Oh no! No description found. But not to worry. Read from Tasks below how to advance this topic.
OUG 155/2024 is a Romanian law implementing the NIS2 Directive, designed to bolster cybersecurity across essential and important entities by establishing a framework for network and information system security.
Ordonanța de Urgență a Guvernului nr. 155/2024 (OUG 155/2024) is a Romanian law that transposes the NIS2 Directive into national legislation. It establishes a legal and institutional framework for the cybersecurity of networks and information systems in the national civil cyberspace.
OUG 155/2024 aims to enhance Romania's resilience against cyber threats by implementing the NIS2 Directive, ensuring improved protection of critical infrastructure sectors. The ordinance applies to both public and private entities considered essential or important for national infrastructure, and it enforces measures for risk management, incident reporting, and security audits. It also mandates professional training for management bodies and outlines penalties for non-compliance.
Below you'll find all of the requirements of this framework. In Cyberday, we map all requirement to global tasks, making multi-compliance management easy. Do it once, and see the progress across all frameworks!
Entitățile esențiale și entitățile importante iau măsuri tehnice, operaționale și organizatorice proporționale și adecvate pentru a identifica, evalua și gestiona riscurile aferente securității rețelelor și a sistemelor informatice pe care acestea le utilizează în desfășurarea activităților lor sau furnizarea serviciilor lor, precum și pentru a elimina sau, după caz, a reduce efectele incidentelor asupra destinatarilor serviciilor lor și asupra altor servicii.
Măsurile prevăzute la alin. (1) trebuie să cuprindă o abordare cuprinzătoare a amenințărilor cibernetice în vederea asigurării protecției rețelelor și a sistemelor informatice, atât la nivel logic, cât și fizic, împotriva incidentelor, inclusiv prin jurnalizarea și asigurarea trasabilității tuturor activităților în cadrul rețelelor și sistemelor informatice.
Entitățile esențiale și entitățile importante sunt obligate să se supună efectuării unui audit de securitate cibernetică în condițiile și cu periodicitatea stabilite prin ordinul Directorului DNSC prevăzut la art. 12 alin. (1), în funcție de nivelul de risc prevăzut la alin. (3).
Entitățile esențiale și importante pun la dispoziția DNSC, la cerere, lista activelor relevante și lista riscurilor identificate în urma analizei riscurilor, prevăzută la alin. (1).
Cu privire la securitatea lanțului de aprovizionare, măsurile prevăzute la alin. (1) trebuie să țină seama de:
În cazul în care organele de conducere ale entităților esențiale și ale entităților importante constată că nu respectă măsurile prevăzute în ordinul de la alin. (1), acestea aplică, fără întârzieri nejustificate, măsurile corective necesare.
Entitățile esențiale și entitățile importante realizează și transmit către DNSC, anual, o autoevaluare a nivelului de maturitate a măsurilor de gestionare a riscurilor de securitate cibernetică conform ordinului prevăzut la alin. (1), asumată de managementul entității.
Entitățile esențiale întocmesc și transmit către DNSC, în termen de 30 de zile de la realizarea autoevaluării, un plan de măsuri pentru remedierea deficiențelor identificate, asumat de managementul entității, în conformitate cu măsurile de gestionare a riscurilor aplicabile acestora.
Măsurile prevăzute la art. 11 alin. (1) cuprind cel puțin următoarele: politicile și procedurile referitoare la analiza riscurilor și la securitatea sistemelor informatice și revizuirea periodică a acestora.
Măsurile prevăzute la art. 11 alin. (1) cuprind cel puțin următoarele: politicile și procedurile de evaluare a eficacității măsurilor de gestionare a riscurilor de securitate cibernetică.
Măsurile prevăzute la art. 11 alin. (1) cuprind cel puțin următoarele: politicile și procedurile referitoare la utilizarea criptografiei și, după caz, a criptării.
Măsurile prevăzute la art. 11 alin. (1) cuprind cel puțin următoarele: securitatea lanțului de aprovizionare, inclusiv aspectele legate de securitatea relației dintre entitate și prestatorii și furnizorii săi direcți.
Măsurile prevăzute la art. 11 alin. (1) cuprind cel puțin următoarele: securitatea achiziției, dezvoltării, întreținerii și casării rețelelor și sistemelor informatice, inclusiv gestionarea și divulgarea vulnerabilităților.
Măsurile prevăzute la art. 11 alin. (1) cuprind cel puțin următoarele: gestionarea activelor.
Măsurile prevăzute la art. 11 alin. (1) cuprind cel puțin următoarele: politicile de control al accesului.
Măsurile prevăzute la art. 11 alin. (1) cuprind cel puțin următoarele: securitatea resurselor umane.
Explore our comprehensive resources and improve your security with the themes of this framework.
Discover specific ways our platform streamlines your ISO 27001 compliance process, from automated controls to audit preparation.
Explore use caseTake our comprehensive assessment to identify gaps in your current implementation and get personalized recommendations.
Start assessmentDive deeper with our articles, case studies, and expert insights on framework implementation.
Read articleGet a concise overview of all requirements, controls, and implementation steps in our quick guide.
Get the guideSee how the overlap and differences with any other framework to optimize your compliance strategy.
Compare frameworkParticipate in expert-led sessions covering implementation strategies, common pitfalls, and best practices for compliance.
Register for webinarParticipate in expert-led sessions covering implementation strategies, common pitfalls, and best practices for compliance.
Register for webinarUnderstand the basics of cyber security frameworks with our comprehensive guide.
Read the articleWhen building an ISMS, it's important to understand the different levels of information hierarchy. Here's how Cyberday is structured.
Sets the overall compliance standard or regulation your organization needs to follow.
Break down the framework into specific obligations that must be met.
Concrete actions and activities your team carries out to satisfy each requirement.
Documented rules and practices that are created and maintained as a result of completing tasks.