Quanovio

Directiva NIS2 — Directiva (UE) 2022/255518 sectoare critice

Securitatea rețelelor și a sistemelor informatice. Și dovada că o asigurați.

Directiva NIS2 instituie un cadru juridic unitar pentru securitatea cibernetică în 18 sectoare critice din Uniunea Europeană. Vă cere să gestionați riscul pentru rețelele și sistemele dumneavoastră informatice — și, luni mai târziu, să arătați unui auditor că ați făcut-o. Quanovio colectează urmele pe care sistemele dumneavoastră le produc deja, le verifică zilnic în raport cu cerințele numerotate din regulamentul de punere în aplicare al directivei și redactează documentul pe care îl predați. O breșă de securitate cibernetică, date cu caracter personal care ies din organizație, fișiere pe care le poate deschide oricine de pe internet, conturi pe care nu le-a închis nimeni — găsite, raportate și urmărite până când dispar dovedit.

Vedeți cum arată raportul Cum funcționează Quanovio

Acest site face trimitere la Directiva (UE) 2022/2555 și la cerințele tehnice și metodologice prevăzute în anexa la Regulamentul de punere în aplicare (UE) 2024/2690 al Comisiei. Numerele punctelor și titlurile cerințelor sunt reproduse din aceste texte, în limba în care citiți. Cifrele măsurate de noi sunt marcate ca atare. Directiva (UE) 2022/2555·RPA (UE) 2024/2690

Sectoare vizateAnexa I

Sectoare cu o importanță critică ridicată

Anexa I enumeră unsprezece sectoare de importanță deosebită, reprezentate aici. Anexa II mai enumeră șapte. Obligațiile nu diferă în funcție de sector; sistemele care le dovedesc, da.

  1. 01Energie
  2. 02Transport
  3. 03Sectorul bancar
  4. 04Infrastructuri ale pieței financiare
  5. 05Sectorul sănătății
  6. 06Apă potabilă
  7. 07Infrastructură digitală
  8. 08Gestionarea serviciilor TIC (business-to-business)
  9. 09Ape uzate
  10. 10Administrație publică
  11. 11Spațiu

Dimensiunea și sectorul determină împreună dacă o entitate este esențială sau importantă, iar statele membre pot desemna și altele. Încadrarea afectează supravegherea și nivelul sancțiunii, nu și măsurile care se aplică.

Diagramă tehnică: un scut liniat ca un registru se află în centrul unui cadran de măsurare, având în jur unsprezece panouri — un stâlp de înaltă tensiune, o locomotivă, o bancă, un grafic de preț, o cruce spitalicească, un robinet, un raft de servere, un monitor, o conductă cu robinet cu volan, o clădire publică și un satelit — fiecare legat de centru printr-o linie.

Pe scurtPatru întrebări

Dacă citiți o singură parte din această pagină.

Mă privește și pe mine?

Dacă sunteți o organizație medie sau mare din energie, transporturi, sănătate, apă, alimentație, producție, deșeuri, poștă, chimie, servicii digitale, cercetare sau administrație publică, aproape sigur da. Legea se numește NIS2, se aplică în toate cele 27 de state ale Uniunii și a adus sub reglementare mii de organizații care nu fuseseră niciodată reglementate pe securitate. Multe dintre ele încă nu știu.

Ce se întâmplă dacă nu pot dovedi?

Amenzile ajung la 10 milioane EUR sau 2 % din cifra de afaceri anuală mondială, care dintre acestea este mai mare. Administratorii pot răspunde personal, iar autoritățile pot suspenda un director din atribuții. În practică, primul lucru care se întâmplă este mai simplu: un client, un asigurător sau o bancă vă cere dovezile, iar dumneavoastră nu aveți niciuna.

Ce primesc, concret?

