Decizia CCR nr. 17/2015Paragraful 76
Paragraful 76
73. Potrivit dispoziţiilor art. 20 alin.(1) lit. c) din lege, persoanele juridice de drept public sau privat care deţin ori au în responsabilitate ICIN au obligaţia să permită efectuarea unor auditări de securitate cibernetică la solicitarea motivată a autorităţilor competente. Auditările sunt realizate de SRI sau de către furnizori de servicii de securitate cibernetică. Cu alte cuvinte, întrucât SRI este autoritate naţională în domeniul securităţii cibernetice, deci autoritate competentă, potrivit legii, să solicite persoanelor juridice de drept public sau privat care deţin ori au în responsabilitate ICIN efectuarea unor auditări de securitate cibernetică, există posibilitatea reală ca această instituţie să se afle concomitent în poziţia solicitantului auditului, a celui care efectuează auditul, a celui căruia i se comunică rezultatul auditului şi, în fine, în poziţia celui care constată o eventuală contravenţie, potrivit art. 28 lit. e) din lege, şi aplică sancţiunea, potrivit art. 30 lit. c) din lege. Or, o atare situaţie este inacceptabilă într-o societate guvernată de principiile statului de drept. Dispoziţiile legale sunt susceptibile de a genera o aplicare discreţionară, chiar abuzivă a legii, fiind nepermis ca toate atribuţiile din domeniul reglementat să fie concentrate în sarcina unei singure instituţii. Curtea apreciază că auditul trebuie să fie efectuat de auditori interni sau de un organism calificat independent care să verifice conformitatea aplicării politicilor de securitate cibernetică la nivelul infrastructurilor cibernetice şi să transmită rezultatul evaluării efectuate autorităţii competente sau punctului unic de contact.
Sursa oficială ↗