Capitolul III — Condiții și cerințe pentru auditorii de securitate cibernetică

On this page

Secțiunea 1 — Norme generale

Articolul 18

Norme privind activitatea auditorilor

(1) Constituie incompatibilități următoarele activități desfășurate de către un auditor de securitate cibernetică:

a) efectuarea auditului de securitate la un operator de servicii esențiale sau furnizor de servicii digitale pentru care auditorul atestat asigură în mod curent servicii de management, de securitate cibernetică ori de tip SOC/CSIRT sau la care este angajat printr-o altă relație contractuală ce nu este de tip audit;

b) efectuarea auditului de securitate pentru rețelele și sistemele informatice pentru care auditorul atestat are contract de prestări servicii la momentul la care se efectuează auditul sau într-un termen mai mic de un an;

c) efectuarea auditului de securitate, ca cerință minimă de securitate în condițiile Legii NIS (cel puțin odată la 2 ani), la un operator de servicii esențiale sau furnizor de servicii digitale de 3 ori consecutiv;

d) efectuarea auditului de securitate la un operator de servicii esențiale sau furnizor de servicii digitale în care deține o participare la capitalul social al acestuia.

(2) Auditul de securitate se realizează numai de auditori de securitate cibernetică, atestați de CERT-RO, în calitate de autoritate competentă la nivel național, potrivit standardelor și specificațiilor europene și internaționale aplicabile în domeniu, în baza unor tematici de audit stabilite în conformitate cu normele tehnice în vigoare privind cerințele minime de asigurare a securității rețelelor și sistemelor informatice aplicabile operatorilor de servicii esențiale, respectiv furnizorilor de servicii digitale și după încheierea unui contract de audit.

(3) Auditul de securitate realizat în conformitate cu prevederile alin. (2) este un audit de securitate care se poate realiza și la solicitarea autorității competente la nivel național și reprezintă un audit de securitate în condițiile Legii NIS.

(4) Pentru desfășurarea auditului de securitate, auditorii de securitate cibernetică se pot organiza și pot funcționa și în echipe de audit de securitate.

(5) În cazul efectuării auditului de securitate la un operator de servicii esențiale sau furnizor de servicii digitale de către un auditor care nu deține atestat sau care are atestatul suspendat/revocat, auditul este considerat ca fiind efectuat în afara condițiilor Legii NIS, iar raportul de audit de securitate nu este acceptat de către autoritatea competentă la nivel național.

Secțiunea a 2-a — Cerințe pentru auditorii de securitate cibernetică

Articolul 19

Cerințe generale

(1) Pe timpul auditului de securitate, un auditor de securitate cibernetică poate desfășura una sau mai multe activități de audit menționate la art. 5 alin. (1).

(2) În desfășurarea unei activități de audit de securitate, auditorul de securitate cibernetică trebuie:

a) să respecte legile și reglementările în vigoare pe teritoriul național;

b) să descrie și să organizeze activitatea cu operatorul economic supus auditului de securitate;

c) să își asume responsabilitatea pentru activitățile de audit de securitate pe care le desfășoară și, în special, orice daune cauzate entității auditate;

d) după caz, să încheie o asigurare profesională care să acopere daunele cauzate operatorului economic, atât infrastructurii, cât și informațiilor procesate, ca parte a auditului de securitate efectuat;

e) să se asigure că informațiile pe care le furnizează, inclusiv publicitatea, nu sunt false sau înșelătoare;

f) să efectueze serviciul în mod imparțial, cu bună-credință și cu respect pentru operatorul economic, personalul și rețelele și sistemele informatice ale acestuia;

g) să dețină licențe valide pentru instrumentele (software sau hardware) utilizate pentru efectuarea activităților de audit de securitate;

h) să solicite/ceară operatorului economic să îl informeze cu privire la orice cerințe legale și de reglementare specifice la care este supus și, în special, la cele legate de sectorul său de activitate;

i) să informeze operatorul economic atunci când acesta din urmă este obligat să raporteze un incident de securitate către CERT-RO și trebuie să îl susțină în acest proces, dacă acesta din urmă solicită acest lucru;

j) să realizeze auditul de securitate pe baza unui contract de furnizare servicii de audit de securitate.

Articolul 20

Codul etic al auditorului de securitate cibernetică

(1) Auditorii de securitate cibernetică sunt obligați să respecte Codul etic al auditorului de securitate cibernetică prezentat în anexa nr. 13.

(2) După obținerea atestatului de auditor de securitate cibernetică, auditorul de securitate cibernetică va lua act de codul etic și va semna, olograf sau digital, declarația/ angajamentul privind respectarea Codului etic al auditorului de securitate cibernetică prevăzut(ă) la art. 10 din anexa nr. 13 și o/îl va înainta la CERT-RO, autoritatea competentă la nivel național, în maximum 10 zile de la emiterea atestatului, folosind unul dintre modurile de transmitere prezentate la art. 7 alin. (4).

(3) Nesemnarea și/sau netransmiterea declarației/ angajamentului duce, după caz, la suspendarea atestatului după a 11-a zi de la emiterea atestatului, dar nu mai mult de 30 de zile sau la revocarea după cea de a 31-a zi de la emiterea atestatului.

Articolul 21

Managementul resurselor și abilităților

(1) Pentru realizarea auditului de securitate, auditorul de securitate cibernetică poate să se asocieze cu alți auditori de securitate cibernetică pentru a asigura pe deplin și sub toate aspectele activitățile de audit pentru care se încheie contractul cu operatorul economic. În acest sens, pentru fiecare contract trebuie să se asigure că auditorii de securitate desemnați au calitățile și abilitățile necesare. Fiecare auditor trebuie să dețină un atestat valabil eliberat de autoritatea competentă la nivel național pentru activitățile de audit pe care le efectuează.

