(1) În cuprinsul prezentului regulament se utilizează următoarele abrevieri:
a) ANSRSI - Autoritatea competentă la nivel național pentru securitatea rețelelor și sistemelor informatice care asigură furnizarea serviciilor esențiale ori furnizează serviciile digitale, denumită și Autoritatea competentă la nivel național;
b) CERT-RO - Centrul Național de Răspuns la Incidente de Securitate Cibernetică - CERT-RO;
c) COSC - Consiliul Operativ de Securitate Cibernetică;
d) CSIRT - echipă de răspuns la incidente de securitate cibernetică;
e) FSD - furnizor de servicii digitale;
f) OSE - operator de servicii esențiale;
g) SOC - Centrul de operațiuni de securitate cibernetică.
(2) În cuprinsul prezentului regulament, precum și în activitatea specifică domeniului securității rețelelor și sistemelor informatice se utilizează următoarele concepte:
a) auditor de securitate cibernetică (ASC) - persoană fizică atestată sau persoană juridică cu personal atestat care realizează activități de auditare a rețelelor și sistemelor informatice ce susțin servicii esențiale sau furnizează servicii digitale, conform reglementărilor și bunelor practici în domeniu;
b) audit de securitate (ASEC) - activitatea prin care se realizează o evaluare sistematică a tuturor politicilor, procedurilor și măsurilor de protecție implementate la nivelul rețelelor și sistemelor informatice în vederea identificării disfuncțiilor și vulnerabilităților și a furnizării unor soluții de remediere a acestora;
c) atestat de auditor de securitate cibernetică (AASC) - document emis de autoritatea competentă la nivel național pentru securitatea rețelelor și sistemelor informatice, cu valabilitate limitată de 3 ani, prin care se certifică îndeplinirea condițiilor de către persoana atestată pentru desfășurarea activităților de auditare a rețelelor și sistemelor informatice aparținând operatorilor de servicii esențiale sau furnizorilor de servicii digitale;
d) certificat de specializare auditor de securitate cibernetică (CSASC) - document eliberat de către un formator sau furnizor de servicii de formare pentru auditori de securitate cibernetică autorizat de ANSRSI;
e) codul etic al auditorului de securitate cibernetică (CEASC) -un ansamblu de principii și reguli de conduită care trebuie să guverneze activitatea auditorului de securitate cibernetică;
f) domeniul auditului - mediul fizic, logic și organizațional în care se află rețelele și sistemele informatice sau o parte a acestora și pe care se efectuează un audit de securitate;
g) echipă de audit de securitate (EASEC) - formațiune constituită din două sau mai multe persoane, condusă de un șef de echipă, ce este capabilă să efectueze auditul de securitate la nivelul unui operator de servicii esențiale sau furnizor de servicii digitale cu respectarea prezentului regulament;
h) evaluarea riscurilor de securitate (ERS) - un proces de evaluare a riscurilor de securitate privind solicitantul pentru atestare ca auditor de securitate cibernetică din perspectiva Strategiei de securitate cibernetică a României și a securității naționale, precum și a obligațiilor asumate de România la nivelul Uniunii Europene. Activitatea este efectuată de ANSRSI cu sprijinul instituțiilor din COSC;
i) lista auditorilor de securitate cibernetică (LASC) - cuprinde toți auditorii de securitate cibernetică valabil atestați de autoritatea competentă la nivel național pentru securitatea rețelelor și sistemelor informatice și este publicată pe site-ul instituției;
j) lista standardelor și specificațiilor europene și internaționale (LSSEINIS) - cuprinde toate standardele și specificațiile europene și internaționale utilizate în implementarea cerințelor minime de securitate și în activitatea auditorilor de securitate cibernetică;
k) raport de audit de securitate (RASEC) - document sinteză întocmit de echipa de audit de securitate/auditorul de securitate cibernetică la sfârșitul activității de audit de securitate, prezentat operatorului economic auditat, respectiv operatorului de servicii esențiale sau furnizorului de servicii digitale, și care prezintă rezultatele auditului și, în special, vulnerabilitățile descoperite/identificate, precum și măsurile corective propuse;
l) registrul național al auditorilor de securitate cibernetică (RENASC) - document constituit și administrat la nivelul autorității competente la nivel național pentru securitatea rețelelor și sistemelor informatice care cuprinde evidența cronologică a atestărilor, suspendărilor și revocărilor auditorilor de securitate cibernetică;
m) rețele și sisteme informatice (RSI) - se definesc conform art. 3 lit. l) din Legea NIS; reprezintă o colecție de resurse (hardware, software, personal, date/informații și proceduri) aparținând, după caz, operatorilor de servicii esențiale sau furnizorilor de servicii digitale și care stau la baza furnizării serviciilor esențiale și, respectiv, a serviciilor digitale;
n) sistem de control industrial (ICS) - un set de resurse umane și materiale constituit în scopul controlului instalațiilor tehnice utilizate în furnizarea unui serviciu esențial sau digital compus din senzori și dispozitive de acționare;
o) solicitant de atestat de auditor de securitate cibernetică (SAASC) - o persoană care a absolvit un curs de specializare și care solicită atestarea ca auditor de securitate cibernetică, de la data solicitării și până la primirea atestatului;
p) testarea de penetrare - procesul de testare a rețelelor și sistemelor informatice printr-o simulare a unui atac real asupra componentelor hardware și software, inclusiv a aplicațiilor informatice utilizate de operatorul de servicii esențiale sau furnizorul de servicii digitale auditat, după caz, efectuată cu acordul operatorului economic auditat;
q) vulnerabilitate - o slăbiciune în proiectarea și implementarea rețelelor și sistemelor informatice sau a măsurilor de securitate aferente care poate fi exploatată de către o amenințare sau de un grup de amenințări.