ATESTAREA AUDITORILOR DE SECURITATE CIBERNETICĂ
Valabil la data 26-04-2021
Temei legalReglementări în materie regăsim în cadrul Regulamentului pentru atestarea şi verificarea auditorilor de securitate cibernetică, aprobat prin Ordinul nr. 559 din 22 martie 2021, publicat în Monitorul Oficial, Partea I, nr. 387 din 14 aprilie 2021.Atestarea auditorilor de securitate cibernetică se realizează de către Centrul Naţional de Răspuns la Incidente de Securitate Cibernetică - CERT-RO, în calitate de autoritate competentă la nivel naţional, în conformitate cu prevederile prezentului regulament.O persoană fizică sau juridică poate solicita atestarea ca auditor de securitate cibernetică pentru următoarele variante de atestare:a) atestare tip general: pentru toate activităţile de audit, speciale şi comune, respectiv cele precizate la art. 5 alin. (1) lit. a)-e) din regulament;b) atestare tip special: numai pentru activităţile de audit speciale, respectiv cele precizate la art. 5 alin. (1) lit. c) şi d) din regulament;c) atestare tip comun: numai pentru activităţile de audit comune, respectiv cele precizate la art. 5 alin. (1) lit. a), b) şi e) din regulament.În situaţia precizată la lit. a), auditorul de securitate cibernetică poate desfăşura toate activităţile de audit, inclusiv auditul sistemelor de control industrial [AS6].În situaţiile precizate la lit. b) şi c), auditorul de securitate cibernetică poate desfăşura numai activităţile de audit pentru care a fost atestat şi parţial activitatea de audit a sistemelor de control industrial [AS6], respectiv activităţi de audit speciale sau activităţi de audit comune.Un auditor de securitate cibernetică poate deţine şi alte atestate/autorizări, inclusiv de audit, şi care nu fac obiectul prezentului regulament.Eliberarea atestatului de auditor de securitate cibernetică1. Documente necesare pentru atestare Atestatul de auditor de securitate cibernetică se obţine în baza cererii pentru emiterea atestatului de auditor de securitate cibernetică şi a dosarului pentru emiterea atestatului de auditor de securitate cibernetică. Modelele de cerere pentru persoane fizice sau juridice sunt prevăzute în anexa nr. 2 la regulament.Dosarul pentru emiterea atestatului de auditor de securitate cibernetică pentru o persoană fizică trebuie să cuprindă următoarele documente:a) actul de identitate, în copie;b) adeverinţa medicală din care să rezulte starea de sănătate fizică şi psihică a solicitantului pentru exercitarea atribuţiilor de auditor de securitate cibernetică;c) certificatul de cazier judiciar, aflat în termenul de valabilitate;d) curriculum vitae - model europass, cu detalierea secţiunii „experienţă profesională“ ce va conţine justificarea privind experienţa în domeniu, în conformitate cu art. 25 alin. (2) din regulament, prin detalii/descrieri şi anexarea de înscrisuri etc., respectiv cele care prezintă dovada a cel puţin:(i) 2 ani de experienţă în domeniul administrării sau implementării reţelelor şi sistemelor informatice; sau(ii) 2 ani de experienţă în domeniul securităţii reţelelor şi sistemelor informatice; sau(iii) un an de experienţă în domeniul investigaţiilor, testării sau al auditului de securitate a tehnologiei informaţiei şi comunicaţiilor sau a reţelelor şi sistemelor informatice ori a sistemelor de control industrial;e) certificări, în copii - în funcţie de tipul de atestat solicitat:(i) atestare tip general - cel puţin două dintre certificările profesionale menţionate în anexa nr. 5 la regulament (dintre care cel puţin una dintre activităţile de audit comune şi cel puţin una dintre activităţile de audit speciale), în perioada de valabilitate;(ii) atestare tip special - cel puţin una dintre certificările profesionale pentru activităţile de audit speciale menţionate în anexa nr. 5 la regulament, în perioada