Capitolul IV — Condiții aplicabile activității de audit de securitate

Pe această pagină

Secțiunea 1 — Auditul de securitate

Articolul 27

Desfășurarea auditului de securitate

(1) Auditul de securitate este unul dintre mijloacele disponibile oricărui operator economic pentru a testa și asigura nivelul de securitate al rețelelor și sistemelor informatice care stau la baza susținerii serviciilor esențiale sau furnizării de servicii digitale.

(2) Auditul de securitate se va desfășura în baza unui contract încheiat între operatorul economic, respectiv operatorul de servicii esențiale sau furnizorul de servicii digitale, și un auditor de securitate, valabil atestat de autoritatea competentă la nivel național.

(3) Operatorul economic nu poate contracta servicii de audit de securitate cu același auditor de securitate cibernetică pentru mai mult de două audituri consecutive.

(4) În contractul de audit sunt cuprinse în mod obligatoriu clauze cu privire la faptul că auditorul de securitate cibernetică respectă cerințele impuse pentru efectuarea auditului de securitate a rețelelor și sistemelor informatice care stau la baza furnizării serviciilor esențiale sau digitale, în conformitate cu prezentul regulament și cu bunele practici în domeniu.

(5) Perioada supusă auditării reprezintă perioada cuprinsă între două audituri de securitate consecutive.

(6) Auditul de securitate se desfășoară cu respectarea standardelor și specificațiilor europene și internaționale aplicabile în domeniu. Prima listă a standardelor și specificațiilor europene și internaționale a fost aprobată prin Decizia directorului general al Centrului Național de Răspuns la Incidente de Securitate Cibernetică - CERT-RO nr. 88/2020 privind aprobarea Listei standardelor și specificațiilor europene și internaționale și publicată în Monitorul Oficial al României, Partea I.

(7) Tematicile de audit vor ține seama de normele tehnice privind cerințele minime de asigurare a securității rețelelor și sistemelor informatice aplicabile, după caz, operatorilor de servicii esențiale sau furnizorilor de servicii digitale.

(8) Pentru cazurile în care rețelele și sistemele informatice care stau la baza furnizării serviciilor esențiale sau digitale sunt situate în afara țării, auditarea sistemului se va face astfel:

a) de către auditorul de securitate cibernetică - acesta va audita rețelele și sistemele informatice din străinătate; sau

b) de către un auditor de securitate cibernetică acreditat de autoritatea competentă din acea țară - în acest caz, auditorul de securitate cibernetică contractant agreează auditarea rețelelor și sistemelor informatice din străinătate și preia responsabilitatea auditării, anexând la raportul final raportul auditorului extern tradus în limba română.

(9) Autoritatea competentă la nivel național poate verifica derularea procesului de auditare, atât prin participarea la auditul desfășurat de către auditorul de securitate, cât și prin prisma evaluării dosarelor de emitere/reînnoire atestat de audit de securitate cibernetică.

Secțiunea a 2-a — Documente de audit de securitate

Articolul 28

Documente relevante pe timpul auditului de securitate

(1) La finalizarea auditului de securitate, auditorul de securitate cibernetică are obligația de a întocmi raportul de audit de securitate, în limba română, care va cuprinde, în anexă, rapoarte specifice pentru fiecare dintre activitățile de audit, așa cum sunt stabilite la art. 5 alin. (1) lit. a)-f).

(2) La întocmirea raportului de audit de securitate, auditorul de securitate cibernetică va avea în vedere respectarea cerințelor și recomandărilor stabilite în anexa nr. 7.

(3) În termen de maximum 15 zile de la solicitarea scrisă a autorității competente la nivel național, auditorul de securitate cibernetică trebuie să comunice următoarele, fără a se limita la acestea:

a) orice raport sau document care a fost adus la cunoștința operatorului economic auditat;

b) motivația de încetare a contractului de audit, dacă aceasta a avut loc înainte de finalizarea auditării.

(4) Auditorul de securitate cibernetică notifică atât operatorului economic auditat, cât și autorității competente la nivel național, prin e-mail ([email protected]), în maximum 5 zile de la constatare, orice fapt sau act care, în opinia auditorului:

a) este de natură să afecteze securitatea și utilizarea în siguranță a rețelelor și sistemelor informatice care furnizează servicii esențiale sau digitale;

b) poate conduce la o opinie de audit cu rezerve, negativă sau imposibilitatea exprimării acesteia.

