelegerea naturii economice de la baza unor


produse financiare complexe

Personal si activitati
operatiuni

Sistem operatiuni / Staie de lucru


/ baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

riscuri de capacitate

Capacitate insuficienta a bazelor de date de a prelua informatiile.


Capacitate insuficienta de personal de a gestiona volumul
operatiunilor financiare

Personal si activitati
operatiuni

Sistem operatiuni / Staie de lucru


/ baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

riscuri de evaluare

Evaluarea eronata a activelor societatii

Personal si activitati
operatiuni

Sistem operatiuni / Staie de lucru


/ baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

riscuri de confidenialitate

Divulgarea de informatii sensibile catre mediul exterior. Furt de


date cu caracter personal

Personal si activitati
operatiuni

Sistem operatiuni / Staie de lucru


/ baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

fraude

Fraude cauzate de personal financiar contabil cu acces la multiple


sisteme si niveluri informatice.

Personal si activitati
operatiuni

Sistem operatiuni / Staie de lucru


/ baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

erori de metodologie sau de model

Definirea gresita a modelelor econometrice

Personal si activitati
operatiuni

Sistem operatiuni / Staie de lucru


/ baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

erori de evaluare

Evaluarea eronata a activelor societatii

Personal si activitati
operatiuni

Sistem operatiuni / Staie de lucru


/ baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

disponibilitatea rezervelor pentru acoperirea


pierderilor

Rezerve insuficiente pentru acoperirea pierderilor operationale.


Lichiditate insuficienta a activelor din rezerve

Personal si activitati
operatiuni

Sistem operatiuni / Staie de lucru


/ baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

complexitatea modelelor

Erori cauzate de neintelegerea naturii economice de la baza unor


produse financiare complexe

Personal si activitati
operatiuni

Sistem operatiuni / Staie de lucru


/ baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

software neadecvate obiectivelor de activitate

Sofware fara functiile critice necesare. Software cu o viteza


redusa de procesare, sau cu o capacitate insuficienta de procesare
a informatiilor.

Personal si activitati
operatiuni

Sistem operatiuni / Staie de lucru


/ baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

Personal insuficient

Proceduri de recrutare ineficiente. Buget de resurse umane


insuficient. Evaluarea eronata e necesarului de personal

Financiar - contabilitate

Personalul si activitati
financiar contabile

Sistem financiar contabil / Staie


de lucru / baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

erori de execuie

Executarea eronata a unor operatiuni contabile

Personalul si activitati
financiar contabile

Sistem financiar contabil / Staie


de lucru / baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

erori de nregistrare

Inregistrarea eronata a unor operatiuni economice

Personalul si activitati
financiar contabile

Sistem financiar contabil / Staie


de lucru / baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

managementul inadecvat al datelor i


informaiilor

Neasigurarea caracteristicilor informatiilor (consistenta,


durabilitate)

Personalul si activitati
financiar contabile

Sistem financiar contabil / Staie


de lucru / baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

erori de matching, compensare i colateral

Matching eronat datorat sistemelor informatice utilizate. Erori in


cadrul procesului de compensare. Erori in cadrul procesului de
adecvare a colateralului clientilor

Personalul si activitati
financiar contabile

Sistem financiar contabil / Staie


de lucru / baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

complexitatea produselor

Erori cauzate de neintelegerea naturii economice de la baza unor


produse financiare complexe

Personalul si activitati
financiar contabile

Sistem financiar contabil / Staie


de lucru / baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

riscuri de capacitate

Capacitate insuficienta a bazelor de date de a prelua informatiile.


Capacitate insuficienta de personal de a gestiona volumul
operatiunilor financiare

Personalul si activitati
financiar contabile

Sistem financiar contabil / Staie


de lucru / baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

riscuri de evaluare

Evaluarea eronata a activelor societatii

Personalul si activitati
financiar contabile

Sistem financiar contabil / Staie


de lucru / baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

riscuri de confidenialitate

Divulgarea de informatii sensibile catre mediul exterior. Furt de


date cu caracter personal

Personalul si activitati
financiar contabile

Sistem financiar contabil / Staie


de lucru / baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

fraude

Fraude cauzate de personal financiar contabil cu acces la multiple


sisteme si niveluri informatice.

Functii cheie ale entitatii

Functii cheie si activitati


aferente

Sistem cheie / Staie de lucru /


baz de date / sisteme informatice
importante / Alte sisteme
informatice importante

erori de metodologie sau de model

Definirea gresita a modelelor econometrice

Functii cheie si activitati


aferente

Sistem cheie / Staie de lucru /


baz de date / sisteme informatice
importante / Alte sisteme
informatice importante

erori de evaluare

Evaluarea eronata a activelor societatii

Functii cheie si activitati


aferente

Sistem cheie / Staie de lucru /


baz de date / sisteme informatice
importante / Alte sisteme
informatice importante

disponibilitatea rezervelor pentru acoperirea


pierderilor

Rezerve insuficiente pentru acoperirea pierderilor operationale.


Lichiditate insuficienta a activelor din rezerve

Functii cheie si activitati


aferente

Sistem cheie / Staie de lucru /


baz de date / sisteme informatice
importante / Alte sisteme
informatice importante

complexitatea modelelor

Erori cauzate de neintelegerea naturii economice de la baza unor


produse financiare complexe

Tehnologia informatiei

Personal si sisteme IT

Staie de lucru / baz de date /


sisteme informatice importante

software neadecvate obiectivelor de activitate

Sofware fara functiile critice necesare. Software cu o viteza


redusa de procesare, sau cu o capacitate insuficienta de procesare
a informatiilor.

