Blog
Ghiduri NIS225 iulie 202610 min de citit

NIS2 în practică: măsuri de risc, dovezi de control și un plan realist de remediere

Ghid practic pentru măsurile NIS2: cum treci de la politici la controale, evidențe, testare, remediere și un plan de lucru bazat pe risc.

O politică de securitate este necesară, dar nu este finalul muncii. Cadrul NIS2 și OUG nr. 155/2024 cer măsuri de gestionare a riscurilor de securitate cibernetică proporționale cu riscurile. Pentru o organizație, întrebarea practică este: putem arăta că acest control este proiectat corect, implementat și verificat?

Nu există un singur „pachet NIS2” care se copiază identic în fiecare companie. Prioritățile trebuie raportate la serviciile, activele, dependențele, amenințările și impactul concret al organizației.

Zonele minime care trebuie traduse în controale

  • Analiza riscurilor și politici de securitate: inventar de active/servicii, metodologie, proprietari de risc, decizii și revizii.
  • Gestionarea incidentelor: criterii de escaladare, roluri, contactele necesare, jurnal de decizii, comunicare și lecții învățate.
  • Continuitate: backup, recuperare în caz de dezastru, managementul crizei și teste care verifică restaurarea, nu doar existența copiilor.
  • Securitatea lanțului de aprovizionare: clasificarea furnizorilor după risc, cerințe contractuale și tehnice, monitorizare și plan pentru indisponibilitatea furnizorului.
  • Achiziție, dezvoltare și mentenanță sigură: vulnerabilități, patching, schimbări, secrete, dependențe și scoaterea din uz a sistemelor.
  • Acces, active și personal: principiul minimului privilegiu, revizuiri de acces, onboarding/offboarding, inventar și protecție adecvată a dispozitivelor.
  • MFA, autentificare continuă unde este adecvată, criptografie și comunicații de urgență securizate, evaluate după risc.
  • Igienă cibernetică și formare: mesaje aplicabile rolului, exerciții, măsurarea finalizării și îmbunătățire continuă.

Trei niveluri de dovadă pentru fiecare control

  • Proiectare: politica, standardul, procedura sau decizia care explică scopul, proprietarul, frecvența și excepțiile.
  • Implementare: configurări, inventare, contracte, înregistrări de acces, rapoarte de deployment sau alte dovezi că regula a fost pusă în practică.
  • Eficacitate: rezultate de teste, revizuiri independente, exerciții, restaurări reușite, investigații sau indicatori care arată că mecanismul funcționează în condiții reale.

Această separare evită două erori frecvente: a considera un document drept control implementat și a confunda un raport de configurare cu un test de eficacitate. Pentru fiecare măsură, notează data, sistemul sau populația acoperită, proprietarul, rezultatul, deficiențele și următorul termen de revizuire.

Un plan de 90 de zile este o metodă de organizare, nu un termen legal universal

  • Zilele 0–15: stabilește domeniul, serviciile critice, proprietarii, inventarul de dovezi și riscurile evidente.
  • Zilele 16–30: construiește matricea de gap, validează datele cu proprietarii și aprobă prioritățile de risc.
  • Zilele 31–60: remediează lacunele cu impact mare, de exemplu acces privilegiat, MFA, expuneri cunoscute, backup nerecuperabil sau lipsa escaladării de incident.
  • Zilele 61–90: testează controalele, închide sau acceptă explicit riscurile rămase, actualizează dosarul de dovezi și stabilește cadenta de review.

Ordinea se modifică atunci când un incident, o vulnerabilitate critică, o obligație sectorială sau o solicitare a autorității cere o acțiune mai rapidă. Nu amâna o problemă materială pentru că nu se potrivește în calendar. Păstrează o decizie documentată pentru orice risc acceptat temporar, inclusiv controlul compensatoriu și data de expirare.

Leagă awareness-ul de controlul real

Trainingul poate susține măsuri precum raportarea rapidă, igiena parolelor, MFA, verificarea cererilor de plată, lucrul cu furnizori și protecția informațiilor. În Learning Awarely, organizațiile pot administra cursuri, evaluări, progres, certificate și raportare în funcție de configurare și rol. Folosește aceste evidențe ca parte a programului de formare, fără a le prezenta drept dovada unică a conformității tehnice sau juridice.

#NIS2 măsuri de risc#OUG 155/2024#evidence pack#incident management#business continuity#supply chain security#MFA