COSO Internal Control Framework showing five components: Control Environment, Risk Assessment, Control Activities, Information & Communication, Monitoring Activities.

Când auditul există doar pe hîrtie….te mănîncă lupul

Penetration test: încearcă să spargă ușa. Vulnerability assessment: caută yale defecte. Consultantul: recomandă o ușă și o yală mai bune. Auditul: verifică dacă organizația are un proces adecvat pentru alegerea, instalarea, verificarea și monitorizarea ușilor și yalelor și dacă acestea funcționează în mod consecvent. Standardele profesionale (cele de la ISACA) impun ca auditorul să își…

Illustration showing business continuity and IT recovery plan with steps for preparing, detecting, responding, and recovering IT systems and data.

Cu ce rămînem după criza ANCPI

Progresul tehnologic nu poate fi planificat sau prevăzut. În toată istoria noastră progresul pur și simplu s-a ”întîmplat”. Lecția 1. Nu evaluăm riscurile doar după probabilitatea atacului, ci și după capacitatea de recuperare Nici o organizație nu poate obține de la nimeni asigurări rezonabile că nu va fi compromisă. Și atunci întrebarea relevantă devine: Cât…

Team reviewing IT forecast data with holographic interfaces

Testul timpului

Unul dintre obiectivele pe care le-am avut cînd am început acest blog a fost să verific în timp cît din ceea ce scriu este corect, valabil și cît se vor dovedi ”cai verzi pe pereți”. În vara lui 2014 scriam: Și totuși, care ar fi ”lucrurile” care ne afectează și ne vor putea afecta viitorul…

Man looking into a mirror showing his progression from confusion to competence

Când AI-ul devine oglinda incompetenței

AI este prezentată din ce în ce mai mult ca o soluție rapidă pentru validare, analiză, documentare și automatizare. În zona de securitate cibernetică, această tentație este și mai mare: frameworks, standarde, controale, politici, proceduri, riscuri, audituri, gap analysis – toate par, la prima vedere, candidaturi perfecte pentru „a fi trecute prin AI”. AI-ul nu…

Shield with compass and interconnected digital data streams

GV.OC – fundația conformității

Cybersecurity Fundamentals/Cyfun (adaptarea NIST CSF2.0) aduce ca noutate, așa cum am mai scris, introducerea domeniului Guvernare în cadrul cerințelor de securitate. Nu știu cîte dintre ”organele de conducere” au fost informate cu privire la două contravenții care apar în OUG155/2024: Mai jos urmează o explicație/exemplu de implementare a controalelor din subcategoria GV.OC plecînd de la…