str. Matei Milo nr. 6 +40 31 432 6170

Securitate cibernetică în grupuri de firme

Securitate cibernetică în grupuri de firme

Prin Decizia directorului Directoratului Național de Securitate Cibernetică nr. 3/2026 pentru aprobarea Normelor de aplicabilitate a cerințelor de securitate cibernetică pentru entitățile care fac parte dintr-un grup de întreprinderi, publicată în Monitorul Oficial nr. 798 din 21 septembrie 2026, se clarifică modul în care filialele din România pot demonstra conformitatea cu obligațiile de securitate cibernetică prin utilizarea politicilor și resurselor de la nivelul grupului.

Ce prevede?

Decizia stabilește un cadru prin care o entitate locală, parte a unui grup, poate îndeplini cerințele de securitate cibernetică (impuse prin legislația NIS 2) bazându-se pe guvernanța, strategiile și managementul riscului definite la nivel central. Principiul fundamental este că, indiferent de unde sunt definite politicile, entitatea din România rămâne direct răspunzătoare pentru demonstrarea implementării lor eficace pe plan local. Actul normativ nu introduce obligații noi, ci oferă o metodologie de conformare pentru structurile de tip grup.

Normele definesc trei modele de aplicabilitate a controalelor de securitate. Controalele pot fi preluate, adică gestionate integral la nivel de grup, iar filiala locală le adoptă direct (de exemplu, un centru de operațiuni de securitate centralizat). Pot fi implementate, adică guvernate de standarde de grup, dar executate și supravegheate de structurile locale ale filialei (de exemplu, managementul activelor informatice locale conform metodologiei grupului). Al treilea model este cel al controalelor partajate, unde responsabilitățile sunt împărțite între grup și entitatea locală (de exemplu, managementul unui incident de securitate).

Actul detaliază cum se aplică aceste modele pe funcțiile cheie de securitate. De regulă, politicile de Guvernare sunt preluate de la grup. Activitățile de Identificare a activelor și de evaluare a riscurilor sunt implementate local, folosind metodologia grupului. Măsurile de Protecție (control acces, securitatea datelor) sunt adesea partajate. Serviciile de Detecție a amenințărilor sunt de obicei centralizate (preluate), în timp ce procesele de Răspuns la incidente și de Recuperare sunt coordonate la nivel de grup, dar executate în comun cu echipa locală.

Un aspect important este modul de evaluare a maturității controalelor în contextul autoevaluării obligatorii. O entitate poate atinge un nivel ridicat de maturitate chiar dacă utilizează controale definite la nivel de grup. Condiția este să poată demonstra că documentația grupului este aplicabilă formal la nivel local și că există dovezi concrete (metrici, rapoarte) ale implementării eficace și consecvente în perimetrul operațional al entității din România.

Cui se aplică?

Normele se aplică exclusiv entităților esențiale și importante (definite conform legislației de transpunere a Directivei NIS 2) care fac parte dintr-un grup de întreprinderi, indiferent dacă grupul este național sau multinațional. Sunt vizate, așadar, filialele, sucursalele sau alte entități juridice din România care depind de o structură centrală (companie-mamă) pentru definirea și implementarea politicilor de securitate cibernetică.

Ce trebuie să faci?

  • Clarificați modelul de guvernanță cibernetică (preluat, implementat sau partajat) aplicabil în relația cu grupul pentru fiecare categorie de control de securitate.
  • Documentați formal modul în care politicile, standardele și procedurile de la nivel de grup sunt adoptate și aplicate la nivelul entității din România, inclusiv eventualele excepții sau adaptări locale aprobate.
  • Pregătiți dovezile specifice (inventare, evaluări de risc locale, rapoarte de audit, procese-verbale) pentru a demonstra implementarea locală eficace a controalelor în vederea autoevaluării maturității.

Sursa: Monitorul Oficial, Partea I, nr. 798 din 21 septembrie 2026.

Notă: Prezentul material are un caracter strict informativ și nu reprezintă consultanță juridică, fiscală sau de afaceri. Deoarece interpretarea și aplicarea dispozițiilor legale pot varia semnificativ în funcție de circumstanțele specifice fiecărei entități, vă recomandăm să solicitați asistență juridică de specialitate înainte de a adopta orice decizii operaționale bazate pe aceste modificări.

BACK