Auditorul NIS: cine poate audita, cum verifici atestatul DNSC și ce spune lista
Auditul de securitate cibernetică este singura obligație din OUG nr. 155/2024 pe care entitatea nu o poate îndeplini singură. Textul cere un auditor cu atestat valabil eliberat de DNSC, iar lista celor atestați este publică. În jurul acestei liste s-a format o piață, cu oferte care amestecă atestarea cu certificările comerciale. Mai jos, ce spune legea și ce verifici înainte de a semna.
Obligația de audit
„Entitățile esențiale și entitățile importante sunt obligate să se supună efectuării unui audit de securitate cibernetică în condițiile și cu periodicitatea stabilite prin ordinul directorului DNSC prevăzut la art. 12 alin. (1), în funcție de nivelul de risc prevăzut la alin. (3).”
Acesta este art. 11 alin. (5). Alineatul (6) adaugă că, acolo unde există autoritate competentă sectorial, condițiile și periodicitatea se stabilesc prin ordin comun.
Aici apare o problemă reală, care merită spusă direct: periodicitatea nu este încă stabilită. Ordinul directorului DNSC nr. 1/2026, care este chiar ordinul emis în temeiul art. 12 alin. (1), nu conține nicio prevedere despre audit, periodicitate sau atestat. Nici Măsurile din anexa nr. 1, nici Metodologia de autoevaluare din anexa nr. 2.
Concluzia utilă: obligația de audit există în lege, dar intervalul concret nu a fost reglementat prin ordinul la care legea trimite. Dacă un furnizor îți spune „auditul este obligatoriu anual” sau „o dată la doi ani”, cere-i temeiul publicat. La data acestui articol, nu există unul.
Separat de auditul periodic, DNSC poate dispune audituri ad-hoc, în cadrul activității de supraveghere, realizate tot de un auditor atestat.
Cine poate audita
Art. 58 alin. (1): auditul se realizează de auditorii de securitate cibernetică ce dețin atestat valabil eliberat de DNSC, cu excepția auditurilor la instituțiile din apărare, ordine publică și securitate națională.
Atestatul este nominal, netransmisibil și are o valabilitate de 3 ani. Acest lucru apare atât în art. 58 alin. (6) din ordonanță, cât și în Regulamentul aprobat prin Ordinul Secretariatului General al Guvernului nr. 559/2021, care rămâne aplicabil prin art. 66 alin. (2) din OUG, chiar dacă a fost emis sub Legea nr. 362/2018, între timp abrogată.
Un regulament nou, cerut expres de art. 58 alin. (2) lit. b) și de art. 65 alin. (1) lit. l), nu era publicat la data acestui articol. Până atunci, procedura de atestare rămâne cea din 2021.
Incompatibilitățile, punctul cel mai ignorat
Art. 58 alin. (3) interzice auditul în trei situații:
- auditorul atestat care prestează curent servicii de securitate cibernetică sau servicii CSIRT entității respective, ori este angajat al acesteia;
- auditorul care are un contract de prestări servicii pentru rețeaua sau sistemul auditat, în desfășurare sau încheiat în ultimul an;
- auditorul care a efectuat deja 3 audituri consecutive la aceeași entitate.
Prima incompatibilitate elimină o practică frecventă: firma care îți administrează securitatea nu îți poate audita securitatea. A doua adaugă o perioadă de decantare de un an. A treia obligă la rotație după trei cicluri.
Dacă primești o ofertă de la același furnizor pentru implementare și pentru audit, întreabă cine face auditul și verifică dacă acea entitate are contract curent cu tine. Un audit făcut în incompatibilitate este un audit contestabil.
Lista auditorilor și cum se verifică
DNSC menține evidența auditorilor, conform art. 58 alin. (2) lit. a), și publică Lista auditorilor de securitate cibernetică valabil atestați, cunoscută ca LASC, pe site-ul propriu, în versiuni datate. Lista este deja folosită ca cerință de calificare în achiziții publice, unde ofertantul trebuie să figureze în ea.
Ce ceri concret unui furnizor, în scris:
- numărul atestatului și data emiterii, ca să verifici cei 3 ani de valabilitate;
- tipul atestatului și tipurile de audit acoperite;
- versiunea LASC în care apare, cu data ei;
- declarația privind incompatibilitățile de la art. 58 alin. (3), inclusiv contractele din ultimul an;
- numele persoanei fizice care semnează raportul, nu doar denumirea firmei.
Ce înseamnă „acreditat”, pe bune
Dosarul de atestare, conform Regulamentului din 2021, cere printre altele cazier judiciar în termen, dovada experienței, certificatul de specializare de auditor eliberat de un furnizor de formare autorizat, și certificări profesionale dintr-o listă limitativă, anexa nr. 5, care cuprinde 37 de certificări, împărțite pe activități de audit comune și speciale.
Un detaliu pe care piața îl prezintă des greșit: ISO 27001 Lead Auditor nu figurează în anexa nr. 5. CISA figurează, la activități de audit comune. Un certificat de lead auditor ISO este valoros profesional, dar nu este, prin el însuși, o cale către atestatul DNSC.
Experiența cerută este alternativă: cel puțin 2 ani în administrarea sau implementarea rețelelor și sistemelor informatice, sau 2 ani în securitatea acestora, sau 1 an în investigații, testare ori audit de securitate. Pentru solicitantul de atestat, art. 27 din ordonanță permite DNSC să ceară verificări de securitate, inclusiv din perspectiva securității naționale, și să întrerupă procedura în funcție de rezultat.
