Capitolul I — Dispoziții generale

On this page

Articolul 1

Aplicabilitate

(1) Prezentul regulament pentru atestarea și verificarea auditorilor de securitate cibernetică, denumit în continuare regulament, stabilește cadrul legal pentru atestarea auditorilor de securitate cibernetică pentru auditarea rețelelor și sistemelor informatice ce susțin servicii esențiale ori furnizează servicii digitale în condițiile Legii nr. 362/2018 privind asigurarea unui nivel comun ridicat de securitate a rețelelor și sistemelor informatice, cu modificările și completările ulterioare, denumită în continuare Legea NIS.

(2) În înțelesul prezentului regulament, auditorii de securitate cibernetică pot fi persoane fizice atestate cetățeni români, precum și cetățeni ai altui stat membru al Uniunii Europene ori al Spațiului Economic European sau persoane juridice cu personal atestat, care îndeplinesc cerințele prevăzute în prezentul regulament și care doresc să desfășoare o activitate prin care se realizează o evaluare sistematică a tuturor politicilor, procedurilor și măsurilor de protecție implementate la nivelul rețelelor și sistemelor informatice, în vederea identificării disfuncțiilor și vulnerabilităților și a furnizării unor soluții de remediere a acestora, activitate pe care să o exercite în România în mod independent sau ca angajați ai unor persoane juridice.

(3) Prezentul regulament nu se aplică la nivelul instituțiilor din sistemul de apărare, ordine publică și securitate națională, din domeniul protecției infrastructurilor critice și nici la nivelul infrastructurilor cibernetice care vehiculează informații clasificate.

Articolul 2

Termeni, expresii și abrevieri

(1) În cuprinsul prezentului regulament se utilizează următoarele abrevieri:

a) ANSRSI - Autoritatea competentă la nivel național pentru securitatea rețelelor și sistemelor informatice care asigură furnizarea serviciilor esențiale ori furnizează serviciile digitale, denumită și Autoritatea competentă la nivel național;

b) CERT-RO - Centrul Național de Răspuns la Incidente de Securitate Cibernetică - CERT-RO;

c) COSC - Consiliul Operativ de Securitate Cibernetică;

d) CSIRT - echipă de răspuns la incidente de securitate cibernetică;

e) FSD - furnizor de servicii digitale;

f) OSE - operator de servicii esențiale;

g) SOC - Centrul de operațiuni de securitate cibernetică.

(2) În cuprinsul prezentului regulament, precum și în activitatea specifică domeniului securității rețelelor și sistemelor informatice se utilizează următoarele concepte:

a) auditor de securitate cibernetică (ASC) - persoană fizică atestată sau persoană juridică cu personal atestat care realizează activități de auditare a rețelelor și sistemelor informatice ce susțin servicii esențiale sau furnizează servicii digitale, conform reglementărilor și bunelor practici în domeniu;

b) audit de securitate (ASEC) - activitatea prin care se realizează o evaluare sistematică a tuturor politicilor, procedurilor și măsurilor de protecție implementate la nivelul rețelelor și sistemelor informatice în vederea identificării disfuncțiilor și vulnerabilităților și a furnizării unor soluții de remediere a acestora;

c) atestat de auditor de securitate cibernetică (AASC) - document emis de autoritatea competentă la nivel național pentru securitatea rețelelor și sistemelor informatice, cu valabilitate limitată de 3 ani, prin care se certifică îndeplinirea condițiilor de către persoana atestată pentru desfășurarea activităților de auditare a rețelelor și sistemelor informatice aparținând operatorilor de servicii esențiale sau furnizorilor de servicii digitale;

d) certificat de specializare auditor de securitate cibernetică (CSASC) - document eliberat de către un formator sau furnizor de servicii de formare pentru auditori de securitate cibernetică autorizat de ANSRSI;

e) codul etic al auditorului de securitate cibernetică (CEASC) -un ansamblu de principii și reguli de conduită care trebuie să guverneze activitatea auditorului de securitate cibernetică;

f) domeniul auditului - mediul fizic, logic și organizațional în care se află rețelele și sistemele informatice sau o parte a acestora și pe care se efectuează un audit de securitate;

g) echipă de audit de securitate (EASEC) - formațiune constituită din două sau mai multe persoane, condusă de un șef de echipă, ce este capabilă să efectueze auditul de securitate la nivelul unui operator de servicii esențiale sau furnizor de servicii digitale cu respectarea prezentului regulament;

h) evaluarea riscurilor de securitate (ERS) - un proces de evaluare a riscurilor de securitate privind solicitantul pentru atestare ca auditor de securitate cibernetică din perspectiva Strategiei de securitate cibernetică a României și a securității naționale, precum și a obligațiilor asumate de România la nivelul Uniunii Europene. Activitatea este efectuată de ANSRSI cu sprijinul instituțiilor din COSC;

