Consultanță CRA și NIS2
Înainte ca cineva să monitorizeze ceva pentru dumneavoastră, trebuie stabilit ce se aplică efectiv companiei dumneavoastră și în ce ordine. Este o etapă separată și mai mică — iar pentru unele companii este singura de care au nevoie.
Două reglementări, două probleme diferite
Regulamentul privind reziliența cibernetică se aplică produsului pe care îl puneți pe piața europeană. NIS2 se aplică organizației dumneavoastră ca operator. Majoritatea producătorilor cu care discutăm intră sub incidența ambelor, le tratează ca un singur proiect și pierd un trimestru din cauza confuziei. Au declanșatoare diferite, termene diferite și destinatari diferiți.
| Regulamentul CRA | NIS2 | |
|---|---|---|
| Se aplică | produsului pe care îl puneți pe piața europeană | organizației dumneavoastră, ca entitate |
| Ce declanșează raportarea | o vulnerabilitate exploatată activ în produsul dumneavoastră sau un incident grav care îi afectează securitatea | un incident semnificativ care afectează serviciile pe care le operați |
| Termenele | avertizare timpurie în 24 de ore, notificare în 72 de ore, raport final după ce există o măsură corectivă | avertizare timpurie în 24 de ore, notificare în 72 de ore, raport final în termen de o lună de la notificare |
| Către cine | CSIRT-ul dumneavoastră și ENISA | CSIRT-ul național sau autoritatea competentă — în România, DNSC |
| Primul termen ferm | 11 septembrie 2026 pentru raportare, 11 decembrie 2027 pentru restul obligațiilor | deja în vigoare; România a transpus directiva, iar entitățile vizate au și o obligație de înregistrare |
Ambele termene curg din momentul în care aflați, nu din momentul în care încheiați investigația. Acest singur detaliu transformă oricare dintre cele două reglementări într-o problemă operațională.
Unde se blochează companiile
- Domeniul de aplicare, în ambele sensuri. Dacă un produs anume intră în domeniul de aplicare. Dacă o obligație care v-a fost transmisă vă aparține în realitate sau aparține furnizorului. Dacă pentru un anumit produs sunteți producător, importator sau distribuitor — pentru că asta stabilește cine raportează.
- Tratarea CRA ca un exercițiu de documentare. Anexa I Partea II este o obligație de proces. Un dosar tehnic care descrie un proces de tratare a vulnerabilităților pe care nimeni nu îl operează cedează la prima raportare reală, și cedează în scris.
- Un termen de 24 de ore care începe mai devreme decât se așteaptă cineva. Din momentul în care aflați, nu din momentul în care aveți concluzia. Majoritatea procedurilor interne de escaladare sunt construite pornind de la ideea că aveți întâi un răspuns.
- Abordarea NIS2 ca proiect de IT. Obligația stă la nivelul conducerii, iar cerințele privind lanțul de aprovizionare ajung la achiziții și la contracte cu mult înainte să ajungă la o echipă tehnică.
- Chestionarele clienților care ajung înaintea strategiei. Anexa de securitate a unui producător auto este adesea primul termen care contează cu adevărat. Un răspuns prost dat creează un precedent cu care veți trăi ani de zile.
Cum arată colaborarea
| Angajament | Ce acoperă |
|---|---|
| Stabilirea domeniului de aplicare | Care produse și care părți ale organizației intră sub CRA și sub NIS2, cu raționamentul scris, astfel încât să îl puteți susține în fața unui client sau a unei autorități. De regulă una până la două săptămâni. |
| Foaie de parcurs | Ce trebuie să existe până la 11 septembrie 2026 și până la 11 decembrie 2027, ordonat după ce blochează ce, cu o estimare onestă a efortului intern, nu doar a celui de partea noastră. |
| Procesul de tratare a vulnerabilităților | Procesul cerut de Anexa I Partea II, proiectat cap-coadă: preluare, triaj, corelare SBOM și CVE, divulgare coordonată și un arbore de decizie pentru raportare, cu roluri numite și un traseu de 24 de ore testat. |
| Maparea obligațiilor NIS2 | Clasificarea entității, înregistrarea, măsurile de gestionare a riscurilor din articolul 21, raportarea incidentelor și clauzele privind lanțul de aprovizionare care trebuie să ajungă în contractele reale. |
| Sprijin pentru chestionare și audituri | Răspunsuri la anexele de securitate ale clienților, la evaluări de tip TISAX și la solicitări de supraveghere a pieței, corecte și fără angajamente pe care încă nu le puteți susține. |
| Ateliere | O jumătate de zi pentru inginerie, o sesiune mai scurtă pentru conducere. Același material, la altitudini diferite, ca ambele părți să plece cu aceeași înțelegere a termenului. |
Mai întâi consultanță, apoi decizia dumneavoastră
Consultanța se încheie când aveți deciziile și documentele. Dacă preferați să nu duceți monitorizarea și raportarea mai departe cu forțe proprii, le operăm noi — acestea sunt cele trei servicii de pe prima pagină. Dacă preferați să le operați intern, atunci consultanța și-a atins scopul. Nu condiționăm una de cealaltă, iar dacă doriți o punem în scris.
Ca discuția să fie utilă, scrieți întâi câteva rânduri: ce produceți, pe ce piețe îl puneți, dacă vindeți sub marca proprie sau sub marca altcuiva, aproximativ câte familii de produse aveți și dacă vreun client v-a trimis deja un chestionar de securitate. Nimic confidențial — un paragraf este suficient.
Scrieți la [email protected].
Nu sunteți sigur dacă vă privește?
Este cel mai frecvent motiv pentru care ni se scrie și este un motiv bun. Trimiteți un paragraf despre ce construiți și vă spunem ce se aplică, ce nu se aplică și care este de fapt prima dată din calendarul dumneavoastră.