ENISA consultă certificarea serviciilor de securitate gestionate
ENISA a lansat la 24 iulie 2026 consultarea publică pentru proiectul de schemă europeană de certificare a serviciilor de securitate gestionate, denumită EUMSS. Inițiativa este relevantă pentru furnizorii de SOC, monitorizare, detecție și răspuns, dar și pentru organizațiile care cumpără astfel de servicii în România și în restul Uniunii Europene.
Este importantă distincția juridică: documentul este un proiect supus consultării, nu o certificare deja acordată și nici o cerință nouă care se aplică imediat tuturor clienților. Totuși, el arată direcția în care UE vrea să reducă diferențele dintre piețele naționale și să crească încrederea în serviciile externalizate de securitate.
Ce este EUMSS și de ce apare acum
ENISA explică faptul că investițiile în securitate se mută tot mai mult spre tehnologie și servicii externalizate. În lipsa unui reper comun, cerințele, evaluările și așteptările față de un furnizor de servicii de securitate gestionate pot diferi semnificativ între statele membre și între contracte.
Proiectul EUMSS urmărește un cadru armonizat și proporțional pentru servicii transfrontaliere. Baza legală invocată de ENISA este articolul 48 alineatul (1) din Cybersecurity Act, care permite pregătirea de scheme europene candidate de certificare.
Ce acoperă prima versiune a proiectului
Modelul propus are o componentă orizontală și una verticală. Componenta orizontală descrie cerințe de bază aplicabile tuturor profilurilor de servicii care ar urma să fie certificate; acestea includ proiectarea sigură a serviciului și platformei, tranziția, disponibilitatea și continuitatea, operațiunile și îmbunătățirea continuă.
Componenta verticală din această versiune este concentrată pe ciclul de viață al managementului incidentelor și, mai exact, pe profilul de Incident Response. Aceasta nu înseamnă că toate serviciile MSSP sunt deja acoperite sau că orice furnizor se poate declara certificat prin simpla aliniere la proiect.
Legătura cu Cybersecurity Reserve și răspunsul european
ENISA arată că schema poate susține EU Cybersecurity Reserve. Furnizorii care livrează servicii sub umbrela rezervei ar trebui să fie certificați conform EUMSS în termen de doi ani de la intrarea schemei în vigoare, dacă forma finală păstrează această abordare.
Pentru cumpărători, mesajul practic este că evaluarea unui furnizor nu ar trebui să se oprească la o prezentare comercială sau la lista de tehnologii. Capacitatea de continuitate, tranziție, răspuns la incidente, control al schimbărilor și păstrare a dovezilor devin criterii comparabile și verificabile.
Ce pot face acum organizațiile și furnizorii din România
- ▸Citește proiectul și transmite observații în consultarea ENISA până la 13 septembrie 2026, mai ales dacă oferi sau achiziționezi monitorizare, SOC ori incident response.
- ▸Măsoară contractele MSS actuale: ce nivel de disponibilitate, continuitate, logare, păstrare a probelor, escaladare și exerciții de incident pot fi demonstrate?
- ▸Separă promisiunile de conformitate de certificările efective; proiectul EUMSS nu justifică afirmații de tipul „certificat ENISA” înaintea unei scheme finale și a unei evaluări aplicabile.
- ▸Aliniază achiziția de servicii cu obligațiile proprii NIS2/OUG 155/2024, politica de raportare a incidentelor și responsabilitățile interne de management al riscului.
- ▸Păstrează auditabilitatea: cine are acces la telemetrie, unde sunt procesate datele, cum se gestionează subprocesatorii și cum sunt livrate dovezile după un incident.
Ce nu trebuie dedus din anunț
Consultarea nu înlocuiește analiza contractuală, evaluarea riscului sau cerințele sectoriale. Nu transformă automat un serviciu de monitorizare într-un serviciu de răspuns la incidente și nu elimină responsabilitatea organizației client pentru propriile decizii și raportări.
Cea mai utilă utilizare a proiectului, în această etapă, este ca listă de întrebări pentru due diligence. Ea poate ajuta o organizație să compare furnizorii pe controale și rezultate operaționale, nu numai pe numărul de alerte sau pe promisiuni de SLA.
Surse oficiale
Anunțul ENISA confirmă deschiderea consultării, domeniul primei versiuni și termenul de transmitere a observațiilor. Contextul legal și de politică este disponibil în actul european și în materialele Comisiei.
Cere dovezi, nu doar promisiuni
MONITOR AWARELY ajută echipele să centralizeze vulnerabilitățile și dovezile de monitorizare pentru un proces de risc și due diligence mai ușor de demonstrat.
