Reguli noi de securitate cibernetică pentru firmele din grupuri, publicate în Monitorul Oficial. DNSC a stabilit cum se aplică
Directoratul Național de Securitate Cibernetică (DNSC) a stabilit modul în care se aplică cerințele de securitate cibernetică în cazul companiilor și instituțiilor care fac parte dintr-un grup de întreprinderi. Noile norme clarifică situațiile în care politicile, procedurile sau sistemele de securitate sunt administrate centralizat, la nivelul grupului, și ce trebuie să demonstreze fiecare entitate în parte.
Decizia DNSC a fost publicată în Monitorul Oficial nr. 798 din 21 septembrie 2026 și completează cadrul de aplicare a măsurilor de gestionare a riscurilor de securitate cibernetică pentru entitățile esențiale și importante.
Documentul nu introduce un set nou de controale de securitate, ci stabilește cum se aplică cele existente atunci când o companie face parte dintr-un grup de întreprinderi.
Trei modalități prin care o firmă poate aplica măsurile de securitate
DNSC stabilește trei situații în care pot fi implementate controalele de securitate cibernetică.
- Control preluat: Documentația și măsurile sunt stabilite la nivelul grupului și utilizate de entitatea respectivă.
Este cazul, de exemplu, în care societatea-mamă are o politică comună privind accesul la sistemele informatice, iar aceasta este aplicată și filialelor.
- Control implementat: Politicile generale pot exista la nivel de grup, însă măsura efectivă este implementată și administrată de fiecare entitate.
Compania trebuie astfel să poată demonstra că regula existentă la nivelul grupului este aplicată concret în propria infrastructură.
- Control partajat: O parte a controlului este gestionată centralizat, iar o altă parte este realizată local.
Acest model poate apărea, de exemplu, atunci când grupul gestionează infrastructura sau serviciile comune de securitate, iar filiala răspunde de aplicarea anumitor proceduri și de intervenția la nivel local.
Firmele trebuie să demonstreze că regulile sunt aplicate efectiv
Un element important prevăzut de normele DNSC este că simpla existență a unei politici sau proceduri la nivelul grupului nu este suficientă. Entitatea trebuie să poată demonstra implementarea efectivă a controlului în propria activitate.
Potrivit documentului, controalele aplicate la nivelul entității pot fi:
- preluate;
- implementate;
- partajate.
Indiferent de model, compania rămâne responsabilă pentru demonstrarea aplicării eficiente a controalelor care îi sunt atribuite.
Ce domenii sunt vizate
Normele acoperă principalele componente ale managementului securității cibernetice.
Printre acestea se află:
- Guvernanța, care include organizarea responsabilităților, managementul riscului, rolurile și atribuțiile, politica de securitate și supravegherea.
- Identificarea, respectiv evidența activelor informatice, evaluarea riscurilor și identificarea amenințărilor.
- Protecția, care include managementul identității și al accesului, securitatea datelor, securitatea platformelor, reziliența infrastructurii și instruirea personalului.
- Detecția, respectiv monitorizarea continuă și analiza evenimentelor adverse.
- Răspunsul la incidente, inclusiv managementul incidentelor, analiza acestora, raportarea și comunicarea.
- Recuperarea, care presupune planurile de revenire după incidente și comunicarea aferentă procesului de recuperare.
Cum este evaluat nivelul de securitate al unei companii
Normele introduc și un model prin care se evaluează maturitatea aplicării controalelor de securitate cibernetică.
Sunt prevăzute cinci stadii:
- Stadiul 1: Inițial - Documentația poate exista, dar nu este aprobată oficial sau nu este aplicabilă entității. Procesele sunt realizate ad-hoc sau sunt absente.
- Stadiul 2: Repetabil - Documentația există și este aprobată oficial. Este aplicată în cadrul entității și a fost revizuită în ultimii doi ani, însă procesele pot fi încă informale sau aplicate neuniform.
- Stadiul 3: Definit - Documentația grupului este aprobată oficial și aplicată entității. Excepțiile sunt documentate și aprobate, iar procesele standard sunt implementate.
- Stadiul 4: Gestionat - Documentația este aprobată și aplicată, iar controalele sunt monitorizate. Implementarea este urmărită prin indicatori și raportări.
- Stadiul 5: Optimizare - Organizația urmărește îmbunătățirea continuă a măsurilor de securitate. Feedbackul este integrat activ, procesele sunt actualizate permanent, iar eficiența lor poate fi demonstrată în timp.
DNSC precizează însă că acest nivel de maturitate poate fi atins doar dacă entitățile contribuie activ la procesul de guvernanță, nu doar dacă preiau pasiv controalele existente la nivelul grupului.
Ce NU schimbă noua decizie
DNSC precizează expres că noile norme nu modifică și nu completează controalele, stadiile de maturitate, scorurile-țintă sau regulile de calcul deja stabilite prin Ordinul directorului DNSC nr. 1/2026.
Decizia explică în schimb modul în care aceste cerințe sunt aplicate în cazul structurilor de tip grup de întreprinderi.
Pentru companiile care folosesc politici, infrastructură IT, centre de securitate sau proceduri comune la nivel de grup, documentul devine important deoarece stabilește cine trebuie să demonstreze aplicarea măsurilor și la ce nivel trebuie făcută dovada conformării.
ȘTIREA TA — trimite informații foto/video la Alba24
Cele mai vizionate video
Publică Anunț Gratuit pe Alba24.ro
Publica un anunt gratuit






Comentarii (0)