Instrucțiunile nr. 2/2011
privind auditarea sistemelor informatice utilizate de entitățile autorizate, reglementate și supravegheate de Comisia Națională a Valorilor Mobiliare
prezumat în vigoare
Capitolul I Dispoziții generale
Articolul 1
Prezenta instrucțiune stabilește cerințele minime obligatorii de auditare a sistemelor informatice utilizate de entitățile autorizate, reglementate și supravegheate de Comisia Națională a Valorilor Mobiliare, denumită în continuare C.N.V.M.
Articolul 2
Termenii, abrevierile și expresiile utilizate în prezenta instrucțiune au semnificația prevăzută în
privind piața de capital, cu modificările și completările ulterioare.
În înțelesul prezentei instrucțiuni, termenii și expresiile de mai jos au următoarele semnificații:
1. audit al sistemului informatic - activitatea de colectare și evaluare a unor probe pentru a determina dacă sistemul informatic este securizat, menține integritatea datelor prelucrate și stocate, permite atingerea obiectivelor strategice ale entității și utilizarea eficientă a resurselor informaționale;
2. auditor IT - persoana fizică care deține un certificat CISA (Certified Information Systems Auditor) eliberat de către ISACA și care este înscrisă în Registrul public al C.N.V.M.;
3. angajați-cheie - persoane care au autoritatea și responsabilitatea de a planifica, conduce și controla activitățile entității, în mod direct sau indirect, incluzând oricare director (executiv sau altfel) al entității;
4. atac etic - test al rețelei informatice realizat printr-o simulare a unui atac real asupra rețelelor, sistemelor și aplicațiilor informatice utilizate de entitatea auditată;
5. certificarea sistemului de management al securității informației - certificarea implementării unui sistem de management al securității informației în conformitate cu cerințele standardului SR EN ISO 27001:2005;
6. date - orice reprezentare a unor fapte, informații sau concepte într-o formă care poate fi prelucrată printr-un sistem informatic, incluzându-se și orice program informatic care poate determina realizarea unei funcții similare de către un sistem informatic;
7. declarație de aplicabilitate - declarație care definește politica de securitate a sistemului informatic al entității și care va reflecta procesul de evaluare a riscurilor pe care entitatea și le-a asumat;
8. EA LA - acord între membrii EA (Cooperare europeană pentru acreditare) pentru a recunoaște echivalența și încrederea acestor certificate de acreditare, inspecțiile, certificatele de calibrare și rapoartele de testare în cadrul Europei;
9. hardware - ansamblul elementelor fizice și tehnice cu ajutorul cărora datele se pot culege, verifica, prelucra, transmite, afișa și stoca, inclusiv suporturile de memorare (dispozitivele de stocare) a datelor, precum și echipamentele de calculator auxiliare;
10. SR EN ISO/IEC 27001:2005 - standard care stabilește cerințele pentru un sistem de management al securității informației. Ajută la identificarea, managementul și minimizarea amenințărilor care afectează de obicei informația;
11. ISACA (Asociația de Audit și Control al Sistemelor Informatice/Information Systems Audit and Control Association) - organizație profesională internațională care grupează și certifică specialiști în domeniul auditului sistemelor informaționale și care are ca scop asigurarea guvernanței, controlului, securității sistemului informatic, precum și a auditului profesional;
12. prelucrare automată a datelor - proces prin care datele dintr-un sistem informatic sunt prelucrate prin intermediul unui program informatic;
13. program informatic - ansamblu de instrucțiuni care poate fi executat de un sistem informatic în vederea obținerii unui rezultat determinat;
14. raport de audit - instrumentul prin care se comunică scopul auditării, obiectivele urmărite, normele/standardele aplicate, perioada acoperită, natura, întinderea, procedurile, constatările și concluziile auditului, precum și orice rezervă pe care auditorul IT o are asupra sistemului informatic auditat;
15. resurse informaționale - totalitatea informațiilor și a documentelor, conform cerințelor stabilite de legislația în domeniu;
16. sistem informatic - orice dispozitiv sau ansamblu de dispozitive interconectate sau aflate în relație funcțională, dintre care unul sau mai multe asigură prelucrarea automată a datelor, cu ajutorul unui program informatic;
17. standard de audit ISACA - cerință ISACA pentru organizarea, desfășurarea și raportarea auditului sistemului informatic;
18. software - toată gama de produse program, care cuprinde cel puțin următoarele elemente: sisteme de operare, drivere și programe;
19. set de măsuri de siguranță - totalitatea măsurilor tehnice și operaționale care sunt luate de către o entitate pentru utilizarea în condiții de siguranță a sistemului informatic;
20. SMSI (sistem de management al securității informației)sistem de management bazat pe o abordare a riscurilor la care organizația este expusă, care are scopul de a stabili, implementa, opera, monitoriza, revizui, menține și îmbunătăți securitatea informației.
