Articolul 35
Verificarea activității auditorilor de securitate cibernetică
(1) CERT-RO, în calitate de autoritate competentă la nivel național, verifică modul de îndeplinire a activității de către auditorii de securitate cibernetică, în baza planului de control anual, a sesizărilor primite sau a activității de monitorizare a aplicării prevederilor Legii NIS la nivelul României.
(2) În cazul în care, în urma verificărilor, se constată nerespectarea prevederilor prezentului regulament sau a Legii NIS, autoritatea competentă la nivel național poate dispune suspendarea pe o perioadă de timp stabilită în vederea remedierii sau revocarea atestatului de auditor de securitate cibernetică.
(3) CERT-RO, în calitate de autoritate competentă la nivel național, verifică, în urma sesizărilor sau din oficiu, în conformitate cu prevederile art. 35-42 din Legea NIS, îndeplinirea de către auditorii de securitate cibernetică a obligațiilor legale ce le revin și dispune, după caz, măsuri de remediere, suspendarea activității pe o perioadă specificată sau revocarea atestatului de auditor de securitate cibernetică.
(4) Anual, în primul trimestru, auditorii de securitate cibernetică vor transmite la CERT-RO, autoritatea competentă la nivel național, în format electronic, la adresa de e-mail [email protected] - o situație a auditurilor de securitate desfășurate în anul calendaristic precedent, respectiv numărul, beneficiarii, perioadele, neregulile grave constatate și vulnerabilitățile constatate. Modelul de situație se regăsește în anexa nr. 11.