ENISA deschide consultarea pentru certificarea serviciilor de securitate administrate: ce trebuie să urmărească beneficiarii
ENISA a deschis consultarea EUMSS pentru servicii de securitate administrate. Ce este în discuție și cum evaluezi realist un furnizor de răspuns la incidente.
ENISA a publicat la 24 iulie 2026 primul proiect candidat al European Cybersecurity Certification Scheme for Managed Security Services (EUMSS) și a deschis o consultare publică până la 13 septembrie 2026. Proiectul vizează servicii de securitate administrate, iar versiunea actuală se concentrează inițial pe profilul de Incident Response. Este o consultare asupra unei scheme candidate, nu o certificare deja disponibilă și nici o obligație automată pentru orice furnizor sau client din România.
Ce este în discuție
ENISA descrie o structură pe două niveluri. Nivelul orizontal prevede cerințe de bază comune pentru toate serviciile care ar urma să fie certificate: proiectarea sigură a serviciului și platformei, implementarea și tranziția, disponibilitatea și continuitatea, managementul operațional, îmbunătățirea continuă și mentenanța tehnologiei. Nivelul vertical adaugă cerințe specifice unui tip de serviciu. În proiectul publicat, primul profil este Incident Response din zona Incident Management Lifecycle.
Pentru piața europeană, intenția este de a crea un cadru mai armonizat pentru evaluarea furnizorilor de servicii de securitate administrate. ENISA indică trei niveluri de asigurare — basic, substantial și high — dar textul consultat este un draft. Nu prezenta un furnizor ca „certificat EUMSS” până când schema nu este adoptată, operaționalizată și certificarea concretă poate fi verificată.
De ce contează pentru organizațiile din România
Organizațiile care externalizează un SOC, monitorizare, răspuns la incidente, audit sau alte activități de securitate depind de procesele furnizorului exact în momentele cele mai dificile. Indiferent de evoluția EUMSS, achiziția trebuie să verifice ce este inclus, cine are acces, unde sunt datele și logurile, cum se escaladează un incident și ce se întâmplă la încetarea contractului. O denumire comercială precum „managed security” nu spune, singură, nimic despre acoperire sau calitatea efectivă a serviciului.
Întrebări de pus înainte de semnarea contractului
- Care servicii și ce sisteme sunt în scope, ce nu este inclus și ce ipoteze trebuie îndeplinite de client?
- Care este fluxul de detectare, triere, escaladare, contenție, comunicare și raportare după un incident?
- Ce acces tehnic primește furnizorul, cum este aprobat, logat, revizuit și revocat?
- Ce dovezi, rapoarte și date rămân disponibile clientului și în ce condiții pot fi exportate la finalul contractului?
- Cum sunt tratați subprocesatorii, locația datelor, continuitatea, exercițiile de incident și conflictele de interes?
Ce nu rezolvă o viitoare certificare
Nicio schemă de certificare nu poate elimina riscul, nu poate garanta detectarea tuturor incidentelor și nu stabilește automat dacă un contract îndeplinește cerințele legale sau sectoriale ale clientului. Responsabilitatea pentru guvernanța riscului, deciziile de business, configurarea corectă și pregătirea propriilor angajați rămâne la organizație. Certificarea, dacă și când va fi disponibilă, este un semnal care trebuie verificat în context, nu o scurtătură către conformitate.