Articolul 3
Prezenta instrucțiune se aplică următoarelor categorii de entități autorizate, reglementate și supravegheate de C.N.V.M., denumite în continuare entități:
a) organisme de plasament colectiv care se autoadministrează;
b) depozitari centrali, case de compensare/contrapărți centrale;
c) societăți de servicii de investiții financiare (S.S.I.F.) încadrate la
art. 7 alin. (1) lit. a) și b) din Legea nr. 297/2004 , cu modificările și completările ulterioare, inclusiv sucursale ale firmelor de investiții din alte state membre;
d) S.S.I.F. încadrate la
art. 7 alin. (1) lit. c) din Legea nr. 297/2004 , cu modificările și completările ulterioare, inclusiv sucursale ale firmelor de investiții din alte state membre;
e) traderi;
f) societăți de administrare a investițiilor, inclusiv sucursale ale societăților de administrare a investițiilor din alte state membre;
g) fondul de compensare a investitorilor;
h) operatori de piață/operatori de sistem;
i) alte entități nominalizate de C.N.V.M. prin acte normative.
În cazul instituțiilor de credit autorizate de Banca Națională a României care prestează servicii de investiții financiare pe piața de capital sunt aplicabile atât reglementările emise de aceasta în domeniul auditării sistemelor informatice, cât și prevederile cap. VI din prezenta instrucțiune.
Capitolul II Obligațiile entităților
Articolul 4
Entitățile prevăzute la art. 3 alin. (1) lit. c) care utilizează sisteme informatice de prelucrare automată a datelor au obligația să elaboreze un set de măsuri de siguranță, în concordanță cu legislația în domeniu, ce va include cel puțin următoarele elemente:
A. măsuri organizatorice:
1. definirea politicii de securitate;
2. definirea obiectivelor de securitate;
3. desemnarea responsabilului cu securitatea informației;
4. desemnarea în cadrul entității a personalului responsabil cu:
a) intervenția în caz de incidente;
b) mentenanța aplicațiilor informatice și a echipamentelor;
c) recuperarea datelor în caz de dezastre;
d) formularea propunerilor privind modificarea regulamentelor interioare și a procedurilor de lucru astfel încât să se asigure îndeplinirea obiectivelor de securitate;
B. politica de securitate:
1. sistemele informatice care oferă intermediarilor și clienților lor accesul la piețe trebuie să fie amplasate în spații special amenajate, care să asigure integritatea, securitatea și disponibilitatea lor în orice moment;
2. operatorii sistemelor informatice trebuie să aibă disponibil personal tehnic calificat care să opereze și să supravegheze aceste sisteme;
3. locația acestor sisteme informatice trebuie să asigure redundanța:
a) circuitelor de alimentare cu curent electric;
b) rețelelor de conectare la piețe;
c) hardware-ului suport pe care aplicațiile rulează;
d) bazelor de date aferente folosite pentru stocarea datelor;
C. manual de securitate:
1. în structura sa, manualul de securitate va cuprinde cel puțin capitolele:
a) prezentarea entității;
b) prezentarea infrastructurii hardware și software;
c) politica de securitate;
d) obiectivele de securitate;
e) managementul infrastructurilor hardware și software;
f) managementul resurselor umane alocate;
g) comunicarea și controlul accesului în sistemul informatic;
h) managementul incidentelor;
i) managementul riscului și recuperarea datelor în caz de dezastru;
j) continuitatea afacerii;
k) înregistrări și controlul înregistrărilor;
2. toate documentele referitoare la procedurile de sistem vor face parte integrantă din manualul de securitate;
D. proceduri generale de sistem;
E. plan de combatere a riscurilor. Riscurile care se vor lua în considerare în elaborarea planului sunt din următoarele categorii:
1. încălcarea legilor, reglementărilor și contractelor;
2. daune fizice;
3. împiedicarea realizării sarcinilor la parametrii de performanță;
4. efect negativ asupra relațiilor cu terții, indiferent dacă aceștia sunt clienți sau alte persoane cu care entitatea interacționează;
5. consecințe financiare;
F. declarație de aplicabilitate.
Entitățile prevăzute la alin. (1) au obligația de a asigura permanent instruirea personalului angajat, inclusiv a angajațilorcheie, în vederea cunoașterii obligațiilor ce decurg din setul de măsuri prevăzut la alin. (1).
