Capitolul II — Atestarea auditorilor de securitate cibernetică

On this page

Secțiunea 1 — Noțiuni generale

Articolul 6

Noțiuni generale privind atestarea

(1) Atestarea auditorilor de securitate cibernetică se realizează de către Centrul Național de Răspuns la Incidente de Securitate Cibernetică - CERT-RO, în calitate de autoritate competentă la nivel național, în conformitate cu prevederile prezentului regulament.

(2) O persoană fizică sau juridică poate solicita atestarea ca auditor de securitate cibernetică pentru următoarele variante de atestare:

a) atestare tip general: pentru toate activitățile de audit, speciale și comune, respectiv cele precizate la art. 5 alin. (1) lit. a)-e);

b) atestare tip special: numai pentru activitățile de audit speciale, respectiv cele precizate la art. 5 alin. (1) lit. c) și d);

c) atestare tip comun: numai pentru activitățile de audit comune, respectiv cele precizate la art. 5 alin. (1) lit. a), b) și e).

(3) În situația precizată la alin. (2) lit. a), auditorul de securitate cibernetică poate desfășura toate activitățile de audit, inclusiv auditul sistemelor de control industrial [AS6].

(4) În situațiile precizate la alin. (2) lit. b) și c), auditorul de securitate cibernetică poate desfășura numai activitățile de audit pentru care a fost atestat și parțial activitatea de audit a sistemelor de control industrial [AS6], respectiv activități de audit speciale sau activități de audit comune.

(5) Un auditor de securitate cibernetică poate deține și alte atestate/autorizări, inclusiv de audit, și care nu fac obiectul prezentului regulament.

Secțiunea a 2-a — Eliberarea atestatului de auditor de securitate cibernetică

Articolul 7

Documente necesare pentru atestare

(1) Atestatul de auditor de securitate cibernetică se obține în baza cererii pentru emiterea atestatului de auditor de securitate cibernetică și a dosarului pentru emiterea atestatului de auditor de securitate cibernetică. Modelele de cerere pentru persoane fizice sau juridice sunt prevăzute în anexa nr. 2.

(2) Dosarul pentru emiterea atestatului de auditor de securitate cibernetică pentru o persoană fizică trebuie să cuprindă următoarele documente:

a) actul de identitate, în copie;

b) adeverința medicală din care să rezulte starea de sănătate fizică și psihică a solicitantului pentru exercitarea atribuțiilor de auditor de securitate cibernetică;

c) certificatul de cazier judiciar, aflat în termenul de valabilitate;

d) curriculum vitae - model europass, cu detalierea secțiunii „experiență profesională“ ce va conține justificarea privind experiența în domeniu, în conformitate cu art. 25 alin. (2), prin detalii/descrieri și anexarea de înscrisuri etc., respectiv cele care prezintă dovada a cel puțin:

(i) 2 ani de experiență în domeniul administrării sau implementării rețelelor și sistemelor informatice; sau

(ii) 2 ani de experiență în domeniul securității rețelelor și sistemelor informatice; sau

(iii) un an de experiență în domeniul investigațiilor, testării sau al auditului de securitate a tehnologiei informației și comunicațiilor sau a rețelelor și sistemelor informatice ori a sistemelor de control industrial;

e) certificări, în copii - în funcție de tipul de atestat solicitat:

(i) atestare tip general - cel puțin două dintre certificările profesionale menționate în anexa nr. 5 (dintre care cel puțin una dintre activitățile de audit comune și cel puțin una dintre activitățile de audit speciale), în perioada de valabilitate;

(ii) atestare tip special - cel puțin una dintre certificările profesionale pentru activitățile de audit speciale menționate în anexa nr. 5, în perioada de valabilitate;

(iii) atestare tip comun - cel puțin una dintre certificările profesionale pentru activitățile de audit comune menționate în anexa nr. 5, în perioada de valabilitate; sau

(iv) certificat evaluare expertiză privind securitatea cibernetică eliberat de către CERT-RO, conform art. 25 alin. (3) și (4);

f) certificatul de specializare de auditor de securitate cibernetică valabil, eliberat de un formator sau furnizor de servicii de formare autorizat de către autoritatea competentă la nivel național, conform art. 32 din Legea NIS;

g) taxa de evaluare și procesare (PF) în vederea atestării ca auditor de securitate cibernetică.

