Anexa nr. 1
GLOSARTermeni și abrevieri
ANSRSI - autoritatea competentă la nivel național pentru securitatea rețelelor și sistemelor informatice
ARNIS - analiza riscurilor de securitate a rețelelor și sistemelor informatice, document elaborat la nivelul OSE, prin care sunt identificate elementele critice care stau la baza furnizării serviciului esențial și sunt identificate principalele riscuri în vederea gestionării și diminuării acestora
ANISMS - analiza riscurilor de securitate și implementarea măsurilor de securitate pentru limitarea accesului neautorizat
ATECNIS - analiză tehnică cu privire la compromiterea securității rețelelor și sistemelor informatice
CEISC - cerințe de securitate specifice pentru sistemele de control industrial
COSE - contractele de servicii sau furnizare servicii externe
DANIS - decizia de acreditare; decizie formală luată de managementul de nivel înalt al OSE
ECUPA - evidența conturilor pentru utilizatori și pentru procesele automatizate
IEC - indicatori de evaluare, pe baza cărora OSE își evaluează conformitatea cu PONIS
INCEA - instrumente necesare pentru conștientizarea și educarea angajaților cu privire la tipurile de amenințări de securitate informatică și măsurile de protecție corespunzătoare în vederea limitării incidentelor
ISC - sisteme de control industriale
JIERUA - jurnalele de înregistrare a evenimentelor produse de resursele utilizate pentru administrare. Jurnalele sunt constituite și ținute sub formă electronică sau pe hârtie.
LASMA - listă cu acorduri la nivel de serviciu și/sau mecanisme de audit a rețelelor și sistemelor informatice
LASPO - lista activelor, sistemelor și proceselor organizației
LICA - lista conturilor de administrare
LICPA - lista conturilor privilegiate pe nivele de acces și funcționalități accesabile
LIRIE - lista riscurilor potențiale identificate și evaluarea acestora în furnizarea serviciilor esențiale. Riscurile sunt reprezentate de relațiile cu părțile interesate ale ecosistemului
LIRNIS - lista responsabililor NIS
MACC - managementul cheilor de criptare; proces prin care se asigură producerea, utilizarea și evidența materialului criptografic, inclusiv cheile de criptare
MANIS - mapa de acreditare de securitate; document în baza căruia se emite DANIS
MEAUP - mecanism de autentificare pentru utilizatori și procese automatizate la resursele rețelelor și sistemelor informatice
MEGRE - metodologie de gestionare a riscurilor furnizării serviciilor esențiale, document prin care este prezentat procesul de evaluare a riscurilor operatorului economic, criteriile de analiză, de acceptare și de reducere a riscurilor
MEIEC - metoda de evaluare a indicatorilor de conformitate
NIS - rețele și sisteme informatice
OSE - operator de servicii esențiale
PEANIS - procesul de acreditare stabilit în PONIS prin care OSE acreditează NIS utilizate în furnizarea serviciilor esențiale, inclusiv componentele de administrare
PEGEC - procese de gestionare a crizelor; documente prin care OSE stabilește procesele și modurile de implementare în caz de incidente de securitate cibernetică pentru asigurarea continuității activităților organizaționale
PEIREV - proces de identificare, clasificare, remediere și eliminare a vulnerabilităților, în special în software și firmware, la nivelul rețelelor și sistemelor informatice
PGMAVU - program pentru managementul vulnerabilităților în rețelele și sistemele informatice
PONIS - politica de securitate a rețelelor și sistemelor informatice care asigură furnizarea serviciilor esențiale
PPSIA - plicul cu parole utilizate pentru sisteme informatice de administrare a rețelelor și sistemelor informatice
PRADE - procedură privind managementul asigurării disponibilității serviciului esențial, în caz de incident de securitate cibernetică
PRAPC - procedură pentru asigurarea protecției criptografice pentru informații și resurse
PRAPMA - procedură pentru asigurarea protecției malware
PRASA - program de prezentare a securității pentru tot personalul
PRASI - procedură privind accesul și securitatea resurselor și informațiilor
PGASP - program de asigurare a securității personalului; document prin care OSE identifică obiective și stabilește cerințe de securitate pentru fiecare etapă a relației avute de către angajați
PRECAS - procedură privind evaluarea conformității NIS și efectuarea auditului de securitate a rețelelor și sistemelor informatice
PRECDI - procedură privind etichetarea și clasificarea datelor și informațiilor
PRIMSA - procedură pentru gestionarea informațiilor primite și, după caz, a măsurilor de securitate adoptate pentru protejarea NIS
PRISA - program de instruire în domeniul securității pentru angajații care utilizează rețelele și sistemele informatice care stau la baza furnizării serviciilor esențiale
PRISAC - procedură de interconectare la serviciul de alertare și cooperare al CERT-RO
PROCIS - procedură privind organizarea gestionării crizelor în caz de incidente de securitate cibernetică pentru asigurarea continuității activităților organizaționale
PRODAIS - procedură pentru detectarea incidentelor de securitate care afectează rețelele și sistemele informatice
PROFIT - procedură privind filtrarea traficului
PROLD - procedură privind lucrul la distanță
PROMNIS - procedură pentru menținerea securității rețelelor și sistemelor informatice
PROMRE - procedură privind managementul recuperării datelor în caz de dezastre, precum și în caz de incidente severe de securitate cibernetică
PRORAI - procedură pentru gestionarea, răspunsul și analiza incidentelor care afectează funcționarea sau securitatea rețelelor și sistemelor informatice
PRORIS - procedură pentru raportarea incidentelor de securitate
PRORUVI - procedură pentru reducea riscurilor legate de utilizarea unei versiuni învechite
PROSES - procedură privind segregarea și segmentarea rețelelor și sistemelor informatice utilizate pentru furnizarea serviciilor esențiale
PROSRE - procedură de stabilire a relațiilor ecosistemului; documentul include interconexiunile (relațiile externe) între rețelele și sistemele informatice și terți
PRUSIA - procedură privind utilizarea sistemelor informatice de administrare
PRUSME - procedură privind utilizarea suporților de memorie externă
RAEC - raport de evaluare a conformității
RAIPOD - raport privind implementarea politicii de securitate a rețelelor și sistemelor informatice care asigură furnizarea serviciilor esențiale și a documentelor de aplicare a acesteia
RASNIS - raport de audit de securitate a rețelelor și sistemelor informatice
RATES - raport de testare și evaluare a securității rețelelor și sistemelor informatice
RERO - registrul de risc organizațional
RESME - registre de evidență a suporților de memorie externă
SACNIS - serviciul de alertare și cooperare al CERT-RO
SANIS - schema arhitecturii rețelelor și sistemelor informatice folosite la furnizarea serviciilor esențiale
SCAJ - sistem de corelație și analiză de jurnal
SIA - sisteme informatice de administrare a rețelelor și sistemelor informatice
SICAE - situația cartografică a ecosistemului; document prin care se realizează stabilirea și identificarea ecosistemului care stă la baza furnizării serviciului esențial atât NIS, cât și alte componente. De asemenea include, dar fără a se limita la acestea, părți interesate, interne și externe, și furnizori, în special cei cu acces la NIS sau la gestionarea activelor critice ale operatorului economic.