Auditorii au și obligații deontologice, prevăzute de art. 58 alin. (8): integritate profesională, respectarea codurilor etice, absența conflictului de interese, confidențialitate.
Ce se sancționează
Nerespectarea obligației de audit în condițiile art. 11 alin. (5) sau (6) este contravenția de la art. 60 alin. (1) lit. b), aflată în plaja mare de amenzi: până la 7.000.000 de euro sau 1,4 la sută din cifra de afaceri anuală mondială pentru entitățile importante, până la 10.000.000 de euro sau 2 la sută pentru cele esențiale, luându-se valoarea cea mai mare.
Cât timp periodicitatea nu este stabilită, discuția despre „întârziere” este dificilă. Asta nu înseamnă că entitatea poate ignora subiectul: nivelul de risc validat de DNSC și un eventual audit ad-hoc rămân în joc, iar un audit făcut din timp este cel mai ieftin mod de a afla ce lipsește.
Audit, autoevaluare, analiză de conformare: trei lucruri diferite
| Cine face | Temei | Ce produce | |
|---|---|---|---|
| Autoevaluarea maturității | entitatea, cu asumarea managementului | art. 12 alin. (4), Ordinul nr. 1/2026 | scoruri pe controale, transmise anual la DNSC |
| Auditul de securitate cibernetică | auditor atestat de DNSC | art. 11 alin. (5) și art. 58 | raport de audit independent |
| Analiza de conformare | orice consultant | contractual | listă de lipsuri și plan de remediere |
Confuzia dintre primele două este frecventă. Autoevaluarea nu înlocuiește auditul, iar auditul nu înlocuiește autoevaluarea anuală.
Unde te putem ajuta
ProDefence este auditor NIS acreditat de DNSC. Dacă vrei să știi întâi unde stai, înainte de un audit formal, punctul de plecare este o analiză de conformare NIS2 cu plan de remediere, făcută pe dovezi. Documentele care lipsesc cel mai des se găsesc în pachetele de documentație NIS2, iar dacă nu ai pe cine desemna intern, rolul poate fi acoperit prin responsabil NIS2 externalizat.
Atenție la incompatibilitate: aceeași echipă nu îți poate și administra securitatea, și audita rezultatul. Separarea se stabilește din contract, nu după.
Surse
- OUG nr. 155/2024, formă consolidată. Art. 11, 27, 57, 58, 60, 65 și 66.
- Ordinul SGG nr. 559/2021 și Regulamentul pentru atestarea și verificarea auditorilor de securitate cibernetică, Monitorul Oficial nr. 387 din 14 aprilie 2021.
- Ordinul directorului DNSC nr. 1/2026, Monitorul Oficial nr. 712 din 27 august 2026.
- DNSC, Lista auditorilor de securitate cibernetică valabil atestați.
Materialul are caracter informativ și nu constituie consultanță juridică. Lista auditorilor și lista certificărilor se actualizează; verifică versiunea publicată pe dnsc.ro la momentul contractării.
Întrebări frecvente
Cine poate face auditul de securitate cibernetică sub OUG nr. 155/2024?
Doar auditorii de securitate cibernetică ce dețin atestat valabil eliberat de DNSC, conform art. 58 alin. (1). Excepție fac auditurile la instituțiile din apărare, ordine publică și securitate națională. Atestatul este nominal, netransmisibil și are valabilitate 3 ani.
Unde găsesc lista auditorilor NIS atestați de DNSC?
DNSC publică pe site-ul propriu Lista auditorilor de securitate cibernetică valabil atestați, cunoscută ca LASC, în versiuni datate. Ea este folosită ca cerință de calificare și în achiziții publice. Cere furnizorului numărul atestatului, data emiterii și versiunea listei în care apare.
Cât de des trebuie făcut auditul NIS2?
Art. 11 alin. (5) trimite periodicitatea la ordinul directorului DNSC prevăzut de art. 12 alin. (1). Ordinul nr. 1/2026, emis în acest temei, nu conține prevederi despre audit sau periodicitate. La data acestui articol, intervalul concret nu este reglementat, deci o afirmație de tipul „anual” sau „la doi ani” nu are temei publicat.
Firma care îmi administrează securitatea poate să îmi facă auditul?
Nu. Art. 58 alin. (3) interzice auditul de către cine prestează curent servicii de securitate cibernetică sau servicii CSIRT entității, de către cine are contract pentru rețeaua auditată în desfășurare sau încheiat în ultimul an, și de către auditorul care a efectuat deja 3 audituri consecutive la aceeași entitate.
ISO 27001 Lead Auditor este suficient pentru atestatul DNSC?
Nu. Anexa nr. 5 la Regulamentul din 2021 listează limitativ 37 de certificări profesionale acceptate, iar ISO 27001 Lead Auditor nu figurează printre ele. CISA figurează, la activitățile de audit comune. Certificatul ISO rămâne valoros profesional, dar nu deschide singur calea către atestat.
Autoevaluarea maturității înlocuiește auditul?
Nu. Sunt obligații diferite. Autoevaluarea anuală o face entitatea, cu asumarea managementului, în temeiul art. 12 alin. (4) și al Ordinului nr. 1/2026. Auditul se face de un auditor atestat, independent, în temeiul art. 11 alin. (5) și art. 58.


