CERINȚE ȘI RECOMANDĂRI privind întocmirea raportului de audit de securitate
la regulament
I. Cerințe privind conținutul raportului de audit de securitate
#
CERINȚE
OBSERVAȚII
1.
Titlul raportului
Raport de audit de securitate (RASEC) ....
2.
Beneficiarii/Destinatarii raportului, restricții privind conținutul și circulația raportului
Se vor preciza datele cu privire la contractul de furnizare servicii de audit, destinatarul(ii) RASEC și modul de circulație a acestuia.
3.
Identificarea operatorului economic
Identificarea operatorului economic (operator de servicii esențiale - OSE sau furnizor de servicii digitale - FSD) supus misiunii de audit (denumirea/CUI/numărul de înregistrare la Oficiul Național al Registrului Comerțului/adresa etc.)
Identificarea serviciilor esențiale și digitale furnizate pe baza rețelelor și sistemelor informatice auditate
Includerea afirmației că rețelele și sistemele informatice au fost auditate ca urmare a obligației legale impuse de Legea nr. 362/2018 privind asigurarea unui nivel comun ridicat de securitate a rețelelor și sistemelor informatice, cu modificările și completările ulterioare (Legea NIS), de Normele tehnice privind cerințele minime de asigurare a securității rețelelor și sistemelor informatice aplicabile operatorilor de servicii esențiale, respectiv furnizorilor de servicii digitale și de Regulamentul pentru atestarea și verificarea auditorilor de securitate cibernetică.
4.
Tipul serviciului de audit furnizat/ efectuat
Se va preciza tipul de serviciu de audit efectuat, respectiv în condițiile Legii NIS sau în afara condițiilor Legii NIS.
Așa cum a fost stipulat în contractul de audit, auditorul de securitate cibernetică va insera în paragrafele de început că serviciul de audit furnizat este unul calificat sau nu.
5.
Asumarea responsabilității conducerii operatorului economic
Se va preciza faptul că managementul operatorului economic (reprezentanții legali) își asumă responsabilitățile cu privire la implementarea recomandărilor stabilite prin auditul efectuat asupra rețelelor și sistemelor informatice și reducerea riscurilor de securitate.
6.
Responsabilitatea auditorilor de securitate cibernetică
RASEC va include cel puțin afirmațiile că:
- „este responsabilitatea auditorului de securitate cibernetică să exprime o opinie cu privire la conformitatea rețelelor și sistemelor informatice cu prevederile Normelor tehnice privind cerințele minime de asigurare a securității rețelelor și sistemelor informatice aplicabile operatorilor de servicii esențiale, respectiv furnizorilor de servicii digitale și ale prezentului regulament...“;
- „raportul de audit de securitate a fost elaborat în conformitate cu standardul de audit utilizat, respectiv ............................... (menționarea acestuia)“.
7.
Identificare auditori de securitate cibernetică
Datele de identificare ale șefului echipei de audit, precum și ale membrilor echipei:
- numele, prenumele, telefon, fax, adresa de e-mail și adresa unde își desfășoară activitatea etc.
8.
Semnături
Semnătura șefului echipei de audit și a auditorilor pentru fiecare activitate de audit de securitate desfășurată
9.
Obiectivele auditului de securitate
Obiectivele generale și individualizate pe fiecare activitate de audit ([AS1] ÷ [AS6])
10.
Perioada desfășurării auditului de securitate
Se va preciza perioada în care s-a realizat auditul.
11.
Data elaborării și prezentării raportului de audit de securitate
Se va preciza data întocmirii RASEC, precum și data ședinței de închidere și prezentare a acestuia.
12.
Locații de desfășurare a auditului de securitate
Se vor specifica locațiile, pe fiecare activitate de audit, unde s-a desfășurat misiunea de audit; adresa sediului central/sucursalei/filialei etc.
13.
Descrierea domeniului/sferei de audit
Identificarea rețelelor și sistemelor informatice utilizate de către operatorul economic pentru furnizarea serviciilor esențiale sau digitale ............................................ (menționarea denumirii SE/SD)
Pentru rețelele și sistemele informatice supuse auditului de securitate se vor menționa următoarele:
- măsurile organizatorice: politicile aplicabile și procedurile implementate;
- un sumar conținând analiza riscurilor aferente furnizării de SE/SD, a posibilelor deficiențe ale rețelelor și sistemelor auditate și a măsurilor de reducere a riscurilor asociate, în baza cerințelor minime de securitate implementate conform prevederilor Normelor tehnice privind cerințele minime de asigurare a securității rețelelor și sistemelor informatice aplicabile operatorilor de servicii esențiale, respectiv furnizorilor de servicii digitale.
14.
Implementarea planului de măsuri asumat de operatorul economic la ultimul audit de securitate
Referiri cu privire la implementarea planului de măsuri/acțiune asumat de operatorul economic rezultat în urma activității de audit de securitate anterioare, dacă este cazul
Se va verifica modul de implementare a măsurilor și respectarea termenelor asumate prin RASEC anterior.
15.
