NIS2 - audit statutar

Audit de securitate cibernetica pentru NIS2

Auditul de securitate cibernetica prevazut de OUG 155/2024 nu este un pentest, nu il face oricine si nu are o frecventa stabilita public. Iata ce spune legea, exact.

Ce este, legal

Legea prevede doua tipuri de audit de securitate cibernetica (OUG 155/2024, art. 57 alin. (1)). Auditul periodic se desfasoara regulat, dupa conditii si o periodicitate stabilite printr-un ordin al directorului DNSC. Auditul ad-hoc este exceptional: DNSC il poate ordona dupa un incident semnificativ, dupa o schimbare majora de infrastructura sau sistem (in termen de 180 de zile, art. 57 alin. (2)-(3)), sau la suspiciunea unei incalcari a legii.

Ce contine concret auditul periodic (art. 57 alin. 7)

Continutul auditului periodic este definit larg (art. 57 alin. (7)): o evaluare sistematica a tuturor politicilor, procedurilor si masurilor de protectie, menita sa identifice vulnerabilitati si sa recomande remedieri. Nu e doar un test tehnic - evalueaza si guvernanta si procesele companiei, nu doar sistemele.

Cine il poate face

Auditul poate fi facut doar de un auditor cu atestat DNSC valabil (art. 58 alin. (1)), persoana fizica sau juridica.

Regula de independenta stricta pentru auditorul atestat DNSC

Exista si o regula de independenta stricta (art. 58 alin. (3)): un auditor atestat nu poate face auditul unei entitati careia ii ofera in mod curent servicii de securitate cibernetica sau de tip CSIRT, sau al carei angajat este. Nu poate face auditul nici daca are un contract de prestari servicii pentru sistemele auditate, activ sau incheiat cu mai putin de un an inainte de audit. Si nu poate face mai mult de trei audituri consecutive la aceeasi entitate.

Atestatul DNSC este valabil trei ani (art. 58 alin. (6)).

Aceasta regula de independenta ni se aplica si noua: Atestat DNSC ca auditor de securitate cibernetica, categoria General. Documentul de atestare, la cerere. Daca deja iti oferim servicii curente de securitate cibernetica sau ai un contract activ cu noi pe sistemele care ar intra in audit, aceeasi regula ne opreste sa facem si auditul tau statutar - ai nevoie de un alt auditor atestat pentru acea parte.

Cum difera de un pentest

Scop

Audit statutar

Politici, proceduri si masuri de protectie - o evaluare de guvernanta si proces, nu doar tehnica.

Pentest

O tinta tehnica definita: o aplicatie web, un API, o retea.

Cine il poate face

Audit statutar

Doar un auditor cu atestat DNSC valabil.

Pentest

Orice furnizor - nu exista o poarta legala de acces.

Declansator

Audit statutar

Programat de DNSC sau ordonat ad-hoc.

Pentest

Comandat de tine, cand ai nevoie de el.

Ce poate face un pentest pentru dosarul tau de audit

Un pentest genereaza dovezi tehnice concrete: ce functioneaza, ce nu, cu exemple reproductibile. Aceste dovezi sustin obligatia de evaluare a eficacitatii masurilor de gestionare a riscurilor de securitate cibernetica (OUG 155/2024, art. 13 lit. b)) si pot alimenta pregatirea pentru auditul statutar.

Ce nu face: un pentest de aplicatie web, in sine, nu este auditul de securitate cibernetica de la art. 57-59 - acela e un instrument mai larg, la nivel de intreaga organizatie, declansat de DNSC dupa propriul calendar, nu de tine. Atestat DNSC ca auditor de securitate cibernetica, categoria General. Documentul de atestare, la cerere. Scopul auditului este aplicatia web si API-ul convenite. Pentru un scop extins, stabilim separat. Iti aratam, tehnic si reproductibil, unde stau riscurile reale, ca dovada pentru evaluarea ta interna sau ca pregatire inainte de auditul statutar.

Intrebari frecvente

Este obligatoriu auditul de securitate cibernetica?

Da, pentru entitatile esentiale si importante (OUG 155/2024, art. 11 alin. (5) si art. 12 alin. (5)). Daca o entitate nu se supune auditului, incalcarea intra in aceeasi banda de amenda ca lipsa completa a masurilor de securitate: pana la 10 milioane de euro sau 2% din cifra de afaceri pentru entitatile esentiale, respectiv 7 milioane de euro sau 1,4% pentru cele importante (art. 60 alin. (1) lit. b), alin. (2) lit. a)-b)).

Cat de des trebuie facut?

Periodicitatea auditului de rutina se stabileste printr-un ordin al directorului DNSC. Nu am gasit o cifra publicata pentru ea. O cifra care circula, o data la trei ani, se refera la altceva: recalcularea scorului de risc al entitatii, o obligatie diferita. Nu publicam o frecventa pe care nu o putem confirma - verifica direct la DNSC sau scrie-ne.

Un pentest poate inlocui auditul statutar?

Nu automat. Auditul de la art. 57-59 este un instrument la nivel de intreaga organizatie, cu declansare si calendar stabilite de DNSC, nu ceva ce inlocuiesti pur si simplu cu un pentest. Atestat DNSC ca auditor de securitate cibernetica, categoria General. Documentul de atestare, la cerere. Putem face si un audit de securitate cibernetica cu scop limitat la o aplicatie web sau API - parte utila a dosarului tau, dar tot nu e auditul statutar la nivel de organizatie.

Ai nevoie de dovezi tehnice pentru dosarul tau?

Un pentest de aplicatie web iti arata exact unde stau riscurile, cu dovada reproductibila pentru evaluarea interna sau pentru auditor.