NIS2 pentru Servicii ICT gestionate — MSP și MSSP
Furnizorii de servicii IT gestionate (MSP) și furnizorii de servicii de securitate gestionate (MSSP) sunt incluși explicit în Anexa I NIS2, indiferent de dimensiune. Dacă gestionezi infrastructura IT a altor companii, ești automat entitate esențială.
De ce este MSP / MSSP reglementat de NIS2?
MSP-urile sunt un vector de atac privilegiat: un singur MSP compromis poate deschide accesul atacatorilor în zeci sau sute de rețele ale clienților simultan. Atacul SolarWinds (2020) și Kaseya (2021) au demonstrat amploarea riscului sistemic.
Cerințe NIS2 aplicabile sectorului MSP / MSSP
Evaluarea și contractualizarea securității cu furnizorii de software și hardware utilizat.
MFA obligatoriu pentru toate accesele la sistemele clienților; privileged access management.
Separarea rețelelor de management de rețelele de producție ale clienților.
Proceduri de notificare a clienților afectați și raportare la DNSC.
Raportare la DNSC în 24h; impactul multi-client poate declara incident major.
Atacuri frecvente în sectorul MSP / MSSP
- Atacuri supply-chain prin tooling-ul de management la distanță (RMM)
- Compromiterea consolei de management centralizat
- Utilizarea credențialelor MSP pentru a pivota în rețelele clienților
- Ransomware desfășurat simultan la toți clienții prin RMM
- Exfiltrarea datelor sensibile ale clienților (date medicale, financiare)
- Atacuri asupra backup-urilor gestionate de MSP
Verifică dacă domeniul tău respectă cerințele NIS2
SecureCheck verifică automat 8 din controalele NIS2 direct pe domeniul tău, fără instalare, în mai puțin de 60 de secunde.
Entitățile din Anexa I trebuie să se înregistreze la DNSC conform OUG 155/2024.