OUG 155/2024 obligă entitățile esențiale și importante să se supună unui audit de securitate cibernetică. Auditul îl poate face doar un auditor cu atestat valabil de la DNSC, independent de furnizorii tăi de securitate. După raport, termenele sunt scurte: 5 zile pentru rezultate și 15 zile lucrătoare pentru planul de remediere.
Două tipuri de audit
- Auditul periodic
- Se desfășoară cu regularitate, în condițiile și cu periodicitatea stabilite prin ordinul DNSC privind măsurile de gestionare a riscurilor, în funcție de nivelul de risc al entității. Acolo unde există o autoritate competentă sectorial, condițiile se stabilesc prin ordin comun.
- Auditul ad-hoc
- Are caracter excepțional și îl cere DNSC, care comunică entității motivele și obiectivele. Poate fi dispus după un incident semnificativ, după o schimbare cu impact semnificativ asupra rețelelor și sistemelor, dar nu mai târziu de 180 de zile de la aceasta, sau când există indicii temeinice că o entitate esențială încalcă legea.
O schimbare cu impact semnificativ înseamnă o rețea sau un sistem nou implicat în furnizarea serviciului, o tehnologie nouă, o schimbare a modului de operare a serviciului sau trecerea din entitate importantă în entitate esențială.
În plus, DNSC poate cere oricând rezultatele auditurilor făcute de un auditor atestat și dovezile pe care se sprijină.
Cine poate face auditul
Doar auditorii de securitate cibernetică cu atestat valabil eliberat de DNSC. Atestatul este valabil 3 ani. DNSC ține evidența auditorilor și publică lista celor valabil atestați, separat pentru persoane juridice și persoane fizice, pe pagina dedicată auditorilor de securitate cibernetică.
Auditul se face după standardele și specificațiile europene și internaționale aplicabile, a căror listă o aprobă DNSC. Fac excepție instituțiile cu responsabilități în domeniul apărării, ordinii publice și securității naționale.
Cine nu are voie să te auditeze
Legea pune pe primul loc independența auditorului. Nu pot face auditul:
- auditorii care îți asigură în mod curent servicii de securitate cibernetică sau servicii de tip CSIRT ori care îți sunt angajați;
- auditorul care are un contract de prestări servicii pentru rețeaua sau sistemul auditat, în desfășurare sau încheiat cu mai puțin de un an în urmă;
- auditorul care a mai făcut 3 audituri consecutive la aceeași entitate.
Auditorul nu poate avea conflicte de interese de natură financiară, personală sau profesională și trebuie să protejeze confidențialitatea informațiilor obținute în timpul auditului.
Concret, furnizorul care îți asigură SOC-ul sau PenTest-ul nu îți poate fi și auditor. De aceea TRU nu auditează. Auditul îl fac auditori atestați DNSC, parteneri TRU, cu care încheiați contractul direct.
Ce verifică auditul
Auditul este o evaluare sistematică a tuturor politicilor, procedurilor și măsurilor de protecție implementate în rețelele și sistemele informatice. Scopul este să identifice disfuncționalitățile și vulnerabilitățile și să recomande măsuri de remediere.
În practică, auditorul se raportează la controalele nivelului tău de asigurare din Ordinul DNSC nr. 1/2026: 34, 133 sau 218, în funcție de nivelul de risc. La nivelurile important și esențial, stadiul controalelor de management se verifică la fiecare audit.
Cum alegi auditorul
Entitatea are dreptul să-și aleagă auditorul. Înainte de contract, verifică:
- Atestatul
- Auditorul apare în lista DNSC a auditorilor valabil atestați, iar atestatul rămâne valabil pe toată durata auditului.
- Independența
- Nu îți furnizează servicii de securitate, nu a avut un contract pentru sistemul auditat în ultimul an și nu a făcut deja 3 audituri consecutive la tine.
- Experiența
- A mai auditat organizații din sectorul tău și cunoaște controalele nivelului tău de asigurare.
- Aria și calendarul
- Ce sisteme intră în audit, câte zile durează, când primești raportul și cum se potrivește cu termenele tale.
- Raportul
- Recomandări clare, pe care le poți transforma în planul de remediere în 15 zile lucrătoare.
- Confidențialitatea
- Cum sunt protejate documentele și dovezile pe care le pui la dispoziție.
Cum te pregătești
- evaluarea nivelului de risc și autoevaluarea, făcute și asumate de conducere;
- politicile și procedurile aprobate oficial, cu excepțiile documentate;
- dovezile de implementare: jurnale, rapoarte de testare, rapoarte SOC, instruiri, configurații;
- lista activelor relevante și lista riscurilor identificate, pe care DNSC ți le poate cere oricând;
- o persoană care coordonează auditul și răspunde la întrebările auditorului.
Pașii pentru autoevaluare sunt în ghidul despre autoevaluarea NIS2.
După audit
| Pas | Termen | Temei |
|---|---|---|
| Rezultatele auditului, transmise la DNSC și, după caz, la autoritatea sectorială | cel mult 5 zile de la finalizarea auditului | OUG, art. 46 alin. (8) |
| Planul de măsuri pentru remedierea tuturor deficiențelor, cu termene | cel mult 15 zile lucrătoare de la primirea raportului | OUG, art. 57 alin. (8) |
| Implementarea planului | în termenele asumate, justificate pentru fiecare măsură | OUG, art. 57 alin. (9) și (11) |
| Notificarea DNSC privind implementarea, cu dovezi | cel mult 5 zile de la împlinirea termenului asumat | OUG, art. 57 alin. (10) |
Cât de des
OUG 155/2024 nu fixează o periodicitate unică. Condițiile și periodicitatea auditului periodic se stabilesc prin ordinul DNSC privind măsurile de gestionare a riscurilor, în funcție de nivelul de risc al entității. Verifică periodicitatea aplicabilă nivelului tău împreună cu auditorul, înainte să planifici bugetul.
Cum ajută TRU
Auditul îl fac auditori atestați DNSC, parteneri TRU, pe bază de contract direct cu auditorul. Auditorul partener te sprijină și în relația cu DNSC privind auditul.
Înainte de audit, prin CIO-as-a-Service pregătim documentele și dovezile. După audit, te ajutăm cu planul de remediere și cu măsurile: PenTest, SOC 24/7/365 și Proton Workspace. Detaliile sunt pe pagina Audit și conformare NIS2.
Pentru criptarea cerută de NIS2, Proton Workspace protejează nativ datele în tranzit și în stocare, cu acces zero. Detaliile sunt în ghidul despre criptarea NIS2 cu Proton Workspace.
Surse
OUG 155/2024, forma consolidată, art. 11, 46, 57 și 58 · DNSC: auditori de securitate cibernetică · Ordinul DNSC nr. 1/2026.