(3) Dosarul pentru emiterea atestatului de auditor de securitate cibernetică pentru o persoană juridică trebuie să cuprindă următoarele documente:

a) documentul de înființare/înregistrare al persoanei juridice, respectiv certificat de înregistrare în registrele naționale, după caz, registrul comerțului, Registrul asociațiilor și fundațiilor, Registrul federațiilor etc.;

b) certificat constatator emis de instituția care gestionează registrul în care se ține evidența înființării persoanei juridice, cu starea la zi a persoanei juridice, nu mai vechi de 30 de zile, în original sau în copie semnată și cu mențiunea „conform cu originalul“;

c) documentele de la alin. (2) pentru fiecare auditor de securitate cibernetică persoană fizică;

d) taxa de evaluare și procesare (PJ) în vederea atestării ca auditor de securitate cibernetică.

(4) Dosarul pentru emiterea atestatului de auditor de securitate cibernetică se depune împreună cu cererea de emitere a atestatului de auditor de securitate cibernetică la CERT-RO, autoritatea competentă la nivel național, în Strada Italiană nr. 22, cod poștal 020976, sectorul 2, București, România, sau se transmite prin poștă, cu scrisoare cu valoare declarată și confirmare de primire, sau prin e-mail în format electronic la [email protected].

(5) Documentația va fi în limba română, paginată și însoțită de un opis.

(6) Autoritatea competentă la nivel național va confirma primirea documentelor/înscrisurilor.

(7) Orice modificare ulterioară a documentelor prevăzute la alin. (1) și (2) va fi transmisă la autoritatea competentă la nivel național în termen de maximum 15 zile de la data producerii acesteia, folosind unul dintre modurile stabilite la alin. (4).

Articolul 8

Inițierea procedurii de evaluare și atestare a auditorului

(1) După confirmarea primirii documentației, autoritatea competentă la nivel național procedează la inițierea procedurii de evaluare și atestare a auditorului de securitate cibernetică.

(2) Procedura de evaluare și atestare presupune parcurgerea a cinci etape procedurale, respectiv: evaluarea documentației solicitantului (EEDS); evaluarea riscurilor de securitate cu privire la solicitant (EERS); evaluarea expertizei solicitantului (EEES); evidența auditorului de securitate cibernetică (EEAS); finalizarea procedurii de atestare (EFPA).

(3) În cazul în care autoritatea competentă la nivel național constată că pentru finalizarea procedurii de evaluare și atestare sunt necesare înscrisuri suplimentare și/sau expertize ori constată că anumite documente depuse nu îndeplinesc condițiile legale de fond sau de formă ori că lipsesc anumite documente doveditoare sau nu au fost achitate taxele legale, solicită noi informații/documente și acordă un termen de până la 30 de zile pentru furnizarea acestora.

(4) Neprezentarea completărilor în termenul precizat la alin. (3) conduce la întreruperea procedurii de evaluare și atestare, restituirea dosarului și informarea solicitantului cu privire la refuzul eliberării atestatului de auditor de securitate cibernetică.

(5) Procedura de evaluare și atestare, respectiv luarea în evidență a auditorului de securitate cibernetică sau refuzul privind înscrierea se finalizează la nivelul autorității competente la nivel național, în termen de maximum 60 de zile de la primirea documentației complete de la solicitant.

Articolul 9

Evaluarea documentației solicitantului (EEDS)

(1) Autoritatea competentă la nivel național constituie mapa auditorului de securitate cibernetică, evaluează documentele transmise de către solicitant, solicită date, informații sau înscrisuri suplimentare, dacă este cazul, și în funcție de situație dispune continuarea sau întreruperea procedurii de evaluare și atestare.

