Anexa I — Entitate esențială

NIS2 pentru Furnizorii de Servicii Gestionate și Servicii de Securitate în România

Ghid complet de conformitate pentru MSP și MSSP clasificați ca entități esențiale conform Anexei I. Aflați obligațiile concrete de securitate, raportare a incidentelor și gestionare a riscurilor furnizorilor.

Furnizorii de servicii gestionate (MSP) și furnizori de servicii gestionate de securitate (MSSP) care prestează servicii către clienți din sectoare esențiale sau care gestionează sisteme IT critice ale acestora sunt clasificați ca entități esențiale conform OUG 155/2024. Această clasificare se aplică indiferent de dimensiunea firmei dacă serviciile afectează securitatea informațiilor clienților lor.

Obligații cheie NIS2 pentru acest sector

Securitatea accesului la distanță și instrumentelor de gestionare la distanță

Furnizorii de servicii gestionate trebuie să implementeze autentificare multifactorială obligatorie pe toate platformele de acces la distanță (RMM, remote support) și să interzică folosirea de acreditative admin partajate între mediile clienților. Fiecare administrator trebuie să aibă cont individual cu MFA și audit complet al acțiunilor. Aplicarea modelului zero-trust la toate conexiunile de management și encriptarea traficului sunt obligatorii.

Raportarea incidentelor de securitate cibernetică care afectează clienții

Atunci când o breșă de securitate în infrastructura MSP/MSSP afectează sisteme sau date ale clienților, furnizorul trebuie să raporteze la DNSC într-o avertizare rapidă în termen de 24 de ore, urmată de notificare completă în termen de 72 de ore. Furnizorul este responsabil să documenteze perimetrul afectat și impactul asupra fiecărui client în parte, chiar dacă breșa a survenit la nivelul furnizorului.

Transferul obligațiilor de securitate către clienți și subcontractanți prin contracte

Contractele cu clienții trebuie să includă cerințe explicite de securitate cibernetică conforme cu NIS2, inclusiv obligații de notificare a incidentelor, drepturi de audit și de control asupra datelor. Furnizorul trebuie să efectueze evaluări de securitate formale ale furnizorilor de software și serviciilor terțe care au acces la mediile clienților și să solicite dovezi de conformitate.

Testarea periodică a penetrării și evaluarea vulnerabilităților infrastructurii MSP/MSSP

Furnizorii de servicii gestionate trebuie să efectueze teste de penetrare anuale asupra platformelor proprii de management și servicii de suport la distanță. Testele trebuie realizate de către evaluatori independenți externi și trebuie să acopere simulări de atacuri din interior și din exterior, cu remedierea vulnerabilităților găsite documentată și verificată.

Managementul riscului și conformitatea furnizorilor terțe

MSP și MSSP trebuie să mențină un inventar actualizat al tuturor furnizorilor terțe care au acces la infrastructura și datele clienților, inclusiv platformele cloud, instrumentele de monitoring și serviciile de backup. Fiecare furnizor terț trebuie evaluat prin chestionare formale de securitate și contracte care impun respectarea obligațiilor NIS2 și audit periodic.

Lacune tipice de conformitate în acest sector

Instrumente recomandate pentru acest sector

Secfix secfix.com

Sprawdź narzędzie →
NordLayer nordlayer.com

Sprawdź narzędzie →
ISMS.online isms.online

Sprawdź narzędzie →

Întrebări frecvente

Care sunt consecințele nereportării unui incident care afectează clienți conform NIS2?

Nereportarea în termen de 24 de ore (avertizare rapidă) și 72 de ore (notificare completă) constituie o încălcare gravă a OUG 155/2024. Penalitățile pentru entități esențiale cum sunt MSP/MSSP pot ajunge până la 10 milioane euro sau 2% din cifra de afaceri anuală. În plus, DNSC poate impune măsuri corective imediate și suspenderea licenței de prestare servicii.

Dacă subcontractantul nostru suferă o breșă, cine raportează la DNSC — noi sau el?

MSP/MSSP care este clasificat ca entitate esențială rămâne responsabil de raportarea la DNSC, chiar dacă incidentul a survenit la subcontractant. Trebuie să aveți contracte clare care impun subcontractanților să vă notifice orice incident în termen de maximum 24 de ore, astfel încât să puteți respecta pragurile de raportare către DNSC.

Trebuie ca fiecare client să aibă cont RMM separat cu acredential unic?

Da, obligatoriu. Fiecare administrator trebuie să aibă cont individual pe platformele RMM cu MFA activată și parolă unică pentru fiecare mediu client. Partajarea acredentialelor admin între medii sau clienți diferite este interzisă și expune furnizorul la penalități până la 10 milioane euro conform NIS2.

Verificați cerințele pentru organizația dvs.

DNSC/NIS2 · România · 2026

Lansați calculatorul →