Ghid NIS28 min
Securitatea furnizorilor sub NIS2: checklist pentru cloud, MSP și software
NIS2 tratează relația cu furnizorii direcți ca o măsură distinctă de management al riscului. Un logo ISO 27001 nu este suficient: organizația trebuie să știe ce servicii sunt critice, ce acces au furnizorii și cum continuă activitatea dacă unul cade sau este compromis.
Pentru anumite categorii digitale — inclusiv cloud, data centre, MSP și MSSP — Regulamentul de punere în aplicare (UE) 2024/2690 detaliază cerințe tehnice și metodologice. Checklist-ul este o bază practică, nu o certificare de conformitate.
Pasul 1: separă furnizorii critici de cei obișnuiți
- ▸Identifică serviciile fără de care nu poți livra: cloud, hosting, email, identitate, backup, MSP/MSSP, plăți și SaaS cu date sau operațiuni esențiale.
- ▸Leagă fiecare furnizor de active, date, integrații, conturi privilegiate și procesul de business afectat.
- ▸Notează dependențele de concentrare: același furnizor, regiune cloud sau sistem de identitate poate crea un single point of failure.
Pasul 2: evaluează riscul înainte și pe durata contractului
- ▸Verifică unde sunt procesate datele, ce subprocesatori există, ce acces remote are furnizorul și cum sunt administrate conturile privilegiate.
- ▸Cere informații proporționale cu riscul: certificări, rapoarte de audit, proces de patching/divulgare a vulnerabilităților, practici secure development și istoric de incidente relevant.
- ▸Evaluează continuitatea: backup, RTO/RPO, notificarea întreruperilor, opțiuni de export și planul de ieșire.
- ▸Reevaluează furnizorii critici după schimbări majore, incidente sau în ciclul intern de revizuire a riscului.
Clauze care merită discutate în contract
- ▸Notificare rapidă a incidentelor care îți pot afecta serviciul, cu puncte de contact disponibile în afara programului.
- ▸Cerințe de acces: MFA, conturi nominale, privilegii minime, jurnalizare și revocare la finalul contractului.
- ▸Reguli pentru subprocesatori, schimbări materiale și dreptul de a primi informații de securitate relevante.
- ▸Cooperare pentru investigație, conservarea dovezilor, remediere și comunicare către autorități sau clienți, când este cazul.
- ▸Portabilitatea datelor și un exit plan testabil; un contract care nu permite plecarea controlată este un risc operațional.
Dovada de audit pe care să o păstrezi
- ▸Registru al furnizorilor critici cu owner, serviciu, nivel de risc, ultima evaluare și următoarea dată de revizuire.
- ▸Evaluări de risc, decizii de acceptare și planuri de remediere pentru gap-uri.
- ▸Contracte/anexe de securitate și dovezi că accesul furnizorilor este revizuit.
- ▸Rezultate ale exercițiilor de continuitate sau testelor de restaurare care includ dependențe externe.
Surse oficiale
Începe cu inventarul produselor și serviciilor urmărite
Awarely Monitor poate ajuta la monitorizarea vulnerabilităților relevante pentru produsele din inventar. Evaluarea furnizorilor, contractele și deciziile de risc rămân procese organizaționale care trebuie documentate separat.
Citește și
OUG 155/2024 explicat: legea NIS2 a României, pe înțelesul tuturor
Ce este OUG 155/2024, cum transpune Directiva NIS2 în România, ce obligații ai față de DNSC și ce termene trebuie respectate. Ghid practic actualizat 2026.
Checklist NIS2 pentru IMM-uri: 12 pași practici de conformare
Checklist NIS2 pentru companii mici și mijlocii din România: înregistrare DNSC, evaluare de risc, măsuri Art. 21, notificare incidente. 12 pași concreți, fără consultanță scumpă.
NIS2 Art. 21 vs Art. 23: măsuri de securitate vs raportare incidente
Diferența dintre Articolul 21 (măsuri de management al riscului) și Articolul 23 (raportarea incidentelor) din NIS2: obligații, termene 24h/72h și cum le documentezi.
