PROCEDURA ȘI CERINȚELE DE AUDITARE din 3 noiembrie 2025a sistemului informatic al Registrului Național de Publicitate Mobiliară din punct de vedere tehnic și al securității tehnologiei informației
EMITENT
  • MINISTERUL JUSTIȚIEI
  • Publicat în  MONITORUL OFICIAL nr. 1085 din 25 noiembrie 2025



    Notă
    Aprobată prin ORDINUL nr. 2.279/C din 3 noiembrie 2025, publicat în Monitorul Oficial al României, Partea I, nr. 1085 din 25 noiembrie 2025.
     +  Articolul 1(1) Registrul Național de Publicitate Mobiliară, registru public în sensul prevederilor Legii nr. 287/2009 privind Codul civil, republicată, cu modificările și completările ulterioare, și ale Legii nr. 134/2010 privind Codul de procedură civilă, republicată, cu modificările și completările ulterioare, denumit în continuare Registru, se auditează din punct de vedere tehnic și al securității tehnologiei informației, la fiecare trei ani sau ori de câte ori se consideră necesar.(2) Auditarea sistemului informatic al Registrului vizează infrastructura IT și de comunicații de date, respectiv componenta hardware, administrată de Ministerul Justiției, în calitate de Autoritate de Supraveghere a Registrului (Autoritatea de Supraveghere), și componenta software, pusă la dispoziție de Corpul Operatorilor Registrului Național de Publicitate Mobiliară, denumit în continuare Corpul Operatorilor, precum și aplicarea politicilor și a procedurilor tehnice în domeniu.  +  Articolul 2(1) În aplicarea prevederilor art. 1, Autoritatea de Supraveghere dispune prin ordin al ministrului justiției auditarea sistemului informatic al Registrului de către auditori înscriși în lista auditorilor de securitate cibernetică publicată de autoritatea competentă la nivel național pentru securitatea rețelelor și sistemelor informatice.(2) Auditorul și experții desemnați de acesta își asumă prin acord scris și iau măsurile necesare pentru a păstra confidențialitatea documentelor și informațiilor primite pe durata auditului.(3) Perioada supusă auditului reprezintă perioada cuprinsă între două audituri succesive.(4) La primul audit se realizează auditarea întregului sistem informatic al Registrului, conform art. 1 alin. (2); auditurile subsecvente vizează implementarea recomandărilor formulate de auditor și asumate de către entitățile auditate, îndreptarea neconformităților constatate la auditul anterior, orice alte aspecte stabilite prin ordinul prevăzut la alin. (1), precum și cele convenite între auditor, Autoritatea de Supraveghere și Corpul Operatorilor la declanșarea auditului.(5) În aplicarea prevederilor art. 1, Serviciul de Telecomunicații Speciale sau alte instituții cu atribuții în domeniu întocmesc rapoarte de analiză tehnică și de securitate a sistemului informatic al Registrului, care vor fi puse la dispoziția auditorului desemnat în vederea întocmirii raportului de audit.  +  Articolul 3(1) Prin auditarea sistemului informatic al Registrului din punct de vedere tehnic și al securității tehnologiei informației se realizează evaluarea componentelor, politicilor și procedurilor prevăzute la art. 1 alin. (2), pentru identificarea disfuncționalităților, punctelor vulnerabile și a riscurilor de securitate cibernetică, precum și recomandarea de măsuri pentru a reduce aceste riscuri și a asigura securitatea sistemului informatic.(2) Auditul informatic de securitate se efectuează cu respectarea standardelor, ghidurilor, normelor internaționale și europene în domeniul auditării și în raport cu legislația în domeniul publicității mobiliare.  +  Articolul 4(1) Auditul sistemului informatic al Registrului vizează:a) mecanismele tehnice și procedurale privind asigurarea integrității, confidențialității și disponibilității datelor;b) mecanismele tehnice și procedurale privind asigurarea unei piste de audit relevante în raport cu activitatea Registrului, inclusiv sub următoarele aspecte: nu există posibilitatea utilizării acelorași credențiale (utilizator/identificator cont și parolă) de către mai multe persoane; atribuirea și utilizarea elementelor de identificare doar pentru personalul cu atribuții de operare în Registru; jurnalizarea, monitorizarea și arhivarea în conformitate cu reglementările specifice în materie pentru a asigura controlul asupra accesului utilizatorilor, a locului de unde are loc accesul și a datelor accesate;c) respectarea dispozițiilor legale privind identificarea avizelor și a proceselor-verbale de căutare, în condițiile prevăzute de art. 7 și 18 din Regulamentul privind organizarea și funcționarea Registrului Național de Publicitate Mobiliară, aprobat prin Hotărârea Guvernului nr. 1.080/2023, denumit în continuare Regulament;d) mecanismele tehnice și procedurale privind realizarea și restaurarea copiilor de siguranță ale bazei de date, conform art. 45 alin. (3) din Regulament;e) mecanismele tehnice și procedurale privind controlul sursei pentru aplicația de înregistrare a avizelor de înscriere; auditarea sistemului informatic al Registrului nu implică acordarea accesului auditorilor la codul sursă al aplicațiilor software.