Suport
Functii suport si activitati
aferente

Staie de lucru / baz de date

Proceduri de recrutare ineficiente. Buget de resurse umane


insuficient. Evaluarea eronata e necesarului de personal

Personal insuficient

Categoria 3 - riscuri operaionale SISTEME


Conducerea executiv
Conducerea societatii

Staie de lucru / baz de date

sistem inadecvat de management al tehnologiei


i securitii

Sisteme care nu asigura functiile critice necesare. Inexistenta


procedurilor de backup. Operabilitate redusa a sistemelor.

Relatia cu clientii
Personal si activitati frontoffice

Sistem front-office

sisteme inadecvate

Sisteme care nu asigura functiile critice necesare. Operabilitate


redusa a sistemelor.

Personal si activitati frontoffice

Sistem front-office / Staie de


lucru / baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

erori de introducere manual sau de utilizare


neadecvat a sistemelor informatice

cunostinte si pregtire insuficiente a personalului financiar


contabil

Personal si activitati frontoffice

Sistem front-office / Staie de


lucru / baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

Stergerea accidentala a informatiilor stocate in


bazele de date

cunostinte si pregtire insuficiente a personalului financiar


contabil. Management impropriu al drepturilor de acces in
aplicatie

Operatiuni

Personal si activitati
operatiuni

Sistem operatiuni / Staie de lucru


/ baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

sistem inadecvat de management al tehnologiei


i securitii

Sisteme care nu asigura functiile critice necesare. Inexistenta


procedurilor de backup. Operabilitate redusa a sistemelor.

Personal si activitati
operatiuni

Sistem operatiuni / Staie de lucru


/ baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

sisteme inadecvate

Sisteme care nu asigura functiile critice necesare. Operabilitate


redusa a sistemelor.

Personal si activitati
operatiuni

Sistem operatiuni / Staie de lucru


/ baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

coruperea datelor

Prezenta datelor invalide, sau a datelor ce nu pot fi accesate de


ctre utilizatori

Personal si activitati
operatiuni

Sistem operatiuni / Staie de lucru


/ baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

capacitate insuficient de procesare

Capacitate insuficienta a bazelor de date de a prelua informatiile.


Capacitate insuficienta de personal de a gestiona volumul
operatiunilor financiare

Personal si activitati
operatiuni

Sistem operatiuni / Staie de lucru


/ baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

ntreruperi n funcionarea sistemelor


(hardware, software, stocare, telecomunica ii)

Lipsa sistemelor de back-up pentru energie electrica sau a liniilor


secundare de telecomunicatii

Personal si activitati
operatiuni

Sistem operatiuni / Staie de lucru


/ baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

cderi de reea

Inexistenta sistemelor de backup corespunzatoare

Personal si activitati
operatiuni

Sistem operatiuni / Staie de lucru


/ baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

ntreruperii n furnizarea serviciilor prestate de


furnizorii externi

Neraportarea incidentului ctre furnizor in timp util.

Personal si activitati
operatiuni

Sistem operatiuni / Staie de lucru


/ baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

protecie inadecvat mpotriva malware

Sisteme critice importante afectate de malware

Personal si activitati
operatiuni

Sistem operatiuni / Staie de lucru


/ baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

riscuri de compatibilitate

Incapacitatea de a utiliza informatii sau fisiere necompatibile cu


noile versiuni ale programelor software

Personal si activitati
operatiuni

Sistem operatiuni / Staie de lucru


/ baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

riscuri generate de furnizori/vnztori

Lipsa sistemelor de back-up pentru energie electrica sau a liniilor


secundare de telecomunicatii

Personal si activitati
operatiuni

Sistem operatiuni / Staie de lucru


/ baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

erori de programare

Buguri, posibile brese de securitate, procesare inceata a datelor,


baze de date instabile.

Personal si activitati
operatiuni

Sistem operatiuni / Staie de lucru


/ baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

riscuri de recuperare dup dezastre

Plan BCP necorespunzator sau necunoscut de catre angajati.


Locatie secundara improprie.

Personal si activitati
operatiuni

Sistem operatiuni / Staie de lucru


/ baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

testare necorespunztoare a recuperrii n caz


de dezastru

Locatie secundara improprie. Testarea neefectuata la timp, sau


efectuata partial

Personal si activitati
operatiuni

Sistem operatiuni / Staie de lucru


/ baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

sistem inadecvat de actualizare tehnologic

Pierderi sau coruperea informatiilor existente. Atacuri cibernetice


asupra sistemelor critice

Personal si activitati
operatiuni

Sistem operatiuni / Staie de lucru


/ baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

sisteme nvechite

Pierderi sau coruperea informatiilor existente. Atacuri cibernetice


asupra sistemelor critice

Personal si activitati
operatiuni

Sistem operatiuni / Staie de lucru


/ baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

lipsa metodologiilor de dezvoltare si testare

Dezvoltare improprie a sistemelor informatice. Testare ce nu tine


cont de specificatiile de business

Personal si activitati
operatiuni

Sistem operatiuni / Staie de lucru


/ baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

servicii necorespunztoare de suport pentru


sisteme

Neconformitatea cu reglementarile legale respective (resurse


umane, PSI, autorizari / avizari autoritati locale)

Financiar - contabilitate

Personalul si activitati
financiar contabile

Sistem financiar contabil / Staie


de lucru / baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

Prezenta datelor invalide, sau a datelor ce nu pot fi accesate de


ctre utilizatori

coruperea datelor

Functii cheie ale entitatii

Functii cheie si activitati


aferente

Sistem cheie / Staie de lucru /


baz de date / sisteme informatice
importante / Alte sisteme
informatice importante

Capacitate insuficienta a bazelor de date de a prelua informatiile.


