Conformitatea organizațională nu mai poate fi demonstrată printr-un singur certificat. Achizițiile, evaluările furnizorilor și auditurile pot analiza simultan securitatea informațiilor, protecția datelor, guvernanța IT, gestionarea incidentelor și riscurile din lanțul de aprovizionare.
Niciun standard nu acoperă singur toate aceste domenii. Un sistem matur combină cerințele juridice obligatorii cu standarde și bune practici internaționale.
De ce sunt necesare mai multe cadre?
Departamentul IT urmărește securitatea și disponibilitatea sistemelor, echipa juridică verifică legalitatea prelucrării datelor, conducerea urmărește riscurile de afaceri, iar achizițiile evaluează furnizorii și dovezile pe care aceștia le pot prezenta. Un model integrat trebuie să răspundă tuturor acestor perspective.
Securitatea informațiilor
Protecție documentată, bazată pe riscuri și verificată periodic.
Guvernanță IT
Responsabilități clare și alinierea tehnologiei la obiectivele companiei.
Managementul serviciilor
Procese coerente pentru incidente, schimbări și solicitări.
Protecția datelor
Prelucrare legală, transparentă și limitată la scopul declarat.
Dovezi de audit
Controale verificabile și activități care pot fi urmărite.
Reziliență cibernetică
Pregătire pentru incidente, continuitate și riscuri de furnizare.
ISO/IEC 27001 – managementul securității informațiilor
Standard voluntarISO/IEC 27001 oferă cadrul pentru un sistem de management al securității informațiilor. Organizația identifică riscurile, selectează controale, stabilește responsabilități și verifică periodic dacă măsurile funcționează.
- evaluarea riscurilor și tratarea acestora;
- controlul accesului și gestionarea activelor;
- managementul incidentelor;
- continuitatea activității;
- securitatea relațiilor cu furnizorii;
- audit și îmbunătățire continuă.
COBIT – guvernanță și control IT
Cadru voluntarCOBIT conectează activitatea IT cu obiectivele și riscurile afacerii. Ajută conducerea să stabilească responsabilități, indicatori și mecanisme de supraveghere pentru procesele tehnologice.
- alinierea obiectivelor IT și de afaceri;
- responsabilități și decizii documentate;
- măsurarea maturității controalelor;
- raportarea riscurilor către conducere;
- structură favorabilă auditului.
ITIL 4 – managementul serviciilor IT
Bune practiciITIL 4 se concentrează asupra modului în care serviciile IT sunt livrate și îmbunătățite. El poate transforma cerințele generale de control în procese operaționale consecvente.
- gestionarea incidentelor și problemelor;
- analiza cauzei principale;
- managementul schimbărilor și versiunilor;
- niveluri de servicii și solicitări;
- îmbunătățirea continuă.
RGPD și Legea nr. 190/2018 în România
Obligație juridicăRegulamentul (UE) 2016/679 se aplică direct în România. Legea nr. 190/2018 stabilește măsuri naționale pentru punerea sa în aplicare, iar Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP) exercită atribuțiile de supraveghere.
În funcție de activitate, organizația trebuie să poată demonstra legalitatea, transparența și securitatea prelucrării datelor cu caracter personal.
- scop și temei juridic determinate;
- informarea persoanelor vizate;
- minimizarea datelor și perioade de păstrare;
- gestionarea drepturilor persoanelor vizate;
- măsuri tehnice și organizatorice adecvate;
- contracte cu persoanele împuternicite;
- documentarea și, când este necesar, notificarea încălcărilor de securitate.
SOX și SOC 2 – controale verificabile
Relevanță contractuală/internaționalăSOX urmărește în principal controalele interne asociate raportării financiare în contextul american. SOC 2 evaluează controalele furnizorilor în raport cu criterii precum securitatea, disponibilitatea, integritatea procesării, confidențialitatea și protecția datelor.
Pentru o companie din România, aceste cadre pot deveni importante prin relațiile cu grupuri internaționale, clienți sau obligații contractuale. Ele nu înlocuiesc legislația românească ori europeană.
NIS2 în România – OUG nr. 155/2024 și Legea nr. 124/2025
Obligație pentru entitățile vizateÎn România, cadrul NIS2 este implementat în principal prin Ordonanța de urgență a Guvernului nr. 155/2024, aprobată cu modificări și completări prin Legea nr. 124/2025. Actele stabilesc măsuri de gestionare a riscurilor de securitate cibernetică și obligații de raportare pentru entitățile esențiale și importante aflate în domeniul lor de aplicare.
Directoratul Național de Securitate Cibernetică (DNSC) este desemnat autoritate competentă. Cerințele privind notificarea în vederea înregistrării și transmiterea informațiilor au fost aprobate prin Ordinul directorului DNSC nr. 1/2025.
- politici de analiză și gestionare a riscurilor cibernetice;
- gestionarea și raportarea incidentelor semnificative;
- continuitatea activității, backup și recuperare în caz de dezastru;
- securitatea lanțului de aprovizionare;
- gestionarea vulnerabilităților și securitatea achizițiilor IT;
- controlul accesului, gestionarea activelor și securitatea resurselor umane;
- igienă cibernetică, instruire și utilizarea autentificării multifactor;
- aprobarea și supravegherea măsurilor de către organele de conducere.
Cum se completează cele șase componente?
| Cadru | Rol principal | Statut în România |
|---|---|---|
| ISO/IEC 27001 | Managementul securității informațiilor | Standard voluntar |
| COBIT | Guvernanță și control IT | Cadru voluntar |
| ITIL 4 | Managementul serviciilor IT | Bune practici voluntare |
| RGPD + Legea 190/2018 | Protecția datelor personale | Obligație juridică |
| SOX / SOC 2 | Dovezi privind controalele | Relevanță contractuală sau internațională |
| NIS2 + OUG 155/2024 | Reziliență și raportarea incidentelor | Obligație pentru entitățile vizate |
În cazul unui incident, ITIL poate structura răspunsul operațional, ISO 27001 poate susține analiza și îmbunătățirea controalelor, RGPD stabilește obligațiile legate de datele personale, iar cadrul NIS2 poate impune raportare și măsuri suplimentare. COBIT integrează riscul la nivel de conducere, în timp ce SOC 2 poate oferi dovezi independente privind funcționarea controalelor.
Ce trebuie verificat la selectarea unui furnizor?
- Domeniul și valabilitatea certificatelor prezentate
- Originea și trasabilitatea produselor sau serviciilor
- Gestionarea incidentelor de securitate și confidențialitate
- Controlul subcontractanților și furnizorilor direcți
- Responsabilitățile și drepturile de acces
- Continuitatea activității și capacitatea de recuperare
- Revizuirea periodică a controalelor
- Răspunsuri documentate la întrebările de audit
Surse juridice și instituționale
- OUG nr. 155/2024 – Portal Legislativ
- Legea nr. 124/2025 – Portal Legislativ
- Ordinul DNSC nr. 1/2025 – cerințe de notificare pentru înregistrare
- Legea nr. 190/2018 – ANSPDCP
Conformitatea reală se vede în funcționarea zilnică
Credibilitatea unei organizații nu este determinată de numărul de acronime afișate pe site, ci de existența unor procese coerente, documentate, verificabile și aplicate în practică.
Recomandare pentru achiziții: nu întrebați doar ce certificate deține furnizorul. Solicitați informații despre domeniul lor, funcționarea controalelor și documentele prin care acestea pot fi demonstrate.
Conformitatea nu este o simplă etichetă, ci un sistem de responsabilități și controale care pot fi demonstrate.