Anexa I NIS2 · Entitate esențială (≥50 angajați)

NIS2 pentru Servicii ICT gestionate — MSP și MSSP

Furnizorii de servicii IT gestionate (MSP) și furnizorii de servicii de securitate gestionate (MSSP) sunt incluși explicit în Anexa I NIS2, indiferent de dimensiune. Dacă gestionezi infrastructura IT a altor companii, ești automat entitate esențială.

expunere maximă amendă €10.000.000 sau 2% din cifra de afaceri globală anuală

De ce este MSP / MSSP reglementat de NIS2?

MSP-urile sunt un vector de atac privilegiat: un singur MSP compromis poate deschide accesul atacatorilor în zeci sau sute de rețele ale clienților simultan. Atacul SolarWinds (2020) și Kaseya (2021) au demonstrat amploarea riscului sistemic.

Cerințe NIS2 aplicabile sectorului MSP / MSSP

Art. 21(2)(d) Securitatea lanțului de aprovizionare

Evaluarea și contractualizarea securității cu furnizorii de software și hardware utilizat.

Art. 21(2)(j) Control acces și autentificare

MFA obligatoriu pentru toate accesele la sistemele clienților; privileged access management.

Art. 21(2)(e) Securitate rețea și sisteme

Separarea rețelelor de management de rețelele de producție ale clienților.

Art. 21(2)(b) Gestionarea incidentelor

Proceduri de notificare a clienților afectați și raportare la DNSC.

Art. 23 Raportarea incidentelor

Raportare la DNSC în 24h; impactul multi-client poate declara incident major.

Atacuri frecvente în sectorul MSP / MSSP

  • Atacuri supply-chain prin tooling-ul de management la distanță (RMM)
  • Compromiterea consolei de management centralizat
  • Utilizarea credențialelor MSP pentru a pivota în rețelele clienților
  • Ransomware desfășurat simultan la toți clienții prin RMM
  • Exfiltrarea datelor sensibile ale clienților (date medicale, financiare)
  • Atacuri asupra backup-urilor gestionate de MSP

Verifică dacă domeniul tău respectă cerințele NIS2

SecureCheck verifică automat 8 din controalele NIS2 direct pe domeniul tău, fără instalare, în mai puțin de 60 de secunde.

Entitățile din Anexa I trebuie să se înregistreze la DNSC conform OUG 155/2024.