‹ Rafturi / Securitate IT ■ GRC + ISO 27001 — pregătire pentru certificareGuvernanță, risc și conformitate, apoi ISO/IEC 27001:2022 clauză cu clauză și drumul spre certificat — cu NIS2, DORA, CRA și AI Act la starea din 2026. Fiecare lecție are quiz.
26 lecții · 39 min
Traseul de lectură 26 lecții Toate Cu quiz · 26 Toți autorii ISO/IEC · 8 Parlamentul European și Consiliul Uniunii Europene · 4 National Institute of Standards and Technology (NIST) · 2 ISO · 2
01 GRC nu e un departament, ci numele integrării dintre guvernanță, risc și conformitate; ținute separat, cele trei se dublează și se contrazic. What Is GRC (Governance, Risk, and Compliance)? · OCEG (Open Compliance and Ethics Group) · 2002 ✓ Quiz · 3 întrebări › 02 Cadrul NIST a promovat în 2024 guvernanța la rang de funcție proprie și a așezat-o în centru: ea decide cum se aplică celelalte cinci. The NIST Cybersecurity Framework (CSF) 2.0 · National Institute of Standards and Technology (NIST) · 2024 ✓ Quiz · 3 întrebări › 03 Riscul se măsoară față de obiective, iar cine nu are un proprietar cu nume pentru fiecare risc are doar un tabel, nu un management al riscului. Guide for Conducting Risk Assessments (NIST SP 800-30 Rev. 1) · National Institute of Standards and Technology (NIST) · 2012 ✓ Quiz · 3 întrebări › 04 Certificatul spune că, la data auditului, un eșantion de dovezi corespundea cerințelor; nu spune nimic despre ziua următoare. The Process of Security · Bruce Schneier · 2000 ✓ Quiz · 3 întrebări › 05 Cele trei linii nu sunt etaje ierarhice, ci roluri simultane; regula pe care le ține împreună e că nimeni nu dă asigurare despre propria muncă. The IIA's Three Lines Model: An Update of the Three Lines of Defense · The Institute of Internal Auditors (IIA) · 2020 ✓ Quiz · 3 întrebări › 06 Clauza 9.1 nu cere cifre, ci un plan de măsurare: ce, prin ce metodă, când și cine — apoi cine analizează rezultatele. Electrical Units of Measurement · William Thomson (Lord Kelvin) · 1883 ✓ Quiz · 3 întrebări › 07 Informația documentată nu există pentru hârtie, ci pentru că memoria proprie e cel mai indulgent auditor pe care îl are cineva. Cargo Cult Science · Richard P. Feynman · 1974 ✓ Quiz · 3 întrebări › 08 Un SMSI nu e o listă de controale, ci mecanismul care decide ce controale sunt necesare, le pune în funcțiune și verifică dacă mai sunt potrivite. ISO/IEC 27001:2022 — Information security, cybersecurity and privacy protection — Information security management systems — Requirements · ISO/IEC · 2022 ✓ Quiz · 3 întrebări › 09 Domeniul de aplicare e singura propoziție pe care o citește un client și prima pagină pe care o citește un auditor; trebuie să reziste ambelor lecturi. ISO/IEC 27001:2022 — Information security, cybersecurity and privacy protection — Information security management systems — Requirements · ISO/IEC · 2022 ✓ Quiz · 3 întrebări › 10 Clauza 5 nu cere un departament de securitate, ci dovezi că oamenii care decid bugetul conduc efectiv sistemul: politică, obiective, resurse, roluri. ISO/IEC 27001:2022 — Information security, cybersecurity and privacy protection — Information security management systems — Requirements · ISO/IEC · 2022 ✓ Quiz · 3 întrebări › 11 Evaluarea riscului nu produce o listă de temeri, ci o comparație cu criterii scrise dinainte, care poate fi refăcută de altcineva cu același rezultat. ISO/IEC 27005:2022 — Information security, cybersecurity and privacy protection — Guidance on managing information security risks · ISO/IEC · 2022 ✓ Quiz · 3 întrebări › 12 Controalele vin din tratarea riscului, iar Anexa A e doar verificarea că nu ai uitat ceva; Declarația de aplicabilitate consemnează ambele decizii. ISO/IEC 27001:2022 — Information security, cybersecurity and privacy protection — Information security management systems — Requirements · ISO/IEC · 2022 ✓ Quiz · 3 întrebări › 13 Obiectivele trebuie măsurate și comunicate, schimbările trebuie planificate, iar competența trebuie dovedită: clauzele 6.2, 6.3 și 7 transformă intenția