de valabilitate;(iii) atestare tip comun - cel puţin una dintre certificările profesionale pentru activităţile de audit comune menţionate în anexa nr. 5 la regulament, în perioada de valabilitate; sau(iv) certificat evaluare expertiză privind securitatea cibernetică eliberat de către CERT-RO, conform art. 25 alin. (3) şi (4) din regulament;f) certificatul de specializare de auditor de securitate cibernetică valabil, eliberat de un formator sau furnizor de servicii de formare autorizat de către autoritatea competentă la nivel naţional, conform art. 32 din Legea NIS;g) taxa de evaluare şi procesare (PF) în vederea atestării ca auditor de securitate cibernetică.Dosarul pentru emiterea atestatului de auditor de securitate cibernetică pentru o persoană juridică trebuie să cuprindă următoarele documente:a) documentul de înfiinţare/înregistrare al persoanei juridice, respectiv certificat de înregistrare în registrele naţionale, după caz, registrul comerţului, Registrul asociaţiilor şi fundaţiilor, Registrul federaţiilor etc.;b) certificat constatator emis de instituţia care gestionează registrul în care se ţine evidenţa înfiinţării persoanei juridice, cu starea la zi a persoanei juridice, nu mai vechi de 30 de zile, în original sau în copie semnată şi cu menţiunea „conform cu originalul“;c) documentele de la alin. (2) pentru fiecare auditor de securitate cibernetică persoană fizică;d) taxa de evaluare şi procesare (PJ) în vederea atestării ca auditor de securitate cibernetică.Dosarul pentru emiterea atestatului de auditor de securitate cibernetică se depune împreună cu cererea de emitere a atestatului de auditor de securitate cibernetică la CERT-RO, autoritatea competentă la nivel naţional, în Strada Italiană nr. 22, cod poştal 020976, sectorul 2, Bucureşti, România, sau se transmite prin poştă, cu scrisoare cu valoare declarată şi confirmare de primire, sau prin e-mail în format electronic la nis@cert.ro.Documentaţia va fi în limba română, paginată şi însoţită de un opis.Autoritatea competentă la nivel naţional va confirma primirea documentelor/înscrisurilor.Orice modificare ulterioară a documentelor prevăzute mai sus va fi transmisă la autoritatea competentă la nivel naţional în termen de maximum 15 zile de la data producerii acesteia, folosind unul dintre modurile stabilite anterior.2. Iniţierea procedurii de evaluare şi atestare a auditorului După confirmarea primirii documentaţiei, autoritatea competentă la nivel naţional procedează la iniţierea procedurii de evaluare şi atestare a auditorului de securitate cibernetică.Procedura de evaluare şi atestare presupune parcurgerea a cinci etape procedurale, respectiv: evaluarea documentaţiei solicitantului (EEDS); evaluarea riscurilor de securitate cu privire la solicitant (EERS); evaluarea expertizei solicitantului (EEES); evidenţa auditorului de securitate cibernetică (EEAS); finalizarea procedurii de atestare (EFPA).În cazul în care autoritatea competentă la nivel naţional constată că pentru finalizarea procedurii de evaluare şi atestare sunt necesare înscrisuri suplimentare şi/sau expertize ori constată că anumite documente depuse nu îndeplinesc condiţiile legale de fond sau de formă ori că lipsesc anumite documente doveditoare sau nu au fost achitate taxele legale, solicită noi informaţii/documente şi acordă un termen de până la 30 de zile pentru furnizarea acestora.Neprezentarea completărilor în termenul precizat mai sus conduce la întreruperea procedurii de evaluare şi atestare, restituirea dosarului şi informarea solicitantului cu privire la refuzul eliberării atestatului de auditor de securitate cibernetică.Procedura de evaluare şi atestare, respectiv luarea în evidenţă a auditorului de securitate cibernetică sau refuzul privind înscrierea se finalizează la nivelul autorităţii competente la nivel