(2) Mapa auditorului de securitate cibernetică care cuprinde cererea solicitantului, dosarul pentru emiterea atestatului de auditor de securitate cibernetică, alte informații/înscrisuri suplimentare, dacă este cazul, și informații cu privire la etapele procedurale aplicate se păstrează la autoritatea competentă la nivel național, în format electronic și/sau pe suport hârtie.

(3) Autoritatea competentă la nivel național colaborează cu instituții și autorități din domeniul/sectorul învățământ, sănătate și aplicării legii în vederea evaluării înscrisurilor trimise de către solicitant.

Articolul 10

Evaluarea riscului de securitate cu privire la solicitant (EERS)

(1) Întrucât rețelele și sistemele informatice care susțin serviciile esențiale sau furnizează servicii digitale fac parte din domenii-cheie pentru securitatea națională, având în vedere că securitatea cibernetică este componentă a securității naționale și ținând cont de faptul că activitatea de audit de securitate presupune acces la informații critice pentru furnizarea serviciilor esențiale/digitale (de exemplu: date cu caracter sensibil sau confidențiale; date/informații ce pot fi utilizate pentru derularea de atacuri cibernetice de natură să afecteze semnificativ funcționarea serviciilor esențiale/digitale la nivel național; vulnerabilități identificate etc.), evaluarea riscurilor de securitate cu privire la solicitant, inclusiv din perspectiva securității naționale, este o etapă importantă în cadrul procedurii de evaluare și atestare.

(2) Autoritatea competentă la nivel național cooperează cu instituțiile din COSC și solicită efectuarea de verificări ale riscurilor de securitate, inclusiv din perspectiva securității naționale, cu privire la solicitantul de atestat de auditor de securitate cibernetică.

(3) În urma informațiilor/datelor primite, autoritatea competentă la nivel național evaluează riscurile de securitate și în funcție de situație dispune continuarea sau întreruperea procedurii de evaluare și atestare.

Articolul 11

Evaluarea expertizei solicitantului (EEES)

(1) Autoritatea competentă la nivel național analizează/evaluează valabilitatea certificărilor profesionale sau a rezultatelor obținute în etapa de examinare a expertizei solicitantului în conformitate cu documentele precizate la art. 7 alin. (2) lit. g).

(2) Autoritatea competentă la nivel național cooperează cu instituțiile din COSC, mediul academic și centre de formare și furnizare de servicii de formare pentru auditorii de securitate cibernetică în vederea evaluării expertizei solicitantului.

(3) În urma evaluării expertizei solicitantului și a rezultatelor obținute, autoritatea competentă la nivel național dispune continuarea sau întreruperea procedurii de evaluare și atestare.

Articolul 12

Evidența auditorului de securitate cibernetică (EEAS)

(1) Autoritatea competentă la nivel național întocmește raportul final de evaluare prin care se propune emiterea atestatului de auditor de securitate cibernetică sau restituirea dosarului.

(2) În baza raportului final de evaluare, autoritatea competentă la nivel național emite atestatul de auditor de securitate cibernetică, ia în evidență auditorul de securitate cibernetică și actualizează lista auditorilor de securitate cibernetică.

(3) Lista auditorilor de securitate cibernetică se publică pe site-ul instituției, pe pagina autorității.

(4) Evidența auditorilor de securitate cibernetică se ține de către autoritatea competentă la nivel național, în format electronic, pe baza Registrului național al auditorilor de securitate cibernetică.

Articolul 13

Finalizarea procedurii de atestare (EFPA)

(1) Autoritatea competentă la nivel național transmite solicitantului atestatul de auditor de securitate cibernetică.

(2) Autoritatea competentă la nivel național actualizează bazele de date specifice și trece la monitorizarea respectării aplicării Legii NIS de către auditorul de securitate cibernetică.

(3) În termen de 10 zile de la primirea atestatului de auditor de securitate cibernetică, persoana fizică sau juridică va efectua plata taxei de auditor de securitate cibernetică, la sediul CERTRO, autoritatea competentă la nivel național, din Strada Italiană nr. 22, sectorul 2, cod poștal 020976, București, sau în contul instituției.

(4) Neachitarea taxei duce la revocarea atestatului și radierea auditorului de securitate cibernetică din evidențele autorității competente la nivel național.