Secțiunea a 3-a — Cerințe referitoare la desfășurarea unui audit de securitate

Articolul 29

Cerințe generale privind auditul de securitate

(1) Definirea auditului de securitate și descrierea activităților de audit de securitate solicitate se formulează în cererea de oferte.

(2) Cerințe specifice și recomandări cu privire la furnizarea serviciilor de audit de securitate și la desfășurarea auditului, precum și tipurile de audit care urmează a fi efectuate în funcție de sfera auditului sunt prezentate în anexa nr. 8.

(3) Auditorul de securitate cibernetică solicită și se asigură că operatorul economic îi oferă un mediu de lucru adecvat misiunilor sale.

(4) Auditorul de securitate cibernetică verifică dacă operatorul economic a identificat corect rețelele și sistemele informatice de auditat, precum și interdependențele externe ale rețelelor și sistemelor informatice.

(5) Auditorul de securitate cibernetică se asigură că auditul de securitate furnizat este adaptat la context și la obiectivele dorite de operatorul economic. În caz contrar, auditorul de securitate cibernetică informează operatorul economic înainte de furnizarea auditului de securitate.

(6) Furnizarea și desfășurarea unui audit de securitate presupun atingerea următoarelor etape:

a) contractul de audit de securitate;

b) pregătirea auditului de securitate;

c) executarea auditului de securitate;

d) finalizarea auditului de securitate;

e) închiderea auditului de securitate.

Articolul 30

Contractul de audit de securitate

(1) Auditul de securitate a rețelelor și sistemelor informatice se desfășoară de auditorul de securitate cibernetică în baza unui contract de audit de securitate, încheiat cu operatorul economic înaintea începerii auditului.

(2) Contractul de audit de securitate trebuie semnat de reprezentantul legal al operatorului economic și de auditorul de securitate cibernetică contractant.

(3) Termenii serviciului. Contractul de audit:

a) descrie domeniul de aplicare a auditului, abordarea generală a auditului de securitate a rețelelor și sistemelor informatice, activitățile de audit și termenii auditului (obiective, locuri și criterii ale auditului, etape, livrabile așteptate ca input, condiții prealabile etc.);

b) specifică dacă serviciul de audit este calificat sau nu;

c) specifică rezultatele așteptate la finalizarea auditului, ședințele de deschidere și de închidere, publicul-țintă, nivelul de confidențialitate și metodele asociate;

d) descrie mijloacele tehnice (echipamente și instrumente) și organizaționale implementate de auditorul de securitate cibernetică ca parte a auditului;

e) descrie metodele de comunicare care vor fi utilizate în timpul auditului între auditorul de securitate cibernetică și operatorul economic;

f) prevede ce mijloace logistice vor fi puse la dispoziția auditorului de securitate cibernetică de către operatorul economic (resurse materiale, umane, tehnice etc.);

g) definește regulile de proprietate asupra elementelor protejate de proprietatea intelectuală, cum ar fi instrumentele dezvoltate special de auditorul de securitate cibernetică ca parte a auditului, indicatorii de compromis sau raportul de audit;

h) specifică acțiunile care nu pot fi efectuate asupra rețelelor și sistemelor informatice și/sau informațiilor colectate fără autorizarea expresă a operatorului economic și, eventual, acordul sau prezența personalului operatorului economic, precum și modalitățile asociate (implementare, persoane prezente, durată, interval program, planificări, descrierea datelor sensibile și a acțiunilor autorizate etc.);

i) definește mijloacele care asigură trasabilitatea între operatorul economic și auditorul de securitate a informațiilor și suporturilor materiale prezentate pentru analiză.

(4) Organizare. Contractul de audit trebuie:

a) să specifice numele responsabilului de legătură din partea operatorului economic cu auditorul de securitate cibernetică, precum și pentru punerea în legătură a auditorului de securitate cu diferite persoane/furnizori implicați;

b) să specifice numele, rolurile, responsabilitățile, precum și drepturile și nevoile de cunoaștere a persoanelor-cheie desemnate de auditorul de securitate cibernetică și de operatorul economic;

c) să stipuleze că auditorul de securitate cibernetică trebuie, acolo unde este cazul, să colaboreze cu furnizori de servicii terți care lucrează în numele operatorului economic și care au fost desemnați în mod specific de către operatorul economic și să distingă clar responsabilitățile furnizorului de servicii terț. Această cerință trebuie să permită în special auditorului de securitate cibernetică să colaboreze cu un furnizor de servicii de detectare a incidentelor de securitate;

d) să stipuleze că auditorul de securitate cibernetică nu implică alți auditori care nu au nicio relație contractuală cu acesta, care nu au semnat Codul etic al auditorului de securitate cibernetică, care nu au un atestat de auditor de securitate cibernetică valabil eliberat de ANSRSI sau care sunt sub efectul unor sancțiuni, respectiv suspendare sau retragere atestat.

