
Reguli noi de securitate cibernetică pentru firmele din grupuri
DNSC stabilește cum se aplică obligațiile de securitate cibernetică în grupurile de companii și cine coordonează măsurile.
Companiile care fac parte din același grup nu mai pot trata securitatea cibernetică drept o problemă exclusivă a departamentului IT din fiecare firmă. Noile reguli stabilite de Directoratul Național de Securitate Cibernetică (DNSC) clarifică modul în care sunt aplicate cerințele pentru entitățile din grupuri de întreprinderi, în contextul legislației românești care transpune directiva europeană NIS2.
Miza este importantă: o breșă produsă la o subsidiară, la un furnizor intern de servicii IT sau într-o companie care administrează infrastructura grupului poate afecta rapid toate societățile conectate. Regulile urmăresc, astfel, să evite situațiile în care responsabilitatea este pasată de la o firmă la alta.
Responsabilitatea rămâne la fiecare entitate vizată
Faptul că mai multe companii aparțin aceluiași grup nu înseamnă că obligațiile legale dispar prin centralizare. Potrivit informațiilor publicate despre regulile DNSC, fiecare entitate care intră în aria de aplicare a cadrului NIS2 trebuie să își îndeplinească propriile cerințe privind managementul riscurilor, măsurile tehnice și organizatorice, raportarea incidentelor și evaluarea maturității cibernetice.
Cu alte cuvinte, compania-mamă poate organiza o politică unitară, poate avea un centru comun de operațiuni de securitate sau poate furniza servicii IT celorlalte firme. Totuși, aceasta nu elimină obligația societății vizate de a demonstra că își cunoaște riscurile și că aplică măsuri adecvate în activitatea sa.
Pentru grupurile mari, acest principiu poate însemna inventarierea separată a sistemelor critice, a furnizorilor, a accesului la date și a procedurilor de răspuns la incidente pentru fiecare companie relevantă. O politică generală, neadaptată activității unei filiale, poate să nu fie suficientă.
Centralizare posibilă, dar cu reguli clare
DNSC permite o abordare coordonată la nivel de grup, mai ales acolo unde infrastructura, echipele de securitate sau serviciile digitale sunt comune. În practică, grupurile pot desemna structuri care să coordoneze evaluările de risc, monitorizarea, instruirea angajaților și reacția la atacuri informatice.
Centralizarea nu trebuie însă confundată cu transferul complet al răspunderii. Compania care oferă servicii comune trebuie să aibă roluri bine definite, proceduri documentate și canale clare de comunicare cu firmele beneficiare. În același timp, conducerea fiecărei entități trebuie să știe cine ia deciziile în caz de incident, cine transmite notificarea și cine verifică aplicarea măsurilor.
Un punct sensibil îl reprezintă dependențele interne: un server administrat de compania-mamă, o platformă comună de email, un serviciu de backup sau un furnizor IT din interiorul grupului pot deveni verigi critice. Aceste relații trebuie tratate cu aceeași atenție ca serviciile cumpărate de la furnizori externi.
Evaluarea maturității, dincolo de documente
Noile clarificări pun accent și pe evaluarea nivelului de maturitate cibernetică. Nu este suficient ca o companie să aibă politici scrise; trebuie să poată arăta că acestea funcționează: accesul este controlat, copiile de siguranță pot fi restaurate, actualizările sunt gestionate, iar incidentele sunt detectate și raportate în timp util.
Pentru firme, riscul nu este doar unul tehnic. Un incident poate opri activitatea, compromite date comerciale sau personale și afecta reputația întregului grup. De aceea, conducerea trebuie implicată direct în aprobarea măsurilor și în alocarea resurselor.
Pași concreți: identificați entitățile din grup care intră sub incidența cerințelor, stabiliți responsabilitățile pe fiecare firmă, documentați serviciile IT comune și testați procedura de răspuns la incident. Apoi verificați periodic dacă măsurile declarate sunt aplicate în realitate.