Articolul 1
Codul etic al auditorului de securitate cibernetică reprezintă un ansamblu de principii și reguli de conduită care trebuie să guverneze activitatea auditorului de securitate cibernetică.
CODUL ETIC al auditorului de securitate cibernetică
la regulament
Codul etic al auditorului de securitate cibernetică reprezintă un ansamblu de principii și reguli de conduită care trebuie să guverneze activitatea auditorului de securitate cibernetică.
Prevederile Codului etic al auditorului de securitate cibernetică se aplică tuturor auditorilor de securitate cibernetică, atestați de Autoritatea competentă la nivel național pentru securitatea rețelelor și sistemelor informatice a atestatului de securitate cibernetică (ANSRSI), care desfășoară activități de audit de securitate a rețelelor și sistemelor informatice care stau la baza furnizării de servicii esențiale și/sau digitale.
Scopul Codului etic al auditorului de securitate cibernetică este crearea cadrului etic necesar desfășurării activității de auditor de securitate cibernetică, astfel încât acesta să își îndeplinească cu profesionalism, loialitate, corectitudine și în mod imparțial îndatoririle de serviciu și să se abțină de la orice faptă care ar putea să aducă prejudicii instituției - atunci când este angajat la un auditor persoană juridică - și operatorului economic (operator de servicii esențiale sau furnizor de servicii digitale) - atunci când desfășoară activități de audit de securitate.
În vederea atingerii scopului Codului etic al auditorului de securitate cibernetică, auditorul de securitate cibernetică va îndeplini următoarele obiective:
1. performanța - desfășurarea unei activități de audit de securitate se va realiza la cei mai ridicați parametri, în scopul îndeplinirii cerințelor stabilite în Regulamentul pentru atestarea și verificarea auditorilor de securitate cibernetică (RENASC), în condiții de economicitate, eficacitate și eficiență;
2. profesionalismul - presupune existența unor capacități intelectuale și experiențe dobândite prin pregătire și educație și printr-un cod de valori și conduită comun tuturor auditorilor de securitate cibernetică;
3. calitatea serviciilor - constă în competența auditorului de securitate cibernetică de a-și realiza sarcinile ce îi revin cu obiectivitate, responsabilitate, sârguință și onestitate;
4. încrederea - auditorul de securitate cibernetică trebuie să promoveze cooperarea și bunele relații cu ceilalți auditori de securitate cibernetică - când face parte dintr-o echipă de audit. Sprijinul și cooperarea profesională, echilibrul și corectitudinea sunt elemente esențiale ale activității desfășurate de către un auditor de securitate cibernetică;
5. conduita - auditorul de securitate cibernetică trebuie să aibă o conduită ireproșabilă atât pe plan profesional, cât și personal;
6. corectitudinea - metodele, instrumentele și tehnicile utilizate trebuie să fie valide și actualizate la nivel cu noutățile în domeniul securității cibernetice;
7. credibilitatea - informațiile furnizate de rapoartele, opiniile și recomandările auditorului de securitate cibernetică trebuie să fie fidele realității și de încredere.
Codul etic al auditorului de securitate cibernetică este structurat în două componente esențiale:
1. principii fundamentale privind practicarea auditului de securitate cibernetică;
2. reguli de conduită care impun normele de comportament pentru auditorul de securitate cibernetică.
