Securitatea rețelelor și a sistemelor informatice. Și dovada că o asigurați.
Directiva NIS2 instituie un cadru juridic unitar pentru securitatea cibernetică în 18 sectoare critice din Uniunea Europeană. Vă cere să gestionați riscul pentru rețelele și sistemele dumneavoastră informatice — și, luni mai târziu, să arătați unui auditor că ați făcut-o. Quanovio colectează urmele pe care sistemele dumneavoastră le produc deja, le verifică zilnic în raport cu cerințele numerotate din regulamentul de punere în aplicare al directivei și redactează documentul pe care îl predați. O breșă de securitate cibernetică, date cu caracter personal care ies din organizație, fișiere pe care le poate deschide oricine de pe internet, conturi pe care nu le-a închis nimeni — găsite, raportate și urmărite până când dispar dovedit.
Acest site face trimitere la Directiva (UE) 2022/2555 și la cerințele tehnice și metodologice prevăzute în anexa la Regulamentul de punere în aplicare (UE) 2024/2690 al Comisiei. Numerele punctelor și titlurile cerințelor sunt reproduse din aceste texte, în limba în care citiți. Cifrele măsurate de noi sunt marcate ca atare. Directiva (UE) 2022/2555·RPA (UE) 2024/2690
Sectoare vizateAnexa I
Sectoare cu o importanță critică ridicată
Anexa I enumeră unsprezece sectoare de importanță deosebită, reprezentate aici. Anexa II mai enumeră șapte. Obligațiile nu diferă în funcție de sector; sistemele care le dovedesc, da.
Dimensiunea și sectorul determină împreună dacă o entitate este esențială sau importantă, iar statele membre pot desemna și altele. Încadrarea afectează supravegherea și nivelul sancțiunii, nu și măsurile care se aplică.
Pe scurtPatru întrebări
Dacă citiți o singură parte din această pagină.
Mă privește și pe mine?
Dacă sunteți o organizație medie sau mare din energie, transporturi, sănătate, apă, alimentație, producție, deșeuri, poștă, chimie, servicii digitale, cercetare sau administrație publică, aproape sigur da. Legea se numește NIS2, se aplică în toate cele 27 de state ale Uniunii și a adus sub reglementare mii de organizații care nu fuseseră niciodată reglementate pe securitate. Multe dintre ele încă nu știu.
Ce se întâmplă dacă nu pot dovedi?
Amenzile ajung la 10 milioane EUR sau 2 % din cifra de afaceri anuală mondială, care dintre acestea este mai mare. Administratorii pot răspunde personal, iar autoritățile pot suspenda un director din atribuții. În practică, primul lucru care se întâmplă este mai simplu: un client, un asigurător sau o bancă vă cere dovezile, iar dumneavoastră nu aveți niciuna.
Ce primesc, concret?
Două lucruri, iar al doilea este cel pe care lumea îl scapă din vedere. Întâi, supravegherea propriu-zisă: Quanovio se conectează la sistemele pe care le folosiți deja și le examinează continuu — cine s-a autentificat și de unde, ce a ieșit din organizație, ce s-a schimbat pe un server, ce a lăsat să treacă firewall-ul, ce au făcut conturile din cloud. Când ceva seamănă cu o tentativă de intruziune, cu un cont preluat de altcineva sau cu date care pleacă unde n-ar trebui, aflați imediat, nu în raportul de mâine, pentru că legea numără în ore. Al doilea, documentul pe care îl produce această supraveghere: un raport în fiecare dimineață, cu fiecare rând legat de partea numerotată din lege căreia îi răspunde.
Examinarea continuă a sistemelor pe care le folosiți deja — autentificări, fișiere, servere, firewall-uri, echipamente de rețea, conturi cloud
Avertizare imediată când ceva seamănă cu o intruziune, un cont furat, software rău-intenționat sau date care ies din organizație
Îmbogățire și triere asistate de IA — ce s-a găsit, explicat și ordonat în cuvinte pe care oamenii dumneavoastră le pot folosi, rulând public sau integral în propria rețea
Un raport în fiecare dimineață: ce este în neregulă, ce s-a rezolvat, ce a reapărut — fiecare rând legat de partea numerotată din lege
Ce rămâne de făcut de către mine?
Să reparați ce găsește. Noi nu atingem niciodată sistemele dumneavoastră — nici nu putem, și acest lucru este intenționat. Vă spunem ce este în neregulă și în ce ordine să vă ocupați; oamenii dumneavoastră sau furnizorul dumneavoastră IT fac treaba, iar raportul de a doua zi spune dacă a funcționat.
Ideea pe care se sprijină totulDouă lucruri diferite
A fi în siguranță și a dovedi asta sunt două lucruri diferite.
Gândiți-vă la stingătoarele din clădirea dumneavoastră. Nu este de ajuns să le aveți. Cineva semnează lunar o fișă care spune că au fost verificate, iar acea fișă este ceea ce cere inspectorul. Securitatea funcționează acum la fel. Legea nu întreabă doar dacă supravegheați — vă cere să produceți documentul. Majoritatea organizațiilor fac mult mai mult decât pot arăta.