Articolul 5
Sistemele informatice utilizate de entitățile prevăzute la art. 3 alin. (1) lit. c) trebuie să îndeplinească cel puțin următoarele cerințe:
1. cerințe referitoare la respectarea reglementărilor pieței de capital:
a) să asigure integritatea, confidențialitatea, securitatea, disponibilitatea datelor în orice circumstanțe, precum și prelucrarea acestora în conformitate cu reglementările pieței de capital, luând în considerare posibilitatea actualizării acestora, în funcție de modificările intervenite în legislația pieței de capital. Sistemele informatice care oferă intermediarilor și clienților lor accesul la piețe trebuie să asigure cel puțin:
1. integritatea și securitatea datelor trimise la și recepționate de la piață în sisteme de baze de date care funcționează în regim de redundanță și care să poată fi certificate în orice moment;
2. securitatea și integritatea datelor procesate prin folosirea unei scheme de encriptare, atât asupra datelor trimise către piețe, cât și asupra datelor recepționate de la piețe;
3. jurnalizarea în timp real a informației despre ordinele plasate pe piață, a stării acestor ordine, respectiv a modificărilor care se aduc acestor ordine în decursul existenței lor de către clienții ce utilizează aceste sisteme informatice;
b) să asigure respectarea condițiilor tehnice și operaționale aferente utilizării conturilor globale, efectuării operațiunilor de împrumut de valori mobiliare și de constituire a garanțiilor asociate acestora prevăzute de reglementările C.N.V.M.;
c) să asigure posibilitatea imprimării documentelor pe format hârtie clare, inteligibile și complete reprezentând rapoartele precizate în reglementările emise de C.N.V.M.;
d) să asigure respectarea conținutului de informații prevăzut în formularele de raportare corespunzătoare entităților, așa cum sunt prevăzute în legislația pieței de capital, precum și alte raportări solicitate prin reglementările pieței de capital;
e) să asigure în orice moment reconstituirea rapoartelor și informațiilor supuse verificării. Utilizatorii acestor sisteme informatice trebuie să asigure păstrarea datelor înregistrate și jurnalizate de către sistemele de tranzacționare și back-office într-un sistem de tip bază de date de stocare pentru o perioadă de timp în conformitate cu legislația aplicabilă în vigoare. Acest sistem de păstrare a datelor trebuie să asigure posibilitatea ca aceste date să poată fi transmise sau puse la dispoziția C.N.V.M. la cerere;
f) să asigure elemente de identificare a datelor supuse prelucrării și verificării. Sistemele informatice trebuie să asigure identificarea exactă a timpului la care înregistrările au fost efectuate și identificarea utilizatorilor sistemului la acel moment;
g) să asigure confidențialitatea și protecția informațiilor și a programelor prin parole, coduri de identificare pentru accesul la informații, precum și realizarea de copii de siguranță pentru programe și informații deținute;
h) să asigure la sediul entității, pe o perioadă nedeterminată, manuale de utilizare complete și actualizate ale programelor informaționale utilizate;
i) să asigure verificarea prin teste de control a programelor informatice utilizate.
Entitățile, ca utilizatori ai sistemelor informatice, trebuie să procedeze regulat la testarea funcționalităților noi introduse pentru îndeplinirea cerințelor piețelor. Aceasta practică trebuie să fie formalizată prin alcătuirea de planuri de testare;
j) să asigure arhivarea pe suport digital extern a informațiilor, a datelor introduse, a situațiilor financiare sau a altor documente, cu posibilitatea de reintegrare în sistem a datelor arhivate;
k) să asigure respectarea oricăror altor cerințe care rezultă din dispozițiile legale în vigoare, aplicabile în funcție de obiectul de activitate al entității;
2. cerințe generale privind programele informatice utilizate în activitatea financiară și contabilă, cuprinse în cap. G și H din anexa nr. 1 la
Ordinul ministrului economiei și finanțelor nr. 3.512/2008
privind documentele financiar-contabile, cu completările ulterioare.
