Auditul de securitate cibernetică NIS2: cine îl poate face, regulile de independență și cum te pregătești
Auditul de securitate cibernetică e momentul în care conformitatea NIS2 iese din dosarele tale și e verificată de un ochi extern — unul cu ștampilă: doar auditorii atestați de DNSC pot face evaluarea oficială. Ghidul de față îți arată cine poate audita și cine nu, prin ce se deosebește auditul extern de auditul intern ISO 9.2 și de autoevaluarea anuală, și cum te pregătești ca să nu plătești zile de audit pe căutat documente.
01Ce cere legea: audituri periodice (art. 11 (5)–(6))
OUG nr. 155/2024 cere entităților să își supună securitatea unor audituri periodice (art. 11 (5)–(6)), realizate conform normelor DNSC. Scopul nu e birocratic: autoevaluarea și dosarul intern sunt declarațiile tale despre tine; auditul e verificarea independentă a acelorași afirmații. Pentru DNSC, raportul de audit e un instrument de asigurare; pentru tine, e ocazia să afli lacunele de la un profesionist plătit de tine, nu de la un control sau de la un atacator.
02Cine îl poate face: DOAR auditori atestați DNSC
Aici legea e categorică: evaluarea oficială NIS2 poate fi realizată doar de auditori de securitate cibernetică atestați de DNSC (cadrul dat de Legea nr. 124/2025), înscriși în lista publică ținută de autoritate. Un raport de la o firmă neatestată — oricât de competentă tehnic — nu are valoare oficială pentru obligația NIS2. Înainte de a semna orice contract de audit, verifică auditorul în lista publicată pe dnsc.ro; e o căutare de două minute care te scutește de un raport inutilizabil.
03Regulile de independență ale auditorului
Cadrul de atestare (art. 57–58 din lege, detaliat prin normele DNSC) impune reguli de independență gândite să elimine conflictele de interese — verifică formularea exactă în textul în vigoare, dar logica lor e aceasta:
- Auditorul nu poate fi angajat al entității auditate — verificarea independentă nu poate veni de pe statul tău de plată.
- Auditorul nu poate audita sisteme pentru care a furnizat servicii — cine a proiectat, implementat sau administrat un sistem nu poate da verdictul asupra propriei munci.
- Rotația auditorilor — după un număr de misiuni consecutive la aceeași entitate (regula de referință: trei), auditorul se schimbă, ca relația confortabilă să nu tocească spiritul critic.
Consecința practică pentru tine: MSP-ul sau firma care îți administrează infrastructura nu îți poate fi și auditor — exact ca la responsabilul NIS2, separarea dintre „cine face” și „cine verifică” e structurală. Planifică din timp și rotația: dacă lucrezi cu același auditor de câțiva ani, următoarea misiune poate necesita un nume nou din lista DNSC.
04Audit extern vs. audit intern ISO 9.2 vs. autoevaluarea art. 12 (4)
Trei exerciții cu nume asemănătoare, roluri diferite — și niciunul nu îl înlocuiește pe celălalt:
| Audit extern NIS2 | Audit intern (ISO 9.2) | Autoevaluarea anuală (art. 12 (4)) | |
|---|---|---|---|
| Cine îl face | auditor atestat DNSC, independent | echipa internă sau un terț, independent de zona auditată | organizația însăși |
| Pentru cine | obligație legală, cu valoare oficială către DNSC | instrumentul tău de igienă internă (cerut de ISO 27001) | obligație legală anuală, asumată de conducere |
| Ritm | periodic, conform normelor DNSC | planificat intern, tipic anual | în fiecare an |
| Rezultatul | raport de audit oficial | constatări + acțiuni corective interne | nivel de maturitate + plan de remediere (30 de zile la esențiale, art. 12 (5)) |
Cele trei se hrănesc reciproc: auditul intern îți găsește problemele ieftin și devreme; autoevaluarea le sistematizează anual către DNSC; auditul extern certifică independent că ce ai declarat e real. Firmele care le tratează ca pe trei birocrații separate fac de trei ori munca; cele care le construiesc pe același set de controale și dovezi o fac o dată.
05Cum decurge un audit, în practică
Tipic: auditorul stabilește perimetrul (ce sisteme, ce măsuri), cere dosarul de documente și dovezi, apoi verifică prin interviuri și eșantioane dacă realitatea corespunde — nu doar că politica de backup există, ci că restaurarea chiar s-a testat, cu raport datat. La final primești constatările: conformități, neconformități și observații, pe care construiești planul de acțiuni. Auditorii buni pun exact întrebările incomode: „arată-mi ultima restaurare de test”, „cine a aprobat accesul acesta”, „ce s-a întâmplat după incidentul din martie”.
06Cum te pregătești: lista scurtă
- Fă întâi propria evaluare pe controale — auditul nu e momentul să afli că nu ai politică de acces; e momentul să confirmi că o ai.
- Pune dosarul de dovezi în ordine: decizii semnate, politici aprobate cu dată, teste de backup, instruiri cu prezență, registrul incidentelor — organizate per control, nu într-un folder „Diverse”.
- Închide lacunele critice înainte (MFA lipsă, backup netestat, procedură de incidente inexistentă) — sunt primele verificate și cele mai greu de justificat.
- Pregătește oamenii, nu doar hârtiile: auditorul va vorbi cu administratorul IT, cu responsabilul NIS2, cu conducerea — răspunsurile trebuie să descrie aceeași realitate.
- Verifică atestarea și independența auditorului înainte de contract: lista DNSC, fără servicii anterioare pe sistemele auditate, rotația respectată.
- Tratează raportul ca început, nu ca final: plan de acțiuni cu responsabili și termene pe fiecare constatare — la următorul audit, prima întrebare e ce ai făcut cu constatările vechi.
07Greșelile frecvente
- Contractezi un „audit” de la o firmă neatestată — raport plătit, valoare oficială zero; verificarea listei DNSC durează două minute.
- Lași auditorul să fie firma care îți administrează sistemele — independența pică din start, iar raportul devine atacabil.
- Te pregătești cu o săptămână înainte — dovezile nedatate sau fabricate în grabă se recunosc imediat; auditul bun se pregătește tot anul, prin evidență curentă.
- Ascunzi problemele cunoscute — auditorul le găsește oricum, iar o lacună ascunsă devine neconformitate plus semn de întrebare asupra întregului dosar.
- Ignori raportul după plată — constatările fără plan de acțiuni sunt dovada scrisă că știai; exact ce nu vrei în dosar la un control ulterior.
Pregătirea e partea pe care o poți controla integral — și exact acolo ajută Cremene: evaluarea pe controale cu documentat/implementat separat, dovezile legate de fiecare control și planul de remediere îți construiesc dosarul pe care auditorul îl va cere, iar când ești pregătit, te putem pune în legătură cu un auditor atestat din lista oficială. Instrument de suport, nu garanție de conformitate. Primul pas: calculatorul gratuit — afli în 5 minute unde te încadrezi și cât de departe ești de „gata de audit”.
Surse și texte oficiale
- OUG nr. 155/2024 — Portal Legislativ
- DNSC — auditorii de securitate cibernetică (lista oficială)
- Directiva (UE) 2022/2555 (NIS2)
Material informativ, nu consultanță juridică. Legislația se poate modifica — verifică textele oficiale înainte de decizii cu efecte legale.