(2) În vederea îmbunătățirii abilităților și îndeplinirii în bune condiții a activităților de audit, auditorul de securitate cibernetică trebuie să participe, periodic, la activități de pregătire și dezvoltare a capacităților profesionale prin seminare, prezentări și exerciții tehnice, cursuri de pregătire etc.

(3) Auditorul de securitate cibernetică este responsabil pentru metodele, instrumentele (software sau hardware) și tehnicile utilizate pe timpul auditului de securitate, precum și pentru utilizarea corectă a acestora (precauții pentru utilizare, controlul configurației etc.) în efectuarea activităților de audit. În acest sens trebuie:

a) să asigure actualizarea continuă a componentelor tehnice utilizate;

b) să utilizeze componente specifice și relevante pentru fiecare tip de activitate de audit;

c) să dețină licențe valide pentru instrumentele (software/hardware) utilizate pentru efectuarea activităților de audit.

Articolul 22

Protecția informațiilor

(1) Auditorul de securitate cibernetică trebuie să protejeze informațiile referitoare la auditul de securitate și, în special, dovezile, constatările și rapoartele.

(2) Auditorul de securitate cibernetică trebuie să ia toate măsurile tehnice și organizatorice în vederea protejării tuturor informațiilor referitoare la activitatea de audit la nivel de procesare restricționată.

(3) Auditorul de securitate cibernetică trebuie să implementeze un sistem de management al securității informației (SMSI) în vederea protejării tuturor informațiilor privitoare la auditurile de securitate efectuate, indiferent de forma în care sunt prezentate (de exemplu: verbal, pe hârtie sau în orice altă formă), inclusiv, dar fără a se limita la date, informații personale, proprietatea intelectuală, parole, informații cu privire la operatorii economici auditați, personalul, rețelele și sistemele informatice ale acestuia, precum și informațiile care nu sunt încă publice cu privire la activitățile de audit desfășurate etc.

Secțiunea a 3-a — Condiții pentru auditorii de securitate cibernetică

Articolul 23

Abilități generale

(1) Auditorul de securitate cibernetică trebuie să cunoască legislația română în vigoare, aplicabilă auditului de securitate cibernetică.

(2) Auditorul de securitate cibernetică trebuie să aibă abilități de scriere, raportare și sinteză și să știe să se exprime oral întrun mod clar și ușor de înțeles, în limba română.

(3) Auditorul de securitate cibernetică trebuie să își îmbunătățească în mod regulat abilitățile, inclusiv prin monitorizarea activă a standardelor profesionale, metodologiilor, tehnicilor și instrumentelor utilizate în timpul activităților de audit desfășurate.

Articolul 24

Abilități și cunoștințe specifice auditului de securitate

(1) Auditorul de securitate cibernetică trebuie să stăpânească cele mai bune practici și metodologii de audit în conformitate cu lista standardelor și specificațiilor europene și internaționale.

(2) Auditorul de securitate cibernetică trebuie să presteze activitatea de audit în conformitate cu cerințele stabilite în prezentul regulament.

(3) Auditorul de securitate cibernetică trebuie să aibă abilitățile/competențele cerute de tipurile de activități de audit și de funcțiile îndeplinite pe timpul unui audit de securitate, astfel cum sunt definite în anexa nr. 6.

Articolul 25

Experiență

(1) Auditorul de securitate cibernetică trebuie să dețină expertiză în domeniul auditului de securitate cibernetică, ce va fi certificată prin deținerea unei certificări profesionale conform listei din anexa nr. 5 sau, alternativ, prin absolvirea unui/unei examen/evaluări al/a expertizei privind securitatea cibernetică.

(2) Pentru desfășurarea activităților de audit de securitate, auditorul de securitate cibernetică trebuie să aibă experiență în domeniu, respectiv să îndeplinească cel puțin una dintre cerințele de mai jos:

a) cel puțin 2 ani de experiență în domeniul administrării sau implementării rețelelor și sistemelor informatice;

b) cel puțin 2 ani de experiență în domeniul securității rețelelor și sistemelor informatice;

c) cel puțin un an de experiență în domeniul investigațiilor, testării sau al auditului de securitate a tehnologiei informației și comunicațiilor sau al rețelelor și sistemelor informatice sau al sistemelor de control industrial.

(3) Examinarea/Evaluarea solicitantului de atestat de auditor de securitate cibernetică se realizează la sediul CERT-RO sau în centre de formare și furnizare de servicii de formare pentru auditorii de securitate cibernetică de către o comisie de evaluare desemnată de către CERT-RO, în calitate de autoritate competentă la nivel național.

(4) Modul de organizare și desfășurarea examinării/evaluării expertizei în domeniul auditului de securitate cibernetică se va aproba prin Normele referitoare la autorizarea formatorilor și furnizorilor de servicii de formare pentru auditorii de securitate cibernetică și membrilor echipelor CSIRT.

Articolul 26

Angajamente

(1) Auditorul de securitate cibernetică ce va efectua un audit de securitate trebuie să aibă semnat un contract:

a) de muncă pe o perioadă nedeterminată valabil cu auditorul de securitate cibernetică persoană juridică contractant, în cazul în care este angajat al persoanei juridice; sau

b) de asociere cu entitatea/entitățile cu care se asociază în vederea efectuării auditului.

(2) Auditorul de securitate cibernetică care efectuează individual un audit de securitate nu se supune regulilor de la alin. (1).

Source: legislatie.just.ro (Official Gazette). The text shown is the current consolidated form (in Romanian).