DE CE ÎNCEPI CU UN AUDIT
Nu poți remedia ce nu ai măsurat mai întâi.
NIS2 transformă securitatea cibernetică într-o responsabilitate de management. Auditul este primul pas obligatoriu: stabilește unde te afli cu adevărat, înainte de orice investiție.
✓
Maturitate măsurată pe 5 domenii
✓
Grad de conformare NIS2 + OUG 155/2024
✓
Plan de măsuri prioritizat pe risc
✓
Bază solidă pentru autoevaluarea DNSC
DE CE E DIFICILĂ CONFORMAREA.
Cinci probleme pe care auditul le clarifică.
1
Oameni
Implicarea managementului senior; auditul stabilește cine răspunde.
2
Procese
Cerințe interdependente; auditul fixează ordinea de remediere.
3
Tehnologie
Deciziile de investitii tehnologice se iau fundamentat.
4
Termene
Se definesc conditii clare de efort
5
Continuu
NIS2 nu are dată de final; auditul = punctul de plecare al unui sistem viu.
De la audit la maturitate operațională — șase etape.
2
Construcția proceselor: impact asupra afacerii, inventar de active, risc, control acces, răspuns, recuperare.
Construcție
4
Guvernanță strategică — expert permanent, la cost fracționat.
Operare
5
Vulnerabilități, actualizări, control acces, protecția datelor, incidente.
Operare
6
Supraveghere 24/7 și răspuns la incident — tehnologie de top.
Monitorizare
Etapele sunt modulare — pornești cu auditul, decizi la fiecare pas pe cel următor. Fără angajament forțat.
METODOLOGIA · NIST CSF 2.0 · CYBERFUNDAMENTALS.
Auditul Sectio Aurea în trei faze.
Auditul este structurat în trei faze clare, de la documentație la arhitectură.
Faza 1 — Documentație
Documentație și guvernanță
- politici & guvernanță
- proceduri & standarde
- instrucțiuni zilnice
- controale interne
→ Raport documentație
Faza 2 — Implementare
Implementare și practici
- dovezi & artefacte
- controale tehnice & organizaționale
- practici zilnice & interviuri
- monitorizare
→ Raport implementare
Faza 3 — Arhitectură
Arhitectură și reziliență
- rețea, servere & stații
- aplicații & API
- cloud & hibrid
- backup & continuitate
→ Raport arhitectură
UNDE TE AFLI PE SCALA NIS2.
Trei niveluri. O țintă clară.
Cadrul european definește praguri de conformitate care asigură reziliența sistemelor tale. Fiecare nivel reprezintă un pas crucial către securitatea cibernetică integrată cerută de noul standard NIS2.
NIVEL 1 — INIȚIAL
Baza de plecare
Măsuri de securitate ad-hoc, adesea nereglementate prin procese clare. Organizația reacționează la incidente, dar nu le previne controlat.
NIVEL 2 — REPETABIL
Control și disciplină
Există proceduri de bază și măsuri tehnice implementate. Securitatea este planificată, însă repetabilitatea depinde de indivizi.
NIVEL ȚINTĂ NIS2
NIVEL 3 — DEFINIT
Conformitate și maturitate
Standarde și procese omologate la nivelul întregii organizații. Conformitate deplină cu NIS2 și auditare continuă a riscurilor.
CUM EVALUĂM FIECARE CONTROL.
Patru verdicte, fără ambiguitate.
Conformitate
Controlul este implementat complet, funcționează conform cerințelor și există dovezi auditabile clare.
Conformitate parțială
Măsurile sunt parțial implementate sau doveziile sunt incomplete; necesită acțiune pentru aliniere.
Oportunitate de îmbunătățire
Cerința este îndeplinită, dar există loc pentru optimizarea proceselor sau creșterea rezilienței.
Neconformitate
Măsurile lipsesc sau sunt ineficiente, generând un risc major de securitate sau suspendare legală.
Fiecare verdict este însoțit de dovada colectată și de recomandarea de remediere — nu de o bifă.
PE CE STANDARDE NE SPRIJINIM.
Standarde recunoscute, nu opinii personale.
NIST CSF 2.0
Govern · Identify · Protect · Detect · Respond · Recover
OUG 155/2024 + Legea 124/2025
OUG 155/2024 art.18(7), Ordinul DNSC 3, Legea 124/2025
CyberFundamentals (CCB)
CIS v8, ISA/IEC 62443, ISO 27001:2022, NIST SP 800-53
ISO/IEC 27001:2022
Standard internațional pentru sisteme de management al securității informațiilor (ISMS)
CE PRIMEȘTI DUPĂ UN AUDIT.
Nu un dosar. O direcție.
01
Raport conformitate & maturitate
- evaluare per domeniu
- scor maturitate
- % per control
→ Management · Board · CISO
02
Raport arhitectură tehnică
- topologie cu lacune
- vulnerabilități
- recomandări
→ CTO · IT · tehnic
03
Plan de măsuri prioritizat
- acțiuni pe risc
- timeline & resurse
- indicatori
→ DG · Management · PM
CINE EXECUTĂ AUDITUL.
Auditori seniori — fără excepție.
Auditor principal
Mădălin Bratu · CISA · CISM · CRISC · CISSP · C-CISO · 24 ani · 80+ contracte · DNSC #9017.
Arhitect soluții securitate
senior; rețea · cloud · endpoint.
Specialist GRC
senior; guvernanță, risc, conformitate.
Rețea extinsă · end-to-end
20+ experți IT/OT; Audit → Implementare → CISO → Operațiuni → Monitorizare.
AUDITURI NIS2 LIVRATE
Referințe pentru audituri NIS2.
Banca Transilvania
Apa Canal Galați
“
A demonstrat ocompetență tehnică excepțională, viziune strategică și leadership; capacitatea sade a traduce cerințe complexe de reglementare în recomandări practice, orientatespre business, a fost esențială pentru succesul proiectului.
Rinald Khamidullin · Managing Director · Lukoil Technology Services GmbH
Garanti BBVA
Raja Constanța
Romgaz
AquaVas
E.ON
C.A. Târgoviște
“
Competență tehnică ridicată, rigoare metodologică și o bună înțelegere a specificului sectorului energetic,inclusiv a diferențelor dintre mediile IT și OT.
Mihai Truță · Director Securitate Cibernetică · E.ON · Delgaz Grid
Delgaz Grid
International Alexander
LUKOIL România
Petrotel Lukoil
ONRC
Otter Distribution
Lukoil Technology Services
“
Activitățile au contribuit semnificativ la consolidareasecurității infrastructurii critice, creșterea reziliențeioperaționale și îmbunătățirea capacității de răspunsla incidente.
Răzvan Popescu · Aristotel Jude · Bogdan Popescu · S.N.G.N. Romgaz S.A.
Phinia
ApaVital
PRIMUL PAS: AUDITUL NIS2
Începem cu o discuție. Nu cu un contract.
i
Discuție inițială 30 min — fără costuri.
ii
Ofertă personalizată pe organizație.
iii
Audit demarat în max. 2 săptămâni.
CONTACT DIRECT
SEDIU SOCIAL
Eduard-Mădălin Bratu · madalin.bratu@phi.ro · +40 722 154 062 · www.phi.ro
SECTIO AUREA S.R.L. · Str. Calea Vitan nr. 23C, Sector 3 · București 031281 · J40/1426/2006 · CUI RO18334569