NIS2 pentru management: ce trebuie să decidă și să poată dovedi conducerea
NIS2 nu deleagă răspunderea exclusiv către IT sau CISO. Organul de conducere trebuie să aprobe măsurile de management al riscului, să supravegheze implementarea și să urmeze formare în securitate cibernetică. În România, cadrul este OUG 155/2024, aprobată prin Legea 124/2025.
Administratorii nu trebuie să configureze firewall-uri. Trebuie însă să poată demonstra guvernanță reală: decizii informate, resurse aprobate, risc acceptat explicit și verificarea rezultatelor.
Ce cere NIS2 de la conducere
- ▸Aprobă măsurile de securitate și planul de tratare a riscurilor, nu doar ia act de ele.
- ▸Supraveghează implementarea: primește indicatori, urmărește excepțiile și cere măsuri corective când controalele nu funcționează.
- ▸Urmează formare suficientă pentru a înțelege riscurile și efectul lor asupra serviciilor; instruirea personalului trebuie susținută regulat.
- ▸Păstrează rolurile clare: cine deține riscul, aprobă excepția, clasifică incidentul și notifică DNSC.
Pachetul minim pentru o ședință de management
Un raport trimestrial de o pagină cu decizii este mai util decât slide-uri fără acțiuni. El ar trebui să arate riscurile critice, vulnerabilitățile peste SLA, rezultatele testelor de backup/continuitate, incidentele și riscurile de furnizor.
- ▸Registru de risc cu owner, termen, risc rezidual și decizia de acceptare sau tratare.
- ▸Indicatori stabiliți în avans: MFA pentru conturi privilegiate, patch-uri peste SLA, succesul restaurărilor, exerciții de incident și furnizori critici reevaluati.
- ▸Plan anual de securitate cu buget, priorități și dependențe; modificările se aprobă și se datează.
- ▸Minute ale conducerii care leagă riscul identificat de măsura, responsabilul și termenul aprobate.
Dovezi care rezistă la control
- ▸Dovada instruirii conducerii: program, dată, participanți și teme abordate.
- ▸Politici aprobate și versiuni anterioare, nu documente fără owner sau dată.
- ▸Rapoarte de eficacitate: restore, exerciții tabletop, recertificare de acces și respectarea SLA-urilor de remediere.
- ▸Excepții documentate: motiv, impact, măsură compensatorie, owner, termen de expirare și aprobare.
Desemnarea unui responsabil nu transferă guvernanța
Responsabilul poate conduce implementarea, însă conducerea trebuie să poată arăta că a aprobat direcția, a primit informații suficiente și a intervenit când riscurile sau neconformitățile au fost semnalate. Acest ghid este informativ; verifică situația concretă cu DNSC și, când este necesar, cu un consilier juridic.
Surse oficiale
Transformă vulnerabilitățile în indicatori pentru management
Awarely Monitor oferă alerte, SLA-uri și rapoarte exportabile pentru vulnerabilități relevante. Ele pot susține discuția de management, dar nu înlocuiesc evaluarea de risc sau consultanța juridică.