Două lucruri, iar al doilea este cel pe care lumea îl scapă din vedere. Întâi, supravegherea propriu-zisă: Quanovio se conectează la sistemele pe care le folosiți deja și le examinează continuu — cine s-a autentificat și de unde, ce a ieșit din organizație, ce s-a schimbat pe un server, ce a lăsat să treacă firewall-ul, ce au făcut conturile din cloud. Când ceva seamănă cu o tentativă de intruziune, cu un cont preluat de altcineva sau cu date care pleacă unde n-ar trebui, aflați imediat, nu în raportul de mâine, pentru că legea numără în ore. Al doilea, documentul pe care îl produce această supraveghere: un raport în fiecare dimineață, cu fiecare rând legat de partea numerotată din lege căreia îi răspunde.

  • Examinarea continuă a sistemelor pe care le folosiți deja — autentificări, fișiere, servere, firewall-uri, echipamente de rețea, conturi cloud
  • Avertizare imediată când ceva seamănă cu o intruziune, un cont furat, software rău-intenționat sau date care ies din organizație
  • Îmbogățire și triere asistate de IA — ce s-a găsit, explicat și ordonat în cuvinte pe care oamenii dumneavoastră le pot folosi, rulând public sau integral în propria rețea
  • Un raport în fiecare dimineață: ce este în neregulă, ce s-a rezolvat, ce a reapărut — fiecare rând legat de partea numerotată din lege

Ce rămâne de făcut de către mine?

Să reparați ce găsește. Noi nu atingem niciodată sistemele dumneavoastră — nici nu putem, și acest lucru este intenționat. Vă spunem ce este în neregulă și în ce ordine să vă ocupați; oamenii dumneavoastră sau furnizorul dumneavoastră IT fac treaba, iar raportul de a doua zi spune dacă a funcționat.

Ideea pe care se sprijină totulDouă lucruri diferite

A fi în siguranță și a dovedi asta sunt două lucruri diferite.

Gândiți-vă la stingătoarele din clădirea dumneavoastră. Nu este de ajuns să le aveți. Cineva semnează lunar o fișă care spune că au fost verificate, iar acea fișă este ceea ce cere inspectorul. Securitatea funcționează acum la fel. Legea nu întreabă doar dacă supravegheați — vă cere să produceți documentul. Majoritatea organizațiilor fac mult mai mult decât pot arăta.

Asta primiți în fiecare dimineață.

O singură pagină. Mai jos este un exemplu real, prescurtat. Numărul din stânga este partea din lege căreia îi răspunde fiecare rând; nu trebuie să îl înțelegeți, dar persoana care vă inspectează îl va înțelege.

Registru de conformitate · Exemplu Colectarea din 19 septembrie 2026
7deschise 4închise și verificate 1recurente
Punct din anexăCerințăObservațieStare
11.2Gestionarea drepturilor de accesUn link de partajare creat în martie rămâne activ pe un document restricționat la 28 august. Documentul poate fi accesat de oricine deține linkul, fără autentificare.Recurent închis și verificat anterior la 2 septembrie
6.7Securitatea rețelelorO regulă de firewall permite conexiuni de intrare de la orice adresă către serverul financiar.Deschis
3.4Evaluarea și clasificarea evenimentelorO stație de lucru a trimis 4,2 GB către o adresă pe care nu o contactase niciodată, între 01:00 și 04:00.Deschis
11.7Autentificarea multifactorPatru conturi cu privilegii de administrare se autentifică doar cu parolă.Deschis consemnat prima dată la 14 septembrie
11.3Conturile privilegiate și conturile de administrare a sistemuluiContul de administrare al sistemului de resurse umane este folosit de două persoane.Deschis
6.8Segmentarea rețeleiRețeaua stațiilor de lucru poate ajunge direct la rețeaua serverelor, fără filtrare între ele.Deschis
12.4Inventarul activelorTrei servere funcționează fără să apară în inventar.Deschis
11.5IdentificareO cutie poștală comună din departamentul financiar se autentifică printr-un cont generic pe care nu îl deține nimeni.Deschis
3.2Monitorizare și jurnalizareUn server a încetat să trimită înregistrări la 02:14 și a rămas tăcut paisprezece ore.Închis, verificat
6.9Protecția împotriva software-ului rău-intenționat și neautorizatSoftware rău-intenționat a fost blocat pe o stație de lucru din departamentul financiar.Închis, verificat
10.3Procedura în caz de încetare sau modificare a raporturilor de muncăSistemul dumneavoastră de resurse umane consemnează data plecării 18 august; contul era încă activ treizeci și una de zile mai târziu.Închis, verificat
6.10Gestionarea și divulgarea vulnerabilitățilorTrei vulnerabilități clasificate drept critice au fost remediate; absența lor a fost confirmată la colectarea următoare.Închis, verificat confirmat la 19 septembrie

