Securitatea cibernetică într-un grup de întreprinderi: cine răspunde, de fapt, pentru conformitate?

Decizia DNSC nr. 3/2026 și obligațiile entităților esențiale și importante care fac parte dintr-un grup de întreprinderi

Adoptarea Deciziei Directoratului Național de Securitate Cibernetică nr. 3/2026 aduce o clarificare importantă pentru entitățile esențiale și importante care fac parte dintr-un grup de întreprinderi: faptul că politicile, strategiile și mecanismele de securitate cibernetică sunt stabilite la nivelul grupului nu înseamnă că entitatea locală este absolvită de responsabilitatea privind aplicarea și demonstrarea conformității.

Decizia, publicată în Monitorul Oficial al României, Partea I, nr. 798 din 21 septembrie 2026, aprobă Normele de aplicabilitate a cerințelor de securitate cibernetică pentru entitățile care fac parte dintr-un grup de întreprinderi. Normele explică modul în care cerințele prevăzute de Ordinul DNSC nr. 1/2026 se aplică atunci când guvernanța, strategia și managementul riscului de securitate cibernetică sunt definite la nivel de grup și sunt transpuse către entitățile componente.

1. Grupul poate centraliza securitatea, dar nu și responsabilitatea entității

Una dintre cele mai importante reguli stabilite de noile norme este aceea că entitatea poate utiliza controale de securitate cibernetică stabilite și administrate la nivelul grupului.

Normele identifică trei modele de aplicare a controalelor:

  • controale preluate, pentru care guvernanța, luarea deciziilor, gestionarea și garantarea sunt exercitate la nivel de grup;
  • controale implementate, în cazul cărora standardele sunt definite de grup, dar implementarea și supravegherea sunt realizate prin structurile proprii ale entității;
  • controale partajate, pentru care responsabilitățile sunt împărțite între grup și entitate.

Diferența dintre aceste modele este importantă din perspectiva auditului și a demonstrației conformității. Indiferent de modalitatea aleasă, entitatea rămâne responsabilă pentru demonstrarea implementării eficace a controalelor aplicabile propriului domeniu.

Prin urmare, argumentul „politica este la nivel de grup” nu este, în sine, suficient.

Întrebarea relevantă devine: cum demonstrează entitatea că politica grupului este aplicabilă și efectiv implementată în propriul său mediu?

2. Guvernanța poate fi centralizată

În materia guvernanței, normele permit ca principalele politici, cadre de management al riscului și mecanisme de supraveghere să fie definite la nivelul grupului.

Entitatea trebuie însă să demonstreze conformitatea prin:

  • adoptarea formală a guvernanței și politicilor grupului;
  • adoptarea cadrului de management al riscului;
  • stabilirea rolurilor și responsabilităților locale;
  • stabilirea liniilor de raportare;
  • aplicarea cerințelor privind supravegherea;
  • aplicarea cerințelor privind securitatea lanțului de aprovizionare.

De asemenea, răspunderea poate fi analizată în situații privind nerespectarea obligațiilor referitoare la:

  • confidențialitatea informațiilor medicale;
  • consimțământul informat;
  • acordarea asistenței medicale;
  • limitele competenței profesionale.

Un aspect esențial este că entitatea nu trebuie să recreeze în mod artificial o guvernanță paralelă, dacă aceasta este deja stabilită la nivel de grup.

Totuși, ea trebuie să poată demonstra că mecanismele respective funcționează efectiv în propriul domeniu de aplicare.

3. Inventarul și evaluarea riscurilor rămân o problemă locală

În zona de identificare, responsabilitatea este în principal la nivelul entității.

Chiar dacă sunt utilizate metodele și instrumentele stabilite de grup, entitatea trebuie să mențină inventare exacte privind:

  • activele;
  • serviciile;
  • datele;
  • furnizorii.

De asemenea, aceasta trebuie să efectueze evaluările de risc utilizând metodologia grupului și să se asigure că modificările intervenite în propriul mediu sunt reflectate în inventare, evaluările de risc și activitățile de îmbunătățire.

Această regulă are o consecință practică importantă: o evaluare de risc realizată la nivel de grup nu poate înlocui automat realitatea operațională a entității locale.

Mediul tehnologic, activele, furnizorii, serviciile și riscurile concrete ale fiecărei entități trebuie să fie reflectate corespunzător.

4. Implementarea măsurilor de securitate trebuie demonstrată

În ceea ce privește protecția, normele prevăd un model în general partajat.

Politicile, standardele și tehnologiile de securitate pot fi definite la nivelul grupului, dar acestea trebuie implementate la nivel local.

Entitatea trebuie să poată demonstra, printre altele:

  • acoperirea eficace a propriilor sisteme și servicii;
  • participarea personalului la instruirile obligatorii;
  • gestionarea excepțiilor;
  • aplicarea efectivă a controalelor relevante.

Prin urmare, existența unei platforme centralizate de securitate sau a unei politici corporative nu este, prin ea însăși, echivalentă cu demonstrarea conformității.

Trebuie să existe o legătură documentată între controlul stabilit de grup și implementarea efectivă în cadrul entității.

5. Monitorizarea centralizată nu elimină responsabilitățile locale

Un model frecvent întâlnit în grupurile de întreprinderi este centralizarea monitorizării de securitate.

Normele permit ca funcția de detecție să fie operată centralizat. Cu toate acestea, entitatea trebuie să se asigure că propriile sisteme și servicii se află în domeniul de aplicare al capabilităților de monitorizare ale grupului.