Evaluarea anuală a riscurilor operaționale
Referiri cu privire la modul de efectuare de către operatorul economic a evaluării anuale a riscurilor operaționale generate de utilizarea rețelelor și sistemelor informatice importante
Se va verifica și opina cu privire la plauzibilitatea metodologiei/tehnicilor utilizate, precum și asupra măsurilor de control implementate în vederea gestionării riscurilor operaționale identificate.
16.
Testarea de penetrare
Se vor menționa/prezenta date cu privire la rezultatul obținut în urma efectuării testării de penetrare.
Conform raportului de securitate a testării și evaluare a securității rețelelor și sistemelor informatice - auditul de penetrare, se consemnează în RASEC următoarele elemente:
- nr. de înregistrare/data raportului privind testarea de penetrare:
- perioada în care s-au desfășurat testări de penetrare;
- descrierea metodologiei/tehnicilor utilizate;
- menționarea rezultatelor obținute în urma testării;
- concluziile raportului;
- recomandările transmise operatorului economic și răspunsul managementului acestuia.
17.
Opinia auditorului de securitate cibernetică
Afirmația de conformitate, reflectată prin opinia auditorului de securitate cibernetică, respectiv opinie pozitivă, opinie cu rezerve/calificată, opinie negativă, după caz.
18.
Anexe la raportul de audit de securitate
Câte o anexă pentru fiecare activitate de audit desfășurată. Alte anexe
II. Recomandări privind întocmirea raportului de audit de securitate
1. Sumarul observațiilor
La elaborarea RASEC, auditorul de securitate cibernetică va avea în vedere, fără a se limita la acestea:
a) descrierea neconformității/constatării;
b) importanța neconformității/constatării;
c) riscurile asociate;
d) probabilitatea ca aceste constatări să aibă un impact semnificativ; recomandările pentru acțiuni corective și răspunsul conducerii operatorului economic supus misiunii de audit pentru fiecare constatare din raport (inclusiv în urma testului de penetrare);
e) planul de acțiune asumat de către operatorul economic auditat, care conține măsurile propuse, termenul de implementare și persoanele responsabile de implementare.
2. Analiza și managementul riscurilor
În ceea ce privește analiza internă și riscurile asociate, auditorul de securitate cibernetică va avea în vedere cuprinderea în RASEC, fără a se limita la acestea:
a) descrierea politicii/metodologiei utilizate de către operatorul economic;
b) rezultatele revizuirii riscurilor generate de utilizarea rețelelor și sistemelor informatice;
c) rezultatele evaluării de către auditorul de securitate cibernetică a măsurilor de control implementate în vederea gestionării riscurilor identificate (pentru riscuri semnificative).
3. Furnizarea serviciilor de tehnologia informației și comunicațiilor externalizate pentru rețelele și sistemele informatice auditate
Serviciile furnizate de terți pentru funcționarea optimă a rețelelor și sistemelor informatice care stau la baza furnizării serviciilor esențiale/digitale vor fi identificate și prezentate în RASEC, în anexă, de către auditorul de securitate cibernetică.
4. Testarea și evaluarea securității rețelelor și sistemelor informatice
Raportul va fi redactat în limba română și semnat numai de către un auditor de securitate cibernetică atestat pentru aplicarea activității de audit speciale.
Raportul trebuie să cuprindă cel puțin următoarele:
a) sumar executiv, în care să fie redată opinia auditorului de securitate a rețelelor și sistemelor informatice referitoare la climatul general de securitate al ecosistemului evaluat;
b) concluzii privind impactul vulnerabilităților identificate asupra serviciilor esențiale/digitale;
c) recomandări generale de îmbunătățire a climatului de securitate a rețelelor și sistemelor informatice;
d) metodologia de testare folosită;
e) tipul fiecărei vulnerabilități identificate;
f) descriere generală a fiecărei vulnerabilități identificate;
g) impactul exploatării cu succes a fiecărei vulnerabilități identificate;
h) recomandări de eliminare/mitigare a fiecărei vulnerabilități identificate;
i) detalii tehnice ale fiecărei vulnerabilități identificate;
j) elemente tehnice specifice care să permită reproducerea fiecărei vulnerabilități identificate.
5. Concluzii ale echipei de audit de securitate/auditorului de securitate cibernetică privind respectarea cerințelor minime de securitate impuse de normele tehnice aplicabile operatorilor de servicii esențiale sau furnizorilor de servicii digitale
Raportul trebuie să cuprindă cel puțin următoarele:
a) modul de respectare a cerințelor minime de securitate impuse prin normele tehnice;
b) recomandări privind modul de remediere a neconformităților identificate;
c) termene privind remedierea și modul de raportare/ notificare a CERT-RO în calitate de autoritate competentă la nivel național pentru securitatea rețelelor și sistemelor informatice sau a altor autorități, după caz.
Sursă: legislatie.just.ro (Monitorul Oficial). Textul afișat este forma consolidată curentă.
Folosim cookie-uri pentru analiza traficului. Vezi Politica de confidențialitate pentru detalii.