Directoratul Național de Securitate Cibernetică a emis noi norme care reglementează modul în care companiile integrate în grupuri de întreprinderi trebuie să gestioneze riscurile cibernetice. Decizia DNSC nr. 3 din 14 septembrie 2026, publicată în Monitorul Oficial luni, 21 septembrie, vizează situațiile în care strategiile de securitate sunt stabilite la nivel centralizat, dar aplicate la nivelul entităților componente. Documentul clarifică responsabilitățile fiecărei companii în cadrul acestor structuri complexe.
Noile reguli definesc trei categorii distincte pentru controalele de securitate cibernetică: preluate, implementate și partajate. Controalele de tip „preluate” sunt cele gestionate și garantate direct la nivelul grupului, fiind adoptate integral de entitate. Cele „implementate” urmează standardele stabilite de grup, însă sunt puse în practică și supravegheate de structurile proprii ale companiei. În cazul controalelor „partajate”, responsabilitățile sunt împărțite între entitatea locală și grupul de care face parte.
Indiferent de modelul de gestionare ales, fiecare entitate are obligația de a demonstra că măsurile de protecție funcționează efectiv în propriul domeniu de activitate. Normele acoperă șase domenii esențiale: guvernare, identificare, protecție, detecție, răspuns și recuperare. De exemplu, deși guvernanța este stabilită la nivel de grup, entitatea locală trebuie să adopte formal politicile și să stabilească liniile de raportare. De asemenea, inventarierea activelor și evaluarea riscurilor se realizează local, folosind metodele grupului.
În ceea ce privește monitorizarea și gestionarea incidentelor, DNSC permite operațiuni centralizate, dar impune responsabilități locale clare. Entitatea trebuie să se asigure că propriile sisteme sunt complet acoperite și să stabilească proceduri pentru gestionarea alertelor. În cazul unui incident, deși răspunsul este coordonat la nivel de grup, acțiunile concrete de remediere trebuie executate la nivelul companiei. Această abordare asigură o reacție rapidă și localizată în fața amenințărilor.
DNSC a introdus un sistem de evaluare a maturității controalelor, structurat în cinci stadii, de la „Inițial” la „Optimizare”. O companie poate atinge un nivel ridicat de maturitate chiar dacă folosește politici de grup, cu condiția să existe documentație formală și dovezi clare ale implementării. La stadiul 4, controalele trebuie aplicate consecvent, cu metrici colectate și raportate. La stadiul 5, entitatea trebuie să contribuie activ la perfecționarea controalelor grupului prin îmbunătățire continuă.
Aceste reglementări vin într-un context în care protecția infrastructurilor critice și a datelor corporative devine o prioritate de securitate națională. Implementarea acestor norme obligă companiile integrate în structuri internaționale să își formalizeze adoptarea politicilor de grup. Astfel, lipsa unei politici locale proprii nu mai reprezintă automat un indicator de maturitate scăzută, dacă entitatea poate demonstra aplicarea efectivă și documentată a standardelor centralizate la nivel local.