Mai sînt 2 ani?

Explicația cel mai des auzită în ultimul timp cu privire la auditul pe legea NIS: ”mai este timp”. Așa este, auditul extern se realizează la interval de 2 ani (în cazul celor mai mulți OSE). Dar, pînă la acest audit, managementul OSE trebuie să execute anual anumite activități care sînt revizuite de către auditor: Legea…

Evaluarea riscurilor: un formalism consumator de timp? (Continuare)

În Regulamentul din 22 martie 2021 pentru atestarea și verificarea auditorilor de securitate cibernetică, în Anexa 7 există o cerință: Se va verifica și opina cu privire la plauzibilitatea metodologiei/tehnicilor utilizate, precum și asupra măsurilor de control implementate în vederea gestionării riscurilor operaționale identificate. În general, o ”metodologie de management al riscurilor” include: un proces…

Evaluarea riscurilor: un formalism consumator de timp?

În prezentarea de la Eset Security Days am pornit de la opinia mea: multe din cele ce se fac sau ar trebui făcute în practică în domeniul securității cibernetice își au rădăcina în zona militară. De ce? Pentru că ”armata” înseamnă rigoare (regulamente/proceduri), ierarhie și disciplină (RACI), management de risc și chiar ”zero trust”, iar…

Politica de securitate: un simplu document sau un control?

Pînă la ordinul 1323/2020 emis de DNSC, în legislația noastră nu putea fi identificată nici o definiție cu privire la ce este și care este conținutul unei politici de securitate. Putem constata că, de multe ori, termenii politică, plan, program (de securitate) sînt folosiți chiar incorect.( Și ”economia politică” probabil este o traducere a ”economic…

CE NU ESTE AUDITUL IMPUS DE DNSC?

Răspunsul cel mai scurt: nu înseamnă bife puse în diferite liste de verificare și documente/raport pentru a trece de controlul (formalismul) DNSC, raport în care se scrie că dacă ”X nu există” atunci ”copy-paste din Ordinul 1323”. Auditul impus de DNSC (audit de conformitate) este o cerință legală dar este și instrumentul prin care OSE…