(5) Responsabilități. Contractul de audit:

a) stipulează că auditorul de securitate cibernetică va efectua auditul numai după o autorizare formală (scrisă) din partea operatorului economic;

b) stipulează că auditorul de securitate cibernetică informează operatorul economic în cazul încălcării contractului/ acordului;

c) stipulează că auditorul de securitate cibernetică se angajează ca acțiunile întreprinse ca parte a auditului de securitate să rămână strict conforme cu obiectivele auditului;

d) stipulează că operatorul economic garantează că are toate drepturile de proprietate și accesul la domeniul de aplicare a auditului (rețele și sisteme informatice, suporturi materiale etc.) sau că a obținut acordul oricărui terț și, în special, al furnizorilor sau partenerilor săi de servicii, ale căror rețele și sisteme informatice ar intra în sfera de aplicare;

e) stipulează că operatorul economic și auditorul de securitate cibernetică îndeplinesc toate obligațiile legale și de reglementare necesare desfășurării auditului;

f) stipulează că operatorul economic autorizează temporar auditorul de securitate cibernetică, cu scopul unic de a efectua auditul, să acceseze și să efectueze prelucrarea datelor accesate, indiferent de natura acestor date;

g) stipulează că operatorul economic autorizează temporar auditorul de securitate cibernetică să reproducă, să colecteze și să analizeze, în scopul efectuării auditului, date aparținând rețelelor și sistemelor informatice auditate;

h) definește responsabilitățile și măsurile de precauție obișnuite care trebuie respectate de către toate părțile cu privire la riscurile potențiale asociate auditului, în ceea ce privește confidențialitatea informațiilor colectate și analizate, precum și în ceea ce privește disponibilitatea (de exemplu, refuzul de serviciu în timpul testării de penetrare, scanarea vulnerabilităților privind un sistem informatic sau a unui server) și integritatea rețelelor și sistemelor informatice vizate;

i) stabilește dacă auditorul de securitate cibernetică are nevoie de o asigurare de practică profesională care acoperă daunele cauzate în timpul desfășurării auditului și, dacă este cazul, specifică acoperirea acestora și include certificatul de asigurare.

(6) Confidențialitate. Contractul de audit:

a) prevede regimul de distribuție a raportului de audit (de exemplu, public, confidențial etc.);

b) prevede o clauză explicită prin care raportul de audit poate fi transmis către ANSRSI, pe baza autorizației scrise din partea operatorului economic;

c) stipulează că auditorul de securitate cibernetică poate, cu excepția unui refuz formal și scris din partea operatorului economic, să păstreze anumite tipuri de informații legate de audit odată ce acesta a fost finalizat. Auditorul de securitate cibernetică trebuie să identifice aceste tipuri de informații în contract (de exemplu: livrabile, informații, documente etc.);

d) stipulează că auditorul de securitate cibernetică anonimizează și decontextualizează (ștergerea oricăror informații care identifică operatorul economic, orice informații cu caracter personal etc.) toate informațiile pe care operatorul economic le autorizează să le păstreze;

e) stipulează că auditorul de securitate cibernetică distruge toate informațiile referitoare la operatorul economic, cu excepția celor pentru care a primit o autorizație de păstrare/stocare de la operatorul economic;

f) specifică metodele (conținutul, forma, domeniul de aplicare etc.) pentru elaborarea recomandărilor;

g) prevede o procedură pentru obținerea consimțământului personalului operatorului economic auditat și al oricărui partener terț pentru efectuarea auditului de securitate.

(7) Reglementări. Contractul de audit:

a) este scris în limba română;

b) stipulează că legea aplicabilă este legea română;

c) prevede cerințele care trebuie îndeplinite de auditorul de securitate cibernetică în contextul unui caz judiciar, civil sau de arbitraj;

d) definește perioada de păstrare a informațiilor legate de audit și, în special, a evenimentelor colectate și a incidentelor de securitate detectate. Dacă este necesar, se poate face o distincție privind perioada de păstrare în funcție de tipurile de informații. Perioada minimă de păstrare este de 6 luni, sub rezerva legislației și reglementărilor române actuale.