(2) Autoritatea de Supraveghere și Corpul Operatorilor au obligația de a ține evidența schimbării integrale a aplicațiilor informatice, a versiunilor acestora, precum și a testării acestora din punct de vedere funcțional.  +  Articolul 5Obiectivele auditului tehnic și al securității tehnologiei informației includ:a) identificarea vulnerabilităților;b) evaluarea riscurilor;c) identificarea, analizarea și verificarea problemelor de conformitate cu legislația privind publicitatea mobiliară;d) analizarea planului de recuperare din punctul de vedere al securității cibernetice;e) propunerea de îmbunătățiri și de soluții de tratare a riscurilor.  +  Articolul 6(1) Activitățile de audit al sistemului informatic al Registrului vizează:a) auditul arhitecturii - constă în verificarea conformității măsurilor de securitate legate de alegerea, poziționarea și implementarea dispozitivelor hardware/software în rețeaua și sistemul informatic ale Registrului, cerințele minime de securitate și politicile interne ale Autorității de Supraveghere și Corpului Operatorilor, în raport cu atribuțiile prevăzute de lege; auditul poate fi extins la interconectările cu rețele terțe, inclusiv internetul;b) auditul de configurare - constă în verificarea implementării măsurilor de securitate în conformitate cu stadiul tehnicii, cerințele minime de securitate și politicile de securitate în ceea ce privește configurația dispozitivelor hardware/software componente ale rețelei și sistemului informatic ale Registrului; aceste dispozitive pot fi în special echipamente de rețea (server sau stație de lucru), produse de securitate, aplicații software și produse COTS;c) auditul aplicațiilor software - constă în analiza condițiilor de compilare a aplicațiilor software pentru a descoperi vulnerabilitățile legate de practicile de programare neadecvate sau erorile logice care ar putea avea un impact asupra securității rețelei și sistemului informatic ale Registrului;d) auditul de penetrare sau testarea de penetrare - constă în identificarea vulnerabilităților din rețeaua și sistemul informatic ale Registrului, verificarea posibilităților de exploatare, precum și a impactului exploatării acestora asupra rețelei, în condițiile reale ale unui atac cibernetic asupra rețelei și sistemului informatic; activitatea de audit poate fi desfășurată fie din afara rețelei (în special din internet sau din rețeaua interconectată a unei terțe părți), fie din interiorul rețelei;e) auditul securității tehnologice - constă în auditul privind securitatea fizică și urmărește să se asigure că politicile și procedurile de securitate ale Autorității de Supraveghere și ale Corpului Operatorilor:(i) sunt conforme cu nevoile de securitate ale acestora, nivelul tehnologic și standardele în vigoare;(ii) completează corect măsurile tehnice implementate;(iii) sunt puse efectiv în practică.(2) În situația prevăzută la alin. (1) lit. e), auditorul trebuie să se asigure că aspectele fizice ale securității rețelei și sistemului informatic ale Registrului sunt acoperite corespunzător.(3) Autoritatea de Supraveghere stabilește, prin ordinul prevăzut la art. 2 alin. (1), efectuarea unuia sau mai multor tipuri de audit.  +  Articolul 7În cazul auditului arhitecturii, Autoritatea de Supraveghere și Corpul Operatorilor furnizează auditorului elementele de arhitectură și configurare ale rețelei și sistemului informatic.  +  Articolul 8(1) La finalizarea auditului și fără a aștepta definitivarea raportului de analiză tehnică și de securitate, auditorul informează, în scris, Autoritatea de Supraveghere cu privire la constatările și concluziile inițiale ale auditului.(2) Acolo unde este cazul, auditorul prezintă vulnerabilitățile majore și critice care necesită o acțiune rapidă și descrie recomandările asociate.