Ghid complet de conformitate pentru MSP și MSSP clasificați ca entități esențiale conform Anexei I. Aflați obligațiile concrete de securitate, raportare a incidentelor și gestionare a riscurilor furnizorilor.
Furnizorii de servicii gestionate (MSP) și furnizori de servicii gestionate de securitate (MSSP) care prestează servicii către clienți din sectoare esențiale sau care gestionează sisteme IT critice ale acestora sunt clasificați ca entități esențiale conform OUG 155/2024. Această clasificare se aplică indiferent de dimensiunea firmei dacă serviciile afectează securitatea informațiilor clienților lor.
Furnizorii de servicii gestionate trebuie să implementeze autentificare multifactorială obligatorie pe toate platformele de acces la distanță (RMM, remote support) și să interzică folosirea de acreditative admin partajate între mediile clienților. Fiecare administrator trebuie să aibă cont individual cu MFA și audit complet al acțiunilor. Aplicarea modelului zero-trust la toate conexiunile de management și encriptarea traficului sunt obligatorii.
Atunci când o breșă de securitate în infrastructura MSP/MSSP afectează sisteme sau date ale clienților, furnizorul trebuie să raporteze la DNSC într-o avertizare rapidă în termen de 24 de ore, urmată de notificare completă în termen de 72 de ore. Furnizorul este responsabil să documenteze perimetrul afectat și impactul asupra fiecărui client în parte, chiar dacă breșa a survenit la nivelul furnizorului.
Contractele cu clienții trebuie să includă cerințe explicite de securitate cibernetică conforme cu NIS2, inclusiv obligații de notificare a incidentelor, drepturi de audit și de control asupra datelor. Furnizorul trebuie să efectueze evaluări de securitate formale ale furnizorilor de software și serviciilor terțe care au acces la mediile clienților și să solicite dovezi de conformitate.
Furnizorii de servicii gestionate trebuie să efectueze teste de penetrare anuale asupra platformelor proprii de management și servicii de suport la distanță. Testele trebuie realizate de către evaluatori independenți externi și trebuie să acopere simulări de atacuri din interior și din exterior, cu remedierea vulnerabilităților găsite documentată și verificată.
MSP și MSSP trebuie să mențină un inventar actualizat al tuturor furnizorilor terțe care au acces la infrastructura și datele clienților, inclusiv platformele cloud, instrumentele de monitoring și serviciile de backup. Fiecare furnizor terț trebuie evaluat prin chestionare formale de securitate și contracte care impun respectarea obligațiilor NIS2 și audit periodic.
Nereportarea în termen de 24 de ore (avertizare rapidă) și 72 de ore (notificare completă) constituie o încălcare gravă a OUG 155/2024. Penalitățile pentru entități esențiale cum sunt MSP/MSSP pot ajunge până la 10 milioane euro sau 2% din cifra de afaceri anuală. În plus, DNSC poate impune măsuri corective imediate și suspenderea licenței de prestare servicii.
MSP/MSSP care este clasificat ca entitate esențială rămâne responsabil de raportarea la DNSC, chiar dacă incidentul a survenit la subcontractant. Trebuie să aveți contracte clare care impun subcontractanților să vă notifice orice incident în termen de maximum 24 de ore, astfel încât să puteți respecta pragurile de raportare către DNSC.
Da, obligatoriu. Fiecare administrator trebuie să aibă cont individual pe platformele RMM cu MFA activată și parolă unică pentru fiecare mediu client. Partajarea acredentialelor admin între medii sau clienți diferite este interzisă și expune furnizorul la penalități până la 10 milioane euro conform NIS2.