Compliance NIS2

Тестове на проникване в NIS2: Правно изискване Чл. 21(2)(f)

NIS2 задължава операторите на критични услуги да проводят годишни тестове на проникване на критични системи. Това не е опция – това е правен норма, която повечето фирми игнорират.

Резервирай тест на проникване →

Какво точно изисква NIS2 Чл. 21(2)(f)?

Член 21(2)(f) на директива NIS2 предписва разработване и внедряване на политики и процедури с цел оценка на ефективността на мерките за управление на киберсигурност риска. На практика това означава: задължителни годишни тестове на проникване на критични системи и услуги.

Изискването се отнася до операторите на критични услуги (OCS) в секторите: енергетика, транспорт, банкови услуги, здравеопазване, цифрова инфраструктура. Не чакайте интеграция на директивата – подгответе се сега. Тестовете на проникване трябва да бъдат документирани и предоставени на органите на надзор при одити.

Какво е тест на проникване и какво обхваща?

Тест на проникване (pen test) е симулиран атак върху вашите системи проведен от оторизиран тестер с цел намиране на лъчи в сигурността, преди да ги направят киберпрестъпници.

Обхват на тестовете: уеб приложения, вътрешни мрежи, системи endpoint, облачна инфраструктура, политики на достъп. Продължителност: 1–4 седмици в зависимост от сложността. Търсим: нелатирани уязвимости, слабо пароли, грешки в конфигурацията, логически уязвимости. Предоставяме: технически доклад, списък с приоритети за поправка, указания за отстраняване.

Разлика: Тест на проникване срещу сканиране на уязвимости

Сканиране на уязвимости е автоматизирани инструменти, които сканират код в поиск на известни дефекти – това е основа, но недостатъчно за NIS2.

Тест на проникване отива по-далеч: тестерът ръчно опитва да експлоатира уязвимостите, комбинира множество слабости, имитира реален атак и проверява дали детектирващите системи (SIEM, WAF) наистина работят. NIS2 Чл. 21(2)(f) изисква тестове на проникване, не само сканиране. Това е разлика между теория и практика – тестерът е човек, който наистина опитва да се пробие.

Как да изберете доставчик на тестове на проникване?

Потърсете сертификации (OSCP, OWASP Top 10, ISO 27001) и индустриален опит. Проверени доставчици в България и международно:

  • Cobalt.io – платформа за crowdsourcing на тестове, фиксирани цени, бързи резултати
  • HackerOne – мрежа на етични хакери, отчитане на уязвимости
  • Synack – тестове по поръчка, подкрепа на compliance
  • Pentest People – специализирани в финансови и критични регулации

Избор: определете обхват (колко системи, колко седмици), изисквания на compliance, бюджет (3–15 хиляди EUR), наличност на тестери.

Как работи Cobalt.io – тестване като услуга (PaaS)

Cobalt.io е платформа, която свързва вашите проекти с мрежа на одобрени тестери на проникване. Вместо да нанимате отделно, плащате за конкретен обхват и време.

Процес: дефинирате цел (URL адреси, API, мрежа), бюджет и период; Cobalt назначава опитни тестери; получавате доклад в рамките на 2–4 седмици. Предимства: прозрачен разход (обикновено 5–12 хиляди EUR за малки/средни фирми), по-бързо от традиционното тестване, подкрепа на compliance. Критично: резервирайте сега – опашката е пълна, а изпълнението отнема 4 седмици.

След теста: отстраняване, повторни тестове и документация

Тест на проникване не е край – това е начало. Стъпки: 1) Прочетете доклада, категоризирайте уязвимостите (критични, високи, средни); 2) Разработете план за поправка с отговорни и крайни дати; 3) Поправете уязвимостите; 4) Планирайте повторни тестове за 4–8 седмици; 5) Документирайте всичко за одити.

NIS2 изисква доказателство, че сте тестирали и поправили. Съхранявайте докладите, списъците с поправки и доказателствата на повторни тестове за минимум 3 години. Това е вашата защита при проверка на регулаторен орган.

Контролен списък за подготовка към тест на проникване

Често задавани въпроси за тестове на проникване NIS2

Не – задължението произтича от NIS2 Чл. 21(2)(f) и се отнася до операторите на критични услуги (OCS) определени в директивата, главно в секторите: енергетика, транспорт, банкови услуги, здравеопазване. Ако управлявате OCS, това е правно изискване. За останалите фирми това е best practice.

NIS2 Чл. 21(2)(f) изисква оценка на ефективността на мерките минимум един път годишно. На практика: поне един пълен тест на проникване годишно, плюс повторни тестове след системни промени или инциденти. Добре е да правите междинна точка – тест след 6 месеца.

Типично 3–15 хиляди EUR в зависимост от обхвата (брой системи, време). Малки фирми (до 50 служители): 3–7 хиляди EUR. Средни (50–250): 7–12 хиляди EUR. Платформи като Cobalt.io предлагат прозрачни цени и мащабируеми пакети – без скрити разходи.

Не – за NIS2 трябва технически доклад със списък на уязвимостите, CVSS, вектор на атаката и стъпки за отстраняване. Одиторите искат технически детайли. Докладът за управление може да бъде допълнение, но не замяна.

Доставчици като Cobalt.io имат опашка 2–4 седмици. Резервирайте днес, ако планирате тест в следващите 4 седмици – на търсенето има много, а места има малко. Уговорете дата на начало, събройте изисквания за обхват (списъци на системи, IP адреси, URL адреси), подгответе тестово окръжение.

Резервирай тест на проникване сега – в съответствие с NIS2

NIS2 Чл. 21(2)(f) изисква тестове на проникване – не чакайте одит. Резервирайте тест днес от проверен доставчик. Капацитетите са ограничени, а изпълнението отнема 4 седмици.

Резервирай тест на проникване