Măsurile tehnice aplicate de entități pentru îndeplinirea cerințelor prevăzute la alin. (1) trebuie să fie în concordanță cu progresul tehnologic în domeniu.
În procesul de supraveghere, C.N.V.M. poate solicita în scris entității auditate orice informații sau documente relevante, aceasta având obligația de a se conforma.
C.N.V.M. asigură confidențialitatea informațiilor primite, în conformitate cu prevederile legislației pieței de capital, cu excepțiile prevăzute de lege.
Capitolul III Auditarea sistemului informatic
Articolul 6
Entitățile prevăzute la art. 3 alin. (1) lit. c) au obligația de a audita sistemul informatic utilizat. Sistemul informatic al entității va fi auditat de un auditor IT.
Auditarea se efectuează în baza unui contract încheiat între auditorul IT și entitatea care a solicitat auditarea.
În situația în care auditul sistemului informatic este efectuat de o echipă formată din mai mulți auditori, aceștia răspund solidar pentru asigurarea derulării procesului de audit în conformitate cu legislația în domeniu.
Auditorii IT sunt răspunzători pentru conformarea cu cerințele necesare efectuării auditului sistemului informatic.
Capitolul IV Obligațiile auditorilor IT
Articolul 7
Auditorii IT care auditează sistemele informatice utilizate de entitățile prevăzute la art. 3 alin. (1) lit. c) au obligația de a se înscrie în Registrul public al C.N.V.M.
În vederea înscrierii în Registrul public al C.N.V.M., auditorul IT trebuie să depună la C.N.V.M. o cerere care să cuprindă următoarele informații și documente anexate, după caz:
a) numele și prenumele complete și orice alt nume folosit;
b) locul și data nașterii;
c) codul numeric personal sau echivalentul acestuia, pentru persoanele străine;
d) seria și numărul documentului de identitate;
e) data eliberării documentului de identitate și emitentul;
f) domiciliul stabil/reședința (adresa completă - stradă, număr, bloc, scară, etaj, apartament, oraș, județ/sector, cod poștal, după caz);
g) cetățenia/naționalitatea și țara de origine;
h) adresa unde își desfășoară activitatea;
i) telefon/fax, e-mail, adresa paginii de internet, după caz;
j) certificatul de membru ISACA în copie legalizată, precum și dovada de membru activ emisă de către ISACA;
k) curriculum vitae, datat și semnat, cu prezentarea experienței profesionale;
l) certificatul de auditor al sistemelor informatice (CISA Certified Information Systems Auditor) în copie legalizată, precum și dovada faptului că certificarea este activă;
m) contract de asigurare de răspundere profesională de minimum 100.000 euro, în copie;
n) certificate de cazier judiciar și fiscal, în original sau copie legalizată, aflate în interiorul termenului de valabilitate;
o) dovada achitării tarifului de înscriere în Registrul public al C.N.V.M., în copie.
Radierea din Registrul public al C.N.V.M. a auditorilor IT se realizează în următoarele condiții, după caz:
a) la cerere;
b) la decesul auditorului IT;
c) din alte cauze prevăzute de lege.
Articolul 8
Auditorul IT are obligația de a întocmi la încheierea auditării prevăzute la art. 6 un raport de audit care trebuie să cuprindă cel puțin următoarele elemente:
1. titlul raportului și denumirea entității auditate (beneficiarul raportului);
2. datele de identificare ale auditorului IT (cel puțin numele, numărul certificatului CISA, telefon, fax, e-mail și adresa unde își desfășoară activitatea);
3. semnătura auditorului;
4. destinatarii raportului și restricțiile privind distribuția raportului;
5. locul auditării;
6. data raportului;
7. perioada acoperită de audit;
8. descrierea ariei auditului, incluzând și:
a) descrierea entității auditate;
b) descrierea sistemelor auditate;
c) măsurile organizatorice: politicile aplicabile și procedurile implementate;
d) identificarea aplicațiilor utilizate și persoanele implicate;
e) componentele sistemelor informatice utilizate: aplicație/server/sistem de operare/detalii configurare/locație/ administrare;
f) analiza riscurilor implicate de activitate, a posibilelor vulnerabilități ale sistemului informatic auditat și a măsurilor de reducere a riscurilor asociate (controale);
g) descrierea modului prin care s-a efectuat atacul etic și rezultatul obținut;
9. opinia detaliată a auditorului privind îndeplinirea cerințelor prevăzute la art. 4 și 5. (Pentru fiecare cerință, cu mențiunea: DA/NU, precum și motivația);
10. afirmația de conformitate (opinia pozitivă), de conformare parțială/totală referitoare la obiectivele auditate, indicând punctele care trebuie îmbunătățite (opinia cu rezerve/calificată), sau de neîndeplinire a obiectivelor auditate (opinia negativă);
11. anexă distinctă conținând constatările, riscurile asociate, recomandările pentru acțiuni corective și răspunsul managementului entității auditate (pentru fiecare constatare din raport). Anexa va fi semnată de un reprezentant al conducerii executive a entității auditate;
12. declarația auditorului că auditul a fost efectuat în conformitate cu standardele de audit ISACA;
13. declarație a auditorului pe propria răspundere, sub semnătură olografă, că nu se află în relații cu entitatea auditată sau cu angajații-cheie ori cu conducerea entității, care ar putea să îi afecteze independența sau obiectivitatea;
14. măsurile corective recomandate;
15. răspunsul managementului cu privire la măsurile corective recomandate, inclusiv termenul de aplicare;
16. data următorului audit;
17. alte observații.