SIDGI - sistem informatic dedicat pentru gestionarea incidentelor
SIEM - managementul monitorizării, cercetării și identificării rapide a principalelor cauze de afectare a securității, precum și ale încălcării politicilor de securitate
SIENIS - sistem de înregistrare evenimente la nivelul rețelelor și sistemelor informatice
SIVMOC - sistem de verificare a potențialelor modificări ale unui cont privilegiat
SMMEIS - sistem de monitorizare și management al evenimentelor și incidentelor de securitate
SMSI - sistemul de management al securității informației
SNIS - securitatea rețelelor și sistemelor informatice
Anexa nr. 2
GRILA DE CORESPONDENȚĂ privind implementarea și auditarea cerințelor minime de securitate
Domenii de securitate [D]
Categorii de activități de securitate [C]
Măsuri de securitate [MS]
Cerințe de securitate [CS]
Indicatori de control [IC]
Managementul securității informației
Analizarea și evaluarea riscurilor
Analiza riscurilor de securitate
Gestionarea riscurilor de securitate
Evaluarea riscurilor de securitate
Realizarea planurilor de securitate. Politica de securitate
Implementarea politicii de securitate
Acreditarea de securitate
Acreditarea rețelelor și sistemelor informatice
Revizuirea validării acreditării de securitate
Metode de evaluare a securității
Verificarea conformității cu privire la securitatea informației. Audit de securitate
Testarea și evaluarea securității rețelelor și sistemelor informatice
Testare și evaluare securitate
Asigurarea securității personalului
Asigurarea securității personalului
Verificarea înțelegerii responsabilităților
Conștientizarea și instruirea utilizatorilor
Instrumente de conștientizare
Instruirea și prezentarea securității
Inventarierea și gestionarea activelor
Managementul ecosistemului
Cartografierea ecosistemului
Stabilirea relațiilor ecosistemului
Acorduri la nivel de serviciu
Managementul arhitecturii
Managementul configurației rețelelor și sistemelor informatice
Instalarea echipamentelor și serviciilor
Managementul suporților de memorie externă
Suporți de memorie externă
Segregarea și segmentarea rețelelor și sistemelor informatice
Segregarea și segmentarea
Asigurarea protecției produselor și serviciilor aferente rețelelor și sistemelor informatice
Asigurarea protecției criptografice
Managementul cheilor de criptare
Protecția împotriva malware
Managementul administrării
Administrarea rețelelor și sistemelor informatice
Utilizarea sistemelor de administrare
Managementul accesului de la distanță
Managementul identității și accesului
Managementul identificării și autentificării utilizatorilor
Identificarea utilizatorilor
Autentificarea utilizatorilor
Managementul drepturilor de acces
Acordarea drepturilor de acces
Verificarea conturilor privilegiate
Mentenanța rețelelor și sistemelor informatice
Sisteme control industrial. SCADA - Monitorizare, control și achiziții de date
Sisteme de control industriale
Managementul securității fizice
Asigurarea protecției fizice a rețelelor și sistemelor informatice
Managementul vulnerabilităților și alertelor de securitate
Fluxul alertelor de securitate
Evaluarea și monitorizarea vulnerabilităților
Înregistrarea evenimentelor
Jurnalizarea și asigurarea trasabilității activităților în cadrul rețelelor și sistemelor informatice
Jurnalizare și trasabilitate
Managementul incidentelor de securitate
Răspuns la incidente de securitate
Monitorizarea incidentelor
Comunicarea cu Autoritatea competentă la nivel național pentru securitatea rețelelor și sistemelor informatice (ANSRSI) și CSIRT Național
Gestionare informații primite de la CERT-RO
Managementul continuității afacerii
Asigurarea disponibilității serviciului esențial și a funcționării rețelelor și sistemelor informatice
Asigurarea disponibilității
Managementul recuperării datelor în caz de dezastre
Organizarea gestionării crizelor
Organizarea gestionării crizelor cibernetice
Procesul de gestionare a crizelor
Gestionarea crizelor cibernetice