Oh no! No description found. But not to worry. Read from Tasks below how to advance this topic.
OUG 155/2024 is a Romanian law implementing the NIS2 Directive, designed to bolster cybersecurity across essential and important entities by establishing a framework for network and information system security.
Ordonanța de Urgență a Guvernului nr. 155/2024 (OUG 155/2024) is a Romanian law that transposes the NIS2 Directive into national legislation. It establishes a legal and institutional framework for the cybersecurity of networks and information systems in the national civil cyberspace.
OUG 155/2024 aims to enhance Romania's resilience against cyber threats by implementing the NIS2 Directive, ensuring improved protection of critical infrastructure sectors. The ordinance applies to both public and private entities considered essential or important for national infrastructure, and it enforces measures for risk management, incident reporting, and security audits. It also mandates professional training for management bodies and outlines penalties for non-compliance.
Below you'll find all of the requirements of this framework. In Cyberday, we map all requirement to global tasks, making multi-compliance management easy. Do it once, and see the progress across all frameworks!
Măsurile prevăzute la art. 11 alin. (1) cuprind cel puțin următoarele: gestionarea incidentelor.
Măsurile prevăzute la art. 11 alin. (1) cuprind cel puțin următoarele: gestionarea incidentelor.
Măsurile prevăzute la art. 11 alin. (1) cuprind cel puțin următoarele: continuitatea activității, inclusiv gestionarea copiilor de rezervă, redresarea în caz de dezastru și managementul crizelor.
Măsurile prevăzute la art. 11 alin. (1) cuprind cel puțin următoarele: practicile de bază în materie de igienă cibernetică și formarea în domeniul securității cibernetice.
Măsurile prevăzute la art. 11 alin. (1) cuprind cel puțin următoarele: utilizarea soluțiilor de autentificare multi-factor sau de autentificare continuă a comunicațiilor vocale, video și text, a sistemelor de comunicații de urgență securizate și securizate în interiorul entității, după caz.
Organele de conducere ale entităților esențiale și ale entităților importante aprobă măsurile de gestionare a riscurilor de securitate cibernetică pe care le iau în vederea respectării art. 11-13, supraveghează punerea acestora în aplicare și sunt responsabile de încălcările acestor dispoziții, fără a aduce atingere dispozițiilor legale privind răspunderea instituțiilor publice, a funcționarilor publici și a celor aleși sau numiți.
Membrii organelor de conducere ale entităților esențiale și ale entităților importante urmează cursuri de formare profesională în vederea asigurării unui nivel suficient de cunoștințe și competențe pentru a identifica riscurile și a evalua practicile de gestionare a riscurilor de securitate cibernetică, precum și impactul acestora asupra serviciilor furnizate de entitate.
Organele de conducere ale entităților esențiale și ale entităților importante stabilesc mijloacele permanente de contact, asigură alocarea resurselor necesare pentru punerea în aplicare a măsurilor de gestionare a riscurilor de securitate cibernetică și, după caz, desemnează responsabilii cu securitatea rețelelor și sistemelor informatice care au rolul de a implementa și supraveghea măsurile de gestionare a riscurilor de securitate cibernetică la nivelul entității.
Persoana responsabilă cu securitatea rețelelor și sistemelor informatice, prevăzută la alin. (3), desemnată în cadrul entităților esențiale, cu excepția entităților administrației publice, precum și a microîntreprinderilor și întreprinderilor mici, astfel cum sunt stabilite conform dispozițiilor art. 4 alin. (1) lit. a) din Legea nr. 346/2004 privind stimularea înființării și dezvoltării întreprinderilor mici și mijlocii, cu modificările și completările ulterioare, trebuie să îndeplinească cumulativ cel puțin următoarele:
a) are autoritate managerială;
b) este subordonată direct organelor de conducere ale entității;
c) funcționează independent de structurile IT și de tehnologie operațională din cadrul entității;
d) are acces la resursele necesare pentru supravegherea și implementarea eficientă a măsurilor de gestionare a riscurilor de securitate cibernetică.
Entitățile esențiale și entitățile importante raportează, fără întârzieri nejustificate, echipei de răspuns la incidente de securitate cibernetică naționale orice incident care are un impact semnificativ asupra prestării serviciilor lor și, dacă este cazul, entitățile în cauză notifică, fără întârzieri nejustificate, destinatarilor serviciilor lor, incidentele semnificative care ar putea afecta prestarea serviciilor respective.
Un incident este considerat semnificativ dacă:
a) a provocat sau poate provoca perturbări operaționale grave ale serviciilor sau pierderi financiare pentru entitatea în cauză;
b) a afectat sau poate afecta alte persoane fizice sau juridice, cauzând prejudicii materiale sau non- materiale considerabile.
Raportarea se face prin intermediul Platformei naționale pentru raportarea incidentelor de securitate cibernetică, denumită în continuare PNRISC, astfel cum este prevăzută la art. 20 din Legea nr. 58/2023 privind securitatea și apărarea cibernetică a României, precum și pentru modificarea și completarea unor acte normative.
Entitățile esențiale și entitățile importante raportează orice informație care îi permite echipei de răspuns la incidente de securitate cibernetică naționale să constate un impact transfrontalier al incidentului.
Simpla raportare nu expune entitatea unei răspunderi sporite.
Dacă este cazul, entitățile esențiale și entitățile importante comunică, fără întârzieri nejustificate, destinatarilor serviciilor lor care ar putea fi afectați de o amenințare cibernetică semnificativă orice măsuri sau măsuri corective pe care destinatarii respectivi le pot lua ca răspuns la amenințarea respectivă și, după caz, entitățile informează, de asemenea, destinatarii în cauză despre amenințarea semnificativă propriu-zisă.
