Blog
Ghiduri NIS225 iulie 20268 min de citit

NIS2: guvernanță, management și persoana responsabilă cu securitatea cibernetică

Cum organizezi responsabilitățile NIS2: decizii de management, rolul persoanei responsabile, contacte permanente, evidențe și raportare de risc.

NIS2 nu este doar un subiect pentru echipa IT. În cadrul românesc, conducerea trebuie să poată demonstra că măsurile de gestionare a riscurilor sunt aprobate, supravegheate și resursate. OUG nr. 155/2024 include cerințe privind formarea regulată și desemnarea persoanelor responsabile, iar documentația de notificare DNSC solicită date despre persoana responsabilă cu securitatea cibernetică și despre persoana care monitorizează mijloacele permanente de contact, atunci când sunt desemnate.

Un organigramă nu este, singură, guvernanță. O guvernanță funcțională arată cine decide, cine execută, cine verifică, când se escaladează și ce dovadă rămâne după fiecare decizie importantă.

Cinci decizii care trebuie clarificate

  • Cine aprobă politica de securitate, prioritățile de remediere și acceptarea riscurilor care nu pot fi eliminate imediat?
  • Cine deține registrul de risc cibernetic și cine poate confirma că informația este actuală?
  • Cine coordonează un incident și cine poate decide măsuri cu impact operațional, precum izolarea unui serviciu?
  • Cine urmărește contactele permanente și comunicațiile relevante către sau de la autorități?
  • Cine verifică periodic că măsurile declarate sunt implementate și funcționează, nu doar aprobate pe hârtie?

Răspunsurile trebuie adaptate dimensiunii și sectorului organizației. În practică, un model RACI simplu reduce ambiguitatea: un responsabil de execuție, un proprietar care răspunde de rezultat, persoane consultate și destinatari informați. Pentru controalele importante, numește un owner individual, nu doar o echipă generică.

Ce ar trebui să vadă managementul în mod regulat

  • Riscurile prioritare, activele sau serviciile afectate, proprietarul fiecărui risc și decizia solicitată.
  • Starea măsurilor cu impact mare: acces privilegiat, MFA, vulnerabilități, backup/restore, monitorizare, furnizori critici și exerciții de incident.
  • Incidente, aproape-incidente și lecții învățate, fără a ascunde problemele în indicatori exclusiv pozitivi.
  • Remedieri restante, excepții aprobate, termenul de expirare al excepției și controlul compensatoriu.
  • Starea formării: populația vizată, finalizări, rezultate relevante și acțiuni pentru restanțieri, corelate cu un program mai larg de awareness.

Pregătește dovezi, nu doar declarații

Pentru fiecare afirmație importantă, păstrează o dovadă proporțională: minutele deciziilor, politica aprobată, registrul de risc, planul de măsuri cu proprietari, rezultate de teste, extrase de configurare, rapoarte de exercițiu, tichete de remediere și evidențe de training. Un export sau un log poate demonstra implementarea; un test de restaurare ori un tabletop poate demonstra că procesul este utilizabil. Nu stoca mai multe date personale decât este necesar pentru scopul evidenței.

Unde intră trainingul

Trainingul de awareness este un control de sprijin: ajută oamenii să recunoască tentativele de phishing, cererile neobișnuite, incidentele și regulile de acces. Pentru conducere și rolurile cu decizie, conținutul trebuie să includă scenarii de risc, responsabilități și decizii sub presiune. Platforma poate păstra progres, evaluări și certificate unde sunt configurate, dar aceste evidențe nu demonstrează singure eficacitatea tuturor controalelor NIS2.

#NIS2 guvernanță#management cybersecurity#responsabil securitate cibernetică#OUG 155/2024#DNSC#risk governance