Capacitate insuficienta de personal de a gestiona volumul
operatiunilor financiare

capacitate insuficient de procesare

Tehnologia informatiei
Personal si sisteme IT

Staie de lucru / baz de date /


sisteme informatice importante

ntreruperi n funcionarea sistemelor


(hardware, software, stocare, telecomunica ii)

Lipsa sistemelor de back-up pentru energie electrica sau a liniilor


secundare de telecomunicatii

Personal si sisteme IT

Staie de lucru / baz de date /


sisteme informatice importante

cderi de reea

Inexistenta sistemelor de backup corespunzatoare

Personal si sisteme IT

Staie de lucru / baz de date /


sisteme informatice importante

ntreruperii n furnizarea serviciilor prestate de


furnizorii externi

Neraportarea incidentului ctre furnizor in timp util.

Personal si sisteme IT

Staie de lucru / baz de date /


sisteme informatice importante

protecie inadecvat mpotriva malware

Sisteme critice importante afectate de malware

Personal si sisteme IT

Staie de lucru / baz de date /


sisteme informatice importante

riscuri de compatibilitate

Incapacitatea de a utiliza informatii sau fisiere necompatibile cu


noile versiuni ale programelor software

Personal si sisteme IT

Staie de lucru / baz de date /


sisteme informatice importante

riscuri generate de furnizori/vnztori

Lipsa sistemelor de back-up pentru energie electrica sau a liniilor


secundare de telecomunicatii

Personal si sisteme IT

Staie de lucru / baz de date /


sisteme informatice importante

erori de programare

Buguri, posibile brese de securitate, procesare inceata a datelor,


baze de date instabile.

Personal si sisteme IT

Staie de lucru / baz de date /


sisteme informatice importante

riscuri de recuperare dup dezastre

Plan BCP necorespunzator sau necunoscut de catre angajati.


Locatie secundara improprie.

Personal si sisteme IT

Staie de lucru / baz de date /


sisteme informatice importante

testare necorespunztoare a recuperrii n caz


de dezastru

Locatie secundara improprie. Testarea neefectuata la timp, sau


efectuata partial

Personal si sisteme IT

Staie de lucru / baz de date /


sisteme informatice importante

sistem inadecvat de actualizare tehnologic

Pierderi sau coruperea informatiilor existente. Atacuri cibernetice


asupra sistemelor critice

Personal si sisteme IT

Staie de lucru / baz de date /


sisteme informatice importante

sisteme nvechite

Pierderi sau coruperea informatiilor existente. Atacuri cibernetice


asupra sistemelor critice

Personal si sisteme IT

Staie de lucru / baz de date /


sisteme informatice importante

lipsa metodologiilor de dezvoltare si testare

Dezvoltare improprie a sistemelor informatice. Testare ce nu tine


cont de specificatiile de business

Administrare defectuasa
Incendiu
Cutremur
Inundatie

Lipsa sistem automat de detectie si stingere a incediilor


Lipsa sistem supraveghere video
Defectiune hardware

Lipsa sistem automat de detectie si stingere a incediilor


Lipsa sistem supraveghere video
Defectiune hardware

Personal si sisteme IT

Router
(Model , Serie)

Personal si sisteme IT

IPS / IDS (Model , Serie)

Administrare defectuasa
Incendiu
Cutremur
Inundatie

Personal si sisteme IT

Switch 1,2 (Model, Serie)

Administrare defectuasa
Incendiu
Cutremur
Inundatie

Lipsa sistem automat de detectie si stingere a incediilor


Lipsa sistem supraveghere video
Defectiune hardware

Lipsa sistem automat de detectie si stingere a incediilor


Lipsa sistem supraveghere video
Defectiune hardware

Personal si sisteme IT

Server Mail (Model, Serie)

Administrare defectuasa
Incendiu
Cutremur
Inundatie

Personal si sisteme IT

Server Backup
(Model, Serie)

Administrare defectuasa
Incendiu
Cutremur
Inundatie

Lipsa sistem automat de detectie si stingere a incediilor


Lipsa sistem supraveghere video
Defectiune hardware

Personal si sisteme IT

Server Web
(Model, Serie)

Administrare defectuasa
Incendiu
Cutremur
Inundatie

Lipsa sistem automat de detectie si stingere a incediilor


Lipsa sistem supraveghere video
Defectiune hardware

Personal si sisteme IT

Server BD
(Model, Serie)

Administrare defectuasa
Incendiu
Cutremur
Inundatie

Lipsa sistem automat de detectie si stingere a incediilor


Lipsa sistem supraveghere video
Defectiune hardware

Personal si sisteme IT

Server Aplicatie Online Clienti


(Model, Serie)

