Servicii ICT gestionate: 2,88 din 5 la automatizare. Furnizorii sunt verificați de două ori sub NIS2

,
Scor de maturitate cibernetică 2,88 din 5 pentru managementul serviciilor ICT, controlul CyFun ID.IM-03.6

Furnizorii de servicii ICT gestionate din România au obținut 2,88 din 5 la controlul CyFun® ID.IM-03.6, care cere organizației să implementeze, acolo unde este fezabil, mecanisme automatizate pentru schimbul de informații și colaborare. DNSC încadrează rezultatul la nivel scăzut și recomandă consolidarea automatizării, pentru creșterea eficienței, acurateței și securității operaționale.

Scorul acesta are o greutate aparte. Managementul serviciilor ICT nu este un sector oarecare din anexele OUG nr. 155/2024: este sectorul prin care trec rețelele tuturor celorlalte. Când furnizorul întârzie, întârzie și clientul, iar clientul are termene legale de 24 și 72 de ore.

Contextul măsurătorii

Datele vin din proiectul PNRR 184 „Crearea de noi competențe de securitate cibernetică pentru societate și economie”, în care 1.599 de beneficiari din mediul public și privat și-au evaluat singuri maturitatea pe platforma SecureRO, folosind cadrul CyberFundamentals (CyFun®) al Centrului pentru Securitate Cibernetică din Belgia.

Fiind o autoevaluare, cifra reflectă percepția organizațiilor despre ele însele. Când percepția proprie a unui sector tehnic despre propria automatizare se oprește la 2,88, situația verificabilă este, de regulă, mai modestă.

Ce înseamnă „mecanisme automatizate de schimb de informații”

Obiectivul controlului este îmbunătățirea eficienței, acurateței și securității schimbului de informații și a colaborării. În practică, un furnizor de servicii gestionate lucrează cu zeci de clienți, fiecare cu propriul contact, propriul canal și propriul format de raportare. Fără automatizare, fiecare avertizare de securitate devine o operațiune manuală: cineva citește buletinul, cineva decide cine e afectat, cineva scrie mesajele, cineva urmărește răspunsurile.

Ce arată maturitatea reală la acest control:

  • o evidență a clienților, a serviciilor furnizate fiecăruia și a tehnologiilor folosite, actualizată automat din sistemele de administrare, nu ținută într-un fișier;
  • fluxuri de indicatori de compromitere preluate și corelate automat, nu citite manual din e-mail;
  • notificarea clienților afectați declanșată din sistem, cu evidența confirmărilor de primire;
  • integrare între sistemul de monitorizare, cel de tichete și cel de gestionare a incidentelor, astfel încât cronologia unui incident să se construiască singură;
  • canale securizate de schimb de informații cu DNSC, cu clienții și, după caz, cu alți furnizori din lanț;
  • rapoarte generate din date, nu compuse manual la cerere.

Ultimul punct este cel care se simte cel mai repede. Un raport final de incident compus manual, la o lună după eveniment, din amintiri și capturi de ecran, arată exact așa cum este.

De ce contează termenele

Art. 15 alin. (7) din OUG nr. 155/2024 stabilește un calendar strâns pentru incidentele semnificative: avertizare timpurie în cel mult 24 de ore de la luarea la cunoștință, raportarea incidentului în cel mult 72 de ore, raport intermediar la cererea echipei naționale de răspuns și raport final în cel mult o lună de la notificare.

Un furnizor care descoperă că o vulnerabilitate exploatată îi afectează, să zicem, 40 de clienți are de rezolvat două probleme simultan: propria raportare și informarea clienților, care la rândul lor au același ceas pornit. Fără mecanisme automatizate, ordinea în care sunt anunțați clienții devine aleatorie, iar unii află din presă.

Preambulul ordonanței citează explicit un caz din primul trimestru al anului 2024, în care 26 de spitale din România au fost afectate simultan prin intermediul unui furnizor de servicii gestionate. Legiuitorul a scris textul cu acel incident în minte.

Furnizorul este verificat de două ori

Un furnizor de servicii ICT gestionate are o poziție dublă sub OUG nr. 155/2024. Pe de o parte, este el însuși entitate care notifică DNSC în vederea înregistrării, își evaluează nivelul de risc și transmite anual autoevaluarea maturității măsurilor, conform art. 12 alin. (4). Pe de altă parte, este verigă în lanțul de aprovizionare al fiecărui client, iar clienții au obligația proprie de a gestiona riscul acestui lanț.

Consecința comercială apare deja în licitații și în reînnoirile de contract: clientul cere dovada că furnizorul e înregistrat, că are proceduri de notificare, că poate transmite în format utilizabil informațiile de care clientul are nevoie pentru propriul raport de 72 de ore. Un furnizor care nu poate răspunde pierde contractul înainte să discute prețul.

Sancțiunile din ordonanță întăresc interesul: pentru entitățile importante, amendă de la 5.000 lei până la cel mult 7.000.000 euro sau 1,4% din cifra de afaceri netă, iar pentru cele esențiale până la 10.000.000 euro sau 2% din cifra de afaceri netă, luându-se în considerare valoarea cea mai mare.

Testul celor două ore

Un exercițiu simplu arată unde stă furnizorul, indiferent de scorul declarat. Se alege o vulnerabilitate reală, publicată în ultimele luni, într-un produs pe care furnizorul îl administrează la mai mulți clienți. Apoi se cronometrează două lucruri: în cât timp poate spune exact care clienți sunt afectați și în cât timp poate dovedi că toți au fost notificați.

Dacă primul răspuns cere o dimineață de căutări prin fișiere de configurare, evidența nu există. Dacă al doilea cere căutarea în cutiile poștale ale colegilor, notificarea nu este un proces, ci un obicei. Ambele situații se traduc într-un raport de incident întocmit sub presiune, în termenul de 72 de ore, cu informații care se contrazic între ele.

Ce se poate face fără proiecte de un an

Automatizarea la acest control nu cere o platformă nouă. Cere ca informația care există deja în sisteme să circule fără intervenție umană: inventarul clienților legat de inventarul tehnologiilor, avertizările legate de inventar, notificările legate de avertizări, evidența confirmărilor legată de notificări. Majoritatea furnizorilor au toate piesele și nici o legătură între ele.

Primul pas este să știi exact ce ți se cere. Platforma CysNis separă obligațiile legale de recomandările tehnice și permite o verificare a încadrării NIS2 înainte de orice investiție.

Pentru distanța dintre ce există și ce trebuie demonstrat, pasul următor este o analiză de conformare NIS2 cu plan de remediere, făcută pe dovezi. ProDefence este auditor NIS acreditat de DNSC. Furnizorii care nu vor să încarce echipa tehnică cu partea administrativă pot acoperi rolul prin responsabil NIS2 externalizat, inclusiv relația cu autoritatea și răspunsurile către clienți. Celelalte servicii sunt în registrul de servicii de securitate cibernetică.

Sursa datelor: DNSC, „Scor de maturitate cibernetică pentru Managementul Serviciilor ICT din România, Controlul CyFun® ID.IM-03.6”, 9 septembrie 2026.

Sari la conținut