naţional, în termen de maximum 60 de zile de la primirea documentaţiei complete de la solicitant.3. Evaluarea documentaţiei solicitantului (EEDS) Autoritatea competentă la nivel naţional constituie mapa auditorului de securitate cibernetică, evaluează documentele transmise de către solicitant, solicită date, informaţii sau înscrisuri suplimentare, dacă este cazul, şi în funcţie de situaţie dispune continuarea sau întreruperea procedurii de evaluare şi atestare.Mapa auditorului de securitate cibernetică care cuprinde cererea solicitantului, dosarul pentru emiterea atestatului de auditor de securitate cibernetică, alte informaţii/înscrisuri suplimentare, dacă este cazul, şi informaţii cu privire la etapele procedurale aplicate se păstrează la autoritatea competentă la nivel naţional, în format electronic şi/sau pe suport hârtie.Autoritatea competentă la nivel naţional colaborează cu instituţii şi autorităţi din domeniul/sectorul învăţământ, sănătate şi aplicării legii în vederea evaluării înscrisurilor trimise de către solicitant.4. Evaluarea riscului de securitate cu privire la solicitant (EERS) Întrucât reţelele şi sistemele informatice care susţin serviciile esenţiale sau furnizează servicii digitale fac parte din domenii-cheie pentru securitatea naţională, având în vedere că securitatea cibernetică este componentă a securităţii naţionale şi ţinând cont de faptul că activitatea de audit de securitate presupune acces la informaţii critice pentru furnizarea serviciilor esenţiale/digitale (de exemplu: date cu caracter sensibil sau confidenţiale; date/informaţii ce pot fi utilizate pentru derularea de atacuri cibernetice de natură să afecteze semnificativ funcţionarea serviciilor esenţiale/digitale la nivel naţional; vulnerabilităţi identificate etc.), evaluarea riscurilor de securitate cu privire la solicitant, inclusiv din perspectiva securităţii naţionale, este o etapă importantă în cadrul procedurii de evaluare şi atestare.Autoritatea competentă la nivel naţional cooperează cu instituţiile din COSC şi solicită efectuarea de verificări ale riscurilor de securitate, inclusiv din perspectiva securităţii naţionale, cu privire la solicitantul de atestat de auditor de securitate cibernetică.În urma informaţiilor/datelor primite, autoritatea competentă la nivel naţional evaluează riscurile de securitate şi în funcţie de situaţie dispune continuarea sau întreruperea procedurii de evaluare şi atestare.5. Evaluarea expertizei solicitantului (EEES) Autoritatea competentă la nivel naţional analizează/evaluează valabilitatea certificărilor profesionale sau a rezultatelor obţinute în etapa de examinare a expertizei solicitantului în conformitate cu documentele precizate la art. 7 alin. (2) lit. g) din regulament.Autoritatea competentă la nivel naţional cooperează cu instituţiile din COSC, mediul academic şi centre de formare şi furnizare de servicii de formare pentru auditorii de securitate cibernetică în vederea evaluării expertizei solicitantului.În urma evaluării expertizei solicitantului şi a rezultatelor obţinute, autoritatea competentă la nivel naţional dispune continuarea sau întreruperea procedurii de evaluare şi atestare.6. Evidenţa auditorului de securitate cibernetică (EEAS) Autoritatea competentă la nivel naţional întocmeşte raportul final de evaluare prin care se propune emiterea atestatului de auditor de securitate cibernetică sau restituirea dosarului.