NIS2 Article 21(2)(f) cere evaluarea anuală a măsurilor de management al riscului cibernetic prin teste de penetrare. Descoperă cum să te conformezi și ce costuri te așteptă.
Cere ofertă de test →NIS2 Article 21(2)(f) impune operatorilor de servicii esențiale și furnizorilor de servicii digitale să implementeze politici și proceduri pentru a evalua eficacitatea măsurilor de management al riscului cibernetic. Aceasta înseamnă, în cuvinte simple: evaluarea periodică, documentată, a eficacității măsurilor de securitate; testarea de penetrare anuală este bună practică, nu o cerință expresă a directivei ale sistemelor critice.
Directiva UE stabilește că evaluarea trebuie să fie:
Sancțiunile NIS2 (până la 10 milioane EUR sau 2% din cifra de afaceri globală pentru entitățile esențiale) vizează neîndeplinirea obligațiilor de management al riscului în ansamblu, nu absența unui test anual în sine; autoritatea competentă în România este DNSC.
O testare de penetrare (pen test) este o evaluare structurată în care experți autorizați încearcă să compromită sistemele tale pentru a identifica vulnerabilități reale. Procesul se desfășoară în 4 faze:
Durată totală pentru SME-uri: 2-4 săptămâni (pentru scope mediu: 5-20 sisteme).
Livrabile tipice: Raport executiv (rezumat pentru management), raport tehnic detaliat (pentru IT), harta riscurilor, plan de remediere cu priorități, re-test opțional după fix-uri.
Confuzia între aceste două abordări este comună, dar au implicații legale diferite sub NIS2:
Concluzie NIS2: Scanningul singur nu e suficient. Trebuie test de penetrare cu expert uman care validează găsirile.
Pasul 1: Selectează furnizor certificat. Cauta acreditări: CREST (UK standard internațional), ISO 27001, OSCP/OSCE (experți individuali). Furnizori de renume în Europa: Cobalt.io (platformă crowdsourced cu pricing fix), HackerOne (bug bounty + pen tests), Synack (testers verificați), Pentest People (UK-based, ISO 27001).
Pasul 2: Defineți scope clar. Documentul de scoping trebuie să includă:
Pasul 3: Negociează contract. Cerințe obligatorii: NDA (confidențialitate), liability coverage, drept de remediere (re-test după fix-uri), conformitate GDPR (dacă e testare cu date reale).
Cobalt.io și platforme similare au schimbat piața testării de penetrare pentru SME-uri prin modelul crowdsourced:
Alternativă: HackerOne și Synack oferă modele similare. Pentru agenții tradiționale (e.g. Pentest People), durata e mai lungă, dar mai dedicate pentru contract cu SLA.
Recomandare NIS2: Pentru SME-uri din România, Cobalt.io e opțiunea cea mai accesibilă și rapidă pentru a satisface cerința anuală.
Costuri tipice pentru SME-uri din România:
Ce să faci cu raportul:
Cost anual estimat pentru SME mediu: €4.000-6.000 (test inițial + re-test).
Nu în mod expres. Articolul 21(2)(f) cere politici și proceduri pentru evaluarea eficacității măsurilor de management al riscului; nu prescrie o frecvență și nu numește testarea de penetrare. În practică, un test de penetrare independent este una dintre cele mai solide dovezi ale acestei evaluări, iar scanarea automată singură nu evaluează eficacitatea apărării. Lipsa documentației test-urilor anuale poate atrage sancțiuni de până la 10 milioni EUR.
Directiva nu fixează o frecvență. În practică, majoritatea organizațiilor planifică un test pe an și un re-test după schimbări majore. Mulți auditori recomandă două teste anual (una de bază în Q1, una mai cuprinzătoare după schimbări majore de sistem). Pentru infrastructuri cu schimbări frecvente, unele companii fac teste trimestriale, dar cerința NIS2 e o dată pe an.
Durată: 2-4 săptămâni de execuție. Cost: €3.000-8.000 pentru test inițial (DepENDînd de complexitate), plus €1.500-3.000 pentru re-test după remediere. Total anual: €4.500-11.000. Platforme ca Cobalt.io sunt mai ieftine și rapide decât agenții tradiționale.
Testul trebuie să aibă clauze de escaladare. De obicei, testerul te notifică imediat prin canal secure. Tu ai 24-48 ore să hotărăști dacă vrei să continue testul. Vulnerabilitățile Critice (riscul ca acces neautorizat la date) trebuie remediate în maxim 7-14 zile. Documentează remedierea pentru audit.
Legal, nu. Scanning automat (Nessus, Qualys) e complement, nu înlocuitor. Auditorul NIS2 va refuza un scanning singur ca dovadă de conformitate cu 21(2)(f). Testarea de penetrare cu expert uman e obligatorie pentru a valida faptul că vulnerabilitățile sunt real exploatabile și măsurile de control funcționează.
Evaluarea periodică a eficacității măsurilor este obligatorie sub NIS2; testul de penetrare anual este modul obișnuit de a o demonstra. Sloturi de execuție se umple rapid – companii care așteaptă până în Q3/Q4 se confruntă cu așteptări de 8-12 săptămâni. Contactează furnizor certificat acum, chiar dacă executarea e peste 4 săptămâni. Cost estimat: €4.000-6.000 anual pentru SME.
Cere ofertă de test acum