În desfășurarea activității auditorul de securitate cibernetică este obligat să respecte următoarele principii fundamentale:
a) integritatea - auditorul de securitate cibernetică trebuie să fie corect, onest și incoruptibil, integritatea fiind suportul încrederii și credibilității acordate raționamentului auditorului de securitate cibernetică;
b) independența și obiectivitatea:
– independența - independența față de operatorul economic (operator de servicii esențiale sau furnizor de servicii digitale) și oricare alte grupuri de interese este indispensabilă. În acest sens, auditorul de securitate cibernetică trebuie:
• să depună toate eforturile pentru a fi independent în tratarea problemelor aflate în analiză;
• să fie independent și imparțial atât în teorie, cât și în practică;
• să nu fie afectat de interese personale sau exterioare;
• să nu se implice în acele activități în care are un interes legitim/întemeiat;
– obiectivitatea - în activitatea sa auditorul de securitate cibernetică trebuie:
• să manifeste obiectivitate și imparțialitate în redactarea rapoartelor, care trebuie să fie precise și obiective;
• să formuleze concluzii și opinii bazate exclusiv pe documentele obținute și analizate conform listei standardelor și specificațiilor internaționale și europene în domeniu;
• să folosească toate informațiile utile primite de la operatorul economic auditat și din alte surse;
• să analizeze punctele de vedere exprimate de operatorul economic auditat și, în funcție de pertinența acestora, să formuleze opiniile și recomandările proprii;
• să facă o evaluare echilibrată a tuturor circumstanțelor relevante și să nu fie influențat de propriile interese sau de interesele altora în formarea propriei opinii;
c) confidențialitatea:
– auditorul de securitate cibernetică este obligat:
• să păstreze confidențialitatea în legătură cu faptele, informațiile sau documentele despre care ia cunoștință în exercitarea atribuțiilor lor; este interzis să utilizeze în interes personal sau în beneficiul unui terț informațiile dobândite în exercitarea atribuțiilor de serviciu;
• să protejeze informațiile referitoare la auditul de securitate și, în special, dovezile, constatările și rapoartele;
– în cazuri excepționale auditorul de securitate cibernetică poate furniza aceste informații numai în condițiile expres prevăzute de normele legale în vigoare sau cu autorizația scrisă din partea operatorului economic auditat;
d) competența profesională:
– auditorul de securitate cibernetică este obligat să își îndeplinească atribuțiile pe timpul activității de audit de securitate cu profesionalism, competență, imparțialitate și la standarde internaționale, aplicând cunoștințele, aptitudinile și experiența dobândite;
– auditorul de securitate cibernetică este obligat să respecte legile și reglementările naționale aplicabile, precum și cele mai bune practici legate de activitățile de audit de securitate;
e) neutralitatea politică:
– auditorul de securitate cibernetică trebuie să fie neutru din punct de vedere politic, în scopul îndeplinirii în mod imparțial a activităților; în acest sens el trebuie să își mențină independența față de orice influențe politice;
– auditorul de securitate cibernetică are obligația ca în exercitarea atribuțiilor ce îi revin să se abțină de la exprimarea sau manifestarea convingerilor lui politice.
Regulile de conduită sunt norme de comportament pentru auditorul de securitate cibernetică și reprezintă un ajutor pentru interpretarea principiilor și aplicarea lor practică, având rolul să îndrume din punct de vedere etic auditorul de securitate cibernetică.
a) integritatea:
– exercitarea profesiei cu onestitate, bună-credință și responsabilitate;
– respectarea legii și acționarea în conformitate cu cerințele activității de audit de securitate;
– respectarea și contribuția la obiectivele etice legitime ale instituției din care provine;
– se interzice auditorului de securitate cibernetică să ia parte cu bună știință la activități ilegale și angajamente care discreditează îndeplinirea atribuțiilor de auditor de securitate cibernetică sau instituția din care face parte;
b) independența și obiectivitatea:
– se interzice implicarea auditorului de securitate cibernetică în activități sau în relații care ar putea să fie în conflict cu interesele instituției supuse activității de audit de securitate și care ar putea afecta o evaluare obiectivă;
– se interzice auditorului de securitate cibernetică să asigure unui operator economic auditat alte servicii decât cele de audit și consultanță;
– se interzice auditorului de securitate cibernetică, în timpul activității de audit, să primească din partea operatorului economic auditat avantaje de natură materială sau personală care ar putea să afecteze obiectivitatea evaluării;
– auditorul de securitate cibernetică este obligat să prezinte în rapoartele lui orice documente sau fapte cunoscute de el, care în caz contrar ar afecta activitatea operatorului economic auditat;
