Skip to main content
Inapoi la blog
Conformitate

Ce teste de securitate cere NIS2 si cat de des

OUG 155/2024 nu spune "pentest", cere dovada ca masurile functioneaza. Diferenta dintre scanarea de vulnerabilitati si testul de penetrare, ce cadenta rezista la audit si ce pastrezi ca dovada.

Stefan Balan
Security Practice Lead at BetterQA
6 min citire

De ce vorbeste NIS2 despre testare

OUG 155/2024 nu foloseste cuvantul "pentest". Textul cere, la articolul privind masurile de gestionare a riscurilor, "politici si proceduri pentru evaluarea eficacitatii masurilor de gestionare a riscurilor de securitate cibernetica".

Aceasta formulare este deliberat tehnologic neutra, si de aici vine confuzia. O politica scrisa nu demonstreaza eficacitate. Un audit de conformitate verifica daca ai procedura, nu daca procedura tine. Singurul mod de a arata ca o masura functioneaza este sa incerci sa o treci.

In cadrul national CyFun-RO, aceasta traducere este explicita:

  • nivel IMPORTANT (~90 de controale) include scanarea de vulnerabilitati
  • nivel ESSENTIAL (~140 de controale) include teste de penetrare periodice si exercitii red team / blue team

Daca organizatia ta a fost incadrata la nivel ESSENTIAL, testarea de penetrare nu este o recomandare. Este un control pe care auditorul acreditat DNSC il va cauta.

Scanare de vulnerabilitati sau test de penetrare?

Sunt lucruri diferite si se confunda des, inclusiv in oferte comerciale. Diferenta conteaza pentru ca una nu o inlocuieste pe cealalta.

Scanarea de vulnerabilitati este automata. Un instrument compara versiunile software pe care le gaseste cu o baza de date de vulnerabilitati cunoscute si raporteaza potrivirile. Ruleaza in minute sau ore, poate fi programata saptamanal, si costa putin. Gaseste ce este deja documentat public.

Limitarea ei este ca nu intelege contextul aplicatiei tale. Un scaner nu stie ca formularul de resetare a parolei permite enumerarea conturilor, ca doi utilizatori din departamente diferite pot vedea aceleasi facturi, sau ca un endpoint intern raspunde fara autentificare pentru ca cineva a presupus ca nu este accesibil din exterior. Acestea sunt erori de logica de business, si nu apar in nicio baza de date CVE.

Testul de penetrare este manual, condus de oameni. Un tester porneste de la un obiectiv (de exemplu: "obtine acces la datele altui client") si incearca sa il atinga folosind orice combinatie de slabiciuni gaseste. Dureaza zile, uneori saptamani, si raporteaza lanturi de atac, nu liste de versiuni.

Regula practica: scanarea raspunde la "am software nepatchat?", testul de penetrare raspunde la "poate cineva sa intre?".

Ce cadenta este rezonabila

OUG 155/2024 nu fixeaza o frecventa. In practica, ce rezista la un audit:

  • scanare de vulnerabilitati: lunar sau la fiecare livrare in productie, automatizat
  • test de penetrare: anual pentru sistemele expuse public, plus dupa fiecare schimbare majora de arhitectura
  • retest dupa remediere: obligatoriu, altfel nu ai dovada ca problema s-a inchis

Ultimul punct este cel mai des ratat. Un raport de pentest care listeaza 14 constatari fara nicio dovada de remediere arata auditorului ca ai testat si ai ignorat rezultatul. Este mai rau decat sa nu fi testat, pentru ca demonstreaza ca stiai.

Ce pastrezi ca dovada

Pentru dosarul de conformitate, raportul in sine nu este suficient. Pastreaza:

  • scopul convenit inainte de testare: ce sisteme, ce medii, ce perioada. Un raport fara scop documentat nu arata ce a ramas netestat
  • raportul brut, cu severitati si pasi de reproducere
  • decizia pentru fiecare constatare: remediat, acceptat ca risc, sau compensat prin alt control. O constatare acceptata este o decizie legitima daca este semnata de cineva cu autoritate
  • dovada de retest pentru tot ce a fost marcat remediat

Aceste patru elemente sunt ce transforma un test intr-un control, si un control in ceva ce poti arata.

Unde se face testarea in interior si unde nu

Scanarea de vulnerabilitati se automatizeaza intern fara probleme. Este un instrument configurat o data si lasat sa ruleze.

Testul de penetrare este mai greu de tinut in casa, din doua motive. Primul este independenta: echipa care a construit sistemul are aceleasi presupuneri ca sistemul, si testeaza in jurul lor fara sa observe. Al doilea este ca un auditor acreditat va intreba cine a testat, si un test facut de autorul codului cantareste mai putin.