i) lista auditorilor de securitate cibernetică (LASC) - cuprinde toți auditorii de securitate cibernetică valabil atestați de autoritatea competentă la nivel național pentru securitatea rețelelor și sistemelor informatice și este publicată pe site-ul instituției;

j) lista standardelor și specificațiilor europene și internaționale (LSSEINIS) - cuprinde toate standardele și specificațiile europene și internaționale utilizate în implementarea cerințelor minime de securitate și în activitatea auditorilor de securitate cibernetică;

k) raport de audit de securitate (RASEC) - document sinteză întocmit de echipa de audit de securitate/auditorul de securitate cibernetică la sfârșitul activității de audit de securitate, prezentat operatorului economic auditat, respectiv operatorului de servicii esențiale sau furnizorului de servicii digitale, și care prezintă rezultatele auditului și, în special, vulnerabilitățile descoperite/identificate, precum și măsurile corective propuse;

l) registrul național al auditorilor de securitate cibernetică (RENASC) - document constituit și administrat la nivelul autorității competente la nivel național pentru securitatea rețelelor și sistemelor informatice care cuprinde evidența cronologică a atestărilor, suspendărilor și revocărilor auditorilor de securitate cibernetică;

m) rețele și sisteme informatice (RSI) - se definesc conform art. 3 lit. l) din Legea NIS; reprezintă o colecție de resurse (hardware, software, personal, date/informații și proceduri) aparținând, după caz, operatorilor de servicii esențiale sau furnizorilor de servicii digitale și care stau la baza furnizării serviciilor esențiale și, respectiv, a serviciilor digitale;

n) sistem de control industrial (ICS) - un set de resurse umane și materiale constituit în scopul controlului instalațiilor tehnice utilizate în furnizarea unui serviciu esențial sau digital compus din senzori și dispozitive de acționare;

o) solicitant de atestat de auditor de securitate cibernetică (SAASC) - o persoană care a absolvit un curs de specializare și care solicită atestarea ca auditor de securitate cibernetică, de la data solicitării și până la primirea atestatului;

p) testarea de penetrare - procesul de testare a rețelelor și sistemelor informatice printr-o simulare a unui atac real asupra componentelor hardware și software, inclusiv a aplicațiilor informatice utilizate de operatorul de servicii esențiale sau furnizorul de servicii digitale auditat, după caz, efectuată cu acordul operatorului economic auditat;

q) vulnerabilitate - o slăbiciune în proiectarea și implementarea rețelelor și sistemelor informatice sau a măsurilor de securitate aferente care poate fi exploatată de către o amenințare sau de un grup de amenințări.

Articolul 3

Autoritatea competentă la nivel național

(1) Pentru eliberarea, revocarea sau reînnoirea atestatelor auditorilor de securitate cibernetică care pot efectua audit în cadrul rețelelor și sistemelor informatice ce susțin servicii esențiale ori furnizează servicii digitale, Centrul Național de Răspuns la Incidente de Securitate Cibernetică - CERT-RO este autoritatea competentă la nivel național în conformitate cu prevederile art. 15 alin. (1) coroborat cu art. 20 lit. p) din Legea NIS.

(2) Autoritatea competentă la nivel național organizează și gestionează procesul de atestare și verificare a auditorilor de securitate cibernetică.

(3) CERT-RO, în calitate de autoritate competentă la nivel național, asigură:

a) menținerea și actualizarea permanentă a Registrului național al auditorilor de securitate cibernetică;

b) acordarea, prelungirea, suspendarea sau retragerea atestatelor de auditori de securitate cibernetică;

c) evaluarea riscurilor de securitate cu privire la auditorii de securitate și la activitățile de auditare a rețelelor și sistemelor informatice, împreună cu instituțiile din COSC;

d) participarea la procesul de pregătire/specializare a auditorilor în vederea atestării ca auditori de securitate cibernetică, atât prin tematicile elaborate, cât și în comisiile de examen/evaluare;

e) verificarea în urma sesizărilor sau din oficiu a îndeplinirii de către auditorii de securitate cibernetică atestați a obligațiilor legale ce le revin.

Articolul 4

Auditorii de securitate cibernetică

(1) Auditor de securitate cibernetică poate fi orice persoană fizică sau persoană juridică ce realizează pe teritoriul României activitatea de audit de securitate a rețelelor și sistemelor informatice care asigură furnizarea serviciilor esențiale ori furnizează serviciile digitale în vederea identificării disfuncțiilor și vulnerabilităților și a furnizării unor soluții de remediere a acestora.