Raportul prevăzut la alin. (1) va fi întocmit în conformitate cu standardele ISACA-S2 și S7 sau cu standardul ISAE 3000 și ghidul ISACA-G20 pentru verificări de tip audit.
Articolul 9
Auditorul IT va notifica la C.N.V.M., în regim de urgență, fără să vină în contradicție cu dispozițiile din Codul privind conduita etică, profesională și cu Standardele de audit ISACA, orice fapt sau act în legătură cu sistemul informatic utilizat de entitate și care:
a) constituie o încălcare semnificativă a actelor normative ce reglementează condițiile de autorizare și funcționare a entității auditate;
b) este de natură să afecteze continuitatea activității entității reglementate auditate;
c) poate conduce la o opinie de audit cu rezerve, la imposibilitatea exprimării unei opinii profesionale sau la o opinie negativă.
Articolul 10
Auditorul IT, la solicitarea scrisă a C.N.V.M., are obligația:
a) să prezinte C.N.V.M. orice raport sau document ce a fost adus la cunoștința entității auditate;
b) să prezinte C.N.V.M. o declarație care să indice motivele de încetare a contractului de audit, indiferent de natura acestora;
c) să prezinte C.N.V.M. orice alte informații sau documente solicitate.
Capitolul V Cerințe de raportare
Articolul 11
Entitățile prevăzute la art. 3 alin. (1) lit. c) au obligația auditării sistemului informatic cel puțin anual.
Raportul de audit menționat la art. 8 va fi transmis către C.N.V.M. în termen de 90 de zile de la încheierea perioadei de auditare a sistemului informatic și va cuprinde cel puțin informațiile prevăzute la art. 8 alin. (1) pct. 1-7, pct. 8 lit. a)d), pct. 9, 10, 12-17 și art. 8 alin. (2)
Pentru entitățile prevăzute la art. 3 alin. (1) lit. i), C.N.V.M. va hotărî prin act individual termenul de întocmire a raportului de audit și, după caz, obținerea certificării SMSI.
Raportul de audit prevăzut la alin. (2) se transmite la C.N.V.M. de către entitatea auditată. Entitatea auditată, prin reprezentantul legal, depune odată cu raportul o declarație pe propria răspundere prin care confirmă faptul că a remediat situațiile vulnerabile evidențiate în sistemul informatic utilizat, având în vedere recomandarea făcută de auditorul IT, după caz, și inclusă în raportul de audit.
În cazul în care la nivelul entității se adoptă hotărârea unor schimbări majore în structura sistemelor informatice, cum ar fi:
a) schimbarea integrală a unor aplicații informatice folosite în contabilitatea entității;
b) schimbarea procedurilor sau a fluxurilor de prelucrare a datelor contabile;
c) schimbarea procedurilor de arhivare și/sau de restaurare a datelor contabile;
d) schimbarea unuia dintre serverele care rulează aplicațiile de contabilitate, se va realiza, în termen de 60 de zile, un raport de audit al sistemelor informatice care va cuprinde o analiză a impactului și a riscurilor induse de schimbările care se introduc. Raportul de audit va fi transmis la C.N.V.M. în termen de 5 zile de la finalizare.