(8) Subcontractare. Contractul trebuie să specifice că auditorul de securitate cibernetică contractant nu poate subcontracta o parte sau în întregime activitatea de audit de securitate cibernetică executată în baza acestui regulament și a Legii NIS.

(9) Participare experți. Contractul trebuie să specifice că auditorul de securitate cibernetică contractant poate implica alți experți în activitățile de audit de securitate executate în baza acestui regulament și a Legii NIS, cu condiția ca implicarea experților să nu depășească 10% din volumul total al activității de audit executate.

(10) Livrabile. Contractul trebuie să precizeze că toate livrabilele produse de auditorul de securitate cibernetică contractant sunt furnizate/emise în limba română, cu excepția cazului în care operatorul economic auditat solicită utilizarea unei alte limbi. În cazul în care livrabilele produse de auditorul de securitate cibernetică sunt produse atât în română, cât și în alte limbi, versiunea în limba română prevalează.

(11) Conformitate. Contractul de audit:

a) indică faptul că auditul de securitate furnizat este:

(i) un serviciu de audit executat în condițiile Legii NIS. În acest caz, auditorul de securitate cibernetică informează operatorul economic despre faptul că atât el, cât și orice subcontractant dețin atestate de auditor de securitate cibernetică valabile eliberate de autoritatea competentă la nivel național;

(ii) un serviciu de audit executat în afara condițiilor Legii NIS. În acest caz, auditorul de securitate cibernetică trebuie să informeze operatorul economic cu privire la riscurile ce decurg din furnizarea unui astfel de serviciu;

b) indică faptul că auditorii de securitate cibernetică dețin un atestat de auditor de securitate cibernetică individual pentru fiecare dintre activitățile de audit pentru care se efectuează misiunea de audit, inclusiv aceste atestate.

Articolul 31

Pregătirea auditului de securitate

(1) În cazul în care auditul de securitate este efectuat de doi sau mai mulți auditori se constituie o echipă de audit pentru care trebuie să fie numit/desemnat formal un șef al echipei de audit.

(2) Șeful echipei de audit va constitui și va conduce echipa de auditori, ce trebuie să aibă - în ansamblul său - cunoștințele, experiența și abilitățile necesare pentru executarea auditului.

(3) Șeful echipei de audit sau auditorul de securitate cibernetică, acolo unde nu există constituită o echipă de audit, trebuie ca de la începutul pregătirii auditului să stabilească contactul cu operatorul economic și propria conducere managerială. Acest contact, formal sau informal, are ca scop în special stabilirea canalelor de comunicare și de luare a deciziilor și specificarea termenilor și condițiilor pentru prestarea misiunii de audit. Șeful echipei de audit sau auditorul de securitate cibernetică, acolo unde nu există constituită o echipă de audit, trebuie să obțină, de asemenea, de la operatorul economic lista punctelor de contact necesare pentru efectuarea auditului.

(4) Șeful echipei de audit sau auditorul de securitate cibernetică, acolo unde nu există constituită o echipă de audit, se asigură, împreună cu operatorul economic, că reprezentanții legali ai entităților afectate de audit au fost anunțați în prealabil și că și-au dat acordul.

(5) Șeful echipei de audit sau auditorul de securitate cibernetică, acolo unde nu există constituită o echipă de audit, elaborează un plan de audit. Planul de audit acoperă în special următoarele puncte: obiectivele, domeniile și criteriile auditului, componenta tehnică și organizatorică a serviciului de audit, datele și locurile în care vor fi desfășurate activitățile de audit și, în special, cele posibile auditate, informații generale despre ședințele de începere și de închidere a misiunii de audit, auditorii de securitate care alcătuiesc echipa de audit, confidențialitatea datelor colectate și anonimizarea constatărilor și rezultatelor.

(6) Tematica de audit va ține seama de cerințele minime de asigurare a securității rețelelor și sistemelor informatice aplicabile operatorilor de servicii esențiale, respectiv furnizorilor de servicii digitale.

(7) Obiectivele, criteriile și programul auditului, precum și activitățile de audit aplicate trebuie definite între auditorul de securitate cibernetică contractant și operatorul economic, ținând seama de constrângerile de funcționare ale rețelelor și sistemelor informatice. Aceste elemente trebuie incluse în planul de audit.

(8) În funcție de activitatea de audit, echipa de audit/auditorul trebuie să obțină mai întâi toată documentația existentă de la operatorul economic (exemple: politica de securitate, analiza riscurilor, proceduri de securitate etc.), referitoare la rețelele și sistemele informatice auditate în scopul evaluării și revizuirii acesteia.