Fiecare rând provine din altă parte a organizației. Autentificările, fișierele și conturile din suita de birou; serverele, firewall-urile și traficul de rețea din sistemele respective; data plecării din sistemul de resurse umane sau ERP. Registrul este alcătuit din toate acestea, motiv pentru care se citește ca un singur document, nu ca rezultatul mai multor instrumente.

Numerele punctelor și titlurile cerințelor sunt reproduse din anexa la Regulamentul de punere în aplicare (UE) 2024/2690 al Comisiei. Observațiile de mai sus sunt o ilustrare, nu datele vreunei entități. Remedierea este efectuată de administratorii entității; acest registru consemnează doar ce a fost observat. RPA (UE) 2024/2690 · Anexă

01

Acces exclusiv de citire

Conectorii solicită exclusiv permisiuni de citire. O credențială returnată cu drept de scriere este respinsă la conectare, nu păstrată.

02

La dumneavoastră sau administrat

Aceeași soluție, instalată în rețeaua dumneavoastră sau operată de noi în Uniunea Europeană. Instalarea proprie nu transmite nimic în exterior.

03

Verificarea remedierii

Fiecare constatare include un plan de remediere executat de administratorii dumneavoastră. Colectările următoare consemnează rezultatul ca închis, nerezolvat sau reapărut.

EcranulExemplu

Ecranul din care lucrează echipa dumneavoastră.

Raportul este ceea ce predați. Ecranul este locul unde se lucrează între rapoarte: ce s-a schimbat, ce evoluează în direcția greșită, ce necesită atenție astăzi și fiecare raport produs vreodată, gata de trimis.

Ultimele 30 de zile 5
Puncte cu dovezi 7din 13 +1 luna aceasta
Constatări deschise 7 −3 luna aceasta
Mediana zilelor până la închidere 4,5 −1,2 luna aceasta
Colectări finalizate 12din 12 fără pauze în 30 de zile
Puncte cu doveziDouăsprezece luni. Mai sus este mai bine.
04812oct.: 2oct.nov.: 3dec.: 3dec.ian.: 4feb.: 4feb.mar.: 5apr.: 5apr.mai: 5iun.: 6iun.iul.: 6aug.: 7aug.sept.: 77
În directPe măsură ce se întâmplă
  • Autentificare dintr-o țară pe care organizația nu a folosit-o niciodată acum 2 min
  • Transfer în exterior de 4,2 GB către o adresă necunoscută acum 18 min
  • Software rău-intenționat blocat pe o stație din departamentul financiar acum 1 h
  • Regulă de firewall modificată pentru a permite intrări de la orice adresă acum 3 h
  • Un administrator s-a autentificat fără al doilea factor acum 5 h
Tentative din exterior, după origineUltimele 24 de ore, toate blocate
  • Țările de Jos 412
  • Rusia 318
  • Statele Unite 240
  • China 186
  • Brazilia 97
  • Vietnam 64
  • Alte țări 151
Informații despre amenințăriComparate cu colectarea de azi
  • Adrese cunoscute pentru atacuri cu credențiale furate 1 284
  • Domenii înregistrate în ultimele 48 de ore 312
  • Semnături de fișiere văzute în campanii recente 47
  • Potriviri găsite în mediul dumneavoastră 3
Acoperire pe puncte
  • 1
  • 2
  • 3
  • 4
  • 5
  • 6
  • 7
  • 8
  • 9
  • 10
  • 11
  • 12
  • 13
Zile până la închidere 0–2: 18180–23–5: 24243–56–10: 11116–1011–20: 5511–2020+: 2220+
RapoarteToate păstrate, gata de trimis
  • Registru zilnic de conformitate
  • Sinteză lunară pentru conducere
  • Dosar de dovezi pentru evaluare

Ilustrare. Cifrele sunt un exemplu, la fel ca registrul de mai sus.

