Acest ghid vă explică obligațiile de securitate cibernetică specifice pentru firmele de contabilitate, consultanță fiscală și audit care gestionează date financiare confidențiale ale clienților. Aflați cum să implementați controlul accesului, criptarea și raportarea incidentelor conform OUG 155/2024.
Firmele de contabilitate, auditori financiari și consultanți fiscali care sunt clasificate ca entități importante conform OUG 155/2024 trebuie să aplice cerințele NIS2. Calificația depinde de dimensiunea organizației, volumul datelor clienților gestionate și impactul potențial asupra economiei naționale. DNSC va publica lista oficială a entităților importante în acest sector.
Trebuie să implementați măsuri tehnice și organizatorice pentru a asigura confidențialitatea, integritatea și disponibilitatea datelor clienților. Aceasta include criptarea datelor în repaus (pe hard drive-uri și servere) și în tranzit (la transmiterea între sisteme). Datele nu trebuie stocate pe unități locale neprotejate; utilizați soluții cloud cu contracte de securitate și auditări regulate.
Implementați autentificarea multi-factor pentru toate conturile cu acces la sisteme care gestionează date financiare. Fiecare utilizator trebuie să aibă acces limitat doar la informațiile necesare funcției sale (principiul least privilege). Dezactivați accesul Remote Desktop nesecurizat; utilizați VPN criptate și soluții de acces de încredere zero (zero trust).
Orice incident care expune sau amenință confidențialitatea datelor clienților trebuie raportate în avans DNSC în termen de 24 de ore, urmată de notificare completă în termen de 72 de ore. Incidentele includ: accesul neautorizat la înregistrări fiscale, criptarea datelor de către ransomware, sau furtul de credențiale. Documentați fiecare incident și mențineți registre de audit pentru audit posterior.
Auditați și monitorizați furnizorii de software de contabilitate, serviciile cloud și alte soluții critice pentru conformitate cu cerințele NIS2. Includeți clauze de securitate cibernetică în contractele cu furnizori; solicitați dovezi de audit de securitate și certificate (ISO 27001, SOC 2). Evaluați trimestrial securitatea platformelor cloud și revizuiți incidentele raportate de furnizor.
Elaborați și testați trimestrial planuri de răspuns la incidente care specifică roluri, responsabilități și proceduri pentru gestionarea breșelor de date ale clienților. Mențineți cópii de siguranță criptate offline ale datelor financiare criice ale clienților. Documentați planurile de continuitate a activității și capacitatea de recuperare în caz de atac cibernetic sau defecțiune a sistemului.
Orice incident care afectează confidențialitatea, integritatea sau disponibilitatea datelor financiare sau fiscale ale clienților trebuie raportată DNSC în avans în termen de 24 de ore. Aceasta include: acces neautorizat, criptare de date, furt de credențiale, sau expunere a registrelor fiscale. Notificarea completă cu detalii se transmite în termen de 72 de ore.
Entitățile importante (Anexa II) pot fi penalizate cu până la 7 milioane EUR sau 1,4% din cifra de afaceri anuală globală, oricare este mai mare. Sancțiunile se aplică pentru neimplementarea măsurilor de securitate, neraportarea incidentelor în termenul de 24/72 ore, sau nerespectarea obligațiilor contractuale cu clienții privind protecția datelor.
Trebuie să evaluați imediat impactul asupra datelor clienților și să raportați DNSC în 24 de ore dacă sunt afectate informații sensibile. Solicitați furnizorului o declarație detaliată a incidentului și măsurile de remediere. Notificați clienții afectați conform obligațiilor contractuale și reglementărilor de protecție a datelor. Documentați incidentul și contactul cu furnizorul pentru auditarea internă și externă.