OUG 155/2024 obligă entitățile esențiale și importante să se supună unui audit de securitate cibernetică. Auditul îl poate face doar un auditor cu atestat valabil de la DNSC, independent de furnizorii tăi de securitate. După raport, termenele sunt scurte: 5 zile pentru rezultate și 15 zile lucrătoare pentru planul de remediere.

Două tipuri de audit

Auditul periodic
Se desfășoară cu regularitate, în condițiile și cu periodicitatea stabilite prin ordinul DNSC privind măsurile de gestionare a riscurilor, în funcție de nivelul de risc al entității. Acolo unde există o autoritate competentă sectorial, condițiile se stabilesc prin ordin comun.
Auditul ad-hoc
Are caracter excepțional și îl cere DNSC, care comunică entității motivele și obiectivele. Poate fi dispus după un incident semnificativ, după o schimbare cu impact semnificativ asupra rețelelor și sistemelor, dar nu mai târziu de 180 de zile de la aceasta, sau când există indicii temeinice că o entitate esențială încalcă legea.

O schimbare cu impact semnificativ înseamnă o rețea sau un sistem nou implicat în furnizarea serviciului, o tehnologie nouă, o schimbare a modului de operare a serviciului sau trecerea din entitate importantă în entitate esențială.

În plus, DNSC poate cere oricând rezultatele auditurilor făcute de un auditor atestat și dovezile pe care se sprijină.

Cine poate face auditul

Doar auditorii de securitate cibernetică cu atestat valabil eliberat de DNSC. Atestatul este valabil 3 ani. DNSC ține evidența auditorilor și publică lista celor valabil atestați, separat pentru persoane juridice și persoane fizice, pe pagina dedicată auditorilor de securitate cibernetică.

Auditul se face după standardele și specificațiile europene și internaționale aplicabile, a căror listă o aprobă DNSC. Fac excepție instituțiile cu responsabilități în domeniul apărării, ordinii publice și securității naționale.

Cine nu are voie să te auditeze

Legea pune pe primul loc independența auditorului. Nu pot face auditul:

Auditorul nu poate avea conflicte de interese de natură financiară, personală sau profesională și trebuie să protejeze confidențialitatea informațiilor obținute în timpul auditului.

Concret, furnizorul care îți asigură SOC-ul sau PenTest-ul nu îți poate fi și auditor. De aceea TRU nu auditează. Auditul îl fac auditori atestați DNSC, parteneri TRU, cu care încheiați contractul direct.

Ce verifică auditul

Auditul este o evaluare sistematică a tuturor politicilor, procedurilor și măsurilor de protecție implementate în rețelele și sistemele informatice. Scopul este să identifice disfuncționalitățile și vulnerabilitățile și să recomande măsuri de remediere.

În practică, auditorul se raportează la controalele nivelului tău de asigurare din Ordinul DNSC nr. 1/2026: 34, 133 sau 218, în funcție de nivelul de risc. La nivelurile important și esențial, stadiul controalelor de management se verifică la fiecare audit.

Cum alegi auditorul

Entitatea are dreptul să-și aleagă auditorul. Înainte de contract, verifică:

Atestatul
Auditorul apare în lista DNSC a auditorilor valabil atestați, iar atestatul rămâne valabil pe toată durata auditului.
Independența
Nu îți furnizează servicii de securitate, nu a avut un contract pentru sistemul auditat în ultimul an și nu a făcut deja 3 audituri consecutive la tine.
Experiența
A mai auditat organizații din sectorul tău și cunoaște controalele nivelului tău de asigurare.
Aria și calendarul
Ce sisteme intră în audit, câte zile durează, când primești raportul și cum se potrivește cu termenele tale.
Raportul
Recomandări clare, pe care le poți transforma în planul de remediere în 15 zile lucrătoare.
Confidențialitatea
Cum sunt protejate documentele și dovezile pe care le pui la dispoziție.

Cum te pregătești

Pașii pentru autoevaluare sunt în ghidul despre autoevaluarea NIS2.

După audit

Cât de des

OUG 155/2024 nu fixează o periodicitate unică. Condițiile și periodicitatea auditului periodic se stabilesc prin ordinul DNSC privind măsurile de gestionare a riscurilor, în funcție de nivelul de risc al entității. Verifică periodicitatea aplicabilă nivelului tău împreună cu auditorul, înainte să planifici bugetul.

Cum ajută TRU

Auditul îl fac auditori atestați DNSC, parteneri TRU, pe bază de contract direct cu auditorul. Auditorul partener te sprijină și în relația cu DNSC privind auditul.

Înainte de audit, prin CIO-as-a-Service pregătim documentele și dovezile. După audit, te ajutăm cu planul de remediere și cu măsurile: PenTest, SOC 24/7/365 și Proton Workspace. Detaliile sunt pe pagina Audit și conformare NIS2.

Pentru criptarea cerută de NIS2, Proton Workspace protejează nativ datele în tranzit și în stocare, cu acces zero. Detaliile sunt în ghidul despre criptarea NIS2 cu Proton Workspace.

Surse

OUG 155/2024, forma consolidată, art. 11, 46, 57 și 58 · DNSC: auditori de securitate cibernetică · Ordinul DNSC nr. 1/2026.