Administrare defectuasa
Incendiu
Cutremur
Inundatie

Lipsa sistem automat de detectie si stingere a incediilor


Lipsa sistem supraveghere video
Defectiune hardware

Personal si sisteme IT

Sever Aplicatii Intranet


(Model, Serie)

Administrare defectuasa
Incendiu
Cutremur
Inundatie

Lipsa sistem automat de detectie si stingere a incediilor


Lipsa sistem supraveghere video
Defectiune hardware

Personal si sisteme IT

Echipament1 locatie DR (Model,


Serie)

N/A
Echipament hostat intr-o locatie alternativa
DataCenter

Defectiune hardware

Personal si sisteme IT

Echipament2 locatie DR (Model,


Serie)

N/A
Echipament hostat intr-o locatie alternativa
DataCenter

Defectiune hardware

Personal si sisteme IT

Imprimante, scanere

Incendiu
Cutremur
Inundatie

Lipsa sistem automat de detectie si stingere a incediilor


Lipsa sistem supraveghere video
Defectiune hardware

Personal si sisteme IT

Echipament desktop

Incendiu
Cutremur
Inundatie

Lipsa sistem automat de detectie si stingere a incediilor


Lipsa sistem supraveghere video
Defectiune hardware

Vulnerabilitati software
Erori de programare
Acces neautorizat
Modificri neautorizate ale software-ului sau
datelor
Erori de programare

Lipsa testari periodice


Neaplicarea la timp a update-urilor necesare
Pregtire de specialitate necorespunz-toare a personalului.

Vulnerabilitati software
Erori de programare
Acces neautorizat
Modificri neautorizate ale software-ului sau
datelor
Erori de operare

Vulnerabilitati software
Erori de programare
Acces neautorizat
Modificri neautorizate ale software-ului sau
datelor
Erori de programare

Personal si sisteme IT

Personal si sisteme IT

Personal si sisteme IT

Personal si sisteme IT

Aplicatie online clienti

Aplicatie contabilitate

Aplicatie Intranet

Solutie securitate IT (antivirus,


firewall, etc)

Vulnerabilitati software
Erori de programare
Acces neautorizat

Lipsa testari periodice


Neaplicarea la timp a update-urilor necesare

Lipsa testari periodice


Neaplicarea la timp a update-urilor necesare

Pregtire de specialitate necorespunz-toare a personalului.

Lipsa testari periodice


Neaplicarea la timp a update-urilor necesare

Neaplicarea la timp a update-urilor necesare


Personal si sisteme IT

Licente Sistem Operare 1

Vulnerabilitati software. Acces neautorizat

Personal si sisteme IT

Contracte

Acces neautorizat
Dezvaluire informatii

Configurarea necorespunztoare a funciilor de securitate ale


sistemelor de operare
Lipsa filtru software
Continut trafic utilizatori

Personal si sisteme IT

Corespondenta

Acces neautorizat
Dezvaluire informatii

Lipsa filtru software


Continut trafic utilizatori

Personal si sisteme IT

Arhiva date

Acces neautorizat
Dezvaluire informatii

Lipsa filtru software


Continut trafic utilizatori

Personal si sisteme IT

Declaratii

Acces neautorizat
Dezvaluire informatii

Lipsa filtru software


Continut trafic utilizatori

Personal si sisteme IT

Dosare personal

Acces neautorizat
Dezvaluire informatii

Lipsa filtru software


Continut trafic utilizatori

Personal si sisteme IT

Decizii

Acces neautorizat
Dezvaluire informatii

Lipsa filtru software


Continut trafic utilizatori

Neconformitatea cu reglementarile legale respective (resurse


umane, PSI, autorizari / avizari autoritati locale)

Suport
Functii suport si activitati
aferente

Staie de lucru / baz de date

servicii necorespunztoare de suport pentru


sisteme

Categoria 4 - riscuri operaionale EXTERNE


Conducerea executiv
Conducerea societatii

Staie de lucru / baz de date

Pierderea persoanelor cheie

Inexistenta unui back-up pentru persoanele cheie din companie.


Proceduri de recrutare ineficiente.

Conducerea societatii

Sistem front-office / Staie de


lucru / baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

erori de introducere manual sau de utilizare


neadecvat a sistemelor informatice

cunostinte si pregtire insuficiente a personalului financiar


contabil

Conducerea societatii

Sistem front-office / Staie de


lucru / baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

Stergerea accidentala a informatiilor stocate in


bazele de date

cunostinte si pregtire insuficiente a personalului financiar


contabil. Management impropriu al drepturilor de acces in
aplicatie

Relatia cu clientii

Personal si activitati frontoffice

Sistem front-office / Staie de


lucru / baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

Vanzarea de produse necorespunzatoare


clientilor respectivi

Functionarea defectuoasa a sistemelor de front office. Incadrarea


defectuoasa in categoriile de risc pentru clientii noi.

Personal si activitati frontoffice

Sistem front-office / Staie de


lucru / baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

erori de introducere manual sau de utilizare


neadecvat a sistemelor informatice

cunostinte si pregtire insuficiente a personalului financiar


contabil

Personal si activitati frontoffice

Sistem front-office / Staie de


lucru / baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

Stergerea accidentala a informatiilor stocate in


bazele de date

cunostinte si pregtire insuficiente a personalului financiar


contabil. Management impropriu al drepturilor de acces in
aplicatie

Operatiuni

Personal si activitati
operatiuni

Sistem operatiuni / Staie de lucru


/ baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

ntreruperi n furnizarea serviciilor prestate de


furnizori externi

Lipsa sistemelor de back-up pentru energie electrica sau a liniilor


secundare de telecomunicatii

Personal si activitati
operatiuni

Sistem operatiuni / Staie de lucru


/ baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

Pierderea persoanelor cheie

Inexistenta unui back-up pentru persoanele cheie din companie.


