Directoratul Național de Securitate Cibernetică (DNSC) a stabilit modul în care se aplică cerințele de securitate cibernetică în cazul companiilor și instituțiilor care fac parte dintr-un grup de întreprinderi. Noile norme clarifică situațiile în care politicile, procedurile sau sistemele de securitate sunt administrate centralizat, la nivelul grupului, și ce trebuie să demonstreze fiecare entitate în parte.
Decizia DNSC a fost publicată în Monitorul Oficial nr. 798 din 21 septembrie 2026 și completează cadrul de aplicare a măsurilor de gestionare a riscurilor de securitate cibernetică pentru entitățile esențiale și importante. Documentul nu introduce un set nou de controale de securitate, ci stabilește cum se aplică cele existente atunci când o companie face parte dintr-un grup de întreprinderi.
DNSC stabilește trei situații în care pot fi implementate controalele de securitate cibernetică.
- Control preluat: Documentația și măsurile sunt stabilite la nivelul grupului și utilizate de entitatea respectivă.
- Control implementat: Politicile generale pot exista la nivel de grup, însă măsura efectivă este implementată și administrată de fiecare entitate.
Compania trebuie astfel să poată demonstra că regula existentă la nivelul grupului este aplicată concret în propria infrastructură.
- Control partajat: O parte a controlului este gestionată centralizat, iar o altă parte este realizată local.
Acest model poate apărea, de exemplu, atunci când grupul gestionează infrastructura sau serviciile comune de securitate, iar filiala răspunde de aplicarea anumitor proceduri și de intervenția la nivel local. Un element important prevăzut de normele DNSC este că simpla existență a unei politici sau proceduri la nivelul grupului nu este suficientă. Entitatea trebuie să poată demonstra implementarea efectivă a controlului în propria activitate.
Potrivit documentului, controalele aplicate la nivelul entității pot fi: preluate; implementate; partajate. Indiferent de model, compania rămâne responsabilă pentru demonstrarea aplicării eficiente a controalelor care îi sunt atribuite.
Domeniile vizate
Normele acoperă principalele componente ale managementului securității cibernetice. Printre acestea se află: Guvernanța, care include organizarea responsabilităților, managementul riscului, rolurile și atribuțiile, politica de securitate și supravegherea; Identificarea, respectiv evidența activelor informatice, evaluarea riscurilor și identificarea amenințărilor; Protecția, care include managementul identității și al accesului, securitatea datelor, securitatea platformelor, reziliența infrastructurii și instruirea personalului; Detecția, respectiv monitorizarea continuă și analiza evenimentelor adverse; Răspunsul la incidente, inclusiv managementul incidentelor, analiza acestora, raportarea și comunicarea; Recuperarea, care presupune planurile de revenire după incidente și comunicarea aferentă procesului de recuperare.
DNSC precizează expres că noile norme nu modifică și nu completează controalele, stadiile de maturitate, scorurile-țintă sau regulile de calcul deja stabilite prin Ordinul directorului DNSC nr. 1/2026.
Decizia explică în schimb modul în care aceste cerințe sunt aplicate în cazul structurilor de tip grup de întreprinderi.
Pentru companiile care folosesc politici, infrastructură IT, centre de securitate sau proceduri comune la nivel de grup, documentul devine important deoarece stabilește cine trebuie să demonstreze aplicarea măsurilor și la ce nivel trebuie făcută dovada conformării.
