Custom Event Setup

×

Click on the elements you want to track as custom events. Selected elements will appear in the list below.

Selected Elements (0)
    Sari la conținut

    Securitate · Guvernanță · Conformitate

    Cei 6 piloni ai conformității organizaționale

    Un model practic pentru companiile din România: standarde internaționale, cerințe europene și obligații naționale reunite într-o perspectivă coerentă.

    ISO/IEC 27001COBITITIL 4RGPD + Legea 190/2018SOC 2 / SOXNIS2 + OUG 155/2024

    Conformitatea organizațională nu mai poate fi demonstrată printr-un singur certificat. Achizițiile, evaluările furnizorilor și auditurile pot analiza simultan securitatea informațiilor, protecția datelor, guvernanța IT, gestionarea incidentelor și riscurile din lanțul de aprovizionare.

    Niciun standard nu acoperă singur toate aceste domenii. Un sistem matur combină cerințele juridice obligatorii cu standarde și bune practici internaționale.

    De ce sunt necesare mai multe cadre?

    Departamentul IT urmărește securitatea și disponibilitatea sistemelor, echipa juridică verifică legalitatea prelucrării datelor, conducerea urmărește riscurile de afaceri, iar achizițiile evaluează furnizorii și dovezile pe care aceștia le pot prezenta. Un model integrat trebuie să răspundă tuturor acestor perspective.

    01

    Securitatea informațiilor

    Protecție documentată, bazată pe riscuri și verificată periodic.

    02

    Guvernanță IT

    Responsabilități clare și alinierea tehnologiei la obiectivele companiei.

    03

    Managementul serviciilor

    Procese coerente pentru incidente, schimbări și solicitări.

    04

    Protecția datelor

    Prelucrare legală, transparentă și limitată la scopul declarat.

    05

    Dovezi de audit

    Controale verificabile și activități care pot fi urmărite.

    06

    Reziliență cibernetică

    Pregătire pentru incidente, continuitate și riscuri de furnizare.

    1

    ISO/IEC 27001 – managementul securității informațiilor

    Standard voluntar

    ISO/IEC 27001 oferă cadrul pentru un sistem de management al securității informațiilor. Organizația identifică riscurile, selectează controale, stabilește responsabilități și verifică periodic dacă măsurile funcționează.

    • evaluarea riscurilor și tratarea acestora;
    • controlul accesului și gestionarea activelor;
    • managementul incidentelor;
    • continuitatea activității;
    • securitatea relațiilor cu furnizorii;
    • audit și îmbunătățire continuă.
    Avantaj principalStructură internațională, bazată pe riscuri, care poate fi certificată și auditată.
    LimităCertificarea nu înlocuiește obligațiile RGPD, NIS2 sau cerințele sectoriale aplicabile în România.
    2

    COBIT – guvernanță și control IT

    Cadru voluntar

    COBIT conectează activitatea IT cu obiectivele și riscurile afacerii. Ajută conducerea să stabilească responsabilități, indicatori și mecanisme de supraveghere pentru procesele tehnologice.

    • alinierea obiectivelor IT și de afaceri;
    • responsabilități și decizii documentate;
    • măsurarea maturității controalelor;
    • raportarea riscurilor către conducere;
    • structură favorabilă auditului.
    Avantaj principalTransformă riscul IT într-un subiect clar de guvernanță și decizie managerială.
    LimităNu oferă singur proceduri tehnice detaliate și nu reprezintă o obligație legală națională.
    3

    ITIL 4 – managementul serviciilor IT

    Bune practici

    ITIL 4 se concentrează asupra modului în care serviciile IT sunt livrate și îmbunătățite. El poate transforma cerințele generale de control în procese operaționale consecvente.

    • gestionarea incidentelor și problemelor;
    • analiza cauzei principale;
    • managementul schimbărilor și versiunilor;
    • niveluri de servicii și solicitări;
    • îmbunătățirea continuă.
    Avantaj principalCrește predictibilitatea operațiunilor și calitatea serviciilor furnizate.
    LimităNu este un regim juridic și nu înlocuiește controalele de securitate sau protecția datelor.
    4

    RGPD și Legea nr. 190/2018 în România

    Obligație juridică

    Regulamentul (UE) 2016/679 se aplică direct în România. Legea nr. 190/2018 stabilește măsuri naționale pentru punerea sa în aplicare, iar Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP) exercită atribuțiile de supraveghere.

    În funcție de activitate, organizația trebuie să poată demonstra legalitatea, transparența și securitatea prelucrării datelor cu caracter personal.