Proceduri de recrutare ineficiente.

Personal si activitati
operatiuni

Sistem operatiuni / Staie de lucru


/ baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

Vanzarea de produse necorespunzatoare


clientilor respectivi

Functionarea defectuoasa a sistemelor de front office. Incadrarea


defectuoasa in categoriile de risc pentru clientii noi.

Personal si activitati
operatiuni

Sistem operatiuni / Staie de lucru


/ baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

fraude i activiti criminale externe

Lipsa verificarilor eficace. Lipsa principiului celor patru ochi.


Management impropriu al drepturilor de acces in aplicatie.

Personal si activitati
operatiuni

Sistem operatiuni / Staie de lucru


/ baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

pierderi datorate evenimentelor


catastrofice/dezastrelor naturale sau generate de
oameni ori factori din afara organizaiei

Lipsa sistem automat de detectie si stingere a incediilor


Lipsa sistem supraveghere video
Defectiune hardware

Personal si activitati
operatiuni

Sistem operatiuni / Staie de lucru


/ baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

atacuri teroriste clasice sau informatice

Lipsa sistemelor de siguranta si de back-up a sistemelor


informatice critice

Personal si activitati
operatiuni

Sistem operatiuni / Staie de lucru


/ baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

criminalitate economic i/sau informatic

Lipsa sistemelor de siguranta si de back-up a sistemelor


informatice critice

Personal si activitati
operatiuni

Sistem operatiuni / Staie de lucru


/ baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

cderi ale alimentarii cu electricitate

Lipsa sistemelor de back-up pentru energie electrica sau a liniilor


secundare de telecomunicatii

Personal si activitati
operatiuni

Sistem operatiuni / Staie de lucru


/ baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

expuneri externe ale securitii sistemelor

Lipsa sistem automat de detectie si stingere a incediilor


Lipsa sistem supraveghere video
Defectiune hardware

Personal si activitati
operatiuni

Sistem operatiuni / Staie de lucru


/ baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

servicii necorespunztoare de suport pentru


sisteme

Neconformitatea cu reglementarile legale respective (resurse


umane, PSI, autorizari / avizari autoritati locale)

Financiar - contabilitate

Personalul si activitati
financiar contabile

Sistem financiar contabil / Staie


de lucru / baz de date / sisteme
informatice importante / Alte
sisteme informatice importante

Lipsa verificarilor eficace. Lipsa principiului celor patru ochi.


Management impropriu al drepturilor de acces in aplicatie.

fraude i activiti criminale externe

Functii cheie ale entitatii

Functii cheie si activitati


aferente

Sistem cheie / Staie de lucru /


baz de date / sisteme informatice
importante / Alte sisteme
informatice importante

pierderi datorate evenimentelor


catastrofice/dezastrelor naturale sau generate de
oameni ori factori din afara organizaiei

Lipsa sistem automat de detectie si stingere a incediilor


Lipsa sistem supraveghere video
Defectiune hardware

Functii cheie si activitati


aferente

Sistem cheie / Staie de lucru /


baz de date / sisteme informatice
importante / Alte sisteme
informatice importante

atacuri teroriste clasice sau informatice

Lipsa sistemelor de siguranta si de back-up a sistemelor


informatice critice

Functii cheie si activitati


aferente

Sistem cheie / Staie de lucru /


baz de date / sisteme informatice
importante / Alte sisteme
informatice importante

criminalitate economic i/sau informatic

Lipsa sistemelor de siguranta si de back-up a sistemelor


informatice critice

Functii cheie si activitati


aferente

Sistem cheie / Staie de lucru /


baz de date / sisteme informatice
importante / Alte sisteme
informatice importante

cderi ale alimentarii cu electricitate

Lipsa sistemelor de back-up pentru energie electrica sau a liniilor


secundare de telecomunicatii

Tehnologia informatiei
Personal si sisteme IT

Staie de lucru / baz de date /


sisteme informatice importante

expuneri externe ale securitii sistemelor

Lipsa sistem automat de detectie si stingere a incediilor


Lipsa sistem supraveghere video
Defectiune hardware

Suport
Functii suport si activitati
aferente

Staie de lucru / baz de date

servicii necorespunztoare de suport pentru


sisteme

Neconformitatea cu reglementarile legale respective (resurse


umane, PSI, autorizari / avizari autoritati locale)

Valoare
vulnerabilitate

Valoare risc

Masuri de control al
riscului

[7]

[3]+[6]+[7]

[8]

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

N/A

N/A

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Anexa 1

Nr. Crt

Eveniment
nedorit

Vulnerabilitate
Ameninare

asociat

Nivel

Prob. prod.
even.

Nivel Impact

risc

Incendiu

Absena unui sistem


automat de detectie si
stingere a incendiului.

Mica

Mare

Mediu

Cutremur

Lipsa planurilor de
continuare a activitatii sau
a procedurilor de
recuperare /refacere a
informatiilor in caz de
cutremur

Mica

Mare

Mediu

Mica

Mare

Mediu

Acces neautorizat Copierea neautorizat de


date / software

Mica

Mare

Mediu

Configurarea
necorespunztoare a
funciilor de securitate ale
sistemelor de operare.