Daca externalizezi, alegerea furnizorului devine ea insasi o decizie de conformitate, pentru ca acel furnizor intra in lantul tau de aprovizionare si cade sub cerintele NIS2 de securitate a furnizorilor. BetterQA face testare de securitate si QA din Cluj-Napoca, cu certificari ISO 27001, ISO 9001, ISO 14001 si ISO 13485.

Pe scurt

NIS2 nu cere un test de penetrare pe nume, cere dovada ca masurile tale functioneaza. Scanarea automata si testarea manuala raspund la intrebari diferite si nu se substituie. Iar dovada nu este raportul, ci scopul, decizia si retestul din jurul lui.

Etichete:
testare securitatepentestscanare vulnerabilitatiCyFun-ROaudit
Distribuie acest articol:
LinkedIn
Stefan Balan
Security Practice Lead at BetterQA

Security consultant specializing in NIS2 compliance and cybersecurity frameworks. Helps organizations navigate complex regulatory requirements.

Vrei sa afli daca firma ta intra sub incidenta NIS2?

Foloseste calculatorul nostru gratuit pentru a verifica eligibilitatea in doar 3 minute.

Verifica eligibilitatea gratuit

Articole similare

Cine trebuie sa se conformeze NIS2 in Romania? Ghid complet de eligibilitate
Conformitate

Cine trebuie sa se conformeze NIS2 in Romania? Ghid complet de eligibilitate

Afla daca organizatia ta intra sub incidenta directivei NIS2. Criterii de incadrare, sectoare afectate, praguri de dimensiune si exceptii explicate pe intelesul tuturor.

Stefan Balan·
7 min
Ce trebuie trimis la DNSC si cat de des? Ghid complet raportare NIS2
Conformitate

Ce trebuie trimis la DNSC si cat de des? Ghid complet raportare NIS2

Toate documentele obligatorii pentru DNSC: inregistrare entitate, raport anual, raportare incidente, notificari modificari. Frecventa si termene explicate.

Ana Tudor·
8 min
Ce este CyFunRO si cum se calculeaza nivelul de risc ENIRE@RO
Conformitate

Ce este CyFunRO si cum se calculeaza nivelul de risc ENIRE@RO

Ghid complet despre metodologia oficiala DNSC pentru evaluarea riscului. Afla cum se calculeaza scorul CyFunRO si cate controale trebuie sa implementezi (38, 90 sau 140).

Stefan Balan·
10 min
Termenele NIS2 pentru Romania: Calendar complet 2025-2027
Conformitate

Termenele NIS2 pentru Romania: Calendar complet 2025-2027

Toate termenele critice pentru conformitatea NIS2 in Romania: inregistrare DNSC, raportare incidente, rapoarte anuale. Include planul de actiune recomandat.

Ana Tudor·
6 min
Amenzi NIS2: Cat te costa neconformitatea si raspunderea conducerii
Conformitate

Amenzi NIS2: Cat te costa neconformitatea si raspunderea conducerii

Structura amenzilor NIS2 (pana la 10M EUR sau 2% din CA), responsabilitatea personala a conducerii si cum sa minimizezi riscul de sanctiuni.

Adrian Voicu·
7 min
Autoevaluare vs audit extern NIS2: ce trebuie sa stii
Conformitate

Autoevaluare vs audit extern NIS2: ce trebuie sa stii

Conform OUG 155/2024, organizatiile au doua obligatii separate: autoevaluarea anuala si auditul periodic de catre un auditor acreditat DNSC. Afla ce acopera fiecare.

Adrian Voicu·
8 min
160K+
organizations affected by NIS2 across the EU (ENISA, 2024)
EUR 10M
maximum penalty for NIS2 non-compliance or 2% of global turnover
24h
incident reporting deadline under NIS2 directive
18
critical sectors covered by NIS2 compliance requirements

The NIS2 Directive (EU 2022/2555) entered into force on January 16, 2023, with member states required to transpose it by October 17, 2024. According to ENISA's 2024 Threat Landscape report, ransomware attacks increased 73% year-over-year, while supply chain attacks grew by 85%. The European Commission estimates NIS2 compliance costs average EUR 120,000 per organization, but non-compliance penalties can reach EUR 10 million or 2% of global annual turnover. Only 34% of affected organizations reported full NIS2 readiness by the October 2024 deadline (EY Global Cybersecurity Survey, 2024). Romania's DNSC reported a 156% increase in cybersecurity incidents in 2024, making compliance tools essential for the 8,000+ Romanian organizations affected by the directive.

BetterQA
ISO 27001 certified; NATO NCIA agreement holder
50+ Engineers
Cybersecurity & compliance specialists across 24 countries
Since 2018
Independent security testing & compliance expertise
NIS2 Ready
Full compliance lifecycle from assessment to certification