Un document făcut zilnic, nu redactat în săptămâna dinaintea unei inspecții
Legat de punctele numerotate din lege, ca inspectorul să îl poată urmări rând cu rând
Incluzând ce a fost în neregulă și dacă a fost reparat cu adevărat — nu doar veștile bune
Asta primiți în fiecare dimineață.
O singură pagină. Mai jos este un exemplu real, prescurtat. Numărul din stânga este partea din lege căreia îi răspunde fiecare rând; nu trebuie să îl înțelegeți, dar persoana care vă inspectează îl va înțelege.
Registru de conformitate · ExempluColectarea din 19 septembrie 2026
7deschise4închise și verificate1recurente
Punct din anexă
Cerință
Observație
Stare
11.2
Gestionarea drepturilor de acces
Un link de partajare creat în martie rămâne activ pe un document restricționat la 28 august. Documentul poate fi accesat de oricine deține linkul, fără autentificare.
Recurentînchis și verificat anterior la 2 septembrie
6.7
Securitatea rețelelor
O regulă de firewall permite conexiuni de intrare de la orice adresă către serverul financiar.
Deschis
3.4
Evaluarea și clasificarea evenimentelor
O stație de lucru a trimis 4,2 GB către o adresă pe care nu o contactase niciodată, între 01:00 și 04:00.
Deschis
11.7
Autentificarea multifactor
Patru conturi cu privilegii de administrare se autentifică doar cu parolă.
Deschisconsemnat prima dată la 14 septembrie
11.3
Conturile privilegiate și conturile de administrare a sistemului
Contul de administrare al sistemului de resurse umane este folosit de două persoane.
Deschis
6.8
Segmentarea rețelei
Rețeaua stațiilor de lucru poate ajunge direct la rețeaua serverelor, fără filtrare între ele.
Deschis
12.4
Inventarul activelor
Trei servere funcționează fără să apară în inventar.
Deschis
11.5
Identificare
O cutie poștală comună din departamentul financiar se autentifică printr-un cont generic pe care nu îl deține nimeni.
Deschis
3.2
Monitorizare și jurnalizare
Un server a încetat să trimită înregistrări la 02:14 și a rămas tăcut paisprezece ore.
Închis, verificat
6.9
Protecția împotriva software-ului rău-intenționat și neautorizat
Software rău-intenționat a fost blocat pe o stație de lucru din departamentul financiar.
Închis, verificat
10.3
Procedura în caz de încetare sau modificare a raporturilor de muncă
Sistemul dumneavoastră de resurse umane consemnează data plecării 18 august; contul era încă activ treizeci și una de zile mai târziu.
Închis, verificat
6.10
Gestionarea și divulgarea vulnerabilităților
Trei vulnerabilități clasificate drept critice au fost remediate; absența lor a fost confirmată la colectarea următoare.
Închis, verificatconfirmat la 19 septembrie
Fiecare rând provine din altă parte a organizației. Autentificările, fișierele și conturile din suita de birou; serverele, firewall-urile și traficul de rețea din sistemele respective; data plecării din sistemul de resurse umane sau ERP. Registrul este alcătuit din toate acestea, motiv pentru care se citește ca un singur document, nu ca rezultatul mai multor instrumente.
Numerele punctelor și titlurile cerințelor sunt reproduse din anexa la Regulamentul de punere în aplicare (UE) 2024/2690 al Comisiei. Observațiile de mai sus sunt o ilustrare, nu datele vreunei entități. Remedierea este efectuată de administratorii entității; acest registru consemnează doar ce a fost observat. RPA (UE) 2024/2690 · Anexă
01
Acces exclusiv de citire
Conectorii solicită exclusiv permisiuni de citire. O credențială returnată cu drept de scriere este respinsă la conectare, nu păstrată.
02
La dumneavoastră sau administrat
Aceeași soluție, instalată în rețeaua dumneavoastră sau operată de noi în Uniunea Europeană. Instalarea proprie nu transmite nimic în exterior.
03
Verificarea remedierii
Fiecare constatare include un plan de remediere executat de administratorii dumneavoastră. Colectările următoare consemnează rezultatul ca închis, nerezolvat sau reapărut.
EcranulExemplu
Ecranul din care lucrează echipa dumneavoastră.
Raportul este ceea ce predați. Ecranul este locul unde se lucrează între rapoarte: ce s-a schimbat, ce evoluează în direcția greșită, ce necesită atenție astăzi și fiecare raport produs vreodată, gata de trimis.
Ultimele 30 de zile5
Puncte cu dovezi7din 13+1 luna aceasta
Constatări deschise7−3 luna aceasta
Mediana zilelor până la închidere4,5−1,2 luna aceasta
Colectări finalizate12din 12fără pauze în 30 de zile
Puncte cu doveziDouăsprezece luni. Mai sus este mai bine.
