Skip to main content
Inapoi la blog
Bune Practici

Cum alegi un furnizor de teste de penetrare

Furnizorul de testare intra in propriul tau lant de aprovizionare NIS2. Intrebarile care separa ofertele, cum arata un raport pe care il poti folosi la audit si ce ceri inainte de semnare.

Adrian Voicu
Advisory Services at BetterQA
6 min citire

Furnizorul de testare intra in propriul tau lant de aprovizionare

Cand externalizezi testarea de securitate, alegi pe cineva caruia ii dai acces la sistemele tale si care iti va scrie un document pe care il vei arata unui auditor. Sunt doua riscuri distincte, si NIS2 le atinge pe amandoua.

OUG 155/2024 cere sa evaluezi securitatea furnizorilor tai. Un furnizor de pentest este un furnizor ca oricare altul, cu particularitatea ca lucreaza cu acces privilegiat prin definitie. Daca ai deja un proces de evaluare a furnizorilor critici, acesta intra in el.

Pe scurt: nu cumperi un raport, contractezi pe cineva in perimetrul tau de securitate.

Intrebarile care separa ofertele

Ofertele de pentest arata la fel pe prima pagina. Diferentele apar la aceste intrebari.

Ce metodologie folositi si ce acopera? Un raspuns util numeste un cadru: OWASP Testing Guide pentru aplicatii web, OWASP MASVS pentru mobil, PTES sau OSSTMM pentru infrastructura. Un raspuns care spune doar "instrumente avansate si experienta echipei" descrie o scanare vanduta ca pentest.

Cat din testare este manuala? Intrebarea cea mai utila din lista. Daca livrabilul este in esenta exportul unui scaner, platesti pretul unui pentest pentru ceva ce puteai rula singur lunar. Cere sa vezi un raport exemplu, anonimizat.

Retestarea este inclusa? Remedierea fara retest nu inchide constatarea si nu produce dovada. Daca retestul se factureaza separat, bugetul tau real este mai mare decat oferta.

Cine testeaza efectiv si ce certificari are? OSCP, CREST, GIAC sunt semnale utile. Mai important: persoana din oferta este persoana care face munca, sau este cineva din prezentarea comerciala?

Ce se intampla cu datele noastre dupa test? Dovezile unui pentest sunt, prin natura lor, instructiuni de intrare in sistemul tau. Intreaba unde se stocheaza raportul, cat timp, cine are acces si cand se sterge. Raspunsul face parte din evaluarea furnizorului, nu este birocratie.

Ce nu testati? Un furnizor bun numeste limitele fara sa fie impins: fara denial of service, fara inginerie sociala daca nu e in scop, fara testare in productie in orele de varf. Un furnizor care spune ca testeaza totul fie nu a inteles intrebarea, fie nu a facut-o des.

Cum arata un raport pe care il poti folosi

Vei da acest document unui auditor si echipei tehnice. Trebuie sa functioneze pentru amandoi.

Ce trebuie sa contina fiecare constatare:

  • pasi de reproducere pe care un dezvoltator ii poate urma fara sa ceara lamuriri
  • impactul exprimat in termeni de business, nu doar scor CVSS. "Un utilizator autentificat poate citi facturile altui client" spune mai mult decat "IDOR, 7.5 High"
  • o recomandare de remediere specifica aplicatiei tale, nu un link catre documentatia OWASP
  • severitate justificata, nu doar afirmata

Si la nivel de raport: un rezumat executiv pe care il poate citi cineva netehnic, scopul convenit declarat explicit, si ce a ramas in afara lui.

Semnalul de alarma: un raport unde fiecare constatare are aceeasi recomandare generica. Inseamna ca a fost generat, nu scris.

Independenta conteaza pentru audit

Echipa care a construit sistemul il testeaza cu aceleasi presupuneri cu care l-a construit, si nu observa ce a presupus. Nu este o problema de competenta, este o problema de perspectiva.

Pentru auditul NIS2 conteaza si formal: un auditor acreditat DNSC va intreba cine a facut testarea. Un test facut de autorii codului cantareste mai putin decat unul facut de o parte independenta.

Ce sa ceri inainte de semnare

  • un raport exemplu anonimizat, ca sa vezi calitatea livrabilului si nu doar promisiunea
  • numele si certificarile testerilor alocati
  • confirmarea in scris ca retestul este inclus, si in ce interval
  • politica de retentie si stergere a datelor
  • dovada asigurarii de raspundere profesionala, daca testarea atinge sisteme de productie

BetterQA face testare de securitate si QA din Cluj-Napoca, cu certificari ISO 27001, ISO 9001, ISO 14001 si ISO 13485, si detine un NATO NCIA Basic Ordering Agreement (NCAGE 1JGAL) - un vehicul de achizitie care permite Agentiei NCI sa comande fara o licitatie noua, nu o certificare si nu o autorizare de securitate. Daca vrei un cadru mai larg pentru evaluarea unui partener de testare, ghidul de evaluare a companiilor de QA acopera criteriile generale.