(2) Auditorul de securitate cibernetică își desfășoară activitatea individual sau în cadrul unei echipe de audit și realizează cel puțin una dintre activitățile de audit de securitate, așa cum sunt stabilite la art. 5 alin. (1).

(3) Auditorii de securitate cibernetică sunt atestați de autoritatea competentă la nivel național pentru securitatea rețelelor și sistemelor informatice, iar evidența acestora este ținută în Registrul național al auditorilor de securitate cibernetică.

(4) Calitatea de auditor de securitate cibernetică se dovedește prin atestatul de auditor valabil eliberat de către autoritatea competentă la nivel național pentru securitatea rețelelor și sistemelor informatice.

(5) Atestatul de auditor de securitate cibernetică este nominal, netransmisibil și are valabilitate 3 ani de la data emiterii. Modelul atestatului este prevăzut în anexa nr. 1.

Articolul 5

Activități de audit de securitate

(1) Activitățile de audit de securitate tratate în prezentul regulament sunt:

a) auditul arhitecturii [AS1] - constă în verificarea conformității măsurilor de securitate legate de alegerea, poziționarea și implementarea dispozitivelor hardware/software în rețelele și sistemele informatice, cerințele minime de securitate și politicile interne ale operatorului economic. Auditul poate fi extins la interconectările cu rețele terțe, inclusiv internetul;

b) auditul de configurare [AS2] - constă în verificarea implementării măsurilor de securitate în conformitate cu stadiul tehnicii, cerințele minime de securitate și politicile de securitate în ceea ce privește configurația dispozitivelor hardware/software componente ale rețelelor și sistemelor informatice. Aceste dispozitive pot fi în special echipamente de rețea, sisteme de operare (server sau stație de lucru), aplicații sau produse de securitate;

c) auditul codului sursă [AS3] - constă în analiza totală sau parțială a codului sursă sau a condițiilor de compilare ale unei aplicații pentru a descoperi vulnerabilitățile legate de practicile de programare neadecvate sau erorile logice care ar putea avea un impact asupra securității rețelelor și sistemelor informatice;

d) auditul de penetrare sau testarea de penetrare [AS4] - constă în identificarea vulnerabilităților din rețelele și sistemele informatice și verificarea posibilităților de exploatare a acestora, precum și a impactului exploatării acestora asupra rețelei, în condițiile reale ale unui atac cibernetic asupra rețelelor și sistemelor informatice. Activitatea de audit poate fi desfășurată fie din afara rețelei (în special din internet sau din rețeaua interconectată a unei terțe părți), fie din interiorul rețelei și reprezintă o activitate care trebuie efectuată în complementaritate cu alte activități de audit pentru a le îmbunătăți eficacitatea sau pentru a demonstra fezabilitatea exploatării vulnerabilităților descoperite;

e) auditul securității organizației [AS5] - constă în auditul organizației cu privire la securitatea logică și fizică și urmărește să se asigure că politicile și procedurile de securitate definite de operatorul economic (operatorul de servicii esențiale sau furnizorul de servicii digitale):

(i) sunt conforme cu nevoile de securitate ale operatorului economic auditat, nivelul tehnologic și standardele în vigoare;

(ii) completează corect măsurile tehnice implementate;

(iii) sunt puse efectiv în practică.

De asemenea, auditorul de securitate cibernetică trebuie să se asigure că aspectele fizice ale securității rețelelor și sistemelor informatice sunt acoperite corespunzător. Această activitate trebuie efectuată în complementaritate cu alte activități de audit pentru a le îmbunătăți eficacitatea;

f) auditul sistemelor de control industrial [AS6] - constă în evaluarea nivelului de securitate al unui sistem de control industrial și a dispozitivelor de control asociate. Evaluarea de securitate presupune aplicarea activităților de audit de la lit. a) la lit. e) din prezentul articol.

(2) Activitățile de audit de securitate se împart în:

a) activități speciale: [AS3] și [AS4];

b) activități comune: [AS1], [AS2] și [AS5];

c) activități mixte: [AS6].

(3) Activitățile mixte cuprind activitățile speciale și normale/comune. În acest context, activitatea de audit a sistemelor de control industrial presupune desfășurarea tuturor activităților, respectiv speciale și comune.

(4) Corespondența dintre activitățile de audit și evaluarea cerințelor minime de securitate poate fi consultată în anexa nr. 14.

(5) Pentru fiecare activitate de audit, auditorul de securitate cibernetică furnizează un raport de audit cuprinzând recomandări.

Source: legislatie.just.ro (Official Gazette). The text shown is the current consolidated form (in Romanian).