c) confidențialitatea - se interzice folosirea de către auditorul de securitate cibernetică a informațiilor obținute în cursul activității de audit de securitate în scop personal sau întro manieră care poate fi contrară legii ori în detrimentul obiectivelor legitime și etice ale operatorului economic auditat;
d) competența:
– auditorul de securitate cibernetică trebuie să se comporte într-o manieră profesională în toate activitățile pe care le desfășoară, să aplice standarde și norme profesionale și să manifeste imparțialitate în îndeplinirea atribuțiilor cu privire la activitatea de audit de securitate;
– auditorul de securitate cibernetică trebuie să se angajeze numai în acele activități de audit pentru care are cunoștințele, aptitudinile și experiența necesare;
– auditorul de securitate cibernetică trebuie să utilizeze metode și practici de cea mai bună calitate în activitățile pe care le realizează; în desfășurarea auditului și în elaborarea rapoartelor auditorul de securitate cibernetică are datoria de a adera la postulatele de bază și la standardele de audit general acceptate;
– auditorul de securitate cibernetică trebuie să își îmbunătățească în mod continuu cunoștințele, eficiența și calitatea activității lui:
• în cazul persoanelor juridice, acestea trebuie să asigure condițiile necesare pregătirii profesionale a auditorilor de securitate cibernetică, perioada alocată în acest scop fiind de minimum 15 zile lucrătoare pe an;
• în cazul persoanelor fizice, acestea trebuie să desfășoare activități de pregătire profesională de minimum 15 zile lucrătoare pe an;
– auditorul de securitate cibernetică trebuie să aibă un nivel corespunzător de studii de specialitate, pregătire și experiență profesionale elocvente;
– auditorul de securitate cibernetică trebuie să cunoască legislația de specialitate și să se preocupe în mod continuu de creșterea nivelului de pregătire, conform standardelor internaționale;
– se interzice auditorului de securitate cibernetică să își depășească atribuțiile de serviciu.
ANSRSI verifică respectarea prevederilor Codului etic al auditorului de securitate cibernetică de către auditorii de securitate cibernetică, persoane fizice și persoane juridice, și poate iniția măsurile corective necesare, inclusiv revocarea atestatului de auditor de securitate cibernetică.
În conformitate cu art. 20 alin. (1) din Regulamentul pentru atestarea și verificarea auditorilor de securitate cibernetică, prevederile Codului etic al auditorului de securitate cibernetică sunt obligatorii pentru toți auditorii de securitate cibernetică, persoane fizice și juridice, valabil atestați, care au obligația de a-l lua la cunoștință.
După obținerea atestatului de auditor de securitate cibernetică, auditorul va semna o declarație/un angajament prin care ia act de Codul etic al auditorului de securitate cibernetică și se angajează să respecte prevederile acestuia.
Nerespectarea Codului etic al auditorului de securitate cibernetică duce la revocarea de către Autoritatea competentă la nivel național pentru securitatea rețelelor și sistemelor informatice a atestatului de securitate cibernetică a atestatului de auditor de securitate cibernetică.
Modelul de declarație/angajament privind respectarea Codului etic al auditorului de securitate cibernetică: DECLARAȚIE/ANGAJAMENT privind respectarea Codului etic al auditorului de securitate cibernetică
Auditor de securitate cibernetică: .....................................
IDASC: .......................................
Subsemnatul, ............................ (nume și prenume), atestat ca auditor de securitate cibernetică având IDASC: ................,
posesor al actului de identitate seria ....... nr...................., CNP..............................................,
cunoscând dispozițiile art. 326 din Codul penal cu privire la falsul în declarații,
declar pe propria răspundere că am luat cunoștință de Codul etic al auditorului de securitate cibernetică și mă angajez să îl respect pe întreg parcursul perioadei de valabilitate a atestatului de securitate cibernetică.
Dau prezenta declarație în conformitate cu art. 20 din Regulamentul pentru atestarea și verificarea auditorilor de securitate cibernetică, aprobat prin Ordinul secretarului general al Guvernului nr. 559/2021, fiindu-mi necesară la CERT-RO/ANSRSI pentru înscrierea ca auditor de securitate cibernetică în Registrul național al auditorilor de securitate cibernetică.
Semnătura auditorului de securitate cibernetică ...................................................
Numele și prenumele semnatarului ...................................................
Data ...................................................
Sursă: legislatie.just.ro (Monitorul Oficial). Textul afișat este forma consolidată curentă.
Folosim cookie-uri pentru analiza traficului. Vezi Politica de confidențialitate pentru detalii.