Mica

Mare

Mediu

Producerea
unui incendiu

Producerea
unui cutremur

Cderi ale tensiunii Lipsa surselor


de alimentare
nentreruptibile de
alimentare cu energie
Alimentareneco
electrica.
respunztoare
cu energie
electrica

Dezvaluire
informatii

Copierea
neautorizat de
date / software

Utilizarea
necorespunzto

Erori de operare
ale personalului

Utilizarea
necorespunzto
are a resurselor
i serviciilor
sistemului
(erori de
utilizare)

Erori de operare
ale personalului

Erori de
programare

Modificri
neautorizate ale
software-ului

Lipsa fiierelor de backup.

Mica

Mare

Mediu

Pregtire de specialitate
necorespunztoare a
personalului.

Mica

Mediu

Mic

Configurarea
necorespunztoare a
funciilor de securitate ale
sistemelor de operare.

Mica

Mare

Mediu

Lipsa fiierelor de backup.

Mica

Mare

Mediu

Pregtire de specialitate
necorespunztoare a
personalului.

Mica

Mare

Mediu

Lipsa fiierelor de backup.

Mica

Mare

Mediu

Pregtire de specialitate
necorespunztoare a
personalului.

Mica

Mare

Mediu

Msuri de control al riscului


Implementate
-Verificarea si intreinerea instalaiilor.
-Existenta procedurilor de creare a fiierelor de back up care vizeza frecvena, tipul de back-up, persoanele autorizate i verificarea periodic.
-Exista BCP, locatie alternativa de procesare a datelor.
- Instruirea personalului autorizat al sistemului privind modul de ac iune la incendiu.
Masuri viitoare
-Existena unor mijloace automate de detectie si stingere a incendiului
-Realizarea unor contracte de furnizare echipamente de calcul, birotica, in cazul producerii unor astfel de evenimente
-Existenta unui spatiu alternativ de reluare a activitatii pentru personal.
Implementate
-Structura de rezisten a cldirii este solid.
-Pereii exteriori i despritori ai camerelor n care sunt instalate echipamentele sistemului sunt din materiale solide.
-Existenta procedurilor de creare a fiierelor de back up care vizeza frecvena, tipul de back-up, persoanele autorizate i verificarea periodic.
-Exista BCP, locatie alternativa de procesare a datelor.
Masuri viitoare
-Instruirea personalului autorizat al sistemului privind modul de ac iune in caz de cutremur.
-Realizarea unor contracte de furnizare echipamente de calcul, birotica, in cazul producerii unor astfel de evenimente.
Implementate
-Serverele de backup se afla intr-o locatie de tip data center avand disponibilitate de X%
-Toate serverele sunt prevazute cu UPS
Masuri viitoare
- implementare replicare sincrona intre sediul central si datacenter
-achizitionare generator electric
Implementate
-Existenta IDS, antivirus, Firewall.
-Instruirea continua a personalului.
-Backup periodic al datelor in data center conform procedurilor operationale existente
Masuri viitoare
-Utilizatorii cu drepturi de acces limitate ai sistemului trebuie s aib o pregtire corespunztoare privind utilizarea resurselor i serviciilor sistemului.
-De asemenea trebuie resprectata politica de securitate existenta.
-In zona serverelor si nu numai, accesul se va face pe baza de cartela magnetica.
Implementate
- Exista elaborata o politica de securitate care s in cont de rolul i misiunea sistemului, grupele de utilizatori autoriza i ai sistemului i de aplicarea principiului necesit ii de a cunoa te.
-S-a creat o locatie alternativa de backup in DataCenter-ul X.
-Exista elaborarta o procedura de creare a fiierelor de back up care s vizeze frecven a, tipul de back-up, persoanele autorizate i verificarea periodic a fi ierelor de back-up.
- Toate update-urile pe aplicatiile software se testeaza pe mediul de test inainte de implemtarea in mediul de productie.
Masuri viitoare
-Cursuri de specialitate

Implementate
- Exista elaborata o politica de securitate care s in cont de rolul i misiunea sistemului, grupele de utilizatori autoriza i ai sistemului i de aplicarea principiului necesit ii de a cunoa te.
-S-a creat o locatie alternativa de backup in DataCenter-ul X.
-Exista elaborarta o procedura de creare a fiierelor de back up care s vizeze frecven a, tipul de back-up, persoanele autorizate i verificarea periodic a fi ierelor de back-up.
- Toate update-urile pe aplicatiile software se testeaza pe mediul de test inainte de implemtarea in mediul de productie.
Masuri viitoare
-Cursuri de specialitate

Categorie Resurs/ Activitate

Denumire sistem informatic

Valoare resursa /
activitate

[1]

[2]