În directPe măsură ce se întâmplă
Autentificare dintr-o țară pe care organizația nu a folosit-o niciodatăacum 2 min
Transfer în exterior de 4,2 GB către o adresă necunoscutăacum 18 min
Software rău-intenționat blocat pe o stație din departamentul financiaracum 1 h
Regulă de firewall modificată pentru a permite intrări de la orice adresăacum 3 h
Un administrator s-a autentificat fără al doilea factoracum 5 h
Tentative din exterior, după origineUltimele 24 de ore, toate blocate
Țările de Jos412
Rusia318
Statele Unite240
China186
Brazilia97
Vietnam64
Alte țări151
Informații despre amenințăriComparate cu colectarea de azi
Adrese cunoscute pentru atacuri cu credențiale furate1 284
Domenii înregistrate în ultimele 48 de ore312
Semnături de fișiere văzute în campanii recente47
Potriviri găsite în mediul dumneavoastră3
Acoperire pe puncte
1
2
3
4
5
6
7
8
9
10
11
12
13
Zile până la închidere
RapoarteToate păstrate, gata de trimis
Registru zilnic de conformitate
Sinteză lunară pentru conducere
Dosar de dovezi pentru evaluare
Ilustrare. Cifrele sunt un exemplu, la fel ca registrul de mai sus.
1.119verificări de securitate legate de punctele numerotate din lege
192dintre ele pe care niciun alt produs de conformitate nu le cartografiase
2verificări existente pentru autentificarea în doi pași, cea mai frecventă lipsă
Cifrele marcate ca măsurate reprezintă numărătoarea noastră față de setul de detecții Wazuh publicat public, la data indicată, nu o cifră dintr-o sursă a UE.
Domeniul de acoperire este declarat explicit.
Aproximativ o treime dintre controalele numerotate din RPA (UE) 2024/2690 pot fi dovedite prin telemetrie. Restul — metodologia de evaluare a riscului, evaluarea lanțului de aprovizionare, politica de criptografie, instruirea, securitatea fizică — sunt documentare și sunt raportate ca deschise, împreună cu dovezile pe care le va solicita un auditor. Afirmațiile de acoperire care depășesc ceea ce poate observa un sistem de monitorizare nu rezistă la audit.
Expunerea datelor · ExempluPunctele 11.2, 12.1
Cine din afara organizației vă poate deschide fișierele.
Fiecare fișier și folder accesibil din exterior, ordonat după cât de departe ajunge. Cel mai grav este linkul care nu cere nicio autentificare: oricine are adresa poate deschide fișierul, nimeni nu este consemnat că a făcut-o, iar linkul continuă să funcționeze și după ce credeți că ați restricționat fișierul.
ÎN ORGANIZAȚIA DUMNEAVOASTRĂ
Financiar
Resurse umane
Documente ale consiliului
Arhivă de proiecte
Unitate partajată
și oriunde altundeva țineți fișiere
ACCESIBIL DIN EXTERIOR
Persoane din afara organizațieifiecare cu nume, și le puteți enumera
148
Partajat cu „toată lumea”se transmite fiecărui folder din interior
31
Linkuri care nu cer autentificarefără nume consemnat, fără istoric, fără dată de expirare
63
9 dintre ele deschid fișiere pe care le credeți blocate
Ce controale a dovedit un mediu real.
O pagină din același raport. Opt dintre controalele numerotate, câte detecții stau în spatele fiecăruia și dacă atât a fost de ajuns pentru a-l dovedi. Ultimul rând este cel folositor: acolo unde nu este nimic conectat, raportul o spune, în loc să lase linia goală.
Extras de acoperire · mediu exemplu4.512 verificări analizate · 20 sep. 2026
Ref.
Control
Detecții
Dovedit
11.6
Autentificare
302
Da
3.2
Monitorizare și jurnalizare
167
Da
6.9
Protecția împotriva software-ului rău-intenționat și neautorizat
155
Da
11.2
Gestionarea drepturilor de acces
140
Da
3.4
Evaluarea și clasificarea evenimentelor
135
Da
6.7
Securitatea rețelelor
70
Da
11.3
Conturile privilegiate și conturile de administrare a sistemului
30
Parțial
11.7
Autentificarea multifactor
2
Necesită o sursă de identitate
Un exemplu, nu datele vreunei entități. Numerele de referință și titlurile controalelor sunt reproduse din anexa la RPA (UE) 2024/2690.
ReferințeEUR-Lex · ENISA
Surse
Fiecare cifră, termen și titlu de cerință de pe acest site este preluat din textele de mai jos. Acolo unde site-ul citează, citează versiunea lingvistică oficială în care îl citiți.
Spuneți-ne ce folosește organizația dumneavoastră — cinci rânduri sunt de ajuns — și vă spunem ce părți din lege ați putea dovedi astăzi și care nu. În scris, gratuit și fără niciun apel telefonic.