┌────┬─────────────────┬──────────────────────────────┐
│Nr. │Capitol │Observaţii │
│crt.│ │ │
├────┼─────────────────┼──────────────────────────────┤
│1. │Titlul raportului│ │
├────┼─────────────────┼──────────────────────────────┤
│ │Destinatarii │ │
│ │raportului şi │ │
│ │orice restricţii │ │
│2. │privind │ │
│ │conţinutul şi │ │
│ │circulaţia │ │
│ │raportului │ │
├────┼─────────────────┼──────────────────────────────┤
│ │ │Identificarea operatorului │
│ │ │platformei digitale (denumirea│
│ │ │/numărul de înregistrare la │
│ │ │Oficiul Naţional al │
│ │ │Registrului Comerţului/adresa)│
│ │ │Identificarea platformei │
│ │ │digitale (menţionarea │
│ │ │denumirii platformei digitale)│
│ │ │Includerea afirmaţiei că │
│ │ │sistemele/aplicaţiile │
│3. │Paragraf │informatice au fost auditate │
│ │introductiv │ca urmare a obligaţiei legale │
│ │ │impuse de Normele privind │
│ │ │procedura de acordare/ │
│ │ │retragere a avizului tehnic │
│ │ │pentru platformele digitale de│
│ │ │transport alternativ cu │
│ │ │autoturism şi conducător auto,│
│ │ │aprobate prin Decizia │
│ │ │preşedintelui Autorităţii │
│ │ │pentru Digitalizarea României │
│ │ │nr. 572/2020 │
├────┼─────────────────┼──────────────────────────────┤
│ │Asumarea │ │
│ │responsabilităţii│ │
│ │conducerii │ │
│4. │entităţii privind│ │
│ │auditul efectuat │ │
│ │asupra sistemelor│ │
│ │informatice │ │
├────┼─────────────────┼──────────────────────────────┤
│ │ │Raportul de audit IT va │
│ │ │include cel puţin afirmaţiile:│
│ │ │- că „este responsabilitatea │
│ │ │auditorului IT să exprime o │
│ │ │opinie cu privire la │
│ │ │conformitatea sistemelor │
│ │ │informatice/platformei │
│ │ │digitale cu prevederile │
│ │ │Normelor privind procedura de │
│ │ │acordare/retragere a avizului │
│ │ │tehnic pentru platformele │
│5. │Responsabilitatea│digitale de transport │
│ │auditorului IT │alternativ cu autoturism şi │
│ │ │conducător auto, aprobate prin│
│ │ │Decizia preşedintelui │
│ │ │Autorităţii pentru │
│ │ │Digitalizarea României nr. 572│
│ │ │/2020; │
│ │ │- că „raportul de audit IT a │
│ │ │fost elaborat în conformitate │
│ │ │cu standardul de audit │
│ │ │utilizat, respectiv │
│ │ │..............................│
│ │ │(menţionarea acestuia)“. │
├────┼─────────────────┼──────────────────────────────┤
│ │Datele de │ │
│ │identificare ale │ │
│ │coordonatorului │Numele, prenumele, telefon, │
│ │certificat al │fax, adresa de e-mail şi │
│6. │echipei de audit │adresa unde îşi desfăşoară │
│ │IT/auditorului IT│activitatea │
│ │persoană fizică/ │ │
│ │auditorului IT │ │
│ │intern certificat│ │
├────┼─────────────────┼──────────────────────────────┤
│ │Semnătura │ │
│ │coordonatorului │ │
│ │certificat al │ │
│ │echipei de audit │ │
│ │şi semnătura │ │
│ │reprezentantului │ │
│ │legal al │ │
│7. │auditorului │ │
│ │persoană juridică│ │
│ │/semnătura │ │
│ │auditorului IT │ │
│ │persoană fizică/ │ │
│ │semnătura │ │
│ │auditorului IT │ │
│ │certificat │ │
├────┼─────────────────┼──────────────────────────────┤
│ │Obiectivele │ │
│8. │activităţii de │ │
│ │audit IT, │ │
│ │perioada auditată│ │
├────┼─────────────────┼──────────────────────────────┤
│ │Sediul │ │
│ │desfăşurării │Adresa sediului unde a avut │
│ │activităţii de │loc activitatea de audit IT │
│9. │audit IT, data │(sediu central/filială), data │
│ │întocmirii │întocmirii raportului de audit│
│ │raportului de │IT │
│ │audit IT │ │
├────┼─────────────────┼──────────────────────────────┤
│ │ │Identificarea sistemului │
│ │ │informatic utilizat de către │
│ │ │operatorul platformei digitale│
│ │ │folosit în punerea la │
│ │ │dispoziţie a platformei │
│ │ │digitale │
│ │ │............................ │
│ │ │(menţionarea denumirii │
│ │ │platformei digitale) │
│ │ │Raportarea componentelor │
│ │ │sistemului informatic se va │
│ │ │face într-un tabel care să │
