Securitate Cibernetică și Conformitate

Reducem suprafața de atac și aducem organizația la nivelul cerut de NIS2 și GDPR, cu măsuri tehnice verificabile.

Majoritatea incidentelor de securitate pe care le investigăm nu implică tehnici sofisticate. Punctul de intrare este o credențială reutilizată și fără al doilea factor de autentificare, un serviciu de administrare expus direct pe internet, un server care nu a mai primit actualizări de un an sau un cont de administrator rămas activ după plecarea angajatului. Atacatorii aleg calea cea mai simplă, iar aceasta rămâne deschisă în majoritatea organizațiilor.

Cum abordăm securitatea

Începem cu o evaluare tehnică a situației reale, nu cu un chestionar. Scanăm suprafața expusă către internet, verificăm configurațiile serverelor și ale echipamentelor de rețea, analizăm drepturile de acces, starea actualizărilor și modul în care sunt gestionate credențialele privilegiate. Rezultatul este o listă de constatări cu impact estimat, nu un punctaj abstract.

Remedierea urmează o ordine bazată pe risc real. Autentificarea cu doi factori pentru toate accesele administrative, eliminarea serviciilor expuse inutil, aplicarea actualizărilor restante și segmentarea rețelei acoperă cea mai mare parte a expunerii practice. Măsurile mai avansate au sens după ce fundamentul este așezat; instalarea unei soluții scumpe de detecție peste o infrastructură neactualizată este o cheltuială cu efect limitat.

Pentru controlul accesului mergem treptat către un model Zero Trust: acces acordat per aplicație, verificat la fiecare cerere pe baza identității și a stării dispozitivului, în locul unei rețele interne în care oricine a intrat capătă vizibilitate largă. Începem aproape întotdeauna cu accesul de la distanță, unde beneficiul este cel mai clar.

Conformitate NIS2 și GDPR

Directiva NIS2, transpusă în legislația din România, impune entităților esențiale și importante măsuri tehnice și organizatorice concrete, precum și obligații de raportare a incidentelor în termene scurte. Facem analiza de încadrare, apoi analiza decalajului față de cerințe, și construim un plan de remediere cu termene realiste.

Elementele verificate cel mai des sunt gestionarea riscurilor, securitatea lanțului de aprovizionare, controlul accesului, gestionarea vulnerabilităților, continuitatea activității și capacitatea demonstrabilă de a detecta și raporta incidente. Pentru fiecare avem nevoie atât de măsura tehnică implementată, cât și de dovada că funcționează, pentru că auditorul cere ambele.

Pe partea de GDPR ne ocupăm de componenta tehnică a securității prelucrării: criptarea datelor în repaus și în tranzit, controlul și jurnalizarea accesului la datele cu caracter personal, retenția și ștergerea, precum și capacitatea de a detecta o breșă în termenul de raportare de 72 de ore. Colaborăm cu responsabilul cu protecția datelor sau cu consultantul juridic pentru partea documentară.

Pentru cine este potrivit

Lucrăm cu firme care au aflat că intră sub incidența NIS2 și nu știu de unde să înceapă; cu furnizori cărora un client mare le impune cerințe de securitate contractuale; cu organizații care au trecut printr-un incident și vor să nu îl repete; și cu companii care se pregătesc pentru certificare ISO 27001 și au nevoie de partea tehnică pusă la punct.

Sectoarele din care vin cel mai frecvent solicitări sunt producția, distribuția, serviciile medicale private, transporturile și furnizorii de servicii digitale, adică exact zonele vizate de extinderea domeniului de aplicare al directivei.

Detectare și răspuns la incidente

Prevenția nu este suficientă, pentru că o parte dintre atacuri vor reuși oricum. Configurăm colectarea centralizată a jurnalelor din sursele relevante, cu reguli de detecție pentru tiparele care contează: autentificări reușite din locații neobișnuite, escaladări de privilegii, modificări ale conturilor administrative, ștergeri de jurnale sau de copii de siguranță.

Planul de răspuns stabilește cine decide, cine comunică, ce se izolează imediat și în ce ordine se restabilesc serviciile. Îl testăm printr-un exercițiu practic cu echipa, pe un scenariu realist. Aceste exerciții arată aproape întotdeauna aceleași lucruri: nu este clar cine are autoritatea de a opri un sistem de producție, iar lista de contacte este parțial depășită. Ambele sunt ieftin de corectat înainte de un incident real și foarte scumpe în timpul lui.

Ce obțineți

Rezultatul este o infrastructură cu o suprafață de atac semnificativ redusă, cu politici scrise care corespund realității operaționale și cu un plan de răspuns la incidente pe care echipa l-a exersat cel puțin o dată. Documentația produsă servește direct la audit, iar constatările sunt urmărite până la închidere, nu doar raportate.

Întrebări frecvente

De unde știm dacă intrăm sub incidența NIS2?

Directiva se aplică entităților esențiale și importante din sectoarele enumerate, în funcție de domeniul de activitate și de dimensiunea companiei, cu praguri raportate la număr de angajați și cifră de afaceri. În practică, multe firme intră indirect, ca furnizori pentru o entitate reglementată care le impune cerințe contractuale. Verificarea încadrării este primul pas al oricărei discuții pe această temă.

Cât durează pregătirea pentru conformitate?

Pentru o companie de dimensiune medie care pornește de la un nivel obișnuit de maturitate, între patru și nouă luni până la implementarea măsurilor tehnice esențiale. Analiza decalajului durează două-trei săptămâni, iar restul înseamnă implementare efectivă. Cine promite conformitate în două săptămâni vinde documente, nu securitate.

Zero Trust înseamnă că trebuie să schimbăm tot?

Nu. Se implementează în etape, de obicei începând cu accesul de la distanță, care este și cel mai expus. Înlocuirea VPN-ului clasic cu acces per aplicație, verificat la fiecare cerere, aduce cel mai mare beneficiu pentru cel mai mic efort. Restul infrastructurii poate fi adus treptat la același model.

Faceți și teste de penetrare?

Executăm evaluări tehnice de vulnerabilități și verificări ale configurațiilor, care acoperă majoritatea situațiilor. Pentru testele de penetrare formale, cerute uneori de clienți sau de auditori, colaborăm cu firme specializate și independente. Considerăm corect ca cine remediază să nu fie și cel care semnează raportul de testare.