secria.eu

cine din organizația mea trebuie să fie responsabil pentru o măsură

Responsabilitatea este atribuibilă pentru fiecare măsură, nu la nivelul întregii organizații

Fiecare măsură din obligația de diligență poate fi atribuită unui singur responsabil din cadrul organizației, și în practică funcționează mai bine decât o abordare generală de tip "securitatea cibernetică este răspunderea tuturor". Articolul 21 alineatul 2 din Directiva NIS2 enumeră zece categorii de măsuri, de la analiza riscurilor la politica de acces până la gestionarea incidentelor, și acestea se întind pe toată organizația. Cine gestionează infrastructura IT este un responsabil logic pentru politica de acces și securitatea rețelei; cine se ocupă de procese HR se potrivește cu evaluarea fondului și instruirea de conștientizare; cine se ocupă de achiziții sau contracte aparține securității lanțului de aprovizionare cu furnizori. O singură persoană care poartă toată povara, de obicei proprietarul sau un responsabil IT la organizații mai mici, în practică devine supraîncărcată și pierde o vedere de ansamblu.

Al doilea paragraf tratează ce înseamnă concret responsabilitatea: nu că acea persoană execută totul singură, ci că acea persoană știe care este starea, ce dovezi sunt necesare și când este nevoie de ajustare. Acea vedere de ansamblu este exact locul în care un registru dinamic per măsură ajută — pentru fiecare măsură o stare, o dovadă și un nume alături, în loc de cunoștințe care există doar în mintea cuiva. Pentru organizații care trebuie încă să determine care măsuri sunt relevante și cine se potrivește, o abordare pas cu pas este un punct de plecare potrivit, la fel ca și întrebarea ceea ce înseamnă obligația de diligență în limbaj obișnuit înainte ca distribuția între responsabili să fie făcută.

Izvorul acestei concluzii: articolul 21 alineatul 2 și Anexa A a ISO 27001

Articolul 21 alineatul 2 din Directiva NIS2 enumeră zece măsuri din care constă obligația de diligență, fără a prescrie o distribuție internă a rolurilor — acea alegere aparține organizației în sine. Legea de securitate cibernetică, ca implementare națională a acelei directive în Țările de Jos, repetă acea obligație fără a impune o structură organizațională. ISO/IEC 27001 Anexa A oferă prin măsurile de control o clasificare comună care este adesea utilizată pentru a traduce acele zece categorii în sarcini concrete și atribuibile. NCSC subliniază în orientările sale privind obligația de diligență că responsabilitatea aparține organizației în ansamblu, ceea ce în practică înseamnă că distribuția internă este o alegere care se aliniază cu structura existentă a acelei organizații.

Ce trebuie să faceți concret

Implementarea pentru fiecare obligație, cu termenele aferente și șabloanele pentru a o documenta, se găsește în abonament.

Vizualizați abonamentul Întâi verificarea gratuită NIS2

Aceasta nu este sfat juridic. Această pagină oferă informații generale despre securitatea cibernetică pentru IMM. Nu cunoaștem operațiunile dvs. și nu oferim sfat privind durabilitatea, asigurare și nu acordăm certificări. În caz de îndoială cu privire la situația dvs. proprie, consultați un consultant sau contabilul dvs.

Scris cu AI pe baza surselor de mai sus, verificat de o persoană pe 2026-09-05. Există ceva ce nu este corect? Anunțați-ne — corecțiile primesc prioritate.