(9) Auditul de securitate va începe numai după o ședință oficială în timpul căreia șeful echipei de audit sau auditorul de securitate cibernetică, acolo unde nu există constituită o echipă de audit, și reprezentanții autorizați ai operatorului economic își confirmă contractul cu privire la toți termenii serviciului de audit furnizat. Această întâlnire poate fi și video on-line sau telefonică, dar trebuie, în acest caz, să facă obiectul unei confirmări scrise.

(10) Înainte de începerea auditului, auditorul de securitate cibernetică trebuie să conștientizeze operatorul economic despre valoarea backup-ului și păstrării datelor, aplicațiilor și sistemelor de operare din rețelele și sistemele informatice auditate.

(11) În prealabil și în cazul specific al testării de penetrare, trebuie semnat un formular de autorizare de către operatorul economic, entitățile auditate și orice terți. În formularul de autorizare vor fi specificate, în special:

a) lista infrastructurilor auditate (adrese IP, nume de domenii etc.);

b) lista adreselor IP din care provin testele;

c) data și orele exclusive ale testelor;

d) durata autorizației.

Articolul 32

Executarea auditului de securitate

(1) Șeful echipei de audit sau auditorul de securitate cibernetică, acolo unde nu există constituită o echipă de audit, va informa permanent operatorul economic despre vulnerabilitățile critice descoperite pe timpul auditului. De asemenea, trebuie să raporteze operatorului economic orice element găsit care prezintă un risc imediat și semnificativ și, în măsura posibilului, să propună măsuri pentru eliminarea acestui risc.

(2) Auditul de securitate trebuie efectuat cu respect pentru activitatea, reputația, personalul, precum și pentru rețelele și sistemele informatice ale operatorului economic.

(3) Constatările și observațiile făcute de auditorul de securitate cibernetică trebuie să fie reale/faptice/obiective și să se bazeze pe dovezi, date și informații analizate de auditor în timpul auditului.

(4) Auditorul de securitate cibernetică trebuie să notifice imediat, direct sau prin șeful de echipă, când este constituită echipa de audit, conducerea managerială proprie și operatorul economic, în conformitate cu clauzele de confidențialitate stabilite în contractul de audit, cu privire la concluziile activității de audit.

(5) Orice modificare adusă rețelelor și sistemelor informatice auditate, în timpul auditului, trebuie urmărită, iar la sfârșitul auditului, rețelele și sistemele informatice în cauză trebuie să revină într-un stadiu a cărui securitate nu este degradată în comparație cu starea inițială.

(6) Constatările auditului de securitate trebuie să fie bine documentate, iar informațiile primite de către auditor trebuie păstrate pe toată durata misiunii de audit.

(7) Auditorul de securitate cibernetică trebuie să ia toate măsurile de precauție necesare pentru a păstra confidențialitatea documentelor și informațiilor referitoare la operatorul economic.

(8) Operatorul economic va urmări logurile acțiunilor și rezultatele auditorilor de securitate cu privire la rețelele și sistemele informatice auditate, precum și datele de finalizare a acestora. Aceste loguri pot fi utilizate pentru a stabili cauzele unui posibil incident tehnic care a avut loc în timpul auditului.

(9) Detalierea cerințelor impuse auditorului de securitate și operatorului economic pe timpul executării auditului de securitate este specificată în anexa nr. 9.

Articolul 33

Finalizarea auditului de securitate

(1) La finalizarea auditului și fără a aștepta finalizarea raportului de audit, șeful echipei de audit sau auditorul de securitate cibernetică, acolo unde nu există constituită o echipă de audit, trebuie să informeze operatorul economic cu privire la constatările și concluziile inițiale ale auditului.

(2) Acolo unde este cazul, auditorul de securitate cibernetică prezintă vulnerabilitățile majore și critice care ar necesita o acțiune rapidă și descrie recomandările asociate.

(3) Pentru orice audit de securitate, auditorul de securitate cibernetică trebuie să pregătească un raport formal de audit care va cuprinde fiecare dintre activitățile de audit stabilite la art. 5 alin. (1), în funcție de serviciile de audit contractate, și să îl trimită operatorului economic, în format electronic sau hârtie.

