Checklist de pregătire pentru auditul NIS2: cele 20 de puncte pe care le verifică auditorul
Vrei să știi exact ce se uită un auditor atestat DNSC când îți intră pe ușă? Lista de mai jos acoperă punctele verificate sistematic la auditul de securitate cibernetică cerut de OUG 155/2024. Parcurge-o sincer — fiecare „nu" sau „parțial" este un punct din viitorul tău raport de neconformități, pe care îl poți rezolva înainte de audit, nu după.
A. Guvernanță și documentație (punctele 1–6)
- 1. Încadrare și înregistrare: ești înregistrat la DNSC, ai decizia de încadrare, datele sunt actualizate;
- 2. Politica de securitate aprobată de conducere, comunicată angajaților, revizuită periodic;
- 3. Analiza de risc documentată și actualizată — inclusiv evaluarea nivelului de risc transmisă DNSC în termenul de 60 de zile;
- 4. Inventarul activelor: hardware, software, date, servicii cloud — nu poți proteja ce nu știi că ai;
- 5. Roluri și responsabilități: persoana responsabilă cu securitatea desemnată, cu înlocuitor și fișe de rol clare;
- 6. Instruirea conducerii: dovezi că managementul a urmat instruiri de securitate cibernetică — cerință legală explicită, nu opțiune.
B. Măsuri tehnice (punctele 7–13)
- 7. Controlul accesului: conturi nominale, privilegii minime, revocare la plecarea angajaților, conturi privilegiate separate;
- 8. Autentificare multifactor (MFA) pe e-mail, VPN, sisteme critice și conturi de administrare;
- 9. Backup testat: copii de rezervă regulate, cel puțin una offline/imutabilă, cu teste de restaurare documentate — backup-ul netestat nu există;
- 10. Actualizări și vulnerabilități: proces de patching, scanări periodice, tratarea vulnerabilităților critice cu prioritate;
- 11. Jurnalizare și monitorizare: loguri centralizate pentru sistemele critice și capacitatea reală de a detecta un incident;
- 12. Segmentarea rețelei: separarea sistemelor critice (inclusiv OT/industrial — esențial pentru firmele de producție și portuare din Galați) de rețeaua de birou;
- 13. Criptografie: criptarea datelor sensibile în tranzit și în repaus, gestionarea cheilor.
C. Incidente și continuitate (punctele 14–17)
- 14. Procedura de gestionare a incidentelor: clasificare, escaladare, responsabili — testată prin simulări;
- 15. Fluxul de notificare DNSC: avertizare 24 h, notificare 72 h, raport 30 de zile — cu șabloane pregătite și acces la platformă verificat;
- 16. Planul de continuitate și recuperare (BCP/DR): scenarii, timpi de recuperare (RTO/RPO), test măcar anual;
- 17. Managementul crizelor: cine comunică intern/extern, cine decide oprirea sistemelor, cine anunță clienții.
D. Lanțul de aprovizionare și verificare (punctele 18–20)
- 18. Securitatea furnizorilor: inventarul furnizorilor critici (IT, cloud, mentenanță industrială), clauze de securitate în contracte, evaluarea riscurilor acestora;
- 19. Achiziții și dezvoltare: cerințe de securitate la achiziția sistemelor noi și în dezvoltarea de software;
- 20. Evaluarea eficacității: autoevaluarea maturității transmisă DNSC, audituri interne, teste tehnice — dovada că măsurile chiar funcționează.
Cum folosești checklist-ul
- Autoevaluare sinceră pe cele 20 de puncte — notează fiecare cu „da / parțial / nu";
- Prioritizează după risc: MFA, backup testat și fluxul de notificare aduc cel mai mare câștig imediat;
- Remediază înainte de auditul oficial — un gap analysis profesionist scurtează drumul (vezi cum se structurează costurile);
- Programează auditul cu un auditor atestat DNSC abia când punctele critice sunt închise.
Întrebări frecvente
Cât durează pregătirea?
Cu politici și măsuri deja funcționale — câteva săptămâni. De la zero — realist 3–6 luni pentru implementare, în funcție de mărime și complexitate.
Trebuie să am ISO 27001 ca să trec auditul NIS2?
Nu este obligatoriu, dar un sistem ISO 27001 funcțional acoperă o mare parte din cerințe și scurtează sensibil auditul. Invers nu e valabil: certificatul singur, fără măsuri reale, nu te salvează.
Ce se întâmplă dacă auditul găsește neconformități?
Primești un raport cu constatări și recomandări prioritizate, pe baza căruia remediezi. Mult mai confortabil decât să le găsească DNSC la control, cu amenzile aferente.
Vrei checklist-ul aplicat pe firma ta?
Facem împreună autoevaluarea, îți arătăm exact unde ești vulnerabil și construim planul de remediere înainte de auditul oficial.
Programează un gap analysis pe auditornis2.ro