Consultanță  ·  producători

Consultanță CRA și NIS2

Înainte ca cineva să monitorizeze ceva pentru dumneavoastră, trebuie stabilit ce se aplică efectiv companiei dumneavoastră și în ce ordine. Este o etapă separată și mai mică — iar pentru unele companii este singura de care au nevoie.

Două reglementări, două probleme diferite

Regulamentul privind reziliența cibernetică se aplică produsului pe care îl puneți pe piața europeană. NIS2 se aplică organizației dumneavoastră ca operator. Majoritatea producătorilor cu care discutăm intră sub incidența ambelor, le tratează ca un singur proiect și pierd un trimestru din cauza confuziei. Au declanșatoare diferite, termene diferite și destinatari diferiți.

 Regulamentul CRANIS2
Se aplică produsului pe care îl puneți pe piața europeană organizației dumneavoastră, ca entitate
Ce declanșează raportarea o vulnerabilitate exploatată activ în produsul dumneavoastră sau un incident grav care îi afectează securitatea un incident semnificativ care afectează serviciile pe care le operați
Termenele avertizare timpurie în 24 de ore, notificare în 72 de ore, raport final după ce există o măsură corectivă avertizare timpurie în 24 de ore, notificare în 72 de ore, raport final în termen de o lună de la notificare
Către cine CSIRT-ul dumneavoastră și ENISA CSIRT-ul național sau autoritatea competentă — în România, DNSC
Primul termen ferm 11 septembrie 2026 pentru raportare, 11 decembrie 2027 pentru restul obligațiilor deja în vigoare; România a transpus directiva, iar entitățile vizate au și o obligație de înregistrare

Ambele termene curg din momentul în care aflați, nu din momentul în care încheiați investigația. Acest singur detaliu transformă oricare dintre cele două reglementări într-o problemă operațională.

Unde se blochează companiile

Cum arată colaborarea

AngajamentCe acoperă
Stabilirea domeniului de aplicare Care produse și care părți ale organizației intră sub CRA și sub NIS2, cu raționamentul scris, astfel încât să îl puteți susține în fața unui client sau a unei autorități. De regulă una până la două săptămâni.
Foaie de parcurs Ce trebuie să existe până la 11 septembrie 2026 și până la 11 decembrie 2027, ordonat după ce blochează ce, cu o estimare onestă a efortului intern, nu doar a celui de partea noastră.
Procesul de tratare a vulnerabilităților Procesul cerut de Anexa I Partea II, proiectat cap-coadă: preluare, triaj, corelare SBOM și CVE, divulgare coordonată și un arbore de decizie pentru raportare, cu roluri numite și un traseu de 24 de ore testat.
Maparea obligațiilor NIS2 Clasificarea entității, înregistrarea, măsurile de gestionare a riscurilor din articolul 21, raportarea incidentelor și clauzele privind lanțul de aprovizionare care trebuie să ajungă în contractele reale.
Sprijin pentru chestionare și audituri Răspunsuri la anexele de securitate ale clienților, la evaluări de tip TISAX și la solicitări de supraveghere a pieței, corecte și fără angajamente pe care încă nu le puteți susține.
Ateliere O jumătate de zi pentru inginerie, o sesiune mai scurtă pentru conducere. Același material, la altitudini diferite, ca ambele părți să plece cu aceeași înțelegere a termenului.

Mai întâi consultanță, apoi decizia dumneavoastră

Consultanța se încheie când aveți deciziile și documentele. Dacă preferați să nu duceți monitorizarea și raportarea mai departe cu forțe proprii, le operăm noi — acestea sunt cele trei servicii de pe prima pagină. Dacă preferați să le operați intern, atunci consultanța și-a atins scopul. Nu condiționăm una de cealaltă, iar dacă doriți o punem în scris.

Începeți cu o discuție exploratorie. Patruzeci și cinci de minute, gratuit, fără prezentare și fără obligații. Scopul este restrâns: să stabilim dacă intrați în domeniul de aplicare, care este primul termen real pentru dumneavoastră și dacă aveți nevoie de consultanță. Uneori răspunsul onest este că aveți mai mult timp decât credeți sau că o oră cu propriul inginer-șef rezolvă problema.

Ca discuția să fie utilă, scrieți întâi câteva rânduri: ce produceți, pe ce piețe îl puneți, dacă vindeți sub marca proprie sau sub marca altcuiva, aproximativ câte familii de produse aveți și dacă vreun client v-a trimis deja un chestionar de securitate. Nimic confidențial — un paragraf este suficient.

Scrieți la [email protected].

Nu sunteți sigur dacă vă privește?

Este cel mai frecvent motiv pentru care ni se scrie și este un motiv bun. Trimiteți un paragraf despre ce construiți și vă spunem ce se aplică, ce nu se aplică și care este de fapt prima dată din calendarul dumneavoastră.