Obligațiile de securitate cibernetică nu se negociază. Modul în care le îndepliniți, da.
Stabilim dacă organizația dumneavoastră este entitate esențială sau importantă, care cerințe vi se aplică în mod concret și în ce ordine trebuie tratate. Apoi vă însoțim până la implementare, testare și pregătirea pentru control.
Sectoare reglementate și analize aplicabile
Anexele OUG 155/2024 enumeră sectoarele de importanță deosebită și sectoarele critice. Pentru fiecare dintre ele am publicat o analiză a măsurilor de securitate cibernetică aplicabile serviciilor esențiale.
| Nr. | Sector de activitate | Încadrare |
|---|---|---|
| 01 | Energie | Anexa I |
| 02 | Sănătate | Anexa I |
| 03 | Transport | Anexa I |
| 04 | Apă potabilă | Anexa I |
| 05 | Sector bancar | Anexa I |
| 06 | Infrastructura pieței financiare | Anexa I |
| 07 | Infrastructură digitală | Anexa I |
| 08 | Administrație publică | Anexa I |
| 09 | Spațiu | Anexa I |
Registrul serviciilor
Aceleași echipe care redactează documentația de conformitate execută și testarea tehnică și analiza incidentelor. Măsurile recomandate sunt, prin urmare, verificate în practică, nu doar formulate în dosar.
Consultanță și audit NIS2
ConformitateEvaluarea încadrării, analiza gap față de cerințele legale, elaborarea documentației, suport pentru implementarea măsurilor tehnice și organizatorice, pregătire pentru audit și controale.
Responsabil NIS2 externalizat
Serviciu recurentCoordonarea activităților de securitate cibernetică, monitorizarea progresului față de cerințe, menținerea documentației și suport pentru raportarea incidentelor, fără angajare internă.
Audit de securitate web și rețea
Testare tehnicăTestarea aplicațiilor web și a API-urilor, a infrastructurii externe și a rețelei interne, wireless, Active Directory și configurații de securitate, cu raport detaliat și retestare.
Analiză malware și fraude electronice
Răspuns la incidentAnaliza fișierelor suspecte, a campaniilor de phishing și a traficului de rețea, investigarea incidentelor de securitate și clarificarea naturii atacului.
Investigații infracțiuni informatice
ExpertizăIdentificarea și interpretarea artefactelor cu relevanță penală, documentarea incidentelor și suport în relația cu organele de cercetare.
Cursuri de educație cibernetică
Formare profesionalăIgienă cibernetică și inginerie socială pentru personal și pentru conducere, cerință explicită în cadrul obligațiilor NIS2.
Etapele colaborării
Ordinea este determinantă: în lipsa unei încadrări corecte, măsurile implementate riscă să fie fie insuficiente în raport cu obligațiile legale, fie disproporționat de costisitoare.
Încadrare
Stabilirea calității de entitate esențială sau importantă și a obligațiilor aplicabile.
Analiză gap
Compararea situației existente cu cerințele legale, pe componenta tehnică și organizatorică.
Implementare
Documentație, măsuri tehnice, guvernanță internă, evaluarea furnizorilor, procedura de raportare.
Verificare
Testare tehnică, pregătire pentru audit și control, monitorizarea continuă a conformității.
Competență
Majoritatea furnizorilor de conformitate se opresc la documentație. Publicăm de peste 15 ani analize privind atacuri, campanii de phishing și programe malware care au vizat organizații din România. Aceeași experiență stă la baza măsurilor pe care le recomandăm.
- Domeniu principal
- NIS2 și OUG 155/2024: încadrare, implementare, audit, responsabil externalizat
- Capabilitate tehnică
- Testare de penetrare, analiză malware, investigarea incidentelor și a infracțiunilor informatice
- Cercetare
- Departament propriu de cercetare și inovare în securitate cibernetică
- Apartenență
- CYSCOE, CSA România, RoHealth; participare la conferințe naționale și internaționale
- Activitate didactică
- Cursuri livrate în mediul privat, în sectorul public și în mediul universitar
Instrumente proprii
Platforme dezvoltate intern pentru sprijinirea organizațiilor în implementarea cerințelor și în activitatea de prevenție.
CysNis
Structurarea obligațiilor NIS2, urmărirea progresului implementării și păstrarea documentației într-un singur loc, într-o formă care poate fi prezentată la control.
Mod de utilizare →CysEdu
Cursuri de securitate cibernetică structurate pe niveluri, ghiduri interactive, simulări practice și instrumente asistate de inteligență artificială. Susține îndeplinirea obligației de instruire a personalului și a conducerii.
Accesați cysedu.eu ↗Publicații recente
Analize și explicații privind cadrul legal și amenințările actuale.
OUG 155/2024 explicat: transpunerea NIS2 în România
Ce se modifică efectiv pentru organizațiile vizate și de la ce dată.
NIS2 · ImplementarePrimii pași în implementarea cerințelor NIS2
Punctul de plecare pentru organizațiile nou încadrate.
NIS2 · GuvernanțăSupravegherea executivă în cadrul NIS2
Răspunderea conducerii și limitele delegării acesteia.
Ce ne întreabă organizațiile cel mai des
Răspunsuri scurte la întrebările care apar în aproape fiecare primă discuție.
01Cum știu dacă organizația mea intră sub incidența NIS2?
Trei criterii decid, în majoritatea cazurilor: dacă activați într-unul dintre sectoarele enumerate în anexele OUG 155/2024, dacă aveți cel puțin 50 de angajați sau o cifră de afaceri anuală de peste 10 milioane de euro, și dacă furnizați servicii unei entități esențiale sau importante ca parte a lanțului ei de aprovizionare. Codul CAEN singur nu este suficient pentru a stabili încadrarea.
02Care este diferența dintre entitate esențială și entitate importantă?
Ambele au obligații de securitate cibernetică. Diferența principală este regimul de supraveghere: entitățile esențiale sunt supuse unei supravegheri proactive, în timp ce entitățile importante sunt verificate în principal ca urmare a unui incident sau a unei sesizări.
03De unde începe implementarea NIS2?
De la analiza de încadrare, nu de la achiziția de soluții tehnice. Întâi se stabilește ce obligații vi se aplică efectiv, apoi se compară situația existentă cu acele cerințe, și abia după aceea se decid măsurile. În ordinea inversă, riscați fie măsuri insuficiente, fie cheltuieli disproporționate.
04Cine răspunde în organizație pentru conformarea NIS2?
Conducerea. Responsabilitatea legală aparține organelor de conducere și nu poate fi transferată integral către un furnizor extern sau către departamentul IT. Un responsabil externalizat coordonează activitatea și pregătește documentația, dar răspunderea rămâne la nivelul conducerii.
05Ce înseamnă un responsabil NIS2 externalizat?
Un serviciu recurent prin care coordonăm activitățile de securitate cibernetică, monitorizăm progresul față de cerințele legale, menținem documentația la zi și susținem raportarea incidentelor, fără ca organizația să angajeze intern o persoană dedicată.
Comunicați-ne sectorul de activitate. Vă indicăm obligațiile aplicabile.
Discuția preliminară de încadrare se desfășoară fără costuri. În situația în care organizația nu intră sub incidența NIS2, vă comunicăm acest lucru în mod direct.
- Telefon
- +40 763 204 739
- [email protected]
- Termen de răspuns
- Maximum o zi lucrătoare
