NIS2 · Pentru entități esențiale și importante
NIS2: de la semnal public la o remediere documentată.
Pentru echipele de securitate și IT din entitățile care intră sub OUG 155/2024: reunește semnalele CVE publice, prioritizează analiza, atribuie responsabili și documentează remedierea în Awarely Monitor.
Fără card. Conturile noi eligibile primesc 14 zile Pro; fără abonament activ, accesul revine la Free.
Monitor nu certifică și nu garantează conformitatea NIS2. Notificarea incidentelor semnificative către CSIRT-ul național (în România, DNSC) se face separat.
Patru pași de testat cu sistemele tale
1. Identifică semnalele relevante
NVD, CISA KEV, EUVD și GitHub Security Advisories sunt colectate într-un ciclu programat la două ore. CVSS, EPSS de la FIRST și contextul KEV ajută la prioritizarea analizei. Verifică și ultima sincronizare în pagina Status.
2. Leagă semnalele de ce rulezi
Urmărește furnizorii și produsele critice într-o listă de monitorizare. În Pro, importă inventarul din CycloneDX JSON, SPDX JSON, package.json sau requirements.txt, până la 1.000 de intrări. Potrivirea este confirmată pe versiune numai când datele permit; rezultatele la nivel de produs cer verificare.
3. Atribuie, remediază și documentează
Folosește asignări, statusuri, note și istoricul acțiunilor pentru fiecare CVE analizat. Pro adaugă SLA-uri interne de remediere pe severitate și crearea de tichete Jira/Linear după configurare.
4. Pregătește dovezile pentru revizuire
Exportă lista CVE în CSV/XLSX și auditul în JSON/CSV. Starter și Pro includ Evidence Pack pe interval; Pro adaugă raportul Asset Exposure. Aceste materiale pot sprijini dovezile procesului de gestionare a vulnerabilităților; acoperirea fiecărui control din autoevaluarea DNSC o verifici separat.
O evaluare de încercat în trial
Adaugă în listă furnizorii și produsele critice, alege un CVE din CISA KEV sau cu EPSS ridicat și verifică dacă îl rulezi. Atribuie analiza unui coleg, notează decizia și termenul intern de remediere, apoi exportă înregistrările. Folosește rezultatul ca să evaluezi dacă Monitor se potrivește procesului echipei tale.
Alege planul după fluxul de evaluat
Starter — €59/lună: până la 5 utilizatori, statusuri, note, asignări, email pentru Critical, CSV/XLSX, audit și Evidence Pack cu fereastră de 90 de zile. Fără inventarul Pro sau integrările avansate.
Pro — €199/lună: până la 5 utilizatori, inventar/import SBOM, alerte pe severitățile acceptate prin email, Slack, Teams Workflows și webhook outbound semnat, SLA intern, Jira/Linear, rapoarte suplimentare, retenție de 12 luni și API de date CVE cu 50.000 de cereri/lună. Accesul depinde de rol și configurare.
Ce trebuie să acopere procesul tău
- Ciclul la două ore este un program de colectare, nu o garanție de prospețime sau livrare. Sursele publice pot publica târziu sau incomplet. Monitor nu detectează orice vulnerabilitate sau incident și nu înlocuiește telemetria, scanările sau testele.
- Gestionarea vulnerabilităților este una dintre măsurile din art. 21. Continuitatea activității, controlul accesului, criptografia, securitatea furnizorilor și celelalte măsuri rămân procese separate ale organizației.
- SLA-ul intern de remediere nu este termenul legal de notificare a incidentelor. Ora colectării unei înregistrări și ora din audit nu stabilesc automat momentul luării la cunoștință a unui incident semnificativ.
- Exporturile reflectă datele disponibile și retenția planului; nu înlocuiesc autoevaluarea DNSC și nu certifică conformitatea NIS2. Evenimentele de audit au și o copie secundară S3 cu retenție, încercată de platformă, fără garanția că fiecare scriere ajunge acolo.
Repere NIS2 în România
În România, NIS2 este transpusă prin OUG 155/2024, aprobată prin Legea 124/2025. Ordinul DNSC 1/2026, publicat în Monitorul Oficial nr. 712 din 27 august 2026, aprobă catalogul de 218 controale și metodologia de autoevaluare a maturității. OUG 155/2024
Art. 21 privește măsurile de gestionare a riscurilor, inclusiv gestionarea și divulgarea vulnerabilităților. Art. 23 privește notificarea incidentelor semnificative către CSIRT-ul național — în România, DNSC. Un CVE sau un scor CVSS ori EPSS nu declanșează singur o notificare. Directiva (UE) 2022/2555 (NIS2)
- 24 de ore
- Avertizare timpurie, de la luarea la cunoștință a incidentului semnificativ.
- 72 de ore
- Notificarea incidentului, cu o evaluare inițială a gravității și impactului.
- O lună
- Raportul final, calculat de la transmiterea notificării.
Autoevaluarea inițială se face în 60 de zile de la transmiterea evaluării nivelului de risc (art. 18 alin. (7) din OUG 155/2024), apoi anual, cu asumarea managementului (art. 12 alin. (4)). Entitățile esențiale transmit planul de remediere în 30 de zile de la autoevaluare (art. 12 alin. (5)).
Produci și software sau dispozitive conectate? Obligațiile CRA privesc produsul și se pot aplica în paralel cu NIS2. Pregătirea procesului CRA
Ghiduri Awarely pentru NIS2
- Managementul vulnerabilităților sub NIS2: de la CVE la dovezi de audit
- NIS2 Art. 21 vs Art. 23: măsuri de securitate vs raportare incidente
- Ordinul DNSC 1/2026: controale NIS2 și autoevaluarea maturității
- Intri sub NIS2? Entități esențiale vs importante în România
- Securitatea furnizorilor sub NIS2: checklist pentru cloud, MSP și software