│ │ │cuprindă următoarele: nr. │
│ │ │crt.; denumire echipament/ │
│ │ │aplicaţie; descriere hardware/│
│ │ │software; numărul de serie; │
│ │ │funcţia îndeplinită; │
│ │ │administrarea sistemului │
│ │ │informatic (internă/ │
│ │ │externalizată) │
│ │ │Pentru sistemele informatice/ │
│ │ │platforma digitală supusă │
│10. │Descrierea ariei │auditului IT se vor menţiona │
│ │auditului IT │următoarele: │
│ │ │- măsurile organizatorice: │
│ │ │politicile aplicabile şi │
│ │ │procedurile implementate; │
│ │ │- un sumar conţinând analiza │
│ │ │riscurilor aferente │
│ │ │activităţii, a posibilelor │
│ │ │deficienţe ale sistemului │
│ │ │informatic auditat şi a │
│ │ │măsurilor de reducere a │
│ │ │riscurilor asociate, în baza │
│ │ │controalelor generale sau │
│ │ │specifice implementate conform│
│ │ │prevederilor Normelor privind │
│ │ │procedura de acordare/ │
│ │ │retragere a avizului tehnic │
│ │ │pentru platformele digitale de│
│ │ │transport alternativ cu │
│ │ │autoturism şi conducător auto,│
│ │ │aprobate prin Decizia │
│ │ │preşedintelui Autorităţii │
│ │ │pentru Digitalizarea României │
│ │ │nr. 572/2020 │
├────┼─────────────────┼──────────────────────────────┤
│ │Referiri cu │ │
│ │privire la │ │
│ │implementarea │ │
│ │planului de │ │
│ │acţiune asumat de│Verificarea modului de │
│ │operatorul │implementare a măsurilor şi │
│11. │platformei │respectarea termenelor asumate│
│ │digitale rezultat│prin raportul de audit │
│ │în urma │anterior │
│ │activităţii de │ │
│ │audit IT │ │
│ │anterioare, dacă │ │
│ │este cazul │ │
├────┼─────────────────┼──────────────────────────────┤
│ │Referiri cu │ │
│ │privire la modul │ │
│ │de efectuare a │ │
│ │evaluării anuale │ │
│ │de către │ │
│ │operatorul │ │
│ │platformei │ │
│ │digitale a │ │
│ │riscurilor │ │
│ │operaţionale │ │
│ │generate de │ │
│ │utilizarea │ │
│ │sistemelor │ │
│ │informatice │ │
│ │importante │ │
│ │(Entităţile au │ │
│ │obligaţia să │Opinie cu privire la │
│ │evalueze anual şi│plauzibilitatea metodologiei/ │
│ │să monitorizeze │tehnicilor utilizate, precum │
│12. │continuu │şi asupra măsurilor de control│
│ │riscurile │implementate în vederea │
│ │operaţionale │gestionării riscurilor │
│ │generate de │operaţionale identificate │
│ │utilizarea │ │
│ │sistemelor │ │
│ │informatice │ │
│ │importante, să │ │
│ │prioritizeze │ │
│ │resursele, să │ │
│ │implementeze │ │
│ │măsuri de │ │
│ │securitate │ │
│ │informatică şi să│ │
│ │monitorizeze │ │
│ │eficacitatea │ │
│ │acestora prin │ │
│ │aplicarea │ │
│ │managementului de│ │
│ │risc.) │ │
├────┼─────────────────┼──────────────────────────────┤
│ │Referiri cu │ │
│ │privire la │ │
│ │îndeplinirea │Verificarea modului de │
│ │cerinţelor │implementare a măsurilor şi │
│13. │standardului ISO │respectarea cerinţelor │
│ │27001 de către │standardului ISO 27001 │
│ │operatorul │ │
│ │platformei │ │
│ │digitale │ │
├────┼─────────────────┼──────────────────────────────┤
│ │ │Conform raportului privind │
│ │ │testul de penetrare se │
│ │ │consemnează următoarele │
│ │ │elemente: │
│ │ │- nr. de înregistrare/data │
│ │ │raportului privind testele de │
│ │Rezultatul │penetrare; │
│ │obţinut în urma │- perioada în care s-au │
│14. │efectuării │desfăşurat testele de │
│ │testului de │penetrare; │
│ │penetrare │- descrierea metodologiei/ │
│ │ │tehnicilor utilizate; │
│ │ │- menţionarea rezultatelor │
│ │ │obţinute în urma testului; │
│ │ │- concluziile raportului; │
│ │ │- recomandările adresate │
│ │ │entităţii şi răspunsul │
│ │ │managementului entităţii. │
├────┼─────────────────┼──────────────────────────────┤
│ │Afirmaţia de │ │
│ │conformitate, │Opinie pozitivă, opinie cu │
│15. │reflectată prin │rezerve/calificată, opinie │
│ │opinia │negativă, după caz │
│ │auditorului IT │ │
└────┴─────────────────┴──────────────────────────────┘