în probe. ISO/IEC 27001:2022 — Information security, cybersecurity and privacy protection — Information security management systems — Requirements · ISO/IEC · 2022 ✓ Quiz · 3 întrebări › 14 Clauzele 6.1.2 și 6.1.3 cer metoda, iar 8.2 și 8.3 cer execuția ei: aceleași cuvinte, alt verb și alte dovezi. ISO/IEC 27001:2022 — Information security, cybersecurity and privacy protection — Information security management systems — Requirements · ISO/IEC · 2022 ✓ Quiz · 3 întrebări › 15 Clauza 9 cere trei lucruri diferite: să măsori, să te auditezi cu ochi independent și să pui rezultatele pe masa conducerii. ISO 19011:2026 — Guidelines for auditing management systems · ISO · 2026 ✓ Quiz · 3 întrebări › 16 Corecția repară incidentul, acțiunea corectivă repară motivul pentru care a fost posibil; standardul le cere pe amândouă, iar auditorul le distinge. Out of the Crisis · W. Edwards Deming · 1986 ✓ Quiz · 3 întrebări › 17 Anexa A din 2022 are 93 de controale în patru teme și este o listă de verificare încrucișată, nu un plan de proiect pe care trebuie să îl bifezi integral. ISO/IEC 27001:2022 — Information security, cybersecurity and privacy protection — Information security management systems — Requirements · ISO/IEC · 2022 ✓ Quiz · 3 întrebări › 18 O analiză a decalajelor utilă compară cerința cu dovada existentă, nu cu intenția: ce cere standardul, ce ai, cine închide diferența și până când. The Art of War · Sun Tzu, traducere Lionel Giles · 1910 ✓ Quiz · 3 întrebări › 19 Certificarea nu e un eveniment, ci un ciclu de trei ani: două etape la început, supraveghere în fiecare an, recertificare la capăt. Remarks on Signing the Intermediate-Range Nuclear Forces Treaty · Ronald Reagan · 1987 ✓ Quiz · 3 întrebări › 20 O constatare de audit nu e o părere: e o abatere de la o cerință, sprijinită pe ceva verificabil, iar gravitatea ei decide dacă certificatul mai poate fi emis. ISO 19011:2018 — Guidelines for auditing management systems · ISO · 2018 ✓ Quiz · 3 întrebări › 21 Din 1 noiembrie 2025 nu mai există certificate pe ediția 2013: orice audit se face pe 2022, cu Anexa A de 93 de controale și cu clima în context. IAF MD 26:2023 — Transition Requirements for ISO/IEC 27001:2022 · International Accreditation Forum · 2023 ✓ Quiz · 3 întrebări › 22 NIS2 mută securitatea din subsolul tehnic în sala de consiliu: măsurile devin obligații legale, iar conducerea răspunde personal pentru ele. Directiva (UE) 2022/2555 privind măsuri pentru un nivel comun ridicat de securitate cibernetică în Uniune · Parlamentul European și Consiliul Uniunii Europene · 2022 ✓ Quiz · 3 întrebări › 23 DORA nu cere un sistem de management al securității, ci reziliență demonstrată: că sistemul rezistă, că știi cui i-ai dat cheile și că ai testat asta ca un atacator. Regulamentul (UE) 2022/2554 privind reziliența operațională digitală a sectorului financiar · Parlamentul European și Consiliul Uniunii Europene · 2022 ✓ Quiz · 3 întrebări › 24 Din 11 septembrie 2026, orice produs cu elemente digitale vândut în Uniune are obligații de raportare a vulnerabilităților exploatate activ, cu ceasul pornit la 24 de ore. Regulamentul (UE) 2024/2847 privind cerințe orizontale de securitate cibernetică pentru produsele cu elemente digitale · Parlamentul European și Consiliul Uniunii Europene · 2024 ✓ Quiz · 3 întrebări › 25 Un sistem de management al inteligenței artificiale nu se construiește lângă cel de securitate, ci în el: aceleași clauze, alt registru de riscuri. Regulamentul (UE) 2024/1689 de stabilire a unor norme armonizate privind inteligența artificială · Parlamentul European și Consiliul Uniunii Europene · 2024 ✓ Quiz · 3 întrebări › 26 În 2026 conformitatea se mută de la dosarul anual la dovada continuă, iar certificarea devine platforma pe care se sprijină mai multe cadre deodată. Recomandarea (UE) 2024/1101 privind o foaie de parcurs coordonată de punere în aplicare a tranziției la criptografia post-cuantică · Comisia Europeană · 2024 ✓ Quiz · 3 întrebări ›