(3) În raport cu atribuțiile care revin Corpului Operatorilor, Autoritatea de Supraveghere îl informează cu privire la constatările și concluziile inițiale ale auditului, în vederea formulării de observații sau a implementării recomandărilor auditorului.(4) Recomandările implementate de Autoritatea de Supraveghere și Corpul Operatorilor pe parcursului auditului sunt supuse auditării.  +  Articolul 9(1) În conformitate cu dispozițiile art. 48 alin. (9) din Regulament, auditorul întocmește și transmite, în format electronic sau pe suport hârtie, raportul de analiză tehnică și de securitate, care include următoarele elemente:a) o scurtă descriere a sistemului informatic și de comunicații al Registrului, a obiectivelor și a criteriilor de audit;b) menționarea obiectivelor auditului, astfel încât să se poată evalua dacă sistemul informatic și de comunicații este sau nu este conform cu standardele și reglementările legale în vigoare;c) standardele profesionale, metodologia și tehnologiile folosite în audit, care cuprind tehnicile și instrumentele folosite în cadrul auditului;d) identificarea și evaluarea vulnerabilităților în funcție de scala valorică prevăzută în anexa care face parte integrantă din prezenta procedură, precum și a riscurilor;e) recomandări pentru îmbunătățirea sistemului informatic și de comunicații auditat din punct de vedere tehnic și al securității cibernetice;f) concluzii generale care să sintetizeze constatările și recomandările din raport, precum și o evaluare generală a sistemului informatic și de comunicații al Registrului.(2) Raportul final de analiză tehnică și de securitate este întocmit în urma analizării observațiilor cu privire la raportul prevăzut la alin. (1), formulate de Autoritatea de Supraveghere și, după caz, de Corpul Operatorilor, și a verificării implementării recomandărilor cuprinse în acesta.(3) Termenul de păstrare a rapoartelor de audit este de 5 ani.  +  ANEXĂla procedura și cerințele de auditare
    Scala impactului vulnerabilităților
    1. În procesul de stabilire a impactului vulnerabilităților se utilizează o scală de clasificare a vulnerabilităților.2. Vulnerabilitățile, de origine tehnică sau organizațională, sunt clasificate în funcție de riscul pe care îl prezintă pentru rețeaua și sistemul informatic ale Registrului, adică în funcție de impactul vulnerabilității asupra acestora și dificultatea de furnizare a serviciului de operare în Registru.3. Nivelul de risc asociat cu fiecare vulnerabilitate este evaluat în funcție de următoarea scală de valori:– scăzut: risc scăzut pentru rețeaua și sistemul informatic - poate necesita corecție;– moderat: risc moderat asupra rețelei și sistemului informatic - necesită corecție pe termen mediu;– major: risc major pentru rețeaua și sistemul informatic - necesită corecție pe termen scurt;– critic: risc critic pentru rețeaua și sistemul informatic - necesită corecție imediată sau oprirea imediată a serviciului furnizat.4. Ușurința în exploatare a vulnerabilităților printr-un atac corespunde nivelului de expertiză și mijloacelor necesare pentru a efectua atacul cibernetic folosind vulnerabilitățile identificate. Se evaluează pe următoarea scală de exploatare:– ușor: operare banală - nu necesită instrumente speciale;– redus: operare simplă - necesită tehnici simple și instrumente disponibile publicului;– înalt: operare abilitată - necesită abilități în securitatea rețelelor și sistemelor informatice și dezvoltarea instrumentelor simple pentru exploatarea vulnerabilităților publice;– dificil: operare expertiză - necesită expertiză în securitatea rețelelor și sistemelor informatice și dezvoltarea instrumentelor specifice pentru exploatarea vulnerabilităților nepublicate.5. Impactul corespunde consecințelor pe care exploatarea vulnerabilității le poate avea asupra rețelei și sistemului informatic auditate. Se evaluează conform următoarei scale de impact:– minim: nicio consecință directă asupra securității rețelei și sistemului informatic;– mediu: consecințe izolate asupra anumitor puncte ale rețelei și sistemului informatic;– maxim: consecințe limitate asupra unei părți a rețelei și sistemului informatic;– critic: consecințe generalizate asupra întregii rețele și sistemului informatic.6. Tabelul următor indică nivelul de risc inerent fiecărei vulnerabilități descoperite, în funcție de dificultatea lor de exploatare și de impactul presupus:
    Ușurința în exploatareImpactDificilÎnaltRedusUșor
    MinimScăzutScăzutModeratMajor
    MediuScăzut/ModeratModeratModeratMajor
    MaximModeratMajorMajorCritic
    CriticModeratMajorCriticCritic
    ------