În plus, trebuie să existe responsabilități locale privind tratarea alertelor și escaladarea acestora, iar entitatea trebuie să întreprindă acțiunile necesare pe baza rezultatelor detecției relevante pentru propriul mediu.

Așadar, un SOC centralizat nu înseamnă absența responsabilităților locale.

6. Răspunsul la incidente presupune participare activă

Și în cazul managementului incidentelor, coordonarea poate fi realizată la nivel de grup.

Entitatea trebuie însă să participe la procesele de răspuns, să execute acțiunile locale de răspuns și limitare și să furnizeze informațiile necesare pentru analiza incidentelor și pentru îmbunătățirea ulterioară a măsurilor de securitate.

În practică, aceasta presupune ca entitatea să cunoască foarte clar:

cine identifică incidentul → cine îl notifică → cine decide escaladarea → cine intervine local → ce informații trebuie transmise grupului → cum se documentează incidentul.

Lipsa unei delimitări clare a acestor responsabilități poate deveni o vulnerabilitate nu doar operațională, ci și de conformitate.

7. Recuperarea trebuie să funcționeze și pentru entitatea locală

În materia recuperării, cadrul poate fi stabilit la nivelul grupului, însă entitatea trebuie să își alinieze propriile aranjamente de continuitate și recuperare la cadrele grupului.

În plus, aceasta trebuie să îndeplinească obiectivele de recuperare stabilite pentru serviciile sale critice și să participe la testări și la comunicările privind recuperarea.

Cu alte cuvinte, existența unui plan de continuitate la nivel de grup trebuie să se traducă într-o capacitate efectivă de recuperare pentru fiecare entitate inclusă în domeniul său de aplicare.

8. Documentația grupului poate fi suficientă, dar numai dacă este formal aplicabilă

Unul dintre cele mai utile aspecte ale Deciziei nr. 3/2026 este clarificarea privind maturitatea controalelor.

Entitatea nu este obligată să creeze de la zero o documentație proprie pentru fiecare control dacă poate utiliza documentația grupului.

Însă documentația trebuie să fie formal aplicabilă entității, iar la nivelul acesteia trebuie să existe dovezi privind implementarea și, după caz, metricile relevante.

Această regulă elimină o posibilă interpretare greșită:

„Nu avem o politică locală, deci avem automat maturitate minimă.”

Normele dau chiar exemplul unei astfel de erori. Dacă entitatea adoptă formal o politică a grupului, nivelul maturității documentației trebuie analizat în funcție de aprobarea, aplicabilitatea, revizuirea și tratarea excepțiilor, nu doar prin prisma faptului că documentul a fost redactat la nivel central.

9. Maturitatea nu se „moștenește” de la grup

Poate cea mai importantă consecință practică este aceea că nivelul de maturitate nu rezultă automat din maturitatea grupului.

Normele stabilesc că nivelul de maturitate reflectă măsura în care controlul este documentat, implementat, măsurat și îmbunătățit pentru entitate, indiferent dacă respectivul control este definit la nivel de grup sau la nivel local.

Astfel, chiar dacă grupul are politici sofisticate, proceduri mature și instrumente centralizate, entitatea trebuie să poată demonstra aplicarea acestora în propriul perimetru.

La nivelurile superioare de maturitate, cerințele devin și mai concrete: implementare consecventă, dovezi pentru activități, colectarea și raportarea metricilor, valori-țintă și, la nivelul de optimizare, demonstrarea îmbunătățirii continue.

10. Ce ar trebui să verifice o entitate dintr-un grup

Din perspectivă practică, o entitate esențială sau importantă ar trebui să își pună cel puțin următoarele întrebări:

  1. Ce politici și controale sunt stabilite la nivel de grup?
  2. Care dintre acestea sunt preluate, implementate sau partajate?
  3. Au fost politicile grupului adoptate formal de entitate?
  4. Sunt stabilite clar rolurile și responsabilitățile locale?
  5. Există inventarul local al activelor, serviciilor, datelor și furnizorilor?
  6. Este mediul local inclus în evaluarea riscurilor?
  7. Există dovezi privind implementarea controalelor?
  8. Există evidențe privind instruirea personalului?
  9. Sunt documentate excepțiile și abaterile?
  10. Sunt sistemele locale incluse în monitorizarea centralizată?
  11. Sunt definite procedurile de alertare și escaladare?
  12. Există responsabilități locale în cazul unui incident?
  13. Participă entitatea la testarea planurilor de continuitate și recuperare?
  14. Există dovezi și metrici la nivel local pentru nivelul de maturitate urmărit?

Acestea sunt, în esență, elementele care permit transformarea unei politici corporative într-o conformitate demonstrabilă la nivelul entității.

Concluzie

Decizia DNSC nr. 3/2026 introduce un principiu simplu, dar cu implicații importante pentru grupurile de întreprinderi: centralizarea securității cibernetice nu înseamnă centralizarea integrală a responsabilității de conformitate.

Grupul poate stabili strategia, politicile, standardele, metodologiile și chiar poate opera anumite controale. Entitatea locală trebuie însă să demonstreze că acestea îi sunt aplicabile, că sunt implementate în propriul domeniu și că există dovezi suficiente pentru a susține nivelul de maturitate declarat.

Într-un eventual audit, întrebarea nu va fi doar „există o politică la nivel de grup?”, ci, în esență, „cum demonstrați că acea politică și controalele aferente funcționează efectiv în entitatea dumneavoastră?”

Iar această diferență dintre existența controlului și demonstrarea aplicării lui efective este una dintre cele mai importante consecințe practice ale noilor Norme DNSC.



Redactor: P.A.

Post Views: 3