Cercetarea este ultimul sector din anexa nr. 2 a OUG 155/2024. Organizațiile mijlocii și mari sunt entități importante, cu scorul standard 125, respectiv 187,5, deci nivelul important. Definiția este însă restrictivă: contează scopul cercetării, nu doar faptul că faci cercetare.
Cine intră sub NIS2 în cercetare
Anexa nr. 2 a OUG 155/2024 preia lista și definiția din Directiva NIS2. Contează obiectivul principal al entității. În practică, intră:
- institutele și centrele de cercetare-dezvoltare, dacă obiectivul lor principal este cercetarea aplicată sau dezvoltarea experimentală, cu scopul exploatării comerciale a rezultatelor;
- firmele de cercetare-dezvoltare: laboratoare private și companii de inginerie și de dezvoltare de produse care lucrează pe contract;
- nu intră instituțiile de învățământ, inclusiv universitățile, chiar dacă fac cercetare.
Mărimea se stabilește după Legea nr. 346/2004: de regulă, 50–249 de angajați pentru o firmă mijlocie și de la 250 pentru una mare. Firmele mici și micro intră doar în cazurile speciale din lege.
Ce nivel de asigurare rezultă
| Mărimea organizației | Tipul entității | Scor de risc standard | Nivel de asigurare | La autoevaluare |
|---|---|---|---|---|
| Mică sau micro | în afara NIS2, cu excepțiile din lege | 62,5 | de bază | 34 de controale, prag 2,5 |
| Mijlocie | importantă | 125 | important | 133 de controale, prag 3 |
| Mare | importantă | 187,5 | important | 133 de controale, prag 3 |
Scorul standard este valoarea DNSC pentru sector, înmulțită cu 1, 2 sau 3 după mărime. Dacă activezi în mai multe sectoare, se aplică scorul cel mai mare.
Află-ți nivelul și scorul de maturitate în câteva minute. Calculatorul pornește cu sectorul „Cercetare” deja ales; tu alegi mărimea și răspunzi la 12 întrebări.
Calculează nivelul pentru cercetareCe sisteme intră în evaluare într-o organizație de cercetare
Într-o organizație de cercetare, valoarea stă în date și în rezultate. Intră de obicei:
- infrastructura de calcul: clustere, servere de calcul și stocarea datelor de cercetare;
- echipamentele de laborator conectate, adesea cu sisteme de operare vechi;
- platformele de colaborare cu partenerii externi și conturile acestora;
- documentația de proiect, rezultatele și cererile de brevet;
- sistemele administrative: proiecte, achiziții, resurse umane;
- accesul de la distanță al cercetătorilor și al partenerilor.
Supercomputerele europene, mai 2020
În mai 2020, mai multe centre de calcul de înaltă performanță din Europa au fost oprite după intruziuni: ARCHER, la Universitatea din Edinburgh, mai multe clustere din Germania, inclusiv de la Centrul de Cercetare Jülich, și centrul elvețian CSCS. Atacatorii au instalat programe de minat criptomonede, iar centrele germane au resetat parolele SSH ale utilizatorilor.
Cercetarea are un profil de risc diferit de restul sectoarelor: mulți utilizatori externi, colaborări internaționale, echipamente de laborator vechi și date valoroase pentru spionaj industrial. De multe ori ținta nu este oprirea activității, ci folosirea resurselor sau furtul rezultatelor.
Pentru NIS2, asta mută accentul pe identități și pe date: conturi personale pentru fiecare colaborator, autentificare multifactor la accesul de la distanță, conturi închise la finalul proiectelor și clasificarea datelor de proiect, ca să știi ce trebuie protejat mai bine.
Ce urmează
- notificarea către DNSC, în 30 de zile de la data la care OUG 155/2024 devine aplicabilă organizației; prima amendă DNSC a sancționat chiar acest termen;
- evaluarea nivelului de risc, în 60 de zile de la decizia DNSC;
- autoevaluarea, în următoarele 60 de zile, pe controalele nivelului tău;
- auditul, făcut de un auditor atestat DNSC.
Cum ajută TRU
În cercetare, protecția rezultatelor contează la fel de mult ca disponibilitatea. Începem cu:
- PenTest extern pe accesul de la distanță și pe platformele de colaborare, cu rapoarte în 48 de ore de la finalizarea scanării;
- Proton Workspace, pentru documentația de proiect și schimbul de date cu partenerii, criptate cu acces zero, cu cheile de criptare în controlul tău și autentificare cu cheie fizică;
- SOC 24/7/365, pentru detecția accesului neobișnuit la date și la conturile colaboratorilor.
Prin CIO-as-a-Service coordonăm inventarul, relația cu furnizorii și planul de remediere. Auditul îl fac auditori atestați DNSC, parteneri TRU.
Întrebări frecvente
O universitate intră sub NIS2?
Nu ca organizație de cercetare: definiția exclude instituțiile de învățământ, chiar dacă fac cercetare.
Avem departament de cercetare-dezvoltare. Intrăm la cercetare?
De regulă, nu: contează obiectivul principal al entității. O fabrică cu departament de cercetare-dezvoltare se încadrează după activitatea ei principală, de exemplu la fabricare.
Facem cercetare fundamentală, fără scop comercial. Intrăm?
Nu pe această cale. Definiția vizează cercetarea aplicată și dezvoltarea experimentală, cu scopul exploatării comerciale a rezultatelor.
Surse
OUG 155/2024 · Directiva (UE) 2022/2555 · Metodologia DNSC de evaluare a nivelului de risc · Security Affairs, supercomputerele atacate în Europa, 17 mai 2020 (în engleză).