Directoratul Național de Securitate Cibernetică (DNSC) a stabilit reguli privind aplicarea cerințelor de securitate cibernetică atunci când politicile, procedurile sau infrastructura IT sunt administrate, total sau parțial, la nivelul grupului.
Noile prevederi vin în completarea cadrului stabilit pentru entitățile esențiale și importante și urmăresc să clarifice o situație tot mai frecventă în mediul de afaceri: cine răspunde, concret, pentru securitatea informatică atunci când mai multe companii folosesc aceleași sisteme, proceduri sau servicii IT.
Ordinul DNSC nr. 1/2026, care stabilește măsurile de gestionare a riscurilor de securitate cibernetică și metodologia de autoevaluare a maturității acestora, a intrat în vigoare la sfârșitul lunii august. Ulterior, regulile au fost completate pentru situația grupurilor de întreprinderi.
Una dintre principalele clarificări vizează companiile care folosesc politici și sisteme de securitate stabilite de societatea-mamă.
Faptul că o procedură există la nivelul grupului nu este suficient, în sine, pentru a demonstra că o filială sau o altă entitate din grup respectă cerințele aplicabile. Compania trebuie să poată arăta că măsurile respective funcționează efectiv în propria activitate.
În funcție de modul în care este organizată securitatea IT, controalele pot fi preluate de la nivelul grupului, implementate direct de entitate sau împărțite între structura centrală și compania locală.
De exemplu, grupul poate stabili politica privind accesul la sistemele informatice și poate administra infrastructura de securitate, în timp ce filiala este responsabilă pentru aplicarea procedurilor în propria organizație și pentru gestionarea unor incidente locale.
Astfel, responsabilitatea nu dispare odată cu centralizarea serviciilor IT.
Ce se schimbă pentru companiile din grupuri
Pentru o companie care face parte dintr-o structură corporativă mai mare, una dintre problemele importante devine documentarea modului în care sunt aplicate măsurile de securitate.
Entitatea trebuie să poată identifica ce controale sunt administrate de grup, care sunt aplicate local și care dintre ele sunt realizate în comun.
Acest lucru este relevant inclusiv în procesul de autoevaluare a maturității măsurilor de securitate cibernetică.
DNSC a prevăzut un mecanism de evaluare pe mai multe niveluri, de la situația în care procesele sunt încă realizate ad-hoc până la etapa în care măsurile sunt monitorizate, analizate și îmbunătățite permanent.
Cerințele de securitate nu se limitează la instalarea unor soluții antivirus sau la protejarea accesului în rețea.
Cadrul DNSC acoperă mai multe componente ale securității informatice: organizarea responsabilităților, identificarea activelor și a riscurilor, protejarea datelor și a infrastructurii, controlul accesului, monitorizarea sistemelor, gestionarea incidentelor și revenirea după producerea unui atac.
În practică, o companie trebuie să poată demonstra că are procese prin care identifică riscurile, detectează evenimentele neobișnuite și poate reacționa în cazul unui incident.
La fel de importantă este și etapa de după incident: existența unor planuri de recuperare și capacitatea organizației de a reveni la funcționarea normală.
Cinci niveluri pentru evaluarea maturității
Regulile DNSC introduc o abordare graduală a maturității măsurilor de securitate.
La primul nivel, procesele pot fi inexistente sau desfășurate fără o procedură clară. Următoarele etape presupun existența unor reguli aprobate și aplicarea lor mai consecventă.
La nivelurile superioare, compania trebuie să demonstreze că măsurile sunt monitorizate, evaluate prin indicatori și îmbunătățite pe baza rezultatelor obținute.
Cel mai înalt nivel presupune un proces de optimizare continuă, în care organizația folosește rezultatele monitorizării și experiența incidentelor pentru a-și îmbunătăți permanent securitatea.
Pentru companiile care fac parte din grupuri, atingerea unui nivel ridicat de maturitate presupune însă mai mult decât simpla preluare a unei politici elaborate de compania-mamă. Entitatea trebuie să participe efectiv la mecanismele de guvernanță și să poată demonstra că măsurile funcționează în propriul mediu.
Nu sunt introduse controale noi, ci sunt clarificate regulile de aplicare
Un aspect important este că regulile pentru grupurile de întreprinderi nu reprezintă, în sine, o listă complet nouă de controale de securitate.
Scopul lor este să explice cum trebuie aplicate cerințele deja stabilite atunci când responsabilitățile sunt împărțite între mai multe entități din aceeași structură corporativă.
Ordinul DNSC nr. 1/2026 rămâne baza pentru măsurile de gestionare a riscurilor și pentru metodologia de autoevaluare. Actul stabilește inclusiv posibilitatea ca anumite controale care nu sunt aplicabile unei entități să fie tratate corespunzător în cadrul autoevaluării, cu respectarea unor limite și condiții și cu justificarea excluderii.
Pentru companiile care fac parte dintr-un grup, noile reguli pun accent pe trasabilitatea responsabilităților.
În esență, firmele trebuie să știe:
- ce măsuri de securitate sunt stabilite la nivelul grupului;
- ce controale sunt efectiv aplicate în cadrul companiei;
- ce servicii de securitate sunt administrate centralizat;
- ce responsabilități rămân la nivel local;
- cum poate fi demonstrată aplicarea măsurilor;
- ce controale sunt considerate neaplicabile și cum este justificată această situație.
Documentarea devine astfel la fel de importantă ca existența efectivă a măsurilor tehnice.
Pentru companiile cu infrastructuri IT comune, centre de securitate administrate centralizat sau politici informatice stabilite de societatea-mamă, delimitarea responsabilităților poate fi esențială în procesul de evaluare a conformării.
Citiți principiile noastre de moderare aici!