În scopul notificării în temeiul alin. (1), entitățile în cauză transmit echipei de răspuns la incidente de securitate cibernetică naționale:
a) în termen de 24 de ore de la data la care au luat cunoștință de incidentul semnificativ, o avertizare timpurie care, după caz, indică dacă există suspiciuni că incidentul este cauzat de acțiuni ilicite sau răuvoitoare sau că ar putea avea un impact transfrontalier;
b) în termen de 72 de ore din momentul în care au luat cunoștință de incidentul semnificativ, o raportare a incidentului, care, după caz, actualizează informațiile menționate la lit. a) și prezintă o evaluare inițială a incidentului semnificativ, inclusiv a gravității și a impactului acestuia, precum și a indicatorilor de compromitere, dacă sunt disponibili;
c) un raport intermediar privind actualizarea relevantă a situației, la cererea echipei de răspuns la incidente de securitate cibernetică naționale;
d) un raport final, în termen de cel mult 30 de zile de la transmiterea notificării incidentului în temeiul lit. b), care să includă cel puțin următoarele elemente:
1. o descriere detaliată a incidentului, inclusiv a gravității și a impactului acestuia;
2. tipul de amenințare sau de cauză principală care probabil că a declanșat incidentul;
3. măsurile de atenuare aplicate și în curs;
4. dacă este cazul, impactul transfrontalier al incidentului.
e) în cazul unui incident în desfășurare la momentul prezentării raportului menționat la lit. d), entitățile în cauză prezintă un raport privind progresele înregistrate și un raport final în termen de 30 de zile de la gestionarea incidentului.
(1) Pot raporta către echipa de răspuns la incidente de securitate cibernetică națională:
a) entitățile esențiale și entitățile importante, cu privire la incidente, amenințări cibernetice și incidente evitate la limită;
b) alte entități decât cele menționate la lit. a), indiferent dacă intră în domeniul de aplicare al prezentei ordonanțe de urgență, cu privire la incidente semnificative, amenințări cibernetice și incidente evitate la limită.
(2) Raportarea voluntară menționată la alin. (1) se realizează în conformitate cu art. 15.
(3) Echipa de răspuns la incidente de securitate cibernetică națională prelucrează cu prioritate notificările obligatorii atunci când consideră necesar.
(4) Raportarea voluntară nu impune entității notificatoare nicio obligație suplimentară care nu i-ar fi revenit dacă nu ar fi transmis raportarea.
(1) Entitățile esențiale, entitățile importante și autoritățile competente sectorial pot constitui echipe de răspuns la incidente de securitate cibernetică, denumite în continuare ,,CSIRT’’, proprii sau sectoriale ori pot achiziționa servicii de specialitate de la furnizori de servicii specifice CSIRT, autorizați de către DNSC.
(2) CSIRT-urile prevăzute la alin. (1) sunt autorizate de către DNSC în urma evaluării îndeplinirii condițiilor specifice de autorizare a acestui tip de serviciu, conform alin. (3) și art. 31-33.
(3) În vederea obținerii autorizării, CSIRT-urile prevăzute la alin. (1) trebuie să probeze deținerea unei infrastructuri de comunicare și de informații adecvate, sigure și reziliente care să permită schimbul de informații cu entitățile pe care acestea le deservesc și cu alte părți interesate relevante, precum și existența resurselor adecvate pentru îndeplinirea efectivă a sarcinilor ce le revin.
(4) CSIRT-urile prevăzute la alin. (1) cooperează și fac schimb de informații relevante cu comunitățile sectoriale sau trans-sectoriale formate din entități esențiale și entități importante.
(5) CSIRT-urile prevăzute la alin. (1) participă la grupuri de cooperare naționale și internaționale, evaluări inter pares, la Rețeaua CSIRT sau la alte formate asemănătoare la solicitarea CSIRT național.
(6) CSIRT-urile prevăzute la alin. (1) cooperează atât între ele, cât și cu CSIRT național.
(7) DNSC poate delega una sau mai multe persoane atât din personalul propriu de control, cât și de specialitate să își exercite temporar atribuțiile în cadrul unui CSIRT prevăzut la alin. (1).
Explore our comprehensive resources and improve your security with the themes of this framework.
Discover specific ways our platform streamlines your ISO 27001 compliance process, from automated controls to audit preparation.
Explore use caseTake our comprehensive assessment to identify gaps in your current implementation and get personalized recommendations.
Start assessmentDive deeper with our articles, case studies, and expert insights on framework implementation.
Read articleGet a concise overview of all requirements, controls, and implementation steps in our quick guide.
Get the guideSee how the overlap and differences with any other framework to optimize your compliance strategy.
Compare frameworkParticipate in expert-led sessions covering implementation strategies, common pitfalls, and best practices for compliance.
Register for webinarParticipate in expert-led sessions covering implementation strategies, common pitfalls, and best practices for compliance.
Register for webinarUnderstand the basics of cyber security frameworks with our comprehensive guide.
Read the articleWhen building an ISMS, it's important to understand the different levels of information hierarchy. Here's how Cyberday is structured.
Sets the overall compliance standard or regulation your organization needs to follow.
Break down the framework into specific obligations that must be met.
Concrete actions and activities your team carries out to satisfy each requirement.
Documented rules and practices that are created and maintained as a result of completing tasks.