(5) Dosarele solicitanților care nu se încadrează în prevederile prezentului regulament, precum și dosarele incomplete ale solicitanților care nu au fost completate în termenul stabilit la art. 8 alin. (3) se restituie acestora, fiind însoțite de o adresă de informare cu privire la restituire. Taxa de evaluare și procesare în vederea atestării ca auditor de securitate cibernetică nu se restituie.

Secțiunea a 3-a — Revocarea atestatului de auditor de securitate cibernetică

Articolul 14

Revocarea atestatului

(1) CERT-RO, în calitate de autoritate competentă la nivel național, dispune revocarea atestatului de auditor de securitate cibernetică în următoarele situații:

a) încălcarea normelor privind incompatibilitatea specificate la art. 18 alin. (1);

b) nerespectarea în auditul de securitate a standardelor și specificațiilor europene și internaționale;

c) nerespectarea în întocmirea tematicilor de audit de securitate a normelor tehnice în vigoare privind cerințele minime de asigurare a securității rețelelor și sistemelor informatice ale operatorilor de servicii esențiale și ale furnizorilor de servicii digitale;

d) nerespectarea condițiilor aplicabile activității de audit de securitate a rețelelor și sistemelor informatice stabilite în cap. IV secțiunea a 3-a;

e) neachitarea taxelor de auditor de securitate cibernetică sau de reînnoire atestat;

f) neachitarea amenzilor contravenționale stabilite de personalul de control din cadrul autorității competente la nivel național în urma controalelor impuse de sesizările primite, din oficiu sau în urma autosesizării ori încălcării de către auditorul de securitate cibernetică a obligațiilor ce îi revin în temeiul Legii NIS;

g) nerespectarea cerințelor impuse auditorilor de securitate cibernetică stabilite în cap. III secțiunea a 2-a;

h) încălcarea Codului etic al auditorului de securitate cibernetică;

i) după a 31-a zi de la primirea atestatului și nesemnării/ netransmiterii declarației/angajamentului privind respectarea Codului etic al auditorului de securitate cibernetică;

j) suspendarea de trei ori consecutiv a atestatului de auditor de securitate cibernetică în timpul unei perioade de valabilitate a acestuia;

k) comiterea de infracțiuni în domeniul securității cibernetice.

(2) La cererea expresă a auditorului de securitate cibernetică privind renunțarea la atestat, autoritatea competentă la nivel național dispune revocarea atestatului și radierea auditorului de securitate cibernetică din registrul național. Modelele de cerere, persoană fizică sau juridică, sunt prezentate în anexa nr. 3.

(3) Ca urmare a revocării atestatului de auditor de securitate cibernetică, autoritatea competentă la nivel național informează persoana în cauză, radiază auditorul de securitate cibernetică din evidențele autorității, respectiv din Registrul național al auditorilor de securitate cibernetică și actualizează lista auditorilor de securitate cibernetică de pe site-ul instituției.

Secțiunea a 4-a — Reînnoirea atestatului de auditor

Articolul 15

Reînnoirea atestatului

(1) Cu 60 de zile înainte de expirarea termenului de valabilitate a atestatului, auditorul de securitate cibernetică va solicita CERT-RO, autoritatea competentă la nivel național, reînnoirea atestatului prin completarea și transmiterea unei cereri privind reînnoirea atestatului de auditor de securitate cibernetică, însoțită de dosarul pentru reînnoirea atestatului de auditor de securitate cibernetică. Modelele de cerere, persoană fizică sau juridică, sunt prezentate în anexa nr. 4.

(2) Dosarul pentru reînnoirea atestatului de auditor de securitate cibernetică pentru o persoană fizică va cuprinde următoarele documente:

a) documentele stabilite la art. 7 alin. (2) lit. a), b), c), f) și g), actualizate la zi;

b) acte doveditoare privind participarea la activități de pregătire și perfecționare;

c) taxa de evaluare și procesare (PF) în vederea reînnoirii atestatului de auditor de securitate cibernetică;

d) lista auditurilor de securitate desfășurate pe perioada de valabilitate a atestatului, conform modelului prezentat în anexa nr. 12.