Pe scurt

Furnizorul de testare este un furnizor critic si se evalueaza ca atare. Intrebarile care separa ofertele sunt metodologia, proportia de munca manuala, retestul inclus si ce se intampla cu datele dupa. Iar raportul trebuie sa fie utilizabil de un dezvoltator si de un auditor deopotriva.

Etichete:
furnizoripentestsupply chainachizitiiaudit
Distribuie acest articol:
LinkedIn
Adrian Voicu
Advisory Services at BetterQA

GRC specialist helping organizations build robust cybersecurity governance frameworks aligned with NIS2.

Vrei sa afli daca firma ta intra sub incidenta NIS2?

Foloseste calculatorul nostru gratuit pentru a verifica eligibilitatea in doar 3 minute.

Verifica eligibilitatea gratuit

Articole similare

Securitatea supply chain-ului in NIS2: Ce trebuie sa stii
Bune Practici

Securitatea supply chain-ului in NIS2: Ce trebuie sa stii

Cerintele NIS2 pentru securitatea lantului de aprovizionare: identificarea furnizorilor critici, evaluarea riscurilor, clauze contractuale si monitorizare.

Laura Stan·
6 min
10 greseli frecvente in pregatirea pentru NIS2 (si cum sa le eviti)
Bune Practici

10 greseli frecvente in pregatirea pentru NIS2 (si cum sa le eviti)

Cele mai comune erori pe care le fac organizatiile in drumul catre conformitatea NIS2. De la subestimarea eligibilitatii la documentatie insuficienta.

Stefan Balan·
6 min
Cand instrumentul AI de conformitate derapeaza: de ce verificarile NIS2 automate au nevoie de supraveghere umana
Bune Practici

Cand instrumentul AI de conformitate derapeaza: de ce verificarile NIS2 automate au nevoie de supraveghere umana

Agent drift in conformitatea NIS2: cum instrumentele AI pot clasifica gresit riscuri, sari peste controale si raporta "conform" cand exista lacune reale. De ce Articolul 20 cere responsabilitate umana.

Radu Marinescu·
10 min
Ce teste de securitate cere NIS2 si cat de des
Conformitate

Ce teste de securitate cere NIS2 si cat de des

OUG 155/2024 nu spune "pentest", cere dovada ca masurile functioneaza. Diferenta dintre scanarea de vulnerabilitati si testul de penetrare, ce cadenta rezista la audit si ce pastrezi ca dovada.

Stefan Balan·
6 min
Cum pregatesti un test de penetrare si ce faci cu raportul
Ghid

Cum pregatesti un test de penetrare si ce faci cu raportul

Scopul se decide inainte, nu in prima zi de testare. Cum alegi intre staging si productie, de ce ai nevoie de doua conturi per rol si ce transforma un raport intr-o dovada de conformitate.

Radu Marinescu·
6 min
Cine trebuie sa se conformeze NIS2 in Romania? Ghid complet de eligibilitate
Conformitate

Cine trebuie sa se conformeze NIS2 in Romania? Ghid complet de eligibilitate

Afla daca organizatia ta intra sub incidenta directivei NIS2. Criterii de incadrare, sectoare afectate, praguri de dimensiune si exceptii explicate pe intelesul tuturor.

Stefan Balan·
7 min
160K+
organizations affected by NIS2 across the EU (ENISA, 2024)
EUR 10M
maximum penalty for NIS2 non-compliance or 2% of global turnover
24h
incident reporting deadline under NIS2 directive
18
critical sectors covered by NIS2 compliance requirements

The NIS2 Directive (EU 2022/2555) entered into force on January 16, 2023, with member states required to transpose it by October 17, 2024. According to ENISA's 2024 Threat Landscape report, ransomware attacks increased 73% year-over-year, while supply chain attacks grew by 85%. The European Commission estimates NIS2 compliance costs average EUR 120,000 per organization, but non-compliance penalties can reach EUR 10 million or 2% of global annual turnover. Only 34% of affected organizations reported full NIS2 readiness by the October 2024 deadline (EY Global Cybersecurity Survey, 2024). Romania's DNSC reported a 156% increase in cybersecurity incidents in 2024, making compliance tools essential for the 8,000+ Romanian organizations affected by the directive.

BetterQA
ISO 27001 certified; NATO NCIA agreement holder
50+ Engineers
Cybersecurity & compliance specialists across 24 countries
Since 2018
Independent security testing & compliance expertise
NIS2 Ready
Full compliance lifecycle from assessment to certification