Infrastructura digitală și gestionarea serviciilor TIC între întreprinderi sunt în anexa nr. 1 a OUG 155/2024 și au, alături de energie, cel mai mare scor standard dintre sectoarele private: 95 de puncte pentru o organizație mică. Este și sectorul cu cele mai multe excepții de la regula de mărime: furnizorii DNS, registrele TLD și prestatorii calificați de servicii de încredere sunt entități esențiale chiar dacă sunt mici.
Cine intră sub NIS2 în infrastructura digitală și în serviciile TIC
Anexa nr. 1 a OUG 155/2024 preia lista din Directiva NIS2, în două sectoare cu același scor standard:
- infrastructură digitală: furnizorii de puncte de schimb de internet; furnizorii de servicii DNS, cu excepția operatorilor de servere de nume rădăcină; registrele de nume de domenii de prim nivel; furnizorii de servicii de cloud computing; furnizorii de servicii de centre de date; furnizorii de rețele de furnizare de conținut; prestatorii de servicii de încredere; furnizorii de rețele publice de comunicații electronice și de servicii de comunicații electronice destinate publicului;
- gestionarea serviciilor TIC între întreprinderi: furnizorii de servicii gestionate și furnizorii de servicii de securitate gestionate.
Mărimea se stabilește după Legea nr. 346/2004: de regulă, 50–249 de angajați pentru o firmă mijlocie și de la 250 pentru una mare. Firmele mici și micro intră doar în cazurile speciale din lege.
Ce nivel de asigurare rezultă
| Mărimea organizației | Tipul entității | Scor de risc standard | Nivel de asigurare | La autoevaluare |
|---|---|---|---|---|
| Mică sau micro | doar furnizorii din tabelul de mai jos | 95 | de bază | 34 de controale, prag 2,5 |
| Mijlocie | importantă; esențială la comunicații electronice publice | 190 | important | 133 de controale, prag 3 |
| Mare | esențială | 285 | esențial | 218 controale, prag 3,5 și minimum 3 pe fiecare categorie |
Scorul standard este valoarea DNSC pentru sector, înmulțită cu 1, 2 sau 3 după mărime. Dacă activezi în mai multe sectoare, se aplică scorul cel mai mare.
Metodologia DNSC scutește de evaluarea nivelului de risc furnizorii din aceste două sectoare numai dacă sunt desemnați furnizori terți esențiali de servicii TIC conform DORA. Toți ceilalți fac evaluarea, cu scorul standard 95.
Află-ți nivelul și scorul de maturitate în câteva minute. Calculatorul pornește cu sectorul „Infrastructură digitală și servicii TIC (B2B)” deja ales; tu alegi mărimea și răspunzi la 12 întrebări.
Calculează nivelul pentru servicii digitaleCe intră în evaluare la un furnizor de servicii digitale
Pentru un furnizor de infrastructură sau de servicii gestionate, evaluarea privește platforma pe care o oferi clienților și instrumentele cu care o administrezi:
- platforma de administrare a infrastructurii: hipervizoarele, orchestrarea și consolele de cloud;
- instrumentele de administrare și de monitorizare de la distanță folosite la clienți;
- conturile privilegiate ale inginerilor și autentificarea lor;
- centrul de date: accesul fizic, alimentarea, răcirea și sistemele de management al clădirii;
- serverele DNS, sistemele de semnare și de gestiune a certificatelor;
- portalul clienților, facturarea și sistemul de tichete.
Cine intră indiferent de mărime
În acest sector, regula de mărime are cele mai multe excepții. Tipul entității depinde de serviciul oferit:
| Tipul furnizorului | Tipul entității |
|---|---|
| Furnizor de servicii DNS | esențială, indiferent de mărime |
| Registru de nume de domenii de prim nivel (TLD) | esențială, indiferent de mărime |
| Prestator calificat de servicii de încredere | esențială, indiferent de mărime |
| Alt prestator de servicii de încredere | cel puțin importantă, indiferent de mărime |
| Furnizor de rețele publice sau de servicii de comunicații electronice destinate publicului | cel puțin importantă, indiferent de mărime; esențială de la mărimea mijlocie |
| Cloud, centre de date, rețele de livrare de conținut, puncte de schimb de internet, servicii gestionate | regula obișnuită: importantă dacă e mijlocie, esențială dacă e mare |
Pentru cloud, centre de date, DNS, TLD, rețele de livrare de conținut, servicii de încredere și servicii gestionate, Comisia Europeană a detaliat cerințele tehnice în Regulamentul de punere în aplicare (UE) 2024/2690, aplicabil direct. Merită citit alături de controalele DNSC, pentru că intră în detalii precum testarea, gestionarea vulnerabilităților și criteriile pentru incidentele semnificative.
Pentru furnizorii de servicii gestionate există și o lecție veche: în iulie 2021, atacatorii au compromis Kaseya VSA, un software de administrare de la distanță folosit de astfel de furnizori, și au criptat prin el sistemele a până la 1.500 de companii-client. Accesul pe care îl ai la clienți este un risc pentru ei, iar clienții tăi care sunt entități NIS2 ți-l vor evalua.
Ce urmează
- notificarea către DNSC, în 30 de zile de la data la care OUG 155/2024 devine aplicabilă organizației; prima amendă DNSC a sancționat chiar acest termen;
- evaluarea nivelului de risc, în 60 de zile de la decizia DNSC;
- autoevaluarea, în următoarele 60 de zile, pe controalele nivelului tău;
- auditul, făcut de un auditor atestat DNSC.
Cum ajută TRU
Lucrăm și noi ca furnizor de servicii de securitate gestionate, așa că știm ce cer clienții de la furnizorii lor. Începem de obicei cu:
- PenTest extern și intern pe platforma de administrare și pe accesul la clienți, cu rapoarte sub acreditare CREST, în 48 de ore de la finalizarea scanării;
- SOC 24/7/365, care monitorizează conturile privilegiate și instrumentele de administrare de la distanță;
- Proton Workspace, pentru comunicarea cu clienții și documentația tehnică, criptate în tranzit și în stocare, cu cheile de criptare în controlul tău.
Prin CIO-as-a-Service coordonăm inventarul, relația cu furnizorii și planul de remediere. Auditul îl fac auditori atestați DNSC, parteneri TRU.
Întrebări frecvente
Un integrator IT mic intră sub NIS2?
De regulă, nu: furnizorii de servicii gestionate intră dacă sunt firme mijlocii sau mari. Clienții tăi care sunt entități NIS2 îți vor cere însă măsuri de securitate prin contract, pentru că securitatea lanțului de aprovizionare este o măsură obligatorie pentru ei.
O firmă de găzduire web intră?
Depinde ce oferă. Serverele virtuale și spațiul de stocare la cerere sunt, de obicei, servicii de cloud computing, iar colocarea în propriul centru de date este serviciu de centre de date. Ambele intră dacă firma este mijlocie sau mare.
Registratorii de domenii au obligații?
Directiva NIS2 cere registrelor TLD și entităților care oferă servicii de înregistrare a numelor de domenii să țină o bază de date exactă și completă cu datele de înregistrare, indiferent de mărime.
Surse
OUG 155/2024 · Directiva (UE) 2022/2555 · Metodologia DNSC de evaluare a nivelului de risc · Regulamentul de punere în aplicare (UE) 2024/2690 · RCP Magazine, atacul asupra Kaseya VSA, iulie 2021 (în engleză).