1.119verificări de securitate legate de punctele numerotate din lege
192dintre ele pe care niciun alt produs de conformitate nu le cartografiase
2verificări existente pentru autentificarea în doi pași, cea mai frecventă lipsă

Cifrele marcate ca măsurate reprezintă numărătoarea noastră față de setul de detecții Wazuh publicat public, la data indicată, nu o cifră dintr-o sursă a UE.

Domeniul de acoperire este declarat explicit.

Aproximativ o treime dintre controalele numerotate din RPA (UE) 2024/2690 pot fi dovedite prin telemetrie. Restul — metodologia de evaluare a riscului, evaluarea lanțului de aprovizionare, politica de criptografie, instruirea, securitatea fizică — sunt documentare și sunt raportate ca deschise, împreună cu dovezile pe care le va solicita un auditor. Afirmațiile de acoperire care depășesc ceea ce poate observa un sistem de monitorizare nu rezistă la audit.

Expunerea datelor · ExempluPunctele 11.2, 12.1

Cine din afara organizației vă poate deschide fișierele.

Fiecare fișier și folder accesibil din exterior, ordonat după cât de departe ajunge. Cel mai grav este linkul care nu cere nicio autentificare: oricine are adresa poate deschide fișierul, nimeni nu este consemnat că a făcut-o, iar linkul continuă să funcționeze și după ce credeți că ați restricționat fișierul.

ÎN ORGANIZAȚIA DUMNEAVOASTRĂ
  • Financiar
  • Resurse umane
  • Documente ale consiliului
  • Arhivă de proiecte
  • Unitate partajată
și oriunde altundeva țineți fișiere
ACCESIBIL DIN EXTERIOR
Persoane din afara organizației fiecare cu nume, și le puteți enumera
148
Partajat cu „toată lumea” se transmite fiecărui folder din interior
31
Linkuri care nu cer autentificare fără nume consemnat, fără istoric, fără dată de expirare
63

9 dintre ele deschid fișiere pe care le credeți blocate

Ce controale a dovedit un mediu real.

O pagină din același raport. Opt dintre controalele numerotate, câte detecții stau în spatele fiecăruia și dacă atât a fost de ajuns pentru a-l dovedi. Ultimul rând este cel folositor: acolo unde nu este nimic conectat, raportul o spune, în loc să lase linia goală.

Extras de acoperire · mediu exemplu 4.512 verificări analizate · 20 sep. 2026
Ref.ControlDetecțiiDovedit
11.6Autentificare302Da
3.2Monitorizare și jurnalizare167Da
6.9Protecția împotriva software-ului rău-intenționat și neautorizat155Da
11.2Gestionarea drepturilor de acces140Da
3.4Evaluarea și clasificarea evenimentelor135Da
6.7Securitatea rețelelor70Da
11.3Conturile privilegiate și conturile de administrare a sistemului30Parțial
11.7Autentificarea multifactor2Necesită o sursă de identitate

Un exemplu, nu datele vreunei entități. Numerele de referință și titlurile controalelor sunt reproduse din anexa la RPA (UE) 2024/2690.

ReferințeEUR-Lex · ENISA

Surse

Fiecare cifră, termen și titlu de cerință de pe acest site este preluat din textele de mai jos. Acolo unde site-ul citează, citează versiunea lingvistică oficială în care îl citiți.

Aflați unde vă aflați.

Spuneți-ne ce folosește organizația dumneavoastră — cinci rânduri sunt de ajuns — și vă spunem ce părți din lege ați putea dovedi astăzi și care nu. În scris, gratuit și fără niciun apel telefonic.

Verificați acoperirea