În baza raportului final de evaluare, autoritatea competentă la nivel naţional emite atestatul de auditor de securitate cibernetică, ia în evidenţă auditorul de securitate cibernetică şi actualizează lista auditorilor de securitate cibernetică.Lista auditorilor de securitate cibernetică se publică pe site-ul instituţiei, pe pagina autorităţii.Evidenţa auditorilor de securitate cibernetică se ţine de către autoritatea competentă la nivel naţional, în format electronic, pe baza Registrului naţional al auditorilor de securitate cibernetică.7. Finalizarea procedurii de atestare (EFPA) Autoritatea competentă la nivel naţional transmite solicitantului atestatul de auditor de securitate cibernetică.Autoritatea competentă la nivel naţional actualizează bazele de date specifice şi trece la monitorizarea respectării aplicării Legii NIS de către auditorul de securitate cibernetică.În termen de 10 zile de la primirea atestatului de auditor de securitate cibernetică, persoana fizică sau juridică va efectua plata taxei de auditor de securitate cibernetică, la sediul CERTRO, autoritatea competentă la nivel naţional, din Strada Italiană nr. 22, sectorul 2, cod poştal 020976, Bucureşti, sau în contul instituţiei.Neachitarea taxei duce la revocarea atestatului şi radierea auditorului de securitate cibernetică din evidenţele autorităţii competente la nivel naţional.Dosarele solicitanţilor care nu se încadrează în prevederile prezentului regulament, precum şi dosarele incomplete ale solicitanţilor care nu au fost completate în termenul stabilit la art. 8 alin. (3) din regulament se restituie acestora, fiind însoţite de o adresă de informare cu privire la restituire. Taxa de evaluare şi procesare în vederea atestării ca auditor de securitate cibernetică nu se restituie.Revocarea atestatului de auditor de securitate ciberneticăCERT-RO, în calitate de autoritate competentă la nivel naţional, dispune revocarea atestatului de auditor de securitate cibernetică în următoarele situaţii:a) încălcarea normelor privind incompatibilitatea specificate la art. 18 alin. (1) din regulament;b) nerespectarea în auditul de securitate a standardelor şi specificaţiilor europene şi internaţionale;c) nerespectarea în întocmirea tematicilor de audit de securitate a normelor tehnice în vigoare privind cerinţele minime de asigurare a securităţii reţelelor şi sistemelor informatice ale operatorilor de servicii esenţiale şi ale furnizorilor de servicii digitale;d) nerespectarea condiţiilor aplicabile activităţii de audit de securitate a reţelelor şi sistemelor informatice stabilite în cap. IV secţiunea a 3-a;e) neachitarea taxelor de auditor de securitate cibernetică sau de reînnoire atestat;f) neachitarea amenzilor contravenţionale stabilite de personalul de control din cadrul autorităţii competente la nivel naţional în urma controalelor impuse de sesizările primite, din oficiu sau în urma autosesizării ori încălcării de către auditorul de securitate cibernetică a obligaţiilor ce îi revin în temeiul Legii NIS;g) nerespectarea cerinţelor impuse auditorilor de securitate cibernetică stabilite în cap. III secţiunea a 2-a;h) încălcarea Codului etic al auditorului de securitate cibernetică;i) după a 31-a zi de la primirea atestatului şi nesemnării/ netransmiterii declaraţiei/angajamentului privind respectarea Codului etic al auditorului de securitate cibernetică;j) suspendarea de trei ori consecutiv a atestatului de auditor de securitate cibernetică în timpul unei perioade de valabilitate a acestuia;k) comiterea de infracţiuni în domeniul securităţii cibernetice.La cererea expresă a auditorului de securitate cibernetică privind renunţarea la atestat, autoritatea competentă la nivel naţional dispune revocarea atestatului şi radierea auditorului de securitate cibernetică din registrul naţional. Modelele de cerere, persoană fizică sau juridică, sunt prezentate în anexa nr. 3 la regulament.Ca urmare a revocării atestatului de auditor de securitate cibernetică, autoritatea competentă la nivel naţional informează persoana în cauză, radiază auditorul de securitate cibernetică din evidenţele autorităţii, respectiv din Registrul naţional al auditorilor de securitate cibernetică şi actualizează lista