Acest ghid este destinat furnizorilor de servicii de securitate gestionată (MSSP), operatorilor de centre de operații de securitate (SOC) și firmelor de penetration testing clasificate ca entități importante sub NIS2. Veți înțelege obligațiile legale specifice, riscurile de conformitate și cum să implementați controalele necesare pentru a evita penalitățile până la 7 milioane euro.
Orice furnizor de servicii de securitate gestionată (MSSP), operator de SOC/SIEM, sau firmă de penetration testing care oferă servicii clienților din sectoarele esențiale sau importante ale economiei digitale trebuie să respecte NIS2. Aceasta include și furnizorii care gestionează date de securitate sau infrastructură tehnologică critică pentru clienți, indiferent de dimensiunea companiei.
Trebuie să raportați DNSC în termen de 24 de ore (avertisment inițial) și apoi în termen de 72 de ore (notificare completă) orice incident de securitate care vă afectează clienții sau serviciile oferite. Aceasta include compromiterea infrastructurii SOC, expunerea datelor din SIEM, sau atacuri asupra platformei de penetration testing. Nerespectarea acestor termene atrage penalități de până la 7 milioane euro.
Toate datele de securitate și logurile clienților primite și stocate în sistemele dumneavoastră (SIEM, EDR, logs) trebuie encriptate în tranzit și în repaus, cu control al accesului bazat pe rol (RBAC). Trebuie să implementați și o politică de retenție a datelor conform contractelor de servicii și cerințelor DNSC, cu audit complet al acceselor. Dacă nu encriptați datele și nu le securizați, compromiterea acestora va fi raportată ca incident la 72 de ore.
Trebuie să aveți un program formal de identificare și remediere a vulnerabilităților în propriile sisteme și în serviciile oferite. Aceasta include responsabilitate pentru divulgarea vulnerabilităților descoperite la clienți (responsible disclosure) și un proces de răspuns la incidente care include notificarea clienților afectați. Trebuie documentat întreg procesul, inclusiv timpii de detectare și remediere.
Trebuie să solicitați auditări externe independente ale controalelor de securitate și să menține certificări relevante (ISO 27001, SOC 2 Type II) care demonstrează conformitate cu NIS2. DNSC poate efectua inspecții inopinate pentru a verifica implementarea controalelor. Trebuie să puteți prezenta întotdeauna dovezi ale conformității controalelor de securitate.
Trebuie să aveți planuri documentate și testate pentru asigurarea continuității serviciilor în caz de incident major. Aceasta include RTO (Recovery Time Objective) și RPO (Recovery Point Objective) contractualizate cu clienții, backup redundant al datelor, și testare anuală a planurilor. Planurile trebuie să fie specifice pentru fiecare serviciu (SOC, SIEM, penetration testing platform).
Toate datele: loguri de securitate, alerte de detectare, metadata privind dispozitivele clienților și orice informație care permite identificarea infrastructurii clienților. Encriptarea trebuie aplicată atât în tranzit (TLS 1.2+) cât și în repaus (AES-256 sau echivalent), cu chei de criptare gestionate independent. Accesul la datele decriptate trebuie logat și auditat conform regulamentului.
Dumneavoastră, ca furnizor de servicii. Trebuie să evaluați dacă incidentul afectează capacitatea dumneavoastră de a oferi serviciile de securitate sau dacă expune date ale clienților. Dacă răspunsul este da, raportul trebuie făcut în termen de 24 de ore (avertisment) și apoi 72 de ore (notificare completă). Consultanța cu clienții afectați este obligatorie, dar nu suspendă obligația dumneavoastră de raportare DNSC.
Pentru entități importante clasificate în Anexa II, penalitățile sunt de până la 7 milioane euro sau 1,4% din cifra de afaceri anuală globală (se aplică cifra mai mare). Nerespectarea termenelor de raportare, absența controlelor de criptare, sau eșecul auditării interne sunt motive de penalizare. DNSC aplică aceste sancțiuni și poate suspenda dreptul de operare pentru încălcări grave.