    • scop și temei juridic determinate;
    • informarea persoanelor vizate;
    • minimizarea datelor și perioade de păstrare;
    • gestionarea drepturilor persoanelor vizate;
    • măsuri tehnice și organizatorice adecvate;
    • contracte cu persoanele împuternicite;
    • documentarea și, când este necesar, notificarea încălcărilor de securitate.
    Avantaj principalOferă cadrul juridic obligatoriu pentru protecția datelor personale în România.
    LimităNu descrie întregul sistem de guvernanță IT sau toate cerințele de reziliență cibernetică.
    5

    SOX și SOC 2 – controale verificabile

    Relevanță contractuală/internațională

    SOX urmărește în principal controalele interne asociate raportării financiare în contextul american. SOC 2 evaluează controalele furnizorilor în raport cu criterii precum securitatea, disponibilitatea, integritatea procesării, confidențialitatea și protecția datelor.

    Pentru o companie din România, aceste cadre pot deveni importante prin relațiile cu grupuri internaționale, clienți sau obligații contractuale. Ele nu înlocuiesc legislația românească ori europeană.

    Avantaj principalPot furniza dovezi independente despre proiectarea și funcționarea controalelor.
    LimităNu sunt echivalente cu respectarea RGPD, OUG nr. 155/2024 sau altor legi românești.
    6

    NIS2 în România – OUG nr. 155/2024 și Legea nr. 124/2025

    Obligație pentru entitățile vizate

    În România, cadrul NIS2 este implementat în principal prin Ordonanța de urgență a Guvernului nr. 155/2024, aprobată cu modificări și completări prin Legea nr. 124/2025. Actele stabilesc măsuri de gestionare a riscurilor de securitate cibernetică și obligații de raportare pentru entitățile esențiale și importante aflate în domeniul lor de aplicare.

    Directoratul Național de Securitate Cibernetică (DNSC) este desemnat autoritate competentă. Cerințele privind notificarea în vederea înregistrării și transmiterea informațiilor au fost aprobate prin Ordinul directorului DNSC nr. 1/2025.

    • politici de analiză și gestionare a riscurilor cibernetice;
    • gestionarea și raportarea incidentelor semnificative;
    • continuitatea activității, backup și recuperare în caz de dezastru;
    • securitatea lanțului de aprovizionare;
    • gestionarea vulnerabilităților și securitatea achizițiilor IT;
    • controlul accesului, gestionarea activelor și securitatea resurselor umane;
    • igienă cibernetică, instruire și utilizarea autentificării multifactor;
    • aprobarea și supravegherea măsurilor de către organele de conducere.
    Avantaj principalIntroduce un cadru național obligatoriu pentru reziliență, raportare, supraveghere și responsabilitate managerială.
    LimităNu este o certificare și nu înlocuiește RGPD, un ISMS complet sau cerințele specifice sectorului.

    Cum se completează cele șase componente?

    Cadru Rol principal Statut în România
    ISO/IEC 27001 Managementul securității informațiilor Standard voluntar
    COBIT Guvernanță și control IT Cadru voluntar
    ITIL 4 Managementul serviciilor IT Bune practici voluntare
    RGPD + Legea 190/2018 Protecția datelor personale Obligație juridică
    SOX / SOC 2 Dovezi privind controalele Relevanță contractuală sau internațională
    NIS2 + OUG 155/2024 Reziliență și raportarea incidentelor Obligație pentru entitățile vizate

    În cazul unui incident, ITIL poate structura răspunsul operațional, ISO 27001 poate susține analiza și îmbunătățirea controalelor, RGPD stabilește obligațiile legate de datele personale, iar cadrul NIS2 poate impune raportare și măsuri suplimentare. COBIT integrează riscul la nivel de conducere, în timp ce SOC 2 poate oferi dovezi independente privind funcționarea controalelor.

    Ce trebuie verificat la selectarea unui furnizor?

    • Domeniul și valabilitatea certificatelor prezentate
    • Originea și trasabilitatea produselor sau serviciilor
    • Gestionarea incidentelor de securitate și confidențialitate
    • Controlul subcontractanților și furnizorilor direcți
    • Responsabilitățile și drepturile de acces
    • Continuitatea activității și capacitatea de recuperare
    • Revizuirea periodică a controalelor
    • Răspunsuri documentate la întrebările de audit

    Surse juridice și instituționale

    Conformitatea reală se vede în funcționarea zilnică

    Credibilitatea unei organizații nu este determinată de numărul de acronime afișate pe site, ci de existența unor procese coerente, documentate, verificabile și aplicate în practică.

    Recomandare pentru achiziții: nu întrebați doar ce certificate deține furnizorul. Solicitați informații despre domeniul lor, funcționarea controalelor și documentele prin care acestea pot fi demonstrate.

    Conformitatea nu este o simplă etichetă, ci un sistem de responsabilități și controale care pot fi demonstrate.

    Poate vă va plăcea