NIS2 - auditul obligatoriu

Audit de securitate cibernetica pentru NIS2

Auditul de securitate cibernetica din OUG 155/2024 nu este un pentest, nu il face oricine si nu are o frecventa publica. Uite ce spune legea, exact.

Ce este, legal

In lege sunt doua tipuri de audit de securitate cibernetica (OUG 155/2024, art. 57 alin. (1)). Auditul periodic e regula, iar directorul DNSC stabileste, prin ordin, conditiile si frecventa lui. Auditul ad-hoc e exceptia: DNSC il poate cere dupa un incident semnificativ, dupa o schimbare mare de infrastructura sau de sistem (in 180 de zile, art. 57 alin. (2)-(3)), sau cand banuieste o incalcare a legii.

Ce contine concret auditul periodic (art. 57 alin. 7)

Legea descrie continutul auditului periodic in linii mari (art. 57 alin. (7)): o trecere sistematica prin toate politicile, procedurile si masurile de protectie, ca sa afli ce vulnerabilitati ai si sa primesti recomandari de remediere. Pe langa partea de test tehnic, auditul se uita la felul in care e condusa firma si la procesele ei, nu doar la sisteme.

Cine il poate face

Doar un auditor cu atestat DNSC valabil, persoana fizica sau juridica, poate face auditul (art. 58 alin. (1)).

Regula de independenta stricta pentru auditorul atestat DNSC

Exista si o regula de independenta stricta (art. 58 alin. (3)): un auditor atestat nu poate face auditul unei entitati careia ii ofera in mod curent servicii de securitate cibernetica sau de tip CSIRT, sau daca este angajatul ei. Nu poate face auditul nici daca are un contract de prestari servicii pentru sistemele auditate, activ sau incheiat cu mai putin de un an inainte de audit. Si nu poate face mai mult de trei audituri consecutive la aceeasi entitate.

Atestatul DNSC este valabil trei ani (art. 58 alin. (6)).

Aceasta regula de independenta ni se aplica si noua. Atestat DNSC ca auditor de securitate cibernetica, categoria General. Documentul de atestare, la cerere. Daca deja iti oferim servicii curente de securitate cibernetica sau ai un contract activ cu noi pe sistemele care ar intra in audit, aceeasi regula ne opreste sa facem si auditul tau obligatoriu - ai nevoie de un alt auditor atestat pentru acea parte.

Cum difera de un pentest

Scop

Audit obligatoriu

Politici, proceduri si masuri de protectie - o evaluare de guvernanta si proces, nu doar tehnica.

Pentest

O tinta tehnica definita: o aplicatie web, un API, o retea.

Cine il poate face

Audit obligatoriu

Doar un auditor cu atestat DNSC valabil.

Pentest

Orice furnizor. Legea nu cere nicio atestare pentru asta.

Declansator

Audit obligatoriu

Programat de DNSC sau ordonat ad-hoc.

Pentest

Comandat de tine, cand ai nevoie de el.

Ce poate face un pentest pentru dosarul tau de audit

Dintr-un pentest iesi cu dovezi tehnice concrete: ce tine, ce nu tine, cu exemple pe care le poate reface oricine. Dovezile astea sustin obligatia de a evalua eficacitatea masurilor de gestionare a riscurilor de securitate cibernetica (OUG 155/2024, art. 13 lit. b)) si iti folosesc cand te pregatesti de auditul obligatoriu.

Ce nu face: un pentest de aplicatie web, in sine, nu este auditul de securitate cibernetica de la art. 57-59 - acela e un instrument mai larg, pentru toata organizatia, declansat de DNSC dupa propriul calendar, nu de tine. Atestat DNSC ca auditor de securitate cibernetica, categoria General. Documentul de atestare, la cerere. Scopul auditului este aplicatia web si API-ul convenite. Pentru un scop extins, stabilim separat. Iti aratam, tehnic si reproductibil, care sunt riscurile reale, ca dovada pentru evaluarea ta interna sau ca pregatire inainte de auditul obligatoriu.

Intrebari frecvente

Este obligatoriu auditul de securitate cibernetica?

Da, pentru entitatile esentiale si importante (OUG 155/2024, art. 11 alin. (5) si art. 12 alin. (5)). Daca o entitate nu se supune auditului, incalcarea intra in aceeasi banda de amenda ca lipsa completa a masurilor de securitate: pana la 10 milioane de euro sau 2% din cifra de afaceri pentru entitatile esentiale, respectiv 7 milioane de euro sau 1,4% pentru cele importante (art. 60 alin. (1) lit. b), alin. (2) lit. a)-b)).

Cat de des trebuie facut?

Cat de des se face auditul de rutina o hotaraste directorul DNSC, prin ordin. Noi nu am gasit nicaieri o cifra publicata. Cifra care circula, o data la trei ani, se refera de fapt la altceva: la recalcularea scorului de risc al entitatii, care e o obligatie diferita. Nu publicam o frecventa pe care nu o putem confirma - intreaba direct la DNSC sau scrie-ne.

Un pentest poate inlocui auditul obligatoriu?

Nu automat. Auditul de la art. 57-59 se uita la toata organizatia, iar declansarea si calendarul le stabileste DNSC. Nu e ceva ce inlocuiesti pur si simplu cu un pentest. Atestat DNSC ca auditor de securitate cibernetica, categoria General. Documentul de atestare, la cerere. Putem face si un audit de securitate cibernetica cu scop limitat la o aplicatie web sau API - parte utila a dosarului tau, dar tot nu e auditul obligatoriu pentru toata organizatia.

Ai nevoie de dovezi tehnice pentru dosarul tau?

Un pentest de aplicatie web iti arata exact unde ai probleme, cu dovezi tehnice reproductibile, pentru evaluarea interna sau pentru auditor.