[3]

resursa / activitate
resursa / activitate
resursa / activitate

sistem informatic
sistem informatic
sistem informatic

1
2
3

resursa / activitate
resursa / activitate
resursa / activitate

sistem informatic
sistem informatic
sistem informatic

1
2
3

resursa / activitate
resursa / activitate
resursa / activitate

sistem informatic
sistem informatic
sistem informatic

1
2
3

resursa / activitate
resursa / activitate
resursa / activitate

sistem informatic
sistem informatic
sistem informatic

1
2
3

resursa / activitate
resursa / activitate
resursa / activitate

sistem informatic
sistem informatic
sistem informatic

1
2
3

resursa / activitate
resursa / activitate
resursa / activitate

sistem informatic
sistem informatic
sistem informatic

1
2
3

resursa / activitate
resursa / activitate
resursa / activitate

sistem informatic
sistem informatic
sistem informatic

1
2
3

resursa / activitate
resursa / activitate
resursa / activitate

sistem informatic
sistem informatic
sistem informatic

1
2
3

resursa / activitate
resursa / activitate
resursa / activitate

sistem informatic
sistem informatic
sistem informatic

1
2
3

resursa / activitate
resursa / activitate
resursa / activitate

sistem informatic
sistem informatic
sistem informatic

1
2
3

resursa / activitate
resursa / activitate
resursa / activitate

sistem informatic
sistem informatic
sistem informatic

1
2
3

Risc (descriere / amenintare)


[4]
Categoria 1 - riscuri operaionale OAMENI
Structura organizatorica 1
risc (amenintare)
risc (amenintare)
risc (amenintare)
Structura organizatorica 2
risc (amenintare)
risc (amenintare)
risc (amenintare)
Structura organizatorica 3
risc (amenintare)
risc (amenintare)
risc (amenintare)
Structura organizatorica 4
risc (amenintare)
risc (amenintare)
risc (amenintare)
Structura organizatorica 5
risc (amenintare)
risc (amenintare)
risc (amenintare)
Structura organizatorica 6
risc (amenintare)
risc (amenintare)
risc (amenintare)
Structura organizatorica 7
risc (amenintare)
risc (amenintare)
risc (amenintare)
Categoria 2 - riscuri operaionale PROCESE
Structura organizatorica 1
risc (amenintare)
risc (amenintare)
risc (amenintare)
Structura organizatorica 2
risc (amenintare)
risc (amenintare)
risc (amenintare)
Structura organizatorica 3
risc (amenintare)
risc (amenintare)
risc (amenintare)
Structura organizatorica 4
risc (amenintare)
risc (amenintare)
risc (amenintare)

Vulnerabilitate (factori de risc)

Valoare probabilitate

[5]

[6]

vulnerabilitate
vulnerabilitate
vulnerabilitate

1
2
3

vulnerabilitate
vulnerabilitate
vulnerabilitate

1
2
3

vulnerabilitate
vulnerabilitate
vulnerabilitate

1
2
3

vulnerabilitate
vulnerabilitate
vulnerabilitate

1
2
3

vulnerabilitate
vulnerabilitate
vulnerabilitate

1
2
3

vulnerabilitate
vulnerabilitate
vulnerabilitate

1
2
3

vulnerabilitate
vulnerabilitate
vulnerabilitate

1
2
3

vulnerabilitate
vulnerabilitate
vulnerabilitate

1
2
3

vulnerabilitate
vulnerabilitate
vulnerabilitate

1
2
3

vulnerabilitate
vulnerabilitate
vulnerabilitate

1
2
3

vulnerabilitate
vulnerabilitate
vulnerabilitate

1
2
3

Structura organizatorica 5
resursa / activitate
resursa / activitate
resursa / activitate

sistem informatic
sistem informatic
sistem informatic

1
2
3

risc (amenintare)
risc (amenintare)
risc (amenintare)

resursa / activitate
resursa / activitate
resursa / activitate

sistem informatic
sistem informatic
sistem informatic

1
2
3

risc (amenintare)
risc (amenintare)
risc (amenintare)