(3) Dosarul pentru reînnoirea atestatului de auditor de securitate cibernetică pentru o persoană juridică va cuprinde următoarele documente:

a) documentele stabilite la art. 7 alin. (3) lit. a) și b), actualizate la zi;

b) documentele stabilite la alin. (2) lit. a) și b), pentru fiecare auditor de securitate cibernetică persoană fizică;

c) taxa de evaluare și procesare (PJ) în vederea reînnoirii atestatului de auditor de securitate cibernetică;

d) lista auditurilor de securitate desfășurate pe perioada de valabilitate a atestatului, conform modelului prezentat în anexa nr. 12.

(4) În procedura de evaluare și reînnoire a atestatului de securitate cibernetică, autoritatea competentă la nivel național aplică prevederile de la cap. II secțiunea a 2-a art. 8-13.

(5) În termen de 10 zile de la primirea atestatului de auditor de securitate cibernetică, persoana fizică sau juridică va efectua plata taxei de auditor de securitate cibernetică la sediul CERTRO, autoritatea competentă la nivel național, din Strada Italiană nr. 22, sectorul 2, cod poștal 020976, București, sau în contul instituției.

(6) Neachitarea taxei duce la revocarea atestatului și radierea auditorului de securitate din Registrul național al auditorilor de securitate cibernetică.

Secțiunea a 5-a — Suspendarea atestatului de auditor de securitate cibernetică

Articolul 16

Suspendarea atestatului

(1) Autoritatea competentă la nivel național poate dispune suspendarea atestatului de auditor de securitate cibernetică, pentru o perioadă stabilită de autoritate, în următoarele situații:

a) în cazul descoperirii de către autoritatea competentă la nivel național a nerespectării de către un auditor de securitate cibernetică a unei obligații prevăzute de Legea NIS sau prezentul regulament sau de un act emis de autoritatea competentă la nivel național în baza Legii NIS - până la remedierea deficiențelor constatate și conformare cu Legea NIS;

b) în cazul procedurii de reînnoire a atestatului pentru nerespectarea termenului stabilit la art. 8 alin. (3) - de la a 31-a zi de la data efectuării modificării și până la îndeplinirea cerinței stabilite, dar nu mai mult de 60 de zile;

c) în cazul nerespectării termenului stabilit la art. 20 alin. (2) - din a 11-a zi de la primirea atestatului și până la transmiterea angajamentului semnat la autoritatea națională, dar nu mai mult de 30 de zile.

(2) În cazul suspendării atestatului de auditor de securitate cibernetică, persoana fizică sau juridică căreia i s-a suspendat atestarea nu va mai putea desfășura activități de audit în condițiile Legii NIS și nici să semneze rapoarte de audit de securitate până la remedierea neregulilor și intrarea în legalitate.

Secțiunea a 6-a — Registrul național al auditorilor de securitate cibernetică

Articolul 17

Constituirea, întreținerea și actualizarea registrului

(1) CERT-RO constituie, la nivelul autorității competente la nivel național, Registrul național al auditorilor de securitate cibernetică, care este întreținut și actualizat în permanență.

(2) Registrul se constituie în format electronic pe variantele de atestare prezentate la art. 6 alin. (2) și cuprinde date și informații cu privire la auditorii de securitate cibernetică supuși procesului de atestare, revocare sau suspendare a atestatului de securitate cibernetică.

(3) Pentru informarea operatorilor de servicii esențiale, furnizorilor de servicii digitale și autorităților de reglementare și administrare a sectoarelor și subsectoarelor, în baza Registrului național al auditorilor de securitate cibernetică, autoritatea competentă la nivel național elaborează, actualizează în permanență și publică pe site-ul instituției lista auditorilor de securitate cibernetică.

(4) Eliberarea, revocarea și reînnoirea atestatelor de auditor de securitate cibernetică se consemnează de către autoritatea competentă la nivel național în evidențele/bazele de date proprii.

Source: legislatie.just.ro (Official Gazette). The text shown is the current consolidated form (in Romanian).