auditorilor de securitate cibernetică de pe site-ul instituţiei.Reînnoirea atestatului de auditorCu 60 de zile înainte de expirarea termenului de valabilitate a atestatului, auditorul de securitate cibernetică va solicita CERT-RO, autoritatea competentă la nivel naţional, reînnoirea atestatului prin completarea şi transmiterea unei cereri privind reînnoirea atestatului de auditor de securitate cibernetică, însoţită de dosarul pentru reînnoirea atestatului de auditor de securitate cibernetică. Modelele de cerere, persoană fizică sau juridică, sunt prezentate în anexa nr. 4 la regulament.Dosarul pentru reînnoirea atestatului de auditor de securitate cibernetică pentru o persoană fizică va cuprinde următoarele documente:a) documentele stabilite la art. 7 alin. (2) lit. a), b), c), f) şi g), actualizate la zi;b) acte doveditoare privind participarea la activităţi de pregătire şi perfecţionare;c) taxa de evaluare şi procesare (PF) în vederea reînnoirii atestatului de auditor de securitate cibernetică;d) lista auditurilor de securitate desfăşurate pe perioada de valabilitate a atestatului, conform modelului prezentat în anexa nr. 12 la regulament.Dosarul pentru reînnoirea atestatului de auditor de securitate cibernetică pentru o persoană juridică va cuprinde următoarele documente:a) documentele stabilite la art. 7 alin. (3) lit. a) şi b), actualizate la zi;b) documentele stabilite la alin. (2) lit. a) şi b), pentru fiecare auditor de securitate cibernetică persoană fizică;c) taxa de evaluare şi procesare (PJ) în vederea reînnoirii atestatului de auditor de securitate cibernetică;d) lista auditurilor de securitate desfăşurate pe perioada de valabilitate a atestatului, conform modelului prezentat în anexa nr. 12 la regulament.În procedura de evaluare şi reînnoire a atestatului de securitate cibernetică, autoritatea competentă la nivel naţional aplică prevederile de la cap. II secţiunea a 2-a art. 8-13 din regulament.În termen de 10 zile de la primirea atestatului de auditor de securitate cibernetică, persoana fizică sau juridică va efectua plata taxei de auditor de securitate cibernetică la sediul CERTRO, autoritatea competentă la nivel naţional, din Strada Italiană nr. 22, sectorul 2, cod poştal 020976, Bucureşti, sau în contul instituţiei.Neachitarea taxei duce la revocarea atestatului şi radierea auditorului de securitate din Registrul naţional al auditorilor de securitate cibernetică.Suspendarea atestatului de auditor de securitate ciberneticăAutoritatea competentă la nivel naţional poate dispune suspendarea atestatului de auditor de securitate cibernetică, pentru o perioadă stabilită de autoritate, în următoarele situaţii:a) în cazul descoperirii de către autoritatea competentă la nivel naţional a nerespectării de către un auditor de securitate cibernetică a unei obligaţii prevăzute de Legea NIS sau prezentul regulament sau de un act emis de autoritatea competentă la nivel naţional în baza Legii NIS - până la remedierea deficienţelor constatate şi conformare cu Legea NIS;b) în cazul procedurii de reînnoire a atestatului pentru nerespectarea termenului stabilit la art. 8 alin. (3) din regulament - de la a 31-a zi de la data efectuării modificării şi până la îndeplinirea cerinţei stabilite, dar nu mai mult de 60 de zile;c) în cazul nerespectării termenului stabilit la art. 20 alin. (2) din regulament - din a 11-a zi de la primirea atestatului şi până la transmiterea angajamentului semnat la autoritatea naţională, dar nu mai mult de 30 de zile.În cazul suspendării atestatului de auditor de securitate cibernetică, persoana fizică sau juridică căreia i s-a suspendat atestarea nu va mai putea desfăşura activităţi de audit în condiţiile Legii NIS şi nici să semneze rapoarte de audit de securitate până la remedierea neregulilor şi intrarea în legalitate.