resursa / activitate
resursa / activitate
resursa / activitate

sistem informatic
sistem informatic
sistem informatic

1
2
3

resursa / activitate
resursa / activitate
resursa / activitate

sistem informatic
sistem informatic
sistem informatic

1
2
3

resursa / activitate
resursa / activitate
resursa / activitate

sistem informatic
sistem informatic
sistem informatic

1
2
3

resursa / activitate
resursa / activitate
resursa / activitate

sistem informatic
sistem informatic
sistem informatic

1
2
3

resursa / activitate
resursa / activitate
resursa / activitate

sistem informatic
sistem informatic
sistem informatic

1
2
3

resursa / activitate
resursa / activitate
resursa / activitate

sistem informatic
sistem informatic
sistem informatic

1
2
3

resursa / activitate
resursa / activitate
resursa / activitate

sistem informatic
sistem informatic
sistem informatic

1
2
3

resursa / activitate
resursa / activitate
resursa / activitate

sistem informatic
sistem informatic
sistem informatic

1
2
3

resursa / activitate
resursa / activitate
resursa / activitate

sistem informatic
sistem informatic
sistem informatic

1
2
3

resursa / activitate
resursa / activitate
resursa / activitate

sistem informatic
sistem informatic
sistem informatic

1
2
3

vulnerabilitate
vulnerabilitate
vulnerabilitate

1
2
3

vulnerabilitate
vulnerabilitate
vulnerabilitate

1
2
3

vulnerabilitate
vulnerabilitate
vulnerabilitate

1
2
3

vulnerabilitate
vulnerabilitate
vulnerabilitate

1
2
3

vulnerabilitate
vulnerabilitate
vulnerabilitate

1
2
3

vulnerabilitate
vulnerabilitate
vulnerabilitate

1
2
3

vulnerabilitate
vulnerabilitate
vulnerabilitate

1
2
3

vulnerabilitate
vulnerabilitate
vulnerabilitate

1
2
3

vulnerabilitate
vulnerabilitate
vulnerabilitate

1
2
3

vulnerabilitate
vulnerabilitate
vulnerabilitate

1
2
3

vulnerabilitate
vulnerabilitate
vulnerabilitate

1
2
3

vulnerabilitate
vulnerabilitate
vulnerabilitate

1
2
3

Structura organizatorica 6

Structura organizatorica 7
risc (amenintare)
risc (amenintare)
risc (amenintare)
Categoria 3 - riscuri operaionale SISTEME
Structura organizatorica 1
risc (amenintare)
risc (amenintare)
risc (amenintare)
Structura organizatorica 2
risc (amenintare)
risc (amenintare)
risc (amenintare)
Structura organizatorica 3
risc (amenintare)
risc (amenintare)
risc (amenintare)
Structura organizatorica 4
risc (amenintare)
risc (amenintare)
risc (amenintare)
Structura organizatorica 5
risc (amenintare)
risc (amenintare)
risc (amenintare)
Structura organizatorica 6
risc (amenintare)
risc (amenintare)
risc (amenintare)
Structura organizatorica 7
risc (amenintare)
risc (amenintare)
risc (amenintare)
Categoria 4 - riscuri operaionale EXTERNE
Structura organizatorica 1
risc (amenintare)
risc (amenintare)
risc (amenintare)
Structura organizatorica 2
risc (amenintare)
risc (amenintare)
risc (amenintare)

Structura organizatorica 3
resursa / activitate
resursa / activitate
resursa / activitate

sistem informatic
sistem informatic
sistem informatic

1
2
3

risc (amenintare)
risc (amenintare)
risc (amenintare)

resursa / activitate
resursa / activitate
resursa / activitate

sistem informatic
sistem informatic
sistem informatic

1
2
3

risc (amenintare)
risc (amenintare)
risc (amenintare)

resursa / activitate
resursa / activitate
resursa / activitate

sistem informatic
sistem informatic
sistem informatic

1
2
3

risc (amenintare)
risc (amenintare)
risc (amenintare)

resursa / activitate
resursa / activitate
resursa / activitate

sistem informatic
sistem informatic
sistem informatic

1
2
3

risc (amenintare)
risc (amenintare)
risc (amenintare)

resursa / activitate
resursa / activitate
resursa / activitate

sistem informatic
sistem informatic
sistem informatic

1
2
3

risc (amenintare)
risc (amenintare)
risc (amenintare)

vulnerabilitate
vulnerabilitate
vulnerabilitate

1
2
3

vulnerabilitate
vulnerabilitate
vulnerabilitate

1
2
3

vulnerabilitate
vulnerabilitate
vulnerabilitate

1
2
3

vulnerabilitate
vulnerabilitate
vulnerabilitate

1
2
3

vulnerabilitate
vulnerabilitate
vulnerabilitate

1
2
3

Structura organizatorica 4

Structura organizatorica 5

Structura organizatorica 6

Structura organizatorica 7

Valoare vulnerabilitate

Valoare risc

Msuri de
control al
riscului

[7]

[3]+[6]+[7]

[8]

1
2
3

3
6
9

Anexa 1
Anexa 1
Anexa 1

1
2
3

3
6
9

Anexa 1
Anexa 1
Anexa 1

1
2
3

3
6
9

Anexa 1
Anexa 1
Anexa 1

1
2
3

3
6
9

Anexa 1
Anexa 1
Anexa 1

1
2
3

3
6
9

Anexa 1
Anexa 1
Anexa 1

1
2
3

3
6
9

Anexa 1
Anexa 1
Anexa 1

1
2
3

3
6
9

Anexa 1
Anexa 1
Anexa 1

1
2
3

3
6
9

Anexa 1
Anexa 1
Anexa 1

1
2
3

3
6
9

Anexa 1
Anexa 1
Anexa 1

1
2
3

3
6
9

Anexa 1
Anexa 1
Anexa 1

1
2
3

3
6
9

Anexa 1
Anexa 1
Anexa 1

1
2
3

3
6
9

Anexa 1
Anexa 1
Anexa 1

1
2
3

3
6
9

Anexa 1
Anexa 1
Anexa 1

1
2
3

3
6
9

Anexa 1
Anexa 1
Anexa 1

1
2
3

3
6
9

Anexa 1
Anexa 1
Anexa 1

1
2
3

3
6
9

Anexa 1
Anexa 1
Anexa 1

1
2
3

3
6
9

Anexa 1
Anexa 1
Anexa 1

1
2
3

3
6
9

Anexa 1
Anexa 1
Anexa 1

1
2
3

3
6
9

Anexa 1
Anexa 1
Anexa 1

1
2
3

3
6
9

Anexa 1
Anexa 1
Anexa 1

1
2
3

3
6
9

Anexa 1
Anexa 1
Anexa 1

1
2
3

3
6
9

Anexa 1
Anexa 1
Anexa 1

1
2
3

3
6
9

Anexa 1
Anexa 1
Anexa 1

1
2
3

3
6
9

Anexa 1
Anexa 1
Anexa 1

1
2
3

3
6
9

Anexa 1
Anexa 1
Anexa 1

1
2
3

3
6
9

Anexa 1
Anexa 1
Anexa 1

1
2
3

3
6
9

Anexa 1
Anexa 1
Anexa 1

1
2
3

3
6
9

Anexa 1
Anexa 1
Anexa 1

S-ar putea să vă placă și