NIS2: mit demontat — „am antivirus, deci sunt conform"

Antivirusul nu te face conform cu NIS2. Este cea mai frecventă confuzie pe care o auzim de la administratorii de firme mici: „avem antivirus și un firewall, deci suntem acoperiți". Conformitatea nu se cumpără de pe raft — ea ține de felul în care lucrează firma, nu de licența pe care ai instalat-o.

NIS2, transpusă la noi prin OUG 155/2024, nu cere un produs. Cere măsuri de management al riscului, iar acestea acoperă modul de lucru al firmei, nu un singur echipament sau abonament:

  • politici de securitate scrise și asumate;
  • gestiunea accesului la conturi, date și echipamente;
  • plan pentru incidente, ca să se știe cine ce face în ziua în care ceva nu merge;
  • backup testat, adică restaurat măcar o dată, nu doar programat;
  • instruirea angajaților, pentru că majoritatea incidentelor încep cu un om grăbit;
  • control asupra furnizorilor cu care schimbi date sau cărora le dai acces.

De ce contează distincția: un antivirus este o singură cărămidă dintr-un zid întreg. Este util, dar nu răspunde la niciuna dintre întrebările de mai sus. La un control, DNSC nu întreabă ce antivirus ai — întreabă ce proceduri ai și dacă le respecți.

Vestea bună pentru o firmă mică este că majoritatea măsurilor sunt organizatorice, nu costisitoare. Nu presupun investiții mari, ci decizii clare și disciplină: cine are acces la ce, cine verifică backup-ul, ce se întâmplă când cineva raportează un e-mail suspect. Trebuie doar puse în ordine de cineva care le știe.

Primul pas este să afli dacă firma ta intră sub incidența legii și la ce nivel. Evaluarea gratuită durează aproximativ 5 minute și îți arată și ce măsuri ți se cer: https://xdn-cs.ro/instrument-nis2.html

Acest articol a fost generat cu asistență AI.

Cere o ofertă

← Toate noutățile