(4) Raportul de audit trebuie să conțină în special:

a) o mențiune privind destinatarul raportului de audit și regimul de distribuție a acestui raport (de exemplu, public, confidențial, clasificat etc.);

b) o mențiune privind standardele profesionale, metodologiei sau cadrului utilizat pentru executarea auditului de securitate cibernetică;

c) un rezumat întocmit într-un limbaj accesibil și persoanelor nontehnice care specifică:

(i) contextul și domeniul de aplicare a serviciului de audit de securitate furnizat;

(ii) vulnerabilități critice, tehnice sau organizaționale și măsurile corective propuse;

(iii) evaluarea nivelului de securitate a rețelelor și sistemelor informatice auditate în comparație cu stadiul tehnicii și ținând cont de domeniul de aplicare a auditului;

d) un tabel rezumat al rezultatelor auditului care specifică:

(i) un rezumat al vulnerabilităților identificate, clasificate în funcție de o scară valorică;

(ii) rezumatul măsurilor corective propuse, clasificate după nivelul critic și după complexitate, sau costul estimat al corecției;

e) la efectuarea unei testări de penetrare, o descriere a cursului liniar al testelor de penetrare și a metodologiei utilizate pentru a detecta vulnerabilitățile și, dacă este cazul, a le exploata;

f) o concluzie/opinie generală a auditorului privind securitatea rețelelor și sistemelor informatice auditate, care prezintă rezultatele diferitelor activități de audit desfășurate.

(5) Raportul de audit trebuie adaptat în funcție de activitatea de audit desfășurată de auditorul de securitate cibernetică.

(6) Vulnerabilitățile, de origine tehnică sau organizațională, trebuie clasificate în funcție de impactul lor asupra securității rețelelor și sistemelor informatice și de dificultatea lor de exploatare. Se va utiliza scala stabilită de CERT-RO, în calitate de autoritate competentă la nivel național, în anexa nr. 10.

(7) Fiecare vulnerabilitate trebuie să fie asociată cu una sau mai multe recomandări adaptate rețelelor și sistemelor informatice ale operatorului economic. Recomandările descriu soluții pentru rezolvarea temporară sau permanentă a vulnerabilității și îmbunătățirea nivelului de securitate.

(8) Raportul de audit poate prezenta, de asemenea, recomandări generale care nu au legătură cu vulnerabilitățile și sunt destinate să consilieze operatorul economic cu privire la acțiunile pe care le poate întreprinde acesta pentru asigurarea unui nivel sporit al securității rețelelor și sistemelor informatice proprii.

(9) Raportul de audit trebuie să menționeze rezervele legate de exhaustivitatea rezultatelor auditului (referitoare la termenele alocate, disponibilitatea informațiilor solicitate, colaborarea operatorului economic etc.) sau relevanța rețelelor și sistemelor informatice auditate.

(10) Raportul de audit trebuie să includă numele și detaliile de contact ale auditorilor, șefului echipei de audit, dacă este cazul, și conducerii manageriale a auditorului de securitate contractat.

(11) Raportul de audit trebuie să precizeze dacă serviciul de audit realizat a fost executat în baza Legii NIS și să specifice activitățile de audit asociate.

Articolul 34

Închiderea auditului de securitate

(1) Pentru închiderea auditului și finalizarea contractului de audit, auditorul de securitate cibernetică va organiza, împreună cu operatorul economic, o ședință (fizic sau online) de închidere a auditului de securitate la predarea raportului de audit. În timpul întâlnirii se vor prezenta rezumatul raportului de audit, concluziile auditului, recomandările auditorului și se va răspunde întrebărilor ridicate de reprezentanții operatorului economic. De asemenea, este o oportunitate a auditorului de securitate cibernetică de a explica recomandări complexe și, eventual, de a sugera alte soluții mai ușor de implementat.

(2) Toate datele, înregistrările, informațiile sau documentele referitoare la rețelele și sistemele informatice auditate obținute de auditorul de securitate cibernetică trebuie returnate operatorului economic sau, la cererea acestuia, distruse în conformitate cu contractul de audit. După caz, șeful echipei de audit sau auditorul de securitate cibernetică, acolo unde nu există constituită o echipă de audit, întocmește un raport privind distrugerea datelor, pe care îl transmite operatorului economic și în care specifică datele distruse și modul în care acestea au fost distruse.

(3) Contractul de audit este considerat finalizat atunci când au fost efectuate toate activitățile planificate și operatorul economic a confirmat în mod formal primirea raportului de audit emis de auditor.

(4) Auditorul de securitate cibernetică poate oferi/propune operatorului economic efectuarea unui audit de validare la o dată ulterioară, pentru a verifica dacă măsurile corective propuse în timpul misiunii de audit au fost implementate corect.

Sursă: legislatie.just.ro (Monitorul Oficial). Textul afișat este forma consolidată curentă.