Articolul 18
Norme privind activitatea auditorilor
(1) Constituie incompatibilități următoarele activități desfășurate de către un auditor de securitate cibernetică:
a) efectuarea auditului de securitate la un operator de servicii esențiale sau furnizor de servicii digitale pentru care auditorul atestat asigură în mod curent servicii de management, de securitate cibernetică ori de tip SOC/CSIRT sau la care este angajat printr-o altă relație contractuală ce nu este de tip audit;
b) efectuarea auditului de securitate pentru rețelele și sistemele informatice pentru care auditorul atestat are contract de prestări servicii la momentul la care se efectuează auditul sau într-un termen mai mic de un an;
c) efectuarea auditului de securitate, ca cerință minimă de securitate în condițiile Legii NIS (cel puțin odată la 2 ani), la un operator de servicii esențiale sau furnizor de servicii digitale de 3 ori consecutiv;
d) efectuarea auditului de securitate la un operator de servicii esențiale sau furnizor de servicii digitale în care deține o participare la capitalul social al acestuia.
(2) Auditul de securitate se realizează numai de auditori de securitate cibernetică, atestați de CERT-RO, în calitate de autoritate competentă la nivel național, potrivit standardelor și specificațiilor europene și internaționale aplicabile în domeniu, în baza unor tematici de audit stabilite în conformitate cu normele tehnice în vigoare privind cerințele minime de asigurare a securității rețelelor și sistemelor informatice aplicabile operatorilor de servicii esențiale, respectiv furnizorilor de servicii digitale și după încheierea unui contract de audit.
(3) Auditul de securitate realizat în conformitate cu prevederile alin. (2) este un audit de securitate care se poate realiza și la solicitarea autorității competente la nivel național și reprezintă un audit de securitate în condițiile Legii NIS.
(4) Pentru desfășurarea auditului de securitate, auditorii de securitate cibernetică se pot organiza și pot funcționa și în echipe de audit de securitate.
(5) În cazul efectuării auditului de securitate la un operator de servicii esențiale sau furnizor de servicii digitale de către un auditor care nu deține atestat sau care are atestatul suspendat/revocat, auditul este considerat ca fiind efectuat în afara condițiilor Legii NIS, iar raportul de audit de securitate nu este acceptat de către autoritatea competentă la nivel național.