Rapoartele de audit prevăzute în prezenta instrucțiune vor fi semnate și stampilate de către persoanele autorizate în acest sens și se vor depune la C.N.V.M. într-un exemplar original în format hârtie, precum și în format electronic.
Capitolul VI Certificarea SMSI
Articolul 12
Entitățile prevăzute la art. 3 alin. (1) lit. a), b), d)-h) și alin. (2) au obligația să obțină certificarea SMSI (în baza implementării standardelor SR EN ISO/IEC 27001:2005) emisă de o organizație națională sau internațională acreditată de un semnatar al acordului EA LA.
Componenta de audit a procesului de certificare SMSI se va realiza de către un ISMS Lead Auditor.
Entitățile prevăzute la alin. (1) au obligația să își revizuiască anual SMSI obținut.
Entitățile prevăzute la alin. (1) au obligația să își reînnoiască certificatul SMSI obținut după fiecare perioadă de 3 ani.
Dispozițiile prevăzute la alin. (1) se aplică și în cazul sistemelor de tranzacționare administrate de un operator de piață/operator de sistem.
Articolul 13
Entitățile prevăzute la art. 12 alin. (1) au obligația de a depune la C.N.V.M. cel puțin următoarele documente:
a) certificatul SMSI, în copie legalizată;
b) datele de identificare ale organismului de certificare acreditat [adresa completă, codul unic de înregistrare (CUI) sau echivalentul acestuia pentru organismele internaționale; număr de telefon, fax, e-mail, persoane de contact];
c) datele de identificare ale organismului care a acreditat organismul de certificare (adresa completă, codul unic de înregistrare (CUI) sau echivalentul acestuia pentru organismele internaționale; număr de telefon, fax, e-mail, persoane de contact);
d) domeniul acreditat;
e) dovada revizuirii SMSI, după caz;
f) dovada reînnoirii certificării SMSI, după caz.
Documentele prevăzute la alin. (1) se depun la C.N.V.M. în termen de 10 zile lucrătoare de la data primirii certificatului SMSI.
În cazul revizuirii sau reînnoirii certificatului SMSI entitățile prevăzute la art. 12 alin. (1) vor depune la C.N.V.M. documentele prevăzute la alin. (1) în termen de 5 zile lucrătoare de la primirea documentelor relevante.
Capitolul VII Sancțiuni
Articolul 14
Nerespectarea prevederilor prezentei instrucțiuni de către entitățile prevăzute la art. 3 se sancționează în conformitate cu prevederile titlului X "Răspunderi și sancțiuni" din
privind piața de capital, cu modificările și completările ulterioare.
Articolul 15
În cazul constatării unor deficiențe semnificative în activitatea profesională desfășurată de auditorul IT în legătură cu auditarea sistemelor informatice ale unei entități, C.N.V.M. va sesiza organele competente, respectiv ISACA, în vederea adoptării unor măsuri corective și, după caz, disciplinare corespunzătoare, potrivit reglementărilor în vigoare.
Capitolul VIII Dispoziții tranzitorii și finale
Articolul 16
Pentru anul 2011, entitățile prevăzute la art. 3 pot opta pentru obținerea certificării SMSI conform prevederilor cap. VI sau pentru auditarea sistemelor informatice conform cap. II-V.
În termen de maximum 30 de zile de la intrarea în vigoare a prezentei instrucțiuni, entitățile prevăzute la art. 3 au obligația de a transmite la C.N.V.M. o declarație pe propria răspundere a reprezentantului legal referitoare la modul de exercitare a opțiunii prevăzute la alin. (1).
Entitățile prevăzute la art. 3 care aplică prevederile cap. II-V au obligația transmiterii la C.N.V.M. a primului raport de audit în termen de 9 luni de la intrarea în vigoare a prezentei instrucțiuni.
Entitățile prevăzute la art. 3 care aplică prevederile cap. VI au obligația transmiterii la C.N.V.M. a documentelor prevăzute la art. 13 în termen de 12 luni de la intrarea în vigoare a prezentei instrucțiuni.
Articolul 17
Obligația prevăzută la art. 12 se aplică începând cu 1 ianuarie 2012.
Articolul 18
Instrucțiunea și ordinul de aprobare se publică în Monitorul Oficial al României, Partea I, în Buletinul C.N.V.M. și pe pagina de internet a C.N.V.M.
Textul este prelucrat automat din sursa indicată; numerotarea și legăturile pot conține erori. Referințele subliniate duc la actele citate, așa cum au fost identificate de noi.